Rechtliches

Auftragsverarbeitungsvertrag (AVV) für das Revenue Control System (RCS)

Version 2.0 · Stand: 15. August 2026

Dieser Auftragsverarbeitungsvertrag setzt sich zusammen aus Teil A (vertragliche Rahmenbestimmungen), Teil B (Standardvertragsklauseln der Europäischen Kommission nach dem Durchführungsbeschluss (EU) 2021/915 vom 4. Juni 2021 über Standardvertragsklauseln zwischen Verantwortlichen und Auftragsverarbeitern gemäß Art. 28 Abs. 7 der Verordnung (EU) 2016/679) und den Anhängen I bis IV. Die Anhänge sind Bestandteil der Standardvertragsklauseln.

Teil A – Vertragliche Rahmenbestimmungen

Teil A ergänzt die Standardvertragsklauseln in Teil B im Sinne von Klausel 2 Buchstabe b. Im Falle eines Widerspruchs gehen die Standardvertragsklauseln vor.

A.1 Parteien und Einbeziehung

1. Dieser AVV wird zwischen dem im jeweiligen RCS-Vertrag bezeichneten Kunden („Verantwortlicher“ oder „Kunde“) und der Sales Viking GmbH, Weidfeldstraße 117/1; Top 1, 4050 Traun, Österreich, Firmenbuchnummer FN 621190s („Auftragsverarbeiter“ oder „Sales Viking“), geschlossen.

2. Der AVV ist Bestandteil des RCS-Vertrags. Er gilt, soweit Sales Viking GmbH bei der Erbringung der vertraglich vereinbarten Leistungen personenbezogene Daten im Auftrag des Kunden verarbeitet.

3. Für diese Verarbeitung vereinbaren die Parteien die in Teil B wiedergegebenen Standardvertragsklauseln nach dem Durchführungsbeschluss (EU) 2021/915.

4. Dieser AVV kann im elektronischen RCS-Abschlussprozess angenommen werden. Sales Viking GmbH stellt die angenommene Fassung in einem speicher- und ausdruckbaren Format bereit oder hält sie im Unternehmensaccount abrufbar und dokumentiert die maßgebliche Fassung sowie die Annahme.

A.2 Abgrenzung der Rollen

1. Nicht Gegenstand dieses AVV sind Verarbeitungen, bei denen Sales Viking GmbH Zwecke und Mittel rechtmäßig selbst bestimmt, insbesondere Registrierung, Vertrags- und Lizenzverwaltung, Abrechnung und Forderungsmanagement, Steuerung des eigenen Supports, IT-Sicherheit und Missbrauchsprävention, Erfüllung gesetzlicher Pflichten und Rechtsverteidigung. Für diese Verarbeitungen ist Sales Viking GmbH eigenständig Verantwortliche; es gilt die Datenschutzinformation von Sales Viking GmbH.

2. Personenbezogene Daten, die Sales Viking GmbH im Auftrag des Kunden verarbeitet, verwendet Sales Viking GmbH nicht für eigene Werbe- oder Vertriebszwecke.

3. Die vertragliche Bezeichnung einer Verarbeitung ändert deren datenschutzrechtliche Einordnung nicht.

A.3 Pflichten des Kunden

1. Der Kunde ist für die Rechtmäßigkeit der Erhebung, Übermittlung und Verarbeitung der Daten, für das Bestehen einer tragfähigen Rechtsgrundlage, für die Information der betroffenen Personen und für die Rechtmäßigkeit seiner Weisungen verantwortlich.

2. Der Kunde beschränkt Benutzerrechte nach Erforderlichkeit, hält Administratoren- und Kontaktdaten aktuell, schützt Zugangsdaten und informiert Sales Viking GmbH unverzüglich über Sicherheitsvorfälle in seinem Verantwortungsbereich.

3. Aktiviert der Kunde eine Integration mit einem Dienst eines Dritten, stellt er sicher, dass er zur Einbeziehung der betreffenden Daten berechtigt ist und die betroffenen Personen informiert sind.

4. Der Kunde gibt keine personenbezogenen Daten in RCS ein, die über die in Anhang II beschriebenen Datenkategorien hinausgehen. Sensible Daten im Sinne von Klausel 7.5 sind nicht vorgesehen; ihre Verarbeitung setzt eine vorherige gesonderte Vereinbarung und eine Aktualisierung von Anhang II voraus.

A.4 Aufwand für Unterstützungs- und Prüfleistungen

Erfordert eine vom Kunden verlangte Unterstützung oder Überprüfung einen außergewöhnlichen, über die bereitgestellten Produktfunktionen und über die üblichen Nachweise hinausgehenden Aufwand, kann Sales Viking GmbH diesen nach vorheriger Information und Abstimmung angemessen verrechnen. Die Ausübung der Rechte des Kunden nach Teil B und nach Art. 28 DSGVO darf dadurch nicht faktisch beschränkt oder vereitelt werden.

A.5 Haftung

Die Haftung der Parteien richtet sich nach Art. 82 DSGVO, den sonstigen zwingenden gesetzlichen Bestimmungen sowie den wirksam vereinbarten Haftungsregelungen des RCS-Vertrags, soweit diese anwendbar sind.

A.6 Laufzeit

Dieser AVV gilt für die Dauer der Verarbeitung personenbezogener Daten durch Sales Viking im Auftrag des Kunden. Kündigung oder Ablauf des RCS-Vertrags beenden die Pflichten nicht, solange Sales Viking noch personenbezogene Daten des Kunden verarbeitet oder aufbewahrt.

A.7 Änderungen und Aktualisierung der Anhänge

1. Änderungen dieses AVV bedürfen der Textform, soweit nicht eine strengere Form gesetzlich vorgeschrieben ist. Änderungen der Standardvertragsklauseln in Teil B sind nur im Rahmen von Klausel 2 zulässig.

