Auftragsverarbeitungsvertrag
Zuletzt aktualisiert: 15. Juni 2026
norppa.io stellt diesen Auftragsverarbeitungsvertrag aus Servicegründen in mehreren Sprachen bereit. Bei Widersprüchen oder Unklarheiten ist die englische Fassung maßgeblich.
Dieser Auftragsverarbeitungsvertrag (AVV) ist Bestandteil der Nutzungsbedingungen zwischen der Norteris Oy (Handelsregister-Nr. 3621127-2, Sturenkatu 26, 00510 Helsinki, Finnland), die den norppa.io-Dienst betreibt (Auftragsverarbeiter), und der abonnierenden Organisation (Verantwortlicher). Er regelt die Verarbeitung personenbezogener Daten durch norppa.io im Auftrag des Verantwortlichen im Zusammenhang mit dem norppa.io-Dienst gemäß Artikel 28 der Verordnung (EU) 2016/679 (DSGVO).
1. Rollen und Geltungsbereich
Der Verantwortliche bestimmt die Zwecke und Mittel des Sicherheitsaufklärungsprogramms: insbesondere, welche Lieferantendomains überwacht werden und wie auf Feststellungen reagiert wird. norppa.io handelt als Auftragsverarbeiter, indem es die technische Infrastruktur betreibt, Aufklärungsabfragen durchführt sowie Feststellungen und Berichte im Auftrag des Verantwortlichen erstellt.
Soweit norppa.io personenbezogene Daten für eigene Zwecke verarbeitet (z. B. Kundenkontodaten und Abrechnung), handelt es als eigenständiger Verantwortlicher, und dieser AVV findet auf diese Verarbeitung keine Anwendung. Diese Verarbeitung ist in unserer Datenschutzerklärung beschrieben.
2. Gegenstand der Verarbeitung
- Art: automatisierte externe Aufklärungsabfragen gegen öffentlich zugängliche und Threat-Intelligence-Quellen; Speicherung und Bereitstellung von Feststellungen und Berichten.
- Zweck: dem Verantwortlichen Sicherheitsfeststellungen und NIS2-Compliance-Nachweise zu den übermittelten Lieferantendomains bereitzustellen.
- Dauer: für die Laufzeit des Abonnementvertrags zuzüglich einer Datenaufbewahrungsfrist von 90 Tagen nach Vertragsende.
3. Kategorien personenbezogener Daten
Die Verarbeitung im Rahmen dieses AVV kann die folgenden Kategorien personenbezogener Daten betreffen, die im Zuge der Aufklärung beiläufig aus öffentlich zugänglichen Quellen abgerufen werden:
- E-Mail-Adressen (z. B. WHOIS-Einträge, Breach-Datensätze, Paste-Seiten)
- Namen im Zusammenhang mit Domain-Registrierungen oder Organisationsdaten
- Geschäftliche Kontaktdaten aus öffentlichen Registern
- Anmeldedaten-Fragmente, die in Breach- oder Paste-Daten erscheinen (gehasht oder teilweise)
norppa.io erhebt nicht absichtlich besondere Kategorien personenbezogener Daten (Art. 9 DSGVO) und wird den Verantwortlichen unverzüglich benachrichtigen, falls solche Daten angetroffen werden.
4. Pflichten des Verantwortlichen
Der Verantwortliche sichert zu, dass:
- er über eine rechtmäßige Grundlage nach der DSGVO verfügt, norppa.io mit der Durchführung von Aufklärungsabfragen zu den übermittelten Domains zu beauftragen.
- die übermittelten Domains und Ziele im Rahmen eines legitimen Lieferketten-Risikomanagementprozesses ermittelt wurden.
- er auf Anfragen betroffener Personen reagiert, die norppa.io nicht allein lösen kann, und norppa.io über behördliche Anfragen zu den verarbeiteten Daten informiert.
5. Pflichten des Auftragsverarbeiters
norppa.io verpflichtet sich:
- Verarbeitung nur auf Weisung: personenbezogene Daten ausschließlich zum Zweck der Erbringung des Dienstes und gemäß den dokumentierten Weisungen des Verantwortlichen zu verarbeiten. Ist norppa.io nach EU- oder finnischem Recht zur Verarbeitung verpflichtet, informiert es den Verantwortlichen, sofern das geltende Recht dies nicht untersagt.
