The Caseware Legal page provides centralized access to Caseware’s legal policies, agreements, and compliance resources. Explore important information related to privacy, security, AI, accessibility, and product usage in one place.

Willkommen bei Caseware Legal
Durchsuchen Sie unsere rechtlichen Ressourcen, um mehr über unsere Richtlinien, Vereinbarungen und Compliance Verpflichtungen zu erfahren. Unsere rechtlichen Richtlinien sollen Transparenz fördern, die Rechte unserer Kunden und Partner schützen und die Bedingungen erläutern, die mit der Nutzung unserer Produkte und Dienstleistungen verbunden sind.
Durch den Zugriff auf oder die Nutzung unserer Website, Plattformen, Produkte und Dienstleistungen erkennen Sie an und stimmen zu, dass Ihre Nutzung den geltenden rechtlichen Bestimmungen, Bedingungen und Richtlinien unterliegt, auf die auf dieser Seite verwiesen wird.
Wir können diese Richtlinien von Zeit zu Zeit aktualisieren, um Änderungen an unseren Produkten und Dienstleistungen, unseren Geschäftsabläufen, unseren Praktiken zur Informationssicherheit sowie zur Einhaltung geltender Gesetze und bewährter Verfahren zu berücksichtigen.
Falls Sie auf dieser Seite nicht finden, wonach Sie suchen, oder wenn Sie weitere Fragen oder Anliegen haben, können Sie das Rechtsteam per E-Mail unter legal@caseware.com kontaktieren.
CASEWARE RICHTLINIE ZUR NUTZUNG ANWENDUNGSPROGRAMMIERSCHNITTSTELLEN (APIs)
Zuletzt aktualisiert: 13. Mai 2026
1.Einführung
Caseware stellt im Rahmen bestimmter Produkte und Dienstleistungen (zusammenfassend als „Caseware Angebote“ im Sinne des MPSA bezeichnet) Anwendungsprogrammierschnittstellen („APIs“) bereit, die es Kunden ermöglichen, bestimmte Funktionen in die Caseware Umgebung zu integrieren und zu automatisieren. Diese Richtlinie zur Nutzung vonAnwendungsprogrammierschnittstellen (APIs) erläutert die zulässigen und unzulässigen Verwendungszwecke der APIs, um die Sicherheit, die Stabilität der Plattform, die Markenintegrität und eine klare Rollenverteilung zu gewährleisten.
Diese Richtlinie ergänzt die Caseware Rahmenvereinbarung für Produkte und Dienstleistungen („MPSA“) sowie alle anwendbaren Bestellformulare. Im Falle eines Widerspruchs zwischen dieser Richtlinie und dem MPSA sind die Bestimmungen des MPSA maßgebend.
2.Geltungsbereich
Diese Richtlinie gilt für den gesamten Zugriff auf und die Nutzung von Caseware APIs durch den Kunden und seine zugelassenen Benutzer, einschließlich aller API-Dokumentationsportale, SDK-Umgebungen, Entwicklerportale, Preview- oder Beta-Programme sowie aller Anmeldedaten, Schlüssel, Geheimnisse oder Tokens, die für den Zugriff auf die APIs verwendet werden.
3.Zulässige Nutzung (kundengeführte Integrationen)
Vorbehaltlich des MPSA, dieser Richtlinie und der geltenden Sicherheitsanforderungen dürfen Kunden die APIs nutzen, um ihre Caseware Umgebung für interne geschäftliche Zwecke des Kunden zu erweitern und zu verbessern.
Kunden dürfen Drittentwickler mit der Erstellung von Integrationen unter Verwendung der vom Kunden ausgegebenen API-Zugangsdaten beauftragen, vorausgesetzt, dass: (a) die Arbeiten ausschließlich im Auftrag des Kunden und für dessen interne geschäftliche Zwecke durchgeführt werden; und (b) der Kunde für alle gewährten Zugriffe und alle Aktivitäten, die unter Verwendung seiner API-Zugangsdaten durchgeführt werden, verantwortlich bleibt.
4.Zugangsdaten, Sicherheit und Verantwortlichkeiten des Kunden
API-Zugangsdaten werden an Kunden ausgegeben und unterliegen der Verantwortung des Kunden. Kunden müssen die Zugangsdaten vor unbefugter Nutzung schützen und dürfen die API-Zugangsdaten nicht außerhalb der autorisierten Umgebung des Kunden (d. h. Systeme und Administratoren unter der Kontrolle des Kunden) weitergeben oder deren Nutzung gestatten. Kunden müssen Caseware unverzüglich benachrichtigen, wenn API-Zugangsdaten verlorengehen, gestohlen oder kompromittiert werden.
API-Zugangsdaten dürfen nicht zur Erbringung von Dienstleistungen für andere Organisationen oder zur Unterstützung einer mandantenfähigen Bereitstellung verwendet werden, es sei denn, Caseware genehmigt dies ausdrücklich schriftlich. Diese Einschränkung steht im Einklang mit dem im MPSA enthaltenen Verbot, die Caseware Angebote ohne Genehmigung zu verkaufen, weiterzuverkaufen oder unterzulizenzieren.
Kunden sind dafür verantwortlich, den angemessenen Umgang mit Kundendaten sicherzustellen, die bei einer Integration verwendet werden, auch durch Drittentwickler, die im Auftrag des Kunden handeln. Dies umfasst die Einhaltung geltender Datenschutzgesetze und -vorschriften sowie aller Anforderungen an grenz- oder länderübergreifende Datenübertragungen.
5. Plattformstabilität, Ratenbegrenzungen und Überwachung
Die Nutzung der API unterliegt den standardmäßigen Sicherheitskontrollen, Überwachungsmaßnahmen und Ratenbegrenzungen von Caseware. Caseware kann den API-Zugriff bei Bedarf drosseln, aussetzen oder einschränken, um die Integrität der Plattform für alle Kunden zu gewährleisten.
Kunden und Integratoren müssen verantwortungsbewusste technische Praktiken anwenden, darunter: die Einhaltung von Antworten auf Ratenbegrenzungen, die Vermeidung unbegrenzter Wiederholungsversuche und die angemessene Nutzung von Sitzungs-/Token-Gültigkeitsdauern. Konfigurationen der Ratenbegrenzungen können sich ändern und sollten nicht fest codiert werden. Caseware garantiert keine Abwärtskompatibilität zwischen API-Versionen.
6. Dritte sind keine Beauftragten von Caseware; Einschränkungen des Supports
Von einem Kunden beauftragte Dritte agieren ausschließlich als Dienstleister des Kunden und sind keine Beauftragten, Subunternehmer oder Vertreter von Caseware.
Caseware leistet keinen Support und übernimmt keine Gewährleistung für von Dritten entwickelten Code oder nicht zertifizierte Integrationen, die über die im MPSA und den geltenden Anhängen beschriebenen Supportleistungen hinausgehen. Die Supportverantwortung für Integrationen von Dritten verbleibt beim Kunden und dem Dritten, es sei denn, Caseware hat die Integration formell schriftlich zertifiziert oder genehmigt.
7. Kommerzialisierung, Bewerbung und Partneraufnahme
Beabsichtigt ein Dritter, eine Integration zu kommerzialisieren, zu bewerben oder mehreren Unternehmen oder anderen Organisationen anzubieten (d. h. als Ökosystempartner und nicht nur als Dienstleister des Kunden zu agieren), verlangt Caseware vor jeder Kommerzialisierung oder Bewerbung die Durchführung einer formellen Partnerprüfung und eine schriftliche Genehmigung.
Dritte, die den entsprechenden Caseware Partneraufnahme- und Bewertungsprozess nicht durchlaufen haben, erhalten keine speziellen Partnerressourcen (wie partnerspezifische Dokumentation, Sandbox-Umgebungen oder andere Partnermaterialien), es sei denn, Caseware entscheidet schriftlich anders.
