top of page

Auftragsverarbeitungsvertrag
Taxy.io Workspace

Auftragsverarbeitungsvertrag Taxy.io Workspace

1. Geltungsbereich
 

Der nachfolgende Auftragsverarbeitungsvertrag i.S.d. Art. 28 Abs. 3 Datenschutz-Grundverordnung (nachfolgend „Auftragsverarbeitungsvertrag“) konkretisiert die Verpflichtungen zum Datenschutz der Taxy.io GmbH, Jülicher Straße 72a, 52070 Aachen (nachfolgend „Auftragnehmer“) als Auftragnehmer, die sich aus der Auftragsverarbeitung gegenüber dem Kunden, der das vom Auftragnehmer vorgehaltene Angebot Taxy.io Workspace im Rahmen seiner beruflichen, gewerblichen oder dienstlichen Tätigkeit nutzt, (nachfolgend „Auftraggeber“) ergeben. Der Auftragsverarbeitungsvertrag findet Anwendung auf alle Tätigkeiten, die mit den zwischen den Parteien geschlossenen Hauptverträgen über die unter workspace.taxy.io vorgehaltenen Leistungen (nachfolgend Hauptverträge einzeln „Vertrag“ oder gemeinsam „Verträge“) in Zusammenhang stehen und bei denen Beschäftigte des Auftragnehmers oder durch den Auftragnehmer Beauftragte personenbezogene Daten (nachfolgend „Daten“) des Auftraggebers verarbeiten. Soweit der Auftraggeber selbst einer gesetzlichen Verschwiegenheitspflicht unterliegt, deren Verletzung nach § 203 StGB strafbewehrt ist, oder für eine solche Person tätig ist (nachfolgend „Berufsgeheimnisträger“), gelten ergänzend die Regelungen der Ziffer 8.

 

2. Gegenstand, Dauer und Spezifizierung der Auftragsverarbeitung
 

Aus dem Vertrag sowie der Aufstellung in Anlage 1 ergeben sich Gegenstand und Dauer des Auftrags sowie Art und Zweck der Verarbeitung. Die Laufzeit dieses Auftragsverarbeitungsvertrages richtet sich nach der Laufzeit des Vertrages mit der längsten Laufzeit, sofern sich aus den Bestimmungen dieses Auftragsverarbeitungsvertrages nicht darüber hinausgehende Verpflichtungen ergeben.

 

3. Anwendungsbereich, Ort der Datenverarbeitung und Verantwortlichkeit
 

3.1. Der Auftragnehmer verarbeitet Daten im Auftrag des Auftraggebers. Dies umfasst Tätigkeiten, die im Vertrag und in der obigen Beschreibung unter Ziffer 2 konkretisiert sind. Der Auftraggeber ist im Rahmen des Vertrages für die Einhaltung der gesetzlichen Bestimmungen der Datenschutzgesetze, insbesondere für die Rechtmäßigkeit der Datenweitergabe an den Auftragnehmer sowie für die Rechtmäßigkeit der Datenverarbeitung allein verantwortlich („Verantwortlicher“ im Sinne des Art. 4 Nr. 7 DSGVO).
 

3.2. Die Datenverarbeitung der vertraglich geschuldeten Leistungen findet grundsätzlich in einem Mitgliedstaat der Europäischen Union oder in einem Vertragsstaat des Abkommens über den Europäischen Wirtschaftsraum (EU/EWR) statt. Jede Verlagerung der Datenverarbeitung oder von Teilen der Datenverarbeitung in ein Drittland erfolgt nur, wenn die besonderen Voraussetzungen der Art. 44 ff. DSGVO erfüllt sind (z. B. Angemessenheitsbeschluss der Kommission, Standardvertragsklauseln, genehmigte Verhaltensregeln). 
 

3.3. Die Weisungen werden anfänglich durch den jeweiligen Vertrag festgelegt und können vom Auftraggeber danach in schriftlicher Form oder in Textform an die vom Auftragnehmer bezeichnete Stelle durch Einzelweisungen geändert, ergänzt oder ersetzt werden (nachfolgend „Einzelweisung“). Einzelweisungen, die im Vertrag nicht vorgesehen sind, werden als Antrag auf Leistungsänderung behandelt. Mündliche Einzelweisungen sind unverzüglich schriftlich oder in Textform zu bestätigen.

 

4. Pflichten des Auftragnehmers
 

4.1. Der Auftragnehmer darf Daten nur im Rahmen des Auftrages und der Weisungen des Auftraggebers verarbeiten, außer es liegt ein Ausnahmefall im Sinne des Art. 28 Abs. 3 a) DSGVO vor. Der Auftragnehmer informiert den Auftraggeber unverzüglich, wenn er der Auffassung ist, dass eine Weisung gegen anwendbare Gesetze verstößt. Der Auftragnehmer darf die Umsetzung der Weisung solange aussetzen, bis sie vom Auftraggeber bestätigt oder abgeändert wurde.
 

