Rechtliches · Für Unternehmen

Vertrag zur Auftragsverarbeitung

Nach Art. 28 DSGVO für Firmenkonten der FARRAGO Academy – Sie bestätigen ihn beim Anlegen des Firmenkontos.

Vertrag zur Auftragsverarbeitung (AVV) nach Art. 28 DSGVO für Firmenkonten der FARRAGO Academy · Stand: 11.10.2026
Der Vertrag wird elektronisch geschlossen: Die Person, die ein Firmenkonto anlegt, bestätigt ihn im Formular für das Unternehmen. Datum und Uhrzeit der Bestätigung werden gespeichert.

1. Vertragsparteien

Verantwortlicher („Auftraggeber“)
Das Unternehmen, für das ein Firmenkonto in der FARRAGO Academy angelegt wird (Firmenname laut Firmenkonto).
Auftragsverarbeiter („Auftragnehmer“)
Kunz A. / Füg-Steinacker N. GbR (FARRAGO)
Kemptener Str. 6, 87509 Immenstadt i. Allgäu
vertreten durch Andreas Kunz und Nicol Füg-Steinacker
E-Mail: bestellung@farrago.de

2. Gegenstand, Dauer und Abgrenzung

(1) Gegenstand ist die Bereitstellung des Firmenkontos mit Firmen-Dashboard in der FARRAGO Academy (farrago.de). Darüber kann der Auftraggeber Beschäftigte und andere Personen zur Schulung einladen und deren Abschlussstatus einsehen.

(2) Der Vertrag gilt, solange das Firmenkonto besteht. Er endet automatisch mit der Löschung des Firmenkontos. Das Ende der kostenlosen Phase (31.10.2027) beendet den Vertrag nicht, solange das Firmenkonto weiter besteht.

(3) Nicht Gegenstand dieses Vertrags ist die Durchführung der Schulung gegenüber der einzelnen Person, also persönliches Lernkonto, Lerninhalte, Prüfungen und Zertifikate. Diese Verarbeitung verantwortet der Auftragnehmer selbst im Rahmen des Nutzungsverhältnisses mit der jeweiligen Person (siehe Datenschutzerklärung auf farrago.de).

3. Art und Zweck der Verarbeitung, Datenarten, betroffene Personen

PunktInhalt
Art und ZweckErheben, Speichern, Anzeigen, Exportieren und Löschen von Daten, um dem Auftraggeber die Organisation und den Nachweis der KI-Kompetenz-Schulung seiner Beschäftigten zu ermöglichen (z. B. für die interne Dokumentation nach Art. 4 KI-Verordnung): Einladung per Link, Kontoanlage per Liste (CSV), Zuordnung zum Firmenkonto, Anzeige des Abschlussstatus, Erinnerungs-E-Mails, Export als CSV-Datei oder Schulungsnachweis.
DatenartenVorname, Nachname, geschäftliche E-Mail-Adresse; Zuordnung zum Firmenkonto mit Datum und Herkunft (Link, Liste, Bestätigung); gewähltes Paket; Anzahl bestandener Teilprüfungen je Level; ob und wann die Abschlussprüfung eines Levels bestanden wurde; Datum der zuletzt versendeten Erinnerung; Einladungs- und Importdaten (E-Mail, Name, Bearbeitungsstatus).
Nicht sichtbar für den AuftraggeberPunktzahlen, einzelne Antworten, Anzahl der Versuche, Lernzeiten, Passwörter.
Betroffene PersonenBeschäftigte des Auftraggebers und andere Personen, die der Auftraggeber einlädt oder per Liste anlegt; Personen, die das Firmenkonto verwalten.

4. Pflichten und Rechte des Auftraggebers

(1) Der Auftraggeber ist für die Rechtmäßigkeit der Verarbeitung verantwortlich, insbesondere für eine tragfähige Rechtsgrundlage, die Information der betroffenen Personen (Art. 13, 14 DSGVO) und gegebenenfalls die Beteiligung der Arbeitnehmervertretung.

(2) Der Auftraggeber lädt nur Personen ein bzw. lädt nur Daten hoch, zu deren Verarbeitung er berechtigt ist. Er lädt keine besonderen Kategorien personenbezogener Daten (Art. 9 DSGVO) hoch.

(3) Der Auftraggeber erteilt Weisungen grundsätzlich über die Funktionen des Firmen-Dashboards (Einladen, Anlegen, Erinnern, Entfernen, Exportieren). Weitere Weisungen erteilt er in Textform an bestellung@farrago.de.

5. Pflichten des Auftragnehmers

  1. Der Auftragnehmer verarbeitet die Daten nur auf dokumentierte Weisung des Auftraggebers, es sei denn, er ist gesetzlich zur Verarbeitung verpflichtet. Er informiert den Auftraggeber unverzüglich, wenn er eine Weisung für rechtswidrig hält.
  2. Die zur Verarbeitung befugten Personen sind zur Vertraulichkeit verpflichtet oder unterliegen einer gesetzlichen Verschwiegenheitspflicht.
  3. Der Auftragnehmer trifft die technischen und organisatorischen Maßnahmen nach Art. 32 DSGVO (Anlage 1) und passt sie dem Stand der Technik an, ohne das Schutzniveau zu senken.
  4. Er unterstützt den Auftraggeber bei der Erfüllung der Rechte betroffener Personen (Art. 12–23 DSGVO) und bei den Pflichten aus Art. 32–36 DSGVO, soweit ihm das möglich ist. Anfragen betroffener Personen, die eindeutig das Firmenkonto betreffen, leitet er an den Auftraggeber weiter.
  5. Er meldet dem Auftraggeber Verletzungen des Schutzes personenbezogener Daten, die das Firmenkonto betreffen, unverzüglich nach Bekanntwerden, und zwar mit den Angaben nach Art. 33 Abs. 3 DSGVO, soweit sie vorliegen.
  6. Die Verarbeitung findet ausschließlich in der Europäischen Union statt. Eine Übermittlung in ein Drittland erfolgt nur unter den Voraussetzungen der Art. 44 ff. DSGVO und nach vorheriger Information des Auftraggebers.
  7. Der Auftragnehmer führt ein Verzeichnis der Verarbeitungstätigkeiten nach Art. 30 Abs. 2 DSGVO.

6. Unterauftragsverarbeiter

(1) Der Auftraggeber genehmigt die in Anlage 2 genannten Unterauftragsverarbeiter.

(2) Über beabsichtigte Änderungen informiert der Auftragnehmer den Auftraggeber vorab in Textform, z. B. per E-Mail an die Adresse der verwaltenden Person. Der Auftraggeber kann innerhalb von 14 Tagen aus wichtigem datenschutzrechtlichem Grund widersprechen. Kommt keine Einigung zustande, kann er das Firmenkonto löschen lassen.

(3) Der Auftragnehmer verpflichtet Unterauftragsverarbeiter vertraglich auf die Pflichten dieses Vertrags (Art. 28 Abs. 4 DSGVO).

7. Nachweise und Kontrollen

Der Auftragnehmer stellt dem Auftraggeber auf Anfrage die Informationen zur Verfügung, die zum Nachweis der Einhaltung von Art. 28 DSGVO erforderlich sind. Er ermöglicht Überprüfungen, auch Vor-Ort-Kontrollen nach rechtzeitiger Anmeldung zu den üblichen Geschäftszeiten, ohne Störung des Betriebs und unter Wahrung von Geschäftsgeheimnissen. Vorrangig genügen schriftliche Auskünfte und Nachweise (z. B. Beschreibung der Maßnahmen, Nachweise der Unterauftragsverarbeiter).

8. Löschung und Rückgabe

(1) Der Auftraggeber kann jederzeit Personen aus dem Firmenkonto entfernen und die Daten vorher als CSV-Datei exportieren.

(2) Nach Ende des Vertrags löscht der Auftragnehmer das Firmenkonto, alle Zuordnungen sowie Einladungs- und Importdaten. Dies geschieht innerhalb von 30 Tagen, sofern keine gesetzliche Pflicht zur Speicherung besteht. Ein Export ist bis dahin auf Anfrage möglich.

(3) Persönliche Lernkonten, Prüfungsergebnisse und Zertifikate der einzelnen Personen bleiben bestehen, da sie nicht Gegenstand dieses Vertrags sind (Ziffer 2 Abs. 3). Sie werden nach den Regeln der Datenschutzerklärung gelöscht, z. B. auf Wunsch der Person.

(4) Entfernt eine Person die Zuordnung in ihrem Konto selbst, endet die Verarbeitung ihrer Daten für das Firmenkonto.

9. Haftung, Schlussbestimmungen

(1) Für die Haftung gilt Art. 82 DSGVO.

(2) Bei Widersprüchen zwischen diesem Vertrag und anderen Vereinbarungen der Parteien gehen die Regelungen dieses Vertrags zum Datenschutz vor.

(3) Änderungen bedürfen der Textform. Sollte eine Bestimmung unwirksam sein, bleibt der übrige Vertrag wirksam.

(4) Es gilt deutsches Recht. Gerichtsstand ist, soweit zulässig, Kempten (Allgäu).

Anlage 1 – Technische und organisatorische Maßnahmen (Art. 32 DSGVO)

  • Vertraulichkeit/Zugang: Server bei einem Hosting-Anbieter in Deutschland mit physisch gesicherten Rechenzentren. Administrativer Zugang nur für befugte Personen mit persönlichen Zugangsdaten und starken Passwörtern.
  • Zugriffskontrolle: Rollen- und Rechtekonzept. Firmen-Admins sehen ausschließlich Personen ihres eigenen Firmenkontos und nur den Abschlussstatus (keine Punktzahlen oder Antworten). Jede Aktion im Dashboard prüft die Berechtigung serverseitig.
  • Übertragung: Verschlüsselte Übertragung per TLS (HTTPS). Exporte sind nur nach Anmeldung und mit Sicherheitsprüfung (Nonce) abrufbar.
  • Eingabekontrolle: Zeitpunkte von Registrierung, Zuordnung, Bestätigung der Datenschutzhinweise bzw. dieses Vertrags und versendeten Erinnerungen werden gespeichert.
  • Schutz vor Missbrauch: Schutz vor automatisierten Anmeldungen (Honeypot, Mindestzeit, Begrenzung je IP-Adresse). Bestehende Konten werden einem Firmenkonto nur nach Bestätigung durch die Person zugeordnet. Keine Auskunft darüber, ob eine E-Mail-Adresse bereits registriert ist.
  • Verfügbarkeit: Regelmäßige Datensicherungen; Wiederherstellungsverfahren vorhanden.
  • Datenminimierung: Für das Firmenkonto werden nur die in Ziffer 3 genannten Daten verarbeitet.
  • Aktualität: Regelmäßige Updates von WordPress, Plugins und Server-Software.
  • Organisation: Verpflichtung der Beteiligten auf Vertraulichkeit; Prozess zur Meldung von Datenschutzverletzungen.

Anlage 2 – Unterauftragsverarbeiter

UnternehmenLeistungOrt der Verarbeitung
Strato AG, Otto-Ostrowski-Straße 7, 10249 BerlinWebhosting, Datenbank, Versand der System-E-MailsDeutschland