Auftragsverarbeitungsvereinbarung nach Art. 28 DSGVO
Auftragsverarbeitungsvereinbarung nach Art. 28 DSGVO
Stand: 14. September 2026
Version: 1.2
Vertragspartner
Diese Auftragsverarbeitungsvereinbarung wird geschlossen zwischen dem Kunden von Motorica, nachfolgend „Auftraggeber“ oder „Verantwortlicher“ genannt,
und
Kerim Yagmurcu, handelnd unter der Geschäftsbezeichnung „Motorica“
Loreleiweg 11
23560 Lübeck
Deutschland
nachfolgend „Motorica“, „Auftragnehmer“ oder „Auftragsverarbeiter“ genannt.
1. Gegenstand der Vereinbarung
Diese Auftragsverarbeitungsvereinbarung regelt die Verarbeitung personenbezogener Daten durch Motorica im Auftrag des Auftraggebers im Rahmen der Nutzung der cloudbasierten Motorica-Plattform.
Die Motorica-Plattform umfasst insbesondere:
- Backoffice und Benutzerverwaltung
- mobile Anwendungen
- Kunden-, Lieferanten- und Kontaktdatenverwaltung
- Angebots- und Rechnungsfunktionen
- E-Rechnungen
- Dokumenten- und Belegverwaltung
- Mitarbeiter- und Abrechnungsfunktionen
- Einsatzplanung
- Bankkontoanbindung und Zahlungsabgleich
- EÜR- und steuerbezogene Funktionen
- elektronische Übermittlung steuerlicher Daten
- E-Mail- und Benachrichtigungsfunktionen
- MIRA-Dokumentenanalyse
- OCR-Verarbeitung
- Schnittstellen und technische Integrationen.
Diese Vereinbarung konkretisiert die Rechte und Pflichten der Parteien gemäß Art. 28 DSGVO und ist Bestandteil des Hauptvertrags über die Nutzung von Motorica.
2. Dauer der Verarbeitung
Die Verarbeitung personenbezogener Daten erfolgt grundsätzlich für die Dauer des Hauptvertrags über die Nutzung von Motorica.
Nach Beendigung des Hauptvertrags gelten die Regelungen in Ziffer 18 und Anlage 10 dieser Vereinbarung.
Eine darüber hinausgehende Speicherung im Rahmen der Auftragsverarbeitung erfolgt nur:
- aufgrund dokumentierter Weisung des Auftraggebers oder
- soweit Motorica durch Unionsrecht oder das Recht eines Mitgliedstaates hierzu verpflichtet ist.
Verarbeitungsvorgänge, bei denen Motorica als eigener Verantwortlicher handelt, insbesondere Vertrags-, Abrechnungs-, Zahlungs- und Nachweisdaten des Vertragsverhältnisses zwischen Motorica und dem Auftraggeber, unterliegen nicht den Löschregelungen der Auftragsverarbeitung.
3. Rollen der Parteien
Der Auftraggeber ist Verantwortlicher im Sinne von Art. 4 Nr. 7 DSGVO.
Motorica handelt hinsichtlich der vom Auftraggeber innerhalb der Plattform verarbeiteten personenbezogenen Daten als Auftragsverarbeiter im Sinne von Art. 4 Nr. 8 DSGVO.
Motorica verarbeitet diese Daten ausschließlich:
- nach dokumentierter Weisung des Auftraggebers,
- zur Durchführung des Hauptvertrags,
- zur Bereitstellung der vom Auftraggeber aktivierten Funktionen oder
- aufgrund einer gesetzlichen Verpflichtung.
Soweit Motorica aufgrund gesetzlicher Vorschriften verpflichtet ist, personenbezogene Daten außerhalb einer Weisung des Auftraggebers zu verarbeiten, informiert Motorica den Auftraggeber grundsätzlich vor Beginn dieser Verarbeitung über die rechtliche Verpflichtung, sofern das einschlägige Recht eine solche Information nicht untersagt.
3.1 Eigene Verantwortlichkeit von Motorica
Nicht Gegenstand dieser Vereinbarung sind Verarbeitungsvorgänge, bei denen Motorica personenbezogene Daten für eigene Zwecke verarbeitet.
Hierzu gehören insbesondere:
- Verwaltung des Vertragsverhältnisses mit dem Auftraggeber
- Rechnungsstellung durch Motorica
- Zahlungsabwicklung eigener Forderungen
- gesetzliche Buchführung und Aufbewahrung
- allgemeine Kundenkommunikation
- Verwaltung von AVV- und Vertragsannahmen
- Missbrauchs- und Sicherheitsprävention, soweit Motorica hierbei eigene gesetzliche Pflichten erfüllt
- Rechtsdurchsetzung
- Erfüllung sonstiger eigener gesetzlicher Pflichten.
4. Art und Zweck der Verarbeitung
Die Verarbeitung dient der Bereitstellung von Motorica als digitales Büro und Unternehmenssoftware für Selbstständige, Unternehmen und Organisationen.
Die Verarbeitung kann insbesondere umfassen:
- Erheben
- Erfassen
- Organisieren
- Ordnen
- Speichern
- Anzeigen
- Auslesen
- Abfragen
- Verwenden
- Anpassen
- Verändern
- Übermitteln
- Abgleichen
- Verknüpfen
- Einschränken
- Löschen
- Vernichten.
Die Verarbeitung erfolgt insbesondere zu folgenden Zwecken:
- Verwaltung von Kunden, Interessenten, Lieferanten und Geschäftspartnern
- Erstellung und Verwaltung von Angeboten und Rechnungen
- Erstellung und Verarbeitung elektronischer Rechnungen
- Beleg- und Dokumentenverwaltung
- Mitarbeiterverwaltung
- Abrechnungs- und lohnbezogene Verwaltung
- Einsatzplanung
- Verwaltung von Arbeits- und Einsatzzeiten
- OCR- und Dokumentenanalyse
- Bankkontoanbindung
- Prüfung von Zahlungseingängen
- Unterstützung bei der Zuordnung von Zahlungen zu Rechnungen und Belegen
- Unterstützung bei EÜR- und steuerbezogenen Prozessen
- elektronische Übermittlung steuerlicher Daten auf Weisung des Auftraggebers
- Versand von E-Mails und Benachrichtigungen
- Betrieb, Wartung, Support, Fehlerbehebung und Sicherheit der Plattform.
Personenbezogene Produktionsdaten des Auftraggebers werden nicht ohne gesonderte dokumentierte Weisung für eine allgemeine, mandantenübergreifende Produktentwicklung oder das Training allgemeiner KI-Modelle verwendet.
