Auftragsverarbeitungsvertrag (DPA)

nach Art. 28 DSGVO · Thailand PDPA §40 · UK GDPR · Swiss revDSG · Stand: 01.08.2026

Präambel

Dieser Auftragsverarbeitungsvertrag (nachfolgend „DPA") regelt die Verarbeitung personenbezogener Daten durch den Anbieter (Auftragsverarbeiter) im Auftrag des Kunden (Verantwortlicher) im Rahmen der Nutzung des SaaS-Dienstes.

1. Parteien

Verantwortlicher (Kunde): MLE Company Limited, IM Benze 22, 8222 Beringen, CH · E-Mail: artur.wagner@mail.ch

Auftragsverarbeiter (Anbieter): [Anbieter-Stammdaten]

2. Gegenstand, Art und Zweck der Verarbeitung

Verarbeitung personenbezogener Daten zum Betrieb der SaaS-Software „MLE V3" zur Verwaltung von Liegenschaften, Mitarbeitern, Tickets, Buchhaltung und Zahlungen.

3. Kategorien betroffener Personen

4. Kategorien personenbezogener Daten

5. Dauer der Verarbeitung

Für die Laufzeit des Hauptvertrags zzgl. bis zu 30 Tagen für die Rückgabe/Löschung der Daten.

6. Pflichten des Auftragsverarbeiters

  1. Verarbeitung ausschließlich auf dokumentierte Weisungen des Verantwortlichen.
  2. Verpflichtung der Mitarbeiter zur Vertraulichkeit (§5 DSGVO/§28 PDPA).
  3. Technische und organisatorische Maßnahmen (TOM) gemäß Anlage 1.
  4. Unterstützung bei Anträgen Betroffener (Art. 12–22 DSGVO).
  5. Unterstützung bei DPIA, Sicherheit, Meldepflichten (Art. 32–36 DSGVO).
  6. Meldung von Datenschutzverletzungen unverzüglich, spätestens binnen 48 Stunden.
  7. Rückgabe oder Löschung aller Daten nach Wahl des Verantwortlichen bei Vertragsende.
  8. Nachweis der Einhaltung; Duldung von Audits (max. 1×/Jahr ohne Anlass; bei Anlass jederzeit).

7. Subunternehmer (Sub-Auftragsverarbeiter)

Der Verantwortliche erteilt eine allgemeine Genehmigung zum Einsatz folgender Subunternehmer. Änderungen werden mind. 14 Tage im Voraus mitgeteilt; der Verantwortliche kann widersprechen.

SubunternehmerZweckSitzDPA-Link
Stripe, Inc.Zahlungsabwicklung / AboUSA + EUhttps://stripe.com/legal/dpa
Hetzner Online GmbHHosting (falls EU)Deutschlandhttps://www.hetzner.com/legal/order-processing
AWS Asia Pacific (Bangkok)Hosting (falls TH)Thailandhttps://aws.amazon.com/compliance/gdpr-center/
Meta / WhatsAppGast-Notification (optional)USAhttps://www.whatsapp.com/legal/business-data-transfer-addendum
Plaid, Inc.Banking-API (optional)USAhttps://plaid.com/legal/
GoCardless Ltd.PSD2-Bankzugriff (optional EU/UK)UKhttps://gocardless.com/legal/dpa/

8. Internationale Datenübermittlungen

Übermittlungen in Drittländer ohne Angemessenheitsbeschluss erfolgen auf Basis der EU-Standardvertragsklauseln (Beschluss 2021/914 Modul 2 oder 3) sowie einer Transfer Impact Assessment (TIA). UK-Daten: UK International Data Transfer Addendum. Thailand: gleichwertige Garantien gemäß PDPA §28.

9. TOMs — Technische und organisatorische Maßnahmen (Anlage 1)

BereichMaßnahme
ZutrittRechenzentren mit Mehr-Faktor-Zutrittskontrolle, ISO 27001 zertifiziert
ZugangBcrypt-Passwort-Hashing, JWT-Token, Session-Cookies HttpOnly+Secure, MFA optional
ZugriffRollenbasiertes Berechtigungssystem, Tenant-Scoping auf DB-Ebene
WeitergabeTLS 1.3 in Transit, AES-256 at Rest für sensitive Felder (IBAN, Lohn)
EingabeAudit-Log aller schreibenden Operationen, 10 Jahre Aufbewahrung (OR 958f)
AuftragskontrolleSchriftliche Subprozessoren-Verträge, Liste publiziert unter /legal/subprocessors
VerfügbarkeitTägliche Backups, Wiederherstellungstest mind. 1×/Quartal
TrennungMulti-Tenant-Isolation per tenant_id-Scope, automatisierter Test cross_tenant_isolation

10. Vergütung

Die Erfüllung der Pflichten aus diesem DPA ist mit der Vergütung des Hauptvertrags abgegolten. Außerordentliche Anfragen (z.B. tiefgehende Audits) werden separat nach Aufwand abgerechnet.

11. Sonstiges

Soweit dieser DPA Regelungen des Hauptvertrags widerspricht, gehen die Regelungen dieses DPA in Datenschutzfragen vor. Im Übrigen gilt das Recht des Hauptvertrags.

Verantwortlicher (Kunde) · Ort, Datum
Auftragsverarbeiter (Anbieter) · Ort, Datum

Vorlage — vor Verwendung anwaltlich prüfen, insbesondere TOM-Anlage, SCC-Module und länderspezifische Klauseln (UK Addendum, TH PDPA §40).


MLE Co., Ltd. · Stand: 01.08.2026 · Datenschutz · AGB · DPA · Subprozessoren · Impressum · Datenrechte