Vertrag zur Auftragsverarbeitung
Diese Vereinbarung gilt zwischen dem Kunden einer Mehrplatz-Lizenz (nachfolgend Verantwortlicher) und
NDECS Education & Connection Services | Buhlinger & Penkwitt GbR
Kronenstraße 3
76133 Karlsruhe
(nachfolgend Auftragsverarbeiter).
Sie ergänzt die Allgemeinen Geschäftsbedingungen und geht diesen im Umfang ihres Regelungsbereichs vor. Sie kommt mit der Bestellung einer Mehrplatz-Lizenz zustande und ist Voraussetzung dafür, dass ein Platz belegt werden kann.
§ 1 Gegenstand und Weisungsbindung
Der Auftragsverarbeiter verarbeitet personenbezogene Daten der vom Verantwortlichen berechtigten Personen ausschließlich zu den in Anlage 1 genannten Zwecken und nur auf dokumentierte Weisung des Verantwortlichen. Als Weisung gelten diese Vereinbarung, die AGB und die Einstellungen, die der Verantwortliche in der Platzverwaltung vornimmt.
Weitere Weisungen erteilt der Verantwortliche in Textform an info@mysterapp.com. Hält der Auftragsverarbeiter eine Weisung für rechtswidrig, weist er unverzüglich darauf hin und darf ihre Ausführung aussetzen, bis der Verantwortliche sie bestätigt.
Eine Übermittlung in ein Drittland erfolgt nur, soweit sie in Anlage 3 vorgesehen ist oder der Verantwortliche sie anweist.
Die Vereinbarung läuft, solange die Lizenz besteht, und endet mit ihr.
§ 2 Pflichten des Auftragsverarbeiters
- Er verpflichtet alle Personen, die Zugang zu den Daten haben, schriftlich zur Vertraulichkeit, soweit sie nicht bereits einer gesetzlichen Verschwiegenheitspflicht unterliegen.
- Er trifft die technischen und organisatorischen Maßnahmen nach Art. 32 DSGVO, die in Anlage 2 beschrieben sind, und hält sie während der Laufzeit aufrecht. Änderungen sind zulässig, solange das Schutzniveau nicht unterschritten wird.
- Er führt ein Verzeichnis der Verarbeitungstätigkeiten nach Art. 30 Abs. 2 DSGVO.
- Er unterstützt den Verantwortlichen bei Anfragen betroffener Personen nach Art. 12 bis 23 DSGVO. Wendet sich eine betroffene Person unmittelbar an ihn, leitet er die Anfrage unverzüglich weiter und beantwortet sie nicht selbst.
- Er unterstützt den Verantwortlichen bei der Einhaltung der Art. 32 bis 36 DSGVO, insbesondere bei einer Datenschutz-Folgenabschätzung.
- Er berichtigt, löscht oder sperrt Daten nur auf Weisung – oder soweit Gesetz oder diese Vereinbarung es vorsehen.
§ 3 Unterauftragsverarbeiter
Der Verantwortliche erteilt eine allgemeine Genehmigung für die in Anlage 3 genannten Unterauftragsverarbeiter.
Einen Wechsel oder die Hinzuziehung eines weiteren Unterauftragsverarbeiters teilt der Auftragsverarbeiter mindestens vier Wochen vorher in Textform mit. Der Verantwortliche kann innerhalb von zwei Wochen aus einem wichtigen datenschutzrechtlichen Grund widersprechen. Hält der Auftragsverarbeiter an der Änderung fest, kann der Verantwortliche die Lizenz zum Wirksamwerden der Änderung außerordentlich kündigen; bereits gezahlte Beträge werden anteilig erstattet.
Der Auftragsverarbeiter verpflichtet jeden Unterauftragsverarbeiter auf Pflichten, die denen dieser Vereinbarung entsprechen, und haftet für ihn wie für eigenes Handeln.
§ 4 Verletzung des Schutzes personenbezogener Daten
Wird dem Auftragsverarbeiter eine Verletzung des Schutzes personenbezogener Daten bekannt, meldet er sie dem Verantwortlichen unverzüglich, spätestens innerhalb von 24 Stunden ab Kenntnis, in Textform. Die Meldung enthält, soweit bekannt, Art des Vorfalls, Kategorien und ungefähre Zahl der betroffenen Personen und Datensätze, die wahrscheinlichen Folgen und die getroffenen Gegenmaßnahmen.
Die Meldung an die Aufsichtsbehörde nach Art. 33 DSGVO und die Benachrichtigung der betroffenen Personen nach Art. 34 DSGVO obliegen dem Verantwortlichen.
