Stand: 10. Juli 2026
Alles, was deine Rechtsabteilung für ein DSGVO-konformes Odoo-Hosting braucht - an einem Ort. Damit du im Einkauf nicht wochenlang Dokumente anfragen musst.
Der Auftragsverarbeitungsvertrag nach Art. 28 DSGVO ist vollständig veröffentlicht und Bestandteil des Hosting-Vertrags (AGB). Er regelt Weisungsgebundenheit, Vertraulichkeit, Subprozessoren, Unterstützung bei Betroffenenrechten, Meldung von Datenschutzverletzungen (unverzüglich, damit du deine 72-Stunden-Frist nach Art. 33 DSGVO halten kannst), Löschung nach Vertragsende sowie Nachweis- und Kontrollrechte.
erpdock trifft Maßnahmen nach Art. 32 DSGVO, dokumentiert in AVV Abschnitt 6. Die wichtigsten im Überblick:
| Bereich | Maßnahme |
|---|---|
| Standort & Mandantentrennung | Betrieb ausschließlich in Rechenzentren in Wien, Österreich. Jede Kunden-Instanz läuft getrennt auf einer dedizierten virtuellen Maschine - nicht in einer geteilten Anwendung. |
| Verschlüsselung | TLS für alle Zugriffe auf die Instanzen; die interne Kommunikation zwischen Steuerungssystem und VM-Agenten ist wechselseitig authentifiziert und verschlüsselt (mTLS). |
| Zugriffskontrolle | Zentrale Authentifizierung mit rollenbasierter Rechtevergabe und Möglichkeit der Zwei-Faktor-Authentisierung; Trennung von Kunden- und Verwaltungszugängen. |
| Verfügbarkeit & Wiederherstellbarkeit | Regelmäßige, automatisierte Backups mit Ablage auf getrennter Speicher-Infrastruktur in Österreich; Wiederherstellung aus dem letzten konsistenten Sicherungsstand. |
| Integrität & Belastbarkeit | Laufendes Monitoring der Systeme, zeitnahe Sicherheitsaktualisierungen, Härtung und Zugangsbeschränkung der Infrastruktur. |
| Überprüfung | Die Wirksamkeit der Maßnahmen wird regelmäßig überprüft und an den Stand der Technik angepasst (Art. 32 Abs. 1 lit. d DSGVO). |
Eine ISO/IEC-27001-Zertifizierung des Unternehmens besteht nicht; sie ist nach Art. 28 Abs. 5 in Verbindung mit Art. 32 Abs. 3 DSGVO nicht zwingend und nur einer von mehreren Nachweiswegen. Die Maßnahmen werden auf Verlangen nachgewiesen (datenschutz@erpdock.eu).
Zum Stand dieser Fassung wird folgender Subprozessor eingesetzt:
| Subprozessor | Ort der Verarbeitung | Zweck |
|---|---|---|
| Xenox IT & Kommunikations GmbH Blumengasse 9, 2821 Lanzenkirchen, Österreich FN 618728w | Wien, Österreich (EU) | Managed Hosting der Systemumgebung (Rechenleistung, Speicher, Backup, Server- und Netzbetrieb) in einem Rechenzentrum in Wien. Kein inhaltlicher Zugriff auf Kundendaten. |
Über die beabsichtigte Hinzuziehung oder Ersetzung eines Subprozessors informieren wir vorab in Textform; Einspruch aus wichtigem datenschutzrechtlichem Grund ist innerhalb von 14 Tagen möglich (AVV Abschnitt 7).
Alle Kundendaten liegen in Rechenzentren in Wien, Österreich. Eine Übermittlung personenbezogener Daten in Drittländer außerhalb der EU bzw. des EWR findet nicht statt (AVV Abschnitt 12).
Du kannst deine Daten jederzeit in einem gängigen Format exportieren. Nach Vertragsende werden Instanzdaten und Backups innerhalb von 30 Tagen gelöscht oder nach deiner Wahl übergeben, sofern keine gesetzliche Aufbewahrungspflicht entgegensteht; die Löschung wird auf Verlangen schriftlich bestätigt (AVV Abschnitt 10).
Fragen deiner Rechtsabteilung beantworten wir unter datenschutz@erpdock.eu.