Allgemeine Geschäftsbedingungen (AGB) der VorFina GmbH inklusive Vertrag zur Auftragsverarbeitung (AVV) und Technisch-Organisatorischen Maßnahmen (TOM)
Diese Allgemeinen Geschäftsbedingungen gelten für sämtliche von der Vorfina GmbH, Aidenbachstraße 30, 81379 München (nachstehend „Lizenzgeber“ genannt) mit Unternehmern in Ausübung ihrer selbständigen beruflichen oder gewerblichen Tätigkeit (nachstehend „Lizenznehmer“ genannt) geschlossene Verträge über die Nutzung von Software (nachstehend „Lizenzierung“ genannt). Abweichende Geschäftsbedingungen des Lizenznehmers gelten nur, wenn und soweit sie vom Lizenzgeber ausdrücklich in Textform anerkannt werden.
1. Zustandekommen und Gegenstand des Vertrages
1.1. Verträge nach Maßgabe dieser Geschäftsbedingungen kommen zustande, indem der Lizenznehmer in die vom Lizenzgeber im Internetportal www.vorfina.de dafür vorgesehenen Formulare die ihn als Vertragspartner kennzeichnenden Informationen eingibt und das von ihm gewünschte Programm des Lizenzgebers und die gewünschte Dauer des Vertrages auswählt. Diese Angaben des Lizenznehmers stellen ein Angebot zum Abschluss eines Lizenzvertrages nach Maßgabe dieser Geschäftsbedingungen dar. Es wird durch den Lizenzgeber dadurch angenommen, dass er dem Kunden eine Bestätigungsmail an die vom Kunden angegebene E-Mail Adresse zusendet.
1.2. Vertragsgegenstand ist die Lizenzierung von Software gegen Zahlung einer laufenden Lizenzmiete. Der Lizenzgeber räumt dem Lizenznehmer für die Dauer des durch den Lizenznehmer über das Internetportal www.vorfina.de ausgewählten Zeitraums ein einfaches Nutzungsrecht an den durch den Lizenznehmer ausgewählten Software Programmen ein (nachstehend „Software“ genannt). Die Programme des Lizenzgebers werden als Software as a Service über einen Webbrowser bereitgestellt (nachstehend zusammenfassend Software genannt). Der Lizenzgeber wird die Software während der Dauer des Vertrages warten und pflegen. Hierzu gehören neben einer Aktualisierung der Inhalte in Form von Updates auch die Beseitigung von Fehlern (Bugfixes). Dem Lizenzgeber bleibt vorbehalten, im Zuge dieser Maßnahmen auch einzelne Inhalte und Funktionalitäten der Software aufzuheben, einzuschränken oder durch neue Inhalte und Funktionalitäten zu ersetzen, sofern hierdurch die berechtigten Interessen des Lizenznehmers nicht unzumutbar beeinträchtigt werden.
1.3. Die Software wird vom Lizenzgeber auf geeigneter Hardware bereitgehalten und so in das Internet eingespeist, dass sie von berechtigten Nutzern mit handelsüblichen Browsern genutzt werden kann. Der Lizenzgeber gewährleistet an allen 7 Wochentagen in der Zeit von 07:00 – 22:00 Uhr eine Verfügbarkeit der Software von mindestens 97 % p.a. Die zentrale Hotline des Lizenzgebers für technische Störungen ist außerhalb der gesetzlichen Feiertage im Bundesland Bayern unter der Telefonnummer 089-38156677-2 Montag bis Freitag in der Zeit von 08.30 – 17.30 Uhr erreichbar.
2. Inhalt des Nutzungsrechtes
2.1. Die Software und die in sie integrierten Datenbanken sind urheberrechtlich geschützt und unterliegen dem Schutz der §§ 69 a ff. UrhG bzw. §§ 4 Abs. 2, 87 a ff. UrhG. Das Urheberrecht und das Datenbankherstellerrecht sowie alle davon abgeleiteten Nutzungs- und Leistungsschutzrechte stehen dem Lizenzgeber als Hersteller der Software und der in sie integrierten Datenbanken ausschließlich zu. Soweit in der Software geschützte Leistungen anderer Anbieter enthalten sind, bleiben deren Rechte unberührt.
2.2. Das dem Lizenznehmer eingeräumte Nutzungsrecht ist nicht ausschließlich, nicht übertragbar und nach Maßgabe der nachfolgenden Bedingungen beschränkt. Es endet mit Beendigung dieses Vertrages automatisch, ohne dass es einer zusätzlichen Rechtshandlung bedarf.
2.3. Die Nutzung der Software ist den vom Lizenzgeber durch Vergabe persönlicher Zugangsdaten freigeschalteten Personen (berechtigten Nutzern) vorbehalten. Die Zugangsdaten sind an die bei der Buchung oder Einrichtung hinterlegte E-Mail-Adresse gebunden, personengebunden und grundsätzlich nicht übertragbar. Die gemeinsame Nutzung von Zugangsdaten durch mehrere Personen (Account-Sharing) ist unzulässig. Eigene Rechte der Nutzer gegenüber dem Lizenzgeber entstehen aus der Vergabe der Zugangsdaten und der Freischaltung nicht. Die Vergabe von Zugangsdaten ist auf Angehörige des folgenden Nutzerkreises beschränkt:
- Mitarbeiter des Lizenznehmers (Mitarbeiter im Sinne der Bestimmung sind neben im Rahmen eines Arbeitsverhältnisses beschäftigten Personen auch Organmitglieder, freie Mitarbeiter sowie im Ausschließlichkeitsverhältnis tätige Handelsvertreter und Handelsmakler.)
2.4. Die Benennung der freizuschaltenden Nutzer obliegt dem Lizenznehmer. Der Lizenznehmer erwirbt die Lizenzen für die gewünschten Einzelprogramme oder das Komplettpaket VorFina Flat direkt über die Website des Lizenzgebers. Eine eigenständige Verwaltung oder Neuverteilung der Lizenzen durch den Lizenznehmer über ein Kunden-Administrationsinterface ist nicht vorgesehen. Scheidet ein berechtigter Nutzer aus oder ändert sich die interne Zuständigkeit beim Lizenznehmer, kann dieser die Umschreibung der entsprechenden Lizenz auf einen anderen berechtigten Mitarbeiter beim Support des Lizenzgebers in Textform (z. B. per E-Mail) beantragen. Der Lizenzgeber wird die Umschreibung der Zugangsberechtigung inklusive der im Account gespeicherten Daten des Lizenznehmers daraufhin vornehmen. Der Lizenznehmer steht gegenüber dem Lizenzgeber dafür ein, dass sämtliche von ihm benannten Personen (auch im Falle einer Umschreibung) dem in Ziffer 2.3 genannten Nutzerkreis angehören.
2.5. Die Software darf nur im Rahmen eines bestimmungsgemäßen Gebrauchs genutzt werden. Bestimmungsgemäßer Gebrauch ist die zu eigenen Zwecken erfolgende einzelfallbezogene Beratung eines bestimmten Versicherungsnehmers oder -interessenten. Ein über einen einzelfallbezogenen Gebrauch hinausgehendes Abrufen, Ausdrucken, Sammeln, Archivieren und Speichern der über die Software abrufbaren Inhalte sowie der Einsatz von Programmen, die automatisiert Inhalte aus der Software abrufen, sind unzulässig.
