Auftragsverarbeitungs-vereinbarung

Auftragsverarbeitungs-vereinbarung

zwischen dem Unternehmen und Nuance

AUFTRAGSVERARBEITUNGS-VEREINBARUNG
zwischen dem Unternehmen und Nuance
 

Letzte Änderung am 01. Oktober 2023  / Frühere Versionen

 

PRÄAMBEL

(A)  Die Parteien haben eine oder mehrere Vereinbarungen geschlossen, aufgrund derer Nuance an das Unternehmen von Zeit zu Zeit bestimmte Dienste bereitstellt (zusammen als „Hauptvereinbarung“ bezeichnet).

(B)   Die Parteien sind übereingekommen, dass Nuance zur Erfüllung ihrer Verpflichtungen gemäß der Hauptvereinbarung bestimmte personenbezogene Daten verarbeitet, für die das Unternehmen als Verantwortlicher oder als Auftragsverarbeiter im Auftrag eines Verantwortlichen handelt. Nuance ist diesbezüglich Auftragsverarbeiter bzw. Unterauftragsverarbeiter (wie unten definiert).

(C)   Die Parteien sind daher übereingekommen, diese übergreifende AVV über die Verarbeitung personenbezogener Daten durch Nuance in ihrer Eigenschaft als Auftragsverarbeiter oder Unterauftragsverarbeiter zu schließen. 

 

1.   DEFINITIONEN. Die folgenden Begriffe werden in dieser AVV verwendet: Falls die Definitionen in dieser AVV von der Hauptvereinbarung, soweit sie den Datenschutz betrifft, abweichen, hat diese AVV hinsichtlich des spezifischen Gegenstands der jeweiligen Definition Vorrang.

(a)     „Angemessenes Land“ bezieht sich auf die Bedeutung, die diesem Begriff (oder dem nächstliegenden Begriff) in den Datenschutzgesetzen der einschlägigen Rechtsordnung zugewiesen wird, einschließlich, aber nicht beschränkt auf diejenigen, die von der Europäischen Kommission im Amtsblatt der Europäischen Union veröffentlicht werden und für die beschlossen wurde, dass ein angemessenes Schutzniveau besteht.

(b)    „Biometrische Daten“ hat betreffend jede relevante Rechtsordnung die Bedeutung, die diesem Begriff (oder dem nächstliegenden gleichwertigen Begriff) in den für diese Rechtsordnung anwendbaren Datenschutzgesetzen zugewiesen ist. „Biometrische Kennungen“, und „biometrische Informationen“ werden entsprechend ausgelegt.

(c)    „Unternehmen“ ist die Gesellschaft, die Partei dieser AVV und des Hauptvertrags ist.

(d)    „Datenschutzgesetze“ sind alle Gesetze und Vorschriften sowie deren Änderungen, die für die Verarbeitung personenbezogener Daten im Rahmen der Hauptvereinbarung gelten, einschließlich und unter anderem der DSGVO.

(e)     „Betroffenenersuchen“ ist ein von oder im Namen einer betroffenen Person herangetragenes Ersuchen zur Wahrnehmung Ihrer Rechte nach den Datenschutzgesetzen.

(f)     „EU-Standardvertragsklauseln“ sind die Standardvertragsklauseln für die Übermittlung personenbezogener Daten an Drittländer gemäß der Verordnung (EU) 2016/679 des Europäischen Parlaments und des Rates, basierend auf dem Durchführungsbeschluss (EU) 2021/914 der Kommission vom 4. Juni 2021.

(g)    „DSGVO“ ist die Verordnung (EU) 2016/679 des Europäischen Parlaments und des Rates vom 27. April 2016 zum Schutz natürlicher Personen bei der Verarbeitung personenbezogener Daten und zum freien Datenverkehr (bekannt als Datenschutz-Grundverordnung).

(h)    „Nuance“ bezeichnet die Nuance-Gesellschaft, die Vertragspartei dieser AVV und der Hauptvereinbarung mit dem Unternehmen ist, das heißt (i) Nuance Communications Inc. mit Sitz in 1 Wayside Rd, Burlington, MA 01803, Vereinigte Staaten, oder (ii) Nuance Communications Ireland Ltd mit Sitz in 57b Harcourt St, Saint Kevin's, Dublin, D02 VE22, Irland.

(i)     „Personenbezogene Daten“ hat die Bedeutung, die diesem Begriff durch die Datenschutzgesetze zugewiesen wird.

(j)     „Verletzung des Schutzes personenbezogener Daten“ ist eine „Verletzung des Schutzes personenbezogener Daten“ oder eine „Datenschutzverletzung“ im Sinne der Datenschutzgesetze im Verantwortungsbereich von Nuance durch ihre Mitarbeiter, Unterauftragsverarbeiter oder andere bekannte oder unbekannte Dritte, nachdem Nuance mit hinreichender Sicherheit davon Kenntnis erlangt hat, dass eine solche Verletzung des Schutzes personenbezogener Daten stattgefunden hat.

(k)    „Dienste“ bezieht sich auf die Anwendung, das Produkt oder die Dienste und anderen Tätigkeiten, wie Support, Wartung oder professionale Dienste („professional services“), die gemäß der Hauptvereinbarung an oder im Auftrag des Unternehmens/eines mit dem Unternehmen verbundenen Unternehmens geliefert bzw. erbracht werden.

(l)      „Britisches Addendum zu internationalen Datenübermittlungen“ ist das internationale Datenübermittlungen betreffende Addendum zu den EU-Standardvertragsklauseln, herausgegeben vom britischen Information Commissioner, für Parteien, die Beschränkungen unterliegende Übermittlungen vornehmen, und am 21. März 2022 in Kraft getreten.

(m)    „Verarbeiten“, „Verarbeitung“, „Verantwortlicher“, „Auftragsverarbeiter“, „betroffene Person“ und „Aufsichtsbehörde“ haben die ihnen durch die DSGVO zugewiesene Bedeutung. 

Nuance und das Unternehmen werden manchmal einzeln als „Partei“ und gemeinsam als „Parteien“ bezeichnet.

2.  STATUS DER PARTEIEN UND GEGENSTAND DIESER AVV

2.1  Das Unternehmen, als Verantwortlicher oder Auftragsverarbeiter, der im Auftrag des Verantwortlichen handelt, gewährt Nuance das Recht, die personenbezogenen Daten zu verarbeiten, damit sie dem Unternehmen die Dienste gemäß dieser AVV und entsprechend der Hauptvereinbarung bereitstellen kann..

3.  ANFORDERUNGEN AN DIE VERARBEITUNG

3.1  Einzelheiten der Datenverarbeitung. Es obliegt dem Unternehmen die Rechtsgrundlagen für die Verarbeitung der personenbezogenen Daten zu schaffen, einschließlich des Einholens aller erforderlichen Einwilligungen soweit erforderlich.  Das Unternehmen hält diesbezüglich alle geltenden Datenschutzgesetze ein. Die Art der personenbezogenen Daten, die gemäß dieser AVV verarbeitet werden, Gegenstand, Art und Zweck der Verarbeitung, die betroffenen Personen, die Ort(e) der Datenverarbeitung und die Dauer der Aufbewahrung der personenbezogenen Daten sind in den Einzelheiten der Datenverarbeitung abrufbar unter  https://www.nuance.com/de-de/about-us/terms-and-conditions/data-processing-terms/details.html(Neues Fenster öffnen) beschrieben. Die Dauer der Verarbeitung entspricht der Laufzeit der Hauptvereinbarung. 

3.2  Verarbeitung unter der Kontrolle des Verantwortlichen. Nuance verarbeitet die personenbezogenen Daten nur, um die Dienste bereitzustellen, und handelt nur auf dokumentierte Weisungen des Unternehmens - einschließlich betreffend die Übermittlung personenbezogener Daten des Unternehmens durch Nuance in ein Land oder Gebiet - soweit dies für die Bereitstellung der Dienste angemessen ist und dem keine gesetzliche Pflicht, der Nuance unterliegt, entgegensteht. In einem solchen Fall informiert Nuance das Unternehmen vor der Verarbeitung über diese gesetzliche Pflicht, es sei denn, das betreffende Gesetz, die Verordnung oder die Anordnung verbietet eine solche Mitteilung aus wichtigen Gründen des öffentlichen Interesses. Die einzelnen Weisungen des Unternehmens zur Verarbeitung personenbezogener Daten sind in der Hauptvereinbarung und in dieser AVV festgelegt. Das Unternehmen weist Nuance und ihre Unterauftragsverarbeiter sowie verbundenen Unternehmen an, die personenbezogenen Daten zu verwenden, zusammenzustellen (einschließlich der Erstellung statistischer und anderer Modelle), zu annotieren und anderweitig zu analysieren, um die technischen Supportdienste für die Spracherkennung, das Verstehen natürlicher Sprache und andere Software sowie Technologien von Nuance, die in den Diensten enthalten sind, zu betreiben, zu warten, zu optimieren, weiterzuentwickeln, zu verbessern und zu erbringen. Das Unternehmen erkennt an, dass Nuance Datenschutzvorkehrungen wie die Anonymisierung der personenbezogenen Daten anwendet, sofern dies angebracht ist. Weisungen zur Verarbeitung personenbezogener Daten können durch eine Anpassung dieser AVV im Rahmen des festgelegten Änderungskontrollverfahrens angepasst, ergänzt oder ersetzt werden. Weisungen, die in bzw. von der Hauptvereinbarung oder dieser AVV nicht vorgesehen oder erfasst sind, werden als Ersuchen um Änderung dieser AVV behandelt. Zusätzliche oder abweichende Weisungen müssen schriftlich vereinbart werden und können gesondert in Rechnung gestellt werden. Das Unternehmen erkennt an, dass Folgendes die Weisungen darstellt: (a) die Verarbeitung in Übereinstimmung mit der Hauptvereinbarung und, falls vereinbart, dem/den Bestellformular(en) oder der/den Leistungsbeschreibung(en) und (b) die von den Benutzern der Dienste veranlasste Verarbeitung (beispielsweise beim Versenden einer Ausgabedatei per E-Mail an eine andere Person). Es obliegt dem Unternehmen, seine Pflichten als Verantwortlicher gemäß den Datenschutzgesetzen einzuhalten, einschließlich der Bereitstellung von Mitteilungen und des Einholens aller erforderlichen Einwilligungen. Nuance ist verpflichtet, das Unternehmen unverzüglich nach Bekanntwerden zu informieren, wenn (i) eine Weisung ihrer Ansicht nach gegen Datenschutzgesetze verstößt oder (ii) eine Aufsichtsbehörde im Hinblick auf die von Nuance im Rahmen dieser AVV durchgeführten Datenverarbeitungstätigkeiten zusätzliche Informationen anfordert, die sich im Besitz oder in der Kontrolle des Unternehmens befinden. In solchen Fällen hat Nuance das Recht, alle erforderlichen Informationen anzufordern, um die Einhaltung der Verpflichtungen des Unternehmens nachzuweisen. Das Unternehmen kann diese Informationen in angemessenem Umfang schwärzen, um die Vertraulichkeit der personenbezogenen Daten zu wahren.

3.3  Haftungsausschluss von Nuance.  Nuance verarbeitet personenbezogene Daten, die vom Unternehmen in offizielle Datensätze aufgenommen werden können. Nuance betreibt nicht das Zielsystem des Unternehmens für diese Datensätze noch Teile davon, und deshalb speichert oder pflegt Nuance keine offiziellen Datensätze für das Unternehmen. Die Originale aller Datensätze, einschließlich medizinischer Datensätze, werden vom Unternehmen oder seinen anderen Vertragspartnern aufbewahrt. Nuance hat nur Zugriff auf Teile der Datensätze, mittels Fernzugriff auf das Computersystem des Unternehmens im Zusammenhang mit der Erbringung der in der Hauptvereinbarung dargelegten Dienste. 

3.4  Vertraulichkeit. Unbeschadet der bestehenden vertraglichen Vereinbarungen zwischen den Parteien behandelt Nuance alle personenbezogenen Daten streng vertraulich. Nuance ergreift geeignete Maßnahmen, damit nur hierzu berechtigte Mitarbeiter, die bindenden gesetzlichen oder vertraglichen Verpflichtungen zur Vertraulichkeit unterliegen, Zugang zu den personenbezogenen Daten haben. Die Kündigung oder der Ablauf dieser AVV entbindet Nuance nicht von ihren Vertraulichkeitsverpflichtungen.

3.5  Beschränkung des Zugangs. Nuance stellt sicher, dass nur diejenigen Mitarbeiter die Dienste gemäß dieser AVV erbringen, die auch die Dienste nach der Hauptvereinbarung erbringen.

