Vereinbarung zur Auftragsverarbeitung gemäß Art. 28 Datenschutz-Grundverordnung · Stand: August 2026
zwischen
Projekt Inspektion Xperience GmbH
Sitz: München · Handelsregister: HRB 306064 · USt-IdNr.: DE457932922
Geschäftsführer: Maurice Lübeck
Rudolf-Diesel-Straße 14, 85221 Dachau
Telefon: +49 160 92029824 · E-Mail: info@pixgruppe.de
— nachfolgend „Auftragnehmer“ oder „PixGruppe“ —
und
dem Kunden, der mit dem Auftragnehmer einen Vertrag über die Nutzung von PixAtlas, PixService oder über sonstige Vermessungs-, Inspektions- oder Dokumentationsleistungen abgeschlossen hat — nachfolgend „Auftraggeber“ —, gemeinsam auch „Parteien“.
Präambel
Diese Vereinbarung zur Auftragsverarbeitung („AVV“) konkretisiert die datenschutzrechtlichen Rechte und Pflichten der Parteien bei der Verarbeitung personenbezogener Daten im Auftrag des Auftraggebers.
Sie gilt insbesondere für die Nutzung der cloudbasierten Plattform PixAtlas, der App PixService sowie für solche Vermessungs-, Inspektions- und Dokumentationsleistungen, bei denen der Auftragnehmer personenbezogene Daten ausschließlich im Auftrag und nach dokumentierten Weisungen des Auftraggebers verarbeitet.
Dieser AVV gilt ausschließlich für Verarbeitungstätigkeiten, bei denen der Auftragnehmer als Auftragsverarbeiter im Sinne des Art. 4 Nr. 8 und des Art. 28 DSGVO handelt.
Soweit der Auftragnehmer personenbezogene Daten für eigene Zwecke verarbeitet, insbesondere zur Vertragsverwaltung, Abrechnung, Erfüllung eigener gesetzlicher Pflichten, Gewährleistung der Sicherheit eigener Systeme oder zur Geltendmachung und Abwehr von Rechtsansprüchen, handelt er insoweit als eigenständig Verantwortlicher. Solche Verarbeitungstätigkeiten sind nicht Gegenstand dieses AVV.
Der Hauptvertrag einschließlich der Leistungsbeschreibung, der Allgemeinen Geschäftsbedingungen und des Service Level Agreements bleibt unberührt. Bei Widersprüchen gehen die Regelungen dieses AVV in datenschutzrechtlichen Fragen vor.
§ 1 Gegenstand und Anwendungsbereich
- Gegenstand dieses AVV ist die Verarbeitung personenbezogener Daten durch den Auftragnehmer im Auftrag des Auftraggebers zur Erbringung der im Hauptvertrag vereinbarten Leistungen.
- Die Auftragsverarbeitung kann insbesondere folgende Leistungen umfassen:
- a) Bereitstellung und Betrieb der Plattform PixAtlas;
- b) Bereitstellung und Betrieb der App PixService;
- c) Speicherung und Verwaltung von Projekt-, Gebäude-, Vermessungs- und Dokumentationsdaten;
- d) Erstellung und Bereitstellung von Foto-, Video-, Drohnen-, Scan- und sonstigen Bildaufnahmen;
- e) Erstellung und Bereitstellung von 3D-Modellen, Punktwolken, Orthofotos, Plänen, Messdaten und sonstigen digitalen Dokumentationen;
- f) Synchronisation und Übertragung von Daten zwischen PixService und PixAtlas;
- g) technischer Support, Wartung, Fehleranalyse, Datensicherung und Wiederherstellung;
- h) sonstige im Hauptvertrag ausdrücklich vereinbarte Verarbeitungstätigkeiten.
- Die konkreten Verarbeitungstätigkeiten, Datenarten und Kategorien betroffener Personen ergeben sich aus Anlage 1.
- Der Auftragnehmer verarbeitet personenbezogene Daten ausschließlich für die Zwecke des Auftraggebers und nicht für eigene Werbe-, Referenz-, Analyse-, Entwicklungs- oder Trainingszwecke.
- Eine Nutzung von Kundenaufnahmen oder Kundendaten für Werbung, Referenzprojekte, Produktentwicklung, künstliche Intelligenz oder vergleichbare eigene Zwecke ist nur aufgrund einer gesonderten Vereinbarung und einer hierfür bestehenden Rechtsgrundlage zulässig.
§ 2 Dauer der Verarbeitung
- Dieser AVV tritt mit Abschluss des Hauptvertrages, mit elektronischer Annahme dieses AVV oder mit Beginn der Auftragsverarbeitung in Kraft, je nachdem, welches Ereignis zuerst eintritt.
- Die Laufzeit dieses AVV entspricht grundsätzlich der Laufzeit des Hauptvertrages.
- Die Verpflichtungen zur Vertraulichkeit, Datensicherheit, Rückgabe und Löschung sowie sonstige ihrem Zweck nach fortgeltende Verpflichtungen bestehen auch nach Beendigung des Hauptvertrages fort.
- Der Auftragnehmer darf personenbezogene Daten nach Beendigung des Hauptvertrages nur noch verarbeiten, soweit dies zur ordnungsgemäßen Rückgabe, zum Export oder zur Löschung der Daten erforderlich oder aufgrund einer gesetzlichen Verpflichtung vorgeschrieben ist.
§ 3 Verantwortlichkeit des Auftraggebers
- Der Auftraggeber ist Verantwortlicher im Sinne des Art. 4 Nr. 7 DSGVO. Er ist für die Rechtmäßigkeit der Verarbeitung, die Wahrung der Rechte betroffener Personen und die Zulässigkeit der dem Auftragnehmer erteilten Weisungen verantwortlich.
