AXPA-Symbol

Auftragsverarbeitungsvertrag

Zuletzt aktualisiert: 10. September 2026

Dieser Auftragsverarbeitungsvertrag (der „Vertrag“ oder „AVV“) regelt die Verarbeitung personenbezogener Daten, die AXPA Systems S.L.U. im Auftrag ihrer Kunden bei der Erbringung der Dienste der Plattform durchführt. Er wird auf Grundlage von Artikel 28 der Verordnung (EU) 2016/679 (DSGVO) geschlossen und ist wesentlicher Bestandteil der Nutzungsbedingungen, deren Klausel 23 ausdrücklich auf ihn verweist. Er gilt automatisch ab dem Zeitpunkt, zu dem der Kunde personenbezogene Daten Dritter in die Plattform einbringt, ohne dass es einer zusätzlichen Unterzeichnung bedarf. Ein Kunde, der ein unterzeichnetes Exemplar benötigt oder den Vertrag in seine eigene Compliance-Dokumentation aufnehmen muss, kann dieses beim Datenschutzbeauftragten unter admin@axpa.app anfordern.

1. Gegenstand, Parteien und Vorrang

Gegenstand dieses Vertrags ist die Regelung der Bedingungen, unter denen AXPA Systems S.L.U. (NIF B26941039, mit Sitz in CR. Baños de Arteixo, 33, 15008, A Coruña, Spanien; nachfolgend „AXPA“ oder der „Auftragsverarbeiter“) personenbezogene Daten im Auftrag der Kundenorganisation verarbeitet, die die Plattform nutzt (nachfolgend der „Kunde“ oder der „Verantwortliche“). Der Vertrag gilt für alle Dienste, die aufgrund der Nutzungsbedingungen sowie jedes Vertrags, jeder Bestellung oder jedes Abonnements erbracht werden, die diese einbeziehen. Bei Widersprüchen zwischen diesem Vertrag und den Nutzungsbedingungen in Bezug auf den Schutz personenbezogener Daten, die im Auftrag des Kunden verarbeitet werden, hat dieser Vertrag Vorrang; im Übrigen bleiben die Nutzungsbedingungen vollumfänglich in Kraft. Haben der Kunde und AXPA einen ausgehandelten und von beiden Parteien unterzeichneten Auftragsverarbeitungsvertrag geschlossen, hat jener Vorrang vor diesem.

2. Rolle der Parteien und ausgenommene Verarbeitungen

AXPA handelt als AUFTRAGSVERARBEITER in Bezug auf die personenbezogenen Daten Dritter, die der Kunde, seine Mitglieder oder seine Integrationen im Rahmen ihrer Tätigkeit in die Plattform einbringen: Piloten und Personal der Organisation, Kontaktdaten der Endkunden des Kunden, Flugaufzeichnungen und Telemetriedaten, die identifizierbaren Personen zugeordnet sind, Unterlagen zu Berechtigungen und Schulungen sowie alle sonstigen Inhalte, die der Kunde speichern möchte. Der Kunde ist der Verantwortliche für diese Daten und gewährleistet, dass er über eine gültige Rechtsgrundlage für ihre Verarbeitung verfügt und die betroffenen Personen informiert hat. Dagegen handelt AXPA als EIGENSTÄNDIGER VERANTWORTLICHER in Bezug auf die Daten des Kontos, die Abrechnung, die Sicherheit der Plattform, den Support, die Produktanalyse und die kommerzielle Kommunikation; diese Verarbeitungen fallen NICHT in den Anwendungsbereich dieses Vertrags und unterliegen der Datenschutzerklärung. Diese Unterscheidung ist keine bloße Formalität: Sie bestimmt, welche Verarbeitungen der Kunde anweisen kann und welche nicht.

3. Dauer der Auftragsverarbeitung

Die Auftragsverarbeitung beginnt mit dem ersten Einbringen personenbezogener Daten Dritter in die Plattform durch den Kunden und erstreckt sich über die gesamte Laufzeit des Vertragsverhältnisses zuzüglich der in Klausel 26 der Nutzungsbedingungen vorgesehenen Kulanz- und Aufbewahrungsfrist. Die Beendigung des Hauptvertrags bewirkt die Beendigung dieses Vertrags, unbeschadet der Pflichten, die ihrer Natur nach fortbestehen müssen, insbesondere der Vertraulichkeit und der Pflichten aus Klausel 13.

