Auftragsbearbeitungsvereinbarung (AVV/DPA)
Stand: Februar 2026
Diese Auftragsbearbeitungsvereinbarung («AVV/DPA») regelt die Bearbeitung personenbezogener Daten durch die Otthify GmbH, Dorfstrasse 13, 3032 Hinterkappelen (Wohlen bei Bern), Schweiz («Otthify») im Rahmen der Nutzung der SaaS-Leistung (z. B. Otthify Skandor) durch Kundinnen und Kunden («Kunde», «Verantwortlicher»).
1. Rollen der Parteien
1. Der Kunde ist Verantwortlicher im Sinne des Schweizer Datenschutzgesetzes (DSG) bzw. – soweit anwendbar – Verantwortlicher («Controller») im Sinne der DSGVO.
2. Otthify bearbeitet personenbezogene Daten ausschliesslich im Auftrag des Kunden als Auftragsbearbeiter im Sinne des DSG bzw. Auftragsverarbeiter («Processor») im Sinne der DSGVO, soweit anwendbar.
2. Gegenstand und Dauer
1. Gegenstand dieser AVV/DPA sind SaaS-Leistungen von Otthify (z. B. Buchhaltungs-/ERP-Funktionen), einschliesslich Betrieb, Wartung, Support sowie Datensicherungen im vereinbarten Umfang («Leistungen»).
2. Diese AVV/DPA gilt für die Dauer des SaaS-Vertrags und endet mit dessen Beendigung.
3. Art, Zweck und Umfang der Bearbeitung
1. Otthify bearbeitet Personendaten, um die SaaS-Leistung bereitzustellen, zu betreiben, zu warten und zu sichern, einschliesslich Fehleranalyse, Support, Sicherheitsmassnahmen sowie Backup/Restore.
2. Eine Bearbeitung zu eigenen Zwecken findet nicht statt (ausgenommen gesetzliche Pflichten oder zwingende Sicherheitsmassnahmen zur Abwehr akuter Angriffe).
4. Kategorien betroffener Personen und Daten
1. Betroffene Personen können insbesondere sein: Debitoren (Kunden/Endkunden des Kunden), Kreditoren (Lieferanten), Kontaktpersonen/Ansprechpartner sowie ggf. Mitarbeitende des Kunden.
2. Bearbeitete Daten können insbesondere sein:
- Stammdaten (Name, Adresse, Kontaktangaben)
- Rechnungs-/Buchhaltungsdaten (Belege, Positionen, Zahlungsinformationen wie IBAN/Referenzen, Mahnstatus)
- Kommunikations-/Notizfelder, Dokumente/Uploads
- Technische Daten (System- und Sicherheitslogs, soweit erforderlich)
- Authentisierungsdaten (z. B. Passkey-Credentials und Recovery-Informationen, soweit für den Betrieb erforderlich)
5. Weisungen des Kunden
1. Otthify bearbeitet Personendaten nur gemäss dokumentierten Weisungen des Kunden. Weisungen ergeben sich aus dem SaaS-Vertrag, der Nutzung/Parametrisierung der Anwendung sowie schriftlichen Anweisungen (inkl. E-Mail).
2. Hält Otthify eine Weisung für rechtswidrig, informiert Otthify den Kunden und kann die Umsetzung bis zur Klärung aussetzen.
6. Vertraulichkeit
Otthify stellt sicher, dass Personen, die Zugang zu Personendaten haben, zur Vertraulichkeit verpflichtet sind.
7. Technische und organisatorische Massnahmen (TOM)
1. Otthify setzt angemessene technische und organisatorische Massnahmen ein, um Vertraulichkeit, Integrität, Verfügbarkeit und Belastbarkeit der Systeme nach Stand der Technik zu gewährleisten.
2. Die TOM sind in Abschnitt 12 (TOM-Anhang) beschrieben. Otthify darf die TOM weiterentwickeln, sofern das Schutzniveau nicht wesentlich reduziert wird.
8. Subunternehmer (Subprozessoren)
1. Otthify darf zur Leistungserbringung Subunternehmer einsetzen (insbesondere Hosting-/Infrastruktur-Provider und Zahlungsdienstleister).
2. Otthify stellt sicher, dass Subunternehmer auf Grundlage eines Vertrags (einschliesslich AGB/Datenschutzbestimmungen bzw. einer Auftragsbearbeitungs-/Auftragsverarbeitungsvereinbarung des Subunternehmers) zur Vertraulichkeit sowie zu angemessenen technischen und organisatorischen Massnahmen verpflichtet sind.
3. Eine aktuelle Subunternehmerliste ist in Abschnitt 13 aufgeführt. Bei wesentlichen Änderungen informiert Otthify den Kunden in geeigneter Form.
9. Unterstützung des Kunden
Otthify unterstützt den Kunden im angemessenen Umfang bei Anfragen betroffener Personen (Auskunft, Berichtigung, Löschung, Herausgabe), soweit technisch möglich und soweit Otthify hierzu im Rahmen der Auftragsbearbeitung beitragen kann.
