Auftragsverarbeitungsvertrag (AVV)

Anlage 1 zu den AGB von nisd2.eu. Vertrag nach Art. 28 DSGVO zwischen Ihnen als Verantwortlichem und uns als Auftragsverarbeiter.

Fassung vom 05.10.2026

1. Standardvertragsklauseln der EU Kommission

Dieser Vertrag gilt zwischen dem Kunden als Verantwortlichem und der Kardashev Catalyst UG (haftungsbeschränkt) als Auftragsverarbeiter (Anhang I) für jede Verarbeitung personenbezogener Daten, die der Auftragsverarbeiter bei der Nutzung der gehosteten Plattform nisd2.eu im Auftrag des Kunden durchführt.

Die Parteien vereinbaren die Standardvertragsklauseln zwischen Verantwortlichen und Auftragsverarbeitern aus dem Anhang des Durchführungsbeschlusses (EU) 2021/915 der Kommission vom 4. Juni 2021 (ABl. L 199 vom 7.6.2021, S. 18). Sie werden durch diesen Verweis in ihrem amtlichen Wortlaut Bestandteil dieses Vertrags. Die Anhänge I bis IV unten sind ihre Anhänge.

Gewählt sind in Klausel 1 die Option 1 (Art. 28 Abs. 3 und 4 DSGVO) und in Klausel 7.7 die Option 2 (allgemeine schriftliche Genehmigung) mit einer Frist von 30 Tagen. Die fakultative Klausel 5 (Kopplungsklausel) ist nicht vereinbart.

Nach Klausel 4 haben die Standardvertragsklauseln Vorrang vor den AGB und allen anderen Vereinbarungen der Parteien.

Amtlicher Wortlaut bei EUR-Lex

2. Abschluss

Der Vertrag kommt mit der Annahme der AGB zustande, deren Anlage 1 er ist. Bei einer Bestellung der Jahreslizenz bestätigt der Kunde ihn an der Schaltfläche; gespeichert werden Fassung, Zeitpunkt und Person. Art. 28 Abs. 9 DSGVO lässt ein elektronisches Format zu.

Kunden ohne Jahreslizenz schließen den Vertrag mit einer E-Mail an contact@nisd2.eu ab, in der sie ihn annehmen. Auf Wunsch erhält jeder Kunde den Vertrag zusätzlich als unterschriebenes PDF.

3. Änderungen bei Unterauftragsverarbeitern (Klausel 7.7)

Der Kunde erteilt die allgemeine Genehmigung für die Unterauftragsverarbeiter in Anhang IV. Beabsichtigt der Auftragsverarbeiter, einen Unterauftragsverarbeiter hinzuzufügen oder zu ersetzen, teilt er das mindestens 30 Tage vorher per E-Mail der Person mit, der das Konto des Kunden gehört.

Der Kunde kann innerhalb dieser Frist widersprechen. Kann der Auftragsverarbeiter die Änderung für ihn nicht unterlassen, kann der Kunde die Jahreslizenz zum Tag der Änderung kündigen; im voraus bezahlte Vergütung für die Zeit danach erstattet der Auftragsverarbeiter anteilig.

4. Weisungen, Dauer, Löschung und Rückgabe

Weisungen erteilt der Kunde durch die Nutzung der Plattform und in Textform an contact@nisd2.eu.

Der Vertrag gilt, solange der Auftragsverarbeiter Daten für den Kunden verarbeitet. Endet eine Jahreslizenz, bleibt das Konto mit seinen Daten bestehen (AGB B10), und mit ihm dieser Vertrag.

Nach Beendigung wählt der Kunde nach Klausel 10 Buchstabe d zwischen Löschung und Rückgabe, per E-Mail an contact@nisd2.eu. Die Rückgabe erfolgt als Kopie der Daten in einem gängigen, maschinenlesbaren Format. Die Löschung bescheinigt der Auftragsverarbeiter in Textform. Eine Selbstbedienung dafür bietet die Plattform noch nicht; beides führt der Auftragsverarbeiter auf Anfrage aus.

5. Haftung

Die Haftung richtet sich nach A7 der AGB. Art. 82 DSGVO bleibt unberührt.

Anhänge zu den Standardvertragsklauseln

Anhang I: Liste der Parteien

Verantwortlicher: der Kunde, mit Firma, Anschrift und USt-IdNr. aus seiner Bestellung. Kontaktperson ist die Person, der das Konto gehört. An die Stelle von Unterschrift und Datum tritt die gespeicherte Annahme (Fassung, Zeitpunkt, Person), die der Kunde unter Abrechnung sieht.

Auftragsverarbeiter: Kardashev Catalyst UG (haftungsbeschränkt), Trierer Str. 6, 50676 Köln, Deutschland, vertreten durch den Geschäftsführer Simon Orzel. Kontakt für den Datenschutz: contact@nisd2.eu. Unterschrift und Datum: durch Bereitstellung dieses Vertrags in der oben genannten Fassung.

Anhang II: Beschreibung der Verarbeitung

Kategorien betroffener Personen: Nutzer des Kontos (Beschäftigte und Beauftragte des Kunden). Personen, die der Kunde in der Plattform nennt: Beschäftigte, Mitglieder der Geschäftsleitung, Ansprechpersonen für Informationssicherheit, Datenschutz und Meldungen, Teilnehmende an Schulungen und Übungen, Verantwortliche für Risiken, Assets und Maßnahmen. Ansprechpersonen bei Lieferanten und Dienstleistern, auch Personen, die über das Lieferantenportal antworten.

Kategorien personenbezogener Daten: Kontodaten (Name, E-Mail, Telefon, Funktion, Rolle, Sprache, Passwort nur als bcrypt Hash, Zeitpunkte von Anmeldung und Bestätigung). Inhaltsdaten (Namen, Funktionen und Kontaktdaten in Formularen, Zuständigkeiten, Freigaben mit Name, Rolle und Zeitpunkt, Schulungsnachweise und Zertifikate, Freitexte und Vorfallbeschreibungen, hochgeladene Nachweisdokumente). Protokolldaten (Prüfprotokoll mit Nutzer, Aktion, Zeitpunkt, IP-Adresse, User Agent und den übermittelten Werten).

Sensible Daten: Die Plattform ist nicht für besondere Kategorien personenbezogener Daten nach Art. 9 DSGVO ausgelegt und fragt sie nicht ab. Gibt der Kunde solche Daten in Freitexte oder Dokumente ein, gelten für sie die Maßnahmen in Anhang III.

Art der Verarbeitung: Speichern, Anzeigen, Ändern, Exportieren, Versenden per E-Mail und Löschen im Betrieb der Plattform.

Zweck: Bereitstellung der Plattform, mit der der Kunde seine Pflichten aus NIS 2 organisiert und dokumentiert; Versand von Benachrichtigungen.

Dauer: für die Dauer der Nutzung der Plattform durch den Kunden, bis zur Löschung oder Rückgabe nach Abschnitt 4.

Verarbeitung durch Unterauftragsverarbeiter: Gegenstand, Art und Dauer stehen in Anhang IV; die Dauer entspricht der Dauer dieses Vertrags.

Anhang III: Technische und organisatorische Maßnahmen

Die Maßnahmen nach Art. 32 DSGVO beschreibt die Seite TOMs in der Fassung, die zum Zeitpunkt der Annahme galt. Sie nennt nur, was im Code und im Betrieb umgesetzt ist. Die wichtigsten Punkte:

Verschlüsselung: TLS für alle Verbindungen zur Plattform. Hochgeladene Dateien und archivierte Rechnungen liegen in AWS S3 mit serverseitiger Verschlüsselung (AES256), die bei jedem Hochladen gesetzt wird. Die Datenbank verschlüsselt die Anwendung nicht zusätzlich.

Zugang und Berechtigungen: Anmeldung mit E-Mail und Passwort (bcrypt, Kostenfaktor 12, Bestätigung der Adresse per Einmalcode) oder mit Google. Einen zweiten Faktor für den Passwortweg gibt es nicht. Sitzungen enden nach acht Stunden. Vier Rollen (Admin, Reviewer, Legal Reviewer, Member). Die Trennung zwischen Kunden erfolgt in der Anwendung: jede Abfrage filtert auf die Company ID der Sitzung.

Eingabekontrolle: Jede Änderung über die Plattform wird mit Nutzer, Aktion, Zeitpunkt, IP-Adresse, User Agent und den Eingabewerten protokolliert, den vorherigen Wert speichern nur ausgewählte Vorgänge. Freigaben bilden eine Kette von SHA-256 Prüfsummen.

Unterstützung (Klauseln 8 und 9): Der Kunde kann Daten in der Plattform selbst einsehen, ändern und löschen. Anfragen betroffener Personen und Datenschutzverletzungen meldet der Auftragsverarbeiter dem Kunden unverzüglich an die Person, der das Konto gehört.

Alle Maßnahmen: TOMs

Anhang IV: Liste der Unterauftragsverarbeiter

Hetzner Online GmbH, Deutschland: Betrieb der Anwendungsserver und der Datenbank, also aller Daten aus Anhang II.

Amazon Web Services EMEA SARL, Luxemburg: Speicherung von Dateien in AWS S3 in einer Region der EU (Nachweisdokumente, Schulungszertifikate, Zertifikate aus dem Lieferantenportal).

Resend, Inc., USA: Versand von E-Mails der Plattform (Empfänger, Betreff, Inhalt, Anhänge). Übermittlung in die USA auf Grundlage der EU Standardvertragsklauseln nach Art. 46 DSGVO.

Google Ireland Limited, Irland: Anmeldung mit Google, nur für Nutzer, die diesen Weg wählen.

Keine Unterauftragsverarbeiter sind Qonto (Rechnungen) und die MwSt Prüfung der EU (VIES): Sie verarbeiten nur Rechnungsdaten, für die der Auftragsverarbeiter selbst verantwortlich ist. Das regelt die Datenschutzerklärung.

Unterauftragsverarbeiter mit Standort und Rechtsgrundlage