Zum Inhalt
30 Tage kostenlos testenAnmelden

Auftragsverarbeitungsvertrag (AVV)

Fassung vom 3. Oktober 2026

Zwischen dem Kunden („Verantwortlicher“) und der Selyus e.U. („Auftragsverarbeiter“, „wir“) über die Daten, die der Kunde in casse verarbeitet. Er besteht aus den Standardvertragsklauseln der Europäischen Kommission in unveränderter Fassung (Teil A), unseren Ergänzungen (Teil B) und den Anhängen I bis IV. Bei einem Widerspruch gehen die Standardvertragsklauseln vor (Klausel 4).

Teil A — Standardvertragsklauseln (Durchführungsbeschluss (EU) 2021/915)

Wörtlich nach der amtlichen deutschen Fassung im Amtsblatt der EU, L 199 vom 7.6.2021, S. 18. Gewählt: Option 1 (Verordnung (EU) 2016/679) und bei Klausel 7.7 Option 2 (allgemeine schriftliche Genehmigung).

Abschnitt I — Klausel 1: Zweck und Anwendungsbereich

a) Mit diesen Standardvertragsklauseln (im Folgenden „Klauseln“) soll die Einhaltung von Artikel 28 Absätze 3 und 4 der Verordnung (EU) 2016/679 des Europäischen Parlaments und des Rates vom 27. April 2016 zum Schutz natürlicher Personen bei der Verarbeitung personenbezogener Daten, zum freien Datenverkehr und zur Aufhebung der Richtlinie 95/46/EG (Datenschutz-Grundverordnung) sichergestellt werden.

b) Die in Anhang I aufgeführten Verantwortlichen und Auftragsverarbeiter haben diesen Klauseln zugestimmt, um die Einhaltung von Artikel 28 Absätze 3 und 4 der Verordnung (EU) 2016/679 und/oder Artikel 29 Absätze 3 und 4 der Verordnung (EU) 2018/1725 zu gewährleisten.

c) Diese Klauseln gelten für die Verarbeitung personenbezogener Daten gemäß Anhang II.

d) Die Anhänge I bis IV sind Bestandteil der Klauseln.

e) Diese Klauseln gelten unbeschadet der Verpflichtungen, denen der Verantwortliche gemäß der Verordnung (EU) 2016/679 und/oder der Verordnung (EU) 2018/1725 unterliegt.

f) Diese Klauseln stellen für sich allein genommen nicht sicher, dass die Verpflichtungen im Zusammenhang mit internationalen Datenübermittlungen gemäß Kapitel V der Verordnung (EU) 2016/679 und/oder der Verordnung (EU) 2018/1725 erfüllt werden.

Klausel 2: Unabänderbarkeit der Klauseln

a) Die Parteien verpflichten sich, die Klauseln nicht zu ändern, es sei denn, zur Ergänzung oder Aktualisierung der in den Anhängen angegebenen Informationen.

b) Dies hindert die Parteien nicht daran die in diesen Klauseln festgelegten Standardvertragsklauseln in einen umfangreicheren Vertrag aufzunehmen und weitere Klauseln oder zusätzliche Garantien hinzuzufügen, sofern diese weder unmittelbar noch mittelbar im Widerspruch zu den Klauseln stehen oder die Grundrechte oder Grundfreiheiten der betroffenen Personen beschneiden.

Klausel 3: Auslegung

a) Werden in diesen Klauseln die in der Verordnung (EU) 2016/679 bzw. der Verordnung (EU) 2018/1725 definierten Begriffe verwendet, so haben diese Begriffe dieselbe Bedeutung wie in der betreffenden Verordnung.

b) Diese Klauseln sind im Lichte der Bestimmungen der Verordnung (EU) 2016/679 bzw. der Verordnung (EU) 2018/1725 auszulegen.

c) Diese Klauseln dürfen nicht in einer Weise ausgelegt werden, die den in der Verordnung (EU) 2016/679 oder der Verordnung (EU) 2018/1725 vorgesehenen Rechten und Pflichten zuwiderläuft oder die Grundrechte oder Grundfreiheiten der betroffenen Personen beschneidet.

Klausel 4: Vorrang

Im Falle eines Widerspruchs zwischen diesen Klauseln und den Bestimmungen damit zusammenhängender Vereinbarungen, die zwischen den Parteien bestehen oder später eingegangen oder geschlossen werden, haben diese Klauseln Vorrang.

Klausel 5 – fakultativ: Kopplungsklausel

Nicht vereinbart.

Abschnitt II — Pflichten der Parteien. Klausel 6: Beschreibung der Verarbeitung

Die Einzelheiten der Verarbeitungsvorgänge, insbesondere die Kategorien personenbezogener Daten und die Zwecke, für die die personenbezogenen Daten im Auftrag des Verantwortlichen verarbeitet werden, sind in Anhang II aufgeführt.

Klausel 7: Pflichten der Parteien

7.1. Weisungen

a) Der Auftragsverarbeiter verarbeitet personenbezogene Daten nur auf dokumentierte Weisung des Verantwortlichen, es sei denn, er ist nach Unionsrecht oder nach dem Recht eines Mitgliedstaats, dem er unterliegt, zur Verarbeitung verpflichtet. In einem solchen Fall teilt der Auftragsverarbeiter dem Verantwortlichen diese rechtlichen Anforderungen vor der Verarbeitung mit, sofern das betreffende Recht dies nicht wegen eines wichtigen öffentlichen Interesses verbietet. Der Verantwortliche kann während der gesamten Dauer der Verarbeitung personenbezogener Daten weitere Weisungen erteilen. Diese Weisungen sind stets zu dokumentieren.

b) Der Auftragsverarbeiter informiert den Verantwortlichen unverzüglich, wenn er der Auffassung ist, dass vom Verantwortlichen erteilte Weisungen gegen die Verordnung (EU) 2016/679, die Verordnung (EU) 2018/1725 oder geltende Datenschutzbestimmungen der Union oder der Mitgliedstaaten verstoßen.

7.2. Zweckbindung

Der Auftragsverarbeiter verarbeitet die personenbezogenen Daten nur für den/die in Anhang II genannten spezifischen Zweck(e), sofern er keine weiteren Weisungen des Verantwortlichen erhält.

