Vertrag zur Auftragsverarbeitung (AVV)
Entwurf, noch nicht in Kraft. Dieser Vertrag ist fachlich vorbereitet, aber noch nicht juristisch geprüft. Die mit „Angabe fehlt“ gekennzeichneten Stellen sind bewusst offen gelassen und müssen vor dem Abschluss gefüllt werden.
Vertragsparteien
Auftragsverarbeiter ist die
DV digital vereinfacht GmbH, Benediktiner Str. 35, 52066 Aachen, Deutschland
Amtsgericht Aachen, HRB 24470 · Geschäftsführer: Sebastian Kalberg, Tim Frauenrath
USt‑IdNr. DE340785074 · info@digital-vereinfacht.de
— im Folgenden DV.
Verantwortlicher ist der Kunde, der dive nutzt — im Folgenden Kunde. Der Kunde entscheidet über Zwecke und Mittel der Verarbeitung der personenbezogenen Daten, die er in dive verarbeitet.
Dieser Vertrag gilt mit der Bestätigung bei der Registrierung für dive und ergänzt die Allgemeinen Geschäftsbedingungen. Bei Widersprüchen zwischen diesem Vertrag und den AGB geht dieser Vertrag vor, soweit es um die Verarbeitung personenbezogener Daten geht.
§ 1 Gegenstand, Dauer und Beendigung
(1) DV stellt dem Kunden die Software dive als Dienst über das Internet bereit (Software as a Service) und verarbeitet dabei personenbezogene Daten ausschließlich im Auftrag und nach Weisung des Kunden.
(2) Die Laufzeit dieses Vertrages entspricht der Laufzeit des Nutzungsvertrages über dive. Er endet automatisch mit dessen Ende, ohne dass es einer gesonderten Kündigung bedarf. Die Pflichten zu Löschung und Rückgabe (§ 10) sowie zur Vertraulichkeit (§ 4) bestehen darüber hinaus fort.
(3) Der Kunde kann diesen Vertrag jederzeit kündigen, wenn DV gegen datenschutzrechtliche Pflichten verstößt und den Verstoß nach Aufforderung nicht in angemessener Frist abstellt.
§ 2 Art und Zweck der Verarbeitung, Datenarten, betroffene Personen
(1) Art und Zweck: Speichern, Ordnen, Auslesen, Verändern, Übermitteln und Löschen personenbezogener Daten, soweit dies für den Betrieb von dive erforderlich ist — also für Projektabwicklung, Baudokumentation, Zeiterfassung, Faktura, Dokumentenverwaltung, Personal- und Ressourcenverwaltung sowie die dazugehörige Benutzerverwaltung und den Support.
(2) Arten der Daten, die der Kunde in dive verarbeitet:
- Stammdaten von Beschäftigten des Kunden: Name, Kontaktdaten, Personalnummer, Vertrags- und Abwesenheitsdaten, Zeiterfassungsdaten, Mitarbeiterfotos
- Kontaktdaten von Kunden, Lieferanten, Nachunternehmern und sonstigen Projektbeteiligten: Name, Anschrift, E‑Mail-Adresse, Telefonnummer, Funktion
- Projekt- und Baustellendaten mit Personenbezug: Bautagesberichte, Regieberichte, Protokolle, Mängel, Aufgaben und Zuständigkeiten
- Baustellenfotos und Dokumente, soweit darauf Personen erkennbar oder benannt sind
- Kaufmännische Daten mit Personenbezug: Angebote, Aufträge, Rechnungen, Zahlungsvorgänge
- Benutzerkonten der dive-Nutzer: E‑Mail-Adresse, Name, Rolle, Anmelde- und Aktivitätsprotokolle
(3) Kreis der betroffenen Personen: Beschäftigte des Kunden, Kunden des Kunden, Lieferanten und Nachunternehmer, sonstige an den Projekten beteiligte Personen sowie die Nutzer von dive.