4. Dokumentierte Weisungen des Verantwortlichen

AXPA verarbeitet die personenbezogenen Daten ausschließlich auf dokumentierte Weisung des Kunden, auch in Bezug auf Übermittlungen in Drittländer, sofern AXPA nicht durch das Recht der Union oder eines Mitgliedstaats zu einer anderen Verarbeitung verpflichtet ist; in einem solchen Fall teilt AXPA dem Kunden diese rechtlichen Anforderungen vorab mit, sofern das betreffende Recht eine solche Mitteilung nicht wegen eines wichtigen öffentlichen Interesses verbietet. Dokumentierte Weisungen des Kunden sind: dieser Vertrag, die Nutzungsbedingungen, die Konfiguration, die der Kunde in der Plattform vornimmt, und die Art, wie er deren Funktionen nutzt, sowie jede zusätzliche Weisung, die er schriftlich an den Datenschutzbeauftragten richtet. AXPA informiert den Kunden, wenn eine Weisung ihrer Auffassung nach gegen die DSGVO oder andere Datenschutzbestimmungen verstößt, und kann ihre Ausführung aussetzen, bis der Kunde sie bestätigt, ändert oder zurückzieht.

5. Allgemeine Pflichten des Auftragsverarbeiters

AXPA verpflichtet sich, (a) die Daten ausschließlich für die Zwecke des vertraglich vereinbarten Dienstes und niemals für eigene Zwecke zu verarbeiten; (b) die personenbezogenen Daten des Kunden NICHT zum Trainieren, Feinabstimmen oder Bewerten von Modellen der künstlichen Intelligenz, Algorithmen oder Funktionen und auch nicht zu statistischen Zwecken oder zur Produktverbesserung zu verwenden, es sei denn, der Kunde hat ausdrücklich, gesondert und widerruflich eingewilligt, im Einklang mit Klausel 22 der Nutzungsbedingungen; (c) die Daten nicht an Dritte weiterzugeben, außer an die Unterauftragsverarbeiter nach Klausel 8, auf Weisung des Kunden oder aufgrund einer gesetzlichen Pflicht; (d) ein schriftliches Verzeichnis aller Kategorien von im Auftrag des Kunden durchgeführten Tätigkeiten der Verarbeitung gemäß Artikel 30 Absatz 2 DSGVO zu führen; und (e) eine Anlaufstelle für Datenschutzfragen zu benennen und zu unterhalten, nämlich den in Klausel 18 genannten Datenschutzbeauftragten.

6. Vertraulichkeit des befugten Personals

AXPA gewährleistet, dass sich die zur Verarbeitung personenbezogener Daten im Auftrag des Kunden befugten Personen ausdrücklich und schriftlich zur Vertraulichkeit verpflichtet haben oder einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen und dass diese Pflicht nach Beendigung ihres Verhältnisses zu AXPA fortbesteht. Der Zugriff wird nach dem Prinzip der minimalen Rechtevergabe und dem Need-to-know-Prinzip gewährt, ist auf das Personal beschränkt, das ihn zur Erbringung des Dienstes oder des Supports benötigt, und wird entzogen, sobald dieser Bedarf entfällt. AXPA gewährleistet zudem, dass dieses Personal die erforderliche Schulung im Bereich Datenschutz erhalten hat.

7. Sicherheit der Verarbeitung

Unter Berücksichtigung des Stands der Technik, der Implementierungskosten und der Art, des Umfangs, der Umstände und der Zwecke der Verarbeitung sowie der unterschiedlichen Eintrittswahrscheinlichkeit und Schwere des Risikos für die Rechte und Freiheiten natürlicher Personen trifft AXPA die nach Artikel 32 DSGVO erforderlichen geeigneten technischen und organisatorischen Maßnahmen. Diese Maßnahmen sind in ANHANG II dieses Vertrags beschrieben. AXPA kann sie aktualisieren, um technische Verbesserungen aufzunehmen, darf das Gesamtsicherheitsniveau während der Laufzeit des Vertrags jedoch NICHT absenken. Der Kunde erkennt an, dass die von ihm selbst kontrollierte Konfiguration (Verwaltung von Mitgliedern und Rollen, Umfang der Organisationseinheiten, Geräte- und Sitzungsrichtlinie sowie die Inhalte, die er hochlädt) Teil der Gesamtsicherheit ist und in seiner Verantwortung liegt.

