🌐 Deutsch
Kontakt Anmelden FoxPlan testen

Auftragsverarbeitungsvertrag (AVV)

Dieser Auftragsverarbeitungsvertrag ist Bestandteil des Dienstleistungsvertrags zwischen der FoxPlan SAS und dem Kunden. Er legt fest, wie FoxPlan personenbezogene Daten als Auftragsverarbeiter gemäß Artikel 28 DSGVO verarbeitet.

Zuletzt aktualisiert: 20. Oktober 2025

Auf einen Blick

  • DSGVO-konforme Verarbeitung: Der Kunde ist Verantwortlicher (oder Auftragsverarbeiter), FoxPlan handelt als Auftragsverarbeiter (oder Unterauftragsverarbeiter).
  • Hosting in Frankreich bei Scaleway; keine Übermittlung außerhalb der EU ohne Garantien.
  • Verschlüsselung bei der Übertragung und im Ruhezustand; strenge Zugriffskontrolle; Protokollierung; Sicherungen und Hochverfügbarkeit.
  • Reversibilität: Rückgabe oder Löschung der Daten innerhalb von 30 Tagen (JSON); Löschbescheinigung auf Anfrage.
  • Unterauftragsverarbeiter sind zu gleichwertiger Sicherheit und Vertraulichkeit verpflichtet; FoxPlan bleibt in vollem Umfang verantwortlich.
  • Vorfälle: Der Kunde wird unverzüglich und innerhalb von 24 Stunden benachrichtigt; Unterstützung bei der Meldung an die CNIL innerhalb von 72 Stunden.
  • Audits: einmal jährlich, mit einer Frist von einem Monat, durch einen unabhängigen, nicht im Wettbewerb stehenden Prüfer.
  • Das Eigentum an den Daten verbleibt beim Kunden; kein Weiterverkauf und keine Marketingnutzung.

1. Gegenstand und Geltungsbereich

Dieser Auftragsverarbeitungsvertrag (der „AVV“) ist Bestandteil des Dienstleistungsvertrags (der „Vertrag“) zwischen der FoxPlan SAS („FoxPlan“) und dem Kundenunternehmen (der „Kunde“).

Der AVV legt die Bedingungen fest, unter denen FoxPlan personenbezogene Daten ausschließlich zur Erfüllung des Vertrags im Auftrag des Kunden gemäß der DSGVO (EU 2016/679) und den anwendbaren Datenschutzgesetzen verarbeitet.

Er gilt, wenn der Kunde als Verantwortlicher (oder Auftragsverarbeiter) und FoxPlan als Auftragsverarbeiter (oder Unterauftragsverarbeiter) handelt. Verarbeitungstätigkeiten, bei denen FoxPlan als Verantwortlicher handelt, unterliegen der Datenschutzerklärung von FoxPlan.

2. Begriffsbestimmungen

Die Begriffe haben die in Artikel 4 DSGVO festgelegte Bedeutung, einschließlich „personenbezogene Daten“, „Verarbeitung“, „Verantwortlicher“, „Auftragsverarbeiter“, „Unterauftragsverarbeiter“ und „Verletzung des Schutzes personenbezogener Daten“.

3. Rollen und Verantwortlichkeiten

FoxPlan als Auftragsverarbeiter: FoxPlan verarbeitet personenbezogene Daten nur auf dokumentierte Weisung des Kunden und ausschließlich zu den Zwecken des Vertrags. Keine Nutzung für Marketing, Profiling oder Weiterverkauf.

Kunde als Verantwortlicher (oder Auftragsverarbeiter): Der Kunde bestimmt die Zwecke und Mittel der Verarbeitung, stellt deren Rechtmäßigkeit und die Information der betroffenen Personen sicher und erteilt FoxPlan Weisungen, die der DSGVO entsprechen.

4. Art, Zweck und Kategorien der Daten

Zweck: Bereitstellung und Betrieb des FoxPlan-Dienstes; Hosting, Sicherung und Administration; Konto- und Zugriffsverwaltung; Support und Wartung; anonymisierte Statistiken zur Verbesserung der Dienstqualität.

Datenkategorien: Identifikationsdaten (Name, E-Mail), Zugangsdaten, Nutzungsprotokolle, technische Metadaten sowie die von den Nutzern im Dienst gespeicherten Inhalte.

Betroffene Personen: die Endnutzer, Mitarbeiter, Auftragnehmer und autorisierten Partner des Kunden.

Dauer: die Laufzeit des Vertrags zuzüglich der für die Reversibilität oder gesetzliche Aufbewahrung erforderlichen Zeit.

5. Standort und Hosting

Die Daten werden in Frankreich in Rechenzentren gehostet, die von der Scaleway SAS betrieben werden. Eine Übermittlung außerhalb der Europäischen Union erfolgt nur mit geeigneten Garantien, etwa den Standardvertragsklauseln der EU oder einem Angemessenheitsbeschluss. Die Verarbeitung durch Scaleway unterliegt dem Auftragsverarbeitungsvertrag von Scaleway.

6. Sicherheitsmaßnahmen

FoxPlan setzt geeignete technische und organisatorische Maßnahmen um, um Vertraulichkeit, Integrität und Verfügbarkeit zu gewährleisten, darunter:

  • Verschlüsselung bei der Übertragung und im Ruhezustand (TLS 1.2+ / TLS 1.3; AES-256 oder gleichwertig).
  • Strenge Zugriffskontrolle nach dem Prinzip der geringsten Rechte, sichere Authentifizierung und Zugriffsprotokollierung.
  • Isolierung der Umgebungen und Netzwerksegmentierung; WAF und Überwachung auf Eindringversuche.
  • Sicherer Software-Lebenszyklus, Patch- und Schwachstellenmanagement.
  • Regelmäßige Sicherungen mit getesteten Wiederherstellungen sowie Verfahren zur Geschäftskontinuität und Notfallwiederherstellung.
  • Zugriff auf Produktionsdatenbanken beschränkt auf befugtes Personal mit starker Authentifizierung und Protokollierung; verschlüsselte Sicherungen in sicheren Scaleway-Einrichtungen in Frankreich.

7. Sicherungen und Hochverfügbarkeit

  • Tägliche vollständige Sicherungen der Kundendaten, aufbewahrt gemäß interner Richtlinie und gesetzlichen Anforderungen.
  • Replikation und Hochverfügbarkeitsarchitektur zur Minimierung des Risikos von Datenverlusten.
  • Dokumentierte Wiederherstellungsverfahren, die regelmäßig getestet werden.

8. Unterauftragsverarbeiter

FoxPlan kann Unterauftragsverarbeiter einsetzen (Hosting, Sicherung, Support, Nachrichtenversand). FoxPlan erlegt ihnen Datenschutzpflichten auf, die diesem AVV gleichwertig sind, und bleibt für deren Erfüllung in vollem Umfang verantwortlich.

Eine aktuelle Liste der Unterauftragsverarbeiter ist auf Anfrage unter dpo@fox-plan.com erhältlich.

9. Unterstützung bei den Rechten der betroffenen Personen

Unter Berücksichtigung der Art der Verarbeitung unterstützt FoxPlan den Kunden nach Möglichkeit bei der Beantwortung von Anfragen betroffener Personen (Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit, Widerspruch) und bei der Erfüllung seiner Pflichten nach der DSGVO, einschließlich der Unterstützung bei Datenschutz-Folgenabschätzungen, soweit anwendbar.

10. Meldung von Vorfällen und Datenschutzverletzungen

Im Falle einer Verletzung des Schutzes personenbezogener Daten benachrichtigt FoxPlan den Kunden unverzüglich und innerhalb von 24 Stunden nach Kenntniserlangung und teilt die bekannten Einzelheiten mit: Art der Verletzung, Kategorien und Umfang der Daten, wahrscheinliche Folgen und ergriffene Maßnahmen.

FoxPlan arbeitet mit dem Kunden bei jeder erforderlichen behördlichen Meldung zusammen, einschließlich der Meldung an die französische CNIL innerhalb von 72 Stunden, soweit anwendbar, sowie bei der Benachrichtigung der betroffenen Personen, falls erforderlich.

11. Audits

Der Kunde kann einmal jährlich mit einer schriftlichen Vorankündigung von einem Monat ein Sicherheitsaudit durchführen oder in Auftrag geben, und zwar durch einen unabhängigen, nicht im Wettbewerb stehenden Prüfer, während der üblichen Geschäftszeiten, ohne Störung des Betriebs und unter Beachtung der Sicherheits- und Vertraulichkeitsrichtlinien von FoxPlan. Kritische Schwachstellen werden unverzüglich behoben.

12. Reversibilität: Rückgabe und Löschung

Bei Beendigung des Vertrags gibt FoxPlan nach Wahl des Kunden alle personenbezogenen Kundendaten innerhalb von 30 Tagen zurück oder löscht sie, sofern keine gesetzliche Aufbewahrungspflicht besteht.

  • Standard-Exportformat: JSON, ohne zusätzliche Kosten.
  • Zusätzliche Extraktions- oder Unterstützungsleistungen sind auf Anfrage erhältlich und werden gesondert angeboten.
  • Die Löschung wird auf Anfrage durch eine schriftliche Löschbescheinigung bestätigt.

13. Eigentum an den Daten

Der Kunde bleibt alleiniger Eigentümer der über den FoxPlan-Dienst verarbeiteten personenbezogenen Daten. FoxPlan erwirbt keine Rechte an diesen Daten und verwendet sie zu keinem anderen Zweck als der Erfüllung des Vertrags.

14. Haftung

Jede Partei haftet für ihre eigenen Verstöße gegen diesen AVV und das anwendbare Datenschutzrecht. Die Haftung von FoxPlan ist auf nachweislich aus seinem Verstoß gegen diesen AVV oder seine Pflichten nach der DSGVO resultierende unmittelbare Schäden beschränkt; FoxPlan haftet nicht für mittelbare Schäden oder Folgeschäden und nicht für Schäden, die aus rechtswidrigen Weisungen des Kunden oder aus einer missbräuchlichen Nutzung der Dienste entstehen.

15. Anwendbares Recht und Gerichtsstand

Dieser AVV unterliegt französischem Recht. Für alle Streitigkeiten sind ausschließlich die Gerichte von Versailles (Frankreich) zuständig, unbeschadet zwingender Gerichtsstandsregelungen des Verbraucher- oder Datenschutzrechts, soweit anwendbar.

16. Kontakt und Datenschutzbeauftragter

FoxPlan SAS, 4 Place Maurice Berteaux, 78400 Chatou, Frankreich. Datenschutzbeauftragter und Datenschutzkontakt: dpo@fox-plan.com. Dieser AVV gilt automatisch für alle Kunden, die die FoxPlan-Dienste nutzen, und ist Bestandteil des Rahmendienstleistungsvertrags.

Sie vertrauen uns