Rechtliches
Vertrag über die Auftragsverarbeitung
Stand: 2026-09-25 · Fassung 1.4
Auftragsverarbeitung nach Art. 28 DSGVO – so verarbeiten wir die Daten der Betriebe weisungsgebunden.
Vertragsparteien
Dieser Vertrag über die Auftragsverarbeitung nach Art. 28 Abs. 3 DSGVO gilt zwischen dem Handwerksbetrieb, der die Software nutzt (nachfolgend Verantwortlicher), und der The Nexus Collective GmbH, Poststraße 14-16, 20354 Hamburg, vertreten durch den Geschäftsführer Daniel Hanelt (nachfolgend Auftragsverarbeiter).
Er wird mit dem Abschluss des Nutzungsvertrags über die Software wirksam und ist dessen Bestandteil.
§ 1 Gegenstand und Dauer
(1) Der Auftragsverarbeiter stellt dem Verantwortlichen eine Software zur Abwicklung seines Handwerksbetriebs bereit (Aufträge, Angebote, Rechnungen, Termine, Zeiterfassung, Wartungsverträge) und betreibt sie für ihn.
(2) Die Verarbeitung dauert so lange wie der Hauptvertrag. Sie endet mit dessen Beendigung; § 10 regelt, was dann mit den Daten geschieht.
§ 2 Art und Zweck der Verarbeitung, Datenkategorien, betroffene Personen
(1) Art, Zweck, Datenkategorien und betroffene Personen ergeben sich im Einzelnen aus Anlage 1 (Art, Zweck und Umfang der Verarbeitung).
(2) Verarbeitet werden insbesondere Kundendaten des Verantwortlichen (Name, Anschrift, Kontaktdaten, Objekt- und Anlagendaten, Vorgangs- und Zahlungsdaten) sowie Beschäftigtendaten des Verantwortlichen (Name, dienstliche E-Mail-Adresse, Rolle und Berechtigungen, Arbeitszeiten, Überstunden- und Urlaubsstände, Standortpunkte zu Beginn und am Ende eines Arbeitsschritts, Gerätedaten der App einschließlich Push-Token).
(3) Besondere Kategorien nach Art. 9 DSGVO: Als eigenes Feld führt die Software nur eine solche Angabe – dass eine beschäftigte Person krankheitsbedingt abwesend ist (ohne Diagnose, § 26 Abs. 3 BDSG). Diese Angabe kann ohne Namen – mit einem Platzhalter an seiner Stelle – an die in § 7 genannten Sprachmodelle gehen, etwa wenn sie in einer Frage an den Assistenten steht. Darüber hinaus können Gesundheitsangaben in freien Inhalten vorkommen, die der Verantwortliche oder seine Beschäftigten erfassen – etwa der Pflegegrad oder eine Behinderung beim barrierefreien Umbau in einer Sprachnotiz, einem aufgezeichneten Kundengespräch oder einem Angebot. Solche Inhalte gehen bei den KI-Funktionen, die sie verarbeiten (§ 7 Abs. 1), so an die Sprachmodelle, wie sie erfasst wurden. Der Verantwortliche erfasst solche Angaben nur, soweit sie für den Auftrag erforderlich sind.
§ 3 Weisungen
(1) Der Auftragsverarbeiter verarbeitet die Daten ausschließlich auf dokumentierte Weisung des Verantwortlichen. Dieser Vertrag und die Nutzung der Software sind die Grunddokumentation der Weisungen; einzelne Weisungen sind in Textform zu erteilen.
(2) Hält der Auftragsverarbeiter eine Weisung für rechtswidrig, teilt er das unverzüglich mit und darf die Ausführung aussetzen (Art. 28 Abs. 3 Satz 3).
§ 4 Vertraulichkeit
Der Auftragsverarbeiter setzt nur Personen ein, die zur Vertraulichkeit verpflichtet sind. Diese Verpflichtung besteht über das Ende der Tätigkeit hinaus.
