Auftragsverarbeitervertrag
Software-Lizenzvereinbarung →nach Art 28 DSGVO · Anhang zum Hauptvertrag · Stand: März 2026
zwischen
[KUNDE – Firmenname, Adresse, FN]
(im Folgenden „VERANTWORTLICHER")
und
Dualify FlexCo
Opernring 8, 1010 Wien, Österreich
(im Folgenden „AUFTRAGSVERARBEITER“ oder „Dualify“)
gemeinsam „PARTEIEN".
1. Begriffe
- DSGVO: Verordnung (EU) 2016/679.
- Personenbezogene Daten / Verarbeitung / Betroffene Person: jeweils iSd Art 4 DSGVO.
- Hauptvertrag: Vertrag über die Nutzung der Dualify-Software zwischen den Parteien.
- Subauftragsverarbeiter: Dritte, die Dualify zur Verarbeitung personenbezogener Daten im Auftrag des Verantwortlichen heranzieht (Art 28 Abs 4 DSGVO).
2. Gegenstand, Dauer, Art und Zweck der Verarbeitung (Art 28 Abs 3 DSGVO)
2.1 Gegenstand und Dauer
Gegenstand dieses AVV ist die Verarbeitung personenbezogener Daten durch Dualify im Auftrag des Verantwortlichen zur Bereitstellung und dem Betrieb der Plattform Dualify (Software-as-a-Service).
Dieser AVV gilt ab Beginn des Hauptvertrags und endet automatisch mit dessen Beendigung; einzelne Pflichten (z. B. Vertraulichkeit, Löschung/Rückgabe) wirken nach Maßgabe dieses AVV fort.
2.2 Art der Verarbeitung
Dualify verarbeitet personenbezogene Daten insbesondere durch:
- Erfassen, Speichern, Strukturieren, Ändern
- Abfragen, Auslesen, Verwenden
- Übermitteln innerhalb der Plattform (rollen- und berechtigungsbasiert)
- Protokollieren, Sichern (Backups), Wiederherstellen
- Support-/Fehleranalyse (soweit erforderlich und zulässig)
- Löschen/Anonymisieren nach Weisung bzw. nach Vertragsende
2.3 Zweck der Verarbeitung
Betrieb einer Plattform zur Unterstützung der dualen Ausbildung, insbesondere:
- Nutzer- und Rollenverwaltung (Ausbildungsbetrieb; Endnutzer wie Ausbilder:innen/Lehrlinge; optional Schulrollen, sofern genutzt)
- Ausbildungsplanung und -dokumentation (z. B. Lernziele/Kompetenzen, Fortschritt, Feedback, Nachweise/Uploads)
- Koordination/Kommunikation innerhalb der Plattform (falls Feature aktiv)
- Reporting/Exports zur Ausbildungsdokumentation (falls Feature aktiv)
- Betriebssicherheit, Stabilität, Missbrauchsprävention, Fehlerbehebung
3. Kategorien betroffener Personen und Daten (Art 28 Abs 3 DSGVO)
3.1 Betroffene Personen
- Lehrlinge (Endnutzer)
- Ausbilder:innen / Ausbildungsverantwortliche / HR (Endnutzer)
- ggf. schulische Rollen (z. B. Lehrkräfte/Koordinator:innen), sofern vom Verantwortlichen aktiviert/genutzt
- Administrator:innen beim Verantwortlichen
- Kontaktpersonen des Verantwortlichen (z. B. Billing, Support)
3.2 Datenkategorien
- Stammdaten: Name, E-Mail, Rolle, Zuordnungen (z. B. Standort/Team), optional Telefonnummer
- Ausbildungsdaten: Ausbildungspläne, Lernziele/Kompetenzen, Fortschritte, Feedback/Beurteilungen, Check-ins, Notizen, Nachweise/Uploads, Status-/Zeitpunkte
- Kommunikationsdaten (falls aktiviert): Nachrichten/Kommentare innerhalb der Plattform
- Technische Daten: Logins, Geräte-/Browserinfos, IP-Adresse (soweit erforderlich), System-/Fehlerlogs
- Supportdaten: Inhalte aus Supportanfragen (Tickettexte, Screenshots), soweit vom Verantwortlichen/Endnutzern bereitgestellt
Besondere Kategorien (Art 9 DSGVO): Dualify ist nicht darauf ausgelegt, besondere Kategorien zu verarbeiten. Der Verantwortliche hat dafür zu sorgen, dass solche Daten nicht unnötig in Freitext/Uploads verarbeitet werden; sofern dies dennoch geschieht, liegt die Verantwortung für Rechtsgrundlagen und geeignete Schutzmaßnahmen beim Verantwortlichen.
4. Weisungsgebundenheit (Art 28 Abs 3 lit a DSGVO)
Dualify verarbeitet personenbezogene Daten ausschließlich auf dokumentierte Weisung des Verantwortlichen, außer Dualify ist gesetzlich zur Verarbeitung verpflichtet.
Weisungen erfolgen primär durch Konfiguration und Nutzung der Plattform sowie ergänzend in Textform (E-Mail ausreichend).
Dualify informiert den Verantwortlichen unverzüglich, wenn Dualify der Auffassung ist, dass eine Weisung gegen Datenschutzrecht verstößt.
5. Vertraulichkeit (Art 28 Abs 3 lit b DSGVO)
Dualify stellt sicher, dass alle zur Verarbeitung befugten Personen zur Vertraulichkeit verpflichtet sind oder einer gesetzlichen Verschwiegenheit unterliegen.
Support-Zugriffe erfolgen nur bei Notwendigkeit und nach dem Prinzip „Need-to-know".
6. Technische und organisatorische Maßnahmen (Art 28 Abs 3 lit c, Art 32 DSGVO)
Dualify implementiert geeignete technische und organisatorische Maßnahmen gemäß Anhang B (TOMs). Dualify kann TOMs anpassen, sofern das Sicherheitsniveau insgesamt nicht reduziert wird.
7. Unterstützung bei Betroffenenrechten (Art 28 Abs 3 lit e DSGVO)
Dualify unterstützt den Verantwortlichen nach Möglichkeit bei der Erfüllung von Betroffenenrechten (Kapitel III DSGVO) bezogen auf Daten, die innerhalb Dualify verarbeitet werden.
Anfragen sind vom Verantwortlichen an Dualify weiterzuleiten; Dualify leistet Unterstützung innerhalb angemessener Frist.
8. Unterstützung bei Sicherheit, Meldungen und DPIA (Art 28 Abs 3 lit f DSGVO)
Dualify unterstützt den Verantwortlichen bei Pflichten nach Art 32–36 DSGVO, soweit diese im Einflussbereich von Dualify liegen.
Dualify informiert den Verantwortlichen unverzüglich nach Kenntniserlangung über relevante Verletzungen des Schutzes personenbezogener Daten.
9. Subauftragsverarbeiter (Art 28 Abs 2 und 4 DSGVO)
9.1 Allgemeine Genehmigung & EU-Region
Der Verantwortliche erteilt Dualify eine allgemeine Genehmigung zur Beauftragung der in Anhang A genannten Subauftragsverarbeiter.
Dualify betreibt die produktive Verarbeitung für den Verantwortlichen in EU-Regionen (EU/EWR) soweit technisch wählbar („EU-fix"). Sofern ein Dienst technisch oder vertraglich dennoch Drittlandbezug haben kann, stellt Dualify geeignete Garantien (siehe Z 10) sicher.
9.2 Änderungen in der Subprozessorenliste
Dualify informiert den Verantwortlichen über beabsichtigte Änderungen (Hinzuziehung/Ersetzung) rechtzeitig in geeigneter Form (E-Mail oder Admin-Hinweis).
Der Verantwortliche kann innerhalb einer angemessenen Frist aus wichtigen Gründen Einspruch erheben. Kommt keine Einigung zustande, kann der Verantwortliche den Hauptvertrag außerordentlich kündigen, soweit zumutbar.
