Vereinbarung zur Auftragsverarbeitung

AVV-Version: 27.08.2026
Auftragnehmer
Kiymaz Melisa / TEGAVO
Asternweg 5
73262 Reichenbach
Deutschland
E-Mail: info@tegavo.de

Diese Vereinbarung gilt, soweit TEGAVO bei der Bereitstellung von TGA-Control personenbezogene Daten im Auftrag des jeweiligen Kunden verarbeitet. Der Kunde ist in diesem Fall Verantwortlicher und TEGAVO Auftragsverarbeiter im Sinne der DSGVO.

1. Gegenstand und Dauer der Verarbeitung

Gegenstand der Verarbeitung ist die Bereitstellung und der Betrieb von TGA-Control einschließlich Speicherung, Organisation, Bereitstellung, Änderung, Auswertung, Export, Sicherung, Wiederherstellung und Löschung der vom Kunden verarbeiteten Daten.

Die Auftragsverarbeitung erfolgt grundsätzlich für die Dauer des zugrunde liegenden Vertragsverhältnisses und darüber hinaus nur, soweit gesetzliche oder technisch erforderliche Nachlaufzeiten bestehen.

2. Art und Zweck

Die Verarbeitung umfasst insbesondere die Erfassung, Speicherung, Organisation, Anzeige, Änderung und Aktualisierung von Daten, die Erstellung von Berichten und Dokumenten, Datenexporte, Sicherheitsprotokollierung, technische Datensicherung, Wiederherstellung, Löschung sowie erforderliche Support- und Wartungsmaßnahmen.

Bei freiwilliger Nutzung der KI-Funktionen kann außerdem eine automatisierte Analyse und Strukturierung der vom Nutzer bereitgestellten Eingaben erfolgen. Die fachliche Entscheidung und Übernahme der Ergebnisse verbleibt beim Nutzer.

3. Kategorien personenbezogener Daten

Je nach Nutzung können insbesondere folgende Kategorien personenbezogener Daten verarbeitet werden:

TGA-Control ist nicht für die planmäßige Verarbeitung besonderer Kategorien personenbezogener Daten nach Art. 9 DSGVO vorgesehen.

4. Kategorien betroffener Personen

Betroffen sein können insbesondere Beschäftigte und Benutzer des Kunden, Ansprechpartner, Verantwortliche für Liegenschaften, Gebäude und Anlagen, Techniker, Prüfer, externe Dienstleister sowie sonstige Personen, deren Daten der Kunde rechtmäßig in TGA-Control eingibt oder hochlädt.

5. Verarbeitung auf Weisung

TEGAVO verarbeitet personenbezogene Daten ausschließlich auf dokumentierte Weisung des Kunden, soweit keine gesetzliche Verpflichtung zu einer abweichenden Verarbeitung besteht.

Ist TEGAVO der Auffassung, dass eine Weisung gegen Datenschutzrecht verstößt, wird der Kunde hierüber informiert, soweit dies gesetzlich zulässig ist.

6. Vertraulichkeit

Personen, die Zugang zu den im Auftrag verarbeiteten personenbezogenen Daten erhalten, werden angemessen auf Vertraulichkeit verpflichtet und dürfen die Daten nur im Rahmen ihrer jeweiligen Aufgaben verarbeiten.

7. Technische und organisatorische Maßnahmen

TEGAVO setzt unter Berücksichtigung des Risikos angemessene technische und organisatorische Maßnahmen gemäß Art. 32 DSGVO ein.

Hierzu gehören insbesondere geschützte Benutzerzugänge, Rollen- und Berechtigungskonzepte, Passwort-Hashing, verschlüsselte Übertragungswege, Mandantentrennung, Sicherheitsprotokollierung, kontrollierte Datei- und Dokumentzugriffe, technische Datensicherungen sowie Maßnahmen zur Wiederherstellung der Verfügbarkeit.

