Vertragsparteien
Auftraggeber:
- Firma / vollständiger Name: KUNDENANGABE
- Anschrift und Land: KUNDENANGABE
- Vertretungsberechtigte Person: KUNDENANGABE
- Kundenkonto / einbezogene Unterkonten: KUNDENANGABE
- Datenschutzkontakt und E-Mail: KUNDENANGABE
- Kontakt für dringende Sicherheitsmeldungen: KUNDENANGABE
Auftragnehmer:
condoo Systems OOD, handelnd unter condooOS Rilski Manastir 68, 9022 Varna, Bulgarien Vertreten durch Marco Vantroba Datenschutz- und Vertragskontakt: kontakt@condoo.systems
ZU BESTÄTIGEN: Firmierung, ladungsfähige Anschrift, Vertretungsberechtigung und Erreichbarkeit. Diese Angaben stammen aus dem bisherigen condoo-Auftritt.
Beide zusammen werden nachfolgend „Parteien“ genannt. Grundlage dieser Vereinbarung ist der zwischen ihnen geschlossene Vertrag über die Nutzung von condooOS („Hauptvertrag“).
1. Gegenstand, Rollen und Dauer
1.1 Diese Vereinbarung regelt die Verarbeitung personenbezogener Daten durch den Auftragnehmer im Auftrag des Auftraggebers bei der Bereitstellung und Betreuung von condooOS. Einzelheiten zu Leistungen, Daten und betroffenen Personen stehen in Anlage 1.
1.2 Der Auftraggeber handelt als Verantwortlicher. Soweit er selbst für einen Verantwortlichen als Auftragsverarbeiter tätig ist, handelt der Auftragnehmer als weiterer Auftragsverarbeiter. Der Auftraggeber stellt in diesem Fall sicher, dass die erforderliche Genehmigung vorliegt und seine Weisungen durch den Verantwortlichen gedeckt sind.
1.3 Die Vereinbarung gilt ab ihrem dokumentierten Abschluss für die gesamte Verarbeitung im Auftrag, einschließlich einer vereinbarten Testphase. Pflichten zur Vertraulichkeit, Rückgabe, Löschung und zum Nachweis bleiben bestehen, solange entsprechende Daten vorhanden sind.
1.4 Eigene Verarbeitungen des Auftragnehmers zur Vertragsverwaltung, eigenen Abrechnung oder Erfüllung eigener gesetzlicher Pflichten fallen nur insoweit nicht unter diesen AVV, wie der Auftragnehmer tatsächlich selbst über Zwecke und wesentliche Mittel entscheidet. Hierfür gelten gesonderte Datenschutzhinweise. Die bloße Bezeichnung als Support- oder Sicherheitsdaten ändert die datenschutzrechtliche Rolle nicht.
2. Weisungen und zulässige Verwendung
2.1 Der Auftragnehmer verarbeitet die Daten ausschließlich aufgrund dokumentierter Weisungen des Auftraggebers. Weisungen ergeben sich insbesondere aus Hauptvertrag, diesem AVV, den ausgewählten Funktionen und den vom Auftraggeber vorgenommenen Einstellungen. Zusätzliche Weisungen können in Textform an den vereinbarten Kontakt übermittelt werden.
2.2 Eine gesetzlich vorgeschriebene Verarbeitung ohne Weisung ist nur im Rahmen des anwendbaren Rechts zulässig. Der Auftragnehmer informiert den Auftraggeber vorab über die betreffende rechtliche Verpflichtung, soweit das Recht eine solche Mitteilung nicht wegen eines wichtigen öffentlichen Interesses verbietet.
2.3 Hält der Auftragnehmer eine Weisung für datenschutzrechtswidrig, informiert er den Auftraggeber unverzüglich. Er kann die betroffene Verarbeitung bis zur Klärung aussetzen; unberührte Leistungen werden fortgeführt, soweit dies möglich und rechtmäßig ist.
2.4 Eine Nutzung der Auftragsdaten für eigene Werbung, deren Verkauf oder deren Verwendung zum Training oder zur Verbesserung allgemeiner KI-Modelle ist nicht Bestandteil des Auftrags. Eine darüber hinausgehende Verarbeitung bedarf einer gesonderten rechtmäßigen Grundlage und entsprechender Vereinbarung. Die Zusagen müssen auch in der nachgelagerten Verarbeitungskette abgesichert sein.
