Wonach suchen Sie?

Skip to main content

Nachweise zur Einhaltung der TOMs

Evidence of compliance with technical and organizational measures (TOMs)

Sehr geehrter Geschäftspartner,

die Unternehmensleitung der Q-FOX® Gruppe möchte allen gesetzlichen Anforderungen entsprechen, besonders auch im Bereich Datenschutz. Zudem legen wir als ISO 27001 zertifiziertes Unternehmen höchsten Wert auf Informationssicherheit.

Sie haben von kurzem eine E-Mail von unserem System erhalten, in der wir Sie darum gebeten haben,
1) einen aktuellen Nachweis zur Einhaltung der technischen und organisatorischen Maßnahmen und/oder
2) einen Nachweis der erweiterten Garantien im Rahmen von Drittlandtransfers bereitzustellen.
 

Zu 1) Als Nachweis kommen in Frage:

  • ein aktuelles Testat
  • Berichte oder Berichtsauszüge unabhängiger Instanzen, z.B. Wirtschaftsprüfer, Revision, Datenschutzbeauftragter, IT-Sicherheitsabteilung, Datenschutz- oder Qualitätsauditoren
  • geeignete Zertifizierungen (z.B. ISO 27001, SOC 2, SOC 3, ISAE 3402 Reports oder TISAX® Label)

Zu 2) Als Nachweis der erweiterten Garantien kommen in Frage:

  • Regelungen im Umgang zu Behördenanfragen (FISA 702, EO 12.333, etc.) von Ihnen oder Ihren beauftragten Unter-Auftragnehmern
  • Bereitstellung von sog. Transparenz-Boards zur Darstellung von Behördenanfragen
  • Verschlüsselung der Kundendaten
  • Bereitstellung der Schlüsselverwaltung der Kundendaten durch den Kunden
  • abgeschlossene SCCs mit Ihren Unter-Auftragnehmern
  • Nachweis bzw. Bestätigung einer durchgeführten TIA für die Beauftragung externer Auftragsverarbeiter in Drittländern
  • Nachweis zur Erfüllung der Anforderungen
  • sowie im Falle eines Unter-Auftragnehmers aus den USA: Beitritt des Unternehmens zum neuen EU-US Privacy Framework


Wir freuen uns, dass Sie dem darin enthaltenen Link gefolgt sind, um Ihre Nachweise zu erbringen.

Dear Business Partner,

The management of the Q-FOX® Group is committed to complying with all legal requirements, particularly in the area of data protection. Furthermore, as an ISO 27001-certified company, we place the highest priority on information security.

You recently received an email from our system in which we asked you to
1) provide current evidence of compliance with technical and organizational measures and/or
2) provide evidence of enhanced safeguards in the context of transfers to third countries.
 

Re 1) The following may serve as evidence:

  • a current audit report
  • reports or excerpts from reports by independent bodies, e.g. certified public accountants, internal auditors, data protection officers, IT security departments, data protection or quality auditors
  • appropriate certifications (e.g. ISO 27001, SOC 2, SOC 3, ISAE 3402 reports, or TISAX® label)

Re 2) The following may serve as evidence of the extended guarantees:

  • Policies regarding the handling of government requests (FISA 702, EO 12.333, etc.) by you or your subcontractors
  • Provision of so-called transparency dashboards to display government inquiries
  • Encryption of customer data
  • Provision of key management for customer data by the customer
  • SCCs concluded with your subcontractors
  • Evidence or confirmation of a completed TIA for the engagement of external processors in third countries
  • Evidence of compliance with the requirements
  • and, in the case of a subcontractor from the U.S.: the company’s adherence to the new EU-U.S. Privacy Framework


We are pleased that you followed the link provided to submit your evidence.

Bitte füllen Sie das Formular aus und senden Sie uns Ihre Nachweise:

Please fill out the form and send us your supporting documents:
NOVELLUS Integrierte Dienste GmbH Im Ettenbach 13a, 77767 Appenweier, Tel: + 49 78 05 918 - 0, info@novellus.de, www.qfox.de, Geschäftsführer: Oliver Möcklin, Eva Neu, Philipp Klos; AG Freiburg HRB 717 368

captcha

Datenschutzhinweis

Data privacy


Die ab dem 25.05.2018 umzusetzende europäische Datenschutzgrundverordnung (DSGVO) sowie die Vorgaben der ISO 27001 verpflichten uns regelmäßig von unseren geschäftskritischen Lieferanten, Dienstleistern und Auftragsverarbeitern einen aktuellen Nachweis zur Einhaltung der technischen und organisatorischen Maßnahmen einzuholen.

Damit unsere Lieferanten, Dienstleister und Auftragsverarbeiter ihre Nachweise erbringen können, haben wir hierzu das darüberliegende Online-Formular bereitgestellt.
 

Folgende personenbezogene Daten werden im Rahmen der Interaktion mit diesem Formular verarbeitet:

  • Unternehmen bzw. Mandant (sofern sich personenbezogene Daten darin befinden)
  • IP-Adresse: Diese ist aus technischen Gründen unerlässlich. Ohne diese könnten Sie unseren Webserver nicht erreichen.
  • E-Mails-Adresse: Diese dient zum einen dazu, dass der Melder eine E-Mail als Nachweis seiner Meldung erhält und zum anderen dient diese uns als mögliche Kontaktadresse für Rückfragen.
  • Freitextfeld: Die Möglichkeit zur Angabe von personenbezogenen Daten im Freitextfeld besteht, obliegt jedoch der meldenden Person. Wir weißen jedoch darauf hin, dass Sie dort keine sensiblen Informationen platzieren und melden sollten.
  • Upload: Die hochgeladenen Nachweise sollten so ausgelegt sein, dass nur die notwendigsten personenbezogenen Daten enthalten sind. Über die Inhalte haben wir keinen Einfluss.
     