9.3 Weitergabe der Pflichten
Dualify verpflichtet Subauftragsverarbeiter vertraglich auf mindestens gleichwertige Datenschutzpflichten (Art 28 Abs 4 DSGVO).
10. Drittlandübermittlungen
Soweit im Einzelfall Datenübermittlungen in Drittländer nicht vollständig ausgeschlossen werden können, stellt Dualify geeignete Garantien sicher (z. B. EU-Standardvertragsklauseln (SCC) und – sofern erforderlich – zusätzliche Maßnahmen).
Details ergeben sich aus Anhang A und den jeweiligen Vertragsunterlagen/DPA der Subauftragsverarbeiter.
11. Löschung und Rückgabe nach Vertragsende (Art 28 Abs 3 lit g DSGVO)
Nach Vertragsende wird Dualify personenbezogene Daten nach Wahl des Verantwortlichen:
- (a) exportieren/übergeben (soweit technisch vorgesehen oder vereinbart) und anschließend löschen oder
- (b) löschen, sofern keine Exportanforderung besteht.
Backups: Daten können in Backups für eine begrenzte Zeit verbleiben; Dualify stellt sicher, dass sie nicht aktiv genutzt werden und nach Ablauf der Backup-Retention gelöscht/überschrieben werden.
Gesetzliche Aufbewahrungspflichten bleiben unberührt; in diesem Fall werden Daten gesperrt und nach Ablauf gelöscht.
12. Nachweise, Audit und Informationspflichten (Art 28 Abs 3 lit h DSGVO)
Dualify stellt dem Verantwortlichen auf Anfrage angemessene Informationen zur Verfügung, um die Einhaltung dieses AVV nachzuweisen (z. B. TOM-Zusammenfassung, aktuelle Subprozessorenliste).
Audits/Inspektionen sind nach vorheriger Abstimmung zulässig, während Geschäftszeiten, unter Wahrung von Sicherheits- und Geschäftsgeheimnissen und in angemessener Frequenz.
Dualify kann angemessenen Aufwand verrechnen, sofern kein nachgewiesener Compliance-Verstoß vorliegt.
13. Vertraulichkeit und Geschäftsgeheimnisse
Beide Parteien schützen vertrauliche Informationen der jeweils anderen Partei.
Quellcode, Systemarchitektur und interne Sicherheitsdetails von Dualify gelten als Geschäftsgeheimnisse.
14. Haftung
Es gelten die Haftungsregelungen des Hauptvertrags. Vorsatz bleibt unberührt.
15. Schlussbestimmungen
Österreichisches Recht; Gerichtsstand Wien, soweit zulässig.
Dieser AVV ist Bestandteil des Hauptvertrags; bei Widersprüchen gehen AVV-Regelungen für DSGVO-Themen vor.
Anhang A – Subauftragsverarbeiter & weitere Empfänger/Tools
A1. Subauftragsverarbeiter – produktiver Betrieb (EU-fix)
Dualify nutzt diese Anbieter zur Bereitstellung der Plattform. Verarbeitung erfolgt nach Möglichkeit in EU/EWR-Regionen (EU-fix).
| Anbieter | Dienst | Zweck | Datenarten | Region | Bemerkung |
|---|---|---|---|---|---|
| Supabase | DB/Auth/Storage | Datenbank, Authentifizierung, Dateispeicher, API | Stammdaten, Ausbildungsdaten, Uploads, Logs | EU/EWR (konfiguriert) | DPA; Region EU fix |
| Vercel | Hosting/Deployment | Hosting der Web-App/Services | technische Logs, ggf. Inhalte bei Requests | EU/EWR (konfiguriert) | DPA; Region EU fix |
| Resend | E-Mail Versand | Transaktionsmails (Einladungen, Systemmails, Benachrichtigungen) | E-Mail, ggf. Name, Zustell-/Eventdaten | EU/EWR (konfiguriert) | DPA; Region EU fix |
| Sentry | Error Tracking / Monitoring | Fehlererkennung, Performance-Monitoring, Crash Reports | technische Logs, ggf. User-IDs, Session-Daten, Stack Traces | EU/EWR (konfiguriert) | DPA; Region EU fix |
A2. Optionaler Subauftragsverarbeiter – nur im Anlassfall
| Anbieter | Dienst | Zweck | Datenarten | Trigger/Umfang | Region |
|---|---|---|---|---|---|
| Google Workspace | Drive/Docs | Ablage von Exporten als Backup für den Kunden nur auf Anfrage | Exportdateien (personenbezogene Daten je nach Export) | nur bei ausdrücklicher Kundenanforderung; Minimierung wo möglich | EU/EWR soweit möglich; ggf. Drittland gemäß Google-DPA/SCC |
Exporte werden nur erstellt/abgelegt, wenn der Verantwortliche dies ausdrücklich anfordert; Dualify hält Umfang und Aufbewahrungsdauer so gering wie möglich.
Anhang B – Technische und organisatorische Maßnahmen (TOMs)
B1. Zugriffskontrolle & Berechtigungen
- Rollen-/Rechtekonzept (Admin, Ausbilder:in, Lehrling, optional Schule)
- Least-Privilege-Prinzip
- Zugriff auf Admin-Funktionen nur für berechtigte Rollen
- Schutz von Zugangsdaten und sichere Session-Verwaltung (Best Practices)
B2. Authentifizierung & Account-Sicherheit
- Zentrale Authentifizierung (z. B. Supabase Auth)
- Passwort-/Login-Schutzmaßnahmen (z. B. Rate Limiting, Lockout/Throttling soweit implementiert)
- Empfehlung: MFA für Admins (falls/wo technisch möglich)
B3. Verschlüsselung
- TLS/HTTPS für Datenübertragung
- Verschlüsselung ruhender Daten über Datenbank-/Storage/Hosting-Provider nach Stand der Technik
- Sichere Verwaltung von Secrets/Keys (Environment/Secrets Management)
B4. Protokollierung & Integrität
- System- und Fehlerlogs zur Stabilität und Sicherheitsanalyse
- Zugriffsbeschränkungen zur Vermeidung unbefugter Änderungen
- (Optional/empfohlen) Audit-Logs für kritische Admin-Aktionen
B5. Verfügbarkeit, Backups, Wiederherstellung
- Betrieb auf skalierbarer Cloud-Infrastruktur (Vercel/Supabase)
- Backups gemäß Provider-Mechanismen; definierte Restore-Prozesse „best effort"
- Monitoring/Alerting soweit eingerichtet
- Backup-Retention mit anschließender Überschreibung/Löschung
B6. Mandantentrennung & Datenminimierung
- Logische Trennung von Organisationen/Kunden (Mandantenfähigkeit)
- Datenzugriffe nur innerhalb der jeweiligen Organisation/Rolle
- Minimierungsprinzip bei Support und Exporten
B7. Secure Development & Change Management
- Versionsverwaltung über GitHub
- Getrennte Umgebungen (z. B. dev/stage/prod) soweit umgesetzt
- Kontrollierte Deployments (Vercel)
- Regelmäßige Dependency-/Security-Updates (prozessual)
B8. Incident Response & Datenschutzverletzungen
- Prozess zur Erkennung, Bewertung, Eindämmung und Dokumentation von Vorfällen
- Unverzügliche Information des Verantwortlichen bei relevanten Incidents
- Lessons learned / Maßnahmenableitung
B9. Supportzugriffe & Google Workspace (nur auf Anfrage)
- Supportzugriffe nur fallbezogen und minimiert
- Exporte/Backups in Google Workspace nur auf ausdrückliche Anforderung des Verantwortlichen
- Aufbewahrung nur so lange wie erforderlich; bevorzugt Verschlüsselung/geschützte Freigaben
B10. Physische Sicherheit
- Rechenzentrums-/Infrastruktursicherheit liegt bei den Cloud-Providern (Zutritt, Betrieb, Zertifizierungen)