Terms and conditions | Customer AVV (Germany)
Letzte Aktualisierung: 26.06.2017. Version 2.0.0
Vereinbarung
über die Auftragsverarbeitung nach Art. 28 DSGVO
zwischen dem Verantwortlichen und der Skolon DE GmbH
Auftragsverarbeiter
Skolon DE GmbH
Elisabethstraße 11
40217 Düsseldorf
Deutschland
Amtsgericht Düsseldorf, HRB 112919
Datenschutzkontakt
Ole Lidegran
ole.lidegran@skolon.com
Verantwortlicher
Schule
Straße
PLZ Stadt
Deutschland
Diese Vereinbarung ergänzt den jeweiligen Hauptvertrag über die Nutzung der Skolon-Plattform und regelt die Verarbeitung personenbezogener Daten im Auftrag des Verantwortlichen.
1. Gegenstand der Vereinbarung
1.1 Gegenstand dieser Vereinbarung ist die Verarbeitung personenbezogener Daten durch die Skolon DE GmbH (nachfolgend „Auftragnehmer“ oder „Auftragsverarbeiter“) im Auftrag des Vertragspartners (nachfolgend „Auftraggeber“ oder „Verantwortlicher“) im Zusammenhang mit der Bereitstellung und Nutzung der webbasierten Plattform Skolon sowie der damit verbundenen Dienste, Schnittstellen, Integrationen und Funktionen.
1.2 Diese Vereinbarung konkretisiert die datenschutzrechtlichen Verpflichtungen der Parteien nach Art. 28 Abs. 3 der Verordnung (EU) 2016/679 („DSGVO“) und ergänzt den zwischen den Parteien bestehenden Vertrag über die Nutzung der Plattform bzw. sonstiger Leistungen des Auftragnehmers („Hauptvertrag“).
1.3 Soweit mehrere Hauptverträge zwischen den Parteien bestehen, gilt diese Vereinbarung jeweils ergänzend für die Verarbeitung personenbezogener Daten im Rahmen des betreffenden Hauptvertrags.
1.4 Gegenstand, Dauer, Art und Zweck der Verarbeitung, die Arten personenbezogener Daten sowie die Kategorien betroffener Personen ergeben sich ergänzend aus Anlage 1.
2. Begriffsbestimmungen
2.1 Für diese Vereinbarung gelten die Begriffsbestimmungen der DSGVO. Ergänzend gelten die folgenden Begriffe, unabhängig davon, ob sie im Singular oder Plural verwendet werden:
Verarbeitung
Jeder mit oder ohne Hilfe automatisierter Verfahren ausgeführte Vorgang oder jede Vorgangsreihe im Zusammenhang mit personenbezogenen Daten, insbesondere Erheben, Erfassen, Organisieren, Ordnen, Speichern, Anpassen, Verändern, Auslesen, Abfragen, Verwenden, Offenlegen, Abgleichen, Einschränken, Löschen oder Vernichten.
Personenbezogene Daten
Alle Informationen, die sich auf eine identifizierte oder identifizierbare natürliche Person beziehen.
Betroffene Person
Natürliche Person, deren personenbezogene Daten verarbeitet werden.
Weisung
Dokumentierte Anordnung des Auftraggebers hinsichtlich Gegenstand, Dauer, Art, Zweck oder sonstiger Modalitäten der Verarbeitung.
Datenschutzverletzung
Verletzung der Sicherheit, die zur Vernichtung, zum Verlust, zur Veränderung oder zur unbefugten Offenlegung von bzw. zum unbefugten Zugang zu personenbezogenen Daten führt.
Unterauftragsverarbeiter
Dritter, den der Auftragnehmer zur Verarbeitung personenbezogener Daten im Auftrag des Auftraggebers einsetzt.
Drittland
Staat außerhalb der Europäischen Union und des Europäischen Wirtschaftsraums.
3. Dauer der Vereinbarung
3.1 Diese Vereinbarung tritt mit Abschluss des jeweiligen Hauptvertrags bzw. spätestens mit Beginn der Verarbeitung personenbezogener Daten durch den Auftragnehmer in Kraft.
3.2 Sie gilt für die gesamte Dauer, während der der Auftragnehmer personenbezogene Daten im Auftrag des Auftraggebers verarbeitet.
3.3 Die Vereinbarung endet grundsätzlich mit Beendigung des jeweiligen Hauptvertrags und der vollständigen Löschung oder Rückgabe der im Auftrag verarbeiteten personenbezogenen Daten. Verpflichtungen, die ihrem Inhalt nach über das Vertragsende hinaus gelten, insbesondere Vertraulichkeits- und Löschungsverpflichtungen, bleiben unberührt.
3.4 Eine gesonderte Kündigung dieser Vereinbarung ist nur zulässig, soweit nach ihrem Wirksamwerden keine Verarbeitung personenbezogener Daten im Auftrag mehr erfolgt oder vor Fortsetzung der Verarbeitung eine den Anforderungen des Art. 28 DSGVO entsprechende Ersatzvereinbarung in Kraft tritt.
4. Weisungsrecht des Auftraggebers
4.1 Der Auftragnehmer verarbeitet personenbezogene Daten ausschließlich auf dokumentierte Weisung des Auftraggebers, soweit nicht das Recht der Europäischen Union oder das Recht eines Mitgliedstaats eine Verarbeitung verlangt. In einem solchen Fall informiert der Auftragnehmer den Auftraggeber vor der Verarbeitung über diese rechtliche Anforderung, sofern das betreffende Recht eine solche Mitteilung nicht aus wichtigen Gründen des öffentlichen Interesses verbietet.
