Rechtliches
Auftragsverarbeitungsvereinbarung
Diese Vereinbarung gilt, wenn OTOKO bei Installation, Betrieb, First- oder Second-Level-Support oder Managed Services Zugriff auf Systeme oder personenbezogene Daten eines Kunden oder Partners erhält und diese Daten in dessen Auftrag verarbeitet. Nicht erfasst ist die Verarbeitung, die OTOKO als Verantwortliche selbst vornimmt, etwa für Portalkonten, Aufträge und Compliance-Prüfungen – dafür gilt die Datenschutzerklärung.
Stand: 26. September 2026
Anwendungsbereich und Vertragsschluss
(1) Diese Auftragsverarbeitungsvereinbarung (AVV) wird geschlossen zwischen dem Kunden oder Partner, der die jeweilige Leistung beauftragt, als Verantwortlichem („Verantwortlicher“) und der OTOKO GmbH, Salierring 42, 50677 Köln, als Auftragsverarbeiter („Auftragsverarbeiter“ oder „OTOKO“).
(2) Sie gilt für alle Leistungen nach den Allgemeinen Geschäftsbedingungen, einem Partner- oder Rahmenvertrag oder einem Einzelauftrag („Hauptvertrag“), bei denen OTOKO personenbezogene Daten im Auftrag verarbeitet oder ein Zugriff auf solche Daten nicht ausgeschlossen werden kann, insbesondere bei Installation und Inbetriebnahme, Fernwartung, Support und Managed Services.
(3) Sie gilt nicht für Verarbeitungen, bei denen OTOKO selbst über Zwecke und Mittel entscheidet. Dazu gehören die Verwaltung von Portalkonten, die Prüfung von Partner- und Kundenanträgen, Deal-Registrierungen, Angebote, Aufträge, Sanktions- und Exportkontrollprüfungen, Abrechnung und Kommunikation. Hierüber informiert die Datenschutzerklärung.
(4) Die AVV wird mit der Beauftragung einer Leistung nach Absatz 2 Bestandteil des Hauptvertrags, soweit die Parteien keine gesonderte Vereinbarung getroffen haben. Die Parteien vereinbaren, dass der Abschluss in einem elektronischen Format genügt (Art. 28 Abs. 9 DSGVO). Eine Ausfertigung in Textform stellt OTOKO auf Anforderung bereit.
(5) Begriffe haben die Bedeutung nach Art. 4 DSGVO.
§ 1 Gegenstand und Dauer
(1) Gegenstand ist die Verarbeitung personenbezogener Daten durch OTOKO bei der Erbringung der im Hauptvertrag vereinbarten Leistungen.
(2) Die AVV gilt, solange OTOKO Leistungen nach § 2 erbringt oder personenbezogene Daten des Verantwortlichen verarbeitet. Pflichten nach § 11 und die Vertraulichkeit gelten darüber hinaus fort.
§ 2 Art und Zweck der Verarbeitung
Art und Zweck der Verarbeitung ergeben sich aus dem Hauptvertrag. Typische Verarbeitungen sind:
- Installation, Konfiguration, Aktualisierung und Inbetriebnahme von Produkten in der IT-Umgebung des Verantwortlichen, vor Ort oder per Fernzugriff;
- First- und Second-Level-Support: Einsicht in Systeme, Konfigurationen, Protokolle und Fehlerberichte, Reproduktion und Analyse von Fehlern, Speicherung von Supportunterlagen im Portal sowie, nach § 8, Weiterleitung an den Hersteller;
- Managed Services: Betrieb und Überwachung von Systemen oder Diensten für den Verantwortlichen, etwa Signatur-, Zeitstempel-, PKI- oder Schlüsselverwaltungsdienste, nach der jeweiligen Leistungsbeschreibung;
- bei IoT-Konnektivität, soweit vereinbart: Verwaltung von SIM-Karten und Geräten.
Eine Verarbeitung zu anderen Zwecken, insbesondere zu eigenen Zwecken von OTOKO, findet nicht statt.