10. Datenschutzvorfälle
1. Otthify informiert den Kunden unverzüglich über Datenschutzvorfälle (z. B. unbefugter Zugriff, Datenabfluss), sobald Otthify davon Kenntnis erlangt und ein Risiko für betroffene Personen oder den Kunden nicht ausgeschlossen werden kann.
2. Die Information enthält soweit verfügbar: Art des Vorfalls, betroffene Datenkategorien, grobe Anzahl Datensätze/Betroffene, ergriffene/empfohlene Massnahmen sowie den Status der Eindämmung/Wiederherstellung.
11. Datenrückgabe und Löschung nach Vertragsende
1. Nach Beendigung des SaaS-Vertrags kann der Kunde innerhalb von 30 Tagen einen Datenexport in einem gängigen Format verlangen, soweit technisch möglich und keine gesetzlichen Aufbewahrungspflichten entgegenstehen.
2. Nach Ablauf dieser Frist löscht oder anonymisiert Otthify die Daten innerhalb eines angemessenen Zeitraums. Sicherungskopien (Backups) werden im Rahmen üblicher Backup-Zyklen überschrieben, sofern keine Aufbewahrungspflichten bestehen.
12. TOM-Anhang (Technische und organisatorische Massnahmen)
Zugriff & Authentisierung
- Passkey-basierte Anmeldung (FIDO2/WebAuthn) als primäre Methode.
- Alternativ Passwort-Login (Passwort-Hashing nach Stand der Technik) mit Schutzmassnahmen gegen Brute-Force-Angriffe (z. B. Rate-Limiting und Protokollierung fehlgeschlagener Login-Versuche).
- Rollen- und Berechtigungskonzept (Least Privilege); administrativer Zugriff ist auf wenige berechtigte Personen beschränkt.
Übertragungssicherheit
- Zugriff auf die SaaS erfolgt verschlüsselt via TLS/HTTPS.
Mandantentrennung
- Physische Trennung auf Datenebene: Jede Kundeninstanz verfügt über eine eigene Subdomain und eine eigene Datenbankdatei (SQLite).
- Zusätzlich erfolgt die Trennung auf Applikations- und Berechtigungsebene (Rollen-/Rechtekonzept).
Backups & Wiederherstellung
- Automatisierte Datensicherungen erfolgen auf Hosting-/Betriebsebene durch den Hosting-Provider im Rahmen des gebuchten Pakets (z. B. zeitgesteuerte Backups).
- Wiederherstellung (Restore) ist technisch vorgesehen; Restore-Tests erfolgen nach Bedarf bzw. bei relevanten Änderungen/Sicherheitsereignissen.
Patch- und Schwachstellenmanagement
- Regelmässige Updates/Patches der Systeme im Rahmen des Betriebs, soweit durch Otthify beeinflussbar; sicherheitsrelevante Updates werden prioritär behandelt.
Logging & Incident Response
- Protokollierung sicherheitsrelevanter Ereignisse im angemessenen Umfang (z. B. Login-Versuche, administrative Aktionen, buchhalterische Audit-Logs), soweit für Betrieb, Sicherheit und Nachvollziehbarkeit erforderlich.
- Vorgehen zur Behandlung von Sicherheitsvorfällen inkl. Eindämmung, Analyse, Wiederherstellung und Information.
Physische Sicherheit
- Physische Sicherheit der Infrastruktur wird durch den Hosting-/Infrastruktur-Provider gewährleistet.
13. Subunternehmerliste und Datenstandort
1. Datenstandort: Schweiz (CH).
2. Subunternehmer (Hosting-/Infrastruktur und Zahlungsabwicklung in CH), jeweils gemäss deren Vertragsbedingungen (AGB/Datenschutzbestimmungen/DPA):
| Subunternehmer | Zweck | Standort |
|---|---|---|
| KreativMedia | Hosting, Betrieb, Backups gemäss gebuchtem Paket/Vertrag | Schweiz |
| Hostpoint AG | Instanzen-Management, Administration, technische Logdaten im Rahmen des Betriebs | Schweiz |
| Payrexx AG (zahls.ch) | Zahlungsabwicklung (Online-Zahlungen, Zahlungslinks, wiederkehrende Abbuchungen) | Schweiz |
KreativMedia
Hosting, Betrieb, Backups gemäss gebuchtem Paket/Vertrag
Standort: Schweiz
Hostpoint AG
Instanzen-Management, Administration, technische Logdaten im Rahmen des Betriebs
Standort: Schweiz
Payrexx AG (zahls.ch)
Zahlungsabwicklung (Online-Zahlungen, Zahlungslinks, wiederkehrende Abbuchungen)
Standort: Schweiz
14. Schlussbestimmungen
1. Im Konfliktfall gehen die Bestimmungen dieser AVV/DPA den AGB hinsichtlich Datenschutz/Auftragsbearbeitung vor.
2. Es gilt Schweizer Recht; Gerichtsstand gemäss AGB, soweit zulässig.