TSMONDOIT-Security & Compliance
NIS2 ManagerISMS + BCM, lokal & ohne Cloud LMS & SchulungenNIS-2, § 38 BSIG
Reifegrad-Erstanalyse499 € pauschal · 5–7 Werktage NIS-2-GF-Schulungab 49 € je Unternehmen · bis zu 5 Teilnehmer NIS2 ManagerLokale NIS2-Software · ab 49 €/Monat netto
IT-Sicherheit MünsterNIS-2 und ISO 27001 für den Mittelstand IT-SicherheitsauditISO 27001 und BSI-Grundschutz ISO 27001Zertifizierung und ISMS-Aufbau SEO & GEOGefunden bei Google und in KI-Antworten TSMONDO KIKI-Beratung, Telefonassistent, n8n Alle LeistungenÜbersicht über das Angebot
Security Tools Referenzen
BlogAnalysen und Praxisberichte GlossarFachbegriffe kurz erklärt
Freelance-ProfilDirekter Einsatz im Mandat ReferenzenAusgewählte Mandate Kontakt & ImpressumBeratung anfragen
Login Beratung anfragen

Auftragsverarbeitungsvertrag (AVV)

TSMONDO GmbH — Auftragsverarbeitung gemäß Art. 28 DSGVO

→ Zu den Allgemeinen Geschäftsbedingungen
ℹ️
Dieser AVV wird Bestandteil des Hauptvertrags, sobald der Auftragnehmer im Auftrag des Auftraggebers personenbezogene Daten verarbeitet. Er gilt ergänzend zu den AGB und dem Managed-Service-Vertrag.

Inhaltsverzeichnis

  1. § 1 — Gegenstand und Dauer der Verarbeitung
  2. § 2 — Art und Zweck der Verarbeitung
  3. § 3 — Weisungsrecht des Auftraggebers
  4. § 4 — Pflichten des Auftragnehmers
  5. § 5 — Technische und organisatorische Maßnahmen (TOM)
  6. § 6 — Unterauftragsverarbeiter
  7. § 7 — Rechte der betroffenen Personen
  8. § 8 — Meldepflichten bei Datenschutzverletzungen
  9. § 9 — Löschung und Rückgabe von Daten
  10. § 10 — Kontrollrechte des Auftraggebers
  11. § 11 — Haftung
  12. § 12 — Schlussbestimmungen

§ 1 Gegenstand und Dauer der Verarbeitung

(1) Gegenstand dieses Auftragsverarbeitungsvertrags ist die Verarbeitung personenbezogener Daten durch den Auftragnehmer im Auftrag des Auftraggebers im Rahmen der zwischen den Parteien geschlossenen Dienstleistungsverträge (insbesondere Managed-Service-Vertrag, AGB).

(2) Die Dauer der Auftragsverarbeitung entspricht der Laufzeit des zugrunde liegenden Dienstleistungsvertrags. Nach Beendigung des Vertrags gelten die Regelungen in § 9 dieses AVV.

§ 2 Art und Zweck der Verarbeitung

(1) Der Auftragnehmer verarbeitet im Auftrag des Auftraggebers personenbezogene Daten zur Erbringung der vereinbarten IT-Security- und Compliance-Dienstleistungen. Dies umfasst insbesondere:

  • Verwaltung von Mitarbeiter- und Kundendaten im Rahmen von Compliance-Projekten
  • Verarbeitung von Kontaktdaten zur Kommunikation und Projektdurchführung
  • Protokollierung und Auswertung von Systemdaten im Rahmen von Sicherheitsaudits
  • Verarbeitung von Daten im Rahmen der Plattform projektmanagement.tsmondo.de

(2) Eine Verarbeitung der Daten zu anderen als den in diesem AVV genannten Zwecken ist dem Auftragnehmer untersagt.

(3) Kategorien betroffener Personen: Mitarbeiter, Geschäftsführer und Kunden des Auftraggebers, soweit deren Daten im Rahmen der Leistungserbringung verarbeitet werden.

(4) Kategorien personenbezogener Daten: Kontaktdaten (Name, E-Mail, Telefon), organisatorische Daten (Abteilung, Funktion), technische Zugangsdaten sowie ggf. weitere im Einzelfall vereinbarte Datenkategorien.

§ 3 Weisungsrecht des Auftraggebers

(1) Der Auftragnehmer verarbeitet personenbezogene Daten ausschließlich auf dokumentierte Weisung des Auftraggebers — auch in Bezug auf die Übermittlung personenbezogener Daten an ein Drittland oder eine internationale Organisation — es sei denn, er ist durch das Unionsrecht oder das Recht der Mitgliedstaaten, dem er unterliegt, zur Verarbeitung verpflichtet.

(2) Weisungen werden in der Regel durch den Hauptvertrag erteilt. Einzelne Weisungen können auch mündlich erteilt werden, sind aber unverzüglich schriftlich zu bestätigen.

(3) Ist der Auftragnehmer der Ansicht, dass eine Weisung gegen datenschutzrechtliche Vorschriften verstößt, hat er den Auftraggeber unverzüglich darauf hinzuweisen. Der Auftragnehmer darf die Umsetzung einer solchen Weisung so lange aussetzen, bis sie vom Auftraggeber bestätigt oder geändert wird.

