Auftragsverarbeitung (AVV)
herzzeit-manager.app
gem. Art. 28 Abs. 3 DSGVO — Anlage zu den Allgemeinen Geschäftsbedingungen (AGB)
§ 1 Vertragsinhalt und Laufzeit
(1) Inhalt des Vertragsanhangs ist die Datenverarbeitung, die der Auftragsverarbeiter für den Auftraggeber im Rahmen des Hauptvertrages ausführt. Dies umfasst jede Verarbeitung von personenbezogenen Daten im Rahmen des Hauptvertrages gem. Art. 28 DSGVO.
(2) Zweck der Verarbeitung ist die Erfüllung des Hauptvertrages durch den Auftragsverarbeiter und die Erfüllung der Verpflichtungen beider Parteien aus der DSGVO.
(3) Die Laufzeit dieses Vertrages ergibt sich aus seinem Zweck. Er läuft für die Dauer des Hauptvertrages einschließlich der Erfüllung von Gewährleistungspflichten oder sonstigen nachvertraglichen Pflichten durch den Auftragsverarbeiter. Wird der Hauptvertrag gekündigt, bleibt dieser Vertrag für die Dauer der verbleibenden nachvertraglichen Pflichten bestehen und endet erst mit der Vollbeendigung des Hauptvertrages und der Löschung oder Rückgabe der Daten nach Maßgabe dieses Anhangs.
§ 2 Art der Daten, der Betroffenen und der Verarbeitung, Vertragsort
(1) Dieser Vertragsanhang gilt für alle Arten von Verarbeitungen gem. Art. 4 Nr. 2 DSGVO.
(2) Die Art der verarbeiteten Daten umfasst alle Daten, die der Auftragsverarbeiter für den Auftraggeber im Rahmen des Hauptvertrages verarbeitet. Die Daten sind in Anlage 1 zu diesem Vertrag näher aufgeführt.
(3) Die Kategorien der von diesem Vertrag betroffenen Personen ergeben sich aus der Datennutzung durch den Auftraggeber, sie sind in Anlage 1 zu diesem Vertragsanhang näher aufgeführt.
(4) Eine Verarbeitung außerhalb der Europäischen Union oder des Europäischen Wirtschaftsraums ist nur in den gesetzlich erlaubten Fällen zulässig.
§ 3 Verantwortung und Weisungen
(1) Dieser Vertragsanhang ändert nichts daran, dass der Auftraggeber für die Einhaltung der Datenschutzgesetze und eine rechtmäßige Weitergabe der Daten an den Auftragsverarbeiter gem. Art. 4 Abs. 7 DSGVO allein Verantwortlicher bleibt. Dies gilt auch für alle Verarbeitungen, die Gegenstand dieses Vertragsanhangs sind.
(2) Weisungen im Rahmen der Auftragsverarbeitung werden von dem Auftraggeber zum einen im Hauptauftrag festgelegt. Anschließend können sie mündlich oder in Textform erteilt werden. Der Auftragsverarbeiter hat einen Anspruch darauf, dass mündliche Weisungen unverzüglich auch in Textform bestätigt werden (z.B. E-Mail oder sonstige elektronische Form). Der Auftragsverarbeiter kann – außer bei Gefahr im Verzuge – die Ausführung der Weisung von einer vorherigen Weisung in Textform abhängig machen.
(3) Weisungen, die über den Inhalt des Hauptvertrages hinausgehen, sind für den Auftragsverarbeiter nur verbindlich, wenn sie nach dem Sinn des Hauptvertrages und auf Grund der Bestimmungen der DSGVO erforderlich sind (z.B. in einer Angriffssituation erforderliche Sicherungen). Sie sind gleichzeitig eine Zusatzleistung im Rahmen des Hauptvertrages und nach den dortigen Bestimmungen zusätzlich – ersatzweise anhand der ortsüblichen und angemessenen Vergütung – zu entrichten.
(4) Ist der Auftragsverarbeiter nicht zur Ausführung der Weisung verpflichtet, kann er die Ausführung verweigern, bis der Auftraggeber die Zusatzleistung bestätigt und kostenpflichtig beauftragt hat. Die Ausführung der Weisung ist kein Verzicht auf einen Anspruch auf zusätzliche Vergütung.
