Vertrag zur Auftragsverarbeitung nach Art. 28 DSGVO
Stand: 22. September 2026 · Version 2.0.0
zwischen dem Kunden als Verantwortlichem („Verantwortlicher")
und der RESCURA Systems GmbH, Astheimer Straße 31, 65428 Rüsselsheim am Main, vertreten durch die Geschäftsführer Alexander Wörl und Heiko Hahnenstein, als Auftragsverarbeiter („Auftragsverarbeiter"). Handelsregister: Amtsgericht Darmstadt, HRB 109948. USt-IdNr.: wird nachgetragen.
1. Gegenstand, Geltung, Dauer
(1) Dieser Vertrag regelt die Verarbeitung personenbezogener Daten, die der Auftragsverarbeiter im Rahmen der Bereitstellung der Plattform RESCURA gemäß den Allgemeinen Geschäftsbedingungen („Hauptvertrag") im Auftrag des Verantwortlichen vornimmt.
(2) Dieser Vertrag wird mit Annahme im Registrierungsprozess in elektronischer Form geschlossen (Art. 28 Abs. 9 DSGVO). Er gilt für die Dauer des Hauptvertrags und darüber hinaus, bis alle personenbezogenen Daten nach Ziffer 11 gelöscht oder zurückgegeben sind.
(3) Bei Widersprüchen geht dieser Vertrag dem Hauptvertrag in datenschutzrechtlichen Fragen vor. Im Übrigen gelten die Regelungen des Hauptvertrags, insbesondere zu Haftung, Laufzeit und Kündigung.
(4) Auf Wunsch stellt der Auftragsverarbeiter dem Verantwortlichen eine unterzeichnete Ausfertigung dieses Vertrags bereit, etwa wenn dies für öffentliche Stellen erforderlich ist.
2. Art, Zweck und Umfang der Verarbeitung
(1) Gegenstand, Art und Zweck der Verarbeitung, die Kategorien betroffener Personen und die Kategorien personenbezogener Daten ergeben sich aus Anlage 1.
(2) Die Verarbeitung umfasst das Speichern, Bereitstellen, Übermitteln an berechtigte Nutzer, Sichern, Exportieren und Löschen der Daten sowie die dafür erforderlichen technischen Hilfsverarbeitungen (Protokollierung, Fehleranalyse, Zustellung von Benachrichtigungen).
(3) Die Verarbeitung findet in der Europäischen Union statt. Für einzelne Unterauftragsverarbeiter gilt Ziffer 8.
(4) Der Verantwortliche entscheidet allein darüber, welche Daten er in die Plattform einbringt. Er ist dafür verantwortlich, dass die Verarbeitung dieser Daten rechtmäßig ist und die betroffenen Personen nach Art. 13 und 14 DSGVO informiert sind. Dies gilt insbesondere für besondere Kategorien personenbezogener Daten nach Art. 9 DSGVO (Tauglichkeits- und Gesundheitsnachweise, Angaben in Vorfallberichten, Daten zu Patienten oder betreuten Personen), für die der Verantwortliche eine Rechtsgrundlage nach Art. 9 Abs. 2 DSGVO sicherstellt.
3. Weisungen
(1) Der Auftragsverarbeiter verarbeitet personenbezogene Daten nur auf dokumentierte Weisung des Verantwortlichen, es sei denn, er ist durch das Recht der Union oder eines Mitgliedstaats zur Verarbeitung verpflichtet. In diesem Fall teilt er dem Verantwortlichen die rechtlichen Anforderungen vor der Verarbeitung mit, sofern das Recht dies nicht verbietet.
(2) Dieser Vertrag und der Hauptvertrag enthalten die allgemeine Weisung. Die Nutzung der Funktionen der Plattform durch den Verantwortlichen und seine berechtigten Nutzer (etwa das Anlegen, Freigeben, Exportieren oder Löschen von Daten) gilt als Einzelweisung.
(3) Weitere Weisungen erteilt der Verantwortliche in Textform an privacy@rescura.app. Weisungsberechtigt sind der Inhaber der Organisation sowie die von ihm benannten Personen. Der Auftragsverarbeiter darf mündliche Weisungen zurückweisen, bis sie in Textform bestätigt sind.
(4) Ist der Auftragsverarbeiter der Auffassung, dass eine Weisung gegen die DSGVO oder andere Datenschutzvorschriften verstößt, informiert er den Verantwortlichen unverzüglich. Er darf die Ausführung aussetzen, bis der Verantwortliche die Weisung bestätigt oder ändert.
