Vereinbarung zur Auftragsverarbeitung nach Art. 28 DSGVO zwischen dem Kundenunternehmen und KOOTSCH – mit technischen und organisatorischen Maßnahmen, Sub-Dienstleistern und Löschkonzept.
Anlage 2 zu den Allgemeinen Geschäftsbedingungen KOOTSCH (Version September 2026)
zwischen
[Firma des Kunden, Rechtsform, Anschrift, UID/FN]
– nachstehend „Verantwortlicher“ oder „Kunde“ –
und
bitmak e.U., Inhaber Mag. Markus Wiesbauer, Mörschwang 30, 4982 Mörschwang, Österreich, UID ATU65960356
– nachstehend „Auftragsverarbeiter“ oder „KOOTSCH“ –
– gemeinsam die „Parteien“ –
Der Kunde nutzt die vom Auftragsverarbeiter bereitgestellte Software „KOOTSCH“ (Lernplattform mit Kompetenz- und Wissensmanagement sowie optionalen KI- und Workforce-Modulen) als Software-as-a-Service auf Grundlage des zwischen den Parteien geschlossenen Vertrags („Hauptvertrag“). Dabei verarbeitet der Auftragsverarbeiter personenbezogene Daten, für die der Kunde Verantwortlicher im Sinne des Art. 4 Nr. 7 DSGVO ist. Diese Vereinbarung konkretisiert die datenschutzrechtlichen Rechte und Pflichten der Parteien nach Art. 28 DSGVO und dem österreichischen Datenschutzgesetz (DSG).
1.1. Gegenstand der Verarbeitung ist die Bereitstellung und der Betrieb der KOOTSCH-Plattform für den Kunden einschließlich Hosting, Datensicherung, Support, Wartung und – soweit gebucht – der KI- und Workforce-Module. Umfang, Art und Zweck der Verarbeitung, die Art der Daten und die Kategorien betroffener Personen sind in Anlage 1 beschrieben.
1.2. Diese Vereinbarung gilt ab Unterzeichnung, spätestens ab Beginn der Verarbeitung, für die Dauer des Hauptvertrags und darüber hinaus bis zur vollständigen Löschung bzw. Rückgabe aller personenbezogenen Daten nach Punkt 11. Sie kann nur gemeinsam mit dem Hauptvertrag gekündigt werden.
2.1. Der Auftragsverarbeiter verarbeitet personenbezogene Daten ausschließlich im Rahmen des Hauptvertrags und auf dokumentierte Weisung des Kunden, es sei denn, er ist nach dem Recht der Union oder eines Mitgliedstaats zur Verarbeitung verpflichtet; in diesem Fall teilt er dem Kunden diese rechtlichen Anforderungen vor der Verarbeitung mit, sofern das betreffende Recht dies nicht wegen eines wichtigen öffentlichen Interesses verbietet.
2.2. Der Hauptvertrag, diese Vereinbarung und die vom Kunden in der Plattform vorgenommenen Konfigurationen (insbesondere Anlage und Verwaltung von Nutzern, Rollen, Gruppen, Freigaben, Aktivierung von Modulen) gelten als Weisungen. Ergänzende Weisungen sind in Textform (E-Mail genügt) an datenschutz@kootsch.com zu richten; mündliche Weisungen sind unverzüglich in Textform zu bestätigen. Weisungsberechtigt sind die vom Kunden benannten Administratoren.
2.3. Der Auftragsverarbeiter informiert den Kunden unverzüglich, wenn er der Auffassung ist, dass eine Weisung gegen die DSGVO oder andere Datenschutzbestimmungen verstößt. Er ist berechtigt, die Durchführung der Weisung bis zur Bestätigung oder Änderung durch den Kunden auszusetzen.
2.4. Weisungen, die über den vertraglich vereinbarten Leistungsumfang hinausgehen, kann der Auftragsverarbeiter gegen angemessene Vergütung nach Aufwand umsetzen.
3.1. Der Kunde ist als Verantwortlicher für die Rechtmäßigkeit der Verarbeitung, insbesondere für das Vorliegen einer Rechtsgrundlage, die Information der betroffenen Personen (Art. 13, 14 DSGVO), die Wahrung der Betroffenenrechte sowie für erforderliche arbeitsrechtliche Mitwirkungsverfahren (insbesondere Betriebsvereinbarungen nach §§ 96, 96a ArbVG) verantwortlich.
3.2. Der Kunde verwaltet Nutzer, Rollen und Berechtigungen eigenverantwortlich und stellt sicher, dass nur die in Anlage 1 beschriebenen Datenarten verarbeitet werden. Besondere Kategorien personenbezogener Daten (Art. 9 DSGVO) dürfen nur im Rahmen des Workforce-Moduls (Krankmeldungen) und nur im dort beschriebenen Umfang eingebracht werden.
3.3. Der Kunde informiert den Auftragsverarbeiter unverzüglich, wenn er Fehler oder Unregelmäßigkeiten bei der Verarbeitung feststellt.