3. Mitwirkungspflichten des Lizenznehmers
3.1. Die Nutzung der Software erfolgt mittels eines handelsüblichen Webbrowsers über eine Internetverbindung und erfordert zur Identifikation und Authentifikation die Eingabe der dem Benutzer zugewiesenen Zugangsdaten. Der Lizenznehmer ist selbst dafür verantwortlich, dass bei ihm und den von ihm benannten Nutzern die technischen Voraussetzungen für den Zugang geschaffen und aufrechterhalten werden, insbesondere hinsichtlich der eingesetzten Hardware und Betriebssystemsoftware, der Verbindung zum Internet und einer kompatiblen Browsersoftware. Bei Vertragsschluss setzt die Nutzung der Software folgende Systemumgebung voraus:
- Internetverbindung mit mindestens 6 MBit/s im Download und 300 KBit/s im Upload
- Ein gängiger, marktüblicher Webbrowser in einer vom Hersteller jeweils aktuell unterstützten Version (z. B. Google Chrome, Mozilla Firefox, Apple Safari oder Microsoft Edge)
- Aktivierung von JavaScript sowie Zulassung technisch notwendiger Cookies
- Internetfähiges Endgerät (z. B. PC, Mac, Tablet) mit einem vom jeweiligen Browserhersteller unterstützten Betriebssystem (z. B. Windows, macOS, iOS, Android)
- Empfohlene Mindest Bildschirmauflösung von 1280 x 720 Bildpunkten (mindestens 1024 x 768 Bildpunkte)
3.2. Im Falle der Weiterentwicklung der Software und sonstiger technischer Komponenten durch Lizenzgeber obliegt es dem Lizenznehmer, die in seinem Bereich notwendigen Anpassungen nach entsprechender Information von Lizenzgeber vorzunehmen. Änderungen der Systemvoraussetzungen durch Lizenzgeber sind nur unter Beachtung einer angemessenen Ankündigungsfrist zulässig und nur, soweit sie dem Lizenznehmer zumutbar sind.
3.3. Soweit die ordnungsgemäße Nutzbarkeit der von Lizenzgeber erbrachten Leistungen voraussetzt, dass bei den von dem Lizenznehmer eingesetzten Rechnern bestimmte Einstellungen vorgenommen werden, wie beispielsweise die Akzeptanz von Cookies oder die Aktivierung von Java Script etc., obliegt es dem Lizenznehmer, die entsprechenden Einstellungen vorzunehmen. Für später erforderliche Änderungen dieser Einstellungen gilt Ziffer 3.2 entsprechend.
4. Vergütung
4.1. Der Lizenznehmer verpflichtet sich, an Lizenzgeber als Gegenleistung für die Einräumung des Nutzungsrechtes eine monatliche oder jährliche Lizenzmiete zu zahlen. Die Höhe dieser Vergütungsbestandteile ergibt sich aus den bei Vertragsschluss auf dem Internetportal www.vorfina.de aktuell veröffentlichten Preisen. Die bis zum nächsten ordentlichen Kündigungstermin geschuldete Lizenzmiete wird jeweils im Voraus fällig und ist zum ersten Mal unmittelbar nach Zustandekommen des Vertrages und sodann erneut am Beginn jeder weiteren Zahlungsperiode über den vom Lizenznehmer bei Vertragsschluss ausgewählten Zahlungsweg zu zahlen. Der Lizenzgeber bietet derzeit die Zahlungswege Kreditkarte, PayPal oder SEPA-Lastschrift an.
4.2. Die Kosten für Wartung, Aktualisierung sowie die telefonische Service-Hotline („First Level Support“) sind in der Lizenzmiete enthalten. Weitergehende Vergütungsansprüche bestehen nur, wenn die Parteien dies ausdrücklich vereinbart haben.
4.3. Gegenüber den Vergütungsansprüchen von Lizenzgeber ist eine Aufrechnung oder Zurückbehaltung oder eine Rückbuchung von geleisteten elektronischen Zahlungen wie z.B. Kreditkarte oder SEPA Lastschrift nur mit rechtskräftig festgestellten oder unstreitigen Gegenansprüchen zulässig. Die Ausübung eines Zurückbehaltungsrechts setzt darüber hinaus voraus, dass die rechtskräftig festgestellten oder unstreitigen Gegenansprüche des Lizenznehmers ebenfalls auf diesem Vertrag beruhen.
4.4. Gerät der Lizenznehmer für zwei aufeinanderfolgende Termine mit der Entrichtung der Lizenzmiete oder eines nicht unerheblichen Teils der Lizenzmiete in Rückstand oder gerät er in einem Zeitraum, der sich über mehr als einen Termin erstreckt, mit der Entrichtung der Miete in Höhe eines Betrages in Rückstand, der die Lizenzmiete für einen Monat erreicht, ist Lizenzgeber berechtigt, die von Lizenzgeber nach diesem Vertrag geschuldeten Leistungen zurückzubehalten und die Nutzungsmöglichkeit des Lizenznehmers einzuschränken oder zu sperren. Die Vergütungsansprüche von Lizenzgeber, insbesondere der Anspruch auf Zahlung der laufenden Lizenzmiete, bleiben von einer solchen Zurückbehaltung unberührt. Der Lizenznehmer ist seinerseits berechtigt, ein von Lizenzgeber ausgeübtes Zurückbehaltungsrecht gemäß § 273 Abs. 3 BGB durch Sicherheitsleistung abzuwenden. Das Recht von Lizenzgeber, den Vertrag wegen des Zahlungsrückstands außerordentlich und fristlos zu kündigen, bleibt unberührt.
5. Gewährleistung
5.1. Der Lizenzgeber gewährleistet vorbehaltlich der nachfolgenden Bestimmungen nach Maßgabe der mietrechtlichen Gewährleistungsvorschriften des Bürgerlichen Gesetzbuches, dass die Software frei von Sachmängeln ist. Ein Sachmangel liegt vor, wenn die Software nicht die vertraglich geschuldete Beschaffenheit und Verfügbarkeit aufweist und dadurch die Tauglichkeit zum vertragsgemäßen Gebrauch aufgehoben oder gemindert ist.
5.2. Die Gewährleistung ist ausgeschlossen, wenn die Gebrauchstauglichkeit der Software durch das Vorhandensein der Mängel nur unwesentlich beeinträchtigt wird. Dem Lizenznehmer ist bekannt, dass Software und Datenbanken in Folge ihrer Komplexität technisch nicht fehlerfrei erstellt werden können und nicht jeder technische Fehler einen Fehler bzw. Mangel im Rechtssinne darstellt.
5.3. Lizenzgeber übernimmt weiter keine Gewähr für die Verfügbarkeit und Funktionstüchtigkeit der an die Software angebundenen hard- und softwaretechnischen Komponenten Dritter, insbesondere der Schnittstellen, Rechenkerne von Versicherungsunternehmen und angebundenen Makler Pools, es sei denn, deren Nicht-Verfügbarkeit oder Funktionsuntüchtigkeit wird durch Fehler der Software oder eine fehlerhafte Anbindung der Software durch Lizenzgeber verursacht.
5.4. Die Gewährleistung erfolgt durch Fehlerbeseitigung. Ist eine Fehlerbeseitigung innerhalb einer angemessenen Frist nicht möglich, so kann der Lizenznehmer anteilige Minderung verlangen. Bei wiederholten erheblichen Mängeln kann der Lizenznehmer den Vertrag darüber hinaus fristlos kündigen, sofern die dazu erforderlichen gesetzlichen Voraussetzungen vorliegen.
5.5. Aussagen und Erläuterungen zu der Software in Werbematerialien sowie auf der Website von Lizenzgeber verstehen sich ausschließlich als Beschreibung der Beschaffenheit und nicht als Garantie oder Zusicherung einer Eigenschaft. Aussagen zum Leistungsgegenstand stellen nur dann Garantien oder Zusicherungen im Rechtssinne dar, wenn sie in Textform erfolgen und ausdrücklich und wörtlich als „Garantie“ oder „Zusicherung“ gekennzeichnet sind.
6. Haftung
6.1. Ansprüche des Lizenznehmers auf Schadenersatz richten sich ohne Rücksicht auf die Rechtsnatur des Anspruchs nach dieser Haftungsklausel.