7.3. Dauer der Verarbeitung personenbezogener Daten

Die Daten werden vom Auftragsverarbeiter nur für die in Anhang II angegebene Dauer verarbeitet.

7.4. Sicherheit der Verarbeitung

a) Der Auftragsverarbeiter ergreift mindestens die in Anhang III aufgeführten technischen und organisatorischen Maßnahmen, um die Sicherheit der personenbezogenen Daten zu gewährleisten. Dies umfasst den Schutz der Daten vor einer Verletzung der Sicherheit, die, ob unbeabsichtigt oder unrechtmäßig, zur Vernichtung, zum Verlust, zur Veränderung oder zur unbefugten Offenlegung von beziehungsweise zum unbefugten Zugang zu den Daten führt (im Folgenden „Verletzung des Schutzes personenbezogener Daten“). Bei der Beurteilung des angemessenen Schutzniveaus tragen die Parteien dem Stand der Technik, den Implementierungskosten, der Art, dem Umfang, den Umständen und den Zwecken der Verarbeitung sowie den für die betroffenen Personen verbundenen Risiken gebührend Rechnung.

b) Der Auftragsverarbeiter gewährt seinem Personal nur insoweit Zugang zu den personenbezogenen Daten, die Gegenstand der Verarbeitung sind, als dies für die Durchführung, Verwaltung und Überwachung des Vertrags unbedingt erforderlich ist. Der Auftragsverarbeiter gewährleistet, dass sich die zur Verarbeitung der erhaltenen personenbezogenen Daten befugten Personen zur Vertraulichkeit verpflichtet haben oder einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen.

7.5. Sensible Daten

Falls die Verarbeitung personenbezogene Daten betrifft, aus denen die rassische oder ethnische Herkunft, politische Meinungen, religiöse oder weltanschauliche Überzeugungen oder die Gewerkschaftszugehörigkeit hervorgehen, oder die genetische Daten oder biometrische Daten zum Zweck der eindeutigen Identifizierung einer natürlichen Person, Daten über die Gesundheit, das Sexualleben oder die sexuelle Ausrichtung einer Person oder Daten über strafrechtliche Verurteilungen und Straftaten enthalten (im Folgenden „sensible Daten“), wendet der Auftragsverarbeiter spezielle Beschränkungen und/oder zusätzlichen Garantien an.

7.6. Dokumentation und Einhaltung der Klauseln

a) Die Parteien müssen die Einhaltung dieser Klauseln nachweisen können.

b) Der Auftragsverarbeiter bearbeitet Anfragen des Verantwortlichen bezüglich der Verarbeitung von Daten gemäß diesen Klauseln umgehend und in angemessener Weise.

c) Der Auftragsverarbeiter stellt dem Verantwortlichen alle Informationen zur Verfügung, die für den Nachweis der Einhaltung der in diesen Klauseln festgelegten und unmittelbar aus der Verordnung (EU) 2016/679 und/oder der Verordnung (EU) 2018/1725 hervorgehenden Pflichten erforderlich sind. Auf Verlangen des Verantwortlichen gestattet der Auftragsverarbeiter ebenfalls die Prüfung der unter diese Klauseln fallenden Verarbeitungstätigkeiten in angemessenen Abständen oder bei Anzeichen für eine Nichteinhaltung und trägt zu einer solchen Prüfung bei. Bei der Entscheidung über eine Überprüfung oder Prüfung kann der Verantwortliche einschlägige Zertifizierungen des Auftragsverarbeiters berücksichtigen.

d) Der Verantwortliche kann die Prüfung selbst durchführen oder einen unabhängigen Prüfer beauftragen. Die Prüfungen können auch Inspektionen in den Räumlichkeiten oder physischen Einrichtungen des Auftragsverarbeiters umfassen und werden gegebenenfalls mit angemessener Vorankündigung durchgeführt.

e) Die Parteien stellen der/den zuständigen Aufsichtsbehörde(n) die in dieser Klausel genannten Informationen, einschließlich der Ergebnisse von Prüfungen, auf Anfrage zur Verfügung.

7.7. Einsatz von Unterauftragsverarbeitern

a) ALLGEMEINE SCHRIFTLICHE GENEHMIGUNG: Der Auftragsverarbeiter besitzt die allgemeine Genehmigung des Verantwortlichen für die Beauftragung von Unterauftragsverarbeitern, die in einer vereinbarten Liste aufgeführt sind. Der Auftragsverarbeiter unterrichtet den Verantwortlichen mindestens 30 Tage im Voraus ausdrücklich in schriftlicher Form über alle beabsichtigten Änderungen dieser Liste durch Hinzufügen oder Ersetzen von Unterauftragsverarbeitern und räumt dem Verantwortlichen damit ausreichend Zeit ein, um vor der Beauftragung des/der betreffenden Unterauftragsverarbeiter/s Einwände gegen diese Änderungen erheben zu können. Der Auftragsverarbeiter stellt dem Verantwortlichen die erforderlichen Informationen zur Verfügung, damit dieser sein Widerspruchsrecht ausüben kann.

b) Beauftragt der Auftragsverarbeiter einen Unterauftragsverarbeiter mit der Durchführung bestimmter Verarbeitungstätigkeiten (im Auftrag des Verantwortlichen), so muss diese Beauftragung im Wege eines Vertrags erfolgen, der dem Unterauftragsverarbeiter im Wesentlichen dieselben Datenschutzpflichten auferlegt wie diejenigen, die für den Auftragsverarbeiter gemäß diesen Klauseln gelten. Der Auftragsverarbeiter stellt sicher, dass der Unterauftragsverarbeiter die Pflichten erfüllt, denen der Auftragsverarbeiter entsprechend diesen Klauseln und gemäß der Verordnung (EU) 2016/679 und/oder der Verordnung (EU) 2018/1725 unterliegt.

c) Der Auftragsverarbeiter stellt dem Verantwortlichen auf dessen Verlangen eine Kopie einer solchen Untervergabevereinbarung und etwaiger späterer Änderungen zur Verfügung. Soweit es zum Schutz von Geschäftsgeheimnissen oder anderen vertraulichen Informationen, einschließlich personenbezogener Daten notwendig ist, kann der Auftragsverarbeiter den Wortlaut der Vereinbarung vor der Weitergabe einer Kopie unkenntlich machen.

