zurück zu leseschlau.ch

Anhang 1:
Auftragsbearbeitungs­vereinbarung

Der Lehrmittelverlag St. Gallen («Dienstleisterin») und der Kunde («Auftraggeber») haben einen Hauptvertrag geschlossen, in dessen Rahmen die Dienstleisterin Personendaten im Auftrag des Auftraggebers bearbeiten wird. Mit der Vereinbarung soll diese Auftragsbearbeitung für die Zwecke des DSG und, soweit anwendbar, der kantonalen Datenschutzgesetze geregelt werden, einschliesslich einer etwaigen Übermittlung von Personendaten in ein unsicheres Drittland sowie einer etwaigen Bearbeitung von Personendaten für eigene Zwecke der Dienstleisterin.


I. BEGRIFFE

In dieser Vereinbarung werden die folgenden definierten Begriffe verwendet. Im Übrigen gelten Begriffe wie im DSG und, soweit anwendbar, wie in den anwendbaren kantonalen Datenschutzgesetzen definiert, so insbesondere «Personendaten», «Bearbeiten», «Auftragsbearbeiter», «Unterauftragsbearbeiter», «Verantwortlicher» und «betroffene Person».

«DSG» ist das Bundesgesetz über den Datenschutz in seiner jeweils gültigen Fassung, inkl. seinen Verordnungen.

«Land mit angemessenem Datenschutzniveau» ist ein Land oder ein Gebiet, dessen Gesetzgebung gemäss einer Feststellung des Bundesrates einen angemessenen Datenschutz gewährleistet.

«Verbundenes Unternehmen» ist eine juristische Person, welche direkt oder indirekt von der Partei kontrolliert wird oder welche die Partei direkt oder indirekt kontrolliert oder die direkt oder indirekt unter der Kontrolle derselben juristischen Person steht wie die Partei.


II. AUFTRAGSBEARBEITUNG

A. Geltungsbereich und Merkmale der Auftragsbearbeitung

Diese Vereinbarung regelt das Bearbeiten von Personendaten durch die Dienstleisterin als Auftragsbearbeiterin bzw. Unterauftragsbearbeiterin des Auftraggebers als Verantwortlicher bzw. Auftragsbearbeiter im Rahmen der Erfüllung des Hauptvertrags.

Soweit der Auftraggeber selbst Auftragsbearbeiter ist (z.B. eines seiner Kunden), ist ausschliesslich er für die Kommunikation mit seinem Verantwortlichen zuständig und die Dienstleisterin darf seine Anweisungen als jene des Verantwortlichen betrachten und davon ausgehen, dass er von ihm stets ermächtigt handelt.

Erfasst sind alle Personendaten, die die Dienstleisterin im Rahmen der Bearbeitung vom Auftraggeber, einem verbundenen Unternehmen von ihm oder einem Dritten erhält, oder welche die Dienstleisterin in Rahmen der Bearbeitung selbst erschafft.

Gegenstand, Dauer, Art und Zweck der Bearbeitung, sowie die Kategorien der bearbeiteten Personendaten und der betroffenen Personen sind wie in Anhang 1A angegeben festgelegt.

B. Pflichten des Auftraggebers

Der Auftraggeber verpflichtet sich und garantiert gegenüber der Dienstleisterin, dass:

C. Bearbeitung von Personendaten durch den Dienstleister

1. Pflichten des Dienstleisters

Die Dienstleisterin verpflichtet sich gegenüber dem Auftraggeber:

2. Sonderaufwand, Schadloshaltung

Soweit im Einzelfall nichts anderes vereinbart ist, wird der Auftraggeber der Dienstleisterin ihren Aufwand und ihre Auslagen vergüten, die ihr dadurch entstehen, dass sie dem Auftraggeber Unterstützungsleistungen gemäss Ziff. II.C.1 erbringt, ihm Prüfungen erlaubt oder diese unterstützt, von ihm verlangte Änderungen im Zusammenhang mit der Auftragsbearbeitung umsetzt oder ihn sonst bei der Einhaltung des DSG und dem anwendbaren kantonalen Datenschutzrecht unterstützt, jeweils soweit er nicht zeigen kann, dass dieser Aufwand von der Dienstleisterin selbst verschuldet worden ist oder er gemäss ausdrücklicher Regelung im Hauptvertrag nicht vom Auftraggeber zu tragen ist.

Der Auftraggeber hat die Dienstleisterin gegen jegliche Ansprüche Dritter aufgrund einer Verletzung dieser Vereinbarung oder anwendbarer Datenschutzvorschriften schad- und klaglos zu halten. Eine solche Schadloshaltung gilt insbesondere bezüglicher aller Schäden, Kosten, Administrativsanktionen, Ansprüche oder Aufwendungen, die der Dienstleisterin als Folge solcher Verletzungen entstehen. Sie unterliegt, wie auch ein etwaiger Schadenersatzanspruch der Dienstleisterin und ihrer verbundenen Unternehmen, mangels ausdrücklich in Bezug auf diese Klausel abweichende Vereinbarung nicht etwaigen im Hauptvertrag vereinbarten Haftungsbegrenzungen oder -ausschlüssen.


