Auftragsverarbeitungsvereinbarung nach Art. 28 DSGVO
Auftragsverarbeitung
Auftragsverarbeitungsvereinbarung nach Art. 28 DSGVO
Vertragspartner
Diese Auftragsverarbeitungsvereinbarung wird geschlossen zwischen dem Kunden von Motorica, nachfolgend „Auftraggeber“ oder „Verantwortlicher“ genannt,
und
Motorica / Kerim Yagmurcu
Loreleiweg 11
23560 Lübeck
Deutschland
nachfolgend „Motorica“, „Auftragnehmer“ oder „Auftragsverarbeiter“ genannt.
1. Gegenstand der Vereinbarung
Diese Auftragsverarbeitungsvereinbarung regelt die Verarbeitung personenbezogener Daten durch Motorica im Auftrag des Auftraggebers im Rahmen der Nutzung der cloudbasierten Motorica-Plattform.
Die Motorica-Plattform umfasst insbesondere das Backoffice, die mobile App, zugehörige Webdienste, Schnittstellen, Benachrichtigungsfunktionen, Dokumentenverarbeitung, Rechnungs- und Angebotsfunktionen, Mitarbeiterverwaltung, Einsatzplanung, Belegverwaltung, Zahlungsabgleich, Bankkontoanbindung sowie die unterstützende Dokumentenanalyse durch MIRA.
Diese Vereinbarung konkretisiert die datenschutzrechtlichen Pflichten der Parteien gemäß Art. 28 DSGVO und ist Bestandteil des Hauptvertrags über die Nutzung von Motorica.
2. Dauer der Verarbeitung
Die Verarbeitung personenbezogener Daten erfolgt für die Dauer des Hauptvertrags über die Nutzung von Motorica.
Nach Beendigung des Hauptvertrags werden personenbezogene Daten nach Maßgabe dieser Vereinbarung gelöscht oder zurückgegeben, sofern keine gesetzlichen Aufbewahrungspflichten, Nachweispflichten, Sicherungsfristen oder berechtigten Interessen an einer zeitlich begrenzten Sperrung entgegenstehen.
3. Rollen der Parteien und Abgrenzung eigener Verantwortlichkeit
Der Auftraggeber ist Verantwortlicher im Sinne von Art. 4 Nr. 7 DSGVO. Er entscheidet über Zwecke und Mittel der Verarbeitung personenbezogener Daten innerhalb der Motorica-Plattform.
Motorica handelt als Auftragsverarbeiter im Sinne von Art. 4 Nr. 8 DSGVO und verarbeitet personenbezogene Daten ausschließlich im Auftrag und nach dokumentierter Weisung des Auftraggebers, soweit keine gesetzliche Verpflichtung zu einer abweichenden Verarbeitung besteht.
Nicht Gegenstand dieser Auftragsverarbeitungsvereinbarung sind Verarbeitungsvorgänge, bei denen Motorica personenbezogene Daten als eigener Verantwortlicher verarbeitet. Dies betrifft insbesondere die Verwaltung des Vertragsverhältnisses zwischen Motorica und dem Auftraggeber, die Abrechnung eigener Leistungen, Zahlungsabwicklung eigener Forderungen, Buchhaltung, Kundenkommunikation, Missbrauchs- und Sicherheitsprävention, Rechtsdurchsetzung, Erfüllung gesetzlicher Pflichten sowie die Verwaltung eigener Geschäftsunterlagen.
Soweit Zahlungsdienstleister wie GoCardless zur Abwicklung der von Motorica gegenüber dem Auftraggeber erhobenen Entgelte eingesetzt werden, erfolgt diese Verarbeitung außerhalb dieser AVV im Rahmen der eigenen Verantwortlichkeit von Motorica und des jeweiligen Zahlungsdienstleisters.
4. Art und Zweck der Verarbeitung
Die Verarbeitung dient der Bereitstellung und Nutzung der Motorica-Plattform als digitales Büro für Selbstständige, Unternehmen und Organisationen.
Die Verarbeitung umfasst insbesondere:
- Erfassung, Speicherung und Verwaltung von Kunden-, Lieferanten- und Kontaktdaten
- Erstellung und Verwaltung von Angeboten, Rechnungen, E-Rechnungen und Belegen
- Verwaltung von Mitarbeitern, freien Mitarbeitern, Einsatzplänen, Abrechnungen und organisatorischen Daten
- Upload, Speicherung, Analyse und strukturierte Verarbeitung von Dokumenten
- technische Unterstützung bei Beleg-, Dokumenten- und Zahlungsprozessen
- Zahlungsabgleich und Zuordnung von Zahlungen zu Vorgängen
- Bankkontoanbindung, Abruf und Verarbeitung von Kontoinformationen, soweit der Auftraggeber diese Funktion aktiviert
- regelmäßiger oder manuell angestoßener Abruf von Kontoumsätzen und Verwendungszwecken zur Prüfung, ob Rechnungen bezahlt wurden
- Abgleich von Bankumsätzen mit offenen Rechnungen, Forderungen oder sonstigen Geschäftsvorgängen
- Versand von systembezogenen E-Mails, Benachrichtigungen und Dokumenten
- optionaler Versand von E-Mails über vom Auftraggeber hinterlegte eigene SMTP-Zugangsdaten
- Verarbeitung von Push-Tokens und neutralen Push-Benachrichtigungen für mobile Apps
- Verwaltung von Benutzerkonten, Rollen und Berechtigungen
- Protokollierung sicherheits- und systemrelevanter Vorgänge
- Support, Fehleranalyse, Wartung und Weiterentwicklung der Plattform
Die Verarbeitung kann insbesondere folgende Verarbeitungsvorgänge umfassen:
- Erheben
- Erfassen
- Organisieren
- Ordnen
- Speichern
- Anpassen oder Verändern
- Auslesen
- Abfragen
- Verwenden
- Offenlegen durch Übermittlung im Rahmen der Plattformfunktionen
- Abgleichen oder Verknüpfen
- Einschränken
- Löschen
- Vernichten
5. Kategorien personenbezogener Daten
Im Rahmen der Nutzung von Motorica können insbesondere folgende Kategorien personenbezogener Daten verarbeitet werden:
- Stammdaten, insbesondere Namen, Firmenbezeichnungen, Kundennummern und Ansprechpartner
- Kontaktdaten, insbesondere Anschriften, E-Mail-Adressen, Telefonnummern und Kommunikationsdaten
- Vertrags- und Rechnungsdaten
- Angebots-, Auftrags-, Leistungs- und Zahlungsdaten
- Bank- und Zahlungsinformationen, soweit diese durch den Auftraggeber in Motorica verarbeitet oder über Schnittstellen eingebunden werden
- Kontoinformationen, insbesondere IBAN, BIC, Kontoinhaber, Kontoname, Salden, Buchungen, Buchungstexte, Verwendungszwecke, Zahlungspartner und Transaktionsdaten, soweit die Bankkontoanbindung genutzt wird
- Mitarbeiterdaten des Auftraggebers, insbesondere Namen, Einsatzzeiten, Abrechnungsinformationen, Rollen und organisatorische Zuordnungen
- Lieferanten- und Geschäftspartnerdaten
- Inhalte hochgeladener Dokumente, Belege, Rechnungen, Quittungen, Behördenbriefe und sonstiger Dateien
- OCR-Daten, erkannte Dokumenteninhalte, Analyseergebnisse und vom Auftraggeber vorgenommene Korrekturen
- Metadaten zu Dokumenten, Vorgängen, Uploads und Plattformnutzung
- Benutzerkontodaten, Rollen, Rechte und Login-Informationen
- technische Protokolldaten, insbesondere Zeitstempel, IP-Adressen, User-Agent-Informationen, Sessiondaten, Sicherheitsereignisse und Systemlogs
- Push-Tokens, Gerätekennungen oder vergleichbare technische Zustellinformationen für Push-Benachrichtigungen
- SMTP-Konfigurationsdaten, soweit der Auftraggeber eigene SMTP-Zugänge hinterlegt
- Support- und Kommunikationsdaten
Bankzugangsdaten des Auftraggebers oder dessen Nutzer werden von Motorica nicht gespeichert, soweit die Bankkontoanbindung über den eingebundenen Open-Banking-Dienstleister erfolgt. Motorica verarbeitet in diesem Fall nur die nach erfolgter Anbindung bereitgestellten Kontoinformations-, Umsatz-, Salden-, Verwendungszweck- und Metadaten zur Anzeige, Zuordnung und zum Zahlungsabgleich innerhalb der Motorica-Plattform.
Besondere Kategorien personenbezogener Daten im Sinne von Art. 9 DSGVO sind nicht bestimmungsgemäßer Schwerpunkt der Motorica-Plattform. Da der Auftraggeber Dokumente und Inhalte eigenständig hochladen, erfassen oder über Schnittstellen verarbeiten kann, kann nicht ausgeschlossen werden, dass solche Daten in Einzelfällen enthalten sind. Die Verarbeitung erfolgt in diesem Fall ausschließlich nach Weisung und in Verantwortung des Auftraggebers. Der Auftraggeber stellt sicher, dass hierfür eine geeignete Rechtsgrundlage besteht.
Personenbezogene Daten über strafrechtliche Verurteilungen und Straftaten im Sinne von Art. 10 DSGVO sind ebenfalls nicht bestimmungsgemäßer Schwerpunkt der Motorica-Plattform. Soweit der Auftraggeber solche Daten in Dokumenten oder Vorgängen verarbeitet, erfolgt dies ausschließlich nach Weisung und in Verantwortung des Auftraggebers.
6. Kategorien betroffener Personen
Betroffen sein können insbesondere:
- Kunden des Auftraggebers
- Interessenten des Auftraggebers
- Mitarbeiter und freie Mitarbeiter des Auftraggebers
- Lieferanten und Dienstleister des Auftraggebers
- Ansprechpartner bei Geschäftspartnern
- Zahlungspflichtige und Zahlungsempfänger, soweit sie in Zahlungs- oder Kontodaten enthalten sind
- Nutzer der Motorica-Plattform
- Nutzer mobiler Apps von Motorica
- sonstige Personen, deren Daten der Auftraggeber in Motorica verarbeitet
7. Weisungen des Auftraggebers
Motorica verarbeitet personenbezogene Daten ausschließlich auf dokumentierte Weisung des Auftraggebers.
Die Weisungen ergeben sich insbesondere aus:
- dem Hauptvertrag
- dieser Auftragsverarbeitungsvereinbarung
- den Einstellungen und Eingaben des Auftraggebers innerhalb der Motorica-Plattform
- der Aktivierung oder Deaktivierung einzelner Funktionen, insbesondere Dokumentenanalyse, Bankkontoanbindung, Zahlungsabgleich, E-Mail-Versand und Push-Benachrichtigungen
- dokumentierten Einzelweisungen des Auftraggebers
Mündliche Weisungen sind unverzüglich schriftlich oder elektronisch zu bestätigen.
Motorica informiert den Auftraggeber, wenn eine Weisung nach Einschätzung von Motorica gegen Datenschutzrecht oder sonstige gesetzliche Vorschriften verstößt. Motorica ist berechtigt, die Ausführung einer offensichtlich rechtswidrigen Weisung bis zur Klärung auszusetzen.
8. Pflichten des Auftraggebers
Der Auftraggeber ist für die Rechtmäßigkeit der Datenverarbeitung, die Rechtmäßigkeit der Datenweitergabe an Motorica sowie für die Wahrung der Rechte betroffener Personen verantwortlich.
Der Auftraggeber stellt sicher, dass:
- für die Verarbeitung personenbezogener Daten eine ausreichende Rechtsgrundlage besteht
- betroffene Personen erforderlichenfalls ordnungsgemäß informiert werden
- nur solche Daten in Motorica verarbeitet werden, die für die jeweiligen Zwecke erforderlich sind
- Benutzerkonten und Berechtigungen innerhalb der eigenen Organisation sachgerecht verwaltet werden
- Zugangsdaten vertraulich behandelt werden
- Bankkontoanbindungen nur durch berechtigte Personen aktiviert werden
- erforderliche Einwilligungen, Berechtigungen oder Freigaben für den Zugriff auf Bankkonten, Kontoinformationen und Zahlungsdaten vorliegen
- bei Nutzung eigener SMTP-Einstellungen die Rechtmäßigkeit des E-Mail-Versands und die Zulässigkeit des eingesetzten SMTP-Anbieters sichergestellt ist
- bei Verarbeitung besonderer Kategorien personenbezogener Daten oder sonstiger sensibler Inhalte eine geeignete Rechtsgrundlage und gegebenenfalls zusätzliche Schutzmaßnahmen bestehen
- Motorica unverzüglich informiert wird, wenn Weisungen geändert, eingeschränkt oder widerrufen werden sollen
9. Pflichten von Motorica
Motorica verpflichtet sich,
- personenbezogene Daten ausschließlich im Rahmen dieser Vereinbarung und nach dokumentierter Weisung des Auftraggebers zu verarbeiten
- Personen, die mit der Verarbeitung personenbezogener Daten befasst sind, zur Vertraulichkeit zu verpflichten
- geeignete technische und organisatorische Maßnahmen zum Schutz personenbezogener Daten umzusetzen
- den Auftraggeber im Rahmen des Zumutbaren bei der Erfüllung datenschutzrechtlicher Pflichten zu unterstützen
- personenbezogene Daten nicht für eigene Zwecke zu verarbeiten, soweit keine gesetzliche Erlaubnis oder Verpflichtung besteht
- personenbezogene Daten des Auftraggebers nicht ohne dokumentierte Weisung für das Training allgemeiner, mandantenübergreifender oder öffentlich nutzbarer KI-Modelle zu verwenden
- dem Auftraggeber erforderliche Informationen zum Nachweis der Einhaltung dieser Vereinbarung bereitzustellen
- Datenschutzverletzungen nach Maßgabe dieser Vereinbarung zu melden
- Unterauftragnehmer nur nach Maßgabe dieser Vereinbarung einzusetzen
- bei Beendigung der Verarbeitung personenbezogene Daten nach Maßgabe dieser Vereinbarung zu löschen oder zurückzugeben
10. Vertraulichkeit
Motorica stellt sicher, dass Personen, die Zugriff auf personenbezogene Daten des Auftraggebers erhalten können, zur Vertraulichkeit verpflichtet wurden oder einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen.
Die Vertraulichkeitspflicht besteht auch nach Beendigung der Tätigkeit fort.
11. Technische und organisatorische Maßnahmen
Motorica trifft geeignete technische und organisatorische Maßnahmen, um ein dem Risiko angemessenes Schutzniveau zu gewährleisten.
Zu den Maßnahmen gehören insbesondere:
- Zugriffskontrollen
- rollen- und berechtigungsbasierte Zugangskonzepte
- Mandantentrennung
- Transportverschlüsselung
- Schutz von Benutzerkonten und Sessions
- Schutz administrativer Zugänge
- Schutz von API-Schlüsseln, Zugangsdaten und Systemkonfigurationen
- Protokollierung sicherheitsrelevanter Vorgänge
- regelmäßige Sicherheitsupdates
- Maßnahmen zur Sicherung, Wiederherstellung und Verfügbarkeit
- Verfahren zur Prüfung, Bewertung und Verbesserung der Sicherheitsmaßnahmen
Die konkreten technischen und organisatorischen Maßnahmen ergeben sich aus Anlage 2 – Technische und organisatorische Maßnahmen.
Motorica darf technische und organisatorische Maßnahmen weiterentwickeln und anpassen, sofern das vereinbarte Schutzniveau dadurch nicht unterschritten wird.
Sicherheitskritische Betriebsdetails, interne Serverpfade, konkrete Schutzmechanismen, Zugangsdaten oder Informationen, die die Sicherheit der Plattform gefährden könnten, werden nicht öffentlich veröffentlicht.
12. Unterauftragnehmer
Motorica darf Unterauftragnehmer einsetzen, soweit dies zur Bereitstellung, Wartung, Sicherung oder Weiterentwicklung der Motorica-Plattform erforderlich ist.
Der Auftraggeber erteilt Motorica eine allgemeine Genehmigung zum Einsatz von Unterauftragnehmern nach Maßgabe dieser Vereinbarung.
Motorica stellt sicher, dass Unterauftragnehmer vertraglich zur Einhaltung von Datenschutzpflichten verpflichtet werden, die den Anforderungen dieser Vereinbarung und Art. 28 DSGVO entsprechen.
Motorica bleibt gegenüber dem Auftraggeber für die Einhaltung der Datenschutzpflichten eingesetzter Unterauftragnehmer verantwortlich.
Eine aktuelle Übersicht der eingesetzten Unterauftragnehmer wird dem Auftraggeber im Backoffice oder auf Anfrage in geeigneter Form bereitgestellt.
Motorica informiert den Auftraggeber über wesentliche Änderungen beim Einsatz von Unterauftragnehmern, insbesondere über die Hinzunahme oder Ersetzung eines Unterauftragnehmers. Die Information erfolgt nach Möglichkeit mindestens 14 Tage vor der Änderung. Ist eine kurzfristigere Einbindung aus Sicherheits-, Verfügbarkeits-, Betriebs- oder Notfallgründen erforderlich, erfolgt die Information unverzüglich nachträglich.
Der Auftraggeber kann aus wichtigem datenschutzrechtlichem Grund widersprechen. Erfolgt kein Widerspruch innerhalb einer angemessenen Frist, gilt die Änderung als genehmigt.
Die zum Zeitpunkt des Vertragsschlusses eingesetzten Unterauftragnehmer ergeben sich aus Anlage 3 – Unterauftragnehmer.
13. Datenverarbeitung außerhalb der EU/des EWR
Motorica verarbeitet personenbezogene Daten grundsätzlich innerhalb Deutschlands beziehungsweise innerhalb der Europäischen Union oder des Europäischen Wirtschaftsraums.
Eine Verarbeitung außerhalb der EU/des EWR erfolgt nur, wenn die datenschutzrechtlichen Voraussetzungen hierfür erfüllt sind, insbesondere durch einen Angemessenheitsbeschluss, geeignete Garantien oder Standardvertragsklauseln nach Maßgabe der DSGVO.
Soweit Motorica Unterauftragnehmer oder eingebundene Dienstleister einsetzt, die eine Verarbeitung außerhalb der EU oder des EWR vornehmen können, wird dies in der jeweiligen Übersicht ausgewiesen.
Bei Push-Benachrichtigungen über Firebase Cloud Messaging oder Apple Push Notification service können je nach Plattform, Gerätekonfiguration, Anbieterstruktur und technischer Zustellung Übermittlungen oder Zugriffe außerhalb der EU/des EWR nicht vollständig ausgeschlossen werden. Motorica beschränkt Push-Benachrichtigungen daher nach Möglichkeit auf neutrale Inhalte und vermeidet die Übermittlung sensibler Dokumenten-, Zahlungs-, Bank- oder Rechnungsinhalte in Push-Payloads.
14. Unterstützung bei Betroffenenrechten
Gehen bei Motorica Anfragen betroffener Personen ein, die Daten des Auftraggebers betreffen, wird Motorica diese Anfragen nicht eigenständig beantworten, sofern Motorica hierzu nicht gesetzlich verpflichtet ist.
Motorica informiert den Auftraggeber über solche Anfragen und unterstützt ihn im Rahmen des technisch und organisatorisch Zumutbaren bei der Erfüllung von Betroffenenrechten, insbesondere bei:
- Auskunft
- Berichtigung
- Löschung
- Einschränkung der Verarbeitung
- Datenübertragbarkeit
- Widerspruch
Der Auftraggeber bleibt für die rechtliche Prüfung und Beantwortung solcher Anfragen verantwortlich.
15. Unterstützung bei Datenschutzpflichten des Auftraggebers
Motorica unterstützt den Auftraggeber unter Berücksichtigung der Art der Verarbeitung und der verfügbaren Informationen im angemessenen Umfang bei der Einhaltung datenschutzrechtlicher Pflichten, insbesondere bei:
- Sicherheit der Verarbeitung
- Meldung von Verletzungen des Schutzes personenbezogener Daten
- Benachrichtigung betroffener Personen
- Datenschutz-Folgenabschätzungen
- vorheriger Konsultation einer Aufsichtsbehörde, soweit erforderlich
Ein besonderer Aufwand kann nach Maßgabe des Hauptvertrags oder einer gesonderten Vereinbarung vergütet werden, sofern die Ursache nicht im Verantwortungsbereich von Motorica liegt.
16. Datenschutzverletzungen
Motorica informiert den Auftraggeber unverzüglich, möglichst innerhalb von 24 Stunden nach Bekanntwerden, wenn Motorica eine Verletzung des Schutzes personenbezogener Daten feststellt, die personenbezogene Daten des Auftraggebers betrifft oder betreffen kann.
Die Meldung enthält, soweit verfügbar:
- Art der Datenschutzverletzung
- betroffene Datenkategorien
- betroffene Personengruppen
- voraussichtliche Folgen
- bereits ergriffene oder vorgeschlagene Maßnahmen
- Ansprechpartner für Rückfragen
Liegen zum Zeitpunkt der Erstmeldung noch nicht alle Informationen vor, kann Motorica diese nachreichen.
Der Auftraggeber bleibt für etwaige Meldungen an Aufsichtsbehörden oder betroffene Personen verantwortlich, soweit Motorica nicht selbst gesetzlich hierzu verpflichtet ist.
17. Nachweise und Kontrollrechte
Motorica stellt dem Auftraggeber auf Anfrage geeignete Informationen zum Nachweis der Einhaltung dieser Vereinbarung zur Verfügung.
Der Auftraggeber ist berechtigt, die Einhaltung dieser Vereinbarung im erforderlichen und zumutbaren Umfang zu überprüfen.
Kontrollen sind rechtzeitig anzukündigen, während üblicher Geschäftszeiten durchzuführen und so zu gestalten, dass Vertraulichkeit, Sicherheit, Betriebsabläufe und Rechte Dritter gewahrt bleiben.
Motorica kann Nachweise insbesondere durch geeignete Dokumentationen, Sicherheitskonzepte, TOM-Übersichten, Zertifikate, Prüfberichte, AVV-Nachweise von Unterauftragnehmern oder Selbstauskünfte erbringen.
Vor-Ort-Prüfungen sind nur zulässig, wenn andere Nachweise nicht ausreichen und berechtigte Gründe bestehen. Der Auftraggeber trägt eigene Kosten der Prüfung. Ein besonderer Aufwand bei Motorica kann angemessen berechnet werden, sofern gesetzlich zulässig und nicht durch einen Verstoß von Motorica verursacht.
18. Löschung und Rückgabe von Daten
Nach Beendigung des Hauptvertrags löscht Motorica personenbezogene Daten des Auftraggebers oder gibt diese nach Wahl des Auftraggebers in einem geeigneten Format zurück, sofern keine gesetzlichen Aufbewahrungspflichten, Nachweispflichten oder berechtigten Sicherungsfristen entgegenstehen.
Der Auftraggeber kann während der Vertragslaufzeit und, soweit technisch verfügbar, innerhalb einer angemessenen Frist nach Vertragsende erforderliche Exporte seiner Daten vornehmen.
Nach Vertragsende kann Motorica die Plattformdaten des Auftraggebers zunächst sperren, um versehentliche Löschungen, Missbrauch, Abrechnungsstreitigkeiten oder technische Rückfragen zu klären. Die Sperrfrist beträgt grundsätzlich bis zu 30 Tage, sofern keine längere Aufbewahrung erforderlich oder vereinbart ist.
Personenbezogene Daten des Auftraggebers im Produktivsystem werden nach Vertragsende grundsätzlich innerhalb von 90 Tagen gelöscht, sofern keine gesetzlichen Aufbewahrungspflichten, Nachweispflichten, berechtigten Sicherungsfristen oder dokumentierten Weisungen entgegenstehen.
Backups und technische Sicherungskopien werden nach dem regulären Sicherungs- und Löschzyklus gelöscht oder überschrieben. Als Zielwert für das eigenbetriebene Sicherungskonzept gilt eine Überschreibung oder Löschung personenbezogener Daten in Backups spätestens innerhalb von 180 Tagen, soweit keine längere Aufbewahrung aus Sicherheits-, Wiederherstellungs- oder Nachweisgründen erforderlich ist.
Daten, die gesetzlichen Aufbewahrungspflichten unterliegen, können für die Dauer der jeweiligen Pflicht gesperrt und anschließend gelöscht werden.
Verarbeitungsvorgänge, bei denen Motorica als eigener Verantwortlicher handelt, insbesondere Vertrags-, Rechnungs- und Buchhaltungsdaten von Motorica gegenüber dem Auftraggeber, richten sich nicht nach dieser Löschregelung, sondern nach den gesetzlichen Pflichten und den Datenschutzhinweisen von Motorica.
19. Berichtigung, Einschränkung und Sperrung
Motorica berichtigt, löscht oder sperrt personenbezogene Daten des Auftraggebers nur nach dokumentierter Weisung des Auftraggebers, soweit dies nicht bereits durch Funktionen der Plattform durch den Auftraggeber selbst möglich ist.
Soweit eine eigenständige Durchführung durch Motorica erforderlich ist, unterstützt Motorica den Auftraggeber im angemessenen Umfang.
20. Änderungen dieser Vereinbarung
Motorica kann diese Vereinbarung ändern, soweit dies aufgrund technischer, organisatorischer, rechtlicher oder betrieblicher Entwicklungen erforderlich ist und die Rechte des Auftraggebers dadurch nicht unangemessen beeinträchtigt werden.
Wesentliche Änderungen werden dem Auftraggeber in geeigneter Form mitgeteilt.
Erfordert eine neue Version dieser Vereinbarung eine erneute Annahme, wird der Auftraggeber im Backoffice zur Annahme der neuen Version aufgefordert.
Die Annahme wird mit Version, Zeitpunkt, Nutzer, Unternehmen und Dokumenten-Hash protokolliert.
21. Verhältnis zum Hauptvertrag
Diese Vereinbarung ergänzt den Hauptvertrag über die Nutzung von Motorica.
Bei Widersprüchen zwischen dieser Vereinbarung und dem Hauptvertrag gehen die datenschutzrechtlichen Regelungen dieser Vereinbarung vor, soweit sie die Auftragsverarbeitung personenbezogener Daten betreffen.
Im Übrigen bleiben die Regelungen des Hauptvertrags unberührt.
22. Kontakt
Fragen zur Auftragsverarbeitung können an folgende Kontaktadresse gerichtet werden:
Anlage 1 – Beschreibung der Verarbeitung
1. Gegenstand der Verarbeitung
Bereitstellung, Betrieb, Wartung und Weiterentwicklung der Motorica-Plattform einschließlich Backoffice, mobiler App, Dokumentenverarbeitung, Rechnungs- und Angebotsfunktionen, Mitarbeiterverwaltung, Zahlungsabgleich, Bankkontoanbindung, Benachrichtigungen und MIRA-Dokumentenanalyse.
2. Zweck der Verarbeitung
Die Verarbeitung dient der digitalen Verwaltung von Büro-, Dokumenten-, Kunden-, Rechnungs-, Angebots-, Mitarbeiter-, Zahlungs- und Bankabgleichsprozessen des Auftraggebers.
3. Art der Verarbeitung
Die Verarbeitung umfasst insbesondere Erheben, Erfassen, Speichern, Auslesen, Anzeigen, Organisieren, Ordnen, Verändern, Übermitteln, Abgleichen, Einschränken, Löschen und Sichern personenbezogener Daten.
4. Kategorien personenbezogener Daten
- Stammdaten
- Kontaktdaten
- Vertragsdaten
- Rechnungsdaten
- Angebotsdaten
- Zahlungsdaten
- Bankdaten
- Kontoinformationen und Umsatzdaten, soweit die Bankkontoanbindung genutzt wird
- Mitarbeiterdaten
- Einsatzplanungsdaten
- Dokumenteninhalte
- Beleg- und OCR-Daten
- MIRA-Analyseergebnisse und vom Nutzer vorgenommene Korrekturen
- Metadaten
- Benutzerkonto- und Berechtigungsdaten
- technische Logdaten
- Push-Tokens und technische Zustellinformationen
- SMTP-Konfigurationsdaten bei Nutzung eigener SMTP-Einstellungen
- Supportdaten
5. Kategorien betroffener Personen
- Kunden des Auftraggebers
- Interessenten des Auftraggebers
- Mitarbeiter des Auftraggebers
- freie Mitarbeiter des Auftraggebers
- Lieferanten
- Dienstleister
- Ansprechpartner bei Geschäftspartnern
- Zahlungspflichtige und Zahlungsempfänger
- Nutzer der Plattform
- Nutzer mobiler Apps
- sonstige Personen, deren Daten der Auftraggeber in Motorica verarbeitet
6. Dauer der Verarbeitung
Für die Dauer des Hauptvertrags sowie nach Maßgabe gesetzlicher Aufbewahrungspflichten, Sicherungsfristen, Löschfristen und Löschkonzepte.
Anlage 2 – Technische und organisatorische Maßnahmen
Motorica setzt angemessene technische und organisatorische Maßnahmen ein, um personenbezogene Daten zu schützen. Die Maßnahmen werden regelmäßig überprüft und bei Bedarf angepasst.
1. Zugangskontrolle
- Benutzerkonten mit persönlicher Anmeldung
- Passwortschutz
- Sessionverwaltung
- Schutz vor unberechtigtem Zugriff
- Möglichkeit zur rollenbasierten Rechtevergabe
- Beschränkung administrativer Zugänge auf erforderliche Personen
- Schutz administrativer Zugangsdaten
2. Zugriffskontrolle
- Rollen- und Berechtigungskonzept
- mandantenbezogene Trennung von Unternehmensdaten
- Zugriff nur für berechtigte Nutzer
- administrative Zugriffe nur im erforderlichen Umfang
- Berechtigungsprüfungen für sensible Funktionen wie Bankkontoanbindung, Rechnungen, Dokumente, Mitarbeiterdaten und Einstellungen
3. Übertragungskontrolle
- verschlüsselte Datenübertragung per HTTPS/TLS
- Schutz der Kommunikation zwischen Nutzer und Plattform
- keine unverschlüsselte öffentliche Übermittlung personenbezogener Daten über die Plattform
- Übermittlung von Bankkonto- und Zahlungsdaten nur über hierfür vorgesehene Schnittstellen und eingebundene Dienste
- Push-Benachrichtigungen nach Möglichkeit ohne sensible Dokumenten-, Zahlungs-, Bank- oder Rechnungsinhalte
4. Eingabekontrolle
- Protokollierung sicherheits- und systemrelevanter Vorgänge
- Nachvollziehbarkeit ausgewählter administrativer Aktionen
- Speicherung von Zeitstempeln bei relevanten Vorgängen
- Protokollierung der Aktivierung, Nutzung oder Deaktivierung sensibler Funktionen, soweit technisch vorgesehen
- Protokollierung von Annahmen rechtlicher Dokumente mit Version, Zeitpunkt, Unternehmen, Nutzer und Dokumenten-Hash
5. Verfügbarkeitskontrolle und Mindest-Betriebskonzept
Motorica befindet sich beim eigenbetriebenen Backup- und Monitoring-Konzept im Aufbau. Als Mindest-Betriebskonzept für produktive Verarbeitung sind folgende Maßnahmen vorgesehen beziehungsweise umzusetzen:
- tägliche Sicherung produktiver Datenbanken
- regelmäßige Sicherung hochgeladener Dateien und relevanter Dokumentenspeicher
- getrennte Aufbewahrung von Sicherungskopien vom Produktivsystem, soweit technisch möglich
- Zugriffsbeschränkung auf Sicherungskopien
- verschlüsselte oder anderweitig angemessen geschützte Speicherung von Sicherungskopien
- definierte Aufbewahrungsdauer für Sicherungen
- regelmäßige Prüfung der Wiederherstellbarkeit, mindestens stichprobenartig
- Überwachung wesentlicher Systemfunktionen, insbesondere Erreichbarkeit, Speicherplatz, Fehlerzustände, Cronjobs, Queue-/Job-Verarbeitung und MIRA-/OCR-Verarbeitung
- Dokumentation wesentlicher Störungen und Wiederherstellungsmaßnahmen
- Wartung und Einspielen relevanter Sicherheitsupdates
Es wird aktuell kein externer Monitoring- oder Backup-Dienstleister eingesetzt. Soweit künftig externe Dienste für Monitoring, Backup, Protokollauswertung oder Wiederherstellung eingesetzt werden, werden diese als Unterauftragnehmer oder sonstige Empfänger entsprechend dokumentiert.
6. Trennungskontrolle
- logische Trennung von Kundendaten nach Unternehmen oder Mandanten
- rollenbasierte Einschränkung von Zugriffen
- keine freie Einsichtnahme anderer Kunden in Daten des Auftraggebers
- mandantenbezogene Berechtigungsprüfung bei Datenbankabfragen und Plattformfunktionen
7. Vertraulichkeit
- Verpflichtung zur Vertraulichkeit für Personen mit Zugriff auf personenbezogene Daten
- Zugriff auf personenbezogene Daten nur, soweit dies für Betrieb, Support, Wartung, Sicherheit oder Fehleranalyse erforderlich ist
- Beschränkung der Einsichtnahme in Dokumenten- und Bankdaten auf erforderliche Fälle
8. Integrität
- Schutz vor unbefugter Änderung personenbezogener Daten
- technische Plausibilitäts- und Berechtigungsprüfungen
- serverseitige Validierung relevanter Eingaben
- Schutz sensibler Funktionen durch Berechtigungsprüfungen
- Protokollierung relevanter Statusänderungen, soweit technisch vorgesehen
9. Verfahren zur regelmäßigen Überprüfung
- regelmäßige Prüfung und Weiterentwicklung der Sicherheitsmaßnahmen
- Einspielen relevanter Sicherheitsupdates
- Anpassung technischer und organisatorischer Maßnahmen bei geänderten Risiken
- Überprüfung von Unterauftragnehmern und eingesetzten Diensten bei wesentlichen Änderungen
10. Eigenbetriebene MIRA- und OCR-Verarbeitung
Die Dokumentenanalyse durch MIRA sowie die OCR-Verarbeitung erfolgen nach aktuellem Stand lokal beziehungsweise auf eigenbetriebener oder eigenverwalteter Motorica-Infrastruktur. Für diese Verarbeitung wird kein externer KI- oder OCR-Dienstleister eingesetzt.
Personenbezogene Daten des Auftraggebers werden nicht ohne dokumentierte Weisung für das Training allgemeiner, mandantenübergreifender oder öffentlich nutzbarer KI-Modelle verwendet.
Diese Anlage beschreibt das Schutzniveau allgemein. Sicherheitskritische Betriebsdetails werden nicht öffentlich offengelegt.
Anlage 3 – Unterauftragnehmer
Motorica setzt Unterauftragnehmer nur ein, soweit dies für Betrieb, Wartung, Support, Sicherheit oder Bereitstellung der Plattform erforderlich ist.
Die aktuelle Liste der Unterauftragnehmer wird im Backoffice oder auf Anfrage bereitgestellt und enthält mindestens Name des Unterauftragnehmers, Zweck des Einsatzes, Sitz oder Land, Datenkategorien sowie einen Hinweis auf eine mögliche Verarbeitung außerhalb der EU oder des EWR.
Zum Zeitpunkt dieser AVV-Version werden folgende Unterauftragnehmer eingesetzt oder sind für den produktiven Betrieb vorgesehen:
| Unterauftragnehmer | Zweck | Sitz/Land | Datenkategorien | Drittlandbezug / Hinweise |
|---|---|---|---|---|
|
checkdomain GmbH Große Burgstraße 27/29 23552 Lübeck Deutschland |
Webhosting, technische Infrastruktur, Server-/Webspace-Bereitstellung, Datenbankhosting, Dateispeicherung, E-Mail-Hosting, Versand systembezogener E-Mails, Empfang technischer E-Mails, Spam- und Virenschutz, technische Protokollierung sowie gegebenenfalls hostingbezogene Sicherungs- und Wiederherstellungsfunktionen im Rahmen des gebuchten Hostingtarifs. | Deutschland | Plattformdaten, Datenbankinhalte, Dokumente und Dateien, E-Mail-Adressen, Namen, Kommunikationsinhalte, technische E-Mail-Metadaten, Server- und Verbindungsdaten, Protokolldaten, technische Nutzungsdaten. | Kein Drittlandbezug, soweit die Verarbeitung innerhalb deutscher oder europäischer Rechenzentren erfolgt. Maßgeblich ist der jeweils aktuelle Auftragsverarbeitungsvertrag mit checkdomain. |
|
BANKSapi Technology GmbH Pettenkoferstr. 35 80336 München Deutschland |
Technische Bankkontoanbindung, Open-Banking-Schnittstelle, Abruf von Kontoinformationen, Kontoumsätzen, Salden, Buchungsinformationen, Verwendungszwecken und bankbezogenen Metadaten im Auftrag von Motorica zur Anzeige und zum Zahlungsabgleich innerhalb der Motorica-Plattform. | Deutschland / EU | Kontoinhaber, Kontoname, IBAN, BIC, Bankname, Kontostand, Buchungsdaten, Transaktionsdaten, Zahlungspartner, Verwendungszwecke, Zeitpunkte, Beträge, bankbezogene Metadaten, technische Verbindungsdaten und Freigabeinformationen. | BANKSapi wird nach der aktuellen Ausgestaltung als Unterauftragnehmer für die technische Verarbeitung von Bankdaten im Auftrag von Motorica eingesetzt. Motorica speichert keine Bankzugangsdaten. Vor produktiver Nutzung muss ein geeigneter produktiver Vertrag einschließlich datenschutzrechtlicher Vereinbarung mit BANKSapi bestehen. Regulatorische Eigenpflichten von BANKSapi bleiben unberührt. |
|
Google Ireland Limited / Google LLC Gordon House, Barrow Street Dublin 4 Irland sowie verbundene Google-Unternehmen nach Maßgabe der Google/Firebase-Bedingungen |
Firebase Cloud Messaging für Push-Benachrichtigungen der Android-App, technische Zustellung von Push-Nachrichten, Verwaltung von Push-Tokens und zugehörige technische Protokollierung. | Irland / EU, gegebenenfalls weitere Standorte nach Anbieterbedingungen | Push-Tokens, Geräteinformationen, App-Instanzdaten, technische Zustellinformationen, Zeitstempel, IP-Adressen und Inhalte der jeweiligen Push-Payload. | Drittlandbezug kann nicht ausgeschlossen werden. Motorica beschränkt Push-Benachrichtigungen nach Möglichkeit auf neutrale Hinweise und übermittelt keine Bank-, Zahlungs-, Dokumenten- oder Rechnungsinhalte in Push-Payloads, soweit dies für die Benachrichtigungsfunktion nicht zwingend erforderlich ist. |
|
Apple Distribution International Ltd. / Apple Inc. Hollyhill Industrial Estate Cork Irland sowie verbundene Apple-Unternehmen nach Maßgabe der Apple-Developer-Bedingungen |
Apple Push Notification service für Push-Benachrichtigungen der iOS-App, technische Zustellung von Push-Nachrichten, Verwaltung von Push-Tokens und zugehörige technische Protokollierung. | Irland / EU, gegebenenfalls weitere Standorte nach Anbieterbedingungen | Push-Tokens, Geräteinformationen, technische Zustellinformationen, Zeitstempel, IP-Adressen und Inhalte der jeweiligen Push-Payload. | Drittlandbezug kann nicht ausgeschlossen werden. Motorica beschränkt Push-Benachrichtigungen nach Möglichkeit auf neutrale Hinweise und übermittelt keine Bank-, Zahlungs-, Dokumenten- oder Rechnungsinhalte in Push-Payloads, soweit dies für die Benachrichtigungsfunktion nicht zwingend erforderlich ist. |
Eigenbetriebene Dienste ohne externen Unterauftragnehmer
Die Dokumentenanalyse durch MIRA sowie die OCR-Verarbeitung erfolgen nach aktuellem Stand auf eigenbetriebener beziehungsweise eigenverwalteter Motorica-Infrastruktur. Für diese Verarbeitung wird kein externer KI- oder OCR-Dienstleister eingesetzt.
Monitoring und Datensicherungen werden, soweit eingesetzt, eigenbetrieben beziehungsweise auf eigenverwalteter Infrastruktur durchgeführt. Es wird hierfür aktuell kein externer Monitoring- oder Backup-Dienstleister eingesetzt.
Vom Auftraggeber gewählte Dienste
Soweit der Auftraggeber eigene SMTP-Server, E-Mail-Anbieter oder sonstige eigene technische Dienste in Motorica hinterlegt, handelt es sich nicht um Unterauftragnehmer von Motorica. Der Auftraggeber ist für die Auswahl, Zulässigkeit, Sicherheit und datenschutzrechtliche Einbindung dieser Dienste verantwortlich. Motorica verarbeitet hinterlegte SMTP-Konfigurationsdaten ausschließlich zur Ausführung der vom Auftraggeber aktivierten Versandfunktion.
Sollte Motorica künftig weitere Unterauftragnehmer einsetzen oder bestehende Unterauftragnehmer ersetzen, wird der Auftraggeber nach Maßgabe dieser Vereinbarung informiert. Der Auftraggeber kann aus wichtigem datenschutzrechtlichem Grund widersprechen.
Anlage 4 – Zahlungsdienstleister außerhalb der Auftragsverarbeitung
Diese Anlage dient der Abgrenzung von Verarbeitungsvorgängen, die nicht Bestandteil der Auftragsverarbeitung im Auftrag des Auftraggebers sind.
Soweit Motorica Zahlungsdienstleister zur Abwicklung eigener Forderungen gegenüber dem Auftraggeber einsetzt, erfolgt diese Verarbeitung außerhalb dieser AVV. Motorica verarbeitet die hierfür erforderlichen Daten als eigener Verantwortlicher. Der jeweilige Zahlungsdienstleister kann ebenfalls als eigenständiger Verantwortlicher handeln, insbesondere soweit er eigenen gesetzlichen, regulatorischen oder zahlungsdiensterechtlichen Pflichten unterliegt.
| Dienstleister | Zweck | Sitz/Land | Datenkategorien | Rolle |
|---|---|---|---|---|
|
GoCardless SAS 7 rue de Madrid 75008 Paris Frankreich |
Zahlungsabwicklung der Motorica-Entgelte gegenüber dem Auftraggeber, insbesondere SEPA-Lastschrift, Zahlungsmandate, Zahlungsstatus, Rücklastschriften und zahlungsbezogene Kommunikation. | Frankreich / EU | Name, Kontaktdaten, Bankverbindung, Mandatsdaten, Zahlungsbeträge, Zahlungsstatus, Transaktionsdaten, Verbindungsdaten und zahlungsbezogene Identifikationsdaten. | Verarbeitung außerhalb dieser AVV. Motorica-Kunden ziehen über GoCardless keine Zahlungen ihrer eigenen Kunden innerhalb der Motorica-Plattform ein. GoCardless handelt im Rahmen der Zahlungsdienstleistungen als eigenständiger Verantwortlicher, soweit GoCardless über Zwecke und Mittel der Zahlungsabwicklung aufgrund eigener regulatorischer Pflichten entscheidet. |
Anlage 5 – Besondere Regelungen zur Bankkontoanbindung
Die Bankkontoanbindung ist eine optionale Funktion der Motorica-Plattform. Sie wird nur genutzt, wenn der Auftraggeber beziehungsweise eine berechtigte Person diese Funktion innerhalb von Motorica aktiviert.
Die Kontoanbindung wird durch den Auftraggeber in Motorica initiiert. Der eigentliche Bank-Login beziehungsweise die Freigabe erfolgt über die dafür vorgesehene technische Anbindungsstrecke des eingebundenen Open-Banking-Dienstleisters. Motorica speichert keine Bankzugangsdaten.
Nach erfolgter Anbindung ruft Motorica in regelmäßigen Abständen oder aufgrund manueller Auslösung durch den Auftraggeber Kontoumsätze, Verwendungszwecke, Salden und damit zusammenhängende Metadaten ab, um Zahlungseingänge offenen Rechnungen oder sonstigen Geschäftsvorgängen zuzuordnen.
Die Verarbeitung dient ausschließlich der Anzeige, technischen Verarbeitung, Zuordnung und dem Zahlungsabgleich innerhalb der Motorica-Plattform. Eine darüber hinausgehende Nutzung von Bankdaten zu eigenen Zwecken durch Motorica erfolgt nicht, sofern keine gesetzliche Verpflichtung oder gesonderte Rechtsgrundlage besteht.
Der Auftraggeber ist dafür verantwortlich, dass die Bankkontoanbindung nur durch berechtigte Personen aktiviert wird und dass die hierfür erforderlichen Berechtigungen, Freigaben oder Einwilligungen vorliegen.
Anlage 6 – Besondere Regelungen zu MIRA, OCR und lernender Dokumentenanalyse
MIRA dient der unterstützenden Analyse, Strukturierung und Erklärung von Dokumenten innerhalb der Motorica-Plattform. Die OCR-Verarbeitung dient der Texterkennung aus hochgeladenen Dokumenten, Belegen, Rechnungen, Quittungen, Behördenbriefen und sonstigen unterstützten Dateien.
Die Verarbeitung durch MIRA und OCR erfolgt nach aktuellem Stand lokal beziehungsweise auf eigenbetriebener oder eigenverwalteter Motorica-Infrastruktur. Es wird hierfür kein externer KI- oder OCR-Dienstleister eingesetzt.
MIRA kann aus Nutzerkorrekturen Rückschlüsse für eine verbesserte künftige Dokumentenanalyse ableiten. Dies betrifft beispielsweise Fälle, in denen ein erkannter Mehrwertsteuerbetrag, eine Position, ein Datum, ein Betrag oder ein Dokumententyp durch den Nutzer korrigiert oder ergänzt wird.
Solche Korrekturen dürfen zur fallbezogenen Verbesserung, zur Verbesserung der Erkennung innerhalb des jeweiligen Dokuments, zur mandantenbezogenen Optimierung künftiger Analysen sowie zur Ableitung nicht-personenbezogener oder anonymisierter Regeln verwendet werden.
Eine mandantenübergreifende Nutzung personenbezogener Dokumenteninhalte oder personenbezogener Korrekturdaten zum Training allgemeiner KI-Modelle findet ohne gesonderte dokumentierte Weisung oder gesonderte Rechtsgrundlage nicht statt.
Analyseergebnisse von MIRA stellen technische Assistenz- und Strukturierungsvorschläge dar. Die rechtliche, steuerliche, buchhalterische oder inhaltliche Prüfung und endgültige Verwendung der Ergebnisse obliegt dem Auftraggeber.
Sollte Motorica künftig externe KI-, OCR-, Analyse- oder Sprachmodelldienste einsetzen, werden diese vor produktiver Einbindung nach Maßgabe dieser Vereinbarung als Unterauftragnehmer oder sonstige Empfänger dokumentiert.
Anlage 7 – Besondere Regelungen zu E-Mail-Versand und SMTP
Motorica kann systembezogene E-Mails, Benachrichtigungen und Dokumente an Nutzer oder Empfänger versenden. Der Versand systembezogener E-Mails über Motorica erfolgt über die von Motorica eingesetzte E-Mail-Infrastruktur.
Der Auftraggeber kann eigene SMTP-Einstellungen hinterlegen, damit E-Mails im Namen und mit der E-Mail-Adresse des Auftraggebers versendet werden können. In diesem Fall nutzt Motorica die hinterlegten SMTP-Konfigurationsdaten ausschließlich zur Ausführung der vom Auftraggeber aktivierten Versandfunktion.
Der vom Auftraggeber gewählte SMTP-Anbieter ist kein Unterauftragnehmer von Motorica. Der Auftraggeber ist für die Rechtmäßigkeit des Versands, die Zulässigkeit des eingesetzten SMTP-Anbieters, die Information betroffener Personen und die Einhaltung etwaiger E-Mail-, Datenschutz- und Wettbewerbsregeln verantwortlich.
Motorica kann technische Protokolldaten zum E-Mail-Versand verarbeiten, soweit dies für Zustellung, Fehleranalyse, Missbrauchsprävention, Sicherheit oder Nachweisbarkeit erforderlich ist.
Anlage 8 – Besondere Regelungen zu Push-Benachrichtigungen
Motorica kann Push-Benachrichtigungen über mobile Apps bereitstellen. Für Android werden Push-Benachrichtigungen über Firebase Cloud Messaging verarbeitet. Für iOS werden Push-Benachrichtigungen über Apple Push Notification service verarbeitet.
Für die Zustellung von Push-Benachrichtigungen können insbesondere Push-Tokens, technische Geräteinformationen, App-Instanzdaten, Zustellinformationen, Zeitstempel, IP-Adressen sowie Inhalte der jeweiligen Push-Payload verarbeitet werden.
Motorica beschränkt Push-Benachrichtigungen nach Möglichkeit auf neutrale Hinweise, beispielsweise auf den Hinweis, dass eine neue Benachrichtigung oder ein neuer Vorgang in Motorica vorliegt. Bankdaten, Zahlungsdaten, Dokumenteninhalte, Rechnungsdetails oder sonstige besonders sensible Inhalte sollen nicht in Push-Payloads übermittelt werden, soweit dies für die jeweilige Funktion nicht zwingend erforderlich ist.
Der Auftraggeber ist dafür verantwortlich, dass Push-Benachrichtigungen gegenüber seinen Nutzern rechtmäßig eingesetzt werden und erforderliche Einwilligungen oder Betriebssystem-Freigaben eingeholt werden.