Vertrag zur Auftragsverarbeitung (Art. 28 DSGVO)
zwischen dem Kunden („Verantwortlicher“) und der FitEquip e. K., Friedrichstraße 15, 76646 Bruchsal („Auftragsverarbeiter“). Dieser Vertrag wird mit der Annahme der AGB geschlossen.
§ 1 Gegenstand und Dauer
(1) Der Auftragsverarbeiter betreibt für den Verantwortlichen die Software Werkpult und verarbeitet dabei personenbezogene Daten ausschließlich zur Erbringung der vereinbarten Leistungen: Bereitstellung, Speicherung, Datensicherung, Versand, Abruf von Postfächern und Kontoumsätzen, automatische Abläufe nach den Einstellungen des Verantwortlichen, Support und Wartung. (2) Der Vertrag gilt für die Laufzeit des Hauptvertrags einschließlich der Frist zur Datenrückgabe nach § 8 AGB.
§ 2 Art der Daten und Kreis der Betroffenen
| Betroffene | Datenarten |
|---|---|
| Nutzer des Verantwortlichen | Name, E-Mail-Adresse, Rolle, Anmelde- und Sicherheitsdaten, Protokolleinträge |
| Kunden und Interessenten | Kontakt- und Adressdaten, Ansprechpartner, Angebote, Aufträge, Rechnungen, Zahlungen, Mahnungen, CRM-Aktivitäten; bei Online-Annahme Name, E-Mail-Adresse, Unterschrift, IP-Adresse, Browserkennung, Zeitpunkt |
| Lieferanten | Kontakt- und Adressdaten, Eingangsrechnungen, Bankverbindung |
| Beschäftigte des Verantwortlichen | Stammdaten, Personalakte, Arbeitszeiten, Abwesenheiten, Urlaubs- und Zeitkonten, Fahrzeugzuordnung |
| Gegenparteien von Bankumsätzen | Name, IBAN, Betrag, Verwendungszweck |
| Absender eingehender E-Mails | Absenderadresse, Betreff, Anhänge |
Besondere Kategorien (Art. 9 DSGVO): Die Zeiterfassung kann Abwesenheiten der Art „krank“ enthalten. Diagnosen werden nicht erfasst. Der Verantwortliche stellt die Rechtsgrundlage für diese Verarbeitung sicher.
§ 3 Weisungen
Der Auftragsverarbeiter verarbeitet die Daten nur auf dokumentierte Weisung des Verantwortlichen. Weisungen sind der Hauptvertrag, dieser Vertrag und die Einstellungen und Bedienvorgänge des Verantwortlichen in Werkpult. Hält der Auftragsverarbeiter eine Weisung für rechtswidrig, informiert er den Verantwortlichen unverzüglich.
§ 4 Vertraulichkeit
Personen, die Zugang zu den Daten haben, sind zur Vertraulichkeit verpflichtet. Der Auftragsverarbeiter greift auf Inhalte nur zu, soweit dies für den Betrieb, die Fehlerbehebung oder auf Anfrage des Verantwortlichen erforderlich ist.
§ 5 Technische und organisatorische Maßnahmen
Der Auftragsverarbeiter trifft die Maßnahmen nach Anlage 1 und passt sie dem Stand der Technik an. Eine Absenkung des Schutzniveaus ist unzulässig.
§ 6 Unterauftragsverarbeiter
(1) Der Verantwortliche genehmigt die in Anlage 2 genannten Unterauftragsverarbeiter. (2) Über beabsichtigte Änderungen informiert der Auftragsverarbeiter mindestens vier Wochen vorher in Textform. Der Verantwortliche kann aus wichtigem datenschutzrechtlichem Grund widersprechen; kommt keine Einigung zustande, kann er den Hauptvertrag zum Zeitpunkt der Änderung kündigen. (3) Der Auftragsverarbeiter verpflichtet Unterauftragsverarbeiter vertraglich auf ein gleichwertiges Schutzniveau.
§ 7 Unterstützung des Verantwortlichen
Der Auftragsverarbeiter unterstützt den Verantwortlichen bei Anfragen betroffener Personen – Werkpult bietet dafür Export-, Berichtigungs- und Löschfunktionen –, bei der Meldung von Verletzungen des Schutzes personenbezogener Daten, bei Datenschutz-Folgenabschätzungen und bei vorherigen Konsultationen der Aufsichtsbehörde, soweit erforderlich.
§ 8 Meldung von Verletzungen
Der Auftragsverarbeiter meldet dem Verantwortlichen Verletzungen des Schutzes personenbezogener Daten unverzüglich, möglichst innerhalb von 24 Stunden nach Kenntnis, mit den Angaben nach Art. 33 Abs. 3 DSGVO, soweit sie vorliegen.
§ 9 Löschung und Rückgabe
Nach Ende der Verarbeitung stellt der Auftragsverarbeiter die Daten nach § 8 AGB zum Export bereit und löscht sie anschließend, soweit keine Pflicht zur Speicherung besteht. Sicherungskopien werden mit Ablauf des Sicherungszyklus gelöscht. Auf Anfrage bestätigt der Auftragsverarbeiter die Löschung.
