Datenschutzerklärung

Zuletzt aktualisiert: 1. August 2026

Brightside Technologies SA, firmierend unter dem Namen Brightside AI („Brightside“, „wir“, „uns“ oder „unser“), bietet eine KI-gestützte Sicherheitsbewusstseinsplattform, die Unternehmen dabei hilft, ihre Mitarbeiter auf Phishing-, Voice-Phishing- (Vishing) und Deepfake-Angriffe vorzubereiten (die „Plattform“).

Diese Datenschutzerklärung beschreibt, wie wir personenbezogene Daten verarbeiten, die über unsere Website unter brside.com und alle anderen Websites von uns, die auf diese Erklärung verweisen, über unsere Vertriebs-, Marketing-, Veranstaltungs- und Partneraktivitäten sowie bei einer anderweitigen Kontaktaufnahme mit uns erhoben werden (zusammen die „Dienste“).

Wichtig: Was diese Richtlinie abdeckt und was nicht

Diese Erklärung gilt nicht für personenbezogene Daten, die wir im Auftrag unserer Geschäftskunden verarbeiten. Wenn eine Organisation (ein „Arbeitgeber“) die Plattform nutzt, um Security-Awareness-Programme für ihre Mitarbeitenden durchzuführen, entscheidet diese Organisation, warum und wie deren personenbezogene Daten verarbeitet werden. Datenschutzrechtlich ist der Arbeitgeber der Verantwortliche und Brightside handelt ausschließlich als Auftragsverarbeiter auf Grundlage der dokumentierten Anweisungen des Arbeitgebers und im Rahmen einer Auftragsverarbeitungsvereinbarung.

Dazu gehören unter anderem simulierte Phishing-E-Mails und deren Ergebnisse, simulierte Sprachanrufe und deren Transkripte und Analyseergebnisse, Trainingsaufgaben und -bewertungen sowie daraus abgeleitete Risikoindikatoren. Simulierte Anrufe werden nicht aufgezeichnet – der Ton wird während des Anrufs analysiert und nicht gespeichert.

Wenn Sie eine simulierte Phishing-E-Mail oder einen simulierten Telefonanruf von uns erhalten haben oder die Plattform nutzen, weil Ihr Arbeitgeber Sie dazu eingeladen hat, dann wird unser Umgang mit Ihren persönlichen Daten durch unsere Vereinbarung mit Ihrem Arbeitgeber und durch die Datenschutzerklärung Ihres Arbeitgebers selbst geregelt. Bitte richten Sie Fragen zu diesen Daten zunächst an Ihren Arbeitgeber. Wenn Sie sich direkt an uns wenden, leiten wir Ihr Anliegen an Ihren Arbeitgeber weiter und unterstützen ihn bei der Beantwortung.

Europäische, UK und Schweizer Benutzer: Informationen, die speziell für Sie gelten, finden Sie unter Abschnitt 11, Abschnitt 12 und Abschnitt 13.

ZUSAMMENFASSUNG DER WICHTIGSTEN PUNKTE

Welche personenbezogenen Daten verarbeiten wir? Kontakt- und Geschäftsdaten, die Sie uns geben, automatisch erfasste Informationen, wenn Sie unsere Website nutzen, sowie Geschäftskontaktinformationen aus öffentlichen und kommerziellen Quellen. Siehe Abschnitt 1.

Verarbeiten wir sensible personenbezogene Daten? Nein. Wir erfassen über die Dienste keine Daten besonderer Kategorien und bitten Sie, diese nicht an uns zu senden. Sprachaufzeichnungen und jegliches Voice-Clone-Material, das auf der Plattform verwendet wird, werden für unsere Kunden im Rahmen eines Vertrags und nicht im Rahmen dieser Richtlinie verarbeitet.

Verkaufen wir Ihre personenbezogenen Daten? Nein – wir verkaufen personenbezogene Daten nicht gegen Geld und geben sie nicht an Dritte oder verbundene Unternehmen weiter, um diese unabhängig zu vermarkten. Wir verwenden auf unserer Website Werbetechnologien, die Online-Kennungen mit Google, Microsoft, Meta, Reddit und LinkedIn teilen, um unsere Kampagnen zu messen und Ihnen unsere Werbung anzuzeigen, und die G2 mitteilen, welche Seiten unserer Website Sie besuchen, sodass Besuche, die über unseren dortigen Eintrag erfolgen, diesen zugeordnet werden können. Dies geschieht nur, wenn Sie Werbe-Cookies akzeptieren und diese jederzeit widerrufen können. Siehe Abschnitt 4.

Verwenden wir Ihre Daten, um KI-Modelle zu trainieren? Nein. Wir verwenden Ihre persönlichen Daten, Eingaben oder Ausgaben nicht, um KI-Modelle zu trainieren, zu verfeinern oder zu verbessern, weder unseres eigenen noch des eines Anbieters. Siehe Abschnitt 6.

An wen geben wir sie weiter? Geprüfte Vertragsdienstleister, professionelle Berater, Behörden, sofern gesetzlich vorgeschrieben, und Gegenparteien bei einer Unternehmenstransaktion. Siehe Abschnitt 7.

Welche Rechte haben Sie? Abhängig von Ihrem Wohnort haben Sie möglicherweise Rechte auf Zugang, Berichtigung, Löschung, Übertragbarkeit, Einschränkung und Widerspruch. Siehe Abschnitte 11–14.

Wie erreichen Sie uns? E-Mail support@brside.com. Einzelpersonen im EEA und UK können sich auch an unseren ernannten Vertreter DataRep wenden – siehe Abschnitt 12.

INHALTSVERZEICHNIS

1. WELCHE INFORMATIONEN SAMMELN WIR?

Informationen, die Sie uns zur Verfügung stellen

  • Kontaktdaten – Ihr Name, Ihre geschäftliche E-Mail-Adresse, Ihre Telefonnummer, Ihr Arbeitgeber und Ihre Berufsbezeichnung.
  • Kontodaten – der Benutzername und die Anmeldeinformationen, die Sie für den Zugriff auf ein Brightside-Konto festlegen, zusammen mit Ihrer Organisation und Rolle. (Wenn Ihr Konto existiert, weil Ihr Arbeitgeber die Plattform gekauft hat, sehen Sie sich die Ausgliederung oben an.)
  • Kommunikationsdaten – der Inhalt Ihres Austauschs mit uns, einschließlich Verkaufsanfragen, Supportanfragen, Antworten auf Sicherheitsfragebögen und Nachrichten, die über unsere Website, per E-Mail oder über soziale Medien gesendet werden.
  • Veranstaltungs- und Marketingdaten – Details, die Sie uns auf Konferenzen, Webinaren und Messen mitteilen, Ihre Marketingpräferenzen und wie Sie mit unserer Kommunikation interagieren.
  • Beschaffungs- und Vertragsdaten – die Geschäfts-, Rechnungs- und Unterzeichnerdaten, die zum Abschluss und zur Verwaltung eines Vertrags mit Ihrer Organisation erforderlich sind.
  • Bewerbungsdaten – wo Sie sich auf eine Stelle bei uns bewerben, Ihr Lebenslauf, Ihr beruflicher Werdegang und Ihre Qualifikationen.
  • Besprechungsdaten – Wenn Sie an einem Vertriebs-, Onboarding- oder Support-Anruf mit uns teilnehmen, können wir diese Besprechung mit einem KI-Notiztool transkribieren und daraus eine schriftliche Zusammenfassung und Aktionspunkte erstellen. Die Audiodaten werden während der Besprechung transkribiert und es wird keine Aufzeichnung gespeichert – wir speichern das schriftliche Transkript und die Zusammenfassung, keine Aufzeichnung Ihrer Stimme. Wir informieren Sie vor Beginn der Transkription, und Sie können uns bitten, darauf zu verzichten – die Besprechung findet in jedem Fall statt. Wir verwenden diese Notizen nur, um festzuhalten, was besprochen wurde, und um eine genaue Nachbereitung zu ermöglichen. Wir verwenden sie nicht, um Sie zu bewerten, und wir verwenden sie nicht, um KI-Modelle zu trainieren.

