Auftragsbearbeitungsvertrag (AVV) / Data Processing Agreement (DPA)
Zuletzt aktualisiert: 2026-08-26
Dieser Auftragsbearbeitungsvertrag ("AVV") konkretisiert die Pflichten von HSE.swiss GmbH als Auftragsbearbeiterin (Art. 9 nDSG) bzw. Auftragsverarbeiterin (Art. 28 DSGVO) im Verhältnis zu Kunden ("Verantwortliche"), die die Plattform E-LMS zur Verarbeitung personenbezogener Daten ihrer Teilnehmenden einsetzen. Er ergänzt die Nutzungsbedingungen und wird durch schriftliche Bestätigung (z. B. Unterzeichnung durch beide Parteien oder Bestellung eines Enterprise-Plans mit Verweis auf diesen AVV) Vertragsbestandteil.
-
Parteien
Auftragsbearbeiterin / Processor: HSE.swiss GmbH, Höfligasse 3, 6460 Altdorf, Kanton Uri, Schweiz (UID: CHE-112.338.920), vertreten durch Eduard Aregger (eduard.aregger@hse.swiss)
Verantwortliche / Controller: Der Kunde gemäss dem zwischen den Parteien bestehenden Nutzungsvertrag (Enterprise-Plan) für E-LMS.
-
Gegenstand und Dauer
Gegenstand ist die Bearbeitung personenbezogener Daten der Teilnehmenden des Verantwortlichen (Mitarbeitende, Lernende, Besucher:innen) durch HSE.swiss im Rahmen des Betriebs der Plattform E-LMS. Die Dauer dieses AVV entspricht der Laufzeit des zugrundeliegenden Nutzungsvertrags.
-
Art und Zweck der Verarbeitung
- Speicherung und Anzeige von Kursinhalten, Quiz-Antworten und -Resultaten
- Verwaltung von Anwesenheits-/Check-in-Daten bei Präsenz-Bundles (Zweck: Nachweis der physischen Anwesenheit/Schulungsteilnahme)
- Ausstellung und Speicherung von Teilnahme-/Schulungszertifikaten
- Versand transaktionaler Benachrichtigungen (E-Mail, optional SMS)
- Technischer Betrieb, Datensicherung und Fehlerbehebung
-
Kategorien betroffener Personen
Mitarbeitende, Lehrlinge/Auszubildende, Besucher:innen und sonstige Teilnehmende des Verantwortlichen, die einen Kurs oder ein Bundle des Verantwortlichen auf der Plattform absolvieren.
-
Kategorien personenbezogener Daten
Vorname, Nachname, E-Mail-Adresse, Telefonnummer, Gastcode, Kursfortschritt und -antworten, Anwesenheits-/Check-in-Zeitstempel, ausgestellte Zertifikate. Keine besonderen Kategorien personenbezogener Daten (Art. 9 DSGVO) und keine Standort-/GPS-Daten werden verarbeitet, sofern der Verantwortliche nicht ausnahmsweise eigene Freitextfelder mit solchen Inhalten befüllt.
Welche dieser Kategorien im Einzelfall tatsächlich erhoben werden, richtet sich nach der vom Verantwortlichen im Kunden-Dashboard konfigurierten Kurs- bzw. Check-in-Feldauswahl (z. B. kann ein Check-in-Formular auf ein einzelnes Feld wie die E-Mail-Adresse beschränkt werden). Nicht jede vorstehend genannte Kategorie kommt zwingend bei jedem Kurs oder Bundle des Verantwortlichen zur Anwendung; massgeblich ist die jeweils aktive Konfiguration.
Anwesenheits-/Check-in-Zeitstempel werden, analog zur Kursabschluss-Datenlöschung, automatisiert gelöscht, sofern der Verantwortliche pro Bundle eine Aufbewahrungsfrist festgelegt hat: Die Löschung erfolgt dann nach Ablauf dieser Frist ab dem jeweiligen Check-out-Zeitpunkt. Legt der Verantwortliche keine Frist fest, bzw. wird zu einem Check-in kein Check-out erfasst, bleiben die Daten bis zur manuellen Löschung des Teilnehmenden-Datensatzes durch den Verantwortlichen aufbewahrt (dabei werden zugehörige Check-in-/Check-out-Einträge automatisch mitgelöscht).
-
Pflichten von HSE.swiss
HSE.swiss verpflichtet sich,
- die Daten ausschliesslich auf dokumentierte Weisung des Verantwortlichen zu bearbeiten, einschliesslich der vom Verantwortlichen pro Kurs festgelegten Aufbewahrungs- und Löschregeln,
- die Vertraulichkeit der Daten sicherzustellen und Zugriff auf befugtes Personal zu beschränken, einschliesslich der in Anhang A geregelten Beschränkungen für Support-Zugriffe (Impersonation) auf Kunden-Accounts,
- angemessene technische und organisatorische Massnahmen (TOM) gemäss Anhang A umzusetzen,
- den Verantwortlichen unverzüglich, spätestens innerhalb von 48 Stunden nach Kenntnisnahme, über Datenschutzverletzungen zu informieren, die die Daten des Verantwortlichen betreffen, und bei deren Bewältigung angemessen zu unterstützen,
- den Verantwortlichen bei der Beantwortung von Betroffenenanfragen (Auskunft, Löschung, Berichtigung, Datenübertragbarkeit) durch geeignete technische Mittel (Selbstverwaltung im Kunden-Dashboard) zu unterstützen,
- alle Daten nach Vertragsende gemäss Weisung des Verantwortlichen zu löschen oder zurückzugeben, soweit keine gesetzliche Aufbewahrungspflicht entgegensteht.
-
Sub-Auftragsverarbeiter
HSE.swiss setzt folgende Sub-Auftragsverarbeiter ein:
- Microsoft Azure (Region "Switzerland North") — Hosting Datenbank & Datei-/Blob-Speicher. Ort: Schweiz. Datensicherungen (Backups) sowie georedundante Speicherkopien verbleiben ausschliesslich innerhalb der Schweiz (gepaarte Region "Switzerland West"); es findet keine Datenübermittlung oder -speicherung im EU-/EWR-Raum statt.
- seven communications GmbH & Co. KG (seven.io) — SMS-Versand (nur falls vom Kunden gebucht). Ort: Deutschland/EU.
Der Verantwortliche stimmt dem Einsatz dieser Sub-Auftragsverarbeiter zu. HSE.swiss informiert den Verantwortlichen mindestens 30 Tage im Voraus über beabsichtigte Änderungen (Ersatz oder Hinzufügung von Sub-Auftragsverarbeitern); der Verantwortliche kann innerhalb dieser Frist aus wichtigem Grund widersprechen.
-
Kontrollrechte
Der Verantwortliche kann die Einhaltung dieses AVV durch HSE.swiss angemessen und mit vorheriger Ankündigung überprüfen, z. B. durch Einsicht in verfügbare Nachweise/Zertifikate oder durch ein Audit vor Ort während der üblichen Geschäftszeiten.
-
Haftung
Es gelten die Haftungsbestimmungen der Nutzungsbedingungen, soweit dieser AVV keine abweichende Regelung trifft.
-
Anwendbares Recht
Es gilt schweizerisches Recht; Gerichtsstand ist Altdorf, Kanton Uri, Schweiz. Für Verantwortliche mit Sitz in der EU/im EWR gelten die zwingenden Vorgaben von Art. 28 DSGVO ergänzend.
Anhang A — Technische und organisatorische Massnahmen (Zusammenfassung)
- Durchgehende TLS-Verschlüsselung für alle Datenübertragungen
- Getrennte, mandantengetrennte Datenhaltung mit Berechtigungsprüfung auf Anwendungsebene
- Getrennte Session-Cookies für Lern- und Admin-Bereich
- Optionale Zwei-Faktor-Authentifizierung für Admin-Accounts
- Protokollierung sicherheitsrelevanter administrativer Vorgänge (Login-Erfolg/-Fehlschlag, Passwortänderung, Kurs- und Teilnehmerlöschung)
- Support-Zugriffe auf Kunden-Accounts (Impersonation) sind auf die Superadmin-Rolle beschränkt, vollständig protokolliert (Zeitpunkt, Support-Person, betroffener Account, IP), auf 30 Minuten befristet und schliessen Passwortänderung, Änderung der Zwei-Faktor-Authentifizierung sowie Zahlungsvorgänge während des Zugriffs aus
- Regelmässige Datensicherung der Datenbank
- Zugriff auf Produktivdaten beschränkt auf Personal mit betrieblicher Notwendigkeit
Für die Unterzeichnung eines individualisierten AVV (inkl. Firmierung des Verantwortlichen und Ansprechpersonen) wenden Sie sich an eduard.aregger@hse.swiss.