Auftragsverarbeitungsvertrag (AVV)

PDF herunterladen

Stand: 2026-06-25 · Version 1.0

Dieser Auftragsverarbeitungsvertrag (nachfolgend „AVV") ergänzt die Allgemeinen Geschäftsbedingungen der Cerlify GmbH, Käthe-Kollwitz-Str. 64, 76227 Karlsruhe, abrufbar unter cerlify.de/agb, in ihrer jeweils geltenden Fassung, oder eine sonstige zwischen dem Kunden (nachfolgend „Verantwortlicher" genannt) und der Cerlify GmbH (nachfolgend „Auftragsverarbeiter" genannt) bestehende Vereinbarung über die Nutzung der Leistungen des Auftragsverarbeiters (nachfolgend der „Hauptvertrag") und enthält die Bestimmungen, insbesondere datenschutzrechtliche Rechte und Pflichten der Parteien, über den Umgang des Auftragsverarbeiters mit Daten des Verantwortlichen zur Erbringung der Leistungen gemäß dem Hauptvertrag.

Dieser Vertrag über die Verarbeitung personenbezogener Daten im Auftrag gemäß Art. 28 Abs. 3 DSGVO ist eine Anlage zum Hauptvertrag zwischen der Cerlify GmbH, Käthe-Kollwitz-Str. 64, 76227 Karlsruhe (nachfolgend „Auftragsverarbeiter" genannt) und dem Kunden (nachfolgend „Verantwortlicher" genannt) und enthält die Bestimmungen, insbesondere datenschutzrechtliche Rechte und Pflichten der Parteien, über den Umgang des Auftragsverarbeiters mit Daten des Verantwortlichen zur Erbringung der Leistungen gemäß Hauptvertrag.

1. Vertragsgegenstand

  1. Im Rahmen der Leistungserbringung des Hauptvertrags ist es erforderlich, dass der Auftragsverarbeiter personenbezogene Daten verarbeitet, für die der Verantwortliche i.S.d. Art. 4 Ziff. 7 DSGVO verantwortlich ist (nachfolgend „Daten des Verantwortlichen" genannt). Der Auftrag umfasst die im Hauptvertrag beschriebene Leistung.
  2. Der Auftragsverarbeiter verarbeitet die Daten des Verantwortlichen unbeschadet der nachstehenden Ziffer 1.3 grundsätzlich in einem Mitgliedstaat der Europäischen Union oder in einem Vertragsstaat des Abkommens über den Europäischen Wirtschaftsraum.
  3. Sofern der Auftragsverarbeiter die Daten des Verantwortlichen in einem Drittland (d.h. außerhalb der Europäischen Union/eines Vertragsstaats des Abkommens über den Europäischen Wirtschaftsraum) verarbeitet, bedarf es der vorherigen schriftlichen Zustimmung des Verantwortlichen und die Übermittlung erfolgt nur, sofern und soweit die besonderen Voraussetzungen der Art. 44 ff. DSGVO erfüllt sind.

2. Art, Umfang und Zweck der Auftragsverarbeitung

  1. 2.1 Der Auftragsverarbeiter verarbeitet die Daten des Verantwortlichen ausschließlich im Auftrag (Ziffer 1.1 dieses Vertrags) und nach dokumentierter Weisung des Verantwortlichen i.S.v. Art. 28 Abs. 3 lit. a DSGVO.
  2. 2.2 Der Auftragsverarbeiter verarbeitet die Daten des Verantwortlichen ausschließlich in der Art, in dem Umfang und zu den Zwecken, die abschließend in Anlage 1 zu diesem Vertrag festgelegt sind. Die Verarbeitung der Daten des Verantwortlichen durch den Auftragsverarbeiter betrifft ausschließlich die in Anlage 1 zu diesem Vertrag abschließend festgelegten Kategorien personenbezogener Daten und betroffener Personen. Jede davon abweichende oder darüberhinausgehende Verarbeitung von Daten des Verantwortlichen ist dem Auftragsverarbeiter untersagt, insbesondere eine Verwendung der Daten des Verantwortlichen zu eigenen Zwecken. Angesichts der Art des Auftrags erkennt der Verantwortliche an, dass der Auftragsverarbeiter die in der Anlage 1 genannten Listen weder pflegen noch prüfen kann. Der Verantwortliche ist verpflichtet, den Auftragsverarbeiter über alle erforderlichen Änderungen an der Liste in Anlage 1 zu informieren.

3. Weisungsbefugnisse des Verantwortlichen

  1. 3.1 Der Auftragsverarbeiter verarbeitet die Daten des Verantwortlichen ausschließlich in Übereinstimmung mit den in diesem Vertrag enthaltenen Bestimmungen und den sonstigen Weisungen des Verantwortlichen.
  2. 3.2 Der Verantwortliche erteilt alle Weisungen und Aufträge schriftlich oder in einem dokumentierten elektronischen Format. Sofern der Verantwortliche eine Weisung mündlich erteilt, ist diese unverzüglich durch den Verantwortlichen schriftlich oder in einem dokumentierten elektronischen Format zu bestätigen.
  3. 3.3 Die empfangsberechtigten Personen des Auftragsverarbeiters sind in Anlage 3 festgelegt. Ein Wechsel in der Person des Empfangsberechtigten bzw. deren dauerhafte Verhinderung hat der Auftragsverarbeiter dem Verantwortlichen möglichst frühzeitig schriftlich oder in elektronischer Form (E-Mail) unter Benennung eines Vertreters mitzuteilen. Bis zum Zugang einer solchen Mitteilung beim Verantwortlichen gelten die benannten Personen weiter als empfangsberechtigt für Weisungen des Verantwortlichen.
  4. 3.4 Ist der Auftragsverarbeiter der begründeten Ansicht, dass eine Weisung des Verantwortlichen gegen diesen Vertrag oder das geltende Datenschutzrecht verstößt (vgl. Art. 28 Abs. 3 S. 3 DSGVO), hat er den Verantwortlichen unverzüglich darauf hinzuweisen. Der Auftragsverarbeiter ist nach rechtzeitiger vorheriger Ankündigung gegenüber dem Verantwortlichen mit mindestens 14-tägiger Frist berechtigt, die Ausführung der Weisung bis zu einer Bestätigung oder Änderung der Weisung durch den Verantwortlichen auszusetzen. Bestätigt der Verantwortliche schriftlich mit kurzer Begründung die Weisung, ist der Auftragsverarbeiter verpflichtet, sie zu befolgen. Die Parteien sind sich einig, dass der Verantwortliche in diesem Fall für die Rechtmäßigkeit der Verarbeitung allein verantwortlich ist.

