Order edit covenant (AVV)
Status: 31 July 2026 · Swiss Data Protection Act
1. Factions, Item and duration
Der Mandant ist für die von ihm bestimmten Zwecke und Mittel der Bearbeitung von Mitarbeiter-, Kunden-, Einsatz-, Zeit-, Lohn-, Dokument-, Standort-, Geräte- und Lagerdaten verantwortlich. Auftrion bearbeitet diese Daten als Auftragsbearbeiter zur Bereitstellung, Wartung, Sicherung, Unterstützung und Weiterentwicklung der vertraglich vereinbarten SaaS-Funktionen. Die Bearbeitung dauert grundsätzlich für die Laufzeit des SaaS-Vertrags und die vereinbarte Rückgabe- beziehungsweise Löschfrist.
2. Documented Wisely
Auftrion bearbeitet Mandantendaten nur aufgrund des Vertrags, der durch den Mandanten vorgenommenen Konfiguration und dokumentierter Supportanweisungen. Erkennt Auftrion eine offensichtlich rechtswidrige Weisung, wird der Mandant darauf hingewiesen und die Ausführung darf bis zur Klärung ausgesetzt werden.
3. Dates species and Affected Pax
Bearbeitet werden können Stamm- und Kontaktdaten, Benutzer- und Berechtigungsdaten, Kunden- und Objektdaten, Arbeitszeiten, Einsatz- und Routendaten, freiwillig oder betrieblich konfigurierte Standortdaten, Bilder, Checklisten, Gesundheitsnachweise, Lohn- und Vertragsdaten, Rechnungs- und Zahlungsdaten, Geräte- und Lagerzuordnungen sowie Protokoll- und Sicherheitsdaten. Betroffene Personen sind insbesondere Mitarbeitende, Bewerbende, Kunden, Kontaktpersonen, Lieferanten und Benutzer des Mandanten.
4. Confidentiality and Access
Personen mit Zugriff auf Mandantendaten werden auf Vertraulichkeit verpflichtet und erhalten nur die für ihre Aufgabe erforderlichen Berechtigungen. Administrative Zugriffe des Anbieters sind auf Support, Sicherheit und Systembetrieb zu beschränken, mit starker Authentisierung zu schützen und nachvollziehbar zu protokollieren.
5. technical and organizational Measures
Die Massnahmen umfassen insbesondere verschlüsselte Übertragung, sichere Passwortspeicherung, Zwei-Faktor-Authentisierung für privilegierte Zugänge, Mandantentrennung, rollenbasierte Zugriffe, geschützte Dateispeicherung, Protokollierung, Backups, Wiederherstellungsverfahren, Aktualisierungs- und Schwachstellenmanagement sowie Verfahren für Sicherheitsvorfälle. Die konkrete TOM-Liste ist als Anlage beziehungsweise in der aktuellen Sicherheitsdokumentation zu führen.
6. Unter order bea rbe iter
Unterauftragsbearbeiter dürfen nur für klar bezeichnete Leistungen eingesetzt werden. Der Mandant erteilt eine allgemeine Genehmigung unter der Voraussetzung, dass er über wesentliche Änderungen vorgängig informiert wird und aus sachlichem Datenschutzgrund widersprechen kann. Auftrion verpflichtet Unterauftragnehmer mindestens zu gleichwertigen Datenschutz- und Sicherheitsanforderungen.
7. Announcement into the Overseas
Bekanntgaben in Staaten ohne angemessenes Datenschutzniveau erfolgen nur mit zulässiger Garantie, insbesondere anerkannten Standarddatenschutzklauseln und gegebenenfalls ergänzenden Schutzmassnahmen. Tatsächliche Datenstandorte und Übermittlungen sind in der Datenschutzinformation und Unterauftragnehmerliste offenzulegen.
8. Security violations
Auftrion informiert den Mandanten ohne unangemessene Verzögerung über bestätigte Verletzungen der Datensicherheit, soweit Mandantendaten betroffen sind. Die Meldung enthält die verfügbaren Angaben zu Art, Umfang, Folgen und getroffenen oder geplanten Massnahmen. Der Mandant bleibt für die Prüfung eigener Melde- und Informationspflichten verantwortlich.
9. Concerned privileges and Authorities
Auftrion aided The Tenants in the reasonable Circumference at Information, Rectification, Herausgabe, Erasure, Restriction and Contradictions and at enquiry from Regulators. Direct enquiry afflicted Pax to Tenants dates will fundamentally an The Tenants redirected.
10. Prüf- and Verification obligations
Auftrion stellt auf Anfrage angemessene Nachweise über die vereinbarten Schutzmassnahmen bereit. Prüfungen sind mit angemessener Vorankündigung, unter Wahrung der Sicherheit anderer Mandanten und ohne unverhältnismässige Betriebsbeeinträchtigung durchzuführen. Vertrauliche Informationen dürfen nur für den Prüfzweck verwendet werden.
11. Returns, Export and Erasure
Der Mandant kann seine Daten vor Vertragsende über bereitgestellte Exportfunktionen sichern. Nach Vertragsende werden Mandantendaten gemäss Vertrag zurückgegeben oder gelöscht, soweit keine gesetzlichen Aufbewahrungspflichten oder berechtigten Sicherungsfristen entgegenstehen. Sicherungskopien werden nach dem regulären Backup-Zyklus überschrieben und bis dahin geschützt.
12. Responsibilities
Der Mandant bleibt verantwortlich für Rechtmässigkeit, Transparenz, Datenminimierung, Rollenvergabe, Aufbewahrungsfristen und die Konfiguration besonders eingriffsintensiver Funktionen wie Standortdiensten. Auftrion bleibt für die Sicherheit und vertragsgemässe Bearbeitung im eigenen Verantwortungsbereich verantwortlich. Ein pauschaler AGB-Satz hebt diese gesetzlichen Verantwortlichkeiten nicht auf.
13. Evidence logs
For evidence of acceptance of this DPA, Auftrion may log the user and tenant assignment, document version and content hash, time, IP address, browser details, login method and technical request ID. This evidence is used only for the intended purpose, access is restricted, and it is deleted or anonymised after the required evidence and retention period has expired.
14. Order of precedence and amendments
At Contradictions go This AVV and Mandatory Data right The general Regulations before. Essence Changes an Bearbeitungszwecken, Subprocessors or Security measures will versioniert released and, soweit required, again Confirmed.