3. Pflichten des Auftraggebers
3.1 Der Auftraggeber verantwortet insbesondere die Rechtsgrundlagen, Informationen an betroffene Personen, erforderliche Einwilligungen, zulässige Kommunikationsinhalte und Aufbewahrungsentscheidungen. Er prüft die Eignung der Plattform für seine konkreten Verarbeitungen.
3.2 Er verwaltet Benutzerrechte und Integrationen sorgfältig, schützt Zugangsdaten, entzieht nicht mehr benötigte Berechtigungen und verwendet verfügbare Sicherheitsfunktionen entsprechend seinem Risiko. Er informiert den Auftragnehmer über erkannte Fehler oder Auffälligkeiten, die die Verarbeitung betreffen.
3.3 Besondere Datenkategorien nach Art. 9 DSGVO sowie Daten über strafrechtliche Verurteilungen und Straftaten nach Art. 10 DSGVO sind vom Standardauftrag ausgenommen. Ihre Verarbeitung erfordert eine vorherige gesonderte Vereinbarung über Zulässigkeit, Umfang und geeignete zusätzliche Maßnahmen. Diese Einschränkung ist eine vorgeschlagene Vertragsregelung, die vor Verwendung geschäftlich und technisch bestätigt werden muss.
4. Vertraulichkeit und Sicherheit
4.1 Der Auftragnehmer stellt sicher, dass mit der Verarbeitung betraute Personen zur Vertraulichkeit verpflichtet sind oder einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen. Die Verpflichtung gilt auch nach Ende ihrer Tätigkeit fort.
4.2 Zugriffe werden auf Personen beschränkt, die sie für die vereinbarten Aufgaben benötigen. Berechtigungen sind angemessen zu vergeben, regelmäßig zu überprüfen und bei Wegfall des Bedarfs zu entziehen.
4.3 Der Auftragnehmer trifft die erforderlichen technischen und organisatorischen Maßnahmen nach Art. 32 DSGVO. Maßgeblich sind insbesondere Risiken, Art und Umfang der Verarbeitung sowie der Stand der Technik. Die für diesen Auftrag konkret vereinbarten Maßnahmen werden in Anlage 2 dokumentiert.
4.4 Weiterentwicklungen der Maßnahmen sind zulässig, wenn das vereinbarte Schutzniveau insgesamt nicht abgesenkt wird. Wesentliche Änderungen werden dokumentiert und dem Auftraggeber mitgeteilt. Neue Verarbeitungszwecke oder zusätzliche Drittlandübermittlungen werden dadurch nicht genehmigt.
5. Betroffenenrechte und Unterstützung
5.1 Der Auftragnehmer unterstützt den Auftraggeber unter Berücksichtigung der Art der Verarbeitung durch geeignete Maßnahmen bei Anträgen auf Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit und Widerspruch.
5.2 Gehen solche Anträge beim Auftragnehmer ein, leitet er sie unverzüglich an den Auftraggeber weiter. Er beantwortet sie inhaltlich nur nach dessen Weisung oder aufgrund einer eigenen gesetzlichen Verpflichtung.
5.3 Der Auftragnehmer unterstützt den Auftraggeber unter Berücksichtigung der verfügbaren Informationen bei den Pflichten aus Art. 32 bis 36 DSGVO, insbesondere bei Sicherheitsmaßnahmen, Datenschutzverletzungen, Datenschutz-Folgenabschätzungen und erforderlichen Konsultationen der Aufsichtsbehörde.
5.4 Gesetzlich erforderliche Unterstützung darf nicht durch unangemessene Bedingungen verhindert oder verzögert werden. Eine Vergütung zusätzlicher Leistungen bedarf einer transparenten vorherigen Vereinbarung; dringende gesetzliche Maßnahmen bleiben hiervon unberührt.
6. Datenschutzverletzungen
6.1 Sobald dem Auftragnehmer eine Verletzung des Schutzes personenbezogener Daten im Rahmen dieses Auftrags bekannt wird, benachrichtigt er den Auftraggeber unverzüglich. Eine feste zusätzliche Stundenfrist wird mit diesem Entwurf nicht zugesagt.