4.2. Der Auftragnehmer wird in seinem Verantwortungsbereich die innerbetriebliche Organisation so gestalten, dass sie den besonderen Anforderungen des Datenschutzes gerecht wird. Er wird technische und organisatorische Maßnahmen zum angemessenen Schutz der Daten des Auftraggebers treffen, die den Anforderungen der Datenschutz-Grundverordnung (Art. 32 DSGVO) genügen. Der Auftragnehmer hat technische und organisatorische Maßnahmen zu treffen, die die Vertraulichkeit, Integrität, Verfügbarkeit und Belastbarkeit der Systeme und Dienste im Zusammenhang mit der Verarbeitung auf Dauer sicherstellen. Der Auftragnehmer stellt dem Auftraggeber die Dokumentation der technischen und organisatorischen Maßnahmen zur Verfügung, damit dieser sich vor Beginn der Verarbeitung und sodann in angemessenen Abständen von deren Angemessenheit überzeugen kann.

Diese technischen und organisatorischen Maßnahmen sind in der beigefügten Anlage 2 aufgelistet. Eine Änderung der getroffenen Sicherheitsmaßnahmen bleibt dem Auftragnehmer vorbehalten, wobei jedoch sichergestellt sein muss, dass das vertraglich vereinbarte Schutzniveau nicht unterschritten wird. Wesentliche Änderungen teilt der Auftragnehmer dem Auftraggeber in Textform mit.
 

4.3. Der Auftragnehmer unterstützt den Auftraggeber unter Berücksichtigung der Art der Verarbeitung und der ihm zur Verfügung stehenden Informationen im Rahmen seiner Möglichkeiten bei der Erfüllung der Anfragen und Ansprüche betroffener Personen gem. Kapitel III der DSGVO sowie bei der Einhaltung der in Art. 32 bis 36 DSGVO genannten Pflichten.
 

4.4. Der Auftragnehmer gewährleistet, dass es den mit der Verarbeitung der Daten befassten Mitarbeitern und anderen für den Auftragnehmer tätigen Personen untersagt ist, die Daten außerhalb der Weisungen zu verarbeiten. Ferner gewährleistet der Auftragnehmer, dass sich die zur Verarbeitung der Daten befugten Personen zur Vertraulichkeit verpflichtet haben oder einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen. Die Vertraulichkeits-/Verschwiegenheitspflicht besteht auch nach Beendigung des Auftrages fort.
 

4.5. Der Auftragnehmer unterrichtet den Auftraggeber unverzüglich gemäß den gesetzlichen Bestimmungen, wenn ihm Verletzungen des Schutzes der Daten des Auftraggebers bekannt werden.
 

4.6. Der Auftragnehmer trifft die erforderlichen Maßnahmen zur Sicherung der Daten und zur Minderung möglicher nachteiliger Folgen der betroffenen Personen und spricht sich hierzu unverzüglich mit dem Auftraggeber ab.
 

4.7. Der Auftragnehmer nennt dem Auftraggeber den Ansprechpartner für im Rahmen des Vertrages anfallende Datenschutzfragen.
 

4.8. Der Auftragnehmer berichtigt oder löscht die Daten, wenn der Auftraggeber dies anweist und dies vom Weisungsrahmen umfasst ist. Ist eine datenschutzkonforme Löschung oder eine entsprechende Einschränkung der Datenverarbeitung nicht möglich, übernimmt der Auftragnehmer die datenschutzkonforme Vernichtung von Datenträgern und sonstigen Materialien auf Grund einer Einzelbeauftragung durch den Auftraggeber oder gibt diese Datenträger an den Auftraggeber zurück, sofern nicht im Vertrag bereits vereinbart. In besonderen, vom Auftraggeber zu bestimmenden Fällen, erfolgt eine Aufbewahrung bzw. Übergabe, Vergütung und Schutzmaßnahmen hierzu sind gesondert zu vereinbaren.
 

4.9. Daten, Datenträger sowie sämtliche sonstigen Materialien sind nach Auftragsende auf Verlangen des Auftraggebers entweder herauszugeben oder zu löschen. Entstehen zusätzliche Kosten durch abweichende Vorgaben bei der Herausgabe oder Löschung der Daten, so trägt diese der Auftraggeber.
 

4.10. Im Falle einer Inanspruchnahme des Auftraggebers durch eine betroffene Person hinsichtlich etwaiger Ansprüche nach Art. 82 DSGVO verpflichtet sich der Auftragnehmer, den Auftraggeber bei der Abwehr des Anspruchs im Rahmen seiner Möglichkeiten zu unterstützen.
 

4.11. Der Auftragnehmer verarbeitet die Daten ausschließlich im Auftrag des Auftraggebers zur Erbringung der vertraglich geschuldeten Leistungen. Eine Nutzung der Daten zu eigenen Zwecken des Auftragnehmers oder Dritter, insbesondere zum Training, zur Entwicklung, zur Bewertung oder zur Verbesserung von Modellen der künstlichen Intelligenz oder sonstiger Produkte, findet nicht statt. Der Auftragnehmer stellt sicher, dass auch die von ihm eingesetzten Subunternehmer, insbesondere Anbieter von Modellen der künstlichen Intelligenz, die Daten nicht zu den vorgenannten Zwecken verwenden und über die Erbringung der Leistung hinaus nicht speichern.

 

5. Pflichten des Auftraggebers
 

5.1. Der Auftraggeber hat den Auftragnehmer unverzüglich und vollständig zu informieren, wenn er in den Auftragsergebnissen Fehler oder Unregelmäßigkeiten bzgl. datenschutzrechtlicher Bestimmungen feststellt.
 

