Auftragsdatenbearbeitungsvertrag (ADV)
Nach Art. 9 DSG und — soweit anwendbar — Art. 28 DSGVO · Fassung 1.0, gültig ab 23.07.2026
Dieser Vertrag regelt die Bearbeitung von Personendaten, die Stractiva AG (nachfolgend «Auftragsbearbeiterin») im Auftrag der Kundin (nachfolgend «Verantwortliche») im Rahmen der vereinbarten IT-Dienstleistungen vornimmt.
Er ist integrierender Bestandteil des Hauptvertrags bzw. der angenommenen Offerte und geht diesen in Datenschutzfragen vor.
1Gegenstand, Art und Zweck der Bearbeitung
Gegenstand ist die Bearbeitung von Personendaten, soweit sie zur Erbringung der vereinbarten IT-Dienstleistungen erforderlich ist — namentlich Betrieb, Verwaltung, Überwachung und Support der Arbeitsplätze, Benutzerkonten, Geräte und Cloud-Dienste der Verantwortlichen.
Die Bearbeitung erfolgt ausschliesslich zur Erfüllung dieses Zwecks und für die Dauer des Hauptvertrags.
Zu den Bearbeitungsvorgängen gehören insbesondere: Erheben, Speichern, Ordnen, Auslesen, Verwenden, Bekanntgeben innerhalb der vereinbarten Dienste, Einschränken und Löschen.
2Kategorien von Personendaten und betroffenen Personen
Bearbeitet werden namentlich: Stammdaten von Benutzerinnen und Benutzern (Name, geschäftliche E-Mail-Adresse, Telefonnummer, Funktion, Abteilung, Standort), Kontodaten (Benutzerkennung, Lizenzzuweisung, Gruppenzugehörigkeit), Geräte- und Nutzungsdaten (Gerätename, Betriebssystem, Anmeldezeitpunkte, Sicherheitsstatus) sowie Support-Daten (Ticketinhalte, Kommunikation).
Betroffene Personen sind: Mitarbeitende der Verantwortlichen sowie, soweit von ihr erfasst, deren Kontaktpersonen und Dritte.
Besonders schützenswerte Personendaten werden nicht gezielt bearbeitet. Gelangen solche Daten dennoch in Support-Anfragen, gelten für sie dieselben Schutzmassnahmen.
3Weisungsbindung
Die Auftragsbearbeiterin bearbeitet Personendaten ausschliesslich auf dokumentierte Weisung der Verantwortlichen. Als Weisung gelten dieser Vertrag, der Hauptvertrag sowie Anweisungen über die vereinbarten Kanäle.
Ist die Auftragsbearbeiterin der Auffassung, dass eine Weisung gegen anwendbares Datenschutzrecht verstösst, teilt sie dies der Verantwortlichen mit und kann die Ausführung bis zur Klärung aussetzen.
Eine Bearbeitung zu eigenen Zwecken der Auftragsbearbeiterin findet nicht statt.
4Vertraulichkeit
Die Auftragsbearbeiterin setzt zur Bearbeitung nur Personen ein, die zur Vertraulichkeit verpflichtet und über die einschlägigen Datenschutzpflichten unterrichtet sind.
Die Vertraulichkeitspflicht besteht auch nach Beendigung der Tätigkeit fort.
Der Zugriff auf Daten der Verantwortlichen erfolgt nach dem Grundsatz der geringstmöglichen Berechtigung und wird protokolliert.
5Technische und organisatorische Massnahmen
Die Auftragsbearbeiterin trifft angemessene technische und organisatorische Massnahmen nach dem Stand der Technik, um ein dem Risiko entsprechendes Schutzniveau zu erreichen.
Dazu gehören namentlich: Zugriffssteuerung mit Mehr-Faktor-Authentisierung für administrative Zugänge, Verschlüsselung der Übertragung sowie der ruhenden Daten, Protokollierung administrativer Zugriffe, getrennte Mandantenführung, regelmässige Aktualisierung der eingesetzten Systeme, Sicherungskonzept sowie Verfahren zur Wiederherstellung der Verfügbarkeit.
Die Massnahmen werden periodisch überprüft und bei Bedarf angepasst. Eine aktuelle Übersicht stellt die Auftragsbearbeiterin auf Anfrage zur Verfügung.
6Beizug weiterer Auftragsbearbeiter
Die Verantwortliche erteilt die allgemeine Genehmigung zum Beizug weiterer Auftragsbearbeiter (Unterauftragsbearbeiter).
Die Auftragsbearbeiterin führt ein aktuelles Verzeichnis der eingesetzten Unterauftragsbearbeiter mit Firma, Sitz, Leistung und Datenstandort. Die Verantwortliche kann es jederzeit im Kundenportal unter «Subprozessoren» einsehen; auf Wunsch stellt die Auftragsbearbeiterin es zusätzlich in Textform zu.
