Auftragsverarbeitung gemäß Art. 28 DSGVO
Zwischen dem Kunden der Verbandspartner GmbH, der die Plattform „Verbandspartner Service“ oder „Mitelio Steuern“ nutzt (Auftraggeber), und der Verbandspartner GmbH, Jungfer-Willemin-Stiege 1, 48143 Münster, HRB 21233 (Auftragnehmer) wird mit Abschluss des Vertrags über die Nutzung der Plattform (Hauptvertrag) nachfolgender Vertrag über die Auftragsverarbeitung geschlossen.
1. Auftragsinhalt, Kategorien der Daten, betroffene Personen, Art, Umfang und Ziel der Verarbeitung (Art. 28 Abs. 3, 30 Abs. 2 DSGVO)
Gegenstand der Datenverarbeitung: Der Gegenstand der Datenverarbeitung besteht in der Bereitstellung und dem Betrieb einer Software as a Service (SaaS)-Lösung, bekannt als „Verbandspartner Service“ und für Steuerkanzleien als „Mitelio Steuern“. Diese Plattform dient dazu, Mitgliedern eines Verbandes wichtige Informationen im Rahmen der Verbandsarbeit bzw. Mandanten einer Steuerkanzlei Informationen der Kanzlei zugänglich zu machen. Die Plattform unterstützt verschiedene Kommunikations- und Informationskanäle, darunter E-Mail, ein Web-Portal, eine Progressive-Web-App, ein Wiki und einen Chatdienst. Soweit in diesem Vertrag von Verband und Mitgliedern die Rede ist, gilt dies für Steuerkanzleien und deren Mandanten entsprechend.
Dauer der Datenverarbeitung: Dieser Vertrag gilt für die Laufzeit des Hauptvertrags und endet mit dessen Beendigung, ohne dass es einer gesonderten Kündigung bedarf. Die Pflichten des Auftragnehmers aus diesem Vertrag bestehen fort, solange er Daten des Auftraggebers verarbeitet, insbesondere bis zum Abschluss der Löschung nach Abschnitt 7.
Zweck der Datenverarbeitung: Der Zweck der Datenverarbeitung liegt in der effizienten und zielgerichteten Informationsverteilung und -kommunikation innerhalb des Verbandes. Die SaaS-Lösung ermöglicht es, die Mitglieder über relevante Vorgänge, Ereignisse und Inhalte im Zusammenhang mit der Verbandsarbeit zu informieren und den Austausch unter den Mitgliedern zu fördern. Dies schließt folgende Aktivitäten ein:
- Kommunikation und Information: Mitglieder erhalten Zugang zu aktuellen Nachrichten, Updates und Dokumentationen, die für ihre Aktivitäten und Verpflichtungen innerhalb des Verbandes relevant sind.
- Kollaboration: Bereitstellung von Tools und Plattformen (wie Wiki und Chat), die eine effektive Zusammenarbeit und Kommunikation zwischen den Mitgliedern unterstützen.
- Personalisierung und Mitgliederverwaltung: Verwaltung von Mitgliederdaten und personalisierten Einstellungen, um eine zugeschnittene Nutzungserfahrung zu ermöglichen und die Verwaltung von Mitgliederinformationen zu optimieren.
- Sicherheit und Integrität der Daten: Gewährleistung der Sicherheit, Integrität und Verfügbarkeit der verarbeiteten Daten, einschließlich Maßnahmen zum Datenschutz und zur Datensicherheit.
Der Auftragnehmer wird im Rahmen dieses Vertrages ausschließlich im Auftrag und nach den Weisungen des Auftraggebers tätig, um die genannten Ziele zu erreichen und den Verbandsmitgliedern einen Mehrwert zu bieten.
Art der Datenverarbeitung im Verbandspartner Service
Erfassung und Speicherung von Daten: Die personenbezogenen Daten der Verbandsmitglieder werden bei der Registrierung, während der Nutzung der Plattform und bei der Teilnahme an verbandsspezifischen Aktivitäten erfasst. Diese Daten umfassen Kontaktinformationen, Mitgliedschaftsdetails, professionelle Informationen und Interaktionen innerhalb der Plattform. Die Daten werden auf sicheren Servern gespeichert und regelmäßig aktualisiert, um ihre Genauigkeit und Relevanz zu gewährleisten.
Verarbeitung und Nutzung: Die erfassten Daten werden genutzt, um:
- Mitgliederkonten zu verwalten und Zugang zu verschiedenen Funktionalitäten der Plattform zu gewähren.
- Kommunikationsdienste wie E-Mail, Chat und Foren innerhalb des Web-Portals und der Web-App bereitzustellen.
- Personalisierte Inhalte und Benachrichtigungen basierend auf den Präferenzen und Interessen der Mitglieder zu liefern.
- Veranstaltungen zu organisieren und die Teilnahme zu verwalten.
- Sicherheitsprotokolle und Zugriffsberechtigungen zu implementieren, um die Integrität und Vertraulichkeit der Mitgliederdaten zu schützen.
Analyse und Berichterstattung: Auswertungen der Nutzung (z. B. Zugriffsstatistiken, Reichweite von Beiträgen, Rückmeldungen und Umfrageergebnisse) werden für den Auftraggeber erstellt und ihm zur Verfügung gestellt, um ihn bei seiner Planung und Entscheidungsfindung zu unterstützen. Der Auftraggeber weist den Auftragnehmer an, Nutzungsdaten zu anonymisieren, damit der Auftragnehmer die Plattform auf Grundlage anonymisierter, aggregierter Daten ohne Personenbezug verbessern und weiterentwickeln kann.
