Auftragsverarbeitungsvertrag (AVV)
TSMONDO GmbH — Auftragsverarbeitung gemäß Art. 28 DSGVO
Inhaltsverzeichnis
- § 1 — Gegenstand und Dauer der Verarbeitung
- § 2 — Art und Zweck der Verarbeitung
- § 3 — Weisungsrecht des Auftraggebers
- § 4 — Pflichten des Auftragnehmers
- § 5 — Technische und organisatorische Maßnahmen (TOM)
- § 6 — Unterauftragsverarbeiter
- § 7 — Rechte der betroffenen Personen
- § 8 — Meldepflichten bei Datenschutzverletzungen
- § 9 — Löschung und Rückgabe von Daten
- § 10 — Kontrollrechte des Auftraggebers
- § 11 — Haftung
- § 12 — Schlussbestimmungen
§ 1 Gegenstand und Dauer der Verarbeitung
(1) Gegenstand dieses Auftragsverarbeitungsvertrags ist die Verarbeitung personenbezogener Daten durch den Auftragnehmer im Auftrag des Auftraggebers im Rahmen der zwischen den Parteien geschlossenen Dienstleistungsverträge (insbesondere Managed-Service-Vertrag, AGB).
(2) Die Dauer der Auftragsverarbeitung entspricht der Laufzeit des zugrunde liegenden Dienstleistungsvertrags. Nach Beendigung des Vertrags gelten die Regelungen in § 9 dieses AVV.
§ 2 Art und Zweck der Verarbeitung
(1) Der Auftragnehmer verarbeitet im Auftrag des Auftraggebers personenbezogene Daten zur Erbringung der vereinbarten IT-Security- und Compliance-Dienstleistungen. Dies umfasst insbesondere:
- Verwaltung von Mitarbeiter- und Kundendaten im Rahmen von Compliance-Projekten
- Verarbeitung von Kontaktdaten zur Kommunikation und Projektdurchführung
- Protokollierung und Auswertung von Systemdaten im Rahmen von Sicherheitsaudits
- Verarbeitung von Daten im Rahmen der Plattform projektmanagement.tsmondo.de
(2) Eine Verarbeitung der Daten zu anderen als den in diesem AVV genannten Zwecken ist dem Auftragnehmer untersagt.
(3) Kategorien betroffener Personen: Mitarbeiter, Geschäftsführer und Kunden des Auftraggebers, soweit deren Daten im Rahmen der Leistungserbringung verarbeitet werden.
(4) Kategorien personenbezogener Daten: Kontaktdaten (Name, E-Mail, Telefon), organisatorische Daten (Abteilung, Funktion), technische Zugangsdaten sowie ggf. weitere im Einzelfall vereinbarte Datenkategorien.
§ 3 Weisungsrecht des Auftraggebers
(1) Der Auftragnehmer verarbeitet personenbezogene Daten ausschließlich auf dokumentierte Weisung des Auftraggebers — auch in Bezug auf die Übermittlung personenbezogener Daten an ein Drittland oder eine internationale Organisation — es sei denn, er ist durch das Unionsrecht oder das Recht der Mitgliedstaaten, dem er unterliegt, zur Verarbeitung verpflichtet.
(2) Weisungen werden in der Regel durch den Hauptvertrag erteilt. Einzelne Weisungen können auch mündlich erteilt werden, sind aber unverzüglich schriftlich zu bestätigen.
(3) Ist der Auftragnehmer der Ansicht, dass eine Weisung gegen datenschutzrechtliche Vorschriften verstößt, hat er den Auftraggeber unverzüglich darauf hinzuweisen. Der Auftragnehmer darf die Umsetzung einer solchen Weisung so lange aussetzen, bis sie vom Auftraggeber bestätigt oder geändert wird.
§ 4 Pflichten des Auftragnehmers
(1) Der Auftragnehmer verpflichtet sich insbesondere:
- Personenbezogene Daten ausschließlich entsprechend den Weisungen des Auftraggebers zu verarbeiten
- Sicherzustellen, dass alle zur Verarbeitung befugten Personen zur Vertraulichkeit verpflichtet wurden oder einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen
- Den Auftraggeber bei der Wahrnehmung der Rechte betroffener Personen zu unterstützen
- Den Auftraggeber bei der Erfüllung der Pflichten gemäß Art. 32–36 DSGVO zu unterstützen
- Alle erforderlichen Informationen zum Nachweis der Einhaltung dieses AVV bereitzustellen
(2) Der Auftragnehmer benennt auf Verlangen des Auftraggebers einen Ansprechpartner für datenschutzrechtliche Fragen.
§ 5 Technische und organisatorische Maßnahmen (TOM)
(1) Der Auftragnehmer trifft geeignete technische und organisatorische Maßnahmen gemäß Art. 32 DSGVO, um ein dem Risiko angemessenes Schutzniveau zu gewährleisten. Dies umfasst insbesondere:
- Vertraulichkeit: Verschlüsselung gespeicherter und übertragener Daten (TLS/SSL), Zugangskontrollen, Rollenkonzept
- Integrität: Protokollierung von Zugriffen und Änderungen, Eingabekontrollen
- Verfügbarkeit: Regelmäßige Datensicherungen, Wiederherstellungsprozesse
- Belastbarkeit: Redundante Systeme, Notfallkonzepte gemäß ISO 22301
- Pseudonymisierung: Wo technisch und organisatorisch sinnvoll
(2) Der Auftragnehmer überprüft die getroffenen Maßnahmen regelmäßig und passt sie dem Stand der Technik an.
(3) Die konkrete Dokumentation der TOM kann beim Auftragnehmer auf Anfrage eingesehen werden.
§ 6 Unterauftragsverarbeiter
(1) Der Auftragnehmer ist berechtigt, Unterauftragsverarbeiter einzusetzen. Er informiert den Auftraggeber über geplante Änderungen in Bezug auf die Hinzuziehung oder den Austausch von Unterauftragsverarbeitern. Der Auftraggeber hat die Möglichkeit, gegen solche Änderungen Einspruch zu erheben.
(2) Unterauftragsverarbeiter werden vom Auftragnehmer vertraglich zu denselben Datenschutzpflichten verpflichtet, denen der Auftragnehmer gegenüber dem Auftraggeber unterliegt.
(3) Derzeit sind folgende Unterauftragsverarbeiter eingesetzt:
| Unternehmen | Sitz | Zweck | Absicherung |
|---|---|---|---|
| IONOS SE | Montabaur, Deutschland | Hosting und Infrastruktur | AVV, EU-DSGVO |
| Microsoft Corporation | Redmond, USA | E-Mail, Terminbuchung (Microsoft 365 / Bookings) | SCCs, EU-US Data Privacy Framework |
| Stripe, Inc. | San Francisco, USA | Zahlungsabwicklung | SCCs, EU-US Data Privacy Framework |
| Anthropic, PBC | San Francisco, USA | KI-gestützte Analyse und Verarbeitung (ausschließlich nach Zustimmung des Auftraggebers gemäß § 13 AGB) | SCCs, EU-US Data Privacy Framework, TOM |
| Google LLC | Mountain View, USA | Web-Analytics (Google Analytics / Tag Manager) | SCCs, EU-US Data Privacy Framework |
(4) Für den Einsatz von Anthropic, PBC als Unterauftragsverarbeiter gilt ergänzend:
- Anthropic wird ausschließlich eingesetzt, wenn der Auftraggeber ausdrücklich in die Verarbeitung eingewilligt hat (Art. 6 Abs. 1 lit. a DSGVO)
- Kategorien betroffener Personen: Mitarbeiter und Kunden des Auftraggebers, soweit deren Daten im Einzelfall zur Analyse übermittelt werden
- Kategorien personenbezogener Daten: nur die vom Auftraggeber für den jeweiligen Analysezweck freigegebenen Daten
- Drittlandtransfer: USA; abgesichert über EU-Standardvertragsklauseln (SCCs) und/oder den EU-US Data Privacy Framework
- Anthropic verarbeitet Eingabedaten im API-Betrieb nicht zu Trainingszwecken
§ 7 Rechte der betroffenen Personen
(1) Wenden sich betroffene Personen mit Anfragen zur Ausübung ihrer Rechte (Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit, Widerspruch) direkt an den Auftragnehmer, leitet dieser die Anfrage unverzüglich an den Auftraggeber weiter.
(2) Der Auftragnehmer unterstützt den Auftraggeber bei der Beantwortung von Anfragen betroffener Personen im Rahmen des technisch Möglichen und soweit dies in seinem Verantwortungsbereich liegt.
