Rechtliche Informationen
Auftragsverarbeitungsvertrag (AVV)
Der Auftragsverarbeitungsvertrag für Kunden der Formdia Property Plattform.
ein Produkt der Formdia GmbH
Frohheimstrasse 8
9325 Roggwil TG
Schweiz
MWST-Nr. CHE-220.558.499
Telefon: +41 71 511 43 99
Handelsregister: Kanton Thurgau
Rechtlicher Kontakt: legal@formdiaproperty.com
Stand: 2026-08-30 · Sprache: Deutsch (Schweizer Schreibweise)
> Dieser Vertrag regelt die Bearbeitung von Personendaten, die der Kunde als Verantwortlicher im Rahmen der Nutzung von Formdia Property selbst erfasst (insbesondere Vorgangs-, Foto-, Signatur- und Beteiligtendaten). Er ergänzt die AGB und wird Bestandteil des Hauptvertrags, sobald er beidseitig angenommen ist.
Formdia Property ist ein Produkt der Formdia GmbH, Frohheimstrasse 8, 9325 Roggwil TG, Schweiz. Rechtliche und datenschutzbezogene Anfragen können an `legal@formdiaproperty.com` gerichtet werden.
Registrierungs- und Kontodaten (Firmen-/Admin-Stammdaten, ein gehashter, nie im Klartext gespeicherter E-Mail-Verifikationstoken sowie versionierte Legal-Einwilligungsmetadaten im bestehenden Tenant-Kontext) sind eine eigene Formdia Property-Verarbeitung (Datenschutzerklärung Kategorie B) und kein Gegenstand der Auftragsbearbeitung nach diesem Vertrag — sie werden hier nur informativ erwähnt, nicht als Anhang-A-Auftragsdatenart aufgeführt (siehe Ziff. 3 und Anhang A).
1. Gegenstand
Gegenstand dieses Vertrags ist die Bearbeitung von Personendaten durch Formdia Property im Auftrag des Kunden im Rahmen der Bereitstellung der SaaS-Plattform Formdia Property gemäss Anhang A.
2. Verhältnis zum Hauptvertrag
Dieser AVV/DPA ergänzt die AGB zwischen den Parteien. Im Fall von Widersprüchen zwischen diesem AVV/DPA und den AGB geht dieser AVV/DPA hinsichtlich der Bearbeitung von Personendaten vor.
3. Begriffe
Soweit nicht abweichend definiert, gelten die Begriffe „Personendaten", „Bearbeitung", „Verantwortlicher" und „Auftragsbearbeiter" im Sinne des anwendbaren Datenschutzrechts. Nicht jede Datenbearbeitung durch Formdia Property ist automatisch eine Auftragsbearbeitung im Sinne dieses Vertrags; eigene Zwecke von Formdia Property (z. B. Rechnungsstellung an den Kunden selbst, sofern aktiv) werden gesondert und ausserhalb dieses AVV/DPA beurteilt.
4. Dauer
Die operative Nutzungsphase dieses Vertrags läuft für die Dauer des Hauptvertrags einschliesslich der Grace Period gemäss AGB Ziff. 34 (Tag 0–30 nach Vertragsende) und endet mit deren Ablauf. Soweit danach im Rahmen der eingeschränkten Aufbewahrungsphase und der anschliessend vorgesehenen Löschung gemäss Ziff. 15 weiterhin auftragsbearbeitete Kundendaten bei Formdia Property vorhanden sind (Tag 31–90 sowie eine mögliche technische Backup-Restlaufzeit bis Tag 120), gelten die Pflichten dieses Vertrags — insbesondere Vertraulichkeit (Ziff. 9), Sicherheit/TOM (Ziff. 10) und, soweit für diese Aufbewahrungsphase noch anwendbar, Weisungsbindung (Ziff. 6) — für diese weiterhin vorhandenen Daten unverändert fort, bis sie gemäss dem vereinbarten Retention-/Löschprozess entfernt wurden.
5. Art und Zweck der Bearbeitung
Art und Zweck der Bearbeitung ergeben sich aus Anhang A. Die Bearbeitung erfolgt ausschliesslich zur Erbringung der vertraglich vereinbarten SaaS-Leistung.
