Auftragsverarbeitungsvertrag (AVV)

Version 1.3 · Stand: 21.09.2026

zwischen

Elbesoft IoT-System und Dienstleistungs-GmbH
Trompeterstraße 5
01069 Dresden



 – im Folgenden „Auftragsverarbeiter“ genannt –

und

der im zugrunde liegenden Angebot bzw. Auftrag bezeichneten Stelle

– im Folgenden „Auftraggeber“ genannt –

§1 Gegenstand und Dauer der Verarbeitung

  1. Der Auftragsverarbeiter erbringt für den Auftraggeber Leistungen im Bereich Betrieb der IoT-Plattform „Elbesoft Connect“ sowie ggf. LoRaWAN-Netze. Zweck der Verarbeitung ist die Bereitstellung, der Betrieb und die Wartung der vorgenannten Plattform- und Netzleistungen für den Auftraggeber.

  2. Die Verarbeitung umfasst insbesondere:

    • Anlage und Verwaltung von Nutzeraccounts,

    • Speicherung und Verarbeitung von Sensor- und Telemetriedaten (z. B. Verbrauchs-, Umwelt- und Pegeldaten),

    • Visualisierung, Alarmierung und Datenexport.

  3. Der Vertrag gilt für die Dauer der Nutzung der Elbesoft-Softwarelösungen und endet mit Beendigung der Geschäftsbeziehung.

§2 Art der Daten und betroffene Personen

  1. Verarbeitete Datenarten:

    • Kundendaten im Zusammenhang mit der Nutzung der Elbesoft Softwarelösungen für das Geräte- und Nutzermanagement, insbesondere Namen, Anschrift und E-Mail-Adressen, Telefonnummern (soweit SMS-Alarmierung genutzt wird), sowie Gerätenummern, Schlüssel- und Standortdaten sowie Liegenschaftsdaten.

    • Sach-/Sensordaten, die ggf. Rückschlüsse auf Personen zulassen (z. B. Zähler- und Verbrauchsdaten).

    • Nutzungs- und Protokolldaten, insbesondere IP-Adressen, Zeitstempel sowie Login-, Audit- und Betriebslogs.

  2. Kategorien betroffener Personen:

    • Mitarbeiter und Beauftragte des Auftraggebers,

    • Bürger, soweit Sensordaten indirekt personenbezogen sind.

    • Nutzer und Bewohner der mit Sensorik ausgestatteten Liegenschaften, soweit Zähler- und Verbrauchsdaten diesen zugeordnet werden können.

§3 Rechte und Pflichten des Auftraggebers

  1. Der Auftraggeber ist für die Rechtmäßigkeit der Datenverarbeitung verantwortlich.

  2. Er hat Weisungsrecht hinsichtlich Art, Umfang und Verfahren der Datenverarbeitung.

  3. Weisungen erfolgen schriftlich oder in Textform.

  4. Der Auftraggeber ist verpflichtet, die erforderlichen Informationen zur Verfügung zu stellen und sicherzustellen, dass die von ihm eingesetzten Systeme, Schnittstellen und Zugangsdaten den geltenden Datenschutz- und IT-Sicherheitsvorgaben entsprechen.

  5. Weisungen erteilt und nimmt entgegen, wer die jeweilige Partei gesetzlich oder rechtsgeschäftlich vertritt. Die Benennung konkreter Ansprechpartner kann formlos in Textform erfolgen.

§4 Pflichten des Auftragsverarbeiters

Der Auftragsverarbeiter verpflichtet sich insbesondere:

  1. Daten ausschließlich auf Grundlage dokumentierter Weisungen des Auftraggebers zu verarbeiten; dies gilt auch für eine etwaige Übermittlung personenbezogener Daten in ein Drittland oder an eine internationale Organisation, es sei denn, der Auftragsverarbeiter ist hierzu nach dem Recht der Union oder der Mitgliedstaaten, dem er unterliegt, verpflichtet. In einem solchen Fall teilt er dem Auftraggeber diese rechtlichen Anforderungen vor der Verarbeitung mit, sofern das betreffende Recht eine solche Mitteilung nicht wegen eines wichtigen öffentlichen Interesses verbietet.

  2. Den Auftraggeber unverzüglich zu informieren, falls er der Auffassung ist, dass eine Weisung gegen die DSGVO oder gegen andere Datenschutzbestimmungen der Union oder der Mitgliedstaaten verstößt. Der Auftragsverarbeiter ist berechtigt, die Durchführung der betreffenden Weisung bis zu deren Bestätigung oder Änderung durch den Auftraggeber auszusetzen.

