Rechtliches
Auftragsverarbeitungsvertrag (AVV)
Version 1.1 · Stand: 23. Juli 2026 · inkl. Anhang: Technische & organisatorische Massnahmen (TOM)
Parteien
Auftragsbearbeiter (nachfolgend «Anbieter»):
Timean — Dino Zukic (Einzelunternehmen) · Schnepfwinkelstrasse 1A, 5745 Safenwil, Schweiz ·
info@timean.ch — betreibt die Software-as-a-Service-Anwendung
Timean.
Verantwortlicher (nachfolgend «Kunde»): der Kunde gemäss Hauptvertrag (Abo-/Nutzungsvertrag, siehe AGB).
Dieser AVV ist Anhang zum Hauptvertrag und wird mit dessen Abschluss (AGB-Akzeptanz bei der Bestellung) wirksam; er geht bei Widersprüchen in Datenschutzfragen dem Hauptvertrag vor. Auf Wunsch stellt der Anbieter eine unterzeichnete Fassung aus.
1. Gegenstand & Rollen
1.1 Der Kunde nutzt Timean zur Verwaltung seines Betriebs (Zeiterfassung, Kunden-/ Liegenschaftsverwaltung, Offerten, Rechnungen, Mitarbeiter- und Vertragsdaten, Spesen).
1.2 Dabei verarbeitet der Anbieter im Auftrag und nach Weisung des Kunden Personendaten. Der Kunde ist Verantwortlicher (bestimmt Zweck und Mittel), der Anbieter ist Auftragsbearbeiter i. S. v. Art. 9 revDSG / Art. 28 DSGVO.
1.3 Der Anbieter verarbeitet die Daten ausschliesslich zur Erbringung der vertraglichen Leistung und nicht für eigene Zwecke (keine Auswertung, kein Verkauf, kein Training von KI-Modellen mit Kundendaten).
2. Art der Daten & Kategorien betroffener Personen
Kategorien betroffener Personen
- Mitarbeitende des Kunden
- Endkunden / Auftraggeber des Kunden (Rechnungs-/Offertadressaten)
- Kontaktpersonen von Liegenschaften / Eigentümern / Vermittlern
Kategorien von Personendaten
- Stammdaten (Name, Adresse, Kontakt)
- Beschäftigungsdaten (Arbeitsverträge, Funktion, Pensum, Lohn/Stundensatz, Ferien) — teils besonders schützenswert
- Digitale Unterschriften (Arbeitsvertrag)
- Arbeitszeit-/Erledigungsdaten (Zeiterfassung, Fotos von Erledigungen)
- Finanzdaten (Offerten, Rechnungen, Spesen, Bankverbindung/IBAN auf Belegen)
- Lohn- und Sozialversicherungsdaten (nur bei aktiviertem Lohn-Add-on): Lohnabrechnungen, AHV-Nummer, Sozialabzüge (AHV/IV/EO, ALV, BVG, UVG/Suva), IBAN der Mitarbeitenden zur Lohnauszahlung, Lohnausweis
- Besonders schützenswerte Personendaten (nur bei aktiviertem Lohn-Add-on): Religionszugehörigkeit (aus der Konfessions-/Kirchensteuerangabe für die Quellensteuer), Aufenthalts-/Ausweiskategorie sowie Zivilstand und Kinderzahl (für die Quellensteuer-Tarifierung)
Hinweis: Zahlungsdaten der Abo-Zahlung (Kreditkarte des Kunden) werden nicht vom Anbieter, sondern direkt von Stripe verarbeitet (Ziff. 6).
3. Weisungen
3.1 Der Anbieter verarbeitet Daten nur auf dokumentierte Weisung des Kunden. Der Hauptvertrag und dieser AVV gelten als Grundweisung.
3.2 Hält der Anbieter eine Weisung für rechtswidrig, informiert er den Kunden.
4. Pflichten des Anbieters
4.1 Vertraulichkeit: Zur Verarbeitung berechtigte Personen sind zur Vertraulichkeit verpflichtet.
4.2 Datensicherheit: Der Anbieter trifft angemessene technische und organisatorische Massnahmen (TOM, siehe Anhang), u. a.:
- Transportverschlüsselung (TLS/HTTPS) für alle Zugriffe
- Mandantentrennung durch je eine eigene, isolierte Instanz + Datenbank pro Kunde
- Passwörter nur als Hash (argon2), rollenbasierte Zugriffskontrolle
- Regelmässige, rotierende Backups
- Zugriffsbeschränkung auf Administrationsebene
4.3 Unterstützung: Der Anbieter unterstützt den Kunden angemessen bei Betroffenenrechten (Auskunft, Berichtigung, Löschung, Datenportabilität) und bei Meldepflichten.