Sensible Informationen. Wir suchen oder sammeln wissentlich keine besonderen Kategorien personenbezogener Daten (z. B. Daten, die Gesundheit, Rasse oder ethnische Herkunft, politische Meinungen, religiöse Überzeugungen, Gewerkschaftsmitgliedschaft oder biometrische Daten zur Identifizierung Ihrer Person offenlegen) über die Dienste. Bitte senden Sie uns solche Informationen nicht zu.

Hinweis zu Stimm- und Ähnlichkeitsdaten. Die Vishing-Funktion der Plattform kann einen Sprachklon verwenden, der aus einer kurzen Aufzeichnung einer zustimmenden Person generiert wird. Dieses Material wird von unserem Kunden geliefert und kontrolliert, unterliegt der dokumentierten Zustimmung des Kunden und wird von uns ausschließlich als Verarbeiter im Rahmen des Kundenvertrags verarbeitet. Sie werden nicht über die Dienste erfasst und unterliegen nicht dieser Richtlinie.

Automatisch gesammelte Informationen

Wenn Sie unsere Website besuchen, protokollieren wir und unsere Dienstleister automatisch:

  • Gerätedaten – IP-Adresse, Browsertyp und -version, Betriebssystem, Gerätetyp, Bildschirmauflösung, Spracheinstellungen und ungefährer Standort, abgeleitet aus der IP-Adresse (Stadt- oder Regionsebene, keine genaue Geolokalisierung).
  • Protokoll- und Nutzungsdaten – aufgerufene Seiten, verbrachte Zeit, verweisende URL, Navigationspfade, Zugriffszeiten und Diagnoseinformationen wie Fehlerberichte.
  • Kommunikationsinteraktionsdaten – ob Sie unsere E-Mails geöffnet oder auf darin enthaltene Links geklickt haben, erfasst mithilfe von Pixel-Tags.

Diese Informationen werden in erster Linie dazu verwendet, die Dienste sicher und betriebsbereit zu halten sowie für aggregierte Analysen. Siehe Abschnitt 4.

Informationen aus anderen Quellen

  • Geschäftskontaktdatenanbieter und öffentliche Quellen – Wir beziehen Geschäftskontaktdaten (Name, geschäftliche E-Mail-Adresse, Berufsbezeichnung, Arbeitgeber, Unternehmensdaten) von kommerziellen Datenanbietern, professionellen Netzwerken und öffentlich zugänglichen Quellen, um Organisationen zu identifizieren und zu kontaktieren, die von unseren Diensten profitieren könnten.
  • Partner und Wiederverkäufer – MSSPs und Vertriebspartner, die Ihr Unternehmen an uns verweisen.
  • Unsere Kunden – hier gibt ein Kunde die Daten der Person an, die sein Konto verwalten wird.
  • Gegenparteien von Geschäftstransaktionen – im Zusammenhang mit einer tatsächlichen oder geplanten Fusion, Übernahme, Finanzierung oder ähnlichen Transaktion.

2. WIE VERARBEITEN WIR IHRE INFORMATIONEN?

Wir verarbeiten personenbezogene Daten, um:

  • Bereitstellung und Betrieb der Dienste – Erstellen und verwalten Sie Konten, stellen Sie der von Ihnen vertretenen Organisation die Plattform zur Verfügung und halten Sie sie am Laufen.
  • Bieten Sie Unterstützung – antworten Sie auf Ihre Anfragen, Fragen, Sicherheitsfragebögen und Ihr Feedback.
  • Besprechungen transkribieren und zusammenfassen – sofern Sie zugestimmt haben, erfassen wir ein Transkript und eine Zusammenfassung eines Anrufs, damit wir genau festhalten können, was besprochen und vereinbart wurde. Es wird keine Audioaufzeichnung gespeichert.
  • Kommunikation über die Dienste – Senden Sie Serviceankündigungen, Sicherheitswarnungen und Änderungen unserer Bedingungen oder Richtlinien.
  • Sichern Sie die Dienste – überwachen, erkennen, untersuchen und verhindern Sie Betrug, Missbrauch, unbefugten Zugriff und andere Sicherheitsvorfälle.
  • Verbesserung der Dienste – verstehen, wie unsere Website und Plattform genutzt werden, Probleme diagnostizieren und neue Funktionen entwickeln.
  • Vermarktung an Geschäftspublikum – Senden Sie Informationen über unsere Produkte, Veranstaltungen und Webinare an Geschäftskontakte und messen Sie die Leistung dieser Kommunikation.
  • Veranstaltungen und Webinare durchführen – Teilnehmer registrieren und anschließend nachverfolgen.
  • Verträge und Abrechnungen verwalten – Bestellungen bearbeiten, Rechnungen ausstellen, Zahlungen einziehen und Buchhaltungs- und Steuerpflichten erfüllen.
  • Gesetze einhalten und Rechte schützen – rechtliche Verpflichtungen erfüllen, auf rechtmäßige Anfragen von Behörden reagieren, Rechtsansprüche geltend machen, ausüben oder verteidigen und unsere Bedingungen durchsetzen.
  • Unternehmenstransaktionen verwalten – eine Fusion, einen Erwerb, eine Finanzierung oder einen Verkauf von Vermögenswerten bewerten, verhandeln und abschließen.
  • Erstellen Sie aggregierte und anonymisierte Daten – erstellen Sie Statistiken und Benchmarks, die keine einzelne Person mehr identifizieren. Sobald die Daten anonymisiert sind, können wir sie auf unbestimmte Zeit verwenden.

Wir nutzen Ihre personenbezogenen Daten nicht für automatisierte Entscheidungen, die rechtliche oder ähnlich erhebliche Auswirkungen haben. Siehe Abschnitt 5.

Dieser Abschnitt gilt, wenn Sie sich im EEA oder im UK befinden. Die GDPR und UK GDPR verlangen von uns, dass wir für jeden Zweck, für den wir Ihre persönlichen Daten verwenden, eine Rechtsgrundlage haben. Wenn wir uns auf berechtigte Interessen berufen, haben wir festgestellt, dass unsere Interessen nicht durch Ihre Interessen, Rechte und Freiheiten außer Kraft gesetzt werden. Sie können dieser Verarbeitung widersprechen – siehe Abschnitt 11.