Datenweitergabe und Offenlegung: Daten werden nur gegenüber dem Auftraggeber, den von ihm berechtigten Nutzern und den in Anhang 1 genannten Unterauftragnehmern offengelegt, soweit dies für die Bereitstellung der Dienste erforderlich ist. Eine Weitergabe an sonstige Dritte erfolgt nur auf dokumentierte Weisung des Auftraggebers oder wenn der Auftragnehmer gesetzlich dazu verpflichtet ist (Abschnitt 2).
Löschung und Rückgabe von Daten: Während der Vertragslaufzeit kann der Auftraggeber Daten einzelner Nutzer selbst über die Plattform löschen oder deren Löschung beim Auftragnehmer anweisen. Die Löschung und Rückgabe der Daten nach Vertragsende richtet sich nach Abschnitt 7.
Datenkategorien im Verbandspartner Service
Kontaktinformationen:
- Name
- Adresse
- Telefonnummern
- E-Mail-Adressen
Mitgliedschaftsdaten:
- Mitgliedsnummer
- Beitrittsdatum
- Status der Mitgliedschaft (aktiv/inaktiv)
- Mitgliedschaftstyp oder -kategorie
Kommunikationsdaten:
- Inhalt und Log-Dateien von E-Mails
- Chatprotokolle
- Beiträge und Kommentare im Web-Portal und in der Web-App
- Einträge und Bearbeitungen im Wiki
Nutzungsdaten der SaaS-Plattform:
- Login-Daten (Benutzername, Passwort)
- Zugriffszeiten und -daten
- Nutzerverhalten und Präferenzen (z. B. häufig besuchte Seiten, Einstellungen in der App)
- IP-Adressen und Geräteinformationen
Profildaten:
- Berufliche Informationen (Berufsbezeichnung, Arbeitgeber)
- Qualifikationen und Fähigkeiten
- Interessen und Spezialgebiete innerhalb des Verbands
Daten zu Veranstaltungen:
- Anmeldung zu Veranstaltungen
- Teilnahmedaten
- Feedback und Bewertungen zu Veranstaltungen
Sicherheitsdaten:
- Daten zu Sicherheitsmaßnahmen (z. B. Zugriffsberechtigungen, Protokolle von Sicherheitsüberprüfungen)
Zweck der Verarbeitung für jede Datenkategorie
- Kontaktinformationen und Mitgliedschaftsdaten werden verwendet, um die Mitglieder zu identifizieren, mit ihnen zu kommunizieren und die Mitgliedschaft zu verwalten.
- Kommunikationsdaten dienen der Förderung der Interaktion und Zusammenarbeit unter den Mitgliedern sowie der Archivierung von Kommunikationsvorgängen für rechtliche oder administrative Zwecke.
- Nutzungsdaten dienen der Bereitstellung, Absicherung und Personalisierung der Plattform sowie Auswertungen für den Auftraggeber. Zur Optimierung der Plattform werden sie ausschließlich in anonymisierter Form verwendet.
- Profildaten ermöglichen eine zielgerichtete Kommunikation und Angebote, die auf die beruflichen Interessen und Qualifikationen der Mitglieder abgestimmt sind.
- Daten zu Veranstaltungen werden benötigt, um die Planung und Durchführung von verbandsspezifischen Veranstaltungen zu unterstützen.
- Sicherheitsdaten gewährleisten die Integrität und Sicherheit der Plattform und schützen vor unberechtigtem Zugriff.
Datenkategorien nach Art. 9 Abs. 1 DS-GVO
Die Verarbeitung besonderer Kategorien personenbezogener Daten (Art. 9 Abs. 1 DSGVO) ist nicht vorgesehen. Der Auftraggeber stellt sicher, dass solche Daten nicht an den Auftragnehmer übermittelt werden. Dies gilt insbesondere beim Import von Mandanten- oder Mitgliederstammdaten, etwa für Angaben zur Religionszugehörigkeit (Kirchensteuermerkmal). Der Auftraggeber weist seine Nutzer darauf hin, solche Daten nicht in Chats, Beiträge oder Dokumente einzustellen.
Von der Datenverarbeitung betroffene Personengruppen
- Verbandsmitglieder: Die primäre Gruppe, deren personenbezogene Daten verarbeitet werden. Diese umfasst alle registrierten Mitglieder des Verbandes, die die Plattform und ihre verschiedenen Funktionen nutzen.
- Verbandsmitarbeiter: Mitarbeiter des Verbandes, die die Plattform für administrative Zwecke nutzen, Mitgliederdaten verwalten oder in sonstiger Weise mit den Mitgliederdaten interagieren.
- Veranstaltungsteilnehmer: Personen, die an durch den Verband organisierten Veranstaltungen teilnehmen. Diese können Mitglieder oder auch externe Teilnehmer sein, deren Daten für die Veranstaltungsorganisation und -durchführung erfasst und verarbeitet werden.
- Mandanten: Mandanten einer Steuerkanzlei und deren Ansprechpartner, deren Daten die Kanzlei in der Plattform verwaltet oder aus ihrer Kanzleisoftware (z. B. DATEV) importiert.
