Zum Inhalt springen

Rechtliches

Auftragsverarbeitungsvertrag

Stand:

1. Parteien und Geltung

1.1 Dieser Auftragsverarbeitungsvertrag (AVV) gilt zwischen dem Kunden, der AgencyUp nach den Allgemeinen Geschäftsbedingungen nutzt, als Verantwortlichem und

Nighthub Software LTD
128 City Road
EC1V 2NX London
Vereinigtes Königreich

als Auftragsverarbeiterin (im Folgenden «AgencyUp»).

1.2 Der AVV ist Bestandteil des Vertrags über AgencyUp und wird mit der Registrierung abgeschlossen. Er setzt die Anforderungen an eine Auftragsbearbeitung nach Art. 9 des Schweizer Datenschutzgesetzes (DSG) und, soweit anwendbar, nach Art. 28 der Datenschutz-Grundverordnung der EU (DSGVO) und der UK GDPR um.

1.3 In Fragen des Datenschutzes geht dieser AVV den AGB vor.

2. Gegenstand und Dauer

2.1 Gegenstand ist die Bearbeitung von Personendaten, die der Kunde und die Benutzerinnen und Benutzer seiner Instanz in AgencyUp erfassen oder die AgencyUp im Auftrag des Kunden erhebt, etwa aus Berichten des WordPress-Agenten oder über angebundene Dienste wie Plesk, GitLab und GitHub.

2.2 Der AVV gilt für die Dauer des Vertrags einschliesslich der Testphase und darüber hinaus, bis alle Daten des Kunden nach Ziffer 13 gelöscht sind.

3. Art und Zweck der Bearbeitung

3.1 AgencyUp bearbeitet die Daten ausschliesslich, um dem Kunden AgencyUp bereitzustellen. AgencyUp verwendet sie nicht für eigene Zwecke und gibt sie nicht an Dritte weiter, ausser an die Unterauftragsverarbeiter nach Ziffer 9 oder wenn das Gesetz es verlangt.

3.2 Zur Bereitstellung gehören insbesondere:

  • Betrieb der Instanz des Kunden mit eigener Datenbank, Speicherung der Daten
  • Backups, Wiederherstellung und das Einspielen neuer Versionen
  • Versand von Systemmeldungen und Erinnerungen an die Benutzerinnen und Benutzer der Instanz
  • Erstellen von Datenexporten auf Anforderung des Kunden
  • Fehlerbehebung, Support und Abwehr von Sicherheitsrisiken

4. Betroffene Personen und Kategorien von Daten

4.1 Betroffen sind insbesondere die Ansprechpersonen der Kunden des Kunden, die Mitarbeitenden des Kunden, auch solche ohne eigenes Login, sowie die Benutzerinnen und Benutzer der Instanz.

4.2 Unter den Daten nach Ziffer 4.3 kann die Art einer Abwesenheit, etwa Krankheit, Rückschlüsse auf die Gesundheit einer Person zulassen und damit ein besonders schützenswertes Personendatum sein. Der Kunde entscheidet, ob und wie er diese Angabe erfasst.

4.3 Bearbeitet werden insbesondere:

  • Kontaktdaten von Ansprechpersonen: Name, E-Mail-Adresse, Funktion, Notizen
  • Stammdaten von Mitarbeitenden: Name, E-Mail-Adresse, Kürzel, Abteilung, Pensum, Arbeitstage und Arbeitskategorien
  • Planungs- und Zeitdaten von Mitarbeitenden: Einsätze, Ist-Zeiten mit Beschreibung und Abwesenheiten mit ihrer Art
  • zugewiesene Geräte und Software-Lizenzen
  • Benutzerkonten: Name, E-Mail-Adresse, Rolle, Anmeldedaten und Einrichtung der Zwei-Faktor-Anmeldung
  • Einträge im Audit-Log, einschliesslich Anmeldungen und fehlgeschlagener Anmeldeversuche mit IP-Adresse
  • Freitexte und eigene Felder, die der Kunde anlegt

5. Weisungen

5.1 AgencyUp bearbeitet die Daten nur auf dokumentierte Weisung des Kunden. Weisungen sind dieser AVV, die AGB sowie die Einstellungen und Aktionen, die der Kunde in seiner Instanz und in seinem Kundenkonto vornimmt. Weitere Weisungen erteilt der Kunde per E-Mail.

