Rechtliches
Auftragsverarbeitungsvertrag
Gültige Fassung: 23. September 2026
Dieser Vertrag wird im Produkt angenommen, nicht per PDF: die zeichnungsberechtigte Person Ihres Unternehmens nimmt ihn im Panel an, und Version, Datum, Name, E-Mail-Adresse und IP-Adresse werden aufgezeichnet. Die Liste der Unterauftragsverarbeiter, die Bestandteil dieses Vertrags ist, finden Sie unter Unterauftragsverarbeiter.
Präambel
Dieser Vertrag über die Auftragsverarbeitung (nachfolgend „AVV") konkretisiert die Datenschutzpflichten der Parteien, die sich aus der Nutzung von KairosLink ergeben. Er gilt zusätzlich zu den Allgemeinen Geschäftsbedingungen und geht diesen bei Widersprüchen in Fragen des Datenschutzes vor.
Verantwortlicher (nachfolgend „Auftraggeber") ist das Unternehmen, das KairosLink nutzt, um die IT-Systeme seiner eigenen Kunden zu verwalten.
Auftragsverarbeiter ist:
MITS GROUP LLC Limited Liability Company (LLC), Bundesstaat New Mexico, USA 2201 Menaul Blvd NE Ste A, Albuquerque, NM 87107, USA E-Mail: [email protected] · Telefon: +1 317 735-8665
Der Auftraggeber bleibt für die Rechtmäßigkeit der Verarbeitung verantwortlich. Er entscheidet, welche Systeme er in KairosLink einbindet und welche Daten dabei verarbeitet werden.
1. Gegenstand und Dauer
1.1 Gegenstand ist die Verarbeitung personenbezogener Daten durch den Auftragsverarbeiter im Rahmen der Bereitstellung von KairosLink, einer Plattform für Remote Monitoring and Management (RMM) und IT-Service-Management (ITSM).
1.2 Die Verarbeitung beginnt mit der Aufnahme des ersten Endgeräts oder Kunden in die Plattform und endet mit der Beendigung des Vertragsverhältnisses.
1.3 Art, Umfang, Zweck der Verarbeitung, die Art der Daten und die Kategorien betroffener Personen ergeben sich aus Anlage 1.
2. Weisungsrecht
2.1 Der Auftragsverarbeiter verarbeitet personenbezogene Daten ausschließlich auf dokumentierte Weisung des Auftraggebers. Die Weisungen ergeben sich aus diesem Vertrag sowie aus der Nutzung der Funktionen der Plattform durch den Auftraggeber.
2.2 Weisungen außerhalb der Plattform erfolgen schriftlich oder per E-Mail an [email protected].
2.3 Ist der Auftragsverarbeiter der Ansicht, dass eine Weisung gegen Datenschutzrecht verstößt, teilt er dies unverzüglich mit und darf die Ausführung aussetzen, bis der Auftraggeber sie bestätigt oder ändert.
2.4 Der Auftragsverarbeiter verarbeitet die Daten nicht zu eigenen Zwecken. Insbesondere werden Kundendaten nicht zum Training von Modellen künstlicher Intelligenz verwendet und nicht verkauft.
3. Pflichten des Auftragsverarbeiters
3.1 Vertraulichkeit. Der Auftragsverarbeiter setzt zur Verarbeitung nur Personen ein, die zur Vertraulichkeit verpflichtet und über die einschlägigen Datenschutzpflichten unterrichtet sind. Die Verpflichtung besteht über das Ende der Tätigkeit hinaus.
3.2 Sicherheit der Verarbeitung. Der Auftragsverarbeiter trifft die technischen und organisatorischen Maßnahmen nach Art. 32 DSGVO, die in Anlage 2 beschrieben sind. Er darf sie weiterentwickeln, solange das Schutzniveau nicht unterschritten wird.
3.3 Unterstützung. Der Auftragsverarbeiter unterstützt den Auftraggeber im Rahmen des Zumutbaren bei der Erfüllung von Auskunfts-, Berichtigungs-, Löschungs- und Einschränkungsbegehren, bei Datenschutz-Folgenabschätzungen und bei Anfragen von Aufsichtsbehörden.
3.4 Auskunftsersuchen Dritter. Erhält der Auftragsverarbeiter von einer Behörde ein Ersuchen zur Offenlegung von Daten des Auftraggebers, informiert er den Auftraggeber unverzüglich, soweit rechtlich zulässig, und beschränkt jede Offenlegung auf das rechtlich Erforderliche.
3.5 Datenschutzbeauftragter. Kontakt für alle datenschutzbezogenen Anliegen: [email protected]. Ein Datenschutzbeauftragter ist nicht bestellt; die Bestellpflicht nach Art. 37 DSGVO liegt nach Einschätzung des Auftragsverarbeiters nicht vor.