6.2 Die Meldung enthält, soweit zu diesem Zeitpunkt verfügbar, die Art der Verletzung, betroffene Daten- und Personenkategorien, ungefähre Mengen, wahrscheinliche Folgen, ergriffene oder vorgeschlagene Gegenmaßnahmen und einen Kontakt für Rückfragen. Fehlende Informationen werden ohne unangemessene weitere Verzögerung nachgereicht.
6.3 Der Auftragnehmer dokumentiert den Vorfall, begrenzt dessen Folgen und unterstützt die Aufklärung und Wiederherstellung. Entscheidungen über Meldungen im Verantwortungsbereich des Auftraggebers verbleiben bei diesem. Eigene gesetzliche Meldepflichten bleiben unberührt.
7. Weitere Auftragsverarbeiter
7.1 Der Auftraggeber erteilt eine allgemeine Genehmigung zum Einsatz weiterer Auftragsverarbeiter im Rahmen dieses AVV. Die bei Abschluss genehmigten Unternehmen, Aufgaben, Standorte und gegebenenfalls Übermittlungsgrundlagen sind in der abschließend ausgefüllten Anlage 3 aufgeführt. Die noch unbestätigte Rechercheübersicht dieses Entwurfs ersetzt diese Anlage nicht.
7.2 Vor der Hinzuziehung oder Ersetzung eines weiteren Auftragsverarbeiters informiert der Auftragnehmer den Auftraggeber so rechtzeitig, dass dieser widersprechen kann. Als vertraglicher Vorschlag gilt eine Vorankündigung von 30 Kalendertagen. ZU BESTÄTIGEN: operative Umsetzbarkeit und ausreichender Vorlauf in der gesamten Lieferkette.
7.3 Bei einem begründeten datenschutzrechtlichen Widerspruch bemühen sich die Parteien um eine geeignete Lösung. Kann die betroffene Leistung nicht ohne den beanstandeten Dienstleister rechtmäßig fortgeführt werden, kann der Auftraggeber diese Leistung ohne zusätzliche Beendigungsgebühr beenden. Vorauszahlungen für danach nicht erbrachte Leistungen werden anteilig erstattet. Bis zur Klärung erfolgt kein neu beanstandeter Datenzugriff aufgrund der angekündigten Änderung.
7.4 Der Auftragnehmer verpflichtet weitere Auftragsverarbeiter vertraglich zu mindestens denselben einschlägigen Datenschutzpflichten. Er bleibt gegenüber dem Auftraggeber für die Einhaltung dieser Pflichten durch die weiteren Auftragsverarbeiter verantwortlich.
7.5 Vom Auftraggeber eigenständig beauftragte Drittanbieter sind anhand ihrer tatsächlichen Rolle gesondert einzuordnen. Eine Integration ist weder automatisch ein Unterauftragnehmer des Auftragnehmers noch automatisch vollständig außerhalb dieses AVV. Die durch condooOS im Auftrag ausgeführte Datenweitergabe bleibt diesem AVV unterstellt.
8. Verarbeitungsorte und Drittlandübermittlungen
8.1 Der vereinbarte Standort der primären CRM-Kontodatenbank ist Frankfurt am Main, Deutschland. ZU BESTÄTIGEN: verbindliche Zuordnung des konkreten condooOS-Kontos und der einbezogenen Unterkonten durch den Plattformbetreiber.
8.2 Diese Standortvereinbarung umfasst nicht automatisch alle weiteren Datenflüsse. Gesondert zu dokumentieren sind insbesondere Anmelde- und Kontoverwaltungsdaten, Backups, Fernzugriffe zu Supportzwecken, Medienauslieferung sowie aktivierte Kommunikations- und KI-Funktionen. Die konkreten Orte und Empfänger ergeben sich aus Anlage 3.
8.3 Eine Verarbeitung außerhalb des EWR oder ein Zugriff aus einem Drittland erfolgt nur im Rahmen dokumentierter Weisungen und bei Vorliegen der Voraussetzungen der Art. 44 ff. DSGVO. Die jeweils geltende Grundlage, beispielsweise ein einschlägiger Angemessenheitsbeschluss oder geeignete Garantien, ist konkret zu dokumentieren.
8.4 Werden Standardvertragsklauseln verwendet, müssen das passende Modul und die erforderlichen Anlagen tatsächlich vereinbart und vollständig ausgefüllt sein. Je nach Verarbeitungskette kann insbesondere das Modul für Auftragsverarbeiter an weitere Auftragsverarbeiter einschlägig sein. Dieser AVV ersetzt weder solche Klauseln noch eine erforderliche Transferprüfung.