§ 5 Nachweise und Kontrollen
Der Auftragsverarbeiter stellt dem Verantwortlichen auf Anfrage alle Informationen zur Verfügung, die zum Nachweis der Einhaltung des Art. 28 DSGVO erforderlich sind, und ermöglicht Überprüfungen einschließlich Inspektionen.
Eine Überprüfung vor Ort wird mit angemessenem Vorlauf, in der Regel zwei Wochen, zu den üblichen Geschäftszeiten und ohne Störung des Betriebsablaufs abgestimmt. Sie findet höchstens einmal jährlich statt, es sei denn, es besteht ein konkreter Anlass. Der Verantwortliche trägt die Kosten seiner Prüfung.
§ 6 Löschung und Rückgabe
Nach Ende der Lizenz löscht der Auftragsverarbeiter die im Auftrag verarbeiteten Daten oder gibt sie zurück – nach Wahl des Verantwortlichen –, soweit keine gesetzliche Aufbewahrungspflicht entgegensteht. Der Verantwortliche teilt seine Wahl innerhalb von 30 Tagen nach Vertragsende mit; danach wird gelöscht.
Abgrenzung: Das Nutzerkonto und der Lernstand der einzelnen Person werden dabei nicht gelöscht. Sie gehören zum eigenen Vertragsverhältnis dieser Person mit dem Auftragsverarbeiter und bestehen fort, damit sie nach dem Ende des Lizenzplatzes selbst weiterlernen kann. Gelöscht wird die Verknüpfung zum Betrieb und dessen Einsichtsrecht.
Sicherungskopien der Datenbank werden nach 30 Tagen, Sicherungen des ganzen Servers nach 7 Tagen turnusmäßig überschrieben; bis dahin bleiben sie gegen Zugriff geschützt und werden nicht ausgewertet.
§ 7 Pflichten des Verantwortlichen
Der Verantwortliche ist für die Rechtmäßigkeit der Verarbeitung und für die Wahrung der Rechte der betroffenen Personen verantwortlich. Er unterrichtet die berechtigten Personen darüber, welche Auswertungen ihres Lernstands er einsehen kann, und stellt – wo erforderlich – die Beteiligung der Arbeitnehmervertretung sicher.
Er benennt eine Person, die für Weisungen und Rückfragen erreichbar ist, und hält deren Kontaktdaten aktuell.
§ 8 Schlussbestimmungen
Änderungen dieser Vereinbarung bedürfen der Textform. Ist eine Bestimmung unwirksam, bleibt die Vereinbarung im Übrigen wirksam. Es gilt deutsches Recht.
Anlage 1 – Gegenstand der Verarbeitung
| Zweck | Bereitstellung der Lern-App für die vom Verantwortlichen berechtigten Personen, Verwaltung der Lizenzplätze und Bereitstellung der Lernstandsauswertung für den Verantwortlichen |
|---|---|
| Art der Verarbeitung | Erheben, Speichern, Auswerten, Anzeigen, Übermitteln an den Verantwortlichen und Löschen |
| Betroffene Personen | Auszubildende, Beschäftigte und Lernende des Verantwortlichen, die einen Lizenzplatz belegen |
| Datenarten | Name, E-Mail-Adresse, Datum der Platzbelegung, Lernstand (beantwortete Karten, Zeitpunkte, Sicherheitsgrad, daraus abgeleitete Auswertungen), Gerätekennungen und -namen, Zeitpunkt der letzten Nutzung |
| Besondere Kategorien | Keine. Daten nach Art. 9 DSGVO werden nicht erhoben und dürfen nicht eingegeben werden. |
| Dauer | Laufzeit der Lizenz, danach nach § 6 dieser Vereinbarung |
Anlage 2 – Technische und organisatorische Maßnahmen
Stand: September 2026. Die Maßnahmen werden fortgeschrieben; das Schutzniveau wird dabei nicht unterschritten.
Vertraulichkeit
- Zutritt: Server und Datenbank laufen in einem Rechenzentrum der Hetzner Online GmbH in der EU. Zutritt, Videoüberwachung und Zugangskontrolle zu den Räumen stellt Hetzner als Unterauftragsverarbeiter sicher (Informationssicherheits-Management nach ISO/IEC 27001).
- Zugang: Anmeldung mit E-Mail und Passwort. Passwörter werden ausschließlich als bcrypt-Hash gespeichert, niemals im Klartext. Zugriffstoken laufen nach 30 Minuten ab; die Anmeldung wird über ein Token gehalten, das gegen Auslesen durch Skripte gesperrt ist und nach 30 Tagen verfällt. Angemeldete Geräte sind je Konto einsehbar und einzeln abmeldbar. Der Zugang zum Server selbst ist nur mit SSH-Schlüssel möglich, nicht mit Passwort.
