Rechtliches
Auftragsverarbeitungsvertrag (AVV / DPA)
Entwurf eines Vertrags zur Auftragsverarbeitung nach Art. 28 DSGVO für Geschäftskunden der mandantenfähigen EVBINOS-Produkte.
1. Parteien
- Verantwortlicher (Kunde)
- REQUIRES CONFIGURATION / REVIEW: Name, Anschrift und Vertreter des Kunden – wird je Kunde ausgefüllt
- Auftragsverarbeiter
- Evangelos Binos
Hintergasse 23
65239 Hochheim am Main
Deutschland
EVBINOS - Hauptvertrag
- REQUIRES CONFIGURATION / REVIEW: Bezeichnung des zugrunde liegenden Vertrags bzw. der Bestellung
2. Gegenstand und Dauer
Gegenstand ist die Verarbeitung personenbezogener Daten im Auftrag des Kunden bei der Nutzung der EVBINOS-Produkte. Die Dauer entspricht der Laufzeit des Hauptvertrags. REQUIRES CONFIGURATION / REVIEW: Konkrete Produkte und Leistungen benennen.
3. Art und Zweck der Verarbeitung
Die Verarbeitung umfasst das Speichern, Verwalten und Übermitteln von Daten, die der Kunde in das jeweilige Produkt eingibt, ausschließlich zum Zweck der vertraglich vereinbarten Leistung.
4. Datenkategorien und betroffene Personen
Betroffene Personen und Datenarten richten sich nach dem eingesetzten Produkt. REQUIRES CONFIGURATION / REVIEW: Je Produkt bestätigen und ergänzen.
| Betroffene Personen | Datenkategorien |
|---|---|
| Kontakte / Endkunden des Kunden | REQUIRES CONFIGURATION / REVIEW: z. B. Name, Telefonnummer, E-Mail-Adresse, Geburtsdatum, Nachrichtenverlauf – bestätigen |
| Mitarbeitende des Kunden (Nutzer) | REQUIRES CONFIGURATION / REVIEW: z. B. Kontodaten, Zugangsdaten, Nutzungs-/Protokolldaten – bestätigen |
5. Weisungen
Der Auftragsverarbeiter verarbeitet personenbezogene Daten nur auf dokumentierte Weisung des Kunden, auch in Bezug auf Übermittlungen in Drittländer, es sei denn, er ist durch Unionsrecht oder mitgliedstaatliches Recht zur Verarbeitung verpflichtet (Art. 28 Abs. 3 lit. a DSGVO). Hält er eine Weisung für rechtswidrig, informiert er den Kunden unverzüglich.
6. Vertraulichkeit
Zur Verarbeitung befugte Personen sind zur Vertraulichkeit verpflichtet oder unterliegen einer gesetzlichen Verschwiegenheitspflicht (Art. 28 Abs. 3 lit. b DSGVO).
7. Technische und organisatorische Maßnahmen
Der Auftragsverarbeiter trifft geeignete technische und organisatorische Maßnahmen nach Art. 32 DSGVO. Sie werden in Anhang II dokumentiert und fortlaufend an den Stand der Technik angepasst (Art. 28 Abs. 3 lit. c DSGVO).
8. Unterauftragsverarbeiter
Der Kunde erteilt eine REQUIRES CONFIGURATION / REVIEW: allgemeine / besondere – festlegen Genehmigung zum Einsatz von Unterauftragsverarbeitern. Die aktuelle Liste ist unter Unterauftragnehmer veröffentlicht. Über beabsichtigte Änderungen wird der Kunde informiert und kann innerhalb einer angemessenen Frist widersprechen. Unterauftragsverarbeiter werden vertraglich zu mindestens gleichwertigem Datenschutz verpflichtet (Art. 28 Abs. 2 und 4 DSGVO). REQUIRES CONFIGURATION / REVIEW: Informationsfrist und Verfahren festlegen.
9. Unterstützung des Kunden
Der Auftragsverarbeiter unterstützt den Kunden mit geeigneten Maßnahmen bei der Beantwortung von Betroffenenanfragen (Kapitel III DSGVO) sowie bei den Pflichten aus Art. 32 bis 36 DSGVO (Art. 28 Abs. 3 lit. e und f DSGVO).
10. Meldung von Datenschutzverletzungen
Der Auftragsverarbeiter meldet dem Kunden eine Verletzung des Schutzes personenbezogener Daten unverzüglich. REQUIRES CONFIGURATION / REVIEW: Meldefrist und Inhalte der Meldung festlegen.
11. Rückgabe und Löschung
Nach Abschluss der Leistungen löscht der Auftragsverarbeiter nach Wahl des Kunden alle personenbezogenen Daten oder gibt sie zurück, sofern keine Pflicht zur Speicherung besteht (Art. 28 Abs. 3 lit. g DSGVO). REQUIRES CONFIGURATION / REVIEW: Exportformat und Löschfristen inkl. Backups festlegen.
12. Nachweise und Kontrollen
Der Auftragsverarbeiter stellt dem Kunden die erforderlichen Informationen zum Nachweis der Pflichten bereit und ermöglicht Überprüfungen einschließlich Inspektionen (Art. 28 Abs. 3 lit. h DSGVO). REQUIRES CONFIGURATION / REVIEW: Ablauf, Anmeldefrist und Kostentragung festlegen.
13. Drittlandübermittlung
Eine Verarbeitung außerhalb der EU/des EWR erfolgt nur unter den Voraussetzungen der Art. 44 ff. DSGVO. REQUIRES CONFIGURATION / REVIEW: Ggf. Standorte und Transfermechanismen benennen.
14. Haftung
Die Haftung richtet sich nach Art. 82 DSGVO und dem Hauptvertrag. REQUIRES CONFIGURATION / REVIEW: Rechtliche Prüfung der Haftungsregelung.
15. Schlussbestimmungen
Bei Widersprüchen geht dieser AVV dem Hauptvertrag im Hinblick auf den Datenschutz vor. Es gilt deutsches Recht. REQUIRES CONFIGURATION / REVIEW: Gerichtsstand, Schriftform/Textform und Unterzeichnung festlegen.
Anhänge
- Anhang I – Einzelheiten der Verarbeitung (Abschnitte 3 und 4). REQUIRES CONFIGURATION / REVIEW: Je Kunde ausfüllen.
- Anhang II – Technische und organisatorische Maßnahmen (TOMs). REQUIRES CONFIGURATION / REVIEW: Aus dem internen TOM-Dokument überführen und prüfen.
- Anhang III – Unterauftragsverarbeiter: Liste der Unterauftragnehmer