§ 10 Nachweise und Kontrollen
Der Auftragsverarbeiter stellt die zum Nachweis erforderlichen Informationen zur Verfügung, unter anderem diesen Vertrag mit seinen Anlagen und Nachweise der Unterauftragsverarbeiter (etwa die ISO/IEC-27001-Zertifizierung des Rechenzentrums). Er ermöglicht Überprüfungen nach angemessener Vorankündigung während der Geschäftszeiten und ohne Störung des Betriebs.
§ 11 Haftung
Es gilt Art. 82 DSGVO. Im Übrigen gelten die Haftungsregeln des Hauptvertrags.
Anlage 1 – Technische und organisatorische Maßnahmen (Art. 32 DSGVO)
| Bereich | Maßnahmen |
|---|---|
| Zutrittskontrolle | Betrieb im Rechenzentrum der Hetzner Online GmbH in Nürnberg (ISO/IEC 27001 zertifiziert) mit Zutrittskontrolle, Videoüberwachung und Sicherheitspersonal; keine Server in Büroräumen. |
| Zugangskontrolle | Server-Verwaltung nur per SSH-Schlüssel, Passwort-Anmeldung abgeschaltet; automatische Sperre bei Fehlversuchen; Firewall, nur HTTPS öffentlich erreichbar. Nutzeranmeldung mit Passwort (mindestens 10 Zeichen, gesalzener PBKDF2-Prüfwert), Sperre nach wiederholten Fehlanmeldungen, Zwei-Faktor-Anmeldung (TOTP), für alle Zugänge verbindlich einstellbar. |
| Zugriffskontrolle | Rollen, Lizenzen und Sicherheitsgruppen werden bei jedem Zugriff serverseitig geprüft; Personalakten nur für Administratoren; Mitarbeiter sehen nur ihre eigenen Zeiten. |
| Trennungskontrolle | Logische Trennung der Firmen in getrennten Speicherbereichen; öffentliche Angebotslinks nur über zufällige, nicht erratbare Kennungen. |
| Verschlüsselung | Transportverschlüsselung TLS; Zugangsgeheimnisse (Postfach-Zugänge, Zwei-Faktor-Schlüssel, Bank-Sitzungen) mit AES-GCM verschlüsselt; Passwörter nur als Prüfwert. Die Festplatte des Servers ist nicht zusätzlich verschlüsselt; der physische Schutz erfolgt über das Rechenzentrum. |
| Weitergabekontrolle | Keine Einbindung externer Inhalte (Schriften, Inhaltsnetzwerke, Tracking); Datenübermittlung nur an die Unterauftragsverarbeiter nach Anlage 2 sowie an vom Verantwortlichen selbst verbundene Dienste (Postfach, Bank); IP-Adressen in Zugriffsprotokollen gekürzt. |
| Eingabekontrolle | Protokoll aller relevanten Vorgänge mit Zeitpunkt und Nutzer; Änderungsverlauf bei Arbeitszeiten; GoBD-Festschreibung mit unveränderbarem Archiv und SHA-256-Prüfsummen; Nachweis der Online-Annahme mit Prüfsumme. |
| Verfügbarkeitskontrolle | Tägliche Sicherung des gesamten Servers durch den Rechenzentrumsbetreiber; zusätzlich nächtliche Sicherung von Daten und Schlüsseln mit 14 Tagen Aufbewahrung sowie eine nächtliche, verschlüsselte Sicherung außer Haus an einem anderen Standort in der EU mit regelmäßig geprüfter Wiederherstellung; atomare Schreibvorgänge; Selbstprüfung alle 5 Minuten und Erreichbarkeitsprüfung von außen mit Benachrichtigung; automatische Sicherheitsupdates. |
| Belastbarkeit | Neue Versionen werden vor dem Umschalten probeweise gestartet; bei Fehlern läuft die bisherige Version weiter. Hintergrundabläufe sind gegen doppelte Ausführung gesichert. |
| Überprüfung | Automatisierte Tests vor jeder Veröffentlichung; Überprüfung dieser Maßnahmen mindestens jährlich. |
Anlage 2 – Unterauftragsverarbeiter
| Unternehmen | Leistung | Ort der Verarbeitung |
|---|---|---|
| Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen | Server, Rechenzentrum, Server-Sicherung, Speicher für Sicherungskopien | Deutschland (Nürnberg); Sicherungskopien verschlüsselt an einem weiteren Hetzner-Standort in der EU |
| Brevo GmbH, Köpenicker Str. 126, 10179 Berlin | Versand von E-Mails über den Werkpult-Versand | EU (Belgien, Frankreich); Zugriff von Konzerngesellschaften außerhalb der EU für Kundendienst und Wartung auf Grundlage von EU-Standardvertragsklauseln bzw. des EU-U.S. Data Privacy Framework |
| Enable Banking Oy, Otakaari 5, 02150 Espoo, Finnland – nur wenn der Verantwortliche Online-Banking nutzt | Abruf von Kontoinformationen (beaufsichtigter Kontoinformationsdienst) | EU (Finnland) |