3.6  Datenschutzbeauftragter (DSB). Nuance hat einen Datenschutzbeauftragten bestellt, der unter Privacy@Nuance.com erreichbar ist oder per Post (weltweit) unter:

Chief Privacy Officer

Nuance Communications, Inc.

1 Wayside Road

Burlington MA 01803

USA 

Data Protection Officer

Nuance Communications Ireland, Ltd.

The Harcourt Building, 4th Floor

57B Harcourt Street

Dublin 2, D02 F721

IRELAND

Alle Änderungen dieser Kontaktinformationen werden unter https://www.nuance.com/about-us/company-policies/privacy-policies.html(Neues Fenster öffnen) veröffentlicht.

3.7   Mitteilungen an betroffene Personen. In Bezug auf personenbezogene Daten, die Nuance vom Unternehmen im Rahmen der Hauptvereinbarung zur Verfügung gestellt werden, ist das Unternehmen für die Bereitstellung aller Mitteilungen und Informationen verantwortlich, die gemäß den Datenschutzgesetzen zum Zeitpunkt der Erhebung der Daten erforderlich sind, einschließlich, aber nicht beschränkt auf Mitteilungen betreffend:  

(i)      Empfänger oder Kategorien von Empfängern, wie nach Abschnitt 5 gestattet; und

(ii)    die Übermittlung personenbezogener Daten an Drittländer, wie in der Liste der Unterauftragsverarbeiter, abrufbar unter https://www.nuance.com/de-de/about-us/terms-and-conditions/data-processing-terms/sub-processors.html(Neues Fenster öffnen), angegeben, für die in Abschnitt 3.2 genannten Zwecke. Nuance muss außerdem die in Abschnitt 6 unten genannten Anforderungen an die Datenübermittlung einhalten.

Das Vorstehende gilt unbeschadet etwaiger Benachrichtigungspflichten, denen Nuance oder ihre Unterauftragsverarbeiter gegebenenfalls nach den EU-Standardvertragsklauseln unterliegen.

3.8  Betroffenenersuchen. Im Verhältnis zwischen den Parteien ist das Unternehmen für die Bearbeitung aller Betroffenenersuchen verantwortlich. Nuance benachrichtigt das Unternehmen unverzüglich, wenn sie ein Ersuchen einer betroffenen Person zur Ausübung ihrer Rechte erhält. Unter Berücksichtigung der Art der Verarbeitung unterstützt Nuance das Unternehmen nach Möglichkeit mit geeigneten technischen und organisatorischen Maßnahmen dabei, seiner Pflicht zur Beantwortung von besagten Betroffenenersuchen gemäß den Datenschutzgesetzen nachzukommen. Soweit gesetzlich zulässig, trägt das Unternehmen sämtliche Kosten dieser Unterstützung durch Nuance.

3.9  Mitteilung der Verletzung des Schutzes personenbezogener Daten. Nuance hat eine Richtlinie für das Management von Sicherheitsvorfällen und teilt dem Unternehmen jede Verletzung des Schutzes personenbezogener Daten unverzüglich nachdem sie ihr bekanntgeworden ist, mit. Eine solche Mitteilung enthält die erforderlichen Informationen, die Nuance als Auftragsverarbeiter dem Verantwortlichen nach den Datenschutzgesetzen bereitstellen muss, vorausgesetzt dass Nuance diese Informationen zur Verfügung stehen.

Im Hinblick auf die datenschutzrechtlichen Verpflichtungen des Unternehmens untersucht Nuance im Fall einer Verletzung des Schutzes personenbezogener Daten die Ursache hierfür. Zudem ergreift Nuance Maßnahmen, die sie als notwendig und entsprechend den Branchenstandards als angemessen erachtet, um die Ursache zu beheben. 

3.10  Löschung von personenbezogenen Daten. Soweit nach Beendigung dieser AVV oder der Hauptvereinbarung angemessen umsetzbar, löscht Nuance alle personenbezogenen Daten, soweit Nuance nicht nach geltendem Recht zur weiteren Speicherung der personenbezogenen Daten verpflichtet ist. Das Unternehmen erkennt an, dass mit der Löschung der personenbezogenen Daten durch Nuance sämtliche Rechtspflichten zur Rückgabe von personenbezogenen Daten an das Unternehmen erfüllt sind.

3.11  Überprüfungen und Aufzeichnungen. Vorbehaltlich einer angemessenen Vorankündigung durch das Unternehmen legt Nuance dem Unternehmen angemessene Nachweise über ihre Einhaltung dieser AVV und der Datenschutzgesetze vor und ermöglicht und unterstützt Überprüfungen, einschließlich Inspektionen, die vom Unternehmen oder einem anderen vom Unternehmen beauftragten Prüfer durchgeführt werden. Das Überprüfungsrecht des Unternehmens gemäß den Datenschutzgesetzen kann von Nuance dadurch erfüllt werden, dass Nuance dem Unternehmen folgende Informationen zur Verfügung stellt:

 (a)  ein von einem registrierten und unabhängigen externen Prüfer erstellter Auditbericht, der nicht älter als 18 Monate ist und der belegt, dass die in der Beschreibung der Technischen und Organisatorischen Maßnahmen, abrufbar unter https://www.nuance.com/de-de/about-us/terms-and-conditions/data-processing-terms/TOMs.html(Neues Fenster öffnen),  beschriebenen technischen und organisatorischen Maßnahmen von Nuance ausreichend sind und einem anerkannten Industrie-Auditstandard wie SSAE 18, SOC 1, SOC 2, SOC 3, ISO 27001, ISAE 3402 entsprechen; und/oder

 (b)   zusätzliche Informationen, die sich im Besitz oder unter der Kontrolle von Nuance befinden, an eine Aufsichtsbehörde, wenn diese Aufsichtsbehörde zusätzliche Informationen im Zusammenhang mit den von Nuance im Rahmen dieser AVV durchgeführten Datenverarbeitungsaktivitäten anfordert oder benötigt.

 (c)  Ungeachtet des Vorstehenden kann das Unternehmen, falls es eine andere Form der Überprüfung wünscht, die Kontrollmethoden von Nuance auch bei Nuance vor Ort überprüfen. Das Unternehmen soll Nuance gemäß dem in der Hauptvereinbarung befindlichen Abschnitt „Mitteilungen“ kontaktieren. Das Unternehmen erstattet Nuance den Zeitaufwand für eine solche Vor-Ort-Überprüfung zu den zu diesem Zeitpunkt geltenden Nuance-Tarifen für professionelle Dienste („professional services“), die dem Unternehmen auf Anfrage bereitgestellt werden. Vor Beginn einer solchen Vor-Ort-Überprüfung vereinbaren das Unternehmen und Nuance gemeinsam den Umfang, den Zeitpunkt und die Dauer der Überprüfung sowie den Erstattungssatz, den das Unternehmen schuldet. Alle Erstattungssätze müssen unter Berücksichtigung der von Nuance aufgewendeten Ressourcen angemessen sein. Das Unternehmen informiert Nuance unverzüglich über jeden im Zuge einer Überprüfung festgestellten Verstoß und räumt eine angemessene Frist zur Behebung ein

(d) Die Parteien vereinbaren, dass das Unternehmen bei der Durchführung von Überprüfungen betreffend den Schutz personenbezogener Daten, alle angemessenen Maßnahmen ergreift, um die Auswirkungen auf Nuance und den üblichen Geschäftsbetrieb von Nuance zu begrenzen.

3.12  Unterstützung durch Nuance. Die von Nuance, in ihrer Rolle als Auftragsverarbeiter, an das Unternehmen bereitgestellte Unterstützung beschränkt sich auf den Umfang, der nach den Datenschutzgesetzen erforderlich ist, damit das Unternehmen seine Verpflichtungen als Verantwortlicher nach den Datenschutzgesetzen einhalten kann, wobei die Art der Verarbeitung und die Nuance zur Verfügung stehenden Informationen berücksichtigt werden. Dies kann die Unterstützung bei der Gewährleistung eines dem Risiko angemessenen Sicherheitsniveaus der personenbezogenen Daten umfassen, (soweit einschlägig) die Meldung von Verletzungen des Schutzes personenbezogener Daten an die Aufsichtsbehörde und die betroffenen Personen sowie eine angemessene Unterstützung bei Datenschutz-Folgenabschätzungen und die Konsultation der Aufsichtsbehörde vor der Verarbeitung.

4.    SICHERHEIT

Unter Berücksichtigung der neuesten verfügbaren Technologie, der Implementierungskosten und der Art, des Umfangs, der Umstände und der Zwecke der Verarbeitung sowie der unterschiedlichen Eintrittswahrscheinlichkeit und Schwere des Risikos für die Rechte und Freiheiten natürlicher Personen trifft Nuance geeignete technische und organisatorische Maßnahmen zur Gewährleistung eines dem Risiko angemessenen Sicherheitsniveaus, wie in der Beschreibung der Technischen und Organisatorischen Maßnahmen, abrufbar unter https://www.nuance.com/de-de/about-us/terms-and-conditions/data-processing-terms/TOMs.html(Neues Fenster öffnen), dargelegt. 

5.   UNTERAUFTRAGSVERARBEITUNG

5.1   Verbundene Unternehmen als Unterauftragsverarbeiter. Das Unternehmen erteilt Nuance die allgemeine Genehmigung, andere Gesellschaften, die die Muttergesellschaft von Nuance, Nuance Communications Inc., kontrollieren oder die sich im gemeinsamen Eigentum mit oder unter der gemeinsamen Kontrolle der Muttergesellschaft befinden, („verbundene Unternehmen“) als Unterauftragsverarbeiter zur Unterstützung bei der Bereitstellung der Dienste einzusetzen, wie in der Liste der Unterauftragsverarbeiter, abrufbar unter https://www.nuance.com/de-de/about-us/terms-and-conditions/data-processing-terms/sub-processors.html(Neues Fenster öffnen), angegeben.

5.2    Externe Unterauftragsverarbeiter. Das Unternehmen erteilt Nuance und ihren verbundenen Unternehmen die allgemeine Genehmigung, die in der Liste der Unterauftragsverarbeiter, abrufbar unter  https://www.nuance.com/de-de/about-us/terms-and-conditions/data-processing-terms/sub-processors.html(Neues Fenster öffnen), aufgeführten Unterauftragsverarbeiter einzusetzen.

5.3  Änderungen bei den Unterauftragsverarbeitern. Widerspruchsrecht des Unternehmens. Nuance teilt dem Unternehmen die Namen aller neuen Unterauftragsverarbeiter sowie derjenigen Unterauftragsverarbeiter mit, die die bisherigen Unterauftragsverarbeiter ersetzen sollen, bevor diese Unterauftragsverarbeiter mit der Verarbeitung personenbezogener Daten beginnen. Innerhalb von zehn (10) Werktagen nach Erhalt der Benachrichtigung über eine Änderung bei den Unterauftragsverarbeitern kann das Unternehmen gegen die Änderungen durch schriftliche Mitteilung an Nuance Widerspruch erheben. In der Mitteilung ist die Grundlage für den Widerspruch des Unternehmens zu beschreiben, der auf vernünftigen Gründen beruhen muss. Wird der Widerspruch nicht innerhalb dieses Zeitraums mitgeteilt, gilt dies als Verzicht auf das Widerspruchsrecht. Wenn das Unternehmen schriftlich Widerspruch erhebt, erörtern Nuance und das Unternehmen den Widerspruch in gutem Glauben, um eine Lösung zu finden. Wenn innerhalb von 30 Tagen nach der ersten Mitteilung des Widerspruchs keine Lösung gefunden wird, und wenn der Hauptvertrag nicht ohne den beanstandeten Unter-Auftragsverarbeiter erfüllt werden kann, kann das Unternehmen die betreffenden Dienste mit einer Frist von 60 Tagen schriftlich kündigen, wobei die Kündigung spätestens 45 Tage nach dem Datum der ersten Mitteilung des Widerspruchs erfolgen muss.

5.4   Verantwortung von Nuance. Nuance und/oder verbundene Unternehmen verlangen von allen Unterauftragsverarbeitern, mit Nuance eine schriftliche Vereinbarung zum Schutz personenbezogener Daten zu schließen, deren Datenschutzpflichten denen in dieser AVV äquivalent sind. Nuance bleibt gegenüber dem Unternehmen in jedem Fall haftbar, wenn ein Unterauftragsverarbeiter seine Vereinbarung mit Nuance verletzt.

 

6.   ÜBERMITTLUNG VON DATEN

6.1   Hosting-Standort von Nuance. Nuance stellt, betreibt und unterhält an den in den Einzelheiten der Datenverarbeitung, abrufbar unter https://www.nuance.com/de-de/about-us/terms-and-conditions/data-processing-terms/details.html(Neues Fenster öffnen), genannten Standorten die Daten-Hosting-Zentren, um das Betreiben der Dienste zu gewährleisten.

