Zum Hauptinhalt springen
Gesetzlich vorgeschrieben (HinSchG) für Unternehmen ab 50 Beschäftigten

Auftragsverarbeitungsvertrag #

Gültig ab: 13. September 2026

Zuletzt aktualisiert: 13. September 2026

Dieser Auftragsverarbeitungsvertrag („AVV") ist Bestandteil der Vereinbarung zwischen dem Kunden („Verantwortlicher") und EthicsPortal („Auftragsverarbeiter") über die Bereitstellung der EthicsPortal-Hinweisgeberplattform („Dienst").

Die Annahme durch die Organisation bezieht diesen AVV zusammen mit den in demselben Annahmenachweis bezeichneten Allgemeinen Geschäftsbedingungen ein. Öffentliche DORA-Unterlagen werden nicht einbezogen. Ein Finanzunternehmen, das DORA-spezifische Bedingungen benötigt, muss einen gesonderten schriftlichen DORA-Auftrag abschließen, den beide Parteien unterzeichnen.

Die englische Fassung dieses AVV ist maßgeblich. Diese Übersetzung dient nur der Orientierung.

Benötigen Sie eine unterzeichnete Fassung? Kontaktieren Sie legal@ethicsportal.eu für eine gegengezeichnete PDF-Ausfertigung für Ihre Unterlagen.


1. Parteien #

Verantwortlicher: Die Organisation, die EthicsPortal abonniert und die Zwecke und Mittel der Verarbeitung personenbezogener Daten über den Dienst festlegt.

Auftragsverarbeiter: EthicsPortal, eine Geschäftsbezeichnung, unter der Yaroslav Shmarov, ein Einzelunternehmer (jednoosobowa działalność gospodarcza) mit Sitz in Polen (NIP: 5272755790), tätig ist, mit Sitz in ul. Obrzeżna 1A, 02-691 Warschau, Polen. Kontakt: legal@ethicsportal.eu .


2. Geltungsbereich und Zweck der Verarbeitung #

Der Auftragsverarbeiter verarbeitet personenbezogene Daten im Auftrag des Verantwortlichen ausschließlich zur Bereitstellung des Dienstes. Dies umfasst:

Der Auftragsverarbeiter verarbeitet die von diesem AVV erfassten personenbezogenen Daten zu keinem anderen Zweck als zur Erbringung des Dienstes nach Weisung des Verantwortlichen. Kontoverwaltung, Vertragsabwicklung, Abrechnung, Betrugsprävention und Marketing für eigene Geschäftszwecke des Auftragsverarbeiters fallen nicht unter diesen AVV und sind in der Datenschutzerklärung beschrieben.


3. Arten der verarbeiteten personenbezogenen Daten #

DatenkategorieBeispieleAngewandte Schutzmaßnahme
Identität der hinweisgebenden Person (freiwillig)Name, E-Mail-Adresse, TelefonnummerJa (nicht-deterministisch)
MeldungsinhaltBeschreibung des HinweisesJa (nicht-deterministisch)
KommunikationsinhaltNachrichten zwischen hinweisgebender Person und FallbearbeitungJa (nicht-deterministisch)
Datei-AnhängeDokumente, Bilder, Audio, VideoMetadatenentfernung für unterstützte Dateien; nicht jedes Feld garantiert
ZugangscodesZufällige Fallkennungen zur Suche; Reporter-Passwörter werden getrennt als Hash gespeichertKennung für Suche gespeichert; Passwort gehasht
Daten von Fallbearbeitung und AdminsName, E-Mail-Adresse, Rolle, OrganisationszugehörigkeitNein (Betriebsdaten)
Audit-ProtokolleinträgeZeitstempel, ausführende Person, AktionstypNein (integritätskritisch)
Technische DatenEinweg-gehashte IP-Adressen für Rate-LimitingPseudonymisiert; bei Anwendbarkeit der DSGVO als personenbezogene Daten behandelt

4. Kategorien betroffener Personen #


5. Dauer der Verarbeitung #

Der Auftragsverarbeiter verarbeitet personenbezogene Daten für die Dauer des Abonnements des Verantwortlichen. Nach Beendigung:


6. Pflichten des Auftragsverarbeiters #

6.1 Weisungsbindung #

Der Auftragsverarbeiter verarbeitet personenbezogene Daten ausschließlich auf dokumentierte Weisung des Verantwortlichen, sofern er nicht durch das Recht der EU oder eines Mitgliedstaats zur Verarbeitung verpflichtet ist. In diesem Fall informiert der Auftragsverarbeiter den Verantwortlichen vor der Verarbeitung, es sei denn, die gesetzliche Grundlage verbietet diese Mitteilung.

