Auftragsverarbeitungsvertrag #
Gültig ab: 13. September 2026
Zuletzt aktualisiert: 13. September 2026
Dieser Auftragsverarbeitungsvertrag („AVV") ist Bestandteil der Vereinbarung zwischen dem Kunden („Verantwortlicher") und EthicsPortal („Auftragsverarbeiter") über die Bereitstellung der EthicsPortal-Hinweisgeberplattform („Dienst").
Die Annahme durch die Organisation bezieht diesen AVV zusammen mit den in demselben Annahmenachweis bezeichneten Allgemeinen Geschäftsbedingungen ein. Öffentliche DORA-Unterlagen werden nicht einbezogen. Ein Finanzunternehmen, das DORA-spezifische Bedingungen benötigt, muss einen gesonderten schriftlichen DORA-Auftrag abschließen, den beide Parteien unterzeichnen.
Die englische Fassung dieses AVV ist maßgeblich. Diese Übersetzung dient nur der Orientierung.
Benötigen Sie eine unterzeichnete Fassung? Kontaktieren Sie legal@ethicsportal.eu für eine gegengezeichnete PDF-Ausfertigung für Ihre Unterlagen.
1. Parteien #
Verantwortlicher: Die Organisation, die EthicsPortal abonniert und die Zwecke und Mittel der Verarbeitung personenbezogener Daten über den Dienst festlegt.
Auftragsverarbeiter: EthicsPortal, eine Geschäftsbezeichnung, unter der Yaroslav Shmarov, ein Einzelunternehmer (jednoosobowa działalność gospodarcza) mit Sitz in Polen (NIP: 5272755790), tätig ist, mit Sitz in ul. Obrzeżna 1A, 02-691 Warschau, Polen. Kontakt: legal@ethicsportal.eu .
2. Geltungsbereich und Zweck der Verarbeitung #
Der Auftragsverarbeiter verarbeitet personenbezogene Daten im Auftrag des Verantwortlichen ausschließlich zur Bereitstellung des Dienstes. Dies umfasst:
- Entgegennahme und Speicherung von Hinweisgebermeldungen
- sichere Kommunikation zwischen hinweisgebenden Personen und Fallbearbeitung
- Verwaltung von Fall-Workflows (Zuweisung, Statusverfolgung, Abschluss)
- Erstellung von Audit-Protokollen und Compliance-Nachweisen
- Zustellung transaktionaler E-Mail-Benachrichtigungen an Fallbearbeitung und Admins
Der Auftragsverarbeiter verarbeitet die von diesem AVV erfassten personenbezogenen Daten zu keinem anderen Zweck als zur Erbringung des Dienstes nach Weisung des Verantwortlichen. Kontoverwaltung, Vertragsabwicklung, Abrechnung, Betrugsprävention und Marketing für eigene Geschäftszwecke des Auftragsverarbeiters fallen nicht unter diesen AVV und sind in der Datenschutzerklärung beschrieben.
3. Arten der verarbeiteten personenbezogenen Daten #
| Datenkategorie | Beispiele | Angewandte Schutzmaßnahme |
|---|---|---|
| Identität der hinweisgebenden Person (freiwillig) | Name, E-Mail-Adresse, Telefonnummer | Ja (nicht-deterministisch) |
| Meldungsinhalt | Beschreibung des Hinweises | Ja (nicht-deterministisch) |
| Kommunikationsinhalt | Nachrichten zwischen hinweisgebender Person und Fallbearbeitung | Ja (nicht-deterministisch) |
| Datei-Anhänge | Dokumente, Bilder, Audio, Video | Metadatenentfernung für unterstützte Dateien; nicht jedes Feld garantiert |
| Zugangscodes | Zufällige Fallkennungen zur Suche; Reporter-Passwörter werden getrennt als Hash gespeichert | Kennung für Suche gespeichert; Passwort gehasht |
| Daten von Fallbearbeitung und Admins | Name, E-Mail-Adresse, Rolle, Organisationszugehörigkeit | Nein (Betriebsdaten) |
| Audit-Protokolleinträge | Zeitstempel, ausführende Person, Aktionstyp | Nein (integritätskritisch) |
| Technische Daten | Einweg-gehashte IP-Adressen für Rate-Limiting | Pseudonymisiert; bei Anwendbarkeit der DSGVO als personenbezogene Daten behandelt |
4. Kategorien betroffener Personen #
- Hinweisgebende Personen — Personen, die über das Portal Meldungen abgeben (ggf. anonym)
- Fallbearbeitende — vom Verantwortlichen benannte Personen, die Meldungen entgegennehmen und bearbeiten
- Administratoren — Personen, die das EthicsPortal-Konto und die Einstellungen des Verantwortlichen verwalten
5. Dauer der Verarbeitung #
Der Auftragsverarbeiter verarbeitet personenbezogene Daten für die Dauer des Abonnements des Verantwortlichen. Nach Beendigung:
- Der Verantwortliche kann seine Daten vor Ende des Abonnements exportieren.
- Meldungsdaten werden entsprechend der vom Verantwortlichen gewählten Aufbewahrungsdauer (12, 24, 36, 48 oder 60 Monate nach Abschluss der Meldung) gespeichert und anschließend dauerhaft gelöscht. Eine Meldung, die 18 Monate lang keine Aktivität aufweist, wird automatisch abgeschlossen, sodass die Aufbewahrungsfrist zu laufen beginnt.
- Die Beendigung des Abonnements beendet den gewöhnlichen Zugang zum Dienst, setzt aber die dokumentierten Aufbewahrungsweisungen des Verantwortlichen nicht automatisch außer Kraft.
- Nach Ende des Dienstes gibt der Auftragsverarbeiter personenbezogene Daten nach Wahl des Verantwortlichen zurück oder löscht sie einschließlich bestehender Kopien, sofern EU- oder mitgliedstaatliches Recht keine Speicherung verlangt. Der Verantwortliche kann diese Weisung vor oder nach dem Beendigungsdatum über verfügbare Funktionen zur Löschung der Organisation oder schriftlich erteilen.
- Bis die Weisung ausgeführt ist, beschränkt sich die Verarbeitung auf sichere Speicherung, Rückgabe oder Löschung sowie gesetzlich oder sicherheitsbedingt erforderliche Verarbeitung. Verschlüsselte Sicherungskopien verfallen nach dem dokumentierten Sicherungszyklus, derzeit spätestens 28 Tage nach der Löschung aus den Produktivsystemen.
6. Pflichten des Auftragsverarbeiters #
6.1 Weisungsbindung #
Der Auftragsverarbeiter verarbeitet personenbezogene Daten ausschließlich auf dokumentierte Weisung des Verantwortlichen, sofern er nicht durch das Recht der EU oder eines Mitgliedstaats zur Verarbeitung verpflichtet ist. In diesem Fall informiert der Auftragsverarbeiter den Verantwortlichen vor der Verarbeitung, es sei denn, die gesetzliche Grundlage verbietet diese Mitteilung.
6.2 Vertraulichkeit #
Alle Personen, die befugt sind, personenbezogene Daten zu verarbeiten, haben sich zur Vertraulichkeit verpflichtet oder unterliegen einer angemessenen gesetzlichen Verschwiegenheitspflicht.
