Rechtliches
AVV – Auftragsverarbeitungsvertrag
Version 4.0 | Stand: 01.10.2026
VertragsergänzungzurAuftragsverarbeitunggemäß Art. 28 EU-DSGVO
zwischen
Auftragnehmer: jtel GmbH, Alte Landstr. 29, 85521 Ottobrunn, Germany,
Registergericht Amtsgericht München, HRB 155717 („jtel“, „Auftragnehmer“)
und
Auftraggeber: Sie, Kunde oder Partner der jtel GmbH („Auftraggeber“).
1.Gegenstand und Dauer des Auftrags
Der Gegenstand des Auftrags ergibt sich aus dem zwischen dem Auftraggeber und jtel geschlossenen Vertrag über eine jtel ACD (im Folgenden „Leistungsvereinbarung“).
Im Rahmen des Auftrags erfolgt die Verarbeitung personenbezogener Daten zur Bereitstellung und Nutzung der vertraglich vereinbarten Softwarelösung. Diese kann entweder beim Auftraggeber installiert (On-Premise) oder vom Auftragnehmer als cloudbasierte Software-as-a-Service-Lösung (SaaS) betrieben werden.
Die konkrete Ausgestaltung der Betriebsform sowie die Beschreibung der jeweiligen Verarbeitungstätigkeiten sind in Anlage 1 „Beschreibung der Verarbeitung“ festgelegt.
Die Dauer dieses Auftrags (Laufzeit) entspricht der Laufzeit der Leistungsvereinbarung.
2.Art und Zweck der vorgesehenen Verarbeitung von Daten
Nähere Beschreibung des Auftragsgegenstandes im Hinblick auf Art und Zweck der Aufgaben von jtel gem. Leistungsvereinbarung oder gesonderter Weisung des Auftraggebers.
Die Erbringung der vertraglich vereinbarten Datenverarbeitung findet ausschließlich in einem Mitgliedstaat der Europäischen Union oder in einem anderen Vertragsstaat des Abkommens über den Europäischen Wirtschaftsraum statt. Jede Verlagerung in ein Drittland bedarf der vorherigen Zustimmung des Auftraggebers und darf nur erfolgen, wenn die besonderen Voraussetzungen der Art. 44 ff. DSGVO erfüllt sind. Das angemessene Schutzniveau bei jtel wird hergestellt durch verbindliche interne Datenschutzvorschriften (Art. 46 Abs. 2 lit. b i. V. m. 47 DSGVO).
Dies gilt insbesondere für die Nutzung von Cloud-Dienstleistern im Rahmen der SaaS-Bereitstellung (z. B. IaaS, PaaS), welche dem Schutzumfang dieses Vertrags unterliegen.
3.Art der Daten
Gegenstand der Verarbeitung personenbezogener Daten sind folgende Datenarten/-kategorien (Aufzählung/Beschreibung der Datenkategorien)
- Personenstammdaten (Name, Vorname, Avatar, ID)
- Kommunikationsdaten (E-Mail, Telefonnummer)
- Vertragsstammdaten (Vertragsbeziehungen, Produkt- bzw. Vertragsinteresse)
- Vertragsabrechnungs- und Zahlungsdaten
- Verbindungsdaten zur Vermittlung von Telefongesprächen
- Gesprächsinhalte in Form von aufgezeichneten Sprachnachrichten
- Statistische Anrufdaten (Dauer, Zeitpunkt, Anzahl Anrufe)
4.Kategorien betroffener Personen
Die Kategorien der durch die Verarbeitung betroffenen Personen umfassen:
- Mitarbeiter / Bewerber / Freiberufler
- Kunden / Lieferanten / Interessenten
5.Technisch-organisatorische Maßnahmen
jtel hat die Umsetzung der im Folgenden dargelegten und erforderlichen technischen und organisatorischen Maßnahmen vor Beginn der Verarbeitung festgelegt. Diese Maßnahmen werden Grundlage des Auftrags. Soweit eine Prüfung bzw. ein Audit des Auftraggebers einen Anpassungsbedarf ergibt, ist dieser einvernehmlich umzusetzen.
