Zum Inhalt springen

Rechtliches

Vertrag zur Auftragsverarbeitung

Nutzt eine Organisation Enclessa, so ist sie Verantwortliche für die personenbezogenen Daten, die sie in die Plattform einstellt, und Enclessa ist Auftragsverarbeiter. Dieser Vertrag regelt dieses Verhältnis nach Art. 28 Abs. 3 DSGVO. Er ist Bestandteil des Nutzungsvertrags; einer gesonderten Unterzeichnung bedarf es nur, wenn die Organisation sie verlangt.

Offene BetaDie Plattform wird offen entwickelt. Teile davon gibt es noch nicht, das Verhalten ändert sich zwischen Releases, und solange die Beta läuft, wird keine Verfügbarkeit zugesichert. Was noch gebaut wird.

Stand: 7. September 2026

1. Gegenstand, Dauer, Art und Zweck der Verarbeitung

(1) Gegenstand ist die Bereitstellung der gehosteten Kollaborationsplattform Enclessa.

(2) Art und Zweck der Verarbeitung sind das Speichern, Übermitteln, Anzeigen, Sichern und Löschen der Inhalte, die der Verantwortliche und seine Nutzer erzeugen, sowie der zum Betrieb erforderlichen Metadaten.

(3) Die Dauer entspricht der Laufzeit des Nutzungsvertrags zuzüglich der in Ziffer 10 geregelten Fristen.

(4) Die Verarbeitung findet ausschließlich in der Europäischen Union statt; Ausnahmen sind in der Anlage zu den Unterauftragsverarbeitern benannt.

2. Kategorien betroffener Personen und Daten

Betroffene Personen sind die Beschäftigten, Auftragnehmer, Bewerber, Kunden und Geschäftspartner des Verantwortlichen sowie sonstige Personen, deren Daten der Verantwortliche einstellt.

  • Bestands- und Kontaktdaten: Name, Benutzername, E-Mail-Adresse, Telefonnummer, Sprache, Zeitzone
  • Kommunikationsinhalte: Nachrichten, Anhänge, Kommentare, Anrufmetadaten
  • Dateiinhalte einschließlich der darin enthaltenen personenbezogenen Daten
  • Aufgaben-, Projekt- und Zeitdaten: Einträge, Abwesenheiten, Buchungen
  • Personalstammdaten des Personalmoduls sowie Vertrags- und Vergütungsdaten, soweit der Verantwortliche sie einstellt
  • Gesundheitsdaten im Sinne von Art. 9 Abs. 1 DSGVO, soweit der Verantwortliche sie einstellt, insbesondere Krankmeldungen, Zeiten der Arbeitsunfähigkeit und Arbeitsunfähigkeitsbescheinigungen; ein eigenes Feld für Diagnosen sieht der Dienst nicht vor
  • Nutzungs- und Sicherheitsdaten: Sitzungen, Geräte, IP-Adressen, Audit-Einträge

3. Weisungen

(1) Enclessa verarbeitet personenbezogene Daten ausschließlich auf dokumentierte Weisung des Verantwortlichen. Der Nutzungsvertrag, dieser Vertrag und die Nutzung der Funktionen der Plattform durch den Verantwortlichen stellen solche Weisungen dar.

(2) Weisungen darüber hinaus erfolgen in Textform an die in Ziffer 11 genannte Adresse.

(3) Ist Enclessa der Auffassung, dass eine Weisung gegen Datenschutzrecht verstößt, teilt Enclessa dies unverzüglich mit und darf die Ausführung bis zur Bestätigung aussetzen.

(4) Besteht ausnahmsweise eine gesetzliche Verpflichtung zur Verarbeitung, unterrichtet Enclessa den Verantwortlichen vor der Verarbeitung, sofern das Gesetz dies nicht verbietet.

4. Vertraulichkeit

(1) Enclessa verpflichtet alle zur Verarbeitung befugten Personen auf Vertraulichkeit und unterweist sie in den einschlägigen Pflichten des Datenschutzrechts.

(2) Die Verwaltungsebene, mit der der Betrieb der Plattform gesteuert wird, ist eine eigene Identität mit eigener Anmeldung und eigenem Protokoll. Sie kann Organisationen auflisten, sperren, zur Löschung vormerken und löschen; Inhalte kann sie nicht lesen. Diese Trennung ist durch eine Prüfung im Bauprozess abgesichert: das Paket der Verwaltungsebene darf nichts einbinden, was Inhalte lesen kann, und der Bau schlägt fehl, wenn sich das ändert. Eine Funktion, mit der Mitarbeiter des Anbieters die Identität eines Nutzers annehmen könnten, existiert nicht.

5. Technische und organisatorische Maßnahmen (Art. 32 DSGVO)

Enclessa trifft die nachstehenden Maßnahmen und hält sie während der Vertragslaufzeit aufrecht. Sie dürfen weiterentwickelt werden, solange das Schutzniveau nicht unterschritten wird.

  • Vertraulichkeit: Ende-zu-Ende-Verschlüsselung von Direktnachrichten nach RFC 9420 (MLS), Verschlüsselung im Transport über TLS, Verschlüsselung ruhender Daten, Mandantentrennung an einem einzigen Prüfpunkt, nachgewiesen durch eine aus der Schnittstellenbeschreibung erzeugte Testreihe, die jede Operation über die Organisationsgrenze hinweg ausführt
  • Zugangs- und Zugriffskontrolle: Rechte als Bitmaske in der Datenschicht statt in der Oberfläche, Rollen je Organisation, genau ein Inhaber je Organisation, Zwei-Faktor-Authentisierung für die Betriebsebene des Anbieters verpflichtend und für jedes Mitglied verfügbar, von der Organisation für Administration, Finanzen und Personal verpflichtend einstellbar, Abmeldung nach 30 Tagen ohne Nutzung, auf benannte Operationen beschränkte Zugriffstoken
  • Integrität: Audit-Protokoll administrativer Vorgänge, Prüfung hochgeladener Dateien auf Schadsoftware, Abruf von Linkvorschauen nur serverseitig und mit Schutz vor Anfragen in interne Netze
  • Verfügbarkeit und Belastbarkeit: regelmäßige Sicherungen mit geprüfter Wiederherstellung, Ratenbegrenzung je Organisation und Mitglied, Trennung der Umgebungen
  • Verfahren zur Überprüfung: Abhängigkeitsprüfung und statische Sicherheitsanalyse im Bauprozess, Vier-Augen-Prinzip bei Änderungen, dokumentierter Prozess für Sicherheitsvorfälle
  • Datenschutz durch Voreinstellung: Trennung von Verwaltungsebene und Inhalten, keine Verwendung von Kundeninhalten für Modelltraining, Löschkonzept nach Ziffer 10

6. Unterauftragsverarbeiter

(1) Der Verantwortliche erteilt die allgemeine Genehmigung zur Beauftragung der nachstehenden Unterauftragsverarbeiter.

(2) Enclessa unterrichtet den Verantwortlichen mindestens 30 Tage vor der Beauftragung eines weiteren oder dem Austausch eines bestehenden Unterauftragsverarbeiters in Textform. Der Verantwortliche kann innerhalb dieser Frist aus einem wichtigen datenschutzrechtlichen Grund widersprechen. Lässt sich der Widerspruch nicht ausräumen, kann der Verantwortliche den Nutzungsvertrag zum Zeitpunkt der beabsichtigten Änderung außerordentlich kündigen.

(3) Enclessa verpflichtet jeden Unterauftragsverarbeiter auf Pflichten, die den hier vereinbarten entsprechen, und haftet für dessen Verhalten wie für eigenes.

UnterauftragsverarbeiterLeistungSitzÜbermittlung
netcup GmbHBetrieb der Server, Datenbanken und Objektspeicher, auf denen der Dienst läuftKarlsruhe, DeutschlandVerarbeitung ausschließlich in Rechenzentren in Deutschland
Mollie B.V.Zahlungsabwicklung für kostenpflichtige Abonnements (Zahlungsdienstleister, nicht Händler)Amsterdam, NiederlandeVerarbeitung innerhalb der Europäischen Union
Apple Distribution International Ltd.Zustellung von Push-Benachrichtigungen an iOS- und macOS-Geräte über den Apple Push Notification service; übertragen werden Gerätekennung, Absender- und TitelzeileCork, IrlandÜbermittlung in die USA möglich; Angemessenheitsbeschluss EU-US Data Privacy Framework bzw. Standardvertragsklauseln
Google Ireland LimitedZustellung von Push-Benachrichtigungen an Android-Geräte über Firebase Cloud Messaging; übertragen werden Gerätekennung, Absender- und TitelzeileDublin, IrlandÜbermittlung in die USA möglich; Angemessenheitsbeschluss EU-US Data Privacy Framework bzw. Standardvertragsklauseln
OpenAI Ireland Ltd.Betrieb des Sprachmodells hinter den modellgestützten Funktionen (Modul „Companion“): dem Assistenten selbst, den Notiz- und Anschreibenentwürfen im Kundenbereich und — sofern die Organisation dies freigeschaltet hat — den Zusammenfassungen eingehender E-Mails. Übermittelt wird, was diese Funktionen vorlegen: Frage und Gesprächsverlauf, die gelesenen Datensätze, die Kontaktliste des betreffenden Kunden, der Text eingehender Nachrichten. Nur in Organisationen, die das Modul installiert haben; Ende-zu-Ende-verschlüsselte Räume bleiben ausgenommen.Dublin, IrlandVerarbeitung auch in den USA; Standardvertragsklauseln nach Art. 46 Abs. 2 lit. c DSGVO, ergänzt um den Angemessenheitsbeschluss EU-US Data Privacy Framework, soweit das aufnehmende Unternehmen zertifiziert ist
Infomaniak Network SABetrieb der Mailserver und Versand von Einladungen, Benachrichtigungen, Rechnungen und sicherheitsrelevanten E-MailsGenf, SchweizÜbermittlung in die Schweiz auf Grundlage des Angemessenheitsbeschlusses der Europäischen Kommission für die Schweiz (Art. 45 DSGVO)

7. Unterstützung des Verantwortlichen

(1) Enclessa unterstützt den Verantwortlichen mit geeigneten technischen und organisatorischen Maßnahmen bei der Beantwortung von Anträgen betroffener Personen nach Kapitel III DSGVO. Wendet sich eine betroffene Person unmittelbar an Enclessa, wird sie an den Verantwortlichen verwiesen und dieser unverzüglich unterrichtet.

(2) Enclessa unterstützt den Verantwortlichen bei der Einhaltung der Pflichten aus den Art. 32 bis 36 DSGVO, insbesondere bei einer Datenschutz-Folgenabschätzung, und stellt die dafür erforderlichen Informationen bereit.

(3) Anfragen werden innerhalb von zehn Arbeitstagen beantwortet, dringende Anfragen unverzüglich.

8. Meldung von Verletzungen des Schutzes personenbezogener Daten

(1) Enclessa unterrichtet den Verantwortlichen unverzüglich, spätestens innerhalb von 24 Stunden nach Kenntnis, über jede Verletzung des Schutzes personenbezogener Daten, die dessen Daten betrifft.

(2) Die Meldung beschreibt die Art der Verletzung, die betroffenen Kategorien und die ungefähre Zahl der betroffenen Personen und Datensätze, die wahrscheinlichen Folgen sowie die ergriffenen oder vorgeschlagenen Maßnahmen. Sind nicht alle Angaben sofort verfügbar, werden sie nachgereicht.

(3) Meldungen und Rückfragen laufen über security@enclessa.app.

9. Nachweise und Überprüfungen

(1) Enclessa stellt dem Verantwortlichen alle Informationen zur Verfügung, die zum Nachweis der Einhaltung der Pflichten aus Art. 28 DSGVO erforderlich sind, und beantwortet einmal je Kalenderjahr einen Fragebogen zur Auftragskontrolle.

(2) Weitergehende Überprüfungen erfolgen vorrangig anhand von Dokumentation und schriftlichen Auskünften. Eine Überprüfung vor Ort kann der Verantwortliche verlangen, wenn ein konkreter Anlass besteht; sie wird mit einer Frist von 30 Tagen angekündigt, findet während der üblichen Geschäftszeiten statt, darf den Betrieb nicht beeinträchtigen und setzt die Vertraulichkeitsverpflichtung der prüfenden Personen voraus. Der Prüfende darf kein Wettbewerber sein.

(3) Enclessa hält keine Zertifizierung nach ISO 27001, SOC 2 oder einem vergleichbaren Standard und hat keine externe Sicherheitsprüfung durchlaufen. Diese Feststellung ist Bestandteil der Auskunft und wird nicht durch eine allgemeine Aussage zum Stand der Technik ersetzt.

10. Löschung und Rückgabe

(1) Nach Beendigung des Nutzungsvertrags kann der Verantwortliche seine Daten 30 Tage lang über die Exportfunktion vollständig herunterladen.

(2) Anschließend löscht Enclessa die Daten innerhalb von 30 Tagen aus dem laufenden Betrieb. Die Löschung erfolgt anhand des Datenmodells statt anhand einer gepflegten Liste von Tabellen, ist wiederaufnehmbar und wird protokolliert; die Löschung gespeicherter Dateien wird wiederholt, bis der Speicher sie bestätigt. Sicherungskopien verfallen mit ihrem Zyklus von 30 Tagen, sodass die Daten spätestens 31 Tage nach der Löschung im laufenden Betrieb in keiner Sicherung mehr enthalten sind; wird zuvor eine Sicherung eingespielt, wiederholt Enclessa die Löschung.

(3) Ausgenommen sind nur Daten, die Enclessa aufgrund einer Enclessa selbst treffenden gesetzlichen Pflicht aufbewahren muss, namentlich die eigenen Rechnungen an den Verantwortlichen und die zugehörigen Zahlungsnachweise (§ 14b UStG, § 147 AO); sie werden gesperrt und nach Fristablauf gelöscht. Aufbewahrungspflichten des Verantwortlichen selbst hindern die Löschung nicht (Art. 28 Abs. 3 lit. g DSGVO); er erfüllt sie über den Export nach Absatz 1. Auf Verlangen bestätigt Enclessa die Löschung in Textform.

11. Ansprechpartner und Schlussbestimmungen

(1) Ansprechpartner für Datenschutzfragen bei Enclessa: privacy@enclessa.app. Datenschutzbeauftragter: nicht bestellt. Beim Anbieter sind weniger als zwanzig Personen ständig mit der automatisierten Verarbeitung personenbezogener Daten beschäftigt (§ 38 Abs. 1 BDSG), und keine der Voraussetzungen des Art. 37 Abs. 1 DSGVO liegt vor. Datenschutzanfragen beantwortet der Anbieter unmittelbar.

(2) Widersprechen sich dieser Vertrag und der Nutzungsvertrag hinsichtlich der Verarbeitung personenbezogener Daten, geht dieser Vertrag vor.

(3) Die Haftung richtet sich nach Art. 82 DSGVO und im Übrigen nach den Regelungen des Nutzungsvertrags.

(4) Es gilt deutsches Recht. Änderungen bedürfen der Textform.