4.2 Weisungen werden grundsätzlich schriftlich oder in einem dokumentierten elektronischen Format erteilt. Mündliche Weisungen sind unverzüglich in Textform zu bestätigen.
4.3 Ist der Auftragnehmer der Auffassung, dass eine Weisung gegen die DSGVO oder andere anwendbare Datenschutzvorschriften verstößt, informiert er den Auftraggeber unverzüglich. Der Auftragnehmer ist berechtigt, die Ausführung der betreffenden Weisung bis zu ihrer Bestätigung, Änderung oder Rücknahme auszusetzen.
4.4 Führen neue oder geänderte Weisungen zu wesentlichen zusätzlichen Aufwendungen oder Kosten, informiert der Auftragnehmer den Auftraggeber hierüber ohne unangemessene Verzögerung.
5. Pflichten des Auftraggebers
5.1 Der Auftraggeber ist für die Rechtmäßigkeit der Verarbeitung, insbesondere für das Vorliegen einer geeigneten Rechtsgrundlage und die Wahrung der Rechte der betroffenen Personen, verantwortlich.
5.2 Der Auftraggeber erteilt dem Auftragnehmer sachgerechte, vollständige und rechtmäßige Weisungen und informiert ihn unverzüglich über Änderungen der Verarbeitung, die Auswirkungen auf die Pflichten des Auftragnehmers haben können.
5.3 Der Auftraggeber bestimmt, welche Datenattribute aus seinen Quellsystemen für die Nutzung von Skolon bereitgestellt, synchronisiert oder manuell in die Plattform eingespielt werden.
5.4 Der Auftraggeber informiert die betroffenen Personen nach Maßgabe der Art. 12 ff. DSGVO und erfüllt die sonstigen ihm nach der DSGVO und dem anwendbaren deutschen Datenschutzrecht obliegenden Pflichten.
6. Pflichten des Auftragnehmers
6.1 Der Auftragnehmer verarbeitet personenbezogene Daten ausschließlich im Rahmen des Hauptvertrags, dieser Vereinbarung und der dokumentierten Weisungen des Auftraggebers. Eine Verarbeitung für eigene Zwecke erfolgt nur, soweit hierfür eine eigenständige Rechtsgrundlage besteht und die gesetzlichen Voraussetzungen erfüllt sind.
6.2 Der Auftragnehmer stellt sicher, dass alle unter seiner Verantwortung handelnden Personen personenbezogene Daten nur auf Weisung verarbeiten und über die für ihre Tätigkeit relevanten datenschutzrechtlichen Anforderungen informiert sind.
6.3 Der Auftragnehmer verpflichtet die zur Verarbeitung befugten Personen auf Vertraulichkeit, sofern sie nicht bereits einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen. Die Verpflichtung besteht auch nach Beendigung der Tätigkeit fort.
6.4 Der Auftragnehmer unterstützt den Auftraggeber unter Berücksichtigung der Art der Verarbeitung und der ihm zur Verfügung stehenden Informationen bei der Einhaltung der Pflichten gemäß Art. 32 bis 36 DSGVO.
6.5 Der Auftragnehmer führt, soweit gesetzlich erforderlich, ein Verzeichnis von Verarbeitungstätigkeiten nach Art. 30 Abs. 2 DSGVO und arbeitet mit der zuständigen Aufsichtsbehörde zusammen.
6.6 Hält der Auftragnehmer eine Weisung für unklar, unvollständig, datenschutzrechtlich unzulässig oder für die Durchführung der vereinbarten Verarbeitung nicht ausreichend, informiert er den Auftraggeber unverzüglich. Soweit dies zur Vermeidung einer rechtswidrigen Verarbeitung erforderlich ist, setzt der Auftragnehmer die betroffene Verarbeitung bis zur Klärung aus.
6.7 Erteilt der Auftraggeber neue oder geänderte Weisungen, teilt der Auftragnehmer ohne unangemessene Verzögerung mit, ob deren Umsetzung zu zusätzlichen Aufwendungen oder Kosten führt. Die Vergütung etwaiger Mehrkosten richtet sich nach dem Hauptvertrag bzw. einer gesonderten Vereinbarung.
7. Rechte betroffener Personen
7.1 Der Auftragnehmer unterstützt den Auftraggeber unter Berücksichtigung der Art der Verarbeitung durch geeignete technische und organisatorische Maßnahmen dabei, Anträge betroffener Personen nach Kapitel III DSGVO zu erfüllen, insbesondere auf Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit und Widerspruch.
7.2 Geht ein Antrag einer betroffenen Person unmittelbar beim Auftragnehmer ein und betrifft dieser die Auftragsverarbeitung, leitet der Auftragnehmer den Antrag unverzüglich an den Auftraggeber weiter und erteilt grundsätzlich keine eigenständige Auskunft, sofern keine gesetzliche Verpflichtung besteht oder keine Weisung des Auftraggebers vorliegt.
8. Technische und organisatorische Maßnahmen
8.1 Der Auftragnehmer trifft alle nach Art. 32 DSGVO erforderlichen technischen und organisatorischen Maßnahmen, um ein dem Risiko angemessenes Schutzniveau zu gewährleisten. Dabei berücksichtigt er insbesondere den Stand der Technik, Implementierungskosten sowie Art, Umfang, Umstände und Zwecke der Verarbeitung und die unterschiedlichen Eintrittswahrscheinlichkeiten und Schweregrade der Risiken für die Rechte und Freiheiten natürlicher Personen.
