Auftragsbearbeitungsvertrag (AVV) / Data Processing Agreement (DPA)

Zuletzt aktualisiert: 2026-08-26

Dieser Auftragsbearbeitungsvertrag ("AVV") konkretisiert die Pflichten von HSE.swiss GmbH als Auftragsbearbeiterin (Art. 9 nDSG) bzw. Auftragsverarbeiterin (Art. 28 DSGVO) im Verhältnis zu Kunden ("Verantwortliche"), die die Plattform E-LMS zur Verarbeitung personenbezogener Daten ihrer Teilnehmenden einsetzen. Er ergänzt die Nutzungsbedingungen und wird durch schriftliche Bestätigung (z. B. Unterzeichnung durch beide Parteien oder Bestellung eines Enterprise-Plans mit Verweis auf diesen AVV) Vertragsbestandteil.

  1. Parteien

Auftragsbearbeiterin / Processor: HSE.swiss GmbH, Höfligasse 3, 6460 Altdorf, Kanton Uri, Schweiz (UID: CHE-112.338.920), vertreten durch Eduard Aregger (eduard.aregger@hse.swiss)

Verantwortliche / Controller: Der Kunde gemäss dem zwischen den Parteien bestehenden Nutzungsvertrag (Enterprise-Plan) für E-LMS.

  1. Gegenstand und Dauer

Gegenstand ist die Bearbeitung personenbezogener Daten der Teilnehmenden des Verantwortlichen (Mitarbeitende, Lernende, Besucher:innen) durch HSE.swiss im Rahmen des Betriebs der Plattform E-LMS. Die Dauer dieses AVV entspricht der Laufzeit des zugrundeliegenden Nutzungsvertrags.

  1. Art und Zweck der Verarbeitung

  • Speicherung und Anzeige von Kursinhalten, Quiz-Antworten und -Resultaten
  • Verwaltung von Anwesenheits-/Check-in-Daten bei Präsenz-Bundles (Zweck: Nachweis der physischen Anwesenheit/Schulungsteilnahme)
  • Ausstellung und Speicherung von Teilnahme-/Schulungszertifikaten
  • Versand transaktionaler Benachrichtigungen (E-Mail, optional SMS)
  • Technischer Betrieb, Datensicherung und Fehlerbehebung
  1. Kategorien betroffener Personen

Mitarbeitende, Lehrlinge/Auszubildende, Besucher:innen und sonstige Teilnehmende des Verantwortlichen, die einen Kurs oder ein Bundle des Verantwortlichen auf der Plattform absolvieren.

  1. Kategorien personenbezogener Daten

Vorname, Nachname, E-Mail-Adresse, Telefonnummer, Gastcode, Kursfortschritt und -antworten, Anwesenheits-/Check-in-Zeitstempel, ausgestellte Zertifikate. Keine besonderen Kategorien personenbezogener Daten (Art. 9 DSGVO) und keine Standort-/GPS-Daten werden verarbeitet, sofern der Verantwortliche nicht ausnahmsweise eigene Freitextfelder mit solchen Inhalten befüllt.

Welche dieser Kategorien im Einzelfall tatsächlich erhoben werden, richtet sich nach der vom Verantwortlichen im Kunden-Dashboard konfigurierten Kurs- bzw. Check-in-Feldauswahl (z. B. kann ein Check-in-Formular auf ein einzelnes Feld wie die E-Mail-Adresse beschränkt werden). Nicht jede vorstehend genannte Kategorie kommt zwingend bei jedem Kurs oder Bundle des Verantwortlichen zur Anwendung; massgeblich ist die jeweils aktive Konfiguration.

Anwesenheits-/Check-in-Zeitstempel werden, analog zur Kursabschluss-Datenlöschung, automatisiert gelöscht, sofern der Verantwortliche pro Bundle eine Aufbewahrungsfrist festgelegt hat: Die Löschung erfolgt dann nach Ablauf dieser Frist ab dem jeweiligen Check-out-Zeitpunkt. Legt der Verantwortliche keine Frist fest, bzw. wird zu einem Check-in kein Check-out erfasst, bleiben die Daten bis zur manuellen Löschung des Teilnehmenden-Datensatzes durch den Verantwortlichen aufbewahrt (dabei werden zugehörige Check-in-/Check-out-Einträge automatisch mitgelöscht).

