° Auftragsverarbeitungsvertrag
für 36T Cloud, gemäß Art. 28 DSGVO · Stand: Oktober 2026
zwischen dem Kunden (Verantwortlicher, „Auftraggeber“) und der 36T Solutions GmbH (Auftragsverarbeiter, „36T“). Dieser Vertrag wird mit der Bestellung von 36T Cloud geschlossen und ist Bestandteil des Vertrags nach den AGB von 36T (Teil B, § 24).
§ 1 Gegenstand, Dauer, Vorrang
(1) 36T verarbeitet personenbezogene Daten im Auftrag des Auftraggebers, soweit dies zur Erbringung von 36T Cloud erforderlich ist. Gegenstand, Art und Zweck der Verarbeitung, die Arten der Daten und die Kategorien betroffener Personen ergeben sich aus Anlage 1.
(2) Dieser Vertrag gilt für die Dauer des Hauptvertrags und darüber hinaus, solange 36T Daten des Auftraggebers verarbeitet.
(3) Bei Widersprüchen geht dieser Vertrag in Fragen des Datenschutzes den AGB vor. Im Übrigen gelten die AGB, insbesondere zur Haftung.
§ 2 Weisungen
(1) 36T verarbeitet die Daten nur auf dokumentierte Weisung des Auftraggebers, es sei denn, 36T ist gesetzlich zur Verarbeitung verpflichtet; in diesem Fall teilt 36T dem Auftraggeber die rechtliche Anforderung vor der Verarbeitung mit, sofern das Gesetz dies nicht verbietet.
(2) Die Weisungen sind abschließend durch den Hauptvertrag, diesen Vertrag und die Nutzung der Funktionen der Instanz und des Kundenportals durch den Auftraggeber erteilt. Weitere Weisungen erteilt der Auftraggeber in Textform. Weisungen, die über den vereinbarten Leistungsumfang hinausgehen, kann 36T ablehnen oder gegen gesonderte Vergütung ausführen.
(3) Ist 36T der Ansicht, dass eine Weisung gegen Datenschutzrecht verstößt, informiert 36T den Auftraggeber und darf die Ausführung bis zur Bestätigung oder Änderung der Weisung aussetzen.
§ 3 Verantwortung des Auftraggebers
(1) Der Auftraggeber ist für die Rechtmäßigkeit der Verarbeitung, für die Wahrung der Rechte der betroffenen Personen und für die Auswahl der Daten, die er in der Instanz speichert, allein verantwortlich.
(2) Speichert der Auftraggeber besondere Kategorien personenbezogener Daten (Art. 9 DSGVO) oder Daten mit besonderem Schutzbedarf, trifft er die dafür erforderlichen Entscheidungen selbst; die Maßnahmen nach Anlage 2 gelten für alle Daten gleichermaßen.
§ 4 Vertraulichkeit
36T setzt zur Verarbeitung nur Personen ein, die zur Vertraulichkeit verpflichtet sind oder einer gesetzlichen Verschwiegenheitspflicht unterliegen.
§ 5 Sicherheit der Verarbeitung
(1) 36T trifft die technischen und organisatorischen Maßnahmen nach Art. 32 DSGVO, die in Anlage 2 beschrieben sind.
(2) Die Maßnahmen unterliegen dem technischen Fortschritt. 36T darf sie ändern und durch andere ersetzen, sofern das Sicherheitsniveau insgesamt nicht unterschritten wird. Eine Mitteilung an den Auftraggeber ist dafür nicht erforderlich.
§ 6 Protokolle und Messdaten
(1) Zur Verarbeitung gehört, dass 36T Protokolle (Logs) und Messdaten (Metriken) der Instanz und der zugrunde liegenden Systeme erhebt, speichert und auswertet, die personenbezogene Daten enthalten können, etwa Benutzernamen, IP-Adressen, Zeitstempel und aufgerufene Funktionen. Dies dient dem Betrieb, der Überwachung, der Fehleranalyse, der Sicherheit, der Kapazitätsplanung und der Abrechnung.
(2) Art, Umfang und Aufbewahrungsdauer bestimmt 36T nach betrieblicher Erforderlichkeit.
(3) Anonymisierte oder zusammengefasste Daten, die keinen Rückschluss auf natürliche Personen zulassen, sind keine personenbezogenen Daten im Sinne dieses Vertrags; 36T darf sie für eigene Zwecke nutzen (AGB § 22 Abs. 3).
§ 7 Unterauftragsverarbeiter
(1) Der Auftraggeber erteilt 36T die allgemeine Genehmigung, weitere Auftragsverarbeiter („Unterauftragsverarbeiter“) einzusetzen, insbesondere für Rechenzentrum und Hosting, Datensicherung, Zahlungsabwicklung, Kommunikation und Betriebsüberwachung.
(2) Die jeweils aktuellen Unterauftragsverarbeiter sind im Kundenportal von 36T aufgeführt (Anlage 3). 36T informiert den Auftraggeber über beabsichtigte Hinzuziehungen oder Ersetzungen, indem 36T die Liste aktualisiert und den Auftraggeber in Textform oder im Kundenportal darauf hinweist.
(3) Der Auftraggeber kann einer Änderung innerhalb von 14 Tagen nach dem Hinweis aus wichtigem datenschutzrechtlichem Grund in Textform widersprechen. Kann 36T dem Widerspruch nicht abhelfen, ist jede Partei berechtigt, den Hauptvertrag zum Wirksamwerden der Änderung zu kündigen. Weitere Ansprüche bestehen nicht. Ohne fristgerechten Widerspruch gilt die Änderung als genehmigt.
(4) 36T verpflichtet Unterauftragsverarbeiter vertraglich in einer Weise, die den Anforderungen des Art. 28 Abs. 4 DSGVO entspricht.
(5) Nicht als Unterauftragsverarbeitung gelten Nebenleistungen, die 36T bei Dritten in Anspruch nimmt und die keinen Zugriff auf Daten des Auftraggebers zum Gegenstand haben, etwa Telekommunikations- und Transportleistungen.
§ 8 Ort der Verarbeitung
Die Verarbeitung erfolgt grundsätzlich in der Europäischen Union oder im Europäischen Wirtschaftsraum. Eine Verarbeitung in einem Drittland ist zulässig, wenn die Voraussetzungen der Art. 44 ff. DSGVO erfüllt sind, etwa durch einen Angemessenheitsbeschluss oder Standardvertragsklauseln.
§ 9 Unterstützung des Auftraggebers
(1) 36T unterstützt den Auftraggeber im Rahmen des Zumutbaren mit geeigneten technischen und organisatorischen Maßnahmen bei der Beantwortung von Anträgen betroffener Personen (Art. 12–22 DSGVO) sowie bei den Pflichten nach Art. 32–36 DSGVO, unter Berücksichtigung der Art der Verarbeitung und der 36T zur Verfügung stehenden Informationen.
(2) Die Instanz stellt dem Auftraggeber die Funktionen zur Verfügung, mit denen er Daten selbst einsehen, berichtigen, exportieren und löschen kann. Wendet sich eine betroffene Person unmittelbar an 36T, verweist 36T sie an den Auftraggeber.
(3) Unterstützungsleistungen, die über die Bereitstellung dieser Funktionen hinausgehen, vergütet der Auftraggeber nach Aufwand, es sei denn, sie sind durch einen Verstoß von 36T veranlasst.
§ 10 Meldung von Verletzungen
36T meldet dem Auftraggeber eine Verletzung des Schutzes personenbezogener Daten, die Daten des Auftraggebers betrifft, unverzüglich, nachdem sie 36T bekannt geworden ist, mit den Informationen, die 36T zu diesem Zeitpunkt vorliegen. Die Meldung an die Aufsichtsbehörde und an betroffene Personen obliegt dem Auftraggeber.
§ 11 Nachweise und Überprüfungen
(1) 36T stellt dem Auftraggeber auf Anfrage die Informationen zur Verfügung, die zum Nachweis der Einhaltung dieses Vertrags erforderlich sind. Der Nachweis kann insbesondere durch Selbstauskünfte, Dokumentationen, Zertifikate oder Prüfberichte erbracht werden, auch solche von Unterauftragsverarbeitern.
(2) Reichen diese Nachweise im Einzelfall nicht aus, kann der Auftraggeber eine Überprüfung durchführen oder durch einen zur Verschwiegenheit verpflichteten Prüfer, der kein Wettbewerber von 36T ist, durchführen lassen. Überprüfungen sind mindestens vier Wochen vorher anzumelden, finden während der üblichen Geschäftszeiten ohne Störung des Betriebs statt, höchstens einmal je Kalenderjahr, soweit kein konkreter Anlass besteht, und erstrecken sich nicht auf Daten anderer Kunden oder auf Geschäftsgeheimnisse von 36T. Die Kosten der Überprüfung einschließlich des Aufwands von 36T trägt der Auftraggeber.
(3) Vor-Ort-Prüfungen in Rechenzentren von Unterauftragsverarbeitern richten sich nach deren Bedingungen; an ihre Stelle können deren Zertifikate und Prüfberichte treten.
§ 12 Löschung und Rückgabe
(1) Nach Ende des Hauptvertrags gibt 36T die Daten zurück, indem der Auftraggeber bis zur Löschung einen Export im Standardformat von Odoo abrufen oder anfordern kann (AGB §§ 15 Abs. 5, 20). Danach löscht 36T die Daten nach Maßgabe der AGB, sofern keine gesetzliche Pflicht zur Speicherung besteht.
(2) Daten in Datensicherungen und Protokollen werden im Rahmen der regulären Löschzyklen gelöscht und bis dahin gegen jede weitere Verarbeitung geschützt.
(3) Eine Bestätigung der Löschung erteilt 36T auf Anfrage in Textform.
§ 13 Haftung
Für die Haftung gegenüber betroffenen Personen gilt Art. 82 DSGVO. Im Verhältnis zwischen den Parteien gelten die Haftungsregelungen der AGB (§ 8), soweit gesetzlich zulässig.
§ 14 Schlussbestimmungen
(1) 36T kann diesen Vertrag nach Maßgabe von AGB § 12 ändern, insbesondere zur Anpassung an geänderte Rechtslage oder Leistungen.
(2) Es gilt deutsches Recht. Gerichtsstand ist der Sitz von 36T.
° Anlage 1: Einzelheiten der Verarbeitung
Gegenstand und Zweck: Bereitstellung, Betrieb, Wartung, Sicherung, Überwachung und Abrechnung einer Odoo-Instanz für den Auftraggeber sowie Support auf dessen Anfrage.
Art der Verarbeitung: Speichern, Hosten, Sichern und Wiederherstellen, Übertragen, Protokollieren und Auswerten von Betriebsdaten, Einsehen im Rahmen von Wartung und Support, Löschen.
Arten personenbezogener Daten: alle Daten, die der Auftraggeber und seine Benutzer in der Instanz speichern (je nach genutzten Anwendungen insbesondere Kontakt- und Stammdaten, Vertrags-, Auftrags- und Abrechnungsdaten, Kommunikationsinhalte, Beschäftigtendaten, Dateien und Dokumente) sowie Benutzerkonten, Protokoll- und Nutzungsdaten (§ 6).
Kategorien betroffener Personen: Benutzer des Auftraggebers, Beschäftigte, Kunden, Interessenten, Lieferanten und sonstige Geschäftspartner des Auftraggebers und deren Ansprechpartner sowie weitere Personen, deren Daten der Auftraggeber in der Instanz speichert.
Dauer: Laufzeit des Hauptvertrags zuzüglich der Fristen nach § 12.
° Anlage 2: Technische und organisatorische Maßnahmen (Art. 32 DSGVO)
Stand bei Vertragsschluss; Änderungen nach § 5 Abs. 2.
Vertraulichkeit
- Betrieb in Rechenzentren professioneller Anbieter mit physischer Zutrittskontrolle.
- Administrativer Zugang zu Servern nur über ein verschlüsseltes, nicht öffentliches Netz und nur mit persönlichen Zugängen; kein gemeinsames Administratorkonto für Personen.
- Zugriffsrechte nach dem Erforderlichkeitsprinzip; Entzug bei Wegfall.
- Trennung der Kunden: jede Instanz mit eigener Datenbank, eigenen Zugangsdaten und eigenen Containern bzw. eigener virtueller Maschine.
- Verpflichtung der eingesetzten Personen auf Vertraulichkeit.
Integrität
- Übertragung zwischen Benutzer und Instanz ausschließlich verschlüsselt (TLS).
- Protokollierung von Betriebs- und Zugriffsereignissen (§ 6).
Verfügbarkeit und Belastbarkeit
- Regelmäßige, automatisierte Datensicherung; Sicherungen werden verschlüsselt und getrennt vom Produktivsystem aufbewahrt.
- Überwachung von Systemzustand und Auslastung.
- Zeitnahe Einspielung sicherheitsrelevanter Aktualisierungen.
Wiederherstellung
- Möglichkeit, eine Instanz aus einer Datensicherung wiederherzustellen.
Überprüfung
- Regelmäßige Überprüfung der Maßnahmen und Anpassung an den Stand der Technik.
° Anlage 3: Unterauftragsverarbeiter
Die jeweils aktuelle Liste steht für Kunden im Kundenportal (Navigator). Änderungen nach § 7.