Rechtliches
Vertrag zur Auftragsverarbeitung
Nach Art. 28 DSGVO zwischen dem Betrieb als Verantwortlichem und dem Betreiber als Auftragsverarbeiter.
1. Vertragsparteien
Verantwortlicher: der Betrieb, der SafetyFlow nutzt, mit den in den Einstellungen hinterlegten Firmendaten.
Auftragsverarbeiter: Samuel Hinteregger, Theresienweg 1, 9210 Pörtschach am Wörthersee.
2. Gegenstand und Dauer
Gegenstand ist die Verarbeitung personenbezogener Daten im Rahmen des Betriebs von SafetyFlow. Die Dauer entspricht der Laufzeit des Nutzungsvertrags.
3. Art, Zweck und Kategorien
Zweck: Durchführung, Verwaltung und Dokumentation von Sicherheitsunterweisungen und Schulungen einschließlich Erinnerungen und Eskalationen.
Betroffene: Mitarbeiter des Betriebs, Führungskräfte, Administratoren, Teilnehmer öffentlicher QR- und Toolbox-Unterweisungen.
Datenarten: Stammdaten, Kontaktdaten einschließlich Telefonnummer, Geburtsdatum, Abteilungs- und Gruppenzuordnung, Quizantworten und Ergebnisse, Unterschriften als Bild, optionale Selfies, Nachweisnummern, Zertifikate sowie Protokolle des Nachrichtenversands.
4. Weisungsbindung
Die Verarbeitung erfolgt ausschließlich auf dokumentierte Weisung des Verantwortlichen. Als Weisung gilt auch die Nutzung der Funktionen der Software. Hält der Auftragsverarbeiter eine Weisung für rechtswidrig, weist er darauf hin.
5. Vertraulichkeit
Alle mit der Verarbeitung befassten Personen sind zur Vertraulichkeit verpflichtet. Ein Zugriff auf Daten des Betriebs erfolgt nur, soweit er zur Erbringung der Leistung oder zur Fehlerbehebung erforderlich ist.
6. Technische und organisatorische Maßnahmen (Art. 32 DSGVO)
- Verschlüsselte Übertragung ausschließlich über TLS
- Verschlüsselte Speicherung der Datenbank und der Dateiablage beim Hoster
- Mandantentrennung anhand der Unternehmenskennung, die serverseitig aus der Anmeldung abgeleitet und nie vom Client übernommen wird; Row Level Security auf den Tabellen
- Passwörter ausschließlich als Hash mit Salt beim Anmeldedienst gespeichert
- Persönliche Schulungslinks nur als Hash gespeichert, mit Ablaufdatum und einmaliger Verwendbarkeit nach Abschluss
- Begrenzung der Anfragen auf öffentliche Links zur Abwehr von Missbrauch
- Zugriff auf Unterschriften, Selfies und Schulungsmaterial nur über kurzlebige signierte Links
- Regelmäßige Sicherung durch den Hoster sowie jederzeitiger Selbstexport durch den Betrieb
7. Unterauftragsverarbeiter
Der Verantwortliche stimmt dem Einsatz folgender Unterauftragsverarbeiter zu.
| Unternehmen | Leistung | Ort der Verarbeitung |
|---|---|---|
| Supabase Inc. | Datenbank, Anmeldedienst, Dateispeicher für Unterschriften, Selfies und Schulungsmaterial | EU (AWS eu-central-1, Frankfurt) |
| Vercel Inc. | Auslieferung der Weboberfläche und Ausführung der Serverlogik | EU-Regionen, Muttergesellschaft USA |
| Meta Platforms Ireland Ltd. | WhatsApp Business Platform: Zustellung von Schulungslinks, Erinnerungen und Eskalationen | EU und USA (Standardvertragsklauseln) |
| Resend Inc. | E-Mail-Versand von Berichten und Erinnerungen | USA (Standardvertragsklauseln) |
Ein Wechsel oder eine Ergänzung wird mindestens 30 Tage vorher mitgeteilt. Der Verantwortliche kann widersprechen; in diesem Fall besteht ein Sonderkündigungsrecht.
8. Unterstützung des Verantwortlichen
Der Auftragsverarbeiter unterstützt bei der Beantwortung von Betroffenenanfragen, bei Datenschutz-Folgenabschätzungen und bei der Meldung von Datenschutzverletzungen. Eine Verletzung des Schutzes personenbezogener Daten wird unverzüglich, spätestens innerhalb von 48 Stunden nach Kenntnis, gemeldet.
9. Löschung und Rückgabe
Nach Ende des Vertrags werden die Daten auf Weisung des Verantwortlichen gelöscht oder zurückgegeben. Der Verantwortliche kann seine Nachweise jederzeit selbst exportieren. Gesetzliche Aufbewahrungspflichten bleiben unberührt.
10. Nachweise und Kontrolle
Der Auftragsverarbeiter weist die Einhaltung der Pflichten auf Anfrage nach. Kontrollen sind nach Ankündigung mit angemessener Frist und ohne Störung des Betriebsablaufs möglich.
Stand: 21. September 2026