---
version: "ANB_DSH"
language: "en"
---
# Rechtliches FUTURA Engineering

---
version: "ANB_DSH"
language: "en"
---
# Allgemeine Nutzungsbedingungen für FUTURA Engineering

⬇️  
**PDF-Download:** [Allgemeine Nutzungsbedingungen für FUTURA Engineering.pdf](https://legal.engineer.futura-cloud.com/__attachments/a_620f3388c2ba7c610c995713f626770030ac1c8048cb58bd1d3d05b498f5869b/Allgemeine%2520Nutzungsbedingungen%2520f%25C3%25BCr%2520FUTURA%2520Engineering.pdf.md?cb=75ecbfdea5240964534c2b6372e9afee)

## 1. Einführung

Die Futura Solutions GmbH (im Weiteren ‚Futura Solutions' genannt) entwickelt und betreibt die Cloud-basierte Einkaufs- und Beschaffungsplattform FUTURA^®^, über die Geschäftsprozesse zwischen Einkäufern (im Weiteren ‚Kunde' genannt) und externen Akteuren, d. h. Dienstleistern, Partnern und Lieferanten (im Weiteren ‚Nutzer' genannt) digital vernetzt werden. Diese technische, mittels eines Browsers bereitgestellte Kommunikationsbasis ermöglicht einen Austausch von Informationen und Dokumenten (im Weiteren ‚Informationen' genannt) zur Zusammenarbeit.

## 2. Gegenstand der Bedingungen

‚Futura Solutions' verarbeitet Daten im Auftrag von ‚Kunde' sowie von ‚Lieferant'. Insofern und vor diesem Hintergrund ist ‚Futura Solutions' im Sinne der Datenschutz-Grundverordnung der EU (DSGVO) (siehe Art. 4, Abs. 8) „Auftragsverarbeiter". ‚Kunde', als „Verantwortlicher" im Sinne der DSGVO (siehe Art. 4 Abs. 7) nutzt die Cloud-basierte Einkaufs- und Beschaffungsplattform FUTURA^®^, um mit ‚Lieferant' vernetzt zusammenzuarbeiten. Diese Allgemeinen Nutzungsbedingungen regeln die Nutzung der Cloud-basierten Einkaufs- und Beschaffungsplattform FUTURA^®^, von ‚Futura Solutions' für ‚Lieferant'. Die separate Datenschutzerklärung für FUTURA^®^ ist integraler Bestandteil dieser Nutzungsbedingungen.

## 3. Nutzung des FUTURA^®^ Supplier Portals

Die erste Nutzung des FUTURA^®^ Supplier Portals findet durch ‚Lieferant' statt, wenn er, initiiert durch einen Geschäftspartner (‚Kunde'), eine Einladung zum Austausch von ‚Informationen' über FUTURA^®^ erhält und auf ‚Informationen' von ‚Kunde' in FUTURA^®^ zugreift. Diese Nutzung durch ‚Lieferant' von FUTURA^®^ ist für ihn kostenfrei.

## 4. Leistungen von ‚Futura Solutions'

‚Futura Solutions' ist nicht verantwortlich für das Zustandekommen oder auch Nichtzustandekommen einer Geschäftsbeziehung zwischen ‚Lieferant' und ‚Kunde'. Mit der Durchführung von bestimmten Aktivitäten über FUTURA^®^ durch ‚Lieferant' erfolgt keine automatische Beauftragung bzw. Bestellung an ‚Lieferant'.

Vielmehr weist ‚Futura Solutions' darauf hin, dass in einer Geschäftsbeziehung zwischen 'Lieferant' und ‚Kunde' grundsätzlich die jeweiligen Einkaufsbedingungen von ‚Kunde' gelten.

Sämtliche über FUTURA^®^ eingestellten ‚Informationen' werden ab der Einstellung für mindestens 90 Tage in FUTURA^®^ vorgehalten und gespeichert. Anschließend behält sich ‚Futura Solutions' das Recht vor, die Daten zu löschen, es sei denn, dass mit ‚Kunde' eine bestimmte Aufbewahrungsfrist vereinbart worden ist oder einer Löschung gesetzliche Aufbewahrungsfristen entgegenstehen. Die Aufbewahrungsfrist ist grundsätzlich im Vertrag mit ‚Kunde' geregelt.

## 5. Rechte von ‚Lieferant' als „Betroffener"

Vor dem Hintergrund der Aufbewahrung von ‚Informationen' in FUTURA^®^ haben ‚Lieferant' als „Betroffener" das Recht zur Löschung seiner personenbezogenen Daten, wenn die Rechtsgrundlage für die Verarbeitung der Daten fehlt oder weggefallen ist. In diesem Fall muss ‚Lieferant' als „Betroffener" die Löschung seiner Daten (dies gilt auch für die Korrektur von unrichtigen oder unvollständigen Daten) bei „Verantwortlicher", sprich bei seinem jeweiligen Geschäftspartner (‚Kunde') verlangen, wenn dieser die Daten in FUTURA^®^ erhoben hat. ‚Futura Solutions' als „Auftragsverarbeiter" ist nicht autorisiert, Daten und dabei insbesondere personenbezogene Daten zu korrigieren oder zu löschen.

Weitere Ausführungen zur DSGVO sind im Dokument „Datenschutzerklärung für die Nutzung von FUTURA^®^" (siehe auch Ziff. 2) zu finden.

## 6. Zugang zum FUTURA^®^ Supplier Portal

Der Zugang zum FUTURA^®^ Supplier Portal erfolgt über das Internet über einen Browser im Rahmen der bestehenden technischen und betrieblichen Möglichkeiten für Daten- oder Mobilfunknetze nach den dafür geltenden Bedingungen des jeweiligen Netzbetreibers von ‚Lieferant'. ‚Futura Solutions' ist hierbei nicht verantwortlich für die Verfügbarkeit und Bereitstellung von Leistungen durch Netzbetreiber von ‚Lieferant'.

Durch die Einladung von ‚Kunde' und die damit einhergehende Registrierung als neuer Lieferant in FUTURA^®^ wird zunächst ein sogenanntes „Nutzerkonto" in FUTURA^®^ für ‚Lieferant' zur Nutzung/Verfügung bereitgestellt. Dabei werden zunächst die Daten von ‚Lieferant' herangezogen (dabei auch personenbezogene Daten wie z.B. die E-Mail-Adresse), die von ‚Kunde' in FUTURA^®^ erhoben wurden. Dieses Nutzerkonto ist Voraussetzung zur Teilnahme und Nutzung von FUTURA^®^ durch ‚Lieferant', zum Austausch von ‚Informationen' mit seinem Geschäftspartner (‚Kunde').

In der Folge der Einladung werden zum angelegten ‚Nutzerkonto' die erforderlichen Zugangsdaten (Firmen-Login, Benutzername sowie Einmal-Passwort) aus Sicherheitsgründen in verschiedenen E-Mails, an ‚Lieferant' geschickt. Mit diesen Zugangsdaten kann sich ‚Lieferant' in FUTURA^®^ einloggen. Dabei muss das Einmal-Passwort nach einer vorgegebenen Passwortmanagementregel durch ‚Lieferant' geändert werden.

Nach dem ersten Einloggen, zur Aktivierung des Nutzerkontos wird ‚Lieferant' gebeten die Datenschutzerklärung für den Cloud-Service FUTURA^®^ zur Kenntnis zu nehmen sowie die Allgemeinen Nutzungsbedingungen zu bestätigen. Zudem hat ‚Lieferant' nach dem ersten Einloggen die Möglichkeit zu entscheiden, sich auch für andere ‚Kunden', die die Cloud-basierte Einkaufs- und Beschaffungsplattform FUTURA^®^ nutzen, sichtbar zu machen. Die Sichtbarkeit für andere Unternehmen kann jederzeit zurückgenommen werden bzw. auch zu einem späteren Zeitpunkt aktiviert werden. Mit der Bestätigung dieser Allgemeinen Nutzungsbedingungen sowie der Kenntnisnahme der Datenschutzerklärung willigt ‚Lieferant' auch ein bzw. stimmt zu der Rechtmäßigkeit der Verarbeitung seiner personenbezogenen Daten (siehe Art. 6 Abs. 1 (a)). In diesem Fall wird das Konto nach dem Anlegen nun auch aktiviert. Mit der Aktivierung des Zugangs durch ‚Lieferant' wird dieser für seine in der Folge eigenständig erhobenen personenbezogenen Daten selbst „Verantwortlicher".

Für den Fall, dass ‚Lieferant' die Datenschutzerklärung nicht zur Kenntnis nimmt und diesen Allgemeinen Nutzungsbedingungen zugleich nicht zustimmt und/oder zudem der Verarbeitung seiner personenbezogenen Daten widerspricht bzw. ‚Lieferant' auf die Einladung von ‚Kunde' nicht innerhalb einer bestimmten Frist reagiert, um den Anmeldeprozess abzuschließen und das Nutzerkonto zu aktivieren, wird dieser Zugang mit den von ‚Kunde' erhobenen personenbezogenen Daten automatisiert in FUTURA^®^ gelöscht. Die Frist dafür beträgt 90 Tage nach der Versendung der Einladung von ‚Kunde'. Über diesen Sachverhalt wird ‚Kunde' per E-Mail informiert.

## 7. Verfügbarkeit des FUTURA^®^ Supplier Portals

Das FUTURA^®^ Supplier Portal steht ‚Lieferant' im Allgemeinen 24 Stunden an sieben (7) Tagen die Woche zur Verfügung. Bei Wartungsarbeiten kann es zu kurzfristigen Abschaltungen (in der Regel nachts) kommen. Die Nutzer des Systems werden bei planmäßigen Wartungsarbeiten mindestens eine (1) Woche vor den entsprechenden Arbeiten auf die Abschaltung bzw. Unterbrechung hingewiesen.

‚Futura Solutions' hat keinen Einfluss auf die Verfügbarkeit der Übertragungswege der jeweiligen Netzbetreiber. Anspruch auf Schadenersatz durch Nichtverfügbarkeit des FUTURA^®^ Supplier Portals ist ausgeschlossen. Jeder Nutzer des FUTURA^®^ Supplier Portals ist verpflichtet, selbst für geeignete Geräte und Netzanbindung zur Nutzung des Systems zu sorgen.

Durch das Support-Team ist montags bis freitags ein Support in der Zeit von 08:00 bis 18:00 Uhr MEZ / MESZ gewährleistet. Besondere Supportzeiten sind im Einzelnen in den Verträgen mit ‚Kunde' geregelt.

