Vertrag zur Auftragsverarbeitung gemäß Art. 28 DSGVO
Vertragsparteien
Dieser Vertrag gilt zwischen dem Kunden, der einen Kunden-Account für DISPOROOM bestellt hat, mit den im
Kunden-Account hinterlegten Firmen- und Kontaktdaten – nachstehend „Verantwortlicher“ –
und quipex, Inhaber Uwe Gerstenberger, Weinbergstraße 2, 69493 Hirschberg an der Bergstraße
– nachstehend „Auftragsverarbeiter“ –.
§ 1 Gegenstand, Vertragsschluss und Dauer
- Der Auftragsverarbeiter stellt dem Verantwortlichen die webbasierte Anwendung DISPOROOM zur Planung
und Buchung von Räumen, Ressourcen und Terminen als Online-Dienst (Software as a Service) bereit.
Grundlage ist der Nutzungsvertrag nach den Benutzungsbedingungen
und der Leistungsbeschreibung („Hauptvertrag“).
- Dieser Vertrag konkretisiert die datenschutzrechtlichen Pflichten der Parteien, soweit der
Auftragsverarbeiter bei Erbringung des Hauptvertrags personenbezogene Daten im Auftrag des
Verantwortlichen verarbeitet (Art. 28 Abs. 3 DSGVO).
- Dieser Vertrag ist Bestandteil des Hauptvertrags und kommt mit diesem zustande, d. h. mit der
Bestellung des Kunden-Accounts unter Einbeziehung der Benutzungsbedingungen. Er liegt in elektronischem
Format vor (Art. 28 Abs. 9 DSGVO); einer Unterschrift bedarf es nicht. Auf Anforderung an
info@quipex.com stellt der Auftragsverarbeiter eine
gegengezeichnete Fassung zur Verfügung.
- Die Laufzeit entspricht der Laufzeit des Hauptvertrags einschließlich einer Testphase. Pflichten aus
§ 10 gelten über das Vertragsende hinaus.
- Bei Widersprüchen geht dieser Vertrag den Regelungen des Hauptvertrags zum Datenschutz vor.
§ 2 Art und Zweck der Verarbeitung, Datenarten, Betroffene
- Art und Zweck der Verarbeitung, Art der personenbezogenen Daten und Kategorien betroffener Personen
sind in Anlage 1 beschrieben.
- Die Verarbeitung findet ausschließlich in einem Mitgliedstaat der Europäischen Union oder des
Europäischen Wirtschaftsraums statt. Eine Verlagerung in ein Drittland bedarf der vorherigen Zustimmung
des Verantwortlichen in Textform und ist nur zulässig, wenn die Voraussetzungen der Art. 44 ff. DSGVO
erfüllt sind.
- Der Verantwortliche ist für die Rechtmäßigkeit der Verarbeitung, insbesondere für die Zulässigkeit der
Eingabe personenbezogener Daten in DISPOROOM und die Information der betroffenen Personen, allein
verantwortlich.
§ 3 Weisungen
- Der Auftragsverarbeiter verarbeitet personenbezogene Daten nur auf dokumentierte Weisung des
Verantwortlichen, es sei denn, eine Pflicht zur Verarbeitung ergibt sich aus dem Recht der Union oder
eines Mitgliedstaats (Art. 28 Abs. 3 lit. a DSGVO). In diesem Fall teilt der Auftragsverarbeiter dem
Verantwortlichen diese rechtlichen Anforderungen vor der Verarbeitung mit, sofern das Recht dies nicht
verbietet.
- Die Weisungen sind durch den Hauptvertrag, diesen Vertrag und die Konfiguration und Nutzung von
DISPOROOM durch den Verantwortlichen festgelegt. Einzelweisungen erfolgen in Textform (E-Mail genügt)
an info@quipex.com.
- Der Auftragsverarbeiter informiert den Verantwortlichen unverzüglich, wenn eine Weisung nach seiner
Auffassung gegen Datenschutzvorschriften verstößt (Art. 28 Abs. 3 Satz 3 DSGVO). Die Ausführung der
Weisung kann bis zur Bestätigung oder Änderung ausgesetzt werden.
- Weisungsberechtigt auf Seiten des Verantwortlichen ist der im Kunden-Account hinterlegte
Ansprechpartner sowie jede weitere Person, die der Verantwortliche dem Auftragsverarbeiter in Textform
benennt.
