Data Processing Agreement
This data processing agreement applies to the use of wals.pro AI 4 weclapp and is concluded electronically during registration. It is a contract text and is available in German only; the German text below is the binding version. We store the version of the agreement, the time, the confirming person and the company. Use “Print” to save this version as a PDF.
Vertragsparteien
abgeschlossen zwischen
dem Unternehmen, das bei der Registrierung eines Arbeitsbereichs für wals.pro AI 4 weclapp angegeben wird (Firmenname, Adresse, PLZ, Ort, Land) – nachstehend als „Verantwortlicher“ bezeichnet –
und
Wals Professional Services GmbH, Hadikgasse 64, 1140 Wien, Österreich – nachstehend als „Auftragsverarbeiter“ bezeichnet –
– und gemeinsam als die „Parteien“ bezeichnet –
schließen den folgenden Vertrag zur Auftragsdatenverarbeitung („ADV“), der die Verarbeitung von personenbezogenen Daten des Verantwortlichen durch den Auftragsverarbeiter regelt.
§ 1 Präambel
Der Verantwortliche hat mit dem Auftragsverarbeiter einen Vertrag („Hauptvertrag“) über die Erbringung bestimmter Dienstleistungen geschlossen. Die Parteien schließen den vorliegenden ADV ab, um sicherzustellen, dass die Verarbeitung von personenbezogenen Daten durch den Auftragsverarbeiter im Auftrag des Verantwortlichen nach Maßgabe der geltenden Datenschutzgesetze erfolgt.
§ 2 Begriffsbestimmungen
Sämtliche in dieser ADV verwendeten Begriffe sind im Sinne der EU Datenschutzgrundverordnung (EU/2016/679) zu verstehen, sofern nicht anders ausdrücklich vereinbart:
a. „Datenschutzgesetze“ sind die EU Datenschutzgrundverordnung (EU/2016/679) und die auf die Tätigkeiten des Datenverantwortlichen im Zusammenhang mit dem Hauptvertrag anwendbaren nationalen Datenschutzgesetze;
b. „personenbezogene Daten“ sind alle Informationen, die sich auf eine identifizierte oder identifizierbare natürliche Person (im Folgenden „betroffene Person“) beziehen; als identifizierbar wird eine natürliche Person angesehen, die direkt oder indirekt, insbesondere mittels Zuordnung zu einer Kennung wie einem Namen, zu einer Kennnummer, zu Standortdaten, zu einer Online-Kennung oder zu einem oder mehreren besonderen Merkmalen, die Ausdruck der physischen, physiologischen, genetischen, psychischen, wirtschaftlichen, kulturellen oder sozialen Identität dieser natürlichen Person sind, identifiziert werden kann;
c. „Verarbeitung“ ist jeder mit oder ohne Hilfe automatisierter Verfahren ausgeführter Vorgang oder jede solche Vorgangsreihe im Zusammenhang mit personenbezogenen Daten wie das Erheben, das Erfassen, die Organisation, das Ordnen, die Speicherung, die Anpassung oder Veränderung, das Auslesen, das Abfragen, die Verwendung, die Offenlegung durch Übermittlung, Verbreitung oder eine andere Form der Bereitstellung, den Abgleich oder die Verknüpfung, die Einschränkung, das Löschen oder die Vernichtung;
d. „Verantwortlicher“ ist die natürliche oder juristische Person, Behörde, Einrichtung oder andere Stelle, die allein oder gemeinsam mit anderen über die Zwecke und Mittel der Verarbeitung von personenbezogenen Daten entscheidet; sind die Zwecke und Mittel dieser Verarbeitung durch das Unionsrecht oder das Recht der Mitgliedstaaten vorgegeben, so kann der Verantwortliche beziehungsweise können die bestimmten Kriterien seiner Benennung nach dem Unionsrecht oder dem Recht der Mitgliedstaaten vorgesehen werden;
e. „Subauftragsverarbeiter“ ist eine natürliche oder juristische Person, Behörde, Einrichtung oder andere Stelle, die personenbezogene Daten im Auftrag des Verantwortlichen verarbeitet;
