Auftragsverarbeitungsvertrag
§ 1 Präambel
Die Datenschutz-Grundverordnung („DSGVO“) verpflichtet Sie als Auftraggeber („verantwortliche Partei“) zum Abschluss einer Vereinbarung mit jedem Auftragnehmer („auftragsverarbeitende Partei“), der personenbezogene Daten für Sie verarbeitet.
Die gesetzlichen Rechte und Pflichten der verantwortlichen Partei und auftragsverarbeitenden Partei müssen gemäß DSGVO in einer Vereinbarung explizit genannt werden (Gegenstand und Zweck, Dauer und Ort der Verarbeitung, Art und Kategorien der personenbezogenen Daten, Vertraulichkeit, Sicherheitsmaßnahmen, Löschung, Aufsichtsrechte).
Zur Entsprechung dieser Anforderungen wird, ergänzend zum aufrechten Nutzungsvertrag zwischen der CHAOS GmbH (auftragsverarbeitende Partei gem. DSGVO) – im Folgenden CHAOS – und der gegenüber der CHAOS GmbH nutzungsberechtigten Partei (verantwortliche Partei gem. DSGVO) – im Folgenden Nutzer – diese Vereinbarung als integrierender Bestandteil des Nutzungsvertrages abgeschlossen.
Im Weiteren bezeichnet der Begriff
- A. „Produkte“ jegliche Software, welche der Nutzer von CHAOS bereits erworben hat, in Zukunft noch erworben wird oder nutzt, und zwar jeweils im Umfang der erworbenen Lizenzen.
- B. „DSGVO“ die Verordnung (EU) 2016/679 des Europäischen Parlaments und des Rates vom 27.04.2016 (Datenschutz-Grundverordnung)
Bei Inanspruchnahme von Produkten der CHAOS GmbH werden im Bedarfsfall Daten des Nutzers einsichtig (z. B. im Rahmen der Azure AD-App-Registrierung, Dashboard-Nutzung, Reseller-/Xvantage-Integration) und/oder an die CHAOS GmbH übermittelt. Bei der Verarbeitung dieser Daten handelt es sich um eine vom Nutzer beauftragte Verarbeitung durch die CHAOS GmbH (Auftragsverarbeitung).
Die CHAOS GmbH ist Softwarehersteller und Betreiber der Plattform. Ein Vertriebspartner (Reseller) ist nicht Unterauftragsverarbeiter für die Microsoft-Graph-Auswertung der Beschäftigtendaten, soweit er lediglich Vertrieb und Onboarding erbringt und keinen Zugriff auf die Auswertungsdaten erhält.
Der Abruf aus dem Microsoft-365-Mandanten über Microsoft Graph und die Administratorzustimmung der App unterliegen dem Vertrag des Nutzers mit Microsoft (Microsoft-Kundenvertrag bzw. Microsoft Online Services Data Protection Addendum). Die anschließende Speicherung und Auswertung bei CHAOS unterliegt diesem Auftragsverarbeitungsvertrag.
CHAOS ist berechtigt, diese Zusatzbedingungen für die Auftragsverarbeitung an geänderte rechtliche oder geschäftliche Rahmenbedingungen anzupassen (z. B. Änderung von Datenschutznormen, Änderung im Sortiment der angebotenen Dienstleistungen). Solche Änderungen sind dem Nutzer schriftlich, das heißt per Brief oder E-Mail kundzumachen und gelten als angenommen, sofern der Nutzer nicht binnen 4 Wochen ab Kundmachung widerspricht.
§ 2 Gegenstand und Zweck der Verarbeitung
- Gegenstand der Verarbeitung sind ausschließlich jene Daten, welche für die Erfüllung des jeweiligen Verarbeitungsauftrages (z. B. Auswertung von Nutzerdaten zur Microsoft-365-Lizenz-Optimierung) erforderlich oder zweckdienlich sind. Es werden außer diesen Daten keine weiteren Daten verarbeitet.
- CHAOS verarbeitet personenbezogene Daten nur nach der dokumentierten Weisung des Nutzers. Der Nutzer stimmt zu, dass der Nutzungsvertrag zusammen mit der Produktdokumentation und der Verwendung und Konfiguration der Features der Produkte durch den Nutzer die vollständigen und dokumentierten Weisungen des Nutzers gegenüber CHAOS in Bezug auf die Verarbeitung personenbezogener Daten oder die Dokumentation der Nutzung der Produkte durch den Nutzer darstellen. Produktdokumentation sowie Konfiguration der Features der Produkte stellen als Anlage einen integrierenden Bestandteil dieses Vertrages dar.
- Zusätzliche oder andere Weisungen des Nutzers bedürfen einer Einigung nach Maßgabe des Verfahrens zur Änderung des Nutzungsvertrages.
