Vertrag zur Auftragsverarbeitung
Dieser Vertrag nach Art. 28 DSGVO wird mit den Allgemeinen Geschäftsbedingungen einbezogen; ein gesonderter Unterschriftenlauf ist nicht erforderlich (Art. 28 Abs. 9 DSGVO). Er gilt, soweit Nimovis personenbezogene Daten im Auftrag des Kunden verarbeitet.
Präambel
Dieser Vertrag konkretisiert die Pflichten der Vertragsparteien aus Art. 28 DSGVO für die Verarbeitungen, die Nimovis im Rahmen des Plattformvertrags im Auftrag des Kunden durchführt.
Nimovis nimmt gegenüber dem Kunden zwei getrennte Rollen ein:
- a) Auftragsverarbeiter für die Inhalte, die der Kunde in die Plattform einstellt oder dort erzeugt, etwa Dateien, Dokumente, Belege, Stammdaten seiner eigenen Kunden, Lieferanten und Beschäftigten. Verantwortlicher im Sinne des Art. 4 Nr. 7 DSGVO ist insoweit der Kunde. Für diese Verarbeitungen gilt dieser Vertrag.
- b) Verantwortlicher für das Vertragsverhältnis selbst, also Kontostammdaten, Anmeldung und Sitzungen, Abonnement, Zahlung und die eigenen Rechnungen von Nimovis. Für diese Verarbeitungen gilt dieser Vertrag nicht, sondern die Datenschutzerklärung der Plattform.
Die Grenze verläuft nicht zwischen Datenbanken, sondern zwischen Zwecken: Dieselbe E-Mail-Adresse kann als Anmeldekennung des Kunden unter b) und als Kontaktangabe in seiner Kundenkartei unter a) fallen.
§ 1 Gegenstand und Dauer
(1) Gegenstand der Auftragsverarbeitung ist die Bereitstellung der Nimovis-Plattform als Software as a Service nach Maßgabe des Plattformvertrags (AGB nebst gebuchtem Paket) und die dabei anfallende Verarbeitung personenbezogener Daten im Auftrag des Kunden.
(2) Der Vertrag beginnt mit dem Zustandekommen des Plattformvertrags. Maßgeblich ist der Vertrag über das Konto, nicht das einzelne Abonnement; er gilt daher auch für die unentgeltliche Nutzung und läuft nach dem Ende eines entgeltlichen Pakets unverändert weiter.
(3) Der Vertrag endet mit dem Ende des Plattformvertrags. Für die Zeit danach gilt § 12.
(4) Dieser Vertrag läuft leer, ohne dass es einer Erklärung bedarf, wenn der Kunde Nimovis nicht mit der Verarbeitung personenbezogener Daten Dritter beauftragt. Das ist in zwei Fällen so: Er nutzt die Plattform ausschließlich für Inhalte ohne Personenbezug, oder er nutzt sie ausschließlich zu persönlichen oder familiären Zwecken. Im zweiten Fall ist er kein Verantwortlicher im Sinne des Art. 4 Nr. 7 DSGVO (Art. 2 Abs. 2 lit. c DSGVO), und die Pflichten dieses Vertrags treffen ihn nicht.
§ 2 Art und Zweck der Verarbeitung, Art der Daten, Kategorien betroffener Personen
(1) Art und Zweck der Verarbeitung, die Art der Daten und die Kategorien der betroffenen Personen ergeben sich aus Anlage 1.
(2) Nimovis verarbeitet die Daten des Kunden ausschließlich, um die vertraglich geschuldete Leistung zu erbringen. Eine Nutzung zu eigenen Zwecken findet nicht statt. Insbesondere wertet Nimovis die Inhalte des Kunden nicht aus, nutzt sie nicht zur Verbesserung eigener Leistungen, nicht zum Training automatisierter Verfahren und gibt sie nicht an Dritte weiter, soweit dieser Vertrag nichts anderes bestimmt.
(3) Die Verarbeitung besonderer Kategorien personenbezogener Daten (Art. 9 DSGVO) ist nicht Gegenstand dieses Vertrags. Stellt der Kunde gleichwohl solche Daten ein, was die Plattform technisch nicht verhindern kann, so obliegt ihm die Bewertung, ob die Maßnahmen nach Anlage 2 dafür angemessen sind.
§ 3 Ort der Verarbeitung
(1) Die Verarbeitung findet ausschließlich in der Bundesrepublik Deutschland statt.
(2) Server, Objektspeicher und Sicherungen liegen in den Rechenzentren der Hetzner Online GmbH in Nürnberg und Falkenstein. Eine Verarbeitung außerhalb der Europäischen Union und des Europäischen Wirtschaftsraums findet nicht statt und bedarf der vorherigen Zustimmung des Kunden in Textform.
(3) Eine Verlagerung darf nur erfolgen, wenn die Voraussetzungen der Art. 44 ff. DSGVO erfüllt sind. Nimovis teilt dem Kunden vorab mit, um welchen Drittstaat es sich handelt und auf welcher Grundlage das Schutzniveau sichergestellt wird.
§ 3a Pflichten und Rechte des Kunden als Verantwortlicher
(1) Der Kunde ist für die Verarbeitung, die er Nimovis überträgt, der Verantwortliche im Sinne des Art. 4 Nr. 7 DSGVO. Er beurteilt und verantwortet die Zulässigkeit der Verarbeitung, insbesondere das Vorliegen einer Rechtsgrundlage nach Art. 6 und, soweit einschlägig, Art. 9 DSGVO, sowie die Zweckbindung.
