Vertrag zur Auftragsverarbeitung
Dieser Vertrag nach Art. 28 DSGVO wird mit Abschluss des Nutzungsvertrages Bestandteil der Allgemeinen Geschäftsbedingungen und gilt zwischen dem Handwerksbetrieb als Verantwortlichem (nachfolgend „Auftraggeber“) und Andreas Lenski, Ahornring 8, 25551 Hohenlockstedt, als Auftragsverarbeiter (nachfolgend „Auftragnehmer“).
1. Gegenstand und Dauer
Der Auftragnehmer verarbeitet personenbezogene Daten im Auftrag des Auftraggebers, soweit dies zur Bereitstellung der Software Betriebs-Buddy erforderlich ist. Die Verarbeitung findet ausschließlich innerhalb der Europäischen Union statt, soweit in Ziffer 6 nichts anderes bestimmt ist. Die Laufzeit entspricht der Laufzeit des Nutzungsvertrages.
2. Art, Zweck und Kategorien
Zweck ist der Betrieb einer Verwaltungssoftware für Handwerksbetriebe. Verarbeitet werden insbesondere:
- Daten der Endkunden des Auftraggebers: Name, Anschrift, Telefon, E-Mail, Anliegen, Auftrags- und Rechnungsdaten
- Daten der Beschäftigten des Auftraggebers: Name, Kontaktdaten, Arbeitszeiten, Abwesenheiten, Stundensätze
- Daten besonderer Kategorien nach Art. 9 DSGVO können sich allein daraus ergeben, dass der Auftraggeber eine Abwesenheit mit einer auf Krankheit hindeutenden Bezeichnung versieht. Ein Freitextfeld für Angaben zur Erkrankung besteht nicht und ist technisch ausgeschlossen; erfasst werden nur Bezeichnung, Zeitraum und ob ein Nachweis vorliegt
- Inhalte hochgeladener Dokumente und Bilder, soweit der Auftraggeber diese einstellt
Betroffene Personen sind Endkunden, Beschäftigte und Ansprechpartner des Auftraggebers.
3. Weisungsrecht
Der Auftragnehmer verarbeitet die Daten ausschließlich auf dokumentierte Weisung des Auftraggebers. Die Nutzung der Software durch den Auftraggeber gilt als Weisung. Weitergehende Weisungen sind in Textform an datenschutz@betriebs-buddy.de zu richten. Hält der Auftragnehmer eine Weisung für rechtswidrig, weist er den Auftraggeber darauf hin und darf deren Ausführung aussetzen.
4. Vertraulichkeit
Der Auftragnehmer setzt zur Verarbeitung nur Personen ein, die zur Vertraulichkeit verpflichtet sind oder einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen.
5. Technische und organisatorische Maßnahmen (Art. 32 DSGVO)
- Übertragung ausschließlich verschlüsselt über TLS; Verschlüsselung der Datenbank und der Dateiablage im Ruhezustand
- Mandantentrennung auf Datenbankebene: jede Tabelle ist durch Zugriffsregeln der Datenbank (Row Level Security) auf den jeweiligen Betrieb beschränkt, nicht durch Filter in der Anwendung
- Rollenkonzept mit den Rollen Inhaber, Verwaltung und Mitarbeiter; Abwesenheitsgründe sind ausschließlich für Inhaber und Verwaltung lesbar, durchgesetzt in der Datenbank
- Passwörter werden nur als Hashwert gespeichert; Anmeldung über Supabase Auth
- Dateien liegen in getrennten, je Betrieb abgeschotteten Ablagebereichen
- Gehälter und Bankverbindungen von Beschäftigten werden bewusst nicht erhoben
- Papierkorb mit Wiederherstellung und automatischer endgültiger Löschung nach drei Monaten
- Abwesenheiten ohne Freitextfeld: die Spalte existiert nicht, Angaben zu einer Erkrankung lassen sich technisch nicht speichern
- Begrenzung von Formularabsendungen über einen gesalzenen Hashwert der IP-Adresse zur Missbrauchsabwehr
- Protokollierung von Zugriffen auf Anwendungs- und Infrastrukturebene
Der Auftragnehmer darf die Maßnahmen fortentwickeln, solange das Schutzniveau nicht unterschritten wird.