d) Der Auftragsverarbeiter haftet gegenüber dem Verantwortlichen in vollem Umfang dafür, dass der Unterauftragsverarbeiter seinen Pflichten gemäß dem mit dem Auftragsverarbeiter geschlossenen Vertrag nachkommt. Der Auftragsverarbeiter benachrichtigt den Verantwortlichen, wenn der Unterauftragsverarbeiter seine vertraglichen Pflichten nicht erfüllt.

e) Der Auftragsverarbeiter vereinbart mit dem Unterauftragsverarbeiter eine Drittbegünstigtenklausel, wonach der Verantwortliche – im Falle, dass der Auftragsverarbeiter faktisch oder rechtlich nicht mehr besteht oder zahlungsunfähig ist – das Recht hat, den Untervergabevertrag zu kündigen und den Unterauftragsverarbeiter anzuweisen, die personenbezogenen Daten zu löschen oder zurückzugeben.

7.8. Internationale Datenübermittlungen

a) Jede Übermittlung von Daten durch den Auftragsverarbeiter an ein Drittland oder eine internationale Organisation erfolgt ausschließlich auf der Grundlage dokumentierter Weisungen des Verantwortlichen oder zur Einhaltung einer speziellen Bestimmung nach dem Unionsrecht oder dem Recht eines Mitgliedstaats, dem der Auftragsverarbeiter unterliegt, und muss mit Kapitel V der Verordnung (EU) 2016/679 oder der Verordnung (EU) 2018/1725 im Einklang stehen.

b) Der Verantwortliche erklärt sich damit einverstanden, dass in Fällen, in denen der Auftragsverarbeiter einen Unterauftragsverarbeiter gemäß Klausel 7.7 für die Durchführung bestimmter Verarbeitungstätigkeiten (im Auftrag des Verantwortlichen) in Anspruch nimmt und diese Verarbeitungstätigkeiten eine Übermittlung personenbezogener Daten im Sinne von Kapitel V der Verordnung (EU) 2016/679 beinhalten, der Auftragsverarbeiter und der Unterauftragsverarbeiter die Einhaltung von Kapitel V der Verordnung (EU) 2016/679 sicherstellen können, indem sie Standardvertragsklauseln verwenden, die von der Kommission gemäß Artikel 46 Absatz 2 der Verordnung (EU) 2016/679 erlassen wurden, sofern die Voraussetzungen für die Anwendung dieser Standardvertragsklauseln erfüllt sind.

Klausel 8: Unterstützung des Verantwortlichen

a) Der Auftragsverarbeiter unterrichtet den Verantwortlichen unverzüglich über jeden Antrag, den er von der betroffenen Person erhalten hat. Er beantwortet den Antrag nicht selbst, es sei denn, er wurde vom Verantwortlichen dazu ermächtigt.

b) Unter Berücksichtigung der Art der Verarbeitung unterstützt der Auftragsverarbeiter den Verantwortlichen bei der Erfüllung von dessen Pflicht, Anträge betroffener Personen auf Ausübung ihrer Rechte zu beantworten. Bei der Erfüllung seiner Pflichten gemäß den Buchstaben a und b befolgt der Auftragsverarbeiter die Weisungen des Verantwortlichen.

c) Abgesehen von der Pflicht des Auftragsverarbeiters, den Verantwortlichen gemäß Klausel 8 Buchstabe b zu unterstützen, unterstützt der Auftragsverarbeiter unter Berücksichtigung der Art der Datenverarbeitung und der ihm zur Verfügung stehenden Informationen den Verantwortlichen zudem bei der Einhaltung der folgenden Pflichten:

1) Pflicht zur Durchführung einer Abschätzung der Folgen der vorgesehenen Verarbeitungsvorgänge für den Schutz personenbezogener Daten (im Folgenden „Datenschutz-Folgenabschätzung“), wenn eine Form der Verarbeitung voraussichtlich ein hohes Risiko für die Rechte und Freiheiten natürlicher Personen zur Folge hat;

2) Pflicht zur Konsultation der zuständigen Aufsichtsbehörde(n) vor der Verarbeitung, wenn aus einer Datenschutz-Folgenabschätzung hervorgeht, dass die Verarbeitung ein hohes Risiko zur Folge hätte, sofern der Verantwortliche keine Maßnahmen zur Eindämmung des Risikos trifft;

3) Pflicht zur Gewährleistung, dass die personenbezogenen Daten sachlich richtig und auf dem neuesten Stand sind, indem der Auftragsverarbeiter den Verantwortlichen unverzüglich unterrichtet, wenn er feststellt, dass die von ihm verarbeiteten personenbezogenen Daten unrichtig oder veraltet sind;

4) Verpflichtungen gemäß Artikel 32 der Verordnung (EU) 2016/679.

d) Die Parteien legen in Anhang III die geeigneten technischen und organisatorischen Maßnahmen zur Unterstützung des Verantwortlichen durch den Auftragsverarbeiter bei der Anwendung dieser Klausel sowie den Anwendungsbereich und den Umfang der erforderlichen Unterstützung fest.

Klausel 9: Meldung von Verletzungen des Schutzes personenbezogener Daten

Im Falle einer Verletzung des Schutzes personenbezogener Daten arbeitet der Auftragsverarbeiter mit dem Verantwortlichen zusammen und unterstützt ihn entsprechend, damit der Verantwortliche seinen Verpflichtungen gemäß den Artikeln 33 und 34 der Verordnung (EU) 2016/679 oder gegebenenfalls den Artikeln 34 und 35 der Verordnung (EU) 2018/1725 nachkommen kann, wobei der Auftragsverarbeiter die Art der Verarbeitung und die ihm zur Verfügung stehenden Informationen berücksichtigt.

