Vertrag zur Auftragsverarbeitung

Nach Art. 28 DSGVO zwischen der Güclü Holding UG (haftungsbeschränkt), Ilexweg 35, 50769 Köln, Amtsgericht Köln HRB 127145 — Marke Compliverse — als Auftragsverarbeiter und dem Kunden als Verantwortlichem.

1. Gegenstand und Dauer

Dieser Vertrag konkretisiert die Pflichten der Parteien nach Art. 28 DSGVO im Zusammenhang mit der Verarbeitung personenbezogener Daten durch die Güclü Holding UG (haftungsbeschränkt), handelnd unter der Marke Compliverse, als Auftragsverarbeiter im Auftrag des Kunden als Verantwortlichem. Er wird Bestandteil des Hauptvertrags (unsere AGB), sobald und soweit der Kunde bei der Nutzung der Compliverse-Plattform personenbezogene Daten einträgt, die wir in seinem Auftrag verarbeiten.

Die Dauer dieses Vertrags entspricht der Laufzeit des Hauptvertrags. Er endet automatisch mit dessen Beendigung, unbeschadet der Nachwirkung der Löschungs- und Rückgabepflichten aus § 12.

2. Art und Zweck der Verarbeitung, Datenarten, betroffene Personen

Zweck der Verarbeitung ist die Bereitstellung der Compliverse-Plattform zur Umsetzung der Compliance-Pflichten des Kunden: Verwaltung von Nutzerkonten, Zuweisung und Nachweis von Pflichtschulungen, Führung von Inventaren (z. B. IT-Systeme, KI-Anwendungen, Lieferanten), Erstellung von Dokumenten und Nachweis-Paketen.

Verarbeitet werden insbesondere: Stammdaten der vom Kunden angelegten Nutzer (Name, geschäftliche E-Mail-Adresse, Rolle), Nutzungs- und Fortschrittsdaten innerhalb der Plattform (z. B. Schulungsabschlüsse, Zeitstempel) sowie vom Kunden eingegebene betriebliche Angaben, soweit diese personenbezogen sind (z. B. benannte Ansprechpersonen bei Lieferanten).

Schaltet der Kunde die Anbindung an sein Microsoft-Entra-ID- Verzeichnis frei, kommen ausschließlich Metadaten hinzu, die wir dort lesend abrufen: Kontometadaten (Kennung, Anzeigename, geschäftliche E-Mail-Adresse bzw. Benutzerprinzipalname, Aktiv-Status, Abteilung, Firma, Funktionsbezeichnung), der MFA-Registrierungsstatus, die Anzahl der Konten mit einer Verzeichnisrolle sowie die Namen der im Verzeichnis freigegebenen Anwendungen. Nicht abgerufen werden Postfächer, Dateien, Kalender, Nachrichten, Anmeldeprotokolle, IP-Adressen und Standorte. Wir schreiben nichts in das Verzeichnis zurück. Der Kunde kann die Anbindung jederzeit trennen; die Zugangsdaten werden dabei gelöscht.

Betroffene Personen sind die Mitarbeitenden des Kunden, die die Plattform nutzen oder über ein Konto im angebundenen Verzeichnis des Kunden verfügen, sowie vom Kunden benannte Ansprechpersonen bei dessen Lieferanten und Dienstleistern.

Der Kunde entscheidet, welche personenbezogenen Daten er in die Plattform einträgt. Besondere Kategorien personenbezogener Daten (Art. 9 DSGVO) sind für die Nutzung der Plattform nicht vorgesehen; der Kunde trägt solche Daten nicht ein.

3. Rechte und Pflichten des Verantwortlichen

Der Kunde bleibt als Verantwortlicher im Sinne des Art. 4 Nr. 7 DSGVO für die Rechtmäßigkeit der Datenerhebung und -eingabe sowie für die Wahrung der Rechte der betroffenen Personen verantwortlich. Er weist uns im Rahmen der bestimmungsgemäßen Nutzung der Plattform-Funktionen an; darüberhinausgehende Weisungen erteilt er gemäß § 5.

4. Pflichten des Auftragsverarbeiters

Wir verarbeiten personenbezogene Daten des Kunden ausschließlich auf dokumentierte Weisung, es sei denn, wir sind gesetzlich zu einer anderen Verarbeitung verpflichtet; in diesem Fall teilen wir dem Kunden diese rechtlichen Anforderungen vor der Verarbeitung mit, soweit das Recht dies nicht verbietet. Wir stellen sicher, dass sich die zur Verarbeitung befugten Personen zur Vertraulichkeit verpflichtet haben (§ 6), treffen die technischen und organisatorischen Maßnahmen nach § 7, unterstützen den Kunden gemäß § 9 und § 11, löschen oder geben Daten gemäß § 12 zurück und weisen die Einhaltung dieser Pflichten gemäß § 10 nach.

5. Weisungsrecht

Weisungen ergeben sich zunächst aus der bestimmungsgemäßen Nutzung der Plattform-Funktionen. Darüberhinausgehende Weisungen erteilt der Kunde in Textform (z. B. E-Mail); mündlich erteilte Weisungen bestätigt er unverzüglich in Textform. Sind wir der Auffassung, dass eine Weisung gegen die DSGVO oder andere Datenschutzvorschriften verstößt, weisen wir den Kunden darauf hin und sind berechtigt, die Ausführung bis zur Bestätigung oder Änderung der Weisung auszusetzen.

