Auftragsverarbeitungsvertrag (AVV)
gemäß Art. 28 DSGVO · für TeamsDashboard.com (T-Dashboard) · Stand: August 2026 · Version: 2026-08-6
Nachfolgend der vollständige Wortlaut unseres Auftragsverarbeitungsvertrags einschließlich der Anlage 1 (TOM). Es ist exakt derselbe Text, den die annehmende Person unserer Kunden im Kundenportal annimmt – der Vertrag wird schriftlich abgefasst, was auch in einem elektronischen Format erfolgen kann (Art. 28 Abs. 9 DSGVO). Die Annahme wird dort versions- und hashgebunden protokolliert und als PDF-Nachweis bereitgestellt. Ergänzend gelten die Allgemeinen Geschäftsbedingungen und die Datenschutzerklärung.
Dieser Auftragsverarbeitungsvertrag („AVV“) konkretisiert die datenschutzrechtlichen Pflichten der Parteien für die Verarbeitung personenbezogener Daten im Rahmen der Nutzung des Dienstes „TeamsDashboard.com“ (T-Dashboard). Er ergänzt die Allgemeinen Geschäftsbedingungen (§ 11) sowie die Datenschutzerklärung (Abschnitt 4).
Verantwortlicher im Sinne von Art. 4 Nr. 7 DSGVO ist der Unternehmenskunde, der den Dienst in seinem Microsoft-365-Mandanten einsetzt. Auftragsverarbeiter im Sinne von Art. 28 DSGVO ist die SSIG-IT GmbH, Zum weißen Jura 3, 89143 Blaubeuren („Anbieter“).
Klarstellung der Rollen: Gegenstand dieses AVV ist ausschließlich die Verarbeitung der über die Microsoft Graph API ausgelesenen Präsenz- und Profildaten im Auftrag des Verantwortlichen. Soweit der Anbieter personenbezogene Daten allein zur eigenen Vertragsdurchführung, Abrechnung, Missbrauchsabwehr und Betriebssicherheit verarbeitet (u. a. Rechnungs- und Zahlungsdaten, Administrator-Kontaktdaten, Vertriebsanfragen, Server-Logfiles), ist er insoweit eigenständig Verantwortlicher; dies ist nicht Gegenstand dieses AVV, sondern der Datenschutzerklärung.
§ 1 Gegenstand, Art und Zweck der Verarbeitung
Gegenstand des Auftrags ist die Verarbeitung personenbezogener Daten durch den Anbieter im Auftrag des Verantwortlichen, ausschließlich zur Erbringung der im Hauptvertrag (AGB) beschriebenen Leistung: Der Dienst liest über die Microsoft Graph API Benutzerprofildaten und Präsenzstatus aus dem Microsoft-365-Mandanten des Verantwortlichen aus und stellt diese als Echtzeit-Präsenz- und Verfügbarkeitsdashboard visuell dar. Diese Graph-Daten werden ausschließlich flüchtig im Browser des jeweiligen Nutzers verarbeitet und nach kurzer Zeit bzw. bei erneuter Anmeldung automatisch verworfen; eine serverseitige Speicherung dieser Daten durch den Anbieter findet nicht statt.
§ 2 Dauer und Vertragsinstanz
Dieser AVV ist die Rahmenvereinbarung für die Auftragsverarbeitung während der laufenden Kundenbeziehung und gilt, solange der Verantwortliche den Dienst in seinem Microsoft-365-Mandanten nutzt. Temporäre Sperren (z. B. Zahlungs- oder Administrationssperren) beenden ihn nicht. Er endet mit dem endgültigen Ende des Hauptvertrags (AGB § 8). Wird nach einem endgültigen Vertragsende für denselben Mandanten erneut ein Zugang eingerichtet, ist dies eine neue Vertragsinstanz und bedarf einer erneuten Annahme dieses AVV.
§ 3 Art der personenbezogenen Daten und Kategorien betroffener Personen
Verarbeitet werden ausschließlich die folgenden über Microsoft Graph ausgelesenen Datenarten:
- Benutzer- und Kontoinformationen (z. B. Name, E-Mail-Adresse, Benutzer-ID)
- Organisationsbezogene Daten (z. B. Jobtitel, Abteilung, Standort/Büro, Telefonnummern)
- Präsenzstatus und Verfügbarkeitsinformationen aus Microsoft Teams
- Profilfotos der Benutzer
Diese Daten werden ausschließlich flüchtig im Browser des jeweiligen Nutzers verarbeitet und dort dargestellt. Server-Logfiles, Rechnungs- und Zahlungsdaten, Administrator-Kontaktdaten sowie technische Betriebs- und Zugriffsprotokolle sind NICHT Gegenstand dieses Auftrags; sie verarbeitet der Anbieter – soweit einschlägig – in eigener Verantwortung (siehe Präambel und Datenschutzerklärung, Abschnitt 6).
