condooOS10 Tage kostenlos testen
← DSGVO & Datenschutz
CONDOOOS · RECHTLICHE UNTERLAGEN

Klare Regeln.
Für Deine Daten.

Vereinbarung zur Auftragsverarbeitung
nach Art. 28 DSGVO.

AVV01
Arbeitsentwurf 0.1

Stand: 17. September 2026

12 Vertragskapitel · 4 Anlagen

Entwurf zur Abstimmung

Diese Fassung ist noch nicht zur Unterzeichnung freigegeben. Markierte Angaben und Anlagen werden ergänzt und rechtlich geprüft. Das Lesen dieser Seite schließt keinen Vertrag ab.

Offene Angaben ansehen ↓
GRUNDLAGE

Vertragsparteien

Auftraggeber:

  • Firma / vollständiger Name: KUNDENANGABE
  • Anschrift und Land: KUNDENANGABE
  • Vertretungsberechtigte Person: KUNDENANGABE
  • Kundenkonto / einbezogene Unterkonten: KUNDENANGABE
  • Datenschutzkontakt und E-Mail: KUNDENANGABE
  • Kontakt für dringende Sicherheitsmeldungen: KUNDENANGABE

Auftragnehmer:

condoo Systems OOD, handelnd unter condooOS Rilski Manastir 68, 9022 Varna, Bulgarien Vertreten durch Marco Vantroba Datenschutz- und Vertragskontakt: kontakt@condoo.systems

ZU BESTÄTIGEN: Firmierung, ladungsfähige Anschrift, Vertretungsberechtigung und Erreichbarkeit. Diese Angaben stammen aus dem bisherigen condoo-Auftritt.

Beide zusammen werden nachfolgend „Parteien“ genannt. Grundlage dieser Vereinbarung ist der zwischen ihnen geschlossene Vertrag über die Nutzung von condooOS („Hauptvertrag“).

KAPITEL 01

1. Gegenstand, Rollen und Dauer

1.1 Diese Vereinbarung regelt die Verarbeitung personenbezogener Daten durch den Auftragnehmer im Auftrag des Auftraggebers bei der Bereitstellung und Betreuung von condooOS. Einzelheiten zu Leistungen, Daten und betroffenen Personen stehen in Anlage 1.

1.2 Der Auftraggeber handelt als Verantwortlicher. Soweit er selbst für einen Verantwortlichen als Auftragsverarbeiter tätig ist, handelt der Auftragnehmer als weiterer Auftragsverarbeiter. Der Auftraggeber stellt in diesem Fall sicher, dass die erforderliche Genehmigung vorliegt und seine Weisungen durch den Verantwortlichen gedeckt sind.

1.3 Die Vereinbarung gilt ab ihrem dokumentierten Abschluss für die gesamte Verarbeitung im Auftrag, einschließlich einer vereinbarten Testphase. Pflichten zur Vertraulichkeit, Rückgabe, Löschung und zum Nachweis bleiben bestehen, solange entsprechende Daten vorhanden sind.

1.4 Eigene Verarbeitungen des Auftragnehmers zur Vertragsverwaltung, eigenen Abrechnung oder Erfüllung eigener gesetzlicher Pflichten fallen nur insoweit nicht unter diesen AVV, wie der Auftragnehmer tatsächlich selbst über Zwecke und wesentliche Mittel entscheidet. Hierfür gelten gesonderte Datenschutzhinweise. Die bloße Bezeichnung als Support- oder Sicherheitsdaten ändert die datenschutzrechtliche Rolle nicht.

KAPITEL 02

2. Weisungen und zulässige Verwendung

2.1 Der Auftragnehmer verarbeitet die Daten ausschließlich aufgrund dokumentierter Weisungen des Auftraggebers. Weisungen ergeben sich insbesondere aus Hauptvertrag, diesem AVV, den ausgewählten Funktionen und den vom Auftraggeber vorgenommenen Einstellungen. Zusätzliche Weisungen können in Textform an den vereinbarten Kontakt übermittelt werden.