  1. Pflichten von HSE.swiss

HSE.swiss verpflichtet sich,

  • die Daten ausschliesslich auf dokumentierte Weisung des Verantwortlichen zu bearbeiten, einschliesslich der vom Verantwortlichen pro Kurs festgelegten Aufbewahrungs- und Löschregeln,
  • die Vertraulichkeit der Daten sicherzustellen und Zugriff auf befugtes Personal zu beschränken, einschliesslich der in Anhang A geregelten Beschränkungen für Support-Zugriffe (Impersonation) auf Kunden-Accounts,
  • angemessene technische und organisatorische Massnahmen (TOM) gemäss Anhang A umzusetzen,
  • den Verantwortlichen unverzüglich, spätestens innerhalb von 48 Stunden nach Kenntnisnahme, über Datenschutzverletzungen zu informieren, die die Daten des Verantwortlichen betreffen, und bei deren Bewältigung angemessen zu unterstützen,
  • den Verantwortlichen bei der Beantwortung von Betroffenenanfragen (Auskunft, Löschung, Berichtigung, Datenübertragbarkeit) durch geeignete technische Mittel (Selbstverwaltung im Kunden-Dashboard) zu unterstützen,
  • alle Daten nach Vertragsende gemäss Weisung des Verantwortlichen zu löschen oder zurückzugeben, soweit keine gesetzliche Aufbewahrungspflicht entgegensteht.
  1. Sub-Auftragsverarbeiter

HSE.swiss setzt folgende Sub-Auftragsverarbeiter ein:

  • Microsoft Azure (Region "Switzerland North") — Hosting Datenbank & Datei-/Blob-Speicher. Ort: Schweiz. Datensicherungen (Backups) sowie georedundante Speicherkopien verbleiben ausschliesslich innerhalb der Schweiz (gepaarte Region "Switzerland West"); es findet keine Datenübermittlung oder -speicherung im EU-/EWR-Raum statt.
  • seven communications GmbH & Co. KG (seven.io) — SMS-Versand (nur falls vom Kunden gebucht). Ort: Deutschland/EU.

Der Verantwortliche stimmt dem Einsatz dieser Sub-Auftragsverarbeiter zu. HSE.swiss informiert den Verantwortlichen mindestens 30 Tage im Voraus über beabsichtigte Änderungen (Ersatz oder Hinzufügung von Sub-Auftragsverarbeitern); der Verantwortliche kann innerhalb dieser Frist aus wichtigem Grund widersprechen.

  1. Kontrollrechte

Der Verantwortliche kann die Einhaltung dieses AVV durch HSE.swiss angemessen und mit vorheriger Ankündigung überprüfen, z. B. durch Einsicht in verfügbare Nachweise/Zertifikate oder durch ein Audit vor Ort während der üblichen Geschäftszeiten.

  1. Haftung

Es gelten die Haftungsbestimmungen der Nutzungsbedingungen, soweit dieser AVV keine abweichende Regelung trifft.

  1. Anwendbares Recht

Es gilt schweizerisches Recht; Gerichtsstand ist Altdorf, Kanton Uri, Schweiz. Für Verantwortliche mit Sitz in der EU/im EWR gelten die zwingenden Vorgaben von Art. 28 DSGVO ergänzend.

Anhang A — Technische und organisatorische Massnahmen (Zusammenfassung)

  • Durchgehende TLS-Verschlüsselung für alle Datenübertragungen
  • Getrennte, mandantengetrennte Datenhaltung mit Berechtigungsprüfung auf Anwendungsebene
  • Getrennte Session-Cookies für Lern- und Admin-Bereich
  • Optionale Zwei-Faktor-Authentifizierung für Admin-Accounts
  • Protokollierung sicherheitsrelevanter administrativer Vorgänge (Login-Erfolg/-Fehlschlag, Passwortänderung, Kurs- und Teilnehmerlöschung)
  • Support-Zugriffe auf Kunden-Accounts (Impersonation) sind auf die Superadmin-Rolle beschränkt, vollständig protokolliert (Zeitpunkt, Support-Person, betroffener Account, IP), auf 30 Minuten befristet und schliessen Passwortänderung, Änderung der Zwei-Faktor-Authentifizierung sowie Zahlungsvorgänge während des Zugriffs aus
  • Regelmässige Datensicherung der Datenbank
  • Zugriff auf Produktivdaten beschränkt auf Personal mit betrieblicher Notwendigkeit

Für die Unterzeichnung eines individualisierten AVV (inkl. Firmierung des Verantwortlichen und Ansprechpersonen) wenden Sie sich an eduard.aregger@hse.swiss.