8.2 Die Maßnahmen gewährleisten insbesondere die fortdauernde Vertraulichkeit, Integrität, Verfügbarkeit und Belastbarkeit der Systeme und Dienste sowie die Fähigkeit, die Verfügbarkeit personenbezogener Daten und den Zugang zu ihnen bei einem physischen oder technischen Zwischenfall innerhalb angemessener Zeit wiederherzustellen.
8.3 Der Auftragnehmer überprüft, bewertet und evaluiert regelmäßig die Wirksamkeit seiner technischen und organisatorischen Maßnahmen. Die Maßnahmen können der technischen und organisatorischen Entwicklung angepasst werden, sofern das vereinbarte Schutzniveau nicht unterschritten wird.
8.4 Der Zugriff auf personenbezogene Daten wird auf Personen beschränkt, die diesen Zugriff zur Erfüllung ihrer Aufgaben benötigen. Die Berechtigungsvergabe richtet sich nach den jeweils geltenden Zugriffskontrollregelungen des Auftragnehmers.
8.5 Weitere Einzelheiten sind in Anlage 2 beschrieben.
8.6 Zusätzliche oder geänderte Anforderungen des Auftraggebers an technische oder organisatorische Schutzmaßnahmen nach Abschluss dieser Vereinbarung gelten als neue Weisungen. Der Auftragnehmer prüft deren Umsetzbarkeit und informiert den Auftraggeber über etwaige Auswirkungen auf Leistung, Aufwand oder Kosten.
9. Protokollierung
9.1 Der Auftragnehmer protokolliert im Rahmen der Plattform insbesondere Synchronisationsvorgänge, Anmeldevorgänge, die Nutzung der Plattform sowie Zugriffsanforderungen auf in der Plattform bereitgestellte Werkzeuge, soweit dies für den sicheren Betrieb, die Fehleranalyse, die Nachvollziehbarkeit oder die Erfüllung von Weisungen erforderlich ist.
9.2 Der Zugriff auf Protokolldaten ist auf Personen beschränkt, die diesen Zugriff insbesondere zur Fehlerbehebung, technischen Administration, Sicherheitsanalyse oder für vergleichbare Aufgaben benötigen.
9.3 Protokolldaten werden durch geeignete technische und organisatorische Maßnahmen vor unberechtigtem Zugriff geschützt. Soweit in Anlage 1 oder durch dokumentierte Weisung nichts Abweichendes festgelegt ist, werden für die Auftragsverarbeitung relevante Zugriffs- und Verarbeitungsprotokolle für fünf (5) Jahre ab dem jeweiligen Protokollierungszeitpunkt aufbewahrt und anschließend nach Maßgabe der geltenden Löschregeln gelöscht oder anonymisiert.
10. Datenschutzverletzungen
10.1 Der Auftragnehmer informiert den Auftraggeber unverzüglich, nachdem ihm eine Verletzung des Schutzes personenbezogener Daten bekannt geworden ist, soweit personenbezogene Daten des Auftraggebers betroffen sind.
10.2 Die Meldung enthält, soweit verfügbar, insbesondere:
- eine Beschreibung der Art der Datenschutzverletzung,
- soweit möglich die Kategorien und ungefähre Anzahl der betroffenen Personen sowie der betroffenen Datensätze,
- die wahrscheinlichen Folgen der Datenschutzverletzung,
- die vom Auftragnehmer ergriffenen oder vorgeschlagenen Maßnahmen zur Behebung oder Eindämmung der Datenschutzverletzung einschließlich gegebenenfalls Maßnahmen zur Abmilderung möglicher nachteiliger Auswirkungen.
10.3 Können nicht alle Informationen gleichzeitig bereitgestellt werden, dürfen sie ohne unangemessene weitere Verzögerung schrittweise ergänzt werden.
10.4 Der Auftragnehmer unterstützt den Auftraggeber in angemessenem Umfang bei der Erfüllung seiner Melde- und Benachrichtigungspflichten nach Art. 33 und 34 DSGVO sowie bei der Untersuchung eines begründeten Verdachts auf unbefugte Verarbeitung oder unbefugten Zugriff.
11. Unterauftragsverarbeiter
11.1 Der Auftraggeber erteilt dem Auftragnehmer eine allgemeine Genehmigung zum Einsatz von Unterauftragsverarbeitern gemäß Art. 28 Abs. 2 DSGVO. Der Auftragnehmer führt eine aktuelle Liste der eingesetzten Unterauftragsverarbeiter und stellt sie dem Auftraggeber in geeigneter Weise zur Verfügung.
11.2 Der Auftragnehmer setzt nur Unterauftragsverarbeiter ein, die hinreichende Garantien dafür bieten, geeignete technische und organisatorische Maßnahmen so durchzuführen, dass die Verarbeitung den Anforderungen der DSGVO entspricht.
11.3 Der Auftragnehmer schließt mit jedem Unterauftragsverarbeiter einen Vertrag nach Art. 28 Abs. 4 DSGVO. Dieser auferlegt dem Unterauftragsverarbeiter im Hinblick auf den Datenschutz im Wesentlichen dieselben Pflichten, die dem Auftragnehmer aus dieser Vereinbarung obliegen.
11.4 Der Auftragnehmer bleibt gegenüber dem Auftraggeber für die Erfüllung der Datenschutzpflichten des Unterauftragsverarbeiters verantwortlich.
11.5 Beabsichtigt der Auftragnehmer, einen neuen Unterauftragsverarbeiter einzusetzen oder einen bestehenden zu ersetzen, informiert er den Auftraggeber vorab in Textform. Die Mitteilung enthält mindestens Name bzw. Firma, soweit vorhanden Register- oder Organisationsnummer, Sitz und Land, Art der Leistung, Kategorien der verarbeiteten personenbezogenen Daten und betroffenen Personen sowie den vorgesehenen Verarbeitungsort.
11.6 Der Auftraggeber ist berechtigt, innerhalb von dreißig (30) Tagen nach Erhalt der Mitteilung aus sachlich gerechtfertigten datenschutzrechtlichen Gründen Widerspruch einzulegen und aufgrund eines solchen Widerspruchs diesen Auftragsverarbeitungsvertrag (AVV) zu kündigen.
11.7 Nach Beendigung der Tätigkeit eines Unterauftragsverarbeiters stellt der Auftragnehmer sicher, dass die betreffenden personenbezogenen Daten entsprechend den gesetzlichen und vertraglichen Vorgaben gelöscht oder zurückgegeben werden.
11.8 Die Einzelheiten zur Liste der Unterauftragsverarbeiter ergeben sich aus Anlage 3 bzw. der dort bezeichneten elektronischen Übersicht.
11.9 Der Auftragnehmer informiert den Auftraggeber in Textform, wenn der Einsatz eines Unterauftragsverarbeiters beendet wird, und stellt sicher, dass der Unterauftragsverarbeiter die im Auftrag verarbeiteten personenbezogenen Daten nach Maßgabe der vertraglichen und gesetzlichen Vorgaben löscht oder zurückgibt.
11.10 Der Auftragnehmer stellt dem Auftraggeber auf begründete Anfrage eine Kopie der mit einem Unterauftragsverarbeiter geschlossenen Vereinbarung über die Auftragsverarbeitung zur Verfügung, soweit dies zum Nachweis der Einhaltung von Art. 28 DSGVO erforderlich ist. Geschäftsgeheimnisse und andere nicht erforderliche vertrauliche Informationen dürfen angemessen geschwärzt werden.
11.11 Der Auftragnehmer stellt vertraglich sicher, dass dem Auftraggeber hinsichtlich der vom Unterauftragsverarbeiter ausgeführten Verarbeitung angemessene Informations-, Prüf- und Unterstützungsrechte vermittelt werden, die den Rechten aus dieser Vereinbarung entsprechen.
12. Ort der Verarbeitung und Drittlandübermittlungen
12.1 Personenbezogene Daten werden im Rahmen der regulären Grundfunktionalität der Skolon-Plattform grundsätzlich innerhalb der Europäischen Union bzw. des Europäischen Wirtschaftsraums verarbeitet und gespeichert.
12.2 Eine Übermittlung personenbezogener Daten in ein Drittland oder an eine internationale Organisation erfolgt nur, wenn die Voraussetzungen der Art. 44 ff. DSGVO erfüllt sind.
12.3 Soweit für eine Drittlandübermittlung kein Angemessenheitsbeschluss nach Art. 45 DSGVO vorliegt, stellt der Auftragnehmer sicher, dass ein zulässiger Übermittlungsmechanismus nach Kapitel V DSGVO besteht, insbesondere geeignete Garantien nach Art. 46 DSGVO, und dass gegebenenfalls ergänzende Schutzmaßnahmen getroffen werden.
12.4 Eine Drittlandübermittlung für Service, Support, Wartung, Entwicklung, Betrieb oder vergleichbare Verarbeitungstätigkeiten erfolgt nur auf Grundlage einer vorherigen dokumentierten Weisung bzw. Genehmigung des Auftraggebers und unter Einhaltung der Art. 44 ff. DSGVO.
13. Kontrollen, Nachweise und Audits
13.1 Der Auftragnehmer stellt dem Auftraggeber auf Anfrage alle Informationen zur Verfügung, die erforderlich sind, um die Einhaltung der Pflichten aus Art. 28 DSGVO nachzuweisen.
13.2 Der Auftragnehmer überprüft mindestens jährlich im Rahmen einer angemessenen Selbstkontrolle die Sicherheit der Verarbeitung und die Einhaltung dieser Vereinbarung. Geeignete Ergebnisse oder Nachweise werden dem Auftraggeber auf Anfrage zur Verfügung gestellt.
13.3 Der Auftraggeber ist berechtigt, die Einhaltung dieser Vereinbarung in angemessenem Umfang selbst oder durch einen von ihm beauftragten unabhängigen Dritten zu überprüfen. Der Prüfer darf kein unmittelbarer Wettbewerber des Auftragnehmers sein und ist zur Vertraulichkeit zu verpflichten. Soweit für die Prüfung erforderlich und unter Berücksichtigung angemessener Sicherheits- und Geheimhaltungsinteressen unterstützt der Auftragnehmer die Prüfung durch geeignete Dokumentation sowie erforderlichen Zugang zu relevanten Räumlichkeiten, IT-Systemen und sonstigen für die Auftragsverarbeitung eingesetzten Ressourcen.
13.4 Der Auftragnehmer kann als vorrangigen Nachweis geeignete Auditberichte, Zertifizierungen, Prüfberichte unabhängiger Stellen, Sicherheitsdokumentationen oder vergleichbare Nachweise zur Verfügung stellen, soweit diese die erforderliche Prüfung hinreichend ermöglichen.
13.5 Der Auftragnehmer ermöglicht der zuständigen Datenschutzaufsichtsbehörde oder einer anderen gesetzlich hierzu befugten Behörde Prüfungen und Kontrollen nach Maßgabe der jeweils anwendbaren gesetzlichen Vorschriften und unterstützt diese im erforderlichen Umfang.