4.4 Datenexport: Der Kunde kann seine Daten jederzeit über die Anwendung exportieren (Backup-Download / CSV). Bei Vertragsende siehe Ziff. 8.
5. Meldung von Datenschutzverletzungen
5.1 Der Anbieter meldet dem Kunden eine ihm bekannt gewordene Verletzung des Schutzes von Personendaten unverzüglich, spätestens innert 48 Stunden, mit den verfügbaren Angaben (Art, betroffene Kategorien, wahrscheinliche Folgen, ergriffene Massnahmen).
5.2 Die Meldung an die Aufsichtsbehörde (EDÖB / zuständige EU-Behörde) und ggf. an Betroffene obliegt dem Kunden als Verantwortlichem; der Anbieter liefert die nötigen Informationen zu.
6. Unterauftragsverarbeiter (Subunternehmer)
6.1 Der Kunde genehmigt allgemein den Einsatz folgender Unterauftragsverarbeiter:
| Subunternehmer | Zweck | Standort |
|---|---|---|
| Hetzner Online GmbH | Hosting / Server-Infrastruktur | Deutschland (EU) |
| Stripe Payments Europe, Ltd. | Abo-Zahlungsabwicklung | EU / USA (SCC) |
| Cloudflare, Inc. | DNS, TLS, Schutz der Dienste | EU / global (SCC) |
| Brevo (Sendinblue GmbH) | Versand transaktionaler E-Mails | Deutschland (EU) |
| Moonshot AI | KI-Textvorschläge — nur bei aktiviertem KI-Add-on; keine Bank-/Zahlungsdaten | China |
| Expo (650 Industries, Inc.) | Zustellung von Mitteilungen an die mobile App — Push-Kennung des Geräts und angezeigter Text; keine Lohnbeträge | USA (SCC) |
| Apple Inc. / Google Ireland Ltd. | Mitteilungsdienste der Betriebssysteme (letzte Zustellstufe an das Gerät) | USA / Irland (SCC) |
6.2 Der Anbieter informiert den Kunden über beabsichtigte Änderungen (neuer/ersetzter Subunternehmer) mit einer Frist von 30 Tagen; der Kunde kann aus wichtigem datenschutzrechtlichem Grund widersprechen.
6.3 Der Anbieter verpflichtet Unterauftragsverarbeiter auf gleichwertige Datenschutzpflichten.
7. Grenzüberschreitende Bekanntgabe
7.1 Daten werden grundsätzlich in der Schweiz bzw. im EU/EWR-Raum verarbeitet (angemessenes Schutzniveau). Erfolgt eine Bekanntgabe in ein Drittland (z. B. USA via Stripe, China via Moonshot AI beim optionalen KI-Add-on, USA beim Zustellen von Mitteilungen an die mobile App), stützt sie sich auf geeignete Garantien (Standardvertragsklauseln / SCC, ggf. mit Ergänzungen für die Schweiz) und beschränkt sich auf die dafür nötigen Angaben.
8. Beendigung — Rückgabe & Löschung
8.1 Nach Vertragsende erhält der Kunde für 30 Tage Gelegenheit zum vollständigen Datenexport (Backup-Download).
8.2 Danach werden die Kundeninstanz und alle Personendaten (inkl. Backups) innert 90 Tagen gelöscht, sofern keine gesetzliche Aufbewahrungspflicht entgegensteht (z. B. Geschäftsbücher/Rechnungen: 10 Jahre, Art. 958f OR — dann verbleibt die Verantwortung/Ablage beim Kunden).
8.3 Die Löschung wird dem Kunden auf Wunsch bestätigt.
9. Nachweise & Audit
9.1 Der Anbieter stellt dem Kunden die zur Einhaltung erforderlichen Informationen zur Verfügung (dieser AVV, der TOM-Anhang).
9.2 Der Kunde kann die Einhaltung in angemessenem Rahmen überprüfen (in erster Linie durch Einholen von Auskünften/Dokumenten; Vor-Ort-Prüfungen nur bei begründetem Anlass und mit Vorankündigung).