6.2. Lizenzgeber haftet unbeschränkt:
- bei Vorsatz oder grober Fahrlässigkeit
- für die Verletzung von Leben, Leib oder Gesundheit
- nach den Vorschriften des Produkthaftungsgesetzes
- im Umfang einer von Lizenzgeber übernommenen Garantie
6.3. Für leichte Fahrlässigkeit haftet Lizenzgeber nur, sofern eine Pflicht verletzt wird, deren Einhaltung für die Erreichung des Vertragszweckes von besonderer Bedeutung ist (Kardinalpflicht). Kardinalpflichten sind die Pflichten, deren Erfüllung die ordnungsgemäße Durchführung des Vertrages erst ermöglichen und auf die der Lizenznehmer regelmäßig vertraut und auch vertrauen darf. Der Höhe nach ist eine solche Haftung von Lizenzgeber auf den typischerweise vorhersehbaren Schaden beschränkt, höchstens jedoch je Schadenfall die 12-fache monatliche Lizenzmiete und, unabhängig von der Zahl der Schadenfälle, höchstens die 60-fache monatlichen Lizenzmiete je Kalenderjahr, in dem der Schaden eingetreten ist. Der Durchschnitt der Lizenzmiete bemisst sich nach dem Durchschnitt der Lizenzmiete aus den letzten drei dem Schadensmonat vorangegangenen Kalendermonaten.
6.4. Eine weitergehende Haftung von Lizenzgeber besteht nicht. Insbesondere besteht keine verschuldensunabhängige Haftung von Lizenzgeber für anfängliche Mängel oder für leichte Fahrlässigkeit, sofern nicht eine Kardinalpflicht verletzt ist.
6.5. Lizenzgeber haftet nicht für die Richtigkeit und Vollständigkeit der Inhalte der Software, wenn sie bei der Auswahl und Pflege der Inhalte die üblicherweise zu erwartende Sorgfalt angewendet oder diese von Dritten, insbesondere Versicherungsunternehmen und Maklerpools, erhalten hat. Dasselbe gilt für die Aktualität der Inhalte, hinsichtlich derer Lizenzgeber nur für eine sorgfältige fortlaufende Pflege einzustehen hat. Der Lizenznehmer ist selbst dafür verantwortlich, die von der Software zur Verfügung gestellten Inhalte auf Übereinstimmung mit den jeweils maßgeblichen einschlägigen Versicherungsbedingungen zu überprüfen.
6.6. Die vorstehenden Haftungsbeschränkungen gelten auch für die persönliche Haftung der Mitarbeiter, Vertreter und Organe von Lizenzgeber.
7. Datenschutz und Datenverarbeitung
7.1. Lizenzgeber verpflichtet sich, alle nach den geltenden Datenschutzvorschriften erforderlichen Datenschutz- und Datensicherungsmaßnahmen zu treffen. Der Lizenznehmer wird darauf hingewiesen, dass Lizenzgeber die Nutzungsdaten in maschinenlesbarer Form speichert und im Rahmen der Zweckbestimmung des Vertragsverhältnisses verarbeitet. Alle Daten werden vertraulich behandelt.
7.2. Werden von Lizenzgeber personenbezogene Daten im Auftrag des Lizenznehmers erhoben, verarbeitet oder genutzt, erfolgt dies im Rahmen der Weisungen des Lizenznehmers (Auftragsverarbeitung). Lizenzgeber trägt dafür Sorge, dass alle Auftragsdaten im Rahmen der getroffenen Vereinbarungen verarbeitet werden und trifft insbesondere die erforderlichen technischen und organisatorischen Maßnahmen zur Herbeiführung einer rationellen Verarbeitung und zur Sicherung der Daten vor Verlust, Verfälschung oder unbefugtem Zugriff. Die Einzelheiten der Auftragsverarbeitung werden in dem als Anlage beigefügten Vertrag zur Auftragsverarbeitung (AVV) gem. Art. 28 DSGVO geregelt. Mit Abschluss dieses Lizenzvertrages und Akzeptanz dieser Allgemeinen Geschäftsbedingungen schließt der Lizenznehmer den beigefügten AVV nebst der Anlage zu den Technischen und Organisatorischen Maßnahmen (TOM) automatisch mit ab. Einer separaten Unterschrift des AVV bedarf es nicht.
7.3. Lizenzgeber wird dem Lizenznehmer nach Beendigung des Vertrages auf sein Verlangen und seine Kosten sämtliche für ihn im Zuge der Vertragserfüllung gespeicherte Daten in einer maschinell zu verarbeitenden Form per elektronischer Übermittlung oder in sonstiger geeigneter Form zur Verfügung stellen. Lizenzgeber ist berechtigt, einen kostendeckenden Vorschuss zu fordern. Verlangt der Lizenznehmer seine Daten innerhalb einer Frist von drei Monaten nach Beendigung des Vertrages nicht zurück oder verweigert er die Übernahme der insoweit entstehenden Kosten, ist Lizenzgeber berechtigt, die Daten nach Ablauf einer Frist von einem weiteren Monat nach Zugang einer in Textform zu übermittelnden Ankündigung von Lizenzgeber, dass die Daten im Falle eines unterbleibenden Herausgabeverlangens oder bei Nicht-Übernahme der Kosten gelöscht werden, zu löschen. Ein Anspruch auf Herausgabe der im Zuge der Vertragserfüllung gespeicherten Daten vor Beendigung des Vertrages besteht nur, wenn die Parteien dies ausdrücklich in Textform vereinbart haben.
8. Laufzeit, Kündigung
8.1. Der nach diesen Geschäftsbedingungen zustande gekommene Vertrag beginnt, sobald die erste vom Lizenznehmer zu zahlende Lizenzmiete beim Lizenzgeber eingegangen ist und wird auf unbestimmte Zeit geschlossen. Der Vertrag kann bei jährlicher Zahlungsweise von beiden Seiten jederzeit unter Wahrung einer Frist von einem Monat zum Ende eines Vertragsjahres und bei monatlicher Zahlung von beiden Seiten jederzeit unter Wahrung einer Frist von einem Monat zum Ende eines Kalendermonats gekündigt werden.
8.2. Das Recht zur außerordentlichen Kündigung aus wichtigem Grund bleibt unberührt.
8.3. Eine Kündigung bedarf der Textform. Alternativ kann der Vertrag über das VorFina Portal in den Einstellungen elektronisch gekündigt werden.
9. Schlussbestimmungen
9.1. Änderungen oder Ergänzungen dieser Geschäftsbedingungen bedürfen zu ihrer Wirksamkeit der Textform, ebenso die Aufhebung des Textformerfordernisses.
9.2. Erfüllungsort für Streitigkeiten aus diesem Vertrag ist der Sitz des Lizenzgebers.
9.3. Sollten einzelne Bestimmungen dieser Geschäftsbedingungen ganz oder teilweise unwirksam sein oder werden, so wird die Wirksamkeit der übrigen Bestimmungen hiervon nicht berührt. Beide Parteien verpflichten sich, die unwirksame Bestimmung durch eine solche rechtswirksame ersetzen, die ihrem Inhalt nach der unwirksamen Bestimmung am nächsten kommt. Sinngemäß dasselbe gilt im Fall auftretender Lücken.
9.4. Der Lizenzgeber ist berechtigt, diese Geschäftsbedingungen mit einer Ankündigungsfrist von sechs Wochen in Textform zu ändern. Die Änderung gilt als vom Lizenznehmer genehmigt, wenn dieser nicht innerhalb der Frist von sechs Wochen nach Zugang der Ankündigung in Textform widerspricht. Der Lizenzgeber wird den Lizenznehmer in der Ankündigung ausdrücklich auf diese Folge hinweisen.