13.6 Der Auftragnehmer stellt sicher, dass die für die Auftragsverarbeitung eingesetzten Unterauftragsverarbeiter den zur Durchführung rechtmäßiger Prüfungen erforderlichen Mitwirkungs- und Nachweispflichten unterliegen.
14. Vertraulichkeit und Behördenanfragen
14.1 Der Auftragnehmer und alle unter seiner Verantwortung handelnden Personen behandeln sämtliche im Rahmen der Auftragsverarbeitung bekannt gewordenen personenbezogenen Daten vertraulich. Die Daten dürfen nicht für andere Zwecke genutzt oder unbefugt an Dritte weitergegeben werden.
14.2 Erhält der Auftragnehmer im Zusammenhang mit der Auftragsverarbeitung eine Anfrage einer Aufsichtsbehörde, einer anderen Behörde, einer betroffenen Person oder eines sonstigen Dritten, informiert er den Auftraggeber unverzüglich, sofern ihm dies gesetzlich gestattet ist.
14.3 Der Auftragnehmer ist nicht berechtigt, den Auftraggeber gegenüber Aufsichtsbehörden zu vertreten oder in dessen Namen rechtsverbindliche Erklärungen abzugeben, sofern hierzu keine ausdrückliche Vollmacht besteht.
14.4 Informationen über die Auftragsverarbeitung dürfen einer betroffenen Person, einer Aufsichtsbehörde oder einem sonstigen Dritten ohne vorherige dokumentierte Zustimmung des Auftraggebers nicht offengelegt werden, soweit keine zwingende gesetzliche Pflicht zur Offenlegung besteht. Der Auftragnehmer unterstützt den Auftraggeber bei der rechtmäßigen Bereitstellung erforderlicher Informationen.
14.5 Der Auftragnehmer verpflichtet seine Unterauftragsverarbeiter und die bei diesen zur Verarbeitung befugten Personen zu einer angemessenen Vertraulichkeit bzw. stellt sicher, dass eine entsprechende gesetzliche Verschwiegenheitspflicht besteht.
15. Berichtigung, Löschung und Einschränkung
15.1 Der Auftragnehmer berichtigt, löscht oder beschränkt die Verarbeitung personenbezogener Daten, wenn der Auftraggeber dies im Rahmen seiner Weisungsbefugnis verlangt.
15.2 Ist eine Berichtigung oder Löschung aufgrund einer fehlerhaften Verarbeitung durch den Auftragnehmer erforderlich, führt der Auftragnehmer die Maßnahme ohne unangemessene Verzögerung, spätestens innerhalb von dreißig (30) Tagen nach Erhalt der erforderlichen Informationen, durch.
15.3 Beabsichtigt der Auftragnehmer technische oder organisatorische Maßnahmen, insbesondere Upgrades, Wartungsarbeiten oder Fehlerbehebungen, die die Verarbeitung voraussichtlich wesentlich beeinflussen können, informiert er den Auftraggeber hierüber rechtzeitig vor Durchführung in Textform, soweit nicht dringende Sicherheits- oder Störungsmaßnahmen eine vorherige Mitteilung unzumutbar machen.
16. Beendigung, Löschung und Rückgabe
16.1 Nach Beendigung der Auftragsverarbeitung löscht oder gibt der Auftragnehmer nach Wahl des Auftraggebers sämtliche im Auftrag verarbeiteten personenbezogenen Daten einschließlich vorhandener Kopien zurück, sofern keine gesetzliche Verpflichtung zur weiteren Speicherung besteht. Die Rückgabe bzw. Löschung umfasst, soweit personenbezogen und dem Auftraggeber zuzuordnen, auch zugehörige Protokolle, Weisungen, Beschreibungen und sonstige Unterlagen aus dem Informationsaustausch im Rahmen dieser Vereinbarung.
16.2 Die Rückgabe bzw. Löschung der in aktiven Produktivsystemen verarbeiteten personenbezogenen Daten erfolgt grundsätzlich innerhalb von dreißig (30) Kalendertagen nach Beendigung der Auftragsverarbeitung oder einer entsprechenden Weisung. Soweit technisch bedingte Restkopien, insbesondere in Sicherungs- oder Wiederherstellungssystemen, nicht innerhalb dieser Frist selektiv gelöscht werden können, werden sie für den regulären Zugriff gesperrt und spätestens innerhalb von neunzig (90) Tagen nach Vertragsende gelöscht oder anonymisiert, sofern keine gesetzliche Aufbewahrungspflicht entgegensteht.
16.3 Bei einer Rückgabe werden die Daten, soweit technisch möglich und nicht anders vereinbart, in einem allgemein verwendeten und standardisierten Format bereitgestellt.
16.4 Bis zur vollständigen Löschung oder Rückgabe gelten die Verpflichtungen dieser Vereinbarung fort.
16.5 Eine Verarbeitung personenbezogener Daten nach Ablauf der in Ziffer 16.2 genannten Fristen ist unzulässig, soweit sie nicht ausschließlich der Erfüllung einer gesetzlichen Aufbewahrungspflicht dient. Bis zur endgültigen Löschung oder Rückgabe gelten die Schutzpflichten dieser Vereinbarung fort.
17. Haftung
17.1 Für die Haftung der Parteien wegen Verstößen gegen datenschutzrechtliche Vorschriften gelten die gesetzlichen Regelungen, insbesondere Art. 82 DSGVO.
17.2 Geldbußen oder sonstige behördliche Sanktionen trägt grundsätzlich diejenige Partei, gegen die sie verhängt wurden, soweit gesetzlich nichts anderes bestimmt ist. Gesetzliche Ausgleichs- und Regressansprüche bleiben unberührt.
17.3 Erhält eine Partei Kenntnis von Umständen, die zu Ansprüchen oder Schäden im Zusammenhang mit der Verarbeitung führen können, informiert sie die andere Partei ohne unangemessene Verzögerung und wirkt angemessen an der Verhinderung bzw. Begrenzung des Schadens mit.
18. Ansprechpartner und Mitteilungen
18.1 Die Parteien benennen jeweils Ansprechpartner für die Administration dieser Vereinbarung sowie für die Zusammenarbeit in Datenschutzfragen.
Auftraggeber – Ansprechpartner
Name:
Funktion:
E-Mail:
Telefon:
Auftragnehmer – Datenschutzkontakt
Skolon DE GmbH
Elisabethstraße 11
40217 Düsseldorf
Datenschutzkontakt: Ole Lidegran
E-Mail: ole.lidegran@skolon.com
18.2 Mitteilungen im Zusammenhang mit dieser Vereinbarung, insbesondere Weisungen, Meldungen zu Datenschutzverletzungen und Mitteilungen über Änderungen von Unterauftragsverarbeitern, können per E-Mail oder über einen anderen zwischen den Parteien vereinbarten dokumentierten Kommunikationsweg erfolgen.
18.3 Änderungen der Ansprechpartner teilen sich die Parteien unverzüglich in Textform mit.
18.4 Eine Mitteilung nach dieser Vereinbarung gilt vorbehaltlich eines nachgewiesenen früheren oder späteren Zugangs spätestens am ersten auf die Absendung folgenden Arbeitstag als zugegangen.
18.5 Jede Partei ist dafür verantwortlich, ihre in dieser Vereinbarung angegebenen Kontakt- und Unternehmensdaten aktuell zu halten und Änderungen der jeweils anderen Partei unverzüglich in Textform mitzuteilen.
19. Verhältnis zum Hauptvertrag
19.1 Diese Vereinbarung ergänzt den Hauptvertrag zwischen den Parteien. Soweit Bestimmungen des Hauptvertrags die Verarbeitung personenbezogener Daten abweichend regeln, gehen die Bestimmungen dieser Vereinbarung vor, soweit im Hauptvertrag nicht ausdrücklich eine datenschutzrechtlich zulässige speziellere Regelung getroffen wurde.
19.2 Im Übrigen bleiben die Bestimmungen des Hauptvertrags unberührt.
20. Deutsches Recht und Gerichtsstand
20.1 Für diese Vereinbarung gilt das Recht der Bundesrepublik Deutschland unter Ausschluss der Kollisionsnormen des internationalen Privatrechts. Zwingende Bestimmungen des Unionsrechts, insbesondere der DSGVO, bleiben unberührt.
20.2 Soweit eine Gerichtsstandsvereinbarung gesetzlich zulässig ist, ist ausschließlicher Gerichtsstand für sämtliche Streitigkeiten aus oder im Zusammenhang mit dieser Vereinbarung Düsseldorf.
21. Schlussbestimmungen
21.1 Änderungen und Ergänzungen dieser Vereinbarung bedürfen mindestens der Textform, soweit gesetzlich keine strengere Form vorgeschrieben ist.
21.2 Sollten einzelne Bestimmungen dieser Vereinbarung ganz oder teilweise unwirksam oder undurchführbar sein oder werden, bleibt die Wirksamkeit der übrigen Bestimmungen unberührt. Die Parteien werden die unwirksame oder undurchführbare Bestimmung durch eine wirksame Regelung ersetzen, die dem wirtschaftlichen und datenschutzrechtlichen Zweck möglichst nahekommt.
21.3 Jede Partei kann eine Anpassung dieser Vereinbarung verlangen, wenn sich die Eigentums- oder Kontrollverhältnisse der anderen Partei wesentlich ändern oder wenn sich anwendbare Datenschutzvorschriften oder deren maßgebliche Auslegung in einer für die Verarbeitung wesentlichen Weise ändern. Bis zum Abschluss einer Anpassung bleibt die Vereinbarung, soweit rechtlich zulässig, in Kraft.
21.4 Erhält eine Partei Kenntnis von einem erheblichen Verstoß der anderen Partei gegen diese Vereinbarung, dokumentierte Weisungen oder anwendbares Datenschutzrecht, informiert sie die andere Partei unverzüglich. Soweit dies zur Vermeidung einer rechtswidrigen Verarbeitung erforderlich ist, kann die betroffene Partei die hiervon erfassten Verarbeitungstätigkeiten bis zur Abstellung des Verstoßes aussetzen; weitergehende Rechte aus dem Hauptvertrag und dem Gesetz bleiben unberührt.
22. Kosten
22.1 Die Vergütung für Leistungen aus dieser Vereinbarung und etwaige angemessene Mehrkosten, die dem Auftragnehmer durch zusätzliche Weisungen, besondere Unterstützungsleistungen oder außergewöhnliche Prüfungen entstehen, richten sich nach dem Hauptvertrag oder einer gesonderten Vereinbarung. Gesetzlich zwingende Unterstützungs- und Nachweispflichten bleiben unberührt.