## 8. Protokollierungen einschließlich Cookies

Das FUTURA^®^ Supplier Portal sammelt bestimmte Informationen automatisch und speichert diese in Protokoll- bzw. Logdateien. Zu diesen Informationen zählen u.a. IP-Adressen, verwendete Browser, Internetanbieter, Datums- und Zeitstempel. Zudem werden sogenannte Session-Cookies sowie Persistent-Cookies eingesetzt, die eine bestimmte Laufzeit haben. Sogenannte „Remember-Me"-Cookies kommen ++nicht++ zum Einsatz. Vielmehr werden die o.g. Cookies für die Funktionsfähigkeit der Anwendung sowie für Maßnahmen zur Anwendungssicherheit verwendet. Des Weiteren werden daraus resultierende Informationen nicht an Dritte weitergegeben. Im FUTURA^®^ Supplier Portal werden keine Cookies mit Werbung oder Tracking-Funktionen von Drittparteien auf den Computern von ‚Lieferanten' platziert. Falls der Browser von ‚Lieferant' so konfiguriert ist, dass Cookies des FUTURA^®^ Supplier Portal Portals nicht akzeptiert werden, kann ‚Lieferant' nicht auf das FUTURA^®^ Supplier Portal zugreifen bzw. die Anwendung nicht bedient werden.

## 9. Pflichten und Obliegenheiten von ‚Lieferant'

‚Lieferant' ist insbesondere verpflichtet:

a. Das FUTURA^®^ Supplier Portal nicht missbräuchlich zu nutzen.

b. Über das FUTURA^®^ Supplier Portal erhaltene Daten und Dokumente, kurz ‚Informationen' (hierzu zählen auch die Systemdokumentationen und ggf. gefertigte Screenshots der Anwendung) weder an Dritte weiterzugeben noch irgend anders gewerblich zu vervielfältigen oder zu verwerten.

## 10. Nutzung durch Dritte

‚Lieferant' ist es nicht gestattet, den ihm zugeordneten Zugang für das FUTURA^®^ Supplier Portal, insbesondere die Benutzerdaten und Zugangskennung bzw. die Daten zu seinem Nutzerkonto, außenstehenden Dritten zur Benutzung zur Verfügung zu stellen.

‚Lieferant' ist verpflichtet ‚Futura Solutions' unverzüglich davon in Kenntnis zu setzen, wenn ‚Lieferant' den unbefugten Gebrauch seiner Benutzerdaten feststellt. ‚Futura Solutions' ist berechtigt den Zugang von ‚Lieferant' zu sperren, wenn ‚Futura Solutions' eine Nutzung durch einen Dritten feststellt.

## 11. Urheber- und Nutzungsrechte

‚Lieferant' erhält das nicht ausschließliche und lediglich für die Laufzeit der Bearbeitung eines Geschäftsvorgangs (z.B. Ausschreibung, Auktion oder Abrechnung) zeitlich beschränkte Recht, mithilfe bestimmter Browser das FUTURA^®^ Supplier Portal zu nutzen.

Alle über das FUTURA^®^ Supplier Portal an ‚Lieferant' übermittelten ‚Informationen' sind nur für den Eigenbedarf von ‚Lieferant' bestimmt. Die elektronische Mehrfachnutzung bzw. Weitergabe von ‚Informationen' an Dritte ist untersagt. ‚Lieferant' ist es nicht gestattet, die vom FUTURA^®^ Supplier Portal übermittelten ‚Informationen' zu vervielfältigen (außer zur eigenen Nutzung), in irgendeiner Form zu vertreiben oder zu verkaufen, zu veröffentlichen oder anderweitig zu übertragen und insofern geschäftsmäßig zu verwerten.

## 12. Verschwiegenheit und Datenschutz

‚Futura Solutions' verpflichtet sich, sämtliche ihrer im Rahmen der Geschäftsverbindung zugänglich werdenden ‚Informationen', die als vertraulich bezeichnet oder aufgrund sonstiger Umstände als vertraulich, insbesondere als Geschäfts- oder Betriebsgeheimnisse, erkennbar sind, unbefristet geheim zu halten und -- so weit nicht zur Erreichung des Vertragszwecks geboten bzw. notwendig -- weder aufzuzeichnen noch an Dritte weiterzugeben oder in irgendeiner Weise zu verwerten.

‚Futura Solutions' wird bei der Verarbeitung personenbezogener Daten die einschlägigen datenschutzrechtlichen Bestimmungen, insbesondere die der DSGVO sowie des Bundesdatenschutzgesetzes (BDSG), beachten.

Mitarbeiter von ‚Futura Solutions' sowie eingeschaltete Dritte (z.B. Erfüllungsgehilfen) sind im Sinne der DSGVO auf die Vertraulichkeit personenbezogener Daten verpflichtet.

## 13. Personenbezogene Daten von ‚Lieferant'

‚Futura Solutions' als „Auftragsverarbeiter" für ‚Kunde' behandelt grundsätzlich personenbezogene Daten von ‚Lieferant' („Betroffener") vertraulich. Diese Vertraulichkeit bleibt auch dann bestehen, wenn ‚Lieferant' unter Verwendung der Funktion „auch für andere Unternehmen sichtbar" seine personenbezogenen Daten und Kontaktinformationen für sämtliche anderen Unternehmen, die den Cloud-Service FUTURA^®^ nutzen, sichtbar macht und ‚Lieferant' dadurch automatisch für seine personenbezogenen Daten zu „Verantwortlicher" wird. Auch in dieser Konstellation bleibt ‚Futura Solutions' „Auftragsverarbeiter", in diesem Fall allerdings für ‚Lieferant' als „Verantwortlicher".

‚Lieferant' als „Betroffener" im Sinne der DSGVO kann Kollegen als weitere Ansprechpartner, z.B. als seine Vertreter im FUTURA^®^ Supplier Portal anlegen. Mit dem Anlegen weiterer Kollegen und Ansprechpartner durch ‚Lieferant' wird er für diese Personen und insbesondere dabei für ihre personenbezogenen Daten „Verantwortlicher". ‚Lieferant' muss sich intern, außerhalb des FUTURA^®^ Supplier Portal, die Genehmigung von diesen Kollegen und Ansprechpartnern einholen, dass er diese Daten im FUTURA^®^ Supplier Portal erheben darf. Sodann gelten die Rechte des Kollegen und Ansprechpartnern als „Betroffener" gegenüber ‚Lieferant' als „Verantwortlicher" gemäß Ziff. 5 (Rechte von ‚Lieferant' als Betroffener").

## 14. Änderung der ANB

Änderungen dieser Allgemeinen Nutzungsbedingungen sowie der Datenschutzerklärung für das FUTURA^®^ Supplier Portal werden ‚Lieferant' über das FUTURA^®^ Supplier Portal mitgeteilt. Bei einer Änderung muss das entspreche Dokument erneut bestätigt bzw. zur Kenntnis genommen werden.

## 15. Erfüllungsort / Haftung

Ort der Leistungserbringung (Erfüllungsort) ist der Sitz der Futura Solutions GmbH (Wiesbaden, Deutschland). Dies gilt insbesondere auch für die weltweite Nutzung der Cloud-basierte Einkaufs- und Beschaffungsplattform FUTURA^®^. Für schadenverursachende Ereignisse, die auf Übertragungswegen der jeweiligen Netzbetreiber eingetreten sind oder in einer Vermittlungseinrichtung der Netzbetreiber, haftet ‚Futura Solutions' gegenüber ‚Nutzer' nicht.

‚Futura Solutions' übernimmt keine Gewährleistung für die Übereinstimmung der Systemuhrzeit der Cloud-basierten Anwendung FUTURA^®^ mit der Uhrzeit der jeweiligen Zeitzone.

Im Übrigen haftet ‚Futura Solutions' nur für Vorsatz und bei grober Fahrlässigkeit.

Die Haftung für alle übrigen Schäden ist ausgeschlossen, wobei die Haftung nach den Vorschriften des Produkthaftungsgesetzes unberührt bleibt.

‚Futura Solutions' übernimmt keine Haftung für die Richtigkeit, Vollständigkeit und Aktualität der angebotenen und übermittelten Daten. ‚Futura Solutions' schließt die Haftung für die Richtigkeit, Vollständigkeit und Aktualität von Bedienungshinweisen aus.

‚Futura Solutions' übernimmt keine Haftung für den Inhalt der angebotenen und übermittelten Daten.

## 16. Schlussbestimmungen

Diese Allgemeinen Nutzungsbedingungen gelten in Rechten und Pflichten auch für alle Rechtsnachfolger der Parteien.

a. Änderungen, Ergänzungen, Erklärungen, Mitteilung, Nachträge und notwendige Zustimmungserklärungen bedürfen zu ihrer Wirksamkeit der Schriftform. Mündliche Nebenabreden wurden nicht getroffen.

b. Es gilt das Recht der Bundesrepublik Deutschland. Gerichtsstand für alle Streitigkeiten ist der Sitz der Futura Solutions GmbH.

Sollte eine Bestimmung dieser Bedingungen unwirksam sein oder werden, oder sollte diese eine Lücke enthalten, so bleiben die übrigen Bestimmungen unberührt. An die Stelle der unwirksamen Bestimmung gilt dann eine wirksame Bestimmung als vereinbart, die dem wirtschaftlichen Zweck am nächsten kommt, das Gleiche gilt im Fall einer Lücke.

