erpdock
Preiseodoo.sh-VergleichKostenrechnerCommunity EditionPartnerMigrationBlog
EN
Menü
Preiseodoo.sh-VergleichKostenrechnerCommunity EditionPartnerMigrationBlog
Erstgespräch buchenTermin

Auftragsverarbeitungsvereinbarung (AVV)

Stand: 9. Juli 2026

Diese Auftragsverarbeitungsvereinbarung (im Folgenden AVV) konkretisiert die datenschutzrechtlichen Pflichten nach Art. 28 der Datenschutz-Grundverordnung (Verordnung (EU) 2016/679, DSGVO), die zwischen dem Kunden und erpdock im Rahmen des Odoo-Hostings gelten. Sie ist Bestandteil des Hosting-Vertrags (der Allgemeinen Geschäftsbedingungen) und geht diesen bei Widersprüchen in datenschutzrechtlichen Fragen vor. Maßgeblich ist die bei Vertragsschluss vereinbarte Fassung; diese Seite gibt den aktuellen Mustertext wieder.

1. Parteien und Rollen

Verantwortlicher im Sinne des Art. 4 Nr. 7 DSGVO ist der Kunde, der eine oder mehrere Odoo-Instanzen bei erpdock betreibt. Auftragsverarbeiter im Sinne des Art. 4 Nr. 8 DSGVO ist die

open mind consulting gmbh (Marke „erpdock")
Postgasse 9, 7202 Bad Sauerbrunn, Österreich
FN 414372 x (Landesgericht Eisenstadt), UID ATU68689859
Datenschutz-Kontakt: datenschutz@erpdock.eu

Der Verantwortliche entscheidet allein über Zwecke und Mittel der Verarbeitung der in seinen Odoo-Instanzen gespeicherten personenbezogenen Daten. erpdock verarbeitet diese Daten ausschließlich in seinem Auftrag und nach seinen Weisungen.

2. Gegenstand, Art und Zweck der Verarbeitung

Gegenstand ist der Betrieb und das Hosting der Odoo-Instanzen des Verantwortlichen auf der Infrastruktur von erpdock. Art der Verarbeitung sind das Speichern, Bereitstellen, Sichern (Backup), Wiederherstellen und technische Überwachen (Monitoring) der Daten sowie sonstige zur Erbringung der Hosting-Leistung erforderliche Verarbeitungen. Zweck ist allein die Erbringung der vertraglich vereinbarten Hosting-Leistung. Eine Verarbeitung zu eigenen Zwecken von erpdock findet nicht statt.

3. Betroffene Personen und Datenkategorien

Welche personenbezogenen Daten in einer Odoo-Instanz verarbeitet werden, bestimmt allein der Verantwortliche durch die von ihm genutzten Odoo-Module und die von ihm eingespielten Daten. Typischerweise können folgende Kategorien betroffen sein:

  • Betroffene Personen: Kunden, Interessenten, Lieferanten und sonstige Geschäftskontakte des Verantwortlichen, dessen Beschäftigte sowie deren jeweilige Ansprechpartner.
  • Datenkategorien: Stamm- und Kontaktdaten (Name, Anschrift, E-Mail, Telefon), Vertrags-, Bestell-, Rechnungs- und Zahlungsdaten, Kommunikationsinhalte sowie - je nach eingesetzten Modulen - weitere vom Verantwortlichen erfasste Daten (etwa Personal- oder Projektdaten).

Die Verarbeitung besonderer Datenkategorien nach Art. 9 DSGVO ist nicht Regelgegenstand; erfasst der Verantwortliche solche Daten in seiner Instanz, verantwortet er die dafür erforderlichen zusätzlichen Voraussetzungen selbst.

4. Weisungsgebundenheit

erpdock verarbeitet die personenbezogenen Daten ausschließlich auf dokumentierte Weisung des Verantwortlichen, es sei denn, erpdock ist nach dem Recht der Union oder eines Mitgliedstaats zu einer Verarbeitung verpflichtet (Art. 28 Abs. 3 lit. a DSGVO). Als dokumentierte Weisung gelten dieser Vertrag, die vereinbarte Leistungsbeschreibung sowie die Bedienung der Plattform durch den Verantwortlichen. erpdock informiert den Verantwortlichen unverzüglich, wenn eine Weisung nach seiner Auffassung gegen die DSGVO oder andere Datenschutzvorschriften verstößt.

5. Vertraulichkeit

erpdock stellt sicher, dass die zur Verarbeitung befugten Personen zur Vertraulichkeit verpflichtet sind oder einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen (Art. 28 Abs. 3 lit. b DSGVO). Der Zugriff auf Systeme und Daten ist auf die Personen beschränkt, die ihn zur Leistungserbringung benötigen.

