Vertrag zur Auftragsverarbeitung gemäß Art. 28 DSGVO
zwischen der
Max-Planck-Gesellschaft zur Förderung der Wissenschaften e.V.
(eingetragen im Vereinsregister zu Berlin)
– nachfolgend „MPG“ genannt –
hier vertreten durch die Generalsekretärin Simone Schwanitz
handelnd für die
Generalverwaltung der Max-Planck-Gesellschaft
Und
Max Planck Information and Technology (MaxIT), München
Vertreten durch Herrn Dr. Oliver Zeiler, IT-Geschäftsführer
– nachfolgend gemeinsam nachfolgend „Verantwortlicher“ genannt –
und
Auftragnehmer gemäß Zuschlagsschreiben im Verfahren „Projektplattform BIM-CDE“
(kurz: CDE 2026) Az.: 2204.0102.00-01.0302_03/26
– nachfolgend „Auftragsverarbeiter*in“ genannt –
– Auftraggeber und Auftragnehmer gemeinsam nachfolgend „Vertragspartner“ genannt –
wird folgender Vertrag (im Folgenden: „Vereinbarung“) geschlossen:
Inhalt
§2 Umfang, Art und Zweck der vorgesehenen Datenverarbeitung 2
§3 Rechte und Pflichten des Verantwortlichen 4
§4 Rechte und Pflichten des/der Auftragverarbeiter*in 4
§5 Vertraulichkeitsverpflichtung 5
§6 Technische und Organisatorische Maßnahmen 6
§7 Nachweise und Kontrollrechte des Verantwortlichen 7
§8 Unterauftragsverhältnisse 7
§9 Rückgabe, Löschung und Beendigung 8
§13 Außerordentliche Kündigung 9
- Gegenstand des Auftrags
- Der/Die Auftragsverarbeiter*in führt die folgenden Verarbeitungstätigkeit aus: Bereitstellung, Support und Wartung der SaaS-Lösung BIM-CDE und die damit verbundene Verarbeitung personenbezogener Daten
- Der/Die Auftragsverarbeiter*in führt die vereinbarte Leistung ausschließlich im Rahmen der getroffenen Vereinbarungen nach dem Gegenstand und der Dauer des Auftrags durch.
- Umfang, Art und Zweck der vorgesehenen Datenverarbeitung
- Die Art und Zweck der Datenverarbeitung sowie die betroffenen Personengruppen werden in Anlage 1 beschrieben.
- Die Daten werden entsprechend dem Schutzstufenkonzept des Verantwortlichen in folgende Kategorien eingeordnet:
Hoch
-
- Der/Die Auftragsverarbeiter*in darf die personenbezogenen Daten nur im Rahmen der dokumentierten Weisungen des Verantwortlichen erheben, verarbeiten oder nutzen. Der/Die Auftragsverarbeiter*in ist während der gesamten Laufzeit des Vertrages an die Weisungen des Verantwortlichen gebunden.
- Sämtliche vertragsgegenständlichen Daten dürfen nur in Staaten, die Mitglied der Europäischen Union oder ein Vertragsstaat des Abkommens über den Europäischen Wirtschaftsraum sind, verarbeitet und gespeichert werden. Der/Die Auftragnehmer*in sichert zu, die vertragsgegenständlichen Daten vor einem Zugriff staatlicher Stellen außerhalb der Europäischen Union bzw. des Europäischen Wirtschaftsraums zu schützen.
- Jede Verlagerung in ein Drittland bedarf der vorherigen Zustimmung des Verantwortlichen und darf nur erfolgen, wenn die besonderen Voraussetzungen der Art. 44 ff. DS-GVO erfüllt sind. Diese sind gesondert festzulegen.
- Der/Die Auftragsverarbeiter*in verwendet Daten, die ihm im Rahmen der vertraglichen Erfüllung oder im Zusammenhang damit bekannt geworden sind, nur für die vorgesehenen Zwecke. Kopien oder Duplikate dürfen ohne Wissen und schriftlicher Zustimmung des Verantwortlichen nicht erstellt werden. Hiervon ausgenommen sind Sicherheitskopien zur Gewährleistung einer ordnungsgemäßen Datenverarbeitung, sowie zur Erfüllung von Haftungs- und Gewährleistungsansprüchen.
- Auskünfte an Dritte, auch an Datenschutzaufsichtsbehörden, darf der/die Auftragsverarbeiter*in nicht ohne vorherige Konsultation des Verantwortlichen erteilen.
