HomePulse

Juristisch zu prüfender Entwurf

Vereinbarung zur Auftragsverarbeitung

1. Gegenstand und Dauer

Verarbeitung von Smart-Home-Healthcheck-Daten für die Dauer des Hauptvertrags und der vereinbarten Lösch-/Rückgabefristen.

2. Art und Zweck

Empfang, Normalisierung, Speicherung, Statusauswertung, Incident-Erkennung, Benachrichtigung, Support, Export und Löschung im Auftrag des Verantwortlichen.

3. Betroffene Personen und Daten

Bewohner, Nutzer, Beschäftigte, Mieter, Eigentümer, Betreuer oder sonstige Personen, auf deren Anwesenheit oder Gebäudenutzung Healthcheck-Metadaten mittelbar schließen lassen. Datenkategorien: pseudonyme Standort-/Gerätenamen, Zeitpunkte, Erreichbarkeit, Zustände, Batterie-, Versions-, Uptime- und Diagnosewerte sowie Empfängerdaten.

4. Weisungen

Verarbeitung erfolgt dokumentiert im Rahmen des Vertrags und zulässiger Weisungen. Rechtswidrig erscheinende Weisungen werden angezeigt; dringende Sicherheitsmaßnahmen bleiben möglich.

5. Vertraulichkeit und Zugriffe

Autorisierte Personen werden auf Vertraulichkeit verpflichtet. Rollen, Mandantentrennung, Least Privilege, Audit-Logging und regelmäßige Berechtigungsprüfung begrenzen Zugriff.

6. Technische und organisatorische Maßnahmen

  • HTTPS, HSTS und sichere HTTP-Header
  • gehashte, rotierbare API-Keys und sichere Identity-Konfiguration
  • Mandantentrennung und minimale Datenbankrechte
  • Rate-/Größenlimits, Validierung, Antiforgery und sichere Fehlerantworten
  • verschlüsselte Secret-Verwaltung und verschlüsselte Backups nach finaler Betriebskonfiguration
  • Monitoring, Audit- und Security-Logging ohne Secrets
  • Aufbewahrungs- und Löschjobs, Export- und Löschworkflows
  • Backup-, Restore- und Incident-Response-Verfahren

7. Unterauftragsverarbeiter

Die aktuelle Liste ist unter Unterauftragsverarbeiter veröffentlicht. Wechselverfahren, Widerspruchsfrist und Transfergarantien sind im finalen Vertrag festzulegen.

8. Unterstützung

HomePulse unterstützt im angemessenen Umfang bei Betroffenenrechten, Datenschutz-Folgenabschätzungen, Konsultationen und Nachweisen. Anfragen werden im internen Workflow dokumentiert.

9. Datenschutzverletzungen

Bestätigte Verletzungen werden ohne unangemessene Verzögerung mit verfügbaren Angaben zu Art, Umfang, Folgen und Maßnahmen gemeldet. Konkrete Meldefrist und Kontaktweg: [vertraglich festlegen].

10. Vertragsende, Löschung und Rückgabe

Nach Wahl und soweit rechtlich zulässig werden Daten exportiert und gelöscht. Backupkopien laufen nach dem dokumentierten Rotationsplan aus und bleiben bis dahin gesperrt.

11. Kontrollen und Nachweise

Geeignete Nachweise, Fragebögen und Audits werden nach risikoadäquaten Regeln ermöglicht. Umfang, Vorankündigung, Vertraulichkeit und Kosten sind final zu vereinbaren.

Entwurfsstand: 7. August 2026 · Rechtsprüfung und Unterzeichnung erforderlich.