Medallia Global Datenschutzrichtlinie

Gültigkeitsdatum: 9. Juli 2026

Medallia, Inc. und seine verbundenen Unternehmen (Medallia, „wir“, „uns“ oder „unser“) respektieren Ihre Privatsphäre und verpflichten sich zu Transparenz hinsichtlich des Umgangs mit personenbezogenen Daten. Diese globale Datenschutzrichtlinie erläutert unsere Vorgehensweisen, wenn wir als Verantwortlicher für die Datenverarbeitung auftreten, beispielsweise auf unseren Websites, in unseren Marketingprogrammen, bei Veranstaltungen, im Rahmen der Personalbeschaffung sowie bei der Aufzeichnung, Transkription und KI-gestützten Zusammenfassung von Besprechungen und Telefonaten. Außerdem wird darin erläutert, wie wir unsere Unternehmenskunden unterstützen, wenn wir als Auftragsverarbeiter oder Dienstleister unter Verwendung der Medallia Experience Cloud MEC) tätig sind.

Diese Richtlinie gilt nicht für personenbezogene Daten, die wir bei MEC im Auftrag unserer gewerblichen Kunden (wie Banken, Einzelhändler, Hotels und dergleichen) verarbeiten. Wenn Sie an einer Kundenumfrage teilnehmen oder auf andere Weise MEC Anweisung Medalliamit MEC interagieren, ist der Kunde (d. h. die Bank usw.) der Verantwortliche, und es gilt dessen Datenschutzerklärung. Wir verarbeiten diese Daten ausschließlich auf dessen Anweisung hin im Rahmen spezifischer Vereinbarungen, wie beispielsweise unserem Zusatzvereinbarung zur Datenverarbeitung oder dessen Form des Datenverarbeitungsvertrags. 
 

1. Medallia und Kundendaten (Rolle des Verarbeiters)

Medallia bietet Software und Dienstleistungen an, die Unternehmen helfen, die Erfahrungen von Kunden, Mitarbeitern und Stakeholdern zu verstehen und zu verbessern. Wenn unsere gewerblichen Kunden die Medallia Experience Cloud nutzen, um Informationen in der Plattform zu sammeln ("Kundendaten"), entscheidet unser Kunde, wie die Kundendaten verarbeitet oder verwendet werden.

Medallia überprüft, teilt, verteilt oder verweist nicht auf Kundendaten, es sei denn, dies ist durch diese Vereinbarungen erlaubt oder gesetzlich vorgeschrieben. Der Zugriff auf die Kundendaten ist begrenzt und wird überwacht und nur für Zwecke wie die Bereitstellung von Dienstleistungen, die Behebung von Support- oder technischen Problemen, die Aufrechterhaltung der Sicherheit oder die Erfüllung rechtlicher Verpflichtungen verwendet.

Wenn Sie Fragen zu personenbezogenen Daten haben, die Sie auf Wunsch eines Medallia über MEC bereitgestellt haben, sollten Sie sich direkt an diesen Kunden wenden. Unsere Vereinbarungen sehen vor, dass wir Anfragen zu individuellen Rechten an den Kunden weiterleiten. Wir unterstützen unsere Kunden durch die Bereitstellung von Produktfunktionen und Prozessen, die es ihnen ermöglichen, auf Anfragen nach Zugriff, Korrektur oder Löschung zu reagieren.

Bei allgemeinen Support-Anfragen, einschließlich Problemen beim Ausfüllen von Umfragen oder fehlerhaften Umfrageeinladungen, besuchen Sie bitte unser Umfrage-Support-Portal. Wenn Sie eine Umfrageeinladung per E-Mail erhalten haben und nicht mehr teilnehmen möchten, nutzen Sie bitte den Abmeldelink in dieser E-Mail oder besuchen Sie unsere FAQs zum Abmelden.

Zur Erbringung seiner Dienstleistungen Medallia sorgfältig ausgewählte Unterauftragsverarbeiter, die Aufgaben wie Hosting, Analysen und Kommunikationsunterstützung übernehmen. Die aktuelle Liste unserer Unterauftragsverarbeiter können Sie hiereinsehen. Diese Unterauftragsverarbeiter sind vertraglich verpflichtet, Kundendaten ausschließlich für die von Medallia festgelegten Zwecke zu verwenden Medallia angemessene Sicherheitsvorkehrungen zu treffen.

Wir speichern Kundendaten so lange, wie das Konto eines Kunden aktiv ist oder wie es für die Erbringung von Dienstleistungen erforderlich ist; danach nur noch, soweit dies zur Einhaltung gesetzlicher Vorschriften, zur Beilegung von Streitigkeiten, zur Durchsetzung von Vereinbarungen oder zur Erfüllung anderer berechtigter geschäftlicher Zwecke im Einklang mit unseren Verträgen erforderlich ist.
 

2. Gesammelte Informationen und ihre Verwendung

Wenn Medallia als Verantwortlicher Medallia , erheben und verwenden wir personenbezogene Daten in verschiedenen Zusammenhängen. Die Art der von uns erhobenen Daten, die Art und Weise ihrer Verwendung sowie die Rechtsgrundlage für die Verarbeitung hängen davon ab, wie Sie mit uns interagieren.
 

Websites und Online-Dienste

Wenn Sie medallia.com oder verwandte Websites, die auf diese Richtlinie verweisen, besuchen, sammeln wir Informationen durch Formulare, die Sie ausfüllen, und durch automatische Technologien. Dies kann beinhalten:

  • Von Ihnen bereitgestellte Informationen. Wenn Sie sich beispielsweise für ein Webinar anmelden, ein Whitepaper herunterladen oder einen Newsletter abonnieren, erfassen wir Identifikationsdaten wie Ihren Namen, Ihre geschäftliche E-Mail-Adresse, Ihr Unternehmen, Ihre Berufsbezeichnung, Ihre Präferenzen sowie alle weiteren Informationen, die Sie uns freiwillig mitteilen.
  • Automatisch erfasste Daten. Wir erfassen Informationen, die von Ihrem Browser oder Gerät übermittelt werden, wie beispielsweise IP-Adresse, Gerätetyp, Betriebssystem, Browsertyp und -version, geografische Region (aus der IP-Adresse abgeleitet), die von Ihnen besuchten Seiten und die von Ihnen angeklickten Links. Wir verwenden Cookies und ähnliche Technologien, um Ihre Präferenzen zu speichern und zu verstehen, wie unsere Websites genutzt werden.

