Auftragsverarbeitungsvertrag
Dieses Data Processing Agreement (DPA) ergänzt die allgemeinen Geschäftsbedingungen für gewerbliche Kunden (SoloCore, BusinessCore und Max-Angebote) und beschreibt die Rollen und Verantwortlichkeiten im Sinne der Datenschutz-Grundverordnung.
Suchen Sie ein Muster für einen Auftragsverarbeitungsvertrag? Dieses hier ist unten frei einsehbar und steht auf einfache Anfrage zur förmlichen Unterzeichnung bereit.
Vorbemerkung
Dieses DPA gilt für die Vertragsbeziehungen zwischen dem Anbieter PrivateCore und seinen gewerblichen Kunden. Es benennt die Rollen beider Seiten nach der DSGVO, die vom Anbieter gebotenen Sicherheitsgarantien und die Art und Weise, wie Betroffenenrechte ausgeübt werden. Es ist Bestandteil der allgemeinen Geschäftsbedingungen.
Artikel 1: Rollen und Verarbeitungsregime
Der Kunde ist Verantwortlicher für sämtliche personenbezogenen Daten, die über die Software PrivateCore verarbeitet werden (Daten von Kunden, Beschäftigten, Lieferanten, Transaktionen und so weiter). Er bestimmt die Zwecke und Mittel dieser Verarbeitungen.
Die Rolle des Anbieters richtet sich nach dem vom Kunden gewählten Hosting-Modus, der in seinem Angebot und auf seinen Rechnungen steht. Zwei Regime bestehen nebeneinander, und ein und derselbe Kunde kann vom einen zum anderen wechseln.
- Modus „Bei mir“: punktuelle Auftragsverarbeitung. Die Instanz läuft auf dem Gerät des Kunden. Der Anbieter hostet nichts und hält keine Kopie der Daten. Er handelt allein für die vom Kunden ausdrücklich freigegebene Fernwartung (von ihm aktivierter Tailscale-Tunnel), für die auf seinem Rechner ausgerollten Software-Updates und für den von ihm angefragten technischen Support als Auftragsverarbeiter im Sinne von Art. 28 DSGVO.
- Modus „Online“: dauerhafte Auftragsverarbeitung. Die Instanz läuft auf Servern, die der Anbieter in Frankreich mietet. Der Anbieter ist für die Gesamtheit der gehosteten Daten Auftragsverarbeiter im Sinne von Art. 28 DSGVO, für die gesamte Vertragsdauer, und die Pflichten dieses Vertrags gelten ihm gegenüber ohne Einschränkung.
Artikel 2: Gegenstand, Art und Dauer der Verarbeitung
- Gegenstand. Bereitstellung, gegebenenfalls Hosting, Wartung und Support einer Unternehmenssoftware.
- Art der Vorgänge. Speicherung, Abruf, Sicherung, Wiederherstellung, Fehlerbehebung sowie, auf Weisung, Export oder Löschung.
- Zweck. Dem Kunden den Betrieb seines eigenen Verwaltungssystems zu ermöglichen. Der Anbieter verfolgt keinen eigenen Zweck: die Daten werden weder ausgewertet noch aggregiert noch zum Training eines Modells noch zu kommerziellen Zwecken genutzt.
- Dauer. Die Vertragsdauer, verlängert um die in Artikel 13 vorgesehene Rückgabefrist.
Artikel 3: Kategorien der Daten und der betroffenen Personen
Welche Kategorien personenbezogener Daten verarbeitet werden, hängt davon ab, wie der Kunde die Software nutzt; der Anbieter kennt deren Inhalt nicht im Voraus:
- Daten von Endkunden (Kontaktdaten, Verlauf der Geschäftsbeziehung).
- Daten von Beschäftigten und Bewerbern (Kontaktdaten, Dienstplan, Lohnabrechnung, Arbeitszeit, Abwesenheiten).
- Daten von Lieferanten und Dienstleistern.
- Transaktionsdaten (Rechnungen, Zahlungen, Buchhaltung).
Im Modus „Bei mir“ bleiben diese Daten physisch auf dem Rechner des Kunden und werden vom Anbieter weder erhoben noch gespeichert. Im Modus „Online“ liegen sie in der dedizierten Instanz des Kunden in Frankreich.
Artikel 4: Besondere Kategorien von Daten
Der Kunde verpflichtet sich, in einer vom Anbieter gehosteten Instanz keine Gesundheitsdaten im Sinne von Art. 9 DSGVO zu verarbeiten. Deren Hosting für einen Dritten setzt die Zertifizierung „Hébergeur de Données de Santé“ nach Art. L.1111-8 des französischen Gesetzbuchs über die öffentliche Gesundheit voraus, über die der Anbieter derzeit nicht verfügt.