Vertrag zur Auftragsverarbeitung gemäß Art. 28 DS-GVO nebst Anlage Technische und organisatorische Maßnahmen
Vorbemerkung
Diese Vereinbarung konkretisiert die datenschutzrechtlichen Verpflichtungen der Vertragsparteien. Sie findet Anwendung auf alle Tätigkeiten, die mit der Durchführung von Aufträgen im Rahmen des zwischen den Parteien bestehenden Lizenzvertrages (nachstehend „Leistungsvereinbarung“ genannt) in Zusammenhang stehen, bei denen Mitarbeiter von VorFina (nachstehend „Auftragnehmer“ genannt) mit personenbezogenen Daten der Lizenznehmerin (nachstehend „Auftraggeber“ genannt) oder deren Kunden in Berührung kommen können. Die vertraglichen Verpflichtungen der Parteien im Übrigen bleiben unberührt.
1. Gegenstand der Vereinbarung
Gegenstand der Vereinbarung ist die Zusammenarbeit der Parteien im Rahmen der Leistungsvereinbarung. Der Auftragnehmer bietet Beratungssoftware für Versicherungs- und Finanzdienstleister an und stellt diese ihrem Lizenznehmer als Software as a Service zur Nutzung über das Internet zur Verfügung. Ein bestimmungsgemäßer Gebrauch der Beratungssoftware ist damit verbunden, dass die Lizenznehmer personenbezogene Daten der von Ihnen in den Bereichen Versicherungen und Finanzanlagen beratenen Personen eingeben und diese in der Software abgespeichert und vom Auftraggeber verarbeitet werden. Näheres hierzu regelt die zugrundeliegende Leistungsvereinbarung.
Der Auftragnehmer hat nach der zugrundeliegenden Leistungsvereinbarung die Wartung und Pflege der vom Auftragnehmer angebotenen Softwareprodukte übernommen. Dies umfasst neben einer Behebung von Softwarefehlern unter anderem auch die Berichtigung von Daten.
2. Konkretisierung der Auftragsinhalte
2.1 Art und Zweck der vorgesehenen Verarbeitung von Daten
Art und Zweck der Verarbeitung personenbezogener Daten durch den Auftragnehmer für den Auftraggeber sind konkret beschrieben in der zwischen den Parteien bestehenden Leistungsvereinbarung.
Die Erbringung der vertraglich vereinbarten Datenverarbeitung findet ausschließlich in einem Mitgliedsstaat der Europäischen Union oder in einem anderen Vertragsstaat des Abkommens über den Europäischen Wirtschaftsraum statt.
Jede Verlagerung in ein Drittland bedarf der vorherigen Zustimmung des Auftraggebers und darf nur erfolgen, wenn die besonderen Voraussetzungen der Art. 44 ff. DS-GVO erfüllt sind.
2.2 Art der Daten
Gegenstand der Verarbeitung personenbezogener Daten sind folgende Datenarten/-kategorien (Aufzählung/Beschreibung der Datenkategorien):
- Personenstammdaten
- Kommunikationsdaten (z.B. Telefon, E-Mail)
- Vertragsstammdaten (Vertragsbeziehung, Produkt- bzw. Vertragsinteresse)
- Kundenhistorie
- Vertragsabrechnungs- und Zahlungsdaten
- Planungs- und Steuerungsdaten
- Auskunftsangaben (von Dritten, z. B. Auskunfteien, oder aus öffentlichen Verzeichnissen)
- Gesundheitsdaten
- Biometrische Daten
- Daten zu Immobiliendaten
- Finanzdaten (wie z.B. Einkommen und Verbindlichkeiten)
- Konfession
- Finanz und Versicherungsanlagen
- Kunden Wünsche und Ziele (allgemein und ans Finanzkonzept)
- Beschäftigten Daten
2.3 Kategorien betroffener Personen
Die Kategorien der durch die Verarbeitung betroffenen Personen umfassen:
- Versicherungsnehmer
- Interessenten
- Familienangehörige von Versicherungsnehmern und Interessenten
- Sonstige mitversicherte Personen
- Beschäftigte
- Versicherungsvermittler
3. Technisch-organisatorische Maßnahmen
Der Auftragnehmer hat die Umsetzung der im Vorfeld der Auftragsvergabe dargelegten und erforderlichen technischen und organisatorischen Maßnahmen vor Beginn der Verarbeitung, insbesondere hinsichtlich der konkreten Auftragsdurchführung zu dokumentieren und dem Auftraggeber zur Prüfung zu übergeben. Bei Akzeptanz durch den Auftraggeber werden die dokumentierten Maßnahmen Grundlage des Auftrags. Soweit die Prüfung/ein Audit des Auftraggebers einen Anpassungsbedarf ergibt, ist dieser einvernehmlich umzusetzen. Die technischen und organisatorischen Maßnahmen unterliegen dem technischen Fortschritt und der Weiterentwicklung. Insoweit ist es dem Auftragnehmer gestattet, alternative adäquate Maßnahmen umzusetzen. Dabei darf das Sicherheitsniveau der festgelegten Maßnahmen nicht unterschritten werden. Wesentliche Änderungen sind zu dokumentieren.
4. Berichtigung, Einschränkung und Löschung von Daten
Der Auftragnehmer darf die Daten, die im Auftrag verarbeitet werden, nicht eigenmächtig sondern nur nach dokumentierter Weisung des Auftraggebers berichtigen, löschen oder deren Verarbeitung einschränken. Soweit eine betroffene Person sich diesbezüglich unmittelbar an den Auftragnehmer wendet, wird der Auftragnehmer dieses Ersuchen unverzüglich an den Auftraggeber weiterleiten.
Soweit die nach der Leistungsvereinbarung Gegenstand der Leistungen des Auftragnehmers sind, sind Löschkonzept, Recht auf Vergessenwerden, Berichtigung, Datenportabilität und Auskunft nach dokumentierter Weisung des Auftraggebers unmittelbar durch den Auftragnehmer sicherzustellen.
5. Qualitätssicherung und sonstige Pflichten des Auftragnehmers
Der Auftragnehmer hat zusätzlich zu der Einhaltung der Regelungen dieses Auftrags gesetzliche Pflichten gem. Art. 28 bis 33 DS-GVO; insofern gewährleistet er insbesondere die Einhaltung folgender Vorgaben:
- Schriftliche Bestellung eines Datenschutzbeauftragten, der seine Tätigkeit gem. Art. 38 und 39 DS-GVO ausübt. Die Kontaktdaten des Datenschutzbeauftragten werden dem Auftraggeber zum Zwecke der direkten Kontaktaufnahme mitgeteilt. Ein Wechsel des Datenschutzbeauftragten wird dem Auftraggeber unverzüglich mitgeteilt.
- Die Wahrung der Vertraulichkeit gem. Art. 28 Abs. 3 Satz 2. lit. b, 29, 32 Abs. 4 DS-GVO. Der Auftragnehmer setzt bei der Durchführung der Arbeiten nur Beschäftigte ein, die auf die Vertraulichkeit verpflichtet und zuvor mit den für sie relevanten Bestimmungen zum Datenschutz vertraut gemacht wurden. Der Auftragnehmer und jede dem Auftragnehmer unterstellte Person, die Zugang zu personenbezogenen Daten hat, dürfen diese Daten ausschließlich entsprechend der Weisung des Auftraggebers verarbeiten einschließlich der in diesem Vertrag eingeräumten Befugnisse, es sei denn, dass sie gesetzlich zur Verarbeitung verpflichtet sind.
- Der Auftragnehmer verarbeitet im Rahmen des Auftrages u.a. Daten, die in den Anwendungsbereich von § 203 Strafgesetzbuch (StGB) fallen (im Folgenden „Geheimnisschutzdaten“) und wirkt insoweit an der beruflichen Tätigkeit eines Berufsgeheimnisträgers mit. Der Auftragnehmer verpflichtet sich, über Geheimnisschutzdaten Stillschweigen zu bewahren und sich nur insoweit Kenntnis von diesen Daten zu verschaffen, wie dies zur Erfüllung der ihm zugewiesenen Aufgaben unbedingt erforderlich ist.
