Vertrag über die Auftragsverarbeitung personenbezogener Daten Mivare Sites
Der vollständige Text des Dokuments in gut lesbarem HTML — derselbe wie im PDF.
1. Parteien und Vertragsschluss
Verantwortlicher ist der Kunde des Dienstes Mivare Sites — ein Unternehmer, der ein Unternehmenskonto registriert hat, nachfolgend „Verantwortlicher“.
Auftragsverarbeiter ist MIVARE GROUP PROSTA SPÓŁKA AKCYJNA mit Sitz in Krasnobród, KRS 0001268091, NIP 9223092251, REGON 545767254, handelnd unter der Marke Mivare Sites, nachfolgend „Auftragsverarbeiter“ oder „Mivare“.
Dieser Vertrag über die Auftragsverarbeitung personenbezogener Daten, nachfolgend „DPA“, ist ein Vertrag im Sinne von Art. 28 Abs. 3 der Verordnung (EU) 2016/679 des Europäischen Parlaments und des Rates (DSGVO). Er wird in elektronischer Form mit der Annahme der Nutzungsbedingungen des Dienstes Mivare Sites (MWS-LEG-001) bei der Registrierung des Unternehmenskontos geschlossen und gilt für die Dauer des Vertrags sowie bis zum Abschluss der in Abschnitt 12 beschriebenen Tätigkeiten.
Großgeschriebene Begriffe haben die ihnen in den Nutzungsbedingungen zugewiesene Bedeutung. In Angelegenheiten des Schutzes personenbezogener Daten hat das DPA Vorrang vor den Nutzungsbedingungen.
2. Gegenstand, Art und Zweck der Verarbeitung
Der Verantwortliche beauftragt den Auftragsverarbeiter mit der Verarbeitung personenbezogener Daten, die vom Verantwortlichen, von Nutzern und von Kunden des Verantwortlichen, die öffentliche Funktionen der Anwendung nutzen, in die Anwendung eingegeben werden, ausschließlich zum Zweck der Erbringung des Dienstes Mivare Sites.
Die Verarbeitung umfasst die für die Erbringung des Dienstes erforderlichen Vorgänge: Speichern, Organisieren, Ordnen, Suchen, Einsehen, Ändern und Löschen von Daten auf Weisung des Verantwortlichen, ihre Anzeige für Nutzer, Erzeugung von Dokumenten und Aufstellungen, Speicherung der Geräteposition bei der Anwesenheitserfassung, Versand von E-Mails an Kunden des Verantwortlichen, der durch Nutzer oder Einstellungen der Anwendung ausgelöst wird, Betrieb der öffentlichen Funktionen der Anwendung, Erstellung von Datensicherungen sowie Zugriff im Rahmen des technischen Supports und der Störungsbehebung.
Der Auftragsverarbeiter verarbeitet die ihm anvertrauten Daten nicht für eigene Zwecke, verknüpft sie nicht mit Daten anderer Kunden, verkauft sie nicht und verwendet sie weder für Profiling noch für das Training von Modellen künstlicher Intelligenz.
3. Kategorien betroffener Personen und Daten
Kategorien betroffener Personen:
- Kunden des Verantwortlichen — natürliche Personen, einschließlich solcher, die eine gewerbliche Tätigkeit ausüben, sowie Kontaktpersonen von Kunden, die Unternehmen sind, von Bauherren, Verwaltern und Nutzern von Objekten;
- Mitarbeiter und Mitwirkende des Verantwortlichen, Mitglieder von Kolonnen, einschließlich der Nutzer der Anwendung;
- Subunternehmer des Verantwortlichen und deren Kontaktpersonen;
- Kontaktpersonen von Lieferanten und anderen Geschäftspartnern des Verantwortlichen;
- sonstige Personen, deren Daten der Verantwortliche im Rahmen der Zweckbestimmung der Anwendung in diese eingibt.
Kategorien personenbezogener Daten:
- Identifikations- und Kontaktdaten: Vor- und Nachname, Firmenname, Anschrift, Korrespondenzanschrift, Telefonnummer, E-Mail-Adresse, bevorzugter Kontaktkanal und bevorzugte Sprache;
- Kennungen: NIP, REGON, KRS, EU-Umsatzsteuer-Identifikationsnummer und, sofern der Verantwortliche sie eingibt, PESEL-Nummer;
- Daten über Objekte und Projekte: Anschriften und Lage der Objekte, Pläne und Grundrisse, Arbeitsumfang, Zeitpläne, Aufgaben, Notizen zum Arbeitsverlauf, Kostenvoranschläge, Änderungen des Arbeitsumfangs, Abnahmeprotokolle, Mängelmeldungen und Gewährleistungen;
- Brandschutzdaten der Objekte: Einrichtungen, Termine und Protokolle der Prüfungen sowie die Personen, die sie durchführen;
- in der Anwendung oder in ihren öffentlichen Funktionen abgegebene Annahmen und Unterschriften;
- von Nutzern angehängte Fotos und Dateien, einschließlich Fotos von der Baustelle;
- Einwilligungen und Kommunikationspräferenzen der Kunden des Verantwortlichen sowie Kontaktverlauf;
- Daten von Mitarbeitern und Mitwirkenden: Kontaktdaten, Notfallkontakt, Position, Fähigkeiten und Befähigungsnachweise, Zugehörigkeit zu Kolonnen, Form und Dauer der Zusammenarbeit, Anwesenheitserfassung mit Geräteposition bei Arbeitsbeginn und Arbeitsende, Arbeitszeitnachweise, Kostensätze, ausgegebene Ausrüstung und Arbeitsplan;
- technische Daten: IP-Adresse und Zeitstempel der in der Anwendung oder in ihren öffentlichen Funktionen ausgeführten Handlungen.
Die Anwendung ist nicht für die Verarbeitung besonderer Kategorien personenbezogener Daten (Art. 9 DSGVO) oder von Daten über strafrechtliche Verurteilungen (Art. 10 DSGVO) bestimmt, und der Verantwortliche überträgt solche Daten nicht zur Verarbeitung. Stellt der Auftragsverarbeiter fest, dass solche Daten eingegeben wurden, informiert er den Verantwortlichen darüber.
4. Pflichten des Verantwortlichen
Der Verantwortliche ist verantwortlich für das Vorliegen einer Rechtsgrundlage für die Verarbeitung, für die Richtigkeit der eingegebenen Daten, für die Erfüllung der Informationspflichten gegenüber den betroffenen Personen sowie für die Einholung der für den Versand von Nachrichten über die Anwendung erforderlichen Einwilligungen.
Der Verantwortliche entscheidet, ob und gegenüber wem er die Anwesenheitserfassung mit Geräteposition einsetzt, und ist für die Vereinbarkeit dieser Verarbeitung mit dem Arbeitsrecht verantwortlich, einschließlich der Information der Mitarbeiter und Mitwirkenden über ihren Zweck und Umfang.
Der Verantwortliche konfiguriert die Anwendung, einschließlich der Berechtigungen der Nutzer, der Speicherdauer des Ereignisprotokolls, der Pflicht zur Zwei-Faktor-Authentifizierung und der öffentlichen Funktionen, in einer dem Risiko seiner Verarbeitung angemessenen Weise.
5. Weisungen des Verantwortlichen
Der Auftragsverarbeiter verarbeitet die Daten ausschließlich auf dokumentierte Weisung des Verantwortlichen. Weisungen sind: die Nutzungsbedingungen und das DPA, die vom Verantwortlichen vorgenommene Konfiguration der Anwendung und die Handlungen der Nutzer in der Anwendung sowie Weisungen, die von der E-Mail-Adresse des Kontoadministrators an support@mivaresites.com übermittelt werden.
Der Auftragsverarbeiter darf die Daten ohne Weisung des Verantwortlichen nur verarbeiten, wenn er nach dem Recht der Union oder eines Mitgliedstaats hierzu verpflichtet ist; in diesem Fall teilt er dem Verantwortlichen diese Pflicht vor Beginn der Verarbeitung mit, sofern das betreffende Recht eine solche Mitteilung nicht verbietet.
Ist der Auftragsverarbeiter der Auffassung, dass eine Weisung gegen die DSGVO oder andere Datenschutzvorschriften verstößt, informiert er den Verantwortlichen unverzüglich darüber und kann ihre Ausführung bis zur Klärung aussetzen.
6. Vertraulichkeit
Der Auftragsverarbeiter gewährt Zugang zu den Daten ausschließlich befugten Personen, die den Zugang für die Erbringung des Dienstes, den technischen Support oder die Störungsbehebung benötigen und die sich zur Vertraulichkeit verpflichtet haben oder einer gesetzlichen Verschwiegenheitspflicht unterliegen.
Der Zugriff des Personals des Auftragsverarbeiters auf die Daten eines konkreten Unternehmenskontos erfolgt ausschließlich in dem Umfang, der zur Bearbeitung einer Meldung des Verantwortlichen, zur Behebung einer Störung oder zur Gewährleistung der Sicherheit erforderlich ist.
7. Sicherheit der Verarbeitung
Der Auftragsverarbeiter wendet die in Art. 32 DSGVO genannten, dem Risiko angemessenen technischen und organisatorischen Maßnahmen an. Stand ihrer Umsetzung zum Gültigkeitsdatum des DPA:
- Verschlüsselung der Datenübertragung mit dem TLS-Protokoll — umgesetzt;
- Speicherung von Passwörtern ausschließlich als Hashwert mit dem Algorithmus Argon2id, Anforderungen an die Passwortstärke und Prüfung auf allgemein bekannte Passwörter — umgesetzt;
- Zwei-Faktor-Authentifizierung (TOTP) für alle Nutzer verfügbar, mit der Möglichkeit, sie durch den Verantwortlichen verpflichtend vorzuschreiben; Zwei-Faktor-Authentifizierung für die administrativen Konten des Auftragsverarbeiters — umgesetzt;
- Begrenzung der Anzahl der Anmeldeversuche, Sperrung des Kontos nach fehlgeschlagenen Versuchen und automatischer Ablauf inaktiver Sitzungen — umgesetzt;
- logische Trennung der Daten jedes Unternehmenskontos auf Ebene der Anwendung und der Datenbank — umgesetzt;
- öffentliche Funktionen der Anwendung ausschließlich über Links mit zufälligem Schlüssel und Ablaufdatum zugänglich, wobei der Schlüssel in der Datenbank ausschließlich als Hashwert gespeichert wird — umgesetzt;
- Speicherung privater Dateien außerhalb des öffentlichen Serververzeichnisses und Bereitstellung ausschließlich nach Autorisierung — umgesetzt;
- Prinzip minimaler Berechtigungen für die Nutzer und das Personal des Auftragsverarbeiters — umgesetzt;
- Ereignisprotokollierung in der Anwendung (Ereignisprotokoll) — umgesetzt;
- automatische Datensicherungen der Datenbank und der Dateien, rotierend 14 Tage lang aufbewahrt, mit regelmäßigem Wiederherstellungstest — umgesetzt;
- Einspielen von Updates und Sicherheitspatches — umgesetzt;
- Verfahren zur Behandlung von Sicherheitsvorfällen — umgesetzt;
- Verschlüsselung der Daten auf den Serverfestplatten — nicht umgesetzt, geplant; bis zur Umsetzung wird der Schutz der gespeicherten Daten durch Zugriffskontrolle, das Prinzip minimaler Berechtigungen und die Ereignisprotokollierung gewährleistet.
Der Auftragsverarbeiter erklärt keine ISO- oder SOC-Zertifizierung. Der Auftragsverarbeiter kann die Sicherheitsmaßnahmen ändern, sofern die Änderung das allgemeine Schutzniveau nicht senkt.
8. Unterauftragsverarbeitung
Der Verantwortliche erteilt dem Auftragsverarbeiter eine allgemeine Genehmigung zur Beauftragung von Unterauftragsverarbeitern mit der Verarbeitung der Daten. Zum Gültigkeitsdatum des DPA setzt der Auftragsverarbeiter folgenden Unterauftragsverarbeiter ein:
- OVH Sp. z o.o. (Gruppe OVHcloud) — Server, auf dem die Anwendung betrieben wird, Speicherung der Daten und der Datensicherungen sowie Versand von E-Mails — Rechenzentren in der Europäischen Union — Zugriff auf alle Datenkategorien im Rahmen der Erbringung von Infrastrukturleistungen — keine Übermittlung außerhalb des Europäischen Wirtschaftsraums.