Zum Zeitpunkt dieser Fassung eingesetzt werden namentlich: Microsoft (Cloud-Dienste Microsoft 365 und Azure, EU/CH), sowie die im Verzeichnis aufgeführten weiteren Dienstleister für Betrieb, Überwachung und Datensicherung.
Beabsichtigte Änderungen teilt die Auftragsbearbeiterin mindestens 30 Tage im Voraus mit. Die Verantwortliche kann innert dieser Frist aus wichtigem, datenschutzrechtlichem Grund widersprechen; kommt keine Einigung zustande, kann sie die betroffene Leistung auf den Zeitpunkt der Änderung kündigen.
Die Auftragsbearbeiterin verpflichtet Unterauftragsbearbeiter auf Datenschutzpflichten, die diesem Vertrag entsprechen.
7Datenstandort und Bekanntgabe ins Ausland
Die Bearbeitung erfolgt grundsätzlich in der Schweiz oder im Europäischen Wirtschaftsraum; der vereinbarte Datenstandort ergibt sich aus dem Compliance-Profil der Verantwortlichen.
Eine Bekanntgabe in Staaten ohne angemessenes Schutzniveau erfolgt nur, wenn geeignete Garantien vorliegen (namentlich Standardvertragsklauseln in der vom EDÖB anerkannten Fassung, ergänzt um die für die Schweiz notwendigen Anpassungen).
Support- und Betriebsleistungen können durch Personal ausserhalb der Schweiz erbracht werden; die Auftragsbearbeiterin stellt in diesem Fall eine gleichwertige Verpflichtung sicher.
8Unterstützung der Verantwortlichen
Die Auftragsbearbeiterin unterstützt die Verantwortliche mit angemessenen Massnahmen bei der Beantwortung von Gesuchen betroffener Personen (Auskunft, Berichtigung, Löschung, Datenherausgabe).
Richtet eine betroffene Person ein Gesuch direkt an die Auftragsbearbeiterin, leitet diese das Gesuch unverzüglich an die Verantwortliche weiter und beantwortet es nicht selbst.
Die Auftragsbearbeiterin unterstützt die Verantwortliche zudem bei Datenschutz-Folgenabschätzungen und bei Meldungen an Aufsichtsbehörden, soweit die dafür nötigen Informationen bei ihr vorliegen.
9Verletzung der Datensicherheit
Stellt die Auftragsbearbeiterin eine Verletzung der Datensicherheit fest, die zu einem Risiko für die Persönlichkeit oder die Grundrechte betroffener Personen führt, meldet sie dies der Verantwortlichen unverzüglich, spätestens jedoch innert 24 Stunden nach Kenntnis.
Die Meldung umfasst, soweit verfügbar: Art der Verletzung, betroffene Datenkategorien und ungefähre Anzahl betroffener Personen, wahrscheinliche Folgen sowie ergriffene und vorgeschlagene Massnahmen.
Die Auftragsbearbeiterin dokumentiert Vorfälle und unterstützt die Verantwortliche bei deren Meldepflichten gegenüber Behörden und betroffenen Personen.
10Löschung und Rückgabe
Nach Beendigung der Leistungen gibt die Auftragsbearbeiterin die bearbeiteten Personendaten nach Wahl der Verantwortlichen in einem gängigen Format heraus oder löscht sie.
Die Herausgabe erfolgt innert 30 Tagen nach Vertragsende; danach werden die Daten innert weiterer 30 Tage gelöscht, sofern die Verantwortliche nichts anderes verlangt.
Gesetzliche Aufbewahrungspflichten sowie unveränderbare Protokolldaten (Audit-Log) bleiben vorbehalten; für sie gilt dieser Vertrag bis zur Löschung weiter.
11Nachweise und Überprüfung
Die Auftragsbearbeiterin weist die Einhaltung dieses Vertrags auf Anfrage in geeigneter Form nach, namentlich durch Beschreibung der getroffenen Massnahmen oder durch Berichte unabhängiger Stellen.
Die Verantwortliche kann nach vorgängiger Ankündigung von mindestens 14 Tagen und höchstens einmal jährlich eine Überprüfung während der Geschäftszeiten durchführen oder durch eine zur Vertraulichkeit verpflichtete Dritte durchführen lassen.
Der Aufwand für Überprüfungen, die über die einfache Auskunft hinausgehen, wird nach Aufwand verrechnet, sofern die Überprüfung keine Vertragsverletzung zutage fördert.
12Haftung und Schlussbestimmungen
Für die Haftung gelten die Bestimmungen des Hauptvertrags bzw. der AGB, soweit zwingendes Datenschutzrecht nichts anderes vorschreibt.
Dieser Vertrag gilt für die Dauer des Hauptvertrags; er endet mit diesem, soweit oben nichts anderes bestimmt ist.
Es gilt schweizerisches Recht; Gerichtsstand ist der Sitz der Auftragsbearbeiterin.
Dieser Vertrag wird mit der Annahme der Offerte durch die Verantwortliche zwischen den Parteien vereinbart. Eine separate Unterzeichnung ist nicht erforderlich, steht der Verantwortlichen auf Wunsch aber offen.