Vereinbarung zur Auftragsverarbeitung (DPA)
Anlage zu den Geschäftsbedingungen des Dienstes Olvano · Version 1.0 · gültig ab 29. 6. 2026
Diese Vereinbarung zur Auftragsverarbeitung (nachfolgend nur „DPA") wird gemäß čl. 28 nařízení (EU) 2016/679 (GDPR) zwischen dem Nutzer des Dienstes Olvano als Verantwortlichem und dem Betreiber des Dienstes als Auftragsverarbeiter geschlossen. Die DPA wird automatisch zusammen mit dem Hauptvertrag geschlossen (siehe Geschäftsbedingungen) und bildet einen untrennbaren Bestandteil desselben.
1. Vertragsparteien
1.1 Verantwortlicher – Nutzer des Dienstes Olvano, der personenbezogene Daten Dritter in den Dienst einfügt (nachfolgend nur „Verantwortlicher").
1.2 Auftragsverarbeiter:
Daniel Krůl, IČO 09161244, Sitz Mlýnská 1692/7, Moravská Ostrava, 702 00 Ostrava, E-Mail dankrul.krul@gmail.com (nachfolgend nur „Auftragsverarbeiter").
2. Gegenstand und Art der Verarbeitung
2.1 Der Auftragsverarbeiter verarbeitet personenbezogene Daten für den Verantwortlichen ausschließlich zum Zweck der Bereitstellung des Dienstes Olvano (insbesondere Ausstellen und Verwalten von Rechnungen und weiteren Belegen, Zahlungszuordnung, Versendung von Dokumenten und Mahnungen, Unterzeichnung von Dokumenten und damit verbundene Funktionen).
2.2 Art der Verarbeitung: Speicherung, Organisation, Anpassung, Verwendung, Offenlegung und Löschung personenbezogener Daten mit automatisierten Mitteln im Rahmen des Dienstes.
2.3 Dauer der Verarbeitung: für die Dauer des Bestehens des Hauptvertrags zwischen den Parteien, sofern nachfolgend nichts anderes bestimmt ist.
3. Kategorien betroffener Personen und personenbezogener Daten
3.1 Betroffene Personen: Kunden und Geschäftspartner des Verantwortlichen, Empfänger von Rechnungen und Belegen, Personen, die Dokumente mittels des Dienstes unterzeichnen, gegebenenfalls weitere Personen, deren Daten der Verantwortliche in den Dienst einfügt.
3.2 Kategorien personenbezogener Daten: Identifikations- und Kontaktdaten (Name, Bezeichnung, Adresse, IČO/DIČ, E-Mail, Telefon), Rechnungs- und Zahlungsdaten, in den Dokumenten und ihren Anlagen angeführte Daten, mit der elektronischen Signatur zusammenhängende Daten (Zeitangabe, IP-Adresse, Nachweis der Zustimmung, Signaturdaten). Der Verantwortliche fügt keine besonderen Kategorien personenbezogener Daten (čl. 9 GDPR) in den Dienst ein, es sei denn, die Parteien vereinbaren etwas anderes.