4. Meldung von Verletzungen des Schutzes personenbezogener Daten
4.1 Der Auftragsverarbeiter meldet dem Auftraggeber jede ihm bekannt gewordene Verletzung des Schutzes personenbezogener Daten unverzüglich nach Kenntniserlangung, damit der Auftraggeber seine eigenen Meldefristen einhalten kann.
4.2 Die Meldung erfolgt per E-Mail an die im Konto hinterlegte Adresse des Auftraggebers und enthält, soweit verfügbar: Art der Verletzung, betroffene Datenkategorien, geschätzte Anzahl betroffener Datensätze, wahrscheinliche Folgen und getroffene oder vorgeschlagene Maßnahmen.
4.3 Die Meldung an die Aufsichtsbehörde und an betroffene Personen obliegt dem Auftraggeber. Der Auftragsverarbeiter unterstützt ihn dabei.
5. Unterauftragsverarbeiter
5.1 Der Auftraggeber erteilt eine allgemeine Genehmigung zum Einsatz von Unterauftragsverarbeitern. Die jeweils aktuelle Liste — mit Name, Zweck, Verarbeitungsregion und Rechtsgrundlage der Übermittlung — ist unter kairoslink.io/de/unterauftragsverarbeiter veröffentlicht und Bestandteil dieses Vertrags.
5.2 Der Auftragsverarbeiter informiert den Auftraggeber mindestens 30 Tage vor der Hinzunahme oder dem Wechsel eines Unterauftragsverarbeiters per E-Mail.
5.3 Der Auftraggeber kann innerhalb dieser Frist aus datenschutzrechtlichen Gründen schriftlich widersprechen. Wird der Widerspruch nicht ausgeräumt, ist der Auftraggeber berechtigt, den Vertrag zu beenden. Die wirtschaftlichen Folgen der Beendigung richten sich nach den Allgemeinen Geschäftsbedingungen und der Rückerstattungsrichtlinie.
5.4 Der Auftragsverarbeiter schließt mit jedem Unterauftragsverarbeiter Verpflichtungen ab, die denen dieses Vertrags entsprechen, und haftet für dessen Einhaltung wie für eigenes Handeln.
6. Übermittlung in Drittländer
6.1 Wo die Daten der Plattform liegen. Panel, Datenbank, Dateien und der ausgehende E-Mail-Verkehr werden in einem Rechenzentrum der Hetzner Online GmbH in Nürnberg, Deutschland betrieben. Für diese Verarbeitung findet keine Drittlandübermittlung statt.
6.2 Wie der Fernzugriff transportiert wird. Fernwartung, Remote-Terminal und Dateiübertragung werden über einen Relay-Server transportiert. Dieser Relay-Server steht derzeit bei Akamai Technologies (Linode) in São Paulo, Brasilien. Ein Relay-Server in Falkenstein, Deutschland, ist eingerichtet, aber noch nicht in Betrieb; sobald er in Betrieb genommen wird, wird dieser Vertrag entsprechend angepasst und die Liste der Unterauftragsverarbeiter aktualisiert.
6.3 Was der Relay-Server nicht kann. Der Relay-Server entschlüsselt keine Inhalte. Er transportiert Ende-zu-Ende verschlüsselten Verkehr zwischen der Konsole des Auftraggebers und dem verwalteten Endgerät und hat keinen Zugang zu Bildschirminhalten, Tastatureingaben, übertragenen Dateien oder Terminalsitzungen.
6.4 Sicherungskopien verlassen die Europäische Union. Verschlüsselte Sicherungskopien werden bei Google LLC (Google Drive) und Microsoft Corporation (OneDrive) in den Vereinigten Staaten gespeichert. Sie sind mit AES-256 verschlüsselt und tragen verschlüsselte Dateinamen; die Schlüssel verlassen die Infrastruktur des Auftragsverarbeiters nicht. Der Auftragsverarbeiter nennt diesen Umstand ausdrücklich, weil er eine Übermittlung in ein Drittland darstellt, auch wenn die Inhalte für den Speicheranbieter nicht lesbar sind.
6.5 Weitere Drittlandübermittlungen. Zahlungsabwicklung (Stripe), KI-Funktionen (Anthropic PBC), Kompilierung und Verteilung der Installationsprogramme (GitHub) sowie das Modul zur Integration mit Microsoft 365 verarbeiten Daten teilweise in den Vereinigten Staaten.
6.6 Rechtsgrundlage. Übermittlungen in Länder ohne Angemessenheitsbeschluss erfolgen auf Grundlage der Standardvertragsklauseln gemäß Durchführungsbeschluss (EU) 2021/914, Modul 2 (Verantwortlicher an Auftragsverarbeiter), ergänzt um die in Anlage 2 beschriebenen Maßnahmen.
