in-manas: intelligent management solutions GmbH
Stand: September 2026
1. Geltungsbereich
Diese Vereinbarung über die Auftragsverarbeitung gilt zwischen der in-manas: intelligent management solutions GmbH, Ing.-Etzel-Straße 17, 6020 Innsbruck, Österreich („in-manas“ oder „Auftragsverarbeiter“), und dem im jeweiligen Angebot, Auftrag oder Hauptvertrag bezeichneten Kunden („Verantwortlicher“).
Sie wird Bestandteil des Hauptvertrags, wenn auf sie imAngebot, in der Bestellung, in der Auftragsbestätigung oder in einer sonstigen vertraglichen Vereinbarung Bezug genommen wird. Eine gesonderte Unterzeichnung ist in diesem Fall nicht erforderlich.
Diese Vereinbarung gilt für alle Verarbeitungstätigkeiten, bei denen in-manas personenbezogene Daten im Auftrag des Kunden verarbeitet.
2. Gegenstand und Dauer
Gegenstand der Auftragsverarbeitung ist die Bereitstellung, der Betrieb, die Wartung und der Support der vertraglich vereinbarten SaaS-Lösung von in-manas.
Die Auftragsverarbeitung beginnt mit der Bereitstellung der vereinbarten Leistungen und endet grundsätzlich mit der Beendigung desHauptvertrags. Verpflichtungen zur Vertraulichkeit, Rückgabe, Löschung und zum Nachweis der vertragsgemäßen Verarbeitung bleiben bis zu ihrer vollständigenErfüllung bestehen.
3. Art und Zweck der Verarbeitung
in-manas verarbeitet personenbezogene Daten zur Bereitstellung der vereinbarten SaaS-Funktionen. Die Verarbeitung kann insbesondere folgende Vorgänge umfassen:
Die Plattform unterstützt insbesondere die Erfassung, Diskussion, Strukturierung, Analyse und Bewertung von Ideen, Dokumenten, Beiträgen, Kommentaren, Befragungen und vergleichbaren Inhalten.
Der Kunde bestimmt den konkreten Einsatzzweck, die Teilnehmer, die erhobenen Inhalte, die innerhalb seines Mandanten vergebenen Berechtigungen und die freigeschalteten Funktionen.
Soweit KI-Funktionen oder externe Sprachmodelle genutzt werden, richtet sich deren Einsatz nach der vom Kunden gewählten und vertraglich vereinbarten Konfiguration.
4. Verarbeitete Datenarten
Abhängig von der Nutzung der Plattform können insbesondere folgende Daten verarbeitet werden:
Besondere Kategorien personenbezogener Daten nach Art. 9DSGVO sind nicht Bestandteil der standardmäßig vorgesehenen Verarbeitung. Werden solche Daten durch den Kunden oder dessen Nutzer eingestellt, ist der Kunde für die Zulässigkeit und die erforderlichen zusätzlichen Schutzmaßnahmen verantwortlich.
Daten, die in-manas zur Verwaltung, Abrechnung und Durchführung der eigenen Vertragsbeziehung verarbeitet, sind grundsätzlich nicht Gegenstand dieser Auftragsverarbeitung.
5. Kategorien betroffener Personen
Zu den betroffenen Personen können insbesondere gehören:
6. Weisungsbindung
in-manas verarbeitet personenbezogene Daten ausschließlichauf dokumentierte Weisung des Kunden, soweit keine gesetzliche Verpflichtung zueiner anderen Verarbeitung besteht.
Die Weisungen ergeben sich aus dem Hauptvertrag, dieserVereinbarung, der vereinbarten Produktkonfiguration sowie der berechtigten Nutzung der Plattform. Ergänzende Weisungen können in Textform erteilt werden.
Ist in-manas gesetzlich zu einer Verarbeitung verpflichtet,wird der Kunde vorab darüber informiert, sofern das anwendbare Recht eine solche Mitteilung nicht verbietet.
Hält in-manas eine Weisung für datenschutzwidrig, wird der Kunde unverzüglich darauf hingewiesen. Die Ausführung darf bis zur Bestätigung oder Änderung der Weisung ausgesetzt werden.
7. Pflichten des Kunden
Der Kunde ist als Verantwortlicher insbesondere verantwortlich für:
Der Kunde informiert in-manas unverzüglich überfestgestellte Datenschutzverstöße, Fehler oder Unregelmäßigkeiten, soweit diese für die Auftragsverarbeitung relevant sind.