3.4. Der Kunde benennt dem Auftragsverarbeiter einen Ansprechpartner für Datenschutzfragen: Name, Funktion, E-Mail.
4.1. Vertraulichkeit. Der Auftragsverarbeiter gewährleistet, dass sich alle zur Verarbeitung befugten Personen zur Vertraulichkeit verpflichtet haben oder einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen, und dass sie mit den einschlägigen Datenschutzbestimmungen vertraut gemacht wurden. Die Verpflichtung besteht auch nach Beendigung der Tätigkeit fort.
4.2. Sicherheit der Verarbeitung. Der Auftragsverarbeiter trifft alle nach Art. 32 DSGVO erforderlichen technischen und organisatorischen Maßnahmen. Die zum Zeitpunkt des Vertragsschlusses getroffenen Maßnahmen sind in diesem Dokument beschrieben. Der Auftragsverarbeiter darf die Maßnahmen an den Stand der Technik anpassen, sofern das Schutzniveau nicht unterschritten wird; wesentliche Änderungen werden dokumentiert und dem Kunden auf Anfrage mitgeteilt.
4.3. Zugriff durch den Auftragsverarbeiter. Der Auftragsverarbeiter greift auf personenbezogene Daten des Kunden nur zu, soweit dies für Betrieb, Wartung, Fehlerbehebung, Support oder auf Weisung des Kunden erforderlich ist. Zugriffe zu Supportzwecken erfolgen über ein dem Auftragsverarbeiter zugeordnetes Administratorkonto je Mandant und werden protokolliert.
4.4. Unterstützung bei Betroffenenrechten. Der Auftragsverarbeiter unterstützt den Kunden mit geeigneten technischen und organisatorischen Maßnahmen bei der Erfüllung von Anträgen betroffener Personen (Art. 12–22 DSGVO), insbesondere durch Auskunfts-, Export-, Berichtigungs- und Löschfunktionen in der Plattform. Wendet sich eine betroffene Person unmittelbar an den Auftragsverarbeiter, leitet er das Ersuchen unverzüglich an den Kunden weiter und beantwortet es nicht selbst, sofern der Kunde nichts anderes anweist.
4.5. Unterstützung nach Art. 32–36 DSGVO. Der Auftragsverarbeiter unterstützt den Kunden unter Berücksichtigung der Art der Verarbeitung und der ihm zur Verfügung stehenden Informationen bei der Einhaltung der Pflichten zur Sicherheit der Verarbeitung, zur Meldung von Verletzungen des Schutzes personenbezogener Daten, zur Datenschutz-Folgenabschätzung und zur vorherigen Konsultation der Aufsichtsbehörde. Über die in Anlage 2 beschriebenen Maßnahmen hinausgehende Unterstützungsleistungen werden nach Aufwand vergütet, soweit sie nicht auf einem Verschulden des Auftragsverarbeiters beruhen.
4.6. Verzeichnis. Der Auftragsverarbeiter führt ein Verzeichnis der Verarbeitungstätigkeiten nach Art. 30 Abs. 2 DSGVO.
4.7. Ansprechpartner für Datenschutzfragen: Markus Wiesbauer, datenschutz@kootsch.com
5.1. Der Auftragsverarbeiter meldet dem Kunden jede Verletzung des Schutzes personenbezogener Daten, die Daten des Kunden betrifft, unverzüglich nach Bekanntwerden, spätestens jedoch innerhalb von 36 Stunden, an die vom Kunden benannten Kontakte. Die Meldung enthält, soweit bekannt, die Angaben nach Art. 33 Abs. 3 DSGVO (Art der Verletzung, betroffene Kategorien und ungefähre Zahl der Betroffenen und Datensätze, wahrscheinliche Folgen, ergriffene und vorgeschlagene Maßnahmen); nicht sofort verfügbare Informationen werden nachgereicht.
5.2. Der Auftragsverarbeiter unterstützt den Kunden bei der Meldung an die Aufsichtsbehörde (Art. 33 DSGVO) und bei der Benachrichtigung der Betroffenen (Art. 34 DSGVO). Die Entscheidung über Meldungen trifft der Kunde.
5.3. Der Auftragsverarbeiter dokumentiert Verletzungen einschließlich aller damit zusammenhängenden Fakten, Auswirkungen und Abhilfemaßnahmen.
6.1. Der Kunde erteilt dem Auftragsverarbeiter die allgemeine Genehmigung, die in Anlage 3 genannten Sub-Auftragsverarbeiter einzusetzen. Sub-Auftragsverarbeiter, die nur für optionale Module (KI-Modul, Workforce-Modul) erforderlich sind, werden nur eingesetzt, wenn der Kunde das jeweilige Modul aktiviert hat.
6.2. Der Auftragsverarbeiter informiert den Kunden mindestens 30 Tage vor dem beabsichtigten Einsatz eines neuen oder dem Austausch eines bestehenden Sub-Auftragsverarbeiters in Textform (E-Mail an die Administratoren oder Veröffentlichung einer aktualisierten Anlage 3 mit Benachrichtigung). Der Kunde kann der Änderung binnen 14 Tagen aus wichtigem datenschutzrechtlichem Grund widersprechen. Können die Parteien keine einvernehmliche Lösung finden, ist der Kunde berechtigt, den Hauptvertrag oder das betroffene Modul zum Zeitpunkt des Wirksamwerdens der Änderung außerordentlich zu kündigen.
