Hinweis zum Vertragsmuster
Dieses Muster unterstützt den Abschluss einer Vereinbarung zur Auftragsverarbeitung zwischen dem Betreiber von Seguro und einer Organisation, soweit Seguro personenbezogene Daten im Auftrag dieser Organisation verarbeitet. Vor Produktivbetrieb sind Betreiberdaten, Gegenstand, Dauer, Kategorien betroffener Personen und Daten, Unterauftragsverarbeiter sowie technische und organisatorische Maßnahmen konkret zu vervollständigen und rechtlich zu prüfen.
1. Gegenstand und Dauer
Gegenstand ist die technische Bereitstellung und der Betrieb der Feuerwehrverwaltungsplattform Seguro einschließlich Hosting, Sicherung, Support und der vom Auftraggeber aktivierten Funktionen. Die Verarbeitung erfolgt für die Dauer des Hauptvertrags und gesetzlich erforderlicher Nachlauf- oder Sicherungsfristen.
2. Art und Zweck der Verarbeitung
Erheben, Erfassen, Ordnen, Speichern, Ändern, Auslesen, Abfragen, Verwenden, Übermitteln innerhalb der freigegebenen Organisationshierarchie, Sichern, Wiederherstellen und Löschen von Daten zur Bereitstellung der Plattform.
3. Daten und betroffene Personen
Je nach Nutzung insbesondere Benutzer-, Kontakt-, Mitglieder-, Ausbildungs-, Organisations-, Einsatz-, Geräte-, Fahrzeug-, Kommunikations- und Protokolldaten. Betroffene können insbesondere Feuerwehrmitglieder, Benutzer, Kontaktpersonen, Lieferanten und sonstige in Vorgängen erfasste Personen sein. Besondere Kategorien personenbezogener Daten dürfen nur verarbeitet werden, wenn dies rechtlich zulässig, erforderlich und für den konkreten Zweck freigegeben ist.
4. Weisungen und Vertraulichkeit
Der Auftragsverarbeiter verarbeitet personenbezogene Daten nur auf dokumentierte Weisung des Auftraggebers, soweit keine gesetzliche Verpflichtung entgegensteht. Zugriffsberechtigte Personen sind auf Vertraulichkeit verpflichtet.
5. Sicherheit
Es werden dem Risiko angemessene technische und organisatorische Maßnahmen nach Art. 32 DSGVO eingesetzt. Dazu zählen insbesondere rollen- und hierarchiebasierte Zugriffskontrolle, sichere Sitzungen, Protokollierung, Sicherungen, Wiederherstellungsverfahren und Schutz administrativer Funktionen.
6. Unterauftragsverarbeiter
Eingesetzte Unterauftragsverarbeiter sind im aktuellen Auftragsverarbeiterregister zu dokumentieren. Änderungen sind nach dem vereinbarten Verfahren bekanntzugeben. Für Unterauftragsverarbeiter sind gleichwertige Datenschutzpflichten sicherzustellen.
7. Betroffenenrechte und Datenschutzverletzungen
Der Auftragsverarbeiter unterstützt den Auftraggeber im angemessenen Umfang bei Betroffenenrechten, Sicherheitsvorfällen, Datenschutz-Folgenabschätzungen und sonstigen Pflichten nach Art. 28 DSGVO. Mögliche Datenschutzverletzungen werden dem Auftraggeber ohne unangemessene Verzögerung gemeldet.
8. Rückgabe und Löschung
Nach Ende des Auftrags werden personenbezogene Daten nach Wahl des Auftraggebers zurückgegeben oder gelöscht, soweit keine gesetzliche Aufbewahrungspflicht entgegensteht. Sicherungskopien werden nach dem dokumentierten Sicherungs- und Löschkonzept überschrieben bzw. gelöscht.
9. Nachweise
Der Auftragsverarbeiter stellt die zur Beurteilung der Einhaltung von Art. 28 DSGVO erforderlichen Informationen in angemessenem Umfang zur Verfügung und ermöglicht vereinbarte Kontrollen bzw. geeignete Nachweise.
Wichtig: Dieses integrierte Muster ersetzt keine individuelle Rechtsberatung und darf erst nach Vervollständigung der konkreten Betreiber- und Dienstleisterdaten als Vertragsgrundlage verwendet werden.