8. Öffentliche Kommunikation und Markenverwendung
Dritte dürfen ohne vorherige schriftliche Genehmigung von Caseware keine Caseware Logos verwenden oder eine Partnerschaft, Zertifizierung, Empfehlung, Exklusivität oder Übereinstimmung andeuten.
Jegliche öffentlichen Verweise auf Caseware müssen sich auf sachliche, beschreibende Aussagen beschränken und dürfen keine Empfehlung implizieren. Für „Kern“-Anwendungsfälle, einschließlich KI-nativer oder agentischer KI-Szenarien, können zusätzliche Einschränkungen gelten, wie von Caseware in den geltenden Programmbedingungen oder schriftlichen Genehmigungen mitgeteilt.
9. Datennutzung; keine unbefugte Speicherung oder Nutzung für KI-/ML-Training
Der Kunde und der Dritte sind dafür verantwortlich, einen angemessenen Umgang mit den im Rahmen der Integration verwendeten Kundendaten sicherzustellen, der mit den Verpflichtungen des Kunden gemäß dem MPSA in Bezug auf Kundendaten und Datenschutz im Einklang steht.
Von Caseware abgeleitete Daten dürfen nicht gespeichert, wiederverwendet oder zum Trainieren von KI-/ML-Modellen verwendet werden, es sei denn, dies wurde vom Kunden genehmigt und ist gemäß den geltenden Vereinbarungen und Gesetzen zulässig. Zur Klarstellung: Aggregierte, anonymisierte Nutzungsdaten oder technische Metadaten (wie API-Aufrufvolumina, Fehlerraten oder Leistungskennzahlen) dürfen von Caseware im Einklang mit dem MPSA zur Verbesserung der Plattform und zu Analysezwecken verwendet werden.
10. Verbotene Nutzungen
Zusätzlich zu den im MPSA festgelegten Einschränkungen dürfen Sie die APIs nicht nutzen, um: (a) rechtswidrige Handlungen zu begehen; (b) Daten zu kommerziellen Zwecken auszulesen, Daten unzulässig weiterzugeben oder die Dienste übermäßig zu belasten; (c) Sicherheitskontrollen, Ratenbeschränkungen, Überwachungsmaßnahmen oder Audit-Protokollierung zu umgehen; (d) Stresstests, Schwachstellentests oder ähnliche störende Tests ohne vorherige schriftliche Zustimmung von Caseware durchzuführen; oder (e) vom Kunden ausgestellte API-Zugangsdaten zu verwenden, um ohne Genehmigung Dienstleistungen für andere Organisationen oder in einem Multi-Tenant-Modell zu erbringen.
11. Vorschau-/Beta-Programme (falls zutreffend)
Bestimmte APIs können im Rahmen von Vorschau- oder Beta-Programmen als Beta-Dienste (im Sinne des MPSA) angeboten werden. Solche APIs können zusätzlichen Hinweisen, Einschränkungen oder gesonderten Programmbedingungen unterliegen und jederzeit geändert, gedrosselt, ausgesetzt oder eingestellt werden. Alle APIs, einschließlich allgemein verfügbarer APIs, können von Caseware nach angemessener Ankündigung gemäß dem MPSA versioniert, geändert, als veraltet gekennzeichnet oder eingestellt werden, sofern in einem anwendbaren Bestellformular nichts anderes angegeben ist.
12. Durchsetzung
Caseware ist berechtigt, mutmaßliche Verstöße zu untersuchen und den API-Zugang gemäß den Abschnitten 11.2 und 11.3 des MPSA zu drosseln, auszusetzen oder zu beenden, sofern dies zum Schutz der Sicherheit, Stabilität oder Integrität der Plattform erforderlich ist, einschließlich bei Verstößen gegen diese Richtlinie oder das MPSA. Caseware behält sich das Recht vor, die API-Nutzung gemäß Abschnitt 2.6 des MPSA zu überprüfen, um die Einhaltung dieser Richtlinie und der geltenden Vereinbarungen sicherzustellen.
13. Aktualisierungen dieser Richtlinie
Caseware kann diese Richtlinie von Zeit zu Zeit aktualisieren, indem die überarbeitete Fassung unter www.caseware.com/legal/caseware-api-use-policy mit einem aktualisierten Datum unter „Zuletzt aktualisiert“ veröffentlicht wird. Wesentliche Änderungen werden dem Kunden gemäß den Benachrichtigungsbestimmungen des MPSA mitgeteilt. Die fortgesetzte Nutzung der APIs nach einer solchen Benachrichtigung gilt als Zustimmung zu der überarbeiteten Richtlinie, wobei jedoch alle Änderungen, die die Rechte oder Pflichten des Kunden gemäß dem MPSA wesentlich verändern würden, eine schriftliche Änderung gemäß Abschnitt 12.12 des MPSA erfordern.
14. Fragen
Bei Fragen zur zulässigen Nutzung der API oder zu Integrationen von Drittanbietern wenden Sie sich bitte an: legalreview@caseware.com.
CASEWARERICHTLINIE ZUR NUTZUNG KÜNSTLICHER INTELLIGENZ
Zuletzt aktualisiert: 13. Mai 2026
EINLEITUNG
Caseware nutzt künstliche Intelligenz (KI) und maschinelles Lernen, um unsere Produkte und Dienstleistungen zu verbessern. Diese Richtlinie zur Nutzung künstlicher Intelligenz schafft Transparenz über unseren Einsatz von KI in den Caseware Angeboten.
Diese Richtlinie ergänzt unsere Rahmenvereinbarung für Produkte und Dienstleistungen („MPSA“), die unter https://www.caseware.com/nl/master-product-service-agreement/ zu finden ist. Im Falle eines Widerspruchs zwischen dieser Richtlinie und dem MPSA sind die Bestimmungen des MPSA maßgebend.
WIE WIR IHRE DATEN IM ZUSAMMENHANG MIT KI VERWENDEN
Wir verwenden Daten im Zusammenhang mitKI-Funktionen gemäß des MPSA. Im Klartext:
Ihre Inhalte (Kundendaten undAbonnentendaten)
Wir verwenden Ihre Inhalte – z. B. die Dokumente, Dateien und Informationen, die Sie hochladen oder erstellen –ausschließlich zur Bereitstellung der von Ihnen angeforderten KI-Funktionen. Wir verwenden Ihre Inhalte nicht, um KI-Modelle zu trainieren, die andere Kunden nutzen.
Technische Nutzungsdaten (Kundenmetadaten)
Wir erfassen technische Daten über die Art und Weise, wie Sie unsere Produkte benutzen – z. B. welche Funktionen Sie aufrufen,Ihre Nutzungsmuster und Leistungskennzahlen. Diese technischen Daten umfassen nicht den Inhalt Ihrer Arbeit. Wir verwenden diese Daten, um unsere Produkte zu verbessern sowie um KI-Modelle zu entwickeln und zu trainieren.
Anonymisierte Daten (aggregierte Daten)
Wir erstellen anonymisierte, aggregierte Daten, die weder auf Sie noch auf Ihre Organisation Rückschlüsse zulassen. Wir verwenden diese aggregierten Daten, um KI-Modelle zu entwickeln, zu trainieren und zu verbessern. Sie werden auch verwendet, um unsere Produkte und Dienstleistungen zu optimieren sowie um Forschungs- und Analysearbeiten durchzuführen.
Um eine bessere Verständlichkeit zu gewährleisten, werden die obigen Begriffe vereinfacht dargestellt. Genaue rechtliche Definitionen sowie vollständige Details zu Dateneigentum, Lizenzen und Nutzungsrechten finden Sie im MPSA. Im Falle von Widersprüchen sind dieDefinitionen des MPSA maßgebend.