Die betroffenen Kunden (Angehörige der Gesundheitsberufe, Rettungsdienste, medizinisch-soziale Einrichtungen) wählen den Modus „Bei mir“, bei dem die Gesundheitsdaten ihre Räume nicht verlassen und der Anbieter nur punktuell, auf Einladung und protokolliert tätig wird.
Die übrigen besonderen Kategorien (Meinungen, Überzeugungen, Gewerkschaftszugehörigkeit, biometrische Daten) verlangt die Software nicht. Verarbeitet der Kunde sie dennoch, unterrichtet er den Anbieter, damit die Sicherheitsmaßnahmen gemeinsam neu bewertet werden.
Artikel 5: Dokumentierte Weisungen
Der Anbieter handelt allein auf schriftliche Weisung des Kunden (E-Mail, Support-Ticket, unterzeichnetes Angebot). Jede Weisung, die gegen die DSGVO oder gegen französisches Recht verstößt, wird dem Kunden angezeigt und kann die Aussetzung des Eingriffs rechtfertigen.
Im Modus „Online“ stellt der laufende Betrieb der Instanz (Hosting, Sicherung, technische Überwachung) eine dauerhafte Weisung dar, die sich aus dem Vertrag selbst ergibt.
Artikel 6: Vertraulichkeit
Das Personal des Anbieters, das potenziell Zugang zu den Daten hat (derzeit allein der Gründer), unterliegt einer schriftlichen Vertraulichkeitsverpflichtung, die über das Ende seiner Tätigkeit hinaus fortgilt.
Artikel 7: Sicherheitsmaßnahmen
Der Anbieter setzt die folgenden technischen und organisatorischen Maßnahmen um, die für beide Modi gelten:
- Verschlüsselung im Ruhezustand (AES-256) und bei der Übertragung (TLS 1.3 für die Web-Verbindungen, WireGuard über Tailscale für die Fernadministration).
- Starke Authentifizierung per Zertifikat und privatem Schlüssel für jeden administrativen Zugang.
- Unveränderliche, mit Zeitstempel versehene, kryptografisch signierte und vom Kunden einsehbare Prüfprotokolle.
- Verarbeitungen mit künstlicher Intelligenz laufen lokal auf der Instanz des Kunden: kein Inhalt wird an einen externen KI-Anbieter übermittelt, kein Modell wird mit den Daten des Kunden trainiert.
Maßnahmen speziell für den Modus „Bei mir“: vollständige Festplattenverschlüsselung mit Apple FileVault, Fernzugriff ausgeschlossen, solange der Kunde ihn nicht freigegeben hat.
Maßnahmen speziell für den Modus „Online“: eigene Instanz je Kunde, mit eigener Datenbank und eigenem Container, ohne gemeinsam genutzte Datenbank; tägliche verschlüsselte Sicherungen, 14 Tage im gleitenden Fenster aufbewahrt und außerhalb des gesicherten Rechners abgelegt; Zugriff des Anbieters auf den Inhalt beschränkt auf Betrieb, Support und Wiederherstellung des Dienstes, und protokolliert.
Artikel 8: Weitere Auftragsverarbeiter
Der Kunde erteilt allgemein seine Zustimmung zum Einsatz der nachstehend aufgeführten weiteren Auftragsverarbeiter. Jede Ergänzung oder Ersetzung wird dem Kunden mindestens dreißig (30) Tage vor Inbetriebnahme mitgeteilt; der Kunde kann aus einem berechtigten, datenschutzbezogenen Grund widersprechen und, wenn sich keine Lösung findet, ohne Vertragsstrafe kündigen.
- Scaleway SAS (Frankreich): Hosting der Instanzen im Modus „Online“. Keine Rolle im Modus „Bei mir“.
- Infomaniak Network SA (Schweiz): Zustellung der von der Instanz versandten transaktionalen E-Mails (Rechnungen, Bestätigungen, Benachrichtigungen), wenn der Kunde den Mail-Dienst des Anbieters statt seines eigenen nutzt.
- Apple Inc. und Google LLC: Zustellung der Push-Benachrichtigungen an die mobilen Anwendungen, beschränkt auf das Gerätetoken und den Titel der Meldung.
- Cloudflare, Inc. (Vereinigte Staaten): allein der Tunnel der Marketing-Website privatecore.fr. Über diesen Kanal laufen keine Daten des Dienstes PrivateCore.
Die folgenden Integrationen sind standardmäßig deaktiviert und binden nur dann einen weiteren Auftragsverarbeiter ein, wenn der Kunde sie selbst in seiner Instanz einschaltet:
- Stripe Payments Europe Ltd (Irland, mit weiterer Auftragsverarbeitung durch Stripe, Inc. in den Vereinigten Staaten): Online-Zahlung und Zahlung am Tisch. Übermittelt werden der Betrag, die Bestellkennung und die Transaktions-Metadaten; die Kartennummer wird vom Anbieter nie gespeichert.