Der Auftragnehmer hat die Sicherheit gem. Art. 28 Abs. 3 lit. c, 32 DSGVO insbesondere in Verbindung mit Art. 5 Abs. 1, Abs. 2 DSGVO herzustellen. Insgesamt handelt es sich bei den zu treffenden Maßnahmen um Maßnahmen der Datensicherheit und zur Gewährleistung eines dem Risiko angemessenen Schutzniveaus hinsichtlich der Vertraulichkeit, der Integrität, der Verfügbarkeit sowie der Belastbarkeit der Systeme. Dabei sind der Stand der Technik, die Implementierungskosten und die Art, der Umfang und die Zwecke der Verarbeitung sowie die unterschiedliche Eintrittswahrscheinlichkeit und Schwere des Risikos für die Rechte und Freiheiten natürlicher Personen im Sinne von Art. 32 Abs. 1 DSGVO zu berücksichtigen [Einzelheiten in Anlage 2A bzw. Anlage 2B].
Die technischen und organisatorischen Maßnahmen unterliegen dem technischen Fortschritt und der Weiterentwicklung. Insoweit ist es jtel gestattet, alternative adäquate Maßnahmen umzusetzen. Dabei darf das Sicherheitsniveau der festgelegten Maßnahmen nicht unterschritten werden. Wesentliche Änderungen sind zu dokumentieren und dem Auftraggeber unverzüglich mitzuteilen.
Je nach Betriebsmodell (SaaS oder On-Premise) gelten unterschiedliche technische und organisatorische Maßnahmen gemäß Anlage 2A (SaaS) bzw. Anlage 2B (On-Premise).
6.Berichtigung, Einschränkung und Löschung von Daten
jtel darf die Daten, die im Auftrag verarbeitet werden, nicht eigenmächtig, sondern nur nach dokumentierter Weisung des Auftraggebers berichtigen, löschen oder deren Verarbeitung einschränken. Soweit eine betroffene Person sich diesbezüglich unmittelbar an jtel wendet, wird jtel dieses Ersuchen unverzüglich an den Auftraggeber weiterleiten.
Soweit vom Leistungsumfang umfasst, sind Löschkonzept, Recht auf Vergessenwerden, Berichtigung, Datenportabilität und Auskunft nach dokumentierter Weisung des Auftraggebers unmittelbar durch jtel sicherzustellen.
7.Qualitätssicherung und sonstige Pflichten des Auftragnehmers
jtel hat zusätzlich zu der Einhaltung der Regelungen dieses Auftrags gesetzliche Pflichten gemäß Artt. 28 bis 33 DSGVO; insofern gewährleistet jtel insbesondere die Einhaltung folgender Vorgaben:
Schriftliche Bestellung eines Datenschutzbeauftragten, der seine Tätigkeit gemäß Art. 38 und 39 DSGVO ausübt. Detailinformationen zum Datenschutzbeauftragten finden sich in Anlage 4 B.
Die Wahrung der Vertraulichkeit gemäß Artt. 28 Abs. 3 S. 2 lit. b, 29, 32 Abs. 4 DSGVO. jtel setzt bei der Durchführung der Arbeiten nur Beschäftigte ein, die auf die Vertraulichkeit verpflichtet und zuvor mit den für sie relevanten Bestimmungen zum Datenschutz vertraut gemacht wurden. jtel und jede jtel unterstellte Person, die Zugang zu personenbezogenen Daten hat, dürfen diese Daten ausschließlich entsprechend der Weisung des Auftraggebers verarbeiten einschließlich der in diesem Vertrag eingeräumten Befugnisse, es sei denn, dass sie gesetzlich zur Verarbeitung verpflichtet sind.
Die Umsetzung und Einhaltung aller für diesen Auftrag erforderlichen technischen und organisatorischen Maßnahmen gemäß Artt. 28 Abs. 3 S. 2 lit. c, 32 DSGVO. Einzelheiten sind in Anlage 2A bzw. Anlage 2B dokumentiert.
Der Auftraggeber und jtel arbeiten auf Anfrage mit der Aufsichtsbehörde bei der Erfüllung ihrer Aufgaben zusammen.
Die unverzügliche Information des Auftraggebers über Kontrollhandlungen und Maßnahmen der Aufsichtsbehörde, soweit sie sich auf diesen Auftrag beziehen.