KI-MODELLEUND -ANBIETER
Caseware nutzt eine Kombination aus eigenen KI-Modellen und KI-Technologien von Drittanbietern, um KI-Funktionen bereitzustellen. Wenn wir KI-Technologien von Drittanbietern einsetzen:
· wählen wir Anbieter mit angemessenen Sicherheits- und Datenschutzpraktiken aus,
· schließen wir Datenschutzvereinbarungen mit diesen Anbietern ab,
· beschränken wir die Weitergabe von Daten auf das Maß, das für die Bereitstellung der angeforderten Funktionen erforderlich ist.
Mehr zu unseren Dienstleistern und unseren Datenschutzpraktiken erfahren Sie unter https://trust.caseware.com.
SICHERHEITUND DATENSCHUTZ
Die Verarbeitung durch KI unterliegt denselben Sicherheits- und Datenschutzvorkehrungen wie alle Caseware Angebote, einschließlich:
· Verschlüsselung von Daten während der Übertragung und im Ruhezustand
· Zugriffskontrollen und Authentifizierungsmechanismen
· Regelmäßige Sicherheitsüberwachungund -bewertungen
· Einhaltung der geltenden Datenschutzgesetze
Ausführliche Informationen zu unserenSicherheitsmaßnahmen finden Sie unter https://trust.caseware.com.
Informationen zur Verarbeitung personenbezogener Daten finden Sie in unserer Datenverarbeitungsvereinbarung unter https://www.caseware.com/dpa/.
GRENZENDER KI UND IHRE VERANTWORTUNG
KI-Technologien haben Grenzen. KI-generierte Outputs können Fehler, Ungenauigkeiten oder „Halluzinationen“ (plausibel klingende, aber falsche Informationen) enthalten. Zudem können KI-Modelle Vorurteile widerspiegeln, die in ihren Trainingsdaten vorhanden sind.
Dafür sind Sie verantwortlich:
· alle KI-generierten Outputs vor der Verwendung zu überprüfen und zu verifizieren,
· Ihr fachliches Urteilsvermögen bei allen Entscheidungen und Empfehlungen anzuwenden,
· die Einhaltung geltender Gesetze und beruflicher Standards sicherzustellen,
· sich bei kritischen Entscheidungen nicht ausschließlich auf KI-Outputs zu verlassen.
KI-Funktionen sind Hilfsmittel, die Sieunterstützen sollen – sind aber kein Ersatz für Ihre fachliche Expertise. Sie tragen weiterhin die alleinige Verantwortung für alle Arbeitsergebnisse, Entscheidungen und Ratschläge, die Sie erteilen.
Wie im MPSA festgelegt, werden KI-Funktionen und -Outputs „wie besehen“ bereitgestellt, ohne Gewährleistungen hinsichtlich Genauigkeit, Vollständigkeit oder Eignung für einen bestimmten Zweck.
EIGENTUMSRECHTEAN KI-OUTPUTS
Vorbehaltlich der Bestimmungen des MPSA sind Inhalte, die von KI-Funktionen unter Verwendung Ihrer Daten generiert werden(„Kunden-Outputs“), Ihr Eigentum. Während der Laufzeit Ihres Vertrags verfügt Caseware über eine eingeschränkte Lizenz zur Nutzung der Kunden-Outputs, um fürSie Dienstleistungen zu erbringen. Caseware verwendet keine Kunden-Outputs zur Schulung oder Verbesserung von KI-Modellen. Wie oben beschrieben, verwenden wir jedoch Kundenmetadaten (technische Nutzungsinformationen) und aggregierte Daten, um unsere KI-Modelle zu entwickeln und zu verbessern.
ÄNDERUNGEN AN DIESER RICHTLINIE
Wir behalten uns vor, diese Richtlinie zur Nutzung künstlicher Intelligenz von Zeit zu Zeit zu aktualisieren, um neuen Funktionen, Technologien oder Praktiken Rechnung zu tragen. Bei wesentlichen Änderungen veröffentlichen wir die aktualisierte Richtlinie unter www.caseware.com/de/legal/caseware-ai-use-policy und passen das Datum der letzten Aktualisierung entsprechend an.
Die aktuelle Version dieser Richtlinie ist stets unter www.caseware.com/legal/caseware-ai-use-policy zu finden. Durch Ihre fortgesetzte Nutzung der KI-Funktionen nach einer Aktualisierung erklären Sie sich mit der überarbeiteten Richtlinie einverstanden.
FRAGEN?
Bei Fragen zu dieser Richtlinie zur Nutzung künstlicher Intelligenz oder zu unserem Einsatz von KI-Technologien:
Besuchen Sie unser Trust Center: https://trust.caseware.com
Schreiben Sie uns eine E-Mail: privacy@caseware.com
Lesen Sie das MPSA: https://www.caseware.com/nl/master-product-service-agreement/
Our Software Development Life Cycle (SDLC) ensures that our applications and programming interfaces (APIs) are designed, deployed, and tested in accordance with leading industry standards – such as OWASP, ISO, and SOC – and adhere to legal, statutory, or regulatory compliance obligations.
Our Software Development Life Cycle (SDLC) ensures that our applications and programming interfaces (APIs) are designed, deployed, and tested in accordance with leading industry standards – such as OWASP, ISO, and SOC – and adhere to legal, statutory, or regulatory compliance obligations.
Our Software Development Life Cycle (SDLC) ensures that our applications and programming interfaces (APIs) are designed, deployed, and tested in accordance with leading industry standards – such as OWASP, ISO, and SOC – and adhere to legal, statutory, or regulatory compliance obligations.
Our Software Development Life Cycle (SDLC) ensures that our applications and programming interfaces (APIs) are designed, deployed, and tested in accordance with leading industry standards – such as OWASP, ISO, and SOC – and adhere to legal, statutory, or regulatory compliance obligations.
Our Software Development Life Cycle (SDLC) ensures that our applications and programming interfaces (APIs) are designed, deployed, and tested in accordance with leading industry standards – such as OWASP, ISO, and SOC – and adhere to legal, statutory, or regulatory compliance obligations.
Our Software Development Life Cycle (SDLC) ensures that our applications and programming interfaces (APIs) are designed, deployed, and tested in accordance with leading industry standards – such as OWASP, ISO, and SOC – and adhere to legal, statutory, or regulatory compliance obligations.
Our Software Development Life Cycle (SDLC) ensures that our applications and programming interfaces (APIs) are designed, deployed, and tested in accordance with leading industry standards – such as OWASP, ISO, and SOC – and adhere to legal, statutory, or regulatory compliance obligations.
Our Software Development Life Cycle (SDLC) ensures that our applications and programming interfaces (APIs) are designed, deployed, and tested in accordance with leading industry standards – such as OWASP, ISO, and SOC – and adhere to legal, statutory, or regulatory compliance obligations.
Our Software Development Life Cycle (SDLC) ensures that our applications and programming interfaces (APIs) are designed, deployed, and tested in accordance with leading industry standards – such as OWASP, ISO, and SOC – and adhere to legal, statutory, or regulatory compliance obligations.
Our Software Development Life Cycle (SDLC) ensures that our applications and programming interfaces (APIs) are designed, deployed, and tested in accordance with leading industry standards – such as OWASP, ISO, and SOC – and adhere to legal, statutory, or regulatory compliance obligations.
Our Software Development Life Cycle (SDLC) ensures that our applications and programming interfaces (APIs) are designed, deployed, and tested in accordance with leading industry standards – such as OWASP, ISO, and SOC – and adhere to legal, statutory, or regulatory compliance obligations.
This Code of Conduct (“Code”) is a summary, and it supports policies, including those on Environmental, Social and Governance (ESG), modern slavery, privacy, supplier standards, and information security. It is intended to provide an accessible overview of the ethical standards, legal responsibilities, and behavioural expectations that guide how everyone associated with Caseware International Inc. (“Caseware”), including employees, contractors, suppliers, partners and representatives, should act in support of our values: Integrity, Mutual Respect, Accountability, and Excellence.
