Vertrag über die Verarbeitung personenbezogener Daten im Auftrag
Version du 2026-09-24
Sommaire
- Präambel
- § 1 · Gegenstand, Art und Zweck der Verarbeitung
- § 2 · Dauer
- § 3 · Weisungsbindung
- § 4 · Vertraulichkeit der zum Zugriff befugten Personen
- § 5 · Technische und organisatorische Maßnahmen
- § 6 · Unveränderbarkeit ausgestellter Belege
- § 7 · Automatisierte Nachrichten
- § 7a · Versand über das Postfach des Verantwortlichen
- § 8 · Rückmeldungen aus der Anwendung, einschließlich Bildschirmaufnahmen
- § 9 · Unterstützung bei den Rechten betroffener Personen
- § 10 · Unterstützung bei Sicherheit, Meldepflichten und Folgenabschätzung
- § 11 · Unterauftragsverarbeiter
- § 12 · Ort der Verarbeitung und Drittlandübermittlung
- § 13 · Löschung und Rückgabe nach Vertragsende
- Aufbewahrungspflicht und Vertragsende
- § 14 · Kontroll- und Nachweisrechte
- § 15 · Schlussbestimmungen
- Anlage 1 · Gegenstand der Verarbeitung
- Kategorien betroffener Personen
- Kategorien personenbezogener Daten
- Verarbeitungstätigkeiten
- Anlage 2 · Unterauftragsverarbeiter und Empfänger
- Eingesetzte Dienste
- Vorgesehen, derzeit nicht eingesetzt
- Ausdrücklich **nicht**
- Anlage 3 · Technische und organisatorische Maßnahmen (Art. 32 DSGVO)
- 1 · Vertraulichkeit
- 2 · Integrität
- 3 · Verfügbarkeit und Belastbarkeit
- 4 · Verfahren zur Überprüfung und Bewertung
- 5 · Datenminimierung im Produkt
- 6 · Grenzen der Maßnahmen
Auftragsverarbeitungsvertrag (AVV) nach Art. 28 Abs. 3 DSGVO Anlage zu den Allgemeinen Geschäftsbedingungen von Zirko
Präambel
Der Kunde (nachfolgend „Verantwortlicher") nutzt die Software Zirko des Anbieters Oliver Wagener (nachfolgend „Auftragsverarbeiter"). Dabei verarbeitet der Auftragsverarbeiter personenbezogene Daten im Auftrag des Verantwortlichen.
Dieser Vertrag konkretisiert die Pflichten aus Art. 28 DSGVO. Er gilt ergänzend zum Hauptvertrag (Allgemeine Geschäftsbedingungen) und geht diesem in Fragen des Datenschutzes vor.
Der Verantwortliche bleibt für die Rechtmäßigkeit der Verarbeitung verantwortlich (Art. 24 DSGVO). Das betrifft insbesondere die Frage, auf welcher Grundlage er die Daten seiner Kunden und seiner Beschäftigten in die Software einstellt.
§ 1 · Gegenstand, Art und Zweck der Verarbeitung
Gegenstand ist die Bereitstellung und der Betrieb der Software Zirko als Software-as-a-Service. Art und Zweck der Verarbeitung ergeben sich aus dem Funktionsumfang: Kunden- und Stammdatenverwaltung, Projektverwaltung, Einsatzplanung und Zeiterfassung, Erstellung, Ausgabe, Versand und Archivierung von Belegen sowie die Verwaltung eingehender Belege.
Hinzu kommen drei Verarbeitungen außerhalb dieses Grundbetriebs: die automatisierten Nachrichten (§ 7), der Versand über das Postfach des Verantwortlichen (§ 7a) und die Rückmeldungen aus der Anwendung (§ 8).
Einzelheiten regelt Anlage 1.
§ 2 · Dauer
Die Verarbeitung beginnt mit Vertragsbeginn nach dem Hauptvertrag und endet mit dessen Beendigung. § 13 (Löschung und Rückgabe) gilt darüber hinaus.
§ 3 · Weisungsbindung
(Art. 28 Abs. 3 lit. a DSGVO)
- Der Auftragsverarbeiter verarbeitet personenbezogene Daten ausschließlich auf dokumentierte Weisung des Verantwortlichen, einschließlich der Übermittlung in Drittländer — es sei denn, er ist dazu nach Unionsrecht oder dem Recht eines Mitgliedstaats verpflichtet. In diesem Fall teilt er dem Verantwortlichen die rechtliche Anforderung vor der Verarbeitung mit, sofern das Recht dies nicht wegen eines wichtigen öffentlichen Interesses verbietet.
- Die Nutzung der Funktionen der Software durch den Verantwortlichen gilt als Weisung. Dazu zählen ausdrücklich auch die Schalter, mit denen der Verantwortliche einzelne Verarbeitungen ein- und ausschaltet (§ 7 Abs. 4). Weisungen, die über den Funktionsumfang hinausgehen, bedürfen der Textform an datenschutz@zirko.io.
- Wenn eine Weisung rechtswidrig wäre. Ist der Auftragsverarbeiter der Auffassung, dass eine Weisung gegen die DSGVO oder gegen andere Datenschutzvorschriften der Union oder der Mitgliedstaaten verstößt, teilt er dies dem Verantwortlichen unverzüglich mit (Art. 28 Abs. 3 Satz 3 DSGVO). Er ist berechtigt, die Ausführung bis zur Bestätigung oder Änderung der Weisung auszusetzen. Bestätigt der Verantwortliche eine Weisung, die der Auftragsverarbeiter für offensichtlich rechtswidrig hält, darf der Auftragsverarbeiter die Ausführung endgültig verweigern; das ist kein Vertragsbruch und begründet keine Schadensersatzpflicht. Einigen sich die Parteien nicht, kann jede von ihnen den Hauptvertrag aus wichtigem Grund kündigen.
- Weisungen sind nur zu befolgen, soweit sie technisch ausführbar sind. Insbesondere kann der Auftragsverarbeiter eine ausgestellte Rechnung nicht verändern oder einzeln löschen; das folgt aus der in § 6 geregelten, gesetzlich gebotenen Unveränderbarkeit.
- Weisungen, die der Auftragsverarbeiter nicht befolgt. Unter die Absätze 3 und 4 fällt namentlich:
- die Änderung oder Einzellöschung eines ausgestellten Belegs (§ 6);
- die Abschaltung der Trennung zwischen Betrieben oder die Freigabe von Daten eines Betriebs an einen anderen;
- die Auswertung der Daten des Verantwortlichen zu Zwecken des Auftragsverarbeiters, die dieser Vertrag nicht vorsieht;
- die Übermittlung an einen Dienstleister, der nicht in Anlage 2 steht; ausgenommen ist die Übergabe an den Anbieter eines Postfachs, das der Verantwortliche selbst verbunden hat (§ 7a).
§ 4 · Vertraulichkeit der zum Zugriff befugten Personen
(Art. 28 Abs. 3 lit. b DSGVO)
- Der Auftragsverarbeiter ist zum Stand dieses Vertrags ein Ein-Personen-Unternehmen. Zugriff auf Daten des Verantwortlichen hat deshalb genau eine natürliche Person: Oliver Wagener. Diese Person ist zugleich Inhaber, Entwickler und Support.
- Die Verschwiegenheitspflicht dieser Person folgt unmittelbar aus diesem Vertrag und aus Art. 28 Abs. 3 lit. b DSGVO; sie wirkt über das Ende der Tätigkeit hinaus.
- Sobald weitere Personen hinzukommen — Beschäftigte, freie Mitarbeiter, Praktikanten —, verpflichtet der Auftragsverarbeiter sie vor dem ersten Zugriff schriftlich auf die Vertraulichkeit und auf die Beschränkungen dieses Vertrags. Er führt darüber eine Aufstellung und legt sie dem Verantwortlichen auf Verlangen vor (§ 14).
- Zugriff zur Fehlersuche. Ein Zugriff auf Inhaltsdaten des Verantwortlichen zur Untersuchung eines gemeldeten Fehlers ist eine Verarbeitung und bedarf deshalb einer Weisung. Der Auftragsverarbeiter greift auf solche Daten nur zu, wenn der Verantwortliche es im Einzelfall verlangt oder freigibt. Er zeichnet jeden solchen Zugriff mit Anlass, Zeitpunkt, Umfang und zugreifender Person auf, beschränkt ihn auf den Zweck der Fehlersuche und beendet ihn mit deren Abschluss. Die Aufzeichnung legt er dem Verantwortlichen auf Verlangen in Textform unverzüglich vor (§ 14).
§ 5 · Technische und organisatorische Maßnahmen
(Art. 28 Abs. 3 lit. c i. V. m. Art. 32 DSGVO)
- Der Auftragsverarbeiter trifft die Maßnahmen nach Art. 32 DSGVO. Der aktuelle Stand ist in Anlage 3 beschrieben.
- Die Maßnahmen unterliegen dem technischen Fortschritt. Der Auftragsverarbeiter darf sie ändern, solange das Schutzniveau nicht unterschritten wird.
