Auftragsverarbeitungsvertrag (AVV)

Fassung: 9. September 2026 — Wortlaut der anwaltlichen Fassung vom 17. August 2026; Anlage 2 Ziffer 4.3 (zweiter Standort, Wiederherstellungstests) am 9. September 2026 von „geplant" auf „umgesetzt" fortgeschrieben.

Vertrag über die Verarbeitung personenbezogener Daten im Auftrag (Art. 28 DSGVO) zwischen dem Kunden (Auftraggeber) und der SW Software GmbH (Auftragnehmer), mit Anlage 1 (Gegenstand der Verarbeitung), Anlage 2 (technische und organisatorische Maßnahmen) und Anlage 3 (weitere Auftragsverarbeiter). Der Abschluss erfolgt elektronisch durch Bestätigung im Bestellprozess; die angenommene Fassung wird mit Zeitpunkt und Besteller nachgewiesen und der Bestellbestätigung beigefügt.

Auftragsverarbeitungsvertrag

Vertrag über die Verarbeitung personenbezogener Daten im Auftrag eines Verantwortlichen gemäß Art. 28 DSGVO

zwischen

[Auftraggeber: Firma und Anschrift laut Bestellung]

- nachfolgend „Auftraggeber“ genannt -

und

SW Software GmbH, Elly-Heuss-Knapp-Straße 5, 63457 Hanau

- nachfolgend „Auftragnehmer“ genannt -

1. Vertragsgegenstand

Im Rahmen der Leistungserbringung nach dem Vertrag zwischen den Parteien (nachfolgend „Hauptvertrag“ genannt) ist es erforderlich, dass der Auftragnehmer mit personenbezogenen Daten umgeht, für die der Auftraggeber als Verantwortlicher im Sinne der datenschutzrechtlichen Vorschriften fungiert (nachfolgend „Auftraggeber-Daten“ genannt). Dieser Vertrag konkretisiert die datenschutzrechtlichen Rechte und Pflichten der Parteien im Zusammenhang mit dem Umgang des Auftragnehmers mit Auftraggeber-Daten zur Durchführung des Hauptvertrags.

2. Umfang der Beauftragung

  1. 2.1Der Auftragnehmer verarbeitet die Auftraggeber-Daten im Auftrag und nach Weisung des Auftraggebers i.S.v. Art. 28 DSGVO (Auftragsverarbeitung). Der Auftraggeber bleibt Verantwortlicher im datenschutzrechtlichen Sinn.
  2. 2.2Die Verarbeitung von Auftraggeber-Daten durch den Auftragnehmer erfolgt in der Art, dem Umfang und zu dem Zweck wie in Anlage 1 zu diesem Vertrag spezifiziert; die Verarbeitung betrifft die darin bezeichneten Arten personenbezogener Daten und Kategorien betroffener Personen. Die Dauer der Verarbeitung entspricht der Laufzeit des Hauptvertrages.
  3. 2.3Dem Auftragnehmer bleibt es vorbehalten, die Auftraggeber-Daten zu anonymisieren, so dass eine Identifizierung einzelner betroffener Personen nicht mehr möglich ist, und in dieser Form zum Zweck der bedarfsgerechten Gestaltung, der Weiterentwicklung und der Optimierung sowie der Erbringung des nach Maßgabe des Hauptvertrags vereinbarten Dienstes zu verwenden. Die Parteien stimmen darin überein, dass anonymisierte Auftraggeber-Daten nicht mehr als Auftraggeber-Daten im Sinne dieses Vertrags gelten.
  4. 2.4Der Auftragnehmer darf die anonymisierten Auftraggeber-Daten im Rahmen des datenschutzrechtlich Zulässigen für eigene Zwecke auf eigene Verantwortung verarbeiten und nutzen. Auf solche Datenverarbeitungen findet dieser Vertrag keine Anwendung.
  5. 2.5Die Verarbeitung der Auftraggeber-Daten durch den Auftragnehmer findet grundsätzlich innerhalb der Europäischen Union oder in einem anderen Vertragsstaat des Abkommens über den Europäischen Wirtschaftsraum (EWR) statt. Es ist dem Auftragnehmer gleichwohl gestattet, Auftraggeber-Daten unter Einhaltung der Bestimmungen dieses Vertrags auch außerhalb des EWR zu verarbeiten, wenn er den Auftraggeber vorab über den Ort der Datenverarbeitung informiert und die Voraussetzungen der Art. 44-48 DSGVO erfüllt sind oder eine Ausnahme nach Art. 49 DSGVO vorliegt.

