1. Parteien und Gegenstand
Dieser Vertrag gilt zwischen dem Kunden als Verantwortlichem und der Evosis Software UG (haftungsbeschränkt) als Auftragsverarbeiterin für die Verarbeitung personenbezogener Daten im Rahmen von Keycloak as a Service.
Er wird vor der Bereitstellung geschlossen, indem der Kunde ihn im Bestellvorgang annimmt. Evosis dokumentiert Zeitpunkt und Fassung der Annahme und stellt dem Kunden eine Ausfertigung zur Verfügung. Die elektronische Form genügt nach Art. 28 Abs. 9 DSGVO.
Für das Claude Code Regelwerk gilt dieser Vertrag nicht. Dort verarbeitet Evosis keine personenbezogenen Daten des Kunden.
2. Art, Zweck und Dauer der Verarbeitung
Zweck: Betrieb einer Anmelde- und Benutzerverwaltung (Keycloak) für den Kunden, einschließlich Bereitstellung, Aktualisierung, Sicherung, Überwachung und Fehlerbehebung.
Art der Verarbeitung: Speichern, Ordnen, Auslesen, Verändern und Löschen der vom Kunden oder seinen Nutzern eingegebenen Daten sowie der beim Betrieb entstehenden Protokolldaten.
Dauer: für die Laufzeit des Hauptvertrags, zuzüglich der in Abschnitt 8 geregelten Fristen für Rückgabe und Löschung.
3. Art der Daten und Kategorien betroffener Personen
Kategorien betroffener Personen: Nutzer der Anwendungen des Kunden, insbesondere dessen Beschäftigte, Kundinnen und Kunden sowie Geschäftspartner.
Kategorien personenbezogener Daten:
- Identifikationsdaten: Benutzername, Vor- und Nachname, E-Mail-Adresse
- Zugangsdaten: Kennwort-Hashwerte, Merkmale zur Zwei-Faktor-Anmeldung
- Berechtigungsdaten: Rollen, Gruppen, Zugehörigkeiten
- Nutzungsdaten: Anmeldezeitpunkte, IP-Adressen, Sitzungs- und Ereignisprotokolle
- weitere Attribute, die der Kunde selbst in seinem Realm anlegt
Der Kunde entscheidet allein, welche weiteren Attribute er anlegt. Besondere Kategorien nach Art. 9 DSGVO sind nicht Gegenstand dieses Vertrags. Will der Kunde solche Daten verarbeiten, ist das vorher gesondert zu vereinbaren.
4. Weisungen
Evosis verarbeitet die Daten ausschließlich auf dokumentierte Weisung des Kunden. Der Hauptvertrag samt Leistungsbeschreibung und dieser Vertrag sind die ursprüngliche Weisung. Weitere Weisungen erteilt der Kunde in Textform an die im Impressum genannte Adresse.
Hält Evosis eine Weisung für rechtswidrig, teilt sie das unverzüglich mit und darf die Ausführung bis zur Klärung aussetzen.
Eine Verarbeitung zu eigenen Zwecken, insbesondere zur Analyse, zum Training von Modellen oder zur Weitergabe an Dritte, findet nicht statt.
5. Vertraulichkeit
Evosis setzt zur Verarbeitung nur Personen ein, die zur Vertraulichkeit verpflichtet sind und über die einschlägigen Pflichten des Datenschutzrechts unterrichtet wurden. Die Verpflichtung besteht über das Ende der Tätigkeit hinaus fort.
6. Technische und organisatorische Maßnahmen
Evosis trifft die nach Art. 32 DSGVO erforderlichen Maßnahmen. Ihr Stand im Einzelnen:
- Trennung: Jeder Kunde erhält eine eigene Keycloak-Installation in einem eigenen Namespace mit eigener Datenbank und eigenem Realm. Es gibt keine gemeinsam genutzte Nutzerdatenbank.
- Übertragung: Zugriffe von außen ausschließlich über TLS. Das Verzeichnis ist nach außen nicht erreichbar.
- Zugangskontrolle: Administrativer Zugang nur über personengebundene oder einzeln entziehbare Anwendungsdaten, nicht über gemeinsam genutzte Kennwörter.
