Vereinbarung zur Auftragsverarbeitung gemäß Art. 28 DSGVO
Version 1.0
Vertragsparteien
Verantwortlicher: das Unternehmen, das Zweimano nutzt (Kunde im Sinne der Allgemeinen Geschäftsbedingungen für Zweimano).
Auftragsverarbeiter:
Aziz Gasim
DoppelZ Software
Tunnelstr. 42
75172 Pforzheim, Deutschland
Betreiber der Software Zweimano
1. Gegenstand und Dauer
Gegenstand dieser Vereinbarung ist die Verarbeitung personenbezogener Daten durch den Auftragsverarbeiter im Rahmen der Bereitstellung und des Betriebs der Software Zweimano für den Verantwortlichen.
Die Verarbeitung erfolgt für die Dauer der Nutzung von Zweimano durch den Verantwortlichen, einschließlich einer etwaigen kostenlosen Testphase, der Vertragslaufzeit und eines anschließenden Lesemodus bis zur Löschung gemäß den Allgemeinen Geschäftsbedingungen für Zweimano.
Diese Vereinbarung gilt ergänzend zu den Allgemeinen Geschäftsbedingungen für Zweimano, die der Verantwortliche zusammen mit dieser Vereinbarung annimmt.
2. Art und Zweck der Verarbeitung
Zweck der Verarbeitung ist die Bereitstellung einer betrieblichen Auftrags-, Kunden- und Teamorganisation über Zweimano, einschließlich:
- Verwaltung von Kunden- und Kontaktdaten
- Planung, Durchführung und Dokumentation von Arbeitsaufträgen, einschließlich wiederkehrender Aufträge (Serien)
- Checklisten und deren Abarbeitung
- Zuweisung von Mitarbeitern
- Erfassung von Unterschriften und Erstellung von Arbeitsnachweisen (PDF)
- Versand von Arbeitsnachweisen per E-Mail an Kunden des Verantwortlichen auf dessen Weisung (Einstellung im Konto)
- Push-Benachrichtigungen an die Mitarbeiter-App
- Speicherung von Auftragsfotos, PDFs und Dokumentationsnotizen
- Authentifizierung und Verwaltung von Benutzerkonten
- Bereitstellung der Zweimano-Weboberfläche und der Zweimano-Mitarbeiter-App
- technischer Betrieb, Absicherung, Fehlerbehebung und Backup
Der Auftragsverarbeiter verarbeitet die Daten ausschließlich im Auftrag und nach Weisung des Verantwortlichen sowie gemäß dieser Vereinbarung. Eine Nutzung für eigene Zwecke des Auftragsverarbeiters, insbesondere für Werbung oder Profilbildung, findet nicht statt.
3. Pflichten des Verantwortlichen
Der Verantwortliche bleibt insbesondere verantwortlich für:
- die Rechtmäßigkeit der Verarbeitung
- die Rechtsgrundlagen der Verarbeitung
- die Erfüllung der Informationspflichten gegenüber betroffenen Personen
- die Benutzer- und Berechtigungsverwaltung in Zweimano
- dokumentierte Weisungen an den Auftragsverarbeiter
- die Verantwortung für eingestellte Inhalte
- die Bearbeitung von Betroffenenrechten, soweit er Verantwortlicher ist
4. Art der personenbezogenen Daten
Je nach Nutzung durch den Verantwortlichen können insbesondere folgende Datenkategorien verarbeitet werden:
- Stammdaten von Kunden und Ansprechpartnern (z. B. Name, Adresse, Telefon, E-Mail)
- Auftrags- und Einsatzdaten (z. B. Titel, Beschreibung, Termin, Status, Einsatzort)
- Mitarbeiterdaten der Zweimano-Benutzer (z. B. Name, E-Mail, Rolle, Gerätename bei App-Aktivierung)
- Unterschriftsbild und Name des Unterzeichners
- Status von Checklistenpunkten mit erledigender Person
- Gerätekennung für Push-Benachrichtigungen (Push-Token, Plattform, App-Version)
- E-Mail-Adressen von Kunden des Verantwortlichen für den Nachweisversand
- Dokumentationsinhalte (Fotos, PDFs, Notizen)
- technische Nutzungs- und Protokolldaten, soweit für Betrieb und Sicherheit erforderlich
Zweimano ist nicht für Arbeitszeiterfassung vorgesehen und führt keine Standortverfolgung durch.