- Der Auftraggeber stellt insbesondere sicher, dass:
- a) für die Erhebung und Verarbeitung der personenbezogenen Daten eine Rechtsgrundlage besteht;
- b) erforderliche Informationspflichten gegenüber betroffenen Personen erfüllt werden;
- c) notwendige Einwilligungen, Genehmigungen und behördliche Erlaubnisse vorliegen;
- d) bei Drohnen-, Foto-, Video- und sonstigen Aufnahmen die datenschutzrechtlichen und sonstigen gesetzlichen Voraussetzungen eingehalten werden;
- e) Aufnahmen räumlich und zeitlich auf das für den jeweiligen Zweck erforderliche Maß begrenzt werden;
- f) der Auftragnehmer keine Daten erhält, deren Verarbeitung für die vereinbarte Leistung nicht erforderlich ist;
- g) erforderliche Datenschutz-Folgenabschätzungen durchgeführt werden.
- Der Auftraggeber informiert den Auftragnehmer unverzüglich, wenn er Fehler, Unregelmäßigkeiten oder datenschutzrechtliche Verstöße bei der Auftragsverarbeitung feststellt.
- Der Auftraggeber benennt die zur Erteilung von Weisungen berechtigten Personen in Anlage 4. Änderungen sind dem Auftragnehmer in Textform mitzuteilen.
§ 4 Weisungen des Auftraggebers
- Der Auftragnehmer verarbeitet personenbezogene Daten ausschließlich:
- a) auf Grundlage dieses AVV und des Hauptvertrages;
- b) nach dokumentierten Weisungen des Auftraggebers;
- c) soweit eine Verarbeitung nach Unionsrecht oder dem Recht eines Mitgliedstaats gesetzlich vorgeschrieben ist.
- Das Weisungsrecht umfasst insbesondere Weisungen zu:
- a) Art, Umfang, Zweck und Dauer der Verarbeitung;
- b) Berichtigung, Einschränkung, Herausgabe und Löschung von Daten;
- c) technischen und organisatorischen Maßnahmen;
- d) der Unterstützung bei Betroffenenanfragen;
- e) Übermittlungen an Empfänger, Drittländer oder internationale Organisationen.
- Weisungen sollen grundsätzlich in Textform erteilt werden. Mündliche Weisungen sind vom Auftraggeber unverzüglich in Textform zu bestätigen.
- Der Auftragnehmer dokumentiert die ihm erteilten Weisungen für die Dauer des Vertragsverhältnisses und der einschlägigen gesetzlichen Nachweisfristen.
- Ist der Auftragnehmer der Auffassung, dass eine Weisung gegen die DSGVO oder sonstige anwendbare Datenschutzbestimmungen verstößt, informiert er den Auftraggeber unverzüglich.
- Der Auftragnehmer ist berechtigt, die Ausführung einer beanstandeten Weisung auszusetzen, bis sie vom Auftraggeber bestätigt, geändert oder zurückgenommen wurde. Dies gilt nicht, wenn durch die Aussetzung eine unmittelbare Gefahr für Rechte und Freiheiten betroffener Personen entstehen würde.
- Ist der Auftragnehmer aufgrund von Unionsrecht oder dem Recht eines Mitgliedstaats zu einer Verarbeitung verpflichtet, informiert er den Auftraggeber vor der Verarbeitung über die betreffende rechtliche Verpflichtung. Dies gilt nicht, soweit eine solche Information aus wichtigen Gründen des öffentlichen Interesses gesetzlich untersagt ist.
§ 5 Allgemeine Pflichten des Auftragnehmers
- Der Auftragnehmer verarbeitet personenbezogene Daten ausschließlich zur Erfüllung der vereinbarten Leistungen und nur im Rahmen der dokumentierten Weisungen des Auftraggebers.
- Der Auftragnehmer stellt sicher, dass alle Personen, die Zugang zu personenbezogenen Daten erhalten:
- a) nur im erforderlichen Umfang zugreifen können;
- b) die Daten ausschließlich entsprechend den Weisungen des Auftraggebers verarbeiten;
- c) auf Vertraulichkeit verpflichtet wurden oder einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen;
- d) regelmäßig zu Datenschutz und Informationssicherheit unterwiesen werden.
- Der Auftragnehmer kontrolliert regelmäßig die Einhaltung dieses AVV und der dokumentierten Weisungen.
- Der Auftragnehmer führt das nach Art. 30 Abs. 2 DSGVO erforderliche Verzeichnis der Kategorien von Verarbeitungstätigkeiten.
- Der Auftragnehmer arbeitet auf Anfrage mit der zuständigen Datenschutzaufsichtsbehörde zusammen.
- Der Auftragnehmer benennt einen Ansprechpartner für Datenschutzfragen. Soweit die gesetzlichen Voraussetzungen vorliegen, benennt der Auftragnehmer einen Datenschutzbeauftragten und teilt dessen Kontaktdaten dem Auftraggeber mit.
- Der Auftragnehmer informiert den Auftraggeber unverzüglich, wenn er eine wesentliche Änderung der Verarbeitung, der technischen Infrastruktur oder der Sicherheitsmaßnahmen beabsichtigt, die sich auf den Schutz der Auftragsdaten auswirken kann.
§ 6 Vertraulichkeit und Zweckbindung
- Der Auftragnehmer behandelt sämtliche im Auftrag verarbeiteten personenbezogenen Daten vertraulich.
- Eine Offenlegung gegenüber Dritten ist nur zulässig, wenn:
- a) sie zur Erbringung der vereinbarten Leistung erforderlich ist;
- b) ein genehmigter Unterauftragnehmer eingesetzt wird;
- c) der Auftraggeber dies angewiesen hat;
- d) eine gesetzliche Verpflichtung zur Offenlegung besteht.
- Soweit gesetzlich zulässig, informiert der Auftragnehmer den Auftraggeber vor einer gesetzlich verpflichtenden Offenlegung.