Betroffen sind die Beschäftigten sowie sonstige berechtigte Nutzer (einschließlich Gastbenutzer) des Verantwortlichen, deren Daten im Microsoft-365-Mandanten hinterlegt sind.
§ 4 Ort der Verarbeitung
Die dem Auftrag unterliegenden Präsenz- und Profildaten aus Microsoft Graph werden ausschließlich flüchtig im Browser des jeweiligen Nutzers – also an dessen Aufenthaltsort – verarbeitet und dort dargestellt; serverseitig gelangen sie nicht zum Anbieter. Eine etwaige serverseitige Verarbeitung des Anbieters (Betrieb und Auslieferung) erfolgt in der Europäischen Union (Frankfurt am Main). Eine Verarbeitung außerhalb der EU bzw. des EWR findet nur über die in § 7 genannten Unterauftragsverarbeiter und nur unter den dort genannten Garantien statt.
§ 5 Weisungen des Verantwortlichen
Der Anbieter verarbeitet die Daten ausschließlich im Rahmen der dokumentierten Weisungen des Verantwortlichen. Dieser AVV und der Hauptvertrag stellen die vollständige Erstweisung dar. Weitere Weisungen erfolgen in Textform an die vom Anbieter benannte Kontaktadresse. Hält der Anbieter eine Weisung für datenschutzrechtswidrig, informiert er den Verantwortlichen unverzüglich; er ist berechtigt, die Ausführung bis zur Bestätigung auszusetzen.
Auch eine Übermittlung personenbezogener Daten in ein Drittland oder an eine internationale Organisation nimmt der Anbieter nur auf dokumentierte Weisung des Verantwortlichen vor. Ist der Anbieter nach dem Unionsrecht oder dem Recht eines Mitgliedstaats, dem er unterliegt, zu einer solchen Übermittlung verpflichtet, teilt er dem Verantwortlichen diese rechtliche Anforderung vor der Verarbeitung mit, sofern das betreffende Recht eine solche Mitteilung nicht wegen eines wichtigen öffentlichen Interesses verbietet (Art. 28 Abs. 3 lit. a DSGVO).
§ 5a Pflichten und Rechte des Verantwortlichen
Der Verantwortliche ist für die Rechtmäßigkeit der Verarbeitung und für das Vorliegen einer Rechtsgrundlage (Art. 6 DSGVO) verantwortlich. Er erteilt seine Weisungen im Rahmen des geltenden Rechts, stellt die Richtigkeit der bereitgestellten bzw. in seinem Microsoft-365-Mandanten hinterlegten Daten sicher und erfüllt seine Informationspflichten gegenüber den betroffenen Personen. Er benennt dem Anbieter eine zuständige Kontaktstelle und wirkt bei der Auftragsdurchführung im erforderlichen Umfang mit.
Die Rechte des Verantwortlichen bleiben unberührt; insbesondere hat er das Recht, dem Anbieter jederzeit ergänzende Weisungen zu erteilen, Auskünfte und Nachweise nach § 11 zu verlangen, Überprüfungen nach § 11 durchzuführen, die Rückgabe oder Löschung nach § 10 zu verlangen sowie dem Einsatz oder Wechsel von Unterauftragsverarbeitern nach § 7 zu widersprechen. Gesetzliche Pflichten des Anbieters als Auftragsverarbeiter (insbesondere aus Art. 28 bis 33 DSGVO) werden hierdurch nicht auf den Verantwortlichen verlagert.
