DORA – Digital Operational Resilience Act
IKT-Drittdienstleister: CHAOS GmbH, Am Gewerbepark 5, 8241 Dechantskirchen, Österreich
Kunde: die vertraglich nutzungsberechtigte Partei, soweit sie Finanz- oder Versicherungsunternehmen im Sinne der DORA ist
Annahme ohne gesonderte Unterschrift: Soweit der Kunde Finanz- oder Versicherungsunternehmen im Sinne der DORA ist bzw. die DORA auf ihn anwendbar ist, gilt dieses DORA-Addendum mit der Bestätigung der AGB, der Datenschutzerklärung und des Auftragsverarbeitungsvertrags (AVV) als angenommen und als integrierender Bestandteil der Vertragsbeziehung. Einer gesonderten Unterschrift bedarf es nicht.
Für Kunden, die keine Finanz- oder Versicherungsunternehmen im Sinne der DORA sind, findet dieses Addendum keine Anwendung.
1. Präambel
Die Vertragspartner stehen im Zusammenhang mit der Erbringung von IKT-Dienstleistungen in einer aufrechten Vertragsbeziehung (Dienstleistungsvereinbarung). Aufgrund der regulatorischen Anforderungen der DORA wird die vorliegende Zusatzvereinbarung erforderlich.
Mit dieser Zusatzvereinbarung werden die Rechte und Pflichten der Vertragspartner eindeutig zugewiesen; sie umfasst auch die Dienstleistungsgüte der IKT-Dienstleistungen und gilt als integrierter Bestandteil der bestehenden Vertragsbeziehung.
Die in dieser Zusatzvereinbarung verwendeten Begriffe, die nicht ausdrücklich definiert sind, haben die Bedeutung, die ihnen in der DORA zugewiesen wurde.
2. IKT-Dienstleistungen
- Der Gegenstand dieser Zusatzvereinbarung ist Bestandteil der zwischen dem Kunden und dem IKT-Drittdienstleister bestehenden Dienstleistungsvereinbarung (Nutzungsvertrag / AGB) sowie etwaiger einzelner Anweisungen des Kunden.
- Die Leistungsbeschreibung ergibt sich aus der Produktbeschreibung bzw. Angebotsunterlage zu CHAOS und umfasst insbesondere die Analyse von Microsoft-365-Lizenz- und Nutzungsdaten, Empfehlungen zur kostenoptimalen Lizenzierung, Visualisierung im Dashboard sowie – soweit vereinbart – unterstützende Funktionen zur Lizenzsteuerung, Freigaben und Commerce-/Beschaffungsanbindung (zusammen die IKT-Dienstleistungen).
- Der Kunde beauftragt den IKT-Drittdienstleister mit der Erbringung der IKT-Dienstleistungen gemäß der vereinbarten Leistungsbeschreibung.
- Der IKT-Drittdienstleister hält angemessene Qualitätsstandards für Informationssicherheit ein, orientiert an anerkannten Standards (insbesondere ISO/IEC 27001 und vergleichbare Vorgaben), und unterzieht sich erforderlichenfalls unabhängigen Prüfungen.
- Der IKT-Drittdienstleister räumt dem Kunden Weisungsrechte ein zur Vorgabe allgemeiner Qualitäts-, Leistungs- und Verhaltensstandards sowie zur Erteilung individueller Weisungen im Einzelfall, soweit dies mit der SaaS-Architektur von CHAOS und den Rechten anderer Kunden vereinbar ist.
3. Sub-Dienstleister
- Bei Auslagerung von Pflichten an Sub-Dienstleister stellt der IKT-Drittdienstleister sicher, dass diese die Pflichten gegenüber dem Kunden einhalten. Für die Weitergabe wesentlicher Pflichten ist vorab die schriftliche Zustimmung des Kunden nach Vorlage ausreichend detaillierter Informationen einzuholen, soweit rechtlich bzw. aufsichtsrechtlich erforderlich. Der AVV gilt ergänzend.
- Auswahl in einem ordnungsgemäßen, nachvollziehbaren Prozess; laufende Überwachung. Die Pflichten des IKT-Drittdienstleisters bleiben unverändert.
- Im Sub-Vertrag ist der Schutz vertraulicher Informationen (Kunde, dessen Kunden/Versicherte/Mitarbeiter/Vertragspartner) zu regeln.
- Im Sub-Vertrag ist zu regeln, dass externen Prüfern und Aufsichtsbehörden des Kunden effektiver Zugang zu Informationen über die (teilweise) erbrachten IKT-Dienstleistungen gewährt wird, einschließlich Vor-Ort-Kontrollen, soweit rechtlich zulässig und unter Wahrung von Betriebsgeheimnissen und Rechten Dritter.
4. Stand- und Speicherorte
- Standorte der Bereitstellung sowie der Verarbeitung/Speicherung liegen innerhalb des EWR, soweit im AVV oder in der Konfiguration nichts Abweichendes geregelt und vom Kunden zugelassen ist.
- Beabsichtigte Standortänderungen sind dem Kunden vorab mitzuteilen. Eine Verlagerung in einen Drittstaat bedarf vorab der schriftlichen Zustimmung des Kunden, soweit gesetzlich erforderlich.
