Auftragsverarbeitungsvertrag
gemäß Artikel 28 der Verordnung (EU) 2016/679 (DSGVO)
Version 1.0 · gültig ab 6. Oktober 2026
Verbindlich ist die tschechische Fassung dieses Vertrags; andere Sprachfassungen sind unverbindliche Übersetzungen zur Information.
1. Vertragsparteien und Geltungsbereich
Auftragsverarbeiter: Václav Mudra, Firmennummer (IČO) 09989978, mit Sitz Lidická 2020/2, 405 02 Děčín. Kontakt: team@assoluto.eu (der „Auftragsverarbeiter“).
Verantwortlicher: der Kunde — der Unternehmer, der den Hosted Service unter assoluto.eu gemäß den Nutzungsbedingungen nutzt (der „Verantwortliche“).
Dieser Vertrag setzt Art. 28 Abs. 3 DSGVO um. Er ergänzt die Nutzungsbedingungen und ist Bestandteil des Vertrags über den Hosted Service; er gilt für jeden Kunden ab dem Inkrafttreten dieser Fassung oder, falls dieser Zeitpunkt später liegt, ab der Anlage des Kontos. Hier nicht definierte Begriffe haben die Bedeutung, die ihnen in den Nutzungsbedingungen und in der DSGVO zukommt.
Dieser Vertrag gilt nicht für Self-Hosted-Installationen, bei denen der Kunde die Software auf eigener Infrastruktur betreibt und der Anbieter keine personenbezogenen Daten in seinem Auftrag verarbeitet.
Auf Anfrage stellt der Auftragsverarbeiter eine von ihm unterzeichnete Ausfertigung dieses Vertrags zur Verfügung. Schreiben Sie an team@assoluto.eu.
2. Gegenstand und Dauer
Gegenstand: Verarbeitung personenbezogener Daten, die der Verantwortliche, seine Benutzer und seine Kundenkontakte in den Hosted Service eingeben (die „Personenbezogenen Daten“), ausschließlich zur Bereitstellung des Hosted Service für den Verantwortlichen.
Dauer: für die Laufzeit des Vertrags über den Hosted Service und nach dessen Beendigung bis zur Löschung der Personenbezogenen Daten gemäß Abschnitt 12.
3. Art und Zweck der Verarbeitung
Art der Verarbeitung: Speicherung und Hosting, Organisation, Abruf und Anzeige für berechtigte Benutzer, Übermittlung (einschließlich E-Mail-Benachrichtigungen), Datensicherung, Export und Löschung.
Zweck: Betrieb des Kundenportals des Verantwortlichen — Aufträge und deren Positionen, Zeichnungen und andere Anhänge, Kommentare, Auftragsstatus und Benachrichtigungen, Aufzeichnungen über Kundenmaterial sowie die Kommunikation zwischen dem Verantwortlichen und seinen Kunden.
Der Auftragsverarbeiter verwendet die Personenbezogenen Daten nicht für eigene Zwecke, verkauft sie nicht und nutzt sie weder für Marketing noch für Profiling.
4. Kategorien betroffener Personen
- Team-Benutzer des Verantwortlichen — Beschäftigte und sonstige Personen, die der Verantwortliche in das Portal einlädt;
- Kundenkontakte des Verantwortlichen — Personen bei den Kunden des Verantwortlichen, die in das Portal eingeladen werden;
- sonstige Personen, deren Daten in Auftragsinhalten oder Anhängen vorkommen, zum Beispiel ein Name im Schriftfeld einer Zeichnung oder ein Ansprechpartner für die Lieferung.
5. Kategorien personenbezogener Daten
- Identifikations- und Kontaktdaten: Name, geschäftliche E-Mail-Adresse, Telefonnummer (sofern angegeben), Rolle und das Unternehmen, dem die Person angehört;
- Datensätze zu Kundenunternehmen, die personenbezogene Daten enthalten, wenn der Kunde ein Einzelunternehmer ist: Name, Firmennummer (IČO), Steuernummer, Rechnungsadresse;
- Kontodaten: Passwort-Hash (Argon2id), Sprache, Benachrichtigungseinstellungen, Zeitpunkt der letzten Anmeldung;
- Auftragsinhalte: Aufträge, Positionen, Mengen, Preise, Termine, Kommentare, Statusverlauf und Aufzeichnungen über Kundenmaterial;
- Zeichnungen und andere hochgeladene Dateien einschließlich ihrer Namen und Metadaten;
- Aufzeichnungen über Aktionen im Portal (Audit-Log) und technische Protokolle (IP-Adresse, Browserkennung), die der Sicherheit dienen.
Der Dienst ist nicht für besondere Kategorien personenbezogener Daten (Art. 9 DSGVO) oder für Daten über strafrechtliche Verurteilungen (Art. 10 DSGVO) bestimmt, und der Verantwortliche wird solche Daten nicht hochladen.
6. Weisungen des Verantwortlichen
Der Auftragsverarbeiter verarbeitet die Personenbezogenen Daten nur auf dokumentierte Weisung des Verantwortlichen. Die Weisungen ergeben sich aus diesem Vertrag, aus den Nutzungsbedingungen sowie aus der Konfiguration und Nutzung des Hosted Service durch den Verantwortlichen, einschließlich der Handlungen seiner Benutzer. Weitere Weisungen können schriftlich per E-Mail erteilt werden.
Dies gilt auch für die Übermittlung Personenbezogener Daten an ein Drittland oder an eine internationale Organisation. Der Auftragsverarbeiter und die in Anlage 2 aufgeführten Unterauftragsverarbeiter verarbeiten die Personenbezogenen Daten in der Europäischen Union.
Ist der Auftragsverarbeiter nach dem Recht der Union oder der Mitgliedstaaten zu einer anderen Verarbeitung verpflichtet, teilt er dem Verantwortlichen diese rechtlichen Anforderungen vor der Verarbeitung mit, sofern das betreffende Recht eine solche Mitteilung nicht wegen eines wichtigen öffentlichen Interesses verbietet.
Der Auftragsverarbeiter informiert den Verantwortlichen unverzüglich, falls er der Auffassung ist, dass eine Weisung gegen die DSGVO oder gegen andere Datenschutzbestimmungen der Union oder der Mitgliedstaaten verstößt.
7. Vertraulichkeit
Der Auftragsverarbeiter gewährleistet, dass sich die zur Verarbeitung der Personenbezogenen Daten befugten Personen zur Vertraulichkeit verpflichtet haben oder einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen.
Das Betreiberkonto des Auftragsverarbeiters kann das Portal des Verantwortlichen nicht einsehen. Ist für den Support ein Zugriff erforderlich, wird er nur für dieses eine Portal gewährt; die Gewährung und ihr Widerruf werden im Audit-Log des Portals protokolliert, das die Administratoren des Verantwortlichen einsehen können.
8. Sicherheit der Verarbeitung
Der Auftragsverarbeiter trifft die in Anlage 1 aufgeführten technischen und organisatorischen Maßnahmen (Art. 32 DSGVO). Er darf sie durch Maßnahmen ersetzen, die mindestens das gleiche Schutzniveau bieten; Anlage 1 wird dann entsprechend aktualisiert.
9. Unterauftragsverarbeiter
Der Verantwortliche erteilt dem Auftragsverarbeiter die allgemeine schriftliche Genehmigung, die in Anlage 2 aufgeführten Unterauftragsverarbeiter in Anspruch zu nehmen.
Der Auftragsverarbeiter informiert den Verantwortlichen über jede beabsichtigte Hinzuziehung oder Ersetzung eines Unterauftragsverarbeiters mindestens 30 Tage im Voraus, indem er diese Seite und die Datenschutzerklärung aktualisiert und die Administratoren des Verantwortlichen per E-Mail benachrichtigt. Der Verantwortliche kann Einspruch erheben; erzielen die Parteien keine Einigung, kann der Verantwortliche das Abonnement vor Wirksamwerden der Änderung kündigen.
Der Auftragsverarbeiter erlegt jedem Unterauftragsverarbeiter vertraglich Datenschutzpflichten auf, die mindestens das gleiche Schutzniveau wie dieser Vertrag bieten, und haftet gegenüber dem Verantwortlichen in vollem Umfang für die Erfüllung der Pflichten des Unterauftragsverarbeiters.
Andere in der Datenschutzerklärung genannte Dienstleister (Zahlungsabwicklung, DNS) verarbeiten die Personenbezogenen Daten nicht im Auftrag des Verantwortlichen und sind keine Unterauftragsverarbeiter im Sinne dieses Vertrags.
10. Unterstützung des Verantwortlichen
Anträge betroffener Personen. Unter Berücksichtigung der Art der Verarbeitung unterstützt der Auftragsverarbeiter den Verantwortlichen bei der Beantwortung von Anträgen betroffener Personen nach Kapitel III DSGVO, vorrangig durch Funktionen des Dienstes:
- jeder Team-Benutzer und jeder Kundenkontakt kann in seinem eigenen Profil seine personenbezogenen Daten (JSON) herunterladen und sein Konto löschen — das Konto wird anonymisiert, während Aufträge und deren Verlauf erhalten bleiben;
- Administratoren können jederzeit alle Daten des Portals als ZIP-Archiv exportieren (Geschäftsdaten als CSV sowie alle hochgeladenen Dateien);
- Administratoren können Team-Benutzer, Kundenunternehmen und Kundenkontakte berichtigen oder deaktivieren.
Lässt sich ein Antrag mit diesen Funktionen nicht erledigen, unterstützt der Auftragsverarbeiter den Verantwortlichen auf dessen per E-Mail übermittelte Anfrage. Wendet sich eine betroffene Person wegen der Personenbezogenen Daten direkt an den Auftragsverarbeiter, leitet dieser den Antrag unverzüglich an den Verantwortlichen weiter und beantwortet ihn nicht selbst, es sei denn, der Verantwortliche weist ihn dazu an.
Weitere Pflichten. Der Auftragsverarbeiter unterstützt den Verantwortlichen unter Berücksichtigung der Art der Verarbeitung und der ihm zur Verfügung stehenden Informationen bei der Einhaltung der in Art. 32 bis 36 DSGVO genannten Pflichten (Sicherheit, Meldung von Verletzungen, Datenschutz-Folgenabschätzung und vorherige Konsultation).
11. Verletzung des Schutzes personenbezogener Daten
Der Auftragsverarbeiter meldet dem Verantwortlichen eine Verletzung des Schutzes personenbezogener Daten, die die Personenbezogenen Daten betrifft, unverzüglich, nachdem sie ihm bekannt geworden ist, in jedem Fall innerhalb von 48 Stunden, per E-Mail an die hinterlegte Rechnungs-E-Mail-Adresse des Verantwortlichen und an dessen Administratoren.
Die Meldung beschreibt, soweit zu diesem Zeitpunkt bekannt, die Art der Verletzung, die Kategorien und die ungefähre Zahl der betroffenen Personen und Datensätze, die wahrscheinlichen Folgen sowie die ergriffenen oder vorgeschlagenen Maßnahmen. Noch nicht verfügbare Informationen werden ohne weitere unangemessene Verzögerung schrittweise zur Verfügung gestellt.
Der Auftragsverarbeiter dokumentiert jede Verletzung und ergreift Maßnahmen, um sie einzudämmen und ihre möglichen nachteiligen Auswirkungen abzumildern. Die Meldung an die Aufsichtsbehörde und die Benachrichtigung der betroffenen Personen bleiben Aufgabe des Verantwortlichen; der Auftragsverarbeiter stellt ihm die dafür erforderlichen Informationen zur Verfügung.
12. Rückgabe und Löschung nach Ende der Leistungserbringung
Rückgabe. Bis zur Deaktivierung des Kontos — einschließlich der 3-tägigen Exportfrist nach der Kündigung gemäß den Nutzungsbedingungen — kann der Verantwortliche alle Daten des Portals als ZIP-Archiv herunterladen.
Löschung. Nach der Deaktivierung werden die Daten 30 Tage lang aufbewahrt; in diesem Zeitraum kann der Verantwortliche eine manuelle Wiederherstellung verlangen. Nach Ablauf der 30 Tage löscht ein automatisierter täglicher Job die Personenbezogenen Daten endgültig aus der Datenbank und dem Dateispeicher, einschließlich der Kopien hochgeladener Dateien im Backup-Speicher.
Datenbank-Backups werden nicht verändert; sie werden automatisch gelöscht, wenn ihre in Anlage 1 genannte Aufbewahrungsfrist abläuft. Bis dahin werden sie ausschließlich zur Wiederherstellung des Dienstes nach einem Vorfall verwendet.
Buchhaltungsunterlagen über den Kunden (etwa Rechnungen für den Dienst) werden für die nach tschechischem Rechnungslegungsrecht vorgeschriebene Dauer aufbewahrt; sie sind keine im Auftrag des Verantwortlichen verarbeiteten Personenbezogenen Daten. Auf Anfrage bestätigt der Auftragsverarbeiter die Löschung schriftlich.
13. Informationen und Überprüfungen
Der Auftragsverarbeiter stellt dem Verantwortlichen alle erforderlichen Informationen zum Nachweis der Einhaltung der in Art. 28 DSGVO niedergelegten Pflichten zur Verfügung — insbesondere diesen Vertrag, Anlage 1, die Sicherheitsübersicht unter assoluto.eu/security und auf Anfrage weitere Unterlagen.
Der Quellcode des Dienstes ist öffentlich (AGPL-3.0), sodass der Verantwortliche oder ein von ihm beauftragter Prüfer nachvollziehen kann, wie die Software Daten verarbeitet.
Der Auftragsverarbeiter ermöglicht Überprüfungen — einschließlich Inspektionen —, die vom Verantwortlichen oder einem anderen von ihm beauftragten Prüfer durchgeführt werden, und trägt dazu bei. Eine über die Dokumentation hinausgehende Überprüfung ist mindestens 30 Tage im Voraus anzukündigen, darf höchstens einmal pro Kalenderjahr stattfinden, sofern sie nicht durch eine Verletzung des Schutzes personenbezogener Daten veranlasst oder von einer Aufsichtsbehörde verlangt wird, darf den Dienst weder beeinträchtigen noch Daten anderer Kunden offenlegen, und der Prüfer muss zur Vertraulichkeit verpflichtet sein. Jede Partei trägt ihre eigenen Kosten der Überprüfung.
14. Haftung
Im Verhältnis zwischen den Parteien richtet sich die Haftung aus diesem Vertrag nach den Nutzungsbedingungen, einschließlich der Haftungsbeschränkung in deren Abschnitt 10. Die Rechte betroffener Personen nach Art. 82 DSGVO werden durch diesen Vertrag nicht eingeschränkt.
15. Schlussbestimmungen
In Fragen des Schutzes personenbezogener Daten hat dieser Vertrag Vorrang vor den Nutzungsbedingungen.
Der Auftragsverarbeiter kann diesen Vertrag auf dieselbe Weise wie die Nutzungsbedingungen ändern, mit einer Vorankündigung von mindestens 30 Tagen; eine gesetzlich oder von einer Aufsichtsbehörde verlangte Änderung kann früher wirksam werden. Versionsnummer und Datum des Inkrafttretens oben auf dieser Seite kennzeichnen die aktuelle Fassung.
Dieser Vertrag unterliegt dem Recht der Tschechischen Republik; der Gerichtsstand richtet sich nach den Nutzungsbedingungen.
Anlage 1 — Technische und organisatorische Maßnahmen
Trennung der Kunden
- Das Portal jedes Lieferanten ist ein eigener Mandant. PostgreSQL Row-Level Security filtert jede Abfrage innerhalb der Datenbank nach Mandant, und die Anwendung verbindet sich mit einer Datenbankrolle, die diese Richtlinien nicht abschalten kann.
- Jeder Kundenkontakt sieht nur die Aufträge, Zeichnungen und das Material seines eigenen Unternehmens.
Zugriffskontrolle und Anmeldung
- Passwörter werden nur als Argon2id-Hashes gespeichert — nie in lesbarer Form.
- Anmeldung, Registrierung, Passwort-Zurücksetzung und das Kontaktformular sind gegen Brute-Force-Angriffe begrenzt.
- Links zum Zurücksetzen des Passworts und Einladungslinks funktionieren nur einmal.
- Eine Passwortänderung meldet alle bestehenden Sitzungen ab.
- Sitzungs-Cookies sind HttpOnly und SameSite=Lax und werden im Produktivbetrieb nur über HTTPS gesendet.
- Jedes Formular ist gegen Cross-Site Request Forgery (CSRF) geschützt.
- Der Zugriff auf den Produktionsserver und den Speicher ist auf den Auftragsverarbeiter beschränkt; ein Support-Zugriff auf ein Portal erfordert eine ausdrückliche Freigabe, die im Audit-Log dieses Portals protokolliert wird.
Übertragung und Hosting
- Der gesamte Datenverkehr ist per HTTPS verschlüsselt (HSTS aktiviert); Seiten werden mit einer strengen Content-Security-Policy ausgeliefert.
- Anwendung, Datenbank und hochgeladene Dateien werden von der Hetzner Online GmbH in Deutschland (EU) gehostet — ein Server für Anwendung und Datenbank, Hetzner Object Storage für Zeichnungen und Anhänge.
Datensicherung und Wiederherstellung
- Die Datenbank wird täglich gesichert, und der Dump wird bereits beim Schreiben verschlüsselt (GPG); der zur Entschlüsselung benötigte private Schlüssel wird nicht auf dem Server aufbewahrt.
- Verschlüsselte Dumps und Kopien hochgeladener Dateien werden in einem separaten, privaten, versionierten Speicher-Bucket aufbewahrt, und zwar an einem anderen Hetzner-Standort in Deutschland als der Server und der primäre Dateispeicher.
- Aufbewahrung: verschlüsselte tägliche Dumps 14 Tage auf dem Server und 180 Tage am Backup-Standort; vor jedem Software-Deployment erstellte Datenbankkopien — die jeweils letzten 10, nur auf dem Server.
- Eine Backup-Kopie einer hochgeladenen Datei wird spätestens 180 Tage nach dem Löschen der Datei aus dem Portal gelöscht; alle Kopien eines gelöschten Portals werden entfernt, wenn die Daten des Portals endgültig gelöscht werden.
- Die Wiederherstellung aus dem externen Backup wurde getestet, und eine automatisierte Prüfung meldet einen Fehler, wenn die neueste externe Kopie älter als 30 Stunden ist.
Rechenschaftspflicht und Datenlebenszyklus
- Administrative Aktionen innerhalb eines Portals werden in einem Audit-Log protokolliert, das die Administratoren des Portals einsehen können.
- Audit-Log-Einträge eines aktiven Portals werden 3 Jahre lang aufbewahrt.
- Daten eines Portals, das vor mehr als 30 Tagen deaktiviert wurde, werden durch einen automatisierten täglichen Job endgültig gelöscht — aus der Datenbank, dem Dateispeicher und den Dateikopien am Backup-Standort.
- Export und Löschung in Selbstbedienung für jeden Benutzer; ZIP-Export des gesamten Portals für Administratoren (Abschnitt 10).
- Der Quellcode ist offen (AGPL-3.0), sodass jeder prüfen kann, wie er funktioniert.
Anlage 2 — Unterauftragsverarbeiter
Der Verantwortliche genehmigt die folgenden Unterauftragsverarbeiter (Abschnitt 9). Dieselbe Liste ist zusammen mit Dienstleistern, die die Personenbezogenen Daten nicht verarbeiten, veröffentlicht in der Datenschutzerklärung.
| Auftragsverarbeiter | Zweck | Datenkategorien | Standort |
|---|---|---|---|
| Hetzner Online GmbH | Anwendungshosting und Datenbank (VPS); Object Storage für hochgeladene Dateien; Datenbank-Backups | Alle Kundendaten, einschließlich Zeichnungen und anderer hochgeladener Dateien | DE (EU) |
| Brevo (Sendinblue SAS) | Zustellung transaktionaler E-Mails | E-Mail des Empfängers, Name, Nachrichtentext | FR (EU) |