8. Unterauftragsverarbeiter und allgemeine Genehmigung

Der Kunde erteilt AXPA eine ALLGEMEINE SCHRIFTLICHE GENEHMIGUNG im Sinne von Artikel 28 Absatz 2 DSGVO zur Inanspruchnahme der in ANHANG III dieses Vertrags aufgeführten Unterauftragsverarbeiter. AXPA erlegt jedem Unterauftragsverarbeiter im Wege eines Vertrags dieselben Datenschutzpflichten auf, die hier festgelegt sind, und haftet gegenüber dem Kunden in vollem Umfang dafür, dass der Unterauftragsverarbeiter seinen Pflichten nachkommt. Beabsichtigt AXPA, einen neuen Unterauftragsverarbeiter hinzuzuziehen oder einen bestehenden zu ersetzen, teilt AXPA dies dem Kunden mindestens DREISSIG (30) KALENDERTAGE im Voraus durch Aktualisierung von Anhang III und einen Hinweis in der Plattform oder per E-Mail mit. Innerhalb dieser Frist kann der Kunde aus berechtigten und dokumentierten datenschutzbezogenen Gründen Einspruch erheben; finden die Parteien keine Lösung, kann der Kunde den betroffenen Teil des Dienstes ohne Vertragsstrafe kündigen und hat Anspruch auf anteilige Erstattung für den nicht genutzten Zeitraum.

9. Übermittlungen in Drittländer

Die Verarbeitung erfolgt grundsätzlich innerhalb des Europäischen Wirtschaftsraums: Die Rechenleistung wird in der Region Frankfurt bereitgestellt, und die Datenbanken und der Objektspeicher befinden sich in der europäischen Region der jeweiligen Anbieter. Einige Anbieter sind jedoch Gesellschaften mit Sitz außerhalb des EWR, deren Personal zu Support-, Entwicklungs- und Sicherheitszwecken aus der Ferne auf diese Systeme zugreifen kann, was eine Übermittlung in ein Drittland darstellt. Jede Übermittlung stützt sich auf einen Mechanismus nach Kapitel V DSGVO, der in ANHANG III für jeden Anbieter einzeln angegeben ist: den für das Bestimmungsland geltenden Angemessenheitsbeschluss (Artikel 45), das EU-US-Datenschutzrahmenwerk (Data Privacy Framework) oder die mit dem Durchführungsbeschluss (EU) 2021/914 genehmigten Standardvertragsklauseln (Artikel 46 Absatz 2 Buchstabe c), gegebenenfalls ergänzt durch zusätzliche Maßnahmen. AXPA nimmt keine anderen als die vorgesehenen Übermittlungen ohne vorherige Weisung oder Genehmigung des Kunden vor.

10. Unterstützung bei der Wahrnehmung der Rechte betroffener Personen

AXPA unterstützt den Kunden angesichts der Art der Verarbeitung und mit geeigneten technischen und organisatorischen Maßnahmen bei der Erfüllung seiner Pflicht, Anträge auf Wahrnehmung der Rechte auf Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit und Widerspruch sowie des Rechts, keiner automatisierten Entscheidung unterworfen zu werden, zu beantworten. Die Plattform verfügt über Self-Service-Funktionen (Einsicht, Bearbeitung, Export und Löschung von Datensätzen), mit denen der Kunde den Großteil dieser Anträge selbst bearbeiten kann. Richtet eine betroffene Person ihren Antrag an AXPA statt an den Kunden, beantwortet AXPA ihn nicht eigenständig, sondern leitet ihn unverzüglich und in jedem Fall innerhalb von FÜNF (5) WERKTAGEN nach Eingang an den Kunden weiter.