5. Mitwirkungspflichten und Prüfungsrechte
- Angemessene Zusammenarbeit mit der für den Kunden zuständigen Aufsichtsbehörde (insbesondere FMA, soweit anwendbar) und anderen zuständigen Behörden sowie deren Beauftragten.
- Der Kunde darf die Leistung fortlaufend überwachen und sich eines Dritten bedienen; er teilt Umfang, Häufigkeit und Verfahren mit.
- Angemessene Zugangs-, Inspektions- und Auditrechte für den Kunden, beauftragte Dritte und Behörden – einschließlich Zugang zu Dokumenten, Daten und Systemen sowie nach Abstimmung Zutritt zu Geschäftsräumen, soweit für die Beaufsichtigung erforderlich.
- Alternative Bestätigungsniveaus (z. B. Zertifikate, SOC-/Auditberichte) können vereinbart werden, wenn Rechte anderer Kunden betroffen sind.
- Unverzügliche Meldung wesentlicher Entwicklungen, die die ordnungsgemäße Erbringung beeinträchtigen können (einschließlich Gefahren für die Datensicherheit, Pfändung/Beschlagnahme, Insolvenz).
- Angemessene Mitwirkung an Schwachstellen-/Penetrationstests einschließlich TLPT, soweit der Kunde dazu verpflichtet ist; darüber hinausgehende Tests nach Absprache ggf. gegen Aufwendungsersatz.
6. Notfallpläne zur Sicherstellung der Geschäftskontinuität
- Angemessene Maßnahmen und Notfallpläne für Störungen, regelmäßige Tests, IKT-Sicherheits-Tools und -Richtlinien.
- Backup-Einrichtungen mit regelmäßiger Funktionsprüfung.
7. Pflichten bei IKT-Vorfällen
- IKT-bezogene Vorfälle, die den Kunden betreffen, sind unverzüglich der vom Kunden benannten Ansprechperson / dem CISO zu melden.
- Bei zusammenhängenden Vorfällen leistet der IKT-Drittdienstleister ohne zusätzliche Kosten angemessene Unterstützung.
- Art. 33/34 DSGVO bleiben unberührt. Behördliche DORA-Meldungen entscheidet der Kunde.
8. IKT-Sicherheitsschulungen
- Der Kunde entwickelt Sensibilisierungs- und Schulungsprogramme nach Art. 13 Abs. 6 DORA, soweit ihn diese Pflicht trifft.
- Mitarbeiter des IKT-Drittdienstleisters können nach Absprache an Schulungen des Kunden teilnehmen.
- Teilnahme grundsätzlich kostenlos; Schulungszeit nicht abrechenbar; Kost und Logis trägt der IKT-Drittdienstleister.
- Vertraulichkeit über Schulungsinhalte.
9. Datenschutz
Als integrierter Bestandteil gilt der Auftragsverarbeitungsvertrag (AVV) gemäß Art. 28 DSGVO inklusive TOMs (Verfügbarkeit, Authentizität, Integrität, Vertraulichkeit).
10. Ansprechpersonen
Kunde: die im Onboarding, im Portal oder gesondert schriftlich benannte Ansprechperson / der CISO.
IKT-Drittdienstleister (IKT-Vorfälle):
- Name: Roland Kremnitzer
- Tel.: +43 3339 20 10 20
- Mobil: +43 660 18 39 008
- E-Mail: chaos@chaos.ms
Wechsel sind unverzüglich schriftlich (einschließlich E-Mail) mitzuteilen.
11. Beendigung
- Inkrafttreten mit Annahme gemäß Annahmehinweis; Laufzeit/Kündigung folgen grundsätzlich der Dienstleistungsvereinbarung.
- Zusätzliche sofortige Beendigungsgründe des Kunden u. a. bei nachweislicher Nicht-/Schlechterbringung nach Nachfrist, erheblichen Rechts-/Vertragsverstößen, wesentlichen IKT-Risikoschwächen, Behinderung behördlicher Rechte, relevanten Ermittlungsverfahren, Existenzgefährdung der Leistungserbringung, Einstellung/Übertragung der Geschäftstätigkeit.
- Bei sofortiger Beendigung: Zugang zu und Rückgabe von Daten in leicht zugänglichem Format; kein Zurückbehaltungsrecht, soweit keine zwingenden gesetzlichen Aufbewahrungspflichten entgegenstehen.
- Beendigungsunterstützung für mindestens drei (3) Monate in vereinbarter Qualität, inkl. angemessenem Know-how-Transfer und Dokumentenherausgabe, soweit technisch möglich und rechtlich zulässig.
12. Schlussbestimmungen
- Österreichisches Recht; Gerichtsstand Graz, soweit zulässig.
- Schriftform für Änderungen und rechtserhebliche Erklärungen (einschließlich E-Mail, soweit vereinbart).
- Salvatorische Klausel.
- Überbindung auf Rechtsnachfolger.
- Rangfolge: (1) zwingendes Recht einschließlich DORA, (2) diese Zusatzvereinbarung, (3) AVV, (4) AGB / Nutzungsvertrag.
- Vorformulierte Vorlage; im Einzelfall ggf. Rechtsberatung erforderlich.
Zur Auftragsverarbeitung und zur Datenschutzerklärung.