// Rechtliches
Auftragsverarbeitungsvertrag (AVV)
Zuletzt aktualisiert: 2026-09-25
Vertrag zur Auftragsverarbeitung nach Art. 28 Abs. 3 DSGVO und Art. 9 des Schweizer Bundesgesetzes über den Datenschutz (DSG, SR 235.1).
zwischen
[Firma des Kunden], [Adresse], [Land] – nachfolgend «Verantwortlicher» oder «Kunde» –
und
Netgen Switzerland AG, Seestrasse 356, 8038 Zürich, Schweiz – nachfolgend «Auftragsverarbeiter» oder «Netgen» –
Dieser AVV deckt mit einem Dokument Art. 28 DSGVO (Kunden in Deutschland und der EU/im EWR) und Art. 9 DSG mit DSV (Kunden in der Schweiz) ab. Er ist Bestandteil jedes PIM-Gate-Vertrags und wird mit dem Hauptvertrag angenommen.
Vertrag
§0 Präambel, Anwendungsbereich und Begriffe
- Die Parteien haben einen Vertrag über die Nutzung der SaaS-Plattform PIM Gate geschlossen («Hauptvertrag», bestehend aus Angebot, AGB und Leistungsbeschreibung). Bei dessen Erfüllung verarbeitet Netgen personenbezogene Daten im Auftrag des Kunden. Dieser AVV regelt die datenschutzrechtlichen Pflichten der Parteien.
- Dieser AVV gilt für alle Tätigkeiten, bei denen Netgen, ihre Mitarbeitenden oder beauftragte Unterauftragsverarbeiter personenbezogene Daten des Kunden verarbeiten («Kundendaten»).
- Anwendbar sind, je nach Sitz und Tätigkeit des Kunden, die Verordnung (EU) 2016/679 (DSGVO) und/oder das Schweizer DSG mit der Datenschutzverordnung (DSV). Ergänzend gilt für Kunden in Deutschland das BDSG.
- Begriffe werden im Sinne der DSGVO verwendet. Für das DSG gelten sie sinngemäss: «Verarbeitung» entspricht «Bearbeitung», «Auftragsverarbeiter» entspricht «Auftragsbearbeiter», «Aufsichtsbehörde» umfasst den Eidgenössischen Datenschutz- und Öffentlichkeitsbeauftragten (EDÖB).
- Bei Widersprüchen geht dieser AVV in datenschutzrechtlichen Fragen dem Hauptvertrag vor.
§1 Gegenstand, Dauer, Art und Zweck der Verarbeitung
- Gegenstand ist die Bereitstellung und der Betrieb von PIM Gate als Portalschicht für Produktdaten des Kunden, einschliesslich Kunden-, Lieferanten- und Vertriebsportalen, Schnittstellen (API, Webhooks, SFTP), Suche, KI-gestützter Funktionen (z. B. Verschlagwortung, Übersetzung) sowie Support und Wartung.
- Art, Zweck, Kategorien der Daten und betroffenen Personen sind in Anlage 1 beschrieben.
- Die Dauer dieses AVV entspricht der Laufzeit des Hauptvertrags. Er endet nicht, solange Netgen noch Kundendaten verarbeitet.
- Die Verarbeitung erfolgt in der Schweiz und in Mitgliedstaaten der EU/des EWR. Eine Verarbeitung in anderen Drittländern erfolgt nur nach §6.
§2 Weisungsrecht des Kunden
- Netgen verarbeitet Kundendaten ausschliesslich auf dokumentierte Weisung des Kunden. Die Weisungen sind abschliessend im Hauptvertrag, in diesem AVV und in den Einstellungen festgelegt, die der Kunde in PIM Gate selbst vornimmt. Weitere Weisungen erteilt der Kunde in Textform (E-Mail an support@avidia.ai).
- Eine Verarbeitung ohne Weisung ist nur zulässig, wenn Netgen durch Recht der EU, eines Mitgliedstaats oder der Schweiz dazu verpflichtet ist. In diesem Fall informiert Netgen den Kunden vorab, sofern das Gesetz dies nicht verbietet.
- Ist Netgen der Ansicht, dass eine Weisung gegen Datenschutzrecht verstösst, weist sie den Kunden unverzüglich darauf hin. Netgen darf die Ausführung aussetzen, bis der Kunde die Weisung bestätigt oder ändert.
