Vereinbarung zur Auftragsverarbeitung (DPA)
Letzte Aktualisierung: 2026-06-01
Diese Vereinbarung zur Auftragsverarbeitung („DPA“) ist Bestandteil der CoreZT-Nutzungsbedingungen und gilt für die Verarbeitung personenbezogener Daten im Zusammenhang mit der Nutzung der CoreZT-Dienste („Dienste“).
Diese DPA wird geschlossen zwischen:
- Kunde („Verantwortlicher“) und
- CoreZT („Auftragsverarbeiter“),
gemeinsam die „Parteien“.
1. Definitionen
Soweit in dieser DPA nicht anders definiert, haben großgeschriebene Begriffe die Bedeutung nach anwendbaren Datenschutzgesetzen, einschließlich der Datenschutz-Grundverordnung („DSGVO“).
- Personenbezogene Daten: Alle Informationen, die sich auf eine identifizierte oder identifizierbare natürliche Person beziehen.
- Verarbeitung: Jeder Vorgang, der mit personenbezogenen Daten durchgeführt wird.
- Unterauftragsverarbeiter: Jeder Dritte, den CoreZT mit der Verarbeitung personenbezogener Daten beauftragt.
2. Umfang und Zweck
Diese DPA gilt für personenbezogene Daten, die CoreZT im Auftrag des Kunden ausschließlich zur Bereitstellung und Unterstützung der Dienste gemäß den Nutzungsbedingungen verarbeitet.
3. Rollen und Verantwortlichkeiten
3.1 Verantwortlichkeiten des Kunden
Der Kunde:
- handelt als Verantwortlicher
- bestimmt Zwecke und Mittel der Verarbeitung
- stellt sicher, dass eine Rechtsgrundlage für die Verarbeitung besteht
- ist für Richtigkeit, Qualität und Rechtmäßigkeit der personenbezogenen Daten verantwortlich
3.2 Verantwortlichkeiten von CoreZT
CoreZT:
- handelt als Auftragsverarbeiter
- verarbeitet personenbezogene Daten nur auf dokumentierte Weisung des Kunden
- stellt sicher, dass zur Verarbeitung befugtes Personal Vertraulichkeitsverpflichtungen unterliegt
4. Einzelheiten der Verarbeitung
- Gegenstand: Nutzung der SaaS-Plattform
- Dauer: Für die Laufzeit der Dienste
- Art der Verarbeitung: Hosting, Speicherung, Übertragung und Analyse
- Kategorien betroffener Personen: Kundenbenutzer, Administratoren, Endbenutzer
- Arten personenbezogener Daten: Kontaktdaten, Identifikatoren, Nutzungsmetadaten, vom Kunden übermittelte Inhalte
5. Sicherheitsmaßnahmen
CoreZT setzt geeignete technische und organisatorische Maßnahmen zum Schutz personenbezogener Daten ein, darunter:
- Zugriffskontrollen und Authentifizierung
- Verschlüsselung bei der Übertragung, soweit praktikabel
- logische Trennung von Kundendaten
- Monitoring- und Incident-Response-Verfahren
6. Unterauftragsverarbeiter
6.1 Genehmigung
Der Kunde autorisiert CoreZT, soweit für die Bereitstellung der Dienste erforderlich, Unterauftragsverarbeiter einzusetzen.
6.2 Verpflichtungen
CoreZT stellt sicher, dass Unterauftragsverarbeiter Datenschutzpflichten unterliegen, die mindestens ebenso schützend sind wie die in dieser DPA.
6.3 Änderungen
CoreZT kann die Liste der Unterauftragsverarbeiter von Zeit zu Zeit aktualisieren und wird wesentliche Änderungen anzeigen, soweit gesetzlich erforderlich.
7. Rechte betroffener Personen
CoreZT unterstützt den Kunden, soweit vernünftigerweise möglich, bei der Beantwortung von Anfragen betroffener Personen zur Ausübung ihrer Rechte nach anwendbarem Datenschutzrecht.
8. Meldung von Datenschutzverletzungen
CoreZT wird den Kunden unverzüglich informieren, nachdem CoreZT von einer Verletzung personenbezogener Daten Kenntnis erlangt hat, und angemessene Informationen bereitstellen, sobald diese verfügbar sind.
9. Internationale Datenübermittlungen
Werden personenbezogene Daten außerhalb ihres Ursprungslands übertragen, wird CoreZT angemessene Schutzmaßnahmen gemäß anwendbarem Datenschutzrecht umsetzen.
10. Audits und Compliance
Auf angemessene schriftliche Anfrage stellt CoreZT die erforderlichen Informationen zum Nachweis der Einhaltung dieser DPA zur Verfügung und ermöglicht gesetzlich erforderliche Audits, vorbehaltlich angemessener Vertraulichkeits- und Sicherheitsbeschränkungen.
11. Rückgabe und Löschung von Daten
Nach Beendigung der Dienste wird CoreZT nach Wahl des Kunden:
- personenbezogene Kundendaten zurückgeben oder
- personenbezogene Kundendaten nach einer angemessenen Aufbewahrungsfrist löschen,
sofern keine gesetzliche Aufbewahrungspflicht besteht.
12. Haftung
Die Haftung aus dieser DPA unterliegt den Haftungsbeschränkungen der CoreZT-Nutzungsbedingungen.
13. Anwendbares Recht
Diese DPA unterliegt demselben Recht und Gerichtsstand wie die CoreZT-Nutzungsbedingungen, sofern anwendbares Datenschutzrecht nichts anderes verlangt.
14. Rangfolge
Bei einem Widerspruch zwischen dieser DPA und den Nutzungsbedingungen hat diese DPA in Datenschutzangelegenheiten Vorrang.
15. Kontakt
Für Datenschutzanfragen: