Zum Inhalt springen

Vertrag zur Auftragsverarbeitung gemäß Art. 28 DSGVO

Auftragsverarbeitungsvertrag (AVV) der VIICO GmbH inklusive technisch-organisatorischer Maßnahmen (TOM) und vollständiger Subunternehmer-Liste, verbindlich für alle Leistungen, bei denen VIICO im Auftrag des Auftraggebers personenbezogene Daten verarbeitet.

Präambel

Dieser Vertrag (im Folgenden „AVV") konkretisiert die datenschutzrechtlichen Verpflichtungen der Vertragspartner aus den jeweils zwischen ihnen bestehenden Hauptverträgen, insbesondere AGB Verkauf/Lieferung/Installation, AGB Serviceleistungen und AGB Managed Services und Cloud-Leistungen (abrufbar unter viico.de/agb).

Vertragspartner sind die VIICO GmbH, An der Oberpforte 18a, 55128 Mainz (im Folgenden „Auftragsverarbeiterin" oder „VIICO") und der jeweilige Auftraggeber (im Folgenden „Verantwortlicher").

Der AVV gilt für alle Leistungen, bei denen die Auftragsverarbeiterin im Auftrag und nach Weisung des Verantwortlichen personenbezogene Daten im Sinne des Art. 4 Nr. 1 DSGVO verarbeitet. Verbleibt es bei einer reinen Lieferung oder einer Leistung ohne Verarbeitung personenbezogener Daten, findet dieser AVV keine Anwendung.

1. Geltungsbereich und Vorrangregelung

1.1 Dieser AVV gilt ausschließlich gegenüber Unternehmern im Sinne des § 14 BGB, juristischen Personen des öffentlichen Rechts und öffentlich-rechtlichen Sondervermögen. Verbraucher sind nicht Vertragspartner.

1.2 Maßgeblich für Inhalt, Art und Umfang der Verarbeitung sind dieser AVV, die jeweilige Auftragsbestätigung des Verantwortlichen und, soweit vereinbart, gesondert beigefügte Service-Level-Agreements oder Leistungsbeschreibungen.

1.3 Bei Widersprüchen zwischen diesem AVV und den Hauptverträgen geht dieser AVV in datenschutzrechtlichen Fragen vor. Im Übrigen bleiben die Bestimmungen der Hauptverträge unberührt.

1.4 Eine Übermittlung personenbezogener Daten in Drittländer findet nur statt, wenn die Voraussetzungen der Art. 44 ff. DSGVO erfüllt sind (siehe § 4 sowie Anlage 3).

2. Gegenstand, Art und Dauer der Verarbeitung

2.1 Gegenstand und Zweck der Verarbeitung ergeben sich aus dem jeweiligen Hauptvertrag und der Konkretisierung in Anlage 1.

2.2 Die Art der personenbezogenen Daten, die Kategorien betroffener Personen, die Verarbeitungstätigkeiten und die vorgesehenen Empfänger sind in Anlage 1 dokumentiert.

2.3 Dieser AVV beginnt mit Zustandekommen des jeweiligen Hauptvertrages und endet mit dessen Beendigung, frühestens jedoch nach vollständiger Rückgabe oder Löschung aller personenbezogenen Daten gemäß § 16.

3. Weisungsrecht des Verantwortlichen

3.1 Die Verarbeitung der Daten durch die Auftragsverarbeiterin erfolgt ausschließlich auf dokumentierte Weisung des Verantwortlichen. Dies gilt auch für Übermittlungen personenbezogener Daten an ein Drittland oder eine internationale Organisation, soweit keine gesetzliche Verarbeitungspflicht besteht.

3.2 Der Hauptvertrag, die jeweilige Auftragsbestätigung und dieser AVV stellen dokumentierte Erstweisungen dar. Spätere Weisungen ergehen mindestens in Textform und werden von der Auftragsverarbeiterin protokolliert.

3.3 Mündliche Weisungen sind durch den Verantwortlichen unverzüglich in Textform zu bestätigen.

3.4 Hält die Auftragsverarbeiterin eine Weisung für rechtswidrig, informiert sie den Verantwortlichen unverzüglich. Sie ist berechtigt, die Ausführung der Weisung auszusetzen, bis sie vom Verantwortlichen bestätigt oder geändert wird.

4. Ort der Leistungserbringung und Drittlandtransfer

4.1 Die Verarbeitung personenbezogener Daten erfolgt grundsätzlich in der Bundesrepublik Deutschland, einem Mitgliedstaat der Europäischen Union oder einem anderen Vertragsstaat des Europäischen Wirtschaftsraums (EWR).

4.2 Eine Verarbeitung in einem Drittland erfolgt nur, soweit die Voraussetzungen der Art. 44 ff. DSGVO erfüllt sind. Maßgeblich sind insbesondere ein Angemessenheitsbeschluss der Europäischen Kommission (z. B. EU-US-Data-Privacy-Framework, Beschluss vom 10.07.2023) oder geeignete Garantien wie EU-Standardvertragsklauseln nach Durchführungsbeschluss (EU) 2021/914 in Verbindung mit ergänzenden Schutzmaßnahmen.

