Auftragsverarbeitungsvertrag (AVV)
Auftragsverarbeitung — Musterbedingungen
Diese deutsche Fassung ist eine lokalisierte Übersetzung des englischen Data Processing Agreement (DPA). Die englische Fassung ist die maßgebliche Originalfassung. Bei Auslegungsfragen, Unstimmigkeiten oder Streitigkeiten gilt die englische Fassung, soweit zwingendes Recht nichts anderes verlangt. Das DPA wird erst durch Einbeziehung in einen unterzeichneten Dienstleistungsvertrag, Auftrag oder eine andere schriftliche Vereinbarung zwischen dem Kunden und der dort bezeichneten Blaze-Gesellschaft verbindlich. Ein Seitenaufruf begründet keinen Vertrag. Vor Beginn der betroffenen Verarbeitung müssen die Parteien den Einsatzdatensatz in Abschnitt 9 mit den wesentlichen Angaben und erforderlichen Transferinstrumenten schriftlich festlegen. Die Vereinbarung bestimmt Parteien, Leistungen, Laufzeit, Umfang und besondere Regelungen. Zwingendes Recht und anwendbare Transferklauseln gehen in ihrem Anwendungsbereich vor.
1. Rollen und Gegenstand
Soweit Blaze bei der vereinbarten Sicherheitsprüfung personenbezogene Daten im Auftrag des Kunden verarbeitet, ist der Kunde Verantwortlicher oder ein hierzu befugter Auftragsverarbeiter und Blaze Auftragsverarbeiter oder Unterauftragsverarbeiter. Gegenstand sind die im Vertrag bezeichneten Systeme und Leistungen; die Verarbeitung dauert während der Leistungserbringung und der vereinbarten Rückgabe- oder Löschfrist. Zwecke sind autorisierte Tests, begrenzte Erhebung und Auswertung erforderlicher Nachweise, Berichterstattung, Besprechung von Abhilfen und vereinbarte Nachtests. Betroffene können Mitarbeitende, Nutzer, Kunden und Dritte in den geprüften Systemen sein. Datenarten können Kennungen, Kontaktdaten, Zugangsdaten, technische Protokolle, Kommunikation und unvermeidbar auch besondere Kategorien umfassen. Der Kunde benennt vorab besonders regulierte oder ausgeschlossene Daten, geografische Beschränkungen und besondere Handhabung. Eine wesentlich andere Verarbeitung erfordert vorherige dokumentierte Änderung. Für eigene Vertragsverwaltung, Abrechnung und Geschäftskontakte handelt Blaze eigenständig gemäß seiner Datenschutzerklärung.
2. Weisungen, Vertraulichkeit und Sicherheit
Blaze verarbeitet Kundendaten nur nach dokumentierten Weisungen in der Vereinbarung, den Einsatzregeln und späteren schriftlichen Anweisungen, einschließlich Drittlandübermittlungen, außer bei einer gesetzlichen Pflicht; diese wird, soweit zulässig, zuvor mitgeteilt. Blaze weist unverzüglich auf möglicherweise rechtswidrige Weisungen hin. Der Kunde verantwortet Rechtsgrundlage, Information und Berechtigung zum Test einschließlich Drittsystemen. Zugang erhalten nur entsprechend verpflichtete Personen mit Bedarf. Blaze trifft risikogerechte technische und organisatorische Maßnahmen: rollenbasierte Rechte und geringste Berechtigung, starke Authentisierung, angemessene Verschlüsselung bei Übertragung und Speicherung, geschützte Nachweise, Protokollierung und Zugriffsprüfung, Schwachstellen- und Patchmanagement, Vertraulichkeit und Schulung, Sicherung und Wiederherstellung, Incident Response sowie regelmäßige Wirksamkeitsprüfung. Besondere Maßnahmen und freigegebene Kanäle werden im Einsatzdatensatz festgehalten; Änderungen dürfen den Schutz insgesamt nicht wesentlich senken. Nachweise werden minimiert und Berichte nur Berechtigten zugänglich gemacht.