5.2. Im Falle einer Inanspruchnahme des Auftraggebers durch eine betroffene Person hinsichtlich etwaiger Ansprüche nach Art. 82 DSGVO gilt Ziffer 4.10 entsprechend.
 

5.3. Der Auftraggeber nennt dem Auftragnehmer den Ansprechpartner für im Rahmen des Vertrages anfallende Datenschutzfragen.

 

6. Anfragen betroffener Personen
 

Wendet sich eine betroffene Person mit Forderungen zur Berichtigung, Löschung oder Auskunft an den Auftragnehmer, wird der Auftragnehmer die betroffene Person an den Auftraggeber verweisen, sofern eine Zuordnung an den Auftraggeber nach Angaben der betroffenen Person möglich ist. Der Auftragnehmer leitet den Antrag der betroffenen Person unverzüglich an den Auftraggeber weiter. Der Auftragnehmer unterstützt den Auftraggeber im Rahmen seiner Möglichkeiten auf Weisung, soweit vereinbart. Der Auftragnehmer haftet nicht, wenn das Ersuchen der betroffenen Person vom Auftraggeber nicht, nicht richtig oder nicht fristgerecht beantwortet wird.

 

7. Nachweismöglichkeiten
 

7.1. Der Auftragnehmer weist dem Auftraggeber die Einhaltung der in diesem Auftragsverarbeitungsvertrag niedergelegten Pflichten mit geeigneten Mitteln nach.
 

7.2. Sollten im Einzelfall Inspektionen durch den Auftraggeber oder einen von diesem beauftragten Prüfer erforderlich sein, werden diese zu den üblichen Geschäftszeiten ohne Störung des Betriebsablaufs nach Anmeldung unter Berücksichtigung einer angemessenen Vorlaufzeit durchgeführt. Der Auftragnehmer darf diese von der vorherigen Anmeldung mit angemessener Vorlaufzeit und von der Unterzeichnung einer Verschwiegenheitserklärung hinsichtlich der Daten anderer Kunden und der eingerichteten technischen und organisatorischen Maßnahmen abhängig machen. Sollte der durch den Auftraggeber beauftragte Prüfer in einem Wettbewerbsverhältnis zu dem Auftragnehmer stehen, hat der Auftragnehmer gegen diesen ein Einspruchsrecht. Für die Unterstützung bei der Durchführung einer Inspektion darf der Auftragnehmer seine übliche Vergütung verlangen. Der Aufwand einer Inspektion ist für den Auftragnehmer grundsätzlich auf einen Tag pro Kalenderjahr begrenzt.
 

7.3. Sollte eine Datenschutzaufsichtsbehörde oder eine sonstige hoheitliche Aufsichtsbehörde des Auftraggebers eine Inspektion vornehmen, gilt grundsätzlich Ziffer 7.2 entsprechend. Eine Unterzeichnung einer Verschwiegenheitsverpflichtung ist nicht erforderlich, wenn diese Aufsichtsbehörde einer berufsrechtlichen oder gesetzlichen Verschwiegenheit unterliegt, bei der ein Verstoß nach dem Strafgesetzbuch strafbewehrt ist.

 

8. Sonderregelungen für Daten, die einem Berufsgeheimnis gemäß § 203 StGB unterliegen
 

8.1. Diese Ziffer 8 gilt, soweit der Auftraggeber Berufsgeheimnisträger ist. Im Rahmen der Auftragsverarbeitung können auch Daten verarbeitet werden, die unter ein Berufsgeheimnis im Sinne von § 203 StGB fallen. Der Auftragnehmer ist insoweit mitwirkende Person im Sinne des § 203 Abs. 3 S. 2, Abs. 4 StGB. Der Auftragnehmer verpflichtet sich, über Berufsgeheimnisse Stillschweigen zu bewahren und sich nur insoweit Kenntnis von diesen Daten zu verschaffen, wie dies zur Erfüllung der dem Auftragnehmer zugewiesenen Aufgaben erforderlich ist. Der Auftraggeber weist den Auftragnehmer darauf hin, dass sich Personen, die an der beruflichen Tätigkeit eines Berufsgeheimnisträgers mitwirken und unbefugt ein fremdes Geheimnis offenbaren, das ihnen bei der Ausübung oder bei Gelegenheit ihrer Tätigkeit bekannt geworden ist, strafbar machen gemäß § 203 Abs. 4 S. 1 StGB. Zudem macht sich eine mitwirkende Person nach § 203 Abs. 4 S. 2 StGB strafbar, sollte sie sich einer weiteren mitwirkenden Person bedienen, die ihrerseits unbefugt ein fremdes, ihr bei der Ausübung oder bei Gelegenheit ihrer Tätigkeit bekannt gewordenes Geheimnis offenbart, und nicht dafür Sorge getragen hat, dass diese zur Geheimhaltung verpflichtet wurde.
 

