Nach Art. 28 DSGVO
Auftragsverarbeitungsvertrag
Stand: April 2026
Vertragsparteien
Auftragsverarbeiter (AV)
Systric IT
Inhaber: Lukas Hönninger
Marktplatz 16
85456 Wartenberg
info@systric.de
Auftraggeber (AG)
Der Kunde, wie im Rahmen der Registrierung auf NIS2-Autopilot angegeben (nachfolgend „Auftraggeber").
Inhalt
- Art. 1 – Gegenstand und Dauer
- Art. 2 – Art und Zweck der Verarbeitung
- Art. 3 – Art der Daten und betroffene Personen
- Art. 4 – Weisungsrecht des Auftraggebers
- Art. 5 – Pflichten des Auftragsverarbeiters
- Art. 6 – Technische und organisatorische Maßnahmen
- Art. 7 – Unterauftragsverarbeiter
- Art. 8 – Unterstützung bei Betroffenenrechten
- Art. 9 – Kontrollrechte
- Art. 10 – Löschung nach Vertragsende
- Art. 11 – Haftung
- Art. 12 – Schlussbestimmungen
Art. 1 – Gegenstand und Dauer
Dieser Auftragsverarbeitungsvertrag (AVV) regelt die Verarbeitung personenbezogener Daten durch den Auftragsverarbeiter (Systric IT) im Auftrag des Auftraggebers im Rahmen der Nutzung der SaaS-Plattform NIS2-Autopilot.
Der AVV gilt für die Dauer des Hauptvertrags (Nutzungsvertrag / AGB). Er endet automatisch mit dem Ende des Hauptvertrags, vorbehaltlich der Regelungen zur Löschung in Art. 10.
Art. 2 – Art und Zweck der Verarbeitung
Der Auftragsverarbeiter verarbeitet personenbezogene Daten ausschließlich zur Erbringung der vertraglich vereinbarten SaaS-Leistungen, insbesondere:
- Bereitstellung und Betrieb der NIS2-Autopilot-Plattform
- Verwaltung von Nutzerkonten und Organisationsdaten
- Speicherung und Verarbeitung von Compliance-Daten und Dokumenten
- Versand transaktionaler E-Mails (über Unterauftragsverarbeiter Resend)
- Datensicherung und Wiederherstellung
Eine Verarbeitung zu anderen Zwecken — insbesondere für eigene Geschäftszwecke des Auftragsverarbeiters — findet nicht statt.
Art. 3 – Art der Daten und betroffene Personen
Kategorien betroffener Personen:
- Mitarbeiter und Nutzer des Auftraggebers (registrierte Accounts)
- Kontaktpersonen des Auftraggebers
Kategorien personenbezogener Daten:
- Stammdaten: Name, E-Mail-Adresse, Rolle im Unternehmen
- Zugangsdaten: E-Mail, Passwort-Hash (keine Klartextpasswörter)
- Nutzungsdaten: Login-Zeitstempel, Aktivitätsprotokoll
- Unternehmensdaten: Firmenname, Branche, Mitarbeiterzahl, Umsatz, Sektor
- Compliance-Daten: Antworten im Betroffenheitscheck und der Gap-Analyse
- Dokumente und Nachweise, die der Auftraggeber hochlädt
Besondere Kategorien personenbezogener Daten (Art. 9 DSGVO) werden nicht verarbeitet, sofern der Auftraggeber diese nicht selbst in Dokumenten einstellt.
Art. 4 – Weisungsrecht des Auftraggebers
Der Auftragsverarbeiter verarbeitet personenbezogene Daten ausschließlich auf dokumentierte Weisung des Auftraggebers — einschließlich in Bezug auf die Übermittlung personenbezogener Daten in ein Drittland — es sei denn, er ist durch das Unionsrecht oder das Recht der Mitgliedstaaten zur Verarbeitung verpflichtet.
Weisungen können schriftlich (E-Mail) oder über die Plattform-Einstellungen erteilt werden. Der Auftragsverarbeiter informiert den Auftraggeber unverzüglich, wenn er der Ansicht ist, dass eine Weisung gegen die DSGVO oder andere Datenschutzvorschriften verstößt.
Art. 5 – Pflichten des Auftragsverarbeiters
Der Auftragsverarbeiter verpflichtet sich insbesondere:
- Personenbezogene Daten ausschließlich gemäß den Weisungen des Auftraggebers zu verarbeiten
- Sicherzustellen, dass sich zur Verarbeitung befugte Personen zur Vertraulichkeit verpflichtet haben oder einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen
- Alle erforderlichen technischen und organisatorischen Maßnahmen gemäß Art. 32 DSGVO umzusetzen
- Den Auftraggeber bei der Erfüllung von Betroffenenrechten (Art. 8 dieses AVV) zu unterstützen
- Den Auftraggeber unverzüglich (innerhalb von 24 Stunden) über Datenschutzverletzungen gemäß Art. 33 DSGVO zu informieren
- Dem Auftraggeber alle erforderlichen Informationen zur Verfügung zu stellen, um die Einhaltung der Pflichten aus Art. 28 DSGVO nachzuweisen
Art. 6 – Technische und organisatorische Maßnahmen (TOMs)
Der Auftragsverarbeiter hat folgende technische und organisatorische Maßnahmen nach Art. 32 DSGVO implementiert:
Pseudonymisierung und Verschlüsselung
- Übertragung aller Daten ausschließlich über TLS 1.2+ (HTTPS)
- Passwörter werden ausschließlich als bcrypt-Hash (Cost 12) gespeichert
- Verschlüsselung der Datenbankverbindungen
Vertraulichkeit
- Zugriffskontrolle: Rollenbasierte Zugriffsverwaltung (RBAC) auf Datenbank- und Anwendungsebene
- Netzwerktrennung: Datenbank und interne Dienste sind nicht öffentlich erreichbar
- Datenbankserver ohne direkten Internetzugang (internes Docker-Netzwerk)
Integrität
- CSRF-Schutz auf allen Formularen und API-Endpunkten
- Eingabevalidierung und Prepared Statements gegen SQL-Injection
- HTTP Security-Header (X-Frame-Options, Content-Security-Policy, etc.)