9.1. Verletzung des Schutzes der vom Verantwortlichen verarbeiteten Daten

Im Falle einer Verletzung des Schutzes personenbezogener Daten im Zusammenhang mit den vom Verantwortlichen verarbeiteten Daten unterstützt der Auftragsverarbeiter den Verantwortlichen wie folgt:

a) bei der unverzüglichen Meldung der Verletzung des Schutzes personenbezogener Daten an die zuständige(n) Aufsichtsbehörde(n), nachdem dem Verantwortlichen die Verletzung bekannt wurde, sofern relevant (es sei denn, die Verletzung des Schutzes personenbezogener Daten führt voraussichtlich nicht zu einem Risiko für die persönlichen Rechte und Freiheiten natürlicher Personen);

b) bei der Einholung der folgenden Informationen, die gemäß Artikel 33 Absatz 3 der Verordnung (EU) 2016/679 in der Meldung des Verantwortlichen anzugeben sind, wobei diese Informationen mindestens Folgendes umfassen müssen:

1) die Art der personenbezogenen Daten, soweit möglich, mit Angabe der Kategorien und der ungefähren Zahl der betroffenen Personen sowie der Kategorien und der ungefähren Zahl der betroffenen personenbezogenen Datensätze;

2) die wahrscheinlichen Folgen der Verletzung des Schutzes personenbezogener Daten;

3) die vom Verantwortlichen ergriffenen oder vorgeschlagenen Maßnahmen zur Behebung der Verletzung des Schutzes personenbezogener Daten und gegebenenfalls Maßnahmen zur Abmilderung ihrer möglichen nachteiligen Auswirkungen.

Wenn und soweit nicht alle diese Informationen zur gleichen Zeit bereitgestellt werden können, enthält die ursprüngliche Meldung die zu jenem Zeitpunkt verfügbaren Informationen, und weitere Informationen werden, sobald sie verfügbar sind, anschließend ohne unangemessene Verzögerung bereitgestellt;

c) bei der Einhaltung der Pflicht gemäß Artikel 34 der Verordnung (EU) 2016/679, die betroffene Person unverzüglich von der Verletzung des Schutzes personenbezogener Daten zu benachrichtigen, wenn diese Verletzung voraussichtlich ein hohes Risiko für die Rechte und Freiheiten natürlicher Personen zur Folge hat.

9.2. Verletzung des Schutzes der vom Auftragsverarbeiter verarbeiteten Daten

Im Falle einer Verletzung des Schutzes personenbezogener Daten im Zusammenhang mit den vom Auftragsverarbeiter verarbeiteten Daten meldet der Auftragsverarbeiter diese dem Verantwortlichen unverzüglich, nachdem ihm die Verletzung bekannt wurde. Diese Meldung muss zumindest folgende Informationen enthalten:

a) eine Beschreibung der Art der Verletzung (möglichst unter Angabe der Kategorien und der ungefähren Zahl der betroffenen Personen und der ungefähren Zahl der betroffenen Datensätze);

b) Kontaktdaten einer Anlaufstelle, bei der weitere Informationen über die Verletzung des Schutzes personenbezogener Daten eingeholt werden können;

c) die voraussichtlichen Folgen und die ergriffenen oder vorgeschlagenen Maßnahmen zur Behebung der Verletzung des Schutzes personenbezogener Daten, einschließlich Maßnahmen zur Abmilderung ihrer möglichen nachteiligen Auswirkungen.

Wenn und soweit nicht alle diese Informationen zur gleichen Zeit bereitgestellt werden können, enthält die ursprüngliche Meldung die zu jenem Zeitpunkt verfügbaren Informationen, und weitere Informationen werden, sobald sie verfügbar sind, anschließend ohne unangemessene Verzögerung bereitgestellt.

Die Parteien legen in Anhang III alle sonstigen Angaben fest, die der Auftragsverarbeiter zur Verfügung zu stellen hat, um den Verantwortlichen bei der Erfüllung von dessen Pflichten gemäß Artikel 33 und 34 der Verordnung (EU) 2016/679 zu unterstützen.

Abschnitt III — Schlussbestimmungen. Klausel 10: Verstöße gegen die Klauseln und Beendigung des Vertrags

a) Falls der Auftragsverarbeiter seinen Pflichten gemäß diesen Klauseln nicht nachkommt, kann der Verantwortliche – unbeschadet der Bestimmungen der Verordnung (EU) 2016/679 und/oder der Verordnung (EU) 2018/1725 – den Auftragsverarbeiter anweisen, die Verarbeitung personenbezogener Daten auszusetzen, bis er diese Klauseln einhält oder der Vertrag beendet ist. Der Auftragsverarbeiter unterrichtet den Verantwortlichen unverzüglich, wenn er aus welchen Gründen auch immer nicht in der Lage ist, diese Klauseln einzuhalten.

b) Der Verantwortliche ist berechtigt, den Vertrag zu kündigen, soweit er die Verarbeitung personenbezogener Daten gemäß diesen Klauseln betrifft, wenn

1) der Verantwortliche die Verarbeitung personenbezogener Daten durch den Auftragsverarbeiter gemäß Buchstabe a ausgesetzt hat und die Einhaltung dieser Klauseln nicht innerhalb einer angemessenen Frist, in jedem Fall aber innerhalb eines Monats nach der Aussetzung, wiederhergestellt wurde;

2) der Auftragsverarbeiter in erheblichem Umfang oder fortdauernd gegen diese Klauseln verstößt oder seine Verpflichtungen gemäß der Verordnung (EU) 2016/679 und/oder der Verordnung (EU) 2018/1725 nicht erfüllt;

3) der Auftragsverarbeiter einer bindenden Entscheidung eines zuständigen Gerichts oder der zuständigen Aufsichtsbehörde(n), die seine Pflichten gemäß diesen Klauseln, der Verordnung (EU) 2016/679 und/oder der Verordnung (EU) 2018/1725 zum Gegenstand hat, nicht nachkommt.

c) Der Auftragsverarbeiter ist berechtigt, den Vertrag zu kündigen, soweit er die Verarbeitung personenbezogener Daten gemäß diesen Klauseln betrifft, wenn der Verantwortliche auf der Erfüllung seiner Anweisungen besteht, nachdem er vom Auftragsverarbeiter darüber in Kenntnis gesetzt wurde, dass seine Anweisungen gegen geltende rechtliche Anforderungen gemäß Klausel 7.1 Buchstabe b verstoßen.

d) Nach Beendigung des Vertrags löscht der Auftragsverarbeiter nach Wahl des Verantwortlichen alle im Auftrag des Verantwortlichen verarbeiteten personenbezogenen Daten und bescheinigt dem Verantwortlichen, dass dies erfolgt ist, oder er gibt alle personenbezogenen Daten an den Verantwortlichen zurück und löscht bestehende Kopien, sofern nicht nach dem Unionsrecht oder dem Recht der Mitgliedstaaten eine Verpflichtung zur Speicherung der personenbezogenen Daten besteht. Bis zur Löschung oder Rückgabe der Daten gewährleistet der Auftragsverarbeiter weiterhin die Einhaltung dieser Klauseln.