- Anlage 3 beschreibt neben den getroffenen Maßnahmen auch deren Grenzen und die Vorkehrungen, mit denen der Auftragsverarbeiter sie ausgleicht.
§ 6 · Unveränderbarkeit ausgestellter Belege
- Der Auftragsverarbeiter stellt sicher, dass ausgestellte Belege nach dem Ausstellen nicht mehr verändert und nicht gelöscht werden können. Das ist eine Anforderung des Steuerrechts (GoBD, §§ 145–147 AO) und zugleich eine technische Eigenschaft der Software.
- Die Korrektur eines ausgestellten Belegs erfolgt durch Storno — einen zweiten Beleg, der den ersten neutralisiert —, nie durch Änderung des ersten.
- Verhältnis zu Art. 17 DSGVO: Verlangt eine betroffene Person die Löschung von Daten, die in einem aufbewahrungspflichtigen Beleg stehen, führt dies nach Art. 17 Abs. 3 lit. b DSGVO nicht zur Löschung, sondern zur Einschränkung der Verarbeitung nach Art. 18 Abs. 1 lit. b. Der Auftragsverarbeiter kennzeichnet den Beleg entsprechend und schränkt dessen Verarbeitung auf Weisung des Verantwortlichen in Textform unverzüglich und unentgeltlich ein.
- Die gesetzliche Aufbewahrungspflicht trifft den Verantwortlichen, nicht den Auftragsverarbeiter; wie lange sie dauert, bestimmt allein das Recht seines eigenen Landes (§ 13 Abs. 4). Der Auftragsverarbeiter liefert Unveränderbarkeit und Export während der Vertragslaufzeit; er ist kein Archivdienstleister und schuldet keine Aufbewahrung über das Vertragsende hinaus. Der Verantwortliche sorgt rechtzeitig für den Export; Einzelheiten regelt § 13.
§ 7 · Automatisierte Nachrichten
(nur die Automationen, die der Verantwortliche einschaltet — ab Werk ist keine eingeschaltet)
- Was die Funktion tut. Die Software prüft täglich nach festen Regeln, ob ein Anlass für eine Nachricht vorliegt, und versendet sie dann ohne weiteres Zutun. Die Regeln setzt der Verantwortliche: Er schaltet jede Automation einzeln ein, wählt ihre Fristen und pflegt dort, wo die Nachricht einen Dritten erreicht, deren Textvorlage.
- Drei Empfängerkreise. Die Software führt je Automation, welchen Kreis sie anschreibt, und zeigt es dem Verantwortlichen an der Automation selbst. Einen vierten Kreis gibt es nicht; eine Automation, die nichts verschickt, ist in Absatz 6 beschrieben.
- der Verantwortliche an seine eigene Betriebsadresse — eine Erinnerung an sich selbst; kein Dritter erfährt davon;
- ein Beschäftigter des Verantwortlichen an seine eigene Adresse, in der Sache, die ihn selbst betrifft. Eine Nachricht über einen Beschäftigten an dessen Vorgesetzte versendet der Auftragsverarbeiter nicht — das wäre eine automatisierte Leistungskontrolle;
- ein Kunde des Verantwortlichen — Nachfassnachrichten, Terminerinnerungen, Hinweise auf einen ablaufenden Link und die Aufforderung, Unterlagen über einen befristeten Link bereitzustellen. Nur hier verlässt eine Nachricht den Betrieb, und nur hier gibt es eine Textvorlage.
- Der Upload-Link. Fordert eine Automation den Kunden des Verantwortlichen auf, Unterlagen bereitzustellen, erhält dieser einen befristeten, auf einen einzelnen Vorgang beschränkten Link. Was er darüber hochlädt, gehört zum Bestand des Verantwortlichen und unterliegt diesem Vertrag wie jede andere von ihm eingestellte Datei. Der Auftragsverarbeiter sieht sie nicht durch und wertet sie nicht aus.
- Der Schalter ist eine Weisung, keine Einwilligung. Er wird vom Verantwortlichen in seiner Rolle nach Art. 24 DSGVO betätigt, nicht von einer betroffenen Person. Eine Einwilligung nach Art. 6 Abs. 1 lit. a DSGVO liegt darin nicht.
- Feste Regeln, kein Modell. Weder die Entscheidung, ob eine Nachricht hinausgeht, noch ihr Wortlaut entsteht durch Künstliche Intelligenz. Es wird zu diesem Zweck kein Sprach-, Text- oder Spracherkennungsmodell eingesetzt und nichts an einen Anbieter eines solchen Modells übermittelt.
- Keine Entscheidung über Personen. Eine Automation stellt keinen Beleg aus, ändert keinen Beleg, gibt nichts frei und löst keine Zahlung aus. Sie bewertet keine persönlichen Merkmale, bildet kein Profil und führt keine Bonitäts- oder Verhaltensbeurteilung durch. Was sie tut, ist: eine Nachricht versenden und den Versand vermerken. Ob, wann und mit welchem Wortlaut das geschieht, hat der Verantwortliche vorher entschieden, und er kann jede Automation jederzeit mit sofortiger Wirkung abschalten.
Eine einzige Automation verschickt nichts, sondern ordnet zu. Der Verantwortliche kann je Projektstatus namentlich festlegen, welche seiner Beschäftigten dem Projekt zugeordnet werden, wenn dieser Status eintritt. Die Automation trägt dann genau diese Personen ein und versendet keine Nachricht. Sie wählt niemanden aus, prüft niemanden und entfernt niemanden; sie führt eine Liste aus, die der Verantwortliche vorher geschrieben hat. Ohne diese Liste tut sie nichts. Auch sie ist ab Werk ausgeschaltet.
- Nachprüfbar, bevor und nachdem sie läuft. Zu den Automationen zeigt die Software einen Trockenlauf („was würde der nächste Lauf tun?") und ein Protokoll der ausgeführten Läufe mit Zeitpunkt, Anlass und Empfänger; das Protokoll reicht 30 Tage zurück und ist für den Verantwortlichen einsehbar. Es ist zugleich sein Nachweis nach Art. 5 Abs. 2 DSGVO darüber, was in seinem Namen hinausgegangen ist.
- Wer für den Inhalt einsteht. Anlass, Empfängerkreis und Wortlaut verantwortet der Verantwortliche; der Auftragsverarbeiter prüft die Textvorlagen nicht auf ihren Inhalt. Der Verantwortliche stellt insbesondere sicher, dass die Ansprache seiner eigenen Kunden nach dem am Sitz des Empfängers geltenden Recht zulässig ist und dass diese über die Verarbeitung ihrer Daten unterrichtet sind (Art. 13, 14 DSGVO). Der Auftragsverarbeiter kennt die Beziehung zwischen beiden nicht und kann sie deshalb nicht für ihn beurteilen.
- Widerspruch einer betroffenen Person. Ein Widerspruch nach Art. 21 DSGVO gegen den Empfang solcher Nachrichten richtet sich an den Verantwortlichen; erreicht er den Auftragsverarbeiter, gilt § 9 Abs. 4. Der Verantwortliche kann die betreffende Automation abschalten oder den einzelnen Empfänger im Bestand entsprechend kennzeichnen.
- Der Versanddienstleister ist derselbe wie für alle übrigen Mails der Software und in Anlage 2 benannt. Er erhält Empfängeradresse und Nachrichteninhalt — mehr nicht, und nichts anderes als beim Belegversand. Ein zusätzlicher Unterauftragnehmer entsteht durch die Automatisierung nicht. Hat der Verantwortliche sein eigenes Postfach verbunden, gehen die Nachrichten an ihn selbst und an seine Kunden stattdessen über dieses Postfach hinaus (§ 7a); Nachrichten an seine Beschäftigten gehen immer über den Versanddienstleister nach Anlage 2.
- Das Mahnwesen ist keine Automation im Sinne dieses Paragrafen. Es gehört zum Grundbetrieb nach § 1 und richtet sich nach den Mahneinstellungen des Verantwortlichen. Die Absätze 5 bis 8 gelten für den Mahnlauf entsprechend.
§ 7a · Versand über das Postfach des Verantwortlichen
(nur wenn der Verantwortliche ein Postfach verbindet — ab Werk ist keines verbunden)
- Was die Funktion tut. Der Verantwortliche kann ein eigenes E-Mail-Postfach mit der Software verbinden. Belege, Mahnungen und die Nachrichten nach § 7 an ihn selbst und an seine Kunden gehen dann von dessen Adresse hinaus. Nachrichten an Beschäftigte des Verantwortlichen gehen immer über den Versanddienstleister nach Anlage 2, nie über sein Postfach. Eine Kopie der gesendeten Nachricht legen Google und Microsoft selbst im Ordner „Gesendet" ab; bei den übrigen Anbietern legt sie der Auftragsverarbeiter dort nach Absatz 2 ab. Verbinden, Prüfen und Trennen kann nur ein Nutzer mit der Rolle Admin.
- Nur Senden. Der Auftragsverarbeiter liest keine Nachricht aus dem Postfach. Er fordert beim Anbieter nur an, was das Senden verlangt: bei Google die Berechtigung, Nachrichten zu senden, und die Adresse des Kontos; bei Microsoft die Berechtigung, Nachrichten zu senden, die Adresse des Kontos und die Nutzung dieser Freigabe ohne erneute Anmeldung. Bei allen übrigen Anbietern meldet er sich mit dem vom Verantwortlichen angegebenen Benutzernamen und Passwort am Postausgangsserver an. Hat der Verantwortliche auch den IMAP-Server angegeben, legt er die gesendete Nachricht anschließend per IMAP im Ordner „Gesendet" ab; dazu liest er die Liste der Ordnernamen, aber keine Nachricht. Gelingt die Ablage nicht, bleibt die Nachricht gesendet; eine Kopie in „Gesendet" entsteht dann nicht.
- Zugangsdaten. Refresh-Token und Passwörter speichert der Auftragsverarbeiter verschlüsselt (Anlage 3, Abschnitt 1). Er verwendet sie ausschließlich für den Versand nach Absatz 1 und für die Prüfung der Verbindung. Sie werden in der Software nicht angezeigt und an niemanden herausgegeben; § 4 Abs. 4 gilt entsprechend.
- Der Anbieter des Postfachs ist kein Unterauftragsverarbeiter. Den Anbieter wählt der Verantwortliche selbst, und er steht mit ihm in einem eigenen Vertragsverhältnis. Die Übergabe einer Nachricht an diesen Anbieter ist eine Übermittlung auf Weisung des Verantwortlichen (§ 3 Abs. 2) an dessen eigenen Dienstleister; § 11 und Anlage 2 gelten für ihn nicht. Ob mit diesem Anbieter ein Auftragsverarbeitungsvertrag besteht und auf welcher Grundlage er Daten in Drittländer übermittelt, klärt der Verantwortliche in seinem Verhältnis zu ihm.
- Pflichten des Verantwortlichen. Er verbindet nur ein Postfach, über das er verfügen darf — ein persönliches Postfach eines Beschäftigten nur mit dessen Wissen —, und stellt sicher, dass der Vertrag mit seinem Anbieter den Versand über eine angebundene Anwendung zulässt. Er beachtet, dass die Kopie jeder über das Postfach gesendeten Nachricht allen zugänglich ist, die das Postfach lesen.
- Ersatzweg. Auch bei verbundenem Postfach versendet der Auftragsverarbeiter eine Nachricht über den Versanddienstleister nach Anlage 2, wenn sie mit ihren Anhängen die Größe überschreitet, die er für das Postfach dieses Anbieters zulässt — beim Belegversand zeigt die Software das vor dem Senden an —, oder wenn feststeht, dass sie beim Anbieter des Postfachs nicht angekommen ist. Beim Belegversand wird dieser Weg am Beleg vermerkt. Ist unklar, ob die Nachricht angekommen ist, versendet er sie nicht erneut.
- Keine Zustellmeldung. Für Nachrichten über das Postfach des Verantwortlichen erhält der Auftragsverarbeiter keinen Zustellstatus; vermerkt wird der Versand.
- Trennen. Trennt der Verantwortliche das Postfach, löscht der Auftragsverarbeiter die Zugangsdaten sofort. Bei Google widerruft er die Freigabe zusätzlich beim Anbieter. Bei Microsoft lässt sich eine einzelne Freigabe von außen nicht widerrufen, ohne jede Anmeldung der Person zu beenden; der Kontoinhaber entfernt die Anwendung dort selbst in seinem Konto. Mit der Löschung des Bestands nach § 13 werden auch die Zugangsdaten gelöscht.
§ 8 · Rückmeldungen aus der Anwendung, einschließlich Bildschirmaufnahmen
- Was die Funktion tut. Angemeldete Nutzer des Verantwortlichen können aus der Anwendung heraus eine Rückmeldung an den Auftragsverarbeiter senden. Erfasst werden dabei automatisch: Betrieb, Rolle, aufgerufene Seite, Fassung der Anwendung und Zeitpunkt. Der Inhalt der Seite wird nicht automatisch erfasst.
- Bildschirmfoto und Bildschirmvideo sind freiwillig und standardmäßig ausgeschaltet. Der Nutzer entscheidet, ob er eine Aufnahme anfügt, sieht sie vor dem Senden und kann sie verwerfen. Vorausgewählt ist die aktuelle Registerkarte, nicht der gesamte Bildschirm.
- Inhalt einer Aufnahme. Ein Bildschirmfoto dieser Anwendung zeigt Daten der Kunden des Verantwortlichen: Namen, Anschriften, Beträge, unter Umständen eine Bankverbindung. Ein Bildschirmvideo zeigt sie in Bewegung. Wer eine solche Aufnahme sendet, übermittelt personenbezogene Daten an den Auftragsverarbeiter.
- Zweckbindung. Der Auftragsverarbeiter verwendet Rückmeldungen ausschließlich zur Untersuchung und Behebung des gemeldeten Fehlers in der Software, die der Verantwortliche nutzt. Eine Weitergabe an Dritte findet nicht statt; eine Verwendung für Werbung findet nicht statt.
- Aufbewahrung. Anhänge (Bild, Video) und Freitext werden nach 90 Tagen gelöscht. Die Frist wird beim Eingang der Rückmeldung festgesetzt. Die Löschung nach Fristablauf schuldet der Auftragsverarbeiter; er weist sie dem Verantwortlichen auf Verlangen in Textform unverzüglich nach.
- Ende der Untersuchung. Ist die Untersuchung des gemeldeten Fehlers abgeschlossen, löscht der Auftragsverarbeiter die Aufnahme, ohne die Frist nach Absatz 5 abzuwarten. Bestehen bleibt allein die Beschreibung des Fehlers durch den Auftragsverarbeiter, nicht die Aufnahme. Löscht ein Nutzer sein Konto, wird die Rückmeldung von seiner Person getrennt; das trennt sie von der Person des Melders und nicht von Namen Dritter, die im Freitext oder auf einer Aufnahme vorkommen — für diese gelten die Fristen des Absatzes 5.
- Einordnung. Diese Verarbeitung ist eine Auftragsverarbeitung: Ihr Zweck geht nach Absatz 4 nicht über die dem Auftragsverarbeiter anvertraute Aufgabe hinaus, die Software für den Verantwortlichen betriebsfähig zu halten; einen eigenen Zweck verfolgt der Auftragsverarbeiter mit ihr nicht (Art. 28 Abs. 10 DSGVO). Ausgelöst wird sie vom Nutzer des Verantwortlichen im Einzelfall, und das ist eine Weisung im Sinne des § 3 Abs. 2. Für sie gelten alle Pflichten dieses Vertrags.
- Abschaltung für einen Betrieb. Auf Verlangen des Verantwortlichen in Textform schaltet der Auftragsverarbeiter die Rückmeldefunktion für dessen Betrieb ab.
§ 9 · Unterstützung bei den Rechten betroffener Personen
(Art. 28 Abs. 3 lit. e DSGVO)
- Der Auftragsverarbeiter unterstützt den Verantwortlichen mit geeigneten technischen und organisatorischen Maßnahmen dabei, seiner Pflicht zur Beantwortung von Anträgen betroffener Personen (Art. 12 bis 23 DSGVO) nachzukommen.
- Was der Verantwortliche ohne Zutun des Auftragsverarbeiters selbst erledigen kann. Der Vertrag benennt sie einzeln:
| Betroffenenrecht | Was in der Software geht | Wo |
|---|---|---|
| Auskunft und Datenübertragbarkeit (Art. 15, 20) für Kunden und Lieferanten | Export der Stamm-, Kontakt- und Adressdaten als CSV-Datei | Kundenbereich |
| Auskunft und Datenübertragbarkeit für Beschäftigte | Export der Zeiten mit wählbaren Spalten (Datum, Person, Art, Stunden, Beginn, Ende, Pause, Projekt) als CSV-Datei, serverseitig und damit über die angezeigte Seite hinaus | Zeitenbereich |
| Auskunft über Belege | Sammel-Export der Belege als PDF-Archiv | Dokumentenbereich |
| Auskunft über den Bestand zu einem Beschäftigten | Vor dem endgültigen Löschen zeigt die Software je Quelle an, wie viele Aufzeichnungen bestehen und wie lange sie aufzubewahren sind | Einstellungen → Mitarbeiter |
| Berichtigung (Art. 16) | Alle Stamm-, Kontakt-, Projekt- und Zeitdaten sind änderbar; bei ausgestellten Belegen tritt an die Stelle der Änderung der Storno (§ 6) | überall |
| Löschung (Art. 17) von Beschäftigtendaten | Endgültiges Löschen der Mitgliedschaft. Ein Namensschnappschuss bleibt stehen, bis die Aufbewahrungsfrist abgelaufen ist, und wird danach maschinell entfernt. Zugrunde gelegt wird dabei die längste Frist, die das Betriebsland für die betroffenen Aufzeichnungen kennt, weil der Auftragsverarbeiter die einzelne Aufzeichnung nicht beurteilt. Diese Frist ist eine Obergrenze für die Speicherung beim Auftragsverarbeiter und keine Auskunft darüber, wie lange der Verantwortliche aufbewahren muss; dafür gilt allein das Recht seines eigenen Landes (§ 13 Abs. 4) | Einstellungen → Mitarbeiter |
| Löschung des eigenen Zugangs | Jeder Nutzer kann sein Konto selbst löschen. Gelöscht werden Identität und Zugehörigkeit; aufbewahrungspflichtige Aufzeichnungen bleiben stehen, ihre Personenspalten sind danach nicht mehr auf einen Namen auflösbar | Einstellungen → Konto |
| Widerspruch (Art. 21) gegen automatisierte Nachrichten | Abschalten der betreffenden Automation, mit sofortiger Wirkung (§ 7 Abs. 6) | Einstellungen → Automatisierung |
- Wofür der Verantwortliche den Auftragsverarbeiter braucht:
| Fall | Warum es nicht selbst geht | Was der Auftragsverarbeiter tut |
|---|---|---|
| Einschränkung der Verarbeitung (Art. 18) bei einem aufbewahrungspflichtigen Beleg | Sie wird ausschließlich vom Auftragsverarbeiter gesetzt (§ 6 Abs. 3) | setzt sie auf Weisung in Textform unverzüglich und unentgeltlich |
| Vollständiger Export eines gewachsenen Bestands | Der Gesamtexport gibt den vollständigen Bestand selbsttätig in Teilarchiven aus; nur der Sammel-Download einzelner Dokumente aus der Liste ist auf 500 Dokumente und 40 MB je Archiv begrenzt | stellt den Gesamtbestand auf Anforderung auch auf anderem Weg bereit, kostenfrei, innerhalb von 14 Tagen |
| Endgültige Löschung des gesamten Betriebs | nur vom Auftragsverarbeiter auszulösen | löscht nach § 13 |
| Auskunft über Daten, die nur in Protokollen stehen | für den Verantwortlichen nicht einsehbar | erteilt sie auf Anfrage |
- Anträge betroffener Personen, die den Auftragsverarbeiter unmittelbar erreichen, beantwortet er nicht selbst. Er leitet sie unverzüglich an den Verantwortlichen weiter und teilt der betroffenen Person mit, dass er nicht der Verantwortliche ist.
- Die Unterstützung nach Absatz 3 erfolgt unentgeltlich, soweit sie nicht durch ein Verschulden des Verantwortlichen veranlasst ist und den üblichen Umfang nicht offensichtlich übersteigt.
§ 10 · Unterstützung bei Sicherheit, Meldepflichten und Folgenabschätzung
(Art. 28 Abs. 3 lit. f DSGVO)
- Der Auftragsverarbeiter unterstützt den Verantwortlichen bei der Einhaltung der Pflichten aus Art. 32 bis 36 DSGVO, unter Berücksichtigung der Art der Verarbeitung und der ihm zur Verfügung stehenden Informationen.
- Verletzungen des Schutzes personenbezogener Daten meldet der Auftragsverarbeiter dem Verantwortlichen unverzüglich nach Bekanntwerden (Art. 33 Abs. 2 DSGVO), spätestens innerhalb von 24 Stunden, in Textform an die vom Verantwortlichen hinterlegte Adresse. Die Meldung enthält, soweit verfügbar: Art der Verletzung, ihre Ursache, betroffene Kategorien und ungefähre Zahl der betroffenen Personen und Datensätze, wahrscheinliche Folgen sowie ergriffene und vorgeschlagene Gegenmaßnahmen. Fehlende Angaben werden unverzüglich nachgereicht; die Erstmeldung wartet nicht auf Vollständigkeit. Die Meldung an die Aufsichtsbehörde und die Benachrichtigung betroffener Personen nimmt der Verantwortliche vor; der Auftragsverarbeiter liefert ihm dafür die Angaben, über die er verfügt — so rechtzeitig, dass der Verantwortliche die für ihn geltende Frist einhalten kann.
- Verantwortliche mit Sitz in Japan. Dort trifft die Meldung an die Aufsichtsbehörde und die Benachrichtigung der betroffenen Personen den Auftragsverarbeiter selbst (Art. 26 Abs. 1 und 2 APPI) — das japanische Recht kennt die Rollenteilung des Art. 33 DSGVO nicht. Beide Pflichten entfallen für ihn, sobald er den Verantwortlichen benachrichtigt hat (Art. 26 Abs. 1 Halbsatz 2 APPI). Der Auftragsverarbeiter sagt zu, diesen Weg zu gehen: Seine Meldung nach Absatz 2 ist zugleich die Benachrichtigung im Sinne dieser Vorschrift. Ohne sie müssten beide Seiten denselben Vorfall getrennt melden. Für die Meldung des Verantwortlichen an die Kommission gelten dann dessen eigene Fristen — unverzüglich (速報) und 30 Tage, bei unbefugtem Zugriff 60 Tage (規則第8条 Abs. 2), jeweils ab seiner Kenntnis.
- Datenschutz-Folgenabschätzung (Art. 35) und vorherige Konsultation (Art. 36). Der Auftragsverarbeiter stellt dem Verantwortlichen die Angaben zur Verfügung, die dieser dafür benötigt: diesen Vertrag samt Anlagen, die Beschreibung der technischen und organisatorischen Maßnahmen (Anlage 3), die Liste der Unterauftragnehmer (Anlage 2) sowie die Beschreibung der Datenflüsse. Er weist ausdrücklich darauf hin, dass die Zeiterfassung und die Einsatzplanung von Beschäftigten in vielen Betrieben eine Folgenabschätzung und die Beteiligung einer Arbeitnehmervertretung auslösen können; er erstellt sie nicht für den Verantwortlichen, sondern liefert die Bausteine dafür.
- Der Auftragsverarbeiter meldet dem Verantwortlichen unverzüglich, wenn eine Aufsichtsbehörde bei ihm Maßnahmen ergreift, die Daten des Verantwortlichen betreffen.
§ 11 · Unterauftragsverarbeiter
(Art. 28 Abs. 2 und Abs. 3 lit. d DSGVO)
- Der Verantwortliche erteilt dem Auftragsverarbeiter die allgemeine schriftliche Genehmigung zur Beauftragung weiterer Auftragsverarbeiter (Art. 28 Abs. 2 Satz 2 DSGVO).
- Die zum Stand dieses Vertrags eingesetzten Unterauftragsverarbeiter sind in Anlage 2 aufgeführt und damit genehmigt.
- Der Auftragsverarbeiter verpflichtet jeden Unterauftragsverarbeiter vertraglich auf ein Schutzniveau, das diesem Vertrag entspricht, und haftet für dessen Verhalten wie für eigenes.
- Beabsichtigte Änderungen — Hinzuziehung oder Austausch — teilt der Auftragsverarbeiter mindestens 30 Tage vorher in Textform mit. Der Verantwortliche kann aus wichtigem, datenschutzbezogenem Grund innerhalb von 14 Tagen nach Zugang widersprechen. Widerspricht er, und lässt sich der Wechsel nicht abwenden, ist jede Partei berechtigt, den Hauptvertrag zum Wirksamwerden der Änderung außerordentlich zu kündigen.
- Keine Unterauftragsverarbeitung sind Nebenleistungen wie Telekommunikation, Post, Wartung von Endgeräten oder die Prüfung durch Berufsträger. Ebenso wenig ist der Anbieter eines Postfachs, das der Verantwortliche nach § 7a verbunden hat, Unterauftragsverarbeiter.
§ 12 · Ort der Verarbeitung und Drittlandübermittlung
- Die Verarbeitung findet in der Europäischen Union statt, soweit Anlage 2 für einzelne Dienste nichts anderes ausweist.
- Die Nutzdaten des Verantwortlichen — Datenbank und Dateien — werden in der Europäischen Union verarbeitet (Region Frankfurt); auch die Serverfunktionen, die auf sie zugreifen, laufen dort.
- Übermittlungen in Drittländer erfolgen nur, soweit Anlage 2 dies vorsieht, und nur auf Grundlage eines Angemessenheitsbeschlusses (Art. 45 DSGVO) oder geeigneter Garantien (Art. 46 DSGVO), insbesondere der Standardvertragsklauseln der Europäischen Kommission.
- Verantwortliche mit Sitz in Japan. Die Absätze 1 bis 3 beschreiben die Ausfuhr aus der Europäischen Union. Für den japanischen Verantwortlichen ist die umgekehrte Richtung maßgeblich, und sie ist unproblematisch: Deutschland gehört zu den Ländern, die die Kommission zum Schutz personenbezogener Daten als gleichwertig bestimmt hat (個人情報保護委員会告示第1号). Seine Überlassung der Daten an den Auftragsverarbeiter ist deshalb keine nach Art. 28 APPI einwilligungsbedürftige Übermittlung an einen Dritten im Ausland; es gilt Art. 27 APPI, und die Beauftragung fällt dort unter die Ausnahme des Art. 27 Abs. 5 Nr. 1. Seine Pflicht, den Beauftragten zu überwachen (Art. 25 APPI), bleibt bestehen — dieser Vertrag und Anlage 3 sind die Grundlage, auf der er sie erfüllt.
