Auftragsverarbeitung
Vertrag zur Auftragsverarbeitung
Zwischen
Loyalista GmbH
vertr. d. d. Geschäftsführer Daniel Heine
Friedlandstraße 58
44869 Bochum
als Auftragsverarbeiter (hier bezeichnet als „Auftragnehmer“)
und
_________________
_________________
_________________
(hier bezeichnet als „Auftraggeber“)
Präambel
Der Auftraggeber möchte den Auftragnehmer mit den in § 3 genannten Leistungen beauftragen. Teil der Vertragsdurchführung ist die Verarbeitung von personenbezogenen Daten. Insbesondere Art. 28 DS-GVO stellt bestimmte Anforderungen an eine solche Auftragsverarbeitung. Zur Wahrung dieser Anforderungen schließen die Parteien die nachfolgende Vereinbarung, deren Erfüllung nicht gesondert vergütet wird, sofern dies nicht ausdrücklich vereinbart ist.
§ 1 Begriffsbestimmungen
(1) Verantwortlicher ist gem. Art. 4 Abs. 7 DS-GVO die Stelle, die allein oder gemeinsam mit anderen Verantwortlichen über die Zwecke und Mittel der Verarbeitung von personenbezogenen Daten entscheidet.
(2) Auftragsverarbeiter ist gem. Art. 4 Abs. 8 DS-GVO eine natürliche oder juristische Person, Behörde, Einrichtung oder andere Stelle, die personenbezogene Daten im Auftrag des Verantwortlichen verarbeitet.
§ 2 Allgemeines
(1) Die Laufzeit dieser Vereinbarung richtet sich nach der Laufzeit des Hauptvertrags. Für sich genommen kann diese Vereinbarung nicht ordentlich gekündigt werden. Sie endet automatisch mit dem Hauptvertrag, sofern nichts Abweichendes bestimmt ist.
(2) Je nach Dienstleistung nach § 3 dieser Vereinbarung findet ggf. eine Übermittlung in ein Drittland (Nicht EU/EWR-Ausland) durch den Auftragnehmer statt. Sofern dies die Vereinigten Staaten von Amerika betrifft, gilt ein Angemessenheitsbeschluss (der DPF). Ansonsten liegen geeignete Garantien im Sinne von Art. 46 DS-GVO vor (zumeist Standardvertragsklauseln).
§ 3 Gegenstand des Auftrags
(1) Bereitstellung der Plattform „Loyalista“ als Software-as-a-Service Anwendung.
(2) Die Kategorien der zu verarbeitenden Betroffenen umfassen die Personen nach Anlage 2.
(3) Es werden personenbezogene Daten nach Anlage 1 verarbeitet.
§ 4 Weisungsrecht
(1) Der Auftragnehmer hat personenbezogene Daten streng vertrags- und weisungsgemäß zu verarbeiten. Die Weisungen ergeben sich initial aus der zwischen den Parteien getroffenen Vereinbarung. Änderungen, Ergänzungen oder Ersetzungen dieser Weisungen kann der Auftraggeber jederzeit schriftlich oder in Textform gegenüber dem Auftragnehmer geltend machen. Das Nähere hierzu, insbesondere bezüglich der Vergütung für hiermit etwaig verbundenen Mehraufwand, regelt der Hauptvertrag.
(2) Etwaige über die vereinbarten Leistungen hinausgehenden Weisungen werden als Bitte auf Leistungsänderung behandelt. Der Auftragnehmer wird prüfen, inwieweit diese technisch und organisatorisch umsetzbar sind und dies dem Auftraggeber mitteilen. Im Falle der Umsetzbarkeit einigen sich die Parteien über eine entsprechende Änderung des Hauptvertrags. Andernfalls verbleibt es bei der Nichterfüllung der begehrten Weisung.
(3) Der Auftragnehmer sichert zu, dass er nicht weisungswidrig oder für eigene Zwecke, insbesondere nicht für eigene Werbezwecke, Daten verarbeitet.
