Doxuno
Geschäft & ComplianceCH

Sub-Processor DPA (Sub-Auftragsdatenverarbeitungs-Vertrag) nach nDSG + DSGVO

Vollständiger Sub-Auftragsverarbeitungs-Vertrag (Sub-DPA / Sub-Processor Agreement) für Schweizer Auftragsverarbeiter, die ihrerseits Sub-Processoren einbeziehen (Cloud-Provider, IT-Support, Spezial-Dienstleister). Nach nDSG Art. 9 (Auftragsbearbeitung), DSGVO Art. 28 sowie EU SCC 2021/914 (Module 2/3 für Drittland-Transfer) und 2021/915 (Intra-EU Controller↔Processor). Mit FADP/CH Annex, EDÖB-Aufsicht, ISO 27001/SOC 2-Audit-Alternative und DPF 2023-Zertifizierung für US-Sub-Processoren.

Kostenlos nutzbarSofort als PDFKein Konto erforderlich

PDF (kostenlos) + bearbeitbares Word (.docx) mit Expert

SUB-AUFTRAGSDATENVERARBEITUNGS-VERTRAG (SUB-DPA)
Ndsg Art. 9 + DSGVO Art. 28 + EU SCC 2021/914 Module 2/3 + 2021/915
Master-AVV-Ref: Master-AVV CloudFlow ↔ Brunner Innovation vom 1.6.2026, Vertrags-Nr. AVV-2026-087
Datum: 20. Juni 2026
AUFTRAGSVERARBEITER (AV1)
CloudFlow SaaS AG
UID: CHE-456.789.012
Bahnhofstrasse 12, 8001 Zürich
Vertreten durch: Andrea Müller, CTO
Datenschutz-Beauftragte/r: Daniel Keller (datenschutz@cloudflow.ch)
SUB-AUFTRAGSVERARBEITER (AV2)
Microsoft Ireland Operations Ltd. (Azure)
UID/Tax-ID: IE 8256796U
One Microsoft Place, South County Business Park, Leopardstown, Dublin 18, Irland
Vertreten durch: Sean O'Brien, Director DPO
Sitz-Land: Irland (EU-Mitgliedstaat) — Datenverarbeitung in Switzerland North + West Europe Regionen
Zwischen den vorgenannten Parteien wird der folgende Sub-Auftragsdatenverarbeitungs-Vertrag abgeschlossen, gestützt auf den Master-Auftragsdatenverarbeitungs-Vertrag (Master-AVV) zwischen Brunner Innovation AG (CH-Sitz, Zürich) (Verantwortlicher / Controller) und AV1 (Referenz: Master-AVV CloudFlow ↔ Brunner Innovation vom 1.6.2026, Vertrags-Nr. AVV-2026-087), sowie unter Anwendung von nDSG Art. 9 (Auftragsbearbeitung), DSGVO Art. 28 (Auftragsverarbeitung) und den anwendbaren EU Standardvertragsklauseln (SCCs 2021/914 + 2021/915).
1.
GEGENSTAND, ZWECK UND DAUER DER VERARBEITUNG
(a) Gegenstand: AV1 betraut AV2 mit der Verarbeitung von Personendaten im Auftrag und auf Weisung von AV1 (der seinerseits auf Weisung des Verantwortlichen handelt). AV2 erbringt folgende Leistung: Bereitstellung der Microsoft Azure Cloud-Infrastruktur (IaaS + PaaS) für den Betrieb der CloudFlow SaaS-Plattform, einschliesslich Compute (VMs), Storage (Blob, Files), Datenbank (Azure SQL), Identity (Entra ID) und Backup-Dienste.

(b) Datenarten: Identifikations-Daten (Vorname, Nachname, E-Mail-Adresse, Mitarbeiter-ID); Geschäfts-Daten (Vertragsdaten, Rechnungs-Daten, Projekt-Daten); Nutzungsdaten (Login-Timestamp, IP-Adresse, User-Agent, Aktivitäts-Logs); Kommunikations-Daten (E-Mail-Inhalt, Chat-Verlauf, gespeicherte Dokumente).