6.2   Übermittlungen an Empfänger außerhalb der ersten Rechtsordnungdurch Nuance. Das Unternehmen erkennt an, dass Nuance personenbezogene Daten verarbeiten darf oder den Zugriff darauf gestatten darf („übermitteln) durch Unterauftragsverarbeiter: (i) außerhalb der Rechtsordnung(en), aus der/denen die personenbezogenen Daten stammen („erste Rechtsordnung“) und (ii) in einer Rechtsordnung, die in der ersten Rechtsordnung nicht als angemessenes Land gilt. Wenn personenbezogene Datendurch Nuance übermittelt werden, stellt Nuance das Vorliegen eines Mechanismus sicher, durch den die Angemessenheit der Verarbeitung gewährleistet ist, z.B.:

(a)    Durch die Zertifizierung der Unterauftragsverarbeiter gemäß dem EU-USA-Datenschutzabkommen (EU-U.S. DPF), der UK-Erweiterung des EU-U.S. DPF, und dem Schweiz-USA-Datenschutzabkommen (Swiss-U.S. DPF);

(b)     Der Abschluss zwischen Nuance und ihren Unterauftragsverarbeitern von EU-Standardvertragsklauseln (Modul Drei – Übermittlung von Auftragsverarbeitern an Auftragsverarbeiter), von denen dem Unternehmen auf Anfrage eine Kopie zur Verfügung gestellt werden kann, und (ii) die Verpflichtung von Unterauftragsverarbeitern zur Einhaltung der Grundsätze der Weiterübermittlung gemäß den EU-Standardvertragsklauseln und

(c)    die Anwendung zusätzlicher Garantien durch Nuance und seine Unterauftragsverarbeiter, soweit erforderlich, um sicherzustellen, dass die personenbezogenen Daten während und nach der Übermittlung einem Schutzniveau unterliegen, das dem der EU gleichwertig ist. Solche Garantien können die Anonymisierung personenbezogener Daten sowie die Pseudonymisierung und Verschlüsselung, auch während der Übermittlung, umfassen, jeweils unter Berücksichtigung des Datenschutzniveaus im Empfängerland und der Art der betroffenen personenbezogenen Daten. Weitere Einzelheiten zu den von Nuance und ihren verbundenen Unternehmen angewandten Garantien sind in der Beschreibung der Technischen und Organisatorischen Maßnahmen, abrufbar unter https://www.nuance.com/de-de/about-us/terms-and-conditions/data-processing-terms/TOMs.html(Neues Fenster öffnen), aufgeführt, wobei die von Nuance und ihren Unterauftragsverarbeitern angewandten zusätzlichen Garantien das Unternehmen nicht von seinen eigenen Datenschutzverpflichtungen entbinden; oder

(d)   Jede andere speziell genehmigte Garantie für die Datenübermittlung gemäß den Datenschutzgesetzen oder ein Angemessenheitsbeschluss durch die Europäische Kommission.

Mit Bezug zu Abschnitt 6.2 (a) wird hiermit bestätigt, dass Nuance Communications Inc. und seine US-Tochtergesellschaften als Unterauftragsverarbeiter unter dem EU-USA-Datenschutzabkommen (EU-U.S. DPF), der UK Erweiterung des EU-U.S. DPF und unter dem Schweiz-USA-Datenschutzabkommen zertifiziert sind und die jeweils damit verbundenen Verpflichtungen erfüllen. Nuance verpflichtet sich, das Unternehmen zu benachrichtigen, sofern es feststellt, dass es mit Bezug zu den erhaltenen Daten den jeweiligen Verpflichtungen nicht mehr nachkommen kann, das Datenschutzniveau zu gewährleisten, wie es jeweils von den Grundsätzen des EU-USA-Datenschutzabkommens, der jeweiligen UK Erweiterung, und dem Schweiz-USA-Datenschutzabkommen in Bezug auf die Verarbeitung personenbezogener Daten jeweils gefordert ist.

6.3   Übermittlungen außerhalb der ersten Rechtsordnung durch das Unternehmen. Wenn aus der ersten Rechtsordnung stammende personenbezogene Daten vom Unternehmen/einem mit dem Unternehmen verbundenen Unternehmen gegenüber einer Nuance-Gesellschaft in einem Land: (i) außerhalb der ersten Rechtsordnung und (ii) einer Rechtsordnung, die in der ersten Rechtsordnung nicht als angemessenen Land gilt, offengelegt werden, gilt Folgendes: 

(a)       Wenn personenbezogene Daten aus einem Land im EWR stammen, gelten die EU-Standardvertragsklauseln (Modul Zwei – Übermittlung von Verantwortlichen an Auftragsverarbeiter), die unter https://www.nuance.com/de-de/about-us/terms-and-conditions/data-processing-terms/eu-standard-contract-clause-C2P.html(Neues Fenster öffnen) abrufbar sind, und das Unternehmen/das mit dem Unternehmen verbundene Unternehmens gilt als Exporteur. Die EU-Standardvertragsklauseln werden hiermit vereinbart und durch Verweis in diese AVV inkorporiert und zu einem integralen Bestandteil. Das Erfordernis, die in Abschnitt 6.2 (a) dargelegten Grundsätze der Weiterübermittlung einzuhalten, und die in Abschnitt 6.2 (b) dargelegten Verpflichtungen gelten entsprechend.

(b)       Für personenbezogene Daten, die aus einem Land außerhalb des EWR stammen, gelten für die grenzüberschreitende Datenübermittlung besondere Bestimmungen, die in Abschnitt 8 unten aufgeführt sind.

 

7.   ZUSÄTZLICHE BESTIMMUNGEN FÜR BESTIMMTE ARTEN VON PERSONENBEZOGENEN DATEN

7.1  Daten über Kinder. Das Unternehmen sichert hiermit zu und gewährleistet Folgendes:

(a)   Soweit einschlägig, entsprechen die Website, die Dienste und die Produkte des Unternehmens der DSGVO, dem US-Gesetz zum Schutz der Online-Privatsphäre von Kindern von 1998 (Children‘s Online Privacy Protection Act of 1998, „COPPA“) und anderen Datenschutzgesetzen zum Schutz personenbezogener Daten von Kindern unter 16 Jahren („Daten über Kinder“), einschließlich aber nicht beschränkt auf Regelungen für das Einholen von Einwilligungen.

(b)   Das Unternehmen darf die Nuance-Dienste nicht in Verbindung mit einer Online-Seite, einer Online-Dienstleistung oder einem Online-Produkt nutzen, die sich an Kinder unter 16 Jahren als primäre Zielgruppe richten („primär an Kinder gerichtet“). Ob ein Dienst/Produkt primär an Kinder gerichtet ist, bemisst sich nach empirischen Erkenntnissen über die Zusammensetzung des Publikums und nach Erkenntnissen über das Zielpublikum, z.B. anhand des Themas, visuellen Inhalts, der Verwendung von Zeichentrickfiguren oder auf Kinder ausgerichteten Aktivitäten und Anreizen, der Musik oder anderer Audioinhalte, des Alters der Models, der Anwesenheit von Kinderberühmtheiten oder Berühmtheiten, die Kinder ansprechen, der Sprache oder anderer Merkmale der Website oder des Online-Dienstes, sowie danach, ob sich die Werbung, die auf der Seite oder dem Online-Dienst erscheint oder für Letztere wirbt, an Kinder richtet.

(c)   Wenn das Unternehmen die von Nuance lizenzierte Software für Seiten, Dienstleistungen oder Produkte verwendet, die primär an Kinder gerichtet sind, darf es (im Zusammenhang mit der Wartung, dem Support und den Tools betreffend die von Nuance lizenzierte Software oder in anderem Zusammenhang) keine Daten über Kinder an Nuance senden.

(d)   Wenn das Unternehmen Dienste für Online-Seiten, -Dienstleistungen oder -Produkte für ein gemischtes oder allgemeines Publikum nutzt, auf die von Kindern unter 16 Jahren zugegriffen werden kann, die aber nicht primär an Kinder gerichtet sind, müssen im Rahmen des nachprüfbaren Mechanismus für die elterliche Zustimmung, der direkten Benachrichtigung und der Web-Benachrichtigung des Unternehmens, wenn in den Datenschutzgesetzen gefordert, die Übermittlung von Daten über Kinder an Nuance und die Erhebung und Verarbeitung von Daten über Kinder durch Nuance in Übereinstimmung mit dieser AVV angemessen offengelegt und ausreichend erfasst werden.

Die Parteien sind sich einig, dass Nuance kein Betreiber („operator“) im Sinne der Definition des COPPA ist. 

7.2   Einhaltung des CCPA. Soweit Nuance vom Unternehmen zur Verarbeitung im Namen des Unternehmens gemäß dieser AVV „personenbezogene Informationen“ eines „Verbrauchers“, die dem California Consumer Privacy Act („CCPA“) unterliegen, erhält, halten Nuance und das Unternehmen jeweils alle anwendbaren Bestimmungen des CCPA ein. Jede Partei kooperiert auf angemessene schriftliche Anfrage der anderen Partei nach Treu und Glauben, um zusätzliche und angepasste Vertragsregelungen zu vereinbaren, die den Änderungen des CCPA Rechnung tragen, oder um die Konformität der Parteien mit den Änderungen des CCPA auf andere Weise sicherzustellen. Soweit einschlägig gilt Nuance im Rahmen des CCPA als „Dienstanbieter“ für das Unternehmen und wird (a) solche personenbezogenen Informationen nur zu dem spezifischen Zweck der Bereitstellung von Diensten im Rahmen dieser AVV oder wie anderweitig durch den CCPA gestattet, einschließlich für  einen berechtigten „Geschäftszweck“, speichern, verwenden oder offenlegen, (b) solche personenbezogenen Informationen nicht zu einem anderen „kommerziellen Zweck“ als der Bereitstellung der Dienste im Rahmen dieser AVV speichern, verwenden oder offenlegen, (c) solche personenbezogenen Informationen nicht außerhalb der direkten Geschäftsbeziehung zwischen Nuance und dem Unternehmen speichern, verwenden oder offenlegen und (d) solche personenbezogenen Informationen nicht „verkaufen“. Nuance erkennt an und bestätigt, dass es die hier genannten Verbote einhält. Für die Zwecke dieses Absatzes haben die Begriffe „personenbezogene Informationen“, „Verbraucher“, „Dienstanbieter“, „Geschäftszweck“, „kommerzieller Zweck“ und „verkaufen“ die im CCPA festgelegte Bedeutung.

7.3  Biometrische Daten.

7.3.1   Der in Abschnitt 1 definierte Begriff der personenbezogenen Daten umfasst biometrische Daten, soweit Nuance biometrische Kennungen, biometrische Informationen oder personenbezogene Daten erstellt oder vom Unternehmen erhält, die aus einer spezifischen technischen Verarbeitung in Bezug auf die physischen, physiologischen oder verhaltensbezogenen Merkmale einer natürlichen Person resultieren und die die eindeutige Identifizierung oder Authentifizierung dieser natürlichen Person ermöglichen oder bestätigen.

7.3.2   Zusätzlich zu den in Abschnitt 3.7 aufgeführten Anforderungen ist das Unternehmen verantwortlich für die Bereitstellung von Mitteilungen, schriftlichen Richtlinien/Erklärungen, die der Öffentlichkeit zur Verfügung gestellt werden, und/oder von Informationen betreffend personenbezogene Daten, die durch die Datenschutzgesetze vorgeschrieben sind, einschließlich jedoch nicht beschränkt auf Mitteilungen über:

(i)   die Aufzeichnung von Gesprächen mit dem Unternehmen und die Weitergabe dieser Aufzeichnungen an Nuance, die verbundenen Unternehmen und Unterauftragsverarbeiter von Nuance;

(ii)   die Verarbeitung von physischen, physiologischen oder verhaltensbezogenen Merkmalen durch Nuance zum Zweck der Erstellung, Erhebung oder Speicherung personenbezogener Daten. Das Unternehmen erkennt an, dass eine solche Verarbeitung dem begrenzten Zweck der Servicebereitstellung dient und Nuance die biometrische Kennung oder die biometrischen Daten von natürlichen Personen weder kauft, verkauft, vermietet, damit handelt noch anderweitig davon profitiert;

(iii)  die Aufbewahrungsdauer und die Richtlinien für die dauerhafte Vernichtung der biometrischen Kennung oder der biometrischen Daten, die erhoben, gespeichert und verwendet werden

7.3.3  Das Unternehmen muss, soweit vorgeschrieben, alle erforderlichen Einwilligungen, Freigaben oder Lizenzen einholen, damit Nuance die personenbezogenen Daten erfassen, speichern, verarbeiten, offenlegen, nutzen und international übermitteln kann.

