Auftragsverarbeitung (AVV)
Regelungen für die Verarbeitung von Endkundendaten im Auftrag von MoveERP-Geschäftskunden.
Vereinbarung zur Auftragsverarbeitung gemäß Art. 28 DSGVO
Diese Vereinbarung gilt ergänzend zum MoveERP-Hauptvertrag, soweit Walter Herbrandt / kölns-webdesign („Auftragsverarbeiter“) personenbezogene Daten im Auftrag des MoveERP-Geschäftskunden („Verantwortlicher“) verarbeitet.
1. Gegenstand und Dauer
Gegenstand ist die technische Bereitstellung und Unterstützung der gebuchten MoveERP-Funktionen. Die Verarbeitung erfolgt grundsätzlich während der Vertragslaufzeit und danach nur, soweit dies für Rückgabe, Löschung oder gesetzliche Pflichten erforderlich ist.
2. Art und Zweck
Je nach Nutzung können Daten erfasst, gespeichert, strukturiert, angezeigt, geändert, berechnet, zu Dokumenten verarbeitet, per E-Mail übermittelt, exportiert und gelöscht werden. Zweck ist die Unterstützung bei Anfrage-, Umzugs-, Kalkulations-, Angebots-, Rechnungs- und Kommunikationsprozessen.
3. Betroffene Personen
- Interessenten und Endkunden des Verantwortlichen
- Ansprechpartner bei Kunden und Geschäftspartnern
- Mitarbeiter und Nutzer des Verantwortlichen
4. Datenkategorien
Insbesondere Stamm- und Kontaktdaten, Adress- und Umzugsdaten, Angebots- und Rechnungsdaten, Inventar- und Leistungsdaten, Kommunikationsdaten sowie technische Nutzungsdaten.
5. Weisungen
Der Auftragsverarbeiter verarbeitet personenbezogene Daten nur auf dokumentierte Weisung des Verantwortlichen, soweit keine gesetzliche Pflicht entgegensteht.
6. Vertraulichkeit
Zur Verarbeitung befugte Personen werden auf Vertraulichkeit verpflichtet.
7. Sicherheit
Der Auftragsverarbeiter trifft angemessene technische und organisatorische Maßnahmen nach Art. 32 DSGVO. Dazu gehören insbesondere Zugriffsschutz, Berechtigungskonzepte, verschlüsselte Übertragung, Sicherungs- und Wiederherstellungsmaßnahmen sowie angemessene Protokollierungs- und Updateprozesse.
8. Unterauftragsverarbeiter
Der Einsatz von Unterauftragsverarbeitern ist zulässig, soweit die Voraussetzungen des Art. 28 DSGVO eingehalten werden. Der aktuelle technische Stand umfasst insbesondere ALL-INKL.COM für Hosting/E-Mail und – soweit im Bestellprozess eingesetzt – ablefy bzw. von ablefy eingebundene technische Dienstleister. Weitere Unterauftragnehmer werden nur entsprechend den gesetzlichen Anforderungen eingesetzt.
9. Unterstützungspflichten
Der Auftragsverarbeiter unterstützt den Verantwortlichen im angemessenen Umfang bei Betroffenenrechten, Datenschutzverletzungen, Datenschutz-Folgenabschätzungen und Behördenanfragen, soweit dies die konkrete Verarbeitung betrifft.
10. Meldung von Datenschutzverletzungen
Bekannt gewordene Verletzungen des Schutzes personenbezogener Daten werden dem Verantwortlichen ohne unangemessene Verzögerung mit den verfügbaren Informationen gemeldet.
11. Löschung und Rückgabe
Nach Vertragsende werden personenbezogene Daten nach Wahl des Verantwortlichen gelöscht oder zurückgegeben, soweit keine gesetzlichen Aufbewahrungspflichten entgegenstehen und soweit dies technisch im vereinbarten Leistungsumfang vorgesehen ist.
12. Nachweise und Kontrollen
Der Auftragsverarbeiter stellt die gesetzlich erforderlichen Informationen zum Nachweis der Pflichten zur Verfügung und ermöglicht angemessene Kontrollen nach vorheriger Abstimmung, soweit keine unverhältnismäßige Beeinträchtigung des Betriebs entsteht.
13. Verantwortlichkeit des Kunden
Der Verantwortliche bleibt für die Rechtmäßigkeit der Datenverarbeitung, die Rechtsgrundlagen, Informationspflichten gegenüber Betroffenen und die Zulässigkeit seiner Weisungen verantwortlich.