(5) Ist dem Auftragsverarbeiter die Ausführung einer Weisung nicht zuzumuten, etwa weil Ihre Befolgung technisch nicht möglich ist, kann der Auftragsverarbeiter den Hauptvertrag kündigen, sofern zwischen den Parteien keine andere Lösung gefunden wird. Ein Beispiel ist etwa eine Leistungserbringung durch den Auftragsverarbeiter auf einer technischen Plattform mit anderen Auftraggebern einer Auftragsverarbeitung, bei der die Weisung nicht ohne Konsequenzen für andere Vertragspartner des Auftragsverarbeiters befolgt werden kann (z.B. Daten können nicht getrennt werden).
(6) Erteilt der Auftraggeber eine rechtswidrige Weisung, hat er die daraus entstehenden Kosten zu tragen, einschließlich der Rechtsberatungs- oder -vertretungskosten des Auftragsverarbeiters.
§ 4 Pflichten des Auftragsverarbeiters
(1) Der Auftragsverarbeiter ist verpflichtet, die Daten nur im Rahmen des Auftrages und der Weisungen des Auftraggebers zu verarbeiten. Dies gilt nicht, soweit der Auftragsverarbeiter zu einer anderen Verarbeitung aufgrund eines in der europäischen Union für ihn gültigen Rechts verpflichtet ist. Der Auftragsverarbeiter kann eine Weisung, die gegen geltendes Recht verstößt, das auch für ihn bindend ist, zurückweisen und ist zu Ihrer Ausführung nicht verpflichtet. Der Auftragsverarbeiter wird in einem solchen Fall den Auftraggeber auffordern, eine rechtmäßige Weisung zu erteilen.
(2) Der Auftragsverarbeiter unterstützt den Auftraggeber bei der Erfüllung von Rechtsansprüchen betroffener Personen aus den Artt. 12-23 DSGVO Betroffener im Rahmen seiner Kapazitäten. Er benennt dem Auftraggeber einen Ansprechpartner im Rahmen des Datenschutzes.
(3) Der Auftragsverarbeiter wird in seinem Bereich für den Auftraggeber die Pflichten aus Art. 32 bis 36 DSGVO unter Berücksichtigung der Art der Verarbeitung und der ihm zur Verfügung stehenden Informationen einhalten und in angemessenen Abständen überprüfen.
(4) Der Auftragsverarbeiter organisiert seinen Betrieb derart, dass er den besonderen Anforderungen des Datenschutzes gerecht wird. Er trifft gem. Art. 32 DSGVO unter Berücksichtigung seiner zumutbaren Möglichkeiten und Einrichtungen technische und organisatorische Maßnahmen, die die Vertraulichkeit, Integrität, Verfügbarkeit und Belastbarkeit der Systeme und Dienste im Zusammenhang mit der Verarbeitung auf Dauer sicherstellen. Die derzeitigen technischen und organisatorischen Maßnahmen sind in Anlage 2 zu diesem Vertrag festgehalten.
(5) Der Auftragsverarbeiter gewährleistet, dass die mit der Verarbeitung der Daten des Auftraggebers befassten Mitarbeiter und andere eingesetzte Dritte über die Anforderungen des Datenschutzes unterrichtet sind und entsprechend angeleitet, geschult und überwacht werden. Weiter gewährleistet der Auftragsverarbeiter, dass diese Personen verpflichtet sind, die Daten nicht außerhalb der Weisungen des Auftraggebers zu verarbeiten und die Daten vertraulich zu behandeln sowie, dass diese Verschwiegenheitspflicht auch nach der Beendigung des Hauptvertrages fort gilt.
(6) Daten, die Gegenstand dieser Auftragsverarbeitung sind, berichtigt, sperrt oder löscht der Auftragsverarbeiter nur entsprechend dieses Vertrages oder nach Weisung des Auftraggebers. Derartige Weisungen des Auftraggebers sind auch nachvertraglich verbindlich.