2.2 Eine gesetzlich vorgeschriebene Verarbeitung ohne Weisung ist nur im Rahmen des anwendbaren Rechts zulässig. Der Auftragnehmer informiert den Auftraggeber vorab über die betreffende rechtliche Verpflichtung, soweit das Recht eine solche Mitteilung nicht wegen eines wichtigen öffentlichen Interesses verbietet.

2.3 Hält der Auftragnehmer eine Weisung für datenschutzrechtswidrig, informiert er den Auftraggeber unverzüglich. Er kann die betroffene Verarbeitung bis zur Klärung aussetzen; unberührte Leistungen werden fortgeführt, soweit dies möglich und rechtmäßig ist.

2.4 Eine Nutzung der Auftragsdaten für eigene Werbung, deren Verkauf oder deren Verwendung zum Training oder zur Verbesserung allgemeiner KI-Modelle ist nicht Bestandteil des Auftrags. Eine darüber hinausgehende Verarbeitung bedarf einer gesonderten rechtmäßigen Grundlage und entsprechender Vereinbarung. Die Zusagen müssen auch in der nachgelagerten Verarbeitungskette abgesichert sein.

KAPITEL 03

3. Pflichten des Auftraggebers

3.1 Der Auftraggeber verantwortet insbesondere die Rechtsgrundlagen, Informationen an betroffene Personen, erforderliche Einwilligungen, zulässige Kommunikationsinhalte und Aufbewahrungsentscheidungen. Er prüft die Eignung der Plattform für seine konkreten Verarbeitungen.

3.2 Er verwaltet Benutzerrechte und Integrationen sorgfältig, schützt Zugangsdaten, entzieht nicht mehr benötigte Berechtigungen und verwendet verfügbare Sicherheitsfunktionen entsprechend seinem Risiko. Er informiert den Auftragnehmer über erkannte Fehler oder Auffälligkeiten, die die Verarbeitung betreffen.

3.3 Besondere Datenkategorien nach Art. 9 DSGVO sowie Daten über strafrechtliche Verurteilungen und Straftaten nach Art. 10 DSGVO sind vom Standardauftrag ausgenommen. Ihre Verarbeitung erfordert eine vorherige gesonderte Vereinbarung über Zulässigkeit, Umfang und geeignete zusätzliche Maßnahmen. Diese Einschränkung ist eine vorgeschlagene Vertragsregelung, die vor Verwendung geschäftlich und technisch bestätigt werden muss.

KAPITEL 04

4. Vertraulichkeit und Sicherheit

4.1 Der Auftragnehmer stellt sicher, dass mit der Verarbeitung betraute Personen zur Vertraulichkeit verpflichtet sind oder einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen. Die Verpflichtung gilt auch nach Ende ihrer Tätigkeit fort.

4.2 Zugriffe werden auf Personen beschränkt, die sie für die vereinbarten Aufgaben benötigen. Berechtigungen sind angemessen zu vergeben, regelmäßig zu überprüfen und bei Wegfall des Bedarfs zu entziehen.

4.3 Der Auftragnehmer trifft die erforderlichen technischen und organisatorischen Maßnahmen nach Art. 32 DSGVO. Maßgeblich sind insbesondere Risiken, Art und Umfang der Verarbeitung sowie der Stand der Technik. Die für diesen Auftrag konkret vereinbarten Maßnahmen werden in Anlage 2 dokumentiert.

4.4 Weiterentwicklungen der Maßnahmen sind zulässig, wenn das vereinbarte Schutzniveau insgesamt nicht abgesenkt wird. Wesentliche Änderungen werden dokumentiert und dem Auftraggeber mitgeteilt. Neue Verarbeitungszwecke oder zusätzliche Drittlandübermittlungen werden dadurch nicht genehmigt.