§ 5 Pflichten des Auftragnehmers
(1) Der Auftragnehmer sichert zu, dass sich die zur Verarbeitung der personenbezogenen Daten befugten Personen zur Vertraulichkeit nach Art. 28 Abs. 3 lit. b DS-GVO verpflichtet haben. Dies gilt nicht, sofern diese einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen.
(2) Der Auftragnehmer unterstützt angesichts der Art der Verarbeitung den Auftraggeber nach Möglichkeit mit geeigneten technischen und organisatorischen Maßnahmen dabei, dessen Pflicht zur Beantwortung von Anträgen auf Wahrnehmung der in Kapitel III der DS-GVO genannten Rechte der betroffenen Person nachzukommen.
(3) Der Auftragnehmer unterstützt unter Berücksichtigung der Art der Verarbeitung und der ihm zur Verfügung stehenden Informationen den Auftraggeber bei der Einhaltung der in den Art. 32-36 DS-GVO genannten Pflichten.
(4) Der Auftragnehmer wird nach Abschluss der Erbringung der Verarbeitungsleistungen alle personenbezogenen Daten nach Wahl des Auftraggebers entweder löschen oder diesem zurückgeben und bestehende Kopien löschen, wenn nicht nach dem Unionsrecht oder dem Recht der Mitgliedstaaten eine Verpflichtung zur Speicherung der personenbezogenen Daten besteht.
(5) Der Auftragnehmer informiert den Auftraggeber unverzüglich, falls er der Auffassung ist, dass eine Weisung gegen die DS-GVO oder gegen andere Datenschutzbestimmungen der Union oder der Mitgliedstaaten verstößt.
§ 6 Technische und organisatorische Maßnahmen
(1) Der Auftragnehmer sichert zu, dass er die in Anlage 3 aufgelisteten Maßnahmen angemessen umsetzt und dauerhaft aufrechterhält. Er sichert zudem unter Berücksichtigung des Stands der Technik, der Implementierungskosten und der Art, des Umfangs, der Umstände und der Zwecke der Verarbeitung sowie der unterschiedlichen Eintrittswahrscheinlichkeit und Schwere des Risikos für die Rechte und Freiheiten natürlicher Personen zu, geeignete technische und organisatorische Maßnahmen zu treffen, um ein dem Risiko angemessenes Schutzniveau zu gewährleisten.
(2) Die Änderung von technischen und organisatorischen Maßnahmen durch den Auftragnehmer bedarf keiner Vereinbarung, wenn das gebotene Schutzniveau nicht unterschritten wird.
§ 7 Kontrollrecht
(1) Der Auftragnehmer stellt dem Auftraggeber alle erforderlichen Informationen zum Nachweis der Einhaltung der in Art. 28 DS-GVO niedergelegten Pflichten zur Verfügung.
(2) Soweit zwingend geboten, ermöglicht er Überprüfungen – einschließlich Inspektionen –, die vom Auftraggeber oder einem anderen von diesem beauftragten Prüfer durchgeführt werden, und trägt dazu bei. Der Auftraggeber wird dabei notwendige Inspektionen angemessen und in der Regel während der regulären Geschäftszeiten, ohne den Betriebsablauf des Auftragnehmers unbillig zu stören, durchführen.
§ 8 Inanspruchnahme von Subunternehmern
(1) Zur Verarbeitung der vereinbarten Daten muss der Auftragnehmer Dritte (nachfolgend „Subunternehmer“) einschalten. Der Auftragnehmer setzt hierbei die in Anlage 4 genannten Subunternehmer ein. Der Auftraggeber erteilt hierfür ausdrücklich eine allgemeine Genehmigung im Sinne von Art. 28 Abs. 2 DS-GVO.