7.3.4  Das Unternehmen gibt alle notwendigen Informationen an Aufsichtsbehörden weiter und holt deren Genehmigungen ein, die gemäß den Datenschutzgesetzen erforderlich sind, einschließlich, aber nicht beschränkt auf das Gesetz von Quebec zur Schaffung eines rechtlichen Rahmens für Informationstechnologie (R.S.Q., c. C-1.1), das Regelungen zu Datenbanken mit biometrischen Merkmalen und Messungen enthält.

7.3.5   Wenn eine Person sich von der biometrischen Authentifizierung abmeldet, ihr Konto geschlossen wird oder wenn der ursprüngliche Zweck für die Erhebung oder den Erhalt dieser personenbezogenen Daten anderweitig erfüllt wurde, muss das Unternehmen Nuance Weisungen betreffend die nach den Datenschutzgesetzen erforderliche Löschung der personenbezogenen Daten erteilen.

7.3.6   Wenn das Unternehmen die Bestimmungen dieses Abschnitts 7.3 nicht einhält, stellt dies einen wesentlichen Verstoß gegen diese AVV und die Hauptvereinbarung dar und berechtigt Nuance, die Bereitstellung der Dienste auszusetzen. 

8.    ZUSÄTZLICHE BESTIMMUNGEN FÜR PERSONEN, DIE SICH IN BESTIMMTEN LÄNDERN BEFINDEN.

Je nach Land, in dem sich die Person, deren personenbezogene Daten verarbeitet werden, befindet, gelten einzelne oder mehrere der folgenden zusätzlichen Bestimmungen.

8.1   ZUSÄTZLICHE BESTIMMUNGEN FÜR ARGENTINIEN

8.1.1  Datenschutzgesetz. In Bezug auf die personenbezogenen Daten von Personen in Argentinien umfassen die in Abschnitt 1 definierten Datenschutzgesetze die argentinischen Datenschutzprinzipien, wie sie im argentinischen Gesetz 25.326 zum Schutz personenbezogener Daten definiert sind.

8.1.2  Allgemeine Verpflichtung bei der Verarbeitung. Nuance verarbeitet die personenbezogenen Daten in Übereinstimmung mit den Bestimmungen der Datenschutzgesetze.

8.1.3  Übermittlung an Empfänger außerhalb Argentiniens durch das Unternehmen. In Bezug auf personenbezogene Daten, die aus Argentinien stammen, vereinbaren die Parteien die Geltung der Argentinischen Standardvertragsklauseln, abrufbar unter  https://www.nuance.com/de-de/about-us/terms-and-conditions/data-processing-terms/ar-standard-contract-clause.html(Neues Fenster öffnen).

8.1.4   Übermittlung an Empfänger außerhalb Argentiniens durch Nuance.. Erfolgt die Datenübermittlung an einen Unterauftragsverarbeiter, der nicht in einem angemessenen Land sitzt, stellt Nuance sicher, dass ein Mechanismus besteht, der die Angemessenheit der Verarbeitung gewährleistet, wie z. B.:

(a)  Der Abschluss der argentinischen Standardvertragsklauseln durch Nuance für sich selbst und/oder im Namen des Unternehmens. Auf Anfrage stellt Nuance dem Unternehmen Kopien solcher Vereinbarungen zur Durchsicht zur Verfügung, vorbehaltlich der Schwärzung vertraulicher Geschäftsinformationen, die für die Anforderungen dieser AVV nicht relevant sind. Das Unternehmen bevollmächtigt Nuance und ihre verbundenen Unternehmen, im Namen des Unternehmens argentinische Standardvertragsklauseln im Einklang mit dieser AVV und den Argentinischen Standardvertragsklauseln abrufbar unter https://www.nuance.com/de-de/about-us/terms-and-conditions/data-processing-terms/ar-standard-contract-clause.html(Neues Fenster öffnen) für Datenübermittlungen von Verantwortlichen an Auftragsverarbeiter zu schließen;

(b)  Das Vorhandensein eines Selbstregulierungsrahmens oder verbindlicher interner Datenschutzvorschriften, die einen angemessenen Schutz der übermittelten personenbezogenen Daten bieten.

 

8.2    ZUSÄTZLICHE BESTIMMUNGEN FÜR AUSTRALIEN

8.2.1  Datenschutzgesetz. In Bezug auf die personenbezogenen Daten von Personen in Australien umfassen die in Abschnitt 1 definierten Datenschutzgesetze die geltenden Datenschutzgesetze auf Bundes-, Bundesstaats- und Territorialebene.

8.2.2  Allgemeine Verpflichtung bei der Verarbeitung. Nuance verarbeitet die personenbezogenen Daten in Übereinstimmung mit den Datenschutzgesetzen.

8.2.3       Verpflichtung zur Benachrichtigung bei Schutzverletzungen. Wenn das Unternehmen in Australien ansässig ist, umfasst die in Abschnitt 1 festgelegte Definition der Verletzung des Schutzes personenbezogener Daten alle „erfassten Datenverstöße“ gemäß der Definition des australischen Programms für meldepflichtige Datenschutzverletzungen.

8.2.4       Übermittlungen an Empfänger außerhalb Australiens. Zusätzlich zu den Anforderungen nach Abschnitt 6.3 wird Nuance im Falle der Übermittlung personenbezogener Daten an Empfänger außerhalb Australiens mit den Übermittlungsempfängern Vereinbarungen schließen oder geschlossen haben, die im gleichen Umfang vertragliche Schutzmaßnahmen zur Sicherung und zum Schutz der personenbezogenen Daten vorsehen, wobei die Schutzmaßnahmen im Wesentlichen den australischen Datenschutzgrundsätzen entsprechen, wie dies durch die Nuance in dieser AVV auferlegten Verpflichtungen erfolgt.

8.3   ZUSÄTZLICHE BESTIMMUNGEN FÜR BRASILIEN

8.3.1  Datenschutzgesetz. In Bezug auf die personenbezogenen Daten von Personen in Brasilien umfassen die in Abschnitt 1 definierten Datenschutzgesetze die „LGPD“ oder die brasilianische Datenschutz-Grundverordnung, Gesetz Nr. 13.709/2018, die die Verarbeitung personenbezogener Daten in Brasilien regelt.

8.3.2 Allgemeine Verpflichtung bei der Verarbeitung. Nuance verarbeitet die personenbezogenen Daten in Übereinstimmung mit der brasilianischen Datenschutz-Grundverordnung, Gesetz Nr. 13.709/2018.

8.3.3  Übermittlung an Empfänger außerhalb Brasiliens. Zusätzlich zu den Anforderungen nach Abschnitt 6.3 gilt Folgendes: Für den Fall, dass Nuance personenbezogene Daten in ein Land außerhalb Brasiliens übermittelt, das nicht als angemessenes Land gilt, wird Nuance mit den Übermittlungsempfängern Vereinbarungen schließen oder geschlossen haben, die vertragliche Schutzmaßnahmen zur Sicherung und zum Schutz der personenbezogenen Daten im gleichen Umfang vorsehen, wie es die Nuance durch diese AVV auferlegten Verpflichtungen erfordern.

8.4  ZUSÄTZLICHE BESTIMMUNGEN FÜR KANADA

8.4.1  Verantwortlicher. In Bezug auf die Verarbeitung personenbezogener Daten von Personen in Kanada umfasst der in Abschnitt 1 definierte Begriff des Verantwortlichen eine Organisation in Bezug auf personenbezogene Daten, welche diese im Rahmen von Geschäftstätigkeiten erhebt, nutzt oder offenlegt, einen Verwalter von Gesundheitsdaten, einen Verwalter, eine öffentliche Einrichtung, ein Unternehmen, einen Treuhänder oder eine ähnliche Stelle gemäß den geltenden Datenschutzgesetzen.

8.4.2  Datenschutzgesetze. In Bezug auf die personenbezogenen Daten von Personen in Kanada umfasst der in Abschnitt 1 definierte Begriff der Datenschutzgesetze das geltende Datenschutzrecht auf Bundes- und Provinzebene.

8.4.3  Personenbezogene Daten. Der in Abschnitt 1 definierte Begriff der personenbezogenen Daten umfasst personenbezogene Informationen und personenbezogene Gesundheitsinformationen, entsprechend der Definition dieser Begriffe in den geltenden Datenschutzgesetzen.

8.4.4  Auftragsverarbeiter. In Bezug auf die Verarbeitung personenbezogener Daten von Personen in Kanada umfasst der in Abschnitt 1 definierte Begriff des Auftragsverarbeiters auch einen Vertreter, einen Anbieter, einen Dienstleister oder eine ähnliche Stelle gemäß den geltenden Datenschutzgesetzen.

8.4.5  Allgemeine Verpflichtung bei der Verarbeitung. Nuance verarbeitet die personenbezogenen Daten in Übereinstimmung mit den Datenschutzgesetzen. Diese AVV gilt für alle personenbezogenen Daten, die von Nuance im Auftrag des Unternehmens verarbeitet werden, unabhängig davon, ob sie direkt oder indirekt vom Unternehmen stammen. Dies schließt personenbezogene Daten des Unternehmens ein, die Nuance von einem Vertriebspartner oder Reseller bei der Erbringung von Supportdiensten für das Unternehmen zur Verfügung gestellt werden.

8.4.6  Übermittlungen an Empfänger außerhalb Kanadas.  Das Unternehmen erkennt an, dass Nuance im Rahmen der Erfüllung dieser AVV personenbezogene Daten an Empfänger außerhalb Kanadas übermitteln kann. In diesem Fall wird Nuance, in Übereinstimmung mit dem Grundsatz der Rechenschaftspflicht, mit den Übermittlungsempfängern Vereinbarungen treffen oder getroffen haben, die in demselben Umfang zum Schutz und zur Sicherung personenbezogener Daten verpflichten, wie es die Nuance durch diese AVV auferlegten Verpflichtungen erfordern.

8.4.7  Geltendes Recht. Diese Vereinbarung unterliegt den Gesetzen der Provinz, in der sich das Unternehmen befindet („maßgebliche Provinz“), und den dort geltenden Bundesgesetzen Kanadas, mit Ausnahme der Grundsätze des Kollisionsrechts. Die Parteien vereinbaren, alle Streitigkeiten im Zusammenhang mit dieser Vereinbarung ausschließlich den Gerichten in der maßgeblichen Provinz vorzulegen. Die Parteien stimmen der Zuständigkeit dieser Gerichte zu und verzichten auf jegliche Einwände hinsichtlich des Gerichtsstands.

8.5  ZUSÄTZLICHE BESTIMMUNGEN FÜR CHILE

8.5.1  Datenschutzgesetz. In Bezug auf die personenbezogenen Daten von Personen in Chile umfassen die in Abschnitt 1 definierten Datenschutzgesetze das chilenische Gesetz 19628 über den Schutz des Privatlebens in der geltenden Fassung.

8.6  ZUSÄTZLICHE BESTIMMUNGEN FÜR KOLUMBIEN

8.6.1  Datenschutzgesetz. In Bezug auf die personenbezogenen Daten von Personen in Kolumbien umfassen die in Abschnitt 1 definierten Datenschutzgesetze das kolumbianische Gesetz 1581 von 2012 und den Erlass 1074 von 2015.

8.6.2  Allgemeine Verpflichtung bei der Verarbeitung. Nuance verarbeitet die personenbezogenen Daten in Übereinstimmung mit den kolumbianischen Datenschutzprinzipien, wie in Artikel 4 des Gesetzes 1581 von 2012 definiert.

8.6.3  Angemessenheitsbeschlüsse. „Angemessenes Land“ bezeichnet ein Land und eine internationale Organisation, zu dem bzw. der eine entsprechende Veröffentlichung der kolumbianischen Datenschutzbehörde (Oberaufsicht für Industrie und Handel) besteht.

8.6.4  Übermittlung an Empfänger außerhalb Kolumbiens. Nuance darf die im Rahmen dieser AVV und der Hauptvereinbarung verarbeiteten personenbezogenen Daten in jedes Land oder Gebiet übermitteln oder übertragen, auch wenn es nach kolumbianischem Recht nicht als angemessenes Land angesehen wird, es sei denn, das Unternehmen verlangt ausdrücklich und schriftlich, dass an ein bestimmtes Land keine Übermittlung oder Übertragung erfolgt. Das Unternehmen garantiert, dass Übermittlungen oder Übertragungen durch Nuance gemäß der von der betroffenen Person erteilten Einwilligung zulässig sind.