§ 5 Technische und organisatorische Maßnahmen (Art. 32)
(1) Die getroffenen Maßnahmen ergeben sich aus Anlage 2 (Technische und organisatorische Maßnahmen).
(2) Der Auftragsverarbeiter darf die Maßnahmen fortschreiben, solange das Schutzniveau nicht sinkt.
§ 6 Unterauftragsverarbeiter
(1) Der Verantwortliche genehmigt die in Anlage 3 (Unterauftragsverarbeiter) genannten Unterauftragsverarbeiter allgemein im Voraus.
(2) Jede Änderung wird mindestens 30 Tage vorher in Textform angekündigt. Der Verantwortliche kann binnen 14 Tagen aus wichtigem Grund widersprechen; kommt keine Einigung zustande, darf er den Hauptvertrag zum Zeitpunkt der Umstellung kündigen.
(3) Der Auftragsverarbeiter verpflichtet jeden Unterauftragsverarbeiter auf dieselben Pflichten und haftet für ihn wie für eigenes Handeln.
§ 7 Verarbeitung durch Sprachmodelle
(1) Für die KI-Funktionen – Assistent, Wochenbericht, Vorschlag für Zahlungserinnerungen, Angebots-Generator, Umschrift von Sprachnotizen samt Übersetzung fremdsprachiger Aufnahmen (bei Monteur-Sprachnotizen automatisch nach dem Hochladen), Kurzfassung von Sprach-Aufgaben, Gliederung von Nachträgen, Satz zur Monteur-Empfehlung, Umformulieren von Belegtext, Auswertung von Kundengesprächen, Auslesen von Eingangsrechnungen und Vorlagen – werden die jeweils benötigten Inhalte an den in Anlage 3 genannten Vermittler (OpenRouter) übermittelt, der sie an die dort genannten Modellanbieter (Anthropic, Google) weiterreicht.
(2) Bei jeder Anfrage wird technisch erzwungen, dass sie nur an Anbieter geht, die zusichern, die Inhalte weder zu speichern noch zum Training zu verwenden. Anbieter ohne diese Zusicherung werden von der Vermittlung ausgeschlossen. Ebenso technisch erzwungen ist, dass nur die in Anlage 3 genannten Modellanbieter die Anfrage ausführen.
(3) Die Verarbeitung findet in einem Drittland (USA) statt. Sie geschieht auf Grundlage des Vertrags des Auftragsverarbeiters mit dem Vermittler nach Art. 28 Abs. 4 DSGVO und der darin vereinbarten Standardvertragsklauseln nach Art. 46 Abs. 2 lit. c DSGVO.
(4) Kennzeichnung und Prüfung: Textbausteine des Angebots-Generators werden am Datensatz als KI-erzeugt geführt und in den Metadaten daraus erstellter PDF-Dokumente maschinenlesbar markiert (Art. 50 Abs. 2 KI-VO); das Archiv versendeter Zahlungserinnerungen hält fest, ob der Text auf einem KI-Vorschlag beruht. KI-Texte, die an Kunden oder Dritte gehen, verwendet die Software erst, nachdem ein Mensch sie geprüft und selbst abgeschickt oder übernommen hat. Ein eingeschalteter Zahlungs-Autopilot verschickt Zahlungserinnerungen und Mahnungen ohne Freigabe im Einzelfall, stets mit dem festen Vorlagentext und nie mit einem KI-Text. Interne Hilfen (Antworten des Assistenten, Wochenbericht, Kurzfassung einer Sprach-Aufgabe, Satz zur Monteur-Empfehlung) zeigt sie ohne eigenen Freigabeschritt an.
(5) Zweckbindung: Assistent, Zeit- und Standortdaten dürfen vom Verantwortlichen nicht zur Leistungsbewertung oder für Personalentscheidungen genutzt werden. Setzt er sie dennoch dazu ein, handelt er insoweit als alleiniger Verantwortlicher für ein Hochrisiko-KI-System (Art. 25 Abs. 1 lit. c KI-VO).