4.3 Bestehende Drittlandtransfers sind in Anlage 3 für jeden betroffenen Subunternehmer einzeln benannt.

5. Pflichten der Auftragsverarbeiterin

5.1 Die Auftragsverarbeiterin verarbeitet personenbezogene Daten ausschließlich im Rahmen der vereinbarten Leistung und der Weisungen des Verantwortlichen.

5.2 Die Auftragsverarbeiterin organisiert ihre interne Aufbau- und Ablauforganisation so, dass sie den besonderen Anforderungen des Datenschutzes gerecht wird. Sie unterhält ein Verzeichnis von Verarbeitungstätigkeiten gemäß Art. 30 Abs. 2 DSGVO.

5.3 Die Auftragsverarbeiterin gewährleistet die Einhaltung der in Art. 28 bis 33 DSGVO genannten Pflichten. Sie unterstützt den Verantwortlichen bei der Wahrnehmung seiner Pflichten nach Art. 32 bis 36 DSGVO im erforderlichen und zumutbaren Umfang.

5.4 Die Auftragsverarbeiterin benennt einen verantwortlichen Ansprechpartner für datenschutzbezogene Fragen:

VIICO GmbH · Jonas Czwalina (Geschäftsführer) · Tel. +49 6131 48110 81 · E-Mail j.czwalina@viico.de

Die Auftragsverarbeiterin ist nicht zur Bestellung eines betrieblichen Datenschutzbeauftragten verpflichtet (§ 38 BDSG). Sie informiert den Verantwortlichen unverzüglich, sobald sich diese Einschätzung ändert.

5.5 Die Auftragsverarbeiterin arbeitet auf Anfrage mit der zuständigen Aufsichtsbehörde bei der Erfüllung ihrer Aufgaben zusammen.

6. Vertraulichkeit und Berufsgeheimnisträger

6.1 Die Auftragsverarbeiterin setzt bei der Durchführung der Arbeiten ausschließlich Beschäftigte ein, die zuvor mit den für sie relevanten Datenschutzvorschriften vertraut gemacht und schriftlich auf das Datengeheimnis nach § 53 BDSG verpflichtet wurden.

6.2 Die Verpflichtung auf Vertraulichkeit gilt fort über die Beendigung des jeweiligen Beschäftigungs- oder Beauftragungsverhältnisses hinaus.

6.3 Verarbeitet die Auftragsverarbeiterin Daten von Berufsgeheimnisträgern (insbesondere Rechtsanwälten, Steuerberatern, Wirtschaftsprüfern, Ärzten, Apothekern, Psychotherapeuten oder weiteren Personen nach § 203 StGB), so verpflichtet sie alle eingesetzten Personen, einschließlich Subunternehmern, gesondert auf die Wahrung des fremden Berufsgeheimnisses gemäß § 203 Abs. 4 Nr. 1 StGB.

6.4 Berufsgeheimnis-relevante Mandate werden vom Verantwortlichen vorab benannt; die Verpflichtung wird dokumentiert.

7. Technisch-organisatorische Maßnahmen

7.1 Die Auftragsverarbeiterin trifft die nach Art. 32 DSGVO erforderlichen technischen und organisatorischen Maßnahmen (TOM), um ein dem Risiko angemessenes Schutzniveau zu gewährleisten. Maßgeblich sind der Stand der Technik, die Implementierungskosten, Art, Umfang, Umstände und Zwecke der Verarbeitung sowie die Eintrittswahrscheinlichkeit und Schwere des Risikos für die Rechte und Freiheiten betroffener Personen.

7.2 Die zum Vertragsbeginn umgesetzten TOM sind in Anlage 2 dokumentiert.

7.3 Die TOM unterliegen der Weiterentwicklung des Stands der Technik. Die Auftragsverarbeiterin darf alternative gleichwertige oder höherwertige Maßnahmen umsetzen, ohne das in Anlage 2 vereinbarte Schutzniveau zu unterschreiten. Wesentliche Änderungen werden dem Verantwortlichen auf Anfrage mitgeteilt und dokumentiert.

8. Subunternehmer (Unterauftragsverarbeiter)

8.1 Die Auftragsverarbeiterin ist berechtigt, weitere Auftragsverarbeiter (Subunternehmer) einzusetzen. Der Verantwortliche stimmt der Einbeziehung der in Anlage 3 genannten Subunternehmer hiermit ausdrücklich zu.

8.2 Die Auftragsverarbeiterin schließt mit jedem Subunternehmer einen Vertrag zur Auftragsverarbeitung, der den Verpflichtungen dieses AVV inhaltlich entspricht (Weiterreichungsklausel nach Art. 28 Abs. 4 DSGVO).

8.3 Beim Wechsel oder bei der Hinzunahme weiterer Subunternehmer informiert die Auftragsverarbeiterin den Verantwortlichen mindestens 30 Tage vor dem Wirksamwerden in Textform. Der Verantwortliche kann der Änderung innerhalb dieser Frist aus wichtigem Grund widersprechen. Erfolgt kein Widerspruch, gilt die Änderung als genehmigt.