- Weisungen, die über den vereinbarten Leistungsumfang hinausgehen, sind als Änderungsantrag zu behandeln und können nach Aufwand vergütet werden.
§3 Pflichten von Netgen
- Netgen verarbeitet Kundendaten nur zu den in Anlage 1 genannten Zwecken und nicht für eigene Zwecke.
- Netgen verpflichtet alle Personen mit Zugriff auf Kundendaten schriftlich zur Vertraulichkeit, sofern sie nicht einer gesetzlichen Schweigepflicht unterliegen. Die Pflicht gilt über das Ende der Tätigkeit hinaus.
- Netgen gewährleistet, dass nur Personen Zugriff haben, die ihn für ihre Aufgabe benötigen, und dass diese im Datenschutz geschult sind.
- Netgen trennt die Kundendaten logisch von Daten anderer Kunden (Mandantentrennung auf Schemaebene).
- Netgen führt ein Verzeichnis der Verarbeitungstätigkeiten nach Art. 30 Abs. 2 DSGVO bzw. Art. 12 DSG, soweit gesetzlich verpflichtet.
- Ansprechperson für Datenschutz bei Netgen ist Christian Paredes, Managing Director, support@avidia.ai.
- Netgen informiert den Kunden unverzüglich über Kontrollen oder Massnahmen von Aufsichtsbehörden, soweit sie Kundendaten betreffen.
- KI-Funktionen: Netgen verwendet Kundendaten nicht zum Training oder zur Verbesserung von KI-Modellen, weder eigener noch fremder. Eingaben an KI-Dienste von Unterauftragsverarbeitern erfolgen nur, wenn diese vertraglich zusichern, die Daten nicht zu Trainingszwecken zu nutzen und nicht länger als für die Leistung nötig zu speichern.
- Anonymisierte oder aggregierte Nutzungs- und Betriebsdaten ohne Personenbezug darf Netgen zur Sicherstellung und Weiterentwicklung des Betriebs verwenden.
§4 Technische und organisatorische Massnahmen (TOM)
- Netgen trifft die in Anlage 2 beschriebenen Massnahmen nach Art. 32 DSGVO sowie Art. 8 DSG i. V. m. Art. 1–6 DSV. Sie gewährleisten ein dem Risiko angemessenes Schutzniveau für Vertraulichkeit, Integrität, Verfügbarkeit und Belastbarkeit.
- Netgen betreibt ein nach ISO/IEC 27001 zertifiziertes Informationssicherheits-Managementsystem sowie ein nach ISO/IEC 42001 zertifiziertes KI-Managementsystem und hält diese während der Vertragslaufzeit aufrecht.
- Netgen darf die Massnahmen an den Stand der Technik anpassen, sofern das Schutzniveau nicht unterschritten wird. Wesentliche Änderungen werden dokumentiert und dem Kunden auf Anfrage mitgeteilt.
§5 Unterauftragsverarbeiter
- Der Kunde genehmigt die in Anlage 3 aufgeführten Unterauftragsverarbeiter.
- Der Kunde erteilt Netgen die allgemeine Genehmigung, weitere Unterauftragsverarbeiter einzusetzen oder bestehende zu ersetzen. Netgen informiert den Kunden mindestens 30 Tage vorher in Textform (E-Mail oder Hinweis in der Plattform).
- Der Kunde kann innerhalb dieser Frist aus wichtigem datenschutzrechtlichem Grund widersprechen. Finden die Parteien keine Lösung, kann der Kunde den betroffenen Teil des Hauptvertrags ausserordentlich auf den Zeitpunkt des Wechsels kündigen. Bereits bezahlte Entgelte für die Zeit danach werden anteilig erstattet.
- Netgen erlegt jedem Unterauftragsverarbeiter vertraglich dieselben Datenschutzpflichten auf, die in diesem AVV vereinbart sind, insbesondere hinreichende Garantien für geeignete TOM.
- Netgen haftet gegenüber dem Kunden für die Einhaltung der Pflichten durch ihre Unterauftragsverarbeiter wie für eigenes Handeln.
- Keine Unterauftragsverarbeitung sind Nebenleistungen ohne Zugriff auf Kundendaten, etwa Telekommunikation, Post, Reinigung oder Wartung von Infrastruktur, bei der kein Zugriff auf personenbezogene Daten möglich ist.