- Die Vertraulichkeitsverpflichtung gilt auch nach Beendigung dieses AVV zeitlich unbefristet fort.
- Der Auftragnehmer stellt sicher, dass Foto-, Video-, Drohnen-, Scan- und sonstige Aufnahmen nicht unbefugt kopiert, veröffentlicht, weitergegeben oder zu privaten Zwecken verwendet werden.
§ 7 Technische und organisatorische Maßnahmen
- Der Auftragnehmer trifft vor Beginn der Verarbeitung und während der gesamten Vertragslaufzeit geeignete technische und organisatorische Maßnahmen gemäß Art. 28 Abs. 3 Buchstabe c und Art. 32 DSGVO.
- Die Maßnahmen gewährleisten unter Berücksichtigung des Stands der Technik, der Implementierungskosten, der Art, des Umfangs, der Umstände und der Zwecke der Verarbeitung sowie der Eintrittswahrscheinlichkeit und Schwere möglicher Risiken ein dem Risiko angemessenes Schutzniveau.
- Die vereinbarten technischen und organisatorischen Maßnahmen sind in Anlage 2 beschrieben.
- Die Maßnahmen umfassen insbesondere:
- a) Zugangskontrolle zu Gebäuden, Räumen und technischen Anlagen;
- b) Zugriffsschutz für IT-Systeme und Benutzerkonten;
- c) rollenbasierte Berechtigungs- und Zugriffskonzepte;
- d) sichere Authentifizierungsverfahren und, soweit risikoadäquat, Mehrfaktor-Authentifizierung;
- e) Verschlüsselung von Datenübertragungen;
- f) angemessene Verschlüsselung gespeicherter Daten und mobiler Datenträger;
- g) Protokollierung sicherheitsrelevanter Zugriffe und Änderungen;
- h) Schutz vor Schadsoftware und unbefugten Zugriffen;
- i) regelmäßige Sicherheitsupdates und Schwachstellenbehandlung;
- j) Datensicherungs- und Wiederherstellungsverfahren;
- k) organisatorische Verfahren zur Behandlung von Sicherheitsvorfällen;
- l) sichere Löschung und Vernichtung von Daten und Datenträgern;
- m) Mandanten- und Funktionstrennung;
- n) regelmäßige Überprüfung der Wirksamkeit der Sicherheitsmaßnahmen.
- Der Auftragnehmer darf die technischen und organisatorischen Maßnahmen während der Vertragslaufzeit weiterentwickeln. Das vereinbarte Schutzniveau darf hierdurch nicht unterschritten werden.
- Wesentliche Änderungen der Maßnahmen sind zu dokumentieren und dem Auftraggeber auf Anfrage mitzuteilen.
- Der Auftragnehmer stellt sicher, dass lokal auf Drohnen, Kameras, mobilen Endgeräten, Speicherkarten oder sonstigen Datenträgern gespeicherte Auftragsdaten:
- a) angemessen gegen Verlust und unbefugten Zugriff geschützt werden;
- b) nur für den erforderlichen Zeitraum lokal gespeichert werden;
- c) nach erfolgreicher und geprüfter Übertragung in die vorgesehene Systemumgebung sicher gelöscht werden, soweit keine weitere lokale Speicherung erforderlich ist.
§ 8 Unterauftragnehmer
- Der Auftraggeber erteilt dem Auftragnehmer eine allgemeine Genehmigung zum Einsatz der in Anlage 3 genannten Unterauftragnehmer.
- Der Auftragnehmer darf weitere Unterauftragnehmer nur entsprechend den Bestimmungen dieses Paragraphen einsetzen.
- Der Auftragnehmer informiert den Auftraggeber mindestens 30 Kalendertage vor der beabsichtigten Hinzuziehung oder Ersetzung eines Unterauftragnehmers in Textform.
- Die Information enthält mindestens:
- a) Namen und Anschrift des Unterauftragnehmers;
- b) die von ihm erbrachten Leistungen;
- c) den Ort der Datenverarbeitung;
- d) die betroffenen Datenarten;
- e) Angaben zu möglichen Drittlandübermittlungen;
- f) den vorgesehenen Beginn der Verarbeitung.
- Der Auftraggeber kann dem Einsatz eines neuen oder geänderten Unterauftragnehmers innerhalb von 14 Kalendertagen nach Zugang der Mitteilung aus nachvollziehbaren datenschutzrechtlichen Gründen widersprechen.
- Im Falle eines begründeten Widerspruchs werden die Parteien versuchen, eine angemessene Lösung zu finden. Ist eine zumutbare Lösung nicht möglich, kann der Auftragnehmer auf den Einsatz des Unterauftragnehmers verzichten oder der Auftraggeber die von der Änderung betroffene Leistung zum Zeitpunkt des vorgesehenen Einsatzes kündigen.
- Der Auftragnehmer schließt mit jedem Unterauftragnehmer einen Vertrag, durch den diesem im Wesentlichen dieselben Datenschutzpflichten auferlegt werden, die sich aus diesem AVV ergeben.
- Der Auftragnehmer stellt insbesondere sicher, dass der Unterauftragnehmer:
- a) personenbezogene Daten nur auf dokumentierte Weisung verarbeitet;
- b) geeignete technische und organisatorische Maßnahmen trifft;
- c) seine Beschäftigten zur Vertraulichkeit verpflichtet;
- d) den Auftragnehmer bei Betroffenenanfragen, Sicherheitsvorfällen und Kontrollen unterstützt;
- e) die Vorgaben zu Drittlandübermittlungen einhält;
- f) personenbezogene Daten nach Abschluss seiner Leistungen löscht oder zurückgibt.
- Der Auftragnehmer bleibt gegenüber dem Auftraggeber für die Erfüllung der Datenschutzpflichten seiner Unterauftragnehmer verantwortlich.