(2) Bezüglich etwaigen Änderungen (Hinzuziehung / Ersetzung eines Subunternehmers) wird der Auftragnehmer den Auftraggeber über die gängigen Kommunikationswege vorab informieren. Dem Auftraggeber steht in diesem Falle innerhalb einer angemessenen Frist (in der Regel 14 Tage) ein Einspruchsrecht zu.
§ 9 Pflicht des Auftraggebers
(1) Allein der Auftraggeber ist grundsätzlich für die Beurteilung der Zulässigkeit der Datenverarbeitung verantwortlich. Er hat zu überprüfen, ob es sich bei der Verarbeitung durch den Auftragnehmer um eine solche im Auftrag nach Art. 28 DS-GVO handelt oder um eine andere Verarbeitung.
(2) Der Auftraggeber trägt etwaige behördliche Gebühren, die aufgrund unvollständiger oder unterlassener Anmeldung, Genehmigung, Meldung oder ähnlichen Handlungen anfallen, sofern er nach den gesetzlichen Regelungen hierfür Sorge zu tragen hatte.
§ 10 Anfragen und Rechte Betroffener
(1) Der Auftragnehmer unterstützt den Auftraggeber nach Möglichkeit mit geeigneten technischen und organisatorischen Maßnahmen bei der Erfüllung von dessen Pflichten nach Art. 12–22 sowie 32 und 36 DS-GVO.
(2) Macht ein Betroffener Rechte, etwa auf Auskunftserteilung, Berichtigung oder Löschung hinsichtlich seiner Daten, unmittelbar gegenüber dem Auftragnehmer geltend, so reagiert dieser nicht selbstständig, sondern verweist den Betroffenen unverzüglich an den Auftraggeber und wartet dessen Weisungen ab.
§ 11 Haftung
(1) Für den Ersatz von Schäden, die ein Betroffener wegen einer nach den Datenschutzgesetzen unzulässigen oder unrichtigen Datenverarbeitung oder Nutzung im Rahmen der Auftragsverarbeitung erleidet, ist im Innenverhältnis zum Auftragnehmer alleine der Auftraggeber gegenüber dem Betroffenen verantwortlich.
(2) Die Parteien stellen sich jeweils von der Haftung frei, wenn eine Partei nachweist, dass sie in keinerlei Hinsicht für den Umstand, durch den der Schaden bei einem Betroffenen eingetreten ist, verantwortlich ist.
(3) Der Auftraggeber ist insbesondere selbst dafür verantwortlich seine Kunden, Besucher, Nutzer und Interessenten über die Verarbeitung personenbezogener Daten vollständig zu informieren und entsprechende Datenschutzbestimmungen vorzuhalten. Der Auftraggeber ist dafür verantwortlich zu überprüfen, ob Werbemaßnahmen des Auftragnehmers im Einklang mit den rechtlichen Bestimmungen stehen.
§ 12 Beendigung des Hauptvertrags
(1) Der Auftragnehmer wird dem Auftraggeber nach Beendigung des Hauptvertrags oder jederzeit auf dessen Anforderung alle ihm überlassenen Unterlagen, Daten und Datenträger zurückgeben oder – auf Wunsch des Auftraggebers, sofern nicht nach dem Unionsrecht oder dem Recht der Bundesrepublik Deutschland eine Verpflichtung zur Speicherung der personenbezogenen Daten besteht – löschen. Dies betrifft auch etwaige Datensicherungen beim Auftragnehmer. Der Auftragnehmer hat den dokumentierten Nachweis der ordnungsgemäßen Löschung noch vorhandener Daten zu führen. Zu entsorgende Unterlagen sind mit einem Aktenvernichter nach DIN 32757-1 zu vernichten. Zu entsorgende Datenträger sind nach DIN 66399 zu vernichten.
(2) Der Auftraggeber hat das Recht, die vollständige und vertragsgerechte Rückgabe bzw. Löschung der Daten beim Auftragnehmer in geeigneter Weise zu kontrollieren.
