Vereinbarung zur Auftragsverarbeitung
Kiymaz Melisa / TEGAVO
Asternweg 5
73262 Reichenbach
Deutschland
E-Mail: info@tegavo.de
Diese Vereinbarung gilt, soweit TEGAVO bei der Bereitstellung von TGA-Control personenbezogene Daten im Auftrag des jeweiligen Kunden verarbeitet. Der Kunde ist in diesem Fall Verantwortlicher und TEGAVO Auftragsverarbeiter im Sinne der DSGVO.
1. Gegenstand und Dauer der Verarbeitung
Gegenstand der Verarbeitung ist die Bereitstellung und der Betrieb von TGA-Control einschließlich Speicherung, Organisation, Bereitstellung, Änderung, Auswertung, Export, Sicherung, Wiederherstellung und Löschung der vom Kunden verarbeiteten Daten.
Die Auftragsverarbeitung erfolgt grundsätzlich für die Dauer des zugrunde liegenden Vertragsverhältnisses und darüber hinaus nur, soweit gesetzliche oder technisch erforderliche Nachlaufzeiten bestehen.
2. Art und Zweck
Die Verarbeitung umfasst insbesondere die Erfassung, Speicherung, Organisation, Anzeige, Änderung und Aktualisierung von Daten, die Erstellung von Berichten und Dokumenten, Datenexporte, Sicherheitsprotokollierung, technische Datensicherung, Wiederherstellung, Löschung sowie erforderliche Support- und Wartungsmaßnahmen.
Bei freiwilliger Nutzung der KI-Funktionen kann außerdem eine automatisierte Analyse und Strukturierung der vom Nutzer bereitgestellten Eingaben erfolgen. Die fachliche Entscheidung und Übernahme der Ergebnisse verbleibt beim Nutzer.
3. Kategorien personenbezogener Daten
Je nach Nutzung können insbesondere folgende Kategorien personenbezogener Daten verarbeitet werden:
- Benutzer-, Konto- und Kontaktdaten,
- Organisations- und Unternehmensdaten,
- Liegenschafts- und Gebäudedaten,
- Anlagen-, Prüfungs- und Wartungsdaten,
- Aufgaben- und Zuständigkeitsdaten,
- Dokumentinhalte und Dokumentmetadaten,
- Kommunikations- und Supportdaten,
- Nutzungs-, Authentifizierungs- und Sicherheitsprotokolldaten.
4. Kategorien betroffener Personen
Betroffen sein können insbesondere Beschäftigte und Benutzer des Kunden, Ansprechpartner, Verantwortliche für Liegenschaften, Gebäude und Anlagen, Techniker, Prüfer, externe Dienstleister sowie sonstige Personen, deren Daten der Kunde rechtmäßig in TGA-Control eingibt oder hochlädt.
5. Verarbeitung auf Weisung
TEGAVO verarbeitet personenbezogene Daten ausschließlich auf dokumentierte Weisung des Kunden, soweit keine gesetzliche Verpflichtung zu einer abweichenden Verarbeitung besteht.
Ist TEGAVO der Auffassung, dass eine Weisung gegen Datenschutzrecht verstößt, wird der Kunde hierüber informiert, soweit dies gesetzlich zulässig ist.
6. Vertraulichkeit
Personen, die Zugang zu den im Auftrag verarbeiteten personenbezogenen Daten erhalten, werden angemessen auf Vertraulichkeit verpflichtet und dürfen die Daten nur im Rahmen ihrer jeweiligen Aufgaben verarbeiten.
7. Technische und organisatorische Maßnahmen
TEGAVO setzt unter Berücksichtigung des Risikos angemessene technische und organisatorische Maßnahmen gemäß Art. 32 DSGVO ein.
Hierzu gehören insbesondere geschützte Benutzerzugänge, Rollen- und Berechtigungskonzepte, Passwort-Hashing, verschlüsselte Übertragungswege, Mandantentrennung, Sicherheitsprotokollierung, kontrollierte Datei- und Dokumentzugriffe, technische Datensicherungen sowie Maßnahmen zur Wiederherstellung der Verfügbarkeit.