- Mitarbeiter von Mitgliedsbetrieben: Beschäftigte der Mitglieder bzw. Mandanten, die die Plattform nutzen oder Informationen über sie erhalten.
- Gäste: Externe Nutzer, die vom Auftraggeber zur Plattform eingeladen werden.
- Interessenten: Personen, die Informationen über den Verband anfragen oder sich für eine Mitgliedschaft interessieren.
- Kommunikationspartner: Dies schließt Personen ein, die über die verschiedenen Kommunikationskanäle der Plattform (wie E-Mail, Chat, Wiki) mit Mitgliedern oder Verbandsmitarbeitern interagieren.
- Lieferanten und Dienstleister: Personen, die im Auftrag des Verbandes Dienstleistungen erbringen oder Produkte liefern und hierfür in die Datenverarbeitung einbezogen sind.
2. Verantwortlichkeit und Anweisungsbefugnis
Der Auftraggeber trägt als Verantwortlicher gemäß Art. 4 Nr. 7 der DSGVO die Verantwortung für die Beachtung der Datenschutzbestimmungen. Dies schließt insbesondere die Auswahl des Auftragnehmers, die Weitergabe von Daten und die erteilten Anweisungen ein (Art. 28 Abs. 3 lit. a, 29 und 32 Abs. 4 DSGVO).
Der Auftragnehmer ist nur befugt, Daten gemäß dem Hauptvertrag und den Anweisungen des Auftraggebers zu verarbeiten. Dies umfasst auch die Korrektur, Löschung oder Einschränkung der Datenverarbeitung, sofern diese Maßnahmen notwendig sind. Ausnahmen bestehen nur, wenn gesetzliche Vorschriften der EU oder der Mitgliedstaaten, denen der Auftragnehmer unterliegt, dies erfordern. In solchen Fällen muss der Auftragnehmer den Auftraggeber über die rechtlichen Anforderungen informieren, bevor die Datenverarbeitung beginnt, es sei denn, das Gesetz verbietet eine solche Mitteilung aus Gründen des öffentlichen Interesses (Art. 28 Abs. 3 S. 2 lit. a DSGVO).
Eine Übermittlung von Daten in ein Drittland oder an eine internationale Organisation erfolgt ebenfalls nur auf dokumentierte Weisung des Auftraggebers und nur unter Einhaltung der Art. 44 ff. DSGVO. Der Einsatz der in Anhang 1 genannten Unterauftragnehmer einschließlich der dort beschriebenen Übermittlungen gilt als entsprechende Weisung.
Der Auftraggeber ist berechtigt, zusätzliche Anweisungen bezüglich der Datenverarbeitung und Sicherheitsmaßnahmen zu erteilen. Es obliegt ihm, diese Anweisungen zu dokumentieren. Mündlich erteilte Anweisungen sind unverzüglich in Textform zu bestätigen.
Glaubt der Auftragnehmer, dass eine Anweisung des Auftraggebers gegen das Datenschutzrecht verstößt, wird er den Auftraggeber unverzüglich darauf aufmerksam machen. In einem solchen Fall hat der Auftragnehmer das Recht, die Ausführung der Anweisung auszusetzen, bis der Auftraggeber die Anweisung bestätigt, und offensichtlich rechtswidrige Anweisungen abzulehnen.
Sollten zusätzliche Anweisungen des Auftraggebers über die vertraglichen Verpflichtungen des Auftragnehmers hinausgehen und nicht auf einem Verschulden des Auftragnehmers beruhen, muss der Auftraggeber den zusätzlichen Aufwand separat vergüten.
Die Vertragsparteien haben das Recht, Personen zu benennen, die zum Erteilen und Empfangen von Anweisungen befugt sind (insbesondere, wenn dies nicht bereits aus dem Hauptvertrag hervorgeht). Sie sind verpflichtet, jegliche Änderungen dieser Personen unverzüglich zu kommunizieren.
3. Sicherheitskonzept und zugehörige Verpflichtungen
Der Auftragnehmer wird seine internen Abläufe im eigenen Verantwortungsbereich gemäß den rechtlichen Vorgaben ausrichten und dabei speziell technische und organisatorische Maßnahmen umsetzen (im Folgenden als „TOMs" bezeichnet), um die Daten des Auftraggebers angemessen zu schützen, insbesondere in Bezug auf Vertraulichkeit, Integrität und Verfügbarkeit. Die Maßnahmen werden unter Berücksichtigung der aktuellen Technologie, der Kosten der Implementierung, sowie der Art, des Umfangs, der Umstände und der Zwecke der Verarbeitung festgelegt. Auch die Wahrscheinlichkeit und das potenzielle Risiko für die Rechte und Freiheiten der betroffenen Personen werden berücksichtigt. Die fortwährende Einhaltung dieser Maßnahmen wird gewährleistet (Art. 28 Abs. 3 u. 32 - 39 i.V.m. Art 5 DSGVO). Zu den TOMs zählen unter anderem Zugangs-, Zutritts-, Zugriffs-, Weitergabe-, Eingabe-, Auftrags-, Verfügbarkeits-, Trennungs- und Betroffenenrechtkontrollen.
Die in diesem Auftragsverarbeitungsvertrag definierten TOMs sind im Anhang 2 „Sicherheitskonzept" dargelegt. Sie können im Laufe der Zeit entsprechend dem technischen Fortschritt weiterentwickelt oder durch gleichwertige Schutzmaßnahmen ersetzt werden, solange das definierte Sicherheitsniveau nicht unterschritten wird. Wesentliche Änderungen werden dem Auftraggeber mitgeteilt.