8.2. Der Auftragnehmer stellt sicher, dass alle mit der Verarbeitung von dem Berufsgeheimnis unterliegenden Daten des Auftraggebers befassten Beschäftigten und andere für den Auftragnehmer tätigen Personen (z. B. Subunternehmer), die damit befasst sind, sich in Textform dazu verpflichtet haben, die ihnen bei der Ausübung oder bei Gelegenheit ihrer Tätigkeit bekannt gewordenen Berufsgeheimnisse nicht unbefugt zu offenbaren und sie über die mögliche Strafbarkeit nach § 203 Abs. 4 StGB belehrt wurden. Der Auftragnehmer wird etwaige Subunternehmer sorgfältig auswählen und diese, soweit sie im Rahmen ihrer vorgesehenen Tätigkeit Kenntnis von Daten erhalten, die einem Berufsgeheimnis unterliegen, zur Geheimhaltung verpflichten und auf die Folgen der Verletzung der Geheimhaltung hinweisen. Der Auftragnehmer weist dem Auftraggeber die Verpflichtung auf Verlangen in Textform nach.
 

8.3. Der Auftragnehmer wird darauf hingewiesen, dass Daten, die er im Auftrag eines Berufsgeheimnisträgers verarbeitet, u. U. dem Zeugnisverweigerungsrecht von sogenannten mitwirkenden Personen unterliegen (§ 53a Strafprozessordnung (StPO)). Entsprechend § 53a StPO entscheidet jedoch der Berufsgeheimnisträger über die Ausübung des Schweigerechts. Im Falle einer Befragung wird der Auftragnehmer unter Hinweis auf § 53a StPO dieser widersprechen und unverzüglich den Auftraggeber informieren, der daraufhin bzgl. der Wahrnehmung des Schweigerechts entscheidet.
 

8.4. Der Auftragnehmer wird darauf hingewiesen, dass die in seinem Gewahrsam befindlichen Geheimnisschutzdaten dem Beschlagnahmeverbot gemäß § 97 Abs. 2 StPO unterliegen. Die Daten dürfen nicht ohne das Einverständnis des Auftraggebers herausgegeben werden. Im Falle einer Beschlagnahme wird der Auftragnehmer dieser widersprechen und unverzüglich den Auftraggeber informieren.
 

8.5. Der Auftragnehmer unterstützt den Auftraggeber bei der Erfüllung der für diesen geltenden berufsrechtlichen Vorgaben über die Inanspruchnahme von Dienstleistungen (insbesondere § 43e BRAO, § 62a StBerG, § 50a WPO, § 26a BNotO, § 39c PAO). Er stellt dem Auftraggeber die hierfür erforderlichen Informationen zur Verfügung, insbesondere zu den eingesetzten Subunternehmern, deren Leistungsumfang und den Orten der Leistungserbringung.

 

9. Subunternehmer
 

9.1. Der Auftragnehmer ist berechtigt, die in Anlage 3 angegebenen Subunternehmer für die Verarbeitung von Daten im Auftrag einzusetzen.
 

9.2. Der Auftragnehmer hat den Subunternehmer sorgfältig auszuwählen und vor der Beauftragung zu prüfen. Der Auftragnehmer hat insbesondere vorab und regelmäßig während der Vertragsdauer zu kontrollieren, dass der Subunternehmer die nach Art. 32 DSGVO erforderlichen technischen und organisatorischen Maßnahmen zum Schutz der Daten getroffen hat. Der Auftragnehmer wird den Auftraggeber im Falle eines geplanten Wechsels eines Subunternehmers oder bei geplanter Beauftragung eines weiteren Subunternehmers rechtzeitig, spätestens aber vier (4) Wochen vor dem Wechsel bzw. der Neubeauftragung, in Textform informieren (nachfolgend „Information“). Der Auftraggeber hat das Recht, dem Wechsel oder der Neubeauftragung des Subunternehmers unter Angabe einer Begründung in Textform binnen drei (3) Wochen nach Zugang der Information zu widersprechen. Der Widerspruch kann vom Auftraggeber jederzeit in Textform zurückgenommen werden. Wenn kein Widerspruch des Auftraggebers binnen drei (3) Wochen nach Zugang der Information erfolgt, gilt dies als Zustimmung des Auftraggebers zum Wechsel bzw. zur Neubeauftragung des betreffenden Subunternehmers.
 

9.3. Erteilt der Auftragnehmer Aufträge an Subunternehmer, so obliegt es dem Auftragnehmer, seine datenschutzrechtlichen Pflichten aus diesem Auftragsverarbeitungsvertrag dem Subunternehmer zu übertragen. Der Auftragnehmer hat mit dem Subunternehmer einen Auftragsverarbeitungsvertrag zu schließen, der den Voraussetzungen des Art. 28 DSGVO entspricht. Darüber hinaus hat der Auftragnehmer dem Subunternehmer dieselben Pflichten zum Schutz personenbezogener Daten aufzuerlegen, die zwischen Auftraggeber und Auftragnehmer festgelegt sind. Dem Auftraggeber ist der Auftragsverarbeitungsvertrag auf Anfrage in Kopie zu übermitteln.
 

9.4. Der Auftragnehmer kann geschuldete Leistungen durch Subunternehmer ganz oder teilweise von einem Standort außerhalb der EU/EWR erbringen lassen, wenn die besonderen Voraussetzungen der Art. 44 ff. DSGVO erfüllt sind (z. B. Angemessenheitsbeschluss der Kommission, Standardvertragsklauseln, genehmigte Verhaltensregeln).
 