3. Weisungsbefugnisse des Auftraggebers

  1. 3.1Der Auftragnehmer verarbeitet die Auftraggeber-Daten gemäß den Weisungen des Auftraggebers, sofern der Auftragnehmer nicht gesetzlich zu einer anderweitigen Verarbeitung verpflichtet ist. In letzterem Fall teilt der Auftragnehmer dem Auftraggeber diese rechtlichen Anforderungen vor der Verarbeitung mit, sofern das betreffende Gesetz eine solche Mitteilung nicht wegen eines wichtigen öffentlichen Interesses verbietet.
  2. 3.2Die Weisungen des Auftraggebers sind grundsätzlich abschließend in den Bestimmungen dieses Vertrags festgelegt und dokumentiert. Einzelweisungen, die von den Festlegungen dieses Vertrags abweichen oder zusätzliche Anforderungen aufstellen, bedürfen einer vorherigen Zustimmung des Auftragnehmers und erfolgen nach Maßgabe des im Hauptvertrag festgelegten Änderungsverfahrens, in dem die Weisung zu dokumentieren und die Übernahme etwa dadurch bedingter Mehrkosten des Auftragnehmers durch den Auftraggeber zu regeln ist.
  3. 3.3Der Auftragnehmer gewährleistet, dass er die Auftraggeber-Daten im Einklang mit den Weisungen des Auftraggebers verarbeitet. Ist der Auftragnehmer der Ansicht, dass eine Weisung des Auftraggebers gegen diesen Vertrag oder das geltende Datenschutzrecht verstößt, ist er nach einer entsprechenden Mitteilung an den Auftraggeber berechtigt, die Ausführung der Weisung bis zu einer Bestätigung der Weisung durch den Auftraggeber auszusetzen. Der Auftraggeber trägt die Verantwortung für die Rechtmäßigkeit der von ihm erteilten Weisungen und für die Festlegung der Zwecke der Verarbeitung. Die gesetzlichen und vertraglichen Pflichten des Auftragnehmers, insbesondere nach Art. 28, 29 und 32 DSGVO, bleiben unberührt.

4. Verantwortlichkeit des Auftraggebers

  1. 4.1Der Auftraggeber ist für die Rechtmäßigkeit der Verarbeitung der Auftraggeber-Daten sowie für die Wahrung der Rechte der Betroffenen im Verhältnis der Parteien zueinander allein verantwortlich. Der Auftraggeber stellt den Auftragnehmer von Ansprüchen Dritter nur insoweit frei, als diese Ansprüche auf einer vom Auftraggeber zu vertretenden rechtswidrigen Verarbeitung oder einer schuldhaften Verletzung einer dem Auftraggeber obliegenden Pflicht beruhen. Eine Freistellung ist ausgeschlossen, soweit der Anspruch auf einer Pflichtverletzung des Auftragnehmers oder eines von ihm eingesetzten Unterauftragsverarbeiters beruht.
  2. 4.2Dem Auftraggeber obliegt es, dem Auftragnehmer die Auftraggeber-Daten rechtzeitig zur Leistungserbringung nach dem Hauptvertrag zur Verfügung zu stellen und er ist verantwortlich für die Qualität der Auftraggeber-Daten. Der Auftraggeber hat den Auftragnehmer unverzüglich und vollständig zu informieren, wenn er bei der Prüfung der Auftragsergebnisse des Auftragnehmers Fehler oder Unregelmäßigkeiten bezüglich datenschutzrechtlicher Bestimmungen oder seinen Weisungen feststellt.
  3. 4.3Der Auftraggeber hat dem Auftragnehmer auf Anforderung die in Art. 30 Abs. 2 DSGVO genannten Angaben zur Verfügung zu stellen, soweit sie dem Auftragnehmer nicht selbst vorliegen.
  4. 4.4Ist der Auftragnehmer gegenüber einer staatlichen Stelle oder einer Person verpflichtet, Auskünfte über die Verarbeitung von Auftraggeber-Daten zu erteilen oder mit diesen Stellen anderweitig zusammenzuarbeiten, so ist der Auftraggeber verpflichtet, den Auftragnehmer auf erstes Anfordern bei der Erteilung solcher Auskünfte bzw. der Erfüllung anderweitiger Verpflichtungen zur Zusammenarbeit zu unterstützen.

5. Anforderungen an Personal

Der Auftragnehmer hat alle Personen, die Auftraggeber-Daten verarbeiten, bezüglich der Verarbeitung von Auftraggeber-Daten zur Vertraulichkeit zu verpflichten.

6. Sicherheit der Verarbeitung

  1. 6.1Der Auftragnehmer wird gemäß Art. 32 DSGVO erforderliche, geeignete technische und organisatorische Maßnahmen ergreifen, die unter Berücksichtigung des Standes der Technik, der Implementierungskosten und der Art, des Umfangs, der Umstände und der Zwecke der Verarbeitung der Auftraggeber-Daten sowie der unterschiedlichen Eintrittswahrscheinlichkeit und Schwere des Risikos für die Rechte und Freiheiten der betroffenen Personen erforderlich sind, um ein dem Risiko angemessenes Schutzniveau für die Auftraggeber-Daten zu gewährleisten.
  2. 6.2Der Auftragnehmer darf die technischen und organisatorischen Maßnahmen weiterentwickeln, soweit dadurch das insgesamt vereinbarte und nach Art. 32 DSGVO erforderliche Schutzniveau nicht unterschritten wird. Wesentliche Änderungen, die das Schutzniveau oder die Art der Verarbeitung berühren können, wird der Auftragnehmer dem Auftraggeber in angemessener Frist mitteilen. Die jeweils aktuelle Fassung der TOMs wird dokumentiert und dem Auftraggeber auf Anforderung zur Verfügung gestellt. Die zum Zeitpunkt des Vertragsabschlusses beim Auftragnehmer implementierten technischen und organisatorischen Maßnahmen sind in Anlage 2 dokumentiert.