- Der Auftraggeber hat den Auftragnehmer darauf hingewiesen, dass Personen, die an der beruflichen Tätigkeit eines Berufsgeheimnisträgers mitwirken, sich nach § 203 Abs. 4 S. 1 StGB strafbar machen, wenn sie unbefugt ein fremdes Geheimnis offenbaren, das ihnen bei der Ausübung oder bei Gelegenheit ihrer Tätigkeit bekannt geworden ist. Zudem macht sich eine mitwirkende Person nach § 203 Abs. 4 S. 2 StGB strafbar, sollte sie sich einer weiteren mitwirkenden Person bedienen, die ihrerseits unbefugt ein fremdes, ihr bei der Ausübung oder bei Gelegenheit ihrer Tätigkeit bekannt gewordenes Geheimnis offenbart, und nicht dafür Sorge getragen hat, dass diese zur Geheimhaltung verpflichtet wurde.
- Der Auftragnehmer wird diejenigen Mitarbeiter und Unterauftragnehmer, die bestimmungsgemäß mit Geheimnisschutzdaten des Berufsgeheimnisträgers in Berührung kommen oder bei denen dies nicht auszuschließen ist, zur Vertraulichkeit hinsichtlich der Geheimnisschutzdaten verpflichten und über die mögliche Strafbarkeit nach § 203 Abs. 4 StGB belehren.
- Die Umsetzung und Einhaltung aller für diesen Auftrag erforderlichen technischen und organisatorischen Maßnahmen gem. Art. 28 Abs. 3 Satz 2 lit. c, 32 DS-GVO [Einzelheiten in Anlage Technische und organisatorische Maßnahmen].
- Der Auftraggeber und der Auftragnehmer arbeiten auf Anfrage mit der Aufsichtsbehörde bei der Erfüllung ihrer Aufgaben zusammen.
- Die unverzügliche Information des Auftraggebers über Kontrollhandlungen und Maßnahmen der Aufsichtsbehörde, soweit sie sich auf diesen Auftrag beziehen. Dies gilt auch, soweit eine zuständige Behörde im Rahmen eines Ordnungswidrigkeits- oder Strafverfahrens in Bezug auf die Verarbeitung personenbezogener Daten bei der Auftragsverarbeitung beim Auftragnehmer ermittelt.
- Soweit der Auftraggeber seinerseits eine Kontrolle der Aufsichtsbehörde, einem Ordnungswidrigkeits- oder Strafverfahren, dem Haftungsanspruch einer betroffenen Person oder eines Dritten oder einem anderen Anspruch im Zusammenhang mit der Auftragsverarbeitung beim Auftragnehmer ausgesetzt ist, hat ihn der Auftragnehmer nach besten Kräften zu unterstützen.
- Der Auftragnehmer kontrolliert regelmäßig die internen Prozesse sowie die technischen und organisatorischen Maßnahmen, um zu gewährleisten, dass die Verarbeitung in seinem Verantwortungsbereich im Einklang mit den Anforderungen des geltenden Datenschutzrechts erfolgt und der Schutz der Rechte der betroffenen Person gewährleistet wird.
- Nachweisbarkeit der getroffenen technischen und organisatorischen Maßnahmen gegenüber dem Auftraggeber im Rahmen seiner Kontrollbefugnisse nach Ziffer 7 dieses Vertrages.
6. Unterauftragsverhältnisse
6.1 Als Unterauftragsverhältnisse im Sinne dieser Regelung sind solche Dienstleistungen zu verstehen, die sich unmittelbar auf die Erbringung der Hauptleistung beziehen. Nicht hierzu gehören Nebenleistungen, die der Auftragnehmer z. B. als Telekommunikationsleistungen, Post-/Transportdienstleistungen, Wartung und Benutzerservice oder die Entsorgung von Datenträgern sowie sonstige Maßnahmen zur Sicherstellung der Vertraulichkeit, Verfügbarkeit, Integrität und Belastbarkeit der Hard- und Software von Datenverarbeitungsanlagen in Anspruch nimmt. Der Auftragnehmer ist jedoch verpflichtet, zur Gewährleistung des Datenschutzes und der Datensicherheit der Daten des Auftraggebers auch bei ausgelagerten Nebenleistungen angemessene und gesetzeskonforme vertragliche Vereinbarungen sowie Kontrollmaßnahmen zu ergreifen.
6.2 Der Auftraggeber stimmt der Beauftragung der in der Anlage „Liste der Unterauftragnehmer“ aufgeführten Unterauftragnehmer unter der Bedingung einer vertraglichen Vereinbarung nach Maßgabe des Art. 28 Abs. 2 – 4 DS-GVO zu.
Die Auslagerung auf weitere Unterauftragnehmer oder der Wechsel eines bestehenden Unterauftragnehmers sind zulässig, soweit:
- der Auftragnehmer eine solche Auslagerung auf Unterauftragnehmer dem Auftraggeber schriftlich oder in Textform anzeigt und
- eine vertragliche Vereinbarung nach Maßgabe des Art. 28 Abs. 2 – 4 DS-GVO zugrunde gelegt wird.
Die Weitergabe von personenbezogenen Daten des Auftraggebers an den Unterauftragnehmer und dessen erstmaliges Tätigwerden sind erst mit Vorliegen aller Voraussetzungen für eine Unterbeauftragung gestattet.
Eine weitere Auslagerung durch den Unterauftragnehmer bedarf der ausdrücklichen Zustimmung des Hauptauftragnehmers (mind. Textform); sämtliche vertraglichen Regelungen in der Vertragskette sind auch dem weiteren Unterauftragnehmer aufzuerlegen.
7. Kontrollrechte des Auftraggebers
Der Auftraggeber hat das Recht, im Benehmen mit dem Auftragnehmer Überprüfungen durchzuführen oder durch im Einzelfall zu benennende Prüfer durchführen zu lassen. Er hat das Recht, sich durch Stichprobenkontrollen, die in der Regel rechtzeitig anzumelden sind, von der Einhaltung dieser Vereinbarung durch den Auftragnehmer in dessen Geschäftsbetrieb zu überzeugen.
Der Auftragnehmer stellt sicher, dass sich der Auftraggeber von der Einhaltung der Pflichten des Auftragnehmers nach Art. 28 DS-GVO überzeugen kann. Der Auftragnehmer verpflichtet sich, dem Auftraggeber auf Anforderung die erforderlichen Auskünfte zu erteilen und insbesondere die Umsetzung der technischen und organisatorischen Maßnahmen nachzuweisen.
Der Nachweis solcher Maßnahmen, die nicht nur den konkreten Auftrag betreffen, kann erfolgen durch:
- die Einhaltung genehmigter Verhaltensregeln gem. Art. 40 DS-GVO;
- die Zertifizierung nach einem genehmigten Zertifizierungsverfahren gem. Art. 42 DS-GVO;
- aktuelle Testate, Berichte oder Berichtsauszüge unabhängiger Instanzen (z. B. Wirtschaftsprüfer, Revision, Datenschutzbeauftragter, IT-Sicherheitsabteilung, Datenschutzauditoren, Qualitätsauditoren);
- eine geeignete Zertifizierung durch IT-Sicherheits- oder Datenschutzaudit (z. B. nach ISO 27001).
8. Mitteilung bei Verstößen des Auftragnehmers
Der Auftragnehmer unterstützt den Auftraggeber bei der Einhaltung der in den Art. 32 bis 36 der DS-GVO genannten Pflichten zur Sicherheit personenbezogener Daten, Meldepflichten bei Datenpannen, Datenschutz-Folgeabschätzungen und vorherige Konsultationen. Hierzu gehören u.a.:
- Die Sicherstellung eines angemessenen Schutzniveaus durch technische und organisatorische Maßnahmen, die die Umstände und Zwecke der Verarbeitung sowie die prognostizierte Wahrscheinlichkeit und Schwere einer möglichen Rechtsverletzung durch Sicherheitslücken berücksichtigen und eine sofortige Feststellung von relevanten Verletzungsereignissen ermöglichen.
