Dieser Vertrag zur Auftragsverarbeitung (nachfolgend „AVV") konkretisiert die datenschutzrechtlichen Verpflichtungen der Parteien aus dem Nutzungsverhältnis über die Plattform „velotakt" (vgl. § 11 der AGB). Er wird geschlossen zwischen
der Werkstatt, die velotakt als Cockpit-/Buchungssoftware nutzt (nachfolgend „Verantwortlicher"), und
Timm Ehlbeck, Willy-Brandt-Allee 31, 23554 Lübeck, E-Mail mail@velotakt.com (Anbieter von velotakt, nachfolgend „Auftragsverarbeiter").
Der AVV wird mit Zustimmung zu den AGB bei der Registrierung wirksam und gilt für die Dauer des Nutzungsverhältnisses.
§ 1 Gegenstand, Art und Zweck der Verarbeitung
Der Auftragsverarbeiter verarbeitet personenbezogene Daten ausschließlich zur Erbringung der vertraglich vereinbarten Leistungen für den Verantwortlichen — insbesondere Betrieb der Online-Buchungsseite, Termin- und Auftragsverwaltung im Cockpit, Kundenverwaltung, Rechnungs-/Kassenfunktionen, Kundenkommunikation (E-Mail) sowie Kundenportal. Eine Verarbeitung zu eigenen Zwecken des Auftragsverarbeiters findet nicht statt.
§ 2 Art der Daten und Kategorien betroffener Personen
Datenarten: Stammdaten (Name, Anschrift, E-Mail, Telefon), Termin- und Auftragsdaten, Fahrzeug-/Rad-Daten, Kommunikationsinhalte, Rechnungs- und Zahlungsdaten sowie hierbei anfallende Nutzungs- und Protokolldaten.
Betroffene Personen: Endkund:innen der Werkstatt, Interessent:innen sowie Mitarbeitende der Werkstatt.
§ 3 Weisungsgebundenheit
Der Auftragsverarbeiter verarbeitet die Daten ausschließlich im Rahmen des Vertrags und nach dokumentierten Weisungen des Verantwortlichen (Art. 28 Abs. 3 lit. a DSGVO). Die Bedienung der Software durch den Verantwortlichen gilt als Weisung. Hält der Auftragsverarbeiter eine Weisung für rechtswidrig, informiert er den Verantwortlichen.
§ 4 Technische und organisatorische Maßnahmen (Art. 32 DSGVO)
Der Auftragsverarbeiter trifft angemessene technische und organisatorische Maßnahmen zum Schutz der Daten, insbesondere:
- Transportverschlüsselung (TLS/HTTPS) für alle Zugriffe;
- Mandantentrennung: jede Werkstatt sieht ausschließlich ihre eigenen Daten (technisch erzwungene Tenant-Isolierung);
- Zugriffsschutz über individuelle Benutzerkonten, Rollen (Inhaber/Mitarbeiter) und gehashte Passwörter;
- signierte, zeitlich befristete Links für öffentliche Vorgänge (Buchung, Stornierung);
- regelmäßige Datensicherung sowie Update-/Patch-Management der Server;
- Protokollierung sicherheitsrelevanter Ereignisse.
Die Maßnahmen unterliegen dem technischen Fortschritt; der Auftragsverarbeiter darf sie anpassen, sofern das Schutzniveau nicht unterschritten wird.
§ 5 Unterauftragsverhältnisse
Der Verantwortliche stimmt der Einschaltung folgender Unterauftragsverarbeiter zu:
- Hosting/Infrastruktur: [Timm: Hosting-Provider & Standort EU eintragen] — Betrieb der Server, auf denen die Daten gespeichert werden;
- Resend (E-Mail-Versanddienst) — Zustellung transaktionaler E-Mails an Endkund:innen der Werkstatt;
- KI-Analyse (Auftrags-Textanalyse) — optionale automatische Analyse von Auftragsangaben, sofern aktiviert.
Weitere Unterauftragsverarbeiter zieht der Auftragsverarbeiter nur nach vorheriger Information des Verantwortlichen hinzu; der Verantwortliche kann berechtigten Einwänden Ausdruck verleihen. Der Auftragsverarbeiter verpflichtet Unterauftragsverarbeiter auf ein gleichwertiges Datenschutzniveau (Art. 28 Abs. 4 DSGVO).
§ 6 Unterstützung des Verantwortlichen
Der Auftragsverarbeiter unterstützt den Verantwortlichen im Rahmen des Zumutbaren bei der Erfüllung der Rechte betroffener Personen (Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit, Widerspruch) sowie bei Datenschutz-Folgenabschätzungen und Meldungen an Aufsichtsbehörden (Art. 28 Abs. 3 lit. e, f DSGVO). Anfragen betroffener Personen, die beim Auftragsverarbeiter eingehen, leitet dieser unverzüglich an den Verantwortlichen weiter.
§ 7 Meldung von Datenschutzverletzungen
Der Auftragsverarbeiter meldet dem Verantwortlichen Verletzungen des Schutzes personenbezogener Daten unverzüglich nach Bekanntwerden und unterstützt ihn bei den Melde- und Benachrichtigungspflichten nach Art. 33, 34 DSGVO.
§ 8 Löschung und Rückgabe
Nach Beendigung des Nutzungsverhältnisses löscht der Auftragsverarbeiter die personenbezogenen Daten oder gibt sie nach Wahl des Verantwortlichen zurück, soweit keine gesetzlichen Aufbewahrungspflichten (z. B. handels-/steuerrechtlich) entgegenstehen. Bestehende Export-/Löschfunktionen im Cockpit bleiben unberührt.
§ 9 Nachweise und Kontrollen
Der Auftragsverarbeiter stellt dem Verantwortlichen die zum Nachweis der Einhaltung dieses AVV erforderlichen Informationen zur Verfügung (Art. 28 Abs. 3 lit. h DSGVO) und ermöglicht Überprüfungen in angemessenem Umfang, in der Regel durch Bereitstellung geeigneter Nachweise.
§ 10 Haftung und Schlussbestimmungen
Es gelten die Haftungsregelungen der AGB ergänzend. Änderungen dieses AVV bedürfen der Textform. Sollten einzelne Bestimmungen unwirksam sein, bleibt die Wirksamkeit der übrigen Bestimmungen unberührt. Ergänzend gilt die Datenschutzerklärung.