KAPITEL 05

5. Betroffenenrechte und Unterstützung

5.1 Der Auftragnehmer unterstützt den Auftraggeber unter Berücksichtigung der Art der Verarbeitung durch geeignete Maßnahmen bei Anträgen auf Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit und Widerspruch.

5.2 Gehen solche Anträge beim Auftragnehmer ein, leitet er sie unverzüglich an den Auftraggeber weiter. Er beantwortet sie inhaltlich nur nach dessen Weisung oder aufgrund einer eigenen gesetzlichen Verpflichtung.

5.3 Der Auftragnehmer unterstützt den Auftraggeber unter Berücksichtigung der verfügbaren Informationen bei den Pflichten aus Art. 32 bis 36 DSGVO, insbesondere bei Sicherheitsmaßnahmen, Datenschutzverletzungen, Datenschutz-Folgenabschätzungen und erforderlichen Konsultationen der Aufsichtsbehörde.

5.4 Gesetzlich erforderliche Unterstützung darf nicht durch unangemessene Bedingungen verhindert oder verzögert werden. Eine Vergütung zusätzlicher Leistungen bedarf einer transparenten vorherigen Vereinbarung; dringende gesetzliche Maßnahmen bleiben hiervon unberührt.

KAPITEL 06

6. Datenschutzverletzungen

6.1 Sobald dem Auftragnehmer eine Verletzung des Schutzes personenbezogener Daten im Rahmen dieses Auftrags bekannt wird, benachrichtigt er den Auftraggeber unverzüglich. Eine feste zusätzliche Stundenfrist wird mit diesem Entwurf nicht zugesagt.

6.2 Die Meldung enthält, soweit zu diesem Zeitpunkt verfügbar, die Art der Verletzung, betroffene Daten- und Personenkategorien, ungefähre Mengen, wahrscheinliche Folgen, ergriffene oder vorgeschlagene Gegenmaßnahmen und einen Kontakt für Rückfragen. Fehlende Informationen werden ohne unangemessene weitere Verzögerung nachgereicht.

6.3 Der Auftragnehmer dokumentiert den Vorfall, begrenzt dessen Folgen und unterstützt die Aufklärung und Wiederherstellung. Entscheidungen über Meldungen im Verantwortungsbereich des Auftraggebers verbleiben bei diesem. Eigene gesetzliche Meldepflichten bleiben unberührt.

KAPITEL 07

7. Weitere Auftragsverarbeiter

7.1 Der Auftraggeber erteilt eine allgemeine Genehmigung zum Einsatz weiterer Auftragsverarbeiter im Rahmen dieses AVV. Die bei Abschluss genehmigten Unternehmen, Aufgaben, Standorte und gegebenenfalls Übermittlungsgrundlagen sind in der abschließend ausgefüllten Anlage 3 aufgeführt. Die noch unbestätigte Rechercheübersicht dieses Entwurfs ersetzt diese Anlage nicht.

7.2 Vor der Hinzuziehung oder Ersetzung eines weiteren Auftragsverarbeiters informiert der Auftragnehmer den Auftraggeber so rechtzeitig, dass dieser widersprechen kann. Als vertraglicher Vorschlag gilt eine Vorankündigung von 30 Kalendertagen. ZU BESTÄTIGEN: operative Umsetzbarkeit und ausreichender Vorlauf in der gesamten Lieferkette.

7.3 Bei einem begründeten datenschutzrechtlichen Widerspruch bemühen sich die Parteien um eine geeignete Lösung. Kann die betroffene Leistung nicht ohne den beanstandeten Dienstleister rechtmäßig fortgeführt werden, kann der Auftraggeber diese Leistung ohne zusätzliche Beendigungsgebühr beenden. Vorauszahlungen für danach nicht erbrachte Leistungen werden anteilig erstattet. Bis zur Klärung erfolgt kein neu beanstandeter Datenzugriff aufgrund der angekündigten Änderung.

