Vertrag über die Auftragsverarbeitung

Fassung 1.0 · gültig ab 31.08.2026 · Prüfsumme 6d6eed3494076c3f…

Vertrag über die Auftragsverarbeitung

Stand: 31.08.2026 · Fassung: 1.0 (Entwurf) · Verantwortlich: (einzutragen)

Entwurf zur juristischen Prüfung. Dieser Text ist fachlich aus dem tatsächlichen Verhalten des Systems abgeleitet — jede Zusage ist gedeckt und jede Grenze benannt. Die rechtliche Freigabe steht aus; sie ist ein eigener Punkt der Maßnahmenliste. Warum der Anbieter den Text stellt: Sonst kommt von jedem Kunden ein eigener, und man muss fünfzig verschiedene Zusagen gleichzeitig einhalten.

 

 

Präambel

Dieser Vertrag konkretisiert die Pflichten aus Art. 28 DSGVO für die Verarbeitung personenbezogener Daten, die der Auftraggeber mit der Software WOODPLAN verarbeitet.

Der Auftraggeber bleibt für die Rechtmäßigkeit der Verarbeitung verantwortlich (§ 1 Abs. 3). Der Auftragnehmer verarbeitet ausschließlich in seinem Auftrag.

 

§ 1 Gegenstand, Dauer, Art und Zweck

(1) Gegenstand ist die Bereitstellung und der Betrieb der Software WOODPLAN als Software-as-a-Service, einschließlich Hosting, Datensicherung und Support.

(2) Dauer: Der Vertrag läuft mit dem Hauptvertrag und endet mit ihm. Die Pflichten aus § 9 (Löschung und Rückgabe) bestehen darüber hinaus fort.

(3) Art und Zweck: Speicherung, Organisation, Auswertung und Übermittlung der vom Auftraggeber eingegebenen Daten zur Abwicklung seiner Geschäftsprozesse — Vertrieb, Auftragsabwicklung, Rechnungswesen, Projekt- und Personalverwaltung. Den Zweck bestimmt allein der Auftraggeber.

(4) Der Auftragnehmer verarbeitet die Daten nicht zu eigenen Zwecken. Ausgenommen sind Verarbeitungen, zu denen er selbst Verantwortlicher ist — Vertragsabwicklung, Abrechnung und die Erfüllung eigener gesetzlicher Pflichten.

§ 2 Art der Daten und Kategorien betroffener Personen

(1) Kategorien betroffener Personen: Beschäftigte des Auftraggebers, dessen Kunden und deren Ansprechpartner, Lieferanten und deren Ansprechpartner, Interessenten.

(2) Datenarten: Stamm- und Kontaktdaten, Vertrags- und Abrechnungsdaten, Bank- und Zahlungsdaten, Arbeitszeit- und Abwesenheitsdaten, Standortdaten beim Erfassen von Arbeitszeiten, Kommunikationsdaten, Projekt- und Belegdaten, Dateien und Fotos, Protokolldaten.

(3) Besondere Kategorien (Art. 9): Gesundheitsdaten in Gestalt von Krankmeldungen in der Zeiterfassung. Diagnosen werden nicht erfasst. Der Grund einer Abwesenheit ist in Planungs- und Übersichtsansichten nicht sichtbar; Klartext nur mit gesondertem Recht. Der vollständige Umfang steht im Verarbeitungsverzeichnis des Auftragnehmers.

 

§ 3 Weisungsbindung — Art. 28 Abs. 3 lit. a

(1) Der Auftragnehmer verarbeitet personenbezogene Daten ausschließlich auf dokumentierte Weisung des Auftraggebers. Als Weisung gelten dieser Vertrag, der Hauptvertrag und die Nutzung der bereitgestellten Funktionen.

(2) Einzelweisungen bedürfen der Textform. Der Auftragnehmer dokumentiert sie.

(3) Hält der Auftragnehmer eine Weisung für rechtswidrig, teilt er dies unverzüglich mit und darf sie bis zur Bestätigung aussetzen (Art. 28 Abs. 3 Satz 3).

(4) Eine Verarbeitung in einem Drittland erfolgt nur auf Weisung oder wenn Unionsrecht sie verlangt; im zweiten Fall unterrichtet der Auftragnehmer vorab, soweit das Recht dies nicht verbietet.

§ 4 Vertraulichkeit — lit. b

Der Auftragnehmer setzt nur Personen ein, die zur Vertraulichkeit verpflichtet sind oder einer gesetzlichen Verschwiegenheitspflicht unterliegen. Die Verpflichtung wirkt über das Ende der Tätigkeit hinaus und wird dokumentiert.

§ 5 Technische und organisatorische Maßnahmen — lit. c, Art. 32

(1) Der Auftragnehmer trifft die Maßnahmen nach Art. 32. Sie sind in Anlage 1 beschrieben.

(2) Die Maßnahmen dürfen fortentwickelt werden, solange das Schutzniveau nicht unterschritten wird. Wesentliche Änderungen werden dokumentiert.

(3) Der Auftragnehmer überprüft die Wirksamkeit regelmäßig (Art. 32 Abs. 1 lit. d). Die Wiederherstellbarkeit wird mindestens halbjährlich erprobt und protokolliert.

§ 6 Weitere Auftragsverarbeiter — lit. d, Abs. 2 und 4

(1) Der Auftraggeber erteilt die allgemeine Genehmigung zum Einsatz weiterer Auftragsverarbeiter. Die eingesetzten stehen in Anlage 2.

(2) Vor jeder Änderung — Hinzunahme oder Austausch — unterrichtet der Auftragnehmer den Auftraggeber in Textform mit einer Frist von vier Wochen. Der Auftraggeber kann innerhalb dieser Frist widersprechen. Bei berechtigtem Widerspruch, der sich nicht ausräumen lässt, steht ihm ein Sonderkündigungsrecht zu.

(3) Der Auftragnehmer erlegt jedem weiteren Auftragsverarbeiter dieselben Pflichten auf. Kommt dieser ihnen nicht nach, haftet der Auftragnehmer (Art. 28 Abs. 4).

(4) Nicht als weitere Auftragsverarbeitung gelten Nebenleistungen ohne Bezug zu den Daten des Auftraggebers, etwa Telekommunikation oder Reinigung.

§ 7 Unterstützung bei Betroffenenrechten — lit. e

(1) Wendet sich eine betroffene Person unmittelbar an den Auftragnehmer, leitet er die Anfrage unverzüglich an den Auftraggeber weiter und beantwortet sie nicht selbst.

(2) Der Auftragnehmer unterstützt mit geeigneten technischen Mitteln. Bereitgestellt sind:

RechtFunktion im System
Auskunft (Art. 15)Export je Person als PDF, mit Zwecken, Empfängern, Speicherdauer und Herkunft
Datenübertragbarkeit (Art. 20)derselbe Export als JSON, maschinenlesbar
Berichtigung (Art. 16)über die Oberfläche
Löschung (Art. 17)Löschkaskade über alle abhängigen Daten
Einschränkung (Art. 18)Sperre mit Anonymisierung, wenn Aufbewahrungspflichten der Löschung entgegenstehen
Widerspruch (Art. 21)Werbewiderspruch, der automatische Ansprachen unterbindet

 

(3) Diese Unterstützung ist mit der Vergütung des Hauptvertrags abgegolten.

§ 8 Unterstützung bei Art. 32 bis 36 — lit. f

(1) Der Auftragnehmer unterstützt bei der Einhaltung der Pflichten aus Art. 32 bis 36 unter Berücksichtigung der Art der Verarbeitung und der ihm verfügbaren Informationen.

(2) Datenschutzverletzungen: Der Auftragnehmer meldet dem Auftraggeber jede Verletzung des Schutzes personenbezogener Daten unverzüglich nach Bekanntwerden — nicht erst nach abgeschlossener Ursachenanalyse. Er benennt Art der Verletzung, betroffene Datenarten, ungefähre Zahl der Betroffenen, wahrscheinliche Folgen und ergriffene Maßnahmen, soweit bekannt, und reicht Fehlendes nach. Die 72-Stunden-Frist des Auftraggebers beginnt mit dessen Kenntnis (Art. 33 Abs. 1 und 2); die Meldung an die Aufsichtsbehörde obliegt ihm.

(3) Datenschutz-Folgenabschätzung: Der Auftragnehmer stellt für die Module mit erhöhtem Risiko vorbereitete Bausteine bereit — systematische Beschreibung der Verarbeitung und der eingebauten Schutzmaßnahmen. Die Folgenabschätzung selbst obliegt dem Auftraggeber.

§ 9 Löschung und Rückgabe — lit. g

(1) Nach Ende der Erbringung löscht der Auftragnehmer alle personenbezogenen Daten oder gibt sie zurück — nach Wahl des Auftraggebers. Die Wahl ist spätestens zum Vertragsende mitzuteilen.

(2) Die Rückgabe erfolgt in einem gängigen, maschinenlesbaren Format je Tabelle, mit Verzeichnis. Zugangsdaten sind nicht enthalten; sie haben für den Auftraggeber keinen Nutzen und wären in einem Archiv ein Risiko.

(3) Reihenfolge: Gelöscht wird erst nach der Herausgabe. Der Auftraggeber bleibt für seine Belege aufbewahrungspflichtig (§ 147 AO, § 14b UStG); eine Löschung vor der Herausgabe nähme ihm die Grundlage seiner Buchführung. Das System verweigert die Löschung ohne dokumentierte Herausgabe.

(4) Ausnahme — technische Aufbewahrungssperre auf Belegdateien. Belegdateien liegen in einem Objektspeicher mit Object Lock im Modus COMPLIANCE über zehn Jahre. Diese Sperre dient der Unveränderbarkeit nach § 146 Abs. 4 AO und den GoBD. In diesem Modus kann niemand ein Objekt vorzeitig entfernen — auch der Auftragnehmer nicht. Belegdateien werden bei Vertragsende herausgegeben; ihre Löschung erfolgt mit Ablauf der Sperrfrist. Der Auftragnehmer weist Anzahl und Ablaufdatum im Löschprotokoll aus.

(5) Sicherungskopien laufen nach ihrer Aufbewahrung aus: 7 Tage für die 15-Minuten-Sicherungen, 30 Tage für die Tageskopien.

(6) Die Löschung wird dokumentiert und auf Verlangen nachgewiesen.

§ 10 Nachweise und Überprüfungen — lit. h

(1) Der Auftragnehmer stellt auf Anforderung die Informationen bereit, die zum Nachweis der Einhaltung erforderlich sind: Verarbeitungsverzeichnis nach Art. 30 Abs. 2, Beschreibung der Maßnahmen, Protokoll des Wiederherstellungstests.

(2) Überprüfungen sind mit angemessener Vorankündigung, zu Geschäftszeiten und ohne Störung des Betriebs zulässig. Der Auftragnehmer kann sie durch geeignete Nachweise ersetzen, soweit diese aussagekräftig sind.

(3) Die Kosten einer Überprüfung, die über die Bereitstellung der Nachweise hinausgeht, trägt der Auftraggeber, sofern sie keinen Mangel aufdeckt.

§ 11 Haftung und Schlussbestimmungen

(1) Es gilt Art. 82 DSGVO.

(2) Änderungen bedürfen der Textform. Dieser Vertrag geht abweichenden Bedingungen des Auftraggebers vor.

(3) Ist eine Bestimmung unwirksam, bleibt der Vertrag im Übrigen wirksam.

(4) Es gilt deutsches Recht.

 

Anlagen

 

Offene Punkte

 

Anlage 1 zum Auftragsverarbeitungsvertrag

Technische und organisatorische Maßnahmen nach Art. 32 DSGVO

Stand: 31.08.2026 · Fassung: 1.0 (Entwurf) · Vertrag: dsgvo-avv-vertrag.md § 5

Diese Anlage beschreibt die tatsächlich umgesetzten Maßnahmen. Jede Angabe wurde vor der Aufnahme im Quelltext geprüft. Das ist kein Formalismus: Eine TOM-Beschreibung, die mehr verspricht als das System leistet, ist in einer Prüfung schlechter als eine knappe, die stimmt — sie wird zum Beweis für ein Organisationsverschulden. Wo eine Maßnahme eine Grenze hat, steht die Grenze dabei.

 

 

1. Vertraulichkeit — Art. 32 Abs. 1 lit. b

1.1 Zutrittskontrolle

Der Betrieb erfolgt in Rechenzentren der eingesetzten Hoster innerhalb der EU. Der physische Zutrittsschutz — Zonen, Vereinzelung, Videoüberwachung, Besucherprotokoll — wird durch die Hoster gewährleistet und ist über deren Zertifizierungen nach ISO 27001 nachgewiesen. Eigene Serverräume bestehen nicht.

1.2 Zugangskontrolle — wer sich anmelden darf

MaßnahmeUmsetzung
Passwortspeicherungpassword_hash() mit bcrypt; Klartext wird nie gespeichert
Passwortprüfungpassword_verify() gegen den Hash
Schutz vor KontenaufzählungBei unbekannter Kennung wird gegen einen Dummy-Hash geprüft, damit die Antwortzeit keine Auskunft darüber gibt, ob ein Konto existiert
Sperre nach Fehlversuchen5 Fehlversuche ⇒ 15 Minuten Sperre des Kontos; der Zähler wird bei Erfolg zurückgesetzt
SitzungsbindungDie Sitzungskennung ist am Benutzerdatensatz hinterlegt und wird bei jedem Seitenaufruf gegen die Datenbank geprüft; bei Abweichung wird die Sitzung zerstört und zur Anmeldung geleitet
SitzungsendeAbmeldung zerstört die Sitzung serverseitig, nicht nur das Cookie

 

Das bedeutet in der Praxis: Ein entwendetes Sitzungscookie verliert seine Wirkung, sobald sich der Benutzer erneut anmeldet oder abmeldet — die Sitzung ist nicht allein durch den Besitz des Cookies gültig.

1.3 Zugriffskontrolle — wer was sehen und ändern darf

Grenze, die der Auftraggeber kennen muss: Der Hauptbenutzer eines Mandanten (Kontoinhaber) besitzt implizit alle Rechte; für ihn entfällt die Einzelrechteprüfung. Das ist gewollt — er ist der Verantwortliche im Mandanten — bedeutet aber, dass der Auftraggeber die Vergabe dieser Eigenschaft selbst kontrollieren muss.

1.4 Trennungskontrolle — Mandantentrennung

Jeder Datensatz trägt eine Mandantenkennung (company_id), nach der jede Abfrage filtert. Der Bestand eines Mandanten ist über eine zentrale Tabellenkarte vollständig auflistbar; sie ist zugleich die Grundlage für Herausgabe und Löschung (§ 9 des Vertrags).

Grenze: Die Trennung ist logisch, nicht physisch — alle Mandanten liegen in derselben Datenbank. Das ist bei Software-as-a-Service üblich; entscheidend ist, dass es benannt und nicht als physische Trennung dargestellt wird.

1.5 Verschlüsselung — Art. 32 Abs. 1 lit. a

GegenstandVerfahren
ÜbertragungTLS für alle Zugriffe auf die Anwendung
Datenbankverbindung von außennur über TLS
Hinterlegte Zugangsdaten Dritter — Postfach-Kennwörter, Kalender- und Schnittstellen-TokenAES-256-CBC mit eigenem Initialisierungsvektor je Datensatz
Schlüsselverwaltungzentraler Schlüssel aus der Umgebungskonfiguration, Pflichtangabe: fehlt er oder ist er zu kurz, verweigert die Anwendung den Start, statt auf einen schwachen Vorgabewert auszuweichen

 

Grenze: Die Nutzdaten in der Datenbank sind nicht zusätzlich anwendungsseitig verschlüsselt. Ihr Schutz beruht auf Zugriffskontrolle, Mandantentrennung und der Absicherung durch den Hoster. Eine anwendungsseitige Verschlüsselung der Nutzdaten würde Suche, Sortierung und Auswertung unmöglich machen und ist bei einem Warenwirtschaftssystem nicht praktikabel.

1.6 Pseudonymisierung und Anonymisierung

1.7 Verpflichtung der Beschäftigten

Alle mit der Verarbeitung befassten Personen sind schriftlich zur Vertraulichkeit verpflichtet; die Verpflichtung gilt über das Ende der Tätigkeit hinaus.

 

2. Integrität — Art. 32 Abs. 1 lit. b

2.1 Eingabekontrolle — Nachvollziehbarkeit

Ein zentrales Protokoll hält je Vorgang fest: Mandant, Benutzer, Art des Datensatzes, dessen Kennung, Aktion, geänderte Felder mit Alt- und Neuwert sowie Zeitpunkt. Es wird bei Änderungen an Belegen, Stammdaten und Rechten geschrieben.

Datensparsamkeit im Protokoll: IP-Adresse und Browserkennung werden nicht mehr gespeichert. Sie waren für den Zweck — Nachvollziehbarkeit von Datenänderungen — nicht erforderlich; die Benutzerkennung genügt.

2.2 Unveränderbarkeit von Belegen

Belegdateien liegen in einem Objektspeicher mit Object Lock im Modus COMPLIANCE über zehn Jahre. Betroffen sind die Bereiche Rechnungen, Angebote, Aufträge, Lieferscheine, Einkauf, Eingangsbelege, Verkauf, Lieferantenbestellungen, Dokumente und Signaturen.

In diesem Modus kann ein Objekt vor Ablauf der Frist von niemandem verändert oder gelöscht werden — auch nicht vom Anbieter, auch nicht mit Administratorrechten. Das erfüllt § 146 Abs. 4 AO und wirkt zugleich als Schutz gegen Verschlüsselungsangriffe. Die Folge für die Löschung ist in § 9 Abs. 4 des Vertrags offengelegt.

2.3 Weitergabekontrolle

 

3. Verfügbarkeit und Belastbarkeit — Art. 32 Abs. 1 lit. b und c

3.1 Datensicherung

SicherungTaktAufbewahrung
Datenbank, vollständigalle 15 Minuten7 Tage
Datenbank, Tageskopietäglich30 Tage
Anwendungsstand und Konfigurationtäglichaktueller Stand; Langzeit über den räumlich getrennten Abzug, 90 Tage

 

Gesichert werden beide Datenbanken — Anwendung und Kalender.

3.2 Wiederherstellung

Für Datenbank und Anwendungsstand bestehen ausgeführte Wiederherstellungsskripte, nicht nur eine Beschreibung des Vorgehens. Sie enthalten eine Sicherung gegen das versehentliche Überschreiben des Produktivbestands: Erkennt das Skript den Namen einer Produktivdatenbank, bricht es ab und verlangt eine ausdrückliche Bestätigung.

3.3 Erprobung — Art. 32 Abs. 1 lit. d

Die Wiederherstellung wird mindestens halbjährlich erprobt und protokolliert: Einspielen in eine getrennte Zieldatenbank, Vergleich der Tabellen- und Datensatzzahlen, Stichprobe auf Inhalte. Das Protokoll wird aufbewahrt und ist Teil der Nachweise nach § 10 des Vertrags.

Der Grund für die Regelmäßigkeit: Eine Sicherung, deren Wiederherstellung nie erprobt wurde, ist keine Verfügbarkeitsmaßnahme, sondern eine Vermutung.

 

4. Verfahren zur Überprüfung und Bewertung — Art. 32 Abs. 1 lit. d

VerfahrenTakt
Erprobung der Wiederherstellung mit Protokollhalbjährlich
Prüfung des Verarbeitungsverzeichnisses auf Aktualitätjährlich und bei jeder neuen Verarbeitung
Prüfung der Dienstleisterliste und der Auftragsverarbeitungsverträgejährlich
Automatische Prüfung neuer Datenbankänderungen auf Zweck, Rechtsgrundlage und Fristbei jeder Änderung
Automatische Löschung abgelaufener Daten nach dem Löschkonzepttäglich

 

Die Zweckprüfung neuer Datenbankänderungen läuft als Skript und endet mit einem Fehler, wenn eine Angabe fehlt. Eine Regel, die nur in einer Anweisung steht, wird vergessen; eine, die den Vorgang anhält, nicht.

 

5. Umgang mit Datenschutzverletzungen — Art. 33

Ein dokumentierter Prozess mit Meldeweg, Bewertung und Register besteht. Der Auftragnehmer meldet dem Auftraggeber unverzüglich nach Bekanntwerden — nicht erst nach abgeschlossener Ursachenanalyse, weil die 72-Stunden-Frist des Auftraggebers mit dessen Kenntnis beginnt (§ 8 Abs. 2 des Vertrags).

 

6. Datenschutz durch Technikgestaltung — Art. 25

 

Anpassung dieser Anlage

Die Maßnahmen dürfen fortentwickelt werden, solange das Schutzniveau nicht unterschritten wird (§ 5 Abs. 2 des Vertrags). Wesentliche Änderungen werden mit Fassungsnummer und Datum dokumentiert.

 

Anlage 2 zum Auftragsverarbeitungsvertrag

Weitere Auftragsverarbeiter nach Art. 28 Abs. 2 und 4 DSGVO

Stand: 31.08.2026 · Fassung: 1.0 (Entwurf) · Vertrag: dsgvo-avv-vertrag.md § 6

Diese Liste ist keine Aufzählung aller eingesetzten Dienste. Sie nennt ausschließlich die, die personenbezogene Daten des Auftraggebers in dessen Auftrag verarbeiten. Wer keine Personendaten erhält oder für eigene Zwecke des Auftragnehmers arbeitet, gehört nicht hierher — sonst löst jede belanglose Änderung die Unterrichtungspflicht aus Abschnitt 5 aus, und die Liste wird unpflegbar. Zur Transparenz sind die aussortierten Dienste in Abschnitt 4 samt Begründung aufgeführt.

 

Vor Vertragsschluss zu ergänzen: Die genauen Firmierungen und Anschriften sind zu bestätigen; unten stehen die geläufigen Bezeichnungen.

 

1. Ständig eingesetzt — bei jedem Mandanten

Diese Dienste tragen den Grundbetrieb. Ohne sie ist die Software nicht nutzbar; eine mandantenweise Abwahl ist nicht möglich.

DienstZweckDatenkategorienOrt
Mittwald (Hosting, Datenbank, System-Postfach)Betrieb der Anwendung, Datenhaltung, Versand und Empfang von System-E-Mailsalle im System verarbeiteten DatenDeutschland
Hetzner Object StorageAblage von Dateien, Fotos und BelegenDokumente, Belege, Fotos, DateinamenDeutschland
Mittwald AI-Hostingalle KI-Funktionen (Texterkennung, Klassifikation, Vorschläge, Transkription)Inhalte der jeweiligen Anfrage — auf das Erforderliche beschränktDeutschland
Photon (Adresssuche)Vorschläge bei der Adresseingabe, Umwandlung von Anschrift in KoordinatenAdressdaten als SuchtextDeutschland
OSRM (Routing)Fahrzeit und Entfernung zwischen zwei PunktenKoordinaten von AnschriftenEU

 

Zur Kartennutzung: Adresssuche und Routing laufen serverseitig. Der Browser des Benutzers spricht diese Dienste nicht selbst an; IP-Adresse und Browserkennung der Beschäftigten des Auftraggebers werden nicht übermittelt. Beide Dienste sind über die Konfiguration auf eine selbst betriebene Instanz umstellbar.

Hinweis zu OSRM: Der derzeit genutzte öffentliche Dienst wird als Demobetrieb ohne Verfügbarkeitszusage bereitgestellt. Für den produktiven Dauerbetrieb ist der Wechsel auf eine eigene oder vertraglich abgesicherte Instanz vorgesehen.

2. Nur bei Nutzung des jeweiligen Moduls

Diese Dienste werden erst durch eine Handlung des Auftraggebers einbezogen — Verbinden eines Kontos, Aktivieren einer Schnittstelle, Nutzung der mobilen App. Wer das Modul nicht nutzt, an dessen Daten rührt der Dienst nicht.

DienstAuslöserZweckDatenkategorienOrt
Ibanity / PontoBankkonto verbindenAbruf von Kontoumsätzen, Ausführung von ZahlungenKontoinhaber, IBAN, Umsatzdaten, VerwendungszweckeBelgien
Google (Kalender-Schnittstelle)Google-Konto verbindenAbgleich von TerminenTermine, Teilnehmer, OrteUSA
Google Firebase Cloud MessagingNutzung der mobilen AppZustellung von BenachrichtigungenGerätekennung, Titel und Kurztext der NachrichtUSA
Cisco WebexWebex-Konto verbindenAnsetzen und Verwalten von BesprechungenName, E-Mail, TermindatenUSA

 

3. Eigene Infrastruktur des Auftragnehmers

Keine Unterauftragsverarbeitung im Sinne des Art. 28 Abs. 2 — Betrieb und Verantwortung liegen beim Auftragnehmer selbst, die Maßnahmen aus Anlage 1 gelten unmittelbar. Aufgeführt zur Vollständigkeit des Datenwegs.

SystemZweckDatenkategorienOrt
Auswertungsserver für LuftbilderBerechnung von Karten und Modellen aus BaustellenaufnahmenFotos, auf denen Personen abgebildet sein könnenDeutschland
Kalenderserver (CalDAV)führendes System für TermineTermine, TeilnehmerDeutschland
Zustelldienst für BenachrichtigungenVermittlung zwischen Anwendung und Push-DienstGerätekennung, NachrichtentitelDeutschland

 

4. Bewusst nicht in dieser Liste

Damit nachvollziehbar ist, warum ein Dienst fehlt — und damit niemand ihn später für verschwiegen hält.

DienstWarum kein Unterauftragsverarbeiter
Brevo (Newsletter)Verarbeitet keine Daten des Auftraggebers, sondern Interessentendaten des Auftragnehmers aus dessen eigener Website. Dort ist der Auftragnehmer selbst Verantwortlicher; die Verarbeitung steht in seinem eigenen Verzeichnis, nicht in diesem Vertrag.
Kartenkacheln (OpenStreetMap)Der Server ruft Kachelbilder anhand von Kachelnummern ab und speichert sie zwischen. Es werden keine personenbezogenen Daten übermittelt.
OpenAIWird nicht mehr eingesetzt. Der letzte unmittelbare Aufruf wurde am 31.08.2026 entfernt, der Zugangsschlüssel aus der Konfiguration gelöscht. KI-Verarbeitung findet ausschließlich in Deutschland statt (Abschnitt 1).
Google MapsAm 31.08.2026 vollständig durch OpenStreetMap abgelöst. Karten, Adresssuche, Routing und Schriften laufen seither über die in Abschnitt 1 genannten Dienste bzw. lokal.
Herstellerkatalog-SchnittstelleRuft Artikelstammdaten ab, keine Personendaten. Derzeit zudem stillgelegt.
Logo-Abruf über DomainnamenÜbermittelt einen Domainnamen, keine Personendaten.
Baustellenkamera-SystemZum 31.08.2026 als eigenes Vorhaben ausgegliedert; nicht Bestandteil dieser Software und dieses Vertrags.