Die Sicherheitsmaßnahmen werden entsprechend der technischen Entwicklung und der jeweiligen Risikolage überprüft und angepasst.

Die zum Zeitpunkt des Vertragsschlusses geltenden technischen und organisatorischen Maßnahmen ergeben sich ergänzend aus Anlage 1 – Technische und organisatorische Maßnahmen. Anlage 1 ist Bestandteil dieser Vereinbarung.

8. Unterauftragsverarbeiter

Der Kunde erteilt TEGAVO eine allgemeine Genehmigung zum Einsatz weiterer Auftragsverarbeiter.

Über beabsichtigte wesentliche Änderungen hinsichtlich der Hinzuziehung oder Ersetzung weiterer Auftragsverarbeiter wird der Kunde entsprechend Art. 28 DSGVO informiert und erhält die Möglichkeit, aus einem wichtigen datenschutzrechtlichen Grund Einwände zu erheben.

Unterauftragsverarbeiter Leistung Hinweise
IONOS SE
Elgendorfer Straße 57
56410 Montabaur
Deutschland
Hosting, Infrastruktur, Netzwerkdienste und E-Mail/SMTP Hosting- und E-Mail-Infrastruktur von TEGAVO.
OpenAI Ireland Ltd.
Irland
Optionale KI-gestützte Analyse und Strukturierung von Nutzereingaben Wird ausschließlich bei Nutzung der entsprechenden KI-Funktionen eingesetzt. OpenAI kann weitere Unterauftragsverarbeiter einsetzen.

9. Pflichten bei Unterauftragsverarbeitern

TEGAVO verpflichtet weitere Auftragsverarbeiter vertraglich zu Datenschutzpflichten, die den gesetzlichen Anforderungen des Art. 28 DSGVO entsprechen.

10. Drittlandübermittlungen

Soweit personenbezogene Daten außerhalb des Europäischen Wirtschaftsraums verarbeitet werden, erfolgt dies nur unter Beachtung der Art. 44 ff. DSGVO.

Soweit erforderlich, werden insbesondere ein anwendbarer Angemessenheitsbeschluss oder geeignete Garantien wie die Standardvertragsklauseln der Europäischen Kommission verwendet.

11. Rechte betroffener Personen

TEGAVO unterstützt den Kunden unter Berücksichtigung der Art der Verarbeitung und der verfügbaren Informationen bei der Erfüllung seiner Pflichten gegenüber betroffenen Personen, soweit dies nach Art. 28 DSGVO erforderlich ist.

12. Sicherheit und Pflichten nach Art. 32 bis 36 DSGVO

TEGAVO unterstützt den Kunden im Rahmen der gesetzlichen Anforderungen und unter Berücksichtigung der verfügbaren Informationen bei der Einhaltung der Pflichten nach den Art. 32 bis 36 DSGVO.

13. Datenschutzverletzungen

TEGAVO informiert den Kunden unverzüglich über bekannt gewordene Verletzungen des Schutzes personenbezogener Daten, soweit personenbezogene Daten des Kunden betroffen sind.

TEGAVO stellt dem Kunden die verfügbaren Informationen zur Verfügung, die dieser zur Erfüllung seiner gesetzlichen Melde- und Informationspflichten benötigt.

14. Nachweis und Kontrollen

TEGAVO stellt dem Kunden die Informationen zur Verfügung, die erforderlich sind, um die Einhaltung der Verpflichtungen aus Art. 28 DSGVO nachzuweisen.

Gesetzlich erforderliche Überprüfungen und Inspektionen werden unter angemessener Berücksichtigung der Vertraulichkeit, der Sicherheit anderer Kunden und des laufenden Betriebs ermöglicht.

15. Rückgabe und Löschung

Nach Beendigung der Auftragsverarbeitung werden die im Auftrag verarbeiteten personenbezogenen Daten nach Wahl und Weisung des Kunden zurückgegeben oder gelöscht, soweit keine gesetzliche Aufbewahrungspflicht entgegensteht.

