Auftragsverarbeitungsvertrag (AVV) nach Art. 28 DSGVO
Deutsch (maßgeblich) (PDF, 122 KB) · English (translation) (PDF, 129 KB)
Auftragsverarbeiter: WISNOTS GmbH, Möckernstraße 141, 10963 Berlin, vertreten durch: Oluwatobi Michael Wichert / Andrii Potapov (im Folgenden „Auftragsverarbeiter“ oder „AV“)
Verantwortlicher: Das Unternehmen, das dem AV einen Vorgang zur Bearbeitung übermittelt oder einen Zugang zum Dienst des AV anlegt (im Folgenden „Verantwortlicher“ oder „V“)
Präambel
(1) Dieser Auftragsverarbeitungsvertrag („AVV“) regelt die Verarbeitung personenbezogener Daten durch den AV im Auftrag des V gemäß Art. 28 DSGVO.
(2) Er gilt für alle Leistungen des AV im Zusammenhang mit der Abwicklung von Anmeldungen von Energieanlagen, insbesondere Entgegennahme und Aufbereitung übermittelter Anlagen- und Betreiberdaten, Einreichung bei Netzbetreibern und Messstellenbetreibern, Bearbeitung von Rückfragen, Statusüberwachung sowie Registrierung im Marktstammdatenregister (zusammen „Leistungen“).
(3) Der V bleibt Antragsteller gegenüber der jeweiligen Stelle. Der AV handelt ausschließlich im Auftrag und auf Weisung des V.
(4) Dieser AVV kommt zustande, sobald der V dem AV erstmals einen Vorgang zur Bearbeitung übermittelt oder einen Zugang anlegt. Einer gesonderten Unterzeichnung bedarf es nicht.
(5) Im Fall von Widersprüchen zwischen diesem AVV und sonstigen Vereinbarungen der Parteien gehen die Regelungen dieses AVV hinsichtlich Datenschutzes vor.
(6) Ist der V selbst nur Auftragsverarbeiter eines Dritten, etwa als Softwareanbieter, dient dieser AVV als Vertrag nach Art. 28 Abs. 4 DSGVO; der V stellt die Genehmigung des Dritten nach Art. 28 Abs. 2 DSGVO sicher.
1. Definitionen, anwendbares Recht
1.1 Begriffe wie „personenbezogene Daten“, „Verarbeitung“, „Verantwortlicher“, „Auftragsverarbeiter“, „Verletzung des Schutzes personenbezogener Daten“ entsprechen Art. 4 DSGVO.
1.2 Es gilt die DSGVO sowie ergänzend das BDSG und sonstiges anwendbares Datenschutzrecht.
1.3 Der V ist für die Rechtmäßigkeit der Verarbeitung verantwortlich (Art. 24 DSGVO), insbesondere dafür, dass er zur Übermittlung der Daten seiner Kunden an den AV berechtigt ist.
2. Gegenstand, Dauer, Art und Zweck der Verarbeitung
2.1 Gegenstand ist die Verarbeitung personenbezogener Daten zur Erbringung der Leistungen nach der jeweils gültigen Leistungsbeschreibung.
2.2 Dauer: Dieser AVV gilt ab Zustandekommen nach Präambel (4) und solange der AV Vorgänge für den V bearbeitet, zuzüglich der Zeiträume für Rückgabe/Löschung nach Ziff. 11.
2.3 Art und Zweck der Verarbeitung: Entgegennahme und Aufbereitung der übermittelten Anlagen- und Betreiberdaten, Prüfung auf Vollständigkeit, Einreichung der Anmeldung bei der zuständigen Stelle, Bearbeitung von Rückfragen, Fristenüberwachung und Nachfassen, Registrierung im Marktstammdatenregister, Bereitstellung des Vorgangsstatus jeweils ausschließlich nach Weisung des V.
2.4 Kategorien betroffener Personen und Arten personenbezogener Daten ergeben sich aus Anlage 1.
3. Weisungen des Verantwortlichen
3.1 Der AV verarbeitet personenbezogene Daten ausschließlich auf dokumentierte Weisung des V (Art. 28 Abs. 3 lit. a DSGVO). Als Weisung gilt insbesondere die Übermittlung eines Vorgangs zur Bearbeitung sowie Angaben in Textform (E-Mail, Eingaben im Portal des AV).