§ 3 Art der Daten und Kategorien betroffener Personen
(1) Welche Daten betroffen sind, bestimmt der Verantwortliche durch den Einsatz der Produkte und die Inhalte seiner Systeme. Typischerweise sind dies:
- Stamm- und Kontaktdaten wie Name, Funktion, geschäftliche E-Mail-Adresse und Telefonnummer;
- Benutzer- und Verzeichnisdaten wie Benutzernamen, Kennungen, Gruppen und Rollen, etwa in Verschlüsselungs-, Verzeichnis- oder PKI-Systemen;
- Zertifikats- und Schlüsselinformationen wie Namen und E-Mail-Adressen in Zertifikaten, Zertifikatsanträge und Schlüsselkennungen;
- Protokoll-, Nutzungs- und Gerätedaten wie Zeitstempel, IP-Adressen, Rechner- und Gerätenamen sowie Ereignisprotokolle;
- bei IoT-Konnektivität SIM- und Gerätekennungen (etwa ICCID, IMSI, MSISDN) sowie Verbindungs- und Nutzungsdaten;
- sonstige Inhaltsdaten in den Systemen, auf die OTOKO im Rahmen der Leistung Zugriff erhält.
(2) Betroffen sind insbesondere Beschäftigte, Auftragnehmer und sonstige Nutzer der Systeme des Verantwortlichen, Ansprechpersonen bei seinen Kunden und Lieferanten sowie Personen, deren Daten in den Systemen gespeichert sind.
(3) Die Verarbeitung besonderer Kategorien personenbezogener Daten (Art. 9 DSGVO) ist nicht Gegenstand der Leistungen. Kann OTOKO bei einer Leistung Zugriff auf solche Daten erhalten, weist der Verantwortliche vorher darauf hin, damit die Parteien geeignete zusätzliche Maßnahmen vereinbaren können.
§ 4 Weisungsbefugnis
(1) OTOKO verarbeitet personenbezogene Daten nur auf dokumentierte Weisung des Verantwortlichen, auch in Bezug auf die Übermittlung in ein Drittland oder an eine internationale Organisation, es sei denn, OTOKO ist nach dem Recht der Union oder eines Mitgliedstaats hierzu verpflichtet. In diesem Fall teilt OTOKO dem Verantwortlichen diese rechtlichen Anforderungen vor der Verarbeitung mit, sofern das Recht eine solche Mitteilung nicht wegen eines wichtigen öffentlichen Interesses verbietet (Art. 28 Abs. 3 lit. a DSGVO).
(2) Die Weisungen werden durch den Hauptvertrag und diese AVV festgelegt. Einzelweisungen erteilt der Verantwortliche in Textform, insbesondere über einen Supportfall im Portal oder per E-Mail. Mündliche Weisungen bestätigt der Verantwortliche unverzüglich in Textform. Weisungen, die über den vereinbarten Leistungsumfang hinausgehen, werden als Änderungsanfrage behandelt.
(3) OTOKO informiert den Verantwortlichen unverzüglich, wenn eine Weisung nach ihrer Auffassung gegen die DSGVO oder andere Datenschutzvorschriften verstößt. OTOKO darf die Ausführung der Weisung aussetzen, bis der Verantwortliche sie bestätigt oder ändert.
(4) Weisungsberechtigt sind auf Seiten des Verantwortlichen die Personen mit Administrations- oder Technikrolle im Portal sowie weitere Personen, die der Verantwortliche in Textform benennt.
§ 5 Pflichten des Auftragsverarbeiters
OTOKO verpflichtet sich nach Art. 28 Abs. 3 DSGVO,
- (a) personenbezogene Daten nur auf dokumentierte Weisung zu verarbeiten (§ 4);
- (b) zu gewährleisten, dass sich die zur Verarbeitung befugten Personen zur Vertraulichkeit verpflichtet haben oder einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen (§ 6);
- (c) alle nach Art. 32 DSGVO erforderlichen Maßnahmen zu ergreifen (§ 7 und Anlage 1);
- (d) die Bedingungen für die Inanspruchnahme weiterer Auftragsverarbeiter nach Art. 28 Abs. 2 und 4 DSGVO einzuhalten (§ 8);
- (e) den Verantwortlichen angesichts der Art der Verarbeitung nach Möglichkeit mit geeigneten technischen und organisatorischen Maßnahmen bei der Beantwortung von Anträgen auf Wahrnehmung der Rechte betroffener Personen nach Kapitel III DSGVO zu unterstützen (§ 9);
- (f) den Verantwortlichen unter Berücksichtigung der Art der Verarbeitung und der ihr zur Verfügung stehenden Informationen bei der Einhaltung der Pflichten nach Art. 32 bis 36 DSGVO zu unterstützen (§§ 9 und 10);
- (g) nach Abschluss der Leistungen alle personenbezogenen Daten nach Wahl des Verantwortlichen zu löschen oder zurückzugeben und vorhandene Kopien zu löschen, sofern nicht nach dem Recht der Union oder der Mitgliedstaaten eine Pflicht zur Speicherung besteht (§ 11);
- (h) dem Verantwortlichen alle erforderlichen Informationen zum Nachweis der Einhaltung der Pflichten nach Art. 28 DSGVO zur Verfügung zu stellen und Überprüfungen einschließlich Inspektionen zu ermöglichen und dazu beizutragen (§ 12).
