CLartext

Auftragsverarbeitungsvertrag

Auftragsverarbeitungsvertrag gemäß Art. 28 DSGVO.

1. Parteien

Verantwortlicher: der Kunde (Unternehmer), der CLartext nutzt. Auftragsverarbeiter: LU-Finance Holding GmbH (Betreiberin von CLartext). Dieser Rahmen wird mit Vertragsschluss konkretisiert.

2. Gegenstand und Dauer

Gegenstand ist die Verarbeitung personenbezogener Daten im Rahmen der Plattformnutzung für die Dauer des Hauptvertrags.

3. Art und Zweck der Verarbeitung

Speicherung und Verarbeitung von Mitarbeiter- und Nachweisdaten zur Erstellung, Zuweisung und revisionssicheren Dokumentation von Arbeitsschutz-Unterweisungen und Nachweisen.

4. Kategorien betroffener Personen und Daten

  • Betroffene: Mitarbeiter des Unternehmers (Verantwortlicher)
  • Datenkategorien: Vorname, Nachname, optional Foto, Zugangs-PIN (ausschließlich gehasht, kein Klartext), bevorzugte Sprache, Einsatzbereiche, Zuweisungen sowie Unterweisungs-/Nachweisdaten

5. Pflichten des Auftragsverarbeiters

  • Verarbeitung nur auf dokumentierte Weisung des Verantwortlichen
  • Verpflichtung der Beschäftigten zur Vertraulichkeit
  • Umsetzung technischer und organisatorischer Maßnahmen (Art. 32 DSGVO, siehe Ziffer 7)
  • Unterstützung des Verantwortlichen bei Betroffenenrechten und Meldepflichten
  • Löschung oder Rückgabe der Daten nach Vertragsende – unter Beachtung der WORM-Archivierung und gesetzlicher Aufbewahrungspflichten

6. Unterauftragsverarbeiter

Der Verantwortliche genehmigt den Einsatz folgender Unterauftragsverarbeiter; über Änderungen wird informiert:

  • MongoDB Atlas (MongoDB, Inc.) – Datenbank-Hosting
  • Amazon Web Services (AWS S3) – WORM-Dokumentenarchiv, Region EU (eu-north-1)
  • Emergent – Hosting/Compute (Plattformbetrieb) und KI-Gateway
  • Anthropic (USA) – KI-gestützte Inhaltserzeugung und Übersetzung (über das Emergent-KI-Gateway)
  • Cloudflare – DNS, TLS und Edge-Auslieferung
  • Google Fonts (USA) – Auslieferung von Webschriften

7. Technische und organisatorische Maßnahmen (TOM)

  • Mandantentrennung (strikte Tenant-Isolation der Datenhaltung)
  • Zugriffskontrolle: PIN-gestützte Owner- und Mitarbeiterzugänge (kein E-Mail/Passwort-Login); PINs werden ausschließlich gehasht gespeichert (bcrypt mit serverseitigem Pepper)
  • Verschlüsselung: Transportverschlüsselung (TLS) und serverseitige Speicherverschlüsselung (SSE)
  • Revisionssicherheit: unveränderliche WORM-Archivierung der Nachweis-PDFs
  • Protokollierung: Audit-Logging sicherheitsrelevanter Vorgänge
  • Verfügbarkeit/Wiederherstellung: Backups und definierte Wiederherstellungsprozesse

8. Kontrollrechte

Der Verantwortliche kann sich von der Einhaltung der vereinbarten Maßnahmen in angemessenem Rahmen überzeugen.

Zurück zur Startseite