Compliance & Datenschutz

Trust Center: Wie wir Ihre Daten schützen – rechtlich, technisch, organisatorisch.

Direct Scouts arbeitet als Auftragsverarbeiter in Ihren Systemen. Hier finden Sie den Rechtsrahmen, die technischen und organisatorischen Maßnahmen und die Unterlagen, die Ihr Datenschutzbeauftragter für die Prüfung braucht.

Rechtsrahmen

Vier Bausteine, die jede Zusammenarbeit tragen.

Vertragspartei ist die deutsche Gesellschaft ([PLATZHALTER: Firmierung der deutschen Gesellschaft, z. B. Direct Scouts GmbH]). Die operative Arbeit findet in Istanbul statt – und genau dafür gibt es einen klaren Rahmen.

Für die Türkei gibt es keinen Angemessenheitsbeschluss – deshalb SCC, TIA und TOMs.

  • Art. 28 DSGVO – Auftragsverarbeitung

    Grundlage jeder Zusammenarbeit ist ein Auftragsverarbeitungsvertrag (AVV) mit der deutschen Vertragspartei. Wir verarbeiten weisungsgebunden, dokumentiert und mit den Kontrollrechten, die Art. 28 vorsieht.

  • Standardvertragsklauseln (EU) 2021/914, Modul 2

    Für die operative Verarbeitung durch unser Team in Istanbul gelten die EU-Standardvertragsklauseln nach Durchführungsbeschluss (EU) 2021/914, Modul 2 (Verantwortlicher → Auftragsverarbeiter), einschließlich der Anhänge zu Verarbeitung und TOMs.

  • Transfer Impact Assessment (TIA)

    Ein TIA dokumentiert die Rechtslage im Drittland, die konkreten Zugriffswege und die ergänzenden Maßnahmen, mit denen das Schutzniveau gesichert wird. Es liegt Ihrem DSB vor Vertragsschluss vor.

  • KVKK – parallel zur DSGVO

    In der Türkei gilt zusätzlich das Datenschutzgesetz Nr. 6698 (KVKK). Beide Rechtsrahmen werden nebeneinander eingehalten; die Anforderungen der DSGVO bleiben dabei der Maßstab für die Verarbeitung Ihrer Daten.

Technisch-organisatorische Maßnahmen

Ihre Daten bleiben in Ihrer Instanz.

Die wichtigsten Maßnahmen im Überblick. Die vollständige TOM-Liste nach Art. 32 DSGVO ist Anhang des AVV. Direct Scouts ist ISO-zertifiziert; die Zertifikate stellen wir auf Anfrage bereit.

  • Zugriff nur per VDI/Citrix

    Unsere Agenten arbeiten in einer gehosteten Sitzung auf Ihren Systemen. Es gibt keine lokale Installation Ihrer Anwendungen und keine Datenhaltung auf Endgeräten.

  • Kein lokaler Export

    Download, Zwischenablage, Druck und Wechseldatenträger sind in der Sitzung technisch unterbunden. Daten verlassen Ihre Instanz nicht.

  • Clean-Desk und Zutrittsregelung

    Keine Notizen auf Papier, keine privaten Geräte am Arbeitsplatz, Zutritt zu den Operations-Flächen nur mit personalisiertem Ausweis.

  • Aufzeichnung nur mit Einwilligung

    Gespräche werden standardmäßig nicht aufgezeichnet. Eine Aufzeichnung erfolgt nur, wenn Sie es wünschen und die rechtlichen Voraussetzungen (Einwilligung der Gesprächspartner) erfüllt sind.

  • Zugriffsentzug

    Zugänge sind personalisiert und werden bei Rollenwechsel, Austritt oder Projektende sofort entzogen. Sie können jeden Zugriff jederzeit selbst beenden – es ist Ihre Instanz.

  • Schulung und Verpflichtung

    Alle Mitarbeitenden sind auf Vertraulichkeit verpflichtet und werden zu DSGVO und KVKK geschult; Wiederholung mindestens jährlich.

Datenfluss

Drei Stationen. Keine Datenkopie bei uns.

Der Agent arbeitet in einer Sitzung auf Ihrem CRM; Termine landen direkt im Kalender Ihres Außendienstes. Der Zugriff ist jederzeit von Ihnen entziehbar.

Keine Datenkopie in unseren Systemen. Zugriff jederzeit entziehbar.

Sub-Auftragsverarbeiter

Wen wir einsetzen – und wofür.

Jeder weitere Auftragsverarbeiter wird im AVV benannt; Änderungen kündigen wir mit Widerspruchsrecht an.

  • Telefonie-/VoIP-Anbieter

    Telefonie und deutsche Rufnummern

  • Hosting-Anbieter

    Gehostete Arbeitsplatzsitzungen (VDI/Citrix)

  • E-Mail- und Kalenderdienst

    Interne Kommunikation und Terminabstimmung

Die vollständige Liste mit Unternehmen, Sitz und Garantie (AVV/SCC) ist Anhang des AVV und wird Ihrem Datenschutzbeauftragten auf Anfrage bereitgestellt.

Unterlagen für Ihren DSB

Vier Dokumente, die die Prüfung abkürzen.

Die Dokumente werden nach juristischer Freigabe hier bereitgestellt. Bis dahin senden wir sie auf Anfrage.

  • AVV-Muster (PDF)

    Auftragsverarbeitungsvertrag nach Art. 28 DSGVO mit der deutschen Vertragspartei.

  • TOM-Liste (PDF)

    Technische und organisatorische Maßnahmen, gegliedert nach Art. 32 DSGVO.

  • SCC-Anhänge (PDF)

    Anhang I–III zu den Standardvertragsklauseln 2021/914, Modul 2.

  • Vorausgefüllter DSB-Fragebogen (PDF)

    Entlang der üblichen Art.-28-Prüfpunkte vorausgefüllt, damit Ihr Datenschutzbeauftragter nicht bei null beginnt.

Standortbesuch

Ein Tag in Istanbul – mit Ihrem DSB.

Wer die Operations gesehen hat, muss weniger glauben. Wir organisieren einen Besuchstag in Şişli; Reise- und Terminabstimmung übernehmen wir.

  1. 09:00
    Operations-Rundgang

    Arbeitsplätze, Zutrittsregelung, Clean-Desk, Teamstruktur – Sie sehen, wo und wie gearbeitet wird.

  2. 11:00
    Live-Monitoring

    Sie hören in laufende Gespräche eines bestehenden Projekts hinein (mit Zustimmung des jeweiligen Kunden) und sehen die Dokumentation im CRM.

  3. 14:00
    Datenschutz-Check

    VDI-Sitzung, Exportsperren, Berechtigungskonzept und Zugriffsentzug – gemeinsam mit Ihrem DSB oder IT-Sicherheitsverantwortlichen.

Standortbesuch anfragen
Häufige Fragen

Was Datenschutzbeauftragte uns zuerst fragen.

Wo werden unsere Daten verarbeitet?

Ihre Daten bleiben in Ihren Systemen – CRM, Telefonie, Kalender. Unsere Agenten arbeiten per VDI- oder Citrix-Sitzung darauf; ein lokaler Export ist technisch unterbunden. Vertragspartei ist die deutsche Gesellschaft, die operative Verarbeitung erfolgt in Istanbul auf Basis der EU-Standardvertragsklauseln und eines Transfer Impact Assessments.

Gibt es einen Angemessenheitsbeschluss für die Türkei?

Nein. Deshalb sichern wir den Transfer über die EU-Standardvertragsklauseln (Durchführungsbeschluss 2021/914, Modul 2), ein Transfer Impact Assessment und technische und organisatorische Maßnahmen ab – so, wie es Art. 44 ff. DSGVO für Drittländer ohne Angemessenheitsbeschluss vorsehen.

Werden Gespräche aufgezeichnet?

Standardmäßig nicht. Eine Aufzeichnung erfolgt nur, wenn Sie es wünschen und die rechtlichen Voraussetzungen erfüllt sind, insbesondere die Einwilligung der Gesprächspartner. Die Qualitätssicherung läuft über Live-Monitoring durch den Teamleiter und Bewertungsbögen.

Was passiert mit den Zugängen nach Projektende?

Alle Zugänge werden zum Vertragsende entzogen und Sie erhalten eine schriftliche Bestätigung. Da keine Datenkopien in unseren Systemen liegen, beschränkt sich die Löschung auf Zugangsdaten und die Vertragsdokumentation, die wir nach den gesetzlichen Fristen aufbewahren.

Welche Unterlagen bekommt unser Datenschutzbeauftragter?

AVV-Muster, TOM-Liste, SCC-Anhänge, eine Zusammenfassung des Transfer Impact Assessments und einen vorausgefüllten Fragebogen – auf Anfrage vor Vertragsschluss. Ergänzend bieten wir einen Standortbesuch mit Datenschutz-Check an.

Rechtliche Hinweise ohne Gewähr; maßgeblich sind AVV und SCC in der jeweils unterzeichneten Fassung. Direct Scouts ersetzt keine Rechtsberatung.