Noch 140 Tage bis zur Batteriepass-Pflicht am 18. Februar 2027 – Pflicht-Check starten

Vereinbarung zur Auftragsverarbeitung

Stand: 01.10.2026

Nach Art. 28 DSGVO und Art. 9 DSG. Bestandteil der Allgemeinen Geschäftsbedingungen; gilt ohne gesonderte Unterschrift mit Vertragsschluss.

1. Parteien und Gegenstand

Diese Vereinbarung wird geschlossen zwischen dem Kunden als Verantwortlichem und EAS International, Klybeckstr. 141, 4057 Basel, Schweiz als Auftragsverarbeiter (nachfolgend „Anbieter“). Vertreter des Anbieters in der EU nach Art. 27 DSGVO: Urs Zimmermann, Eichacker 2, 79418 Schliengen, Deutschland.

Gegenstand ist die Verarbeitung personenbezogener Daten, die der Kunde bei der Nutzung von Batteriepass Online in die Software einbringt oder über sie erhebt. Art, Zweck, Datenarten und Kategorien betroffener Personen sind in Anlage 1 beschrieben. Die Vereinbarung gilt für die Dauer des Nutzungsvertrags einschließlich der Read-only-Phase und eines Archiv-Hostings nach Ziffer 8 der AGB.

2. Weisungen

Der Anbieter verarbeitet die Daten ausschließlich im Rahmen des Nutzungsvertrags und nach dokumentierten Weisungen des Kunden. Weisungen erteilt der Kunde durch die Nutzung der Funktionen der Software (etwa Veröffentlichen eines Passes, Vergabe von Zugriffsstufen, Versand einer Lieferantenanfrage, Export, Löschung) sowie in Textform an info@batteriepass-online.eu. Weisungen, die über den vereinbarten Funktionsumfang hinausgehen, gelten als Änderungswunsch und können gesondert vergütet werden.

Hält der Anbieter eine Weisung für rechtswidrig, teilt er dies dem Kunden unverzüglich mit und darf die Ausführung bis zur Bestätigung aussetzen.

Die Veröffentlichung von Passinhalten für die Öffentlichkeit, für Personen mit berechtigtem Interesse und für Behörden erfolgt nach den gesetzlichen Vorgaben der Verordnung (EU) 2023/1542 in der vom Kunden gewählten Konfiguration und gilt als Weisung des Kunden.

3. Pflichten des Anbieters

  • Vertraulichkeit: Alle mit der Verarbeitung befassten Personen sind zur Vertraulichkeit verpflichtet. Zugriff auf Kundendaten erfolgt nur, soweit er für Betrieb, Support oder Fehlerbehebung erforderlich ist.
  • Sicherheit: Der Anbieter trifft die technischen und organisatorischen Maßnahmen der Anlage 3 und passt sie dem Stand der Technik an, ohne das Schutzniveau zu senken.
  • Unterstützung: Der Anbieter unterstützt den Kunden mit den Mitteln der Software (Export, Berichtigung, Löschung, Zugriffsprotokoll) bei der Erfüllung von Betroffenenrechten und bei Datenschutz-Folgenabschätzungen sowie Konsultationen der Aufsichtsbehörde, soweit die Informationen beim Anbieter liegen.
  • Meldung: Verletzungen des Schutzes personenbezogener Daten, die Kundendaten betreffen, meldet der Anbieter dem Kunden unverzüglich, spätestens innerhalb von 48 Stunden nach Kenntnis, an die im Konto hinterlegte E-Mail-Adresse mit den nach Art. 33 Abs. 3 DSGVO verfügbaren Angaben.
  • Betroffenenanfragen: Wenden sich Betroffene direkt an den Anbieter, leitet er die Anfrage ohne eigene inhaltliche Antwort an den Kunden weiter, soweit sich die Anfrage auf Daten des Kunden bezieht.
  • Nachweis: Der Anbieter stellt dem Kunden auf Anfrage die zum Nachweis der Einhaltung dieser Vereinbarung erforderlichen Informationen bereit, insbesondere eine Beschreibung der Maßnahmen nach Anlage 3 und Berichte über Sicherheitsvorfälle.
  • Löschung: Nach Ende der Verarbeitung löscht der Anbieter die Daten nach Ziffer 8 der AGB, soweit keine gesetzliche Aufbewahrungspflicht besteht. Für veröffentlichte Batteriepässe gilt die gesetzliche Bereithaltungspflicht nach Art. 77 Abs. 8 VO (EU) 2023/1542 als Aufbewahrungspflicht.

