Zum Hauptinhalt springen
RechtlichesCanarionet

Rechtliches

Auftragsverarbeitungsvertrag

Der Vertrag nach Art. 28 DSGVO zwischen Ihrer Organisation und Bostjan Biber über die personenbezogenen Daten, die wir in Ihrem Auftrag verarbeiten. Er gilt automatisch, sobald Sie eine Website veröffentlichen oder Tagoror aktivieren; Ihre Annahme wird mit der jeweiligen Version dokumentiert.

Zuletzt aktualisiert: 2026-08-15

1. Rollen

Für einen Teil der Daten ist Ihre Organisation Verantwortliche und wir sind Auftragsverarbeiter; für andere Daten sind wir selbst Verantwortliche. Diese Abgrenzung ist keine Formalie — sie entscheidet, wer wem gegenüber einsteht. Als AUFTRAGSVERARBEITER handeln wir für: Inhalte und personenbezogene Daten, die Sie über Ihre Microsite veröffentlichen oder erheben, sowie alle Tagoror-Haushaltsdaten (pseudonyme Bewohnerprofile, Aufgaben, das gemeinsame Ausgabenbuch, Buchungen, Meldungen, Inventar, Veranstaltungen) einschließlich des verschlüsselten Identitätsspeichers. Als VERANTWORTLICHE handeln wir in eigener Sache für: das Konto Ihrer Organisation bei uns, die Konten der sich anmeldenden Personen (einschließlich der Gastkonten der Bewohner, ihrer E-Mail-Adressen und der Magic-Link-Authentifizierung), die Abrechnung, Sicherheitsprotokolle und Plattformtelemetrie. Dieser Vertrag regelt ausschließlich den ersten Bereich. Der zweite ist in unserer Datenschutzerklärung beschrieben.

2. Gegenstand, Dauer, Art und Zweck

Gegenstand: die in Abschnitt 3 beschriebenen personenbezogenen Daten, verarbeitet ausschließlich zur Bereitstellung der von Ihnen gewählten Plattformfunktionen. Art und Zweck: Hosting, Speicherung, Anzeige, Übermittlung, Sicherung sowie die von Ihnen aktivierte automatisierte Verarbeitung (KI-gestützte Inhaltsprüfung, Übersetzung und Suchindizierung). Dauer: solange Ihre Organisation ein aktives Konto bei uns unterhält, danach nur im Rahmen von Abschnitt 10. Wir verarbeiten Ihre Daten nicht zu eigenen Zwecken, verkaufen sie nicht und nutzen sie nicht zum Training von KI-Modellen.

3. Kategorien betroffener Personen und personenbezogener Daten

Betroffene Personen: Ihre Kundinnen und Besucher, Ihre Mitarbeitenden und Mitglieder und — sofern Sie Tagoror nutzen — Ihre Bewohnerinnen und Gäste. Personenbezogene Daten: Identifikations- und Kontaktdaten; Inhalte, Bilder und Beschreibungen, die Sie veröffentlichen; über die Plattform ausgetauschte Nachrichten; und bei Tagoror pseudonyme Kürzel, Aufzeichnungen zur Haushaltsaktivität, Einträge zu geteilten Ausgaben, Buchungen und Meldungen. Besondere Datenkategorien werden von keiner Plattformfunktion abgefragt und dürfen nicht in Freitextfelder eingetragen werden. Ausweisdaten (Pass- oder DNI-Nummer, Geburtsdatum, Staatsangehörigkeit, Anschrift) werden ausschließlich im getrennten, verschlüsselten Speicher nach Abschnitt 6 verarbeitet.

4. Verarbeitung nach dokumentierten Weisungen

Wir verarbeiten personenbezogene Daten ausschließlich nach Ihren dokumentierten Weisungen, auch in Bezug auf Übermittlungen, sofern nicht das Recht der Union oder eines Mitgliedstaats etwas anderes verlangt — in diesem Fall informieren wir Sie vor der Verarbeitung, es sei denn, dieses Recht verbietet es aus wichtigen Gründen des öffentlichen Interesses. Ihre Nutzung der Plattformfunktionen und die von Ihnen gewählten Einstellungen bilden Ihre dokumentierten Weisungen; dieser Vertrag und die Produktdokumentation halten sie fest. Halten wir eine Weisung für datenschutzrechtswidrig, weisen wir Sie darauf hin.

5. Vertraulichkeit

Jede zur Verarbeitung berechtigte Person ist vertraglich oder gesetzlich zur Vertraulichkeit verpflichtet; diese Pflicht besteht über das Ende ihrer Tätigkeit hinaus fort. Der Zugriff bleibt auf die Personen beschränkt, die ihn für Betrieb und Support des Dienstes benötigen.

6. Sicherheitsmaßnahmen (Art. 32)

Wir setzen geeignete technische und organisatorische Maßnahmen um, darunter: Verschlüsselung der Daten bei der Übertragung; Verschlüsselung von Ausweisdaten und sonstigen Geheimnissen im Ruhezustand in einem getrennten Speicher, der nie in einen gewöhnlichen Lesepfad eingebunden wird und dessen Zugriff rollenbasiert beschränkt und protokolliert ist; Datenbankrollen mit minimalen Rechten; Mehr-Faktor-Authentifizierung für administrative Zugänge; Mandantentrennung, die auf Abfrageebene durchgesetzt und bei jedem Build automatisch geprüft wird; Protokollierung privilegierter Aktionen; täglich verschlüsselte Sicherungen mit dokumentiertem Wiederherstellungsverfahren; sowie Überwachung mit Alarmierung. Die Maßnahmen werden mit der Entwicklung des Dienstes überprüft; wir dürfen sie ändern, sofern das Schutzniveau nicht sinkt.

7. Unterauftragsverarbeiter

Sie erteilen die allgemeine Genehmigung, Unterauftragsverarbeiter einzusetzen. Die aktuelle Liste ist veröffentlicht und wird gepflegt; über beabsichtigte Hinzufügungen oder Austausche informieren wir Sie mit angemessenem Vorlauf, damit Sie aus berechtigten Datenschutzgründen widersprechen können. Widersprechen Sie und können wir dem nicht Rechnung tragen, dürfen Sie den betroffenen Dienst kündigen. Jeder Unterauftragsverarbeiter ist schriftlich zu denselben Pflichten verpflichtet wie in diesem Vertrag, und wir haften Ihnen gegenüber weiterhin uneingeschränkt für dessen Leistung.

8. Unterstützung bei Betroffenenrechten

Unter Berücksichtigung der Art der Verarbeitung unterstützen wir Sie mit geeigneten technischen und organisatorischen Maßnahmen bei der Erfüllung Ihrer Pflicht, Anträge auf Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit und Widerspruch zu beantworten. Genau dafür stellt die Plattform Selbstbedienungswerkzeuge für Export und Löschung bereit. Wendet sich eine betroffene Person wegen Daten, die wir in Ihrem Auftrag verarbeiten, direkt an uns, antworten wir nicht inhaltlich, sondern verweisen sie an Sie und informieren Sie unverzüglich.

9. Meldung von Verletzungen und vorherige Konsultation

Wir benachrichtigen Sie unverzüglich, nachdem uns eine Verletzung des Schutzes personenbezogener Daten bekannt wird, die in Ihrem Auftrag verarbeitete Daten betrifft, mit den uns billigerweise verfügbaren Informationen, damit Sie Ihre eigene 72-Stunden-Frist einhalten können. Unter Berücksichtigung der Art der Verarbeitung und der uns vorliegenden Informationen unterstützen wir Sie bei Datenschutz-Folgenabschätzungen und der vorherigen Konsultation nach Art. 35 und 36.

10. Rückgabe oder Löschung nach Ende der Verarbeitung

Nach Ihrer Wahl löschen wir nach Abschluss der Erbringung der Leistungen alle personenbezogenen Daten oder geben sie Ihnen zurück und löschen vorhandene Kopien, sofern nicht das Recht der Union oder eines Mitgliedstaats die Speicherung verlangt. In der Praxis ist die Rückgabe der Export: vollständig, im Selbstbedienungsverfahren, kostenlos und verfügbar, solange Ihr Konto besteht. Sollten wir die Plattform je einstellen, setzt Abschnitt 11 der Nutzungsbedingungen eine Mindestfrist von 90 Tagen, in der dieser Export weiterhin verfügbar bleibt; derselbe Export wird zudem vor dem Schließungstermin erstellt und Ihnen per E-Mail zugesandt. Von Ihnen gelöschte Daten können für kurze Zeit in rotierenden Sicherungen fortbestehen, bis diese überschrieben werden; wir nutzen Sicherungen nicht, um Daten wiederherzustellen, deren Löschung Sie verlangt haben.

11. Überprüfung und Nachweise

Wir stellen Ihnen alle Informationen zur Verfügung, die zum Nachweis der Einhaltung von Art. 28 erforderlich sind, und ermöglichen Überprüfungen einschließlich Inspektionen durch Sie oder einen von Ihnen beauftragten Prüfer und tragen dazu bei. Wir können dies durch Vorlage unserer Dokumentation, Sicherheitsbeschreibungen und vorhandener Zertifizierungen Dritter erfüllen. Vor-Ort-Prüfungen setzen eine angemessene Vorankündigung voraus, dürfen die Daten anderer Kunden nicht gefährden und beschränken sich auf das Verhältnismäßige.

12. Internationale Übermittlungen

Personenbezogene Daten werden innerhalb des Europäischen Wirtschaftsraums verarbeitet, außer wenn ein in der veröffentlichten Liste genannter Unterauftragsverarbeiter außerhalb tätig ist; in diesem Fall stützt sich die Übermittlung auf einen Angemessenheitsbeschluss oder auf Standardvertragsklauseln zusammen mit den von uns als erforderlich bewerteten ergänzenden Maßnahmen. Auf keiner anderen Grundlage übermitteln wir Daten ohne Ihre Information außerhalb des EWR.

13. Laufzeit, Vorrang und Haftung

Dieser Vertrag wird mit Ihrer Annahme wirksam und gilt, solange wir personenbezogene Daten in Ihrem Auftrag verarbeiten. Er ist Bestandteil der Nutzungsbedingungen; bei Widersprüchen zu diesen hinsichtlich der Verarbeitung personenbezogener Daten geht dieser Vertrag vor. Die Haftungsregelungen der Nutzungsbedingungen gelten auch hier. Nichts in diesem Vertrag beschränkt die Pflichten oder die Haftung der Parteien nach der DSGVO selbst. Bei Fragen zu diesem Vertrag wenden Sie sich an privacy@canarionet.com.