f. „Empfänger“ ist eine natürliche oder juristische Person, Behörde, Einrichtung oder andere Stelle, der personenbezogene Daten offengelegt werden, unabhängig davon, ob es sich bei ihr um einen Dritten handelt oder nicht. Behörden, die im Rahmen eines bestimmten Untersuchungsauftrags nach dem Unionsrecht oder dem Recht der Mitgliedstaaten möglicherweise personenbezogene Daten erhalten, gelten jedoch nicht als Empfänger; die Verarbeitung dieser Daten durch die genannten Behörden erfolgt im Einklang mit den geltenden Datenschutzvorschriften gemäß den Zwecken der Verarbeitung;
g. „Dritter“ ist eine natürliche oder juristische Person, Behörde, Einrichtung oder andere Stelle, außer der betroffenen Person, dem Verantwortlichen, dem Subauftragsverarbeiter und den Personen, die unter der unmittelbaren Verantwortung des Verantwortlichen oder des Subauftragsverarbeiters befugt sind, die personenbezogenen Daten zu verarbeiten;
h. „Verletzung des Schutzes personenbezogener Daten“ ist eine Verletzung der Sicherheit, die, ob unbeabsichtigt oder unrechtmäßig, zur Vernichtung, zum Verlust, zur Veränderung, oder zur unbefugten Offenlegung von beziehungsweise zum unbefugten Zugang zu personenbezogenen Daten führt, die übermittelt, gespeichert oder auf sonstige Weise verarbeitet wurden;
i. „Aufsichtsbehörde“ ist eine von einem Mitgliedstaat gemäß Artikel 51 eingerichtete unabhängige staatliche Stelle;
j. „grenzüberschreitende Verarbeitung“ ist entweder eine Verarbeitung personenbezogener Daten, die im Rahmen der Tätigkeiten von Niederlassungen eines Verantwortlichen oder eines Subauftragsverarbeiters in der Union in mehr als einem Mitgliedstaat erfolgt, wenn der Verantwortliche oder Subauftragsverarbeiter in mehr als einem Mitgliedstaat niedergelassen ist, oder eine Verarbeitung personenbezogener Daten, die im Rahmen der Tätigkeiten einer einzelnen Niederlassung eines Verantwortlichen oder eines Subauftragsverarbeiters in der Union erfolgt, die jedoch erhebliche Auswirkungen auf betroffene Personen in mehr als einem Mitgliedstaat hat oder haben kann;
§ 3 Verarbeitung personenbezogener Daten
Gegenstand, Zweck, Art und Dauer der Verarbeitung, die Art der personenbezogenen Daten sowie die Kategorien betroffener Personen ergeben sich aus dem Hauptvertrag, welcher einen integralen Bestandteil dieses Vertrages bildet.
Gegenstand der Verarbeitung: Betrieb und Bereitstellung eines gehosteten MCP-Servers („wals.pro AI 4 weclapp“) als technische Schnittstelle zwischen dem vom Verantwortlichen eingesetzten KI-Client und dem weclapp-System des Verantwortlichen. Verwaltung von Zugriffsberechtigungen zwischen Mandanten bei Unternehmensgruppen.
Zweck der Verarbeitung: Technische Entgegennahme von Anfragen des vom Verantwortlichen eingesetzten KI-Clients, deren Weiterleitung an das weclapp-System des Verantwortlichen sowie Rückübermittlung der Ergebnisse an den KI-Client des Verantwortlichen.
Art der Verarbeitung: Übermittlung (Durchleitung) von Daten zwischen dem KI-Client und dem weclapp-System des Verantwortlichen, vorübergehende Speicherung, soweit dies für den technischen Betrieb der Schnittstelle erforderlich ist (insbesondere Protokolldaten), sowie Speicherung der Zugangsdaten und Zugriffsberechtigungen zum weclapp-System des Verantwortlichen mit den verbundenen Mandanten. Die Verarbeitung erfolgt automatisiert.
Klarstellung: Die inhaltliche Verarbeitung von Daten durch das vom Verantwortlichen eingesetzte KI-System (z. B. Claude, ChatGPT) erfolgt ausschließlich im Vertragsverhältnis zwischen dem Verantwortlichen und dem jeweiligen KI-Anbieter und ist nicht Gegenstand dieses Vertrages. Der Auftragsverarbeiter ist weder Anbieter des KI-Systems, noch setzt er den KI-Anbieter als Subauftragsverarbeiter ein. Die Auswahl des KI-Systems und die Sicherstellung der datenschutzkonformen Nutzung des KI-Systems obliegen dem Verantwortlichen.
Dauer der Verarbeitung: Die Verarbeitung personenbezogener Daten erfolgt für die Dauer des Hauptvertrags und darüber hinaus, solange dies zur Erfüllung gesetzlicher Aufbewahrungspflichten erforderlich ist. Technische Protokolle werden nach 400 Tagen gelöscht.
Art der personenbezogenen Daten: Personenbezogene Daten, die im weclapp-System des Verantwortlichen gespeichert sind und über die Schnittstelle abgerufen oder übermittelt werden, insbesondere:
- Stammdaten (z. B. Name, Adresse, Kontaktdaten von Kunden, Lieferanten und Ansprechpartnern)
- Auftrags- und Rechnungsdaten (z. B. Bestellnummer, Bestelldatum, Rechnungsdaten)
- sonstige im weclapp-System gespeicherte personenbezogene Daten, soweit der Verantwortliche diese über seinen KI-Client abruft oder übermittelt
- Registrierungs- und Nutzerdaten des Verantwortlichen (z. B. Name, E-Mail-Adresse) sowie technische Protokolldaten (u.a. Auditereignisse über durchgeführte Mandantenverbindungen, Tarif- und Kontingentdaten)
Kategorien betroffener Personen:
- Endkunden, Lieferanten und sonstige Geschäftspartner des Verantwortlichen
- Mitarbeiter des Verantwortlichen, die den Dienst nutzen
Subauftragsverarbeiter: Die eingesetzten Subauftragsverarbeiter sind in Anhang 2 angeführt.
§ 4 Rechte und Pflichten des Verantwortlichen
Es obliegt alleine dem Verantwortlichen, den Inhalt der vertragsgegenständlichen Verarbeitung personenbezogener Daten, die sich daraus ergebenden Risiken, die beauftragten Verarbeitungsvorgänge und das benötigte Schutzniveau vorzugeben. Dies umfasst insbesondere:
a) die Beurteilung der Zulässigkeit der vertragsgegenständlichen Verarbeitungsprozesse
b) die Erteilung und Dokumentation von Weisungen an den Auftragsverarbeiter
c) die Durchführung von Überprüfungen – einschließlich Inspektionen – zur Kontrolle der Einhaltung der dem Auftragsverarbeiter auferlegten vertraglichen Verpflichtungen sowie Verpflichtungen gemäß den Datenschutzgesetzen
d) die Kontrolle, Überprüfung und Abnahme und laufende Evaluierung der vom Auftragsverarbeiter getroffenen Technisch Organisatorischen Maßnahmen
e) die Erfüllung der Betroffenenrechte gemäß den Datenschutzgesetzen
Der Verantwortliche verpflichtet sich, personenbezogene Daten ausschließlich im Einklang mit den geltenden Datenschutzgesetzen zu verarbeiten.
§ 5 Rechte und Pflichten des Auftragsverarbeiters
a) Weisungsgebundenheit
Der Auftragsverarbeiter verarbeitet die personenbezogenen Daten nur auf schriftliche und dokumentierte Weisung des Verantwortlichen und nur nach Maßgabe der geltenden Datenschutzgesetze. Zudem verarbeitet der Auftragsverarbeiter die diesem zu Verfügung gestellten Datensätze nur in dem Umfang, welcher notwendig ist, um seine Verpflichtungen aus diesem ADV sowie dem Hauptvertrag zu erfüllen. Sollte der Auftragsverarbeiter zur Verarbeitung der Ihm im Rahmen des Vertragsverhältnisses zur Verfügung gestellten Datensätze aufgrund von Datenschutzgesetzen verpflichtet sein, ist eine Verarbeitung ohne dokumentierter Weisung ausnahmsweise zulässig. In einem solchen Fall teilt der Auftragsverarbeiter dem Verantwortlichen diese rechtlichen Anforderungen vor der Verarbeitung mit, außer das betreffende Recht verbietet eine solche Mitteilung aufgrund eines wichtigen öffentlichen Interesses.
b) Vertraulichkeit der Daten
Der Auftragsverarbeiter gewährleistet, dass sich die zur Verarbeitung der personenbezogenen Daten befugten Personen zur Vertraulichkeit verpflichtet haben oder einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen. Zudem stellt der Auftragsverarbeiter sicher, dass diese Geheimhaltungspflicht über die Beendigung von Beschäftigungsverträgen und Dienstleistungsverträgen fortgilt.
c) Mitteilungspflicht
Der Auftragsverarbeiter unterliegt einer umfassenden Mitteilungspflicht. Diese umfasst insbesondere:
(i) die Mitteilung von Datenschutzverletzungen
Der Auftragsverarbeiter teilt dem Verantwortlichen Verletzungen sowie begründete Verdachtsfälle des Schutzes personenbezogener Daten unverzüglich mit. Diese Mitteilung hat zumindest eine Beschreibung der Art der Verletzung des Schutzes personenbezogener Daten (soweit möglich mit Angabe der Kategorien und der ungefähren Zahl der betroffenen Personen), die betroffenen Kategorien der personenbezogenen Daten, die ungefähre Zahl der betroffenen Datensätze, den Namen und die Kontaktdaten des Datenschutzbeauftragten oder einer sonstigen Anlaufstelle für weitere Informationen, eine Beschreibung der wahrscheinlichen Folgen der Verletzung des Schutzes personenbezogener Daten, eine Beschreibung der von dem Verantwortlichen ergriffenen oder vorgeschlagenen Maßnahmen zur Behebung der Verletzung des Schutzes personenbezogener Daten und gegebenenfalls Maßnahmen zur Abmilderung ihrer möglichen nachteiligen Auswirkungen.
(ii) die Mitteilung bei Störungen der Verarbeitung personenbezogener Daten sowie Verstöße gegen datenschutzrechtliche Bestimmungen
Unverzüglich mitzuteilen sind dem Verantwortlichen erhebliche Störungen bei der Verarbeitung personenbezogener Daten sowie Verstöße des Auftragsverarbeiter oder beauftragten Subauftragsverarbeitern gegen datenschutzrechtliche Bestimmungen oder die in diesem ADV getroffene Rechte und Pflichten.
(iii) die Mitteilung sofern Weisungen gegen Datenschutzgesetze verstoßen
Der Auftragsverarbeiter benachrichtigt den Verantwortlichen unverzüglich, sofern dieser der Ansicht ist, dass Weisungen des Verantwortlichen gegen geltende Datenschutzgesetze verstoßen.
(iv) die Mitteilung der Kommunikationsaufnahme von Betroffenen
Der Auftragsverarbeiter benachrichtigt den Verantwortlichen umgehend über Anfragen, Beschwerden, Nachrichten, Ersuchen oder eine wie auch immer geartete Kommunikationsaufnahme einer betroffenen Person soweit diese Bezüge zur Auftragsdatenverarbeitung aufweisen.
(v) die Mitteilungspflicht bei Behördenermittlungen
Der Auftragnehmer informiert den Auftraggeber unverzüglich von Kontrollen oder Maßnahmen von Aufsichtsbehörden oder anderen Dritten, soweit diese Bezüge zur Auftragsverarbeitung aufweisen.
d) Sicherheit der Verarbeitung
Der Auftragsverarbeiter unterstützt unter Berücksichtigung der Art der Verarbeitung und der ihm zur Verfügung stehenden Informationen den Verantwortlichen bei der Einhaltung der in den Artikeln 32 bis 36 DSGVO genannten Pflichten.
e) Technische und organisatorische Maßnahmen
Der Auftragsverarbeiter ergreift alle gemäß Artikel 32 DSGVO erforderlichen technischen und organisatorischen Maßnahmen. Eine Übersicht über die zum Zeitpunkt der Unterzeichnung dieser ADV umgesetzten Maßnahmen ist in Anhang 1 enthalten. Diese technischen und organisatorischen Maßnahmen wurden vom Verantwortlichen überprüft und als hinreichende Garantien abgenommen. Für die laufende Evaluierung und Aktualisierung der Maßnahmen ist der Verantwortliche verantwortlich. Nur soweit dies, z.B. im Hauptvertrag, schriftlich vereinbart ist, hat der Auftragsverarbeiter diese Maßnahmen im vereinbarten Ausmaß zu evaluieren und zu aktualisieren.
f) Betroffenenrechte
Der Auftragsverarbeiter unterstützt angesichts der Art der Verarbeitung den Verantwortlichen nach Möglichkeit mit geeigneten technischen und organisatorischen Maßnahmen dabei, seiner Pflicht zur Beantwortung von Anträgen auf Wahrnehmung der in den Datenschutzgesetzen gewährleisteten Rechten der betroffenen Personen (Auskunftsrecht, Recht auf Berichtigung und Recht auf Löschung, Recht auf Vergessenwerden, Recht auf Datenübertragbarkeit, Recht auf Einschränkung der Verarbeitung und Widerspruchsrecht) nachzukommen. Insbesondere wird der Auftragsverarbeiter dem Verantwortlichen Informationen und Dokumente in Form von Datensätzen zur Verfügung zu stellen, die notwendig sind, damit der Verantwortliche diese Anfragen innerhalb der in den Datenschutzgesetzen jeweils festgelegten gesetzlichen Fristen beantworten kann. Der Auftragsverarbeiter kann für die Zurverfügungstellung der Datensätze ein angemessenes Entgelt verlangen.
g) Nachweis der Einhaltung der Audit
Der Auftragsverarbeiter stellt dem Verantwortlichen alle erforderlichen Informationen zum Nachweis der Einhaltung der in diesem Artikel niedergelegten Pflichten zur Verfügung und ermöglicht dem Verantwortlichen Überprüfungen — einschließlich Inspektionen –, die vom Verantwortlichen oder einem anderen von diesem beauftragten Prüfer durchgeführt werden. Der Verantwortliche hat den Auftragsverarbeiter zumindest drei Wochen im Voraus über eine Inspektion zu informieren. Der Auftragsverarbeiter hat bei Überprüfungen kooperativ beizutragen, ist jedoch berechtigt dem Verantwortlichen ein entsprechendes Entgelt für den Zeitaufwand in Rechnung stellen.
h) Erfüllung datenschutzrechtlicher Verpflichtungen
Der Auftragsverarbeiter versichert die Einhaltung der für Ihn in den Datenschutzgesetzen normierten Pflichten. Zudem versichert der Auftragsverarbeiter den Verantwortlichen bei der Erfüllung der Datenschutzgesetze zu unterstützen und diesem sämtliche Daten und Informationen zur Verfügung zu stellen, welcher der Verantwortliche zur Einhaltung der Datenschutzgesetze benötigt jedoch selbst nicht besitzt. Der Auftragsverarbeiter kann für die Zurverfügungstellung der Datensätze ein angemessenes Entgelt verlangen.
§ 6 Sub-Auftragsverarbeiter
Der Auftragsverarbeiter ist generell berechtigt, zur Verarbeitung der personenbezogenen Daten weitere Subunternehmer als Auftragsverarbeiter in Anspruch zu nehmen. Die Heranziehung von Subunternehmern ist jedoch in jedem Einzelfall dem Verantwortlichen so zeitgerecht mitzuteilen, dass dieser dagegen Einspruch erheben kann. Nimmt der Auftragsverarbeiter die Dienste eines weiteren Auftragsverarbeiters in Anspruch, um bestimmte Verarbeitungstätigkeiten im Namen des Verantwortlichen auszuführen, so werden diesem weiteren Auftragsverarbeiter im Wege eines schriftlichen Vertrags dieselben Datenschutzpflichten auferlegt, die in dem Vertrag zwischen den Parteien festgelegt sind. Insbesondere müssen hinreichende Garantien dafür geboten werden, dass die geeigneten technischen und organisatorischen Maßnahmen so durchgeführt werden, dass die Verarbeitung entsprechend den Anforderungen der DSGVO erfolgt. Kommt der Subunternehmer seinen Datenschutzpflichten nicht nach, so haftet der Auftragsverarbeiter gegenüber dem Verantwortlichen für die Einhaltung der Pflichten jenes anderen Auftragsverarbeiters.