This Code does not replace the full Code of Conduct or the referenced policies. All employees are expected to comply with the full Code, related internal policies, and applicable laws.
The intention is to protect Caseware’s reputation and foster a culture of trust, fairness, and compliance. Caseware provides ongoing training on these principles, and all employees certify annually that they have read, understood, and will comply with the full Code and related policies.
We expect third parties acting on Caseware’s behalf, including suppliers, partners, and representatives, to uphold standards of conduct consistent with this Code. For more detailed guidance on supplier expectations, see Caseware’s Supplier Code of Conduct.
Caseware is committed to conducting business with honesty, fairness and transparency. All business decisions and interactions should uphold the highest ethical standards. This includes:
· Gifts and Hospitality: Employees and representatives must not offer, give, or receive improper gifts or hospitality, including facilitation of payments.
· Accurate Books and Records: All records, invoices, and reports must be complete, accurate, and free from misrepresentation.
Employees and representatives must comply with all applicable laws, regulations and internal policies, including those governing anti-corruption, privacy and human rights.
Caseware values diversity and inclusion. Discrimination, harassment, or bias in hiring or workplace conduct on grounds such as race, gender, sexual orientation, identity, age, disability, creed, or family status is prohibited. Caseware values human rights; forced labour, child labour, and any violation of internationally recognized human rights standards will not be tolerated.
Protecting confidential and personal information is a fundamental responsibility. All client, partner and employee data must be handled in accordance with Caseware’s Privacy Statement, applicable contractual obligations, and consistent with applicable privacy legislation, including the Personal Information Protection and Electronic Documents Act (PIPEDA), and the General Data Protection Regulation (GDPR).
Casware strives to minimize its environmental impact and promote sustainability, in line with ESG standards. Employees and representatives should act responsibly in using resources and managing environmental risks.
Caseware maintains a zero-tolerance policy towards corruption bribery, and improper business practices. Offering, giving, soliciting, or accepting anything of value in exchange for improper advantage is prohibited, whether direct or indirect, by employees or anyone acting on Caseware’s behalf.
All employees are expected to contribute to a work environment free from harassment, bullying, unsafe conduct, or other demeaning behaviour. Mutual respect and professionalism must guide all interactions.
Employees must avoid conflicts, actual or perceived, between personal interests and the interests of Caseware. Where potential conflicts arise, they should be disclosed promptly to management or compliance officers.
We encourage third parties acting on our behalf to upload standards of conduct consistent with this Code and our Supplier Code of Conduct.
Caseware resources, including software, computer systems, networks and intellectual property, must be used responsibly, only for legitimate business purposes, and in accordance with security policies. Misuse, theft or unauthorized access is prohibited.
Caseware encourages speaking up if someone observes behaviour that appears unethical, illegal or non-compliant with this Code. Individuals raising concerns in good faith will be protected against retaliation. A detailed reporting mechanism and protection policy are included in internal governance documents.
Violations of this Code may lead to disciplinary action, up to and including termination, and when appropriate, referral to legal authorities. Caseware reserves the right to investigate potential breaches and take corrective measures.
Caseware Data Processing Agreement
Version: 3.0
Last Updated: Nov 2024
1. Introduction & Scope
This Data Processing Agreement ("DPA") is incorporated by reference into the Master Product and Services Agreement ("MPSA") entered into by Caseware International Inc., and/or Caseware Cloud Ltd. (collectively "Caseware" or the "Processor") and the customer identified therein (the "Customer" or "Controller").
As the Processor may have access to Personal Data in providing Services (defined below), the Customer (as the Controller) and Caseware (as the Processor) require a contractual agreement concerning the collection, processing and use of personal data accessed by the Processor to ensure the personal data receives protection equivalent to that afforded by the Controller. This DPA governs the duration of the processing, the nature and purpose of the processing, the type of Personal Data being processed, the categories of Data Subjects and the rights and obligations of the Controller and of the Processor.
Customer and Caseware are separately referred to as "Party" and collectively as "Parties".
2. Definitions
Capitalized terms not defined in this DPA shall have the meaning given to them in the MPSA.
3. Details of the Processing
Caseware will collect, use, and disclose Personal Data in accordance with the Privacy Statement.
4. Type of Data
The following types/categories of data that may be collected, processed and/or used by Caseware include:
5. Data Subjects
Data Subjects which may be affected by using their Personal Data include:
6. Place of Data Processing
Caseware uses third party data hosting providers such as Amazon Web Services (AWS) to host the Services and to act as Sub-Processors on servers located throughout the world. At present, Caseware uses servers in Australia, Canada, Ireland and the United States.
At the time of subscribing to Caseware Services, Customer will be advised as to the geographic server that will host Personal Data and will be given an opportunity to consent thereto prior to Personal Data of Customer being stored with any such data hosting provider.
Caseware will reasonably attempt to allocate a server in a geographically proximate location to the Customer so as to avoid cross-border transfer of the Personal Data. Where that is not possible, legally required authorisation mechanisms will be applied with the consent of the Customer, including for the provision of technical support and maintenance services requested by the Customer.
7. Instructions
Caseware shall process Personal Data for the purposes of: (i) processing as required by Customers in their use of the Services; (ii) processing in accordance with the MPSA, this DPA and any other agreements between the Parties, (iii) processing to comply with other reasonable instructions provided by Customer where such instructions are consistent with the terms of the MPSA, applicable laws and DPA. Caseware will inform Customer if, in Caseware's opinion, the Customer's instructions or requests are contrary to Data Protection Laws, with reasons therefore by email.
8. Confidentiality Commitment by Caseware
Caseware will ensure (a) the reliability of all individuals who could potentially access the Personal Data through background checks; (b) that all such individuals are subject to confidentiality undertakings at least as restrictive as those set forth in the MPSA and will treat the Personal Data as Confidential Information; and (c) that all such individuals have undergone training in the care, protection, and handling of Personal Data.
9. Technical & Organizational Measures
Caseware shall implement the necessary technical and organizational measures ("TOMs") to ensure a level of security appropriate to the risk. These may include, as appropriate:
Caseware will implement appropriate technical and organisational measures to protect Customer's Personal Data against unauthorised or unlawful processing and against accidental loss, destruction, damage, alteration or disclosure. When implementing and updating such technical and organisational measures ensuring a level of security appropriate to the risk, Caseware will have regard to the state of the art, the costs of implementation and the nature, scope, context and purposes of processing as well as the risk of varying likelihood and severity for the rights and freedoms of natural persons. Without limiting the generality of the foregoing, Caseware has carried out the technical and organizational measures ("TOMs") specified in Attachment 1 to this DPA.
Caseware engages approved Sub-Processors to provide parts of the Services. The TOMs therefore depend partially on these Sub-Processors, as also described in Attachment 1, provided that Caseware remains responsible for its compliance with the TOMS regardless of its reliance on Sub-Processors. Caseware may decide on commercially reasonable improvements of the TOMs and provide the Customer on request with an updated Attachment 1.
10. Global Privacy Officer
Caseware has appointed its Sr. Director of Legal as Caseware's Global Chief Privacy Officer.
11. Sub-Processors
Customer acknowledges and agrees that Caseware may engage Sub-Processors in the provision of Services, subject to the terms and conditions of this DPA, and that (i) a Caseware Affiliate may be retained as a Sub-Processor; and (ii) Caseware or a Caseware Affiliate may engage third-party Sub-Processors.
Where Caseware engages a Sub-Processor in the provision of Services, a data processing agreement will be entered into with the Sub-Processor. A list of Caseware's current Sub-Processors is available in Attachment 2.