Anlage 1 – Gegenstand, Art und Umfang der Verarbeitung
1. Zweck und Gegenstand
Die Verarbeitung erfolgt zur Bereitstellung und Durchführung der webbasierten Plattform Skolon sowie der vom Auftraggeber ausgewählten Funktionen und Integrationen. Sie dient insbesondere folgenden Zwecken:
- Bereitstellung digitaler Schulwerkzeuge und Lernmittel über einen gemeinsamen zentralen Zugang,
- Erhebung, Abruf und Übertragung von Daten über technische Integrationen mit Partnern,
- Bereitstellung von Support,
- Informationen zu Neuerungen innerhalb der Plattform und Einladungen zu Webinaren,
- Provisionierung von Daten an vom Auftraggeber festgelegte Zielsysteme,
- Übertragung von Daten zwischen Anwendungen über bzw. mittels der Skolon-API,
- Unterstützung von Dokumentations- und Bewertungsprozessen sowie korrekten Datenflüssen zu angebundenen Systemen.
2. Rechtsgrundlage und Verantwortung des Auftraggebers
Der Auftraggeber ist als Verantwortlicher für die Rechtmäßigkeit der Verarbeitung und Bereitstellung der personenbezogenen Daten verantwortlich. Er stellt sicher, dass für die im Rahmen der Nutzung von Skolon erfolgende Verarbeitung personenbezogener Daten eine ausreichende Rechtsgrundlage nach Art. 6 DSGVO sowie nach den jeweils anwendbaren schul- und datenschutzrechtlichen Vorschriften besteht.
Bei öffentlichen Schulen erfolgt die Verarbeitung personenbezogener Daten insbesondere zur Wahrnehmung der ihnen übertragenen schulischen und öffentlichen Aufgaben auf Grundlage von Art. 6 Abs. 1 lit. e DSGVO in Verbindung mit den jeweils einschlägigen gesetzlichen Bestimmungen.
Der Auftragnehmer verarbeitet die personenbezogenen Daten ausschließlich im Rahmen dieses Auftragsverarbeitungsvertrages und nach dokumentierter Weisung des Auftraggebers gemäß Art. 28 DSGVO.
3. Art der Verarbeitung
Die Verarbeitung kann insbesondere Erhebung, Erfassung, Organisation, Strukturierung, Speicherung, Anpassung oder Veränderung, Auslesen, Abfragen, Verwendung, Offenlegung durch Übermittlung oder Bereitstellung, Abgleich, Einschränkung, Löschung und Anonymisierung umfassen.
4. Kategorien betroffener Personen
- Schülerinnen und Schüler,
- Lehrkräfte und sonstiges pädagogisches Personal,
- sonstige Mitarbeitende des Auftraggebers,
- Erziehungsberechtigte, soweit der Auftraggeber entsprechende Funktionen aktiviert oder deren Daten bereitstellt.
5. Arten personenbezogener Daten
5.1 Für die Nutzung der Plattform regelmäßig erforderliche Daten
- Vorname und Nachname,
- externe ID aus dem Quellsystem,
- Rolle (z. B. Schüler, Lehrkraft, sonstiges Personal),
- Schulzugehörigkeit,
- IP-Adresse und daraus abgeleitete Standortreferenz,
- Informationen über Aktivitäten in der Plattform, Interaktionen, Nutzungsdaten und Anmeldedauer.
5.2 Optionale Daten – abhängig von der Konfiguration des Auftraggebers
- Anmeldedaten (Benutzername und Passwort),
- zugewiesene Lizenzen für digitale Lernmittel bzw. Werkzeuge,
- Ergebnisse und Bewertungen,
- Profilfoto,
- E-Mail-Adresse,
- Personenkennzeichen bzw. Identifikationsnummer,
- Klassen- und Gruppenzugehörigkeiten,
- Angaben zu Erziehungsberechtigten bei aktivierter entsprechender Funktion,
- weitere vom Auftraggeber aus Vorsystemen bereitgestellte Attribute,
- Nutzungsmuster und Webseitenbesuche in dem Umfang, in dem der Auftraggeber entsprechende Analysefunktionen (z. B. Learnalytics) aktiviert und einsetzt.
6. Herkunft und Bereitstellung der Daten
Personenbezogene Daten können über technische Integrationen durch automatisierte Synchronisation mit administrativen Systemen des Auftraggebers in die Plattform übertragen werden. Der Auftraggeber bestimmt, welche Datenattribute aus den jeweiligen Quellsystemen bereitgestellt und synchronisiert werden.
Darüber hinaus können Daten durch den Auftraggeber manuell in die Plattform eingespielt oder ergänzt werden.
7. Speicher- und Verarbeitungsorte
Personenbezogene Daten und damit zusammenhängende Informationen dürfen nur an den in dieser Vereinbarung, der jeweils aktuellen Unterauftragsverarbeiterliste oder einer dokumentierten Weisung bezeichneten Orten und durch die dort benannten Stellen gespeichert bzw. verarbeitet werden.
8. Besondere Löschvorgaben
Nutzerdaten können im Quellsystem des Auftraggebers oder manuell innerhalb der Skolon-Plattform entfernt werden. Soweit keine abweichende Weisung oder gesetzliche Verpflichtung besteht, werden gelöschte Daten nach einer Nachlaufzeit von bis zu 90 Tagen anonymisiert bzw. endgültig gelöscht.
9. Dauer der Verarbeitung
Die Verarbeitung erfolgt für die Dauer des jeweiligen Hauptvertrags. Nach dessen Beendigung gelten die Lösch- und Rückgaberegelungen gemäß Abschnitt 16 dieser Vereinbarung.
Anlage 2 – Technische und organisatorische Maßnahmen nach Art. 32 DSGVO
Der Auftragnehmer und seine Unterauftragsverarbeiter treffen geeignete technische, administrative und organisatorische Maßnahmen, um ein dem Risiko angemessenes Schutzniveau sicherzustellen. Die Maßnahmen werden fortlaufend an die technische und organisatorische Entwicklung angepasst, ohne das vereinbarte Schutzniveau zu unterschreiten.
