- EINLEITUNG
1.1 Allgemein
Dieser Anhang ist integraler Bestandteil des Vertrags zwischen Lyra und Ihrem Unternehmen. Er regelt die Details gemäss Ziffer 11. «Datenschutz und Informationssicherheit».
1.2 Vereinbarung
Lyra verpflichtet sich, sämtliche Daten, Informationen und Materialien, die sie und ihre Mitarbeiter im Zusammenhang mit der Erbringung der gemäss Vertrag definierten Leistungen erhalten oder die ihr aufgrund des Vertragsverhältnisses zugänglich sind, ausschliesslich und zweckgebunden zur Erbringung der vertraglich vereinbarten Leistungen zu verwenden, streng vertraulich zu behandeln und Dritten nur so weit wie vereinbart zugänglich zu machen.
Die Vertragsparteien vereinbaren organisatorische und technische Massnahmen, um angemessene Garantien hinsichtlich des Schutzes der Privatsphäre, der Einhaltung des Datenschutzgesetzes und der Wahrung der Informationssicherheit zu bieten.
1.3 Begriffsbestimmungen
Les définitions suivantes s’appliquent :
- a) Lyra gilt im Kontext des Vertrags als «Bearbeiter» der Daten bzw. der «Personendaten» bzw. als «Auftragnehmer»;
- b) Ihr Unternehmen gilt im Kontext des Vertrags als «Auftraggeber»;
- c) die Ausdrücke «Personendaten», «besonders schützenswerte Daten» und «Bearbeiten» entsprechen den Bedeutungen gemäss Bundesdatenschutzgesetz (BDSG), respektive ab dem 25. Mai 2018 gemäss DSGVO.
- d) Daten gelten als «anonymisiert», wenn es auf der Basis der vorhandenen Daten nicht mehr möglich ist, diese auf eine bestimmte oder bestimmbare Person zu beziehen.
- EINZELHEITEN DER BEARBEITUNG
2.1 Umfang
Lyra nimmt insbesondere nachfolgende Bearbeitung von Daten vor:
- Telefonische Beratung
- Erfassung von Informationen in der Lyra Datenbank
- Übermittlung von Informationen an Dritte (gemäss den Bestimmungen des Vertrags)
- Erstellung einer anonymisierten Statistik zu Handen Ihres Unternehmens
2.2 Vereinbarung im Zusammenhang mit der Bearbeitung
Folgende Bearbeitung von Daten sind von Seite des «Auftragnehmers» zugesichert:
- Es werden keine Telefonanrufe aufgezeichnet.
- Es werden keine Personendaten erhoben bzw. die Personendaten werden anonymisiert, sofern diese für die Fallbearbeitung nicht notwendig sind. In Telefongesprächen wird also weitgehend darauf verzichtet, Informationen zu erheben, welche es ermöglichen, die Person zu bestimmen.
- Von dem Grundsatz gemäss Absatz b) wird abgewichen, wenn im Anschluss eine persönliche Beratung (via Telefon oder bei einem Psychologen/Therapeuten) erfolgt oder vorsorgliche Massnahmen notwendig werden.
- Sofern Personendaten erhoben werden gemäss Absatz c) werden diese mit Abschluss der Beratung bzw. Behandlung der entsprechenden Person im Anschluss gelöscht oder anonymisiert, so dass sie nicht mehr als Personendaten gelten.
2.3 Gebiet und Anforderungen
Die Bearbeitung der Daten findet ausschliesslich im Gebiet der Schweiz statt.
Lyra verwendet dazu ein Schweizer Datencenter, welches über die Zertifizierungen ISO27001, ISO27017, ISO27018 und ISO9001 verfügt.
2.4 Unterbeauftragung
Die Weitergabe von Aufträgen im Rahmen der Tätigkeiten unter dieser Vereinbarung an Unterauftragnehmer durch den Auftragnehmer bedingt die Anwendung von technischen und organisatorischen Massnahmen zur analogen Wahrung des Datenschutzes und der Informationssicherheit.
Lyra informiert den Auftraggeber über seine Unterbeauftragten.
Zu Beginn des Vertrags bestehen folgende Unterbeauftragte:
Name |
Domizil |
Kurzer Beschrieb |
OpenCircle |
Zürich, Schweiz |
IT Infrastruktur-Anbieter
Zertifikate: ISO27001, ISO27017, ISO27018 und ISO9001 |
[Nicht als Unterbeauftragte verstanden werden Psychotherapeuten und Rechtsanwälte, welche direkt in einem Vertragsverhältnis mit Lyra stehen].
- 3. TECHNISCHE UND ORGANISATORISCHE MASSNAHMEN
3.1 Übersicht
In diesem Kapitel wird beschrieben, wie die gemäss Art. 32 der DSGVO geforderte Vertraulichkeit, Integrität, Verfügbarkeit und Belastbarkeit der datenverarbeitenden Systeme und Services sowie der Organisation sichergestellt wird. Zudem werden die Verfahren zur regelmässigen Überprüfung, Bewertung und Evaluierung im Rahmen der SQS Zertifizierungen GoodPriv@cy und ISO 9001 erläutert. Die Zertifizierungen sind in sämtlichen Führungs-, Personal-, Leistungserbringungs- und Unterstützungsprozessen verankert.
3.2 Vertraulichkeit
3.2.1 Zutrittskontrolle
Der Zutritt zu den verschiedenen Räumlichkeiten (Administration und Support Center) ist nur mit einem Schlüssel möglich. Die Schlüssel sind nummeriert und jedem Mitarbeiter persönlich zugewiesen und protokolliert. Ein Verlust des Schlüssels muss umgehend gemeldet werden.
Besucher müssen eine Geheimhaltungsvereinbarung unterschreiben. Den Besuchern ist das Betreten des Support Centers nicht erlaubt.
3.2.2 Zugriffskontolle
Folgende Grundsätze gelten in Bezug auf die Nutzung von Accounts und sind technisch sowie organisatorisch umgesetzt:
- Der Zugang zu allen Geräten ist mit einem Passwort gesichert
- Für den Zugriff auf die Infrastruktur ist eine 2-Faktor-Authentifizierung zwingend.
- Das Passwort für die 2-Faktor-Authentifizierung ist geheim und darf nicht weitergegeben werden
- Sämtliche Zugriffe auf die Infrastruktur erfolgen zentral über das Cockpit
- Für den Zugriff auf die Datenbank sind ein zusätzlicher Benutzername und ein Passwort notwendig.
- Die Zugriffsrechte sind nach Tätigkeit geregelt und protokolliert. Die Zugriffsrechte werden regelmäßig überprüft.
- Sämtliche Zugriffe auf die Infrastruktur werden protokolliert.
3.2.3 Datenträger und Gesprächsnotizen
- Datenträger mit persönlichen Daten befinden sich nie ausserhalb des Unternehmens.
- Offerten, Kundenberichte und Präsentationen, die für Kundenbesuche auf einen USB-Datenträger gespeichert werden, sind anonymisiert. Jeder Mitarbeiter stellt sicher, dass Daten auf wiederbeschreibbaren Datenträgern nach gültigem Standard unwiderruflich gelöscht (wipen) werden, wenn die Hardware weiterverwendet wird.
- Gesprächsnotizen von Beratungsgesprächen werden nach Arbeitsschluss in einem abgeschlossenen Papiercontainer entsorgt. Dieser wird von einem spezialisierten Unternehmen monatlich abgeholt und datenschutzkonform entsorgt.
- Auf den Datenträgern von lokalen Geräten sind keine Daten gespeichert.
3.2.4 Integrität
- Sämtliche Klientendaten werden als streng vertraulich eingestuft. Ein E-Mail Versand von Informationen (Informations-Material, Links, Kontaktinformationen von Psychotherapeuten, etc.) erfolgt in jedem Fall verschlüsselt. Das Passwort zum Öffnen des Dokuments wird dem Klienten am Telefon oder via SMS mitgeteilt.