**Futura Solutions GmbH, Wiesbaden, Deutschland (Stand: 16.08.2023)**

---
version: "ANB_DSH"
language: "en"
---
# Datenschutzhinweise für die Nutzung von FUTURA Engineering

## **Anforderungen der Europäischen Datenschutzgrundverordnung (DSGVO)**

## 1. Einführung

Die Futura Solutions GmbH (im Weiteren ‚Futura Solutions' genannt) entwickelt und betreibt die Cloud-basierte Einkaufs- und Beschaffungsplattform FUTURA^®^, über die Geschäftsprozesse zwischen Einkäufern (im Weiteren ‚Kunde' genannt) und externen Akteuren, d. h. Dienstleistern, Partnern und Lieferanten (im Weiteren ‚Nutzer' genannt) digital vernetzt werden. Diese technische, mittels eines Browsers bereitgestellte Kommunikationsbasis ermöglicht einen Austausch von Informationen und Dokumenten (im Weiteren ‚Informationen' genannt) zur Zusammenarbeit. Dabei werden in der Cloud-basierten Einkaufs- und Beschaffungsplattform FUTURA^®^, notwendigerweise durch den Geschäftspartner (‚Kunde') von ‚Nutzer' für bestimmte Zwecke, die von ‚Kunde' festgelegt sind, auch personenbezogene Daten erfasst und gespeichert. Insofern ist ‚Kunde' im Sinne der Datenschutz-Grundverordnung der EU (DSGVO) (siehe Art. 4 Abs. 7) zunächst „Verantwortlicher" durch die Erhebung der personenbezogenen Daten von ‚Nutzer'. ‚Futura Solutions' verarbeitet wiederum Daten im Auftrag von ‚Kunde' und ist vor diesem Hintergrund im Sinne der DSGVO (siehe Art. 4 Abs. 8) „Auftragsverarbeiter". Mit ‚Kunde' wurde aus diesem Grund ein Vertrag zur Auftragsverarbeitung gemäß Art. 28 DSGVO geschlossen. Im Zuge der Aktivierung des Nutzerkontos (im Weiteren ‚Account' genannt) durch ‚Nutzer' hat dieser die Möglichkeit die von ‚Kunde' erhobenen personenbezogenen Daten zu ändern. Insofern wird mit der Aktivierung des ‚Accounts' durch ‚Nutzer' dieser selbst verantwortlich für die ursprünglich durch ‚Kunde' erhobenen personenbezogenen Daten. Der Schutz natürlicher Personen bei der Verarbeitung personenbezogener Daten ist ein Grundrecht. Dem trägt auch die DSGVO Rechnung. ‚Futura Solutions' setzt die Vorschriften der DSGVO als „Auftragsverarbeiter" gegenüber ‚Kunde' und ‚Nutzer' vollständig um. ‚Futura Solutions' unterhält ein Verzeichnis von Verarbeitungstätigkeiten gemäß Art. 30 DSGVO (siehe Anhang 03). ‚Futura Solutions' stellt sicher, dass Daten und dabei insbesondere personenbezogene Daten innerhalb der Europäischen Union (EU) gespeichert werden und ++keine++ Übertragung dieser Daten in Drittländer erfolgt. Als „Auftragsverarbeiter" sichert ‚Futura Solutions' zudem zu, dass personenbezogene Daten geschützt sind und zudem den Rechten der Betroffenen, soweit es im Verantwortungsbereich eines „Auftragsverarbeiters" liegt, entsprochen wird.

## 2. Begriffsbestimmungen (DSGVO) -- Art. 4 (Auszug)

Im Sinne der Verordnung werden „personenbezogene Daten" bzw. die „betroffene Person" (kurz ‚Betroffener' genannt), der „Verantwortlicher" sowie der „Auftragsverarbeiter" wie folgt definiert:

(1) „personenbezogene Daten": alle Informationen, die sich auf eine identifizierte oder identifizierbare natürliche Person (im Folgenden „betroffene Person") beziehen; als identifizierbar wird eine natürliche Person angesehen, die direkt oder indirekt, insbesondere mittels Zuordnung zu einer Kennung wie einem Namen, zu einer Kennnummer, zu Standortdaten, zu einer Online-Kennung oder zu einem oder mehreren besonderen Merkmalen identifiziert werden kann, die Ausdruck der physischen, physiologischen, genetischen, psychischen, wirtschaftlichen, kulturellen oder sozialen Identität dieser natürlichen Person sind;

(2) „Verantwortlicher": die natürliche oder juristische Person, Behörde, Einrichtung oder andere Stelle, die allein oder gemeinsam mit anderen über die Zwecke und Mittel der Verarbeitung von personenbezogenen Daten entscheidet; sind die Zwecke und Mittel dieser Verarbeitung durch das Unionsrecht oder das Recht der Mitgliedstaaten vorgegeben, so können der Verantwortliche beziehungsweise die bestimmten Kriterien seiner Benennung nach dem Unionsrecht oder dem Recht der Mitgliedstaaten vorgesehen werden.

(3) „Auftragsverarbeiter": eine natürliche oder juristische Person, Behörde, Einrichtung oder andere Stelle, die personenbezogene Daten im Auftrag „Verantwortlicher" verarbeitet.

(4) „Einwilligung" der betroffenen Person: jede freiwillig für den bestimmten Fall, in informierter Weise und unmissverständlich abgegebene Willensbekundung in Form einer Erklärung oder einer sonstigen eindeutigen bestätigenden Handlung, mit der die betroffene Person zu verstehen gibt, dass sie mit der Verarbeitung der sie betreffenden personenbezogenen Daten einverstanden ist.

## 3. Kenntnisnahme und Bestätigungsprozess

Diese Datenschutzhinweise muss durch ‚Nutzer' im Zuge der Aktivierung seines Nutzerkontos (im Weiteren ‚Account' genannt) zur Kenntnis genommen werden und zusätzlich müssen die Allgemeinen Nutzungsbedingungen von ‚Nutzer' bestätigt werden. Die Kenntnisnahme sowie die Bestätigung müssen vor der erstmaligen Anmeldung bzw. vor einer Anmeldung nach einer möglichen Änderung der Datenschutzhinweise oder Allgemeine Nutzungsbedingungen erfolgen.

Die Kenntnisnahme sowie die Bestätigung werden jeweils geloggt. Ohne diese Kenntnisnahme sowie Betätigung ist eine Anmeldung und letztlich Nutzung der Einkaufs- und Beschaffungsplattform FUTURA^®^ nicht möglich.

Mit der Aktivierung des ‚Accounts' durch ‚Nutzer' wird dieser selbst „Verantwortlicher" für die ursprünglich durch ‚Kunde' erhobenen personenbezogenen Daten.

## 4. Rechte der Betroffenen

### 4.1 Informationen zum Schutz personenbezogener Daten

Nachfolgend werden Informationen nach Art. 13 und 14 (DSGVO) / (GDPR) zum Schutz personenbezogener Daten des Betroffenen zur Kenntnis gebracht:  

