Vereinbarung zur Auftragsverarbeitung
Fassung: 2026.07.24
Diese Vereinbarung nach Art. 28 DSGVO wird zwischen der im Organisations-Checkout bezeichneten Organisation als Verantwortlicher und der Cryon UG (haftungsbeschränkt), Landsberger Str. 35, 04157 Leipzig, als Auftragsverarbeiter geschlossen. Sie gilt für personenbezogene Daten, die die Organisation in Werkzeu.ge für eigene Zwecke verarbeitet. Für Kontoverwaltung, Abrechnung, Sicherheit und eigene Kommunikation bleibt Cryon selbst Verantwortlicher.
1. Gegenstand und Rangfolge
Cryon stellt der Organisation die gebuchten Werkzeu.ge-Funktionen zur Verfügung und verarbeitet dabei Organisationsdaten ausschließlich nach dokumentierter Weisung, soweit nicht Unionsrecht oder deutsches Recht eine andere Verarbeitung verlangt. Diese AVV ergänzt die AGB. Bei Widersprüchen über die Auftragsverarbeitung geht diese AVV vor.
Die elektronische Annahme im Organisations-Checkout dokumentiert Vertrag, Fassung, annehmende Person, Organisation und Zeitpunkt. Die annehmende Person bestätigt ihre Vertretungsberechtigung.
2. Dauer
Die Verarbeitung beginnt mit Aktivierung der Organisationsfunktionen und dauert, solange Cryon Organisationsdaten im Auftrag verarbeitet. Gesetzliche Aufbewahrungspflichten für Daten, die Cryon als eigener Verantwortlicher benötigt, bleiben unberührt.
3. Weisungen
- Die Nutzung der Produktfunktionen und Einstellungen gilt als dokumentierte Weisung.
- Weitere Weisungen können vertretungsberechtigte Organisationsinhaber an info@werkzeu.ge senden.
- Cryon informiert unverzüglich, wenn eine Weisung nach eigener Einschätzung gegen Datenschutzrecht verstößt, und setzt sie bis zur Klärung aus.
- Zusätzlicher Aufwand für individuelle Weisungen kann nach vorheriger Abstimmung berechnet werden.
4. Pflichten von Cryon
- Verarbeitung nur für die vereinbarten Zwecke und nach Weisung.
- Verpflichtung aller zugriffsberechtigten Personen auf Vertraulichkeit.
- Umsetzung und regelmäßige Überprüfung angemessener technischer und organisatorischer Maßnahmen.
- Unterstützung bei Betroffenenrechten, Datenschutz-Folgenabschätzungen, Konsultationen und Nachweisen, soweit die Verarbeitung betroffen ist.
- Unverzügliche Information über bekannt gewordene Verletzungen des Schutzes von Organisationsdaten mit den verfügbaren Angaben nach Art. 33 Abs. 3 DSGVO.
- Keine Nutzung von Organisationsinhalten für Werbeprofile, Datenhandel oder das Training generativer KI-Modelle.
5. Pflichten der Organisation
- Die Organisation bestimmt zulässige Zwecke, Rechtsgrundlagen, Eingaben, Löschfristen und Zugriffsrollen.
- Sie erfüllt Informationspflichten und bearbeitet Betroffenenrechte als Verantwortlicher.
- Sie gibt besondere Kategorien personenbezogener Daten nur bei tragfähiger Rechtsgrundlage und mit angemessenen Schutzmaßnahmen ein.
- Sie hält Konten, Rollen, Endgeräte und Zugangsdaten sicher und meldet unberechtigte Zugriffe unverzüglich.
- Freitextfelder dürfen keine Daten enthalten, die für den jeweiligen Zweck nicht erforderlich sind.
6. Unterstützung bei Betroffenenrechten
Cryon stellt, soweit technisch vorhanden, Such-, Export-, Berichtigungs- und Löschfunktionen bereit. Erhält Cryon eine Anfrage, die erkennbar Organisationsdaten betrifft, leitet Cryon sie an die Organisation weiter und antwortet nicht eigenständig, sofern keine gesetzliche Pflicht besteht. Die Organisation bleibt für Inhalt und Frist der Antwort verantwortlich.