§ 6 Pflichten des Auftragsverarbeiters (Art. 28 Abs. 3 DSGVO)
Der Anbieter verpflichtet sich insbesondere:
- personenbezogene Daten ausschließlich auf dokumentierte Weisung zu verarbeiten;
- die zur Verarbeitung befugten Personen zur Vertraulichkeit zu verpflichten, soweit sie nicht bereits einer gesetzlichen Verschwiegenheitspflicht unterliegen;
- die nach Art. 32 DSGVO erforderlichen technischen und organisatorischen Maßnahmen umzusetzen (Anlage 1 – TOM);
- die Bedingungen für den Einsatz von Unterauftragsverarbeitern einzuhalten (§ 7);
- den Verantwortlichen bei der Erfüllung von Betroffenenrechten (§ 8) sowie bei seinen Pflichten nach Art. 32 bis 36 DSGVO im Rahmen des Möglichen zu unterstützen;
- die Löschung bzw. Rückgabe nach § 10 vorzunehmen;
- dem Verantwortlichen alle zum Nachweis der Einhaltung dieser Pflichten erforderlichen Informationen zur Verfügung zu stellen und Überprüfungen zu ermöglichen (§ 11).
§ 7 Unterauftragsverarbeiter
Der Verantwortliche erteilt eine allgemeine Genehmigung zum Einsatz von Unterauftragsverarbeitern für die Auftragsverarbeitung. Für die dem Auftrag unterliegende Verarbeitung der Graph-Präsenz- und Profildaten setzt der Anbieter derzeit keinen Unterauftragsverarbeiter ein, da diese Daten ausschließlich flüchtig im Browser des jeweiligen Nutzers verarbeitet werden (Anlage 2). Microsoft 365 / Microsoft Graph ist die vom Verantwortlichen selbst bereitgestellte Plattform und Datenquelle und wird insoweit nicht vom Anbieter als Unterauftragsverarbeiter beauftragt.
Beabsichtigt der Anbieter, künftig einen Unterauftragsverarbeiter für die Auftragsverarbeitung einzusetzen oder auszutauschen, informiert er rechtzeitig in Textform; der Verantwortliche kann binnen 14 Tagen aus wichtigem datenschutzrechtlichem Grund widersprechen. Mit jedem Unterauftragsverarbeiter bestehen Verträge nach Art. 28 DSGVO. Soweit dabei Daten in ein Drittland übermittelt werden, erfolgt dies auf Grundlage eines Angemessenheitsbeschlusses (insbesondere EU-US Data Privacy Framework, Art. 45 DSGVO) oder geeigneter Garantien gemäß Art. 46 DSGVO, insbesondere EU-Standardvertragsklauseln.
§ 8 Unterstützung bei Betroffenenrechten
Der Anbieter unterstützt den Verantwortlichen mit geeigneten technischen und organisatorischen Maßnahmen dabei, Anträge betroffener Personen auf Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit und Widerspruch (Art. 15 bis 21 DSGVO) zu erfüllen. Wendet sich eine betroffene Person direkt an den Anbieter, leitet dieser das Anliegen unverzüglich an den Verantwortlichen weiter und wird ohne dessen Weisung nicht selbst tätig.
§ 9 Meldung von Verletzungen des Schutzes personenbezogener Daten (Art. 33 DSGVO)
Der Anbieter meldet dem Verantwortlichen eine ihm bekannt gewordene Verletzung des Schutzes personenbezogener Daten unverzüglich nach Bekanntwerden, unter Angabe der nach Art. 33 Abs. 3 DSGVO jeweils verfügbaren Informationen. Er unterstützt den Verantwortlichen im Rahmen des Möglichen bei dessen Melde- und Benachrichtigungspflichten (Art. 33, 34 DSGVO).
§ 10 Löschung und Rückgabe
Nach Abschluss der Erbringung der Verarbeitungsleistungen löscht der Anbieter nach Wahl des Verantwortlichen alle personenbezogenen Daten oder gibt sie zurück und löscht vorhandene Kopien, sofern nicht nach dem Unionsrecht oder dem Recht der Mitgliedstaaten eine Verpflichtung zur Speicherung der personenbezogenen Daten besteht (Art. 28 Abs. 3 lit. g DSGVO). Der Verantwortliche kann die Löschung oder Rückgabe in Textform verlangen.
Da die dem Auftrag unterliegenden Graph-Präsenz- und Profildaten ausschließlich flüchtig im Browser verarbeitet und serverseitig nicht gespeichert werden, bestehen beim Anbieter insoweit keine zurückzugebenden oder gesondert zu löschenden Kopien solcher Daten; mit der Deaktivierung des Zugangs und dem Entfernen der Mandantenkonfiguration endet die Verarbeitung. Personenbezogene Betriebs- und Protokolldaten aus der eigenverantwortlichen Verarbeitung des Anbieters werden nach dem automatisierten Löschkonzept (Anlage 1 / TOM, Abschnitt 4.5) gelöscht bzw. anonymisiert.
