Third Party Index

Snapshot 73141

Document
Data processing addendum
URL
https://annexes.plusserver.com/AV/PS_AV_Vertrag_Kunden_DE_v1.8.4.pdf
Fetched
HTTP status
200
Content type
application/pdf
Fetch mode
pdf
Size
357036 bytes
SHA-256 (raw)
21e0fdc828cbceeab50533fade8970a158cb98e6540b0d7619c64b59e2676cb7
SHA-256 (normalized text)
a39512526508109af8670b1be946650571b2f500a5ac4a27106836453f9ce474

Normalized text

Scripts and page chrome removed; this is what change detection compares.

Vertrag zur Auftragsverarbeitung
gemäß Art. 28 DSGVO

zwischen der                    und

plusserver gmbh                 _________________________________________________
Venloer Str. 47
50672 Köln                      _________________________________________________

(nachfolgend „Auftragnehmer“)   _________________________________________________

                                _________________________________________________

                                (nachfolgend „Auftraggeber“)

Version: DE – v1.8.4
Stand: 7. Mai 2024                                                      Seite 1 von 7
Inhaltsverzeichnis

1.    Gegenstand und Dauer dieses AV-Vertrags (Art. 28 Abs. 1 DSGVO) ............................................................. 3

2.    Umfang, Art und Zweck der Verarbeitung, Art der Daten und Kategorien der betroffenen Personen
      (Art. 28 Abs. 3 S. 1 DSGVO) ...................................................................................................................................... 3

3.    Technische und organisatorische Maßnahmen (Art. 32 DSGVO) ............... Fehler! Textmarke nicht definiert.

4.    Rechte der Betroffenen ......................................................................................................................................... 4

5.    Pflichten des Auftragnehmers ............................................................................................................................. 4

6.    Unterauftragsverhältnisse (Art. 28 Abs. 2 und 4 DSGVO) ................................................................................ 5

7.    Kontrollrechte des Auftraggebers ....................................................................................................................... 5

8.    Mitteilungspflichten bei Verstößen des Auftragnehmers oder bei ihm beschäftigter Personen gegen
      Datenschutzvorschriften oder gegen den Auftrag .......................................................................................... 6

9.    Weisungsbefugnisse des Auftraggebers (Art. 29 i.V.m. Art. 28 DSGVO) ...................................................... 6

10.   Löschung von Daten (Art. 28 Abs. 3 lit. g DSGVO) ............................................................................................ 6

                                                                                                                                                            Seite 2 von 7
1.    Gegenstand und Dauer dieses AV-Vertrags (Art. 28 Abs. 1 DSGVO)
1.1   Gegenstand dieser Auftragsverarbeitungsvereinbarung nach Art. 28 DSGVO (nachfolgend „AV-Ver-
      trag“) ist die Bereitstellung von IT-Systemen und weiterer Leistungen durch den Auftragnehmer im
      Auftrag des Auftraggebers in dem zwischen den Parteien im Hauptvertrag (nachfolgend "Hauptver-
      trag") vereinbarten Umfang, soweit hierbei personenbezogene Daten des Auftraggebers als Verant-
      wortlicher bzw. als Auftragsverarbeiter für seine Kunden durch den Auftragnehmer als Auftragsver-
      arbeiter bzw. als weiterer Auftragsverarbeiter verarbeitet werden. Im Zuge der Leistungserbringung
      des Auftragnehmers auf Grundlage des Hauptvertrags als Dienstleister für die Bereitstellung und den
      Support von IT-Systemen kann ein Zugriff auf personenbezogene Daten des Auftraggebers nicht aus-
      geschlossen werden.
1.2   Die Dauer dieses AV-Vertrags (Laufzeit) richtet sich nach der Laufzeit des Hauptvertrages. Der AV-
      Vertrag endet, wenn der Auftraggeber keine IT-Leistungen des Auftragnehmers auf Grundlage des
      Hauptvertrags mehr in Anspruch nimmt.

