Vertrag über die Auftragsverarbeitung (AVV)

gemäß Art. 28 der Datenschutz-Grundverordnung (DSGVO). Dieser Vertrag wird bei der Registrierung elektronisch geschlossen (Art. 28 Abs. 9 DSGVO) und gilt ergänzend zu den Allgemeinen Geschäftsbedingungen.

§ 1 Vertragsparteien und Gegenstand

(1) Dieser Vertrag regelt die Verarbeitung personenbezogener Daten durch ConceptAgent – Kevin Cluse, Carl-Hölzle-Straße 3, 75179 Pforzheim (nachfolgend „Auftragsverarbeiter“ oder „Anbieter“) im Auftrag des Kunden (nachfolgend „Verantwortlicher“), der die Software-as-a-Service-Lösung „ERPanda“ nutzt.

(2) Der Verantwortliche speichert und verarbeitet im Rahmen der Nutzung von ERPanda personenbezogene Daten, für die er datenschutzrechtlich verantwortlich ist. Der Anbieter verarbeitet diese Daten ausschließlich im Auftrag und nach Weisung des Verantwortlichen.

(3) Die Laufzeit dieses Vertrags entspricht der Laufzeit des Nutzungsvertrags über ERPanda. Die Regelungen zur Aufbewahrung nach Vertragsende (§ 9) bleiben unberührt.

§ 2 Art, Zweck und Umfang der Verarbeitung

(1) Art und Zweck der Verarbeitung ergeben sich aus dem Funktionsumfang von ERPanda: Speicherung, Organisation und Verwaltung von Geschäftsdaten des Verantwortlichen, insbesondere Kontakt-, Angebots-, Auftrags-, Projekt-, Bestell-, Plantafel-, Personal- und Rechnungsdaten, einschließlich Hosting, Backup, Support und Wartung.

(2) Die Verarbeitung findet ausschließlich in der Bundesrepublik Deutschland oder in einem Mitgliedstaat der Europäischen Union bzw. des Europäischen Wirtschaftsraums statt. Eine Verlagerung in ein Drittland bedarf der vorherigen Zustimmung des Verantwortlichen und der Einhaltung der Voraussetzungen der Art. 44 ff. DSGVO.

§ 3 Art der Daten und Kategorien betroffener Personen

Datenarten

Kategorien betroffener Personen

§ 4 Pflichten des Auftragsverarbeiters

(1) Der Anbieter verarbeitet personenbezogene Daten ausschließlich auf dokumentierte Weisung des Verantwortlichen. Die Nutzung von ERPanda durch den Verantwortlichen (einschließlich der Konfiguration und der ausgelösten Funktionen) gilt als Weisung. Weitere Weisungen bedürfen der Textform.

(2) Der Anbieter stellt sicher, dass sich die zur Verarbeitung befugten Personen zur Vertraulichkeit verpflichtet haben oder einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen.

(3) Der Anbieter ergreift alle gemäß Art. 32 DSGVO erforderlichen technischen und organisatorischen Maßnahmen (siehe Anlage 1).

(4) Der Anbieter unterstützt den Verantwortlichen mit angemessenen Mitteln dabei, Anträge betroffener Personen (Art. 12–23 DSGVO) zu beantworten sowie die Pflichten aus Art. 32–36 DSGVO (Sicherheit, Meldung von Verletzungen, Datenschutz-Folgenabschätzung) einzuhalten.

(5) Der Anbieter informiert den Verantwortlichen unverzüglich, wenn er der Auffassung ist, dass eine Weisung gegen die DSGVO oder andere Datenschutzbestimmungen verstößt.

(6) Zugriffe des Anbieters auf das Kundenkonto zu Support- und Wartungszwecken erfolgen nur nach Maßgabe von § 8 Abs. 3 und 4 der AGB — anlassbezogen, im erforderlichen Umfang und streng vertraulich.