6.3 Sicherheitsmaßnahmen #
Der Auftragsverarbeiter setzt die folgenden technischen und organisatorischen Maßnahmen um und erhält sie aufrecht. Die Seite Sicherheit enthält aktuelle betriebliche Einzelheiten, ändert diese vereinbarten Maßnahmen aber nicht, sofern ein unterzeichneter Auftrag nicht ausdrücklich eine datierte Fassung einbezieht:
- Nicht-deterministische Verschlüsselung ruhender Meldungstexte, Kontaktdaten und Fallnachrichten
- keine Speicherung von IP-Adressen (Einweg-Hashing ausschließlich für Rate-Limiting)
- automatische Entfernung von Dateimetadaten (EXIF, GPS, Autor)
- mandantenbezogene rollenbasierte Zugriffskontrollen
- Append-only-Audit-Einträge für festgelegte Ereignisse, nicht für jeden Lesezugriff oder jede Aktion
- Rate-Limiting für Meldungseingang, Zugangscode-Prüfung und Nachrichtenerstellung
- HTTPS/TLS für alle Verbindungen
- CSRF-Schutz
Sicherheitslücken und Vorfälle können an security@ethicsportal.eu gemeldet werden. Anfragen zu Betroffenenrechten und Datenschutz können an privacy@ethicsportal.eu gerichtet werden.
6.4 Unterauftragsverarbeiter #
Der Auftragsverarbeiter setzt die in Abschnitt 8 aufgeführten Unterauftragsverarbeiter ein. Der Auftragsverarbeiter informiert den Verantwortlichen mindestens 30 Tage vor Hinzunahme oder Austausch eines Unterauftragsverarbeiters. Der Verantwortliche kann widersprechen; wird keine Einigung erzielt, kann der Verantwortliche den Vertrag beenden.
6.5 Rechte der betroffenen Personen #
Der Auftragsverarbeiter unterstützt den Verantwortlichen bei der Beantwortung von Anträgen betroffener Personen nach der DSGVO (Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit, Widerspruch), indem er die erforderlichen technischen Fähigkeiten im Dienst bereitstellt.
6.6 Meldung von Datenpannen #
Im Fall einer Verletzung des Schutzes personenbezogener Daten benachrichtigt der Auftragsverarbeiter den Verantwortlichen unverzüglich nach Kenntnisnahme. Soweit zu diesem Zeitpunkt verfügbar, enthält die Benachrichtigung:
- Beschreibung der Art der Verletzung
- Kategorien und ungefähre Anzahl der betroffenen Personen
- wahrscheinliche Folgen der Verletzung
- ergriffene oder vorgeschlagene Gegenmaßnahmen
6.7 Datenschutz-Folgenabschätzungen #
Der Auftragsverarbeiter unterstützt den Verantwortlichen bei Datenschutz-Folgenabschätzungen und vorherigen Konsultationen mit Aufsichtsbehörden, soweit die Verarbeitungstätigkeiten des Auftragsverarbeiters dies erfordern.
6.8 Löschung und Rückgabe von Daten #
Nach Ende des Dienstes wird der Auftragsverarbeiter nach Wahl des Verantwortlichen:
- alle personenbezogenen Daten in den zum Zeitpunkt der Beendigung im Dienst verfügbaren Exportformaten an den Verantwortlichen zurückgeben, einschließlich PDF-Fallakten und zugehöriger Anhänge, oder
- alle personenbezogenen Daten löschen und die Löschung schriftlich bestätigen,
sofern EU- oder mitgliedstaatliches Recht keine weitere Speicherung erfordert. Der Verantwortliche kann seine Wahl vor oder nach dem Beendigungsdatum über verfügbare Funktionen zur Löschung der Organisation oder schriftlich mitteilen. Bis zur Ausführung ist die Verarbeitung wie in Abschnitt 5 beschrieben beschränkt; Sicherungskopien sind von der gewöhnlichen Nutzung isoliert und verfallen nach dem dort beschriebenen Sicherungszyklus.
Benötigt der Verantwortliche aus nachvollziehbaren Gründen ein zusätzliches Portabilitätsformat für Migration oder regulatorische Prüfung, bewertet der Auftragsverarbeiter die Anfrage nach Treu und Glauben und stellt es, soweit technisch möglich, auf gesonderte schriftliche Anfrage bereit.