11. Unterstützung bei Sicherheit, Datenschutz-Folgenabschätzungen und vorheriger Konsultation

AXPA unterstützt den Kunden in angemessenem Umfang unter Berücksichtigung der Art der Verarbeitung und der ihr zur Verfügung stehenden Informationen bei der Einhaltung der Pflichten aus den Artikeln 32 bis 36 DSGVO: Sicherheit der Verarbeitung, Meldung von Verletzungen des Schutzes personenbezogener Daten an die Aufsichtsbehörde und Benachrichtigung der betroffenen Personen, Datenschutz-Folgenabschätzungen und vorherige Konsultation der Aufsichtsbehörde. Diese Unterstützung erfolgt ohne zusätzliche Kosten, soweit sie in der Bereitstellung bereits erstellter Unterlagen oder von Informationen über die Sicherheitsmaßnahmen besteht; Unterstützung, die spezifische Entwicklungen oder einen außergewöhnlichen Aufwand erfordert, kann nach vorheriger Mitteilung und Zustimmung des Kunden zu den jeweils geltenden Sätzen in Rechnung gestellt werden.

12. Verletzungen des Schutzes personenbezogener Daten

AXPA meldet dem Kunden jede Verletzung des Schutzes der in seinem Auftrag verarbeiteten personenbezogenen Daten UNVERZÜGLICH, nachdem ihr die Verletzung bekannt wurde, und in jedem Fall innerhalb von ACHTUNDVIERZIG (48) STUNDEN, per E-Mail an die Kontaktadresse des Inhabers der Organisation und durch einen Hinweis in der Plattform. Die Meldung beschreibt die Art der Verletzung, die Kategorien und die ungefähre Zahl der betroffenen Personen und Datensätze, die wahrscheinlichen Folgen, die ergriffenen oder vorgeschlagenen Maßnahmen zur Behebung der Verletzung und zur Abmilderung ihrer Auswirkungen sowie die Kontaktdaten des Datenschutzbeauftragten. Können nicht alle Informationen gleichzeitig bereitgestellt werden, werden sie unverzüglich schrittweise zur Verfügung gestellt. Es obliegt dem KUNDEN als Verantwortlichem, über die Meldung an die Aufsichtsbehörde und die Benachrichtigung der betroffenen Personen zu entscheiden und diese vorzunehmen; AXPA nimmt sie nicht in seinem Namen vor, es sei denn auf ausdrückliche Weisung.

13. Rückgabe oder Löschung der Daten bei Beendigung

Nach Abschluss der Erbringung der Dienste löscht AXPA nach Wahl des Kunden die in seinem Auftrag verarbeiteten personenbezogenen Daten oder gibt sie ihm zurück und löscht die vorhandenen Kopien, sofern nicht nach dem Recht der Union oder eines Mitgliedstaats eine Verpflichtung zu ihrer Speicherung besteht. Der Kunde kann die Rückgabeoption jederzeit ausüben, solange der Dienst aktiv ist und während der anschließenden Kulanzfrist, indem er die Exportfunktionen der Plattform nutzt oder beim Datenschutzbeauftragten einen Datenauszug anfordert; nach Ablauf dieser Frist nimmt AXPA die Löschung gemäß Klausel 26 der Nutzungsbedingungen vor. Sicherungskopien werden in den regulären Rotationszyklen des Datenbankanbieters überschrieben: Während dieses Zeitraums sind die Daten gesperrt und werden keiner anderen Verarbeitung als ihrer Speicherung unterzogen.

14. Audits und Bereitstellung von Informationen

AXPA stellt dem Kunden alle erforderlichen Informationen zum Nachweis der Einhaltung der Pflichten aus Artikel 28 DSGVO zur Verfügung und ermöglicht Audits, einschließlich Inspektionen, die vom Kunden oder einem von ihm beauftragten Prüfer durchgeführt werden, und trägt zu diesen bei. Der Kunde muss das Audit mindestens DREISSIG (30) KALENDERTAGE im Voraus ankündigen, es auf einmal pro Kalenderjahr beschränken (außer bei einer nachgewiesenen Sicherheitsverletzung oder auf Verlangen einer Aufsichtsbehörde; in diesen Fällen gilt diese Beschränkung nicht), es während der Geschäftszeiten und ohne Störung des Betriebs durchführen und den Prüfer zur Vertraulichkeit verpflichten. Der Prüfer darf kein Wettbewerber von AXPA sein. AXPA kann dem Verlangen durch Vorlage gültiger Zertifizierungen, Auditberichte Dritter oder ausgefüllter Sicherheitsfragebögen nachkommen, sofern diese dem Gegenstand des Audits in angemessener Weise entsprechen. Die Kosten des Audits trägt der Kunde, es sei denn, das Audit deckt einen wesentlichen, AXPA zurechenbaren Verstoß auf.