Nicht personenbezogene, anonymisierte oder allgemein verfügbare Referenzinformationen können zur Verbesserung der Plattform verwendet werden.
5. Kategorien personenbezogener Daten
Im Rahmen der Motorica-Plattform können insbesondere folgende personenbezogene Daten verarbeitet werden:
5.1 Stamm- und Kontaktdaten
- Name
- Firmenbezeichnung
- Kundennummer
- Ansprechpartner
- Anschrift
- Telefonnummer
- E-Mail-Adresse
- sonstige geschäftliche Kontaktdaten.
5.2 Vertrags-, Leistungs- und Rechnungsdaten
- Vertragsdaten
- Angebote
- Aufträge
- Rechnungen
- Rechnungspositionen
- Leistungsdaten
- Zahlungsstatus
- Forderungsdaten
- E-Rechnungsdaten.
5.3 Bank- und Zahlungsdaten
Motorica kann insbesondere verarbeiten:
- IBAN
- kontobezogene Identifikationsdaten
- Zahlungsstatus
- Zuordnung von Zahlungen
- Zahlungsdatum.
Kontoumsätze, Salden, Zahlungspartner und Verwendungszwecke können im Rahmen der aktivierten Bankkontoanbindung vorübergehend über den eingebundenen Open-Banking-Dienst verarbeitet werden.
Diese Daten werden von Motorica grundsätzlich nicht dauerhaft als vollständige Kontoumsatzhistorie gespeichert.
Motorica speichert insbesondere die zur Nutzung der Funktion erforderlichen Kontoinformationen sowie bestätigte oder vorgenommene Zahlungszuordnungen.
Bankzugangsdaten des Nutzers werden von Motorica nicht gespeichert.
5.4 Mitarbeiter- und Abrechnungsdaten
Je nach genutzter Funktion können insbesondere verarbeitet werden:
- Name
- Anschrift
- Geburtsdatum
- Steuer-ID
- Sozialversicherungsnummer
- Krankenkasse
- Steuerklasse
- Kirchensteuer- oder Religionsmerkmale
- Familienstand
- Kinderfreibeträge
- Bankverbindung
- Vergütungs- und Gehaltsdaten
- Arbeits- und Einsatzzeiten
- organisatorische Zuordnungen
- Rollen und Berechtigungen.
5.5 Dokumenten- und Inhaltsdaten
- Rechnungen
- Belege
- Quittungen
- Behördenbriefe
- sonstige hochgeladene Dateien
- OCR-Ergebnisse
- erkannte Dokumenteninhalte
- MIRA-Analyseergebnisse
- vom Benutzer vorgenommene Korrekturen
- Dokumentenmetadaten.
5.6 Benutzer- und technische Daten
- Benutzerkontodaten
- Rollen
- Berechtigungen
- Login-Ereignisse
- IP-Adressen
- User-Agent
- Sessioninformationen
- Sicherheitsereignisse
- System- und Fehlerlogs
- Push-Tokens
- Geräteinformationen
- technische Zustellinformationen.
5.7 E-Mail-Konfigurationsdaten
Soweit der Auftraggeber eigene SMTP- oder IMAP-Konten mit Motorica verbindet, können insbesondere verarbeitet werden:
- Serverkonfiguration
- Benutzername
- E-Mail-Adresse
- verschlüsselt gespeicherte E-Mail-Zugangsdaten.
6. Besondere Kategorien personenbezogener Daten
Je nach Nutzung der Mitarbeiter- und Abrechnungsfunktionen können besondere Kategorien personenbezogener Daten im Sinne des Art. 9 DSGVO verarbeitet werden.
Dies kann insbesondere Merkmale mit Religionsbezug betreffen, soweit solche Daten für lohn- oder steuerbezogene Prozesse durch den Auftraggeber hinterlegt werden.
Darüber hinaus können durch frei hochgeladene Dokumente insbesondere Gesundheitsdaten oder andere besondere Kategorien personenbezogener Daten enthalten sein.
Personenbezogene Daten über strafrechtliche Verurteilungen und Straftaten im Sinne von Art. 10 DSGVO sind kein bestimmungsgemäßer Schwerpunkt der Motorica-Plattform. Sie können jedoch in vom Auftraggeber hochgeladenen Dokumenten enthalten sein.
Motorica verarbeitet solche Daten ausschließlich im Rahmen der dokumentierten Weisungen des Auftraggebers.
Der Auftraggeber ist für das Vorliegen einer geeigneten Rechtsgrundlage und erforderlicher zusätzlicher Schutzmaßnahmen verantwortlich.
7. Kategorien betroffener Personen
Betroffen sein können insbesondere:
- Kunden des Auftraggebers
- Interessenten
- Mitarbeiter
- freie Mitarbeiter
- Lieferanten
- Dienstleister
- Ansprechpartner bei Geschäftspartnern
- Zahlungspflichtige
- Zahlungsempfänger
- Benutzer der Motorica-Plattform
- sonstige natürliche Personen, deren Daten der Auftraggeber innerhalb Motoricas verarbeitet.
Eine gezielte Verarbeitung von Daten Minderjähriger ist kein bestimmungsgemäßer Anwendungsfall von Motorica.
8. Weisungen des Auftraggebers
Motorica verarbeitet personenbezogene Daten ausschließlich nach dokumentierter Weisung des Auftraggebers.
Weisungen ergeben sich insbesondere aus:
- dem Hauptvertrag
- dieser Vereinbarung
- Eingaben und Einstellungen innerhalb der Plattform
- der Aktivierung oder Deaktivierung einzelner Funktionen
- der ausdrücklichen Auslösung von Übermittlungen
- Supportanfragen
- schriftlichen oder elektronischen Einzelweisungen.
Handlungen eines hierzu berechtigten Benutzers innerhalb der Motorica-Plattform gelten als dokumentierte Weisung des Auftraggebers.
Mündliche Weisungen sind anschließend schriftlich oder elektronisch zu dokumentieren.
Motorica informiert den Auftraggeber unverzüglich, wenn Motorica der Auffassung ist, dass eine Weisung gegen die DSGVO oder andere anwendbare Datenschutzbestimmungen verstößt.
Motorica kann die Durchführung einer offensichtlich rechtswidrigen Weisung bis zur Klärung aussetzen.