Der Auftragnehmer sorgt dafür, dass die zur Datenverarbeitung des Auftraggebers berechtigten Personen zur Vertraulichkeit und Verschwiegenheit verpflichtet sind (Art. 28 Abs. 3 S. 2 lit. b und 29, 32 Abs. 4 DSGVO) und in die Datenschutzbestimmungen der DSGVO eingewiesen wurden oder einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen.
Die im Rahmen des Auftragsverarbeitungsvertrags überlassenen Daten und Datenträger sowie alle angefertigten Kopien bleiben im Eigentum des Auftraggebers. Sie sind vom Auftragnehmer sorgfältig zu bewahren, vor dem Zugriff unbefugter Dritter zu schützen und dürfen nur mit Zustimmung des Auftraggebers und nur in datenschutzkonformer Weise vernichtet werden. Kopien von Daten dürfen nur erstellt werden, wenn dies für die Erfüllung der Haupt- und Nebenpflichten des Auftragnehmers notwendig ist (z. B. für Backups).
Falls von der DSGVO oder weiteren nationalen Vorschriften gefordert, benennt der Auftragnehmer einen Datenschutzbeauftragten, der den gesetzlichen Anforderungen entspricht, und informiert den Auftraggeber entsprechend (Art. 37 bis 39 DSGVO).
Der Auftragnehmer ist derzeit nicht zur Benennung eines Datenschutzbeauftragten verpflichtet.
Ansprechpartner für Datenschutz des Auftragnehmers: Verbandspartner GmbH, Jungfer-Willemin-Stiege 1, 48143 Münster [email protected]
4. Informations- und Mitwirkungspflichten
Die Rechte betroffener Personen sind gegenüber dem Auftraggeber geltend zu machen, wobei der Auftragnehmer den Auftraggeber unterstützt, gemäß Art. 28 Abs. 3 S. 2 lit. e DSGVO. Insbesondere informiert der Auftragnehmer den Auftraggeber über eingehende Anfragen von Betroffenen.
Der Auftraggeber ist verpflichtet, den Auftragnehmer sofort und vollständig zu informieren, falls er Fehler oder Unstimmigkeiten bei der Datenverarbeitung im Bezug auf die Einhaltung des Auftragsverarbeitungsvertrags oder relevanter Datenschutzvorschriften feststellt.
Stellt der Auftragnehmer eine Verletzung des Schutzes personenbezogener Daten des Auftraggebers fest, informiert er den Auftraggeber unverzüglich, spätestens innerhalb von 48 Stunden nach Kenntniserlangung. Die Meldung enthält, soweit bekannt, die Angaben nach Art. 33 Abs. 3 DSGVO; noch fehlende Informationen reicht der Auftragnehmer unverzüglich nach. Er ergreift sofort die notwendigen Schutzmaßnahmen und unterstützt den Auftraggeber bei der Erfüllung seiner Pflichten nach Art. 33 und 34 DSGVO.
Sollte die Datensicherheit des Auftraggebers durch Aktionen Dritter (z. B. Gläubiger, Behörden, Gerichte usw.) bedroht sein (durch Pfändung, Beschlagnahme, Insolvenzverfahren usw.), wird der Auftragnehmer diese Dritten unverzüglich darauf hinweisen, dass die Daten ausschließlich dem Auftraggeber gehören. Nach Absprache mit dem Auftraggeber wird der Auftragnehmer, falls nötig, entsprechende Schutzmaßnahmen ergreifen.
Der Auftragnehmer informiert den Auftraggeber unverzüglich, falls eine Aufsichtsbehörde Maßnahmen gegen ihn einleitet, die die vom Auftragnehmer verarbeiteten Daten betreffen könnten. Der Auftragnehmer unterstützt den Auftraggeber bei der Erfüllung seiner Pflichten, insbesondere bei Auskünften und Kontrollen durch Aufsichtsbehörden (Art. 31 DSGVO).
Der Auftragnehmer stellt dem Auftraggeber alle notwendigen Informationen zur Verarbeitung der Daten im Rahmen dieses Auftragsverarbeitungsvertrags zur Verfügung, die zur Erfüllung gesetzlicher Pflichten erforderlich sind. Dies umfasst insbesondere Anfragen von Betroffenen oder Behörden und die Einhaltung der Rechenschaftspflichten gemäß Art. 5 Abs. 2 DSGVO sowie die Durchführung einer Datenschutz-Folgenabschätzung gemäß Art. 35 DSGVO und einer vorherigen Konsultation der Aufsichtsbehörde gemäß Art. 36 DSGVO.
Sollten die Bereitstellung der notwendigen Informationen und die Mitwirkung des Auftragnehmers über dessen vertragliche Leistungspflichten hinausgehen und nicht durch eigenes Fehlverhalten verursacht sein, ist der Auftraggeber verpflichtet, den entstehenden Mehraufwand gesondert zu vergüten.
5. Kontrollrechte
Der Auftraggeber ist berechtigt, die Einhaltung der gesetzlichen Bestimmungen und der Vereinbarungen dieses Auftragsverarbeitungsvertrags, insbesondere der technischen und organisatorischen Maßnahmen (TOMs), beim Auftragnehmer jederzeit im erforderlichen Maße zu überprüfen (Art. 28 Abs. 3 lit. h DSGVO).