§6 Übermittlung in Drittländer
- Die Parteien halten fest: Die Schweiz verfügt über einen Angemessenheitsbeschluss der EU-Kommission; die EU/EWR-Staaten gelten nach Anhang 1 DSV als Staaten mit angemessenem Schutz. Die Verarbeitung durch Netgen in der Schweiz sowie durch Unterauftragsverarbeiter in der EU/im EWR bedarf daher keiner zusätzlichen Garantien.
- Eine Übermittlung in andere Drittländer erfolgt nur, wenn (a) für das Land bzw. den Empfänger ein Angemessenheitsbeschluss der EU-Kommission und eine entsprechende Feststellung des Schweizer Bundesrats vorliegen (z. B. EU-US bzw. Swiss-US Data Privacy Framework bei zertifizierten Empfängern), oder (b) die EU-Standardvertragsklauseln (Durchführungsbeschluss (EU) 2021/914) mit den für die Schweiz nötigen Anpassungen abgeschlossen und erforderliche Zusatzmassnahmen umgesetzt sind.
- Netgen weist die Grundlage jeder Drittlandübermittlung in Anlage 3 aus.
§7 Unterstützung des Kunden
- Netgen unterstützt den Kunden mit geeigneten Massnahmen bei der Erfüllung von Anfragen betroffener Personen (Art. 12–23 DSGVO; Art. 25–32 DSG), insbesondere Auskunft, Berichtigung, Löschung, Einschränkung und Datenübertragbarkeit. Soweit möglich stellt PIM Gate hierfür Selbstbedienungsfunktionen bereit.
- Wendet sich eine betroffene Person direkt an Netgen, leitet Netgen die Anfrage unverzüglich an den Kunden weiter und beantwortet sie nicht selbst, ausser auf Weisung.
- Netgen unterstützt den Kunden bei Datenschutz-Folgenabschätzungen, vorherigen Konsultationen der Aufsichtsbehörde und Meldepflichten (Art. 32–36 DSGVO; Art. 22–24 DSG), soweit sie die Leistungen von Netgen betreffen.
- Unterstützungsleistungen, die über Selbstbedienungsfunktionen und gesetzlich zwingende Mitwirkung hinausgehen, kann Netgen nach Aufwand zu den Sätzen des Hauptvertrags verrechnen, ausser der Anlass liegt in einem Verstoss von Netgen.
§8 Verletzungen des Schutzes personenbezogener Daten
- Netgen meldet dem Kunden eine Verletzung des Schutzes von Kundendaten (Art. 4 Nr. 12 DSGVO; «Verletzung der Datensicherheit» nach Art. 5 lit. h DSG) unverzüglich, spätestens innerhalb von 48 Stunden nach Kenntnis.
- Die Meldung enthält, soweit bekannt: Art der Verletzung, Kategorien und ungefähre Zahl betroffener Personen und Datensätze, wahrscheinliche Folgen, ergriffene und vorgeschlagene Massnahmen sowie eine Ansprechperson. Fehlende Angaben reicht Netgen nach, sobald sie vorliegen.
- Netgen ergreift unverzüglich Massnahmen zur Eindämmung und Behebung und dokumentiert den Vorfall.
- Meldungen an Aufsichtsbehörden oder betroffene Personen obliegen dem Kunden. Netgen nimmt sie nur auf Weisung vor.
§9 Nachweise und Kontrollen
- Netgen stellt dem Kunden auf Anfrage die Informationen zur Verfügung, die zum Nachweis der Einhaltung dieses AVV nötig sind. Als Nachweis gelten insbesondere gültige Zertifikate nach ISO/IEC 27001 und 42001, Auditberichte sowie die aktuelle TOM-Beschreibung.
- Reichen diese Nachweise im Einzelfall nicht aus, kann der Kunde eine Kontrolle vor Ort oder remote durchführen oder durch einen zur Vertraulichkeit verpflichteten Prüfer durchführen lassen, der kein Wettbewerber von Netgen ist. Die Kontrolle ist mindestens 30 Tage vorher anzukündigen, erfolgt während der Geschäftszeiten und ohne unverhältnismässige Störung des Betriebs.
- Eine Kontrolle pro Kalenderjahr ist für den Kunden kostenlos. Weitere Kontrollen trägt der Kunde nach Aufwand, ausser sie ergeben einen wesentlichen Verstoss von Netgen oder sind durch einen Vorfall nach §8 veranlasst.
