Vertrag zur Auftragsverarbeitung

MethaPlan / Dienstplan 24/7 · einschließlich TOM und Unterauftragnehmerverzeichnis
Version 2026-09-25 · Entwurf zur Abstimmung

Über die Druckfunktion des Browsers lässt sich die vollständige Fassung einschließlich Anlagen drucken oder als PDF speichern.

1. Vertragsparteien und Geltungsbereich

Auftraggeber (Verantwortlicher):
Unternehmen / Einrichtung: ________________________________________
Anschrift: ______________________________________________________
Vertretungsberechtigte Person: _____________________________________
Kunden-/Vertragsnummer: __________________________________________
Weisungsberechtigter Kontakt, E-Mail: ________________________________
Datenschutzkontakt, E-Mail: ________________________________________

Auftragnehmer (Auftragsverarbeiter):
daik.de UG (haftungsbeschränkt), Brüsseler Straße 16, 50674 Köln, Deutschland
Vertreten durch Geschäftsführer Stephan Heller
Amtsgericht Köln, HRB 78738
Vertrags-, Weisungs- und Datenschutzkontakt: info@daik.de
Telefon: +49 171 6871851

Diese Vereinbarung konkretisiert die Verarbeitung personenbezogener Daten im Rahmen des Hauptvertrags über die Dienstplan- und Arbeitszeitsoftware MethaPlan beziehungsweise Dienstplan 24/7. Der Auftraggeber bestimmt Zwecke und zulässigen Umfang der Verarbeitung. Der Auftragnehmer stellt die Anwendung bereit und verarbeitet die anvertrauten Daten ausschließlich im Auftrag. Die Anlagen 1 bis 3 sind Bestandteil dieser Vereinbarung.

Eigene Vertragsverwaltung und Abrechnung des Auftragnehmers sind nicht Gegenstand dieses Auftrags, soweit der Auftragnehmer dabei selbst Verantwortlicher ist. Daraus ergibt sich keine Befugnis zur Nutzung von Beschäftigtendaten für eigene Zwecke.

2. Gegenstand, Laufzeit und Verarbeitungsort

Der Auftrag umfasst Betrieb, Speicherung, Sicherung, Wartung und erforderlichen Support der Anwendung. Die Einzelheiten zu Zweck, Tätigkeiten, Daten und betroffenen Personen beschreibt Anlage 1. Er beginnt mit dem dokumentierten Abschluss dieser Vereinbarung und dauert für die Laufzeit des Hauptvertrags sowie bis zur vollständigen Rückgabe beziehungsweise Löschung der Auftragsdaten an.

Für Anwendung und Sicherungen sind Köln (Deutschland) und Straßburg (Frankreich) vorgesehen. Verarbeitung einschließlich Fernzugriffen erfolgt grundsätzlich in EU/EWR. Ein Zugriff aus einem Drittland oder eine Übermittlung dorthin bedarf einer vorherigen dokumentierten Weisung beziehungsweise Genehmigung, eines zulässigen Unterauftrags und der Erfüllung der Anforderungen aus Kapitel V DSGVO. Ein Serverstandort in der EU allein ersetzt diese Prüfung nicht.

3. Weisungen und Pflichten des Auftraggebers

Der Hauptvertrag, diese Vereinbarung und die vertragsgemäße Nutzung der Funktionen bilden die anfänglichen Weisungen. Weitere Weisungen erfolgen nachvollziehbar in Textform durch die benannten Berechtigten; mündliche Eilweisungen werden unverzüglich in Textform bestätigt. Beide Parteien dokumentieren Weisungen und Änderungen der Ansprechpartner.

Der Auftraggeber verantwortet insbesondere Rechtsgrundlagen, Informationen an Beschäftigte, die Zulässigkeit der Dateneingabe, Berechtigungsvergaben und Aufbewahrungsfristen. Für Krankheitsangaben stellt er auch die erforderliche Rechtsgrundlage nach Art. 9 DSGVO sicher. Er teilt Fehler und vermutete Datenschutzverletzungen unverzüglich mit und schützt seine Endgeräte, Benutzerkonten und E-Mail-Postfächer.

