Vertrag zur Auftragsverarbeitung (AVV) gemäß Art. 28 Datenschutz-Grundverordnung (DSGVO) Stand: 29. August 2026 zwischen 1. Verantwortlicher / Auftraggeber [Name/Firma des Kunden] [Anschrift] [PLZ Ort] [E-Mail-Adresse] – nachfolgend „Auftraggeber“ oder „Verantwortlicher“ – und 2. Auftragsverarbeiter JDu Apps Inhaber: Julian Dubbert Eilenau 11 22087 Hamburg Deutschland support@copy-for-trello.com copy-for-trello.com – nachfolgend „Auftragsverarbeiter“ – gemeinsam „Parteien“. 1. Gegenstand und Geltungsbereich 1.1 Dieser Vertrag regelt die Verarbeitung personenbezogener Daten durch den Auftragsverarbeiter im Auftrag des Verantwortlichen im Rahmen der Nutzung des von JDu Apps bereitgestellten Migrationsdienstes. 1.2 Der Auftragsverarbeiter erbringt eine technische Dienstleistung zur automatisierten Migration von Daten aus unterstützten Projektmanagement- und Kollaborationsplattformen in vom Verantwortlichen bestimmte Zielkonten oder Zielplattformen. Der aktuelle Schwerpunkt des Dienstes liegt auf der Migration von Trello®-Boards. 1.3 Der Auftragsverarbeiter verarbeitet personenbezogene Daten ausschließlich, soweit dies zur Durchführung der vom Verantwortlichen beauftragten Migration erforderlich ist oder der Verantwortliche eine entsprechende Weisung erteilt. 1.4 Dieser AVV gilt nur für solche Verarbeitungsvorgänge, bei denen der Auftragsverarbeiter personenbezogene Daten im Auftrag des Verantwortlichen verarbeitet. Andere Verarbeitungsvorgänge, bei denen der Auftragsverarbeiter selbst Verantwortlicher im Sinne der DSGVO ist, sind nicht Gegenstand dieses AVV. 2. Art und Zweck der Verarbeitung 2.1 Zweck der Verarbeitung ist ausschließlich die Durchführung der vom Verantwortlichen beauftragten Datenmigration. 2.2 Die Verarbeitung kann insbesondere folgende Vorgänge umfassen: • Auslesen von Daten aus dem Quellsystem, • Übertragung von Daten über technische Schnittstellen, • vorübergehende Verarbeitung und Zwischenspeicherung, • technische Transformation und Strukturierung, • Zuordnung von Benutzern und Objekten, • Übertragung von Daten in das Zielsystem, • Erstellung bzw. Wiederherstellung von Anhängen, • Reparatur bzw. Herstellung von Verknüpfungen, • technische Fehlerbehandlung, • technische Protokollierung, • Wiederholung fehlgeschlagener Verarbeitungsschritte, • anschließende Löschung nicht mehr benötigter Daten. 2.3 Die Verarbeitung erfolgt ausschließlich zu dem Zweck, die vom Verantwortlichen ausgewählte Migration technisch durchzuführen. Eine Nutzung der im Rahmen der Migration verarbeiteten Inhalte zu Werbezwecken, zur Profilbildung oder zu sonstigen eigenen Zwecken des Auftragsverarbeiters findet nicht statt. 3. Kategorien personenbezogener Daten Im Rahmen einer Migration können – abhängig von der vom Verantwortlichen ausgewählten Plattform und den darin enthaltenen Daten – insbesondere folgende Kategorien personenbezogener Daten verarbeitet werden: • Namen und sonstige Personenstammdaten, • Benutzernamen und Benutzerkennungen, • E-Mail-Adressen und sonstige Kommunikationsdaten, • Benutzerzuordnungen und Erwähnungen, • Karten-, Aufgaben- und Projekttitel, • Beschreibungen und sonstige Freitextinhalte, • Kommentare und Aktivitäten, • Checklisten, • Labels und Tags, • Fälligkeitstermine und Statusinformationen, • Anhänge, Dateien und Bilder, • Verknüpfungen und Referenzen, • technische Identifikationsdaten, • sonstige Inhalte, die in den vom Verantwortlichen ausgewählten Daten enthalten sind. Soweit in den vom Verantwortlichen zur Migration bereitgestellten Daten besondere Kategorien personenbezogener Daten im Sinne des Art. 9 DSGVO oder personenbezogene Daten nach Art. 10 DSGVO enthalten sind, können auch diese im Rahmen der technisch erforderlichen Verarbeitung verarbeitet werden. 