Rechtliches
Auftragsverarbeitungsvertrag (AVV)
Vertrag zur Auftragsverarbeitung gemäß Art. 28 DSGVO
Dieser Vertrag regelt die Verarbeitung personenbezogener Daten durch Mladen Klaic (Auftragnehmer) im Auftrag des Kunden (Auftraggeber), der SecurityOS nutzt. Er wird mit der Registrierung eines Betriebs Bestandteil des Nutzungsvertrags (§ 9 der AGB). Eine auf Ihren Betrieb ausgestellte, druckbare Fassung finden Sie nach der Anmeldung unter „Datenschutz → AV-Vertrag“.
Vertragsparteien
Auftraggeber (Verantwortlicher): der Kunde, der SecurityOS für seinen Betrieb nutzt, mit den bei der Registrierung angegebenen Firmendaten.
Auftragnehmer (Auftragsverarbeiter): Mladen Klaic, Alphornstr. 14, 68169 Mannheim, [email protected].
1. Gegenstand und Dauer
Der Auftragnehmer stellt dem Auftraggeber die Software SecurityOS als Online-Dienst bereit (u. a. Dienstplanung, Zeiterfassung, Wachbuch, Kontrollgänge, Vorfälle, Qualitätsmanagement, Alarme und Eskalation, Fahrtenbuch, Veranstaltungsdienst, Krankmeldungen, Kunden- und Belegverwaltung, Subunternehmer, Kundenportal, KI-Funktionen nach Freigabe). Die Verarbeitung erfolgt für die Dauer der Nutzung von SecurityOS durch den Auftraggeber.
2. Art und Zweck der Verarbeitung, Datenarten, Betroffene
Speicherung, Organisation, Bereitstellung und Löschung von Daten ausschließlich zur Erbringung des Dienstes nach Weisung des Auftraggebers.
- Betroffene: Beschäftigte des Auftraggebers, Mitarbeiter von Subunternehmern, Ansprechpartner und Nutzer von Kunden, Besucher, an Vorfällen beteiligte Personen, externe Kräfte bei Veranstaltungen.
- Daten: Stamm- und Kontaktdaten, Rolle, Sprache, Personalaktendaten (Personalnummer, Geburtsdatum, Anschrift, Eintrittsdatum, Notfallkontakt), Bewacherregister-ID und Stand der Zuverlässigkeitsprüfung, Qualifikationsnachweise inkl. Scans und Unterweisungen, Vermerk über die Einsichtnahme in Führungszeugnisse (ohne Kopie), Schicht- und Arbeitszeiten, Verfügbarkeiten, Check-ins inkl. Fotos, Wachbuch- und Vorfallsberichte inkl. Anhänge, digitale Unterschriften, Besucherdaten, Ausrüstungsausgaben, Fahrtenbuch, Akkreditierungen, Urlaubsanträge, Stundensätze und Lohndaten, Belegdaten, Protokolldaten; optional Standortdaten während laufender Schichten und Fahrten.
- Besondere Kategorien (Art. 9 DSGVO): Krankmeldungen mit Zeitraum und ggf. Arbeitsunfähigkeitsbescheinigung (ohne Diagnose). Zugriff nur für die betroffene Person sowie Inhaber und Verwaltung des Auftraggebers.
3. Pflichten des Auftragnehmers
- Verarbeitung nur auf dokumentierte Weisung des Auftraggebers; Hinweis, falls eine Weisung gegen Datenschutzrecht verstößt.
- Verpflichtung aller mit der Verarbeitung befassten Personen auf Vertraulichkeit.
- Umsetzung der technischen und organisatorischen Maßnahmen nach Anlage 1.
- Unterstützung bei Betroffenenrechten (Auskunft, Berichtigung, Löschung) – in SecurityOS über Auskunfts-Export und Anonymisierung.
- Unverzügliche Meldung von Datenschutzverletzungen an den Auftraggeber.
- Nach Vertragsende Löschung oder Rückgabe aller Daten, soweit keine gesetzliche Aufbewahrungspflicht besteht.
- Ermöglichung von Kontrollen und Bereitstellung der erforderlichen Informationen.