(6) Pseudonymisierung: Wo die Software Daten aus dem Bestand des Verantwortlichen selbst in eine Anfrage einspeist (Assistent samt Gesprächsverlauf, Wochenbericht, Zahlungserinnerung, Monteur-Empfehlung), ersetzt sie die Namen von Kunden und Beschäftigten aus dem Bestand vor der Übermittlung durch Platzhalter, im Assistenten auch in gängigen Kurzformen (Vor- oder Nachname allein). Im Assistenten ersetzt sie außerdem die im Bestand gespeicherten E-Mail-Adressen, Telefonnummern und Straßenanschriften sowie jede IBAN, E-Mail-Adresse und Telefonnummer im bisherigen Gesprächsverlauf. Nicht erfasst sind Namen und Angaben, die erst in der aktuellen Frage genannt werden und noch nicht im Bestand stehen. Der Wochenbericht übermittelt keine Arbeitszeit- oder Überstundenangaben einzelner Beschäftigter. Der Assistent übermittelt auf Nachfrage Arbeitszeit, Soll, Saldo und Überstundenkonto einzelner Beschäftigter, der Satz zur Monteur-Empfehlung die in der laufenden Woche gearbeiteten Stunden der vorgeschlagenen Monteure – jeweils mit einem Platzhalter statt des Namens. Aus dem Satz zur Monteur-Empfehlung entfernt die Software die Angabe „krank“ vor der Übermittlung.
§ 8 Unterstützung des Verantwortlichen
(1) Der Auftragsverarbeiter unterstützt den Verantwortlichen bei der Beantwortung von Betroffenenanfragen (Art. 12 bis 23) sowie bei Datenschutz-Folgenabschätzungen und Meldepflichten (Art. 32 bis 36), soweit ihm das mit den Mitteln der Software möglich ist.
(2) Anfragen betroffener Personen, die beim Auftragsverarbeiter eingehen, leitet er unverzüglich weiter und beantwortet sie nicht selbst.
§ 9 Meldung von Verletzungen
Der Auftragsverarbeiter meldet dem Verantwortlichen jede Verletzung des Schutzes personenbezogener Daten unverzüglich, spätestens 24 Stunden nach Kenntnis, in Textform mit Art des Vorfalls, betroffenen Datenkategorien, wahrscheinlichen Folgen und ergriffenen Maßnahmen.
§ 10 Löschung und Rückgabe
(1) Nach Ende des Hauptvertrags gibt der Auftragsverarbeiter alle Daten in einem gängigen, maschinenlesbaren Format heraus oder löscht sie – nach Wahl des Verantwortlichen.
(2) Ausnahme mit Vorrang: Daten, die gesetzlichen Aufbewahrungspflichten unterliegen (insbesondere festgeschriebene Rechnungen und das Belegjournal nach § 147 AO, Arbeitszeitaufzeichnungen nach § 17 MiLoG und § 16 ArbZG), werden bis zum Ablauf der Frist aufbewahrt und in der Verarbeitung eingeschränkt statt gelöscht (Art. 18 DSGVO). Das ist keine Bequemlichkeit, sondern zwingend – und der Grund, warum eine „Alles löschen"-Schaltfläche nicht existiert.
(3) Nach Ende des Hauptvertrags kann der Verantwortliche seine Daten mindestens 30 Kalendertage lang selbst als Gesamtexport abrufen (§ 9 der Allgemeinen Geschäftsbedingungen); fordert er die Herausgabe auf anderem Weg an, erfolgt sie binnen 30 Tagen nach der Aufforderung. Nach Ablauf des Abrufzeitraums, auf Verlangen des Verantwortlichen auch früher, löscht der Auftragsverarbeiter die Daten binnen weiterer 30 Tage; Abs. 2 bleibt unberührt. Kopien in der Datensicherung werden nicht einzeln gelöscht, sondern verfallen mit dem Ablauf der Sicherungsstände: derzeit spätestens 30 Tage nach der Löschung, bei einem Ausfall der Sicherung um dessen Dauer später, und in einer Kopie außer Haus, sobald sie eingerichtet ist, nach rund 70 Tagen (Einzelheiten in der Datenschutzerklärung). Bis dahin dienen sie nur der Wiederherstellung; wird eine Sicherung zurückgespielt, führt der Auftragsverarbeiter die protokollierten Löschungen vor dem Neustart erneut aus, soweit das Löschprotokoll noch vorliegt.