6. Vertraulichkeit

Die von uns mit der Verarbeitung betrauten Personen sind auf Vertraulichkeit verpflichtet oder unterliegen einer angemessenen gesetzlichen Verschwiegenheitspflicht.

7. Technische und organisatorische Maßnahmen (Art. 32 DSGVO)

Wir treffen insbesondere folgende Maßnahmen:

  • Hosting ausschließlich in Deutschland: Hetzner Online GmbH, Rechenzentrum Falkenstein.
  • Verschlüsselte Übertragung: TLS-Verschlüsselung mit automatisch erneuerten Zertifikaten.
  • Zugriffskontrolle: Individuelle Nutzerkonten, mandantengetrennte Datenhaltung (Multi-Tenant-Architektur), Zwei-Faktor-Authentifizierung (TOTP mit Backup-Codes) für Plattform-Zugänge verfügbar.
  • Datensicherung: Tägliche Server-Snapshots sowie eine tägliche Datenbanksicherung mit 14-tägiger Aufbewahrung.
  • Protokollierung: Sicherheitsrelevante Vorgänge werden serverseitig protokolliert.

8. Unterauftragsverarbeiter

Der Kunde genehmigt allgemein die Beauftragung folgender Unterauftragsverarbeiter:

  • Hetzner Online GmbH (Gunzenhausen, Deutschland) — Hosting-Infrastruktur, Rechenzentrum Falkenstein.
  • united-domains AG (Starnberg, Deutschland) — Versand transaktionaler E-Mails (z. B. Einladungen, Passwort-Reset) über deren Mailserver.

Unser Zahlungsdienstleister ist bewusst nicht Teil dieser Liste: Er verarbeitet keine Daten, die der Kunde uns nach diesem Vertrag anvertraut, sondern ausschließlich die Zahlungsdaten aus dem Kaufvorgang. Wie das geregelt ist, steht in unserer Datenschutzerklärung im Abschnitt „Zahlungsabwicklung“.

Die Beauftragung weiterer oder anderer Unterauftragsverarbeiter kündigen wir mindestens vier Wochen vorher in Textform an. Der Kunde kann der Beauftragung aus wichtigem, mit dem Datenschutz zusammenhängendem Grund innerhalb dieser Frist widersprechen; kommt es zu keiner Einigung, kann jede Seite den Hauptvertrag außerordentlich kündigen.

9. Unterstützung des Verantwortlichen

Wir unterstützen den Kunden mit angemessenen technischen und organisatorischen Maßnahmen bei der Erfüllung von Anfragen betroffener Personen (Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit) sowie bei Datenschutz-Folgenabschätzungen und der vorherigen Konsultation von Aufsichtsbehörden, soweit dies die von uns verarbeiteten Daten betrifft und dem Kunden diese Informationen nicht bereits über die Plattform selbst zur Verfügung stehen.

10. Kontrollrechte

Der Kunde kann sich von der Einhaltung der in § 7 genannten Maßnahmen überzeugen, insbesondere durch Einsicht in geeignete Nachweise. Weitergehende Vor-Ort-Kontrollen kündigt der Kunde mit angemessenem Vorlauf an; sie finden zu den üblichen Geschäftszeiten statt und unter Wahrung der Betriebsgeheimnisse sowie der Sicherheit und Vertraulichkeit der Daten anderer Kunden.

11. Meldung von Datenschutzverletzungen

Stellen wir eine Verletzung des Schutzes personenbezogener Daten fest, die Daten des Kunden betrifft, informieren wir ihn unverzüglich und teilen ihm die uns zu diesem Zeitpunkt bekannten, für eine Meldung nach Art. 33 Abs. 3 DSGVO erforderlichen Informationen mit.

12. Löschung und Rückgabe nach Vertragsende

Nach Beendigung des Hauptvertrags löschen oder geben wir sämtliche im Auftrag verarbeiteten personenbezogenen Daten nach Wahl des Kunden zurück, sofern keine gesetzliche Aufbewahrungspflicht entgegensteht. Trifft der Kunde innerhalb von 30 Tagen nach Vertragsende keine Wahl, löschen wir die Daten.

13. Haftung

Für die Haftung im Verhältnis der Parteien untereinander gilt die Haftungsregelung des Hauptvertrags (§ 10 AGB), soweit gesetzlich zulässig. Die gesetzlichen Haftungsregeln gegenüber betroffenen Personen und Aufsichtsbehörden (Art. 82, 83 DSGVO) bleiben unberührt.

14. Schlussbestimmungen

Bei Widersprüchen zwischen diesem Vertrag und den AGB geht dieser Vertrag in datenschutzrechtlichen Fragen vor. Änderungen und Ergänzungen bedürfen der Textform. Im Übrigen gelten die Schlussbestimmungen der AGB (§ 13) entsprechend, insbesondere zum anwendbaren Recht und zum Gerichtsstand. Kunden, die einen gesondert unterzeichneten Vertrag benötigen, stellen wir diesen auf Anfrage zusätzlich als Dokument bereit.

Stand: 18. August 2026