ZweckKategorien personenbezogener DatenRechtsgrundlage
Servicebereitstellung und KontoverwaltungKontakt, Konto, KommunikationVertragliche Notwendigkeit – um unseren Vertrag mit Ihnen oder der von Ihnen vertretenen Organisation zu erfüllen oder um auf Ihren Wunsch hin Maßnahmen zu ergreifen, bevor Sie einen Vertrag abschließen.
Support und Beantwortung von AnfragenKontakt, Kommunikation, KontoVertragliche Notwendigkeit, sofern Sie Bestandskunde sind. Berechtigtes Interesse – um Anfragen von potenziellen Kunden und anderen Parteien zu beantworten, die mit uns Kontakt aufnehmen.
Transkribieren und Zusammenfassen von BesprechungenTreffen, KontaktEinwilligung – wir informieren Sie vor Beginn der Transkription und fahren nur fort, wenn Sie damit einverstanden sind; Sie können ablehnen und trotzdem an der Besprechung teilnehmen, und Sie können uns im Nachhinein bitten, das Transkript und die Zusammenfassung zu löschen.
Sicherheit, Missbrauchsprävention und PlattformintegritätGerät, Protokoll und Nutzung, KontoBerechtigte Interessen – um die Sicherheit unserer Dienste, unseres Geschäfts und der Daten unserer Kunden zu gewährleisten. Einhaltung von Gesetzen, sofern eine Sicherheitspflicht besteht.
Serviceverbesserung und AnalyseGerät, Protokoll und Nutzung, KommunikationsinteraktionEinwilligung in Bezug auf optionale Analyse-Cookies und ähnliche Technologien. Berechtigte Interessen – um zu verstehen und zu verbessern, wie unsere Dienste genutzt werden, sofern keine Einwilligung erforderlich ist.
Unternehmensmarketing und VeranstaltungenKontakt, Event und Marketing, Daten aus DrittquellenBerechtigte Interessen – um unsere Dienste in angemessener Weise bei Geschäftspublikum zu bewerben. Einwilligung, sofern dies nach geltendem Recht (einschließlich Regeln für elektronisches Marketing) für eine bestimmte Kommunikation erforderlich ist.
Online-Werbung, Kampagnenmessung und RemarketingGerät, Protokoll und Nutzung, Online-KennungenEinwilligung – erteilt über unser Cookie-Banner. Sie können es jederzeit über die Cookie-Einstellungen auf unserer Website widerrufen.
Sitzungswiedergabe und Website-Usability-AnalyseGerät, Protokoll und Nutzung, KommunikationsinteraktionEinwilligung – erteilt über unser Cookie-Banner.
Vertragsverwaltung, Abrechnung, Buchhaltung und SteuernKontakt, Beschaffung und VertragVertragliche Notwendigkeit. Einhaltung von Gesetzen für die gesetzliche Aufbewahrung von Buchhaltungsunterlagen.
WerbungRekrutierung, KontaktBerechtigte Interessen und Schritte vor Abschluss eines Arbeitsvertrages auf Ihren Wunsch hin.
Rechtskonformität, Ansprüche und DurchsetzungJede unter den gegebenen Umständen relevante KategorieEinhaltung von Gesetzen. Berechtigte Interessen – zur Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen und zur Durchsetzung unserer Bedingungen.
UnternehmenstransaktionenJede unter den gegebenen Umständen relevante KategorieBerechtigte Interessen – um eine Unternehmenstransaktion zu bewerten, zu verhandeln und abzuschließen und den Gegenparteien die Durchführung einer Due-Diligence-Prüfung zu ermöglichen.
Erstellung aggregierter und anonymisierter DatenJede unter den gegebenen Umständen relevante KategorieBerechtigte Interessen – um unsere Dienste zu analysieren und zu verbessern und Branchen-Benchmarks zu erstellen und gleichzeitig die Auswirkungen auf den Datenschutz zu reduzieren.

Sie können uns um weitere Informationen zu einer Beurteilung berechtigter Interessen bitten, indem Sie an support@brside.com schreiben.

4. COOKIES UND TRACKING-TECHNOLOGIEN

Wir verwenden auf unserer Website Cookies und ähnliche Technologien (einschließlich Pixel und Web-Beacons). Wir gruppieren sie in vier Kategorien:

  • Unbedingt erforderlich – um die Sicherheit der Website zu gewährleisten, Ihre Sitzung aufrechtzuerhalten, Ihre Cookie-Einstellungen zu speichern und Kernfunktionen zu aktivieren. Diese bedürfen nicht Ihrer Einwilligung.
  • Präferenzen und Funktionalität – um sich die von Ihnen getroffenen Entscheidungen zu merken, z. B. Ihre Sprache.
  • Analyse und Leistung – um zu verstehen, wie Besucher die Website nutzen, damit wir sie verbessern können, einschließlich Sitzungswiedergabe.
  • Werbung und Marketing – um unsere Kampagnen zu messen und unsere Werbung den Personen anzuzeigen, die die Website besucht haben.

Abgesehen von der unbedingt erforderlichen Kategorie werden diese nur mit Ihrer Einwilligung gesetzt, die Sie über unseren Cookie-Banner erteilen und jederzeit widerrufen können.

Analytics. Wir verwenden Google Analytics und Amplitude, um zu verstehen, wie unsere Website und Dienste genutzt werden. Amplitude bietet außerdem Session Replay, das einen Besuch rekonstruiert – die gesehenen Seiten, Scrollvorgänge und Klicks –, sodass wir Teile der Website finden können, die Menschen verwirren oder auf bestimmten Geräten scheitern. Für den gleichen Zweck verwenden wir Microsoft Clarity. Diese Tools sind so konfiguriert, dass sie in Formularfelder eingegebenen Text maskieren. Clarity ist mit unserem Microsoft Advertising-Konto verbunden, was bedeutet, dass die erfassten Daten auch Microsoft für die Werbemessung zur Verfügung stehen.

Werbung und Marketing. Wir bewerben unsere Dienste online und verwenden Technologien von Google Ads, Microsoft Advertising, Meta, Reddit und LinkedIn, um die Leistung dieser Kampagnen zu messen und unsere Werbung Personen anzuzeigen, die unsere Website bereits besucht haben. Diese Anbieter können die von ihnen gesammelten Kennungen verwenden, um ein Profil Ihrer Interessen auf anderen Websites zu erstellen. Sie fungieren als unabhängige oder gemeinsame Verantwortliche für diese Verarbeitung und beschreiben dies in ihren eigenen Datenschutzhinweisen. Für das LinkedIn Insight Tag sind LinkedIn und Brightside gemeinsame Controller.

Wir führen auch ein Tag von G2, der Software-Rezensionsseite, aus. Es läuft auf jeder Seite unserer Website und teilt G2 die Adresse der von Ihnen angezeigten Seite mit, sodass Besuche, die über unseren Eintrag G2 erfolgen, dieser zugeordnet werden können. Es speichert nichts auf Ihrem Gerät, überträgt aber diese Seitenadresse und Ihre IP-Adresse auf jeder von Ihnen angezeigten Seite an G2, unabhängig davon, ob Sie uns über G2 erreicht haben oder nicht.

Weder Analyse- noch Werbetechnologien werden geladen, bis Sie die entsprechende Kategorie akzeptieren. Sie können Ihre Auswahl jederzeit über die Cookie-Einstellungen auf unserer Website ändern.

