Auftragsverarbeitungsvertrag

Nach Art. 28 DSGVO · Stand: 2. August 2026

Dieser Vertrag gilt zwischen Ihnen als Verantwortlichem und der paro IT GmbH, Ferdinand-Lassalle-Str. 15, 04109 Leipzig, als Auftragsverarbeiter. Er ergänzt die Nutzungsbedingungen und gilt für alle personenbezogenen Daten, die wir im Rahmen von ODISTRACKER in Ihrem Auftrag verarbeiten.

Kurz gefasst. Sie entscheiden, welche Daten in ODISTRACKER verarbeitet werden und wozu. Wir verarbeiten sie ausschließlich für den Betrieb des Dienstes und nur nach Ihren Weisungen – nicht für eigene Zwecke, nicht für Werbung, nicht zum Training von KI-Modellen. Die Daten liegen in Deutschland, jeder Kunde in einer eigenen Datenbank.

Mit jedem Kunden schließen wir einen unterzeichneten Auftragsverarbeitungsvertrag. Diese Seite gibt dessen Inhalt wieder, damit Sie ihn vor der Bestellung lesen können; maßgeblich ist die unterzeichnete Fassung. Sie erhalten sie unter info@odistracker.de. Benötigt Ihr Haus ein eigenes Vertragsmuster, legen Sie es uns vor – wir prüfen es.

1. Gegenstand, Dauer und Weisungen

1.1. Gegenstand, Art und Zweck der Verarbeitung, die Art der Daten und die Kategorien betroffener Personen ergeben sich aus Anlage 1.

1.2. Die Verarbeitung dauert so lange, wie der Vertrag über die Nutzung von ODISTRACKER besteht. Sie endet mit dessen Beendigung; es gilt dann Ziffer 8.

1.3. Wir verarbeiten personenbezogene Daten ausschließlich auf Ihre dokumentierte Weisung hin – auch bei einer Übermittlung in ein Drittland. Ihre Einstellungen und Eingaben im Dienst sind Weisungen in diesem Sinne. Weisungen darüber hinaus richten Sie bitte in Textform an info@odistracker.de.

1.4. Sind wir gesetzlich zu einer Verarbeitung verpflichtet, unterrichten wir Sie vorher über diese Anforderung, sofern das Gesetz dies nicht verbietet.

1.5. Sind wir der Auffassung, dass eine Weisung gegen Datenschutzrecht verstößt, teilen wir Ihnen dies mit. Wir dürfen die Ausführung bis zu Ihrer Bestätigung aussetzen.

2. Unsere Pflichten

2.1. Wir verarbeiten die Daten nicht für eigene Zwecke. Insbesondere werten wir sie nicht zu Werbezwecken aus, geben sie nicht an Dritte weiter und verwenden sie nicht zum Trainieren von Modellen künstlicher Intelligenz.

2.2. Alle Personen, die Zugriff auf die Daten haben, sind zur Vertraulichkeit verpflichtet. Die Verpflichtung besteht über das Ende ihrer Tätigkeit hinaus fort.

2.3. Wir treffen die technischen und organisatorischen Maßnahmen nach Art. 32 DSGVO. Der Stand ist in Anlage 2 beschrieben. Wir dürfen die Maßnahmen fortentwickeln, solange das Schutzniveau nicht unterschritten wird.

2.4. Wir führen ein Verzeichnis der Verarbeitungstätigkeiten nach Art. 30 Abs. 2 DSGVO.

2.5. Ein Datenschutzbeauftragter ist nicht benannt; die Voraussetzungen des Art. 37 DSGVO liegen bei uns nicht vor. Wir haben betriebliche Regelungen, die die Verarbeitung nach den gesetzlichen Vorschriften und nach diesem Vertrag sicherstellen, und weisen sie auf Anfrage nach. Zuständige Stelle für Datenschutzfragen ist datenschutz@paro-it.de.

3. Ihre Pflichten

3.1. Sie sind für die Zulässigkeit der Verarbeitung und für die Wahrung der Rechte der betroffenen Personen verantwortlich.

3.2. Bitte beachten Sie diesen Punkt. Der Agent meldet je Diagnosetester unter anderem den zuletzt angemeldeten Windows-Benutzer (in der Regel in der Form DOMÄNE\Benutzername) sowie Rechnername, Domäne und IP-Adresse. Damit sind Daten Ihrer Beschäftigten betroffen. Sie sind dafür verantwortlich, die dafür nötige Rechtsgrundlage zu schaffen – im betrieblichen Umfeld regelmäßig § 26 BDSG oder Art. 6 Abs. 1 lit. f DSGVO – und Ihre Beschäftigten sowie eine etwaige Arbeitnehmervertretung zu beteiligen.