III. SONSTIGE BESTIMMUNGEN

Ferner vereinbaren die Parteien das Folgende:

01.06.2025


ANHANG 1A: BESCHREIBUNG DER DATENBEARBEITUNG

Die Bearbeitung ist wie folgt definiert:

Gegenstand/Zweck: Verkauf und Betrieb der digitalen Plattform
Betroffene Personen: Schüler, Lehrpersonen
Kategorien der Personendaten: Name, Vorname, Kontaktangaben, E-Mail-Adresse, Schulzugehörigkeit
Besondere Personendaten und ggf. besondere Massnahmen: Aktuell nicht vorhanden
Art der Bearbeitung: Beschaffen, Speichern, Aufbewahren, Verwenden, Verändern, Bekanntgeben, Archivieren, Anonymisieren, Löschen und Vernichten
Dauer der Bearbeitung: Lehrpersonen / Besteller: Während 10 Jahren im Rahmen der gesetzlichen Aufbewahrungspflicht von Buchhaltungsinformationen, spätestens nach 10 Jahren und Beendigung des Vertrags.

ANHANG 1B: TECHNISCHE UND ORGANISATORISCHE MASSNAHMEN (TOM)

I. ZUTRITTSKONTROLLE

Verhindert unbefugten physischen Zugang zu IT-Systemen, in denen personenbezogene Daten verarbeitet werden.

Massnahmen:

  • Betrieb der Server in ISO 27001-zertifiziertem Rechenzentrum in der Schweiz
  • Elektronische Zugangskontrollen mit Chipkarten oder biometrischen Verfahren
  • Videoüberwachung und Protokollierung von Zutritten
  • Sicherheitspersonal beim Hosting-Dienstleister

II. ZUGANGSKONTROLLE

Verhindert unbefugten Zugang zu IT-Systemen durch Dritte.

Massnahmen:

  • Passwortschutz mit Richtlinien (Mindestlänge, regelmässiger Wechsel)
  • Zwei-Faktor-Authentifizierung für Admin- und Hosting-Zugänge
  • VPN-Zugänge mit Authentifizierung für Remote-Arbeit
  • Deaktivierung inaktiver Konten

III. ZUGRIFFSKONTROLLE

Stellt sicher, dass nur befugte Nutzer Zugriff auf personenbezogene Daten haben.

Massnahmen:

  • Rollen- und Rechtemanagement (z. B. getrennte Rollen für Support, Buchhaltung, Technik)
  • Logging und regelmässige Prüfung der Zugriffe
  • Zugriff nur nach dem Need-to-know-Prinzip

IV. WEITERGABEKONTROLLE

Stellt sicher, dass personenbezogene Daten bei der Übertragung oder Speicherung nicht unbefugt gelesen, kopiert, verändert oder entfernt werden können.

Massnahmen:

  • SSL/TLS-Verschlüsselung für alle Webshop-Verbindungen
  • Verschlüsselte Kommunikation mit Zahlungsdienstleistern (z. B. Stripe, PayPal)
  • ADV-Verträge mit Drittdienstleistern

V. EINGABEKONTROLLE

Ermöglicht die Nachvollziehbarkeit von Datenänderungen.

Massnahmen:

  • Protokollierung von Datenänderungen in der Kundenverwaltung
  • Logging von Logins und Bearbeitungsvorgängen durch Admins
  • Zeitstempelung und Benutzer-ID in Datenbanklogs

VI. AUFTRAGSKONTROLLE

Stellt sicher, dass Auftragsverarbeiter nur gemäss Weisung handeln.

Massnahmen:

  • Abschluss von Auftragsbearbeitungsverträgen (ADV)
  • Auswahl von Dienstleistern nach Datenschutzkriterien
  • Regelmässige Kontrolle der Dienstleister durch Audits oder Berichte
  • Dokumentation der Weisungen an Dienstleister

VII. VERFÜGBARKEITSKONTROLLE

Schützt vor zufälliger oder vorsätzlicher Zerstörung bzw. Verlust von Daten.

Massnahmen:

  • Tägliche verschlüsselte Backups, Speicherung an getrennten Standorten
  • Notfallkonzepte und Wiederherstellungsverfahren (Disaster Recovery)
  • Firewall, DDoS-Schutz, Virenscanner, Intrusion Detection Systems (IDS)
  • USV und Brandschutzmassnahmen im Rechenzentrum

VIII. TRENNUNGSGEBOT

Stellt sicher, dass für unterschiedliche Zwecke erhobene Daten getrennt verarbeitet werden.

Massnahmen:

  • Trennung von Test- und Produktivsystemen
  • Logische Trennung der Daten innerhalb von Datenbanken (z. B. Mandantenfähigkeit)
  • Zweckbindung durch systemische Einschränkungen der Datennutzung

IX. PRIVACY BY DESIGN / BY DEFAULT

Datenschutz wird bereits bei der Entwicklung berücksichtigt.

Massnahmen:

  • Datensparsamkeit: nur erforderliche Daten werden erhoben
  • Standardmässig deaktivierte Newsletter-Option
  • Pseudonymisierung von Nutzerdaten im Tracking

X. SCHULUNG / SENSIBILISIERUNG / KONTROLLE

Stellt sicher, dass Mitarbeitende sensibilisiert sind und Vorgaben eingehalten werden.

Massnahmen:

  • Regelmässige Datenschutz- und IT-Sicherheitsschulungen
  • Verpflichtung zur Vertraulichkeit
  • Interne Datenschutzrichtlinien
  • Überprüfung und Aktualisierung der Massnahmen mindestens einmal jährlich

ANHANG 1C: LISTE DER UNTERAUFTRAGSBEARBEITER

Name des Dienstleisters Sitz (Land) Art der Dienstleistung Zweck der Verarbeitung
All Consulting AG Schweiz ERP-System Datenmigration
Next AG Schweiz Shopsystem Datenmigration
Virtix Multimedia Productions Schweiz Lernapplikation Datenmigration
seerow gmbh Schweiz Lernapplikation Datenmigration