(7) Der Auftragsverarbeiter unterrichtet den Auftraggeber, sofern er Kenntnis davon erlangt, das Daten des Auftraggebers verletzt wurden oder werden. Er trifft zur Gefahrenabwehr eigenständig die erforderlichen Maßnahmen zur Datensicherung und mindert soweit möglich die Folgen für die Betroffenen. Er spricht sich so schnell wie möglich mit dem Auftraggeber ab.
(8) Nach Abschluss der Verarbeitungstätigkeit löscht der Auftragsverarbeiter nach Wahl des Auftraggebers entweder alle personenbezogenen Daten oder gibt sie dem Auftraggeber zurück. Dies gilt nicht, soweit die Daten nach dem anwendbaren Recht weiter gespeichert bleiben müssen oder sich aus dem Vertrag ein anderes ergibt. Erteilt der Auftraggeber keine Weisung, gilt die Löschung als vereinbart.
§ 5 Vergütung
(1) Für alle Leistungen nach diesem Vertrag hat der Auftragsverarbeiter Anspruch auf eine zusätzliche Vergütung nach Maßgabe des Hauptvertrages, ersatzweise der ortsüblichen und angemessenen Vergütung. Dies gilt nicht, soweit der Hauptvertrag ausdrücklich ein anderes regelt oder solche Ansprüche aufgrund Gewährleistung oder Verschulden des Auftragsverarbeiters ausgeschlossen sind.
(2) Die Verpflichtung zur Vergütung gilt bis zur Vollbeendigung dieses Anhanges und endet nicht mit dem Hauptvertrag.
§ 6 Pflichten des Auftraggebers
(1) Der Auftraggeber darf keine Weisung erteilen, die gegen geltendes Recht verstößt. Der Auftraggeber ist weiter Verantwortlicher für die Daten, es ist daher seine Sache, sich über die geltenden Gesetze zu informieren und sich dazu beraten zu lassen und dem Auftragsverarbeiter nur solche Weisungen zu erteilen, die rechtmäßig sind.
(2) Der Auftraggeber ist verpflichtet, die technischen und organisatorischen Maßnahmen des Auftragsverarbeiters zu erfragen und zu prüfen. Er trägt die Verantwortung dafür, dass die Maßnahmen des Auftragsverarbeiters für die Risiken der zu verarbeitenden Daten ein angemessenes Schutzniveau darstellen.
(3) Der Auftraggeber informiert den Auftragsverarbeiter unverzüglich und vollständig, wenn ihm Tatsachen offenbar werden, dass bei der Datenverarbeitung Fehler oder Unregelmäßigkeiten vorkommen.
(4) Der Auftraggeber benennt auf Anforderung des Auftragsverarbeiters einen Ansprechpartner für alle Datenschutzfragen in seinem Hause.
(5) Der Auftraggeber ist verpflichtet, Forderungen von Betroffenen auf Berichtigung, Löschung, Sperrung oder Auskunft zu bearbeiten. Der Auftragsverarbeiter wird die betroffene Person an den Auftraggeber verweisen, sofern das aufgrund der Angaben der betroffenen Person möglich ist. Der Auftragsverarbeiter haftet nicht, wenn das Ersuchen der betroffenen Person vom Auftraggeber nicht, nicht richtig oder nicht fristgerecht beantwortet wird.
§ 7 Nachweise
(1) Der Auftragsverarbeiter informiert den Auftraggeber über alle Maßnahmen zur Einhaltung der Anforderungen des Art. 28 DSGVO und ermöglicht in zumutbarem Rahmen Überprüfungen. § 5 gilt entsprechend.
(2) Der Auftragsverarbeiter ist berechtigt, von dem Auftraggeber und/oder dessen Prüfer eine Verschwiegenheitserklärung zu verlangen. Der Auftraggeber kann einen unabhängigen externen Prüfer benennen, sofern er dem Auftragsverarbeiter eine Kopie des Auditberichts zur Verfügung stellt. Wettbewerber des Auftragsverarbeiters oder Personen, die dem Auftragsverarbeiter sonst nicht zumutbar sind, kann der Auftragsverarbeiter ablehnen.
(3) Für Prüfungen einer Behörde gelten diese Regeln entsprechend, einschließlich § 5.
§ 8 Weitere Auftragsverarbeiter/Ort der Verarbeitung
(1) Die Verarbeitung der Daten im Auftrag erfolgt nur in den Mitgliedsstaaten der Europäischen Union (EU) oder des Europäischen Wirtschaftsraums (EWR). Eine Verarbeitung der personenbezogenen Daten in einem Drittland kommt nur in Betracht, wenn gewährleistet ist, dass die jeweils nach den Art. 44– 49 DSGVO einzuhaltenden Rechtsvorschriften eingehalten werden, um ein angemessenes Schutzniveau für den Schutz der personenbezogenen Daten zu gewährleisten.
(2) Der Auftragsverarbeiter ist berechtigt, weitere Auftragsverarbeiter nach Art. 28 DSGVO einzusetzen, um den Vertrag zu erfüllen.
(3) Die weiteren Auftragsverarbeiter, die derzeit eingesetzt werden, sind in Anlage 3 zu diesem Vertrag aufgeführt. Der Auftraggeber willigt in ihren Einsatz ein.
(4) Der Auftragsverarbeiter wird den Auftraggeber unterrichten, wenn er andere Subunternehmer einzusetzen wünscht. Der Auftraggeber kann diese ablehnen, wenn dafür ein wichtiger Grund besteht. Ist dem Auftragsverarbeiter aufgrund der Ablehnung eines neuen Subunternehmers die Erfüllung des Vertrages nicht mehr zumutbar, kann er den Hauptvertrag innerhalb einer angemessenen Frist kündigen.
(5) Der Auftragsverarbeiter ist verpflichtet, die Pflichten aus diesem Vertrag auf die Subunternehmer zu übertragen.
(6) Subunternehmer im Sinne dieser Regelung sind nur solche Unternehmen, die Dienstleistungen unmittelbar in Bezug auf die Hauptleistung des Vertrages beziehen. Davon sind insbesondere Nebenleistungen wie Telekommunikations-, Druck- und Transportleistungen ebenso ausgenommen wie Pflichten zu reiner Wartung, die Entsorgung von Datenträgern sowie Maßnahmen zur Sicherstellung der Vertraulichkeit, Verfügbarkeit, Integrität und Belastbarkeit der personenbezogenen Daten, Netze, Dienste, Datenverarbeitungsanlagen und sonstiger IT- Systeme. Unberührt bleibt die Verpflichtung des Auftragsverarbeiters, Datenschutz und Datensicherheit in Bezug auf die Daten des Auftraggebers sicher zu stellen.
§ 8a Wechsel des Auftragnehmers und Änderung von Verarbeitungsorten
(1) Der Auftraggeber erteilt seine allgemeine Genehmigung dazu, dass der zugrunde liegende Vertrag einschließlich dieser Auftragsverarbeitung (AVV) nach Maßgabe der Allgemeinen Geschäftsbedingungen auf einen neuen Anbieter übertragen werden darf. Wird die Vertragsübertragung nach dem dort geregelten Informations- und Widerspruchsverfahren wirksam, erstreckt sie sich auch auf diese Auftragsverarbeitung (AVV). Der neue Anbieter tritt als Auftragnehmer in sämtliche Rechte und Pflichten aus dieser Auftragsverarbeitung (AVV) ein.
(2) Voraussetzung ist, dass der neue Auftragnehmer vor der Übernahme der Verarbeitung verbindlich zur vollständigen Einhaltung dieser Auftragsverarbeitung (AVV) und der Anforderungen des Art. 28 DSGVO verpflichtet wird. Eine Verarbeitung oder ein Zugriff durch den neuen Auftragnehmer darf erst erfolgen, nachdem die Vertragsübertragung wirksam geworden ist und sämtliche hierfür erforderlichen datenschutzrechtlichen Voraussetzungen erfüllt sind.
(3) Der Auftraggeber wird mindestens vier Wochen vor der vorgesehenen Übertragung in Textform über die Identität, die Kontaktdaten, den Unternehmenssitz, die vorgesehenen Verarbeitungsorte und den Zeitpunkt der Übertragung informiert. Der Auftraggeber kann der angekündigten Übertragung innerhalb von vier Wochen nach Zugang der Mitteilung in Textform widersprechen. Er wird in der Mitteilung ausdrücklich auf die Widerspruchsfrist, die vorgesehene Bedeutung eines unterbleibenden Widerspruchs und die möglichen Folgen eines Widerspruchs hingewiesen. Im Übrigen gelten die in den Allgemeinen Geschäftsbedingungen geregelten Voraussetzungen und Rechtsfolgen.
(4) Hat der neue Auftragnehmer seinen Sitz außerhalb der Europäischen Union oder des Europäischen Wirtschaftsraums oder erhält er von dort Zugriff auf personenbezogene Daten, darf die Übertragung oder Zugriffsgewährung nur erfolgen, wenn die Voraussetzungen der Art. 44 bis 49 DSGVO erfüllt sind. Hierzu kann insbesondere ein Angemessenheitsbeschluss nach Art. 45 DSGVO einschließlich der Teilnahme des Empfängers an einem anerkannten Datenschutzrahmen oder eine geeignete Garantie nach Art. 46 DSGVO eingesetzt werden.
(5) Soweit die Übermittlung auf geeignete Garantien nach Art. 46 DSGVO gestützt wird, werden vor Beginn der Übermittlung die erforderlichen vertraglichen Garantien vereinbart. Soweit erforderlich, werden die Bedingungen im Empfängerland und die konkrete Übermittlung geprüft sowie angemessene ergänzende technische, organisatorische oder vertragliche Schutzmaßnahmen festgelegt und dokumentiert.
(6) Ist der neue Auftragnehmer nicht in der Europäischen Union oder im Europäischen Wirtschaftsraum niedergelassen, erfüllt er vor Übernahme der Verarbeitung außerdem die auf ihn anwendbaren Anforderungen der DSGVO. Hierzu gehört, soweit gesetzlich erforderlich, die schriftliche Benennung eines Vertreters in der Europäischen Union nach Art. 27 DSGVO.
(7) Der bisherige Auftragnehmer sorgt für eine sichere, zweckgebundene und nachvollziehbare Übertragung der für die Vertragsfortführung erforderlichen personenbezogenen Daten. Nach erfolgreichem Abschluss der Übertragung löscht er die bei ihm verbliebenen personenbezogenen Daten nach Maßgabe dieser Auftragsverarbeitung (AVV), sofern keine gesetzliche Aufbewahrungspflicht oder dokumentierte Weisung des Auftraggebers entgegensteht.
(8) Wesentliche Änderungen der Verarbeitungsorte sind zulässig, sofern das vereinbarte Datenschutz- und Sicherheitsniveau hierdurch nicht wesentlich abgesenkt wird. Der Auftraggeber wird mindestens vier Wochen vor der vorgesehenen Änderung in Textform über die neuen Verarbeitungsorte informiert. Er kann der Änderung innerhalb von vier Wochen nach Zugang der Mitteilung aus wichtigem datenschutzrechtlichem Grund in Textform widersprechen. Die Änderung wird grundsätzlich erst nach Ablauf der Widerspruchsfrist umgesetzt. Änderungen innerhalb der Europäischen Union oder des Europäischen Wirtschaftsraums setzen voraus, dass das vereinbarte Datenschutz- und Sicherheitsniveau gewahrt bleibt. Bei einer Änderung, die eine Verarbeitung oder einen Zugriff außerhalb der Europäischen Union oder des Europäischen Wirtschaftsraums zur Folge hat, müssen zusätzlich vor ihrer Umsetzung die Voraussetzungen der Absätze 4 bis 6 erfüllt sein. Kann einem begründeten Widerspruch nicht abgeholfen werden und ist dem Auftragnehmer die unveränderte Fortführung der Verarbeitung nicht möglich, gelten die in den Allgemeinen Geschäftsbedingungen geregelten Rechtsfolgen entsprechend.