4. Rechte und Pflichten des Verantwortlichen

  1. 4.1 Der Verantwortliche ist nach außen, insbesondere gegenüber Dritten und betroffenen Personen, allein verantwortlich für die Beurteilung der Zulässigkeit der Verarbeitung personenbezogener Daten gem. Art. 6 Abs. 1 DSGVO und für die Wahrung der Rechte der betroffenen Personen nach den Art. 12–22 DSGVO. Der Auftragsverarbeiter ist gleichwohl, soweit gesetzlich zulässig, dazu verpflichtet, alle Anfragen durch betroffene Personen, sofern sie sich erkennbar an den Verantwortlichen richten, an diesen weiterzuleiten. Der Auftragsverarbeiter beantwortet Anfragen nicht selbst, es sei denn, er wurde vom Verantwortlichen dazu ermächtigt. Der Auftragsverarbeiter unterstützt den Verantwortlichen in angemessenem Umfang und unter Berücksichtigung der Art der Verarbeitung bei der Beantwortung von Anträgen von betroffenen Personen (z.B. Berichtigung, Löschung und Sperrung von Daten).
  2. 4.2 Dem Verantwortlichen obliegt es, dem Auftragsverarbeiter die Daten des Verantwortlichen rechtzeitig zur Leistungserbringung zur Verfügung zu stellen. Ferner ist der Verantwortliche für die Qualität sowie die rechtmäßige Erhebung der Daten des Verantwortlichen verantwortlich. Der Verantwortliche hat den Auftragsverarbeiter unverzüglich und vollständig zu informieren, wenn er bei der Prüfung der Auftragsergebnisse des Auftragsverarbeiters Fehler oder Unregelmäßigkeiten bezüglich datenschutzrechtlicher Bestimmungen oder seinen Weisungen feststellt.
  3. 4.3 Der Verantwortliche ist verpflichtet, alle im Rahmen des Vertragsverhältnisses erlangten Kenntnisse von Geschäftsgeheimnissen und Datensicherheitsmaßnahmen des Auftragsverarbeiters vertraulich zu behandeln. Diese Verpflichtung bleibt auch nach Beendigung dieses Vertrages für eine Dauer von 5 Jahren bestehen.