Der Auftragnehmer prüft Weisungen auf erkennbare Datenschutzverstöße und informiert den Auftraggeber unverzüglich bei Bedenken. Die betroffene Verarbeitung wird bis zur Klärung ausgesetzt, soweit dies rechtlich erforderlich ist. Gesetzlich zwingende Verarbeitungen außerhalb einer Weisung werden dem Auftraggeber vorab unter Angabe der Anforderung mitgeteilt, sofern das Gesetz diese Mitteilung nicht untersagt.

4. Vertraulichkeit und Sicherheit

Zugriff erhalten nur zur Aufgabenerfüllung befugte Personen, die einer gesetzlichen Verschwiegenheitspflicht unterliegen oder vor ihrem Zugriff zur Vertraulichkeit verpflichtet wurden. Die Verpflichtung besteht nach Ende ihrer Tätigkeit fort. Der Auftragnehmer unterweist diese Personen und begrenzt ihre Befugnisse auf das Erforderliche.

Der Auftragnehmer setzt die in Anlage 2 vereinbarten technischen und organisatorischen Maßnahmen um. Er überprüft deren Wirksamkeit risikogerecht, insbesondere nach wesentlichen Änderungen und Sicherheitsvorfällen. Dabei berücksichtigt er den Krankmeldestatus als besonders schutzbedürftiges Datum. Änderungen dürfen das vereinbarte Schutzniveau nicht unterschreiten; wesentliche Änderungen werden dokumentiert und dem Auftraggeber mitgeteilt. Werden Maßnahmen unzureichend, vereinbaren die Parteien unverzüglich Abhilfe; erforderlichenfalls wird die betroffene Verarbeitung bis dahin ausgesetzt.

5. Weitere Auftragsverarbeiter

Der Auftraggeber erteilt eine allgemeine Genehmigung für die bei Abschluss konkret in Anlage 3 aufgeführten weiteren Auftragsverarbeiter. Unausgefüllte Einträge stellen keine Genehmigung dar. Vor Aufnahme oder Austausch eines Dienstleisters informiert der Auftragnehmer mindestens 30 Kalendertage im Voraus in Textform über Identität, Leistung, Verarbeitungsorte und gegebenenfalls Drittlandgarantien.

Der Auftraggeber kann innerhalb dieser Frist aus datenschutzrechtlichen Gründen widersprechen. Die Parteien prüfen eine geeignete Alternative. Bis zur Klärung werden dem beanstandeten Dienstleister keine Auftragsdaten zugänglich gemacht. Lässt sich keine datenschutzgerechte Lösung erzielen, kann der Auftraggeber die betroffene Leistung vor Beginn des neuen Unterauftrags beenden.

Der Auftragnehmer verpflichtet weitere Auftragsverarbeiter vertraglich zu gleichwertigen Datenschutzpflichten, prüft ihre Eignung und bleibt gegenüber dem Auftraggeber für die Erfüllung ihrer Pflichten verantwortlich. Nachweise werden auf Anfrage bereitgestellt, gegebenenfalls mit Schwärzung fremder vertraulicher Angaben. Infrastruktur-, Mail- und Push-Dienste sind einzubeziehen, soweit sie Auftragsdaten verarbeiten; allgemeine Nebenleistungen ohne solchen Zugang sind keine Unteraufträge.

6. Betroffenenrechte und Unterstützung

Der Auftragnehmer leitet Anfragen betroffener Personen mit Bezug auf Auftragsdaten unverzüglich an den Auftraggeber weiter und beantwortet sie nur nach dessen Weisung, soweit keine eigene gesetzliche Pflicht besteht. Er unterstützt bei Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit und Widerspruch durch verfügbare Funktionen sowie erforderliche technische Auskünfte und Maßnahmen.

Unter Berücksichtigung der Verarbeitung und seiner Informationen unterstützt er den Auftraggeber außerdem bei Sicherheitsbewertungen, Datenschutz-Folgenabschätzungen, vorherigen Konsultationen sowie Meldungen an Aufsichtsbehörden und Benachrichtigungen betroffener Personen. Die Unterstützung erfolgt rechtzeitig zur Einhaltung der gesetzlichen Fristen.

