← Zur Startseite

Vertrag zur Auftragsverarbeitung

Nach Art. 28 DSGVO, geschlossen zwischen Auftraggeber und Auftragnehmer

Vor dem Start rechtlich prüfen lassen. Dieser Vertrag beschreibt die Verarbeitungen, die VLM Manager technisch tatsächlich durchführt, und deckt die Pflichtangaben aus Art. 28 Abs. 3 DSGVO ab. Er ersetzt keine Rechtsberatung. Anlage 2 ist bei jeder technischen Änderung fortzuschreiben.

Vertragsparteien

Auftraggeber ist das Unternehmen, das sich für VLM Manager registriert und dessen Angaben bei der Registrierung erfasst wurden. Der Auftraggeber ist Verantwortlicher im Sinne des Art. 4 Nr. 7 DSGVO.

Auftragnehmer ist:

Daniela Seebald

Storchenweg 11, 33335 Gütersloh, Deutschland

E-Mail: info@vlm-manager.de

Der Vertrag kommt mit der Zustimmung bei der Registrierung zustande. Zeitpunkt, IP-Adresse, Fassung und ein Streuwert dieses Dokuments werden zum Nachweis gespeichert.

§ 1 Gegenstand und Dauer

Der Auftragnehmer stellt dem Auftraggeber die Software VLM Manager als Dienst über das Internet bereit. Dabei verarbeitet er personenbezogene Daten ausschließlich im Auftrag und nach Weisung des Auftraggebers.

Die Dauer entspricht der Laufzeit des Hauptvertrags über die Nutzung der Software. Eine gesonderte Kündigung dieses Vertrags ist ausgeschlossen; er endet mit dem Hauptvertrag.

§ 2 Art, Umfang und Zweck der Verarbeitung

Art und Zweck ergeben sich aus dem Funktionsumfang der Software: Planung und Dokumentation von Maßnahmen der Verkehrssicherung, Verwaltung von Projekten, Kunden, Beschäftigten und Material sowie Erstellung von Nachweisen.

Verarbeitungsvorgänge sind Erheben, Erfassen, Speichern, Ordnen, Auslesen, Verändern, Bereitstellen, Einschränken und Löschen. Einzelheiten regelt Anlage 1.

Zur Dokumentation von Kontrollfahrten kann die Software den Standort des dabei verwendeten Geräts erfassen – bei Arbeitsstellen mit hinterlegter Kontrollstrecke fortlaufend für die Dauer der Fahrt. Zweck ist allein der Nachweis, dass die Kontrolle vor Ort und über die gesamte Arbeitsstelle stattgefunden hat. Eine Verwendung zur Verhaltens- oder Leistungskontrolle von Beschäftigten ist nicht Gegenstand dieses Vertrags; ob und wie der Auftraggeber diese Funktion einsetzt, entscheidet er in eigener Verantwortung.

§ 3 Weisungen

Der Auftragnehmer verarbeitet Daten nur auf dokumentierte Weisung des Auftraggebers. Als dauerhafte Weisung gilt die bestimmungsgemäße Nutzung der Software durch den Auftraggeber. Weitergehende Weisungen sind in Textform zu erteilen.

Hält der Auftragnehmer eine Weisung für rechtswidrig, weist er den Auftraggeber unverzüglich darauf hin. Er darf die Ausführung bis zur Bestätigung aussetzen.

Eine Verarbeitung außerhalb des Auftrags findet nicht statt. Insbesondere werden Daten des Auftraggebers nicht zu eigenen Zwecken ausgewertet, nicht zu Werbezwecken genutzt und nicht verkauft.

§ 4 Vertraulichkeit

Der Auftragnehmer setzt zur Verarbeitung nur Personen ein, die zur Vertraulichkeit verpflichtet und mit den einschlägigen Datenschutzvorschriften vertraut gemacht wurden. Die Verpflichtung wirkt über das Ende der Tätigkeit hinaus.

§ 5 Technische und organisatorische Maßnahmen

Der Auftragnehmer trifft die in Anlage 2 beschriebenen Maßnahmen nach Art. 32 DSGVO. Die Maßnahmen unterliegen dem technischen Fortschritt; der Auftragnehmer darf sie anpassen, sofern das Schutzniveau nicht unterschritten wird.

§ 6 Weitere Auftragsverarbeiter

Der Auftraggeber stimmt dem Einsatz der in Anlage 3 genannten weiteren Auftragsverarbeiter zu. Der Auftragnehmer informiert über beabsichtigte Änderungen mindestens vier Wochen im Voraus in Textform. Der Auftraggeber kann innerhalb von zwei Wochen widersprechen; im Fall eines berechtigten Widerspruchs steht beiden Seiten ein Sonderkündigungsrecht zu.

Der Auftragnehmer verpflichtet weitere Auftragsverarbeiter auf ein Schutzniveau, das diesem Vertrag entspricht.

§ 7 Unterstützung des Auftraggebers

Der Auftragnehmer unterstützt den Auftraggeber

Wendet sich eine betroffene Person unmittelbar an den Auftragnehmer, leitet dieser das Anliegen unverzüglich an den Auftraggeber weiter und beantwortet es nicht selbst.

§ 8 Meldung von Verletzungen

Der Auftragnehmer meldet dem Auftraggeber Verletzungen des Schutzes personenbezogener Daten unverzüglich nach Kenntnisnahme, spätestens innerhalb von 24 Stunden. Die Meldung enthält, soweit bekannt, Art der Verletzung, betroffene Datenkategorien, ungefähre Zahl der Betroffenen, wahrscheinliche Folgen und ergriffene Maßnahmen.