8.5 Der Auftragnehmer prüft, soweit erforderlich, die Bedingungen des Drittlandtransfers und geeignete ergänzende Schutzmaßnahmen. Entfällt die rechtmäßige Grundlage, ist die betroffene Übermittlung auszusetzen oder auf eine tragfähige Grundlage umzustellen.
8.6 Bei verbindlichen behördlichen Herausgabeverlangen informiert der Auftragnehmer den Auftraggeber, soweit dies rechtlich zulässig ist, prüft das Verlangen und beschränkt eine Offenlegung auf das rechtlich erforderliche Maß.
9. KI-Funktionen
9.1 KI-Verarbeitung erfolgt ausschließlich im Rahmen der beauftragten und aktivierten Funktionen. Vor ihrer Verwendung sind Anbieter, Datenkategorien, Zwecke, Verarbeitungsorte und Transfergrundlagen in Anlage 3 festzuhalten. Eine Aktivierung allein ersetzt keine erforderliche Rechtsgrundlage oder Betroffeneninformation.
9.2 Für aktivierte KI-Funktionen können ausgewählte Eingaben und Inhalte an KI-Dienstleister außerhalb Deutschlands und des EWR übermittelt werden. Eine allgemeine Zusage „alle Daten bleiben in Deutschland“ gilt hierfür nicht.
9.3 Ein Ausschluss von Modelltraining und gegebenenfalls eine Nichtaufbewahrung beim jeweiligen KI-Dienst müssen durch die einschlägigen vertraglichen Bedingungen gedeckt sein. Eine pauschale Zusage, jeder KI-Anbieter speichere keinerlei Daten, wird nicht abgegeben.
9.4 Auch ohne KI sind die in Ziffer 8.2 genannten übrigen Datenflüsse gesondert zu berücksichtigen.
10. Nachweise und Kontrollen
10.1 Der Auftragnehmer stellt die erforderlichen Informationen zum Nachweis der Einhaltung dieses AVV und des Art. 28 DSGVO bereit. Er ermöglicht Überprüfungen einschließlich Inspektionen durch den Auftraggeber oder einen von diesem beauftragten Prüfer und wirkt daran mit.
10.2 Umfang und Durchführung werden dem Risiko angemessen abgestimmt. Vertraulichkeit, Sicherheit sowie Rechte anderer Kunden sind zu schützen. Vorhandene aussagekräftige Nachweise können berücksichtigt werden, ersetzen aber keine im Einzelfall erforderliche Kontrolle.
10.3 Regelmäßige Kontrollen werden mit angemessenem Vorlauf koordiniert. Bei konkretem Verdacht, einem erheblichen Vorfall oder aufsichtsbehördlichem Erfordernis bleiben kurzfristige oder zusätzliche Prüfungen möglich. Rechte der Aufsichtsbehörden werden nicht eingeschränkt.
11. Rückgabe und Löschung
11.1 Nach Abschluss der Verarbeitungsleistungen gibt der Auftragnehmer die personenbezogenen Daten nach Wahl des Auftraggebers zurück oder löscht sie und löscht vorhandene Kopien, soweit nicht eine gesetzliche Pflicht nach Unionsrecht oder dem Recht eines Mitgliedstaats zur weiteren Speicherung besteht.
11.2 Rückgabeformate, Exportwege, das Zeitfenster für die Rückgabe und die Höchstfrist für die anschließende Löschung werden in Anlage 4 verbindlich festgelegt. Eine vorhandene Exportfunktion gilt nur für die tatsächlich von ihr erfassten Daten; für übrige Auftragsdaten ist ein geeigneter Rückgabeweg vorzusehen.
11.3 Soweit sich Daten noch in Sicherungskopien befinden, werden sie vom regulären Gebrauch ausgeschlossen und innerhalb der in Anlage 4 festgelegten maximalen Backup-Aufbewahrung gelöscht. Bei einer notwendigen Wiederherstellung werden bereits erteilte Löschweisungen erneut umgesetzt. Ein unbefristetes Fortbestehen in Backups ist nicht vereinbart.
11.4 Eine Schlüsselvernichtung gilt nur für diejenigen Daten als wirksame Löschung, deren Wiederherstellung dadurch tatsächlich ausgeschlossen wird. Unverschlüsselte Daten und sonstige Kopien müssen gesondert gelöscht werden.
11.5 Der Auftragnehmer bestätigt den Abschluss auf Anfrage in Textform. Gesetzlich erforderliche weitere Speicherung wird hinsichtlich Umfang, Grundlage und Dauer dokumentiert und auf den vorgeschriebenen Zweck beschränkt.
12. Schlussbestimmungen und Abschluss
12.1 Die Anlagen sind Bestandteil des AVV. Bei Widersprüchen gehen zwingendes Datenschutzrecht und wirksam vereinbarte Standardvertragsklauseln vor; im Verhältnis zum Hauptvertrag hat dieser AVV für die Auftragsverarbeitung Vorrang.
12.2 Gesetzliche Haftung und Ansprüche betroffener Personen, insbesondere nach Art. 82 DSGVO, bleiben unberührt. Dieser Entwurf führt keine besondere Haftungsobergrenze oder pauschale Freistellung für Bußgelder ein.
12.3 Änderungen bedürfen einer dokumentierten Vereinbarung, soweit nicht die hier ausdrücklich vorgesehenen Verfahren für Maßnahmen und Unterauftragnehmer gelten. Zwingende gesetzliche Zuständigkeiten bleiben unberührt.
12.4 Der AVV wird schriftlich oder elektronisch abgeschlossen. Ein bloßer Aufruf einer öffentlichen Webseite begründet keinen Vertragsschluss. Die angenommenen Fassungen einschließlich Anlagen, Zeitpunkt, zugeordnete Kundenkonten und Erklärung der vertretungsberechtigten Person sind nachweisbar aufzubewahren.
Abschluss:
| Angabe | Auftraggeber | Auftragnehmer |
|---|---|---|
| Name und Funktion | ANGABE | ANGABE |
| Ort / Datum | ANGABE | ANGABE |
| Unterschrift oder dokumentierte elektronische Annahme | NACHWEIS | NACHWEIS |
Anlage 1 – Beschreibung der Verarbeitung
| Merkmal | Vereinbarter Umfang |
|---|---|
| Gegenstand | Bereitstellung, Betrieb und weisungsgebundene Betreuung der beauftragten condooOS-Funktionen |
| Zwecke | Kunden- und Interessentenverwaltung, Vertrieb, Terminorganisation, Kommunikation, Marketingprozesse sowie Bereitstellung von Inhalten, soweit jeweils beauftragt |
| Vorgänge | Erheben, Erfassen, Ordnen, Speichern, Auslesen, Ändern, Verknüpfen, weisungsgebundenes Übermitteln, Exportieren, Einschränken und Löschen |
| Funktionen | CRM, Pipelines, Formulare, Websites und Funnels, Kalender, E-Mail und Workflows; zusätzlich beauftragte Kurse, Communities, Social- und Kommunikationsfunktionen sowie KI nur im dokumentierten Umfang |
| Personengruppen | Interessenten, Kunden und Ansprechpartner; Teilnehmer, Mitglieder und Besucher kundeneigener Angebote; Beschäftigte, Nutzer und Geschäftspartner des Auftraggebers |
| Stammdaten | Namen, geschäftliche Zuordnungen, Kontaktdaten, Anschriften und vom Auftraggeber konfigurierte Profilfelder |
| Inhaltsdaten | Anfragen, Nachrichten, Notizen, Formularangaben, Termine, Dateien und Beiträge, soweit jeweils eingestellt |
| Geschäfts- und Nutzungsdaten | Angebote, Bestellungen, Rechnungs- und Zahlungsstatus, Einwilligungsnachweise, Konto- und Nutzerkennungen, Protokoll- und technische Verbindungsdaten im Auftragsumfang |
| Besonders geschützte Daten | Im Standardauftrag ausgeschlossen; siehe Ziffer 3.3 |
| Häufigkeit und Dauer | Laufend entsprechend der Nutzung; für die Vertragsdauer und anschließende vereinbarte Rückgabe- und Löschphase |
| Konkrete Konten und Funktionen | KONTO-IDs, UNTERKONTEN UND AKTIVIERTE ZUSATZFUNKTIONEN ERGÄNZEN |
Anlage 2 – Technische und organisatorische Maßnahmen
Redaktioneller Status: Die folgende Tabelle trennt dokumentierte Anbieterangaben von noch erforderlichen Nachweisen. Sie darf erst nach Bestätigung des tatsächlichen condooOS-Betriebs als verbindliche Maßnahmenanlage verwendet werden. Angaben des Plattformbetreibers sind kein unabhängiger Wirksamkeitsnachweis.
| Bereich | Dokumentierte Grundlage / vorgesehene Maßnahme | Vor Vertragsschluss zu konkretisieren |
|---|---|---|
| Mandantentrennung | Eigene Datenbank je Konto, ergänzt um kontobezogene Berechtigungsprüfungen | Welche Kontoebene bildet den Mandanten? Kein Schluss auf eigene Hardware je Kunde und keine Garantie, dass Fehlzugriffe technisch unmöglich sind |
| Transport | TLS ab Version 1.2 für die bezeichneten Zugänge; verschlüsselte interne Verbindungen | Endpunkte und vollständiger Geltungsbereich |
| Gespeicherte Inhalte | AES-256-GCM für ausgewählte Felder mit kontobezogenem Schlüssel | Abschließende Feldliste; der Anbieterentwurf nennt Notizen, Nachrichten, Tickets, Formulareingaben und Anrufprotokolle als noch nicht erfasste Inhalte |
| Schlüsselverwaltung | Getrennter Schlüsseldienst und kontobezogene Schlüssel | Geltungsbereich, Rotation, Zugriffe, Löschverfahren und Nachweise; Schlüsselvernichtung deckt nicht alle Daten ab |
| Zugriffssteuerung | Rollen und Rechte, individuelle Konten, MFA-Funktion, kontobezogene API- und Objektprüfungen | Tatsächliche MFA-Pflicht für privilegierte Zugänge, Supportfreigaben, Kontrollrhythmus und Offboarding |
| Protokollierung | Erfassung sicherheitsrelevanter Zugriffe, Änderungen und administrativer Ereignisse | Erfasste Ereignisse, Manipulationsschutz, Auswertung und Aufbewahrungsfristen |
| Standort | Frankfurt für primäre CRM-Kontodaten laut condooOS-Vorgabe | Verbindliche Standortbestätigung; gesonderte Orte für Router, Support, Backups und Zusatzdienste |
| Backups | Anbieter nennt Sicherungen mit Infrastruktur- bzw. Speicheranbieter-Verschlüsselung | Tatsächlicher Endpoint, Land, Intervall, Rotation, Restore-Tests, RTO/RPO; keine Zusage einer Ende-zu-Ende-Verschlüsselung |
| Personal | Vertraulichkeitsbindung und bedarfsgerechte Berechtigungen | Umsetzung bei condooOS und Dienstleistern, Schulung und regelmäßige Überprüfung |
| Schwachstellen | Verfahren zur Erkennung und Behebung erforderlich | Verantwortliche, Scan- und Testintervalle, Priorisierung und Patchfristen |
| Vorfälle und Wiederanlauf | Melde-, Eskalations- und Wiederherstellungsverfahren erforderlich | Erreichbare Zuständige, praktische Abläufe und Übungsnachweise |
| Löschung | Geregelte Rückgabe und Löschung einschließlich Kopien | Anlage 4 vollständig ausfüllen und technisch bestätigen |
Zertifizierungen wie ISO 27001, SOC 2 oder HIPAA werden mit dieser Anlage nicht behauptet. Eine gegebenenfalls vorhandene Zertifizierung eines Rechenzentrums ist nicht automatisch eine Zertifizierung von condooOS.
Anlage 3 – Verarbeitungskette und Standorte
Noch keine abschließend genehmigte Unterauftragnehmerliste. Die nachstehenden Anbieter ergeben sich aus der geprüften Plattformdokumentation. Für die Endfassung sind konkrete juristische Personen, Anschriften, Leistungsbeziehungen, aktive Nutzung, Länder und Vertragsnachweise zu ergänzen. Markenbezeichnungen allein genügen hierfür nicht.
| Ebene / Anbieter | Aufgabe | Dokumentierter Ort / offene Frage | Erforderlicher Abgleich |
|---|---|---|---|
| Direkter Plattform-Unterauftragnehmer: VERTRAGSPARTNER BESTÄTIGEN | Plattformbetrieb und Betreuung | Der veröffentlichte Vertragsentwurf nennt NextGen OS, Inc., USA | Tatsächlich mit condoo Systems OOD geschlossener AVV, richtige Rechtsperson, Zugriffsländer und Transfergrundlage; eine andere Gesellschaft nicht ohne Nachweis einsetzen |
| Nachgelagert: OVHcloud | Infrastruktur und CRM-Datenbanken | Europäische Region beschrieben; Frankfurt ist die condooOS-Vorgabe | Konkrete Gesellschaft, Standortzuordnung, Supportzugriffe |
| Nachgelagert: IDrive e2 | Backup-Speicher | Anbieter nennt für EU-Konten EWR; tatsächlicher condooOS-Standort ungeklärt | Endpoint/Bucket, Land, juristische Person und Aufbewahrung; UK derzeit nicht bestätigt |
| Globaler Router des Plattformbetreibers | Anmeldung, Konto- und Berechtigungsverwaltung | Kontodatensätze und Nutzer-/Authentifizierungsdaten werden laut Dokumentation regionsübergreifend repliziert | Konkrete Länder, Datenfelder, Speicherzeiten und Übermittlungsgrundlage; betrifft auch Nutzung ohne KI |
| Nachgelagert: DeepInfra, soweit aktiviert | Text-KI | USA laut Dokumentation | Rechtsperson, Vertrag, Datenumfang, Transfergrundlage und konkret zugesagte Nichtaufbewahrung |
| Nachgelagert: Google Cloud / Gemini, soweit aktiviert | Weitere KI-Verarbeitung | Region und API-Variante im vollständigen Anbieterentwurf noch offen | Gemini Developer API oder Vertex AI, Gesellschaft, Regionen, Speicher- und Trainingsbedingungen |
| Nachgelagert: Twilio / Telnyx, soweit eingesetzt | SMS, MMS und Telefonie | USA und weitere Einsatzländer laut Dokumentation | Tatsächlicher Dienst, Empfänger, Länder, Daten und Transfergrundlage |
| Nachgelagert: Bunny.net, soweit eingesetzt | Medien, CDN und DNS | Konkrete Speicher- und Auslieferungsregionen offen | Aktivierung, personenbezogene Inhalte/Protokolle, juristische Person und Orte |
| Weitere condooOS-Dienstleister | Etwa Support-, E-Mail-, Verwaltungs- oder Wartungsleistungen mit Auftragsdatenzugriff | VOLLSTÄNDIG ERHEBEN | Direkte eigene Beauftragungen dürfen in der Liste nicht fehlen |
Kundenseitig aktivierte Zahlungs-, Social-Media- oder andere Integrationen sind zusätzlich mit ihrem konkreten Zweck und ihrer tatsächlichen Rolle zu erfassen. Eine pauschale Einstufung sämtlicher Anbieter als eigenständig Verantwortliche ist nicht vorgesehen.
Anlage 4 – Fristen, Rückgabe und Kontakte
| Punkt | Vor Verwendung verbindlich auszufüllen |
|---|---|
| Rückgabeumfang und Formate | EINSCHLIESSLICH DATEIEN, INHALTEN UND NICHT VOM STANDARD-EXPORT ERFASSTEN DATEN |
| Zeitraum für Rückgabe / Export nach Ende | FRIST UND VERFAHREN |
| Maximale Löschfrist produktiver Systeme | BESTÄTIGTE FRIST |
| Maximale Restlaufzeit in Backups | BESTÄTIGTE FRIST UND ROTATION |
| Umgang mit Löschungen bei Wiederherstellung | ABLAUF UND VERANTWORTLICHE |
| Aufbewahrung von Audit-Protokollen | DAUER, ZWECK, ROLLE UND LÖSCHUNG |
| Gesetzlich aufzubewahrende Restdaten | KATEGORIE, GRUNDLAGE, FRIST UND ROLLE |
| Dringender Sicherheitskontakt condooOS | ERREICHBARKEIT UND ESKALATION; KEINE UNBESTÄTIGTE 24/7-ZUSAGE |
| Weisungsberechtigte beim Kunden | NAMEN ODER NACHWEISBARE ROLLEN |
| Mitteilungen zu Unterauftragnehmern | E-MAIL-VERTEILER, VERFAHREN, BESTÄTIGTER VORLAUF |
| Abschluss / Einbeziehung in Bestellung | ELEKTRONISCHER ODER SCHRIFTLICHER PROZESS, VERSION UND NACHWEIS |