Teil B — Ergänzende Bestimmungen (Klausel 2 Buchstabe b). B1: Abschluss und Ausfertigung

Dieser Vertrag kommt zustande, wenn der Inhaber oder ein Geschäftsführer des Kunden ihn in casse ausdrücklich annimmt. Das ist das elektronische Format nach Art. 28 Abs 9 DSGVO; die Annahme ersetzt die Unterschrift in Anhang I. Wir halten Person, Funktion, Zeitpunkt, Fassung und Fingerabdruck des Textes fest (AGB Punkt 2).

Die Ausfertigung des Kunden mit den ausgefüllten Anhängen steht jederzeit unter Abo → Verträge zum Lesen und als PDF. Ändern sich Angaben in den Anhängen — etwa weil der Kunde ein Modul bucht —, wird die Ausfertigung aktualisiert (Klausel 2 Buchstabe a).

Vor der Annahme verarbeiten wir keine personenbezogenen Daten für den Kunden, auch nicht in einer Firma, die wir auf seinen Wunsch für ihn angelegt haben.

B2: Weisungen (zu Klausel 7.1)

Dokumentierte Weisungen sind die AGB, dieser Vertrag und die Nutzung der Software durch den Kunden: seine Einstellungen, die eingeschalteten Module und die Vorgänge, die er auslöst (etwa Versand, Export, Übermittlung, Löschung).

Weitere Weisungen erteilen der Inhaber oder ein Geschäftsführer in Textform — in der Kassa oder an office@casse.at. Wir dokumentieren sie.

B3: Pflichten und Rechte des Verantwortlichen

Der Kunde entscheidet über Zwecke und Mittel der Verarbeitung seiner Daten. Er sorgt für die Rechtsgrundlage, informiert die betroffenen Personen (Art. 13 und 14 DSGVO) und beantwortet ihre Anträge; casse stellt ihm dafür Export- und Löschfunktionen bereit. Er prüft, ob er eine Datenschutz-Folgenabschätzung braucht — für die übliche Personalverwaltung in der Regel nicht (DSFA-AV, BGBl II 108/2018, A02), wohl aber für Kontroll- und Auswertungsfunktionen ohne Betriebsvereinbarung.

Die Aufzeichnung der Arbeitszeit ist Pflicht des Arbeitgebers (§ 26 AZG). Auswertungen einzelner Beschäftigter — Umsätze, Trinkgeld, Storno, Protokolle — können als Kontrollmaßnahme eine Betriebsvereinbarung (§ 96a ArbVG) oder, wo es keinen Betriebsrat gibt, die Zustimmung der Beschäftigten (§ 10 AVRAG) brauchen. Das prüft der Kunde; casse weist beim Einschalten darauf hin.

Gesundheitsdaten erfasst der Kunde nur, soweit er dazu verpflichtet oder berechtigt ist. Eine Diagnose gehört nicht dazu: die Bestätigung nach § 4 EFZG nennt Beginn, voraussichtliche Dauer und Ursache der Arbeitsunfähigkeit, keine Krankheit.

Er hält Zugangsdaten und zweiten Faktor geheim und vergibt Rechte nur, soweit eine Person sie braucht.

B4: Keine eigenen Zwecke

Wir verwenden die Daten des Kunden für keine eigenen Zwecke — weder zur Auswertung noch zur Werbung, auch nicht anonymisiert oder zusammengefasst —, verkaufen sie nicht und übermitteln sie niemandem außer den Unterauftragsverarbeitern in Anhang IV und den Stellen, an die der Kunde selbst übermittelt (FinanzOnline, sein Zahlungsdienst, Lieferplattformen).

Als eigener Verantwortlicher verarbeiten wir nur, was wir für den Betrieb selbst brauchen, und sagen es in unserer Datenschutzerklärung: Protokolle zur Sicherheit (Anmeldungen, Zugriffe, Abwehr von Missbrauch), die Zahl der Signaturen und die Nutzung für die Abrechnung (Anzahl, kein Inhalt), die Protokolle des Supports und die Aufzeichnungen, die wir als Unternehmer führen müssen.

B5: Support-Zugang (zu Klausel 7.4 Buchstabe b)

Unser Zugang zur Kassa des Kunden braucht eine Freigabe im Einzelfall: der Kunde gibt ihn in der Kassa für eine bestimmte Dauer frei (Standard: 2 Stunden), nur lesend oder mit Schreibrecht. Bereiche mit Gesundheitsdaten bleiben ohne eigene Freigabe verborgen.

Jede Sitzung steht mit Anlass, Beginn, Ende und Person im Protokoll des Kunden; der Inhaber erhält eine Mitteilung.

Ohne Freigabe greifen wir nur zu, um einen Sicherheitsvorfall abzuwehren oder eine Störung zu beheben, die viele Kunden betrifft, und nur, soweit es unbedingt nötig ist. Dann informieren wir den Kunden spätestens nach 72 Stunden über Anlass, Zeitpunkt, Dauer, Art und Umfang.

B6: Unterauftragsverarbeiter (zu Klausel 7.7)

Die vereinbarte Liste ist Anhang IV. Eine beabsichtigte Änderung teilen wir mindestens 30 Tage vorher per E-Mail an den Inhaber und in der Kassa mit, samt den Angaben, die der Kunde für seine Entscheidung braucht.

Erhebt der Kunde Einwand, verarbeitet der neue Unterauftragsverarbeiter keine Daten des Kunden. Ist die Leistung ohne ihn nicht möglich, kann jede Seite den Vertrag zum Wirksamwerden der Änderung beenden; im Voraus bezahlte Entgelte erstatten wir anteilig.

B7: Übermittlungen in Drittländer (zu Klausel 7.8)

Wir verarbeiten in der EU. Die Weisung des Kunden zu Übermittlungen in Drittländer umfasst nur die Stellen, die Anhang IV mit Drittlandbezug nennt, auf der dort genannten Grundlage.