- Wenn Kunden oder Klienten uns vertrauliche Informationen unverschlüsselt zustellen, liegt das in ihrer Verantwortlichkeit.
- Erweiterte Massnahmen zur Unterstützung können mit jedem Kunden individuell geprüft und umgesetzt werden
3.2.5 Verfügbarkeit
Nachfolgend sind die zentralen Massnahmen beschrieben, welche für die Sicherstellung der Verfügbarkeit der Dienstleistung von Lyra notwendig sind:
- Ein Business-Continuity-Plan für den Umgang mit verschiedenen Notfallszenarien liegt vor und wird regelmässig geprüft und ergänzt. Der Business-Continuity Plan wird im Zuge des Schwachstellenmanagements jährlich getestet.
- Lyra verfügt über zwei Telefonanlagen mit unterschiedlicher Technologie. Beim Ausfall der einen Anlage kann innert Minutenfrist auf die zweite Anlage gewechselt werden.
- Die Infrastruktur-Systeme von Lyra sind redundant ausgelegt. Sie befinden sich in einem zertifizierten Rechenzentrum.
- Alle Systeme und Daten werden täglich gesichert. Es erfolgen regelmässige Backup-Restore-Tests, um die Verfügbarkeit und Wiederherstellbarkeit der Daten nachzuweisen.
3.2.6 Verfahren zur regelmässigen Überprüfung, Bewertung und Evaluation
Lyra verfügt über ein umfassendes ISO 9001 Qualitätsmanagementssystem sowie die Datenschutz-Zertifizierung GoodPriv@cy, welche vom dedizierten Qualitäts- und Datenschutzbeauftragen von Lyra geführt werden.
- Es wird regelmässig eine umfassende Sicherheitsrisikoanalyse durchgeführt, um jederzeit einen an die aktuellen Gegebenheiten angepassten Schutz aller Informationen sicherstellen zu können.
- Alle Mitarbeitende sind entsprechend geschult und können Vorfälle korrekt identifizieren und für die weitere Prüfung den richtigen Stellen melden.
- Alle Prozesse und Richtlinien werden auf Datenschutz- und Qualitätsmassnahmen abgestimmt und den Mitarbeitenden in Schulungen vermittelt.
- Regelmässige interne und externe Audits durch Zertifizierungsstellen ermöglichen eine neutrale Einschätzung aller Prozesse und stellen sicher, dass wir die externen Vorgaben einhalten.
3.2.7 Mitteilungspflicht
Bedrohungen der Datensicherheit bzw. Sicherheitsvorfälle (insbesondere unbefugte Datenbearbeitung, Beeinträchtigung der Integrität oder der Verlust von Daten) sind dem Auftraggeber unverzüglich (spätestens innerhalb von 48 Stunden) zu melden.
- DOKUMENTATIONSPFLICHT
Lyra dokumentiert seine Datenverarbeitung gemäss den geltenden datenschutzrechtlichen Vorgaben.
- KONTAKT
Unser EU-Vertreter für Datenschutz gemäss Art. 27 DSGVO ist:
Christian Weyer
Lyra Deutschland GmbH
Taunustor 1 – TaunusTurm
60310 Frankfurt am Main
E-Mail: dpo.eu@lyrahealth.com (bevorzugter Kontaktweg für eine zeitnahe Bearbeitung)
Wir empfehlen eine Kontaktaufnahme per E-Mail, um Verzögerungen durch den Postweg zu vermeiden. Die Zustellung per Post an die oben genannte Adresse ist ebenfalls möglich.
Anhang 2 – Feststellung zur Verarbeitung von personenbezogenen Daten
Die Parteien treffen zum Vertrag über die Verarbeitung von personenbezogenen Daten ergänzend folgende Festlegungen. Beratungsaufsuchende können diese Bestimmungen auf der Lyra Webseite abrufen:
- Gegenstand der Verarbeitung
Gegenstand der Verarbeitung ist die Bereitstellung der im Hauptvertrag definierten Dienstleistungen von Lyra (nachfolgend «Hauptvertrag») durch den Anbieter für den Auftraggeber.
