Vertrag zur Auftragsverarbeitung
gemäß Art. 28 DSGVO
zwischen
[Firma des Verantwortlichen]
– nachfolgend „Verantwortlicher“ (Auftraggeber) –
und
Noah Liebold (fordera), Richard-Oberle-Weg 27, 76648 Durmersheim (USt-IdNr. DE361461136)
– nachfolgend „Auftragsverarbeiter“ (Auftragnehmer) –
§ 1 Gegenstand und Dauer
Gegenstand ist die Verarbeitung personenbezogener Daten durch den Auftragsverarbeiter im Rahmen der Nutzung der Software „fordera“ zur Anforderung, Einsammlung, Prüfung und Verwaltung von Dokumenten und Angaben. Die Vereinbarung gilt für die Dauer des Nutzungsverhältnisses.
§ 2 Art, Zweck und Umfang der Verarbeitung
Zweck ist die Bereitstellung der Plattform. Verarbeitet werden Kontakt- und Stammdaten der vom Verantwortlichen eingeladenen Empfänger (Name, E-Mail) sowie die von diesen hochgeladenen Dokumente und Angaben. Kategorien betroffener Personen: Kunden, Ansprechpartner und sonstige Empfänger des Verantwortlichen. Der Verantwortliche bleibt für die Rechtmäßigkeit der Verarbeitung verantwortlich.
§ 3 Pflichten des Auftragsverarbeiters
Der Auftragsverarbeiter verarbeitet Daten ausschließlich auf dokumentierte Weisung des Verantwortlichen, sichert die Vertraulichkeit der eingesetzten Personen, ergreift die Maßnahmen nach Art. 32 DSGVO (siehe Anlage 1), unterstützt den Verantwortlichen bei Betroffenenrechten und meldet Datenschutzverletzungen unverzüglich.
§ 4 Technische und organisatorische Maßnahmen
Der Auftragsverarbeiter gewährleistet die in Anlage 1 beschriebenen technischen und organisatorischen Maßnahmen (Art. 32 DSGVO) und hält diese auf dem Stand der Technik.
§ 5 Unterauftragsverhältnisse
Der Verantwortliche gestattet den Einsatz der nachfolgend genannten Unterauftragsverarbeiter. Der Auftragsverarbeiter verpflichtet diese vertraglich zu gleichwertigen Datenschutzpflichten (Art. 28 DSGVO) und informiert den Verantwortlichen rechtzeitig über beabsichtigte Änderungen, sodass ein Widerspruch möglich ist.
- IONOS SE, Montabaur / Deutschland – Hosting der Anwendung und Speicherung der hochgeladenen Dateien (Serverstandort Deutschland).
- Brevo (Sendinblue GmbH), Berlin / Deutschland – Versand der Anforderungs- und Benachrichtigungs-E-Mails an die betroffenen Personen.
§ 6 Rechte der betroffenen Personen
Der Auftragsverarbeiter unterstützt den Verantwortlichen mit geeigneten Maßnahmen bei der Erfüllung von Auskunfts-, Berichtigungs-, Löschungs- und sonstigen Betroffenenrechten.
§ 7 Löschung und Rückgabe
Nach Abschluss der Verarbeitung löscht der Auftragsverarbeiter die Daten entsprechend dem im Konto konfigurierten Löschkonzept bzw. auf Weisung des Verantwortlichen, sofern keine gesetzliche Aufbewahrungspflicht besteht.
§ 8 Nachweise und Kontrollen
Der Auftragsverarbeiter stellt dem Verantwortlichen die zum Nachweis der Einhaltung erforderlichen Informationen zur Verfügung und ermöglicht Überprüfungen in angemessenem Rahmen.
§ 9 Form und Zustandekommen
Dieser Vertrag bedarf der Schriftform, die gemäß Art. 28 Abs. 9 DSGVO auch in einem elektronischen Format gewahrt werden kann; eine handschriftliche Unterzeichnung ist nicht erforderlich. Er kommt zustande, sobald beide Parteien ihn unterzeichnet oder in Textform bestätigt haben. Die nachstehenden Unterschriftsfelder dienen dem Nachweis.
§ 10 Schlussbestimmungen
Es gilt deutsches Recht. Sollten einzelne Bestimmungen unwirksam sein, bleibt die Wirksamkeit der übrigen unberührt. Änderungen bedürfen der Textform.
Anlage 1 – Technische und organisatorische Maßnahmen (Art. 32 DSGVO)
Vertraulichkeit
- Hosting und Verarbeitung ausschließlich in Rechenzentren in Deutschland; keine Übermittlung in Drittländer.
- Serverzugang ausschließlich über kryptografische Schlüssel; die Anmeldung per Passwort ist deaktiviert.
- Netzwerkzugriff durch Firewall auf die betrieblich erforderlichen Dienste beschränkt; die Anwendung ist nicht unmittelbar aus dem Internet erreichbar.
- Passwörter werden ausschließlich als starker Hash (bcrypt) gespeichert.
- Zwei-Faktor-Anmeldung (TOTP) für Benutzerkonten verfügbar; Anmeldeversuche sind ratenbegrenzt.
- Rollenbasierte Zugriffskontrolle mit sofortigem Entzug bei Deaktivierung eines Kontos.
- Mandantentrennung: jeder Zugriff auf Daten und Dateien wird gegen die Zugehörigkeit zum verantwortlichen Unternehmen geprüft.
- Zugriff der betroffenen Personen ausschließlich über personalisierte, zeitlich befristete Zugangslinks ohne Benutzerkonto.
Integrität
- Transportverschlüsselung (TLS/HTTPS) für sämtliche Verbindungen.
- Verschlüsselte Speicherung hochgeladener Dokumente (AES-256-GCM) mit integrierter Manipulationserkennung.
- Bildung einer Prüfsumme (SHA-256) je Datei bei Eingang; damit ist die Unverändertheit jederzeit nachweisbar.
- Prüfung des tatsächlichen Dateityps anhand der Dateisignatur; als Dokument getarnte ausführbare Dateien werden abgewiesen.
- Lückenloses, revisionssicheres Protokoll aller Aktivitäten an einem Vorgang.
Verfügbarkeit und Belastbarkeit
- Tägliche verschlüsselte Sicherung von Datenbank und hochgeladenen Dateien.
- Aufbewahrung der Sicherungen getrennt vom Produktivsystem, sodass dessen Ausfall die Sicherungen nicht miterfasst.
- Regelmäßige Überprüfung der Wiederherstellbarkeit.
- Automatische Einspielung sicherheitsrelevanter Systemaktualisierungen.
Verfahren zur regelmäßigen Überprüfung und Bewertung
- Automatisches, fristbasiertes Löschkonzept einschließlich aller zugehörigen Dateien; die Frist wird vom Verantwortlichen festgelegt.
- Pseudonymisierung personenbezogener Angaben im Protokoll nach erfolgter Löschung, sodass der Nachweis erhalten bleibt, ohne die Person zu identifizieren.
- Überprüfung der getroffenen Maßnahmen bei wesentlichen Änderungen an der Verarbeitung.
Ort, Datum:
Unterschrift
Verantwortlicher
Durmersheim, den
Unterschrift
Auftragsverarbeiter
Noah Liebold (fordera)
Diese Vorlage dient der Vereinfachung und ersetzt keine Rechtsberatung. Bitte vor Unterzeichnung prüfen. Bereitgestellt über fordera · fordera.de