2.    Umfang, Art und Zweck der Verarbeitung, Art der Daten und Kategorien
      der betroffenen Personen (Art. 28 Abs. 3 S. 1 DSGVO)
2.1   Umfang, Art und Zweck der vorgesehenen Erhebung, Verarbeitung oder Nutzung von Daten

      Umfang, Art und Zweck der Zugriffsmöglichkeit des Auftragnehmers auf Daten des Auftraggebers
      ergeben sich aus den mit dem Auftragnehmer im Hauptvertrag vereinbarten IT-Leistungen. Zugriffs-
      möglichkeiten bestehen in diesem Rahmen insbesondere:

      •   im Falle der Bereitstellung von dedizierten und virtuellen IT-Systemen (wie z.B. Server, Switches,
          Router und dort betriebenen Anwendungen (Betriebssysteme, Datenbanken, Backup-Lösungen,
          Storage-Umgebungen),
      •   im Falle der technischen Administration der IT-Systeme,
      •   im Falle der sonstigen Support-Tätigkeiten für IT-Systeme (z.B. proaktives Monitorings),
      •   im Falle der Betreuung von dem Auftraggeber betriebene Firewalls (Log-Files), Loadbalancern,
          Routern und anderen Netzwerkkomponenten.

      Zum Zwecke der Vertragserfüllung kann ein Zugriff des Auftragnehmers auf die unter Ziff. 2.2 aufge-
      führten Daten nicht ausgeschlossen werden.

2.2   Art der Daten

      Die von der Auftragstätigkeit betroffenen Datenkategorien sind:

          Personenstammdaten (Vorname, Name),                   Leistungsdaten,
          Adress- und Kommunikationsdaten                       Finanzdaten,
          (E-Mail-Adresse, Telefon, IP-Adressen, etc.),         Transaktionsdaten,
          Mitarbeiter-/ Personalverwaltungsdaten,               Auskunftsdaten,
          Angebots- und Vertragsdaten,                          Qualifikationsdaten,
          Bankverbindungs- und Kontodaten,                      Videoaufzeichnungsdaten,
          Abrechnungsdaten,                                     Gesundheitsdaten,

          Sonstige Art der Daten: _______________________________________________________________________

          Andere besondere Kategorien personenbezogener Daten (Art. 9 DSGVO): _____________________

2.3   Kategorien der betroffenen Personen

      Die durch den Umgang mit ihren Daten im Rahmen dieses AV-Vertrags betroffenen Personen sind:

                                                                                                     Seite 3 von 7
         Kunden und Interessenten (Mitarbeiter von             ehemalige Mitarbeiter,
         Kunden, sonstige Kundenkontakte, etc.),               Bewerber,
         Lieferanten (Mitarbeiter von Lieferanten, sons-       Berater / Rechtsanwälte,
         tige Lieferantenkontakte, etc.),                      Makler / Vermittler,
         Logfiles von Webseitenbesuchern,                      Mieter,
         Mitarbeiter,                                          Gesellschafter,
         Auszubildende / Praktikanten,                         Pressevertreter,

        Sonstige Kategorien betroffener Personen: ___________________________________________________

3.    Technische und organisatorische Maßnahmen (Art. 32 DSGVO)
3.1   Der Auftragnehmer gewährleistet die im Rahmen der ordnungsgemäßen Abwicklung des Auftrags
      erforderlichen technischen und organisatorischen Maßnahmen gem. Art. 32 DSGVO. Die von dem
      Auftragnehmer insoweit ausgewählten Maßnahmen sind in der Anlage 1 „Technische und organisa-
      torische Maßnahmen“ dokumentiert und sind Bestandteil dieser Vereinbarung.

3.2   Die Parteien sind sich einig, dass die technischen und organisatorischen Maßnahmen dem techni-
      schen Fortschritt und der Weiterentwicklung unterliegen. Insoweit ist es dem Auftragnehmer gestat-
      tet, alternative adäquate Maßnahmen umzusetzen. Er wird den Auftraggeber hierüber auf Anfrage
      informieren und sicherstellen, dass das Sicherheitsniveau der festgelegten Maßnahme nicht unter-
      schritten wird. Der Auftragnehmer hat die Sicherheit gemäß Artt. 28 Abs. 3 lit. c, 32 DSGVO in Verbin-
      dung mit Art. 5 Abs. 1 und 2 DSGVO herzustellen. Insgesamt handelt es sich bei den zu treffenden
      Maßnahmen um Maßnahmen der Datensicherheit und zur Gewährleistung eines dem Risiko ange-
      messenen Schutzniveaus hinsichtlich der Vertraulichkeit, der Integrität, der Verfügbarkeit sowie der
      Belastbarkeit der Systeme. Wesentliche Änderungen sind zu dokumentieren.

