Landesspezifische Rechtsinhalte
Mit juristischer Expertise pro Rechtsordnung entworfen, deutlich umfassender als KI-Entwürfe, die generische Klauseln über Ländergrenzen hinweg kopieren.
Vollständiger Sub-Auftragsverarbeitungs-Vertrag (Sub-DPA / Sub-Processor Agreement) für Schweizer Auftragsverarbeiter, die ihrerseits Sub-Processoren einbeziehen (Cloud-Provider, IT-Support, Spezial-Dienstleister). Nach nDSG Art. 9 (Auftragsbearbeitung), DSGVO Art. 28 sowie EU SCC 2021/914 (Module 2/3 für Drittland-Transfer) und 2021/915 (Intra-EU Controller↔Processor). Mit FADP/CH Annex, EDÖB-Aufsicht, ISO 27001/SOC 2-Audit-Alternative und DPF 2023-Zertifizierung für US-Sub-Processoren.
PDF (kostenlos) + bearbeitbares Word (.docx) mit Expert
Verfügbar als druckfertiges PDF oder als bearbeitbares Microsoft Word (.docx).
Ein Sub-Processor DPA regelt das Drei-Schicht-Modell der Auftragsverarbeitung: Verantwortlicher (Controller) → Auftragsverarbeiter (AV1 / Processor) → Sub-Auftragsverarbeiter (AV2 / Sub-Processor). Anwendungsfälle: ein SaaS-Anbieter (AV1) verwendet einen Cloud-Provider (AV2) wie Microsoft Azure, AWS oder Google Cloud; eine HR-Software-Firma (AV1) integriert einen Payroll-Dienstleister (AV2); ein Marketing-Tool (AV1) nutzt einen Übersetzungs-Dienst (AV2).
Rechtsgrundlagen: nDSG Art. 9 (Auftragsbearbeitung, Schweizer Recht seit 1.9.2023); DSGVO Art. 28 (EU-Recht, anwendbar wenn Verantwortlicher EU-Sitz hat); EU Commission Implementing Decision 2021/915 (Intra-EU Controller↔Processor SCC); EU Commission Implementing Decision 2021/914 (Drittland-SCC, Module 1-4); Schrems II-Doctrine (EuGH C-311/18, 16.7.2020) für Drittland-Transfer-Risiko.
CH-Spezifika: FADP/CH-Annex zu EU SCCs (EDÖB-Anerkennung Juni 2021) — ersetzt GDPR-Referenzen mit nDSG-Referenzen, FDPIC (EDÖB) als Aufsichts-Behörde, "Personendaten" statt "personenbezogene Daten". DPF 2023/1795 (EU-US Data Privacy Framework) und Swiss-US DPF parallel — Ersatz für Privacy Shield post-Schrems II.
Vollständiger Sub-DPA-Vertrag mit allen modernen Datenschutz-Anforderungen.
Strukturiert nach DSGVO Art. 28 + nDSG Art. 9
AV2 nur auf AV1-Weisung; eigene Verwendung verboten
Verschlüsselung AES-256 + TLS 1.3 + MFA
AV2 schneller als AV1-72h-EDÖB-Pflicht
Genehmigungspflichtig durch Verantwortlichen
JSON/CSV/Parquet 30T + Backups 90T max
Schrems II Risiko-Bewertung + Anhänge I-III
EDÖB-anerkannt + nDSG-Vorrang Klausel
Pre-Notice 30/60T
Standard-Berichte ersetzen on-site
EU-US + Swiss-US Data Privacy Framework
CH; betroffene Personen Wahl-Gerichtsstand
Strukturiertes Formular durch alle nDSG + DSGVO + SCC-Anforderungen.
Firma, UID, Adresse, Vertreter und Datenschutz-Beauftragte/r mit E-Mail erfassen.
Firma, UID, Adresse, Vertreter und Sitz-Land + Verarbeitungs-Region (kritisch für Drittland-Transfer-Beurteilung).
Name des Verantwortlichen (Controller) und Master-AVV-Referenz — schafft Kette zur ursprünglichen Verantwortlichkeit.
Datenarten (Identifikation, Geschäft, Nutzung), betroffene Personen-Kategorien, Verarbeitungs-Zweck und -Dauer.
Technische Massnahmen (Verschlüsselung, MFA, Backup, Zertifizierungen), Datenpannen-Meldungs-Frist 12-72h (AV2 sollte schneller sein als AV1).
Bei AV2-Sitz ausserhalb CH/EU: EU SCC 2021/914 Module 2/3 mit Schrems II Risiko-Bewertung + Anhänge I (Parteien) / II (TOM) / III (Sub-Sub-Liste).
Bei CH-Verantwortlichem: CH-spezifische SCC-Anpassung mit EDÖB als Aufsichts-Behörde und nDSG-Vorrang-Klausel.
Audit-Recht-Kette mit Pre-Notice 30 (Standard) / 60 Tage (Hyperscaler); ISO 27001 / SOC 2 Reports als Audit-Alternative; DPF-Zertifizierung bei US-AV2 (Microsoft US, AWS US, GCP US).