9. Pflichten des Auftraggebers
Der Auftraggeber ist insbesondere verantwortlich für:
- die Rechtmäßigkeit der Verarbeitung
- das Vorliegen erforderlicher Rechtsgrundlagen
- erforderliche Informationspflichten
- Wahrung der Rechte betroffener Personen
- Beschränkung der Verarbeitung auf erforderliche Daten
- sachgerechte Vergabe von Benutzerrechten
- vertrauliche Behandlung von Zugangsdaten
- Rechtmäßigkeit der Verarbeitung von Mitarbeiterdaten
- Rechtmäßigkeit der Verarbeitung besonderer Kategorien personenbezogener Daten
- Berechtigung zur Nutzung verbundener Bankkonten
- Berechtigung zur elektronischen Übermittlung steuerlicher Daten
- Rechtmäßigkeit des E-Mail-Versands
- Auswahl selbst eingebundener SMTP- oder IMAP-Dienste.
10. Pflichten von Motorica
Motorica verpflichtet sich insbesondere:
- personenbezogene Daten nur nach dokumentierter Weisung zu verarbeiten
- Personen mit Zugriffsberechtigung zur Vertraulichkeit zu verpflichten
- geeignete technische und organisatorische Maßnahmen umzusetzen
- die Vertraulichkeit, Integrität, Verfügbarkeit und Belastbarkeit der Systeme angemessen zu schützen
- den Auftraggeber bei Betroffenenrechten angemessen zu unterstützen
- den Auftraggeber bei Datenschutzverletzungen zu unterstützen
- bei Datenschutz-Folgenabschätzungen und vorherigen Konsultationen im angemessenen Umfang mitzuwirken
- Unterauftragnehmer nur gemäß dieser Vereinbarung einzusetzen
- erforderliche Nachweise zur Verfügung zu stellen
- nach Vertragsende die vereinbarten Lösch- und Rückgaberegelungen einzuhalten
- personenbezogene Kundendaten nicht ohne dokumentierte Weisung für das Training allgemeiner oder mandantenübergreifender KI-Modelle zu verwenden.
11. Vertraulichkeit
Motorica stellt sicher, dass Personen, die Zugriff auf personenbezogene Daten des Auftraggebers erhalten, zur Vertraulichkeit verpflichtet sind oder einer entsprechenden gesetzlichen Verschwiegenheitspflicht unterliegen.
Zugriffe dürfen nur erfolgen, soweit sie für Betrieb, Wartung, Sicherheit oder einen ausdrücklich freigegebenen Supportfall erforderlich sind.
Die Vertraulichkeitspflicht gilt auch nach Beendigung der jeweiligen Tätigkeit fort.
12. Technische und organisatorische Maßnahmen
Motorica trifft technische und organisatorische Maßnahmen gemäß Art. 32 DSGVO.
Die konkret vereinbarten Maßnahmen ergeben sich aus Anlage 2 – Technische und organisatorische Maßnahmen.
Motorica kann Maßnahmen weiterentwickeln und durch gleichwertige oder höherwertige Maßnahmen ersetzen, sofern das insgesamt vereinbarte Schutzniveau nicht abgesenkt wird.
Sicherheitskritische Detailinformationen wie Zugangsdaten, interne Netzwerkdetails, konkrete IP-Adressen, Schlüsselmaterial oder interne Pfade sind nicht Bestandteil der öffentlich zugänglichen Vertragsfassung.
13. Unterauftragnehmer
Der Auftraggeber erteilt Motorica eine allgemeine Genehmigung zum Einsatz von Unterauftragnehmern im Sinne von Art. 28 Abs. 2 DSGVO.
Motorica stellt sicher, dass mit Unterauftragnehmern geeignete datenschutzrechtliche Vereinbarungen abgeschlossen werden.
Motorica bleibt gegenüber dem Auftraggeber für die Erfüllung der datenschutzrechtlichen Pflichten der eingesetzten Unterauftragnehmer verantwortlich.
Die aktuell eingesetzten Unterauftragnehmer sind in Anlage 3 aufgeführt.
13.1 Änderungen
Motorica informiert den Auftraggeber grundsätzlich mindestens 14 Tage vor dem beabsichtigten Einsatz oder Austausch eines Unterauftragnehmers.
Der Auftraggeber kann innerhalb dieser Frist aus konkreten und nachvollziehbaren datenschutzrechtlichen Gründen widersprechen.
Motorica prüft einen solchen Widerspruch und bemüht sich um eine angemessene Lösung, insbesondere:
- alternative technische Umsetzung,
- soweit möglich Nichtnutzung des betreffenden Dienstes für den Auftraggeber oder
- sonstige geeignete Schutzmaßnahmen.
Ein pauschales Sonderkündigungsrecht entsteht allein aus einem Widerspruch gegen einen Unterauftragnehmer nicht.
Soweit keine angemessene alternative Lösung möglich ist, richten sich die weiteren vertraglichen Folgen nach dem Hauptvertrag und den gesetzlichen Vorschriften.
14. Verarbeitung außerhalb der EU/des EWR
Motorica verarbeitet personenbezogene Daten grundsätzlich in Deutschland bzw. innerhalb der EU/des EWR.
Soweit ein eingesetzter Unterauftragnehmer personenbezogene Daten außerhalb der EU/des EWR verarbeitet oder Zugriffsmöglichkeiten aus Drittländern bestehen, erfolgt dies nur unter Einhaltung der Voraussetzungen der Art. 44 ff. DSGVO.
Je nach Fall kommen insbesondere in Betracht:
- Angemessenheitsbeschlüsse
- geeignete Garantien
- Standardvertragsklauseln
- sonstige gesetzlich vorgesehene Übermittlungsinstrumente.
Der konkrete Drittlandbezug wird in der Unterauftragnehmerübersicht dokumentiert.
15. Unterstützung bei Betroffenenrechten
Erhält Motorica eine Anfrage einer betroffenen Person, die Daten eines Auftraggebers betrifft, beantwortet Motorica diese nicht eigenständig, soweit hierzu keine gesetzliche Verpflichtung besteht.
Motorica informiert den Auftraggeber und unterstützt ihn im technisch und organisatorisch angemessenen Umfang insbesondere bei:
- Auskunft
- Berichtigung
- Löschung
- Einschränkung
- Datenübertragbarkeit
- Widerspruch.
Der Auftraggeber bleibt für die rechtliche Prüfung und Beantwortung verantwortlich.
16. Unterstützung bei weiteren Datenschutzpflichten
Motorica unterstützt den Auftraggeber unter Berücksichtigung der Art der Verarbeitung und der verfügbaren Informationen insbesondere bei:
- Sicherheit der Verarbeitung
- Datenschutzverletzungen
- Benachrichtigung betroffener Personen
- Datenschutz-Folgenabschätzungen
- vorherigen Konsultationen von Aufsichtsbehörden.