5. Rechte und Pflichten des Auftragsverarbeiters

  1. 5.1 Der Auftragsverarbeiter ist verpflichtet, Daten des Verantwortlichen ausschließlich im Rahmen der getroffenen Vereinbarungen und auf dokumentierte Weisung des Verantwortlichen zu verarbeiten. Dies gilt nicht, sofern der Auftragsverarbeiter durch das Recht der Union oder der Mitgliedstaaten, dem der Auftragsverarbeiter unterliegt, zu einer anderen Verarbeitung verpflichtet ist (z.B. Ermittlungen durch Staatsbehörden, Strafverfolgungsbehörden). In diesem Fall teilt der Auftragsverarbeiter dem Verantwortlichen diese rechtlichen Anforderungen vor der Verarbeitung mit, sofern das betreffende Recht eine solche Mitteilung nicht wegen eines wichtigen öffentlichen Interesses verbietet (vgl. Art. 28 Abs. 3 S. 2 lit. a DSGVO).
  2. 5.2 Der Auftragsverarbeiter verwendet die durch den Verantwortlichen zur Verarbeitung überlassenen Daten des Verantwortlichen für keine anderen, insbesondere nicht für eigene Zwecke. Der Auftragsverarbeiter darf ohne vorherige schriftliche Zustimmung durch den Verantwortlichen keine Kopien oder Duplikate der Daten des Verantwortlichen anfertigen, soweit und solange sie nicht zur Gewährleistung einer ordnungsgemäßen Datenverarbeitung, zur ordnungsgemäßen Erbringung der Leistungen gemäß Anlage 2 (einschließlich der Datensicherung) oder zur Einhaltung gesetzlicher Aufbewahrungspflichten erforderlich sind.
  3. 5.3 Der Auftragsverarbeiter darf Daten des Verantwortlichen ohne vorherige schriftliche Zustimmung durch den Verantwortlichen auch nicht an Dritte oder andere Empfänger aushändigen. Hiervon ausgenommen sind Datenweitergaben an Unterauftragnehmer, deren Beauftragung der Verantwortliche gemäß Ziffer 10.5 zugestimmt hat.
  4. 5.4 Der Auftragsverarbeiter erteilt Dritten oder Behörden Auskünfte über personenbezogene Daten aus diesem Auftragsverhältnis, soweit rechtlich zulässig, nur nach vorheriger schriftlicher oder elektronisch dokumentierter Weisung oder Zustimmung durch den Verantwortlichen.
  5. 5.5 Ist der Verantwortliche gegenüber einer staatlichen Stelle, einem Betroffenen oder einer anderen Person verpflichtet, Auskünfte über die Daten des Verantwortlichen oder deren Verarbeitung zu erteilen, so ist der Auftragsverarbeiter verpflichtet, den Verantwortlichen bei der Erteilung solcher Auskünfte auf erstes Anfordern zu unterstützen, insbesondere durch unverzügliches Zurverfügungstellen sämtlicher Informationen und Dokumente über die vertragsgegenständliche Verarbeitung von Daten des Verantwortlichen einschließlich den vom Auftragsverarbeiter ergriffenen technisch-organisatorischen Maßnahmen, über den technischen Ablauf der Verwendung von Daten des Verantwortlichen, die Orte an denen Daten des Verantwortlichen verwendet werden und über die an der Verarbeitung beteiligten Mitarbeiter.
  6. 5.6 Der Auftragsverarbeiter verpflichtet sich,
    • bei der Erfüllung der Rechte der betroffenen Personen nach Art. 12–22 DSGVO,
    • bei der Erfüllung der Verpflichtung aus Art. 32–36 DSGVO,
    • an der Erstellung der Verzeichnisse von Verarbeitungstätigkeiten,
    • bei erforderlichen Datenschutz-Folgeabschätzungen des Verantwortlichen,
    • sowie bei der Einhaltung der Verpflichtungen des Verantwortlichen in Bezug auf die Sicherheit der Verarbeitung
    im notwendigen Umfang mitzuwirken und den Verantwortlichen, soweit möglich, angemessen zu unterstützen (vgl. Art. 28 Abs. 3 S. 2 lit. e, f DSGVO).
  7. 5.7 Der Auftragsverarbeiter ist dazu verpflichtet, personenbezogene Daten aus diesem Auftragsverhältnis zu berichtigen, zu löschen oder die Verarbeitung einzuschränken, wenn der Verantwortliche dies mittels einer schriftlichen oder elektronisch dokumentierten Weisung verlangt und berechtigte Interessen des Auftragsverarbeiters, insbesondere die Einhaltung von gesetzlichen Vorschriften, nicht entgegenstehen.
  8. 5.8 Verantwortlicher und Auftragsverarbeiter stimmen sich zur Vornahme einer Änderung des Verarbeitungsgegenstandes oder einer Verfahrensänderung ab. Die Änderung wird schriftlich oder in einem dokumentierten elektronischen Format festgehalten.
  9. 5.9 Der Auftragsverarbeiter ist, soweit gesetzlich zulässig, dazu verpflichtet, alle Anfragen durch betroffene Personen, sofern sie sich erkennbar an den Verantwortlichen richten, an diesen weiterzuleiten. Der Auftragsverarbeiter beantwortet Anfragen nicht selbst, es sei denn, er wurde vom Verantwortlichen dazu ermächtigt.
  10. 5.10 Der Auftragsverarbeiter ist berechtigt, Daten des Verantwortlichen außerhalb der Bürogebäude bzw. Rechenzentren (z.B. bei der Heimarbeit durch Mitarbeiter des Auftragsverarbeiters; auf Dienstreise) zu verarbeiten. Hierfür werden technische und organisatorische Maßnahmen ergriffen, die die Verarbeitungsvorgänge des Auftragsverarbeiters im Rahmen dieses Auftragsverarbeitungsvertrags absichern (z.B. Regelungen zum mobilen Arbeiten in Form von Richtlinien beim Auftragsverarbeiter eingesetzt).
  11. 5.11 Der Auftragsverarbeiter hat intern einen Ansprechpartner bzw. eine Ansprechpartnerin für den Datenschutz bestimmt. Diese/r wird in Anlage 4 mitgeteilt. Sofern ein Wechsel stattfindet, wird die Anlage unverzüglich aktualisiert und dem Verantwortlichen schriftlich oder elektronisch dokumentiert übersendet.

6. Verpflichtung zur Vertraulichkeit und Beachtung von Geheimnisschutzregeln

  1. 6.1 Der Auftragsverarbeiter bestätigt, dass ihm die einschlägigen datenschutzrechtlichen Vorschriften der DSGVO, insbesondere über die Auftragsverarbeitung (Art. 28 DSGVO), bekannt sind.
  2. 6.2 Der Auftragsverarbeiter verpflichtet sich, bei der auftragsgemäßen Verarbeitung der Daten des Verantwortlichen die Vertraulichkeit zu wahren. Diese besteht auch nach Beendigung des Vertrages fort.
  3. 6.3 Der Auftragsverarbeiter gewährleistet, dass er die bei der Durchführung der Datenverarbeitung beschäftigten Mitarbeiter vor Aufnahme der Tätigkeit mit den für sie maßgebenden Bestimmungen des Datenschutzes vertraut macht und diese Mitarbeiter in geeigneter Weise zur Vertraulichkeit verpflichtet (Art. 28 Abs. 3 S. 2 lit. b und Art. 29 DSGVO).
  4. 6.4 Der Auftragsverarbeiter wird diese Verpflichtungen dokumentieren. Auf Verlangen des Verantwortlichen wird der Auftragsverarbeiter ihm die Einhaltung dieser Bestimmung durch Vorlage der Verpflichtungserklärungen oder auf andere geeignete Weise nachweisen.

