Entwurf — noch nicht veröffentlichen

Die gelb markierten Stellen müssen ausgefüllt werden. Die Rechtstexte selbst gehören vor dem Livegang einem Anwalt oder einer geprüften Vorlage (z. B. IHK, Händlerbund) vorgelegt — was hier steht, beschreibt die Technik korrekt, ersetzt aber keine Rechtsberatung.

Auftragsverarbeitungsvertrag

Vereinbarung nach Art. 28 DSGVO · Fassung 1.0 vom TT.MM.JJJJ

Wofür dieser Vertrag gilt — und wofür nicht

Flieseo verarbeitet Daten in zwei verschiedenen Rollen, und dieser Vertrag betrifft nur eine davon.

Nicht hierher gehören Ihre eigenen Daten — Ihr Konto, Ihre Rechnungen, Ihre Nutzung des Programms. Dafür ist Flieseo selbst verantwortlich; was damit geschieht, steht in der Datenschutzerklärung.

Hierher gehören die Daten Ihrer Kunden. Wenn Sie einem Bauherrn einen Freigabe-Link schicken und er dort mit Namen eine Variante kommentiert, sind das seine Daten — und Sie sind dafür verantwortlich, nicht wir. Flieseo verarbeitet sie ausschliesslich in Ihrem Auftrag und nach Ihren Weisungen. Genau das regelt dieser Vertrag.

Zwischen dem Kunden, der Flieseo nutzt (nachfolgend „Verantwortlicher“), und Firma, Anschrift (nachfolgend „Auftragsverarbeiter“).

Dieser Vertrag wird mit der Annahme der Allgemeinen Geschäftsbedingungen Vertragsbestandteil. Eine gesonderte Unterzeichnung ist nicht erforderlich. Anwaltlich prüfen: ob die Einbeziehung über die AGB genügt oder eine ausdrückliche Bestätigung im Bestellvorgang nötig ist

§ 1 Gegenstand und Dauer

Gegenstand ist die Verarbeitung personenbezogener Daten durch den Auftragsverarbeiter im Rahmen der Bereitstellung von Flieseo, einer Anwendung zur Planung von Fliesenverlegungen. Art, Umfang und Zweck ergeben sich aus Anlage 1.

Der Vertrag läuft, solange der Verantwortliche Flieseo nutzt, und endet mit dem Hauptvertrag. Die Pflichten aus § 8 (Löschung) bestehen darüber hinaus fort.

§ 2 Weisungsbindung

Der Auftragsverarbeiter verarbeitet die Daten ausschliesslich auf dokumentierte Weisung des Verantwortlichen. Die Bedienung des Programms durch den Verantwortlichen gilt als Weisung: Was er eingibt, teilt, löscht oder exportiert, ist die Weisung selbst. Darüber hinausgehende Weisungen bedürfen der Textform.

Der Auftragsverarbeiter unterrichtet den Verantwortlichen unverzüglich, wenn er eine Weisung für rechtswidrig hält (Art. 28 Abs. 3 Satz 3 DSGVO). Er darf die Ausführung bis zur Klärung aussetzen.

Keine Verarbeitung zu eigenen Zwecken. Die Daten werden insbesondere nicht zu Werbezwecken, zur Profilbildung oder zum Training von Modellen künstlicher Intelligenz genutzt.

§ 3 Pflichten des Auftragsverarbeiters

Der Auftragsverarbeiter

  • verpflichtet alle zur Verarbeitung befugten Personen zur Vertraulichkeit, soweit sie nicht ohnehin einer gesetzlichen Verschwiegenheitspflicht unterliegen;
  • trifft die technischen und organisatorischen Massnahmen nach Art. 32 DSGVO gemäss Anlage 2;
  • unterstützt den Verantwortlichen bei der Beantwortung von Anfragen betroffener Personen (§ 5) sowie bei Datenschutz-Folgenabschätzungen und der vorherigen Konsultation der Aufsichtsbehörde;
  • stellt dem Verantwortlichen alle Informationen bereit, die zum Nachweis der Einhaltung erforderlich sind (§ 7);
  • berichtigt, löscht oder gibt die Daten nach Beendigung zurück (§ 8).

Ein Datenschutzbeauftragter ist derzeit nicht bestellt; die Voraussetzungen des Art. 37 DSGVO und § 38 BDSG liegen nach derzeitiger Einschätzung nicht vor. Anwaltlich bestätigen lassen

§ 4 Unterauftragsverarbeiter

Der Verantwortliche erteilt die allgemeine Genehmigung zur Beauftragung der in Anlage 3 genannten Unterauftragsverarbeiter (Art. 28 Abs. 2 Satz 2 DSGVO).

Beabsichtigte Änderungen teilt der Auftragsverarbeiter mindestens 30 Tage im Voraus mit. Der Verantwortliche kann innerhalb von 14 Tagen aus wichtigem, datenschutz­rechtlichem Grund widersprechen. Wird keine Einigung erzielt, kann er den Hauptvertrag ausserordentlich kündigen.

Der Auftragsverarbeiter erlegt jedem Unterauftragsverarbeiter dieselben Datenschutzpflichten auf und bleibt für dessen Einhaltung verantwortlich.

