CMR-JET
  • Produkt
  • Lieferstatus
  • Für wen
  • Nachweis & Compliance
  • Preise
  • FAQ
NLENDEFR
Anmelden Kostenlos testen
Rechtliches

Auftragsverarbeitungsvertrag (AVV)

Fassung: 2026-10-09

Maßgebliche Sprache: Englisch. Die Übersetzungen (NL/DE/FR) dienen der Information; bei Abweichungen gilt die englische Fassung.

Bestandteil von: den Nutzungsbedingungen (Anlage A).


1. Parteien

Dieser Auftragsverarbeitungsvertrag (dieser „AVV“) wird geschlossen zwischen:

  • Ten Square BV, einer nach belgischem Recht gegründeten Gesellschaft mit eingetragenem Sitz in Pater Asteerstraat 56, 3970 Leopoldsburg, Belgien, eingetragen in der belgischen Zentralen Datenbank der Unternehmen (ZDU/KBO) unter der Nummer 0728.686.863 (nachfolgend „Auftragsverarbeiter“, „Ten Square“); und
  • der bei der Registrierung oder im zugrunde liegenden Bestellformular angegebenen Kundenorganisation (nachfolgend „Verantwortlicher“, „Kunde“).

Nachfolgend gemeinsam bezeichnet als: die „Parteien“ oder einzeln als eine „Partei“.

Der Datenschutzkontakt des Auftragsverarbeiters ist privacy@cmr-jet.eu. Der Datenschutzkontakt des Verantwortlichen ist der in seinem Konto oder Bestellformular angegebene Kontakt, wie durch schriftliche Mitteilung an den Auftragsverarbeiter aktualisiert.

Dieser AVV ist integraler Bestandteil der Nutzungsbedingungen (nachfolgend der „Vertrag“) zwischen den Parteien. Im Falle eines Widerspruchs zwischen diesem AVV und dem Vertrag in Bezug auf die Verarbeitung personenbezogener Daten hat dieser AVV Vorrang.

2. Begriffsbestimmungen

Großgeschriebene Begriffe, die in diesem AVV nicht definiert sind, haben die Bedeutung, wie sie in der Verordnung (EU) 2016/679 definiert ist oder wie sie sich, in dieser Reihenfolge, aus der Rechtsprechung des Gerichtshofs der Europäischen Union, des Marktgerichtshofs (Marktenhof, Brüssel), der belgischen Datenschutzbehörde (Gegevensbeschermingsautoriteit / Autorité de protection des données), anderer europäischer Datenschutzbehörden und Gerichte oder dem Vertrag ergibt. Darüber hinaus gilt:

  • „DSGVO“ bezeichnet die Verordnung (EU) 2016/679 (Datenschutz-Grundverordnung) sowie alle nationalen Rechtsvorschriften zu ihrer Durchführung oder Ergänzung.
  • „Personenbezogene Daten“ bezeichnet alle personenbezogenen Daten (wie in der DSGVO definiert), die der Auftragsverarbeiter im Rahmen der Erbringung des Dienstes im Auftrag des Verantwortlichen verarbeitet.
  • „Verarbeitung“, „Verantwortlicher“, „Auftragsverarbeiter“, „betroffene Person“, „Verletzung des Schutzes personenbezogener Daten“ und „Aufsichtsbehörde“ haben die in Artikel 4 DSGVO festgelegten Bedeutungen.
  • „Unterauftragsverarbeiter“ bezeichnet jeden Dritten, den der Auftragsverarbeiter mit der Verarbeitung personenbezogener Daten im Auftrag des Verantwortlichen beauftragt.
  • „Dienst“ bezeichnet die CMR-JET-SaaS-Plattform, wie im Vertrag beschrieben.
  • „Standardvertragsklauseln“ oder „SCC“ bezeichnet die von der Europäischen Kommission mit dem Durchführungsbeschluss (EU) 2021/914 erlassenen Standardvertragsklauseln für die Übermittlung personenbezogener Daten an Drittländer.

3. Gegenstand, Art, Zweck und Dauer der Verarbeitung

3.1 Gegenstand. Der Auftragsverarbeiter verarbeitet personenbezogene Daten im Auftrag des Verantwortlichen ausschließlich zur Erbringung des Dienstes gemäß dem Vertrag.

3.2 Art und Zweck. Die Verarbeitung umfasst das Hosten, Speichern, Abrufen, Übermitteln, Anzeigen, Drucken, Exportieren und Löschen personenbezogener Daten, die dem Dienst im Zusammenhang mit den Dokumenten und Aufzeichnungen übermittelt werden, die der Verantwortliche im Dienst erstellt, verwaltet und austauscht (hauptsächlich CMR-Frachtbriefe und andere Transport- und Logistikdokumente, einschließlich vom Verantwortlichen definierter Dokumenttypen), zusammen mit den zugehörigen betrieblichen Daten (z. B. Adressen, Kontaktdatensätze, Dokumentverlauf, Anhänge und Zustellnachweise). Der zulässige Inhalt des Dienstes richtet sich nach dem Vertrag (einschließlich seiner Bestimmungen zur zulässigen Nutzung und des Verbots betreffend besondere Kategorien in Anhang I.E); diese Ziffer beschreibt, was der Verantwortliche übermitteln darf, und erweitert es nicht.

3.3 Kategorien personenbezogener Daten. Festgelegt in Anhang I dieses AVV.

3.4 Kategorien betroffener Personen. Festgelegt in Anhang I dieses AVV.

3.5 Dauer. Die Verarbeitung dauert für die Laufzeit des Vertrags an, zuzüglich des in Ziffer 10 (Rückgabe oder Löschung personenbezogener Daten) beschriebenen Aufbewahrungszeitraums nach Beendigung.

4. Pflichten des Verantwortlichen

4.1 Der Verantwortliche ist für die Rechtmäßigkeit der personenbezogenen Daten verantwortlich, die er dem Dienst bereitstellt, einschließlich der Sicherstellung, dass er für die in seinem Auftrag durchgeführte Verarbeitung über eine gültige Rechtsgrundlage nach Artikel 6 DSGVO (und gegebenenfalls Artikel 9 DSGVO) verfügt.