3.2 Der V stellt sicher, dass Weisungen hinreichend bestimmt sind.
3.3 Erkennt der AV, dass eine Weisung nach seiner Einschätzung gegen Datenschutzrecht verstößt, informiert er den V unverzüglich und ist berechtigt, die Ausführung bis zur Bestätigung auszusetzen.
3.4 Ist der AV nach dem Recht der Union oder eines Mitgliedstaats zu einer Verarbeitung verpflichtet, teilt er dem V diese rechtlichen Anforderungen vor der Verarbeitung mit, sofern das betreffende Recht eine solche Mitteilung nicht wegen eines wichtigen öffentlichen Interesses verbietet.
4. Vertraulichkeit
4.1 Der AV stellt sicher, dass alle Personen mit Zugang zu personenbezogenen Daten zur Vertraulichkeit verpflichtet sind und Daten nur auf Weisung verarbeiten (Art. 28 Abs. 3 lit. b DSGVO).
4.2 Der AV schult sein Personal angemessen zu Datenschutz und Informationssicherheit.
5. Technische und organisatorische Maßnahmen (TOM)
5.1 Der AV ergreift alle erforderlichen TOM nach Art. 32 DSGVO.
5.2 Die aktuellen TOM sind in Anlage 2 beschrieben. Der AV darf TOM weiterentwickeln, sofern das Schutzniveau nicht unterschritten wird.
6. Zugangsdaten des Verantwortlichen
6.1 Übermittelt der V dem AV Zugangsdaten zu Portalen Dritter (insbesondere Installateurverzeichnisse der Netzbetreiber), werden diese verschlüsselt gespeichert und ausschließlich zur Erbringung der Leistungen verwendet.
6.2 Der Zugriff ist auf autorisierte Personen beschränkt und wird protokolliert.
6.3 Der V kann die Zugangsdaten jederzeit ändern oder deren Löschung verlangen. Der AV löscht sie unverzüglich nach Beendigung.
6.4 Der V stellt sicher, dass die Weitergabe der Zugangsdaten an den AV nach den Nutzungsbedingungen der jeweiligen Stelle zulässig ist.
7. Unterstützungspflichten
7.1 Der AV unterstützt den V bei der Erfüllung der Betroffenenrechte (Art. 12–22 DSGVO).
7.2 Der AV unterstützt den V bei der Einhaltung der Pflichten nach Art. 32–36 DSGVO, soweit die Informationen in seinem Einflussbereich liegen.
7.3 Anfragen von Betroffenen oder Aufsichtsbehörden leitet der AV unverzüglich an den V weiter und beantwortet sie nicht eigenständig, sofern nicht ausdrücklich angewiesen.
8. Unterauftragsverarbeiter
8.1 Der V erteilt dem AV eine allgemeine Genehmigung zur Beauftragung der in Anlage 3 aufgeführten Unterauftragsverarbeiter.
8.2 Der AV informiert über beabsichtigte Änderungen in Textform mit einer Frist von mindestens 30 Tagen. Der V kann aus wichtigem datenschutzrechtlichem Grund innerhalb dieser Frist widersprechen. Änderungen bei den weiteren Unterauftragsverarbeitern der in Anlage 3 genannten Anbieter gibt der AV unverzüglich weiter, sobald er davon Kenntnis erhält.
8.3 Der AV legt Unterauftragsverarbeitern vertraglich dieselben Datenschutzpflichten auf (Art. 28 Abs. 4 DSGVO).
8.4 Der AV bleibt gegenüber dem V voll verantwortlich.
9. Kontrolle, Nachweise, Audits
9.1 Der AV stellt alle Informationen zur Verfügung, die zum Nachweis der Einhaltung von Art. 28 DSGVO erforderlich sind, einschließlich TOM-Dokumentation.
9.2 Der V ist berechtigt, Audits durchzuführen oder durch einen zur Vertraulichkeit verpflichteten Prüfer durchführen zu lassen. Ankündigungsfrist in der Regel 14 Tage.
9.3 Audits sind in Umfang und Häufigkeit angemessen zu gestalten. Anlassbezogene Audits sind zulässig.
9.4 Der V trägt eigene Auditkosten. Für erheblichen Zusatzaufwand kann der AV eine angemessene Vergütung nach vorheriger Abstimmung verlangen.
10. Meldung von Verletzungen
10.1 Der AV meldet Verletzungen des Schutzes personenbezogener Daten unverzüglich, spätestens innerhalb von 48 Stunden nach Kenntniserlangung, und übermittelt die in Art. 33 Abs. 3 DSGVO genannten Informationen.
10.2 Der AV unterstützt den V bei Melde- und Benachrichtigungspflichten nach Art. 33 und 34 DSGVO.
11. Rückgabe und Löschung
11.1 Nach Beendigung verarbeitet der AV personenbezogene Daten nur soweit erforderlich, um Rückgabe oder Löschung zu erfüllen.
11.2 Der AV gibt nach Wahl des V die Daten zurück oder löscht sie, sofern keine gesetzliche Aufbewahrungspflicht entgegensteht.
11.3 Rückgabe erfolgt innerhalb von 14 Tagen in einem strukturierten, gängigen und maschinenlesbaren Format.
11.4 Backups und Logdaten werden gemäß Anlage 2 nur so lange vorgehalten, wie erforderlich. Bis zur Überschreibung erfolgt keine produktive Nutzung, Zugriffe sind strikt beschränkt.
11.5 Auf Anfrage stellt der AV eine Lösch- oder Rückgabebestätigung aus.
12. Verarbeitungsorte und Drittlandbezug
12.1 Der AV verarbeitet Vorgangsdaten in Rechenzentren innerhalb der Europäischen Union. Nach aktueller Konfiguration sind dies:
a) Datenbank, Dateispeicher und Sicherungskopien: Convex, AWS-Region eu-west-1 (Dublin, Irland);
b) Serverfunktionen, insbesondere API-Anbindung, Formularausfüllung und Portalautomatisierung: Vercel, Region fra1 (Frankfurt am Main);
c) KI-Verarbeitung: EU-Endpunkt von Requesty in Frankfurt am Main (AWS eu-central-1) mit Modellbereitstellungen ausschließlich in EU-Regionen nach Anlage 3 Teil B.
12.2 Der AV kann Serverfunktionen in weitere Vercel-Regionen innerhalb der Europäischen Union verlagern oder auf diese erweitern, etwa Dublin (dub1), Paris (cdg1) oder Stockholm (arn1), und passt Anlage 3 entsprechend an. Eine Verlagerung der in Ziff. 12.1 genannten Verarbeitung in ein Land außerhalb der Europäischen Union erfolgt nur nach Ziff. 8.2.
12.3 Einzelne Anbieter haben ihren Sitz in den USA oder im Vereinigten Königreich. Dort kann es zu Zugriffen für Betrieb, Support und Sicherheit kommen. Beim E-Mail-Dienst Resend erfolgt der Versand aus Irland, Nachrichten, Metadaten und Protokolle werden jedoch in den USA gespeichert. Übermittlungen in Drittländer erfolgen nur unter Einhaltung der Art. 44 ff. DSGVO auf der in Anlage 3 je Anbieter genannten Grundlage.
12.4 Auf Anfrage des V können die Parteien eine Enterprise-EU-Verarbeitung nach Anlage 3 Teil C vereinbaren.
13. Schlussbestimmungen
13.1 Änderungen bedürfen der Textform.
13.2 Sollten einzelne Bestimmungen unwirksam sein, bleibt die Wirksamkeit der übrigen unberührt.
13.3 Gerichtsstand ist Berlin, soweit zulässig. Es gilt deutsches Recht.
Anlagen
- Anlage 1: Beschreibung der Verarbeitung (Zwecke, Kategorien, Verarbeitungsorte, Löschfristen)
- Anlage 2: Technische und organisatorische Maßnahmen (TOM) inkl. Backup- und Logging-Konzept
- Anlage 3: Unterauftragsverarbeiter, Verarbeitungsorte und Drittlandbezug
Berlin, 28.09.2026
WISNOTS GmbH