Vertragsparteien
zwischen
[Kunde / Verantwortlicher]
[Anschrift]
– nachfolgend „Kunde“ –
und
[Betreiber / Firma wird ergänzt]
[Straße und Hausnummer]
[PLZ Ort]
Deutschland
E-Mail: info@bma-log.de
– nachfolgend „Auftragsverarbeiter“ –
Dieser AVV wird Bestandteil des Vertrags über die Nutzung von BMA Log, sobald er zwischen den Parteien in Textform, elektronisch oder in sonst gesetzlich zulässiger Form vereinbart wird.
1. Gegenstand und Dauer
Der Auftragsverarbeiter stellt dem Kunden BMA Log einschließlich der Webanwendung, BMA Log Go sowie der vereinbarten Infrastruktur- und Unterstützungsleistungen bereit. Dabei verarbeitet der Auftragsverarbeiter personenbezogene Daten im Auftrag des Kunden.
Die Auftragsverarbeitung besteht grundsätzlich für die Dauer des zugrunde liegenden Nutzungsvertrags einschließlich einer vereinbarten Rückgabe-, Export- und Löschphase.
2. Art und Zweck der Verarbeitung
Die Verarbeitung erfolgt ausschließlich zur Bereitstellung der vereinbarten Softwarefunktionen. Dazu können insbesondere gehören:
- Speichern und Bereitstellen von Anlagen-, Kunden- und Prüfdaten,
- Verwalten von Benutzerkonten, Rollen und Anlagenzuordnungen,
- Durchführen und Dokumentieren von Prüf- und Wartungsvorgängen,
- Speichern von Messwerten, Feststellungen, Mängeln, Notizen, Fotos und Unterschriften,
- Erstellen und Archivieren von Prüfberichten und sonstigen Dokumentationen,
- Versenden vom Kunden ausgewählter Berichte,
- Importieren und Verarbeiten technischer Anlagen- und Ereignisdaten,
- Termin- und Kalenderfunktionen, soweit vom Kunden genutzt,
- optionale KI-gestützte Verarbeitung, soweit vom Kunden bzw. berechtigten Benutzer ausgelöst.
3. Kategorien personenbezogener Daten
Abhängig von der Nutzung können insbesondere folgende Datenkategorien verarbeitet werden:
- Stammdaten: Namen, Unternehmenszugehörigkeit, Anschriften und Kontaktdaten,
- Benutzer- und Berechtigungsdaten: E-Mail-Adresse, Benutzerkennung, Rolle, Berechtigungen und Anlagenzuordnung,
- Objekt- und Anlagendaten mit Personenbezug, insbesondere Ansprechpartner und verantwortliche Personen,
- Prüf- und Wartungsdaten einschließlich Technikerzuordnung, Zeitpunkten, Prüfergebnissen, Messwerten und Bemerkungen,
- Mangel- und Feststellungsdaten,
- Fotos und elektronische Unterschriften,
- Dokumente und Dateien, die der Kunde hochlädt,
- Kalender- und Termindaten,
- Kommunikations- und Versanddaten, insbesondere Berichtsempfänger,
- Protokoll- und Sicherheitsdaten.
4. Kategorien betroffener Personen
Betroffene Personen können insbesondere sein:
- Mitarbeiter, Techniker, Administratoren und sonstige Benutzer des Kunden,
- Kunden und Auftraggeber des Kunden,
- Ansprechpartner, Objektverantwortliche und sonstige Kontaktpersonen,
- Empfänger von Prüf- und Wartungsberichten,
- sonstige Personen, deren Daten der Kunde zulässigerweise in hochgeladenen Dokumenten oder Dateien verarbeitet.
5. Weisungsgebundene Verarbeitung
Der Auftragsverarbeiter verarbeitet personenbezogene Daten ausschließlich auf dokumentierte Weisung des Kunden, soweit keine gesetzliche Verpflichtung zu einer anderen Verarbeitung besteht. Der Nutzungsvertrag, dieser AVV, die vom Kunden innerhalb der Software vorgenommenen Einstellungen und berechtigten Benutzeraktionen gelten als dokumentierte Weisungen.
Hält der Auftragsverarbeiter eine Weisung für datenschutzrechtlich unzulässig, weist er den Kunden hierauf hin und kann die betroffene Ausführung bis zur Klärung aussetzen.
