Vertrag zur Auftragsverarbeitung

Nach Art. 28 DSGVO — Bestandteil des Nutzungsvertrags

Noch nicht fertig ausgefüllt. Es fehlen 4 Angaben: Anbieter: register, Anbieter: register_nr, Anbieter: Umsatzsteuer — als Gesellschaft mit § 19 UStG? Sonst USt-IdNr. eintragen und kleinunternehmer auf False setzen, netcup GmbH: anschrift. Sie stehen in app/rechtliches.py — dort eintragen, dann stimmen alle vier Texte auf einmal. Solange das hier steht, ist die Seite ein Entwurf und gehört nicht öffentlich ins Netz.

Wer Zerspano nutzt, gibt darin Daten seiner eigenen Kunden und Mitarbeiter ein. Verantwortlich dafür bleibt er selbst; wir verarbeiten diese Daten nur in seinem Auftrag. Genau das regelt dieser Vertrag — er wird mit dem Nutzungsvertrag geschlossen und muss nicht gesondert unterzeichnet werden. Wer ihn dennoch unterschrieben in der Akte haben möchte, druckt diese Seite aus; das Feld dafür steht am Ende.

Zwischen

dem Kunden, wie im Nutzungsvertrag benannt
— nachfolgend Auftraggeber

und

SAW-Technologie GmbH
Redcarstr. 6a
53842 Troisdorf
Deutschland
— nachfolgend Auftragnehmer

§ 1 Gegenstand und Dauer

(1) Der Auftragnehmer verarbeitet personenbezogene Daten im Auftrag des Auftraggebers. Gegenstand ist der Betrieb der Software Zerspano als Fertigungs-ERP: das Speichern, Anzeigen, Auswerten und Sichern der vom Auftraggeber eingegebenen Daten.

(2) Die Verarbeitung findet ausschließlich innerhalb der Europäischen Union statt.

(3) Dieser Vertrag läuft, solange der Nutzungsvertrag läuft. Er endet mit ihm, jedoch nicht vor Erfüllung der Pflichten aus § 9.

§ 2 Art der Daten und betroffene Personen

Verarbeitet werden insbesondere:

  • Kontodaten: Name, E-Mail-Adresse, Telefon, Rolle, Kennwort (nur als PBKDF2-Hash, nie im Klartext)
  • Firmendaten: Firmenname, Anschrift, Bankverbindung, Steuernummern
  • Inhaltsdaten: Kunden, Angebote, Aufträge, Zeichnungen, Kalkulationen, Prüfprotokolle — alles, was der Kunde selbst eingibt
  • Beschäftigtendaten: Zeitbuchungen, Tätigkeiten, PIN für das Werkstatt-Terminal
  • Sitzungen: Ein zufälliger Token, gespeichert nur als SHA-256-Hash
  • Fragen an den Bedienhelfer: Die Frage, die jemand stellt, und die Antwort darauf
  • Server-Protokoll: IP-Adresse, Zeitpunkt, aufgerufene Adresse, Browserkennung

Kategorien betroffener Personen:

  • Beschäftigte des Auftraggebers (Anmeldung, Zeiterfassung)
  • Ansprechpartner bei Kunden und Lieferanten des Auftraggebers
  • Ansprechpartner bei Dienstleistern des Auftraggebers (Wärmebehandlung, Beschichtung)

Besondere Kategorien personenbezogener Daten nach Art. 9 DSGVO sind nicht Gegenstand des Auftrags. Der Auftraggeber gibt solche Daten nicht in Zerspano ein.

§ 3 Weisungen

(1) Der Auftragnehmer verarbeitet die Daten ausschließlich nach dokumentierter Weisung des Auftraggebers. Als solche gelten dieser Vertrag, der Nutzungsvertrag und die Bedienung der Software durch den Auftraggeber selbst.

(2) Einzelweisungen erteilt der Auftraggeber in Textform an zerspano@t-online.de.

(3) Hält der Auftragnehmer eine Weisung für rechtswidrig, teilt er dies unverzüglich mit und darf ihre Ausführung aussetzen.

(4) Eine Verarbeitung zu eigenen Zwecken findet nicht statt. Die Daten des Auftraggebers werden insbesondere nicht ausgewertet, nicht zu Trainingszwecken verwendet und nicht an Dritte verkauft.

§ 4 Vertraulichkeit

(1) Der Auftragnehmer setzt zur Verarbeitung nur Personen ein, die zur Vertraulichkeit verpflichtet sind.

(2) Ein Zugriff auf die Daten des Auftraggebers erfolgt nur, soweit es zur Erbringung der Leistung erforderlich ist — insbesondere zur Fehlerbehebung auf Anfrage des Auftraggebers. Eingriffe des Betreibers werden protokolliert und sind nachvollziehbar.

§ 5 Technische und organisatorische Maßnahmen

Der Auftragnehmer trifft die in Anlage 1 beschriebenen Maßnahmen nach Art. 32 DSGVO. Er darf sie fortentwickeln, solange das Schutzniveau nicht unterschritten wird.

§ 6 Unterauftragsverarbeiter

(1) Der Auftraggeber stimmt dem Einsatz der in Anlage 2 genannten Unterauftragnehmer zu.

(2) Weitere Unterauftragnehmer teilt der Auftragnehmer mindestens vier Wochen vorher in Textform mit. Der Auftraggeber darf aus wichtigem Grund widersprechen; in diesem Fall darf er den Nutzungsvertrag außerordentlich kündigen.

(3) Der Auftragnehmer verpflichtet Unterauftragnehmer auf dieselben Pflichten, die ihn selbst treffen.