2. Die Aktualisierung der Anhänge, insbesondere die Ergänzung oder Ersetzung eines Unterauftragsverarbeiters in Anhang IV, erfolgt nach dem in Klausel 7.7 geregelten Verfahren und erfordert keinen Neuabschluss des AVV. Eine wesentliche Erweiterung der Zwecke, Datenkategorien, Kategorien betroffener Personen oder Verarbeitungsarten setzt eine Aktualisierung von Anhang II vor Beginn der betreffenden Verarbeitung voraus.

3. Sales Viking hält die jeweils geltende Fassung der Anhänge dauerhaft abrufbar.

A.8 Rechtswahl und Gerichtsstand

1. Es gilt österreichisches Recht unter Beachtung des zwingend anwendbaren Datenschutzrechts der Europäischen Union.

2. Für Streitigkeiten wird – soweit gesetzlich zulässig – die Zuständigkeit des sachlich zuständigen Gerichts am Sitz von Sales Viking vereinbart. Zuständigkeiten und Befugnisse der Aufsichtsbehörden sowie die Rechte betroffener Personen bleiben unberührt.

Teil B – Standardvertragsklauseln (Durchführungsbeschluss (EU) 2021/915)

ABSCHNITT I

Klausel 1 – Zweck und Anwendungsbereich

a) Mit diesen Standardvertragsklauseln (im Folgenden „Klauseln“) soll die Einhaltung von Art. 28 Abs. 3 und 4 der Verordnung (EU) 2016/679 des Europäischen Parlaments und des Rates vom 27. April 2016 zum Schutz natürlicher Personen bei der Verarbeitung personenbezogener Daten und zum freien Datenverkehr gewährleistet werden.

b) Die in Anhang I aufgeführten Verantwortlichen und Auftragsverarbeiter haben diesen Klauseln zugestimmt, um die Einhaltung von Art. 28 Abs. 3 und 4 der Verordnung (EU) 2016/679 zu gewährleisten.

c) Diese Klauseln gelten für die in Anhang II beschriebene Verarbeitung personenbezogener Daten.

d) Die Anhänge I bis IV sind Bestandteil der Klauseln.

e) Diese Klauseln berühren nicht die Verpflichtungen, denen der Verantwortliche nach der Verordnung (EU) 2016/679 unterliegt.

f) Diese Klauseln allein gewährleisten nicht die Einhaltung der Verpflichtungen im Zusammenhang mit internationalen Datenübermittlungen gemäß Kapitel V der Verordnung (EU) 2016/679.

Klausel 2 – Unveränderlichkeit der Klauseln

a) Die Parteien verpflichten sich, die Klauseln nicht zu ändern, außer zur Auswahl der Module bzw. Optionen oder zur Ergänzung oder Aktualisierung der Informationen in den Anhängen.

b) Dies hindert die Parteien nicht daran, die in diesen Klauseln festgelegten Standardvertragsklauseln in einen umfassenderen Vertrag aufzunehmen oder weitere Klauseln oder zusätzliche Garantien hinzuzufügen, sofern diese weder unmittelbar noch mittelbar im Widerspruch zu den Klauseln stehen oder die Grundrechte oder Grundfreiheiten der betroffenen Personen beschneiden.

Klausel 3 – Auslegung

a) Werden in diesen Klauseln die in der Verordnung (EU) 2016/679 definierten Begriffe verwendet, so haben diese Begriffe dieselbe Bedeutung wie in jener Verordnung.

b) Diese Klauseln sind im Lichte der Bestimmungen der Verordnung (EU) 2016/679 auszulegen.

c) Diese Klauseln sind nicht in einer Weise auszulegen, die den in der Verordnung (EU) 2016/679 vorgesehenen Rechten und Pflichten zuwiderläuft oder die Grundrechte oder Grundfreiheiten der betroffenen Personen beschneidet.

Klausel 4 – Vorrang

Im Falle eines Widerspruchs zwischen diesen Klauseln und den Bestimmungen damit zusammenhängender Vereinbarungen, die zwischen den Parteien zum Zeitpunkt der Vereinbarung dieser Klauseln bestehen oder danach eingegangen werden, haben diese Klauseln Vorrang.

Klausel 5 – Kopplungsklausel (fakultativ)

Die fakultative Kopplungsklausel wird zwischen den Parteien nicht vereinbart.

ABSCHNITT II – PFLICHTEN DER PARTEIEN

Klausel 6 – Beschreibung der Verarbeitung(en)

Die Einzelheiten der Verarbeitungsvorgänge, insbesondere die Kategorien personenbezogener Daten und die Zwecke der Verarbeitung, für die die personenbezogenen Daten im Namen des Verantwortlichen verarbeitet werden, sind in Anhang II aufgeführt.

Klausel 7 – Pflichten der Parteien

7.1 Weisungen

a) Der Auftragsverarbeiter verarbeitet personenbezogene Daten nur auf dokumentierte Weisung des Verantwortlichen, es sei denn, er ist nach Unionsrecht oder dem Recht des Mitgliedstaats, dem er unterliegt, zur Verarbeitung verpflichtet. In diesem Fall teilt der Auftragsverarbeiter dem Verantwortlichen diese rechtlichen Anforderungen vor der Verarbeitung mit, sofern das betreffende Recht dies nicht wegen eines wichtigen öffentlichen Interesses verbietet. Der Verantwortliche kann während der gesamten Dauer der Verarbeitung personenbezogener Daten weitere Weisungen erteilen. Diese Weisungen sind stets zu dokumentieren.

b) Der Auftragsverarbeiter informiert den Verantwortlichen unverzüglich, wenn er der Auffassung ist, dass vom Verantwortlichen erteilte Weisungen gegen die Verordnung (EU) 2016/679 oder die geltenden Datenschutzbestimmungen der Union oder der Mitgliedstaaten verstoßen.

