Vertrag zur Auftragsverarbeitung gemäß Art. 28 DSGVO

Vertragsparteien

Dieser Vertrag gilt zwischen dem Kunden, der einen Kunden-Account für DISPOROOM bestellt hat, mit den im Kunden-Account hinterlegten Firmen- und Kontaktdaten – nachstehend „Verantwortlicher“ –

und quipex, Inhaber Uwe Gerstenberger, Weinbergstraße 2, 69493 Hirschberg an der Bergstraße – nachstehend „Auftragsverarbeiter“ –.

§ 1 Gegenstand, Vertragsschluss und Dauer
  1. Der Auftragsverarbeiter stellt dem Verantwortlichen die webbasierte Anwendung DISPOROOM zur Planung und Buchung von Räumen, Ressourcen und Terminen als Online-Dienst (Software as a Service) bereit. Grundlage ist der Nutzungsvertrag nach den Benutzungsbedingungen und der Leistungsbeschreibung („Hauptvertrag“).
  2. Dieser Vertrag konkretisiert die datenschutzrechtlichen Pflichten der Parteien, soweit der Auftragsverarbeiter bei Erbringung des Hauptvertrags personenbezogene Daten im Auftrag des Verantwortlichen verarbeitet (Art. 28 Abs. 3 DSGVO).
  3. Dieser Vertrag ist Bestandteil des Hauptvertrags und kommt mit diesem zustande, d. h. mit der Bestellung des Kunden-Accounts unter Einbeziehung der Benutzungsbedingungen. Er liegt in elektronischem Format vor (Art. 28 Abs. 9 DSGVO); einer Unterschrift bedarf es nicht. Auf Anforderung an info@quipex.com stellt der Auftragsverarbeiter eine gegengezeichnete Fassung zur Verfügung.
  4. Die Laufzeit entspricht der Laufzeit des Hauptvertrags einschließlich einer Testphase. Pflichten aus § 10 gelten über das Vertragsende hinaus.
  5. Bei Widersprüchen geht dieser Vertrag den Regelungen des Hauptvertrags zum Datenschutz vor.
§ 2 Art und Zweck der Verarbeitung, Datenarten, Betroffene
  1. Art und Zweck der Verarbeitung, Art der personenbezogenen Daten und Kategorien betroffener Personen sind in Anlage 1 beschrieben.
  2. Die Verarbeitung findet ausschließlich in einem Mitgliedstaat der Europäischen Union oder des Europäischen Wirtschaftsraums statt. Eine Verlagerung in ein Drittland bedarf der vorherigen Zustimmung des Verantwortlichen in Textform und ist nur zulässig, wenn die Voraussetzungen der Art. 44 ff. DSGVO erfüllt sind.
  3. Der Verantwortliche ist für die Rechtmäßigkeit der Verarbeitung, insbesondere für die Zulässigkeit der Eingabe personenbezogener Daten in DISPOROOM und die Information der betroffenen Personen, allein verantwortlich.
§ 3 Weisungen
  1. Der Auftragsverarbeiter verarbeitet personenbezogene Daten nur auf dokumentierte Weisung des Verantwortlichen, es sei denn, eine Pflicht zur Verarbeitung ergibt sich aus dem Recht der Union oder eines Mitgliedstaats (Art. 28 Abs. 3 lit. a DSGVO). In diesem Fall teilt der Auftragsverarbeiter dem Verantwortlichen diese rechtlichen Anforderungen vor der Verarbeitung mit, sofern das Recht dies nicht verbietet.
  2. Die Weisungen sind durch den Hauptvertrag, diesen Vertrag und die Konfiguration und Nutzung von DISPOROOM durch den Verantwortlichen festgelegt. Einzelweisungen erfolgen in Textform (E-Mail genügt) an info@quipex.com.
