← Zur Startseite

Vereinbarung zur Auftragsverarbeitung

Fassung vom 2026-09-23

Entwurf, noch nicht anwaltlich geprüft. Gelb markierte Stellen fehlen noch oder sind noch nicht umgesetzt. Bis zur Prüfung und Vervollständigung ist dieser Text nicht verbindlich.

Anlage zu den AGB nach Art. 28 DSGVO zwischen dem Kunden (Verantwortlicher) und Management-Stgt GbR, Schwefelbaumstraße 5, 70565 Stuttgart (Auftragsverarbeiter).

Stand: 2026-09-23

§ 1 Gegenstand und Dauer

(1) Der Auftragsverarbeiter stellt dem Verantwortlichen die Plattform Management-Stgt nach Maßgabe der AGB bereit und verarbeitet dabei personenbezogene Daten im Auftrag des Verantwortlichen. Diese Vereinbarung konkretisiert die Pflichten der Parteien nach Art. 28 DSGVO.

(2) Die Dauer entspricht der Laufzeit des Nutzungsvertrags. Sie endet mit der Löschung der Daten nach § 9.

§ 2 Art, Zweck, Datenkategorien, betroffene Personen

(1) Art und Zweck der Verarbeitung: Speicherung, Organisation und Auswertung von Kunden- und Kommunikationsdaten des Verantwortlichen; Betrieb eines Chat-Widgets auf dessen Website; Erfassung von Anfragen, Leads und Terminen; KI-gestützte Antwortvorschläge, Zusammenfassungen und, sofern vom Verantwortlichen aktiviert, automatisierte Beantwortung; Suche in einer Wissensdatenbank.

(2) Datenkategorien: Name, Anschrift, Telefonnummer, E-Mail-Adresse, Nachrichteninhalte aus Chat, Formularen und Tickets, Termindaten, Auftrags- und Vorgangsdaten, technische Daten (IP-Adresse, Zeitstempel), sowie alle weiteren Daten, die der Verantwortliche in der Plattform hinterlegt.

(3) Betroffene Personen: Endkunden und Interessenten des Verantwortlichen, Ansprechpartner bei dessen Lieferanten und Partnern, Mitarbeiter des Verantwortlichen (Nutzerkonten).

(4) Besondere Kategorien nach Art. 9 DSGVO sind nicht Gegenstand der Verarbeitung. Der Verantwortliche stellt sicher, dass solche Daten nicht über die Plattform erhoben werden, soweit er hierfür keine Rechtsgrundlage hat.

§ 3 Weisungen

(1) Der Auftragsverarbeiter verarbeitet die Daten nur auf dokumentierte Weisung des Verantwortlichen. Die Nutzung der Plattform in ihren Funktionen, einschließlich der Aktivierung von KI-Funktionen, gilt als Weisung. Weitere Weisungen erfolgen in Textform an managementstgt@gmail.com.

(2) Der Auftragsverarbeiter informiert den Verantwortlichen unverzüglich, wenn er eine Weisung für rechtswidrig hält, und darf deren Ausführung bis zur Klärung aussetzen.

(3) Eine Verarbeitung für eigene Zwecke des Auftragsverarbeiters findet nicht statt. Anonymisierte, nicht auf den Verantwortlichen rückführbare Nutzungsstatistiken zur Verbesserung der Plattform bleiben zulässig.

§ 4 Pflichten des Auftragsverarbeiters

(1) Der Auftragsverarbeiter trifft die technischen und organisatorischen Maßnahmen nach Anlage 1 (Art. 32 DSGVO) und prüft sie regelmäßig. Er darf sie weiterentwickeln, sofern das Schutzniveau nicht unterschritten wird.

(2) Alle mit der Verarbeitung befassten Personen sind zur Vertraulichkeit verpflichtet. Derzeit sind dies ausschließlich die Gründer (Constantin Boudaba und Eliah Joel Sánchez-Castro); künftige Mitarbeiter werden vor Zugriff schriftlich verpflichtet.

(3) Der Auftragsverarbeiter meldet dem Verantwortlichen Verletzungen des Schutzes personenbezogener Daten unverzüglich, spätestens innerhalb von 48 Stunden nach Bekanntwerden, mit den Angaben nach Art. 33 Abs. 3 DSGVO, soweit verfügbar, und unterstützt bei der Meldung an die Aufsichtsbehörde und der Benachrichtigung der Betroffenen.

(4) Die Verarbeitung findet ausschließlich in Mitgliedstaaten der EU oder des EWR statt, mit Ausnahme der in § 5 genannten Unterauftragsverarbeiter, für die § 6 gilt.