Vor-Ort-Prüfungen sollen während der üblichen Geschäftszeiten stattfinden, müssen vom Auftraggeber angemessen vorher angekündigt werden (mindestens 21 Tage Vorlauf, außer in Notfällen) und vom Auftragnehmer unterstützt werden, etwa durch Bereitstellung von Personal.
Die Überprüfungen sind auf das notwendige Maß beschränkt und müssen die Betriebs- und Geschäftsgeheimnisse des Auftragnehmers sowie den Datenschutz Dritter (z.B. anderer Kunden oder Mitarbeiter des Auftragnehmers) berücksichtigen. Nur qualifizierte Personen, die sich ausweisen können und bezüglich der Geheimhaltung der Geschäftsprozesse des Auftragnehmers und der personenbezogenen Daten Dritter zur Verschwiegenheit verpflichtet sind, dürfen die Kontrollen durchführen.
Anstelle von direkten Einsichtnahmen und Vor-Ort-Kontrollen kann der Auftragnehmer dem Auftraggeber alternative Überprüfungen durch unabhängige Dritte, wie neutrale Datenschutzauditoren, die Einhaltung anerkannter Verhaltensregeln (Art. 40 DSGVO) oder geeignete Datenschutz- oder IT-Sicherheitszertifizierungen gemäß Art. 42 DSGVO vorschlagen, besonders wenn dadurch Betriebs- und Geschäftsgeheimnisse des Auftragnehmers oder der Datenschutz Dritter gewahrt werden kann.
Sollte die Unterstützung und Duldung bei den Kontrollen oder entsprechenden alternativen Maßnahmen über die vertraglichen Leistungspflichten des Auftragnehmers hinausgehen und nicht durch ein Fehlverhalten des Auftragnehmers verursacht sein, so ist der Auftraggeber verpflichtet, dem Auftragnehmer den entstandenen Mehraufwand gesondert zu vergüten.
6. Unterauftragsbeziehungen
Wenn der Auftragnehmer die Dienste eines Unterauftragnehmers (Subunternehmer) nutzt, um bestimmte Verarbeitungsaufgaben im Namen des Auftraggebers durchzuführen, muss er sicherstellen, dass der Unterauftragnehmer denselben Datenschutzverpflichtungen unterliegt, denen er sich im Rahmen dieses Auftragsverarbeitungsvertrags verpflichtet hat. Dies schließt die Befolgung von Weisungen, die Einhaltung der technischen und organisatorischen Maßnahmen (TOMs), die Bereitstellung von Informationen und die Duldung von Kontrollen ein. Darüber hinaus ist der Auftragnehmer verpflichtet, den Unterauftragnehmer sorgfältig auszuwählen, seine Zuverlässigkeit zu prüfen und die Einhaltung der vertraglichen und gesetzlichen Bestimmungen zu überwachen (Art. 28 Abs. 2 u. 4 DSGVO). Kommt ein Unterauftragnehmer seinen Datenschutzpflichten nicht nach, haftet der Auftragnehmer gegenüber dem Auftraggeber für die Einhaltung der Pflichten des Unterauftragnehmers (Art. 28 Abs. 4 S. 2 DSGVO). Unterauftragnehmer mit Sitz oder Verarbeitung in einem Drittland setzt der Auftragnehmer nur ein, wenn die Voraussetzungen der Art. 44 ff. DSGVO erfüllt sind.
Der Auftraggeber stimmt ausdrücklich zu, dass der Auftragnehmer im Rahmen der Datenverarbeitung Unterauftragnehmer einsetzen darf, sofern dies nicht durch den Hauptvertrag eingeschränkt ist.
Bestehende Unterauftragsverhältnisse, die bereits bei Abschluss dieses Auftragsverarbeitungsvertrags existieren, werden vom Auftragnehmer im Anhang 1 „Unterauftragsverhältnisse" aufgeführt und gelten als vom Auftraggeber genehmigt.
Der Auftragnehmer informiert den Auftraggeber über jede beabsichtigte Hinzuziehung oder Ersetzung eines Unterauftragnehmers mindestens 14 Tage im Voraus in Textform, etwa per E-Mail oder durch eine Mitteilung in der Plattform. Der Auftraggeber kann der Änderung innerhalb von 14 Tagen nach Zugang der Mitteilung aus einem wichtigen datenschutzrechtlichen Grund in Textform widersprechen. Erfolgt innerhalb der Frist kein Widerspruch, gilt die Änderung als genehmigt. Bei einem berechtigten Widerspruch bemühen sich die Parteien um eine einvernehmliche Lösung. Kommt diese nicht zustande, kann jede Partei den Hauptvertrag hinsichtlich der betroffenen Leistungen mit einer Frist von einem Monat zum Monatsende kündigen.
Ist die Ersetzung eines Unterauftragnehmers kurzfristig zwingend erforderlich, etwa bei einem Sicherheitsvorfall, einer Insolvenz oder der Einstellung des Dienstes des Unterauftragnehmers, informiert der Auftragnehmer den Auftraggeber unverzüglich nachträglich. Das Widerspruchsrecht gilt in diesem Fall entsprechend.