Wir nutzen diese Informationen, um unsere Websites zu betreiben und zu sichern, angeforderte Inhalte bereitzustellen, die Wirksamkeit unserer Inhalte zu messen und die Benutzererfahrung zu verbessern. Soweit gesetzlich vorgeschrieben, holen wir Ihre Einwilligung für nicht unbedingt erforderliche Cookies und elektronische Kommunikation ein und stützen uns darauf. In anderen Zusammenhängen, wie beispielsweise beim Betrieb der Website und der Bereitstellung angeforderter Inhalte, stützen wir uns auf unsere berechtigten Interessen, um sichere und funktionsfähige Websites bereitzustellen.
 

Website-Feedback-Umfrage und OCEM-Bewertung

Wir bieten eine Website-Feedback-Umfrage an, um zu verstehen, wie Besucher unsere Website erleben, und um Verbesserungsmöglichkeiten zu ermitteln. Wenn Sie sich zur Teilnahme entschließen, können im Rahmen der Umfrage Informationen über Ihre Browsing-Sitzung, einschließlich der besuchten Seiten, Ihrer Antworten auf Fragen und Ihrer Kommentare, erfasst werden. Sie können auch Ihre Kontaktinformationen angeben, wenn Sie möchten, dass wir Ihnen weitere Fragen stellen. In einigen Fällen können Sie mit dem Umfragetool Screenshots von Teilen unserer Website erstellen und weitergeben, um Ihr Feedback zu veranschaulichen.

Darüber hinaus bieten wir eine Experience Management Operational Customer Experience Management OCEM)-Analyse an, die unseren potenziellen Kunden dabei hilft, ihre customer experience zu bewerten und zu definieren. Im Rahmen der OCEM-Analyse werden Ihre Antworten auf eine Reihe strukturierter Fragen erfasst, die unter anderem Informationen zu Ihren geschäftlichen Prioritäten und Ihren Maßnahmen zur Kundenbindung umfassen können. Wenn Sie Kontaktdaten angeben, können wir diese verwenden, um Ihnen die Ergebnisse zu übermitteln, Ihnen zusätzliche Ressourcen zur Verfügung zu stellen oder auf Bereiche einzugehen, die für Sie von Interesse sind.

Sowohl die Umfrage zum Website-Feedback als auch die OCEM-Bewertung erfassen möglicherweise in begrenztem Umfang technische Daten wie Ihre IP-Adresse, Ihren Browsertyp und Geräteinformationen, um die ordnungsgemäße Funktion der Tools sicherzustellen und Analysezwecke zu unterstützen. Die Teilnahme ist freiwillig, und Sie können darauf verzichten, Kontaktdaten anzugeben, wenn Sie anonym bleiben möchten.
 

Marketing, Vertrieb und Veranstaltungen

Wenn Sie mit unseren Marketing- und Vertriebsaktivitäten interagieren, erfassen und verwenden wir Ihre Daten, um Sie über Produkte, Dienstleistungen und Veranstaltungen von Medalliazu informieren, die für Ihre Rolle oder Ihr Unternehmen relevant sein könnten. Dies kann Folgendes beinhalten:

  • Kontaktdaten und berufliche Angaben wie beispielsweise Ihr Name, Ihre geschäftliche E-Mail-Adresse, Ihre Telefonnummer, Ihre Berufsbezeichnung, der Name Ihres Unternehmens und Ihre Branche.
  • Interaktionsverlauf wie beispielsweise Ihre Teilnahme an Veranstaltungen oder Webinaren, das Herunterladen von Inhalten, Ihre Interaktionen mit unseren E-Mails sowie Ihre Teilnahme an Werbekampagnen.
  • Abgeleitete Interessen basierend auf Ihren Interaktionen mit unseren Websites und Inhalten, die mithilfe von Cookies und Analysetools erfasst werden.

Wir verwenden diese Informationen, um Ihnen Produktaktualisierungen, Einladungen zu Veranstaltungen, Newsletter und Werbeangebote zuzusenden sowie Ihr Erlebnis mit Medallia individuell anzupassen. In Rechtsordnungen, in denen das Gesetz eine Einwilligung vorschreibt, werden wir Ihre Zustimmung einholen, bevor wir Ihnen elektronische Marketingmitteilungen zusenden oder Cookies setzen. In anderen Zusammenhängen, insbesondere bei geschäftlicher Kommunikation, stützen wir uns möglicherweise auf berechtigte Interessen zur Weiterentwicklung unseres Geschäfts, bieten Ihnen dabei jedoch stets eine einfache Möglichkeit, sich abzumelden.
 

Rekrutierung und Antragsteller

Wenn Sie sich auf eine Stelle bei Medallia bewerben, verarbeiten wir Ihre personenbezogenen Daten, um Ihre Bewerbung zu bewerten und zu verwalten. Dies beinhaltet:

  • Von Ihnen bereitgestellte Informationen. Dazu gehören beispielsweise Ihr Lebenslauf, Ihre Ausbildung und Ihr beruflicher Werdegang, Ihre Qualifikationen, Referenzen und Kontaktdaten.
  • Informationen, die im Rahmen des Einstellungsverfahrens erhoben werden. Dazu gehören beispielsweise Notizen zu Vorstellungsgesprächen, Ergebnisse von Eignungstests und die Kommunikation mit Ihnen.
  • Informationen von Dritten. Dazu gehören Personalvermittler, berufliche Referenzpersonen, öffentlich zugängliche berufliche Profile (z. B. LinkedIn) sowie Anbieter von Hintergrundüberprüfungen, sofern dies gesetzlich zulässig ist.
  • Informationen, die mithilfe von KI-gestützten Tools verarbeitet werden. Soweit gesetzlich zulässig, können wir automatisierte Tools, einschließlich Plattformen von Drittanbietern wie LinkedIn Recruiter, einsetzen, um die Suche nach und die Vorauswahl von Bewerbern zu unterstützen. Diese Tools unterstützen unsere Personalverantwortlichen, indem sie potenzielle Bewerber hervorheben oder Stellenanforderungen abgleichen, ersetzen jedoch nicht das menschliche Urteilsvermögen. Alle Einstellungsentscheidungen unterliegen einer sorgfältigen menschlichen Überprüfung.

