Auftragsbearbeitungsvertrag (AVV/DPA)
Dieser AVV ergänzt den Eichi.me Produktvertrag, soweit Eichi.me personenbezogene Daten im Auftrag des Kunden bearbeitet.
1. Gegenstand und Rollen
Dieser Auftragsbearbeitungsvertrag (AVV/DPA) ergänzt den Eichi.me Produktvertrag, soweit Eichi.me Personendaten in vom Kunden gehosteten Websites, Datenbanken, Postfächern, Dateien, Anwendungen, Backups oder technischen Protokollen ausschliesslich im Auftrag des Kunden bearbeitet. Der Kunde handelt als Verantwortlicher beziehungsweise – soweit einschlägig – als Auftragsbearbeiter für einen anderen Verantwortlichen; Eichi.me handelt als Auftragsbearbeiter.
2. Dauer, Art und Zweck der Bearbeitung
Die Bearbeitung dauert grundsätzlich für die Laufzeit des betroffenen Hostingdienstes zuzüglich technisch und gesetzlich erforderlicher Lösch- beziehungsweise Backup-Auslaufzeiten. Bearbeitungsvorgänge können Hosting, Speicherung, Übermittlung, Abruf, Organisation, technische Administration, Sicherheitsüberwachung, Fehleranalyse, Support, Sicherung/Wiederherstellung und Löschung umfassen. Die Bearbeitung erfolgt ausschliesslich zur Bereitstellung, Absicherung, Wartung, Unterstützung und Beendigung der vereinbarten Dienste sowie nach dokumentierten Weisungen des Kunden, sofern keine gesetzliche Pflicht entgegensteht.
3. Betroffene Personen und Datenkategorien
Je nach Nutzung des Kunden können insbesondere Websitebesucher, Nutzer, Mitarbeitende, Auftragnehmer, Vereinsmitglieder, Lieferanten, Geschäftskontakte und Endkunden betroffen sein. Bearbeitet werden können Namen, Kontakt-/Kontodaten, Kommunikation, Website-/Formularinhalte, Dateien, Datenbankeinträge, E-Mail-Inhalte, IP-/Protokolldaten, Kennungen und weitere vom Kunden eingestellte oder erzeugte Informationen. Der Kunde prüft eigenverantwortlich, ob besonders schützenswerte Personendaten oder andere sensible Daten rechtmässig gehostet werden dürfen und ob zusätzliche Schutzmassnahmen erforderlich sind.
4. Weisungen, Vertraulichkeit und Zugriff
Eichi.me bearbeitet die Daten nur auf dokumentierte Weisung des Kunden. Als Weisungen gelten auch Handlungen, die der Kunde über Control Center, Supportsystem und konfigurierte Dienste auslöst. Zugriffsberechtigte Personen sind zur Vertraulichkeit verpflichtet; Zugriffe werden rollen- und bedarfsgerecht beschränkt. Erscheint eine Weisung datenschutzrechtlich unzulässig, kann Eichi.me den Kunden darauf hinweisen und die betroffene Weisung soweit rechtlich zulässig vorläufig aussetzen.
5. Technische und organisatorische Massnahmen
Eichi.me setzt risikogerechte Massnahmen zum Schutz von Vertraulichkeit, Integrität, Verfügbarkeit und Belastbarkeit ein. Dazu gehören insbesondere Konto- und Berechtigungskontrollen, Passwort-Hashing, sichere Session-/CSRF-Mechanismen, serverseitige API-Zugangsdaten, Transportverschlüsselung soweit unterstützt, Protokollierung sicherheitsrelevanter Vorgänge, Patch-/Update-Prozesse, logische Trennung von Kundenressourcen, Backup-Kontrollen und Wiederherstellungsverfahren. Massnahmen dürfen entsprechend Technik und Risiko weiterentwickelt werden, sofern das Schutzniveau insgesamt nicht wesentlich abgesenkt wird.
6. Unterauftragsbearbeiter und Auslandbearbeitung
Der Kunde erteilt eine allgemeine Genehmigung für Unterauftragsbearbeiter, die zum Betrieb erforderlich sind. Die aktuelle Hosting-Infrastruktur wird durch velia.net am Standort St. Louis, Missouri, USA bereitgestellt. Weitere technische Unterauftragsbearbeiter können für Infrastruktur, Sicherheit, Backup oder Support eingesetzt werden, soweit dies konfiguriert ist. Eichi.me auferlegt diesen angemessene Datenschutzpflichten und bleibt für die eigenen Pflichten als Auftragsbearbeiter verantwortlich. Wesentliche Änderungen werden, soweit erforderlich, mitgeteilt, damit der Kunde begründete datenschutzrechtliche Einwände erheben kann. Auslandbearbeitungen erfolgen unter Beachtung der anwendbaren schweizerischen und gegebenenfalls europäischen Übermittlungsvorgaben.
7. Unterstützung des Kunden
Unter Berücksichtigung der Art der Bearbeitung und der verfügbaren Informationen unterstützt Eichi.me den Kunden angemessen bei Betroffenenrechten, Sicherheitsanforderungen, der Beurteilung von Datenschutzverletzungen, Datenschutz-Folgenabschätzungen und Behördenanfragen. Der Kunde bleibt für die Entscheidung über Betroffenenanfragen und die Rechtmässigkeit seiner Bearbeitung verantwortlich.
8. Datenschutzverletzungen
Eichi.me informiert den Kunden ohne unangemessene Verzögerung, sobald eine relevante Verletzung des Schutzes personenbezogener Daten bekannt wird, die im Auftrag bearbeitete Daten betrifft, und stellt die für die Beurteilung und allfällige Meldung verfügbaren Informationen angemessen bereit. Eine solche Information stellt kein Anerkenntnis von Verschulden oder Haftung dar.
9. Rückgabe, Export und Löschung
Der Kunde ist dafür verantwortlich, benötigte Inhalte vor Vertragsende zu exportieren. Nach Vertragsende kann Eichi.me Kundeninhalte und zugehörige Servicedaten entsprechend Vertrag, Backup-Zyklen und gesetzlichen Aufbewahrungspflichten löschen. Daten in bereits bestehenden Sicherungen können bis zur regulären Rotation verbleiben und werden nicht für den normalen Produktivbetrieb verwendet.
10. Nachweise und Audits
Eichi.me stellt angemessene Informationen zum Nachweis der Einhaltung dieses AVV bereit. Prüfungen müssen verhältnismässig sein sowie Daten anderer Kunden und Geschäfts-/Sicherheitsgeheimnisse schützen. Dokumentation und Remote-Nachweise sollen einer Vor-Ort-Prüfung grundsätzlich vorgehen. Kosten aussergewöhnlicher kundenspezifischer Prüfungen können, soweit rechtlich zulässig, nach vorheriger Vereinbarung dem Kunden belastet werden.
11. Pflichten des Kunden
Der Kunde ist dafür verantwortlich, dass für die von ihm auf dem Dienst bearbeiteten Personendaten eine Rechtsgrundlage besteht, notwendige Datenschutzinformationen erteilt werden, Berechtigungen angemessen konfiguriert sind und nur rechtmässige Weisungen erfolgen. Der Kunde darf Eichi.me nicht zu einer rechtswidrigen Bearbeitung anweisen.
12. Rangfolge und Rechtsrahmen
Dieser AVV ist Bestandteil des Produktvertrags und soll insbesondere Art. 9 des Schweizer Datenschutzgesetzes sowie – soweit anwendbar – Art. 28 DSGVO abdecken. Zwingendes Recht geht vor. Bei Widersprüchen betreffend die Auftragsbearbeitung geht dieser AVV den allgemeinen Produktbedingungen im Umfang des Widerspruchs vor.
Version: 2026-08-24-v1