7. Inanspruchnahme weiterer Auftragsverarbeiter

  1. 7.1Der Auftraggeber erteilt dem Auftragnehmer hiermit die allgemeine Genehmigung, weitere Auftragsverarbeiter hinsichtlich der Verarbeitung von Auftraggeber-Daten hinzuzuziehen. Die zum Zeitpunkt des Vertragsschlusses hinzugezogenen weiteren Auftragsverarbeiter ergeben sich aus Anlage 3. Generell nicht genehmigungspflichtig sind Vertragsverhältnisse mit Dienstleistern, die die Prüfung oder Wartung von Datenverarbeitungsverfahren oder -anlagen durch andere Stellen oder andere Nebenleistungen zum Gegenstand haben, auch wenn dabei ein Zugriff auf Auftraggeber-Daten nicht ausgeschlossen werden kann, solange der Auftragnehmer angemessene Regelungen zum Schutz der Vertraulichkeit der Auftraggeber-Daten trifft.
  2. 7.2Der Auftragnehmer wird den Auftraggeber über beabsichtigte Änderungen in Bezug auf die Hinzuziehung oder die Ersetzung weiterer Auftragsverarbeiter informieren. Dem Auftraggeber steht im Einzelfall ein Recht zu, Einspruch gegen die Beauftragung eines potentiellen weiteren Auftragsverarbeiters zu erheben. Ein Einspruch darf vom Auftraggeber nur aus wichtigem Grund erhoben werden. Soweit der Auftraggeber nicht innerhalb von 14 Tagen nach Zugang der Benachrichtigung Einspruch erhebt, erlischt sein Einspruchsrecht bezüglich der entsprechenden Beauftragung. Erhebt der Auftraggeber Einspruch, ist der Auftragnehmer berechtigt, den Hauptvertrag und diesen Vertrag mit Wirkung zur Umsetzung der Änderungen außerordentlich zu kündigen.
  3. 7.3Der Vertrag zwischen dem Auftragnehmer und dem weiteren Auftragsverarbeiter muss letzterem dieselben Pflichten auferlegen, wie sie dem Auftragnehmer kraft dieses Vertrages obliegen. Die Parteien stimmen überein, dass diese Anforderung erfüllt ist, wenn der Vertrag ein diesem Vertrag entsprechendes Schutzniveau aufweist bzw. dem weiteren Auftragsverarbeiter die in Art. 28 Abs. 3 DSGVO festgelegten Pflichten auferlegt sind.
  4. 7.4Unter Einhaltung der Anforderungen der Ziffer 2 (5) dieses Vertrags gelten die Regelungen in dieser Ziffer 7 auch, wenn ein weiterer Auftragsverarbeiter in einem Drittstaat eingeschaltet wird. Der Auftragnehmer wird mit diesem weiteren Auftragsverarbeiter einen Transfermechanismus nach den Art. 44 ff DSGVO vereinbaren.

8. Rechte der betroffenen Personen

  1. 8.1Der Auftragnehmer wird den Auftraggeber mit technischen und organisatorischen Maßnahmen im Rahmen des Zumutbaren dabei unterstützen, seiner Pflicht zur Beantwortung von Anträgen auf Wahrnehmung der ihnen zustehenden Rechte betroffener Personen nachzukommen.
  2. 8.2Soweit eine betroffene Person einen Antrag auf Wahrnehmung der ihr zustehenden Rechte unmittelbar gegenüber dem Auftragnehmer geltend macht, wird der Auftragnehmer dieses Ersuchen unverzüglich an den Auftraggeber weiterleiten.
  3. 8.3Der Auftragnehmer wird dem Auftraggeber Informationen über die gespeicherten Auftraggeber-Daten, die Empfänger von Auftraggeber-Daten, an die der Auftragnehmer sie auftragsgemäß weitergibt, und den Zweck der Speicherung mitteilen, sofern dem Auftraggeber diese Informationen nicht selbst vorliegen oder er sie sich selbst beschaffen kann.
  4. 8.4Der Auftragnehmer wird es dem Auftraggeber ermöglichen, im Rahmen des Zumutbaren und Erforderlichen gegen Erstattung der dem Auftragnehmer hierdurch entstehenden nachzuweisenden Aufwände und Kosten, Auftraggeber-Daten zu berichtigen, zu löschen oder ihre weitere Verarbeitung einzuschränken oder auf Verlangen des Auftraggebers die Berichtigung oder Einschränkung der weiteren Verarbeitung selbst vornehmen, wenn und soweit das dem Auftraggeber selbst unmöglich ist.
  5. 8.5Soweit die betroffene Person gegenüber dem Auftraggeber ein Recht auf Datenübertragbarkeit bezüglich der Auftraggeber-Daten nach Art. 20 DSGVO besitzt, wird der Auftragnehmer den Auftraggeber im Rahmen des Zumutbaren und Erforderlichen gegen Erstattung der dem Auftragnehmer hierdurch entstehenden nachzuweisenden Aufwände und Kosten bei der Bereitstellung der Auftraggeber-Daten in einem gängigen und maschinenlesbaren Format unterstützen, wenn der Auftraggeber sich die Daten nicht anderweitig beschaffen kann.
  6. 8.6Ein Anspruch auf Kostenerstattung besteht nicht, soweit der Unterstützungsaufwand durch eine vom Auftragnehmer oder einem Unterauftragsverarbeiter zu vertretende Pflichtverletzung verursacht wurde.

9. Mitteilungs- und Unterstützungspflichten des Auftragnehmers

  1. 9.1Soweit den Auftraggeber eine gesetzliche Melde- oder Benachrichtigungspflicht wegen einer Verletzung des Schutzes von Auftraggeber-Daten (insbesondere nach Art. 33, 34 DSGVO) trifft, wird der Auftragnehmer den Auftraggeber zeitnah über etwaige meldepflichtige Ereignisse in seinem Verantwortungsbereich informieren. Der Auftragnehmer wird den Auftraggeber bei der Erfüllung der Melde- und Benachrichtigungspflichten auf dessen Ersuchen im Rahmen des Zumutbaren und Erforderlichen gegen Erstattung der dem Auftragnehmer hierdurch entstehenden nachzuweisenden Aufwände und Kosten unterstützen.
  2. 9.2Der Auftragnehmer wird den Auftraggeber im Rahmen des Zumutbaren und Erforderlichen gegen Erstattung der dem Auftragnehmer hierdurch entstehenden nachzuweisenden Aufwände und Kosten bei etwa vom Auftraggeber durchzuführenden Datenschutz-Folgenabschätzungen und sich gegebenenfalls anschließenden Konsultationen der Aufsichtsbehörden nach Art. 35, 36 DSGVO unterstützen.

10. Datenlöschung

  1. 10.1Der Auftragnehmer wird die Auftraggeber-Daten nach Vertragsende für 30 Tage zum Export bereitstellen und danach löschen, sofern nicht gesetzlich eine Verpflichtung des Auftragnehmers zur weiteren Speicherung der Auftraggeber-Daten besteht.
  2. 10.2Dokumentationen, die dem Nachweis der auftrags- und ordnungsgemäßen Verarbeitung von Auftraggeber-Daten dienen, dürfen durch den Auftragnehmer auch nach Vertragsende aufbewahrt werden.

11. Nachweise und Überprüfungen

  1. 11.1Der Auftragnehmer wird dem Auftraggeber auf dessen Anforderung alle erforderlichen und beim Auftragnehmer vorhandenen Informationen zum Nachweis der Einhaltung seiner Pflichten nach diesem Vertrag zur Verfügung stellen.
  2. 11.2Der Auftraggeber ist berechtigt, den Auftragnehmer bezüglich der Einhaltung der Regelungen dieses Vertrages, insbesondere der Umsetzung der technischen und organisatorischen Maßnahmen, zu überprüfen; einschließlich durch Inspektionen.
  3. 11.3Zur Durchführung von Inspektionen nach Ziffer 11 (2) ist der Auftraggeber berechtigt, im Rahmen der üblichen Geschäftszeiten (montags bis freitags von 10 bis 18 Uhr) nach rechtzeitiger Vorankündigung gemäß Ziffer 11 (5) auf eigene Kosten, ohne Störung des Betriebsablaufs und unter strikter Geheimhaltung von Betriebs- und Geschäftsgeheimnissen des Auftragnehmers die Geschäftsräume des Auftragnehmers zu betreten, in denen Auftraggeber-Daten verarbeitet werden.
  4. 11.4Der Auftragnehmer ist berechtigt, nach eigenem Ermessen unter Berücksichtigung der gesetzlichen Verpflichtungen des Auftraggebers, Informationen nicht zu offenbaren, die sensibel im Hinblick auf die Geschäfte des Auftragnehmers sind oder wenn der Auftragnehmer durch deren Offenbarung gegen gesetzliche oder andere vertragliche Regelungen verstoßen würde. Der Auftraggeber ist nicht berechtigt, Zugang zu Daten oder Informationen über andere Kunden des Auftragnehmers, zu Informationen hinsichtlich Kosten, zu Qualitätsprüfungs- und Vertrags-Managementberichten sowie zu sämtlichen anderen vertraulichen Daten des Auftragnehmers, die nicht unmittelbar relevant für die vereinbarten Überprüfungszwecke sind, zu erhalten.
  5. 11.5Der Auftraggeber hat den Auftragnehmer rechtzeitig (in der Regel mindestens zwei Wochen vorher) über alle mit der Durchführung der Überprüfung zusammenhängenden Umstände zu informieren. Der Auftraggeber darf eine Überprüfung pro Kalenderjahr durchführen. Weitere Überprüfungen erfolgen gegen Kostenerstattung und nach Abstimmung mit dem Auftragnehmer.
  6. 11.6Beauftragt der Auftraggeber einen Dritten mit der Durchführung der Überprüfung, hat der Auftraggeber den Dritten schriftlich ebenso zu verpflichten, wie auch der Auftraggeber aufgrund von dieser Ziffer 11 dieses Vertrags gegenüber dem Auftragnehmer verpflichtet ist. Zudem hat der Auftraggeber den Dritten auf Verschwiegenheit und Geheimhaltung zu verpflichten, es sei denn, dass der Dritte einer beruflichen Verschwiegenheitsverpflichtung unterliegt. Auf Verlangen des Auftragnehmers hat der Auftraggeber ihm die Verpflichtungsvereinbarungen mit dem Dritten unverzüglich vorzulegen. Der Auftraggeber darf keinen Wettbewerber des Auftragnehmers mit der Kontrolle beauftragen.
  7. 11.7Nach Wahl des Auftragnehmers kann der Nachweis der Einhaltung der Pflichten nach diesem Vertrage anstatt durch eine Inspektion auch durch die Vorlage eines geeigneten, aktuellen Testats oder Berichts einer unabhängigen Instanz (z.B. Wirtschaftsprüfer, Revision, Datenschutzbeauftragter, IT-Sicherheitsabteilung, Datenschutzauditoren oder Qualitätsauditoren) oder einer geeigneten Zertifizierung durch IT-Sicherheits- oder Datenschutzaudit - z.B. nach BSI-Grundschutz - („Prüfungsbericht“) erbracht werden, wenn der Prüfungsbericht es dem Auftraggeber in angemessener Weise ermöglicht, sich von der Einhaltung der Vertragspflichten zu überzeugen.

