Rechtliches · Entwurf
Auftragsverarbeitungsvereinbarung
⚠️ Entwurf. Juristische Freigabe durch Rechtsanwaltskanzlei FETTES Recht ausstehend
Der nachfolgende Text ist eine vollständig ausformulierte Entwurfsfassung (Stand: 23. Juli 2026) und kein freigegebener Rechtstext. Er wird vor der Veröffentlichung durch die Rechtsanwaltskanzlei FETTES Recht geprüft, ergänzt und freigegeben. Mit „[BITTE ERGÄNZEN: …]“ gekennzeichnete Stellen sind bewusst offen, weil die Angaben noch nicht belegt sind.
Präambel
Diese Vereinbarung nach Art. 28 DSGVO wird zwischen dem Kundenunternehmen (nachfolgend Verantwortlicher) und dem Anbieter der Geschäftsführer-Suite (nachfolgend Auftragsverarbeiter) geschlossen. Sie wird im Aktivierungsvorgang zusammen mit den AGB bestätigt; Fassung und Zeitpunkt der Bestätigung werden protokolliert.
Gegenstand dieser Vereinbarung sind ausschließlich die Daten der vom Verantwortlichen angelegten Kursteilnehmerinnen und Kursteilnehmer. Für das Zugangskonto der Geschäftsführung, die Firmen- und Vertragsdaten sowie die Sicherheitsprotokolle ist der Anbieter eigener Verantwortlicher; insoweit gilt die Datenschutzerklärung.
Hinweis für die juristische Prüfung: Zu klären ist, welche der drei beteiligten Gesellschaften Vertragspartner dieser Vereinbarung wird und auf welcher Grundlage die jeweils anderen beiden über den gemeinsamen Administrationszugang Zugriff erhalten.
1. Gegenstand und Dauer
1.1 Gegenstand ist die Verarbeitung personenbezogener Daten, die der Auftragsverarbeiter zur Erbringung der im Hauptvertrag beschriebenen Leistungen im Auftrag des Verantwortlichen vornimmt.
1.2 Die Vereinbarung beginnt mit der Bestätigung im Aktivierungsvorgang und läuft, solange der Hauptvertrag besteht. Sie endet mit der vollständigen Rückgabe oder Löschung der Daten nach Ziffer 9.
2. Art und Zweck der Verarbeitung
Die Verarbeitung umfasst ausschließlich folgende Vorgänge:
- Erheben und Speichern der vom Verantwortlichen eingetragenen Teilnehmerdaten im Portal,
- Übermitteln dieser Daten an die Kursplattform zur Anlage des Kurszugangs sowie zur Kurs- und Gruppenzuweisung,
- regelmäßiges Abrufen und Speichern des Kursfortschritts je Einheit sowie der Abschlussfeststellung,
- Erzeugen, Speichern und Bereitstellen der Teilnahmebestätigung als PDF-Dokument,
- Versenden systembedingter E-Mails im Zusammenhang mit dem Kurszugang der teilnehmenden Personen,
- Sperren, Anonymisieren und Löschen der Daten nach Weisung und nach Ziffer 9.
Zweckbindung: Die Fortschrittsdaten dienen der Durchführung der Schulung und dem Nachweis der Teilnahme. Eine Verwendung zur Leistungs- oder Verhaltenskontrolle, zur Bewertung einzelner Personen oder zur Bildung von Rangfolgen ist nicht Gegenstand dieser Vereinbarung und wird durch das Portal nicht unterstützt. Lernzeiten, Anmeldehistorien und Einzelabrufe werden nicht erfasst.
3. Datenarten und Kategorien betroffener Personen
Kategorien betroffener Personen: Beschäftigte des Verantwortlichen, die als Kursteilnehmerinnen und Kursteilnehmer angelegt werden; gegebenenfalls weitere vom Verantwortlichen benannte Personen.
Datenarten:
- Vorname, Nachname, dienstliche E-Mail-Adresse,
- Status des Kurszugangs sowie Mitglieds-Kennung der Kursplattform,
- Kursfortschritt in Prozent je Einheit, Gesamtfortschritt, Zeitpunkt der Abschlussfeststellung, Zeitpunkt des letzten Abgleichs,
- Teilnahmebestätigung mit Namensstand zum Zeitpunkt des Abschlusses, Firmenname und Datumsangaben,
- technische Protokolldaten zu Anlage, Änderung, Entfernung und Abrufen.