6.9 Auditrechte #
Der Auftragsverarbeiter stellt dem Verantwortlichen alle Informationen zur Verfügung, die zum Nachweis der Einhaltung der Pflichten aus Art. 28 DSGVO erforderlich sind. Der Verantwortliche kann Audits, einschließlich Inspektionen, selbst oder durch einen beauftragten Prüfer durchführen, nach angemessener vorheriger Ankündigung (mindestens 30 Tage) und während der üblichen Geschäftszeiten. Der Auftragsverarbeiter wirkt bei solchen Audits mit. Schriftliche Sicherheitsfragebögen werden als Teil dieser Mitwirkung beantwortet, nicht als Ersatz dafür.
Ist der Verantwortliche ein Finanzunternehmen im Anwendungsbereich der Verordnung (EU) 2022/2554 (DORA), gelten DORA-spezifische Kooperations-, Zugangs-, Einsichts-, Prüfungs- und Behördenrechte nur in dem Umfang, den ein gesonderter schriftlicher, von beiden Parteien unterzeichneter DORA-Auftrag festlegt. Die Einstufung des Verantwortlichen ist eine regulatorische Beurteilung und ändert diesen AVV nicht einseitig oder aktiviert zusätzliche Pflichten.
Der Auftragsverarbeiter unterhält kein eigenes Büro und kein eigenes Rechenzentrum. Sein unmittelbarer Prüfungsgegenstand sind daher diese Dokumentation und die Anwendung; die Rechte werden aus der Ferne und dokumentarisch ausgeübt. Ein unmittelbarer Zugang zu Lieferantenumgebungen wird erst zugesagt, wenn die erforderlichen Rechte im unterzeichneten DORA-Auftrag geprüft sind.
6.10 Keine KI- oder LLM-Verarbeitung von Meldungsinhalten #
Der Auftragsverarbeiter verpflichtet sich, dass personenbezogene Daten, die unter diesem AVV verarbeitet werden — einschließlich Meldungsinhalte, Identität hinweisgebender Personen, Bearbeiter-Nachrichten, Dateianhänge und Audit-Protokolleinträge — an kein großes Sprachmodell, keinen generativen KI-Dienst und an keinen KI-basierten Klassifikator übermittelt werden, weder durch den Auftragsverarbeiter selbst noch durch Dritte (einschließlich, aber nicht beschränkt auf OpenAI, Anthropic, Google und Mistral). Der Dienst führt keine KI-gestützte Kategorisierung, Triage, Zusammenfassung, Übersetzung oder Antwortvorschläge auf personenbezogenen Daten aus. Der Verantwortliche kann sich auf diese Verpflichtung bei der Bewertung von Pflichten zur automatisierten Entscheidungsfindung nach Art. 22 DSGVO sowie bei der Festlegung des Umfangs der Unterauftragsverarbeiter-Offenlegung in eigenen Datenschutzhinweisen und Datenschutz-Folgenabschätzungen berufen. Jede Änderung dieser Verpflichtung wäre eine wesentliche Änderung des Dienstes und würde dem Verantwortlichen nach Abschnitt 6.4 (Unterauftragsverarbeiter) und Abschnitt 11 (Laufzeit und Beendigung) mitgeteilt.
Lokal betriebene statistische maschinelle Übersetzung, die vollständig auf vom Auftragsverarbeiter kontrollierter Infrastruktur läuft (keine Daten verlassen die Infrastruktur, kein externer Inferenz-Aufruf), fällt nicht unter diese Einschränkung und kann zur Übersetzung von Hinweisgeber- oder Bearbeiter-Nachrichten verwendet werden, sofern der Verantwortliche dies aktiviert hat.
Diese Verpflichtung wird jährlich überprüft. Das Datum „Zuletzt aktualisiert" am Anfang dieses AVV gibt die letzte Bestätigung wieder. Beabsichtigt der Auftragsverarbeiter zu irgendeinem Zeitpunkt, eine KI- oder LLM-Verarbeitung personenbezogener Daten im Anwendungsbereich dieses AVV einzuführen, teilt er dies dem Verantwortlichen gemäß Abschnitt 6.4 mit; die Änderung wird frühestens nach Ablauf der dort genannten Ankündigungsfrist wirksam.