  3. Der Auftragsverarbeiter informiert den Verantwortlichen unverzüglich, wenn eine Weisung nach seiner Auffassung gegen Datenschutzvorschriften verstößt (Art. 28 Abs. 3 Satz 3 DSGVO). Die Ausführung der Weisung kann bis zur Bestätigung oder Änderung ausgesetzt werden.
  4. Weisungsberechtigt auf Seiten des Verantwortlichen ist der im Kunden-Account hinterlegte Ansprechpartner sowie jede weitere Person, die der Verantwortliche dem Auftragsverarbeiter in Textform benennt.
§ 4 Pflichten des Auftragsverarbeiters
  1. Der Auftragsverarbeiter verarbeitet die Daten ausschließlich zur Erfüllung des Hauptvertrags. Eine Verwendung für eigene Zwecke, insbesondere zu Werbung oder Analyse, findet nicht statt. Kopien werden nur erstellt, soweit dies für den Betrieb (z. B. Datensicherung) erforderlich ist.
  2. Personen, die Zugang zu den Daten haben, sind zur Vertraulichkeit verpflichtet oder unterliegen einer gesetzlichen Verschwiegenheitspflicht (Art. 28 Abs. 3 lit. b DSGVO). Die Verpflichtung gilt über das Ende der Tätigkeit hinaus.
  3. Der Auftragsverarbeiter unterstützt den Verantwortlichen unter Berücksichtigung der Art der Verarbeitung und der verfügbaren Informationen bei der Einhaltung der Pflichten aus Art. 32 bis 36 DSGVO (Sicherheit, Meldepflichten, Datenschutz-Folgenabschätzung, vorherige Konsultation).
§ 5 Technische und organisatorische Maßnahmen
  1. Der Auftragsverarbeiter trifft die in Anlage 2 beschriebenen technischen und organisatorischen Maßnahmen nach Art. 32 DSGVO. Sie gewährleisten ein dem Risiko angemessenes Schutzniveau hinsichtlich Vertraulichkeit, Integrität, Verfügbarkeit und Belastbarkeit der Systeme.
  2. Die Maßnahmen unterliegen dem technischen Fortschritt. Der Auftragsverarbeiter darf sie durch gleichwertige oder bessere Maßnahmen ersetzen; das Schutzniveau darf nicht unterschritten werden.
  3. Der Auftragsverarbeiter überprüft die Wirksamkeit der Maßnahmen regelmäßig (Art. 32 Abs. 1 lit. d DSGVO).
§ 6 Unterauftragsverarbeiter
  1. Der Verantwortliche erteilt die allgemeine Genehmigung zur Beauftragung weiterer Auftragsverarbeiter (Art. 28 Abs. 2 DSGVO). Die in Anlage 3 genannten Unterauftragsverarbeiter gelten als genehmigt.
  2. Der Auftragsverarbeiter informiert den Verantwortlichen rechtzeitig vor jeder beabsichtigten Hinzuziehung oder Ersetzung eines Unterauftragsverarbeiters in Textform an die im Kunden-Account hinterlegte E-Mail-Adresse. Der Verantwortliche kann innerhalb von 14 Tagen aus wichtigem datenschutzrechtlichem Grund Einspruch erheben. Erfolgt keine Einigung, kann der Verantwortliche den Hauptvertrag zum Zeitpunkt des Wechsels außerordentlich kündigen.
  3. Der Auftragsverarbeiter erlegt jedem Unterauftragsverarbeiter vertraglich dieselben Datenschutzpflichten auf, die in diesem Vertrag festgelegt sind (Art. 28 Abs. 4 DSGVO). Er haftet gegenüber dem Verantwortlichen für die Einhaltung dieser Pflichten durch den Unterauftragsverarbeiter.
  4. Keine Unterauftragsverhältnisse im Sinne dieser Regelung sind Nebenleistungen ohne Zugriff auf personenbezogene Daten, z. B. Telekommunikationsleistungen, Wartung von Hardware oder Reinigung.