Eine vollständige Liste der von uns verwendeten Technologien, deren Anbieter und deren Lebensdauer finden Sie in unserem Cookie-Richtlinie. Darüber hinaus können Sie Google Analytics auf allen Websites über Browser-Add-on von Google und interessenbasierte Werbung generell über Ihre Online-Auswahl deaktivieren.

Wir verkaufen Ihre persönlichen Daten nicht für Geld. Wir geben Online-Kennungen an die oben genannten Werbeanbieter weiter, um Kampagnen zu messen und Remarketing durchzuführen, und zwar nur, wenn Sie Werbe-Cookies akzeptiert haben.

Die meisten Browser akzeptieren Cookies standardmäßig und können so eingestellt werden, dass sie diese ablehnen oder löschen. Das Blockieren von Cookies kann sich auf die Funktionsweise von Teilen unserer Website auswirken.

Do Not Track. Es gibt keinen endgültigen Industriestandard für die Reaktion auf Browser-„Do Not Track“-Signale und wir reagieren derzeit nicht auf diese. Wenn Ihr Browser ein Global Privacy Control-Signal sendet, behandeln wir dies als Einspruch gegen Analyse- und Werbe-Cookies.

5. Nutzen wir eine automatisierte Entscheidungsfindung?

Wir treffen keine Entscheidungen über Sie, die ausschließlich auf automatisierter Verarbeitung basieren und im Rahmen der von dieser Richtlinie abgedeckten Dienste rechtliche Auswirkungen auf Sie haben oder Sie in ähnlicher Weise erheblich beeinträchtigen.

Die Plattform generiert Risikoindikatoren und Schulungsempfehlungen für Einzelpersonen für unsere Kunden. Wo es dies tut, handelt es auf Anweisung unserer Kunden und unter deren Kontrolle, und die Plattformberichterstattung ist darauf ausgelegt, Ergebnisse in aggregierter Form anzuzeigen. Bei Fragen dazu, wie Ihr Arbeitgeber diese Ergebnisse verwendet, wenden Sie sich bitte an Ihren Arbeitgeber.

6. KÜNSTLICHE INTELLIGENZ

Teile unserer Dienste basieren auf künstlicher Intelligenz und maschinellem Lernen („KI-Produkte“), einschließlich KI-generierter Simulationsinhalte und KI-gesteuerter Sprachanrufe innerhalb der Plattform.

KI-Dienstanbieter. Wir stellen diese Funktionen über Drittanbieter von KI bereit, derzeit Amazon Web Services (AWS), Mistral AI und ElevenLabs. Simulierte Anrufe werden über einen spezialisierten Telefonanbieter getätigt, derzeit Infobip. Wenn es sich um personenbezogene Daten handelt, werden diese nur dann an diese Anbieter weitergegeben, wenn dies für die Erstellung der angeforderten Ergebnisse erforderlich ist, und zwar im Rahmen von Verträgen, die sie dazu verpflichten, sie ausschließlich auf unsere Anweisung hin zu verarbeiten.

Simulierte Anrufe werden nicht aufgezeichnet. Der Ton eines simulierten Anrufs wird während des Anrufs analysiert und nicht gespeichert – weder von uns noch beim Telefonanbieter. Je nachdem, welchen Modus ein Kunde wählt, wird entweder eine schriftliche Abschrift des Anrufs für einen begrenzten Zeitraum oder nur das Analyseergebnis aufbewahrt.

Wir trainieren keine Modelle anhand Ihrer Daten. Wir verwenden Ihre persönlichen Daten, Eingaben, Ausgaben oder sonstigen von Ihnen übermittelten Inhalte nicht, um KI- oder maschinelle Lernmodelle zu trainieren, zu verfeinern oder anderweitig zu verbessern, unabhängig davon, ob es sich um unser eigenes oder das unserer Anbieter handelt. Unsere Vereinbarungen mit AWS, Mistral AI und ElevenLabs erfordern, dass die in unserem Auftrag verarbeiteten Daten ausschließlich zur Bereitstellung der angeforderten Ausgabe verwendet werden und nicht für allgemeine Modellschulungen oder -verbesserungen verwendet werden.

Synthetische Stimme und Ähnlichkeit. Wenn die Plattform synthetische Sprache generiert, auch aus einem Stimmklon, wird dieses Material nur für das Sicherheitsbewusstseinsprogramm eines Kunden erstellt. Die Bereitstellung von Sprachproben erfolgt durch den Kunden, der für die Einholung und den Nachweis der Einwilligung des Betroffenen verantwortlich ist. Wir verwenden kein Sprach- oder Ähnlichkeitsmaterial für Marketing, Identifikation oder andere Zwecke als die Bereitstellung des Kundenprogramms.

7. Wann und an wen geben wir Ihre personenbezogenen Daten weiter?

Wir geben personenbezogene Daten weiter an:

  • Dienstleister – Anbieter, die unser Geschäft im Rahmen eines schriftlichen Vertrags unterstützen, einschließlich Cloud-Hosting und -Infrastruktur, Datenspeicherung, KI-Anbieter, Telefonieanbieter für simulierte Anrufe, Bot-Schutz und Verkehrsfilterung, KI-Tools zum Notieren von Besprechungen, Kundensupport-Tools, E-Mail-Zustellung, CRM und Website-Analysen. Sie dürfen personenbezogene Daten nur zur Erbringung von Dienstleistungen für uns verwenden.
  • Professionelle Berater – Anwälte, Wirtschaftsprüfer, Buchhalter, Versicherer und Banker, sofern dies für die von ihnen für uns erbrachten Dienstleistungen erforderlich ist.
  • Partner und Wiederverkäufer – wenn ein MSSP oder Vertriebspartner an der Beziehung Ihrer Organisation zu uns beteiligt ist, beschränkt auf das, was diese Beziehung erfordert.
  • Behörden und andere Parteien – Strafverfolgungsbehörden, Regulierungsbehörden, Gerichte und andere Parteien, bei denen wir in gutem Glauben davon ausgehen, dass es notwendig ist, Gesetze einzuhalten, auf rechtmäßige Anfragen zu reagieren oder die Rechte, das Eigentum oder die Sicherheit von Brightside, unseren Kunden oder anderen zu schützen.
  • Gegenparteien für Unternehmenstransaktionen – potenzielle und tatsächliche Erwerber, Investoren, Nachfolger und deren Berater im Zusammenhang mit einer Fusion, Übernahme, Finanzierung, dem Verkauf von Vermögenswerten, einer Insolvenz oder einer ähnlichen Transaktion.
  • Werbe- und Analyseanbieter – Google, Microsoft, Meta, Reddit, LinkedIn und Amplitude erhalten Online-Kennungen und Informationen über Ihre Interaktion mit unserer Website, und G2 erhält die Adresse jeder von Ihnen angezeigten Seite zusammen mit Ihrer IP-Adresse, sofern Sie die entsprechende Cookie-Kategorie akzeptiert haben. Dies ist in Abschnitt 4 und in unserem Cookie-Richtlinie beschrieben.

Wir verkaufen personenbezogene Daten nicht gegen Geld und geben sie nicht an Dritte oder verbundene Unternehmen weiter, damit diese ihre eigenen Produkte an Sie vermarkten können. Die oben genannten Werbeanbieter verwenden das, was sie erhalten, um unsere Werbung zu messen und bereitzustellen, vorbehaltlich ihrer eigenen Bedingungen.