In einigen Rechtsordnungen und nur soweit dies rechtmäßig ist, verarbeiten wir unter Umständen sensible personenbezogene Daten wie demografische Angaben zur Überwachung der Chancengleichheit oder Informationen zur Arbeitsberechtigung zur Einhaltung von Einwanderungsgesetzen. Wir nutzen Bewerberdaten, um Qualifikationen zu bewerten, während des Einstellungsprozesses zu kommunizieren, gesetzliche Verpflichtungen zu erfüllen und einen Talentpool für zukünftige Stellenangebote zu pflegen. Sollten Sie für eine Stelle nicht ausgewählt werden, können wir Ihre Daten für einen begrenzten Zeitraum im Einklang mit den gesetzlichen Anforderungen und unseren Aufbewahrungsstandards speichern, damit wir unseren Verpflichtungen nachkommen und Sie für zukünftige Stellenangebote berücksichtigen können.
 

Aufzeichnung, Transkription und KI-Zusammenfassung von Besprechungen

Medallia bestimmte Besprechungen und Anrufe, die über Plattformen wie Google Meet, Zoom oder Microsoft Teams durchgeführt werden, Medallia , transkribiert sie und fasst sie in einigen Fällen automatisch zusammen. Wenn Medallia bei diesen Aktivitäten als Verantwortlicher für die Datenverarbeitung Medallia , können wir Audio- und/oder Videoaufnahmen der Besprechungsteilnehmer, aus den Audioaufnahmen der Besprechung erstellte Transkripte, KI-generierte Zusammenfassungen und aus den Transkripten abgeleitete Aktionspunkte sowie Metadaten der Besprechung wie Namen der Teilnehmer, E-Mail-Adressen und Zeitpunkte des Beitritts erfassen und verarbeiten. Dies gilt für alle Teilnehmer einer aufgezeichneten Besprechung, einschließlich Medallia , Auftragnehmer, Kunden, Interessenten und Lieferanten Medallia . Alle Teilnehmer werden über die in die Besprechungsplattform integrierten Anzeigen sowie – sofern eine Kalendereinladung verwendet wird – über einen in dieser Einladung enthaltenen Hinweis auf die Aufzeichnung informiert.

Wir nutzen diese Informationen, um Besprechungen genau zu dokumentieren, die Nachverfolgung und Rechenschaftspflicht zu unterstützen, Schulungen durchzuführen und aufzuzeichnen sowie das institutionelle Wissen in unserer gesamten Organisation zu bewahren. Teilnehmer können der Aufzeichnung widersprechen, indem sie den Besprechungsleiter vor oder zu Beginn der Telefonkonferenz darüber informieren.

Aufzeichnungen und Transkripte können von Medallia, von Google LLC als Anbieter der Plattforminfrastruktur sowie von Zoom, Microsoft, Clari und Salesforce verarbeitet werden, sofern diese mit der Erstellung und/oder Verarbeitung von Transkripten und Zusammenfassungen beauftragt wurden. Mit all diesen Anbietern wurden Datenverarbeitungsvereinbarungen geschlossen, die deren Nutzung personenbezogener Daten auf die von Medallia festgelegten Zwecke beschränken Medallia angemessene technische und organisatorische Sicherheitsmaßnahmen vorschreiben. Der Zugriff auf Aufzeichnungen, Transkripte und Zusammenfassungen innerhalb von Medallia auf Personen beschränkt, die einen berechtigten geschäftlichen Bedarf haben.

Aufzeichnungs- und Transkriptdaten können in die Vereinigten Staaten und in andere Länder, in denen Medallia seine Dienstleister tätig sind, übertragen und dort verarbeitet werden. Bei der internationalen Übermittlung personenbezogener Daten verlangen wir von unseren Dienstleistern, dass sie angemessene Sicherheitsvorkehrungen treffen. Weitere Informationen zu unseren Mechanismen für die internationale Datenübermittlung finden Sie in Abschnitt 4.

Aufzeichnungen und Protokolle werden so lange aufbewahrt, wie es für die oben beschriebenen Zwecke erforderlich ist, in jedem Fall jedoch nicht länger als 12 Monate ab dem Datum der Besprechung. Durch KI generierte Notizen und Zusammenfassungen werden nicht länger als zwei Jahre aufbewahrt. Die Daten werden nach Ablauf der jeweiligen Aufbewahrungsfrist gelöscht, sofern keine gesetzliche Aufbewahrungspflicht oder behördliche Verpflichtung etwas anderes vorschreibt; in diesem Fall werden sie unverzüglich gelöscht, sobald diese Anforderung nicht mehr besteht. Für Anträge bezüglich der Rechte im Zusammenhang mit aufgezeichneten Besprechungen, einschließlich Anträgen auf Auskunft, Berichtigung oder Löschung, nutzen Sie bitte unser Formular für Datenschutzanfragen oder wenden Sie sich an medallia
 

Sicherheit, Konformität und Verbesserung

Wir verarbeiten personenbezogene Daten zu Zwecken, die unseren Geschäftsbetrieb unterstützen, sowie zur Einhaltung von Gesetzen und Vorschriften. Dies beinhaltet:

  • Gewährleistung der Sicherheit. Überwachung von Systemen und Protokollen zur Erkennung und Verhinderung von Betrug, Missbrauch oder unbefugtem Zugriff.
  • Einhaltung gesetzlicher Vorschriften. Erfüllung gesetzlicher und behördlicher Verpflichtungen sowie Beantwortung rechtmäßiger Anfragen wie Vorladungen, gerichtlicher Anordnungen oder behördlicher Anfragen.
  • Interne Analysen. Erfassung der Nutzung unserer Websites und Dienste, um Design, Funktionalität und Benutzererfahrung zu verbessern.
  • Produktentwicklung. Verwendung aggregierter oder anonymisierter Daten zur Entwicklung neuer Funktionen und Möglichkeiten.

Soweit möglich, anonymisieren oder aggregieren wir personenbezogene Daten, bevor wir sie für diese Zwecke verwenden. Bestimmte Informationen sind erforderlich, um die angeforderten Inhalte oder Dienste bereitzustellen. Wenn Sie die erforderlichen Informationen nicht bereitstellen oder uns auffordern, diese zu löschen, können wir Ihrer Anfrage möglicherweise nicht nachkommen oder bestimmte Funktionen nicht bereitstellen.
 

Kinder 

Die Websites und RekrutierungsmaßnahmenMedalliarichten sich an Personen ab 16 Jahren. Wir erheben wissentlich keine personenbezogenen Daten von Kindern unter 16 Jahren. Sollten wir erfahren, dass wir versehentlich solche Daten erhoben haben, werden wir diese innerhalb einer angemessenen Frist löschen. Um die Löschung von Daten zu beantragen, von denen Sie annehmen, dass sie von einem Kind unter 16 Jahren bereitgestellt wurden, kontaktieren Sie uns bitte wie in Abschnitt 13 beschrieben.
 

3. Wie wir persönliche Daten weitergeben

Wir verkaufen keine personenbezogenen Daten. In einigen Rechtsordnungen können jedoch bestimmte Offenlegungen personenbezogener Daten zu Analyse- oder Werbezwecken als "Verkauf", "Weitergabe" oder "gezielte Werbung" angesehen werden. Wo dies erforderlich ist, bieten wir Ihnen die Möglichkeit, sich gegen diese Aktivitäten zu entscheiden.

Wir geben personenbezogene Daten nur unter bestimmten Umständen und mit angemessenen Sicherheitsvorkehrungen weiter, einschließlich der folgenden:

Innerhalb der Medallia . Wir können personenbezogene Daten zwischen Medallia, Inc. und seinen verbundenen Unternehmen weitergeben, um Dienstleistungen zu erbringen, den Geschäftsbetrieb zu verwalten und geschäftliche Funktionen in Übereinstimmung mit dieser Richtlinie zu unterstützen.

Mit Dienstleistern. Wir beauftragen sorgfältig ausgewählte Dienstleister mit der Wahrnehmung von Aufgaben in unserem Auftrag, wie beispielsweise Website-Hosting, Analytik, Marketingautomatisierung, Veranstaltungsmanagement, Personalbeschaffung, Sicherheit, Transkription von Besprechungen und KI-gestützte Zusammenfassung. Diese Dienstleister handeln im Rahmen schriftlicher Vereinbarungen, die ihre Nutzung personenbezogener Daten auf die von Medallia festgelegten Zwecke beschränken Medallia angemessene technische und organisatorische Maßnahmen zum Schutz der Daten vorschreiben.

Mit Geschäftspartnern. Wir können in begrenztem Umfang geschäftliche Kontaktdaten an vertrauenswürdige Partner weitergeben, darunter Vertriebspartner, Integrationspartner, Empfehlungspartner sowie Partner für gemeinsames Marketing oder gemeinsamen Vertrieb, um gemeinsame Vertriebs- und Marketinginitiativen zu unterstützen, den Kundenerfolg zu fördern und die Interoperabilität unserer Dienste zu verbessern. Wir können Informationen auch an Veranstaltungssponsoren weitergeben, wenn Sie sich für eine gemeinsam veranstaltete Veranstaltung anmelden. Wenn wir Informationen an Partner weitergeben, weisen wir Sie zum Zeitpunkt der Erhebung darauf hin und holen, sofern gesetzlich vorgeschrieben, Ihre Einwilligung ein.

Aus rechtlichen Gründen. Wir können personenbezogene Daten offenlegen, wenn dies gesetzlich oder im Rahmen eines Rechtsverfahrens erforderlich ist, einschließlich der Beantwortung rechtmäßiger Anfragen wie Vorladungen, gerichtlicher Anordnungen oder behördlicher Anfragen. Wir können Informationen auch offenlegen, um unsere Vereinbarungen durchzusetzen, unsere Rechte und unser Eigentum zu schützen oder die Sicherheit von Medallia, unseren Nutzern oder der Öffentlichkeit zu gewährleisten.

Bei Unternehmenstransaktionen. Sollte Medallia an einer Fusion, einer Übernahme, einer Umstrukturierung oder einem Verkauf von Vermögenswerten Medallia , können personenbezogene Daten im Rahmen dieser Transaktion übermittelt werden. Im Falle einer solchen Übermittlung verlangen wir vom Empfänger, dass er die in dieser Richtlinie festgelegten Verpflichtungen einhält, und wir informieren Sie gemäß den gesetzlichen Bestimmungen.

Für Analysezwecke und Werbung. Wir können bestimmten Drittpartnern, wie beispielsweise Analyse- oder Werbeanbietern, gestatten, Informationen von Ihrem Browser oder Gerät zu erfassen, wenn Sie unsere Websites besuchen. Diese Partner können Cookies, Tracker und ähnliche Technologien verwenden, um Dienstleistungen für uns zu erbringen und gezielte Werbung zu schalten. In einigen Rechtsordnungen kann dies als Verkauf oder Weitergabe Ihrer personenbezogenen Daten angesehen werden. Sie können Ihre Wahlmöglichkeiten über die in Abschnitt 8 beschriebenen Mechanismen und die rechtsordnungsspezifischen Hinweise in Abschnitt 10 ausüben.
 

4. Internationale Datenübermittlung

Medallia ist ein globales Unternehmen mit Hauptsitz in den Vereinigten Staaten. Wir können personenbezogene Daten in die Vereinigten Staaten und in andere Länder übertragen und verarbeiten, in denen wir, unsere Tochtergesellschaften oder unsere Dienstleister tätig sind. In diesen Ländern gelten möglicherweise andere Gesetze zum Schutz der Privatsphäre und zum Datenschutz als in dem Land, in dem Sie wohnen.

