Auftragsverarbeitungsvertrag (AVV)
1. Parteien und Einbeziehung
Dieser Auftragsverarbeitungsvertrag („AVV“) wird zwischen dem jeweiligen WERKLYX-Kunden als Verantwortlichem („Auftraggeber“) und VOR- UND NACHNAME / FIRMENNAME als Betreiber von WERKLYX („Auftragnehmer“) geschlossen. Er wird Bestandteil des SaaS-Vertrags, sobald der Auftraggeber ihn im B2B-Checkout elektronisch akzeptiert oder anderweitig in Textform vereinbart.
2. Gegenstand und Dauer
Gegenstand ist die Verarbeitung personenbezogener Daten im Auftrag im Rahmen der gebuchten WERKLYX-Module. Die Verarbeitung dauert grundsätzlich für die Laufzeit des Hauptvertrags und – soweit erforderlich – bis zum Abschluss der Rückgabe oder Löschung von Auftragsdaten.
3. Art und Zweck der Verarbeitung
Je nach gebuchtem Modul können Daten erhoben, gespeichert, strukturiert, abgefragt, verändert, übermittelt, dokumentiert, ausgewertet, archiviert und gelöscht werden. Zwecke sind insbesondere Werkstatt-/Terminplanung, Ersatzfahrzeug- und Vertragsverwaltung, Kunden-/Fahrzeugverwaltung, Personal-/Zeitprozesse, Dokumentation, Rollen-/Geräteverwaltung sowie betriebliche Auswertungen.
4. Datenarten
- Stamm- und Kontaktdaten von Kunden und Ansprechpartnern
- Fahrzeug-, Termin-, Auftrags- und Vertragsdaten
- Beschäftigten-, Rollen-, Arbeitszeit-, Abwesenheits- und Organisationsdaten, soweit das HR-Modul genutzt wird
- Dokumente, Fotos und Freitexte, soweit vom Auftraggeber hochgeladen
- Technische Zugriffs-, Geräte-, Protokoll- und Sicherheitsdaten
Besondere Kategorien personenbezogener Daten nach Art. 9 DSGVO sind nicht als regulärer Verarbeitungszweck vorgesehen. Soweit der Auftraggeber solche Daten dennoch rechtmäßig verarbeitet, muss er den Auftragnehmer vorab informieren, sofern hieraus besondere Schutzanforderungen entstehen.
5. Kategorien betroffener Personen
- Kunden und Interessenten des Auftraggebers
- Beschäftigte, Bewerber oder freie Mitarbeitende des Auftraggebers
- Ansprechpartner bei Versicherungen, Dienstleistern oder Geschäftspartnern
- Nutzer und Administratoren des WERKLYX-Workspace
6. Weisungsbindung
Der Auftragnehmer verarbeitet personenbezogene Daten ausschließlich auf dokumentierte Weisung des Auftraggebers, soweit nicht eine gesetzliche Verpflichtung eine andere Verarbeitung verlangt. Weisungen können durch die vertragsgemäße Nutzung der Software, Konfigurationen im Kundenkonto oder in Textform erteilt werden.
7. Vertraulichkeit
Der Auftragnehmer stellt sicher, dass zur Verarbeitung befugte Personen auf Vertraulichkeit verpflichtet sind oder einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen.
8. Technische und organisatorische Maßnahmen
Der Auftragnehmer trifft angemessene technische und organisatorische Maßnahmen nach Art. 32 DSGVO. Die aktuell vorgesehenen Maßnahmen sind in den TOM beschrieben. Der Auftragnehmer darf Maßnahmen an den technischen Fortschritt anpassen, sofern das vereinbarte Schutzniveau nicht unterschritten wird.
9. Unterauftragnehmer
Der Auftraggeber erteilt eine allgemeine Genehmigung zum Einsatz der in der Unterauftragnehmerliste aufgeführten Auftragsverarbeiter. Über beabsichtigte wesentliche Änderungen wird der Auftraggeber mit angemessener Vorlaufzeit informiert, sodass er aus wichtigen datenschutzrechtlichen Gründen widersprechen kann. Mit Unterauftragnehmern werden die nach Art. 28 DSGVO erforderlichen Verpflichtungen vereinbart.
10. Unterstützung bei Betroffenenrechten
Der Auftragnehmer unterstützt den Auftraggeber unter Berücksichtigung der Art der Verarbeitung und der verfügbaren Informationen angemessen bei der Erfüllung von Anfragen auf Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit oder Widerspruch. Direkt eingehende Betroffenenanfragen zu Auftragsdaten werden grundsätzlich an den Auftraggeber weitergeleitet, soweit keine gesetzliche Pflicht zu einer eigenen Bearbeitung besteht.
11. Unterstützung bei Sicherheit, Datenschutz-Folgenabschätzung und Behörden
Der Auftragnehmer unterstützt den Auftraggeber angemessen bei Pflichten nach Art. 32 bis 36 DSGVO, soweit die verarbeiteten Daten und die ihm verfügbaren Informationen betroffen sind.
12. Verletzungen des Schutzes personenbezogener Daten
Der Auftragnehmer informiert den Auftraggeber unverzüglich, sobald ihm eine Verletzung des Schutzes von im Auftrag verarbeiteten personenbezogenen Daten bekannt wird. Die Mitteilung enthält die verfügbaren Informationen, die der Auftraggeber zur Erfüllung eigener Melde- und Informationspflichten benötigt. Ergänzende Informationen können nachgereicht werden.
13. Nachweise und Audits
Der Auftragnehmer stellt auf angemessene Anfrage Informationen zur Verfügung, die zum Nachweis der Einhaltung von Art. 28 DSGVO erforderlich sind. Audits sollen zunächst durch Dokumentenprüfung und vorhandene Nachweise erfolgen. Vor-Ort-Prüfungen sind mit angemessener Vorankündigung, während üblicher Geschäftszeiten und unter Wahrung der Vertraulichkeit anderer Kunden durchzuführen, sofern kein dringender Anlass eine abweichende Vorgehensweise erfordert.
14. Löschung und Rückgabe
Nach Beendigung der Auftragsverarbeitung löscht oder gibt der Auftragnehmer personenbezogene Daten nach Wahl des Auftraggebers zurück, soweit keine gesetzliche Aufbewahrungspflicht entgegensteht. Daten in Sicherungskopien werden im Rahmen des regulären Backup-Lebenszyklus überschrieben und bis dahin vor produktiver Nutzung geschützt.
15. Drittlandverarbeitung
Eine Verarbeitung außerhalb des EWR erfolgt nur, wenn die Voraussetzungen der Art. 44 ff. DSGVO erfüllt sind und der Auftraggeber nach Maßgabe dieses AVV informiert wurde.
16. Rangfolge
Bei Widersprüchen zwischen diesem AVV und dem Hauptvertrag gehen die datenschutzrechtlichen Regelungen dieses AVV für die Auftragsverarbeitung vor.
