AUFTRAGSVERARBEITUNGSVERTRAG (AVV)
gemäß Art. 28 Datenschutz-Grundverordnung (DSGVO)
zwischen
Kunde (– nachfolgend „Verantwortlicher“ –
und
PackIntelX UG
– nachfolgend „Auftragsverarbeiter“ –
§ 1 Gegenstand und Dauer der Verarbeitung
(1) Der Auftragsverarbeiter verarbeitet personenbezogene Daten im Auftrag des
Verantwortlichen im Rahmen der Bereitstellung der PackIntelX SaaS-Plattform sowie
ergänzender Dienstleistungen (z.B. Supplier – Onboarding, Support, Workshops).
(2) Die Verarbeitung erfolgt ausschließlich zur Erfüllung des zwischen den Parteien
bestehenden Servicevertrags und zu den darin vereinbarten Zwecken.
(3) Die Dauer der Verarbeitung entspricht der Laufzeit des Servicevertrags, einschließlich
etwaiger Nachlauf – und Löschfristen.
§ 2 Art und Zweck der Verarbeitung
(1) Die Verarbeitung umfasst insbesondere:
• Bereitstellung und Hosting der Plattform,
• Verwaltung von Nutzerkonten,
• Speicherung und Verarbeitung von Lieferanten – und Geschäftskontaktdaten,
• Kommunikation über die Plattform,
• Durchführung von Support – und Serviceleistungen,
• automatisierte Analyseprozesse einschließlich KI-gestützter Funktionen.
(2) Zweck der Verarbeitung ist die Erbringung der vertraglich vereinbarten SaaS-Leistungen.
alca mobil logistics + services gmbh
§ 3 Art der personenbezogenen Daten
(1) Es werden insbesondere folgende Daten verarbeitet:
• Vor- und Nachname
• geschäftliche E-Mail-Adresse
• Funktion/ Position
• ggf. geschäftliche Telefonnummer
• Login – und Zugriffsdaten
• Kommunikationsinhalte innerhalb der Plattform
(2) Besondere Kategorien personenbezogener Daten im Sinne des Art. 9 DSGVO werden
nicht verarbeitet.
§ 4 Kategorien betroffener Personen
• Mitarbeitende des Verantwortlichen
• Ansprechpartner von Lieferanten
• sonstige geschäftliche Kontaktpersonen
§ 5 Weisungsrecht
(1) Der Auftragsverarbeiter verarbeitet personenbezogene Daten ausschließlich auf
dokumentierte Weisung des Verantwortlichen.
(2) Weisungen sind in Textform (z.B. E-Mail) zu erteilen.
(3) Hält der Auftragsverarbeiter eine Weisung für datenschutzrechtlich unzulässig, informiert
er den Verantwortlichen unverzüglich. Die Ausführung wird bis zur Bestätigung oder Änderung
der Weisung ausgesetzt.
(4) Der Auftragsverarbeiter dokumentiert sämtliche Weisungen des Verantwortlichen und
bewahrt diese während der Vertragslaufzeit sowie im gesetzlichen Aufbewahrungszeitraum
auf. Der Auftragsverarbeiter führt ausschließlich dokumentierte Weisungen aus.
§ 6 Vertraulichkeit
Der Auftragsverarbeiter stellt sicher, dass:
• alle mit der Verarbeitung von Daten betrauten Personen zur Vertraulichkeit verpflichtet
sind, und
• der Zugriff auf personenbezogene Daten auf das für die Leistungserbringung
notwendige Maß beschränkt wird.
§ 7 Technische und organisatorische Maßnahmen (Art. 32 DSGVO)
(1) Der Auftragsverarbeiter trifft geeignete technische und organisatorische Maßnahmen
(TOMs) zum Schutz personenbezogener Daten, insbesondere:
• Hosting ausschließlich innerhalb der Europäischen Union
• verschlüsselte Datenübertragung (TLS)
• rollenbasierte Zugriffskontrollen
• Passwortschutz und Authentifizierungsmechanismen
• regelmäßige Datensicherungen (Backups)
• Schutz der Serverinfrastruktur vor unbefugtem Zugriff
• Protokollierung von Systemzugriffen (soweit technisch vorgesehen)
(2) Die TOMs werden regelmäßig überprüft und dem Stand der Technik angepasst. Eine
vollständige Beschreibung der TOMs ist Bestandteil dieser Vereinbarung und kann auf
Anforderungen bereitgestellt werden.