Technische Sicherungskopien werden im Rahmen der jeweils eingerichteten Sicherungs- und Überschreibungszyklen gelöscht oder bis zur Überschreibung für andere Verarbeitungszwecke gesperrt.

16. Schlussbestimmungen

Diese Vereinbarung ergänzt den zwischen TEGAVO und dem Kunden bestehenden Hauptvertrag. Zwingende gesetzliche Datenschutzbestimmungen bleiben unberührt.

Datenschutzerklärung  |  Allgemeine Geschäftsbedingungen


Anlage 1 – Technische und organisatorische Maßnahmen

gemäß Art. 32 DSGVO – Stand 27.08.2026

Diese Anlage 1 ist Bestandteil der Vereinbarung zur Auftragsverarbeitung (AVV), Version 27.08.2026. Mit dem elektronischen Abschluss der AVV wird diese Anlage gemeinsam mit der AVV einbezogen.

1. Allgemeines

TEGAVO trifft unter Berücksichtigung des Stands der Technik, der Art, des Umfangs, der Umstände und Zwecke der Verarbeitung sowie der jeweiligen Risiken angemessene technische und organisatorische Maßnahmen zum Schutz personenbezogener Daten.

Die Maßnahmen dienen insbesondere der Sicherstellung der Vertraulichkeit, Integrität und Verfügbarkeit der verarbeiteten Daten sowie der Begrenzung unberechtigter Zugriffe.

2. Zugangskontrolle

Der Zugang zu TGA-Control erfolgt über geschützte Benutzerkonten. Passwörter werden nicht im Klartext gespeichert, sondern mittels kryptografischer Passwort-Hashing-Verfahren verarbeitet.

Anmeldebereiche verfügen über technische Maßnahmen zur Begrenzung wiederholter Loginversuche.

Für besonders privilegierte Betreiberzugänge bestehen zusätzliche Schutzmechanismen, insbesondere eine getrennte Authentifizierung, Netzwerkprüfungen, Rate-Limiting und Sicherheitsmeldungen bei auffälligen oder fehlgeschlagenen Zugriffen.

3. Zugriffskontrolle und Berechtigungen

TEGAVO verwendet ein rollenbasiertes Berechtigungssystem. Benutzer erhalten nur Zugriff auf Funktionen und Daten, die ihrer jeweiligen Rolle und Organisation zugeordnet sind.

Administrative Funktionen sind von regulären Benutzerfunktionen getrennt. Besonders privilegierte Betreiberfunktionen sind zusätzlich vom regulären Kundenbereich getrennt.

4. Mandantentrennung

Kundendaten werden organisationsbezogen verarbeitet. Die Zuordnung und Zugriffskontrolle erfolgt serverseitig anhand der jeweiligen Organisationskennung.

Die Mandantentrennung ist unabhängig von der jeweils verwendeten Kunden-URL Bestandteil der serverseitigen Zugriffskontrolle.

5. Übertragungssicherheit

Die öffentliche Kommunikation mit TEGAVO erfolgt verschlüsselt über HTTPS. HTTP-Aufrufe werden auf HTTPS umgeleitet.

Zusätzlich wird HTTP Strict Transport Security (HSTS) eingesetzt. Weitere Sicherheitsheader dienen unter anderem dem Schutz vor unerwünschtem Einbetten und bestimmten browserseitigen Angriffen.

6. Sitzungs- und Authentifizierungsschutz

Authentifizierte Sitzungen werden über geschützte Tokens und Cookies verwaltet. Sicherheitsrelevante Cookie-Einstellungen wie HttpOnly, Secure und SameSite werden für die dafür vorgesehenen Sitzungen eingesetzt.

Betreiber-Sitzungen werden getrennt von regulären Benutzer-Sitzungen behandelt.

7. Protokollierung

Sicherheits- und Anwendungsereignisse werden protokolliert, soweit dies für Betrieb, Sicherheit und Nachvollziehbarkeit erforderlich ist.