Über die geplante Hinzuziehung oder Ersetzung eines Unterauftragsverarbeiters informiert der Auftragsverarbeiter den Kontoadministrator vorab per E-Mail und veröffentlicht die aktuelle Liste im DPA. Der Verantwortliche kann innerhalb von 14 Tagen nach Erhalt der Information einen begründeten Einspruch erheben. Einigen sich die Parteien nicht auf eine Lösung, kann der Verantwortliche den Vertrag mit Wirkung zu dem Tag kündigen, der der Änderung vorausgeht, und erhält eine Erstattung des Entgelts für den nicht genutzten, im Voraus bezahlten Zeitraum.
Der Auftragsverarbeiter erlegt jedem Unterauftragsverarbeiter Datenschutzpflichten auf, die nicht weniger schützend sind als die sich aus dem DPA ergebenden, und haftet gegenüber dem Verantwortlichen für die Erfüllung der Pflichten durch den Unterauftragsverarbeiter.
Der Zahlungsdienstleister Stripe (Stripe Payments Europe, Limited) ist kein Auftragsverarbeiter: Er wickelt ausschließlich die Zahlungen des Kunden für den Dienst ab und hat keinen Zugriff auf die im Auftrag verarbeiteten Daten.
9. Übermittlung von Daten außerhalb des Europäischen Wirtschaftsraums
Der Auftragsverarbeiter verarbeitet die ihm anvertrauten Daten ausschließlich im Europäischen Wirtschaftsraum. Eine Übermittlung von Daten an ein Drittland oder eine internationale Organisation erfordert die vorherige Information des Verantwortlichen im Verfahren nach Abschnitt 8 und die Anwendung eines mit Kapitel V DSGVO vereinbaren Mechanismus.
10. Unterstützung des Verantwortlichen
Der Auftragsverarbeiter unterstützt den Verantwortlichen bei der Erfüllung seiner Pflicht zur Beantwortung von Anträgen betroffener Personen. Die Anwendung ermöglicht es dem Verantwortlichen, selbstständig Einsicht in die Daten zu nehmen, sie zu berichtigen, zu exportieren, zu löschen sowie Kundendaten zu anonymisieren. Geht der Antrag einer Person unmittelbar beim Auftragsverarbeiter ein, leitet der Auftragsverarbeiter ihn unverzüglich an den Verantwortlichen weiter und beantwortet ihn nicht selbst, es sei denn, der Verantwortliche ermächtigt ihn dazu.
Der Auftragsverarbeiter unterstützt den Verantwortlichen unter Berücksichtigung der Art der Verarbeitung und der ihm zur Verfügung stehenden Informationen bei der Erfüllung der Pflichten aus Art. 32–36 DSGVO, einschließlich der Datenschutz-Folgenabschätzung und der vorherigen Konsultation, indem er die ihm vorliegenden Informationen über die Anwendung und die angewandten Maßnahmen übermittelt.
11. Verletzung des Schutzes personenbezogener Daten
Der Auftragsverarbeiter meldet dem Verantwortlichen eine Verletzung des Schutzes personenbezogener Daten unverzüglich, spätestens innerhalb von 48 Stunden nach ihrer Feststellung, an die E-Mail-Adresse des Kontoadministrators.
Die Meldung enthält, soweit die Informationen verfügbar sind: eine Beschreibung der Art der Verletzung, einschließlich der Kategorien und der ungefähren Zahl der betroffenen Personen und Datensätze, die wahrscheinlichen Folgen, die ergriffenen oder vorgeschlagenen Abhilfemaßnahmen sowie die Kontaktdaten der Person, die Auskunft erteilt. Zum Zeitpunkt der Meldung nicht verfügbare Informationen übermittelt der Auftragsverarbeiter schrittweise.