5.2 Hält AgencyUp eine Weisung für datenschutzwidrig, informiert AgencyUp den Kunden unverzüglich und darf die Ausführung bis zur Klärung aussetzen.

5.3 Ist AgencyUp gesetzlich zu einer Bearbeitung verpflichtet, teilt AgencyUp dies dem Kunden vorher mit, sofern das Gesetz es nicht verbietet.

6. Vertraulichkeit

6.1 AgencyUp setzt für die Bearbeitung nur Personen ein, die zur Vertraulichkeit verpflichtet sind und Zugriff nur erhalten, soweit sie ihn für ihre Aufgabe brauchen.

7. Zugriff durch AgencyUp für Betrieb und Support

7.1 Personen, die bei AgencyUp den Betrieb verantworten, können sich über ein technisches Betreiberkonto in der Instanz des Kunden anmelden. Das Betreiberkonto hat dieselben Rechte wie ein Superadministrator, auch während einer Sperre der Instanz.

7.2 AgencyUp nutzt diesen Zugriff nur, soweit es für folgende Zwecke nötig ist: Betrieb, Wartung und Wiederherstellung der Instanz, Behebung technischer Störungen, Abwehr und Aufklärung von Sicherheitsvorfällen sowie Support auf Anfrage des Kunden.

7.3 Die Anmeldung ist nur über das zentrale Betreiber-Portal von AgencyUp möglich, nach Anmeldung mit Passwort und zweitem Faktor. Für jede Anmeldung entsteht ein signiertes Ticket, das 60 Sekunden gültig ist, nur einmal verwendet werden kann und an die IP-Adresse der anmeldenden Person gebunden ist. Ein gemeinsames Passwort gibt es nicht; über das normale Anmeldeformular der Instanz lässt sich das Betreiberkonto nicht verwenden. Eine Sitzung endet spätestens nach acht Stunden.

7.4 Das Betreiberkonto erscheint nicht in der Benutzerliste der Instanz, und Handlungen über dieses Konto erscheinen nicht im Audit-Log, das der Kunde einsehen kann, und nicht im Datenexport. AgencyUp protokolliert jede Anmeldung zentral und benachrichtigt die verantwortlichen Personen bei AgencyUp über jede Anmeldung, damit ein Missbrauch auffällt. Auf Anfrage teilt AgencyUp dem Kunden mit, wann und aus welchem Anlass auf seine Instanz zugegriffen wurde.

7.5 Mit dem Abschluss des Vertrags ist der Kunde mit diesem Zugriff einverstanden.

8. Technische und organisatorische Massnahmen

AgencyUp trifft insbesondere die folgenden Massnahmen. AgencyUp darf sie weiterentwickeln, solange das Schutzniveau nicht sinkt. Eine allgemeine Beschreibung steht in den häufigen Fragen.

Trennung

  • Jeder Kunde erhält eine eigene Instanz mit eigener Datenbank, eigenen Schlüsseln und eigenen Containern. Kunden teilen sich weder Datenbank noch Schlüssel.
  • Das zentrale Portal für Registrierung und Abrechnung kennt keine Passwörter, Schlüssel oder Zugangsdaten aus den Instanzen.

Zugang und Berechtigungen

  • Die Anmeldung an der Instanz verlangt für jede Benutzerin und jeden Benutzer des Kunden Passwort und Zwei-Faktor-Anmeldung mit einer Authenticator-App, ohne Ausnahme.
  • Nach wiederholten Fehlversuchen wird die Anmeldung vorübergehend gesperrt.
  • Was eine Person sieht und tun darf, bestimmen Rollen mit Berechtigungen pro Bereich, die der Kunde selbst festlegt.
  • Der Zugriff durch AgencyUp ist nach Ziffer 7 abgesichert.

Verschlüsselung

  • Die Instanzen sind nur verschlüsselt über HTTPS erreichbar.
  • Zugangsdaten wie API-Tokens und Agent-Schlüssel speichert AgencyUp authentifiziert verschlüsselt. Jeder verschlüsselte Wert ist an Tabelle, Datensatz und Feld gebunden. In Formularen lassen sich diese Werte nur schreiben, nicht lesen.
  • Backups werden verschlüsselt, bevor sie den Server verlassen.