Soweit die Unterstützung einen außergewöhnlichen zusätzlichen Aufwand verursacht, der nicht durch einen Verstoß Motoricas verursacht wurde, kann dieser nach Maßgabe des Hauptvertrags oder einer gesonderten Vereinbarung angemessen vergütet werden.
17. Datenschutzverletzungen
Motorica informiert den Auftraggeber unverzüglich über festgestellte Verletzungen des Schutzes personenbezogener Daten, die dessen Daten betreffen oder betreffen können.
Motorica verfolgt intern das Ziel, eine Erstinformation möglichst innerhalb von 24 Stunden nach Bekanntwerden zu übermitteln.
Die Meldung enthält, soweit zu diesem Zeitpunkt bekannt:
- Art des Vorfalls
- Zeitpunkt der Feststellung
- betroffene Systeme
- betroffene Datenkategorien
- betroffene Personengruppen
- soweit möglich ungefähren Umfang
- mögliche Folgen
- bereits ergriffene Maßnahmen
- geplante weitere Maßnahmen
- Ansprechpartner für Rückfragen.
Fehlende Informationen können schrittweise nachgereicht werden.
Motorica dokumentiert Datenschutz- und Sicherheitsvorfälle intern und führt eine Ursachen- und Maßnahmenanalyse durch.
Der Auftraggeber bleibt für etwaige Meldungen an Aufsichtsbehörden und betroffene Personen verantwortlich, soweit Motorica hinsichtlich des jeweiligen Vorgangs nicht selbst Verantwortlicher ist.
18. Nachweise und Kontrollrechte
Motorica stellt dem Auftraggeber geeignete Informationen zum Nachweis der Einhaltung dieser Vereinbarung zur Verfügung.
Nachweise können insbesondere erfolgen durch:
- TOM-Dokumentationen
- Sicherheitskonzepte
- Unterauftragnehmernachweise
- Selbstauskünfte
- geeignete technische Dokumentationen
- Prüf- oder Auditberichte, soweit vorhanden.
Dokumenten- und Remoteprüfungen sollen vorrangig verwendet werden, sofern sie zur Beurteilung der Einhaltung dieser Vereinbarung ausreichen.
Vor-Ort-Prüfungen sind zulässig, soweit sie objektiv erforderlich sind und andere geeignete Nachweise nicht ausreichen.
Prüfungen sind angemessen vorher anzukündigen und so durchzuführen, dass:
- Betriebsabläufe möglichst wenig beeinträchtigt werden
- Vertraulichkeit gewahrt bleibt
- Daten anderer Kunden geschützt bleiben
- Sicherheitsinteressen Motoricas berücksichtigt werden.
Der Auftraggeber trägt seine eigenen Prüfungskosten.
Zusätzlicher Aufwand Motoricas kann angemessen berechnet werden, soweit dies gesetzlich zulässig ist und die Prüfung nicht aufgrund eines von Motorica verursachten Datenschutzverstoßes erforderlich wurde.
19. Löschung und Rückgabe
Nach Beendigung des Hauptvertrags kann der Auftraggeber nach Maßgabe von Art. 28 DSGVO zwischen Rückgabe bzw. Export und Löschung seiner personenbezogenen Daten wählen.
19.1 Exportphase
Soweit keine sofortige Löschung verlangt wird, stellt Motorica grundsätzlich für bis zu 30 Tage nach Vertragsende eine eingeschränkte Exportmöglichkeit zur Verfügung.
Während dieser Phase dürfen die betreffenden Daten grundsätzlich nicht mehr für neue produktive Geschäftsvorgänge verarbeitet werden.
Der Auftraggeber kann die ihm zugeordneten Plattformdaten in einem geeigneten elektronischen Exportformat herunterladen.
19.2 Löschung im Produktivsystem
Sofern der Auftraggeber keine frühere Löschung verlangt, werden personenbezogene Plattformdaten spätestens 30 Tage nach Ende der Exportphase, mithin grundsätzlich spätestens 60 Tage nach Vertragsende, aus den Produktivsystemen gelöscht.
Verlangt der Auftraggeber eine frühere Löschung, wird diese nach technischer Möglichkeit ohne unnötige Verzögerung ausgeführt.
19.3 Sicherungskopien
Sicherungskopien werden nach einem rollierenden Sicherungs- und Löschzyklus aufbewahrt.
Die reguläre Aufbewahrungsdauer beträgt maximal 30 Tage.
Bereits im Produktivsystem gelöschte Daten können deshalb bis zum Ablauf des jeweiligen Sicherungszyklus noch in einer Sicherungskopie enthalten sein.
Solche Daten:
- werden nicht zu produktiven Zwecken wiederhergestellt,
- werden nicht allein zur Umgehung einer Löschung rekonstruiert und
- werden im Rahmen des regulären Backup-Zyklus automatisch überschrieben bzw. gelöscht.
Wird aus Gründen der Wiederherstellung oder Notfallvorsorge eine Sicherung zurückgespielt, werden zuvor bestehende Löschvorgaben erneut angewendet.
19.4 Eigene Unterlagen Motoricas
Von diesen Löschregeln nicht umfasst sind Daten, die Motorica als eigener Verantwortlicher für eigene gesetzliche oder vertragliche Zwecke speichern muss.
Dies betrifft insbesondere:
- Motorica-Rechnungen
- Zahlungsnachweise
- Vertragsunterlagen
- AVV-Versionen
- Annahmeprotokolle
- gesetzlich erforderliche Buchhaltungs- oder Nachweisdaten.
20. Berichtigung, Einschränkung und Sperrung
Motorica berichtigt, löscht, sperrt oder schränkt personenbezogene Daten des Auftraggebers auf dessen dokumentierte Weisung ein, soweit dies nicht bereits vom Auftraggeber selbst über die Plattform vorgenommen werden kann.
Motorica unterstützt den Auftraggeber erforderlichenfalls technisch.
21. Änderungen dieser Vereinbarung
Redaktionelle, technische oder klarstellende Änderungen, die das vereinbarte Datenschutzniveau nicht wesentlich verändern, können durch Motorica vorgenommen werden.
Der Auftraggeber wird über solche Änderungen in geeigneter Weise informiert.
Wesentliche datenschutzrechtliche Änderungen dieser Vereinbarung werden dem Auftraggeber vor ihrem Wirksamwerden mitgeteilt und erfordern eine erneute aktive Annahme, soweit eine erneute Vereinbarung erforderlich ist.
Motorica protokolliert die Annahme insbesondere mit:
- Version
- Zeitpunkt
- Unternehmen
- Benutzer
- Dokumenten-Hash.