Vier Dinge, die unsere Vorlagen umfassender als KI-Entwürfe und aktueller als statische Vorlagenbibliotheken machen.
Mit juristischer Expertise pro Rechtsordnung entworfen, deutlich umfassender als KI-Entwürfe, die generische Klauseln über Ländergrenzen hinweg kopieren.
Vorlagen mit Gesetzeszitaten werden laufend aktualisiert, sobald sich die Rechtslage ändert. Dein Dokument spiegelt immer den aktuellen Rechtsstand wider.
Kostenloser Download. Vektortext, eingebettete Schriften und Paragraphenzitate direkt in den Klauseln. Drucken, unterschreiben, ablegen. Bereit für jeden Unterschriftenfluss, inklusive elektronischer Signatur.
Bearbeite das Dokument nach dem Download direkt in Word. Eigene Klauseln ergänzen, die Vorlage für ähnliche Vereinbarungen wiederverwenden oder mit einer Kollegin teilen und gemeinsam am Entwurf feilen.
Erfordert einen Expert-Einmalkauf oder ein laufendes Doxuno-Abonnement.
Sub-Auftragsverarbeitung ist hoch reguliert und erfordert detaillierte Vertrags-Klauseln.
Diese Vorlage dient zu Informationszwecken und ersetzt keine individuelle Rechtsberatung. Bei Drittland-Transfer, besonders schützenswerten Daten oder komplexen Multi-Cloud-Setups empfehlen wir die Prüfung durch eine/n Anwältin/Anwalt für Datenschutzrecht.
Geprüft nach nDSG Art. 9 + DSGVO Art. 28 + EU SCC 2021/914-915 + Schrems II
Seit 1.9.2023 ist nDSG Art. 9 anwendbar. Pflichten des Auftragsverarbeiters: (1) Verarbeitung nur auf dokumentierte Weisung des Verantwortlichen; (2) Vertraulichkeit; (3) angemessene Sicherheit (Art. 8); (4) Unterstützung bei Betroffenen-Rechten und DSFA; (5) Rückgabe/Löschung bei Vertragsende; (6) Nachweis der Compliance. Sub-Auftragsverarbeitung erfordert ausdrückliche Genehmigung des Verantwortlichen — anders als unter altem DSG, wo stillschweigende Zustimmung möglich war. Datenpannen-Meldung 72h an EDÖB (Art. 24); AV2 muss AV1 schneller informieren.
Die EU Standardvertragsklauseln 2021/914 sind seit 27.9.2021 in Kraft; alte Klauseln nicht mehr verwendbar seit 27.12.2022. Module für unterschiedliche Konstellationen: Modul 1 Controller→Controller; Modul 2 Controller→Processor (typisch EU-Verantwortlicher → CH/USA-Processor); Modul 3 Processor→Sub-Processor (klassisches Drei-Schicht-Modell); Modul 4 Processor→Controller (selten, Inversion). Anhänge zwingend: I (Parteien-Liste), II (TOM-Beschreibung), III (Sub-Sub-Processoren-Liste). Schrems II-Risiko-Bewertung Pflicht: dokumentierte Beurteilung des Drittland-Datenschutz-Niveaus inkl. Massenüberwachungs-Programme; ggf. ergänzende Massnahmen (End-to-End-Verschlüsselung mit Keys beim Verantwortlichen, Pseudonymisierung).
Bei CH-Sitz des Verantwortlichen werden die EU SCC durch einen FADP-Annex ergänzt: (1) Anwendbares Recht — Schweizer Recht (nDSG) ersetzt EU-Recht; (2) Begriffs-Adaption — "Personendaten" statt "personenbezogene Daten"; (3) Drittland-Definition — nDSG Art. 16 + DSV Anhang 1 (Staat ohne angemessenes Datenschutz-Niveau); (4) FDPIC (EDÖB) als zuständige Aufsichts-Behörde; (5) Vorrang nDSG-Schutz bei höherem Schutzstandard. EDÖB hat die EU SCCs mit FADP-Annex als geeignete Garantie für Drittland-Transfer nach CH-Recht anerkannt.
Seit 10.7.2023 ist das DPF in Kraft als Ersatz für das im Schrems II-Urteil aufgehobene Privacy Shield. US-Unternehmen können sich beim US-Department of Commerce zertifizieren lassen; DPF-zertifizierte US-Empfänger gelten als "angemessen" für EU-Datenübermittlungen (DSGVO Art. 45 Adequacy Decision). Swiss-US DPF parallel seit 2024 für CH-Verantwortliche. Bei Verlust der DPF-Zertifizierung (z.B. Streichung durch FTC): Ersatz-Garantien wie EU SCC, BCR oder vertragliche Massnahmen erforderlich. DPF-Zertifizierungs-Liste öffentlich einsehbar unter dataprivacyframework.gov.
Rechtskonform nach nDSG Art. 9, DSGVO Art. 28, EU SCC 2021/914 Module 2/3, Schrems II, FADP/CH Annex und DPF 2023. Ideal für SaaS-Anbieter, Cloud-Re-Seller und Spezial-Dienstleister mit Sub-Processor-Einbindung.
Kostenloses PDF · Bearbeitbares Word mit Expert · Kein Konto erforderlich