4. Unterauftragsverarbeiter
Der Auftraggeber stimmt dem Einsatz folgender Unterauftragsverarbeiter zu. Änderungen werden vorab mitgeteilt; der Auftraggeber kann widersprechen.
| Unternehmen | Leistung | Ort / Garantien |
|---|---|---|
| Contabo GmbH, München | Betrieb des Servers inkl. Datenbank und Dateiablage | Deutschland – Auftragsverarbeitungsvertrag (Art. 28 DSGVO) |
| Resend, Inc. | Versand von System-E-Mails (Einladungen, Passwort-Links, Alarme) | USA – Auftragsverarbeitungsvertrag, EU-Standardvertragsklauseln / EU-US Data Privacy Framework |
| Cloudflare, Inc. | DNS und vorgeschalteter Schutzdienst (Abwehr von Angriffen, Auslieferung): der verschlüsselte Datenverkehr zwischen Browser/App und Server wird über Cloudflare geleitet und dort zur Prüfung kurzzeitig entschlüsselt; gespeichert werden keine Inhalte der Software | USA / weltweit (Auslieferung meist über Frankfurt) – Auftragsverarbeitung (Cloudflare Data Processing Addendum), EU-Standardvertragsklauseln / EU-US Data Privacy Framework |
| Push-Dienste der Gerätehersteller (Apple, Google, Mozilla) | Zustellung von Push-Benachrichtigungen an aktivierte Geräte (nur Inhalt der Benachrichtigung) | USA / EU – Erforderlich für die vom Nutzer aktivierte Funktion |
| Anthropic, PBC (optional) | KI-Funktionen über die Claude API – nur wenn aktiviert: Assistent für Inhaber (Frage und Kennzahlen); nach Freigabe durch den Betrieb zusätzlich Formulieren von Wachbuch-Einträgen und Vorfällen, Übersetzen von und Fragen zu Dienstanweisungen, Schichtberichte, Angebotstexte, Auswertung von Auffälligkeiten, Entwürfe von Dienstanweisungen, Zusammenfassung und Qualitätsprüfung des Wachbuchs, Einschätzung von Vorfällen, Auslesen von Fotos (Kennzeichen, Lieferscheine, Tankbelege), Analyse von Ausschreibungen und Formulierungshilfe für Arbeitszeugnisse | USA – Auftragsverarbeitungsvertrag, EU-Standardvertragsklauseln |
Anlage 1: Technische und organisatorische Maßnahmen
- Zutritt/Zugang: Server in einem Rechenzentrum mit Zutrittskontrolle; administrativer Zugang nur per SSH-Schlüssel, Root-Login deaktiviert, Schutz vor Durchprobieren (fail2ban).
- Zugriff: rollenbasierte Rechte (Inhaber, Verwaltung, Einsatzleitung, Buchhaltung, Wachpersonal, Subunternehmer); jede Server-Aktion prüft Berechtigung und Mandant.
- Authentifizierung: Passwörter als bcrypt-Hash, Zwei-Faktor-Anmeldung (TOTP, im Betrieb verpflichtend schaltbar), Sperre nach Fehlversuchen, Sitzungsende bei Passwortwechsel und Sperrung.
- Trennung: strikte Mandantentrennung in der Datenbank; jede Abfrage ist auf den eigenen Betrieb beschränkt.
- Weitergabe: Übertragung nur verschlüsselt (TLS); Geheimnisse zusätzlich mit AES-256-GCM verschlüsselt.
- Eingabekontrolle: lückenloses Audit-Log jeder Änderung (wer, was, wann, vorher/nachher); Wachbuch, Vorfälle und QM unveränderbar mit SHA-256-Hash-Kette.
- Verfügbarkeit: nächtliche Datensicherung von Datenbank und Dateien, Aufbewahrung 7 Tage; Wiederherstellung dokumentiert.
- Datenschutzfreundliche Voreinstellungen: Standortortung standardmäßig aus und nur während laufender Schichten bzw. Fahrten; KI-Funktionen standardmäßig aus und nur nach Freigabe durch den Auftraggeber; keine Tracking-Cookies.
- Gesundheitsdaten: Krankmeldungs-Bescheinigungen nur für die betroffene Person, Inhaber und Verwaltung abrufbar; jederzeit löschbar.
- Schnittstellen: API-Schlüssel nur als Hash gespeichert, Webhooks mit HMAC-SHA256 signiert und nur an öffentliche HTTPS-Adressen.
Stand: Oktober 2026