4. Kategorien betroffener Personen Von der Verarbeitung können insbesondere betroffen sein: • Mitarbeiter und Beschäftigte des Verantwortlichen, • Kunden und Interessenten des Verantwortlichen, • Lieferanten und Geschäftspartner des Verantwortlichen, • Nutzer der vom Verantwortlichen eingesetzten Plattformen, • Ansprechpartner und sonstige Kontaktpersonen, • sonstige natürliche Personen, deren personenbezogene Daten in den zu migrierenden Daten enthalten sind. 5. Dauer der Auftragsverarbeitung 5.1 Die Auftragsverarbeitung beginnt mit dem Beginn der jeweiligen Migration. 5.2 Die Verarbeitung endet grundsätzlich mit dem Abschluss oder Abbruch der jeweiligen Migration und der anschließenden Löschung der nicht mehr benötigten personenbezogenen Daten. 5.3 Dieser AVV gilt für die Dauer der Geschäftsbeziehung zwischen den Parteien. Er endet mit Beendigung der Geschäftsbeziehung und der Beendigung der Verarbeitung personenbezogener Daten durch den Auftragsverarbeiter. Gesetzliche Aufbewahrungspflichten bleiben unberührt. 6. Weisungsgebundene Verarbeitung 6.1 Der Auftragsverarbeiter verarbeitet personenbezogene Daten ausschließlich auf dokumentierte Weisung des Verantwortlichen, soweit keine gesetzliche Verpflichtung zur Verarbeitung besteht. 6.2 Die Beauftragung einer konkreten Migration, die Auswahl der zu migrierenden Daten und die Festlegung des Zielsystems gelten als Weisungen des Verantwortlichen. 6.3 Der Verantwortliche ist für die Rechtmäßigkeit der Verarbeitung und insbesondere dafür verantwortlich, dass er zur Übertragung und Verarbeitung der Daten berechtigt ist. 6.4 Der Auftragsverarbeiter ist berechtigt, die Durchführung einer Weisung abzulehnen, wenn diese nach seiner Auffassung gegen zwingende datenschutzrechtliche Vorschriften verstößt. Der Verantwortliche wird hierüber unverzüglich informiert. 6.5 Ist der Auftragsverarbeiter aufgrund des Rechts der Europäischen Union oder eines Mitgliedstaats zu einer Verarbeitung verpflichtet, informiert er den Verantwortlichen hierüber vor der Verarbeitung, soweit dies gesetzlich zulässig ist. 7. Vertraulichkeit 7.1 Der Auftragsverarbeiter stellt sicher, dass Personen, die mit der Verarbeitung personenbezogener Daten betraut sind, zur Vertraulichkeit verpflichtet wurden oder einer entsprechenden gesetzlichen Verschwiegenheitspflicht unterliegen. 7.2 Personenbezogene Daten dürfen nur solchen Personen zugänglich gemacht werden, die diese Daten zur Erfüllung ihrer jeweiligen Aufgaben benötigen. 7.3 Zugriffsrechte werden nach dem Prinzip der geringstmöglichen Berechtigung vergeben und bei Wegfall des jeweiligen Bedarfs entzogen. 8. Datenminimierung und Art der technischen Verarbeitung 8.1 Der Auftragsverarbeiter berücksichtigt bei der Gestaltung und Durchführung des Dienstes den Grundsatz der Datenminimierung. 8.2 Vollständige Inhalte der zu migrierenden Systeme, insbesondere Kartenbeschreibungen, Kommentare, Custom Fields und vergleichbare Inhalte, werden grundsätzlich nur während der technischen Durchführung der Migration verarbeitet und nicht dauerhaft in der regulären Anwendungsdatenbank gespeichert. 