Auftragsverarbeitungsvertrag
D-07 · v1.0 · veröffentlicht
| Feld | Wert |
|---|---|
| Dokumentcode | D-07 |
| Dokumentname | Auftragsverarbeitungsvertrag |
| Version | v1.0 |
| Veröffentlichungsdatum | 2026-09-25 |
| Rechtsgrundlage | Art. 9 DSG (Bearbeitung durch Auftragsbearbeiter); soweit EU: Art. 28 DSGVO |
| Anzeigeort | Anhang zu D-06 · Seite «Auftragsverarbeitungsvertrag» |
| Status | v1.0 veröffentlicht (2026-09-25) |
Artikel 1 — Parteien, Gegenstand und Rollen
1.1. Dieser Vertrag ist Bestandteil von D-06 · Dienstleistungsvertrag (SaaS-Abonnement). Parteien: der Kunde («Verantwortlicher») und Topluyıldız Danışmanlık A.Ş. mit Sitz in der Türkei («Auftragsbearbeiterin»).
1.2. ROLLEN. (a) Für die Personendaten Dritter in den Datensätzen, die der Kunde in mybusyness eingibt oder hochlädt, ist der Kunde Verantwortlicher und Topluyıldız Auftragsbearbeiterin (Art. 9 DSG). (b) Für die Konto-, Abonnement- und Rechnungsdaten des Kunden ist Topluyıldız selbst Verantwortliche; diese Daten fallen nicht unter diesen Vertrag, sondern unter D-02.
1.3. Die Auftragsbearbeiterin bearbeitet Personendaten nur auf Weisung des Verantwortlichen und im Rahmen dieses Vertrags. Sie bearbeitet sie nicht für eigene Zwecke, verkauft sie nicht und gibt sie Dritten nicht zu Werbezwecken weiter.
Artikel 2 — Beschreibung der Bearbeitung
| Thema | Inhalt |
|---|---|
| Gegenstand | Bereitstellung der Software mybusyness für den Kunden |
| Dauer | Laufzeit des Abonnements und die in Artikel 9 genannten Aufbewahrungsfristen |
| Art | Beschaffen, Speichern, Aufbewahren, Ändern, Ordnen, Klassifizieren, Maskieren, Bekanntgeben, Löschen oder Reduzieren |
| Zweck | Vorbereitung, Berechnung und Dokumentation der Abteilungsarbeit sowie Führung des Freigabeablaufs |
| Datenkategorien | Identität (Name, Identifikationsnummern (z. B. AHV-Nummer), Steuer- bzw. Unternehmensnummer), Kontakt (Adresse, Telefon, E-Mail), Personaldaten (Eintritt, Lohnangaben), Finanzdaten (IBAN, Rechnungen, Kontokorrent, Zahlungen), Geschäftsvorfälle, Vertragstexte, Daten zu Kunden und Lieferanten |
| Betroffene Personen | Mitarbeitende, Kunden, Lieferanten und Geschäftspartner des Kunden sowie deren Vertreter |
| Besonders schützenswerte Personendaten | Das Produkt ist nicht für die Bearbeitung besonders schützenswerter Personendaten ausgelegt. Der Kunde gibt keine solchen Daten ein. Tut er es dennoch, ist er für die Einhaltung der dafür geltenden Anforderungen verantwortlich. |
| Speicherort | Die Kundendaten der Region Schweiz werden auf Servern in der Schweiz gespeichert und gesichert und verlassen die Schweiz nicht; die einzigen Ausnahmen sind in D-08 abschliessend aufgeführt. |
Artikel 3 — Pflichten der Auftragsbearbeiterin
Die Auftragsbearbeiterin:
- bearbeitet Personendaten nur gemäss den Weisungen des Verantwortlichen; muss sie aufgrund einer gesetzlichen Pflicht davon abweichen, informiert sie den Verantwortlichen vorher, sofern dies nicht verboten ist;
- informiert den Verantwortlichen unverzüglich, wenn sie eine Weisung für rechtswidrig hält;
- stellt sicher, dass Personen mit Zugriff zur Vertraulichkeit verpflichtet sind, und beschränkt den Zugriff auf das dienstlich Nötige;
- trifft die technischen und organisatorischen Massnahmen nach Artikel 4;
- unterstützt den Verantwortlichen bei Anfragen betroffener Personen (Artikel 6);
- meldet Verletzungen der Datensicherheit gemäss Artikel 7;
- verwendet die Daten dieses Vertrags nicht für eigene Produktentwicklung oder zum Training von Modellen;
- verfährt bei Vertragsende gemäss Artikel 9;
- ermöglicht Kontrollen gemäss Artikel 8.
Artikel 4 — Technische und organisatorische Massnahmen
Die Auftragsbearbeiterin wendet mindestens die folgenden Massnahmen an und schwächt sie nicht ab:
4.1. Maskierung (COPAI). Vor jedem externen Modellaufruf werden türkische Identifikationsnummer, AHV-Nummer, BSN, IBAN (jeweils mit Prüfziffernkontrolle), Telefon, E-Mail, Steuernummer, Kartennummer und schlüsselähnliche Zeichenfolgen maskiert.
4.2. Weiterleitung nach Vertraulichkeitsklasse. Inhalte werden den Klassen D0–D5 zugeordnet. D0–D2 dürfen maskiert in die Cloud, D3–D4 nur an ein lokales Modell, D5 an kein Modell. Fehlt ein lokales Modell, erscheint ein sichtbarer Fehler; es gibt keinen stillen Wechsel in die Cloud.
4.3. Maskierungstresor. Die Zuordnung zwischen Platzhalter und Originalwert wird verschlüsselt gespeichert und nach 24 Stunden vernichtet.
4.4. Mandantentrennung. Bei jedem Lese- und Schreibvorgang prüft der Server Unternehmenskennung und Mitgliedschaft. Berechtigungen können vom Browser aus nicht erhöht werden.
4.5. Berechtigungen. Der Zugriff ist nach Rolle (Geschäftsführer / Abteilung) und Abteilung beschränkt.
4.6. Schlüsseltresor. Zugangsschlüssel, die der Kunde für externe Dienste eingibt, werden mit Umschlagverschlüsselung gespeichert (eigener Schlüssel pro Datensatz, versionierter Hauptschlüssel, identitätsgebundene Prüfdaten), durchlaufen ein einziges Entschlüsselungstor, werden nicht mehr angezeigt, nicht protokolliert und den virtuellen Kollegen nie übergeben.
4.7. Prüfprotokoll. Jede Aktion wird in eine Aufzeichnung geschrieben, die über eine Hash-Kette verbunden ist und keinen Weg zum Ändern oder Löschen hat.
4.8. Sperre im Code. Geldüberweisungen und die Einreichung von Steuererklärungen sind für virtuelle Kollegen strukturell gesperrt.
4.9. Übertragungssicherheit. Alle externen Verbindungen sind verschlüsselt; serverseitig gelten Adressfixierung, Zeitlimits und Ratenbegrenzung.
4.10. Protokollierung. Im Serverzugriffsprotokoll wird die Abfragezeichenfolge nie gespeichert; IP-Adressen werden maskiert oder als gesalzener Hash gespeichert.
4.11. Sicherung. Es werden regelmässig Sicherungen erstellt; sie unterliegen denselben Sicherheits- und Aufbewahrungsregeln und bleiben ebenfalls in der Schweiz.
4.12. Fail-visible. Schlägt eine Sicherheits- oder Grenzprüfung fehl, wird das nicht still übergangen; es erscheint ein sichtbarer Fehler.
Artikel 5 — Unterauftragsbearbeiter
5.1. Der Verantwortliche erteilt eine allgemeine Genehmigung für folgende Unterauftragsbearbeiter:
| Unterauftragsbearbeiter | Bearbeitete Daten | Ort |
|---|---|---|
| Server-Hosting-Anbieter | Gesamte Systemdaten | Schweiz |
| Cloud-Sprachmodell-Anbieter | Nur maskierter Text der Klassen D0–D2 | Ausland, siehe D-08 |
| E-Mail-Versand | — | Derzeit kein Drittanbieter |
| Vom Kunden mit eigenem Schlüssel verbundene Dienste | Nur Datensätze der Integration | Entscheid des Kunden |
5.2. Die Auftragsbearbeiterin schliesst mit jedem Unterauftragsbearbeiter einen schriftlichen Vertrag mit mindestens gleichwertigen Pflichten und haftet gegenüber dem Verantwortlichen für dessen Handeln wie für eigenes.
5.3. ÄNDERUNGEN. Das Hinzufügen oder Ersetzen eines Unterauftragsbearbeiters wird dem Verantwortlichen mindestens 30 Tage im Voraus mitgeteilt. Widerspricht der Verantwortliche innert dieser Frist aus wichtigem Grund, suchen die Parteien eine angemessene Lösung; findet sich keine, kann der Verantwortliche den betreffenden Dienst oder den Vertrag entschädigungslos kündigen.
Artikel 6 — Unterstützung bei Anfragen betroffener Personen
6.1. Wendet sich eine betroffene Person direkt an die Auftragsbearbeiterin, beantwortet diese die Anfrage nicht inhaltlich, sondern leitet sie unverzüglich an den Verantwortlichen weiter und informiert die anfragende Person darüber.
6.2. Die Auftragsbearbeiterin leistet die technische Unterstützung für Auskunft, Berichtigung, Löschung, Datenherausgabe und Widerspruch gegen automatisierte Einzelentscheidungen und bearbeitet die Anfrage innert 10 Tagen, damit der Verantwortliche die Frist von 30 Tagen (Art. 25 Abs. 7 DSG) einhalten kann.
6.3. WIE LÖSCHBEGEHREN ERFÜLLT WERDEN. Vernichtung bedeutet bei den meisten Datensätzen Reduktion statt Löschung: Die Zeile bleibt bestehen, die rohen Personendaten darin werden durch eine maskierte Zusammenfassung ersetzt und sind nicht wiederherstellbar. Einträge im Prüfprotokoll werden zum Nachweis und wegen rechtlicher Pflichten nicht gelöscht. Ob dieses Vorgehen ein konkretes Löschbegehren erfüllt, wird im Einzelfall mit dem Verantwortlichen beurteilt.