8.4 Reine Nebenleistungen, insbesondere Telekommunikationsverbindungen, Post- und Transportdienstleistungen, Wartung von Hard- und Software ohne Datenzugriff sowie die Entsorgung von Datenträgern, gelten nicht als Subunternehmer im Sinne dieses AVV. Die Auftragsverarbeiterin trifft auch hierfür angemessene und gesetzeskonforme Vereinbarungen und Kontrollen, soweit ein Datenzugriff nicht ausgeschlossen werden kann.

8.5 Eine Subunternehmer-Beauftragung außerhalb des EWR ist nur unter den Voraussetzungen des § 4 zulässig.

9. Berichtigung, Einschränkung und Löschung

9.1 Die Auftragsverarbeiterin berichtigt, löscht oder schränkt die Verarbeitung der im Auftrag verarbeiteten Daten nicht eigenmächtig, sondern ausschließlich nach dokumentierter Weisung des Verantwortlichen.

9.2 Wendet sich eine betroffene Person mit einem Auskunfts-, Berichtigungs-, Löschungs-, Einschränkungs-, Datenportabilitäts- oder Widerspruchsantrag unmittelbar an die Auftragsverarbeiterin, leitet sie das Anliegen unverzüglich an den Verantwortlichen weiter und verarbeitet das Anliegen nicht selbst, soweit nicht ausdrücklich anders vereinbart.

9.3 Soweit zur Vertragsleistung gehörig, unterstützt die Auftragsverarbeiterin den Verantwortlichen mit geeigneten technischen und organisatorischen Maßnahmen bei der Erfüllung der Betroffenenrechte (insbesondere Auskunft, Berichtigung, Löschung, Einschränkung, Datenportabilität).

10. Datenschutzverletzungen und Meldepflichten

10.1 Die Auftragsverarbeiterin informiert den Verantwortlichen unverzüglich, in der Regel innerhalb von 24 Stunden nach Kenntniserlangung, über jede Verletzung des Schutzes personenbezogener Daten, die im Verantwortungsbereich der Auftragsverarbeiterin oder eines ihrer Subunternehmer eingetreten ist.

10.2 Die Mitteilung enthält mindestens die in Art. 33 Abs. 3 DSGVO genannten Informationen, soweit diese der Auftragsverarbeiterin zum Zeitpunkt der Mitteilung bekannt sind: Art der Verletzung, betroffene Datenkategorien und Personengruppen, voraussichtliche Folgen, getroffene oder vorgeschlagene Abhilfemaßnahmen sowie Ansprechpartner.

10.3 Die Auftragsverarbeiterin unterstützt den Verantwortlichen bei der Erfüllung seiner Melde- und Benachrichtigungspflichten nach Art. 33 und 34 DSGVO.

10.4 Vorfälle, die ausschließlich Daten der Auftragsverarbeiterin betreffen und keine Auswirkung auf Daten des Verantwortlichen haben, sind nicht meldepflichtig im Sinne dieses Paragraphen.

11. Mitteilungs- und Unterstützungspflichten

11.1 Die Auftragsverarbeiterin informiert den Verantwortlichen unverzüglich über Kontrollhandlungen oder Maßnahmen einer Aufsichtsbehörde, soweit sie sich auf die Auftragsverarbeitung für den Verantwortlichen beziehen. Dies gilt auch, soweit eine zuständige Behörde im Rahmen eines Ordnungswidrigkeits- oder Strafverfahrens in Bezug auf die Verarbeitung beim Auftragsverarbeiter ermittelt.

11.2 Die Auftragsverarbeiterin unterstützt den Verantwortlichen, soweit erforderlich und mit zumutbarem Aufwand, bei Datenschutz-Folgenabschätzungen nach Art. 35 DSGVO und vorherigen Konsultationen nach Art. 36 DSGVO.

11.3 Wird der Verantwortliche selbst Adressat einer aufsichtsbehördlichen Kontrolle oder behördlichen Maßnahme im Zusammenhang mit der Auftragsverarbeitung, unterstützt ihn die Auftragsverarbeiterin nach besten Kräften.

12. Kontrollrechte des Verantwortlichen

12.1 Die Auftragsverarbeiterin stellt sicher, dass sich der Verantwortliche von der Einhaltung der Pflichten der Auftragsverarbeiterin nach Art. 28 DSGVO überzeugen kann.

12.2 Die Auftragsverarbeiterin erteilt auf Anfrage die erforderlichen Auskünfte und weist die Umsetzung der TOM nach. Eine Selbstauskunft erfolgt durch Bereitstellung dieses AVV einschließlich Anlage 2.

12.3 Auf begründetes Verlangen ermöglicht die Auftragsverarbeiterin dem Verantwortlichen oder einer von ihm beauftragten qualifizierten und zur Verschwiegenheit verpflichteten Person eine Kontrolle vor Ort. Die Kontrolle wird mit angemessener Vorankündigung von in der Regel 30 Tagen, während der üblichen Geschäftszeiten und ohne wesentliche Beeinträchtigung des Geschäftsbetriebs durchgeführt.

12.4 Anstelle einer Vor-Ort-Kontrolle akzeptiert der Verantwortliche aktuelle Zertifikate, Auditberichte, Testate oder gleichwertige Nachweise (z. B. nach ISO/IEC 27001, ISO/IEC 27701, BSI-IT-Grundschutz) als Nachweis der Einhaltung der TOM.

