Anlage 4 — Vertrag über die Auftragsverarbeitung (Art. 28 DSGVO)
Stand: 28.09.2026
Zwischen dem Kunden („Verantwortlicher”) und Pangea Software GmbH (in Gründung), Geschäftsführer Tsogt Nandin-Erdene, Regensburg („Auftragsverarbeiter”).
§ 1 Gegenstand und Dauer
- Der Auftragsverarbeiter verarbeitet personenbezogene Daten im Auftrag des Verantwortlichen zur Erbringung der Leistungen aus dem Hauptvertrag (SaaS „Pangea” nebst Onboarding).
- Die Dauer entspricht der Laufzeit des Hauptvertrags zuzüglich Übergangs- und Vorhaltefrist nach § 12 AGB.
§ 2 Art, Zweck, Datenarten, Betroffene
- Art und Zweck: Hosting, Speicherung, Indexierung und Anzeige von Geschäftsdokumenten und Stammdaten; Beleg- und Projektverwaltung; E-Mail-Verarbeitung; Zeiterfassung; Erstellung von KI-gestützten Vorschlägen und Transkripten; Kommunikationsfunktionen; Datenübernahme aus Quellsystemen; Support.
- Datenarten: Stamm- und Kontaktdaten von Kunden, Interessenten, Lieferanten und Ansprechpartnern; Vertrags- und Abrechnungsdaten; Inhalte von Belegen und Dokumenten; E-Mail-Inhalte und Metadaten; Beschäftigtendaten der Nutzer (Stammdaten, Rollen, Arbeits- und Abwesenheitszeiten, Auftragsbezüge); Kommunikations- und Protokolldaten; Inhalte von Chat-Interaktionen mit dem KI-Assistenten; bei aktivierten Modulen: Sprachaufnahmen/Transkripte und Nachrichteninhalte.
- Betroffene: Beschäftigte des Verantwortlichen; dessen Kunden, Interessenten, Lieferanten und deren Ansprechpartner.
§ 3 Weisungen
- Die Verarbeitung erfolgt ausschließlich auf dokumentierte Weisung des Verantwortlichen; der Hauptvertrag und die Nutzung der Software durch den Verantwortlichen gelten als Weisung. Einzelweisungen bedürfen der Textform.
- Hält der Auftragsverarbeiter eine Weisung für rechtswidrig, informiert er den Verantwortlichen unverzüglich und darf die Ausführung bis zur Bestätigung aussetzen.
§ 4 Vertraulichkeit
Der Auftragsverarbeiter setzt nur Personen ein, die zur Vertraulichkeit verpflichtet wurden.
§ 5 Technische und organisatorische Maßnahmen
- Der Auftragsverarbeiter trifft die in Anlage 5 beschriebenen Maßnahmen nach Art. 32 DSGVO. Anlage 5 beschreibt den tatsächlichen Ist-Zustand.
- Die Maßnahmen dürfen fortentwickelt werden, sofern das Schutzniveau nicht unterschritten wird; wesentliche Änderungen werden dokumentiert.
§ 6 Sub-Auftragsverarbeiter
- Der Verantwortliche genehmigt allgemein den Einsatz der in Anlage 6 aufgeführten Sub-Auftragsverarbeiter.
- Beabsichtigte Hinzuziehungen oder Ersetzungen kündigt der Auftragsverarbeiter mindestens 30 Tage vorher in Textform an. Widerspricht der Verantwortliche innerhalb dieser Frist aus wichtigem datenschutzrechtlichem Grund und wird keine zumutbare Lösung gefunden, kann jede Partei den Hauptvertrag zum Zeitpunkt des geplanten Einsatzes kündigen; vorausbezahlte Entgelte für nicht erbrachte Zeiträume werden erstattet.
- Mit jedem Sub-Auftragsverarbeiter werden Pflichten entsprechend diesem Vertrag vereinbart.
