Vertrag zur Auftragsverarbeitung (AVV)
Vertrag zur Auftragsverarbeitung nach Art. 28 DSGVO
zwischen dem Kunden, der Tulz nutzt (Verantwortlicher, nachfolgend „Auftraggeber“), und Luca Berwind (Tulz) (Auftragsverarbeiter, nachfolgend „Auftragnehmer“).
Der Vertrag wird elektronisch geschlossen (Art. 28 Abs. 9 DSGVO), in der Regel durch die Zustimmung eines Administrators des Auftraggebers in Tulz oder bei der Bestellung. Fassung, Zeitpunkt und zustimmende Person werden gespeichert.
§ 1 Gegenstand und Dauer
(1) Gegenstand ist die Verarbeitung personenbezogener Daten durch den Auftragnehmer bei Bereitstellung, Betrieb und Support von Tulz nach dem Hauptvertrag (AGB bzw. Nutzungsbedingungen). Art und Zweck der Verarbeitung, Datenarten und betroffene Personen beschreibt Anlage 1.
(2) Der AVV gilt für die Dauer des Hauptvertrags und darüber hinaus, solange der Auftragnehmer personenbezogene Daten des Auftraggebers verarbeitet, insbesondere im Export-Modus und bis zur Löschung nach § 10.
(3) Bezieht der Auftraggeber Tulz über einen Vertriebspartner, gilt dieser AVV unmittelbar zwischen Auftraggeber und Auftragnehmer.
§ 2 Weisungen
(1) Der Auftragnehmer verarbeitet die Daten nur auf dokumentierte Weisung des Auftraggebers, auch bei Übermittlungen in Drittländer. Das gilt nicht, wenn er nach dem Recht der Union oder eines Mitgliedstaats zur Verarbeitung verpflichtet ist; dann teilt er dem Auftraggeber diese rechtlichen Anforderungen vor der Verarbeitung mit, sofern das Recht dies nicht verbietet.
(2) Weisungen sind dieser AVV, der Hauptvertrag und die Nutzung der Funktionen und Einstellungen von Tulz durch den Auftraggeber – etwa das Anlegen und Löschen von Einträgen, die Aufbewahrungsdauer des Protokolls, die Freigabe eines Support-Zugriffs oder der Datenexport. Weitere Weisungen erteilt der Auftraggeber in Textform, bevorzugt über das Ticketsystem (Kategorie „Datenschutz-Auskunft“) oder per E-Mail an kontakt@tulz.work. Weisungsberechtigt sind die Administratoren des Auftraggebers in Tulz.
(3) Hält der Auftragnehmer eine Weisung für datenschutzwidrig, weist er den Auftraggeber unverzüglich darauf hin. Er darf die Ausführung aussetzen, bis der Auftraggeber die Weisung bestätigt oder ändert.
§ 3 Vertraulichkeit
Der Auftragnehmer setzt nur Personen ein, die zur Vertraulichkeit verpflichtet sind oder einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen und die mit den einschlägigen Datenschutzvorschriften vertraut sind. Diese Pflicht besteht auch nach dem Ende ihrer Tätigkeit fort.
§ 4 Technische und organisatorische Maßnahmen
(1) Der Auftragnehmer trifft die in Anlage 2 beschriebenen technischen und organisatorischen Maßnahmen nach Art. 32 DSGVO. Der Auftraggeber hat sie geprüft und hält sie für die Risiken der Verarbeitung für angemessen.
(2) Die Maßnahmen unterliegen dem technischen Fortschritt. Der Auftragnehmer darf sie weiterentwickeln und durch gleichwertige Maßnahmen ersetzen, sofern das Schutzniveau nicht sinkt. Wesentliche Änderungen dokumentiert er.
§ 5 Unterstützung des Auftraggebers
(1) Der Auftragnehmer unterstützt den Auftraggeber mit geeigneten technischen und organisatorischen Maßnahmen bei der Beantwortung von Anträgen betroffener Personen (Art. 12 bis 22 DSGVO). Tulz bietet dafür insbesondere Funktionen zum Anzeigen, Ändern, Deaktivieren und Löschen von Benutzern und Einträgen sowie den vollständigen Datenexport. Wendet sich eine betroffene Person direkt an den Auftragnehmer, leitet er das Anliegen unverzüglich an den Auftraggeber weiter.
(2) Mit den ihm vorliegenden Informationen unterstützt der Auftragnehmer den Auftraggeber bei den Pflichten nach Art. 32 bis 36 DSGVO: Sicherheit der Verarbeitung, Meldung von Verletzungen, Datenschutz-Folgenabschätzung und vorherige Konsultation.
(3) Eine Verletzung des Schutzes personenbezogener Daten meldet der Auftragnehmer dem Auftraggeber unverzüglich, möglichst innerhalb von 48 Stunden nach Kenntnis, per E-Mail an die Administratoren und die Kontaktadresse des Auftraggebers. Die Meldung enthält, soweit bekannt, die Angaben nach Art. 33 Abs. 3 DSGVO; fehlende Angaben reicht er nach. Er ergreift unverzüglich die erforderlichen Maßnahmen, um die Daten zu sichern und nachteilige Folgen zu mindern.
(4) Unterstützung, die über die Funktionen von Tulz und die gesetzlichen Pflichten hinausgeht und nicht auf einem Verstoß des Auftragnehmers beruht, kann der Auftragnehmer nach vorheriger Ankündigung zu angemessenen Sätzen nach Aufwand berechnen.
§ 6 Weitere Pflichten des Auftragnehmers
(1) Der Auftragnehmer verarbeitet die Daten nicht für eigene Zwecke. Er wertet lediglich Zähler aus – die Anzahl der Benutzer, Standorte und Werkzeuge sowie den belegten Speicher –, um Tarifgrenzen anzuwenden und abzurechnen, und technische Protokolle, um den Betrieb sicherzustellen.
(2) Die Verarbeitung findet ausschließlich in einem Mitgliedstaat der Europäischen Union oder des Europäischen Wirtschaftsraums statt. Eine Verlagerung in ein Drittland bedarf der vorherigen Zustimmung des Auftraggebers und muss die Voraussetzungen der Art. 44 ff. DSGVO erfüllen.
(3) Ansprechpartner des Auftragnehmers für den Datenschutz ist Luca Berwind, kontakt@tulz.work. Ein Datenschutzbeauftragter ist nicht benannt, weil dazu keine Pflicht besteht.
(4) Der Auftragnehmer kontrolliert regelmäßig, ob dieser Vertrag in seinem Bereich eingehalten wird.
§ 7 Unterauftragsverarbeiter
(1) Der Auftraggeber erteilt die allgemeine Genehmigung, weitere Auftragsverarbeiter (Unterauftragsverarbeiter) einzusetzen. Die bei Vertragsschluss eingesetzten Unterauftragsverarbeiter stehen in Anlage 3 und gelten als genehmigt.
(2) Der Auftragnehmer informiert den Auftraggeber mindestens vier Wochen vorher, wenn er einen Unterauftragsverarbeiter hinzuzieht oder ersetzt – per E-Mail an die Administratoren oder durch eine Mitteilung in Tulz. Der Auftraggeber kann innerhalb dieser Frist aus wichtigem datenschutzrechtlichem Grund in Textform widersprechen. Einigen sich die Parteien nicht, kann der Auftraggeber den Hauptvertrag zum Zeitpunkt der Änderung außerordentlich kündigen.
(3) Der Auftragnehmer verpflichtet jeden Unterauftragsverarbeiter vertraglich auf die Pflichten dieses AVV, insbesondere auf hinreichende Garantien für geeignete technische und organisatorische Maßnahmen. Er haftet gegenüber dem Auftraggeber dafür, dass der Unterauftragsverarbeiter seine Pflichten einhält.
(4) Keine Unterauftragsverhältnisse in diesem Sinne sind Nebenleistungen ohne Zugriff auf personenbezogene Daten, etwa Telekommunikationsdienste oder die Wartung von Hardware. Ein Vertriebspartner des Auftragnehmers ist kein Unterauftragsverarbeiter. Erhält er auf Freigabe des Auftraggebers Einblick in die Instanz (§ 8), handelt er auf Grundlage einer eigenen Vereinbarung mit dem Auftraggeber.
§ 8 Support-Zugriff
(1) Über die Oberfläche von Tulz greift der Support des Auftragnehmers nur auf die Daten in der Instanz zu, wenn ein Administrator des Auftraggebers dies unter „Hilfe & Support → Support-Zugriff“ freigibt. Der Auftraggeber legt Empfänger (Support des Auftragnehmers oder Vertriebspartner), Dauer und Umfang fest und kann die Freigabe jederzeit widerrufen. Benutzerverwaltung, Einstellungen, Datenexport und Passkeys sind im Support-Zugriff immer gesperrt. Freigabe, Widerruf und jeder Aufruf werden protokolliert und sind für den Auftraggeber einsehbar.
(2) Auf Server-, Datenbank- oder Dateiebene greift der Auftragnehmer nur zu, soweit dies zur Behebung von Störungen, zur Datensicherung und Wiederherstellung, für Updates oder zur Erfüllung gesetzlicher Pflichten erforderlich ist.
§ 9 Kontrollrechte des Auftraggebers
(1) Der Auftragnehmer stellt dem Auftraggeber alle Informationen zur Verfügung, die zum Nachweis der Pflichten aus Art. 28 DSGVO erforderlich sind.
(2) Der Auftraggeber kann Überprüfungen einschließlich Inspektionen durchführen oder durch einen zur Verschwiegenheit verpflichteten Prüfer durchführen lassen, der kein Wettbewerber des Auftragnehmers ist – in der Regel einmal im Kalenderjahr, bei begründetem Anlass auch öfter. Überprüfungen sind mit angemessener Frist, in der Regel vier Wochen, anzukündigen. Sie finden während der üblichen Geschäftszeiten statt und dürfen den Betrieb nicht vermeidbar stören. Die Rechenzentren werden vorrangig anhand von Nachweisen und Zertifikaten des Hosting-Anbieters kontrolliert.
(3) Der Auftragnehmer kann den Nachweis auch durch aktuelle Testate, Berichte oder Selbstauskünfte erbringen. Den Aufwand für Vor-Ort-Prüfungen, die ohne Anlass öfter als einmal im Jahr stattfinden, kann er angemessen berechnen.
§ 10 Löschung und Rückgabe
(1) Nach dem Ende des Hauptvertrags kann der Auftraggeber seine Daten während der Frist im Export-Modus (90 Tage) vollständig herunterladen. Danach löscht der Auftragnehmer alle personenbezogenen Daten der Instanz einschließlich der Dateien, sofern keine Pflicht zur Speicherung nach dem Recht der Union oder eines Mitgliedstaats besteht. Auf Weisung des Auftraggebers löscht er früher.
(2) Aus den Sicherungen des Servers werden die Daten turnusmäßig innerhalb von 30 Tagen entfernt. Bis dahin sind sie gegen Zugriff geschützt und werden nur auf Weisung des Auftraggebers wiederhergestellt.
(3) Die Löschung bestätigt der Auftragnehmer auf Anfrage in Textform.
§ 11 Pflichten des Auftraggebers
(1) Der Auftraggeber ist für die Rechtmäßigkeit der Verarbeitung und die Wahrung der Rechte der betroffenen Personen verantwortlich. Er informiert seine Mitarbeiter nach Art. 13 DSGVO und beteiligt, soweit erforderlich, die Arbeitnehmervertretung.
(2) Der Auftraggeber erfasst in Tulz keine besonderen Kategorien personenbezogener Daten (Art. 9 DSGVO) und keine Daten über strafrechtliche Verurteilungen (Art. 10 DSGVO).