  3. Die Vertraulichkeit sicherzustellen und zu gewährleisten, dass sich die zur Verarbeitung der personenbezogenen Daten befugten Personen zur Vertraulichkeit verpflichtet haben oder einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen (Art. 28 Abs. 3 lit. b, Art. 29 DSGVO).

  4. Geeignete technische und organisatorische Maßnahmen (TOMs) nach Art. 32 DSGVO umzusetzen (vgl. Anlage 1).

  5. Den Auftraggeber bei der Wahrnehmung der Betroffenenrechte (Art. 12–22 DSGVO) zu unterstützen.

  6. Dem Auftraggeber Verletzungen des Schutzes personenbezogener Daten unverzüglich mitzuteilen und ihn bei der Einhaltung der Meldepflichten nach Art. 33 und 34 DSGVO zu unterstützen.

  7. Den Auftraggeber unter Berücksichtigung der Art der Verarbeitung und der ihm zur Verfügung stehenden Informationen bei der Durchführung von Datenschutz-Folgenabschätzungen (Art. 35 DSGVO) sowie bei etwaigen vorherigen Konsultationen der Aufsichtsbehörde (Art. 36 DSGVO) zu unterstützen.

  8. Nach Abschluss der Erbringung der Verarbeitungsleistungen alle personenbezogenen Daten nach Wahl des Auftraggebers zurückzugeben oder zu löschen und vorhandene Kopien zu vernichten. Die Löschung erfolgt nach Maßgabe des Löschkonzepts (Anlage 1), spätestens jedoch innerhalb von drei Monaten nach Vertragsende, sofern keine gesetzlichen Aufbewahrungspflichten entgegenstehen.

  9. Unterstützungsleistungen des Auftragsverarbeiters, die über die vertraglich vereinbarten Leistungen hinausgehen (z. B. bei umfangreichen Auskunftsersuchen nach Art. 15 DSGVO, Sonderprüfungen oder behördlichen Anfragen), werden nach Aufwand gemäß den gültigen Stundensätzen vergütet. Die nach Art. 28 Abs. 3 DSGVO geschuldeten Mitwirkungs- und Unterstützungspflichten sowie die Ausübung der Kontrollrechte nach §7 bleiben hiervon unberührt und sind nicht vergütungspflichtig.

§5 Unterauftragsverhältnisse

  1. Der Auftraggeber stimmt dem Einsatz der in Anlage 2 genannten Unterauftragsverarbeiter zu.

  2. Der Auftragsverarbeiter ist berechtigt, weitere Unterauftragsverarbeiter hinzuzuziehen, sofern er den Auftraggeber mindestens 30 Tage vorab in Textform informiert und dieser nicht innerhalb von 14 Tagen nach Zugang der Information widerspricht. Widerspricht der Auftraggeber und kommt eine einvernehmliche Lösung nicht zustande, steht dem Auftraggeber hinsichtlich der betroffenen Leistungen ein Sonderkündigungsrecht zu.

  3. Der Auftragsverarbeiter erlegt jedem Unterauftragsverarbeiter im Wege eines Vertrages dieselben Datenschutzpflichten auf, die in diesem Vertrag festgelegt sind, insbesondere hinreichende Garantien für geeignete technische und organisatorische Maßnahmen nach Art. 32 DSGVO. Kommt der Unterauftragsverarbeiter seinen Datenschutzpflichten nicht nach, haftet der Auftragsverarbeiter gegenüber dem Auftraggeber für die Einhaltung dieser Pflichten (Art. 28 Abs. 4 DSGVO).

§6 Ort der Datenverarbeitung

Die Verarbeitung der Plattform- und Telemetriedaten erfolgt ausschließlich in Rechenzentren in Deutschland. Der LoRaWAN-Netzserver wird je nach Projekt vom Auftragsverarbeiter betrieben (als selbst gehostete ChirpStack-Instanz in Deutschland oder über den Netzserver der The Things Industries in der Region EU1 innerhalb der Europäischen Union), vom Auftraggeber selbst betrieben oder nicht eingesetzt. Für den Versand von Benachrichtigungen setzt der Auftragsverarbeiter die in Anlage 2 genannten Dienstleister ein; die Verarbeitung erfolgt dabei in Deutschland (SMS) bzw. innerhalb der Europäischen Union (E-Mail). Soweit ein eingesetzter Unterauftragsverarbeiter einem Mutterkonzern in einem Drittland unterliegt oder dem Zugriff von Drittlandsbehörden unterliegen kann, erfolgt eine etwaige Übermittlung personenbezogener Daten in ein Drittland ausschließlich unter Einhaltung der Art. 44 ff. DSGVO (insbesondere EU-US Data Privacy Framework oder EU-Standardvertragsklauseln nebst ergänzender Maßnahmen).