Caseware will provide an updated list of Sub-Processors at least ten (10) business days before it is amended. Within ten (10) business days of an update to the list of Sub-Processors, Customer shall inform Caseware, in writing, of any objections to any appointment of a Sub-processor when Customer reasonably believes that such Sub-processor is not compliant with applicable Data Protection Laws, or such processing may present a risk to their Customer Information or Personal Data. In the event the Customer reasonably objects to a Sub-processor as described above, the Parties will endeavor to resolve the matter without undue delay. Caseware will use reasonable efforts to make available to Customer a change in Services to avoid processing of Customer Information or Personal Data by the objected-to Sub-Processor without unreasonably burdening Customer. CasewareCasewareCaseware If Customer objects to a new Sub Processor, even though the new Sub processor is necessary for Caseware and the Services, then Customer may terminate any subscription for the affected Caseware Services without penalty by providing, before the end of the notice period, written notice of termination.
If use of a Sub-Processor involves a Restricted Transfer, Caseware shall ensure that the authorisation required under applicable law are at all relevant times incorporated into an agreement between Caseware and the Sub-Processor; and between the Sub-Processor and any Sub-Sub-Processor.
12. Data Subject Requests
Caseware shall reasonably support the Customer in the case of a data subject access, rectification or erasure requests, insofar as Customer cannot fulfill such a request on its own, to the extent legally permitted and technically possible. Customers shall pay Caseware costs for such support, to the extent legally permitted.
If a data subject request is received by Caseware that relates to Personal Data transferred by the Customer, Caseware will refer the request to the Customer. Caseware will not respond to such a request but shall instead support Customer as provided in this Section.
13. Data Breach Notification
Caseware shall inform Customer without undue delay, and no later than 72 hours, after becoming aware of a breach of the Personal Data (meaning a breach of security leading to destruction, loss, alteration, unauthorised disclosure of, or access to, Personal Data transmitted, stored or otherwise processed), including a breach at a Sub-Processor, and shall provide the necessary information to allow Customer to inform authorities and data subjects. Caseware shall take reasonable efforts to remediate the cause of such data breach and mitigate (potential) damage resulting from the breach.
The notification to Customer will include at least a) the nature of the breach, b) the impacted data categories, c) the identified and potential consequences of the breach and d) the measures Caseware takes to mitigate the consequences of the breach. At the request of Customer, Caseware shall assist Customer in notifying the breach to a supervisory authority and/or the data subjects concerned .
14. Data Protection Impact Assessment (DPIA)
Upon request by Customer, Caseware shall provide reasonable assistance to Customer in conducting a DPIA, solely in relation to Caseware's processing of Customer's Personal Data and taking into account the nature of the processing and information available to Caseware and Sub-Processors. Customers shall pay Caseware costs for such support, to the extent legally permitted.
15. Deletion or Returning Personal Data
Caseware shall, at the choice of Customer, irretrievably delete or return all Personal Data within 120 calendar days of termination or expiry of the MPSA with Customer, unless storage of the data is required by law.
16. Information & Audit Rights
Customers may obtain information on existing Caseware security certifications at https://www.caseware.com/security-certifications/. Upon Customer's request, Caseware shall make available to Customer, or a third-party auditor instructed by Customer, once a year, information regarding Caseware's compliance with this DPA and Data Processing Law, including onsite audits. Any audit may include Caseware submitting its data processing facilities, data files and documentation needed for processing Personal Data (and/or those of its agents, affiliates and Sub-Processors) to reviewing, auditing and/or certifying by Customer (or any independent or impartial inspection agents or auditors selected by Customer and not reasonably objected to by Caseware), with reasonable notice and during regular business hours. Before any information or audit is provided, the Parties shall mutually agree on the scope, timing, and duration of such audit.
17. Restricted Transfers
Any transfer of Personal Data from the EU, Switzerland, the UK or the EEA to a country outside such areas that does not ensure an adequate level of protection as determined by decision of the EU Commission, or UK or Swiss regulatory authorities, will be subject to the applicable Standard Contractual Clauses (or applicable equivalent promulgated by the UK or Swiss regulatory authorities), at Attachment 3 and any transfer of Personal Data from the UK or Switzerland to a country that does not ensure an adequate level of protection as determined by decision of the EU, UK, or Swiss regulatory authorities , will be subject to the applicable equivalent to the SCCs used at the time, including the UK International Data Transfer Addendum to the EU Commission Standard Contractual Clauses, at Attachment 4.
Customers transferring Personal Data from the EU, Switzerland, the EEA or the UK to Caseware will be considered a "Data Exporter", and Caseware will be considered a "Data Importer" (both terms as defined in the Standard Contractual Clauses). Customer (as "data exporter") and Caseware (as "data importer") hereby enter into the Standard Contractual Clauses or the UK International Data Transfer Addendum to the EU Commission Standard Contractual Clauses, as applicable, in respect of any Restricted Transfer from Customer to Caseware.
The Standard Contractual Clauses or the equivalent Swiss or UK International Data Transfer Addendum to the EU Commission Standard Contractual Clauses, as applicable, shall come into effect upon execution of the MPSA.
18. California Specific Provisions
To the extent that Caseware processes any Personal Data relating to individuals who are California residents, Caseware shall comply with the requirements of the CPRA, including any amendments and implementing regulations that become effective on or after the effective date of this DPA, and shall provide the same level of privacy protection as is required by the CPRA. Capitalized terms used but not defined in this Section 18 shall have the same meaning as in the CPRA. For the purposes of the CPRA, the parties agree that Caseware is a "Service Provider" in the performance of its obligations, and that Customer is a "Business," and that the transfer of Personal Data to Caseware shall not be considered a "Sale" or "Sharing." To the extent required by the CPRA, Caseware shall (a) grant Customer the right to take reasonable and appropriate steps to help ensure that Caseware uses Personal Data in a manner consistent with Customer's obligations under the CPRA; (b) notify Customer if Caseware determines that it can no longer meet its obligations under the CPRA; and (c) grant Customer the right, upon reasonable notice, to take reasonable and appropriate steps to stop and remediate any unauthorised use of Personal Data. To the extent required by the CPRA, Customer shall inform Caseware of any consumer requests made pursuant to the CPRA that they must comply with, and shall provide all information necessary for Caseware to comply with such request.
Caseware shall Process Personal Data only for the "Business Purposes" specified in the MPSA and this DPA, including but not limited to (a) Caseware's operational purposes; (b) providing the Services to Customer; (c) auditing; (d) helping to ensure security and integrity; (e) debugging; (f) short-term, transient use; (g) providing advertising and marketing services to the extent such services are contemplated by the Parties' agreement; and (h) undertaking internal research for technological development and demonstration. The parties agree that Customer discloses Personal Data to Caseware only for these limited purposes.
As a Service Provider, Caseware shall not:
19. Other U.S. Data Protection Laws
To the extent that Caseware Processes any Personal Data relating to individuals who are "Consumers" as that term is defined in the Colorado Privacy Act, Colo. Rev. Stat. §§ 6-1-1301 et seq. ("CPA"), the Connecticut Data Privacy Act, Public Act No. 22-15 ("CTDPA"), the Utah Consumer Privacy Act, Utah Code Ann. §§ 13-61-101 et seq. ("UCPA"), and the Virginia Consumer Data Protection Act, Va. Code Ann. §§59.1- 575 et seq. ("VCDPA") (collectively, the "Consumer Privacy Laws" or "CPL"), respectively, and upon the respective effective dates of the CPL, Caseware shall comply with the CPL's requirements, including any amendments and implementing regulations that become effective on or after the effective date of this DPA.
20. Liability
The liability of the Parties shall be subject to the liability provisions of the MPSA.
21. Term & Termination
This DPA becomes effective upon agreement with the MPSA and shall remain in force as long as Caseware processes Personal Data or throughout the term of the MPSA, whichever is longer.