(5) Weisungen, die über den vereinbarten Leistungsumfang hinausgehen, kann der Auftragsverarbeiter nur ausführen, wenn sie technisch möglich sind; entstehenden Mehraufwand darf er nach den Sätzen des Hauptvertrags berechnen.
4. Pflichten des Auftragsverarbeiters
(1) Der Auftragsverarbeiter verarbeitet die Daten ausschließlich im Rahmen dieses Vertrags und der Weisungen. Er verwendet sie nicht für eigene Zwecke; ausgenommen sind anonymisierte oder aggregierte Nutzungsdaten nach § 16 Abs. 3 des Hauptvertrags, aus denen kein Personenbezug mehr herstellbar ist.
(2) Der Auftragsverarbeiter gewährleistet, dass alle zur Verarbeitung befugten Personen zur Vertraulichkeit verpflichtet sind oder einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen, und dass sie mit den einschlägigen Datenschutzvorschriften vertraut sind. Die Verpflichtung besteht nach Beendigung der Tätigkeit fort.
(3) Der Auftragsverarbeiter benennt dem Verantwortlichen einen Ansprechpartner für Datenschutzfragen: privacy@rescura.app. Ein Datenschutzbeauftragter ist nicht benannt.
(4) Der Auftragsverarbeiter unterstützt den Verantwortlichen bei der Einhaltung der Pflichten aus Art. 32 bis 36 DSGVO (Sicherheit, Meldung von Verletzungen, Datenschutz-Folgenabschätzung, Konsultation der Aufsichtsbehörde) unter Berücksichtigung der Art der Verarbeitung und der ihm zur Verfügung stehenden Informationen.
(5) Der Auftragsverarbeiter kontrolliert regelmäßig, dass seine internen Prozesse und die technischen und organisatorischen Maßnahmen den Anforderungen dieses Vertrags entsprechen.
(6) Wird der Auftragsverarbeiter von einer Aufsichtsbehörde oder einem anderen Dritten in Bezug auf die Daten des Verantwortlichen kontaktiert oder erhält er ein Auskunftsersuchen, verweist er den Dritten an den Verantwortlichen und informiert diesen unverzüglich, soweit gesetzlich zulässig. Er gibt Daten an Dritte nur heraus, wenn er hierzu rechtlich verpflichtet ist, und beschränkt sich auf das erforderliche Maß.
5. Technische und organisatorische Maßnahmen
(1) Der Auftragsverarbeiter trifft die in Anlage 3 beschriebenen technischen und organisatorischen Maßnahmen nach Art. 32 DSGVO und hält sie für die Dauer des Vertrags aufrecht.
(2) Die Maßnahmen unterliegen dem technischen Fortschritt. Der Auftragsverarbeiter darf sie ändern, wenn das vereinbarte Schutzniveau nicht unterschritten wird. Wesentliche Änderungen dokumentiert er und stellt die aktuelle Fassung der Anlage 3 auf Anfrage bereit.
6. Zugriff auf Daten durch den Auftragsverarbeiter
(1) Mitarbeiter des Auftragsverarbeiters greifen auf Inhaltsdaten des Verantwortlichen nur zu, soweit dies zur Störungsbeseitigung, zur Bearbeitung einer Support-Anfrage des Verantwortlichen oder zur Erfüllung gesetzlicher Pflichten erforderlich ist. Der Zugriff beschränkt sich auf das für den jeweiligen Anlass erforderliche Maß.
(2) Zugriffe erfolgen über personalisierte, mit erhöhten Rechten ausgestattete Administrationskonten und werden protokolliert. Ein dauerhafter oder anlassloser Einblick in Inhaltsdaten findet nicht statt.
(3) Auf Anfrage teilt der Auftragsverarbeiter dem Verantwortlichen mit, ob und aus welchem Anlass in einem bestimmten Zeitraum auf seine Daten zugegriffen wurde.
7. Unterauftragsverarbeiter
(1) Der Verantwortliche erteilt dem Auftragsverarbeiter die allgemeine Genehmigung, die in Anlage 2 genannten Unterauftragsverarbeiter einzusetzen.