Der integritätsgeschützte Nachweis über den Abschluss dieses AVV wird aus gesetzlichen Gründen (Aufbewahrung analog § 257 HGB / § 147 AO) bis zum Ablauf des sechsten vollen Kalenderjahres nach dem endgültigen Vertragsende aufbewahrt und danach automatisiert gelöscht, soweit dem kein Legal-Hold entgegensteht.
§ 11 Nachweise und Kontrollen
Der Anbieter weist die Einhaltung der vereinbarten Pflichten vorrangig durch geeignete Nachweise nach (u. a. das TOM, Selbstauskünfte sowie aktuelle Testate oder Zertifikate seiner Rechenzentrums-Dienstleister). Reichen diese im Einzelfall nicht aus, ermöglicht der Anbieter dem Verantwortlichen im erforderlichen und angemessenen Umfang weitergehende Überprüfungen einschließlich Vor-Ort-Inspektionen – mit angemessener Vorankündigung (mindestens 14 Tage), während der üblichen Geschäftszeiten, in der Regel höchstens einmal jährlich, durch eine zur Vertraulichkeit verpflichtete Person und gegen Erstattung des angemessenen Aufwands des Anbieters. Eine zusätzliche Überprüfung ist ohne diese Beschränkung zulässig, wenn ein konkreter Anlass (insbesondere ein Datenschutzvorfall) oder die Anordnung einer zuständigen Aufsichtsbehörde dies erfordert. Der laufende Betrieb darf hierdurch nicht beeinträchtigt werden. Beide Parteien halten die Vertraulichkeit der dabei erlangten Informationen ein.
§ 12 Haftung
Für die Haftung im Verhältnis der Parteien und gegenüber betroffenen Personen gilt Art. 82 DSGVO. Im Übrigen gelten die Haftungsregelungen des Hauptvertrags (AGB § 10) ergänzend.
§ 13 Schlussbestimmungen
Es gilt das Recht der Bundesrepublik Deutschland. Änderungen bedürfen der Textform. Sollte eine Bestimmung dieses AVV unwirksam sein, bleibt die Wirksamkeit der übrigen Bestimmungen unberührt. Bei Widersprüchen zwischen diesem AVV und dem Hauptvertrag gehen für die Auftragsverarbeitung die Regelungen dieses AVV vor.
Anlage 1 – Technische und organisatorische Maßnahmen (Art. 32 DSGVO)
Die nach Art. 32 DSGVO umgesetzten technischen und organisatorischen Maßnahmen (TOM, Version 2026-08-1) sind Bestandteil dieses AVV. Ihr vollständiger Wortlaut ist nachstehend wiedergegeben und wird gemeinsam mit diesem AVV eingefroren (versions- und hashgebunden); dem elektronischen Nachweis ist er zusätzlich als Datei „TOM.txt“ beigefügt. Maßgeblich ist der hier wiedergegebene Wortlaut, nicht eine später geänderte Fassung unter teamsdashboard.com/tom.
Anlage 2 – Unterauftragsverarbeiter
Die dem Auftrag unterliegenden Präsenz- und Profildaten aus Microsoft Graph werden ausschließlich flüchtig im Browser des jeweiligen Nutzers verarbeitet und nicht auf Systemen des Anbieters gespeichert. Für diese Auftragsverarbeitung setzt der Anbieter keinen weiteren Unterauftragsverarbeiter ein.
Microsoft 365 / Microsoft Graph ist die vom Verantwortlichen selbst bereitgestellte Plattform und zugleich die Datenquelle; Microsoft wird insoweit nicht vom Anbieter als Unterauftragsverarbeiter beauftragt, sondern besteht im Verantwortungsbereich des Verantwortlichen.
Die vom Anbieter für seine eigenverantwortliche Verarbeitung (Betrieb, Auslieferung, Abrechnung, Kommunikation und Missbrauchsabwehr) eingesetzten Dienstleister – nicht Gegenstand dieses AVV – sind in der Datenschutzerklärung (Abschnitt 6) abschließend und transparent benannt.