(c) Kategorien betroffener Personen: Mitarbeitende von Brunner Innovation AG (~80 Personen) sowie Kunden- und Geschäftspartner-Kontakte (~3'500 Personen).

(d) Verarbeitungs-Dauer: Während der gesamten Vertragslaufzeit des Master-AVV CloudFlow ↔ Brunner Innovation, längstens bis zur ordnungsgemässen Datenrückgabe und -löschung 30 Tage nach Vertragsende.
2.
WEISUNGS-PFLICHT, ZWECKBINDUNG UND VERTRAULICHKEIT
(a) Weisungs-Pflicht: AV2 verarbeitet die Personendaten ausschliesslich auf dokumentierte Weisung von AV1, der seinerseits auf Weisung des Verantwortlichen handelt. Weisungen können in Textform (E-Mail, Ticket-System) erteilt werden. AV2 informiert AV1 unverzüglich, wenn eine Weisung gegen anwendbares Datenschutzrecht verstösst (nDSG Art. 9 Abs. 3; DSGVO Art. 28 Abs. 3 lit. h).

(b) Zweckbindung: Eine Verarbeitung zu eigenen Zwecken des AV2 ist untersagt. Eine Weiterverwendung anonymisierter / aggregierter Daten zu Statistik- oder Verbesserungs-Zwecken ist nur mit ausdrücklicher schriftlicher Zustimmung des Verantwortlichen (über AV1) zulässig.

(c) Vertraulichkeit: AV2 verpflichtet zur Vertraulichkeit alle Personen, die mit der Verarbeitung betraut sind (NDA / Geheimhaltungs-Verpflichtung im Arbeitsvertrag); Verstösse können disziplinarische und strafrechtliche Folgen haben.
3.
TECHNISCHE UND ORGANISATORISCHE MASSNAHMEN (TOM)
AV2 implementiert geeignete technische und organisatorische Massnahmen nach nDSG Art. 8 und DSGVO Art. 32, um ein dem Risiko angemessenes Schutzniveau zu gewährleisten:

• Verschlüsselung at rest: AES-256 (Storage Service Encryption, Customer-Managed Keys in Azure Key Vault)
• Verschlüsselung in transit: TLS 1.3 erzwungen
• Zugriffs-Kontrolle: Microsoft Entra ID + Conditional Access + Multi-Faktor-Authentisierung Pflicht
• Backup: täglich, geo-redundant CH-Nord/West Europa, 35 Tage Retention
• Monitoring: Azure Sentinel + Defender for Cloud (24/7 SOC)
• Zertifizierungen: ISO 27001, ISO 27017, ISO 27018, ISO 27701, SOC 2 Type II, C5 (BSI), HIPAA, GxP
• Mitarbeitenden-Screening: alle Operations-Mitarbeitenden mit Zugriff auf Personendaten Background-Checked

AV2 weist die TOM-Umsetzung auf Verlangen durch geeignete Zertifikate oder Reports nach (siehe Audit-Klausel Expert-Abschnitt).
4.
WEITERE SUB-AUFTRAGSVERARBEITUNG UND DATENPANNEN-MELDUNG
(a) Sub-Sub-Auftragsverarbeitung: AV2 darf keine weiteren Sub-Auftragsverarbeiter ohne vorgängige schriftliche Genehmigung von AV1 (der den Verantwortlichen einbezieht) einsetzen. Anfrage mit Identifikation Sub-AV, Verarbeitungs-Zweck, Sitz, Garantien; Genehmigung erfolgt explizit oder durch Stillschweigen binnen 14 Tagen. Bereits eingesetzte Sub-AVs sind im Anhang aufzuführen; neue erfordern erneute Genehmigung.

(b) Datenpannen-Meldung (nDSG Art. 24 + DSGVO Art. 33): AV2 meldet AV1 jede Datenpanne unverzüglich, spätestens jedoch innerhalb von 24 Stunden nach Bekanntwerden. Die Meldung enthält: Art der Verletzung, Anzahl betroffene Personen, Datenkategorien, wahrscheinliche Folgen, getroffene Massnahmen. AV1 leitet die Meldung an den Verantwortlichen weiter, der seinerseits innerhalb 72 Stunden den EDÖB (bei CH-Bezug) und/oder die zuständige EU-Aufsichts-Behörde informiert.