Eine aktuelle Liste unserer Unterauftragsverarbeiter ist unter trust.brside.com/subprocessors veröffentlicht und auf Anfrage auch unter support@brside.com erhältlich.

8. INTERNATIONALE ÜBERTRAGUNG PERSONENBEZOGENER DATEN

Brightside wird in der Schweiz gegründet. Wenn Sie sich im EEA oder im UK befinden, werden Ihre personenbezogenen Daten in die Schweiz übertragen und möglicherweise an Dienstleister mit Sitz in anderen Ländern, einschließlich den Vereinigten Staaten, weitergegeben.

Übermittlungen in die Schweiz. Die Europäische Kommission und die UK-Regierung haben jeweils festgestellt, dass die Schweiz ein angemessenes Schutzniveau für personenbezogene Daten bietet. Übertragungen von EEA und UK an Brightside in der Schweiz erfolgen daher auf der Grundlage dieser Angemessenheitsentscheidung und bedürfen keiner zusätzlichen Absicherung.

Wo Ihre Daten gespeichert werden. Wir wählen unsere Dienstleister so aus, dass personenbezogene Daten in der Europäischen Union, dem Europäischen Wirtschaftsraum oder der Schweiz gespeichert werden. Dazu gehören unsere Cloud-Infrastruktur, unsere KI-Anbieter sowie unsere Analyse- und Geschäftstools. Ihre persönlichen Daten werden routinemäßig nicht außerhalb dieser Regionen gespeichert.

Zwei Ausnahmen. Zwei Kategorien von Anbietern fallen nicht unter diese Verpflichtung, und wir legen sie dar, anstatt den obigen Satz anders zu implizieren.

  • Werbe- und Bewertungsplattformen. Die in Abschnitt 4 beschriebenen Werbetechnologien – und das G2-Tag – werden von globalen Plattformen betrieben, die die von ihnen gesammelten Daten auf ihrer eigenen Infrastruktur verarbeiten, auch in den Vereinigten Staaten. Wir haben keinen Einfluss darauf, wo sie es hosten. Diese Anbieter fungieren als unabhängige oder gemeinsame Verantwortliche, jeder verlässt sich auf seinen eigenen Übertragungsmechanismus und ihre Datenschutzhinweise sind in unserem Cookie-Richtlinie verlinkt. Diese Technologien werden nur geladen, wenn Sie die Werbekategorie akzeptieren. Wenn Sie sie ablehnen, erreichen sie keine Daten.
  • Unsere Ebene zum Bot-Schutz und zur Verkehrsfilterung. Anfragen an unsere Simulationsinfrastruktur laufen über Cloudflare, das automatisierten Datenverkehr herausfiltert und gegebenenfalls eine Überprüfung anzeigt, bevor eine Anfrage uns erreicht. Cloudflare betreibt ein globales Edge-Netzwerk, sodass jede Anfrage – einschließlich Ihrer IP-Adresse, des Browser-User-Agents und der von Ihnen angeforderten Adresse, die darauf hinweisen kann, dass Sie mit einer Simulation interagiert haben – am jeweils nächstgelegenen Standort verarbeitet wird, der außerhalb des EEA liegen kann. Anders als die oben genannten Werbeplattformen handelt Cloudflare hier als unser Auftragsverarbeiter: Es ist auf Grundlage eines Vertrags eingebunden, der die Standardvertragsklauseln enthält, und nach dem EU–US Data Privacy Framework zertifiziert. Dies betrifft Daten während der Übertragung und in den kurzfristigen Anforderungsprotokollen von Cloudflare; die von der Plattform anschließend aufbewahrten Datensätze werden wie oben beschrieben in der EU oder der Schweiz gespeichert.

Unsere KI-Anbieter unterliegen alle dieser Verpflichtung. Mistral AI ist in Frankreich gegründet und gehostet; Unsere AWS-Infrastruktur läuft in EU-Regionen; und ElevenLabs arbeitet in seiner Datenresidenzumgebung der Europäischen Union, sodass die zur Erzeugung synthetischer Sprache verwendeten Sprachdaten im EU gespeichert werden. Die Transkripte und Ergebnisse, die die Plattform anschließend aufbewahrt, werden in der Schweiz gespeichert und die Aufbewahrung auf der ElevenLabs-Seite ist auf Null konfiguriert.

Einen Detailpunkt möchten wir lieber erwähnen als beschönigen. ElevenLabs, Inc. ist ein in den Vereinigten Staaten ansässiges Unternehmen. Obwohl Ihre Daten in der EU-Umgebung gespeichert werden, unterliegt das Unternehmen weiterhin dem US-Recht. Daher behalten wir als Schutz die Standardvertragsklauseln bei, unterstützt durch die Zertifizierung nach dem EU–US Data Privacy Framework. Die Datenresidenz regelt auch, wo Daten gespeichert werden und nicht an jedem Ort, an dem sie möglicherweise verarbeitet werden: Ein Anbieter kann Mitarbeiter oder Subunternehmer außerhalb des EEA für begrenzte Support- und Inhaltsmoderationszwecke einbeziehen, und diese Klauseln decken auch dies ab.

Unser Telefonanbieter Infobip bedient EU-Kunden aus Rechenzentren in Deutschland und ist vertraglich auf die Verarbeitung im Rahmen von EU/EEA beschränkt, sodass er unter die oben genannte Verpflichtung fällt. Es handelt sich um ein von UK gegründetes Unternehmen. Jeder Zugriff aus dem Vereinigten Königreich beruht auf den nachfolgend beschriebenen Mechanismen.

Weiterübertragungen. Einige unserer Anbieter sind Teil von Konzernen mit Hauptsitz außerhalb Europas. Wenn dies bedeutet, dass auf personenbezogene Daten aus einem Drittland zugegriffen werden kann – beispielsweise für technischen Support – stützen wir uns auf eine der folgenden Möglichkeiten:

  • eine Angemessenheitsentscheidung der Europäischen Kommission, der UK-Regierung oder des Schweizer Bundesrates für das Zielland oder den Zielrahmen;
  • Standardvertragsklauseln, genehmigt von der Europäischen Kommission, zusammen mit dem UK International Data Transfer Addendum und der Anerkennung dieser Klauseln nach Schweizer Recht, jeweils unterstützt durch eine Risikobewertung der Übertragung und alle zusätzlichen technischen und organisatorischen Maßnahmen, die wir für notwendig erachten; oder
  • in begrenzten Fällen eine nach geltendem Recht zulässige Ausnahme, beispielsweise wenn die Übertragung zur Erfüllung eines Vertrags mit Ihnen erforderlich ist oder Sie Ihre ausdrückliche Zustimmung gegeben haben.

Sie können weitere Informationen über den spezifischen Mechanismus, den wir für eine bestimmte Übertragung verwenden, sowie eine Kopie der relevanten Sicherheitsvorkehrungen anfordern, indem Sie an support@brside.com schreiben.

9. WIE LANGE BEWAHREN WIR IHRE INFORMATIONEN AUF?

Wir bewahren personenbezogene Daten nur so lange auf, wie es für die in dieser Richtlinie dargelegten Zwecke erforderlich ist, es sei denn, ein längerer Zeitraum ist gesetzlich vorgeschrieben oder zulässig.