7. Datenschutzverletzungen

Wird dem Auftragnehmer eine Verletzung des Schutzes von Auftragsdaten bekannt, benachrichtigt er den benannten Kontakt des Auftraggebers unverzüglich; als vertragliches Ziel gilt spätestens innerhalb von 24 Stunden nach Bekanntwerden. Fehlende Einzelheiten dürfen die Erstmeldung nicht verzögern. Ergänzende Informationen werden ohne unangemessene Verzögerung nachgereicht.

Die Mitteilung beschreibt soweit bekannt Ereignis und Zeitpunkt, betroffene Daten und Personengruppen, ungefähre Fallzahlen, voraussichtliche Folgen, ergriffene beziehungsweise geplante Maßnahmen und einen erreichbaren Kontakt. Der Auftragnehmer begrenzt Schäden, sichert erforderliche Nachweise, dokumentiert Verlauf und Abhilfe und stimmt weitere Schritte mit dem Auftraggeber ab. Dessen Verantwortung für eigene gesetzliche Meldungen bleibt bestehen.

8. Nachweise und Kontrollen

Der Auftragnehmer stellt die zur Überprüfung dieser Vereinbarung erforderlichen Informationen bereit und ermöglicht Kontrollen einschließlich Inspektionen durch den Auftraggeber oder einen von ihm beauftragten, zur Vertraulichkeit verpflichteten Prüfer. Dokumente, Auskünfte und vorhandene Prüfberichte können vorrangig genutzt werden, ersetzen aber kein erforderliches Inspektionsrecht.

Regelkontrollen werden angemessen angekündigt und so abgestimmt, dass Betrieb und Daten anderer Kunden geschützt bleiben. Bei konkretem Verdacht, einem Vorfall oder behördlicher Anforderung sind kurzfristige Kontrollen möglich. Festgestellte Mängel werden mit Frist und Abhilfemaßnahmen dokumentiert. Gesetzliche Prüf- und Zugangsrechte von Aufsichtsbehörden bleiben uneingeschränkt.

9. Vertragsende, Rückgabe und Löschung

Nach Ende der Leistung entscheidet der Auftraggeber zwischen Rückgabe mit anschließender Löschung und unmittelbarer Löschung. Der Auftragnehmer fordert diese Weisung rechtzeitig an. Rückgaben erfolgen in einem vereinbarten, gängigen maschinenlesbaren Format. Produktive Daten und Arbeitskopien werden nach Weisung beziehungsweise bestätigter Rückgabe unverzüglich, grundsätzlich innerhalb von 30 Kalendertagen, gelöscht. Fehlt die Weisung, werden Daten bis zur unverzüglich herbeizuführenden Klärung gesperrt und nur zur sicheren Aufbewahrung verarbeitet.

Sicherungskopien werden bis zur planmäßigen Überschreibung vor Zugriff für andere Zwecke gesperrt und spätestens drei Monate nach Löschung der produktiven Daten entfernt. Soweit eine frühere gezielte Löschung erforderlich ist, stimmen die Parteien deren Umsetzung ab. Nach einer Wiederherstellung werden bereits erteilte Löschweisungen vor erneuter produktiver Nutzung umgesetzt.

Nur zwingende gesetzliche Speicherpflichten rechtfertigen Ausnahmen; Rechtsgrundlage, Umfang und Dauer werden dem Auftraggeber mitgeteilt. Solche Daten werden isoliert und nach Ablauf der Pflicht gelöscht. Die Löschung einschließlich der Erledigung bei Unterauftragnehmern wird auf Anforderung bestätigt. Vertraulichkeit und Schutzpflichten gelten bis zum Abschluss fort.

10. Abschluss und sonstige Regelungen

Der Abschluss kann schriftlich oder elektronisch erfolgen. Dabei müssen beide Vertragsparteien, die vertretungsberechtigte Person, Zeitpunkt und konkrete Vertragsversion einschließlich sämtlicher Anlagen dokumentiert werden. Die bloße Anzeige oder Verlinkung dieser Seite ist keine Annahme. Änderungen werden nachvollziehbar vereinbart; die abgeschlossene Fassung bleibt für beide Parteien verfügbar.

