EPV│ABLE

Vereinbarung zur Auftragsverarbeitung

Dokumentkennung: EPV-AVV-2026-10-07-V0.3-IG
Sprache: Deutsch · Stand: 07.10.2026

Einbindbare Rahmenfassung für den ausgewählten Auftrag. Vertragsbestandteile sind die Klauseln 1 bis 12 und die ausgefüllten Anlagen 1 bis 3. Die Auswahl eines Produkts allein genehmigt keine Verarbeitung anderer Produkte. Diese Fassung setzt keine positive externe Begutachtung voraus und behauptet sie nicht. Wirksame Parteivereinbarung, tatsächliche Rollen und erforderliche Schutzmaßnahmen werden nicht durch ein Dokumentetikett ersetzt. Die historischen Fassungen bleiben unverändert erhalten.

1 Parteien und Vertragsbezug

Verantwortlicher beziehungsweise Auftraggeber: {{AUFTRAGGEBERBLOCK}}. Auftragsverarbeiter beziehungsweise Auftragnehmer: EPV Managing UG (haftungsbeschränkt) i.G., Rosental 5, 80331 München, Deutschland. Geschäftsführer: Fernando Santoro.. Hauptvertrag und Version: {{HAUPTVERTRAG_REFERENZ}} · {{HAUPTVERTRAG_VERSION}}. Beginn: {{VERARBEITUNGSBEGINN}}. Ende beziehungsweise bestimmendes Ereignis: {{VERARBEITUNGSENDE_ODER_EREIGNIS}}. Betroffene Organisationen und Mandate: {{BETROFFENE_ORGANISATIONEN_MANDATE}}. EPV verarbeitet die in Anlage 1 bezeichneten personenbezogenen Daten im Auftrag des Auftraggebers. Soweit dieser selbst Auftragsverarbeiter ist, setzt die Unterbeauftragung die entsprechende Berechtigung und eine widerspruchsfreie Weisungskette voraus. Eigene Verarbeitungen der Parteien werden getrennt beurteilt.

2 Gegenstand und zulässige Verarbeitung

Gegenstand, Dauer, Art und Zweck sowie Datenarten und Betroffenengruppen ergeben sich verbindlich aus Anlage 1. Zulässige Tätigkeiten können insbesondere Entgegennahme, Speicherung, Strukturierung, Prüfung, Auswertung, Bereitstellung an berechtigte Personen, Export, Berichtigung und Löschung sein. Die Daten dürfen nicht ohne gesonderte, rechtmäßige und dokumentierte Grundlage für fremde Mandate, Werbung, allgemeines Modelltraining oder personenbezogene Produktentwicklung genutzt werden. Ein bloßer Referenzwert oder Hash begründet keine Anonymität. Besondere Daten nach Art. 9 und 10 DSGVO sowie nicht erforderliche Einzelpersonen-, Gäste- und Bewerbungsdaten sind im Basisscope nicht umfasst.

3 Weisungen und Pflichten des Auftraggebers

Der Auftraggeber bestimmt die Zwecke und zulässigen Inhalte, stellt erforderliche Rechtsgrundlagen und Informationen gegenüber Betroffenen sicher und benennt weisungsberechtigte Personen. Er übermittelt nur für den Auftrag erforderliche Daten und informiert EPV über notwendige Berichtigungen, Einschränkungen und Löschungen. EPV verarbeitet nur auf dokumentierte Weisung, auch hinsichtlich Drittlandübermittlungen, soweit nicht eine gesetzliche Verpflichtung etwas anderes verlangt. In diesem Fall informiert EPV den Auftraggeber vorher über diese Verpflichtung, sofern dies gesetzlich nicht untersagt ist. Hält EPV eine Weisung für datenschutzrechtswidrig, weist EPV unverzüglich darauf hin. Bis zur Klärung wird nur die betroffene Verarbeitung ausgesetzt, soweit dies erforderlich ist. Ein ausstehendes allgemeines Rechtsgutachten ist keine solche Feststellung. Weisungen, Änderungen und Klärungen werden nachvollziehbar dokumentiert.

