Vertragspartner: Auftraggeber ist die im Orbinaut-Konto bezeichnete Person oder Organisation. Auftragnehmer ist:
Fosbury Tech GmbH
Weststraße 33
74239 Hardthausen am Kocher
Deutschland
E-Mail: datenschutz@orbinaut.deDer AV-Vertrag wird elektronisch zusammen mit dem Orbinaut-Nutzungsvertrag geschlossen und kann auf dieser Seite gespeichert oder ausgedruckt werden.
01Gegenstand und Dauer
Der Auftragnehmer verarbeitet personenbezogene Daten im Auftrag des Auftraggebers, um Orbinaut in der aktuellen Beta als Kurs-, Termin- und Buchungsverwaltung bereitzustellen. Dazu gehören Gastbuchungen, kostenpflichtige Buchungen über Stripe Connect, die Speicherung von Kursmedien, transaktionale Buchungsmails und die Anzeige der zugehörigen Teilnehmerdaten im Arbeitsbereich des Auftraggebers. Umfang und Dauer richten sich nach dem Hauptvertrag. Der Auftrag endet mit dessen Beendigung und der anschließenden Rückgabe bzw. Löschung der Auftragsdaten.
02Art und Zweck der Verarbeitung
Die Verarbeitung umfasst, soweit vom Auftraggeber genutzt, das Erheben, Erfassen, Ordnen, Speichern, Anpassen, Auslesen, Abfragen, Übermitteln an autorisierte Empfänger, Einschränken, Exportieren und Löschen von Daten. Zweck ist die technische Bereitstellung der vom Auftraggeber gesteuerten Kurs-, Veröffentlichungs- und Buchungsabläufe einschließlich Support, Sicherung und Fehlerbehebung.
03Daten und betroffene Personen
- Datenarten
- Stamm- und Kontaktdaten des Kunden, Kurs- und Termindaten, Namen und E-Mail-Adressen von Teilnehmenden, Buchungs- und Zustimmungsdaten, Inhaltsdaten, Kursmedien und hochgeladene Dateien, technische Protokoll- und Nutzungsdaten sowie vom Auftraggeber eingegebene Notizen.
- Betroffene
- Kunden, Beschäftigte und Teammitglieder des Auftraggebers, buchende und teilnehmende Personen sowie Personen, die in veröffentlichten Kursinhalten vom Auftraggeber genannt werden.
- Besondere Datenkategorien
- Nicht Gegenstand der regulären Leistung. Eine Verarbeitung nach Art. 9 oder 10 DSGVO bedarf einer vorherigen dokumentierten Vereinbarung und geeigneter zusätzlicher Schutzmaßnahmen.
04Weisungen und Verantwortlichkeit
Der Auftraggeber ist für Zulässigkeit, Rechtsgrundlagen, Informationspflichten, Datenrichtigkeit und Wahrung der Betroffenenrechte verantwortlich. Die Bedienung von Orbinaut und die Festlegungen dieses Vertrags sind dokumentierte Weisungen. Einzelweisungen sind in Textform an datenschutz@orbinaut.de zu richten.
Hält der Auftragnehmer eine Weisung für datenschutzwidrig, informiert er den Auftraggeber unverzüglich und darf die Ausführung bis zur Bestätigung oder Änderung aussetzen. Eine Verarbeitung für eigene Zwecke erfolgt nur, soweit dies gesetzlich erlaubt und in der Datenschutzerklärung ausgewiesen ist.
05Pflichten des Auftragnehmers
Der Auftragnehmer verpflichtet sich insbesondere,
- Daten ausschließlich auf dokumentierte Weisung zu verarbeiten,
- zur Vertraulichkeit verpflichtete und geschulte Personen einzusetzen,
- angemessene Maßnahmen nach Art. 32 DSGVO aufrechtzuerhalten,
- den Auftraggeber bei Betroffenenrechten und Pflichten nach Art. 32 bis 36 DSGVO zu unterstützen,
- Verletzungen des Schutzes von Auftragsdaten unverzüglich nach Bekanntwerden mit den verfügbaren Informationen zu melden,
- erforderliche Nachweise bereitzustellen und zulässige Kontrollen zu ermöglichen.
Anfragen betroffener Personen zu Auftragsdaten leitet der Auftragnehmer an den Auftraggeber weiter und beantwortet sie nicht ohne dessen Weisung, soweit keine gesetzliche Pflicht besteht.
06Unterauftragsverarbeiter
Der Auftraggeber erteilt die allgemeine Genehmigung zum Einsatz der folgenden Unterauftragsverarbeiter:
| Unternehmen | Leistung und Daten | Ort / Garantie |
|---|
| Hetzner Online GmbH | Server-, Datenbank-, Objektstorage- und Anwendungsinfrastruktur, einschließlich selbst betriebenem MinIO für Kursmedien und private Dokumente; sämtliche gehosteten Auftragsdaten | Deutschland / EU |
| Stripe, Inc. | Kurszahlungen über Stripe Connect; Orbinaut-Abonnements über Stripe Billing und Stripe Checkout einschließlich Kundenportal; Kontakt-, Rechnungs-, Kurs- und Transaktionsdaten | USA; EU-US Data Privacy Framework und EU-Standardvertragsklauseln |
| Plus Five Five, Inc. (Resend) | Transaktionaler E-Mail- und Newsletter-Versand; Kontakt-, Nachrichten- und Zustelldaten | USA; EU-US Data Privacy Framework und EU-Standardvertragsklauseln |
| OpenRouter, Inc. | Modellzugriff für Orbi Assistent nach Owner-Opt-in; Chattext und die für die Anfrage nötigen Kurs-, Kontakt-, Buchungs- und Zahlungsfelder. Das jeweils genutzte Modell steht in den Workspace-Einstellungen. | USA; EU-Standardvertragsklauseln |
Der Auftragnehmer bindet Unterauftragsverarbeiter nach Art. 28 DSGVO. Geplante Ergänzungen oder Ersetzungen teilt er mindestens 30 Tage vorher an die im Konto hinterlegte E-Mail-Adresse mit. Der Auftraggeber kann aus datenschutzrechtlich berechtigten Gründen widersprechen. Ist keine zumutbare Lösung möglich, kann er die betroffene Leistung zum Änderungszeitpunkt kündigen.
07Drittlandübermittlungen
Verarbeitungen außerhalb des Europäischen Wirtschaftsraums erfolgen nur, wenn die Voraussetzungen der Art. 44 ff. DSGVO erfüllt sind, insbesondere auf Grundlage eines Angemessenheitsbeschlusses, verbindlicher interner Datenschutzvorschriften oder der EU-Standardvertragsklauseln einschließlich erforderlicher ergänzender Maßnahmen. Der Auftragnehmer stellt dem Auftraggeber auf Anfrage Informationen zur verwendeten Übermittlungsgrundlage bereit.
08Technische und organisatorische Maßnahmen
Die Maßnahmen werden risikoorientiert und entsprechend dem Stand der Technik weiterentwickelt. Wesentliche Maßnahmen sind:
- TLS-verschlüsselte Übertragung und sichere, nicht im Klartext gespeicherte Passwörter,
- rollen- und aufgabenbezogene Zugriffe nach dem Erforderlichkeitsprinzip,
- sichere Sitzungs-Cookies sowie Schutz vor unberechtigten Ursprüngen und Anfragen,
- Protokollierung, Überwachung und Verfahren zur Behandlung von Sicherheitsereignissen,
- regelmäßige Aktualisierung von Systemen und Abhängigkeiten,
- Datensicherungs- und Wiederherstellungsverfahren mit kontrolliertem Zugriff,
- Mandantentrennung auf logischer Ebene und Trennung von Entwicklungs- und Produktionszugängen,
- Verfahren zur regelmäßigen Überprüfung der Wirksamkeit der Schutzmaßnahmen.
Wesentliche Änderungen mit gleichbleibendem oder höherem Schutzniveau sind zulässig. Maßnahmen, die konkrete Systeme, Sicherheitsdetails oder Geschäftsgeheimnisse offenlegen würden, werden nur im erforderlichen vertraulichen Rahmen nachgewiesen.
09Kontrollen und Nachweise
Der Auftragnehmer stellt auf Anfrage die zur Nachweisführung erforderlichen Informationen bereit. Der Auftraggeber darf nach angemessener Vorankündigung höchstens einmal jährlich sowie zusätzlich bei konkretem Anlass Kontrollen durchführen oder durch einen unabhängigen, zur Vertraulichkeit verpflichteten Prüfer durchführen lassen. Zertifikate und Prüfberichte sind vorrangig zu berücksichtigen. Kontrollen dürfen Betrieb, Sicherheit und Rechte anderer Kunden nicht unangemessen beeinträchtigen.
10Rückgabe und Löschung
Nach Ende des Auftrags stellt der Auftragnehmer die Auftragsdaten grundsätzlich 30 Tage zum Export bereit. Danach löscht oder anonymisiert er sie aus aktiven Systemen, sofern keine unionsrechtliche oder nationale Aufbewahrungspflicht entgegensteht. Daten in Sicherungskopien werden bis zur turnusmäßigen Überschreibung gesperrt und nicht für andere Zwecke verwendet. Auf Anfrage bestätigt der Auftragnehmer die Löschung.
11Rangfolge und Haftung
Bei Widersprüchen zu anderen Vertragsunterlagen geht dieser AV-Vertrag für Fragen der Auftragsverarbeitung vor. Im Übrigen gelten die AGB und gesetzlichen Haftungsregeln. Die Haftung zwischen den Parteien richtet sich nach dem Hauptvertrag, ohne zwingende Rechte betroffener Personen oder Behörden einzuschränken.