6. Weisungen
Formdia Property bearbeitet Personendaten ausschliesslich auf dokumentierte Weisung des Kunden, insbesondere im Rahmen der vom Kunden über die Plattform ausgelösten Funktionen (Erfassung, Speicherung, Darstellung, PDF-Erzeugung, Export, Löschung im Rahmen der Retention gemäss Anhang A). Weisungen, die Formdia Property für rechtswidrig hält, werden Formdia Property dem Kunden unverzüglich mitteilen.
7. Pflichten des Verantwortlichen
Der Kunde stellt sicher, dass er zur Erteilung der Weisungen berechtigt ist, für die von ihm erfassten Personendaten über eine ausreichende Rechtsgrundlage verfügt und betroffene Personen, soweit erforderlich, informiert.
8. Pflichten von Formdia Property
Formdia Property bearbeitet Personendaten nur im Rahmen dieses Vertrags, setzt die in Anhang B beschriebenen technischen und organisatorischen Massnahmen um, unterstützt den Kunden im Rahmen des technisch Möglichen bei der Erfüllung von Betroffenenrechten (Ziff. 11) und meldet Datenschutzverletzungen gemäss Ziff. 12.
9. Vertraulichkeit
Formdia Property stellt sicher, dass zur Bearbeitung befugte Personen zur Vertraulichkeit verpflichtet sind oder einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen.
10. Technische und organisatorische Massnahmen
Es gelten die in Anhang B beschriebenen Massnahmen. Anhang B wird bei wesentlichen technischen Änderungen aktualisiert; wesentliche Verschlechterungen des Schutzniveaus werden dem Kunden mitgeteilt.
11. Unterstützung Betroffenenrechte
Formdia Property unterstützt den Kunden im Rahmen des technisch Möglichen und Zumutbaren bei der Beantwortung von Anfragen betroffener Personen, insbesondere durch die Bereitstellung des Tenant-Exports gemäss Anhang A sowie der bestehenden Lese- und Verwaltungsfunktionen der Plattform.
12. Datenschutzverletzungen
Formdia Property informiert den betroffenen Kunden unverzüglich, spätestens jedoch innerhalb von 24 Stunden nachdem Formdia Property Kenntnis von einer Verletzung des Schutzes von Personendaten erlangt hat, die den Kunden betrifft, und unterstützt den Kunden bei der Erfüllung allfälliger Meldepflichten. Diese 24-Stunden-Frist ist eine vertragliche Geschäftsregel zwischen den Parteien; sie besagt nicht, dass eine gesetzliche Meldepflicht (z. B. gegenüber Aufsichtsbehörden) generell eine Frist von exakt 24 Stunden vorschreibt — die anwendbaren gesetzlichen Meldepflichten und -fristen bleiben hiervon unberührt.
13. Subprozessoren
Formdia Property ist berechtigt, Subprozessoren gemäss der auf der dynamischen Seite „Subprozessoren" geführten, aktuellen Liste einzusetzen. Setzt Formdia Property einen neuen oder ersetzenden Subprozessor mit Zugriff auf Kundendaten ein, informiert Formdia Property den Kunden mindestens 30 Tage im Voraus. Der Kunde kann innerhalb dieser Frist aus berechtigten Datenschutzgründen widersprechen; ein pauschales, grundloses Vetorecht besteht nicht. Formdia Property prüft in diesem Fall zunächst eine praktikable Alternative; ist keine zumutbare Alternative möglich, kann der betroffene Dienst bzw. bei fehlender Einigung der Hauptvertrag hinsichtlich des betroffenen Dienstes ausserordentlich beendet werden.
14. Internationale Datenübermittlung
Soweit eingesetzte Subprozessoren Personendaten ausserhalb der Schweiz bearbeiten, stellt Formdia Property die nach anwendbarem Recht erforderlichen Garantien sicher.