- Die Verpflichtung, Verletzungen personenbezogener Daten unverzüglich an den Auftraggeber zu melden.
- Die Verpflichtung, den Auftraggeber im Rahmen seiner Informationspflicht gegenüber dem Betroffenen zu unterstützen und ihm in diesem Zusammenhang sämtliche relevante Informationen unverzüglich zur Verfügung zu stellen.
- Die Unterstützung des Auftraggebers im Rahmen vorheriger Konsultationen mit den Aufsichtsbehörden.
Für Unterstützungsleistungen, die über die in der Leistungsvereinbarung geregelten Leistungspflichten des Auftragnehmers hinausgehenden oder auf die ein Fehlverhalten des Auftraggebers zurückzuführen sind, kann der Auftragnehmer eine angemessene Vergütung beanspruchen.
9. Weisungsbefugnis des Auftraggebers
Mündliche Weisungen bestätigt der Auftraggeber unverzüglich mindestens in Textform.
Der Auftragnehmer hat den Auftraggeber unverzüglich zu informieren, wenn er der Meinung ist, eine Weisung verstoße gegen Datenschutzvorschriften. Der Auftragnehmer ist berechtigt, die Durchführung der entsprechenden Weisung so lange auszusetzen, bis sie durch den Auftraggeber bestätigt oder geändert wird.
10. Löschung und Rückgabe von personenbezogenen Daten
Kopien oder Duplikate der Daten werden ohne Wissen des Auftraggebers nicht erstellt. Hiervon ausgenommen sind Sicherheitskopien, soweit sie zur Gewährleistung einer ordnungsgemäßen Datenverarbeitung erforderlich sind, sowie Daten, die im Hinblick auf die Einhaltung gesetzlicher Aufbewahrungspflichten erforderlich sind.
Nach Abschluss der vertraglich vereinbarten Arbeiten oder früher nach Aufforderung durch den Auftraggeber – spätestens mit Beendigung der Leistungsvereinbarung – hat der Auftragnehmer sämtliche in seinem Besitz gelangten Unterlagen, erstellte Verarbeitungs- und Nutzungsergebnisse sowie Datenbestände, die im Zusammenhang mit dem Auftragsverhältnis stehen, dem Auftraggeber auszuhändigen oder nach vorheriger Zustimmung datenschutzgerecht zu vernichten. Gleiches gilt für Test- und Ausschussmaterial. Das Protokoll der Löschung ist auf Anforderung vorzulegen.
Dokumentationen, die dem Nachweis der auftrags- und ordnungsgemäßen Datenverarbeitung dienen, sind durch den Auftragnehmer entsprechend der jeweiligen Aufbewahrungsfristen über das Vertragsende hinaus aufzubewahren. Er kann sie zu seiner Entlastung bei Vertragsende dem Auftraggeber übergeben.
11. Dauer dieser Vereinbarung
Diese Vereinbarung hat die gleiche Laufzeit wie die mit dem Auftraggeber getroffene Leistungsvereinbarung. Zudem gelten die in der Leistungsvereinbarung getroffenen Kündigungsregelungen.
Das Recht zur außerordentlichen Kündigung dieser Vereinbarung bleibt den Parteien unbenommen.
12. Schlussbestimmungen
Nebenabreden zu dieser Vereinbarung bestehen nicht. Änderungen oder Ergänzungen der Vereinbarung bedürfen zu ihrer Wirksamkeit der Textform.
Sollten einzelne Bestimmungen dieser Vereinbarung ganz oder teilweise unwirksam oder nichtig sein oder werden, wird die Wirksamkeit der übrigen Bestimmungen hierdurch nicht berührt. Die Parteien verpflichten sich, unwirksame oder nichtige Bestimmungen durch rechtswirksame zu ersetzen, die dem wirtschaftlich Gewollten am nächsten kommen. Das Gleiche gilt, falls die Vereinbarung eine ergänzungsbedürftige Lücke enthalten sollte. Diese Vereinbarung unterliegt dem Recht der Bundesrepublik Deutschland. Das UN-Übereinkommen über Verträge über den internationalen Warenkauf (CISG – Übereinkommen der Vereinten Nationen über Verträge über den internationalen Warenkauf vom 11. April 1980) ist ausgeschlossen.
Erfüllungsort für alle Leistungen und Gerichtsstand für alle Rechtsstreitigkeiten aus oder im Zusammenhang mit dieser Vereinbarung ist der Sitz des Auftragnehmers.
Dieser Vertrag zur Auftragsverarbeitung nebst Anlagen wird als integrierter Bestandteil der Allgemeinen Geschäftsbedingungen (AGB) im Rahmen des digitalen Registrierungs- bzw. Bestellprozesses vereinbart und ist ohne händische Unterschrift gültig.
Anlage: Technische und organisatorische Maßnahmen des Auftragnehmers
Nachfolgende technische und organisatorische Maßnahmen sind innerhalb der VorFina GmbH getroffen, um die Datensicherheit nach Art. 32 DSGVO zu gewährleisten:
1. Vertraulichkeit
Zutrittskontrolle
Die Büroräume befinden sich im 3. Stock eines Ärzte- und Bürogebäudes in München. Die Zugänge zum Bürogebäude sind nachts geschlossen. Die Zugänge zu den Büroräumen der VorFina GmbH sind Tag und Nacht geschlossen. Es kommt ein manuelles Schlüssel-Schließsystem zum Einsatz. Die Schlüsselvergabe und das Schlüsselmanagement erfolgen nach einem definierten Prozess, der sowohl zu Beginn eines Arbeitsverhältnisses als auch zum Ende eines Arbeitsverhältnisses die Erteilung bzw. den Entzug von Schlüsseln regelt.
Zutrittsberechtigungen werden einem Beschäftigten erst erteilt, wenn dies durch den jeweiligen Vorgesetzten und/oder die Personalabteilung angefordert wurde. Bei der Vergabe von Berechtigungen wird dem Grundsatz der Erforderlichkeit Rechnung getragen.
Besucher erhalten erst nach Türöffnung durch einen Mitarbeiter Zutritt zu den Büroräumen. Die Mitarbeiter tragen Sorge dafür, dass jeder Besucher sich ausschließlich in Begleitung in den Büroräumen aufhält, ausgenommen hiervon sind die Waschräume.
Besucher dürfen sich nicht ohne Begleitung in den Büroräumen frei bewegen.
Ein Server für die Quellcode Verwaltung steht in einem separaten abgeschlossenen Serverraum. Datenträger werden unter Verschluss in einem abgeschlossen Tresor verwahrt.
Zugangskontrolle
Für die Zugangskontrolle sind nachfolgende Maßnahmen durch die VorFina GmbH getroffen worden:
Um Zugang zu IT-Systemen zu erhalten, müssen Nutzer über eine entsprechende Zugangsberechtigung verfügen. Hierzu werden für neu eingetretene Mitarbeiter entsprechende Benutzerberechtigungen von Administratoren gemäß dem intern geltenden Rechte-Rollen-Konzept vergeben. Das Vier-Augen-Prinzip zur Berechtigungsvergabe wird vom jeweiligen Vorgesetzten des Benutzers wahrgenommen. Dem Prozess zur Rechtevergabe bei Neueintritt oder Abteilungswechsel entspricht ein Prozess zum Rechteentzug bei Abteilungswechsel oder Ausscheiden eines Mitarbeiters.
Remote-Zugriffe auf IT-Systeme der VorFina GmbH erfolgen stets über verschlüsselte Verbindungen.
Auf den Servern der VorFina GmbH ist ein Intrusion-Prevention-System im Einsatz. Alle Server- und Client-Systeme verfügen über Virenschutzsoftware, bei der eine tagesaktuelle Versorgung mit Signaturupdates gewährleistet ist.
Alle Server sind durch Firewalls geschützt, die stets gewartet und mit Updates und Patches versorgt werden.
Alle Mitarbeiter sind angewiesen, ihre IT-Systeme zu sperren, wenn sie diese verlassen. Dazu sind die Bildschirmarbeitsplätze passwortgesichert, es existieren interne Passwortrichtlinien, die eine Mindestanforderung der Komplexität des Passworts bei der Passwortvergabe voraussetzen.
Die Nutzeraccounts an den PCs, Servern und Tabletts sind so eingerichtet, das bei mehrmaliger falscher Eingabe der Passwörter die Accounts gesperrt werden. Eine automatische Bildschirmsperre bei Inaktivität ist aktiviert. Die Systembenutzung wird protokolliert und ausgewertet.
Es werden alle Mitarbeiter bei Neueintritt zur Einhaltung der Vertraulichkeit verpflichtet.
Zugriffskontrolle
Berechtigungen für IT-Systeme und Applikationen der VorFina GmbH werden ausschließlich von Administratoren gemäß dem internen Rechte-Rollenkonzept eingerichtet.
Berechtigungen werden grundsätzlich nach dem Need-to-Know-Prinzip vergeben. Es erhalten demnach nur die Personen Zugriffsrechte auf Daten, Datenbanken oder Applikationen, die diese Daten, Anwendungen oder Datenbanken warten und pflegen bzw. in der Entwicklung tätig sind.
Voraussetzung ist eine entsprechende Anforderung der Berechtigung für einen Mitarbeiter durch einen Vorgesetzten. Das Vier-Augen-Prinzip zur Berechtigungsvergabe wird vom jeweiligen Vorgesetzten des Benutzers wahrgenommen.
Es gibt ein rollenbasiertes/personenbasiertes Berechtigungskonzept mit der Möglichkeit der differenzierten Vergabe von Zugriffsberechtigungen, das sicherstellt, dass Beschäftigte abhängig von ihrem jeweiligen Aufgabengebiet und ggf. projektbasiert Zugriffsrechte auf Applikationen und Daten erhalten.
Alle Mitarbeiter der VorFina GmbH sind angewiesen, Informationen mit personenbezogenen Daten und oder Informationen über Projekte, die nicht mehr benötigt werden in die dafür vorgesehenen Entsorgungscontainer nach DIN ISO 66399 zu werfen.
Neu installierte Software und Komponenten werden regelmäßig auf deren Art und Zweck hin überprüft. Im Rahmen von Entwicklungsprojekten sind die Entwickler mit Administratorrechten ausgestattet, es ist ihnen jedoch untersagt, nicht genehmigte Software zu installieren. Alle Server- und Client-Systeme werden regelmäßig mit Sicherheits-Updates aktualisiert. Für Server, PCs und Notebooks werden regelmäßige Backups erstellt, die Wiederherstellung von Backups kann nur von autorisiertem Personal durchgeführt werden und ist klar geregelt. Bestehende Berechtigungen werden regelmäßig auf Aktualität überprüft. Bestehende Logfiles werden regelmäßig ausgewertet und Dateizugriffe werden protokolliert.
Trennung
Alle von VorFina GmbH für Kunden eingesetzten IT-Systeme sind mandantenfähig oder laufen auf getrennten Systemen. Die Trennung von Daten von verschiedenen Kunden ist stets gewährleistet.
Pseudonymisierung & Verschlüsselung
Ein administrativer Zugriff auf Serversysteme erfolgt grundsätzlich über verschlüsselte Verbindungen.
Darüber hinaus werden Daten auf Server- und Clientsystemen auf verschlüsselten Datenträgern gespeichert. Es befinden sich entsprechende Festplattenverschlüsselungssysteme im Einsatz.
Datenschutz durch Technikgestaltung und durch datenschutzfreundliche Voreinstellungen
Bei der VorFina GmbH wird schon bei der Entwicklung der Software Sorge dafür getragen, dass dem Grundsatz der Erforderlichkeit schon im Zusammenhang mit Benutzer-Interfaces Rechnung getragen wird. So sind z.B. Formularfelder, Bildschirmmasken flexibel gestaltbar. So können Pflichtfelder vorgesehen oder Felder deaktiviert werden. Berechtigungen auf Daten oder Applikationen zuzugreifen können flexibel und granular gesetzt werden.
2. Integrität
Eingabekontrolle
Mitarbeiter sind verpflichtet, stets mit ihren eigenen Accounts zu arbeiten. Benutzeraccounts dürfen nicht mit anderen Personen geteilt bzw. gemeinsam genutzt werden.
Eingaben und Löschungen werden protokolliert, sodass sowohl die Protokollierung der Löschung oder der Eingabe als auch die Person desjenigen, der die Eingabe bzw. Lösung durchgeführt hat, protokolliert wird. Alle Mitarbeiter werden auf die Einhaltung von Datengeheimnissen hingewiesen und unterschreiben dies auch in der separaten Verpflichtung zur Vertraulichkeit.
Weitergabekontrolle
Eine Weitergabe von personenbezogenen Daten, die im Auftrag von Kunden der VorFina GmbH erfolgt, darf jeweils nur in dem Umfang, wie erfolgen, wie dies mit dem Kunden abgestimmt oder soweit dies zur Erbringung der vertraglichen Leistungen für den Kunden erforderlich ist. Alle Mitarbeiter, die in einem Kundenprojekt arbeiten, werden in regelmäßigen Abständen (idR jährlich) im Hinblick auf die zulässige Nutzung von Daten und die Modalitäten der Weitergabe von Daten instruiert.
Soweit möglich, werden Daten und Datenträger verschlüsselt an Empfänger übertragen bzw. übersendet. Hierbei wird mindestens eine AES 128 bit Verschlüsselung verwendet.
Die Nutzung von privaten Datenträgern ist den Beschäftigten der VorFina GmbH im Zusammenhang mit Kundenprojekten untersagt.
Mitarbeiter der VorFina GmbH werden regelmäßig zu Datenschutzthemen geschult. Alle Mitarbeiter sind auf zu einem vertraulichen Umgang mit personenbezogenen Daten verpflichtet worden. Papierdokumente mit personenbezogenen Daten oder Daten zu Projekten müssen in den dafür vorgesehenen Containern nach DIN 66399 vernichtet werden.
Es wird protokolliert welche Person bzw. welcher Account Daten in unseren Backendsystemen geändert hat.
Es ist technisch und vertraglich mit den Cloud-Anbietern sichergestellt, dass eingegebene personenbezogene Daten nicht zum Training von KI-Basismodellen der Unterauftragnehmer (Zero-Data-Retention) verwendet werden.
3. Verfügbarkeit und Belastbarkeit
Verfügbarkeitskontrolle
Daten auf Serversystemen der VorFina GmbH werden mindestens täglich inkrementell und 4 wöchentlich „voll“ gesichert. Die Sicherungsmedien werden verschlüsselt an einen physisch getrennten Ort verbracht.
Das Einspielen von Backups wird regelmäßig getestet.
Die gehosteten IT-Systeme bei Amazon AWS verfügen über eine unterbrechungsfreie Stromversorgung und Klimatisierung. Alle Serversysteme unterliegen einem Monitoring, das im Falle von Störungen unverzüglich Meldungen an einen Administrator auslöst.
Es gibt bei den Dienstleistern der VorFina GmbH im Hostingbereich einen Notfallplan, der auch einen Wiederanlaufplan beinhaltet.
Wir analysieren regelmäßig die möglichen Schwachstellen beim Gebäudeschutz sowie dem Eindringen in Rechner und Netzer. Die bei der Analyse gewonnen Erkenntnisse werden bei der regelmäßigen Überprüfung der Sicherheitsmaßnahmen auf deren Angemessenheit berücksichtigt.
