Rechtliches · portalIO Done

Auftragsverarbeitungsvereinbarung portalIO Done

Stand: 06.10.2026 · Version 2026-10-06

Vereinbarung nach Art. 28 Abs. 3 DSGVO zwischen dem Unternehmen, das portalIO Done nutzt („Auftraggeber“), und der

AIDA ORGA Dortmund GmbH
Planetenfeldstr. 100a
44379 Dortmund, Deutschland
Telefon: +49 (0) 231 / 557 161-0
E-Mail: info@aida-dortmund.de

(„Auftragnehmer“). Sie wird elektronisch geschlossen, wenn der Auftraggeber bei der Anmeldung zum kostenlosen Checklisten-Bereich oder bei der Aktivierung von Done zustimmt (Art. 28 Abs. 9 DSGVO). Version und Zeitpunkt der Zustimmung werden gespeichert.

Für portalIO-Kunden ergänzt diese Vereinbarung die Auftragsverarbeitungsvereinbarung portalIO (bzw. eine individuell geschlossene AVV) um die Verarbeitungen in Done. Bei Widersprüchen geht die bestehende Vereinbarung vor.

1. Gegenstand, Dauer und Zweck

Der Auftragnehmer stellt dem Auftraggeber portalIO Done nach den Nutzungsbedingungen bereit: Checklisten anlegen, über QR-Code am Handy abhaken, Durchgänge speichern und Protokolle erzeugen. Er verarbeitet die dabei anfallenden personenbezogenen Daten ausschließlich zu diesem Zweck. Die Vereinbarung gilt, solange der Auftragnehmer Daten für den Auftraggeber in Done verarbeitet.

2. Art der Daten und betroffene Personen

Arten der Daten:

  • Namen, die Ausführende beim Abhaken selbst eingeben,
  • Häkchen, Antworten, Notizen und Zeitpunkte je Punkt, bei gemeinsamem Bearbeiten auch die Zuordnung zur ausführenden Person,
  • Fotos zu einzelnen Punkten,
  • Hashwerte zufälliger Gerätekennungen,
  • Inhalte der Checklisten, soweit sie Personenbezug haben,
  • Namen und E-Mail-Adressen der Nutzer im Arbeitsbereich des Auftraggebers.

Betroffene Personen: Beschäftigte, Leiharbeitnehmer, Dienstleister und sonstige Personen, die Checklisten des Auftraggebers ausführen, sowie Nutzer seines Arbeitsbereichs. Besondere Kategorien personenbezogener Daten (Art. 9 DSGVO) sind nicht Gegenstand der Verarbeitung; der Auftraggeber sorgt dafür, dass solche Daten nicht erfasst werden.

Nicht Gegenstand dieser Vereinbarung sind die Daten, die der Auftragnehmer als eigener Verantwortlicher verarbeitet (Konto, Anmeldung, Bot-Schutz, Abrechnung). Dazu informieren die Datenschutzhinweise.

3. Weisungen

Der Auftragnehmer verarbeitet die Daten nur auf dokumentierte Weisung des Auftraggebers, auch bei Übermittlungen in Drittländer, sofern er nicht gesetzlich zur Verarbeitung verpflichtet ist; dann teilt er dies vorher mit, soweit das Gesetz es erlaubt. Die Einstellungen und Aktionen des Auftraggebers in Done (Anlegen, Bearbeiten, Löschen, Aufbewahrung, Freigaben) gelten als Weisungen. Weitere Weisungen erteilt der Auftraggeber in Textform. Hält der Auftragnehmer eine Weisung für rechtswidrig, weist er unverzüglich darauf hin.

4. Pflichten des Auftragnehmers

  • Personen mit Zugriff auf die Daten sind zur Vertraulichkeit verpflichtet.
  • Er trifft die technischen und organisatorischen Maßnahmen nach Abschnitt 5 (Art. 32 DSGVO).
  • Er unterstützt den Auftraggeber bei Anträgen betroffener Personen (Art. 12 bis 23 DSGVO), insbesondere durch die Lösch- und Exportfunktionen in Done. Anträge, die ihn direkt erreichen, leitet er unverzüglich weiter.
  • Er unterstützt den Auftraggeber bei den Pflichten nach Art. 32 bis 36 DSGVO.
  • Er meldet dem Auftraggeber Verletzungen des Schutzes personenbezogener Daten unverzüglich, möglichst innerhalb von 48 Stunden nach Kenntnis, mit den Angaben nach Art. 33 Abs. 3 DSGVO, soweit bekannt.
  • Datenschutzbeauftragter des Auftragnehmers: datenschutz@aida-dortmund.de.

5. Technische und organisatorische Maßnahmen

  • Mandantentrennung: Jede Abfrage ist an den Arbeitsbereich des Auftraggebers gebunden; Zugriffe auf fremde Bereiche werden technisch abgewiesen.
  • Zugangskontrolle: Anmeldung per einmaligem Link mit 15 Minuten Gültigkeit; Anmeldelinks und Zugangstokens der Aushänge werden nur als Hashwert gespeichert. Aushänge lassen sich jederzeit sperren und neu ausstellen.
  • Zugriffskontrolle: Rollen und Berechtigungen im Arbeitsbereich; optionale Team-PIN, verschlüsselt gespeichert, mit Sperre nach fünf Fehlversuchen.
  • Verschlüsselung: Übertragung ausschließlich per TLS; Fotos werden mit AES-256-GCM verschlüsselt in einem nicht öffentlichen Speicher abgelegt.
  • Datenminimierung: keine Speicherung von IP-Adressen beim Abhaken, Gerätekennungen nur als Hashwert, Entfernung von Kamera-Metadaten aus Fotos, Benachrichtigungen ohne Namen und Notizen.
  • Missbrauchsschutz: Begrenzung der Anfragen je Absender, Bot-Schutz bei der Anmeldung.
  • Eingabekontrolle: Prüfprotokoll für Aktivierungen, Berechtigungen und Änderungen an Aushängen; Zuordnung jedes Punkts zu Name und Zeitpunkt.
  • Löschung: automatische Löschung nach den Aufbewahrungsfristen, die in den Datenschutzhinweisen genannt sind.
  • Verfügbarkeit: Betrieb in Rechenzentren in Deutschland; Zwischenspeicherung von Eingaben am Handy bei fehlender Verbindung.

Der Auftragnehmer darf die Maßnahmen weiterentwickeln, solange das Schutzniveau nicht sinkt.

6. Unterauftragsverarbeiter

Der Auftraggeber genehmigt die folgenden Unterauftragsverarbeiter:

  • Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen, Deutschland: Server, Datenbank und verschlüsselter Dateispeicher für Fotos (Rechenzentren in Deutschland)
  • STRATO GmbH, Otto-Ostrowski-Str. 7, 10249 Berlin, Deutschland: Versand von E-Mails (Anmeldelinks, Benachrichtigungen) (Deutschland)

Der Auftragnehmer informiert über neue oder geänderte Unterauftragsverarbeiter mindestens 30 Tage vorher per E-Mail oder auf dieser Seite. Der Auftraggeber kann aus wichtigem datenschutzrechtlichem Grund widersprechen; dann können beide Seiten die Nutzung von Done beenden. Der Auftragnehmer verpflichtet Unterauftragsverarbeiter vertraglich auf dasselbe Schutzniveau. Eine Verarbeitung außerhalb der Europäischen Union findet nicht statt.

7. Kontrollrechte

Der Auftragnehmer stellt dem Auftraggeber auf Anfrage die Informationen zur Verfügung, die zum Nachweis der Pflichten aus dieser Vereinbarung nötig sind. Er ermöglicht Überprüfungen durch den Auftraggeber oder einen von ihm beauftragten, zur Verschwiegenheit verpflichteten Prüfer nach angemessener Vorankündigung, in der Regel mit zwei Wochen Vorlauf und während der Geschäftszeiten. Vorrangig genügen aussagekräftige Unterlagen oder Bescheinigungen.

8. Löschung und Rückgabe

Während der Laufzeit kann der Auftraggeber Protokolle jederzeit als PDF herunterladen und Daten in Done löschen. Nach Ende der Nutzung löscht der Auftragnehmer die Daten des Auftraggebers innerhalb von 30 Tagen, soweit keine gesetzliche Pflicht zur Speicherung besteht. Die Löschung wird auf Anfrage bestätigt.

9. Haftung und Schlussbestimmungen

Für die Haftung gilt Art. 82 DSGVO; im Übrigen gelten die Haftungsregelungen der Nutzungsbedingungen bzw. des bestehenden Kundenvertrags. Bei Widersprüchen zwischen dieser Vereinbarung und den Nutzungsbedingungen gehen die Regelungen dieser Vereinbarung zum Datenschutz vor. Es gilt deutsches Recht; Gerichtsstand ist Dortmund, soweit gesetzlich zulässig.

Auftragsverarbeitungsvereinbarung portalIO Done – AIDA ORGA Dortmund GmbH | portalIO