Datenübermittlungen aus Europa, dem Vereinigten Königreich und der Schweiz. Bei der Übermittlung personenbezogener Daten aus dem Europäischen Wirtschaftsraum (EWR), dem Vereinigten Königreich und der Schweiz in Länder, denen kein angemessenes Schutzniveau zuerkannt wird, stützen wir uns auf geeignete Übermittlungsmechanismen wie die Standardvertragsklauseln (SCCs) der Europäischen Kommission, das britische International Data Transfer Agreement (IDTA) oder den Nachtrag zu den SCCs sowie gegebenenfalls ergänzende Maßnahmen. Wir führen Folgenabschätzungen zur Datenübermittlung durch und beobachten die Entwicklungen im geltenden Recht, um sicherzustellen, dass die Daten nach einem Standard geschützt werden, der im Wesentlichen dem nach EU-, britischem und schweizerischem Recht geforderten Standard entspricht.

Datenschutzrahmenwerk.Medallia, Inc. ist gemäß dem EU-US-Datenschutzrahmen, der britischen Erweiterung des EU-US-Datenschutzrahmens und dem Schweizer-US-Datenschutzrahmen, wie vom US-Handelsministerium festgelegt, zertifiziert. Bei der Übermittlung personenbezogener Daten in die Vereinigten Staaten stützen wir uns in erster Linie auf unsere Zertifizierung im Rahmen dieser Rahmenwerke. Gegebenenfalls nutzen wir zudem Standardvertragsklauseln und das britische Abkommen über den internationalen Datentransfer als ergänzende Übermittlungsmechanismen.  Die US-amerikanische Federal Trade Commission ist für die Überwachung unserer Einhaltung der DPF-Grundsätze zuständig. Wir bleiben gemäß diesen Grundsätzen für die Weitergabe an Dritte verantwortlich. Weitere Informationen finden Sie in unserer Hinweis zum Datenschutzrahmen.

Sonstige Datenübermittlungen. Außerhalb Europas, des Vereinigten Königreichs und der Schweiz halten wir uns an die lokalen Anforderungen für grenzüberschreitende Datenübermittlungen, einschließlich der Anerkennung von Angemessenheitsbeschlüssen und der Anwendung vertraglicher Schutzmaßnahmen, sofern erforderlich.
 

5. Vorratsdatenspeicherung

Wir bewahren personenbezogene Daten nur so lange auf, wie es zur Erfüllung der in dieser Richtlinie beschriebenen Zwecke erforderlich ist oder wie es gesetzlich vorgeschrieben ist. Bei der Festlegung der Aufbewahrungsfrist berücksichtigen wir die Art und Sensibilität der Daten, die Zwecke der Verarbeitung, vertragliche Verpflichtungen, gesetzliche und behördliche Verpflichtungen einschließlich geltender Verjährungsfristen sowie das potenzielle Risiko eines Schadens durch unbefugte Nutzung oder Offenlegung.

Wir können personenbezogene Daten auch für einen begrenzten Zeitraum aufbewahren, um Streitigkeiten beizulegen, Vereinbarungen durchzusetzen oder andere legitime Geschäftsbedürfnisse zu erfüllen, die mit unseren Verträgen und gesetzlichen Verpflichtungen übereinstimmen.

Wenn personenbezogene Daten nicht mehr benötigt werden, löschen wir sie oder de-identifizieren sie in Übereinstimmung mit unseren Standards und dem geltenden Recht. Wenn möglich, verwenden wir aggregierte oder de-identifizierte Daten für Analysen, Produktverbesserungen oder andere Geschäftszwecke.

Die spezifischen Aufbewahrungsfristen für verschiedene Datenarten sind in unserem internen Datenaufbewahrungsplan dokumentiert, der regelmäßig überprüft wird, um die Einhaltung gesetzlicher und geschäftlicher Anforderungen sicherzustellen.
 

6. Sicherheit

Medallia verpflichtet sich, die von uns verarbeiteten personenbezogenen Daten zu schützen. Wir unterhalten ein umfassendes Informationssicherheitsprogramm mit administrativen, technischen und physischen Sicherheitsvorkehrungen zum Schutz vor versehentlicher oder unrechtmäßiger Zerstörung, Verlust, Änderung, unbefugter Weitergabe oder Zugriff.

Zu unseren Sicherheitsmaßnahmen gehören Verschlüsselung, Zugangskontrollen, Schwachstellenmanagement, Reaktionsplanung bei Zwischenfällen und regelmäßige Mitarbeiterschulungen. Außerdem unterziehen wir uns unabhängigen Prüfungen und erhalten Zertifizierungen, die anerkannten Branchenstandards entsprechen.

Weitere Informationen zu unseren Sicherheitsmaßnahmen und Zertifizierungen finden Sie unter Medallia & Security.
 

7. KI-Governance

Medallia nutzt künstliche Intelligenz ("KI") und automatisierte Tools in begrenztem Umfang, um unseren Betrieb zu unterstützen und die von uns angebotenen Erfahrungen zu verbessern. Wir sind uns bewusst, wie wichtig es ist, diese Technologien verantwortungsvoll und in Übereinstimmung mit den geltenden Gesetzen einzusetzen.

Verantwortungsbewusste KI-Praktiken. Wir prüfen KI-Tools vor ihrem Einsatz, überwachen ihre Leistung und sorgen für eine menschliche Kontrolle bei Entscheidungen, die Auswirkungen auf Einzelpersonen haben könnten. Unser Governance-Programm ist darauf ausgelegt, Risiken wie Voreingenommenheit, Fairness und Transparenz zu bewältigen, und wird entsprechend der Entwicklung gesetzlicher und regulatorischer Anforderungen aktualisiert, einschließlich des EU-KI-Gesetzes und der geltenden KI-Vorschriften der US-Bundesstaaten.