12. Vertragsdauer und Kündigung

  1. 12.1Die Laufzeit und Kündigung dieses Vertrags richten sich nach den Bestimmungen zur Laufzeit und Kündigung des Hauptvertrags. Eine Kündigung des Hauptvertrags bewirkt automatisch auch eine Kündigung dieses Vertrags. Eine isolierte Kündigung dieses Vertrags ist ausgeschlossen.
  2. 12.2Das Recht zur außerordentlichen Kündigung aus wichtigem Grund bleibt unberührt. Ein wichtiger Grund liegt insbesondere vor, wenn die Verarbeitung dauerhaft gegen zwingendes Datenschutzrecht verstößt oder eine erforderliche Drittlandübermittlung nicht rechtmäßig fortgeführt werden kann.

13. Haftung

  1. 13.1Für die Haftung des Auftragnehmers nach diesem Vertrag gelten die Haftungsausschlüsse und -begrenzungen gemäß dem Hauptvertrag. Soweit Dritte Ansprüche gegen den Auftragnehmer geltend machen, die ihre Ursache in einem schuldhaften Verstoß des Auftraggebers gegen diesen Vertrag oder gegen eine seiner Pflichten als datenschutzrechtlich Verantwortlicher haben, stellt der Auftraggeber den Auftragnehmer von diesen Ansprüchen auf erstes Anfordern frei.
  2. 13.2Der Auftraggeber verpflichtet sich, den Auftragnehmer auch von allen etwaigen Geldbußen, die gegen den Auftragnehmer verhängt werden, in dem Umfang auf erstes Anfordern freizustellen, in dem der Auftraggeber Anteil an der Verantwortung für den durch die Geldbuße sanktionierten Verstoß trägt. Diese Regelung betrifft ausschließlich den Innenausgleich zwischen den Parteien und lässt die öffentlich-rechtliche Verantwortlichkeit sowie die Befugnisse der Aufsichtsbehörden unberührt. Eine Freistellung von Geldbußen erfolgt nur, soweit der Auftraggeber den sanktionierten Verstoß schuldhaft verursacht oder durch eine schuldhafte Pflichtverletzung mitverursacht hat und die Geldbuße nicht auf einer Pflichtverletzung des Auftragnehmers oder eines von ihm eingesetzten Unterauftragsverarbeiters beruht.

14. Schlussbestimmungen

  1. 14.1Sollten einzelne Bestimmungen dieses Vertrags unwirksam sein oder werden oder eine Lücke enthalten, so bleiben die übrigen Bestimmungen hiervon unberührt. Die Parteien verpflichten sich, anstelle der unwirksamen Regelung eine solche gesetzlich zulässige Regelung zu treffen, die dem Zweck der unwirksamen Regelung am nächsten kommt und dabei den Anforderungen des Art. 28 DSGVO genügt.
  2. 14.2Im Fall von Widersprüchen zwischen diesem Vertrag und sonstigen Vereinbarungen zwischen den Parteien, insbesondere dem Hauptvertrag, gilt folgende Reihenfolge:
  3. a)zwingendes Datenschutzrecht;
  4. b)anwendbare Standarddatenschutzklauseln nach Art. 46 DSGVO;
  5. c)dieser Auftragsverarbeitungsvertrag einschließlich seiner Anlagen;
  6. d)Hauptvertrag und individuelle Vereinbarungen.

Anlagen

  • –Anlage 1: Zweck, Art und Umfang der Datenverarbeitung, Art der Daten und Kategorien der betroffenen Personen
  • –Anlage 2: Technische und Organisatorische Maßnahmen
  • –Anlage 3: Weitere Auftragsverarbeiter
  • Anlage 1: Zweck, Art und Umfang der Datenverarbeitung, Art der Daten und Kategorien der betroffenen Personen

    Kategorien betroffener Personen, deren personenbezogene Daten verarbeitet werden

  • –Mitarbeiter/Nutzer des Kunden (Konten)
  • –Ansprechpartner von Lieferanten des Kunden
  • –Ansprechpartner von Auftraggebern/Bauherren des Kunden
  • –ggf. in hochgeladenen Dokumenten genannte Personen (z. B. Briefköpfe)
  • Kategorien personenbezogener Daten, die verarbeitet werden

