Vertrag zur Auftragsverarbeitung
Wozu dieser Vertrag?
Wenn eine Organisation SWD-Planer nutzt und dabei Daten ihrer Helferinnen und Helfer erfasst, entscheidet die Organisation über Zwecke und Mittel dieser Verarbeitung. Sie ist damit Verantwortlicher im Sinne von Art. 4 Nr. 7 DSGVO. Der Anbieter von SWD-Planer speichert und verarbeitet diese Daten ausschließlich im Auftrag und ist Auftragsverarbeiter nach Art. 4 Nr. 8 DSGVO. Für diese Konstellation verlangt Art. 28 Abs. 3 DSGVO einen Vertrag in Textform. Ohne ihn darf die Organisation die Anwendung für personenbezogene Daten nicht einsetzen.
Vertragsparteien
Verantwortlicher (nachfolgend „Auftraggeber"):
die Organisation, die ein Nutzerkonto bei SWD-Planer anlegt oder einen Tarif
bestellt, mit den bei Vertragsschluss angegebenen Daten
Auftragsverarbeiter (nachfolgend „Auftragnehmer"):
DH-Tools GbR
vertreten durch Laurin Dudkiewicz und Fabio Hüttig
Löringhofstraße 16b
45711 Datteln
Deutschland
E-Mail: kontakt@swd-planer.de
§ 1 Gegenstand und Dauer
(1) Gegenstand dieses Vertrages ist die Verarbeitung personenbezogener Daten durch den Auftragnehmer im Auftrag des Auftraggebers im Rahmen der Bereitstellung der Webanwendung SWD-Planer. Art, Umfang und Zweck der Verarbeitung, die Art der Daten und die Kategorien betroffener Personen ergeben sich aus Anlage 1.
(2) Die Laufzeit dieses Vertrages entspricht der Laufzeit des Nutzungsvertrages über SWD-Planer. Er endet automatisch mit dessen Beendigung. Die Pflichten aus § 9 (Löschung und Rückgabe) bestehen darüber hinaus fort.
(3) Die Verarbeitung findet ausschließlich in Mitgliedstaaten der Europäischen Union oder des Europäischen Wirtschaftsraums statt. Eine Verlagerung in ein Drittland bedarf der vorherigen Zustimmung des Auftraggebers und ist nur unter den Voraussetzungen der Art. 44 bis 49 DSGVO zulässig. Zur Situation bei Unterauftragsverarbeitern siehe § 6 und Anlage 3.
§ 2 Weisungsrecht
(1) Der Auftragnehmer verarbeitet personenbezogene Daten ausschließlich auf dokumentierte Weisung des Auftraggebers. Als dokumentierte Weisung gelten dieser Vertrag, der Nutzungsvertrag sowie die Nutzung der Funktionen der Anwendung durch die Nutzer des Auftraggebers.
(2) Weisungen, die über den vertraglich vereinbarten Leistungsumfang hinausgehen, werden in Textform erteilt. Der Auftragnehmer setzt sie um, soweit ihm dies technisch möglich und zumutbar ist; ein hierdurch entstehender Mehraufwand kann gesondert vergütet werden.
(3) Ist der Auftragnehmer der Auffassung, dass eine Weisung gegen datenschutzrechtliche Vorschriften verstößt, teilt er dies dem Auftraggeber unverzüglich mit. Er ist berechtigt, die Ausführung auszusetzen, bis der Auftraggeber die Weisung bestätigt oder ändert.
(4) Ist der Auftragnehmer nach dem Recht der Union oder eines Mitgliedstaats zu einer Verarbeitung verpflichtet, unterrichtet er den Auftraggeber vor der Verarbeitung, sofern das betreffende Recht dies nicht wegen eines wichtigen öffentlichen Interesses verbietet.
§ 3 Pflichten des Auftragnehmers
(1) Vertraulichkeit. Der Auftragnehmer verpflichtet alle Personen, die Zugang zu personenbezogenen Daten des Auftraggebers haben, zur Vertraulichkeit, soweit sie nicht bereits einer gesetzlichen Verschwiegenheitspflicht unterliegen. Die Verpflichtung besteht auch nach Beendigung der Tätigkeit fort.
