Dieses Dokument ist das Vertragsmuster der Stoicera Group zur Auftragsverarbeitung nach Art. 28 DSGVO. Es wird wirksam, sobald wir im Rahmen eines Auftrags personenbezogene Daten im Auftrag des Auftraggebers verarbeiten — etwa bei Hosting und Betrieb, Software-Wartung, kundenspezifischen Anwendungen oder Datenverarbeitung. Für ein konkretes Projekt werden die Anlagen (Ziffer 11) ausgefüllt und der Vertrag in Textform geschlossen.
Verantwortlicher im Sinne der DSGVO ist der Auftraggeber; die Stoicera Group ist Auftragsverarbeiter.
1. Gegenstand und Dauer
Gegenstand ist die Verarbeitung personenbezogener Daten, die zur Erbringung der im Hauptvertrag (Angebot/Auftrag/AGB) vereinbarten Leistung erforderlich ist. Die Dauer entspricht der Laufzeit des Hauptvertrags. Art und Zweck der Verarbeitung, die Datenkategorien und die Kategorien betroffener Personen ergeben sich aus Anlage 1.
2. Weisungsgebundenheit
Wir verarbeiten die Daten ausschließlich auf dokumentierte Weisung des Auftraggebers, einschließlich der im Hauptvertrag festgelegten Zwecke. Weisungen erfolgen in Textform. Sind wir der Auffassung, dass eine Weisung gegen datenschutzrechtliche Vorschriften verstößt, weisen wir darauf hin; wir sind berechtigt, die Ausführung bis zur Bestätigung auszusetzen. Eine Verarbeitung zu eigenen Zwecken findet nicht statt.
3. Vertraulichkeit
Wir verpflichten die zur Verarbeitung befugten Personen zur Vertraulichkeit, soweit sie nicht bereits einer gesetzlichen Verschwiegenheitspflicht unterliegen. Die Verpflichtung besteht auch nach Beendigung des Vertrags fort.
4. Technische und organisatorische Maßnahmen (TOM)
Wir treffen die nach Art. 32 DSGVO erforderlichen technischen und organisatorischen Maßnahmen zum Schutz der Daten. Der aktuelle Stand ist in Anlage 2 beschrieben. Zu unseren Grundsätzen gehören insbesondere:
- Verschlüsselung in Übertragung (TLS) und, wo angemessen, im ruhenden Zustand;
- Zugriff nach dem Prinzip der geringsten Rechte, getrennte Zugänge, Mehr-Faktor-Authentifizierung;
- Betrieb auf Container-Infrastruktur bei Anbietern innerhalb der EU/des EWR; lokale, self-hosted Verarbeitung, wo der Schutz sensibler Daten (z. B. Daten von Schülerinnen und Schülern) dies gebietet;
- regelmäßige Sicherungen mit Wiederherstellungsprüfung sowie Protokollierung sicherheitsrelevanter Ereignisse;
- getrennte Verarbeitung der Daten unterschiedlicher Auftraggeber.
5. Sub-Verarbeiter
Der Auftraggeber erteilt eine allgemeine Genehmigung zur Beauftragung weiterer Auftragsverarbeiter (etwa Infrastruktur- und E-Mail-Dienste). Die zum Vertragsschluss eingesetzten Sub-Verarbeiter sind in Anlage 3 aufgeführt. Beabsichtigte Änderungen teilen wir rechtzeitig in Textform mit; der Auftraggeber kann aus wichtigem, datenschutzbezogenem Grund widersprechen. Wir verpflichten jeden Sub-Verarbeiter auf dasselbe Datenschutzniveau. Eine Übermittlung in Drittländer erfolgt nur auf einer nach Kapitel V DSGVO zulässigen Grundlage.
6. Unterstützung des Verantwortlichen
Wir unterstützen den Auftraggeber im angemessenen Rahmen bei der Beantwortung von Betroffenenanträgen (Art. 15–22 DSGVO) sowie bei seinen Pflichten nach Art. 32–36 DSGVO. Wenden sich betroffene Personen unmittelbar an uns, leiten wir sie an den Auftraggeber weiter.
7. Meldung von Verletzungen
Eine Verletzung des Schutzes personenbezogener Daten melden wir dem Auftraggeber unverzüglich nach Bekanntwerden in Textform, mit den uns verfügbaren Angaben nach Art. 33 Abs 3 DSGVO, damit er seine Meldepflichten (in der Regel binnen 72 Stunden) erfüllen kann.
8. Löschung und Rückgabe
Nach Abschluss der Verarbeitung geben wir die Daten nach Wahl des Auftraggebers zurück oder löschen sie einschließlich vorhandener Kopien, sofern keine gesetzliche Aufbewahrungspflicht entgegensteht. Auf Wunsch bestätigen wir die Löschung in Textform.
9. Nachweise und Überprüfung
Wir stellen dem Auftraggeber die zum Nachweis der Einhaltung dieser Pflichten erforderlichen Informationen zur Verfügung und ermöglichen Überprüfungen — durch Auskunft, Bereitstellung geeigneter Nachweise oder, nach rechtzeitiger Ankündigung und ohne Störung des Betriebs, eine Überprüfung vor Ort.
10. Haftung
Für die Haftung im Verhältnis der Parteien gelten die AGB; im Außenverhältnis gegenüber betroffenen Personen bleibt Art. 82 DSGVO unberührt.
11. Anlagen
- Anlage 1 — Art, Umfang und Zweck der Verarbeitung, Datenkategorien, Kategorien betroffener Personen (projektbezogen).
- Anlage 2 — Technische und organisatorische Maßnahmen (Art. 32 DSGVO), Stand des jeweiligen Projekts.
- Anlage 3 — Verzeichnis der eingesetzten Sub-Verarbeiter.
Die Anlagen werden für das jeweilige Projekt konkretisiert. Ein ausgefülltes Exemplar erhalten Sie auf Anfrage unter office@stoicera.com.
Stand: 17. Juli 2026