12.5 Vor-Ort-Kontrollen, die nicht auf eine konkrete Pflichtverletzung der Auftragsverarbeiterin zurückgehen, werden nach Aufwand zu den jeweils gültigen VIICO-Stundensätzen berechnet (siehe viico.de/preisliste).

13. Vergütung von Mehraufwand

13.1 Unterstützungsleistungen der Auftragsverarbeiterin nach den §§ 9 bis 12 sind im Rahmen der Hauptvergütung mit abgegolten, soweit es sich um die ordnungsgemäße Erfüllung gesetzlicher Pflichten der Auftragsverarbeiterin handelt.

13.2 Geht der Aufwand auf besondere Weisungen, Kontrollen, Audits oder ein Fehlverhalten des Verantwortlichen oder seiner Beschäftigten zurück, kann die Auftragsverarbeiterin den Mehraufwand nach den jeweils gültigen VIICO-Stundensätzen berechnen.

14. Haftung

14.1 Im Innenverhältnis haften die Vertragspartner anteilig nach ihrem Verursachungsbeitrag. Die gesamtschuldnerische Außenhaftung gegenüber betroffenen Personen nach Art. 82 Abs. 4 DSGVO bleibt unberührt.

14.2 Die Haftung der Auftragsverarbeiterin gegenüber dem Verantwortlichen aus oder in Zusammenhang mit diesem AVV richtet sich nach den Haftungsregelungen des jeweils anwendbaren Hauptvertrages, einschließlich der dort vereinbarten Caps. Die zwingende Haftung nach Art. 82 DSGVO und sonstige zwingende gesetzliche Haftung bleiben unberührt.

15. Vertragsdauer und Kündigung

15.1 Dieser AVV beginnt mit Wirksamwerden des Hauptvertrages und endet automatisch mit dessen Beendigung.

15.2 Eine isolierte Kündigung dieses AVV ist nicht möglich, soweit der zugrundeliegende Hauptvertrag fortbesteht.

15.3 Das Recht zur außerordentlichen Kündigung des Hauptvertrages aus wichtigem Grund bleibt unberührt. Ein wichtiger Grund liegt insbesondere bei einer schwerwiegenden Verletzung dieses AVV vor.

16. Datenrückgabe und Löschung nach Vertragsende

16.1 Nach Beendigung der Hauptleistung gibt die Auftragsverarbeiterin alle in ihrem Besitz befindlichen Verarbeitungsergebnisse, Datenträger und Datenbestände, die im Zusammenhang mit dem Auftragsverhältnis stehen, dem Verantwortlichen zurück oder vernichtet sie nach vorheriger Zustimmung des Verantwortlichen datenschutzgerecht.

16.2 Sicherheitskopien werden nach Ablauf des vereinbarten Backup-Aufbewahrungszeitraums gelöscht. Über den Zeitpunkt der Löschung wird der Verantwortliche auf Anfrage informiert.

16.3 Dokumentationen, die dem Nachweis der ordnungsgemäßen Datenverarbeitung dienen, sowie Daten, die gesetzlichen Aufbewahrungspflichten unterliegen (insbesondere § 257 HGB, § 147 AO), werden über das Vertragsende hinaus für die jeweils gesetzliche Frist aufbewahrt und nach Ablauf gelöscht.

16.4 Auf Anforderung legt die Auftragsverarbeiterin ein Lösch- und Vernichtungsprotokoll vor.

17. Sonderregeln Telekommunikation und Gesundheitswesen

17.1 Bei Cloud-Telefonie und SIP-Trunking sind Verkehrsdaten, Standortdaten und Aufbewahrungsfristen nach den Vorschriften des Telekommunikationsgesetzes (TKG) und des TDDDG (vormals TTDSG) zu beachten.

17.2 Bei Verarbeitung von Sozialdaten oder Gesundheitsdaten gelten ergänzend die Vorschriften des SGB (insbesondere § 80 SGB X) sowie für die Telematikinfrastruktur die §§ 75b, 391 ff. SGB V und die einschlägigen Richtlinien der KBV. VIICO setzt für Anbindungen an die TI ausschließlich zugelassene Komponenten ein (z. B. RISE-Konnektor, CompuGroup-Lösungen).

18. Schlussbestimmungen

18.1 Änderungen und Ergänzungen dieses AVV bedürfen der Textform. Dies gilt auch für eine Änderung dieser Klausel selbst.

18.2 Sind oder werden einzelne Bestimmungen dieses AVV unwirksam oder nicht Vertragsbestandteil, bleibt der AVV im Übrigen wirksam. Anstelle der unwirksamen Bestimmung gelten die gesetzlichen Vorschriften.

18.3 Es gilt das Recht der Bundesrepublik Deutschland unter Ausschluss des UN-Kaufrechts (CISG). Zwingende Vorschriften der DSGVO und sonstigen Datenschutzrechts bleiben unberührt.

18.4 Ausschließlicher Gerichtsstand ist Mainz, sofern der Verantwortliche Kaufmann, juristische Person des öffentlichen Rechts oder öffentlich-rechtliches Sondervermögen ist oder keinen allgemeinen Gerichtsstand in Deutschland hat.