- Zugriff: Rollentrennung zwischen Lernenden, Werkstattleitung und Verwaltung. Die Platzverwaltung eines Betriebs zeigt ausschließlich Daten der Personen, die einen Platz seiner Lizenz belegen. Verwaltungsfunktionen stehen nur Konten mit der Rolle „Verwaltung“ offen; die Rolle wird bei jeder Anfrage neu geprüft und lässt sich sofort entziehen.
- Netzzugang: Eine Firewall vor dem Server lässt nur HTTPS (und HTTP zur Weiterleitung auf HTTPS) von außen durch; der Verwaltungszugang per SSH ist auf einzelne feste Adressen beschränkt. Die Datenbank ist nicht aus dem Internet erreichbar, sondern nur innerhalb des Container-Netzes für die Anwendung. Der einzige Eingang ist ein Reverse-Proxy, der nur die vorgesehenen Adressen an die Anwendung weiterreicht.
- Trennung: Daten verschiedener Betriebe sind über die Lizenzzuordnung logisch getrennt; ein Zugriff über die eigene Lizenz hinaus ist nicht vorgesehen.
Integrität
- Übertragung: Der Zugang erfolgt ausschließlich verschlüsselt über HTTPS; die Verschlüsselung endet erst auf unserem Server.
- Eingabe: Sicherheitsrelevante Ereignisse – Registrierung, Anmeldung, Entfernen eines Geräts, Prüfung eines Abos, Kontolöschung und Eingriffe der Verwaltung – werden mit Zeitpunkt protokolliert und nach 90 Tagen gelöscht.
- Missbrauchsabwehr: Begrenzung der Anfragen je Zeitfenster, besonders eng auf den Anmeldewegen, sowie gehärtete HTTP-Kopfzeilen.
Verfügbarkeit und Belastbarkeit
- Tägliche Sicherung der Datenbank, Aufbewahrung 30 Tage, dazu eine tägliche Sicherung des ganzen Servers durch Hetzner, Aufbewahrung 7 Tage. Fehlgeschlagene Sicherungen werden gemeldet. Die Wiederherstellung wird regelmäßig erprobt.
- Die Lerninhalte liegen auf dem Gerät der Nutzer vor. Ist der Dienst vorübergehend nicht erreichbar, kann weitergelernt werden; der Lernstand wird nachträglich abgeglichen.
- Der Dienst überwacht seine Datenbankverbindung und meldet sich als gestört, wenn sie fehlt.
Verfahren zur Überprüfung
- Diese Maßnahmen werden mindestens jährlich und bei jeder wesentlichen Änderung an Betrieb oder Architektur überprüft.
- Unterauftragsverarbeiter werden vor Einsatz auf ihre Datenschutzmaßnahmen geprüft und vertraglich verpflichtet.
- Die Verarbeitung erfolgt ausschließlich weisungsgebunden (§ 1).
Anlage 3 – Genehmigte Unterauftragsverarbeiter
| Unternehmen | Sitz | Zweck | Daten |
|---|---|---|---|
| Hetzner Online GmbH | Gunzenhausen, Deutschland; Rechenzentrum in der EU | Server und Rechenzentrum für Website, Schnittstelle und Datenbank, Namensauflösung, Sicherungen | alle Daten der Verarbeitung (Konten, Lernstände, Lizenzdaten, Protokolle) |
| Apple Distribution International Ltd. | Irland, Mutterunternehmen in den USA | Abwicklung von Einzelabos im App Store | Kennung des Kaufvorgangs, Laufzeit des Abos |
| Google Ireland Ltd. | Irland, Mutterunternehmen in den USA | Abwicklung von Einzelabos im Play Store | Kennung des Kaufvorgangs, Laufzeit des Abos |
Soweit dabei Daten in die USA gelangen, stützt sich die Übermittlung auf einen Angemessenheitsbeschluss der Europäischen Kommission (EU-U.S. Data Privacy Framework) oder, wo dieser nicht greift, auf Standardvertragsklauseln nach Art. 46 Abs. 2 lit. c DSGVO.
Kerndaten nur in der EU: Konten, Lernstände und Lizenzdaten liegen ausschließlich auf dem gemieteten Server bei Hetzner in der EU. Apple und Google erhalten nur die Daten zum jeweiligen Kauf.
Stand: September 2026