(2) Beabsichtigt der Auftragsverarbeiter, einen neuen Unterauftragsverarbeiter hinzuzuziehen oder einen bestehenden zu ersetzen, informiert er den Verantwortlichen mindestens vier Wochen vorher per E-Mail an die Adresse des Inhabers und benennt Name, Sitz und Leistung des Unterauftragsverarbeiters. Zugleich aktualisiert er Anlage 2 unter rescura.app/avv.
(3) Der Verantwortliche kann der Änderung innerhalb der Frist aus wichtigem datenschutzrechtlichen Grund in Textform widersprechen. Die Parteien bemühen sich in diesem Fall um eine einvernehmliche Lösung. Gelingt diese nicht innerhalb von vier Wochen nach Widerspruch, kann jede Partei den Hauptvertrag mit einer Frist von vier Wochen kündigen. Widerspricht der Verantwortliche nicht fristgerecht, gilt die Änderung als genehmigt.
(4) Der Auftragsverarbeiter verpflichtet jeden Unterauftragsverarbeiter durch Vertrag zu Datenschutzpflichten, die den Pflichten aus diesem Vertrag entsprechen, insbesondere zu geeigneten technischen und organisatorischen Maßnahmen. Kommt ein Unterauftragsverarbeiter seinen Pflichten nicht nach, haftet der Auftragsverarbeiter gegenüber dem Verantwortlichen für dessen Pflichterfüllung.
(5) Nicht als Unterauftragsverarbeitung gelten Nebenleistungen ohne Zugriff auf Inhaltsdaten, etwa Telekommunikationsleistungen, Reinigung, Wartung von Gebäudetechnik oder die Vernichtung von Datenträgern. Der Auftragsverarbeiter trifft auch insoweit angemessene Kontroll- und Vertraulichkeitsvorkehrungen.
8. Verarbeitung außerhalb der EU / des EWR
(1) Die Verarbeitung findet grundsätzlich in Mitgliedstaaten der Europäischen Union statt. Der Betrieb der Plattform (Datenbank, Dateispeicher, Authentifizierung, E-Mail-Versand) erfolgt auf Servern in Deutschland; verschlüsselte Sicherungskopien werden in Finnland aufbewahrt.
(2) Eine Übermittlung in ein Drittland findet nur für die in Anlage 2 als solche gekennzeichneten Unterauftragsverarbeiter statt und nur, wenn die Voraussetzungen der Art. 44 ff. DSGVO erfüllt sind, insbesondere durch einen Angemessenheitsbeschluss der Europäischen Kommission (etwa das EU-U.S. Data Privacy Framework) oder Standardvertragsklauseln nach Art. 46 Abs. 2 lit. c DSGVO mit ergänzenden Maßnahmen.
(3) Datenminimierung gegenüber Unterauftragsverarbeitern. Der Auftragsverarbeiter übermittelt an Unterauftragsverarbeiter nur die Daten, die für die jeweilige Leistung erforderlich sind:
- An den Push-Dienst (OneSignal) und die Betreiber der Endgeräte-Betriebssysteme werden ausschließlich Gerätetoken, technische Gerätedaten (Plattform, App-Version, Sprache, Zeitzone) sowie Titel und Text der jeweiligen Benachrichtigung übermittelt. Systemgenerierte Benachrichtigungen (etwa zu Diensten, Zuweisungen, Rückmeldungen) enthalten nur Namen, Bezeichnungen, Orte und Zeiten. Inhalte aus Einsatz- und Vorfalldokumentation, Qualifikationsnachweisen, Stundenkonten, Unterschriften und hochgeladenen Dateien werden nicht in Push-Benachrichtigungen aufgenommen.
- Bei Chat-Nachrichten enthält die Push-Benachrichtigung den Namen des Absenders und den Nachrichtentext als Vorschau. Der Verantwortliche weist seine Nutzer in geeigneter Weise darauf hin, dass Chat-Nachrichten nicht zur Übermittlung besonderer Kategorien personenbezogener Daten (etwa Gesundheitsdaten von Patienten) bestimmt sind, und nutzt hierfür die Dokumentationsfunktionen der Plattform.
- An den Geokodierungsdienst (Geoapify) werden ausschließlich die zu suchenden Adressbestandteile übermittelt, ohne Nutzerkennungen, Namen oder Organisationsbezug.
- Push-Inhalte werden vom Push-Dienst nach der Zustellung nicht für eigene Zwecke verwendet; der Auftragsverarbeiter hat Analyse- und Werbefunktionen des Push-Dienstes nicht aktiviert.
