Vertrag · Stand 22. September 2026
Vertrag zur Auftragsverarbeitung nach Art. 28 DSGVO
zwischen
[Name des Auftraggebers], [Anschrift], vertreten durch [Vertretungsberechtigte] – nachfolgend Auftraggeber (Verantwortlicher im Sinne von Art. 4 Nr. 7 DSGVO) –
und
OpexGuard GbR, Pommernstr. 12, 67454 Haßloch, vertreten durch die Gesellschafter Alexander Axt und Boris Nicolai – nachfolgend Auftragnehmer (Auftragsverarbeiter im Sinne von Art. 4 Nr. 8 DSGVO) –
§ 1 Gegenstand und Dauer
- Der Auftragnehmer betreibt für den Auftraggeber die Plattform OpexGuard zur Überwachung von Sendungen, zur Bearbeitung von Vorgängen und Reklamationen gegenüber Carriern und zur Verwaltung von Belegen (nachfolgend Plattform). Grundlage ist der zwischen den Parteien geschlossene Vertrag über die Nutzung der Plattform vom [Datum] (nachfolgend Hauptvertrag). Dabei verarbeitet der Auftragnehmer personenbezogene Daten im Auftrag des Auftraggebers.
- Dieser Vertrag konkretisiert die datenschutzrechtlichen Pflichten der Parteien aus Art. 28 DSGVO. Er gilt für alle Tätigkeiten, bei denen der Auftragnehmer oder seine Unterauftragsverarbeiter mit personenbezogenen Daten des Auftraggebers in Berührung kommen.
- Die Laufzeit dieses Vertrags richtet sich nach der Laufzeit des Hauptvertrags. Er endet, wenn der Hauptvertrag endet und der Auftragnehmer die Daten nach § 10 zurückgegeben und gelöscht hat.
§ 2 Art und Zweck der Verarbeitung, Datenkategorien, betroffene Personen
- Gegenstand, Art und Zweck der Verarbeitung, die Kategorien personenbezogener Daten und die Kategorien betroffener Personen sind in Anlage 1 beschrieben.
- Die Verarbeitung findet ausschließlich in Mitgliedstaaten der Europäischen Union oder des Europäischen Wirtschaftsraums statt. Eine Verarbeitung in einem Drittland ist nur durch die in Anlage 3 genannten Unterauftragsverarbeiter und nur unter den Voraussetzungen der Art. 44 ff. DSGVO zulässig (§ 11).
§ 3 Weisungen des Auftraggebers
- Der Auftragnehmer verarbeitet personenbezogene Daten nur auf dokumentierte Weisung des Auftraggebers. Die Weisungen sind mit diesem Vertrag, dem Hauptvertrag und den Anlagen erteilt; sie umfassen die Nutzung der Funktionen der Plattform durch die Benutzer des Auftraggebers und die in Anlage 1 beschriebenen automatisierten Abläufe.
- Der Auftraggeber kann Weisungen jederzeit ändern, ergänzen oder ersetzen. Weisungen erfolgen in Textform (E-Mail genügt) an die in § 13 genannte Kontaktadresse des Auftragnehmers; mündliche Weisungen bestätigt der Auftraggeber unverzüglich in Textform.
- Hält der Auftragnehmer eine Weisung für rechtswidrig, informiert er den Auftraggeber unverzüglich. Er darf die Ausführung aussetzen, bis der Auftraggeber die Weisung bestätigt oder ändert.
- Geht eine Weisung über den im Hauptvertrag vereinbarten Leistungsumfang hinaus, können die Parteien eine Vergütung des Mehraufwands vereinbaren.
§ 4 Pflichten des Auftragnehmers
- Vertraulichkeit. Der Auftragnehmer stellt sicher, dass alle Personen, die personenbezogene Daten des Auftraggebers verarbeiten können, zur Vertraulichkeit verpflichtet sind (Art. 28 Abs. 3 lit. b DSGVO). Das sind heute die beiden Gesellschafter des Auftragnehmers; sie haben sich schriftlich verpflichtet. Die Verpflichtung besteht nach Ende der Tätigkeit fort.
