Auftragsverarbeitungsvertrag (AVV)
zwischen der Kundin (nachfolgend «Verantwortliche») und Jonas IT Consulting, Holzwiesweg 37, 8047 Zürich (nachfolgend «Auftragsverarbeiterin»).
Dieser Vertrag ist Bestandteil der AGB und konkretisiert die Pflichten nach Art. 9 DSG (Schweiz) sowie Art. 28 DSGVO, soweit letztere anwendbar ist.
Stand: 17.08.2026
1. Gegenstand, Art und Zweck
Die Auftragsverarbeiterin betreibt patchlage: sie gleicht öffentlich publizierte Schwachstellenmeldungen gegen die von der Verantwortlichen erfassten Produkte ab, meldet Treffer an die von der Verantwortlichen benannten Personen und hält fest, was diese Personen zu einem Treffer dokumentieren.
Die Verarbeitung erfolgt ausschliesslich zur Erbringung dieses Dienstes und für die Dauer des Vertragsverhältnisses.
2. Kategorien betroffener Personen und Daten
| Kategorie | Daten |
|---|---|
| Mitarbeitende der Verantwortlichen | E-Mail-Adresse, Sprache, Zeitpunkt der letzten Anmeldung, Zustellhistorie |
| Personen, die eine Einschätzung dokumentieren | E-Mail-Adresse, Datum, Freitext der Begründung |
| Mitarbeitende der Kunden der Verantwortlichen, soweit benannt | Wie oben |
Daneben verarbeitet die Auftragsverarbeiterin Angaben, die keine Personendaten sind, aber schutzwürdig bleiben: die Bezeichnung der Umgebungen, die erfassten Produkte und die dazu notierten Versionen. Diese Angaben beschreiben die Angriffsfläche der Verantwortlichen und ihrer Kunden und werden wie Personendaten behandelt.
Keine besonderen Kategorien von Personendaten. Der Dienst benötigt sie nicht, sieht kein Feld dafür vor und die Verantwortliche darf keine übermitteln. Das einzige Freitextfeld ist die Begründung einer Einschätzung; sie ist für technische Sachverhalte gedacht.
3. Weisungen
- Die Auftragsverarbeiterin verarbeitet Personendaten ausschliesslich auf dokumentierte Weisung der Verantwortlichen. Diese Vereinbarung und die Nutzung des Dienstes durch die Verantwortliche gelten als solche Weisung.
- Weitere Weisungen erfolgen schriftlich an datenschutz@patchlage.ch.
- Hält die Auftragsverarbeiterin eine Weisung für rechtswidrig, teilt sie das mit und darf deren Ausführung aussetzen.
4. Vertraulichkeit
Alle mit der Verarbeitung befassten Personen sind zur Vertraulichkeit verpflichtet. Die Verpflichtung besteht über das Ende der Tätigkeit hinaus fort.
5. Zugriff durch den Betrieb
Dieser Abschnitt steht ausdrücklich hier und nicht in einer Anlage, weil er die weitest reichende Zugriffsmöglichkeit im System beschreibt.
Der Dienst kennt eine Betriebsrolle, die auf alle Konten lesend und ändernd zugreifen kann. Sie wird ausserhalb der Anwendung vergeben — keine Anmeldung kann sich selbst dazu ernennen — und ist auf die Personen beschränkt, die den Dienst betreiben.
Jeder Zugriff auf ein einzelnes Kundenkonto wird mit handelnder Person, Zeitpunkt und betroffenem Konto protokolliert. Das Protokoll ist innerhalb der Anwendung nicht änderbar. Eine Funktion, mit der die Betriebsrolle die Sicht einer Kundin einnehmen könnte, existiert nicht.
6. Technische und organisatorische Massnahmen
Siehe Anlage 1.
7. Unterauftragsverarbeiter
- Die Verantwortliche stimmt dem Einsatz der in Anlage 2 genannten Unterauftragsverarbeiter zu.