(3) Der Auftragnehmer ist verpflichtet, auch über das Ende des Hauptvertrags hinaus die ihm im Zusammenhang mit dem Hauptvertrag bekannt gewordenen Daten vertraulich zu behandeln. Die vorliegende Vereinbarung bleibt über das Ende des Hauptvertrags hinaus solange gültig, wie der Auftragnehmer über personenbezogene Daten verfügt, die ihm vom Auftraggeber zugeleitet wurden oder die er für diesen erhoben hat.
§ 13 Schlussbestimmungen
(1) Die Parteien sind sich darüber einig, dass die Einrede des Zurückbehaltungsrechts durch den Auftragnehmer i. S. d. § 273 BGB hinsichtlich der zu verarbeitenden Daten und der zugehörigen Datenträger ausgeschlossen ist.
(2) Änderungen und Ergänzungen dieser Vereinbarung bedürfen der Schriftform. Dies gilt auch für den Verzicht auf dieses Formerfordernis. Der Vorrang individueller Vertragsabreden bleibt hiervon unberührt.
(3) Der Auftraggeber versichert die datenschutzrechtlichen Bestimmungen der Europäischen Union (DSGVO) einzuhalten.
(4) Sollten einzelne Bestimmungen dieser Vereinbarung ganz oder teilweise nicht rechtswirksam oder nicht durchführbar sein oder werden, so wird hierdurch die Gültigkeit der jeweils übrigen Bestimmungen nicht berührt.
(5) Diese Vereinbarung unterliegt deutschem Recht. Ausschließlicher Gerichtsstand ist der Sitz des Auftraggebers.
Anlagen
- Anlage 1 – Beschreibung der schutzbedürftigen Daten/Datenkategorien
- Anlage 2 – Beschreibung der Betroffenen/Betroffenengruppen
- Anlage 3 – Technische und organisatorische Maßnahmen des Auftragnehmers zum Schutz der Daten
- Anlage 4 – Genehmigte Subunternehmer
- Anlage 5 – Weisungsberechtigte Personen
Anlage 1 – Beschreibung der schutzbedürftigen Daten/Datenkategorien
- Kontaktdaten von Kunden/Interessenten des Auftraggebers
- Statistische Daten der oben genannten Personengruppen
Anlage 2 – Beschreibung der Betroffenen/Betroffenengruppen von denen personenbezogene Daten verarbeitet werden
- Kunden, Interessenten
Anlage 3 – Technische und organisatorische Maßnahmen des Auftragnehmers zum Schutz der Daten
- Fähigkeit, die Vertraulichkeit, Integrität, Verfügbarkeit und Belastbarkeit der Systeme und Dienste im Zusammenhang mit der Verarbeitung auf Dauer sicherstellen;
- Backup - Fähigkeit, die Verfügbarkeit der personenbezogenen Daten und den Zugang zu ihnen bei einem physischen oder technischen Zwischenfall rasch wiederherzustellen;
- Verfahren zur regelmäßigen Überprüfung, Bewertung und Evaluierung der Wirksamkeit der technischen und organisatorischen Maßnahmen zur Gewährleistung der Sicherheit der Verarbeitung.
- Arbeitsrechner sind zugangsgeschützt, ausschließlich Verwendung von sicheren Passwörtern. Aktueller Virenscanner und Firewall installiert, regelmäßige Updates von eingesetzter Software.
Anlage 4 – Genehmigte Subunternehmer
Amazon Web Services GmbH Germany (Krausenstraße 38, 10117 Berlin)
Anlage 5 – Weisungsberechtigte Personen
Weisungsberechtigte Person des Auftragnehmers ist Herr Daniel Heine
Weisungsempfänger beim Auftraggeber ist der/die Vertretungsberechtigte/n des Auftragnehmers.
Bochum, den 01.01.2026
(ohne Unterschrift gültig gemäß Art. 28 Abs. 3 DSGVO)