Anlage 1 (Volltext) – Technische und organisatorische Maßnahmen (TOM)
gemäß Art. 32 DSGVO · Anlage 1 zum AVV · für TeamsDashboard.com (T-Dashboard)
Version: 2026-08-1
Dieses Dokument beschreibt die von der SSIG-IT GmbH („Anbieter“) für den Dienst „TeamsDashboard.com“ umgesetzten technischen und organisatorischen Maßnahmen nach Art. 32 DSGVO. Es ist Anlage 1 zum Auftragsverarbeitungsvertrag (AVV) und ergänzt die Datenschutzerklärung. Die Maßnahmen sind nach den Gewährleistungszielen der DSGVO gegliedert.
1. Vertraulichkeit (Art. 32 Abs. 1 lit. b DSGVO)
1.1 Zutrittskontrolle
Der Anbieter betreibt kein eigenes Rechenzentrum. Die Verarbeitung erfolgt ausschließlich bei zertifizierten Cloud-Betreibern (Vercel – Anwendungs-Compute in der Region Frankfurt am Main, Auslieferung über ein globales CDN; Supabase – eu-central-1, Frankfurt am Main), die die physische Zutrittssicherung über ISO-27001-/SOC-2-zertifizierte Rechenzentren gewährleisten. Die Arbeitsplätze der SSIG-IT GmbH sind durch Gebäude- und Raumzutrittssicherung geschützt.
1.2 Zugangskontrolle
Die Authentifizierung erfolgt ausschließlich über Microsoft Entra (MSAL); der Anbieter speichert keine eigenen Passwörter. Zugriffstoken werden serverseitig RS256-signaturgeprüft, gegen eine feste Client-Kennungs-Allowlist und den Berechtigungsumfang „access_as_user“ validiert. Administrativer Zugang besteht nur für per Objekt-ID (oid) hinterlegte Personen aus dem Mandanten der SSIG-IT GmbH. Die Durchsetzung der Mehrfaktor-Authentifizierung erfolgt über die Richtlinien (Conditional Access) des jeweiligen Microsoft-Entra-Mandanten und liegt in dessen Verantwortung; für den eigenen Mandanten der SSIG-IT GmbH ist die Mehrfaktor-Authentifizierung aktiviert.
1.3 Zugriffskontrolle
Auf allen Datenbanktabellen ist Row-Level-Security ohne freigebende Richtlinie aktiviert – der Zugriff ist ausschließlich über die serverseitige Service-Role möglich. Der Service-Role-Schlüssel gelangt technisch nie in das Client-Bundle des Browsers. Schreibzugriffe des Kundenportals sind gegen die jeweilige Ziel-Tenant-Kennung validiert; der Client erhält keinen Datenbankschlüssel. Jede schreibende Administrationsmutation wird in einem Audit-Protokoll aufgezeichnet.
1.4 Trennungskontrolle
Mandantentrennung über die Tenant-Kennung auf jedem Datensatz; getrennte Authentifizierungs-Instanzen für Kundenportal, Administration und Testphase; strikt getrennte Entwicklungs- und Produktionsumgebungen mit eigenen Datenbanken.
1.5 Pseudonymisierung und Datenminimierung
Präsenz-, Profil-, Foto- und Namensdaten aus Microsoft Graph werden niemals serverseitig gespeichert, sondern ausschließlich flüchtig im Browser verarbeitet. Onboarding-Bindungsversuche speichern statt der Roh-Tenant-Kennung einen SHA-256-Hash; die Nutzungstelemetrie besteht ausschließlich aus aggregierten Zählern ohne Personenbezug; der Einwilligungsnachweis stützt sich auf ein serverseitiges Geheimnis.
2. Integrität (Art. 32 Abs. 1 lit. b DSGVO)
2.1 Weitergabekontrolle
Sämtliche Datenübertragung erfolgt ausschließlich TLS-verschlüsselt (HTTPS). Sicherheits-Header werden pro Pfad gesetzt; die Einbettung in einen Rahmen ist nur für den App-Pfad zugelassen. Kartenzahlungsdaten werden ausschließlich durch den Zahlungsdienstleister (Stripe, PCI-DSS) verarbeitet und erreichen die Systeme des Anbieters nicht.
2.2 Eingabekontrolle
Nachvollziehbarkeit über das Administrations-Audit-Protokoll (Aufbewahrung zwei Jahre). Zahlungs-Ereignisse werden als signaturgeprüfter Rohdatensatz dauerhaft aufgezeichnet, bevor sie verarbeitet werden; die Verarbeitungspfade sind idempotent (Schutz vor Doppelverarbeitung).