§ 9 Nachweise und Kontrollen

Der Auftragnehmer weist die Einhaltung der Pflichten auf Anfrage in geeigneter Weise nach, insbesondere durch Auskunft und Vorlage der Dokumentation nach Anlage 2.

Der Auftraggeber ist berechtigt, sich nach vorheriger Ankündigung mit angemessener Frist während der üblichen Geschäftszeiten von der Einhaltung zu überzeugen. Der Auftragnehmer kann für den Aufwand einer Vor-Ort-Prüfung eine angemessene Vergütung verlangen, sofern die Prüfung nicht durch einen konkreten Anlass veranlasst ist.

§ 10 Löschung und Rückgabe

Nach Beendigung des Hauptvertrags gibt der Auftragnehmer die Daten nach Wahl des Auftraggebers heraus oder löscht sie. Bis zur Löschung stellt er die Daten für 30 Tage zum Export bereit. Danach werden sie innerhalb von weiteren 60 Tagen aus den aktiven Systemen und den Sicherungen entfernt.

Gesetzliche Aufbewahrungspflichten bleiben unberührt. Daten, die der Auftragnehmer als eigener Verantwortlicher benötigt – etwa Rechnungen und der Nachweis dieses Vertrags –, sind von der Löschung ausgenommen.

§ 11 Ort der Verarbeitung

Die Verarbeitung findet ausschließlich in der Bundesrepublik Deutschland statt. Eine Verlagerung in ein Drittland erfolgt nur mit vorheriger Zustimmung des Auftraggebers und unter den Voraussetzungen der Art. 44 ff. DSGVO.

§ 12 Schlussbestimmungen

Änderungen bedürfen der Textform. Sollte eine Bestimmung unwirksam sein, bleibt der übrige Vertrag wirksam. Es gilt deutsches Recht.

Anlage 1 – Betroffene und Datenarten

Kategorien betroffener Personen Beschäftigte des Auftraggebers als Nutzer der Software, Ansprechpartner bei Kunden des Auftraggebers, Ansprechpartner bei Behörden, Personen, die Nachweise oder Protokolle unterzeichnen
Stammdaten Name, Firma, Anschrift, Funktion und Rolle
Kontaktdaten E-Mail-Adresse, Telefonnummer
Zugangsdaten Streuwert des Passworts, Streuwert des Sitzungsmerkmals, Zeitpunkt der letzten Anmeldung, IP-Adresse und Gerätebezeichnung der Sitzung
Projekt- und Einsatzdaten Baustellen und deren Anschrift, Verkehrszeichenpläne, Termine, Zuständigkeiten, eingesetztes Material
Nachweisdaten Protokolle zu Aufstellung, Kontrolle und Abbau, Fotodokumentation, Unterschriften, Zeitpunkte
Standortdaten Zu einer Kontrollfahrt: Koordinaten des verwendeten Geräts zum Zeitpunkt der Erfassung, die vom Gerät gemeldete Ortungsgenauigkeit, der Abstand zur Arbeitsstelle sowie – falls kein Standort vorliegt – die vom Prüfer angegebene Begründung. Zu Fotos einer Kontrolle: Aufnahmezeitpunkt und ein in der Kamera hinterlegter Aufnahmeort.
Bei Arbeitsstellen mit hinterlegter Kontrollstrecke zusätzlich je erreichtem Kontrollpunkt: dessen Bezeichnung und Lage, der Zeitpunkt des Erreichens, der Abstand und die Ortungsgenauigkeit dabei sowie der Vermerk, ob von Hand bestätigt wurde.
Für das Abhaken der Kontrollpunkte wird während einer laufenden Kontrollfahrt fortlaufend geortet – in der nativen Kontroll-App auch bei ausgeschaltetem Bildschirm. Die Fahrtstrecke wird dabei nicht gespeichert; aus den Positionen wird ausschließlich errechnet, ob ein Kontrollpunkt erreicht ist. Ein Bewegungsprofil entsteht nicht, und zwischen zwei Kontrollfahrten findet keine Ortung statt.
Nutzungsdaten Aktivitätenprotokoll mit Zeitpunkt, handelnder Person und IP-Adresse

Fortschreiben: Kommen Module mit weiteren Datenarten hinzu – etwa Arbeitszeiten, laufende Standortdaten von Fahrzeugen oder Lohndaten –, ist diese Anlage vor Inbetriebnahme zu ergänzen.

Anlage 2 – Technische und organisatorische Maßnahmen

Vertraulichkeit

Integrität

Verfügbarkeit und Belastbarkeit

Verfahren zur Überprüfung

Ehrlich bleiben: Diese Anlage darf nur enthalten, was tatsächlich umgesetzt ist. Noch nicht umgesetzt und daher hier bewusst nicht aufgeführt sind unter anderem Zwei-Faktor-Anmeldung, Verschlüsselung einzelner Datenfelder und regelmäßige externe Sicherheitsprüfungen.

Anlage 3 – Weitere Auftragsverarbeiter

UnternehmenLeistungOrt
ALL-INKL.COM – Neue Medien Münnich, Inhaber René Münnich, Hauptstraße 68, 02742 Friedersdorf Hosting von Anwendung, Datenbank und E-Mail-Versand Deutschland

Stand: August 2026 · Fassung 1.2