9. Unterstützungspflichten, Verletzungen des Schutzes personenbezogener Daten
(1) Betroffenenrechte. Der Auftragsverarbeiter unterstützt den Verantwortlichen mit geeigneten technischen und organisatorischen Maßnahmen dabei, Anfragen betroffener Personen nach Art. 12 bis 22 DSGVO zu beantworten. Die Plattform stellt hierfür Funktionen zur Auskunft, Berichtigung, zum Export und zur Löschung bereit. Wendet sich eine betroffene Person direkt an den Auftragsverarbeiter, leitet er die Anfrage unverzüglich an den Verantwortlichen weiter und beantwortet sie nicht selbst, es sei denn, der Verantwortliche weist ihn an.
(2) Verletzungen des Schutzes personenbezogener Daten. Wird dem Auftragsverarbeiter eine Verletzung des Schutzes personenbezogener Daten des Verantwortlichen bekannt, meldet er sie dem Verantwortlichen unverzüglich, in der Regel innerhalb von 48 Stunden nach Kenntnis, an die E-Mail-Adresse des Inhabers. Die Meldung enthält, soweit bekannt, die Art der Verletzung, die betroffenen Datenkategorien und ungefähre Zahl der betroffenen Personen und Datensätze, die wahrscheinlichen Folgen, die ergriffenen oder vorgeschlagenen Maßnahmen und einen Ansprechpartner. Informationen, die noch nicht vorliegen, reicht der Auftragsverarbeiter ohne unangemessene Verzögerung nach. Der Auftragsverarbeiter unterstützt den Verantwortlichen bei dessen Melde- und Benachrichtigungspflichten nach Art. 33 und 34 DSGVO.
(3) Datenschutz-Folgenabschätzung. Der Auftragsverarbeiter stellt dem Verantwortlichen die für eine Datenschutz-Folgenabschätzung nach Art. 35 DSGVO erforderlichen Informationen über die Plattform und die Verarbeitung bereit, insbesondere die Anlagen 1 bis 3, und unterstützt bei einer Konsultation der Aufsichtsbehörde nach Art. 36 DSGVO.
(4) Unterstützungsleistungen nach dieser Ziffer, die über die Bereitstellung vorhandener Dokumentation und Plattformfunktionen hinausgehen und vom Verantwortlichen veranlasst sind, darf der Auftragsverarbeiter nach angemessenem Aufwand berechnen. Dies gilt nicht für die Meldung und Aufarbeitung von Verletzungen, die der Auftragsverarbeiter zu vertreten hat.
10. Nachweise und Überprüfungen
(1) Der Auftragsverarbeiter stellt dem Verantwortlichen alle Informationen zur Verfügung, die zum Nachweis der Einhaltung der Pflichten aus Art. 28 DSGVO erforderlich sind. Dies erfolgt in erster Linie durch Bereitstellung dieses Vertrags mit seinen Anlagen, der aktuellen Beschreibung der technischen und organisatorischen Maßnahmen, vorhandener Prüfberichte oder Zertifikate und durch Beantwortung von Fragebögen des Verantwortlichen in Textform innerhalb angemessener Frist.
(2) Genügen die nach Abs. 1 bereitgestellten Nachweise im Einzelfall nicht, um ein begründetes Prüfbedürfnis des Verantwortlichen zu erfüllen, kann der Verantwortliche oder ein von ihm beauftragter, zur Verschwiegenheit verpflichteter Prüfer eine Überprüfung einschließlich Inspektion in den Geschäftsräumen des Auftragsverarbeiters durchführen. Die Überprüfung ist mindestens 30 Tage vorher in Textform anzukündigen, findet während der üblichen Geschäftszeiten statt, darf den Geschäftsbetrieb nicht unangemessen beeinträchtigen und ist auf einmal je Kalenderjahr beschränkt. Zugang zu Rechenzentren des Unterauftragsverarbeiters für Hosting wird durch dessen Zertifikate und Prüfberichte nachgewiesen.
(3) Die Kosten einer Überprüfung nach Abs. 2 trägt der Verantwortliche. Deckt die Überprüfung wesentliche Verstöße des Auftragsverarbeiters gegen diesen Vertrag auf, trägt der Auftragsverarbeiter seine eigenen Kosten selbst.
(4) Prüfungen durch Aufsichtsbehörden nach Art. 58 DSGVO bleiben unberührt. Der Auftragsverarbeiter duldet sie und wirkt mit; er informiert den Verantwortlichen, soweit die Prüfung dessen Daten betrifft und die Information gesetzlich zulässig ist.