Vertragliche Beziehungen, in denen der Auftragnehmer Leistungen Dritter als Nebenleistung für seine geschäftlichen Aktivitäten in Anspruch nimmt (wie Reinigungs-, Sicherheits- oder Transportdienste), gelten nicht als Unterauftragsverarbeitung im Sinne dieses Vertrags. Nichtsdestotrotz muss der Auftragsverarbeiter durch vertragliche Vereinbarungen oder klare Anweisungen sicherstellen, dass dabei die Datensicherheit gewahrt und die Bestimmungen dieses Auftragsverarbeitungsvertrags sowie der Datenschutzvorschriften eingehalten werden.
7. Beendigung, Rückgabe und Löschung
Nach Beendigung des Hauptvertrags kann der Auftraggeber seine Daten innerhalb von 30 Tagen über die in der Plattform vorhandenen Exportfunktionen in einem gängigen, maschinenlesbaren Format selbst exportieren. Eine darüber hinausgehende Rückgabe, insbesondere in einem anderen Format oder unter Mitwirkung des Auftragnehmers, erfolgt auf gesonderte Anforderung des Auftraggebers gegen angemessene Vergütung.
Nach Ablauf dieser Frist löscht der Auftragnehmer die Daten des Auftraggebers einschließlich vorhandener Kopien datenschutzgerecht, sofern nicht nach dem Unionsrecht oder dem Recht der Mitgliedstaaten eine Verpflichtung zur Speicherung besteht (Art. 28 Abs. 3 S. 2 lit. g DSGVO). Der Auftraggeber übt sein Wahlrecht zwischen Rückgabe und Löschung durch die Nutzung der Exportmöglichkeit innerhalb der Frist aus.
Daten in Sicherungskopien werden im Rahmen des regulären Sicherungszyklus gelöscht, spätestens 90 Tage nach Löschung der Produktivdaten. Bis dahin werden sie nicht weiter verarbeitet und bleiben durch die Maßnahmen nach Anhang 2 geschützt.
Auf Anforderung bestätigt der Auftragnehmer dem Auftraggeber die Löschung in Textform.
Dokumentationen, die dem Nachweis der ordnungsgemäßen und vertragsgemäßen Datenverarbeitung dienen, darf der Auftragnehmer entsprechend den jeweiligen Aufbewahrungsfristen über das Vertragsende hinaus aufbewahren.
8. Verschwiegenheit bei Berufsgeheimnisträgern
Ist der Auftraggeber Berufsgeheimnisträger im Sinne des § 203 StGB, insbesondere Steuerberater, gilt ergänzend Folgendes:
- Der Auftragnehmer wird als mitwirkende Person im Sinne des § 203 Abs. 3 S. 2 StGB tätig. Er verpflichtet sich zur Verschwiegenheit über alle fremden Geheimnisse, die ihm bei der Erbringung seiner Leistungen bekannt werden. Er ist darüber belehrt, dass eine unbefugte Offenbarung fremder Geheimnisse nach § 203 Abs. 4 StGB strafbar ist.
- Der Auftragnehmer verschafft sich Kenntnis von fremden Geheimnissen nur, soweit dies zur Erbringung seiner Leistungen erforderlich ist.
- Der Auftragnehmer verpflichtet die bei der Leistungserbringung eingesetzten Personen in Textform zur Verschwiegenheit und belehrt sie über die strafrechtlichen Folgen einer Pflichtverletzung.
- Der Auftragnehmer ist befugt, die in Anhang 1 genannten sowie nach Abschnitt 6 genehmigten Unterauftragnehmer zur Vertragserfüllung heranzuziehen (§ 62a Abs. 3 S. 2 Nr. 3 StBerG). Er erlegt ihnen die Pflicht auf, die bei ihnen eingesetzten Personen in Textform zur Verschwiegenheit zu verpflichten.
Diese Vereinbarung bedarf der Textform, die mit dem Abschluss dieses Vertrags gewahrt ist.
9. Schlussbestimmungen
Bei Widersprüchen zwischen diesem Vertrag und dem Hauptvertrag gehen die Regelungen dieses Vertrags vor, soweit sie den Schutz personenbezogener Daten betreffen. Änderungen und Ergänzungen dieses Vertrags bedürfen der Textform. Sollten einzelne Bestimmungen dieses Vertrags unwirksam sein, bleibt die Wirksamkeit der übrigen Bestimmungen unberührt.
Es findet das Recht der Bundesrepublik Deutschland Anwendung. Als ausschließlicher Gerichtsstand für alle Streitigkeiten aus oder im Zusammenhang mit diesem Vertrag gilt der Geschäftssitz des Auftragnehmers, falls der Auftraggeber Kaufmann, eine juristische Person des öffentlichen Rechts oder ein öffentlich-rechtliches Sondervermögen ist, oder keinen Gerichtsstand in Deutschland hat. Der Auftragnehmer behält sich das Recht vor, Ansprüche am gesetzlichen Gerichtsstand geltend zu machen.
Stand: 28.09.2026
Anhang 1 – Unterauftragsverhältnisse
Der Auftragnehmer setzt die folgenden Unterauftragnehmer ein. Mit jedem Unterauftragnehmer besteht ein Vertrag über die Auftragsverarbeitung nach Art. 28 Abs. 4 DSGVO. Soweit ein Unterauftragnehmer oder dessen Konzerngesellschaften ihren Sitz in einem Drittland haben, ist die Übermittlung durch die Zertifizierung nach dem EU-US Data Privacy Framework (Angemessenheitsbeschluss der EU-Kommission vom 10. Juli 2023, Art. 45 DSGVO) und zusätzlich durch Standardvertragsklauseln (Durchführungsbeschluss (EU) 2021/914, Art. 46 Abs. 2 lit. c DSGVO) abgesichert.