B8: Meldung von Verletzungen (zu Klausel 9.2)

Wir melden eine Verletzung des Schutzes personenbezogener Daten unverzüglich, spätestens 48 Stunden nachdem sie uns bekannt wurde — per E-Mail an den Inhaber und als Hinweis in der Kassa. Die erste Meldung enthält, was wir dann wissen; der Rest folgt, sobald er vorliegt. Anlaufstelle: support@casse.at.

B9: Nachweise und Prüfungen (zu Klausel 7.6)

  • Nachweise bekommt der Kunde auf Anfrage kostenlos: die Maßnahmen in Anhang III, die Zertifizierung des Rechenzentrums nach ISO/IEC 27001, die Protokolle unserer Wiederherstellungsproben und einen Auszug aus unserem Verzeichnis der Verarbeitungstätigkeiten.
  • Fragen beantworten wir, und eine Prüfung aus der Ferne ermöglichen wir.
  • Eine Inspektion vor Ort findet statt, wenn es Anzeichen für eine Nichteinhaltung gibt oder die Nachweise nicht genügen — mit mindestens 14 Tagen Ankündigung, zu Geschäftszeiten, durch Personen, die zur Verschwiegenheit verpflichtet sind. Ihren Aufwand trägt der Kunde, außer sie zeigt einen Verstoß.
  • Das Rechenzentrum selbst prüfen wir über die Zertifizierung von Hetzner; es kann nicht besucht werden.

B10: Anfragen von Behörden

Verlangt eine Behörde Daten des Kunden von uns, verweisen wir sie an den Kunden und informieren ihn, soweit das Gesetz es nicht verbietet. Herausgegeben wird nur, wozu wir rechtlich verpflichtet sind.

B11: Dauer, Vertragsende, Aufbewahrung, Sicherungen (zu Klausel 10 Buchstabe d und Anhang II)

Dieser Vertrag gilt, solange der Nutzungsvertrag läuft, und danach, solange wir die Daten nach dieser Bestimmung aufbewahren.

Solange der Nutzungsvertrag läuft, verarbeiten wir die Daten ohne zeitliche Grenze; über Löschungen entscheidet der Kunde (Löschfunktionen in der Kassa, Weisung nach B2).

Nach dem Ende des Nutzungsvertrags bekommt der Kunde einen Link, mit dem er Export und Datenerfassungsprotokoll (DEP) herunterlädt. Die Aufbewahrung nach § 132 BAO bleibt seine Pflicht.

Weisung zur Aufbewahrung: 12 Monate nach dem Ende bewahren wir die Daten gesperrt und nur lesend abrufbar auf, kostenlos. Danach führen wir sie nur auf ausdrückliche Weisung des Kunden gegen die Jahresgebühr der Leistungsbeschreibung weiter; ohne diese Weisung löschen wir sie nach 2 Erinnerungen. Die Aufbewahrung nach dem Ende ist eine Leistung ohne Gewähr: für einen Verlust dieser Daten haften wir nur bei Vorsatz und grober Fahrlässigkeit; unsere Pflichten zur Sicherheit (Art. 32 DSGVO) bleiben unberührt.

Wahl des Kunden (Klausel 10 Buchstabe d): Der Kunde kann jederzeit, auch schon bei der Kündigung, die Löschung verlangen. Dann löschen wir binnen 30 Tagen und bestätigen es schriftlich. Was er aufbewahren muss, sichert er vorher.

Sicherungen: Gelöschte Daten bleiben in unseren Sicherungen, bis diese in ihrem Zyklus überschrieben sind: 14 Tage auf dem Server selbst und, clientseitig verschlüsselt, in einem zweiten Speicher außerhalb des Servers (14 tägliche, 8 wöchentliche und 12 monatliche Stände) — höchstens 12 Monate. Die Sicherungen dienen nur der Wiederherstellung; spielen wir eine zurück, löschen wir bereits gelöschte Daten nach unserem Löschprotokoll erneut.

B12: Sensible Daten (zu Klausel 7.5)

  • Gesundheitsdaten des Personals (Krankenstand, Arztbesuch, Atteste) sieht nur, wer das eigene Recht „Krankenstand und Atteste“ hat; auch lesende Zugriffe werden protokolliert.
  • Atteste liegen in einer geschützten Ablage außerhalb der öffentlichen Dateien; jede Abfrage prüft Sitzung, Firma und Recht. Bilder werden neu kodiert, ohne Metadaten.
  • Felder für Diagnosen gibt es nicht; das Notizfeld weist darauf hin, dass keine Diagnose hineingehört.
  • Diese Daten erscheinen nie in Mitteilungen (Push), E-Mails oder Standardexporten und bleiben im Support-Zugang ohne eigene Freigabe verborgen.

B13: Haftung und Änderungen

Es gilt Art. 82 DSGVO. Im Innenverhältnis gelten die Haftungsregeln der AGB (Punkt 12); für Unterauftragsverarbeiter haften wir nach Klausel 7.7 Buchstabe d ohne die Grenzen der AGB.

Diesen Vertrag ändern wir nur mit Zustimmung des Kunden, im Verfahren nach Punkt 13 der AGB. Die Liste der Unterauftragsverarbeiter ändert sich nach B6; Angaben in den Anhängen werden nach Klausel 2 Buchstabe a aktualisiert.

Anhang I — Liste der Parteien

Verantwortlicher: der Kunde, wie er sich registriert hat. Name, Anschrift, Name, Funktion und Kontaktdaten der Kontaktperson sowie Zeitpunkt der Annahme stehen in seiner Ausfertigung unter Abo → Verträge. Die Annahme in casse ersetzt die Unterschrift (B1).

Auftragsverarbeiter: Selyus e.U., Turnergasse 12/2/9, 1150 Wien, Österreich; FN 685012 x, Handelsgericht Wien. Kontaktperson: Yusuf Sel, Inhaber, support@casse.at. Einen Datenschutzbeauftragten müssen wir nicht benennen (Art. 37 DSGVO); wir prüfen das jährlich neu. Annahme: mit dem Bereitstellen dieses Textes in der jeweiligen Fassung.