§ 4 Pflichten des Auftragsverarbeiters
- Der Auftragsverarbeiter verarbeitet die Daten ausschließlich zur Erfüllung des Hauptvertrags. Eine
Verwendung für eigene Zwecke, insbesondere zu Werbung oder Analyse, findet nicht statt. Kopien werden
nur erstellt, soweit dies für den Betrieb (z. B. Datensicherung) erforderlich ist.
- Personen, die Zugang zu den Daten haben, sind zur Vertraulichkeit verpflichtet oder unterliegen einer
gesetzlichen Verschwiegenheitspflicht (Art. 28 Abs. 3 lit. b DSGVO). Die Verpflichtung gilt über das
Ende der Tätigkeit hinaus.
- Der Auftragsverarbeiter unterstützt den Verantwortlichen unter Berücksichtigung der Art der
Verarbeitung und der verfügbaren Informationen bei der Einhaltung der Pflichten aus Art. 32 bis 36 DSGVO
(Sicherheit, Meldepflichten, Datenschutz-Folgenabschätzung, vorherige Konsultation).
§ 5 Technische und organisatorische Maßnahmen
- Der Auftragsverarbeiter trifft die in Anlage 2 beschriebenen technischen und
organisatorischen Maßnahmen nach Art. 32 DSGVO. Sie gewährleisten ein dem Risiko angemessenes
Schutzniveau hinsichtlich Vertraulichkeit, Integrität, Verfügbarkeit und Belastbarkeit der
Systeme.
- Die Maßnahmen unterliegen dem technischen Fortschritt. Der Auftragsverarbeiter darf sie durch
gleichwertige oder bessere Maßnahmen ersetzen; das Schutzniveau darf nicht unterschritten werden.
- Der Auftragsverarbeiter überprüft die Wirksamkeit der Maßnahmen regelmäßig (Art. 32 Abs. 1 lit. d
DSGVO).
§ 6 Unterauftragsverarbeiter
- Der Verantwortliche erteilt die allgemeine Genehmigung zur Beauftragung weiterer Auftragsverarbeiter
(Art. 28 Abs. 2 DSGVO). Die in Anlage 3 genannten Unterauftragsverarbeiter
gelten als genehmigt.
- Der Auftragsverarbeiter informiert den Verantwortlichen rechtzeitig vor jeder beabsichtigten
Hinzuziehung oder Ersetzung eines Unterauftragsverarbeiters in Textform an die im Kunden-Account
hinterlegte E-Mail-Adresse. Der Verantwortliche kann innerhalb von 14 Tagen aus wichtigem
datenschutzrechtlichem Grund Einspruch erheben. Erfolgt keine Einigung, kann der Verantwortliche den
Hauptvertrag zum Zeitpunkt des Wechsels außerordentlich kündigen.
- Der Auftragsverarbeiter erlegt jedem Unterauftragsverarbeiter vertraglich dieselben
Datenschutzpflichten auf, die in diesem Vertrag festgelegt sind (Art. 28 Abs. 4 DSGVO). Er haftet
gegenüber dem Verantwortlichen für die Einhaltung dieser Pflichten durch den
Unterauftragsverarbeiter.
- Keine Unterauftragsverhältnisse im Sinne dieser Regelung sind Nebenleistungen ohne Zugriff auf
personenbezogene Daten, z. B. Telekommunikationsleistungen, Wartung von Hardware oder Reinigung.
§ 7 Rechte betroffener Personen
- Der Auftragsverarbeiter unterstützt den Verantwortlichen mit geeigneten technischen und
organisatorischen Maßnahmen bei der Beantwortung von Anträgen auf Wahrnehmung der Rechte nach Art. 12
bis 22 DSGVO (Art. 28 Abs. 3 lit. e DSGVO). Auskunft, Berichtigung und Löschung von Benutzerkonten und
Buchungen kann der Verantwortliche über die Verwaltungsfunktionen von DISPOROOM selbst vornehmen.
- Wendet sich eine betroffene Person direkt an den Auftragsverarbeiter, leitet dieser das Ersuchen
unverzüglich an den Verantwortlichen weiter und beantwortet es nicht selbst, sofern keine Weisung
vorliegt.
§ 8 Meldung von Verletzungen des Schutzes personenbezogener Daten
- Der Auftragsverarbeiter meldet dem Verantwortlichen jede Verletzung des Schutzes personenbezogener
Daten unverzüglich nach Bekanntwerden an die im Kunden-Account hinterlegte E-Mail-Adresse
(Art. 33 Abs. 2 DSGVO).