§ 13 · Löschung und Rückgabe nach Vertragsende
(Art. 28 Abs. 3 lit. g DSGVO)
- Nach Beendigung des Hauptvertrags löscht der Auftragsverarbeiter die personenbezogenen Daten oder gibt sie zurück, nach Wahl des Verantwortlichen.
- Der Verantwortliche kann seine Daten während der gesamten Vertragslaufzeit selbst exportieren. Nach Vertragsende steht ihm ein Zeitraum von 30 Tagen zur Verfügung, in dem der Zugang nur noch lesend besteht und der Export weiterhin möglich ist. Auf Anforderung des Verantwortlichen in Textform, die vor Ablauf dieses Zeitraums zugehen muss, verlängert der Auftragsverarbeiter ihn einmalig um 30 Tage. Die Verlängerung dient allein dem Export durch den Verantwortlichen.
- Nach Ablauf dieses Zeitraums werden die Daten gelöscht. Der Verantwortliche kann die Löschung jederzeit vorziehen. Sicherungskopien: Soweit eine Löschung aus Sicherungskopien nur mit unverhältnismäßigem Aufwand möglich ist, sperrt der Auftragsverarbeiter die Daten stattdessen für jede weitere Verarbeitung; sie werden mit dem Ablauf der Aufbewahrungsdauer der jeweiligen Sicherungskopie, spätestens nach 30 Tagen, endgültig gelöscht.
Aufbewahrungspflicht und Vertragsende
- Die gesetzliche Aufbewahrungspflicht trifft den Verantwortlichen — nicht den Auftragsverarbeiter. Sie ist eine Pflicht des Unternehmers gegenüber seiner Finanzverwaltung, und wie lange sie dauert, bestimmt allein das Recht seines eigenen Landes. Sie verpflichtet den Auftragsverarbeiter nicht, die Daten des Verantwortlichen aufzubewahren, und sie berechtigt ihn erst recht nicht dazu.
- Der Auftragsverarbeiter bewahrt deshalb keine Daten des Verantwortlichen zur Erfüllung von dessen gesetzlichen Aufbewahrungspflichten auf. Mit dem Vertragsende entfällt der Zweck, zu dem die Daten erhoben wurden — der Betrieb der Software (Art. 5 Abs. 1 lit. e DSGVO).
- Pflicht des Verantwortlichen. Er muss seine aufbewahrungspflichtigen Unterlagen vor Ablauf der Frist nach Absatz 2 exportieren und selbst so lange aufbewahren, wie das Recht seines Landes es verlangt. Nach Ablauf verfügt der Auftragsverarbeiter nicht mehr über sie.
- Verhältnis zu § 6. § 6 gilt während der Vertragslaufzeit: Solange ein Beleg beim Auftragsverarbeiter liegt, ist er unveränderbar und einzeln unlöschbar. § 13 regelt, was nach dem Vertrag geschieht: Dann wird der gesamte Bestand gelöscht, nicht ein einzelner Beleg daraus entfernt.
- Gesetzliche Aufbewahrungspflichten des Auftragsverarbeiters für seine eigene Buchführung — die Rechnungen über das Zirko-Abonnement — bleiben unberührt; sie betreffen nicht die Inhalte des Verantwortlichen.
- Der Auftragsverarbeiter bestätigt die Löschung auf Verlangen in Textform.
- Kein Zurückbehaltungsrecht. Ein Zurückbehaltungsrecht des Auftragsverarbeiters (§ 273 BGB) an den personenbezogenen Daten des Verantwortlichen und an den zugehörigen Datenträgern ist ausgeschlossen, auch bei offenen Forderungen aus dem Hauptvertrag. Das entspricht der Regelung des Hauptvertrags, nach der auch während einer Zahlungssperre der lesende Zugriff auf die Belege und deren Export erhalten bleiben (AGB § 8 Abs. 5).
§ 14 · Kontroll- und Nachweisrechte
(Art. 28 Abs. 3 lit. h DSGVO)
- Der Auftragsverarbeiter stellt dem Verantwortlichen alle Informationen zur Verfügung, die zum Nachweis der Einhaltung von Art. 28 DSGVO erforderlich sind, und ermöglicht Überprüfungen.
- Nachweise, die der Auftragsverarbeiter bereitstellt. Er unterhält keine eigenen Rechenzentren und keine Räume, in denen Daten des Verantwortlichen lägen; diese liegen bei den in Anlage 2 genannten Anbietern. Bereitgestellt werden:
| Nachweis | Wie | Frist |
|---|---|---|
| Dieser Vertrag samt Anlage 2 und Anlage 3 | jederzeit abrufbar, mit Änderungsstand | sofort |
| Ausgefüllter Prüfbogen des Verantwortlichen | der Auftragsverarbeiter beantwortet den üblichen Fragebogen (etwa nach BSI-Grundschutz oder dem Muster des jeweiligen Verbands) schriftlich | 30 Tage |
| Nachweise der Unterauftragnehmer | Zertifikate und Prüfberichte (u. a. SOC 2, ISO 27001) der in Anlage 2 genannten Dienste, soweit diese sie bereitstellen | 30 Tage |
| Ferngespräch mit Bildschirmfreigabe | einmal jährlich auf Wunsch; gezeigt werden Konfigurationen, Zugriffsregeln und Prüfläufe | nach Terminabsprache |
| Auskunft zu einem einzelnen Vorfall | formlos | unverzüglich |
- Vor-Ort-Prüfungen sind mit einer Vorankündigung von mindestens vier Wochen während der üblichen Geschäftszeiten und ohne Störung des Betriebsablaufs zulässig, sofern die Nachweise nach Absatz 2 nicht ausreichen und der Verantwortliche dies begründet. Sie erstrecken sich nicht auf Räumlichkeiten der Unterauftragsverarbeiter, soweit der Auftragsverarbeiter dort kein Zutrittsrecht hat; insoweit verschafft er dem Verantwortlichen die verfügbaren Nachweise.
- Der Prüfende ist zur Verschwiegenheit verpflichtet und darf kein Wettbewerber des Auftragsverarbeiters sein.
- Die Nachweise nach Absatz 2 sind unentgeltlich.
§ 15 · Schlussbestimmungen
- Änderungen dieses Vertrags bedürfen der Textform.
- Bei Widersprüchen zwischen diesem Vertrag und dem Hauptvertrag geht dieser Vertrag in Fragen des Datenschutzes vor.
- Sollte eine Bestimmung unwirksam sein, bleibt die Wirksamkeit der übrigen unberührt.
- Es gilt das Recht der Bundesrepublik Deutschland unter Ausschluss des UN-Kaufrechts. Zwingende Vorschriften des Rechts am Sitz des Verantwortlichen bleiben unberührt; einzelne Länder werden hier bewusst nicht aufgezählt, weil eine solche Liste nie vollständig wäre und der Verantwortliche sonst einen Umkehrschluss zöge.
- Unberührt bleibt auch Recht, das kraft Gesetzes auf den Auftragsverarbeiter selbst anwendbar ist und deshalb gar nicht zur Wahl steht. Für Verantwortliche mit Sitz in Japan ist das insbesondere das 個人情報保護法 (APPI), das nach seinem Art. 171 auch auf Anbieter außerhalb Japans anwendbar ist, die Daten von Personen in Japan verarbeiten.