(4) Besondere Kategorien personenbezogener Daten nach Art. 9 DSGVO sind nicht Gegenstand dieses Vertrages. Trägt der Kunde solche Daten dennoch ein — etwa Gesundheitsdaten in Abwesenheitsgründen —, verarbeitet DV sie im selben Umfang wie die übrigen Daten; der Kunde bleibt für die Zulässigkeit verantwortlich.
§ 3 Weisungen des Kunden
(1) DV verarbeitet die Daten nur auf dokumentierte Weisung des Kunden. Die Bedienung der Software durch den Kunden und die in diesem Vertrag beschriebenen Leistungen gelten als Weisung.
(2) Weisungen darüber hinaus erteilt der Kunde in Textform an info@digital-vereinfacht.de. DV dokumentiert sie.
(3) Hält DV eine Weisung für rechtswidrig, teilt DV das dem Kunden unverzüglich mit und darf die Ausführung aussetzen, bis der Kunde sie bestätigt oder ändert.
(4) Zu eigenen Zwecken verarbeitet DV die Daten des Kunden nicht. Eine Auswertung der Kundendaten für Produktverbesserung, Werbung oder das Trainieren von Modellen findet nicht statt.
§ 4 Vertraulichkeit
(1) DV setzt zur Verarbeitung nur Personen ein, die zur Vertraulichkeit verpflichtet und mit den datenschutzrechtlichen Anforderungen vertraut sind. Die Verpflichtung gilt über das Ende der Tätigkeit hinaus.
(2) Zugriff auf Kundendaten erhalten Beschäftigte von DV nur, soweit es für Betrieb, Wartung oder Support erforderlich ist.
§ 5 Technische und organisatorische Maßnahmen
(1) DV trifft die nach Art. 32 DSGVO erforderlichen Maßnahmen. Der Stand zum Zeitpunkt dieses Vertrages ist in Anlage 2 beschrieben.
(2) Die Maßnahmen unterliegen dem technischen Fortschritt. DV darf sie ändern, solange das Schutzniveau nicht unterschritten wird.
§ 6 Unterauftragsverarbeiter
(1) Der Kunde stimmt zu, dass DV die in Anlage 1 genannten Unterauftragsverarbeiter einsetzt.
(2) DV verpflichtet jeden Unterauftragsverarbeiter vertraglich auf ein Schutzniveau, das diesem Vertrag entspricht, und bleibt dem Kunden gegenüber für dessen Leistung verantwortlich.
(3) Einen Wechsel oder die Aufnahme eines weiteren Unterauftragsverarbeiters teilt DV dem Kunden mindestens vier Wochen vorher in Textform mit. Der Kunde kann innerhalb von zwei Wochen nach Zugang aus einem wichtigen datenschutzrechtlichen Grund widersprechen. Widerspricht er, darf DV den Nutzungsvertrag zum Zeitpunkt der geplanten Änderung kündigen.
(4) Leistungen, die DV lediglich als Nebenleistung bezieht — etwa Telekommunikation, Reinigung oder die Entsorgung von Datenträgern —, sind keine Unterauftragsverarbeitung. DV trifft auch dort angemessene Schutzmaßnahmen.
§ 7 Rechte der betroffenen Personen
(1) Die Wahrung der Betroffenenrechte obliegt dem Kunden. DV unterstützt ihn dabei mit geeigneten technischen und organisatorischen Mitteln, soweit ihm das möglich ist.
(2) Wendet sich eine betroffene Person unmittelbar an DV, leitet DV das Anliegen unverzüglich an den Kunden weiter und beantwortet es nicht selbst.
(3) In dive kann der Kunde die Daten einer betroffenen Person selbst einsehen, berichtigen, exportieren und löschen. Reicht das nicht aus, unterstützt DV auf Anforderung.
§ 8 Meldepflichten, Datenschutz-Folgenabschätzung
(1) Wird DV eine Verletzung des Schutzes personenbezogener Daten bekannt, die Daten des Kunden betrifft, informiert DV den Kunden unverzüglich, spätestens innerhalb von 48 Stunden nach Kenntnis. Die Mitteilung enthält, was bekannt ist: Art der Verletzung, betroffene Datenkategorien, wahrscheinliche Folgen und die ergriffenen Maßnahmen.
(2) Die Meldung an die Aufsichtsbehörde und gegebenenfalls an die betroffenen Personen nimmt der Kunde vor.
(3) DV unterstützt den Kunden auf Anforderung bei einer Datenschutz-Folgenabschätzung und bei einer vorherigen Konsultation der Aufsichtsbehörde, soweit die dafür nötigen Angaben DV vorliegen.
§ 9 Nachweise und Kontrollen
(1) DV weist die Einhaltung dieses Vertrages auf Anforderung nach — durch Auskunft, durch die Beschreibung der Maßnahmen in Anlage 2 oder durch vorhandene Prüfberichte und Zertifikate der eingesetzten Anbieter.
(2) Reicht das im Einzelfall nicht aus, kann der Kunde die Einhaltung selbst oder durch einen zur Verschwiegenheit verpflichteten Prüfer kontrollieren. Die Kontrolle wird mit angemessenem Vorlauf angekündigt, findet zu den üblichen Geschäftszeiten statt und stört den Betrieb nicht unangemessen. Ein Prüfer, der zum Wettbewerb von DV gehört, ist ausgeschlossen.
(3) Aufwand über die Auskunft nach Absatz 1 hinaus kann DV nach Aufwand berechnen, sofern kein Verstoß von DV Anlass der Kontrolle war.
§ 10 Löschung und Rückgabe
(1) Der Kunde kann seine Daten während der Vertragslaufzeit jederzeit selbst aus dive exportieren.
(2) Nach Beendigung des Nutzungsvertrages löscht DV die Daten des Kunden oder gibt sie zurück — nach Wahl des Kunden. Der Kunde teilt seine Wahl innerhalb von 30 Tagen nach Vertragsende mit; danach löscht DV.
Nach welcher Frist die Daten nach Vertragsende endgültig gelöscht sind und wie lange sie in Sicherungskopien fortbestehen, ist noch nicht festgelegt. In dive existiert ein geplanter Löschzeitpunkt je Mandant, der automatische Löschlauf ist aber noch nicht umgesetzt (dvbase DVBASE-705). Vor dem Abschluss festlegen und hier eintragen.
(3) Dokumentationen, die dem Nachweis der ordnungsgemäßen Verarbeitung dienen, sowie Daten, die DV nach gesetzlichen Aufbewahrungspflichten vorhalten muss, darf DV über das Vertragsende hinaus aufbewahren.
§ 11 Verarbeitung außerhalb der EU
(1) Die Daten des Kunden werden in der Europäischen Union gespeichert. Die Datenbank von dive liegt in Irland (AWS‑Region eu‑west-1), das Hosting der Anwendung bei einem Anbieter mit Sitz in Deutschland.
(2) Einzelne Dienste in Anlage 1 gehören zu Konzernen mit Sitz in den Vereinigten Staaten. Ein Zugriff aus einem Drittland ist damit nicht ausgeschlossen.
Auf welche Grundlage sich die Übermittlung bei den Anbietern mit US‑Bezug stützt (Standardvertragsklauseln nach Art. 46 DSGVO oder Zertifizierung nach dem EU‑US Data Privacy Framework), muss je Anbieter geprüft und hier benannt werden. Nicht annehmen — beim Anbieter nachsehen.
§ 12 Haftung und Schlussbestimmungen
(1) Für die Haftung gelten die Regelungen des Nutzungsvertrages. Art. 82 DSGVO bleibt unberührt.
(2) Änderungen und Ergänzungen bedürfen der Textform. Das gilt auch für die Aufhebung dieser Formklausel.
(3) Ist eine Bestimmung unwirksam, bleibt der übrige Vertrag wirksam.