8. Pflichten von in-manas
in-manas gewährleistet, dass Personen, die zur Verarbeitung personenbezogener Daten befugt sind:
in-manas unterstützt den Kunden unter Berücksichtigung derArt der Verarbeitung und der verfügbaren Informationen bei:
Wendet sich eine betroffene Person unmittelbar an in-manas, wird das Ersuchen dem Kunden zugeordnet und weitergeleitet, soweit dies möglich ist. Eine eigenständige Beantwortung erfolgt nur auf Weisung des Kunden oder aufgrund einer gesetzlichen Verpflichtung.
9. Sicherheit der Verarbeitung
in-manas trifft geeignete technische und organisatorische Maßnahmen, um ein dem Risiko angemessen es Schutzniveau gemäß Art. 32 DSGVO zugewährleisten.
Die jeweils aktuelle Beschreibung dieser Maßnahmen ist Bestandteil dieser Vereinbarung und auf der Website von in-manas unter„Technische und organisatorische Maßnahmen“ abrufbar.
in-manas darf die Maßnahmen an technische und organisatorische Entwicklungen anpassen und gleichwertige oder höherwertige Maßnahmen einsetzen. Das vereinbarte Sicherheitsniveau darf dadurch nicht unterschritten werden.
10. Datenschutzverletzungen
in-manas informiert den Kunden unverzüglich, nachdem eine Verletzung des Schutzes der im Auftrag verarbeiteten personenbezogenen Daten bekannt geworden ist.
Die Mitteilung enthält, soweit verfügbar:
Noch nicht verfügbare Informationen können ohne unangemessene Verzögerung ergänzt werden.
Die Entscheidung über Meldungen an Aufsichtsbehörden und Benachrichtigungen betroffener Personen obliegt dem Kunden, soweit in-manas nicht selbst gesetzlich zu einer Meldung verpflichtet ist.
11. Löschung und Rückgabe
Nach Beendigung der Auftragsverarbeitung löscht, anonymisiert oder übergibt in-manas die im Auftrag verarbeiteten personenbezogenen Daten nach Maßgabe der Vereinbarung und der Weisung des Kunden, sofern keine gesetzliche Aufbewahrungspflicht entgegensteht.
Daten in Sicherungsbeständen werden im Rahmen der festgelegten Aufbewahrungs- und Überschreibzyklen gelöscht. Bis zur endgültigen Löschung bleiben sie vor einer weiteren produktiven Verarbeitung geschützt.
Der Kunde ist dafür verantwortlich, erforderliche Datenexporte rechtzeitig vor Vertragsende anzufordern oder durchzuführen.
12. Nachweise und Kontrollen
in-manas stellt dem Kunden die erforderlichen Informationen zum Nachweis der Einhaltung der Pflichten aus Art. 28 DSGVO zur Verfügung.
Der Nachweis kann insbesondere durch folgende Unterlagenerfolgen:
Soweit diese Nachweise für eine angemessene Prüfung nichtausreichen, kann der Kunde selbst oder durch einen unabhängigen und zur Verschwiegenheit verpflichteten Prüfer eine ergänzende Kontrolle durchführen.
Kontrollen sind mit angemessener Vorlaufzeit anzukündigen, während der üblichen Geschäftszeiten durchzuführen und so zu gestalten, dassder Geschäftsbetrieb sowie die Sicherheit und Vertraulichkeit anderer Kunden nicht beeinträchtigt werden.
Ein Prüfer kann aus berechtigten Gründen abgelehnt werden, insbesondere wenn er in einem Wettbewerbsverhältnis zu in-manas steht oder Zweifel an seiner Unabhängigkeit oder Vertraulichkeit bestehen.
Für Prüfungen, die über den gesetzlich erforderlichen und üblichen Nachweisumfang hinausgehen, kann eine angemessene Vergütung vereinbartwerden.
13. Unterauftragsverarbeiter
Der Kunde erteilt in-manas eine allgemeine Genehmigung, Unterauftragsverarbeiter einzusetzen.
Die jeweils aktuelle Liste der eingesetzten Unterauftragsverarbeiter wird auf der Website von in-manas bereitgestellt.
in-manas informiert den Kunden mindestens 30 Kalendertagevor der Hinzuziehung oder Ersetzung eines Unterauftragsverarbeiters in Textform. Der Kunde kann innerhalb von zehn Werktagen aus sachlich gerechtfertigten datenschutzrechtlichen Gründen widersprechen.
in-manas verpflichtet Unterauftragsverarbeiter vertraglich zu Datenschutzpflichten, die den Pflichten dieser Vereinbarung im Wesentlichenentsprechen. in-manas bleibt dem Kunden gegenüber für die Erfüllung verantwortlich.
Derzeit eingesetzter Infrastruktur- und Supportanbieter
nextLayer GmbH
Mariahilfer Gürtel 37/7
1150 Wien
Österreich
Leistungen: Bereitstellung und Betrieb der Rechenzentrums- und Virtualisierungsinfrastruktur, technische Infrastrukturwartung, Rechenzentrumssupport sowie Unterstützung bei Sicherungs-und Wiederherstellungsleistungen.
Verarbeitungsort: Wien, Österreich.
Ein Zugriff durch Supportpersonal erfolgt nur, soweit diesfür die beauftragte technische Leistung erforderlich ist.
Weitere optionale Anbieter, insbesondere Anbieter externer KI-Dienste, werden abhängig von der vertraglich vereinbarten und vom Kundengewählten Konfiguration eingesetzt. Anbieter, Verarbeitungsort und Übermittlungsgrundlage ergeben sich aus der jeweils aktuellen Unterauftragsverarbeiterliste und den vereinbarten Produktinformationen.
14. Verarbeitungsorte und Drittlandübermittlungen
Die standardmäßige Bereitstellung und Speicherung derproduktiven SaaS-Daten erfolgt innerhalb der Europäischen Union.
Eine Übermittlung in ein Drittland oder an eine internationale Organisation erfolgt nur:
Soweit Standardvertragsklauseln oder zusätzliche Schutzmaßnahmen erforderlich sind, werden diese ergänzend vereinbart.
15. Laufzeit und Beendigung
Diese Vereinbarung gilt für die Dauer des Hauptvertrags undendet, wenn in-manas keine personenbezogenen Daten mehr im Auftrag des Kundenverarbeitet.
Bei einem schwerwiegenden oder wiederholten Verstoß gegendiese Vereinbarung oder die DSGVO kann der Kunde die Verarbeitung aussetzenoder den betroffenen Vertrag nach Maßgabe der gesetzlichen und vertraglichen Bestimmungen beenden.
16. Haftung
Die Haftung der Parteien für Verstöße gegen die DSGVO richtet sich insbesondere nach Art. 82 DSGVO und den sonstigen anwendbaren gesetzlichen Vorschriften.
Soweit beide Parteien für einen Schaden verantwortlich sind, erfolgt der interne Ausgleich entsprechend ihrem jeweiligen Anteil an der Verantwortung.
Ergänzende Haftungsregelungen des Hauptvertrags bleiben anwendbar, soweit sie zwingenden datenschutzrechtlichen Vorschriften nichtwidersprechen.
17. Änderungen dieser Vereinbarung
in-manas darf diese Vereinbarung an Änderungen der Rechtslage, der angebotenen Leistungen oder der eingesetzten Verarbeitungsvorgänge anpassen.
Wesentliche Änderungen werden dem Kunden in Textform mitgeteilt. Änderungen, welche die Pflichten des Kunden erweitern, das vereinbarte Datenschutzniveau verringern oder neue Unterauftragsverarbeiter beziehungsweise Drittlandverarbeitungen betreffen, werden nicht allein durchihre Veröffentlichung auf der Website verbindlich.
Für Änderungen der Unterauftragsverarbeiter gilt dasVerfahren nach Abschnitt 13.
18. Schlussbestimmungen
Es gilt österreichisches Recht unter Ausschluss des UN-Kaufrechts, soweit dem keine zwingenden gesetzlichen Vorschriftenentgegenstehen.
Der Gerichtsstand richtet sich nach dem Hauptvertrag und denzwingenden gesetzlichen Bestimmungen.
Sollte eine Bestimmung dieser Vereinbarung unwirksam oder undurchführbar sein, bleibt die Wirksamkeit der übrigen Bestimmungen unberührt.
Bestandteile dieser Vereinbarung sind:
DATENSCHUTZ UND INFORMATIONSSICHERHEIT
in-manas schützt Kunden- und personenbezogene Daten durchtechnische und organisatorische Maßnahmen, die regelmäßig überprüft und risikobasiert weiterentwickelt werden.
Hosting und physische Sicherheit
Unsere produktive SaaS-Infrastruktur wird in einem nach ISO27001 zertifizierten Rechenzentrum in Wien betrieben. Der Rechenzentrumsbetreiber gewährleistet kontrollierte Zutrittsverfahren, technische Überwachung sowie eine redundant ausgelegte Versorgungs- und Netzwerkinfrastruktur.
Die ISO-27001-Zertifizierung bezieht sich auf den Rechenzentrumsbetreiber. in-manas selbst verfügt derzeit nicht über eine eigene ISO-27001-Zertifizierung.
Zugangs- und Berechtigungsschutz
Der Zugang zu unseren Systemen erfolgt über personalisierte Benutzerkonten und abgesicherte Verbindungen. Berechtigungen werden rollenbezogen sowie nach dem Need-to-know- und Least-Privilege-Prinzipvergeben.
Administrative Zugänge zur Produktivumgebung sind auf einen eng begrenzten, autorisierten Personenkreis beschränkt. Mehrfaktor-Authentifizierung wird für zentrale und administrative Systemeeingesetzt, soweit sie technisch unterstützt wird.
Schutz bei der Datenübertragung
Datenübertragungen zwischen Kunden und unserer Plattform erfolgen verschlüsselt. Auch administrative Verbindungen und interne Übertragungswege werden durch geeignete technische Maßnahmen geschützt.
Eine Übermittlung an Dritte erfolgt nur auf vertraglicher Grundlage, aufgrund einer Weisung oder Konfiguration des Kunden oder aufgrundeiner gesetzlichen Verpflichtung.
Trennung von Systemen und Kundendaten
Produktiv-, Test- und Entwicklungsumgebungen werden getrennt betrieben. Entwickler haben grundsätzlich keinen Zugriff auf reale Produktivdaten.
Für Entwicklung und Tests verwenden wir synthetische oder anonymisierte Daten. Daten unterschiedlicher Kunden werden innerhalb der Plattform logisch voneinander getrennt und durch anwendungsbezogene Berechtigungsprüfungen geschützt.
Protokollierung und Überwachung
Sicherheits- und betriebsrelevante Vorgänge werden protokolliert und überwacht. Die Protokollierung unterstützt die Fehleranalyse, die Erkennung von Sicherheitsereignissen und die Nachvollziehbarkeit administrativer Tätigkeiten.
Der Zugriff auf Protokolldaten ist auf berechtigte Personenbeschränkt.
Datensicherung und Verfügbarkeit
Wir erstellen regelmäßige, verschlüsselte und getrennt gespeicherte Datensicherungen. Dokumentierte Notfall- und Wiederherstellungsverfahren unterstützen die Wiederaufnahme des Betriebs nach Störungen.
Systeme und Anwendungen werden regelmäßig gewartet. Sicherheitsrelevante Aktualisierungen werden risikobasiert eingespielt.
Organisation und Sicherheitsbewusstsein
Verantwortlichkeiten und Eskalationswege für Informationssicherheit sind intern festgelegt. Beschäftigte mit möglichemZugang zu Kunden- oder personenbezogenen Daten sind zur Vertraulichkeit verpflichtet und werden regelmäßig zu Datenschutz und Informationssicherheit geschult.
Informationssicherheitsrisiken werden regelmäßig bewertetund daraus abgeleitete Verbesserungsmaßnahmen weiter verfolgt.
Umgang mit Sicherheitsvorfällen
Für Sicherheitsvorfälle besteht ein dokumentierter Incident-Response-Prozess. Dieser umfasst die Erkennung, Analyse, Eindämmung, Wiederherstellung und Nachbereitung.
Betroffene Kunden und zuständige Behörden werden informiert, soweit dies gesetzlich oder vertraglich erforderlich ist.
Weitere Informationen
Vertragliche Regelungen zur Auftragsverarbeitung, eineversionierte Beschreibung unserer technischen und organisatorischen Maßnahmensowie Informationen zu eingesetzten Unterauftragsverarbeitern stellen wir unseren Kunden im Rahmen des Vertragsabschlusses oder auf Anfrage zur Verfügung.