Vertrag zur Auftragsverarbeitung (AVV) gemäß Art. 28 DSGVO

Stand: [Datum einsetzen]

zwischen

dem Nutzer der Plattform Corely CRM gemäß den jeweiligen Registrierungsdaten – nachfolgend „Verantwortlicher" –

und

Uwe Marino, Uwe Marino Solutions, Ringstraße 12, 12203 Berlin, Deutschland – nachfolgend „Auftragsverarbeiter" –

– gemeinsam die „Parteien" –

Dieser Vertrag zur Auftragsverarbeitung (nachfolgend „Vertrag" oder „AVV") konkretisiert die datenschutzrechtlichen Pflichten der Parteien im Zusammenhang mit der Nutzung der Plattform „Corely CRM" gemäß den Allgemeinen Geschäftsbedingungen (Hauptvertrag). Er gilt für alle Tätigkeiten, bei denen Beschäftigte des Auftragsverarbeiters oder von ihm beauftragte Subunternehmer personenbezogene Daten des Verantwortlichen verarbeiten.


§ 1 Gegenstand und Dauer des Auftrags

(1) Gegenstand des Auftrags ist die Verarbeitung personenbezogener Daten durch den Auftragsverarbeiter im Rahmen der Bereitstellung und des Betriebs der SaaS-Plattform Corely CRM für den Verantwortlichen, insbesondere die Speicherung, Organisation und Verwaltung von Kontakt- und Lead-Daten, die der Verantwortliche in die Plattform einstellt.

(2) Die Dauer dieses Vertrages entspricht der Laufzeit des Hauptvertrages. Der Vertrag endet automatisch mit Beendigung des Hauptvertrages, unbeschadet fortbestehender Pflichten nach § 9 (Löschung und Rückgabe).


§ 2 Art und Zweck der Verarbeitung, Art der Daten, Kreis der Betroffenen

(1) Art und Zweck der Verarbeitung: Erheben, Erfassen, Organisieren, Ordnen, Speichern, Anpassen, Auslesen, Abfragen, Verwenden, Löschen und Vernichten personenbezogener Daten zum Zweck der Bereitstellung der CRM- und Vertriebsfunktionen der Plattform (insbesondere Lead- und Kontaktverwaltung, Pipeline-/Kanban-Verwaltung, Teamorganisation).

(2) Art der Daten: Es können insbesondere folgende Kategorien personenbezogener Daten verarbeitet werden:

  • Stammdaten (z. B. Name, Vorname),
  • Kontaktdaten (z. B. E-Mail-Adresse, Telefonnummer, Anschrift),
  • Vertriebs- und Statusdaten (z. B. Status im Vertriebsprozess, Notizen, Interaktionsverlauf),
  • weitere vom Verantwortlichen eigenständig erfasste Daten.

(3) Kreis der Betroffenen: Hiervon betroffen sind insbesondere:

  • Interessenten und potenzielle Kunden (Leads) des Verantwortlichen,
  • Geschäftskontakte des Verantwortlichen,
  • Mitglieder des Vertriebsteams des Verantwortlichen (z. B. Setter, Closer), soweit der Verantwortliche deren Daten erfasst.

(4) Der Verantwortliche bleibt im Rahmen dieses Vertrages der für die Verarbeitung Verantwortliche im Sinne von Art. 4 Nr. 7 DSGVO. Er ist allein für die Zulässigkeit der Verarbeitung sowie für die Wahrung der Rechte der betroffenen Personen verantwortlich.

(5) Anwendbares Datenschutzrecht und Nutzer außerhalb der EU/des EWR: Hat der Verantwortliche seinen Sitz außerhalb der Europäischen Union bzw. des Europäischen Wirtschaftsraums oder verarbeitet er Daten von betroffenen Personen außerhalb der EU/des EWR, ist er für die Einhaltung des für ihn jeweils geltenden Datenschutzrechts (z. B. UK GDPR, Schweizer DSG, Singapur PDPA, UAE PDPL, US-amerikanische Datenschutzgesetze) selbst und allein verantwortlich. Der Auftragsverarbeiter erbringt seine Leistungen nach Maßgabe der DSGVO und der in § 5 beschriebenen technischen und organisatorischen Maßnahmen; eine darüber hinausgehende Anpassung an einzelne ausländische Rechtsordnungen schuldet er nur, soweit dies gesondert und in Textform vereinbart wurde. Der Verantwortliche stellt sicher, dass die Übermittlung personenbezogener Daten an den Auftragsverarbeiter und deren Verarbeitung nach dem für ihn geltenden Recht zulässig ist.