§ 5 Rechte betroffener Personen

Wendet sich eine betroffene Person unmittelbar an den Auftragsverarbeiter, leitet dieser die Anfrage unverzüglich an den Verantwortlichen weiter und beantwortet sie nicht selbst.

Der Auftragsverarbeiter unterstützt den Verantwortlichen bei Auskunft, Berichtigung, Löschung, Einschränkung, Widerspruch und Datenübertragbarkeit. Praktisch geschieht das über die Funktionen des Programms: Der Verantwortliche kann die Daten seiner Kunden jederzeit selbst einsehen, löschen und exportieren.

§ 6 Meldung von Verletzungen

Der Auftragsverarbeiter meldet dem Verantwortlichen jede Verletzung des Schutzes personenbezogener Daten unverzüglich, spätestens innerhalb von 24 Stunden nach Kenntnis. Die Meldung enthält, soweit bekannt: Art der Verletzung, betroffene Datenkategorien und ungefähre Zahl der Betroffenen, wahrscheinliche Folgen und ergriffene Massnahmen.

Die Frist ist knapper als die 72 Stunden aus Art. 33 DSGVO — und zwar mit Absicht: Diese 72 Stunden laufen für den Verantwortlichen gegenüber der Aufsichtsbehörde, er braucht die Information also deutlich früher.

Meldeadresse: E-Mail-Adresse

§ 7 Nachweise und Kontrolle

Der Auftragsverarbeiter weist die Einhaltung auf Anfrage nach, insbesondere durch dieses Dokument samt Anlagen, durch Selbstauskunft und durch Nachweise seiner Unterauftragsverarbeiter.

Der Verantwortliche kann Kontrollen vor Ort durchführen oder durch einen Prüfer durchführen lassen. Sie sind rechtzeitig anzukündigen, auf das Erforderliche zu beschränken und dürfen den Betrieb nicht unangemessen stören. Anwaltlich prüfen: ob und in welcher Höhe eine Kostenerstattung für Vor-Ort-Prüfungen vereinbart werden soll

§ 8 Löschung und Rückgabe

Nach Beendigung löscht der Auftragsverarbeiter die Daten oder gibt sie zurück; der Verantwortliche wählt. Der Export nach Art. 20 DSGVO steht im Programm jederzeit zur Verfügung.

Löscht der Verantwortliche sein Konto, werden seine Projekte samt Freigaben und Kundenrückmeldungen unmittelbar gelöscht. Unabhängig davon greifen die Fristen aus Anlage 1.

Ausgenommen sind Daten, für die eine gesetzliche Aufbewahrungspflicht besteht (Art. 17 Abs. 3 lit. b DSGVO); sie werden für weitere Zwecke gesperrt.

§ 9 Haftung und Schlussbestimmungen

Haftungsregelung — gehört vollständig dem Anwalt. Zu klären sind mindestens: Verhältnis zur Haftung im Hauptvertrag, Art. 82 DSGVO (gesamtschuldnerische Haftung gegenüber Betroffenen), Innenausgleich, Haftungshöchstbeträge und ob eine Cyber-Versicherung vorausgesetzt wird.

Änderungen bedürfen der Textform. Bei Widersprüchen zwischen diesem Vertrag und dem Hauptvertrag geht dieser Vertrag in Fragen des Datenschutzes vor. Ist eine Bestimmung unwirksam, bleibt der übrige Vertrag wirksam.

Es gilt deutsches Recht. Gerichtsstand ist Ort, soweit zulässig.

Anlage 1Gegenstand der Verarbeitung

Zweck: Bereitstellung von Flieseo — Verlegepläne rechnen, Stücklisten und Zuschnittlisten erzeugen, Varianten mit Kunden abstimmen, Pläne auf der Baustelle bereitstellen.

Art der Verarbeitung: Erheben, Speichern, Ordnen, Auslesen, Übermitteln an vom Verantwortlichen bestimmte Empfänger (Freigabe-Links), Löschen.

Kategorien betroffener Personen: Kunden des Verantwortlichen (Bauherren, Mieter, Auftraggeber) sowie Personen, die er in Projektangaben benennt.

Kategorien personenbezogener Daten:

  • Rückmeldungen aus der Kundenansicht: selbst angegebener Name, Freitext-Kommentar, Favoritenauswahl, Zeitpunkt. Speicherdauer 12 Monate, danach automatische Löschung.
  • Angaben in Projekten: frei benennbare Felder. Projektnamen und Notizen können Namen und Anschriften enthalten („Bad Familie Müller, Hauptstr. 4“). Das Programm erkennt sie nicht als personenbezogen — der Verantwortliche entscheidet, was er einträgt. Speicherdauer bis zur Löschung durch ihn.
    Er entscheidet damit auch, wohin sie gelangen. Der Projektname erscheint als Überschrift der Kundenansicht und der Baustellenansicht (beides Freigabe-Links) und steht im Dateinamen der erzeugten PDF- und CSV-Dateien, etwa „schneideplan-bad-familie-müller-hauptstr-4.pdf“. Wer eine solche Datei weitergibt — den Schneideplan etwa an den Großhandel —, gibt den Projektnamen mit, auch wenn er im Dokument selbst nicht vorkommt.
  • Freigabe-Links: Zufallstoken mit Ablaufdatum, ohne Personenbezug. Löschung 30 Tage nach Ablauf.
  • Baustellenansicht: abgehakte Schnitte werden ausschliesslich im Browser des jeweiligen Geräts gespeichert und erreichen den Server nicht.