Soweit der Auftraggeber seinerseits einer Kontrolle der Aufsichtsbehörde, einem Ordnungswidrigkeits- oder Strafverfahren, dem Haftungsanspruch einer betroffenen Person oder eines Dritten oder einem anderen Anspruch im Zusammenhang mit der Auftragsverarbeitung bei jtel ausgesetzt ist, hat ihn jtel nach besten Kräften zu unterstützen.
jtel kontrolliert regelmäßig die internen Prozesse sowie die technischen und organisatorischen Maßnahmen, um zu gewährleisten, dass die Verarbeitung in seinem Verantwortungsbereich im Einklang mit den Anforderungen des geltenden Datenschutzrechts erfolgt und der Schutz der Rechte der betroffenen Person gewährleistet wird.
Nachweisbarkeit der getroffenen technischen und organisatorischen Maßnahmen gegenüber dem Auftraggeber im Rahmen seiner Kontrollbefugnisse nach Ziffer 9 dieses Vertrages.
8.Unterauftragsverhältnisse
Als Unterauftragsverhältnisse im Sinne dieser Regelung sind solche Dienstleistungen zu verstehen, die sich unmittelbar auf die Erbringung der Hauptleistung beziehen. Nicht hierzu gehören Nebenleistungen, die der Auftragnehmer z. B. als Telekommunikationsleistungen, Rechenzentrumsdienstleistungen, Colocation-Services, Post-/ Transportdienstleistungen, Wartung und Benutzerservice oder die Entsorgung von Datenträgern sowie sonstige Maßnahmen zur Sicherstellung der Vertraulichkeit, Verfügbarkeit, Integrität und Belastbarkeit der Hard- und Software von Datenverarbeitungsanlagen in Anspruch nimmt. jtel ist jedoch verpflichtet, zur Gewährleistung des Datenschutzes und der Datensicherheit der Daten des Auftraggebers auch bei ausgelagerten Nebenleistungen angemessene und gesetzeskonforme vertragliche Vereinbarungen zu ergreifen.
jtel darf Unterauftragnehmer (weitere Auftragsverarbeiter) nur nach vorheriger ausdrücklicher schriftlicher bzw. dokumentierter Zustimmung des Auftraggebers beauftragen.
Der Auftraggeber stimmt der Beauftragung der nachfolgenden Unterauftragnehmer (Anlage 3) zu unter der Bedingung einer vertraglichen Vereinbarung nach Maßgabe des Art. 28 Abs. 2-4 DSGVO.
der Wechsel der bestehenden Unterauftragnehmer ist zulässig, soweit:
- jtel eine solche Auslagerung auf Unterauftragnehmer dem Auftraggeber eine angemessene Zeit vorab schriftlich oder in Textform anzeigt und
- der Auftraggeber nicht bis zum Zeitpunkt der Übergabe der Daten gegenüber dem Auftragnehmer schriftlich oder in Textform Einspruch gegen die geplante Auslagerung erhebt und eine vertragliche Vereinbarung nach Maßgabe des Art. 28 Abs. 2-4 DSGVO zugrunde gelegt wird.
Die Weitergabe von personenbezogenen Daten des Auftraggebers an den Unterauftragnehmer und dessen erstmaliges Tätigwerden sind erst mit Vorliegen aller Voraussetzungen für eine Unterbeauftragung gestattet.
Erbringt der Unterauftragnehmer die vereinbarte Leistung außerhalb der EU/des EWR stellt der Auftragnehmer die datenschutzrechtliche Zulässigkeit durch entsprechende Maßnahmen insbesondere nur, solange der Unterauftragnehmer ausreichende und angemessene Datenschutzgarantien bietet, sicher. Dabei teilt der Auftragnehmer dem Auftraggeber die konkreten Datenschutzgarantien des Unterauftragnehmers samt Nachweis hierüber mit. Gleiches gilt, wenn Dienstleister im Sinne von Abs. 1 Satz 2 eingesetzt werden sollen.
Weitere Subbeauftragungen durch Unterauftragnehmer sind nicht zulässig.
Kommt der Unterauftragnehmer seinen Datenschutzpflichten nicht nach, so haftet hierfür der Auftragnehmer gegenüber dem Auftraggeber.