22. Verhältnis zum Hauptvertrag
Diese Vereinbarung ergänzt den Hauptvertrag über die Nutzung von Motorica.
Bei Widersprüchen gehen die Regelungen dieser Vereinbarung vor, soweit der jeweilige Widerspruch die Auftragsverarbeitung personenbezogener Daten betrifft.
Im Übrigen bleibt der Hauptvertrag unberührt.
23. Kontakt
Datenschutzbezogene Anfragen und Anfragen zur Auftragsverarbeitung können gerichtet werden an:
Soweit kein gesetzlich bestellter Datenschutzbeauftragter benannt ist, handelt es sich hierbei um die zentrale Datenschutz-Kontaktadresse von Motorica.
Anlage 1 – Beschreibung der Verarbeitung
1. Gegenstand
Bereitstellung, Betrieb, Wartung, Absicherung und Support der Motorica-Plattform einschließlich:
- Backoffice
- mobiler Anwendungen
- Dokumentenverarbeitung
- OCR
- MIRA
- Rechnungs- und Angebotsfunktionen
- Mitarbeiterverwaltung
- Abrechnungsfunktionen
- Einsatzplanung
- Bankkontoanbindung
- Zahlungsabgleich
- Push-Benachrichtigungen
- steuerbezogener Funktionen.
2. Zweck
Digitale Verwaltung betrieblicher Prozesse des Auftraggebers.
3. Art
Insbesondere Erheben, Speichern, Anzeigen, Organisieren, Auslesen, Abfragen, Verändern, Übermitteln, Abgleichen, Einschränken, Löschen und Sichern.
4. Datenkategorien
Insbesondere:
- Stamm- und Kontaktdaten
- Vertragsdaten
- Angebote
- Rechnungen
- Leistungsdaten
- Zahlungsdaten
- IBAN
- Zahlungszuordnungen
- Mitarbeiterdaten
- Steuer- und Sozialversicherungsdaten
- Vergütungsdaten
- Religions- bzw. Kirchensteuermerkmale, soweit genutzt
- Dokumenteninhalte
- Behördenbriefe
- Belege
- OCR-Daten
- MIRA-Ergebnisse
- Nutzerkorrekturen
- Benutzerkonten
- Berechtigungen
- technische Logs
- Push-Tokens
- E-Mail-Konfigurationsdaten
- Supportdaten.
5. Betroffene Personen
Insbesondere:
- Kunden
- Interessenten
- Mitarbeiter
- freie Mitarbeiter
- Lieferanten
- Geschäftspartner
- Ansprechpartner
- Zahlungspflichtige und Zahlungsempfänger
- Plattformnutzer
- sonstige Personen, deren Daten der Auftraggeber verarbeitet.
6. Dauer
Für die Dauer des Hauptvertrags zuzüglich der in dieser Vereinbarung festgelegten Export-, Lösch- und Backupfristen.
Anlage 2 – Technische und organisatorische Maßnahmen
Motorica setzt folgende technische und organisatorische Maßnahmen ein.
1. Identitäts- und Zugangskontrolle
- persönliche Benutzerkonten
- Passwortschutz
- serverseitige Sessionverwaltung
- Schutz administrativer Zugänge
- verpflichtende Zwei-Faktor-Authentifizierung für administrative Motorica-Zugänge
- Zwei-Faktor-Authentifizierung bei sicherheitskritischen Änderungen verbundener E-Mail-Konten
- Schutz gegen wiederholte fehlgeschlagene Anmeldeversuche durch Rate-Limiting bzw. temporäre Zugriffsbeschränkung
- Sitzungen werden bei relevanten Sicherheitsänderungen bzw. Deaktivierung ungültig gemacht
- administrative Zugänge sind auf die erforderlichen Personen beschränkt.
2. Passwortschutz
Benutzerpasswörter werden nicht reversibel gespeichert.
Die Passwortspeicherung erfolgt über PHP password_hash() mit einem aktuellen vom PHP-Laufzeitsystem unterstützten sicheren Passwort-Hashverfahren.
Passwörter können aus den gespeicherten Hashwerten nicht entschlüsselt werden.
3. Rollen- und Berechtigungskonzept
- rollenbasierte Berechtigungen
- mandantenbezogene Zugriffskontrolle
- Tenant-Zuordnung relevanter Datensätze
- Benutzer können regulär nicht auf Daten anderer Mandanten zugreifen
- sensible Funktionen unterliegen zusätzlichen Berechtigungsprüfungen.
4. Supportzugriff
Administrative Einsichtnahmen in Kundendaten zu Supportzwecken erfolgen grundsätzlich nur nach ausdrücklicher Freigabe durch einen berechtigten Benutzer des Auftraggebers.
Die Freigabe:
- ist zeitlich begrenzt
- gilt standardmäßig höchstens 24 Stunden
- kann vorzeitig widerrufen werden
- wird mit Benutzer, Unternehmen, Zeitpunkt und Ablauf protokolliert.
Der Supportzugriff ist auf den erforderlichen Umfang zu beschränken.
5. Mandantentrennung
- logische Trennung von Unternehmensdaten
- mandantenbezogene Berechtigungsprüfungen
- tenantbezogene Zuordnung von Dateien und Dokumenten
- Schutz vor mandantenfremdem Dateizugriff
- mandantenbezogene MIRA-Verarbeitung personenbezogener Daten.
6. Transport- und Übertragungsschutz
- verschlüsselte Kommunikation per HTTPS/TLS
- verschlüsselte Kommunikation zwischen Motorica und MIRA
- authentifizierte API-Kommunikation
- Kommunikation mit eingebundenen externen APIs über verschlüsselte Verbindungen
- keine unverschlüsselte öffentliche Übermittlung personenbezogener Daten durch die Plattform.
7. Dokumentenschutz
Hochgeladene Dokumente werden nicht über frei erratbare öffentliche URLs ohne Berechtigungsprüfung bereitgestellt.
Der Zugriff erfolgt unter Berücksichtigung von:
- Authentifizierung
- Mandantenzuordnung
- Benutzerrechten.
8. Schutz von Secrets und technischen Zugangsdaten
Sicherheitskritische Zugangsdaten und API-Schlüssel werden nicht im Quellcode-Repository gespeichert.
Serverseitige Secrets werden außerhalb des öffentlichen Webbereichs in der Serverkonfiguration verwaltet.
Die produktive .env-Konfiguration:
- ist vom Versionskontrollsystem ausgeschlossen
- ist nicht direkt über eine öffentliche URL abrufbar.
9. Benutzerdefinierte E-Mail-Zugangsdaten
SMTP- und IMAP-Zugangsdaten von Benutzern werden reversibel verschlüsselt gespeichert, soweit dies zur technischen Nutzung des verbundenen Mailservers erforderlich ist.