4. Kontrollrechte des Kunden

Der Kunde kann die Einhaltung dieser Vereinbarung einmal jährlich sowie bei konkretem Anlass überprüfen. Die Prüfung erfolgt vorrangig durch Einsicht in Dokumentation, Berichte und Bestätigungen der Unterauftragsverarbeiter. Eine Vor-Ort-Prüfung ist nach Ankündigung mit angemessener Frist (mindestens 14 Tage) während der üblichen Geschäftszeiten möglich, soweit sie die Daten anderer Kunden nicht gefährdet. Der Anbieter kann für Prüfungen, die über eine Prüfung pro Jahr hinausgehen oder nicht durch einen Vorfall veranlasst sind, den entstehenden Aufwand angemessen in Rechnung stellen.

5. Unterauftragsverarbeiter

Der Kunde stimmt der Einbeziehung der in Anlage 2 genannten Unterauftragsverarbeiter zu. Der Anbieter verpflichtet diese zu Datenschutzpflichten, die den hier vereinbarten entsprechen.

Über beabsichtigte Änderungen (Hinzufügen oder Ersetzen) informiert der Anbieter den Kunden mindestens 30 Tage vorher per E-Mail. Der Kunde kann aus wichtigem datenschutzrechtlichem Grund innerhalb dieser Frist widersprechen. Bei Widerspruch kann jede Seite den Nutzungsvertrag zum Zeitpunkt des Wechsels kündigen; Ziffer 8 der AGB bleibt unberührt.

6. Verarbeitung in Drittländern

Die Daten werden auf Servern in Deutschland gespeichert. Der Anbieter hat seinen Sitz in der Schweiz, für die ein Angemessenheitsbeschluss der Europäischen Kommission besteht; Zugriffe aus der Schweiz sind damit zulässig. Eine Verarbeitung in anderen Drittländern erfolgt nur mit Zustimmung des Kunden und auf Grundlage geeigneter Garantien nach Kapitel V DSGVO.

7. Pflichten des Kunden

Der Kunde ist für die Rechtmäßigkeit der Verarbeitung verantwortlich, insbesondere für die Rechtsgrundlage der Veröffentlichung von Angaben zu natürlichen Personen in Pässen, für die Information der Betroffenen und für die Rechtmäßigkeit der Kontaktaufnahme mit Lieferanten und Antragstellern. Er vergibt Zugriffsstufen und Zugriffsfreigaben in eigener Verantwortung und prüft, ob die über die Software zugänglich gemachten Daten den gesetzlichen Vorgaben entsprechen.

Der Kunde benennt im Konto eine für Datenschutzfragen erreichbare E-Mail-Adresse und hält sie aktuell.

8. Haftung, Laufzeit, Schlussbestimmungen

Für die Haftung gilt Ziffer 11 der AGB; Art. 82 DSGVO bleibt unberührt. Diese Vereinbarung endet mit dem Nutzungsvertrag, besteht aber fort, solange der Anbieter Kundendaten nach Ziffer 8 der AGB bereithält. Im Übrigen gelten die Schlussbestimmungen der AGB. Bei Widersprüchen zwischen dieser Vereinbarung und den AGB geht für datenschutzrechtliche Fragen diese Vereinbarung vor.

Anlage 1 – Gegenstand der Verarbeitung

  • Art und Zweck: Hosting, Speicherung, Darstellung, Export und Übermittlung von Batteriepass-Inhalten und zugehörigen Dokumenten; Versand von E-Mails im Auftrag des Kunden (Lieferantenanfragen, Zugriffsentscheidungen); Protokollierung von Zugriffen auf geschützte Inhalte; Bereitstellung der Schnittstelle und Webhooks.
  • Datenarten: Namen, Funktionen und Kontaktdaten von Ansprechpartnern des Kunden, seiner Lieferanten und von Antragstellern für Zugriffsfreigaben (E-Mail-Adresse, Organisation, Rolle, Zweck, Nachweisdokumente); Inhalte von Passfeldern und Dokumenten, soweit sie Angaben zu natürlichen Personen enthalten (etwa verantwortliche Person des Wirtschaftsakteurs, Unterzeichner von Konformitätserklärungen); Zugriffsprotokolle (gekürzt gehashte IP-Adresse, Browserkennung, Zeitpunkt, Zugriffsstufe); vom Kunden an die Schnittstelle übergebene Daten.
  • Kategorien betroffener Personen: Mitarbeitende und Ansprechpartner des Kunden, seiner Lieferanten und Geschäftspartner; Personen, die Zugang zu geschützten Passinhalten beantragen (Behörden, Reparatur- und Recyclingbetriebe, Käufer); Besucher öffentlicher Passseiten.
  • Besondere Kategorien (Art. 9 DSGVO) sind nicht Gegenstand der Verarbeitung; der Kunde gibt solche Daten nicht in die Software ein.

Anlage 2 – Unterauftragsverarbeiter

  • Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen, Deutschland – Rechenzentrumsleistungen (Server, Datenbank, Dokumentenablage, Sicherungen) in Falkenstein und Nürnberg.
  • STRATO GmbH, Otto-Ostrowski-Str. 7, 10249 Berlin, Deutschland – Versand von E-Mails im Auftrag des Kunden.
  • Stripe Payments Europe Ltd., Dublin, Irland, verarbeitet Zahlungsdaten des Kunden als eigenständig Verantwortlicher und ist kein Unterauftragsverarbeiter für Kundendaten im Sinne dieser Vereinbarung.

Anlage 3 – Technische und organisatorische Maßnahmen

  • Zutritt und Zugang: Server in ISO-27001-zertifizierten Rechenzentren von Hetzner; Administration nur über schlüsselbasierte SSH-Verbindungen und ein privates Netz; die Datenbank ist nicht aus dem öffentlichen Internet erreichbar.
  • Zugriff: Rollenbasierte Berechtigungen (Inhaber, Bearbeiter, Betrachter) je Organisation; Mandantentrennung auf Datenbankebene über die Organisations-ID in jeder Abfrage; Zugriffsstufen für Passinhalte (öffentlich, berechtigtes Interesse, Behörde) werden serverseitig in einer einzigen Filterfunktion durchgesetzt.
  • Authentifizierung: Passwörter als scrypt-Hash; Sitzungen mit zufälligen Token in der Datenbank, 30 Tage; E-Mail-Bestätigung vor Schreibzugriff; Begrenzung von Anmelde-, Registrierungs- und Rücksetzversuchen; API-Schlüssel nur als Hash gespeichert.
  • Übertragung: TLS für alle Verbindungen; Content-Security-Policy; signierte Webhooks (HMAC) mit verschlüsselt gespeicherten Geheimnissen.
  • Integrität: Jede Veröffentlichung eines Passes erzeugt eine Version mit Hash-Kette (Vorgänger-Hash), Änderungsprotokoll (Audit-Log) aller schreibenden Aktionen; nichts wird physisch gelöscht, bevor die vertraglichen Fristen abgelaufen sind.
  • Verfügbarkeit: Tägliche Sicherung von Datenbank und Dokumentenablage mit mindestens 30 Tagen Aufbewahrung an einem zweiten Standort; regelmäßige Wiederherstellungstests; Überwachung der Erreichbarkeit.
  • Trennung: Produktivdaten getrennt von Entwicklungs- und Testumgebungen; Pässe im Tarif Pilot sind als Testdaten gekennzeichnet.
  • Organisation: Grundsatz der Datenminimierung in der Software (nur für den Pass erforderliche Felder); Sicherheitsprüfung bei jeder Änderung des Dienstes; Dokumentation von Vorfällen; regelmäßige Aktualisierung von Systemkomponenten.