Google Cloud
Google Cloud EMEA Limited, 70 Sir John Rogerson's Quay, Dublin 2, Irland
Zweck: Infrastruktur- und Plattformdienstleistungen, Rechenkapazität, Speicherplatz und Datenbankdienste Ort der Verarbeitung: Rechenzentren im Europäischen Wirtschaftsraum Drittlandbezug: Muttergesellschaft Google LLC (USA), zertifiziert nach dem EU-US Data Privacy Framework; Standardvertragsklauseln Vertragsgrundlage: Cloud Data Processing Addendum
Stream (getstream.io)
Stream.io, Inc., 1215 Spruce Street, Suite 300, Boulder, CO 80302, USA
Zweck: Bereitstellung der Chatfunktionalität Ort der Verarbeitung: Rechenzentrum EU West (Dublin, Irland) Drittlandbezug: Sitz in den USA, zertifiziert nach dem EU-US Data Privacy Framework; Standardvertragsklauseln Vertragsgrundlage: Data Processing Addendum
Sentry
Functional Software, Inc. d/b/a Sentry, 45 Fremont Street, 8th Floor, San Francisco, CA 94105, USA
Zweck: Fehlerüberwachung und -behebung im Rahmen der Softwareentwicklung des Verbandspartner Service Ort der Verarbeitung: Rechenzentrum in Frankfurt am Main, Deutschland (Sentry EU-Region) Drittlandbezug: Sitz in den USA, zertifiziert nach dem EU-US Data Privacy Framework; Standardvertragsklauseln Vertragsgrundlage: Data Processing Addendum
Mailgun (Sinch Email)
Mailgun Technologies, Inc., ein Unternehmen der Sinch-Gruppe, 112 E Pecan St. #1135, San Antonio, TX 78205, USA
Zweck: Versand, Empfang und Zustellungsnachverfolgung von E-Mails Ort der Verarbeitung: Rechenzentren im Europäischen Wirtschaftsraum (Mailgun EU-Region) Drittlandbezug: Sitz in den USA, zertifiziert nach dem EU-US Data Privacy Framework; Standardvertragsklauseln Vertragsgrundlage: Sinch Data Protection Agreement
Anhang 2 – Sicherheitskonzept
Technische und organisatorische Maßnahmen des Auftragnehmers nach Art. 28 Abs. 3 lit. c und Art. 32 DSGVO
Datenschutzorganisation
- Der Auftragnehmer unterhält ein internes Datenschutzmanagementsystem, das kontinuierlich überwacht und mindestens halbjährlich bewertet wird.
- Es besteht ein Konzept zur Wahrung der Betroffenenrechte (Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung, Datenübertragbarkeit, Widerspruch und Widerruf) innerhalb der gesetzlichen Fristen, mit Formularen, Richtlinien, festgelegten Verfahren und zugeordneten Verantwortlichen. Anfragen Betroffener werden an den Auftraggeber weitergeleitet (Abschnitt 4).
- Es besteht ein Konzept zur unverzüglichen und gesetzeskonformen Reaktion auf Datenschutzverletzungen, einschließlich Prüfung, Dokumentation und Meldung an den Auftraggeber, mit Formularen, Anleitungen und festgelegten Verfahren.
- Mitarbeiter werden auf Datenschutz und Verschwiegenheit verpflichtet, regelmäßig geschult und für Haftungsrisiken sensibilisiert. Für die Arbeit außerhalb der Unternehmensräume und die geschäftliche Nutzung privater Geräte bestehen gesonderte Regelungen.
- Beim Ausscheiden von Mitarbeitern oder bei Änderung ihrer Zuständigkeiten werden ausgegebene Schlüssel, Zugangskarten und Codes eingezogen und Berechtigungen zur Datenverarbeitung entzogen.
1. Vertraulichkeit (Art. 32 Abs. 1 lit. b DSGVO)
Zutrittskontrolle
- Die Daten des Auftraggebers werden ausschließlich in Rechenzentren der in Anhang 1 aufgeführten Unterauftragnehmer verarbeitet und gespeichert. Der physische Zutrittsschutz zu diesen Rechenzentren erfolgt durch den jeweiligen Unterauftragnehmer gemäß dessen technischen und organisatorischen Maßnahmen, zu deren Einhaltung er nach Art. 28 Abs. 4 DSGVO vertraglich verpflichtet ist.
- Bei der Auswahl der Unterauftragnehmer achtet der Auftragnehmer auf ein angemessenes Sicherheitsniveau der Rechenzentren, insbesondere auf anerkannte Zertifizierungen (z. B. ISO/IEC 27001).
- In den Geschäftsräumen des Auftragnehmers werden keine Serversysteme mit Daten des Auftraggebers betrieben.
Zugangskontrolle
- Der Benutzer- und Administratorzugang zum Verbandspartner System beruht auf einem rollenbasierten Berechtigungsmodell. Jeder Nutzer erhält eine eindeutige Kennung, sodass alle Systemkomponenten nur von berechtigten Benutzern und Administratoren genutzt werden können.
- Es bestehen technisch durchgesetzte Richtlinien zur Passwortkomplexität.