  • –Konto-/Stammdaten: Name, geschäftliche E-Mail, Passwort-Hash, Rolle
  • –Firmendaten des Kunden: Anschrift, Kontaktdaten, USt-IdNr., Bankverbindung (für Angebotsdokumente)
  • –Lieferanten-Kontaktdaten: Firma, Ansprechpartner, E-Mail, Telefon, Notizen
  • –Projekt-/Auftraggeberdaten: Name, Adresse
  • –Geschäftsdaten: LV-Positionen, Angebotspreise, Kalkulationen, hochgeladene Dokumente (Excel/GAEB/PDF),Firmenlogo
  • –Protokolldaten: technische Logs (rotierend), Anmelde-Fehlversuche (befristet)
  • Verarbeitete sensible Daten (falls zutreffend) und angewandte Beschränkungen oder Garantien, die der Art der Daten und den verbundenen Risiken in vollem Umfang Rechnung tragen, z. B. strenge Zweckbindung, Zugangsbeschränkungen (einschließlich des Zugangs nur für Mitarbeiter, die eine spezielle Schulung absolviert haben), Aufzeichnungen über den Zugang zu den Daten, Beschränkungen für Weiterübermittlungen oder zusätzliche Sicherheitsmaßnahmen

    keine

    Art der Verarbeitung

    elektronisch

    Zweck(e), für den/die die personenbezogenen Daten im Auftrag des Verantwortlichen verarbeitet werden

    Nutzung des SaaS-Dienstes „LV Pilot“

    Dauer der Verarbeitung

    Bis zum Vertragsende

    Bei der Verarbeitung durch (Unter-)Auftragsverarbeiter sind auch Gegenstand, Art und Dauer der Verarbeitung anzugeben.

    Siehe Anlage 3

    Anlage 2: Technische und Organisatorische Maßnahmen

    Anforderung / Maßnahmen zur Sicherheit der Verarbeitung

    Die nachfolgenden Maßnahmen beschreiben das eigene Unternehmen des Auftragnehmers (SW Software GmbH). Für die eingesetzten Unterauftragsverarbeiter gelten deren jeweils veröffentlichte technische und organisatorische Maßnahmen: Hetzner Online GmbH (https://www.hetzner.com/de/unternehmen/zertifizierung/), HOSTINGER operations, UAB (https://www.hostinger.com/legal/privacy-policy), OpenAI Ireland Ltd. (https://trust.openai.com/).

    1. GEWÄHRLEISTUNG DER VERTRAULICHKEIT

    Maßnahmen, die geeignet sind, Unbefugten den Zutritt zu Datenverarbeitungsanlagen, mit denen personenbezogene Daten verarbeitet oder genutzt werden, zu verwehren.

    – Der produktive Betrieb erfolgt ausschließlich in Rechenzentren der Hetzner Online GmbH (ISO-27001-zertifizierter Betreiber); eigene Serverräume werden nicht betrieben.– Ein physischer Zugriff des Auftragnehmers auf die Server ist für den Betrieb nicht erforderlich; die Zutrittskontrolle zu den Rechenzentren obliegt dem Unterauftragsverarbeiter (siehe Vorbemerkung).

    1.2 Zugangskontrolle

    Maßnahmen, die geeignet sind zu verhindern, dass Datenverarbeitungssysteme (Computer) von Unbefugten genutzt werden können.

    – Serverzugang ausschließlich per SSH mit Schlüsselverfahren (keine Passwort-Anmeldung); Firewall mit minimaler Portfreigabe; automatische Sperrung wiederholter Fehlversuche auf Systemebene (fail2ban).– Anwendungszugang mit E-Mail/Passwort; Passwörter ausschließlich als bcrypt-Hash gespeichert; Sperrung nach wiederholten Fehlversuchen (zentrales Rate-Limit); Passwort-Zurücksetzen nur über einmalige, zeitlich befristete Links.– Optionale Zwei-Faktor-Authentisierung (TOTP) je Nutzer; Protokollierung des Zeitpunkts der letzten Anmeldung.

    1.3 Zugriffskontrolle

    Maßnahmen, die gewährleisten, dass die zur Benutzung eines Datenverarbeitungssystems Berechtigten ausschließlich auf die ihrer Zugriffsberechtigung unterliegenden Daten zugreifen können, und dass personenbezogene Daten bei der Verarbeitung, Nutzung und nach der Speicherung nicht unbefugt gelesen, kopiert, verändert oder entfernt werden können.

    – Rollenkonzept je Mandant (Administrator/Nutzer, gesonderte Kalkulator-Rolle für Freigaben); Betreiberfunktionen sind von Kundenkonten getrennt.– Kleiner, benannter Administratorenkreis beim Auftragnehmer; sämtliche fachlichen Zugriffe der Anwendung sind mandantengefiltert.

    1.4 Trennungskontrolle

    Maßnahmen, die gewährleisten, dass zu unterschiedlichen Zwecken erhobene Daten getrennt verarbeitet werden können. Dieses kann beispielsweise durch logische und physikalische Trennung der Daten gewährleistet werden.

    – Strikte Mandantentrennung: jede fachliche Tabelle trägt die Mandanten-Kennung, alle Abfragen sind mandantengefiltert; Dateien werden je Mandant und Projekt getrennt gespeichert.– Getrennte Produktiv- und Entwicklungs-/Testumgebung; die Testumgebung enthält keine Kundendaten.