- Kontrollrechte von Aufsichtsbehörden bleiben unberührt.
§10 Löschung und Rückgabe
- Nach Ende des Hauptvertrags kann der Kunde seine Daten während 30 Tagen über die Exportfunktionen bzw. API in einem gängigen Format exportieren.
- Danach löscht Netgen alle Kundendaten, einschliesslich Kopien, sofern keine gesetzliche Aufbewahrungspflicht besteht. Daten in Backups werden im Rahmen des regulären Rotationszyklus innerhalb von 30 Tagen überschrieben und bis dahin nicht mehr aktiv verarbeitet.
- Netgen bestätigt die Löschung auf Anfrage in Textform.
- Während der Laufzeit löscht oder berichtigt Netgen Kundendaten auf Weisung, soweit der Kunde dies nicht selbst in der Plattform tun kann.
§11 Pflichten des Kunden
- Der Kunde ist für die Rechtmässigkeit der Verarbeitung verantwortlich, insbesondere für die Rechtsgrundlage und die Information der betroffenen Personen.
- Der Kunde verwaltet Nutzerkonten, Rollen und Berechtigungen in PIM Gate eigenverantwortlich und schützt seine Zugangsdaten und API-Schlüssel.
- Der Kunde übermittelt keine besonderen Kategorien personenbezogener Daten (Art. 9 DSGVO; besonders schützenswerte Personendaten nach Art. 5 lit. c DSG), sofern dies nicht vorher schriftlich vereinbart ist.
- Der Kunde informiert Netgen unverzüglich, wenn er Fehler oder Unregelmässigkeiten bei der Verarbeitung feststellt.
§12 Haftung
- Für die Haftung gelten die Regelungen des Hauptvertrags, einschliesslich dort vereinbarter Haftungsbegrenzungen, soweit gesetzlich zulässig.
- Die Haftung gegenüber betroffenen Personen nach Art. 82 DSGVO sowie zwingende gesetzliche Haftung bleiben unberührt. Im Innenverhältnis trägt jede Partei den Schaden, der auf ihren eigenen Verstoss zurückgeht.
§13 Laufzeit und Schlussbestimmungen
- Dieser AVV tritt mit Unterzeichnung bzw. Annahme im Rahmen des Hauptvertrags in Kraft und endet mit diesem. Pflichten, die ihrer Natur nach fortbestehen (Vertraulichkeit, Löschung, Nachweise), gelten über das Vertragsende hinaus.
- Änderungen bedürfen der Textform. Netgen darf diesen AVV anpassen, wenn Gesetzesänderungen oder behördliche Vorgaben es erfordern; der Kunde wird mindestens 30 Tage vorher informiert.
- Anwendbares Recht und Gerichtsstand richten sich nach dem Hauptvertrag; soweit dort nichts anderes vereinbart ist, gilt Schweizer Recht unter Ausschluss des Kollisionsrechts, Gerichtsstand ist Zürich. Zwingende Vorschriften der DSGVO und des BDSG bleiben für Kunden in der EU unberührt.
- Sollte eine Bestimmung unwirksam sein, bleibt der Rest wirksam. Die Parteien ersetzen die unwirksame Bestimmung durch eine, die dem Zweck und den gesetzlichen Anforderungen am nächsten kommt.
- Anlagen 1–3 sind Bestandteil dieses AVV.
Unterschriften
| Für den Kunden | Für Netgen Switzerland AG |
|---|---|
| Ort, Datum: | Zürich, Datum: |
| Name, Funktion: | Christian Paredes, Managing Director |
| Unterschrift: | Unterschrift: |
Anlage 1 – Beschreibung der Verarbeitung
| Punkt | Beschreibung |
|---|---|
| Zweck | Betrieb der SaaS-Plattform PIM Gate: Import, Normalisierung und Bereitstellung von Produktdaten und Assets in Portalen; Nutzer- und Rechteverwaltung; Schnittstellen; KI-gestützte Verschlagwortung und Übersetzung; Support, Fehleranalyse, Backup |
| Art der Verarbeitung | Erheben, Speichern, Indexieren, Abfragen, Abgleichen, Übermitteln an Portalnutzer, Protokollieren, Löschen |
| Betroffene Personen | Mitarbeitende des Kunden; Nutzer der Portale bei Kunden, Lieferanten, Händlern und Vertriebspartnern des Kunden; in Produkt-, ERP- oder CRM-Daten genannte Kontaktpersonen |
| Datenkategorien | Stammdaten (Name, Firma, Funktion); Kontaktdaten (E-Mail, Telefon); Zugangsdaten (Benutzername, Passwort-Hash, SSO-Kennungen, API-Schlüssel); Rollen und Berechtigungen; Protokoll- und Nutzungsdaten (IP-Adresse, Zeitstempel, Audit-Log); Inhalte in Produktdaten, Dokumenten und Assets, soweit sie Personenbezug haben |
| Besondere Kategorien | Keine vorgesehen |
| Speicherort | Rechenzentrum Hetzner, Falkenstein (DE); Backups bei Hetzner an einem getrennten Standort in Deutschland |
| Aufbewahrung | Für die Dauer des Hauptvertrags; Audit-Logs 12 Monate, auf Wunsch des Kunden bis 10 Jahre; Löschung nach §10 |
Anlage 2 – Technische und organisatorische Massnahmen
Netgen ist nach ISO/IEC 27001, ISO 9001 und ISO/IEC 42001 zertifiziert. Details sind im ISMS dokumentiert und werden dem Kunden auf Anfrage nach §9 nachgewiesen.
| Bereich | Massnahmen |
|---|---|
| Zutritt | Hosting in ISO-27001-zertifiziertem Rechenzentrum mit Zutrittskontrolle, Videoüberwachung, 24/7-Sicherheitspersonal; Büros mit Schliesssystem |
| Zugang | Individuelle Konten; starke Passwörter; Zwei-Faktor-Authentisierung für Administrationszugänge; SSH-Schlüssel; IP-Beschränkung für Serverzugriff; automatische Sperre |
| Zugriff | Rollenbasiertes Berechtigungskonzept in der Plattform («permission-aware»); Need-to-know-Prinzip für Mitarbeitende; regelmässige Rechteüberprüfung; Protokollierung administrativer Zugriffe |
| Trennung | Mandantentrennung auf Datenbank-Schemaebene; getrennte Test-/Stage-Mandanten; getrennte Entwicklungs- und Produktivsysteme |
| Weitergabe | Verschlüsselung in Übertragung (TLS 1.2+); SFTP für Dateitransfer; API-Zugriff nur mit Schlüssel/Token |
| Eingabekontrolle | Audit-Log aller Aktionen in der Plattform mit Benutzer und Zeitstempel |
| Verfügbarkeit | Tägliche Snapshots; externe Backups an getrenntem Standort; Monitoring; mindestens jährliche Wiederherstellungstests; Firewall und DDoS-Schutz des Hosters |
| Verschlüsselung at rest | Verschlüsselte Backups; Datenträgerverschlüsselung gemäss ISMS-Richtlinie |
| Organisation | Vertraulichkeitsverpflichtung und Schulung aller Mitarbeitenden; Incident-Response-Prozess; Patch- und Schwachstellenmanagement; Prüfung der Subprozessoren; jährliche interne und externe Audits |
| KI | Kein Training mit Kundendaten; Einsatz von KI-Diensten nur nach Risikobewertung im Rahmen ISO/IEC 42001; KI-Ergebnisse als Vorschläge gekennzeichnet |
Anlage 3 – Genehmigte Unterauftragsverarbeiter
| Unterauftragsverarbeiter | Sitz | Leistung | Ort der Verarbeitung | Grundlage |
|---|---|---|---|---|
| Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen | Deutschland | Hosting, Rechenzentrum, Backups | Falkenstein (DE), Backups Deutschland | EU, Art. 28 DSGVO |
| Netgen d.o.o. | Kroatien | Entwicklung, Betrieb, Support | Zagreb / Osijek (HR) | EU, konzerninterner AVV |
| Resend, Inc. | USA | Versand von Systemmails (Einladungen, Benachrichtigungen) | EU-Region (Irland) | EU-Standardvertragsklauseln mit Schweizer Anpassungen |
| Anthropic, PBC | USA | KI-Sprachmodelle für Verschlagwortung und Übersetzung; kein Training mit Kundendaten | USA | EU-US / Swiss-US Data Privacy Framework, EU-Standardvertragsklauseln |
Änderungen an dieser Liste werden nach §5 mindestens 30 Tage im Voraus angekündigt. Die jeweils aktuelle Fassung ist diese Seite.