- Dauer des Auftrags
Die Dauer der Verarbeitung ergibt sich aus dem Hauptvertrag.
- Zweck der Verarbeitung
Die Verarbeitung erfolgt fortlaufend über die Laufzeit des Hauptvertrags. Lyra muss geeignete Maßnahmen ergreifen, um eine sichere und rechtmäßige Verarbeitung personenbezogener Daten zu gewährleisten. Lyra hat daher Richtlinien und Verfahren entwickelt, um eine angemessene Handhabung und Einhaltung dieser Datenschutzgesetze, einschließlich der europäischen Datenschutz-Grundverordnung (DSGVO), sicherzustellen. Dieser Rahmen gilt für alle Aktivitäten der Lyra Schweiz GmbH und der Tochtergesellschaften in Deutschland, Österreich, Frankreich, Luxemburg und Italien zur Verarbeitung personenbezogener Daten.
Verwendung personenbezogener Daten
Lyra verwendet personenbezogenen Daten, um Ratsuchenden die für ihre individuelle Situation geeigneten Dienstleistungen anbieten zu können. Wenn eine ratsuchende Person mit einem Anliegen auf Lyra zukommt, sorgt Lyra dafür, dass diese mit dem passenden Netzwerk von Dienstleistern und Spezialisten unterstützt werden kann.
Gemäß den Datenschutzgesetzen benötigt Lyra einen Grund für die Verwendung und Verarbeitung von personenbezogenen Daten, der als Rechtsgrundlage bezeichnet wird. Nachfolgend werden die Hauptgründe, warum Lyra personenbezogenen Daten verarbeitet, und die anwendbaren Umstände dargelegt, wann dies gemacht wird.
Wenn die von Lyra verarbeiteten personenbezogenen Daten als sensible personenbezogene Daten eingestuft werden (z. B. Angaben über Gesundheit, sexuelle Orientierung oder Straftaten), muss Lyra über eine zusätzliche Rechtsgrundlage für eine solche Verarbeitung verfügen.
- Die Verarbeitung ist notwendig, damit Lyra Ratsuchenden die von ihnen gewünschten Dienstleistungen anbieten kann, wie z. B. die Ermittlung der individuellen Bedürfnisse, das Einrichten der Services für die ratsuchende Person als Nutzer und allgemein für die Kommunikation mit der ratsuchenden Person.
- Wenn Lyra gesetzlich oder behördlich verpflichtet ist, diese personenbezogenen Daten zu verwenden, z. B. wenn Aufsichtsbehörden, Datenschutzbehörden und der Datenschutzbeauftragte verlangen, dass der Kontakt mit der ratsuchenden Person dokumentiert wird.
- Wenn Lyra personenbezogenen Daten verwenden muss, um ihre gesetzlichen Rechte zu begründen, auszuüben oder zu verteidigen, z. B. wenn Lyra mit rechtlichen Ansprüchen konfrontiert ist oder, wenn Lyra selbst rechtliche Ansprüche geltend machen will.
- Wenn Lyra personenbezogenen Daten aus Gründen eines erheblichen öffentlichen Interesses verwenden muss, wie z. B. bei der Untersuchung betrügerischer oder krimineller Aktivitäten.
- In der Regel können die Lyra Wellbeing EAP-Dienste anonym genutzt werden. Falls nötig, wird Lyra die ratsuchende Person um ihre Zustimmung in Bezug auf die Verarbeitung ihrer sensiblen personenbezogenen Daten (z. B. Gesundheitsdaten) bitten, z. B. wenn diese in einer sicherheitsrelevanten Funktion tätig ist. In diesem Fall macht Lyra die ratsuchende Person in dem Moment darauf aufmerksam, in dem diese ihre personenbezogenen Daten angibt. Lyra wird um Zustimmung bitten und erklären, warum dies notwendig ist. Ohne die Zustimmung kann Lyra die Dienstleistungen möglicherweise nicht erbringen.