3.3   Der Auftragnehmer ermöglicht und unterstützt die Prüfung der Umsetzung der vereinbarten Maß-
      nahmen vor Beginn sowie während der Verarbeitung und informiert den Auftraggeber auf dessen
      Anfrage über die an einem Datenverarbeitungsstandort implementierten technischen und organisa-
      torischen Maßnahmen.

4.    Rechte der Betroffenen
4.1   Die Rechte der durch den Datenumgang bei dem Auftragnehmer betroffenen Personen, insbeson-
      dere auf Berichtigung, Löschung und Sperrung, sind gegenüber dem Auftraggeber geltend zu ma-
      chen. Er ist allein verantwortlich für die Wahrung dieser Rechte.

4.2   Der Auftragnehmer ist verpflichtet, im Rahmen seiner Tätigkeit für den Auftraggeber an ihn gerich-
      tete Ersuche Betroffener zur sachgerechten Bearbeitung unverzüglich an den Auftraggeber weiter-
      zuleiten. Er ist nicht berechtigt, diese Ersuche ohne Abstimmung mit dem Auftraggeber selbständig
      zu bescheiden.

4.3   Der Auftragnehmer hat den Auftraggeber bei der Umsetzung der Rechte der Betroffenen nach Ka-
      pitel III der DSGVO, insbesondere im Hinblick auf Berichtigung, Sperrung und Löschung, Benachrich-
      tigung und Auskunftserteilung im Rahmen der technischen Möglichkeiten der vereinbarten Leistung
      zu unterstützen.

5.    Pflichten des Auftragnehmers
      Der Auftragnehmer hat bezogen auf diesen Auftrag insbesondere folgende Pflichten gemäß
      Art. 28-33 DSGVO:

                                                                                                   Seite 4 von 7
      •   Schriftliche Bestellung eines Datenschutzbeauftragten, der seine Tätigkeit gemäß Artt. 37, 38
          DSGVO ausüben kann. Dessen Kontaktdaten werden dem Auftraggeber auf Anforderung, zum
          Zweck der direkten Kontaktaufnahme, mitgeteilt.

      •   Die Wahrung der Vertraulichkeit entsprechend Artt. 28 Abs. 3 S. 2 lit. b, 29, 32 Abs. 4 DSGVO. Alle
          Personen, die auftragsgemäß auf die unter Ziff. 2.2 aufgeführten Daten des Auftraggebers zugrei-
          fen könnten, müssen auf die Vertraulichkeit verpflichtet und über die sich aus diesem Auftrag er-
          gebenden besonderen Datenschutzpflichten sowie die bestehende Weisungs- bzw. Zweckbin-
          dung belehrt werden.

      •   Die Umsetzung und Einhaltung aller für diesen Auftrag notwendigen technischen und organisa-
          torischen Maßnahmen entsprechend Art. 32 DSGVO.

      •   Die unverzügliche Information des Auftraggebers über Kontrollhandlungen und Maßnahmen der
          Aufsichtsbehörde, soweit sie sich auf diesen Auftrag beziehen. Dies gilt auch, soweit eine zustän-
          dige Behörde im Rahmen eines Ordnungswidrigkeits- und Strafverfahrens in Bezug auf die Ver-
          arbeitung personenbezogener Daten bei dem Auftragnehmer ermittelt.

      •   Die Durchführung der Auftragskontrolle mittels Prüfungen durch den Auftragnehmer im Hinblick
          auf die Vertragsausführung bzw. -erfüllung, insbesondere Einhaltung und ggf. notwendige Anpas-
          sung von Regelungen und Maßnahmen zur Durchführung des Auftrags.

