Auftragsverarbeitungsvertrag
Zuletzt aktualisiert: 3. September 2026
Dieser Auftragsverarbeitungsvertrag wird nach Art. 28 Abs. 3 DSGVO zwischen dem Unternehmen, das eTMS24 nutzt, als Verantwortlichem und der eTrans24 Sp. z o.o. als Auftragsverarbeiter geschlossen. Er ist Bestandteil der Nutzungsbedingungen und gilt, solange das Unternehmen ein eTMS24-Konto hat.
Parteien, Gegenstand und Dauer
Verantwortlicher ist das Unternehmen, das ein eTMS24-Konto führt. Auftragsverarbeiter ist die eTrans24 Sp. z o.o., ul. Gen. Władysława Sikorskiego 166/lok. 0.03, 18-400 Łomża, Polen, KRS 0001125679, NIP 7162845197.
Gegenstand ist die Verarbeitung personenbezogener Daten, die der Verantwortliche in eTMS24 eingibt oder die bei der Nutzung entstehen. Der Vertrag beginnt mit der Erstellung des Kontos und endet, wenn das Konto geschlossen und die unten beschriebene Löschung abgeschlossen ist.
Widersprechen sich dieser Vertrag und die Nutzungsbedingungen in Bezug auf personenbezogene Daten, gilt dieser Vertrag. Er unterliegt polnischem Recht und der DSGVO; ist eine Bestimmung unwirksam, bleibt der Rest in Kraft.
Art und Zweck der Verarbeitung
Wir verarbeiten personenbezogene Daten ausschließlich zur Erbringung der beauftragten Leistung: Ladungen planen, Transportaufträge ausstellen, Fuhrpark-, Fahrer- und Geschäftspartnerdaten führen, Dokumente und Nachrichten im Namen des Verantwortlichen versenden, Rechnungen ausstellen und abrechnen sowie — wenn der Verantwortliche es einschaltet — Rechnungen über das polnische nationale E-Rechnungssystem (KSeF) senden und empfangen.
Wir verarbeiten die Daten des Verantwortlichen nicht zu eigenen Zwecken. Wir verkaufen sie nicht und nutzen sie nicht zum Training von Modellen des maschinellen Lernens.
Kategorien betroffener Personen
- Mitarbeitende des Verantwortlichen: Administratoren, Disponenten, Buchhalter und Fahrer mit einem Konto.
- Im Fuhrpark erfasste und Ladungen zugeordnete Fahrer, auch solche ohne Konto.
- Ansprechpartner bei Geschäftspartnern — Kunden, Frachtführern und Lieferanten.
- Ansprechpartner an Be- und Entladestellen.
- Auf Rechnungen, Transportaufträgen und Frachtdokumenten genannte Personen, einschließlich Einzelunternehmer.
Kategorien personenbezogener Daten
Der Verantwortliche darf die folgenden Kategorien eingeben. eTMS24 benötigt keine besonderen Kategorien im Sinne von Art. 9 DSGVO; der Verantwortliche darf solche nicht eingeben:
- Identifikations- und Kontaktdaten: Namen, geschäftliche E-Mail-Adressen, Telefonnummern, Funktionen, Arbeitgeber.
- Fahrerdaten: Führerschein- und Qualifikationsangaben, zugewiesenes Fahrzeug, zugewiesene Ladungen und die dafür erfassten Zeiten.
- Geschäfts- und Finanzdaten: Anschriften, Steuernummern, Bankverbindungen, Rechnungspositionen, Beträge und Zahlungstermine.
- Vom Verantwortlichen hochgeladene Dokumente: CMR-Frachtbriefe, Scans, Fotos und Korrespondenz, die weitere vom Verantwortlichen gewählte personenbezogene Daten enthalten können.
- Konto- und Nachweisdaten: Anmeldezeitpunkte, IP-Adressen, Browserkennung sowie der Nachweis der Annahme dieser Dokumente.
Dokumentierte Weisungen
Wir verarbeiten personenbezogene Daten nur auf dokumentierte Weisung des Verantwortlichen. Die Nutzungsbedingungen, dieser Vertrag und die Nutzung der Anwendung durch den Verantwortlichen bilden zusammen diese Weisungen; alles darüber hinaus ist schriftlich an hello@etms24.com zu richten.