22. Miscellaneous
In case of a conflict, between this DPA or any other agreement between the parties and the Standard Contractual Clauses, the Standard Contractual Clauses shall take precedence. In case of a conflict, between the provisions of this DPA and any other agreement between the Parties, this DPA shall take precedence. Should individual provisions of this DPA be or become invalid, this shall not affect the validity of the remaining conditions of this DPA. Without prejudice to Clause 17 (Governing Law) and Clause 18 (Forum and Jurisdiction) of the Standard Contractual Clauses, the Parties submit to the choice of jurisdiction and venue stipulated in the MPSA.
Attachment 1
Technical and Organizational Measures ("TOMs")
Action Description
Technical & Organizational Measures
Pseudonymization
Caseware employs tools to selectively anonymize sensitive data, which may include Personal Data. Pseudonymization is not necessarily used on all personal data elements, as not all Personal Data is identifiable as such to Caseware.
Encryption
Encryption is used for data at rest, and this encryption is provided by Amazon Web Services Inc. ("AWS"), an approved Sub- Processor (see Attachment 2). Digital certificates are in place to manage encrypted communications to the Amazon Web Servers.
Confidentiality
All Caseware Employees are required to sign a confidentiality agreement and accept company policies and procedures upon hire.
An Information Security Incident Response Policy & Procedure is in place to address actual and potential data breaches.
Integrity
The Services provides administrative controls for clients to control who can access files within their firm. Caseware does not have these rights.
Caseware is ISO 27001 and SOC 2 Type 2 certified, and controls are in place to ensure that only those required to perform administrative operations have required access. An access control policy and procedures are in place to review access control lists.
Potential risks and the mitigation of potential risks are reviewed on a regular basis.
Availability
Monitoring is performed through an external health check and internally with capacity management monitoring solutions.
Quality assurance processes are in place and under regular review, to mitigate against potential downtime.
Resilience of Processing Systems
The Services are hosted on AWS platform. The Services are ISO 27001 and SOC 2 Type 2 certified for security, confidentiality, integrity, privacy and availability.
Restoration
Backup Policy and procedures are in place, with daily automated backup reports to ensure restoration is achievable. Reports are monitored by an operational team.
Auditing/Testing
Regular audits take place for purposes of both ISO 27001 and SOC 2 Type 2 compliance. In addition, from time to time the company engages with a third party, for penetration testing services.
Certification(s)
ISO 27001 and SOC 2 Type 2.
Attachment 2
Caseware's Sub-Processors
Sub-Processor
Purpose of Processing
Data Storage & Processing
Amazon Web Services Inc.
440 Terry Ave N.
Seattle, WA 98108-1226, USA
Services and Subscriber Data is processed with CaseWare licensed software, on Amazon Web Services Inc.’s infrastructure.
Region selected by Caseware client during contracting:
Canada
Ireland
US
Australia
Google Analytics - Google Inc.
1600 Amphitheatre Pkwy.
Mountain View, CA 94043, USA
A web analytics service offered by Google that tracks and reports website traffic that can help to identify trends and patterns in how visitors interact with CaseWare’s website.
US
HubSpot
25 First Street, 2nd Floor
Cambridge, MA 02141, USA
A customer relationship management (CRM) platform and marketing automation platform (MAP) for CaseWare and its customers, prospects, and partners used by CaseWare’s Sales and Marketing team to communicate with customers.
US
NetSuite
2300 Oracle Way
Austin, TX 78741, USA
A cloud-based business platform that provides enterprise resource planning (ERP) services for CaseWare’s ‘Back Office’, invoicing and financial account management, inventory and supply chain management. Data collected, stored and processed is specific to fulfilling business services in performance of contracts.
US
New Relic
188 Spear St #1000
San Francisco, CA 94105, USA
A log monitoring platform, technical service and CaseWare application logs are sent to New Relic for search, analysis, and system monitoring. Sensitive data fields are masked such as usernames and emails, while some low sensitivity data such as IP and Host are captured directly.
US
Pendo.io Inc.
418 South Dawson Street
Raleigh, NC 27601, USA
A product analytics tool that allows product management teams to better understand user behavior. User actions across CaseWare platforms are sent to Pendo as “Events” along with properties on the user who performed that event. Low sensitivity data, accounting firm names are captured as user properties.
US
Salesforce
Salesforce Tower
415 Mission Street, 3rd Floor
San Francisco, CA 94105, USA
A customer relationship management (CRM) platform, for CaseWare and its customers and partners. Used for marketing, leads and communication campaign management
Canada
Attachment 3
Standard Contractual Clauses
SECTION I
Clause 1
Purpose and scope
Clause 2
Effect and invariability of the Clauses
Clause 3
Third-party beneficiaries
Clause 4
Interpretation
Clause 5
Hierarchy
In the event of a contradiction between these Clauses and the provisions of related agreements between the Parties, existing at the time these Clauses are agreed or entered into thereafter, these Clauses shall prevail.
Clause 6
Description of the transfer(s)
The details of the transfer(s), and in particular the categories of personal data that are transferred and the purpose(s) for which they are transferred, are specified in Annex I.B.
Clause 7
Docking clause
SECTION II – OBLIGATIONS OF THE PARTIES
Clause 8
Data protection safeguards
The data exporter warrants that it has used reasonable efforts to determine that the data importer is able, through the implementation of appropriate technical and organisational measures, to satisfy its obligations under these Clauses.
8.1 Instructions
8.2 Purpose limitation
The data importer shall process the personal data only for the specific purpose(s) of the transfer, as set out in Annex I.B, unless on further instructions from the data exporter.
8.3 Transparency
On request, the data exporter shall make a copy of these Clauses, including the Appendix as completed by the Parties, available to the data subject free of charge. To the extent necessary to protect business secrets or other confidential information, including the measures described in Annex II and personal data, the data exporter may redact part of the text of the Appendix to these Clauses prior to sharing a copy, but shall provide a meaningful summary where the data subject would otherwise not be able to understand the content or exercise his/her rights. On request, the Parties shall provide the data subject with the reasons for the redactions, to the extent possible without revealing the redacted information. This Clause is without prejudice to the obligations of the data exporter under Articles 13 and 14 of Regulation (EU) 2016/679.
8.4 Accuracy
If the data importer becomes aware that the personal data it has received is inaccurate, or has become outdated, it shall inform the data exporter without undue delay. In this case, the data importer shall cooperate with the data exporter to erase or rectify the data.
8.5 Duration of processing and erasure or return of data
Processing by the data importer shall only take place for the duration specified in Annex I.B. After the end of the provision of the processing services, the data importer shall, at the choice of the data exporter, delete all personal data processed on behalf of the data exporter and certify to the data exporter that it has done so, or return to the data exporter all personal data processed on its behalf and delete existing copies. Until the data is deleted or returned, the data importer shall continue to ensure compliance with these Clauses. In case of local laws applicable to the data importer that prohibit return or deletion of the personal data, the data importer warrants that it will continue to ensure compliance with these Clauses and will only process it to the extent and for as long as required under that local law. This is without prejudice to Clause 14, in particular the requirement for the data importer under Clause 14(e) to notify the data exporter throughout the duration of the contract if it has reason to believe that it is or has become subject to laws or practices not in line with the requirements under Clause 14(a).
8.6 Security of processing
8.7 Sensitive data
Where the transfer involves personal data revealing racial or ethnic origin, political opinions, religious or philosophical beliefs, or trade union membership, genetic data, or biometric data for the purpose of uniquely identifying a natural person, data concerning health or a person's sex life or sexual orientation, or data relating to criminal convictions and offences (hereinafter "sensitive data"), the data importer shall apply the specific restrictions and/or additional safeguards described in Annex I.B.
