Rechtliches
Auftragsverarbeitungsvertrag (AVV / DPA)
Stand: 05.07.2026 · Version 1.0
Gemäß Art. 28 DSGVO. Auftragsverarbeiter: DX World – Daniel Acar, Schlehenweg 10, 74321 Bietigheim-Bissingen, E-Mail: kontakt@dxworld.de. Verantwortlicher: der Kunde; die konkreten Angaben (Firma, Anschrift, Ansprechpartner) werden bei Vertragsschluss ergänzt. Diese Fassung ist zur Einsicht veröffentlicht; die unterschriftsfertige Ausfertigung erhalten Sie auf Anfrage.
Präambel
Der Verantwortliche nutzt den Dienst TenantSecure zur Sicherheitsüberwachung und -härtung von Microsoft-365-Tenants. Dabei verarbeitet der Auftragsverarbeiter personenbezogene Daten im Auftrag und nach Weisung des Verantwortlichen (Art. 28 DSGVO). Dieser AVV ist Bestandteil des Nutzungsvertrags (AGB) und geht diesem in datenschutzrechtlichen Fragen vor.
1. Gegenstand, Dauer und Zweck
Gegenstand: Erkennung und Risikobewertung von Drittanbieter-Apps, Erkennung verdächtiger Anmelde-/Weiterleitungsereignisse sowie – auf ausdrückliche Weisung eines berechtigten Administrators – Remediation- und Sicherheits-Durchsetzungsmaßnahmen (z. B. App-Zugriff entziehen, Sitzungen widerrufen, Weiterleitungsregeln deaktivieren, Aktivierung der Microsoft Security Defaults), auch über mehrere betreute Mandanten hinweg.
Art der Verarbeitung: lesende Erhebung von Metadaten über die Microsoft Graph API; schreibende Konfigurationsänderungen ausschließlich auf ausdrückliche Auslösung (nicht automatisch); Speicherung/Risikobewertung (PostgreSQL, Fly.io Frankfurt/EU); Anzeige, Berichte, Löschung nach Vertragsende. Dauer: Laufzeit des Hauptvertrags.
2. Betroffene Personen & Datenarten (nur Metadaten)
Betroffene: Administratoren und Nutzer der M365-Tenants des Verantwortlichen (und seiner betreuten Endkunden). Ausdrücklich nicht verarbeitet: E-Mail-, Kalender-, Datei-/SharePoint-Inhalte.
| Datenkategorie | Konkrete Datenarten |
| Konto-/Identifikationsdaten | Tenant-ID, UPN / E-Mail-Adresse, Anzeigename |
| App-Berechtigungs-Metadaten | Name, App-ID, OAuth-Scopes, Zeitstempel der Nutzung |
| Anmelde-Metadaten | Zeitstempel, IP-Adresse, Herkunftsland, Risikostufe |
| Weiterleitungsregel-Metadaten | Vorhandensein und Zieladresse (kein Inhalt) |
3. Pflichten des Verantwortlichen
Der Verantwortliche ist weisungsberechtigt (schriftlich oder über die Funktionen des Dienstes) und stellt die Rechtsgrundlage sowie die rechtmäßige Erteilung des Microsoft-Entra-Admin-Consents sicher. Im MSP-Modell stellt er sicher, dass er zur Beauftragung und zur Auslösung von Remediation-/Enforcement-Maßnahmen für seine betreuten Endkunden-Mandanten berechtigt ist (Vollmachtskette Endkunde → Verantwortlicher → Auftragsverarbeiter).
4. Pflichten des Auftragsverarbeiters
- Weisungsbindung & Vertraulichkeit: Verarbeitung ausschließlich auf dokumentierte Weisung; zur Vertraulichkeit verpflichtete Personen (Art. 28 Abs. 3 lit. a/b).
- TOMs (Art. 32): siehe Anlage 1.
- Unterauftragsverarbeiter: nur die in Anlage 2 genannten; Änderungen werden mit mindestens 30 Tagen Vorlauf angekündigt (Einspruchsrecht).
- Betroffenenrechte: Unterstützung (Art. 15–22) via DSGVO-Export (JSON), vollständige Löschung auf Anfrage, Auskunft binnen 10 Werktagen.
- Löschung/Rückgabe: Löschung aller Daten binnen 30 Tagen nach Vertragsende (gesetzliche Aufbewahrungspflichten bleiben unberührt); Export auf vorherige Anfrage.
- Nachweise/Audits: Informationssicherheits-Leitlinie + Control-Mapping (ISO 27001 / SOC 2 / NIST / CIS); Audits mit 10 Werktagen Vorankündigung (Kosten trägt der Verantwortliche).
- Meldepflicht: Benachrichtigung bei Datenschutzverletzung unverzüglich, spätestens innerhalb von 48 Stunden nach Bekanntwerden.
5. Schlussbestimmungen
Es gilt deutsches Recht. Der AVV geht dem Hauptvertrag in datenschutzrechtlichen Fragen vor. Gerichtsstand (soweit zulässig, § 38 ZPO): Sitz des Auftragsverarbeiters (Bietigheim-Bissingen bzw. Landgericht Stuttgart). Salvatorische Klausel; Textform für Änderungen.
Anlage 1 — Technisch-organisatorische Maßnahmen (Auszug)
- Zugangs-/Zugriffskontrolle: Microsoft-OAuth2 mit CSRF-Schutz; HttpOnly/Secure- Sessions; serverseitige Session-Invalidierung; rollenbasierte Zugriffskontrolle (Owner/Admin/Readonly), schreibende Aktionen nur für verifizierte Administratoren.
- Verschlüsselung: TLS/HSTS im Transport; OAuth-Tokens Fernet-/AES-verschlüsselt (rotationsfähig).
- Mandantenisolation: obligatorischer
tenant_id-Filter in jeder Datenbankabfrage; Cross-Tenant-Abfragen ausgeschlossen. - Integrität: Webhook-Signaturprüfung + Idempotenz; SSRF-Schutz; Rate-Limiting; CSV-Injection-Schutz; vollständige Content-Security-Policy.
- Verfügbarkeit: tägliche Datenbank-Snapshots + (nach Aktivierung) verschlüsselte Off-Site-Sicherung; dokumentierter Incident-Response-Prozess; Dead-Man's-Switch für alle Jobs.
- Überprüfung: Dependency-Audit + Dependabot, Secret-Scan (gitleaks), SAST (bandit) in CI; unabhängige Sicherheits-Reviews.
Anlage 2 — Genehmigte Unterauftragsverarbeiter
| Anbieter | Zweck | Region | Grundlage |
| Fly.io, Inc. | Hosting & PostgreSQL-Datenbank | Frankfurt (EU) | EU-Hosting |
| Vercel Inc. | Frontend-Hosting | EU / USA | SCC / DPF |
| Stripe Payments Europe Ltd. | Zahlungsabwicklung | EU / USA | SCC / DPF |
| Resend, Inc. | Transaktions-E-Mails | USA | SCC / DPF |
| Functional Software, Inc. (Sentry) | Fehler-Monitoring | EU / USA | SCC / DPF |
Microsoft ist kein Sub-Prozessor im Sinne dieses AVV: Die M365-Daten stammen aus dem eigenen Tenant des Verantwortlichen; TenantSecure liest Metadaten über die Microsoft Graph API und führt – nur auf ausdrückliche Weisung – schreibende Konfigurationsänderungen aus. Die aktuelle, datierte Sub-Prozessoren-Liste findest du unter /subprozessoren.