Die Sicherheitsmaßnahmen werden entsprechend der technischen Entwicklung und der jeweiligen Risikolage überprüft und angepasst.
Die zum Zeitpunkt des Vertragsschlusses geltenden technischen und organisatorischen Maßnahmen ergeben sich ergänzend aus Anlage 1 – Technische und organisatorische Maßnahmen. Anlage 1 ist Bestandteil dieser Vereinbarung.
8. Unterauftragsverarbeiter
Der Kunde erteilt TEGAVO eine allgemeine Genehmigung zum Einsatz weiterer Auftragsverarbeiter.
Über beabsichtigte wesentliche Änderungen hinsichtlich der Hinzuziehung oder Ersetzung weiterer Auftragsverarbeiter wird der Kunde entsprechend Art. 28 DSGVO informiert und erhält die Möglichkeit, aus einem wichtigen datenschutzrechtlichen Grund Einwände zu erheben.
| Unterauftragsverarbeiter | Leistung | Hinweise |
|---|---|---|
|
IONOS SE Elgendorfer Straße 57 56410 Montabaur Deutschland |
Hosting, Infrastruktur, Netzwerkdienste und E-Mail/SMTP | Hosting- und E-Mail-Infrastruktur von TEGAVO. |
|
OpenAI Ireland Ltd. Irland |
Optionale KI-gestützte Analyse und Strukturierung von Nutzereingaben | Wird ausschließlich bei Nutzung der entsprechenden KI-Funktionen eingesetzt. OpenAI kann weitere Unterauftragsverarbeiter einsetzen. |
9. Pflichten bei Unterauftragsverarbeitern
TEGAVO verpflichtet weitere Auftragsverarbeiter vertraglich zu Datenschutzpflichten, die den gesetzlichen Anforderungen des Art. 28 DSGVO entsprechen.
10. Drittlandübermittlungen
Soweit personenbezogene Daten außerhalb des Europäischen Wirtschaftsraums verarbeitet werden, erfolgt dies nur unter Beachtung der Art. 44 ff. DSGVO.
Soweit erforderlich, werden insbesondere ein anwendbarer Angemessenheitsbeschluss oder geeignete Garantien wie die Standardvertragsklauseln der Europäischen Kommission verwendet.
11. Rechte betroffener Personen
TEGAVO unterstützt den Kunden unter Berücksichtigung der Art der Verarbeitung und der verfügbaren Informationen bei der Erfüllung seiner Pflichten gegenüber betroffenen Personen, soweit dies nach Art. 28 DSGVO erforderlich ist.
12. Sicherheit und Pflichten nach Art. 32 bis 36 DSGVO
TEGAVO unterstützt den Kunden im Rahmen der gesetzlichen Anforderungen und unter Berücksichtigung der verfügbaren Informationen bei der Einhaltung der Pflichten nach den Art. 32 bis 36 DSGVO.
13. Datenschutzverletzungen
TEGAVO informiert den Kunden unverzüglich über bekannt gewordene Verletzungen des Schutzes personenbezogener Daten, soweit personenbezogene Daten des Kunden betroffen sind.
TEGAVO stellt dem Kunden die verfügbaren Informationen zur Verfügung, die dieser zur Erfüllung seiner gesetzlichen Melde- und Informationspflichten benötigt.
14. Nachweis und Kontrollen
TEGAVO stellt dem Kunden die Informationen zur Verfügung, die erforderlich sind, um die Einhaltung der Verpflichtungen aus Art. 28 DSGVO nachzuweisen.
Gesetzlich erforderliche Überprüfungen und Inspektionen werden unter angemessener Berücksichtigung der Vertraulichkeit, der Sicherheit anderer Kunden und des laufenden Betriebs ermöglicht.
