Rechtliches · portalIO

Auftragsverarbeitungsvereinbarung portalIO

Stand: 06.10.2026 · Version 2026-10-06

Vereinbarung nach Art. 28 Abs. 3 DSGVO zwischen dem Kunden der Plattform portalIO („Auftraggeber“) und der

AIDA ORGA Dortmund GmbH
Planetenfeldstr. 100a
44379 Dortmund, Deutschland
Telefon: +49 (0) 231 / 557 161-0
E-Mail: info@aida-dortmund.de

(„Auftragnehmer“). Sie wird mit Abschluss des Vertrags über portalIO Bestandteil des Vertrags; der Abschluss in elektronischer Form genügt (Art. 28 Abs. 9 DSGVO). Wurde individuell eine eigene Auftragsverarbeitungsvereinbarung geschlossen, geht diese vor. Für portalIO Done gilt ergänzend die AVV Done.

1. Gegenstand, Dauer und Zweck

Der Auftragnehmer stellt dem Auftraggeber die Plattform portalIO nach den Besonderen Bedingungen für portalIO und dem jeweiligen Vertrag bereit (Hosting, Betrieb, Wartung und Support). Dabei verarbeitet er personenbezogene Daten ausschließlich im Auftrag und zum Zweck der Erbringung dieser Leistungen. Die Vereinbarung gilt für die Dauer des Vertrags und darüber hinaus, solange der Auftragnehmer Daten des Auftraggebers verarbeitet.

2. Art der Daten und betroffene Personen

Je nach gebuchten Modulen:

ModulDatenBetroffene
portalIO VisitName, Unternehmen, Kontaktdaten, Besuchszeitpunkte, Gastgeber, Check-in und Check-out, Ausweis- und Zugangscodes, Bestätigungen von HinweisenBesucher, Dienstleister, Gastgeber
portalIO TrustInhalte von Hinweisen und Anhängen, Kommunikation mit Hinweisgebern, Bearbeitungsvermerke; Identität nur, wenn Hinweisgeber sie angebenHinweisgeber, betroffene und genannte Personen, Bearbeiter
portalIO BookingName, Kontaktdaten, gebuchte Termine und Leistungen, Teilnahme, BewertungenKunden und Teilnehmer des Kunden
portalIO ShiftSchichten, Verfügbarkeiten, Qualifikationen, Tausch- und FreigabeanfragenBeschäftigte und Einsatzkräfte des Kunden
portalIO Access und TicketZutrittsberechtigungen, Kennungen von Zugangsmedien, Zutrittsereignisse, Tickets und deren BearbeitungBeschäftigte, Besucher, Melder
Alle ModuleNutzerkonten (Name, E-Mail, Rolle, Abteilung), Anmelde- und Prüfprotokolle, Einstellungen, Kalendereinträge bei aktivierter AnbindungNutzer des Kunden

Besondere Kategorien personenbezogener Daten (Art. 9 DSGVO) und Daten über Straftaten (Art. 10 DSGVO) sind nur Gegenstand der Verarbeitung, soweit sie in Hinweisen (portalIO Trust) oder Freitexten enthalten sind, die der Auftraggeber oder Dritte eingeben. Hierfür gelten die erhöhten Schutzmaßnahmen nach Abschnitt 5.

3. Weisungen

Der Auftragnehmer verarbeitet die Daten nur auf dokumentierte Weisung des Auftraggebers, auch hinsichtlich Übermittlungen in Drittländer, sofern er nicht gesetzlich zur Verarbeitung verpflichtet ist; in diesem Fall teilt er dem Auftraggeber die rechtlichen Anforderungen vorher mit, soweit das Gesetz dies nicht verbietet. Weisungen sind der Vertrag, diese Vereinbarung sowie die Einstellungen und Aktionen des Auftraggebers in portalIO (z. B. Löschfristen, Freigaben, Anbindungen). Weitere Weisungen erteilt der Auftraggeber in Textform. Hält der Auftragnehmer eine Weisung für rechtswidrig, weist er den Auftraggeber unverzüglich darauf hin und darf die Ausführung bis zur Bestätigung aussetzen.

4. Pflichten des Auftragnehmers

  • Alle Personen mit Zugriff auf die Daten sind zur Vertraulichkeit verpflichtet.
  • Er trifft die technischen und organisatorischen Maßnahmen nach Abschnitt 5.
  • Er unterstützt den Auftraggeber mit geeigneten Maßnahmen bei der Erfüllung der Rechte betroffener Personen (Art. 12 bis 23 DSGVO). Anfragen, die ihn direkt erreichen, leitet er unverzüglich weiter.
  • Er unterstützt den Auftraggeber bei den Pflichten nach Art. 32 bis 36 DSGVO (Sicherheit, Meldung von Verletzungen, Datenschutz-Folgenabschätzung, vorherige Konsultation).
  • Er meldet dem Auftraggeber Verletzungen des Schutzes personenbezogener Daten unverzüglich, möglichst innerhalb von 48 Stunden nach Kenntnis, mit den Angaben nach Art. 33 Abs. 3 DSGVO, soweit bekannt.
  • Er führt ein Verzeichnis der Verarbeitungstätigkeiten nach Art. 30 Abs. 2 DSGVO.
  • Datenschutzbeauftragter des Auftragnehmers: datenschutz@aida-dortmund.de