9.Kontrollrechte des Auftraggebers
Der Auftraggeber hat das Recht, im Benehmen mit jtel Überprüfungen durchzuführen oder durch im Einzelfall zu benennenden Prüfer durchführen zu lassen. Er hat das Recht, sich durch Stichprobenkontrollen, die in der Regel rechtzeitig anzumelden sind, von der Einhaltung dieser Vereinbarung durch den Auftragnehmer in dessen Geschäftsbetrieb zu überzeugen.
jtel stellt sicher, dass sich der Auftraggeber von der Einhaltung der Pflichten von jtel nach Art. 28 DSGVO überzeugen kann. jtel verpflichtet sich, dem Auftraggeber auf Anforderung die erforderlichen Auskünfte zu erteilen und insbesondere die Umsetzung der technischen und organisatorischen Maßnahmen nachzuweisen.
Der Nachweis solcher Maßnahmen, die nicht nur den konkreten Auftrag betreffen, kann erfolgen durch:
- die Einhaltung genehmigter Verhaltensregeln gemäß Art. 40 DSGVO; oder
- die Zertifizierung nach einem genehmigten Zertifizierungsverfahren gemäß Art. 42 DSGVO; oder
- aktuelle Testate, Berichte oder Berichtsauszüge unabhängiger Instanzen (z. B. Wirtschaftsprüfer, Revision, Datenschutzbeauftragter, IT-Sicherheitsabteilung, Datenschutzauditoren, Qualitätsauditoren); oder
- eine geeignete Zertifizierung durch IT-Sicherheits- oder Datenschutzaudit (z. B. nach ISO 27001 oder BSI-Grundschutz).
Sofern die beauftragte Lösung als SaaS betrieben wird, kann jtel die Erfüllung der Kontrollrechte des Auftraggebers durch geeignete Prüfberichte (z. B. ISAE 3204, ISO/IEC 27001, SOC 2, BSI C5) oder unabhängige Auditberichte nachweisen.
Der Auftragnehmer ermöglicht dem Auftraggeber die Durchführung von Kontrollen und Audits im erforderlichen und angemessenen Umfang. Solche Maßnahmen sind vom Auftraggeber rechtzeitig, mit angemessener Frist und unter Wahrung der betrieblichen Abläufe des Auftragnehmers anzukündigen.
Entsteht dem Auftragnehmer durch die Durchführung von Kontrollen oder Audits ein Mehraufwand, der nicht auf ein Verschulden des Auftragnehmers zurückzuführen ist, oder überschreitet die Inanspruchnahme der Kontrollrechte den Grundsatz der Verhältnismäßigkeit, so ist der Auftragnehmer berechtigt, den hierdurch entstehenden Aufwand nachweislich in Rechnung zu stellen. Eine unentgeltliche Durchführung erfolgt nur insoweit, als gesetzliche Vorgaben oder verbindliche behördliche Anordnungen dies zwingend erfordern.
10.Mitteilung bei Verstößen
jtel unterstützt den Auftraggeber bei der Einhaltung der in den Artikeln 32 bis 36 der DSGVO genannten Pflichten zur Sicherheit personenbezogener Daten, Meldepflichten bei Datenpannen, Datenschutz-Folgeabschätzungen und vorherige Konsultationen. Hierzu gehören u. a.:
die Sicherstellung eines angemessenen Schutzniveaus durch technische und organisatorische Maßnahmen, die die Umstände und Zwecke der Verarbeitung sowie die prognostizierte Wahrscheinlichkeit und Schwere einer möglichen Rechtsverletzung durch Sicherheitslücken berücksichtigen und eine sofortige Feststellung von relevanten Verletzungsereignissen ermöglichen
die Verpflichtung, Verletzungen personenbezogener Daten unverzüglich an den Auftraggeber zu melden (Dabei werden die Art der Verletzung sowie die wahrscheinlichen Folgen der Verletzung und die ergriffenen oder vorgeschlagenen Maßnahmen zur Behebung der Verletzung vom Auftragnehmer angegeben.)
die Verpflichtung, den Auftraggeber im Rahmen seiner Informationspflicht gegenüber dem Betroffenen zu unterstützen und ihm in diesem Zusammenhang sämtliche relevanten Informationen unverzüglich zur Verfügung zu stellen
die Unterstützung des Auftraggebers für dessen Datenschutz-Folgenabschätzung
die Unterstützung des Auftraggebers im Rahmen vorheriger Konsultationen mit der Aufsichtsbehörde
Für Unterstützungsleistungen, die nicht in der Leistungsbeschreibung enthalten oder nicht auf ein Fehlverhalten von jtel zurückzuführen sind, kann jtel eine Vergütung nach angemessenem Aufwand beanspruchen.