15. Pflichten des Verantwortlichen

Der Kunde gewährleistet, dass (a) die von ihm angewiesene Verarbeitung auf einer gültigen Rechtsgrundlage beruht und die Grundsätze des Artikels 5 DSGVO, insbesondere die Datenminimierung, einhält; (b) er die betroffenen Personen gemäß den Artikeln 13 und 14 informiert und, soweit erforderlich, ihre Einwilligung eingeholt hat; (c) seine Weisungen rechtmäßig sind und AXPA nicht zu einem Verstoß gegen geltendes Recht verpflichten; (d) er das Verzeichnis der Mitglieder seiner Organisation und ihrer Berechtigungen aktuell hält und nicht mehr benötigte Zugänge unverzüglich widerruft; und (e) er ohne vorherige schriftliche Vereinbarung mit AXPA keine besonderen Kategorien von Daten nach Artikel 9 und keine Daten über strafrechtliche Verurteilungen und Straftaten nach Artikel 10 in die Plattform einbringt, da die Plattform für deren Verarbeitung weder ausgelegt noch dimensioniert ist.

16. Haftung

Jede Partei haftet für Schäden, die durch eine gegen die DSGVO verstoßende Verarbeitung verursacht werden, nach Maßgabe von Artikel 82. Die Haftung von AXPA aus diesem Vertrag unterliegt denselben Haftungshöchstgrenzen und Ausschlüssen, die in Klausel 29 der Nutzungsbedingungen vereinbart sind, sofern das anwendbare Recht eine solche Beschränkung nicht ausschließt, und unbeschadet der Haftung gegenüber den betroffenen Personen oder den Aufsichtsbehörden, die sich nach der DSGVO richtet. Der Kunde stellt AXPA von Ansprüchen frei, die sich aus dem Fehlen einer Rechtsgrundlage, einer fehlenden Information der betroffenen Personen oder der Rechtswidrigkeit seiner Weisungen ergeben.

17. Laufzeit, Änderung und Beendigung

Dieser Vertrag tritt mit Beginn der Auftragsverarbeitung in Kraft und bleibt für die Dauer der Verarbeitung gültig. AXPA kann ihn ändern, um ihn an Änderungen der Rechtslage, an Entscheidungen oder Leitlinien der Aufsichtsbehörden oder an Änderungen der Architektur des Dienstes anzupassen, indem AXPA die aktualisierte Fassung mit neuem Datum unter derselben Adresse veröffentlicht und dem Kunden dies mitteilt. Änderungen, die die Garantien des Kunden wesentlich einschränken, berechtigen ihn, den betroffenen Teil des Dienstes innerhalb von dreißig Tagen nach der Mitteilung ohne Vertragsstrafe zu kündigen. Die Aktualisierung von Anhang III richtet sich nach dem besonderen Verfahren der Klausel 8.

18. Anwendbares Recht, Aufsichtsbehörde und Kontakt

Dieser Vertrag unterliegt spanischem Recht und der Verordnung (EU) 2016/679; für Streitigkeiten sind die in Klausel 37 der Nutzungsbedingungen vorgesehenen Gerichte zuständig. Die für AXPA zuständige Aufsichtsbehörde ist die Agencia Española de Protección de Datos (www.aepd.es), unbeschadet der für den Kunden zuständigen Behörde. Alle Mitteilungen zu diesem Vertrag (Anforderung eines unterzeichneten Exemplars, zusätzliche Weisungen, Einspruch gegen einen Unterauftragsverarbeiter, Auditanfragen und Meldungen) sind an den Datenschutzbeauftragten von AXPA Systems S.L.U., Pablo Menéndez-Ponte Alonso, unter admin@axpa.app zu richten.

Anhang I – Beschreibung der Verarbeitung

Beschreibung der Elemente der im Auftrag des Kunden durchgeführten Verarbeitung im Sinne von Artikel 28 Absatz 3 DSGVO und von Abschnitt B des Anhangs I der Standardvertragsklauseln.

