Diese Seite erklärt, wann Montrel Personendaten im Auftrag eines Kunden bearbeitet und was eine Auftragsbearbeitungsvereinbarung (AVV/DPA) regelt.
Hinweis: Die Website-Seite ist eine Information. Sie ersetzt nicht die jeweils vereinbarte AVV/DPA. Für Kunden, die eine Auftragsbearbeitung durch Montrel beauftragen, gilt die vertraglich festgelegte Fassung. Bei Widerspruch gilt die Rangfolge gemäss AGB bzw. Einzelvertrag.
Wann ist eine AVV erforderlich?
Soweit Montrel Personendaten im Auftrag des Kunden bearbeitet, erfolgt dies auf Grundlage des anwendbaren Datenschutzrechts und, soweit erforderlich, einer separaten AVV/DPA. Die AVV ist vor Beginn der betreffenden Auftragsbearbeitung abzuschliessen.
Für Bearbeitungen, bei denen Montrel selbst Verantwortlicher ist (zum Beispiel Betrieb der Website montrel.org oder eigene Vertragsverwaltung), gilt die AVV nicht. Dafür gilt die Datenschutzerklärung.
Was regelt die AVV?
Die AVV von Montrel (Fassung v1.1) regelt insbesondere:
Gegenstand und Zweck
Die Auftragsbearbeitung betrifft die im Einzelvertrag vereinbarte SaaS-, ICT-, Plattform-, Projekt-, Beratungs-, Support- oder sonstige Leistung. Zwecke umfassen Bereitstellung, Betrieb, Administration, Support, Wartung und Sicherheit der vereinbarten Leistung.
Rollen und Weisungen
Der Kunde ist für Zwecke und rechtliche Zulässigkeit der Bearbeitung verantwortlich. Montrel bearbeitet die Personendaten als Auftragsbearbeiter nach dokumentierten Weisungen des Kunden. Weisungen ergeben sich insbesondere aus Vertrag, Leistungsbeschreibung, Kundenkonfiguration oder dokumentierten Support-Anweisungen.
Kategorien personenbezogener Daten
Je nach Leistung können insbesondere Stamm-, Kontakt-, Benutzer-, Organisations-, Buchungs-, Nutzungs-, Kommunikations-, Support-, Protokoll-, Sicherheits- und vom Kunden gespeicherte Inhaltsdaten bearbeitet werden. Besonders schützenswerte Personendaten nur, wenn vom Kunden vorgesehen oder ausdrücklich vereinbart und für die Leistung erforderlich.
Vertraulichkeit und Zugriffe
Personen mit Zugriff werden zur Vertraulichkeit verpflichtet, soweit keine gleichwertige gesetzliche Pflicht besteht. Zugriffe bleiben auf das für Erbringung, Administration, Support, Wartung oder Sicherheit Erforderliche beschränkt.
Sicherheitsmassnahmen
Montrel gewährleistet eine dem Risiko angemessene Datensicherheit. Die Mindestmassnahmen sind in den aktuellen TOMs beschrieben. Einzelne technische Massnahmen dürfen weiterentwickelt oder ersetzt werden, sofern das geschuldete Schutzniveau und die gesetzlichen Anforderungen eingehalten werden.
Subprozessoren
Der Kunde genehmigt die Beauftragung der in der aktuellen Subprozessorenliste aufgeführten Subprozessoren. Geplante neue oder wesentlich geänderte Subprozessoren werden angekündigt. Der Kunde kann innerhalb von 14 Tagen aus konkreten datenschutzrechtlichen Gründen widersprechen. Details zum Verfahren stehen in der Subprozessorenliste und der vereinbarten AVV.
Unterstützung bei Betroffenenrechten
Montrel unterstützt den Kunden angemessen bei Auskunfts-, Berichtigungs-, Löschungs- und sonstigen Betroffenenbegehren, soweit sie die Auftragsbearbeitung betreffen. Der Kunde bleibt für die rechtliche Beurteilung und Beantwortung verantwortlich.
Datenschutzverletzungen
Montrel informiert den Kunden ohne unangemessene Verzögerung über eine festgestellte Verletzung der Datensicherheit, welche die im Auftrag bearbeiteten Personendaten betrifft. Die Information erfolgt auch dann, wenn die rechtliche Risikobeurteilung oder eine allfällige Meldepflicht des Kunden noch nicht abschliessend beurteilt werden kann. Montrel unterstützt bei gesetzlichen Melde- und Informationspflichten.
Audits und Nachweise
Auf angemessene Anfrage stellt Montrel geeignete Nachweise bereit (insbesondere TOMs, relevante Richtlinien, Prüfberichte oder vergleichbare Dokumentation). Vor-Ort-Audits nur, wenn gesetzlich verlangt, konkrete erhebliche Zweifel bestehen oder andere Nachweise nicht ausreichen. Angemessene Kosten eines vom Kunden verlangten Audits trägt der Kunde; bei einer von Montrel zu vertretenden erheblichen Datenschutzverletzung trägt Montrel die angemessenen notwendigen Kosten.
Rückgabe, Export und Löschung
Es gilt Ziff. 20 der AGB: Export innerhalb von 30 Tagen nach Vertragsende, soweit technisch verfügbar. Nach Ablauf der Exportfrist löscht Montrel die betreffenden Personendaten, soweit keine gesetzlichen Aufbewahrungspflichten oder technisch erforderlichen Backup-Fristen entgegenstehen.
Subprozessoren
Aktuelle Übersicht: Subprozessoren
Vertragsdokument
Für Kunden, die eine Auftragsbearbeitung durch Montrel beauftragen, gilt die jeweils vereinbarte AVV/DPA in der vertraglich festgelegten Fassung.
Kontakt Datenschutz: privacy@montrel.org