(2) Der Kunde verantwortet die Richtigkeit und Aktualität der Daten, die er einstellt oder einstellen lässt, und die Rechtmäßigkeit ihrer Herkunft.
(3) Der Kunde erfüllt die Informationspflichten gegenüber den betroffenen Personen (Art. 13 und 14 DSGVO), führt sein Verzeichnis von Verarbeitungstätigkeiten (Art. 30 Abs. 1 DSGVO), holt erforderliche Einwilligungen ein und beurteilt die Erforderlichkeit einer Datenschutz-Folgenabschätzung (Art. 35 DSGVO). Nimovis unterstützt ihn dabei nach den §§ 8 und 9.
(4) Der Kunde erteilt seine Weisungen nach § 4 und stellt sicher, dass sie nicht gegen datenschutzrechtliche Vorschriften verstoßen. Er hält den Kreis der weisungsberechtigten Personen aktuell.
(5) Der Kunde prüft, ob die Maßnahmen nach Anlage 2 für seine Verarbeitung angemessen sind (Art. 32 Abs. 1 DSGVO), und teilt Nimovis mit, wenn er zusätzliche Maßnahmen für erforderlich hält.
(6) Der Kunde hat die Rechte, die dieser Vertrag ihm einräumt, insbesondere das Weisungsrecht nach § 4, das Auskunfts- und Überprüfungsrecht nach § 11, das Widerspruchsrecht nach § 7 Abs. 5 und das Wahlrecht nach § 12 Abs. 1.
§ 4 Weisungsbindung
(1) Nimovis verarbeitet die Daten des Kunden ausschließlich auf dokumentierte Weisung des Kunden. Das gilt auch für die Übermittlung in ein Drittland, es sei denn, Nimovis ist dazu nach dem Recht der Union oder eines Mitgliedstaats verpflichtet; in diesem Fall teilt Nimovis dem Kunden die rechtlichen Anforderungen vor der Verarbeitung mit, sofern das betreffende Recht dies nicht wegen eines wichtigen öffentlichen Interesses verbietet.
(2) Die bestimmungsgemäße Nutzung der Funktionen der Plattform durch den Kunden und die von ihm berechtigten Personen ist eine Weisung im Sinne des Absatzes 1. Das gilt insbesondere für das Hochladen, Ändern, Verschieben, Exportieren und Löschen von Inhalten sowie für die Einstellungen, die der Kunde in seinem Konto vornimmt.
(3) Weisungen, die über Absatz 2 hinausgehen, bedürfen der Textform. Sie sind an die in § 15 genannte Stelle zu richten. Weisungsberechtigt sind der Kunde und die von ihm in seinem Konto als berechtigt geführten Personen; der Kunde hält diesen Kreis aktuell.
(4) Nimovis hält Weisungen nach Absatz 3 und ihre Ausführung nachvollziehbar fest.
(5) Ist Nimovis der Auffassung, dass eine Weisung gegen datenschutzrechtliche Vorschriften verstößt, teilt Nimovis dies dem Kunden unverzüglich mit. Nimovis ist berechtigt, die Ausführung bis zur Bestätigung oder Änderung der Weisung auszusetzen (Art. 28 Abs. 3 Satz 3 DSGVO).
(6) Kann Nimovis eine Weisung nicht ausführen, teilt Nimovis dies unverzüglich mit.
§ 5 Vertraulichkeit
(1) Nimovis setzt zur Verarbeitung nur Personen ein, die zur Vertraulichkeit verpflichtet sind oder einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen. Die Verpflichtung wirkt über das Ende der Tätigkeit hinaus.
(2) Nimovis stellt sicher, dass die zur Verarbeitung befugten Personen die datenschutzrechtlichen Anforderungen kennen, die für ihre Tätigkeit gelten, und dass sie nur auf die Daten zugreifen können, die sie für ihre Aufgabe benötigen.
(3) Die Zahl der zugriffsberechtigten Personen wird auf das Notwendige begrenzt. Nimovis wird darüber eine Übersicht führen und sie dem Kunden auf Anforderung vorlegen.
(4) Ein Datenschutzbeauftragter ist nicht bestellt. Eine Pflicht dazu besteht nicht: § 38 Abs. 1 BDSG verlangt die Benennung erst, wenn in der Regel mindestens zwanzig Personen ständig mit der automatisierten Verarbeitung befasst sind; die Voraussetzungen des Art. 37 Abs. 1 DSGVO liegen ebenfalls nicht vor. Ansprechpartner in Datenschutzfragen ist die in § 15 genannte Stelle.
§ 6 Technische und organisatorische Maßnahmen
(1) Nimovis trifft die technischen und organisatorischen Maßnahmen nach Art. 32 DSGVO, die in Anlage 2 beschrieben sind, und hält sie während der Vertragslaufzeit aufrecht.
(2) Die Maßnahmen unterliegen dem technischen Fortschritt. Nimovis darf sie weiterentwickeln und ersetzen, solange das Schutzniveau nicht unterschritten wird. Wesentliche Änderungen hält Nimovis in Anlage 2 nach und teilt sie dem Kunden in Textform mit.
(3) Anlage 2 beschreibt den tatsächlichen Stand. Sie enthält auch die Grenzen der getroffenen Maßnahmen; der Kunde bezieht diese Angaben in seine eigene Bewertung nach Art. 32 Abs. 1 DSGVO ein.
§ 7 Unterauftragsverarbeiter
(1) Der Kunde erteilt Nimovis die allgemeine Genehmigung, weitere Auftragsverarbeiter hinzuzuziehen (Art. 28 Abs. 2 Satz 2 DSGVO). Die zum Zeitpunkt des Vertragsschlusses eingesetzten Unterauftragsverarbeiter sind in Anlage 3 aufgeführt und gelten als genehmigt.
(2) Nicht als Unterauftragsverarbeitung gelten Nebenleistungen, die Nimovis bei Dritten in Anspruch nimmt, ohne dass diese bestimmungsgemäß auf Daten des Kunden zugreifen, etwa Telekommunikationsleistungen oder Wartung von Hardware. Nimovis trifft auch für solche Leistungen angemessene Vorkehrungen zum Schutz der Daten.
(3) Nimovis wählt Unterauftragsverarbeiter sorgfältig aus, prüft insbesondere deren technische und organisatorische Maßnahmen und verpflichtet sie mit einem Vertrag, der diesem in seinen wesentlichen Pflichten entspricht (Art. 28 Abs. 4 DSGVO). Kommt ein Unterauftragsverarbeiter seinen Pflichten nicht nach, haftet Nimovis gegenüber dem Kunden für dessen Verhalten wie für eigenes.
(4) Vor der Hinzuziehung oder Ersetzung eines Unterauftragsverarbeiters unterrichtet Nimovis den Kunden in Textform mit einer Frist von 30 Tagen. Die jeweils aktuelle Liste ist unter https://nimovis.com/unterauftragsverarbeiter/ abrufbar.
(5) Der Kunde kann der Änderung innerhalb der Frist aus einem datenschutzrechtlichen Grund widersprechen. Lässt sich keine einvernehmliche Lösung finden, kann der Kunde den Plattformvertrag zum Zeitpunkt der Änderung außerordentlich kündigen; weitergehende Ansprüche bestehen nicht.
(6) Auch die Verarbeitung durch Unterauftragsverarbeiter findet ausschließlich in der Bundesrepublik Deutschland statt; § 3 gilt für sie unverändert.
§ 8 Unterstützung bei den Rechten betroffener Personen
(1) Nimovis unterstützt den Kunden mit geeigneten technischen und organisatorischen Maßnahmen dabei, Anträgen betroffener Personen nach Kapitel III der DSGVO nachzukommen (Art. 28 Abs. 3 lit. e DSGVO).
(2) Die Unterstützung erfolgt in erster Linie durch die Funktionen der Plattform selbst. Der Kunde kann seine Inhalte jederzeit einsehen, berichtigen, exportieren und löschen; die Funktionen sind in der Produktbeschreibung dargestellt. Erfüllt der Kunde einen Antrag damit selbst, entsteht kein weiterer Aufwand.
(3) Reichen die Funktionen im Einzelfall nicht aus, unterstützt Nimovis den Kunden auf Anforderung, soweit dies mit angemessenem Aufwand möglich ist. Nimovis darf dafür eine angemessene Vergütung nach Aufwand verlangen, es sei denn, der Aufwand beruht auf einem Umstand, den Nimovis zu vertreten hat.
(4) Wendet sich eine betroffene Person unmittelbar an Nimovis, verweist Nimovis sie an den Kunden und leitet das Anliegen unverzüglich an ihn weiter, soweit sich aus dem Anliegen ein Bezug zu ihm ergibt. Nimovis beantwortet solche Anträge nicht selbst.
§ 9 Unterstützung bei den Pflichten nach Art. 32 bis 36 DSGVO
(1) Nimovis unterstützt den Kunden bei der Einhaltung der Pflichten aus Art. 32 bis 36 DSGVO, soweit dies unter Berücksichtigung der Art der Verarbeitung und der Nimovis zur Verfügung stehenden Informationen erforderlich ist (Art. 28 Abs. 3 lit. f DSGVO). Das betrifft insbesondere:
- a) die Sicherheit der Verarbeitung (Art. 32), durch die Maßnahmen nach Anlage 2 und deren Beschreibung, die der Kunde für seine eigene Bewertung verwenden kann,
- b) die Meldung von Verletzungen des Schutzes personenbezogener Daten (Art. 33) und die Benachrichtigung betroffener Personen (Art. 34), nach Maßgabe des § 10,
- c) die Datenschutz-Folgenabschätzung (Art. 35) und die vorherige Konsultation (Art. 36), durch Auskunft über die Verarbeitungsvorgänge und die getroffenen Maßnahmen.
(2) Für die Unterstützung nach Absatz 1 lit. c gilt § 8 Abs. 3 Satz 2 entsprechend.
§ 10 Verletzungen des Schutzes personenbezogener Daten
(1) Nimovis unterrichtet den Kunden unverzüglich, spätestens innerhalb von 24 Stunden nach Kenntniserlangung, über jede Verletzung des Schutzes personenbezogener Daten, die die Daten des Kunden betrifft. Das gilt auch für Verletzungen bei einem Unterauftragsverarbeiter.
(2) Die Mitteilung enthält, soweit die Angaben verfügbar sind:
- a) eine Beschreibung der Art der Verletzung, soweit möglich mit den Kategorien und der ungefähren Zahl der betroffenen Personen und Datensätze,
- b) die Kontaktdaten der Stelle, bei der weitere Informationen erhältlich sind,
- c) eine Beschreibung der wahrscheinlichen Folgen,
- d) eine Beschreibung der ergriffenen oder vorgeschlagenen Maßnahmen zur Behebung und zur Abmilderung möglicher nachteiliger Folgen.
Sind nicht alle Angaben sofort verfügbar, meldet Nimovis zunächst das Bekannte und ergänzt unverzüglich.
(3) Nimovis ergreift unverzüglich die erforderlichen Maßnahmen zur Sicherung der Daten und zur Minderung möglicher nachteiliger Folgen und stimmt sich dabei mit dem Kunden ab.
(4) Die Meldung an die Aufsichtsbehörde nach Art. 33 und die Benachrichtigung der betroffenen Personen nach Art. 34 obliegen dem Kunden; Nimovis unterstützt ihn dabei nach § 9. Nimovis nimmt solche Meldungen nicht im Namen des Kunden vor.
(5) Nimovis dokumentiert Verletzungen des Schutzes personenbezogener Daten einschließlich der ergriffenen Maßnahmen und legt die Dokumentation dem Kunden auf Anforderung vor.
§ 11 Nachweise und Überprüfungen
(1) Nimovis stellt dem Kunden alle Informationen zur Verfügung, die zum Nachweis der Einhaltung der Pflichten aus Art. 28 DSGVO erforderlich sind, und ermöglicht Überprüfungen (Art. 28 Abs. 3 lit. h DSGVO).
(2) Regelweg ist die Auskunft. Nimovis erteilt dem Kunden auf Anforderung Auskunft in Textform, legt die Beschreibung der Maßnahmen nach Anlage 2 vor und stellt vorhandene Nachweise bereit, insbesondere die AV-Verträge und TOM-Beschreibungen der Unterauftragsverarbeiter sowie das Protokoll der Wiederherstellungstests.
(3) Eine Überprüfung vor Ort kann der Kunde verlangen, wenn ein konkreter Anlass besteht, insbesondere nach einer Verletzung des Schutzes personenbezogener Daten, bei einer Anordnung der Aufsichtsbehörde oder wenn die Auskunft nach Absatz 2 begründete Zweifel offenlässt. Sie ist mit angemessener Frist von mindestens vier Wochen anzukündigen, findet zu den üblichen Geschäftszeiten statt und darf den Betrieb nicht unangemessen beeinträchtigen. Der Kunde trägt die Kosten seiner Überprüfung.
(4) Der Kunde kann sich durch einen zur Verschwiegenheit verpflichteten Prüfer vertreten lassen. Nimovis kann einen Prüfer ablehnen, der zu Nimovis in einem Wettbewerbsverhältnis steht.
(5) Ein Zugriff auf Daten anderer Kunden findet im Rahmen einer Überprüfung nicht statt; Nimovis wahrt insoweit die Vertraulichkeit gegenüber Dritten.
§ 12 Löschung und Rückgabe nach Vertragsende
(1) Nach Beendigung der Verarbeitung löscht Nimovis die Daten des Kunden oder gibt sie zurück, nach Wahl des Kunden (Art. 28 Abs. 3 lit. g DSGVO). Die Wahl übt der Kunde durch die Funktionen der Plattform aus:
- a) Rückgabe durch den Datenexport. Der Export steht sieben Tage zum Abruf bereit.
- b) Löschung durch die Löschung des Kontos. Sie beginnt mit einer Bedenkzeit von 14 Tagen; danach werden die Inhalte in allen beteiligten Diensten gelöscht, jeder Dienst quittiert den Vollzug, und als gelöscht gilt das Konto erst, wenn alle Quittungen vorliegen.
(2) Die Rückgabe erfolgt in einem strukturierten, gängigen und maschinenlesbaren Format. Die Dateien des Kunden werden im ursprünglichen Format zurückgegeben.
(3) Endet der Plattformvertrag, ohne dass der Kunde von Absatz 1 Gebrauch gemacht hat, fordert Nimovis ihn in Textform zur Wahl auf und räumt dafür eine Frist von mindestens 30 Tagen ein. Nach fruchtlosem Ablauf löscht Nimovis die Daten nach Absatz 1 lit. b.
(4) Gelöscht wird ausschließlich in den Fällen des Absatzes 1 und 3. Ein Paketwechsel, das Auslaufen eines Abonnements, eine Sperre wegen Zahlungsverzugs und das Erreichen der Speichergrenze führen nicht zur Löschung von Daten.
(5) Nimovis weist den Kunden darauf hin, dass seine eigenen gesetzlichen Aufbewahrungspflichten, insbesondere nach § 147 AO und § 257 HGB, bei ihm verbleiben. Der Kunde bestätigt diesen Hinweis vor der Löschung des Kontos; die Bestätigung wird dauerhaft festgehalten. Nimovis ist ein Werkzeug und kein Archiv; eine Löschung wird auch dann ausgeführt, wenn der Kunde damit gegen eigene Aufbewahrungspflichten verstößt.
(6) Sicherungen werden nicht gezielt bereinigt. Sie laufen turnusmäßig aus: Die Datenbankabzüge werden nach längstens 30 Tagen überschrieben, die Spiegelung des Objektspeichers übernimmt Löschungen mit dem nächsten nächtlichen Lauf. Gelöschte Daten sind damit spätestens 30 Tage nach der Löschung aus keiner Sicherung mehr rekonstruierbar. Eine Wiederherstellung bringt gelöschte Daten nicht zurück; sie erfolgt gezielt und nie durch Überschreiben des laufenden Bestands.
(7) Von der Löschung ausgenommen sind Daten, die Nimovis als Verantwortlicher aufgrund eigener gesetzlicher Pflichten weiter vorhalten muss, insbesondere die eigenen Rechnungen von Nimovis an den Kunden. Diese unterliegen nicht diesem Vertrag (Präambel lit. b) und werden nach dem Ende des Vertragsverhältnisses anonymisiert weitergeführt, soweit die Aufbewahrungspflicht das zulässt.
§ 13 Haftung
(1) Für die Haftung gelten die Regelungen des Plattformvertrags.
(2) Die Haftung nach Art. 82 DSGVO bleibt unberührt. Die Parteien haften im Innenverhältnis nach Art. 82 Abs. 4 und 5 DSGVO.
§ 14 Verhältnis zu anderen Vereinbarungen
(1) Dieser Vertrag geht dem Plattformvertrag im Umfang seines Regelungsbereichs vor.
(2) Abweichende Bedingungen des Kunden zur Auftragsverarbeitung finden keine Anwendung, es sei denn, Nimovis stimmt ihrer Geltung ausdrücklich in Textform zu.
(3) Änderungen dieses Vertrags bedürfen der Textform. Für Änderungen der Anlagen gelten § 6 Abs. 2 und § 7 Abs. 4.
(4) Ist eine Bestimmung dieses Vertrags unwirksam, tritt an ihre Stelle die gesetzliche Regelung (§ 306 Abs. 2 BGB).
§ 15 Ansprechpartner
Weisungen, Anfragen und Meldungen nach diesem Vertrag sind zu richten an:
Nimovis UG (haftungsbeschränkt) i. G.Niclas Mohr, Geschäftsführer
Höperfeld 12, 21033 Hamburg
E-Mail: kontakt@nimovis.com
Anlage 1: Gegenstand der Verarbeitung
1.1 Art und Zweck
Bereitstellung der Nimovis-Plattform als Software as a Service. Nimovis speichert, ordnet, übermittelt, verändert auf Veranlassung des Kunden und löscht die Inhalte, die der Kunde einstellt oder in der Anwendung erzeugt. Ein inhaltliches Auswerten findet nicht statt.
1.2 Art der Daten nach Produkt
| Produkt | Was verarbeitet wird |
|---|---|
| Dokumentenablage im Hub | Die vom Kunden hochgeladenen Dateien und deren Inhalt, Datei- und Ordnernamen, Ordnerstruktur, Version, Größe, Dateityp, SHA-256-Prüfsumme des Inhalts, Zeitpunkt und Urheber der Version, Favoritenmarkierungen und der Zeitpunkt des letzten Zugriffs je Dokument (ohne Verlauf) |
| Nimovis PDF | Die zur Bearbeitung hochgeladene PDF-Datei und ihr Inhalt, Zwischen- und Ergebnisstände, die ausgeführten Bearbeitungsschritte einer Sitzung, die Zahl der ausgeführten Vorgänge je Konto und Kalendermonat |
| Nimovis Buchhaltung (noch nicht freigeschaltet) | Stammdaten von Kunden und Lieferanten des Kunden: Anrede, Vor- und Nachname oder Firma, E-Mail, Telefon, Straße, Postleitzahl, Ort, Land, USt-IdNr., Steuernummer, IBAN, BIC, Zahlungsziel, Freitext-Notiz, Logo. Ausgangs- und Eingangsrechnungen samt eingefrorenem Empfängerabbild, Belege, Buchungssätze, Bankumsätze samt Verwendungszweck, Mahnvorgänge, Kassenbuch. Mitglieder des Mandanten und deren Einladungen |
Nimovis kennt den Inhalt hochgeladener Dateien nicht. Welche personenbezogenen Daten sie tragen, bestimmt allein der Kunde.
1.3 Kategorien betroffener Personen
- Beschäftigte und Mitglieder des Kunden, die die Plattform nutzen oder die der Kunde in seinem Konto anlegt
- Kunden und Interessenten des Kunden, einschließlich natürlicher Personen
- Lieferanten und Geschäftspartner des Kunden
- Personen, deren Daten in den vom Kunden eingestellten Dateien vorkommen, vom Kunden bestimmt und Nimovis nicht bekannt
1.4 Dauer
Für die Dauer des Plattformvertrags; im Übrigen gilt § 12.
Anlage 2: Technische und organisatorische Maßnahmen (Art. 32 DSGVO)
Stand: 2026-08-22. Diese Anlage beschreibt den tatsächlich eingerichteten Zustand. Abschnitt 8 nennt die Grenzen.
1 Vertraulichkeit
Zutritt. Nimovis betreibt kein eigenes Rechenzentrum. Server, Objektspeicher und Sicherungen stehen in den Rechenzentren der Hetzner Online GmbH in Nürnberg und Falkenstein; die Zutrittssicherung liegt dort und ist in deren TOM-Beschreibung dokumentiert, die Nimovis vorliegt.
Zugang zum System.
- Passwörter werden nicht gespeichert, sondern als BCrypt-Hash mit Arbeitsfaktor 12 abgelegt.
- Die Passwortrichtlinie verlangt mindestens acht Zeichen mit Groß- und Kleinbuchstabe, Ziffer und Sonderzeichen.
- Bei unbekannter E-Mail-Adresse wird gegen einen Blindwert gerechnet, damit die Antwortzeit nicht verrät, ob ein Konto besteht.
- Nach fünf Fehlversuchen wird das Konto 15 Minuten gesperrt. Fehlversuche beim zweiten Faktor zählen mit.
- Zwei-Faktor-Authentifizierung über Einmalkennwort (TOTP), Passkeys (WebAuthn) und Wiederherstellungscodes.
- Für Betreiberkonten ist der zweite Faktor Pflicht. Der Startwächter verweigert den Start des Dienstes, wenn diese Anforderung abgeschaltet wird.
- Drosselung je Absender-IP: 300 Anfragen/Minute in der Fläche, 60/Minute auf den OIDC-Endpunkten, 30/Minute auf den Kontoseiten, 60/Minute am Token-Endpunkt, 30/Minute auf der Betreiberfläche.
- Zu jeder Anmeldung wird eine Sitzung mit Gerät, Browserkennung, IP-Adresse und letzter Aktivität geführt. Der Kunde sieht alle Sitzungen und kann jede einzeln beenden. Die Sitzung läuft auf drei Ebenen ab: Das Anmeldecookie des Identitätsdienstes gilt 8 Stunden und verlängert sich bei Nutzung gleitend; das Sitzungscookie der Oberfläche gilt 12 Stunden; das Erneuerungstoken gilt 14 Tage. Ein Beenden der Sitzung entzieht alle drei.
- Bei Anmeldung von einem unbekannten Gerät ergeht eine E-Mail an den Kontoinhaber. Sie ist nicht abbestellbar.
- Der Zugang zum Server erfolgt ausschließlich über SSH-Schlüssel; die Passwortanmeldung ist abgeschaltet.
Zugriff auf Daten.
- Rollentrennung: Betreiberrechte erhält ausschließlich, wer in der Betreiberliste der Konfiguration steht; einen anderen Weg gibt es nicht.
- Mandantentrennung: Jeder Datensatz in Dokumenten und PDF ist einem Konto zugeordnet, jeder Datensatz der Buchhaltung zusätzlich einem Mandanten; alle Abfragen sind darauf eingegrenzt.
- Je Dienst eine eigene Datenbank mit eigener Datenbankrolle und eigenem Passwort: Ein kompromittierter Dienst bleibt auf seine eigenen Daten beschränkt.
- Je Dienst mindestens ein eigener Objektspeicher-Bucket mit eigenem Schlüsselpaar. Der Identitätsdienst führt zwei: einen für die Profilbilder und einen für die eigenen Ausgangsrechnungen von Nimovis. Getrennte Buckets bedeuten getrennte Zugangsschlüssel und eine eigene Sicherungsregel je Bestand.
- Dienst-zu-Dienst-Aufrufe laufen über getrennte Anwendungsschlüssel je Dienstpaar und über OpenIddict-Maschinenzugänge; Zugangstoken werden gegen die vorgesehene Zielgruppe geprüft.
- Die Anwendungen laufen in Containern unter einem unprivilegierten Konto.
Geheimnisse.
- Zugangsdaten, Schlüssel und Verbindungszeichenfolgen stehen nie im Quellcode und nie im Repository, sondern ausschließlich in Umgebungsdateien auf dem Server mit Dateirechten `600`.
- Die Schlüssel des Sitzungsschutzes liegen in einem Verzeichnis mit Rechten `700`, die Signaturzertifikate mit Rechten `400`.
- Ein Startwächter prüft bei jedem Start Konfiguration und Umgebung und verweigert den Dienst bei Entwicklungswerten, Platzhaltern, unveränderten Vorgabegeheimnissen, fehlenden Rechtsadressen und Testschlüsseln des Zahlungsdienstleisters. Er ist fail-closed: Im Zweifel startet der Dienst nicht.
Pseudonymisierung. Öffentlich sichtbare Kennungen sind zufällige Codes, keine fortlaufenden Nummern; fremde Datensätze lassen sich nicht durchprobieren. Bei Kontolöschung werden die Vertragsdaten anonymisiert statt gelöscht. Der anonyme Rückmeldeweg trennt die Absenderkennung durch ein Zufallssalz, das nur im Arbeitsspeicher gehalten und bei jedem Neustart neu gewürfelt wird.
2 Verschlüsselung im Transport
- Sämtlicher Verkehr zu den Anwendungen läuft über HTTPS; der Reverse-Proxy beendet TLS und bezieht die Zertifikate automatisch von Let's Encrypt.
- HSTS mit 180 Tagen Gültigkeit.
- Sicherheitskopfzeilen an jeder Antwort: `X-Content-Type-Options: nosniff`, `X-Frame-Options: DENY`, `Referrer-Policy: strict-origin-when-cross-origin`; die Versionskennung des Servers wird entfernt.
- Je Anwendung eine eigene Content-Security-Policy: Sie beschränkt alle Quellen auf den eigenen Ursprung (`default-src 'self'`) und verbietet die Einbettung in fremde Seiten (`frame-ancestors 'none'`). Für den Pfad, über den hochgeladene Dateien ausgeliefert werden, gilt die strengere Regel `default-src 'none'`; eine Einbettung ist dort nur durch die Anwendung selbst möglich (`frame-ancestors 'self'`).
- Die Backends von Dokumenten und PDF sind von außen nicht erreichbar; sie haben keinen öffentlichen Eintrag im Reverse-Proxy und werden nur über die Vermittlungsschicht der Oberflächen angesprochen.
- Die Übertragung der Sicherungen in das zweite Rechenzentrum erfolgt über SSH mit Prüfung des Hostschlüssels.
3 Integrität
- Zu jeder Dokumentversion wird eine SHA-256-Prüfsumme des Inhalts geführt. Sie ist der Prüfanker der Wiederherstellungstests.
- Hochgeladene Dateien werden gegen die Signatur des tatsächlichen Inhalts geprüft, nicht gegen die Angabe des Browsers.
- Sicherheitsrelevante Vorgänge am Konto (Anmeldung, Passwortänderung, Zwei-Faktor, Abo-Ereignisse) werden mit Zeitpunkt, IP-Adresse und Browserkennung protokolliert; der Kunde sieht dieses Protokoll. Es wird nach 180 Tagen automatisch gelöscht.
- Erteilte und widerrufene Einwilligungen sowie die Bestätigung des Hinweises auf die eigene Aufbewahrungspflicht werden dauerhaft in einem Protokoll festgehalten.
- Die Buchhaltung führt je Mandant ein mit HMAC-SHA256 verkettetes Prüfprotokoll mit Append-only-Sicherung in der Datenbank; nachträgliche Änderungen brechen die Kette erkennbar. *Dieses Merkmal ist gebaut und getestet, aber noch nicht ausgerollt; die Buchhaltung ist nicht in Betrieb.*
4 Verfügbarkeit und Belastbarkeit
- Tägliche Sicherung um 03:30 Uhr (Europe/Berlin), gestartet über einen systemd-Zeitgeber:
- Vollabzug aller vier Datenbanken, komprimiert, auf dem Datenträger des Servers, Aufbewahrung 7 Tage;
- Kopie in ein zweites Rechenzentrum (Speicherbox in Falkenstein), Aufbewahrung 30 Tage;
- Spiegelung sämtlicher Objektspeicher-Buckets dorthin, und zwar die Buckets mit Kundeninhalten löschend (`sync`), der Bucket der eigenen Ausgangsrechnungen nur anlegend (`copy`).
- Jeder Schritt schlägt für sich fehl, ohne die übrigen zu verhindern; ein Fehlschlag wird protokolliert und gemeldet.
- Wiederherstellungstest mindestens vierteljährlich mit Pflichtprotokoll. Er liest alle vier Datenbanken in Wegwerf-Prüfdatenbanken zurück, vergleicht sie Tabelle für Tabelle mit dem Betrieb, prüft den Migrationsstand und holt aus jeder gespiegelten Kette eine Stichprobe, deren Prüfsumme gegen die Datenbank abgeglichen wird, je eine aus den Dokumenten und aus den Ausgangsrechnungen. Letzter Lauf: 2026-08-22, gegen die Kopie im zweiten Rechenzentrum, bestanden (damals noch ohne die Stichprobe der Ausgangsrechnungen; sie kam am 2026-08-23 dazu und ist beim nächsten Lauf erstmals dabei).
- Wiederhergestellt wird stets in eine Prüfumgebung; ein alter Stand wird nie über den laufenden Betrieb gelegt. Gelöschte Daten kehren dadurch nicht zurück.
- Je Dienst gilt eine Arbeitsspeichergrenze, damit ein außer Rand geratener Dienst nicht die Anmeldung der gesamten Plattform mitreißt.
- Vor jedem Eingriff prüft ein Wächter, ob der Datenträger eingehängt ist; andernfalls werden die Dienste nicht gestartet.
5 Trennung nach Zweck
Getrennt sind: die Daten verschiedener Kunden (Kontobezug in jeder Abfrage), die Daten verschiedener Mandanten innerhalb eines Kunden, die Daten verschiedener Dienste (eigene Datenbank, eigene Rolle, eigener Bucket, eigene Schlüssel) sowie Betriebs- und Entwicklungsumgebung.
6 Löschung
- Gelöscht wird nur, wenn der Kunde es auslöst. Das geschieht in drei Fällen: Er löscht eine Datei, er löscht sein Konto, oder er speichert eine Datei in einem Bereich ohne Fassungsverlauf erneut. Im dritten Fall tritt die neue Fassung an die Stelle der bisherigen, und die überholte Fassung wird unmittelbar samt ihrer Bytes entfernt, ohne Umweg über den Papierkorb. Alles Übrige sperrt allenfalls Funktionen.
- Alle drei betreffen die Inhalte des Kunden. Für die eigenen Ausgangsrechnungen von Nimovis gibt es kein Löschereignis: Sie unterliegen nicht diesem Vertrag (Präambel lit. b), werden acht Jahre aufbewahrt (§ 14b Abs. 1 UStG) und überstehen auch die Kontolöschung. Was die Anonymisierung des Kontos leert, steht auf ihnen weiter; ohne Name und Anschrift des Empfängers wäre der Beleg nach § 14 Abs. 4 S. 1 Nr. 1 UStG unvollständig.
- Eine gelöschte Datei liegt 30 Tage im Papierkorb und wird danach endgültig entfernt, einschließlich der gespeicherten Bytes. In dieser Zeit bleibt sie für den Kunden lesbar und herunterladbar. Eine Weisung zur Löschung einer einzelnen Datei ist deshalb erst mit dem endgültigen Entfernen im Papierkorb ausgeführt, nicht schon mit dem Verschieben dorthin.
- Die Kontolöschung beginnt mit 14 Tagen Bedenkzeit. Danach löscht jeder beteiligte Dienst zuerst die Bytes im Objektspeicher, dann die Datenbankzeilen, und quittiert den Vollzug mit Zählern. Erst wenn alle Quittungen vorliegen, wird das Konto anonymisiert. Der Ablauf ist wiederholbar und wird nach 25 Tagen ohne vollständige Quittung als Fehler protokolliert, damit die Monatsfrist des Art. 12 Abs. 3 DSGVO gewahrt bleibt.
- Eine Bearbeitungssitzung in Nimovis PDF verfällt 24 Stunden nach der letzten Aktivität von selbst.
- Bei den Buckets mit Kundeninhalten (Dokumente, PDF-Sitzungen, Profilbilder) ist die Versionierung im Objektspeicher bewusst abgeschaltet: Eine Löschung soll wirklich löschen und keine alte Fassung zurücklassen. Ihre Spiegelung folgt Löschungen deshalb ebenfalls (`sync`).
- Der Bucket der eigenen Ausgangsrechnungen von Nimovis ist die eine Ausnahme, und zwar in beide Richtungen: Dort ist die Versionierung eingeschaltet, die Spiegelung legt nur an und löscht nie (`copy`), und es gibt keinen Löschpfad. Diese Belege unterliegen nicht diesem Vertrag (Präambel lit. b): Nimovis ist für sie Verantwortlicher und muss sie acht Jahre aufbewahren (§ 14b Abs. 1 UStG).
7 Verfahren zur regelmäßigen Überprüfung
- Der Startwächter prüft die Betriebstauglichkeit der Konfiguration bei jedem Start und verweigert im Zweifel den Dienst.
- Vor jedem Ausrollen läuft ein Abgleich der Betriebsdateien, der auch meldet, wenn ein Dienst noch mit einem älteren Abbild läuft als der ausgerollte Quellstand.
- Das Protokoll der Wiederherstellungstests liegt im Quellbestand und wandert mit jedem Stand mit; ein fälliger Test ohne Eintrag gilt als nicht bestanden. Geprüft wird dabei jede gespiegelte Kette einzeln, denn die Dokumente und die eigenen Ausgangsrechnungen liegen in verschiedenen Buckets, und eine geprüfte Kette sagt nichts über die andere.
8 Grenzen der getroffenen Maßnahmen
Diese Angaben gehören zur Beschreibung; der Kunde bezieht sie in seine eigene Bewertung nach Art. 32 Abs. 1 DSGVO ein.
- Die im Objektspeicher abgelegten Datei-Bytes sind nicht zusätzlich verschlüsselt. Geschützt sind sie durch Zugangsbeschränkung, getrennte Schlüsselpaare und die physische Sicherung des Rechenzentrums.
- Die Sicherungen sind nicht verschlüsselt; verschlüsselt ist nur ihre Übertragung.
- Die Datenträger von Server und Datenspeicher sind nicht verschlüsselt.
- Die Plattform läuft auf einem Server ohne Ausfallverdopplung. Eine Verfügbarkeitsquote und eine Wiederanlaufzeit werden deshalb nicht zugesagt. Der Verlust des Rechenzentrums ist über die Sicherung im zweiten Rechenzentrum abgedeckt; der Wiederaufbau ist beschrieben, aber nicht praktisch erprobt.
- Eine automatische Überwachung von außen besteht nicht. Störungen werden über die Betriebsprotokolle und Meldungen erkannt, nicht durch einen Wächter.
Anlage 3: Unterauftragsverarbeiter
Stand: 2026-08-22. Die jeweils aktuelle Fassung ist unter https://nimovis.com/unterauftragsverarbeiter/ abrufbar.
Die Spalte Rolle trennt, was die Präambel trennt: Zeilen mit „Auftrag" gehören zu diesem Vertrag; Zeilen mit „eigen" betreffen Verarbeitungen, für die Nimovis selbst Verantwortlicher ist (Präambel lit. b). Sie stehen hier nur der Vollständigkeit halber; maßgeblich ist für sie die Datenschutzerklärung der Plattform.
| Unternehmen | Rolle | Leistung | Verarbeitete Daten | Ort | AV-Vertrag |
|---|---|---|---|---|---|
| Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen | Auftrag | Server und Datenspeicher | alle Daten des Kunden | Falkenstein (DE) | Fassung 1.2 vom 16.02.2026, geschlossen am 05.08.2026 |
| Hetzner Online GmbH (Objektspeicher) | Auftrag | Ablage der Datei-Bytes | Dateien und Bearbeitungsstände | Nürnberg (DE) | wie vor |
| Hetzner Online GmbH (Speicherbox) | Auftrag | Sicherung und Spiegelung | Datenbankabzüge und Dateien | Falkenstein (DE) | wie vor |
| IONOS SE, Elgendorfer Straße 57, 56410 Montabaur | eigen | Versand der E-Mails der Plattform | E-Mail-Adresse und Inhalt der Nachricht | Deutschland | steht aus (Stand 2026-08-24) |
Hinweis zur Standortwahl. Der Rahmenvertrag von Hetzner führt genehmigte Subunternehmer in den Vereinigten Staaten und in Singapur. Diese betreffen ausschließlich Serverstandorte in den betreffenden Ländern. Nimovis nutzt ausschließlich die Standorte Nürnberg und Falkenstein; die Verarbeitung findet damit ausschließlich innerhalb der Europäischen Union statt.