Auftragsverarbeitung
Vereinbarung zur Auftragsverarbeitung (AVV)
Fassung vom 11. August 2026
Diese Vereinbarung konkretisiert die datenschutzrechtlichen Pflichten zwischen dem Kunden als Verantwortlichem (Auftraggeber) und Dawid Oleksiuk, Einzelunternehmer, Anschrift gemäß Impressum, als Auftragsverarbeiter (Auftragnehmer). Sie wird Bestandteil des Hauptvertrags, sobald die Parteien im Checkout, Angebot oder in Textform auf diese Fassung Bezug nehmen.
1. Gegenstand und Dauer
Gegenstand ist der Betrieb eines browserbasierten Workspaces zur Erstellung und Verwaltung von Gefährdungsbeurteilungen, Maßnahmen, Unterweisungszuweisungen, Status, Dokumenten und Exporten. Die Verarbeitung dauert für die Laufzeit des Hauptvertrags zuzüglich der vereinbarten Rückgabe- und Löschfristen.
2. Art, Zweck und Umfang
Der Auftragnehmer erhebt, speichert, strukturiert, ändert, stellt bereit, exportiert und löscht personenbezogene Daten ausschließlich zur Bereitstellung, Sicherung und Unterstützung des vom Auftraggeber genutzten Workspaces. Eine Verarbeitung zu eigenen Werbezwecken oder eine inhaltliche Bewertung der Arbeitsschutzdokumente findet nicht statt.
3. Datenarten und betroffene Personen
Datenkategorien
- Name, geschäftliche E-Mail, Rolle und Kontodaten
- Organisation, Arbeitsplatz, Tätigkeit und Zuständigkeit
- Gefährdungen, Maßnahmen, Fristen, Status und Reviews
- Mitarbeitendenstammdaten und Unterweisungsstatus
- Dokumente, Exporthistorie und technische Metadaten
Betroffene Personen
- Beschäftigte und arbeitnehmerähnliche Personen
- Workspace-Nutzer und interne Verantwortliche
- Dienstleister und Ansprechpartner des Auftraggebers
Die Verarbeitung besonderer Kategorien nach Art. 9 DSGVO ist nicht als Regelfall vorgesehen. Der Auftraggeber vermeidet insbesondere Diagnosen und Gesundheitsangaben in Freitextfeldern oder erteilt vorab eine dokumentierte Weisung und stellt die erforderliche Rechtsgrundlage sicher.
4. Weisungen und Vertraulichkeit
Der Auftragnehmer verarbeitet Daten nur auf dokumentierte Weisung des Auftraggebers, soweit keine gesetzliche Verpflichtung entgegensteht. Die Nutzung des Dienstes und die im Hauptvertrag beschriebenen Funktionen gelten als dokumentierte Weisungen. Zusätzliche Weisungen können in Textform an [email protected] erteilt werden. Mit der Verarbeitung befasste Personen werden auf Vertraulichkeit verpflichtet und erhalten nur erforderliche Zugriffe.
5. Pflichten des Auftragnehmers
- Unterstützung bei Betroffenenanfragen, Datenschutz-Folgenabschätzungen und Behördenanfragen im erforderlichen Umfang.
- Unverzügliche Information, wenn eine Weisung nach Auffassung des Auftragnehmers gegen Datenschutzrecht verstößt.
- Dokumentation und Meldung einer Verletzung des Schutzes personenbezogener Daten ohne unangemessene Verzögerung.
- Bereitstellung der zum Nachweis der Pflichten erforderlichen Informationen und angemessene Mitwirkung an Prüfungen.
- Führung eines Verzeichnisses der Verarbeitungstätigkeiten, soweit gesetzlich erforderlich.
6. Technische und organisatorische Maßnahmen
- Zutritts- und Infrastrukturkontrolle: Betrieb in Rechenzentren der eingesetzten Cloudanbieter mit deren physischen Sicherheitsmaßnahmen.
- Zugangskontrolle: personenbezogene Konten, gesalzene scrypt-Passwortableitung, sichere Sitzungen und beschränkter Betreiberzugriff.
- Zugriffskontrolle: organisationsbezogene Datensätze, serverseitige Mitgliedschafts- und Rollenprüfungen sowie Owner-/Admin-Berechtigungen für verwaltende Aktionen.
- Übertragung: HTTPS für Browserzugriffe und verschlüsselte Verbindungen zwischen Anwendung und Datenbank.
- Verfügbarkeit: verwaltete Cloudinfrastruktur und Point-in-Time-Wiederherstellung innerhalb des für das Neon-Projekt konfigurierten Restore-Fensters.
- Protokollierung: zeitlich begrenzte technische Worker-Protokolle zur Fehleranalyse und Missbrauchsabwehr; keine gezielte Protokollierung von Dokumentinhalten.
- Trennungsgebot: logische Trennung nach Organisation und getrennte Produktions- und lokale Entwicklungszugänge.
- Überprüfung: Abhängigkeits-, Sicherheits- und Berechtigungsprüfungen im Rahmen von Änderungen und Vorfällen.
7. Unterauftragnehmer
Der Auftraggeber erteilt die allgemeine Genehmigung für folgende Unterauftragnehmer. Über eine beabsichtigte wesentliche Änderung wird in Textform oder über eine Produktmitteilung informiert. Der Auftraggeber kann aus berechtigten Datenschutzgründen widersprechen.
| Anbieter | Leistung | Ort / Übermittlung |
|---|---|---|
| Cloudflare, Inc. | DNS, CDN, Schutz, Pages, Workers, Hyperdrive, Logs | Globales Netzwerk; Drittlandtransfer über DPF/SCC |
| Neon, Inc. | Verwaltete PostgreSQL-Datenbank und Restore-Funktion | AWS eu-central-1, Frankfurt; Anbieterzugriff ggf. Drittland über DPF/SCC |
| Stripe Payments Europe, Limited und verbundene Stripe-Gesellschaften | Checkout, Abonnement, Zahlungs- und Abrechnungsstatus | Irland und veröffentlichte Stripe-Verarbeitungsorte; DPF/SCC soweit erforderlich |
8. Rückgabe und Löschung
Während der Laufzeit können verfügbare Nachweise als PDF und der vollständige Workspace durch Owner oder Admins im JSON-Format exportiert werden. Nach Ende einer aktiven Subskription kann der Owner die produktiven Workspace-Daten selbst löschen. Nach Beendigung und anderweitiger Weisung des Auftraggebers löscht der Auftragnehmer produktive Kundendaten grundsätzlich innerhalb von 30 Tagen oder gibt sie zurück, soweit keine gesetzliche Aufbewahrungspflicht besteht. In Wiederherstellungspunkten enthaltene Daten werden mit Ablauf des konfigurierten Restore-Fensters überschrieben. Auf Anfrage wird die Löschung in Textform bestätigt.
9. Nachweise und Kontrollen
Der Auftragnehmer stellt zunächst geeignete Dokumentationen, Anbieterzertifikate und schriftliche Auskünfte bereit. Weitergehende Prüfungen werden mit angemessener Vorlaufzeit abgestimmt, dürfen den Betrieb und die Sicherheit anderer Kunden nicht beeinträchtigen und können bei unverhältnismäßigem Zusatzaufwand nach vorheriger Mitteilung berechnet werden. Gesetzliche Kontrollrechte bleiben unberührt.
10. Rangfolge und Kontakt
Bei Widersprüchen zu Datenschutzfragen geht diese AVV dem Hauptvertrag vor. Im Übrigen bleibt der Hauptvertrag unberührt. Datenschutzkontakte und Weisungen sind an [email protected] zu richten.