§ 5 Meldung von Datenschutzverletzungen

Der Anbieter meldet dem Verantwortlichen Verletzungen des Schutzes personenbezogener Daten unverzüglich, nachdem sie ihm bekannt geworden sind, und unterstützt ihn bei der Erfüllung seiner Melde- und Benachrichtigungspflichten gemäß Art. 33 und 34 DSGVO mit den erforderlichen Informationen.

§ 6 Unterauftragsverarbeiter

(1) Der Verantwortliche erteilt die allgemeine Genehmigung zur Einschaltung von Unterauftragsverarbeitern. Aktuell eingesetzt werden:

(2) Der Anbieter informiert den Verantwortlichen in Textform über beabsichtigte Änderungen (Hinzuziehung oder Ersetzung von Unterauftragsverarbeitern). Der Verantwortliche kann innerhalb von 14 Tagen aus wichtigem datenschutzrechtlichem Grund widersprechen; im Falle des Widerspruchs steht beiden Parteien ein außerordentliches Kündigungsrecht des Hauptvertrags zu.

(3) Der Anbieter verpflichtet Unterauftragsverarbeiter vertraglich mindestens auf das Datenschutzniveau dieses Vertrags.

§ 7 Kontrollrechte des Verantwortlichen

(1) Der Anbieter stellt dem Verantwortlichen alle erforderlichen Informationen zum Nachweis der Einhaltung der Pflichten aus Art. 28 DSGVO zur Verfügung.

(2) Kontrollen werden vorrangig durch die Vorlage geeigneter Nachweise (z. B. Dokumentation der technischen und organisatorischen Maßnahmen, Prüfberichte) erfüllt. Darüber hinausgehende Prüfungen vor Ort erfolgen nach vorheriger Ankündigung mit angemessener Frist, während der üblichen Geschäftszeiten und ohne Störung des Betriebsablaufs.

§ 8 Haftung

Für die Haftung gelten Art. 82 DSGVO sowie ergänzend die Haftungsregelungen des Hauptvertrags (§ 9 der AGB).

§ 9 Löschung und Rückgabe nach Vertragsende

(1) Während der Vertragslaufzeit und für einen Zeitraum von 10 Jahren nach Vertragsende kann der Verantwortliche seine Daten jederzeit selbst exportieren (§ 6 Abs. 5 der AGB).

(2) Nach Vertragsende speichert der Anbieter die Daten weiter, soweit und solange dies der Erfüllung handels- und steuerrechtlicher Aufbewahrungspflichten des Verantwortlichen (insbesondere GoBD, § 147 AO, § 257 HGB) dient; diese Aufbewahrung erfolgt auf Grundlage der im Hauptvertrag dokumentierten Weisung des Verantwortlichen. Nach Ablauf der Aufbewahrungsfristen werden die Daten gelöscht.

(3) Auf ausdrückliche Weisung des Verantwortlichen in Textform löscht der Anbieter die Daten bereits vor Ablauf der 10 Jahre, soweit keine gesetzliche Pflicht des Anbieters entgegensteht. Die Verantwortung für die Einhaltung der Aufbewahrungspflichten liegt in diesem Fall allein beim Verantwortlichen.

§ 10 Schlussbestimmungen

(1) Bei Widersprüchen zwischen diesem Vertrag und den AGB gehen hinsichtlich des Datenschutzes die Regelungen dieses Vertrags vor.

(2) Es gilt das Recht der Bundesrepublik Deutschland. Gerichtsstand ist, soweit gesetzlich zulässig, der Sitz des Anbieters.

(3) Sollten einzelne Bestimmungen unwirksam sein oder werden, bleibt die Wirksamkeit der übrigen Bestimmungen unberührt.

Anlage 1: Technische und organisatorische Maßnahmen (Art. 32 DSGVO)

Vertraulichkeit

Integrität

Verfügbarkeit und Belastbarkeit

Verfahren zur regelmäßigen Überprüfung

Stand: August 2026