4 Vertraulichkeit und Zugriffe

EPV setzt nur Personen ein, die zur Vertraulichkeit verpflichtet oder einer angemessenen gesetzlichen Verschwiegenheitspflicht unterworfen sind. Berechtigungen werden auf die jeweilige Aufgabe und Organisation beziehungsweise das Mandat begrenzt. Administrator- und Supportzugriffe sind zu beschränken und nachvollziehbar zu machen. Ausgeschiedene oder nicht mehr berechtigte Personen verlieren ihren Zugang unverzüglich. Die bloße Eigenschaft als Mitarbeiter eines verbundenen Unternehmens rechtfertigt keinen Zugriff. EPV sorgt für angemessene Unterweisung und die Durchsetzung der vereinbarten Vertraulichkeit.

5 Technische und organisatorische Maßnahmen

EPV trifft die nach Art. 32 DSGVO unter Berücksichtigung von Art, Umfang, Umständen, Zwecken und Risiken erforderlichen technischen und organisatorischen Maßnahmen. Die für den Auftrag vereinbarten Maßnahmen sind in Anlage 2 beschrieben. Die Maßnahmen werden regelmäßig auf Wirksamkeit überprüft. Technische Weiterentwicklungen dürfen ein mindestens gleichwertiges Schutzniveau nicht unterschreiten. Wesentliche Änderungen mit Auswirkung auf den vereinbarten Schutz werden dem Auftraggeber mitgeteilt. Ein Quellcode- oder Testnachweis wird nicht mit einer vollständigen aktuellen Produktivabnahme gleichgesetzt.

6 Weitere Auftragsverarbeiter

Die in Anlage 3 vollständig bezeichneten weiteren Auftragsverarbeiter werden im dort vereinbarten Umfang genehmigt. Eine bloße allgemeine Liste möglicher Anbieter ist keine Genehmigung sämtlicher Dienste dieser Anbieter. Beabsichtigte Ergänzungen oder Ersetzungen werden mindestens 14 Kalendertage vor deren Einsatz mit Identität, Aufgabe, Verarbeitungsort und Schutzgrundlage mitgeteilt. Der Auftraggeber kann aus nachvollziehbaren Datenschutzgründen widersprechen. Die Parteien suchen eine geeignete Alternative. Ohne tragfähige Lösung wird nur die betroffene Verarbeitung umgestellt oder beendet; die Daten werden nicht gegen einen berechtigten Widerspruch an den neuen Dienstleister übertragen. EPV legt den weiteren Auftragsverarbeitern mindestens die einschlägigen Datenschutzpflichten dieser Vereinbarung auf und bleibt dem Auftraggeber für deren Erfüllung verantwortlich. Bei kurzfristigen Änderungen in einer Providerkette müssen Information und Schutzmaßnahmen dennoch die gesetzlichen Anforderungen erfüllen; ein internes Fristproblem ersetzt keine Erlaubnis.

7 Verarbeitung außerhalb des EWR

Standorte, Sicherungen, Replikation und relevante Supportzugriffe werden in Anlage 3 dokumentiert. Soweit Kapitel V DSGVO anwendbar ist, erfolgt eine Übermittlung nur mit der erforderlichen Grundlage und geeigneten Garantien. Bei Standardvertragsklauseln werden Erforderlichkeit zusätzlicher Transferbewertung und ergänzender Maßnahmen berücksichtigt. Eine in der EU ansässige Vertragsgesellschaft oder EU-Versandregion ist keine Zusicherung eines ausschließlichen EU-Datenwegs. Behördliche Zugriffsanfragen und rechtliche Hindernisse werden im gesetzlich zulässigen Umfang mitgeteilt. Die Vereinbarung ersetzt weder Standardvertragsklauseln noch erforderliche tatsächliche Schutzmaßnahmen.

8 Unterstützung bei Betroffenenrechten

EPV unterstützt den Auftraggeber mit angemessenen technischen und organisatorischen Maßnahmen bei Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit und Widerspruch. Direkt an EPV gerichtete Anträge, die Daten des Auftraggebers betreffen, werden unverzüglich an dessen benannten Kontakt weitergeleitet; eine eigene Beantwortung erfolgt nur im abgestimmten oder gesetzlich gebotenen Umfang. Vor einer Auskunft oder Datenbereitstellung werden Identität, Vertretungsberechtigung und Mandats- beziehungsweise Organisationsbezug angemessen überprüft. Andere Kundenbestände, Geschäftsgeheimnisse und Rechte Dritter dürfen nicht unbefugt offengelegt werden.

9 Sicherheitsvorfälle

EPV informiert den Auftraggeber unverzüglich nach Bekanntwerden einer Verletzung des Schutzes der im Auftrag verarbeiteten personenbezogenen Daten. Die erste Information darf vor Abschluss der Untersuchung erfolgen; fehlende Angaben werden schrittweise ergänzt. Die Information enthält, soweit bekannt, Art des Vorfalls, betroffene Daten und Personengruppen, voraussichtliche Folgen, ergriffene beziehungsweise geplante Maßnahmen und einen erreichbaren Kontakt. EPV sichert erforderliche Nachweise und unterstützt bei Bewertung, Eindämmung und Abhilfe. Die gesetzliche Entscheidung über Meldungen und Benachrichtigungen obliegt dem jeweils Verantwortlichen. Die grundsätzlich einschlägige 72-Stunden-Frist für eine behördliche Meldung ist keine Wartefrist für die Information durch EPV.

10 Weitere Unterstützung und Kontrollen

EPV unterstützt den Auftraggeber unter Berücksichtigung der Art der Verarbeitung und der verfügbaren Informationen bei den Pflichten nach Art. 32 bis 36 DSGVO, einschließlich erforderlicher Folgenabschätzung und gegebenenfalls vorheriger Konsultation. EPV stellt die für den Nachweis der Pflichterfüllung erforderlichen Informationen bereit und ermöglicht angemessene Kontrollen einschließlich Inspektionen durch den Auftraggeber oder einen von ihm beauftragten Prüfer. Vertraulichkeit und Rechte anderer Kunden werden gewahrt. Nachweisberichte können die Kontrolle erleichtern, beseitigen aber gesetzliche Prüfungsrechte nicht. Berechtigte dringliche Kontrollen dürfen nicht durch unangemessene Vorankündigungs- oder Gebührenregeln verhindert werden.

11 Rückgabe und Löschung

Nach Abschluss der vereinbarten Verarbeitung gibt EPV die Daten nach Wahl des Auftraggebers zurück oder löscht sie und löscht vorhandene Kopien, soweit keine gesetzliche Verpflichtung zur Speicherung besteht. Anlage 1 bestimmt Rückgabeweg, erforderlichen Übergangszeitraum und den anschließenden Löschlauf. Ein wirksamer vorheriger Löschauftrag wird gesondert berücksichtigt. Gesetzlich gebotene Restbestände werden nach Datenumfang, Grundlage und Endzeitpunkt dokumentiert, zugriffsbeschränkt und von weiterer operativer Nutzung getrennt. Ein pauschaler Verweis auf Rechtsverteidigung rechtfertigt nicht die unbegrenzte Speicherung aller im Auftrag erhaltenen Dokumente. Sicherungskopien unterliegen einem dokumentierten, begrenzten Rotationszyklus. Sie werden nicht regulär weiterverarbeitet. Bei Wiederherstellung werden bestehende Lösch- und Einschränkungsanweisungen erneut ausgeführt. EPV bestätigt den Abschluss nachvollziehbar und benennt noch bestehende gesetzliche oder technische Restaufbewahrung einschließlich ihrer Endbedingungen.