Bei Widersprüchen gehen die Datenschutzregelungen dieser Vereinbarung den Regelungen des Hauptvertrags zur Auftragsverarbeitung vor. Gesetzliche Haftung, Ansprüche betroffener Personen und behördliche Befugnisse werden nicht eingeschränkt. Ergänzend anwendbares nationales Datenschutzrecht bleibt unberührt; erforderliche zusätzliche Regelungen, etwa für schweizerische Auftraggeber, sind vor Beginn der betroffenen Verarbeitung festzulegen.

Anlage 1 – Beschreibung der Verarbeitung

Zweck
Organisation von Personaleinsatz, Schichten, Arbeitszeiten, Dienstwünschen, Urlaub und Abwesenheiten sowie zugehörige Auswertungen und Benachrichtigungen im Auftrag des Arbeitgebers.
Tätigkeiten
Erheben durch Eingaben und vereinbarte Importe, Ordnen, Speichern, Ändern, Berechnen, Anzeigen, Bereitstellen autorisierter Exporte, Sichern, Wiederherstellen und Löschen; anlassbezogener Support nach Weisung.
Betroffene Personen
Beschäftigte und sonstige in der Dienstplanung geführte Mitarbeitende; Nutzer, Planungsverantwortliche, Administratoren und betriebliche Ansprechpartner des Auftraggebers.
Datenarten
Namen, E-Mail-Adressen, interne Kennungen, Unternehmen, Abteilungen, Rollen und Rechte; Arbeitszeitmodelle und Sollzeiten; Dienste, Schichten, Istzeiten, Zuschläge und Zeitkonten; Dienstwünsche, Verfügbarkeiten, Urlaub und Abwesenheiten; technische Sitzungs-, Anmelde- und erforderliche Protokolldaten sowie gegebenenfalls Push-Abonnements.
Besondere Kategorien
Krankheitsbedingte Abwesenheit (etwa Kennzeichen „K“ und zugehöriger Zeitraum) kann Gesundheitsdaten enthalten. Diagnosen, medizinische Befunde, Patienten- und Behandlungsdaten gehören nicht zum vereinbarten Zweck und dürfen nicht eingegeben werden. Freitext ist entsprechend zu begrenzen.
Umfang und Häufigkeit
Fortlaufend während der Nutzung; Umfang nach den vom Auftraggeber verwalteten Beschäftigten, Standorten und aktivierten Funktionen. Keine eigene Werbung, Profilvermarktung oder Nutzung zum Training allgemeiner KI-Modelle durch den Auftragnehmer.
Empfänger
Berechtigte Nutzer des jeweiligen Auftraggebers, erforderliches Betriebspersonal und konkret genehmigte Dienstleister nach Anlage 3.
Dauer
Nach Weisungen und Aufbewahrungsvorgaben des Auftraggebers; nach Leistungsende nach Ziffer 9. Der Auftraggeber legt die für seine Beschäftigtendaten geltenden Fristen fest.

Anlage 2 – Technische und organisatorische Maßnahmen (TOM)

Diese Anlage beschreibt die vorgesehenen vertraglichen Mindestmaßnahmen. „Belegt“ bezeichnet lediglich die genannte Informationsgrundlage und keine vollständige Sicherheitsprüfung. Als „zu bestätigen“ markierte Maßnahmen sind vor Vertragsabschluss betrieblich zu prüfen, zu konkretisieren und umzusetzen. Es wird keine Zertifizierung behauptet.

1. Zutritt und Infrastruktur

Anwendungs- und Sicherungsstandorte: Köln und Straßburg, entsprechend den Betreiberangaben und der vorhandenen Datenschutzerklärung. Physischer Zutritt ist auf befugtes Personal zu begrenzen; Zutrittsverfahren, Schutz vor Feuer/Stromausfall und Entsorgung von Datenträgern sind durch die Infrastrukturbetreiber nachzuweisen. Zu bestätigen: Betreiber, tatsächliche Rechenzentrums-/Backup-Zuordnung und Sicherheitsnachweise in Anlage 3.