7.4 Der Auftragnehmer verpflichtet weitere Auftragsverarbeiter vertraglich zu mindestens denselben einschlägigen Datenschutzpflichten. Er bleibt gegenüber dem Auftraggeber für die Einhaltung dieser Pflichten durch die weiteren Auftragsverarbeiter verantwortlich.

7.5 Vom Auftraggeber eigenständig beauftragte Drittanbieter sind anhand ihrer tatsächlichen Rolle gesondert einzuordnen. Eine Integration ist weder automatisch ein Unterauftragnehmer des Auftragnehmers noch automatisch vollständig außerhalb dieses AVV. Die durch condooOS im Auftrag ausgeführte Datenweitergabe bleibt diesem AVV unterstellt.

KAPITEL 08

8. Verarbeitungsorte und Drittlandübermittlungen

8.1 Der vereinbarte Standort der primären CRM-Kontodatenbank ist Frankfurt am Main, Deutschland. ZU BESTÄTIGEN: verbindliche Zuordnung des konkreten condooOS-Kontos und der einbezogenen Unterkonten durch den Plattformbetreiber.

8.2 Diese Standortvereinbarung umfasst nicht automatisch alle weiteren Datenflüsse. Gesondert zu dokumentieren sind insbesondere Anmelde- und Kontoverwaltungsdaten, Backups, Fernzugriffe zu Supportzwecken, Medienauslieferung sowie aktivierte Kommunikations- und KI-Funktionen. Die konkreten Orte und Empfänger ergeben sich aus Anlage 3.

8.3 Eine Verarbeitung außerhalb des EWR oder ein Zugriff aus einem Drittland erfolgt nur im Rahmen dokumentierter Weisungen und bei Vorliegen der Voraussetzungen der Art. 44 ff. DSGVO. Die jeweils geltende Grundlage, beispielsweise ein einschlägiger Angemessenheitsbeschluss oder geeignete Garantien, ist konkret zu dokumentieren.

8.4 Werden Standardvertragsklauseln verwendet, müssen das passende Modul und die erforderlichen Anlagen tatsächlich vereinbart und vollständig ausgefüllt sein. Je nach Verarbeitungskette kann insbesondere das Modul für Auftragsverarbeiter an weitere Auftragsverarbeiter einschlägig sein. Dieser AVV ersetzt weder solche Klauseln noch eine erforderliche Transferprüfung.

8.5 Der Auftragnehmer prüft, soweit erforderlich, die Bedingungen des Drittlandtransfers und geeignete ergänzende Schutzmaßnahmen. Entfällt die rechtmäßige Grundlage, ist die betroffene Übermittlung auszusetzen oder auf eine tragfähige Grundlage umzustellen.

8.6 Bei verbindlichen behördlichen Herausgabeverlangen informiert der Auftragnehmer den Auftraggeber, soweit dies rechtlich zulässig ist, prüft das Verlangen und beschränkt eine Offenlegung auf das rechtlich erforderliche Maß.

KAPITEL 09

9. KI-Funktionen

9.1 KI-Verarbeitung erfolgt ausschließlich im Rahmen der beauftragten und aktivierten Funktionen. Vor ihrer Verwendung sind Anbieter, Datenkategorien, Zwecke, Verarbeitungsorte und Transfergrundlagen in Anlage 3 festzuhalten. Eine Aktivierung allein ersetzt keine erforderliche Rechtsgrundlage oder Betroffeneninformation.

9.2 Für aktivierte KI-Funktionen können ausgewählte Eingaben und Inhalte an KI-Dienstleister außerhalb Deutschlands und des EWR übermittelt werden. Eine allgemeine Zusage „alle Daten bleiben in Deutschland“ gilt hierfür nicht.

9.3 Ein Ausschluss von Modelltraining und gegebenenfalls eine Nichtaufbewahrung beim jeweiligen KI-Dienst müssen durch die einschlägigen vertraglichen Bedingungen gedeckt sein. Eine pauschale Zusage, jeder KI-Anbieter speichere keinerlei Daten, wird nicht abgegeben.

9.4 Auch ohne KI sind die in Ziffer 8.2 genannten übrigen Datenflüsse gesondert zu berücksichtigen.

KAPITEL 10

10. Nachweise und Kontrollen

10.1 Der Auftragnehmer stellt die erforderlichen Informationen zum Nachweis der Einhaltung dieses AVV und des Art. 28 DSGVO bereit. Er ermöglicht Überprüfungen einschließlich Inspektionen durch den Auftraggeber oder einen von diesem beauftragten Prüfer und wirkt daran mit.

10.2 Umfang und Durchführung werden dem Risiko angemessen abgestimmt. Vertraulichkeit, Sicherheit sowie Rechte anderer Kunden sind zu schützen. Vorhandene aussagekräftige Nachweise können berücksichtigt werden, ersetzen aber keine im Einzelfall erforderliche Kontrolle.

10.3 Regelmäßige Kontrollen werden mit angemessenem Vorlauf koordiniert. Bei konkretem Verdacht, einem erheblichen Vorfall oder aufsichtsbehördlichem Erfordernis bleiben kurzfristige oder zusätzliche Prüfungen möglich. Rechte der Aufsichtsbehörden werden nicht eingeschränkt.

KAPITEL 11

11. Rückgabe und Löschung

11.1 Nach Abschluss der Verarbeitungsleistungen gibt der Auftragnehmer die personenbezogenen Daten nach Wahl des Auftraggebers zurück oder löscht sie und löscht vorhandene Kopien, soweit nicht eine gesetzliche Pflicht nach Unionsrecht oder dem Recht eines Mitgliedstaats zur weiteren Speicherung besteht.

11.2 Rückgabeformate, Exportwege, das Zeitfenster für die Rückgabe und die Höchstfrist für die anschließende Löschung werden in Anlage 4 verbindlich festgelegt. Eine vorhandene Exportfunktion gilt nur für die tatsächlich von ihr erfassten Daten; für übrige Auftragsdaten ist ein geeigneter Rückgabeweg vorzusehen.

11.3 Soweit sich Daten noch in Sicherungskopien befinden, werden sie vom regulären Gebrauch ausgeschlossen und innerhalb der in Anlage 4 festgelegten maximalen Backup-Aufbewahrung gelöscht. Bei einer notwendigen Wiederherstellung werden bereits erteilte Löschweisungen erneut umgesetzt. Ein unbefristetes Fortbestehen in Backups ist nicht vereinbart.

11.4 Eine Schlüsselvernichtung gilt nur für diejenigen Daten als wirksame Löschung, deren Wiederherstellung dadurch tatsächlich ausgeschlossen wird. Unverschlüsselte Daten und sonstige Kopien müssen gesondert gelöscht werden.

11.5 Der Auftragnehmer bestätigt den Abschluss auf Anfrage in Textform. Gesetzlich erforderliche weitere Speicherung wird hinsichtlich Umfang, Grundlage und Dauer dokumentiert und auf den vorgeschriebenen Zweck beschränkt.

KAPITEL 12

12. Schlussbestimmungen und Abschluss

12.1 Die Anlagen sind Bestandteil des AVV. Bei Widersprüchen gehen zwingendes Datenschutzrecht und wirksam vereinbarte Standardvertragsklauseln vor; im Verhältnis zum Hauptvertrag hat dieser AVV für die Auftragsverarbeitung Vorrang.

12.2 Gesetzliche Haftung und Ansprüche betroffener Personen, insbesondere nach Art. 82 DSGVO, bleiben unberührt. Dieser Entwurf führt keine besondere Haftungsobergrenze oder pauschale Freistellung für Bußgelder ein.

12.3 Änderungen bedürfen einer dokumentierten Vereinbarung, soweit nicht die hier ausdrücklich vorgesehenen Verfahren für Maßnahmen und Unterauftragnehmer gelten. Zwingende gesetzliche Zuständigkeiten bleiben unberührt.

12.4 Der AVV wird schriftlich oder elektronisch abgeschlossen. Ein bloßer Aufruf einer öffentlichen Webseite begründet keinen Vertragsschluss. Die angenommenen Fassungen einschließlich Anlagen, Zeitpunkt, zugeordnete Kundenkonten und Erklärung der vertretungsberechtigten Person sind nachweisbar aufzubewahren.

Abschluss:

AngabeAuftraggeberAuftragnehmer
Name und FunktionANGABEANGABE
Ort / DatumANGABEANGABE
Unterschrift oder dokumentierte elektronische AnnahmeNACHWEISNACHWEIS
ANLAGE 01

Anlage 1 – Beschreibung der Verarbeitung

MerkmalVereinbarter Umfang
GegenstandBereitstellung, Betrieb und weisungsgebundene Betreuung der beauftragten condooOS-Funktionen
ZweckeKunden- und Interessentenverwaltung, Vertrieb, Terminorganisation, Kommunikation, Marketingprozesse sowie Bereitstellung von Inhalten, soweit jeweils beauftragt
VorgängeErheben, Erfassen, Ordnen, Speichern, Auslesen, Ändern, Verknüpfen, weisungsgebundenes Übermitteln, Exportieren, Einschränken und Löschen
FunktionenCRM, Pipelines, Formulare, Websites und Funnels, Kalender, E-Mail und Workflows; zusätzlich beauftragte Kurse, Communities, Social- und Kommunikationsfunktionen sowie KI nur im dokumentierten Umfang
PersonengruppenInteressenten, Kunden und Ansprechpartner; Teilnehmer, Mitglieder und Besucher kundeneigener Angebote; Beschäftigte, Nutzer und Geschäftspartner des Auftraggebers
StammdatenNamen, geschäftliche Zuordnungen, Kontaktdaten, Anschriften und vom Auftraggeber konfigurierte Profilfelder
InhaltsdatenAnfragen, Nachrichten, Notizen, Formularangaben, Termine, Dateien und Beiträge, soweit jeweils eingestellt
Geschäfts- und NutzungsdatenAngebote, Bestellungen, Rechnungs- und Zahlungsstatus, Einwilligungsnachweise, Konto- und Nutzerkennungen, Protokoll- und technische Verbindungsdaten im Auftragsumfang
Besonders geschützte DatenIm Standardauftrag ausgeschlossen; siehe Ziffer 3.3
Häufigkeit und DauerLaufend entsprechend der Nutzung; für die Vertragsdauer und anschließende vereinbarte Rückgabe- und Löschphase
Konkrete Konten und FunktionenKONTO-IDs, UNTERKONTEN UND AKTIVIERTE ZUSATZFUNKTIONEN ERGÄNZEN
ANLAGE 02

Anlage 2 – Technische und organisatorische Maßnahmen

Redaktioneller Status: Die folgende Tabelle trennt dokumentierte Anbieterangaben von noch erforderlichen Nachweisen. Sie darf erst nach Bestätigung des tatsächlichen condooOS-Betriebs als verbindliche Maßnahmenanlage verwendet werden. Angaben des Plattformbetreibers sind kein unabhängiger Wirksamkeitsnachweis.

BereichDokumentierte Grundlage / vorgesehene MaßnahmeVor Vertragsschluss zu konkretisieren
MandantentrennungEigene Datenbank je Konto, ergänzt um kontobezogene BerechtigungsprüfungenWelche Kontoebene bildet den Mandanten? Kein Schluss auf eigene Hardware je Kunde und keine Garantie, dass Fehlzugriffe technisch unmöglich sind
TransportTLS ab Version 1.2 für die bezeichneten Zugänge; verschlüsselte interne VerbindungenEndpunkte und vollständiger Geltungsbereich
Gespeicherte InhalteAES-256-GCM für ausgewählte Felder mit kontobezogenem SchlüsselAbschließende Feldliste; der Anbieterentwurf nennt Notizen, Nachrichten, Tickets, Formulareingaben und Anrufprotokolle als noch nicht erfasste Inhalte
SchlüsselverwaltungGetrennter Schlüsseldienst und kontobezogene SchlüsselGeltungsbereich, Rotation, Zugriffe, Löschverfahren und Nachweise; Schlüsselvernichtung deckt nicht alle Daten ab
ZugriffssteuerungRollen und Rechte, individuelle Konten, MFA-Funktion, kontobezogene API- und ObjektprüfungenTatsächliche MFA-Pflicht für privilegierte Zugänge, Supportfreigaben, Kontrollrhythmus und Offboarding
ProtokollierungErfassung sicherheitsrelevanter Zugriffe, Änderungen und administrativer EreignisseErfasste Ereignisse, Manipulationsschutz, Auswertung und Aufbewahrungsfristen
StandortFrankfurt für primäre CRM-Kontodaten laut condooOS-VorgabeVerbindliche Standortbestätigung; gesonderte Orte für Router, Support, Backups und Zusatzdienste
BackupsAnbieter nennt Sicherungen mit Infrastruktur- bzw. Speicheranbieter-VerschlüsselungTatsächlicher Endpoint, Land, Intervall, Rotation, Restore-Tests, RTO/RPO; keine Zusage einer Ende-zu-Ende-Verschlüsselung
PersonalVertraulichkeitsbindung und bedarfsgerechte BerechtigungenUmsetzung bei condooOS und Dienstleistern, Schulung und regelmäßige Überprüfung
SchwachstellenVerfahren zur Erkennung und Behebung erforderlichVerantwortliche, Scan- und Testintervalle, Priorisierung und Patchfristen
Vorfälle und WiederanlaufMelde-, Eskalations- und Wiederherstellungsverfahren erforderlichErreichbare Zuständige, praktische Abläufe und Übungsnachweise
LöschungGeregelte Rückgabe und Löschung einschließlich KopienAnlage 4 vollständig ausfüllen und technisch bestätigen

Zertifizierungen wie ISO 27001, SOC 2 oder HIPAA werden mit dieser Anlage nicht behauptet. Eine gegebenenfalls vorhandene Zertifizierung eines Rechenzentrums ist nicht automatisch eine Zertifizierung von condooOS.

ANLAGE 03

Anlage 3 – Verarbeitungskette und Standorte

Noch keine abschließend genehmigte Unterauftragnehmerliste. Die nachstehenden Anbieter ergeben sich aus der geprüften Plattformdokumentation. Für die Endfassung sind konkrete juristische Personen, Anschriften, Leistungsbeziehungen, aktive Nutzung, Länder und Vertragsnachweise zu ergänzen. Markenbezeichnungen allein genügen hierfür nicht.

Ebene / AnbieterAufgabeDokumentierter Ort / offene FrageErforderlicher Abgleich
Direkter Plattform-Unterauftragnehmer: VERTRAGSPARTNER BESTÄTIGENPlattformbetrieb und BetreuungDer veröffentlichte Vertragsentwurf nennt NextGen OS, Inc., USATatsächlich mit condoo Systems OOD geschlossener AVV, richtige Rechtsperson, Zugriffsländer und Transfergrundlage; eine andere Gesellschaft nicht ohne Nachweis einsetzen
Nachgelagert: OVHcloudInfrastruktur und CRM-DatenbankenEuropäische Region beschrieben; Frankfurt ist die condooOS-VorgabeKonkrete Gesellschaft, Standortzuordnung, Supportzugriffe
Nachgelagert: IDrive e2Backup-SpeicherAnbieter nennt für EU-Konten EWR; tatsächlicher condooOS-Standort ungeklärtEndpoint/Bucket, Land, juristische Person und Aufbewahrung; UK derzeit nicht bestätigt
Globaler Router des PlattformbetreibersAnmeldung, Konto- und BerechtigungsverwaltungKontodatensätze und Nutzer-/Authentifizierungsdaten werden laut Dokumentation regionsübergreifend repliziertKonkrete Länder, Datenfelder, Speicherzeiten und Übermittlungsgrundlage; betrifft auch Nutzung ohne KI
Nachgelagert: DeepInfra, soweit aktiviertText-KIUSA laut DokumentationRechtsperson, Vertrag, Datenumfang, Transfergrundlage und konkret zugesagte Nichtaufbewahrung
Nachgelagert: Google Cloud / Gemini, soweit aktiviertWeitere KI-VerarbeitungRegion und API-Variante im vollständigen Anbieterentwurf noch offenGemini Developer API oder Vertex AI, Gesellschaft, Regionen, Speicher- und Trainingsbedingungen
Nachgelagert: Twilio / Telnyx, soweit eingesetztSMS, MMS und TelefonieUSA und weitere Einsatzländer laut DokumentationTatsächlicher Dienst, Empfänger, Länder, Daten und Transfergrundlage
Nachgelagert: Bunny.net, soweit eingesetztMedien, CDN und DNSKonkrete Speicher- und Auslieferungsregionen offenAktivierung, personenbezogene Inhalte/Protokolle, juristische Person und Orte
Weitere condooOS-DienstleisterEtwa Support-, E-Mail-, Verwaltungs- oder Wartungsleistungen mit AuftragsdatenzugriffVOLLSTÄNDIG ERHEBENDirekte eigene Beauftragungen dürfen in der Liste nicht fehlen

Kundenseitig aktivierte Zahlungs-, Social-Media- oder andere Integrationen sind zusätzlich mit ihrem konkreten Zweck und ihrer tatsächlichen Rolle zu erfassen. Eine pauschale Einstufung sämtlicher Anbieter als eigenständig Verantwortliche ist nicht vorgesehen.

ANLAGE 04

Anlage 4 – Fristen, Rückgabe und Kontakte

PunktVor Verwendung verbindlich auszufüllen
Rückgabeumfang und FormateEINSCHLIESSLICH DATEIEN, INHALTEN UND NICHT VOM STANDARD-EXPORT ERFASSTEN DATEN
Zeitraum für Rückgabe / Export nach EndeFRIST UND VERFAHREN
Maximale Löschfrist produktiver SystemeBESTÄTIGTE FRIST
Maximale Restlaufzeit in BackupsBESTÄTIGTE FRIST UND ROTATION
Umgang mit Löschungen bei WiederherstellungABLAUF UND VERANTWORTLICHE
Aufbewahrung von Audit-ProtokollenDAUER, ZWECK, ROLLE UND LÖSCHUNG
Gesetzlich aufzubewahrende RestdatenKATEGORIE, GRUNDLAGE, FRIST UND ROLLE
Dringender Sicherheitskontakt condooOSERREICHBARKEIT UND ESKALATION; KEINE UNBESTÄTIGTE 24/7-ZUSAGE
Weisungsberechtigte beim KundenNAMEN ODER NACHWEISBARE ROLLEN
Mitteilungen zu UnterauftragnehmernE-MAIL-VERTEILER, VERFAHREN, BESTÄTIGTER VORLAUF
Abschluss / Einbeziehung in BestellungELEKTRONISCHER ODER SCHRIFTLICHER PROZESS, VERSION UND NACHWEIS
DATENSCHUTZ BEI CONDOOOS

Fragen zu Deinem AVV?

Bei Fragen zu Deinem Account, den Schutzmaßnahmen oder der Vertragsfassung erreichst Du uns direkt.

condooOS kontaktieren