(c) Mitwirkungs-Pflicht: AV2 unterstützt AV1 und den Verantwortlichen bei der Wahrung von Betroffenen-Rechten (Auskunft, Berichtigung, Löschung, Datenportabilität — nDSG Art. 25-26; DSGVO Art. 15-22), der Durchführung von Datenschutz-Folgenabschätzungen (nDSG Art. 22; DSGVO Art. 35) und der vorgängigen Konsultation der Aufsichts-Behörde.
5.
RÜCKGABE UND LÖSCHUNG BEI VERTRAGSENDE
Bei Beendigung dieses Sub-DPA — gleich aus welchem Grund — übergibt AV2 sämtliche Personendaten in einem strukturierten, gängigen und maschinenlesbaren Format (z.B. JSON, CSV, Parquet) an AV1 zurück und löscht sie anschliessend vollständig aus seinen Systemen (einschliesslich Backups, sofern technisch möglich, sonst innerhalb der nächsten Backup-Rotation, max 90 Tage). Die Löschung wird AV1 schriftlich bestätigt. Eine Aufbewahrung über das Vertragsende hinaus ist nur zulässig, soweit eine gesetzliche Aufbewahrungs-Pflicht besteht (z.B. Finanzbuch-Vorschriften OR Art. 962a) und sich auf den dafür erforderlichen Mindestumfang beschränkt.
6.
EXPERT – DRITTLAND-TRANSFER (EU SCC 2021/914 + SCHREMS II)
Bei Verarbeitung von Personendaten in einem Drittland ohne Angemessenheits-Beschluss (nDSG Art. 16 + DSV Anhang 1; DSGVO Art. 45-46) finden die EU Standardvertragsklauseln Anwendung.

Modul 3 (Processor → Sub-Processor in Drittland): Anwendbar im klassischen Drei-Schicht-Modell — Verantwortlicher (Controller, EU/CH) → AV1 (Processor, EU/CH) → AV2 (Sub-Processor, Drittland). Die Standardvertragsklauseln aus EU Implementing Decision 2021/914 Modul 3 bilden integralen Bestandteil dieses Vertrags. Insbesondere übernimmt AV2 die Pflicht, AV1 bei der Erfüllung seiner Verpflichtungen gegenüber dem Verantwortlichen zu unterstützen.

Anhänge zur SCC: Anhang I.A: vollständig; Anhang I.B: Datenkategorien wie oben; Anhang II: Azure Trust Center TOM-Übersicht; Anhang III: leer (keine Sub-Sub-Processoren ohne Genehmigung)

Schrems II Risiko-Bewertung (EuGH C-311/18): AV1 und AV2 führen vor Vertragsabschluss eine dokumentierte Risiko-Bewertung des Drittland-Datenschutz-Niveaus durch (insbesondere Zugriff staatlicher Behörden, Massenüberwachungs-Programme). Bei Bedarf werden ergänzende technische, organisatorische und vertragliche Massnahmen ergriffen (z.B. End-to-End-Verschlüsselung mit ausschliesslich beim Verantwortlichen verbleibendem Key, Pseudonymisierung vor Übermittlung, vertragliche Drittland-Zugriffs-Anzeige-Klauseln).
7.
EXPERT – FADP/NDSG ANNEX UND EDÖB-AUFSICHT
FADP/nDSG Annex zu EU SCCs (EDÖB Anerkennung Juni 2021): Soweit der Verantwortliche seinen Sitz in der Schweiz hat oder die Verarbeitung CH-Bezug aufweist, werden die EU SCC durch folgenden FADP-Annex ergänzt:
Anwendbares Recht: Schweizer Recht (nDSG) ersetzt EU-Recht-Referenzen, soweit der Verantwortliche CH-Sitz hat;
Begriffs-Adaption: "Personendaten" anstelle von "personenbezogene Daten"; "betroffene Person" bleibt anwendbar; "Verantwortlicher" bleibt anwendbar;
Drittland-Definition: Drittland im Sinne von nDSG Art. 16 + DSV Anhang 1 (Staat ohne angemessenes Datenschutz-Niveau);
Vorrang nDSG-Schutz: Soweit nDSG einen höheren Schutzstandard als DSGVO vorsieht, gilt der höhere Standard.

