Auftragsbearbeitungsvertrag (AVV)
Dieser Vertrag regelt, wie die Sinew GmbH als Betreiberin von Trennio Personendaten im Auftrag
einer Gemeinde bearbeitet. Er gilt nach Art. 9 des Schweizer Datenschutzgesetzes (revDSG) und,
soweit Personendaten aus dem EWR betroffen sind, nach Art. 28 DSGVO. Er ist Bestandteil des
Dienstleistungsvertrags.
Verantwortliche: die Gemeinde, die Stadt oder der Zweckverband, die Trennio einsetzen.
Auftragsbearbeiterin:
Sinew GmbH, Leibernweg 14, 4468 Kienberg, Schweiz
UID CHE-293.157.044, Handelsregister des Kantons Solothurn
support@trennio.app
1. Gegenstand und Zweck
Die Auftragsbearbeiterin stellt der Verantwortlichen die Abfall-App Trennio als Dienst bereit:
Abfuhrkalender, Sammelstellen, Mitteilungen, Push-Erinnerungen, KI-Materialerkennung und je nach
Vertrag weitere Module. Personendaten bearbeitet sie ausschliesslich im Auftrag und nach Weisung
der Verantwortlichen.
2. Dauer
Der Vertrag beginnt mit dem Dienstleistungsvertrag und endet mit ihm. Ziffer 9 (Löschung) gilt
darüber hinaus.
3. Art und Umfang der Bearbeitung
3.1 Bearbeitete Personendaten
- Push-Anmeldungen: Endpunkt des Geräts für Erinnerungen, freiwillig aktiviert. Aufbewahrung bis zur Abmeldung oder 12 Monate ohne Nutzung.
- Bilder aus dem KI-Scan: Foto des Gegenstands, einmalig zur Erkennung übermittelt; der Hintergrund kann sichtbar sein. Nicht gespeichert, nur während der Verarbeitung übertragen.
- Gerätekennzeichen: zufällige Kennung zur fairen Verteilung des Scan-Kontingents. Aufbewahrung 90 Tage.
- IP-Adressen: zur Abwehr von Missbrauch und zur Begrenzung der Anfragen. Kurzfristig, nicht dauerhaft gespeichert.
- Mängelmeldungen und Meldungen zu Sammelstellen: Kategorie, Beschreibung, Standort, optional Foto und Kontaktangabe der meldenden Person. Foto, Standort und Kontaktangabe werden 90 Tage nach Abschluss der Meldung gelöscht. Kategorie, Beschreibung und Zeitpunkt bleiben darüber hinaus erhalten, damit der Verantwortlichen die Bearbeitungshistorie ihrer Gemeinde erhalten bleibt.
- Konten der Verwaltung: Name, E-Mail und Rolle der Portal-Nutzenden sowie die Nachweise der Zwei-Faktor-Anmeldung. Aufbewahrung für die Vertragsdauer, danach 90 Tage. Vorbehalten bleiben die Protokolle nach dem nächsten Punkt.
- Protokolle: Zugriffs- und Änderungsprotokolle des Portals, gegen nachträgliche Änderung gesichert durch eine fortlaufende Prüfsummenkette. Sie werden nicht gelöscht: ein einzelner Eintrag lässt sich nicht entfernen, ohne die Kette und damit den Nachweis der Unverändertheit zu zerstören. Die Protokolle nennen Name und E-Mail der handelnden Portal-Nutzenden; insoweit gilt die 90-Tage-Frist des vorherigen Punkts nicht.
- Anfragen und Support: Inhalt der Nachrichten an support@trennio.app samt Absenderangaben. Aufbewahrung Vertragsdauer plus 3 Jahre.
3.2 Betroffene Personen
Einwohnerinnen und Einwohner sowie weitere Nutzende der App, und Mitarbeitende der Verwaltung als
Portal-Nutzende.
3.3 Zweck
Betrieb der App und des Verwaltungsportals, Support, Sicherheit und Nachweisführung.