12 Dauer Rangfolge und Bestätigung

Diese Vereinbarung gilt für die Dauer der vereinbarten Verarbeitung einschließlich zulässiger Restaufbewahrung. Datenschutzbezogene Bestimmungen gehen widersprechenden allgemeinen Vertragsbedingungen in ihrem Regelungsbereich vor. Zwingende Rechte und Haftungsregeln, insbesondere Ansprüche betroffener Personen, werden nicht eingeschränkt. Bestätigung in Textform oder elektronischer Vertragsannahme: Auftraggeber: {{AUFTRAGGEBER_ANNAHME_PERSON_ROLLE_DATUM_NACHWEIS}}. EPV: {{EPV_ANNAHME_PERSON_ROLLE_DATUM_NACHWEIS}}. Die Bestätigungen beziehen sich auf diese Dokumentkennung einschließlich der ausgefüllten Anlagen und auf den im Annahmenachweis gespeicherten unveränderlichen Stand. Eine interne Owner-Übernahme dokumentiert nicht automatisch die Annahme durch den Auftraggeber und ist kein anwaltliches Testat.

Anlage 1 – Verbindlicher Einzelauftragsumfang

1.1 Auswahl und Abgrenzung

Ausgewähltes Produktmodul: ABLE. Zulässige Einzelwerte sind MANDAT, GENRAL oder ABLE. Werden mehrere Produkte beauftragt, wird je Produkt ein eigener ausgefüllter Anlagenstand beigefügt. Ein MANDAT-Anlagenstand gestattet insbesondere keine Übernahme von GEN│RAL- oder AB│LE-Daten in EPV │ OS oder Nexus.

Die Parteien vereinbaren für {{BETROFFENE_ORGANISATIONEN_MANDATE}} den konkreten Zweck {{VERARBEITUNGSZWECK}}, den Leistungsumfang {{VERARBEITUNGSSCOPE}} und die im folgenden zutreffenden Modul beschriebenen Verarbeitungsvorgänge. Eine Leistungsänderung erweitert den personenbezogenen Umfang erst nach entsprechender dokumentierter Vereinbarung. Nicht benötigte Daten werden nicht erhoben, übermittelt oder aus bereitgestellten Unterlagen weiterverarbeitet.

1.2 Modul MANDAT

Bei Auswahl MANDAT erbringt EPV die ausdrücklich weisungsgebundenen Teile der Mandatsbearbeitung. Dazu gehören die Entgegennahme erforderlicher Mandatsunterlagen, deren mandatsbezogene strukturierte Ablage, Abruf und Prüfung, die Bearbeitung von Aufgaben und Statusberichten, die Erstellung menschlich zu prüfender Entscheidungsvorlagen sowie die Bereitstellung freigegebener Unterlagen an ausdrücklich berechtigte Mandatskontakte. Berichtigung, Einschränkung, gesicherter Export, Rückgabe und Löschung sind Bestandteil des Auftrags.

Betroffen sind berufliche Ansprechpartner und Mandatsverantwortliche des Auftraggebers sowie die in der konkreten Datenauswahl erforderlichen Beschäftigten, freien Mitarbeitenden, Kunden, Lieferanten oder Geschäftspartner. Zulässige Daten sind erforderliche Namen, Funktionen, geschäftliche Kontaktdaten, mandatsbezogene Kommunikationsinhalte, Organisations-, Projekt-, Leistungs- und Dokumentangaben sowie der dokumentierte Bearbeitungs- und Freigabestand. Die konkrete Auswahl und Begrenzung lautet {{BETROFFENENGRUPPEN_UND_DATENKATEGORIEN}}.

Nicht von diesem Auftragsmodul erfasst sind eigenverantwortliche Zwecke der EPV-Vertragsverwaltung, eigene rechtliche Pflichten und eigene fachliche oder Organentscheidungen. Dafür gilt die tatsächliche gesonderte Rollenabgrenzung in der mandatsbezogenen Anlage C. Es wird keine pauschale Auftragsverarbeitung des gesamten Executive Mandate vereinbart.