3.3. Sie stellen sicher, dass in Freitextfeldern – etwa in Notizen zu Testern – keine besonderen Kategorien personenbezogener Daten nach Art. 9 DSGVO eingetragen werden. Der Dienst ist dafür nicht ausgelegt.

3.4. Sie verwalten die Zugänge zu Ihrem Mandanten selbst. Bitte entziehen Sie ausgeschiedenen Mitarbeitern den Zugang.

4. Unterauftragsverarbeiter

4.1. Sie stimmen dem Einsatz der in Anlage 3 genannten Unterauftragsverarbeiter zu.

4.2. Weitere Unterauftragsverarbeiter setzen wir erst ein, nachdem Sie in Textform zugestimmt haben. Wir teilen Ihnen eine beabsichtigte Änderung rechtzeitig vorher mit, zusammen mit den Angaben, die Sie zur Beurteilung brauchen. Stimmen Sie nicht zu und können wir uns nicht einigen, dürfen Sie den Vertrag über die Nutzung von ODISTRACKER außerordentlich kündigen; bereits im Voraus gezahlte Vergütung erstatten wir anteilig.

4.3. Wir verpflichten jeden Unterauftragsverarbeiter auf Pflichten, die den hier vereinbarten entsprechen, und haften für sein Verhalten wie für eigenes.

5. Rechte der betroffenen Personen

5.1. Wendet sich eine betroffene Person unmittelbar an uns, leiten wir sie an Sie weiter und geben selbst keine Auskunft.

5.2. Wir unterstützen Sie mit geeigneten Maßnahmen dabei, Auskunfts-, Berichtigungs-, Löschungs-, Einschränkungs- und Übertragbarkeitsansprüche zu erfüllen. Ein großer Teil davon ist im Dienst selbst möglich; wo nicht, helfen wir. Diese Unterstützung ist im Abonnement enthalten und wird nicht gesondert berechnet.

6. Verletzungen des Schutzes personenbezogener Daten

6.1. Wird uns eine Verletzung des Schutzes personenbezogener Daten bekannt, die Ihre Daten betrifft, unterrichten wir Sie unverzüglich, spätestens binnen 48 Stunden ab Kenntnis – mit der Beschreibung des Vorfalls, den betroffenen Kategorien und Zahlen sowie den ergriffenen Gegenmaßnahmen. Die Meldung an die Aufsichtsbehörde nach Art. 33 DSGVO binnen 72 Stunden obliegt Ihnen.

6.2. Wir unterstützen Sie bei der Einhaltung der Art. 32 bis 36 DSGVO, insbesondere bei einer Datenschutz-Folgenabschätzung, soweit die dafür nötigen Angaben nur uns vorliegen.

7. Nachweise und Kontrolle

7.1. Wir stellen Ihnen die Angaben zur Verfügung, die zum Nachweis der Einhaltung dieses Vertrags erforderlich sind.

7.2. Sie dürfen sich vom Stand der Maßnahmen überzeugen – nach Ankündigung mit angemessener Frist, während unserer Geschäftszeiten, ohne den Betrieb erheblich zu stören und höchstens einmal jährlich, sofern kein besonderer Anlass besteht. Wir dürfen Prüfer ablehnen, die zu uns im Wettbewerb stehen. Der Aufwand einer Prüfung vor Ort ist von Ihnen zu tragen; Auskünfte in Textform erteilen wir kostenfrei.

8. Löschung und Rückgabe

8.1. Nach Beendigung des Vertrags löschen wir die Daten oder geben sie nach Ihrer Wahl an Sie zurück. Teilen Sie uns Ihre Wahl bitte innerhalb von 30 Tagen nach Vertragsende mit; danach löschen wir.

WasWann gelöscht
Im Dienst gelöschte Datensätze (Tester, Standorte, Kontakte) zunächst nur als gelöscht markiert, endgültige Entfernung nach 90 Tagen
Einträge im Änderungsprotokoll (Audit-Trail) nach 365 Tagen
Datenbank Ihres Mandanten nach Vertragsende Zugang sofort gesperrt, Löschung der Datenbank nach einer Karenzzeit von 120 Tagen
Sicherungskopien mit Ablauf des jeweiligen Sicherungszyklus

8.2. Die Karenzzeit von 120 Tagen ist bewusst gesetzt: Sie ist die Gelegenheit, einen versehentlich beendeten Zugang wiederherzustellen. Wünschen Sie eine sofortige Löschung, führen wir sie auf Ihre Weisung hin durch.

8.3. Dokumentationen, die dem Nachweis der ordnungsgemäßen Verarbeitung dienen, sowie Daten, für die eine gesetzliche Aufbewahrungspflicht besteht, dürfen wir über das Vertragsende hinaus aufbewahren.

9. Ort der Verarbeitung

9.1. Anwendung und Datenbanken werden in der Bundesrepublik Deutschland betrieben. Die Datensicherungen werden verschlüsselt übertragen und in einem Objektspeicher in Frankfurt am Main abgelegt.

9.2. Inhalte Ihrer Daten verlassen die Europäische Union nicht. Die einzige Übermittlung in ein Drittland betrifft die Steuerung der Sicherungsläufe und beschränkt sich auf Zustandsdaten ohne Datenbankinhalte; Näheres in Anlage 3.

9.3. Ändert sich daran etwas, gilt Ziffer 4.2 entsprechend, und wir schaffen zuvor eine Grundlage nach Kapitel V DSGVO.

10. Haftung und Schlussbestimmungen

10.1. Für Schäden aus der Verletzung dieses Vertrags haften die Parteien nach den gesetzlichen Vorschriften; Art. 82 DSGVO bleibt unberührt. Die Haftungsregelung der Nutzungsbedingungen gilt für die Leistungserbringung im Übrigen.

10.2. Bei Widersprüchen zwischen diesem Vertrag und den Nutzungsbedingungen geht dieser Vertrag für die Verarbeitung personenbezogener Daten vor.

10.3. Es gilt deutsches Recht. Gerichtsstand ist Leipzig, soweit Sie Kaufmann, juristische Person des öffentlichen Rechts oder öffentlich-rechtliches Sondervermögen sind.


Anlage 1 – Gegenstand der Verarbeitung

Zweck

Inventarisierung von ODIS-Diagnosetestern, Überwachung ihres Versionsstands, Ausführung von Installation, Aktualisierung und Deinstallation von ODIS, Erinnerung an veraltete Geräte sowie Nachweis der durchgeführten Vorgänge.

Art der Verarbeitung

Erheben, Erfassen, Speichern, Ordnen, Auslesen, Verwenden, Übermitteln durch Versand von Berichten, Einschränken und Löschen.

Kategorien betroffener Personen und Daten

Betroffene PersonenVerarbeitete Daten
Nutzer der Anwendung
(Beschäftigte des Verantwortlichen)
Anmeldename, Vor- und Nachname, E-Mail-Adresse, Telefonnummer, Profilbild, Rollen und Berechtigungen, zugeordnete Standorte, Kennwort ausschließlich als Streuwert, Zeitpunkt der letzten Aktivität, IP-Adresse zum Zeitpunkt der Anmeldung
Kontakte für Berichte Anrede, Vor- und Nachname, E-Mail-Adresse, Telefonnummer
Benutzer der Diagnosetester
(Beschäftigte des Verantwortlichen)
zuletzt am Gerät angemeldeter Windows-Benutzer in der Form DOMÄNE\Benutzername, Name des Windows-Profilordners in hochgeladenen ODIS-Konfigurationsdateien
Gerätebezogene Angaben
(mittelbar zuordenbar)
Rechnername, Windows-Domäne, IP-Adressen des Geräts und des Spiegelservers, Seriennummer, Hersteller und Modell, ODIS- und Markenversionen, Installationsdatum, Zeitpunkt der letzten Meldung, Version des Agenten, Standort, Notizen und Schlagworte, angeschlossene Fahrzeugschnittstellen (VCI) mit Seriennummer
Änderungsprotokoll Kennung des handelnden Nutzers, Zeitpunkt, betroffene Tabelle und Datensatz, Art der Änderung sowie alter und neuer Wert der geänderten Felder

Besondere Kategorien personenbezogener Daten nach Art. 9 DSGVO sind nicht Gegenstand der Verarbeitung.

Anlage 2 – Technische und organisatorische Maßnahmen

Nach Art. 32 DSGVO, Stand 2. August 2026.

Vertraulichkeit

Trennung der Mandanten: Jeder Kunde erhält eine eigene Datenbank. Zusätzlich ist jeder Datensatz seinem Mandanten zugeordnet und wird auf Ebene der Anwendung gefiltert. Ein Zugriff ohne gültigen Mandantenkontext wird abgewiesen.

Zugangskontrolle: Anmeldung mit persönlichem Konto, Kennwörter ausschließlich als Streuwert mit Salz gespeichert, Sperrung nach wiederholt fehlgeschlagenen Anmeldungen, zeitlich befristete Sitzungstoken.

Zugriffskontrolle: Rollen- und rechtebasierte Berechtigungen; Nutzer können auf bestimmte Standorte eingeschränkt werden.

Authentifizierung der Diagnosetester: Jeder Agent meldet sich mit einem eigenen Geheimnis an, das nur als Streuwert gespeichert wird.

Verpflichtung aller Zugriffsberechtigten auf Vertraulichkeit.

Integrität

Transportverschlüsselung: Sämtliche Verbindungen – Webanwendung, Schnittstelle und Agent – ausschließlich über TLS.

Eingabekontrolle: Änderungen an Stammdaten werden mit Nutzer, Zeitpunkt sowie altem und neuem Wert protokolliert und sind ein Jahr lang nachvollziehbar.

Sparsame Protokollierung: Anfrageinhalte und Kopfzeilen werden nicht in Protokolldateien geschrieben, damit dort keine Zugangsdaten landen.

Signierte Software: Der Agent und seine Aktualisierungen sind mit einem Herausgeberzertifikat signiert.

Verfügbarkeit und Belastbarkeit

Betrieb in einem Rechenzentrum in Deutschland mit unterbrechungsfreier Stromversorgung, Brandschutz und Zutrittskontrolle.

Regelmäßige, automatisierte Datensicherung mit Überwachung des Sicherungslaufs.

Getrennte Ausführung der Dienste in Containern; Aktualisierung von Betriebssystem und Laufzeitumgebung im laufenden Betrieb.

Verfahren zur Überprüfung

Automatisierte Löschfristen: Ein täglicher Auftrag entfernt abgelaufene Protokolleinträge und endgültig zu löschende Datensätze nach den in Ziffer 8 genannten Fristen.

Auftragskontrolle: Verarbeitung ausschließlich nach Weisung, schriftliche Vereinbarung mit jedem Unterauftragsverarbeiter.

Trennungskontrolle: Entwicklungs-, Test- und Produktivumgebung sind getrennt; in Entwicklung und Test werden keine Echtdaten von Kunden verwendet.

Anlage 3 – Unterauftragsverarbeiter

UnternehmenLeistungOrt
IONOS SE, Montabaur Betrieb der Server für Anwendung und Datenbank Frankfurt am Main, Deutschland
IONOS SE, Montabaur Versand der E-Mails aus dem Dienst (Berichte, Kontobestätigungen, Kennwortzurücksetzung) Deutschland
Impossible Cloud GmbH, Hamburg Speicherung der Datensicherungen (S3-Objektspeicher) Frankfurt am Main, Deutschland
PRANAS.NET, CORP., New Jersey, USA
(Dienst „SqlBak“)
Steuerung und Überwachung der Sicherungsläufe. Die Sicherungsdateien selbst werden vom Server unmittelbar in den Objektspeicher geschrieben und laufen nicht über diesen Dienst; übermittelt werden Steuerungs- und Zustandsdaten (Bezeichnungen und Größen der Datenbanken, Art und Version des Datenbanksystems, Ergebnis des Sicherungslaufs). USA

Die Sicherungsdaten selbst verlassen die Europäische Union nicht. Die Steuerung der Sicherungsläufe erfolgt über einen Dienst mit Sitz in den Vereinigten Staaten; dabei werden keine Inhalte der Datenbanken, sondern ausschließlich die vorstehend genannten Steuerungs- und Zustandsdaten übermittelt. Grundlage dieser Übermittlung sind die Standardvertragsklauseln der Europäischen Kommission beziehungsweise die Zertifizierung nach dem EU-US Data Privacy Framework.

Weitere Übermittlungen

Bei Diagnosetestern des Herstellers GETAC rufen wir zur Anzeige des Garantieendes dessen öffentliche Auskunft ab und übermitteln dabei die Seriennummer des Geräts. Ein Personenbezug ist damit nach unserer Einschätzung nicht verbunden; wir weisen darauf hin, damit Sie es wissen. Weitere Übermittlungen an Dritte finden nicht statt – es sind keine Analysedienste, keine Werbenetzwerke und keine Telemetrie eingebunden.


Ergänzend gelten die Nutzungsbedingungen. Angaben zur Verarbeitung beim Besuch dieser Webseite finden Sie unter Impressum und Datenschutz.

Verbindung wird wiederhergestellt …

Die Verbindung wurde unterbrochen. Die Seite wird neu geladen.

Jetzt neu laden
Neu laden 🗙