§ 8 Unterauftragsverarbeiter (Subprozessoren)
(1) Der Verantwortliche erteilt eine allgemeine Genehmigung zur Beauftragung von
Unterauftragsverarbeitern.
(2) Der Auftragsverarbeiter setzt insbesondere folgende Kategorien von Subprozessoren ein:
• Hosting-Dienstleister
• Zahlungsdienstleister (z. B. Stripe)
• KI-Dienstleister (z. B. OpenAI, DocsBot)
• Analyse- und Infrastruktur-Dienstleister (z. B. Microsoft, Google)
(3) Der Auftragsverarbeiter schließt mit allen Subprozessoren Vereinbarungen gemäß Art. 28
DSGVO ab, die ein vergleichbares Datenschutzniveau sicherstellen.
(4) Der Verantwortliche wird über wesentliche Änderungen bei Subprozessoren rechtzeitig
informiert und hat das Recht, aus wichtigem Grund zu widersprechen.
(5) Erfolgt eine Verarbeitung durch Subprozessoren in einem Drittland oder erfolgt von dort ein
Zugriff, stellt der Auftragsverarbeiter sicher, dass die Voraussetzungen der Art. 44 ff. DSGVO
erfüllt sind, insbesondere durch den Abschluss von EU-Standardvertragsklauseln oder auf
Basis eines geltenden Angemessenheitsbeschlusses. Der Auftragsverarbeiter dokumentiert
die jeweils eingesetzten Garantien.
§ 9 Unterstützungspflichten
(1) Der Auftragsverarbeiter unterstützt den Verantwortlichen im erforderlichen Umfang bei:
• der Erfüllung von Betroffenenrechten,
• der Meldung von Datenschutzverletzungen,
• der Durchführung von Datenschutz-Folgenabschätzungen (DSFA), soweit erforderlich.
(2) Der Auftragsverarbeiter unterstützt den Verantwortlichen zusätzlich bei der Einhaltung
der gesetzlichen Pflichten gemäß Art. 32 bis 36 DSGVO, insbesondere durch
Bereitstellung aller erforderlichen Informationen zum Nachweis der Einhaltung der
datenschutzrechtlichen Anforderungen gemäß Art. 28 Abs. 3 lit. h DSGVO.
§ 10 Meldung von Datenschutzverletzungen
Der Auftragsverarbeiter informiert den Verantwortlichen unverzüglich, sobald ihm eine
Verletzung des Schutzes personenbezogener Daten bekannt wird. Die Meldung enthält alle
nach Art. 33 DSGVO erforderlichen Informationen, soweit verfügbar.
§ 11 Löschung und Rückgabe
(1) Nach Beendigung des Servicevertrags löscht der Auftragsverarbeiter sämtliche
personenbezogenen Daten oder gibt sie auf Wunsch des Verantwortlichen zurück, sofern
keine gesetzlichen Aufbewahrungspflichten entgegenstehen.
(2) Backups werden im Rahmen regulärer technischer Prozesse überschrieben.
§ 12 Kontrollrechte
(1) Der Verantwortliche ist berechtigt, die Einhaltung dieser Vereinbarung durch Anforderung
von Auskünften oder Unterlagen zu überprüfen.
(2) Vor-Ort-Kontrollen sind nur bei berechtigtem Anlass und nach angemessener
Vorankündigung zulässig.
(3) Der Auftragsverarbeiter stellt dem Verantwortlichen alle Informationen zur Verfügung, die
zur Überprüfung der Einhaltung der Pflichten aus Art. 28 DSGVO erforderlich sind.
§ 13 Haftung
Für die Haftung der Parteien gelten ausschließlich die Regelungen des zwischen den Parteien
geschlossenen Servicevertrags sowie die dort einbezogenen AGB. Eine darüber
hinausgehende Haftung besteht nur, soweit diese im Servicevertrag oder in den AGB
ausdrücklich vorgesehen ist.
