Auftragsverarbeitung (DPA)
Stand: 26. September 2026
Diese Vereinbarung zur Auftragsverarbeitung („DPA") gilt, wenn ein Kunde („Verantwortlicher") den BevoraX-Dienst nutzt und die BevoraX LLC („Auftragsverarbeiter") in Kundendaten enthaltene personenbezogene Daten im Auftrag des Verantwortlichen verarbeitet. Sie ist Bestandteil der Nutzungsbedingungen und geht diesen bei Widersprüchen im Datenschutz vor.
1. Gegenstand und Dauer
Gegenstand ist die Verarbeitung personenbezogener Daten, die zur Erbringung des in den Nutzungsbedingungen beschriebenen Dienstes erforderlich ist. Die Verarbeitung dauert für die Laufzeit der Nutzungsbedingungen zzgl. des Zeitraums für die anschließende Rückgabe oder Löschung der Daten.
2. Art und Zweck
BevoraX verarbeitet personenbezogene Daten, um den Dienst zu hosten, zu betreiben, abzusichern und zu unterstützen und seine Funktionen bereitzustellen, nach Weisung des Verantwortlichen durch die Konfiguration und Nutzung des Dienstes.
3. Datenkategorien und betroffene Personen
- Betroffene Personen: Beschäftigte, Team-Mitglieder und geschäftliche Kontakte des Verantwortlichen, die in den Dienst eingegeben werden.
- Personenbezogene Daten: Identifikations- und Kontaktdaten, Konto- und Rollendaten sowie Betriebsdaten, die der Verantwortliche einzugeben wählt.
- Besondere Kategorien personenbezogener Daten sind nicht zur Verarbeitung vorgesehen.
4. Weisungen des Verantwortlichen
BevoraX verarbeitet personenbezogene Daten nur auf dokumentierte Weisung des Verantwortlichen, einschließlich nach Maßgabe dieser DPA und der Nutzungsbedingungen, sofern nicht gesetzlich etwas anderes vorgeschrieben ist (in diesem Fall informiert BevoraX den Verantwortlichen, sofern das Gesetz dies nicht untersagt). BevoraX informiert den Verantwortlichen, wenn eine Weisung nach seiner Auffassung gegen anwendbares Datenschutzrecht verstößt.
5. Vertraulichkeit
BevoraX stellt sicher, dass die zur Verarbeitung befugten Personen zur Vertraulichkeit verpflichtet sind.
6. Sicherheit
BevoraX trifft geeignete technische und organisatorische Maßnahmen nach Art. 32 DSGVO, darunter Verschlüsselung bei der Übertragung, Row-Level Security in der Datenbank, Zugriffssteuerung nach dem Least-Privilege-Prinzip und eine verpflichtende Zwei-Faktor-Authentifizierung für administrative Zugänge. Eine Zusammenfassung ist auf Anfrage erhältlich.
7. Unterauftragsverarbeiter
Der Verantwortliche erteilt die allgemeine Genehmigung für den Einsatz von Unterauftragsverarbeitern durch BevoraX. Die aktuelle Liste findet sich unter Unterauftragsverarbeiter. BevoraX erlegt jedem Unterauftragsverarbeiter Datenschutzpflichten auf, die nicht weniger schützend sind als diese DPA, und bleibt für dessen Leistung verantwortlich. BevoraX aktualisiert die Seite, bevor ein Unterauftragsverarbeiter hinzugefügt oder ersetzt wird; der Verantwortliche kann innerhalb von 30 Tagen einen begründeten, datenschutzbezogenen Einwand erheben.
8. Unterstützung des Verantwortlichen
Unter Berücksichtigung der Art der Verarbeitung unterstützt BevoraX den Verantwortlichen durch geeignete technische und organisatorische Maßnahmen bei: der Beantwortung von Betroffenenanfragen; der Sicherheit der Verarbeitung; der Meldung von Verletzungen des Schutzes personenbezogener Daten; Datenschutz-Folgenabschätzungen; und der vorherigen Konsultation einer Aufsichtsbehörde.
