Vertrag zur Auftragsverarbeitung
Nach Art. 28 DSGVO, geschlossen zwischen Auftraggeber und Auftragnehmer
Vor dem Start rechtlich prüfen lassen. Dieser Vertrag beschreibt die Verarbeitungen, die VLM Manager technisch tatsächlich durchführt, und deckt die Pflichtangaben aus Art. 28 Abs. 3 DSGVO ab. Er ersetzt keine Rechtsberatung. Anlage 2 ist bei jeder technischen Änderung fortzuschreiben.
Vertragsparteien
Auftraggeber ist das Unternehmen, das sich für VLM Manager registriert und dessen Angaben bei der Registrierung erfasst wurden. Der Auftraggeber ist Verantwortlicher im Sinne des Art. 4 Nr. 7 DSGVO.
Auftragnehmer ist:
Der Vertrag kommt mit der Zustimmung bei der Registrierung zustande. Zeitpunkt, IP-Adresse, Fassung und ein Streuwert dieses Dokuments werden zum Nachweis gespeichert.
§ 1 Gegenstand und Dauer
Der Auftragnehmer stellt dem Auftraggeber die Software VLM Manager als Dienst über das Internet bereit. Dabei verarbeitet er personenbezogene Daten ausschließlich im Auftrag und nach Weisung des Auftraggebers.
Die Dauer entspricht der Laufzeit des Hauptvertrags über die Nutzung der Software. Eine gesonderte Kündigung dieses Vertrags ist ausgeschlossen; er endet mit dem Hauptvertrag.
§ 2 Art, Umfang und Zweck der Verarbeitung
Art und Zweck ergeben sich aus dem Funktionsumfang der Software: Planung und Dokumentation von Maßnahmen der Verkehrssicherung, Verwaltung von Projekten, Kunden, Beschäftigten und Material sowie Erstellung von Nachweisen.
Verarbeitungsvorgänge sind Erheben, Erfassen, Speichern, Ordnen, Auslesen, Verändern, Bereitstellen, Einschränken und Löschen. Einzelheiten regelt Anlage 1.
Zur Dokumentation von Kontrollfahrten kann die Software den Standort des dabei verwendeten Geräts erfassen – bei Arbeitsstellen mit hinterlegter Kontrollstrecke fortlaufend für die Dauer der Fahrt. Zweck ist allein der Nachweis, dass die Kontrolle vor Ort und über die gesamte Arbeitsstelle stattgefunden hat. Eine Verwendung zur Verhaltens- oder Leistungskontrolle von Beschäftigten ist nicht Gegenstand dieses Vertrags; ob und wie der Auftraggeber diese Funktion einsetzt, entscheidet er in eigener Verantwortung.
§ 3 Weisungen
Der Auftragnehmer verarbeitet Daten nur auf dokumentierte Weisung des Auftraggebers. Als dauerhafte Weisung gilt die bestimmungsgemäße Nutzung der Software durch den Auftraggeber. Weitergehende Weisungen sind in Textform zu erteilen.
Hält der Auftragnehmer eine Weisung für rechtswidrig, weist er den Auftraggeber unverzüglich darauf hin. Er darf die Ausführung bis zur Bestätigung aussetzen.
Eine Verarbeitung außerhalb des Auftrags findet nicht statt. Insbesondere werden Daten des Auftraggebers nicht zu eigenen Zwecken ausgewertet, nicht zu Werbezwecken genutzt und nicht verkauft.
§ 4 Vertraulichkeit
Der Auftragnehmer setzt zur Verarbeitung nur Personen ein, die zur Vertraulichkeit verpflichtet und mit den einschlägigen Datenschutzvorschriften vertraut gemacht wurden. Die Verpflichtung wirkt über das Ende der Tätigkeit hinaus.
§ 5 Technische und organisatorische Maßnahmen
Der Auftragnehmer trifft die in Anlage 2 beschriebenen Maßnahmen nach Art. 32 DSGVO. Die Maßnahmen unterliegen dem technischen Fortschritt; der Auftragnehmer darf sie anpassen, sofern das Schutzniveau nicht unterschritten wird.