Anlage 1, Konkretisierung des Auftrags

A1.1 Gegenstand und Zweck der Verarbeitung

Die Auftragsverarbeiterin erbringt für den Verantwortlichen nach Maßgabe des jeweiligen Hauptvertrages folgende Leistungen, bei denen personenbezogene Daten verarbeitet werden:

a) Managed IT, Helpdesk und Service-Desk (Ticket-System, Remote-Wartung, Vor-Ort-Service)

b) Microsoft-365-Betreuung (Tenant-Administration, Migration, Backup, Hardening)

c) Managed Firewall (Fortinet), Endpoint Protection (z. B. WithSecure), VPN, Schwachstellen-Monitoring

d) E-Mail-Security und Mail-Archivierung (z. B. Hornetsecurity)

e) Cloud-Telefonanlagen (z. B. Starface, 3CX) und SIP-Trunking, Rufnummernverwaltung

f) Netzwerk-Infrastruktur einschließlich Cloud-basiertem Netzwerk-Management (z. B. Ubiquiti UniFi)

g) Domain-, SSL- und Managed-DNS-Service (z. B. via IONOS, Hostinger, Cloudflare)

h) Cloud-Hosting für Server, Mailserver, Storage und Anwendungen (z. B. Hetzner, IONOS, STRATO, Hostinger)

i) Backup- und Recovery-Service, Microsoft-365-Backup

j) Awareness-Trainings, Phishing-Simulationen, Schulungen

k) Telematikinfrastruktur im Gesundheitswesen (TI, KIM, ePA, z. B. RISE, CompuGroup)

l) Passwort-Management für Teams (z. B. Keeper)

A1.2 Art der personenbezogenen Daten

Je nach Leistungsumfang können folgende Datenkategorien verarbeitet werden:

• Personenstammdaten (Name, Anrede, Funktion, Abteilung)

• Kommunikationsdaten (E-Mail, Telefon, Mobilfunk, Adresse)

• Zugangs- und Identifikationsdaten (Benutzernamen, Passwort-Hashes, Token, Zertifikate)

• Vertrags- und Stammdaten (Vertragsbeziehung, Produkt-/Lizenzinteresse)

• Vertragsabrechnungs- und Zahlungsdaten

• Planungs-, Steuerungs- und Konfigurationsdaten

• Inhaltsdaten von E-Mails, Dateien, Telefonaten und Chats (im Rahmen der jeweiligen Hauptleistung)

• Verbindungs- und Verkehrsdaten (Logfiles, Telefon-Verbindungen, Zugriffsprotokolle)

• Auskunftsangaben Dritter, soweit sie Bestandteil der vom Verantwortlichen bereitgestellten Daten sind

Soweit besondere Kategorien personenbezogener Daten gemäß Art. 9 DSGVO (z. B. Gesundheitsdaten in der TI) verarbeitet werden, wird dies vom Verantwortlichen vorab benannt und gesondert dokumentiert.

A1.3 Kategorien betroffener Personen

• Beschäftigte und Geschäftsleitung des Verantwortlichen

• Kunden, Mandanten, Patienten und sonstige Vertragspartner des Verantwortlichen

• Interessenten und Anfragende

• Lieferanten und Dienstleister des Verantwortlichen

• Sonstige Ansprechpartner und Geschäftskontakte

A1.4 Ort der Verarbeitung

Die Verarbeitung findet vorrangig in Rechenzentren in Deutschland statt (Hetzner Online: Falkenstein, Nürnberg; IONOS: Karlsruhe, Berlin; STRATO: Berlin, Karlsruhe). Im Einzelfall werden EWR-Rechenzentren genutzt (z. B. Microsoft-365-Tenants in der Europäischen Union, Hostinger in Litauen oder Niederlande).

Drittland-Verarbeitungen sind in Anlage 3 für jeden betroffenen Subunternehmer einzeln benannt und durch geeignete Garantien nach Art. 44 ff. DSGVO abgesichert.

Anlage 2, Technisch-organisatorische Maßnahmen (Art. 32 DSGVO)

Die nachfolgenden TOM dokumentieren das zum Zeitpunkt des Vertragsbeginns umgesetzte Schutzniveau. Sie folgen der Systematik des DSK-Kurzpapiers Nr. 18 sowie des BSI-IT-Grundschutz-Kompendiums (aktueller Stand).

A2.1 Vertraulichkeit (Art. 32 Abs. 1 lit. b DSGVO)

Zutrittskontrolle

Verhinderung des Zutritts Unbefugter zu Datenverarbeitungsanlagen.

• Server und produktive Systeme werden nicht in den VIICO-Geschäftsräumen, sondern ausschließlich in zertifizierten Rechenzentren der eingesetzten Hoster betrieben (BSI C5, ISO/IEC 27001, siehe Anlage 3). Der physische Zutrittsschutz zu den Datenverarbeitungsanlagen wird dort durch die jeweiligen Hoster gewährleistet.

• Besucher in den VIICO-Geschäftsräumen werden empfangen, registriert und nicht unbeaufsichtigt gelassen

• Dokumentierte Schlüssel- und Zutrittsregelung für die VIICO-Geschäftsräume

Zugangskontrolle

Verhinderung der Nutzung von Datenverarbeitungssystemen durch Unbefugte.

