Vereinbarung über Auftragsbearbeitung
Allgemeine Bedingungen für Personendaten, die Torveno im Rahmen des Monitoring-Auftrags für Kunden bearbeitet.
1. Parteien und Rollen
Auftraggeber ist der jeweilige Torveno-Kunde.
Auftragsbearbeiter ist:
Nicolas Graf / Torveno
Dorfstrasse 45
8494 Bauma
Schweiz
Soweit Torveno Personendaten ausschliesslich im Auftrag des Kunden bearbeitet, handelt der Kunde als Verantwortlicher und Torveno als Auftragsbearbeiter.
Der Kunde bleibt für die Rechtmässigkeit der zugrunde liegenden Datenbearbeitung und für seine Weisungen verantwortlich.
Bearbeitet Torveno Daten für eigene Vertrags-, Abrechnungs-, Sicherheits-, Nachweis- oder Rechtszwecke, erfolgt diese Bearbeitung in eigener Verantwortlichkeit.
2. Gegenstand, Zweck und Dauer
Gegenstand der Auftragsbearbeitung ist die technische Durchführung autorisierter Formular- und Mailtests im Rahmen des Torveno Monitoring-Service.
Die Bearbeitung dient insbesondere:
- der Ausführung des vereinbarten Testprofils;
- der Prüfung definierter Formular- und Mailabläufe;
- der Störungserkennung;
- der sicheren Wiederholungsprüfung;
- der Statuskommunikation;
- der Entwarnung;
- der internen technischen Dokumentation und Nachweisführung;
- der Bereitstellung der dafür vorgesehenen verständlichen Monitoringinformationen für den Kunden.
Interne Fehlerdetails, Volltestdaten und Screenshots können hierfür technisch verarbeitet werden, werden jedoch nicht automatisch im Kundenportal offengelegt.
Die Auftragsbearbeitung dauert grundsätzlich so lange, wie Torveno die betreffenden Monitoring-Leistungen erbringt oder auftragsbezogene Daten noch rechtmässig verarbeitet.
3. Art der Personendaten
Torveno verwendet für reguläre Monitoring-Tests grundsätzlich synthetische und klar erkennbare Testdaten.
Bearbeitet werden können insbesondere:
- geschäftliche Kontakt- und Empfängeradressen;
- synthetische Formular-Testdaten;
- Test-IDs;
- technische Status-, Zeit-, Verbindungs- und Fehlermeldungen;
- Torveno-Kontrollkopien;
- automatisierte Bestätigungsmails aus Volltests;
- interne Screenshots des getesteten Formularablaufs;
- technische Protokoll- und Nachweisdaten.
Normale echte Kundenanfragen des Auftraggebers sollen nicht an Torveno kopiert werden.
4. Kategorien betroffener Personen
Betroffen sein können insbesondere Ansprechpartner und Mitarbeitende des Auftraggebers.
Weitere natürliche Personen können nur betroffen sein, wenn ihre Daten technisch unbeabsichtigt oder aufgrund eines ausdrücklich vereinbarten Testablaufs verarbeitet werden.
5. Weisungsbindung und Zweckbegrenzung
Torveno bearbeitet auftragsbezogene Personendaten nur im Rahmen des vereinbarten Monitoring-Auftrags, der dokumentierten Konfiguration und rechtmässiger Weisungen des Kunden, soweit keine gesetzliche Pflicht zu einer abweichenden Bearbeitung besteht.
6. Vertraulichkeit
Personen mit Zugriff auf auftragsbezogene Personendaten werden auf Vertraulichkeit verpflichtet oder unterliegen einer entsprechenden gesetzlichen Verschwiegenheitspflicht.
Zugriffe werden auf den für die Leistungserbringung erforderlichen Umfang beschränkt.
7. Datensicherheit
Torveno trifft dem Risiko angemessene technische und organisatorische Schutzmassnahmen.
Dazu gehören insbesondere:
- Zugriffsbeschränkungen;
- geschützte Kundenkonten;
- Authentifizierung;
- verschlüsselte Übertragung über HTTPS/TLS;
- logische Trennung von Kundendaten;
- restriktive Berechtigungen für Konfigurations- und Geheimnisdateien;
- Backups und Wiederherstellungsverfahren;
- technische Protokollierung und Überwachung;
- Aktualisierung betriebsrelevanter Komponenten.
8. Unterauftragsbearbeiter
Der Kunde erteilt Torveno eine allgemeine Genehmigung, erforderliche Unterauftragsbearbeiter für Hosting, Serverbetrieb, E-Mail-Infrastruktur, Datensicherung und vergleichbare technische Betriebsleistungen einzusetzen.
| Dienstleister | Zweck | Standort |
|---|---|---|
| Contabo GmbH | Hosting und Serverbetrieb der Torveno-Anwendung | Deutschland / EU; verwendeter VPS in Frankreich |
| Contabo France SAS | Rechenzentrumsbetrieb für den verwendeten VPS | Frankreich / EU |
| OptimaNet Schweiz AG / HOSTFACTORY® | Torveno-E-Mail-Infrastruktur | Schweiz |
Wesentliche neue oder ersetzte Unterauftragsbearbeiter, die auftragsbezogene Personendaten bearbeiten, werden dem Kunden in geeigneter Weise mitgeteilt.
Der Kunde kann aus wichtigen datenschutzrechtlichen Gründen gegen eine Änderung Einspruch erheben.
Zahlungsdienstleister wie Stripe sind nur insoweit Gegenstand dieser Vereinbarung, wie sie tatsächlich als Auftragsbearbeiter für die hier beschriebenen Monitoring-Daten handeln.
9. Bearbeitung im Ausland
Auftragsbezogene Personendaten können insbesondere in der Schweiz und in der Europäischen Union bearbeitet werden.
Soweit eine Bekanntgabe in einen Staat erfolgt, für den zusätzliche Schutzmassnahmen erforderlich sind, sorgt Torveno für einen gesetzlich zulässigen Transfermechanismus.
10. Unterstützung des Kunden
Torveno unterstützt den Kunden im angemessenen und technisch möglichen Umfang bei datenschutzrechtlichen Pflichten, soweit diese die im Auftrag bearbeiteten Daten betreffen.
11. Verletzungen der Datensicherheit
Stellt Torveno eine Verletzung der Datensicherheit fest, die auftragsbezogene Personendaten betrifft, informiert Torveno den Kunden ohne unangemessene Verzögerung mit den verfügbaren Informationen.
12. Anfragen betroffener Personen
Geht bei Torveno eine Anfrage einer betroffenen Person ein, die erkennbar Daten betrifft, welche Torveno ausschliesslich im Auftrag des Kunden bearbeitet, wird die Anfrage grundsätzlich an den Kunden weitergeleitet beziehungsweise das weitere Vorgehen mit ihm abgestimmt.
13. Löschung, Rückgabe und Vertragsende
Nach Ende der Auftragsbearbeitung löscht oder gibt Torveno auftragsbezogene Personendaten entsprechend den vereinbarten und gesetzlichen Vorgaben zurück, soweit keine gesetzlichen Aufbewahrungspflichten oder berechtigten Sicherheits- beziehungsweise Nachweisgründe entgegenstehen.
Technisch bedingte Sicherungskopien können bis zu ihrer regulären Überschreibung beziehungsweise Löschung weiter bestehen.
Daten, die Torveno in eigener Verantwortlichkeit für Vertrags-, Rechnungs-, Sicherheits- oder Rechtszwecke bearbeitet, richten sich nach der Datenschutzerklärung.
14. Nachweis- und Kontrollrechte
Torveno stellt dem Kunden auf angemessene Anfrage Informationen zur Verfügung, die erforderlich sind, um die Einhaltung dieser Vereinbarung zu beurteilen.
Kontrollen, Audits oder weitergehende Nachweise sind vorgängig zu koordinieren und unter Berücksichtigung von Vertraulichkeit, Informationssicherheit, Betriebsstabilität, Rechten anderer Kunden und Verhältnismässigkeit durchzuführen.
15. Verhältnis zu weiteren Vertragsunterlagen
Diese Vereinbarung ergänzt die bestätigte Auftragsübersicht, die AGB und die Leistungsbeschreibung.
Individuell ausdrücklich vereinbarte Regelungen bleiben vorbehalten.
Soweit sich Regelungen ausschliesslich auf die Auftragsbearbeitung von Personendaten beziehen, gehen diese Regelungen allgemeinen Vertragsbestimmungen vor.
16. Laufzeit und Änderungen
Diese Vereinbarung gilt für die Dauer derjenigen Torveno-Leistungen, in deren Rahmen Torveno Personendaten im Auftrag des Kunden bearbeitet.
Pflichten, die ihrem Zweck nach über das Vertragsende hinaus gelten müssen, bleiben im erforderlichen Umfang bestehen.
Torveno kann diese allgemeine Fassung anpassen, wenn sich Datenbearbeitung, Unterauftragsbearbeiter, technische Schutzmassnahmen oder rechtliche Anforderungen ändern.
Stand: 27.08.2026