6.2 Vertraulichkeit #

Alle Personen, die befugt sind, personenbezogene Daten zu verarbeiten, haben sich zur Vertraulichkeit verpflichtet oder unterliegen einer angemessenen gesetzlichen Verschwiegenheitspflicht.

6.3 Sicherheitsmaßnahmen #

Der Auftragsverarbeiter setzt die folgenden technischen und organisatorischen Maßnahmen um und erhält sie aufrecht. Die Seite Sicherheit enthält aktuelle betriebliche Einzelheiten, ändert diese vereinbarten Maßnahmen aber nicht, sofern ein unterzeichneter Auftrag nicht ausdrücklich eine datierte Fassung einbezieht:

Sicherheitslücken und Vorfälle können an security@ethicsportal.eu gemeldet werden. Anfragen zu Betroffenenrechten und Datenschutz können an privacy@ethicsportal.eu gerichtet werden.

6.4 Unterauftragsverarbeiter #

Der Auftragsverarbeiter setzt die in Abschnitt 8 aufgeführten Unterauftragsverarbeiter ein. Der Auftragsverarbeiter informiert den Verantwortlichen mindestens 30 Tage vor Hinzunahme oder Austausch eines Unterauftragsverarbeiters. Der Verantwortliche kann widersprechen; wird keine Einigung erzielt, kann der Verantwortliche den Vertrag beenden.

6.5 Rechte der betroffenen Personen #

Der Auftragsverarbeiter unterstützt den Verantwortlichen bei der Beantwortung von Anträgen betroffener Personen nach der DSGVO (Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit, Widerspruch), indem er die erforderlichen technischen Fähigkeiten im Dienst bereitstellt.

6.6 Meldung von Datenpannen #

Im Fall einer Verletzung des Schutzes personenbezogener Daten benachrichtigt der Auftragsverarbeiter den Verantwortlichen unverzüglich nach Kenntnisnahme. Soweit zu diesem Zeitpunkt verfügbar, enthält die Benachrichtigung:

6.7 Datenschutz-Folgenabschätzungen #

Der Auftragsverarbeiter unterstützt den Verantwortlichen bei Datenschutz-Folgenabschätzungen und vorherigen Konsultationen mit Aufsichtsbehörden, soweit die Verarbeitungstätigkeiten des Auftragsverarbeiters dies erfordern.

6.8 Löschung und Rückgabe von Daten #

Nach Ende des Dienstes wird der Auftragsverarbeiter nach Wahl des Verantwortlichen:

sofern EU- oder mitgliedstaatliches Recht keine weitere Speicherung erfordert. Der Verantwortliche kann seine Wahl vor oder nach dem Beendigungsdatum über verfügbare Funktionen zur Löschung der Organisation oder schriftlich mitteilen. Bis zur Ausführung ist die Verarbeitung wie in Abschnitt 5 beschrieben beschränkt; Sicherungskopien sind von der gewöhnlichen Nutzung isoliert und verfallen nach dem dort beschriebenen Sicherungszyklus.

Benötigt der Verantwortliche aus nachvollziehbaren Gründen ein zusätzliches Portabilitätsformat für Migration oder regulatorische Prüfung, bewertet der Auftragsverarbeiter die Anfrage nach Treu und Glauben und stellt es, soweit technisch möglich, auf gesonderte schriftliche Anfrage bereit.

6.9 Auditrechte #

Der Auftragsverarbeiter stellt dem Verantwortlichen alle Informationen zur Verfügung, die zum Nachweis der Einhaltung der Pflichten aus Art. 28 DSGVO erforderlich sind. Der Verantwortliche kann Audits, einschließlich Inspektionen, selbst oder durch einen beauftragten Prüfer durchführen, nach angemessener vorheriger Ankündigung (mindestens 30 Tage) und während der üblichen Geschäftszeiten. Der Auftragsverarbeiter wirkt bei solchen Audits mit. Schriftliche Sicherheitsfragebögen werden als Teil dieser Mitwirkung beantwortet, nicht als Ersatz dafür.