§ 7 Unterstützung des Auftraggebers

(1) Der Auftragnehmer unterstützt den Auftraggeber bei Anfragen betroffener Personen — Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit. Wendet sich eine betroffene Person unmittelbar an den Auftragnehmer, leitet er sie an den Auftraggeber weiter.

(2) Er unterstützt ihn ebenso bei Datenschutz-Folgenabschätzungen und bei der Zusammenarbeit mit der Aufsichtsbehörde, jeweils im Rahmen des Zumutbaren.

§ 8 Verletzungen des Schutzes personenbezogener Daten

Der Auftragnehmer meldet dem Auftraggeber jede ihm bekannt gewordene Verletzung unverzüglich, spätestens innerhalb von 24 Stunden nach Kenntnis, in Textform. Die Meldung beschreibt, was geschehen ist, welche Daten betroffen sind und welche Maßnahmen ergriffen wurden. Die Meldung an die Aufsichtsbehörde nach Art. 33 DSGVO obliegt dem Auftraggeber.

§ 9 Löschung und Rückgabe

(1) Nach Ende des Nutzungsvertrags kann der Auftraggeber seine Daten 30 Tage lang abrufen oder eine Ausgabe in einem gängigen Format verlangen.

(2) Danach löscht der Auftragnehmer sämtliche Daten des Auftraggebers. Datensicherungen laufen im Rahmen der üblichen Aufbewahrung von sieben Tagen sowie eines Monatsstandes aus; bis dahin bleiben sie ausschließlich für den Wiederherstellungsfall gesperrt.

(3) Unberührt bleiben gesetzliche Aufbewahrungspflichten des Auftragnehmers, etwa für Rechnungen.

§ 10 Nachweise und Kontrollen

(1) Der Auftragnehmer weist die Einhaltung dieser Pflichten auf Anfrage nach, insbesondere durch die Anlagen dieses Vertrags und durch Auskunft in Textform.

(2) Der Auftraggeber darf sich nach rechtzeitiger Ankündigung und zu üblichen Geschäftszeiten selbst überzeugen, soweit dies den Betrieb nicht unangemessen stört und die Vertraulichkeit gegenüber anderen Kunden gewahrt bleibt.

§ 11 Schlussbestimmungen

(1) Bei Widersprüchen zwischen diesem Vertrag und dem Nutzungsvertrag gehen die Regelungen dieses Vertrags vor, soweit es um die Verarbeitung personenbezogener Daten geht.

(2) Änderungen bedürfen der Textform.

(3) Es gilt deutsches Recht.

Anlage 1 — Technische und organisatorische Maßnahmen

Nach Art. 32 DSGVO. Aufgeführt ist ausschließlich, was tatsächlich umgesetzt ist.

BereichMaßnahme
ZutrittDer Server steht in einem Rechenzentrum des Auftragnehmers für Rechenleistung; dessen Zutrittsschutz ist Gegenstand des mit ihm geschlossenen Vertrags. Eigene Hardware wird nicht betrieben.
ZugangAnmeldung ausschließlich mit E-Mail und Kennwort. Kennwörter werden mit PBKDF2-HMAC-SHA256 und Zufallssalz gespeichert, nie im Klartext. Sitzungen laufen nach 14 Tagen ab; abgeschaltete Konten kommen auch mit gültigem Cookie nicht mehr hinein.
ZugriffRollen (Verwaltung, Büro, Werkstatt) mit serverseitiger Prüfung bei jedem Aufruf, nicht nur in der Anzeige. Nicht gebuchte Module sind auch bei direktem Aufruf gesperrt.
TrennungJede Firma ist ein eigener Mandant. Sämtliche Datensätze tragen eine Mandantennummer, jede Abfrage filtert darauf. Der Zugriff auf fremde Daten wird durch automatische Prüfläufe nachgewiesen.
ÜbertragungAusschließlich HTTPS mit Zertifikat von Let's Encrypt, HSTS aktiviert. Die Anwendung selbst ist nur auf 127.0.0.1 erreichbar; von außen führt kein Weg an der Verschlüsselung vorbei. Sitzungs-Cookies mit httponly, samesite und secure.
EingabeÄnderungen an Aufträgen und Zeiten sind mit Zeitpunkt und Person nachvollziehbar. Eingriffe des Betreibers (Modul schalten, Kennwort zurücksetzen) werden gesondert protokolliert.
VerfügbarkeitTägliche Datensicherung von Datenbank und hochgeladenen Dateien, 7 Tagesstände und ein Monatsstand. Der Dienst startet nach einem Absturz selbsttätig neu. Die Sicherungen sind mit AES-256 verschlüsselt.
AuftragskontrolleKeine Weitergabe an Dritte außer den in Anlage 2 genannten Unterauftragnehmern. Keine externen Skripte, Schriftarten oder Zählpixel — es werden bei der Nutzung keine Daten an Dritte übertragen.
DatensparsamkeitEs werden keine Nutzungsprofile gebildet, keine Cookies zu Werbe- oder Analysezwecken gesetzt und keine Daten an Auswertungsdienste übermittelt.

Anlage 2 — Unterauftragsverarbeiter

UnternehmenLeistungOrt der Verarbeitung Grundlage
netcup GmbH
BITTE AUSFÜLLEN
Betrieb des Servers (Rechenleistung, Speicher, Netz) Nürnberg, Deutschland Auftragsverarbeitungsvertrag nach Art. 28 DSGVO
Ort, Datum — Auftraggeber
Ort, Datum — Auftragnehmer

Stand: 15.09.2026

Impressum Datenschutz AGB AV-Vertrag