• Personalisierte Benutzerkonten, keine geteilten Accounts

• Multi-Faktor-Authentifizierung (MFA) für alle Administrations- und Cloud-Zugänge

• Passwort-Richtlinie nach BSI-Empfehlung (Mindestlänge, Komplexität, Wechsel bei Verdacht)

• Zentrales Passwort-Management mit Keeper Enterprise (Zero-Knowledge-Architektur)

• Verschlüsselung von Notebooks und mobilen Datenträgern (BitLocker, FileVault)

• Abgesicherter Remote-Zugriff über VPN bzw. ZTNA (Fortinet, Cloudflare Access)

• Endpoint Protection mit Verhaltensanalyse auf allen Clients (WithSecure)

• Automatische Bildschirmsperre nach Inaktivität

Zugriffskontrolle

Sicherstellung, dass Berechtigte ausschließlich auf die ihrer Berechtigung unterliegenden Daten zugreifen.

• Rollen- und Rechtekonzept nach Need-to-know-Prinzip

• Trennung von Administrations- und Standard-Konten

• Anzahl der Administratoren auf das technisch Notwendige beschränkt

• Protokollierung administrativer Zugriffe und Änderungen

• Kunden-Mandanten werden technisch durchgehend getrennt (separate Tenants, separate Verschlüsselungsschlüssel, separate Datenbanken)

• Datenträger werden vor Wiederverwendung physikalisch gelöscht oder durch zertifizierte Dienstleister vernichtet

• Verschlüsselung ruhender Daten auf Server-Ebene (AES-256) bei den eingesetzten Hostern

Trennungskontrolle

Getrennte Verarbeitung von zu unterschiedlichen Zwecken erhobenen Daten.

• Logische Mandantentrennung in CRM-, Ticket- und Monitoring-Systemen

• Separate Microsoft-365-Tenants pro Kunde

• Separate Schlüssel und Authentifizierungsdaten je Kunden-Umgebung

• Test- und Produktivsysteme sind voneinander getrennt

Pseudonymisierung und Verschlüsselung

Maßnahmen nach Art. 32 Abs. 1 lit. a DSGVO.

• Verschlüsselung der Datenübertragung mittels TLS 1.2/1.3 nach BSI TR-02102

• Verschlüsselung ruhender Daten in den Backups (AES-256)

• Pseudonymisierung in Test- und Schulungsumgebungen, soweit technisch möglich

• Awareness-Trainings: keine Klar-Klick-Profile, sondern aggregierte Reports auf Abteilungs-/Gruppenebene

A2.2 Integrität (Art. 32 Abs. 1 lit. b DSGVO)

Weitergabekontrolle

Schutz personenbezogener Daten bei elektronischer Übertragung, Transport und Speicherung.

• VPN- bzw. ZTNA-Tunnel für administrativen Zugriff (Fortinet, Cloudflare Access)

• Ausschließliche Nutzung verschlüsselter Übertragungswege (HTTPS, SFTP, SMTP-TLS, SIP-TLS)

• Verbot privater Datenträger in der VIICO-Infrastruktur

Eingabekontrolle

Nachvollziehbarkeit von Eingaben, Änderungen und Löschungen personenbezogener Daten.

• Logging administrativer und kundenseitiger Aktionen in CRM, Ticket-System und Cloud-Diensten

• Versionierung in Microsoft 365 (Audit-Log)

• Aufbewahrung von Logs nach gesetzlichen Vorgaben und Vertrag

A2.3 Verfügbarkeit und Belastbarkeit (Art. 32 Abs. 1 lit. b und c DSGVO)

Verfügbarkeitskontrolle

Schutz personenbezogener Daten gegen zufällige Zerstörung oder Verlust.

• Tägliche Backups bei den eingesetzten Hostern (Hetzner Storage, IONOS Cloud Backup)

• Microsoft-365-Backup als zusätzliche, herstellerunabhängige Sicherung

• Redundante Stromversorgung (USV) und Klimatisierung in den genutzten Rechenzentren

• Brandschutz gemäß Anforderungen der Rechenzentren (Frühbranddetektion, Inertgas)

• DDoS-Schutz und Web Application Firewall via Cloudflare

• Anti-Schadsoftware mit Verhaltensanalyse (WithSecure) auf Endpoints und Servern

• Patch-Management mit definierten Wartungsfenstern

Wiederherstellbarkeit (Art. 32 Abs. 1 lit. c DSGVO)

Geprüftes Backup- und Recovery-Konzept.