4. Pflichten des Auftragsverarbeiters (čl. 28 odst. 3 GDPR)
Der Auftragsverarbeiter verpflichtet sich:
4.1 personenbezogene Daten nur auf Grundlage dokumentierter Weisungen des Verantwortlichen zu verarbeiten (als Weisung gilt auch die Nutzung der Funktionen des Dienstes), einschließlich einer Übermittlung in ein Drittland nur dann, wenn das Recht, dem er unterliegt, dies verlangt; über eine solche Pflicht informiert er den Verantwortlichen vorab, sofern das Recht dies nicht verbietet;
4.2 sicherzustellen, dass sich die zur Verarbeitung personenbezogener Daten befugten Personen zur Vertraulichkeit verpflichtet haben;
4.3 geeignete technische und organisatorische Maßnahmen zur Sicherung der Verarbeitung gemäß čl. 32 GDPR zu treffen (insbesondere Hosting in der EU/EWR, Zugriffssteuerung, Verschlüsselung der Übertragung, Datensicherung);
4.4 einen weiteren Auftragsverarbeiter (Unterauftragsverarbeiter) nur unter den Bedingungen gemäß Art. 5 dieser DPA einzubinden;
4.5 dem Verantwortlichen mit geeigneten Maßnahmen bei der Erfüllung seiner Pflicht, auf Anträge der betroffenen Personen zu reagieren (čl. 12–23 GDPR), und bei der Erfüllung der Pflichten gemäß čl. 32–36 GDPR (Sicherheit, Meldung von Verletzungen, Folgenabschätzung) behilflich zu sein;
4.6 nach Beendigung der Bereitstellung des Dienstes nach Wahl des Verantwortlichen alle personenbezogenen Daten zu löschen oder zurückzugeben und bestehende Kopien zu löschen, sofern die Rechtsvorschriften nicht deren Speicherung verlangen;
4.7 dem Verantwortlichen die zum Nachweis der Erfüllung der Pflichten gemäß čl. 28 GDPR erforderlichen Informationen zur Verfügung zu stellen und vom Verantwortlichen oder einem von ihm beauftragten Prüfer durchgeführte Audits oder Kontrollen zu ermöglichen; über eine Weisung, die nach Ansicht des Auftragsverarbeiters gegen die GDPR verstößt, informiert er den Verantwortlichen.
5. Unterauftragsverarbeiter
5.1 Der Verantwortliche erteilt dem Auftragsverarbeiter eine allgemeine Genehmigung, zum Zweck der Bereitstellung des Dienstes Unterauftragsverarbeiter in die Verarbeitung einzubinden (insbesondere Anbieter von Hosting und Datenbank, Versand von E-Mails, SMS und Web-Analytik sowie ähnlicher Dienste).
5.2 Der Auftragsverarbeiter verpflichtet jeden Unterauftragsverarbeiter zu denselben Pflichten im Bereich des Datenschutzes, wie sie in dieser DPA vereinbart sind, und haftet für dessen Tätigkeit.
5.3 Der Auftragsverarbeiter informiert den Verantwortlichen über beabsichtigte Änderungen der Unterauftragsverarbeiter (Hinzufügung oder Ersetzung) und gibt dem Verantwortlichen die Möglichkeit, gegen die Änderung Einspruch zu erheben. Die aktuelle Liste der Unterauftragsverarbeiter entspricht der in der Datenschutzerklärung angeführten Liste der Auftragsverarbeiter.
6. Übermittlung außerhalb der EU/EWR
Kommt es zu einer Übermittlung personenbezogener Daten in ein Drittland, stellt der Auftragsverarbeiter geeignete Garantien gemäß čl. 46 GDPR (insbesondere die Standardvertragsklauseln der Europäischen Kommission) oder einen anderen gültigen Rechtsmechanismus sicher.
7. Verletzung des Schutzes personenbezogener Daten
Im Falle einer Verletzung des Schutzes personenbezogener Daten meldet der Auftragsverarbeiter diese Tatsache dem Verantwortlichen ohne unnötigen Aufschub, nachdem er von ihr Kenntnis erlangt hat, und leistet ihm die Mitwirkung, die erforderlich ist, damit der Verantwortliche seine Pflichten gemäß čl. 33 und 34 GDPR erfüllen kann.
8. Haftung
Die Haftung der Parteien richtet sich nach der GDPR (čl. 82) und dem Hauptvertrag. Die in den Geschäftsbedingungen vereinbarte vertragliche Haftungsbeschränkung findet im gesetzlich zulässigen Umfang auch auf diese DPA Anwendung.
9. Schlussbestimmungen
9.1 Diese DPA tritt zusammen mit dem Hauptvertrag in Kraft und besteht für die Dauer, für die der Auftragsverarbeiter für den Verantwortlichen personenbezogene Daten verarbeitet.
9.2 Die DPA unterliegt der Rechtsordnung der Tschechischen Republik und der GDPR. Im Falle eines Widerspruchs zwischen der DPA und den Geschäftsbedingungen hat in Fragen der Verarbeitung personenbezogener Daten diese DPA Vorrang.