Auftragsverarbeitungsvertrag (AVV)

Fassung 1.2 vom 7. Oktober 2026. Kunden schließen diesen Vertrag in ManualPass unter „Datenschutz & AVV“ elektronisch ab (Art. 28 Abs. 9 DSGVO). Dort kann die abgeschlossene Fassung mit beiden Vertragsparteien jederzeit gedruckt oder als PDF gespeichert werden.

Vertragsparteien

Verantwortlicher: der Kunde, mit den Angaben, die er beim Abschluss in ManualPass hinterlegt (nachfolgend „Verantwortlicher“).

Auftragsverarbeiter: Berke Mersin, Digitalagentur Gruppe Digital, Kaiser-Joseph-Str. 254, 79098 Freiburg im Breisgau, E-Mail: support@manualpass.eu (nachfolgend „Auftragsverarbeiter“).

§ 1 Gegenstand und Dauer

(1) Der Auftragsverarbeiter stellt dem Verantwortlichen die Software ManualPass auf Grundlage der Allgemeinen Geschäftsbedingungen (Hauptvertrag) bereit. Dabei verarbeitet er personenbezogene Daten im Auftrag des Verantwortlichen. Dieser Vertrag regelt die datenschutzrechtlichen Pflichten der Parteien nach Art. 28 DSGVO.

(2) Die Laufzeit dieses Vertrags richtet sich nach der Laufzeit des Hauptvertrags einschließlich der Testphase. Er endet nicht, solange der Auftragsverarbeiter noch personenbezogene Daten des Verantwortlichen verarbeitet, insbesondere während der Nachlaufzeit nach § 11.

(3) Bei Widersprüchen geht dieser Vertrag in Fragen des Datenschutzes dem Hauptvertrag vor.

§ 2 Art, Zweck und Umfang der Verarbeitung

Art und Zweck der Verarbeitung, die Arten personenbezogener Daten und die Kategorien betroffener Personen ergeben sich aus Anlage 1. Der Auftragsverarbeiter verarbeitet die Daten ausschließlich, um die vertraglich geschuldeten Leistungen zu erbringen. Eine Verarbeitung zu eigenen Zwecken findet nicht statt.

§ 3 Weisungen

(1) Der Auftragsverarbeiter verarbeitet personenbezogene Daten nur auf dokumentierte Weisung des Verantwortlichen, es sei denn, er ist nach dem Recht der Union oder eines Mitgliedstaats zur Verarbeitung verpflichtet; in diesem Fall teilt er dem Verantwortlichen diese Anforderungen vor der Verarbeitung mit, sofern das Recht dies nicht verbietet.

(2) Die Weisungen ergeben sich zunächst aus diesem Vertrag, dem Hauptvertrag und der Nutzung der Funktionen von ManualPass durch den Verantwortlichen (zum Beispiel Hochladen, Veröffentlichen, Archivieren oder Löschen). Weitere Weisungen erteilt der Verantwortliche in Textform an support@manualpass.eu.

(3) Ist der Auftragsverarbeiter der Ansicht, dass eine Weisung gegen Datenschutzvorschriften verstößt, informiert er den Verantwortlichen unverzüglich. Er darf die Ausführung der Weisung aussetzen, bis der Verantwortliche sie bestätigt oder ändert.

§ 4 Vertraulichkeit

Der Auftragsverarbeiter setzt nur Personen ein, die zur Vertraulichkeit verpflichtet wurden oder einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen und die mit den maßgeblichen Datenschutzbestimmungen vertraut sind. Die Pflicht besteht über das Ende der Tätigkeit hinaus fort.

§ 5 Sicherheit der Verarbeitung

(1) Der Auftragsverarbeiter trifft die technischen und organisatorischen Maßnahmen nach Art. 32 DSGVO, die in Anlage 2 beschrieben sind.

(2) Die Maßnahmen unterliegen dem technischen Fortschritt. Der Auftragsverarbeiter darf sie durch gleichwertige oder bessere Maßnahmen ersetzen. Das vereinbarte Schutzniveau darf dabei nicht unterschritten werden. Wesentliche Änderungen dokumentiert er.

§ 6 Unterauftragsverarbeiter

(1) Der Verantwortliche erteilt die allgemeine Genehmigung, weitere Auftragsverarbeiter (Unterauftragsverarbeiter) einzusetzen. Die bei Vertragsschluss eingesetzten Unterauftragsverarbeiter sind in Anlage 3 aufgeführt und gelten als genehmigt.

