Auftragsverarbeitungsvertrag
Stand: 8. September 2026
Präambel und Parteien
Dieser AVV wird zwischen dem im Checkout oder Kundenkonto bezeichneten Unternehmen als Verantwortlichem („Kunde“) und ROK GbR, Reimers, Öz und Kant GbR, Haidkoppel 22, 23883 Brunsmark, als Auftragsverarbeiter geschlossen. Er gilt für die Verarbeitung personenbezogener Daten im ROK-IT PotenzialCheck, soweit ROK GbR diese Daten ausschließlich nach Weisung des Kunden verarbeitet.
Für Accountverwaltung, Abrechnung, Missbrauchsprävention, eigene Sicherheitsnachweise und gesetzliche Pflichten handelt ROK GbR als eigenständig Verantwortlicher. Die Nutzung von Google Maps Platform kann zusätzlichen Controller-to-Controller-Bedingungen unterliegen.
1. Gegenstand, Dauer und Zweck
Gegenstand ist Hosting und Betrieb einer mandantenfähigen SaaS-Anwendung für B2B-Recherche, CRM, Aufgaben, Kampagnenentwürfe, nutzerinitiierte KI-gestützte Analyse-/Entwurfsfunktionen und optional Kommunikationsfunktionen. Die Verarbeitung dauert für die Laufzeit des Hauptvertrags zuzüglich technisch und gesetzlich erforderlicher Löschfristen.
2. Art der Verarbeitung
Erheben, Erfassen, Ordnen, Speichern, Anpassen, Auslesen, Abfragen, Verwenden, Übermitteln an vom Kunden aktivierte Dienstleister, Einschränken, Löschen und Vernichten. Keine Verarbeitung zu eigenen Werbezwecken und kein Verkauf von Kundendaten.
3. Datenarten und betroffene Personen
| Datenarten | Betroffene |
|---|---|
| Account-, Rollen-, Login- und Protokolldaten | Nutzer, Administratoren, Beschäftigte des Kunden |
| Firmen-, Ansprechpartner-, Kontakt- und CRM-Daten | Geschäftliche Ansprechpartner, Kunden, Interessenten, Lieferanten |
| Nachrichten, Aufgaben, Notizen, Dokumente | Kommunikationspartner und Nutzer |
| Optional: Sprach-, Chat-, Transkript- und Terminangaben | Anrufer, Gesprächspartner, Beschäftigte |
Besondere Kategorien personenbezogener Daten nach Art. 9 DSGVO sind nicht vorgesehen und dürfen ohne ausdrückliche schriftliche Vereinbarung nicht verarbeitet werden.
4. Weisungen
ROK GbR verarbeitet Daten nur auf dokumentierte Weisung des Kunden, soweit keine gesetzliche Verpflichtung besteht. Produktkonfiguration, API-Aufrufe und schriftliche Supportanweisungen gelten als Weisungen. Hält ROK GbR eine Weisung für rechtswidrig, wird der Kunde unverzüglich informiert und die Ausführung bis zur Klärung ausgesetzt.
5. Pflichten von ROK GbR
- Vertraulichkeitsverpflichtung aller zugriffsberechtigten Personen.
- Angemessene technische und organisatorische Maßnahmen nach Art. 32 DSGVO.
- Unterstützung bei Betroffenenrechten, Datenschutz-Folgenabschätzungen und Behördenanfragen.
- Unverzügliche Information über Verletzungen des Schutzes personenbezogener Daten; soweit möglich mit Art, Umfang, Folgen und Maßnahmen.
- Keine Berichtigung, Löschung oder Auskunft an Betroffene ohne Weisung, außer bei gesetzlicher Pflicht.
- Führung erforderlicher Verzeichnisse und Bereitstellung angemessener Nachweise.
6. Pflichten des Kunden
Der Kunde ist für Rechtmäßigkeit, Transparenz, Datenminimierung, Richtigkeit, Weisungen und die Rechte der Betroffenen verantwortlich. Er stellt sicher, dass öffentliche Kontaktdaten nicht ohne Rechtsgrundlage oder entgegen § 7 UWG für Werbung verwendet werden. Er meldet Sicherheitsvorfälle und fehlerhafte Daten unverzüglich.
7. Technische und organisatorische Maßnahmen
- Zugriffskontrolle durch individuelle Konten, Rollen, Passwort-Hashing und zeitlich begrenzte Sitzungen.
- Logische Mandantentrennung durch organisationsgebundene Datenzugriffe und serverseitige Berechtigungsprüfung.
- Transportverschlüsselung; Verschlüsselung ruhender Daten nach den Fähigkeiten der Hosting-/Datenbankanbieter.
- Audit-Protokolle für administrative und sensible Aktionen.
- Serverseitige Geheimnisverwaltung; keine API-Schlüssel im Browser oder in der Datenbank.
- Backups, Wiederherstellungs- und Löschprozesse gemäß Provider- und Produktkonfiguration.
- Sperrlisten, Freigabeprozesse, Datenaufbewahrung und Minimierung von Sprach-/Kommunikationsdaten.
- Regelmäßige Codeprüfung, Typprüfung, Tests und Sicherheitsaktualisierungen.
Die Maßnahmen werden risikoorientiert fortentwickelt, ohne das vereinbarte Schutzniveau zu unterschreiten.
8. Unterauftragsverarbeiter
Die allgemein genehmigten Unterauftragsverarbeiter sind unter /unterauftragsverarbeiter aufgeführt. Änderungen werden mindestens 14 Tage vor Einsatz angekündigt, soweit keine dringende Sicherheitsmaßnahme eine kürzere Frist erfordert. Der Kunde kann aus wichtigem Datenschutzgrund widersprechen. Ist keine zumutbare Alternative möglich, darf jede Partei das betroffene Modul kündigen.
9. Drittlandtransfers
Übermittlungen außerhalb EWR/Schweiz erfolgen nur bei Angemessenheitsbeschluss, geeigneten Garantien wie EU-Standardvertragsklauseln oder einer gesetzlichen Ausnahme. Soweit erforderlich werden Transfer Impact Assessments und zusätzliche technische/organisatorische Maßnahmen dokumentiert. Vor dem produktiven Vertrieb sind die konkreten Vertragsketten mit Hosting-, Datenbank- und Kommunikationsanbietern final zu verifizieren.
10. Kontrollen und Audits
ROK GbR stellt vorhandene Zertifikate, Sicherheitsbeschreibungen und geeignete Nachweise zur Verfügung. Audits sind nach angemessener Vorankündigung, während Geschäftszeiten und unter Wahrung anderer Mandanten sowie Geschäftsgeheimnisse zulässig. Kosten trägt der Kunde, außer das Audit weist einen wesentlichen Verstoß von ROK GbR nach.
11. Löschung und Rückgabe
Nach Ende des Hauptvertrags löscht oder anonymisiert ROK GbR personenbezogene Mandantendaten nach Wahl des Kunden, soweit keine gesetzliche Aufbewahrungspflicht besteht. Sicherungskopien werden im regulären Überschreibzyklus gelöscht und bis dahin gesperrt. Lizenzierte Drittanbieterinhalte sind von einem Export ausgeschlossen.
12. Schlussbestimmungen
Bei Widersprüchen geht dieser AVV hinsichtlich Auftragsverarbeitung dem Hauptvertrag vor. Änderungen bedürfen der Textform. Die Haftungsregelungen des Hauptvertrags gelten, soweit Datenschutzrecht keine zwingenden abweichenden Ansprüche vorsieht.