Auftragsverarbeitungsvertrag
Zuletzt aktualisiert: 19 August 2026
1. Definitionen
Dieser Auftragsverarbeitungsvertrag ("AVV") ist Bestandteil der Nutzungsbedingungen zwischen Passport Digital Limited (Handelsregisternummer 17067449), handelnd als MyProductPassport ("Auftragsverarbeiter", "wir", "uns"), und dem Kunden ("Verantwortlicher", "Sie") und regelt die Verarbeitung personenbezogener Daten im Zusammenhang mit unserer Plattform für Digitale Produktpässe.
- Personenbezogene Daten: Alle Informationen, die sich auf eine identifizierte oder identifizierbare natürliche Person beziehen, wie in der UK-DSGVO definiert.
- Verarbeitung: Jeder Vorgang im Zusammenhang mit personenbezogenen Daten, einschließlich Erhebung, Speicherung, Veränderung, Abfrage, Verwendung, Offenlegung und Löschung.
- Verantwortlicher: Die Stelle, die die Zwecke und Mittel der Verarbeitung personenbezogener Daten festlegt (Sie, der Kunde).
- Auftragsverarbeiter: Die Stelle, die personenbezogene Daten im Auftrag des Verantwortlichen verarbeitet (Passport Digital Limited, handelnd als MyProductPassport).
- Betroffene Person: Die natürliche Person, auf die sich die personenbezogenen Daten beziehen.
2. Gegenstand & Dauer
Der Auftragsverarbeiter verarbeitet personenbezogene Daten im Auftrag des Verantwortlichen zum Zweck der Bereitstellung der MyProductPassport-Plattform für Digitale Produktpässe, einschließlich:
- Benutzerkontenverwaltung und Authentifizierung
- Produktdatenverwaltung und Erstellung Digitaler Produktpässe
- Konformitätsberichterstattung und Audit-Protokollierung
- Analysen und Scan-Verfolgung
- Abrechnung und Abonnementverwaltung (über Stripe)
Dieser AVV gilt für die Dauer Ihrer Nutzung unserer Dienste und besteht fort, bis alle personenbezogenen Daten gemäß Abschnitt 9 gelöscht oder zurückgegeben wurden.
Kategorien betroffener Personen: Mitarbeiter des Verantwortlichen, Endbenutzer und Lieferkettenkontakte.
Arten personenbezogener Daten: Namen, E-Mail-Adressen, Unternehmensinformationen, IP-Adressen, Nutzungsdaten und produktbezogene Daten, die vom Verantwortlichen eingegeben werden.
3. Pflichten des Auftragsverarbeiters
Der Auftragsverarbeiter hat:
- Personenbezogene Daten nur auf dokumentierte Weisungen des Verantwortlichen verarbeiten, es sei denn, dies ist gesetzlich vorgeschrieben
- Sicherstellen, dass zur Verarbeitung personenbezogener Daten berechtigte Personen Vertraulichkeitspflichten unterliegen
- Geeignete technische und organisatorische Sicherheitsmaßnahmen gemäß Abschnitt 6 umsetzen
- Keinen weiteren Auftragsverarbeiter ohne vorherige schriftliche Genehmigung des Verantwortlichen beauftragen (siehe Abschnitt 4)
- Den Verantwortlichen bei der Beantwortung von Anfragen betroffener Personen unterstützen (siehe Abschnitt 5)
- Den Verantwortlichen bei der Einhaltung von Pflichten in Bezug auf Sicherheit, Meldung von Datenschutzverletzungen, Folgenabschätzungen und vorherige Konsultation unterstützen
- Alle personenbezogenen Daten bei Beendigung der Dienste löschen oder zurückgeben (siehe Abschnitt 9)
- Alle Informationen zur Verfügung stellen, die zum Nachweis der Einhaltung dieses AVV erforderlich sind
4. Unterauftragsverarbeiter
Der Verantwortliche autorisiert den Auftragsverarbeiter, die folgenden Unterauftragsverarbeiter zu beauftragen:
- Cloudways / DigitalOcean (EU/UK): Infrastruktur-Hosting und Serververwaltung
- Cloudflare (Global): CDN, DDoS-Schutz und Web Application Firewall
- Stripe (US/EU): Zahlungsabwicklung und Abonnementverwaltung
- Brevo (EU): Transaktionaler E-Mail-Versand
Der Auftragsverarbeiter informiert den Verantwortlichen über beabsichtigte Änderungen bei Unterauftragsverarbeitern und gibt dem Verantwortlichen die Möglichkeit zum Widerspruch. Jeder Unterauftragsverarbeiter ist an Datenschutzverpflichtungen gebunden, die mindestens so schützend sind wie die in diesem AVV.
5. Rechte der betroffenen Personen
Der Auftragsverarbeiter unterstützt den Verantwortlichen bei der Erfüllung von Anfragen betroffener Personen gemäß der UK-DSGVO, einschließlich:
- Auskunftsrecht: Benutzer können alle personenbezogenen Daten über die Kontoeinstellungsseite exportieren
- Recht auf Berichtigung: Benutzer können ihr Profil und ihre Unternehmensinformationen jederzeit aktualisieren
- Recht auf Löschung: Benutzer können ihr Konto löschen, wodurch alle personenbezogenen Daten und zugehörigen Datensätze entfernt werden
- Recht auf Datenübertragbarkeit: Der DSGVO-Datenexport stellt eine maschinenlesbare JSON-Datei aller personenbezogenen Daten bereit
- Recht auf Einschränkung/Widerspruch: Kontaktieren Sie [email protected], um diese Rechte auszuüben
6. Sicherheitsmaßnahmen
Der Auftragsverarbeiter setzt die folgenden technischen und organisatorischen Maßnahmen um:
- Verschlüsselung bei der Übertragung: Alle Daten werden über TLS 1.2+ übertragen (erzwungen durch HSTS mit Preload)
- Verschlüsselung im Ruhezustand: Sensible Felder (Handelsregisternummern, USt-IdNr., Telefonnummern) werden auf Anwendungsebene verschlüsselt
- Zugriffskontrolle: Rollenbasierte Zugriffskontrolle (RBAC) mit vier Stufen: Eigentümer, Administrator, Bearbeiter, Betrachter
- Authentifizierung: Strenge Passwortanforderungen, optionale Zwei-Faktor-Authentifizierung (TOTP), ratenbegrenzte Anmeldeversuche
- Audit-Protokollierung: Alle wesentlichen Aktionen werden mit Zeitstempeln, Benutzeridentität und IP-Adressen protokolliert
- Infrastruktur: Verwaltetes Hosting mit automatisierten Backups, Firewall-Regeln und DDoS-Schutz über Cloudflare
- Content Security Policy: Strenge CSP-Header mit Verstoßberichterstattung
- Abhängigkeitsprüfung: Automatisierte wöchentliche Sicherheitsprüfungen aller Software-Abhängigkeiten
7. Meldung von Datenschutzverletzungen
Im Falle einer Verletzung des Schutzes personenbezogener Daten hat der Auftragsverarbeiter:
- Den Verantwortlichen unverzüglich und spätestens <strong>24 Stunden</strong> nach Bekanntwerden der Verletzung benachrichtigen
- Ausreichende Informationen bereitstellen, um dem Verantwortlichen die Benachrichtigung der Aufsichtsbehörde innerhalb der gesetzlichen 72-Stunden-Frist zu ermöglichen
- Mit dem Verantwortlichen bei der Untersuchung und Behebung der Verletzung zusammenarbeiten
- Alle Verletzungen dokumentieren, einschließlich ihrer Auswirkungen und der ergriffenen Abhilfemaßnahmen
Meldungen über Datenschutzverletzungen sollten an die registrierte E-Mail-Adresse des Verantwortlichen und an gesendet werden [email protected].
8. Prüfungen
Der Auftragsverarbeiter stellt dem Verantwortlichen alle Informationen zur Verfügung, die zum Nachweis der Einhaltung dieses AVV erforderlich sind. Der Verantwortliche kann Prüfungen, einschließlich Inspektionen, durchführen, vorbehaltlich:
- Angemessene vorherige schriftliche Ankündigung (mindestens 30 Tage)
- Prüfungen während der normalen Geschäftszeiten
- Der Prüfer muss an Vertraulichkeitspflichten gebunden sein
- Maximal eine Prüfung pro Kalenderjahr, es sei denn, eine Datenschutzverletzung oder regulatorische Anforderung erfordert eine zusätzliche Prüfung
9. Datenrückgabe & Löschung
Bei Beendigung der Dienste oder auf Anfrage:
- Der Verantwortliche kann alle Daten mithilfe der in die Plattform integrierten DSGVO-Datenexportfunktion exportieren
- Der Auftragsverarbeiter löscht alle personenbezogenen Daten innerhalb von 30 Tage nach Kontoschließung
- Sicherungskopien werden innerhalb von 90 Tage nach Kontoschließung gemäß der automatisierten Sicherungsrotation gelöscht
- Der Auftragsverarbeiter bestätigt die Löschung auf schriftliche Anfrage des Verantwortlichen
10. Anwendbares Recht
Dieser AVV unterliegt dem Recht von England und Wales und wird danach ausgelegt. Die Parteien unterwerfen sich der ausschließlichen Zuständigkeit der Gerichte von England und Wales für alle Streitigkeiten aus diesem AVV.
Dieser AVV bezieht die UK-DSGVO und den Data Protection Act 2018 ein. Im Falle eines Konflikts zwischen diesem AVV und den Nutzungsbedingungen hat dieser AVV in Bezug auf die Verarbeitung personenbezogener Daten Vorrang.
Bei Fragen oder Bedenken zu diesem AVV kontaktieren Sie bitte [email protected].