Artikel 7 — Verletzungen der Datensicherheit
7.1. Die Auftragsbearbeiterin meldet dem Verantwortlichen eine Verletzung der Datensicherheit innert 24 Stunden, nachdem sie davon Kenntnis erhalten hat, schriftlich (Art. 24 DSG).
7.2. Die Meldung enthält mindestens: Art der Verletzung, betroffene Personen- und Datenkategorien mit ungefährer Anzahl, mögliche Folgen, getroffene und vorgeschlagene Massnahmen, Kontaktstelle.
7.3. Für die Meldung des Verantwortlichen an den EDÖB (Art. 24 DSG) und an die betroffenen Personen stellt die Auftragsbearbeiterin alle nötigen Informationen bereit. Soweit Personen in der EU angesprochen werden, gilt für die Meldung an die Aufsichtsbehörde die Frist von 72 Stunden nach Art. 33 DSGVO.
7.4. Die Auftragsbearbeiterin ergreift unverzüglich Massnahmen zur Behebung und Verhinderung einer Wiederholung und berichtet darüber schriftlich.
7.5. Die Verletzung wird zusätzlich im Prüfprotokoll erfasst.
Artikel 8 — Kontrolle
8.1. Der Verantwortliche kann einmal pro Jahr mit einer schriftlichen Ankündigung von mindestens 15 Tagen prüfen oder durch eine unabhängige Prüfstelle prüfen lassen, ob die Pflichten aus diesem Vertrag eingehalten werden.
8.2. Die Kontrolle erfolgt so, dass kein Zugriff auf Daten anderer Kunden entsteht und der Betrieb nicht gestört wird. Die Prüfstelle verpflichtet sich zur Vertraulichkeit.
8.3. Die Auftragsbearbeiterin kann anstelle einer Kontrolle aktuelle Sicherheits- und Konformitätsberichte vorlegen; hält der Verantwortliche sie für ungenügend, kann er sein Recht nach 8.1 ausüben.
8.4. Die angemessenen Kosten für mehr als eine Kontrolle pro Jahr trägt der Verantwortliche. Eine Kontrolle nach einer Verletzung der Datensicherheit zählt nicht zu dieser Grenze.
Artikel 9 — Vertragsende
9.1. Nach Vertragsende kann der Verantwortliche seine Daten während 30 Tagen exportieren.
9.2. Danach vernichtet oder reduziert die Auftragsbearbeiterin die Personendaten.
9.3. Aufzeichnungen, die nach gesetzlichen Aufbewahrungsfristen aufzubewahren sind, sowie das Prüfprotokoll sind von der Vernichtung ausgenommen; sie werden nur zur Aufbewahrung und mit eingeschränktem Zugriff aufbewahrt.
9.4. Auf Wunsch bestätigt die Auftragsbearbeiterin die Vernichtung schriftlich.
Artikel 10 — Bekanntgabe ins Ausland
10.1. Jede Bekanntgabe ins Ausland stützt sich auf D-08 · Datenübermittlung ins Ausland und auf Garantien nach Art. 16 DSG, namentlich Standardvertragsklauseln gemäss Durchführungsbeschluss (EU) 2021/914 der Europäischen Kommission vom 4. Juni 2021, vom EDÖB anerkannt. Ohne diese Garantien findet keine Bekanntgabe ins Ausland statt.
10.2. Die Auftragsbearbeiterin gibt Personendaten nur an die in D-08 aufgeführten Empfänger und in die dort aufgeführten Staaten bekannt.
Artikel 11 — Haftung
11.1. Die Auftragsbearbeiterin haftet für die Einhaltung der Pflichten aus diesem Vertrag und aus dem DSG.
11.2. Für Bussen und Entschädigungen, die dem Verantwortlichen wegen einer Verletzung dieses Vertrags durch die Auftragsbearbeiterin auferlegt werden, gilt die Haftungsbegrenzung nach D-06 · Artikel 11.3 nicht.
11.3. Ansprüche gegen die Auftragsbearbeiterin, die auf einer rechtswidrigen Weisung oder einer rechtswidrigen Dateneingabe des Verantwortlichen beruhen, trägt der Verantwortliche.
Artikel 12 — Anwendbares Recht und Vorrang
12.1. Dieser Vertrag untersteht türkischem Recht; Gerichtsstand gemäss D-06 · Artikel 15.2. Zwingende Bestimmungen des schweizerischen Datenschutzrechts bleiben vorbehalten.
12.2. Bei Widersprüchen zwischen diesem Vertrag und D-06 in Fragen des Datenschutzes geht dieser Vertrag vor.
12.3. Dieser Vertrag tritt mit dem Dienstleistungsvertrag in Kraft und gilt, solange Personendaten bearbeitet werden.
12.4. Fragen zu diesem Vertrag richten Sie an sales@mybusyness.com.
Inkrafttreten: 2026-09-25 · Version v1.0
Dieses Dokument beschreibt das im Code gemessene Verhalten von mybusyness. Keine Rechtsberatung.