15. Rückgabe und Löschung
Nach Beendigung der Auftragsverarbeitung werden die im Auftrag verarbeiteten personenbezogenen Daten nach Wahl und Weisung des Kunden zurückgegeben oder gelöscht, soweit keine gesetzliche Aufbewahrungspflicht entgegensteht.
Technische Sicherungskopien werden im Rahmen der jeweils eingerichteten Sicherungs- und Überschreibungszyklen gelöscht oder bis zur Überschreibung für andere Verarbeitungszwecke gesperrt.
16. Schlussbestimmungen
Diese Vereinbarung ergänzt den zwischen TEGAVO und dem Kunden bestehenden Hauptvertrag. Zwingende gesetzliche Datenschutzbestimmungen bleiben unberührt.
Datenschutzerklärung | Allgemeine Geschäftsbedingungen
Anlage 1 – Technische und organisatorische Maßnahmen
gemäß Art. 32 DSGVO – Stand 27.08.2026
1. Allgemeines
TEGAVO trifft unter Berücksichtigung des Stands der Technik, der Art, des Umfangs, der Umstände und Zwecke der Verarbeitung sowie der jeweiligen Risiken angemessene technische und organisatorische Maßnahmen zum Schutz personenbezogener Daten.
Die Maßnahmen dienen insbesondere der Sicherstellung der Vertraulichkeit, Integrität und Verfügbarkeit der verarbeiteten Daten sowie der Begrenzung unberechtigter Zugriffe.
2. Zugangskontrolle
Der Zugang zu TGA-Control erfolgt über geschützte Benutzerkonten. Passwörter werden nicht im Klartext gespeichert, sondern mittels kryptografischer Passwort-Hashing-Verfahren verarbeitet.
Anmeldebereiche verfügen über technische Maßnahmen zur Begrenzung wiederholter Loginversuche.
Für besonders privilegierte Betreiberzugänge bestehen zusätzliche Schutzmechanismen, insbesondere eine getrennte Authentifizierung, Netzwerkprüfungen, Rate-Limiting und Sicherheitsmeldungen bei auffälligen oder fehlgeschlagenen Zugriffen.
3. Zugriffskontrolle und Berechtigungen
TEGAVO verwendet ein rollenbasiertes Berechtigungssystem. Benutzer erhalten nur Zugriff auf Funktionen und Daten, die ihrer jeweiligen Rolle und Organisation zugeordnet sind.
Administrative Funktionen sind von regulären Benutzerfunktionen getrennt. Besonders privilegierte Betreiberfunktionen sind zusätzlich vom regulären Kundenbereich getrennt.
4. Mandantentrennung
Kundendaten werden organisationsbezogen verarbeitet. Die Zuordnung und Zugriffskontrolle erfolgt serverseitig anhand der jeweiligen Organisationskennung.
Die Mandantentrennung ist unabhängig von der jeweils verwendeten Kunden-URL Bestandteil der serverseitigen Zugriffskontrolle.
5. Übertragungssicherheit
Die öffentliche Kommunikation mit TEGAVO erfolgt verschlüsselt über HTTPS. HTTP-Aufrufe werden auf HTTPS umgeleitet.
Zusätzlich wird HTTP Strict Transport Security (HSTS) eingesetzt. Weitere Sicherheitsheader dienen unter anderem dem Schutz vor unerwünschtem Einbetten und bestimmten browserseitigen Angriffen.
6. Sitzungs- und Authentifizierungsschutz
Authentifizierte Sitzungen werden über geschützte Tokens und Cookies verwaltet. Sicherheitsrelevante Cookie-Einstellungen wie HttpOnly, Secure und SameSite werden für die dafür vorgesehenen Sitzungen eingesetzt.
Betreiber-Sitzungen werden getrennt von regulären Benutzer-Sitzungen behandelt.
7. Protokollierung
Sicherheits- und Anwendungsereignisse werden protokolliert, soweit dies für Betrieb, Sicherheit und Nachvollziehbarkeit erforderlich ist.