§ 11 Nachweise und Kontrollen
(1) Der Auftragsverarbeiter weist die Einhaltung auf Anfrage nach, in erster Linie durch aktuelle Fassungen der Anlagen 2 und 3.
(2) Vor-Ort-Kontrollen sind mit angemessener Vorlaufzeit während der Geschäftszeiten möglich, höchstens einmal jährlich, bei konkretem Anlass auch öfter.
§ 12 Schlussbestimmungen
(1) Änderungen bedürfen der Textform.
(2) Bei Widersprüchen zwischen diesem Vertrag und dem Hauptvertrag geht dieser Vertrag vor, soweit es um den Datenschutz geht.
(3) Es gilt deutsches Recht.
Anlagen
Anlage 1: Art, Zweck und Umfang der Verarbeitung
Anlage 2: Technische und organisatorische Maßnahmen
Anlage 3: Unterauftragsverarbeiter (dieselbe Liste steht unter /subprocessors)
Die Anlagen sind Bestandteil dieses Vertrags und stehen unten auf dieser Seite, jede mit ihrem eigenen Stand.
Anlage 1: Art, Zweck und Umfang der Verarbeitung
Stand: 2026-09-25
Gegenstand und Zweck
Der Auftragsverarbeiter betreibt für den Verantwortlichen eine Software für seinen Handwerksbetrieb: Kunden und Objekte, Aufträge, Termine und Einsatzplanung, Angebote, Rechnungen, Mahnwesen und Zahlungsabgleich, Zeiterfassung, Wartungsverträge, die Monteur-App und die KI-Funktionen nach § 7. Zweck ist allein, dem Verantwortlichen diese Funktionen bereitzustellen.
Art der Verarbeitung
Erfassen über Eingaben im Büro und in der App, Speichern, Ordnen, Abgleichen mit den Geräten der App, Auslesen und Umschreiben durch die KI-Funktionen, Übermitteln an die in Anlage 3 genannten Dienste, Bereitstellen zum Export, Einschränken und Löschen nach § 10 und den Fristen der Datenschutzerklärung.
Datenkategorien
Kundendaten: Name, Anschrift, Kontaktdaten, Objekt- und Anlagendaten, Vorgänge (Aufträge, Termine, Angebote, Rechnungen, Nachträge, Abnahmen mit Unterschrift, Wartungsverträge), Zahlungs- und Mahndaten, Fotos und Sprachnotizen.
Beschäftigtendaten: Name, dienstliche E-Mail-Adresse, Rolle und Berechtigungen, Arbeitszeiten, Soll, Überstunden- und Urlaubsstände, Abwesenheiten (bei Krankheit ohne Diagnose), Standortpunkte zu Beginn und am Ende eines Arbeitsschritts, Gerätedaten der App einschließlich Push-Token, persönliche Einstellungen.
Daten Dritter im Zahlungsverkehr: Name und Verwendungszweck der Zahlenden in den Kontoumsätzen, wenn der Verantwortliche seinen Bankzugang verbindet.
Besondere Kategorien personenbezogener Daten: wie in § 2 Abs. 3 beschrieben.
Betroffene Personen
Kunden und Interessenten des Verantwortlichen und deren Ansprechpartner, weitere Personen, die in einem Vorgang genannt werden (etwa Ansprechpartner vor Ort), Beschäftigte des Verantwortlichen sowie Zahlende in den Kontoumsätzen des Betriebs.