15. Rückgabe / Löschung
Nach Vertragsende stellt Formdia Property dem Kunden während der 30-tägigen Grace Period (Tag 0–30) Lese- und Exportzugriff gemäss AGB Ziff. 34 zur Verfügung. Es folgt eine eingeschränkte interne Aufbewahrungsphase ohne operativen Kundenzugang (Tag 31–90). Ab Tag 90 nach Vertragsende sollen die operativen Kundendaten gelöscht werden; aus technischen Gründen können Restbestände noch bis zu 30 weitere Tage (längstens bis Tag 120) in technischen Sicherungskopien vorhanden sein, die ausschliesslich der Notfallwiederherstellung dienen und im regulären Backup-Zyklus entfernt werden. Gesetzlich notwendige Vertrags-, Rechnungs- oder Steuer-/Buchhaltungsdaten werden hiervon unabhängig nach den jeweils einschlägigen gesetzlichen Fristen gesondert aufbewahrt; diese Fristen werden hier nicht beziffert. Für Original-Fotos gilt unabhängig davon die paketabhängige Retention gemäss Anhang A. Solange auftragsbearbeitete Kundendaten in dieser eingeschränkten Aufbewahrungsphase (Tag 31–90) oder als technischer Backup-Restbestand (bis Tag 120) tatsächlich noch vorhanden sind, gelten die Schutzpflichten dieses Vertrags gemäss Ziff. 4 und 18 unverändert fort.
16. Nachweis / Audit
Formdia Property stellt dem Kunden auf Anfrage angemessene Informationen zum Nachweis der Einhaltung dieses Vertrags zur Verfügung. Verlangt der Kunde darüber hinaus ein Audit, gilt folgende Geschäftsregel:
Standard-Ablauf. Ein Audit erfolgt vorrangig als Remote-/Dokumentenprüfung (z. B. Bereitstellung angemessener Nachweisdokumente). Ein reguläres, vom Kunden verlangtes Audit ist grundsätzlich höchstens einmal pro Kalenderjahr möglich und wird mindestens 30 Tage im Voraus angekündigt.
Zusätzliche Audits. Über die jährliche Begrenzung hinaus kann der Kunde ein zusätzliches Audit verlangen bei einem konkreten Sicherheits- oder Datenschutzvorfall, einem begründeten Verdacht auf eine wesentliche Pflichtverletzung von Formdia Property nach diesem Vertrag, oder soweit dies aufgrund einer zwingenden gesetzlichen oder behördlichen Anforderung erforderlich ist.
Vor-Ort-Audit. Ein Vor-Ort-Audit findet nur statt, soweit eine Remote-/Dokumentenprüfung objektiv nicht genügt. Termin und Ablauf werden angemessen abgestimmt. Formdia Property stellt sicher, dass ein Vor-Ort-Audit die Vertraulichkeit wahrt, keine Einsicht in Daten anderer Tenants gewährt, keine Geheimnisse (Secrets, Schlüssel) offenlegt und sicherheitskritische Informationen nur im für den Auditzweck erforderlichen Umfang offengelegt werden.
Kosten. Die Kosten eines regulären, vom Kunden verlangten Audits trägt grundsätzlich der Kunde. Ergibt ein Audit eine wesentliche Pflichtverletzung von Formdia Property nach diesem Vertrag, trägt Formdia Property die dafür angemessen angefallenen Auditkosten.
17. Haftung / Vertragsbezug
Für die Haftung im Zusammenhang mit diesem Vertrag gelten die Haftungsregelungen der AGB entsprechend, soweit nicht zwingendes Datenschutzrecht abweichende Regelungen vorschreibt.
18. Beendigung
Die operative Nutzungsphase dieses Vertrags endet mit Beendigung des Hauptvertrags einschliesslich Grace Period gemäss Ziff. 4. Pflichten, die ihrer Natur nach über diesen Zeitpunkt hinaus fortbestehen — insbesondere Vertraulichkeit, Sicherheit/TOM sowie die Pflichten zu Rückgabe/Löschung gemäss Ziff. 15 — bleiben für weiterhin bei Formdia Property vorhandene auftragsbearbeitete Kundendaten unberührt und gelten fort, bis diese gemäss dem vereinbarten Retention-/Löschprozess entfernt wurden.
19. Schlussbestimmungen
Es gelten ergänzend die Schlussbestimmungen der AGB (u. a. Salvatorische Klausel, anwendbares Recht, Gerichtsstand), soweit im vorliegenden Vertrag nicht abweichend geregelt.
Anhang A — Gegenstand, Art, Zweck, Datenarten, betroffene Personen
Gegenstand: Bereitstellung der Formdia Property-SaaS-Plattform für digitale Übergaben, Abnahmen und Inspektionen.
Zwecke der Bearbeitung:
- digitale Übergabe-, Abnahme- und Inspektionsdokumentation
- Speicherung und Bereitstellung von Vorgangsdaten
- Fotoverarbeitung (Speicherung, Bildoptimierung für Anzeige/Vorschau)
- Signaturverarbeitung im Rahmen der Vorgangsdokumentation
- PDF-Erstellung abgeschlossener Vorgänge
- Benutzer- und Rollenverwaltung innerhalb des Firmenkontos
- struktierter Tenant-Export auf Auslösung durch Owner/Admin
Datenarten:
- Personenstammdaten (Name)
- Kontaktdaten (E-Mail, ggf. Telefon)
- Firmen-/Organisationsdaten
- Objekt-/Adressdaten der dokumentierten Liegenschaften/Räume
- Vorgangs- und Prozessdaten
- Feststellungen/Mängelangaben
- Schlüssel-/Inventarangaben
- Fotos
- Signaturen
- erzeugte Dokumente/PDFs
- Zeit-/Aktivitätsdaten (u. a. Erstellungs-, Änderungs-, Abschlusszeitpunkte)
- technische Metadaten (u. a. Dateiformat, Grösse, Prüfsumme)
Besondere Kategorien von Personendaten werden nicht systematisch erhoben; sollte ein Kunde im Rahmen eines Vorgangs dennoch besondere Kategorien erfassen, handelt es sich um eine Entscheidung und Verantwortung des Kunden ausserhalb des vorgesehenen Regelnutzungszwecks.
Betroffene Personengruppen:
- Kundenadmins (Owner/Admin-Benutzer des Kunden)
- Mitarbeitende des Kunden (Employee-Benutzer)
- Eigentümer
- Vermieter
- Verwaltungen
- Mieter
- Abnehmer
- Experten/Sachverständige
- Dienstleister
- weitere im Rahmen eines Vorgangs erfasste Beteiligte
Personen, die das öffentliche Formdia Property-Kontaktformular nutzen, sind nicht Gegenstand dieses Anhangs: Das Kontaktformular ist keine Auftragsbearbeitung im Auftrag eines Formdia Property-Kunden, sondern eine eigene Datenbearbeitung von Formdia Property als Verantwortlichem gemäss Datenschutzerklärung Abschnitt D.
Anhang B — Technische und organisatorische Massnahmen (TOM)
Diese Auflistung enthält ausschliesslich Massnahmen, die anhand des aktuellen Formdia Property-Codes verifiziert wurden. Sie wird bei wesentlichen technischen Änderungen aktualisiert.
B.1 Zugriffskontrolle und Berechtigungen
- Strikte Tenant-Isolation: sämtliche Datenzugriffe sind serverseitig auf das jeweilige Firmenkonto beschränkt; Tenant-Zugehörigkeit wird ausschliesslich serverseitig aus der Sitzung ermittelt, niemals aus clientseitigen Parametern.
- Rollenbasierte Zugriffskontrolle mit den Rollen Owner, Admin und Employee; Berechtigungen werden serverseitig für jede Aktion geprüft.
- Serverseitige Berechtigungsprüfung bei jedem Zugriff auf Vorgangs-, Foto-, Dokument- und Verwaltungsfunktionen.
B.2 Authentisierung
- Passwort-Hashing mittels PBKDF2 (SHA-256, hohe Iterationszahl), keine Klartext- oder umkehrbare Speicherung von Passwörtern.
- Optionale Zwei-Faktor-Authentisierung (TOTP) mit verschlüsselter Speicherung des Secrets.
- Wiederherstellungscodes werden ausschliesslich als Hashwert gespeichert (nicht im Klartext abrufbar).