§ 7 Internationaler Datenverkehr
Der Auftragsverarbeiter darf Geschäftsdaten nur an Dritte innerhalb des Europäischen Wirtschaftsraums (EWR) oder in ein Land übertragen, das ein angemessenes Datenschutzschutzniveau gemäß geltender Datenschutzgesetze gewährleistet. Die Übermittlung von Geschäftsdaten an Drittländer bedarf einer vorherigen gesonderten oder allgemeinen schriftlichen Genehmigung des Verantwortlichen. Darüber hinaus darf die Datenübermittlung nur unter Einhaltung der geltenden Datenschutzgesetze (z.B. durch Abschluss von EU Standardvertragsklauseln) erfolgen. Sofern der Auftragsverarbeiter nach Abschluss dieser ADV eine Datenweitergabe außerhalb des EWR („internationaler Datenverkehr“) oder in Länder ohne angemessenem Datenschutzniveau plant, ist er verpflichtet, dem Verantwortlichen unverzüglich schriftlich darüber in Kenntnis zu setzen.
§ 8 Haftung
(1) Es gelten die gesetzlichen Haftungsbestimmungen des Art. 82 DSGVO.
§ 9 Laufzeit und Beendigung
(1) Im Falle einer Beendigung des Hauptvertrages, bleibt die vorliegende ADV solange bestehen, als der Auftragsverarbeiter Geschäftsdaten für den Datenverantwortlichen verarbeitet.
(2) Der Auftragsverarbeiter hat nach Abschluss der Erbringung der Verarbeitungsleistungen alle personenbezogenen Daten nach Wahl des Verantwortlichen entweder zu löschen oder zurückzugeben, sofern nicht nach dem Unionsrecht oder dem Recht der Mitgliedstaaten eine Verpflichtung zur Speicherung der personenbezogenen Daten besteht. Der Auftragsverarbeiter kann für den Aufwand, der ihm im Zusammenhang mit der Rückgabe der Datensätze entsteht, ein angemessenes Entgelt verlangen.
(3) Nach Beendigung der ADV bleibt die umfassende Vertraulichkeitsverpflichtung des Auftragsverarbeiters weiterhin unbeschränkt in Geltung.
§ 10 Schlussbestimmungen
(1) Es gelten die Allgemeinen Geschäftsbedingungen des Auftragsverarbeiters.
(2) Alle Formen von Zusatzvereinbarungen, sowohl vor Abschluss dieses ADV als auch während der Vertragslaufzeit bedürfen zu ihrer Gültigkeit der Schriftform. Das gilt auch für das Abweichen vom Schriftformerfordernis.
(3) Sollten einzelne Bestimmungen des Vertrages unwirksam oder undurchführbar sein, so ist die unwirksame Bestimmung durch eine wirksame Bestimmung, die dem wirtschaftlichen Sinn und Zweck der unwirksamen Bestimmung am nächsten kommt, zu ersetzen.
(4) Auf alle Rechtsbeziehungen und Sachverhalte zwischen den Parteien ist ausschließlich österreichisches Recht unter Ausschluss der internationalen Verweisungsnormen anzuwenden.
(5) Als Gerichtsstand für alle Streitigkeiten zwischen den Parteien wird das sachlich zuständige österreichisches Gericht für Wien vereinbart.
Anhang 1: Technische und organisatorische Maßnahmen
Liste der bestehenden technischen und organisatorischen Maßnahmen des Auftragsverarbeiters nach Art. 32 DSGVO
Der Auftragsverarbeiter setzt folgende technische und organisatorische Maßnahmen zum Schutz der vertragsgegenständlichen personenbezogenen Daten i.S.d. Art. 32 DSGVO um.
Die Verarbeitung der Daten findet in Rechenzentren statt, die nach ISO27001:2022 und anderen international anerkannten Qualitätsstandards zertifiziert wurden. Zur Gewährleistung des Grundsatzes von „privacy-by-design“ werden alle über den MCP-Server ausgetauschten Informationen unmittelbar nach Weiterübermittlung und damit der Erfüllung des Verarbeitungszwecks gelöscht.