7. KI-Funktionen
7.1 KairosLink enthält Funktionen, die Sprachmodelle einsetzen: der öffentliche Chat, die assistierte Befehlserstellung und die Erzeugung von Artikeln der Wissensdatenbank. Der dafür eingesetzte Unterauftragsverarbeiter ist Anthropic PBC.
7.2 Übermittelt wird ausschließlich der für die jeweilige Anfrage erforderliche Kontext. Die Daten werden nicht zum Training von Modellen verwendet.
7.3 Der Auftraggeber entscheidet, ob und in welchem Umfang er diese Funktionen nutzt, und ist dafür verantwortlich, keine nicht erforderlichen personenbezogenen Daten in Anfragen einzubeziehen.
8. Löschung und Rückgabe
8.1 Nach Beendigung der Erbringung der Leistung löscht oder gibt der Auftragsverarbeiter die personenbezogenen Daten des Auftraggebers nach Wahl des Auftraggebers zurück, sofern nicht das Recht der Union oder eines Mitgliedstaats die Speicherung vorschreibt.
8.2 Vor der Löschung kann der Auftraggeber die Daten über die Exportfunktionen der Plattform herausziehen, die während der gesamten Vertragsbeziehung zur Verfügung stehen. Auf Wunsch stellt der Auftragsverarbeiter einen Export in einem strukturierten, gängigen Format bereit.
8.3 Die Sicherheitsprotokollierung ist ausgenommen. Die gesiegelte Sicherheitsauditkette dokumentiert Zugriffe und Aktionen als Beweismittel und wird nicht auf Zuruf gelöscht: sie verfällt nach den in Anlage 2 genannten Aufbewahrungsfristen. Eine nachträglich veränderbare Protokollierung wäre kein Beweismittel.
8.4 Verschlüsselte Sicherungskopien verfallen nach ihrem eigenen Rotationszyklus.
9. Nachweise und Kontrollrechte
9.1 Der Auftragsverarbeiter weist die Einhaltung seiner Pflichten auf Anfrage durch geeignete Unterlagen nach: die Beschreibung der technischen und organisatorischen Maßnahmen nach Anlage 2, die Einträge der gesiegelten Auditkette zum Konto des Auftraggebers, die veröffentlichten Prüfsummen der Installationsprogramme des Agents und die Datenschutzunterlagen der Unterauftragsverarbeiter.
9.2 Der Auftraggeber kann nach vorheriger Ankündigung von mindestens 30 Tagen, höchstens einmal je Kalenderjahr und zu üblichen Geschäftszeiten eine Prüfung durchführen. Die Prüfung darf den Betrieb nicht unangemessen beeinträchtigen und nicht die Vertraulichkeit der Daten anderer Auftraggeber gefährden.
9.3 Die Ankündigungs- und Häufigkeitsbeschränkungen nach Ziffer 9.2 gelten nicht, wenn die Prüfung von einer Aufsichtsbehörde verlangt wird; insoweit gilt die Pflicht zur Zusammenarbeit nach Art. 31 DSGVO.
10. Haftung
10.1 Die Haftung richtet sich nach Art. 82 DSGVO und den Allgemeinen Geschäftsbedingungen.
10.2 Die in den Allgemeinen Geschäftsbedingungen vereinbarten Haftungsbeschränkungen gelten nicht für Ansprüche betroffener Personen nach Art. 82 DSGVO und nicht für Bußgelder der Aufsichtsbehörden.
11. Schlussbestimmungen
11.1 Maßgebliche Sprache. Dieser Vertrag wird in vier Sprachen veröffentlicht. Die deutschsprachige Fassung ist der rechtlich verbindliche Text; bei Abweichungen zwischen den Fassungen hat die deutsche Fassung Vorrang.
11.2 Änderungen. Änderungen dieses Vertrags werden mit einer neuen Version veröffentlicht. Inhaltliche Änderungen werden dem Auftraggeber mitgeteilt und erfordern eine erneute Annahme; redaktionelle Korrekturen werden veröffentlicht, ohne eine erneute Annahme zu erfordern.
11.3 Annahme. Die Annahme erfolgt innerhalb des Produkts durch die zeichnungsberechtigte Person des Auftraggebers. Aufgezeichnet werden Version, Datum und Uhrzeit, Name, E-Mail-Adresse und IP-Adresse der annehmenden Person sowie die Sprache, in der der Text angezeigt wurde. Die Aufzeichnung wird in der gesiegelten Sicherheitsauditkette festgehalten.
11.4 Teilunwirksamkeit. Sollte eine Bestimmung unwirksam sein, bleibt die Wirksamkeit der übrigen Bestimmungen unberührt.
Anlage 1 — Übersicht der Verarbeitung
Zweck. Bereitstellung von Remote Monitoring and Management und IT-Service-Management: Überwachung, Fernwartung, Patch-Management, Inventarisierung, Ticketbearbeitung, Schwachstellen- und Sicherheitsauswertung sowie Berichtswesen für die vom Auftraggeber verwalteten IT-Systeme.
Kategorien betroffener Personen
- Mitarbeitende des Auftraggebers, die die Plattform nutzen (Techniker, Administratoren)
- Mitarbeitende der Kunden des Auftraggebers, deren Endgeräte verwaltet werden
- Personen, die Tickets über das Kundenportal einreichen
Kategorien personenbezogener Daten
- Kontodaten: Name, E-Mail-Adresse, Rolle, Sprache, Zeitzone, Protokoll der Anmeldungen
- Gerätedaten: Hostname, angemeldeter Benutzername, IP- und MAC-Adressen, Betriebssystem, installierte Software, Patch-Stand, Systemmetriken
- Verzeichnisdaten: Benutzerkonten, Gruppen und Richtlinien aus Active Directory und Microsoft 365 Entra ID der Kunden des Auftraggebers
- Ticketdaten: Inhalt der Meldungen, Anhänge, Kommunikationsverlauf, Bewertungen
- Betriebsdaten: Terminalsitzungen, ausgeführte Befehle, Dateiübertragungen, Protokoll der Fernzugriffe
- Sicherheitsdaten: Antivirus-Ereignisse, Kontosperrungen, DLP-Ereignisse, Zertifikatsbestand
Besondere Kategorien. Die Plattform ist nicht zur Verarbeitung von Daten nach Art. 9 DSGVO vorgesehen. Gelangen solche Daten über den Inhalt eines Tickets oder einer Datei in die Plattform, verarbeitet der Auftragsverarbeiter sie nur als Teil dieses Inhalts und ohne gesonderte Auswertung.
Dauer. Für die Dauer des Vertragsverhältnisses, danach gemäß Ziffer 8.
Anlage 2 — Technische und organisatorische Maßnahmen
Vertraulichkeit
- Verschlüsselung aller Verbindungen mit TLS; Ende-zu-Ende-Verschlüsselung des Fernzugriffs, die der Relay-Server nicht aufbricht
- Individuelle Authentifizierung je Endgerät mit eigenem Zugangsnachweis statt eines gemeinsamen Tokens; neue Konten werden mit dieser Anforderung angelegt
- Zwei-Faktor-Authentifizierung für Panel und Kundenportal, durch den Auftraggeber erzwingbar; Single Sign-On mit SAML und OIDC
- Rollen- und Berechtigungsmodell mit feiner Granularität; jede sicherheitsrelevante Aktion ist an eine benannte Berechtigung gebunden
- Verschlüsselter Zugangsdaten-Tresor mit Protokollierung jedes Zugriffs
- Sperrliste für IP-Adressen, Ratenbegrenzung, Content Security Policy und Sicherheits-Header
Integrität
- Gesiegelte Sicherheitsauditkette: jeder Eintrag enthält den SHA-256-Hash des vorherigen Eintrags, sodass jede nachträgliche Änderung oder Entfernung erkennbar wird
- Die Audittabelle nimmt ausschließlich neue Einträge auf; UPDATE und DELETE werden auf Datenbankebene abgewiesen
- Regelmäßige externe Verankerung des Kettenzustands außerhalb des Servers
- Signierte und mit Prüfsummen versehene Installationsprogramme
Verfügbarkeit
- Verschlüsselte Sicherungskopien mit AES-256 und verschlüsselten Dateinamen, mit Verifizierung der Wiederherstellbarkeit
- Externe Verfügbarkeitsüberwachung
- Aufbewahrung der Sicherheitsprotokollierung nach dokumentierter Frist; Aufzeichnungen von Terminalsitzungen nach der vom Auftraggeber eingestellten Frist, mindestens 90 Tage
Organisation
- Zugriff auf Produktionssysteme nur für benannte Personen mit Vertraulichkeitsverpflichtung
- Trennung der Daten je Auftraggeber auf Anwendungsebene mit Prüfung bei jeder Anfrage
- Protokollierung jedes Zugriffs des Auftragsverarbeiters auf Daten eines Auftraggebers
Anlage 3 — Unterauftragsverarbeiter
Die vollständige und jeweils aktuelle Liste ist unter kairoslink.io/de/unterauftragsverarbeiter veröffentlicht. Sie wird dort geführt und nicht hier abgeschrieben, damit es nur eine Fassung gibt: eine Kopie in diesem Dokument wäre veraltet, sobald sich die Liste ändert.
Postanschrift
MITS GROUP LLC 2201 Menaul Blvd NE Ste A Albuquerque, NM 87107 Vereinigte Staaten