TEGAVO verfügt über Audit- und Sicherheitsprotokollierungsfunktionen. Fehlgeschlagene oder auffällige Betreiber-Anmeldeversuche können gesondert erfasst und Sicherheitsmeldungen auslösen.
8. Datei- und Dokumentzugriffe
Dateien und Dokumente werden über geschützte Anwendungsfunktionen bereitgestellt.
Zugriffe berücksichtigen Authentifizierung, Berechtigungen und Organisationszuordnung. Technische Maßnahmen gegen unzulässige Dateipfade und unkontrollierte direkte Dateizugriffe werden eingesetzt.
9. Datenbankschutz
Die produktive Datenbank ist nicht als frei zugänglicher öffentlicher Datenbankdienst vorgesehen.
Netzwerkzugriffe werden durch Server-, Firewall- und Datenbankregeln begrenzt. Anwendungszugriffe auf Kundendaten berücksichtigen die jeweilige Organisationszuordnung.
10. Datensicherung und Verfügbarkeit
Für TEGAVO werden technische Datensicherungen erstellt. Die Sicherungen umfassen die für eine Wiederherstellung vorgesehenen Anwendungs- und Datenbankbestandteile entsprechend dem jeweils eingesetzten Sicherungskonzept.
Sicherungskopien sind gegen unberechtigten Zugriff zu schützen. Wiederherstellungsverfahren und die praktische Wiederherstellbarkeit werden gesondert im Rahmen des Betriebs- und Sicherungskonzepts berücksichtigt.
11. Integrität und kontrollierte Änderungen
Änderungen an produktiven Systembestandteilen erfolgen kontrolliert. Bei sicherheitsrelevanten Änderungen werden nach Möglichkeit Sicherungskopien der betroffenen Dateien oder Konfigurationen erstellt und technische Prüfungen durchgeführt.
12. Schutz besonders privilegierter Anfragen
Authentifizierungs-, Rollen- und Mandantenprüfungen erfolgen serverseitig und verlassen sich nicht ausschließlich auf Einschränkungen der Benutzeroberfläche.
Schreibende besonders privilegierte Betreiberanfragen werden zusätzlich hinsichtlich ihrer Herkunft geprüft.
13. Datenschutz durch Technikgestaltung
TEGAVO berücksichtigt bei Entwicklung und Betrieb Maßnahmen zur Begrenzung von Zugriffen auf die jeweils erforderlichen Daten. Hierzu gehören insbesondere Mandantentrennung, rollenbasierte Berechtigungen, serverseitige Zugriffskontrollen, geschützte Dokumentzugriffe, verschlüsselte Kommunikation und Sicherheitsprotokollierung.
14. Unterauftragsverarbeiter
Technische Dienstleister und Unterauftragsverarbeiter werden entsprechend den für die jeweilige Verarbeitung geltenden datenschutzrechtlichen Anforderungen eingebunden.
Die jeweils aktuellen Unterauftragsverarbeiter ergeben sich aus der Vereinbarung zur Auftragsverarbeitung.
15. Löschung und Vertragsende
Nach Beendigung des Vertragsverhältnisses werden Kundendaten entsprechend den vertraglichen und gesetzlichen Anforderungen gelöscht oder zurückgegeben, soweit keine gesetzlichen Aufbewahrungspflichten oder sonstigen zulässigen Gründe entgegenstehen.
Daten in Sicherungskopien können bis zur regulären Überschreibung oder Löschung innerhalb der technischen Sicherungszyklen fortbestehen und werden bis dahin ausschließlich zu Sicherungs- und Wiederherstellungszwecken verarbeitet.
16. Überprüfung und Weiterentwicklung
Die technischen und organisatorischen Maßnahmen werden unter Berücksichtigung technischer Entwicklungen, Änderungen der Verarbeitung und der jeweiligen Risikolage überprüft und bei Bedarf angepasst.