Besondere Kategorien personenbezogener Daten nach Art. 9 DSGVO sind nicht Gegenstand dieser Vereinbarung und dürfen nicht in das Portal eingegeben werden.
4. Weisungsrecht
4.1 Der Auftragsverarbeiter verarbeitet die Daten ausschließlich auf dokumentierte Weisung des Verantwortlichen. Der Hauptvertrag und diese Vereinbarung sind die Erstweisung. Weitere Weisungen erteilt der Verantwortliche in Textform; die Nutzung der Portalfunktionen durch die Geschäftsführung gilt als Weisung.
4.2 Eine Übermittlung in ein Drittland erfolgt nur nach Maßgabe von Ziffer 7 oder aufgrund einer rechtlichen Verpflichtung; in diesem Fall unterrichtet der Auftragsverarbeiter den Verantwortlichen vorab, sofern das Recht dies nicht verbietet.
4.3 Hält der Auftragsverarbeiter eine Weisung für rechtswidrig, teilt er dies unverzüglich mit und darf die Ausführung bis zur Bestätigung aussetzen.
5. Vertraulichkeit, Unterstützung und Meldepflichten
5.1 Alle zur Verarbeitung befugten Personen sind zur Vertraulichkeit verpflichtet oder unterliegen einer angemessenen gesetzlichen Verschwiegenheitspflicht.
5.2 Der Auftragsverarbeiter unterstützt den Verantwortlichen mit angemessenen Maßnahmen bei der Beantwortung von Anträgen betroffener Personen (Art. 12 bis 23 DSGVO) sowie bei den Pflichten nach Art. 32 bis 36 DSGVO. Anträge betroffener Personen, die ihn unmittelbar erreichen, leitet er unverzüglich weiter und beantwortet sie nicht selbst.
5.3 Verletzungen des Schutzes personenbezogener Daten meldet der Auftragsverarbeiter dem Verantwortlichen unverzüglich nach Bekanntwerden und stellt die zur Meldung nach Art. 33 DSGVO erforderlichen Informationen bereit.
5.4 Auskunftsauszüge zu einzelnen Personen erstellt der Auftragsverarbeiter auf Anforderung manuell; eine Selbstbedienungsfunktion hierfür besteht derzeit nicht.
6. Technische und organisatorische Maßnahmen (Art. 32 DSGVO)
Der Auftragsverarbeiter unterhält mindestens die folgenden Maßnahmen. Sie sind im Betrieb umgesetzt und werden fortlaufend an den Stand der Technik angepasst.
6.1 Vertraulichkeit und Zugriffskontrolle
- Mandantentrennung auf Datenbankebene: Alle mandantenbezogenen Tabellen sind mit zeilenbasierter Zugriffskontrolle (Row Level Security) abgesichert. Die Firmenzuordnung wird ausschließlich aus dem serverseitig ausgestellten Sitzungsmerkmal abgeleitet und nicht aus Eingaben übernommen. Die Trennung wird durch eine Testmatrix über mehrere Identitäten fortlaufend geprüft.
- Rollentrennung: getrennte Rollen für die Geschäftsführung des Kundenunternehmens und für die Administration des Anbieters; je Firma genau ein Zugangskonto der Geschäftsführung. Jede schreibende Aktion und jeder Download beginnt mit einer serverseitigen Berechtigungsprüfung.
- Zwei-Faktor-Authentisierung (TOTP) ist für Administrationszugänge verpflichtend; ohne abgeschlossene Einrichtung werden keine administrativen Rechte gewährt.
- Passwörter mit einer Mindestlänge von 12 Zeichen, Speicherung ausschließlich als Hashwert nach dem Stand der Technik; eine offene Selbstregistrierung besteht nicht.
- Begrenzung von Anmeldeversuchen auf drei Versuche je Stunde für Anmeldung, Passwort-Zurücksetzung und Aktivierungslink; die Kennung wird nur als kryptografischer Streuwert gespeichert.
- Fehlende Berechtigungen führen bei Downloads zu einer neutralen Fehlermeldung, damit die Existenz fremder Datensätze nicht ableitbar ist.