(3) Der Auftragnehmer trifft keine eigenständigen Entscheidungen über Anfragen betroffener Personen, die den Verantwortungsbereich des Auftraggebers betreffen.
§ 8 Meldepflichten bei Datenschutzverletzungen
(1) Der Auftragnehmer unterstützt den Auftraggeber bei der Einhaltung der Pflichten gemäß Art. 33 und 34 DSGVO (Meldung von Verletzungen des Schutzes personenbezogener Daten an Aufsichtsbehörde und ggf. Betroffene).
(2) Im Falle einer Datenpanne oder eines Sicherheitsvorfalls, der personenbezogene Daten des Auftraggebers betrifft, informiert der Auftragnehmer den Auftraggeber unverzüglich, spätestens innerhalb von 24 Stunden nach Bekanntwerden des Vorfalls.
(3) Die Meldung enthält zumindest: eine Beschreibung der Art der Verletzung, die Kategorien und ungefähre Anzahl der betroffenen Personen und Datensätze, wahrscheinliche Folgen sowie ergriffene und vorgeschlagene Abhilfemaßnahmen.
§ 9 Löschung und Rückgabe von Daten
(1) Nach Abschluss der Erbringung der Verarbeitungsleistungen löscht oder gibt der Auftragnehmer — nach Wahl des Auftraggebers — alle personenbezogenen Daten zurück und löscht vorhandene Kopien, sofern nicht nach dem Unionsrecht oder dem Recht der Mitgliedstaaten eine Verpflichtung zur Speicherung der personenbezogenen Daten besteht.
(2) Die Löschung oder Rückgabe erfolgt innerhalb von 30 Tagen nach Beendigung des Hauptvertrags.
(3) Der Auftragnehmer bestätigt die erfolgte Löschung auf Anfrage schriftlich.
§ 10 Kontrollrechte des Auftraggebers
(1) Der Auftraggeber ist berechtigt, die Einhaltung dieses AVV und der datenschutzrechtlichen Anforderungen durch den Auftragnehmer in angemessener Weise zu überprüfen — entweder durch eigene Kontrollen oder durch beauftragte Dritte.
(2) Der Auftragnehmer gewährt dem Auftraggeber auf Anfrage Einsicht in die relevanten Dokumentationen, insbesondere das Verzeichnis der Verarbeitungstätigkeiten, die TOM-Dokumentation und Auditberichte.
(3) Audits werden mindestens 4 Wochen im Voraus angekündigt und finden zu den üblichen Geschäftszeiten statt. Entstehende Kosten trägt der Auftraggeber, sofern keine erheblichen Verstöße festgestellt werden.
§ 11 Haftung
(1) Auftraggeber und Auftragnehmer haften gegenüber betroffenen Personen nach Maßgabe des Art. 82 DSGVO.
(2) Im Verhältnis der Parteien zueinander gilt: Ist ein Schaden auf eine Pflichtverletzung des Auftragnehmers zurückzuführen, haftet dieser nach den Maßgaben des Hauptvertrags (AGB § 10 bzw. Managed-Service-Vertrag § 9).
(3) Der Auftragnehmer haftet nicht für Schäden, die durch eine Weisung des Auftraggebers verursacht wurden, sofern der Auftragnehmer den Auftraggeber gemäß § 3 Abs. 3 dieses AVV auf den möglichen Verstoß hingewiesen hat.
§ 12 Schlussbestimmungen
(1) Dieser AVV ist Bestandteil des Hauptvertrags und geht diesem bei Widersprüchen in Datenschutzfragen vor.
(2) Änderungen dieses AVV bedürfen der Schriftform (Textform ausreichend). § 15 der AGB gilt entsprechend.
(3) Es gilt deutsches Recht. Gerichtsstand ist Münster, soweit gesetzlich zulässig.
(4) Sollten einzelne Bestimmungen dieses AVV unwirksam sein oder werden, bleibt die Wirksamkeit der übrigen Bestimmungen unberührt.
Zum Erlenbusch 41c, 48167 Münster
Amtsgericht Münster HRB 17396
Geschäftsführer: Thorsten Schmitz-Hübsch
E-Mail: T@tsmondo.de
UStID: DE319493118