Anhang II — Beschreibung der Verarbeitung

In der Ausfertigung des Kunden stehen nur die Bereiche, die er nutzt. Die Kategorien je Bereich:

Kassa, Belege, Kunden (immer)
Betroffene Personen
Gäste und Kunden des Betriebs; Beschäftigte an der Kassa
Kategorien personenbezogener Daten
Belege mit Positionen, Zahlart — bei Karte Kartentyp und letzte vier Ziffern —, Trinkgeld; Kundendaten (Name, Anschrift, Kontakt, UID, Käufe); Benutzer (Name, E-Mail, Rolle, PIN nur als Hash); Protokolle der Vorgänge
Fakturierung (Angebote, Aufträge, Lieferscheine, Rechnungen, Mahnwesen, Honorarnoten)
Betroffene Personen
Kunden des Betriebs und ihre Ansprechpartner
Kategorien personenbezogener Daten
Namen, Anschriften, UID, Bankverbindung, Inhalte der Dokumente, Zahlungen
Bankabgleich (Kontoauszug einlesen und Zahlungen zuordnen), nur wenn eingeschaltet
Betroffene Personen
Zahlerinnen und Zahler, die auf dem Geschäftskonto des Kunden erscheinen — auch Dritte, die nicht Kunden des Betriebs sind
Kategorien personenbezogener Daten
Buchungstag, Betrag, Name und IBAN des Zahlers, Verwendungszweck und Referenzen aus dem hochgeladenen Kontoauszug; die Originaldatei (versiegelt); die Zuordnung zu Rechnungen; die vom Kunden entschiedene Regel IBAN → Kunde (Gedächtnis, Widmung). Kein Zugang zum Bankkonto, keine Zugangsdaten der Bank.
Einkauf und Lager (Eingangsrechnungen, Lieferanten, Lager, Inventur, Kassabuch)
Betroffene Personen
Lieferanten und ihre Ansprechpartner
Kategorien personenbezogener Daten
Namen, Kontakt, Bankverbindung, Rechnungen samt Anhängen
Gutscheine
Betroffene Personen
Gäste
Kategorien personenbezogener Daten
Gutscheincode, Wert, Einlösungen, gegebenenfalls Name
Termine mit Online-Buchung
Betroffene Personen
Gäste
Kategorien personenbezogener Daten
Name, Kontakt, Termin, Leistung, Anmerkungen, Erscheinen
Tische, QR-Selbstbestellung, Küchendisplay, Kiosk
Betroffene Personen
Gäste
Kategorien personenbezogener Daten
Bestellungen, Tisch, Zeitpunkt; ein Name ist nicht nötig
Lieferung (eigene Fahrer, Wolt, foodora)
Betroffene Personen
Gäste; Fahrer
Kategorien personenbezogener Daten
Name, Lieferadresse, Telefon, Bestellung, Zahlweg; Schichten der Fahrer
Personal (Zeiterfassung, Urlaub, Abwesenheiten)
Betroffene Personen
Beschäftigte
Kategorien personenbezogener Daten
Stammdaten, Arbeitszeiten, Urlaub, Abwesenheiten; sensible Daten: Krankenstand, Arztbesuch, Atteste (B12)
Treueprogramm und casse Karte im Betrieb
Betroffene Personen
Gäste
Kategorien personenbezogener Daten
Punkte und Buchungen; bei der casse Karte der Vorname
Marketing (Newsletter, Coupons, Geburtstagsgruß)
Betroffene Personen
Gäste
Kategorien personenbezogener Daten
E-Mail-Adresse, Einwilligung mit Nachweis, Geburtstag nur mit Einwilligung
Webauftritt
Betroffene Personen
Besucher
Kategorien personenbezogener Daten
nur Buchungen und Bestellungen, die sie selbst abschicken
Schnittstelle (API, Integrationen)
Betroffene Personen
wie die übermittelten Daten
Kategorien personenbezogener Daten
die Daten, die der Kunde über die Schnittstelle austauscht
Fuhrpark (Fahrzeuge, Fahrtenbuch, Kosten je Fahrzeug), nur wenn gebucht
Betroffene Personen
Beschäftigte, die fahren oder einen Dienstwagen nutzen
Kategorien personenbezogener Daten
Fahrzeuge und ihre Fristen; Fahrten mit Datum, Start und Ziel, Zweck, Kilometerstand und Art (betrieblich, privat, Arbeitsweg); die zugeordnete Person; Rechnungen je Fahrzeug. Keine Ortung, kein GPS.

Sensible Daten und Garantien: Gesundheitsdaten im Bereich Personal — mit den Beschränkungen und Garantien in B12.

Art der Verarbeitung: Erheben, Speichern, Anzeigen, Auswerten, Signieren nach der RKSV, Übermitteln an die Stellen, die der Kunde bestimmt (FinanzOnline, sein Zahlungsdienst, Plattformen), Versenden von E-Mails im Namen des Kunden, Exportieren, Löschen. Beim Bankabgleich: Lesen der vom Kunden hochgeladenen Kontoauszugsdatei und Erkennen, welche Rechnung eine Zeile schließt — nach festen Regeln (Referenz, Rechnungsnummer, IBAN, Betrag), ohne Dienste Dritter und ohne automatisierte Einzelentscheidung: jede Zuordnung bestätigt der Kunde, auch die Regel je Zahler („Widmung“) trifft er selbst und kann sie widerrufen.

Zweck: die Bereitstellung von casse für den Betrieb des Kunden nach den AGB und seinen Einstellungen.

Dauer: für die Laufzeit des Nutzungsvertrags ohne zeitliche Grenze und danach bis zur Löschung nach B11.

Erkennungsdaten des Bankabgleichs (gelernte Zuordnung IBAN → Kunde, Widmungen) sind keine Aufzeichnungen nach § 132 BAO; sie dienen nur der Erkennung im Betrieb des Kunden und werden mit dem Kunden, dem Konto oder auf Weisung gelöscht. Die Kontoauszugsdatei, die Bankzeilen und die Zuordnungen sind Belege des Kunden und werden wie seine Rechnungen aufbewahrt.

Unterauftragsverarbeiter: Gegenstand, Art und Dauer stehen in Anhang IV; die Dauer ist jeweils die dieses Vertrags.