OTOKO führt ein Verzeichnis der im Auftrag durchgeführten Verarbeitungstätigkeiten nach Art. 30 Abs. 2 DSGVO und arbeitet auf Anfrage mit der zuständigen Aufsichtsbehörde zusammen (Art. 31 DSGVO).
§ 6 Vertraulichkeit
OTOKO setzt für die Verarbeitung nur Beschäftigte ein, die mit den Datenschutzvorschriften vertraut gemacht wurden und sich vor Aufnahme der Tätigkeit zur Vertraulichkeit verpflichtet haben. Die Verpflichtung gilt auch nach Beendigung des Beschäftigungsverhältnisses fort. Zugriff erhalten nur die Beschäftigten, die ihn für die jeweilige Leistung benötigen.
§ 7 Technische und organisatorische Maßnahmen
(1) OTOKO trifft die in Anlage 1 beschriebenen technischen und organisatorischen Maßnahmen, um ein dem Risiko angemessenes Schutzniveau nach Art. 32 DSGVO zu gewährleisten, unter Berücksichtigung des Stands der Technik, der Implementierungskosten, der Art, des Umfangs, der Umstände und der Zwecke der Verarbeitung sowie der Eintrittswahrscheinlichkeit und Schwere der Risiken für die Rechte und Freiheiten natürlicher Personen.
(2) Die Maßnahmen unterliegen dem technischen Fortschritt. OTOKO darf sie durch gleichwertige oder bessere Maßnahmen ersetzen; das Schutzniveau darf nicht unterschritten werden. Wesentliche Änderungen dokumentiert OTOKO und teilt sie dem Verantwortlichen auf Anfrage mit.
(3) Für Sicherheitsmaßnahmen in seinen eigenen Systemen, insbesondere Datensicherung, Zugangsverwaltung und Freigabe von Fernzugängen, bleibt der Verantwortliche verantwortlich.
§ 8 Unterauftragsverarbeiter
(1) Der Verantwortliche erteilt OTOKO die allgemeine schriftliche Genehmigung, weitere Auftragsverarbeiter (Unterauftragsverarbeiter) einzusetzen. Die bei Abschluss eingesetzten Unterauftragsverarbeiter sind in Anlage 2 aufgeführt und gelten als genehmigt.
(2) OTOKO informiert den Verantwortlichen mindestens vier Wochen vorher in Textform über jede beabsichtigte Hinzuziehung oder Ersetzung eines Unterauftragsverarbeiters. Der Verantwortliche kann innerhalb dieser Frist aus wichtigem datenschutzrechtlichem Grund in Textform widersprechen. Können sich die Parteien nicht einigen, darf jede Partei die betroffene Leistung mit angemessener Frist kündigen.
(3) OTOKO erlegt jedem Unterauftragsverarbeiter vertraglich dieselben Datenschutzpflichten auf, die in dieser AVV festgelegt sind, insbesondere hinreichende Garantien für geeignete technische und organisatorische Maßnahmen. Kommt ein Unterauftragsverarbeiter seinen Pflichten nicht nach, haftet OTOKO gegenüber dem Verantwortlichen für dessen Pflichterfüllung (Art. 28 Abs. 4 DSGVO).
(4) Eine Weiterleitung an den Hersteller eines Produkts im Rahmen des Third-Level-Supports erfolgt nur mit vorheriger Zustimmung des Verantwortlichen im Einzelfall, die auch durch die Freigabe des Supportverlaufs im Portal erteilt werden kann, und nur im erforderlichen Umfang. Wo möglich, übermittelt OTOKO pseudonymisierte oder bereinigte Daten.
(5) Keine Unterauftragsverhältnisse sind Nebenleistungen, die OTOKO bei Dritten in Anspruch nimmt, ohne dass diese Zugriff auf personenbezogene Daten des Verantwortlichen erhalten, etwa Telekommunikationsleistungen oder Transportdienste.
§ 9 Unterstützung des Verantwortlichen
(1) Wendet sich eine betroffene Person unmittelbar an OTOKO, leitet OTOKO das Anliegen unverzüglich an den Verantwortlichen weiter und beantwortet es nicht selbst, soweit keine abweichende Weisung vorliegt. OTOKO unterstützt den Verantwortlichen bei Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit und Widerspruch, soweit sich die Daten in ihrem Zugriff befinden.
(2) OTOKO unterstützt den Verantwortlichen im Rahmen der ihr verfügbaren Informationen bei der Gewährleistung der Sicherheit der Verarbeitung, bei Meldungen und Benachrichtigungen nach Art. 33 und 34 DSGVO, bei Datenschutz-Folgenabschätzungen und bei vorherigen Konsultationen der Aufsichtsbehörde.
(3) Für Unterstützungsleistungen, die über die gesetzlichen Pflichten hinausgehen oder nicht auf einem Verstoß von OTOKO beruhen, kann OTOKO eine angemessene Vergütung nach den vereinbarten, hilfsweise den üblichen Sätzen verlangen.
§ 10 Meldung von Verletzungen
(1) OTOKO meldet dem Verantwortlichen eine Verletzung des Schutzes personenbezogener Daten, die bei ihr oder einem Unterauftragsverarbeiter eintritt, unverzüglich, spätestens binnen 24 Stunden nach Kenntnis, an die vom Verantwortlichen benannte Kontaktadresse, hilfsweise an die Administration seiner Organisation im Portal.
(2) Die Meldung enthält, soweit bekannt, die Angaben nach Art. 33 Abs. 3 DSGVO: Art der Verletzung, Kategorien und ungefähre Zahl der betroffenen Personen und Datensätze, Ansprechperson, wahrscheinliche Folgen sowie ergriffene oder vorgeschlagene Maßnahmen. Informationen, die noch nicht vorliegen, reicht OTOKO unverzüglich nach.
(3) OTOKO ergreift unverzüglich die erforderlichen Maßnahmen, um die Verletzung einzudämmen und nachteilige Folgen zu mindern, und stimmt sich hierzu mit dem Verantwortlichen ab. Meldungen an Aufsichtsbehörden und Benachrichtigungen betroffener Personen nimmt der Verantwortliche vor.
§ 11 Löschung und Rückgabe
(1) Nach Abschluss der jeweiligen Leistung löscht OTOKO personenbezogene Daten des Verantwortlichen, einschließlich Kopien, Protokollauszügen und Supportunterlagen, oder gibt sie nach Wahl des Verantwortlichen zurück, sofern nicht nach dem Recht der Union oder der Mitgliedstaaten eine Pflicht zur Speicherung besteht. Trifft der Verantwortliche keine Wahl, löscht OTOKO die Daten, sobald sie für die Leistung nicht mehr benötigt werden.
(2) Daten in Datensicherungen werden im Rahmen der regelmäßigen Sicherungszyklen gelöscht und bis dahin nicht mehr aktiv verarbeitet.
(3) Dokumentationen, die dem Nachweis der ordnungsgemäßen Verarbeitung dienen, darf OTOKO entsprechend den gesetzlichen Aufbewahrungsfristen über das Vertragsende hinaus aufbewahren. OTOKO bestätigt die Löschung auf Anforderung in Textform.
§ 12 Nachweise und Kontrollen
(1) OTOKO weist die Einhaltung ihrer Pflichten auf Anfrage durch geeignete Unterlagen nach, insbesondere durch aktuelle Zertifikate, etwa nach ISO/IEC 27001, Prüfberichte, Auszüge aus ihren Sicherheitsrichtlinien oder Selbstauskünfte.