(2) Der Auftragsverarbeiter informiert den Verantwortlichen mindestens vier Wochen vorher in Textform oder in der Anwendung über jede beabsichtigte Hinzuziehung oder Ersetzung. Der Verantwortliche kann innerhalb dieser Frist aus wichtigem datenschutzrechtlichem Grund widersprechen. Können sich die Parteien nicht einigen, darf der Verantwortliche den Hauptvertrag zum Zeitpunkt des Wechsels außerordentlich kündigen.

(3) Der Auftragsverarbeiter erlegt jedem Unterauftragsverarbeiter vertraglich dieselben Datenschutzpflichten auf, die in diesem Vertrag festgelegt sind. Er haftet gegenüber dem Verantwortlichen für die Einhaltung dieser Pflichten durch den Unterauftragsverarbeiter.

(4) Nicht als Unterauftragsverhältnisse gelten Nebenleistungen, die der Auftragsverarbeiter bei Dritten in Anspruch nimmt, etwa reine Telekommunikations- oder Postdienstleistungen.

§ 7 Ort der Verarbeitung

Die Verarbeitung findet in der Europäischen Union bzw. im Europäischen Wirtschaftsraum statt. Eine Übermittlung in ein Drittland erfolgt nur, wenn die Voraussetzungen der Art. 44 ff. DSGVO erfüllt sind und der Verantwortliche nach § 6 Abs. 2 informiert wurde.

§ 8 Unterstützung des Verantwortlichen

(1) Der Auftragsverarbeiter unterstützt den Verantwortlichen mit geeigneten technischen und organisatorischen Maßnahmen bei der Erfüllung der Rechte betroffener Personen (Art. 12 bis 22 DSGVO). Wendet sich eine betroffene Person direkt an den Auftragsverarbeiter, leitet er das Anliegen unverzüglich an den Verantwortlichen weiter und beantwortet es nicht selbst, sofern der Verantwortliche nichts anderes anweist.

(2) Der Auftragsverarbeiter unterstützt den Verantwortlichen unter Berücksichtigung der ihm vorliegenden Informationen bei der Einhaltung der Pflichten aus Art. 32 bis 36 DSGVO (Sicherheit, Meldung von Datenschutzverletzungen, Datenschutz-Folgenabschätzung, vorherige Konsultation).

(3) Für Unterstützungsleistungen, die über die Funktionen von ManualPass hinausgehen und nicht auf einem Verstoß des Auftragsverarbeiters beruhen, kann der Auftragsverarbeiter eine angemessene Vergütung nach Aufwand verlangen, wenn er dies vorher ankündigt.

§ 9 Verletzungen des Schutzes personenbezogener Daten

(1) Der Auftragsverarbeiter meldet dem Verantwortlichen eine Verletzung des Schutzes personenbezogener Daten unverzüglich, möglichst innerhalb von 48 Stunden, nachdem sie ihm bekannt geworden ist, per E-Mail an die im Konto hinterlegte Adresse des Inhabers.

(2) Die Meldung enthält, soweit bekannt, die Art der Verletzung, die betroffenen Kategorien und die ungefähre Zahl der Betroffenen und Datensätze, die wahrscheinlichen Folgen sowie die ergriffenen und vorgeschlagenen Maßnahmen. Informationen, die noch nicht vorliegen, werden unverzüglich nachgereicht.

(3) Der Auftragsverarbeiter trifft unverzüglich die erforderlichen Maßnahmen, um die Daten zu sichern und mögliche nachteilige Folgen zu mindern.

§ 10 Nachweise und Kontrollen

(1) Der Auftragsverarbeiter stellt dem Verantwortlichen auf Anfrage alle Informationen zur Verfügung, die zum Nachweis der Einhaltung der Pflichten aus Art. 28 DSGVO erforderlich sind.

(2) Der Verantwortliche kann Überprüfungen, einschließlich Inspektionen, selbst oder durch einen zur Verschwiegenheit verpflichteten Prüfer durchführen, der kein Wettbewerber des Auftragsverarbeiters ist. Inspektionen sind mit angemessener Frist, in der Regel zwei Wochen, anzukündigen und während der üblichen Geschäftszeiten ohne vermeidbare Störung des Betriebs durchzuführen. Vorrangig können Nachweise durch Auskünfte, Dokumentationen oder Zertifikate erbracht werden, auch solche der Unterauftragsverarbeiter.

(3) Der Auftragsverarbeiter informiert den Verantwortlichen unverzüglich über Kontrollen oder Maßnahmen einer Aufsichtsbehörde, soweit sie diesen Auftrag betreffen.

§ 11 Löschung und Rückgabe

(1) Während der Vertragslaufzeit löscht der Auftragsverarbeiter Daten, wenn der Verantwortliche dies über die Funktionen von ManualPass veranlasst oder schriftlich anweist, soweit keine gesetzliche Aufbewahrungspflicht entgegensteht.

