zwischen
[Name der Organisation, z.B. Stockwerkeigentümergemeinschaft / Verein / Genossenschaft]
[Adresse der Organisation]
vertreten durch [Name, Funktion, z.B. Verwaltung / Präsident/in]
(nachfolgend «Verantwortlicher» oder «Organisation»)
und
Wittwer Informatik, Simon Wittwer
Untere Niesenstrasse 11, 3627 Heimberg, Schweiz
(nachfolgend «Auftragsbearbeiter» oder «Anbieter»)
gemeinsam die «Parteien».
Der Verantwortliche nutzt die vom Auftragsbearbeiter betriebene SaaS-Plattform VersammlungsHub (versammlungshub.ch) zur Organisation und Verwaltung von Versammlungen, Protokollen, Abstimmungen, Aufgaben und Finanzdaten. Im Rahmen dieser Nutzung bearbeitet der Auftragsbearbeiter im Auftrag und nach Weisung des Verantwortlichen Personendaten von dessen Mitgliedern, Eigentümerinnen und Eigentümern bzw. Vereinsmitgliedern.
Dieser Vertrag regelt die Rechte und Pflichten der Parteien im Zusammenhang mit dieser Auftragsbearbeitung gemäss Art. 9 des Schweizerischen Datenschutzgesetzes (nDSG) sowie, soweit anwendbar, Art. 28 der Datenschutz-Grundverordnung (DSGVO).
2.1 Gegenstand. Der Auftragsbearbeiter bearbeitet Personendaten ausschliesslich zum Zweck des Betriebs der Plattform VersammlungsHub für den Verantwortlichen, insbesondere für folgende Funktionen:
2.2 Kategorien betroffener Personen. Mitglieder, Eigentümerinnen und Eigentümer, Vorstands- bzw. Verwaltungsmitglieder sowie weitere natürliche Personen, deren Daten im Rahmen der Versammlungsorganisation erfasst werden.
2.3 Kategorien von Personendaten. Namen, Kontaktdaten, Miteigentumsanteile bzw. Stimmrechte, Protokollinhalte, Abstimmungsverhalten, Finanzdaten (Beiträge, Buchungen, Belege) sowie technische Nutzungsdaten (Login-Zeitpunkte, IP-Adressen).
2.4 Dauer der Bearbeitung. Die Bearbeitung erfolgt für die Dauer der vertraglichen Nutzung der Plattform durch den Verantwortlichen (Laufzeit gemäss separatem Nutzungsvertrag/AGB) sowie für die Dauer allfälliger gesetzlicher Aufbewahrungspflichten. Es gelten zudem die produktseitig automatisierten Löschfristen gemäss Anhang 2.
Der Auftragsbearbeiter verpflichtet sich, Personendaten:
Der Verantwortliche erteilt dem Auftragsbearbeiter die generelle Genehmigung, folgende Unterauftragsverarbeiter zur Erfüllung dieses Vertrages einzusetzen:
| Anbieter | Zweck | Standort | Bemerkung |
|---|---|---|---|
| Hosting-Provider (eigener Server) | Infrastruktur, Hosting, Backups, Keycloak-Login | Schweiz / Frankreich (OVH) | Kein Drittstaaten-Transfer ausserhalb CH/EU |
| ahasend.com | Versand von System-E-Mails | [Standort ergänzen] | Übermittelt werden E-Mail-Adresse, Name, Mailinhalt |
| hCaptcha Inc. | Bot- und Spam-Schutz im Kontaktformular | USA | Berechtigtes Interesse als Rechtsgrundlage; Übermittlung ins Ausland gestützt auf SCC bzw. Art. 16 nDSG |
| Sentry (EU) | Fehler-Monitoring / technisches Debugging | Frankfurt, DE | Kein Drittstaaten-Transfer; keine personenbezogenen Daten (send_default_pii=False). Datenschutzvereinbarung: https://sentry.io/legal/dpa/ |
Der Auftragsbearbeiter informiert den Verantwortlichen über wesentliche Änderungen dieser Liste mit angemessenem Vorlauf. Der Verantwortliche kann bei berechtigten Einwänden innert 30 Tagen schriftlich widersprechen; die Parteien werden in diesem Fall eine einvernehmliche Lösung suchen. Der Auftragsbearbeiter stellt sicher, dass mit allen Unterauftragsverarbeitern datenschutzrechtliche Verpflichtungen vereinbart werden, die dem Schutzniveau dieses Vertrages entsprechen.