Ist der Verantwortliche ein Finanzunternehmen im Anwendungsbereich der Verordnung (EU) 2022/2554 (DORA), gelten DORA-spezifische Kooperations-, Zugangs-, Einsichts-, Prüfungs- und Behördenrechte nur in dem Umfang, den ein gesonderter schriftlicher, von beiden Parteien unterzeichneter DORA-Auftrag festlegt. Die Einstufung des Verantwortlichen ist eine regulatorische Beurteilung und ändert diesen AVV nicht einseitig oder aktiviert zusätzliche Pflichten.

Der Auftragsverarbeiter unterhält kein eigenes Büro und kein eigenes Rechenzentrum. Sein unmittelbarer Prüfungsgegenstand sind daher diese Dokumentation und die Anwendung; die Rechte werden aus der Ferne und dokumentarisch ausgeübt. Ein unmittelbarer Zugang zu Lieferantenumgebungen wird erst zugesagt, wenn die erforderlichen Rechte im unterzeichneten DORA-Auftrag geprüft sind.

6.10 Keine KI- oder LLM-Verarbeitung von Meldungsinhalten #

Der Auftragsverarbeiter verpflichtet sich, dass personenbezogene Daten, die unter diesem AVV verarbeitet werden — einschließlich Meldungsinhalte, Identität hinweisgebender Personen, Bearbeiter-Nachrichten, Dateianhänge und Audit-Protokolleinträge — an kein großes Sprachmodell, keinen generativen KI-Dienst und an keinen KI-basierten Klassifikator übermittelt werden, weder durch den Auftragsverarbeiter selbst noch durch Dritte (einschließlich, aber nicht beschränkt auf OpenAI, Anthropic, Google und Mistral). Der Dienst führt keine KI-gestützte Kategorisierung, Triage, Zusammenfassung, Übersetzung oder Antwortvorschläge auf personenbezogenen Daten aus. Der Verantwortliche kann sich auf diese Verpflichtung bei der Bewertung von Pflichten zur automatisierten Entscheidungsfindung nach Art. 22 DSGVO sowie bei der Festlegung des Umfangs der Unterauftragsverarbeiter-Offenlegung in eigenen Datenschutzhinweisen und Datenschutz-Folgenabschätzungen berufen. Jede Änderung dieser Verpflichtung wäre eine wesentliche Änderung des Dienstes und würde dem Verantwortlichen nach Abschnitt 6.4 (Unterauftragsverarbeiter) und Abschnitt 11 (Laufzeit und Beendigung) mitgeteilt.

Lokal betriebene statistische maschinelle Übersetzung, die vollständig auf vom Auftragsverarbeiter kontrollierter Infrastruktur läuft (keine Daten verlassen die Infrastruktur, kein externer Inferenz-Aufruf), fällt nicht unter diese Einschränkung und kann zur Übersetzung von Hinweisgeber- oder Bearbeiter-Nachrichten verwendet werden, sofern der Verantwortliche dies aktiviert hat.

Diese Verpflichtung wird jährlich überprüft. Das Datum „Zuletzt aktualisiert" am Anfang dieses AVV gibt die letzte Bestätigung wieder. Beabsichtigt der Auftragsverarbeiter zu irgendeinem Zeitpunkt, eine KI- oder LLM-Verarbeitung personenbezogener Daten im Anwendungsbereich dieses AVV einzuführen, teilt er dies dem Verantwortlichen gemäß Abschnitt 6.4 mit; die Änderung wird frühestens nach Ablauf der dort genannten Ankündigungsfrist wirksam.

6.11 Vom Kunden verwaltete Verschlüsselungsschlüssel (BYOK) #

Der Dienst unterstützt derzeit keine kundenseitig verwalteten Verschlüsselungsschlüssel (BYOK, HYOK oder externe KMS-Integration). Bestimmte Datenbankfelder sind mit vom Auftragsverarbeiter verwalteten Schlüsseln anwendungsseitig verschlüsselt; eine Verschlüsselung aller Anhänge oder Sicherungskopien ist damit nicht nachgewiesen. Dies beschreibt die aktuelle Architektur; es ist weder eine Aussage, dass kundenseitige Schlüssel mit der Richtlinie 2019/1937 rechtlich unvereinbar seien, noch eine Garantie, dass allein die Vernichtung eines Schlüssels jede Datenkopie löscht. Einzelheiten stehen unter Sicherheit .