§ 7 Rechte betroffener Personen
  1. Der Auftragsverarbeiter unterstützt den Verantwortlichen mit geeigneten technischen und organisatorischen Maßnahmen bei der Beantwortung von Anträgen auf Wahrnehmung der Rechte nach Art. 12 bis 22 DSGVO (Art. 28 Abs. 3 lit. e DSGVO). Auskunft, Berichtigung und Löschung von Benutzerkonten und Buchungen kann der Verantwortliche über die Verwaltungsfunktionen von DISPOROOM selbst vornehmen.
  2. Wendet sich eine betroffene Person direkt an den Auftragsverarbeiter, leitet dieser das Ersuchen unverzüglich an den Verantwortlichen weiter und beantwortet es nicht selbst, sofern keine Weisung vorliegt.
§ 8 Meldung von Verletzungen des Schutzes personenbezogener Daten
  1. Der Auftragsverarbeiter meldet dem Verantwortlichen jede Verletzung des Schutzes personenbezogener Daten unverzüglich nach Bekanntwerden an die im Kunden-Account hinterlegte E-Mail-Adresse (Art. 33 Abs. 2 DSGVO).
  2. Die Meldung enthält, soweit bekannt, die Angaben nach Art. 33 Abs. 3 DSGVO: Art der Verletzung, Kategorien und ungefähre Zahl der Betroffenen und Datensätze, wahrscheinliche Folgen und ergriffene oder vorgeschlagene Maßnahmen. Fehlende Angaben werden unverzüglich nachgereicht.
  3. Der Auftragsverarbeiter trifft unverzüglich die erforderlichen Maßnahmen zur Sicherung der Daten und zur Minderung möglicher nachteiliger Folgen. Meldungen an die Aufsichtsbehörde oder an betroffene Personen nimmt nur der Verantwortliche vor.
§ 9 Kontrollrechte des Verantwortlichen
  1. Der Auftragsverarbeiter stellt dem Verantwortlichen alle erforderlichen Informationen zum Nachweis der Einhaltung der Pflichten aus Art. 28 DSGVO zur Verfügung (Art. 28 Abs. 3 lit. h DSGVO). Der Nachweis kann insbesondere durch Selbstauskünfte, die Dokumentation der Maßnahmen nach Anlage 2 und Zertifikate der Unterauftragsverarbeiter (z. B. ISO/IEC 27001 des Rechenzentrumsbetreibers) erbracht werden.
  2. Der Verantwortliche oder ein von ihm beauftragter, zur Verschwiegenheit verpflichteter Prüfer darf nach rechtzeitiger Anmeldung, in der Regel mit 14 Tagen Vorlauf, während der Geschäftszeiten Inspektionen durchführen. Inspektionen sind auf das Erforderliche beschränkt und dürfen den Betrieb nicht unverhältnismäßig stören.
  3. Für mehr als eine Inspektion pro Kalenderjahr ohne konkreten Anlass kann der Auftragsverarbeiter eine angemessene Vergütung des Aufwands verlangen.
§ 10 Löschung und Rückgabe nach Vertragsende
  1. Nach Beendigung des Hauptvertrags löscht der Auftragsverarbeiter sämtliche personenbezogenen Daten des Verantwortlichen oder gibt sie nach Wahl des Verantwortlichen zurück, sofern nicht nach dem Unionsrecht oder dem Recht eines Mitgliedstaats eine Pflicht zur Speicherung besteht (Art. 28 Abs. 3 lit. g DSGVO).
  2. Bis zum Vertragsende kann der Verantwortliche die Daten selbst über die Export- und Schnittstellenfunktionen von DISPOROOM sichern.
  3. Die Löschung im Produktivsystem erfolgt innerhalb von 30 Tagen nach Vertragsende. Daten in Datensicherungen werden im Rahmen des regulären Sicherungszyklus überschrieben.
§ 11 Änderungen