4. Pflichten der Auftragsbearbeiterin
Die Auftragsbearbeiterin verpflichtet sich:
a) Personendaten nur nach dokumentierter Weisung der Verantwortlichen zu bearbeiten;
b) Vertraulichkeit sicherzustellen und nur befugte Personen einzusetzen;
c) angemessene technische und organisatorische Massnahmen zu treffen (Anhang A);
d) die Verantwortliche zu informieren, wenn eine Weisung nach ihrer Einschätzung gegen das
Datenschutzrecht verstösst;
e) nach Vertragsende alle Personendaten zu löschen oder herauszugeben, soweit keine gesetzliche
Aufbewahrungspflicht entgegensteht;
f) der Verantwortlichen die Angaben zur Verfügung zu stellen, die sie für Nachweise und Prüfungen
benötigt;
g) das Amtsgeheimnis zu wahren, soweit die Verantwortliche ein öffentliches Gemeinwesen ist:
über Tatsachen, die der Auftragsbearbeiterin bei der Erfüllung dieses Vertrags bekannt werden,
im gleichen Umfang wie die Verantwortliche selbst. Sie verpflichtet alle Personen, die sie
beizieht, schriftlich auf dieselbe Pflicht. Die Pflicht besteht über das Vertragsende hinaus fort
und unabhängig davon, ob die betreffenden Angaben Personendaten sind.
5. Weitere Auftragsbearbeitende
Die Verantwortliche stimmt dem Einsatz der folgenden Unternehmen zu. Die Liste entspricht der
Datenschutzerklärung von Trennio.
- Hetzner Online GmbH, Deutschland (Rechenzentrum Nürnberg): Server für Verwaltungs-API, Datenbank, Überwachung und Automatisierung. Grundlage: Angemessenheitsbeschluss EWR.
- Vercel Inc., USA: Auslieferung der Bürger-App und der Website. Grundlage: Standardvertragsklauseln.
- Cloudflare, Inc., USA mit EU-Tochter: Auslieferung, TLS und abgesicherter Zugang zur Serverinfrastruktur. Grundlage: Standardvertragsklauseln.
- Google LLC (Gemini API), USA: Erkennung des Abfalltyps auf dem Scan-Bild. Grundlage: Standardvertragsklauseln; kein Training mit den Daten.
- OpenRouter, Inc., USA: Ersatzweg für die Erkennung, nur bei Ausfall der Gemini-Schnittstelle. OpenRouter leitet die Anfrage an einen nachgelagerten Modellanbieter weiter, standardmässig Groq, Inc., USA. Grundlage: Standardvertragsklauseln.
- Apple Inc., USA: Zustellung der Push-Nachrichten auf Apple-Geräten. Grundlage: Standardvertragsklauseln.
- Google LLC (Firebase Cloud Messaging), USA: Zustellung der Push-Nachrichten auf Android- und Chrome-Geräten. Grundlage: Standardvertragsklauseln.
- Mozilla Corporation, USA: Zustellung der Push-Nachrichten auf Firefox-Geräten. Grundlage: Standardvertragsklauseln.
- DeepL SE, Deutschland: automatische Übersetzung von Inhalten der Gemeinde. Grundlage: Angemessenheitsbeschluss EWR.
- OpenStreetMap Foundation (Nominatim), Vereinigtes Königreich: Ermittlung des Orts aus GPS-Koordinaten. Grundlage: Angemessenheitsbeschluss.
- STÜBER SYSTEMS GmbH (OpenPLZ API), Deutschland: Suche nach Postleitzahlen und Orten in der Bürger-App. Grundlage: Angemessenheitsbeschluss EWR.
- Functional Software, Inc. (Sentry), USA, Datenstandort Europäische Union: Aufnahme von Fehlerberichten aus der Anwendung. Grundlage: Standardvertragsklauseln.
- Microsoft Corporation (Microsoft 365), EU-Datenstandort: Versand und Empfang von E-Mails der Adressen von trennio.app. Grundlage: Standardvertragsklauseln.
Wechselt die Auftragsbearbeiterin ein Unternehmen aus oder kommt eines hinzu, teilt sie das der
Verantwortlichen 30 Tage im Voraus mit. Die Verantwortliche kann begründet widersprechen.
6. Pflichten der Verantwortlichen
Die Verantwortliche erteilt Weisungen in Textform (E-Mail genügt), stellt sicher, dass für die
Bearbeitung eine Rechtsgrundlage besteht, und meldet Berichtigungen, Einschränkungen und
Löschungen unverzüglich.