Ort und Dauer
Verarbeitet wird im Rechenzentrum von DigitalOcean in Frankfurt am Main (Deutschland). Daten gehen nur an die in Anlage 3 genannten Dienste und auf der dort genannten Grundlage in ein Drittland. Die Dauer richtet sich nach § 1 Abs. 2, die Löschung nach § 10.
Anlage 2: Technische und organisatorische Maßnahmen
Stand: 2026-09-25
Rechenzentrum und Server
Server, Datenbank, Dateiablage und Datensicherung stehen bei DigitalOcean im Rechenzentrum Frankfurt am Main (Deutschland). Zutritt, Stromversorgung, Klima und Brandschutz des Rechenzentrums verantwortet DigitalOcean nach seinem Auftragsverarbeitungsvertrag.
Die Firewall des Servers lässt von außen nur SSH, HTTP und HTTPS zu. Die Datenbank ist nur auf dem Server selbst erreichbar, nicht aus dem Internet.
Anmelden am Server per SSH ist nur mit Schlüssel möglich, nicht mit Passwort; wiederholte Fehlversuche sperrt fail2ban. Zugang zum Server haben nur die vom Auftragsverarbeiter bestimmten Personen.
Die Dienste der Anwendung laufen mit festen Speichergrenzen, damit ein einzelner Prozess den Server nicht lahmlegen kann.
Zugang und Übertragung
Das Büro-Web ist nur nach Anmeldung erreichbar. Passwörter speichert der Server nur als Hash; Anmeldeversuche werden je Absender begrenzt.
Die Monteur-App meldet sich mit einem gerätegebundenen Zugang an, den ein Einmal-Code aus dem Büro koppelt. Code und Gerätezugang speichert der Server nur als SHA-256-Hash, nie im Klartext. Ein Gerät lässt sich sofort sperren; beim nächsten Kontakt mit dem Server oder beim Entkoppeln entfernt die App die Daten des Betriebs vom Gerät.
Alle Verbindungen zwischen Browser oder App und Server laufen verschlüsselt über HTTPS mit HSTS.
Berechtigungen und Mandantentrennung
Jeder Betrieb ist ein eigener Mandant. Jede Abfrage ist am Server auf den Mandanten der Sitzung oder des Geräts beschränkt; der Mandant kommt nie aus der Anfrage selbst. Automatische Tests prüfen, dass ein Betrieb Daten eines anderen weder lesen noch ändern kann.
Innerhalb eines Betriebs regeln Rollen und Freigaben, wer was sehen und ändern darf. Der Server prüft sie bei jeder Aktion, nicht nur die Oberfläche. Ein Gerät der App hat höchstens die Rechte der Person, auf die es gekoppelt ist; das Gerät eines Monteurs erhält beim Abgleich nur die eigenen Einsätze und Zeiten dieser Person.
Die Art einer Abwesenheit, etwa Krankheit, sehen nur die Betriebsleitung und Personen mit der Freigabe für Finanzen oder Verwaltung.
Verschlüsselung und Pseudonymisierung
Zugangsdaten zu Bank- und Partnerdiensten und die fremde IBAN aus dem Zahlungsabgleich speichert die Software mit AES-256-GCM verschlüsselt; der Schlüssel liegt nicht in der Datenbank.
Vor KI-Anfragen ersetzt die Software Namen aus dem Bestand durch Platzhalter (Einzelheiten in § 7 Abs. 6). KI-Anfragen gehen nur an Anbieter, die zusichern, die Inhalte weder zu speichern noch zum Training zu verwenden.
Im Änderungsprotokoll stehen personenbezogene Felder nur als Hash, damit eine Löschung nicht über das Protokoll unterlaufen wird.
Integrität und Nachvollziehbarkeit
Festgeschriebene Rechnungen, ihre Positionen und Belegdateien sind in der Datenbank gegen Änderung und Löschung gesperrt; Korrekturen laufen nur über ein Storno. Ein Belegjournal mit Hashkette macht nachträgliche Änderungen an archivierten Belegen erkennbar.
Änderungen an Kunden, Rollen und Zahlungen sowie Datenschutz- und Export-Vorgänge hält ein Änderungsprotokoll fest, das sich nur ergänzen, nicht ändern lässt.