Um zu entscheiden, wie lange Informationen aufbewahrt werden, berücksichtigen wir deren Menge, Art und Sensibilität, das potenzielle Risiko eines Schadens durch unbefugte Nutzung oder Offenlegung, ob wir unseren Zweck auf andere Weise erreichen können und alle geltenden gesetzlichen, buchhalterischen, steuerlichen oder Meldepflichten.

Als allgemeiner Leitfaden:

InformationZurückbehaltung
Kontodaten für KundenadministratorenWird innerhalb von 60 Tagen nach Ende des Kundenvertrags gelöscht
Vertrags-, Abrechnungs- und Buchhaltungsunterlagen10 Jahre, wie es das Schweizer Aktienrecht vorschreibt
Kontaktdaten für Vertrieb und Marketing24 Monate nach Ihrem letzten sinnvollen Engagement bei uns
Website- und Produktanalysedaten14 Monate
Support- und Kommunikationsaufzeichnungen24 Monate nach Abschluss der Untersuchung oder des Falles
Besprechungstranskripte und Zusammenfassungen12 Monate
RekrutierungsdatenFür die Dauer des Vorgangs, danach nur mit Ihrer Einwilligung

Wenn wir personenbezogene Daten nicht mehr benötigen, löschen oder anonymisieren wir sie. Wo eine Löschung nicht sofort möglich ist – beispielsweise weil sich Daten in Backup-Archiven befinden – isolieren wir sie von der weiteren Verarbeitung, bis eine Löschung erfolgen kann.

10. WIE BEWAHREN WIR IHRE INFORMATIONEN SICHER AUF?

Wir ergreifen technische, organisatorische und physische Maßnahmen zum Schutz personenbezogener Daten, einschließlich Verschlüsselung während der Übertragung und im Ruhezustand, Zugriffskontrollen und Bereitstellung mit der geringsten Berechtigung, Protokollierung und Überwachung, Überprüfung der Anbietersicherheit und Sicherheitsschulung für Mitarbeiter.

Keine Übertragungs- oder Speichermethode ist absolut sicher und wir können keine absolute Sicherheit garantieren.

Sicherheitsvorfälle. Wenn es zu einer Verletzung des Schutzes personenbezogener Daten kommt, die voraussichtlich ein Risiko für Ihre Rechte und Freiheiten darstellt, benachrichtigen wir die zuständige Aufsichtsbehörde innerhalb der gesetzlich festgelegten Fristen und informieren die betroffenen Personen unverzüglich, wenn das Gesetz dies vorschreibt. Wenn wir als Auftragsverarbeiter für einen Kunden fungieren, benachrichtigen wir diesen Kunden unverzüglich, damit er seinen eigenen Verpflichtungen nachkommen kann.

11. IHRE RECHTE IM EEA/UK

Dieser Abschnitt gilt, wenn Sie sich im Europäischen Wirtschaftsraum oder im Vereinigten Königreich befinden. Verweise auf „personenbezogene Daten“ in dieser Richtlinie beziehen sich auf „personenbezogene Daten“ im Sinne der EU GDPR (Verordnung (EU) 2016/679) und der UK GDPR – d. h. Informationen, anhand derer Sie direkt identifiziert werden können oder werden können identifiziert.

Verantwortlicher. Für die in dieser Richtlinie beschriebene Verarbeitung ist Brightside Technologies SA der Verantwortliche. Unsere Kontaktdaten finden Sie in Abschnitt 19.

Wo Sie die restlichen GDPR-Informationen finden. Die gemäß den Artikeln 13 und 14 erforderlichen Offenlegungen sind in dieser Richtlinie dargelegt:

Was der GDPR erfordertWo es ist
Was wir sammeln und aus welchen Quellen es stammtAbschnitt 1
Die Zwecke, für die wir es verwendenAbschnitt 2
Unsere Rechtsgrundlage für jeden ZweckAbschnitt 3
Cookies und ähnliche TechnologienAbschnitt 4
Automatisierte Entscheidungsfindung und ProfilierungAbschnitt 5
Empfänger, mit denen wir es teilenAbschnitt 7
Übertragungen außerhalb Europas und die verwendeten SicherheitsvorkehrungenAbschnitt 8
Wie lange wir es aufbewahren und welche Kriterien wir anwendenAbschnitt 9
Unser EU/UK-Vertreter gemäß Artikel 27Abschnitt 12

Vorbehaltlich der Bedingungen und Ausnahmen im geltenden Recht können Sie uns bitten:

  • Zugriff – bestätigen Sie, ob wir Ihre persönlichen Daten verarbeiten und geben Sie Ihnen eine Kopie davon.
  • Korrekt – Aktualisieren oder korrigieren Sie ungenaue oder unvollständige Informationen.
  • Löschen – Löschen Sie Ihre personenbezogenen Daten, wenn für uns kein zwingender Grund besteht, sie aufzubewahren.
  • Übertragung – Stellen Sie eine maschinenlesbare Kopie der Informationen bereit, die Sie uns gegeben haben, oder senden Sie sie an einen anderen Anbieter, sofern dies technisch möglich ist.
  • Einschränken – beschränken Sie die Art und Weise, wie wir Ihre Daten verarbeiten, beispielsweise während wir deren Richtigkeit überprüfen.
  • Einspruch – Widerspruch gegen die Verarbeitung aufgrund berechtigter Interessen. Sie können dem Direktmarketing jederzeit widersprechen und wir werden damit aufhören.
  • Einwilligung widerrufen – wenn wir uns auf eine Einwilligung verlassen, können Sie diese jederzeit widerrufen. Die Rechtmäßigkeit der Verarbeitung vor dem Widerruf wird dadurch nicht berührt.

Müssen Sie uns Ihre Daten mitteilen? Nein. Sie sind nicht verpflichtet, uns personenbezogene Daten mitzuteilen. Wenn wir sie jedoch benötigen, um einen Vertrag mit Ihnen oder der von Ihnen vertretenen Organisation abzuschließen oder zu erfüllen oder um einer gesetzlichen Verpflichtung nachzukommen, und Sie sich entscheiden, sie nicht bereitzustellen, können wir möglicherweise einige oder alle unserer Dienste nicht bereitstellen. Wir werden Ihnen zu gegebener Zeit mitteilen, ob dies der Fall ist.

So üben Sie Ihre Rechte aus. Senden Sie eine E-Mail an support@brside.com oder kontaktieren Sie unseren Vertreter wie unter Abschnitt 12 beschrieben. Wir können Sie um Informationen bitten, um Ihre Identität zu überprüfen. Wir antworten innerhalb eines Monats und sagen Ihnen, ob wir länger brauchen, weil eine Anfrage komplex ist oder Sie mehrere gestellt haben. Normalerweise fällt keine Gebühr an, wir können jedoch eine angemessene Gebühr erheben oder einen Antrag ablehnen, der offensichtlich unbegründet oder übertrieben ist.