(2) Nach Ende des Hauptvertrags gibt der Auftragsverarbeiter dem Verantwortlichen auf dessen Anforderung die hochgeladenen Dokumente zurück, wie im Hauptvertrag geregelt. Spätestens 90 Tage nach Vertragsende löscht er alle personenbezogenen Daten des Verantwortlichen, soweit nicht nach dem Unionsrecht oder dem Recht eines Mitgliedstaats eine Pflicht zur Speicherung besteht. Daten in Datensicherungen werden im Rahmen des regulären Sicherungszyklus überschrieben.

(3) Die Löschung wird auf Anfrage in Textform bestätigt.

§ 12 Haftung und Schlussbestimmungen

(1) Für die Haftung gilt Art. 82 DSGVO. Im Innenverhältnis gelten im Übrigen die Haftungsregelungen des Hauptvertrags, soweit sie nach Art. 82 DSGVO zulässig sind.

(2) Änderungen dieses Vertrags bedürfen der Textform. Wird dieser Vertrag geändert, stellt der Auftragsverarbeiter die neue Fassung in ManualPass bereit; bis zu deren Abschluss gilt die zuletzt abgeschlossene Fassung fort.

(3) Sollten einzelne Bestimmungen unwirksam sein, bleibt die Wirksamkeit der übrigen Bestimmungen unberührt.

(4) Es gilt das Recht der Bundesrepublik Deutschland. Gerichtsstand ist, soweit zulässig, Freiburg im Breisgau.

Anlage 1 – Gegenstand der Verarbeitung

Art und Zweck der Verarbeitung: Speichern, Organisieren, Bereitstellen, Übermitteln und Löschen von Daten im Rahmen der Software ManualPass: Verwaltung von Maschinentypen und Dokumenten (Betriebsanleitungen, EU-Konformitätserklärungen und weitere Unterlagen), Bereitstellung über QR-Code und öffentliche Scan-Seite, Entgegennahme und Weiterleitung von Anfragen nach einer Papierfassung, Benutzer- und Rechteverwaltung, Freigabe-Workflow, Protokollierung von Änderungen, Veröffentlichung von Sicherheitsmitteilungen sowie Entgegennahme und Weiterleitung von Schwachstellenmeldungen mit Dokumentation von Meldefristen (Security & Support). Bei Nutzung des Zusatzmoduls ManualPass Service außerdem: Führen von Maschinenakten je Seriennummer, Erstellen, Archivieren und Versenden von Serviceberichten, Wartungserinnerungen, Service- und Ersatzteilanfragen, Versand von Sicherheitsmitteilungen an Betreiber mit Bestätigung der Kenntnisnahme sowie Zugänge für Servicetechniker und Betreiber.

Kategorien betroffener Personen:

  • Beschäftigte und Beauftragte des Verantwortlichen, die ManualPass nutzen (Nutzer)
  • Endkunden und Nutzer von Maschinen, die über die Scan-Seite eine Papierfassung anfordern
  • Personen, deren Daten in den vom Verantwortlichen hochgeladenen Dokumenten oder Herstellerangaben enthalten sind (zum Beispiel Unterzeichner einer Konformitätserklärung, Ansprechpartner)
  • Besucher der öffentlichen Scan-Seiten (technische Zugriffsdaten)
  • Personen, die über die Scan-Seite eine mögliche Schwachstelle melden
  • Servicetechniker des Verantwortlichen und Ansprechpartner von Betreibern (Kunden des Verantwortlichen), die einen Zugang zu ManualPass Service erhalten
  • Personen, die einen Servicebericht unterschreiben oder auf Fotos in Serviceberichten erkennbar sind

Arten personenbezogener Daten:

  • Nutzerdaten: Name, E-Mail-Adresse, Rolle, Spracheinstellung, verschlüsseltes Passwort (Hash), Zeitpunkte von Anmeldungen, Einträge im Änderungsprotokoll mit IP-Adresse
  • Daten aus Papier-Anfragen: Name, Firma (optional), Anschrift, Land, E-Mail-Adresse, Seriennummer (optional), Sprache, Zeitpunkt, Bearbeitungsstatus
  • Inhalte der hochgeladenen Dokumente und Herstellerangaben, soweit sie personenbezogene Daten enthalten (zum Beispiel Namen, Funktionen, Unterschriften, Kontaktdaten)
  • Daten aus ManualPass Service: Name und E-Mail-Adresse von Servicetechnikern und Ansprechpartnern der Betreiber, Firma und Anschrift von Betreibern, Standort der Maschinen, Inhalte von Serviceberichten (Name des Technikers, Name und Unterschrift der unterzeichnenden Person, Fotos, Freitexte, Messwerte, Ersatzteile, Mängel) sowie Service- und Ersatzteilanfragen mit Nachricht, Positionen und Bestellzeichen und Bestätigungen der Kenntnisnahme von Sicherheitsmitteilungen (Name, Zeitpunkt)
  • Daten aus Schwachstellenmeldungen: E-Mail-Adresse, optional Name, Organisation und betroffene Version, Beschreibung, Zeitpunkt, IP-Adresse als nicht umkehrbarer Hashwert
  • Technische Zugriffsdaten auf Scan-Seiten in Server-Logfiles des Hosters (IP-Adresse, Zeitpunkt, aufgerufene Adresse, Browserkennung)

Besondere Kategorien personenbezogener Daten nach Art. 9 DSGVO sind nicht Gegenstand der Verarbeitung. Der Verantwortliche lädt solche Daten nicht hoch.

Anlage 2 – Technische und organisatorische Maßnahmen (Art. 32 DSGVO)

Vertraulichkeit

  • Zutrittskontrolle: Betrieb in Rechenzentren des Hosters (Anlage 3) mit dessen physischen Sicherungsmaßnahmen. Der Auftragsverarbeiter betreibt keine eigenen Server.
  • Zugangskontrolle: persönliche Benutzerkonten; Passwörter mit mindestens 10 Zeichen, gespeichert ausschließlich als Hash nach aktuellem Verfahren der PHP-Passwortfunktionen; Begrenzung fehlgeschlagener Anmeldeversuche; Sitzungs-Cookie nur über HTTPS, nicht für Skripte lesbar und gegen Cross-Site-Anfragen geschützt; Passwort-Links einmalig und 60 Minuten gültig; Verwaltungszugänge beim Hoster mit starken Passwörtern.
  • Zugriffskontrolle: Rollenmodell (Inhaber, Freigeber, Bearbeiter, Leser); Schutz aller ändernden Aktionen durch CSRF-Token; Zugriffe von Support-Mitarbeitern des Auftragsverarbeiters auf ein Kundenkonto werden im Änderungsprotokoll des Kunden vermerkt.
  • Trennungskontrolle: logische Mandantentrennung; jeder Datenzugriff ist an das Konto des Verantwortlichen gebunden.
  • Pseudonymisierung und Verschlüsselung: Transportverschlüsselung per TLS (HTTPS mit HSTS) für Anwendung, Scan-Seiten und E-Mail-Versand über SMTP mit Verschlüsselung; Passwörter nur als Hash; Dateinamen auf dem Server sind zufällig vergeben.

Integrität

  • Weitergabekontrolle: Übertragung ausschließlich verschlüsselt; Dokumente sind öffentlich nur abrufbar, wenn sie vom Verantwortlichen veröffentlicht wurden.
  • Eingabekontrolle: Änderungsprotokoll mit Zeitpunkt, Nutzer, Aktion und IP-Adresse; die Einträge sind über verkettete Prüfsummen gegen unbemerkte Änderungen gesichert und als CSV exportierbar; für jede Dokumentversion wird eine SHA-256-Prüfsumme gespeichert; optionaler Vier-Augen-Freigabe-Workflow.

Verfügbarkeit und Belastbarkeit

  • regelmäßige Datensicherung von Datenbank und Dateien beim Hoster sowie zusätzliche Sicherung durch den Auftragsverarbeiter
  • Versionsarchiv: frühere Dokumentversionen bleiben erhalten
  • zeitnahe Einspielung von Sicherheitsupdates der eingesetzten Software

Verfahren zur regelmäßigen Überprüfung

  • Überprüfung der Maßnahmen bei wesentlichen Änderungen der Anwendung, mindestens einmal im Jahr
  • automatisierte Tests vor jeder Auslieferung neuer Versionen
  • Datenschutzfreundliche Voreinstellungen: Scan-Seiten ohne Tracking und ohne Cookies, Scan-Statistik nur als anonyme Tageszähler ohne IP-Adresse; Löschung von Anmeldeversuchen und abgelaufenen Passwort-Links nach 24 Stunden

Anlage 3 – Unterauftragsverarbeiter

Unternehmen Leistung Ort der Verarbeitung
TrafficPlex GmbH (lima-city), Konsul-Smidt-Str. 90, 28217 Bremen Hosting von Anwendung, Datenbank und Dateien, E-Mail-Versand Deutschland

Die Zahlungsabwicklung über Stripe betrifft nur Vertrags- und Zahlungsdaten des Kunden selbst. Sie ist keine Auftragsverarbeitung für den Verantwortlichen und daher hier nicht aufgeführt; Einzelheiten stehen in der Datenschutzerklärung.