9.5. Nicht als Subunternehmer i.S.d. dieser Ziffer 9 sind Dienstleistungen anzusehen, die der Auftragnehmer bei Dritten als reine Nebenleistung in Anspruch nimmt, um seine Tätigkeit auszuüben. Dazu gehören beispielsweise Reinigungsleistungen, reine Telekommunikationsleistungen ohne konkreten Bezug zu Leistungen, die der Auftragnehmer für den Auftraggeber erbringt, sowie Post-/Transportdienstleistungen. Der Auftragnehmer ist gleichwohl verpflichtet, auch bei Nebenleistungen, die von Dritten erbracht werden, Sorge dafür zu tragen, dass angemessene Vorkehrungen und technische und organisatorische Maßnahmen getroffen wurden, um den Schutz personenbezogener Daten zu gewährleisten. Die Wartung und Pflege von IT-Systemen oder Applikationen stellt ein zustimmungspflichtiges Subunternehmerverhältnis und Auftragsverarbeitung i.S.d. Art. 28 DSGVO dar, wenn die Wartung und Prüfung solche IT-Systeme betrifft, die auch im Zusammenhang mit der Erbringung von Leistungen für den Auftraggeber genutzt werden und bei der Wartung auf personenbezogene Daten zugegriffen werden kann, die im Auftrag des Auftraggebers verarbeitet werden.

 

10. Informationspflichten, Rechtswahl
 

10.1. Sollten die Daten beim Auftragnehmer durch Pfändung oder Beschlagnahme, durch ein Insolvenz- oder Vergleichsverfahren oder durch sonstige Ereignisse oder Maßnahmen Dritter gefährdet werden, so hat der Auftragnehmer den Auftraggeber unverzüglich darüber zu informieren. Der Auftragnehmer wird alle in diesem Zusammenhang Verantwortlichen unverzüglich darüber informieren, dass die Hoheit und das Eigentum an den Daten ausschließlich beim Auftraggeber als „Verantwortlicher“ im Sinne der DSGVO liegen.
 

10.2. Bei etwaigen Widersprüchen gehen Regelungen dieses Auftragsverarbeitungsvertrages zum Datenschutz den Regelungen des Vertrages vor. Sollten einzelne Teile dieses Auftragsverarbeitungsvertrages unwirksam sein, so berührt dies die Wirksamkeit des Auftragsverarbeitungsvertrages im Übrigen nicht.
 

10.3. Es gilt deutsches Recht.

 

11. Haftung und Schadensersatz
 

11.1. Auftraggeber und Auftragnehmer haften gegenüber betroffenen Personen entsprechend der in Art. 82 DSGVO getroffenen Regelung.
 

11.2. Die Parteien stellen einander im Innenverhältnis von jeglicher Haftung frei, soweit sie jeweils schuldhaften Anteil an der Verantwortung für die haftungsauslösende Ursache tragen. Das gilt auch im Hinblick auf eine gegen eine Partei etwa verhängte Geldbuße wegen eines Verstoßes gegen Datenschutzvorschriften mit der Maßgabe, dass die mit der Geldbuße belegte Partei zunächst die Rechtsmittel gegen den Bußgeldbescheid ausgeschöpft haben muss und die Rechtsmittel und rechtliche Vorgehensweise mit der anderen Partei eng abgestimmt wurden. Bleibt die jeweilige Partei danach ganz oder teilweise mit einer Geldbuße belastet, die nicht ihrem internen Anteil an der Verantwortung für den Verstoß entspricht, ist die jeweils andere Partei verpflichtet, sie von der Geldbuße in dem Umfang freizustellen, in dem die andere Partei schuldhaften Anteil an der Verantwortung für den durch die Geldbuße sanktionierten Verstoß trägt.
 

11.3. Im Übrigen gelten die Haftungsbeschränkungen des Vertrages.

 

12. Änderung dieses Auftragsverarbeitungsvertrages
 

12.1. Der Auftragnehmer behält sich vor, diesen Auftragsverarbeitungsvertrag einseitig zu ändern, wenn dies sachlich gerechtfertigt erscheint. Sachlich gerechtfertigt sind Änderungen beispielsweise bei einer Erweiterung oder Änderung der Funktionen von Taxy.io Workspace, einer Änderung der Rechts- oder Gesetzeslage (etwa wenn die Rechtsprechung eine Klausel für unwirksam erklärt) oder wenn durch unvorhersehbare Änderungen, die der Auftragnehmer nicht veranlasst und auf die der Auftragnehmer auch keinen Einfluss hat, das bei Vertragsschluss bestehende Äquivalenzverhältnis in nicht unbedeutendem Maße gestört wird. Voraussetzung einer Änderung ist stets, dass diese dem Auftraggeber zumutbar ist und nicht in sein bestehendes Weisungsrecht eingreift.
 

12.2. Dem Auftraggeber werden Änderungen des Auftragsverarbeitungsvertrages bekannt gegeben. Sie gelten als genehmigt, wenn der Auftraggeber der Geltung des geänderten Auftragsverarbeitungsvertrages nicht innerhalb von vier (4) Wochen schriftlich oder per E-Mail gegenüber dem Auftragnehmer widersprochen hat und der Auftragnehmer auf die Rechtsfolgen eines unterbliebenen Widerspruchs hingewiesen hat.
 

12.3. Sonstige Änderungen und Ergänzungen dieses Auftragsverarbeitungsvertrages und aller seiner Bestandteile, die nicht unter Ziffer 12.1 fallen, bedürfen der Schriftform. Dies gilt auch für den Verzicht auf dieses Formerfordernis.
 