§ 4 Pflichten des Auftragnehmers

(1) Der Auftragnehmer verpflichtet sich insbesondere:

  • Personenbezogene Daten ausschließlich entsprechend den Weisungen des Auftraggebers zu verarbeiten
  • Sicherzustellen, dass alle zur Verarbeitung befugten Personen zur Vertraulichkeit verpflichtet wurden oder einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen
  • Den Auftraggeber bei der Wahrnehmung der Rechte betroffener Personen zu unterstützen
  • Den Auftraggeber bei der Erfüllung der Pflichten gemäß Art. 32–36 DSGVO zu unterstützen
  • Alle erforderlichen Informationen zum Nachweis der Einhaltung dieses AVV bereitzustellen

(2) Der Auftragnehmer benennt auf Verlangen des Auftraggebers einen Ansprechpartner für datenschutzrechtliche Fragen.

§ 5 Technische und organisatorische Maßnahmen (TOM)

(1) Der Auftragnehmer trifft geeignete technische und organisatorische Maßnahmen gemäß Art. 32 DSGVO, um ein dem Risiko angemessenes Schutzniveau zu gewährleisten. Dies umfasst insbesondere:

  • Vertraulichkeit: Verschlüsselung gespeicherter und übertragener Daten (TLS/SSL), Zugangskontrollen, Rollenkonzept
  • Integrität: Protokollierung von Zugriffen und Änderungen, Eingabekontrollen
  • Verfügbarkeit: Regelmäßige Datensicherungen, Wiederherstellungsprozesse
  • Belastbarkeit: Redundante Systeme, Notfallkonzepte gemäß ISO 22301
  • Pseudonymisierung: Wo technisch und organisatorisch sinnvoll

(2) Der Auftragnehmer überprüft die getroffenen Maßnahmen regelmäßig und passt sie dem Stand der Technik an.

(3) Die konkrete Dokumentation der TOM kann beim Auftragnehmer auf Anfrage eingesehen werden.

§ 6 Unterauftragsverarbeiter

(1) Der Auftragnehmer ist berechtigt, Unterauftragsverarbeiter einzusetzen. Er informiert den Auftraggeber über geplante Änderungen in Bezug auf die Hinzuziehung oder den Austausch von Unterauftragsverarbeitern. Der Auftraggeber hat die Möglichkeit, gegen solche Änderungen Einspruch zu erheben.

(2) Unterauftragsverarbeiter werden vom Auftragnehmer vertraglich zu denselben Datenschutzpflichten verpflichtet, denen der Auftragnehmer gegenüber dem Auftraggeber unterliegt.

(3) Derzeit sind folgende Unterauftragsverarbeiter eingesetzt:

Unternehmen Sitz Zweck Absicherung
IONOS SE Montabaur, Deutschland Hosting und Infrastruktur AVV, EU-DSGVO
Microsoft Corporation Redmond, USA E-Mail, Terminbuchung (Microsoft 365 / Bookings) SCCs, EU-US Data Privacy Framework
Stripe, Inc. San Francisco, USA Zahlungsabwicklung SCCs, EU-US Data Privacy Framework
Anthropic, PBC San Francisco, USA KI-gestützte Analyse und Verarbeitung (ausschließlich nach Zustimmung des Auftraggebers gemäß § 13 AGB) SCCs, EU-US Data Privacy Framework, TOM
Google LLC Mountain View, USA Web-Analytics (Google Analytics / Tag Manager) SCCs, EU-US Data Privacy Framework

(4) Für den Einsatz von Anthropic, PBC als Unterauftragsverarbeiter gilt ergänzend:

  • Anthropic wird ausschließlich eingesetzt, wenn der Auftraggeber ausdrücklich in die Verarbeitung eingewilligt hat (Art. 6 Abs. 1 lit. a DSGVO)
  • Kategorien betroffener Personen: Mitarbeiter und Kunden des Auftraggebers, soweit deren Daten im Einzelfall zur Analyse übermittelt werden
  • Kategorien personenbezogener Daten: nur die vom Auftraggeber für den jeweiligen Analysezweck freigegebenen Daten
  • Drittlandtransfer: USA; abgesichert über EU-Standard­vertrags­klauseln (SCCs) und/oder den EU-US Data Privacy Framework
  • Anthropic verarbeitet Eingabedaten im API-Betrieb nicht zu Trainingszwecken

§ 7 Rechte der betroffenen Personen

(1) Wenden sich betroffene Personen mit Anfragen zur Ausübung ihrer Rechte (Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit, Widerspruch) direkt an den Auftragnehmer, leitet dieser die Anfrage unverzüglich an den Auftraggeber weiter.

(2) Der Auftragnehmer unterstützt den Auftraggeber bei der Beantwortung von Anfragen betroffener Personen im Rahmen des technisch Möglichen und soweit dies in seinem Verantwortungsbereich liegt.

(3) Der Auftragnehmer trifft keine eigenständigen Entscheidungen über Anfragen betroffener Personen, die den Verantwortungsbereich des Auftraggebers betreffen.