Anlage 1 · Gegenstand der Verarbeitung
Kategorien betroffener Personen
- Beschäftigte des Verantwortlichen (Büro und Montage)
- Kunden des Verantwortlichen sowie deren Ansprechpartner und Rechnungsempfänger — bei Privatkunden natürliche Personen. Dazu gehören auch die Empfänger automatisierter Nachrichten und die Personen, die über einen Upload-Link Unterlagen bereitstellen (§ 7)
- Lieferanten des Verantwortlichen und deren Beschäftigte
- Dritte, die auf Baustellenfotos oder in Projektnachrichten abgebildet bzw. genannt sind — sowie Dritte, die in einer über den Upload-Link bereitgestellten Datei vorkommen
- Inhaber eines verbundenen Postfachs (§ 7a) — der Verantwortliche selbst oder die Person, deren Postfach er verbindet
Kategorien personenbezogener Daten
| Gruppe | Daten |
|---|---|
| Stammdaten | Name, Anrede, Anschriften einschließlich Koordinaten, Kundennummer, Beschreibung |
| Kontaktdaten | E-Mail-Adressen, Telefonnummern, Websites |
| Vertrags- und Abrechnungsdaten | Zahlungsziele, Steuerkategorie, USt-IdNr., Bankangaben des Verantwortlichen |
| Belegdaten | Positionen, Beträge, Leistungszeiträume, Zahlungs- und Mahnvermerke, Versandadressen, Versandweg, Absenderadresse, Name, Größe und Art der mitgesandten Dateien, Zustellstatus, eingefrorene Empfängeranschrift; bei einem als Entwurf versandten Angebot, Kostenvoranschlag, einer Auftragsbestätigung oder einem Lieferschein die verschickte Fassung als PDF |
| Eingehende Belege | Originaldateien Dritter samt allem darin Enthaltenen |
| Projektdaten | Projekt- und Adressdaten, Abschnitte, Berichte, Unterschriften, Baustellenfotos, Nachrichten im Projektchat |
| Beschäftigtendaten | Zugehörigkeit, Rolle, Team, Arbeits- und Fahrtzeiten, Einsatzorte und -zeiten, Kontokorrekturen, Urlaubsansprüche. Keine Standortdaten: Der „Einsatzort" ist die geplante Baustellenanschrift, nicht der gemessene Aufenthalt einer Person; die Software erhebt den Aufenthaltsort eines Geräts nicht und ist daran auch technisch gehindert (Anlage 3, Abschnitt 5) |
| Beschäftigtendaten mit Entgeltbezug | Zuordnung zu Lohngruppen und Stundensätzen |
| Besondere Kategorien (Art. 9) | Abwesenheiten der Art „krank". Die Angabe, dass eine bestimmte Person an bestimmten Tagen krankheitsbedingt fehlte, wird auch ohne Diagnose als Gesundheitsdatum behandelt. Der Verantwortliche stellt die Grundlage nach Art. 9 Abs. 2 lit. b DSGVO i. V. m. § 26 Abs. 3 BDSG sicher |
| Daten der automatisierten Nachrichten (§ 7) — nur bei eingeschalteter Automation | Name und E-Mail-Adresse des Empfängers, der Bezug, aus dem der Anlass entsteht (Beleg, Projekt, Termin, Frist), die vom Verantwortlichen gepflegte Textvorlage, Versandzeitpunkt und Zustellstatus sowie die Protokollzeile des Laufs. Bei einem Upload-Link zusätzlich die darüber bereitgestellten Dateien samt allem darin Enthaltenen |
| Postfachverbindung (§ 7a) — nur bei verbundenem Postfach | Adresse und Anbieter des Postfachs; bei anderen Anbietern als Google und Microsoft Server, Anschlüsse, Benutzername und Name des Ordners „Gesendet"; Refresh-Token bzw. Passwort, verschlüsselt; Zeitpunkte von Verbindung und letzter Sendung; Fehlerkennung der letzten gescheiterten Sendung |
| Rückmeldungen (§ 8) | Freitext des Nutzers, Betrieb, Rolle, aufgerufene Seite, Fassung, Zeitpunkt; freiwillig ein Bildschirmfoto oder ‑video, das Bildschirminhalte und damit Daten der Kunden des Verantwortlichen zeigen kann |
| Zugangs- und Nutzungsdaten | Anmeldezeitpunkte, Sitzungsmerkmale, Gerätekennungen für Benachrichtigungen |
Verarbeitungstätigkeiten
Erheben · Erfassen · Organisieren · Speichern · Anpassen · Auslesen · Abfragen · Verwenden · Offenlegen durch Übermittlung (Belegversand auf Weisung; Versand automatisierter Nachrichten an den Verantwortlichen, seine Beschäftigten und seine Kunden nach § 7, sofern die jeweilige Automation eingeschaltet ist — jeweils über den Versanddienstleister nach Anlage 2 oder über das Postfach des Verantwortlichen nach § 7a) · Abgleichen · Einschränken · Löschen.
Nicht stattfindende Verarbeitungen:
- keine Profilbildung;
- keine Bewertung persönlicher Merkmale und keine automatisierte Entscheidung über Personen. Die Automationen des § 7 folgen Regeln, die der Verantwortliche selbst setzt und jederzeit abschalten kann; sie versenden Nachrichten und treffen keine Entscheidung — keine Bonitäts- oder Verhaltensbeurteilung, keine Sperre, keinen Vertragsschluss, keine Zahlung. Die eine Automation, die statt zu verschicken Beschäftigte einem Projekt zuordnet, wählt niemanden aus: Sie trägt die vom Verantwortlichen je Projektstatus namentlich hinterlegte Liste ein (§ 7 Abs. 6). Der Auftragsverarbeiter trifft keine Entscheidung im Sinne des Art. 22 DSGVO und führt eine solche ohne Änderung dieses Vertrags auch nicht ein;
- kein Einsatz Künstlicher Intelligenz. Es ist kein Sprach-, Text- oder Spracherkennungsmodell eines Dritten eingebunden — weder für das Auslesen eingehender Belege noch für Berichte, Angebote oder Nachrichten. Die Zeichenerkennung eingehender Rechnungen läuft vollständig im Browser des Nutzers;
- keine Nutzung der Daten für eigene Zwecke des Auftragsverarbeiters.
Anlage 2 · Unterauftragsverarbeiter und Empfänger
Eingesetzte Dienste
| Dienst | Anbieter und Sitz | Wofür | Ort der Verarbeitung | Drittland und Grundlage |
|---|---|---|---|---|
| Supabase | Supabase Pte. Ltd., 65 Chulia Street #38-02/03, OCBC Centre, Singapur 049513 | Datenbank, Authentifizierung, Dateispeicher | Projektregion Frankfurt | Vertragspartei ist die Gesellschaft in Singapur; für Singapur besteht kein Angemessenheitsbeschluss. Verwaltung und Unterstützung können aus Singapur und den USA erfolgen → Standardvertragsklauseln über das Supabase-DPA (Fassung 1 vom 01.08.2026), das mit der Annahme der Bedingungen zustande kommt. Die Nutzdaten selbst bleiben in der EU |
| Vercel | Vercel, Inc., USA | Hosting von Website und Anwendung, Serverfunktionen, Zeitsteuerung der täglichen Läufe (Mahnungen, Automatisierung, Exporte, Archivhinweise). Dort läuft auch unser eigener E-Rechnungs-Dienst: Er erzeugt und prüft Rechnungsdateien — für Betriebe in der Anwendung und für das kostenlose Prüfwerkzeug der Website. Er ist kein weiterer Anbieter, sondern dieselbe Verarbeitung beim selben Auftragsverarbeiter | Serverfunktionen fest auf Frankfurt gesetzt; die vorgelagerte Middleware läuft am Rand des weltweiten Netzes | EU-U.S. Data Privacy Framework — Vercel Inc. ist dafür selbst zertifiziert (amtliche Liste unter dataprivacyframework.gov, OrganizationId 6847, aktiv bis 29.04.2027); ergänzend die Standardvertragsklauseln und das UK IDTA aus dem Vercel-DPA, das das DPF selbst nicht nennt |
| Resend | PLUS FIVE FIVE (auftretend als Resend), USA | Versand von System-, Beleg- und Mahnmails sowie der automatisierten Nachrichten — Erinnerungen an den Betrieb und seine Beschäftigten, Nachfassnachrichten, Terminerinnerungen und Upload-Aufforderungen an Kunden des Betriebs; Rückmeldung des Zustellstatus. Derselbe Dienst nimmt auch Post entgegen: An die Eingangsadresse eines Betriebs geschickte Lieferantenrechnungen laufen über Resend — mit Anschriften, Bankverbindungen und Beträgen Dritter | USA | Standardvertragsklauseln; unter dem Data Privacy Framework ist der Rechtsname PLUS FIVE FIVE für die EU und das Vereinigte Königreich zertifiziert, nicht für die Schweiz — für Übermittlungen aus der Schweiz tragen allein die Standardvertragsklauseln. Inhalt und Anhänge der Mail sowie die Adressen beider Seiten gehen an den Dienst. Der Anbieter setzt eigene Unterauftragnehmer ein, sämtlich in den USA; seine Liste steht unter resend.com/legal/subprocessors (Stand 27.08.2026) |
| Geoapify | KEPTAGO LTD, Zypern (EU) | Adressvorschläge | EU-Endpunkt des Anbieters | EU. Als Unterauftragnehmer setzt der Anbieter Cloudflare (Deutschland und USA) ein; für Übermittlungen in die USA gelten das EU-U.S. Data Privacy Framework bzw. Standardvertragsklauseln |
| Paddle | Paddle.com Market Limited bzw. Paddle Payments Limited, London, Vereinigtes Königreich | Abrechnung des Zirko-Abonnements als Merchant of Record: Kasse, Zahlungsabwicklung, Rechnungsstellung an den Betrieb, Kundenportal | UK, mit eigenen Unterauftragnehmern | Kein Auftragsverarbeiter, sondern eigener Verantwortlicher — und zwar für die gesamte Abrechnung, nicht nur für die Zahlung (Paddle Master Services Agreement Ziff. 14.2: „each party acts as an independent Controller"). Grundlage der Übermittlung ist der Angemessenheitsbeschluss für das Vereinigte Königreich (Art. 45 DSGVO); darüber hinaus gilt Paddles Data Sharing Addendum — Standardvertragsklauseln, Modul 1 (Verantwortlicher an Verantwortlichen), nicht ein Auftragsverarbeitungsvertrag. Zahlungsdaten (Karte, SEPA) entstehen bei Zirko nicht |
| Sentry | Functional Software, Inc. (Sentry), USA — EU-Datenresidenz, deutscher Aufnahmepunkt | Fehlerberichte | EU (deutscher Aufnahmepunkt) | EU-Datenresidenz; ergänzend die Standardvertragsklauseln des Sentry-DPA, das vor der ersten Übermittlung ausdrücklich angenommen wird — es kommt nicht mit dem Konto zustande. Übermittelt wird eine abschließende Liste: Fehlerkennung, Fehlertyp, Bereich, gemusterte Route, Betriebskennung, Rolle, Aufrufzeilen — kein Meldungswortlaut, keine Namen, keine Beträge, keine Belegtexte. Der Browser meldet ausschließlich über unseren eigenen Server, nie unmittelbar an Sentry |
| Google Workspace | Google Ireland Ltd., Dublin | Geschäftspostfächer der acht Adressen (info@, support@, datenschutz@ …): eingehende Anfragen, Support- und Vertragskorrespondenz | EU (Irland); US-Muttergesellschaft | Cloud Data Processing Addendum (Vertragsbestandteil des Kontos); für Übermittlungen DPF bzw. Standardvertragsklauseln gemäß CDPA |
| umami | Umami Software, Inc., USA — Cloud-Instanz | Reichweitenmessung ohne Cookies auf Website und Anwendung (Einzelheiten im Abschnitt zur Reichweitenmessung der Datenschutzerklärung): aufgerufene Seite, verweisende Seite, Browser- und Gerätetyp, Land; die IP-Adresse wird nur flüchtig zur Besuchsunterscheidung verrechnet und nicht gespeichert | EU-Region des Kontos | Standardvertragsklauseln nach dem Umami-DPA. US-Anbieter: Verwaltung und Support können aus den USA zugreifen |
| Europäische Kommission (VIES) | EU | Prüfung von USt-IdNr. | EU | kein Auftragsverarbeiter — gesetzlich vorgesehene Prüfstelle (§ 18e UStG) |
| Squarespace (Domain-Registrar) | Squarespace Ireland Ltd. | Registrierung von zirko.io / zirko.de | EU | Kein Zugriff auf personenbezogene Daten der Nutzer |
Vorgesehen, derzeit nicht eingesetzt
Zu diesen Diensten fließen keine Daten. Vor einer Inbetriebnahme wird jeweils zuerst ein Auftragsverarbeitungsvertrag geschlossen und diese Liste ergänzt.