|-------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------|----------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------|
| **Zitat aus der Verordnung**                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                    | **Informationen**                                                                                                                                                                                                                                                                                                                                                                                                                                                                                        |
| n/a                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                             | Bitte wenden Sie sich bei allen Fragen und Bedenken zum Schutz personenbezogener Daten zunächst an den Futura Solutions Support, den Sie wie folgt erreichen: Futura Solutions GmbH Kreuzberger Ring 68 65205 Wiesbaden Deutschland Telefon: +49 611 33460-461 E-Mail: [support@futura-solutions.de](mailto:support@futura-solutions.de)                                                                                                                                                                 |
| Art. 13 Abs. 1 (a) den Namen und die Kontaktdaten des Verantwortlichen sowie gegebenenfalls seines Vertreters;                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                  | Den Namen und die Kontaktdaten des jeweils „Verantwortlichen" Ihres Geschäftspartners entnehmen Sie bitte der jeweiligen Einladungs- bzw. Systemmail zum entsprechenden Geschäftsvorfall bzw. -tätigkeit.                                                                                                                                                                                                                                                                                                |
| Art. 13 Abs. 1 (b) gegebenenfalls die Kontaktdaten des Datenschutzbeauftragten;                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                 | Die Kontaktdaten des jeweiligen Datenschutzbeauftragten des Verantwortlichen entnehmen Sie bitte der jeweiligen Einladungs- bzw. Systemmail zum entsprechenden Geschäftsvorfall bzw. -tätigkeit.                                                                                                                                                                                                                                                                                                         |
| Art. 13 Abs. 1 (c) die Zwecke, für die die personenbezogenen Daten verarbeitet werden sollen, sowie die Rechtsgrundlage für die Verarbeitung;                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                   | Zwecke, für die die personenbezogenen Daten verarbeitet werden sollen, sowie die Rechtsgrundlage für die Verarbeitung bestehen im Zusammenhang der Unterstützung bei der Digitalisierung von Geschäftsprozessen und -abläufen von „Verantwortlicher" und dabei die Vernetzung der Organisation von „Betroffener" in die Geschäftsvorfälle bzw. -tätigkeiten von „Verantwortlicher". Die Rechtsgrundlage hierfür ist Art. 6 Abs. 1 lit. b) DSGVO.                                                         |
| Art. 13 Abs. 1 (d) wenn die Verarbeitung auf [Art. 6](https://dsgvo-gesetz.de/art-6-dsgvo/) Abs. 1 (f) beruht, die berechtigten Interessen, die von dem Verantwortlichen oder einem Dritten verfolgt werden;                                                                                                                                                                                                                                                                                                                                                                                                                                    | Die berechtigten Interessen von „Verantwortlicher" zur Speicherung der Daten resultieren aus der Notwendigkeit, die Geschäftsprozesse zu Prüfungszwecken zu dokumentieren. Die Daten werden ausschließlich während der gesetzlichen Aufbewahrungsfristen gespeichert.                                                                                                                                                                                                                                    |
| Art. 13 Abs. 1 (e) gegebenenfalls die Empfänger oder Kategorien von Empfängern der personenbezogenen Daten und                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                  | Die folgenden Parteien sind Empfänger oder Kategorien von Empfängern der personenbezogenen Daten oder haben Zugang zu ihnen: · Mitarbeiter des Verantwortlichen (der Verantwortliche aus der o.g. Einladungs- bzw. Systemmail), · Administratoren des vorgenannten Verantwortlichen, · Dienstleister, die IT-Ressourcen bereitstellen, Unterstützungsleistungen bieten sowie beim Versenden und Tracken von Systemmails und bei der Bereitstellung der mehrsprachigen Anwendungsoberfläche unterstützen. |
| Art. 13 Abs. 1 (f) gegebenenfalls die Absicht des Verantwortlichen, die personenbezogenen Daten an ein Drittland oder eine internationale Organisation zu übermitteln, sowie das Vorhandensein oder das Fehlen eines Angemessenheitsbeschlusses der Kommission oder im Falle von Übermittlungen gemäß [Art. 46](https://dsgvo-gesetz.de/art-46-dsgvo/) oder [Art. 47](https://dsgvo-gesetz.de/art-47-dsgvo/) oder [Art. 49](https://dsgvo-gesetz.de/art-49-dsgvo/) Abs. 1 Unterabsatz 2 einen Verweis auf die geeigneten oder angemessenen Garantien und die Möglichkeit, wie eine Kopie von ihnen zu erhalten ist, oder wo sie verfügbar sind. | „Auftragsverarbeiter" wird personenbezogenen Daten von „Verantwortlicher" nicht an ein Drittland oder eine internationale Organisation zu übermitteln.                                                                                                                                                                                                                                                                                                                                                   |
| Art. 13 Abs. 2 (a) die Dauer, für die die personenbezogenen Daten gespeichert werden oder, falls dies nicht möglich ist, die Kriterien für die Festlegung dieser Dauer;                                                                                                                                                                                                                                                                                                                                                                                                                                                                         | Die personenbezogenen Daten werden über die Dauer der gesetzlichen Aufbewahrungsfristen gespeichert. Im Übrigen werden die Daten gelöscht, sobald eine Speicherung nicht mehr erforderlich.                                                                                                                                                                                                                                                                                                              |
| Art. 13 Abs. 2 (b) das Bestehen eines Rechts auf Auskunft seitens des Verantwortlichen über die betreffenden personenbezogenen Daten sowie auf Berichtigung oder Löschung oder auf Einschränkung der Verarbeitung oder eines Widerspruchsrechts gegen die Verarbeitung sowie des Rechts auf Datenübertragbarkeit;                                                                                                                                                                                                                                                                                                                               | ‚Nutzer' hat das Recht auf Auskunft seitens „Verantwortlicher" über die betreffenden personenbezogenen Daten sowie auf Berichtigung, Löschung, auf Einschränkung der Verarbeitung oder ein Widerspruchsrecht gegen die Verarbeitung sowie das Recht auf Datenübertragbarkeit. Die von ‚Nutzer' selbst in FUTURA^®^ eingegebenen personenbezogenen Daten können von ihm dort auch geändert und gelöscht werden.                                                                                           |
| Art. 13 Abs. 2 (c) wenn die Verarbeitung auf [Art. 6](https://dsgvo-gesetz.de/art-6-dsgvo/) Abs. 1 (a) oder [Art. 9](https://dsgvo-gesetz.de/art-9-dsgvo/) Abs. 2 (a) beruht, das Bestehen eines Rechts, die Einwilligung jederzeit zu widerrufen, ohne dass die Rechtmäßigkeit der aufgrund der Einwilligung bis zum Widerruf erfolgten Verarbeitung berührt wird;                                                                                                                                                                                                                                                                             | ‚Nutzer' hat das Recht, eine ggf. erteilte Einwilligung jederzeit zu widerrufen, ohne dass die Rechtmäßigkeit, der aufgrund der Einwilligung bis zum Widerruf erfolgten Verarbeitung berührt wird. Dazu muss sich ‚Nutzer' an „Verantwortlicher" wenden.                                                                                                                                                                                                                                                 |
| Art. 13 Abs. 2 (d) das Bestehen eines Beschwerderechts bei einer Aufsichtsbehörde;                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                              | ‚Nutzer' hat das Recht, bei einer Aufsichtsbehörde für den Datenschutz eine Beschwerde einzureichen. Die Kontaktdaten der jeweiligen für den Verantwortlichen zuständigen Aufsichtsbehörde kann ‚Nutzer' der jeweiligen Einladungs- bzw. Systemmail entnehmen. Eine Beschwerde kann jedoch bei jeder Aufsichtsbehörde für den Datenschutz eingereicht werden.                                                                                                                                            |
| Art. 13 Abs. 2 (e) ob die Bereitstellung der personenbezogenen Daten gesetzlich oder vertraglich vorgeschrieben oder für einen Vertragsabschluss erforderlich ist, ob die betroffene Person verpflichtet ist, die personenbezogenen Daten bereitzustellen, und welche möglichen Folgen die Nichtbereitstellung hätte und (Fortsetzung im nachfolgenden Abschnitt)                                                                                                                                                                                                                                                                               | Die Bereitstellung der personenbezogenen Daten in FUTURA^®^ ist nicht gesetzlich oder vertraglich vorgeschrieben. ‚Nutzer' ist nicht verpflichtet, die personenbezogenen Daten bereitzustellen. Folgen einer Nichtbereitstellung sind, dass ‚Nutzer' nicht an Geschäftsvorfällen bzw. -tätigkeiten auf dieser Plattform von „Verantwortlicher" teilnehmen kann.                                                                                                                                          |
| Art. 13 Abs. 2 (f) das Bestehen einer automatisierten Entscheidungsfindung einschließlich Profiling gemäß [Art. 22](https://dsgvo-gesetz.de/art-22-dsgvo/) Abs. 1 und 4 und -- zumindest in diesen Fällen -- aussagekräftige Informationen über die involvierte Logik sowie die Tragweite und die angestrebten Auswirkungen einer derartigen Verarbeitung für die betroffene Person.                                                                                                                                                                                                                                                            | Es wird keine automatisierte Entscheidungsfindung durch diese Plattform durchgeführt.                                                                                                                                                                                                                                                                                                                                                                                                                    |
| Art. 14 Abs. 1 (d) die Kategorien personenbezogener Daten, die verarbeitet werden;                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                              | Kategorien personenbezogener Daten, die verarbeitet werden, sind Folgende: · Vorname, Nachname Benutzername (Login in der Anwendung) · Verbindungsdaten (Logdaten, IP-Adresse) · Beschreibung z.B. Funktion im Unternehmen · Abteilung · E-Mail Adresse · Telefonnummer · Faxnummer · Systemsprache                                                                                                                                                                                                      |
| Art. 14 Abs. 2 (f) aus welcher Quelle die personenbezogenen Daten stammen und gegebenenfalls, ob sie aus öffentlich zugänglichen Quellen stammen;                                                                                                                                                                                                                                                                                                                                                                                                                                                                                               | Soweit personenbezogene Daten nicht von ‚Nutzer' selbst in FUTURA^®^ erhoben wurden, muss die Quelle, aus welcher die personenbezogenen Daten stammen von „Verantwortlicher" ‚Nutzer' angezeigt werden.                                                                                                                                                                                                                                                                                                  |
| Art. 14 Abs. 3 (b) falls die personenbezogenen Daten zur Kommunikation mit der betroffenen Person verwendet werden sollen, spätestens zum Zeitpunkt der ersten Mitteilung an sie;                                                                                                                                                                                                                                                                                                                                                                                                                                                               | Die personenbezogenen Daten sollen zur Kommunikation mit ‚Nutzer' verwendet werden, insbesondere für die Einladung zur Teilnahme an Geschäftsvorfällen bzw. -tätigkeiten.                                                                                                                                                                                                                                                                                                                                |
| Art. 14 Abs. 3 (c) falls die Offenlegung an einen anderen Empfänger beabsichtigt ist, spätestens zum Zeitpunkt der ersten Offenlegung.                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                          | „Verantwortlicher" informiert ‚Nutzer', wenn er beabsichtigt personenbezogenen Daten an einen anderen Empfänger offenzulegen.                                                                                                                                                                                                                                                                                                                                                                            |

### 4.2 Maschinelle Löschung personenbezogener Daten

#### 4.2.1 Löschung personenbezogener Daten von ‚Nutzer', die niemals an einem Geschäftsvorfall bzw. -tätigkeit teilgenommen haben

Für den Fall, dass für einen ‚Nutzer' („Betroffener") ein ‚Account' mit personenbezogenen Daten in der Einkaufs- und Beschaffungsplattform FUTURA^®^ angelegt wurde, dieser die dort hinterlegte Datenschutzhinweise nicht zur Kenntnis nimmt und den an selber Stelle hinterlegten Allgemeinen Nutzungsbedingungen zugleich nicht zustimmt und/oder zudem der Verarbeitung seiner personenbezogenen Daten widerspricht bzw. ‚Nutzer' auf die Einladung von „Verantwortlicher" nicht innerhalb einer bestimmten Frist reagiert, um den Anmeldeprozess abzuschließen und den ‚Account' zu aktivieren, wird dieser Zugang mit den von ‚Verantwortlicher' erhobenen personenbezogenen Daten automatisiert gelöscht. Die Frist dafür beträgt 90 Tage nach der Versendung der Einladung von ‚Verantwortlicher'.

Zum Ablauf: Der Initiator bzw. „Verantwortlicher" eines Geschäftsvorfalls- bzw. einer Geschäftstätigkeit legt einen neuen ‚Nutzer' („Betroffener") in der Einkaufs- und Beschaffungsplattform FUTURA^®^ an und erhebt dazu personenbezogene Daten. Daraufhin generiert FUTURA^®^ selbständig und automatisiert einen ‚Account' und verschickt die Zugangsdaten an die eingetragene E-Mail-Adresse. Damit verbunden ist der Versand der Zugangsdaten per E-Mail.

‚Nutzer' hat nun 90 Tage Zeit zu reagieren bzw. sich anzumelden. Darüber wird er innerhalb der 90 Tage erinnert und dabei auch auf die Konsequenz hingewiesen, dass der angelegte ‚Account' nach Ablauf dieser Frist automatisiert gelöscht wird.

#### 4.2.2 Löschung personenbezogener Daten von ‚Nutzer', die mindestens einmal an einem Geschäftsvorfall bzw. -tätigkeit teilgenommen haben

‚Account' einschließlich aller personenbezogener Daten von ‚Nutzer', die mindestens einmal an einem Geschäftsvorfall bzw. -tätigkeit teilgenommen haben, werden nach Ablauf der gesetzlichen Aufbewahrungspflicht, nach der letzten Teilnahme an einem Geschäftsvorfall bzw. -tätigkeit ebenso maschinell und damit automatisiert gelöscht.

Die gesetzlichen Aufbewahrungspflichten werden jeweils in Verträgen zwischen ‚Kunde' und ‚Futura Solutions' geregelt.

Die Rechte, insbesondere Auskunftsrechte von „Betroffener" gemäß DSGVO bestehen unbenommen.

## Anhang 01 -- Technische und Organisatorische Maßnahmen (TOM)

1. Vertraulichkeit (Art. 32 Abs. 1 lit. b DSGVO)

* **Zutrittskontrolle**

  Kein unbefugter Zutritt zu Datenverarbeitungsanlagen, z.B.: Magnet- oder Chipkarten, Schlüssel, elektrische Türöffner, Werkschutz bzw. Pförtner, Alarmanlagen, Videoanlagen;

* **Zugangskontrolle**

  Keine unbefugte Systembenutzung, z.B.: (sichere) Kennwörter, automatische Sperrmechanismen, Zwei-Faktor-Authentifizierung, Verschlüsselung von Datenträgern;

* **Zugriffskontrolle**

  Kein unbefugtes Lesen, Kopieren, Verändern oder Entfernen innerhalb des Systems, z.B.: Berechtigungskonzepte und bedarfsgerechte Zugriffsrechte, Protokollierung von Zugriffen;

* **Trennungskontrolle**

  Getrennte Verarbeitung von Daten, die zu unterschiedlichen Zwecken erhoben wurden, z.B.: Mandantenfähigkeit, Sandboxing;

* **Pseudonymisierung (Art. 32 Abs. 1 lit. a DSGVO; Art. 25 Abs. 1 DSGVO)**

Die Verarbeitung personenbezogener Daten in einer Weise, dass die Daten ohne Hinzuziehung zusätzlicher Informationen nicht mehr einer spezifischen betroffenen Person zugeordnet werden können, sofern diese zusätzlichen Informationen gesondert aufbewahrt werden und entsprechende technischen und organisatorischen Maßnahmen unterliegen, z.B.: das Ersetzen des Namens und anderer Identifikationsmerkmale durch ein Kennzeichen zu dem Zweck, die Bestimmung des Betroffenen auszuschließen oder wesentlich zu erschweren.

1. Integrität (Art. 32 Abs. 1 lit. b DSGVO)

* **Weitergabekontrolle**

  Kein unbefugtes Lesen, Kopieren, Verändern oder Entfernen bei elektronischer Übertragung oder Transport, z.B.: Verschlüsselung, Virtual Private Networks (VPN), elektronische Signatur;

* **Eingabekontrolle**

  Feststellung, ob und von wem personenbezogene Daten in Datenverarbeitungssysteme eingegeben, verändert oder entfernt worden sind, z.B.: Protokollierung, Dokumentenmanagement;

2. Verfügbarkeit und Belastbarkeit (Art. 32 Abs. 1 lit. b DSGVO)

* **Verfügbarkeitskontrolle**

  Schutz gegen zufällige oder mutwillige Zerstörung bzw. Verlust, z.B.: Backup-Strategie (online/offline; on-site/off-site), unterbrechungsfreie Stromversorgung (USV), Virenschutz, Firewall, Meldewege und Notfallpläne;

* **Belastbarkeit**

Datenverarbeitungssysteme müssen so widerstandsfähig sein, dass ihre Funktionsfähigkeit selbst bei starkem Zugriff und starker Auslastung gewährleistet ist, z.B.: Reduzierung der Fehleranfälligkeit von einzelnen Komponenten eines Systems, Erhöhen der Agilität durch virtualisierte Systemkomponenten und Ressourcen;

* **Rasche Wiederherstellbarkeit (Art. 32 Abs. 1 lit. c DSGVO)**

Die die Fähigkeit, die Verfügbarkeit der personenbezogenen Daten und den Zugang zu ihnen bei einem physischen oder technischen Zwischenfall rasch wiederherzustellen, z.B.: Implementieren eines Notfallmanagements mit der Beschreibung der strategischen Herangehensweise, über eine z.B. Notfallmanagement Leitlinie und/oder Richtlinie sowie die Ist-Analyse von Business Impacts sowie Risiken und einen darauf abgestellten Umsetzungsplan sowie ein Notfallvorsorgekonzept, eine Geschäftsfortführungsplanung sowie ein Wiederanlaufplan und die Durchführung mehrstufiger Notfalltests.

3. Verfahren zur regelmäßigen Überprüfung, Bewertung und Evaluierung (Art. 32 Abs. 1 lit. d DS-GVO; Art. 25 Abs. 1 DSGVO)

* **Datenschutz-Management-System (DSMS)**

Verfahren zur regelmäßigen Überprüfung, Bewertung und Evaluierung, z.B.: Implementieren eines Datenschutz-Management-Systems (DSMS) mit der Beschreibung der strategischen Herangehensweise, über z.B. eine Datenschutzmanagement Leitlinie und/oder Richtlinie, Erstellen von Verzeichnissen von Verarbeitungstätigkeiten (gem. Art. 30 Abs. 2 DSGVO), Erstellen von Datenschutzhinweise, Ausarbeiten von Löschkonzepten sowie regelmäßiges Auditieren der geplanten und ergriffenen Maßnahmen durch einen externen Datenschutzbeauftragten.

* **Incident-Response-Management**

Es werden Firewalls, Spamfilter sowie Virenscanner eingesetzt, die regalmäßig aktualisiert werden. Des Weiteren kommen IDS- und IPS-Systeme zu Einsatz.

* **Datenschutzfreundliche Voreinstellungen (Art. 25 Abs. 2 DSGVO)**

Es existieren Maßnahmen zur datenschutzfreundlichen Voreinstellung. Die Ausübung des Widerrufrechts kann durch technische Maßnahmen erfolgen.

* **Auftragskontrolle**

  Keine Auftragsverarbeitung im Sinne von Art. 28 DSGVO ohne entsprechende Weisung des Auftraggebers, z.B.: Eindeutige Vertragsgestaltung, formalisiertes Auftragsmanagement, strenge Auswahl des Dienstleisters, Vorabüberzeugungspflicht, Nachkontrollen.

## Anhang 02 -- Verzeichnis von Verarbeitungstätigkeiten gem. Art. 30 EU-DSGVO

## I. Allgemein

‚Futura Solutions', in der Rolle des „Auftragsverarbeiters" hat gem. Artikel 30 Absatz 1 der DSGVO ein Verzeichnis von Verarbeitungstätigkeiten erstellt, das über folgenden Inhalt verfügt:

1. Den Namen und die Kontaktdaten des „Auftragsverarbeiters" sowie des Datenschutzbeauftragten.

2. Die Zwecke der Verarbeitung.

3. Eine Beschreibung der Kategorien betroffener Personen und der Kategorien personenbezogener Daten.

4. Die Kategorien von Empfängern, gegenüber denen die personenbezogenen Daten offengelegt worden sind oder noch offengelegt werden, einschließlich Empfänger in Drittländern oder internationalen Organisationen.

5. Gegebenenfalls Übermittlungen von personenbezogenen Daten an ein Drittland oder an eine internationale Organisation, einschließlich der Angabe des betreffenden Drittlands oder der betreffenden internationalen Organisation, sowie bei den in Artikel 49 Absatz 1 Unterabsatz 2 genannten Datenübermittlungen die Dokumentierung geeigneter Garantien.

6. Wenn möglich, die vorgesehenen Fristen für die Löschung der verschiedenen Datenkategorien.

7. Wenn möglich, eine allgemeine Beschreibung der technischen und organisatorischen Maßnahmen gemäß Artikel 32 Absatz 1.

Die Angaben zu Ziff. 1 sind den Inhalten zu den einzelnen Verarbeitungen vorangestellt.

## II. Verzeichnis der Verarbeitungstätigkeiten

## a. Kontaktdaten

Nachfolgend sind die Kontaktdaten der Futura Solutions' als „Auftragsverarbeiter" sowie die Kontaktdaten des externen Datenschutzbeauftragten der ‚Futura Solutions' aufgeführt:  

|---------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------|
| **Angaben zum Auftragsverarbeiter**(Art. 30 Abs. 2 lit. a)                                                                                                                                  |
|                                                                                                                                                                                             |
| Futura Solutions GmbH Kreuzberger Ring 68 65205 Wiesbaden Deutschland                                                                                                                       |
| Tel.: +49 611 33460-300 E-Mail: [dataprotection@futura-solutions.de](mailto:dataprotection@futura-solutions.de) Internet: [http://www.futura-solutions.de](http://www.futura-solutions.de/) |
|                                                                                                                                                                                             |

|--------------------------------------------------------------------------------------------------------------------------------------------------------|
| **Angaben zur Person des Datenschutzbeauftragten**                                                                                                     |
|                                                                                                                                                        |
| DEUDAT GmbH Herr Thomas Habicht Wasserrolle 16 65201 Wiesbaden Deutschland                                                                             |
| Telefon: +49 611 950008-43 E-Mail: [thomas.habicht@deudat.de](mailto:thomas.habicht@deudat.de) Internet: [http://www.deudat.de](http://www.deudat.de/) |

## b. Beschreibung der Verarbeitung

Nachfolgend ist der Zweck und die Kategorie von Verarbeitungen, die im Auftrag durchgeführt werden katalogisiert:  

|--------------------------------------------------------------|---------------|---------------------------------|---|---|-------------------------------------------------------------------------|---------------------------------------------------------------|----------------------------------------|---------------------------------------------------------------|-------------------------|--------------------------|----------------------------------------------------------------------------------------------------------------------------------------|-------------------------------------------------------------------------|
| **Bezeichnung der Datenverarbeitung**                                                                           |||| **Bereitstellen der Cloud-basierten Einkaufs- und Beschaffungsplattform FUTURA** ^**®**^**über das Internet**                                                                                                                                                                                                                                                                                                                                                                                                        |||||||||
|                                                              |               |                                 |      ||                                                                         |                                                               |                                        |                                                               |                         |                          |                                                                                                                                        |                                                                         |
| **Zweck**                                                    | **Kategorie** | **Rechtsgrundlage**             | **Betroffene** || **Personenbezogene Daten**                                              | **Empfänger und Zugriffsberechtigte**                         | **Datenschutzfolgeabschätzung (DSFA)** | **Risikomanagement, Schutzbedarfsanalyse**                    | **DV-Anlagen**          | **Drittstaatentransfer** | **Regelfristen für die Löschung**                                                                                                      | **Allgemeine Beschreibung der TOMs**                                    |
|                                                              |               |                                 |      ||                                                                         |                                                               |                                        |                                                               |                         |                          |                                                                                                                                        |                                                                         |
| Unterstützung bei der Digitalisierung von Geschäftsprozessen | Cloud-Service | Art. 6, Abs. 1, lit. b EU-DSGVO | Mitarbeiter von Lieferanten und Dienstleistern des Kunden || Gemäß Vertrag zur Auftragsverarbeitung gemäß Art. 28 EU-DSGVO mit Kunde | Mitarbeiter der Kunden sowie Mitarbeiter der Futura Solutions | Erfolgt gem. Art. 35 EU-DSGVO          | Vertraulichkeit, Verfügbarkeit, Integrität: jeweils sehr hoch | Server, Laptop, Rechner | Nein!                    | Sämtliche Daten, dazu zählen auch personenbezogene Daten werden gem. vertraglicher Vereinbarung mit dem Kunden behandelt und gelöscht. | Siehe Anhang 1, Vertrag zur Auftragsverarbeitung gemäß Art. 28 EU-DSGVO |

---
version: "ANB_DSH"
language: "en"
---
# Legal Notices for FUTURA Engineering

---
version: "ANB_DSH"
language: "en"
---
# Terms of Use for FUTURA Engineering

⬇️  
Download PDF: [Terms of Use for FUTURA Engineering.pdf](https://legal.engineer.futura-cloud.com/__attachments/a_12dde86f7abc180e99632809dcc49ffc7f5bc82165d257911e3cc6e0e24c9401/Terms%2520of%2520Use%2520for%2520FUTURA%2520Engineering.pdf.md?cb=b4251d6a961c7a3be64eb0bbd01e37ea)

## 1. Introduction

Futura Solutions GmbH (hereinafter referred to as 'Futura Solutions') develops and operates the cloud-based purchasing and procurement platform FUTURA^®^, which is used to digitally interconnect business processes between purchasers (hereinafter referred to as "customer") and external actors, i.e., service providers, partners, and suppliers (hereinafter referred to as "users"). This technical communication basis, provided by means of a browser, enables the exchange of information and documents (hereinafter referred to as 'information') for the purpose of collaboration.