6.12 Verantwortlichkeit für Personal, Unterauftragsverarbeiter und Infrastruktur #

Vorbehaltlich der Haftungsbeschränkungen in Abschnitt 10 ist der Auftragsverarbeiter verantwortlich für:


7. Pflichten des Verantwortlichen #

Der Verantwortliche ist verantwortlich für:


8. Unterauftragsverarbeiter #

Die folgenden Unterauftragsverarbeiter sind zum Zeitpunkt des Inkrafttretens dieses AVV autorisiert:

UnterauftragsverarbeiterZweckStandort
Hetzner Online GmbHHosting der Anwendung, Datenbank und Speicherung von DateianhängenNürnberg, Deutschland (EU)
Mailjet (Sinch)Transaktionale E-Mails, einschließlich Benachrichtigungen an Hinweisgebende bei gewählter E-Mail-NutzungFrankreich (EU)
AppSignal B.V.Fehler- und Performance-Monitoring der AnwendungNiederlande (EU)
Stripe wird für die Abrechnung von Abonnements und die Zahlungsabwicklung eingesetzt. Stripe verarbeitet keine Hinweisgebermeldungen oder Falldaten und ist daher kein Unterauftragsverarbeiter für die von diesem AVV erfasste Verarbeitung. Die Verarbeitung von Abonnement- und Abrechnungsdaten ist gesondert in der Datenschutzerklärung beschrieben. Je nach Verarbeitungstätigkeit handelt Stripe gemäß seinen geltenden Bedingungen und Datenschutzinformationen als Auftragsverarbeiter von EthicsPortal oder als eigenständiger Verantwortlicher.

Die über Cloudflare ausgelieferte Marketing-Website gehört ebenfalls nicht zur Verarbeitung im Auftrag des Verantwortlichen nach diesem AVV. Ihre Rolle für die öffentliche Website ist gesondert in der Datenschutzerklärung beschrieben.

Kein KI- oder LLM-Unterauftragsverarbeiter. Kein großes Sprachmodell, kein generativer KI-Dienst und kein KI-basierter Klassifikator ist Unterauftragsverarbeiter des Auftragsverarbeiters. Unter diesem AVV verarbeitete personenbezogene Daten werden nicht an OpenAI, Anthropic, Google, Mistral oder andere KI-Inferenzanbieter übermittelt. Siehe Abschnitt 6.10.


9. Internationale Datenübermittlungen #

Kerndaten der Meldungen und Dateianhänge werden bei Hetzner in der EU gehostet. Mailjet kann die E-Mail-Adresse und den Zugangscode einer hinweisgebenden Person erhalten, wenn diese E-Mail-Benachrichtigungen wählt. Die veröffentlichten Lieferketten von Mailjet und AppSignal umfassen Anbieter außerhalb des EWR; der tatsächliche Zugriff und die Datenflüsse müssen für das jeweilige Konto geprüft werden. Für jede beschränkte Übermittlung sorgt der Auftragsverarbeiter für einen rechtmäßigen Mechanismus und Garantien nach Kapitel V DSGVO und meldet wesentliche Änderungen nach Abschnitt 6.4. Eine ausschließliche Verarbeitung aller E-Mail- und Telemetriedaten im EWR wird nicht zugesichert.


10. Haftung #

Die Haftung jeder Partei nach diesem AVV unterliegt den im Hauptdienstvertrag festgelegten Haftungsbeschränkungen. Soweit gesetzlich zulässig, fallen Ansprüche aus oder im Zusammenhang mit diesem AVV unter dieselbe aggregierte Haftungsobergrenze, die für den Dienst gilt.


11. Laufzeit und Beendigung #

Dieser AVV tritt in Kraft, sobald der Verantwortliche den Dienst nutzt, und bleibt wirksam, solange der Auftragsverarbeiter personenbezogene Daten im Auftrag des Verantwortlichen verarbeitet. Die Verpflichtungen aus diesem AVV gelten über die Beendigung hinaus, soweit dies zur Löschung oder Rückgabe personenbezogener Daten erforderlich ist.


12. Anwendbares Recht #

Dieser AVV unterliegt dem Recht der Republik Polen unter Ausschluss der Kollisionsnormen. Die zuständigen Gerichte in Warschau, Polen, sind vorbehaltlich zwingender Gerichtsstandsregeln zuständig für Streitigkeiten aus diesem AVV.


Kontakt #

Bei Fragen zu diesem AVV oder für eine unterzeichnete Fassung:

EthicsPortal Yaroslav Shmarov ul. Obrzeżna 1A, 02-691 Warschau, Polen legal@ethicsportal.eu

Zuletzt aktualisiert: