Vertrag über die Verarbeitung personenbezogener Daten im Auftrag

Gemäß Artikel 28 der Datenschutz-Grundverordnung (DSGVO)
Hinweis vor der Verwendung: Dieses Dokument ist ein Entwurf und wurde nicht anwaltlich geprüft. Vor dem Einsatz gegenüber Kunden sollte es von einer zur Rechtsberatung befugten Person durchgesehen werden. Dieser Hinweis erscheint im Ausdruck nicht.
Verantwortlicher · Auftraggeber

Firma

Anschrift

Vertreten durch

Auftragsverarbeiter

Julius Baumann
Flagio
Martinstrasse 42-44
73728 Esslingen am Neckar
hallo@flagio.de

§ 1 Gegenstand und Dauer

Der Auftragsverarbeiter stellt dem Verantwortlichen eine webbasierte Anwendung zur Dokumentation betrieblicher Maßnahmen zur Verfügung. Der Verantwortliche erfasst darin eigenständig Angaben zu Vorgängen in seinem Betrieb.

Gegenstand dieses Vertrags ist die Verarbeitung personenbezogener Daten, die der Verantwortliche im Rahmen dieser Nutzung in die Anwendung eingibt oder die bei der Nutzung anfallen.

Die Laufzeit entspricht der Laufzeit des zugrunde liegenden Nutzungsvertrags. Der Vertrag endet automatisch mit dessen Beendigung.

§ 2 Art, Zweck und Umfang der Verarbeitung

Die Verarbeitung erfolgt ausschließlich zu dem Zweck, dem Verantwortlichen die Speicherung, Verwaltung und Auswertung der von ihm erfassten Dokumentation zu ermöglichen.

Kategorien betroffener Personen

Arten personenbezogener Daten

Der Verantwortliche entscheidet allein darüber, welche Daten er in die Anwendung eingibt. Der Auftragsverarbeiter fordert keine besonderen Kategorien personenbezogener Daten nach Art. 9 DSGVO an und empfiehlt, auf deren Eingabe zu verzichten, soweit sie für den Dokumentationszweck nicht erforderlich sind.

§ 3 Weisungsgebundenheit

Der Auftragsverarbeiter verarbeitet die Daten ausschließlich auf dokumentierte Weisung des Verantwortlichen. Als Weisung gelten insbesondere die Vereinbarungen dieses Vertrags sowie die Bedienung der Anwendung durch den Verantwortlichen selbst.

Weitergehende Weisungen bedürfen der Textform. Hält der Auftragsverarbeiter eine Weisung für rechtswidrig, teilt er dies unverzüglich mit und darf die Ausführung bis zur Klärung aussetzen.

Eine Verarbeitung zu eigenen Zwecken, insbesondere zu Zwecken der Analyse, der Produktverbesserung mit Personenbezug oder der Weitergabe an Dritte, findet nicht statt.

§ 4 Vertraulichkeit

Der Auftragsverarbeiter setzt zur Verarbeitung nur Personen ein, die zur Vertraulichkeit verpflichtet oder einer angemessenen gesetzlichen Verschwiegenheitspflicht unterworfen sind. Diese Verpflichtung besteht über das Ende der Tätigkeit hinaus fort.

Der Zugriff auf Kundendaten ist auf den Auftragsverarbeiter selbst beschränkt und erfolgt ausschließlich, soweit dies für den Betrieb, die Fehlerbehebung oder die Erfüllung einer Weisung erforderlich ist.

§ 5 Technische und organisatorische Maßnahmen

Der Auftragsverarbeiter trifft die in Anlage 1 beschriebenen Maßnahmen nach Art. 32 DSGVO. Er ist berechtigt, diese fortzuentwickeln, sofern das vereinbarte Schutzniveau nicht unterschritten wird.

§ 6 Unterauftragsverarbeiter

Der Verantwortliche stimmt dem Einsatz der in Anlage 2 aufgeführten Unterauftragsverarbeiter zu.

Der Auftragsverarbeiter unterrichtet den Verantwortlichen mindestens vier Wochen im Voraus in Textform über beabsichtigte Änderungen. Der Verantwortliche kann innerhalb dieser Frist widersprechen. Im Fall eines berechtigten Widerspruchs steht beiden Parteien ein Sonderkündigungsrecht zu.

Mit jedem Unterauftragsverarbeiter werden Verpflichtungen vereinbart, die den Regelungen dieses Vertrags im Wesentlichen entsprechen.

§ 7 Unterstützung des Verantwortlichen

Der Auftragsverarbeiter unterstützt den Verantwortlichen im Rahmen des Zumutbaren bei

Wendet sich eine betroffene Person unmittelbar an den Auftragsverarbeiter, leitet dieser das Anliegen unverzüglich an den Verantwortlichen weiter und beantwortet es nicht eigenständig.

§ 8 Meldung von Schutzverletzungen

Der Auftragsverarbeiter informiert den Verantwortlichen unverzüglich, spätestens jedoch innerhalb von 24 Stunden nach Kenntnisnahme, über jede Verletzung des Schutzes personenbezogener Daten. Die Meldung enthält, soweit verfügbar, eine Beschreibung des Vorfalls, die betroffenen Datenkategorien, die wahrscheinlichen Folgen sowie die ergriffenen oder vorgeschlagenen Gegenmaßnahmen.

§ 9 Nachweis- und Kontrollrechte

Der Auftragsverarbeiter weist die Einhaltung der Pflichten aus diesem Vertrag auf Anfrage in geeigneter Weise nach, insbesondere durch Auskunft in Textform oder durch Vorlage von Nachweisen eingesetzter Unterauftragsverarbeiter.

Der Verantwortliche ist berechtigt, sich nach vorheriger Ankündigung mit angemessener Frist von der Einhaltung zu überzeugen. Kontrollen erfolgen zu üblichen Geschäftszeiten und ohne vermeidbare Störung des Betriebsablaufs. Der Auftragsverarbeiter kann für einen über den zumutbaren Umfang hinausgehenden Aufwand eine angemessene Vergütung verlangen.

§ 10 Löschung und Rückgabe

Nach Beendigung des Nutzungsvertrags stellt der Auftragsverarbeiter dem Verantwortlichen die gespeicherten Daten auf Wunsch in einem gängigen, maschinenlesbaren Format zur Verfügung. Der Wunsch ist innerhalb von 30 Tagen nach Vertragsende anzuzeigen.

Anschließend löscht der Auftragsverarbeiter sämtliche Daten einschließlich vorhandener Sicherungskopien, sofern keine gesetzliche Aufbewahrungspflicht entgegensteht. Die Löschung wird auf Anforderung in Textform bestätigt.

§ 11 Haftung

Es gelten die Haftungsregelungen des zugrunde liegenden Nutzungsvertrags sowie Art. 82 DSGVO. Die Verantwortlichkeit für die Zulässigkeit der Verarbeitung und für die Rechtmäßigkeit der eingegebenen Inhalte liegt beim Verantwortlichen.

§ 12 Schlussbestimmungen

Änderungen und Ergänzungen bedürfen der Textform. Sollte eine Bestimmung unwirksam sein, bleibt die Wirksamkeit der übrigen Bestimmungen unberührt. Es gilt das Recht der Bundesrepublik Deutschland.

Bei Widersprüchen zwischen diesem Vertrag und dem Nutzungsvertrag gehen die Regelungen dieses Vertrags vor, soweit die Verarbeitung personenbezogener Daten betroffen ist.

Ort, Datum · Verantwortlicher
Unterschrift, Name in Druckbuchstaben
Ort, Datum · Auftragsverarbeiter
Unterschrift, Name in Druckbuchstaben

Anlage 1 · Technische und organisatorische Maßnahmen

Nachfolgend die tatsächlich umgesetzten Maßnahmen nach Art. 32 DSGVO.

BereichMaßnahme
Vertraulichkeit, ZutrittDie Datenverarbeitung erfolgt ausschließlich in zertifizierten Rechenzentren der eingesetzten Dienstleister. Eigene Serverräume werden nicht betrieben.
Vertraulichkeit, ZugangDer Zugang zur Anwendung erfolgt über persönliche Konten mit E-Mail und Passwort. Passwörter werden ausschließlich als Hashwert gespeichert und sind auch für den Auftragsverarbeiter nicht einsehbar. Verwaltungszugänge sind durch Zwei-Faktor-Authentisierung geschützt.
Vertraulichkeit, ZugriffDie Trennung der Mandanten wird auf Ebene der Datenbank durchgesetzt. Jede Abfrage wird gegen die Zugehörigkeit des angemeldeten Nutzers geprüft, sodass ein Zugriff auf Daten anderer Verantwortlicher technisch ausgeschlossen ist.
Vertraulichkeit, TrennungDaten verschiedener Verantwortlicher werden logisch getrennt gespeichert und über eine eindeutige Kennung der Organisation zugeordnet.
Integrität, WeitergabeDie Übertragung erfolgt ausschließlich verschlüsselt über TLS. Unverschlüsselte Verbindungen werden abgewiesen.
Integrität, EingabeZu jedem Eintrag werden Zeitpunkt und Urheber protokolliert. Als Nachweis erfasste Einträge sind systemseitig nicht veränderbar und nicht löschbar. Korrekturen erfolgen ausschließlich durch einen neuen, ergänzenden Eintrag.
VerfügbarkeitDie Daten werden verschlüsselt gespeichert. Der eingesetzte Datenbankdienst führt regelmäßige automatisierte Sicherungen durch und ermöglicht eine Wiederherstellung.
BelastbarkeitDie Anwendung wird auf einer verwalteten Infrastruktur betrieben, die Verfügbarkeit und Lastverteilung durch den Dienstleister sicherstellt.
Verfahren zur ÜberprüfungDie eingesetzten Unterauftragsverarbeiter unterliegen eigenen Prüfverfahren und weisen anerkannte Zertifizierungen nach. Zugriffsregeln der Anwendung werden bei Änderungen überprüft.
AuftragskontrolleMit allen Unterauftragsverarbeitern bestehen Vereinbarungen zur Auftragsverarbeitung. Eine Verarbeitung außerhalb der Weisungen des Verantwortlichen findet nicht statt.

Anlage 2 · Unterauftragsverarbeiter

UnternehmenLeistungOrt der VerarbeitungGrundlage
Supabase Inc. Datenbank, Benutzerverwaltung, Sicherungen Frankfurt am Main, Deutschland Vereinbarung zur Auftragsverarbeitung mit dem Auftragsverarbeiter
Netlify Inc. Auslieferung der Anwendungsdateien. Eine Speicherung von Inhalten des Verantwortlichen findet nicht statt. Europäische Union Vereinbarung zur Auftragsverarbeitung mit dem Auftragsverarbeiter
Zoho Corporation B.V. Versand von E-Mails an die Kontaktperson des Verantwortlichen, etwa zur Bestätigung des Kontos Europäische Union Vereinbarung zur Auftragsverarbeitung mit dem Auftragsverarbeiter

Die Zahlungsabwicklung über die Stripe Payments Europe Ltd. erfolgt in eigener datenschutzrechtlicher Verantwortung von Stripe und ist nicht Gegenstand dieses Vertrags. Daten des Verantwortlichen aus der Anwendung werden an Stripe nicht übermittelt.

Fassung Juli 2026 · Flagio · Julius Baumann · Martinstrasse 42-44 · 73728 Esslingen am Neckar