- Die Meldung enthält, soweit bekannt, die Angaben nach Art. 33 Abs. 3 DSGVO: Art der Verletzung,
Kategorien und ungefähre Zahl der Betroffenen und Datensätze, wahrscheinliche Folgen und ergriffene
oder vorgeschlagene Maßnahmen. Fehlende Angaben werden unverzüglich nachgereicht.
- Der Auftragsverarbeiter trifft unverzüglich die erforderlichen Maßnahmen zur Sicherung der Daten und
zur Minderung möglicher nachteiliger Folgen. Meldungen an die Aufsichtsbehörde oder an betroffene
Personen nimmt nur der Verantwortliche vor.
§ 9 Kontrollrechte des Verantwortlichen
- Der Auftragsverarbeiter stellt dem Verantwortlichen alle erforderlichen Informationen zum Nachweis der
Einhaltung der Pflichten aus Art. 28 DSGVO zur Verfügung (Art. 28 Abs. 3 lit. h DSGVO). Der Nachweis
kann insbesondere durch Selbstauskünfte, die Dokumentation der Maßnahmen nach Anlage 2 und Zertifikate
der Unterauftragsverarbeiter (z. B. ISO/IEC 27001 des Rechenzentrumsbetreibers) erbracht werden.
- Der Verantwortliche oder ein von ihm beauftragter, zur Verschwiegenheit verpflichteter Prüfer darf
nach rechtzeitiger Anmeldung, in der Regel mit 14 Tagen Vorlauf, während der Geschäftszeiten
Inspektionen durchführen. Inspektionen sind auf das Erforderliche beschränkt und dürfen den Betrieb
nicht unverhältnismäßig stören.
- Für mehr als eine Inspektion pro Kalenderjahr ohne konkreten Anlass kann der Auftragsverarbeiter eine
angemessene Vergütung des Aufwands verlangen.
§ 10 Löschung und Rückgabe nach Vertragsende
- Nach Beendigung des Hauptvertrags löscht der Auftragsverarbeiter sämtliche personenbezogenen Daten
des Verantwortlichen oder gibt sie nach Wahl des Verantwortlichen zurück, sofern nicht nach dem
Unionsrecht oder dem Recht eines Mitgliedstaats eine Pflicht zur Speicherung besteht (Art. 28 Abs. 3
lit. g DSGVO).
- Bis zum Vertragsende kann der Verantwortliche die Daten selbst über die Export- und
Schnittstellenfunktionen von DISPOROOM sichern.
- Die Löschung im Produktivsystem erfolgt innerhalb von 30 Tagen nach Vertragsende. Daten in
Datensicherungen werden im Rahmen des regulären Sicherungszyklus überschrieben.
§ 11 Änderungen
Änderungen dieses Vertrags werden dem Verantwortlichen wie Änderungen der Benutzungsbedingungen über die
im Kunden-Account hinterlegte E-Mail-Adresse bekannt gegeben. Die jeweils gültige Fassung ist unter
www.disporoom.com/avv.html abrufbar. Im Übrigen gelten die Regelungen des
Hauptvertrags.
Anlage 1 – Beschreibung der Verarbeitung
Gegenstand: Bereitstellung, Betrieb, Wartung und Support der Anwendung DISPOROOM zur
Raum-, Ressourcen- und Terminplanung.
Art der Verarbeitung: Erheben, Speichern, Organisieren, Anzeigen, Abfragen, Verändern,
Übermitteln an berechtigte Benutzer und Schnittstellen, Sichern, Löschen (Art. 4 Nr. 2 DSGVO).
Zweck: Verwaltung von Benutzern, Buchung und Planung von Räumen, Ressourcen und Terminen,
Benachrichtigung per E-Mail, Bereitstellung von Kalender- und REST-Schnittstellen, Fehleranalyse und
Support.
| Kategorie betroffener Personen |
Datenarten |
| Benutzer des Verantwortlichen (Beschäftigte, Administratoren) |
Name, Anrede, Titel, E-Mail-Adresse, Telefon, Abteilung, Benutzername, Passwort-Hash, Rollen und
Berechtigungen, Spracheinstellung |
| Buchende und Verantwortliche für Termine |
Name, Kontaktdaten, Buchungsdaten (Raum, Ressource, Datum, Uhrzeit, Titel, Beschreibung,
Bemerkungen) |
| Teilnehmende und Gäste von Terminen |
Name, Organisation, E-Mail-Adresse, sofern vom Verantwortlichen erfasst |
| Alle Benutzer |
Protokolldaten: IP-Adresse, Zeitpunkt von Anmeldung und Änderungen, geänderte Datensätze,
technische Fehlermeldungen |
| Sonstige vom Verantwortlichen erfasste Personen |
Daten, die der Verantwortliche in frei konfigurierbare Felder, Ressourcenbeschreibungen oder
Bemerkungen einträgt (z. B. Kostenstellen) |
Besondere Kategorien personenbezogener Daten (Art. 9 DSGVO) sind nicht Gegenstand der
Verarbeitung. Der Verantwortliche stellt sicher, dass solche Daten nicht in Freitextfeldern erfasst
werden.
