Stand: 9. Juli 2026
Diese Auftragsverarbeitungsvereinbarung (im Folgenden AVV) konkretisiert die datenschutzrechtlichen Pflichten nach Art. 28 der Datenschutz-Grundverordnung (Verordnung (EU) 2016/679, DSGVO), die zwischen dem Kunden und erpdock im Rahmen des Odoo-Hostings gelten. Sie ist Bestandteil des Hosting-Vertrags (der Allgemeinen Geschäftsbedingungen) und geht diesen bei Widersprüchen in datenschutzrechtlichen Fragen vor. Maßgeblich ist die bei Vertragsschluss vereinbarte Fassung; diese Seite gibt den aktuellen Mustertext wieder.
Verantwortlicher im Sinne des Art. 4 Nr. 7 DSGVO ist der Kunde, der eine oder mehrere Odoo-Instanzen bei erpdock betreibt. Auftragsverarbeiter im Sinne des Art. 4 Nr. 8 DSGVO ist die
open mind consulting gmbh (Marke „erpdock")
Postgasse 9, 7202 Bad Sauerbrunn, Österreich
FN 414372 x (Landesgericht Eisenstadt), UID ATU68689859
Datenschutz-Kontakt: datenschutz@erpdock.eu
Der Verantwortliche entscheidet allein über Zwecke und Mittel der Verarbeitung der in seinen Odoo-Instanzen gespeicherten personenbezogenen Daten. erpdock verarbeitet diese Daten ausschließlich in seinem Auftrag und nach seinen Weisungen.
Gegenstand ist der Betrieb und das Hosting der Odoo-Instanzen des Verantwortlichen auf der Infrastruktur von erpdock. Art der Verarbeitung sind das Speichern, Bereitstellen, Sichern (Backup), Wiederherstellen und technische Überwachen (Monitoring) der Daten sowie sonstige zur Erbringung der Hosting-Leistung erforderliche Verarbeitungen. Zweck ist allein die Erbringung der vertraglich vereinbarten Hosting-Leistung. Eine Verarbeitung zu eigenen Zwecken von erpdock findet nicht statt.
Welche personenbezogenen Daten in einer Odoo-Instanz verarbeitet werden, bestimmt allein der Verantwortliche durch die von ihm genutzten Odoo-Module und die von ihm eingespielten Daten. Typischerweise können folgende Kategorien betroffen sein:
Die Verarbeitung besonderer Datenkategorien nach Art. 9 DSGVO ist nicht Regelgegenstand; erfasst der Verantwortliche solche Daten in seiner Instanz, verantwortet er die dafür erforderlichen zusätzlichen Voraussetzungen selbst.
erpdock verarbeitet die personenbezogenen Daten ausschließlich auf dokumentierte Weisung des Verantwortlichen, es sei denn, erpdock ist nach dem Recht der Union oder eines Mitgliedstaats zu einer Verarbeitung verpflichtet (Art. 28 Abs. 3 lit. a DSGVO). Als dokumentierte Weisung gelten dieser Vertrag, die vereinbarte Leistungsbeschreibung sowie die Bedienung der Plattform durch den Verantwortlichen. erpdock informiert den Verantwortlichen unverzüglich, wenn eine Weisung nach seiner Auffassung gegen die DSGVO oder andere Datenschutzvorschriften verstößt.
erpdock stellt sicher, dass die zur Verarbeitung befugten Personen zur Vertraulichkeit verpflichtet sind oder einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen (Art. 28 Abs. 3 lit. b DSGVO). Der Zugriff auf Systeme und Daten ist auf die Personen beschränkt, die ihn zur Leistungserbringung benötigen.
erpdock trifft geeignete technische und organisatorische Maßnahmen, um ein dem Risiko angemessenes Schutzniveau zu gewährleisten (Art. 28 Abs. 3 lit. c i. V. m. Art. 32 DSGVO). Dazu zählen insbesondere:
Die Maßnahmen unterliegen der technischen Weiterentwicklung. erpdock darf sie anpassen, solange das vereinbarte Schutzniveau nicht unterschritten wird.
erpdock weist die nach Art. 28 Abs. 1 DSGVO geforderten Garantien durch die vorstehend dokumentierten technischen und organisatorischen Maßnahmen nach. Eine ISO/IEC-27001-Zertifizierung des Unternehmens besteht nicht; sie ist nach Art. 28 Abs. 5 in Verbindung mit Art. 32 Abs. 3 DSGVO nicht zwingend und stellt nur einen möglichen, nicht den ausschließlichen Nachweisweg dar. Die Maßnahmen werden auf Verlangen nachgewiesen.
Der Verantwortliche erteilt erpdock die allgemeine Genehmigung, weitere Auftragsverarbeiter (Subprozessoren) einzusetzen (Art. 28 Abs. 2 DSGVO). erpdock verpflichtet jeden Subprozessor vertraglich auf dieselben Datenschutzpflichten, die in dieser AVV festgelegt sind, und haftet für dessen Einhaltung wie für eigenes Handeln (Art. 28 Abs. 4 DSGVO). Zum Stand dieser Fassung wird folgender Subprozessor eingesetzt:
| Subprozessor | Ort der Verarbeitung | Zweck |
|---|---|---|
| Xenox IT & Kommunikations GmbH Blumengasse 9, 2821 Lanzenkirchen, Österreich FN 618728w | Wien, Österreich (EU) | Managed Hosting der Systemumgebung (Rechenleistung, Speicher, Backup, Server- und Netzbetrieb) in einem Rechenzentrum in Wien; der Betrieb des Rechenzentrums selbst (Gebäude, Strom, Klima, physische Zutrittskontrolle) obliegt einem dortigen Rechenzentrumsbetreiber ohne logischen Zugriff auf die Daten. Kein inhaltlicher Zugriff auf die Daten des Verantwortlichen |
Die jeweils aktuelle Fassung dieser Liste stellt erpdock dem Verantwortlichen bei Vertragsschluss sowie jederzeit auf Anfrage (datenschutz@erpdock.eu) zur Verfügung. Über die beabsichtigte Hinzuziehung oder Ersetzung eines Subprozessors informiert erpdock den Verantwortlichen vorab in Textform; der Verantwortliche kann innerhalb von 14 Tagen aus wichtigem datenschutzrechtlichem Grund Einspruch erheben (Art. 28 Abs. 2 DSGVO).
erpdock unterstützt den Verantwortlichen im Rahmen des technisch Möglichen und Angemessenen:
Wendet sich eine betroffene Person unmittelbar an erpdock, leitet erpdock das Anliegen unverzüglich an den Verantwortlichen weiter und beantwortet es nicht selbst.
Wird erpdock eine Verletzung des Schutzes personenbezogener Daten des Verantwortlichen bekannt, meldet erpdock diese dem Verantwortlichen unverzüglich (Art. 33 Abs. 2 DSGVO) mit den verfügbaren Angaben, damit dieser seine eigenen Melde- und Benachrichtigungspflichten nach Art. 33 und 34 DSGVO (insbesondere die Frist von 72 Stunden gegenüber der Aufsichtsbehörde) erfüllen kann. erpdock unterstützt bei der Aufklärung und Eindämmung.
Nach Abschluss der Hosting-Leistung löscht oder übergibt erpdock nach Wahl des Verantwortlichen alle personenbezogenen Daten (Art. 28 Abs. 3 lit. g DSGVO). Der Verantwortliche kann seine Daten jederzeit in einem gängigen Format exportieren. Sofern nichts anderes vereinbart ist, werden die Instanzdaten und Backups innerhalb von 30 Tagen nach Vertragsende gelöscht, es sei denn, eine gesetzliche Aufbewahrungspflicht steht dem entgegen. Auf Verlangen bestätigt erpdock die Löschung schriftlich (Textform genügt).
erpdock stellt dem Verantwortlichen alle Informationen zur Verfügung, die zum Nachweis der Einhaltung der Pflichten aus Art. 28 DSGVO erforderlich sind, und ermöglicht Überprüfungen einschließlich Inspektionen (Art. 28 Abs. 3 lit. h DSGVO). Kontrollen werden mit angemessener Vorankündigung, während der Geschäftszeiten und ohne unverhältnismäßige Störung des Betriebs durchgeführt; der Nachweis kann auch durch aktuelle Dokumentation der technischen und organisatorischen Maßnahmen erbracht werden.
Die Verarbeitung findet ausschließlich in Österreich und damit innerhalb der Europäischen Union statt. Eine Übermittlung personenbezogener Daten in ein Drittland außerhalb der EU bzw. des EWR (Art. 44 ff. DSGVO) findet nicht statt. Eine solche Übermittlung erfolgt nur, wenn der Verantwortliche sie ausdrücklich anweist und die Voraussetzungen des Kapitels V DSGVO erfüllt sind.
Für die Haftung gilt Art. 82 DSGVO; im Übrigen gelten die Haftungsregelungen der AGB. erpdock führt als Auftragsverarbeiter ein Verzeichnis der Verarbeitungstätigkeiten nach Art. 30 Abs. 2 DSGVO. Ein Datenschutzbeauftragter ist nicht bestellt, da hierzu keine gesetzliche Verpflichtung besteht; Datenschutzanfragen richten Verantwortliche an datenschutz@erpdock.eu.
Diese AVV gilt für die Laufzeit des Hosting-Vertrags. Sie ist schriftlich abgefasst; die elektronische Form genügt (Art. 28 Abs. 9 DSGVO). Änderungen bedürfen der Textform. Es gilt österreichisches Recht unter Beachtung der unmittelbar anwendbaren DSGVO. Weitere Informationen zur Verarbeitung findest du in der Datenschutzerklärung und im Datenschutz-Center.