3. Verfügbarkeit und Belastbarkeit (Art. 32 Abs. 1 lit. b, c DSGVO)
3.1 Verfügbarkeit
Betrieb auf hochverfügbarer, verwalteter Infrastruktur. Anwendungs-Compute und Datenbank: Frankfurt am Main; CDN und statische Auslieferung über das globale Vercel-Netzwerk. Schutz vor Überlastung und Missbrauch durch Zugriffsratenbegrenzung und Bot-Prüfung. Transaktionale E-Mails laufen über eine ausfallsichere Warteschlange mit Wiederholung, Fehlererkennung und Betriebsalarm.
3.2 Rasche Wiederherstellbarkeit
Datenbanksicherung und -wiederherstellung erfolgen über die verwalteten Sicherungen des Datenbank-Betreibers (regelmäßige, mindestens tägliche Backups; Point-in-Time-Recovery, soweit für das Projekt aktiviert). Der Anwendungscode ist versioniert und reproduzierbar auslieferbar.
4. Verfahren zur regelmäßigen Überprüfung (Art. 32 Abs. 1 lit. d; Art. 25 DSGVO)
4.1 Datenschutz-Management
Es ist ein externer Datenschutzbeauftragter bestellt (Datenschutz & Informationssicherheit Alb e.K.). Dieses TOM sowie das Verzeichnis von Verarbeitungstätigkeiten werden anlassbezogen fortgeschrieben.
4.2 Incident-Response und Meldekette
Der Betrieb wird über ein Ops-Panel überwacht (Rückstau, Fehlerwarteschlangen, Cron-Heartbeats, Konfigurations-Bereitschaft). Kritische Fehlerereignisse lösen genau einmal einen Alarm an eine Betriebsadresse aus. Bei einer Verletzung des Schutzes personenbezogener Daten informiert der Anbieter als Auftragsverarbeiter den Verantwortlichen unverzüglich (Art. 33 Abs. 2 DSGVO).
4.3 Auftragskontrolle
Der Einsatz von Unterauftragsverarbeitern erfolgt ausschließlich auf Grundlage von Verträgen nach Art. 28 DSGVO; EU-Regionen werden bevorzugt (Frankfurt am Main bzw. EU). Für Anbieter mit Drittlandbezug greifen ein Angemessenheitsbeschluss (insbesondere EU-US Data Privacy Framework) bzw. EU-Standardvertragsklauseln nebst ergänzender Maßnahmen.
4.4 Datenschutz durch Technikgestaltung und Voreinstellung (Art. 25 DSGVO)
Lizenz- und Berechtigungsprüfung folgen dem Fail-closed-Prinzip; Präsenzdaten werden nur im Browser verarbeitet; der Microsoft-Graph-Zugriff ist auf das Erforderliche beschränkt (nur Lesezugriff auf Benutzer- und Präsenzdaten); die Löschung erfolgt automatisiert nach definierten Fristen (Abschnitt 4.5).
4.5 Löschkonzept (automatisiert)
Die Löschung bzw. Anonymisierung erfolgt automatisiert nach folgenden Fristen:
- Vertriebsanfrage (offen): Löschung nach 180 Tagen.
- Vertriebsanfrage (abgelehnt): Löschung nach 30 Tagen.
- Vertriebsanfrage (umgewandelt): Anonymisierung nach 180 Tagen (Audit-Spur bleibt).
- E-Mail-Warteschlange (versandt): Löschung nach 30 Tagen.
- E-Mail-Protokoll: Löschung nach 90 Tagen.
- Ereignisdaten der Zahlungsabwicklung (verarbeitet): Löschung nach 90 Tagen.
- Administrations-Audit-Protokoll: Löschung nach zwei Jahren (730 Tage).
- Verwaiste Testphasen-Datensätze: Löschung bei Ablauf des Aktivierungstokens.
- Nachweis über den AVV-Abschluss: integritätsgeschützte Aufbewahrung; automatisierte Löschung mit Ablauf des sechsten vollen Kalenderjahres nach dem endgültigen Vertragsende (Aufbewahrung analog § 257 HGB / § 147 AO), soweit kein Legal-Hold besteht.
Fehlerbehaftete Datensätze werden erst nach ihrer Auflösung zuzüglich der jeweiligen Frist gelöscht.
Fragen zum Auftragsverarbeitungsvertrag richten Sie bitte an .