- Wenn aus geschäftlicher Sicht eine berechtigte Notwendigkeit besteht, personenbezogenen Daten zu verwenden, wie z. B. für die Führung von Geschäftsunterlagen, die Entwicklung und Verbesserung von Produkten und Dienstleistungen. Dabei stellt Lyra sicher, dass diese Geschäftsanforderungen die Rechte und Freiheiten der ratsuchenden Person nicht beeinträchtigen und Ihm keinen Schaden zufügen.
3.1 Datenschutz Grundsätze
Nachfolgend sind die Grundprinzipien des Datenschutzes zusammengefasst, die Lyra bei der Verarbeitung personenbezogener Daten beachten muss.
Grundsatz 1 – Rechtmäßigkeit, Verarbeitung nach Treu und Glauben, Transparenz
- Lyra stellt sicher, dass die gesamte Verarbeitung in Übereinstimmung mit den geltenden Gesetzen erfolgt.
- Lyra informiert und erläutert Einzelpersonen zum Zeitpunkt der Erhebung ihrer personenbezogenen Daten, wie ihre personenbezogenen Daten verarbeitet werden.
Grundsatz 2 – Zweckbindung
- Lyra erhebt und verarbeitet personenbezogene Daten nur für die Zwecke, die der betroffenen Person bekannt sind oder im Rahmen ihrer Erwartungen liegen und für Lyra relevant sind.
- Lyra verarbeitet personenbezogene Daten nur für bestimmte, eindeutige und rechtmäßige Zwecke. Es erfolgt keine Weiterverarbeitung dieser Daten in einer Weise, die mit diesen Zwecken unvereinbar ist, es sei denn, diese Weiterverarbeitung steht im Einklang mit dem geltenden Recht des Landes, in dem die personenbezogenen Daten erhoben wurden.
Erfassung personenbezogenen Daten
Lyra erfasst personenbezogene Daten direkt vom Auftraggeber (Mitarbeiterin oder Mitarbeiter der Kundenunternehmen, Angehörige im selben Haushalt, Interessenten, etc.)
- bei der allgemeinen Nutzung der EAP-Dienste, telefonisch, per E-Mail, via LiveChat, Internet oder persönlich
- wenn der Auftraggeber mit Lyra einen Vertrag über die Erbringung von Dienstleistungen abschließt
- über Cookies
- durch Feedback-Formulare
- wenn der Auftraggeber uns Daten entweder online oder offline zur Verfügung stellt
Grundsatz 3 – Richtigkeit
Lyra ist bemüht, personenbezogene Daten korrekt zu erfassen.
Grundsatz 4 – Datenminimierung
Lyra stellt sicher, dass die erhobenen und verarbeiteten Daten angemessen, relevant und auf das für die Zwecke, für die sie verarbeitet werden, erforderliche Maß beschränkt sind.
Grundsatz 5 – Beschränkte Speicherung personenbezogener Daten
- Lyra speichert personenbezogene Daten nur so lange, wie es für die Zwecke, für die sie erhoben und weiterverarbeitet werden, und zur Erfüllung der gesetzlichen und regulatorischen Verpflichtungen erforderlich ist. Die Dauer der Speicherung von personenbezogenen Daten hängt von der Art der personenbezogenen Daten und deren Verwendung ab. In einigen Fällen, z. B. bei Streitigkeiten oder rechtlichen Schritten, kann Lyra verpflichtet sein, personenbezogene Daten länger aufzubewahren.
- Nach Abschluss des Falles werden keine personenbezogenen Daten gespeichert. Die anonymisierten Fallinformationen werden ausschließlich für das Reporting, zu Archivierungszwecken im öffentlichen Interesse, zu wissenschaftlichen oder historischen Forschungszwecken oder zu statistischen Zwecken verarbeitet, vorbehaltlich der Durchführung der geeigneten technischen und organisatorischen Maßnahmen, die die Datenschutz-Grundverordnung (DSGVO) zum Schutz der Rechte und Freiheiten des Einzelnen vorschreibt.
Grundsatz 6 – Sicherheit und Vertraulichkeit
- Lyra ergreift geeignete technische und organisatorische Maßnahmen, um den Schutz der personenbezogenen Daten zu gewährleisten und die Rechte der betroffenen Personen nicht einzuschränken.
