Auftragsverarbeitungsvertrag (DPA)
nach Art. 28 DSGVO · Thailand PDPA §40 · UK GDPR · Swiss revDSG · Stand: 01.08.2026
Präambel
Dieser Auftragsverarbeitungsvertrag (nachfolgend „DPA") regelt die Verarbeitung personenbezogener Daten durch den Anbieter (Auftragsverarbeiter) im Auftrag des Kunden (Verantwortlicher) im Rahmen der Nutzung des SaaS-Dienstes.
1. Parteien
Verantwortlicher (Kunde): MLE Company Limited, IM Benze 22, 8222 Beringen, CH · E-Mail: artur.wagner@mail.ch
Auftragsverarbeiter (Anbieter): [Anbieter-Stammdaten]
2. Gegenstand, Art und Zweck der Verarbeitung
Verarbeitung personenbezogener Daten zum Betrieb der SaaS-Software „MLE V3" zur Verwaltung von Liegenschaften, Mitarbeitern, Tickets, Buchhaltung und Zahlungen.
3. Kategorien betroffener Personen
- Mitarbeiter des Verantwortlichen
- Kunden des Verantwortlichen (Vertragspartner, Mieter, Hotelgäste)
- Lieferanten und externe Dienstleister
- Bewerber (optional)
4. Kategorien personenbezogener Daten
- Stamm- und Kontaktdaten
- Vertragsdaten
- Personaldaten inkl. Lohnabrechnung und Arbeitszeit
- Zahlungsdaten (IBAN, Stripe-Kunden-ID)
- Kommunikationsinhalte (Tickets, Kommentare, Fotos)
- Standortdaten (bei Mobile-Time-Tracking, sofern aktiviert)
5. Dauer der Verarbeitung
Für die Laufzeit des Hauptvertrags zzgl. bis zu 30 Tagen für die Rückgabe/Löschung der Daten.
6. Pflichten des Auftragsverarbeiters
- Verarbeitung ausschließlich auf dokumentierte Weisungen des Verantwortlichen.
- Verpflichtung der Mitarbeiter zur Vertraulichkeit (§5 DSGVO/§28 PDPA).
- Technische und organisatorische Maßnahmen (TOM) gemäß Anlage 1.
- Unterstützung bei Anträgen Betroffener (Art. 12–22 DSGVO).
- Unterstützung bei DPIA, Sicherheit, Meldepflichten (Art. 32–36 DSGVO).
- Meldung von Datenschutzverletzungen unverzüglich, spätestens binnen 48 Stunden.
- Rückgabe oder Löschung aller Daten nach Wahl des Verantwortlichen bei Vertragsende.
- Nachweis der Einhaltung; Duldung von Audits (max. 1×/Jahr ohne Anlass; bei Anlass jederzeit).
7. Subunternehmer (Sub-Auftragsverarbeiter)
Der Verantwortliche erteilt eine allgemeine Genehmigung zum Einsatz folgender Subunternehmer. Änderungen werden mind. 14 Tage im Voraus mitgeteilt; der Verantwortliche kann widersprechen.
| Subunternehmer | Zweck | Sitz | DPA-Link |
|---|---|---|---|
| Stripe, Inc. | Zahlungsabwicklung / Abo | USA + EU | https://stripe.com/legal/dpa |
| Hetzner Online GmbH | Hosting (falls EU) | Deutschland | https://www.hetzner.com/legal/order-processing |
| AWS Asia Pacific (Bangkok) | Hosting (falls TH) | Thailand | https://aws.amazon.com/compliance/gdpr-center/ |
| Meta / WhatsApp | Gast-Notification (optional) | USA | https://www.whatsapp.com/legal/business-data-transfer-addendum |
| Plaid, Inc. | Banking-API (optional) | USA | https://plaid.com/legal/ |
| GoCardless Ltd. | PSD2-Bankzugriff (optional EU/UK) | UK | https://gocardless.com/legal/dpa/ |
8. Internationale Datenübermittlungen
Übermittlungen in Drittländer ohne Angemessenheitsbeschluss erfolgen auf Basis der EU-Standardvertragsklauseln (Beschluss 2021/914 Modul 2 oder 3) sowie einer Transfer Impact Assessment (TIA). UK-Daten: UK International Data Transfer Addendum. Thailand: gleichwertige Garantien gemäß PDPA §28.
9. TOMs — Technische und organisatorische Maßnahmen (Anlage 1)
| Bereich | Maßnahme |
|---|---|
| Zutritt | Rechenzentren mit Mehr-Faktor-Zutrittskontrolle, ISO 27001 zertifiziert |
| Zugang | Bcrypt-Passwort-Hashing, JWT-Token, Session-Cookies HttpOnly+Secure, MFA optional |
| Zugriff | Rollenbasiertes Berechtigungssystem, Tenant-Scoping auf DB-Ebene |
| Weitergabe | TLS 1.3 in Transit, AES-256 at Rest für sensitive Felder (IBAN, Lohn) |
| Eingabe | Audit-Log aller schreibenden Operationen, 10 Jahre Aufbewahrung (OR 958f) |
| Auftragskontrolle | Schriftliche Subprozessoren-Verträge, Liste publiziert unter /legal/subprocessors |
| Verfügbarkeit | Tägliche Backups, Wiederherstellungstest mind. 1×/Quartal |
| Trennung | Multi-Tenant-Isolation per tenant_id-Scope, automatisierter Test cross_tenant_isolation |
10. Vergütung
Die Erfüllung der Pflichten aus diesem DPA ist mit der Vergütung des Hauptvertrags abgegolten. Außerordentliche Anfragen (z.B. tiefgehende Audits) werden separat nach Aufwand abgerechnet.
11. Sonstiges
Soweit dieser DPA Regelungen des Hauptvertrags widerspricht, gehen die Regelungen dieses DPA in Datenschutzfragen vor. Im Übrigen gilt das Recht des Hauptvertrags.
Vorlage — vor Verwendung anwaltlich prüfen, insbesondere TOM-Anlage, SCC-Module und länderspezifische Klauseln (UK Addendum, TH PDPA §40).