- Sicherheit der Verarbeitung. Der Auftragnehmer trifft die in Anlage 2 beschriebenen technischen und organisatorischen Maßnahmen nach Art. 32 DSGVO und hält sie für die Dauer des Vertrags aufrecht. Er darf sie weiterentwickeln, solange das vereinbarte Schutzniveau nicht unterschritten wird; wesentliche Änderungen dokumentiert er und stellt die aktuelle Fassung der Anlage 2 unter www.opexguard.de/sicherheit/avv bereit.
- Kein eigener Zweck. Der Auftragnehmer nutzt die Daten des Auftraggebers ausschließlich zur Erbringung der Leistungen aus dem Hauptvertrag – nicht für eigene Zwecke, nicht für Zwecke Dritter, nicht zur Anreicherung anderer Datenbestände und nicht zum Training von Modellen.
- Verzeichnis und Nachweise. Der Auftragnehmer führt ein Verzeichnis der Verarbeitungstätigkeiten nach Art. 30 Abs. 2 DSGVO und stellt dem Auftraggeber die für dessen Nachweispflichten erforderlichen Informationen zur Verfügung (§ 9).
- Ansprechpartner. Ansprechpartner des Auftragnehmers für Datenschutzfragen ist die Geschäftsführung (§ 13). Ein Datenschutzbeauftragter ist nach Art. 37 DSGVO und § 38 BDSG nicht zu benennen; ändert sich das, teilt der Auftragnehmer dem Auftraggeber die Kontaktdaten unaufgefordert mit.
- Unterstützung. Der Auftragnehmer unterstützt den Auftraggeber bei der Erfüllung der Pflichten aus Art. 32 bis 36 DSGVO unter Berücksichtigung der Art der Verarbeitung und der ihm zur Verfügung stehenden Informationen (§§ 6 bis 8).
- Kontrolle durch Behörden. Wird der Auftragnehmer im Zusammenhang mit der Auftragsverarbeitung von einer Aufsichtsbehörde geprüft oder erhält er ein behördliches Auskunftsverlangen, das Daten des Auftraggebers betrifft, informiert er den Auftraggeber unverzüglich, soweit das rechtlich zulässig ist.
§ 5 Unterauftragsverarbeiter
- Der Auftraggeber genehmigt die in Anlage 3 genannten Unterauftragsverarbeiter mit Abschluss dieses Vertrags (allgemeine Genehmigung nach Art. 28 Abs. 2 DSGVO).
- Der Auftragnehmer darf weitere Unterauftragsverarbeiter hinzuziehen oder bestehende ersetzen. Er informiert den Auftraggeber vorab in Textform an die in § 13 genannte Kontaktadresse und veröffentlicht die aktualisierte Liste unter www.opexguard.de/sicherheit/avv – mindestens 30 Tage bevor der neue Unterauftragsverarbeiter Daten des Auftraggebers verarbeitet. Die Mitteilung nennt Name, Sitz, Leistung, Ort der Verarbeitung und, bei Drittlandbezug, die Übermittlungsgrundlage.
- Der Auftraggeber kann der Änderung innerhalb der Frist aus wichtigem datenschutzrechtlichem Grund in Textform widersprechen. Kommt keine Einigung zustande, kann jede Partei den Hauptvertrag mit einer Frist von 30 Tagen zum Monatsende kündigen; bis dahin setzt der Auftragnehmer den betroffenen Unterauftragsverarbeiter für den Auftraggeber nicht ein, soweit das technisch möglich ist.
- Der Auftragnehmer legt jedem Unterauftragsverarbeiter dieselben Datenschutzpflichten auf, die in diesem Vertrag vereinbart sind, insbesondere hinreichende Garantien für technische und organisatorische Maßnahmen. Kommt ein Unterauftragsverarbeiter seinen Pflichten nicht nach, haftet der Auftragnehmer gegenüber dem Auftraggeber für dessen Pflichterfüllung.
- Keine Unterauftragsverarbeiter im Sinne dieses Vertrags sind Stellen, die der Auftraggeber selbst beauftragt hat oder die als eigenständig Verantwortliche handeln – insbesondere die Carrier, mit denen der Auftragnehmer im Auftrag des Auftraggebers zu einzelnen Sendungen kommuniziert (Nachforschungen, Reklamationen, Belege), sowie der Identitätsanbieter des Auftraggebers (Microsoft Entra ID des Auftraggebers), über den sich dessen Benutzer anmelden.