8.6.5  Meldung einer Verletzung des Schutzes Personenbezogener Daten. Das Unternehmen und Nuance kooperieren im Hinblick auf ihre beidseitige Verpflichtung, der Oberaufsicht für Industrie und Handel jeden Verstoß gegen die Sicherheitsmaßnahmen und das Bestehen von Risiken bei der Verwaltung der personenbezogenen Daten innerhalb von 15 Arbeitstagen ab dem Datum zu melden, an dem die Verletzung des Schutzes personenbezogener Daten festgestellt wurde.

8.7  ZUSÄTZLICHE BESTIMMUNGEN FÜR JAPAN

8.7.1 Datenschutzgesetze. In Bezug auf die personenbezogenen Daten von Personen in Japan umfassen die in Abschnitt 1 definierten Datenschutzgesetze das japanische Gesetz zum Schutz personenbezogener Informationen und die von der japanischen Kommission für den Schutz personenbezogener Informationen („Personal Information Protection Commission”) herausgegebenen einschlägigen Richtlinien.

8.7.2  Übermittlungen an Empfänger außerhalb Japans. Nuance kann die im Rahmen dieser AVV und der Hauptvereinbarung verarbeiteten personenbezogenen Daten in jedes Land oder Gebiet übermitteln, auch wenn es nach japanischem Recht nicht als angemessenes Land gilt, es sei denn, das Unternehmen verlangt ausdrücklich und schriftlich, dass die Übermittlung in ein bestimmtes Land unterbleibt, wobei Nuance in diesem Fall möglicherweise nicht in der Lage ist, die Dienste zu erbringen, was, um Zweifel auszuschließen, keinen Verstoß gegen die Hauptvereinbarung darstellt. Das Unternehmen garantiert, dass Übermittlungen oder Übertragungen durch Nuance im Rahmen der von der betroffenen Person erteilten Einwilligung zulässig sind.

8.8  ZUSÄTZLICHE BESTIMMUNGEN FÜR MEXICO

8.8.1  Datenschutzgesetz. In Bezug auf die personenbezogenen Daten von Personen in Mexiko umfassen die in Abschnitt 1 definierten Datenschutzgesetze das mexikanische Bundesgesetz über den Schutz personenbezogener Daten im Besitz von Privatpersonen. 

8.8.2  Übermittlungen an Empfänger außerhalb Mexicos. Für den Fall, dass Nuance personenbezogene Daten in ein Land außerhalb Mexikos übermittelt, wird Nuance mit den Empfängern Vereinbarungen treffen oder getroffen haben, die vertragliche Schutzmaßnahmen zur Sicherung und zum Schutz der personenbezogenen Daten in demselben Umfang vorsehen, wie es die Nuance durch diese AVV auferlegten Verpflichtungen erfordern.

8.9  ZUSÄTZLICHE BESTIMMUNGEN FÜR SÜD AFRIKA

8.9.1  Datenschutzgesetze. In Bezug auf personenbezogene Daten von Personen mit Wohnsitz in der Republik Südafrika („Südafrika“) umfassen die in Abschnitt 1 definierten Datenschutzgesetze auch den südafrikanischen Protection of Personal Information Act („POPIA“).

8.9.2  Allgemeine Verarbeitungsverpflichtung. Nuance verarbeitet die personenbezogenen Daten in Übereinstimmung mit POPIA, wie in den geltenden Datenschutzgesetzen definiert.

8.9.3  Übermittlungen an Empfänger außerhalb Südafrikas. Wenn das Unternehmen im Zusammenhang mit dieser AVV personenbezogene Daten an Nuance außerhalb Südafrikas übermittelt, unterliegt diese Übermittlung den in Abschnitt 6.3 aufgeführten Standardvertragsklauseln, wobei die folgenden Änderungen gelten: (i) die zuständige Aufsichtsbehörde ist die südafrikanische Informationsregulierungsbehörde; (ii) es gilt südafrikanisches Recht; (iii) der Gerichtsstand ist Südafrika und (iv) die Verpflichtungen gemäß den Klauseln 14 und 15 der Standardvertragsklauseln gelten nicht.

8.10  ZUSÄTZLICHE BESTIMMUNGEN FÜR SÜDKOREA

Nuance kann die im Rahmen dieser AVV und der Hauptvereinbarung verarbeiteten personenbezogenen Daten in jedes beliebige Land oder Gebiet übertragen oder übermitteln, es sei denn das Unternehmen verlangt ausdrücklich und schriftlich, sie nicht in ein bestimmtes Land zu übertragen oder zu übermitteln. In diesem Fall ist Nuance möglicherweise nicht in der Lage, die Dienste zu erbringen, was, um Zweifel auszuschließen, keinen Verstoß gegen die Hauptvereinbarung darstellt. Das Unternehmen garantiert, dass Übermittlungen oder Übertragungen durch Nuance im Rahmen der von der betroffenen Person erteilten Einwilligung zulässig sind.

8.11  ZUSÄTZLICHE BESTIMMUNGEN FÜR DAS VEREINIGTE KÖNIGREICH

8.11.1  Datenschutzgesetze. In Bezug auf die personenbezogenen Daten von Personen im Vereinigten Königreich umfassen die Datenschutzgesetze und die DSGVO, wie in Abschnitt 1 definiert, die Verordnung (EU) 2016/679, wie sie Teil des Rechts von England und Wales, Schottland und Nordirland ist, entsprechend und gemäß den Änderungen nach den Rechtsvorschriften, die aus dem Gesetz von 2018 über den Austritt des Vereinigten Königreichs aus der Europäischen Union resultieren.

8.11.2  Übermittlung an Empfänger außerhalb des Vereinigten Königreichs durch das Unternehmen. Für personenbezogene Daten, die aus dem Vereinigten Königreich stammen, vereinbaren die Parteien die Geltung des britischen Addendums zu internationalen Datenübermittlungen zwischen dem Unternehmen und dem mit Nuance verbundenen Unternehmen mit Sitz  außerhalb des Vereinigten Königreichs, abrufbar unter https://www.nuance.com/about-us/terms-and-conditions/data-processing-terms/uk-standard-contract-clause.html(Neues Fenster öffnen).

8.11.3   Übermittlungen an Empfänger außerhalb des Vereinigten Königreichs. Wenn die Datenübermittlung an einen Unterauftragsverarbeiter erfolgt, der nicht in einem angemessenen Land sitzt, stellt Nuance sicher, dass ein Mechanismus vorliegt, der die Angemessenheit der Verarbeitung gewährleistet, beispielsweise:

(a)       Der Abschluss des britischen Addendums zu internationalen Datenübermittlung, von dem auf Anfrage eine Kopie zur Verfügung gestellt werden kann;

(b)       Das Vorhandensein eines Selbstregulierungsrahmens oder verbindlicher interner Datenschutzvorschriften, die einen angemessenen Schutz der übermittelten personenbezogenen Daten gewährleisten.

 

9.  SCHLUSSBESTIMMUNGEN

9.1       Rangfolge. Soweit Bestimmungen dieser AVV mit Bestimmungen der Hauptvereinbarung in Widerspruch stehen, hat diese AVV hinsichtlich des spezifischen Regelungsgegenstands solcher Bestimmungen Vorrang. Die Bestimmungen dieser AVV dienen als Klarstellung, wie die Parteien ihren Verpflichtungen gemäß den in den jeweiligen Rechtsordnungen geltenden Standardvertragsklauseln nachkommen. Sollte eine dieser Bestimmungen im Widerspruch zu den Standardvertragsklauseln stehen, so haben die Standardvertragsklauseln bis zu dem Grad, in dem der Widerspruch besteht, Vorrang.


9.2      Sprache. Wenn Nuance diese AVV im Hinblick auf das Sitzland des Unternehmens in mehr als einer Sprache zur Verfügung stellt und es eine Diskrepanz zwischen dem englischen Text und der Übersetzung gibt, gilt der englische Text.

9.3      Aktualisierungen der AVV-Regelungen. Wenn das Unternehmen sein Abonnement für die Dienste verlängert, ein neues Abonnement oder einen Arbeitsauftrag für einen professionellen Dienst („professional Service“) abschließt, gilt hierfür die zu diesem Zeitpunkt aktuelle Version dieser AVV. Die geltende Version ändert sich während des Abonnements des Unternehmens für diesen Dienst bzw. während der Laufzeit des beauftragten professionellen Dienstes nicht. Ungeachtet des Vorstehenden kann Nuance, wenn es neue Funktionen, Angebote, Ergänzungen oder zugehörige Software einführt (also Neuerungen, die zuvor nicht in den Diensten enthalten waren), für die Nutzung dieser Neuerungen durch das Unternehmen Bedingungen einführen oder diese AVV aktualisieren. Wenn diese Bedingungen zu erheblichen Nachteilen bei den AVV-Regelungen führen, bietet Nuance dem Unternehmen für allgemein verfügbare Dienste die Möglichkeit an, die neuen Funktionen, Angebote, Ergänzungen oder die zugehörige Software ohne Einbußen der bestehenden Funktionalität zu nutzen. Wenn das Unternehmen die neuen Funktionen, Angebote, Ergänzungen oder die zugehörige Software nicht installiert oder nutzt, gelten die entsprechenden neuen Bedingungen nicht.

9.4     Regulatorische Änderungen. Ungeachtet der Bestimmungen in Abschnitt 9.3 kann Nuance einen Dienst in einem Land oder einer Jurisdiktion ändern oder einstellen, wenn dort gegenwärtig oder künftig eine staatliche Verpflichtungen besteht, die (1) Nuance einer Regelung oder Anforderung unterwirft, welche nicht allgemein auf dort tätige Unternehmen anwendbar ist, (2) dazu führt, dass die weitere unveränderte Bereitstellung der Dienste für Nuance eine Härte darstellen würde, und/oder (3) Nuance zu der Annahme veranlasst, dass die AVV-Regelungen oder die Dienste mit der Verpflichtung in Widerspruch stehen könnten.

9.5  Vollständige Vereinbarung. Diese AVV ersetzt alle früheren Vereinbarungen und Absprachen zwischen den Parteien und stellt die gesamte Vereinbarung zwischen den Parteien in Bezug auf den Gegenstand dieser AVV dar.

9.6   Gültigkeit und Durchsetzbarkeit. Sollte eine Bestimmung dieser AVV ungültig oder nicht durchsetzbar sein, so bleiben die übrigen Bestimmungen dieser AVV gültig und in Kraft. Die unwirksamen oder undurchführbaren Bestimmungen sind entweder (i) so zu ändern, wie es erforderlich ist, um ihre Wirksamkeit und Durchsetzbarkeit zu gewährleisten, wobei die Absichten der Parteien so weit wie möglich berücksichtigt werden, oder, falls dies nicht möglich ist, (ii) so auszulegen, als ob der unwirksame oder nicht durchsetzbare Teil nie enthalten gewesen wäre.

9.7   In Nicht-Produktionsumgebungen können geringere oder andere Datenschutz- und Sicherheitsmaßnahmen bestehen als dies typischerweise in einer Produktionsumgebung der Fall ist. Wenn das Unternehmen personenbezogene Daten oder andere Daten, hinsichtlich derer gesetzliche oder behördliche Anforderungen bestehen, an eine Nicht-Produktionsumgebung sendet oder den betroffenen Personen gestattet, dies zu tun, erkennt es an, dass es dies auf eigene Verantwortung tut. Die folgenden Regelungen in dieser AVV gelten nicht für Nicht-Produktionsumgebungen: Anforderungen an die Datenverarbeitung, Sicherheit, zusätzliche Bestimmungen für bestimmte Arten von personenbezogenen Daten und zusätzliche Bestimmungen für Personen, die sich in bestimmten Ländern befinden.

9.8   Bezüglich Komponenten, die das Unternehmen bereitstellt oder die seiner Kontrolle unterliegen (beispielsweise seine Zugangsdaten für den Zugriff auf webbasierte Tools für die Berichterstattung oder Selbstbedienung, die Nuance ihm in Verbindung mit den Diensten zur Verfügung stellt), ist das Unternehmen für die Durchführung und Aufrechterhaltung von Datenschutz- und Sicherheitsmaßnahmen verantwortlich.

Die folgenden zusätzlichen Regelungen sind Teil dieser AVV und werden hierin, soweit einschlägig, wie oben angegeben inkorporiert.

Einzelheiten der Datenverarbeitung abrufbar, unter https://www.nuance.com/de-de/about-us/terms-and-conditions/data-processing-terms/details.html(Neues Fenster öffnen).  

Beschreibung der Technischen und Organisatorischen Maßnahmen, abrufbar unter https://www.nuance.com/de-de/about-us/terms-and-conditions/data-processing-terms/TOMs.html(Neues Fenster öffnen).