Jede Eingabe prüft der Server; hochgeladene Dateien nach ihrem tatsächlichen Inhalt, nicht nach dem angegebenen Typ.
Verfügbarkeit und Wiederherstellung
Die Datenbank wird täglich gesichert; aufbewahrt werden die 30 jüngsten Stände. Die Dateiablage wird täglich als eigener Tagesstand gesichert, der nach 30 Tagen gelöscht wird.
Die Sicherungen liegen derzeit auf einem eigenen Speicher-Datenträger (Volume) desselben Anbieters im selben Rechenzentrum und sind nicht mit einem eigenen Schlüssel verschlüsselt. Eine verschlüsselte Auslagerung zu einem zweiten Anbieter ist in Vorbereitung.
Für die Wiederherstellung gibt es einen festgelegten Ablauf mit Prüfschritten: Vollständigkeit der Tabellen, lückenlose Kette des Belegjournals, Prüfsummen der Dateien. Löschungen, die seit dem Sicherungsstand protokolliert wurden, werden vor dem Neustart erneut ausgeführt, soweit das Löschprotokoll noch vorliegt.
Die Monteur-App arbeitet ohne Netz weiter. Vom Server abgelehnte Änderungen gehen nicht verloren, sondern in eine Quarantäne zur Prüfung.
Größen- und Ratenbremsen auf aufwendigen Schnittstellen sowie ein Monatsdeckel für KI-Kosten schützen vor Überlastung.
Auftragskontrolle und Organisation
Unterauftragsverarbeiter werden nur nach Anlage 3 eingesetzt, jeweils mit Vertrag und Übermittlungsgrundlage. KI-Anfragen sind technisch auf die dort genannten Modellanbieter begrenzt.
Wer für den Auftragsverarbeiter tätig ist, ist zur Vertraulichkeit verpflichtet (§ 4). Entwicklungs- und Produktivdatenbanken sind getrennt; echte Kundendaten gehören nicht in den Quellcode.
Für Sicherheitsvorfälle und Datenschutzverletzungen gibt es einen festgelegten Ablauf; der Verantwortliche wird binnen 24 Stunden nach Kenntnis informiert (§ 9).
In Vorbereitung
Verschlüsselte Auslagerung der Sicherungen zu einem zweiten Anbieter, mit Schreibschutz.
Zweiter Faktor bei der Anmeldung für Inhaber und Verwaltung sowie strengere Passwortregeln.
Zentrale Aufzeichnung und Auswertung sicherheitsrelevanter Ereignisse, etwa Anmeldungen und Gerätekopplungen, mit Alarm bei Auffälligkeiten.
Schreibschutz der Belegdateien auf Speicherebene; heute sichern ihn Datenbank-Sperren und die Hashkette.
Verschlüsselte Datenbankverbindung mit Zertifikatsprüfung, sobald Datenbank und Anwendung auf getrennten Servern laufen; heute laufen beide auf demselben Server.
Anlage 3: Unterauftragsverarbeiter
Stand: 2026-09-25
Diese Übersicht nennt die Dienste, die im Auftrag des Anbieters personenbezogene Daten der Handwerksbetriebe verarbeiten. Mit dem Vertragsschluss genehmigt der Betrieb diese Unterauftragsverarbeiter im Voraus (Art. 28 Abs. 2 DSGVO). Änderungen werden mindestens 30 Tage vorher angekündigt; der Betrieb kann widersprechen. Dienste mit dem Vermerk „erst bei Aktivierung“ sind vorgesehen, aber noch nicht eingeschaltet; bis dahin erhalten sie keine Daten. Eine zweite Liste nennt Empfänger, die keine Unterauftragsverarbeiter sind.