1.3 Modul GEN│RAL

Bei Auswahl GENRAL stellt EPV die beauftragte Managementanwendung zur Verarbeitung der vom Auftraggeber ausgewählten Hotel-, Organisations- und Managementangaben bereit. Erlaubt sind deren Entgegennahme, Strukturierung, Berechnung und Darstellung vereinbarter Kennzahlen, Dokumentation von Maßnahmen und Zuordnung zu berechtigten beruflichen Verantwortlichen sowie nutzerveranlasster Export, Berichtigung und Löschung. Menschliche Entscheidungen verbleiben beim Auftraggeber; dieses Modul begründet keine automatische Änderung von Personal-, Preis- oder Vertragsverhältnissen.

Personenbezug ist auf erforderliche geschäftliche Nutzer-, Rollen- und Maßnahmenzuordnungen sowie die unter {{BETROFFENENGRUPPEN_UND_DATENKATEGORIEN}} konkret bezeichneten Inhalte beschränkt. Aggregierte Hotelkennzahlen werden bevorzugt ohne Personenbezug bereitgestellt. Einzelgastprofile, Gastidentitäten, unnötige Einzelmitarbeiter-Leistungsdaten, Zahlungsinstrumente und Bewerbungsdaten sind nicht umfasst. Ein Personenbezug wird nicht allein durch den Verzicht auf Namen oder durch Verwendung einer Kennung ausgeschlossen.

1.4 Modul AB│LE

Bei Auswahl ABLE verarbeitet EPV für den Auftraggeber die vereinbarten Self-Assessment-Antworten, zulässigen Prüfunterlagen, Feststellungen, Maßnahmenzuordnungen und Prüfberichte. Erlaubt sind Entgegennahme, sichere Ablage, technische Dateiprüfung, Strukturierung und Auswertung im vereinbarten Prüfzweck, Bereitstellung an berechtigte Personen sowie Berichtigung, Export, Rückgabe und Löschung.

Betroffen sind geschäftliche Ansprechpartner, Prüfungsteilnehmer und ausdrücklich notwendige Verantwortliche für Maßnahmen. Dokumente werden vor Bereitstellung um nicht erforderliche personenbezogene Inhalte bereinigt; erforderliche Personenkategorien und Datenarten werden unter {{BETROFFENENGRUPPEN_UND_DATENKATEGORIEN}} bezeichnet. Dieses Modul erlaubt kein KI-Training, keine öffentliche Freigabe vertraulicher Berichte und keinen automatischen Übergang in ein Executive Mandate, Nexus oder einen anderen Kundenbestand. Umfang und Kauf-/Abomodell richten sich unverändert nach dem Hauptvertrag; diese AVV ergänzt keine Preise, Laufzeiten oder Zahlungsregeln.

1.5 Gemeinsame Ausschlüsse und Empfänger

In keinem Basismodul umfasst sind Daten nach Art. 9 oder 10 DSGVO, Daten von Minderjährigen, Bewerber- oder Active-Sourcing-Verarbeitung, personenbezogene Nexus-/Intelligence-Nutzung, personenbezogene Mandatsinhalte in Notion, allgemeines Modelltraining, ausschließlich automatisierte Entscheidungen sowie Stripe-Livezahlungen. Auch die automatische Übernahme öffentlicher Website-Anfragen ist kein Bestandteil dieses Auftrags. Andere bestehende gesonderte Vereinbarungen werden dadurch nicht als geprüft oder unwirksam bezeichnet. Eine spätere Erweiterung braucht eine ausdrücklich angepasste Verarbeitungsbeschreibung und die tatsächlich erforderlichen Rechts- und Schutzgrundlagen.

Berechtigte empfangende Rollen, Organisationen und konkrete Schnittstellen: {{BERECHTIGTE_ROLLEN_EMPFÄNGER_SCHNITTSTELLEN}}. Keine Freigabe für „alle EPV-Gesellschaften“ oder unbegrenzten Supportzugriff. Auskünfte, Exporte und Übermittlungen werden auf diese Zuordnung und die tatsächliche Empfangsberechtigung beschränkt.