Liste der Unterauftragsverarbeiter, abrufbar unter https://www.nuance.com/de-de/about-us/terms-and-conditions/data-processing-terms/sub-processors.html(Neues Fenster öffnen)

EU-Standardvertragsklauseln (Modul Zwei – Übermittlung von Verantwortlichen an Auftragsverarbeiter), abrufbar unter https://www.nuance.com/de-de/about-us/terms-and-conditions/data-processing-terms/eu-standard-contract-clause-C2P.html(Neues Fenster öffnen)

Britisches Addendum zu internationalen Datenübermittlungen, abrufbar unter https://www.nuance.com/about-us/terms-and-conditions/data-processing-terms/uk-standard-contract-clause.html(Neues Fenster öffnen)

Argentinische Standardvertragsklauseln, abrufbar unter https://www.nuance.com/de-de/about-us/terms-and-conditions/data-processing-terms/ar-standard-contract-clause.html(Neues Fenster öffnen)

 

 

Data processing agreement

Last Modified October 1, 2023 / Previous Versions

RECITALS

(A) The Parties have entered into one or more agreements under which Nuance supplies certain Services to Company from time to time (referred to collectively as the “Main Agreement”).

(B) The Parties have agreed that in order for Nuance to perform its obligations pursuant to such Main Agreement, it will Process certain Personal Data in respect of which, Company will be a Controller, or a Processor acting on behalf of a Controller, and Nuance will be a Processor or a sub‑processor respectively (as defined below).

(C) Now therefore, the Parties have agreed to enter into this overarching DPA relating to the Processing of Personal Data by Nuance in its capacity as a Processor or sub‑processor.

1. DEFINITIONS.

The following expressions are used in this DPA: In the event the definitions herein differ from the Main Agreement relating to data protection, this DPA shall prevail as to the specific subject matter of such definition.

(a) “Adequate Country” means, in each relevant jurisdiction, the meaning given to it (or in the nearest equivalent term) in the Data Protection Laws, including but not limited to those published by the European Commission in the Official Journal of the European Union for which it has decided that an adequate level of protection is ensured.

(b) “Biometric Data” has, in each relevant jurisdiction, the meaning given to (or in the nearest equivalent term) in the applicable Data Protection Laws for that jurisdiction, and “biometric identifiers” and “biometric information” will be interpreted accordingly.

(c) “Company” means the entity which is a party to this DPA and to the Main Agreement.

(d) “Data Protection Laws” means all laws and regulations, and amendments thereto, applicable to the Processing of Personal Data under the Main Agreement, including but not limited to the GDPR.

(e) “Data Subject Request” means a request from or on behalf of a Data Subject to exercise its rights under Data Protection Laws.

(f) “EU Standard Contractual Clauses” means the standard contractual clauses for the transfer of personal data to third countries pursuant to Regulation (EU) 2016/679 of the European Parliament and of the Council, based on the European Commission Implementing Decision (EU) 2021/914 of 4 June 2021.

(g) “GDPR” means Regulation (EU) 2016/679 of the European Parliament and of the Council of 27 April 2016 on the protection of natural persons with regard to the Processing of personal data and on the free movement of such data (known as the General Data Protection Regulation).

(h) “Nuance” means the Nuance entity which is a party to this DPA and to the Main Agreement with Company, being: (i) Nuance Communications Inc. with address at 1 Wayside Rd, Burlington, MA 01803, United States, or (ii) Nuance Communications Ireland Ltd with address at 57b Harcourt St, Saint Kevin's, Dublin, D02 VE22, Ireland.

(i) “Personal Data” shall have the meaning given to it by Data Protection Laws.

(j) “Personal Data Breach” means a “personal data breach” or “data breach” as defined under Data Protection Laws that is within Nuance’s scope of responsibility by any of its staff, sub‑processors or any other identified or unidentified third party after Nuance becomes aware with a reasonable degree of certainty that such Personal Data Breach has occurred.

(k) “Services” refers to the application, product or services and other activities such as support, maintenance or professional services to be supplied to or carried out on behalf of Company/Company affiliate pursuant to the Main Agreement.

(l) “UK International Data Transfer Addendum” means the International Data Transfer Addendum to the EU Standard Contractual Clauses issued by the United Kingdom Information Commissioner for Parties making Restricted Transfers, in force 21st March, 2022.

(m) “Process”, “Processing”, “Controller”, “Processor”, “Data Subject” and “Supervisory Authority” shall have the meanings given to them by GDPR.

Nuance and Company are sometimes referred to individually as a “Party” and collectively as the “Parties”.

2. STATUS OF THE PARTIES

2.1 Company, as Controller or Processor acting on behalf of a Controller, grants Nuance the right to Process the Personal Data for the purposes of providing the Services to Company pursuant to this DPA and in accordance with the Main Agreement.

3. PROCESSING REQUIREMENTS

3.1 Data Processing Details. Company is responsible for establishing the lawful basis for Processing the Personal Data, including obtaining all necessary consent where required, and will comply with all applicable Data Protection Laws with respect thereto. The type of Personal Data Processed pursuant to this DPA as well as the subject matter, nature and purpose of the Processing, the Data Subjects involved, location(s) and retention period are as described in the Data Processing Details located at https://www.nuance.com/about-us/terms-and-conditions/data-processing-terms/details.html(Neues Fenster öffnen). The duration of Processing will be the duration of the Main Agreement.

3.2 Processing under Control of Controller. Nuance shall only Process the Personal Data to provide the Services and shall act only in accordance with Company’s documented instructions, including the transfer by Nuance of Company Personal Data to any country or territory, to the extent appropriate for the provision of the Services, and except as required to comply with a legal obligation to which Nuance is subject, in such case, Nuance will inform Company of that legal requirement before Processing, unless that law, regulation or order prohibits such information on important grounds of public interest. Company’s individual instructions on Processing of Personal Data shall be as detailed in the Main Agreement and this DPA. Company instructs Nuance and its sub‑processors and Affiliates to use, compile (including creating statistical and other models), annotate and otherwise analyze the Personal Data for the purpose of operating, maintaining, tuning, enhancing, improving and providing technical support services for the speech recognition, natural language understanding and other Nuance software and technologies that are embodied in the Services. Company acknowledges that Nuance will apply privacy safeguards such as the anonymization of the Personal Data where appropriate. Personal Data Processing instructions can be modified, amended or replaced through an amendment to this DPA through the established change control process. Instructions not foreseen in or covered by the Main Agreement or this DPA shall be treated as requests for amendments to this DPA. Any additional or alternate instructions must be agreed upon in writing, and may be charged for, separately. Company accepts that the following are the instructions: (a) Processing in accordance with the Main Agreement and, if so agreed, order form(s) or statement(s) of work; and (b) Processing initiated by users of the Services (for example, when sending an output file by email to another person). Company shall be responsible for compliance with its obligations as a Controller under Data Protection Laws including giving notice and obtaining all necessary consents and Nuance shall, immediately upon becoming aware, inform Company if: (i) in Nuance’s opinion, an instruction infringes Data Protection Laws or; (ii) additional information in Company’s possession or control is requested or required by a Supervisory Authority in relation to the data Processing activities carried out by Nuance under this DPA. In such cases Nuance will have the right to request all information necessary to demonstrate compliance with Company´s obligations, which Company may redact as appropriate to preserve the confidentiality of any Personal Data.

3.3 Nuance Disclaimer. Nuance Processes Personal Data that may be incorporated by Company into official records. Nuance does not maintain the Company’s system of records, and therefore Nuance does not store or maintain any official records or part thereof for Company. The originals of any records, including medical records, will be maintained by Company or its other contractors. Nuance only has access to parts of the records via remote access over Company’s computer system in connection with the provision of the Services set forth in the Main Agreement.

3.4 Confidentiality. Without prejudice to any existing contractual arrangements between the Parties, Nuance shall treat all Personal Data as strictly confidential. Nuance shall take appropriate steps so that only authorized personnel who are subject to binding obligations of confidentiality, either contractual or statutory, will have access to the Personal Data. Termination or expiration of this DPA shall not discharge Nuance from its confidentiality obligations.

3.5 Limitation of Access. Nuance will ensure the performance of the Services according to this DPA is limited to the personnel performing the Services under the Main Agreement.

3.6 Data Protection Officer (DPO). Nuance has appointed a data protection officer, who can be reached at: Privacy@Nuance.com or by mail (Worldwide) at:

Chief Privacy Officer
Nuance Communications, Inc.
1 Wayside Road
Burlington MA 01803
USA

Data Protection Officer
Nuance Communications Ireland, Ltd
The Harcourt Building, 4th Floor
57B Harcourt Street
Dublin 2, D02 F721
IRELAND

Any changes to this contact information will be published at https://www.nuance.com/about-us/company-policies/privacy-policies.html(Neues Fenster öffnen).

3.7 Data Subject Notices. For Personal Data that is provided to Nuance by Company under the Main Agreement, Company is responsible for providing any notices and information required by Data Protection Laws to be given at the time of collection, including, but not limited to notice with respect to:

i) Recipients or categories of recipients as permitted by Section 5; and

ii) Transfer of Personal Data to third countries as outlined in the Sub‑Processor List, located at https://www.nuance.com/about-us/terms-and-conditions/data-processing-terms/sub-processors.html(Neues Fenster öffnen), for the purposes as outlined in Section 3.2 above. Nuance shall also comply with the transfer requirements set forth in Section 6 below.

3.8 Data Subject Requests. As between the Parties, Company shall be responsible for addressing all Data Subject Requests. Nuance shall promptly notify Company if Nuance receives a request from a Data Subject to exercise his or her Data Subject’s rights. Taking into account the nature of the Processing and insofar as possible, Nuance shall assist Company by appropriate technical and organizational measures in fulfilment of Company’s obligations to respond to said Data Subject Request under Data Protection Laws. To the extent legally permitted, Company shall be responsible for any costs arising from Nuance’s provision of such assistance.

3.9 Notice of Personal Data Breach. Nuance maintains an incident management policy and shall notify Company of any Personal Data Breach without undue delay after becoming aware. Such notification will include the required information which Nuance as a Processor is obliged to provide to the Controller under Data Protection Laws, to the extent that such information is reasonably available to Nuance.

In the event of a Personal Data Breach, Nuance shall investigate the cause of such Personal Data Breach and take steps as Nuance deems necessary and reasonable under industry standards, in order to remediate the cause of such breach in fulfilling Company’s obligation under Data Protection Laws.

3.10 Deletion of Personal Data. As reasonably practicable following the termination of this DPA or the Main Agreement, Nuance shall delete all Personal Data, except to the extent applicable law requires Nuance to continue to store the Personal Data. Company acknowledges that Nuance’s deletion of Personal Data represents compliance with any legal obligation to return Personal Data to Company.

3.11 Audit and Records. Subject to reasonable prior notice from Company, Nuance shall provide Company with reasonable evidence to demonstrate Nuance’s compliance with this DPA and Data Protection Laws and shall allow for and contribute to audits, including inspections, conducted by Company or another auditor mandated by Company. Company’s right of audit under Data Protection Laws may be satisfied by Nuance through Nuance providing to Company:

(a) an audit report not older than 18 months by a registered and independent external auditor demonstrating that Nuance’s technical and organizational measures described in the Description of Technical and Organizational Measures, located at https://www.nuance.com/about-us/terms-and-conditions/data-processing-terms/TOMs.html(Neues Fenster öffnen), are sufficient and in accordance with an accepted industry audit standard such as SSAE 18, SOC 1, SOC 2, SOC 3, ISO 27001, ISAE 3402; and/or

(b) additional information in Nuance’s possession or control to a Supervisory Authority when it requests or requires additional information in relation to the data Processing activities carried out by Nuance under this DPA.

(c) Notwithstanding the aforementioned, in the event that Company wished to undertake a different form of audit, Company may audit Nuance’s control practices, including on‑site at Nuance’s facilities, and Company shall contact Nuance in accordance with the “Notices” section under the Main Agreement. Company shall reimburse Nuance for any time expended for any such on‑site audit at Nuance’s then‑current professional services rates, which shall be made available to Company upon request. Before the commencement of any such on‑site audit, Company and Nuance shall mutually agree upon the scope, timing, and duration of the audit in addition to the reimbursement rate for which Company shall be responsible. All reimbursement rates shall be reasonable, taking into account the resources expended by Nuance. Company shall promptly notify Nuance with information regarding any noncompliance discovered during the course of an audit and allow reasonable time for remediation.

(d) The Parties agree that when carrying out audit procedures relevant to the protection of Personal Data, Company shall take all reasonable measures to limit any impact on Nuance and Nuance’s usual course of business operations.

