Vertrag zur Auftragsverarbeitung nach Art. 28 DSGVO zwischen dem Kunden (Verantwortlicher, nachfolgend „Auftraggeber“) und ITSN – EDV Service Nickel, Inhaber Guido Nickel, Marktstr. 3, 14641 Nauen (Auftragsverarbeiter, nachfolgend „Auftragnehmer“). Er ist Bestandteil der AGB und gilt für die Testphase und den Lizenzvertrag über die Software HeadOffice. Stand: September 2026.
§ 1 Gegenstand und Dauer
(1) Gegenstand ist die Verarbeitung personenbezogener Daten durch den Auftragnehmer im Rahmen der Bereitstellung, des Betriebs, der Wartung, der Datensicherung und des Supports der webbasierten Software HeadOffice für den Auftraggeber.
(2) Die Dauer richtet sich nach der Testphase bzw. der Laufzeit des Lizenzvertrags einschließlich der Fristen zur Rückgabe und Löschung (§ 10).
§ 2 Art, Zweck und Umfang der Verarbeitung
(1) Art der Verarbeitung: Speichern, Organisieren, Bereitstellen, Sichern, Wiederherstellen, Übermitteln (E-Mail-Versand auf Veranlassung des Auftraggebers) und Löschen.
(2) Zweck: Personal-, Zeit- und Verwaltungsorganisation des Auftraggebers mit der Software HeadOffice.
(3) Art der Daten, soweit der Auftraggeber sie erfasst:
- Stamm- und Kontaktdaten von Beschäftigten, Auszubildenden und Bewerbern
- Vertrags-, Vergütungs-, Bank-, Steuer- und Sozialversicherungsdaten
- Arbeitszeiten, Urlaub und Abwesenheiten einschließlich Zeiträumen von Arbeitsunfähigkeit und Arbeitsunfähigkeitsbescheinigungen (Gesundheitsdaten nach Art. 9 DSGVO)
- Qualifikationen, Unterweisungen, Ausbildungsnachweise, Bewerbungsunterlagen, Dokumente und Unterschriften
- Daten von Ansprechpartnern der Vertragspartner und Lieferanten des Auftraggebers (Verträge, Belege)
- Zugangsdaten und Protokolle der Benutzer
(5) Kategorien betroffener Personen: Beschäftigte, Auszubildende, Bewerber und Benutzer des Auftraggebers sowie Ansprechpartner seiner Vertragspartner.
§ 3 Weisungen des Auftraggebers
(1) Der Auftragnehmer verarbeitet die Daten nur auf dokumentierte Weisung des Auftraggebers, sofern er nicht durch Unionsrecht oder das Recht eines Mitgliedstaats zur Verarbeitung verpflichtet ist. Die Weisungen ergeben sich aus den AGB, diesem Vertrag und den Einstellungen, die der Auftraggeber in der Software vornimmt; weitere Weisungen erfolgen in Textform.
(2) Der Auftragnehmer informiert den Auftraggeber unverzüglich, wenn er eine Weisung für rechtswidrig hält.
§ 4 Vertraulichkeit
Der Auftragnehmer setzt nur Personen ein, die zur Vertraulichkeit verpflichtet sind oder einer gesetzlichen Verschwiegenheitspflicht unterliegen.
§ 5 Technische und organisatorische Maßnahmen (Art. 32 DSGVO)
(1) Der Auftragnehmer trifft insbesondere folgende Maßnahmen:
- Betrieb auf Servern in Deutschland; Serverstandort: [Standort des Servers eintragen]
- Jeder Kunde erhält eine eigene Instanz mit eigener Datenbank und eigener Dateiablage (Mandantentrennung)
- Verschlüsselte Übertragung (TLS) aller Verbindungen; gespeicherte Zugangsdaten zu Fremdsystemen werden verschlüsselt abgelegt
- Anmeldung mit persönlichem Passwort, auf Wunsch mit Zwei-Faktor-Anmeldung oder Passkey; Sperre nach wiederholten Fehlversuchen
- Rollen und Rechte je Benutzer; besonders schützenswerte Daten (z. B. Lohn, Gesundheit) nur mit eigenem Recht sichtbar
- Änderungsprotokoll über Anmeldungen und wesentliche Änderungen
- Datensicherung: stündliche Sicherung des Servers und tägliche Sicherung jeder Instanz mit Prüfung der Wiederherstellbarkeit
- Zugriff auf die Server nur durch den Auftragnehmer über das interne Netz bzw. verschlüsselte Verbindungen
- Regelmäßige Sicherheitsupdates von Betriebssystem und Software
(3) Der Auftragnehmer darf die Maßnahmen an den technischen Fortschritt anpassen, sofern das Schutzniveau nicht unterschritten wird.
§ 6 Unterauftragsverarbeiter
(1) Der Auftraggeber stimmt dem Einsatz folgender Unterauftragsverarbeiter zu:
- ALL-INKL.COM – Neue Medien Münnich, Hauptstraße 68, 02742 Friedersdorf: Versand von System-E-Mails, soweit der Auftraggeber keinen eigenen E-Mail-Server einstellt
(3) Der Auftragnehmer informiert den Auftraggeber mindestens vier Wochen vorher in Textform über beabsichtigte Änderungen, insbesondere einen Umzug der Server zu einem Rechenzentrumsbetreiber in Deutschland. Der Auftraggeber kann aus wichtigem datenschutzrechtlichem Grund widersprechen; bleibt eine Einigung aus, kann er den Vertrag außerordentlich kündigen.
(4) Nutzt der Auftraggeber optionale Dienste Dritter, die er selbst in der Software einrichtet (z. B. einen externen KI-Dienst oder ein eigenes Sicherungsziel), handelt er insoweit in eigener Verantwortung.
§ 7 Unterstützung des Auftraggebers
(1) Der Auftragnehmer unterstützt den Auftraggeber im Rahmen seiner Möglichkeiten bei der Erfüllung der Rechte betroffener Personen (Art. 12 bis 22 DSGVO), insbesondere durch die Export- und Löschfunktionen der Software.
(2) Er unterstützt bei den Pflichten nach Art. 32 bis 36 DSGVO (Sicherheit, Meldung von Verletzungen, Datenschutz-Folgenabschätzung, vorherige Konsultation).
§ 8 Meldung von Datenschutzverletzungen
Der Auftragnehmer meldet dem Auftraggeber eine Verletzung des Schutzes personenbezogener Daten unverzüglich, möglichst innerhalb von 24 Stunden nach Kenntnis, mit den ihm vorliegenden Informationen nach Art. 33 Abs. 3 DSGVO.
§ 9 Kontrollrechte
Der Auftragnehmer stellt dem Auftraggeber die zum Nachweis der Pflichten erforderlichen Informationen zur Verfügung und ermöglicht Überprüfungen durch den Auftraggeber oder einen von ihm beauftragten, zur Verschwiegenheit verpflichteten Prüfer nach rechtzeitiger Ankündigung während der üblichen Geschäftszeiten.
§ 10 Rückgabe und Löschung
(1) Nach Ende der Testphase ohne Vertragsschluss löscht der Auftragnehmer die Testinstanz spätestens 30 Tage nach Ende der Testphase.
(2) Nach Ende des Lizenzvertrags gilt § 12 der AGB: 30 Tage Zugang zum Export, danach Löschung einschließlich der Datensicherungen innerhalb von weiteren 60 Tagen, soweit keine gesetzliche Aufbewahrungspflicht besteht. Die Löschung wird auf Anfrage bestätigt.
§ 11 Schlussbestimmungen
(1) Bei Widersprüchen zwischen diesem Vertrag und den AGB geht dieser Vertrag hinsichtlich des Datenschutzes vor.
(2) Die Haftung richtet sich nach Art. 82 DSGVO und im Übrigen nach den AGB.