Auftragsverarbeitungsvertrag (AVV)
gemäß Art. 28 Datenschutz-Grundverordnung (DSGVO)
zwischen
Kreativ mit links
Janet & Jörg Köbler GbR
Am Niehlrain 15
64747 Breuberg
– nachfolgend „Auftragsverarbeiter“ –
und
dem jeweiligen JANAVO-Kunden
– nachfolgend „Verantwortlicher“ –
§ 1 Gegenstand und Geltungsbereich
Dieser Auftragsverarbeitungsvertrag regelt die Verarbeitung personenbezogener Daten durch den Auftragsverarbeiter im Auftrag des Verantwortlichen im Rahmen der Nutzung der Software JANAVO.
Dieser Vertrag gilt ergänzend zu den zwischen den Parteien vereinbarten AGB und dem jeweiligen JANAVO-Nutzungsvertrag.
Soweit der Auftragsverarbeiter personenbezogene Daten ausschließlich für eigene Zwecke verarbeitet, insbesondere zur Verwaltung der eigenen Geschäftsbeziehung mit dem Kunden, findet dieser AVV insoweit keine Anwendung.
Der Verantwortliche bleibt für die Rechtmäßigkeit der Verarbeitung personenbezogener Daten verantwortlich.
§ 2 Gegenstand der Verarbeitung
Gegenstand der Verarbeitung ist die Bereitstellung und technische Durchführung der Funktionen von JANAVO.
Je nach Nutzung können insbesondere folgende Verarbeitungsvorgänge stattfinden:
Speicherung von Kundendaten
Verwaltung von Buchungen
Terminverwaltung
Versand automatisierter Nachrichten
Verwaltung von Kommunikationsdaten
Erstellung und Verwaltung von Rechnungsdaten
Verwaltung von Kunden- und Auftragsinformationen
Speicherung von Notizen und sonstigen vom Verantwortlichen eingegebenen Informationen.
§ 3 Dauer der Verarbeitung
Die Verarbeitung beginnt mit der Aktivierung der entsprechenden JANAVO-Funktionen.
Die Verarbeitung erfolgt grundsätzlich für die Dauer des bestehenden JANAVO-Vertrags.
Nach Beendigung des Vertrags wird der Auftragsverarbeiter personenbezogene Daten nach Maßgabe der gesetzlichen Anforderungen löschen oder zurückgeben, sofern keine gesetzliche Verpflichtung zur weiteren Speicherung besteht.
§ 4 Art der personenbezogenen Daten
Je nach Nutzung von JANAVO können insbesondere folgende Daten verarbeitet werden:
Vor- und Nachname
Anschrift
E-Mail-Adresse
Telefonnummer
Termin- und Buchungsdaten
Kommunikationsdaten
Rechnungsdaten
Zahlungsinformationen, soweit diese über JANAVO verarbeitet werden
Angaben zum gebuchten Produkt bzw. Shooting
vom Verantwortlichen eingegebene Notizen
sonstige vom Verantwortlichen in JANAVO eingegebene personenbezogene Daten.
Besondere Kategorien personenbezogener Daten nach Art. 9 DSGVO sollen grundsätzlich nicht in JANAVO eingegeben werden, sofern dies nicht ausdrücklich vorgesehen und technisch bzw. vertraglich geregelt ist.
§ 5 Kategorien betroffener Personen
Von der Verarbeitung können insbesondere betroffen sein:
Kunden des Verantwortlichen
Interessenten des Verantwortlichen
Ansprechpartner von Kunden
sonstige Personen, deren Daten der Verantwortliche im Rahmen seiner Geschäftstätigkeit in JANAVO speichert.
§ 6 Weisungsgebundene Verarbeitung
Der Auftragsverarbeiter verarbeitet personenbezogene Daten ausschließlich auf dokumentierte Weisung des Verantwortlichen, sofern keine gesetzliche Verpflichtung zur Verarbeitung besteht.
Die Nutzung der vorgesehenen JANAVO-Funktionen gilt als allgemeine Weisung zur Durchführung der damit verbundenen Verarbeitungsvorgänge.
Der Verantwortliche ist für die Rechtmäßigkeit seiner Weisungen verantwortlich.
Erteilen Weisungen gegen datenschutzrechtliche Vorschriften, wird der Auftragsverarbeiter den Verantwortlichen hierauf hinweisen.
§ 7 Pflichten des Verantwortlichen
Der Verantwortliche ist insbesondere dafür verantwortlich,
eine Rechtsgrundlage für die jeweilige Verarbeitung zu besitzen;
die betroffenen Personen ordnungsgemäß über die Verarbeitung zu informieren;
erforderliche Einwilligungen einzuholen;
die eigenen Datenschutzhinweise entsprechend der tatsächlichen Nutzung von JANAVO zu gestalten;
nur solche Daten in JANAVO einzugeben, deren Verarbeitung rechtlich zulässig ist;
Betroffenenrechte ordnungsgemäß zu erfüllen;
gesetzliche Aufbewahrungs- und Löschfristen einzuhalten;
Zugangsdaten angemessen zu schützen.
§ 8 Pflichten des Auftragsverarbeiters
Der Auftragsverarbeiter verpflichtet sich,
personenbezogene Daten nur entsprechend diesem Vertrag und den dokumentierten Weisungen zu verarbeiten;
die zur Verarbeitung befugten Personen zur Vertraulichkeit zu verpflichten;
angemessene technische und organisatorische Maßnahmen zum Schutz der Daten zu treffen;
den Verantwortlichen bei der Erfüllung gesetzlicher Datenschutzpflichten angemessen zu unterstützen;
Datenschutzverletzungen nach Maßgabe der gesetzlichen Anforderungen unverzüglich mitzuteilen;
personenbezogene Daten nach Beendigung der Verarbeitung entsprechend § 11 dieses Vertrages zu löschen oder zurückzugeben.
§ 9 Vertraulichkeit
Alle Personen, die personenbezogene Daten im Rahmen der Auftragsverarbeitung verarbeiten, werden zur Vertraulichkeit verpflichtet, sofern sie nicht bereits einer gesetzlichen Verschwiegenheitspflicht unterliegen.
Die Verpflichtung zur Vertraulichkeit besteht auch nach Beendigung der Tätigkeit fort.
§ 10 Technische und organisatorische Maßnahmen
Der Auftragsverarbeiter trifft angemessene technische und organisatorische Maßnahmen gemäß Art. 32 DSGVO.
Diese umfassen insbesondere, soweit für JANAVO technisch umgesetzt:
Zugriffskontrollen
Authentifizierungsverfahren
Berechtigungskonzepte
Verschlüsselung bei der Datenübertragung
Schutz der eingesetzten Server und Systeme
Sicherungs- und Wiederherstellungsverfahren
Protokollierung sicherheitsrelevanter Vorgänge
Maßnahmen zur Verfügbarkeit und Belastbarkeit
Verfahren zur regelmäßigen Überprüfung der Sicherheitsmaßnahmen.
Die konkreten technischen und organisatorischen Maßnahmen werden in Anlage 1 zu diesem Vertrag beschrieben und können entsprechend dem Stand der Technik weiterentwickelt werden.
§ 11 Löschung und Rückgabe personenbezogener Daten
Nach Beendigung des JANAVO-Vertrags wird der Auftragsverarbeiter die personenbezogenen Daten grundsätzlich löschen, sofern keine gesetzliche Verpflichtung zur Aufbewahrung besteht.
Soweit eine Exportmöglichkeit vorgesehen ist, kann der Verantwortliche seine Daten vor Vertragsende exportieren.
Gesetzliche Aufbewahrungspflichten bleiben unberührt.
Daten, die aufgrund gesetzlicher Verpflichtungen weiter gespeichert werden müssen, werden für den Zeitraum der gesetzlichen Aufbewahrungspflicht gesperrt bzw. nur für den gesetzlich zulässigen Zweck verarbeitet.
§ 12 Unterauftragsverarbeiter
Der Verantwortliche stimmt der Beauftragung von Unterauftragsverarbeitern zu, soweit diese für den Betrieb von JANAVO erforderlich sind.
Die jeweils eingesetzten Unterauftragsverarbeiter werden in Anlage 2 dieses Vertrages aufgeführt.
Der Auftragsverarbeiter verpflichtet Unterauftragsverarbeiter auf Datenschutz- und Vertraulichkeitsanforderungen, die den Anforderungen dieses Vertrages entsprechen.
Der Auftragsverarbeiter informiert den Verantwortlichen über geplante Änderungen hinsichtlich der eingesetzten Unterauftragsverarbeiter nach Maßgabe der gesetzlichen Anforderungen.
Der Verantwortliche kann aus wichtigem datenschutzrechtlichem Grund gegen den Einsatz eines neuen Unterauftragsverarbeiters Einwände erheben.
§ 13 Unterstützung bei Betroffenenrechten
Der Auftragsverarbeiter unterstützt den Verantwortlichen im Rahmen des Zumutbaren bei der Erfüllung von Anträgen betroffener Personen auf:
Auskunft
Berichtigung
Löschung
Einschränkung der Verarbeitung
Datenübertragbarkeit
Widerspruch.
Geht ein Betroffenenantrag unmittelbar beim Auftragsverarbeiter ein, wird dieser den Verantwortlichen hierüber informieren, soweit gesetzlich zulässig.
Der Auftragsverarbeiter wird Anfragen betroffener Personen grundsätzlich nicht eigenständig beantworten, sofern keine gesetzliche Verpflichtung hierzu besteht.
§ 14 Unterstützung bei Datenschutzverletzungen
Der Auftragsverarbeiter informiert den Verantwortlichen unverzüglich über ihm bekannt gewordene Verletzungen des Schutzes personenbezogener Daten, soweit diese Daten des Verantwortlichen betreffen.
Die Information enthält, soweit zu diesem Zeitpunkt möglich:
Art der Datenschutzverletzung
betroffene Datenkategorien
betroffene Personengruppen
bekannte oder vermutete Folgen
bereits ergriffene oder geplante Maßnahmen.
Der Verantwortliche bleibt für die Meldung an die zuständige Datenschutzaufsichtsbehörde und gegebenenfalls die Information betroffener Personen verantwortlich.
§ 15 Nachweise und Kontrollen
Der Auftragsverarbeiter stellt dem Verantwortlichen auf angemessene Anfrage Informationen zur Verfügung, die zum Nachweis der Einhaltung der Pflichten aus Art. 28 DSGVO erforderlich sind.
Soweit erforderlich und angemessen, können Kontrollen nach vorheriger angemessener Ankündigung durchgeführt werden.
Kontrollen dürfen den Geschäftsbetrieb und die Sicherheit der Systeme des Auftragsverarbeiters nicht unangemessen beeinträchtigen.
Soweit geeignete Nachweise, Zertifizierungen, Prüfberichte oder vergleichbare Dokumentationen vorhanden sind, können diese zur Erfüllung der Nachweispflichten herangezogen werden.
§ 16 Drittlandübermittlungen
Eine Verarbeitung personenbezogener Daten außerhalb des Europäischen Wirtschaftsraums erfolgt nur, soweit dies datenschutzrechtlich zulässig ist.
Sofern ein Unterauftragsverarbeiter in einem Drittland eingesetzt wird, werden die hierfür erforderlichen datenschutzrechtlichen Voraussetzungen geschaffen.
Hierzu können insbesondere Angemessenheitsbeschlüsse der Europäischen Kommission oder geeignete Garantien wie Standarddatenschutzklauseln eingesetzt werden.
§ 17 Haftung
Die Haftung richtet sich nach den gesetzlichen Vorschriften sowie den zwischen den Parteien vereinbarten Hauptverträgen.
§ 18 Laufzeit und Beendigung
Dieser AVV beginnt mit Beginn der Auftragsverarbeitung.
Er endet automatisch mit vollständiger Beendigung der entsprechenden Auftragsverarbeitung.
Die Pflichten zur Löschung, Vertraulichkeit und gesetzlich erforderlichen Nachweisen bestehen über die Vertragsbeendigung hinaus fort, soweit dies erforderlich ist.
§ 19 Schlussbestimmungen
Änderungen und Ergänzungen dieses AVV bedürfen der Textform, soweit gesetzlich zulässig.
Sollten einzelne Bestimmungen dieses Vertrages unwirksam sein oder werden, bleibt die Wirksamkeit der übrigen Bestimmungen unberührt.
Anlage 1 – Technische und organisatorische Maßnahmen (TOM)
Der Auftragsverarbeiter trifft insbesondere folgende Maßnahmen:
Zutrittskontrolle
Schutz der Räumlichkeiten und technischen Infrastruktur vor unbefugtem Zutritt.
Zugangskontrolle
Schutz von Benutzerkonten und Administrationszugängen durch geeignete Authentifizierungs- und Zugriffsschutzmaßnahmen.
Zugriffskontrolle
Zugriff auf personenbezogene Daten nur im erforderlichen Umfang und nach dem Prinzip der geringstmöglichen Berechtigung.
Übertragungssicherheit
Sicherung der Datenübertragung durch geeignete Verschlüsselungsverfahren, soweit technisch möglich und erforderlich.
Datensicherheit
Schutz der eingesetzten Systeme gegen unbefugten Zugriff, Schadsoftware und sonstige Sicherheitsrisiken.
Verfügbarkeit
Geeignete Maßnahmen zur Sicherstellung der Verfügbarkeit und Wiederherstellbarkeit der Systeme.
Wiederherstellung
Geeignete Backup- und Wiederherstellungsverfahren entsprechend der technischen Möglichkeiten und vertraglichen Anforderungen.
Löschung
Verfahren zur sicheren Löschung bzw. Sperrung personenbezogener Daten nach Ablauf der jeweiligen Aufbewahrungs- bzw. Nutzungsdauer.
Vertraulichkeit
Verpflichtung der mit personenbezogenen Daten befassten Personen zur Vertraulichkeit.
Anlage 2 – Unterauftragsverarbeiter
Die aktuell eingesetzten Unterauftragsverarbeiter werden in einer gesonderten, jeweils aktuellen Liste dokumentiert.
Für jeden Unterauftragsverarbeiter werden – soweit erforderlich – insbesondere angegeben:
Name und Anschrift
Art der Leistung
Art der verarbeiteten Daten
Ort der Verarbeitung
gegebenenfalls Drittlandbezug
eingesetzte Datenschutzgarantie.
Die Liste wird bei Änderungen entsprechend aktualisiert.