(2) Sicherheit der Verarbeitung. Der Auftragnehmer trifft die erforderlichen technischen und organisatorischen Maßnahmen nach Art. 32 DSGVO. Der zum Zeitpunkt des Vertragsschlusses vereinbarte Stand ist in Anlage 2 beschrieben. Maßnahmen dürfen fortentwickelt werden, solange das vereinbarte Schutzniveau nicht unterschritten wird.
(3) Trennung. Die Daten verschiedener Auftraggeber werden logisch getrennt verarbeitet. Ein Zugriff über die Grenzen der eigenen Organisation hinweg ist durch das Rechte- und Rollenkonzept ausgeschlossen.
(4) Berichtigung, Löschung, Einschränkung. Der Auftragnehmer berichtigt, löscht oder schränkt die Verarbeitung von Daten nur auf Weisung des Auftraggebers ein. Die Anwendung stellt dem Auftraggeber hierfür eigene Funktionen zur Verfügung.
(5) Ansprechpartner. Anfragen zum Datenschutz richtet der Auftraggeber an kontakt@swd-planer.de. Ein Datenschutzbeauftragter ist beim Auftragnehmer nicht bestellt; eine Bestellpflicht nach Art. 37 DSGVO in Verbindung mit § 38 BDSG besteht nicht.
§ 4 Unterstützung des Auftraggebers
(1) Wendet sich eine betroffene Person mit einem Auskunfts-, Berichtigungs-, Lösch- oder sonstigen Begehren unmittelbar an den Auftragnehmer, leitet dieser das Anliegen unverzüglich an den Auftraggeber weiter und beantwortet es nicht selbst.
(2) Der Auftragnehmer unterstützt den Auftraggeber im Rahmen des Möglichen bei der Erfüllung der Betroffenenrechte nach Art. 12 bis 23 DSGVO sowie bei den Pflichten aus Art. 32 bis 36 DSGVO, insbesondere bei einer Datenschutz-Folgenabschätzung.
(3) Der Auftraggeber kann Helfer- und Stundendaten jederzeit selbst als CSV exportieren und erfüllt damit Auskunfts- und Übertragbarkeitsansprüche in der Regel ohne Mitwirkung des Auftragnehmers.
§ 5 Meldung von Verletzungen des Schutzes personenbezogener Daten
(1) Der Auftragnehmer meldet dem Auftraggeber jede ihm bekannt gewordene Verletzung des Schutzes personenbezogener Daten unverzüglich, spätestens innerhalb von 24 Stunden nach Kenntniserlangung, in Textform.
(2) Die Meldung enthält, soweit verfügbar: eine Beschreibung der Art der Verletzung, die Kategorien und die ungefähre Zahl der betroffenen Personen und Datensätze, die wahrscheinlichen Folgen sowie die ergriffenen oder vorgeschlagenen Gegenmaßnahmen.
(3) Die Meldung an die Aufsichtsbehörde nach Art. 33 DSGVO und die Benachrichtigung betroffener Personen nach Art. 34 DSGVO obliegen dem Auftraggeber.
§ 6 Unterauftragsverarbeiter
(1) Der Auftraggeber erteilt dem Auftragnehmer die allgemeine Genehmigung, die in Anlage 3 genannten Unterauftragsverarbeiter einzusetzen.
(2) Der Auftragnehmer unterrichtet den Auftraggeber mindestens 30 Tage vor einem beabsichtigten Wechsel oder der Hinzuziehung eines weiteren Unterauftragsverarbeiters in Textform. Der Auftraggeber kann innerhalb dieser Frist aus wichtigem, datenschutzrechtlichem Grund widersprechen. Im Fall eines berechtigten Widerspruchs kann jede Partei den Nutzungsvertrag zum Zeitpunkt der Umstellung kündigen.
(3) Der Auftragnehmer verpflichtet Unterauftragsverarbeiter auf ein Schutzniveau, das diesem Vertrag entspricht, und bleibt gegenüber dem Auftraggeber für deren Handeln verantwortlich.
(4) Nebenleistungen wie Telekommunikation, Wartung von Endgeräten oder die Entsorgung von Datenträgern gelten nicht als Unterauftragsverarbeitung.