1.6 Weisungen, Kontakte und Laufzeit

Weisungsberechtigte Personen beziehungsweise eindeutig zugeordnete Rollen des Auftraggebers: {{WEISUNGSBERECHTIGTE}}. Weisungsempfänger und Vertretung bei EPV: {{EPV_WEISUNGSEMPFÄNGER}}. Nachvollziehbarer Weisungskanal und Änderungsregister: {{WEISUNGSKANAL_UND_REGISTER}}. Mündliche Notfallweisungen werden unverzüglich in diesem Kanal bestätigt.

Datenschutz- und Incident-Kontakte mit erreichbarer Vertretung: {{DATENSCHUTZ_UND_INCIDENT_KONTAKTE}}. Das bezeichnet operative Kontakte und keine fingierte Bestellung eines Datenschutzbeauftragten. Die Verarbeitung beginnt am genannten Vertragsdatum und endet bei {{VERARBEITUNGSENDE_ODER_EREIGNIS}}. Auslaufende Kundenberechtigungen werden nach {{ZUGRIFFSENDE_REGEL}} entzogen; Zugriffsende, Vertragsende und endgültige Löschung sind getrennte Ereignisse.

1.7 Rückgabe- und Löschvereinbarung

Der Auftraggeber wählt {{RÜCKGABE_ODER_LÖSCHUNG}}. Bei Rückgabe erfolgt der Export in {{EXPORTFORMAT_UND_GESICHERTER_RÜCKGABEWEG}} an einen verifizierten berechtigten Empfänger. Umfang und Integrität der übertragenen Dateien und strukturierten Daten werden nachvollziehbar dokumentiert. Ein technisch nötiger Übergangszeitraum ist ausschließlich {{ÜBERGANGSZEITRAUM_UND_BEGRÜNDUNG}}; er verlängert keine früher wirksam gewordene Löschpflicht.

Die Löschung der nicht mehr benötigten produktiven Arbeitsbestände, Exporte und Kopien erfolgt nach der objektspezifischen Regel {{LÖSCHREGELN_FRIST_AUSLÖSER_SYSTEM}}. Die Vertragsparteien unterscheiden Arbeitskopien, eigene gesetzlich aufbewahrungspflichtige Unterlagen und rein technische Logs. Eine Medienart wie „E-Mail“ oder „Dokument“ allein begründet keine pauschale gesetzliche Aufbewahrung.

Tatsächliche Sicherungsrotation und Löschweitergabe je System: {{BACKUP_ROTATION_UND_LÖSCHWEITERGABE}}. Nicht einzeln löschbare Sicherungskopien bleiben ausschließlich bis zum dokumentierten Ablauf im eingeschränkten Sicherungsverfahren; bei Wiederherstellung werden die Lösch- und Einschränkungsanweisungen erneut umgesetzt. Eine Providerfrist wird nicht aus einer internen EPV-Arbeitsregel abgeleitet.

Restbestände mit konkreter gesetzlicher Grundlage beziehungsweise sonstiger tatsächlich tragfähiger gesonderter Rechtsgrundlage, Umfang, Zugriffsgrenze und Endbedingung: {{RESTAUFBEWAHRUNG_UND_LEGAL_HOLD}}. Wenn keine Restbestände notwendig sind, lautet die Eintragung ausdrücklich „keine“. Jeder Löschabschluss dokumentiert Auftrag, Systeme, Datenumfang, Datum, Ergebnis, Ausnahmen, verantwortliche Person und Nachweisreferenz.

Anlage 2 – Vereinbarte technische und organisatorische Maßnahmen

Die folgenden Maßnahmen sind Vertragspflichten für den ausgewählten Verarbeitungsscope. Der zugehörige konkrete Systemstand einschließlich Abweichungen und Nachweise wird als {{TOM_ANLAGE_VERSION_NACHWEIS}} Vertragsbestandteil. Diese Klauseln behaupten nicht, dass jede Maßnahme durch bloße Veröffentlichung des Textes bereits technisch umgesetzt ist.