EDÖB als Aufsichts-Behörde (FDPIC — Federal Data Protection and Information Commissioner): Soweit der Verantwortliche seinen Sitz in der Schweiz hat, ist der Eidgenössische Datenschutz- und Öffentlichkeitsbeauftragte (EDÖB) die zuständige Aufsichts-Behörde. AV2 anerkennt die Zuständigkeit des EDÖB für Beschwerden betroffener Personen, Aufsichtsmassnahmen und Datenpannen-Meldungen. Bei dualer Geltung (EU + CH) erfolgt eine koordinierte Aufsicht zwischen EDÖB und der zuständigen EU-Aufsichts-Behörde des Verantwortlichen.

nDSG-Vorrang-Klausel: Soweit das nDSG einen höheren Schutzstandard als die DSGVO oder andere ausländische Datenschutz-Rechte vorsieht (insbesondere bei besonders schützenswerten Personendaten nDSG Art. 5 lit. c, Profiling mit hohem Risiko nDSG Art. 5 lit. f, oder Verarbeitung im öffentlichen Sektor), gilt der höhere nDSG-Schutz vorrangig. Eine vertragliche Absenkung des nDSG-Schutz-Niveaus durch ausländische Klauseln ist nichtig (nDSG Art. 60 Abs. 1; ZGB Art. 19 + 27).
8.
EXPERT – AUDIT-RECHTE, ISO/SOC-REPORTS UND DPF
Audit-Recht-Kette (Verantwortlicher → AV1 → AV2): Der Verantwortliche hat das Recht, durch AV1 oder direkt das Audit-Recht gegenüber AV2 auszuüben.

Pre-Audit-Notice 60 Tage: AV1 kann bei AV2 alle 24 Monate ein Audit durchführen, mit Vorankündigung von mindestens 60 Tagen (für stark regulierte Anbieter wie Hyperscaler).

ISO/SOC-Standard-Berichte als Audit-Alternative: AV2 stellt ISO 27001, ISO 27018, SOC 2 Type II Reports — jährliche Aktualisierung via Azure Service Trust Portal (jährliche Aktualisierung) als Standard-Audit-Alternative zur Verfügung. Sofern die Standard-Berichte angemessen die TOM-Wirksamkeit nachweisen, kann AV1 auf ein eigenes Vor-Ort-Audit verzichten. Die Berichte werden auf Anfrage innerhalb 30 Tagen kostenfrei zur Verfügung gestellt.
9.
ANWENDBARES RECHT, GERICHTSSTAND UND SCHLUSSBESTIMMUNGEN
(a) Anwendbares Recht: Dieser Sub-DPA untersteht schweizerischem Recht; bei Drittland-Transfer-Klauseln gelten die EU SCC mit Gerichtsstand am Sitz des Verantwortlichen.

(b) Gerichtsstand: Gericht am Zürich; für betroffene Personen-Klagen besteht zusätzlich ein Wahl-Gerichtsstand am eigenen Wohnsitz (nDSG Art. 32 Abs. 2; DSGVO Art. 79 Abs. 2).

(c) Verhältnis zu Master-AVV: Bei Widersprüchen zwischen diesem Sub-DPA und dem Master-AVV gilt die für die betroffenen Personen günstigere Regelung. AV2 anerkennt die im Master-AVV gegenüber dem Verantwortlichen eingegangenen Verpflichtungen und verpflichtet sich, AV1 die Erfüllung dieser Pflichten zu ermöglichen (Erfüllungshilfe).

(d) Schriftform: Änderungen und Ergänzungen bedürfen der Schriftform (OR Art. 11 ff.; die qualifizierte elektronische Signatur ZertES ist gleichgestellt).

(e) Salvatorische Klausel: Unwirksamkeit einzelner Bestimmungen lässt die übrigen unberührt. Unwirksame Bestimmungen werden durch wirksame Regelungen ersetzt, die dem datenschutzrechtlichen Schutzziel möglichst nahekommen.
Ort und Datum: Zürich, 20. Juni 2026
ZU URKUND DESSEN haben die Parteien diese Vereinbarung am angegebenen Datum unterzeichnet.
AUFTRAGSVERARBEITER (AV1)
Andrea Müller, CTO
CloudFlow SaaS AG
Datum: ____________________
SUB-AUFTRAGSVERARBEITER (AV2)
Sean O'Brien, Director DPO
Microsoft Ireland Operations Ltd. (Azure)
Datum: ____________________

Verfügbar als druckfertiges PDF oder als bearbeitbares Microsoft Word (.docx).

Was ist ein Sub-Processor DPA?

Ein Sub-Processor DPA regelt das Drei-Schicht-Modell der Auftragsverarbeitung: Verantwortlicher (Controller) → Auftragsverarbeiter (AV1 / Processor) → Sub-Auftragsverarbeiter (AV2 / Sub-Processor). Anwendungsfälle: ein SaaS-Anbieter (AV1) verwendet einen Cloud-Provider (AV2) wie Microsoft Azure, AWS oder Google Cloud; eine HR-Software-Firma (AV1) integriert einen Payroll-Dienstleister (AV2); ein Marketing-Tool (AV1) nutzt einen Übersetzungs-Dienst (AV2).

Rechtsgrundlagen: nDSG Art. 9 (Auftragsbearbeitung, Schweizer Recht seit 1.9.2023); DSGVO Art. 28 (EU-Recht, anwendbar wenn Verantwortlicher EU-Sitz hat); EU Commission Implementing Decision 2021/915 (Intra-EU Controller↔Processor SCC); EU Commission Implementing Decision 2021/914 (Drittland-SCC, Module 1-4); Schrems II-Doctrine (EuGH C-311/18, 16.7.2020) für Drittland-Transfer-Risiko.

CH-Spezifika: FADP/CH-Annex zu EU SCCs (EDÖB-Anerkennung Juni 2021) — ersetzt GDPR-Referenzen mit nDSG-Referenzen, FDPIC (EDÖB) als Aufsichts-Behörde, "Personendaten" statt "personenbezogene Daten". DPF 2023/1795 (EU-US Data Privacy Framework) und Swiss-US DPF parallel — Ersatz für Privacy Shield post-Schrems II.

Was diese Vorlage abdeckt

Vollständiger Sub-DPA-Vertrag mit allen modernen Datenschutz-Anforderungen.

Gegenstand + Datenarten + Zweck

Strukturiert nach DSGVO Art. 28 + nDSG Art. 9

Weisungs-Pflicht + Zweckbindung

AV2 nur auf AV1-Weisung; eigene Verwendung verboten

TOM (Technische + Organisatorische Massnahmen)

Verschlüsselung AES-256 + TLS 1.3 + MFA

Datenpannen-Meldung 12-72h

AV2 schneller als AV1-72h-EDÖB-Pflicht

Sub-Sub-Auftragsverarbeitung

Genehmigungspflichtig durch Verantwortlichen

Rückgabe + Löschung bei Vertragsende

JSON/CSV/Parquet 30T + Backups 90T max

Expert: EU SCC 2021/914 Module 2/3

Schrems II Risiko-Bewertung + Anhänge I-III

Expert: FADP/CH Annex

EDÖB-anerkannt + nDSG-Vorrang Klausel

Expert: Audit-Recht-Kette Verantwortlicher→AV1→AV2

Pre-Notice 30/60T

Expert: ISO 27001 + SOC 2-Audit-Alternative

Standard-Berichte ersetzen on-site

Expert: DPF 2023 für US-AV2

EU-US + Swiss-US Data Privacy Framework

Anwendbares Recht + Gerichtsstand

CH; betroffene Personen Wahl-Gerichtsstand

So erstellen Sie Ihren Sub-DPA

Strukturiertes Formular durch alle nDSG + DSGVO + SCC-Anforderungen.

  1. 1

    AV1 (Auftragsverarbeiter) identifizieren

    Firma, UID, Adresse, Vertreter und Datenschutz-Beauftragte/r mit E-Mail erfassen.

  2. 2

    AV2 (Sub-Processor) erfassen

    Firma, UID, Adresse, Vertreter und Sitz-Land + Verarbeitungs-Region (kritisch für Drittland-Transfer-Beurteilung).

  3. 3

    Verantwortlicher + Master-AVV

    Name des Verantwortlichen (Controller) und Master-AVV-Referenz — schafft Kette zur ursprünglichen Verantwortlichkeit.

  4. 4

    Gegenstand der Verarbeitung

    Datenarten (Identifikation, Geschäft, Nutzung), betroffene Personen-Kategorien, Verarbeitungs-Zweck und -Dauer.

  5. 5

    TOM + Datenpannen-Meldung

    Technische Massnahmen (Verschlüsselung, MFA, Backup, Zertifizierungen), Datenpannen-Meldungs-Frist 12-72h (AV2 sollte schneller sein als AV1).

  6. 6

    Expert — Drittland-Transfer + SCC

    Bei AV2-Sitz ausserhalb CH/EU: EU SCC 2021/914 Module 2/3 mit Schrems II Risiko-Bewertung + Anhänge I (Parteien) / II (TOM) / III (Sub-Sub-Liste).

  7. 7

    Expert — FADP/CH Annex + EDÖB

    Bei CH-Verantwortlichem: CH-spezifische SCC-Anpassung mit EDÖB als Aufsichts-Behörde und nDSG-Vorrang-Klausel.

  8. 8

    Expert — Audit-Recht + ISO/SOC + DPF

    Audit-Recht-Kette mit Pre-Notice 30 (Standard) / 60 Tage (Hyperscaler); ISO 27001 / SOC 2 Reports als Audit-Alternative; DPF-Zertifizierung bei US-AV2 (Microsoft US, AWS US, GCP US).

Was Doxuno-Dokumente besonders macht

Vier Dinge, die unsere Vorlagen umfassender als KI-Entwürfe und aktueller als statische Vorlagenbibliotheken machen.

Geprüft

Landesspezifische Rechtsinhalte

Mit juristischer Expertise pro Rechtsordnung entworfen, deutlich umfassender als KI-Entwürfe, die generische Klauseln über Ländergrenzen hinweg kopieren.

Stets aktuell

Stets auf aktuellem Rechtsstand

Vorlagen mit Gesetzeszitaten werden laufend aktualisiert, sobald sich die Rechtslage ändert. Dein Dokument spiegelt immer den aktuellen Rechtsstand wider.

Gratis PDF

Druckfertiges PDF

Kostenloser Download. Vektortext, eingebettete Schriften und Paragraphenzitate direkt in den Klauseln. Drucken, unterschreiben, ablegen. Bereit für jeden Unterschriftenfluss, inklusive elektronischer Signatur.

Word · .docx

Bearbeitbares Word (.docx)

Bearbeite das Dokument nach dem Download direkt in Word. Eigene Klauseln ergänzen, die Vorlage für ähnliche Vereinbarungen wiederverwenden oder mit einer Kollegin teilen und gemeinsam am Entwurf feilen.

Erfordert einen Expert-Einmalkauf oder ein laufendes Doxuno-Abonnement.

Rechtliche Hinweise — nDSG + DSGVO + EU SCC

Sub-Auftragsverarbeitung ist hoch reguliert und erfordert detaillierte Vertrags-Klauseln.

Diese Vorlage dient zu Informationszwecken und ersetzt keine individuelle Rechtsberatung. Bei Drittland-Transfer, besonders schützenswerten Daten oder komplexen Multi-Cloud-Setups empfehlen wir die Prüfung durch eine/n Anwältin/Anwalt für Datenschutzrecht.

Geprüft nach nDSG Art. 9 + DSGVO Art. 28 + EU SCC 2021/914-915 + Schrems II

nDSG Art. 9 — Schweizer Auftragsbearbeitungs-Pflicht

Seit 1.9.2023 ist nDSG Art. 9 anwendbar. Pflichten des Auftragsverarbeiters: (1) Verarbeitung nur auf dokumentierte Weisung des Verantwortlichen; (2) Vertraulichkeit; (3) angemessene Sicherheit (Art. 8); (4) Unterstützung bei Betroffenen-Rechten und DSFA; (5) Rückgabe/Löschung bei Vertragsende; (6) Nachweis der Compliance. Sub-Auftragsverarbeitung erfordert ausdrückliche Genehmigung des Verantwortlichen — anders als unter altem DSG, wo stillschweigende Zustimmung möglich war. Datenpannen-Meldung 72h an EDÖB (Art. 24); AV2 muss AV1 schneller informieren.

EU SCC 2021/914 Module 2/3 (Drittland-Transfer)

Die EU Standardvertragsklauseln 2021/914 sind seit 27.9.2021 in Kraft; alte Klauseln nicht mehr verwendbar seit 27.12.2022. Module für unterschiedliche Konstellationen: Modul 1 Controller→Controller; Modul 2 Controller→Processor (typisch EU-Verantwortlicher → CH/USA-Processor); Modul 3 Processor→Sub-Processor (klassisches Drei-Schicht-Modell); Modul 4 Processor→Controller (selten, Inversion). Anhänge zwingend: I (Parteien-Liste), II (TOM-Beschreibung), III (Sub-Sub-Processoren-Liste). Schrems II-Risiko-Bewertung Pflicht: dokumentierte Beurteilung des Drittland-Datenschutz-Niveaus inkl. Massenüberwachungs-Programme; ggf. ergänzende Massnahmen (End-to-End-Verschlüsselung mit Keys beim Verantwortlichen, Pseudonymisierung).

FADP/CH Annex (EDÖB-Anerkennung Juni 2021)

Bei CH-Sitz des Verantwortlichen werden die EU SCC durch einen FADP-Annex ergänzt: (1) Anwendbares Recht — Schweizer Recht (nDSG) ersetzt EU-Recht; (2) Begriffs-Adaption — "Personendaten" statt "personenbezogene Daten"; (3) Drittland-Definition — nDSG Art. 16 + DSV Anhang 1 (Staat ohne angemessenes Datenschutz-Niveau); (4) FDPIC (EDÖB) als zuständige Aufsichts-Behörde; (5) Vorrang nDSG-Schutz bei höherem Schutzstandard. EDÖB hat die EU SCCs mit FADP-Annex als geeignete Garantie für Drittland-Transfer nach CH-Recht anerkannt.

DPF 2023/1795 (EU-US Data Privacy Framework)

Seit 10.7.2023 ist das DPF in Kraft als Ersatz für das im Schrems II-Urteil aufgehobene Privacy Shield. US-Unternehmen können sich beim US-Department of Commerce zertifizieren lassen; DPF-zertifizierte US-Empfänger gelten als "angemessen" für EU-Datenübermittlungen (DSGVO Art. 45 Adequacy Decision). Swiss-US DPF parallel seit 2024 für CH-Verantwortliche. Bei Verlust der DPF-Zertifizierung (z.B. Streichung durch FTC): Ersatz-Garantien wie EU SCC, BCR oder vertragliche Massnahmen erforderlich. DPF-Zertifizierungs-Liste öffentlich einsehbar unter dataprivacyframework.gov.

Häufige Fragen — Sub-Processor DPA

Erstellen Sie Ihren Sub-Processor DPA

Rechtskonform nach nDSG Art. 9, DSGVO Art. 28, EU SCC 2021/914 Module 2/3, Schrems II, FADP/CH Annex und DPF 2023. Ideal für SaaS-Anbieter, Cloud-Re-Seller und Spezial-Dienstleister mit Sub-Processor-Einbindung.

Kostenloses PDF · Bearbeitbares Word mit Expert · Kein Konto erforderlich