Beschwerden. Wir möchten zunächst die Möglichkeit haben, Ihr Anliegen zu klären. Bitte kontaktieren Sie uns daher. Sie haben außerdem das Recht, sich bei einer Aufsichtsbehörde zu beschweren:

12. UNSERE VERTRETER IN EU/EEA UND UK

Als außerhalb der Europäischen Union und des Vereinigten Königreichs ansässiges Unternehmen haben wir einen Vertreter gemäß Artikel 27 des EU GDPR und Artikel 27 des UK GDPR ernannt. Unser bestellter Vertreter ist:

Data Protection Representative Limited (Handel als DataRep) Eingetragen in Irland, Firmennummer 616588

Einzelpersonen im EEA und UK sowie Aufsichtsbehörden können sich in allen Fragen im Zusammenhang mit unserer Verarbeitung personenbezogener Daten an DataRep wenden:

  • Per E-Maildatarequest@datarep.com, unter Angabe von „Brightside Technologies SA“ in der Betreffzeile.
  • Online – über das Webformular unter datarep.com/data-request.
  • Per Post – an das unten aufgeführte DataRep-Büro in Ihrem Land.

Wichtig: Wenn Sie per Post schreiben, müssen Sie Ihren Brief an "DataRep" und nicht an Brightside Technologies SA adressieren, da er uns sonst möglicherweise nicht erreicht. Bitte beziehen Sie sich im Text Ihrer Korrespondenz deutlich auf Brightside Technologies SA.

Bitte beachten Sie: DataRep kümmert sich ausschließlich um Datenschutzangelegenheiten. Bei Fragen zu unseren Produkten, Ihrem Konto, der Abrechnung oder dem Support kontaktieren Sie uns direkt unter support@brside.com.

DataRep Kontaktstandorte

LandAdresse
ÖsterreichDataRep, Stadtturm, Brückenkopfgasse 1/6. Stock, Graz, 8020, Österreich
BelgienDataRep, Rue des Colonies 11, Brüssel, 1000
BulgarienDataRep, 132 Mimi Balkanska Str., Sofia, 1540, Bulgarien
KroatienDataRep, Erdgeschoss und 9. Etage, Hoto Tower, Savska cesta 32, Zagreb, 10000, Kroatien
ZypernDataRep, Victory House, 205 Archbishop Makarios Avenue, Limassol, 3030, Zypern
Tschechische RepublikDataRep, Platan Office, 28. Října 205/45, Etage 3 und 4, Ostrava, 70200, Tschechische Republik
DänemarkDataRep, Lautrupphøj 1-3, Ballerup, 2750, Dänemark
EstlandDataRep, 2. Stock, Tornimae 5, Tallinn, 10145, Estland
FinnlandDataRep, Luna House, 5.krs, Mannerheimintie 12 B, Helsinki, 00100, Finnland
FrankreichDataRep, 72 rue de Lessard, Rouen, 76100, Frankreich
DeutschlandDataRep, 3. und 4. Etage, Altmarkt 10 B/D, Dresden, 01067, Deutschland
GriechenlandDataRep, Ippodamias-Platz. 8, 4. Etage, Piräus, Attika, Griechenland
UngarnDataRep, President Centre, Kálmán Imre utca 1, Budapest, 1054, Ungarn
IslandDataRep, Laugavegur 13, 101 Reykjavik, Island
IrlandDataRep, The Cube, Monahan Road, Cork, T12 H1XY, Republik Irland
ItalienDataRep, Viale Giorgio Ribotta 11, Klavier 1, Rom, Latium, 00144, Italien
LettlandDataRep, 4. und 5. Stock, Terbatas-Straße 14, Riga, LV-1011, Lettland
LiechtensteinDataRep, Stadtturm, Brückenkopfgasse 1/6. Stock, Graz, 8020, Österreich
LitauenDataRep, 44A Gedimino Avenue, 01110 Vilnius, Litauen
LuxemburgDataRep, BPM 335368, Banzelt 4 A, 6921, Roodt-sur-Syre, Luxemburg
MaltaDataRep, Tower Business Centre, 2. Etage, Tower Street, Swatar, BKR4013, Malta
NiederlandeDataRep, Cuserstraat 93, Etage 2 und 3, Amsterdam, 1081 CN, Niederlande
NorwegenDataRep, C.J. Hambros Plass 2c, Oslo, 0164, Norwegen
PolenDataRep, Budynek Fronton, ul Kamienna 21, Krakau, 31-403, Polen
PortugalDataRep, Torre de Monsanto, Rua Afonso Praça 30, 7. Stock, Algès, Lissabon, 1495-061, Portugal
RumänienDataRep, 15 Piața Charles de Gaulle, nr. 1-T, București, Sectorul 1, 011857, Rumänien
SlowakeiDataRep, Apollo Business Center II, Block E / 9. Stock, 4D Prievozska, Bratislava, 821 09, Slowakei
SlowenienDataRep, Trg. Republike 3, Etage 3, Ljubljana, 1000, Slowenien
SpanienDataRep, Calle de Manzanares 4, Madrid, 28005, Spanien
SchwedenDataRep, S:t Johannesgatan 2, 4. Stock, Malmö, SE-211 46, Schweden
Vereinigtes KönigreichDataRep, 107-111 Fleet Street, London, EC4A 2AB, Vereinigtes Königreich

13. SCHWEIZ (FADP)

Brightside Technologies SA hat seinen Sitz in der Schweiz und unterliegt dem Schweizer Bundesgesetz über den Datenschutz („FADP“). Verweise in dieser Richtlinie auf „personenbezogene Daten“ umfassen „personenbezogene Daten“ im Sinne der FADP.

Wenn Sie sich in der Schweiz befinden, können Sie uns bitten, Zugriff auf Ihre personenbezogenen Daten zu gewähren, unrichtige Daten zu korrigieren, Daten zu löschen, die Verarbeitung einzuschränken oder der Verarbeitung zu widersprechen und – wenn die Verarbeitung automatisiert ist und auf Ihrer Einwilligung oder einem Vertrag basiert – Ihre Daten in einem gängigen elektronischen Format zu erhalten oder sie an einen anderen Verantwortlichen übertragen zu lassen.

Da wir in der Schweiz ansässig sind, sind wir gemäß Artikel 14 FADP nicht verpflichtet, einen Schweizer Vertreter zu ernennen.

Sie können diese Rechte ausüben, indem Sie an support@brside.com schreiben. Wenn Sie glauben, dass unsere Verarbeitung gegen FADP verstößt, können Sie die Angelegenheit dem Eidgenössischen Datenschutz- und Öffentlichkeitsbeauftragten (FDPIC), Feldeggweg 1, 3003 Bern, Schweiz – edoeb.admin.ch melden.

Wenn wir personenbezogene Daten aus der Schweiz übermitteln, tun wir dies in ein Land, das vom Schweizerischen Bundesrat als Land mit angemessenem Schutz anerkannt ist, oder im Rahmen vertraglicher Garantien, die vom FDPIC anerkannt sind. Siehe Abschnitt 8.

14. EINWOHNER DER VEREINIGTEN STAATEN

Brightside ist ein Schweizer Unternehmen, das an Unternehmen verkauft, hauptsächlich in der Schweiz und in Europa. Wir erfüllen derzeit nicht die Anwendbarkeitsschwellen der Datenschutzgesetze der US-Bundesstaaten, wie etwa des California Consumer Privacy Act, und diese Richtlinie ist daher nicht auf diese Gesetze abgestimmt.

Sollte sich dies ändern, werden wir diese Richtlinie aktualisieren und die Offenlegungen veröffentlichen, die diese Gesetze erfordern, bevor sie für uns gelten.