7. Technische und organisatorische Maßnahmen (TOM) nach Art. 32 DSGVO (Art. 28 Abs. 3 Satz 2 lit. c DSGVO)

  1. 7.1 Der Auftragsverarbeiter ist verpflichtet, diejenigen technischen und organisatorischen Maßnahmen zu treffen und während der Vertragslaufzeit aufrechtzuerhalten, die erforderlich sind, um für die konkrete Auftragsverarbeitung ein dem Risiko für die Rechte und Freiheiten der von der Verarbeitung betroffenen natürlichen Personen angemessenes Schutzniveau zu gewährleisten. Die Schutzziele von Art. 32 Abs. 1 DSGVO wie Vertraulichkeit, Integrität und Verfügbarkeit der Systeme und Dienste sowie deren Belastbarkeit in Bezug auf Art, Umfang, Umstände und Zweck der Verarbeitungen werden dabei berücksichtigt, um ein Risiko während der Vertragslaufzeit möglichst gering zu halten.
  2. 7.2 Die TOM des Auftragsverarbeiters werden in Anlage 2 dargestellt. Der Verantwortliche bestätigt, dass die TOM unter Berücksichtigung der Risiken der Verarbeitung der Daten des Verantwortlichen ein angemessenes Schutzniveau für die Daten des Verantwortlichen bieten.
  3. 7.3 Der Auftragsverarbeiter nimmt bei gegebenem Anlass, mindestens aber jährlich, eine Überprüfung, Bewertung und Evaluation der Wirksamkeit der TOM zur Gewährleistung der Sicherheit der Verarbeitung vor (Art. 32 Abs. 1 lit. d DSGVO). Das Ergebnis sowie vollständiger Auditbericht werden dem Verantwortlichen in Bezug auf die vertragsgegenständlichen Daten auf schriftliche Anforderung zur Verfügung gestellt.
  4. 7.4 Der Auftragsverarbeiter benachrichtigt den Verantwortlichen, sofern die beim Auftragsverarbeiter getroffenen Maßnahmen den Anforderungen des Verantwortlichen nicht genügen.
  5. 7.5 Der Auftragsverarbeiter ist berechtigt, die Maßnahmen während des Auftragsverhältnisses der technischen und organisatorischen Weiterentwicklung anzupassen, sofern er dabei die vereinbarten Standards nicht unterschreitet. Wesentliche geplante Änderungen werden dem Verantwortlichen mit einer Umsetzungsfrist von 30 Tagen mitgeteilt. Der Verantwortliche ist berechtigt, innerhalb dieser Frist mit kurzer Begründung gegen die geplante Umsetzung der Änderung Einspruch zu erheben. In diesem Fall arbeiten Verantwortlicher und Auftragsverarbeiter zusammen, um eine realisierbare Lösung zu finden, soweit zwischen den Parteien nicht etwas Abweichendes vereinbart wird.

8. Mitteilungspflichten des Auftragsverarbeiters

  1. 8.1 Der Auftragsverarbeiter ist in Bezug auf die Verarbeitung der Daten des Verantwortlichen verpflichtet, den Verantwortlichen unverzüglich über Störungen oder Verstöße des Auftragsverarbeiters (oder bei ihm beschäftigte Personen, die Zugang zu Daten des Verantwortlichen haben) gegen datenschutzrechtliche Bestimmungen oder gegen Bestimmungen dieses Auftragsverhältnisses zu informieren. Der Auftragsverarbeiter ist ferner dazu verpflichtet, dem Verantwortlichen unverzüglich Datenschutzverletzungen oder wesentliche Unregelmäßigkeiten bei der Verarbeitung von Daten des Verantwortlichen mitzuteilen, insbesondere wenn Anhaltspunkte dafür bestehen, dass ein Dritter – gleich aus welchem Grund – unrechtmäßig Kenntnis von Daten des Verantwortlichen erlangt haben könnte, oder wenn in sonstiger Weise eine Gefährdung für die Integrität oder Vertraulichkeit der Daten des Verantwortlichen eingetreten ist.
  2. 8.2 Die Mitteilungspflichten der vorstehenden Ziffer 8.1 bestehen insbesondere in Bezug auf eventuelle Melde- und Benachrichtigungspflichten des Verantwortlichen gem. Art. 33 und Art. 34 DSGVO.
  3. 8.3 Der Auftragsverarbeiter unterstützt den Verantwortlichen unter Berücksichtigung der Art der Verarbeitung und der ihm zur Verfügung stehenden Informationen bei der Erfüllung seiner Pflichten nach Art. 33 und 34 DSGVO (vgl. Art. 28 Abs. 3 S. 2 lit. f DSGVO).
  4. 8.4 Der Auftragsverarbeiter teilt dem Verantwortlichen, soweit gesetzlich zulässig, ein Tätigwerden der zuständigen Aufsichtsbehörde beim Auftragsverarbeiter unverzüglich mit. Meldungen nach Art. 33 und 34 DSGVO darf der Auftragsverarbeiter für den Verantwortlichen nur nach vorheriger schriftlicher oder elektronisch dokumentierter Weisung durchführen.
  5. 8.5 Im Falle einer Verletzung des Schutzes der vom Verantwortlichen verarbeiteten Daten unterstützt der Auftragsverarbeiter den Verantwortlichen wie folgt:
    1. 8.5.1 bei der unverzüglichen Meldung der Verletzung des Schutzes personenbezogener Daten an die zuständige(n) Aufsichtsbehörde(n), nachdem dem Verantwortlichen die Verletzung bekannt wurde, sofern relevant;
    2. 8.5.2 bei der Einholung der Informationen, die gemäß Artikel 33 Absatz 3 DSGVO in der Meldung des Verantwortlichen anzugeben sind;
    3. 8.5.3 bei der Einhaltung der Pflicht gemäß Artikel 34 DSGVO, die betroffene Person unverzüglich von der Verletzung des Schutzes personenbezogener Daten zu benachrichtigen, wenn diese Verletzung voraussichtlich ein hohes Risiko für die Rechte und Freiheiten natürlicher Personen zur Folge hat.
  6. 8.6 Im Falle einer Verletzung des Schutzes der vom Auftragsverarbeiter verarbeiteten Daten des Verantwortlichen meldet der Auftragsverarbeiter diese dem Verantwortlichen unverzüglich. Diese Meldung muss zumindest folgende Informationen enthalten:
    1. 8.6.1 eine Beschreibung der Art der Verletzung (möglichst unter Angabe der Kategorien und der ungefähren Zahl der betroffenen Personen und der ungefähren Zahl der betroffenen Datensätze);
    2. 8.6.2 Kontaktdaten einer Anlaufstelle, bei der weitere Informationen über die Verletzung des Schutzes personenbezogener Daten eingeholt werden können;
    3. 8.6.3 die voraussichtlichen Folgen und die ergriffenen oder vorgeschlagenen Maßnahmen zur Behebung der Verletzung des Schutzes personenbezogener Daten, einschließlich Maßnahmen zur Abmilderung ihrer möglichen nachteiligen Auswirkungen.

9. Rechte und Pflichten, Kontrollrechte des Verantwortlichen

  1. 9.1 Der Verantwortliche ist berechtigt, sich vor Beginn der Verarbeitung und sodann regelmäßig in angemessener Weise von der Einhaltung der beim Auftragsverarbeiter getroffenen TOM sowie der in diesem Vertrag festgelegten Verpflichtungen sowie der einschlägigen gesetzlichen Datenschutzbestimmungen zu überzeugen (vgl. Art. 28 Abs. 3 Satz 2 lit. h DSGVO). Sofern der Verantwortliche hierbei oder bei einer sonstigen Prüfung der Auftragsergebnisse Fehler oder Unregelmäßigkeiten feststellt, informiert er den Auftragsverarbeiter darüber unverzüglich.
  2. 9.2 Der Nachweis der Einhaltung der beim Auftragsverarbeiter getroffenen TOM sowie der in diesem Vertrag festgelegten Verpflichtungen erfolgt primär durch Vorlage der jeweils aktuellen Zertifizierungen, sofern und soweit eine Zertifizierung besteht (z.B. ISO 27001, SOC 2 Type II), und/oder Prüfberichte. Zur Durchführung von Kontrollen i.S.d. Ziffer 9.1 ist der Verantwortliche des Weiteren berechtigt, im Rahmen der üblichen Geschäftszeiten (montags bis freitags von 9:00 Uhr bis 17:00 Uhr; oder bei rechtzeitiger Information nach Ziffer 9.3 zu der individuell vereinbarten Uhrzeit) ohne Störung des Betriebsablaufs und unter strikter Geheimhaltung von Betriebs- und Geschäftsgeheimnissen des Auftragsverarbeiters die Geschäftsräume des Auftragsverarbeiters, in denen Daten des Verantwortlichen verarbeitet werden, zu betreten.
  3. 9.3 Der Verantwortliche informiert den Auftragsverarbeiter rechtzeitig (in der Regel mindestens vier Wochen vorher) über alle mit der Durchführung der Kontrolle zusammenhängenden Umstände. Der Verantwortliche darf in der Regel eine Kontrolle pro Kalenderjahr durchführen. Hiervon unbenommen ist das Recht des Verantwortlichen, weitere Kontrollen bei begründeten Anzeichen für eine Nichteinhaltung der in diesem Vertrag festgelegten Pflichten durchzuführen.
  4. 9.4 Der Auftragsverarbeiter gewährt dem Verantwortlichen sämtliche für die Durchführung der Kontrolle vom Auftragsverarbeiter benötigten Zugangs-, Auskunfts- und Einsichtsrechte.
  5. 9.5 Beauftragt der Verantwortliche einen Dritten mit der Durchführung der Kontrolle, hat der Verantwortliche den Dritten schriftlich ebenso zu verpflichten, wie auch der Verantwortliche aufgrund von dieser Ziffer 9 dieses Vertrags gegenüber dem Auftragsverarbeiter verpflichtet ist. Zudem hat der Verantwortliche den Dritten auf Vertraulichkeit und Beachtung von Geheimnisschutzregeln zu verpflichten, es sei denn, dass der Dritte einer beruflichen Verschwiegenheitsverpflichtung unterliegt. Der Verantwortliche verpflichtet sich, keinen Konkurrenten des Auftragsverarbeiters mit der Kontrolle zu beauftragen.

10. Unterauftragsverhältnisse (Art. 28 Abs. 3 S. 2 lit. d DSGVO)

  1. Dem Auftragsverarbeiter ist die Beauftragung von Unterauftragsverarbeitern zur Verarbeitung von Daten des Verantwortlichen gestattet (Art. 28 Abs. 2 DSGVO). Die allgemeine Genehmigung gilt insbesondere für die Begründung der Unterauftragsverhältnisse gemäß Anlage 5.
  2. Der Auftragsverarbeiter beauftragt weitere Unterauftragsverarbeiter in einem Drittstaat nur sofern die besonderen Voraussetzungen von Art. 44 ff. DSGVO erfüllt sind (z.B. Angemessenheitsbeschluss der Kommission, Standarddatenschutzklauseln, genehmigte Verhaltensregeln).
  3. Der Auftragsverarbeiter schließt die Verträge mit Unterauftragsverarbeitern schriftlich. Diese Form ist auch gewahrt, wenn ein elektronisches Format vorliegt (Art. 28 Abs. 4, Abs. 9 DSGVO).
  4. Der Auftragsverarbeiter stellt sicher, dass der/die Unterauftragsverarbeiter in dem Unterauftragsverarbeitungsvertrag schriftlich oder in Textform zur Erbringung eines Standards verpflichtet werden, der hinter dem hier vereinbarten Standard nicht zurückbleibt.
  5. Der Auftragsverarbeiter informiert den Verantwortlichen mindestens 30 Tage im Voraus über jede beabsichtigte Änderung der Liste nach Anlage 5 in Bezug auf die Hinzuziehung neuer oder die Ersetzung bisheriger Unterauftragsverarbeiter. Der Verantwortliche hat die Möglichkeit, gegen die Änderungen Einspruch zu erheben (Art. 28 Abs. 2 Satz 2 DSGVO).