- Reine Nebenleistungen ohne unmittelbaren Zugriff auf personenbezogene Daten, insbesondere Telekommunikations-, Post-, Transport-, Reinigungs-, Bewachungs- und allgemeine Wartungsleistungen, gelten nicht als Unterauftragsverarbeitung. Der Auftragnehmer stellt dennoch einen angemessenen Schutz der Daten sicher.
§ 9 Verarbeitung in Drittländern
- Personenbezogene Daten werden grundsätzlich nur innerhalb der Europäischen Union oder des Europäischen Wirtschaftsraums verarbeitet, sofern in Anlage 3 nichts Abweichendes angegeben ist.
- Eine Verarbeitung in einem Drittland oder ein Zugriff aus einem Drittland ist nur zulässig, wenn:
- a) der Auftraggeber dies angewiesen oder genehmigt hat;
- b) die Voraussetzungen der Art. 44 bis 49 DSGVO erfüllt sind;
- c) erforderliche zusätzliche technische, organisatorische und vertragliche Maßnahmen getroffen wurden.
- Der Auftragnehmer informiert den Auftraggeber vor Beginn einer Drittlandverarbeitung insbesondere über das betreffende Drittland, die betroffenen Daten und Verarbeitungstätigkeiten, den eingesetzten Übermittlungsmechanismus und die wesentlichen ergänzenden Schutzmaßnahmen.
- Beruht eine Drittlandübermittlung auf Standardvertragsklauseln, stellt der Auftragnehmer dem Auftraggeber auf Anfrage eine Kopie der einschlägigen Vereinbarungen zur Verfügung. Geschäftsgeheimnisse und sonstige vertrauliche Informationen dürfen geschwärzt werden, soweit eine aussagekräftige Prüfung weiterhin möglich bleibt.
- Der Auftragnehmer informiert den Auftraggeber unverzüglich, wenn er der Auffassung ist, dass ein eingesetzter Übermittlungsmechanismus oder die ergänzenden Maßnahmen kein angemessenes Schutzniveau mehr gewährleisten.
§ 10 Rechte betroffener Personen
- Der Auftragnehmer unterstützt den Auftraggeber unter Berücksichtigung der Art der Verarbeitung und der ihm zur Verfügung stehenden Informationen durch geeignete technische und organisatorische Maßnahmen bei der Erfüllung der Rechte betroffener Personen.
- Die Unterstützung umfasst insbesondere Anträge auf Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung, Datenübertragbarkeit, Widerspruch, Widerruf einer Einwilligung sowie die Überprüfung automatisierter Entscheidungen, soweit einschlägig.
- Wendet sich eine betroffene Person unmittelbar an den Auftragnehmer, leitet dieser die Anfrage unverzüglich an den Auftraggeber weiter.
- Der Auftragnehmer beantwortet Anfragen betroffener Personen nicht eigenständig, sofern er hierzu nicht ausdrücklich vom Auftraggeber angewiesen oder gesetzlich verpflichtet wurde.
- Der Auftragnehmer bewahrt den Inhalt einer Betroffenenanfrage vertraulich auf und verwendet ihn ausschließlich zur Bearbeitung der Anfrage.
- Der Auftragnehmer stellt dem Auftraggeber die für die Bearbeitung erforderlichen Informationen unverzüglich zur Verfügung.
§ 11 Unterstützung bei Datenschutzpflichten
- Der Auftragnehmer unterstützt den Auftraggeber unter Berücksichtigung der Art der Verarbeitung und der ihm zur Verfügung stehenden Informationen bei der Einhaltung der Pflichten aus Art. 32 bis 36 DSGVO.
- Die Unterstützung umfasst insbesondere:
- a) die Bewertung und Umsetzung angemessener Sicherheitsmaßnahmen;
- b) die Aufklärung und Dokumentation von Datenschutzverletzungen;
- c) die Erfüllung von Meldepflichten gegenüber Aufsichtsbehörden;
- d) die Benachrichtigung betroffener Personen;
- e) die Durchführung von Datenschutz-Folgenabschätzungen;
- f) vorherige Konsultationen mit Aufsichtsbehörden;
- g) die Bereitstellung erforderlicher Informationen zu Systemen, Prozessen, Empfängern und Sicherheitsmaßnahmen.
- Stellt der Auftragnehmer fest, dass eine Verarbeitung voraussichtlich ein hohes Risiko für die Rechte und Freiheiten natürlicher Personen zur Folge hat, weist er den Auftraggeber hierauf hin.
- Soweit die Unterstützungsleistung aufgrund eines vom Auftragnehmer zu vertretenden Verstoßes erforderlich wird, trägt der Auftragnehmer seine eigenen Kosten.
- Darüber hinausgehende, außergewöhnlich umfangreiche Unterstützungsleistungen können nach vorheriger Vereinbarung angemessen vergütet werden, soweit der Auftragnehmer gesetzlich nicht ohnehin zu ihrer unentgeltlichen Erbringung verpflichtet ist.
§ 12 Datenschutzverletzungen und Sicherheitsvorfälle
- Der Auftragnehmer informiert den Auftraggeber unverzüglich nach Bekanntwerden einer Verletzung des Schutzes personenbezogener Daten, die Auftragsdaten betrifft.
- Eine erste Meldung erfolgt grundsätzlich innerhalb von 24 Stunden nach Bekanntwerden. Liegen zu diesem Zeitpunkt noch nicht alle Informationen vor, werden die verfügbaren Angaben zunächst übermittelt und weitere Informationen ohne unangemessene Verzögerung nachgereicht.
- Die Meldung enthält, soweit bekannt: eine Beschreibung der Art des Vorfalls; Datum und Uhrzeit oder den mutmaßlichen Zeitraum; die betroffenen Systeme und Verarbeitungsvorgänge; die Kategorien betroffener Personen und Daten; die ungefähre Anzahl betroffener Personen und Datensätze; die wahrscheinlichen Folgen; die bereits ergriffenen oder vorgeschlagenen Abhilfemaßnahmen; Angaben dazu, ob die betroffenen Daten verschlüsselt oder anderweitig geschützt waren; sowie die Kontaktdaten einer Ansprechperson für Rückfragen.