6.11 Vom Kunden verwaltete Verschlüsselungsschlüssel (BYOK) #
Der Dienst unterstützt derzeit keine kundenseitig verwalteten Verschlüsselungsschlüssel (BYOK, HYOK oder externe KMS-Integration). Bestimmte Datenbankfelder sind mit vom Auftragsverarbeiter verwalteten Schlüsseln anwendungsseitig verschlüsselt; eine Verschlüsselung aller Anhänge oder Sicherungskopien ist damit nicht nachgewiesen. Dies beschreibt die aktuelle Architektur; es ist weder eine Aussage, dass kundenseitige Schlüssel mit der Richtlinie 2019/1937 rechtlich unvereinbar seien, noch eine Garantie, dass allein die Vernichtung eines Schlüssels jede Datenkopie löscht. Einzelheiten stehen unter Sicherheit .
6.12 Verantwortlichkeit für Personal, Unterauftragsverarbeiter und Infrastruktur #
Vorbehaltlich der Haftungsbeschränkungen in Abschnitt 10 ist der Auftragsverarbeiter verantwortlich für:
- Personal. Die Handlungen und Unterlassungen seiner Beschäftigten und sonstiger Personen, die er zur Verarbeitung personenbezogener Daten nach diesem AVV ermächtigt — die jeweils der Vertraulichkeitspflicht aus Abschnitt 6.2 unterliegen — wie für eigene Handlungen und Unterlassungen.
- Unterauftragsverarbeiter. Die Leistung der in Abschnitt 8 aufgeführten Unterauftragsverarbeiter. Erfüllt ein eingesetzter Unterauftragsverarbeiter seine Datenschutzpflichten nicht, haftet der Auftragsverarbeiter dem Verantwortlichen weiterhin für die Erfüllung der Pflichten dieses Unterauftragsverarbeiters gemäß Art. 28 Abs. 4 DSGVO.
- Infrastruktur. Die Einhaltung der Sicherheits- und Verfügbarkeitspflichten dieses AVV für Infrastruktur unter seiner Kontrolle. Diese Zuweisung ist keine Garantie gegen jeden Ausfall oder Angriff; eine Haftung setzt einen Verstoß gegen diesen AVV, die AGB oder anwendbares Recht voraus und unterliegt Abschnitt 10. Sie umfasst weder Ausfälle in Systemen, Geräten oder dem Netzwerk des Verantwortlichen noch Ereignisse außerhalb der zumutbaren Kontrolle des Auftragsverarbeiters.
