Vereinbarung zur Auftragsverarbeitung
Zuletzt aktualisiert: März 2026
Zahlende AuditRails-Kunden können die Vereinbarung zur Auftragsverarbeitung direkt im Dashboard einsehen und unterzeichnen.
Vereinbarung zur Auftragsverarbeitung im Dashboard unterzeichnen1. Begriffsbestimmungen
- "Verantwortlicher": Sie, der AuditRails-Kunde
- "Auftragsverarbeiter": AuditRails Inc.
- "Personenbezogene Daten": Alle Daten, die sich auf eine identifizierte oder identifizierbare Person beziehen
- "Verarbeitung": Jeder Vorgang, der mit personenbezogenen Daten durchgeführt wird
- "Unterauftragsverarbeiter": Dritter, den AuditRails mit der Verarbeitung von Daten beauftragt
2. Umfang der Verarbeitung
Gegenstand: Verarbeitung von Audit-Log-Daten, die über die AuditRails-API übermittelt werden.
Art und Zweck: Speicherung, Indexierung, Hash-Chaining, Suche und Anzeige von Audit-Ereignissen.
Arten personenbezogener Daten:
- Akteur-Kennungen (Benutzer-IDs, Benutzernamen)
- IP-Adressen
- Aktionsbeschreibungen und Zeitstempel
- Ressourcenkennungen
- Vom Verantwortlichen bereitgestellte benutzerdefinierte Metadatenfelder
Kategorien betroffener Personen: Personen, deren Aktionen protokolliert werden (Endnutzer, Mitarbeiter, Administratoren).
Dauer: Für die Laufzeit des Abonnements zuzüglich der geltenden Aufbewahrungsfrist.
3. Pflichten des Auftragsverarbeiters
AuditRails wird:
- Personenbezogene Daten nur auf dokumentierte Anweisung des Verantwortlichen verarbeiten
- Sicherstellen, dass Personen, die zur Verarbeitung von Daten befugt sind, zur Vertraulichkeit verpflichtet sind
- Geeignete technische und organisatorische Sicherheitsmaßnahmen umsetzen
- Den Verantwortlichen bei der Beantwortung von Anfragen betroffener Personen unterstützen
- Nach Wahl des Verantwortlichen alle personenbezogenen Daten am Ende der Dienstleistung löschen oder zurückgeben
- Alle Informationen zur Verfügung stellen, die zum Nachweis der Einhaltung erforderlich sind
4. Sicherheitsmaßnahmen
AuditRails setzt Folgendes um:
- Verschlüsselung im Ruhezustand (AES-256) und bei der Übertragung (TLS 1.3)
- Mandantentrennung mit tenant_id-Durchsetzung auf jeder Ebene
- API-Key-Hashing (SHA-256, Klartext-Keys werden niemals gespeichert)
- WORM-Speicherung (S3 Object Lock im COMPLIANCE-Modus)
- Kryptografisches Hash-Chaining zur Manipulationserkennung
- Rollenbasierte Zugriffskontrolle (RBAC)
- Automatisierte Durchsetzung und Löschung gemäß Aufbewahrungsfristen
5. Unterauftragsverarbeiter
| Unterauftragsverarbeiter | Dienst | Standort |
|---|---|---|
| Amazon Web Services (AWS) | Audit-Log-Speicher und Nachrichtenwarteschlange (S3, SQS) | US / EU |
| Stripe | Zahlungsabwicklung | US |
| MaxMind | Geo-IP-Anreicherung | US |
AuditRails wird den Verantwortlichen 30 Tage vor der Beauftragung eines neuen Unterauftragsverarbeiters benachrichtigen. Der Verantwortliche kann innerhalb dieser Frist widersprechen.
6. Meldung von Datenschutzverletzungen
AuditRails wird den Verantwortlichen innerhalb von 48 Stunden benachrichtigen, nachdem es von einer Verletzung des Schutzes personenbezogener Daten Kenntnis erlangt hat. Die Benachrichtigung umfasst: Art der Verletzung, Kategorien und Umfang der betroffenen Daten, wahrscheinliche Folgen sowie ergriffene Abhilfemaßnahmen.
7. Rechte betroffener Personen
AuditRails stellt API-Endpunkte (DSAR-Export und DSAR-Löschung) bereit, um den Verantwortlichen bei der Beantwortung von Anfragen betroffener Personen auf Auskunft, Datenübertragbarkeit und Löschung zu unterstützen. ClickHouse-Daten können sofort gelöscht werden; S3-WORM-Daten werden bis zum Ablauf der Object-Lock-Aufbewahrungsfrist aufbewahrt (dies wird durch Unterzeichnung dieser Vereinbarung zur Auftragsverarbeitung dokumentiert und akzeptiert).
8. Internationale Datenübermittlungen
Daten werden standardmäßig bei AWS US (us-east-1) verarbeitet. EU-Standardvertragsklauseln (Standard Contractual Clauses, SCCs) werden durch Bezugnahme einbezogen. Enterprise-Kunden können sich für eine ausschließliche Verarbeitung in der EU (eu-west-1) entscheiden.
9. Prüfungsrechte
Der Verantwortliche kann die Einhaltung dieser Vereinbarung zur Auftragsverarbeitung durch AuditRails einmal jährlich mit einer Ankündigungsfrist von 30 Tagen prüfen. AuditRails wird kooperieren und Zugang zu relevanten Aufzeichnungen und Mitarbeitern gewähren.
10. Laufzeit und Beendigung
Diese Vereinbarung zur Auftragsverarbeitung wird mit der Unterzeichnung wirksam und gilt für die Dauer des Abonnements. Nach Beendigung wird AuditRails alle personenbezogenen Daten innerhalb von 30 Tagen löschen, sofern nicht eine gesetzliche Aufbewahrungspflicht besteht oder die geltende Aufbewahrungsfrist noch nicht abgelaufen ist.