Anhang III — Technische und organisatorische Maßnahmen

  • Verschlüsselung: jede Verbindung mit TLS 1.2 oder 1.3; gespeicherte Zugangsdaten der Kunden (FinanzOnline, Signatureinheit, Schnittstellen) mit AES-256-GCM, der Schlüssel liegt nur auf dem Server; Passwörter nur als bcrypt-Hash (Kostenfaktor 12); Sicherungen verschlüsselt.
  • Kontoauszüge: die vom Kunden hochgeladene Datei liegt versiegelt (AES-256-GCM, Schlüssel nur auf dem Server) beim Betrieb; es gibt keinen Zugang zum Bankkonto und keine Zugangsdaten der Bank bei uns; die Erkennung läuft nach festen Regeln auf unserem Server, ohne Dienste Dritter und ohne Sprachmodell; Bankzeilen werden nie geändert, nur zugeordnet oder übergangen, jede Zuordnung mit Urheber und Grund im Protokoll.
  • Zugang und Trennung: die Datenbank ist nur lokal erreichbar; Serverzugang nur mit SSH-Schlüssel; jede Abfrage ist an die Firma gebunden, jede vom Browser gelieferte Kennung wird gegen die Firma geprüft; abgestufte Rechte je Person; Sperre nach wiederholten Fehlversuchen; Sitzungen zentral widerrufbar; Geräte der Kassa mit eigenem Geräteschlüssel, gespeichert nur als Hash.
  • Zweiter Faktor: Pflicht für Inhaber und Betriebsleitung, für alle anderen wählbar; Zustimmungen zu Verträgen nur mit frischer Bestätigung.
  • Support: Zugang nur mit Freigabe je Vorgang, befristet, protokolliert (B5).
  • Sensible Daten: B12.
  • Integrität und Protokoll: Protokoll sicherheitsrelevanter Vorgänge (Anmeldung, Storno, Tagesabschluss, Rechteänderung, Support); Signaturkette und DEP nach der RKSV; Zustimmungen in einem Protokoll, das nur ergänzt werden kann und dessen Einträge verkettet sind.
  • Verfügbarkeit und Wiederherstellung: tägliche Sicherung um 03:30 Uhr — 14 Tage auf dem Server selbst und, clientseitig verschlüsselt, in einem zweiten Speicher außerhalb des Servers bei der Hetzner Online GmbH (14 tägliche, 8 wöchentliche, 12 monatliche Stände); der Schlüssel zu den gespeicherten Zugangsdaten der Kunden liegt nicht in der Sicherung; Meldung an uns bei Fehlschlag oder mehr als 26 Stunden ohne Sicherung; Wiederherstellung mindestens vierteljährlich geprobt und protokolliert; Ziel-Wiederanlaufzeit 24 Stunden, Ziel-Datenverlust höchstens 24 Stunden; Kassieren ohne Leitung und der Notfallweg nach § 17 RKSV.
  • Physische Sicherheit: Rechenzentrum der Hetzner Online GmbH in Deutschland, zertifiziert nach ISO/IEC 27001, mit Zutrittskontrolle. Daten der Kunden liegen nicht auf Arbeitsgeräten des Betreibers.
  • Betrieb: Firewall, Sperre auffälliger Adressen, automatische Sicherheitsaktualisierungen des Betriebssystems; vor jeder Auslieferung Typprüfung und Tests.
  • Datenminimierung und Löschung: Export aller Daten jederzeit (Datenübertragbarkeit); Löschfunktionen in der Kassa; technische Hilfsdaten werden nach festen Fristen automatisch gelöscht.
  • Organisation: Der Betreiber ist Einzelunternehmer ohne Mitarbeiter; Zugang zu Kundendaten hat nur er, gebunden an das Datengeheimnis (§ 6 DSG).
  • Unterstützung des Kunden (Klauseln 8 und 9): Export-, Auskunfts- und Löschfunktionen in der Kassa; Meldung von Verletzungen nach B8; Anlaufstelle support@casse.at.

Anhang IV — Liste der Unterauftragsverarbeiter

Der Verantwortliche hat die Inanspruchnahme folgender Unterauftragsverarbeiter genehmigt (Klausel 7.7, allgemeine Genehmigung):

Hetzner Online GmbH, Industriestraße 25, 91710 Gunzenhausen, Deutschland
Gegenstand und Art
Rechenzentrum: Server, Datenbank und die verschlüsselten Sicherungen auf einem zweiten Speicher
Ort und Grundlage
Deutschland (EU); Mitgliedstaat der EU
A-Trust Gesellschaft für Sicherheitssysteme im elektronischen Datenverkehr GmbH, Landstraßer Hauptstraße 1b, E02, 1030 Wien, Österreich
Gegenstand und Art
Signatur jedes Barbelegs in der Signaturerstellungseinheit (HSM) nach der RKSV; Bestellung des Signatur-Zertifikats
Ort und Grundlage
Österreich (EU); Mitgliedstaat der EU
Google Ireland Limited (Firebase Cloud Messaging), Gordon House, Barrow Street, Dublin 4, Irland
Gegenstand und Art
Zustellung von Mitteilungen an die Android-App von casse — ohne Inhalt: die Meldung sagt nur, dass es Neues gibt; den Inhalt holt die App von unserem Server
Ort und Grundlage
EU; Übermittlung in die USA möglich; Angemessenheitsbeschluss (EU) 2023/1795 (EU-US Data Privacy Framework)
Push-Dienste der Browser (Google, Apple, Mozilla), je nach Browser des Geräts
Gegenstand und Art
Zustellung von Mitteilungen im Browser, nur wenn eine Person sie auf ihrem Gerät einschaltet; der Inhalt ist Ende-zu-Ende verschlüsselt, der Dienst sieht nur Geräteadresse und Zeitpunkt
Ort und Grundlage
EU; Übermittlung in die USA möglich; Angemessenheitsbeschluss (EU) 2023/1795, soweit der Anbieter zertifiziert ist, sonst Standardvertragsklauseln nach Art. 46 Abs 2 lit c DSGVO

Keine Unterauftragsverarbeiter sind: unser eigener Mailserver (derselbe Server), FinanzOnline (Übermittlung im Auftrag des Kunden) und die Dienste, die der Kunde selbst beauftragt (etwa SumUp, Wolt, foodora).