Personalbeschaffung und -einstellung. Im Rahmen unseres Personalbeschaffungsprozesses setzen wir unter Umständen KI-gestützte Tools ein, um die Suche nach und die Bewertung von Bewerbern zu unterstützen, darunter auch Plattformen von Drittanbietern wie LinkedIn Recruiter, soweit dies nach geltendem Recht zulässig ist. Diese Tools helfen dabei, potenzielle Bewerber zu identifizieren oder passende Stellen zu ermitteln, ersetzen jedoch nicht das menschliche Urteilsvermögen. Alle Einstellungsentscheidungen unterliegen einer sorgfältigen menschlichen Überprüfung.

Automatisierte Entscheidungsfindung und Profilerstellung. Wir können in begrenztem Umfang automatisierte Verarbeitungsverfahren einsetzen, um Inhalte zu personalisieren, die Nutzerinteraktion zu messen oder unsere Dienste zu verbessern. Diese Maßnahmen dienen der Unterstützung unserer Teams und Kunden und sind nicht dazu bestimmt, endgültige Entscheidungen mit rechtlichen oder ähnlich weitreichenden Auswirkungen zu treffen. Soweit Gesetze Rechte im Zusammenhang mit automatisierter Entscheidungsfindung oder Profilerstellung vorsehen, wie beispielsweise das Recht auf eine Überprüfung durch einen Menschen, respektieren wir diese Rechte.

Kundendaten. Wenn Medallia personenbezogene Daten im Auftrag von Geschäftskunden in der Medallia Experience Cloud Medallia , agieren wir ausschließlich als Auftragsverarbeiter oder Dienstleister und nutzen KI-Funktionen nur in dem Umfang, der gemäß unseren Kundenvereinbarungen zulässig ist. Die Kunden kontrollieren, wie diese Funktionen in ihren eigenen Umgebungen genutzt werden. Informationen zur Nutzung von KI-Tools Medalliafür die Transkription und Zusammenfassung von Besprechungen in seiner Eigenschaft als Datenverantwortlicher finden Sie in Abschnitt 2 (Besprechungsaufzeichnung, Transkription und KI-Zusammenfassung).

Unser KI-Governance-Programm ist ein dynamisches Rahmenwerk. Wir sind bestrebt, unsere Vorgehensweisen kontinuierlich weiterzuentwickeln, um sie an neue Vorschriften und ethische Best Practices anzupassen und so sicherzustellen, dass unser Einsatz von KI verantwortungsbewusst und transparent bleibt.
 

8. Ihre Rechte und Wahlmöglichkeiten

Ihre Rechte hängen von Ihrem Wohnort und den geltenden Gesetzen ab. Vorbehaltlich der Überprüfung und gesetzlicher Ausnahmen haben Sie möglicherweise das Recht auf:

  • Zugang zu den personenbezogenen Daten, die wir über Sie gespeichert haben.
  • Antrag auf Berichtigung ungenauer Daten.
  • Beantragung der Löschung von personenbezogenen Daten.
  • Sie erhalten eine tragbare Kopie Ihrer persönlichen Daten.
  • Widerspruch gegen eine bestimmte Verarbeitung einlegen oder diese einschränken.
  • dem Verkauf, der Weitergabe oder der Nutzung personenbezogener Daten für gezielte Werbung zu widersprechen, sofern diese Begriffe zutreffen.
  • Beschränkung der Verwendung und Offenlegung sensibler persönlicher Daten.
  • Informationen über unsere Verwendung automatisierter Tools anzufordern, eine menschliche Überprüfung von Entscheidungen zu erhalten, die ausschließlich auf automatisierter Verarbeitung beruhen und rechtliche oder ähnlich bedeutende Auswirkungen haben, Ihren Standpunkt darzulegen oder solche Entscheidungen anzufechten. Wenn Sie ein Bewerber sind, können Sie diese Rechte im Zusammenhang mit Rekrutierungstools wie in Abschnitt 7 beschrieben ausüben.
  • Einspruch gegen eine Entscheidung einlegen, wenn wir Ihren Antrag ablehnen.
  • Sie dürfen nicht diskriminiert werden, wenn Sie Ihre Datenschutzrechte wahrnehmen.

So können Sie Ihre Rechte geltend machen. Sie können einen Antrag über unser Formular für Datenschutzanfragen oder über die in Abschnitt 13 angegebenen Kontaktdaten einen Antrag stellen. Wir überprüfen Ihre Identität, bevor wir Anträge bearbeiten, und antworten innerhalb der vorgeschriebenen Fristen. Sofern Gesetze ein Recht auf Widerspruch gegen eine Entscheidung vorsehen, erläutern wir in unserer Antwort, wie Sie Widerspruch einlegen können.

Marketingoptionen. Sie können sich jederzeit über den in diesen E-Mails enthaltenen Link von Marketing-E-Mails abmelden.
 

9. Cookies, Tracking-Technologien und Online-Werbung

Wie wir Cookies verwenden. Wir verwenden Cookies, Tracking-Pixel, SDKs und ähnliche Technologien, um unsere Websites zu betreiben, Einstellungen zu speichern, die Nutzung zu analysieren, Inhalte zu personalisieren sowie Werbung auszuschalten oder deren Wirkung zu messen. Sie können Ihre Einstellungen jederzeit über den Link „Cookie-Einstellungen“ unten auf der Startseite unserer Website anpassen.

Einwilligung und Widerspruch. Im EWR und im Vereinigten Königreich holen wir die Einwilligung ein, bevor wir nicht unbedingt erforderliche Cookies setzen oder vergleichbare Technologien, einschließlich Werbe-Tags, aktivieren. In den Vereinigten Staaten kann die Verwendung bestimmter Cookies gemäß den Datenschutzgesetzen der einzelnen Bundesstaaten als Verkauf, Weitergabe oder gezielte Werbung angesehen werden. Besucher in diesen Rechtsräumen können ihre Wahlmöglichkeiten über die Cookie-Einstellungen oder indem sie uns wie in Abschnitt 13 beschrieben kontaktieren.

Technologie zur Einwilligungsverwaltung. Wir nutzen ein Einwilligungstool, um Auswahlmöglichkeiten darzustellen und Präferenzen zu erfassen. Dieses Tool soll zwar die Verwendung nicht unbedingt notwendiger Cookies verhindern, wenn Sie sich dagegen entscheiden, doch können technische Faktoren wie die Einbindung von Drittanbietern oder die Reihenfolge beim Laden der Seiten dazu führen, dass in begrenztem Umfang Geräte- oder Browserinformationen erfasst werden, bevor die Präferenzen vollständig umgesetzt sind. Wir arbeiten weiterhin mit unseren Anbietern zusammen, um die Umsetzung in allen Rechtsräumen an die Entscheidungen der Nutzer anzupassen.

Global Privacy Control (GPC). Soweit gesetzlich vorgeschrieben, erkennen wir browserbasierte Opt-out-Signale wie die Global Privacy Control (GPC) an und beachten diese. Wenn ein gültiges GPC-Signal erkannt wird, behandelt unser System dieses als Antrag auf Widerspruch gegen den „Verkauf“ oder die „Weitergabe“ personenbezogener Daten für den Browser, der das Signal sendet.

Demandbase. Wir nutzen Demandbase, um das Engagement von Geschäftskunden zu analysieren und Marketinganalysen für Unternehmen bereitzustellen. Demandbase erfasst möglicherweise technische Informationen von Ihrem Browser oder Gerät, wie z. B. IP-Adresse, Geräte- und Browserdaten sowie Seiteninteraktionen, wenn Sie unsere Websites besuchen. Demandbase fungiert als unabhängiger Verantwortlicher für die Daten, die es über seine Tags erfasst, und kann diese Daten für eigene Zwecke verwenden, wie in seiner eigenen Datenschutzerklärung beschrieben. Ihre Auswahl in den Cookie-Einstellungen teilt uns und gegebenenfalls bestimmten Partnern Ihre Präferenzen mit. Im EWR und im Vereinigten Königreich wird Demandbase nur mit Ihrer vorherigen Einwilligung für Werbe-Cookies aktiviert.
 

10. Rechtsprechungsspezifische Offenlegungen

Dieser Abschnitt enthält zusätzliche Informationen, die gemäß bestimmter Datenschutzgesetze erforderlich sind.
 

Kalifornien (CPRA) 

Die folgende Tabelle fasst die Kategorien der von uns erfassten personenbezogenen Daten zusammen, die Zwecke, für die sie verwendet werden, und die Frage, ob sie verkauft oder weitergegeben werden, wie im California Privacy Rights Act definiert. Wir speichern jede Kategorie so lange wie nötig, um die in dieser Richtlinie beschriebenen Zwecke zu erfüllen, oder wie es anderweitig gesetzlich zulässig ist.

Kategorie Beispiele Verwendungszwecke Verkauft Geteilt für Werbung
Identifikatoren Name, E-Mail, IP-Adresse, Konto-ID, Firmenname Website-Betrieb, Kontoverwaltung, Marketing, Vertrieb, Personalbeschaffung, Sicherheit, Compliance, Aufzeichnung und Transkription von Besprechungen Nein Ja
Audio- und Videoaufnahmen Video Audioaufzeichnungen der Sitzungsteilnehmer, Protokolle, KI-generierte Zusammenfassungen Besprechungsdokumentation, Durchführung von Schulungen, Management von Geschäftswissen  Nein Nein
Kundenaufzeichnungen (gemäß der Definition in Cal. Civ. Code § 1798.80(e)) Kontaktdaten, Ausbildung, Berufserfahrung Personalbeschaffung, Marketing, Vertrieb, Veranstaltungen, Einhaltung von Vorschriften Nein Nein
Geschützte Klassifikationen Demografische Angaben (freiwillig, z. B. Alter, Geschlecht, ethnische Zugehörigkeit) Personalbeschaffung (Überwachung der Vielfalt, Einhaltung der Vorschriften) Nein Nein
Kommerzielle Informationen Gekaufte oder in Betracht gezogene Produkte/Dienstleistungen, Transaktionsverlauf Verkauf, Marketing, Produktverbesserung Nein Nein
Internet/Netzwerkaktivitäten Browserverlauf, Interaktionen mit Websites oder Werbung Website-Betrieb, Analyse, Marketing, Werbung, Sicherheit Nein Ja
Geolokalisierung Ungefährer Standort anhand der IP-Adresse oder genaue Geolokalisierung, falls aktiviert Website-Funktionalität, Veranstaltungen, Marketing Nein Ja (wenn für gezielte Werbung verwendet)
Informationen zu Beruf und Beschäftigung Stellenbezeichnung, Unternehmen, Qualifikationen, Lebenslauf/CV Rekrutierung, Verkauf, Marketing Nein Nein
Informationen zur Bildung Bildungsgeschichte, akademische Aufzeichnungen Rekrutierung Nein Nein
Schlussfolgerungen Profile über Vorlieben, Interessen oder Eigenschaften Marketing, Werbung, Personalbeschaffung Nein Ja
Sensible persönliche Informationen Daten zum Recht auf Arbeit, demografische Details Rekrutierung, Veranstaltungen, Compliance Nein Nein

Einwohner Kaliforniens. Einwohner Kaliforniens haben die in Abschnitt 8 beschriebenen Rechte, einschließlich des Rechts auf Auskunft, Löschung, Berichtigung, Widerspruch gegen den Verkauf/die Weitergabe, Einschränkung der Verwendung sensibler personenbezogener Daten sowie des Rechts, Informationen über automatisierte Entscheidungsfindung anzufordern. Einwohner Kaliforniens haben außerdem gemäß den ab dem 1. Januar 2026 geltenden CPRA-Vorschriften Rechte in Bezug auf Technologien zur automatisierten Entscheidungsfindung, einschließlich des Rechts, der automatisierten Entscheidungsfindung, die rechtliche oder ähnlich schwerwiegende Auswirkungen hat, zu widersprechen und eine Überprüfung solcher Entscheidungen durch einen Menschen zu verlangen.

