Werkpult

Vertrag zur Auftragsverarbeitung (Art. 28 DSGVO)

Stand: 3. Oktober 2026 · Werkpult ist ein Produkt der FitEquip e. K.

zwischen dem Kunden („Verantwortlicher“) und der FitEquip e. K., Friedrichstraße 15, 76646 Bruchsal („Auftragsverarbeiter“). Dieser Vertrag wird mit der Annahme der AGB geschlossen.

§ 1 Gegenstand und Dauer

(1) Der Auftragsverarbeiter betreibt für den Verantwortlichen die Software Werkpult und verarbeitet dabei personenbezogene Daten ausschließlich zur Erbringung der vereinbarten Leistungen: Bereitstellung, Speicherung, Datensicherung, Versand, Abruf von Postfächern und Kontoumsätzen, automatische Abläufe nach den Einstellungen des Verantwortlichen, Support und Wartung. (2) Der Vertrag gilt für die Laufzeit des Hauptvertrags einschließlich der Frist zur Datenrückgabe nach § 8 AGB.

§ 2 Art der Daten und Kreis der Betroffenen

Betroffene Datenarten
Nutzer des Verantwortlichen Name, E-Mail-Adresse, Rolle, Anmelde- und Sicherheitsdaten, Protokolleinträge
Kunden und Interessenten Kontakt- und Adressdaten, Ansprechpartner, Angebote, Aufträge, Rechnungen, Zahlungen, Mahnungen, CRM-Aktivitäten; bei Online-Annahme Name, E-Mail-Adresse, Unterschrift, IP-Adresse, Browserkennung, Zeitpunkt
Lieferanten Kontakt- und Adressdaten, Eingangsrechnungen, Bankverbindung
Beschäftigte des Verantwortlichen Stammdaten, Personalakte, Arbeitszeiten, Abwesenheiten, Urlaubs- und Zeitkonten, Fahrzeugzuordnung
Gegenparteien von Bankumsätzen Name, IBAN, Betrag, Verwendungszweck
Absender eingehender E-Mails Absenderadresse, Betreff, Anhänge

Besondere Kategorien (Art. 9 DSGVO): Die Zeiterfassung kann Abwesenheiten der Art „krank“ enthalten. Diagnosen werden nicht erfasst. Der Verantwortliche stellt die Rechtsgrundlage für diese Verarbeitung sicher.

§ 3 Weisungen

Der Auftragsverarbeiter verarbeitet die Daten nur auf dokumentierte Weisung des Verantwortlichen. Weisungen sind der Hauptvertrag, dieser Vertrag und die Einstellungen und Bedienvorgänge des Verantwortlichen in Werkpult. Hält der Auftragsverarbeiter eine Weisung für rechtswidrig, informiert er den Verantwortlichen unverzüglich.

§ 4 Vertraulichkeit

Personen, die Zugang zu den Daten haben, sind zur Vertraulichkeit verpflichtet. Der Auftragsverarbeiter greift auf Inhalte nur zu, soweit dies für den Betrieb, die Fehlerbehebung oder auf Anfrage des Verantwortlichen erforderlich ist.

§ 5 Technische und organisatorische Maßnahmen

Der Auftragsverarbeiter trifft die Maßnahmen nach Anlage 1 und passt sie dem Stand der Technik an. Eine Absenkung des Schutzniveaus ist unzulässig.

§ 6 Unterauftragsverarbeiter

(1) Der Verantwortliche genehmigt die in Anlage 2 genannten Unterauftragsverarbeiter. (2) Über beabsichtigte Änderungen informiert der Auftragsverarbeiter mindestens vier Wochen vorher in Textform. Der Verantwortliche kann aus wichtigem datenschutzrechtlichem Grund widersprechen; kommt keine Einigung zustande, kann er den Hauptvertrag zum Zeitpunkt der Änderung kündigen. (3) Der Auftragsverarbeiter verpflichtet Unterauftragsverarbeiter vertraglich auf ein gleichwertiges Schutzniveau.

§ 7 Unterstützung des Verantwortlichen

Der Auftragsverarbeiter unterstützt den Verantwortlichen bei Anfragen betroffener Personen – Werkpult bietet dafür Export-, Berichtigungs- und Löschfunktionen –, bei der Meldung von Verletzungen des Schutzes personenbezogener Daten, bei Datenschutz-Folgenabschätzungen und bei vorherigen Konsultationen der Aufsichtsbehörde, soweit erforderlich.

§ 8 Meldung von Verletzungen

Der Auftragsverarbeiter meldet dem Verantwortlichen Verletzungen des Schutzes personenbezogener Daten unverzüglich, möglichst innerhalb von 24 Stunden nach Kenntnis, mit den Angaben nach Art. 33 Abs. 3 DSGVO, soweit sie vorliegen.

§ 9 Löschung und Rückgabe

Nach Ende der Verarbeitung stellt der Auftragsverarbeiter die Daten nach § 8 AGB zum Export bereit und löscht sie anschließend, soweit keine Pflicht zur Speicherung besteht. Sicherungskopien werden mit Ablauf des Sicherungszyklus gelöscht. Auf Anfrage bestätigt der Auftragsverarbeiter die Löschung.

