Zum Inhalt springen

Vertrag zur Auftragsverarbeitung

nach Art. 28 Abs. 3 DSGVO zwischen dem Kunden als Verantwortlichem („Auftraggeber") und Let's Do. — Inh. Peter Seidl, Bahnhofstraße 67, 85088 Vohburg an der Donau als Auftragsverarbeiter („Auftragnehmer"). Er gilt für jeden Vertrag mit einem Unternehmer, in dem wir personenbezogene Daten in dessen Auftrag verarbeiten (AGB § 9), und wird mit diesem Vertrag geschlossen.

Vertrag

§ 1 Gegenstand und Dauer

(1) Der Auftragnehmer verarbeitet personenbezogene Daten im Auftrag des Auftraggebers, um die mit ihm vereinbarten Leistungen zu erbringen (Hauptvertrag). Gegenstand, Art und Zweck der Verarbeitung, die Art der Daten und die Kategorien betroffener Personen ergeben sich je Leistung aus Anlage 1.

(2) Der Vertrag läuft so lange wie der Hauptvertrag und darüber hinaus, solange der Auftragnehmer noch Daten des Auftraggebers verarbeitet.

§ 2 Weisungen

(1) Der Auftragnehmer verarbeitet die Daten nur auf dokumentierte Weisung des Auftraggebers, auch bei einer Übermittlung in ein Drittland, es sei denn, er ist durch das Recht der Union oder eines Mitgliedstaats dazu verpflichtet; dann teilt er dem Auftraggeber diese Pflicht vor der Verarbeitung mit, sofern das Recht dies nicht wegen eines wichtigen öffentlichen Interesses verbietet.

(2) Weisungen sind der Hauptvertrag, die Einstellungen, die der Auftraggeber in der Anwendung vornimmt, und Einzelweisungen in Textform.

(3) Hält der Auftragnehmer eine Weisung für rechtswidrig, sagt er es dem Auftraggeber unverzüglich. Er darf die Ausführung aussetzen, bis der Auftraggeber sie bestätigt oder ändert.

§ 3 Vertraulichkeit

Der Auftragnehmer setzt nur Personen ein, die zur Vertraulichkeit verpflichtet sind oder einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen, und die nur auf die Daten zugreifen, die sie für ihre Aufgabe brauchen.

§ 4 Sicherheit der Verarbeitung

(1) Der Auftragnehmer trifft die technischen und organisatorischen Maßnahmen nach Art. 32 DSGVO, die in Anlage 2 beschrieben sind.

(2) Er darf sie an den technischen Fortschritt anpassen, solange das Schutzniveau nicht sinkt. Wesentliche Änderungen dokumentiert er und teilt sie dem Auftraggeber auf Anfrage mit.

§ 5 Unterauftragsverarbeiter

(1) Der Auftraggeber erteilt die allgemeine Genehmigung, Unterauftragsverarbeiter einzusetzen. Der Auftragnehmer verpflichtet jeden von ihnen vertraglich auf dieselben Datenschutzpflichten, die dieser Vertrag ihm auferlegt, insbesondere auf hinreichende Garantien für geeignete technische und organisatorische Maßnahmen.

(2) Die Liste der eingesetzten Unterauftragsverarbeiter mit Name, Anschrift und Tätigkeit erhält der Auftraggeber mit Vertragsschluss in Textform und jederzeit auf Anfrage an datenschutz@lets-do.media.

(3) Jeden beabsichtigten neuen oder ersetzten Unterauftragsverarbeiter teilt der Auftragnehmer mindestens 30 Tage vorher in Textform mit. Der Auftraggeber kann innerhalb dieser Frist aus wichtigem datenschutzrechtlichem Grund widersprechen. Finden beide keine Lösung, kann der Auftraggeber die betroffene Leistung ohne Frist kündigen.

(4) Keine Unterauftragsverarbeitung im Sinne dieses Vertrags sind Nebenleistungen wie Telekommunikation oder Postdienste. Die Pflicht des Auftragnehmers, auch dort für Schutz der Daten zu sorgen, bleibt.

§ 6 Ort der Verarbeitung

Die Daten werden in der Bundesrepublik Deutschland verarbeitet. Eine Verarbeitung außerhalb der Europäischen Union oder des Europäischen Wirtschaftsraums findet nur mit vorheriger Zustimmung des Auftraggebers und nur unter den Voraussetzungen der Art. 44 ff. DSGVO statt.

§ 7 Unterstützung des Auftraggebers

(1) Der Auftragnehmer unterstützt den Auftraggeber mit geeigneten Maßnahmen dabei, Anträge betroffener Personen nach Kapitel III DSGVO zu beantworten (Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit, Widerspruch). Wendet sich eine betroffene Person direkt an ihn, leitet er die Anfrage unverzüglich an den Auftraggeber weiter.

(2) Er unterstützt den Auftraggeber unter Berücksichtigung der Art der Verarbeitung und der ihm zur Verfügung stehenden Informationen bei den Pflichten aus Art. 32 bis 36 DSGVO (Sicherheit, Meldung von Verletzungen, Benachrichtigung Betroffener, Datenschutz-Folgenabschätzung, vorherige Konsultation).

§ 8 Verletzungen des Schutzes personenbezogener Daten

Der Auftragnehmer meldet dem Auftraggeber eine Verletzung des Schutzes der Daten des Auftraggebers unverzüglich, möglichst innerhalb von 24 Stunden nach Kenntnis, in Textform. Die Meldung enthält, soweit bekannt, die Angaben nach Art. 33 Abs. 3 DSGVO; was noch nicht bekannt ist, reicht er nach.