3.12 Nuance assistance. Nuance shall in its role as a Processor, only to the extent required under Data Protection Laws, assist the Company in ensuring compliance with its obligations under Data Protection Laws as a Controller, taking into account the nature of Processing and the information available to Nuance. This may include assistance on ensuring a level of security of the Personal Data appropriate to the risk, and where applicable, notifying Personal Data breaches to the Supervisory Authority and respective Data Subjects, as well as reasonable assistance on data protection impact assessments and consulting the Supervisory Authority prior to Processing.

4. SECURITY

Taking into account the most recent available technology, the costs of implementation and the nature, scope, context and purposes of Processing, as well as the risk of varying likelihood and severity for the rights and freedoms of natural persons, Nuance will maintain appropriate technical and organizational measures to ensure a level of security appropriate to the risk, as set forth in the Description of Technical and Organizational Measures, located at https://www.nuance.com/about-us/terms-and-conditions/data-processing-terms/TOMs.html(Neues Fenster öffnen).

5. SUB-PROCESSING

5.1 Affiliates as Sub‑Processors. Company grants a general authorization to Nuance to appoint as sub‑processors to support the delivery of the Services any other entities controlling, under common ownership with, or under control of Nuance’s parent corporation, Nuance Communications, Inc. (“Affiliates”), as specified in the Sub‑Processor List located at https://www.nuance.com/about-us/terms-and-conditions/data-processing-terms/sub-processors.html(Neues Fenster öffnen).

5.2 Third‑party Sub‑Processors. Company grants Nuance and Affiliates a general authorization to appoint the sub‑processors listed at the Sub‑Processor List located at https://www.nuance.com/about-us/terms-and-conditions/data-processing-terms/sub-processors.html(Neues Fenster öffnen).

5.3 Sub‑Processor Changes; Company’s Right to Object. Nuance will notify Company of the names of any new and replacement sub‑processors prior to them beginning sub‑processing of Personal Data. Within ten (10) business days of receiving notice of a sub‑processor change, Company may object by providing written notice to Nuance. The notice shall describe the basis for Company’s objection, which must have reasonable grounds. Failure to notify an objection during such time period shall constitute waiver of the right to object. If Company gives written notice of objection, Nuance and Company will discuss the objection in good faith to seek to resolve it. If no resolution is found within 30 days after initial notice of objection is given, and if the Main Agreement cannot be performed without the use of the objected‑to sub‑processor, Company may terminate the affected Company’s Services on 60 days’ written notice, such notice to be given no later than 45 days after the date of the initial notice of objection.

5.4 Nuance’s Responsibility. Nuance and/or Affiliates will require all sub‑processors to enter into a written agreement with Nuance to protect Personal Data with equivalent data protection obligations to those in this DPA. Nuance shall remain liable to Company for any breach by the sub‑processor of its agreement with Nuance.

6. DATA TRANSFERS

6.1 Nuance Hosting Location. Nuance provides, operates, and maintains the data hosting centers in the locations described in the Data Processing Details, located at https://www.nuance.com/about-us/terms-and-conditions/data-processing-terms/details.html(Neues Fenster öffnen), to support the operation of the Services.

6.2 Transfers outside the first jurisdiction by Nuance. Company acknowledges that Nuance may Process or permit access from (“transfer”) Personal Data to sub‑processors: (i) outside the jurisdiction(s) in which any Personal Data originated (“First Jurisdiction”), and (ii) a jurisdiction which is not deemed an Adequate Country in the First Jurisdiction. If Personal Data is transferred by Nuance, Nuance shall ensure that a mechanism to achieve adequacy in respect to the Processing is in place, such as:

(a) The requirement that the sub-processor be self-certified under the EU-U.S. Data Privacy Framework (EU-U.S. DPF), the UK Extension to the EU-U.S. DPF, and the Swiss-U.S. Data Privacy Framework (Swiss-U.S. DPF);

(b) For Personal Data originated from a country within the EEA, (i) the execution between Nuance and its sub‑processors of EU Standard Contractual Clauses (Module Three – Processor to Processor), a copy of which can be made available to Company upon request, and (ii) the requirement of sub‑processors to comply with onward transfer principles under EU Standard Contractual Clauses; and

(c) the adoption by Nuance and its sub‑processors of additional safeguards, where necessary, to ensure that during and after the transfer, the Personal Data is subject to a level of protection equivalent to that of the EU. Such safeguards might include anonymization of Personal Data as well as pseudonymization and encryption, including during transmission, in each case taking account of the level of data protection in the recipient country and the nature of the Personal Data concerned. Further details on the safeguards applied by Nuance and Affiliates are set out in the Description of Technical and Organizational Measures located at https://www.nuance.com/about-us/terms-and-conditions/data-processing-terms/TOMs.html(Neues Fenster öffnen), whereas the additional safeguards applied by Nuance and its sub‑processors do not release Company from its own data protection obligations; or

(d) Any other specifically approved safeguard for data transfer under Data Protection Laws or a European Commission finding of adequacy;

For the purposes of section 6.2 (a), it is hereby confirmed that Nuance Communications Inc. and its U.S. Affiliates as Sub-processors are certified to the EU-U.S. DPF, the UK Extension to the EU-U.S. DPF and the Swiss-U.S. Privacy Shield Frameworks and the commitments they entail. Nuance agrees to notify Company if it makes a determination that it can no longer meet its obligation to provide the same level of protection as is required by the EU-U.S. Data Privacy Framework Principles with regard to the processing of personal data received from the European Union in reliance on the EU-U.S. DPF and from the United Kingdom (and Gibraltar) in reliance on the UK Extension to the EU-U.S. DPF and/or by the Swiss-U.S. Data Privacy Framework Principles with regard to the processing of personal data received from Switzerland.

6.3 Transfers outside the first jurisdiction by Company. If Personal Data originating from the First Jurisdiction is disclosed by Company/Company affiliates to Nuance in a country: (i) outside the First Jurisdiction, and (ii) a jurisdiction which is not deemed an Adequate Country in the First Jurisdiction:

a) Where Personal Data is originating from a country within the EEA, EU Standard Contractual Clauses (Module Two – Controller to Processor) located at https://www.nuance.com/about-us/terms-and-conditions/data-processing-terms/eu-standard-contract-clause-C2P.html(Neues Fenster öffnen), will apply, and Company/Company Affiliate shall be deemed Exporter. The EU Standard Contractual Clauses is hereby agreed and incorporated by reference into this DPA and made an integral part. The requirement to comply with onward transfer principles set out in Section 6.2 (a) and the obligations set out in Section 6.2 (b) apply correspondingly.

b) For Personal Data originating from a country outside the EEA, specific cross‑border data transfer provisions are detailed in Section 8 below.

7. ADDITIONAL PROVISIONS FOR SPECIFIC TYPES OF PERSONAL DATA

7.1 Child Data. Company hereby represents and warrants that;

(a) Where applicable, Company’s website, services and products comply with the GDPR, US Children's Online Privacy Protection Act of 1998, (“COPPA”) and other Data Protection Laws protecting Personal Data from children under 16 (“Child Data”) including but not limited to any rules for obtaining consent.

(b) Company shall not use Nuance’s Services in connection with an online site, service, or product that targets children under 16 as its primary audience (“Primarily Child‑Directed”). Primarily Child‑Directed is based on empirical evidence regarding audience composition, and evidence regarding the intended audience, such as subject matter, visual content, use of animated characters or child‑oriented activities and incentives, music or other audio content, age of models, presence of child celebrities or celebrities who appeal to children, language or other characteristics of the web site or online service, as well as whether advertising promoting or appearing on the web site or online service is directed to children.

(c) If Company uses Nuance licensed software for Primarily Child‑Directed online sites, services or products, then Company must not send to Nuance (in connection with maintenance, support and tools regarding the Nuance licensed software, or otherwise) any Child Data.

(d) If Company uses Services for mixed audience or general audience online sites, services or products which may be accessed by children under 16, but are not Primarily Child‑Directed, then Company’s verifiable parental consent mechanism, direct notice, and web notice, when required by Data Protection Laws, shall adequately disclose and sufficiently cover the transfer of Child Data to Nuance and Nuance's collection and Processing of Child Data consistent with this DPA.

The Parties agree that Nuance is not an operator as that term is defined in COPPA.

7.2 CCPA Compliance. To the extent that Nuance receives from Company any “personal information” of any “consumer” subject to the California Consumer Privacy Act (“CCPA”) for Processing on behalf of Company pursuant to this DPA, Nuance and Company shall each comply with all applicable provisions of the CCPA and each Party shall, upon the other’s reasonable written request, cooperate in good faith to enter into additional and modified terms to address any amendments to the CCPA or otherwise to ensure the Parties’ compliance therewith. To the extent applicable, Nuance shall be considered a “service provider” to Company under the CCPA, and shall not (a) retain, use or disclose such personal information for any purpose other than for the specific purpose of performing Services under this DPA or as otherwise permitted by the CCPA, including for a valid “business purpose”; (b) retain, use or disclose such personal information for a “commercial purpose” other than providing the Services under this DPA; (c) retain, use or disclose such personal information outside the direct business relationship between Nuance and Company; or (d) “sell” such personal information. Nuance understands and certifies that it will comply with the prohibitions outlined herein. For the purposes of this paragraph, the terms “personal information”, “consumer”, “service provider”, “business purpose”, “commercial purpose” and “sell” shall have the meanings set forth in the CCPA.

7.3 Biometric Data.

7.3.1 With respect to the Personal Data defined in Section 1, Personal Data shall include biometric data to the extent that Nuance creates or receives from Company biometric identifiers, biometric information or Personal Data resulting from specific technical processing relating to the physical, physiological or behavioral characteristics of a natural person, which allow or confirm the unique identification or authentication of that natural person.

7.3.2 In addition to the requirements listed in Section 3.7, Company is responsible for providing any notices, written policy made available to the public and/or information related to Personal Data required by Data Protection Laws, including, but not limited to giving notice with respect to:

i) Recording of conversations with Company and disclosure of such recordings to Nuance, Nuance’s Affiliates and sub‑processors;

ii) Processing by Nuance of physical, physiological or behavioral characteristics for the purpose of creating, collecting or storing Personal Data. Company acknowledges that such Processing is for the limited purpose of providing service and Nuance is not buying, selling, leasing, trading, or otherwise profiting from a natural person's biometric identifier or biometric information;

iii) Length of term and guidelines for permanently destroying biometric identifier or biometric data being collected, stored, and used.

7.3.3 Company shall obtain all necessary consents, releases or licenses, where required, to allow Nuance to capture, store, process, disclose, use, and transfer internationally the Personal Data.

7.3.4 Company will make all necessary disclosures to, and obtain approval from Supervisory Authorities required under the Data Protection Laws, including but not limited to the Quebec Act to Establish a Legal Framework for Information Technology (R.S.Q., c. C‑1.1) governing a database of biometric characteristics and measurements.

7.3.5 When a person unenrolls in biometric authentication, their account is closed or when the initial purpose for collecting or obtaining such Personal Information has otherwise been satisfied, Company shall provide Nuance with instructions regarding the deletion of Personal Data required by Data Protection Laws.

7.3.6 Company’s failure to comply with the terms of this Section 7.3 is a material breach of this DPA and the Main Agreement and will allow Nuance to suspend the Services.

8. ADDITIONAL PROVISIONS FOR INDIVIDUALS LOCATED IN CERTAIN COUNTRIES.

Each one or more of the following additional provisions apply based on the location of the individual in the respective country whose Personal Data is being Processed.

8.1 ADDITIONAL PROVISIONS FOR ARGENTINA

8.1.1 Data Protection Law. With respect to the Personal Data of individuals in Argentina, the Data Protection Laws defined in Section 1 shall include the Argentinian Privacy Principles, as defined in Argentine Personal Data Protection Law 25 326.

8.1.2 General Processing Obligation. Nuance will Process the Personal Data in a manner consistent with the provisions of the Data Protection Laws.

8.1.3 Transfer outside Argentina by Company. For Personal Data originating from Argentina, the Parties agree that the Argentina Standard Contractual Clauses executed between Company and Nuance located at https://www.nuance.com/about-us/terms-and-conditions/data-processing-terms/ar-standard-contract-clause.html(Neues Fenster öffnen) will apply.

8.1.4 Transfers outside Argentina by Nuance. Where the transfer is to a sub‑processor which is not located in an Adequate Country, Nuance shall ensure that a mechanism to achieve adequacy in respect to the Processing is in place, such as:

(a) The execution by Nuance, for itself and/or on behalf of Company, of the Argentina Standard Contractual Clauses. Upon request, Nuance will provide to Company for review such copies of agreements, subject to redaction for confidential commercial information not relevant to the requirements under this DPA. Company authorizes Nuance and its Affiliates to enter into Argentina Standard Contractual Clauses consistent with this DPA and the Argentina Standard Contractual Clauses located at https://www.nuance.com/about-us/terms-and-conditions/data-processing-terms/ar-standard-contract-clause.html(Neues Fenster öffnen), controller‑to‑processor, on behalf of Company;

(b) The existence of any self‑regulation framework or binding corporate rules providing adequate protection to the transferred Personal Data.