§ 3 Weisungsrecht des Verantwortlichen

(1) Der Auftragsverarbeiter verarbeitet personenbezogene Daten ausschließlich im Rahmen der getroffenen Vereinbarungen und nach dokumentierten Weisungen des Verantwortlichen, es sei denn, er ist zur Verarbeitung nach dem Recht der Union oder der Mitgliedstaaten verpflichtet (Art. 28 Abs. 3 lit. a DSGVO).

(2) Die Weisungen werden zunächst durch diesen Vertrag sowie durch die Nutzung der Funktionen der Plattform durch den Verantwortlichen festgelegt und konkretisiert. Einzelweisungen können vom Verantwortlichen in Textform erteilt werden.

(3) Ist der Auftragsverarbeiter der Auffassung, dass eine Weisung gegen datenschutzrechtliche Vorschriften verstößt, hat er den Verantwortlichen unverzüglich darauf hinzuweisen. Er ist berechtigt, die Durchführung der betreffenden Weisung bis zur Bestätigung oder Änderung durch den Verantwortlichen auszusetzen.


§ 4 Pflichten des Auftragsverarbeiters

(1) Der Auftragsverarbeiter verarbeitet die Daten ausschließlich zu den im Hauptvertrag und in diesem AVV genannten Zwecken und nicht für eigene Zwecke.

(2) Der Auftragsverarbeiter gewährleistet, dass die zur Verarbeitung befugten Personen zur Vertraulichkeit verpflichtet sind oder einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen (Art. 28 Abs. 3 lit. b, Art. 29, Art. 32 Abs. 4 DSGVO).

(3) Der Auftragsverarbeiter unterstützt den Verantwortlichen im Rahmen seiner Möglichkeiten bei der Einhaltung der in Art. 32 bis 36 DSGVO genannten Pflichten (Datensicherheit, Meldung von Verletzungen, Datenschutz-Folgenabschätzung, vorherige Konsultation).

(4) Der Auftragsverarbeiter meldet dem Verantwortlichen Verletzungen des Schutzes personenbezogener Daten unverzüglich nach Bekanntwerden. Die Meldung enthält mindestens die nach Art. 33 Abs. 3 DSGVO erforderlichen Angaben, soweit dem Auftragsverarbeiter verfügbar.

(5) Der Auftragsverarbeiter stellt dem Verantwortlichen die zum Nachweis der Einhaltung der Pflichten aus Art. 28 DSGVO erforderlichen Informationen zur Verfügung und ermöglicht Überprüfungen nach Maßgabe von § 7.


§ 5 Technische und organisatorische Maßnahmen (TOM)

(1) Der Auftragsverarbeiter trifft die nach Art. 32 DSGVO erforderlichen technischen und organisatorischen Maßnahmen, um ein dem Risiko angemessenes Schutzniveau zu gewährleisten. Hierzu zählen insbesondere:

  • Vertraulichkeit: Zugangs- und Zutrittskontrolle, rollenbasierte Zugriffsberechtigungen, Mandantentrennung (Trennung der Daten verschiedener Nutzer über workspace_id bzw. logische Trennung auf Datenbankebene mittels Row-Level-Security);
  • Integrität: Verschlüsselung der Datenübertragung (TLS/SSL), Maßnahmen zur Sicherung der Datenintegrität;
  • Verfügbarkeit und Belastbarkeit: regelmäßige Backups, redundante Infrastruktur der eingesetzten Cloud-Dienstleister, Maßnahmen zum Schutz vor Datenverlust;
  • Verschlüsselung: verschlüsselte Speicherung von Authentifizierungsdaten (Passwort-Hashing);
  • Verfahren zur regelmäßigen Überprüfung, Bewertung und Evaluierung der Wirksamkeit der Maßnahmen.

(2) Die TOM unterliegen dem technischen Fortschritt und der Weiterentwicklung. Der Auftragsverarbeiter ist berechtigt, alternative angemessene Maßnahmen umzusetzen, sofern das Schutzniveau der vereinbarten Maßnahmen nicht unterschritten wird.


§ 6 Inanspruchnahme weiterer Auftragsverarbeiter (Subunternehmer)

(1) Der Verantwortliche erteilt dem Auftragsverarbeiter die allgemeine Genehmigung, weitere Auftragsverarbeiter (Subunternehmer) hinzuzuziehen. Zum Zeitpunkt des Vertragsschlusses werden folgende Subunternehmer eingesetzt:

SubunternehmerLeistungOrt der Verarbeitung
SupabaseAuthentifizierung und Datenbank-HostingEuropäische Union
VercelHosting / Bereitstellung der Web-AnwendungUSA (mit Standardvertragsklauseln gem. Art. 46 DSGVO)
StripeZahlungsabwicklung (nur bei kostenpflichtigen Tarifen)u. a. USA (mit Standardvertragsklauseln gem. Art. 46 DSGVO)

(2) Der Auftragsverarbeiter schließt mit jedem Subunternehmer die nach Art. 28 Abs. 4 DSGVO erforderlichen vertraglichen Vereinbarungen, die den Subunternehmer zu mindestens denselben Datenschutzpflichten verpflichten, wie sie in diesem Vertrag vereinbart sind.