§7 Kontrollrechte des Auftraggebers

  1. Der Auftraggeber hat das Recht, die Einhaltung der Datenschutzvorgaben regelmäßig zu kontrollieren.

  2. Der Auftraggeber übt sein Kontrollrecht grundsätzlich durch Einsichtnahme in die vom Auftragsverarbeiter bereitgestellten Nachweise (Sicherheitskonzept, Auditberichte) aus. Er kann sich hierzu eines zur Verschwiegenheit verpflichteten Dritten bedienen, sofern dieser kein Wettbewerber des Auftragsverarbeiters ist.

  3. Darüber hinaus kann der Auftraggeber Überprüfungen einschließlich Inspektionen vor Ort selbst oder durch einen von ihm beauftragten Prüfer durchführen. Vor-Ort-Kontrollen erfolgen einmal jährlich nach Ankündigung mit einer Frist von vier Wochen sowie anlassbezogen bei konkreten Anhaltspunkten für einen Verstoß. Sie sind während der üblichen Geschäftszeiten und unter Wahrung der Betriebsabläufe sowie der Betriebs- und Geschäftsgeheimnisse des Auftragsverarbeiters durchzuführen.

§8 Technische und organisatorische Maßnahmen (TOMs)

Die vom Auftragsverarbeiter getroffenen Maßnahmen ergeben sich aus Anlage 1 (TOM-Verzeichnis) und sind Bestandteil dieses Vertrages.

§9 Haftung

Der Auftragsverarbeiter haftet unbeschränkt bei Vorsatz und grober Fahrlässigkeit, bei der Verletzung des Lebens, des Körpers oder der Gesundheit, bei Übernahme einer Garantie sowie nach zwingenden gesetzlichen Vorschriften, insbesondere nach dem Produkthaftungsgesetz. Bei einfacher Fahrlässigkeit haftet der Auftragsverarbeiter nur bei Verletzung einer wesentlichen Vertragspflicht, deren Erfüllung die ordnungsgemäße Durchführung des Vertrages überhaupt erst ermöglicht und auf deren Einhaltung der Auftraggeber regelmäßig vertrauen darf; die Haftung ist in diesem Fall auf den bei Vertragsschluss vorhersehbaren, vertragstypischen Schaden begrenzt. Im Übrigen ist die Haftung für einfache Fahrlässigkeit ausgeschlossen. Die Haftung für einfache Fahrlässigkeit ist zudem der Höhe nach auf die Vergütung begrenzt, die der Auftraggeber in den zwölf Monaten vor dem schadensauslösenden Ereignis für die betroffenen Leistungen an den Auftragsverarbeiter entrichtet hat; besteht der Vertrag zu diesem Zeitpunkt noch keine zwölf Monate, tritt an deren Stelle die auf zwölf Monate hochgerechnete Vergütung. Diese Begrenzung gilt für alle innerhalb eines Vertragsjahres eintretenden Schadensfälle zusammen und nicht für die in Satz 1 genannten Fälle.

Bei Verlust von Daten haftet der Auftragsverarbeiter nur für den Aufwand, der für die Wiederherstellung der Daten bei ordnungsgemäßer und regelmäßiger Datensicherung durch den Auftraggeber erforderlich gewesen wäre.

Der Auftragsverarbeiter haftet nicht für Schäden, die darauf beruhen, dass der Auftraggeber seinen Pflichten nach §3 nicht nachgekommen ist, insbesondere bei unrichtigen oder unvollständigen Angaben, bei unzureichender Absicherung der von ihm eingesetzten Systeme, Schnittstellen und Zugangsdaten oder bei der Umsetzung von Weisungen, die der Auftragsverarbeiter nach §4 Nr. 2 beanstandet hat. §254 BGB bleibt unberührt.

Werden gegen den Auftragsverarbeiter Ansprüche Dritter oder Maßnahmen von Aufsichtsbehörden geltend gemacht, die auf einer Weisung des Auftraggebers oder auf einem Umstand aus dessen Verantwortungsbereich beruhen, stellt der Auftraggeber den Auftragsverarbeiter von diesen Ansprüchen und den erforderlichen Kosten der Rechtsverteidigung frei. Dies gilt nicht, soweit der Auftragsverarbeiter den Umstand zu vertreten hat.

Die Haftung gegenüber betroffenen Personen richtet sich nach Art. 82 DSGVO. Der Auftragsverarbeiter haftet danach nur, soweit er seinen speziell den Auftragsverarbeitern auferlegten Pflichten nicht nachgekommen ist oder unter Nichtbeachtung oder entgegen rechtmäßig erteilter Weisungen des Auftraggebers gehandelt hat. Im Innenverhältnis tragen die Parteien einen nach Art. 82 Abs. 5 DSGVO auszugleichenden Schaden entsprechend ihren jeweiligen Verantwortungsanteilen.

Haftungsbeschränkungen des zugrunde liegenden Hauptvertrags gelten auch für Ansprüche aus diesem Vertrag. Dieser Vertrag begründet keine über den Hauptvertrag hinausgehende Haftung des Auftragsverarbeiters.

Ansprüche des Auftraggebers wegen einfacher Fahrlässigkeit verjähren innerhalb von zwölf Monaten ab dem gesetzlichen Verjährungsbeginn. Die gesetzlichen Verjährungsfristen für Ansprüche wegen Vorsatzes, grober Fahrlässigkeit, der Verletzung des Lebens, des Körpers oder der Gesundheit sowie nach dem Produkthaftungsgesetz bleiben unberührt.

Die vorstehenden Haftungsregelungen gelten auch zugunsten der gesetzlichen Vertreter, Mitarbeiter und Erfüllungsgehilfen des Auftragsverarbeiters.

§10 Sonstiges

  1. Änderungen und Ergänzungen dieses Vertrages bedürfen der Textform.

  2. Sollten einzelne Bestimmungen unwirksam sein, berührt dies nicht die Wirksamkeit des gesamten Vertrages.

  3. Kontaktstelle für Datenschutzanfragen und für Meldungen nach §4 Nr. 6 beim Auftragsverarbeiter: Herr Ewald Natusch (ewald.natusch@elbesoft-iot.com)

§11 Einbeziehung und Wirksamwerden

Dieser Auftragsverarbeitungsvertrag wird mit Erteilung des Auftrags durch den Auftraggeber – insbesondere durch Annahme des zugrunde liegenden Angebots – Vertragsbestandteil und bedarf keiner gesonderten Unterzeichnung. Maßgeblich ist die zum Zeitpunkt der Auftragserteilung unter www.elbesoft-iot.de/avv veröffentlichte Fassung (erkennbar an Versionsnummer und Stand-Datum). Er ergänzt den zwischen den Parteien geschlossenen Hauptvertrag; bei Widersprüchen in datenschutzrechtlichen Fragen geht dieser Vertrag vor. Für bereits erteilte Aufträge gilt die zum Zeitpunkt der Auftragserteilung einbezogene Fassung fort. Eine spätere Fassung wird für laufende Verträge nur wirksam, wenn der Auftragsverarbeiter dem Auftraggeber die Änderung in Textform mitteilt und dieser nicht innerhalb von 30 Tagen nach Zugang widerspricht.

Anlage 1 – Technische und organisatorische Maßnahmen (TOMs)

Basierend auf dem Sicherheitskonzept der Elbesoft IoT-System und Dienstleistungs-GmbH (Stand: 30.06.2025):

  1. Zugriffskontrolle: Rollenbasierte Rechtevergabe, regelmäßige Überprüfung der Berechtigungen, Mehrfaktor-Authentisierung, Vier-Augen-Prinzip bei Änderungen.

  2. Netzwerksicherheit: Ende-zu-Ende-Verschlüsselung per LoRaWAN (OTAA), TLS-gesicherte Übertragung (MQTT/TLS), Basic Station Security (mTLS, X.509-Zertifikate).

  3. Datenspeicherung: Verschlüsselung sämtlicher Daten mit AWS - RDS, tägliche Backups, regelmäßige Überprüfung der Wiederherstellbarkeit.

  4. Protokollierung & Monitoring: Audit-Logs regelmäßig 12 Monate, Betriebslogs regelmäßig 180 Tage.

  5. Schwachstellen- und Änderungsmanagement: Regelmäßige Schwachstellenscans, risikobasierte Priorisierung und zeitnahe Einspielung von Sicherheitsupdates nach Schweregrad, geplante Wartungsfenster, Vier-Augen-Prinzip. Die maßgeblichen Bearbeitungsfristen ergeben sich aus dem Sicherheitskonzept sowie aus dem jeweils vereinbarten Service Level Agreement.

  6. Löschkonzept: Während der Vertragslaufzeit werden Telemetriedaten standardmäßig 12 Monate rollierend vorgehalten, Audit- und Protokolldaten 12 Monate. Nach Vertragsende werden Benutzerkonten und sämtliche personenbezogenen Daten spätestens innerhalb von drei Monaten gelöscht, sofern keine gesetzlichen Aufbewahrungspflichten entgegenstehen.

  7. Incident-Response: Definierte Prozesse zur Erkennung, Bewertung und Behandlung von Sicherheitsvorfällen, Klassifizierung nach Schweregraden; Erstreaktionszeiten nach Maßgabe der im Hauptvertrag bzw. im jeweiligen Service Level Agreement vereinbarten Service- und Reaktionszeiten.

  8. Trennungskontrolle: Mandantenfähige Auslegung der Plattform, logische Trennung der Daten unterschiedlicher Auftraggeber, Trennung von Produktiv-, Test- und Entwicklungsumgebungen.

  9. Pseudonymisierung: Trennung von Stammdaten und Telemetriedaten, Pseudonymisierung personenbezogener Bezüge, soweit dies mit dem Verarbeitungszweck vereinbar ist.

  10. Verfügbarkeit und Belastbarkeit: Redundante Auslegung der Infrastruktur, Notfall- und Wiederanlaufkonzept, Monitoring der Systemverfügbarkeit.

  11. Zutrittskontrolle: Physische Sicherung der Rechenzentren durch den Betreiber Amazon Web Services; dieser ist nach gängigen Standards zertifiziert (u. a. ISO/IEC 27001, BSI C5) und veröffentlicht die entsprechenden Nachweise.

  12. Verpflichtung und Schulung: Verpflichtung aller Beschäftigten auf Vertraulichkeit und regelmäßige Datenschutz- und IT-Sicherheitsschulungen.

  13. Überprüfung der Wirksamkeit: Überprüfung, Bewertung und Evaluierung der technischen und organisatorischen Maßnahmen (Art. 32 Abs. 1 lit. d DSGVO) in regelmäßigen Abständen sowie anlassbezogen.

  14. Kontrolle der Unterauftragsverarbeiter: Auswahl nach Eignung, vertragliche Verpflichtung nach §5 sowie regelmäßige Überprüfung der von ihnen vorgelegten Nachweise und Zertifizierungen.

Die vorstehenden Maßnahmen beschreiben den Stand zum Zeitpunkt der Veröffentlichung dieser Fassung. Sie unterliegen dem technischen Fortschritt und der Weiterentwicklung der eingesetzten Systeme; der Auftragsverarbeiter ist berechtigt, sie anzupassen, solange das vereinbarte Schutzniveau dadurch nicht unterschritten wird. Angegebene Fristen und Zeiträume beziehen sich auf den Regelbetrieb und stehen unter dem Vorbehalt von Umständen, die der Auftragsverarbeiter nicht zu vertreten hat.

Anlage 2 – Unterauftragsverarbeiter

  • Amazon Web Services EMEA SARL, 38 Avenue John F. Kennedy, L-1855 Luxemburg – Hosting der Plattform- und Telemetriedaten, Verarbeitung in der Region Frankfurt (eu-central-1)

  • The Things Industries B.V., Amsterdam, Niederlande – Region EU1, LoRaWAN-Netzserver, nur sofern vom Auftragsverarbeiter betrieben (projektabhängig)

  • ChirpStack (LoRaWAN-Netzserver), selbst gehostet durch den Auftragsverarbeiter in Deutschland auf der Infrastruktur von Amazon Web Services (Region Frankfurt), nur sofern vom Auftragsverarbeiter betrieben (projektabhängig)

  • seven communications GmbH & Co. KG (seven.io), Kiel, Deutschland – SMS-Versand zur Alarmierung

  • Mailgun Technologies, Inc. (Sinch-Gruppe), San Antonio, Texas, USA – Versand von E-Mail-Benachrichtigungen (SMTP); Datenverarbeitung innerhalb der EU (Region EU), Absicherung etwaiger Drittlandübermittlungen über das EU-US Data Privacy Framework, hilfsweise über EU-Standardvertragsklauseln nebst ergänzender Maßnahmen