- Rechte und Pflichten des Verantwortlichen
- Der Verantwortliche ist „Verantwortlicher“ im Sinne des Art. 4 Ziff. 7 DSGVO für die Verarbeitung von Daten im Auftrag durch den/die Auftragsverarbeiter*in. Die Beurteilung der Rechtmäßigkeit der Datenverarbeitung obliegt dem Verantwortlichen.
- Der Verantwortliche ist für die Wahrung der Betroffenenrechte verantwortlich. Der/Die Auftragsverarbeiter*in wird den Verantwortlichen unverzüglich darüber informieren, wenn Betroffene ihre Betroffenenrechte gegenüber dem/der Auftragsverarbeiter*in geltend machen.
- Der Verantwortliche erteilt dem/der Auftragsverarbeiter*in die Anweisung, sämtliche Pflichten nach diesem Vertrag einzuhalten. Der Auftraggeber hat das Recht, jederzeit ergänzende Weisungen über Art, Umfang und Verfahren der Datenverarbeitung gegenüber dem Auftragnehmer zu erteilen. Weisungen können schriftlich oder per digital signierter E-Mail erfolgen.
- Der Verantwortliche informiert den/die Auftragsverarbeiter*in unverzüglich, falls er in den Auftragsergebnissen Fehler oder Unregelmäßigkeiten bzgl. datenschutzrechtlicher Bestimmungen feststellt.
- Rechte und Pflichten des/der Auftragsverarbeiter*in
- Der/Die Auftragsverarbeiter*in kontrolliert regelmäßig die Datenverarbeitung und die internen Prozesse und informiert den Verantwortlichen unverzüglich bei Verdacht der Verletzung des Schutzes personenbezogener Daten, über Fälle von schwerwiegenden Betriebsstörungen oder anderen Unregelmäßigkeiten bei der Verarbeitung der Daten des Verantwortlichen. Der/Die Auftragsverarbeiter*in trifft die erforderlichen Maßnahmen zur Sicherung der Daten und zur Minderung möglicher nachteiliger Folgen der betroffenen Personen und spricht sich hierzu unverzüglich mit dem Verantwortlichen ab. Der/Die Auftragsverarbeiter*in erteilt dem Verantwortlichen unverzüglich alle verlangten Auskünfte, insbesondere die für die Meldungen nach Artikel 33, 34 DS-GVO erforderlichen Informationen, und unterstützt ihn bei der Erfüllung seiner Pflichten nach Artikel 33, 34 DS-GVO. Der/Die Auftragsverarbeiter*in gestattet dem Verantwortlichen oder von ihm benannten Dritten unverzüglich eigene Untersuchungen der Datenverarbeitung.
- Der/Die Auftragsverarbeiter*in informiert den Verantwortlichen unverzüglich, falls er der Auffassung ist, dass eine Weisung gegen die Datenschutz-Grundverordnung oder gegen andere Datenschutzbestimmungen der EU oder der Mitgliedsstaaten verstößt.
- Der/Die Auftragsverarbeiter*in benachrichtigt den Verantwortlichen, bevor eine angekündigte Kontrolle einer Datenschutzaufsichtsbehörde stattfindet, sofern vertraglich geschuldete Leistungen hiervon betroffen sind oder sich aus der Überprüfung der Aufsichtsbehörde Konsequenzen für die Art und Weise der Vertragserfüllung ergeben können. Der/Die Auftragsverarbeiter*in benachrichtigt den Verantwortlichen auch, soweit eine Behörde im Rahmen eines Strafverfahrens-, oder Bußgeldverfahrens in Bezug auf die Verarbeitung der personenbezogenen Daten oder sonst im Zusammenhang mit diesen Daten beim/bei der Auftragsverarbeiter*in ermittelt.
- Ferner ist der/die Auftragsverarbeiter*in verpflichtet, dem Verantwortlichen sämtliche für dessen etwaige Auskunftspflichten gegenüber Betroffenen oder den zuständigen Behörden erforderlichen und ihm/ihr zur Verfügung stehenden Informationen und Auskünfte zu Erhebung, Speicherung, Verarbeitung und Übertragung von personenbezogenen Daten auf erstes Verlangen unverzüglich und vollumfänglich zu erteilen. Der/Die Auftragsverarbeiter*in unterstützt den Verantwortlichen bei der Erfüllung seiner Pflichten nach Art. 35, 36 DS-GVO (Datenschutz-Folgenabschätzung und vorherige Konsultation) und erteilt alle hierzu erforderlichen Auskünfte.
