Auftragsverarbeitungsvertrag (AVV)
Stand: Juli 2026 · gemäß Art. 28 DSGVO
Dieser Auftragsverarbeitungsvertrag („AVV“) wird zwischen dem Kunden als Verantwortlichem und dem Anbieter von [FR]-LIMPS mit Sitz in Hoya, Deutschland („Auftragsverarbeiter“) geschlossen und ergänzt den jeweiligen Hauptvertrag über die Nutzung von [FR]-LIMPS. Je nach Betriebsmodell gelten die allgemeinen Bestimmungen sowie der Anhang SaaS oder On-Premise.
1. Gegenstand und Dauer
Der Auftragsverarbeiter verarbeitet personenbezogene Daten im Auftrag des Verantwortlichen ausschließlich zur Erbringung der vertraglich vereinbarten Leistungen aus dem Hauptvertrag. Dieser AVV gilt für die Dauer des Hauptvertrags und endet mit dessen Beendigung, vorbehaltlich der Regelungen zur Löschung und Rückgabe von Daten.
2. Art und Zweck der Verarbeitung
Art und Zweck der Verarbeitung ergeben sich aus dem Hauptvertrag und dem gewählten Betriebsmodell (SaaS oder On-Premise). Die Verarbeitung umfasst insbesondere Speicherung, Organisation, Abfrage, Übermittlung, Löschung und Sicherung personenbezogener Daten, soweit dies für Betrieb, Wartung, Support, Lizenzprüfung und gesetzliche Pflichten erforderlich ist.
3. Kategorien betroffener Personen und Daten
Je nach Nutzung des Systems können insbesondere folgende Kategorien verarbeitet werden:
- Betroffene Personen: Mitarbeiter, Prüfer, Qualitätsverantwortliche und sonstige Nutzer des Kunden sowie ggf. von Laborprozessen betroffene Personen
- Datenkategorien: Stammdaten (Name, E-Mail, Rolle), Prüf- und Messdaten, Auftragsdaten, Protokolldaten, technische Nutzungs- und Zugriffsdaten, Support-Kommunikation
4. Pflichten des Auftragsverarbeiters
Der Auftragsverarbeiter verpflichtet sich insbesondere:
- personenbezogene Daten nur auf dokumentierte Weisung des Verantwortlichen zu verarbeiten, sofern nicht gesetzlich vorgeschrieben
- alle Personen, die Daten verarbeiten, zur Vertraulichkeit zu verpflichten
- angemessene technische und organisatorische Maßnahmen (TOMs) gemäß Art. 32 DSGVO umzusetzen
- den Verantwortlichen bei Anfragen betroffener Personen im gesetzlichen Rahmen zu unterstützen
- Verletzungen des Schutzes personenbezogener Daten unverzüglich nach Kenntnis zu melden
- nach Beendigung des Auftrags Daten nach Wahl des Verantwortlichen zu löschen oder zurückzugeben, sofern keine gesetzliche Aufbewahrungspflicht besteht
- dem Verantwortlichen die erforderlichen Informationen zum Nachweis der Compliance bereitzustellen
5. Technische und organisatorische Maßnahmen (TOMs)
Der Auftragsverarbeiter setzt angemessene TOMs um, insbesondere Zugangskontrollen, Berechtigungskonzepte, Verschlüsselung bei Übertragung (TLS), regelmäßige Backups im SaaS-Betrieb, Protokollierung sicherheitsrelevanter Vorgänge sowie Beschränkung des Zugriffs auf autorisierte Personen. Eine detaillierte TOM-Liste wird auf Anfrage in Textform bereitgestellt.
6. Unterauftragsverarbeiter
Der Verantwortliche erteilt eine allgemeine Genehmigung zum Einsatz von Unterauftragsverarbeitern, soweit diese für Hosting, Infrastruktur, E-Mail-Versand oder vergleichbare technische Dienstleistungen erforderlich sind. Der Auftragsverarbeiter informiert über wesentliche Änderungen; der Verantwortliche kann aus wichtigem datenschutzrechtlichem Grund widersprechen.
7. Drittlandübermittlung
Eine Übermittlung personenbezogener Daten in Drittländer erfolgt nur, wenn die Voraussetzungen der Art. 44 ff. DSGVO erfüllt sind, insbesondere durch Angemessenheitsbeschluss, Standardvertragsklauseln oder andere geeignete Garantien.