| Dienst | Wofür vorgesehen | Stand |
|---|---|---|
| Firebase Cloud Messaging / Apple Push | Versand von Benachrichtigungen an die mobile App | Nicht in Betrieb; es werden keine Daten an diese Dienste übermittelt |
| SMS-Dienstleister (vorgesehen: Twilio) | Versand der Einmalkennwörter bei Anmeldung per Telefonnummer | Nicht in Betrieb; es werden keine Nachrichten versendet und keine Daten übermittelt |
Ausdrücklich nicht
| Dienst | Stand |
|---|---|
| Künstliche Intelligenz — jeder Anbieter, jeder Zweck | Nicht eingebunden. Es geht nichts an ein Sprach-, Text- oder Spracherkennungsmodell eines Dritten — nicht zum Auslesen eingehender Belege, nicht für Berichte, nicht für Angebote, nicht für Nachrichten. Die Zeichenerkennung eingehender Rechnungen ist davon nicht berührt: Sie läuft im Browser des Nutzers, ist ein Mustererkenner auf dem Gerät und kein Sprachmodell, und ihre Programmbestandteile werden von unserem eigenen Server geladen. Ebenso wenig berührt ist die Automatisierung: Sie arbeitet nach festen Regeln des Betriebs, nicht mit einem Modell |
| Content Delivery Networks für Schriften oder Skripte | Nicht eingesetzt. Schriften und Programmbestandteile unserer Seiten liefern wir vom eigenen Server aus |
Genehmigt im Sinne des § 11 Abs. 2 sind die vorstehend als eingesetzt aufgeführten Dienste. Jeder weitere Dienst wird erst nach einer Mitteilung nach § 11 Abs. 4 eingesetzt.
Anlage 3 · Technische und organisatorische Maßnahmen (Art. 32 DSGVO)
1 · Vertraulichkeit
Zutrittskontrolle. Es werden ausschließlich Rechenzentren der eingesetzten Anbieter genutzt (Anlage 2). Eigene Server betreibt der Auftragsverarbeiter nicht.
Zugangskontrolle. Anmeldung über einen verwalteten Authentifizierungsdienst mit gehashten Passwörtern; Zugangsdaten zu den eingesetzten Diensten liegen ausschließlich in Serverumgebungen und sind gegen versehentliche Veröffentlichung durch eine automatische Prüfung bei jeder Änderung geschützt.
Zugriffskontrolle und Mandantentrennung.
- Jede Tabelle der Datenbank ist mit zeilenbasierten Sicherheitsregeln geschützt; jede Regel bindet an einen Betrieb oder einen Nutzer.
- Diese Eigenschaft ist automatisiert geprüft: Eine Prüfung läuft bei jeder Änderung vor der Veröffentlichung und bricht ab, wenn eine Tabelle oder eine Regel ausschert.
- Verweise zwischen Tabellen sind zusammengesetzt (Betrieb + Datensatz), so dass ein Verweis auf einen fremden Betrieb strukturell scheitert und nicht erst an einer Prüfung im Anwendungscode.
- Fünf Rollen mit abgestuften Rechten; Berechtigungen werden auf dem Server entschieden. Entgeltbezogene Daten sind auf Büro-Rollen beschränkt.
- Datenbankfunktionen mit erhöhten Rechten prüfen die Zugehörigkeit selbst und laufen mit festgelegtem Suchpfad.
Trennungskontrolle. Mandantentrennung wie vorstehend; Dateiablagen sind nicht öffentlich, tragen den Betrieb im Pfad und haben eigene Zugriffsregeln. Test- und Produktionsumgebung sind getrennt; automatisierte Tests brechen ab, wenn sie auf die Produktionsdatenbank zeigen.
Zugangsdaten zu Postfächern des Verantwortlichen (§ 7a). Refresh-Token und Passwörter werden mit AES-256-GCM verschlüsselt gespeichert. Der Schlüssel liegt ausschließlich in der Serverumgebung, nicht in der Datenbank. Jeder verschlüsselte Wert ist an Betrieb und Datensatz gebunden und lässt sich in einem anderen Datensatz nicht öffnen; ein Schlüsselwechsel ist ohne Unterbrechung möglich. Die Tabelle ist nur für die Serverfunktionen lesbar und beschreibbar — weder ein Browser noch ein angemeldeter Nutzer hat darauf Zugriff, auch nicht auf die Felder ohne Geheimnis. Verbinden, Prüfen und Trennen stehen nur der Rolle Admin offen; Betrieb und Rolle werden der Sitzung entnommen. Die Anmeldung bei Google und Microsoft läuft mit PKCE und einem Zustandswert, der in einem verschlüsselten, nur vom Server lesbaren Cookie mit zehn Minuten Gültigkeit liegt.
2 · Integrität
Weitergabekontrolle. Übertragung ausschließlich über TLS. Fremddienste werden serverseitig angesprochen; deren Zugangsschlüssel erreichen den Browser nie. Die Zeichenerkennung eingehender Belege läuft vollständig auf dem Gerät des Nutzers; die dafür nötigen Programmbestandteile kommen vom eigenen Server, nicht von einem fremden Netzwerk. Fehlerberichte an den Dienstleister enthalten eine abschließende Weißliste technischer Felder ohne Inhaltsdaten (Anlage 2).
Verbindungen zu Postfächern (§ 7a). Postausgangs- und IMAP-Server werden ausschließlich verschlüsselt angesprochen, mit mindestens TLS 1.2 und einer Prüfung des Zertifikats gegen den Servernamen; ohne Verschlüsselung meldet sich die Software nicht an. Vor jeder Verbindung wird der Servername aufgelöst, und angesprochen werden nur öffentlich erreichbare Adressen; die zulässigen Anschlüsse sind begrenzt. Eine Nachricht, bei der unklar ist, ob sie beim Anbieter angekommen ist, wird nicht erneut gesendet.
Wächter vor jeder automatisierten Nachricht (§ 7). Ob eine Automation eingeschaltet und ihr Anlass eingetreten ist, entscheidet der Server aus Einstellungen, Daten und Protokoll — nicht die Oberfläche und nicht die Anfrage. Der tägliche Lauf ist ohne Anmeldung erreichbar und trägt deshalb ein Geheimnis aus der Umgebung, das in konstanter Zeit verglichen wird; fehlt es, tut der Lauf nichts, statt im Zweifel zu senden. Aus der Anfrage kommt genau ein Wert: ob es ein Trockenlauf ist. Die Prüfung ist fehlerschließend ausgelegt: Bei einer misslungenen Abfrage unterbleibt der Versand.