8.8 Onward transfers
The data importer shall only disclose the personal data to a third party on documented instructions from the data exporter. In addition, the data may only be disclosed to a third party located outside the European Union (in the same country as the data importer or in another third country, hereinafter "onward transfer") if the third party is or agrees to be bound by these Clauses, under the appropriate Module, or if:
Any onward transfer is subject to compliance by the data importer with all the other safeguards under these Clauses, in particular purpose limitation.
8.9 Documentation and compliance
Clause 9
Use of sub-processors
Clause 10
Data subject rights
Clause 11
Redress
Clause 12
Liability
Clause 13
Supervision
SECTION III – LOCAL LAWS AND OBLIGATIONS IN CASE OF ACCESS BY PUBLIC AUTHORITIES
Clause 14
Local laws and practices affecting compliance with the Clauses
Clause 15
Obligations of the data importer in case of access by public authorities
15.1 Notification
15.2 Review of legality and data minimization.
SECTION IV – FINAL PROVISIONS
Clause 16
Non-compliance with the Clauses and termination
Clause 17
Governing law
These Clauses shall be governed by the law of the EU Member State in which the data exporter is established. Where such law does not allow for third-party beneficiary rights, they shall be governed by the law of another EU Member State that does allow for third-party beneficiary rights. The Parties agree that this shall be the law of Ireland.
Clause 18
Choice of forum and jurisdiction
ANNEX I
Defined terms used in this Annex 1 shall have the meaning given to them in the MPSA between Caseware and Customer, and/or the DPA.
A. LIST OF PARTIES
Data exporter(s):
Name: The data exporter is the legal entity specified as "Caseware" in the DPA
Address: Please see the DPA
Contact person's name, position and contact details: Please see the DPA
Activities relevant to the data transferred under these Clauses: Please see the DPA
Role (controller/processor): Processor
Data importer(s):
Name: The data importer is the legal entity specified as "Customer" in the DPA.
Address: Please see the DPA
Contact person's name, position and contact details: Please see the DPA
Activities relevant to the data transferred under these Clauses: Please see the DPA
Role (controller/processor): Controller
B. DESCRIPTION OF TRANSFER
Categories of data subjects whose personal data is transferred:
Sensitive data transferred (if applicable) and applied restrictions or safeguards that fully take into consideration the nature of the data and the risks involved, such as for instance strict purpose limitation, access restrictions (including access only for staff having followed specialized training), keeping a record of access to the data, restrictions for onward transfers or additional security measures.
The frequency of the transfer (e.g., whether the data is transferred on a one-off or continuous basis).
Nature of the processing
Purpose(s) of the data transfer and further processing
The period for which the personal data will be retained, or, if that is not possible, the criteria used to determine that period
For transfers to (sub-) processors, also specify subject matter, nature and duration of the processing
C. COMPETENT SUPERVISORY AUTHORITY
Identify the competent supervisory authority/ies in accordance with Clause 13
ANNEX II
TECHNICAL AND ORGANISATIONAL MEASURES TO ENSURE THE SECURITY OF THE DATA
See Attachment 1 of the DPA, which describes the technical and organizational security measures implemented by Caseware.
ANNEX III
LIST OF SUB-PROCESSORS
See Attachment 3 of the DPA, which describes Caseware's Sub-Processors.
Attachment 4:
UK International Data Transfer Addendum to the EU Commission Standard Contractual Clauses
This Addendum has been issued by the Information Commissioner for Parties making Restricted Transfers. The Information Commissioner considers that it provides Appropriate Safeguards for Restricted Transfers when it is entered into as a legally binding contract.
Part 1: Tables
Start date
The Parties
Exporter (who sends the Restricted Transfer)
Importer (who receives the Restricted Transfer)
Parties' details
Full legal name:
Trading name (if different):
Main address (if a company registered address):
Official registration number (if any) (company number or similar identifier):
Full legal name:
Trading name (if different):
Main address (if a company registered address):
Official registration number (if any) (company number or similar identifier):
Key Contact
Full Name (optional):
Job Title:
Contact details including email:
Full Name (optional):
Job Title:
Contact details including email:
Signature (if required for the purposes of Section 2)
Table 2: Selected SCCs, Modules and Selected Clauses
Addendum EU SCCs
The version of the Approved EU SCCs which this Addendum is appended to, detailed below, including the Appendix Information:
Date:
Reference (if any):
Other identifier (if any):
Or
the Approved EU SCCs, including the Appendix Information and with only the following modules, clauses or optional provisions of the Approved EU SCCs brought into effect for the purposes of this Addendum:
Ending this Addendum when the Approved Addendum changes
Which Parties may end this Addendum as set out in Section 19:
Importer
Exporter
Neither Party
Part 2: Mandatory Clauses
Addendum
This International Data Transfer Addendum which is made up of this Addendum incorporating the Addendum EU SCCs.
Addendum EU SCCs
The version(s) of the Approved EU SCCs which this Addendum is appended to, as set out in Table 2, including the Appendix Information.
Appendix Information
As set out in Table 3.
Appropriate Safeguards
The standard of protection over the personal data and of data subjects' rights, which is required by UK Data Protection Laws when you are making a Restricted Transfer relying on standard data protection clauses under Article 46(2)(d) UK GDPR.
Approved Addendum
The template Addendum issued by the ICO and laid before Parliament in accordance with s119A of the Data Protection Act 2018 on 2 February 2022, as it is revised under Section 18.
Approved EU SCCs
The Standard Contractual Clauses set out in the Annex of Commission Implementing Decision (EU) 2021/914 of 4 June 2021.
ICO
The Information Commissioner.
Restricted Transfer
A transfer which is covered by Chapter V of the UK GDPR.
UK
The United Kingdom of Great Britain and Northern Ireland.
UK Data Protection Laws
All laws relating to data protection, the processing of personal data, privacy and/or electronic communications in force from time to time in the UK, including the UK GDPR and the Data Protection Act 2018.
UK GDPR
As defined in section 3 of the Data Protection Act 2018.
This Addendum must always be interpreted in a manner that is consistent with UK Data Protection Laws and so that it fulfils the Parties' obligation to provide the Appropriate Safeguards.
Mandatory Clauses
Part 2: Mandatory Clauses of the Approved Addendum, being the template Addendum B.1.0 issued by the ICO and laid before Parliament in accordance with s119A of the Data Protection Act 2018 on 2 February 2022, as it is revised under Section 18 of those Mandatory Clauses.
Der Schutz Ihrer Daten wird von uns sehr ernst genommen. Ihre personenbezogenen Daten werden vertraulich, entsprechend der gesetzlichen Datenschutzvorschriften sowie dieser
Datenschutzerklärung behandelt. Ein lückenloser Schutz der Daten vor dem Zugriff durch Dritte ist nicht möglich.
Verantwortlicher im Sinne der DSGVO und anderer nationaler Datenschutzgesetze der EU Mitgliedstaaten sowie sonstiger datenschutzrechtlicher Bestimmungen ist:
Anouschka van de Graaf, Global Data Protection Officer
CaseWare Germany GmbH
Toulouser Allee 19a
D-40211 Düsseldorf
Tel.: +49 211 52059-0
Fax: +49 211 52059-120
E-Mail: privacy@caseware.com
Bei jedem Aufruf unserer Internetseite erfasst unser System automatisiert Daten und Informationen
vom Computersystem des aufrufenden Rechners. Folgende Daten werden hierbei erhoben:
Die Daten werden ebenfalls in den Logfiles unseres Systems gespeichert. Eine Speicherung dieser Daten zusammen mit anderen personenbezogenen Daten des Nutzers findet nicht statt.
Rechtsgrundlage für die vorübergehende Speicherung der Daten ist Art. 6 Abs. 1 lit. f DSGVO. Die vorübergehende Speicherung der IP-Adresse durch das System ist notwendig, um eine Auslieferung der Internetseite an den Rechner des Nutzers zu ermöglichen. Hierfür muss die IP-Adresse des Nutzers für die Dauer der Sitzung gespeichert bleiben.
