Juristisch zu prüfender Entwurf
Vereinbarung zur Auftragsverarbeitung
1. Gegenstand und Dauer
Verarbeitung von Smart-Home-Healthcheck-Daten für die Dauer des Hauptvertrags und der vereinbarten Lösch-/Rückgabefristen.
2. Art und Zweck
Empfang, Normalisierung, Speicherung, Statusauswertung, Incident-Erkennung, Benachrichtigung, Support, Export und Löschung im Auftrag des Verantwortlichen.
3. Betroffene Personen und Daten
Bewohner, Nutzer, Beschäftigte, Mieter, Eigentümer, Betreuer oder sonstige Personen, auf deren Anwesenheit oder Gebäudenutzung Healthcheck-Metadaten mittelbar schließen lassen. Datenkategorien: pseudonyme Standort-/Gerätenamen, Zeitpunkte, Erreichbarkeit, Zustände, Batterie-, Versions-, Uptime- und Diagnosewerte sowie Empfängerdaten.
4. Weisungen
Verarbeitung erfolgt dokumentiert im Rahmen des Vertrags und zulässiger Weisungen. Rechtswidrig erscheinende Weisungen werden angezeigt; dringende Sicherheitsmaßnahmen bleiben möglich.
5. Vertraulichkeit und Zugriffe
Autorisierte Personen werden auf Vertraulichkeit verpflichtet. Rollen, Mandantentrennung, Least Privilege, Audit-Logging und regelmäßige Berechtigungsprüfung begrenzen Zugriff.
6. Technische und organisatorische Maßnahmen
- HTTPS, HSTS und sichere HTTP-Header
- gehashte, rotierbare API-Keys und sichere Identity-Konfiguration
- Mandantentrennung und minimale Datenbankrechte
- Rate-/Größenlimits, Validierung, Antiforgery und sichere Fehlerantworten
- verschlüsselte Secret-Verwaltung und verschlüsselte Backups nach finaler Betriebskonfiguration
- Monitoring, Audit- und Security-Logging ohne Secrets
- Aufbewahrungs- und Löschjobs, Export- und Löschworkflows
- Backup-, Restore- und Incident-Response-Verfahren
7. Unterauftragsverarbeiter
Die aktuelle Liste ist unter Unterauftragsverarbeiter veröffentlicht. Wechselverfahren, Widerspruchsfrist und Transfergarantien sind im finalen Vertrag festzulegen.
8. Unterstützung
HomePulse unterstützt im angemessenen Umfang bei Betroffenenrechten, Datenschutz-Folgenabschätzungen, Konsultationen und Nachweisen. Anfragen werden im internen Workflow dokumentiert.
9. Datenschutzverletzungen
Bestätigte Verletzungen werden ohne unangemessene Verzögerung mit verfügbaren Angaben zu Art, Umfang, Folgen und Maßnahmen gemeldet. Konkrete Meldefrist und Kontaktweg: [vertraglich festlegen].
10. Vertragsende, Löschung und Rückgabe
Nach Wahl und soweit rechtlich zulässig werden Daten exportiert und gelöscht. Backupkopien laufen nach dem dokumentierten Rotationsplan aus und bleiben bis dahin gesperrt.
11. Kontrollen und Nachweise
Geeignete Nachweise, Fragebögen und Audits werden nach risikoadäquaten Regeln ermöglicht. Umfang, Vorankündigung, Vertraulichkeit und Kosten sind final zu vereinbaren.
Entwurfsstand: 7. August 2026 · Rechtsprüfung und Unterzeichnung erforderlich.