§ 7 Drittlandübermittlungen
- Übermittlungen in Drittländer erfolgen nur bei Vorliegen der Voraussetzungen der Art. 44 ff. DSGVO. Die je Sub-Auftragsverarbeiter genutzte Transfergrundlage ergibt sich aus Anlage 6 (EU-US Data Privacy Framework bei zertifizierten Empfängern; im Übrigen Standardvertragsklauseln gemäß Durchführungsbeschluss (EU) 2021/914).
- Für jeden Drittlandtransfer werden ergänzend Standardvertragsklauseln als Auffanglösung vereinbart und ein Transfer Impact Assessment dokumentiert; auf Anfrage erhält der Verantwortliche eine Zusammenfassung.
- Entfällt eine Transfergrundlage (insbesondere bei Ungültigkeit des Angemessenheitsbeschlusses), informiert der Auftragsverarbeiter unverzüglich und stellt auf die Auffanglösung um.
§ 8 Unterstützungspflichten
Der Auftragsverarbeiter unterstützt den Verantwortlichen mit geeigneten Mitteln bei Betroffenenrechten (Art. 12–23 DSGVO), bei der Sicherheit der Verarbeitung, bei Meldungen von Verletzungen (Art. 33/34 DSGVO) und bei Datenschutz-Folgenabschätzungen; die Software stellt hierfür Export-, Auskunfts-, Berichtigungs- und Löschfunktionen bereit.
§ 9 Meldung von Verletzungen
Der Auftragsverarbeiter meldet dem Verantwortlichen Verletzungen des Schutzes personenbezogener Daten unverzüglich nach Bekanntwerden mit den nach Art. 33 Abs. 3 DSGVO verfügbaren Informationen und ergänzt diese fortlaufend.
§ 10 Löschung und Rückgabe
- Nach Vertragsende gilt § 12 AGB: Export durch den Verantwortlichen, Übergangszeitraum, Vorhaltefrist 90 Tage, anschließend Löschung sämtlicher personenbezogener Daten einschließlich Sicherungen nach deren Zyklus; Löschbestätigung in Textform.
- Gesetzliche Aufbewahrungspflichten (u. a. § 147 AO, § 257 HGB) treffen den Verantwortlichen; er erfüllt sie durch rechtzeitigen Export. Eine Aufbewahrung durch den Auftragsverarbeiter über die Vorhaltefrist hinaus erfolgt nur bei gesonderter Vereinbarung oder eigener gesetzlicher Pflicht des Auftragsverarbeiters.
- Inhalte von KI-Chat-Interaktionen werden bis zur Löschung durch den Verantwortlichen, längstens bis zum Vertragsende, gespeichert und danach gelöscht; der Verantwortliche kann sie vorher in der Software löschen.
§ 11 Nachweise und Kontrollen
- Der Auftragsverarbeiter stellt die zum Nachweis der Pflichten aus Art. 28 DSGVO erforderlichen Informationen zur Verfügung (insbesondere Anlage 5, Zertifikate/Testate der Infrastrukturanbieter, Auskünfte in Textform).
- Der Verantwortliche kann nach Ankündigung von mindestens 14 Tagen einmal jährlich sowie anlassbezogen Kontrollen durchführen oder durch einen zur Vertraulichkeit verpflichteten Dritten durchführen lassen; Betriebsstörungen und der Schutz anderer Mandanten sind zu wahren. Aufwand über zwei Personentage je Jahr kann nach Aufwand vergütet werden, außer bei anlassbezogenen Kontrollen wegen festgestellter Verstöße.
§ 12 Verantwortlichkeit
Für Verarbeitungen, die der Auftragsverarbeiter zu eigenen Zwecken vornimmt (Vertrags- und Abrechnungsdaten des Kunden, anonymisierte Telemetrie nach § 7 AGB), ist er selbst Verantwortlicher; sie sind nicht Gegenstand dieses Vertrags.