- Der/Die Auftragsverarbeiter*in wird den Verantwortlichen in Verfahren vor der Aufsichtsbehörde, in Bußgeld-, Straf- oder Verwaltungsverfahren, in Auseinandersetzungen mit Betroffenen oder Dritten, die im Zusammenhang mit der Auftragsverarbeitung oder den personenbezogenen Daten stehen, insbesondere bei einer Inanspruchnahme wegen etwaiger Ansprüche nach Art. 82 DS-GVO, nach besten Kräften unterstützen.
- Berichtigungen, Löschungen oder Sperrungen von personenbezogenen Daten nimmt der/die Auftragsverarbeiter*in nur auf Anweisung bzw. nach vorheriger Zustimmung des Verantwortlichen vor.
- Der/Die Auftragsverarbeiter*in ist verpflichtet, seine/ihre Infrastruktur so zu gestalten und alle weiteren Vorkehrungen zu treffen, damit er/sie den Vorgaben des Verantwortlichen unverzüglich nachkommen kann. Er/Sie unterstützt den Verantwortlichen im Rahmen seiner Möglichkeiten und im Rahmen der Weisungen des Verantwortlichen bei der Erfüllung der Anfragen und Ansprüche betroffener Personen gem. Kapitel III der DS-GVO.
- Der/Die Auftragsverarbeiter*in sichert zu, eine*n fachkundige*n und zuverlässige*n betriebliche*n Datenschutzbeauftragte*n bestellt zu haben, der/dem die erforderliche Zeit zur Erledigung ihrer/seiner Aufgaben nach Art. 38 und 39 DS-GVO gewährt wird. Er/sie teilt dem Verantwortlichen die Kontaktdaten unverzüglich mit. Das gilt auch für eventuelle Wechsel der/des Datenschutzbeauftragten.
- Datenschutzbeauftrage des/der Auftragsverarbeiter*in ist: Angabe in B.4 Angaben des Bieters zum EVB-IT Vertrag
- Vertraulichkeitsverpflichtung
- Der/Die Auftragsverarbeiter*in gewährleistet, dass er/sie die mit der Verarbeitung der Daten des Verantwortlichen befassten Beschäftigten und andere für den/die Auftragsverarbeiter*in tätigen Personen untersagt ist, die Daten außerhalb der Weisungen des Verantwortlichen zu verarbeiten. Ferner gewährleistet der/die Auftragsverarbeiter*in, dass sich die zur Verarbeitung der personenbezogenen Daten befugten Personen zur Vertraulichkeit verpflichtet haben oder einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen. Die Vertraulichkeits-/ Verschwiegenheitspflicht besteht auch nach Beendigung des Auftrages für 10 Jahre fort.
- Der/Die Auftragsverarbeiter*in sichert zu, dass er/sie die für den Auftrag eingesetzten Beschäftigten und andere für den/die Auftragsverarbeiter*in tätigen Personen mit den für sie maßgebenden Bestimmungen des Datenschutzes vertraut gemacht hat. Er/Sie überwacht die Einhaltung der datenschutzrechtlichen Vorschriften und der Weisungen.
- Technische und Organisatorische Maßnahmen
- Der/Die Auftragsverarbeiter*in wird in seinem/ihrem Verantwortungsbereich die innerbetriebliche Organisation so gestalten, dass sie den besonderen Anforderungen des Datenschutzes gerecht wird. Er/Sie wird technische und organisatorische Maßnahmen zum angemessenen Schutz der Daten des Auftraggebers treffen, um - ausgehend von der durch den Verantwortlichen festgelegten Schutzstufe der Daten – ein dem Risiko angemessenes Schutzniveau zu gewährleisten.
- Die technischen und organisatorischen Maßnahmen müssen den Anforderungen der Datenschutz-Grundverordnung (Art. 32 DS-GVO) genügen und die Vertraulichkeit, Integrität, Verfügbarkeit und Belastbarkeit der Systeme und Dienste im Zusammenhang mit der Verarbeitung auf Dauer sicherstellen. Dabei sind der Stand der Technik, die Implementierungskosten und die Art, der Umfang, die Umstände und die Zwecke der Verarbeitung sowie die unterschiedliche Eintrittswahrscheinlichkeit und Schwere des Risikos für die Rechte und Freiheiten natürlicher Personen, insb. durch mögliche Verletzungen des Schutzes personenbezogener Daten gemäß Art. 32 Abs. 2 DS-GVO, zu berücksichtigen.
- Die vom/von der Auftragsverarbeiter*in zu ergreifenden technischen und organisatorischen Maßnahmen werden in Anlage 1 festgelegt.
- Der/Die Auftragsverarbeiter*in setzt ein Verfahren gemäß Art. 32 Abs. 1 lit. d) DS-GVO zur regelmäßigen Überprüfung der Wirksamkeit der technischen und organisatorischen Maßnahmen zur Gewährleistung der Sicherheit der Verarbeitung ein und informiert den Verantwortlichen über die Ergebnisse der Überprüfung.
- Der/Die Auftragsverarbeiter*in berät und unterstützt im Rahmen seiner/ihrer Möglichkeiten den Verantwortlichen bei der Auswahl und Umsetzung der geeigneten technischen und organisatorischen Maßnahmen, um die Datenschutzgrundsätze der Datenschutz-Grundverordnung (z.B. Datenminimierung) wirksam umzusetzen, die notwendigen Garantien in die Verarbeitung aufzunehmen, um den Anforderungen der Verordnung zu genügen und die Rechte der betroffenen Personen zu schützen (Privacy by design). Gleiches gilt für technische und organisatorische Maßnahmen, die sicherstellen, dass durch die Voreinstellung grundsätzlich nur personenbezogene Daten verarbeitet werden, deren Verarbeitung für den jeweiligen bestimmten Verarbeitungszweck erforderlich ist (Privacy by default)
- Die technischen und organisatorischen Maßnahmen können im Laufe des Auftragsverhältnisses der technischen und organisatorischen Weiterentwicklung angepasst werden. Sämtliche Änderungen sind schriftlich (Textform genügt) zu vereinbaren.
- Sensible Daten dürfen ausschließlich über verschlüsselte Verbindungen oder in verschlüsselter Form übertragen werden. Wird für die Entschlüsselung ein Kennwort oder eine andere Form von Schlüsselmaterial benötigt, ist dieses auf einem anderen Wege als der zu verschlüsselnden Verbindung zu übertragen. Mitteilungen der Vertragsparteien per E-Mail bezüglich Datenschutz, Geheimhaltung und Sicherheit werden nur akzeptiert, wenn das Textstück mit einer digitalen Signatur versehen worden ist. Der/Die Auftragnehmer*in trägt bei ihm/ihr anfallende Kosten selbst.
- Ausgehende E-Mails der Beschäftigten des/der Auftragsverarbeiters*in sind standardmäßig mit einer fortgeschrittenen digitalen Signatur zu signieren.
Werden besondere Kategorien von personenbezogenen Daten im Sinne des Art. 9 DS-GVO sowie vertrauliche Daten per E-Mail kommuniziert, hat die sichere Kommunikation per E-Mail hat mittels End-zu-End-Verschlüsselung zu erfolgen. Der Verantwortliche verwendet hierzu die Verschlüsselung S/MIME. Der/Die Auftragsverarbeiter*in stellt während der gesamten Vertragslaufzeit sicher, dass seine/ihre Beschäftigten entsprechende Mail-Clients mit Signatur und Verschlüsselungsfunktion sowie über gültige Zertifikate verfügen, die den Mindestanforderungen der "Bekanntmachung zur elektronischen Signatur nach dem Signaturgesetz und der Signatur-verordnung (Übersicht über geeignete Algorithmen)" entsprechen und die von einer gängigen Zertifizierungsstelle ausgestellt sind. Benötigt der Empfänger für die Entschlüsselung ein Kennwort oder eine andere Form von Schlüsselmaterial, ist dieses auf einem anderen Wege als der zu verschlüsselnden Verbindung zu übertragen. Alternativ zur Verschlüsselung von E-Mail kann der MPG-Dienst Cryptshare verwendet werden.
Der/Die Auftragsverarbeiter*in trägt bei ihm anfallende Kosten der digitalen Signatur und Verschlüsselung selbst.
- Nachweise und Kontrollrechte des Verantwortlichen
- Der/Die Auftragsverarbeiter*in weist dem Verantwortlichen die Einhaltung der in diesem Vertrag niedergelegten Pflichten mit geeigneten Mitteln nach.
- Der Verantwortlichen hat das Recht, im Benehmen mit dem/der Auftragsverarbeiter*in Überprüfungen durchzuführen oder durch im Einzelfall zu benennende Prüfer, durchführen zu lassen. Bei der Auswahl des Prüfers ist auf die Interessen des/der Auftragsverarbeiters*in angemessen Rücksicht zu nehmen. Der Verantwortlichen hat das Recht, sich durch Stichprobenkontrollen, die in der Regel rechtzeitig anzumelden sind, von der Einhaltung dieses Vertrags durch den/die Auftragsverarbeiter*in in dessen/ihren Geschäftsbetrieb zu überzeugen. Bei der Durchführung der Stichprobenkontrollen im Geschäftsbetrieb des/der Auftragsverarbeiter*in ist auf die Belange und die störungsfreien Betriebsabläufe des/der Auftragsverarbeiter*in angemessen Rücksicht zu nehmen.
- Der/Die Auftragsverarbeiter*in stellt sicher, dass sich der Verantwortlichen von der Einhaltung der Pflichten des/der Auftragsverarbeiter*in nach Art. 28 DS-GVO überzeugen kann. Der/Die Auftragsverarbeiter*in verpflichtet sich, dem Verantwortlichen auf Anforderung die erforderlichen Auskünfte zu erteilen und insbesondere die Umsetzung der technischen und organisatorischen Maßnahmen nachzuweisen.
- Der/Die Auftragsverarbeiter*in kann auch folgende Nachweise vorlegen:
- die Zertifizierung nach einem genehmigten Zertifizierungsverfahren gemäß Art. 42 DS-GVO;
- aktuelle Testate, Berichte oder Berichtsauszüge unabhängiger Instanzen (z.B. Wirtschaftsprüfer, Revision, Datenschutzbeauftragter, IT-Sicherheitsabteilung, Datenschutzauditoren, Qualitätsauditoren);
- eine geeignete Zertifizierung durch IT-Sicherheits- oder Datenschutzaudit (z.B. nach ISO/IEC 27001 oder BSI Grundschutz).
Die Rechte des Auftraggebers nach Abs. 2 und 3, Überprüfungen durchzuführen und Auskunft zu verlangen, bleiben unberührt.
-
- Abweichend von § 10 (Vergütung) tragen die Parteien die jeweils auf ihrer Seiten anfallenden Kosten für eine Überprüfung vor Ort nach Absatz 2 selbst.
- Unterauftragsverhältnisse
- Der Verantwortliche stimmt der Einschaltung der in Anlage 2 genannten Unterauftragsverarbeiter*innen zu.
- Der/Die Auftragsverarbeiter*in informiert den Verantwortlichen immer über jede beabsichtigte Änderung in Bezug auf die Hinzuziehung oder der Ersetzung anderer Unterauftragsverarbeiter*innen. Der Verantwortliche ist berechtigt, gegen derartige Änderungen Einspruch zu erheben.
- Der/Die Auftragsverarbeiter*in hat vertraglich sicher zu stellen, dass die Unterauftragsverarbeiter*innen gegenüber dem/der Auftragsverarbeiter*in in entsprechender Weise verpflichtet ist, wie der/die Auftragsverarbeiter*in gegenüber dem Verantwortliche nach diesem Vertrag verpflichtet ist. Der/Die Auftragsverarbeiter*in hat die Einhaltung dieser Pflichten des/der Unterauftragsverarbeiter*innen, insbesondere die Einhaltung der dort vereinbarten technischen und organisatorischen Maßnahmen, vor Beginn der Datenverarbeitung und sodann regelmäßig zu überprüfen. Das Ergebnis ist zu dokumentieren. Kommt der/der die Unterauftragsverarbeiter*innen ihren Datenschutzpflichten nicht nach, so haftet der/die Auftragsverarbeiter*in gegenüber dem Verantwortliche für die Einhaltung der Pflichten der Unterauftragsverarbeiter*innen.
- Der/Die Auftragsverarbeiter*in stellt ferner sicher und sichert vertraglich ab, dass der Verantwortliche gegenüber den Unterauftragsverarbeiter*innen die gleichen Kontrollrechte wie der Verantwortliche sie gegenüber dem/der Auftragsverarbeiter*in selbst hat. Diese vertragliche Absicherung ist so zu gestalten, dass sie den Verantwortliche – unbeschadet der Verantwortlichkeit des/der Auftragsverarbeiter*in für die Unterauftragsverarbeiter*innen – unmittelbar gegenüber den Unterauftragsverarbeiter*innen berechtigt. Auf Anforderung ist der/die Auftragsverarbeiter*in verpflichtet, dem Verantwortlichen Auskunft über den für die Kontrollrechte wesentlichen Vertragsinhalt und über die Umsetzung der datenschutzrelevanten Verpflichtungen durch die Unterauftragsverarbeiter*innen zu geben.
- Die Weitergabe von personenbezogenen Daten des Verantwortlichen an die Unterauftragsverarbeiter*innen und dessen erstmaliges Tätigwerden sind erst mit Vorliegen aller Voraussetzungen für eine Unterbeauftragung gestattet.
- Der Einsatz von weiteren Unterauftragsverarbeiter*innen durch die Unterauftragsverarbeiter*innen ist unzulässig. Der/Die Auftragsverarbeiter*in wird seinen/ihren Unterauftragsverarbeiter*innen vertraglich untersagen, ihrerseits weitere Unterauftragsverarbeiter*innen einzusetzen.
- Nicht zu den Unterauftragsverhältnissen gehören Nebenleistungen, die der/die Auftragsverarbeiter*in z.B. als Telekommunikationsleistung, Post-/Transportdienstleitungen, Wartung und Benutzerservice, die Entsorgung von Datenträgern sowie Maßnahmen zur Sicherstellung der Vertraulichkeit, Verfügbarkeit, Integrität und Belastbarkeit der Software- und der IT-Systeme in Anspruch nimmt. Der/Die Auftragsverarbeiter*in ist jedoch verpflichtet, auch bei ausgelagerten Nebenleistungen angemessene und gesetzeskonforme vertragliche Vereinbarungen zu treffen und Kontrollmaßnahmen zu ergreifen, um den Datenschutz und die Datensicherheit der Daten des Verantwortlichen zu gewährleisten.
- Rückgabe, Löschung und Beendigung
- Nach Abschluss der vertraglichen Arbeiten oder früher nach Aufforderung durch den Verantwortlichen – spätestens mit Beendigung des Auftrages – hat der/die Auftragsverarbeiter*in die Daten des Verantwortlichen sowie die weiteren Datenbestände, die im Zusammenhang mit dem Auftragsverhältnis stehen, sämtliche in seinen Besitz gelangten Unterlagen sowie erstellte Verarbeitungs- und Nutzungsergebnisse dem Auftraggeber nach dessen schriftlicher Anweisung auszuhändigen oder datenschutzkonform zu vernichten. Gleiches gilt für Test- und Ausschussmaterial. Das Protokoll der Löschung oder der Vernichtung ist auf Anforderung vorzulegen.
- Unberührt bleiben Sicherungskopien zur Erfüllung von Haftungs- und Gewährleistungsansprüchen. Der/Die Auftragsverarbeiter*in wird diese Gegenstände bis zu deren vollständiger Übergabe an den Verantwortlichen für diesen verwahren und ihm auf erstes Anfordern herausgeben. Der/Die Auftragsverarbeiter*in sichert diese Gegenstände insbesondere durch ordnungsgemäße Verwahrung und Archivierung gegen Beschädigung und Verlust. Sicherungskopien sind durch geeignete Maßnahmen zu sperren, so dass eine Nutzung den/die Auftragsverarbeiter*in ausgeschlossen ist. Der/Der Die Auftragsverarbeiter*in erteilt dem Verantwortlichen jederzeit Auskunft über solche Sicherungskopien.
- Nicht mehr benötigte Unterlagen und Dateien dürfen erst nach vorheriger schriftlicher Zustimmung durch den Verantwortlichen datenschutzgerecht unter Erbringung eines Nachweises vernichtet werden.
- Dokumentationen, die dem Nachweis der Auftrags- und ordnungsgemäßen Datenverarbeitung dienen, sind durch den Verantwortlichen entsprechend der jeweiligen Aufbewahrungsfristen über das Vertragsende hinaus aufzubewahren. Er kann sie zu seiner Entlastung bei Vertragsende dem Verantwortlichen übergeben.
- Vergütung
- Der/Die Auftragsverarbeiter*in erbringt die in diesem Vertrag vereinbarten Pflichten unentgeltlich.
- Haftung
Abweichend von den Regelung des Hauptvertrages und soweit in dieser Vereinbarung nicht anders geregelt, vereinbaren die Vertragspartner Folgendes in Bezug auf die Verarbeitung von personenbezogenen Daten:
-
- Die Parteien haften gegenüber Dritten nach Maßgabe des Art. 82 DS-GVO.
- Der Innenausgleich zwischen dem Verantwortlichen und dem/der Auftragnehmer*in richtet sich nach Art. 82 Abs. 5 DS-GVO.
- Für eventuelle Geldbußen i.S.v. Art. 83 DSGVO und/oder andere Sanktionen i.S.v. Art 84 DSGVO des Verantwortlichen gilt diese Regelung entsprechend.
- Vertragsstrafe
- Die Vertragspartner sind sich darüber einig, dass Schadensersatz in Form von Geld allein nicht ausreichend ist, um eine Verletzung der vorliegenden Vereinbarung auszugleichen.
- Der Verantwortliche ist daher berechtigt, für jeden einzelnen schuldhaften Verstoß des/der Auftragnehmer*in gegen §§ 2 mit 9 vom/von der Auftragnehmer*in eine Vertragsstrafe in Höhe von bis zu 25.000 Euro zu fordern. Die Grundsätze des Fortsetzungszusammenhangs sind ausgeschlossen. Insgesamt darf die Summe der aufgrund dieser Regelung zu zahlenden Vertragsstrafen jedoch nicht mehr als 10 % des Auftragswertes betragen.
- Mit der Zahlung der Vertragsstrafe wird die Geltendmachung des Anspruchs auf Unterlassung oder eines darüberhinausgehenden Schadensersatzes bei entsprechendem Nachweis nicht ausgeschlossen. Die Vertragsstrafe wird auf einen möglichen Schadensersatz angerechnet.
- Außerordentliche Kündigung
- Verstößt der/die Auftragnehmer*in gegen sein in diesem Vertrag genannten Pflichten, stellt dies zudem einen außerordentlichen Kündigungsgrund dar.
- Eine gesonderte Kündigung des Hauptvertrages bedarf es in diesem Fall nicht.
- Schlussbestimmungen
- Die Laufzeit dieser Vereinbarung richtet sich nach der Laufzeit des Hauptvertrages. § 13 bleibt hiervon unberührt. Bei Beendigung des Hauptvertrages endet automatisch auch diese Vereinbarung. Einer gesonderten Beendigung dieser Vereinbarung bedarf es nicht.
- Sollten Daten des Verantwortlichen beim/bei der Auftragsverarbeiter*in durch Maßnahmen Dritter (z.B. Pfändung oder Beschlagnahme), durch ein Insolvenz- oder Vergleichsverfahren oder durch sonstige Ereignisse gefährdet werden, so hat der der/die Auftragsverarbeiter*in den Verantwortlichen unverzüglich zu verständigen. Der/Die Auftragsverarbeiter*in hat außerdem den Dritten darauf hinzuweisen, dass es sich um Daten des Verantwortlichen handelt und der/die Auftragsverarbeiter*in die Daten nur im Auftrag verarbeitet.
- Die Einrede des Zurückbehaltungsrechts i. S. v. § 273 BGB wird hinsichtlich der verarbeiteten Daten und der zugehörigen Datenträger ausgeschlossen.
- Bei etwaigen Widersprüchen zu anderen vertraglichen Regelungen gehen hinsichtlich des Datenschutzes die Regelungen dieses Vertrags vor.
- Änderungen und Ergänzungen dieses Vertrags und aller seiner Bestandteile – einschließlich etwaiger Zusicherungen des Auftragnehmers – bedürfen einer schriftlichen Vereinbarung, die auch in elektronischer Form erfolgen kann, und des ausdrücklichen Hinweises darauf, dass es sich um eine Änderung bzw. Ergänzung dieser Bedingungen handelt. Dies gilt auch für den Verzicht auf dieses Formerfordernis.
- Die Verarbeitung von personenbezogenen Daten und sowie dieser Vertrag unterliegt deutschem Recht.
- Nachfolgende Anlagen sind dieser Vereinbarung beigefügt:
- Beschreibung Art und Zweck der Datenverarbeitung sowie der betroffenen Personengruppen, Technische und Organisatorische Maßnahmen (TOM)
- Genehmigte Unterauftragsverarbeiter
| Ort, Datum | Ort, Datum |
| Für den Verantwortlichen der Max Planck Information and Technology (MaxIT) | Für den/die Auftragsverarbeiter*in |