§ 6 Rechte der betroffenen Personen
- Der Auftragnehmer unterstützt den Auftraggeber mit geeigneten technischen und organisatorischen Maßnahmen dabei, Anfragen betroffener Personen nach Art. 12 bis 22 DSGVO zu beantworten. Die Plattform stellt dafür bereit: Suche und Export der zu einer Person gespeicherten Daten, Berichtigung durch die Benutzer des Auftraggebers, Anonymisierung von Benutzerdaten (unumkehrbar) sowie die in Anlage 4 beschriebenen Lösch- und Anonymisierungsabläufe.
- Wendet sich eine betroffene Person – zum Beispiel der Empfänger einer Sendung – direkt an den Auftragnehmer, beantwortet dieser die Anfrage nicht in der Sache, sondern leitet sie innerhalb von zwei Werktagen an die in § 13 genannte Kontaktadresse des Auftraggebers weiter und informiert die betroffene Person, dass der Auftraggeber Verantwortlicher ist.
- Der Auftragnehmer gibt ohne Weisung des Auftraggebers keine Auskunft an Dritte über die im Auftrag verarbeiteten Daten.
§ 7 Verletzungen des Schutzes personenbezogener Daten
- Der Auftragnehmer meldet dem Auftraggeber jede Verletzung des Schutzes personenbezogener Daten des Auftraggebers (Art. 4 Nr. 12 DSGVO) unverzüglich, spätestens 24 Stunden nachdem er von ihr Kenntnis erlangt hat, an die in § 13 genannte Kontaktadresse.
- Die Meldung enthält, soweit bekannt, die in Art. 33 Abs. 3 DSGVO genannten Angaben: Art der Verletzung, betroffene Datenkategorien und ungefähre Zahl der betroffenen Personen und Datensätze, wahrscheinliche Folgen, ergriffene und vorgeschlagene Maßnahmen sowie einen Ansprechpartner. Informationen, die noch nicht vorliegen, reicht der Auftragnehmer ohne unangemessene Verzögerung nach.
- Der Auftragnehmer unterstützt den Auftraggeber bei dessen Melde- und Benachrichtigungspflichten nach Art. 33 und 34 DSGVO und dokumentiert Verletzungen samt Ursachen, Auswirkungen und Abhilfemaßnahmen. Er trifft unverzüglich die Maßnahmen, die zur Sicherung der Daten und zur Minderung nachteiliger Folgen erforderlich sind.
- Die Meldepflicht besteht unabhängig davon, ob die Verletzung beim Auftragnehmer oder bei einem seiner Unterauftragsverarbeiter eingetreten ist.
§ 8 Datenschutz-Folgenabschätzung und vorherige Konsultation
Der Auftragnehmer unterstützt den Auftraggeber bei einer Datenschutz-Folgenabschätzung (Art. 35 DSGVO) und bei einer vorherigen Konsultation der Aufsichtsbehörde (Art. 36 DSGVO), soweit sie die Verarbeitung auf der Plattform betreffen – insbesondere mit der technischen Dokumentation unter www.opexguard.de/technik, der Beschreibung der Datenflüsse und den Anlagen dieses Vertrags.
§ 9 Kontrollrechte des Auftraggebers
- Der Auftragnehmer stellt dem Auftraggeber alle Informationen zur Verfügung, die zum Nachweis der Einhaltung der Pflichten aus Art. 28 DSGVO erforderlich sind. Dazu gehören: die technische Dokumentation der Plattform, die jeweils aktuellen Anlagen dieses Vertrags, das Verzeichnis nach Art. 30 Abs. 2 DSGVO, Exporte des Änderungsprotokolls des Auftraggebers und die Ergebnisse eigener oder externer Prüfungen, soweit vorhanden.
- Dem Auftraggeber oder einem von ihm beauftragten, zur Verschwiegenheit verpflichteten Prüfer richtet der Auftragnehmer auf Wunsch eine reine Leserolle auf dem Mandanten des Auftraggebers ein, mit der sich Sendungen, Dokumente und das Änderungsprotokoll einsehen lassen.