7. Pflichten des Verantwortlichen #
Der Verantwortliche ist verantwortlich für:
- die Sicherstellung einer Rechtsgrundlage für die Verarbeitung über den Dienst
- die Bereitstellung erforderlicher Datenschutzhinweise an betroffene Personen (EthicsPortal zeigt einen Datenschutzhinweis im Meldeformular an)
- die Konfiguration geeigneter Aufbewahrungsfristen im Dienst
- die Benennung berechtigter Fallbearbeitender und Administratoren
- die Beantwortung von Anträgen betroffener Personen, mit Unterstützung des Auftragsverarbeiters wie oben beschrieben
8. Unterauftragsverarbeiter #
Die folgenden Unterauftragsverarbeiter sind zum Zeitpunkt des Inkrafttretens dieses AVV autorisiert:
| Unterauftragsverarbeiter | Zweck | Standort |
|---|---|---|
| Hetzner Online GmbH | Hosting der Anwendung, Datenbank und Speicherung von Dateianhängen | Nürnberg, Deutschland (EU) |
| Mailjet (Sinch) | Transaktionale E-Mails, einschließlich Benachrichtigungen an Hinweisgebende bei gewählter E-Mail-Nutzung | Frankreich (EU) |
| AppSignal B.V. | Fehler- und Performance-Monitoring der Anwendung | Niederlande (EU) |
| Stripe wird für die Abrechnung von Abonnements und die Zahlungsabwicklung eingesetzt. Stripe verarbeitet keine Hinweisgebermeldungen oder Falldaten und ist daher kein Unterauftragsverarbeiter für die von diesem AVV erfasste Verarbeitung. Die Verarbeitung von Abonnement- und Abrechnungsdaten ist gesondert in der Datenschutzerklärung beschrieben. Je nach Verarbeitungstätigkeit handelt Stripe gemäß seinen geltenden Bedingungen und Datenschutzinformationen als Auftragsverarbeiter von EthicsPortal oder als eigenständiger Verantwortlicher. |
Die über Cloudflare ausgelieferte Marketing-Website gehört ebenfalls nicht zur Verarbeitung im Auftrag des Verantwortlichen nach diesem AVV. Ihre Rolle für die öffentliche Website ist gesondert in der Datenschutzerklärung beschrieben.
Kein KI- oder LLM-Unterauftragsverarbeiter. Kein großes Sprachmodell, kein generativer KI-Dienst und kein KI-basierter Klassifikator ist Unterauftragsverarbeiter des Auftragsverarbeiters. Unter diesem AVV verarbeitete personenbezogene Daten werden nicht an OpenAI, Anthropic, Google, Mistral oder andere KI-Inferenzanbieter übermittelt. Siehe Abschnitt 6.10.
9. Internationale Datenübermittlungen #
Kerndaten der Meldungen und Dateianhänge werden bei Hetzner in der EU gehostet. Mailjet kann die E-Mail-Adresse und den Zugangscode einer hinweisgebenden Person erhalten, wenn diese E-Mail-Benachrichtigungen wählt. Die veröffentlichten Lieferketten von Mailjet und AppSignal umfassen Anbieter außerhalb des EWR; der tatsächliche Zugriff und die Datenflüsse müssen für das jeweilige Konto geprüft werden. Für jede beschränkte Übermittlung sorgt der Auftragsverarbeiter für einen rechtmäßigen Mechanismus und Garantien nach Kapitel V DSGVO und meldet wesentliche Änderungen nach Abschnitt 6.4. Eine ausschließliche Verarbeitung aller E-Mail- und Telemetriedaten im EWR wird nicht zugesichert.
10. Haftung #
Die Haftung jeder Partei nach diesem AVV unterliegt den im Hauptdienstvertrag festgelegten Haftungsbeschränkungen. Soweit gesetzlich zulässig, fallen Ansprüche aus oder im Zusammenhang mit diesem AVV unter dieselbe aggregierte Haftungsobergrenze, die für den Dienst gilt.
11. Laufzeit und Beendigung #
Dieser AVV tritt in Kraft, sobald der Verantwortliche den Dienst nutzt, und bleibt wirksam, solange der Auftragsverarbeiter personenbezogene Daten im Auftrag des Verantwortlichen verarbeitet. Die Verpflichtungen aus diesem AVV gelten über die Beendigung hinaus, soweit dies zur Löschung oder Rückgabe personenbezogener Daten erforderlich ist.
12. Anwendbares Recht #
Dieser AVV unterliegt dem Recht der Republik Polen unter Ausschluss der Kollisionsnormen. Die zuständigen Gerichte in Warschau, Polen, sind vorbehaltlich zwingender Gerichtsstandsregeln zuständig für Streitigkeiten aus diesem AVV.
Kontakt #
Bei Fragen zu diesem AVV oder für eine unterzeichnete Fassung:
EthicsPortal Yaroslav Shmarov ul. Obrzeżna 1A, 02-691 Warschau, Polen legal@ethicsportal.eu
Zuletzt aktualisiert: