gemäß Art. 28 DSGVO zwischen dem Kunden als Verantwortlichem (nachfolgend „Auftraggeber“) und ModulHero als Auftragsverarbeiter (nachfolgend „Auftragnehmer“). Dieser Vertrag ist Bestandteil jedes Nutzungsvertrags über ModulHero und wird mit Annahme der AGB bei der Registrierung geschlossen.
1. Gegenstand und Dauer
Der Auftragnehmer verarbeitet personenbezogene Daten im Auftrag des Auftraggebers ausschließlich zur Bereitstellung der Software ModulHero (Speicherung, Anzeige, Verarbeitung nach den Funktionen der gebuchten Module, Datensicherung, Support). Die Dauer entspricht der Laufzeit des Nutzungsvertrags einschließlich der Frist zur Rückgabe und Löschung.
2. Art der Daten und Kreis der Betroffenen
Datenarten
- Stamm- und Kontaktdaten (Name, Anschrift, Telefon, E-Mail)
- Vertrags-, Angebots-, Rechnungs- und Zahlungsdaten
- Projekt- und Einsatzdaten, Bautagebuch, Dokumente und Fotos
- Beschäftigtendaten (z. B. Personalstammdaten, Arbeitszeiten, Einsatzplanung, Abwesenheiten, je nach gebuchten Modulen auch Vergütungsdaten)
- Fahrzeug- und Fahrtenbuchdaten
- Nutzungs- und Protokolldaten der Nutzer (Anmeldung, Änderungsprotokoll)
Die Verarbeitung besonderer Kategorien nach Art. 9 DSGVO (z. B. Gesundheitsdaten im Zusammenhang mit Arbeitsunfähigkeit) erfolgt nur, soweit der Auftraggeber entsprechende Funktionen nutzt; der Auftraggeber stellt die Rechtmäßigkeit sicher.
Betroffene
- Kunden, Interessenten, Lieferanten und Ansprechpartner des Auftraggebers
- Beschäftigte, Auszubildende und Bewerber des Auftraggebers
- Nutzer der Software
3. Weisungen
Der Auftragnehmer verarbeitet die Daten nur auf dokumentierte Weisung des Auftraggebers. Die Weisungen ergeben sich aus dem Nutzungsvertrag und der Nutzung der Softwarefunktionen durch den Auftraggeber. Ist der Auftragnehmer der Ansicht, dass eine Weisung gegen Datenschutzrecht verstößt, informiert er den Auftraggeber unverzüglich. Eine Verarbeitung zu eigenen Zwecken des Auftragnehmers findet nicht statt.
4. Pflichten des Auftragnehmers
- Alle mit der Verarbeitung betrauten Personen sind auf Vertraulichkeit verpflichtet.
- Der Auftragnehmer trifft die technischen und organisatorischen Maßnahmen nach Art. 32 DSGVO gemäß Anlage (Ziffer 9).
- Der Auftragnehmer unterstützt den Auftraggeber bei der Erfüllung der Betroffenenrechte (Art. 15–22 DSGVO) sowie der Pflichten aus Art. 32–36 DSGVO.
- Verletzungen des Schutzes personenbezogener Daten meldet der Auftragnehmer dem Auftraggeber unverzüglich, möglichst innerhalb von 24 Stunden nach Bekanntwerden, mit den Angaben nach Art. 33 Abs. 3 DSGVO.
- Zugriffe des Supports auf die Daten des Auftraggebers erfolgen nur zur Bearbeitung von Anfragen oder Störungen und werden protokolliert.
5. Unterauftragsverarbeiter
Der Auftraggeber genehmigt den Einsatz folgender Unterauftragsverarbeiter:
- Contabo GmbH, Aschauer Straße 32a, 81549 München, Deutschland – Bereitstellung der Server (Infrastructure-as-a-Service), Standort: Rechenzentrum in der EU (Frankreich)
Über beabsichtigte Änderungen informiert der Auftragnehmer den Auftraggeber mindestens vier Wochen vorab in Textform. Der Auftraggeber kann aus wichtigem datenschutzrechtlichen Grund widersprechen; in diesem Fall steht beiden Parteien ein Sonderkündigungsrecht zu. Der Auftragnehmer verpflichtet Unterauftragsverarbeiter vertraglich auf ein gleichwertiges Schutzniveau. Eine Verarbeitung außerhalb der EU / des EWR findet nicht statt.
6. Kontrollrechte
Der Auftragnehmer weist die Einhaltung seiner Pflichten auf Anfrage durch geeignete Unterlagen nach. Der Auftraggeber kann nach rechtzeitiger Ankündigung (in der Regel 30 Tage) und zu den üblichen Geschäftszeiten Überprüfungen durchführen oder durch einen zur Verschwiegenheit verpflichteten Prüfer durchführen lassen, ohne den Betrieb unverhältnismäßig zu stören.
7. Rückgabe und Löschung
Nach Vertragsende stellt der Auftragnehmer die Daten 30 Tage zum Export bereit und löscht sie anschließend, sofern nicht eine gesetzliche Pflicht zur Speicherung besteht. Sicherungskopien werden im Rahmen des regulären Sicherungszyklus überschrieben. Die Löschung wird auf Anfrage bestätigt.
8. Haftung
Für die Haftung gilt Art. 82 DSGVO. Im Übrigen gelten die Haftungsregeln der AGB.
9. Anlage: Technische und organisatorische Maßnahmen (Art. 32 DSGVO)
Vertraulichkeit
- Zutrittskontrolle: Betrieb in einem professionellen Rechenzentrum des Hosters mit Zutrittskontrolle, Videoüberwachung und Sicherheitspersonal.
- Zugangskontrolle: Serverzugang nur für Administratoren über verschlüsselte SSH-Verbindungen; Nutzeranmeldung mit individuellen Konten, Passwörter als scrypt-Hash.
- Zugriffskontrolle: rollenbasiertes Berechtigungskonzept je Unternehmen; Mandantentrennung auf Datenbankebene (PostgreSQL Row-Level-Security); Anwendungszugriff mit eingeschränkter Datenbankrolle.
- Trennungskontrolle: logische Trennung der Daten jedes Auftraggebers; getrennte Test- und Produktivsysteme.
Integrität
- Weitergabekontrolle: Übertragung ausschließlich TLS-verschlüsselt (HTTPS, HSTS).
- Eingabekontrolle: Änderungsprotokoll mit Benutzer und Zeitpunkt, durch verkettete Prüfsummen gegen nachträgliche Veränderung gesichert; festgeschriebene Rechnungen sind unveränderbar (GoBD).
Verfügbarkeit und Belastbarkeit
- Tägliche Datensicherung der Datenbank sowie zusätzlich vor jeder Softwareaktualisierung; Aufbewahrung von 14 Generationen.
- Containerisierte Dienste mit Healthchecks und automatischem Neustart.
Verfahren zur regelmäßigen Überprüfung
- Einspielen von Sicherheitsupdates, Überprüfung der Maßnahmen bei wesentlichen Änderungen, datenschutzfreundliche Voreinstellungen (keine IP-Speicherung in der Anwendung, keine Tracking-Dienste).