(3) Stellt der Auftraggeber Fehler oder Unregelmäßigkeiten bei der Verarbeitung fest, informiert er den Auftragnehmer unverzüglich.
§ 12 Haftung
Für die Haftung gegenüber betroffenen Personen gilt Art. 82 DSGVO. Im Verhältnis zwischen den Parteien gelten die Haftungsregeln des Hauptvertrags, soweit Art. 82 DSGVO nicht zwingend etwas anderes bestimmt.
§ 13 Schlussbestimmungen
(1) Bei Widersprüchen geht dieser AVV dem Hauptvertrag vor, soweit es um den Schutz personenbezogener Daten geht.
(2) Für Änderungen dieses AVV gilt § 17 der AGB.
(3) Ist eine Bestimmung unwirksam, bleibt die Wirksamkeit der übrigen unberührt. Es gilt deutsches Recht; Gerichtsstand ist der des Hauptvertrags.
Anlage 1 – Gegenstand der Verarbeitung
Art der Verarbeitung: Erheben, Erfassen, Organisieren, Speichern, Anpassen, Auslesen, Abfragen, Verwenden, Übermitteln (E-Mail-Benachrichtigungen, Kalender-Abo, Schnittstelle, Datenexport), Einschränken und Löschen – im Rahmen von Hosting, Betrieb, Wartung und Support von Tulz.
Zweck: Verwaltung der Werkzeuge und Betriebsmittel des Auftraggebers – Bestand und Lagerplätze, Ausgabe, Rücknahme und Weitergabe, Begleitscheine mit digitaler Unterschrift, Reservierungen, Prüfungen und Prüfzertifikate, Schadensmeldungen und Reparaturen, Inventuren, Anfragen zwischen Standorten, Auswertungen, Erinnerungen und Aktivitätsprotokoll – sowie Support.
Arten personenbezogener Daten:
- Benutzerdaten: Name, Benutzername, E-Mail-Adresse, Rolle, Standort, Aktiv-Status, Einstellungen
- Zugangs- und Sicherheitsdaten: Passwort-Hashwerte, öffentliche Schlüssel von Passkeys, Anmelde-Token und Gerätebezeichnungen, Anmeldezeitpunkte, Fehlversuche, IP-Adressen im Aktivitätsprotokoll, API-Schlüssel (als Hashwert) mit letzter Nutzung
- Vorgangsdaten: wer wann welches Werkzeug ausgeliehen, zurückgegeben, weitergegeben, reserviert, geprüft, umgelagert, gezählt oder als beschädigt gemeldet hat; Fristen, Notizen und Auftragsnummern
- Unterschriften auf Begleitscheinen (Bild der Unterschrift mit Name und Zeitpunkt)
- Bilder und Dokumente (Werkzeug- und Schadensfotos, Prüfzertifikate), soweit sie Personen zeigen oder personenbezogene Angaben enthalten
- Support-Daten: Anfragen, Nachrichten, Anhänge, Diagnose-Paket und Protokoll der Support-Zugriffe
- Freitexte, soweit der Auftraggeber darin personenbezogene Daten erfasst
Betroffene Personen: Beschäftigte, Auszubildende, Leiharbeitnehmer und sonstige Benutzer des Auftraggebers; Ansprechpartner des Auftraggebers; ggf. Kunden des Auftraggebers, soweit sie über Auftragsnummern, Fahrzeugangaben oder Freitexte bestimmbar sind.
Ort der Verarbeitung: Deutschland, im Rechenzentrum des Hosting-Anbieters nach Anlage 3.
Anlage 2 – Technische und organisatorische Maßnahmen (Art. 32 DSGVO)
Vertraulichkeit
- Zutrittskontrolle: Server in einem gesicherten Rechenzentrum des Hosting-Anbieters (Anlage 3) mit Zutrittsregelung und Überwachung nach dessen Standard. Beim Auftragnehmer werden Daten nicht auf Arbeitsplatzrechnern gespeichert, außer vorübergehend im Einzelfall des Supports.