7.2 Zweckbindung

Der Auftragsverarbeiter verarbeitet die personenbezogenen Daten nur für den bzw. die in Anhang II genannten spezifischen Zweck(e), sofern er keine weiteren Weisungen des Verantwortlichen erhält.

7.3 Dauer der Verarbeitung personenbezogener Daten

Die Verarbeitung durch den Auftragsverarbeiter erfolgt nur für die in Anhang II angegebene Dauer.

7.4 Sicherheit der Verarbeitung

a) Der Auftragsverarbeiter trifft zumindest die in Anhang III aufgeführten technischen und organisatorischen Maßnahmen, um die Sicherheit der personenbezogenen Daten zu gewährleisten. Dies schließt den Schutz der Daten vor einer Verletzung der Sicherheit ein, die unbeabsichtigt oder unrechtmäßig zur Vernichtung, zum Verlust, zur Veränderung oder zur unbefugten Offenlegung von bzw. zum unbefugten Zugang zu den Daten führt (im Folgenden „Verletzung des Schutzes personenbezogener Daten“). Bei der Beurteilung des angemessenen Schutzniveaus tragen die Parteien gebührend dem Stand der Technik, den Implementierungskosten, der Art, dem Umfang, den Umständen und den Zwecken der Verarbeitung sowie den mit der Verarbeitung verbundenen Risiken für die betroffenen Personen Rechnung.

b) Der Auftragsverarbeiter gewährt seinem Personal nur insoweit Zugang zu den personenbezogenen Daten, die Gegenstand der Verarbeitung sind, als dies für die Durchführung, Verwaltung und Überwachung des Vertrags unbedingt erforderlich ist. Der Auftragsverarbeiter sorgt dafür, dass sich die zur Verarbeitung der erhaltenen personenbezogenen Daten befugten Personen zur Vertraulichkeit verpflichtet haben oder einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen.

7.5 Sensible Daten

Sind mit der Verarbeitung personenbezogene Daten verbunden, aus denen die rassische oder ethnische Herkunft, politische Meinungen, religiöse oder weltanschauliche Überzeugungen oder die Gewerkschaftszugehörigkeit hervorgehen, sowie genetische Daten oder biometrische Daten zum Zweck der eindeutigen Identifizierung einer natürlichen Person, Daten über die Gesundheit, das Sexualleben oder die sexuelle Orientierung einer Person oder Daten über strafrechtliche Verurteilungen und Straftaten (im Folgenden „sensible Daten“), wendet der Auftragsverarbeiter besondere Beschränkungen und/oder zusätzliche Garantien an.

7.6 Dokumentation und Einhaltung der Klauseln

a) Die Parteien müssen die Einhaltung dieser Klauseln nachweisen können.

b) Der Auftragsverarbeiter bearbeitet Anfragen des Verantwortlichen bezüglich der Verarbeitung von Daten gemäß diesen Klauseln umgehend und angemessen.

c) Der Auftragsverarbeiter stellt dem Verantwortlichen alle Informationen zur Verfügung, die für den Nachweis der Einhaltung der in diesen Klauseln festgelegten und unmittelbar aus der Verordnung (EU) 2016/679 hervorgehenden Pflichten erforderlich sind. Auf Verlangen des Verantwortlichen gestattet der Auftragsverarbeiter zudem Überprüfungen der unter diese Klauseln fallenden Verarbeitungstätigkeiten in angemessenen Abständen oder bei Anzeichen für Nichteinhaltung und trägt zu diesen bei. Bei der Entscheidung über eine Überprüfung oder Prüfung kann der Verantwortliche einschlägige Zertifizierungen des Auftragsverarbeiters berücksichtigen.

d) Der Verantwortliche kann die Prüfung selbst durchführen oder einen unabhängigen Prüfer beauftragen. Die Prüfungen können auch Inspektionen in den Räumlichkeiten oder physischen Einrichtungen des Auftragsverarbeiters umfassen und werden gegebenenfalls mit angemessener Vorankündigung durchgeführt.

e) Die Parteien stellen der zuständigen Aufsichtsbehörde bzw. den zuständigen Aufsichtsbehörden die in dieser Klausel genannten Informationen, einschließlich der Ergebnisse von Prüfungen, auf Anfrage zur Verfügung.

7.7 Einsatz von Unterauftragsverarbeitern

a) ALLGEMEINE SCHRIFTLICHE GENEHMIGUNG: Der Auftragsverarbeiter verfügt über die allgemeine Genehmigung des Verantwortlichen für die Beauftragung von Unterauftragsverarbeitern, die einer vereinbarten Liste zu entnehmen sind (Anhang IV). Der Auftragsverarbeiter unterrichtet den Verantwortlichen ausdrücklich mindestens 30 Tage im Voraus schriftlich über jede beabsichtigte Änderung dieser Liste durch Hinzufügung oder Ersetzung von Unterauftragsverarbeitern und gibt dem Verantwortlichen damit ausreichend Zeit, um Einwände gegen diese Änderungen erheben zu können, bevor der bzw. die betreffenden Unterauftragsverarbeiter beauftragt werden. Der Auftragsverarbeiter stellt dem Verantwortlichen die notwendigen Informationen zur Verfügung, um dem Verantwortlichen die Ausübung seines Einspruchsrechts zu ermöglichen.

b) Nimmt der Auftragsverarbeiter die Dienste eines Unterauftragsverarbeiters für die Ausführung spezifischer Verarbeitungstätigkeiten (im Namen des Verantwortlichen) in Anspruch, so erfolgt dies im Wege eines Vertrags, mit dem dem Unterauftragsverarbeiter im Wesentlichen dieselben Datenschutzpflichten auferlegt werden wie diejenigen, die für den Auftragsverarbeiter gemäß diesen Klauseln gelten. Der Auftragsverarbeiter stellt sicher, dass der Unterauftragsverarbeiter die Pflichten erfüllt, denen der Auftragsverarbeiter gemäß diesen Klauseln und gemäß der Verordnung (EU) 2016/679 unterliegt.

c) Der Auftragsverarbeiter stellt dem Verantwortlichen auf dessen Verlangen eine Kopie einer solchen Vereinbarung mit einem Unterauftragsverarbeiter und etwaiger späterer Änderungen zur Verfügung. Soweit dies zum Schutz von Geschäftsgeheimnissen oder anderen vertraulichen Informationen, einschließlich personenbezogener Daten, erforderlich ist, kann der Auftragsverarbeiter den Wortlaut der Vereinbarung vor der Weitergabe einer Kopie unkenntlich machen.

d) Der Auftragsverarbeiter haftet gegenüber dem Verantwortlichen in vollem Umfang dafür, dass der Unterauftragsverarbeiter seinen Pflichten aus dem mit dem Auftragsverarbeiter geschlossenen Vertrag nachkommt. Der Auftragsverarbeiter teilt dem Verantwortlichen mit, wenn der Unterauftragsverarbeiter seinen vertraglichen Pflichten nicht nachkommt.

e) Der Auftragsverarbeiter vereinbart mit dem Unterauftragsverarbeiter eine Drittbegünstigtenklausel, wonach der Verantwortliche – für den Fall, dass der Auftragsverarbeiter faktisch verschwunden ist, aufgehört hat, rechtlich zu existieren, oder zahlungsunfähig geworden ist – das Recht hat, den Vertrag mit dem Unterauftragsverarbeiter zu kündigen und den Unterauftragsverarbeiter anzuweisen, die personenbezogenen Daten zu löschen oder zurückzugeben.

7.8 Internationale Datenübermittlungen

a) Jegliche Datenübermittlung durch den Auftragsverarbeiter an ein Drittland oder eine internationale Organisation erfolgt ausschließlich auf der Grundlage dokumentierter Weisungen des Verantwortlichen oder zur Erfüllung einer spezifischen Anforderung nach Unionsrecht oder dem Recht des Mitgliedstaats, dem der Auftragsverarbeiter unterliegt, und im Einklang mit Kapitel V der Verordnung (EU) 2016/679.

b) Der Verantwortliche erklärt sich damit einverstanden, dass in Fällen, in denen der Auftragsverarbeiter gemäß Klausel 7.7 einen Unterauftragsverarbeiter für die Ausführung bestimmter Verarbeitungstätigkeiten (im Auftrag des Verantwortlichen) in Anspruch nimmt und diese Verarbeitungstätigkeiten eine Datenübermittlung im Sinne von Kapitel V der Verordnung (EU) 2016/679 beinhalten, der Auftragsverarbeiter und der Unterauftragsverarbeiter die Einhaltung von Kapitel V der Verordnung (EU) 2016/679 durch die Verwendung von Standardvertragsklauseln, die von der Kommission gemäß Art. 46 Abs. 2 der Verordnung (EU) 2016/679 erlassen wurden, gewährleisten können, sofern die Bedingungen für die Verwendung dieser Standardvertragsklauseln erfüllt sind.

Klausel 8 – Unterstützung des Verantwortlichen

a) Der Auftragsverarbeiter unterrichtet den Verantwortlichen unverzüglich über jeden Antrag, den er von der betroffenen Person erhalten hat. Er beantwortet den Antrag nicht selbst, es sei denn, er wurde vom Verantwortlichen dazu ermächtigt.

b) Der Auftragsverarbeiter unterstützt den Verantwortlichen bei der Erfüllung seiner Pflicht, Anträge betroffener Personen auf Ausübung ihrer Rechte zu beantworten, unter Berücksichtigung der Art der Verarbeitung. Bei der Erfüllung seiner Pflichten gemäß den Buchstaben a und b kommt der Auftragsverarbeiter den Weisungen des Verantwortlichen nach.

c) Zusätzlich zur Pflicht des Auftragsverarbeiters, den Verantwortlichen gemäß Klausel 8 Buchstabe b zu unterstützen, unterstützt der Auftragsverarbeiter unter Berücksichtigung der Art der Datenverarbeitung und der ihm zur Verfügung stehenden Informationen den Verantwortlichen ferner bei der Erfüllung folgender Pflichten:

1. Pflicht zur Durchführung einer Abschätzung der Folgen der vorgesehenen Verarbeitungsvorgänge für den Schutz personenbezogener Daten („Datenschutz-Folgenabschätzung“), wenn eine Form der Verarbeitung wahrscheinlich ein hohes Risiko für die Rechte und Freiheiten natürlicher Personen zur Folge hat;

2. Pflicht zur Konsultation der zuständigen Aufsichtsbehörde(n) vor der Verarbeitung, wenn aus einer Datenschutz-Folgenabschätzung hervorgeht, dass die Verarbeitung ein hohes Risiko zur Folge hätte, sofern der Verantwortliche keine Maßnahmen zur Eindämmung des Risikos trifft;

3. Pflicht zur Gewährleistung, dass die personenbezogenen Daten sachlich richtig und auf dem neuesten Stand sind, indem der Auftragsverarbeiter den Verantwortlichen unverzüglich informiert, wenn er feststellt, dass die von ihm verarbeiteten personenbezogenen Daten unrichtig oder veraltet sind;

4. Pflichten gemäß Art. 32 der Verordnung (EU) 2016/679.

d) Die Parteien legen in Anhang III die geeigneten technischen und organisatorischen Maßnahmen fest, mit denen der Auftragsverarbeiter den Verantwortlichen bei der Anwendung dieser Klausel unterstützt, sowie den Umfang und das Ausmaß der erforderlichen Unterstützung.

Klausel 9 – Meldung von Verletzungen des Schutzes personenbezogener Daten

Im Falle einer Verletzung des Schutzes personenbezogener Daten arbeitet der Auftragsverarbeiter mit dem Verantwortlichen zusammen und unterstützt ihn, damit dieser seinen Pflichten gemäß den Art. 33 und 34 der Verordnung (EU) 2016/679 nachkommen kann, wobei der Auftragsverarbeiter die Art der Verarbeitung und die ihm zur Verfügung stehenden Informationen berücksichtigt.

9.1 Verletzung des Schutzes der vom Verantwortlichen verarbeiteten Daten

Im Falle einer Verletzung des Schutzes personenbezogener Daten im Zusammenhang mit vom Verantwortlichen verarbeiteten Daten unterstützt der Auftragsverarbeiter den Verantwortlichen

a) bei der unverzüglichen Meldung der Verletzung des Schutzes personenbezogener Daten an die zuständige(n) Aufsichtsbehörde(n), nachdem dem Verantwortlichen die Verletzung bekannt wurde, gegebenenfalls (es sei denn, die Verletzung des Schutzes personenbezogener Daten dürfte voraussichtlich nicht zu einem Risiko für die Rechte und Freiheiten natürlicher Personen führen);

b) bei der Einholung der folgenden Informationen, die gemäß Art. 33 Abs. 3 der Verordnung (EU) 2016/679 in der Meldung des Verantwortlichen anzugeben sind und mindestens Folgendes umfassen müssen:

1. die Art der personenbezogenen Daten, soweit möglich mit Angabe der Kategorien und der ungefähren Zahl der betroffenen Personen sowie der Kategorien und der ungefähren Zahl der betroffenen personenbezogenen Datensätze;

2. die wahrscheinlichen Folgen der Verletzung des Schutzes personenbezogener Daten;

3. die vom Verantwortlichen ergriffenen oder vorgeschlagenen Maßnahmen zur Behebung der Verletzung des Schutzes personenbezogener Daten, einschließlich Maßnahmen zur Minderung ihrer möglichen nachteiligen Auswirkungen.

Stehen und soweit nicht alle diese Informationen zur Verfügung, stellt der Verantwortliche ohne unangemessene weitere Verzögerung nach und nach weitere Informationen bereit;

c) bei der Erfüllung der Pflicht gemäß Art. 34 der Verordnung (EU) 2016/679, die betroffene Person unverzüglich über die Verletzung des Schutzes personenbezogener Daten zu benachrichtigen, wenn die Verletzung voraussichtlich ein hohes Risiko für die Rechte und Freiheiten natürlicher Personen zur Folge hat.

9.2 Verletzung des Schutzes der vom Auftragsverarbeiter verarbeiteten Daten

Im Falle einer Verletzung des Schutzes personenbezogener Daten im Zusammenhang mit vom Auftragsverarbeiter verarbeiteten Daten meldet der Auftragsverarbeiter dem Verantwortlichen die Verletzung unverzüglich, nachdem sie dem Auftragsverarbeiter bekannt wurde. Diese Meldung muss mindestens Folgendes enthalten:

a) eine Beschreibung der Art der Verletzung (einschließlich, soweit möglich, der Kategorien und der ungefähren Zahl der betroffenen Personen sowie der Kategorien und der ungefähren Zahl der betroffenen Datensätze);

b) die Kontaktdaten einer Anlaufstelle, bei der weitere Informationen über die Verletzung des Schutzes personenbezogener Daten eingeholt werden können;

c) die wahrscheinlichen Folgen der Verletzung des Schutzes personenbezogener Daten und die ergriffenen oder vorgeschlagenen Maßnahmen zur Behebung der Verletzung, einschließlich Maßnahmen zur Minderung ihrer möglichen nachteiligen Auswirkungen.

Stehen und soweit nicht alle diese Informationen zur Verfügung, stellt der Auftragsverarbeiter ohne unangemessene weitere Verzögerung nach und nach weitere Informationen bereit.

Die Parteien legen in Anhang III alle weiteren Elemente fest, die der Auftragsverarbeiter bei der Erfüllung dieser Pflicht bereitstellen muss.

ABSCHNITT III – SCHLUSSBESTIMMUNGEN

Klausel 10 – Verstöße gegen die Klauseln und Beendigung des Vertrags

a) Kommt der Auftragsverarbeiter seinen Pflichten aus diesen Klauseln nicht nach, so kann der Verantwortliche den Auftragsverarbeiter unbeschadet der Bestimmungen der Verordnung (EU) 2016/679 anweisen, die Verarbeitung personenbezogener Daten auszusetzen, bis Letzterer diese Klauseln einhält oder der Vertrag beendet wird. Der Auftragsverarbeiter unterrichtet den Verantwortlichen unverzüglich, wenn er aus welchen Gründen auch immer nicht in der Lage ist, diese Klauseln einzuhalten.

b) Der Verantwortliche ist berechtigt, den Vertrag zu kündigen, soweit er die Verarbeitung personenbezogener Daten gemäß diesen Klauseln betrifft, wenn

1. die Verarbeitung personenbezogener Daten durch den Auftragsverarbeiter gemäß Buchstabe a wegen Nichteinhaltung dieser Klauseln vom Verantwortlichen ausgesetzt wurde und die Einhaltung dieser Klauseln nicht innerhalb einer angemessenen Frist, in jedem Fall jedoch innerhalb eines Monats nach der Aussetzung wiederhergestellt ist;

2. der Auftragsverarbeiter in erheblichem Umfang oder anhaltend gegen diese Klauseln oder seine Pflichten gemäß der Verordnung (EU) 2016/679 verstößt;

3. der Auftragsverarbeiter einer bindenden Entscheidung eines zuständigen Gerichts oder der zuständigen Aufsichtsbehörde(n) hinsichtlich seiner Pflichten gemäß diesen Klauseln oder der Verordnung (EU) 2016/679 nicht nachkommt.

c) Der Auftragsverarbeiter ist berechtigt, den Vertrag, soweit er die Verarbeitung personenbezogener Daten gemäß diesen Klauseln betrifft, zu kündigen, wenn der Verantwortliche nach der Unterrichtung durch den Auftragsverarbeiter, dass seine Weisung geltendes Recht verletzt, gemäß Klausel 7.1 Buchstabe b auf der Erfüllung der Weisung besteht.

d) Nach Beendigung des Vertrags löscht der Auftragsverarbeiter nach Wahl des Verantwortlichen alle im Auftrag des Verantwortlichen verarbeiteten personenbezogenen Daten und bescheinigt dem Verantwortlichen, dass er dies getan hat, oder er gibt alle personenbezogenen Daten an den Verantwortlichen zurück und löscht bestehende Kopien, sofern nicht nach Unionsrecht oder dem Recht des Mitgliedstaats eine längere Speicherung der personenbezogenen Daten vorgeschrieben ist. Bis zur Löschung oder Rückgabe der Daten gewährleistet der Auftragsverarbeiter weiterhin die Einhaltung dieser Klauseln.

Anhang I – Liste der Parteien

Verantwortlicher

AngabeInhalt
Name und AnschriftDer im jeweiligen RCS-Vertrag bezeichnete Kunde mit der dort angegebenen Anschrift
KontaktpersonDie im Unternehmensaccount hinterlegte administrativ berechtigte Kontaktperson des Kunden
RolleVerantwortlicher
ZustimmungAnnahme im elektronischen RCS-Abschlussprozess oder durch gesonderte Unterfertigung; Fassung und Annahmezeitpunkt werden dokumentiert

Auftragsverarbeiter

AngabeInhalt
Name und AnschriftSales Viking GmbH, Weidfeldstraße 117/1; Top 1, 4050 Traun, Österreich, FN 621190s
KontaktpersonChristoph Nestinger, office@sales-viking.com
RolleAuftragsverarbeiter
ZustimmungBereitstellung des angenommenen Vertragstextes; Fassung und Annahmezeitpunkt werden dokumentiert

Anhang II – Beschreibung der Verarbeitung

Kategorien betroffener Personen

– Inhaber, Organe, Administratoren und Ansprechpartner des Kunden;

– Beschäftigte, freie Mitarbeiter und sonstige Benutzer des Kunden;

– Interessenten, Leads sowie bestehende und ehemalige Kunden des Kunden und deren Kontaktpersonen;

– Vertriebs- und Kooperationspartner, Lieferanten und sonstige Geschäftskontakte des Kunden;

– Teilnehmer an Kursen und Lernprogrammen des Kunden;

– sonstige Personen, deren Daten der Kunde innerhalb der freigeschalteten RCS-Module verarbeitet.

Kategorien personenbezogener Daten

– Stamm-, Identifikations- und Kontaktdaten;

– Benutzer-, Konto-, Rollen-, Berechtigungs- und Authentifizierungsdaten;

– Beschäftigungs-, Funktions- und Teamzuordnungsdaten;

– Interessenten-, Lead-, Kunden- und Beziehungsdaten;

– vertriebsbezogene Aktivitäts- und Leistungskennzahlen sowie Umsatz-, Ziel- und Forecastdaten;

– Vertrags-, Angebots-, Rechnungs- und Transaktionsdaten, soweit im jeweiligen Modul verarbeitet;

– Dokumente, Dateien, Notizen, Freitexte, Aufgaben und sonstige vom Kunden bereitgestellte Inhalte;

– Kommunikations- und Supportinhalte aus den vom Kunden freigegebenen Kanälen;

– Lern-, Kurs- und Fortschrittsdaten;

– Nutzungs-, Geräte-, Protokoll-, Fehler-, Sicherheits- und Auditdaten;

– aus den vorgenannten Daten erzeugte kundenspezifische Auswertungen und Hinweise;

– bei Freischaltung von Telefoniefunktionen: Sprachaufzeichnungen, Gesprächsmetadaten, Transkripte und daraus abgeleitete Auswertungswerte.

Sensible Daten

Die Verarbeitung sensibler Daten im Sinne von Klausel 7.5 ist nicht vorgesehen. Eine unbeabsichtigte Eingabe durch den Kunden erweitert den vereinbarten Verarbeitungsgegenstand nicht. Soll eine Funktion eingeführt werden, die sensible Daten verarbeitet, ist dieser Anhang vor Beginn der Verarbeitung zu aktualisieren und sind die nach Klausel 7.5 erforderlichen zusätzlichen Garantien festzulegen.

Art der Verarbeitung

Erheben, Erfassen, Ordnen, Strukturieren, Speichern, Anpassen, Verändern, Auslesen, Abfragen, Verwenden, Abgleichen, Verknüpfen, Übermitteln an genehmigte Unterauftragsverarbeiter, Bereitstellen, Einschränken, Exportieren, Sichern, Wiederherstellen, Anonymisieren und Löschen.

