gemäß Art. 28 Datenschutz-Grundverordnung (DSGVO) · Stand: Juni 2026
nachfolgend gemeinsam „Parteien", einzeln „Auftraggeber" bzw. „Auftragsverarbeiter".
Der Auftragsverarbeiter erbringt für den Auftraggeber Leistungen im Rahmen der Bereitstellung und des Betriebs der Software MachineTracker Pro (Flottenmanagement, SaaS). Dabei verarbeitet er personenbezogene Daten im Auftrag und nach Weisung des Auftraggebers. Dieser Vertrag konkretisiert die datenschutzrechtlichen Pflichten der Parteien nach Art. 28 DSGVO. Er gilt für alle Tätigkeiten, bei denen Beschäftigte des Auftragsverarbeiters oder von ihm beauftragte Unterauftragsverarbeiter personenbezogene Daten des Auftraggebers verarbeiten.
Gegenstand des Auftrags ist die Verarbeitung personenbezogener Daten im Rahmen der Nutzung von MachineTracker Pro gemäß dem zugrunde liegenden Hauptvertrag (Lizenz- und Hosting-Vertrag). Die Dauer dieses Vertrags entspricht der Laufzeit des Hauptvertrags. Endet der Hauptvertrag, endet auch dieser Vertrag, unbeschadet der Pflichten zur Löschung oder Rückgabe (§ 8).
Verarbeitung zur Bereitstellung der Flottenmanagement-Funktionen: Verwaltung von Fahrzeugen/Assets, Wartung, Disposition, Tickets, Dokumenten, Kontakten, Kommunikation (E-Mail, SMS, Telegram, WhatsApp), Benachrichtigungen sowie Auswertungen und Berichten.
Der Auftragsverarbeiter trifft die in Anlage 1 beschriebenen technischen und organisatorischen Maßnahmen (TOM) nach Art. 32 DSGVO und hält diese während der Vertragslaufzeit auf dem Stand der Technik. Änderungen sind zulässig, sofern das Schutzniveau nicht unterschritten wird.
Der Auftraggeber stimmt der Beauftragung der in Anlage 2 genannten Unterauftragsverarbeiter zu. Weitere Unterauftragsverarbeiter dürfen nur nach vorheriger Information des Auftraggebers eingesetzt werden; der Auftraggeber kann aus wichtigem Grund widersprechen. Der Auftragsverarbeiter verpflichtet jeden Unterauftragsverarbeiter auf gleichwertige Datenschutzpflichten (Art. 28 Abs. 4 DSGVO).
Der Auftraggeber ist für die Rechtmäßigkeit der Verarbeitung und die Wahrung der Betroffenenrechte verantwortlich (Verantwortlicher i. S. d. Art. 4 Nr. 7 DSGVO). Er erteilt Weisungen grundsätzlich in Textform. Aktiviert er Kommunikationskanäle (z. B. WhatsApp, Telegram) oder externe Dienste, die Daten in Drittländer übermitteln, verantwortet er die hierfür erforderlichen Rechtsgrundlagen und Garantien.
Der Auftragsverarbeiter weist die Einhaltung der Pflichten auf Anfrage nach, etwa durch Selbstauskünfte, Dokumentation der TOM oder geeignete Nachweise. Der Auftraggeber ist berechtigt, sich von der Einhaltung nach vorheriger Ankündigung zu angemessenen Zeiten zu überzeugen; vor-Ort-Kontrollen erfolgen so, dass der Betrieb nicht unverhältnismäßig beeinträchtigt wird.
Nach Abschluss der Verarbeitung löscht der Auftragsverarbeiter nach Wahl des Auftraggebers alle personenbezogenen Daten oder gibt sie zurück und löscht vorhandene Kopien, sofern keine gesetzliche Aufbewahrungspflicht besteht. Backups werden im Rahmen der üblichen Rotation gelöscht.
Es gilt Art. 82 DSGVO. Im Innenverhältnis gelten ergänzend die Haftungsregelungen des Hauptvertrags (AGB), soweit datenschutzrechtlich zulässig.
Änderungen und Ergänzungen bedürfen der Textform. Bei Widersprüchen zwischen diesem Vertrag und dem Hauptvertrag gehen in datenschutzrechtlichen Fragen die Regelungen dieses Vertrags vor. Es gilt deutsches Recht. Sollten einzelne Bestimmungen unwirksam sein, bleibt die Wirksamkeit der übrigen unberührt.
| Bereich | Maßnahmen |
|---|---|
| Vertraulichkeit – Zutritt | Hosting in zertifizierten Rechenzentren in Deutschland (Hallo-Webseite.de) mit Zutrittskontrolle und Videoüberwachung. |
| Vertraulichkeit – Zugang | Individuelle Benutzerkonten, Passwort-Hashing (bcrypt), Zwei-Faktor-Authentifizierung (E-Mail/SMS/WhatsApp/Telegram), Brute-Force- und Replay-Schutz, Session-/Token-Verwaltung, NFC-Token mit Ablauf. |
| Vertraulichkeit – Zugriff | Granulares Rollen- und Rechtesystem, strikte Mandantentrennung (Multi-Tenant), Protokollierung sicherheitsrelevanter Zugriffe, Login-Transparenz mit IP-/Geo-Anzeige. |
| Trennung | Logische Trennung der Daten je Organisation (org_id), getrennte Mandanten, getrennte Test-/Produktivumgebungen. |
| Integrität – Weitergabe | TLS-Verschlüsselung der Transportwege, Virenprüfung aller Uploads (ClamAV, nächtlicher Sweep), kontrollierte Schnittstellen/Webhooks. |
| Integrität – Eingabe | Nachvollziehbarkeit durch Audit-Logs und Änderungsprotokolle, Bearbeitungs-Sperre (Soft-Lock) gegen widersprüchliche Änderungen. |
| Verfügbarkeit & Belastbarkeit | Automatische tägliche Backups, Snapshots, DDoS-Schutz, Monitoring, regelmäßige Updates und Wiederherstellungsverfahren. |
| Verschlüsselung | Verschlüsselte Übertragung (TLS); Verschlüsselung sensibler Zugangstoken (z. B. AES-GCM). |
| Auftragskontrolle | Weisungsgebundene Verarbeitung, Verpflichtung der Beschäftigten auf Vertraulichkeit, sorgfältige Auswahl und Verpflichtung von Unterauftragsverarbeitern. |
| Datenschutzfreundliche Voreinstellungen | IP-Anonymisierung als Standard, Datensparsamkeit, Privacy by Design/Default. |
| Unterauftragsverarbeiter | Leistung | Ort |
|---|---|---|
| Hallo-Webseite.de, Sendeweg 2, 34246 Vellmar | Hosting / Rechenzentrum (Server, Speicher) | Deutschland (EU) |
| Hinweis: Sofern der Auftraggeber Benachrichtigungskanäle (z. B. WhatsApp, Telegram) oder externe Schnittstellen aktiviert, können dabei Anbieter in Drittländern eingebunden werden. Diese Dienste werden ausschließlich auf Veranlassung und in Verantwortung des Auftraggebers genutzt; die erforderlichen Garantien (z. B. Standardvertragsklauseln) sind vom Auftraggeber sicherzustellen. | ||