Auftragsverarbeitungsvertrag (AVV)
Auftragsverarbeitung nach Art. 28 DSGVO und DSG, inklusive TOM-Anhang. Ausgenommen: Power-Apps für Power Platform in der Kundenumgebung.
Version 1.4 · Stand 03. Oktober 2026
zwischen der Kundin (Verantwortliche / Controller) und der Power Manufaktur GmbH, UID CHE-153.237.765, Mettenwilstrasse 1, 6203 Sempach Station, Schweiz, Kontakt Datenschutz: Heinz Süess, info@powermanufaktur.com (Auftragsverarbeiterin / Processor, nachfolgend «Anbieterin»).
Die Anbieterin hat ihren Sitz in der Schweiz und erbringt die Leistungen für Kundenorganisationen im gesamten DACH-Raum (Deutschland, Österreich, Schweiz). Für Personendaten, die die Anbieterin im Auftrag der Kundin verarbeitet, ist unabhängig vom Sitz der Kundin schweizerisches Recht massgebend, soweit nicht zwingendes Recht des Sitzstaates der Kundin oder des Wohnsitzes der betroffenen Personen entgegensteht.
Dieser AVV ergänzt die AGB; bei Widersprüchen geht dieser AVV den AGB und dem EULA vor. Individuelle schriftliche Vereinbarungen haben stets Vorrang.
Geltungsbereich dieses AVV: Dieser AVV gilt für Module, die von der Power Manufaktur GmbH betrieben oder technisch verwaltet werden und bei denen Personendaten über Infrastruktur der Anbieterin oder deren Unterauftragsverarbeiter fliessen können. Er gilt nicht für Power-Apps für Microsoft Power Platform, die vollständig in der Umgebung der Kundin betrieben werden; für diese bleibt die Kundin alleinige Verantwortliche.
1. Gegenstand und Dauer
Die Auftragsverarbeiterin verarbeitet Personendaten ausschliesslich zur Erbringung der vertraglich vereinbarten Leistungen (Bereitstellung und Betrieb der Produktfamilie Power IMS). Die Verarbeitung dauert so lange, wie die Anbieterin im Rahmen der Miete oder nach einem Kauf tatsächlich Leistungen mit Auftragsverarbeitung erbringt; das unbefristete Nutzungsrecht an einer gekauften Version allein begründet keine unbegrenzte Auftragsverarbeitung.
Nicht Gegenstand dieses AVV sind Verarbeitungen auf den Websites der Power Manufaktur GmbH (www.power-ims.com, www.powermanufaktur.com, www.power-copilot.com und www.power-vibecoding.com) wie Website-Analyse, Newsletter, Kontakt- und Offertformulare oder der KI-Chat. Dafür ist die Power Manufaktur GmbH selbst Verantwortliche; es gilt die Datenschutzerklärung Website.
2. Art, Zweck, Datenkategorien, betroffene Personen
| Punkt | Inhalt |
|---|---|
| Art der Verarbeitung | Erheben, Speichern, Auslesen, Verändern, Übermitteln (an den Tenant der Kundin), Löschen, Protokollieren |
| Zweck | Betrieb der Software, Support, Fehleranalyse, Sicherheit, optionale KI-Textfunktionen |
| Betroffene Personen | Beschäftigte, Führungskräfte und externe Beteiligte der Kundin (z. B. Risikoeigentümer, Auditleitung, Massnahmenverantwortliche), Ansprechpersonen |
| Datenkategorien | Identitäts- und Kontaktdaten (Name, E-Mail/UPN, Objekt-ID, Tenant-ID), Rollen- und Berechtigungsdaten, fachliche Inhalte inkl. Personenbezügen, Anhänge, technische Protokolldaten |
| Besondere Kategorien | Modulabhängig können besonders schützenswerte Personendaten erfasst werden (z. B. im Bereich Arbeitssicherheit). Die Verarbeitung solcher Daten wird ausdrücklich schriftlich vereinbart. |
3. Weisungen
3.1 Die Verarbeitung erfolgt nur auf dokumentierte Weisung der Kundin, einschliesslich der im Hauptvertrag und in der Produktkonfiguration angelegten Weisungen.
3.2 Hält die Auftragsverarbeiterin eine Weisung für rechtswidrig, informiert sie die Kundin und darf die Ausführung aussetzen.
3.3 Weisungen erfolgen schriftlich an info@powermanufaktur.com.
4. Vertraulichkeit
Alle mit der Verarbeitung betrauten Personen sind zur Vertraulichkeit verpflichtet und über die datenschutzrechtlichen Anforderungen geschult.
5. Technische und organisatorische Massnahmen (TOM)
Siehe Anhang A. Die Auftragsverarbeiterin darf Massnahmen weiterentwickeln, sofern das Schutzniveau nicht sinkt.
6. Unterauftragsverarbeiter
6.1 Die Kundin genehmigt allgemein die im Verzeichnis der Subprozessoren aufgeführten Unterauftragsverarbeiter.
6.2 Änderungen werden mindestens 30 Tage vorher mitgeteilt. Die Kundin kann widersprechen; kann keine Lösung gefunden werden, darf sie den betroffenen Leistungsteil ausserordentlich kündigen.
6.3 Die Auftragsverarbeiterin verpflichtet Unterauftragsverarbeiter auf gleichwertige Pflichten und haftet für sie wie für eigenes Handeln.
7. Datenlokation und Drittlandübermittlung
7.1 Die in der Software gespeicherten fachlichen Inhalte, Personendaten und Anhänge der Kundin verbleiben im Microsoft-365-Tenant der Kundin und damit in der von der Kundin gewählten Region. Technische Protokolle und für KI-Funktionen übermittelte Eingaben unterliegen den gesonderten Regelungen dieses AVV.
7.2 KI-Verarbeitung erfolgt im Standardbetrieb über Azure OpenAI in der Region West Europe.
7.3 Erfolgt eine Verarbeitung ausserhalb der Schweiz/des EWR, stützt sie sich auf einen Angemessenheitsbeschluss oder auf die EU-Standardvertragsklauseln in der von der Schweiz anerkannten Fassung, ergänzt um geeignete Zusatzmassnahmen.
8. Unterstützung der Kundin
Die Auftragsverarbeiterin unterstützt die Kundin angemessen bei:
- Anfragen betroffener Personen (Auskunft, Berichtigung, Löschung, Einschränkung, Übertragbarkeit, Widerspruch);
- Datenschutz-Folgenabschätzungen und vorheriger Konsultation;
- Meldepflichten nach Art. 33/34 DSGVO bzw. Art. 24 DSG.
Anfragen betroffener Personen beantwortet die Auftragsverarbeiterin nicht selbst, sondern leitet sie unverzüglich weiter.
9. Verletzungen des Schutzes von Personendaten
Die Auftragsverarbeiterin meldet der Kundin eine ihr bekannt gewordene Verletzung des Schutzes von Personendaten so rasch als möglich, mit den zu diesem Zeitpunkt verfügbaren Angaben zu Art, Umfang, betroffenen Kategorien, wahrscheinlichen Folgen und ergriffenen Massnahmen. Noch fehlende Angaben werden nachgereicht.
10. Kontroll- und Auditrechte
10.1 Die Kundin kann sich von der Einhaltung überzeugen, in erster Linie durch Selbstauskünfte, TOM-Dokumentation und Nachweise der Unterauftragsverarbeiter.
10.2 Vor-Ort- oder Remote-Prüfungen sind nach Ankündigung von 30 Tagen, während der Geschäftszeiten, höchstens einmal jährlich und ohne Beeinträchtigung des Betriebs zulässig; zusätzliche Prüfungen bei konkretem Anlass. Aufwände über 1 Personentag hinaus können nach Aufwand verrechnet werden.
11. Löschung und Rückgabe
11.1 Fachdaten liegen im Tenant der Kundin und bleiben nach Vertragsende dort; eine Rückgabe durch die Auftragsverarbeiterin ist nicht erforderlich.
11.2 Daten im Verantwortungsbereich der Auftragsverarbeiterin (z. B. Fehlerprotokolle, Lizenz- und Trial-Daten) werden nach Vertragsende innert 90 Tagen gelöscht, soweit keine gesetzliche Aufbewahrungspflicht besteht.
12. Haftung
Es gilt die Haftungsregelung gemäss AGB, soweit zwingendes Datenschutzrecht nichts anderes vorschreibt.
Anhang A – Technische und organisatorische Massnahmen
Zutritts- und Zugangskontrolle
- Betrieb ausschliesslich in Rechenzentren zertifizierter Anbieter (Microsoft Azure; Hosting-Provider der Web-Anwendung).
- Anmeldung ausschliesslich über Microsoft Entra ID (Single Sign-on); MFA und Conditional Access werden von der Kundin gesteuert.
Zugriffskontrolle
- Rollenbasierte Berechtigungen in der Anwendung; privilegierte Aktionen werden serverseitig geprüft.
- Datenzugriff über Microsoft Graph im Namen der angemeldeten Person; SharePoint-Berechtigungen der Kundin bleiben wirksam.
- Grundsatz der minimalen Berechtigung bei den angeforderten Graph-Berechtigungen.
Übertragungs- und Speicherkontrolle
- Transportverschlüsselung (TLS) für alle Verbindungen.
- Verschlüsselung ruhender Daten durch die Plattformdienste.
- Ausgehende Benachrichtigungs-E-Mails sind auf Empfänger des Tenants der Kundin beschränkt (Schutz vor Missbrauch als offener Relay). Der Versand erfolgt über Brevo.
Eingabe- und Nachvollziehbarkeit
- Änderungsverlauf zu Fachobjekten in der Anwendung.
- Technisches Fehlerprotokoll mit 30-Tage-Aufbewahrung, ohne Nutzinhalte und ohne Query-Parameter.
Verfügbarkeit
- Datenhaltung in Microsoft 365 mit den Wiederherstellungsfunktionen der Kundin (Papierkorb, Versionierung, Aufbewahrungsrichtlinien).
- Redundante Auslieferung der Anwendung über die Hosting-Plattform.
Trennungskontrolle
- Mandantentrennung über Tenant-Kennung; Fachdaten liegen physisch im jeweiligen Kunden-Tenant.
Organisation
- Vertraulichkeitsverpflichtung aller Mitarbeitenden.
- Datenschutzverantwortlicher: Heinz Süess.
- Versionierte Auslieferung, Code-Review und automatisierte Sicherheitsprüfungen vor Veröffentlichung.
- Backup-Konzept: Tägliche automatisierte Backups der betriebskritischen Systeme mit verschlüsselter Speicherung und regelmässigen Wiederherstellbarkeitstests.
- Incident-Response-Prozess: Dokumentierter Eskalationsplan mit definierten Rollen, Meldewegen und Fristen; bei Verdacht auf eine Datenschutzverletzung informieren wir die Kundin unverzüglich.
- Schulungsrhythmus: Jährliche Datenschutz- und Informationssicherheits-Schulung aller Mitarbeitenden mit Nachweis.