2. Anmeldung und Zugang

Im Anwendungscode belegt: Anmeldung über einen sechsstelligen E-Mail-Einmalcode mit zehn Minuten Gültigkeit und Prüfung des Verbrauchsstatus. Optionaler dauerhafter Login über zeitlich begrenzte Remember-Tokens; deren Prüfdaten werden gehasht gespeichert. Sitzungscookies verwenden HttpOnly und SameSite=Lax, bei HTTPS zusätzlich Secure. Dies ist keine Mehrfaktor-Authentisierung.

Zu bestätigen: wirksame Begrenzung von Anmeldeversuchen, Sperr-/Widerrufsverfahren bei Kontenmissbrauch und Ausscheiden, geschützte Administrationszugänge und regelmäßig überprüfte Zugangsberechtigungen. Betriebskonten erhalten individuelle Kennungen und angemessenen zusätzlichen Schutz, insbesondere Mehrfaktorschutz, soweit verfügbar.

3. Berechtigungen und Mandantentrennung

Rollen für Administration, Planung und Mitarbeitende begrenzen die Nutzung auf erforderliche Funktionen und Daten. Jede Datenabfrage und Änderung muss die zulässige Unternehmens-/Abteilungszuordnung serverseitig berücksichtigen. Supportzugriffe sind auf Anlass, Dauer und berechtigte Personen zu beschränken. Zu bestätigen: vollständige Rollenmatrix, Prüfungen der Mandantengrenzen einschließlich Exporten und Vertretungsfunktionen sowie Freigabe und Nachvollziehbarkeit administrativer Zugriffe. Das Vorhandensein von Rollen allein belegt keine lückenlose Mandantentrennung.

4. Übertragung und Speicherung

Durch Betreiberangabe und Weiterleitungsregeln gestützt: HTTPS/TLS für die produktive Webanwendung; HTTP wird auf HTTPS umgeleitet. Übertragungen an Dienstleister und Datenexporte sind ebenfalls angemessen zu schützen. Zu bestätigen: produktive TLS-Konfiguration, Mailtransport, Schutz von Datenbankverbindungen, Verschlüsselung von Datenträgern und Backups sowie Verwaltung und Trennung der Schlüssel. Eine Verschlüsselung gespeicherter Daten wird ohne diesen Nachweis nicht als bereits umgesetzt zugesichert.

5. Datenminimierung und Gesundheitsdaten

Krankheit wird für die Planung auf den erforderlichen Status und Zeitraum begrenzt; Diagnosen sind ausgeschlossen. Sichtbarkeit solcher Angaben ist auf die dienstlich berechtigten Rollen zu beschränken. Benachrichtigungen sollen keine Krankheitsdetails oder unnötigen Beschäftigtendaten enthalten. Zu bestätigen: Sichtbarkeit je Rolle, Inhalte von E-Mail/Push, Freitextregeln und Umgang mit versehentlich eingegebenen medizinischen Informationen.

6. Nachvollziehbarkeit und Integrität

Relevante administrative Änderungen und Sicherheitsereignisse sind mit Zeitpunkt, handelndem Konto und Vorgang angemessen nachvollziehbar zu halten. Protokolle sind gegen unberechtigten Zugriff und Veränderung zu schützen; Geheimnisse und unnötige Gesundheitsdaten gehören nicht in Protokolle. Zu bestätigen: tatsächlich protokollierte Ereignisse, Prüfverantwortliche, Zugriffsrechte und konkrete Löschfristen.

7. Sicherung, Verfügbarkeit und Wiederherstellung

Nach vorhandener Datenschutzerklärung: tägliche Datensicherungen, Aufbewahrung bis zu drei Monaten, Verwendung ausschließlich zur Systemsicherheit und Wiederherstellung. Der Zugriff ist zu begrenzen. Gelöschte Daten dürfen bei Wiederherstellung nicht dauerhaft wieder in den Produktivbestand gelangen.

Zu bestätigen: automatische Erfolgskontrolle der Sicherungen, getrennte Aufbewahrung, Wiederherstellungstests und deren Turnus, Verantwortliche, Wiederanlaufverfahren sowie vereinbarte Wiederherstellungsziele. Konkrete Ausfall- oder Datenverlustgarantien werden hier nicht behauptet.