In der Zwischenzeit stehen die in Abschnitt 11 beschriebenen Rechte – Zugriff, Berichtigung, Löschung, eine Kopie Ihrer Daten und Widerspruch – jedem zur Verfügung, der darum bittet, unabhängig von Ihrem Wohnort. E-Mail support@brside.com. Wir überprüfen Ihre Identität, bevor wir auf eine Anfrage reagieren.

Wenn Sie die in Abschnitt 4 beschriebenen Werbe- und Analysetechnologien stoppen möchten, lehnen Sie die entsprechende Kategorie in den Cookie-Einstellungen auf unserer Website ab oder entfernen Sie sie. Wenn Ihr Browser ein Global Privacy Control-Signal sendet, betrachten wir dies als Einspruch gegen diese Technologien.

15. DIGITALE DIENSTLEISTUNGSGESETZ

Soweit die Verordnung (EU) 2022/2065 (das Gesetz über digitale Dienste) für alle von uns in der Europäischen Union angebotenen Dienste gilt, gilt Folgendes.

Gesetzlicher Vertreter (Artikel 13). Als Anbieter mit Sitz außerhalb der Europäischen Union haben wir einen gesetzlichen Vertreter in der Union benannt:

Data Protection Representative Limited (handelnd als DataRep) DataRep, The Cube, Monahan Road, Cork, T12 H1XY, Republik Irland E-Mail: digitalrequest@datarep.com – bitte geben Sie „Brightside Technologies SA“ an. Telefon: +353 (1) 919 8899

An unseren gesetzlichen Vertreter können sich die Behörden der Mitgliedstaaten, die Europäische Kommission und das Europäische Gremium für digitale Dienste in allen Angelegenheiten wenden, die für den Erhalt, die Einhaltung und die Durchsetzung von Entscheidungen im Zusammenhang mit dem Gesetz über digitale Dienste erforderlich sind.

Diese Benennung wurde dem Koordinator für digitale Dienste in Irland, Coimisiún na Meán, mitgeteilt, der bestätigt hat, dass unser gesetzlicher Vertreter für die Zwecke von Artikel 13 registriert ist.

Kontaktieren Sie uns. Die Behörden der Mitgliedstaaten, die Europäische Kommission und der Ausschuss können uns auch direkt auf elektronischem Wege unter support@brside.com kontaktieren. Die Kommunikation kann auf Englisch erfolgen.

16. BRIGHTSIDE REPORT PHISHING-ADD-ON FÜR GMAIL – GOOGLE-BENUTZERDATEN

Mit dem Brightside Report Phishing-Add-on für Gmail können Mitarbeiter unserer Kunden verdächtige E-Mails an das Sicherheitsteam ihrer Organisation melden. In diesem Abschnitt wird beschrieben, wie das Add-on auf Google-Nutzerdaten zugreift, diese nutzt, speichert und weitergibt.

Daten, auf die wir zugreifen. Wenn ein Benutzer in einer E-Mail auf „Phishing melden“ klickt, greift das Add-on auf Folgendes zu: (a) den gesamten Inhalt dieser einzelnen E-Mail-Nachricht (Kopfzeilen, Text und Anhänge) mithilfe der kontextbezogenen Add-on-Bereiche von Google, die Zugriff nur auf die Nachricht gewähren, die der Benutzer gerade anzeigt, und nur zum Zeitpunkt der Interaktion; (b) die E-Mail-Adresse des Benutzers, die zur Identifizierung des Meldenden innerhalb seiner Organisation verwendet wird; (c) die Anzeigespracheneinstellung des Benutzers, die ausschließlich zur Darstellung der Add-on-Schnittstelle in der Sprache des Benutzers verwendet und nicht gespeichert wird. Das Add-on kann keine anderen Nachrichten im Postfach des Benutzers lesen, keine E-Mails senden und den Inhalt des Postfachs nicht ändern.

Wie wir es verwenden. Die gemeldete Nachricht wird über eine verschlüsselte Verbindung (TLS) an Brightside übertragen und ausschließlich verwendet, um: die Nachricht auf Malware zu scannen; feststellen, ob es sich um eine simulierte Phishing-E-Mail handelt, die im Rahmen des Sicherheitsbewusstseinsprogramms des Kunden gesendet wurde; Nachrichtenmetadaten (Absender, Betreff, enthaltene Links) zur Sicherheitsanalyse extrahieren; und stellen Sie den Bericht dem Sicherheitsteam der eigenen Organisation des Reporters zur Verfügung. Meldungen über echte (nicht simulierte) verdächtige E-Mails können auch an den vom Kunden benannten Sicherheitskontakt weitergeleitet werden.

Speicherung und Schutz. Gemeldete Nachrichten werden im Ruhezustand verschlüsselt in der Infrastruktur gespeichert, die von unserem Hosting-Unterprozessor (Amazon Web Services) betrieben wird. Der Zugriff ist auf die eigene Organisation des Reporters beschränkt; Berichte werden niemals zwischen Kundenorganisationen geteilt. Gemeldete Nachrichten werden für die Dauer des Kundenvertrags oder bis der Kunde eine Löschung verlangt, aufbewahrt.

Weitergabe. Google-Nutzerdaten, die über das Add-on erfasst werden, werden nur an das Sicherheitsteam und bestimmte Sicherheitskontakte der eigenen Organisation des Meldenden weitergegeben. Wir verkaufen Google-Nutzerdaten nicht, verwenden sie nicht für Werbung und geben sie nicht an Dritte weiter, mit Ausnahme der für den Betrieb des Dienstes erforderlichen Hosting-Unterauftragsverarbeiter.

Offenlegung der eingeschränkten Nutzung. Brightsides Nutzung und Übertragung der von Google APIs empfangenen Informationen erfolgt gemäß Nutzerdatenrichtlinie für Google API-Dienste, einschließlich der Anforderungen zur eingeschränkten Nutzung.

17. SAMMELN WIR INFORMATIONEN VON MINDERJÄHRIGEN?

Unsere Dienste richten sich an Unternehmen und richten sich nicht an Personen unter 18 Jahren. Wir sammeln wissentlich keine personenbezogenen Daten von Kindern unter 18 Jahren. Wenn Sie glauben, dass wir Daten von einem Kind gesammelt haben, kontaktieren Sie uns unter support@brside.com und wir werden die entsprechenden Schritte unternehmen, um diese zu löschen.

18. Nehmen wir Aktualisierungen dieser Mitteilung vor?

Wir können diese Richtlinie von Zeit zu Zeit aktualisieren. Die aktualisierte Version wird durch das Datum „Letzte Aktualisierung“ oben angezeigt. Wenn wir wesentliche Änderungen vornehmen, werden wir einen deutlichen Hinweis auf unserer Website veröffentlichen oder Sie direkt benachrichtigen. Wir empfehlen Ihnen, diese Richtlinie regelmäßig zu überprüfen.

19. WIE KÖNNEN SIE UNS KONTAKTIEREN?

Bei Fragen zu dieser Richtlinie oder dazu, wie wir mit personenbezogenen Daten umgehen:

E-Mail: support@brside.com

Post:

Brightside Technologies SA Route des Flumeaux 46 1008 Prilly Schweiz

Einzelpersonen im EEA und im UK können sich auch an unseren ernannten Vertreter DataRep wenden – siehe Abschnitt 12.