Das für die Verschlüsselung verwendete Schlüsselmaterial wird getrennt von den verschlüsselten Daten in der Serverkonfiguration verwahrt.
Das Klartextpasswort wird nur für die notwendige Dauer der SMTP- bzw. IMAP-Kommunikation im Arbeitsspeicher verarbeitet.
Das hinterlegte Passwort wird dem Benutzer nicht erneut im Klartext angezeigt.
10. Bankzugang und Tokens
Bankzugangsdaten des Benutzers werden nicht durch Motorica gespeichert.
Technische Tokens oder Credentials zur Nutzung der BANKSapi-Anbindung werden verschlüsselt gespeichert.
11. Eingabe- und Nachvollziehbarkeitskontrolle
Motorica protokolliert sicherheits- und systemrelevante Vorgänge.
Hierzu können insbesondere gehören:
- Logins
- sicherheitsrelevante Änderungen
- administrative Aktionen
- Supportfreigaben
- Annahme rechtlicher Dokumente
- bestimmte Statusänderungen
- System- und Fehlerereignisse.
Annahmen rechtlicher Dokumente werden mit:
- Version
- Zeitpunkt
- Unternehmen
- Benutzer
- Dokumenten-Hash
protokolliert.
12. Logging und Datenminimierung
Fehler- und Systemlogs sollen keine vollständigen Dokumenteninhalte, Passwörter, API-Secrets oder vergleichbare sensible Inhalte enthalten.
Für personenbezogene Logdaten gelten grundsätzlich folgende Aufbewahrungsfristen:
- allgemeine technische Logs: 30 Tage
- Login- und Security-Logs: 90 Tage
- besonders relevante Audit- und Sicherheitsereignisse: 180 Tage.
Abweichende Aufbewahrungen sind zulässig, soweit dies für die Aufklärung eines konkreten Sicherheitsvorfalls oder aufgrund einer gesetzlichen Pflicht erforderlich ist.
13. Verfügbarkeit und Sicherungen
Motorica erstellt automatisierte Sicherungen produktiver Daten.
Das Sicherungskonzept umfasst insbesondere:
- tägliche Sicherung der produktiven Datenbank
- tägliche Sicherung hochgeladener Dokumente und Dateien
- zusätzliche Sicherung auf technisch getrennter, eigenbetriebener Infrastruktur
- Zugriffsbeschränkung auf Sicherungskopien
- verschlüsselte Speicherung der getrennt aufbewahrten Sicherungskopien
- rollierende Aufbewahrung für maximal 30 Tage
- automatische Überschreibung bzw. Löschung abgelaufener Sicherungen.
14. Wiederherstellungsprüfung
Die Wiederherstellbarkeit der Sicherungen wird mindestens quartalsweise anhand einer Testwiederherstellung überprüft.
Die Durchführung und das Ergebnis werden dokumentiert.
15. Monitoring
Motorica überwacht wesentliche technische Prozesse insbesondere über automatisierte Prüfungen und Cronjobs.
Überwacht werden können insbesondere:
- geplante Hintergrundprozesse
- Fehlerzustände
- Jobverarbeitung
- MIRA-/OCR-Verarbeitung
- sonstige wesentliche Systemfunktionen.
Fehlgeschlagene Cronjobs bzw. erkannte relevante Fehler werden aktiv per Push-Benachrichtigung und/oder E-Mail gemeldet.
16. Sicherheitsupdates
Produktive Systeme werden regelmäßig aktualisiert.
Auf eigenbetriebener MIRA-Infrastruktur werden Sicherheitsupdates des Betriebssystems automatisiert eingespielt.
17. Eigenbetriebene MIRA-/OCR-Infrastruktur
MIRA und OCR werden auf eigenbetriebener Motorica-Infrastruktur in Deutschland verarbeitet.
Dabei gelten insbesondere folgende Maßnahmen:
- Betrieb auf Ubuntu 24.04
- administrativer Zugriff ausschließlich durch Motorica
- kein administrativer Zugriff externer Anbieter
- physischer Zugang auf die erforderliche Person beschränkt
- Firewall-Schutz
- administrative Remotezugriffe über SSH-Schlüssel
- API-Kommunikation ausschließlich authentifiziert und verschlüsselt
- MIRA-Dienste sind für die Nutzung durch Motorica vorgesehen und nicht als öffentlich nutzbarer KI-Dienst betrieben
- Dokumente werden ausschließlich für die Verarbeitung temporär lokal gespeichert
- temporäre Dokumentkopien werden nach Abschluss der Verarbeitung gelöscht
- OCR- und Analyseergebnisse werden über HTTPS an die Motorica-Plattform zurückgesendet
- Dokumente werden nicht dauerhaft auf der MIRA-Infrastruktur archiviert.
18. Entwicklungs- und Testsysteme
Produktive personenbezogene Kundendaten werden grundsätzlich nicht für Entwicklungs- oder Testzwecke verwendet.
19. Physische Sicherheit
Eigenbetriebene Systeme befinden sich in Räumlichkeiten mit beschränktem physischem Zugriff.
Der physische Zugriff auf die eigenbetriebene MIRA-Infrastruktur ist auf Motorica beschränkt.
20. Sicherheitsvorfälle
Für Sicherheits- und Datenschutzvorfälle besteht ein definierter Incident-Prozess mit:
- Erkennung
- Eindämmung
- Sicherung relevanter Informationen
- Risikoanalyse
- Identifikation betroffener Mandanten
- Benachrichtigung
- Ursachenanalyse
- Fehlerbehebung
- Abschlussdokumentation
- präventiven Folgemaßnahmen.
21. Regelmäßige Überprüfung
Die technischen und organisatorischen Maßnahmen werden regelmäßig sowie bei wesentlichen Änderungen der Systeme oder Risikolage überprüft und angepasst.
Anlage 3 – Unterauftragnehmer
1. checkdomain GmbH
Anschrift:
Große Burgstraße 27/29
23552 Lübeck
Deutschland
Zweck:
- Webhosting
- technische Hosting-Infrastruktur
- Backoffice-Betrieb
- Datenbankhosting
- Dateispeicherung
- Dokumentenspeicherung
- E-Mail-Infrastruktur
- technische Protokollierung
- hostingbezogene Sicherungsfunktionen.
Datenkategorien:
Je nach Nutzung sämtliche innerhalb der Motorica-Plattform gespeicherten Daten sowie technische Verbindungs- und Protokolldaten.
Sitz/Verarbeitung: Deutschland bzw. nach Maßgabe des vereinbarten Hostingtarifs.
Mit checkdomain besteht eine Vereinbarung zur Auftragsverarbeitung.
2. BANKSapi Technology GmbH
Anschrift:
Pettenkoferstraße 35
80336 München
Deutschland
Zweck:
- Open-Banking-Anbindung
- technischer Kontozugriff nach Freigabe
- Prüfung von Zahlungseingängen
- Unterstützung bei der Zuordnung von Zahlungen
- Unterstützung bei der Ermittlung von Zahlungszeitpunkten für EÜR-Prozesse.
Datenkategorien:
Je nach Nutzung insbesondere:
- Kontoinhaber
- IBAN
- Kontoinformationen
- Kontoumsätze
- Beträge
- Verwendungszwecke
- Zahlungspartner
- Zeitpunkte
- technische Freigabe- und Verbindungsinformationen.
Motorica speichert die vollständigen Kontoumsatzdaten grundsätzlich nicht dauerhaft.
Mit BANKSapi besteht eine produktive vertragliche und datenschutzrechtliche Vereinbarung.
Regulatorische Eigenpflichten von BANKSapi bleiben unberührt.
3. Google Ireland Limited / Google LLC
nach Maßgabe der jeweils geltenden Google-/Firebase-Vertragsbedingungen.
Zweck:
Firebase Cloud Messaging zur technischen Zustellung von Push-Benachrichtigungen der Android-App.
Andere Firebase-Dienste wie Analytics, Crashlytics oder Firebase Authentication werden im Rahmen dieser Verarbeitung derzeit nicht eingesetzt.
Datenkategorien:
- Push-Tokens
- technische Geräteinformationen
- App-Instanzdaten
- IP-Adressen
- Zeitstempel
- Zustellinformationen
- Push-Payload.
Motorica beschränkt Push-Inhalte grundsätzlich auf neutrale Benachrichtigungen.
Drittland:
Ein Drittlandzugriff kann nach Maßgabe der Anbieterstruktur nicht vollständig ausgeschlossen werden. Soweit erforderlich, erfolgt die Übermittlung unter Verwendung eines nach Art. 44 ff. DSGVO zulässigen Übermittlungsmechanismus.
Nicht als Unterauftragnehmer eingesetzt
Apple Push Notification service
Zum Stand dieser AVV-Version wird keine produktive iOS-Push-Verarbeitung über Apple eingesetzt.
Eine produktive Einbindung wird vor Verwendung gemäß Ziffer 13 dieser Vereinbarung dokumentiert.
DATEV
Eine DATEV-Integration befindet sich zum Stand dieser Vereinbarung in technischer Integration bzw. Vorbereitung und wird noch nicht produktiv zur Verarbeitung personenbezogener Kundendaten eingesetzt.
Vor produktiver Nutzung werden Rolle, Vertragsgrundlage und gegebenenfalls Unterauftragnehmerstatus dokumentiert.
Anlage 4 – Zahlungsdienstleister außerhalb der Auftragsverarbeitung
GoCardless
Motorica setzt GoCardless ausschließlich zur Abwicklung eigener Forderungen gegenüber Motorica-Kunden ein.
Motorica-Kunden wickeln über diese Integration keine Zahlungen ihrer eigenen Kunden innerhalb der Motorica-Plattform ab.
Die Verarbeitung betrifft insbesondere:
- Name
- Kontaktdaten
- Bankverbindung
- Mandatsdaten
- Zahlungsbetrag
- Zahlungsstatus
- Rücklastschriften
- Transaktionsinformationen.
Diese Verarbeitung erfolgt außerhalb der Auftragsverarbeitung dieser AVV.
Anlage 5 – Bankkontoanbindung
Die Bankkontoanbindung ist optional.
Sie wird ausschließlich durch einen hierzu berechtigten Benutzer aktiviert.
Der eigentliche Bank-Login bzw. die bankseitige Freigabe erfolgt über die technische Strecke des eingesetzten Open-Banking-Dienstes.
Motorica speichert keine Bankzugangsdaten des Benutzers.
Verarbeitung
Motorica kann über BANKSapi temporär insbesondere folgende Informationen verarbeiten:
- Kontoumsätze
- Beträge
- Zahlungspartner
- Verwendungszwecke
- Salden
- bankbezogene Metadaten.
Diese Daten werden verwendet, um den Benutzer beispielsweise dabei zu unterstützen:
- festzustellen, ob eine Rechnung bezahlt wurde
- einen Zahlungseingang einer offenen Rechnung zuzuordnen
- bei EÜR-Prozessen den tatsächlichen Zahlungszeitpunkt eines Belegs zu bestimmen.
Die Entscheidung über eine Zuordnung verbleibt beim Benutzer.
Motorica speichert keine vollständige Kontoumsatzhistorie.
Dauerhaft gespeichert werden können insbesondere:
- verbundene IBAN
- Zahlungsstatus
- Zahlungsdatum
- vom Benutzer bestätigte oder vorgenommene Zuordnung.
Technische BANKSapi-Tokens werden verschlüsselt gespeichert.
Anlage 6 – MIRA, OCR und lernende Dokumentenanalyse
1. Verarbeitung
MIRA unterstützt den Auftraggeber bei:
- Dokumentenanalyse
- Texterkennung
- Strukturierung
- Klassifizierung
- Erklärung von Dokumentinhalten
- Auffinden von Informationen innerhalb des eigenen Mandanten.
MIRA kann dem Benutzer beispielsweise Informationen aus dessen eigenen Daten bereitstellen.
2. Lokale Verarbeitung
MIRA und OCR werden ausschließlich auf eigenbetriebener Motorica-Infrastruktur in Deutschland ausgeführt.
Dokumente und personenbezogene Inhalte werden nicht zur KI- oder OCR-Verarbeitung an externe KI-Anbieter übermittelt.
Insbesondere erfolgt keine dokumentenbezogene Verarbeitung über allgemeine externe KI-APIs.
3. Temporäre Dokumentverarbeitung
Für die Analyse erforderliche Dokumentkopien werden temporär auf der MIRA-Infrastruktur verarbeitet und nach Abschluss der Verarbeitung gelöscht.
Ergebnisse werden verschlüsselt an die Motorica-Plattform zurückübertragen.
4. Keine automatisierten Entscheidungen
MIRA trifft keine automatisierten Entscheidungen mit rechtlicher oder vergleichbar erheblicher Wirkung für betroffene Personen.
MIRA:
- analysiert
- strukturiert
- erklärt
- schlägt Zuordnungen vor
- beantwortet Informationsanfragen.
Endgültige geschäftliche, steuerliche, rechtliche oder personelle Entscheidungen verbleiben beim Auftraggeber bzw. dessen Benutzer.
5. Mandantenbezogenes Lernen
Nutzerkorrekturen können zur Verbesserung künftiger Analysen innerhalb desselben Mandanten verwendet werden.
Personenbezogene Korrektur- oder Dokumentdaten eines Mandanten werden nicht für die personenbezogene Optimierung eines anderen Mandanten verwendet.
6. Mandantenübergreifende Referenzinformationen
Motorica kann allgemeine nicht personenbezogene Referenzinformationen mandantenübergreifend bereitstellen.
Hierzu kann insbesondere eine gemeinsame Händler- bzw. Unternehmensreferenzdatenbank gehören.
Global gespeichert werden ausschließlich geprüfte Referenzdaten wie:
- Unternehmens- bzw. Markenname
- Logo.
Personenbezogene Kontaktdaten, Rechnungsinhalte, IBANs, Ansprechpartner oder sonstige kundenspezifische Informationen werden nicht in eine globale Händlerdatenbank übernommen.
Unternehmensbezeichnungen, die unmittelbar eine natürliche Person identifizieren, insbesondere personenbezogene Einzelunternehmerbezeichnungen, werden nicht automatisiert als globale Referenzdaten aus Kundendokumenten übernommen.
Globale Händlerdaten werden durch Motorica geprüft.
7. Kein allgemeines KI-Training
Personenbezogene Daten des Auftraggebers werden nicht für das Training allgemeiner, öffentlich nutzbarer oder mandantenübergreifender KI-Modelle verwendet, sofern keine gesonderte dokumentierte Rechtsgrundlage oder Weisung besteht.
Anlage 7 – E-Mail-Versand, SMTP und IMAP
Motorica kann systembezogene E-Mails über die Motorica-Infrastruktur bei checkdomain versenden.
Der Auftraggeber kann zusätzlich eigene SMTP- bzw. IMAP-Konfigurationen hinterlegen.
Schutz der Zugangsdaten
E-Mail-Passwörter werden:
- über HTTPS übertragen
- reversibel verschlüsselt gespeichert
- nicht erneut im Benutzerinterface angezeigt
- nur für die notwendige SMTP-/IMAP-Nutzung im Arbeitsspeicher entschlüsselt.
Das Schlüsselmaterial wird getrennt von den verschlüsselten E-Mail-Zugangsdaten in der Serverumgebung verwahrt.
Das Ändern bzw. Aktivieren entsprechender E-Mail-Zugangsdaten setzt eine Zwei-Faktor-Authentifizierung voraus.
Der vom Auftraggeber selbst gewählte Mailanbieter wird nicht allein dadurch Unterauftragnehmer von Motorica.
Der Auftraggeber ist für Auswahl und Rechtmäßigkeit des selbst gewählten Mailanbieters verantwortlich.
Anlage 8 – Push-Benachrichtigungen
Motorica stellt Push-Benachrichtigungen für die Android-App über Firebase Cloud Messaging bereit.
Push-Nachrichten sollen grundsätzlich nur neutrale Hinweise enthalten.
Insbesondere sollen keine:
- Bankdaten
- vollständigen Rechnungsdaten
- Dokumenteninhalte
- Behördenbriefe
- Gehaltsdaten
- sonstigen besonders sensiblen Inhalte
in Push-Payloads übertragen werden.
Sensible Informationen werden nach Öffnen der App aus der authentifizierten Motorica-Plattform geladen.
Anlage 9 – Elektronische Übermittlung steuerlicher Daten
Motorica kann den Auftraggeber bei der elektronischen Übermittlung steuerlicher Daten unterstützen.
Dies betrifft insbesondere:
- Umsatzsteuer-Voranmeldungen
- Einnahmenüberschussrechnungen.
Ablauf
Steuerdaten werden innerhalb Motoricas vorbereitet und technisch validiert.
ERiC kann zur technischen Validierung eingesetzt werden.
Die tatsächliche elektronische Übermittlung erfolgt durch Motorica über eine verschlüsselte HTTPS-Verbindung an die Systeme der Finanzverwaltung.
Eine Übermittlung erfolgt ausschließlich aufgrund einer ausdrücklichen Aktion bzw. dokumentierten Weisung eines berechtigten Benutzers.
Motorica übermittelt steuerliche Daten nicht automatisch allein aufgrund ihres Vorhandenseins im System.
Die Finanzverwaltung ist kein Unterauftragnehmer von Motorica.
Die rechtliche Verantwortung für Inhalt, Richtigkeit und Zulässigkeit der übermittelten Steuerdaten verbleibt beim Auftraggeber.
Anlage 10 – Lösch- und Aufbewahrungskonzept
| Datenkategorie | Regelmäßige Aufbewahrung |
|---|---|
| Produktive Kundendaten während Vertragslaufzeit | Dauer des Vertrags |
| Exportzugriff nach Vertragsende | grundsätzlich bis zu 30 Tage |
| Produktive Kundendaten nach Vertragsende | spätestens 60 Tage nach Vertragsende, sofern keine frühere Löschung verlangt wird |
| Backups | maximal 30 Tage rollierend |
| Allgemeine technische Logs | 30 Tage |
| Login- und Security-Logs | 90 Tage |
| Relevante Audit-/Sicherheitsereignisse | 180 Tage |
| Normale Supportkommunikation | 12 Monate nach Abschluss des Supportfalls |
| Daten eines laufenden Sicherheitsvorfalls | bis Abschluss der Untersuchung und notwendiger Nachweisführung |
| Eigene Vertrags-, Rechnungs-, Zahlungs- und Nachweisdaten Motoricas | außerhalb dieser AVV nach gesetzlichen bzw. eigenen zulässigen Aufbewahrungsfristen |
Supportdaten mit besonderer Vertrags-, Rechts-, Abrechnungs- oder Sicherheitsrelevanz können aus der normalen Supportaufbewahrung herausgenommen und für den jeweiligen zulässigen Zweck länger gespeichert werden.
Annahme im Backoffice
Ich bestätige, dass ich berechtigt bin, diese Auftragsverarbeitungsvereinbarung im Namen des Unternehmens abzuschließen. Ich habe die Auftragsverarbeitungsvereinbarung Version 1.2 einschließlich ihrer Anlagen zur Kenntnis genommen und akzeptiere sie als Bestandteil des Vertrags über die Nutzung von Motorica.
Motorica protokolliert die Annahme mit:
- AVV-Version
- Zeitpunkt
- Unternehmen
- Benutzer
- Dokumenten-Hash.