4.2 Der Verantwortliche sichert zu, dass er den betroffenen Personen, deren personenbezogene Daten er dem Dienst übermittelt, alle erforderlichen Hinweise erteilt und von ihnen alle erforderlichen Einwilligungen eingeholt hat.

4.3 Die dokumentierten Weisungen des Verantwortlichen an den Auftragsverarbeiter in Bezug auf die Verarbeitung sind: (a) der Vertrag (einschließlich dieses AVV); (b) die Konfigurationsentscheidungen, die der Verantwortliche innerhalb des Dienstes trifft (z. B. Bereitstellung von Nutzern, Sicherheitseinstellungen, Schalter für Unterauftragsverarbeiter, sofern angeboten); und (c) etwaige weitere schriftliche Weisungen, die mit dem Vertrag vereinbar sind.

Jedes Mal, wenn der Verantwortliche eine neue Weisung zur Verarbeitung erteilt oder den Zweck der Verarbeitung ändert, wird der Verantwortliche einen Nachtrag zum Vertrag vorschlagen, der die Form schriftlicher Weisungen annehmen kann. Ein solcher Nachtrag kann schriftlich abgeschlossen werden, auch elektronisch über den Dienst gemäß Ziffer 12.5. Der Verantwortliche erkennt an und stimmt zu, dass er haftet, wenn ein solcher Nachtrag nicht rechtzeitig von den Parteien abgeschlossen wird.

4.4 Der Verantwortliche darf dem Dienst personenbezogene Daten besonderer Kategorien (Artikel 9 DSGVO), Daten über strafrechtliche Verurteilungen (Artikel 10 DSGVO) oder Daten, die branchenspezifischen Schutzvorschriften unterliegen (z. B. PCI-DSS, HIPAA), in keiner Form übermitteln, einschließlich, ohne Einschränkung, über Freitextfelder, hochgeladene Dateien, Bilder und Fotos, Anhänge und in maschinenlesbarer Form codierte Daten (z. B. QR- oder Barcodes). Der Dienst ist für die Verarbeitung solcher Kategorien weder ausgelegt noch zertifiziert.

5. Pflichten des Auftragsverarbeiters

5.1 Verarbeitung auf dokumentierte Weisung. Der Auftragsverarbeiter verarbeitet personenbezogene Daten nur auf dokumentierte Weisung des Verantwortlichen, auch in Bezug auf Übermittlungen an ein Drittland oder eine internationale Organisation, sofern er nicht durch das Recht der Union oder der Mitgliedstaaten, dem der Auftragsverarbeiter unterliegt, hierzu verpflichtet ist. In einem solchen Fall teilt der Auftragsverarbeiter dem Verantwortlichen diese rechtliche Anforderung vor der Verarbeitung mit, sofern das betreffende Recht eine solche Mitteilung nicht wegen eines wichtigen öffentlichen Interesses verbietet.

5.2 Vertraulichkeit des Personals. Der Auftragsverarbeiter stellt sicher, dass sich die zur Verarbeitung der personenbezogenen Daten befugten Personen zur Vertraulichkeit verpflichtet haben oder einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen und dass der Zugang auf dasjenige Personal beschränkt ist, das ihn zur Erbringung des Dienstes benötigt.

5.3 Sicherheit der Verarbeitung. Der Auftragsverarbeiter setzt die in Anhang II festgelegten technischen und organisatorischen Maßnahmen (die „TOM“) um, um ein dem Risiko angemessenes Schutzniveau gemäß Artikel 32 DSGVO zu gewährleisten.

5.4 Mitteilung rechtswidriger Weisungen. Der Auftragsverarbeiter informiert den Verantwortlichen sofort, wenn eine Weisung seiner Auffassung nach gegen die DSGVO oder gegen andere anwendbare Datenschutzbestimmungen der Union oder der Mitgliedstaaten verstößt.

5.5 Unterstützung. Unter Berücksichtigung der Art der Verarbeitung und der ihm zur Verfügung stehenden Informationen unterstützt der Auftragsverarbeiter den Verantwortlichen nach Möglichkeit mit geeigneten technischen und organisatorischen Maßnahmen bei der Erfüllung der Pflicht des Verantwortlichen:

  • Anträge auf Wahrnehmung der Rechte betroffener Personen nach Kapitel III DSGVO zu beantworten;
  • die Artikel 32 bis 36 DSGVO einzuhalten (Sicherheit, Meldung von Verletzungen, DSFA, vorherige Konsultation).

Angemessene Unterstützung bei Audits oder DSFA, die über die im Dienst bereitgestellten Standard-Self-Service-Werkzeuge hinausgeht, kann zu den dann jeweils geltenden Sätzen des Auftragsverarbeiters für professionelle Dienstleistungen in Rechnung gestellt werden, es sei denn, diese Unterstützung ist als unmittelbare Folge einer Verletzung des Schutzes personenbezogener Daten erforderlich, die dadurch verursacht wurde, dass der Auftragsverarbeiter seine Pflichten aus diesem AVV nicht erfüllt hat.

5.6 Anfragen betroffener Personen. Erhält der Auftragsverarbeiter unmittelbar von einer betroffenen Person eine Anfrage bezüglich personenbezogener Daten, die im Rahmen dieses AVV verarbeitet werden, leitet der Auftragsverarbeiter die Anfrage umgehend an den Verantwortlichen weiter. Der Auftragsverarbeiter beantwortet die Anfrage nicht im Namen des Verantwortlichen, es sei denn, er wurde dazu angewiesen oder ist gesetzlich dazu verpflichtet.

Nach einer dokumentierten Weisung des Verantwortlichen ergreift der Auftragsverarbeiter umgehend, spätestens jedoch sieben (7) Arbeitstage nach Erhalt dieser Weisung, angemessene Folgemaßnahmen. Der Auftragsverarbeiter wird die angeforderten Informationen bereitstellen, die angeforderte Anpassung vornehmen, die betreffenden personenbezogenen Daten löschen oder vernichten oder erläutern, warum er dem innerhalb dieses Zeitraums nicht nachkommen kann.

Der Verantwortliche erkennt an, dass die Befolgung einer Löschweisung nicht notwendigerweise die sofortige Löschung aus jeder Sicherung erfordert. Verbleibende Sicherungskopien unterliegen Ziffer 10.3 und bleiben durch die TOM geschützt, bis sie nach dem festen Aufbewahrungsplan ablaufen.

6. Unterauftragsverarbeiter

6.1 Allgemeine Genehmigung. Der Verantwortliche erteilt dem Auftragsverarbeiter eine allgemeine Genehmigung, Unterauftragsverarbeiter mit der Durchführung bestimmter Verarbeitungstätigkeiten zu beauftragen, vorbehaltlich der Bedingungen dieser Ziffer 6.

6.2 Aktuelle Unterauftragsverarbeiter. Die aktuelle Liste der Unterauftragsverarbeiter wird vom Auftragsverarbeiter geführt und ab dem öffentlichen Start des Dienstes auf der öffentlichen Seite unter https://cmr-jet.eu/subprocessors veröffentlicht (die „Liste der Unterauftragsverarbeiter“); der aktuelle Text wird mit diesem AVV bereitgestellt. Die Liste der Unterauftragsverarbeiter nennt jeden Unterauftragsverarbeiter, seine Funktion sowie das Land oder die Region, in dem bzw. in der personenbezogene Daten verarbeitet werden.

6.3 Mitteilung von Änderungen und Widerspruch. Der Auftragsverarbeiter wird den Verantwortlichen mindestens dreißig (30) Tage vor dem Beginn der Verarbeitung personenbezogener Daten durch den neuen Unterauftragsverarbeiter über jede beabsichtigte Hinzuziehung oder Ersetzung eines Unterauftragsverarbeiters informieren, indem er die öffentliche Liste der Unterauftragsverarbeiter aktualisiert und den Verantwortlichen benachrichtigt (per E-Mail an den Abrechnungs-/Admin-Kontakt oder über einen Hinweis in der Anwendung). Die Mitteilung enthält die zur Beurteilung der Änderung erforderlichen Informationen: den Namen des Unterauftragsverarbeiters, seine Funktion, die Verarbeitungsregion und den anwendbaren Übermittlungsmechanismus.

Der Verantwortliche kann der Änderung innerhalb von fünfzehn (15) Tagen nach der Mitteilung aus angemessenen und dokumentierten datenschutzrechtlichen Gründen widersprechen. Bei einem fristgerechten Widerspruch werden die Parteien zunächst versuchen, den Widerspruch nach Treu und Glauben auszuräumen. Kann der Widerspruch nicht in angemessener Weise ausgeräumt werden, kann der Auftragsverarbeiter davon absehen, den vorgeschlagenen Unterauftragsverarbeiter für die personenbezogenen Daten des Verantwortlichen einzusetzen, oder eine wirtschaftlich angemessene Alternative anbieten. Ist keines von beiden möglich, kann der Verantwortliche den betroffenen Dienst durch schriftliche Mitteilung kündigen, bevor der vorgeschlagene Unterauftragsverarbeiter mit der Verarbeitung personenbezogener Daten beginnt, und zwar ohne Gebühr für eine vorzeitige Kündigung und mit anteiliger Erstattung im Voraus gezahlter Entgelte für den ungenutzten Zeitraum nach dem Tag des Wirksamwerdens der Kündigung. Eine solche Kündigung ist keine Kündigung wegen Vertragsverletzung.

Notfallersetzung. Ist die Hinzuziehung oder Ersetzung eines Unterauftragsverarbeiters aus Sicherheitsgründen, aus Gründen der Dienstkontinuität oder aus rechtlichen Gründen dringend erforderlich, kann der Auftragsverarbeiter von der vorstehenden Mitteilungsfrist abweichen. In diesem Fall benachrichtigt der Auftragsverarbeiter den Verantwortlichen, sobald dies vernünftigerweise möglich ist, spätestens jedoch fünf (5) Arbeitstage nach dem Beginn der Verarbeitung personenbezogener Daten durch den neuen Unterauftragsverarbeiter, und der vorstehende Widerspruchs- und Ausstiegsmechanismus gilt ab dieser Mitteilung.

6.4 Weitergabe von Pflichten. Der Auftragsverarbeiter schließt mit jedem Unterauftragsverarbeiter einen schriftlichen Vertrag, der Datenschutzpflichten auferlegt, die nicht weniger schützend sind als diejenigen dieses AVV, und zwar insbesondere mit hinreichenden Garantien dafür, dass geeignete technische und organisatorische Maßnahmen so durchgeführt werden, dass die Verarbeitung den Anforderungen der DSGVO entspricht.

6.5 Haftung für Unterauftragsverarbeiter. Kommt ein Unterauftragsverarbeiter seinen Datenschutzpflichten nicht nach, haftet der Auftragsverarbeiter gegenüber dem Verantwortlichen weiterhin in vollem Umfang für die Erfüllung der Pflichten dieses Unterauftragsverarbeiters, vorbehaltlich der Haftungsbeschränkungen im Vertrag.

7. Verletzungen des Schutzes personenbezogener Daten

7.1 Im Falle einer Verletzung des Schutzes personenbezogener Daten, die im Rahmen dieses AVV verarbeitete personenbezogene Daten betrifft, benachrichtigt der Auftragsverarbeiter den Verantwortlichen telefonisch oder per E-Mail unverzüglich und nach Möglichkeit innerhalb von zweiundsiebzig (72) Stunden, nachdem ihm diese Verletzung des Schutzes personenbezogener Daten bekannt wurde.

7.2 Die Benachrichtigung enthält unter Berücksichtigung der Art der Verarbeitung und der dem Auftragsverarbeiter zur Verfügung stehenden Informationen mindestens:

  • eine Beschreibung der Art der Verletzung, einschließlich (soweit möglich) der Kategorien und der ungefähren Zahl der betroffenen Personen und der betroffenen Datensätze;
  • die wahrscheinlichen Folgen der Verletzung;
  • die ergriffenen oder vorgeschlagenen Maßnahmen zur Behebung der Verletzung und zur Abmilderung ihrer möglichen nachteiligen Auswirkungen.

7.3 Können die Informationen nicht alle zur gleichen Zeit bereitgestellt werden, werden sie ohne unangemessene weitere Verzögerung schrittweise bereitgestellt.

7.4 Der Auftragsverarbeiter arbeitet in angemessenem Umfang mit dem Verantwortlichen bei dessen eigener Beurteilung nach den Artikeln 33 und 34 DSGVO zusammen. Der Auftragsverarbeiter benachrichtigt Aufsichtsbehörden oder betroffene Personen nicht im Namen des Verantwortlichen, es sei denn, er ist gesetzlich dazu verpflichtet.

8. Internationale Übermittlungen

8.1 Der Auftragsverarbeiter speichert und verarbeitet personenbezogene Daten standardmäßig innerhalb des Europäischen Wirtschaftsraums („EWR“). Die aktuelle(n) Hosting-Region(en) ist bzw. sind in Anhang II angegeben.

8.2 Ist ein Unterauftragsverarbeiter außerhalb des EWR niedergelassen oder werden personenbezogene Daten im Rahmen der Erbringung von Support außerhalb des EWR übermittelt, stellt der Auftragsverarbeiter sicher, dass für die personenbezogenen Daten ein gleichwertiges Schutzniveau aufrechterhalten wird, und stützt sich auf einen der folgenden Übermittlungsmechanismen in dieser Rangfolge:

  • einen Angemessenheitsbeschluss nach Artikel 45 DSGVO;
  • die SCC;
  • jeden anderen nach der DSGVO zulässigen Übermittlungsmechanismus.

9. Auditrechte

9.1 Der Auftragsverarbeiter stellt dem Verantwortlichen alle erforderlichen Informationen zum Nachweis der Einhaltung der in Artikel 28 DSGVO und in diesem AVV niedergelegten Pflichten zur Verfügung und ermöglicht Audits, einschließlich Inspektionen, die vom Verantwortlichen oder einem anderen von diesem beauftragten Prüfer durchgeführt werden, und trägt zu diesen bei.

9.2 Der Auftragsverarbeiter erfüllt seine Pflicht zur Mitwirkung an Audits in erster Linie durch die Bereitstellung:

  • der Liste der Unterauftragsverarbeiter (veröffentlicht unter https://cmr-jet.eu/subprocessors);
  • auf Anfrage von Kopien seiner jüngsten Sicherheitsbescheinigungen oder Zertifizierungen durch Dritte (soweit verfügbar);
  • auf Anfrage von ausgefüllten Standard-Sicherheitsfragebögen und einer Beschreibung seiner TOM.

9.3 Reichen die Unterlagen nach Ziffer 9.2 nicht aus, um ein konkretes Anliegen auszuräumen, kann der Verantwortliche ein Audit vor Ort oder aus der Ferne verlangen. Solche Audits:

  • finden höchstens einmal pro Zwölfmonatszeitraum statt (außer wenn dies von einer Aufsichtsbehörde verlangt wird oder nach einer bestätigten Verletzung des Schutzes personenbezogener Daten, die den Verantwortlichen betrifft);
  • werden mit einer schriftlichen Vorankündigung von mindestens dreißig (30) Tagen angesetzt;
  • finden während der üblichen Geschäftszeiten statt, und zwar in einer Weise, die den Betrieb des Auftragsverarbeiters oder die Sicherheit der Daten anderer Kunden nicht stört;
  • stehen unter dem Vorbehalt der vorherigen schriftlichen Annahme von Vertraulichkeitspflichten durch den Prüfer, die nicht weniger schützend sind als Ziffer 9 des Vertrags;
  • werden von eigenem Personal des Verantwortlichen, das an eine solche Vertraulichkeit gebunden ist, oder von einem unabhängigen, beruflich qualifizierten Prüfer durchgeführt, der kein Wettbewerber des Auftragsverarbeiters ist;
  • sind in ihrem Umfang auf die Informationen beschränkt, die zum Nachweis der Einhaltung von Artikel 28 DSGVO und dieses AVV erforderlich sind, und erstrecken sich nicht auf den Quellcode, die Preisgestaltung, Finanzinformationen oder Geschäftsgeheimnisse des Auftragsverarbeiters oder auf Daten anderer Kunden, außer wenn und soweit dies zum Nachweis dieser Einhaltung unbedingt erforderlich ist;
  • werden auf Kosten des Verantwortlichen durchgeführt, es sei denn, das Audit deckt eine wesentliche Verletzung dieses AVV durch den Auftragsverarbeiter auf.

10. Rückgabe oder Löschung personenbezogener Daten

10.1 Nach der endgültigen Beendigung oder dem Ablauf des Vertrags stehen personenbezogene Daten dem Verantwortlichen neunzig (90) Tage lang über den Dienst zum Export zur Verfügung. Während dieses Exportzeitraums kann der Verantwortliche seine Daten abrufen, jedoch keine neuen Kundendaten im Dienst erstellen.

10.2 Mit Ablauf des Exportzeitraums nach Ziffer 10.1 kommen die personenbezogenen Daten für das bewusste, protokollierte Löschverfahren des Auftragsverarbeiters in Betracht. Sofern das Recht der Union oder der Mitgliedstaaten keine längere Aufbewahrung vorschreibt, löscht oder anonymisiert der Auftragsverarbeiter die personenbezogenen Daten innerhalb von dreißig (30) Tagen nach dem Ende des Exportzeitraums aus den aktiven Produktionssystemen.

10.3 Personenbezogene Daten in Sicherungen werden für die in Anhang II angegebene betriebliche Aufbewahrungsfrist für Sicherungen aufbewahrt und danach im gewöhnlichen Verlauf überschrieben oder vernichtet. Während dieses Restzeitraums greift der Auftragsverarbeiter nicht aktiv auf personenbezogene Daten zu, und seine TOM gelten weiterhin.

10.4 Auf schriftliche Anfrage des Verantwortlichen bestätigt der Auftragsverarbeiter schriftlich die Löschung aus den aktiven Produktionssystemen und nennt die anwendbaren verbleibenden Aufbewahrungsfristen für Sicherungen.

11. Haftung

11.1 Vorbehaltlich Ziffer 11.3 ist die Haftung des Auftragsverarbeiters aus oder im Zusammenhang mit diesem AVV in allen Fällen streng auf unmittelbare Schäden beschränkt, die dem Verantwortlichen entstehen, und zwar bis zu der im Vertrag festgelegten Gesamthaftungsbegrenzung. Der Auftragsverarbeiter haftet in keinem Fall für mittelbare Schäden, Neben- oder Folgeschäden.

11.2 Der Verantwortliche stellt den Auftragsverarbeiter jederzeit von allen Ansprüchen, Verlusten, Schäden, Verbindlichkeiten, Kosten oder Aufwendungen, einschließlich Anwaltskosten, frei und hält ihn schadlos, die von Dritten oder betroffenen Personen geltend gemacht werden und aus oder im Zusammenhang mit der Verarbeitung personenbezogener Daten im Rahmen dieses AVV entstehen, außer soweit dieser Schaden unmittelbar durch eine wesentliche Verletzung dieses AVV durch den Auftragsverarbeiter verursacht wurde.

11.3 Keine Bestimmung dieses AVV beschränkt die Haftung einer der Parteien oder schließt sie aus:

  • gegenüber einer betroffenen Person nach Artikel 82 DSGVO;
  • für Betrug oder vorsätzliches Fehlverhalten;
  • für jede sonstige Haftung, die nach zwingendem anwendbarem Recht nicht ausgeschlossen werden kann.

11.4 Im Verhältnis zwischen den Parteien richtet sich die Aufteilung der Haftung für Schäden, die einer betroffenen Person entstehen, nach Artikel 82 Abs. 4 und 5 DSGVO.

12. Laufzeit, Widersprüche, anwendbares Recht

12.1 Laufzeit. Dieser AVV tritt am selben Tag wie der Vertrag in Kraft und bleibt so lange in Kraft, wie der Auftragsverarbeiter personenbezogene Daten im Auftrag des Verantwortlichen verarbeitet, einschließlich der Zeiträume nach Beendigung gemäß Ziffer 10.

12.2 Widersprüche. Im Falle eines Widerspruchs oder einer Unstimmigkeit zwischen diesem AVV und dem Vertrag gilt folgende Rangfolge: (a) die SCC (soweit sie aufgrund von Ziffer 8 Anwendung finden); (b) dieser AVV; (c) der Vertrag.

12.3 Anwendbares Recht und Gerichtsstand. Vorbehaltlich der SCC (die, soweit sie Anwendung finden, eigene Klauseln zum anwendbaren Recht enthalten) unterliegt dieser AVV belgischem Recht, und die im Vertrag bezeichneten Gerichte sind ausschließlich zuständig.

12.4 Salvatorische Klausel. Ist oder wird eine Bestimmung dieses AVV unwirksam oder nicht durchsetzbar, bleibt der übrige Teil in vollem Umfang wirksam, und die Parteien werden nach Treu und Glauben eine Ersatzbestimmung aushandeln, die der ursprünglichen wirtschaftlichen und rechtlichen Absicht so weit wie möglich entspricht.

12.5 Änderungen. Jede Änderung dieses AVV muss schriftlich erfolgen (einschließlich der Annahme einer aktualisierten Fassung per Klick, die mindestens 30 Tage im Voraus mitgeteilt wurde, sofern der Dienst zu Standardbedingungen erbracht wird).


Anhang I: Beschreibung der Verarbeitung

Hinweis zum Anwendungsbereich: Verantwortlicher vs. Auftragsverarbeiter

Dieser Anhang beschreibt die personenbezogenen Daten, die Ten Square als Auftragsverarbeiter im Auftrag des Verantwortlichen verarbeitet: hauptsächlich den Inhalt von CMR-Dokumenten und die zugehörigen betrieblichen Daten im Mandanten des Verantwortlichen. Die Verarbeitung von Konto-, Abrechnungs-, Support- und Telemetriedaten durch Ten Square als Verantwortlicher (um den Dienst zu verwalten, abzurechnen und abzusichern) unterliegt der Datenschutzerklärung von Ten Square, nicht diesem AVV, und zwar selbst dann, wenn ein einzelnes Datenelement (z. B. der Name oder die E-Mail-Adresse eines Autorisierten Nutzers) in beiden Zusammenhängen vorkommt.

A. Kategorien betroffener Personen

Die verarbeiteten personenbezogenen Daten betreffen folgende Kategorien betroffener Personen:

  • die eigenen Beschäftigten, Auftragnehmer und Beauftragten des Verantwortlichen, die über Nutzerkonten im Dienst verfügen („Autorisierte Nutzer“);
  • auf Frachtbriefen angegebene Transportfahrer (Name, Kennzeichen oder Fahrzeugreferenz, sofern der Verantwortliche sich für deren Erfassung entscheidet, Unterschriftsbild);
  • auf Frachtbriefen angegebene Geschäftspartner des Verantwortlichen (Absender, Empfänger, Spediteure), und zwar konkret: Name der Organisation, Name der einzelnen Kontaktperson, Adresse und, sofern angegeben, Telefonnummer oder E-Mail-Adresse;
  • auf Frachtbriefen aufgeführte Endkunden (Zustellempfänger);
  • jede andere natürliche Person, deren personenbezogene Daten vom Verantwortlichen in Freitextfelder, Anhänge oder Notizen aufgenommen werden oder die auf hochgeladenen Fotos oder Scans beiläufig sichtbar ist.

B. Kategorien personenbezogener Daten

  • Inhalte von Transportdokumenten und Zustellnachweisen: Identifikationsangaben von Fahrern, Absendern, Empfängern und Zustellempfängern; Adressen; Warenbeschreibungen; Gewichte und Mengen; Unterschriften (Bild); Fotos als Zustellnachweis; Scans und andere Dateianhänge, die der Verantwortliche oder seine Nutzer zu einem Dokument hochladen, einschließlich auf solchen Bildern beiläufig sichtbarer Personen oder identifizierender Kontextinformationen sowie etwaiger in hochgeladene Dateien eingebetteter Metadaten (z. B. EXIF-Zeitstempel und GPS-Koordinaten; die clientseitige Neukomprimierung entfernt eingebettete Metadaten aus JPEG-/PNG-Fotos in der Regel, jedoch nicht bei allen Formaten und Upload-Wegen); Zeitstempel; Anmerkungen zu Streitfällen und Ereignissen; sowie ein Standortpunkt der Zustellung mit reduzierter Genauigkeit, sofern die Standorterfassung genutzt wird.
  • Aktivitäten Autorisierter Nutzer im Arbeitsbereich des Verantwortlichen: der Nutzername oder die Nutzerkennung, wie auf Dokumenten erfasst, Dokumentverlauf und Einträge im Audit-Trail des Arbeitsbereichs, die im Auftrag des Verantwortlichen geführt werden.
  • Aufzeichnungen zum Gastzugang: Kennung und Status des Gasttokens, verifiziertes Ziel sowie Ablaufzeitstempel, die verwendet werden, um Gastzugang zu den Dokumenten des Verantwortlichen bereitzustellen. Das IP-Adress- und Zugriffsereignisprotokoll, das Ten Square zur Absicherung der Plattform führt, wird von Ten Square als Verantwortlicher verarbeitet und ist in seiner Datenschutzerklärung (§3) beschrieben, nicht in diesem Anhang.

Die Verarbeitung von Konto- und Identitätsdaten, Abrechnungsdaten, betrieblicher Telemetrie und Supportkorrespondenz durch Ten Square erfolgt in seiner Rolle als Verantwortlicher (siehe den obigen Hinweis zum Anwendungsbereich) und ist in der Datenschutzerklärung von Ten Square beschrieben.

C. Art und Zweck der Verarbeitung

Speicherung, Abruf, Übermittlung, Anzeige, Druck, Export, strukturierte Suche und Löschung der oben beschriebenen Daten zu folgenden Zwecken: (a) Erbringung des Dienstes und Aufzeichnung von Zustellnachweisen, (b) Absicherung des Zugangs zum Dienst und Rechenschaftslegung darüber und (c) Erfüllung der rechtlichen Pflichten des Auftragsverarbeiters. Kontoverwaltung, Abrechnung und Kundensupport verarbeitet Ten Square als Verantwortlicher (siehe den Hinweis zum Anwendungsbereich oben).

D. Dauer der Verarbeitung

Für die Laufzeit des Vertrags, zuzüglich der in Ziffer 10 und Anhang II beschriebenen Zeiträume nach Beendigung und für die Aufbewahrung von Sicherungen. Nachweisdateien, die mit Zustellereignissen oder Ansprüchen verknüpft sind (etwa Fotos als Zustellnachweis), werden früher gelöscht, sobald eine Aufbewahrungsfrist abgelaufen ist, die der Dienst bei der Aktivierung des Dokuments je Land festlegt (derzeit fünf bis zehn Jahre), es sei denn, ein im Dienst erfasster offener Anspruch erfordert eine längere Aufbewahrung. Aufzeichnungen zu Gasttokens werden neunzig (90) Tage nach Ablauf des Tokens aufbewahrt.

E. Besondere Kategorien

Der Dienst ist nicht für die Verarbeitung personenbezogener Daten besonderer Kategorien (Artikel 9 DSGVO) oder von Daten über strafrechtliche Verurteilungen (Artikel 10 DSGVO) bestimmt oder konfiguriert, und der Verantwortliche stimmt zu, solche Daten nicht an den Dienst zu übermitteln. Dies ist ein striktes Verbot im Einklang mit Ziffer 4.4: Es gibt keine Ausnahme im Einzelfall.


Anhang II: Technische und organisatorische Maßnahmen

Die in diesem Anhang angegebenen Maßnahmen sind verbindliche Maßnahmen und beschreiben daher nur Kontrollen, die als umgesetzt dargestellt werden. Die Speicher- und Sicherungsmaßnahmen wurden am 2026-10-06 auf dem Produktionssystem verifiziert, die übrigen Infrastrukturmaßnahmen am 2026-07-03.

Änderungskontrolle. Der Auftragsverarbeiter kann die Maßnahmen in diesem Anhang entsprechend der Weiterentwicklung von Technik und Betrieb aktualisieren, sofern das Gesamtschutzniveau nicht wesentlich sinkt. Eine Änderung, die das Schutzniveau wesentlich verringern würde, wird dem Verantwortlichen im Voraus gemäß dem Änderungsverfahren des Vertrags mitgeteilt.

Die Produktionsumgebung wird von Hetzner in der EU (Deutschland) gehostet: die Anwendung und die Datenbank auf einem einzigen virtuellen Server, die hochgeladenen Dateien in Hetzner Object Storage in einem anderen Rechenzentrum von Hetzner in Deutschland. Maßgebliche Quelle für die aktuellen Hosts und Regionen ist die Liste der Unterauftragsverarbeiter (veröffentlicht unter https://cmr-jet.eu/subprocessors).

A. Pseudonymisierung und Verschlüsselung

  • Bei der Übertragung. Der gesamte Client-Server-Datenverkehr verwendet TLS 1.2 oder höher (Zertifikate von Let’s Encrypt) mit branchenüblichen Cipher-Suites; die Anwendung wird ausschließlich über HTTPS bereitgestellt.
  • Hochgeladene Dateien im Ruhezustand. Hochgeladene Dateien, Unterschriftsbilder und Fotos als Zustellnachweis werden in Hetzner Object Storage gespeichert und im Ruhezustand mit AES-256 durch serverseitige Verschlüsselung mit einem vom Kunden bereitgestellten Schlüssel (SSE-C) verschlüsselt: Der Dienst übermittelt den Schlüssel mit jeder Speicheranfrage, und der Speicheranbieter bewahrt ihn nicht auf. Der Schlüssel wird in der Serverkonfiguration mit Berechtigungen nur für den Eigentümer (0600) gehalten, mit einer Escrow-Kopie außerhalb des Hosts. Objektnamen und Objektmetadaten (etwa Größe, Inhaltstyp und Zeitstempel) sind nicht verschlüsselt; Objektnamen enthalten ausschließlich interne Kennungen, niemals die Namen hochgeladener Dateien. Browser greifen nie direkt auf den Objektspeicher zu: Jeder Upload und Download läuft über den Dienst, der die Berechtigung prüft und kurzlebige signierte Links ausgibt.
  • Löschung von Dateien. Wird eine Datei gelöscht, werden alle gespeicherten Versionen davon auf einmal aus dem Objektspeicher entfernt. Frühere Versionen einer ersetzten Datei (etwa eines Logos) werden nach 30 Tagen automatisch entfernt. Für Kopien in Sicherungen gilt Ziffer 10.3.
  • Datenbank im Ruhezustand. Die Datenbank läuft auf einem einzigen virtuellen Server bei Hetzner, dessen Volume auf Festplattenebene nicht verschlüsselt ist; Datenbankeinträge sind durch die Zugriffs-, Isolations- und Sicherungsmaßnahmen in diesem Anhang geschützt.
  • Geheimnisse. Anwendungsgeheimnisse, einschließlich des Verschlüsselungsschlüssels des Objektspeichers, werden in einer Konfigurationsdatei mit Berechtigungen nur für den Eigentümer (0600) auf dem Server gehalten, getrennt von Anwendungscode und Versionskontrolle, mit Escrow-Kopien im Passworttresor des Unternehmens; in dieser Größenordnung gibt es keinen dedizierten Dienst zur Verwaltung von Geheimnissen.
  • Hetzner-Sicherungen. Tägliche automatisierte Sicherungen des gesamten Anwendungsservers (der die hochgeladenen Dateien nicht enthält) werden innerhalb der EU (Deutschland) auf Grundlage des Auftragsverarbeitungsvertrags des Hosting-Anbieters nach Artikel 28 mit einer rollierenden Aufbewahrungsdauer von 7 Tagen aufbewahrt.
  • Externe Sicherungen. Alle 30 Minuten wird ein Wiederherstellungspunkt der Datenbank zusammen mit den hochgeladenen Dateien vor der Übertragung auf dem Server des Auftragsverarbeiters verschlüsselt (AES-256 im Counter-Modus mit Poly1305-AES-Authentifizierung), wobei der Verschlüsselungsschlüssel auch außerhalb des Servers gehalten wird, und in einem Bucket in Cloudflare R2 gespeichert, der für die EU-Jurisdiktion konfiguriert ist. Wiederherstellungspunkte werden 48 Stunden lang mit einem pro Stunde, 40 Tage lang mit einem pro Tag und 400 Tage lang mit einem pro Monat aufbewahrt; abgelaufene Wiederherstellungspunkte werden durch die Aufbewahrungsroutine des Auftragsverarbeiters gelöscht, und ihre Daten werden innerhalb weiterer sieben Tage physisch entfernt.

B. Vertraulichkeit, Integrität, Verfügbarkeit und Belastbarkeit der Verarbeitungssysteme

  • Vertraulichkeit. Rollenbasierte Zugriffskontrolle im Dienst. Mandantenisolation, durchgesetzt auf Zeilenebene der Datenbank. Eine Host-Firewall beschränkt eingehenden Datenverkehr ausschließlich auf SSH und HTTP/HTTPS; der Serverzugang erfolgt ausschließlich per SSH-Schlüssel. Der Produktionszugang für das Personal ist minimiert und kontrolliert; Personal mit Zugang ist an Vertraulichkeitsverpflichtungen gebunden. Die Multi-Faktor-Authentifizierung (ein per E-Mail gesendeter Einmalcode als zweiter Faktor) ist für alle Anmeldemethoden verfügbar und kann von den Nutzern des Verantwortlichen mit der Rolle Eigentümer oder Administrator für einen Arbeitsbereich verpflichtend gemacht werden; bei Durchsetzung gilt sie für jede Anmeldemethode, hält der Dienst das Zugriffstoken zurück, bis der zweite Faktor verifiziert ist, und ein Gerät kann höchstens 30 Tage lang als vertrauenswürdig gemerkt werden.
  • Integrität. Versionskontrollierte und auditierte Deployment-Pipeline; Anwendungs- und Audit-Protokollierung.
  • Verfügbarkeit. Gehostet auf Infrastruktur in der EU-Region (Hetzner, Deutschland): ein einziger virtueller Server für die Anwendung und die Datenbank sowie Hetzner Object Storage für die hochgeladenen Dateien.
  • Belastbarkeit. Tägliche Hetzner-Sicherungen des Anwendungsservers und alle 30 Minuten verschlüsselte externe Sicherungen, mit einer durch die Sicherungsroutine des Auftragsverarbeiters durchgesetzten Aufbewahrung und einer Warnung, wenn 90 Minuten lang keine Sicherung erfolgreich war (siehe § A).

C. Wiederherstellung nach einem Vorfall

  • Dokumentierte Wiederherstellungsverfahren für die in § A beschriebenen Hetzner-Sicherungen und verschlüsselten externen Sicherungen. Eine Wiederherstellung der externen Sicherung von Datenbank und Dateien mit demselben Sicherungsverfahren wie in der Produktion wurde am 2026-10-01 in einer separaten Testumgebung erfolgreich getestet.
  • Dokumentiertes Verfahren zur Reaktion auf Vorfälle, einschließlich des Ablaufs zur Meldung von Verletzungen gemäß Ziffer 7 dieses AVV.

D. Regelmäßige Überprüfung, Bewertung und Evaluierung der Wirksamkeit

  • Statische Analyse und Sicherheits-Linting bei jeder Änderung.
  • Scannen auf Schwachstellen in Abhängigkeiten und Patch-Rhythmus.
  • Periodische Überprüfung von Zugriffslisten, Audit-Protokollen und Verträgen mit Unterauftragsverarbeitern.

E. Hosting-Standorte

  • Anwendung und Datenbank: Die Produktionsumgebung wird von Hetzner in der EU (Deutschland) gehostet.
  • Hochgeladene Dateien: Hetzner Object Storage in der EU (Deutschland).
  • Die aktuelle Liste der Unterauftragsverarbeiter (veröffentlicht unter https://cmr-jet.eu/subprocessors) ist jederzeit die maßgebliche Quelle für die jeweils aktuellen Hosts und Regionen.
  • Verschlüsselte externe Sicherungen: Bucket in Cloudflare R2, konfiguriert für die EU-Jurisdiktion; Cloudflare, Inc. ist in der Liste der Unterauftragsverarbeiter aufgeführt. Die Nutzdaten der Sicherung werden vor dem Hochladen verschlüsselt.
  • Identitätsanbieter (Auth0): EU-Mandant; die Abdeckung der US-Muttergesellschaft und der anwendbare Übermittlungsmechanismus sind in der Liste der Unterauftragsverarbeiter angegeben.
  • Zahlungsdienstleister (Stripe): Verarbeitung in der EU und den USA, gestützt auf den EU-US-Datenschutzrahmen (Data Privacy Framework), soweit die teilnehmende US-Einheit davon erfasst ist, wobei die SCC als Rückfalloption beibehalten werden.
  • Ausgehende Transaktions-E-Mails: Anbieter und EU-Region sind in der Liste der Unterauftragsverarbeiter angegeben; jede Übermittlung mit US-Bezug stützt sich auf den dort angegebenen Mechanismus.

F. Personelle Maßnahmen

  • Der Zugriff des Personals auf personenbezogene Daten in der Produktion ist bereits durch die Gestaltung minimiert (der Dienst verwendet für nahezu alle betrieblichen Aufgaben mandantenbezogene Self-Service-Werkzeuge).
  • Der administrative Zugang zur Produktion ist auf befugtes Personal beschränkt und wird von der Host- und Anwendungsinfrastruktur protokolliert.
  • Das gesamte Personal mit Zugang zu personenbezogenen Daten ist an schriftliche Vertraulichkeitsverpflichtungen gebunden, die über die Beendigung seiner Tätigkeit hinaus fortgelten.

Anhang III: Optionen zur Vervollständigung der SCC

Dieser Anhang gilt nur, soweit die Standardvertragsklauseln nach Ziffer 8 dieses AVV erforderlich sind.

SCC-Klausel / Option Auswahl
Modul Standardmäßig Modul 2 (Verantwortlicher an Auftragsverarbeiter); Modul 3 (Auftragsverarbeiter an Unterauftragsverarbeiter), soweit sich der Auftragsverarbeiter auf einen Unterauftragsverarbeiter außerhalb des EWR stützt
Kopplungsklausel (Klausel 7) Anwendbar
Genehmigung von Unterauftragsverarbeitern (Klausel 9) Option 2: Allgemeine schriftliche Genehmigung, mit der in Ziffer 6 dieses AVV festgelegten Mitteilungsfrist und dem dort festgelegten Widerspruchsmechanismus
Rechtsbehelf (Klausel 11(a)) Optionale Formulierung standardmäßig nicht aufgenommen
Anwendbares Recht (Klausel 17) Das Recht Belgiens (Mitgliedstaat des Datenexporteurs)
Gerichtsstand und Zuständigkeit (Klausel 18) Die im Vertrag bezeichneten Gerichte Belgiens
Anhang I.A (Parteien) Verantwortlicher und Auftragsverarbeiter wie in Ziffer 1 dieses AVV bezeichnet
Anhang I.B (Beschreibung der Übermittlung) Wie in Anhang I dieses AVV festgelegt
Anhang I.C (Zuständige Aufsichtsbehörde) Die belgische Datenschutzbehörde (Gegevensbeschermingsautoriteit / Autorité de protection des données)
Anhang II (TOM) Wie in Anhang II dieses AVV festgelegt
Anhang III (Liste der Unterauftragsverarbeiter) Die Liste der Unterauftragsverarbeiter (veröffentlicht unter https://cmr-jet.eu/subprocessors)

Dieser Anhang ist eine Rückfallregelung für Fälle, in denen die SCC erforderlich sind. Übermittlungen an US-Organisationen, die derzeit am EU-US-Datenschutzrahmen (Data Privacy Framework) teilnehmen, stützen sich in erster Linie auf den anwendbaren Angemessenheitsbeschluss; die SCC der Anbieter werden als Rückfalloption beibehalten. Die Liste der Unterauftragsverarbeiter nennt den für jeden Anbieter verwendeten Mechanismus.


CMR-JET

CMRs erstellen, unterschriebener Lieferbeleg und Archiv, ohne TMS. Für Verlader, die ihre CMR-Arbeit unkompliziert erledigen wollen.

NLENDEFR

Produkt

  • Produkt
  • Lieferstatus
  • Nachweis & Compliance
  • Preise

Unternehmen

  • Für wen
  • Vom Desktop umsteigen
  • FAQ

Rechtliches

  • Datenschutz
  • AGB
  • AVV
  • Unterauftragsverarbeiter
  • Impressum
ten square bv · Pater Asteerstraat 56, 3970 Leopoldsburg · BTW BE 0728.686.863 · ten-square.be
hello@cmr-jet.eu
© 2026 CMR-JET