- Der Auftragnehmer trifft unverzüglich angemessene Maßnahmen, um den Vorfall einzudämmen, weitere unbefugte Verarbeitungen zu verhindern, die Sicherheit und Verfügbarkeit der Daten wiederherzustellen, Beweismittel und Protokolldaten zu sichern sowie Ursachen und Auswirkungen des Vorfalls zu untersuchen.
- Der Auftragnehmer dokumentiert den Vorfall, seine Auswirkungen und die ergriffenen Abhilfemaßnahmen und stellt dem Auftraggeber diese Dokumentation auf Anfrage zur Verfügung.
- Meldungen an Aufsichtsbehörden und Benachrichtigungen betroffener Personen erfolgen grundsätzlich durch den Auftraggeber. Der Auftragnehmer nimmt solche Meldungen nur auf dokumentierte Weisung des Auftraggebers oder aufgrund einer eigenen gesetzlichen Verpflichtung vor.
- Der Auftragnehmer informiert den Auftraggeber auch über begründete Verdachtsfälle, soweit ein Bezug zu den Auftragsdaten nicht ausgeschlossen werden kann.
§ 13 Nachweise und Kontrollrechte
- Der Auftragnehmer stellt dem Auftraggeber alle Informationen zur Verfügung, die erforderlich sind, um die Einhaltung der Verpflichtungen aus Art. 28 DSGVO und diesem AVV nachzuweisen.
- Der Nachweis kann insbesondere erfolgen durch aktuelle Zertifizierungen, unabhängige Prüfberichte, Sicherheits- und Datenschutzberichte, Auszüge aus Richtlinien und Verfahrensbeschreibungen, Selbstauskünfte und Fragebögen sowie Nachweise zu technischen und organisatorischen Maßnahmen.
- Der Auftraggeber ist berechtigt, selbst oder durch einen zur Verschwiegenheit verpflichteten Prüfer Kontrollen durchzuführen.
- Kontrollen sollen vorrangig auf Grundlage vorhandener Nachweise und durch Fernprüfung erfolgen, soweit diese eine angemessene Beurteilung ermöglichen.
- Eine Vor-Ort-Kontrolle ist insbesondere zulässig, wenn begründete Anhaltspunkte für einen Datenschutzverstoß bestehen, eine erhebliche Datenschutzverletzung eingetreten ist, vorhandene Nachweise keine ausreichende Prüfung ermöglichen oder eine Aufsichtsbehörde eine entsprechende Prüfung verlangt.
- Vor-Ort-Kontrollen sind grundsätzlich mindestens 14 Kalendertage vorher anzukündigen und während der üblichen Geschäftszeiten durchzuführen. In dringenden Fällen, insbesondere nach einem erheblichen Sicherheitsvorfall, kann die Ankündigungsfrist angemessen verkürzt werden.
- Kontrollen sind so durchzuführen, dass der Geschäftsbetrieb des Auftragnehmers und die Rechte anderer Kunden nicht unangemessen beeinträchtigt werden.
- Der Prüfer darf keine unmittelbaren Zugriffe auf Daten anderer Kunden oder auf Geschäftsgeheimnisse erhalten, soweit dies für die Prüfung nicht zwingend erforderlich ist.
- Der Auftragnehmer wirkt an Prüfungen und Inspektionen mit.
- Jede Partei trägt grundsätzlich ihre eigenen Kontrollkosten. Kosten außergewöhnlicher oder wiederholter Prüfungen können dem Auftraggeber nach vorheriger Vereinbarung auferlegt werden, sofern die Prüfung keinen vom Auftragnehmer zu vertretenden Verstoß ergibt.
§ 14 Rückgabe, Export und Löschung
- Nach Beendigung der Auftragsverarbeitung löscht oder übergibt der Auftragnehmer nach Wahl des Auftraggebers sämtliche im Auftrag verarbeiteten personenbezogenen Daten, sofern keine gesetzliche Verpflichtung zur weiteren Speicherung besteht.
- Der Auftraggeber teilt dem Auftragnehmer spätestens bis zum Ende des Hauptvertrages mit, ob die Daten zurückgegeben beziehungsweise zum Export bereitgestellt oder unmittelbar gelöscht werden sollen.
- Verlangt der Auftraggeber einen Export, stellt der Auftragnehmer die vertragsgegenständlichen Daten innerhalb von vier Wochen nach Eingang eines vollständigen Exportauftrags in den technisch verfügbaren und in der Leistungsbeschreibung genannten Formaten bereit.
- Der Auftraggeber kann den Export innerhalb von 30 Kalendertagen nach Beendigung des Hauptvertrages abrufen, sofern im Hauptvertrag keine andere Frist vereinbart wurde.
- Nach Ablauf der Exportfrist werden die produktiven Daten innerhalb von 30 Kalendertagen gelöscht oder anonymisiert, sofern keine gesetzlichen Aufbewahrungspflichten entgegenstehen.
- Daten in Sicherungskopien werden im Rahmen des regulären, dokumentierten Sicherungszyklus überschrieben oder gelöscht.
- Bis zur endgültigen Löschung bleiben die Daten durch die vereinbarten Sicherheitsmaßnahmen geschützt, werden nicht mehr produktiv verarbeitet, und ein Zugriff ist nur zulässig, soweit er zur Wiederherstellung, Löschung oder Erfüllung gesetzlicher Pflichten erforderlich ist.
- Werden Sicherungskopien wiederhergestellt, stellt der Auftragnehmer sicher, dass bereits zur Löschung vorgesehene Daten erneut gelöscht oder gesperrt werden.