- Wiederherstellbarkeit: Die Daten jeder Installation werden täglich gesichert, die Sicherungen liegen im georedundanten Objektspeicher desselben Anbieters in zwei deutschen Rechenzentren und werden 30 Tage aufbewahrt. Jede Sicherung wird unmittelbar nach dem Schreiben auf Lesbarkeit geprüft; eine Sicherung, die diese Prüfung nicht besteht, gilt als gescheitert und wird gemeldet.
- Protokollierung: Zugriffe auf die Installation und administrative Zugriffe auf den Cluster werden protokolliert. Protokolldaten werden 30 Tage aufbewahrt und danach automatisch gelöscht.
- Nachvollziehbarkeit: Änderungen an der Infrastruktur erfolgen über versionierte Beschreibungen und sind datiert und einer Person zugeordnet.
- Zertifizierung: Evosis selbst ist nicht zertifiziert. Die eingesetzte Infrastruktur wird von der SysEleven GmbH betrieben, die nach ISO/IEC 27001 auf Basis von IT-Grundschutz zertifiziert ist (Zertifikat BSI-IGZ-0671-2025 des Bundesamts für Sicherheit in der Informationstechnik, gültig bis zum 5. März 2028). Der Geltungsbereich umfasst MetaKube und die OpenStack-Cloud, also genau die Dienste, auf denen die Installationen laufen.
Zur Verschlüsselung ruhender Daten macht Evosis bewusst keine Zusage: sie hängt an Eigenschaften des Speichers, die der Anbieter bestimmt. Zugesagt wird nur, was Evosis selbst herstellt und nachweisen kann.
Die Maßnahmen dürfen fortentwickelt werden, solange das Schutzniveau nicht sinkt. Wesentliche Änderungen teilt Evosis in Textform mit.
7. Unterauftragsverarbeiter
Der Kunde stimmt dem Einsatz der nachstehenden weiteren Auftragsverarbeiter zu. Evosis schließt mit jedem von ihnen einen Vertrag mit im Wesentlichen gleichen Pflichten.
- SysEleven GmbH, Berlin, ein Unternehmen der secunet Security Networks AG: Betrieb der Cloud-Infrastruktur und der Container-Plattform. Hier liegen die Installation, die Datenbank und das Verzeichnis. Evosis wählt als Region das Rechenzentrum Düsseldorf; die Sicherungen werden zusätzlich georedundant im Rechenzentrum Hamburg vorgehalten. Beide Standorte liegen in Deutschland. Vertraglich sichert SysEleven eine Verarbeitung ausschließlich innerhalb der Europäischen Union oder des Europäischen Wirtschaftsraums zu, die Beschränkung auf Deutschland ergibt sich aus der von Evosis gewählten Region.
- Amazon Web Services: Versand der System- und Benachrichtigungsmails über Amazon SES. Betroffen sind die Empfängeradresse und der Inhalt der jeweiligen Nachricht. Versand ausschließlich über die Region Frankfurt am Main (eu-central-1), Verarbeitungsort Europäische Union.
SysEleven setzt ihrerseits weitere Auftragsverarbeiter ein, die keinen Zugriff auf die Inhalte der Installation haben, wohl aber auf die Anlagen, in denen sie steht: Anbieter von Vor-Ort-Diensten im Rechenzentrum (Atlas Edge GmbH, IPB Internet Provider in Berlin GmbH, NTT Global Data Centers EMEA), ein Netzbetreiber (Inter.link GmbH), ein zertifizierter Entsorger für Datenträger (shred-it) und ein Ticketsystem für die Unterstützung (Zendesk GmbH). Maßgeblich ist die jeweils geltende Anlage 2 des Vertrags zwischen Evosis und SysEleven, die Evosis auf Anfrage vorlegt.
Weitere Dienste erhalten keinen Zugriff auf die Daten aus der Installation. Die Fehlerüberwachung ist so eingestellt, dass sie keine personenbezogenen Daten überträgt, der Zahlungsdienstleister verarbeitet allein die Vertragsdaten des Kunden und damit keine Daten, die dieser Vertrag regelt.