(9) Änderungen oder Ergänzungen der eingesetzten Unterauftragsverarbeiter richten sich nach § 8 dieser Auftragsverarbeitung (AVV). Ein Wechsel des Auftragnehmers nach diesem § 8a ist nicht lediglich als Wechsel eines Unterauftragsverarbeiters anzusehen.
§ 9 Haftung und Schadensersatz
(1) Macht ein Betroffener Schadensersatzansprüche gegen eine Vertragspartei geltend, unterstützen sich die Parteien und tragen gemeinsam zur Aufklärung des Sachverhalts bei.
(2) Auftragsverarbeiter und Auftraggeber haften nach Maßgabe des Art. 82 DSGVO für Schäden, die eine betroffene Person aufgrund einer rechtlich nicht zulässigen oder unrichtigen Datenverarbeitung in diesem Auftragsverhältnis erleidet.
§ 10 Schlussbestimmungen
(1) Für Streitschlichtung, Rechtswahl und Gerichtsstand gilt der Hauptvertrag.
(2) Dieser Vertrag ist in Textform geschlossen und bedarf zu seiner Änderung der Textform.
- Anlage 1 – betroffene Daten- und Personengruppen
- Anlage 2 – technische und organisatorische Maßnahmen
- Anlage 3 – Subunternehmer
Anlage 1 - Betroffene Daten- und Personengruppen
Identitäts- und Kontaktdaten
Zweck: Anlage und Verwaltung von Personen, Kommunikation, Zuordnung und Vertragserfüllung
Betroffene Personen: Klienten, Betreuer, Team-Nutzer, Mitglieder, Angehörige/alternative Kontakte, Ansprechpartner
Organisations-, Rollen- und Berechtigungsdaten
Zweck: Mandanten-, Team- und Benutzerverwaltung; rollenbezogene Zugriffsteuerung
Betroffene Personen: Auftraggeber, Administratoren, Teamleitung, Sachbearbeiter, Betreuer
Klienten-, Pflege- und Versicherungsdaten
Zweck: Planung, Erbringung, Dokumentation und Abrechnung von Pflege-/Betreuungsleistungen
Betroffene Personen: Klienten, pflege- und betreuungsbedürftige Personen; ggf. Angehörige/Vertreter
Besondere Kategorien personenbezogener Daten nach Art. 9 DSGVO
Zweck: Verarbeitung nach Weisung des Auftraggebers, insbesondere Pflegegrad, Krankenversicherung und mögliche sensible Inhalte in Freitexten oder Dokumenten
Betroffene Personen: Klienten sowie ggf. Betreuer/Beschäftigte
Beschäftigungs-, Qualifikations- und Verfügbarkeitsdaten
Zweck: Betreuerverwaltung, Einsatzplanung, Nachweise, Vergütung und Zeiterfassung
Betroffene Personen: Betreuer, Beschäftigte und freie Mitarbeitende des Auftraggebers
Termin-, Leistungs-, Zeit- und Abwesenheitsdaten
Zweck: Planung, Durchführung, Zeiterfassung, Dokumentation und Abrechnung von Leistungen
Betroffene Personen: Klienten, Betreuer und zuständige Team-Nutzer
Bank-, Zahlungs-, Budget- und Abrechnungsdaten
Zweck: Zahlungszuordnung, Budgetverwaltung, Rechnungsläufe und Abrechnung
Betroffene Personen: Auftraggeber, Klienten, Betreuer, Mitglieder, Zahler und Rechnungsempfänger
Authentifizierungs-, Konto- und Sicherheitsdaten
Zweck: Registrierung, Anmeldung, MFA, Sitzungssteuerung, Missbrauchsprävention und sichere Kontoverwaltung
Betroffene Personen: Alle Plattformnutzer und eingeladene Personen
Nutzungs-, Protokoll- und technische Metadaten
Zweck: Sicherer Betrieb, Fehleranalyse, Schutz vor Angriffen und Nachvollziehbarkeit sicherheitsrelevanter Vorgänge
Betroffene Personen: Alle Plattformnutzer; mittelbar Personen in betroffenen Datensätzen
Freitexte, Notizen, Dokumente und Medien
Zweck: Fachliche Dokumentation und Bereitstellung von Nachweisen, Dateien, Avataren, Unterschriften und Rechnungs-PDFs
Betroffene Personen: Klienten, Betreuer, Mitglieder, Team-Nutzer und sonstige in Inhalten genannte Personen
Anlage 2 - technische und organisatorische Maßnahmen zum Schutz der Daten
Die Maßnahmen werden risikoorientiert umgesetzt, regelmäßig überprüft und bei wesentlichen Änderungen angepasst.
