Vertrag zur Auftragsverarbeitung
nach Art. 28 DSGVO für IDO Plan
Dieser Vertrag gilt zwischen dem Kunden (Verantwortlicher, „Auftraggeber“) und der IDO GmbH, Anderslebener Straße 40, 39387 Oschersleben („Auftragnehmer“). Er ist Bestandteil des Vertrags über die Nutzung von IDO Plan („Hauptvertrag“), siehe AGB.
1. Gegenstand und Dauer
Der Auftragnehmer verarbeitet personenbezogene Daten ausschließlich, um IDO Plan bereitzustellen: Portal, Outlook-Add-in, Kalender- und Kontaktabgleich (CalDAV/CardDAV), Versand von Einladungen und Benachrichtigungen sowie Abwesenheitsnotizen. Der Vertrag gilt für die Dauer des Hauptvertrags und endet mit ihm. Eine Verarbeitung zu eigenen Zwecken des Auftragnehmers – insbesondere Werbung, Profilbildung oder Weitergabe an Dritte – findet nicht statt.
2. Art der Daten und Kreis der Betroffenen
- Betroffene: Beschäftigte und Beauftragte des Auftraggebers; deren Kontakte, Termin-Teilnehmer und Absender von E-Mails an Postfächer mit eingeschalteter Abwesenheitsnotiz.
- Daten: Namen, E-Mail-Adressen, Telefonnummern, Anschriften und weitere Kontaktangaben; Termine, Buchungen und Aufgaben mit ihren Inhalten; Rollen, Rechte und Freigaben; verschlüsselt gespeicherte App-Kennwörter der Postfächer; Geräte und Zugangsschlüssel (als Hash); Protokolle von Änderungen und Anmeldungen; IP-Adressen in Server-Protokollen; bei eingeschalteter Abwesenheitsnotiz Kopfdaten eingehender E-Mails und – nur bei eingestellter Weiterleitung – die E-Mail selbst, jeweils ohne Speicherung der Inhalte.
3. Weisungen
Der Auftragnehmer verarbeitet die Daten nur auf dokumentierte Weisung des Auftraggebers. Weisungen ergeben sich aus dem Hauptvertrag, diesem Vertrag und den Einstellungen, die der Auftraggeber in IDO Plan vornimmt; weitere Weisungen erteilt er in Textform. Hält der Auftragnehmer eine Weisung für rechtswidrig, weist er den Auftraggeber unverzüglich darauf hin.
4. Vertraulichkeit
Personen, die beim Auftragnehmer Zugang zu den Daten haben, sind zur Vertraulichkeit verpflichtet und werden zum Datenschutz unterwiesen.
5. Technische und organisatorische Maßnahmen
- Server in Deutschland; Übertragung durchgängig verschlüsselt (TLS)
- Kennwörter nur als sicherer Hash, Zugangsschlüssel für Outlook und Handys nur als Hash; App-Kennwörter der Postfächer verschlüsselt (libsodium)
- strikte Trennung der Daten je Firma (Mandantentrennung) und Rechte je Benutzer
- Begrenzung von Anmeldeversuchen, Sperre von Konten und Geräten, Abmeldung aller Sitzungen
- Protokoll wichtiger Änderungen, für die Verwaltung des Auftraggebers einsehbar
- Zugriff des Auftragnehmers auf Daten nur, soweit für Betrieb und Support nötig
- tägliche Sicherung von Datenbank und Konfiguration auf dem Server, Aufbewahrung 14 Tage, nur für den Betrieb zugänglich
Der Auftragnehmer passt die Maßnahmen dem Stand der Technik an, ohne das Schutzniveau zu senken.
6. Unterauftragsverarbeiter
Der Auftraggeber stimmt dem Einsatz folgender Unterauftragsverarbeiter zu:
- Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen – Rechenzentrum und Serverbetrieb (Server und Datensicherungen), Standort Deutschland
Der Auftragnehmer informiert den Auftraggeber vor dem Einsatz weiterer oder anderer Unterauftragsverarbeiter in Textform; der Auftraggeber kann aus wichtigem Grund widersprechen. Unterauftragsverarbeiter werden vertraglich in gleicher Weise verpflichtet. Eine Verarbeitung außerhalb der EU bzw. des EWR findet nicht statt.
E-Mails aus dem Postfach eines Benutzers (Einladungen, Abwesenheitsnotiz) versendet der Auftragnehmer über den Mailserver des Auftraggebers; dessen Mail-Anbieter ist kein Unterauftragsverarbeiter des Auftragnehmers.
7. Unterstützung des Auftraggebers
Der Auftragnehmer unterstützt den Auftraggeber bei Anfragen Betroffener (Art. 12–22 DSGVO), bei der Sicherheit der Verarbeitung, bei Meldungen von Datenschutzverletzungen und bei Datenschutz-Folgenabschätzungen. Viele Rechte kann der Auftraggeber selbst im Portal wahrnehmen (z. B. Daten ändern, Kontakte exportieren, Konten sperren).
8. Datenschutzverletzungen
Der Auftragnehmer meldet dem Auftraggeber Verletzungen des Schutzes personenbezogener Daten unverzüglich, nachdem sie ihm bekannt geworden sind, mit den Angaben nach Art. 33 Abs. 3 DSGVO, soweit vorhanden.
9. Kontrollen
Der Auftragnehmer weist die Einhaltung seiner Pflichten auf Anfrage nach, z. B. durch Auskünfte und Unterlagen. Kontrollen vor Ort sind nach rechtzeitiger Anmeldung während der Geschäftszeiten möglich, ohne den Betrieb zu stören.
10. Löschung und Rückgabe
Nach Ende des Hauptvertrags kann der Auftraggeber seine Daten innerhalb von 30 Tagen exportieren bzw. herausverlangen. Danach löscht der Auftragnehmer die Daten einschließlich vorhandener Kopien, soweit keine gesetzliche Pflicht zur Aufbewahrung besteht; Datensicherungen werden nach spätestens 14 Tagen gelöscht.
11. Schlussbestimmungen
Im Übrigen gelten die Bestimmungen des Hauptvertrags. Bei Widersprüchen geht dieser Vertrag in Fragen des Datenschutzes vor.
Stand: Oktober 2026