- Der Auftraggeber kann darüber hinaus einmal je Vertragsjahr sowie bei konkretem Anlass eine Überprüfung – einschließlich Inspektionen – durchführen oder durchführen lassen. Er kündigt sie mindestens 14 Tage vorher an; die Parteien stimmen Umfang, Zeit und Form ab. Prüfungen finden vorrangig aus der Ferne (Dokumente, Bildschirmfreigabe, Leserolle) statt; einen Betriebsstandort im Sinne eines Rechenzentrums unterhält der Auftragnehmer nicht, die Infrastruktur wird von den in Anlage 3 genannten Unterauftragsverarbeitern betrieben, deren Zertifizierungen und Prüfberichte (ISO 27001, SOC 1/2/3) der Auftragnehmer benennt.
- Übersteigt der Aufwand einer Prüfung beim Auftragnehmer einen Personentag, vereinbaren die Parteien vorab eine angemessene Erstattung, es sei denn, die Prüfung deckt einen Verstoß des Auftragnehmers auf.
§ 10 Löschung und Rückgabe nach Vertragsende
- Während der Vertragslaufzeit löscht oder anonymisiert der Auftragnehmer personenbezogene Daten nach den in Anlage 4 vereinbarten Fristen.
- Nach Beendigung des Hauptvertrags stellt der Auftragnehmer dem Auftraggeber alle im Auftrag verarbeiteten Daten für 30 Tage zum Abruf bereit: jede Liste der Plattform als CSV, jedes Dokument mit allen Versionen, das Änderungsprotokoll als JSON. Auf Wunsch übergibt der Auftragnehmer die Daten stattdessen auf einem vereinbarten Weg.
- Nach Ablauf der 30 Tage – oder früher, wenn der Auftraggeber die Übergabe in Textform bestätigt – löscht der Auftragnehmer alle Daten des Auftraggebers einschließlich Kopien, soweit nicht eine gesetzliche Aufbewahrungspflicht des Auftragnehmers entgegensteht; in diesem Fall schränkt er die Verarbeitung auf die Aufbewahrung ein. Daten in Sicherungskopien werden mit deren Rotation gelöscht (spätestens 14 Tage nach der Löschung in der Datenbank). Den Vollzug bestätigt der Auftragnehmer dem Auftraggeber in Textform.
- Die Regelung zum Archiv des Änderungsprotokolls in Anlage 4 bleibt unberührt.
§ 11 Verarbeitung in Drittländern
Der Auftragnehmer verarbeitet Daten des Auftraggebers ausschließlich in der Europäischen Union. Soweit ein in Anlage 3 genannter Unterauftragsverarbeiter Daten in einem Drittland verarbeitet oder von dort auf sie zugreift, geschieht das nur auf einer Grundlage nach Art. 44 ff. DSGVO – Angemessenheitsbeschluss (einschließlich EU-US Data Privacy Framework) oder Standardvertragsklauseln der Europäischen Kommission mit ergänzenden Maßnahmen –, die in Anlage 3 je Unterauftragsverarbeiter benannt ist.
§ 12 Haftung
Die Haftung der Parteien richtet sich nach Art. 82 DSGVO und den Regelungen des Hauptvertrags. Eine Haftungsbeschränkung im Hauptvertrag gilt nicht für Ansprüche betroffener Personen nach Art. 82 DSGVO.
§ 13 Kontaktadressen, Schlussbestimmungen
- Kontaktadresse des Auftragnehmers für Weisungen, Meldungen und Anfragen: OpexGuard GbR, info@opexguard.de, Telefon 0172 3827750. Kontaktadresse des Auftraggebers: [Name, Funktion, E-Mail, Telefon].
- Änderungen und Ergänzungen dieses Vertrags bedürfen der Textform. Bei Widersprüchen zwischen diesem Vertrag und dem Hauptvertrag gehen die Regelungen dieses Vertrags vor, soweit sie den Schutz personenbezogener Daten betreffen.
- Sollte eine Bestimmung dieses Vertrags unwirksam sein, bleibt die Wirksamkeit der übrigen Bestimmungen unberührt; an die Stelle der unwirksamen Bestimmung tritt die gesetzliche Regelung.
- Es gilt das Recht der Bundesrepublik Deutschland.
Anlagen: 1 Gegenstand der Verarbeitung · 2 Technische und organisatorische Maßnahmen · 3 Unterauftragsverarbeiter · 4 Löschkonzept und Fristen
[Ort, Datum] · für den Auftraggeber: ______________________ · für den Auftragnehmer: ______________________