  1. Identität und Berechtigung. Personen erhalten individuelle Konten und nur aufgabenbezogene Rechte. Lesen, Ändern, Freigeben, Exportieren und Löschen werden serverseitig gegen Organisation, Mandat und Objekt geprüft. Administrative Funktionen und sensible Exporte erhalten risikoadäquaten zusätzlichen Schutz. Das tatsächlich eingesetzte Anmelde- und Sitzungsverfahren ist im Nachweis bezeichnet; ein Einmalcode wird nicht ohne weiteren Faktor als Mehrfaktor-Authentisierung ausgegeben. Entzug und Rollenänderungen werden zeitnah und nachvollziehbar umgesetzt.
  2. Mandantentrennung. Kundendaten und Dokumentzugriffe sind logisch mandats- beziehungsweise organisationsgebunden. Eine ausgeblendete Schaltfläche ersetzt keine serverseitige Kontrolle. Negative Zugriffsversuche, fremde Objektkennungen und Rollenwechsel werden in angemessenen Abständen und nach relevanten Änderungen mit synthetischen Daten geprüft.
  3. Vertrauliche Übertragung und Speicherung. Die Verarbeitung verwendet geeignete Transport- und Speicherverschlüsselung entsprechend dem tatsächlichen Datenweg. Schlüssel und Zugangsdaten werden getrennt von Quellcode, gewöhnlichen Logs und Vertragsunterlagen verwaltet. Dokumente oder Geheimnisse erscheinen nicht in gewöhnlichen Betriebslogs. Grenzen externer Mailzustellung und zulässige Nachrichtentypen sind im Providerdatensatz ausdrücklich bezeichnet.
  4. Dokumentenannahme. Soweit Dateien Gegenstand des Auftrags sind, werden Format und Größe begrenzt und Dateien vor einer Freigabe geschützt und quarantänisiert verarbeitet. Der aktive Prüfweg, Fehlerszenarien und Freigabestatus werden nachgewiesen. Ungeprüfte, schädliche oder bei technischem Fehler ungeklärte Dateien werden nicht an Nutzer freigegeben.
  5. Nachvollziehbarkeit. Bearbeitung, Freigaben, Berechtigungsänderungen und sicherheitsrelevante Ereignisse werden datensparsam protokolliert. Protokolle sind zugriffsbeschränkt und durch geeignete Maßnahmen gegen unbemerkte Veränderung geschützt. Die Fristen richten sich nach Anlage 1 und den tatsächlichen Providerbedingungen.
  6. Verfügbarkeit und Wiederherstellung. Sicherungsverfahren, Rotation, Zuständigkeit und Wiederherstellung werden dokumentiert. Wiederherstellungstests prüfen Integrität und den erneuten Vollzug von Lösch- und Einschränkungsanweisungen. Nicht überprüfte Vollständigkeit oder Regionen werden nicht als garantiert dargestellt.
  7. Betroffenenrechte und Löschung. Anträge werden dem richtigen Verantwortlichen und Datenbestand zugeordnet. Die Identität wird angemessen und nur im erforderlichen Umfang überprüft. Exporte sind empfängergebunden und geschützt. Löschaufträge erfassen betroffene Kopien, Provider und begründete Ausnahmen; tatsächliche Ergebnisse werden dokumentiert.
  8. Vorfälle und Betrieb. Erkennung, Eindämmung, Erstinformation, Aktualisierung und Abschluss sind im bestehenden Incident-Verfahren geregelt. Eine unverzügliche Meldung an den Auftraggeber wartet weder auf vollständige Forensik noch auf ein externes Gutachten. Patch-, Schwachstellen- und Änderungsmanagement richtet sich nach dem dokumentierten Risiko.
  9. Personal und Support. Berechtigte Personen werden unterwiesen und zur Vertraulichkeit verpflichtet. Zugriffe durch Support oder weitere Dienstleister sind auf konkrete Zwecke, Befugnisse und erforderliche Dauer begrenzt. Offboarding und regelmäßige Rechteprüfung werden dokumentiert.