1. Vertraulichkeit und Zugriffsschutz
Zutritts- und Zugangskontrolle
• Physische Sicherung der Rechenzentren durch die eingesetzten Infrastruktur- und Cloud-Dienstleister.
• Individuelle, nicht geteilte Benutzerkonten und serverseitige Authentifizierung.
• Schutz der Anmelde- und Wiederherstellungsprozesse gegen automatisierte Angriffe und Missbrauch.
• Mehr-Faktor-Authentifizierung für privilegierte Zugänge sowie gesondert abgesicherte Wiederherstellungsverfahren.
• Zwei-Faktor-Authentifizierung für Infrastrukturkonten kritischer Dienste.
• Sichere Passwortverarbeitung; keine Speicherung von Klartextpasswörtern oder Authentifizierungsgeheimnissen in eigenen Fachtabellen.
Zugriffs- und Trennungskontrolle
• Rollen- und Berechtigungskonzept nach dem Erforderlichkeitsprinzip.
• Technische Mandantentrennung mit server- und datenbankseitiger Berechtigungsprüfung.
• Private, mandantenbezogene Dateibereiche und mehrschichtige Zugriffskontrollen.
• Trennung von Entwicklungs-, Test- und Produktionsumgebungen; bevorzugte Nutzung anonymisierter oder synthetischer Testdaten.
• Privilegierte Supportzugriffe ausschließlich anlassbezogen, zeitlich und inhaltlich begrenzt sowie durch autorisierte und verpflichtete Personen.
• Regelmäßige Überprüfung von Berechtigungen und Mandantentrennung.
Datenminimierung
• Verarbeitung und Weitergabe werden auf die für Fachfunktion, Betrieb, Support und externe Dienste erforderlichen Daten begrenzt; sensible Inhalte werden soweit möglich vermieden, maskiert oder pseudonymisiert.
2. Integrität und sichere Übertragung
• Verschlüsselte Übertragung nach dem Stand der Technik.
• Geschützte Verwaltung technischer Zugangsdaten und Schnittstellen.
• Serverseitige Berechtigungs- und Eingabeprüfungen vor schreibenden Vorgängen.
• Nachvollziehbarkeit sicherheits- und fachrelevanter Änderungen, soweit erforderlich und technisch vorgesehen.
• Kontrollierte Entwicklungs-, Änderungs-, Migrations- und Bereitstellungsprozesse.
• Vertraglich und organisatorisch kontrollierte Übermittlung an dokumentierte Unterauftragsverarbeiter.
3. Verfügbarkeit, Belastbarkeit und Wiederherstellung
• Betrieb der zentralen Anwendungs-, Datenbank- und Speicherdienste in festgelegten europäischen Regionen, soweit verfügbar und vereinbart.
• Regelmäßige Datensicherungen mit begrenzter Aufbewahrungsdauer.
• Geprüfte Verfahren für Wiederherstellung, Wiederanlauf und Notfallkommunikation.
• Technisches Monitoring, kontrollierte Aktualisierungen und zeitnahe Behandlung sicherheitsrelevanter Schwachstellen.
• Nutzung angemessener Verfügbarkeits- und Wiederherstellungsmechanismen der eingesetzten Dienstleister.
4. Regelmäßige Überprüfung und Wirksamkeitskontrolle
• Regelmäßige und anlassbezogene Überprüfung der technischen und organisatorischen Maßnahmen.
• Tests wesentlicher Sicherheits-, Berechtigungs-, Mandantentrennungs-, Wiederherstellungs- und Löschfunktionen.