In diesen Zwecken liegt auch unser berechtigtes Interesse an der Datenverarbeitung nach Art. 6 Abs. 1 lit. f DSGVO.
Die Daten werden gelöscht, sobald sie für die Erreichung des Zweckes ihrer Erhebung nicht mehr erforderlich sind. Im Falle der Erfassung der Daten zur Bereitstellung der Internetseite ist dies der Fall, wenn die jeweilige Sitzung beendet ist.
Cookies
Für folgende Dienste können Cookies gesetzt werden:
Technisch notwendig
Analyse / Statistiken
Sonstiges
Weitere Details finden Sie in den Einstellungen des Cookie-Tools auf unserer Seite.
In der Newsletteranmeldung werden folgende Daten erfasst:
Die Daten werden für den Bezug des Newsletters erfasst und in TYPO3 gespeichert. Die Speicherung erfolgt, bei Vorlage einer Einwilligung, bis zum Widerruf. Rechtsgrundlage für die Verarbeitung der Daten nach Anmeldung zum EMail-Newsletter durch den Nutzer ist bei Vorliegen einer Einwilligung des Nutzers Art. 6 Abs. 1 lit. a DSGVO.
In unserem Kontaktformular werden folgende Daten abgefragt:
Diese Daten werden für die Kontaktierung der Kunden, Nachfragen und mögliche Terminvereinbarung verwendet. Rechtsgrundlage für die Verarbeitung der Daten ist Art. 6 Abs. 1 lit. a DSGVO. Die Daten werden bei dem Webhoster bis zum Wiederruf gespeichert.
Bei der Anmeldung werden folgende Daten abgefragt:
Diese Daten werden für die Anmeldung zu Schulungen verwendet. Die Daten werden bis zum Wiederruf gespeichert. Rechtsgrundlage für die Verarbeitung der Daten ist Art. 6 Abs. 1 lit. a DSGVO.
Wir nutzen die Marketing- und Remarketing-Dienste der Google LLC, 1600 Amphitheatre Parkway, Mountain View, CA 94043, USA, („Google") zu Marketing- und Optimierungszwecken, um für Sie
relevante Anzeigen zu schalten und um die Berichte unserer Kampagnenleistung zu verbessern.
Die Google-Marketing-Services erlauben uns Werbeanzeigen für und auf unserer Webseite gezielter anzuzeigen, um Nutzern nur Anzeigen zu präsentieren, die potenziell deren Interessen entsprechen.
Es werden sogenannte Tags auf der Webseite eingebunden mit deren Hilfe auf dem Gerät der Nutzer ein individuelles Cookie gespeichert wird. Durch diese Technologie werden die letzten besuchten
Webseiten des Nutzers, Inhalte, für die der Nutzer sich interessiert, zuvor geklickte Angebote, technische Informationen zum Browser und Betriebssystem, verweisende Webseiten und Besuchszeiten analysiert. Es wird ebenfalls die IP-Adresse der Nutzer erfasst. Die IP-Adresse wird nicht mit Daten des Nutzers innerhalb von anderen Angeboten von Google zusammengeführt.
Die von Google-Marketing-Services über die Nutzer gesammelten Informationen werden an Google übermittelt und auf Googles Servern in den USA gespeichert. Zu den von uns eingesetzten Google-Marketing-Services gehört das Online-Werbeprogramm „Google Ads". Im Fall von Google Ads, erhält jeder Ads-Kunde ein anderes „Conversion-Cookie". Cookies können somit nicht über die Websites von Ads-Kunden nachverfolgt werden. Die mit Hilfe des Cookies eingeholten Informationen dienen dazu, Conversion-Statistiken für Ads-Kunden zu erstellen, die sich für Conversion-Tracking entschieden haben. Die Ads-Kunden erfahren die Gesamtanzahl der Nutzer, die auf ihre Anzeige geklickt haben und zu einer mit einem Conversion-Tracking-Tag versehenen Seite weitergeleitet wurden. Sie erhalten jedoch keine Informationen, mit denen sich Nutzer persönlich identifizieren lassen. Rechtsgrundlage für die hier beschriebene Verarbeitung personenbezogener Daten ist Art. 6 Abs. 1 lit. f) DSGVO.
Weitere Details, auch zu den Rechtsgrundlagen, finden Sie in den Einstellungen des Cookie-Tools auf unserer Seite (siehe unten links auf der Seite).
YouTube ist Teil der Google Inc. 1600 Amphitheatre Parkway, Mountain View, Ca 94043 USA. Wenn Sie ein eingebettetes Video auf dieser Website anklicken, wird Ihre IP-Adresse an YouTube übermittelt.
Sollten Sie zu dem Zeitpunkt bei YouTube eingeloggt sein, wird diese Information auch Ihrem Benutzerkonto zugeordnet. Rechtsgrundlage für die hier beschriebene Verarbeitung personenbezogener Daten ist Art. 6 Abs. 1 lit. f) DSGVO. Weitere Informationen können Sie unter www.google.de/intl/de/policies/privacy/ entnehmen.
Weitere Details, auch zu den Rechtsgrundlagen, finden Sie in den Einstellungen des Cookie-Tools auf unserer Seite (siehe unten links auf der Seite).
Diese Website besitzt ein Sicherheitszertifikat und eine SSL-Verschlüsselung.
Recht auf Auskunft
Ihnen steht ein Auskunftsrecht gemäß Art. 15 DS-GVO über alle personenbezogenen Daten zu, welche über Sie gespeichert wurden.
Recht auf Berichtigung
Ferner haben Sie gemäß Art. 16 DS-GVO einen Anspruch auf Berichtigung unrichtiger Daten.
Recht auf Löschung
Sie haben gemäß Art. 17 DS-GVO das Recht auf Löschung von nicht mehr benötigten Daten, sofern sich aus anderen gesetzlichen Regelungen nicht eine Pflicht zur Aufbewahrung ergibt.
Recht auf Widerruf
In diesen Fällen, bei denen Sie zuerst eingewilligt haben, steht Ihnen gemäß Art. 7 DS-GVO das Recht auf Widerruf zu.
Recht auf Widerspruch
Sie können darüber hinaus jederzeit ohne Angabe von Gründen gemäß Art. 21 DS-GVO von Ihrem Widerspruchsrecht Gebrauch machen.
Recht auf Beschwerde
Ihnen steht außerdem gemäß Art. 77 DS-GVO das Recht auf Beschwerde bei einer Aufsichtsbehörde, insbesondere in dem Mitgliedstaat Ihres Aufenthaltsorts, Ihres Arbeitsplatzes oder des Orts des mutmaßlichen Verstoßes, zu, wenn Sie der Ansicht sind, dass die Verarbeitung der Sie betreffenden personenbezogenen Daten gegen datenschutzrechtliche Vorschriften verstößt.
Bei Fragen zu unserem Datenschutz nehmen Sie bitte mit unserem externen Datenschutzbeauftragten Kontakt auf.
Frau Anouschka van de Graaf, Global Data Protection Officer
Toulouser Allee 19a
D-40211 Düsseldorf
pricavy@caseware.com
CaseWare Germany GmbH
Toulouser Allee 19a
D-40211 Düsseldorf
Tel.: +49 211 52059-0
Fax: +49 211 52059-120
E-Mail: info.de@caseware.com
Handelsregister: HRB 99731, Amtsgericht Düsseldorf
Umsatzsteuer-IdNr.: DE359188605
Geschäftsführer:
David Marquis
Alexandra Enescu
Chris Nagy
CaseWare Germany GmbH
Meitnerstr. 6
D-70563 Stuttgart
Tel.: +49 711 78886-0
Fax: +49 711 78886-180