Wesentliche Abweichungen vom vereinbarten Schutz werden nicht nur durch eine interne Statusänderung legitimiert. EPV informiert den Auftraggeber und stellt ein dem tatsächlichen Risiko angemessenes Schutzniveau sicher. Erforderliche Maßnahmen betreffen den konkret betroffenen Vorgang, nicht pauschal andere unabhängige Leistungen.

Anlage 3 – Genehmigte weitere Auftragsverarbeiter und Datenorte

Verbindliches ausgewähltes Verzeichnis: {{GENEHMIGTE_UNTERAUFTRAGSVERARBEITER}}.

Jeder darin enthaltene Datensatz bezeichnet mindestens genaue Vertragsgesellschaft und Produkt, zugeordnetes Konto/Vertragsreferenz ohne Geheimnisse, konkrete Leistung, Rollen- und Datenumfang, Primärverarbeitung, Sicherung und Replikation, Supportzugriffe, weitere Unterauftragnehmerkette, anwendbare Vertrags-/DPA-Fassung samt Einbeziehungsnachweis, Rückgabe/Löschung sowie Grundlage und gegebenenfalls Bewertung von Drittlandübermittlungen. Unbekannte Standorte werden ausdrücklich als nicht garantiert bezeichnet; sie werden nicht durch die Anbieteradresse ersetzt. Eine bloße Angabe „EU“ ohne benannte Datenklassen und Vertragsgrundlage ist keine vollständige Standortbeschreibung.

Für die initialen konkret ausgewählten Datensätze erteilt der Auftraggeber die Genehmigung durch Annahme dieser ausgefüllten Anlage. Spätere Ergänzungen und Ersetzungen folgen Klausel 6. Nicht ausgewählte Dienste sind nicht genehmigt. Von EPV für eigene Zwecke als Verantwortlicher eingesetzte Dienste sind getrennt ausgewiesen und werden nicht irrtümlich als Unterauftragsverarbeiter für sämtliche Kundendaten aufgeführt.

Die vorhandene EPV-Dokumentation wird in folgender Reihenfolge zugeordnet: IONOS, Resend, gegebenenfalls der tatsächlich eingesetzte Azure-Dateiprüfungsweg, weitere tatsächlich benötigte Dienste, zuletzt OpenAI/Sites einschließlich der betreffenden Hosting-/Speicherkomponenten. Diese Bearbeitungsreihenfolge ist keine Ausnahme für einen tatsächlich bereits beteiligten Provider. Notion erhält in diesem Basisscope keine personenbezogenen Mandatsinhalte; Stripe-Zahlungen und allgemeine KI-Dienste sind nicht durch diese Anlage genehmigt.

Die Auswahl richtet sich nach dem tatsächlichen Datenfluss: Ein IONOS-Domainvertrag ist kein Beleg für Mail- oder OS-Hosting; die Resend-Versandregion Irland belegt nicht sämtliche Speicher- und Supportorte; die Azure-Scannerregion belegt nicht die vorgeschaltete Dateiablage. Öffentliche DPA-Texte ersetzen nicht den zur EPV-Vertragspartei passenden Einbeziehungsnachweis. Bestehende Anbieterangaben sind mit ihrer konkreten Belegart und ihrem Datum zu führen.

Quellen und Versionsherkunft – Dokumentation, keine zusätzliche Annahmeerklärung

Diese Fassung konsolidiert die EPV AVV V0.1 und die historische T-002 Anlage C V0.1; Grundlage der Klauseln ist insbesondere Art. 28 DSGVO. Die alte Anlage wird nicht rückwirkend geändert oder mit einem fremden Prüfergebnis versehen. Die jeweils datierte einbezogene Fassung ist zu archivieren; spätere Änderungen dieser Quellen werden nicht automatisch Vertragsbestandteil.