§ 6 Weitere Auftragsverarbeiter
Der Auftraggeber stimmt dem Einsatz der in Anlage 3 genannten weiteren Auftragsverarbeiter zu. Der Auftragnehmer informiert über beabsichtigte Änderungen mindestens vier Wochen im Voraus in Textform. Der Auftraggeber kann innerhalb von zwei Wochen widersprechen; im Fall eines berechtigten Widerspruchs steht beiden Seiten ein Sonderkündigungsrecht zu.
Der Auftragnehmer verpflichtet weitere Auftragsverarbeiter auf ein Schutzniveau, das diesem Vertrag entspricht.
§ 7 Unterstützung des Auftraggebers
Der Auftragnehmer unterstützt den Auftraggeber
- bei der Beantwortung von Anfragen betroffener Personen nach Art. 15 bis 22 DSGVO,
- bei der Meldung von Datenschutzverletzungen nach Art. 33 und 34 DSGVO,
- bei Datenschutz-Folgenabschätzungen nach Art. 35 und 36 DSGVO.
Wendet sich eine betroffene Person unmittelbar an den Auftragnehmer, leitet dieser das Anliegen unverzüglich an den Auftraggeber weiter und beantwortet es nicht selbst.
§ 8 Meldung von Verletzungen
Der Auftragnehmer meldet dem Auftraggeber Verletzungen des Schutzes personenbezogener Daten unverzüglich nach Kenntnisnahme, spätestens innerhalb von 24 Stunden. Die Meldung enthält, soweit bekannt, Art der Verletzung, betroffene Datenkategorien, ungefähre Zahl der Betroffenen, wahrscheinliche Folgen und ergriffene Maßnahmen.
§ 9 Nachweise und Kontrollen
Der Auftragnehmer weist die Einhaltung der Pflichten auf Anfrage in geeigneter Weise nach, insbesondere durch Auskunft und Vorlage der Dokumentation nach Anlage 2.
Der Auftraggeber ist berechtigt, sich nach vorheriger Ankündigung mit angemessener Frist während der üblichen Geschäftszeiten von der Einhaltung zu überzeugen. Der Auftragnehmer kann für den Aufwand einer Vor-Ort-Prüfung eine angemessene Vergütung verlangen, sofern die Prüfung nicht durch einen konkreten Anlass veranlasst ist.
§ 10 Löschung und Rückgabe
Nach Beendigung des Hauptvertrags gibt der Auftragnehmer die Daten nach Wahl des Auftraggebers heraus oder löscht sie. Bis zur Löschung stellt er die Daten für 30 Tage zum Export bereit. Danach werden sie innerhalb von weiteren 60 Tagen aus den aktiven Systemen und den Sicherungen entfernt.
Gesetzliche Aufbewahrungspflichten bleiben unberührt. Daten, die der Auftragnehmer als eigener Verantwortlicher benötigt – etwa Rechnungen und der Nachweis dieses Vertrags –, sind von der Löschung ausgenommen.
§ 11 Ort der Verarbeitung
Die Verarbeitung findet ausschließlich in der Bundesrepublik Deutschland statt. Eine Verlagerung in ein Drittland erfolgt nur mit vorheriger Zustimmung des Auftraggebers und unter den Voraussetzungen der Art. 44 ff. DSGVO.
§ 12 Schlussbestimmungen
Änderungen bedürfen der Textform. Sollte eine Bestimmung unwirksam sein, bleibt der übrige Vertrag wirksam. Es gilt deutsches Recht.
Anlage 1 – Betroffene und Datenarten
| Kategorien betroffener Personen | Beschäftigte des Auftraggebers als Nutzer der Software, Ansprechpartner bei Kunden des Auftraggebers, Ansprechpartner bei Behörden, Personen, die Nachweise oder Protokolle unterzeichnen |
|---|---|
| Stammdaten | Name, Firma, Anschrift, Funktion und Rolle |
| Kontaktdaten | E-Mail-Adresse, Telefonnummer |
| Zugangsdaten | Streuwert des Passworts, Streuwert des Sitzungsmerkmals, Zeitpunkt der letzten Anmeldung, IP-Adresse und Gerätebezeichnung der Sitzung |
| Projekt- und Einsatzdaten | Baustellen und deren Anschrift, Verkehrszeichenpläne, Termine, Zuständigkeiten, eingesetztes Material |
| Nachweisdaten | Protokolle zu Aufstellung, Kontrolle und Abbau, Fotodokumentation, Unterschriften, Zeitpunkte |
| Standortdaten |
Zu einer Kontrollfahrt: Koordinaten des verwendeten Geräts zum Zeitpunkt
der Erfassung, die vom Gerät gemeldete Ortungsgenauigkeit, der Abstand zur
Arbeitsstelle sowie – falls kein Standort vorliegt – die vom Prüfer
angegebene Begründung. Zu Fotos einer Kontrolle: Aufnahmezeitpunkt und
ein in der Kamera hinterlegter Aufnahmeort.
Bei Arbeitsstellen mit hinterlegter Kontrollstrecke zusätzlich je erreichtem Kontrollpunkt: dessen Bezeichnung und Lage, der Zeitpunkt des Erreichens, der Abstand und die Ortungsgenauigkeit dabei sowie der Vermerk, ob von Hand bestätigt wurde. Für das Abhaken der Kontrollpunkte wird während einer laufenden Kontrollfahrt fortlaufend geortet – in der nativen Kontroll-App auch bei ausgeschaltetem Bildschirm. Die Fahrtstrecke wird dabei nicht gespeichert; aus den Positionen wird ausschließlich errechnet, ob ein Kontrollpunkt erreicht ist. Ein Bewegungsprofil entsteht nicht, und zwischen zwei Kontrollfahrten findet keine Ortung statt. |
| Nutzungsdaten | Aktivitätenprotokoll mit Zeitpunkt, handelnder Person und IP-Adresse |
Fortschreiben: Kommen Module mit weiteren Datenarten hinzu – etwa Arbeitszeiten, laufende Standortdaten von Fahrzeugen oder Lohndaten –, ist diese Anlage vor Inbetriebnahme zu ergänzen.
Anlage 2 – Technische und organisatorische Maßnahmen
Vertraulichkeit
- Zutritt: Serverbetrieb in einem Rechenzentrum des Hostinganbieters in Deutschland mit Zutrittskontrolle; eigene Räume sind verschlossen.
- Zugang: Anmeldung mit E-Mail und persönlichem Passwort. Passwörter werden ausschließlich als Streuwert gespeichert. Mindestlänge zehn Zeichen, verbreitete Passwörter sind gesperrt. Fehlversuche werden gebremst.
- Zugriff: Rollen mit abgestuften Rechten. Trennung der Mandanten auf Ebene jeder einzelnen Datenbankabfrage; der Datenzugriff ist technisch so gebaut, dass eine Abfrage ohne Mandantenbezug abgewiesen wird.
- Trennung: Daten verschiedener Auftraggeber sind über eine verpflichtende Mandantenkennung getrennt und werden bei jedem Zugriff gefiltert.
Integrität
- Übertragung: Der Zugriff auf die Anwendung erfolgt ausschließlich über TLS-verschlüsselte Verbindungen.
- Eingabe: Sicherheitsrelevante Änderungen werden mit Zeitpunkt, handelnder Person und IP-Adresse protokolliert.
Verfügbarkeit und Belastbarkeit
- Tägliche Sicherung der Datenbank durch den Hostinganbieter.
- Getrennte Ablage von Anwendungsdaten und Zugangsdaten der Konfiguration; Konfigurationsdateien sind über den Webserver nicht abrufbar.
Verfahren zur Überprüfung
- Prüfung der Maßnahmen bei jeder wesentlichen Änderung der Anwendung.
- Auftragskontrolle über diesen Vertrag und die Verträge mit weiteren Auftragsverarbeitern.
Ehrlich bleiben: Diese Anlage darf nur enthalten, was tatsächlich umgesetzt ist. Noch nicht umgesetzt und daher hier bewusst nicht aufgeführt sind unter anderem Zwei-Faktor-Anmeldung, Verschlüsselung einzelner Datenfelder und regelmäßige externe Sicherheitsprüfungen.
Anlage 3 – Weitere Auftragsverarbeiter
| Unternehmen | Leistung | Ort |
|---|---|---|
| ALL-INKL.COM – Neue Medien Münnich, Inhaber René Münnich, Hauptstraße 68, 02742 Friedersdorf | Hosting von Anwendung, Datenbank und E-Mail-Versand | Deutschland |
Stand: August 2026 · Fassung 1.2