7. Unterauftragsverarbeiter
Die Organisation erteilt eine allgemeine Genehmigung für die unten genannten Unterauftragsverarbeiter. Cryon informiert vor der Beauftragung eines neuen Unterauftragsverarbeiters über die Vertragskontaktadresse. Die Organisation kann aus nachvollziehbaren Datenschutzgründen widersprechen. Können die Parteien keine angemessene Lösung finden, kann die Organisation die betroffene Funktion außerordentlich beenden.
| Anbieter | Zweck | Ort |
|---|---|---|
| Hetzner Online GmbH | Rechenzentrum, Server, Netzwerk und Object Storage | Deutschland |
| INWX GmbH | SMTP-Relay für von Werkzeu.ge versandte E-Mails und DNS | Deutschland |
| Functional Software, Inc. (Sentry) | Technische Fehleranalyse; Inhaltsdaten und bekannte sensible Felder werden vor der Übermittlung gefiltert | USA und internationale Infrastruktur |
Zahlungsanbieter, Google-Anmeldung und hCaptcha verarbeiten Daten für eigene oder gemeinsam bestimmte Zwecke und sind nicht Unterauftragsverarbeiter für die von der Organisation in Personal-, CRM-, Datei- oder Kommunikationsfunktionen eingestellten Inhalte.
8. Drittlandverarbeitung
Kernanwendung, Datenbank und Dateispeicher werden in Deutschland betrieben. Soweit ein Unterauftragsverarbeiter Daten außerhalb des EWR verarbeitet, stellt Cryon vor Beginn der Verarbeitung ein zulässiges Übermittlungsinstrument sicher, insbesondere einen geltenden Angemessenheitsbeschluss oder EU-Standardvertragsklauseln, und prüft erforderliche zusätzliche Maßnahmen.
9. Sicherheit
Die Maßnahmen umfassen insbesondere:
- TLS-verschlüsselte externe Übertragung und verschlüsselte interne Verwaltungsverbindungen.
- Verschlüsselte Serverdatenträger, getrennte Zugangsdaten und eingeschränkte Administrationszugänge.
- Mandanten- und organisationsgebundene Autorisierungsprüfungen, Rollen und Protokollierung sicherheitsrelevanter Änderungen.
- Datensparsame Protokollierung, Geheimnisverwaltung, Wiederherstellungs- und Sicherungsverfahren.
- Verfügbarkeitsüberwachung, Sicherheitsaktualisierungen und ein Verfahren für Sicherheitsvorfälle.
- Clientseitige Verschlüsselung dort, wo eine Funktion sie ausdrücklich als solche ausweist.
Einzelheiten können der Organisation vertraulich bereitgestellt werden, soweit dadurch keine Sicherheitsmaßnahmen oder Rechte anderer gefährdet werden.
10. Löschung und Rückgabe
Die Organisation kann Daten während der Vertragslaufzeit über die vorgesehenen Export- und Löschfunktionen verwalten. Nach Ende der Verarbeitung löscht oder gibt Cryon die Organisationsdaten nach Wahl der Organisation zurück. Ohne abweichende Weisung werden Primärdaten nach Abschluss der technischen Löschwarteschlange entfernt; verbleibende Sicherungskopien rotieren innerhalb des dokumentierten Sicherungszyklus von höchstens 30 Tagen aus. Gesetzlich aufzubewahrende Abrechnungs- und Nachweisdaten werden gesperrt und nur für den Aufbewahrungszweck verwendet.
11. Kontrollen und Nachweise
Cryon stellt auf Anfrage angemessene Informationen zum Nachweis der Pflichten bereit. Prüfungen sind mit angemessener Vorankündigung, grundsätzlich höchstens einmal jährlich und so durchzuführen, dass Sicherheit, Vertraulichkeit und Betrieb anderer Kunden nicht beeinträchtigt werden. Anlassbezogene Prüfungen nach einem erheblichen Vorfall bleiben möglich.
Anlage 1: Verarbeitung
| Zwecke | Datei- und Dokumentarbeit, Zusammenarbeit, Personal- und Abwesenheitsverwaltung, CRM, Buchung, E-Mail-Anbindung, Kommunikation und weitere von der Organisation aktivierte Werkzeuge |
|---|---|
| Datenarten | Stammdaten, Kontaktdaten, Organisationsrollen, Dateien, Dokumente, Nachrichten, Termin- und Buchungsdaten, Arbeitszeit und Abwesenheit, Gesundheits- und AU-Angaben, Lohn-, Steuer-, Bank- und Sozialversicherungsdaten, technische Metadaten und verschlüsselte Zugangsdaten |
| Betroffene | Beschäftigte, Bewerber, Kunden, Interessenten, Lieferanten, Geschäftspartner, Buchungsgäste, Kommunikationspartner und weitere von der Organisation erfasste Personen |
| Vorgänge | Erheben, Erfassen, Organisieren, Speichern, Anpassen, Abrufen, Verwenden, Übermitteln nach Weisung, Einschränken, Exportieren und Löschen |

DE
EN