§ 3 Dauer der Verarbeitung
Im Einzelfall einer Verarbeitung endet diese grundsätzlich mit Erfüllung des jeweiligen Einzelauftrages. Werden Daten an die CHAOS GmbH übertragen, so wird bereits beim Empfang der Daten die Aufbewahrungsdauer für diese Daten hinterlegt. Die Aufbewahrungsdauer beträgt standardmäßig ein Monat und kann auf höchstens ein Jahr ausgedehnt werden.
§ 4 Ort der Verarbeitung
Die CHAOS GmbH (vormals DRG Services GmbH, Umfirmierung August 2026, dieselbe juristische Person) betreibt die SaaS-Plattform auf Microsoft Azure in der Region West Europe (EU). Sitze und Verwaltung der CHAOS GmbH liegen in Österreich. Ist der Nutzer außerhalb Österreichs ansässig, so erstreckt sich die Verarbeitung örtlich auch auf den Ansässigkeitsstaat des Nutzers, wobei ausschließlich Staaten innerhalb der EU/des EWR in Betracht kommen, zuzüglich der von Microsoft Azure in der EU betriebenen Infrastruktur.
§ 5 Art der Verarbeitung
In der IT-Umgebung der CHAOS GmbH werden übertragene Daten in ein selbstentwickeltes System eingebunden. Dabei wird eine Aufbewahrungsdauer festgelegt. Ein Zugriff auf die eingebundenen Daten ist nur nach vorheriger Anmeldung möglich und wird protokolliert.
Weiteres hierzu in § 10 „Maßnahmen für die sichere Verarbeitung“ ausgeführt.
§ 6 Art der personenbezogenen Daten
Verarbeitet werden Personendaten (Stammdaten) der Nutzer, Benutzerstammdaten und zugewiesene Lizenzen, Aktivitäts- und Nutzungsdaten (einschließlich SharePoint-/OneDrive-Nutzungs- und Speichermetadaten, keine Site-Inhalte) sowie – je nach gewähltem Setup-Modus – Sicherheitslage-Metadaten (Secure Score, Identity Protection, Conditional Access). Schreibende Lizenzänderungen erfolgen nur im Vollmodus, nicht bei -Readonly oder -LeastPrivilege.
AI & Copilot (optional, nur bei freigeschaltetem Modul): Nutzungs- und Lizenzdaten zu Microsoft 365 Copilot, Copilot-Audit-Ereignisse (Anzahl, keine Inhalte), Security-Alerts und Definitionen von Vertraulichkeitsbezeichnungen, Inventar der Copilot-Studio-Agents und Verbrauch von Copilot Credits (Power Platform/Dataverse), Kosten und Metriken von Azure-AI-Diensten. Ist die Berechtigung AiEnterpriseInteraction.Read.All erteilt, liest CHAOS den Copilot-Interaktionsverlauf; Prompt- und Antworttexte werden ausschließlich flüchtig im Arbeitsspeicher klassifiziert und weder gespeichert noch protokolliert – gespeichert werden nur Kennzahlen (z. B. Anzahl der Prompts, wiederholte Fragen, unbeantwortete Prompts, Ausweichantworten) je Tag, Anwendung, Agent und Person. Ist der Betriebsrats-Modus aktiv, erfolgt diese Auswertung erst nach Freigabe der Kategorie K6.
§ 7 Kategorien betroffener Personen
Kategorien betroffener Personen (aus Sicht des Nutzers) sind Mitarbeiter bzw. vom Nutzer beauftragte Dritte und deren Mitarbeiter.
§ 8 Wechselseitige Rechte und Pflichten der Vertragsparteien
- Die CHAOS GmbH darf personenbezogene Daten ausschließlich auf dokumentierte Weisung des Nutzers verarbeiten, es sei denn, dass sie nach dem Unionsrecht oder dem Recht der Mitgliedstaaten zur Verarbeitung verpflichtet ist.
- Die CHAOS GmbH informiert den Verantwortlichen unverzüglich, falls sie der Auffassung ist, dass eine Weisung des Nutzers gegen die DSGVO oder gegen andere Datenschutzbestimmungen der Union oder der Mitgliedstaaten verstößt.
- Nach Möglichkeit unterstützt CHAOS den Nutzer mit geeigneten technischen und organisatorischen Maßnahmen dabei, seiner Pflicht zur Beantwortung von Anträgen auf Wahrnehmung der in Kapitel III DSGVO genannten Rechte der betroffenen Personen nachzukommen (Rechte auf Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung, Datenübertragbarkeit, Widerspruch und Schutz vor automatisierter Entscheidung). Wenn eine betroffene Person einen Antrag an die CHAOS GmbH stellen sollte, so leitet diese den Antrag an den Nutzer weiter.
- Unter Berücksichtigung der Art der Verarbeitung und der ihr zur Verfügung stehenden Informationen unterstützt CHAOS den Nutzer bei der Einhaltung der in den Artikel 32 bis 36 DSGVO genannten Pflichten (Sicherheit der Verarbeitung, Meldung von Datenschutzverletzungen, Datenschutz-Folgeabschätzung). Sofern dies die Pflichten aus dem Nutzungsvertrag übersteigt, kann CHAOS die einhergehenden Aufwendungen auf Basis des von der CHAOS GmbH für IT-Dienstleistungen berechneten Stundensatzes verrechnen.
- Auf Ansuchen des Nutzers stellt CHAOS diese alle erforderlichen Informationen zum Nachweis der in Artikel 28 DSGVO („Auftragsverarbeitung“) niedergelegten Pflichten zur Verfügung. Auf Wunsch ermöglicht CHAOS auch Überprüfungen – einschließlich Inspektionen –, die vom Nutzer oder einem von ihm beauftragten Prüfer durchgeführt werden. In diesem Zusammenhang entstehende Aufwendungen werden von CHAOS auf Basis des von CHAOS für IT-Dienstleistungen erbrachten Stundensatzes verrechnet. Dem Nutzer trifft die Pflicht in regelmäßigen Abständen zu prüfen, ob durch geeignete technische oder organisatorische Maßnahmen CHAOS ein angemessenes Datenschutzniveau gewährleistet ist.
- CHAOS verpflichtet sich dazu, bei Vorliegen der Bedingungen gem. Artikel 27 DSGVO einen Datenschutzbeauftragten zu bestellen.
- CHAOS ist zur vertraulichen Behandlung der ihr gegenüber offengelegten bzw. ihr übermittelten oder sonst zur Verfügung gestellten personenbezogenen Daten und Informationen verpflichtet. Ebenso sind die erlangten Kenntnisse der Verarbeitungsergebnisse von dieser Pflicht zur Vertraulichkeit umfasst.
§ 9 Verpflichtung zur Vertraulichkeit
- Alle der CHAOS GmbH zurechenbare Personen (insbesondere Arbeitnehmer), welche mit der Verarbeitung personenbezogener Daten befasst sind, sind vertraglich zur Geheimhaltung und Vertraulichkeit der ihnen berufsmäßig bekanntgewordenen und bekanntwerdenden Daten sowie zur redlichen Verarbeitung dieser Daten nach Treu und Glauben verpflichtet. Die Vertraulichkeits- und Geheimhaltungspflicht besteht auch nach Beendigung der Tätigkeit für die CHAOS GmbH fort.
- Darüber hinaus sind alle von der CHAOS GmbH mit der Verarbeitung personenbezogener Daten beauftragten Personen dazu verpflichtet, diese Daten nur aufgrund von Anordnungen zu übermitteln. Des Weiteren wurden diese Personen (und werden neu Eintretende) über die für sie geltenden Übermittlungsanforderungen und über die Folgen einer Verletzung des Datengeheimnisses belehrt.
§ 10 Maßnahmen für eine sichere Verarbeitung
- CHAOS hat sehr umfangreich technische und organisatorische Maßnahmen zur Gewährleistung der Sicherheit bei der Verarbeitung ergriffen. Diese sind unter anderem:
- Zutrittskontrolle: Kontrolle des Zutritts zu Räumlichkeiten des Betriebes, unter anderem durch geeignete Schlüsselverwaltung, Sicherheitstüren und Alarmanlagen mit zwingender Code-Angabe;
- Zugangskontrolle: Kontrolle des Zugangs zu Datenverarbeitungssystemen, unter anderem durch Kennwörter, Fingerabdruckscan und Virtual Private Network (VPN);
- Zugriffskontrolle: Kontrolle des Zugriffes auf Daten innerhalb des Systems durch ein Berechtigungssystem samt Protokollierung der Zugriffe;
- Schutz der Daten: Schutzvorkehrungen zur Verhinderung der Zerstörung oder des Verlustes von personenbezogenen Daten durch moderne Backup- und Aktualisierungskonzepte, Firewalls und Virensoftware;
- Separation: Trennung von Datenverarbeitung durch separate Speicherung und separate Zugangssicherung (Nutzertrennung);
- Weitergabe, Kontrolle: Kein unbefugtes Lesen, Kopieren, Verändern oder Entfernen bei elektronischer Übertragung;
- Eingabekontrolle: Sämtliche Eingaben werden auf Basis einer Dokumentations-Policy nachvollziehbar protokolliert;
- Verfügbarkeit/Wiederherstellbarkeit: Die Wiederherstellung z. B. aufgrund technischer Gebrechen, verlorener oder zerstörter Daten ist aufgrund entsprechender Recovery-Konzepte innerhalb kürzester Zeit möglich;
- Löschfristen: Bei jeder Datenübertragung sind Löschfristen verpflichtend zu hinterlegen. Die Löschung wird nach Ablauf der Frist automatisch vollzogen;
- Datenschutz-Managementsystem: Das bestehende Datenschutzsystem wird laufend evaluiert und angepasst;
- Auftragskontrolle: Es erfolgt keine Verarbeitung ohne dokumentierte Anweisung des Nutzers.
§ 11 Erfüllung der DSGVO durch CHAOS
- CHAOS hat gem. Art. 32 DSGVO alle erforderlichen technischen und organisatorischen Maßnahmen zur Gewährleistung der Sicherheit umgesetzt und passt diese an den technologischen Wandel bzw. neue Erkenntnisse im Sinne eines selbstlernenden Datenschutzmanagementsystems an.
- CHAOS hat ein Verarbeitungsverzeichnis gem. Art. 30 DSGVO erstellt und hält dieses stets aktuell. Dieses Verarbeitungsverzeichnis umfasst auch alle Verarbeitungstätigkeiten der gegenständlichen Vereinbarung.
§ 12 Sub-Auftragsverarbeitung und Verarbeitung aufgrund von Rechtsvorschriften
- CHAOS zieht für Hosting und Datenbank Microsoft Azure (Region West Europe) als Unterauftragsverarbeiter hinzu. Weitere Unterauftragsverarbeiter werden dem Nutzer so rechtzeitig mitgeteilt, dass er widersprechen kann. Vom Nutzer beauftragte Dritte (z. B. EDV-Betreuer) sind nur eingebunden, soweit der Nutzer das wünscht.
- CHAOS ist berechtigt Sub-Auftragsverarbeiter hinzuziehen, wenn dies zur Optimierung der Abläufe, insbesondere im Zusammenhang mit dem technologischen Fortschritt, dient. Über eine solche Hinzuziehung ist der Nutzer so rechtzeitig zu verständigen, dass er dies allenfalls untersagen kann. CHAOS schließt die erforderlichen Vereinbarungen im Sinne des Art. 28 Abs. 4 DSGVO mit dem Sub-Auftragsverarbeiter ab. Dabei ist sicherzustellen, dass der Sub-Auftragsverarbeiter dieselben Verpflichtungen eingeht, welche CHAOS aufgrund dieser Vereinbarung obliegen. Kommt der Sub-Auftragsverarbeiter seinen Datenschutzpflichten nicht nach, so haftet CHAOS gegenüber dem Nutzer für die Einhaltung der Pflichten des Sub-Auftragsverarbeiters.
§ 13 Löschung nach Vertragsbeendigung
- Sofern personenbezogene Daten nach Vertragsbeendigung noch bei der CHAOS GmbH gespeichert sind und falls keine rechtliche Verpflichtung zur weiteren Aufbewahrung oder Verarbeitung besteht, werden diese sofort gelöscht. Wenn der Nutzer es wünscht, kann auch eine Rückgabe aller an CHAOS übermittelten und noch gespeicherten Daten erfolgen.
- Wenn der Nutzer E-Mails oder Supportanfragen an CHAOS übermittelt, so dürfen diese keine personenbezogenen Daten beinhalten. Diese Daten werden nämlich als Teil der internen Supportdokumentation dauerhaft aufbewahrt. Erforderlichenfalls sollen personenbezogene Daten geschwärzt werden. Auf Verlangen des Nutzers löscht CHAOS die vollständige, den Nutzer betreffende Supportdokumentation, vorausgesetzt, dass der Nutzer eine Enthaftungsvereinbarung zu Gunsten CHAOS unterzeichnet, worin er sich verpflichtet, die CHAOS GmbH in jeder Hinsicht schad- und klaglos zu halten.
§ 14 DORA (nur Finanz- und Versicherungsunternehmen)
Soweit der Nutzer ein Finanz- oder Versicherungsunternehmen im Sinne der Verordnung (EU) 2022/2554 (DORA) ist bzw. die DORA auf ihn anwendbar ist, gelten ergänzend die Regelungen des DORA-Addendums. Mit der Bestätigung der AGB, der Datenschutzerklärung und dieses AVV gilt das DORA-Addendum als angenommen; einer gesonderten Unterschrift bedarf es nicht. Für andere Nutzer findet das DORA-Addendum keine Anwendung.
Anlage: Systembeschreibung
Technische und organisatorische Einzelheiten ergeben sich aus der Produktdokumentation und der vereinbarten Konfiguration, einschließlich der Setup-Modi Vollversion, -Readonly und -LeastPrivilege sowie des optionalen Schalters -CopilotIntelligence (siehe Datenschutzerklärung Abschnitte 3.5 und 4).
Zur Datenschutzerklärung, dem DORA-Addendum und den Cookie-Hinweisen.