- Soweit der Auftragnehmer aufgrund gesetzlicher Vorschriften zur weiteren Speicherung verpflichtet ist, beschränkt er die Verarbeitung auf den gesetzlich erforderlichen Zweck und Zeitraum und informiert den Auftraggeber, soweit dies gesetzlich zulässig ist.
- Der Auftragnehmer bestätigt die vollständige Löschung auf Verlangen in Textform.
- Gesetzlich vorgeschriebene Nachweise über die ordnungsgemäße Verarbeitung dürfen aufbewahrt werden, soweit sie keine nicht erforderlichen Inhaltsdaten des Auftraggebers enthalten.
§ 15 Abgrenzung eigener Verantwortlichkeit
- Dieser AVV gilt nicht für Verarbeitungstätigkeiten, bei denen der Auftragnehmer selbst über Zwecke und wesentliche Mittel der Verarbeitung entscheidet.
- Der Auftragnehmer handelt insbesondere als eigenständig Verantwortlicher, soweit personenbezogene Daten erforderlich verarbeitet werden für:
- a) Anbahnung, Abschluss und Verwaltung des Hauptvertrages;
- b) Abrechnung und Zahlungsabwicklung;
- c) Buchführung und Erfüllung gesetzlicher Aufbewahrungspflichten;
- d) Verwaltung eigener Ansprechpartner und Geschäftskontakte;
- e) Gewährleistung der Sicherheit der eigenen Systeme, soweit die Verarbeitung nicht bereits als Auftragsverarbeitung erfolgt;
- f) Verhinderung und Aufklärung von Missbrauch oder Straftaten;
- g) Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen.
- Für diese Verarbeitungstätigkeiten erfüllt der Auftragnehmer seine Pflichten als Verantwortlicher selbstständig.
- Eine Verwendung von Auftragsdaten für darüber hinausgehende eigene Zwecke findet nicht statt, sofern keine gesonderte Vereinbarung und eine hierfür bestehende Rechtsgrundlage vorliegen.
§ 16 Haftung
- Für die Haftung gegenüber betroffenen Personen gelten die zwingenden gesetzlichen Bestimmungen, insbesondere Art. 82 DSGVO.
- Die Parteien stellen sicher, dass vertragliche Haftungsbeschränkungen zwingende Ansprüche betroffener Personen nicht beeinträchtigen.
- Im Innenverhältnis der Parteien gelten ergänzend die Haftungsregelungen des Hauptvertrages und der Allgemeinen Geschäftsbedingungen, soweit diese mit zwingendem Datenschutzrecht vereinbar sind.
- Die Parteien haften im Innenverhältnis entsprechend ihrem jeweiligen Verantwortungs- und Verursachungsanteil.
- Wird eine Partei wegen eines Verstoßes in Anspruch genommen, den die andere Partei zu vertreten hat, kann sie im gesetzlich zulässigen Umfang Freistellung oder Ausgleich verlangen.
§ 17 Vertragsabschluss und Änderungen
- Dieser AVV wird mit Abschluss des Hauptvertrages oder durch gesonderte elektronische oder schriftliche Annahme verbindlicher Bestandteil des Vertragsverhältnisses.
- Der Abschluss dieses AVV kann in elektronischer Form erfolgen. Eine handschriftliche Unterschrift ist nicht erforderlich, soweit gesetzlich nichts anderes vorgeschrieben ist.
- Der Auftragnehmer stellt dem Auftraggeber eine dauerhaft speicherbare oder abrufbare Fassung des vereinbarten AVV zur Verfügung.
- Änderungen und Ergänzungen dieses AVV bedürfen der Textform. Dies gilt auch für die Änderung dieses Textformerfordernisses.
- Änderungen der Anlagen können in Textform erfolgen, soweit hierdurch der Gegenstand der Auftragsverarbeitung nicht wesentlich erweitert und das vereinbarte Schutzniveau nicht herabgesetzt wird.
- Änderungen der technischen und organisatorischen Maßnahmen sind entsprechend § 7 zulässig.
- Änderungen der Unterauftragnehmer richten sich ausschließlich nach § 8.
§ 18 Schlussbestimmungen
- Bei Widersprüchen zwischen diesem AVV und dem Hauptvertrag gehen die Regelungen dieses AVV in datenschutzrechtlichen Fragen vor.
- Sollten einzelne Bestimmungen dieses AVV ganz oder teilweise unwirksam sein oder werden, bleibt die Wirksamkeit der übrigen Bestimmungen unberührt. An die Stelle der unwirksamen Bestimmung treten die anwendbaren gesetzlichen Vorschriften.
- Es gilt das im Hauptvertrag vereinbarte Recht.
- Der Gerichtsstand richtet sich nach dem Hauptvertrag, soweit eine Gerichtsstandsvereinbarung gesetzlich zulässig ist.
- Folgende Anlagen sind Bestandteil dieses AVV: Anlage 1 (Beschreibung der Auftragsverarbeitung), Anlage 2 (Technische und organisatorische Maßnahmen), Anlage 3 (Genehmigte Unterauftragnehmer), Anlage 4 (Ansprechpartner und Weisungsberechtigte).
Anlage 1 — Beschreibung der Auftragsverarbeitung
1. Gegenstand der Verarbeitung
Gegenstand der Verarbeitung ist die Erbringung der im Hauptvertrag vereinbarten Leistungen, insbesondere:
- Betrieb und Bereitstellung von PixAtlas;
- Betrieb und Bereitstellung von PixService;
- Erfassung und Verwaltung von Gebäude-, Liegenschafts- und Projektdaten;
- Durchführung vereinbarter Drohnen-, Foto-, Video-, Scan-, Vermessungs-, Inspektions- und Dokumentationsleistungen;
- Erstellung von 3D-Modellen, Punktwolken, Orthofotos, Plänen, Messdaten und Dokumentationen;
- Speicherung, Synchronisation, Sicherung, Bereitstellung und Export der Auftragsdaten;
- technischer Support, Wartung und Fehlerbehebung.