Sicherheitsköpfe. Jede Antwort trägt eine Content-Security-Policy sowie HSTS, X-Content-Type-Options, Referrer-Policy, Permissions-Policy, X-Frame-Options und Cross-Origin-Opener-Policy.
Eingabekontrolle. Wer einen Datensatz angelegt hat, wird an die Sitzung gebunden erfasst und ist nicht frei setzbar. Belege führen Versand-, Zahlungs- und Mahnvermerke mit Zeitstempel; Zeitstempel der Ausgabe setzt die Datenbank, nicht der Aufrufer. Bei Rückmeldungen (§ 8) setzt ein Trigger Betrieb, Rolle, Zeitpunkt und Löschfristen aus der Sitzung, und das Einfügerecht ist auf einzelne Spalten beschränkt; ein Umgehen der Oberfläche kann diese Felder nicht setzen.
Unveränderbarkeit. Ausgestellte Belege sind durch Datenbank-Trigger gesperrt: Erlaubt sind ausschließlich Versand-, Zahlungs- und Mahnvermerke, der Storno sowie zwei datenschutzrechtliche Felder. Die Sperre arbeitet nach dem Prinzip der Erlaubnisliste — was nicht ausdrücklich erlaubt ist, ist gesperrt, auch künftig hinzukommende Felder. Nummerierte Belege sind gegen Löschen geschützt, und zwar auf Datenbankebene, so dass die Sperre auch gegenüber administrativen Zugriffen greift. Die verschickte Fassung eines als Entwurf versandten Belegs wird vor dem Senden unveränderlich abgelegt; keine Sitzung kann sie ändern oder löschen, entfernt wird sie allein mit dem Bestand des Betriebs (§ 13).
Richtigkeit der Ausgabe. Ein erzeugtes Beleg-PDF wird vor der Ablage auf seinen Inhalt geprüft: Steht die Belegnummer nicht darin, gilt der Vorgang als fehlgeschlagen und es wird nichts abgelegt.
Uploads. Serverseitige Prüfung von Typ und Größe. Bildformate, die Programmcode ausführen können (SVG), werden nicht angenommen.
3 · Verfügbarkeit und Belastbarkeit
Sicherungen im Rahmen der Leistungen der eingesetzten Anbieter (Anlage 2). Wiederherstellbarkeit über deren Wiederherstellungsfunktionen. Jede Schemaänderung ist versioniert und wiederholbar.
4 · Verfahren zur Überprüfung und Bewertung
Automatisierte Prüfungen bei jeder Änderung: Mandantentrennung, Server-/Client-Grenze, Zugangsdaten, Migrationen, Sprachschlüssel, Spaltennamen, Steuersätze, Lizenzen. Umfangreiche automatisierte Testreihen laufen bei jedem Stand. Jeder Baustein durchläuft vor der Fertigmeldung eine feste Prüfkette aus Code-Prüfung, Sicherheitsprüfung, Test, Behebung und Nachprüfung sowie durchgängige Prüfläufe an der laufenden Anwendung.
5 · Datenminimierung im Produkt
Adressvorschläge speichern keine Anbieterkennungen, Rohantworten oder Abfragezeitpunkte; die Zwischenspeicherung erfolgt nur im Browser für die Dauer der Sitzung. Fehlermeldungen enthalten keine Belegdaten, sondern maschinenlesbare Codes. Bei den automatisierten Nachrichten nach § 7 geht ausschließlich hinaus, was die Nachricht braucht: Empfängeradresse, der Wortlaut aus der Vorlage des Verantwortlichen und der Bezug, um den es geht. Das Protokoll eines Laufs bleibt beim jeweiligen Betrieb; die Antwort des Laufs an den Zeitgeber trägt nur Zählwerte, keine Empfänger und keine Belegnummern.
Nur Senden beim Postfach des Verantwortlichen (§ 7a). Die Software fordert beim Anbieter nur die Berechtigung zum Senden an und liest keine Nachricht; bei IMAP liest sie allein die Liste der Ordnernamen, um den Ordner „Gesendet" zu finden. Einen Fehlschlag speichert sie am verbundenen Postfach nur als Kennung, ohne den Freitext des fremden Servers.
Keine Standortdaten von Beschäftigten. Die Software erhebt den Aufenthaltsort eines Geräts nicht — weder bei der Zeiterfassung noch sonst. Sie ist daran auch technisch gehindert: Die Permissions-Policy jeder Antwort (Abschnitt 2) sperrt die Standortfunktion des Browsers (geolocation=()), und die Tabelle der Zeiteinträge führt keine Koordinatenspalte. Der „Einsatzort" an einem Zeiteintrag ist die geplante Baustellenanschrift aus der Einsatz- oder Projektplanung. Eine Auswertung des Verhaltens oder der Leistung einzelner Beschäftigter durch den Auftragsverarbeiter findet nicht statt.
6 · Grenzen der Maßnahmen
Der Auftragsverarbeiter benennt die Grenzen der vorstehenden Maßnahmen und die Vorkehrungen, mit denen er sie ausgleicht.
- Ein selbsttätiger Löschlauf besteht für das Archiv ausgeschiedener Beschäftigter; er läuft täglich und protokolliert jeden Durchgang. Für Belege, für die Quarantäne eingegangener Dateien, für erzeugte Export-Archive und für die Anhänge von Rückmeldungen (§ 8) erfolgt die Löschung nicht selbsttätig; der Auftragsverarbeiter schuldet sie nach Fristablauf und weist sie auf Verlangen in Textform nach.
- Die endgültige Löschung eines Betriebs erfasst Datenbank und Dateiablagen und wird protokolliert. Entfernt der tägliche Lauf die vorgemerkten Dateien nicht, meldet er einen Fehlschlag statt Erfolg, und der Auftragsverarbeiter entfernt sie unverzüglich selbst; ein Rückstand von mehr als zwei Tagen wird als Störung behandelt.
- Die Einschränkung der Verarbeitung nach § 6 Abs. 3 setzt der Auftragsverarbeiter, nicht der Verantwortliche selbst. Er setzt sie auf dessen Weisung in Textform unverzüglich und unentgeltlich.
- Ein Abgleich hochgeladener Dateien auf Schadsoftware findet nicht statt. Dateien werden serverseitig auf Typ und Größe geprüft, Bildformate, die Programmcode ausführen können, werden nicht angenommen, und Dateiablagen sind nicht öffentlich (Abschnitte 1 und 2).
- Support-Zugriffe auf Inhaltsdaten sind organisatorisch geregelt, nicht technisch erzwungen. Sie erfolgen ausschließlich auf Verlangen oder Freigabe des Verantwortlichen im Einzelfall und werden nach § 4 Abs. 4 mit Anlass, Zeitpunkt, Umfang und zugreifender Person aufgezeichnet.
- Eine Zwei-Faktor-Authentisierung für Nutzerkonten wird nicht angeboten. Die Anmeldung läuft über einen verwalteten Authentifizierungsdienst mit gehashten Passwörtern; Berechtigungen werden serverseitig entschieden und sind auf fünf abgestufte Rollen begrenzt (Abschnitt 1).
- Der Sammel-Download einzelner Dokumente ist auf 500 Dokumente und 40 MB je Archiv begrenzt. Für den vollständigen Bestand steht der Gesamtexport in Teilarchiven zur Verfügung; er ist der Weg der Rückgabe nach § 13.
- Eine eigene Messung der Verfügbarkeit findet nicht statt; der Auftragsverarbeiter sagt deshalb keine Verfügbarkeitsquote zu (AGB § 6 Abs. 2). Sicherungen und Wiederherstellbarkeit richten sich nach den Leistungen der in Anlage 2 genannten Anbieter (Abschnitt 3).
- Die Rückmeldefunktion (§ 8) lässt sich vom Verantwortlichen nicht selbst abschalten. Der Auftragsverarbeiter schaltet sie auf dessen Verlangen in Textform für seinen Betrieb ab (§ 8 Abs. 8).
- Beim Versand über andere Anbieter als Google und Microsoft (§ 7a) liegt das Passwort des Postfachs verschlüsselt beim Auftragsverarbeiter. Ein solches Passwort erlaubt beim Anbieter technisch mehr als das Senden; die Beschränkung auf das Senden ist hier eine Zusage des Auftragsverarbeiters und keine Grenze, die der Anbieter durchsetzt. Ausgleich: Verschlüsselung und Zweckbindung nach § 7a Abs. 3, ein eigens erzeugtes App-Passwort, wo der Anbieter es anbietet, und die sofortige Löschung beim Trennen.
- Bei Microsoft kann der Auftragsverarbeiter eine Freigabe nicht einzeln widerrufen. Beim Trennen löscht er das Zugangsmerkmal sofort; die Freigabe selbst entfernt der Kontoinhaber in seinem Microsoft-Konto (§ 7a Abs. 8).