- Auf den Serversystemen werden Firewalls und Security-Scanner eingesetzt. Software, Virenscanner und Firewalls werden laufend aktualisiert.
- Der Zugang zu den Serversystemen erfolgt ausschließlich SSH-verschlüsselt mit Public-Key-Authentifizierung.
Zugriffskontrolle
- Es gilt das Prinzip der minimalen Berechtigung. Jeder Benutzer erhält nur die Zugriffsrechte, die er für seine vertraglichen Tätigkeiten benötigt. Weitergehende Rechte werden nur mit entsprechender Freigabe eingeräumt.
- Der Zugriff auf die Produktivsysteme ist auf einen kleinen Kreis von Systemadministratoren beschränkt.
Trennungskontrolle
- Datensätze unterschiedlicher Kunden werden in der Datenbank über eine Mandantenkennung (Tenant-ID) logisch getrennt; die Software ist mandantenfähig.
- Entwicklungs-, Test- und Produktivsysteme sind voneinander unabhängige Systeme. Test- und Produktivdaten sind strikt getrennt.
- Test- und Produktivsystem verwenden unterschiedliche Domains und TLS-Zertifikate.
Verschlüsselung (Art. 32 Abs. 1 lit. a DSGVO)
- Alle Serversysteme speichern Daten ausschließlich auf verschlüsselten Datenträgern.
- Datenübertragungen erfolgen ausschließlich verschlüsselt (TLS bzw. SSH).
2. Integrität (Art. 32 Abs. 1 lit. b DSGVO)
Weitergabekontrolle
- Datenübertragungen an Unterauftragnehmer erfolgen stets TLS-verschlüsselt. Wo technisch möglich, werden VPN-Verbindungen eingesetzt.
- Die Datenübertragung zwischen Serversystemen des Auftragnehmers erfolgt ausschließlich innerhalb abgegrenzter und abgeschirmter virtueller Netzwerke (VPCs).
Eingabekontrolle
- Alle Zugriffe von Systemadministratoren auf die Produktivsysteme werden mit Benutzerkennung, Zeitstempel und Anlass protokolliert und sechs Monate gespeichert.
- Systemadministratoren haben auf die Zugriffsprotokolle ausschließlich lesenden Zugriff.
- Datenabrufe und Übermittlungen werden protokolliert.
3. Verfügbarkeit und Belastbarkeit (Art. 32 Abs. 1 lit. b DSGVO)
- Von allen Kundendaten werden regelmäßig automatisch Sicherungskopien erstellt. Diese werden über mehrere redundante Serversysteme und Rechenzentrumsstandorte verteilt.
- Serversysteme und Datenbanken sind mehrfach redundant ausgelegt.
- Es besteht ein Notfallkonzept mit namentlich benannten Verantwortlichen und Vertretungsregelung. Es wird regelmäßig überprüft und aktualisiert; die Mitarbeiter werden regelmäßig darauf geschult.
4. Rasche Wiederherstellbarkeit (Art. 32 Abs. 1 lit. c DSGVO)
- Es besteht ein Konzept zur Rekonstruktion der Datenbestände. Die Sicherungskopien werden regelmäßig auf ihre Wiedereinspielbarkeit und Integrität geprüft.
- Die Infrastruktur wird mit Infrastructure-as-Code verwaltet und kann dadurch zügig neu aufgebaut werden.
- In regelmäßigen Notfallübungen trainieren die Mitarbeiter unter anderem Wiederherstellungsszenarien.
5. Verfahren zur regelmäßigen Überprüfung, Bewertung und Evaluierung (Art. 32 Abs. 1 lit. d DSGVO)
- Die Grundsätze des Datenschutzes sind in einer internen Datenschutzrichtlinie festgelegt. Ansprechpartner für Datenschutz ist die Verbandspartner GmbH, erreichbar unter [email protected].
- Die Wirksamkeit der Maßnahmen wird im Rahmen des Datenschutzmanagementsystems mindestens halbjährlich bewertet und bei Bedarf angepasst.
Datenschutz durch Technikgestaltung und datenschutzfreundliche Voreinstellungen (Art. 25 DSGVO)
- Datenschutz wird unter Berücksichtigung des Stands der Technik, der Implementierungskosten, der Art, des Umfangs, der Umstände und der Zwecke der Verarbeitung sowie der Eintrittswahrscheinlichkeit und Schwere der Risiken von Anfang an in die Entwicklung und Auswahl von Hard- und Software sowie von Verfahren einbezogen.
- Neue Benutzerkonten werden standardmäßig mit den geringsten Zugriffsrechten angelegt.
Auftragskontrolle
- Daten des Auftraggebers werden ausschließlich auf dessen dokumentierte Weisung verarbeitet. Weisungen werden klar und eindeutig dokumentiert.
- Unbefugte Zugriffe Dritter und unzulässiges Kopieren der Daten sind untersagt und werden durch die oben beschriebenen Maßnahmen verhindert.
- Art und Dokumentation von Datenübermittlungen werden vereinbart.
- Unterauftragnehmer werden sorgfältig ausgewählt, nach Art. 28 Abs. 4 DSGVO vertraglich gebunden und regelmäßig kontrolliert.
- Die Kontrollrechte des Auftraggebers richten sich nach Abschnitt 5.
Lernen sie die Verbandspartner-Plattform kennen
Die einfache Art, um mit Ihren Mitgliedern in Kontakt zu stehen
Kennenlernen