(2) Reichen diese Nachweise im Einzelfall nicht aus, kann der Verantwortliche selbst oder durch einen zur Verschwiegenheit verpflichteten, nicht mit OTOKO im Wettbewerb stehenden Prüfer Kontrollen durchführen, einschließlich Inspektionen vor Ort. Kontrollen sind mit einer Frist von mindestens 30 Tagen anzumelden, finden während der üblichen Geschäftszeiten statt, dürfen den Geschäftsbetrieb nicht unverhältnismäßig stören und erfolgen höchstens einmal im Kalenderjahr, es sei denn, ein konkreter Anlass wie eine Verletzung des Schutzes personenbezogener Daten rechtfertigt eine weitere Kontrolle.
(3) Die Parteien tragen ihre Kosten der Kontrolle jeweils selbst. Den Aufwand von OTOKO für Kontrollen, die über eine jährliche Kontrolle hinausgehen und nicht durch einen Verstoß von OTOKO veranlasst sind, kann OTOKO angemessen berechnen. Vertrauliche Informationen Dritter und Sicherheitsinformationen, deren Offenlegung andere Kunden gefährden würde, muss OTOKO nicht offenlegen.
§ 13 Übermittlung in Drittländer
(1) OTOKO verarbeitet die Daten grundsätzlich in der Europäischen Union oder im Europäischen Wirtschaftsraum. Eine Übermittlung in ein Drittland erfolgt nur, wenn die Voraussetzungen der Art. 44 ff. DSGVO erfüllt sind, insbesondere auf Grundlage eines Angemessenheitsbeschlusses, etwa des EU-US Data Privacy Framework für zertifizierte Empfänger, oder von Standardvertragsklauseln der Europäischen Kommission.
(2) Die bei Abschluss bekannten Übermittlungen ergeben sich aus Anlage 2. Jede weitere Übermittlung bedarf einer Weisung des Verantwortlichen oder des Verfahrens nach § 8 Abs. 2.
§ 14 Pflichten des Verantwortlichen
Der Verantwortliche ist für die Rechtmäßigkeit der Verarbeitung und die Wahrung der Rechte der betroffenen Personen verantwortlich. Er stellt OTOKO nur die für die Leistung erforderlichen Daten und Zugänge zur Verfügung, gewährt Fernzugänge nur für die Dauer der Leistung und informiert OTOKO unverzüglich, wenn er Fehler oder Unregelmäßigkeiten bei der Verarbeitung feststellt.
§ 15 Haftung
(1) Für Schäden, die einer betroffenen Person wegen eines Verstoßes gegen die DSGVO entstehen, haften die Parteien im Außenverhältnis nach Art. 82 DSGVO.
(2) Im Innenverhältnis haftet OTOKO nur, wenn sie ihren speziell den Auftragsverarbeitern auferlegten Pflichten aus der DSGVO nicht nachgekommen ist oder unter Nichtbeachtung oder gegen die rechtmäßig erteilten Weisungen des Verantwortlichen gehandelt hat (Art. 82 Abs. 2 Satz 2 DSGVO). Art. 82 Abs. 4 und 5 DSGVO bleiben unberührt.
(3) Im Übrigen gelten die Haftungsregelungen des Hauptvertrags, soweit sie mit Art. 82 DSGVO vereinbar sind.
§ 16 Schlussbestimmungen und Vorrang
(1) Bei Widersprüchen zwischen dieser AVV und dem Hauptvertrag gehen die Regelungen dieser AVV in Fragen des Datenschutzes vor.
(2) Änderungen und Ergänzungen dieser AVV bedürfen der Textform. Werden die Daten beim Auftragsverarbeiter durch Pfändung, Beschlagnahme, Insolvenzverfahren oder sonstige Ereignisse oder Maßnahmen Dritter gefährdet, informiert OTOKO den Verantwortlichen unverzüglich und weist die Beteiligten darauf hin, dass die Hoheit über die Daten beim Verantwortlichen liegt.
(3) Sollten einzelne Bestimmungen unwirksam sein oder werden, bleibt die Wirksamkeit der übrigen Bestimmungen unberührt; an ihre Stelle treten die Anforderungen des Art. 28 DSGVO.
(4) Es gilt deutsches Recht. Gerichtsstand ist, soweit zulässig, Köln.
Anlage 1 – Technische und organisatorische Maßnahmen
Die folgenden Maßnahmen gelten für die Verarbeitung im Auftrag, sowohl für Tätigkeiten in den Systemen des Verantwortlichen als auch für die Ablage von Supportunterlagen im Partnerportal von OTOKO.
1. Organisation und Informationssicherheit
- Informationssicherheits-Managementsystem der OTOKO GmbH, zertifiziert nach ISO/IEC 27001, mit regelmäßiger interner und externer Überprüfung;
- Verpflichtung der Beschäftigten auf Vertraulichkeit und regelmäßige Sensibilisierung für Datenschutz und Informationssicherheit;
- dokumentierte Verfahren für Berechtigungsvergabe, Schlüsselverwaltung, Wiederherstellung und die Behandlung von Sicherheitsvorfällen.
2. Zutrittskontrolle
- Zutritt zu Büroräumen von OTOKO nur für berechtigte Personen, Besucher nur in Begleitung;
- Betrieb des Partnerportals ausschließlich in Rechenzentren von Unterauftragsverarbeitern mit eigener physischer Zutrittssicherung nach deren nachgewiesenen Sicherheitsstandards.
3. Zugangskontrolle
- Anmeldung von Mitarbeitenden von OTOKO am Partnerportal ausschließlich über Microsoft Entra ID mit durch Richtlinien erzwungener starker Mehrfaktor-Authentifizierung; keine lokalen Mitarbeiterkonten;
- Anmeldung externer Nutzer ausschließlich mit Passkey oder Passwort (mindestens 15 Zeichen, PBKDF2-SHA-256 mit 600.000 Iterationen und zusätzlichem geheimen Schlüssel) zusammen mit einem zeitbasierten Einmalcode, jeweils mit Schutz vor Wiederverwendung;
- Schutz der Anmelde- und Antragsformulare durch Bot-Erkennung und Begrenzung der Versuche;
- Sitzungen mit einer Höchstdauer von acht Stunden, Sitzungsnachweise nur als Prüfsumme gespeichert, Sitzungsübersicht und Widerruf durch die Nutzer; erneute Anmeldung vor sicherheitskritischen Aktionen;
- Fernzugriffe auf Systeme des Verantwortlichen nur über von ihm freigegebene, verschlüsselte Zugangswege, nur für die Dauer der Leistung und nur durch namentlich berechtigte Beschäftigte.
4. Zugriffskontrolle
- rollenbasiertes Berechtigungskonzept nach dem Grundsatz der geringsten Berechtigung, getrennt nach OTOKO, Partnern, Kunden und Herstellern und innerhalb dieser nach Funktionen;
- kundenbezogene Inhalte nur nach Eingabe eines persönlichen Daten-PINs lesbar; Freigabe für fünf Minuten an die Sitzung gebunden; höchstens fünf PIN-Versuche je 15 Minuten;
- Zurücksetzen von Daten-PINs, Wiederherstellen von Zugängen und Notfallzugriffe auf Kundendaten nur im Vier-Augen-Prinzip: Antrag und Freigabe durch verschiedene Personen, Freigabe durch frisch angemeldete Administratoren von OTOKO nach unabhängiger Identitätsprüfung;
- Datenbankzugänge mit minimalen Rechten: getrennte Rollen für Anwendung, Migration und Wartungsaufgaben, keine Löschrechte der Anwendung auf Auditprotokoll und Supportnachrichten.
5. Trennungskontrolle
- Mandantentrennung im Portal nach Organisationen mit serverseitiger Prüfung jeder Anfrage;
- kryptografische Trennung durch kundenindividuelle Schlüssel und zweckgebundene Verschlüsselungskontexte;
- getrennte Umgebungen und Datenbanken für Test und Produktion; Tests nur mit synthetischen Daten.
6. Pseudonymisierung und Verschlüsselung
- Transportverschlüsselung ausschließlich über TLS mit HTTP Strict Transport Security;
- anwendungsseitige Verschlüsselung von Profil-, Kunden-, Vorgangs-, Support- und Dateiinhalten sowie Dateimetadaten mit AES-256-GCM; Dateien in einem nicht öffentlichen Speicher unter zufälligen Objektnamen;
- Schlüsselverwaltung mit Schlüsselkennungen, Rotation und getrennten Wiederherstellungsschlüsseln; Aufbewahrung von Schlüsselsicherungen getrennt von Datensicherungen;
- Suchindizes und Rate-Limit-Einträge nur als mit geheimen Schlüsseln gebildete Prüfwerte statt Klartext; Minimierung und Pseudonymisierung von Supportdaten vor einer Weiterleitung an Hersteller.
7. Weitergabe- und Eingabekontrolle
- Übermittlung von Supportunterlagen und Dateien über das Portal statt über unverschlüsselte Kanäle; Dateigrößen- und Dateinamenprüfung sowie Integritätsprüfung per SHA-256 vor jedem Download; Freigabe von Dateien für Kunden nur manuell durch OTOKO;
- Weitergabe des Supportverlaufs an Hersteller nur nach ausdrücklicher Bestätigung im Portal;
- Auditprotokoll über sicherheitsrelevante und geschäftliche Aktionen mit handelnder Person, Aktion, Objekt und Zeitpunkt, für die Anwendung nicht veränderbar;
- Supportnachrichten können im Betrieb nicht nachträglich geändert oder gelöscht werden.
8. Verfügbarkeit, Belastbarkeit und Wiederherstellung
- Betrieb auf einer verteilten Cloud-Plattform mit Schutz vor Überlastungsangriffen und Begrenzung von Anfragen;
- regelmäßige Datensicherung der Datenbank durch den Datenbankbetreiber und dokumentierte Wiederherstellungsverfahren; Rücknahme fehlerhafter Versionen der Anwendung;
- Sicherheitsaktualisierungen der eingesetzten Software, automatisierte Tests und Prüfung auf bekannte Schwachstellen vor jeder Veröffentlichung.
9. Überprüfung, Bewertung und Evaluierung
- regelmäßige Überprüfung der Maßnahmen im Rahmen des ISMS, einschließlich Sicherheitsprüfungen der Anwendung und Nachverfolgung von Befunden;
- datenschutzfreundliche Voreinstellungen: Nutzungsanalyse nur mit Einwilligung, Protokollierung der Plattform deaktiviert, Erfassung nur freigegebener, nicht personenbezogener Diagnosedaten;
- Auswahl und Kontrolle von Unterauftragsverarbeitern anhand ihrer Sicherheitsnachweise und Verträge nach Art. 28 DSGVO.
Anlage 2 – Unterauftragsverarbeiter
Für die Verarbeitung im Auftrag setzt OTOKO bei Abschluss folgende Unterauftragsverarbeiter ein:
- Cloudflare, Inc., San Francisco, USA: Hosting und Auslieferung des Partnerportals, Speicherung von Dateien (Cloudflare R2) und Datenbankanbindung (Hyperdrive), in denen Supportfälle, Supportnachrichten und Dateien verschlüsselt abgelegt werden; Übermittlungsgrundlage: EU-US Data Privacy Framework beziehungsweise Standardvertragsklauseln.
- Neon, Inc., USA: Betrieb der Datenbank des Partnerportals in einer Rechenzentrumsregion der Europäischen Union; Übermittlungsgrundlage bei Zugriffen aus Drittländern: EU-US Data Privacy Framework, soweit zertifiziert, beziehungsweise Standardvertragsklauseln.
- Hersteller des jeweils betroffenen Produkts, etwa die Utimaco IS GmbH, Aachen, Deutschland, für u.trust LAN Crypt: Third-Level-Support nur nach § 8 Abs. 4, also mit Zustimmung des Verantwortlichen im Einzelfall und nur im erforderlichen Umfang; Sitz und gegebenenfalls Übermittlungsgrundlage des jeweiligen Herstellers teilt OTOKO vor der Weiterleitung mit.
[BITTE BESTÄTIGEN: weitere Dienstleister mit möglichem Zugriff auf Daten des Verantwortlichen, insbesondere E-Mail- und Kollaborationsdienst sowie eingesetzte Fernwartungswerkzeuge, jeweils mit Sitz und Übermittlungsgrundlage; Neon-Region]