8.3 Anhänge und Dateien können für die technische Durchführung der Migration vorübergehend auf dem Dateisystem oder einem vergleichbaren temporären Speicher abgelegt werden. Diese temporären Dateien werden nach Abschluss ihrer Verarbeitung gelöscht. 8.4 Für den technischen Betrieb können bestimmte technische Metadaten vorübergehend gespeichert werden. Hierzu können insbesondere gehören: • technische IDs, • Board-, Karten- und Objektzuordnungen, • Shortlinks und Referenzen, • gekürzte Kartenbezeichnungen, • Benutzernamen oder Benutzerkennungen für ein vom Verantwortlichen konfiguriertes Mapping, • technische Statusinformationen, • technische Protokollinformationen. 9. Technische und organisatorische Maßnahmen 9.1 Der Auftragsverarbeiter trifft geeignete technische und organisatorische Maßnahmen gemäß Art. 32 DSGVO, um ein dem Risiko angemessenes Schutzniveau zu gewährleisten. 9.2 Die zum Zeitpunkt des Vertragsschlusses vorgesehenen Maßnahmen sind in Anlage 2 – Technische und organisatorische Maßnahmen (TOM) beschrieben. 9.3 Der Auftragsverarbeiter ist berechtigt, technische und organisatorische Maßnahmen weiterzuentwickeln oder durch gleichwertige Maßnahmen zu ersetzen, sofern das bestehende Schutzniveau nicht wesentlich unterschritten wird. 10. Unterstützung bei Betroffenenrechten 10.1 Der Auftragsverarbeiter unterstützt den Verantwortlichen unter Berücksichtigung der Art der Verarbeitung und der ihm zur Verfügung stehenden Informationen bei der Erfüllung seiner Pflichten gegenüber betroffenen Personen gemäß Art. 15 bis 22 DSGVO. 10.2 Hierzu können insbesondere gehören: • Bereitstellung vorhandener Informationen, • Unterstützung bei der Identifikation gespeicherter Daten, • Unterstützung bei der Löschung, • Unterstützung bei der Einschränkung der Verarbeitung, • Weiterleitung von Anfragen, die unmittelbar beim Auftragsverarbeiter eingehen. 10.3 Die Entscheidung über die Berechtigung eines Betroffenenbegehrens und die Erfüllung der gesetzlichen Pflichten gegenüber der betroffenen Person verbleiben beim Verantwortlichen. 11. Unterstützung bei Sicherheitsvorfällen und sonstigen Pflichten 11.1 Der Auftragsverarbeiter unterstützt den Verantwortlichen unter Berücksichtigung der Art der Verarbeitung und der ihm zur Verfügung stehenden Informationen bei der Erfüllung der Pflichten aus Art. 32 bis 36 DSGVO. 11.2 Hierzu gehört insbesondere die unverzügliche Information des Verantwortlichen über eine dem Auftragsverarbeiter bekannt gewordene Verletzung des Schutzes personenbezogener Daten, soweit diese die im Auftrag des Verantwortlichen verarbeiteten Daten betrifft. 11.3 Die Information umfasst, soweit zum jeweiligen Zeitpunkt verfügbar, insbesondere: • Art des Sicherheitsvorfalls, • betroffene Datenkategorien, • betroffene Personengruppen, • bekannte oder vermutete Auswirkungen, • bereits ergriffene oder geplante Gegenmaßnahmen. 12. Unterauftragsverarbeiter 12.1 Der Auftragsverarbeiter darf zur Erbringung seiner Leistungen weitere Auftragsverarbeiter einsetzen. Hierzu können insbesondere Anbieter aus den Bereichen • Hosting und Cloud-Infrastruktur, • E-Mail-Versand, • Monitoring und Sicherheit, • Datenverarbeitung, • sonstige technische Infrastruktur gehören, soweit diese tatsächlich als Unterauftragsverarbeiter im Sinne des Art. 28 DSGVO eingesetzt werden. 