Widerstandsfähigkeits- und Ausfallsicherheitskontrolle
Die Verfügbarkeit der Server wird durch den Dienstleister Amazon AWS in Frankfurt gewährleistet. Hierfür bietet Amazon AWS ein hochmodernes Rechenzentrum in Frankfurt an, auf denen die VorFina Software und die Datenbanken laufen. Daten werden in RAID Systemen in der Cloud gespeichert und es werden regelmäßige Penetrationstest durchgeführt. Die verfügbaren Software- und Firmware-Updates werden unverzüglich und regelmäßig durchgeführt. Die Mitarbeiter erhalten regelmäßige Schulungen und Auffrischungen zur Verfügbarkeit und zur Belastbarkeit von IT-Systemen. AWS ist umfassend nach DIN ISO 27 zertifiziert, sowie SOC 1, 2 und 3 konform.
4. Verfahren zur regelmäßigen Überprüfung, Bewertung und Evaluierung der Wirksamkeit der TOM
Kontrollverfahren
Das Verarbeitungsverzeichnis, in dem alle Verarbeitungsvorgänge dokumentiert sind, wird regelmäßig aktualisiert. Neue Verarbeitungsverfahren werden regelmäßig an den IT-Sicherheitsbeauftragten gemeldet. Prozesse zur Meldung neuer Verfahren sind allen Mitarbeitern bekannt und dokumentiert. Getroffene Sicherheitsmaßnahmen werden regelmäßig einer internen Kontrolle unterzogen. Sollten bei der Überprüfung negative Ergebnisse herauskommen, werden die Sicherheitsmaßnahmen risikobezogen angepasst, erneuert und umgesetzt.
Auftragskontrolle
Die Datenhaltung und Verarbeitung erfolgt ausschließlich durch im europäischen Wirtschaftsraum ansässige Dienstleister, bzw. in Rechenzentren in der Europäischen Union. Bei der VorFina GmbH ist ein externer Datenschutzbeauftragter benannt. Datenschutzthemen werden durch unseren externen Datenschutzbeauftragten betreut. Der Datenschutzbeauftragte ist beim Bayerisches Landesamt für Datenschutzaufsicht gemeldet. Anfragen zu Datenschutzthemen können per E-Mail an datenschutz@vorfina.de gerichtet werden. Bei der Einbindung von externen Dienstleistern oder Dritten wird entsprechend den Vorgaben jeweils anzuwendenden Datenschutzrechts ein Auftragsverarbeitungsvertrag mit der VorFina GmbH abgeschlossen. Auftragnehmer werden auch während des Vertragsverhältnisses regelmäßig kontrolliert. Eingesetzte Auftragnehmer werden auf Basis vorhandener IT-Sicherheitszertifikate überprüft. Eine aktuelle Liste der derzeit eingesetzten Dienstleister wird auf Anfrage zur Verfügung gestellt.
Stand 01.09.2026
Anlage 2 Liste der Unterauftragnehmer
gemäß Ziffer 6.2 des Vertrags zur Auftragsverarbeitung (AVV)
| Firma / Unterauftragnehmer |
Anschrift / Land |
Leistung / Konkretisierung der Verarbeitung |
| Amazon Web Services EMEA SARL |
Avenue John F. Kennedy 38, L-1855, Luxembourg City, Luxemburg |
Server Hosting und Cloud Partner; Rechenzentrumsbetrieb in Frankfurt („eu-central-1“); eu-west-3 (Paris) für Datenbank-Replikation und DK01 (Dänemark) für Backups; Datenbanken (Platform as a Service) KI-Inferenz (Amazon Bedrock) per Cross-Region Inference innerhalb der EU (u. a. Frankfurt, Irland, Paris, Stockholm), Persistierung der Daten ausschließlich in eu-central-1. |
| Google Ireland Limited |
Gordon House, Barrow Street, Dublin 4, Irland |
Google Cloud zur Inferenz von KI-Sprachmodellen (Google Gemini- & Anthropic Claude-Modelle mit EU-Datenhaltung). |
| Atlassian Pty Ltd / Atlassian B.V. |
Singel 236, 1016 AB Amsterdam, Niederlande |
Projektmanagement, Support & Wissensdatenbank (Jira, Confluence) im europäischen Rechenzentrum. Jira und Confluence sind explizit auf AWS Frankfurt festgelegt. |
| Lime Connect (Userlike) GmbH |
Probsteigasse 44-46, 50670 Köln, Deutschland |
Integration der Live-Chat-Software in Webanwendungen zur Vermittler- und Support-Kommunikation. Daten werden ausschließlich auf deutschen Servern gespeichert. |
| Allbytes GmbH |
Am Sonnenpoint 8a, 83533 Edling, Deutschland |
IT Dienstleister zur Softwareentwicklung |
| Firma Informatyczna „Starware“ |
ul. Markowa 3, Brzezina, 55-330 Miękinia, Polen |
IT Dienstleister zur Softwareentwicklung |
| SCHEMA SEVEN LTD |
Anthypolochagou Georgiou M. Savva, 26, Shop 1-2, 8201 Geroskipou, Zypern |
IT Dienstleister (Freelancer) zur Softwareentwicklung |
| FriebeDev GmbH |
Hessische Str. 12, 10115 Berlin, Deutschland |
IT Dienstleister (Freelancer) zur Softwareentwicklung |
| fino digital GmbH |
Universitätsstraße 12, 34127 Kassel, Deutschland |
Konto- und Datenanalyse (fino-Cockpit) zur Auswertung von Einkommens- und Vertragsdaten. |
| Langfuse GmbH |
Oranienburger Str. 91, 10178 Berlin, Deutschland |
Dienstleister für KI-Observability und LLM-Analytics (Überwachung, Auswertung und Optimierung der eingesetzten KI-Modelle). Datenhaltung in eu-west-1. |
| softfair GmbH |
Albert-Einstein-Ring 15, 22761 Hamburg, Deutschland |
Tarifvergleichs-Rechner für die Versicherungswirtschaft |
| inSign GmbH |
Am Bäckeranger 2, 85417 Marzling, Deutschland |
Dienstleister für die rechtssichere digitale und elektronische Unterschrift (z. B. Einholung von Maklervollmachten durch Endkunden oder Vertragsabschlüsse). |
| VERSOFFICE GmbH |
Stromberger Str. 47b, 55411 Bingen am Rhein, Deutschland |
Externer 1st-Level-Support, Hotline-Betreuung (Zugriff auf Jira & Userlike). |
| Slack Technologies Limited |
Salesforce Tower, 60 R801, North Dock, Dublin, Ireland |
Interne Kommunikations- und Chat-Plattform für den Support- und Projekt-Austausch. |
| Seven.io (Seven Communications GmbH) |
Provinzialstraße 157, 66122 Saarbrücken, Deutschland |
SMS-Gateway-Dienstleister zum automatisierten Versand von SMS (z. B. Einladungslinks, Authentifizierungscodes und Benachrichtigungen) an Mobilfunknummern von Endkunden im Rahmen der Nutzung der Kunden-App. |
| Veeam Software / Any.Cloud A/S |
An der Welle 4, 60322 Frankfurt a.M. / Any.Cloud A/S, Dänemark |
Veeam Availability Suite & Any.Cloud zur Speicherung von verschlüsselten System- und Datenbank-Backups. |
| Functional Software, Inc. (Sentry) |
45 California Street, Suite 160, San Francisco, CA 94111, USA (EU-Data-Residency / DPF-zertifiziert) |
Fehlerdiagnose, Systemüberwachung und Stabilitätsanalyse der Softwareanwendung sowie Erfassung von Nutzer-Feedback (Verarbeitung von Absturzberichten, Systemprotokollen und Logfiles). |