12.4. Das Schriftformerfordernis nach diesem Auftragsverarbeitungsvertrag ist auch gewahrt, wenn die Parteien ihre Unterschriften zumindest mittels elektronischer Signaturen im Sinne von Artikel 3 Nr. 10 der europäischen eIDAS-Verordnung leisten (d.h. Daten in elektronischer Form, die mit anderen elektronischen Daten verbunden oder logisch verknüpft sind und die der Unterzeichner zum Unterschreiben verwendet), z. B. per DocuSign.

 

 

 

 

 

Anlage 1
 

Art und Zweck der Verarbeitung

 

Diese Anlage 1 konkretisiert die Verarbeitung im Rahmen des Angebots Taxy.io Workspace. Sie unterscheidet zwischen Inhaltsdaten (Kategorie A) und Bestands-, Vertrags- und Nutzungsdaten (Kategorie B); die Zuordnung der eingesetzten Subunternehmer zu diesen Kategorien ergibt sich aus Anlage 3.

 

Betroffene Personen

Die übermittelten personenbezogenen Daten betreffen folgende Kategorien betroffener Personen:

Mandanten und sonstige Kunden des Auftraggebers sowie deren gesetzliche Vertreter, Gesellschafter und Ansprechpartner; Berufsträger und Beschäftigte des Auftraggebers, die den Workspace nutzen (Nutzer); Dritte, deren personenbezogene Daten in den vom Auftraggeber eingestellten Inhalten enthalten sind, insbesondere Vertragspartner, Verfahrensbeteiligte, Zeugen sowie Beschäftigte von Mandanten.

...............................................................................................

 

Kategorien von Daten
 

Die übermittelten personenbezogenen Daten gehören zu folgenden Datenkategorien:

Kategorie A – Inhaltsdaten: sämtliche vom Auftraggeber oder seinen Nutzern in den Workspace eingestellten oder dort erzeugten Inhalte, insbesondere Dokumente, Schriftsätze, Verträge, Bescheide, Belege, Mandanten- und Verfahrenskorrespondenz, Eingaben in Freitext- und Dialogfeldern sowie die hieraus vom System erzeugten Auswertungen, Zusammenfassungen, Antworten und sonstigen Ableitungen. Inhaltsdaten können Berufsgeheimnisse im Sinne des § 203 StGB enthalten.
 

Kategorie B – Bestands-, Vertrags- und Nutzungsdaten: Identifikations- und Kontaktdaten der Nutzer (Name, dienstliche E-Mail-Adresse, Rolle und Berechtigungen), Authentifizierungsdaten, Protokoll- und Nutzungsdaten (Zeitstempel, IP-Adresse, aufgerufene Funktionen) des Auftraggebers.

...............................................................................................

 

Kategorien von sensiblen Daten (falls zutreffend)
 

Die übermittelten personenbezogenen Daten umfassen folgende sensible Daten:

Besondere Kategorien personenbezogener Daten im Sinne des Art. 9 DSGVO sowie Daten über strafrechtliche Verurteilungen und Straftaten im Sinne des Art. 10 DSGVO sind nicht Gegenstand einer gezielten Verarbeitung durch den Auftragnehmer. Sie können jedoch in den Inhaltsdaten der Kategorie A enthalten sein, ohne dass der Auftragnehmer hierauf Einfluss hat, insbesondere Angaben zur religiösen Überzeugung (Kirchensteuermerkmal), Gesundheitsdaten, Angaben zur Gewerkschaftszugehörigkeit sowie Angaben zu Straftaten und Ordnungswidrigkeiten.

Der Auftragnehmer wendet auf diese Daten dieselben Schutzmaßnahmen an wie auf die übrigen Inhaltsdaten der Kategorie A.

...............................................................................................

 

Gegenstand der Verarbeitung und Verarbeitungsmaßnahmen
 

Die übermittelten personenbezogenen Daten werden folgenden grundlegenden Verarbeitungsmaßnahmen unterzogen: Gegenstand der Verarbeitung sind alle Verarbeitungsmaßnahmen, die der Auftragnehmer gemäß den Leistungsbeschreibungen und den jeweiligen vertraglichen Vereinbarungen mit dem Auftraggeber (Geschäftsbedingungen des Auftragnehmers, Bestellungen von Standardprodukten und Verträge über individuelle Leistungen wie z. B. Softwarewartungs- und Supportverträge, Premium-/Professional-Service-Verträge) erbringt und die eine Auftragsverarbeitung darstellen. Dies gilt auch, sofern die Leistungsbeschreibungen und die jeweiligen vertraglichen Vereinbarungen nicht ausdrücklich Bezug nehmen auf diese Vereinbarung zur Auftragsverarbeitung. Die Leistungsbeschreibungen sind Bestandteil dieser Vereinbarung und bleiben unberührt.

Inhaltsdaten der Kategorie A werden darüber hinaus mittels Modellen der künstlichen Intelligenz automatisiert ausgewertet, um Antworten, Zusammenfassungen, Entwürfe und Vorschläge für den Auftraggeber zu erzeugen. Eine automatisierte Entscheidung im Einzelfall mit rechtlicher Wirkung oder ähnlich erheblicher Beeinträchtigung gegenüber betroffenen Personen im Sinne des Art. 22 DSGVO findet nicht statt; die Bewertung und Verwendung der Ergebnisse obliegt allein dem Auftraggeber.