TEGAVO verfügt über Audit- und Sicherheitsprotokollierungsfunktionen. Fehlgeschlagene oder auffällige Betreiber-Anmeldeversuche können gesondert erfasst und Sicherheitsmeldungen auslösen.

8. Datei- und Dokumentzugriffe

Dateien und Dokumente werden über geschützte Anwendungsfunktionen bereitgestellt.

Zugriffe berücksichtigen Authentifizierung, Berechtigungen und Organisationszuordnung. Technische Maßnahmen gegen unzulässige Dateipfade und unkontrollierte direkte Dateizugriffe werden eingesetzt.

9. Datenbankschutz

Die produktive Datenbank ist nicht als frei zugänglicher öffentlicher Datenbankdienst vorgesehen.

Netzwerkzugriffe werden durch Server-, Firewall- und Datenbankregeln begrenzt. Anwendungszugriffe auf Kundendaten berücksichtigen die jeweilige Organisationszuordnung.

10. Datensicherung und Verfügbarkeit

Für TEGAVO werden technische Datensicherungen erstellt. Die Sicherungen umfassen die für eine Wiederherstellung vorgesehenen Anwendungs- und Datenbankbestandteile entsprechend dem jeweils eingesetzten Sicherungskonzept.

Sicherungskopien sind gegen unberechtigten Zugriff zu schützen. Wiederherstellungsverfahren und die praktische Wiederherstellbarkeit werden gesondert im Rahmen des Betriebs- und Sicherungskonzepts berücksichtigt.

11. Integrität und kontrollierte Änderungen

Änderungen an produktiven Systembestandteilen erfolgen kontrolliert. Bei sicherheitsrelevanten Änderungen werden nach Möglichkeit Sicherungskopien der betroffenen Dateien oder Konfigurationen erstellt und technische Prüfungen durchgeführt.

12. Schutz besonders privilegierter Anfragen

Authentifizierungs-, Rollen- und Mandantenprüfungen erfolgen serverseitig und verlassen sich nicht ausschließlich auf Einschränkungen der Benutzeroberfläche.

Schreibende besonders privilegierte Betreiberanfragen werden zusätzlich hinsichtlich ihrer Herkunft geprüft.

13. Datenschutz durch Technikgestaltung

TEGAVO berücksichtigt bei Entwicklung und Betrieb Maßnahmen zur Begrenzung von Zugriffen auf die jeweils erforderlichen Daten. Hierzu gehören insbesondere Mandantentrennung, rollenbasierte Berechtigungen, serverseitige Zugriffskontrollen, geschützte Dokumentzugriffe, verschlüsselte Kommunikation und Sicherheitsprotokollierung.

14. Unterauftragsverarbeiter

Technische Dienstleister und Unterauftragsverarbeiter werden entsprechend den für die jeweilige Verarbeitung geltenden datenschutzrechtlichen Anforderungen eingebunden.

Die jeweils aktuellen Unterauftragsverarbeiter ergeben sich aus der Vereinbarung zur Auftragsverarbeitung.

15. Löschung und Vertragsende

Nach Beendigung des Vertragsverhältnisses werden Kundendaten entsprechend den vertraglichen und gesetzlichen Anforderungen gelöscht oder zurückgegeben, soweit keine gesetzlichen Aufbewahrungspflichten oder sonstigen zulässigen Gründe entgegenstehen.

Daten in Sicherungskopien können bis zur regulären Überschreibung oder Löschung innerhalb der technischen Sicherungszyklen fortbestehen und werden bis dahin ausschließlich zu Sicherungs- und Wiederherstellungszwecken verarbeitet.

16. Überprüfung und Weiterentwicklung

Die technischen und organisatorischen Maßnahmen werden unter Berücksichtigung technischer Entwicklungen, Änderungen der Verarbeitung und der jeweiligen Risikolage überprüft und bei Bedarf angepasst.