Kategorien betroffener Personen
Personal des Kunden mit Zugang zur Plattform (Inhaber, Organisationsadministratoren, Piloten und Beobachter); Piloten und Einsatzpersonal, deren Daten und Berechtigungen der Kunde erfasst, auch wenn sie keinen Zugang zur Plattform haben; Kontaktpersonen der Endkunden des Kunden und seiner Lieferanten; Teilnehmer und Ausbilder bei Schulungsorganisationen; sowie gelegentlich identifizierbare Dritte, die in den Unterlagen oder Medien erscheinen können, die der Kunde einem Einsatz beifügt.
Kategorien personenbezogener Daten
Identifikations- und Kontaktdaten (Vor- und Nachname, E-Mail-Adresse, Telefonnummer, Land); berufliche Daten (Organisation, Organisationseinheit, Rolle, Berechtigungen, Fluglizenzen und -berechtigungen, Schulungen und deren Ablaufdaten); Einsatzdaten (Flugaufzeichnungen und Flugbahnen, Telemetrie, Vorfälle, Wartung und Reservierungen, die der ausführenden Person zugeordnet werden können); technische und Verbindungsdaten (IP-Adresse, Geräte- und Sitzungskennungen, Zugriffsprotokolle); sowie vom Kunden bereitgestellte freie Inhalte (Unterlagen, Notizen und angehängte Dateien).
Besondere Kategorien von Daten
KEINE. Die Plattform ist nicht für die Verarbeitung besonderer Kategorien nach Artikel 9 DSGVO oder von Daten nach Artikel 10 ausgelegt, und der Kunde verpflichtet sich gemäß Klausel 15(e), solche Daten nicht einzubringen. Rechnet der Kunde damit, sie zu benötigen (zum Beispiel flugmedizinische Tauglichkeitszeugnisse, aus denen Gesundheitsdaten hervorgehen), muss er dies vorab schriftlich mit AXPA vereinbaren.
Art und Zweck der Verarbeitung
Erheben, Erfassen, Ordnen, Speichern, Abfragen, Auslesen, Abgleichen, Verknüpfen, Einschränken, Löschen und Vernichten sowie die Berechnungen der betrieblichen Durchführbarkeitsanalyse, jeweils ausschließlich zu dem Zweck, dem Kunden die in seinem Abonnement vorgesehenen Dienste für Flugplanung, Flotten- und Personalverwaltung, Durchführbarkeitsanalyse, Betriebsdokumentation und Schulung zu erbringen.
Dauer der Verarbeitung
Für die Laufzeit des Abonnements des Kunden zuzüglich der Kulanz- und Aufbewahrungsfrist nach Klausel 26 der Nutzungsbedingungen und in jedem Fall bis zur Rückgabe oder Löschung gemäß Klausel 13 dieses Vertrags.
Häufigkeit der Verarbeitung
Fortlaufend, solange der Kunde die Plattform nutzt.

Anhang II – Technische und organisatorische Maßnahmen

Von AXPA gemäß Artikel 32 DSGVO getroffene Maßnahmen. Die Beschreibung entspricht der tatsächlichen Architektur der Plattform und wird bei deren Änderung aktualisiert, ohne dass das Gesamtsicherheitsniveau während der Laufzeit des Vertrags abgesenkt werden darf.

  • Verschlüsselung bei der Übertragung: Die gesamte Kommunikation mit der Plattform erfolgt über HTTPS mit TLS. Es wird kein unverschlüsselter Zugangspunkt angeboten.
  • Verschlüsselung im Ruhezustand: Die Datenbank und der Objektspeicher verwenden die von ihren jeweiligen Anbietern verwaltete Verschlüsselung. Passwörter werden niemals im Klartext gespeichert, sondern als gesalzener kryptografischer Hash.
  • Mandantentrennung: Jeder Datensatz ist einer Organisation zugeordnet, und die Zugriffsregeln der Datenschicht filtern bei jeder Abfrage nach dieser, sodass die Trennung nicht davon abhängt, dass die Oberfläche die Daten ausblendet, sondern davon, dass die Abfrage sie nicht zurückgibt.
  • Granulare Zugriffskontrolle: Das Autorisierungsmodell beruht auf Berechtigungen je Funktionsbereich, nicht auf einer Rollenhierarchie, mit Systemrollen und eigenen Rollen jeder Organisation. Organisationen mit interner Hierarchie können jedes Mitglied zusätzlich auf seine Einheit oder seinen Teilbaum beschränken.
  • Verstärkte Authentifizierung: Unterstützung eines zweiten Faktors und föderierter Identitäten. Der Zugang zum Administrationsbereich der Plattform ist auf globale Administratoren beschränkt und setzt zwingend einen zweiten Faktor voraus, der nicht umgangen werden kann.
  • Sitzungs- und Geräteverwaltung: Sitzungen laufen ab, werden einzeln protokolliert und können aus der Ferne widerrufen werden. Die Zahl der Geräte und gleichzeitigen Sitzungen ist je Tarif begrenzt, was die Auswirkungen kompromittierter Zugangsdaten eingrenzt.
  • Ratenbegrenzung an sensiblen Zugangspunkten (Authentifizierung, Verifizierung und Einmalcodes), um Brute-Force- und Enumerationsangriffe einzudämmen.
  • Automatisierte statische Sicherheitsprüfung, die als Qualitätsschranke sowohl in das Code-Review als auch in den Produktions-Build integriert ist: Ein kritischer oder hoher Befund stoppt das Deployment, bevor es die Datenbank erreicht.
  • Nachvollziehbarkeit: Protokollierung von E-Mail-Versand, aktiven Sitzungen und Ereignissen im Lebenszyklus des Kontos, die aufbewahrt werden, um die Untersuchung eines Vorfalls zu ermöglichen.
  • Vom Datenbankanbieter verwaltete Datensicherung und Wiederherstellung, mit Point-in-Time-Wiederherstellung innerhalb des Aufbewahrungszeitraums seines Tarifs.
  • Datenminimierung und Zwecktrennung: Die Inhalte des Kunden werden ohne ausdrückliche und gesonderte Einwilligung weder zum Trainieren von Modellen noch zur Produktverbesserung verwendet, gemäß Klausel 5(b).
  • Organisatorische Maßnahmen: Zugriff nach dem Prinzip der minimalen Rechtevergabe, schriftliche Vertraulichkeitsverpflichtung des befugten Personals, Datenschutzschulungen und Benennung eines Datenschutzbeauftragten als zentrale Anlaufstelle.

Anhang III – Genehmigte Unterauftragsverarbeiter

Liste der Unterauftragsverarbeiter, die der Kunde gemäß Klausel 8 allgemein genehmigt. Jede Aufnahme oder Ersetzung wird dreißig Kalendertage im Voraus mitgeteilt und eröffnet das in dieser Klausel vorgesehene Einspruchsrecht.

DienstUnternehmenZweckOrt der VerarbeitungÜbermittlungsmechanismus
VercelVercel Inc.Hosting und Betrieb der WebanwendungEuropäische Union (Frankfurt), mit Fernzugriff für den Support aus den Vereinigten StaatenEU-US-Datenschutzrahmenwerk + SVK als Rückfallebene
NeonNeon Inc.Verwaltete Datenbank, in der die Daten der Organisation gespeichert sindEuropäische Union (Frankfurt), mit Fernzugriff für den Support aus den Vereinigten StaatenEU-US-Datenschutzrahmenwerk + SVK als Rückfallebene
Amazon Web ServicesAmazon Web Services EMEA SARLDateispeicherung, Bereitstellung von Kartendaten und Verarbeitung von Offline-DownloadsEuropäische Union (Frankfurt)Standardvertragsklauseln (Beschluss EU 2021/914)
ResendResend, Inc.Versand der transaktionalen E-Mails der PlattformVereinigte StaatenEU-US-Datenschutzrahmenwerk + SVK als Rückfallebene
Firebase Cloud MessagingGoogle Ireland Ltd.Zustellung von Push-Benachrichtigungen an MobilgeräteIrland, mit Zugriff aus den Vereinigten StaatenEU-US-Datenschutzrahmenwerk + SVK als Rückfallebene
Hetzner CloudHetzner Online GmbHEmpfang und Verteilung der Live-Telemetrie der verbundenen Fernsteuerungen (eigener MQTT-Server, gehostet bei Hetzner)DeutschlandVerarbeitung im EWR – keine Übermittlung in ein Drittland

Die Anbieter des CRM, der Produktanalyse und der Werbemessung sind in diesem Anhang nicht aufgeführt, da sie keine Daten im Auftrag des Kunden verarbeiten: Bei diesen Verarbeitungen handelt AXPA als Verantwortlicher für eigene Daten, und darüber wird in der Datenschutzerklärung informiert. Dieser Anhang umfasst ausschließlich die Kette der Unterauftragsverarbeitung.