Auftragsverarbeitungsvereinbarung

Zuletzt aktualisiert: 2026-03-11

AUFTRAGSVERARBEITUNGSVEREINBARUNG Gemäß Artikel 28 der Datenschutz-Grundverordnung (EU) 2016/679 („DSGVO") Zwischen: - Der Genossenschaft, die die OpenCoop-Plattform nutzt (nachfolgend „Verantwortlicher") - OpenCoop, einem Softwaredienstleister mit Sitz in Belgien (nachfolgend „Auftragsverarbeiter") Nachfolgend gemeinsam als die „Parteien" bezeichnet. 1. Gegenstand und Dauer 1.1 Diese Auftragsverarbeitungsvereinbarung („AVV") regelt die Verarbeitung personenbezogener Daten durch den Auftragsverarbeiter im Auftrag des Verantwortlichen im Zusammenhang mit der Nutzung der OpenCoop-Plattform („Plattform"). 1.2 Diese AVV bleibt für die Dauer der Nutzung der Plattform durch den Verantwortlichen in Kraft, wie in den Allgemeinen Geschäftsbedingungen festgelegt. 1.3 Der Auftragsverarbeiter verarbeitet personenbezogene Daten ausschließlich zum Zweck der Erbringung der Plattformdienste und gemäß den dokumentierten Weisungen des Verantwortlichen. 2. Art und Zweck der Verarbeitung 2.1 Der Auftragsverarbeiter stellt eine SaaS-Plattform für die genossenschaftliche Anteilseignerverwaltung bereit. Die Verarbeitungstätigkeiten umfassen: - Speicherung und Verwaltung von Anteilseignerregistern - Verarbeitung von Anteilstransaktionen (Käufe, Verkäufe, Übertragungen) - Berechnung und Verwaltung von Dividenden - Erstellung rechtlicher Dokumente (Anteilszertifikate, Steueratteste, Jahresübersichten) - Kommunikation mit Anteilseignern im Auftrag der Genossenschaft - Zahlungsabgleich über belgische strukturierte Mitteilungen (OGM) 3. Arten personenbezogener Daten 3.1 Folgende Kategorien personenbezogener Daten werden verarbeitet: - Identitätsdaten: vollständiger Name, Geburtsdatum, Nationalregisternummer - Kontaktdaten: E-Mail-Adresse, Telefonnummer, Postanschrift - Finanzdaten: IBAN, BIC, Transaktionshistorie, Dividendenzahlungen - Unternehmensdaten (für juristische Personen): Firmenname, Unternehmensnummer (KBO), USt-IdNr., Rechtsform - Kontodaten: Anmeldedaten (Passwort ausschließlich als Hash gespeichert), bevorzugte Sprache, Rollenzuweisungen 4. Kategorien betroffener Personen 4.1 Die betroffenen Personen sind: - Anteilseigner (natürliche Personen, juristische Personen und Minderjährige, vertreten durch gesetzliche Vertreter) der Genossenschaft - Administratoren und Mitarbeiter der Genossenschaft, die die Plattform nutzen 5. Pflichten des Auftragsverarbeiters 5.1 Vertraulichkeit: Der Auftragsverarbeiter stellt sicher, dass alle zur Verarbeitung personenbezogener Daten befugten Personen sich zur Vertraulichkeit verpflichtet haben oder einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen. 5.2 Sicherheitsmaßnahmen: Der Auftragsverarbeiter trifft angemessene technische und organisatorische Maßnahmen, um ein dem Risiko angemessenes Schutzniveau zu gewährleisten, darunter: - Verschlüsselung der Daten bei der Übertragung (TLS) und im Ruhezustand - Zugriffskontrollen und rollenbasierte Autorisierung - Regelmäßige Sicherheitsaudits und Schwachstellenbewertungen - Sichere Entwicklungspraktiken - Automatisierte Backups mit Verschlüsselung - Nationalregisternummern werden auf Anwendungsebene vor der Speicherung verschlüsselt 5.3 Unterauftragsverarbeiter-Verwaltung: Der Auftragsverarbeiter setzt keinen weiteren Verarbeiter ohne vorherige allgemeine schriftliche Genehmigung des Verantwortlichen ein. Der Verantwortliche erteilt hiermit seine allgemeine Genehmigung für die in Abschnitt 7 dieser AVV aufgeführten Unterauftragsverarbeiter. Der Auftragsverarbeiter informiert den Verantwortlichen über beabsichtigte Änderungen hinsichtlich der Hinzufügung oder des Austauschs von Unterauftragsverarbeitern und gibt dem Verantwortlichen die Möglichkeit, dagegen Einspruch zu erheben. 5.4 Unterstützung: Der Auftragsverarbeiter unterstützt den Verantwortlichen bei der Einhaltung der Pflichten gemäß den Artikeln 32 bis 36 der DSGVO, unter Berücksichtigung der Art der Verarbeitung und der dem Auftragsverarbeiter zur Verfügung stehenden Informationen. 5.5 Anfragen betroffener Personen: Der Auftragsverarbeiter unterstützt den Verantwortlichen durch geeignete technische und organisatorische Maßnahmen, soweit dies möglich ist, bei der Erfüllung seiner Pflicht, auf Anträge zur Ausübung der Rechte der betroffenen Person gemäß Kapitel III der DSGVO zu reagieren. 6. Pflichten des Verantwortlichen 6.1 Der Verantwortliche: - Stellt sicher, dass eine Rechtsgrundlage für die Verarbeitung personenbezogener Daten über die Plattform besteht - Erteilt dem Auftragsverarbeiter dokumentierte Weisungen hinsichtlich der Verarbeitung personenbezogener Daten - Stellt sicher, dass die betroffenen Personen über die Verarbeitung ihrer personenbezogenen Daten gemäß den Artikeln 13 und 14 der DSGVO informiert werden - Ist für die Richtigkeit und Rechtmäßigkeit der dem Auftragsverarbeiter bereitgestellten personenbezogenen Daten verantwortlich 7. Unterauftragsverarbeiter 7.1 Der Auftragsverarbeiter setzt derzeit folgende Unterauftragsverarbeiter ein: | Unterauftragsverarbeiter | Zweck | Standort | |---|---|---| | Hetzner Online GmbH | Cloud-Hosting (dedizierte Server) | Falkenstein, Deutschland (EU) | | PostgreSQL (verwaltet) | Relationale Datenbankspeicherung | Deutschland (EU) | | Redis (verwaltet) | Caching und Nachrichtenwarteschlange | Deutschland (EU) | 7.2 Alle Unterauftragsverarbeiter befinden sich innerhalb der Europäischen Union. Es werden keine personenbezogenen Daten außerhalb der EU/des EWR übermittelt. 7.3 Der Auftragsverarbeiter erlegt jedem Unterauftragsverarbeiter vertraglich dieselben Datenschutzpflichten auf wie in dieser AVV festgelegt, um sicherzustellen, dass die Verarbeitung personenbezogener Daten den Anforderungen der DSGVO entspricht. 8. Datenaufbewahrung und -löschung 8.1 Der Auftragsverarbeiter verarbeitet personenbezogene Daten für die Dauer der Vereinbarung. Bei Beendigung der Plattformdienste: - Kann der Verantwortliche innerhalb von 30 Tagen nach Beendigung einen Export aller seiner Daten anfordern - Nach Ablauf der 30-Tage-Frist löscht der Auftragsverarbeiter alle im Auftrag des Verantwortlichen verarbeiteten personenbezogenen Daten, es sei denn, das EU- oder belgische Recht verlangt eine weitere Speicherung - Transaktionsdaten können bis zu 7 Jahre aufbewahrt werden, um der belgischen Buchführungsgesetzgebung zu entsprechen 8.2 Der Auftragsverarbeiter stellt auf Anfrage des Verantwortlichen eine schriftliche Bestätigung der Datenlöschung zur Verfügung. 9. Meldung von Datenschutzverletzungen 9.1 Der Auftragsverarbeiter benachrichtigt den Verantwortlichen ohne unangemessene Verzögerung und in jedem Fall innerhalb von 72 Stunden, nachdem er von einer Verletzung des Schutzes personenbezogener Daten Kenntnis erlangt hat. 9.2 Die Benachrichtigung umfasst: - Eine Beschreibung der Art der Verletzung, einschließlich der Kategorien und der ungefähren Anzahl der betroffenen Personen und Datensätze - Name und Kontaktdaten der Anlaufstelle des Auftragsverarbeiters - Eine Beschreibung der wahrscheinlichen Folgen der Verletzung - Eine Beschreibung der ergriffenen oder vorgeschlagenen Maßnahmen zur Behebung der Verletzung 9.3 Der Auftragsverarbeiter arbeitet mit dem Verantwortlichen zusammen und ergreift angemessene geschäftliche Maßnahmen gemäß den Anweisungen des Verantwortlichen, um bei der Untersuchung, Eindämmung und Behebung jeder Verletzung des Schutzes personenbezogener Daten zu helfen. 10. Prüfungsrechte 10.1 Der Auftragsverarbeiter stellt dem Verantwortlichen alle Informationen zur Verfügung, die zum Nachweis der Einhaltung der in Artikel 28 der DSGVO festgelegten Pflichten erforderlich sind. 10.2 Der Auftragsverarbeiter ermöglicht und trägt zu Prüfungen, einschließlich Inspektionen, bei, die vom Verantwortlichen oder einem vom Verantwortlichen beauftragten Prüfer durchgeführt werden. Solche Prüfungen werden mit angemessener Vorankündigung und während der normalen Geschäftszeiten durchgeführt. 10.3 Der Verantwortliche trägt die Kosten jeder von ihm initiierten Prüfung oder Inspektion, es sei denn, die Prüfung deckt einen wesentlichen Verstoß des Auftragsverarbeiters gegen diese AVV auf. 11. Internationale Übermittlungen 11.1 Alle im Rahmen dieser AVV verarbeiteten personenbezogenen Daten werden innerhalb der Europäischen Union, insbesondere in Deutschland, gespeichert und verarbeitet. 11.2 Der Auftragsverarbeiter übermittelt keine personenbezogenen Daten in ein Land außerhalb der EU/des EWR ohne vorherige schriftliche Zustimmung des Verantwortlichen und ohne sicherzustellen, dass angemessene Schutzmaßnahmen gemäß Kapitel V der DSGVO vorhanden sind. 12. Beendigung und Datenrückgabe/-löschung 12.1 Bei Beendigung der Vereinbarung zwischen den Parteien wird der Auftragsverarbeiter nach Wahl des Verantwortlichen: - Alle personenbezogenen Daten in einem strukturierten, gängigen und maschinenlesbaren Format an den Verantwortlichen zurückgeben; oder - Alle personenbezogenen Daten löschen und diese Löschung schriftlich bestätigen 12.2 Diese Verpflichtung gilt nicht, soweit der Auftragsverarbeiter nach EU- oder belgischem Recht verpflichtet ist, einige oder alle personenbezogenen Daten aufzubewahren. 12.3 Die Bestimmungen dieser AVV, die ihrer Natur nach über die Beendigung hinaus fortgelten sollen, bleiben auch nach Beendigung der Vereinbarung in Kraft. 13. Anwendbares Recht 13.1 Diese AVV unterliegt belgischem Recht und wird in Übereinstimmung damit ausgelegt. 13.2 Streitigkeiten aus oder im Zusammenhang mit dieser AVV werden der ausschließlichen Zuständigkeit der belgischen Gerichte unterworfen. 14. Kontakt Bei Fragen zu dieser Auftragsverarbeitungsvereinbarung: - E-Mail: [email protected] - Aufsichtsbehörde: Gegevensbeschermingsautoriteit (GBA), Drukpersstraat 35, 1000 Brüssel, [email protected]