Keine besonderen Kategorien nach Art. 9 DSGVO sind vorgesehen. Der Verantwortliche stellt sicher, dass er keine einträgt.

Ort der Verarbeitung: Datenbank und Serverfunktionen in Frankfurt am Main (EU). Zu Übermittlungen in Drittländer siehe Anlage 3.

Anlage 2Technische und organisatorische Massnahmen

Stand TT.MM.JJJJ. Beschreibt den tatsächlich umgesetzten Stand, nicht Absichten.

Vertraulichkeit und Zugangskontrolle. Anmeldung über Einmal-Link; es werden keine Passwörter gespeichert. Jede Datenbankabfrage ist an die Kennung des Betriebs gebunden, zusätzlich abgesichert durch Richtlinien auf Zeilenebene in der Datenbank. Freigabe-Links tragen Zufallstoken mit Ablaufdatum; der als QR-Code auf den Plan gedruckte Baustellen-Link kann ausschliesslich lesen.

Übertragung und Absicherung. Ausschliesslich verschlüsselte Verbindungen (HTTPS). Content-Security-Policy, Schutz vor Einbettung in fremde Seiten, restriktive Referrer-Policy, abgeschaltete Berechtigungen für Kamera, Mikrofon und Standort. Anfragebegrenzung auf allen ohne Anmeldung erreichbaren Schreibwegen. Hochgeladene Bilder nur als Rasterformate — SVG ist ausgeschlossen, weil es Skripte tragen kann.

Speicherbegrenzung und Löschung. Ein täglicher Vorgang löscht abgelaufene Bestände automatisch: Kundenrückmeldungen nach 12 Monaten, Fehlerprotokoll und Foto-Aufrufe nach 90 Tagen, abgelaufene Freigaben nach 30 Tagen, Zähler der Anfragebegrenzung nach einem Tag. Kontolöschung und Datenexport sind im Programm umgesetzt; nach der Löschung wird auch der Zwischenspeicher des Geräts geräumt.

Trennung. Mandantentrennung über die Kennung des Betriebs in jeder Abfrage. Entwicklung und Test laufen auf getrennten Datenbeständen.

Nachvollziehbarkeit. Eigenes Fehlerprotokoll ohne externen Dienstleister, 90 Tage. Kontolöschungen werden mit Zahlen protokolliert.

Verfügbarkeit und Belastbarkeit. AUSFÜLLEN, sobald Supabase Pro gebucht ist: tägliche Sicherung, sieben Tage Vorhalt, Wiederherstellung erprobt am TT.MM.JJJJ. Bis dahin darf hier NICHTS behauptet werden — derzeit bestehen keine Sicherungen.

Überprüfung. Turnus festlegen, z. B. jährliche Überprüfung dieser Massnahmen und nach jeder wesentlichen Änderung.

Anlage 3Genehmigte Unterauftragsverarbeiter

Stand TT.MM.JJJJ

DienstleisterLeistungOrt
SupabaseDatenbank und AnmeldungFrankfurt (EU); Unternehmen USA, Standardvertragsklauseln
VercelHosting und AuslieferungFrankfurt (EU); Unternehmen USA, Standardvertragsklauseln
ResendVersand von Systemmails; enthält bei einer Kundenentscheidung den Namen des Kunden und einen gekürzten Auszug seines KommentarsUSA — eintragen, sobald der Vertrag steht

Nicht beteiligt: Der Zahlungsdienstleister verarbeitet ausschliesslich Daten des Verantwortlichen selbst, nicht die seiner Kunden — er ist deshalb kein Unterauftragsverarbeiter im Sinne dieses Vertrags.

Zur Foto-Raumerkennung: Diese Funktion übermittelt ein Foto an einen Anbieter ausserhalb der EU. Sie ist derzeit NICHT freigeschaltet. Wird sie aktiviert, gehört der Anbieter in diese Liste, es braucht einen Vertrag mit Standardvertragsklauseln, und der Verantwortliche ist vorab zu unterrichten.

Was dieser Entwurf leistet

Die Anlagen 1 bis 3 beschreiben die tatsächliche Technik: welche Daten wo liegen, welche Fristen automatisch laufen, welche Dienstleister beteiligt sind. Diese Angaben sind gegen den Code abgeglichen und in docs/verarbeitungsverzeichnis.md belegt.

Die Klauselformulierungen, die Haftung und die Frage, ob die Einbeziehung über die AGB genügt, gehören einem Anwalt. Ein Auftragsverarbeitungsvertrag ist kein Text, den man generieren lässt — aber die Tatsachengrundlage dafür kann ihm niemand abnehmen ausser dem, der das Programm kennt.