3. Unterauftragsverarbeiter
Der Kunde erteilt eine allgemeine schriftliche Genehmigung für die vor Beginn der betroffenen Verarbeitung im Einsatzdatensatz oder in einer bereitgestellten aktuellen Liste bezeichneten Unterauftragsverarbeiter. Blaze nennt Funktion und Verarbeitungsort und kündigt Ergänzungen oder Ersetzungen über den vereinbarten Kanal vorab an. Der Kunde kann innerhalb der vereinbarten oder ansonsten angemessenen Frist aus dokumentierten Datenschutzgründen widersprechen. Die Parteien suchen eine praktikable Alternative; andernfalls kann der noch nicht erbrachte betroffene Leistungsteil ohne Vertragsstrafe beendet werden. Blaze verpflichtet jeden Unterauftragsverarbeiter schriftlich zu mindestens gleichwertigem Schutz, einschließlich einschlägiger kalifornischer Pflichten und Weiterübermittlungen, und haftet gegenüber dem Kunden für dessen Erfüllung. Ohne erforderliche Genehmigung und Transfergrundlage erhält der neue Anbieter keinen Zugriff.
4. Unterstützung und Prüfung
Unter Berücksichtigung der Art der Verarbeitung und verfügbarer Informationen unterstützt Blaze den Kunden bei Betroffenen- und Verbraucherrechten, Sicherheit und Meldungen, Datenschutz-Folgen- und Risikoabschätzungen, vorheriger Konsultation und Behördenanfragen. Anfragen zu Kundendaten leitet Blaze ohne unangemessene Verzögerung weiter, soweit zulässig; der Kunde entscheidet die Antwort. Blaze stellt zur Prüfung der Einhaltung erforderliche Informationen bereit und ermöglicht und unterstützt Audits durch den Kunden oder dessen Prüfer unter angemessenen Vorkehrungen für Vorankündigung, Vertraulichkeit, Sicherheit und Betriebsablauf. Geeignete unabhängige Nachweise können helfen, ohne gesetzliche Prüfungsrechte auszuschließen. Für kalifornische Daten stellt Blaze auch verfügbare Informationen für erforderliche Cybersecurity-Audits, Risikoabschätzungen und gegebenenfalls Pflichten bei automatisierten Entscheidungen bereit.
5. Verletzung des Schutzes personenbezogener Daten
Blaze meldet dem Kunden eine Verletzung betreffend Kundendaten unverzüglich nach Bekanntwerden an den im Einsatzdatensatz genannten Incident-Kontakt oder den üblichen Ansprechpartner. Die Erstmeldung enthält verfügbare Tatsachen; Angaben zu Art, Folgen, betroffenen Daten und Personen und Maßnahmen folgen stufenweise. Blaze untersucht, begrenzt und behebt Vorgänge in seinem Einflussbereich und unterstützt die Prüfung und erforderliche Meldungen. Der Kunde entscheidet über Behörden- und Betroffenenmeldungen, soweit keine eigene gesetzliche Pflicht von Blaze besteht. Ein kürzeres operatives Meldeziel kann im Einsatzdatensatz vereinbart werden; gesetzliche Meldefristen des Kunden bleiben unberührt.
6. Drittlandübermittlungen
Für Übermittlungen aus dem EWR gelten erforderlichenfalls die passenden EU-Transfer-Standardvertragsklauseln mit zutreffendem Modul, ausgefüllten Anlagen, Transferprüfung und erforderlichen zusätzlichen Schutzmaßnahmen. Für UK-Daten gilt das einschlägige UK-Addendum oder International Data Transfer Agreement. Bei brasilianischen Daten sind Art. 33 LGPD und die jeweils geltende ANPD-Resolution CD/ANPD Nr. 19/2024 zu prüfen; bei Nutzung der ANPD-Standardklauseln müssen Exporteur und Importeur den genehmigten Text vollständig und unverändert samt Übermittlungsangaben und Transparenzanforderungen einbeziehen. Ein anderer gültiger Mechanismus ist möglich, wenn seine Voraussetzungen erfüllt sind. Dieses DPA ersetzt keine dieser Instrumente. Blaze nennt auf Anfrage vorab relevante Orte und Dokumente; eine beschränkte Übermittlung einschließlich Weiterübermittlung erfolgt erst nach Einrichtung der erforderlichen Grundlage.
7. Rückgabe und Löschung
Nach Ende der betroffenen Leistungen gibt Blaze Kundendaten nach Wahl des Kunden innerhalb der im Einsatzdatensatz festgelegten Frist zurück oder löscht sie sicher samt Kopien, sofern nicht anwendbares Recht die Speicherung verlangt. Fehlt eine Wahl nach angemessener Aufforderung, gilt die vereinbarte Voreinstellung; fehlt auch diese, holt Blaze Weisungen ein und schützt die Daten bis dahin. Gesetzlich aufbewahrte Daten bleiben auf diesen Zweck begrenzt und werden anschließend gelöscht. Nicht sofort löschbare Sicherungskopien werden der gewöhnlichen Nutzung entzogen, geschützt und im nächsten anwendbaren Zyklus gelöscht; sie werden nicht für andere Zwecke wiederhergestellt. Blaze bestätigt die Erledigung auf angemessene Anfrage. Fristen für Berichte, Nachweise und Backups gehören in den Einsatzdatensatz.