12.2 Die zum Zeitpunkt des Vertragsschlusses eingesetzten Unterauftragsverarbeiter sind in Anlage 3 – Liste der Unterauftragsverarbeiter aufgeführt. 12.3 Der Verantwortliche erteilt dem Auftragsverarbeiter eine allgemeine Genehmigung zur Hinzuziehung weiterer Unterauftragsverarbeiter. 12.4 Der Auftragsverarbeiter informiert den Verantwortlichen vor dem Einsatz eines neuen oder dem Austausch eines bestehenden Unterauftragsverarbeiters über die beabsichtigte Änderung und gibt ihm Gelegenheit, aus wichtigen datenschutzrechtlichen Gründen Einspruch zu erheben. 12.5 Der Auftragsverarbeiter stellt sicher, dass der jeweilige Unterauftragsverarbeiter vertraglich zu Datenschutzpflichten verpflichtet wird, die den in diesem AVV vorgesehenen Verpflichtungen angemessen entsprechen. 12.6 Der Auftragsverarbeiter verpflichtet die von ihm eingesetzten Unterauftragsverarbeiter durch geeignete vertragliche Vereinbarungen zur Einhaltung der für die jeweilige Verarbeitung geltenden datenschutzrechtlichen Anforderungen. Der Auftragsverarbeiter prüft vor ihrem Einsatz angemessen, ob die jeweiligen Unterauftragsverarbeiter geeignete Garantien für eine datenschutzkonforme Verarbeitung bieten, insbesondere durch die Prüfung geeigneter Datenschutzvereinbarungen, technischer und organisatorischer Maßnahmen sowie sonstiger verfügbarer Nachweise. Die Verantwortung des Auftragsverarbeiters für Unterauftragsverarbeiter beschränkt sich auf die ihm nach Art. 28 DSGVO obliegenden Auswahl-, Kontroll- und Vertragspflichten. Eine Garantie für jede tatsächliche Handlung eines Unterauftragsverarbeiters außerhalb des Einfluss- und Kontrollbereichs des Auftragsverarbeiters wird nicht übernommen. 13. Übermittlungen in Drittländer 13.1 Eine Übermittlung personenbezogener Daten in ein Drittland oder an eine internationale Organisation erfolgt nur, soweit hierfür die gesetzlichen Voraussetzungen der Art. 44 ff. DSGVO erfüllt sind. 13.2 Soweit ein eingesetzter Unterauftragsverarbeiter personenbezogene Daten außerhalb des Europäischen Wirtschaftsraums verarbeitet, wird dies in der Liste der Unterauftragsverarbeiter bzw. den hierzu bereitgestellten Informationen entsprechend ausgewiesen. 14. Löschung und Rückgabe 14.1 Die Verarbeitung personenbezogener Daten erfolgt grundsätzlich nur für den Zeitraum, der zur Durchführung der jeweiligen Migration erforderlich ist. 14.2 Nach Abschluss oder Abbruch einer Migration werden temporär gespeicherte personenbezogene Daten grundsätzlich innerhalb von 14 Tagen gelöscht, sofern keine gesetzliche Verpflichtung zu einer längeren Speicherung besteht. 14.3 Daten können vorübergehend in technischen Sicherungskopien enthalten sein. Die Löschung aus Sicherungskopien erfolgt im Rahmen der regulären technischen Löschzyklen. 14.4 Eine gesonderte Rückgabe der vollständigen Migrationsdaten ist grundsätzlich nicht erforderlich, da die Daten im Rahmen der beauftragten Migration in das vom Verantwortlichen bestimmte Zielsystem übertragen werden. 14.5 Gesetzliche Aufbewahrungspflichten bleiben unberührt. Daten, die aufgrund einer gesetzlichen Verpflichtung länger gespeichert werden müssen, werden nach Ablauf der entsprechenden Frist gelöscht und während der gesetzlichen Aufbewahrungsfrist nur im gesetzlich erforderlichen Umfang verarbeitet. 14.6 Der Auftragsverarbeiter stellt sicher, dass Unterauftragsverarbeiter personenbezogene Daten des Verantwortlichen nach Beendigung ihrer jeweiligen Leistung grundsätzlich entsprechend den für sie geltenden vertraglichen und gesetzlichen Löschpflichten löschen oder zurückgeben. Der Auftragsverarbeiter ist jedoch nicht verpflichtet, die Löschung bei einem Unterauftragsverarbeiter über die ihm vertraglich und technisch möglichen Kontrollmaßnahmen hinaus zu überwachen. 15. Nachweis- und Kontrollrechte 15.1 Der Auftragsverarbeiter stellt dem Verantwortlichen die Informationen zur Verfügung, die zum Nachweis der Einhaltung der in Art. 28 DSGVO vorgesehenen Verpflichtungen erforderlich sind. 15.2 Der Auftragsverarbeiter unterstützt angemessene Überprüfungen und Audits des Verantwortlichen, soweit diese zur Erfüllung gesetzlicher Verpflichtungen erforderlich sind. 15.3 Der Verantwortliche wird seine Kontrollrechte grundsätzlich zunächst durch geeignete Dokumentationen, Nachweise, Auskünfte und – soweit vorhanden – Zertifizierungen oder Prüfberichte ausüben. 15.4 Soweit eine weitergehende Prüfung erforderlich ist, kann der Verantwortliche nach angemessener vorheriger Ankündigung ein Audit durchführen oder durch einen geeigneten unabhängigen Prüfer durchführen lassen. 15.5 Audits sind so durchzuführen, dass der Geschäftsbetrieb, die Sicherheit der Systeme und die Rechte anderer Kunden des Auftragsverarbeiters möglichst nicht beeinträchtigt werden. 15.6 Die Einzelheiten eines Audits werden zwischen den Parteien angemessen abgestimmt. 16. Datenschutzbeauftragter und Datenschutzkontakt Der Auftragsverarbeiter hat einen Datenschutzbeauftragten bestellt, soweit eine solche Bestellung gesetzlich erforderlich ist. Datenschutzbezogene Anfragen können an folgende Kontaktadresse gerichtet werden: privacy@copy-for-trello.com Soweit der Verantwortliche einen Datenschutzbeauftragten bestellt hat, können die Parteien die jeweiligen Kontaktdaten austauschen. 17. Vertragsänderungen 17.1 Änderungen und Ergänzungen dieses AVV bedürfen der Textform, soweit gesetzlich zulässig. 17.2 Der Auftragsverarbeiter kann Änderungen an diesem AVV vornehmen, soweit dies aufgrund gesetzlicher oder regulatorischer Änderungen, Änderungen der technischen oder organisatorischen Rahmenbedingungen oder der Weiterentwicklung des Dienstes erforderlich ist. Soweit eine Änderung die Rechte oder Pflichten des Verantwortlichen wesentlich berührt, wird der Verantwortliche hierüber angemessen informiert. 18. Elektronischer Vertragsschluss 18.1 Dieser AVV kann in elektronischer Form abgeschlossen werden. 18.2 Soweit der AVV im Rahmen eines elektronischen Bestell- oder Registrierungsprozesses abgeschlossen wird, gilt die dokumentierte elektronische Zustimmung des Verantwortlichen als Abschluss des AVV. 18.3 Der Auftragsverarbeiter dokumentiert dabei insbesondere die jeweils gültige Version des AVV sowie Zeitpunkt und Zuordnung der Zustimmung. Art. 28 Abs. 9 DSGVO sieht ausdrücklich vor, dass der Vertrag auch in elektronischer Form abgeschlossen werden kann. 19. Verhältnis zum Hauptvertrag 19.1 Dieser AVV ergänzt den zwischen den Parteien bestehenden Hauptvertrag über die Nutzung des Migrationsdienstes. 19.2 Bei Widersprüchen zwischen diesem AVV und dem Hauptvertrag gehen die Regelungen dieses AVV hinsichtlich der Verarbeitung personenbezogener Daten vor. 19.3 Im Übrigen bleiben die Regelungen des Hauptvertrags unberührt. 20. Anwendbares Recht Es gilt deutsches Recht, soweit dem keine zwingenden gesetzlichen Vorschriften entgegenstehen. Die gesetzlichen Gerichtsstände bleiben unberührt. 21. Salvatorische Klausel Sollte eine Bestimmung dieses AVV unwirksam oder undurchführbar sein oder werden, bleiben die übrigen Bestimmungen unberührt. An die Stelle der unwirksamen oder undurchführbaren Bestimmung tritt, soweit rechtlich zulässig, eine wirksame Bestimmung, die dem wirtschaftlichen und datenschutzrechtlichen Zweck der ursprünglichen Bestimmung möglichst nahekommt. Anlage 1 – Beschreibung der Verarbeitung 1. Gegenstand Automatisierte Migration von Daten aus unterstützten Projektmanagement- und Kollaborationsplattformen in vom Verantwortlichen bestimmte Zielkonten oder Zielplattformen. Der aktuelle Schwerpunkt liegt auf der Migration von Trello®-Boards. 2. Zweck Durchführung der vom Verantwortlichen beauftragten Datenmigration. 3. Verarbeitungsvorgänge • Auslesen • Übertragen • Verarbeiten • Strukturieren • Zuordnen • vorübergehendes Speichern • technische Transformation • Neuanlegen im Zielsystem • Übertragung von Anhängen • technische Fehlerbehandlung • Löschen 4. Kategorien personenbezogener Daten • Namen und Personenstammdaten • Benutzernamen und Benutzerkennungen • Kommunikationsdaten • E-Mail-Adressen • Benutzerzuordnungen und Erwähnungen • Karten- und Aufgabentitel • Beschreibungen • Kommentare • Checklisten • Labels und Tags • Fälligkeitstermine • Statusinformationen • Anhänge und Dateien • Bilder • technische IDs und Referenzen • sonstige in den migrierten Inhalten enthaltene personenbezogene Daten 5. Kategorien betroffener Personen • Mitarbeiter und Beschäftigte • Kunden und Interessenten • Lieferanten und Geschäftspartner • Nutzer der Quell- und Zielplattformen • sonstige Personen, deren personenbezogene Daten in den migrierten Inhalten enthalten sind 6. Dauer Die Verarbeitung erfolgt während der jeweiligen Migration. Temporär gespeicherte Daten werden grundsätzlich innerhalb von 14 Tagen nach Abschluss oder Abbruch der Migration gelöscht. Anlage 2 – Technische und organisatorische Maßnahmen (TOM) 1. Grundsatz JDu Apps setzt technische und organisatorische Maßnahmen ein, die ein dem Risiko angemessenes Schutzniveau gewährleisten. Die Maßnahmen berücksichtigen insbesondere die Besonderheit des Migrationsdienstes, dass vollständige Inhalte der zu migrierenden Systeme grundsätzlich nicht dauerhaft in der regulären Anwendungsdatenbank gespeichert werden. 2. Zutrittskontrolle Die produktive Anwendung wird auf Serverinfrastruktur eines professionellen Hostinganbieters betrieben. Der physische Zutritt zu den Rechenzentrums- und Serverbereichen wird durch den jeweiligen Hostinganbieter kontrolliert. JDu Apps selbst hat keinen physischen Zugriff auf die Serverhardware. 3. Zugangskontrolle Der administrative Zugang zur produktiven Infrastruktur wird durch geeignete Authentifizierungs- und Zugriffsschutzmaßnahmen abgesichert. Hierzu gehören insbesondere, soweit für die jeweilige Infrastruktur eingesetzt: • individuelle Benutzerkonten, • sichere Authentifizierung, • eingeschränkte administrative Zugänge, • SSH-Zugriff über geeignete Authentifizierungsverfahren, • Firewall-Regeln, • Deaktivierung nicht benötigter Netzwerkdienste, • regelmäßige Sicherheitsupdates. 4. Zugriffskontrolle Zugriffsrechte auf Systeme und Daten werden nach dem Prinzip der geringstmöglichen Berechtigung vergeben. Der Zugriff auf Kundendaten wird auf Personen und Prozesse beschränkt, die ihn zur Durchführung des Betriebs, der Wartung, der Fehlerbehebung oder des Supports benötigen. Nicht mehr benötigte Berechtigungen werden entzogen. 5. Mandantentrennung Daten und Migrationen unterschiedlicher Kunden werden logisch voneinander getrennt. Zugriffe auf Migrationen, Benutzerkonten und technische Metadaten werden anhand der jeweiligen Berechtigungen kontrolliert. Die Anwendung prüft bei geschützten Zugriffen die Berechtigung des jeweiligen Benutzers für die angeforderte Ressource. 6. Datenminimierung und temporäre Verarbeitung Die Anwendung ist so konzipiert, dass vollständige Inhalte der zu migrierenden Systeme grundsätzlich nicht dauerhaft in der regulären Datenbank gespeichert werden. Insbesondere können Kartenbeschreibungen, Kommentare, Custom Fields und vergleichbare Inhalte ausschließlich während der technischen Verarbeitung im Arbeitsspeicher verarbeitet werden. Anhänge und Dateien werden, soweit für die Migration erforderlich, vorübergehend gespeichert und nach ihrer Verarbeitung gelöscht. 7. Verschlüsselung und Übertragungssicherheit Die Webanwendung wird über verschlüsselte HTTPS/TLS-Verbindungen bereitgestellt. Die Kommunikation mit unterstützten APIs erfolgt über verschlüsselte Verbindungen, soweit diese von den jeweiligen Diensten unterstützt werden. Zugangsdaten, Tokens und sonstige Geheimnisse werden nicht in öffentlich zugänglichen Bereichen des Quellcodes gespeichert. 8. OAuth und Zugangstokens Soweit von den jeweiligen Plattformen unterstützt, werden OAuth-basierte Autorisierungsverfahren verwendet. Passwörter der Kunden für Drittplattformen werden grundsätzlich nicht von JDu Apps gespeichert. OAuth-Tokens und vergleichbare Zugangsdaten werden ausschließlich zur Durchführung der vom Kunden autorisierten Vorgänge verwendet und gegen unbefugten Zugriff geschützt. Nicht mehr benötigte Tokens werden gelöscht oder, soweit technisch möglich, ungültig gemacht. 9. Löschkonzept Die Anwendung verwendet automatisierte bzw. definierte Löschprozesse. Hierzu gehören insbesondere: • Löschung temporärer Anhänge nach der Verarbeitung, • Löschung temporärer Migrationsdaten, • Löschung nicht mehr benötigter Zuordnungen, • Löschung nicht mehr benötigter Tokens, • Löschung technischer Metadaten nach Ablauf der vorgesehenen Aufbewahrungsfrist. Die reguläre Aufbewahrungsfrist für persistierte technische Migrationsdaten beträgt grundsätzlich maximal 14 Tage. 10. Protokollierung und Eingabekontrolle Technische Vorgänge werden soweit erforderlich protokolliert. Die Protokollierung dient insbesondere: • Fehleranalyse, • Sicherheitsüberwachung, • Nachvollziehbarkeit technischer Vorgänge, • Missbrauchserkennung, • Stabilität und Betrieb der Anwendung. Protokolle werden auf das technisch erforderliche Maß beschränkt. 11. Verfügbarkeitskontrolle Die produktive Anwendung wird auf professioneller Serverinfrastruktur betrieben. Zur Aufrechterhaltung der Verfügbarkeit werden, soweit für die jeweilige Infrastruktur vorgesehen, insbesondere eingesetzt: • Serverüberwachung, • technische Protokollierung, • regelmäßige Sicherheitsupdates, • Backup- und Wiederherstellungsverfahren, • Verfahren zur Behandlung technischer Störungen. 12. Wiederherstellbarkeit Für relevante Systemkomponenten werden geeignete Sicherungs- und Wiederherstellungsverfahren eingesetzt. Die Wiederherstellung kann im Fall eines technischen Ausfalls anhand der vorhandenen Sicherungen und Verfahren erfolgen. 13. Trennung von Entwicklungs- und Produktivsystemen Entwicklungs- und Produktivumgebungen werden grundsätzlich getrennt betrieben. Produktive Kundendaten werden nicht zu Entwicklungs- oder Testzwecken verwendet, soweit dies nicht für einen konkreten betrieblichen Zweck erforderlich und datenschutzrechtlich zulässig ist. Für Entwicklung und Tests werden soweit möglich Test- oder künstlich erzeugte Daten verwendet. 14. Sicherheitsupdates und Schwachstellenmanagement Betriebssysteme, Serverkomponenten und eingesetzte Software werden regelmäßig aktualisiert. Sicherheitsrelevante Updates werden abhängig von ihrer Kritikalität zeitnah eingespielt. Sicherheitsrelevante Schwachstellen werden im Rahmen der verfügbaren technischen Möglichkeiten bewertet und behandelt. 15. Sicherheitsvorfälle Für Sicherheitsvorfälle bestehen Verfahren zur Erkennung, Bewertung, Eindämmung und Behebung. Bekannte Datenschutzverletzungen werden hinsichtlich ihrer Auswirkungen auf personenbezogene Daten bewertet und entsprechend den gesetzlichen und vertraglichen Anforderungen behandelt. 16. Vertraulichkeit Personen mit Zugriff auf produktive Systeme oder personenbezogene Daten werden entsprechend ihrer Aufgaben zur Vertraulichkeit verpflichtet. Zugriffsrechte werden bei Wegfall der jeweiligen Aufgaben entzogen. 17. Überprüfung und Weiterentwicklung Die technischen und organisatorischen Maßnahmen werden regelmäßig überprüft und bei technischen, organisatorischen oder rechtlichen Änderungen angepasst. Änderungen dürfen nicht zu einer wesentlichen Verringerung des bestehenden Schutzniveaus führen. 18. Überprüfung Unterauftragsverarbeiter Vor dem Einsatz von Unterauftragsverarbeitern prüft JDu Apps angemessen deren datenschutzrechtliche und technische Rahmenbedingungen. Soweit erforderlich, werden geeignete Datenschutzvereinbarungen bzw. Auftragsverarbeitungsverträge abgeschlossen. JDu Apps berücksichtigt bei der Auswahl insbesondere die angebotenen technischen und organisatorischen Maßnahmen sowie verfügbare Nachweise über deren Umsetzung. Änderungen bei den eingesetzten Unterauftragsverarbeitern werden entsprechend den Regelungen des AVV dokumentiert und dem Verantwortlichen, soweit erforderlich, mitgeteilt. Die eingesetzten Unterauftragsverarbeiter werden auf Grundlage verfügbarer Informationen und Nachweise angemessen überprüft. Anlage 3 – Liste der Unterauftragsverarbeiter Zum Zeitpunkt des Vertragsschlusses werden folgende Unterauftragsverarbeiter eingesetzt, soweit sie für die jeweilige Leistung erforderlich sind: Unternehmen: Hetzner Online GmbH Zweck: Hosting, Serverinfrastruktur sowie Versand und Empfang von E-Mails Art der Verarbeitung: Verarbeitung der auf der Serverinfrastruktur anfallenden Daten sowie E-Mail-Adressen und für den E-Mail-Versand und -Empfang erforderliche Kommunikationsdaten Standort: Industriestr. 25, 91710 Gunzenhausen Unternehmen: Stripe Technology Company Limited (STC) Zweck: Zahlungsabwicklung und Abrechnung der gebuchten Leistungen Art der Verarbeitung: Verarbeitung von Kunden-, Zahlungs- und Transaktionsdaten zur Durchführung und Dokumentation von Zahlungen Standort: One Wilton Park, Wilton Place, Dublin 2, D02 FX04, Irland Die Liste wird bei Änderungen entsprechend der Regelungen dieses AVV aktualisiert.