Zwecke der Verarbeitung

– Einrichtung und Verwaltung von Unternehmensaccounts, Benutzern, Rollen und Lizenzen;

– Bereitstellung und Betrieb der vom Kunden freigeschalteten RCS-Module, insbesondere der Dashboard-, CRM-, Lern-, Dokumenten-, Kommunikations-, Support-, Telefonie- und Analysefunktionen;

– Erfassung, Strukturierung, Speicherung, Anzeige und Auswertung der vom Kunden eingebrachten Vertriebs-, Umsatz-, Ziel- und Kundendaten;

– technische Bereitstellung, Authentifizierung, Sicherheit, Protokollierung, Datensicherung, Wiederherstellung, Wartung und Support;

– Erbringung ausdrücklich gesondert beauftragter Consulting- und Umsetzungsleistungen anhand der RCS-Daten;

– Erzeugung individueller, ausschließlich dem jeweiligen Kunden zugutekommender Auswertungen, Empfehlungen und Hinweise, auch mittels KI-gestützter Funktionen.

Eine Verwendung der im Auftrag verarbeiteten personenbezogenen Daten für kundenübergreifende Auswertungen, für die allgemeine Produktverbesserung oder für das Training von KI-Modellen – sei es durch Sales Viking oder durch einen eingesetzten Anbieter – erfolgt nicht. Kundenübergreifende Auswertungen und die allgemeine Produktverbesserung sind nur mit Daten zulässig, die so anonymisiert wurden, dass eine Identifizierung natürlicher Personen unter Berücksichtigung aller vernünftigerweise einsetzbaren Mittel nicht mehr möglich ist.

Dauer der Verarbeitung

1. Die Verarbeitung erfolgt für die Dauer des RCS-Vertrags beziehungsweise für die Dauer des fortbestehenden Unternehmensaccounts.

2. Beendet der Kunde entgeltliche Modullizenzen, führt den Unternehmensaccount jedoch fort, gilt die weitere Speicherung als dokumentierte Weisung des Kunden. Der Kunde bleibt für die Festlegung und Einhaltung der für seine Zwecke erforderlichen Speicherdauer verantwortlich.

3. Vor der endgültigen Löschung des Unternehmensaccounts ermöglicht Sales Viking dem Kunden einen Export der exportierbaren Daten. Formate, Verfahren und Fristen richten sich nach dem RCS-Nutzungs- und Lizenzvertrag und den zwingenden Vorgaben der Verordnung (EU) 2023/2854.

4. Nach Wahl des Verantwortlichen gemäß Klausel 10 Buchstabe d löscht Sales Viking die personenbezogenen Produktivdaten innerhalb von 30 Tagen nach wirksamer Löschanforderung oder gibt sie zurück. In verschlüsselten Datensicherungen enthaltene Daten werden mit Ablauf des jeweiligen Sicherungszyklus, längstens innerhalb weiterer 90 Tage, gelöscht oder überschrieben; bis dahin werden sie nicht für operative Zwecke verarbeitet.

5. Gesetzlich aufzubewahrende Daten werden getrennt, zugriffsbeschränkt und ausschließlich für den Aufbewahrungszweck gespeichert und nach Ablauf der gesetzlichen Frist gelöscht.

6. Sales Viking macht an personenbezogenen Daten des Kunden kein Zurückbehaltungsrecht geltend.

Gegenstand, Art und Dauer der Verarbeitung durch Unterauftragsverarbeiter

Gegenstand und Art der Verarbeitung durch die in Anhang IV genannten Unterauftragsverarbeiter ergeben sich aus der dort angeführten Verarbeitungstätigkeit und sind auf die für diese Tätigkeit erforderlichen Daten beschränkt. Die Dauer entspricht der Dauer der Verarbeitung nach diesem Anhang.

Anhang III – Technische und organisatorische Maßnahmen

Sales Viking gewährleistet ein dem Risiko angemessenes Schutzniveau durch die nachstehenden Maßnahmen und entwickelt diese entsprechend Stand der Technik und Risiko weiter; das vereinbarte Schutzniveau darf dabei nicht abgesenkt werden. Sicherheitskritische technische Einzelheiten werden nicht in der allgemein zugänglichen Vertragsfassung offengelegt, dem Verantwortlichen jedoch nach Klausel 7.6 nachgewiesen.

Pseudonymisierung und Verschlüsselung

– verschlüsselte Übertragung personenbezogener Daten;

– verschlüsselte Speicherung personenbezogener Daten einschließlich der Datensicherungen.

Vertraulichkeit, Zugangs- und Zugriffskontrolle

– individuelle Benutzerkonten und Mehrfaktor-Authentifizierung;

– Rollen- und Berechtigungskonzept mit administrativ steuerbarer Benutzer- und Lizenzzuweisung;

– Beschränkung interner Zugriffe auf einen festgelegten Personenkreis nach dem Need-to-know-Prinzip;

– Verpflichtung aller zugriffsberechtigten Personen auf Vertraulichkeit und Datenschutz.

Trennung der Verarbeitung

– Betrieb als mandantenfähige Plattform auf gemeinsamer Infrastruktur mit logischer Mandantentrennung; eine physisch getrennte Datenbank je Kunde wird nicht zugesagt;

– technische Beschränkung, sodass Benutzer ausschließlich auf Daten ihres eigenen Unternehmensmandanten zugreifen können.

Integrität, Verfügbarkeit und Belastbarkeit

– regelmäßige Datensicherungen und Wiederherstellungstests;

– Maßnahmen zur Wiederherstellung der Verfügbarkeit und des Zugangs nach einem technischen oder physischen Zwischenfall;

– regelmäßige Sicherheitsupdates und Patch-Management.

