Auftragsverarbeitungsvertrag
Gemäß Art. 28 DSGVO
Dieser Auftragsverarbeitungsvertrag regelt die Verarbeitung personenbezogener Daten durch KOPFFREI.IT im Rahmen der Erbringung von IT-Dienstleistungen und stellt die Einhaltung der Datenschutz-Grundverordnung (DSGVO) sicher.
Vertragsparteien
Auftragsverarbeiter:
KOPFFREI.IT
Jendrik Wuttke
Schichauweg 28a
12307 Berlin
Verantwortlicher (Auftraggeber):
[Name und Anschrift des Auftraggebers]
§ 1 Gegenstand und Dauer des Auftrags
KOPFFREI.IT verarbeitet personenbezogene Daten ausschließlich auf dokumentierte Weisung des Auftraggebers. Dieser Vertrag gilt für die gesamte Dauer der vertraglichen Zusammenarbeit.
§ 2 Art und Zweck der Verarbeitung
Die Verarbeitung erfolgt ausschließlich zur Erbringung der gemäß Anlage 1 beauftragten IT-Dienstleistungen.
§ 3 Kategorien personenbezogener Daten / betroffene Personen
Kategorien personenbezogener Daten sowie betroffene Personen ergeben sich aus Anlage 1.
§ 4 Verantwortlichkeiten
Der Auftraggeber bleibt voll verantwortlich für die Rechtmäßigkeit der Datenverarbeitung, für die Auswahl, Vollständigkeit und Wiederherstellbarkeit von Datensicherungen, für die Einhaltung gesetzlicher Aufbewahrungsfristen sowie für die Mitteilung relevanter Änderungen seiner Systeme.
§ 5 Pflichten des Auftragsverarbeiters
KOPFFREI.IT verarbeitet Daten ausschließlich gemäß Anlage 1 und wendet die in Anlage 2 beschriebenen technischen und organisatorischen Maßnahmen an. Verbesserungen der Sicherheitsmaßnahmen dürfen jederzeit erfolgen.
§ 6 Backup und Datenwiederherstellung
Ohne ausdrückliche Beauftragung übernimmt KOPFFREI.IT keine Verantwortung für Überwachung oder Prüfung von Backups. Wiederherstellungen erfolgen ausschließlich auf Auftrag und gegen Vergütung.
Keine Haftung für Datenverlust ohne explizite Übernahme der Backup-Verantwortung.
§ 7 Unterauftragsverhältnisse
Eingesetzte Unterauftragsverarbeiter/Tools ergeben sich aus Anlage 3. Der Auftraggeber kann innerhalb von 14 Tagen nach Benachrichtigung widersprechen, andernfalls gilt die Zustimmung als erteilt.
§ 8 Vertraulichkeit
Alle bei KOPFFREI.IT eingesetzten Personen mit Datenzugriff sind auf Vertraulichkeit verpflichtet und wurden entsprechend im Datenschutz geschult.
§ 9 Sicherheit der Verarbeitung (TOM)
Die gemäß Art. 32 DSGVO erforderlichen technischen und organisatorischen Maßnahmen (TOM) sind in Anlage 2 beschrieben und werden kontinuierlich dem Stand der Technik angepasst.
§ 10 Fernzugriff
Remote-Zugriffe stellen ausschließlich einen temporären Sichtzugang dar. Es erfolgt keine Speicherung von Daten aus Support-Sitzungen ohne ausdrückliche Weisung des Auftraggebers.
§ 11 Meldung von Datenschutzverletzungen
KOPFFREI.IT informiert den Auftraggeber unverzüglich über relevante Datenschutzverletzungen, die KOPFFREI.IT bekannt werden. Forensische Maßnahmen zur Aufklärung erfolgen kostenpflichtig nach gesonderter Beauftragung.
§ 12 Kontrollrechte
Nachweise über die Einhaltung der Pflichten erfolgen primär durch Dokumentationsnachweise und schriftliche Auskünfte. Vor-Ort-Kontrollen sind nur bei begründetem Verdacht und auf Kosten des Auftraggebers zulässig.
§ 13 Löschung und Rückgabe
Daten werden nach Vertragsende nur nach vollständiger Zahlung aller offenen Forderungen herausgegeben. Die Löschung erfolgt 4 Wochen nach Vertragsende, sofern keine gesetzlichen Aufbewahrungspflichten entgegenstehen.