Ausgehende Verbindungen

  • Jede HTTP-Verbindung, die die Instanz nach aussen aufbaut, läuft über eine zentrale Prüfstelle. Sie erlaubt nur HTTPS, sperrt private und interne Netze, verbindet sich nur mit der geprüften Adresse und begrenzt Grösse und Häufigkeit der Anfragen.
  • Berichte des WordPress-Agenten und Aufträge an ihn sind signiert und gegen Wiederholung geschützt. Neue Versionen des Agenten sind signiert.

Nachvollziehbarkeit

  • Das Audit-Log der Instanz hält fest, wenn Stammdaten oder Einstellungen angelegt, geändert oder gelöscht werden, dazu Anmeldungen und fehlgeschlagene Anmeldeversuche, angestossene Updates und Deploys, abgeschlossene Wartungen und Datenexporte.
  • Benutzerinnen und Benutzer können Einträge weder ändern noch löschen; AgencyUp entfernt Einträge nur nach Ablauf der Aufbewahrungsfrist und maskiert Personendaten auf Verlangen des Kunden. Die Aufbewahrungsfrist beträgt zwei Jahre, ältere Einträge werden automatisch entfernt. Secrets und die dafür bestimmten Personendaten erscheinen darin nur maskiert.
  • Aus Logs und Fehlermeldungen filtert AgencyUp Secrets heraus.

Verfügbarkeit und Wiederherstellung

  • Jede Instanz wird jede Nacht gesichert, verschlüsselt und ausserhalb des Servers gespeichert. Backups werden 30 Tage aufbewahrt.
  • Jede Woche wird eine zufällig gewählte Instanz testweise wiederhergestellt und geprüft.
  • Vor jedem Update der Instanz wird die Datenbank gesichert. Neue Versionen werden schrittweise eingespielt, und der Vorgang stoppt beim ersten Fehler.
  • Die Erreichbarkeit jeder Instanz wird alle fünf Minuten geprüft.
  • Vor jedem Update einer klassischen WordPress-Installation des Kunden verlangt AgencyUp ein Backup, das nachweislich zurückgelesen wurde. Ein Not-Aus und eine Fehlerbremse halten Updates bei Bedarf an.

Datenminimierung und Betroffenenrechte

  • Datenexporte enthalten keine verschlüsselt gespeicherten Zugangsdaten.
  • Personendaten eines Kunden des Kunden lassen sich exportieren und unwiderruflich löschen, auch aus bestehenden Einträgen des Audit-Logs.
  • Einzelne Ist-Zeiten sehen nur die betroffene Person und die dafür berechtigten Rollen.

9. Unterauftragsverarbeiter

9.1 Der Kunde ist damit einverstanden, dass AgencyUp die folgenden Unterauftragsverarbeiter einsetzt:

AnbieterZweckSitzGrundlage der Übermittlung
Stripe Payments Europe, Ltd.Zahlungsabwicklung und AbonnementverwaltungIrlandAngemessenheitsbeschluss der Schweiz und des Vereinigten Königreichs für die EU
Hosting-Anbieter der InstanzenBetrieb der Kundeninstanzen, Datenbanken und BackupsSchweizKeine Übermittlung ausserhalb der Schweiz
E-Mail-VersanddienstVersand von Systemmeldungen und ErinnerungenSchweizKeine Übermittlung ausserhalb der Schweiz

Stripe erhält keine Daten aus der Instanz des Kunden, sondern nur die Angaben zur Abrechnung, die AgencyUp als Verantwortliche bearbeitet. Stripe ist aufgeführt, weil die Tabelle für diesen AVV und die Datenschutzerklärung gemeinsam geführt wird.

9.2 AgencyUp verpflichtet jeden Unterauftragsverarbeiter vertraglich auf Datenschutzpflichten, die denen dieses AVV entsprechen.

9.3 Will AgencyUp einen Unterauftragsverarbeiter hinzufügen oder ersetzen, teilt AgencyUp dies dem Kunden mindestens 30 Tage vorher per E-Mail mit. Der Kunde kann der Änderung aus wichtigen datenschutzrechtlichen Gründen innert dieser Frist widersprechen. Finden die Parteien keine Lösung, kann der Kunde den Vertrag auf den Zeitpunkt der Änderung kündigen.

10. Ort der Bearbeitung

10.1 Die Daten der Instanz speichert und sichert der Hosting-Anbieter nach Ziffer 9 in dem Land, das dort als sein Sitz genannt ist.