8. Kalifornien und sonstige Regeln
Soweit Blaze nach dem CCPA als Service Provider oder Contractor tätig wird, gibt der Kunde die Daten ausschließlich für folgende konkret bezeichnete Geschäftszwecke weiter: autorisierte Sicherheitsprüfung der im Auftrag benannten Systeme; minimale Erhebung und Analyse von Nachweisen zur Bestätigung und Erklärung von Befunden; sichere Erstellung und Übermittlung von Berichten und Abhilfeempfehlungen; vereinbarte Nachtests; sowie Absicherung, Verwaltung und Dokumentation dieser Tätigkeiten. Andere Zwecke bedürfen vorheriger spezifischer schriftlicher Festlegung. Blaze erfüllt die anwendbaren CCPA-Pflichten und gewährleistet das verlangte Schutzniveau. Blaze verkauft oder teilt die Daten nicht, nutzt oder offenlegt sie nicht außerhalb dieser Zwecke und der direkten Geschäftsbeziehung außer soweit rechtlich zulässig und kombiniert sie nur, soweit das CCPA es gestattet. Keine Nutzung für kontextübergreifende verhaltensbezogene Werbung. Blaze meldet Unfähigkeit zur Einhaltung; der Kunde kann angemessen prüfen und nach Mitteilung unzulässige Nutzung stoppen und beheben. Der Kunde teilt zu erfüllende Verbraucherbegehren samt erforderlichen Angaben mit oder Blaze ermöglicht deren Erfüllung. Entsprechende Pflichten gelten für Unterauftragnehmer. Bei LGPD-Daten entscheidet der controlador über Rechtsgrundlage, Transparenz und Rechte; Blaze als operador folgt Weisungen, unterstützt und meldet Vorfälle unverzüglich, damit der Verantwortliche seine etwaige ANPD-Meldung nach Resolution 15/2024 prüfen kann. Zwingendes Recht und Transferinstrumente gehen in ihrem Bereich vor; sonst gelten Haftung und Streitbeilegung der Hauptvereinbarung.
9. Einsatzdatensatz
Der unterzeichnete Vertrag, Auftrag oder Anhang muss Rechtsträger und Rollen; Leistungen, Systeme, konkrete Zwecke, Dauer, betroffene Personengruppen und Datenarten; Weisungen, Empfänger von Nachweisen und Berichten, besondere Sicherheitsmaßnahmen und verbotene Orte; anfängliche Unterauftragsverarbeiter mit Funktionen und Orten, Mitteilungskanal und Widerspruchsfrist; Verarbeitungs- und Transferorte und ausgefüllte Transferinstrumente; Datenschutz- und Incident-Kontakte; sowie Wahl und Fristen für Rückgabe/Löschung, Berichte, Nachweise und Sicherungen festhalten. Die Beispiele dieses öffentlichen Musters ersetzen keine wesentlichen einsatzbezogenen Angaben. Fehlende Angaben oder Instrumente sind vor der betroffenen Verarbeitung schriftlich zu vereinbaren.
Kontakt
Für eine unterzeichnete Fassung, Unterauftragnehmer- und Transferinformationen oder Datenschutzanfragen nutzen Sie die Kontaktseite /contact-us und nennen Organisation und betroffene Leistung, System oder Bericht. Eine Bestellnummer ist nicht erforderlich; Betroffene finden weitere Angaben unter /de/legal/privacy-policy. Betroffenenanfragen zu im Kundenauftrag verarbeiteten Daten können nach angemessener Prüfung an den jeweiligen Verantwortlichen geleitet werden.
Im https://trust.blazeinfosec.com/ stehen verfügbare Sicherheits- und Compliance-Unterlagen bereit; dort können künftig auch aktuelle Übersichten zu Sicherheitsmaßnahmen, Aufbewahrung und Unterauftragsverarbeitern veröffentlicht werden. Fehlt ein Dokument oder ist der Zugang beschränkt, fordern Sie es über die Kontaktseite an. Die Angaben ergänzen dieses DPA; eine Veröffentlichung ändert keine vereinbarte Frist, genehmigt keinen neuen Unterauftragsverarbeiter und ersetzt weder die erforderliche Vorabmitteilung noch ein Transferinstrument.