6. Vertraulichkeit
Der Auftragsverarbeiter stellt sicher, dass Personen, die Zugang zu personenbezogenen Daten erhalten, zur Vertraulichkeit verpflichtet sind oder einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen und Daten nur im Rahmen ihrer Aufgaben verarbeiten.
7. Technische und organisatorische Maßnahmen
Der Auftragsverarbeiter trifft geeignete technische und organisatorische Maßnahmen, um ein dem Risiko angemessenes Schutzniveau zu gewährleisten. Die für BMA Log vorgesehenen Maßnahmen sind in der öffentlich abrufbaren Anlage Technische und organisatorische Maßnahmen (TOM) beschrieben.
Die Maßnahmen können entsprechend dem Stand der Technik weiterentwickelt werden, sofern das vereinbarte Schutzniveau nicht abgesenkt wird.
8. Unterauftragsverarbeiter
Der Kunde erteilt eine allgemeine Genehmigung für den Einsatz der in der Liste der Unterauftragsverarbeiter genannten Dienstleister.
Beabsichtigt der Auftragsverarbeiter die Hinzuziehung oder Ersetzung eines Unterauftragsverarbeiters, informiert er den Kunden in geeigneter Weise vor dessen Einsatz. Der Kunde kann aus wichtigem datenschutzrechtlichem Grund innerhalb einer angemessenen Frist widersprechen. Können die Parteien keine zumutbare Lösung finden, bleiben die vertraglichen Kündigungsrechte unberührt.
Unterauftragsverarbeiter werden vertraglich zu Datenschutzpflichten verpflichtet, die den Anforderungen des Art. 28 DSGVO entsprechen.
9. Drittlandübermittlungen
Eine Verarbeitung außerhalb des Europäischen Wirtschaftsraums erfolgt nur, soweit die Voraussetzungen der Art. 44 ff. DSGVO erfüllt sind. Als Grundlage kommen insbesondere ein Angemessenheitsbeschluss, anwendbare Standardvertragsklauseln oder andere gesetzlich zulässige Garantien in Betracht.
Der aktuelle Einsatz und die Funktion der Unterauftragsverarbeiter sind in der Unterauftragsverarbeiterliste dokumentiert.
10. Unterstützung bei Betroffenenrechten
Der Auftragsverarbeiter unterstützt den Kunden unter Berücksichtigung der Art der Verarbeitung und der verfügbaren Informationen angemessen bei der Erfüllung von Anträgen betroffener Personen auf Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit und Widerspruch.
Geht ein Antrag unmittelbar beim Auftragsverarbeiter ein und betrifft er ausschließlich Daten, die für den Kunden verarbeitet werden, wird der Antrag grundsätzlich an den Kunden verwiesen oder weitergeleitet, sofern keine gesetzliche Verpflichtung zu einem anderen Vorgehen besteht.
11. Unterstützung bei Datenschutzpflichten
Der Auftragsverarbeiter unterstützt den Kunden im gesetzlich erforderlichen und angemessenen Umfang bei der Sicherheit der Verarbeitung, bei Meldungen und Benachrichtigungen von Datenschutzverletzungen sowie – soweit die konkrete Verarbeitung dies erfordert – bei Datenschutz-Folgenabschätzungen und Konsultationen mit Aufsichtsbehörden.
12. Datenschutzverletzungen
Der Auftragsverarbeiter informiert den Kunden unverzüglich, nachdem ihm eine Verletzung des Schutzes personenbezogener Daten bekannt geworden ist, soweit diese Daten des Kunden betrifft. Die Mitteilung enthält die dem Auftragsverarbeiter zu diesem Zeitpunkt verfügbaren Informationen, die der Kunde für seine gesetzlichen Prüf- und Meldepflichten benötigt. Weitere Erkenntnisse werden, soweit erforderlich, nachgereicht.
13. Nachweise und Kontrollen
Der Auftragsverarbeiter stellt dem Kunden die Informationen zur Verfügung, die erforderlich sind, um die Einhaltung der Pflichten aus Art. 28 DSGVO nachzuweisen.
Kontrollen sollen vorrangig durch geeignete Dokumentationen, Sicherheitsinformationen, Zertifizierungen oder vergleichbare Nachweise erfolgen. Soweit diese nicht ausreichen und eine weitergehende Prüfung gesetzlich erforderlich ist, kann der Kunde nach angemessener Vorankündigung eine verhältnismäßige Prüfung durchführen oder durch einen zur Vertraulichkeit verpflichteten unabhängigen Prüfer durchführen lassen. Betriebs- und Geschäftsgeheimnisse sowie Daten anderer Kunden sind zu schützen.
14. Berichtigung, Löschung und Rückgabe
Während der Vertragslaufzeit kann der Kunde Daten im Rahmen der bereitgestellten Funktionen berichtigen und – soweit vorgesehen – löschen. Weitere Weisungen zur Berichtigung oder Löschung werden im Rahmen der gesetzlichen und technischen Möglichkeiten umgesetzt.
Nach Beendigung des Vertrags stellt der Auftragsverarbeiter dem Kunden für die vereinbarte Dauer die vereinbarten Exportmöglichkeiten zur Verfügung. Anschließend werden personenbezogene Produktivdaten gelöscht oder anonymisiert, soweit keine gesetzliche Pflicht oder ein ausdrücklich zulässiger Grund zur weiteren Aufbewahrung besteht.
Daten in technisch erforderlichen Sicherungs- oder Wiederherstellungssystemen werden mit Ablauf der festgelegten Sicherungszyklen überschrieben oder gelöscht und während dieser Zeit nicht für reguläre Verarbeitungszwecke genutzt.
15. Pflichten des Kunden
Der Kunde ist insbesondere verantwortlich für die Rechtmäßigkeit der Erhebung und Übermittlung der Daten, die Information betroffener Personen, die Festlegung von Berechtigungen und Aufbewahrungsfristen sowie die Erteilung rechtmäßiger Weisungen.
Der Kunde informiert den Auftragsverarbeiter, wenn besondere Kategorien personenbezogener Daten oder sonstige Daten mit außergewöhnlich hohem Schutzbedarf verarbeitet werden sollen, soweit dies für eine angemessene Risikobewertung erforderlich ist.
16. Ansprechpartner
Datenschutzbezogene Mitteilungen an den Auftragsverarbeiter können an info@bma-log.de gerichtet werden. Ein gesonderter Datenschutzkontakt wird ergänzt, sofern ein solcher benannt wird.
17. Rangfolge und Schlussbestimmungen
Bei Widersprüchen zwischen diesem AVV und dem Hauptvertrag gehen die Regelungen dieses AVV hinsichtlich der Auftragsverarbeitung vor. Im Übrigen gelten die Regelungen des Hauptvertrags.
Änderungen dieses AVV bedürfen einer gesetzlich zulässigen dokumentierbaren Form. Dies gilt nicht für rein technische Aktualisierungen der TOM, die das Schutzniveau nicht absenken, oder Aktualisierungen der Unterauftragsverarbeiter nach dem in Ziffer 8 beschriebenen Verfahren.
Anlage 1 – Verarbeitungsdetails
Gegenstand: Bereitstellung und Betrieb von BMA Log und BMA Log Go.
Zweck: Anlagenverwaltung, Prüf- und Wartungsdokumentation, Berichtserstellung, Rechteverwaltung und die jeweils aktivierten Zusatzfunktionen.
Dauer: Laufzeit des Nutzungsvertrags einschließlich vereinbarter Export- und Löschphase.
Datenarten: gemäß Ziffer 3.
Betroffene Personen: gemäß Ziffer 4.
Verarbeitungsvorgänge: Erheben durch Benutzereingabe oder Import, Erfassen, Ordnen, Speichern, Anpassen, Auslesen, Abfragen, Verwenden, Übermitteln auf Benutzerweisung, Bereitstellen, Abgleichen, Einschränken und Löschen.
Anlage 2 – TOM
Die aktuellen technischen und organisatorischen Maßnahmen sind unter /tom dokumentiert und werden bei Vertragsschluss in der jeweils vereinbarten Fassung Bestandteil dieses AVV.
Anlage 3 – Unterauftragsverarbeiter
Die aktuelle Liste ist unter /unterauftragsverarbeiter dokumentiert und wird bei Vertragsschluss in der jeweils vereinbarten Fassung Bestandteil dieses AVV.
AVV-Fassung: September 2026. Vor dem ersten verbindlichen Vertragsabschluss sind die endgültigen Vertragsparteien einzusetzen.