Verpflichtet uns das Recht der Europäischen Union oder eines Mitgliedstaats zu einer Verarbeitung über diese Weisungen hinaus, teilen wir dies dem Verantwortlichen vor der Verarbeitung mit, sofern das Recht die Mitteilung nicht verbietet.
Wir informieren den Verantwortlichen, wenn eine Weisung aus unserer Sicht gegen das Datenschutzrecht verstößt.
Vertraulichkeit
Jede Person, die wir zur Verarbeitung der Daten des Verantwortlichen ermächtigen, ist schriftlich zur Vertraulichkeit verpflichtet; diese Pflicht besteht über das Ende der Tätigkeit hinaus. Zugriff erhält nur, wer ihn für seine Arbeit braucht, und er wird entzogen, sobald er nicht mehr nötig ist.
Sicherheitsmaßnahmen
Wir setzen die folgenden technischen und organisatorischen Maßnahmen nach Art. 32 DSGVO ein:
- Mandantentrennung, die die Datenbank selbst durchsetzt, über Row-Level Security von PostgreSQL: Abfragen eines Unternehmens erreichen keine Zeilen eines anderen. Es ist kein Anwendungscode, der sich umgehen ließe.
- Rollenbasierte Zugriffskontrolle innerhalb jedes Unternehmens, sodass ein Konto nur erreicht, was seine Rolle erlaubt.
- Verschlüsselung bei der Übertragung (TLS) auf jeder Verbindung und Verschlüsselung im Ruhezustand für Datenbank, Dateispeicher und Sicherungen.
- KSeF-Zugangsdaten werden verschlüsselt mit einem außerhalb der Datenbank gehaltenen Schlüssel gespeichert und niemals in Protokolle geschrieben.
- Passwörter werden nur als gesalzene Hashes gespeichert, je Nutzer ist eine Sitzung aktiv, und ein Konto ist erst nach Bestätigung der E-Mail-Adresse nutzbar.
- Automatische tägliche Sicherungen mit Point-in-Time-Recovery, gehalten in der Europäischen Union.
- Trennung von Produktion und Entwicklung, auf namentlich benannte Personen beschränkter administrativer Zugriff und Protokollierung administrativer Vorgänge.
Unterauftragsverarbeiter
Der Verantwortliche erteilt eine allgemeine schriftliche Genehmigung für die im Anhang zu diesem Vertrag genannten Unterauftragsverarbeiter. Jeder von ihnen ist an Datenschutzpflichten gebunden, die denen dieses Vertrages mindestens gleichwertig sind; uns gegenüber dem Verantwortlichen bleibt die volle Verantwortung für ihre Leistung.
Vor der Aufnahme oder dem Austausch eines Unterauftragsverarbeiters informieren wir jeden Kontoadministrator mindestens 30 Tage vorher per E-Mail. Der Verantwortliche kann innerhalb dieser Frist aus berechtigten Datenschutzgründen widersprechen; lässt sich der Widerspruch nicht ausräumen, kann der Verantwortliche den betroffenen Teil der Leistung ohne Kosten kündigen.
Übermittlung außerhalb des Europäischen Wirtschaftsraums
Personenbezogene Daten werden in der Europäischen Union gespeichert. Greift der Support oder Betrieb eines Unterauftragsverarbeiters aus einem Drittland auf diese Daten zu, ist die Übermittlung durch die Standardvertragsklauseln der Europäischen Kommission (Durchführungsbeschluss (EU) 2021/914) samt der dort geforderten ergänzenden Maßnahmen abgedeckt. Die Übermittlung an das polnische Finanzministerium erfolgt im Inland und ist keine Drittlandsübermittlung.
Unterstützung des Verantwortlichen
- Betroffenenanfragen: Wendet sich eine betroffene Person wegen Daten an uns, die wir für einen Verantwortlichen halten, leiten wir die Anfrage unverzüglich weiter und beantworten sie nicht selbst. Wir unterstützen mit den Funktionen der Anwendung und, wo diese nicht ausreichen, manuell.
- Wir unterstützen bei Datenschutz-Folgenabschätzungen und bei der vorherigen Konsultation der Aufsichtsbehörde, soweit die Informationen bei uns liegen.
- Wir stellen die Informationen bereit, die zum Nachweis der Einhaltung von Art. 28 DSGVO erforderlich sind.
Verletzungen des Schutzes personenbezogener Daten
Wird uns eine Verletzung des Schutzes personenbezogener Daten bekannt, die Daten des Verantwortlichen betrifft, benachrichtigen wir jeden Kontoadministrator unverzüglich per E-Mail, in jedem Fall innerhalb von 48 Stunden. Die Meldung beschreibt Art der Verletzung, Kategorien und ungefähre Zahl der betroffenen Datensätze, die wahrscheinlichen Folgen sowie die ergriffenen oder vorgeschlagenen Maßnahmen.
Die Meldung an die Aufsichtsbehörde und die Benachrichtigung der betroffenen Personen sind Entscheidung und Pflicht des Verantwortlichen; wir unterstützen dabei.
Audit und Auskunft
Auf Anfrage und höchstens einmal jährlich stellen wir die Informationen bereit, die zum Nachweis der Einhaltung dieses Vertrages nötig sind, einschließlich einer Beschreibung unserer Sicherheitsmaßnahmen und der aktuellen Liste der Unterauftragsverarbeiter.
Der Verantwortliche kann die Einhaltung selbst prüfen oder durch einen von ihm beauftragten Prüfer, der kein Wettbewerber von uns ist. Prüfungen finden zu Geschäftszeiten statt, nach schriftlicher Ankündigung von mindestens 30 Tagen, ohne den Betrieb zu stören und ohne jeden Zugang zu Daten anderer Kunden. Jede Partei trägt ihre eigenen Kosten. Eine Prüfung durch eine Aufsichtsbehörde richtet sich nach deren Vorgaben.
Rückgabe und Löschung
Nach Vertragsende kann der Verantwortliche einen Export seiner personenbezogenen Daten in einem gängigen Format verlangen; wir liefern ihn innerhalb von 30 Tagen nach der Anfrage.
Wir löschen die personenbezogenen Daten des Verantwortlichen innerhalb von 60 Tagen nach Vertragsende, auch aus den Sicherungen im Zuge ihrer Rotation — es sei denn, das Recht der Europäischen Union oder eines Mitgliedstaats verpflichtet uns zur Aufbewahrung. Dann bewahren wir nur auf, was das Recht verlangt, nur so lange wie es verlangt, und schützen die Daten weiter nach diesem Vertrag.
Anhang — genehmigte Unterauftragsverarbeiter und Empfänger
Zum Datum am Kopf dieser Seite sind genehmigt:
- Supabase — Datenbank, Authentifizierung und Dateispeicher. Erhält: alle Anwendungsdaten. Gehostet in der Europäischen Union.
- Vercel — Anwendungshosting, Auslieferung von Inhalten und Analytik ohne Cookies. Erhält: Anfragedaten und alles, was durch die Anwendung läuft. Regionen der Europäischen Union.
- Stripe — Abrechnung für eTMS24 selbst. Erhält: Rechnungskontakt, Firmenname, Anschrift, Steuernummer und Zahlungsdaten des Verantwortlichen. Kartennummern verarbeitet Stripe; sie erreichen uns nie.
- Resend — Versand von E-Mails aus der Anwendung: Transportaufträge, Rechnungen und Benachrichtigungen. Erhält: Empfängeradressen, Betreffzeilen, Nachrichteninhalte und Anhänge.
- Amazon Web Services (SES) — Ersatzweg für denselben Versand. Erhält: wie oben.
- Cloudflare — DNS und Weiterleitung eingehender E-Mails für unsere eigenen Domains. Erhält: Verbindungsmetadaten und den Inhalt der an uns gerichteten Post.
- Finanzministerium der Republik Polen (KSeF) — kein Unterauftragsverarbeiter, sondern gesetzlicher Empfänger. Schaltet der Verantwortliche die E-Rechnung ein, werden strukturierte Rechnungsdaten nach dem polnischen Umsatzsteuergesetz in seinem Namen an das nationale System übermittelt und von dort abgerufen.