§ 7 Nachweise und Kontrollen
(1) Der Auftragnehmer weist die Einhaltung der Pflichten aus diesem Vertrag auf Anfrage nach, insbesondere durch die Beschreibung der Maßnahmen in Anlage 2 sowie durch die Zertifikate und Prüfberichte der eingesetzten Unterauftragsverarbeiter (Anlage 3).
(2) Genügen diese Nachweise nicht, kann der Auftraggeber nach rechtzeitiger Ankündigung mit angemessener Frist, in der Regel zwei Wochen, während der üblichen Geschäftszeiten und ohne Störung des Betriebsablaufs eine Überprüfung vornehmen oder durch einen zur Verschwiegenheit verpflichteten, nicht mit dem Auftragnehmer im Wettbewerb stehenden Prüfer vornehmen lassen.
(3) Für den Aufwand einer Vor-Ort-Prüfung kann der Auftragnehmer eine angemessene Vergütung verlangen, sofern die Prüfung nicht durch einen konkreten Anlass veranlasst ist.
§ 8 Pflichten des Auftraggebers
(1) Der Auftraggeber ist für die Rechtmäßigkeit der Verarbeitung sowie für die Wahrung der Rechte betroffener Personen verantwortlich. Er stellt insbesondere sicher, dass für die Erfassung von Helferdaten eine Rechtsgrundlage besteht und die betroffenen Personen informiert sind.
(2) Der Auftraggeber verwaltet die Nutzerkonten seiner Organisation eigenständig. Er vergibt Rollen und Rechte nach dem Grundsatz der Erforderlichkeit und entzieht Zugänge unverzüglich, sobald sie nicht mehr benötigt werden.
(3) Der Auftraggeber erfasst in der Anwendung keine Daten, die über den zur Dienstplanung erforderlichen Umfang hinausgehen. Insbesondere sind Gesundheitsdaten und sonstige Daten besonderer Kategorien nach Art. 9 DSGVO nicht vorgesehen; Freitextfelder dürfen hierfür nicht genutzt werden. Die Anwendung ist nicht für Patientendokumentation bestimmt.
§ 9 Löschung und Rückgabe
(1) Nach Beendigung des Nutzungsvertrages löscht der Auftragnehmer die personenbezogenen Daten des Auftraggebers nach einer Übergangsfrist von 30 Tagen. Auf Wunsch des Auftraggebers löscht er früher.
(2) Innerhalb der Übergangsfrist kann der Auftraggeber seine Daten selbst exportieren. Danach ist eine Wiederherstellung nicht mehr möglich.
(3) Von der Löschung ausgenommen sind Daten, für die gesetzliche Aufbewahrungspflichten bestehen, insbesondere Rechnungsunterlagen nach HGB und AO. Diese werden für die Dauer der Aufbewahrungsfrist gesperrt und anschließend gelöscht.
§ 10 Schlussbestimmungen
(1) Änderungen und Ergänzungen dieses Vertrages bedürfen der Textform. Das gilt auch für die Aufhebung dieses Formerfordernisses.
(2) Bei Widersprüchen zwischen diesem Vertrag und dem Nutzungsvertrag gehen die Regelungen dieses Vertrages vor, soweit die Verarbeitung personenbezogener Daten betroffen ist.
(3) Sollte eine Bestimmung unwirksam sein, bleibt der übrige Vertrag wirksam.
(4) Es gilt deutsches Recht.
Anlage 1 — Gegenstand der Verarbeitung
Zweck
Vorbereitung und Planung von Sanitätsdiensten: Einteilung von Personal, Fahrzeugen und Material, Gliederung in Abschnitte, Zeitplanung, Erstellung von Dienstplänen, Nachweisen und Auswertungen.
Art der Verarbeitung
Erheben, Erfassen, Organisieren, Speichern, Anpassen, Auslesen, Abfragen, Verwenden, Übermitteln innerhalb der Organisation, Einschränken, Löschen und Vernichten – jeweils durch die Nutzer des Auftraggebers über die Anwendung.
