Vereinbarung zur Auftragsverarbeitung
zwischen dem Kunden, der ein Konto bei Montagemeldung anlegt (Verantwortlicher), und Julian Raffelsberger, Einzelunternehmer, Stefan-Fadinger-Straße 19, 4810 Gmunden, Österreich (Auftragsverarbeiter, im Folgenden „wir“). Die Vereinbarung ist Bestandteil der AGB und wird mit der Registrierung geschlossen; der Zeitpunkt der Zustimmung wird im Programm festgehalten.
1. Gegenstand und Dauer
Wir verarbeiten personenbezogene Daten im Auftrag des Verantwortlichen, soweit das für den Betrieb der Software Montagemeldung nötig ist (Punkt 2 der AGB). Die Vereinbarung gilt ab der Registrierung, auch in der Testzeit, und endet mit der Löschung aller Daten nach Punkt 10.
2. Art, Zweck, Daten und Betroffene
Zweck: Planung von Auslandseinsätzen, Vorbereitung von Entsendemeldungen, Verwaltung und Bereitstellung von Unterlagen, Fristwarnungen, Auswertungen und Exporte, wie vom Verantwortlichen im Programm veranlasst.
Art der Verarbeitung: Erfassen, Speichern, Ordnen, Auslesen, Abgleichen, Bereitstellen (Programm, Einsatzmappe, Handy-Link, Export, Schnittstelle), Versand von E-Mails, Sichern, Löschen.
Daten: Stammdaten der Mitarbeiter (Name, Geburtsdatum, Staatsangehörigkeit, Adresse, Personal- und Sozialversicherungsnummer, Qualifikationen, Führerscheinklassen, Notfallkontakt), Einsatzdaten (Ort, Zeitraum, Tätigkeit, Auftraggeber, Unterkunft, Fahrzeug), hochgeladene Unterlagen (z. B. A1-Bescheinigungen, Arbeitsverträge, Lohn- und Arbeitszeitunterlagen), Meldedaten mit Referenzen, Daten der Benutzer des Verantwortlichen (Name, E-Mail, Rolle, Anmeldungen, Protokoll). Besondere Kategorien nach Art. 9 DSGVO sind nicht vorgesehen; der Verantwortliche lädt keine solchen hoch.
Betroffene: Beschäftigte und überlassene Arbeitskräfte des Verantwortlichen, Ansprechpersonen, Benutzer des Programms.
3. Weisungen
Wir verarbeiten die Daten nur auf dokumentierte Weisung des Verantwortlichen. Weisungen sind diese Vereinbarung, die AGB und alles, was der Verantwortliche im Programm veranlasst (Einstellungen, Eingaben, Exporte, Löschungen). Weitere Weisungen erteilt er per E-Mail. Halten wir eine Weisung für rechtswidrig, weisen wir unverzüglich darauf hin. Eine Verarbeitung für eigene Zwecke findet nicht statt. Wir übermitteln keine Daten an Behörden, es sei denn, wir sind gesetzlich dazu verpflichtet; dann informieren wir den Verantwortlichen vorher, soweit zulässig.
4. Vertraulichkeit
Zugriff auf die Daten hat ausschließlich Julian Raffelsberger, und nur soweit für Betrieb, Sicherung und Fehlerbehebung nötig. Er ist zur Vertraulichkeit verpflichtet; dies gilt über das Vertragsende hinaus. Weitere Personen erhalten Zugriff nur nach Verpflichtung auf Vertraulichkeit.
5. Sicherheit der Verarbeitung
Wir treffen die technischen und organisatorischen Maßnahmen nach Art. 32 DSGVO, die in der Anlage beschrieben sind. Wir dürfen sie weiterentwickeln, solange das Schutzniveau nicht sinkt.
6. Unterauftragsverarbeiter
Der Verantwortliche genehmigt allgemein den Einsatz weiterer Auftragsverarbeiter. Derzeit sind das:
- DigitalOcean, LLC, New York, USA — Server im Rechenzentrum Frankfurt am Main (Hosting aller Daten).
- Resend, Inc., San Francisco, USA — Versand von E-Mails (Empfängeradresse und Inhalt der E-Mail).
Wir informieren den Verantwortlichen mindestens vier Wochen vorher per E-Mail über einen neuen oder geänderten Unterauftragsverarbeiter. Er kann aus wichtigem datenschutzrechtlichem Grund widersprechen; ist keine Lösung möglich, kann er den Vertrag zum Wirksamwerden der Änderung kündigen. Unterauftragsverarbeitern legen wir Pflichten auf, die dieser Vereinbarung entsprechen.