5. Technische und organisatorische Maßnahmen

  • Vertraulichkeit: Mandantentrennung in der Anwendung, jede Abfrage ist an die Organisation des Auftraggebers gebunden. Rollen- und Rechtekonzept mit modulbezogenen Berechtigungen. Passwörter nur als Hash; Anmeldung über den Identitätsanbieter des Auftraggebers möglich (z. B. Microsoft Entra ID). Administrativer Zugriff des Auftragnehmers nur für berechtigte Mitarbeiter und protokolliert.
  • Verschlüsselung: Übertragung ausschließlich per TLS. Zusätzliche Verschlüsselung besonders schutzbedürftiger Inhalte auf Feldebene (AES-256-GCM), u. a. Inhalte und Anhänge von Hinweisen, Kennungen von Zugangsmedien, Zugangsdaten zu angebundenen Diensten. Einmal-Links und Zugangstoken nur als Hashwert.
  • Integrität: Prüfprotokoll für sicherheitsrelevante Aktionen wie Anmeldungen, Rechteänderungen und Löschungen; Validierung aller Eingaben.
  • Verfügbarkeit und Belastbarkeit: Betrieb in Rechenzentren in Deutschland, regelmäßige Datensicherungen, Begrenzung von Anfragen und Bot-Schutz gegen Missbrauch, Überwachung des Systemzustands.
  • Löschung: konfigurierbare und automatische Löschfristen je Modul (z. B. für Besuchsdaten und Hinweise), Löschung nach Vertragsende nach Abschnitt 8.
  • Überprüfung: regelmäßige Überprüfung der Maßnahmen und Anpassung an den Stand der Technik.

Eine ausführliche Beschreibung stellt der Auftragnehmer auf Anfrage zur Verfügung. Er darf die Maßnahmen weiterentwickeln, solange das Schutzniveau nicht sinkt.

6. Unterauftragsverarbeiter

Der Auftraggeber genehmigt die folgenden Unterauftragsverarbeiter:

  • Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen, Deutschland: Server, Datenbank, Dateispeicher. Ort: Deutschland.
  • STRATO GmbH, Otto-Ostrowski-Str. 7, 10249 Berlin, Deutschland: Versand von System-E-Mails, sofern der Kunde keinen eigenen E-Mail-Server hinterlegt. Ort: Deutschland.
  • Cloudflare, Inc., 101 Townsend St, San Francisco, CA 94107, USA: Bot-Schutz (Turnstile) auf öffentlichen Formularen, z. B. Online-Buchung. Ort: USA; EU-US Data Privacy Framework und Standardvertragsklauseln.
  • Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland: Google Wallet: Passdaten, wenn ein Besucher einen Pass zu Google Wallet hinzufügt (nur bei gebuchter Wallet-Funktion). Ort: EU, Übermittlung in die USA möglich; EU-US Data Privacy Framework und Standardvertragsklauseln.

Dienste, die der Auftraggeber selbst anbindet und mit denen er eigene Verträge hat (z. B. Microsoft 365, Google-Kalender, eigener E-Mail-Server), sind keine Unterauftragsverarbeiter des Auftragnehmers. Web-Push-Benachrichtigungen werden verschlüsselt über den Push-Dienst des jeweiligen Browserherstellers zugestellt, der den Inhalt nicht lesen kann.

Der Auftragnehmer informiert über beabsichtigte Änderungen mindestens 30 Tage im Voraus in Textform oder auf dieser Seite. Der Auftraggeber kann innerhalb dieser Frist aus wichtigem datenschutzrechtlichem Grund widersprechen; ist eine Einigung nicht möglich, kann er den betroffenen Vertragsteil außerordentlich kündigen. Der Auftragnehmer verpflichtet Unterauftragsverarbeiter vertraglich auf das Schutzniveau dieser Vereinbarung.

7. Kontrollrechte

Der Auftragnehmer stellt dem Auftraggeber alle erforderlichen Informationen zum Nachweis der Einhaltung dieser Vereinbarung zur Verfügung. Er ermöglicht Überprüfungen, einschließlich Inspektionen, durch den Auftraggeber oder einen beauftragten, zur Verschwiegenheit verpflichteten Prüfer, der kein Wettbewerber ist, nach angemessener Vorankündigung (in der Regel zwei Wochen) und während der Geschäftszeiten. Vorrangig genügen aktuelle Unterlagen, Bescheinigungen oder Prüfberichte.

8. Rückgabe und Löschung

Während der Laufzeit kann der Auftraggeber Daten über die Funktionen von portalIO exportieren und löschen. Nach Vertragsende kann er innerhalb von 30 Tagen die Herausgabe seiner Daten in einem gängigen Format verlangen. Danach löscht der Auftragnehmer die Daten des Auftraggebers, spätestens 60 Tage nach Vertragsende, soweit keine gesetzliche Pflicht zur Speicherung besteht. Datensicherungen werden im regulären Sicherungszyklus überschrieben. Die Löschung wird auf Anfrage in Textform bestätigt.

9. Haftung und Schlussbestimmungen

Für die Haftung gilt Art. 82 DSGVO; im Übrigen gelten die Regelungen des Vertrags. Bei Widersprüchen geht diese Vereinbarung in Fragen des Datenschutzes allen anderen Vertragsbestandteilen vor, außer einer individuell geschlossenen AVV. Es gilt deutsches Recht; Gerichtsstand ist Dortmund, soweit gesetzlich zulässig. Informationen zur Verarbeitung eigener Daten durch den Auftragnehmer enthält die Datenschutzerklärung.

Auftragsverarbeitungsvereinbarung portalIO – AIDA ORGA Dortmund GmbH | portalIO