• Pflege der Datenschutz-, Sicherheits-, Lösch- und Lieferantendokumentation.
• Überprüfung von Unterauftragsverarbeitern, Datenregionen und internationalen Übermittlungen.
5. Datenschutzvorfälle und Notfallmanagement
• Dokumentierte Verfahren zur Erkennung, Bewertung, Eindämmung, Behebung und Nachbereitung von Sicherheits- und Datenschutzvorfällen.
• Unverzügliche Information und angemessene Unterstützung des Auftraggebers bei Verletzungen personenbezogener Daten.
• Prüfung und Unterstützung gesetzlicher Melde- und Benachrichtigungspflichten.
6. Datenschutzfreundliche Voreinstellungen und Zweckbindung
• Erhebung und Verarbeitung nur im für Vertrag, aktivierte Fachfunktionen und sicheren Betrieb erforderlichen Umfang.
• Rollenbezogene Voreinstellungen und minimale Berechtigungen.
• Keine Nutzung fachlicher Auftragsdaten für Werbung, Profiling oder automatisierte Entscheidungen mit rechtlicher oder ähnlich erheblicher Wirkung.
• Monitoring und Support werden auf erforderliche technische Informationen begrenzt; sensible Inhalte werden soweit möglich gefiltert.
7. Löschung und Aufbewahrung
• Dokumentierte Lösch- und Aufbewahrungsfristen sowie Löschung auf Weisung des Auftraggebers, soweit keine zulässigen Gründe entgegenstehen.
• Vollständige Löschung der fachlichen Mandantendaten nach Vertragsende entsprechend der vereinbarten Frist.
• Technisch geprüfte Löschverfahren für Fachdaten, Konten, Dokumente und zugehörige Inhalte.
• Zeitversetztes Auslaufen gelöschter Produktivdaten aus Datensicherungen.
• Gesetzlich erforderliche Aufbewahrung eigener Vertrags- und Abrechnungsnachweise erfolgt getrennt von fachlichen Auftragsdaten.
8. Auftragskontrolle und Unterauftragsverarbeitung
• Verarbeitung ausschließlich auf Grundlage des Vertrags, dieser AVV und dokumentierter Weisungen.
• Dokumentation, vertragliche Verpflichtung und regelmäßige Überprüfung eingesetzter Unterauftragsverarbeiter.
• Unterstützung des Auftraggebers bei Betroffenenrechten, Datenschutz-Folgenabschätzungen und behördlichen Pflichten, soweit erforderlich.
• Organisatorische Nachvollziehbarkeit anlassbezogener privilegierter Supportzugriffe.
Anlage 3 – Subunternehmer im Rahmen der Auftragsverarbeitung
Tutao GmbH, Deisterstraße 17a, 30449 Hannover, Deutschland
Teilleistung: E-Mail-Hosting für Supportkommunikation.
Cloudflare, Inc., 101 Townsend St., San Francisco, CA 94107, USA
Teilleistung: Domainverwaltung, Bot-Schutz und transaktionaler E-Mail-Versand.
Vercel Inc., 440 N Barranca Avenue #4133, Covina, CA 91723, USA
Teilleistung: Hosting und Bereitstellung der Anwendung, Serverfunktionen und anonymisierte Nutzungsstatistiken.
Supabase Pte. Ltd., 65 Chulia Street #38-02/03, OCBC Centre, Singapur 049513
Teilleistung: Datenbank, Authentifizierung, Dateispeicherung und Datensicherung.
TomTom International B.V., De Ruijterkade 154, 1011 AC Amsterdam, Niederlande
Teilleistung: Adresssuche, Geocoding und Routenberechnung.
Mollie B.V., Keizersgracht 126, 1015CW Amsterdam, Niederlande
Teilleistung: Zahlungsabwicklung.
Functional Software, Inc. d/b/a Sentry, 45 Fremont Street, 8th Floor, San Francisco, CA 94105, USA
Teilleistung: Technische Fehleranalyse und Systemüberwachung.
Stand: 10. August 2026