Rechtliche Hinweise
Rahmen für die Auftragsverarbeitung nach Art. 28 DSGVO Fassung 2026-08-02.1
Dieser öffentliche Rahmen beschreibt die vorgesehenen Pflichten, ist aber ohne eindeutig bezeichnete Vertragsparteien, Gegenstand, Laufzeit und Unterzeichnung noch kein abgeschlossener Auftragsverarbeitungsvertrag. Für jeden produktiven Mandanten ist eine individualisierte Vereinbarung mit Anlagen zu technischen Maßnahmen und Unterauftragsverarbeitern abzuschließen.
1. Rollen, Gegenstand und Dauer
Der Mandant ist Verantwortlicher für seine Fachverfahren. Der Betreiber verarbeitet die in Entiflow gespeicherten Fach- und Portaldaten im Auftrag. Gegenstand sind Hosting, Speicherung, strukturierte Bearbeitung, Sicherung, Support, Export und Löschung der vereinbarten Module. Die Verarbeitung dauert für die Vertragslaufzeit zuzüglich vereinbarter Rückgabe- und Löschfristen.
2. Daten und betroffene Personen
Je nach Modul können Stamm-, Kontakt-, Konto-, Vertrags-, Vergabe-, Beitrags-, Buchhaltungs-, Beschäftigten-, Sicherheits-, Gesundheits-, Hinweisgeber- und Protokolldaten betroffen sein, einschließlich besonderer Kategorien nach Art. 9 und Daten nach Art. 10 DSGVO. Betroffene können Beschäftigte, Bewerber, Antragsteller, Lieferanten, Mitglieder, Ehrenamtliche, Hinweisgeber, Kunden und weitere Verfahrensbeteiligte sein. Der konkrete Umfang ist je Mandant in einem Verarbeitungskatalog festzuhalten.
3. Weisung, Vertraulichkeit und Zweckbindung
Der Betreiber verarbeitet nur auf dokumentierte Weisung, informiert bei erkennbar rechtswidrigen Weisungen und bindet zugriffsberechtigte Personen an Vertraulichkeit. Eigene Werbung, Verkauf von Mandantendaten oder Modelltraining mit Mandantendaten sind nicht gestattet, sofern dies nicht gesondert rechtmäßig vereinbart wurde.
4. Sicherheit und Unterstützung
Der Betreiber trifft risikogerechte Maßnahmen nach Art. 32 DSGVO, darunter Mandantentrennung, Rollenrechte, sichere Passwörter, verschlüsselte Übertragung, Protokollierung, Sicherungen, Aktualisierungen, Wiederherstellungs- und Vorfallverfahren. Er unterstützt im vereinbarten Umfang bei Betroffenenrechten, Datenschutz-Folgenabschätzungen, Konsultationen und Meldungen nach Art. 33 und 34 DSGVO.
5. Unterauftragsverarbeiter
Unterauftragsverarbeiter werden nur mit vorheriger besonderer oder allgemeiner schriftlicher Genehmigung eingesetzt. Bei allgemeiner Genehmigung werden Änderungen vorab mit Widerspruchsmöglichkeit angekündigt. Gleichwertige Datenschutzpflichten sind vertraglich weiterzugeben.
Das verbindliche Unterauftragsverzeichnis ist vor Vertragsabschluss zu vervollständigen.
6. Nachweise, Prüfungen, Rückgabe und Löschung
Der Betreiber stellt erforderliche Nachweise bereit und ermöglicht verhältnismäßige Prüfungen nach angemessener Vorankündigung, ohne Sicherheit oder Rechte anderer Mandanten zu gefährden. Nach Vertragsende werden Daten nach Wahl und Weisung des Mandanten zurückgegeben oder gelöscht, soweit keine gesetzliche Pflicht entgegensteht. Löschung von Sicherungskopien erfolgt im vereinbarten technischen Zyklus und wird dokumentiert.
Diese Seite stellt zusammen, was die Anwendung tatsächlich tut, und trägt die vom Betreiber hinterlegten Angaben ein. Sie ist keine Rechtsberatung und kein anwaltlich geprüftes Muster. Ob der Text für die konkrete Einrichtung, ihre Verarbeitungstätigkeiten und ihre Rechtsform vollständig ist, beurteilt der Betreiber.
Stand der Anwendung: 2026-07-30.
© 2026 RA. Klaus Pernthaler.
Alle Rechte vorbehalten.