7. Verletzungen der Datensicherheit
Die Auftragsbearbeiterin meldet der Verantwortlichen eine erkannte Verletzung der Datensicherheit
innert 48 Stunden, mit Angaben zu Art, betroffenen Daten, vermutlichen Folgen und ergriffenen
Massnahmen. Die Meldung an die zuständige Aufsichtsbehörde bleibt Sache der Verantwortlichen.
8. Rechte der betroffenen Personen
Die Auftragsbearbeiterin unterstützt die Verantwortliche bei Auskunft, Berichtigung, Löschung,
Einschränkung und Herausgabe der Daten, soweit ihr das technisch möglich und zumutbar ist.
Wendet sich eine betroffene Person direkt an die Auftragsbearbeiterin, leitet sie die Anfrage
weiter und antwortet nicht selbst.
9. Löschung nach Vertragsende
Nach Vertragsende löscht die Auftragsbearbeiterin alle Personendaten der Verantwortlichen
innert 30 Tagen. Auf Wunsch erhält die Verantwortliche vorher einen Datenexport. Vorbehalten
bleiben gesetzliche Aufbewahrungspflichten; solange diese laufen, bleiben die Daten gesperrt und
werden nicht weiter bearbeitet.
10. Prüfrechte
Die Verantwortliche kann die Einhaltung dieses Vertrags prüfen. Die Auftragsbearbeiterin erteilt
Auskunft und legt Nachweise vor. Eine Prüfung vor Ort ist nach Ankündigung von 30 Tagen möglich,
höchstens einmal jährlich, ausser es liegt ein konkreter Anlass vor.
11. Haftung
Die Haftung richtet sich nach dem Dienstleistungsvertrag und den AGB von Trennio. Jede Partei
haftet für Schäden aus der Verletzung dieses Vertrags nach den gesetzlichen Bestimmungen.
12. Recht und Gerichtsstand
Es gilt Schweizer Recht. Gerichtsstand ist der Sitz der Sinew GmbH in Kienberg SO, soweit nicht
zwingende Bestimmungen etwas anderes vorsehen.
Ist die Verantwortliche ein öffentliches Gemeinwesen, untersteht sie nicht dem
Bundes-Datenschutzgesetz, sondern den Bestimmungen ihres Kantons über Information und
Datenschutz. Dieser Vertrag gilt in diesem Fall unter Berücksichtigung der für die
Verantwortliche anwendbaren kantonalen Bestimmungen. Die Verantwortliche nennt der
Auftragsbearbeiterin die massgebenden Erlasse und weist auf Anforderungen hin, die über diesen
Vertrag hinausgehen; die Parteien halten sie erforderlichenfalls in einem Zusatzblatt fest.
Anhang A: Technische und organisatorische Massnahmen
- Übertragung: TLS ab Version 1.2 für alle Verbindungen, HSTS auf allen Adressen.
- Zugang zum Portal: Anmeldung mit Zwei-Faktor-Pflicht für alle Konten, Rollen mit abgestuften Rechten.
- Zugang zur Verwaltung: administrativer Zugang nur über einen abgesicherten Zugang mit zusätzlicher Prüfung.
- Serverzugang: kein offener Fernzugang; Wartung ausschliesslich über ein geschlossenes Netz.
- Trennung der Gemeinden: jede Gemeinde ist ein eigener Mandant; Abfragen sind auf den Mandanten begrenzt.
- Protokollierung: Änderungen im Portal werden protokolliert und mit einer Prüfkette gegen nachträgliche Änderung gesichert.
- Sicherung: tägliche Sicherung der Datenbank mit Überwachung, zusätzlich eine Kopie an einem zweiten Ort.
- Bürgerseite: kein Konto und kein Passwort nötig; Einstellungen bleiben auf dem Gerät.
- KI-Scan: Bilder werden nicht gespeichert und nicht zum Training verwendet.
- Vorfälle: Meldung an die Verantwortliche innert 48 Stunden.
Unterschriften
Dieser Vertrag wird zusammen mit dem Dienstleistungsvertrag unterzeichnet.
Verantwortliche (Gemeinde)
Ort und Datum, Name, Funktion, Unterschrift
Auftragsbearbeiterin (Sinew GmbH)
Ort und Datum, Nicolas Pfammatter, Geschäftsführer, Unterschrift
Fassung 2.0, Stand 21. September 2026.