Der Auftragsverarbeiter dokumentiert Verletzungen und ergreift Maßnahmen zur Begrenzung ihrer Folgen. Die Meldung der Verletzung an die Aufsichtsbehörde und die Benachrichtigung der betroffenen Personen obliegen dem Verantwortlichen; der Auftragsverarbeiter unterstützt ihn dabei.
12. Beendigung der Verarbeitung, Rückgabe und Löschung der Daten
Der Verantwortliche kann jederzeit mit der Exportfunktion der Anwendung eine Kopie der Daten herunterladen (ZIP-Archiv mit CSV-Dateien und angehängten Dateien). Nach Beendigung des Vertrags speichert der Auftragsverarbeiter die Daten 30 Tage lang, um ihren Export oder die Wiederaufnahme des Dienstes zu ermöglichen, und übermittelt in dieser Zeit auf Verlangen des Verantwortlichen den Export auf elektronischem Wege.
Anschließend löscht der Auftragsverarbeiter die ihm anvertrauten Daten, spätestens 60 Tage nach Beendigung des Vertrags. Kopien der Daten in den Datensicherungen werden im Rotationszyklus gelöscht, spätestens 14 Tage nach der Löschung der Daten aus der Anwendung. Auf Verlangen des Verantwortlichen bestätigt der Auftragsverarbeiter die Löschung auf elektronischem Wege.
Das Ereignisprotokoll wird für den vom Verantwortlichen eingestellten Zeitraum von 30 bis 180 Tagen gespeichert. Kopien gelöschter Datensätze, die zur Wiederherstellung versehentlich gelöschter Daten aufbewahrt werden, werden höchstens 180 Tage lang gespeichert und mit der Löschung des Unternehmenskontos gelöscht.
Der Auftragsverarbeiter darf die ihm anvertrauten Daten nur dann länger speichern, wenn das Recht der Union oder eines Mitgliedstaats dies verlangt, und nur in dem Umfang, der sich aus dieser Pflicht ergibt.
13. Informationen und Audit
Der Auftragsverarbeiter stellt dem Verantwortlichen die Informationen zur Verfügung, die zum Nachweis der Einhaltung der Pflichten aus Art. 28 DSGVO erforderlich sind, insbesondere Antworten auf Fragen zur Anwendung, zu den Sicherheitsmaßnahmen und zu den Unterauftragsverarbeitern, die an hello@mivaregroup.com gerichtet werden, innerhalb von 14 Tagen.
Sind die übermittelten Informationen nicht ausreichend, kann der Verantwortliche oder ein zur Vertraulichkeit verpflichteter unabhängiger Prüfer ein Audit durchführen, höchstens einmal in 12 Monaten, ausgenommen ein Audit nach einer Verletzung des Schutzes personenbezogener Daten oder auf Verlangen der Aufsichtsbehörde. Das Audit erfordert eine Ankündigung mit einer Frist von mindestens 30 Tagen, findet an Werktagen statt, darf die Erbringung des Dienstes nicht stören und die Vertraulichkeit der Daten anderer Kunden nicht verletzen und wird auf Kosten des Verantwortlichen durchgeführt.
14. Haftung und Schlussbestimmungen
Die Haftung der Parteien aus dem DPA bestimmt sich nach Art. 82 DSGVO und den Nutzungsbedingungen, mit der Maßgabe, dass die Haftungsbeschränkungen nicht für Fälle gelten, in denen ein Ausschluss oder eine Beschränkung von Gesetzes wegen unzulässig ist.
Änderungen des DPA, einschließlich der Aktualisierung der Liste der Unterauftragsverarbeiter, erfolgen in dem in den Nutzungsbedingungen für Änderungen von Dokumenten vorgesehenen Verfahren, vorbehaltlich Abschnitt 8.
Das DPA unterliegt polnischem Recht. Es wird in sieben Sprachfassungen bereitgestellt; bei Abweichungen ist die polnische Fassung maßgeblich. Die aktuelle Fassung ist unter folgender Adresse verfügbar: https://mivaregroup.com/de/legal/sites/dpa/
Das DPA gilt ab dem 1. Oktober 2026.
MIVARE GROUP