- Zugangskontrolle: Anmeldung nur mit persönlichem Zugang; Passwörter nur als Hashwerte; Anmeldung per Passkey (WebAuthn) möglich; Sperre eines Kontos nach 5 Fehlversuchen für 15 Minuten und zusätzliche Begrenzung je IP-Adresse; automatische Abmeldung nach Inaktivität (einstellbar); „Angemeldet bleiben“ mit rotierenden, gehashten Token und Abmeldung je Gerät; Verwaltung des Servers nur über verschlüsselte Verbindungen mit persönlichem Zugang.
- Zugriffskontrolle: Rollen- und Rechtekonzept (Administrator, Werkstattmeister, Werkzeugausgabe/Lager, Mechaniker, Nur lesen); Trennung nach Standorten; Bilder und Dokumente nur nach Anmeldung; API-Schlüssel mit Rechteumfang (lesen bzw. buchen) und optionaler Bindung an einen Standort; Plattform-Administratoren und Vertriebspartner haben keinen Einblick in Instanzdaten, außer über einen vom Auftraggeber freigegebenen und protokollierten Support-Zugriff.
- Trennungskontrolle: Trennung der Mandanten in der Datenbank – jeder Zugriff der Anwendung läuft über Sichten, die nur Datensätze des jeweiligen Betriebs liefern und Schreibzugriffe auf fremde Datensätze ablehnen; getrennte Dateiablage je Betrieb; automatisierter Test gegen Zugriffe über Betriebsgrenzen hinweg; getrennte Test-Instanzen.
- Verschlüsselung: Übertragung ausschließlich per TLS (HTTPS mit HSTS); Zugangsdaten zum Support-Postfach verschlüsselt gespeichert.
Integrität
- Weitergabekontrolle: Datenexport nur für Administratoren; E-Mails enthalten nur die für ihren Zweck nötigen Angaben; Schnittstelle nur mit Schlüssel; keine Übermittlung an Dritte außer an Unterauftragsverarbeiter.
- Eingabekontrolle: Aktivitätsprotokoll des Betriebs (wer, was, wann), Plattform-Protokoll und Protokoll aller Support-Zugriffe; Schutz vor Formularfälschung (CSRF-Token); Schutz-Header gegen fremde Einbettung und Inhaltsverwechslung; hochgeladene Bilder werden neu gespeichert, Metadaten dabei entfernt.
Verfügbarkeit und Belastbarkeit
- regelmäßige automatische Sicherung des Servers mit Aufbewahrung für 30 Tage
- Überwachung von Cronjobs, E-Mail-Versand, Zertifikaten und Kundendomains mit Alarmmeldung; öffentliche Statusseite
- Begrenzung von Anfragen (Rate-Limits); Warteschlange mit Wiederholungen für Shop-Meldungen
- Papierkorb für gelöschte Werkzeuge (Standard 30 Tage); Datenexport jederzeit
- zeitnahes Einspielen von Sicherheitsaktualisierungen für Betriebssystem, Webserver, Datenbank und PHP
Regelmäßige Überprüfung
- Prüfung neuer Versionen vor der Veröffentlichung, einschließlich der Tests zur Mandantentrennung
- Überprüfung der Maßnahmen bei wesentlichen Änderungen, mindestens einmal im Jahr
- datenschutzfreundliche Voreinstellungen: kein Tracking, keine Einbindung externer Inhalte, Diagnose ohne Werkstattdaten, Aufbewahrungsfristen mit automatischer Löschung
- Auftragskontrolle: Unterauftragsverarbeiter nur mit Vertrag nach Art. 28 DSGVO; Weisungen in Textform
Anlage 3 – Unterauftragsverarbeiter
| Unternehmen | Leistung | Ort der Verarbeitung |
|---|---|---|
| [wird ergänzt] | Server und Rechenzentrum (Hosting), Datensicherung | Deutschland |
E-Mails versendet der Auftragnehmer über den eigenen Mailserver auf dem Server der Plattform.