8. Wartung und Sicherheitsprüfung

Sicherheitsaktualisierungen werden risikogerecht bewertet und zeitnah eingespielt; sicherheitskritische Schwachstellen werden priorisiert behandelt. Änderungen sind vor produktiver Übernahme angemessen zu prüfen. Entwicklungs- und Testumgebungen verwenden grundsätzlich Testdaten; echte Beschäftigtendaten nur bei dokumentierter Notwendigkeit und gleichwertigem Schutz. Zu bestätigen: Patchverfahren, Prüfrhythmus, Zuständigkeiten und Trennung der Umgebungen.

9. Organisation und Vorfälle

Vertraulichkeitsverpflichtungen, Unterweisungen, Weisungen und Dienstleisterprüfungen werden dokumentiert. Ein Verfahren regelt Erkennung, Bewertung, Meldung und Behebung von Sicherheitsvorfällen einschließlich Vertretung und Erreichbarkeit. Zu bestätigen: verantwortliche Personen, Notfallkontakt, dokumentierter Ablauf und regelmäßige Überprüfung der Maßnahmen.

10. Löschung und Nachweis

Ein Löschverfahren umfasst Produktivdaten, Exporte, temporäre Dateien, Protokolle, Sicherungen und Unterauftragnehmer. Rückgabe und Löschung richten sich nach Ziffer 9. Zu bestätigen: technische Ausführung, Fristen je Datenbestand, Behandlung von Sicherungsrücksicherungen und Verfahren zur Löschbestätigung.

Betriebliche Freigabe dieser Anlage:
Geprüft durch / Funktion: __________________________________________
Datum und Nachweisverzeichnis: ___________________________________
Ergänzungen / vereinbarte Maßnahmen: ______________________________

Anlage 3 – Weitere Auftragsverarbeiter

Vor Abschluss auszufüllen. Die nachstehenden Aufgaben sind Prüffelder und keine bereits genehmigten Unternehmen. Ein fehlender Firmenname bedeutet nicht, dass kein Dienstleister eingesetzt wird.

Leistung / betroffene DatenRechtsträger und AnschriftVerarbeitungsorte / Garantien
Hosting / Datenbank: Anwendungs- und technische DatenZu ergänzenKöln / Straßburg laut Betreiberangabe; Zuordnung und Fernzugriffe bestätigen
Backups: Sicherungen der AuftragsdatenZu ergänzen oder dokumentieren, dass ausschließlich Eigenbetrieb vorliegtStandorte, Zugriffsländer und Aufbewahrung bestätigen
E-Mail-Infrastruktur: Empfänger, Anmeldecode, SystemnachrichtenZu ergänzen; PHP-Versand allein bezeichnet keinen InfrastrukturbetreiberVerarbeitungsorte, Transport und gegebenenfalls Drittlandgarantie ergänzen
Push, sofern aktiviert: Endpunkt, technische Kennungen, NachrichteninhaltEingesetzte Anbieter und datenschutzrechtliche Rolle prüfen und ergänzenÜbermittlungen und gegebenenfalls Drittlandgarantie vor Aktivierung klären

Für jeden tatsächlichen Unterauftrag sind zusätzlich Datum der Genehmigung, Leistungsumfang und vertragliche Absicherung zu dokumentieren. Weitere Dienstleister sind vor Einsatz aufzunehmen. Zahlungsanbieter gehören nur dann hierher, wenn sie Auftragsdaten für den Auftraggeber verarbeiten; eine eigene Abrechnungsbeziehung des Anbieters begründet das nicht automatisch.

Vertragsabschluss

Die Parteien vereinbaren diesen Vertrag in der Version 2026-09-25 einschließlich der vervollständigten Anlagen 1 bis 3. Offene Prüffelder werden vor Abschluss aufgelöst und Bestandteil der archivierten Fassung.

Für den Auftraggeber – Name / Funktion: ____________________________
Ort, Datum / Unterschrift oder elektronischer Nachweis: _________________

Für daik.de UG (haftungsbeschränkt) – Name / Funktion: _________________
Ort, Datum / Unterschrift oder elektronischer Nachweis: _________________

Rechtlicher Bezug: DSGVO, insbesondere Art. 28 und 32 sowie Art. 9, 33–36 und Kapitel V. Individueller Vertragsentwurf; keine unveränderte Übernahme der EU-Standardvertragsklauseln.