Rechtliches Dokument

Auftragsverarbeitungsvertrag

Version 1.0.0 · veröffentlicht 02.08.2026 16:09 Uhr

SHA-256-Prüfsumme: b3ecc839830bc406b4c249927b685e36acf0ff0844922bbddfe805e311ab382e

Dokument herunterladen

Stand: 02.08.2026 · Version 1.0.0

Vereinbarung über die Verarbeitung personenbezogener Daten im Auftrag gemäß Artikel 28 Datenschutz-Grundverordnung (DSGVO).

1. Vertragsparteien und Rangfolge

Verantwortlicher: die im Tenant hinterlegte Organisation (nachfolgend „Kunde“).

Auftragsverarbeiter: Christian Krüger, Data-Devil IT Solutions, Bahnhofstraße 40, 23689 Pansdorf, Deutschland, E-Mail: info@data-devil.de (nachfolgend „Auftragsverarbeiter“).

  1. Diese Vereinbarung konkretisiert die datenschutzrechtlichen Pflichten der Parteien im Zusammenhang mit Response Statistik by Data-Devil.
  2. Bei Widersprüchen gehen die Regelungen dieser Vereinbarung den AGB und sonstigen Leistungsvereinbarungen vor. Gesetzliche Datenschutzvorschriften bleiben vorrangig.

2. Gegenstand, Dauer, Art und Zweck

  1. Gegenstand ist die Bereitstellung einer mandantengetrennten SaaS-Anwendung zum Import, zur Zuordnung, Auswertung, Anzeige, zum Export und zum Versand statistischer Einsatz- und Fahrzeugstatusdaten.
  2. Art, Zweck, Datenarten und Kategorien betroffener Personen sind in Anlage 1 beschrieben.
  3. Die Verarbeitung dauert grundsätzlich für die Laufzeit des Hauptvertrags einschließlich einer erforderlichen Rückgabe- und Löschphase.

3. Weisungen des Kunden

  1. Der Auftragsverarbeiter verarbeitet personenbezogene Daten ausschließlich auf dokumentierte Weisung des Kunden, soweit keine gesetzliche Verpflichtung zu einer anderen Verarbeitung besteht. In diesem Fall informiert er den Kunden vorab, soweit dies rechtlich zulässig ist.
  2. Der Hauptvertrag, diese Vereinbarung, die Einstellungen im Tenant und nachweisbare Mitteilungen vertretungsberechtigter Administratoren bilden die dokumentierten Weisungen.
  3. Hält der Auftragsverarbeiter eine Weisung für datenschutzrechtswidrig, informiert er den Kunden unverzüglich. Er darf die Ausführung bis zur Bestätigung oder Änderung der Weisung aussetzen.
  4. Weisungen, die den vereinbarten Leistungsumfang überschreiten, können nach vorheriger Mitteilung des Aufwands gesondert vergütet werden.

4. Pflichten des Kunden

  1. Der Kunde ist für die Rechtmäßigkeit der Erhebung, Übermittlung und Nutzung der Daten, die Wahrung der Betroffenenrechte und die Zulässigkeit seiner Weisungen verantwortlich.
  2. Der Kunde prüft, ob besondere Kategorien personenbezogener Daten nach Artikel 9 DSGVO betroffen sind, und schafft erforderliche Rechtsgrundlagen und Schutzmaßnahmen.
  3. Der Kunde beschränkt Benutzerberechtigungen, Empfänger von Berichten und Aufbewahrungsfristen auf das Erforderliche. Er meldet Datenschutzverletzungen oder verdächtige Vorgänge im eigenen Verantwortungsbereich unverzüglich.

5. Vertraulichkeit und Personal

  1. Der Auftragsverarbeiter setzt nur Personen ein, die auf Vertraulichkeit verpflichtet und über die für ihre Tätigkeit relevanten Datenschutzpflichten unterrichtet sind.
  2. Zugriffe auf personenbezogene Daten erfolgen nur, soweit sie für Betrieb, Support, Sicherheit oder die Erfüllung dokumentierter Weisungen erforderlich sind.

6. Sicherheit der Verarbeitung

  1. Der Auftragsverarbeiter trifft unter Berücksichtigung von Stand der Technik, Implementierungskosten, Art, Umfang, Umständen und Zwecken der Verarbeitung sowie der Risiken angemessene technische und organisatorische Maßnahmen nach Artikel 32 DSGVO.
  2. Die bei Vertragsschluss bestehenden Maßnahmen sind in Anlage 2 beschrieben. Sie dürfen weiterentwickelt werden, sofern das vereinbarte Schutzniveau nicht unterschritten wird.
  3. Der Kunde ist für die Sicherheit seiner Endgeräte, E-Mail-Postfächer, Zugangsdaten und exportierten oder heruntergeladenen Dateien verantwortlich.

7. Weitere Auftragsverarbeiter

  1. Der Kunde erteilt die allgemeine Genehmigung zum Einsatz der in Anlage 3 aufgeführten weiteren Auftragsverarbeiter.
  2. Beabsichtigte Hinzuziehungen oder Ersetzungen werden dem Kunden grundsätzlich mindestens 30 Tage vorher in Textform mitgeteilt. Der Kunde kann aus wichtigem datenschutzrechtlichem Grund innerhalb von 14 Tagen widersprechen.
  3. Können die Parteien einen berechtigten Einwand nicht angemessen lösen, kann jede Partei den betroffenen Dienst zum Änderungszeitpunkt außerordentlich kündigen.
  4. Der Auftragsverarbeiter verpflichtet weitere Auftragsverarbeiter vertraglich zu einem im Wesentlichen gleichwertigen Datenschutz- und Sicherheitsniveau und bleibt gegenüber dem Kunden für deren Pflichten verantwortlich.

8. Drittlandübermittlungen

Eine Verarbeitung außerhalb der Europäischen Union oder des Europäischen Wirtschaftsraums erfolgt nur auf dokumentierte Weisung des Kunden oder wenn die Voraussetzungen der Artikel 44 bis 49 DSGVO erfüllt sind. Der Auftragsverarbeiter informiert den Kunden über den einschlägigen Übermittlungsmechanismus.

9. Unterstützung des Kunden

  1. Der Auftragsverarbeiter unterstützt den Kunden unter Berücksichtigung der Art der Verarbeitung und der verfügbaren Informationen angemessen bei Anfragen betroffener Personen, Datenschutz-Folgenabschätzungen, Konsultationen von Aufsichtsbehörden und der Erfüllung der Pflichten nach den Artikeln 32 bis 36 DSGVO.
  2. Wendet sich eine betroffene Person unmittelbar an den Auftragsverarbeiter, leitet er die Anfrage an den Kunden weiter und beantwortet sie nicht ohne Weisung, soweit keine gesetzliche Pflicht besteht.
  3. Der Auftragsverarbeiter stellt die in der Anwendung vorgesehenen Such-, Export-, Korrektur-, Anonymisierungs- und Löschfunktionen bereit. Zusätzlicher Aufwand kann nach vorheriger Abstimmung vergütet werden, soweit die Unterstützung nicht auf einem vom Auftragsverarbeiter zu vertretenden Verstoß beruht.

10. Datenschutzverletzungen

  1. Der Auftragsverarbeiter informiert den Kunden unverzüglich, nachdem ihm eine Verletzung des Schutzes personenbezogener Daten im Auftragsbereich bekannt geworden ist.
  2. Die Mitteilung enthält, soweit verfügbar, Art und Umfang des Vorfalls, betroffene Daten und Personen, wahrscheinliche Folgen, bereits ergriffene oder vorgeschlagene Maßnahmen sowie eine Kontaktmöglichkeit. Fehlende Angaben werden nachgereicht.
  3. Der Kunde entscheidet über Meldungen an Aufsichtsbehörden und Benachrichtigungen betroffener Personen, soweit nicht eine eigene gesetzliche Pflicht des Auftragsverarbeiters besteht.

11. Nachweise und Kontrollen

  1. Der Auftragsverarbeiter stellt dem Kunden alle erforderlichen Informationen zum Nachweis der Pflichten nach Artikel 28 DSGVO zur Verfügung.
  2. Kontrollen erfolgen vorrangig durch aktuelle Dokumentationen, Auskünfte, Prüfberichte oder vergleichbare Nachweise. Reichen diese bei berechtigtem Anlass nicht aus, darf der Kunde nach angemessener Vorankündigung während üblicher Geschäftszeiten selbst oder durch einen zur Verschwiegenheit verpflichteten Prüfer kontrollieren.
  3. Kontrollen dürfen den Betrieb, Rechte anderer Kunden und Geschäftsgeheimnisse nicht unverhältnismäßig beeinträchtigen. Anlasslose Vor-Ort-Kontrollen sind grundsätzlich auf eine pro Kalenderjahr begrenzt. Gesetzliche Befugnisse von Aufsichtsbehörden bleiben unberührt.
  4. Angemessener Zusatzaufwand kann berechnet werden, soweit die Kontrolle keinen vom Auftragsverarbeiter zu vertretenden Verstoß feststellt.

12. Rückgabe und Löschung

  1. Nach Ende der Verarbeitung gibt der Auftragsverarbeiter personenbezogene Daten nach Wahl des Kunden in dem vorgesehenen Exportformat zurück und löscht die verbleibenden tenantbezogenen Produktivdaten, sofern keine gesetzliche Aufbewahrungspflicht entgegensteht.
  2. Der technisch vorgesehene Löschprozess umfasst einen Export, eine Bestätigung durch den Tenant-Administrator, eine Zwei-Faktor-Prüfung, eine 14-tägige Bedenkzeit und die abschließende Freigabe durch einen Superadministrator.
  3. Temporäre Exportdateien werden grundsätzlich nach sieben Tagen gelöscht. Daten in Sicherungen werden mit dem jeweiligen Sicherungszyklus überschrieben oder gelöscht und bis dahin nicht produktiv verarbeitet, sofern keine Wiederherstellung erforderlich ist.
  4. Gesetzlich oder zur Rechtsverteidigung erforderliche Nachweise, insbesondere Vertragsannahme- und Auditdaten, dürfen zweckgebunden gesperrt aufbewahrt werden.

13. Haftung

Für die Haftung der Parteien gegenüber betroffenen Personen gilt Artikel 82 DSGVO. Im Innenverhältnis gelten ergänzend die Haftungsregelungen des Hauptvertrags, soweit gesetzlich zulässig.

Anlage 1 – Beschreibung der Verarbeitung

1. Zwecke und Verarbeitungsschritte

  • Abruf von Einsatz- und Fahrzeugstatusdaten über einen kundenseitig bereitgestellten Access-Key;
  • Mandantentrennung, Zuordnung zu Organisation, Wache, Fahrzeug und Einsatz;
  • Berechnung statistischer Kennzahlen und Zeitspannen;
  • Anzeige in rollen- und wachenbezogenen Ansichten;
  • Erzeugung, optionale Passwortverschlüsselung und Versand von Monats- und Jahresberichten;
  • Datenqualitätsprüfung, Auditierung, Export, Anonymisierung und Löschung nach Kundeneinstellung.

2. Datenarten

  • Organisations-, Wachen-, Gruppen- und Fahrzeugkennungen;
  • Einsatznummer, Alarmzeit, standardisiertes Einsatzstichwort und generalisierter Einsatzort (Postleitzahl, Ort/Ortsteil oder nicht-postalische Straßen-/Autobahnbezeichnung ohne Hausnummer);
  • Fahrzeugstatus und unveränderbare Statuszeitpunkte, Zuordnungen sowie daraus berechnete Zeiten;
  • Benutzerstammdaten: Name, dienstliche E-Mail-Adresse, Rolle, Tenant- und Wachenzuordnung, Aktivitätsstatus;
  • Authentifizierungs- und Sicherheitsdaten: Passwort-Hash, Einladungs- und Bestätigungstoken, Sitzungsdaten, IP-Adresse, Browserkennung, Auditdaten;
  • Konfigurations-, Empfänger-, Vertragsannahme-, Export- und Löschauftragsdaten.

Die Anwendung ist darauf ausgelegt, keine Patientennamen, vollständigen Wohnadressen, Alarmierungsfreitexte oder FMS-Statusnotizen zu speichern. Aus Einsatzstichworten kann sich im Einzelfall dennoch ein Gesundheitsbezug ergeben.

3. Kategorien betroffener Personen

  • Beschäftigte, Mitglieder und Einsatzkräfte des Kunden;
  • Administratoren, Benutzer und Berichtsempfänger;
  • von Einsätzen betroffene Personen, soweit sie über generalisierte Einsatzdaten mittelbar bestimmbar sein können;
  • Kontaktpersonen bei Angebot, Vertrag, Support, Export und Löschung.

4. Aufbewahrung

Fachdaten werden nach der vom Kunden konfigurierten Frist verarbeitet; die Voreinstellung beträgt zehn Jahre. Kürzere Fristen können durch den Tenant-Administrator festgelegt werden. Vertrags-, Abrechnungs-, Sicherheits- und Nachweisdaten werden nach den jeweils geltenden gesetzlichen Fristen oder bis zum Ablauf erforderlicher Verjährungs- und Rechtsverteidigungszeiträume aufbewahrt.

Anlage 2 – Technische und organisatorische Maßnahmen

1. Zutritts- und Infrastrukturkontrolle

  • Betrieb auf virtueller Serverinfrastruktur eines europäischen Hosting-Anbieters;
  • administrative Serverzugriffe ausschließlich über authentifizierte, verschlüsselte Verbindungen;
  • hostseitige Zutrittskontrollen und Rechenzentrumsschutz durch den Unterauftragnehmer.

2. Zugangskontrolle

  • personengebundene Benutzerkonten, starke Passwortregeln und sicher gehashte Benutzerpasswörter;
  • rollenbasierte Rechte für Benutzer, Auswertung, Tenant-Administration und Superadministration;
  • erneute Passwortbestätigung für besonders schützenswerte Administrationsbereiche und Tenant-Zugriffe;
  • E-Mail-Einladungen statt Vergabe von Initialpasswörtern sowie zeitlich begrenzte Bestätigungscodes für Löschaufträge;
  • Ratenbegrenzungen für Anmeldung, Bestätigung und sicherheitsrelevante Aktionen.

3. Zugriffskontrolle und Mandantentrennung

  • serverseitige Tenant-, Rollen- und Wachenkontexte;
  • Superadministratorzugriffe auf Tenants nur nach erneuter Authentifizierung und mit Auditprotokoll;
  • zentrale und tenantbezogene Benutzerverwaltung mit begrenzten Kontingenten;
  • Auditierung von Benutzer-, Rollen-, Kontingent-, Schlüssel-, Wachen-, Zuordnungs-, Report- und Vertragsannahmeänderungen;
  • keine Protokollierung von Klartext-Passwörtern, Access-Keys oder Berichtskennwörtern.

4. Übertragungs- und Speicherschutz

 

  • TLS-verschlüsselte Webübertragung und transportverschlüsselter E-Mail-Versand;
  • verschlüsselte Speicherung von Access-Keys und optionalen PDF-Berichtskennwörtern;
  • optionale Passwortverschlüsselung sämtlicher PDF-Berichte eines Tenants;
  • Exportarchive mit Prüfsummenmanifest; geheime Zugangsdaten und Passwort-Hashes werden nicht exportiert.

5. Integrität, Nachvollziehbarkeit und Datenminimierung

  • Alarmierungs- und Statuszeitpunkte werden unveränderbar gespeichert; kontrollierte Korrekturen betreffen nur Zuordnungen;
  • vollständige Adressen, Alarmierungsfreitexte und FMS-Statusnotizen werden nicht gespeichert;
  • versionierte, unveränderliche Vertragsdokumente mit SHA-256-Prüfsumme und Annahmenachweis;
  • protokollierte Aufbewahrungs-, Anonymisierungs-, Export- und Löschläufe.

6. Verfügbarkeits- und Wiederherstellungsmaßnahmen

  • Systemüberwachung für Collector, Datenabruf, E-Mail, Berichte und Timerzustände mit technischen Benachrichtigungen;
  • automatische Sicherheits- und Zertifikatserneuerungen auf Betriebssystemebene;
  • anlassbezogene, zugriffsgeschützte Sicherungen vor Migrationen und wesentlichen Änderungen;
  • Wiederanlauf über dokumentierte Anwendungs-, Datenbank- und Deployment-Prozesse.

Transparenzhinweis: Eine vertraglich zugesicherte, regelmäßige externe oder geografisch getrennte Sicherung ist nicht Bestandteil dieser Fassung, sofern sie nicht individuell vereinbart wurde.

7. Regelmäßige Überprüfung

  • laufende technische Zustandsprüfungen und Fehlerprotokollierung;
  • Datenqualitätsbereich für unbekannte Fahrzeuge und Gruppen, fehlende Wachen- oder Einsatzbezüge und unplausible Statusfolgen;
  • Überprüfung und Anpassung der Maßnahmen bei relevanten technischen, organisatorischen oder rechtlichen Änderungen.

Hinweis zu DIVERA: DIVERA 24/7 ist eine vom Kunden gewählte externe Datenquelle. Der Kunde stellt den Access-Key bereit und veranlasst den Abruf. DIVERA ist kein Unterauftragsverarbeiter des Anbieters; das Vertrags- und Datenschutzverhältnis zwischen Kunde und DIVERA bleibt unberührt.

Anlage 3 – Genehmigte weitere Auftragsverarbeiter

UnternehmenLeistungVerarbeitungsort
IONOS SE, Elgendorfer Straße 57, 56410 Montabaur, DeutschlandVirtueller Server, Hosting-Infrastruktur und SMTP-E-Mail-VersandDeutschland bzw. Europäische Union/Europäischer Wirtschaftsraum nach gewähltem Produkt und Vertrag
Impressum·AGB·Auftragsverarbeitung·Datenschutz & Cookies

Technisch notwendige Speicherung

Response Statistik verwendet ausschließlich notwendige Sitzungs- und Sicherheitsinformationen für Anmeldung, Berechtigungen und den Schutz von Formularen. Analyse-, Werbe- oder Marketing-Cookies werden nicht eingesetzt.

Details