6. Unterauftragsverarbeiter
Der Auftraggeber stimmt dem Einsatz der folgenden Unterauftragsverarbeiter zu:
- Supabase Inc.: Datenbank, Authentifizierung, Dateiablage, Verarbeitung in Frankfurt am Main
- Vercel Inc.: Hosting und Auslieferung der Anwendung, Verarbeitung in der Region Frankfurt am Main
- Mistral AI SAS: Strukturierung eingehender Kundenanfragen aus Text und Bild, Verarbeitung in der EU
- Resend Inc.: Versand von Transaktions-E-Mails
- Stripe Payments Europe Ltd.: Abwicklung der Abonnementzahlungen
Mit allen Unterauftragsverarbeitern bestehen Verträge nach Art. 28 Abs. 4 DSGVO. Soweit eine Übermittlung in ein Drittland erfolgt, ist diese durch Standardvertragsklauseln nach Art. 46 Abs. 2 lit. c DSGVO abgesichert. Einen Wechsel oder die Hinzunahme eines weiteren Unterauftragsverarbeiters teilt der Auftragnehmer mindestens vier Wochen vorher in Textform mit. Der Auftraggeber kann aus wichtigem Grund widersprechen; in diesem Fall darf er den Vertrag zum Zeitpunkt der Umstellung kündigen.
7. Unterstützung des Auftraggebers
Der Auftragnehmer unterstützt den Auftraggeber im Rahmen des technisch Möglichen bei Anfragen betroffener Personen, bei der Meldung von Datenschutzverletzungen nach Art. 33 und 34 DSGVO sowie bei Datenschutz-Folgenabschätzungen. Der Auftragnehmer meldet ihm bekannt gewordene Verletzungen des Schutzes personenbezogener Daten unverzüglich, spätestens innerhalb von 48 Stunden nach Kenntnis, in Textform an den Auftraggeber.
8. Nachweise und Kontrollen
Der Auftragnehmer weist die Einhaltung der Pflichten aus diesem Vertrag auf Anfrage in Textform nach. Vor-Ort-Kontrollen sind nach Ankündigung mit angemessener Frist, während der üblichen Geschäftszeiten und ohne Störung des Betriebsablaufs zulässig.
9. Löschung und Rückgabe
Der Auftraggeber kann die erzeugten Dokumente jederzeit einzeln als PDF herunterladen. Eine vollständige Herausgabe seiner Daten in einem gängigen, maschinenlesbaren Format stellt der Auftragnehmer auf Anfrage in Textform an datenschutz@betriebs-buddy.de innerhalb von 30 Tagen bereit. Nach Beendigung des Vertrages löscht der Auftragnehmer die Daten des Auftraggebers innerhalb von 30 Tagen, sofern keine gesetzliche Aufbewahrungspflicht entgegensteht. Finalisierte Rechnungen und Geschäftsdokumente unterliegen gesetzlichen Aufbewahrungsfristen; für die Erfüllung dieser Pflicht ist der Auftraggeber verantwortlich und hat die Dokumente vor Vertragsende selbst zu sichern.
10. Verantwortlichkeit des Auftraggebers
Der Auftraggeber bleibt Verantwortlicher im Sinne der DSGVO für die von ihm in der Software verarbeiteten Daten. Er ist für die Rechtmäßigkeit der Verarbeitung, für das Vorliegen einer Rechtsgrundlage, für die Information der betroffenen Personen und für die Richtigkeit der Daten allein verantwortlich. Das gilt insbesondere für die Erfassung von Abwesenheitsgründen sowie für das Hochladen von Bildern und Dokumenten, die personenbezogene Daten Dritter enthalten.