Soweit im Rahmen der Auftragsbearbeitung Personendaten in Länder ohne ein gemäss Schweizer bzw. EU-Recht anerkanntes angemessenes Datenschutzniveau übermittelt werden (insbesondere in die USA, z.B. an hCaptcha Inc.), stellt der Auftragsbearbeiter sicher, dass geeignete Garantien vorliegen, insbesondere Standardvertragsklauseln (SCC) der EU-Kommission bzw. eine gleichwertige Absicherung gemäss Art. 16 nDSG. Sentry wird ausschliesslich über EU-Server (Frankfurt) betrieben; hierfür findet kein Drittstaaten-Transfer statt.
Der Auftragsbearbeiter meldet dem Verantwortlichen jede Verletzung der Datensicherheit betreffend die im Auftrag bearbeiteten Personendaten unverzüglich, spätestens jedoch innert 48 Stunden nach Kenntnisnahme. Die Meldung enthält, soweit bekannt, Art der Verletzung, betroffene Datenkategorien und Personen, mögliche Folgen sowie ergriffene bzw. vorgeschlagene Massnahmen.
Der Verantwortliche ist dafür verantwortlich, allfällige eigene Meldepflichten gegenüber dem Eidgenössischen Datenschutz- und Öffentlichkeitsbeauftragten (EDÖB) oder betroffenen Personen zu erfüllen; der Auftragsbearbeiter unterstützt ihn dabei im zumutbaren Rahmen.
Der Verantwortliche ist berechtigt, sich vor Beginn und während der Vertragsdauer in angemessenem Umfang von der Einhaltung der in diesem Vertrag festgelegten Massnahmen zu überzeugen, z.B. durch Einholung von Auskünften oder Nachweisen des Auftragsbearbeiters. Vor-Ort-Kontrollen erfolgen nach vorheriger Ankündigung mit angemessener Frist und unter Wahrung der Betriebsabläufe des Auftragsbearbeiters.
Nach Beendigung des Nutzungsvertrages löscht der Auftragsbearbeiter sämtliche im Auftrag bearbeiteten Personendaten oder gibt sie, nach Wahl des Verantwortlichen, in einem gängigen, maschinenlesbaren Format zurück, sofern nicht eine gesetzliche Pflicht zur weiteren Aufbewahrung besteht (z.B. Finanzdaten gemäss Art. 958f OR, 10 Jahre). Die Löschung bzw. Rückgabe erfolgt innert 30 Tagen nach Vertragsende, sofern nichts anderes vereinbart wird.
Es gilt die gesetzliche Haftungsordnung. Jede Partei haftet für Schäden, die sie durch eigenes Verschulden verursacht. Eine Haftungsbeschränkung gemäss dem zwischen den Parteien bestehenden Nutzungsvertrag/AGB bleibt vorbehalten, soweit gesetzlich zulässig.
Der Auftragsbearbeiter stellt sicher, dass sämtliche Personen, die Zugriff auf die im Auftrag bearbeiteten Personendaten haben, zur Vertraulichkeit verpflichtet sind.
Dieser Vertrag ergänzt den zwischen den Parteien bestehenden Nutzungsvertrag (AGB) für VersammlungsHub. Bei Widersprüchen zwischen diesem AVV und den AGB gehen die Bestimmungen dieses AVV in Bezug auf die Datenbearbeitung vor.
Änderungen und Ergänzungen dieses Vertrages bedürfen der Schriftform (E-Mail-Bestätigung genügt). Es gilt Schweizer Recht. Gerichtsstand ist, soweit gesetzlich zulässig, der Sitz des Auftragsbearbeiters.
Für die Organisation (Verantwortlicher)
Ort, Datum
Unterschrift
Für Wittwer Informatik (Auftragsbearbeiter)
Ort, Datum
Unterschrift
[Diese TOM-Liste bitte im Detail ausbauen – sie wird üblicherweise ausführlicher verlangt und kann bei Bedarf separat dokumentiert werden.]
| Datenkategorie | Aufbewahrungsdauer |
|---|---|
| Magic Links (Login-Verknüpfungen) | 30 Tage nach Ablauf, danach automatische Löschung |
| Mailversand-Protokoll (gesendete E-Mails) | 90 Tage, danach automatische Löschung |
| Audit-Log (sicherheitsrelevante Änderungen) | 3 Jahre, danach automatische Löschung |
| Belege und Dokumente einer Organisation | Bis zur Löschung der Organisation |
Dieser AVV ist eine Vorlage und ersetzt keine individuelle Rechtsberatung. Wir empfehlen, ihn vor dem produktiven Einsatz von einer Fachperson prüfen zu lassen.