Auftragsverarbeitungsvertrag (Art. 28 DSGVO)
Zuletzt aktualisiert: September 2026
Diese Übersetzung dient nur dem Verständnis. Rechtsverbindlich ist ausschließlich die französische Fassung.
Dieses Dokument enthält die Bestimmungen zur Auftragsverarbeitung im Sinne von Artikel 28.3 der Verordnung (EU) 2016/679 (DSGVO), die zwischen dem IT-Dienstleister (MSP) als Nutzer des Dienstes und Verantwortlichem und Vigicap als Auftragsverarbeiter für die in der Plattform verarbeiteten Daten der KMU-Kunden gelten. Es ergänzt die Allgemeinen Nutzungsbedingungen und die Datenschutzerklärung.
1. Parteien und Einordnung der Rollen
Verantwortlicher ist der MSP als Kontoinhaber: Er entscheidet, welche Daten seiner KMU-Kunden in der Plattform erfasst werden, sowie über die Zwecke und Mittel dieser Verarbeitung. Auftragsverarbeiter ist Vigicap, das diese Daten im Auftrag des MSP und ausschließlich nach dessen Weisungen verarbeitet.
Diese Einordnung gilt nicht für den gesamten Dienst. Für die Daten des Kontos des MSP selbst — Namen, E-Mail-Adressen, Passwort-Hashes (argon2), Rollen, Anmelde- und Auditprotokolle seiner Nutzer — ist Vigicap Verantwortlicher und steht dafür unmittelbar ein, wie in der Datenschutzerklärung dargelegt. Die vorliegenden Bestimmungen gelten nur für den in Artikel 3 beschriebenen Umfang der Auftragsverarbeitung.
Auftragsverarbeiter ist NEXTLAB, der Herausgeber von Vigicap. Firma, Registernummer, Sitz und innergemeinschaftliche USt-IdNr. sind im Impressum aufgeführt, das Bestandteil dieses Vertrags ist.
2. Gegenstand, Art und Zweck der Verarbeitung
Gegenstand der Verarbeitung ist die Bereitstellung der Plattform Vigicap: Cyber-Governance als White-Label-Lösung, die es dem MSP ermöglicht, eine ANSSI-ReCyF-Bewertung durchzuführen, ein Compliance-Verzeichnis zu führen, Maßnahmenpläne, Angebote und Berichte im eigenen Branding zu erstellen und Vorfälle für seine KMU-Kunden zu dokumentieren.
Die Art der durchgeführten Vorgänge umfasst das Erheben, Erfassen, Organisieren, Speichern, Abfragen, Verwenden, Verändern, Auslesen (zum Zweck des Exports und der Dokumentenerstellung) und Löschen der Daten.
Dauer: Die Verarbeitung dauert so lange an, wie das MSP-Konto aktiv ist. Sie endet mit der Kündigung, vorbehaltlich der Rückgabe- oder Löschvorgänge nach Artikel 11.
3. Datenkategorien und betroffene Personen
Betroffene Personen: die Beschäftigten und Ansprechpartner der KMU-Kunden des MSP.
Kategorien der im Auftrag des MSP verarbeiteten Daten:
- Identifikationsdaten und geschäftliche Kontaktdaten der Ansprechpartner beim Kunden: Name, geschäftliche E-Mail-Adresse, Telefon, Unternehmen, Anschrift, SIRET-Nummer;
- Freitextbeschreibungen der Sicherheitslage des Kunden, wie vom MSP erfasst;
- Nachweisdokumente, die der MSP in Bewertungen, Verzeichnisse und Maßnahmenpläne hochlädt;
- Zugangsdaten der Konnektoren zu den Werkzeugen des Kunden (Instanz-URL und API-Token), im Ruhezustand mit AES-256-GCM verschlüsselt.
