Vertrag über die Auftragsverarbeitung (AVV)
gemäß Art. 28 der Datenschutz-Grundverordnung (DSGVO). Dieser Vertrag wird bei der Registrierung elektronisch geschlossen (Art. 28 Abs. 9 DSGVO) und gilt ergänzend zu den Allgemeinen Geschäftsbedingungen.
§ 1 Vertragsparteien und Gegenstand
(1) Dieser Vertrag regelt die Verarbeitung personenbezogener Daten durch ConceptAgent – Kevin Cluse, Carl-Hölzle-Straße 3, 75179 Pforzheim (nachfolgend „Auftragsverarbeiter“ oder „Anbieter“) im Auftrag des Kunden (nachfolgend „Verantwortlicher“), der die Software-as-a-Service-Lösung „ERPanda“ nutzt.
(2) Der Verantwortliche speichert und verarbeitet im Rahmen der Nutzung von ERPanda personenbezogene Daten, für die er datenschutzrechtlich verantwortlich ist. Der Anbieter verarbeitet diese Daten ausschließlich im Auftrag und nach Weisung des Verantwortlichen.
(3) Die Laufzeit dieses Vertrags entspricht der Laufzeit des Nutzungsvertrags über ERPanda. Die Regelungen zur Aufbewahrung nach Vertragsende (§ 9) bleiben unberührt.
§ 2 Art, Zweck und Umfang der Verarbeitung
(1) Art und Zweck der Verarbeitung ergeben sich aus dem Funktionsumfang von ERPanda: Speicherung, Organisation und Verwaltung von Geschäftsdaten des Verantwortlichen, insbesondere Kontakt-, Angebots-, Auftrags-, Projekt-, Bestell-, Plantafel-, Personal- und Rechnungsdaten, einschließlich Hosting, Backup, Support und Wartung.
(2) Die Verarbeitung findet ausschließlich in der Bundesrepublik Deutschland oder in einem Mitgliedstaat der Europäischen Union bzw. des Europäischen Wirtschaftsraums statt. Eine Verlagerung in ein Drittland bedarf der vorherigen Zustimmung des Verantwortlichen und der Einhaltung der Voraussetzungen der Art. 44 ff. DSGVO.
§ 3 Art der Daten und Kategorien betroffener Personen
Datenarten
- Stammdaten und Kontaktdaten (Namen, Adressen, Telefonnummern, E-Mail-Adressen)
- Vertrags-, Auftrags-, Angebots- und Rechnungsdaten
- Personaldaten der Mitarbeiter des Verantwortlichen (z. B. Namen, Kontaktdaten, Rollen, Lohngruppen, Zuschläge, Einsatz- und Planungsdaten)
- Projekt- und Objektdaten (z. B. Adressen von Bauvorhaben)
- Dokumente und Dateien, die der Verantwortliche in ERPanda hochlädt
- Kommunikations- und Protokolldaten (z. B. Anmeldedaten, Zeitstempel)
Kategorien betroffener Personen
- Mitarbeiter und Monteure des Verantwortlichen
- Kunden, Interessenten und Auftraggeber des Verantwortlichen
- Lieferanten, Subunternehmer und deren Ansprechpartner
- Sonstige Kontaktpersonen, die der Verantwortliche in ERPanda erfasst
§ 4 Pflichten des Auftragsverarbeiters
(1) Der Anbieter verarbeitet personenbezogene Daten ausschließlich auf dokumentierte Weisung des Verantwortlichen. Die Nutzung von ERPanda durch den Verantwortlichen (einschließlich der Konfiguration und der ausgelösten Funktionen) gilt als Weisung. Weitere Weisungen bedürfen der Textform.
(2) Der Anbieter stellt sicher, dass sich die zur Verarbeitung befugten Personen zur Vertraulichkeit verpflichtet haben oder einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen.
(3) Der Anbieter ergreift alle gemäß Art. 32 DSGVO erforderlichen technischen und organisatorischen Maßnahmen (siehe Anlage 1).
(4) Der Anbieter unterstützt den Verantwortlichen mit angemessenen Mitteln dabei, Anträge betroffener Personen (Art. 12–23 DSGVO) zu beantworten sowie die Pflichten aus Art. 32–36 DSGVO (Sicherheit, Meldung von Verletzungen, Datenschutz-Folgenabschätzung) einzuhalten.
(5) Der Anbieter informiert den Verantwortlichen unverzüglich, wenn er der Auffassung ist, dass eine Weisung gegen die DSGVO oder andere Datenschutzbestimmungen verstößt.
(6) Zugriffe des Anbieters auf das Kundenkonto zu Support- und Wartungszwecken erfolgen nur nach Maßgabe von § 8 Abs. 3 und 4 der AGB — anlassbezogen, im erforderlichen Umfang und streng vertraulich.
§ 5 Meldung von Datenschutzverletzungen
Der Anbieter meldet dem Verantwortlichen Verletzungen des Schutzes personenbezogener Daten unverzüglich, nachdem sie ihm bekannt geworden sind, und unterstützt ihn bei der Erfüllung seiner Melde- und Benachrichtigungspflichten gemäß Art. 33 und 34 DSGVO mit den erforderlichen Informationen.
§ 6 Unterauftragsverarbeiter
(1) Der Verantwortliche erteilt die allgemeine Genehmigung zur Einschaltung von Unterauftragsverarbeitern. Aktuell eingesetzt werden:
- Contabo GmbH, Welfenstraße 22, 81541 München, Deutschland — Server-Hosting
- Datalix (Florian Kolb), Theodor-Heuss-Str. 1, 97230 Estenfeld, Deutschland — S3-Dokumentenspeicher
- Sendinblue GmbH (Brevo), Köpenicker Straße 126, 10179 Berlin, Deutschland — Versand von System- und Transaktions-E-Mails
- Tink AB, Vasagatan 11, 111 20 Stockholm, Schweden — Kontoinformationsdienst für die Bankkonten-Anbindung (automatischer Abruf von Kontoumsätzen für den Bank-Abgleich)
- Requesty Ltd., 71–75 Shelton Street, Covent Garden, London WC2H 9JQ, Vereinigtes Königreich — KI-Gateway für die automatische Beleg-Erkennung; Datenverarbeitung ausschließlich in der EU (Frankfurt). Für das Vereinigte Königreich besteht ein Angemessenheitsbeschluss der EU-Kommission.
- Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland — Firebase Cloud Messaging (Zustellung von Push-Benachrichtigungen an die Einsatz-App)
(2) Der Anbieter informiert den Verantwortlichen in Textform über beabsichtigte Änderungen (Hinzuziehung oder Ersetzung von Unterauftragsverarbeitern). Der Verantwortliche kann innerhalb von 14 Tagen aus wichtigem datenschutzrechtlichem Grund widersprechen; im Falle des Widerspruchs steht beiden Parteien ein außerordentliches Kündigungsrecht des Hauptvertrags zu.
(3) Der Anbieter verpflichtet Unterauftragsverarbeiter vertraglich mindestens auf das Datenschutzniveau dieses Vertrags.
§ 7 Kontrollrechte des Verantwortlichen
(1) Der Anbieter stellt dem Verantwortlichen alle erforderlichen Informationen zum Nachweis der Einhaltung der Pflichten aus Art. 28 DSGVO zur Verfügung.
(2) Kontrollen werden vorrangig durch die Vorlage geeigneter Nachweise (z. B. Dokumentation der technischen und organisatorischen Maßnahmen, Prüfberichte) erfüllt. Darüber hinausgehende Prüfungen vor Ort erfolgen nach vorheriger Ankündigung mit angemessener Frist, während der üblichen Geschäftszeiten und ohne Störung des Betriebsablaufs.
§ 8 Haftung
Für die Haftung gelten Art. 82 DSGVO sowie ergänzend die Haftungsregelungen des Hauptvertrags (§ 9 der AGB).
§ 9 Löschung und Rückgabe nach Vertragsende
(1) Während der Vertragslaufzeit und für einen Zeitraum von 10 Jahren nach Vertragsende kann der Verantwortliche seine Daten jederzeit selbst exportieren (§ 6 Abs. 5 der AGB).
(2) Nach Vertragsende speichert der Anbieter die Daten weiter, soweit und solange dies der Erfüllung handels- und steuerrechtlicher Aufbewahrungspflichten des Verantwortlichen (insbesondere GoBD, § 147 AO, § 257 HGB) dient; diese Aufbewahrung erfolgt auf Grundlage der im Hauptvertrag dokumentierten Weisung des Verantwortlichen. Nach Ablauf der Aufbewahrungsfristen werden die Daten gelöscht.
(3) Auf ausdrückliche Weisung des Verantwortlichen in Textform löscht der Anbieter die Daten bereits vor Ablauf der 10 Jahre, soweit keine gesetzliche Pflicht des Anbieters entgegensteht. Die Verantwortung für die Einhaltung der Aufbewahrungspflichten liegt in diesem Fall allein beim Verantwortlichen.
§ 10 Schlussbestimmungen
(1) Bei Widersprüchen zwischen diesem Vertrag und den AGB gehen hinsichtlich des Datenschutzes die Regelungen dieses Vertrags vor.
(2) Es gilt das Recht der Bundesrepublik Deutschland. Gerichtsstand ist, soweit gesetzlich zulässig, der Sitz des Anbieters.
(3) Sollten einzelne Bestimmungen unwirksam sein oder werden, bleibt die Wirksamkeit der übrigen Bestimmungen unberührt.
Anlage 1: Technische und organisatorische Maßnahmen (Art. 32 DSGVO)
Vertraulichkeit
- Zutrittskontrolle: Hosting ausschließlich in professionellen Rechenzentren in Deutschland mit Zutrittsschutz (Contabo, Datalix)
- Zugangskontrolle: personalisierte Zugänge, Passwort-Richtlinien, verschlüsselte Speicherung von Zugangsdaten
- Zugriffskontrolle: rollenbasierte Berechtigungen in ERPanda (z. B. Admin, Büromitarbeiter, App-Nutzer)
- Mandantentrennung: strikte logische Trennung der Daten je Kunde (Tenant-Isolation auf Datenbankebene)
Integrität
- Verschlüsselte Übertragung sämtlicher Daten (TLS/HTTPS)
- Protokollierung sicherheitsrelevanter Ereignisse; Audit-Log für GoBD-relevante Vorgänge (z. B. Rechnungen)
Verfügbarkeit und Belastbarkeit
- Regelmäßige, automatisierte Backups an räumlich getrennten Standorten
- Wiederherstellungsverfahren mit regelmäßigen Tests
Verfahren zur regelmäßigen Überprüfung
- Regelmäßige Überprüfung und Aktualisierung der technischen und organisatorischen Maßnahmen
- Datenschutzfreundliche Voreinstellungen (Privacy by Design/Default) bei der Weiterentwicklung
Stand: August 2026