11.Weisungsbefugnis des Auftraggebers
Auftraggeber und Auftragnehmer benennen die zur Erteilung und Annahme von Weisungen ausschließlich befugten Personen in Anlage 4.
Mündliche Weisungen bestätigt der Auftraggeber unverzüglich (mind. Textform).
jtel hat den Auftraggeber unverzüglich zu informieren, wenn er der Meinung ist, eine Weisung verstoße gegen Datenschutzvorschriften. jtel ist berechtigt, die Durchführung der entsprechenden Weisung so lange auszusetzen, bis sie durch den Auftraggeber bestätigt oder geändert wird.
12.Löschung und Rückgabe von personenbezogenen Daten
Kopien oder Duplikate der Daten werden ohne Wissen des Auftraggebers nicht erstellt. Hiervon ausgenommen sind Sicherheitskopien, soweit sie zur Gewährleistung einer ordnungsgemäßen Datenverarbeitung erforderlich sind, sowie Daten, die im Hinblick auf die Einhaltung gesetzlicher Aufbewahrungspflichten erforderlich sind.
Nach Abschluss der vertraglich vereinbarten Arbeiten oder früher nach Aufforderung durch den Auftraggeber – spätestens mit Beendigung der Leistungsvereinbarung – hat jtel sämtliche in seinen Besitz gelangten Unterlagen, erstellte Verarbeitungs- und Nutzungsergebnisse sowie Datenbestände, die im Zusammenhang mit dem Auftragsverhältnis stehen, dem Auftraggeber auszuhändigen oder nach vorheriger Zustimmung datenschutzgerecht zu vernichten. Gleiches gilt für Test- und Ausschussmaterial.
Bei SaaS-Betrieb stellt jtel auf Wunsch des Auftraggebers vor Vertragsende eine vollständige, strukturierte und maschinenlesbare Kopie sämtlicher personenbezogener Daten zur Verfügung (z. B. CSV/XML Dump, API-Zugriff). Die Löschung erfolgt erst nach expliziter Bestätigung durch den Auftraggeber.
Dokumentationen, die dem Nachweis der auftrags- und ordnungsgemäßen Datenverarbeitung dienen, sind durch jtel entsprechend den jeweiligen Aufbewahrungsfristen über das Vertragsende hinaus – für die Dauer von einem Jahr – aufzubewahren.
13.Haftung
Für den Ersatz von Schäden, die eine Person wegen einer unzulässigen oder unrichtigen Datenverarbeitung im Rahmen des Auftragsverhältnisses erleidet, haften Auftraggeber und Auftragnehmer als Gesamtschuldner.
Der Auftragnehmer trägt die Beweislast dafür, dass ein Schaden nicht Folge eines von ihm zu vertretenden Umstandes ist, soweit die relevanten Daten von ihm unter dieser Vereinbarung verarbeitet wurden. Solange dieser Beweis nicht erbracht wurde, stellt der Auftragnehmer den Auftraggeber auf erste Anforderung von allen Ansprüchen frei, die im Zusammenhang mit der Auftragsverarbeitung gegen den Auftraggeber erhoben werden. Unter diesen Voraussetzungen ersetzt der Auftragnehmer dem Auftraggeber ebenfalls sämtliche entstandenen Kosten der Rechtsverteidigung.
Der Auftragnehmer haftet dem Auftraggeber für Schäden, die der Auftragnehmer, seine Mitarbeiter bzw. die von ihm mit der Vertragsdurchführung Beauftragten oder die von ihm eingesetzten Subdienstleister im Zusammenhang mit der Erbringung der beauftragten vertraglichen Leistung schuldhaft verursachen.