Mit diesen von Ihnen angegebenen Informationen im Formular werden direkt – ohne Zwischenspeicherung – zwei verschlüsselte E-Mails erzeugt.

  • Die erste E-Mail erhält der Absender als Nachweis der Meldung.
  • Die zweite E-Mail wird mit den bereitgestellten Informationen an den Bereich Governance, Risk & Compliance der NOVELLUS Integrierte Dienste GmbH gesendet. Dort werden die Unterlagen geprüft.
     

Für den Versand der E-Mails verwenden wir den E-Mail-Dienst der CleverReach GmbH & Co. KG, Schafjückenweg 2, 26180 Rastede, Deutschland. Wir haben einen Vertrag zur Auftragsverarbeitung (AV) gem. Art. 28 DSGVO mit unserem Mailing-Dienstleister abgeschlossen. Hierbei handelt es sich um eine rechtliche Vereinbarung, die gemäß der Datenschutz-Grundverordnung (DSGVO) erforderlich ist, wenn personenbezogene Daten von einem externen Dienstleister im Auftrag eines Verantwortlichen verarbeitet werden.

Dieser Vertrag regelt die Rechte und Pflichten zwischen dem Verantwortlichen, der die Daten bereitstellt, und dem Auftragsverarbeiter, der die Daten verarbeitet. Ziel ist es, sicherzustellen, dass die personenbezogenen Daten nur für den vorgesehenen Zweck verwendet werden und angemessen geschützt sind.

Weiterführende Informationen zum Thema CleverReach können hier eingesehen werden.
 

Die von Ihnen bereitgestellten Informationen werden ausschließlich im Rahmen der Geschäftsbeziehung gem. Art. 6 Abs. 1 lit. b DSGVO oder im Rahmen des berechtigten Interesses gem. Art. 6 Abs. 1 lit. f DSGVO von uns verarbeitet.

Hierzu ist oben beschriebener Prozess für uns erforderlich. Soweit es zur Abwicklung erforderlich sein sollte, binden wir unter Berücksichtigung der geltenden rechtlichen Vorschriften (z.B. im Rahmen einer Auftragsverarbeitung), weitere Stellen zur Prüfung Ihres Nachweises ein.

Die Nachweise bewahren wir für die Dauer des Geschäftsbeziehung zzgl. drei Jahre in unseren Systemen auf. Die im Rahmen der E-Mail-Kommunikation anfallenden Nachrichten werden für 6 bzw. 10 Jahre aufbewahrt.

The European General Data Protection Regulation (GDPR), which is to be implemented as of May 25, 2018, as well as the requirements of ISO 27001, require us to regularly obtain up-to-date proof of compliance with technical and organizational measures from our business-critical suppliers, service providers, and data processors.

To enable our suppliers, service providers, and data processors to submit their proof of compliance, we have provided the online form above.


The following personal data is processed when interacting with this form:

  • Company or client (if personal data is included)
  • IP address: This is essential for technical reasons. Without it, you would not be able to access our web server.
  • Email address: This serves, on the one hand, to ensure that the submitter receives an email confirming their submission and, on the other hand, serves as a potential contact address for us in case of follow-up questions.
  • Free-text field: While it is possible to enter personal data in the free-text field, doing so is at the discretion of the submitter. However, we advise against entering or submitting any sensitive information there.
  • Upload: The uploaded supporting documents should be formatted so that they contain only the most necessary personal data. We have no control over their content.


Using the information you provided in the form, two encrypted emails are generated immediately—without being temporarily stored.

  • The sender receives the first email as confirmation of the submission.
  • The second email, containing the information you provided, is sent to the Governance, Risk & Compliance department at NOVELLUS Integrierte Dienste GmbH, where the documents will be reviewed.


We use the email service provided by CleverReach GmbH & Co. KG, Schafjückenweg 2, 26180 Rastede, Germany, to send these emails. We have entered into a data processing agreement (DPA) pursuant to Art. 28 of the GDPR with our email service provider. This is a legal agreement required under the General Data Protection Regulation (GDPR) when personal data is processed by an external service provider on behalf of a data controller.

This agreement governs the rights and obligations between the data controller, who provides the data, and the data processor, who processes the data. The goal is to ensure that personal data is used only for the intended purpose and is adequately protected.

Further information about CleverReach can be found here.
 

The information you provide will be processed by us exclusively within the scope of our business relationship pursuant to Article 6(1)(b) of the GDPR or on the basis of a legitimate interest pursuant to Article 6(1)(f) of the GDPR.

To this end, the process described above is necessary for us. To the extent necessary for processing, we will involve other parties to verify your documentation, in compliance with applicable legal regulations (e.g., within the framework of data processing on our behalf).

We retain the supporting documents in our systems for the duration of the business relationship plus three years. Messages generated in the course of email communication are retained for 6 or 10 years.