Eine Änderung teilt Evosis mindestens vier Wochen vorher in Textform mit. Der Kunde kann ihr aus einem wichtigen datenschutzrechtlichen Grund widersprechen. Wird keine Einigung erzielt, kann der Kunde den Hauptvertrag zum Zeitpunkt der Änderung kündigen.
8. Löschung und Rückgabe
Nach Beendigung des Hauptvertrags stellt Evosis dem Kunden auf Verlangen einen vollständigen Export seiner Daten in einem gängigen, maschinenlesbaren Format bereit. Der Export kann auch während der Laufzeit jederzeit angefordert werden.
Danach löscht Evosis die Daten einschließlich der Sicherungen. Der Kunde erhält die Löschung auf Wunsch bestätigt. Gesetzliche Aufbewahrungspflichten bleiben unberührt; für die betroffenen Daten tritt an die Stelle der Löschung die Einschränkung der Verarbeitung.
Die Fristen im Einzelnen: Mit dem Ende des Vertrags beginnt eine Frist von 30 Tagen. In dieser Zeit bleibt die Installation erreichbar und der Kunde kann seinen Export anfordern. Nach Ablauf der Frist wird die Installation abgebaut, das heißt Anwendung, Datenbank und Verzeichnis werden gelöscht. Ein davor bereitgestellter Export bleibt bis zum Ablauf derselben Frist abrufbar.
9. Unterstützung des Verantwortlichen
Evosis unterstützt den Kunden mit angemessenen Maßnahmen bei der Erfüllung von Anträgen betroffener Personen nach Art. 15 bis 22 DSGVO sowie bei seinen Pflichten nach Art. 32 bis 36 DSGVO.
Wendet sich eine betroffene Person unmittelbar an Evosis, leitet Evosis das Anliegen unverzüglich an den Kunden weiter und beantwortet es nicht selbst.
10. Verletzungen des Schutzes personenbezogener Daten
Evosis meldet dem Kunden jede Verletzung des Schutzes personenbezogener Daten unverzüglich nach Bekanntwerden, spätestens innerhalb von 24 Stunden, in Textform. Die Meldung enthält, soweit bekannt, die Art der Verletzung, die betroffenen Datenkategorien, die wahrscheinlichen Folgen und die ergriffenen Maßnahmen.
Die Meldung an die Aufsichtsbehörde nach Art. 33 DSGVO obliegt dem Kunden.
11. Nachweise und Kontrollen
Evosis weist die Einhaltung der Pflichten aus diesem Vertrag auf Anfrage nach, in erster Linie durch Auskunft, durch die Maßnahmen nach Abschnitt 6 in ihrer jeweils geltenden Fassung und durch Vorlage des Zertifikats des Infrastrukturbetreibers.
Der Kunde kann darüber hinaus Kontrollen durchführen oder durchführen lassen. Solche Kontrollen werden mit angemessener Frist von mindestens zwei Wochen angekündigt, finden zu den üblichen Geschäftszeiten statt und dürfen den Betrieb nicht unangemessen beeinträchtigen. Prüfer, die zu Evosis in Wettbewerb stehen, kann Evosis ablehnen.
12. Ort der Verarbeitung
Die Verarbeitung findet ausschließlich in Rechenzentren innerhalb der Bundesrepublik Deutschland statt. Eine Übermittlung in ein Drittland findet nicht statt und bedürfte einer vorherigen Vereinbarung samt der nach Kapitel V DSGVO erforderlichen Grundlage.
13. Schlussbestimmungen
Bei Widersprüchen zwischen diesem Vertrag und dem Hauptvertrag geht dieser Vertrag in allen Fragen der Verarbeitung personenbezogener Daten vor.
Änderungen dieses Vertrags teilt Evosis mindestens sechs Wochen vor Wirksamwerden in Textform mit. Widerspricht der Kunde, kann jede Seite den Hauptvertrag zum Zeitpunkt des Wirksamwerdens kündigen.
Sollte eine Bestimmung unwirksam sein, bleibt der übrige Vertrag wirksam.