- Lyra sorgt dafür, dass die Anbieter von Dienstleistungen für Lyra ebenfalls entsprechende Sicherheitsmaßnahmen ergreifen.
- Lyra erfüllt die Meldepflichten für Datenschutzverletzungen gemäß geltendem anwendbarem Recht.
- Lyra stellt mit geeigneten technischen und organisatorischen Maßnahmen sicher, dass die Verarbeitung von personenbezogenen Daten in einer Weise erfolgt, die einen angemessenen Schutz gewährleistet, einschließlich des Schutzes vor unbefugter oder unrechtmäßiger Verarbeitung und vor unbeabsichtigtem Verlust, Zerstörung oder Beschädigung.
Grundsatz 7 – Rechte der betroffenen Personen
- Lyra hält sich an das Verfahren zum Schutz der Rechte von Betroffenen und reagiert auf alle Anfragen von Personen, die in Übereinstimmung mit dem geltenden Recht Einsicht in ihre personenbezogenen Daten wünschen.
- Lyra bearbeitet auch Anträge auf Berichtigung oder Löschung unrichtiger oder unvollständiger personenbezogener Daten oder auf Einstellung der Verarbeitung personenbezogener Daten in Übereinstimmung mit den Datenschutzvorschriften über die Rechte von Betroffenen:
Auskunftsrecht bezüglich Ihrer personenbezogenen Daten |
Sie haben Anspruch auf eine Kopie der personenbezogenen Daten, die Lyra über Sie gespeichert hat, und auf bestimmte Angaben darüber, wie Lyra sie verwendet. Für die Bearbeitung dieser Anfragen wird in der Regel keine Gebühr erhoben. Ihre personenbezogenen Daten werden Ihnen in der Regel schriftlich zur Verfügung gestellt, sofern nicht anders gewünscht, bzw. wenn Sie die Anfrage auf elektronischem Wege gestellt haben, wir Lyra Ihnen die Informationen nach Möglichkeit auf elektronischem Wege übermitteln.
Es gilt zu beachten, dass die Fälle nach Abschluss anonymisiert werden. Lyra benötigt daher zwingend eine Fall-Nummer, Angaben zum Fall und einen Ausweis (Pass oder ID), um zu bestätigen, dass Sie Anrecht auf Auskunft haben. |
Das Recht auf Berichtigung |
Lyra unternimmt angemessene Maßnahmen, um sicherzustellen, dass die von Lyra über Sie gespeicherten personenbezogenen Daten korrekt und vollständig sind. Sollten Sie jedoch nicht der Meinung sein, dass dies der Fall ist, so nehmen Sie bitte mit Lyra Kontakt auf und ersuchen Lyra, die Daten allenfalls zu korrigieren oder zu ergänzen. |
Das Recht auf Löschung |
Unter bestimmten Umständen haben Sie das Recht, von Lyra die Löschung Ihrer personenbezogenen Daten zu verlangen, z. B. wenn die von uns erfassten personenbezogenen Daten für den ursprünglichen Zweck nicht mehr erforderlich sind oder wenn Sie Ihre Einwilligung widerrufen. Dies muss jedoch mit anderen Faktoren abgewogen werden, z. B. je nach der Art der personenbezogenen Daten, die Lyra über Sie gespeichert hat und dem Grund, warum Lyra sie gesammelt hat, kann es einige rechtliche und regulatorische Verpflichtungen geben, die zur Folge haben, dass Lyra der Anfrage nicht nachkommen kann. Es ist zu beachten, dass Lyra im Falle des Widerrufs der Einwilligung die angeforderten Dienstleistungen möglicherweise nicht erbringen kann. |
Das Recht auf Einschränkung der Verarbeitung |
Unter bestimmten Umständen sind Sie berechtigt, Lyra aufzufordern, die Verwendung Ihrer personenbezogenen Daten einzustellen, z. B. wenn Sie der Meinung sind, dass die von Lyra über Sie gespeicherten personenbezogenen Daten unrichtig sein könnten oder wenn Sie der Meinung sind, dass Lyra Ihre personenbezogenen Daten nicht mehr verarbeiten muss. |