- Rechtmäßige Weisungen: den Verantwortlichen unverzüglich zu informieren, falls eine Weisung nach seiner Auffassung gegen die DSGVO oder andere anwendbare Datenschutzbestimmungen der EU oder eines Mitgliedstaats verstößt.
- Vertraulichkeit: sicherzustellen, dass alle zum Zugriff auf personenbezogene Daten befugten Personen einer angemessenen Vertraulichkeitspflicht unterliegen.
- Sicherheit: angemessene technische und organisatorische Maßnahmen gemäß Abschnitt 6 umzusetzen und aufrechtzuerhalten.
- Unterauftragsverarbeiter: Unterauftragsverarbeiter nur gemäß der Auflistung in Abschnitt 7 einzusetzen, ihnen vertraglich gleichwertige Datenschutzpflichten aufzuerlegen und dem Verantwortlichen gegenüber für die Erfüllung der Pflichten jedes Unterauftragsverarbeiters in vollem Umfang zu haften.
- Rechte betroffener Personen: den Verantwortlichen bei der Beantwortung von Anfragen betroffener Personen unter Berücksichtigung der Art der Verarbeitung zu unterstützen.
- Meldung von Datenschutzverletzungen: den Verantwortlichen ohne unangemessene Verzögerung (und spätestens innerhalb von 48 Stunden) zu benachrichtigen, nachdem ihm eine Verletzung des Schutzes der im Rahmen dieses AVV verarbeiteten personenbezogenen Daten bekannt geworden ist, und dabei die nach Art. 33 Abs. 3 DSGVO erforderlichen Informationen, soweit verfügbar, bereitzustellen.
- Datenschutz-Folgenabschätzungen: den Verantwortlichen bei der Durchführung von Datenschutz-Folgenabschätzungen und vorherigen Konsultationen der Aufsichtsbehörde (Art. 35–36 DSGVO) zu unterstützen, soweit die Verarbeitung im Rahmen dieses AVV relevant ist.
- Löschung oder Rückgabe: bei Vertragsende alle im Rahmen dieses AVV verarbeiteten personenbezogenen Daten innerhalb von 90 Tagen zu löschen oder zurückzugeben, sofern keine gesetzliche Aufbewahrungspflicht besteht.
- Audit: dem Verantwortlichen alle zum Nachweis der Einhaltung dieses AVV erforderlichen Informationen zur Verfügung zu stellen und Audits oder Inspektionen durch den Verantwortlichen oder einen beauftragten Prüfer vorbehaltlich angemessener Ankündigung und Vertraulichkeitspflichten zu ermöglichen.
6. Technische und organisatorische Sicherheitsmaßnahmen
norppa.io unterhält die folgenden Maßnahmen (Art. 32 DSGVO):
- Zugangskontrolle: Produktionssysteme nur über authentifizierte Sitzungen zugänglich; Administrationsschnittstellen auf localhost beschränkt; keine eingehenden Internetverbindungen zur Scan-Infrastruktur.
- Verschlüsselung bei der Übertragung: alle zwischen Diensten übertragenen Daten verwenden TLS 1.2 oder höher.
- Verschlüsselung im Ruhezustand: Kundendaten, Berichte und Backups werden im Ruhezustand verschlüsselt.
- Infrastruktur-Isolierung: die Bewertungsinfrastruktur ist nicht öffentlich erreichbar und arbeitet von stabilen externen IP-Adressen aus; eingehende Verbindungen aus dem Internet werden nicht akzeptiert.
- Datenminimierung: Feststellungen sind auf die übermittelte Domain beschränkt; ein kundenübergreifender Datenzugriff ist konzeptionell ausgeschlossen (strikte customer_id-Isolierung auf Anwendungs- und Datenbankebene).
- Datenstandort: zentrale Kundendaten auf EU-Infrastruktur (Region Frankfurt) gespeichert; alle Edge-Komponenten auf die EU-Region konfiguriert. Keine Datenspeicherung außerhalb der EU.
- Backup: tägliche automatisierte verschlüsselte Backups, offline gespeichert.
- Überprüfung: regelmäßige interne Sicherheits-Code-Reviews und Abhängigkeits-Audits.
7. Unterauftragsverarbeiter
norppa.io setzt die nachstehend aufgeführten Kategorien von Unterauftragsverarbeitern ein, für die der Verantwortliche eine allgemeine schriftliche Genehmigung erteilt. Eine vollständige, jede Stelle namentlich benennende Liste wird dem Verantwortlichen auf Anfrage zur Verfügung gestellt. norppa.io informiert den Verantwortlichen mindestens 30 Tage im Voraus über die beabsichtigte Hinzufügung oder Ersetzung eines Unterauftragsverarbeiters; innerhalb dieser Frist kann der Verantwortliche aus berechtigten Datenschutzgründen Einspruch erheben. Kann der Einspruch nicht ausgeräumt werden, kann der Verantwortliche den betroffenen Dienst kündigen.
- EU-Infrastrukturanbieter (US-Muttergesellschaft, Datenspeicherung in der EU-Region): Content Delivery, Anwendungs-Hosting, Speicherung von Sitzungstoken, verschlüsselte Berichtsspeicherung sowie SAQ-/Kundendatenbank. Alle Kundendaten werden in EU-Rechenzentren gespeichert. Standardvertragsklauseln (EU 2021/914) bestehen als Schutzmaßnahme für jeden beiläufigen administrativen Zugriff durch die US-Muttergesellschaft.
- EU-Zahlungsdienstleister (Irland): Kartenzahlungsabwicklung und Abonnementverwaltung für Self-Service-Tarife. Die Verarbeitung erfolgt innerhalb der EU; handelt als eigenständiger Verantwortlicher für Abrechnungsdaten. Keine Übermittlung in ein Drittland.
- EU-Geschäftsbank/Rechnungsstellung (Finnland): Geschäftsbankdienstleistungen und manuelle Rechnungsstellung von per Banküberweisung bezahlten Jahresabonnements. Handelt als eigenständiger Verantwortlicher für Zahlungs- und Überweisungsdaten. Nur EU.
- EU-Transaktions-E-Mail-Anbieter (Frankreich): Zustellung von Transaktions- und Benachrichtigungs-E-Mails (Authentifizierungslinks, Sicherheitswarnungen, Kundenkommunikation). EU-Datenstandort; verschlüsselt bei der Übertragung (TLS). Keine Übermittlung in ein Drittland.
8. Internationale Datenübermittlungen
Im Normalbetrieb verlassen die im Rahmen dieser Vereinbarung verarbeiteten personenbezogenen Daten die Europäische Union bzw. den EWR nicht. Zentrale Kundendaten (Region Frankfurt), Kartenzahlungsabwicklung (Irland), Jahresrechnungsstellung (Finnland) und E-Mail-Zustellung (Frankreich) sind sämtlich EU-basiert. Der Infrastrukturanbieter speichert Kundendaten innerhalb der EU; für jeden beiläufigen administrativen Zugriff durch seine US-Muttergesellschaft bestehen Standardvertragsklauseln (EU 2021/914). Eine Übermittlung in ein Drittland erfolgt nur mit einer geeigneten Garantie nach Kapitel V DSGVO.
9. Laufzeit und Beendigung
Dieser AVV gilt für die Dauer des Abonnementvertrags. Bei Ablauf oder Beendigung wird norppa.io nach Wahl des Verantwortlichen alle im Rahmen dieses AVV verarbeiteten personenbezogenen Daten innerhalb von 90 Tagen zurückgeben oder löschen und eine schriftliche Löschbestätigung bereitstellen.
10. Anwendbares Recht
Dieser AVV unterliegt finnischem Recht und den anwendbaren Bestimmungen der DSGVO. Streitigkeiten werden vor dem Bezirksgericht Helsinki beigelegt.
11. Kontakt
Datenschutzanfragen: [email protected]
Aufsichtsbehörde: Finnische Datenschutzbeauftragte, tietosuoja.fi