2. Art und Zweck der Verarbeitung
Die Verarbeitung kann insbesondere folgende Vorgänge umfassen: Erheben, Erfassen, Aufnehmen, Übermitteln, Speichern, Ordnen, Strukturieren, Anzeigen, Auslesen, Abgleichen, Verknüpfen, Berechnen, Vermessen, Auswerten, Konvertieren, Bereitstellen, Sichern, Wiederherstellen, Einschränken, Exportieren und Löschen. Zweck ist ausschließlich die Erbringung der vom Auftraggeber beauftragten Leistungen.
3. Kategorien personenbezogener Daten
Je nach beauftragter Leistung können insbesondere folgende Daten verarbeitet werden:
- Stammdaten: Vor- und Nachname; Anschrift; Unternehmen; Position und Funktion; Kunden- oder Projektnummer.
- Kontaktdaten: E-Mail-Adresse; Telefonnummer; dienstliche Kontaktdaten; Kommunikationsinhalte.
- Vertrags- und Projektdaten: Vertrags- und Auftragsinformationen; Projektbezeichnungen; Objekt- und Liegenschaftsdaten; Termin- und Einsatzinformationen; Zuständigkeiten; Dokumentationen und Berichte.
- Benutzer- und Systemdaten: Benutzername; Benutzerkennung; E-Mail-Adresse; Rollen und Berechtigungen; IP-Adresse; Geräte- und Sitzungsinformationen; Anmelde- und Nutzungszeiten; Protokoll- und Ereignisdaten; Support- und Fehlerdaten.
- Bild-, Video-, Audio- und Sensordaten: Fotoaufnahmen; Videoaufnahmen; gegebenenfalls Tonaufnahmen, soweit ausdrücklich beauftragt; Drohnenaufnahmen; Wärmebild- oder sonstige Sensoraufnahmen; Scan- und Vermessungsdaten; 3D-Modelle; Punktwolken; Orthofotos; Mess- und Geodaten.
- Identifizierende Begleitinformationen: Gesichter und Körpermerkmale; Bekleidung und Namensschilder; Kfz-Kennzeichen; Fahrzeug- und Firmenbeschriftungen; Grundstücks-, Gebäude- oder Wohnungszuordnungen; Aufenthaltsort; Datum und Uhrzeit; Bewegungs- und Verhaltensinformationen; auf Aufnahmen sichtbare persönliche Gegenstände.
- Dokumenteninhalte: vom Auftraggeber hochgeladene Dokumente; Berichte; Pläne; Schadensdokumentationen; Versicherungs- und Vorgangsdaten; sonstige projektbezogene Dateien.
4. Besondere Kategorien personenbezogener Daten
Die planmäßige Verarbeitung besonderer Kategorien personenbezogener Daten nach Art. 9 DSGVO ist grundsätzlich nicht vorgesehen. Es kann jedoch nicht vollständig ausgeschlossen werden, dass solche Informationen unbeabsichtigt auf Bild-, Video- oder sonstigen Aufnahmen sichtbar oder aus Begleitumständen ableitbar sind. Soweit der Auftraggeber eine gezielte Verarbeitung besonderer Kategorien personenbezogener Daten beabsichtigt, ist dies vor Beginn der Verarbeitung ausdrücklich mit dem Auftragnehmer zu vereinbaren. Der Auftraggeber stellt eine geeignete Rechtsgrundlage und erforderliche zusätzliche Schutzmaßnahmen sicher.
5. Kategorien betroffener Personen
Je nach Auftrag können insbesondere betroffen sein:
- Beschäftigte des Auftraggebers;
- Ansprechpartner und Vertreter des Auftraggebers;
- Nutzer von PixAtlas und PixService;
- Eigentümer von Gebäuden und Grundstücken;
- Mieter, Pächter und Bewohner;
- Beschäftigte von Mietern oder sonstigen Nutzern;
- Besucher, Kunden und Lieferanten;
- Beschäftigte von Bau-, Handwerks- und Dienstleistungsunternehmen;
- Sachverständige, Architekten und Planer;
- Versicherungsnehmer und Geschädigte;
- Passanten und Verkehrsteilnehmer;
- sonstige Personen, die sich während einer Aufnahme im Erfassungsbereich befinden;
- Personen, deren Daten in hochgeladenen Dokumenten enthalten sind.
6. Dauer und Löschfristen
Die Verarbeitung erfolgt für die Dauer des Hauptvertrages und der vereinbarten Bereitstellungs- und Exportfristen. Produktive Daten werden nach Vertragsende entsprechend § 14 dieses AVV gelöscht. Backupdaten werden im Rahmen des regulären, dokumentierten Sicherungszyklus nach Löschung der produktiven Daten überschrieben oder gelöscht.
7. Verarbeitungshäufigkeit
Die Verarbeitung erfolgt je nach Leistung fortlaufend während der Nutzung von PixAtlas und PixService, anlassbezogen im Rahmen einzelner Vermessungs-, Inspektions- oder Dokumentationsaufträge sowie regelmäßig im Rahmen von Datensicherungen, Wartung und Sicherheitskontrollen.
Anlage 2 — Technische und organisatorische Maßnahmen
- Organisation: dokumentierte Datenschutz- und Informationssicherheitsrichtlinien; festgelegte Verantwortlichkeiten; regelmäßige Schulungen der Beschäftigten; Verpflichtung sämtlicher zugriffsberechtigter Personen zur Vertraulichkeit; dokumentierter Prozess zur Meldung und Bearbeitung von Sicherheitsvorfällen; dokumentiertes Berechtigungs- und Löschkonzept.