Weitere Informationen finden Sie unter https://ai.wals.pro/de/trust
Zusätzlich orientieren wir uns an den best-practice Standards für sichere Software-Entwicklung aus ISO27001:2022 Anhang A:
- Lebenszyklus einer sicheren Entwicklung
- Sichere Systemarchitektur und technische Grundsätze
- Sicheres Coding
- Sicherheitsprüfung in Entwicklung und Abnahme
- Zusatzmaßnahmen für eine allfällige ausgegliederte Entwicklung
- Trennung von Entwicklungs-, Prüf- und Produktionsumgebungen
- Änderungssteuerung
Unsere allgemeinen Maßnahmen für den Schutz von Daten beinhalten:
1. Zweckbindung und Trennbarkeit
Folgende Maßnahmen gewährleisten, dass zu unterschiedlichen Zwecken erhobene Daten getrennt verarbeitet werden:
- Logische Mandantentrennung (softwareseitig)
- Berechtigungskonzept
- Trennung von Produktiv- und Testsystem
2. Vertraulichkeit und Integrität
Folgende Maßnahmen gewährleisten die Vertraulichkeit und Integrität der Systeme des Auftragsverarbeiters:
2.1 Verschlüsselung
- Verschlüsselte Datenbanken für Zugangsdaten und andere sensible Daten von Kunden, Lieferanten und sonstigen Geschäftspartnern mit Zweifaktor-Authentifizierung
- Verschlüsselter Zugang zum E-Mail-Server per SSL/TLS
- Verschlüsselte Übertragung sämtlicher Daten zwischen KI-Client, MCP-Server und weclapp-System per TLS
2.2 Pseudonymisierung
Zurzeit existieren keine Maßnahmen zur Pseudonymisierung von Daten.
2.3 Zutrittskontrolle
Es wurden folgende Maßnahmen getroffen, um Unbefugte am Zutritt zu den Datenverarbeitungsanlagen, mit denen personenbezogene Daten verarbeitet oder genutzt werden, zu hindern:
- Sicherheitsfenster und -Türen
- Schlüsselregelung (Schlüsselausgabe etc.)
- Sorgfältige Auswahl von Reinigungspersonal
2.4 Zugangskontrolle
Es wurden folgende Maßnahmen getroffen, die die Nutzung der Datensysteme durch unbefugte Dritte verhindern:
- Zuordnung von Benutzerrechten
- Individuelle Benutzerkonten (Authentifizierung mit Benutzername / Passwort)
- Passwort-Richtlinie
- Authentifizierung mit biometrischen Verfahren, sofern vom Endgerät unterstützt
- Verschlüsselung der Backups
- Schlüsselregelung (Schlüsselausgabe etc.)
- Sorgfältige Auswahl von Reinigungspersonal
- Einsatz von Antiviren-Software auf allen IT-Systemen
- Einsatz einer Anti-Ransom-Lösung auf allen Clientsystemen
- Einsatz von Desktop-Firewalls an allen Windows-Systemen
2.5 Zugriffskontrolle
Es wurden folgende Maßnahmen getroffen, die gewährleisten, dass die zur Benutzung eines Datenverarbeitungssystems Berechtigten ausschließlich auf die ihrer Zugriffsberechtigung unterliegenden Daten zugreifen können, und dass personenbezogene Daten bei der Verarbeitung, Nutzung und nach der Speicherung nicht unbefugt gelesen, kopiert, verändert oder entfernt werden können:
- Berechtigungskonzept
- Verwaltung der Rechte durch den Systemadministrator
- regelmäßige Überprüfung und Aktualisierung der Zugriffsrechte
- Passwortrichtlinie
- Protokollierung der Betriebssystem-Umgebung und des ERP-Systems
- physikalische Löschung von Datenträgern vor Wiederverwendung
- Vernichtung von Datenträgern über zertifizierten Dienstleister
- Einsatz von Aktenvernichter für Papier mit Sicherheitsstufe P-5 gem. DIN66399
- Verschlüsselung der Backup-OffsiteCopies
- Patchmanagement mit regelmäßigen Sicherheits-Updates
2.6 Eingabekontrolle
Mit Hilfe folgender Maßnahmen kann nachträglich überprüft und festgestellt werden, ob und von wem personenbezogene Daten in Datenverarbeitungssysteme eingegeben, verändert oder entfernt worden sind:
- Individuelle Benutzerkonten (Nachvollziehbarkeit bei Eingabe, Änderung und Löschung von Daten)
- Protokollierung der Betriebssystem-Umgebung und des ERP-Systems
- Vergabe von Rechten zur Eingabe, Änderung und Löschung von Daten auf Basis eines Berechtigungskonzepts
- Schreibende Zugriffe auf das weclapp-System des Verantwortlichen erfordern eine ausdrückliche Freigabe durch den Verantwortlichen (Freigabe-Verfahren mit signierten Freigabe-Tokens)
2.7 Auftragskontrolle
Folgende Maßnahmen gewährleisten, dass personenbezogene Daten, die im Auftrag verarbeitet werden, nur entsprechend den Weisungen des Auftraggebers verarbeitet werden können:
- Auswahl des Auftragsverarbeiters unter Sorgfaltsgesichtspunkten (insbesondere hinsichtlich Datensicherheit und Datenschutz)
- Schriftliche Vereinbarung mit Auftragsverarbeitern (Auftragsverarbeitungsvertrag)
- Verpflichtung der Mitarbeiter des Auftragsverarbeiters auf das Datengeheimnis
- Sicherstellung der Vernichtung von Daten nach Beendigung des Auftrags
2.8 Transport- bzw. Weitergabekontrolle
Folgende Maßnahmen gewährleisten, dass personenbezogene Daten bei der Weitergabe (physisch und / oder digital) nicht von Unbefugten erlangt oder zur Kenntnis genommen werden können:
- Minimalprinzip der Weitergabe von Daten
- Verschlüsselter Zugang zum E-Mail-Server per SSL/TLS
- Verschlüsselung von E-Mails bei der Übertragung von personenbezogenen oder anderen sensiblen Daten
- Verschlüsselter Fernwartungszugang zu Kunden über SSL-VPN
- Verschlüsselung physischer Datenträger bei Transport
3. Verfügbarkeit, Wiederherstellbarkeit und Belastbarkeit der Systeme
Folgende Maßnahmen gewährleisten, dass die eingesetzten Datenverarbeitungssysteme jederzeit einwandfrei funktionieren und personenbezogene Daten gegen zufällige Zerstörung oder Verlust geschützt sind:
- Backup- & Recoverykonzept
- Aufbewahrung von Datensicherungen an einem sicheren, ausgelagerten Ort
Anhang 2: Liste der Subauftragsverarbeiter
Der Auftragsverarbeiter setzt zum Zeitpunkt des Vertragsabschlusses folgende Subauftragsverarbeiter ein:
| Anbieter, Rechtsträger, Anschrift | Ausgelagerte Leistung, betroffene Daten | Sitz, Region, Übermittlungsgarantie |
|---|---|---|
| Google Cloud EMEA Limited, 70 Sir John Rogerson's Quay, Dublin 2, Irland | Hosting der Plattform: Cloud Run/Functions, Firestore, Auth, Secret Manager, Logging. Konten, technische Metadaten, Zugangsdaten, durchgeleitete ERP-Inhalte. ERP-Inhalte werden nicht über die Anfrage hinaus gespeichert, nur Audit-Metadaten. | Cloud Run europe-west1 (Belgien), Firestore eur3. Keine EU-Beschränkung für alle Dienste und Supportzugriffe belegt. Drittlandtransfer über Google CDPA (SCC). Google ist außerdem aktives Mitglied des Transatlantic Data Privacy Framework (DPF) und somit von einem Angemessenheitsbeschluss der EU-Kommission gemäß Art. 45 DSGVO abgedeckt. |
| SMTP2GO (Sand Dune Mail Ltd.), EPIC Centre, 96–106 Manchester Street, Christchurch 8011, Neuseeland | SMTP-Versand transaktionaler Mails (Registrierung, Einladungen, Benachrichtigungen) und betrieblicher Mails. Absender, Empfänger, Inhalt und Anhänge während der Zustellung; Zustell- und Fehlerdaten. | Die EU-Kommission hat für Neuseeland gemäß Art. 45 DSGVO einen Angemessenheitsbeschluss veröffentlicht. |
Hinweis: Das vom Verantwortlichen eingesetzte KI-System (z. B. Claude, ChatGPT) ist kein Subauftragsverarbeiter des Auftragsverarbeiters (vgl. § 3, Klarstellung).