...............................................................................................

 

Verarbeitungszwecke
 

Die übermittelten personenbezogenen Daten werden zu folgenden Zwecken des Verantwortlichen verarbeitet:

Bereitstellung und Betrieb von Taxy.io Workspace als Arbeitsumgebung für die berufliche Tätigkeit des Auftraggebers, insbesondere
(a) Speicherung, Organisation und Bereitstellung der eingestellten Inhalte
(b) KI-gestützte Auswertung dieser Inhalte zur Unterstützung der Bearbeitungs- und Beratungstätigkeit des Auftraggebers
(c) Nutzerverwaltung, Authentifizierung und Berechtigungssteuerung
(d) technischer Support und Störungsbeseitigung. Eine Verarbeitung zu eigenen Zwecken des Auftragnehmers, insbesondere zum Training oder zur Verbesserung von Modellen, findet nicht statt (Ziffer 4.11).

...............................................................................................

 

Dauer der Verarbeitung
 

Die Verarbeitung erfolgt für die Laufzeit des Vertrages. Nach Beendigung des Vertrages werden die Daten nach Maßgabe der Ziffern 4.8 und 4.9 herausgegeben oder gelöscht; die Löschung einschließlich sämtlicher Ableitungen und Sicherungskopien erfolgt nach Vertragsende gemäß der gesetzlichen Bestimmungen zu Löschfristen bzw. Aufbewahrungspflichten.

...............................................................................................

 

 

 

Anlage 2
 

Technische und organisatorische Maßnahmen nach Art. 32 DSGVO
(vgl. Ziffer 4.2 des Auftragsverarbeitungsvertrages)

 

1. Zugangskontrolle (zu Datenverarbeitungssystemen)
 

a. Technische Maßnahmen

☒ Automatisches Sperren von Rechnern bei Inaktivität

☒ Einsatz von Anti-Viren-Programmen, insbesondere E-Mail und Internet Gateway

☒ Einsatz von Firewalls

☒ Einsatz von Intrusion-Detection-Systemen

☒ Mobile-Device-Management

☒ Verschlüsselung von Smartphones

☒ Verschlüsselung von Datenträgern

☒ Einsatz von VPN bei Remote-Zugriffen

☒ W-Lan-Verschlüsselung entspricht dem aktuellsten Stand der Technik (mindestens WPA2, vorzugsweise WPA3)

b. Organisatorische Maßnahmen

☒ Passwortverfahren

☒ Vorgabe für Länge

☒ Vorgabe für Zeichen

☒ Aufforderung zur Änderung nach Erstanmeldung

☒ Regelmäßiges Ändern des Passwortes

☒ Alte Passwörter können nicht noch einmal genutzt werden

☒ Verschlüsselte Ablage der Passwörter

☒ Zweifaktorauthentifizierung

☒ Anweisung zum manuellen Sperren des Rechners bei Abwesenheit

☒ Andere Verfahren zur Abmeldung

☒ Clean-Desk-Richtlinie

☒ Bring-Your-Own-Device-Richtlinie (BYOD)

☒ IT-Sicherheits-Richtlinie

☒ Verpflichtung der Beschäftigten auf Vertraulichkeit

 

2. Zugriffskontrolle
 

c. Technische Maßnahmen

☒ Verschlüsselung von Festplatten in Laptops

d. Organisatorische Maßnahmen

☒ Berechtigungskonzept, Zugriffsrechte sowie deren Überwachung und Protokollierung

☒ Anzahl der Administratoren auf das „Notwendigste“ reduziert

☒ Verwaltung der Rechte durch Systemadministrator

☒ Incident Response Management

☒ Richtlinie zur Meldung von Datenschutzverletzungen

☒ Regelmäßige Überprüfung und Rezertifizierung der vergebenen Berechtigungen

 

3. Weitergabekontrolle von Daten
 

e. Technische Maßnahmen

☒ Verschlüsselung bei der Übertragung von Daten

☒ Eigene Systeme werden durch Fernwartung gewartet

f. Organisatorische Maßnahmen

☒ Weitergabe/Empfangen von Daten findet statt

☒ Innerhalb des Unternehmens

☒ Zur Auslagerung

☒ Zwischen Auftraggeber und Auftragnehmer bei Auftragsdatenverarbeitung

Wie werden die Daten transportiert?