 

5. Drittlandsübermittlung — Art. 44 ff.

Die Dienste aus Abschnitt 1 und die eigene Infrastruktur aus Abschnitt 3 verarbeiten ausschließlich in der EU. Eine Drittlandsübermittlung findet dort nicht statt.

Drittlandsbezug besteht nur bei den Diensten aus Abschnitt 2, und nur, wenn der Auftraggeber sie aktiviert:

DienstLandGrundlage
Google (Kalender, Benachrichtigungen)USAAngemessenheitsbeschluss EU–US Data Privacy Framework, ergänzend Standardvertragsklauseln
Cisco WebexUSAAngemessenheitsbeschluss EU–US Data Privacy Framework, ergänzend Standardvertragsklauseln

 

Der Auftragnehmer prüft die Zertifizierung dieser Anbieter im öffentlichen Register des Data Privacy Framework und dokumentiert das Ergebnis jährlich sowie anlassbezogen. Entfällt die Zertifizierung oder wird der Angemessenheitsbeschluss aufgehoben, greifen die Standardvertragsklauseln nebst Prüfung zusätzlicher Maßnahmen; ist auch das nicht tragfähig, wird die Schnittstelle abgeschaltet.

Praktische Folge für den Auftraggeber: Wer keine Drittlandsübermittlung möchte, verbindet Kalender und Webex nicht und nutzt die mobile App ohne Benachrichtigungen. Die Software bleibt vollständig nutzbar; das Wesentliche — Hosting, Daten, Dateien, KI — liegt ohnehin in Deutschland.

6. Änderung dieser Liste — Art. 28 Abs. 2

Der Auftraggeber hat die allgemeine Genehmigung erteilt (§ 6 Abs. 1 des Vertrags). Für jede Änderung gilt:

  1. Unterrichtung in Textform, mindestens vier Wochen vor dem Einsatz, mit Name, Zweck, Datenkategorien, Verarbeitungsort und — bei Drittlandsbezug — der Garantie.
  2. Widerspruchsfrist von vier Wochen ab Zugang.
  3. Bei Widerspruch sucht der Auftragnehmer eine Lösung. Kommt keine zustande, steht dem Auftraggeber ein Sonderkündigungsrecht zu.
  4. Vor dem Einsatz schließt der Auftragnehmer mit dem neuen Dienstleister einen Vertrag mit denselben Pflichten, die ihn selbst treffen (Art. 28 Abs. 4).
  5. Der Vorgang wird mit Datum, Fassungsnummer und Empfängerkreis dokumentiert.

Kein Austausch ohne Vorlauf. Ein Dienstleister, der ohne Unterrichtung eingesetzt wird, macht die Verarbeitung des Auftraggebers rechtswidrig — er kann sie in seinem eigenen Verzeichnis nicht abbilden. Deshalb ist die Unterrichtung Teil des Freigabewegs für neue Schnittstellen, nicht ein Schritt danach.

7. Fassungen

FassungDatumÄnderung
1.031.08.2026Erstfassung. Ablösung von Google Maps und Wegfall von OpenAI bereits berücksichtigt.

 

Diese Seite gibt den Text wieder, wie er in der Datenbank gespeichert ist. Die Prüfsumme belegt, dass er seit dem Abschluss unverändert ist.