6.3. Der Auftragsverarbeiter wählt Sub-Auftragsverarbeiter sorgfältig aus, schließt mit ihnen Verträge, die den Anforderungen des Art. 28 Abs. 4 DSGVO entsprechen und dieselben Datenschutzpflichten auferlegen wie diese Vereinbarung, und überprüft die Einhaltung regelmäßig. Kommt ein Sub-Auftragsverarbeiter seinen Pflichten nicht nach, haftet der Auftragsverarbeiter gegenüber dem Kunden für dessen Pflichten.
6.4. Nicht als Sub-Auftragsverarbeitung gelten Nebenleistungen ohne Zugriff auf personenbezogene Daten des Kunden (z. B. Verfügbarkeitsüberwachung über öffentliche Adressen, DNS, Zertifikatsausstellung, Telekommunikation). Der Auftragsverarbeiter stellt auch insoweit angemessene Schutzmaßnahmen sicher.
7.1. Die Verarbeitung erfolgt in Mitgliedstaaten der Europäischen Union bzw. des Europäischen Wirtschaftsraums. Betrieb und Datenhaltung der Plattform erfolgen in Deutschland; Einzelheiten und Ausnahmen ergeben sich aus Anlage 3.
7.2. Eine Verarbeitung in Drittländern findet nur statt, wenn die Voraussetzungen der Art. 44 ff. DSGVO erfüllt sind (Angemessenheitsbeschluss der Europäischen Kommission, Standardvertragsklauseln mit Transfer-Folgenabschätzung oder andere geeignete Garantien) und der jeweilige Sub-Auftragsverarbeiter in Anlage 3 mit der jeweiligen Garantie ausgewiesen ist.
7.3. Fernzugriff des Auftragsverarbeiters auf die Systeme erfolgt ausschließlich aus dem EWR über verschlüsselte, authentifizierte Verbindungen.
8.1. Der Auftragsverarbeiter stellt dem Kunden alle erforderlichen Informationen zum Nachweis der Einhaltung der in Art. 28 DSGVO niedergelegten Pflichten zur Verfügung, insbesondere die aktuelle Fassung der Anlagen 2 und 3, Zertifikate und Prüfberichte der Sub-Auftragsverarbeiter (z. B. ISO/IEC 27001 des Rechenzentrumsbetreibers) sowie Antworten auf angemessene schriftliche Anfragen.
8.2. Der Kunde ist berechtigt, die Einhaltung dieser Vereinbarung einmal jährlich sowie anlassbezogen (insbesondere nach einer Datenschutzverletzung oder auf Verlangen einer Aufsichtsbehörde) durch sich oder einen zur Verschwiegenheit verpflichteten, nicht im Wettbewerb zum Auftragsverarbeiter stehenden Prüfer zu überprüfen. Überprüfungen sind mit einer Frist von 30 Tagen anzukündigen, erfolgen vorrangig durch Einsichtnahme in Dokumente und Fernzugriff, zu den üblichen Geschäftszeiten und ohne unverhältnismäßige Störung des Betriebs. Für Prüfungen im Rechenzentrum des Hosting-Anbieters gelten dessen Zutrittsregeln.
8.3. Jede Partei trägt ihre eigenen Kosten. Der Aufwand des Auftragsverarbeiters für über eine jährliche Prüfung hinausgehende Kontrollen ohne konkreten Anlass wird nach Aufwand vergütet.
8.4. Der Auftragsverarbeiter unterstützt den Kunden bei Maßnahmen der Aufsichtsbehörde nach Art. 58 DSGVO und erteilt die erforderlichen Auskünfte.
9.1. Die Haftung der Parteien gegenüber betroffenen Personen richtet sich nach Art. 82 DSGVO.
9.2. Im Innenverhältnis haftet jede Partei für Schäden, die durch ihre schuldhafte Verletzung der Datenschutzbestimmungen oder dieser Vereinbarung verursacht wurden. Geldbußen nach Art. 83 DSGVO trägt die Partei, gegen die sie verhängt wurden. Im Übrigen gelten die Haftungsregelungen des Hauptvertrags, soweit sie mit Art. 82 DSGVO vereinbar sind.
Der Auftragsverarbeiter behandelt alle im Rahmen der Verarbeitung erlangten Informationen vertraulich und verwendet sie ausschließlich zur Erfüllung des Hauptvertrags. Die Vertraulichkeitsregelungen des Hauptvertrags gelten ergänzend. Besondere Geheimhaltungspflichten, denen der Kunde unterliegt, teilt dieser dem Auftragsverarbeiter mit.
11.1. Nach Beendigung des Hauptvertrags gibt der Auftragsverarbeiter dem Kunden die personenbezogenen Daten nach dessen Wahl zurück (Export in gängigen, maschinenlesbaren Formaten) und löscht anschließend sämtliche Kundendaten einschließlich Sicherungskopien nach Maßgabe des Löschkonzepts in Anlage 4, sofern nicht eine gesetzliche Aufbewahrungspflicht besteht. Die Löschung wird dem Kunden auf Anfrage in Textform bestätigt.
11.2. Während der Laufzeit löscht der Auftragsverarbeiter personenbezogene Daten auf Weisung des Kunden innerhalb von 10 Werktagen, soweit die Löschung nicht vom Kunden selbst in der Plattform vorgenommen werden kann.
11.3. Dokumentationen, die dem Nachweis der ordnungsgemäßen Verarbeitung dienen (z. B. Audit-Protokolle des Auftragsverarbeiters ohne inhaltliche Kundendaten), dürfen entsprechend den gesetzlichen Aufbewahrungsfristen aufbewahrt werden.
12.1. Bei Widersprüchen zwischen dieser Vereinbarung und dem Hauptvertrag gehen in datenschutzrechtlichen Fragen die Regelungen dieser Vereinbarung vor.
12.2. Änderungen dieser Vereinbarung bedürfen der Textform. Der Auftragsverarbeiter darf die Anlagen 2 bis 4 im Rahmen der Punkte 4.2 und 6.2 aktualisieren. Sollten sich die gesetzlichen Anforderungen ändern (z. B. neue Standardvertragsklauseln der Europäischen Kommission), werden die Parteien diese Vereinbarung entsprechend anpassen.
12.3. Es gilt österreichisches Recht. Gerichtsstand ist der im Hauptvertrag vereinbarte Gerichtsstand.
12.4. Sollten einzelne Bestimmungen unwirksam sein, bleibt die Wirksamkeit der übrigen Bestimmungen unberührt.
| ______________________, am ______________ ______________________________________ | ______________________, am ______________ ______________________________________ |
Anlagen dieser AVV:
AVV-Anlage 1 – Beschreibung der Verarbeitung
AVV-Anlage 2 – Technische und organisatorische Maßnahmen
AVV-Anlage 3 – Sub-Auftragsverarbeiter
AVV-Anlage 4 – Löschkonzept
AVV-Anlage 5 – Nachweise des Rechenzentrumsbetreibers (Hetzner Online GmbH: Auftragsverarbeitungsvertrag, TOM, ISO/IEC-27001-Zertifikat)
Bereitstellung und Betrieb der KOOTSCH-Plattform als mandantenfähige Software-as-a-Service-Lösung für den Kunden zu folgenden Zwecken:
| Zweck | Beschreibung |
|---|---|
| Nutzerverwaltung und Authentifizierung | Anlage, Verwaltung, Archivierung und Löschung von Nutzerkonten; Rollen (Management, Team-Lead, Instruktor, Mitarbeitende); Gruppen-/Abteilungs-/Projektzuordnung; Anmeldung, Sitzungsverwaltung, Passwort-Zurücksetzung. |
| Bereitstellung von Lerninhalten | Auslieferung von Kursen, Lektionen, Videos, Dokumenten und Lernpfaden an berechtigte Nutzer. |
| Lern- und Kompetenzmanagement | Erfassung von Einschreibungen, Lernfortschritt, Quiz-Ergebnissen, Reflexionsantworten, Abschlüssen und externen Nachweisen; Kompetenzprofile (Soll/Ist), Auswertungen für Management und Team-Leads; Gamification (Punkte, Auszeichnungen). |
| Kommunikation | Benachrichtigungen, Nachrichten und Gruppen-Chats innerhalb der Plattform; Systemmails (z. B. Passwort-Zurücksetzung). |
| Wissensbasis | Speicherung, Versionierung, Freigabe und Durchsuchbarkeit von Dokumenten des Kunden; bei aktiviertem KI-Modul Erzeugung von Text-Einbettungen (Vektoren) zur semantischen Suche. |
| KI-Modul (optional) | Beantwortung von Fragen der Nutzer durch KI-Assistenten unter Einbeziehung von Kurs-, Lektions-, Transkript- und Wissensbasis-Inhalten; KI-gestützte Erstellung von Inhalten; KI-Auswertungen für das Management; Protokollierung der KI-Nutzung (Audit, Verbrauch). |
| Workforce-Modul (optional) | Zeiterfassung, Arbeitszeitmodelle, Anträge und Meldungen (Urlaub, Dienstreise, Diäten, Krankmeldung, Sonstiges), Dienstpläne, Kennzahlen. |
| Betrieb, Sicherheit, Support | Protokollierung von Administrationsaktionen (Audit-Log), Server- und Zugriffsprotokolle, Datensicherung und Wiederherstellung, Fehleranalyse und Support. |
• Beschäftigte des Kunden (Mitarbeitende, Führungskräfte, Team-Leads, Instruktoren/Trainer, Management, Administratoren)
• Sonstige vom Kunden zugelassene Nutzer (freie Dienstnehmer, überlassene Arbeitskräfte, Beschäftigte verbundener Unternehmen, externe Trainer)
• Personen, die in vom Kunden eingebrachten Inhalten vorkommen (z. B. in Videos abgebildete Personen, in Dokumenten genannte Personen)
• Ansprechpartner des Kunden
| Kategorie | Datenarten |
|---|---|
| Stammdaten | Vor- und Nachname, geschäftliche E-Mail-Adresse, Rolle, Gruppen-/Abteilungs-/Projektzugehörigkeit, Sprache, optional Profilbild. |
| Zugangsdaten | Passwort (ausschließlich als salted Hash gespeichert), Sitzungs-Token, Zeitpunkte von Anmeldungen, Passwort-Zurücksetzungs-Codes (temporär). |
| Lerndaten | Einschreibungen, Lernfortschritt je Lektion/Kurs/Lernpfad, Quiz-Antworten und -Ergebnisse, Reflexionsantworten (Freitext), Abschlüsse und Zeitpunkte, hochgeladene Nachweise externer Schulungen (Dateien), angepinnte Inhalte. |
| Kompetenzdaten | Skill-Zuordnungen und -Level (Selbst-/Fremdeinschätzung), Soll-Profile, Gap-Auswertungen. |
| Gamification | Punkte, Punktehistorie, Auszeichnungen. |
| Kommunikationsdaten | Nachrichten, Gruppen-Chat-Beiträge, Benachrichtigungen, in Gruppen geteilte Dateien. |
| Management-Notizen | Vom Management erfasste Notizen zu Mitarbeitenden (Freitext, Notiztyp). |
| KI-Interaktionsdaten (nur KI-Modul) | Chat-Verläufe mit KI-Assistenten (Eingaben der Nutzer und Antworten), verwendetes Modell, Token-Verbrauch, KI-Audit-Protokoll (welcher Nutzer welche KI-Aktion ausgelöst hat). |
| Kundeninhalte | Kurse, Lektionen, Videos (einschließlich abgebildeter Personen, Stimmen, automatischer Untertitel/Transkripte), Dokumente und Wissensbasis-Inhalte – diese können personenbezogene Daten enthalten, deren Umfang der Kunde bestimmt. |
| Protokoll- und Nutzungsdaten | Audit-Log von Management-Aktionen (Akteur, Aktion, Zielobjekt, Zeitpunkt, Änderungszusammenfassung), Zeitstempel von Erstellungen/Änderungen, Server-Zugriffsprotokolle (IP-Adresse, Zeitpunkt, aufgerufene Ressource, Browser-Kennung). |
| Workforce-Daten (nur Workforce-Modul) | Arbeitszeiten (Beginn, Ende, Pausen, Quelle, Projekt, Notiz, Korrekturen), Arbeitszeitmodelle und Soll-Stunden, Anträge und Meldungen (Art, Zeitraum, Details, Entscheidung, Entscheider, Begründung), Belege als Datei, Dienstpläne und Schichtzuweisungen, Perioden-Sperren. |
| Besondere Kategorien (Art. 9 DSGVO) | Nur bei Workforce-Modul: Krankmeldungen (Tatsache und Zeitraum der Arbeitsunfähigkeit, optional Beleg als Datei). Diagnosen werden nicht benötigt und sollen nicht eingegeben werden. Der Zugriff auf Krankmeldungsbelege ist auf die Rolle Management beschränkt; Team-Leads sehen keine Belege. Krankmeldungen durchlaufen keinen Genehmigungsprozess (reine Meldung). |
Für die Dauer des Hauptvertrags; anschließend Rückgabe und Löschung nach Anlage 4.
Stand: September 2026. Die Plattform wird auf einem dedizierten Server bei der Hetzner Online GmbH im Rechenzentrum Falkenstein/Vogtland (Deutschland) betrieben; Sicherungskopien werden auf einem getrennten Speichersystem desselben Anbieters am selben Standort abgelegt. Die Maßnahmen des Rechenzentrumsbetreibers (Anlage 5) gelten ergänzend.
Zutrittskontrolle. Der Auftragsverarbeiter betreibt keine eigenen Serverräume. Das Rechenzentrum des Hosting-Anbieters ist nach ISO/IEC 27001 zertifiziert und verfügt über elektronische Zutrittskontrolle mit Protokollierung, Videoüberwachung, 24/7-Besetzung und Begleitpflicht für Betriebsfremde (Anlage 5). Arbeitsplatzgeräte des Auftragsverarbeiters sind vollständig verschlüsselt und mit Bildschirmsperre versehen.
Zugangskontrolle (Systeme). Administrativer Zugang zum Server ausschließlich über SSH mit Schlüsselauthentifizierung. Passwort-Login per SSH ist deaktiviert. Zugang auf namentlich benannte Personen beschränkt; Firewall mit ausschließlich benötigten Ports (HTTPS, SSH), alle internen Dienste (Datenbank, Backend-Dienste) sind nicht aus dem Internet erreichbar; Standardpasswörter wurden rotiert; Verwaltungsoberflächen des Backends sind durch starke Passwörter geschützt. 2FA für Server-/Provider-Konten (Hetzner, Bunny, Requesty, Google Cloud, Resend) sind aktiv. Zugangsdaten werden in einem Passwort-Manager verwaltet.
Zugangskontrolle (Plattform). Anmeldung mit personenbezogener E-Mail-Adresse und Passwort; Passwörter werden ausschließlich als bcrypt-Hash gespeichert; Sitzungen über signierte, zeitlich begrenzte Token; Passwortrichtlinie (Mindestlänge, Komplexität) konfigurierbar; Passwort-Zurücksetzung nur über Einmal-Codes an die hinterlegte E-Mail-Adresse; Selbstregistrierung deaktiviert – Nutzer werden ausschließlich vom Kunden angelegt; Zwei-Faktor-Authentifizierung ist derzeit nicht verfügbar, aber auf der Roadmap für Management-Accounts, bei entsprechender Policy auch für Accounts der Mitarbeitenden.
Zugriffskontrolle. Rollenbasiertes Berechtigungskonzept (Administrator, Management, Team-Lead, Instruktor, Mitarbeitende) mit Prinzip der minimalen Rechte: Team-Leads sehen nur Mitglieder ihrer Gruppen; Instruktoren nur eigene Inhalte; Lernende nur für sie freigegebene Inhalte. Sämtliche Zugriffsregeln werden serverseitig und zusätzlich auf Datenbankebene durch Row-Level-Security-Richtlinien auf allen Tabellen erzwungen (Stand September 2026: 63 Tabellen, 286 Richtlinien); Krankmeldungsbelege werden gegenüber Team-Leads bereits in der Datenbankabfrage ausgeblendet. Datenbank-Funktionen mit erweiterten Rechten prüfen den Mandanten- und Rollenkontext des Aufrufers. Supportzugriffe des Auftragsverarbeiters erfolgen über ein dediziertes Administratorkonto je Mandant, das nicht als Mitarbeitender geführt wird, und werden im Audit-Log protokolliert.
Trennungskontrolle. Mandantenfähige Architektur: jeder Datensatz ist einem Mandanten zugeordnet; Row-Level-Security verhindert mandantenübergreifende Lese- und Schreibzugriffe (bei jeder neuen Tabelle verpflichtend, mit mandantenübergreifenden Tests); Dateien liegen in privaten Speicherbereichen und werden nur über kurzlebige signierte Adressen ausgeliefert; Videos werden je Kunde in einer eigenen Bibliothek beim Streaming-Anbieter gespeichert; KI-Verbrauchsdaten sind je Mandant isoliert. Entwicklung und Tests erfolgen auf einem separaten Test-Mandanten bzw. lokal ohne Produktivdaten.
Verschlüsselung. Alle Verbindungen zwischen Nutzern und Plattform sowie zu Sub-Auftragsverarbeitern sind mit TLS (mindestens Version 1.2) verschlüsselt; unverschlüsselte Aufrufe werden auf HTTPS umgeleitet; Zertifikate werden automatisch erneuert. Administration und Backup-Übertragung erfolgen über SSH. Geheimnisse (API-Schlüssel, Dienstkonten) werden verschlüsselt in der Datenbank abgelegt und nur zur Laufzeit entschlüsselt. Verschlüsselung ruhender Daten: Sicherungskopien werden vor der Übertragung auf das getrennte Speichersystem mit einem asymmetrischen Verfahren (age, X25519) verschlüsselt; der Schlüssel zur Entschlüsselung wird nicht auf dem Server, sondern ausschließlich offline beim Auftragsverarbeiter verwahrt. Die produktive Datenbank auf dem Server ist durch den physischen Schutz des Rechenzentrums und die Zugangskontrollen gesichert; Datenträger werden bei Außerbetriebnahme vom Rechenzentrumsbetreiber sicher gelöscht.
Pseudonymisierung. Bei KI-Anfragen werden nur die für die jeweilige Funktion erforderlichen Inhalte übermittelt (Datenminimierung); KI-Verbrauchs- und Kostendaten werden ohne Inhalte gespeichert.
Eingabekontrolle. Management-Aktionen (z. B. Anlegen, Ändern, Archivieren von Nutzern, Rollenänderungen, Zuweisungen, Workforce-Entscheidungen) werden in einem Audit-Log mit Akteur, Aktion, Zielobjekt, Zeitpunkt und Änderungszusammenfassung protokolliert; KI-Aktionen in einem eigenen KI-Audit-Log; Punktevergaben in einer Ereignishistorie; Zeiterfassungs-Korrekturen mit Bearbeiter. Alle Datensätze tragen Erstellungs- und Änderungszeitstempel. Audit-Logs sind für das Management des Kunden in der Plattform einsehbar.
Weitergabekontrolle. Übermittlung personenbezogener Daten ausschließlich an die in Anlage 3 genannten Sub-Auftragsverarbeiter und nur im dort beschriebenen Umfang; Datenexporte nur durch berechtigte Rollen; Download-Adressen für Dateien sind zeitlich begrenzt; keine Nutzung privater Datenträger; keine Weitergabe zu Analyse- oder Werbezwecken; keine Einbindung von Tracking-Diensten Dritter in der Plattform.
Datensicherung. Täglich vollständige Sicherung der Datenbank und aller Dateien; Aufbewahrung 7 Tage auf dem Server und 30 Tage auf einem getrennten Speichersystem (Hetzner Storage Box) mit aktiviertem Löschschutz und zusätzlichen Snapshots; jeder Sicherungslauf wird auf Integrität geprüft und über einen Heartbeat-Dienst überwacht (Alarm bei Ausbleiben); Wiederherstellungsverfahren ist dokumentiert; Wiederherstellungstests halbjährlich. Video-Inhalte liegen zusätzlich redundant beim Streaming-Anbieter.
Wiederherstellungsziele. Maximaler Datenverlust (RPO): 24 Stunden. Wiederherstellungszeit (RTO): 8 Stunden innerhalb der Servicezeiten.
Betriebssicherheit. Gespiegelte Datenträger (RAID), unterbrechungsfreie Stromversorgung, Netzersatzanlage und dauerhafter DDoS-Schutz im Rechenzentrum (Anlage 5); Überwachung der Erreichbarkeit (HTTP) und der Serverressourcen (CPU, Speicher, Festplatte, Dienste) mit Alarmierung per E-Mail; Kapazitätsreserve für das gebuchte Nutzervolumen; getrennte Container für Frontend, Backend und Datenbank; automatische Neustarts fehlgeschlagener Dienste.
Updates. Regelmäßige Sicherheitsupdates des Betriebssystems, automatische Sicherheitsupdates aktiv; wöchentliche automatische Prüfung auf neue Versionen der Backend-Plattform mit dokumentiertem Update-Verfahren; Aktualisierung von Anwendungsabhängigkeiten im Rahmen der laufenden Entwicklung.
Datenschutz-Management. Verzeichnis der Verarbeitungstätigkeiten; Verpflichtung aller mit der Verarbeitung befassten Personen und Sub-Dienstleister auf Vertraulichkeit; Auftragsverarbeitungsverträge mit allen Sub-Auftragsverarbeitern (Anlage 3); jährliche Überprüfung dieser Maßnahmen und der Sub-Auftragsverarbeiter; Dokumentation von Änderungen.
Incident-Management. Definierter Prozess für Sicherheits- und Datenschutzvorfälle: Erkennung (Monitoring, Meldungen von Kunden), Eindämmung, Analyse, Meldung an den Kunden nach Punkt 5 der Vereinbarung, Dokumentation und Nachbereitung.
Datenschutz durch Technikgestaltung und Voreinstellungen. Mandantentrennung und Rollenmodell sind Bestandteil jeder Funktion und werden mit mandantenübergreifenden Tests abgesichert; Lernende haben keinen Zugriff auf die Wissensbasis außerhalb freigegebener Kurse; KI-Funktionen sind standardmäßig deaktiviert und werden nur auf Bestellung aktiviert; KI-Anbieter werden ausschließlich mit EU-Verarbeitung und ohne Speicherung von Anfragen eingesetzt; Krankmeldungen ohne Genehmigungsworkflow und mit Beleg-Ausblendung für Team-Leads; Datenminimierung bei KI-Anfragen; Nutzer werden in der Oberfläche auf KI-Interaktionen hingewiesen.
Auftragskontrolle. Klare Weisungsregelung (Punkt 2 der Vereinbarung); Konfiguration durch den Kunden in der Plattform; Support-Zugriffe nur über protokollierte Administratorkonten.
Stand: September 2026. Alle Verträge mit Sub-Auftragsverarbeitern enthalten Regelungen nach Art. 28 Abs. 4 DSGVO. Verträge und Nachweise werden auf Anfrage vorgelegt.
| Unternehmen | Leistung | Ort der Verarbeitung | Verarbeitete Daten | Rechtsgrundlage / Vertrag |
|---|---|---|---|---|
| Hetzner Online GmbH Industriestr. 25 91710 Gunzenhausen Deutschland | Hosting des dedizierten Servers (Anwendung, Datenbank, Dateispeicher); Speichersystem für Sicherungskopien (Storage Box) | Rechenzentrum Falkenstein/Vogtland, Deutschland (EU) | Alle Plattformdaten (Anlage 1); Hetzner hat keinen logischen Zugriff auf Serverinhalte | Auftragsverarbeitungsvertrag Hetzner ISO/IEC 27001 |
| BunnyWay d.o.o. Cesta komandanta Staneta 4A 1215 Medvode Slowenien | Speicherung, Transkodierung und Auslieferung von Videos (Bunny Stream, CDN); automatische Untertitel | EU-Speicherregion; CDN-Auslieferung weltweit über Edge-Knoten (Zwischenspeicher) | Videos einschließlich abgebildeter Personen und Stimmen, Untertitel/Transkripte, Wiedergabe-Metadaten, IP-Adresse beim Abruf | Bunny Data Processing Agreement (Bestandteil der Bunny-Nutzungsbedingungen) |
| Plus Five Five, Inc. („Resend“) 2261 Market Street #5039 San Francisco, CA 94114, USA | Versand von Systemmails (z. B. Passwort-Zurücksetzung, Benachrichtigungen) | USA (Hauptverarbeitung); E-Mail-Versand über die EU-Region Irland (eu-west-1) | E-Mail-Adresse, Name, Inhalt der Systemmail, Zustellprotokoll | Resend Data Processing Addendum (Art. 28 DSGVO) mit EU-Standardvertragsklauseln (Modul 2); zertifiziert nach dem EU-US Data Privacy Framework |
Nur bei aktiviertem KI-Modul: | ||||
| Requesty Ltd London, Vereinigtes Königreich Company No. 15165717 | KI-Gateway: Weiterleitung von KI-Anfragen an Sprachmodelle; Zero-Data-Retention (keine Speicherung von Anfragen und Antworten, nur Metadaten wie Zeitpunkt, Modell, Token-Anzahl) | Frankfurt am Main, Deutschland (AWS eu-central-1); Verarbeitung ausschließlich im EWR | KI-Anfragen: Nutzereingaben, Kurs- und Lektionsinhalte, Transkriptauszüge, Wissensbasis-Auszüge, Nutzernamen soweit im Kontext, sowie KI-Antworten | Data Processing Agreement Requesty v2.2 vom 13.08.2026; Angemessenheitsbeschluss der EU-Kommission für das Vereinigte Königreich (Art. 45 DSGVO) |
| Amazon Web Services EMEA SARL 38 Avenue John F. Kennedy L-1855 Luxemburg (Sub-Auftragsverarbeiter von Requesty) | Betrieb der Sprachmodelle (Anthropic Claude) über Amazon Bedrock; keine Speicherung der Anfragen, keine Nutzung zum Modelltraining; der Modellhersteller (Anthropic) hat keinen Zugriff auf Anfragen und Antworten | Frankfurt am Main, Deutschland (eu-central-1) | Wie Requesty | Vertrag zwischen Requesty und AWS (AWS Data Processing Addendum); Amazon Bedrock verarbeitet Daten ohne Speicherung |
| Google Cloud EMEA Limited 70 Sir John Rogerson's Quay Dublin 2, Irland | Vertex AI: Erzeugung von Text-Einbettungen (Vektoren) für die semantische Suche in der Wissensbasis; KI-gestützte Textextraktion aus PDF-Dokumenten; keine Nutzung zum Modelltraining | Region europe-west1 (St. Ghislain, Belgien) | Dokumente und Kursmaterialien der Wissensbasis, Suchanfragen der Nutzer | Google Cloud Data Processing Addendum (Art. 28 DSGVO) |
Nebenleistungen ohne Zugriff auf personenbezogene Daten des Kunden (keine Sub-Auftragsverarbeiter im Sinne von Punkt 6.4): Verfügbarkeitsüberwachung über öffentliche Adressen (Healthchecks.io – SIA Healthchecks, Riga, Lettland; UptimeRobot), DNS-Verwaltung (Hostinger), TLS-Zertifikate (Let's Encrypt), Backend-Software InsForge (Lizenz für selbst gehosteten Betrieb; der Hersteller hat keinen Zugriff auf die Instanz.
Nicht Bestandteil dieser Vereinbarung: Die öffentliche Website und das kostenlose Online-Assessment (TISC) sowie das CRM des Auftragsverarbeiters verarbeiten keine Daten des Mandanten; hierfür ist KOOTSCH selbst Verantwortlicher (siehe Datenschutzerklärung der Website).
| Datenart | Löschung / Aufbewahrung |
|---|---|
| Nutzerkonten | Archivierung durch den Kunden (mit Grund und Zeitpunkt, Konto deaktiviert, Daten für Auswertungen erhalten); endgültige Löschung eines Nutzers samt Lern-, Kompetenz-, Kommunikations- und Workforce-Daten auf Weisung des Kunden innerhalb von 10 Werktagen. |
| Kurse, Videos, Dokumente, Wissensbasis | Löschung durch den Kunden in der Plattform; Videos werden beim Streaming-Anbieter gelöscht, sobald sie in keiner Lektion mehr verwendet werden und aus der Bibliothek entfernt wurden; Dokumentversionen mit dem Dokument. |
| KI-Chat-Verläufe | Nutzer können Sitzungen selbst leeren. |
| Passwort-Zurücksetzungs-Codes | Ablauf nach kurzer Frist, anschließend Löschung. |
| Server-Zugriffsprotokolle | Rotation nach 14 Tagen. |
| Audit-Logs (Management, KI) | Für die Dauer des Hauptvertrags (Nachweisfunktion für den Kunden); Löschung mit dem Mandanten. |
| Sicherungskopien | Automatische Überschreibung nach spätestens 30 Tagen; gelöschte Einzeldaten verbleiben bis dahin in Sicherungen und werden nicht aus Sicherungen selektiv gelöscht (Wiederherstellung nur im Notfall und mit erneuter Anwendung der Löschungen). |
| Stufe | Maßnahme |
|---|---|
| Stufe 1: Tag 1–30 nach Vertragsende | Lesezugriff für Administratoren des Kunden; Export der Daten (Nutzer-, Lern-, Kompetenz-, Workforce-Daten in CSV/JSON; Inhalte und Dateien im Originalformat) durch den Kunden oder auf Anfrage durch KOOTSCH. Auf Wunsch des Kunden kann direkt zu Stufe 2 übergegangen werden. |
| Stufe 2: ab Tag 31 | Löschung des gesamten Mandanten: Datenbankdaten aller Nutzer und Inhalte, Dateispeicher, Video-Bibliothek beim Streaming-Anbieter, Wissensbasis-Einbettungen, Konfiguration. Löschung wird dokumentiert. |
| Stufe 3: bis Tag 60 | Sicherungskopien, die Mandantendaten enthalten, sind durch die 30-tägige Rotation vollständig überschrieben. Auf Anfrage Bestätigung der Löschung in Textform. |
| Ausnahmen | Vertrags- und Abrechnungsunterlagen des Auftragsverarbeiters (Angebot, Rechnungen, Korrespondenz mit Ansprechpartnern) werden nach § 132 BAO sieben Jahre aufbewahrt; Nachweisdokumentation zur Löschung wird aufbewahrt. |