Auftragsverarbeitung (AVV)
Vertrag zur Auftragsverarbeitung nach Art. 28 DSGVO
Dieses Dokument ist ein strukturiertes Muster des AVV, den wir mit jedem zahlenden Kunden individuell abschließen. Die für dich geltende, unterschriebene Fassung liegt in deinem Panel unter Einstellungen → Compliance abrufbar.
1. Gegenstand und Dauer
Die Auftragsverarbeitung umfasst das Betreiben der SaaS-Lösung Auditmanager für den gesamten Vertragszeitraum sowie die 7-Jahre-Retention nach EEffG §43.
2. Art der Daten
- Stammdaten der Mitarbeiter:innen und Auditor:innen des Kunden
- Energie- und Verbrauchsdaten des Kunden bzw. seiner Kunden
- Audit-Dokumentation und Kurzberichte
3. Kategorien betroffener Personen
- Mitarbeiter:innen des Kunden
- Mitarbeiter:innen von Mandanten / Kundenunternehmen des Kunden
- Auditor:innen (intern oder extern)
4. Weisungsgebundenheit
Der Anbieter verarbeitet personenbezogene Daten ausschließlich auf dokumentierte Weisung des Kunden. Weisungen erfolgen in Textform (E-Mail an datenschutz@auditmanager.at genügt).
5. Technische und organisatorische Maßnahmen (TOM)
- Verschlüsselung: TLS 1.3 in-transit, AES-256 at-rest (Postgres + Object Storage)
- Zugriffsmanagement: rollenbasiert, 2FA-Pflicht ab Professional-Plan
- Protokollierung: unveränderbarer Audit-Trail mit SHA-256 Tagesabschluss
- Backup: Point-in-Time-Recovery Postgres, stündliche Object-Storage-Replikation (AT)
- Incident-Response: SOP mit 72-h-Meldeschwelle an betroffene Kunden
Die vollständigen TOM sind Anlage 1 zum AVV und werden bei materiellen Änderungen proaktiv aktualisiert.
6. Unterauftragsverarbeiter
| Auftragnehmer | Leistung | Standort |
|---|---|---|
| Anexia Internetdienstleistungs GmbH | Compute, Object Storage, Managed DB | Wien / Klagenfurt, AT |
| Paddle.com Market Ltd. | Merchant-of-Record, Rechnungsstellung | Vereinigtes Königreich (Angemessenheitsbeschluss gemäß EU-UK Adequacy Decision) |
| Sentry.io (EU-Region) | Fehler-Tracing, ausschließlich pseudonymisiert | Frankfurt, DE |
| BunnyCDN | Content-Delivery für Marketing-Assets | EU-only Regionen |
Änderungen kündigen wir mit 30 Tagen Vorlauf an; du hast Widerspruchsrecht.
7. Rechte der betroffenen Personen
Bei Anfragen nach Art. 15–21 DSGVO unterstützen wir dich mit Auskünften, technischen Exportfunktionen und Löschworkflows — unter Berücksichtigung der EEffG-Aufbewahrungspflicht.
8. Löschung / Rückgabe
Nach Vertragsende löschen wir die Daten nach 30 Tagen Exportfenster endgültig, sofern keine gesetzliche Aufbewahrungspflicht entgegensteht (EEffG, UGB, BAO).