☒ Datenleitung

☒ E-Mail

☒ Post

☒ Keine Weiterleitung von Mails (insbesondere an Privatkonten)

☒ Anlegen des Verzeichnisses von Verarbeitungstätigkeiten

 

4. Eingabekontrolle
 

Maßnahmen zur nachträglichen Überprüfung von Dateneingaben, -änderungen und -löschungen

g. Technische Maßnahmen

☒ Nachvollziehbarkeit von Eingabe, Änderung und Löschung von Daten durch individuelle Benutzernamen

h. Organisatorische Maßnahmen

☒ Protokollierung der Eingabe, Änderung und Löschung von Daten

☒ Vergabe von Rechten zur Eingabe, Änderung und Löschung von Daten auf Basis eines Berechtigungskonzepts

 

5. Auftragskontrolle bei Auftragsdatenverarbeitung als Auftraggeber
 

Maßnahmen zur Abgrenzung der Kompetenzen zwischen Auftraggeber und Auftragnehmer

i. Organisatorische Maßnahmen

☒ Sorgfältige Auswahl des Auftragnehmers hinsichtlich der Datensicherheit

☒ Vorherige Überprüfung des Auftragnehmers

☒ Auftragsdatenverarbeitungs-Vereinbarungen werden geschlossen

☒ Verpflichtung der Mitarbeiter des Auftragnehmers auf das Datengeheimnis

☒ Vereinbarung, dass Weisungen in Schrift- oder Textform erfolgen

 

6. Trennungsgebot
 

Maßnahmen zur getrennten Verarbeitung (Speicherung, Übermittlung, Veränderung und Löschung) von Daten mit unterschiedlichen Zwecken

j. Technische Maßnahmen

☒ Trennung von Produktiv- und Testsystem

☒ Logische Mandantentrennung

 

7. Zusätzliche Maßnahmen entsprechend Art. 32 DSGVO
 

☒ Grundsätzliche Prüfung eines jeden Prozesses vor/bei Aufnahme hinsichtlich des Risikos auf die Rechte und Freiheiten des Betroffenen und die Eintrittswahrscheinlichkeit eines Schadens in Bezug auf die Daten. Ggfs. erfolgt hieraus eine Ableitung zu einer Datenschutz-Folgenabschätzung und sich daran anschließender Maßnahmen

☒ Dauerhaftes Monitoring der gesamten Systeme durch aktive Überwachung unter anderem aller Server, Volumes und Netzwerke mit sofortiger Fehlermeldung

☒ Dauerhafte aktive Überprüfung von externen Systemen auf Verfügbarkeit

☒ Dauerhafte Beobachtung eventuell auftretender Security Probleme und deren Einstufung auf eine eventuelle Bedrohung mit Einleitung entsprechender Maßnahmen

☒ Betrieb eines IT-Wikis

☒ Sensibilisierung der Beschäftigten in Hinsicht auf Datenschutz

☒ Sensibilisierung der Beschäftigten in Hinsicht auf Informationssicherheit

☒ Durchführung von Penetrationstests durch unabhängige Dritte in regelmäßigen Abständen

 

8. Verfügbarkeit und Belastbarkeit
(Art. 32 Abs. 1 lit. b und c DSGVO)

 

k. Technische und organisatorische Maßnahmen

☒ Regelmäßige, verschlüsselte Datensicherung

☒ Verfahren zur Wiederherstellung der Daten und des Zugangs zu ihnen nach einem physischen oder technischen Zwischenfall

☒ Redundante, ausfallsichere Bereitstellung der Systeme innerhalb der EU/EWR

 

9. Besondere Maßnahmen zum Schutz von Berufsgeheimnissen
(§ 203 StGB)

 

l. Technische Maßnahmen

☒Verschlüsselung der Inhaltsdaten im Ruhezustand und bei der Übertragung nach dem Stand der Technik

☒ Beschränkung des Zugriffs auf Inhaltsdaten auf das für die Leistungserbringung erforderliche Maß

☒ Keine Übermittlung von Inhaltsdaten an Anbieter von KI-Modellen zu Trainings- oder Verbesserungszwecken

m. Organisatorische Maßnahmen

☒ Verpflichtung aller Beschäftigten zur Wahrung von Berufsgeheimnissen in Textform vor Aufnahme der Tätigkeit, einschließlich Belehrung über die Strafbarkeit nach § 203 Abs. 4 StGB

☒ Entsprechende Verpflichtung aller Subunternehmer der Kategorie A sowie Auferlegung der Weiterverpflichtung (§ 203 Abs. 4 S. 2 StGB)

 

10. Löschung und Rückgabe von Daten
 

n. Technische und organisatorische Maßnahmen

☒ Dokumentiertes Löschkonzept mit definierten Fristen für Inhalts-, Protokoll- und Sicherungsdaten

☒ Erstreckung der Löschung auf sämtliche Ableitungen der Inhaltsdaten

☒ Nachweis der Löschung gegenüber dem Auftraggeber auf Verlangen

Anlage 3

Eingesetzte Subunternehmer

Name und Anschrift des Subunternehmers

Beschreibung der Teilleistungen

Kategorie (definiert in Anlage 1)

Auth0, Inc., 10800 NE 8th Street, Suite 700, Bellevue, WA 98004, USA

Serverstandort: EU

Authentifizierung und Nutzerverwaltung

B

HubSpot, Inc., 25 First St., 2nd floor, Cambridge, Massachusetts 02141, USA

Serverstandort: EU

Kundensupport

B

Mailjet SAS, 13-13 bis, rue de l’Aubrac, 75012 Paris, Frankreich

Serverstandort: EU

E-Mail-Versand der Authentifizierungs-E-Mails

B

Microsoft Ireland Operations Limited, 70 Sir John Rogerson’s Quay, Dublin 2, Ireland

Serverstandort: EU

Cloudinfrastruktur, Web Application Firewall und Bereitstellung der KI-Modelle zur Auswertung der Inhaltsdaten

A + B

Anlage 3

Eingesetzte Subunternehmer

avvsubunternehmer.png
bottom of page