1. Vertraulichkeit
- Zugriff auf personenbezogene Daten nur für autorisierte Personen nach dem Need-to-know-Prinzip.
- Rollen- und aufgabenbezogene Berechtigungsvergabe sowie geregelte Vergabe, Änderung und Entziehung von Zugriffsrechten.
- Verpflichtung der Mitarbeitenden auf Vertraulichkeit.
- Geeignete Authentifizierungs- und Zugriffskontrollmechanismen.
- Verschlüsselte Kommunikation der Plattform nach aktuellen Branchenstandards (SSL/TLS).
2. Integrität
- Schutz personenbezogener Daten vor unbefugter oder unbeabsichtigter Veränderung.
- Geeignete Sicherheitsmaßnahmen bei der Übertragung personenbezogener Daten.
- Protokollierung sicherheitsrelevanter Vorgänge und Nachvollziehbarkeit relevanter Zugriffe bzw. Änderungen.
- Sicherheitsorientierte Konfiguration und Verwaltung der eingesetzten Systeme.
3. Verfügbarkeit und Belastbarkeit
- Technische und organisatorische Maßnahmen zur Sicherstellung einer angemessenen Verfügbarkeit und Widerstandsfähigkeit der Systeme.
- Backup- und Wiederherstellungsverfahren; Daten werden an mehreren Orten gesichert.
- Verfahren zur Wiederherstellung der Verfügbarkeit und des Zugangs zu personenbezogenen Daten nach physischen oder technischen Zwischenfällen.
- Incident- und Störungsmanagement sowie Notfallprozesse.
4. Regelmäßige Prüfung und Evaluierung
- Regelmäßige Sicherheitsprüfungen und Evaluierung der Skolon-Plattform und ihrer APIs.
- Risikobasierte Überprüfung der Wirksamkeit technischer und organisatorischer Maßnahmen.
- Informationssicherheitsmanagement, Risikoanalysen, Verfahren für Software-Updates sowie sichere Softwareentwicklung.
- Regelmäßige Sensibilisierung und Schulung von Mitarbeitenden.
5. Zugriffskontrolle und Protokollierung
- Zugriff auf Protokolle nur für Personen, die ihn zur Fehlerbehebung, technischen Administration, Sicherheitsanalyse oder vergleichbaren Aufgaben benötigen.
- Protokollierung von Synchronisationsvorgängen, Anmeldeereignissen, Plattformnutzung und Zugriffsanforderungen, soweit betrieblich erforderlich.
- Geeigneter Schutz der Protokolle gegen unberechtigten Zugriff.
Soweit keine abweichende dokumentierte Weisung besteht, werden für die Auftragsverarbeitung relevante Zugriffs- und Verarbeitungsprotokolle fünf (5) Jahre ab dem jeweiligen Protokollierungszeitpunkt aufbewahrt und anschließend entsprechend den geltenden Löschregeln gelöscht oder anonymisiert.
Hinweis zur Weiterentwicklung
Die konkreten technischen und organisatorischen Maßnahmen können im Laufe des Vertragsverhältnisses weiterentwickelt und verändert werden. Wesentliche Änderungen dürfen das vereinbarte Sicherheitsniveau nicht unterschreiten.
Anlage 3 – Unterauftragsverarbeiter
Der Auftragnehmer führt eine aktuelle Übersicht der für die Auftragsverarbeitung eingesetzten Unterauftragsverarbeiter und stellt sie dem Auftraggeber in geeigneter elektronischer Form bereit. Die vor Aktivierung bereitgestellten Informationen müssen insbesondere Anbieter, Verarbeitungsort, Zweck, betroffene Daten und etwaige Drittlandübermittlungen erkennen lassen. Der Auftraggeber wird über beabsichtigte Änderungen nach Maßgabe von Abschnitt 11 informiert.
Skolon AB
Sitz / Land: Karlshamn, Schweden
Zweck / Leistung:
Konzerninterne technische Plattform-, Betriebs- und Supportleistungen, soweit von der Skolon DE GmbH für die Vertragserfüllung eingesetzt.
Verarbeitete Daten:
Datenkategorien gemäß Anlage 1, soweit für die jeweilige Leistung erforderlich.
Zugriffsberechtigte Personalkategorien:
Autorisierte technische, Support- und Betriebsmitarbeitende nach Need-to-know-Prinzip.
Drittlandtransfer:
Nein (EU/EWR)
Glesys
Sitz / Land: Schweden und Finnland
Zweck / Leistung:
Betrieb der Plattform sowie Bereitstellung von Datenbanken und erforderlicher Infrastruktur.
Verarbeitete Daten:
Vorname, Nachname; externe ID; Rolle; Schulzugehörigkeit; IP-Adresse/Standortreferenz; Aktivitäts-, Interaktions-, Nutzungs- und Anmeldedaten.
Zugriffsberechtigte Personalkategorien:
Autorisierte Betriebs- und Support-Mitarbeitende, soweit für Betrieb, Support oder Konfiguration erforderlich.
Drittlandtransfer:
Nein (EU/EWR)
Ungapped
Sitz / Land: Schweden
Zweck / Leistung:
E-Mail-Versand.
Verarbeitete Daten:
Vorname, Nachname, E-Mail-Adresse.
Zugriffsberechtigte Personalkategorien:
Autorisierte Customer-Lead- und Support-Mitarbeitende.
Drittlandtransfer:
Nein (EU/EWR)