Virginia (Gesetz zum Schutz von Verbraucherdaten in Virginia). Als Unternehmen mit Hauptsitz in Virginia Medallia an das Gesetz zum Schutz von Verbraucherdaten in Virginia (Virginia Consumer Data Protection Act, VCDPA). Einwohner von Virginia haben die in Abschnitt 8 beschriebenen Rechte. Sollten wir Ihren Antrag auf Ausübung Ihrer Rechte ablehnen, können Sie gegen unsere Entscheidung Widerspruch einlegen, indem Sie uns unter medallia mit dem Betreff „Privacy Appeal“ einlegen. Wir werden Ihnen innerhalb von 60 Tagen antworten und, falls wir unsere Ablehnung aufrechterhalten, eine Begründung sowie Informationen darüber bereitstellen, wie Sie sich an den Generalstaatsanwalt von Virginia wenden können, falls Sie der Ansicht sind, dass die Ablehnung gegen den VCDPA verstößt.

Datenschutzgesetze anderer US-Bundesstaaten.Medallia die in Abschnitt 8 beschriebenen Rechte auf Personen Medallia , die unter andere Datenschutzgesetze einzelner US-Bundesstaaten fallen, wie beispielsweise die Gesetze in Colorado, Connecticut, Indiana, Kentucky, Utah, Rhode Island, Texas und weiteren Bundesstaaten, sobald diese in Kraft treten. Soweit erforderlich, holen wir vor der Verarbeitung sensibler personenbezogener Daten eine Einwilligung ein und stellen Mechanismen zur Verfügung, mit denen Sie gezielte Werbung oder Verkaufsangebote gemäß den geltenden Gesetzen ablehnen können. Sofern das Recht eines Bundesstaates das Recht vorsieht, gegen die Ablehnung eines Antrags auf Ausübung Ihrer Rechte Widerspruch einzulegen, können Sie dies tun, indem Sie uns unter medallia mit dem Betreff „Privacy Appeal“ an uns wenden. Wir werden innerhalb der nach geltendem Recht vorgeschriebenen Frist antworten und Sie über weitere Ihnen zur Verfügung stehende Rechtsmittel informieren.

Lokale Gesetze zur Transparenz bei der Personalbeschaffung. In bestimmten Rechtsordnungen können lokale Gesetze Transparenz hinsichtlich des Einsatzes automatisierter Tools bei der Personalbeschaffung oder -einstellung vorschreiben. Medallia diese Anforderungen, indem es Bewerber entsprechend informiert und eine sinnvolle menschliche Kontrolle bei Einstellungsentscheidungen gewährleistet.

Europa, das Vereinigte Königreich und die Schweiz. Für Personen im Europäischen Wirtschaftsraum, im Vereinigten Königreich und in der Schweiz gelten zusätzliche Offenlegungspflichten gemäß der DSGVO und dem britischen Datenschutzrecht. Medallia die Rechtsgrundlagen für die Verarbeitung gemäß Abschnitt 2 und führt Übermittlungsprüfungen gemäß Abschnitt 4 durch. Betroffene Personen können zudem Beschwerden bei ihrer lokalen Aufsichtsbehörde einreichen. Unser Datenschutzbeauftragter ist per E-Mail untermedallia(bitte geben Sie in der Betreffzeile „z. Hd.: Datenschutzbeauftragter“ an) oder per Post wie in Abschnitt 13 beschrieben erreichbar; kennzeichnen Sie Ihre Korrespondenz bitte mit dem Vermerk „z. Hd.: Datenschutzbeauftragter“.
 

11. Websites und Dienste von Drittanbietern

Unsere Websites und Dienste können Links zu Websites, sozialen Netzwerken oder Anwendungen Dritter enthalten. Diese Funktionen ermöglichen es Ihnen, auf Inhalte zuzugreifen, Informationen auszutauschen oder sich mit Diensten Dritter zu verbinden. Wenn Sie mit diesen Drittanbietern interagieren, können diese Informationen direkt von Ihnen oder über in unsere Websites integrierte Technologien erfassen.

Medallia keinen Einfluss auf die Datenpraktiken dieser Drittanbieter und ist nicht für deren Datenschutz- oder Sicherheitspraktiken verantwortlich. Ihre Interaktionen mit diesen Drittanbietern unterliegen den Datenschutzrichtlinien und Nutzungsbedingungen der jeweiligen Dienste. Wir empfehlen Ihnen, deren Datenschutzhinweise zu lesen, bevor Sie personenbezogene Daten angeben oder deren Funktionen nutzen.
 

12. Änderungen an dieser Politik

Wir behalten uns vor, diese Richtlinie von Zeit zu Zeit zu aktualisieren, um Änderungen unserer Geschäftspraktiken, Technologien oder rechtlichen Anforderungen Rechnung zu tragen. Wenn wir diese Richtlinie aktualisieren, werden wir die überarbeitete Version auf dieser Seite veröffentlichen und das Datum "Zuletzt geprüft und aktualisiert" am oberen Rand aktualisieren. Wenn wir wesentliche Änderungen vornehmen, können wir auch zusätzliche Hinweise geben, z. B. per E-Mail oder über andere geeignete Kanäle, sofern dies gesetzlich vorgeschrieben ist.

Wir empfehlen Ihnen, diese Richtlinie regelmäßig durchzulesen, um über unsere Datenschutzpraktiken auf dem Laufenden zu bleiben.
 

13. Kontakt

Wenn Sie Fragen zu dieser Richtlinie oder zu den Datenschutzpraktiken von Medalliahaben, können Sie uns auf folgende Weise kontaktieren:

  • Formular für Datenschutzanfragen: Antrag einreichen hier
  • E-Mail: medallia 
  • Postanschrift:
    Medallia, Inc.
    z. Hd.: Datenschutzabteilung
    Tysons Tower

 7900 Tysons One Place, 11. Etage

 McLean, Virginia 22102, USA

Datenschutzbeauftragter.Medallia einen Datenschutzbeauftragten (DSB) ernannt, der die Einhaltung der Datenschutzgesetze in der Europäischen Union, im Vereinigten Königreich, in Singapur und in anderen Rechtsordnungen, in denen ein DSB vorgeschrieben ist, überwacht. Wenn sich Ihre Anfrage auf Datenschutzrechte oder Compliance-Angelegenheiten bezieht, richten Sie diese bitte an das Datenschutzbüro, z. Hd.: Datenschutzbeauftragter.