Vertrag über die Verarbeitung personenbezogener Daten im Auftrag nach Art. 28 DSGVO. Stand: 15. Juli 2026.
Zwischen dem Kunden der Software Angebotsmanager (nachfolgend „Auftraggeber“) und Lars Tietjens, Reinbeker Str. 3h, 22145 Stapelfeld (nachfolgend „Auftragnehmer“). Dieser Vertrag ist gemäß den AGB Bestandteil des Nutzungsvertrags über die Software Angebotsmanager.
§ 1 Gegenstand und Dauer
§ 2 Art und Zweck der Verarbeitung
§ 3 Datenarten und Kreis der Betroffenen
§ 4 Pflichten des Auftragnehmers
- Verarbeitung nur auf dokumentierte Weisung des Auftraggebers. Weisungen erfolgen durch die Nutzung der Funktionen der Software; darüber hinausgehende Weisungen bedürfen der Textform.
- Zur Verarbeitung befugte Personen sind zur Vertraulichkeit verpflichtet.
- Technische und organisatorische Maßnahmen nach Art. 32 DSGVO gemäß Anlage 2.
- Unterstützung des Auftraggebers bei der Erfüllung von Betroffenenrechten (Art. 12–23 DSGVO) durch die Export-, Berichtigungs- und Löschfunktionen der Software, darüber hinaus auf Anfrage.
- Meldung von Verletzungen des Schutzes personenbezogener Daten an den Auftraggeber ohne unangemessene Verzögerung.
- Unterstützung bei den Pflichten aus Art. 32–36 DSGVO unter Berücksichtigung der Art der Verarbeitung.
- Nach Beendigung des Nutzungsvertrags bleiben die Daten 30 Tage exportierbar (vgl. AGB § 4). Danach werden sie gelöscht, soweit keine gesetzliche Aufbewahrungspflicht des Auftragnehmers besteht.
§ 5 Unterauftragsverarbeiter
Der Auftraggeber erteilt die allgemeine Genehmigung zum Einsatz der in Anlage 3 genannten Unterauftragsverarbeiter. Der Auftragnehmer informiert den Auftraggeber über beabsichtigte Änderungen (Aufnahme oder Ersetzung). Der Auftraggeber kann einer Änderung innerhalb von 30 Tagen aus wichtigem datenschutzrechtlichem Grund widersprechen; im Fall des Widerspruchs steht beiden Parteien ein Kündigungsrecht zum nächsten Kündigungstermin zu.
Mit allen Unterauftragsverarbeitern bestehen Verträge, die den Anforderungen des Art. 28 Abs. 4 DSGVO genügen.
§ 6 Kontrollrechte
§ 7 Haftung und Schlussbestimmungen
Anlage 1 — Datenarten und Betroffene
Datenarten:
- E-Mail-Adressen (Login per Magic-Link)
- Firmendaten (Name, Adresse, IBAN, Steuernummer)
- Endkundendaten (Name, Adresse, Kontaktdaten)
- Angebots- und Rechnungspositionen
- Voice-Transkripte (Sprachaufnahmen werden nicht gespeichert, nur transkribiert)
Kreis der Betroffenen:
- Endkunden des Auftraggebers
- Team-Mitglieder und Ansprechpartner des Auftraggebers
Anlage 2 — Technische und organisatorische Maßnahmen (Art. 32 DSGVO)
- Hosting ausschließlich bei Hetzner Online GmbH, Serverstandort Deutschland
- Transportverschlüsselung: TLS, HTTPS erzwungen
- Authentifizierung per Magic-Link; keine Passwortspeicherung
- HttpOnly-Session-Cookie (SameSite=Lax)
- Containerisierte Umgebung (Docker), logische Mandantentrennung je Konto
- Regelmäßige automatisierte Backups
- Zugriff auf das Produktivsystem ausschließlich durch den Auftragnehmer per SSH-Schlüssel
- Sprachaufnahmen werden nur transient zur Transkription verarbeitet und nicht gespeichert
Anlage 3 — Unterauftragsverarbeiter
- Hetzner Online GmbH (Deutschland) — Server-Hosting. Verarbeitung ausschließlich in Deutschland.
- OpenAI (OpenAI Ireland Ltd.; Verarbeitung teilweise in den USA) — Transkription von Sprachaufnahmen (Whisper) und Strukturierung (GPT) über die API. Garantien: EU-Standardvertragsklauseln; keine Nutzung der API-Daten zum Training; Audio nur transient.
- Resend, Inc. (USA; Datenhaltung EU-Region) — Versand von Transaktions-E-Mails (Magic-Links, Angebote, Rechnungen). Garantien: EU-Standardvertragsklauseln.
Zahlungsdienstleister (Stripe, PayPal) verarbeiten Zahlungsdaten des Auftraggebers als eigenständige Verantwortliche und sind daher keine Unterauftragsverarbeiter im Sinne dieses Vertrags (siehe Datenschutzerklärung).