§ 9 Löschung und Rückgabe

Nach Ende des Hauptvertrags kann der Auftraggeber seine Daten 30 Tage lang exportieren oder anfordern. Danach löscht der Auftragnehmer sie einschließlich vorhandener Kopien, soweit nicht nach dem Recht der Union oder eines Mitgliedstaats eine Pflicht zur Speicherung besteht. Datensicherungen werden im Zuge ihres regulären Ablaufs überschrieben. Die Löschung bestätigt er auf Anfrage in Textform.

§ 10 Nachweise und Kontrollen

(1) Der Auftragnehmer stellt dem Auftraggeber alle erforderlichen Informationen zum Nachweis der Einhaltung dieses Vertrags zur Verfügung.

(2) Er ermöglicht Überprüfungen einschließlich Inspektionen durch den Auftraggeber oder einen von ihm beauftragten, zur Verschwiegenheit verpflichteten Prüfer, die nicht in einem Wettbewerbsverhältnis zum Auftragnehmer steht. Inspektionen vor Ort kündigt der Auftraggeber mit angemessener Frist, in der Regel 14 Tage, an; sie finden während der üblichen Geschäftszeiten statt und stören den Betrieb nicht mehr als nötig.

§ 11 Haftung und Schlussbestimmungen

(1) Für die Haftung gegenüber betroffenen Personen gilt Art. 82 DSGVO. Im Verhältnis der Parteien zueinander gilt die Haftungsregelung des Hauptvertrags.

(2) Bei Widersprüchen geht dieser Vertrag in Fragen des Datenschutzes dem Hauptvertrag vor. Er kann in elektronischer Form geschlossen werden (Art. 28 Abs. 9 DSGVO).

Anlage 1 · Gegenstand der Verarbeitung je Leistung

iCard Express — Karten für Mitarbeiter (Firmenkonto, Mandant)

Zweck
Bereitstellen, Verwalten und Sperren digitaler Visitenkarten; Registrierung und Zugang der Karteninhaber; Zurücksetzen von Passwörtern; Nachweis von Verwaltungsvorgängen.
Daten
Angaben auf der Karte (Name, Titel, Position, Firma, Anschrift, Telefon, E-Mail, WhatsApp, Website, Links, Notiz, Farben, Bild); Kartenkennung; E-Mail-Adresse und Passwort-Hash für den Zugang; Zähler der Aufrufe; Protokoll der Verwaltung mit handelnder Person und IP-Adresse.
Betroffene
Karteninhaber (in der Regel Beschäftigte des Auftraggebers), Verwalter des Auftraggebers.

KeyCube — Linkseiten, Zugangstresor, E-Mail-Anmeldungen

Zweck
Veröffentlichen von Linkseiten, Aufbewahren von Zugangsdaten, Sammeln von E-Mail-Anmeldungen im Double-Opt-In, Statistik der Seiten, Schutz der Konten.
Daten
Konten der Nutzer des Auftraggebers; Inhalte der Linkseiten einschließlich Bildern und Tönen; gespeicherte Zugangsdaten (Benutzername und Passwort verschlüsselt); E-Mail-Adressen der Abonnenten mit Nachweis der Einwilligung; pseudonyme Aufruf- und Klickstatistik; Zugriffsprotokoll mit IP-Adresse und Browserkennung.
Betroffene
Nutzer des Auftraggebers, Besucher und Abonnenten seiner Linkseiten, Personen, die in Inhalten vorkommen.

TeamCube — Projektchat und Aufgaben

Zweck
Zusammenarbeit im Team: Nachrichten, Aufgaben, Projekte, Dateien, Meldungen auf Geräte.
Daten
Konto- und Profildaten (Name, E-Mail-Adresse, Profilbild, Zeitpunkt der letzten Aktivität); Nachrichten, Aufgaben, Projekte und Dateien mit Verfasser und Zeitpunkt; Sitzungen und Geräte (IP-Adresse, Browserkennung, Push-Adressen); Protokoll der Verwaltung.
Betroffene
Mitglieder und Gäste der Teams des Auftraggebers, Personen, die in Inhalten vorkommen.

HomeCube — Einrichtung und Wartung der Anlage

Zweck
Einrichten, Warten und Wiederherstellen der Anlage beim Auftraggeber; auf Wunsch Statusmeldungen und Tagesbericht an uns.
Daten
Kamerabilder und — wenn die Aufzeichnung eingeschaltet ist — Aufnahmen, soweit sie bei Wartungsarbeiten zugänglich sind; Bewegungsereignisse; Einstellungen der Anlage einschließlich Standort und Zugangsdaten der Geräte; Gerätezustand.
Betroffene
Bewohner, Besucher, Beschäftigte und sonstige Personen, die von den Kameras erfasst werden.

Websites — Betrieb und Pflege

Zweck
Bereitstellen, Pflegen und Sichern der Website des Auftraggebers auf unseren Servern.
Daten
Server-Protokolle der Besucher; Daten, die über die Website eingehen (etwa aus Kontaktformularen); Inhalte der Website.
Betroffene
Besucher der Website, Personen, die sich über sie an den Auftraggeber wenden oder auf ihr genannt sind.

KI vor Ort und IT-Betreuung

Zweck
Einrichten, Warten und Betreuen von Hardware und Software beim Auftraggeber, auch per Fernwartung.
Daten
Daten auf den betreuten Systemen, soweit die jeweilige Aufgabe einen Zugriff erfordert.
Betroffene
Beschäftigte, Kunden und sonstige Personen, deren Daten der Auftraggeber auf diesen Systemen verarbeitet.

Anlage 2 · Technische und organisatorische Maßnahmen

Ort und Räume

Zugang zu den Systemen

Zugriff und Trennung

Übertragung und Verschlüsselung

Nachvollziehbarkeit

Organisation

Datensparsamkeit und Rückgabe

Stand: 6. Oktober 2026