Nummern (2) und (3) gelten nicht, soweit der Schaden durch die korrekte Umsetzung der beauftragten Dienstleistung oder einer vom Auftraggeber erteilten Weisung entstanden ist.
14.Fernzugriff auf personenbezogenen Daten
Für die Durchführung von Fernzugriffen bei der Prüfung und/oder Wartung von Verfahren gelten ergänzende Rechte / Pflichten des Auftraggebers / Auftragnehmers.
Für den Fall eines cloudbasierten SaaS-Betriebs gelten die folgenden Regelungen sinngemäß, wobei regelmäßige Fernzugriffe zur Systemüberwachung und Fehleranalyse im Rahmen der vereinbarten Betriebsverantwortung erfolgen dürfen. Für On-Premises-Systeme ist ein Zugriff ausschließlich nach individueller Freigabe durch den Auftraggeber zulässig.
Im Einzelnen gilt:
Fernzugriffe im Rahmen von Prüfungs-/Wartungsarbeiten an Arbeitsplatzsystemen oder Gerätschaften werden erst nach Freigabe durch den jeweiligen Berechtigten des Auftraggebers durchgeführt.
Fernzugriffe im Rahmen von Prüfungs-/Wartungsarbeiten von automatisierten Verfahren oder IT-Systemen werden, sofern hierbei ein Zugriff auf personenbezogene Daten nicht sicher ausgeschlossen werden kann, ausschließlich mit Zustimmung des Auftraggebers durchgeführt.
Die Mitarbeiter des Auftragnehmers verwenden angemessene Identifizierungs- und Verschlüsselungsverfahren zum Schutze des Zugriffs.
Vor Durchführung von Fernwartungen werden sich Auftraggeber und Auftragnehmer über etwaig notwendige Maßnahmen zur Datensicherheit in ihrem jeweiligen Verantwortungsbereich verständigen.
Fernzugriffe im Rahmen von Prüfungs- / Wartungsarbeiten werden dokumentiert und protokolliert. Der Auftraggeber ist berechtigt, Prüfungs-/Wartungsarbeiten vor, bei und nach Durchführung zu kontrollieren.
Der Auftragnehmer wird von den ihm eingeräumten Zugriffsrechten auf automatisierte Verfahren oder IT-Systemen des Auftraggebers nur in dem Umfang – auch in zeitlicher Hinsicht – Gebrauch machen, wie dies für die ordnungsgemäße Durchführung der beauftragten Prüfungs- / Wartungsarbeiten notwendig ist.
Soweit bei der Leistungserbringung Tätigkeiten zur Fehleranalyse erforderlich sind, bei denen eine Kenntnisnahme (z. B. auch lesender Zugriff – Vertraulichkeit) oder ein Zugriff auf Produktionsdaten des Auftraggebers notwendig ist, wird der Auftragnehmer die vorherige Einwilligung des Auftraggebers einholen.
Tätigkeiten zur Fehleranalyse, bei denen ein Datenabzug der Produktionsdaten erforderlich ist, bedürfen der vorherigen Einwilligung des Auftraggebers. Bei Datenabzug der Produktionsdaten wird der Auftragnehmer diese Kopien, unabhängig vom verwendeten Medium, nach Bereinigung des Fehlers löschen. Produktionsdaten dürfen nur zum Zweck der Fehleranalyse und ausschließlich auf geschütztem und bereitgestelltem Equipment des Auftraggebers oder auf solchen des Auftragnehmers verwendet werden, sofern die vorherige Einwilligung des Auftraggebers vorliegt. Produktionsdaten dürfen nicht ohne Zustimmung des Auftraggebers auf mobile Speichermedien kopiert werden.
Fernzugriffe im Rahmen von Prüfungs-/Wartungsarbeiten sowie sämtliche in diesem Zusammenhang erforderlichen Tätigkeiten, insbesondere Tätigkeiten wie Löschen, Datentransfer oder Fehleranalysen, werden unter Berücksichtigung von technischen und organisatorischen Maßnahmen zum Schutz personenbezogener Daten durchgeführt. In diesem Zusammenhang wird der Auftragnehmer die technischen und organisatorischen Maßnahmen wie in Anlage 2A bzw. Anlage 2B beschrieben ergreifen.
15.Anlagenübersicht
Folgende Anlagen sind Bestandteil dieses Auftragsverarbeitungsvertrags:
- Anlage 1 – Beschreibung der Verarbeitung
- Anlage 2A – Technisch-organisatorische Maßnahmen (SaaS-Betrieb)
- Anlage 2B – Technisch-organisatorische Maßnahmen (On-Premises-Betrieb)
- Anlage 3 – Subunternehmerliste
- Anlage 4 – Weisungsbefugte Personen
Die jeweils aktuelle Version der Anlagen ist diesem Vertrag beigefügt.
Anlage 1 – Beschreibung der Verarbeitung
Diese Anlage beschreibt die Verarbeitungstätigkeiten gemäß Art. 28 DSGVO, differenziert nach Betriebsmodell.
1. SaaS-Betrieb (Software-as-a-Service)
- Bereitstellung, Betrieb und Wartung der Softwarelösung in der Cloud (IaaS/PaaS-Infrastruktur).
- Verarbeitung personenbezogener Daten im Rahmen der laufenden Nutzung (z. B. Benutzerverwaltung, Interaktion, Speicherung, Löschung).
- Durchführung von Backups, Fehleranalyse und Wartung im laufenden Betrieb.
- Hosting in Rechenzentren innerhalb der EU (Anlage 3).
2. On-Premises-Betrieb
- Installation der Software beim Auftraggeber in dessen Infrastruktur.
- Verarbeitungsaktivitäten erfolgen in der Umgebung des Auftraggebers.
- Support- und Wartungstätigkeiten durch Fernzugriff nur auf Anforderung und mit Freigabe.
- Auftragnehmer hat grundsätzlich keinen Zugriff auf personenbezogene Daten, außer im Rahmen individueller Supportmaßnahmen.
Anlage 2A – Technisch-organisatorische Maßnahmen (SaaS-Betrieb)
Diese Maßnahmen gelten für den SaaS-Betrieb der Softwarelösung durch den Auftragnehmer:
1. Zutrittskontrolle
- Rechenzentren mit ISO 27001-Zertifizierung
- Zugang nur für autorisierte Personen
2. Zugangskontrolle
- MFA (Multi-Faktor-Authentifizierung) für alle administrativen Zugänge
- Rollen- und Rechtemanagement
3. Zugriffskontrolle
- Mandantentrennung (logisch)
- Verschlüsselung von Daten während der Übertragung (TLS) und Speicherung (AES-256)
4. Weitergabekontrolle
- Nur verschlüsselte Datenübertragung
- Nachweisbare Subdienstleisterverträge nach Art. 28 DSGVO
5. Eingabekontrolle
- Protokollierung von Benutzeraktionen (Audit Logs)
6. Auftragskontrolle
- Regelmäßige Subdienstleisterprüfungen
- Abschluss von AVV mit allen IT-Dienstleistern
7. Verfügbarkeitskontrolle
- Georedundante Datenspeicherung
- Tägliche Backups mit Wiederherstellungstests
8. Trennungsgebot
- Logische Mandantentrennung
- Entwicklung, Test und Produktivumgebungen sind getrennt
Anlage 2B – Technisch-organisatorische Maßnahmen (On-Premises-Betrieb)
Diese Maßnahmen gelten für den Betrieb der Softwarelösung im Rechenzentrum oder auf Infrastruktur des Auftraggebers:
1. Zugriffsschutz
- Verantwortung liegt beim Auftraggeber (lokale Zugriffskontrolle, Firewalls, Benutzerrechte)
2. Verschlüsselung
- Der Auftraggeber sorgt für Verschlüsselung auf Datenträgern und in Übertragung
3. Protokollierung
- Einrichtung von Logging & Monitoring durch Auftraggeber empfohlen
4. Datensicherung
- Auftraggeber verpflichtet sich zu regelmäßigem Backup
5. Patchmanagement
- Sicherheitsupdates für Softwarekomponenten sind durch Auftraggeber zeitnah einzuspielen
6. Supportzugriffe
- Fernwartung nur auf Anforderung und mit Protokollierung
7. Trennung von Umgebungen
- Empfohlene Trennung zwischen Entwicklung/Test und Produktion
Anlage 3 – Subunternehmerliste
Folgende Subunternehmer werden bei der Bereitstellung und dem Betrieb der Lösung eingesetzt:
1. Microsoft Ireland Operations Ltd.
- Leistung: Azure DE
- Rolle: Optionaler SaaS-Betrieb (Kundenwahl, SaaS-Betrieb)
- Rolle: IT-Sicherheit & Zugriffsmanagement (SaaS- und On-Premises-Betrieb)
- Rolle: Datensicherungen (SaaS-Betrieb)
- Sitz: EU
- Garantie: Standardvertragsklauseln (SCC), AVV, ISO 27001
2. Hetzner Online GmbH
- Leistung: Cloud Server, Dedicated Server
- Rolle: IaaS-Betrieb - Hosting & Infrastruktur (SaaS-Betrieb)
- Sitz: Deutschland (EU)
- Garantie: ISO 27001, DSGVO-konforme Verträge
3. netcup GmbH
- Leistung: vServer
- Rolle: IaaS-Betrieb - Hosting & Infrastruktur (SaaS-Betrieb)
- Sitz: Deutschland (EU)
- Garantie: ISO 27001, DSGVO-konforme Verträge
4. IONOS SE
-
Leistung: vServer, Dedicated Server, Mail-Server
- Rolle: IaaS-Betrieb - Hosting & Infrastruktur (SaaS-Betrieb)
- Sitz: Deutschland (EU)
- Garantie: ISO 27001, C5-Testat, DSGVO-konforme Verträge
5. Host-On Service GmbH
- Leistung: vServer
- Rolle: IaaS-Betrieb - Hosting & Infrastruktur (SaaS-Betrieb)
- Sitz: Deutschland (EU)
- Garantie: ISO 27001, C5-Testat, DSGVO-konforme Verträge
6. TeamViewer Germany GmbH
- Leistung: Teamviewer
- Rolle: Fernwartungstool (On-Premises-Betrieb)
- Sitz: Deutschland (EU)
- Zugriff: Nur auf Anforderung des Kunden
7. Anydesk Software GmbH
- Leistung: Anydesk
- Rolle: Fernwartungstool (On-Premises-Betrieb)
- Sitz: Deutschland (EU)
- Zugriff: Nur auf Anforderung des Kunden
8. Atlassian Pty Ltd.
- Leistung: JIRA & Confluence Cloud
- Rolle: Service Ticketing und WIKI (SaaS- und On-Premises-Betrieb)
- Sitz: Australien
- Datenresidenz / Speicherort: Europa und DACH
9. CleverReach GmbH & Co. KG
- Leistung: Newsletter- / E-Mail-Dienst
- Rolle: Newsletter / Subscriptions / Opt-In und Opt-Out (SaaS- und On-Premises-Betrieb)
- Sitz: Deutschland (EU)
Weitere Subdienstleister werden nur nach vorheriger Genehmigung durch den Auftraggeber hinzugezogen.
Anlage 4 – Weisungsbefugte Personen
In dieser Anlage werden die weisungsbefugten Personen gemäß Ziffer 11 des Auftragsverarbeitungsvertrags benannt.
A) Auftraggeber (verantwortliche Stelle)
Wie im Hauptvertrag festgehalten.
B) Auftragnehmer (Auftragsverarbeiter)
- Name: Lewis Graham
Position: CEO
E-Mail: lewis.graham@jtel.de
Telefon: +49 89 4614950-0
- Name: Thomas Neuwert
Position: externer Datenschutzbeauftragter (neto consulting)
E-Mail: datenschutz@jtel.de
Telefon: +49 8031 79 87 66-0
C) Meldestelle für Verletzung personenbezogener Daten
- Meldestelle: Bayerisches Landesamt für Datenschutzaufsicht (BayLDA)
Postanschrift: Postfach 1349, 91504 Ansbach
Telefon: +49 981 180093-0
Fax: +49 981 180093-800
E-Mail: poststelle@lda.bayern.de
Änderungen oder Ergänzungen der Weisungsbefugten sind in Textform zwischen den Parteien auszutauschen und zu dokumentieren.