    2. GEWÄHRLEISTUNG DER INTEGRITÄT

    2.1 Weitergabekontrolle

    Maßnahmen, die gewährleisten, dass personenbezogene Daten bei der elektronischen Übertragung oder während ihres Transports oder ihrer Speicherung auf Datenträger nicht unbefugt gelesen, kopiert, verändert oder entfernt werden können, und dass überprüft und festgestellt werden kann, an welche Stellen eine Übermittlung personenbezogener Daten durch Einrichtungen zur Datenübertragung vorgesehen ist.

    – Sämtliche Verbindungen ausschließlich über TLS (HTTPS) mit automatisch verlängerten Zertifikaten; E-Mail-Versand über STARTTLS.– Datenbank und interne Dienste sind ausschließlich lokal gebunden und aus dem Internet nicht erreichbar.– Zugangsdaten zu Mandanten-Postfächern und Versandkonten werden anwendungsseitig verschlüsselt gespeichert (AES/Fernet).– Übermittlungen an Unterauftragsverarbeiter nur im vertraglich beschriebenen Umfang (Anlagen zu Verarbeitung und Unterauftragsverarbeitern).

    2.2 Eingabekontrolle

    Maßnahmen, die gewährleisten, dass nachträglich überprüft und festgestellt werden kann, ob und von wem personenbezogene Daten in Datenverarbeitungssysteme eingegeben, verändert oder entfernt worden sind.

    – Fachliches Änderungsprotokoll je Projekt: kalkulationsrelevante Änderungen werden mit Nutzer, Zeitpunkt, Feld sowie altem und neuem Wert festgehalten.– Import-Protokolle für Datei-Importe; Vier-Augen-Freigabe von Kalkulationen — nachträgliche protokollierte Änderungen lassen eine erteilte Freigabe erlöschen.

    3 PSEUDONYMISIERUNG UND VERSCHLÜSSELUNG

    Maßnahmen, die eine Pseudonymisierung von Daten gewährleisten. Maßnahmen, die eine Verschlüsselung von Daten gewährleisten.

    – Transportverschlüsselung durchgängig (TLS); gespeicherte Zugangsdaten zu Postfächern verschlüsselt (AES/Fernet); Passwörter als bcrypt-Hash.– Eine vollständige Verschlüsselung der Datenbank und des Dateibestands im Ruhezustand ist derzeit nicht umgesetzt; ein Konzept liegt vor, die Umsetzung ist vor der breiten Markteinführung geplant.– Eine Pseudonymisierung findet nicht statt, da die Verarbeitung der Klardaten für den Vertragszweck (Kalkulation, Angebotserstellung) erforderlich ist.

    4. GEWÄHRLEISTUNG DER VERFÜGBARKEIT, BELASTBARKEIT UND WIEDERHERSTELLBARKEIT

    4.1 Verfügbarkeit (der Daten)

    Maßnahmen, die gewährleisten, dass personenbezogene Daten gegen zufällige Zerstörung oder Verlust geschützt sind – Gewährleistung der Verfügbarkeit von Daten.

    – Tägliche automatische Sicherung von Datenbank, Dateibestand und Konfiguration mit 7-Tage-Rotation; Log-Rotation.– Health-Checks mit automatischer Alarmierung des Administratorenkreises.

    4.2 Belastbarkeit (der Systeme)

    Maßnahmen, die gewährleisten, dass personenbezogene Daten gegen zufällige Zerstörung oder Verlust geschützt sind – Gewährleistung der Belastbarkeit der Systeme.

    – Mehr-Prozess-Betrieb der Anwendung; Drosselung ressourcenintensiver Endpunkte (Uploads) und zentrale Rate-Limits gegen Überlast- und Brute-Force-Szenarien.– Fehlermonitor mit automatischer Benachrichtigung.

    4.3 Wiederherstellbarkeit (der Daten / der Systeme)

    Maßnahmen, die gewährleisten, dass personenbezogene Daten gegen zufällige Zerstörung oder Verlust geschützt sind – Gewährleistung der Wiederherstellbarkeit von Daten und Systemen.

    – Wiederherstellung aus den täglichen Sicherungen (Datenbank-Dump, Dateibestand, Konfiguration) möglich.– Jede Sicherung wird zusätzlich verschlüsselt (asymmetrisch; der private Schlüssel verbleibt ausschließlich beim Auftragnehmer) an einen zweiten Standort in einem anderen Rechenzentrum übertragen und dort 30 Tage vorgehalten.– Die Wiederherstellbarkeit wird monatlich durch eine protokollierte Testwiederherstellung aus der Sicherung des zweiten Standorts nachgewiesen.

    5. VERFAHREN ZUR REGELMÄSSIGEN ÜBERPRÜFUNG, BEWERTUNG UND EVALUIERUNG

    5.1 Auftragskontrolle

    Maßnahmen, die gewährleisten, dass personenbezogene Daten, die im Auftrag verarbeitet werden, nur entsprechend den Weisungen des Auftraggebers verarbeitet werden können.