Verfügbarkeit und Belastbarkeit
- Tägliche Datenbankbackups
- Monitoring und automatische Neustarts bei Ausfällen
- Hosting in einem deutschen Rechenzentrum
Verfahren zur Überprüfung
- Regelmäßige Überprüfung und Aktualisierung der Sicherheitsmaßnahmen
- Dependency-Updates und Sicherheitspatches
- Protokollierung von Zugriffen und Fehlern
Art. 7 – Unterauftragsverarbeiter
Der Auftraggeber erteilt seine Einwilligung zur Beauftragung folgender Unterauftragsverarbeiter:
| Anbieter | Zweck | Ort | Grundlage |
|---|---|---|---|
| netcup GmbH, Daimlerstraße 25, 76185 Karlsruhe, Deutschland | Server-Hosting, Datenbankbetrieb | Deutschland | AVV nach Art. 28 DSGVO |
| Resend Inc. | Transaktionale E-Mails | USA | EU-Standardvertragsklauseln |
Über geplante Änderungen (Hinzunahme oder Austausch von Unterauftragsverarbeitern) wird der Auftraggeber mindestens 4 Wochen vorab informiert. Der Auftraggeber hat das Recht, begründeten Widerspruch zu erheben.
Art. 8 – Unterstützung bei Betroffenenrechten
Der Auftragsverarbeiter unterstützt den Auftraggeber dabei, Anfragen betroffener Personen auf Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit und Widerspruch zu beantworten.
Entsprechende Anfragen können an info@systric.de gerichtet werden. Der Auftragsverarbeiter bearbeitet diese innerhalb von 5 Werktagen.
Art. 9 – Kontrollrechte des Auftraggebers
Der Auftraggeber hat das Recht, die Einhaltung der Datenschutzvorschriften und der Bestimmungen dieses AVV durch den Auftragsverarbeiter zu überprüfen — durch Inspektionen oder Audits, die er selbst oder ein beauftragter Prüfer durchführt.
Zur Vermeidung von Betriebsstörungen sind Audits mindestens 4 Wochen vorab anzukündigen und während der üblichen Geschäftszeiten (Mo–Fr, 9–17 Uhr) durchzuführen. Die Kosten für Audits trägt der Auftraggeber.
Der Auftragsverarbeiter stellt dem Auftraggeber alle erforderlichen Informationen zur Verfügung und leistet angemessene Unterstützung bei Kontrollmaßnahmen.
Art. 10 – Löschung und Rückgabe nach Vertragsende
Nach Beendigung des Hauptvertrags werden alle personenbezogenen Daten des Auftraggebers wie folgt behandelt:
- 30 Tage Übergangsfrist: Daten bleiben für eventuelle Datenexporte und Wiederherstellungen zugänglich.
- Nach 30 Tagen: Unwiderrufliche Löschung aller personenbezogenen Daten aus der Produktionsdatenbank, den Backups und dem Objektspeicher (MinIO).
- Auf Anfrage: Der Auftraggeber kann vor Ablauf der 30 Tage einen vollständigen Datenexport (JSON/CSV) anfordern. Anfragen an info@systric.de.
Gesetzliche Aufbewahrungspflichten (z. B. Rechnungsdaten nach § 147 AO: 10 Jahre) bleiben von der Löschung unberührt.
Art. 11 – Haftung
Die Haftung der Parteien richtet sich nach den gesetzlichen Bestimmungen der DSGVO, insbesondere Art. 82 DSGVO, sowie den Haftungsregelungen im Hauptvertrag (§ 10 AGB).
Jede Partei haftet für Datenschutzverstöße, die sie zu vertreten hat. Der Auftragsverarbeiter haftet nur, wenn er seinen spezifisch ihm nach der DSGVO auferlegten Pflichten nicht nachgekommen ist oder außerhalb der rechtmäßigen Weisungen des Auftraggebers gehandelt hat.
Art. 12 – Schlussbestimmungen
Änderungen und Ergänzungen dieses AVV bedürfen der Schriftform (E-Mail genügt).
Sollten einzelne Bestimmungen dieses AVV unwirksam sein, bleibt die Wirksamkeit der übrigen Bestimmungen unberührt.
Es gilt das Recht der Bundesrepublik Deutschland. Gerichtsstand ist Wartenberg.
Dieser AVV ersetzt alle vorherigen Vereinbarungen zur Auftragsverarbeitung zwischen den Parteien und wird wirksam mit der Registrierung auf der Plattform.
Fragen zu diesem AVV oder Anfragen zur Datenverarbeitung richten Sie bitte an: info@systric.de
Systric IT · Marktplatz 16 · 85456 Wartenberg · Impressum