Kategorien betroffener Personen
- Helferinnen und Helfer sowie Mitglieder der Organisation des Auftraggebers
- Nutzerinnen und Nutzer der Anwendung beim Auftraggeber
- vom Auftraggeber erfasste Ansprechpartner, etwa bei Veranstaltern
Arten der Daten
- Kontodaten: Name, E-Mail-Adresse, verschlüsseltes Passwort, Rolle, Organisationszugehörigkeit
- Stammdaten der Helfer: Name, Kontaktdaten, Qualifikationen und deren Gültigkeit, Fahrberechtigungen, Funkrufname
- Einsatzbezogene Daten: gemeldete Verfügbarkeiten, Zuordnung zu Diensten, Teams und Positionen, geplante und geleistete Zeiten
- Weitere Planungsdaten: Fahrzeuge, Material und Quittierungen, Aufgaben, Dokumente, Notizen
- Protokolldaten: Änderungsprotokoll (Audit-Log) über wesentliche Vorgänge
Daten besonderer Kategorien nach Art. 9 DSGVO sind nicht Gegenstand der Verarbeitung.
Anlage 2 — Technische und organisatorische Maßnahmen
Die Anwendung wird vollständig auf der Infrastruktur von Google Firebase betrieben. Die nachfolgenden Maßnahmen ergeben sich teils aus dieser Infrastruktur, teils aus der Umsetzung der Anwendung selbst.
Vertraulichkeit
- Zugangskontrolle: Anmeldung ausschließlich über E-Mail-Adresse und Passwort mittels Firebase Authentication. Passwörter werden nicht im Klartext gespeichert.
- Zugriffskontrolle: Rollen- und Rechtekonzept innerhalb der Organisation; serverseitige Zugriffsregeln, die jeden Zugriff auf die eigene Organisation begrenzen.
- Trennungskontrolle: logische Mandantentrennung, jede Organisation sieht ausschließlich die eigenen Daten.
- Verschlüsselung: Transportverschlüsselung mit TLS auf allen Verbindungen; Verschlüsselung der gespeicherten Daten im Ruhezustand durch die Google-Cloud-Infrastruktur.
- Physische Zutrittskontrolle: obliegt dem Rechenzentrumsbetreiber (Google) und ist durch dessen Zertifizierungen nachgewiesen.
Integrität
- Eingabekontrolle: Änderungsprotokoll (Audit-Log) über wesentliche Vorgänge, mit Zeitpunkt und auslösendem Konto.
- Weitergabekontrolle: keine Übermittlung an Dritte außer an die in Anlage 3 genannten Unterauftragsverarbeiter; kein Einsatz von Analyse- oder Trackingdiensten; keine Zahlungsdienstleister.
Verfügbarkeit und Belastbarkeit
- Betrieb in der Google-Cloud-Region
europe-west1(Belgien) mit der Redundanz der dortigen Infrastruktur. - Backup- und Wiederherstellungskonzept: Verfahren und Aufbewahrungsdauer eintragen, sobald festgelegt.
Verfahren zur Überprüfung und Bewertung
- Überprüfung der Zugriffsregeln bei jeder wesentlichen Änderung der Anwendung.
- Einsatz aktueller Programmbibliotheken; sicherheitsrelevante Aktualisierungen werden zeitnah eingespielt.
- Auftragskontrolle: Bindung der Unterauftragsverarbeiter durch Verträge nach Art. 28 DSGVO.
Anlage 3 — Unterauftragsverarbeiter
| Unternehmen | Leistung | Ort der Verarbeitung |
|---|---|---|
| Google Ireland Limited Gordon House, Barrow Street Dublin 4, Irland |
Betrieb der Anwendung, Authentifizierung, Datenbank, Dateiablage und Auslieferung (Google Firebase) | EU-Region europe-west1 (Belgien) |
Mit Google besteht ein Vertrag zur Auftragsverarbeitung nach Art. 28 DSGVO einschließlich der Standardvertragsklauseln der Europäischen Kommission. Ein Zugriff durch Google-Konzerngesellschaften außerhalb der EU kann bei Support- und Wartungsfällen nicht vollständig ausgeschlossen werden. Für solche Übermittlungen stützt sich Google zusätzlich auf seine Zertifizierung nach dem EU-US Data Privacy Framework.
Zustandekommen
Dieser Vertrag wird mit dem Abschluss des Nutzungsvertrages über SWD-Planer in Textform geschlossen. Eine unterschriebene Ausfertigung wird auf Anfrage unter kontakt@swd-planer.de zur Verfügung gestellt.