Ort der Verarbeitung: Rechenzentrum der Hetzner Online GmbH in Deutschland.
Anlage 2 – Technische und organisatorische Maßnahmen
(Art. 32 DSGVO)
Die Maßnahmen des Rechenzentrumsbetreibers sind in dessen Vertrag zur Auftragsverarbeitung mit dem
Auftragsverarbeiter dokumentiert und ergänzen die folgenden Maßnahmen des Auftragsverarbeiters.
| Schutzziel |
Maßnahmen |
| Zutrittskontrolle |
Server ausschließlich im Rechenzentrum der Hetzner Online GmbH (ISO/IEC 27001-zertifiziert) mit
elektronischem Zutrittssystem, Videoüberwachung und Sicherheitspersonal; kein physischer Zugang
durch den Auftragsverarbeiter erforderlich |
| Zugangskontrolle |
Administrativer Zugang ausschließlich per SSH mit Schlüsselauthentifizierung,
Passwort-Anmeldung deaktiviert; Firewall mit Freigabe nur benötigter Ports; Passwörter der
Anwendungsbenutzer nur als gesalzener Hash (bcrypt/scrypt/Argon2) gespeichert; Captcha bei
Registrierung |
| Zugriffskontrolle |
Rollen- und Berechtigungskonzept in DISPOROOM, vom Verantwortlichen selbst verwaltet; strikte
Trennung der Daten je Kunden-Account; administrativer Datenbankzugriff nur durch den Inhaber |
| Weitergabekontrolle |
Transportverschlüsselung ausschließlich per TLS 1.2/1.3, HSTS mit preload;
Content-Security-Policy gegen Nachladen fremder Inhalte; keine Weitergabe an Dritte außer an
Unterauftragsverarbeiter nach Anlage 3 |
| Eingabekontrolle |
Protokollierung von Anmeldungen und Änderungen an Buchungen mit Benutzer und Zeitpunkt;
Aufbewahrung der Protokolle 30 Tage |
| Auftragskontrolle |
Verarbeitung nur auf Weisung nach § 3; AV-Verträge mit allen Unterauftragsverarbeitern |
| Verfügbarkeitskontrolle |
Rechenzentrum mit unterbrechungsfreier Stromversorgung, Netzersatzanlage und DDoS-Schutz;
tägliche Datensicherung auf einem vom Produktivsystem getrennten Speicher, rollierende
Aufbewahrung 7 Tage; regelmäßige Sicherheitsupdates von Betriebssystem und Software |
| Wiederherstellbarkeit |
Wiederherstellung aus der täglichen Datensicherung; Wiederherstellungstests anlassbezogen |
| Trennungsgebot |
Mandantentrennung über Kunden-Account; Demo-Account ohne Echtdaten |
| Verschlüsselung |
TLS für alle Verbindungen zwischen Browser, Schnittstellen und Server |
| Überprüfung und Bewertung |
Regelmäßige Überprüfung dieser Maßnahmen; Datenschutz durch Technikgestaltung und
datenschutzfreundliche Voreinstellungen (Art. 25 DSGVO); keine Analyse- oder
Tracking-Dienste |
Anlage 3 – Genehmigte Unterauftragsverarbeiter
| Unterauftragsverarbeiter |
Leistung |
Ort der Verarbeitung |
Garantien |
| Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen |
Rechenzentrum, Server-Hosting von Anwendung und Datenbank |
Deutschland |
AV-Vertrag nach Art. 28 DSGVO, ISO/IEC 27001 |
| Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen |
Versand von E-Mail-Benachrichtigungen aus DISPOROOM |
Deutschland |
AV-Vertrag nach Art. 28 DSGVO |
Vom Rechenzentrumsbetreiber eingesetzte weitere Subunternehmer je Standort:
www.hetzner.com/AV/subunternehmer.pdf.
Eine Übermittlung personenbezogener Daten in Drittländer findet nicht statt.
Stand: Oktober 2026