11. Rückgabe und Löschung überlassener Daten (Art. 28 Abs. 3 Satz 2 lit. g DSGVO)

  1. 11.1 Dem Auftragsverarbeiter ist es untersagt, nach Beendigung dieses Vertrags Daten des Verantwortlichen aktiv zu verarbeiten; nur eine weitere Speicherung der Daten des Verantwortlichen bleibt gestattet, bis der Auftragsverarbeiter diese Daten des Verantwortlichen bestimmungsgemäß an den Verantwortlichen herausgegeben oder sie gelöscht oder vernichtet hat; in diesem Fall gelten die Bestimmungen dieses Vertrags auch nach Beendigung des Vertrags bis zu dem Zeitpunkt weiter, in dem der Auftragsverarbeiter über keinerlei Daten des Verantwortlichen mehr verfügt.
  2. 11.2 Der Verantwortliche kann bis zum Ablauf des Vertragsverhältnisses seine personenbezogenen Daten löschen und/oder eine Kopie erstellen. Nach Ende des Vertrags wird der Auftragsverarbeiter alle Daten des Verantwortlichen unverzüglich löschen, sofern gesetzliche Vorgaben nicht eine längere Aufbewahrungsfrist vorschreiben.
  3. 11.3 Über jede Löschung und Vernichtung von Daten des Verantwortlichen hat der Auftragsverarbeiter ein schriftliches bzw. elektronisch dokumentiertes Protokoll zu erstellen, das dem Verantwortlichen auf schriftliches Verlangen vorzulegen ist.

12. Kosten

Sofern der Auftragsverarbeiter gegenüber dem Verantwortlichen im Rahmen dieses Vertrags Unterstützungsleistungen erbringt oder zusätzlichen Weisungen entsprochen wird, die nicht erforderlich sind, um Rechtsverstöße im Zuständigkeitsbereich des Auftragsverarbeiters zu verhindern bzw. abzustellen, und dabei Kosten entstehen, ist der Auftragsverarbeiter berechtigt, dem Verantwortlichen maximal einen angemessenen Betrag für diese Unterstützung oder die Entsprechung zusätzlicher Weisungen zu berechnen, es sei denn, die Leistungen sind bereits im Rahmen des Hauptvertrags abgegolten. Der Betrag muss in einem Angebot des Auftragsverarbeiters enthalten und von den Parteien schriftlich vereinbart worden sein.

13. Inkrafttreten; Vertragsdauer und Kündigung

  1. 13.1 Die Laufzeit dieses Vertrags entspricht der Laufzeit des Hauptvertrags, sofern sich i. S. d. Ziffer 11.1 dieses Vertrages keine zeitlich darüberhinausgehenden Verpflichtungen ergeben. Die Regelungen zur ordentlichen Kündigung des Hauptvertrags gelten entsprechend. Eine Kündigung des Hauptvertrags bewirkt automatisch auch eine Kündigung dieses Vertrags. Eine isolierte Kündigung dieses Vertrags ist vorbehaltlich der nachstehenden Ziffer 13.2 ausgeschlossen.
  2. 13.2 Das Recht der Parteien zur außerordentlichen Kündigung dieses Vertrags sowie des Hauptvertrags aus wichtigem Grund bleibt unberührt.
  3. 13.3 Der Hauptvertrag darf im Falle einer Beendigung dieses Vertrags nur fortgeführt werden, wenn ausgeschlossen ist, dass der Auftragsverarbeiter Daten des Verantwortlichen verarbeitet.

14. Schlussbestimmungen

  1. 14.1 Änderungen, Ergänzungen und die Aufhebung dieses Vertrags bedürfen der Schriftform oder sind in einem dokumentierten elektronischen Format zu vereinbaren. Gleiches gilt für eine Änderung oder Aufhebung des Schriftformerfordernisses.
  2. 14.2 Vereinbarungen zu den TOM sowie Kontroll- und Prüfungsunterlagen (auch zu Unterauftragnehmern) sind von beiden Vertragspartnern für ihre Geltungsdauer und anschließend für drei volle Kalenderjahre aufzubewahren.
  3. 14.3 Sollten einzelne Bestimmungen dieses Vertrags unwirksam sein oder werden oder eine Lücke enthalten, so bleiben die übrigen Bestimmungen hiervon unberührt. Die Parteien verpflichten sich, anstelle der unwirksamen Regelung eine solche gesetzlich zulässige Regelung zu treffen, die dem Zweck der unwirksamen Regelung am nächsten kommt und den Anforderungen des Art. 28 DSGVO am besten gerecht wird.
  4. 14.4 Sofern im Hauptvertrag Regelungen zur Haftung getroffen wurden, sind diese auch auf diesen Vertrag anwendbar.
  5. 14.5 Im Falle von Widersprüchen zwischen diesem Vertrag und sonstigen Vereinbarungen zwischen den Parteien, insbesondere dem Hauptvertrag, gehen die Regelungen dieses Vertrags vor.