- Verwaltung vertrauenswürdiger Geräte („Trusted Devices") zur kontrollierten Reduktion wiederholter Zwei-Faktor-Abfragen, mit begrenzter Gültigkeitsdauer.
- Reauthentisierung bei sicherheitsrelevanten Aktionen.
- Sichere, „HttpOnly"-Session-Cookies mit begrenzter Gültigkeitsdauer.
B.3 Netzwerk- und Transportsicherheit
- Durchgängige Verschlüsselung der Datenübertragung (TLS).
- Sicherheits-Header (u. a. Content-Security-Policy, X-Frame-Options, X-Content-Type-Options, Referrer-Policy) auf der öffentlichen Website; entsprechende Schutzmechanismen auch für die Anwendungsoberfläche im Rahmen der bestehenden Sicherheitsarchitektur.
- Schutz vor Cross-Origin-Missbrauch durch serverseitige Origin-/Referer-Prüfung sicherheitsrelevanter Endpunkte.
- Ratenbegrenzung (Rate Limiting) für Login, Passwortänderung, Zwei-Faktor-Verifizierung, Reauthentisierung sowie den Tenant-Export.
B.4 Trennung von Umgebungen und Daten
- Getrennte Staging- und Produktionsumgebungen.
- Getrennte Speichersysteme für strukturierte Daten (D1-Datenbank) und private Binärobjekte (R2-Objektspeicher). Original-Fotos und die erzeugten PDF-Dokumente werden im selben privaten R2-Objektspeicher abgelegt, jeweils unter separaten, zufällig generierten Speicherpfaden je Datei; der Zugriff erfolgt ausschliesslich über authentifizierte, berechtigungsgeschützte Anwendungspfade.
- Private, nicht öffentlich erreichbare Ablage von Fotos und Dokumenten.
- Geheimnisse (Secrets, Schlüssel) werden getrennt vom Quellcode verwaltet und nicht im Code oder in Dokumentation abgelegt.
B.5 Protokollierung und Nachvollziehbarkeit
- Protokollierung von Login-Aktivität zu Sicherheitszwecken.
- Revisions-/Historienlogik für Vorgänge (Wiedereröffnung, Neufinalisierung) mit Nachvollziehbarkeit von Änderungszeitpunkten.
- Protokollierung von Tenant-Export-Vorgängen (Zeitpunkt, auslösender Benutzer, Umfang, Prüfsumme), ohne Protokollierung des Exportinhalts selbst.
B.6 Datenminimierung bei Export
- Der Tenant-Export (Anhang A) schliesst Passwort-Hashes, Zwei-Faktor-Secrets, Wiederherstellungscode-Hashes, Sitzungs- und Trusted-Device-Token sowie interne Speicher-Schlüssel technisch verifiziert aus.
B.7 Retention und Lifecycle
- Technisch hinterlegter, paketabhängiger Retention-Mechanismus für Original-Fotos; Löschung ausschliesslich des Originals, Anzeige-/Vorschauversion bleiben erhalten; Löschung erfolgt erst nach bestätigter Entfernung aus dem Objektspeicher.
- Serverzeit-basierte Vertrags-Lifecycle-Logik (aktiv, endend, Grace Period, eingeschränkt) zur kontrollierten Rechtevergabe nach Vertragsende.
- Kein Datenverlust bei Downgrade: bestehende Kundendaten werden durch eine Paketreduktion nicht gelöscht.
B.8 Ausdrücklich nicht zugesicherte Massnahmen
Formdia Property betreibt kein eigenes physisches Rechenzentrum, keine eigene physische Zutrittskontrolle, keine eigene unterbrechungsfreie Stromversorgung (USV) und keine eigene Hardware-Firewall; Formdia Property nutzt hierfür die Infrastruktur der eingesetzten Cloud-Anbieter. Formdia Property sichert keine ausschliesslich Schweizer Hosting-Garantie, keine ISO-Zertifizierung, keine garantierte GeBüV-Konformität, keine Revisionssicherheit im engeren Sinn, keine fälschungssicheren externen Zeitstempel, keine vollständige Unveränderbarkeit und keine hundertprozentige Sicherheit zu.