- Einen Wechsel oder eine Ergänzung teilt die Auftragsverarbeiterin mindestens 30 Tage vorher an die hinterlegte Adresse mit. Die Verantwortliche kann innerhalb dieser Frist widersprechen; in diesem Fall kann jede Partei den Vertrag auf den Zeitpunkt der Änderung kündigen.
- Die Auftragsverarbeiterin verpflichtet jeden Unterauftragsverarbeiter auf ein Schutzniveau, das diesem Vertrag entspricht.
8. Unterstützung der Verantwortlichen
Die Auftragsverarbeiterin unterstützt die Verantwortliche bei der Beantwortung von Anfragen betroffener Personen, bei Datenschutz-Folgenabschätzungen und bei Meldungen an Aufsichtsbehörden, soweit dies ohne unverhältnismässigen Aufwand möglich ist. Wendet sich eine betroffene Person direkt an die Auftragsverarbeiterin, leitet diese die Anfrage weiter und antwortet nicht selbst.
9. Verletzungen der Datensicherheit
Die Auftragsverarbeiterin meldet der Verantwortlichen jede ihr bekannt gewordene Verletzung der Sicherheit von Personendaten unverzüglich, spätestens innerhalb von 48 Stunden nach Kenntnis, mit den ihr bekannten Angaben zu Art, Umfang, betroffenen Daten und ergriffenen Massnahmen.
10. Löschung und Rückgabe
- Eine nicht fortgesetzte Testphase wird gelöscht, 30 Tage nachdem die Verantwortliche über den Zeitpunkt informiert wurde. Gelöscht wird das gesamte Konto einschliesslich Umgebungen, erfasster Produkte, Personen und Verlauf.
- Nach Ende eines bezahlten Abonnements löscht die Auftragsverarbeiterin nichts von selbst. Auf Aufforderung der Verantwortlichen löscht sie das Konto und alle darin erfassten Daten innerhalb von 30 Tagen.
- Eine Rückgabe in maschinenlesbarer Form ist jederzeit selbst möglich: die Verantwortliche kann die erfassten Daten in der Anwendung als strukturierte Datei herunterladen. Sie enthält Umgebungen, erfasste Produkte, Personen, Zuständigkeiten und die vollständige Historie der dokumentierten Einschätzungen mit handelnder Person und Zeitpunkt.
- Von der Löschung ausgenommen sind Aufzeichnungen, zu deren Aufbewahrung eine Rechtspflicht besteht, sowie das Zugriffsprotokoll nach Ziff. 5, soweit es zur Nachvollziehbarkeit erforderlich ist.
11. Nachweise und Überprüfung
Die Auftragsverarbeiterin weist die Einhaltung dieses Vertrags auf Anfrage in geeigneter Form nach. Eine Überprüfung vor Ort ist nach Ankündigung mit angemessener Frist, während der üblichen Geschäftszeiten und höchstens einmal jährlich möglich, sofern kein besonderer Anlass besteht.
12. Ort der Verarbeitung
Die Verarbeitung erfolgt in der Schweiz und im Europäischen Wirtschaftsraum. Die Datenbank wird in der Region «Westeuropa» geführt. Übermittlungen an Empfänger ausserhalb dieses Raums finden im Rahmen von Anlage 2 statt und werden dort mit ihrer Grundlage genannt.
Anlage 1 — Technische und organisatorische Massnahmen
Beschrieben wird, was implementiert ist; nicht, was geplant ist.
Zugangskontrolle. Kein Passwort existiert. Die Anmeldung erfolgt über einen einmaligen Link an die hinterlegte Adresse, der nach kurzer Zeit verfällt und nur einmal eingelöst werden kann. Links und Sitzungen werden ausschliesslich als Hashwert gespeichert, sodass ein Datenbankauszug keine funktionsfähigen Zugangsdaten enthält. Die Anzahl der Links pro Person und Zeitfenster ist begrenzt. Abgelaufene Zugangsdaten werden täglich gelöscht.
