Vertrag zur Auftragsverarbeitung (AVV)

Stand: Juli 2026

Dieser Vertrag zur Auftragsverarbeitung (nachfolgend „AVV") konkretisiert die datenschutzrechtlichen Verpflichtungen der Parteien aus dem Nutzungsverhältnis über die Plattform „velotakt" (vgl. § 11 der AGB). Er wird geschlossen zwischen

der Werkstatt, die velotakt als Cockpit-/Buchungssoftware nutzt (nachfolgend „Verantwortlicher"), und

Timm Ehlbeck, Willy-Brandt-Allee 31, 23554 Lübeck, E-Mail mail@velotakt.com (Anbieter von velotakt, nachfolgend „Auftragsverarbeiter").

Der AVV wird mit Zustimmung zu den AGB bei der Registrierung wirksam und gilt für die Dauer des Nutzungsverhältnisses.

§ 1 Gegenstand, Art und Zweck der Verarbeitung

Der Auftragsverarbeiter verarbeitet personenbezogene Daten ausschließlich zur Erbringung der vertraglich vereinbarten Leistungen für den Verantwortlichen — insbesondere Betrieb der Online-Buchungsseite, Termin- und Auftragsverwaltung im Cockpit, Kundenverwaltung, Rechnungs-/Kassenfunktionen, Kundenkommunikation (E-Mail) sowie Kundenportal. Eine Verarbeitung zu eigenen Zwecken des Auftragsverarbeiters findet nicht statt.

§ 2 Art der Daten und Kategorien betroffener Personen

Datenarten: Stammdaten (Name, Anschrift, E-Mail, Telefon), Termin- und Auftragsdaten, Fahrzeug-/Rad-Daten, Kommunikationsinhalte, Rechnungs- und Zahlungsdaten sowie hierbei anfallende Nutzungs- und Protokolldaten.

Betroffene Personen: Endkund:innen der Werkstatt, Interessent:innen sowie Mitarbeitende der Werkstatt.

§ 3 Weisungsgebundenheit

Der Auftragsverarbeiter verarbeitet die Daten ausschließlich im Rahmen des Vertrags und nach dokumentierten Weisungen des Verantwortlichen (Art. 28 Abs. 3 lit. a DSGVO). Die Bedienung der Software durch den Verantwortlichen gilt als Weisung. Hält der Auftragsverarbeiter eine Weisung für rechtswidrig, informiert er den Verantwortlichen.

§ 4 Technische und organisatorische Maßnahmen (Art. 32 DSGVO)

Der Auftragsverarbeiter trifft angemessene technische und organisatorische Maßnahmen zum Schutz der Daten, insbesondere:

  • Transportverschlüsselung (TLS/HTTPS) für alle Zugriffe;
  • Mandantentrennung: jede Werkstatt sieht ausschließlich ihre eigenen Daten (technisch erzwungene Tenant-Isolierung);
  • Zugriffsschutz über individuelle Benutzerkonten, Rollen (Inhaber/Mitarbeiter) und gehashte Passwörter;
  • signierte, zeitlich befristete Links für öffentliche Vorgänge (Buchung, Stornierung);
  • regelmäßige Datensicherung sowie Update-/Patch-Management der Server;
  • Protokollierung sicherheitsrelevanter Ereignisse.

Die Maßnahmen unterliegen dem technischen Fortschritt; der Auftragsverarbeiter darf sie anpassen, sofern das Schutzniveau nicht unterschritten wird.

§ 5 Unterauftragsverhältnisse

Der Verantwortliche stimmt der Einschaltung folgender Unterauftragsverarbeiter zu:

  • Hosting/Infrastruktur: [Timm: Hosting-Provider & Standort EU eintragen] — Betrieb der Server, auf denen die Daten gespeichert werden;
  • Resend (E-Mail-Versanddienst) — Zustellung transaktionaler E-Mails an Endkund:innen der Werkstatt;
  • KI-Analyse (Auftrags-Textanalyse) — optionale automatische Analyse von Auftragsangaben, sofern aktiviert.

Weitere Unterauftragsverarbeiter zieht der Auftragsverarbeiter nur nach vorheriger Information des Verantwortlichen hinzu; der Verantwortliche kann berechtigten Einwänden Ausdruck verleihen. Der Auftragsverarbeiter verpflichtet Unterauftragsverarbeiter auf ein gleichwertiges Datenschutzniveau (Art. 28 Abs. 4 DSGVO).

§ 6 Unterstützung des Verantwortlichen

Der Auftragsverarbeiter unterstützt den Verantwortlichen im Rahmen des Zumutbaren bei der Erfüllung der Rechte betroffener Personen (Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit, Widerspruch) sowie bei Datenschutz-Folgenabschätzungen und Meldungen an Aufsichtsbehörden (Art. 28 Abs. 3 lit. e, f DSGVO). Anfragen betroffener Personen, die beim Auftragsverarbeiter eingehen, leitet dieser unverzüglich an den Verantwortlichen weiter.

§ 7 Meldung von Datenschutzverletzungen

Der Auftragsverarbeiter meldet dem Verantwortlichen Verletzungen des Schutzes personenbezogener Daten unverzüglich nach Bekanntwerden und unterstützt ihn bei den Melde- und Benachrichtigungspflichten nach Art. 33, 34 DSGVO.

§ 8 Löschung und Rückgabe

Nach Beendigung des Nutzungsverhältnisses löscht der Auftragsverarbeiter die personenbezogenen Daten oder gibt sie nach Wahl des Verantwortlichen zurück, soweit keine gesetzlichen Aufbewahrungspflichten (z. B. handels-/steuerrechtlich) entgegenstehen. Bestehende Export-/Löschfunktionen im Cockpit bleiben unberührt.

§ 9 Nachweise und Kontrollen

Der Auftragsverarbeiter stellt dem Verantwortlichen die zum Nachweis der Einhaltung dieses AVV erforderlichen Informationen zur Verfügung (Art. 28 Abs. 3 lit. h DSGVO) und ermöglicht Überprüfungen in angemessenem Umfang, in der Regel durch Bereitstellung geeigneter Nachweise.

§ 10 Haftung und Schlussbestimmungen

Es gelten die Haftungsregelungen der AGB ergänzend. Änderungen dieses AVV bedürfen der Textform. Sollten einzelne Bestimmungen unwirksam sein, bleibt die Wirksamkeit der übrigen Bestimmungen unberührt. Ergänzend gilt die Datenschutzerklärung.