- Google Ireland Ltd: Abruf öffentlicher Bewertungen über die Places-API und Ausgabe von Karten im Google-Wallet-Format (Name des Inhabers, Kartenkennung).
Der Anbieter erlegt jedem von ihnen vertraglich Schutzpflichten auf, die denen dieses Vertrags gleichwertig sind, und bleibt dem Kunden gegenüber für deren Erfüllung voll verantwortlich. Für die vom Kunden aktivierten Integrationen haftet der Anbieter für Einrichtung und Übermittlung; für die Verarbeitung durch den jeweiligen Dienstleister gelten dessen eigene Bedingungen.
Artikel 9: Übermittlungen außerhalb der Europäischen Union
Die für den Kunden verarbeiteten Daten bleiben in der Europäischen Union: auf seinem eigenen Gerät im Modus „Bei mir“, auf Servern in Frankreich im Modus „Online“. Es findet keine Übermittlung von Geschäftsdaten außerhalb der EU oder des EWR statt.
Das gilt vorbehaltlich der optionalen Integrationen: aktiviert der Kunde Stripe oder die genannten Google-Dienste, werden die entsprechenden Daten an diese Dienstleister übermittelt; deren Übermittlungen außerhalb der Union sind durch die Standardvertragsklauseln und gegebenenfalls durch den Datenschutzrahmen EU: Vereinigte Staaten abgesichert.
Zwei Nebenflüsse verlassen die Union, ohne Geschäftsdaten mitzuführen: die Zustellung der E-Mails durch Infomaniak in der Schweiz, einem Land, für das ein Angemessenheitsbeschluss der Europäischen Kommission vorliegt; und die Zustellung der Push-Benachrichtigungen durch Apple und Google, abgesichert durch die Standardvertragsklauseln.
Artikel 10: Rechte der betroffenen Personen
Der Anbieter unterstützt den Kunden im zumutbaren Rahmen und unter Berücksichtigung der Art der Verarbeitung dabei, Anträge betroffener Personen auf Ausübung ihrer Rechte (Auskunft, Berichtigung, Löschung, Datenübertragbarkeit, Widerspruch) zu beantworten.
Da die Anträge an den Kunden als Verantwortlichen zu richten sind, bleibt die abschließende Antwort seine Aufgabe. Wendet sich eine betroffene Person unmittelbar an den Anbieter, verweist dieser sie an den Kunden, ohne den Antrag inhaltlich zu bearbeiten.
Artikel 11: Meldung von Verletzungen und Unterstützung
Bei einer Verletzung des Schutzes personenbezogener Daten, die die im Auftrag durchgeführten Verarbeitungen betrifft, unterrichtet der Anbieter den Kunden binnen höchstens 48 Stunden nach Feststellung und stellt ihm die Angaben bereit, die er für seine eigene Meldung an die CNIL benötigt.
Der Anbieter unterstützt den Kunden auf dessen Anfrage außerdem bei der Durchführung von Datenschutz-Folgenabschätzungen und bei der vorherigen Konsultation der Aufsichtsbehörde nach den Artikeln 32 bis 36 DSGVO.
Artikel 12: Prüfung
Der Kunde kann die Infrastruktur des Anbieters mit einer schriftlichen Ankündigungsfrist von 30 Tagen prüfen. Eine jährliche Prüfung ist kostenfrei; jede weitere geht zulasten des Kunden (Zeitaufwand des Anbieters zum jeweils geltenden Satz). Die Prüfung kann der Kunde selbst oder ein Dritter seiner Wahl durchführen, vorbehaltlich einer Vertraulichkeitsverpflichtung.
Artikel 13: Ende der Verarbeitung
Modus „Bei mir“. Alle verarbeiteten personenbezogenen Daten bleiben physisch beim Kunden. Der Anbieter hat serverseitig keine Daten zurückzugeben oder zu löschen, da er keine Kopie besitzt.
Modus „Online“. Bei Vertragsende stellt der Anbieter dem Kunden dreißig (30) Tage lang einen vollständigen Export der Daten in offenen, auch ohne PrivateCore nutzbaren Formaten bereit. Nach Ablauf dieser Frist werden die Instanz und ihre Sicherungen unwiderruflich gelöscht, und auf Anfrage wird eine Löschbescheinigung ausgestellt.
In beiden Fällen löscht der Anbieter seine eigenen Einsatzprotokolle binnen höchstens 90 Tagen, soweit keine gesetzliche Aufbewahrungspflicht besteht.
Dieses DPA steht auf schriftliche Anfrage an dpo@privatecore.fr zur förmlichen Unterzeichnung bereit.
Bereit, die Kontrolle zurückzunehmen?
Eine Einrichtung nach Maß, eine Antwort vom Gründer und ein Mac Mini, den Sie selbst kaufen oder den wir eingerichtet liefern.