6.2 Integrität und Übertragung
- Verschlüsselte Übertragung ausschließlich über TLS (HTTPS) mit erzwungener sicherer Verbindung; Verschlüsselung der Daten und Sicherungen im Ruhezustand beim Datenbankanbieter.
- Nicht öffentliche Dateispeicher für Teilnahmebestätigungen und Materialien; der Abruf erfolgt ausschließlich über kurzlebig signierte Adressen mit einer Gültigkeit von 60 Sekunden.
- Einmalige, zeitlich befristete Links für Aktivierung, Passwort-Zurücksetzung und E-Mail-Änderung; die Prüfung erfolgt über ein HMAC-Verfahren mit laufzeitkonstantem Vergleich.
- Eingehende Systemmeldungen zur Zugangsfreischaltung werden signaturgeprüft und nur innerhalb eines engen Zeitfensters akzeptiert; Wiederholungen werden idempotent behandelt.
- Hochgeladene Materialien werden anhand ihrer Dateisignatur auf zulässige Formate geprüft.
- Sicherheits-Kopfzeilen im Auslieferungspfad (Content-Security-Policy, HSTS, Referrer-Policy, Permissions-Policy, Schutz vor Einbettung und MIME-Type-Erkennung).
6.3 Nachvollziehbarkeit
- Nur ergänzbares Protokoll sicherheitsrelevanter Vorgänge (Anlage und Entfernung von Teilnehmern, Ausstellung und Abruf von Bestätigungen, Statusänderungen, administrative Anmeldungen) mit Rolle, Firmenbezug und Zeitpunkt; nachträgliche Änderungen und Löschungen sind technisch unterbunden. Aufbewahrung 12 Monate rollierend.
- Keine personenbezogenen Klartextdaten in Protokollen: es werden Kennungen statt Namen und E-Mail-Adressen verwendet.
- Zugangsdaten zu Fremdsystemen werden ausschließlich serverseitig vorgehalten und gelangen nicht in das Auslieferungspaket des Browsers.
6.4 Verfügbarkeit und Belastbarkeit
- Verschlüsselte Sicherungen der Datenbank in der EU-Region; die Wiederherstellbarkeit wurde in einer isolierten Umgebung erprobt und dokumentiert.
- Automatisierte Wartungsläufe für Anonymisierung, Löschung abgelaufener Protokolle und Bereinigung verwaister Dateien.
- Fehlerhafte oder unvollständige Abläufe werden fail-closed behandelt: im Zweifel unterbleibt die Verarbeitung, statt unkontrolliert fortzufahren.
6.5 Organisation
- Trennung von Entwicklungs-, Test- und Produktivumgebung; Testdaten sind keine Echtdaten.
- Prüfungen vor jeder Auslieferung: statische Analyse, Typprüfung, automatisierte Tests, Abhängigkeits- und Lizenzprüfung sowie Suche nach versehentlich eingecheckten Zugangsdaten.
- Wechsel von Zugangsdaten bei Personalveränderungen in einer der beteiligten Organisationen.
[BITTE ERGÄNZEN: ergänzende organisatorische Nachweise beilegen: Verpflichtung auf Vertraulichkeit, Zutrittskontrolle der Beteiligten, Verfahren zur Meldung von Datenschutzvorfällen mit Fristen]
7. Unterauftragsverhältnisse
7.1 Der Verantwortliche erteilt die allgemeine Genehmigung zum Einsatz der nachfolgend genannten weiteren Auftragsverarbeiter. Der Auftragsverarbeiter verpflichtet diese vertraglich auf ein Schutzniveau, das dieser Vereinbarung entspricht.
- Supabase
- Leistung
- Datenbank, Zugangsverwaltung und Dateispeicher
- Sitz und Verarbeitungsort
- Projektregion eu-central-1 (Frankfurt am Main, EU); Anbietersitz USA
- LearningSuite
- Leistung
- Kursplattform: Teilnehmerkonten, Kurszuweisung, Fortschritt
- Sitz und Verarbeitungsort
- Sitz und Hosting-Region sind vor dem Livegang zu verifizieren
- Vercel
- Leistung
- Hosting und Ausführung der Portal-Anwendung
- Sitz und Verarbeitungsort
- Vercel Inc., USA; Ausführungsregion ist auf die EU einzustellen
- Resend
- Leistung
- Versand transaktionaler E-Mails (Aktivierung, Zurücksetzung, Erinnerung)
- Sitz und Verarbeitungsort
- Resend, Inc., USA; Versandinfrastruktur nach Anbieterangaben in Irland
7.2 Die Zahlungsabwicklung über Stripe findet außerhalb dieses Auftrags statt und betrifft keine Teilnehmerdaten.
7.3 Beabsichtigte Änderungen der Liste teilt der Auftragsverarbeiter vorab mit. Der Verantwortliche kann aus wichtigem Grund widersprechen; kann die Leistung dann nicht vertragsgemäß erbracht werden, besteht ein Sonderkündigungsrecht. [BITTE ERGÄNZEN: Vorlauffrist für die Mitteilung und Widerspruchsfrist festlegen, z. B. 30 Tage]
8. Drittlandübermittlung
Datenbank, Zugangsverwaltung und Dateispeicher werden in der Europäischen Union betrieben. Bei Hosting und E-Mail-Versand kommt es zu Übermittlungen in die USA. Diese erfolgen auf Grundlage der Standardvertragsklauseln der EU-Kommission nach Art. 46 Abs. 2 lit. c DSGVO nebst ergänzenden Schutzmaßnahmen und einer Transfer-Folgenabschätzung.
[BITTE ERGÄNZEN: Freigabe des E-Mail-Versands über einen US-Anbieter durch den Verantwortlichen oder Wechsel auf einen Anbieter mit EU-Speicherung — bis dahin ist der produktive Versand nicht freigegeben]
9. Löschung und Rückgabe
9.1 Entfernt der Verantwortliche eine teilnehmende Person, wird der Kurszugang unmittelbar entzogen. Der Personenbezug im Portal wird 30 Tage nach der Entfernung anonymisiert.
9.2 Auf Seiten der Kursplattform wird ein Mitgliedskonto nur gelöscht, wenn es durch das Portal angelegt wurde und keinem weiteren Kundenunternehmen zugeordnet ist. Bei bereits vorhandenen Konten wird ausschließlich der Kurszugang entzogen, da der Datensatz einem anderen Verantwortungsbereich zuzurechnen ist.
9.3 Nach Beendigung des Hauptvertrages hat der Verantwortliche 30 Tage Zeit, die Teilnahmebestätigungen abzurufen. Danach wird der Zugang gesperrt; 90 Tage später löscht der Auftragsverarbeiter die Daten vollständig: zuerst die Dateien im Speicher, anschließend Teilnehmer-, Fortschritts- und Bestätigungsdaten sowie das Zugangskonto, zuletzt die Anonymisierung der Firmen- und Versandprotokolldaten.
9.4 Gesetzliche Aufbewahrungspflichten bleiben unberührt; betroffene Daten werden für die weitere Verwendung gesperrt. Protokolle sicherheitsrelevanter Vorgänge werden nach 12 Monaten gelöscht.
9.5 Eine Herausgabe der Daten in einem strukturierten Format erfolgt auf Anforderung manuell durch die Administration.
10. Nachweise und Kontrollrechte
10.1 Der Auftragsverarbeiter weist die Einhaltung dieser Vereinbarung auf Anforderung nach, insbesondere durch Auskünfte und geeignete Dokumentation.
10.2 Der Verantwortliche kann Überprüfungen nach angemessener Vorankündigung während der üblichen Geschäftszeiten selbst oder durch einen zur Verschwiegenheit verpflichteten Prüfer durchführen; Betriebsabläufe und die Rechte anderer Mandanten dürfen dabei nicht beeinträchtigt werden.
[BITTE ERGÄNZEN: Regelung zum Aufwandsersatz für Kontrollen und Unterstützungsleistungen]
11. Schlussbestimmungen
11.1 Bei Widersprüchen zwischen dieser Vereinbarung und dem Hauptvertrag geht diese Vereinbarung in Fragen des Datenschutzes vor.
11.2 Änderungen bedürfen der Textform. Es gilt deutsches Recht.
Stand dieser Entwurfsfassung: 23. Juli 2026.