Protokollierung und Überprüfung

– Protokollierung von Zugriffen, Änderungen und sicherheitsrelevanten Vorgängen;

– Schwachstellen- beziehungsweise Penetrationstests;

– regelmäßige Überprüfung, Bewertung und Evaluierung der Wirksamkeit der Maßnahmen.

Maßnahmen bei Verletzungen des Schutzes personenbezogener Daten (Klausel 9)

– festgelegtes Verfahren zur internen Meldung, Eskalation, Eindämmung, Beweissicherung, Untersuchung, Risikobewertung und Dokumentation von Vorfällen;

– unverzügliche Information des Verantwortlichen mit den in Klausel 9.2 genannten Angaben sowie schrittweise Nachreichung noch nicht verfügbarer Informationen;

– Benennung einer Anlaufstelle für Rückfragen des Verantwortlichen und der Aufsichtsbehörden;

– Angabe des Zeitpunkts der Feststellung und des Untersuchungsstands;

– Unterstützung des Verantwortlichen bei Risikobewertung, Meldung nach Art. 33 DSGVO und Benachrichtigung nach Art. 34 DSGVO.

Maßnahmen zur Unterstützung des Verantwortlichen (Klausel 8)

– Funktionen zur Auskunft, Berichtigung, Löschung, Einschränkung und zum Export von Daten einzelner betroffener Personen sowie Unterstützung, soweit die Bearbeitung nicht über diese Funktionen möglich ist;

– unverzügliche Weiterleitung unmittelbar an Sales Viking gerichteter Anträge betroffener Personen an den Verantwortlichen;

– Bereitstellung der für eine Datenschutz-Folgenabschätzung und eine vorherige Konsultation erforderlichen, bei Sales Viking verfügbaren Informationen über Verarbeitung, Sicherheitsmaßnahmen und Unterauftragsverarbeiter;

– Information des Verantwortlichen, wenn Sales Viking feststellt, dass verarbeitete Daten unrichtig oder veraltet sind;

– Führung eines Verzeichnisses der für den Verantwortlichen durchgeführten Verarbeitungstätigkeiten nach Art. 30 Abs. 2 DSGVO;

– Information des Verantwortlichen über rechtlich verbindliche Herausgabe-, Zugriffs- oder Beschlagnahmeanordnungen, soweit rechtlich zulässig, sowie Beschränkung einer Offenlegung auf das zwingend erforderliche Maß.

Anhang IV – Liste der Unterauftragsverarbeiter

Der Verantwortliche hat der Beauftragung der nachstehenden Unterauftragsverarbeiter zugestimmt. Änderungen dieser Liste erfolgen nach dem Verfahren gemäß Klausel 7.7 Buchstabe a. Drittlandübermittlungen erfolgen ausschließlich nach Maßgabe von Klausel 7.8; die Einhaltung von Kapitel V der Verordnung (EU) 2016/679 wird dabei über die Standardvertragsklauseln nach dem Durchführungsbeschluss (EU) 2021/914 in der jeweiligen Vereinbarung mit dem Unterauftragsverarbeiter und, soweit anwendbar, über einen Angemessenheitsbeschluss sichergestellt.

UnterauftragsverarbeiterVerarbeitungstätigkeitVerarbeitungsortGrundlage für Drittlandübermittlungen
Vercel Inc., Covina, CA, USAHosting und Auslieferung der Anwendung, Verarbeitung von Webanfragen, Betriebs- und PerformanceanalysePrimäre Ausführungsregion Frankfurt am Main; unterstützende Verarbeitung in den USA möglichStandardvertragsklauseln nach Beschluss (EU) 2021/914 gemäß Vercel-DPA
Supabase Pte. Ltd., SingapurDatenbank, Nutzerkonten, Authentifizierung und DateispeicherPrimärregion Frankfurt am Main (eu-central-1); unterstützende Verarbeitung nach Supabase-DPAStandardvertragsklauseln nach Beschluss (EU) 2021/914 gemäß Supabase-DPA
Amazon Web Services, Inc. (Unterauftragsverarbeiter von Supabase)Hosting-Infrastruktur für SupabaseFrankfurt am Main (eu-central-1)Keine Drittlandübermittlung im Rahmen der genutzten Region
Plus Five Five, Inc. (Resend), San Francisco, CA, USAVersand betriebsnotwendiger transaktionaler E-MailsUSAEU-US Data Privacy Framework, ergänzend Standardvertragsklauseln nach Beschluss (EU) 2021/914 gemäß Resend-DPA
Anthropic Ireland, LimitedKI-gestützte Entwicklung, Wartung und Fehlerbehebung bei manuell veranlasstem Zugriff; keine automatische produktive Verarbeitung von KundendatenEuropäische Union und USA nach Maßgabe der Anthropic-DPAStandardvertragsklauseln nach Beschluss (EU) 2021/914 gemäß Anthropic-DPA

Dienste, die Sales Viking ausschließlich für eigene Vertrags-, Abrechnungs- und Zahlungsprozesse einsetzt, sind insoweit keine Unterauftragsverarbeiter des Kunden. Ein vom Kunden selbst vertraglich geführter und mit RCS verbundener Dienst eines Dritten ist ebenfalls kein von Sales Viking beauftragter Unterauftragsverarbeiter, solange der Anbieter seine Leistung unmittelbar für den Kunden erbringt.

Setzt Sales Viking künftig weitere Anbieter – einschließlich Anbietern für den produktiven Betrieb KI-gestützter Funktionen – zur Verarbeitung personenbezogener Daten des Kunden ein, dürfen diese erst nach Durchführung des Verfahrens gemäß Klausel 7.7 Buchstabe a und nach Ergänzung dieser Liste tätig werden.

Sales Viking GmbH – Auftragsverarbeitungsvertrag für das Revenue Control System (RCS) – Version 2.0 – Stand: 15. August 2026