Auftragsbearbeitung / AVV

Stand: · Version: 1.1

Diese Seite erklärt, wann Montrel Personendaten im Auftrag eines Kunden bearbeitet und was eine Auftragsbearbeitungsvereinbarung (AVV/DPA) regelt.

Hinweis: Die Website-Seite ist eine Information. Sie ersetzt nicht die jeweils vereinbarte AVV/DPA. Für Kunden, die eine Auftragsbearbeitung durch Montrel beauftragen, gilt die vertraglich festgelegte Fassung. Bei Widerspruch gilt die Rangfolge gemäss AGB bzw. Einzelvertrag.

Wann ist eine AVV erforderlich?

Soweit Montrel Personendaten im Auftrag des Kunden bearbeitet, erfolgt dies auf Grundlage des anwendbaren Datenschutzrechts und, soweit erforderlich, einer separaten AVV/DPA. Die AVV ist vor Beginn der betreffenden Auftragsbearbeitung abzuschliessen.

Für Bearbeitungen, bei denen Montrel selbst Verantwortlicher ist (zum Beispiel Betrieb der Website montrel.org oder eigene Vertragsverwaltung), gilt die AVV nicht. Dafür gilt die Datenschutzerklärung.

Was regelt die AVV?

Die AVV von Montrel (Fassung v1.1) regelt insbesondere:

Gegenstand und Zweck

Die Auftragsbearbeitung betrifft die im Einzelvertrag vereinbarte SaaS-, ICT-, Plattform-, Projekt-, Beratungs-, Support- oder sonstige Leistung. Zwecke umfassen Bereitstellung, Betrieb, Administration, Support, Wartung und Sicherheit der vereinbarten Leistung.

Rollen und Weisungen

Der Kunde ist für Zwecke und rechtliche Zulässigkeit der Bearbeitung verantwortlich. Montrel bearbeitet die Personendaten als Auftragsbearbeiter nach dokumentierten Weisungen des Kunden. Weisungen ergeben sich insbesondere aus Vertrag, Leistungsbeschreibung, Kundenkonfiguration oder dokumentierten Support-Anweisungen.

Kategorien personenbezogener Daten

Je nach Leistung können insbesondere Stamm-, Kontakt-, Benutzer-, Organisations-, Buchungs-, Nutzungs-, Kommunikations-, Support-, Protokoll-, Sicherheits- und vom Kunden gespeicherte Inhaltsdaten bearbeitet werden. Besonders schützenswerte Personendaten nur, wenn vom Kunden vorgesehen oder ausdrücklich vereinbart und für die Leistung erforderlich.

Vertraulichkeit und Zugriffe

Personen mit Zugriff werden zur Vertraulichkeit verpflichtet, soweit keine gleichwertige gesetzliche Pflicht besteht. Zugriffe bleiben auf das für Erbringung, Administration, Support, Wartung oder Sicherheit Erforderliche beschränkt.

Sicherheitsmassnahmen

Montrel gewährleistet eine dem Risiko angemessene Datensicherheit. Die Mindestmassnahmen sind in den aktuellen TOMs beschrieben. Einzelne technische Massnahmen dürfen weiterentwickelt oder ersetzt werden, sofern das geschuldete Schutzniveau und die gesetzlichen Anforderungen eingehalten werden.

Subprozessoren

Der Kunde genehmigt die Beauftragung der in der aktuellen Subprozessorenliste aufgeführten Subprozessoren. Geplante neue oder wesentlich geänderte Subprozessoren werden angekündigt. Der Kunde kann innerhalb von 14 Tagen aus konkreten datenschutzrechtlichen Gründen widersprechen. Details zum Verfahren stehen in der Subprozessorenliste und der vereinbarten AVV.

Unterstützung bei Betroffenenrechten

Montrel unterstützt den Kunden angemessen bei Auskunfts-, Berichtigungs-, Löschungs- und sonstigen Betroffenenbegehren, soweit sie die Auftragsbearbeitung betreffen. Der Kunde bleibt für die rechtliche Beurteilung und Beantwortung verantwortlich.

Datenschutzverletzungen

Montrel informiert den Kunden ohne unangemessene Verzögerung über eine festgestellte Verletzung der Datensicherheit, welche die im Auftrag bearbeiteten Personendaten betrifft. Die Information erfolgt auch dann, wenn die rechtliche Risikobeurteilung oder eine allfällige Meldepflicht des Kunden noch nicht abschliessend beurteilt werden kann. Montrel unterstützt bei gesetzlichen Melde- und Informationspflichten.

Audits und Nachweise

Auf angemessene Anfrage stellt Montrel geeignete Nachweise bereit (insbesondere TOMs, relevante Richtlinien, Prüfberichte oder vergleichbare Dokumentation). Vor-Ort-Audits nur, wenn gesetzlich verlangt, konkrete erhebliche Zweifel bestehen oder andere Nachweise nicht ausreichen. Angemessene Kosten eines vom Kunden verlangten Audits trägt der Kunde; bei einer von Montrel zu vertretenden erheblichen Datenschutzverletzung trägt Montrel die angemessenen notwendigen Kosten.

Rückgabe, Export und Löschung

Es gilt Ziff. 20 der AGB: Export innerhalb von 30 Tagen nach Vertragsende, soweit technisch verfügbar. Nach Ablauf der Exportfrist löscht Montrel die betreffenden Personendaten, soweit keine gesetzlichen Aufbewahrungspflichten oder technisch erforderlichen Backup-Fristen entgegenstehen.

Subprozessoren

Aktuelle Übersicht: Subprozessoren

Vertragsdokument

Für Kunden, die eine Auftragsbearbeitung durch Montrel beauftragen, gilt die jeweils vereinbarte AVV/DPA in der vertraglich festgelegten Fassung.

Kontakt Datenschutz: privacy@montrel.org


Datenschutz · TOMs · Subprozessoren · Trust Center