• Dokumentiertes Backup-/Recovery-Konzept pro Kunde im Rahmen des Managed-IT-Vertrags

• Regelmäßige Restore-Tests mindestens jährlich

• Off-Site-Sicherung (geographische Trennung der Backup-Standorte)

• Definierte Recovery-Time-Objectives (RTO) und Recovery-Point-Objectives (RPO) im jeweiligen Service-Level-Agreement

A2.4 Verfahren zur regelmäßigen Überprüfung, Bewertung und Evaluierung (Art. 32 Abs. 1 lit. d, Art. 25 Abs. 1 DSGVO)

Datenschutz-Management

• Verarbeitungsverzeichnis nach Art. 30 Abs. 2 DSGVO

• Verpflichtung aller Beschäftigten auf das Datengeheimnis (§ 53 BDSG) bei Vertragsbeginn

• Regelmäßige interne Datenschutz-Schulungen (mindestens jährlich)

• Awareness-Trainings für alle Beschäftigten (z. B. eigene Hornet-Awareness-Lizenzen)

• Internes Reporting bei Datenschutzvorfällen

Incident-Response

• Definierter Prozess zur Meldung von Datenschutz- und Sicherheitsvorfällen

• Eskalationsplan mit Benachrichtigung des Verantwortlichen innerhalb von 24 Stunden

• Forensische Sicherung relevanter Logdaten

Auftragskontrolle

• Auswahl von Subunternehmern unter Datenschutz- und Sicherheitsgesichtspunkten (siehe Anlage 3)

• AVV-Verträge mit allen Subunternehmern, soweit eine Auftragsverarbeitung vorliegt

• Regelmäßige Überprüfung der Subunternehmer-Zertifikate (ISO/IEC 27001, BSI C5, SOC 2)

• Eindeutige Vertragsgestaltung und Dokumentation der Weisungslogik

Privacy by Design / Privacy by Default

• Datenschutzfreundliche Voreinstellungen bei Implementierung neuer Systeme

• Datenminimierung als Prinzip bei Konfigurationen für Kunden

• Standardmäßige Aktivierung von Verschlüsselung, MFA und Logging

Anlage 3, Genehmigte Subunternehmer (Stand 2026)

Die nachfolgenden Subunternehmer sind vom Verantwortlichen mit Vertragsschluss genehmigt (§ 8 Abs. 1). Wechsel oder Ergänzungen werden mindestens 30 Tage vorab in Textform mitgeteilt; dem Verantwortlichen steht ein Widerspruchsrecht aus wichtigem Grund zu (§ 8 Abs. 3).

Drittland-Transfers werden ausschließlich auf Basis eines Angemessenheitsbeschlusses (z. B. EU-US-Data-Privacy-Framework) oder geeigneter Garantien nach Art. 46 DSGVO (insbesondere EU-Standardvertragsklauseln 2021/914) durchgeführt. Die jeweilige Rechtsgrundlage ist in der Spalte „Drittland-Schutz" benannt.

A3.1 Hosting und Cloud-Infrastruktur

Subunternehmer Anschrift / Sitz Leistung Drittland-Schutz
Hetzner Online GmbH Industriestr. 25, 91710 Gunzenhausen, Deutschland Cloud-Server, Dedicated Server, Storage Box, Backup EU/DE, kein Drittland
IONOS SE Elgendorfer Str. 57, 56410 Montabaur, Deutschland Cloud-Hosting, Webhosting, Domain-Reseller EU/DE, kein Drittland
STRATO AG Otto-Ostrowski-Str. 7, 10249 Berlin, Deutschland Mailserver, Webhosting, Storage EU/DE, kein Drittland
Hostinger International Ltd. 61 Lordou Vironos Str. 6023 Larnaca, Zypern Webhosting (im Einzelfall für Kunden-Webseiten) EU/Zypern, kein Drittland
Cloudflare, Inc. 101 Townsend Street, San Francisco, CA 94107, USA Managed DNS, CDN, Web Application Firewall, DDoS-Schutz, Zero-Trust-Access USA, EU-US Data Privacy Framework + SCC 2021/914 (zertifiziert)

A3.2 Microsoft-Ökosystem

Subunternehmer Anschrift / Sitz Leistung Drittland-Schutz
Microsoft Ireland Operations Limited One Microsoft Place, South County Business Park, Leopardstown, Dublin 18, Irland Microsoft 365 (Exchange Online, OneDrive, SharePoint, Teams, Entra ID), Azure-Dienste EU/IE Vertragspartner; Sub-Verarbeitung in USA via EU-US-DPF und SCC 2021/914

A3.3 IT-Security und Endpoint

Subunternehmer Anschrift / Sitz Leistung Drittland-Schutz
Hornetsecurity GmbH Am Listholze 78, 30177 Hannover, Deutschland E-Mail-Security (Spam-/Malware-Filter, ATP), Mail-Archivierung, Awareness-Trainings, M365-Backup EU/DE, kein Drittland
WithSecure Corporation (vormals F-Secure Business) Tammasaarenkatu 7, 00180 Helsinki, Finnland Endpoint Protection für Clients und Server (EPP/EDR mit Verhaltensanalyse) EU/FI, kein Drittland
Keeper Security, Inc. 820 W. Jackson Blvd. Suite 400, Chicago, IL 60607, USA Enterprise Passwort-Manager (Zero-Knowledge), Secrets-Manager USA, EU-US Data Privacy Framework + SCC 2021/914; EU-Region-Hosting verfügbar
Fortinet Inc. 899 Kifer Road, Sunnyvale, CA 94086, USA Managed Firewall (FortiGate-Hardware), FortiGuard Threat Intelligence, FortiCloud Management USA, EU-US Data Privacy Framework + SCC 2021/914; FortiCloud DE-Region für Kunden-Mgmt