Zugriffskontrolle. Jede Anfrage wird gegen die Datenbank auf das Konto der anfragenden Person eingegrenzt; eine Kennung in einer Adresse ist eine Behauptung und wird nie als Tatsache behandelt. Die Betriebsrolle wird an genau einer Stelle geprüft und führt in einen getrennten Programmteil, der keine Vorstellung von Eigentum kennt — nicht in eine Erweiterung des Kundenteils. Zugriffe der Betriebsrolle auf ein einzelnes Konto werden protokolliert (Ziff. 5).
Übertragung. Ausschliesslich TLS. Die Anwendung verlangt strikte Transportsicherheit, setzt eine restriktive Content-Security-Policy, verbietet die Einbettung in fremde Seiten und unterbindet die Übernahme von Sitzungen durch fremde Herkunft (Prüfung der Origin bei jeder verändernden Anfrage).
Eingaben und Nachvollziehbarkeit. Was eine Person zu einem Treffer dokumentiert, wird unveränderlich mit Person und Zeitpunkt festgehalten; eine spätere Änderung erzeugt einen neuen Eintrag und überschreibt nichts. Der Datenbankauslöser, der das erzwingt, liegt unter der Anwendung.
Zahlungsdaten. Es werden keine erhoben. Die Bezahlung läuft über eine vom Zahlungsdienstleister gehostete Seite; die Anwendung speichert ausschliesslich dessen Kennungen und den Status.
Modellverarbeitung. Die Einordnungstexte werden von einem Sprachmodell erzeugt. In die Anfrage an das Modell gehen ausschliesslich die Schwachstellenmeldung und die von ihr benannten Produkte ein — keine Kundendaten, keine Bestandsdaten und keine Personendaten. Das Modell erfährt nicht, wer welches Produkt einsetzt.
Datenminimierung im Versand. Der Text einer versendeten Nachricht wird nach erfolgreicher Zustellung verworfen; erhalten bleiben Empfänger, Betreff, Zeitpunkt und Status.
Belastbarkeit. Der Dienst läuft auf einer verteilten Plattform ohne eigene Server. Die Datenbank wird durch den Anbieter repliziert und gesichert; ein eigenes Sicherungsverfahren mit zugesicherten Wiederherstellungszeiten besteht nicht.
Trennung. Alle Kundendaten liegen in einer Datenbank und werden ausschliesslich logisch getrennt, über die Zugehörigkeit jeder Zeile zu einem Konto. Eine physische Trennung pro Kundin besteht nicht.
Anlage 2 — Unterauftragsverarbeiter
| Unternehmen | Leistung | Ort | Personendaten |
|---|---|---|---|
| Cloudflare, Inc. | Betrieb der Anwendung, Datenbank, Zustellung | EU (Region Westeuropa), Muttergesellschaft USA | Alle in Ziff. 2 genannten |
| Mistral AI SAS | Erzeugung der Einordnungstexte | Frankreich | Keine — siehe Anlage 1, «Modellverarbeitung» |
| Sinch Sweden AB (Mailjet) | Versand der E-Mails | EU | Empfängeradresse, Betreff und Inhalt der Nachricht |
| Stripe, Inc. / Stripe Payments Europe, Ltd. | Zahlungsabwicklung | Irland, Muttergesellschaft USA | Name, Adresse und Zahlungsdaten der zahlenden Person |
Die Datenbank wird in der Region Westeuropa geführt. Cloudflare und Stripe sind Unternehmen mit Muttergesellschaft in den USA; die Übermittlung stützt sich auf die Standardvertragsklauseln der Europäischen Kommission in ihrer für die Schweiz angepassten Fassung sowie auf die jeweiligen Datenschutzvereinbarungen dieser Anbieter.
Stripe verarbeitet Zahlungsdaten teilweise in eigener Verantwortung als Verantwortliche im Sinne des Datenschutzrechts; insoweit gilt deren eigene Datenschutzerklärung.
Öffentliche Quellen, aus denen ausschliesslich gelesen wird und an die keine Daten übermittelt werden, sind keine Unterauftragsverarbeiter: EUVD (ENISA), der KEV-Katalog (CISA) und die CVE-Datenbank (MITRE).