11. Löschung und Rückgabe
(1) Während der Vertragslaufzeit kann der Verantwortliche seine Daten jederzeit über die Exportfunktionen der Plattform in gängigen, maschinenlesbaren Formaten abrufen und über die Löschfunktionen löschen.
(2) Nach Beendigung des Hauptvertrags hält der Auftragsverarbeiter die Daten 90 Tage zum Export bereit und löscht sie anschließend einschließlich aller Kopien, sofern nicht eine gesetzliche Pflicht zur Aufbewahrung besteht. Daten in Sicherungskopien werden im Rahmen der regulären Sicherungszyklen, spätestens innerhalb weiterer 90 Tage, überschrieben; bis dahin sind sie verschlüsselt gespeichert und werden nicht für andere Zwecke verwendet.
(3) Ist der Auftragsverarbeiter gesetzlich zur Aufbewahrung verpflichtet, schränkt er die Verarbeitung der betroffenen Daten ein und löscht sie nach Ablauf der Aufbewahrungsfrist.
(4) Auf Anfrage bestätigt der Auftragsverarbeiter die Löschung in Textform.
(5) Kontaktdaten externer Kräfte, die über Freigabelinks teilnehmen, löscht der Auftragsverarbeiter automatisiert nach Ende des jeweiligen Einsatzes (allgemeine Weisung des Verantwortlichen).
12. Haftung, Schlussbestimmungen
(1) Die Haftung der Parteien untereinander richtet sich nach dem Hauptvertrag. Die Haftung gegenüber betroffenen Personen nach Art. 82 DSGVO bleibt unberührt. Im Innenverhältnis haftet jede Partei nur für den Teil des Schadens, der auf ihren Verantwortungsbeitrag entfällt.
(2) Der Auftragsverarbeiter darf diesen Vertrag ändern, wenn dies wegen geänderter gesetzlicher Vorgaben, Rechtsprechung oder Vorgaben der Aufsichtsbehörden erforderlich ist oder das Schutzniveau für den Verantwortlichen erhöht wird. Das Verfahren nach § 19 des Hauptvertrags gilt entsprechend. Änderungen der Anlage 2 richten sich nach Ziffer 7, Änderungen der Anlage 3 nach Ziffer 5.
(3) Sollte eine Bestimmung dieses Vertrags unwirksam sein, bleibt die Wirksamkeit der übrigen Bestimmungen unberührt. Die Parteien ersetzen die unwirksame Bestimmung durch eine wirksame, die den Anforderungen des Art. 28 DSGVO entspricht.
(4) Es gilt deutsches Recht. Gerichtsstand ist Darmstadt, soweit nach dem Hauptvertrag zulässig.
Anlage 1: Gegenstand der Verarbeitung
1.1 Gegenstand und Zweck
Bereitstellung und Betrieb der Plattform RESCURA zur Einsatz-, Dienst- und Schichtplanung, Mitglieder- und Ressourcenverwaltung, Zeiterfassung, Kommunikation und Einsatzdokumentation für Organisationen im Rettungs- und Sanitätsdienst, Sicherheitsdienst, Brand- und Katastrophenschutz, Eventservice und vergleichbaren Bereichen.
1.2 Kategorien betroffener Personen
- Mitglieder, Mitarbeiter und ehrenamtlich Tätige des Verantwortlichen (Nutzer)
- Eingeladene Personen, deren Nutzerkonto noch nicht aktiviert ist
- Externe Kräfte und Angehörige von Partnerorganisationen, die über Freigabelinks an Einsätzen teilnehmen
- Ansprechpartner von Auftraggebern, Veranstaltern und sonstigen Kontakten des Verantwortlichen
- Dritte, die in Einsatzdokumentation erwähnt werden (etwa Patienten, betreute oder beteiligte Personen, Zeugen)
1.3 Kategorien personenbezogener Daten
| Bereich | Datenkategorien |
|---|---|
| Stammdaten | Name, E-Mail-Adresse, Telefonnummer, Anschrift, Geburtsdatum, Profilbild, Sprache, Rolle und Berechtigungen in der Organisation, Mitgliedsstatus |
| Qualifikationen | Ausbildungen, Zertifikate, Ablaufdaten, Nachweisdokumente, Fahrerlaubnisklassen mit Gültigkeit und Prüfprotokollen |
| Einsatz- und Dienstplanung | Verfügbarkeiten, Zuweisungen zu Einsätzen und Diensten, Tauschanfragen, Rückmeldungen auf Anfragen, Gruppenzugehörigkeiten |
| Zeiterfassung | Ein- und Auschecken, Arbeits- und Einsatzstunden, Stundenkategorien, Vergütungsrelevante Exporte |
| Standort | Punktuelle Standortangabe beim Check-in vor Ort, nur mit Freigabe des Nutzers; keine fortlaufende Ortung |
| Ausstattung | Kleidergrößen, ausgegebene Ausrüstung und Schutzausstattung |
| Dokumentation | Einsatz-, Übergabe- und Schichtprotokolle, Vorfall- und Defektmeldungen mit Fotos, Unterschriften auf Schichtprotokollen, Checklisten |
| Kommunikation | Nachrichten in Unterhaltungen, Beiträge auf Infotafeln, Mailings der Organisation, Benachrichtigungen |
| Technische Daten | Gerätetoken für Push, Plattform, Betriebssystem- und App-Version, Zeitzone, Zugriffsprotokolle, Kalender-Feed-Zugriffe |
1.4 Besondere Kategorien personenbezogener Daten (Art. 9 DSGVO)
Die Plattform kann, soweit der Verantwortliche die Funktionen nutzt, folgende besondere Kategorien enthalten:
- Gesundheitsdaten der Nutzer in Form von Tauglichkeits- und Eignungsnachweisen (etwa arbeitsmedizinische Vorsorge wie G26.3, Impfnachweise)
- Gesundheitsdaten Dritter in Vorfallberichten (Art der Behandlung, Anzahl betroffener Personen, Verlauf), soweit der Verantwortliche sie dokumentiert
- Mittelbar: Rückschlüsse auf religiöse Zugehörigkeit oder Gewerkschaftszugehörigkeit aus der Organisation des Verantwortlichen (etwa konfessionelle Hilfsorganisationen)
Der Verantwortliche stellt die Rechtsgrundlage nach Art. 9 Abs. 2 DSGVO sicher. Der Auftragsverarbeiter behandelt alle Inhaltsdaten mit dem für besondere Kategorien angemessenen Schutzniveau.
Anlage 2: Unterauftragsverarbeiter
Stand: 22. September 2026
| Unterauftragsverarbeiter | Sitz | Leistung | Ort der Verarbeitung | Grundlage bei Drittland |
|---|---|---|---|---|
| Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen | Deutschland | Rechenzentrum und dedizierter Server für Datenbank, Dateispeicher, Authentifizierung, Anwendung und E-Mail-Versand | Deutschland (Rechenzentrum Falkenstein/Vogtland) | entfällt |
| Hetzner Online GmbH (Storage Box) | Deutschland | Aufbewahrung clientseitig verschlüsselter Sicherungskopien | Finnland (Helsinki) | entfällt (EU) |
| OneSignal, Inc., 201 S. B Street, San Mateo, CA 94401 | USA | Zustellung von Push-Benachrichtigungen an iOS- und Android-Geräte (Gerätetoken, Benachrichtigungsinhalt, Plattform, Sprache, Zeitzone) | USA | EU-U.S. Data Privacy Framework (zertifiziert), ergänzend Standardvertragsklauseln |
| Apple Inc. (Apple Push Notification service) / Google LLC (Firebase Cloud Messaging) | USA | Technische Zustellung von Push-Benachrichtigungen an das Endgerät | USA / weltweit | EU-U.S. Data Privacy Framework |
| KEPTAGO LTD (Geoapify), N. Nikolaidi & T. Kolokotroni, Onisiforou Center, 8011 Paphos | Zypern | Adresssuche und Geokodierung von Einsatz- und Organisationsadressen; es werden nur Adressbestandteile übermittelt | EU | entfällt (EU) |
Nicht Teil der Auftragsverarbeitung: Die Zahlungsabwicklung über Stripe Payments Europe, Ltd. (Dublin, Irland) betrifft ausschließlich Vertrags-, Rechnungs- und Zahlungsdaten des Verantwortlichen selbst (Organisationsname, Rechnungsanschrift, Rechnungs-E-Mail, Zahlungsart), die der Auftragsverarbeiter als eigener Verantwortlicher verarbeitet. Inhaltsdaten und Daten der Nutzer des Verantwortlichen werden nicht an Stripe übermittelt. Einzelheiten stehen in der Datenschutzerklärung.
Nicht eingesetzt: Analyse- oder Tracking-Dienste Dritter innerhalb der Plattform; Cloud-Anbieter außerhalb der genannten; KI-Dienste Dritter.
Anlage 3: Technische und organisatorische Maßnahmen (Art. 32 DSGVO)
Stand: 22. September 2026. Die technischen Angaben wurden am 22. September 2026 am Produktivsystem überprüft.
3.1 Vertraulichkeit
Zutrittskontrolle
- Betrieb auf einem dedizierten Server im Rechenzentrum Falkenstein der Hetzner Online GmbH (Deutschland) mit Zutrittskontrolle, Videoüberwachung und 24/7-Sicherheitsdienst; Nachweis über die Zertifizierung des Rechenzentrumsbetreibers nach ISO/IEC 27001.
- Kein Zutritt von Mitarbeitern des Auftragsverarbeiters zum Rechenzentrum erforderlich; Administration ausschließlich per Fernzugriff.
Zugangskontrolle
- Serverzugang ausschließlich über SSH mit Schlüsselauthentifizierung; Passwort- und interaktive Anmeldung sind deaktiviert. Fehlgeschlagene Anmeldeversuche führen zur automatischen Sperrung der Quelladresse (fail2ban).
- Firewall auf Netzwerkebene: nur SSH, SMTP, HTTP, HTTPS und VPN von außen erreichbar; Verwaltungsoberflächen (Coolify, Backup, Datenbank) nur über VPN (WireGuard) erreichbar.
- Anmeldung an der Plattform mit E-Mail-Adresse und Passwort (Mindestlänge 8 Zeichen); Passwörter werden ausschließlich als Hash (bcrypt) gespeichert. Anmelde- und Token-Endpunkte sind ratenbegrenzt. Sitzungstoken laufen nach einer Stunde ab und werden über Refresh-Token erneuert. Sensible Administrationsaktionen erfordern einen zusätzlichen per E-Mail übermittelten Bestätigungscode mit begrenzter Gültigkeit und Fehlversuchszähler. Eine Selbstregistrierung ohne Einladung ist auf Systemebene deaktiviert.
- Mobile App: optionale Sperre über Gerätebiometrie oder Gerätecode; Zugangstoken im geschützten Speicher des Betriebssystems.
- Automatische Abmeldung und Widerruf von Sitzungen bei Abmeldung und bei Kontosperrung.
Zugriffskontrolle
- Mandantentrennung auf Datenbankebene: jede Tabelle trägt die Organisationszuordnung; Zugriffsregeln (Row-Level-Security) und serverseitige Berechtigungsprüfung stellen sicher, dass Daten einer Organisation nur für deren berechtigte Nutzer sichtbar sind.
- Rollen- und Rechtekonzept innerhalb der Organisation (Inhaber, Administrator, Führungskraft, Mitglied) mit feingranularen Berechtigungen, die der Verantwortliche selbst konfiguriert; Änderungen an Berechtigungen werden protokolliert.
- Administrationskonten des Auftragsverarbeiters sind personalisiert; Zugriffe auf Inhaltsdaten erfolgen nur anlassbezogen (Ziffer 6) und werden protokolliert.
- Dateispeicher mit objektbezogenen Zugriffsregeln; Dateien werden nur über zeitlich begrenzte, signierte Adressen ausgeliefert.
Trennungskontrolle
- Logische Mandantentrennung (siehe Zugriffskontrolle); Produktiv-, Staging- und Entwicklungsumgebungen sind getrennte Systeme mit getrennten Datenbanken und Zugangsdaten.
- Testdaten sind synthetisch; Produktivdaten werden nicht in Entwicklungsumgebungen kopiert.
Pseudonymisierung und Verschlüsselung
- Transportverschlüsselung aller Verbindungen (TLS 1.2 oder höher, HSTS) zwischen Endgeräten, Apps und Plattform sowie zwischen den Diensten der Plattform, soweit sie den Server verlassen.
- Sicherungskopien werden vor der Übertragung clientseitig verschlüsselt (Restic, AES-256) und nur verschlüsselt außerhalb des Servers gespeichert.
- Zugriffsschlüssel für Check-in-QR-Codes sind verschlüsselt und signiert (AES-256-GCM); Kalender-Feed-Adressen enthalten einen zufälligen, jederzeit erneuerbaren Geheimwert.