7. Übermittlung in Drittländer
Die Daten werden in der EU (Frankfurt am Main) gespeichert. Soweit Unterauftragsverarbeiter mit Sitz in den USA auf Daten zugreifen können, ist das durch EU-Standardvertragsklauseln und, soweit zertifiziert, durch das EU-US Data Privacy Framework abgesichert.
8. Unterstützung bei Betroffenenrechten
Der Verantwortliche kann Daten im Programm selbst berichtigen, herunterladen (ZIP mit Tabellen und Unterlagen) und löschen. Wendet sich eine betroffene Person direkt an uns, leiten wir die Anfrage unverzüglich an den Verantwortlichen weiter und unterstützen ihn bei der Beantwortung.
9. Unterstützung und Meldung von Verletzungen
Wir unterstützen den Verantwortlichen bei seinen Pflichten nach Art. 32 bis 36 DSGVO. Eine Verletzung des Schutzes personenbezogener Daten melden wir ihm unverzüglich, spätestens innerhalb von 48 Stunden nach Kenntnis, per E-Mail an die Adresse des Administrators — mit den Angaben nach Art. 33 Abs. 3 DSGVO, soweit bekannt.
10. Löschung und Rückgabe
Der Verantwortliche kann seine Daten jederzeit herunterladen. Löscht er sein Konto, werden alle Daten sofort gelöscht. Endet die Testzeit ohne Bestellung oder endet der Vertrag, löschen wir alle Daten 90 Tage danach, mit Vorwarnung 14 Tage vorher. In den Sicherungskopien werden die Daten spätestens nach 12 Monaten überschrieben. Ausgenommen sind Rechnungen, die wir als eigene Unterlagen 7 Jahre aufbewahren.
11. Nachweise und Kontrollen
Wir stellen dem Verantwortlichen auf Anfrage die Informationen zur Verfügung, die zum Nachweis dieser Pflichten nötig sind, und ermöglichen Überprüfungen. Kontrollen vor Ort sind nach Vereinbarung mit einer Vorlaufzeit von vier Wochen möglich, zu üblichen Geschäftszeiten und ohne Einblick in Daten anderer Kunden.
12. Haftung und Schluss
Für die Haftung gilt Art. 82 DSGVO, im Übrigen Punkt 10 der AGB. Bei Widersprüchen geht diese Vereinbarung den AGB vor. Es gilt österreichisches Recht.
Anlage: Technische und organisatorische Maßnahmen
- Zutritt: Server im Rechenzentrum von DigitalOcean in Frankfurt am Main; physischer Schutz nach den Sicherheitsmaßnahmen des Rechenzentrumsbetreibers. Keine Kundendaten auf Arbeitsplatzrechnern, außer der verschlüsselten Sicherungskopie des Betreibers.
- Zugang: Verwaltung des Servers nur per SSH mit Schlüssel (kein Passwort); Firewall lässt nur SSH, HTTP und HTTPS zu; automatische Sperre von Angreifern nach Fehlversuchen (fail2ban); Sicherheitsaktualisierungen des Betriebssystems automatisch.
- Zugriff: Anmeldung mit persönlichem Passwort (mindestens 10 Zeichen, nur als Hash gespeichert); Sperre nach 8 Fehlversuchen; Sitzungen je Gerät, einzeln abmeldbar; Rollen mit abgestuften Rechten; Lohnunterlagen nur für berechtigte Rollen und nie im Handy-Zugang; Standorte trennbar.
- Trennung: Jeder Datensatz gehört genau einem Kunden; jede Abfrage ist auf den Betrieb des angemeldeten Benutzers beschränkt. Automatische Prüfungen stellen das bei jeder Änderung sicher.
- Weitergabe: Übertragung nur verschlüsselt (HTTPS, TLS 1.2 oder höher); Unterlagen außerhalb des Webordners, Auslieferung nur nach Rechteprüfung; Handy-Links und Schlüssel der Schnittstelle nur als Hash gespeichert, widerrufbar.
- Eingabekontrolle: Protokoll, wer wann was angelegt, geändert, geöffnet oder gelöscht hat — für den Verantwortlichen im Programm einsehbar.
- Verfügbarkeit: tägliche Sicherung von Datenbank und Unterlagen mit anschließender Prüfung, ob sie sich wiederherstellen lässt; zusätzliche Kopie außerhalb des Servers.
- Uploads: Es werden nur PDF-, JPG- und PNG-Dateien angenommen; der Typ wird am Inhalt geprüft, nicht an der Endung. Ein Virenscanner läuft nicht.
- Löschung: nach Punkt 10, automatisch.