Besondere Kategorien personenbezogener Daten nach Art. 9 DSGVO sowie Daten nach Art. 10 DSGVO gehören nicht zum vorgesehenen Standardumfang von Zweimano.
Wenn der Verantwortliche solche Daten dennoch verarbeitet, liegt die Verantwortung für Rechtsgrundlage, Erforderlichkeit und entsprechende Weisung beim Verantwortlichen.
5. Kategorien betroffener Personen
- Mitarbeiter und sonstige berechtigte Benutzer des Verantwortlichen
- Kunden, Ansprechpartner, Unterzeichner und weitere vom Verantwortlichen in Zweimano erfasste Personen
6. Weisungsbindung
Der Auftragsverarbeiter darf personenbezogene Daten nur im Rahmen der dokumentierten Weisungen des Verantwortlichen verarbeiten, soweit nicht eine rechtliche Verpflichtung etwas anderes verlangt.
Weisungen erfolgen insbesondere über die bestimmungsgemäße Nutzung von Zweimano sowie über schriftliche oder elektronische Mitteilungen des Verantwortlichen.
Dokumentierte Weisungen umfassen auch Übermittlungen personenbezogener Daten in Drittländer bzw. an internationale Organisationen, soweit solche Übermittlungen im Rahmen der Nutzung von Zweimano erforderlich sind.
Ist der Auftragsverarbeiter der Auffassung, dass eine Weisung gegen datenschutzrechtliche Vorschriften verstößt, weist er den Verantwortlichen unverzüglich darauf hin.
Wenn eine Verarbeitung aufgrund einer gesetzlichen Verpflichtung und nicht aufgrund einer Weisung erfolgt, informiert DoppelZ Software den Verantwortlichen vor der Verarbeitung darüber, soweit das betreffende Recht eine solche Information nicht aus wichtigen Gründen des öffentlichen Interesses verbietet.
7. Vertraulichkeit
Der Auftragsverarbeiter verpflichtet die zur Verarbeitung befugten Personen zur Vertraulichkeit bzw. stellt sicher, dass sie einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen.
Die Verpflichtung zur Vertraulichkeit besteht auch nach Beendigung der Tätigkeit fort.
8. Technische und organisatorische Maßnahmen (TOM)
Der Auftragsverarbeiter trifft unter Berücksichtigung von Stand der Technik, Implementierungskosten sowie Art, Umfang, Umständen und Zwecken der Verarbeitung geeignete technische und organisatorische Maßnahmen, um ein dem Risiko angemessenes Schutzniveau zu gewährleisten.
Die konkret akzeptierte TOM-Fassung 1.0 ist als Anlage Bestandteil dieser Vereinbarung und wird nachfolgend vollständig wiedergegeben:
Anlage: Technische und organisatorische Maßnahmen (TOM) Version 1.0
Die folgenden Maßnahmen beschreiben den aktuellen Zweimano-Betrieb zum Zeitpunkt der Annahme dieser AVV-Fassung.
Zugriffskontrolle und Authentifizierung
- Zugang zu Zweimano nur für authentifizierte Benutzer
- Rollenbasierte Berechtigungen (Admin, Büro/Dispatcher, Mitarbeiter)
- Multi-Faktor-Authentifizierung ist für Web-Benutzer im Firmenpanel verfügbar (Authenticator-App und E-Mail)
- Für den Operator-Zugang ist Multi-Faktor-Authentifizierung (Authenticator-App mit Recovery Codes) verpflichtend
- Passwörter werden gehasht gespeichert
- Mobile Zugriffstokens über Laravel Sanctum; QR-Aktivierung mit widerrufbaren Tokens
Mandanten- und Operatortrennung
- Mandantentrennung der Firmendaten auf Anwendungsebene (Company-Scope)
- Getrennter Operator-Bereich mit eigenem Guard für Plattformbetrieb
- Keine Vermischung von Mandantendaten in normalen Firmenabfragen
Übertragung und Anwendungsbetrieb
- Übertragung über HTTPS; HTTP wird auf HTTPS umgeleitet
- Production mit
APP_DEBUG=false - Secrets und Zugangsdaten außerhalb des Quellcodes (Umgebungsvariablen)
- Queue-Verarbeitung über Redis und Laravel Horizon
- Uptime-/Health-Checks für Anwendung, Datenbank und Redis
- Server- und Application-Logs mit begrenzter Aufbewahrung
Dateien und Uploads
- Private Auftragsdateien außerhalb des öffentlichen Webroots
- Kontrollierter Anwendungszugriff auf private Dateien
- Upload-Validierung und Re-Encoding von Bildern vor Speicherung
Backup und Wiederherstellung
- Verschlüsselte Backups mit Borg (
repokey-blake2) - Getrennte Hetzner Storage Box außerhalb des Anwendungsservers
- Aufbewahrung: 7 tägliche, 4 wöchentliche und 3 monatliche Wiederherstellungspunkte
- Datenbank- und Datei-Restore sind getestet
Entwicklung, Betrieb und Vorfälle
- Deployment-, Dependency- und Testprozesse vor Produktivänderungen
- Dokumentierter Incident-/Breach-Prozess
- Dokumentierter Löschprozess für operative Kundendaten
- Subprocessor-Management mit dokumentierten Unterauftragsverarbeitern
Integrität der Arbeitsnachweise
- Prüfwert (SHA-256) je PDF-Arbeitsnachweis
- Keine nachträgliche Änderung eines abgeschlossenen Nachweises; bei erneutem Abschluss entsteht eine neue Version
Push-Benachrichtigungen
- Datensparsamkeit: keine Kunden- oder Auftragsinhalte in der Benachrichtigung
Lesemodus nach Vertragsende
- Lesemodus serverseitig durchgesetzt
- Mitarbeiter-App in dieser Phase gesperrt
API und Schnittstellen
- Rate Limits und einheitliche Fehlerantworten der API
- Versionierte Schnittstelle für den dokumentierten Datenexport
Unterschriften und Arbeitsnachweise
- Private Speicherung von Unterschriften und Nachweisen
- Auslieferung nur nach Berechtigungsprüfung
Website und öffentliche Oberflächen
- Schriftarten und Ressourcen der Website selbst gehostet, keine Drittanbieter-Einbindungen
Der Auftragsverarbeiter darf die TOMs anpassen, sofern das Schutzniveau nicht hinter das hier beschriebene Niveau zurückfällt.
9. Unterstützung bei Betroffenenrechten
Der Auftragsverarbeiter unterstützt den Verantwortlichen nach Möglichkeit mit geeigneten technischen und organisatorischen Maßnahmen dabei, Anfragen betroffener Personen zu Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung, Datenübertragbarkeit und Widerspruch zu erfüllen.
Erhält der Auftragsverarbeiter eine solche Anfrage unmittelbar, leitet er sie an den Verantwortlichen weiter, soweit eine Zuordnung möglich ist.
10. Unterstützung gemäß Art. 32 bis 36 DSGVO
Unter Berücksichtigung der Art der Verarbeitung und der ihm verfügbaren Informationen unterstützt DoppelZ Software den Verantwortlichen angemessen bei:
- der Sicherheit der Verarbeitung
- der Meldung und Dokumentation von Datenschutzverletzungen
- Datenschutz-Folgenabschätzungen
- gegebenenfalls der vorherigen Konsultation der zuständigen Aufsichtsbehörde
11. Datenschutzvorfälle
Der Auftragsverarbeiter unterrichtet den Verantwortlichen unverzüglich nach bekannt werden einer Verletzung des Schutzes personenbezogener Daten.
Die Mitteilung enthält, soweit verfügbar, Angaben zur Art der Verletzung, zu den betroffenen Datenkategorien und ungefähren Zahlen betroffener Personen sowie zu ergriffenen oder vorgeschlagenen Maßnahmen.
12. Unterauftragsverarbeiter
Der Verantwortliche erteilt dem Auftragsverarbeiter die allgemeine Genehmigung, Unterauftragsverarbeiter einzusetzen, soweit diese für den Betrieb von Zweimano erforderlich sind und ein dem Art. 28 DSGVO entsprechendes Schutzniveau gewährleistet ist.
Aktuell eingesetzte Unterauftragsverarbeiter:
- Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen, Deutschland: Hosting, Datenbank, Dateien, Sicherungen; Grundlage: AVV mit Hetzner
- Ploi B.V., Amperestraat 16J, 3861 NC Nijkerk, Niederlande: Serververwaltung, Bereitstellung; Grundlage: AVV mit Ploi
- Plus Five Five, Inc. (Resend), USA: Versand von System-E-Mails und Arbeitsnachweisen; Grundlage: AVV mit Standardvertragsklauseln
- Google Ireland Ltd. (Firebase Cloud Messaging): Zustellung von Push-Benachrichtigungen (nur Gerätekennung, neutraler Text, interne Auftragsnummer); Verarbeitung in der EU, Übermittlung in die USA möglich; Grundlage: Firebase-Datenverarbeitungsbedingungen mit Standardvertragsklauseln
Soweit erforderliche Drittlandübermittlungen stattfinden, erfolgen diese nach Maßgabe der Art. 44 ff. DSGVO.
DoppelZ Software legt direkten Unterauftragsverarbeitern datenschutzrechtliche Verpflichtungen auf, die den Anforderungen dieser Vereinbarung entsprechen.
DoppelZ Software bleibt gegenüber dem Verantwortlichen für die Erfüllung der Pflichten des Unterauftragsverarbeiters im gesetzlich vorgesehenen Umfang verantwortlich.
Beabsichtigt DoppelZ Software, einen Unterauftragsverarbeiter hinzuzuziehen oder zu ersetzen, informiert sie den Verantwortlichen mindestens vier Wochen vorher in Textform. Der Verantwortliche kann aus wichtigem datenschutzrechtlichem Grund innerhalb dieser Frist widersprechen. Bei berechtigtem Widerspruch haben beide Parteien das Recht, diese Vereinbarung aus wichtigem Grund zu kündigen.
13. Löschung und Rückgabe
Nach Beendigung der Nutzung von Zweimano stellt der Auftragsverarbeiter den produktiven Zugang ein. Der Verantwortliche kann seine Daten im Lesemodus noch 30 Tage ansehen und exportieren, wie in den Allgemeinen Geschäftsbedingungen für Zweimano geregelt.
Der Verantwortliche kann jederzeit Export, Anbieterwechsel oder Löschung seiner exportierbaren Daten verlangen, entsprechend den Regelungen zu Datenexport und Anbieterwechsel in den Allgemeinen Geschäftsbedingungen für Zweimano.
Nach erfolgter Rückgabe bzw. Export und der vorgesehenen Abrufphase löscht der Auftragsverarbeiter anschließend vorhandene operative Kopien, soweit keine gesetzliche Speicherpflicht, kein offener Export- oder Wechselvorgang und keine abweichende dokumentierte Weisung des Verantwortlichen entgegensteht.
Vertragsnachweise der elektronischen Annahme dieser und verwandter Vereinbarungen werden als Nachweisarchiv getrennt von operativen Kundendaten aufbewahrt und nicht automatisch mit dem Mandantenpurge gelöscht.
Bereits vorhandene Backups werden nicht nachträglich verändert. Darin enthaltene Daten werden mit Ablauf der jeweiligen Backup-Aufbewahrungsfrist entfernt. Wird ein Backup wiederhergestellt, berücksichtigt der Auftragsverarbeiter bereits angeordnete Löschungen erneut.
14. Kontroll- und Nachweisrechte
Der Auftragsverarbeiter stellt dem Verantwortlichen alle erforderlichen Informationen zum Nachweis der in Art. 28 DSGVO festgelegten Pflichten zur Verfügung und ermöglicht Überprüfungen, einschließlich Inspektionen, die vom Verantwortlichen oder einem von diesem beauftragten Prüfer durchgeführt werden, soweit dies zumutbar und mit den Betriebsabläufen sowie den Sicherheitsanforderungen vereinbar ist.
Prüfungen sind in der Regel mit angemessener Frist anzukündigen und so durchzuführen, dass der laufende Betrieb möglichst wenig beeinträchtigt wird.
15. Schlussbestimmungen
Sollten einzelne Bestimmungen dieser Vereinbarung unwirksam sein oder werden, bleibt die Wirksamkeit der übrigen Bestimmungen unberührt.
Es gilt das Recht der Bundesrepublik Deutschland.