10.2 AgencyUp hat ihren Sitz im Vereinigten Königreich. Greifen Personen von AgencyUp nach Ziffer 7 auf die Instanz zu, stützt sich diese Übermittlung auf die Angemessenheitsbeschlüsse zwischen der Schweiz, der EU und dem Vereinigten Königreich.

10.3 In Staaten ohne angemessenen Datenschutz übermittelt AgencyUp Daten nur mit vorheriger Mitteilung an den Kunden und mit geeigneten Garantien, etwa den Standardvertragsklauseln.

11. Unterstützung des Kunden

11.1 Anfragen betroffener Personen beantwortet der Kunde in erster Linie mit den Funktionen seiner Instanz, etwa Bearbeiten, Exportieren und Löschen. Reicht das nicht, unterstützt AgencyUp den Kunden auf Anfrage.

11.2 Wendet sich eine betroffene Person direkt an AgencyUp, leitet AgencyUp die Anfrage unverzüglich an den Kunden weiter.

11.3 AgencyUp unterstützt den Kunden im zumutbaren Umfang bei Datenschutz-Folgenabschätzungen und bei der Zusammenarbeit mit Aufsichtsbehörden.

12. Meldung von Verletzungen der Datensicherheit

12.1 Stellt AgencyUp eine Verletzung der Datensicherheit fest, die Daten des Kunden betrifft, meldet AgencyUp sie dem Kunden ohne unangemessene Verzögerung per E-Mail.

12.2 Die Meldung enthält, soweit bekannt, die Art der Verletzung, die betroffenen Kategorien von Daten und Personen und ihre ungefähre Zahl, die wahrscheinlichen Folgen sowie die ergriffenen und vorgeschlagenen Massnahmen. Was noch nicht bekannt ist, reicht AgencyUp nach.

12.3 AgencyUp unterstützt den Kunden dabei, seine eigenen Meldepflichten gegenüber Aufsichtsbehörden und betroffenen Personen zu erfüllen.

13. Rückgabe und Löschung

13.1 Endet der Vertrag, wird die Instanz gesperrt. Während 30 Tagen kann der Kunde alle Daten als ZIP-Datei mit einer JSON-Datei pro Tabelle exportieren. Verschlüsselt gespeicherte Zugangsdaten sind darin nicht enthalten.

13.2 Nach Ablauf dieser Frist löscht AgencyUp die Instanz mit Datenbank, Konfiguration, Betreiberkonto und allen Backups. Beantragt der Kunde die Löschung selbst, geschieht dies sieben Tage nach dem Antrag.

13.3 Nach der Löschung behält AgencyUp einen Datensatz ohne Personendaten, nämlich nur die Zeitpunkte von Erstellung, Sperre und Löschung sowie den Status der Instanz, für die Buchhaltung und die Nachvollziehbarkeit.

14. Kontrollrechte

14.1 AgencyUp stellt dem Kunden auf Anfrage die Informationen zur Verfügung, die er braucht, um die Einhaltung dieses AVV zu prüfen.

14.2 Reichen diese Informationen nicht aus, kann der Kunde oder eine von ihm beauftragte, zur Verschwiegenheit verpflichtete Prüferin oder ein Prüfer die Einhaltung vor Ort prüfen. Eine solche Prüfung kündigt der Kunde mit angemessener Frist an. Sie findet während der Geschäftszeiten statt, stört den Betrieb nicht unnötig und wahrt die Vertraulichkeit der Daten anderer Kunden.

15. Pflichten des Kunden

15.1 Der Kunde ist dafür verantwortlich, dass er die Daten, die er in AgencyUp erfasst, rechtmässig bearbeitet, und informiert die betroffenen Personen, insbesondere seine Mitarbeitenden, über die Bearbeitung.

15.2 Stellt der Kunde Fehler oder Unregelmässigkeiten bei der Bearbeitung fest, informiert er AgencyUp unverzüglich.

16. Schlussbestimmungen

16.1 Für die Haftung gelten die AGB.

16.2 Ist eine Bestimmung dieses AVV ganz oder teilweise unwirksam, bleibt die Gültigkeit der übrigen Bestimmungen unberührt. An ihre Stelle tritt eine wirksame Regelung, die den datenschutzrechtlichen Anforderungen und dem Zweck der Bestimmung am nächsten kommt.