Das Recht auf Datenübertragbarkeit |
Unter bestimmten Umständen haben Sie das Recht zu verlangen, dass Lyra die von ihnen an Lyra übermittelten personenbezogenen Daten an einen anderen Dritten Ihrer Wahl weitergibt. Nach der Übertragung ist diese Drittpartei für die Pflege Ihrer personenbezogenen Daten verantwortlich. |
Das Widerspruchsrecht gegen Direktmarketing |
Sie können Lyra jederzeit bitten, Ihnen keine Marketing-Informationen mehr zu senden. |
Das Recht, sich automatisierten Entscheidungen einschließlich Profiling nicht zu unterwerfen. |
Keine Entscheidungen werden automatisiert getroffen. |
Das Recht auf Widerruf der Einwilligung |
Für bestimmte Verwendungszwecke der personenbezogenen Daten wird Lyra Sie um Ihre Zustimmung bitten. In diesem Fall haben Sie das Recht, Ihre Zustimmung zur weiteren Verwendung Ihrer personenbezogenen Daten zu widerrufen. Es gilt zu beachten, dass Lyra in einigen Fällen möglicherweise nicht in der Lage ist, die gewünschten Dienstleistungen zu erbringen, wenn die Zustimmung widerrufen wird. |
Das Recht auf Beschwerde |
Sie haben das Recht, sich jederzeit beim Datenschutzbeauftragten zu beschweren, wenn Sie der Art und Weise widersprechen, in der Lyra Ihre personenbezogenen Daten verwendet.
Sie können jede der oben genannten Anfragen über die in dieser Datenschutzerklärung enthaltenen Kontaktdaten stellen. Bitte beachten Sie, dass Lyra in einigen Fällen aus Gründen wie z. B. er eigenen Verpflichtung von Lyra zur Erfüllung anderer gesetzlicher oder regulatorischer Anforderungen, der Anfrage nicht nachkommen kann. Lyra wird jedoch immer auf alle Ihre Anfragen antworten, und wenn Lyra Ihrer Anfrage nicht nachkommen kann, wird Lyra Ihnen sagen, warum.
Unter bestimmten Umständen bedeutet die Ausübung einiger dieser Rechte (einschließlich des Rechts auf Löschung, des Rechts auf Einschränkung der Verarbeitung und des Rechts auf Widerruf der Einwilligung), dass Lyra nicht in der Lage ist, die von Ihnen gewünschten Dienstleistungen weiterhin zu erbringen, und dass dies zur Beendigung dieser führen kann |
Grundsatz 8 – Gewährleistung eines angemessenen Schutzniveaus für an Drittländer übermittelte personenbezogenen Daten
- Lyra übermittelt keine personenbezogenen Daten an Drittländer außerhalb des Europäischen Wirtschaftsraums („EWR“), ohne einen angemessenen Schutz zu gewährleisten.
Lyra gibt keine personenbezogenen Daten an Dritte weiter, es sei denn, es besteht eine Gefahr für Leben und Sicherheit oder um die für eine spezifische Situation geeigneten Dienstleistungen anbieten zu können. Wenn eine ratsuchende Person mit einem Anliegen auf Lyra zukommt, sorgt Lyra dafür, dass Lyra diese Person mit dem passenden Netzwerk von Dienstleistern und Spezialisten unterstützen kann. Lyra gibt keine personenbezogenen Daten weiter, außer für die in diesem Dokument beschriebenen Zwecke.
Grundsatz 9 – Schutz der Verwendung sensibler personenbezogener Daten
- Lyra verarbeitet sensible personenbezogene Daten nur dann, wenn eine Person sich dafür entscheidet, diese weiterzugeben, oder wenn es eine rechtmäßige Grundlage dafür gibt, in Übereinstimmung mit dem geltenden Recht des Landes, in dem die personenbezogenen Daten erhoben wurden.
- Es werden zusätzliche Sicherheitsmaßnahmen und Schutzvorkehrungen getroffen, um sicherzustellen, dass diese sensiblen personenbezogenen Daten vertraulich bleiben und so schnell wie möglich gelöscht werden.
Rechtsverbindlichkeit dieser Datenschutzerklärung
Lyra und deren Mitarbeiterinnen und Mitarbeiter, welche personenbezogene Daten verarbeiten, sind verpflichtet, diese Datenschutzerklärung bei der Verarbeitung personenbezogener Daten als Datenverantwortliche und/oder Datenverarbeiter einzuhalten und zu respektieren, unabhängig davon, in welchem Land sie sich befinden.
- Kategorien von Daten
Die von der Verarbeitung betroffenen Kategorien von Daten hängen von der Nutzung der Lyra Dienstleistung durch den Auftraggeber ab. Als Gegenstand der Verarbeitung in Betracht kommende Kategorien von Daten sind:
Personenbezogene Daten
- E-Mail-Adresse, Telefonnummer – NUR wenn diese Informationen für die Bearbeitung eines Falles relevant sind (z. B. Angabe der Kontaktdaten des Netzwerktherapeuten, Passwort zum Öffnen verschlüsselter Dokumente). Alle personenbezogenen Daten werden nach Abschluss des Falles gelöscht, wodurch der Fall vollständig anonymisiert wird.
- Spezifische Angaben zur physischen, physiologischen, wirtschaftlichen, kulturellen oder sozialen Identität;
- Informationen, die Lyra durch den Einsatz von Cookies erhalten haben.
Sensible personenbezogene Daten
- Angaben zur aktuellen oder früheren körperlichen oder geistigen Gesundheit;
- Einzelheiten zu Straftaten, einschließlich mutmaßlicher Straftaten, Strafverfahren, Gerichtsurteile, Ergebnisse und Urteile;
- Angaben zum Sexualleben oder zur sexuellen Orientierung, z. B. Familienstand.
Unternehmens-Daten
- Firma, inkl. Adresse
- Niederlassungen, inkl. Adresse
- Sprache
- Land
- Anzahl Mitarbeiter
- Bankverbindung
- Kategorien betroffener Personen
Die von der Verarbeitung betroffenen Kategorien betroffener Personen hängen von der Nutzung der Lyra Dienstleistungen durch den Auftraggeber ab. Als Kategorien betroffener Personen kommen dabei in Betracht:
- Kunden
- Mitarbeiter
- Angehörige der Mitarbeiter
- Pensionierte Mitarbeiter
- Interessenten
- Unterauftragnehmer
Die Weitergabe von Aufträgen im Rahmen der Tätigkeiten unter dieser Vereinbarung an Unterauftragnehmer durch den Auftragnehmer bedingt die Anwendung von technischen und organisatorischen Massnahmen zur analogen Wahrung des Datenschutzes und der Informationssicherheit.
Lyra informiert den Auftraggeber über seine Unterbeauftragten.
Zu Beginn des Vertrages bestehen folgende Unterbeauftragte:
Name |
Domizil |
Kurzer Beschrieb |
OpenCircle |
Zürich, Schweiz |
IT Infrastruktur-Anbieter
Zertifikate: ISO27001, ISO27017, ISO27018 und ISO9001 |
[Nicht als Unterbeauftragte verstanden werden Psychotherapeut:innen und Rechtsanwält:innen, welche direkt in einem Vertragsverhältnis mit Lyra stehen].
- Datenschutz
Unser EU-Vertreter für Datenschutz gemäss Art. 27 DSGVO ist:
Christian Weyer
Lyra Deutschland GmbH
Taunustor 1 – TaunusTurm
60310 Frankfurt am Main
E-Mail: dpo.eu@lyrahealth.com (bevorzugter Kontaktweg für eine zeitnahe Bearbeitung)
Wir empfehlen eine Kontaktaufnahme per E-Mail, um Verzögerungen durch den Postweg zu vermeiden. Die Zustellung per Post an die oben genannte Adresse ist ebenfalls möglich.