- Ausgemusterte Datenträger werden durch den Rechenzentrumsbetreiber nach dessen zertifizierten Verfahren gelöscht oder vernichtet.
3.2 Integrität
Eingabekontrolle
- Änderungen an Berechtigungen, Datenexporte, Statuswechsel von Einsätzen und Nutzerkonten werden mit Zeitstempel und handelnder Person protokolliert und sind für den Verantwortlichen einsehbar.
- Hochgeladene Dateien werden vor der Speicherung auf Schadsoftware geprüft (ClamAV).
- Serverseitige Validierung aller Eingaben; keine unmittelbaren Datenbankzugriffe aus Clients.
Weitergabekontrolle
- Export von Daten nur durch berechtigte Nutzer über dokumentierte Funktionen; jeder Export wird protokolliert.
- E-Mail-Versand über einen eigenen Mailserver in Deutschland mit SPF, DKIM und DMARC; Zustellrückmeldungen werden ausgewertet.
- Push-Benachrichtigungen enthalten keine besonderen Kategorien personenbezogener Daten.
3.3 Verfügbarkeit und Belastbarkeit
- Sicherung der Datenbank (vollständiger Dump) und des Dateispeichers alle vier Stunden (00, 04, 08, 12, 16, 20 Uhr); zusätzlich tägliche Vollsicherung des gesamten Servers um 03 Uhr einschließlich Konfiguration und aller Container-Datenbestände.
- Sicherungen werden vor der Übertragung verschlüsselt (Restic, AES-256) und an einen räumlich getrennten Speicherort (Hetzner Storage Box, Helsinki, Finnland) übertragen; der Schlüssel liegt ausschließlich beim Auftragsverarbeiter.
- Gestaffelte Aufbewahrung je Sicherungsplan: alle Stände der letzten zwei Tage, danach ein Stand pro Tag für sieben Tage, ein Stand pro Woche für vier Wochen und ein Stand pro Monat für zwölf Monate; unabhängig davon bleiben stets die letzten drei Stände erhalten. Ältere Stände werden monatlich automatisiert entfernt, verbunden mit einer Integritätsprüfung des Sicherungsbestands.
- Wiederherstellbarkeit der Sicherungen wird mindestens halbjährlich geprüft und dokumentiert; letzte dokumentierte Wiederherstellungsprüfung: Mai 2026.
- Automatisierte Überwachung von Server und Diensten (Prometheus/Grafana) mit Benachrichtigung bei Ausfall; Rate-Limits gegen Missbrauch und Überlastung.
- Datenträger im RAID-1-Spiegel; Server mit redundanter Stromversorgung und Netzanbindung im Rechenzentrum; Schutz vor DDoS-Angriffen auf Netzebene durch den Rechenzentrumsbetreiber.
- Automatische tägliche Sicherheitsaktualisierungen des Betriebssystems (Ubuntu LTS, unattended-upgrades); Aktualisierung der Anwendungskomponenten im Rahmen des Deployments.
3.4 Verfahren zur regelmäßigen Überprüfung, Bewertung und Evaluierung
- Datenschutz-Management: Dokumentation der Verarbeitungstätigkeiten, dieser Anlage und der Unterauftragsverarbeiter; Überprüfung mindestens jährlich und bei wesentlichen Änderungen.
- Incident-Response-Prozess: Erkennung, Bewertung, Eindämmung, Meldung an den Verantwortlichen nach Ziffer 9.2, Nachbereitung mit Ursachenanalyse.
- Auftragskontrolle: Unterauftragsverarbeiter werden vor Einsatz geprüft und vertraglich nach Art. 28 DSGVO verpflichtet.
- Datenschutzfreundliche Voreinstellungen: Neue Nutzer erhalten nur die für ihre Rolle nötigen Rechte; Standortfreigabe, Kalender-Feed und Profilsichtbarkeit sind vom Nutzer steuerbar; Daten externer Kräfte und Testorganisationen werden automatisiert nach festen Fristen gelöscht.
- Vertraulichkeitsverpflichtung aller Mitarbeiter und Auftragnehmer; Schulung zu Datenschutz und Informationssicherheit bei Eintritt und anlassbezogen.
- Sicherheitsüberprüfungen des Quellcodes bei Änderungen (Code-Review), automatisierte Tests, Abhängigkeitsprüfung auf bekannte Schwachstellen.
Stand: 22. September 2026 · Version 2.0.0