8. Kontrollrechte
Der Verantwortliche ist berechtigt, die Einhaltung dieses AVV in angemessenem Umfang zu überprüfen, insbesondere durch Anfragen und Einsicht in relevante Nachweise. Vor-Ort-Audits erfolgen nach vorheriger Terminabstimmung in angemessenem Umfang und zu den üblichen Geschäftszeiten.
9. Haftung
Für die Haftung aus oder im Zusammenhang mit diesem AVV gelten die Regelungen des Hauptvertrags und der AGB, insbesondere die Haftungsbeschränkungen und -ausschlüsse dort.
Anhang A – SaaS-Betrieb
Gilt, wenn [FR]-LIMPS als gehosteter SaaS-Dienst bereitgestellt wird.
A.1 Rollen
Der Kunde ist Verantwortlicher im Sinne der DSGVO für die in [FR]-LIMPS verarbeiteten personenbezogenen Daten. Der Anbieter handelt als Auftragsverarbeiter für die im Rahmen des SaaS-Betriebs verarbeiteten Daten auf der vom Anbieter bereitgestellten Infrastruktur.
A.2 Ort der Verarbeitung
Die Verarbeitung erfolgt auf Servern des Anbieters bzw. von von ihm beauftragten Rechenzentren innerhalb der Europäischen Union, sofern im Angebot nicht anders angegeben.
A.3 Weisungsbefugnis
Weisungen erfolgen durch Konfiguration im System, schriftliche Support-Anfragen oder vertraglich vereinbarte Administrationshandlungen. Der Anbieter darf Daten zusätzlich verarbeiten, soweit dies zur Sicherstellung von Verfügbarkeit, Sicherheit, Lizenzprüfung und gesetzlichen Pflichten erforderlich ist.
A.4 Backups und Löschung
Im SaaS-Betrieb führt der Anbieter regelmäßige Backups durch. Nach Vertragsende werden Kundendaten nach Ablauf einer angemessenen Übergangsfrist gelöscht, sofern keine gesetzlichen Aufbewahrungspflichten entgegenstehen.
Anhang B – On-Premise-Betrieb
Gilt, wenn [FR]-LIMPS auf der Infrastruktur des Kunden betrieben wird.
B.1 Rollen
Der Kunde ist Verantwortlicher für sämtliche im On-Premise-System verarbeiteten personenbezogenen Daten. Der Anbieter wird nur dann zum Auftragsverarbeiter, wenn er im Rahmen von Support, Wartung, Updates, Fehleranalyse, Remote-Zugriff, Lizenzvalidierung oder Telemetrie (sofern aktiviert) Zugriff auf personenbezogene Daten des Kunden erhält.
B.2 Verantwortung des Kunden
Der Kunde betreibt Server, Datenbank, Netzwerk und Zugriffsschutz in eigener Verantwortung. Er stellt sicher, dass nur berechtigte Personen Zugriff erhalten und dass ein angemessenes Backup-Konzept umgesetzt wird.
B.3 Zugriff durch den Anbieter
Remote-Zugriffe des Anbieters erfolgen nur nach vorheriger Vereinbarung oder im Rahmen des Supportvertrags. Der Kunde erteilt die erforderlichen Weisungen und stellt Zugänge bereit. Außerhalb solcher Zugriffe verarbeitet der Anbieter keine On-Premise-Daten.
B.4 Lizenzprüfung und Telemetrie
Sofern die Installation eine Online-Lizenzvalidierung oder freiwillige Telemetrie nutzt, werden dabei ausschließlich die hierfür erforderlichen technischen und lizenzbezogenen Daten übermittelt (z. B. Installations-ID, Version, Seat-Auslastung). Eine Verarbeitung personenbezogener Laborinhalte findet dabei nicht statt.
B.5 Offline-Lizenz (Air-Gap)
Bei ausschließlich offline validierten Lizenzen ohne Telemetrie und ohne Remote-Support-Zugriff findet keine laufende Datenverarbeitung durch den Anbieter statt. Dieser AVV-Anhang B greift nur ein, soweit der Anbieter im Einzelfall Zugriff auf personenbezogene Daten erhält.
Schlussbestimmungen
Änderungen dieses AVV bedürfen der Textform. Bei Widersprüchen zwischen Hauptvertrag, AGB und diesem AVV gehen die Regelungen dieses AVV in datenschutzrechtlichen Fragen vor. Es gilt deutsches Recht. Gerichtsstand ist – soweit zulässig – Hoya.
Hinweis: Dieser AVV stellt die vertragliche Grundlage dar und wird mit Abschluss des Hauptvertrags wirksam. Auf Anfrage stellen wir eine signierbare PDF-Version mit Kundendaten bereit.