(3) Beabsichtigt der Auftragsverarbeiter, einen Subunternehmer hinzuzuziehen oder zu ersetzen, informiert er den Verantwortlichen mit angemessener Frist vorab. Der Verantwortliche kann der Änderung aus wichtigem datenschutzrechtlichem Grund innerhalb von 14 Tagen widersprechen. Im Falle eines berechtigten Widerspruchs ist der Auftragsverarbeiter berechtigt, den Hauptvertrag aus wichtigem Grund zu kündigen, sofern keine einvernehmliche Lösung gefunden wird.

(4) Erfolgt durch einen Subunternehmer eine Verarbeitung in einem Drittland, stellt der Auftragsverarbeiter sicher, dass die Voraussetzungen der Art. 44 ff. DSGVO erfüllt sind (insbesondere durch Standardvertragsklauseln oder einen Angemessenheitsbeschluss).


§ 7 Kontrollrechte des Verantwortlichen

(1) Der Auftragsverarbeiter weist dem Verantwortlichen die Einhaltung der in diesem Vertrag festgelegten Pflichten auf Anfrage in geeigneter Weise nach, z. B. durch Bereitstellung einer Dokumentation der getroffenen Maßnahmen oder durch aktuelle Testate/Zertifikate.

(2) Der Verantwortliche ist berechtigt, sich von der Einhaltung der vereinbarten Maßnahmen zu überzeugen. Vor-Ort-Kontrollen sind mit angemessener Vorankündigung, während der üblichen Geschäftszeiten und ohne Störung des Betriebsablaufs durchzuführen. Der Auftragsverarbeiter kann hierfür eine angemessene Vergütung verlangen, soweit der Aufwand über die gesetzlichen Mitwirkungspflichten hinausgeht.


§ 8 Unterstützung bei Betroffenenrechten

(1) Der Auftragsverarbeiter unterstützt den Verantwortlichen im Rahmen des technisch Möglichen bei der Erfüllung von Anträgen betroffener Personen auf Wahrnehmung ihrer Rechte (Art. 12 bis 23 DSGVO), insbesondere bei Auskunft, Berichtigung, Löschung, Einschränkung und Datenübertragbarkeit.

(2) Wendet sich eine betroffene Person unmittelbar an den Auftragsverarbeiter, leitet dieser das Anliegen unverzüglich an den Verantwortlichen weiter und beantwortet es nicht selbst, es sei denn, er ist hierzu vom Verantwortlichen angewiesen worden.


§ 9 Löschung und Rückgabe nach Beendigung

(1) Nach Beendigung des Hauptvertrages löscht der Auftragsverarbeiter die im Auftrag verarbeiteten personenbezogenen Daten nach Wahl des Verantwortlichen oder gibt sie zurück, sofern nicht nach dem Recht der Union oder der Mitgliedstaaten eine Verpflichtung zur Speicherung besteht.

(2) Der Verantwortliche hat die Möglichkeit, seine Daten vor Beendigung des Vertrages über die in der Plattform bereitgestellten Funktionen selbst zu exportieren. Nach Ablauf einer angemessenen Übergangsfrist werden die Daten gelöscht.

(3) Dokumentationen, die dem Nachweis der ordnungsgemäßen Datenverarbeitung dienen, dürfen vom Auftragsverarbeiter über das Vertragsende hinaus entsprechend den jeweiligen Aufbewahrungsfristen aufbewahrt werden.


§ 10 Schlussbestimmungen

(1) Im Falle von Widersprüchen zwischen diesem AVV und Regelungen des Hauptvertrages gehen die Regelungen dieses AVV in Bezug auf die Datenverarbeitung vor.

(2) Sollten einzelne Bestimmungen dieses Vertrages unwirksam sein oder werden, berührt dies die Wirksamkeit der übrigen Bestimmungen nicht.

(3) Es gilt das Recht der Bundesrepublik Deutschland. Gerichtsstand ist, soweit zulässig, der Sitz des Auftragsverarbeiters in Berlin.


Hinweis: Dieses Dokument wurde KI-gestützt erstellt und sollte bei Bedarf von einem Rechtsanwalt geprüft werden.