Order edit covenant (AVV)

Status: 31 July 2026 · Swiss Data Protection Act

This AVV supplemented The GTC. Er is As operations Standard template from designed and must with The actual Particulars the Supplier, Hosting locations, Subprocessors and technical Measures concordance.

1. Factions, Item and duration

Der Mandant ist für die von ihm bestimmten Zwecke und Mittel der Bearbeitung von Mitarbeiter-, Kunden-, Einsatz-, Zeit-, Lohn-, Dokument-, Standort-, Geräte- und Lagerdaten verantwortlich. Auftrion bearbeitet diese Daten als Auftragsbearbeiter zur Bereitstellung, Wartung, Sicherung, Unterstützung und Weiterentwicklung der vertraglich vereinbarten SaaS-Funktionen. Die Bearbeitung dauert grundsätzlich für die Laufzeit des SaaS-Vertrags und die vereinbarte Rückgabe- beziehungsweise Löschfrist.

2. Documented Wisely

Auftrion bearbeitet Mandantendaten nur aufgrund des Vertrags, der durch den Mandanten vorgenommenen Konfiguration und dokumentierter Supportanweisungen. Erkennt Auftrion eine offensichtlich rechtswidrige Weisung, wird der Mandant darauf hingewiesen und die Ausführung darf bis zur Klärung ausgesetzt werden.

3. Dates species and Affected Pax

Bearbeitet werden können Stamm- und Kontaktdaten, Benutzer- und Berechtigungsdaten, Kunden- und Objektdaten, Arbeitszeiten, Einsatz- und Routendaten, freiwillig oder betrieblich konfigurierte Standortdaten, Bilder, Checklisten, Gesundheitsnachweise, Lohn- und Vertragsdaten, Rechnungs- und Zahlungsdaten, Geräte- und Lagerzuordnungen sowie Protokoll- und Sicherheitsdaten. Betroffene Personen sind insbesondere Mitarbeitende, Bewerbende, Kunden, Kontaktpersonen, Lieferanten und Benutzer des Mandanten.

4. Confidentiality and Access

Personen mit Zugriff auf Mandantendaten werden auf Vertraulichkeit verpflichtet und erhalten nur die für ihre Aufgabe erforderlichen Berechtigungen. Administrative Zugriffe des Anbieters sind auf Support, Sicherheit und Systembetrieb zu beschränken, mit starker Authentisierung zu schützen und nachvollziehbar zu protokollieren.

5. technical and organizational Measures

Die Massnahmen umfassen insbesondere verschlüsselte Übertragung, sichere Passwortspeicherung, Zwei-Faktor-Authentisierung für privilegierte Zugänge, Mandantentrennung, rollenbasierte Zugriffe, geschützte Dateispeicherung, Protokollierung, Backups, Wiederherstellungsverfahren, Aktualisierungs- und Schwachstellenmanagement sowie Verfahren für Sicherheitsvorfälle. Die konkrete TOM-Liste ist als Anlage beziehungsweise in der aktuellen Sicherheitsdokumentation zu führen.

6. Unter order bea rbe iter

Unterauftragsbearbeiter dürfen nur für klar bezeichnete Leistungen eingesetzt werden. Der Mandant erteilt eine allgemeine Genehmigung unter der Voraussetzung, dass er über wesentliche Änderungen vorgängig informiert wird und aus sachlichem Datenschutzgrund widersprechen kann. Auftrion verpflichtet Unterauftragnehmer mindestens zu gleichwertigen Datenschutz- und Sicherheitsanforderungen.

7. Announcement into the Overseas

Bekanntgaben in Staaten ohne angemessenes Datenschutzniveau erfolgen nur mit zulässiger Garantie, insbesondere anerkannten Standarddatenschutzklauseln und gegebenenfalls ergänzenden Schutzmassnahmen. Tatsächliche Datenstandorte und Übermittlungen sind in der Datenschutzinformation und Unterauftragnehmerliste offenzulegen.

8. Security violations

Auftrion informiert den Mandanten ohne unangemessene Verzögerung über bestätigte Verletzungen der Datensicherheit, soweit Mandantendaten betroffen sind. Die Meldung enthält die verfügbaren Angaben zu Art, Umfang, Folgen und getroffenen oder geplanten Massnahmen. Der Mandant bleibt für die Prüfung eigener Melde- und Informationspflichten verantwortlich.

9. Concerned privileges and Authorities

Auftrion aided The Tenants in the reasonable Circumference at Information, Rectification, Herausgabe, Erasure, Restriction and Contradictions and at enquiry from Regulators. Direct enquiry afflicted Pax to Tenants dates will fundamentally an The Tenants redirected.

10. Prüf- and Verification obligations

Auftrion stellt auf Anfrage angemessene Nachweise über die vereinbarten Schutzmassnahmen bereit. Prüfungen sind mit angemessener Vorankündigung, unter Wahrung der Sicherheit anderer Mandanten und ohne unverhältnismässige Betriebsbeeinträchtigung durchzuführen. Vertrauliche Informationen dürfen nur für den Prüfzweck verwendet werden.

11. Returns, Export and Erasure

Der Mandant kann seine Daten vor Vertragsende über bereitgestellte Exportfunktionen sichern. Nach Vertragsende werden Mandantendaten gemäss Vertrag zurückgegeben oder gelöscht, soweit keine gesetzlichen Aufbewahrungspflichten oder berechtigten Sicherungsfristen entgegenstehen. Sicherungskopien werden nach dem regulären Backup-Zyklus überschrieben und bis dahin geschützt.

12. Responsibilities

Der Mandant bleibt verantwortlich für Rechtmässigkeit, Transparenz, Datenminimierung, Rollenvergabe, Aufbewahrungsfristen und die Konfiguration besonders eingriffsintensiver Funktionen wie Standortdiensten. Auftrion bleibt für die Sicherheit und vertragsgemässe Bearbeitung im eigenen Verantwortungsbereich verantwortlich. Ein pauschaler AGB-Satz hebt diese gesetzlichen Verantwortlichkeiten nicht auf.

13. Evidence logs

For evidence of acceptance of this DPA, Auftrion may log the user and tenant assignment, document version and content hash, time, IP address, browser details, login method and technical request ID. This evidence is used only for the intended purpose, access is restricted, and it is deleted or anonymised after the required evidence and retention period has expired.

14. Order of precedence and amendments

At Contradictions go This AVV and Mandatory Data right The general Regulations before. Essence Changes an Bearbeitungszwecken, Subprocessors or Security measures will versioniert released and, soweit required, again Confirmed.