## 2. Subject of the Terms of use

'Futura Solutions' processes data on behalf of 'customer' and 'supplier'. In this respect and against this background, 'Futura Solutions' is a 'processor' in terms of the EU Data Protection Regulation (GDPR) (see Art. 4, para. 8). 'Customer', as the "controller" in terms of the GDPR (see Art. 4, para. 7) uses the cloud-based purchasing and procurement platform FUTURA^®^ to interact with 'supplier' in a network. These Terms of Use shall regulate 'supplier's' use of the cloud-based purchasing and procurement platform FUTURA^®^ provided by 'Futura Solutions'. The separate Privacy Policy for FUTURA^®^ is an integral part of these Terms of Use.

## 3. Use of the FUTURA^®^ supplier portal

'supplier's' first use of FUTURA^®^ occurs when, upon initiation by a business partner ('customer'), they receive an invitation to share 'information' via FUTURA^®^ and they wish to access the 'information' provided by 'customer' on FUTURA^®^. The use of FUTURA^®^ by 'supplier' is free of charge.

## 4. Services provided by 'Futura Solutions'

'Futura Solutions' is not responsible for the establishment or non-establishment of a business relationship between 'supplier' and 'customer'. The performance of certain activities via FUTURA^®^ by 'supplier' does not automatically result in a commission or an order being placed with 'supplier'.

As a rule, 'Futura Solutions' points out that the purchasing conditions of 'customer' are applicable in a business relationship between 'supplier' and 'customer'.

All 'information' posted via FUTURA^®^ will be kept and stored in FUTURA^®^ for at least 90 days after posting. After this period, 'Futura Solutions' reserves the right to delete the data unless a specific retention period has been agreed with 'customer' or unless legal retention periods prevent deletion. The legal retention period is regulated in the contract with 'customer'.

## 5. Rights of 'supplier' as a 'data subject'

With regard to the storage of 'information' in FUTURA^®^, 'supplier' as a "data subject" has the right to have their personal data erased if the legal basis for processing the data is missing or has ceased to exist. In this case, 'supplier', as the "data subject", must demand the erasure of their data from the "controller", i.e., their respective business partner ('customer'), if the latter has collected the data in FUTURA^®^(this also applies to the correction of incorrect or incomplete data). 'Futura Solutions' as "processor" is not authorized to correct or delete data and particularly not personal data.

For further details on the GDPR, please refer to the document "Privacy policy for the usage of FUTURA^®^" (see also section 2).

## 6. Access to the FUTURA^®^ supplier portal

Access to the FUTURA^®^ supplier portal is possible via the Internet by using a browser within the framework of the existing technical and operational possibilities for data or mobile phone networks according to the applicable conditions of 'supplier's' respective network operator. 'Futura Solutions' is not responsible for the availability and performance of services provided by 'supplier's' network operator.

With the invitation by 'customer' and the accompanying registration as a new supplier in FUTURA^®^, a so-called "user account" is initially provided in FUTURA^®^ for 'supplier' to use. In the process, the data of 'supplier' which is initially used (including personal data such as the e-mail address), was collected by 'customer' in FUTURA^®^. This user account is a prerequisite for the participation and use of FUTURA^®^ by 'supplier', for the exchange of 'information' with his business partner ('customer').

Following the invitation, the required login details (company login, username and one-time password) for the created 'user account' will be sent to 'supplier' in separate emails for security reasons.

With these login details, 'supplier' can log on to FUTURA^®^. 'supplier' must change the one-time password according to a predefined password management rule.

In the course of the first login to activate the user account, 'supplier' is being asked to take note of the Privacy Policy for the cloud service FUTURA^®^and to confirm the Terms of Use. In addition, when logging on for the first time, 'supplier' has the option to decide whether to make themselves visible to all other 'customer' using the cloud-based purchasing and procurement platform FUTURA^®^. Visibility to other companies can be withdrawn at any time or activated later. By confirming these Terms of Use, and taking note of the Privacy Policy, 'supplier' also consents or agrees to the lawfulness of the processing of their personal data (see Art. 6 para. 1 (a)). In this case, the created account will be activated. With the activation of the account by 'supplier', 'supplier' becomes "controller" of their own personal data that is subsequently collected.

In the event that 'supplier' does not take note of the Privacy Policy and at the same time does not agree to these Terms of Use and/or furthermore objects to the processing of their personal data or if 'supplier' does not respond to the invitation from 'customer' within a certain period of time to complete the registration process and activate the user account, this account with the personal data collected by 'customer' will be automatically deleted in myFUTURA^®^. The time limit for this is 90 days after the invitation from 'customer' has been sent.

## 7. Availability of the FUTURA^®^ supplier portal

In general, 'supplier' can access the FUTURA^®^supplier portal 24 hours a day, seven (7) days a week. During maintenance work, there may be short-term shutdowns (usually at night). System users will be notified of the shutdown or interruption at least one (1) week prior to scheduled maintenance work. 'Futura Solutions' has no influence on the availability of the transmission paths of the respective network operators. Claims for damages due to non-availability of the FUTURA^®^ supplier portal are excluded. Every user of the FUTURA^®^ supplier portal is responsible for the provision of a suitable equipment and network connection for the using of the system.

The support team provides support from Monday to Friday from 08:00 to 18:00 CET / CEST. Special support hours are specified in the contracts with 'customer'.

## 8. Logging including cookies

The FUTURA^®^ supplier portal automatically collects certain information and stores it in log files. This information includes IP addresses, internet browser, internet provider and date and time stamps, among other things. In addition, so-called session cookies and persistent cookies are used, which have a certain runtime. So-called "Remember-Me" cookies and other cookies are not used. Rather, the above-mentioned cookies are used for the functionality of the application as well as for application security measures. Furthermore, any resulting information is not passed on to third parties. In the FUTURA^®^supplier portal, no cookies with third-party advertising or tracking features are placed on the computers of 'supplier'. If 'supplier's' browser is configured to not accept the FUTURA^®^supplier portal cookies, 'supplier' will not be able to access the FUTURA^®^supplier portal or operate the application.

## 9. Duties and obligations of 'supplier'

'supplier' is especially obligated:

a. Not to misuse the FUTURA^®^supplier portal.

b. Not to pass on data and documents, in short, 'information' received through the FUTURA^®^supplier portal to third parties, nor to reproduce or use them commercially in any other way (this includes the system documentation and screenshots of the application.

## 10. Usage by third parties

'supplier' is not permitted to share their allocated FUTURA^®^ supplier portal account, particularly user data and username or data related to their user account, with third parties.

'supplier' is obliged to inform 'Futura Solutions' immediately if 'supplier' discovers unauthorized use of their user data. 'Futura Solutions' is authorized to block the account of 'supplier' if 'Futura Solutions' detects usage by a third party.

## 11. Copyrights and rights of use

'supplier' shall be granted the non-exclusive right to use the FUTURA^®^ supplier portal with the aid of certain browsers for a limited period during the processing of a business transaction (e.g. tender, auction or billing).

All 'information' submitted to 'supplier' via the FUTURA^®^ supplier portal is for the exclusive use of 'supplier' only. Electronic multiple use or disclosure of 'information' to third parties is prohibited. The 'supplier' is not allowed to duplicate (except for his own use), distribute or sell, publish or otherwise transfer 'information' provided by the FUTURA^®^ supplier portal in any form, and to use it for business purposes.

## 12. Confidentiality and data protection

‚'Futura Solutions' undertakes to keep secret for an unlimited period of time all 'information' which becomes accessible within the framework of the business relationship, and which is designated as confidential or which is recognizable as confidential due to other circumstances, in particular as business or trade secrets, and not to record it or pass it on to third parties or use it in any way --- unless required or necessary to achieve the purpose of the contract.

When processing personal data, 'Futura Solutions' will observe the relevant data protection regulations, in particular those of the GDPR and the Federal Data Protection Act (BDSG).

Employees of 'Futura Solutions' and third parties involved (e.g., vicarious agents) are obliged to maintain the confidentiality of personal data in accordance with the GDPR.

## 13. Personal data of 'supplier'

‚'Futura Solutions', as "processor" for both 'customer' and 'supplier', will always treat personal data of ''supplier' confidentially. This confidentiality also subsists if 'supplier', by activating the option "Visible to other customers as well", makes his personal data and contact information visible to all other companies using the FUTURA^®^ supplier portal. Even under these circumstances, 'Futura Solutions' continues to be the "processor" for 'supplier' as the "controller".

'supplier' can also create accounts for colleagues as additional contact persons, e.g., as their representatives in the FUTURA^®^supplier portal. By creating additional accounts for colleagues and contact persons and by collecting their personal data, 'supplier' becomes the "controller" for those persons and in particular for their personal data. 'supplier' must first obtain the consent and lawfulness of the processing of personal data of such colleagues and contacts outside of the FUTURA^®^ supplier portal before collecting such data in the FUTURA^®^supplier portal. Thereupon, the rights of the colleagues and contact persons as "data subject" shall apply in relation to 'supplier' as "controller", in accordance with section 5 ("Rights of 'supplier' as a 'data subject'").

## 14. Changes to the ToU

Changes to these Terms of Use for the FUTURA^®^ supplier portal will be communicated to 'supplier' via the FUTURA^®^ supplier portal. In the event of a change, the relevant document must be reconfirmed or taken note of.