Änderungen dieses Vertrags werden dem Verantwortlichen wie Änderungen der Benutzungsbedingungen über die im Kunden-Account hinterlegte E-Mail-Adresse bekannt gegeben. Die jeweils gültige Fassung ist unter www.disporoom.com/avv.html abrufbar. Im Übrigen gelten die Regelungen des Hauptvertrags.

Anlage 1 – Beschreibung der Verarbeitung

Gegenstand: Bereitstellung, Betrieb, Wartung und Support der Anwendung DISPOROOM zur Raum-, Ressourcen- und Terminplanung.
Art der Verarbeitung: Erheben, Speichern, Organisieren, Anzeigen, Abfragen, Verändern, Übermitteln an berechtigte Benutzer und Schnittstellen, Sichern, Löschen (Art. 4 Nr. 2 DSGVO).
Zweck: Verwaltung von Benutzern, Buchung und Planung von Räumen, Ressourcen und Terminen, Benachrichtigung per E-Mail, Bereitstellung von Kalender- und REST-Schnittstellen, Fehleranalyse und Support.

Kategorie betroffener Personen Datenarten
Benutzer des Verantwortlichen (Beschäftigte, Administratoren) Name, Anrede, Titel, E-Mail-Adresse, Telefon, Abteilung, Benutzername, Passwort-Hash, Rollen und Berechtigungen, Spracheinstellung
Buchende und Verantwortliche für Termine Name, Kontaktdaten, Buchungsdaten (Raum, Ressource, Datum, Uhrzeit, Titel, Beschreibung, Bemerkungen)
Teilnehmende und Gäste von Terminen Name, Organisation, E-Mail-Adresse, sofern vom Verantwortlichen erfasst
Alle Benutzer Protokolldaten: IP-Adresse, Zeitpunkt von Anmeldung und Änderungen, geänderte Datensätze, technische Fehlermeldungen
Sonstige vom Verantwortlichen erfasste Personen Daten, die der Verantwortliche in frei konfigurierbare Felder, Ressourcenbeschreibungen oder Bemerkungen einträgt (z. B. Kostenstellen)

Besondere Kategorien personenbezogener Daten (Art. 9 DSGVO) sind nicht Gegenstand der Verarbeitung. Der Verantwortliche stellt sicher, dass solche Daten nicht in Freitextfeldern erfasst werden.
Ort der Verarbeitung: Rechenzentrum der Hetzner Online GmbH in Deutschland.

Anlage 2 – Technische und organisatorische Maßnahmen (Art. 32 DSGVO)

Die Maßnahmen des Rechenzentrumsbetreibers sind in dessen Vertrag zur Auftragsverarbeitung mit dem Auftragsverarbeiter dokumentiert und ergänzen die folgenden Maßnahmen des Auftragsverarbeiters.

Schutzziel Maßnahmen
Zutrittskontrolle Server ausschließlich im Rechenzentrum der Hetzner Online GmbH (ISO/IEC 27001-zertifiziert) mit elektronischem Zutrittssystem, Videoüberwachung und Sicherheitspersonal; kein physischer Zugang durch den Auftragsverarbeiter erforderlich
Zugangskontrolle Administrativer Zugang ausschließlich per SSH mit Schlüsselauthentifizierung, Passwort-Anmeldung deaktiviert; Firewall mit Freigabe nur benötigter Ports; Passwörter der Anwendungsbenutzer nur als gesalzener Hash (bcrypt/scrypt/Argon2) gespeichert; Captcha bei Registrierung
Zugriffskontrolle Rollen- und Berechtigungskonzept in DISPOROOM, vom Verantwortlichen selbst verwaltet; strikte Trennung der Daten je Kunden-Account; administrativer Datenbankzugriff nur durch den Inhaber
Weitergabekontrolle Transportverschlüsselung ausschließlich per TLS 1.2/1.3, HSTS mit preload; Content-Security-Policy gegen Nachladen fremder Inhalte; keine Weitergabe an Dritte außer an Unterauftragsverarbeiter nach Anlage 3
Eingabekontrolle Protokollierung von Anmeldungen und Änderungen an Buchungen mit Benutzer und Zeitpunkt; Aufbewahrung der Protokolle 30 Tage
Auftragskontrolle Verarbeitung nur auf Weisung nach § 3; AV-Verträge mit allen Unterauftragsverarbeitern
Verfügbarkeitskontrolle Rechenzentrum mit unterbrechungsfreier Stromversorgung, Netzersatzanlage und DDoS-Schutz; tägliche Datensicherung auf einem vom Produktivsystem getrennten Speicher, rollierende Aufbewahrung 7 Tage; regelmäßige Sicherheitsupdates von Betriebssystem und Software
Wiederherstellbarkeit Wiederherstellung aus der täglichen Datensicherung; Wiederherstellungstests anlassbezogen
Trennungsgebot Mandantentrennung über Kunden-Account; Demo-Account ohne Echtdaten
Verschlüsselung TLS für alle Verbindungen zwischen Browser, Schnittstellen und Server
Überprüfung und Bewertung Regelmäßige Überprüfung dieser Maßnahmen; Datenschutz durch Technikgestaltung und datenschutzfreundliche Voreinstellungen (Art. 25 DSGVO); keine Analyse- oder Tracking-Dienste
Anlage 3 – Genehmigte Unterauftragsverarbeiter
Unterauftragsverarbeiter Leistung Ort der Verarbeitung Garantien
Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen Rechenzentrum, Server-Hosting von Anwendung und Datenbank Deutschland AV-Vertrag nach Art. 28 DSGVO, ISO/IEC 27001
Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen Versand von E-Mail-Benachrichtigungen aus DISPOROOM Deutschland AV-Vertrag nach Art. 28 DSGVO

Vom Rechenzentrumsbetreiber eingesetzte weitere Subunternehmer je Standort: www.hetzner.com/AV/subunternehmer.pdf.
Eine Übermittlung personenbezogener Daten in Drittländer findet nicht statt.

Stand: Oktober 2026