Anlage 1 – Zweck, Art und Umfang der Verarbeitung, Art der personenbezogenen Daten sowie Kategorien betroffener Personen

Zwecke der Verarbeitung

Die Verarbeitung personenbezogener Daten durch den Auftragsverarbeiter erfolgt ausschließlich zum Zweck der Erbringung der im Hauptvertrag vereinbarten Leistungen, insbesondere also zum Zweck

  • der Bereitstellung und des Betriebs der vertragsgegenständlichen SaaS-Lösung und der Ermöglichung deren Nutzung durch den Verantwortlichen und die von ihm autorisierten Nutzer,
  • der Erstellung, Verwaltung und Speicherung von Konformitätserklärungen (Declaration of Conformity, DoC) sowie technischen Dokumentationen (TechDoc),
  • der Pflege und Verwaltung von Verpackungsinformationen, Materialdaten sowie Lieferanteninformationen,
  • der Übermittlung transaktionaler E-Mail-Benachrichtigungen (z. B. Bestätigungen, Statusmitteilungen, Erinnerungen),
  • der Verarbeitung von Eingabedaten zum Zweck der Bereitstellung von KI-Unterstützungsfunktionen, soweit diese durch den Verantwortlichen oder autorisierte Nutzer aktiv angefordert werden,
  • der Verwaltung von Nutzerkonten, Abonnements und der Abwicklung von Zahlungsvorgängen.

Dauer der Verarbeitung

Die Dauer der Verarbeitung ergibt sich aus Ziff. 13 dieses AVV.

Art der Verarbeitung

  • Erheben
  • Erfassen
  • Organisation
  • Ordnen
  • Speicherung
  • Anpassung oder Veränderung
  • Auslesen
  • Abfragen
  • Verwendung
  • Offenlegung durch Übermittlung, Verbreitung oder eine andere Form der Bereitstellung
  • Abgleich oder die Verknüpfung
  • Einschränkung
  • Löschen oder die Vernichtung

Art der personenbezogenen Daten

  • Name
  • Position
  • Geschäftliche Kontaktinformationen (Telefonnummer, Mobilnummer, E-Mail-Adresse)
  • Firmenadresse
  • Vertrags- und Abrechnungsdaten
  • Zahlungsdaten
  • Benutzer-IDs/Login
  • Nutzungs-/Aktivitätsdaten
  • Audit-Trail
  • Lieferanten-Kontaktdaten
  • Sonstige, von den autorisierten Nutzern eingegebene Geschäftsdaten

Kategorien betroffener Personen

  • Autorisierte Nutzer (insb. Mitarbeiter des Verantwortlichen)
  • Ansprechpartner bei Lieferanten des Kunden
  • Sonstige Geschäftskontakte

Die vorstehende Liste umfasst personenbezogene Daten und Verarbeitungstätigkeiten, die generell im Rahmen der Dienstleistung des Auftragsverarbeiters verarbeitet bzw. getätigt werden können. Angesichts der Art der Dienstleistung erkennt der Verantwortliche an, dass der Auftragsverarbeiter die vorstehende Liste weder überprüfen noch pflegen kann. Der Verantwortliche verpflichtet sich, den Auftragsverarbeiter über alle Änderungen an der vorstehenden Liste zu informieren.

Anlage 2 – Technische und Organisatorische Maßnahmen (TOM)

Vorbemerkung: Die Maßnahmen unterliegen dem technischen Fortschritt und werden stetig weiterentwickelt. Der Auftragsverarbeiter ist berechtigt, alternativ gleichwertige Maßnahmen zu ergreifen, die das vereinbarte Schutzniveau mindestens erreichen, sofern er den Verantwortlichen hierüber rechtzeitig informiert und diesem die Möglichkeit einräumt, die Maßnahmen zu prüfen.

Der Auftragsverarbeiter betreibt keine eigene Server-Infrastruktur. Die Verarbeitung der Daten des Verantwortlichen erfolgt vollständig cloudbasiert bei den in Anlage 5 genannten Unterauftragsverarbeitern; eine lokale Speicherung personenbezogener Daten des Verantwortlichen auf Endgeräten des Auftragsverarbeiters findet nicht statt.

1. Vertraulichkeit (Art. 32 Abs. 1 lit. b DSGVO)

1.1 Zutrittskontrolle

  • Keine eigenen Serverräume oder Rechenzentren; physischer Zutritt zu Verarbeitungsinfrastruktur ist ausschließlich bei den Unterauftragsverarbeitern relevant (vgl. deren TOM).
  • Arbeit ausschließlich in nicht öffentlich zugänglichen, abschließbaren Räumlichkeiten (Homeoffice); Endgeräte werden bei Abwesenheit gesperrt und nicht unbeaufsichtigt in öffentlichen Räumen belassen.

1.2 Zugangskontrolle

  • Vollständige Geräteverschlüsselung aller Endgeräte (Apple FileVault bzw. iOS/iPadOS-Geräteverschlüsselung).
  • Entsperrung der Endgeräte ausschließlich per biometrischer Authentifizierung (Touch ID / Face ID) bzw. Gerätecode; automatische Bildschirmsperre nach Inaktivität.
  • Zugang zu sämtlichen dienstlichen Cloud-Diensten (Base44, GitHub, Google, Stripe, Resend) ausschließlich mit Multi-Faktor-Authentifizierung bzw. Passkeys.
  • Verwaltung sämtlicher Zugangsdaten ausschließlich über einen Passwortmanager; individuelle, personengebundene Benutzerkonten; keine Sammel- oder Funktionskonten; keine Weitergabe von Zugangsdaten.
  • Alle mit der Verarbeitung befassten Personen sind auf Vertraulichkeit verpflichtet (Art. 28 Abs. 3 Satz 2 lit. b DSGVO).

1.3 Zugriffskontrolle

  • Anwendungsseitiges Rollen- und Berechtigungssystem (Owner / Member / Viewer) mit strikter Trennung der Kundenrollen von der plattformseitigen Administrationsrolle.
  • Administrativer Zugriff auf Produktionsdaten ausschließlich durch die Geschäftsführung.
  • Zugriffe öffentlicher Schnittstellen erfolgen ausschließlich über explizit definierte Feld-Whitelists; interne Daten, Messwerte und Lieferantenbezüge werden nicht ausgeliefert.