A3.4 Telekommunikation und Telefonie

Subunternehmer Anschrift / Sitz Leistung Drittland-Schutz
STARFACE GmbH Adlerstr. 61, 76137 Karlsruhe, Deutschland Cloud-/IP-Telefonanlage, STARFACE Cloud-Plattformbetrieb EU/DE, kein Drittland
3CX Software GmbH Erika-Mann-Str. 67, 80636 München, Deutschland (HQ Limassol/CY) IP-Telefonanlage, 3CX Hosted-PBX im EU-Rechenzentrum EU/DE-Hosting; Backend-Support teilweise via Limassol/CY (EU)
Gamma Communications GmbH Heisenbergbogen 3, 85609 Aschheim, Deutschland SIP-Trunks, Rufnummern, Festnetz-Provider (TKG-Anbieter) EU/DE, kein Drittland

A3.5 Netzwerk- und Cloud-Management

Subunternehmer Anschrift / Sitz Leistung Drittland-Schutz
Ubiquiti Inc. 685 Third Avenue, 27th Floor, New York, NY 10017, USA UniFi Cloud Console für Netzwerk-Management (Switches, Access Points, Gateways), alternativ self-hosted UniFi Network Server USA, EU-US Data Privacy Framework + SCC 2021/914; auf Wunsch Self-Hosting in DE

A3.6 Telematikinfrastruktur (Gesundheitswesen)

Subunternehmer Anschrift / Sitz Leistung Drittland-Schutz
CompuGroup Medical Deutschland AG Maria-Trost 21, 56070 Koblenz, Deutschland Telematikinfrastruktur-Komponenten (Konnektor, KIM, ePA-Anbindung) EU/DE, kein Drittland
RISE GmbH Salzburger Straße 205, 4030 Linz, Österreich TI-Konnektor (Hardware), Konnektor-Updates EU/AT, kein Drittland

A3.7 Geschäftsbetrieb (Auftrags- und Rechnungswesen)

Subunternehmer Anschrift / Sitz Leistung Drittland-Schutz
Docbee GmbH Deutschland Auftragsverwaltungs- und Ticket-System (PSA): Stamm- und Kontaktdaten, Tickets, Zeiten, Kommunikationsverläufe. Die Software wird self-hosted auf der VIICO-Hetzner-Infrastruktur betrieben (siehe A3.1); ein herstellerseitiger Zugriff erfolgt nur im vereinbarten Support- oder Wartungsfall. EU/DE, kein Drittland
sevDesk GmbH Hauptstr. 115, 77652 Offenburg, Deutschland Buchhaltungs- und Rechnungssoftware: Stammdaten, Vertrags-, Rechnungs- und Zahlungsdaten EU/DE, kein Drittland

A3.8 KI-gestützte Entwicklungs- und Betriebs-Tools

Subunternehmer Anschrift / Sitz Leistung Drittland-Schutz
Anthropic, PBC (Claude / „Claude Code") 548 Market Street, PMB 90375, San Francisco, CA 94104, USA KI-Coding-Assistent, mit dem VIICO Skripte und Anwendungen für interne Tools und Automatisierung entwickelt. Eine Verarbeitung personenbezogener Kundendaten findet hierbei nicht statt. USA, EU-US Data Privacy Framework (Anthropic ist DPF-zertifiziert); keine Verarbeitung personenbezogener Kundendaten

A3.9 Hinweis zu Lizenz-, Reseller- und Hardware-Verträgen

Bei Hersteller-Lizenzen handelt VIICO als Reseller, Cloud Solution Provider oder Vermittler. Die rechtliche Beziehung in Bezug auf die Software-Funktionalität entsteht zwischen dem Verantwortlichen und dem jeweiligen Hersteller. VIICO bleibt für den vereinbarten Service-Anteil (Bereitstellung, Verwaltung, Konfiguration, Support) Auftragsverarbeiter im Sinne dieses AVV.

Soweit Hersteller eigene AVV oder Datenverarbeitungsbedingungen vorsehen (z. B. Microsoft Data Protection Addendum, Hornetsecurity AVV), gelten diese ergänzend für den jeweiligen Hersteller-Anteil. VIICO macht die Fundstellen auf Anfrage zugänglich.

Hardware-Lieferanten ohne laufenden Datenzugriff (z. B. Anbieter von OnPrem-Telefonanlagen wie Ansitel, Hardware-Distributoren wie ALSO, Lenovo, DrayTek, Yealink, Snom, Gigaset) sind keine Auftragsverarbeiter im Sinne der DSGVO, weil ihnen im laufenden Betrieb keine personenbezogenen Daten des Verantwortlichen übermittelt werden. Sie sind daher nicht in den vorstehenden Tabellen aufgeführt.

Unterzeichnung

Dieser AVV wird zwischen dem Verantwortlichen und der VIICO GmbH mit Wirksamwerden des jeweiligen Hauptvertrages geschlossen. Eine separate Unterzeichnung ist nicht erforderlich, kann aber auf Anforderung erfolgen.

Mainz, im Jahr 2026

VIICO GmbH · An der Oberpforte 18a · 55128 Mainz · vertreten durch den Geschäftsführer Jonas Czwalina

VIICO GmbH

An der Oberpforte 18a, 55128 Mainz

Stand 2026 · Version 2.0 · Anwaltsentwurf 07.05.2026