§ 10 Nachweise und Kontrollen

Der Auftragsverarbeiter stellt die zum Nachweis erforderlichen Informationen zur Verfügung, unter anderem diesen Vertrag mit seinen Anlagen und Nachweise der Unterauftragsverarbeiter (etwa die ISO/IEC-27001-Zertifizierung des Rechenzentrums). Er ermöglicht Überprüfungen nach angemessener Vorankündigung während der Geschäftszeiten und ohne Störung des Betriebs.

§ 11 Haftung

Es gilt Art. 82 DSGVO. Im Übrigen gelten die Haftungsregeln des Hauptvertrags.

Anlage 1 – Technische und organisatorische Maßnahmen (Art. 32 DSGVO)

Bereich Maßnahmen
Zutrittskontrolle Betrieb im Rechenzentrum der Hetzner Online GmbH in Nürnberg (ISO/IEC 27001 zertifiziert) mit Zutrittskontrolle, Videoüberwachung und Sicherheitspersonal; keine Server in Büroräumen.
Zugangskontrolle Server-Verwaltung nur per SSH-Schlüssel, Passwort-Anmeldung abgeschaltet; automatische Sperre bei Fehlversuchen; Firewall, nur HTTPS öffentlich erreichbar. Nutzeranmeldung mit Passwort (mindestens 10 Zeichen, gesalzener PBKDF2-Prüfwert), Sperre nach wiederholten Fehlanmeldungen, Zwei-Faktor-Anmeldung (TOTP), für alle Zugänge verbindlich einstellbar.
Zugriffskontrolle Rollen, Lizenzen und Sicherheitsgruppen werden bei jedem Zugriff serverseitig geprüft; Personalakten nur für Administratoren; Mitarbeiter sehen nur ihre eigenen Zeiten.
Trennungskontrolle Logische Trennung der Firmen in getrennten Speicherbereichen; öffentliche Angebotslinks nur über zufällige, nicht erratbare Kennungen.
Verschlüsselung Transportverschlüsselung TLS; Zugangsgeheimnisse (Postfach-Zugänge, Zwei-Faktor-Schlüssel, Bank-Sitzungen) mit AES-GCM verschlüsselt; Passwörter nur als Prüfwert. Die Festplatte des Servers ist nicht zusätzlich verschlüsselt; der physische Schutz erfolgt über das Rechenzentrum.
Weitergabekontrolle Keine Einbindung externer Inhalte (Schriften, Inhaltsnetzwerke, Tracking); Datenübermittlung nur an die Unterauftragsverarbeiter nach Anlage 2 sowie an vom Verantwortlichen selbst verbundene Dienste (Postfach, Bank); IP-Adressen in Zugriffsprotokollen gekürzt.
Eingabekontrolle Protokoll aller relevanten Vorgänge mit Zeitpunkt und Nutzer; Änderungsverlauf bei Arbeitszeiten; GoBD-Festschreibung mit unveränderbarem Archiv und SHA-256-Prüfsummen; Nachweis der Online-Annahme mit Prüfsumme.
Verfügbarkeitskontrolle Tägliche Sicherung des gesamten Servers durch den Rechenzentrumsbetreiber; zusätzlich nächtliche Sicherung von Daten und Schlüsseln mit 14 Tagen Aufbewahrung sowie eine nächtliche, verschlüsselte Sicherung außer Haus an einem anderen Standort in der EU mit regelmäßig geprüfter Wiederherstellung; atomare Schreibvorgänge; Selbstprüfung alle 5 Minuten und Erreichbarkeitsprüfung von außen mit Benachrichtigung; automatische Sicherheitsupdates.
Belastbarkeit Neue Versionen werden vor dem Umschalten probeweise gestartet; bei Fehlern läuft die bisherige Version weiter. Hintergrundabläufe sind gegen doppelte Ausführung gesichert.
Überprüfung Automatisierte Tests vor jeder Veröffentlichung; Überprüfung dieser Maßnahmen mindestens jährlich.

Anlage 2 – Unterauftragsverarbeiter

Unternehmen Leistung Ort der Verarbeitung
Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen Server, Rechenzentrum, Server-Sicherung, Speicher für Sicherungskopien Deutschland (Nürnberg); Sicherungskopien verschlüsselt an einem weiteren Hetzner-Standort in der EU
Brevo GmbH, Köpenicker Str. 126, 10179 Berlin Versand von E-Mails über den Werkpult-Versand EU (Belgien, Frankreich); Zugriff von Konzerngesellschaften außerhalb der EU für Kundendienst und Wartung auf Grundlage von EU-Standardvertragsklauseln bzw. des EU-U.S. Data Privacy Framework
Enable Banking Oy, Otakaari 5, 02150 Espoo, Finnland – nur wenn der Verantwortliche Online-Banking nutzt Abruf von Kontoinformationen (beaufsichtigter Kontoinformationsdienst) EU (Finnland)