6.    Unterauftragsverhältnisse (Art. 28 Abs. 2 und 4 DSGVO)
6.1   Der Auftraggeber ist grundsätzlich damit einverstanden, dass der Auftragnehmer an sorgfältig aus-
      gewählte Drittunternehmen Unteraufträge erteilt, insbesondere, aber nicht ausschließlich, für die Be-
      reiche Wartung und Installation der Rechenzentrumsinfrastruktur, Telekommunikationsdienstleis-
      tungen, Benutzerservice, Personaldienstleister, Prüfer und Entsorgung von Datenträgern. Die Liste
      der zum gegenwärtigen Zeitpunkt eingesetzten Subunternehmer ist dieser Vereinbarung als An-
      lage 2 beigefügt. Der Auftragnehmer trägt dafür Sorge, dass dem Auftraggeber eine aktuelle Liste
      der eingesetzten Unterauftragnehmer („Subunternehmerliste“) im Kundenportal stets zum Abruf zur
      Verfügung steht. Der Auftragnehmer wird dem Auftraggeber die Information über die Hinzuziehung
      oder Ersetzung von weiteren Unterauftragnehmern so früh wie möglich in Textform mitteilen.

6.2   Der Auftragnehmer hat bei der Vergabe von Unteraufträgen die Anforderungen der DSGVO zu be-
      achten und die vertragliche Vereinbarung mit dem Unterauftragnehmer so zu gestalten, dass sie den
      in dieser Vereinbarung festgelegten Datenschutzanforderungen zwischen Auftragnehmer und Auf-
      traggeber und den Vorgaben der DSGVO entsprechen.

7.    Kontrollrechte des Auftraggebers
7.1   Der Auftraggeber hat das Recht, im Benehmen mit dem Auftragnehmer die Auftragskontrolle durch-
      zuführen oder durch im Einzelfall zu benennende Prüfer durchführen zu lassen. Er hat das Recht, sich
      durch Stichprobenkontrollen nach rechtzeitiger vorheriger Anmeldung (3 Wochen) zu den üblichen
      Geschäftszeiten ohne Störung des Betriebsablaufs von der Einhaltung dieser Vereinbarung durch
      den Auftragnehmer in seinem Geschäftsbetrieb zu überzeugen. Der Auftragnehmer verpflichtet sich,
      dem Auftraggeber auf Anforderung die zur Wahrung seiner Verpflichtung zur Auftragskontrolle er-
      forderlichen Auskünfte zu geben und die entsprechenden Nachweise verfügbar zu machen. Kosten,
      die dem Auftragnehmer durch ihre Unterstützungshandlung entstehen, sind ihm im angemessenen
      Umfang zu erstatten.

7.2   Im Hinblick auf die Kontrollverpflichtungen des Auftraggebers nach Art. 28 Abs. 1 DSGVO vor Beginn
      der Datenverarbeitung und während der Laufzeit des Auftrags stellt der Auftragnehmer sicher, dass
      der Auftraggeber sich von der Einhaltung der getroffenen technischen und organisatorischen Maß-
      nahmen überzeugen kann.

                                                                                                    Seite 5 von 7
7.3    Der Auftragnehmer verpflichtet sich, dem Auftraggeber auf Anforderung die zur Wahrung seiner bei
       der Verarbeitung der oben genannten Daten bestehenden Verpflichtung zur Auftragskontrolle erfor-
       derlichen Auskünfte zu geben und Nachweise zu führen. Dies gilt auch, soweit der Auftragnehmer
       die Kontrolle seiner Unterauftragnehmer für den Auftraggeber durchführt.

8.     Mitteilungspflichten bei Verstößen des Auftragnehmers oder bei ihm
       beschäftigter Personen gegen Datenschutzvorschriften oder gegen
       den Auftrag
8.1    Stellt der Auftragnehmer fest, dass bei ihm gespeicherte auftragsrelevante Daten des Auftraggebers
       unrechtmäßig übermittelt oder auf sonstige Weise Dritten unrechtmäßig zur Kenntnis gelangt sind,
       hat er dies ohne Ansehen auf die Verursachung dem Auftraggeber mitzuteilen.

8.2    Dies gilt auch beim Verdacht auf sonstige Verletzungen gegen Vorschriften zum Schutz personen-
       bezogener Daten oder anderen Unregelmäßigkeiten beim Umgang mit den relevanten Daten des
       Auftraggebers.

8.3    Soweit den Auftraggeber Pflichten nach Artt. 32-36 DSGVO treffen, z.B. im Falle des Abhandenkom-
       mens oder der unrechtmäßigen Übermittlung oder Kenntniserlangung von personenbezogenen Da-
       ten durch Dritte, hat der Auftragnehmer ihn hierbei im Rahmen des Charakters der durch den Auf-
       tragnehmer erbrachten Leistung zu unterstützen.

8.4    Der Auftraggeber informiert den Auftragnehmer, wenn er Fehler oder Unregelmäßigkeiten bei der
       Prüfung der Auftragsergebnisse feststellt.

9.     Weisungsbefugnisse des Auftraggebers (Art. 29 i.V.m. Art. 28 DSGVO)
9.1    Für die Beurteilung der Zulässigkeit der Erhebung, Verarbeitung oder Nutzung sowie für die Wah-
       rung der Rechte der Betroffenen in Kapitel III der DSGVO ist allein der Auftraggeber verantwortlich.

9.2    Der Umgang mit den Daten erfolgt ausschließlich im Rahmen der getroffenen Vereinbarungen. Der
       Auftraggeber ist berechtigt, dokumentierte Weisungen über Art und Umfang der Datenverarbeitung
       im Hinblick auf die Umsetzung von Datenschutzanforderungen zu erteilen. Die Weisungen bedürfen
       grundsätzlich der Textform. Mündliche Weisungen bestätigt der Auftraggeber unverzüglich (mind.
       Textform).

9.3    Ist der Auftragnehmer der Ansicht, dass eine Weisung gegen die DSGVO oder andere Vorschriften
       über den Datenschutz verstößt, hat er den Auftraggeber unverzüglich darauf hinzuweisen. Er ist be-
       rechtigt, die Durchführung der entsprechenden Weisung so lange auszusetzen, bis sie durch den
       Auftraggeber bestätigt oder geändert wird.

9.4    Der Auftragnehmer verwendet die Daten für keine anderen Zwecke und ist insbesondere nicht be-
       rechtigt, sie an Dritte weiterzugeben. Kopien und Duplikate werden ohne Wissen des Auftraggebers
       nicht erstellt. Hiervon ausgenommen sind Sicherheitskopien, soweit sie zur Gewährleistung einer ord-
       nungsgemäßen Datenverarbeitung erforderlich sind, sowie technisch erforderliche Datenreplikatio-
       nen im Rahmen einer verteilten, standortübergreifenden Cloud-Nutzung.

9.5    Regelungen über eine etwaige Vergütung von Mehraufwänden, die durch ergänzende Weisungen
       des Auftraggebers an den Auftragnehmer entstehen, bleiben unberührt.

10.    Löschung von Daten (Art. 28 Abs. 3 lit. g DSGVO)
10.1   Nach Abschluss der vertraglichen Arbeiten oder früher nach Aufforderung durch den Auftraggeber –
       spätestens mit Beendigung der Leistungsvereinbarung – hat der Auftragnehmer sämtliche in seinen
       Besitz gelangten Unterlagen, erstellte Verarbeitungs- und Nutzungsergebnisse sowie Datenbe-
       stände, die im Zusammenhang mit dem Auftragsverhältnis stehen und einen Personenbezug zulas-
       sen könnten, dem Auftraggeber auszuhändigen oder datenschutzgerecht zu vernichten. Gleiches gilt
       für Test- und Ausschussmaterial.

                                                                                                  Seite 6 von 7
10.2   Zu einem Datenträgeraustausch zwischen den Beteiligten dieser Auftragsverarbeitung kommt es
       nicht. Insoweit ist eine Regelung der Rückgabe nicht erforderlich.

10.3   Dokumentationen, die dem Nachweis der ordnungsgemäßen Datenverarbeitung dienen, sind durch
       den Auftragnehmer entsprechend der jeweiligen Aufbewahrungsfristen über das Vertragsende hin-
       aus aufzubewahren. Er kann sie zu seiner Entlastung bei Vertragsende dem Auftraggeber übergeben.

       Ort, Datum                                    Ort, Datum

       Auftraggeber                                  Auftragnehmer (plusserver gmbh)

       Anlage 1: Technische und organisatorische Maßnahmen
       (https://publicdocs.de-2.s3.psmanaged.com/AV/PS_AV_TOMs_DE_v4.8.1.pdf)

       Anlage 2: Subunternehmerliste
       (https://publicdocs.de-2.s3.psmanaged.com/AV/PS_AV_Subunternehmerliste_DE_V2.13.pdf)

                                                                                              Seite 7 von 7