| Dienst | Anbieter | Zweck | Welche Daten | Ort | Grundlage |
|---|---|---|---|---|---|
| Hosting | DigitalOcean, LLC (USA) | Server, Datenbank, Dateiablage und Datensicherung | alle Betriebs- und Auftragsdaten | Rechenzentrum Frankfurt am Main (Deutschland); Zugriff aus den USA nicht ausgeschlossen | Auftragsverarbeitungsvertrag (Data Processing Agreement) mit Standardvertragsklauseln (Art. 46 DSGVO); für andere als Beschäftigtendaten zusätzlich EU-US Data Privacy Framework (Art. 45 DSGVO) |
| KI-Vermittlung | OpenRouter, Inc. | Vermittlung der Anfragen an Sprachmodelle | Inhalte der jeweiligen KI-Funktion; Namen aus dem Bestand (im Assistenten auch Kontaktdaten) nur als Platzhalter, wo die Software sie selbst einspeist, sonst ggf. auch Kundennamen und Anschriften | USA | Auftragsverarbeitungsvertrag (Data Processing Agreement, in die Nutzungsbedingungen von OpenRouter einbezogen) mit Standardvertragsklauseln, Modul 2 (Art. 46 DSGVO) |
| Modellanbieter | Anthropic, PBC (Claude) und Google LLC (Gemini; auf Vertex AI auch Claude) | Ausführung der KI-Anfrage | dieselben Inhalte wie bei der Vermittlung | USA; bei Google je nach Endpunkt auch andere Rechenzentren von Google | Über OpenRouter angebunden, zusätzlich gelten die Bedingungen des Modellanbieters; Google LLC (Google Cloud) steht in der Liste der Unterauftragsverarbeiter von OpenRouter; technisch auf diese beiden Unternehmen begrenzt und auf Endpunkte, die Zero Data Retention zusichern |
| E-Mail-Versand | Resend, Inc. | Versand von Rechnungen, Zahlungserinnerungen und Anmeldelinks – erst bei Aktivierung: Der Versand ist noch nicht freigeschaltet | E-Mail-Adresse und Inhalt der jeweiligen Nachricht, angehängte Belege | USA | Auftragsverarbeitungsvertrag (Data Processing Agreement) mit Standardvertragsklauseln (Art. 46 DSGVO) |
| Adress-Vorschläge | Komoot GmbH (Photon, Standard) bzw. OpenStreetMap Foundation (Nominatim) | Postleitzahl und Ort beim Eintippen einer Anschrift vorschlagen | nur die eingetippte Zeichenkette. Es fragt der Server, nicht der Browser – ohne IP-Adresse des Nutzers, ohne Bezug zu Betrieb oder Kunde | Sitz der Betreiber: Deutschland (Komoot), Vereinigtes Königreich (OpenStreetMap Foundation) | Nutzungsbedingungen des öffentlichen Dienstes; entfällt mit einer eigenen Instanz |
| Push-Mitteilungen | Expo (650 Industries, Inc.); Zustellung über Apple Inc. (Apple Push Notification Service) bzw. Google LLC (Firebase Cloud Messaging) | Mitteilungen an die App zustellen – Versand noch nicht aktiv, erst bei Aktivierung: Der Versand ist ausgeschaltet; danach nur für Geräte, die Mitteilungen erlauben | Push-Token des Geräts, Titel und Text der Mitteilung, Kennung des Vorgangs; ohne Namen, ohne Art einer Abwesenheit und ohne erfassten Freitext. Schon vor dem Versand: Kennung von Gerät und App, wenn eine Person in der App Mitteilungen einschaltet (Abruf des Push-Tokens) | USA | Auftragsverarbeitung nach Abschnitt 3.2 der Nutzungsbedingungen von Expo mit Standardvertragsklauseln, Modul 2 (Art. 46 DSGVO); zusätzlich EU-US Data Privacy Framework (Art. 45 DSGVO). Für eine Nutzung in zusammengefasster oder de-identifizierter Form zur Verbesserung eigener Dienste behält sich Expo dort die Rolle als eigener Verantwortlicher vor (Modul 1) |
| Bankzugang (Zahlungsabgleich) | GoCardless Ltd. | Kontoumsätze abrufen (Kontoinformationsdienst) – nur mit verbundenem Geschäftskonto; erst bei Aktivierung: noch nicht freigeschaltet | Umsätze des Betriebskontos, darin Name und Verwendungszweck der Zahlenden | Vereinigtes Königreich | Angemessenheitsbeschluss der EU-Kommission (Art. 45 DSGVO) |
Jede Anfrage an OpenRouter setzt data_collection: deny und verlangt Zero Data Retention. Anbieter, die das nicht zusichern, werden von der Vermittlung ausgeschlossen – nicht erst nachträglich beanstandet, sondern gar nicht erst angefragt. Zusätzlich ist jede Anfrage auf Anthropic, PBC und Google LLC als ausführende Anbieter beschränkt. Namen aus dem eigenen Bestand gehen, wo die Software sie selbst einspeist, nur als Platzhalter hinaus. Das kommt zum Auftragsverarbeitungsvertrag mit OpenRouter samt Standardvertragsklauseln hinzu, es ersetzt ihn nicht.