Eine Haftung für Daten nach erfolgter Löschung ist ausgeschlossen.
§ 14 Haftung
Die Haftung von KOPFFREI.IT besteht nur bei Vorsatz oder grober Fahrlässigkeit. Bei leichter Fahrlässigkeit haftet KOPFFREI.IT nur für vertragstypische, vorhersehbare Schäden.
Die Gesamthaftung ist begrenzt auf die Höhe der in den letzten 12 Monaten gezahlten Vergütung, maximal jedoch 10.000 €. Eine Haftung für Ausfälle von Drittanbietern oder Datenverluste ohne übernommene Backup-Verantwortung ist ausgeschlossen.
Die Haftungsbeschränkungen gelten nicht für Schäden aus der Verletzung des Lebens, des Körpers oder der Gesundheit.
§ 15 Schlussbestimmungen
Änderungen und Ergänzungen dieses Vertrags bedürfen mindestens der Textform (z. B. E-Mail). Ohne unterschriebene Anlage 1 und Anlage 3 findet keine Datenverarbeitung statt.
Gerichtsstand ist Berlin. Es gilt deutsches Recht.
Unterschriften
KOPFFREI.IT
Ort, Datum:
Unterschrift:
Auftraggeber
Ort, Datum:
Unterschrift:
ANLAGE 1 – Leistungsumfang & Datenkategorien
Beauftragte Leistungen
Bitte ankreuzen, welche Leistungen beauftragt werden:
Verarbeitete Datenkategorien
Bitte ankreuzen, welche Datenkategorien verarbeitet werden:
Betroffene Personen
Bitte ankreuzen, welche Personengruppen betroffen sind:
ANLAGE 2 – Technische und organisatorische Maßnahmen (TOM)
Umgesetzte Sicherheitsmaßnahmen
Zugriffskontrolle
- Verschlüsselte Speicherung aller Zugangsdaten
- Zugriffskontrolle nach Need-to-Know-Prinzip
- Multi-Faktor-Authentifizierung (MFA) für administrative Zugänge
- Sichere Passwortverwaltung (verschlüsselt)
Übertragungskontrolle
- Ende-zu-Ende-verschlüsselte Remote-Verbindungen
- VPN-Tunneling für sensible Datenübertragungen
- TLS/SSL-Verschlüsselung für alle Verbindungen
Eingabekontrolle
- Protokollierung sicherheitsrelevanter Zugriffe
- Logging von administrativen Änderungen
- Nachvollziehbarkeit von Dateneingaben
Auftragskontrolle
- Dokumentierte Weisungen des Auftraggebers
- Klare Rollentrennung und Verantwortlichkeiten
- Vertragliche Regelung mit Subdienstleistern
Verfügbarkeitskontrolle
- Sicherheitsupdates und Patch-Management
- Monitoring kritischer Systeme
- Redundante Systeme und Backup-Strategien
Trennungskontrolle
- Trennung privater und dienstlicher Systeme
- Mandantentrennung bei Cloud-Diensten
- Getrennte Verarbeitung verschiedener Auftraggeber
Physische Sicherheit
- Vollverschlüsselte Endgeräte (BitLocker/FileVault)
- Zutrittsschutz zu Büroräumen
- Geräteschutz (Bildschirmsperre, Secure Boot)
Hinweis: KOPFFREI.IT kann diese Maßnahmen jederzeit fortentwickeln und dem aktuellen Stand der Technik anpassen.
ANLAGE 3 – Subdienstleister / Tools
Wichtig: Bitte kreuzen Sie an, welche Tools/Dienstleister für Ihren Auftrag eingesetzt werden dürfen. Ohne Ihre Zustimmung erfolgt keine Verarbeitung über diese Dienste.
Eingesetzte Subdienstleister
| Zustimmung | Tool/Dienst | Zweck | Standort |
|---|---|---|---|
| TeamViewer | Remote-Zugriff & Support | EU/Deutschland | |
| NinjaOne | RMM & Monitoring | EU/USA (Privacy Shield) | |
| Tresorit | Verschlüsselte Speicherung | EU/Schweiz | |
| Microsoft 365 | Mail, Identität, Collaboration | EU/Irland | |