    – Verarbeitung ausschließlich zur Erbringung des SaaS-Dienstes im Rahmen des Hauptvertrags und der dokumentierten Weisungen; keine Nutzung von Auftraggeber-Daten für eigene Zwecke des Auftragnehmers.– Aufrufe der KI-Funktionen erfolgen ausschließlich anlassbezogen durch Nutzeraktionen und übermitteln nur den dafür erforderlichen Datenausschnitt; ein Nutzungsprotokoll je Projekt besteht.– Unterauftragsverarbeiter werden nur gemäß der Anlage zu Unterauftragsverarbeitern eingesetzt und vertraglich verpflichtet.

    5.2 Datenschutz-Management

    Maßnahmen, die gewährleisten, dass Methoden evaluiert wurden, um die gesetzlichen und betrieblichen Anforderungen des Datenschutzes systematisch zu planen, organisieren, steuern und kontrollieren.

    – Dokumentierte Datenfluss- und KI-Einsatz-Übersicht, fortlaufend gepflegt; Änderungen am System ausschließlich über versionierten Quellcode (Git) mit dokumentierten Deployments.– Umsetzung der Betroffenenrechte im Produkt: vollständiger Datenexport je Mandant (Auskunft/Portabilität) und kaskadierende Löschung je Projekt/Mandant.– Die Verantwortlichkeit für Datenschutzfragen liegt bei der Geschäftsführung.

    5.3 Incident-Response-Management

    Maßnahmen, die gewährleisten, dass Sicherheitsvorfällen vorgebeugt werden kann oder im Falle von bereits eingetretenen Sicherheitsvorfällen, dass Daten und Systeme geschützt werden können und eine schnelle Analyse und Behebung des Sicherheitsvorfalls durchgeführt werden kann.

    – Zentrale Fehler- und Ereignisüberwachung mit automatischer Benachrichtigung; systemseitige Abwehr wiederholter Angriffsversuche (fail2ban, Rate-Limits).– Sicherheitsrelevante Vorfälle werden analysiert, dokumentiert und dem Auftraggeber gemäß den vertraglichen Meldepflichten angezeigt.

    5.4 Datenschutzfreundliche Voreinstellungen

    Maßnahmen, die gewährleisten, dass bereits durch die entsprechende Technikgestaltung (privacy by design) und Werkseinstellungen (privacy by default) einer Software vorab ein gewisses Datenschutzniveau herrscht.

    – Mandantentrennung und Datensparsamkeit sind Grundarchitektur; KI-Aufrufe enthalten nur den jeweils erforderlichen Datenausschnitt.– Vorschläge der KI werden niemals automatisch übernommen — die Entscheidung trifft stets der Nutzer; es werden keine Analyse-, Tracking- oder Werbedienste Dritter eingesetzt.– Datenexport und Löschung stehen dem Auftraggeber als Selbstbedienungsfunktionen zur Verfügung.

    Anlage 3: Weitere Auftragsverarbeiter

    Der Verantwortliche hat die Inanspruchnahme folgender Unterauftragsverarbeiter genehmigt

    Hetzner Online GmbH

    Industriestr. 25

    91710 Gunzenhausen

    https://www.hetzner.com/de/

    Beschreibung der Verarbeitung (einschließlich einer klaren Abgrenzung der Verantwortlichkeiten, falls mehrere Unterauftragsverarbeiter genehmigt werden)

    Hosting der Plattform

    Ort der Datenverarbeitung:

    Deutschland

    Technische und organisatorische Maßnahmen des Unterauftragsverarbeiters (öffentlich abrufbar): https://www.hetzner.com/de/unternehmen/zertifizierung/

    HOSTINGER operations, UABŠvitrigailos str. 34, Vilnius 03230 Litauen

    https://www.hostinger.com/de

    Beschreibung der Verarbeitung (einschließlich einer klaren Abgrenzung der Verantwortlichkeiten, falls mehrere Unterauftragsverarbeiter genehmigt werden)

    E-Mail Versand

    Ort der Datenverarbeitung:

    EU

    Technische und organisatorische Maßnahmen des Unterauftragsverarbeiters (öffentlich abrufbar): https://www.hostinger.com/legal/privacy-policy

    OpenAI Ireland Ltd,

    1st Floor, The Liffey Trust Centre, 117-126 Sheriff Street Upper, Dublin 1, D01 YC43, Irland

    https://openai.com/de-DE/

    Beschreibung der Verarbeitung (einschließlich einer klaren Abgrenzung der Verantwortlichkeiten, falls mehrere Unterauftragsverarbeiter genehmigt werden)

    KI-Funktionen, Anbindung des KI-Modells

    Ort der Datenverarbeitung:

    USA (Verarbeitung durch die OpenAI, Inc. San Francisco, USA)Soweit OpenAI Ireland Limited Daten aus dem EWR und der Schweiz an andere OpenAI-Tochtergesellschaften oder Dritte außerhalb des Europäischen Wirtschaftsraums zur Bereitstellung der Dienste überträgt, geschieht dies auf der Grundlage von Vereinbarungen, die Standardvertragsklauseln enthalten, die angemessene Garantien für den Schutz der Kundendaten gewährleisten, oder einer Angemessenheitsentscheidung der Europäischen Kommission gemäß Artikel 45 DSGVO.

    Technische und organisatorische Maßnahmen des Unterauftragsverarbeiters (öffentlich abrufbar): https://trust.openai.com/