- Physische Zutrittskontrolle: kontrollierter Zutritt zu Geschäftsräumen; geregelte Vergabe und Rücknahme von Zutrittsberechtigungen; Schutz von Server- und Technikbereichen; physischer Schutz mobiler Geräte und Datenträger.
- Zugangskontrolle: personenbezogene Benutzerkonten; sichere Passwortanforderungen; Mehrfaktor-Authentifizierung (2FA) über einen zentralen Identity-Provider (Authentik) mit Authenticator-Apps; unverzügliche Sperrung nicht mehr benötigter Konten; geschützte Administrationszugänge; verschlüsselte Fernzugriffe; Schutz vor Schadsoftware.
- Zugriffskontrolle: rollenbasiertes Berechtigungskonzept nach dem Erforderlichkeitsprinzip; Trennung von Benutzer- und Administratorrechten; Protokollierung administrativer und sicherheitsrelevanter Zugriffe; Mandantentrennung zwischen unterschiedlichen Kunden.
- Verschlüsselung: Verschlüsselung aller Datenübertragungen nach dem Stand der Technik (TLS); Verschlüsselung gespeicherter Daten (AES-256); geregelte Verwaltung kryptografischer Schlüssel.
- Hosting: Verarbeitung und Speicherung auf eigener Infrastruktur in einem deutschen Rechenzentrum; keine Verarbeitung in Drittländern.
- Weitergabekontrolle: verschlüsselte Übertragung; Prüfung der Berechtigung vor einer Datenübermittlung; sichere Export- und Downloadverfahren; Schutz von Zugangsdaten bei der Übermittlung.
- Protokollierung: Protokollierung sicherheitsrelevanter Systemereignisse, Anmeldungen und administrativer Änderungen; Schutz der Protokolldaten gegen Manipulation; rollenbasierter Zugriff auf Protokolldaten; Aufbewahrung der Protokolldaten für sieben Tage (im Anlassfall bis zur Aufklärung eines Sicherheitsvorfalls länger).
- Verfügbarkeit: tägliche (nächtliche) Datensicherungen und regelmäßige Wiederherstellungstests; dokumentierte Notfall- und Wiederanlaufverfahren; Systemüberwachung; Schutzmaßnahmen gegen Überlastungs- und Cyberangriffe.
- Schwachstellenmanagement: regelmäßige Installation von Sicherheitsupdates; Priorisierung kritischer Schwachstellen; Penetrationstests zweimal jährlich; kontrollierte Entwicklungs-, Test- und Produktivumgebungen.
- Mobile Erfassungsgeräte: Inventarisierung eingesetzter Drohnen, Kameras und mobiler Geräte; Zugangssicherung und sichere Konfiguration; Verfahren bei Verlust oder Diebstahl; zeitnahe Übertragung der Aufnahmen in die vorgesehene Systemumgebung; sichere Löschung lokaler Daten nach erfolgreicher Übertragung; Verbot privater Kopien und privater Nutzung.
- Löschung: dokumentierte Löschfristen; sichere Löschverfahren für produktive Systeme; kontrollierte Löschung aus mobilen Geräten und Speicherkarten; sichere Vernichtung ausgesonderter Datenträger; Behandlung von Daten in Sicherungskopien nach festgelegten Sicherungszyklen.
- Auftragskontrolle: dokumentierte Weisungen; Prüfung von Unterauftragnehmern vor ihrem Einsatz; Abschluss von Verträgen nach Art. 28 DSGVO; Verfahren zur Bearbeitung von Betroffenenanfragen, für Datenschutzverletzungen sowie zur Rückgabe und Löschung nach Vertragsende.
Weitere Kennzahlen (u. a. Wiederherstellungsziele RPO/RTO) werden in der verbindlichen Vertragsfassung dokumentiert und auf Anfrage bereitgestellt.
Anlage 3 — Genehmigte Unterauftragnehmer
Die Verarbeitung der Auftragsdaten erfolgt auf eigener Infrastruktur des Auftragnehmers in einem deutschen Rechenzentrum; ein externer Rechenzentrums- oder Cloud-Anbieter mit Zugriff auf Auftragsdaten wird nicht eingesetzt. Domain- und DNS-Dienste werden über die IONOS SE bezogen; hierbei handelt es sich um eine reine Nebenleistung ohne Zugriff auf Auftragsdaten (§ 8 Abs. 10). Die jeweils aktuelle Liste der genehmigten Unterauftragnehmer (einschließlich Leistung, Verarbeitungsort, betroffener Daten und etwaigem Drittlandbezug) stellen wir auf Anfrage unter info@pixgruppe.de zur Verfügung; sie ist Bestandteil der verbindlichen Vertragsfassung.
Anlage 4 — Ansprechpartner und Weisungsberechtigte
1. Ansprechpartner des Auftragnehmers
Allgemeine Kontaktadresse: info@pixgruppe.de
Telefon: +49 160 92029824
Datenschutzkontakt (auch für Datenschutzverletzungen und dringende Sicherheitsvorfälle): info@pixgruppe.de
Ein Datenschutzbeauftragter ist derzeit nicht benannt.
2. Ansprechpartner und Weisungsberechtigte des Auftraggebers
Die Ansprechpartner, Weisungsberechtigten und Weisungsempfänger werden bei Vertragsschluss in der verbindlichen Fassung dieser Anlage benannt. Änderungen der Ansprechpartner und Weisungsberechtigten können von der jeweils betroffenen Partei in Textform mitgeteilt werden, ohne dass eine Änderung des übrigen AVV erforderlich ist.
Diese Seite stellt unseren Standard-AVV als Muster bereit. Die rechtsverbindliche Fassung — einschließlich vollständig ausgefüllter Anlagen — stellen wir Ihnen auf Anfrage bzw. bei Vertragsschluss zur Verfügung. Bei Fragen zur Auftragsverarbeitung erreichen Sie uns unter info@pixgruppe.de.