1.4 Trennungskontrolle

  • Logische Mandantentrennung sämtlicher Kundendaten auf Datenbankebene (mandantenbezogene Zugriffsprüfungen in allen Backend-Funktionen).
  • Trennung von Entwicklungs-/Test- und Produktionsumgebung; Produktivbetrieb in einer EU-Umgebung.

2. Integrität (Art. 32 Abs. 1 lit. b DSGVO)

2.1 Weitergabekontrolle

  • Sämtliche Datenübertragungen erfolgen ausschließlich transportverschlüsselt (TLS/HTTPS).
  • Kein Versand personenbezogener Daten des Verantwortlichen auf physischen Datenträgern; transaktionaler E-Mail-Versand ausschließlich über den Unterauftragsverarbeiter Resend auf Grundlage eines Auftragsverarbeitungsvertrags.

2.2 Eingabekontrolle

  • Anwendungsinterner Audit-Trail: wesentliche Erstellungs-, Änderungs- und Finalisierungsvorgänge an Compliance-Dokumenten werden mit Zeitstempel protokolliert.
  • Versionskontrolle des gesamten Anwendungscodes (Git); Änderungen ausschließlich durch autorisierte Personen.

3. Verfügbarkeit und Belastbarkeit (Art. 32 Abs. 1 lit. b, c DSGVO)

  • Hosting, Datenhaltung, Redundanz und Datensicherung erfolgen vollständig beim Unterauftragsverarbeiter Base44; Einzelheiten ergeben sich aus dessen jeweils aktuellen TOM (Ziffer 4.4).
  • Keine lokale Speicherung personenbezogener Kundendaten auf Endgeräten des Auftragsverarbeiters.
  • Wiederherstellung im Störungsfall über die Sicherungs- und Wiederherstellungsverfahren des Hosting-Unterauftragsverarbeiters.

4. Verfahren zur regelmäßigen Überprüfung, Bewertung und Evaluierung (Art. 32 Abs. 1 lit. d, Art. 25 DSGVO)

4.1 Datenschutz-Management

  • Benannter Datenschutz-Ansprechpartner (Anlage 4).
  • Überprüfung, Bewertung und Dokumentation der Wirksamkeit der TOM mindestens jährlich sowie anlassbezogen bei wesentlichen Änderungen der Verarbeitungstätigkeiten.

4.2 Umgang mit Datenschutzverletzungen

  • Dokumentiertes Verfahren zur unverzüglichen Meldung von Verletzungen des Schutzes personenbezogener Daten an den Verantwortlichen entsprechend den Regelungen dieses Vertrags.

4.3 Datenschutzfreundliche Voreinstellungen (Art. 25 Abs. 2 DSGVO)

  • Datenminimierung als Produktprinzip: öffentliche Funktionen sind standardmäßig deaktiviert und erfordern einen expliziten Opt-in des Kunden; öffentlich abrufbare Inhalte werden über explizite Feld-Whitelists begrenzt.
  • Keine Tracking-Cookies und keine Werbe- oder Analyse-Tracker in der Anwendung; Aufrufstatistiken öffentlicher Seiten werden ausschließlich als anonyme Aggregate ohne Personenbezug erhoben.

4.4 Auftragskontrolle (Unterauftragsverarbeiter)

4.5 Mobiles Arbeiten

  • Die Verarbeitung erfolgt ausschließlich cloudbasiert ohne lokale Datenhaltung; für das mobile Arbeiten gelten die Maßnahmen der Ziffern 1.1 und 1.2 (Geräteverschlüsselung, biometrische Sperre, MFA/Passkeys) uneingeschränkt.

Anlage 3 – Empfangsberechtigte/r beim Auftragsverarbeiter

Weisungen des Verantwortlichen sind an folgende beim Auftragsverarbeiter empfangsberechtigte Person zu richten:

Empfangsberechtigte/r: Magdalena Schwarz, mschwarz@cerlify.de

Anlage 4 – Datenschutz-Ansprechpartner/in

Gemäß Art. 37 DSGVO bzw. § 38 BDSG sind wir aktuell nicht verpflichtet einen Datenschutzbeauftragten zu bestellen. Sobald diese Verpflichtung besteht, kommen wir unserer Pflicht nach.

Datenschutz-Ansprechpartner ist Frau Magdalena Schwarz (datenschutz@cerlify.de)

Ein Wechsel des/der Datenschutz-Ansprechpartner/in wird dem Verantwortlichen schriftlich oder elektronisch dokumentiert mitgeteilt.

Anlage 5 – Unterauftragnehmer, denen zugestimmt wird

AnbieterSitz / DatenhaltungFunktionTransfer-Absicherung
Base44, Inc.USA / Frankfurt a.M. (EU data residency)Plattform, Hosting, DB, Login, KI-Bridge. Die Liste der von Base44 eingesetzten Unterauftragsverarbeiter ist unter base44.com/dpa/exhibitc abrufbarDPF (fällt unter die Zertifizierung von Wix.com Inc.), eigene DPA mit Base44
Anthropic, PBCUSAKI-Modell (Claude), nur über Base44vertraglich über Base44; SCC nachgelagert
Resend, Inc.USA (Versand aus Irland, Daten in USA)Transaktionale E-MailsSCC, DPF
Stripe Payments EuropeIrland (Mutter Stripe Inc., USA)ZahlungenEU-Sitz Irland, für US-Mutter SCC/DPF

Stand: 2026-06-25 · Version 1.0