Auftragsverarbeitungsvertrag
Gegenstand und Parteien
Dieser Vertrag regelt die gegenseitigen Pflichten des Kunden, der Workinno nutzt, und von Workinno in Bezug auf personenbezogene Daten, die während der Nutzung verarbeitet werden. Der Kunde ist Verantwortlicher, Workinno ist Auftragsverarbeiter. Der Vertrag fällt unter Artikel 28 der Datenschutz-Grundverordnung und ist fester Bestandteil des Servicevertrags.
Umfang der Verarbeitung
Workinno verarbeitet personenbezogene Daten ausschließlich zur Erbringung des Dienstes. Verarbeitet werden die Daten, die der Kunde selbst in seinen Arbeitsbereich einträgt: Mitarbeiterdaten, Kunden- und Lieferantendatensätze, Kommunikationsverlauf, Dokumente und Buchhaltungseinträge. Die Verarbeitung dauert an, solange der Kunde den Dienst nutzt.
Handeln nur auf Weisung
Workinno nutzt diese Daten nicht für eigene Zwecke, verkauft sie nicht an Dritte und verarbeitet sie nicht zu Werbezwecken. Entsteht eine rechtliche Pflicht, informiert Workinno den Kunden vorab, sofern die Mitteilung nicht selbst untersagt ist.
Vertraulichkeit
Jede Person bei Workinno mit Zugriff auf die Daten ist zur Vertraulichkeit verpflichtet, und der Zugriff ist auf das für die Aufgabe Erforderliche beschränkt.
Sicherheitsmaßnahmen
Verschlüsselung bei der Übertragung mit TLS 1.2 oder höher, Argon2id für Passwörter, rollen- und berechtigungsbasierte Zugriffskontrolle, Trennung der Daten jedes Arbeitsbereichs voneinander, Aktivitätsverlauf je Datensatz, regelmäßige Sicherungen und Wiederherstellungsübungen sind eingerichtet. Sicherungen werden verschlüsselt aufbewahrt.
Unterauftragsverarbeiter
Der Dienst wird mit den unten aufgeführten Anbietern erbracht. Wird ein neuer Unterauftragsverarbeiter aufgenommen, wird der Kunde vorab informiert und kann widersprechen.
| Anbieter | Wofür | Standort |
|---|---|---|
| Hetzner | Server, Datenbank und Dateispeicher | Deutschland (Nürnberg) |
| Cloudflare | Domain, Sicherheit und Auslieferung | Europäische Union / USA |
| Stripe | Zahlungen | Europäische Union / USA |
| Resend | E-Mail-Versand | Europäische Union / USA |
| Twilio | SMS und Telefonie | Europäische Union / USA |
| Meta | WhatsApp, Instagram, Messenger und Lead Ads | Europäische Union / USA |
| Kalender- und E-Mail-Anbindung | Europäische Union / USA | |
| Anthropic, OpenAI | KI-Assistent | USA |
| Sentry | Fehlerüberwachung | Europäische Union |
| Mapbox | Karten | USA |
| MaxMind | Standortbestimmung | USA |
Übermittlung in Drittländer
Kundendaten liegen auf einem Server in Deutschland; die von Ihnen hochgeladenen Dokumente werden im selben Land gespeichert. Erfordert einer der oben genannten Anbieter eine Übermittlung außerhalb des Europäischen Wirtschaftsraums, gelten die Standardvertragsklauseln der Europäischen Kommission.
Anfragen betroffener Personen
Verlangt eine Person Löschung, Berichtigung oder eine Kopie ihrer Daten, beantwortet Workinno diese Anfrage nicht selbst. Workinno leitet sie an den Kunden weiter und leistet die technische Unterstützung, die der Kunde zur Erfüllung braucht.
Meldung von Verletzungen
Wird eine Verletzung des Schutzes personenbezogener Daten bekannt, wird der Kunde unverzüglich und spätestens innerhalb von 24 Stunden benachrichtigt. Die Meldung umfasst die Art der Verletzung, die betroffenen Datenarten und die ergriffenen Maßnahmen. Die Frist ist bewusst kurz: dem Kunden bleiben seine eigenen 72 Stunden für die Meldung an die Aufsichtsbehörde.
Löschung und Rückgabe
Ein gelöschter Datensatz bleibt 30 Tage im Papierkorb, Dateien standardmäßig 7 Tage, und kann in dieser Zeit wiederhergestellt werden. Endet der Dienst, kann der Kunde eine Kopie seiner Daten exportieren; auf Wunsch werden die Daten gelöscht.
Prüfung und Auskunft
Der Kunde kann die Informationen anfordern, die zur Überprüfung der Einhaltung dieses Vertrags erforderlich sind. Workinno hält Sicherheitsmaßnahmen und die Liste der Unterauftragsverarbeiter aktuell.