Die Plattform ist nicht darauf ausgelegt, besondere Kategorien personenbezogener Daten im Sinne von Artikel 9 DSGVO oder Daten über strafrechtliche Verurteilungen (Art. 10) aufzunehmen. Da die Freitextfelder und die Anhänge in der Hand des MSP liegen, obliegt es ihm, dort weder solche Daten noch nicht erforderliche personenbezogene Daten einzugeben.
4. Dokumentierte Weisungen (Art. 28.3.a)
Vigicap verarbeitet die Daten ausschließlich auf dokumentierte Weisung des Verantwortlichen, auch im Fall einer Übermittlung von Daten in ein Drittland. Als dokumentierte Weisungen des MSP gelten:
- die vorliegenden Bestimmungen, die Allgemeinen Nutzungsbedingungen und die Datenschutzerklärung;
- die Nutzung der Funktionen des Dienstes durch die Nutzer des MSP, wobei jede in der Anwendung ausgeführte Handlung als Weisung gilt;
- die vom MSP in seinem Bereich aktivierten Einstellungen;
- jede ergänzende Weisung, die schriftlich an contact@vigicap.fr gerichtet wird.
Vigicap verwendet die anvertrauten Daten zu keinem anderen Zweck als der Erbringung des Dienstes: Sie werden weder verkauft noch weitergegeben noch zu kommerziellen Zwecken, zu Werbezwecken oder zum Training von Modellen genutzt.
Gemäß Artikel 28.3 Unterabsatz 2 informiert Vigicap den Verantwortlichen unverzüglich, wenn eine erhaltene Weisung nach Auffassung von Vigicap gegen die DSGVO oder gegen eine andere anwendbare Datenschutzvorschrift verstößt.
5. Vertraulichkeit des Personals (Art. 28.3.b)
Vigicap verpflichtet sich, dass die zur Verarbeitung der Daten befugten Personen — derzeit das eng begrenzte technische Team, das Betrieb und Support sicherstellt — einer vertraglichen Vertraulichkeitsverpflichtung unterliegen, die über das Ende ihres Einsatzes hinaus fortbesteht. Der Zugriff auf Produktionsdaten ist auf Betriebs-, Wartungs- und Supportzwecke beschränkt und erfolgt nur bei betrieblicher Notwendigkeit.
6. Sicherheitsmaßnahmen (Art. 28.3.c und Art. 32)
Die folgenden technischen und organisatorischen Maßnahmen sind tatsächlich umgesetzt:
- Hashing der Passwörter mit argon2id;
- Authentifizierung über ein JWT-Token, das in einem httpOnly-Cookie gespeichert wird, mit serverseitigem Widerruf der Sitzungen;
- strikte Mandantentrennung, die bei jedem Zugriff serverseitig geprüft wird: Ein MSP kann technisch nicht auf die Daten eines anderen zugreifen;
- Verschlüsselung der Konnektor-Zugangsdaten und der OAuth-Token im Ruhezustand mit AES-256-GCM;
- Schutz vor Server-Side Request Forgery (SSRF) bei allen von den Betreibern angegebenen URLs;
- Auditprotokoll je Anfrage (Aktion, Zeitstempel, IP-Adresse);
- Ratenbegrenzung (Rate Limiting) an sensiblen Endpunkten;
- obligatorische Verifizierung der E-Mail-Adresse vor jedem Zugriff auf die Plattform;
- Verschlüsselung der Datenübertragung (TLS).
7. Unterauftragsverarbeiter (Art. 28.3.d)
Der Verantwortliche erteilt Vigicap eine allgemeine schriftliche Genehmigung, die nachstehend aufgeführten Unterauftragsverarbeiter hinzuzuziehen, die hinreichende Garantien bieten und an Schutzpflichten gebunden sind, die den vorliegenden gleichwertig sind.
- Scaleway (Frankreich) — Hosting der Anwendung und der Daten. Verarbeitung in Frankreich, durch ein Unternehmen französischen Rechts.
- Brevo (Sendinblue, Frankreich) — Versand der Transaktions-E-Mails. Verarbeitung in der Europäischen Union.
Vigicap informiert den Verantwortlichen über jede Hinzunahme oder Ersetzung eines Unterauftragsverarbeiters mindestens 30 Tage vor dessen Inbetriebnahme per E-Mail an die Kontaktadresse des Kontos. Der Verantwortliche kann innerhalb dieser Frist einen begründeten Einspruch erheben. Kann ein Einspruch von den Parteien nicht ausgeräumt werden, kann er den Dienst ohne Vertragsstrafe kündigen und die Rückgabe oder die Löschung seiner Daten nach Maßgabe von Artikel 11 verlangen.
Was diese Liste nicht umfasst. Der Zahlungsdienstleister Stripe (Stripe Payments Europe, Limited, Irland) ist hier nicht aufgeführt, und das ist kein Versehen: Er wird ausschließlich im Rahmen des Abonnements des MSP selbst tätig — Rechnungsidentität, Zahlungsmittel, Zahlungshistorie —, also bei Daten, für die Vigicap Verantwortlicher ist und die außerhalb des durch den vorliegenden Vertrag festgelegten Umfangs der Auftragsverarbeitung liegen. Es werden ihm keine Daten eines KMU-Kunden übermittelt. Diese Verarbeitung ist in der Datenschutzerklärung beschrieben.
8. Ort der Verarbeitung und Übermittlungen
Hosting, Datenbank und Dateispeicherung finden in Frankreich statt. Der E-Mail-Versand findet in der Europäischen Union statt.
Vigicap nutzt keinen Dienst künstlicher Intelligenz: Es werden keine Daten an ein externes Modell übermittelt. Die Vorschläge der Plattform (Reifegrade, Maßnahmenplan, Richtlinien) beruhen auf deterministischen Regeln und Dokumentvorlagen und unterliegen der menschlichen Validierung: Es wird keine automatisierte Entscheidung im Sinne von Artikel 22 der DSGVO getroffen.
Davon zu unterscheiden: Verbindet der MSP sein PSA oder sein RMM und überträgt er eine Maßnahme als Ticket, so übermittelt Vigicap den Namen des Kunden, die Bezeichnung, die Empfehlung, die Priorität und die Fälligkeit der Maßnahme sowie den Namen der Person, der sie zugewiesen ist, an die vom MSP konfigurierte Instanz. Der Standort dieser Instanz wird vom MSP gewählt, nicht von Vigicap, und kann außerhalb der Europäischen Union liegen (mehrere PSA-Anbieter sind US-amerikanisch). Diese Übermittlung fällt unter die Weisungen und die eigenen Verträge des Verantwortlichen; Vigicap ist dabei nur die technisch ausführende Stelle und löst sie niemals aus eigener Initiative aus.
9. Unterstützung bei Anfragen betroffener Personen (Art. 28.3.e)
Da die betroffenen Personen die Ansprechpartner der KMU-Kunden des MSP sind, richten sich ihre Anträge auf Auskunft, Berichtigung, Löschung, Einschränkung, Widerspruch und Datenübertragbarkeit an den MSP als Verantwortlichen. Vigicap unterstützt ihn mit den folgenden Mitteln:
- einem Vollständigen Export, der eigenständig in der Anwendung verfügbar ist (Audit-Protokoll → Vollständiger Export, JSON) und sämtliche Daten des MSP umfasst — Konten, Kunden und Ansprechpartner, Bewertungen und Antworten, Verzeichnis, Maßnahmenpläne, Risiken, Vorfälle, Angebote, ISO-27001-Dossier und Auditprotokoll. Der genaue Umfang, die Ausschlüsse und deren Begründung sind auf der Seite Reversibilität dargestellt;
- den Änderungs- und Löschfunktionen der Anwendung, die es dem MSP ermöglichen, einen Datensatz, eine Maßnahme oder einen Anhang selbst zu berichtigen oder zu löschen;
- andernfalls einer Unterstützung auf schriftliche Anfrage an contact@vigicap.fr, die in einer Frist bearbeitet wird, die es dem Verantwortlichen erlaubt, innerhalb eines Monats zu antworten (Art. 12.3 DSGVO).
Wendet sich eine betroffene Person unmittelbar an Vigicap, wird ihr Antrag nicht inhaltlich bearbeitet: Er wird unverzüglich an den zuständigen Verantwortlichen weitergeleitet, der ihn beantwortet.
10. Unterstützung bei Sicherheit, Verletzungen und Datenschutz-Folgenabschätzungen (Art. 28.3.f)
Unter Berücksichtigung der Art der Verarbeitung und der ihm zur Verfügung stehenden Informationen unterstützt Vigicap den Verantwortlichen bei der Einhaltung seiner Pflichten nach den Artikeln 32 bis 36 DSGVO.
Meldung von Verletzungen des Schutzes personenbezogener Daten: Vigicap benachrichtigt den Verantwortlichen unverzüglich, nachdem es Kenntnis von einer Verletzung des Schutzes personenbezogener Daten erlangt hat, die seine Daten betrifft, und verpflichtet sich, dies innerhalb von 48 Stunden zu tun, soweit dies tatsächlich möglich ist, damit ihm die Zeit bleibt, die Aufsichtsbehörde innerhalb der 72-Stunden-Frist des Artikels 33 zu benachrichtigen. Die Meldung enthält im Rahmen der bekannten Umstände: die Art der Verletzung, die Kategorien und den ungefähren Umfang der betroffenen Daten und Personen, die wahrscheinlichen Folgen sowie die ergriffenen oder vorgeschlagenen Maßnahmen. Fehlende Angaben werden nach und nach nachgereicht. Es obliegt dem Verantwortlichen, die CNIL und gegebenenfalls die betroffenen Personen zu benachrichtigen.
Datenschutz-Folgenabschätzung (DSFA) und vorherige Konsultation: Vigicap stellt auf schriftliche Anfrage die erforderlichen beschreibenden Angaben zur Verfügung (Art der Verarbeitungen, Datenflüsse, Sicherheitsmaßnahmen, Unterauftragsverarbeiter, Standorte), damit der Verantwortliche eine Folgenabschätzung nach Artikel 35 oder eine vorherige Konsultation nach Artikel 36 durchführen kann. Vigicap führt die DSFA nicht an seiner Stelle durch.
11. Umgang mit den Daten nach Beendigung der Leistung (Art. 28.3.g)
Der Verantwortliche kann seine Daten jederzeit aus der Anwendung exportieren, ohne Mitwirkung von Vigicap: Die Reversibilität hängt somit nicht vom Vertragsende ab.
Nach Beendigung der Leistung gibt Vigicap die Daten nach Wahl des Verantwortlichen zurück oder löscht sie und vernichtet die vorhandenen Kopien. Die Zugangsdaten der Konnektoren werden bei Trennung des entsprechenden Konnektors sofort gelöscht.
Zwei Einschränkungen sollten bekannt sein, statt entdeckt zu werden: Derzeit besteht keine automatische Löschung — die Daten werden für die gesamte Dauer der Vertragsbeziehung aufbewahrt und ihre Löschung erfolgt manuell auf schriftliche Anfrage, ohne dass der Dienst eine automatisierte Aufbewahrungsfrist anwendet; und die Löschung des Kontos ist in der Anwendung noch nicht in Selbstbedienung verfügbar, sie wird über contact@vigicap.fr ausgeübt. Vigicap verpflichtet sich auch nicht auf eine Frist für das Überschreiben etwaiger vom Hosting-Anbieter geführter Sicherungskopien, über die es keine Kontrolle hat; dieser Punkt kann in der bilateralen Vereinbarung präzisiert werden — siehe Artikel 14.
12. Nachweis der Einhaltung und Überprüfung (Art. 28.3.h)
Vigicap stellt dem Verantwortlichen auf schriftliche Anfrage die Informationen zur Verfügung, die zum Nachweis der Einhaltung der Pflichten aus dem vorliegenden Vertrag erforderlich sind: Beschreibung der Verarbeitungen und der Datenflüsse, tatsächlich umgesetzte Sicherheitsmaßnahmen, aktuelle Liste der Unterauftragsverarbeiter und ihrer Standorte sowie die Angaben nach Artikel 30.2 DSGVO.
Der Verantwortliche kann eine Überprüfung durchführen oder durch einen von ihm beauftragten unabhängigen Dritten durchführen lassen, einmal jährlich sowie im Fall einer Verletzung des Datenschutzes, die seine Daten betrifft. Die Überprüfung erfolgt mit angemessener Vorankündigung (30 Tage), auf Kosten des Verantwortlichen, unter Bedingungen, die den Dienst nicht beeinträchtigen, und unter einer Vertraulichkeitsvereinbarung. Sie darf sich nicht auf die Daten anderer Kunden von Vigicap erstrecken.
Klarstellung: Da Vigicap über keine Zertifizierung verfügt, kann es diese Angaben nicht durch einen Prüfbericht eines Dritten ersetzen. Die Antwort erfolgt in Form eines ausgefüllten Sicherheitsfragebogens und gegebenenfalls eines technischen Austauschs. Die Prüfberichte und Zertifizierungen der Unterauftragsverarbeiter sind diejenigen, die von diesen veröffentlicht werden.
13. Verzeichnis und Dokumentation
Vigicap verpflichtet sich, das in Artikel 30.2 DSGVO vorgesehene Verzeichnis aller Kategorien von im Auftrag der Verantwortlichen durchgeführten Verarbeitungstätigkeiten zu führen und aktuell zu halten und es auf Anfrage dem Verantwortlichen oder der Aufsichtsbehörde zu übermitteln.
14. Geltungsbereich des Dokuments und unterzeichnete bilaterale Vereinbarung
Das vorliegende Dokument bildet die Standardbedingungen zur Auftragsverarbeitung von Vigicap: Es gilt ohne Unterzeichnung unmittelbar für jeden MSP, der den Dienst nutzt, und ist integraler Bestandteil der Allgemeinen Nutzungsbedingungen.
Ein gegengezeichneter bilateraler Auftragsverarbeitungsvertrag, der diese Bestimmungen übernimmt, ist auf einfache Anfrage an contact@vigicap.fr erhältlich, für Verantwortliche, die über ein unterzeichnetes Instrument verfügen möchten — insbesondere für ihre eigene Compliance-Dokumentation oder für die Kette der Auftragsverarbeitung gegenüber ihren Kunden. Dieser Vertrag wird im Namen der juristischen Person unterzeichnet, sobald diese eingetragen ist; in der Zwischenzeit wird die Verpflichtung persönlich vom Betreiber des Dienstes eingegangen und durch Gegenzeichnung der juristischen Person bestätigt.
15. Änderungen und Kontakt
Jede wesentliche Änderung der vorliegenden Bestimmungen — insbesondere der Liste der Unterauftragsverarbeiter, der Verarbeitungsstandorte oder der Sicherheitsmaßnahmen — wird den Verantwortlichen per E-Mail mitgeteilt, unter Einhaltung der in Artikel 7 vorgesehenen Fristen, soweit sie einen Unterauftragsverarbeiter betrifft.
Zentraler Kontakt für jede Anfrage zum vorliegenden Vertrag (Ausübung von Rechten, Überprüfung, Datenschutzverletzung, unterzeichneter Vertrag): contact@vigicap.fr. Der Verantwortliche behält das Recht, eine Beschwerde bei der CNIL (cnil.fr) einzureichen.
Dieses Dokument beschreibt die Verpflichtungen von Vigicap und stellt keine Rechtsberatung dar. Für die Anwendung dieser Regeln auf Ihre Situation wenden Sie sich bitte an Ihren Rechtsbeistand.