10. Haftung & Schlussbestimmungen
10.1 Es gilt die Haftungsregelung des Hauptvertrags (AGB Ziff. 8), soweit datenschutzrechtlich zulässig.
10.2 Anwendbares Recht: Schweizer Recht; Gerichtsstand am Sitz des Anbieters (Safenwil AG), soweit gesetzlich zulässig. Bei EU-Betroffenen bleiben zwingende Rechte der DSGVO unberührt.
10.3 Sollte eine Bestimmung unwirksam sein, bleibt der übrige Vertrag gültig.
Anhang: Technische & organisatorische Massnahmen (TOM)
Dokumentiert die Massnahmen zum Schutz der im Auftrag verarbeiteten Personendaten (Art. 8 revDSG / Art. 32 DSGVO). Das Dokument spiegelt den aktuellen Implementierungsstand und wird bei Architekturänderungen nachgeführt.
A1. Vertraulichkeit
- Zugriffskontrolle (System): Server-Zugriff nur über SSH mit Schlüssel (kein Passwort-Login); Administration allein durch den Anbieter. Produktivbetrieb bei Hetzner (EU) in Rechenzentren mit physischer Zutrittskontrolle (verantwortet durch Hetzner).
- Zugriffskontrolle (Anwendung): Login mit E-Mail + Passwort; Passwörter nur als argon2-Hash. Rollenbasierte Autorisierung (Admin/Mitarbeiter) mit feingranularen Modulrechten, server-seitig geprüft. Login-Ratelimit gegen Brute-Force, CSRF-Schutz auf allen ändernden Formularen, signierte Session-Cookies (Secure-Flag, nur HTTPS). Datei-Uploads liegen ausserhalb des öffentlichen Verzeichnisses und werden nur über zugriffsgeschützte Routen ausgeliefert.
- Mandantentrennung: je Kunde eine vollständig eigene, isolierte Instanz (eigener Container) mit eigener Datenbank — strukturelle Trennung statt nur logischer Mandanten-ID.
- Transportverschlüsselung: sämtlicher Zugriff über TLS/HTTPS; Sicherheits-Header; dynamische Dokumente (PDF/HTML) werden nicht zwischengespeichert (Cache-Control no-store).
A2. Integrität
- Server-seitige Eingabevalidierung; getrennte Berechtigungen für ändernde Operationen.
- Audit-Protokoll für sicherheits-/geschäftsrelevante Aktionen (z. B. Löschungen).
- Lückenlose Nummernkreise für Rechnungen/Offerten; festgeschriebene Belege sind gesperrt (read-only).
- Datenbank mit aktiven Foreign-Keys und WAL-Modus (konsistente Schreibvorgänge).
A3. Verfügbarkeit & Belastbarkeit
- Automatische, rotierende Backups der Datenbank (täglich; aktive Aufbewahrung der letzten 14, Archivierung darüber hinaus bis 50).
- Datenexport durch den Kunden jederzeit möglich (Backup-Download / CSV).
- Wiederherstellung aus Backup getestet; vor dem Einspielen wird automatisch eine Sicherung des aktuellen Stands erstellt.
- Hosting-seitige Redundanz/Verfügbarkeit gemäss Hosting-Anbieter (Hetzner).
A4. Regelmässige Überprüfung
- Härtung im Produktivbetrieb (erzwungener Secret-Key, Secure-Cookies, Produktionsmodus).
- Secret-Keys werden sicher generiert und mit restriktiven Dateirechten gespeichert.
- Sicherheitsrelevante Updates der Abhängigkeiten werden bei Bekanntwerden eingespielt.
A5. Datenschutzfreundliche Voreinstellungen
- Datensparsamkeit: es werden nur die für den Betrieb nötigen Daten erhoben.
- Kein Tracking, kein Werbe-Profiling, nur technisch notwendige Cookies.
- Keine Nutzung der Kundendaten für eigene Zwecke des Anbieters (keine Auswertung, kein Verkauf, kein KI-Training mit Kundendaten).
- KI-Funktion (optionale Textvorschläge) verarbeitet nur die dafür nötigen Angaben; echte Beträge/IBAN werden nicht vom Sprachmodell erzeugt, sondern fix aus den Stammdaten eingesetzt.
A6. Löschung & Meldung
- Definiertes Lösch-/Aufbewahrungskonzept (AVV Ziff. 8, Datenschutzerklärung Ziff. 8).
- Prozess zur unverzüglichen Meldung von Datenschutzverletzungen an den Kunden (AVV Ziff. 5).