8.2 ADDITIONAL PROVISIONS FOR AUSTRALIA

8.2.1 Data Protection Law. With respect to the Personal Data of individuals in Australia, the Data Protection Laws defined in Section 1 shall include the applicable federal, state and territorial privacy legislation.

8.2.2 General Processing Obligation. Nuance will Process the Personal Data in a manner consistent with Data Protection Laws.

8.2.3 Breach Notification Obligation. If Company is located in Australia, the definition of Personal Data Breach set forth in Section 1 shall include any “eligible data breaches” as defined under the Australian Notifiable Data Breach Scheme.

8.2.4 Transfers outside Australia. In addition to the requirements of Section 6.3, in the event that Nuance transfers Personal Data outside Australia, Nuance will enter or have entered into agreements with the transferees that include contractual protections substantially similar to the Australian Privacy Principles to secure and protect the Personal Data to the same extent as required by the obligations imposed on Nuance by this DPA.

8.3 ADDITIONAL PROVISIONS FOR BRAZIL

8.3.1 Data Protection Law. With respect to the Personal Data of individuals in Brazil, the Data Protection Laws defined in Section 1 shall include the “LGPD” or the Brazilian General Data Protection Regulation, Law Nº 13.709/2018 which regulates the Processing of Personal Data in Brazil.

8.3.2 General Processing Obligation. Nuance will Process the Personal Data in a manner consistent with the Brazilian General Data Protection Regulation, Law Nº 13.709/2018.

8.3.3 Transfers outside Brazil. In addition to the requirements of Section 6.3, in the event that Nuance transfers Personal Data to a country outside Brazil that is not deemed an Adequate Country, Nuance will enter or have entered into agreements with the transferees that include contractual protections to secure and protect the Personal Data to the same extent as required by the obligations imposed on Nuance by this DPA.

8.4 ADDITIONAL PROVISIONS FOR CANADA

8.4.1 Controller. With respect to the processing of Personal Data of individuals in Canada, the term Controller defined in Section 1 shall include an organization in respect of personal information that the organization collects, uses or discloses in the course of commercial activities; or a health information custodian, custodian, public body, enterprise, trustee, or similar designation under Applicable Data Protection Law.

8.4.2 Data Protection Laws. With respect to the Personal Data of individuals in Canada, the Data Protection Laws defined in Section 1 shall include the applicable federal and provincial privacy legislation.

8.4.3 Personal Data. Personal Data defined in Section 1 shall include personal information and personal health information as those terms are defined in applicable Data Protection Law.

8.4.4 Processor. With respect to the processing of Personal Data of individuals in Canada, the term Processor defined in Section 1 shall include an agent, a provider, service provider or similar designation under Applicable Data Protection Law.

8.4.5 General Processing Obligation. Nuance will Process the Personal Data in a manner consistent with Data Protection Laws. This DPA applies to all Personal Data processed by Nuance on behalf of Company, regardless of whether the Personal Data is received directly or indirectly from Company, including Company Personal Data provided to Nuance by a distributor or reseller in the provision of support services to Company.

8.4.6 Transfers outside Canada. Company acknowledges that Nuance may, in the performance of this DPA, transfer Personal Data outside Canada, and in such event, in compliance with the accountability principle Nuance will enter or have entered into agreements with the transferees that include contractual protections to secure and protect the Personal Data to the same extent as required by the obligations imposed on Nuance by this DPA.

8.4.7 Governing Law. This Agreement will be governed by the laws of the Province where Company is located (“Applicable Province”), and the federal laws of Canada applicable therein, without regard to principles of conflict of laws. The Parties hereto agree to submit all disputes related to this Agreement exclusively to the courts in the Applicable Province, to which each Party consents to the jurisdiction of such courts and waives any objection it may have with respect to venue.

8.5 ADDITIONAL PROVISIONS FOR CHILE

8.5.1 Data Protection Law. With respect to the Personal Data of individuals in Chile, the Data Protection Laws defined in Section 1 shall include the Chilean Law 19,628 on the Protection of Private Life to existing language.

8.6 ADDITIONAL PROVISIONS FOR COLOMBIA

8.6.1 Data Protection Law. With respect to the Personal Data of individuals in Colombia, the Data Protection Laws defined in Section 1 shall include Colombian Law 1581 of 2012 and Decree 1074 of 2015.

8.6.2 General Processing Obligation. Nuance will Process the Personal Data in a manner consistent with the Colombian Privacy Principles, as defined in article 4 Law 1581 of 2012.

8.6.3 Adequacy Decisions. “Adequate Country” means a country and international organization published by the Colombian Data Protection Authority (Superintendence of Industry and Commerce).

8.6.4 Transfers outside Colombia. Nuance may transfer or transmit the Personal Data Processed under the scope of this DPA and the Main Agreement, to any country or territory, even if it is not considered as an Adequate Country under Colombian law, except in cases where Company expressly and by writing requires not to transfer or transmit to a particular country. Company guarantees that transfers or transmissions by Nuance are allowed under the scope of the consent provided by the Data Subject.

8.6.5 Notice of Personal Data Breach. Company and Nuance will work cooperatively to meet their mutual obligation to report to the Superintendence of Industry and Commerce any violation of the security measures and the existence of risks in the administration of the Personal Data, within 15 working days from the date in which the Personal Data Breach is detected.

8.7 ADDITIONAL PROVISIONS FOR JAPAN

8.7.1 Data Protection Laws. With respect to the Personal Data of individuals in Japan, the Data Protection Laws defined in Section 1 shall include the Japanese Act on Protection of Personal Information and relevant guidelines issued by the Personal Information Protection Commission of Japan.

8.7.2 Transfers outside Japan. Nuance may transfer or transmit the Personal Data Processed under the scope of this DPA and the Main Agreement, to any country or territory, even if it is not considered as an Adequate Country under Japanese law, except in cases where Company expressly and by writing requires not to transfer or transmit to a particular country, in which case Nuance may not be able to provide the Services, which for the avoidance of doubt shall not amount to a breach of the Main Agreement. Company guarantees that transfers or transmissions by Nuance are allowed under the scope of the consent provided by the Data Subject.

8.8 ADDITIONAL PROVISIONS FOR MEXICO

8.8.1 Data Protection Law. With respect to the Personal Data of individuals in Mexico, the Data Protection Laws defined in Section 1 shall include Mexican Federal Law on the Protection of Personal Data held by Private Parties.

8.8.2 Transfers outside Mexico. In the event that Nuance transfers Personal Data outside Mexico, Nuance will enter or have entered into agreements with the transferees that include contractual protections to secure and protect the Personal Data to the same extent as required by the obligations imposed on Nuance by this DPA.

8.9 ADDITIONAL PROVISIONS FOR SOUTH AFRICA

8.9.1 Data Protection Laws. With respect to the Personal Data of individuals residing in the Republic of South Africa ("South Africa"), the Data Protection Laws defined in Section 1 shall include South Africa's Protection of Personal Information Act ("POPIA").

8.9.2 General Processing Obligation. Nuance will Process the Personal Data in a manner consistent with POPIA, as defined in the applicable Data Protection Laws.

8.9.3 Transfer outside South Africa. If, in connection with this DPA, any Personal Data is provided by Company to Nuance outside of South Africa, such transfer will be governed by the Standard Contractual Clauses set out in Section 6.3, with the following amendments: (i) the competent Supervisory Authority shall be South Africa's Information Regulator; (ii) the governing law shall be the laws of South Africa; (iii) the choice of forum shall be the courts of South Africa; and (iv) the obligations under Clauses 14 and 15 of the Standard Contractual Clauses shall not apply.

8.10 ADDITIONAL PROVISIONS FOR SOUTH KOREA

8.10.1 Nuance may transfer or transmit the Personal Data Processed under the scope of this DPA and the Main Agreement to any country or territory, except in cases where Company expressly and by writing requires not to transfer or transmit to a particular country, in which case Nuance may not be able to provide the Services, which for the avoidance of doubt shall not amount to a breach of the Main Agreement. Company guarantees that transfers or transmissions by Nuance are allowed under the scope of the consent provided by the Data Subject.

8.11 ADDITIONAL PROVISIONS FOR UNITED KINGDOM

8.11.1 Data Protection Laws. With respect to the Personal Data of individuals in United Kingdom, the Data Protection Laws and GDPR defined in Section 1 shall include the Regulation (EU) 2016/679 as it forms part of the law of England and Wales, Scotland and Northern Ireland pursuant to and as amended by any legislation arising out of the 2018 Withdrawal Act of the United Kingdom from the European Union.

8.11.2 Transfer outside of the United Kingdom by Company. For Personal Data originating from the United Kingdom, the Parties agree that the UK International Data Transfer Addendum between Company and Nuance Affiliate outside the United Kingdom located at https://www.nuance.com/about-us/terms-and-conditions/data-processing-terms/uk-standard-contract-clause.html(Neues Fenster öffnen) will apply.

8.11.3 Transfers outside United Kingdom by Nuance. Where the transfer is to a sub‑processor which is not located in an Adequate Country, Nuance shall ensure that a mechanism to achieve adequacy in respect to the Processing is in place, such as:

(a) The execution between Nuance and its sub‑processors outside the United Kingdom of the UK International Data Transfer Addendum, a copy of which can be made available upon request;

(b) The existence of any self‑regulation framework or binding corporate rules providing adequate protection to the transferred Personal Data.

9. MISCELLANEOUS PROVISIONS

9.1 Order of Precedence. To the extent that any provisions of this DPA conflict with any provisions in the Main Agreement, this DPA shall prevail as to the specific subject matter of such provisions. The provisions in this DPA are intended to be clarifications as to how the Parties will meet their obligations under the Standard Contractual Clauses applicable in each jurisdiction. In the event that any of these provisions is in contradiction with the Standard Contractual Clauses, then the Standard Contractual Clauses shall prevail to the extent of that contradiction.

9.2 Language. If Nuance provides this DPA in more than one language for the country of Company’s address, and there is a discrepancy between the English text and the translated text, the English text will govern.

9.3 Updates to DPA terms. When Company renews or purchases a new subscription to Service or enters into a work order for a professional Services, the then‑current DPA terms will apply and will not change during Company’s subscription for that Service or term for that professional Service work order. Notwithstanding the aforementioned, when Nuance introduces features, offerings, supplements or related software that are new (i.e., that were not previously included with the Services), Nuance may provide terms or make updates to this DPA that apply to Company´s use of those new features, offerings, supplements or related software. If those terms include any material adverse changes to the DPA terms, Nuance will provide Company a choice to use the new features, offerings, supplements, or related software, without loss of existing functionality of a generally available Service. If Company does not install or use the new features, offerings, supplements, or related software, the corresponding new terms will not apply.

9.4 Regulatory changes. Notwithstanding the terms under Section 9.3, Nuance may modify or terminate a Service in any country or jurisdiction where there is any current or future government requirement or obligation that (1) subjects Nuance to any regulation or requirement not generally applicable to businesses operating there, (2) presents a hardship for Nuance to continue operating the Services without modification, and/or (3) causes Nuance to believe the DPA terms or the Services may conflict with any such requirement or obligation.

9.5 Entire agreement. This DPA shall supersede any prior agreements, arrangements and understandings between the Parties and constitutes the entire agreement between the Parties relating to the subject matter hereof.

9.6 Validity and enforceability. Should any provision of this DPA be invalid or unenforceable, then the remainder of this DPA shall remain valid and in force. The invalid or unenforceable provisions shall be either (i) amended as necessary to ensure their validity and enforceability, while preserving the Parties’ intentions as closely as possible or, if this is not possible, (ii) construed in a manner as if the invalid or unenforceable part had never been contained therein.

9.7. Non‑production environments may employ lesser or different privacy and security measures than those typically present in a production environment. If Company submits or allows Data Subjects to submit to a non‑production environment Personal Data or other data that is subject to legal or regulatory compliance requirements, Company acknowledges that it does so on its own responsibility. The following terms in this DPA do not apply to non‑production environments: Processing Requirements, Security, Additional Provisions for Specific Types of Personal Data, and Additional Provisions for Individuals Located in Certain Countries.

9.8 Company is responsible for implementing and maintaining privacy protections and security measures for components that Company provides or controls (such as Company credentials for accessing Web based reporting and self‑service tools that Nuance makes available to Company in connection with the Services).