6. Technische und organisatorische Maßnahmen (Art. 32 DSGVO)

erpdock trifft geeignete technische und organisatorische Maßnahmen, um ein dem Risiko angemessenes Schutzniveau zu gewährleisten (Art. 28 Abs. 3 lit. c i. V. m. Art. 32 DSGVO). Dazu zählen insbesondere:

  • Standort und Datentrennung: Betrieb ausschließlich in Rechenzentren in Wien, Österreich. Jede Kunden-Instanz läuft getrennt auf einer dedizierten virtuellen Maschine (Mandantentrennung), nicht in einer geteilten Anwendung.
  • Verschlüsselung der Übertragung: Transportverschlüsselung (TLS) für alle Zugriffe auf die Instanzen; die interne Kommunikation zwischen Steuerungssystem und den VM-Agenten ist wechselseitig authentifiziert und verschlüsselt (mTLS).
  • Zugriffskontrolle: zentrale Authentifizierung mit rollenbasierter Rechtevergabe und Möglichkeit der Zwei-Faktor-Authentisierung; Trennung von Kunden- und Verwaltungszugängen.
  • Verfügbarkeit und Wiederherstellbarkeit: regelmäßige, automatisierte Backups mit Ablage auf getrennter Speicher-Infrastruktur in Österreich; Wiederherstellung aus dem letzten konsistenten Sicherungsstand.
  • Integrität und Belastbarkeit: laufendes Monitoring der Systeme, zeitnahe Sicherheitsaktualisierungen sowie Härtung und Zugangsbeschränkung der Infrastruktur.
  • Überprüfung: die Wirksamkeit der Maßnahmen wird regelmäßig überprüft und an den Stand der Technik angepasst (Art. 32 Abs. 1 lit. d DSGVO).

Die Maßnahmen unterliegen der technischen Weiterentwicklung. erpdock darf sie anpassen, solange das vereinbarte Schutzniveau nicht unterschritten wird.

erpdock weist die nach Art. 28 Abs. 1 DSGVO geforderten Garantien durch die vorstehend dokumentierten technischen und organisatorischen Maßnahmen nach. Eine ISO/IEC-27001-Zertifizierung des Unternehmens besteht nicht; sie ist nach Art. 28 Abs. 5 in Verbindung mit Art. 32 Abs. 3 DSGVO nicht zwingend und stellt nur einen möglichen, nicht den ausschließlichen Nachweisweg dar. Die Maßnahmen werden auf Verlangen nachgewiesen.

7. Subprozessoren (weitere Auftragsverarbeiter)

Der Verantwortliche erteilt erpdock die allgemeine Genehmigung, weitere Auftragsverarbeiter (Subprozessoren) einzusetzen (Art. 28 Abs. 2 DSGVO). erpdock verpflichtet jeden Subprozessor vertraglich auf dieselben Datenschutzpflichten, die in dieser AVV festgelegt sind, und haftet für dessen Einhaltung wie für eigenes Handeln (Art. 28 Abs. 4 DSGVO). Zum Stand dieser Fassung wird folgender Subprozessor eingesetzt:

SubprozessorOrt der VerarbeitungZweck
Xenox IT & Kommunikations GmbH
Blumengasse 9, 2821 Lanzenkirchen, Österreich
FN 618728w
Wien, Österreich (EU) Managed Hosting der Systemumgebung (Rechenleistung, Speicher, Backup, Server- und Netzbetrieb) in einem Rechenzentrum in Wien; der Betrieb des Rechenzentrums selbst (Gebäude, Strom, Klima, physische Zutrittskontrolle) obliegt einem dortigen Rechenzentrumsbetreiber ohne logischen Zugriff auf die Daten. Kein inhaltlicher Zugriff auf die Daten des Verantwortlichen

Die jeweils aktuelle Fassung dieser Liste stellt erpdock dem Verantwortlichen bei Vertragsschluss sowie jederzeit auf Anfrage (datenschutz@erpdock.eu) zur Verfügung. Über die beabsichtigte Hinzuziehung oder Ersetzung eines Subprozessors informiert erpdock den Verantwortlichen vorab in Textform; der Verantwortliche kann innerhalb von 14 Tagen aus wichtigem datenschutzrechtlichem Grund Einspruch erheben (Art. 28 Abs. 2 DSGVO).

8. Unterstützung des Verantwortlichen

erpdock unterstützt den Verantwortlichen im Rahmen des technisch Möglichen und Angemessenen:

  • bei der Beantwortung von Anträgen betroffener Personen auf Wahrnehmung ihrer Rechte nach Kapitel III DSGVO (Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit, Widerspruch) - Art. 28 Abs. 3 lit. e DSGVO;
  • bei der Einhaltung der Pflichten aus Art. 32 bis 36 DSGVO, insbesondere zur Sicherheit der Verarbeitung, zur Meldung von Datenschutzverletzungen und zur Datenschutz-Folgenabschätzung - Art. 28 Abs. 3 lit. f DSGVO.

Wendet sich eine betroffene Person unmittelbar an erpdock, leitet erpdock das Anliegen unverzüglich an den Verantwortlichen weiter und beantwortet es nicht selbst.

9. Meldung von Datenschutzverletzungen

Wird erpdock eine Verletzung des Schutzes personenbezogener Daten des Verantwortlichen bekannt, meldet erpdock diese dem Verantwortlichen unverzüglich (Art. 33 Abs. 2 DSGVO) mit den verfügbaren Angaben, damit dieser seine eigenen Melde- und Benachrichtigungspflichten nach Art. 33 und 34 DSGVO (insbesondere die Frist von 72 Stunden gegenüber der Aufsichtsbehörde) erfüllen kann. erpdock unterstützt bei der Aufklärung und Eindämmung.

10. Löschung und Rückgabe nach Vertragsende

Nach Abschluss der Hosting-Leistung löscht oder übergibt erpdock nach Wahl des Verantwortlichen alle personenbezogenen Daten (Art. 28 Abs. 3 lit. g DSGVO). Der Verantwortliche kann seine Daten jederzeit in einem gängigen Format exportieren. Sofern nichts anderes vereinbart ist, werden die Instanzdaten und Backups innerhalb von 30 Tagen nach Vertragsende gelöscht, es sei denn, eine gesetzliche Aufbewahrungspflicht steht dem entgegen. Auf Verlangen bestätigt erpdock die Löschung schriftlich (Textform genügt).

11. Nachweise und Kontrollrechte

erpdock stellt dem Verantwortlichen alle Informationen zur Verfügung, die zum Nachweis der Einhaltung der Pflichten aus Art. 28 DSGVO erforderlich sind, und ermöglicht Überprüfungen einschließlich Inspektionen (Art. 28 Abs. 3 lit. h DSGVO). Kontrollen werden mit angemessener Vorankündigung, während der Geschäftszeiten und ohne unverhältnismäßige Störung des Betriebs durchgeführt; der Nachweis kann auch durch aktuelle Dokumentation der technischen und organisatorischen Maßnahmen erbracht werden.

12. Ort der Verarbeitung / keine Drittlandübermittlung

Die Verarbeitung findet ausschließlich in Österreich und damit innerhalb der Europäischen Union statt. Eine Übermittlung personenbezogener Daten in ein Drittland außerhalb der EU bzw. des EWR (Art. 44 ff. DSGVO) findet nicht statt. Eine solche Übermittlung erfolgt nur, wenn der Verantwortliche sie ausdrücklich anweist und die Voraussetzungen des Kapitels V DSGVO erfüllt sind.

13. Haftung, Verzeichnis, Datenschutzbeauftragter

Für die Haftung gilt Art. 82 DSGVO; im Übrigen gelten die Haftungsregelungen der AGB. erpdock führt als Auftragsverarbeiter ein Verzeichnis der Verarbeitungstätigkeiten nach Art. 30 Abs. 2 DSGVO. Ein Datenschutzbeauftragter ist nicht bestellt, da hierzu keine gesetzliche Verpflichtung besteht; Datenschutzanfragen richten Verantwortliche an datenschutz@erpdock.eu.

14. Dauer, Form und anwendbares Recht

Diese AVV gilt für die Laufzeit des Hosting-Vertrags. Sie ist schriftlich abgefasst; die elektronische Form genügt (Art. 28 Abs. 9 DSGVO). Änderungen bedürfen der Textform. Es gilt österreichisches Recht unter Beachtung der unmittelbar anwendbaren DSGVO. Weitere Informationen zur Verarbeitung findest du in der Datenschutzerklärung und im Datenschutz-Center.

erpdock

Enterprise-Grade Odoo-Hosting, EU-souverän aus Wien. Ein Produkt der open mind consulting gmbh, Bad Sauerbrunn.

Produkt

  • Preise
  • odoo.sh-Vergleich
  • Community Edition
  • Kostenrechner

Ressourcen

  • Blog
  • Doku
  • Odoo-Versionen
  • Migration
  • Newsletter
  • RSS-Feed
  • Datenschutz-Center

Kontakt

  • Erstgespräch
  • Partner werden
  • sales@erpdock.eu
  • service@erpdock.eu
© 2026 open mind consulting gmbh, Bad Sauerbrunn | Wien
ImpressumDatenschutzAGBAVV