Weitere Empfänger – keine Unterauftragsverarbeiter
Diese Dienste verarbeiten keine Daten der Betriebe in deren Auftrag. Sie handeln in eigener Verantwortung, etwa beim Inkasso, oder dienen einer eigenen Verarbeitung des Anbieters, etwa der Abrechnung mit dem Betrieb oder dem Schutz der Registrierung. Einzelheiten stehen in der Datenschutzerklärung.
| Dienst | Anbieter | Zweck | Welche Daten | Ort | Grundlage |
|---|---|---|---|---|---|
| Inkasso | paywise GmbH | offene Forderung einziehen – nur wenn der Betrieb sie übergibt (von Hand oder über den Zahlungs-Autopiloten); erst bei Aktivierung: noch nicht freigeschaltet | Name, Anschrift, E-Mail und Kundentyp der säumigen Person; Nummer, Datum, Fälligkeit und Betrag der Rechnung; Angaben zum Betrieb als Gläubiger | Deutschland | eigener Verantwortlicher (Inkassodienstleister); Übermittlung je Forderung auf Veranlassung des Betriebs (Art. 6 Abs. 1 lit. f DSGVO) |
| Zahlungsabwicklung für die eigene Abrechnung | Stripe Payments Europe, Limited (Irland); verbunden: Stripe, LLC (USA) | Abrechnung der gebuchten Pläne des Betriebs mit dem Anbieter, nicht Kundendaten des Betriebs; erst bei Aktivierung: noch nicht freigeschaltet | Name, E-Mail-Adresse und Kennung des Betriebs, gebuchte Plätze, Zahlungsvorgänge | Irland; Weitergabe in die USA möglich | eigene Verarbeitung des Anbieters (Art. 6 Abs. 1 lit. b und c DSGVO); für die USA EU-US Data Privacy Framework (Art. 45) und Standardvertragsklauseln (Art. 46 DSGVO) |
| Schutz der Registrierung | Cloudflare, Inc. (Turnstile) | Bots bei der Registrierung abwehren; erst bei Aktivierung: noch nicht eingeschaltet | IP-Adresse, TLS-Fingerabdruck, Browserkennung, Schlüssel und Herkunft der Seite | USA | eigene Verarbeitung des Anbieters (Art. 6 Abs. 1 lit. f DSGVO, § 25 Abs. 2 Nr. 2 TDDDG); EU-US Data Privacy Framework (Art. 45 DSGVO) |
| Postfach des Anbieters | Google (Google Workspace); dabei Google LLC (USA) | E-Mails an den Anbieter empfangen und beantworten | Absenderadresse, Name und Inhalt der Nachricht | USA und weitere Rechenzentren von Google | eigene Verarbeitung des Anbieters (Art. 6 Abs. 1 lit. b bzw. f DSGVO); EU-US Data Privacy Framework (Art. 45 DSGVO) |
Dieselbe Liste mit den Verträgen der Anbieter steht unter /subprocessors.