§ 8 Meldepflichten bei Datenschutzverletzungen

(1) Der Auftragnehmer unterstützt den Auftraggeber bei der Einhaltung der Pflichten gemäß Art. 33 und 34 DSGVO (Meldung von Verletzungen des Schutzes personenbezogener Daten an Aufsichtsbehörde und ggf. Betroffene).

(2) Im Falle einer Datenpanne oder eines Sicherheitsvorfalls, der personenbezogene Daten des Auftraggebers betrifft, informiert der Auftragnehmer den Auftraggeber unverzüglich, spätestens innerhalb von 24 Stunden nach Bekanntwerden des Vorfalls.

(3) Die Meldung enthält zumindest: eine Beschreibung der Art der Verletzung, die Kategorien und ungefähre Anzahl der betroffenen Personen und Datensätze, wahrscheinliche Folgen sowie ergriffene und vorgeschlagene Abhilfemaßnahmen.

§ 9 Löschung und Rückgabe von Daten

(1) Nach Abschluss der Erbringung der Verarbeitungsleistungen löscht oder gibt der Auftragnehmer — nach Wahl des Auftraggebers — alle personenbezogenen Daten zurück und löscht vorhandene Kopien, sofern nicht nach dem Unionsrecht oder dem Recht der Mitgliedstaaten eine Verpflichtung zur Speicherung der personenbezogenen Daten besteht.

(2) Die Löschung oder Rückgabe erfolgt innerhalb von 30 Tagen nach Beendigung des Hauptvertrags.

(3) Der Auftragnehmer bestätigt die erfolgte Löschung auf Anfrage schriftlich.

§ 10 Kontrollrechte des Auftraggebers

(1) Der Auftraggeber ist berechtigt, die Einhaltung dieses AVV und der datenschutzrechtlichen Anforderungen durch den Auftragnehmer in angemessener Weise zu überprüfen — entweder durch eigene Kontrollen oder durch beauftragte Dritte.

(2) Der Auftragnehmer gewährt dem Auftraggeber auf Anfrage Einsicht in die relevanten Dokumentationen, insbesondere das Verzeichnis der Verarbeitungstätigkeiten, die TOM-Dokumentation und Auditberichte.

(3) Audits werden mindestens 4 Wochen im Voraus angekündigt und finden zu den üblichen Geschäftszeiten statt. Entstehende Kosten trägt der Auftraggeber, sofern keine erheblichen Verstöße festgestellt werden.

§ 11 Haftung

(1) Auftraggeber und Auftragnehmer haften gegenüber betroffenen Personen nach Maßgabe des Art. 82 DSGVO.

(2) Im Verhältnis der Parteien zueinander gilt: Ist ein Schaden auf eine Pflichtverletzung des Auftragnehmers zurückzuführen, haftet dieser nach den Maßgaben des Hauptvertrags (AGB § 10 bzw. Managed-Service-Vertrag § 9).

(3) Der Auftragnehmer haftet nicht für Schäden, die durch eine Weisung des Auftraggebers verursacht wurden, sofern der Auftragnehmer den Auftraggeber gemäß § 3 Abs. 3 dieses AVV auf den möglichen Verstoß hingewiesen hat.

§ 12 Schlussbestimmungen

(1) Dieser AVV ist Bestandteil des Hauptvertrags und geht diesem bei Widersprüchen in Datenschutzfragen vor.

(2) Änderungen dieses AVV bedürfen der Schriftform (Textform ausreichend). § 15 der AGB gilt entsprechend.

(3) Es gilt deutsches Recht. Gerichtsstand ist Münster, soweit gesetzlich zulässig.

(4) Sollten einzelne Bestimmungen dieses AVV unwirksam sein oder werden, bleibt die Wirksamkeit der übrigen Bestimmungen unberührt.

Stand: 18. April 2026
TSMONDO GmbH
Zum Erlenbusch 41c, 48167 Münster
Amtsgericht Münster HRB 17396
Geschäftsführer: Thorsten Schmitz-Hübsch
E-Mail: T@tsmondo.de
UStID: DE319493118
TSMONDO IT-Security & Compliance

Unabhängige Praxis für IT-Operations, Management und IT-Security & Compliance. Kontinuierliche Compliance, nachweisbar.

Außerhalb Deutschlands arbeiten wir unter eigener Adresse: TSMONDO EU begleitet Unternehmen in den Niederlanden, Belgien und Österreich bei NIS2 und ISO 42001 — mit denselben Personen und denselben Werkzeugen.

Leistungen

ISO 27001 NIS2-Umsetzung Externer CISO Datenschutzbeauftragter IT-Audit SEO & GEO

Plattform

Software Security Tools Glossar Referenzen Blog Freelance-Profil NIS-2 Erstanalyse NIS-2 Schulungsprogramm

Kontakt

Beratung anfragen info@tsmondo.de Impressum Datenschutz AGB
© 2026 TSMONDO GmbH · TSMONDO IT-Security & Compliance Servicevertrag · AVV · Cookie-Einstellungen
Newsletter abonnieren →