(4) Es gilt deutsches Recht. Gerichtsstand ist Aachen, soweit der Kunde Kaufmann ist.
Anlage 1 — Unterauftragsverarbeiter
Diese Anbieter setzt DV für den Betrieb von dive ein. Sie sind vertraglich auf ein Schutzniveau verpflichtet, das diesem Vertrag entspricht.
| Anbieter | Zweck | Daten | Ort der Verarbeitung |
|---|---|---|---|
| Supabase | Datenbank, Anmeldung, Dateiablage | alle in § 2 genannten Daten | Irland (EU) |
| Hetzner Online GmbH | Hosting der Anwendung | keine dauerhafte Speicherung von Personendaten; Auslieferung der Anwendung | Deutschland |
| Stripe | Abo- und Zahlungsabwicklung | Rechnungs- und Zahlungsdaten, E-Mail-Adresse | EU, Konzern mit US-Sitz |
| Brevo | Versand der System-E-Mails (Registrierungscode, Einladungen); Absenderdomain digital-vereinfacht.de | E-Mail-Adresse, Name | Frankreich (EU) |
| Cloudflare | Bot-Schutz beim Registrierungsformular (Turnstile) | IP-Adresse und Browsersignale, nur bei der Registrierung | EU, Konzern mit US-Sitz |
| Sentry | Erkennung technischer Fehler | Nutzerkennung, E-Mail-Adresse, Mandantenkennung, Fehlerdaten | Konzern mit US-Sitz |
Firmierung, Sitz und Anschrift der Anbieter sind hier noch nicht vollständig benannt (insbesondere die vertragschließende Gesellschaft bei Supabase, Stripe, Cloudflare und Sentry). Vor dem Abschluss ergänzen.
Zusätzlich kann der Kunde in dive Schnittstellen zu weiteren Anbietern aktivieren — etwa zu Banking, Lohn, Dokumentenarchiven oder Kartendiensten. Diese Anbieter werden erst tätig, wenn der Kunde die jeweilige Schnittstelle einschaltet, und sind dann gesondert zu betrachten.
Anlage 2 — Technische und organisatorische Maßnahmen
Vertraulichkeit. Der Zugang zur Anwendung erfolgt über persönliche Benutzerkonten. Die Daten jedes Kunden sind auf Datenbankebene voneinander getrennt; jede Abfrage ist an die Kennung des jeweiligen Mandanten gebunden. Innerhalb eines Kundenkontos steuern Rollen und Modulrechte, wer was sehen darf. Schlüssel mit erweiterten Rechten liegen ausschließlich serverseitig.
Integrität. Die Übertragung zwischen Endgerät und Anwendung ist durchgehend mit TLS verschlüsselt. Die Speicherung erfolgt verschlüsselt nach dem Standard der eingesetzten Datenbankplattform. Änderungen an Datensätzen werden protokolliert; sicherheitsrelevante Vorgänge wie Anmeldeversuche und abrechnungsbezogene Änderungen werden gesondert festgehalten.
Verfügbarkeit. Die Datenbank wird regelmäßig gesichert. Die Anwendung wird laufend auf technische Fehler überwacht.
Belastbarkeit und Überprüfung. Registrierung und andere sensible Vorgänge sind gegen Massenanfragen abgesichert; das Registrierungsformular ist zusätzlich durch einen Bot‑Schutz geschützt. Die Maßnahmen werden bei Änderungen an der Anwendung überprüft.
Rhythmus der Datensicherung, Aufbewahrungsdauer der Sicherungen und die zugesagte Wiederherstellungszeit sind noch nicht festgelegt. Aus dem Plan der Datenbankplattform ablesen und hier eintragen.
Zum Ablegen
Diesen Vertrag gibt es als PDF: Auftragsverarbeitungsvertrag herunterladen. Das PDF entsteht aus dieser Seite und hat immer denselben Stand.
Fassung
Entwurf vom 30. September 2026. Diese Fassung ist noch nicht in Kraft.