9. Verletzung des Schutzes personenbezogener Daten
BevoraX benachrichtigt den Verantwortlichen unverzüglich, nachdem ihm eine Verletzung des Schutzes personenbezogener Daten des Verantwortlichen bekannt geworden ist, mit den Informationen, die der Verantwortliche zur Erfüllung seiner eigenen Meldepflichten vernünftigerweise benötigt, in jedem Fall innerhalb von 72 Stunden nach Kenntnis. Liegen nicht alle Informationen sofort vor, liefert BevoraX sie schrittweise nach.
10. Rückgabe und Löschung
Löscht der Verantwortliche sein Firmenkonto oder enden die Nutzungsbedingungen, bewahrt BevoraX die Kundendaten 180 Tage lang archiviert auf. In dieser Zeit kann der Verantwortliche das Firmenkonto wiederherstellen oder die Kundendaten zum Export anfordern; auf seinen Wunsch löscht BevoraX sie auch früher. Nach Ablauf der 180 Tage werden die Kundendaten endgültig gelöscht, sofern nicht anwendbares Recht eine weitere Speicherung verlangt.
11. Audits
BevoraX stellt die zum Nachweis der Einhaltung dieser DPA erforderlichen Informationen bereit und ermöglicht Überprüfungen einschließlich Inspektionen durch den Verantwortlichen oder einen von ihm beauftragten Prüfer und trägt dazu bei, nach angemessener Ankündigung, auf Kosten des Verantwortlichen und unter Wahrung der Vertraulichkeit.
12. Drittlandübermittlung
Die BevoraX LLC sitzt in den USA und ist nicht nach dem EU-US Data Privacy Framework zertifiziert. Übermittlungen personenbezogener Daten vom Verantwortlichen an BevoraX erfolgen daher auf Grundlage der Standardvertragsklauseln der Europäischen Kommission nach Beschluss (EU) 2021/914 („SCC"), die durch Verweis Bestandteil dieser DPA sind:
- Modul 2 (Verantwortlicher an Auftragsverarbeiter) gilt, wenn der Verantwortliche Verantwortlicher ist; Modul 3 (Auftragsverarbeiter an Auftragsverarbeiter), wenn er selbst Auftragsverarbeiter ist.
- Klausel 7 (Kopplungsklausel) findet keine Anwendung. Nach Klausel 9 gilt Option 2 (allgemeine schriftliche Genehmigung) mit der Frist aus Abschnitt 7 dieser DPA. Die optionale Formulierung in Klausel 11 findet keine Anwendung.
- Nach Klauseln 17 und 18 unterliegen die SCC irischem Recht; zuständig sind die Gerichte Irlands.
- Die Anhänge I und II der SCC werden durch die Anhänge dieser DPA ausgefüllt. Zuständige Aufsichtsbehörde ist die der EU-Niederlassung des Verantwortlichen oder seines EU-Vertreters.
Für Übermittlungen aus dem Vereinigten Königreich gilt das UK International Data Transfer Addendum zu den SCC; für Übermittlungen aus der Schweiz gelten die SCC mit den nach dem Schweizer Datenschutzgesetz erforderlichen Anpassungen. BevoraX stellt sicher, dass Weiterübermittlungen an Unterauftragsverarbeiter außerhalb des EWR/UK durch die SCC oder, bei zertifizierten Unterauftragsverarbeitern, durch das EU-US Data Privacy Framework abgesichert sind.
13. Haftung und anwendbares Recht
Die Haftung nach dieser DPA unterliegt den Beschränkungen der Nutzungsbedingungen. Diese DPA unterliegt dem Recht, dem die Nutzungsbedingungen unterliegen (US-Bundesstaat New Mexico), unbeschadet zwingenden Datenschutzrechts und der SCC.
Anlagen
- Anlage A (Beschreibung der Verarbeitung): wie in den Ziffern 1–3 dargestellt.
- Anlage B (Technische und organisatorische Maßnahmen): wie in Ziffer 6 zusammengefasst; vollständige Beschreibung auf Anfrage.
- Anlage C (Unterauftragsverarbeiter): die unter Unterauftragsverarbeiter veröffentlichte Liste in der jeweils geltenden Fassung.