## 15. Place of fulfillment / liability

The place of fulfillment (place of performance) is the registered office of Futura Solutions GmbH (Wiesbaden, Germany). This also applies in particular to the worldwide use of the cloud-based purchasing and procurement platform FUTURA^®^. 'Futura Solutions' shall not be liable to 'user' for events causing damage that have occurred on transmission paths of the respective network operators or in a switching facility of the network operators.

'Futura Solutions' does not guarantee that the system time of the cloud-based application FUTURA^®^corresponds to the time of the respective time zone.

In all other respects 'Futura Solutions' shall only be liable for intent and gross negligence.

Liability for all other damage is excluded, whereby liability in accordance with the provisions of the Product Liability Act remains unaffected.

'Futura Solutions' accepts no liability for the correctness, completeness and up-to-dateness of the data offered and transmitted. 'Futura Solutions' excludes liability for the correctness, completeness and up-to-dateness of operating instructions.

'Futura Solutions' accepts no liability for the content of the data offered and transmitted.

## 16. Final provisions

The rights and obligations of these General Terms and Conditions shall also apply to all legal successors of the parties.

a. Amendments, supplements, declarations, notifications, supplements and necessary declarations of consent require the written form to be legally effective. Verbal, collateral agreements have not been made.

b. The law of the Federal Republic of Germany shall apply. The place of jurisdiction for all disputes is the registered location of Futura Solutions GmbH.

Should any provision of these terms and conditions be or become invalid, or should they contain a loophole, the remaining provisions shall remain unaffected. In place of the invalid provision, a valid provision which comes as close as possible to the economic purpose of the invalid provision shall then be deemed as agreed; the same shall apply in the case of a loophole.

**Futura Solutions GmbH, Wiesbaden, Germany (Effective date: 16.08.2023)**

---
version: "ANB_DSH"
language: "en"
---
# Privacy notices for the usage of FUTURA Engineering

## Requirements of the European General Data Protection Regulation (GDPR)

## 1. Introduction

Futura Solutions GmbH (hereinafter referred to as 'Futura Solutions') develops and operates the cloud-based purchasing and procurement platform FUTURA^®^, which is used to digitally interconnect business processes between purchasers (hereinafter referred to as "customer") and external actors, i.e., service providers, partners, and suppliers (hereinafter referred to as "users"). This technical communication basis, provided by means of a browser, enables the exchange of information and documents (hereinafter referred to as 'information') for the purpose of collaboration.

In the cloud-based purchasing and procurement platform FUTURA^®^, personal data is necessarily collected and stored by the business partner ("customer") of "user" for specific purposes defined by "customer". In this respect, "customer" is primarily the "controller" in the sense of the EU General Data Protection Regulation (GDPR) (see Art. 4 para. 7) by collecting the personal data of "user". "Futura Solutions" in turn processes data on behalf of the "customer" and is therefore a "processor" in the sense of the GDPR (see Art. 4 para. 8). For this reason, a contract has been concluded with "customer" for commissioned data processing in accordance with Art. 28 GDPR.

In the course of the activation of the user account (hereinafter referred to as 'account') by 'user', the latter has the possibility to change the personal data collected by 'customer'. In this respect, with the activation of the 'account' by the 'user', the 'user' becomes responsible for the personal data originally collected by the 'customer'.

The protection of natural persons with regard to the processing of personal data is a fundamental right. The GDPR considers this as well.

"Futura Solutions" fully implements the regulations of the GDPR as "processor" towards "customer" and "user". "Futura Solutions" maintains a list of processing activities in accordance with Art. 30 GDPR (see Appendix 03).

"Futura Solutions" ensures that data and in particular personal data is stored within the European Union (EU) and that there is no transfer of this data to third countries.

As a "processor", "Futura Solutions" also guarantees that personal data is protected and that the rights of the data subjects are observed if they fall within the area of responsibility of a "processor".

## 2. Definition of terms (GDPR) -- Art. 4 (excerpt)

For the purposes of the Regulation, the terms "personal data" or "data subject", "controller" and "processor" are defined as follows:

(1) "personal data" means any information relating to an identified or identifiable natural person ("data subject"); an identifiable natural person is one who can be identified, directly or indirectly, in particular by reference to an identifier such as a name, an identification number, location data, an online identifier or to one or more factors specific to the physical, physiological, genetic, mental, economic, cultural or social identity of that natural person;

(2) "controller" means the natural or legal person, public authority, agency or other body which, alone or jointly with others, determines the purposes and means of the processing of personal data; where the purposes and means of such processing are determined by Union or Member State law, the controller or the specific criteria for its nomination may be provided for by Union or Member State law;

(3) "processor" means a natural or legal person, public authority, agency or other body which processes personal data on behalf of the controller;

(4) "consent" of the data subject means any freely given, specific, informed and unambiguous indication of the data subject's wishes by which he or she, by a statement or by a clear affirmative action, signifies agreement to the processing of personal data relating to him or her;

## 3. Acknowledgement and confirmation process

These privacy notices must be acknowledged by "user" in the course of the activation of their user account (hereinafter referred to as "account"). In addition, "user" must confirm the General Terms of Use. The acknowledgement as well as the confirmation must be made prior to the initial registration or prior to a registration after a possible change of the privacy notices or the General Terms of Use.

The acknowledgement and confirmation are logged. Without this acknowledgement and confirmation, registration and ultimately the usage of the FUTURA^®^ cloud service is not possible.

Upon activation of the "account" by "user", the user himself becomes the "controller" of the personal data originally collected by "customer".

## 4. Rights of data subjects

### 4.1 Information concerning the protection of personal data

The following passage contains information about the protection of personal data of the data subject as laid down in Articles 13 and 14 (GDPR):

|----------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------|-------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------|
| **Quote from GDPR**                                                                                                                                                                                                                                                                                                                                                                                                                                                                          | **Information**                                                                                                                                                                                                                                                                                                                                 |
| n/a                                                                                                                                                                                                                                                                                                                                                                                                                                                                                          | If you have any questions or concerns regarding the protection of personal data, please contact the Futura Solutions support first. You can reach it as follows: Futura Solutions GmbH Kreuzberger Ring 68 65205 Wiesbaden Germany Phone: +49 611-33460-460 E-mail: [support@futura-solutions.de](mailto:support@futura-solutions.de)           |
| Art. 13: 1 (a) the name and the contact details of the controller and, where applicable, of the controller's representative;                                                                                                                                                                                                                                                                                                                                                                 | The name and the contact details of the "controller" of your business partner can be found in the respective e-mail invitation or system notification concerning the corresponding business transaction or activity.                                                                                                                            |
| Art. 13:1 (b) the contact details of the data protection supervisor, where applicable;                                                                                                                                                                                                                                                                                                                                                                                                       | The contact details of the respective data protection supervisor of the "controller" can be found in the respective e-mail invitation or system notification concerning the corresponding business transaction or activity.                                                                                                                     |
| Art. 13: 1 (c) the purposes of the processing for which the personal data are intended as well as the legal basis for the processing;                                                                                                                                                                                                                                                                                                                                                        | The purpose and legal basis for the processing of personal data consists in the digitization of business processes and procedures of "controller", intended to interconnect the "data subject" with the business transactions or activities of "controller". The legal basis for this is Art. 6 para. 1 lit. b) DSGVO.                          |
| Art. 13: 1 (d) where the processing is based on point (f) of Article 6 (1), the legitimate interests pursued by the controller or by a third party;                                                                                                                                                                                                                                                                                                                                          | The legitimate interests of "controller" for storing personal data result from the need to record business processes for auditing purposes. The data is stored only for the statutory retention periods.                                                                                                                                        |
| Art. 13: 1 (e) the recipients or categories of recipients of the personal data, if any;                                                                                                                                                                                                                                                                                                                                                                                                      | The following parties are recipients or categories of recipients of personal data or have access to it: · Employees of the controller (the controller specified in the e-mail invitation or system message mentioned above) · Administrators of the above-mentioned controller · Employees of Futura Solutions GmbH, Wiesbaden                  |
| Art. 13: 1 (f) where applicable, the fact that the controller intends to transfer personal data to a third country or international organization and the existence or absence of an adequacy decision by the Commission, or in the case of transfers referred to in ++Article 46++ or ++47++ , or the second subparagraph of ++Article 49++ (1), reference to the appropriate or suitable safeguards and the means by which to obtain a copy of them or where they have been made available. | "Controller" will not transmit personal data to a third country or international organization.                                                                                                                                                                                                                                                  |
| Art. 13: 2 (a) the period for which the personal data will be stored, or if that is not possible, the criteria used to determine that period;                                                                                                                                                                                                                                                                                                                                                | The personal data is stored for the duration of the statutory retention periods. Otherwise, the data will be deleted as soon as storage is no longer required.                                                                                                                                                                                  |
| Art. 13: 2 (b) the existence of the right to request from the controller access to and rectification or erasure of personal data or restriction of processing concerning the data subject or to object to processing as well as the right to data portability;                                                                                                                                                                                                                               | "User" has the right to obtain information about the personal data in question from the "controller" and to request rectification, erasure, limitation of processing or to object to processing, as well as the right to data transferability. The personal data entered into FUTURA^®^ by the "user" can also be modified and deleted by them. |
| Art. 13: 2 (c) where the processing is based on point (a) of ++Article 6++ (1) or point (a) of ++Article 9++ (2), the existence of the right to withdraw consent at any time, without affecting the lawfulness of processing based on consent before its withdrawal;                                                                                                                                                                                                                         | "User" has the right to withdraw the consent at any time, without affecting the lawfulness of processing based on consent before its withdrawal. For this purpose, "user" must contact the "controller".                                                                                                                                        |
| Art. 13: 2 (d) the right to lodge a complaint with a supervisory authority;                                                                                                                                                                                                                                                                                                                                                                                                                  | "User" has the right to file a complaint with the respective supervisory authority. The contact details of the supervisory authority in charge of the "controller" can be found in the respective e-mail invitation or system notification. However, a complaint can be filed with any data protection supervisory authority.                   |
| Art. 13: 2 (e) whether the provision of personal data is a statutory or contractual requirement, or a requirement necessary to enter into a contract, as well as whether the data subject is obliged to provide the personal data and of the possible consequences of failure to provide such data; Continued in the following section                                                                                                                                                       | The provision of personal data on FUTURA^®^ is not a statutory or contractual requirement. "User" is not obliged to provide personal data. Consequences of not providing personal data are that "user" cannot participate in "controller's" business transactions or activities on this platform.                                               |
| Art. 13: 2 (f) the existence of automated decision-making, including profiling, referred to in ++Article 22++ (1) and (4) and, at least in those cases, meaningful information about the logic involved, as well as the significance and the envisaged consequences of such processing for the data subject.                                                                                                                                                                                 | No automated decision-making is carried out on this platform.                                                                                                                                                                                                                                                                                   |
| Art. 14: 1 (d) the categories of personal data concerned;                                                                                                                                                                                                                                                                                                                                                                                                                                    | Categories of personal data that is processed are the following: · First name, last name, username (for logging on to the application) · Connection data (log data, IP address) · Description e.g., function in the company · Department · E-mail address · Phone · Fax · System Language                                                       |
| Art. 14: 2 (f) from which source the personal data originate, and if applicable, whether it came from publicly accessible sources;                                                                                                                                                                                                                                                                                                                                                           | In the case that "user" has not submitted personal data in FUTURA^®^ themselves; "controller" must disclose to "user" the source from which the personal data has been collected.                                                                                                                                                               |
| Art. 14: 3 (b) if the personal data are to be used for communication with the data subject, at the latest at the time of the first communication to that data subject;                                                                                                                                                                                                                                                                                                                       | The personal data is to be used for communication with "user", in particular for the invitation to participate in business transactions or activities.                                                                                                                                                                                          |
| Art. 14:3 (c) if a disclosure to another recipient is envisaged, at the latest when the personal data are first disclosed.                                                                                                                                                                                                                                                                                                                                                                   | "Controller" informs "user" if they intend to disclose personal data to another recipient.                                                                                                                                                                                                                                                      |

### 4.2 Automatic erasure of personal data

#### 4.2.1 Erasure of personal data of "users" who have never participated in a business transaction or activity

In the event that an account with personal data has been created for a "user" ("data subject") for the purchasing and procurement platform FUTURA^®^, if the "user" does not take note of the privacy notices provided there and at the same time does not agree to the Terms of Use provided in the same place and/or also objects to the processing of personal data, or if the "user" does not respond to the "controller's" invitation to complete the registration process and activate the account within a certain period of time, this account with the personal data collected by the "controller" will be automatically deleted. The deadline for this is 90 days after the "controller" has sent the invitation

About the procedure: The initiator or "controller" of a business transaction or business activity creates a new "user" ("data subject") in the purchasing and procurement platform FUTURA^®^ and collects personal data for this purpose. FUTURA^®^ then automatically generates an account and sends the access data to the registered e-mail address. The access data is sent via e-mail

"User" now has 90 days to react or register. They will be reminded of this within the 90 days and will be informed about the consequence, namely that the created "account" will be automatically deleted after this period.

#### 4.2.2 Erasure of personal data of "users" who have participated in a business transaction or activity at least once

"Account", including all personal data of "user" who has participated at least once in a business transaction or activity will be deleted automatically after expiration of the statutory retention period following their last participation in a business transaction or activity.

The statutory storage obligations are regulated in contracts between "customer" and "Futura Solutions".

The rights, in particular the right to information of "data subjects" in accordance with the GDPR are unaffected by this.

## Appendix 01 -- Technical and organizational measures (TOM)

1. Confidentiality (Art. 32 para. 1 lit. b GDPR)

* **Equipment access control**

  No unauthorized entrance to data processing facilities, e.g.: magnetic or chip cards, keys, electric door openers, plant security or gatekeepers, alarm systems, video systems;

* **Login control**

  No unauthorized system usage, e.g.: (secure) passwords, automatic locking mechanisms, two-factor authentication, encryption of media;

* **Data access control**

  No unauthorized reading, copying, modification or removal within the system, e.g.: Authorization concepts and customized access rights, logging of hits;

* **Separability**

  Separate processing of data collected for different purposes, for example: multi-client capability, sandboxing;

* **Pseudonymization (Art. 32 para. 1 lit. a GDPR; Art. 25 para. 1 GDPR)**

The processing of personal data in such a way that the data can no longer be assigned to a specific data subject without the inclusion of additional information, provided that this additional information is kept separately and is subject to appropriate technical and organizational measures, e.g.: the replacement of the name and other identifying features with a mark for the purpose of excluding or significantly complicating the identification of the data subject.

2. Integrity (Art. 32 para. 1 lit. b GDPR)

* **Disclosure control**

  No unauthorized reading, copying, modification or removal during electronic transmission or transport, e.g.: encryption, Virtual Private Networks (VPN), electronic signature;

* **Input control**

  Determining if and by whom personal data in data processing systems has been entered, modified or removed e.g.: Logging, document management;

3. Availability and resilience (Art. 32 para. 1 lit. b GDPR)

* **Availability control**

  Protection against accidental or willful destruction or loss, e.g.: Backup strategy (online/offline; on-site/off-site), uninterruptible power supply (UPS), virus protection, firewall, reporting channels and emergency plans;

* **Resilience**

Data processing systems must be so resilient that their functionality is guaranteed even under intensive traffic and heavy workloads e.g.: reducing the error-proneness of individual system components, increasing agility through virtualized system components and resources;

* **Fast restorability (Art. 32 para. 1 lit. c GDPR)**

The ability to restore the availability of and access to personal data quickly in the event of a physical or technical incident. For example, implementing a contingency management with the description of the strategic approach, via e.g., a contingency management guideline and/or policy, the as-is analysis of business impacts and risks and a corresponding implementation plan as well as a contingency prevention concept, business continuity planning, a restart plan and the execution of multi-stage contingency tests.

4. Procedures for regular review, assessment and evaluation (Art. 32 para.1 lit. d GDPR; Art. 25 para. 1 GDPR)

* **Data protection management system (DSMS)**

Procedures for regular review, assessment and evaluation, e.g.: implementation of a data protection management system (DSMS) with the description of the strategic approach, for example, by means of a data protection management guideline and/or policy, creation of lists of processing activities (in accordance with Art. 30 para. 2 GDPR), preparation of privacy notices, elaboration of erasure concepts as well as regular auditing of the planned and taken measures by an external data protection officer.

* **Incident-response-management**

Firewalls, spam filters as well as virus scanners are used, which are updated regularly. Furthermore, IDS and IPS systems are used.

* **Privacy-friendly presets (Art. 25 para. 2 GDRP)**

Measures are in place to ensure privacy-friendly presetting. The exercise of the right of withdrawal can be carried out by technical means.

* **Processing control**

  No commissioned processing within the meaning of Art. 28 GDPR without corresponding instructions from the client, e.g.: clear contract design, formalized order management, strict selection of the service provider, obligation to convince in advance, follow-up checks.

## Appendix 02 -- List of processing activities in accordance with Art. 30 EU-GDPR

## I. General

'Futura Solutions', in the role of a "processor", has drawn up a list of processing activities in accordance with Article 30 paragraph 1 of the GDPR, with the following content:

1. The name and contact details of the "processor" and the data protection officer.

2. The purposes of the processing.

3. A description of the categories of data subjects and the categories of personal data

4. The categories of recipients to whom the personal data have been or will be disclosed, including recipients in third countries or international organizations.

5. Where appropriate, transfers of personal data to a third country or international organization, including an indication of the third country or international organization concerned, and, in the case of transfers referred to in the second subparagraph of Article 49 para. 1, the documentation of appropriate safeguards

6. If possible, the deadlines specified for the erasure of the various categories of data.

7. If possible, a general description of the technical and organizational measures referred to in Article 32 para. 1.

The information in section 1 shall precede the contents of the individual processing operations.

## II. List of processing activities

## a. Contact details

Below you will find the contact details of 'Futura Solutions' as "order processor" as well as the contact details of the external data protection officer of 'Futura Solutions:  

|-----------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------|
| **Details of the processor**(Art. 30 para. 2 lit. a)                                                                                                                                          |
|                                                                                                                                                                                               |
| Futura Solutions GmbH Kreuzberger Ring 68 65205 Wiesbaden Germany                                                                                                                             |
| Phone.: +49 611 33460-300 E-mail: [dataprotection@futura-solutions.de](mailto:dataprotection@futura-solutions.de) Internet: [http://www.futura-solutions.de](http://www.futura-solutions.de/) |
|                                                                                                                                                                                               |

|--------------------------------------------------------------------------------------------------------------------------------------------------------|
| **Details of the data protection officer**                                                                                                             |
|                                                                                                                                                        |
| DEUDAT GmbH Herr Thomas Habicht Wasserrolle 16 65201 Wiesbaden Deutschland                                                                             |
| Telefon: +49 611 950008-43 E-Mail: [thomas.habicht@deudat.de](mailto:thomas.habicht@deudat.de) Internet: [http://www.deudat.de](http://www.deudat.de/) |
|                                                                                                                                                        |

## b. Description of processing

The purpose and category of processing operations carried out on behalf of a customer are listed below:  

|-----------------------------------|---------------|---------------------------------|---|---|------------------------------------------------------------------------------------------------------|--------------------------------------------------------------|---------------------------------------------|----------------------------------------------------------|-------------------------------|----------------------------|--------------------------------------------------------------------------------------------------------------------------------|-------------------------------------------------------------------------|
| **Description of data processing**                                                   |||| **Providing of the cloud-based purchasing and procurement platform FUTURA** ^**®**^**via the internet**                                                                                                                                                                                                                                                                                                                                                                                                                                          |||||||||
|                                   |               |                                 |      ||                                                                                                      |                                                              |                                             |                                                          |                               |                            |                                                                                                                                |                                                                         |
| **Purpose**                       | **Category**  | **Legal basis**                 | **Data subjects** || **Personal data**                                                                                    | **Recipients and authorized parties**                        | **Privacy Impact Assessment (PIA)**         | **Risk management, analysis of protection requirements** | **Data processing equipment** | **Third Country Transfer** | **Standard periods for erasure**                                                                                               | **General description of TOM**                                          |
|                                   |               |                                 |      ||                                                                                                      |                                                              |                                             |                                                          |                               |                            |                                                                                                                                |                                                                         |
| Performing a business transaction | Cloud-Service | Art. 6, para. 1, lit. b EU-GDPR | Employees of the customer's suppliers and his service providers || According to contract for data processing according to Art. 28 EU-GDPR agreed upon with the customer | Employees of the customers and employees of Futura Solutions | Is carried out according to Art. 35 EU-GDPR | Confidentiality, availability, integrity: each very high | Server, Laptop, Computer      | No!                        | All data, including personal data, will be treated and deleted in accordance with the contractual agreement with the customer. | See Annex 1, Contract for order processing according to Art. 28 EU-GDPR |