(5) Der Auftragsverarbeiter führt ein Verzeichnis der Verarbeitungstätigkeiten nach Art. 30 Abs. 2 DSGVO und benennt dem Verantwortlichen einen Ansprechpartner für Datenschutz: Constantin Boudaba und Eliah Joel Sánchez-Castro, managementstgt@gmail.com.

§ 5 Unterauftragsverarbeiter

(1) Der Verantwortliche genehmigt den Einsatz der folgenden Unterauftragsverarbeiter:

UnternehmenLeistungSitzVerarbeitungsortVertragsgrundlageStatus
Hetzner Online GmbHServer, Datenbank, Dateispeicher, BackupsDeutschlandDeutschland (Nürnberg)AVV des Anbietersoffen: in der Hetzner-Konsole abschließen
Anthropic, PBCKI-SprachmodellUSAUSADPA des Anbieters mit Standardvertragsklauselnoffen: DPA abschließen, Zero-Data-Retention anfragen
Voyage AI Inc.Text-Embeddings für die SucheUSAoffen: prüfenoffen: DPA prüfenoffen: prüfen
Resend, Inc.Versand von E-Mails (Einladungen, Bestätigungen, Terminbestätigungen)USAIrland (EU)DPA des Anbietersoffen: DPA abschließen
Twilio Inc.SMS und Telefonassistent, nur wenn der Verantwortliche diese Funktionen einschaltetUSAoffen: prüfenDPA des Anbietersoffen: DPA abschließen
Stripe Payments Europe, Ltd.Zahlungsabwicklung (nur Kundendaten, keine Endkundendaten)IrlandEUDPA des Anbietersoffen: DPA abschließen

(2) Der Auftragsverarbeiter darf weitere Unterauftragsverarbeiter hinzuziehen oder ersetzen. Er informiert den Verantwortlichen mindestens vier Wochen vorher in Textform. Widerspricht der Verantwortliche aus wichtigem datenschutzrechtlichem Grund und lässt sich keine Lösung finden, kann jede Partei den Nutzungsvertrag zum Zeitpunkt des Wechsels außerordentlich kündigen.

(3) Der Auftragsverarbeiter legt jedem Unterauftragsverarbeiter vertraglich Pflichten auf, die den Pflichten dieser Vereinbarung entsprechen, und bleibt gegenüber dem Verantwortlichen für dessen Leistungen verantwortlich.

§ 6 Übermittlung in Drittländer

(1) Soweit Unterauftragsverarbeiter Daten außerhalb der EU/des EWR verarbeiten (derzeit: Anthropic, Voyage, Resend und Twilio), erfolgt die Übermittlung auf Grundlage der Standardvertragsklauseln der EU-Kommission (Durchführungsbeschluss (EU) 2021/914), soweit vorhanden ergänzt durch eine Zertifizierung des Anbieters nach dem EU-US Data Privacy Framework. Der Auftragsverarbeiter dokumentiert eine Bewertung der Übermittlungsrisiken und stellt sie dem Verantwortlichen auf Anfrage bereit.

(2) Der Auftragsverarbeiter beschränkt die übermittelten Daten auf das für die jeweilige KI-Funktion Erforderliche und konfiguriert die Anbieter so, dass keine Nutzung zum Modelltraining und, soweit angeboten, keine Speicherung der Anfragen über die Verarbeitung hinaus erfolgt.

(3) Der Verantwortliche kann das Chat-Widget, den Telefonassistenten und die SMS-Funktionen jederzeit abschalten; dann findet für diese Funktionen keine Übermittlung an die in Absatz 1 genannten Anbieter mehr statt. offen: Schalter, mit dem ein Betrieb alle KI-Funktionen auf einmal abschaltet

§ 7 Unterstützung des Verantwortlichen

(1) Der Auftragsverarbeiter unterstützt den Verantwortlichen bei der Erfüllung der Betroffenenrechte (Art. 12–22 DSGVO). Auskunft, Berichtigung, Export und Löschung einzelner Datensätze kann der Verantwortliche über die Plattform selbst vornehmen; darüber hinausgehende Anfragen beantwortet der Auftragsverarbeiter innerhalb von fünf Werktagen.

(2) Erhält der Auftragsverarbeiter eine Anfrage einer betroffenen Person direkt, leitet er sie unverzüglich an den Verantwortlichen weiter und beantwortet sie nicht selbst.

(3) Der Auftragsverarbeiter unterstützt bei Datenschutz-Folgenabschätzungen und Konsultationen der Aufsichtsbehörde (Art. 35, 36 DSGVO), soweit sie die Plattform betreffen. Aufwand, der über die Bereitstellung vorhandener Dokumentation hinausgeht, kann nach Aufwand zu einem vorab mitgeteilten Stundensatz vergütet werden.

§ 8 Kontrollrechte

(1) Der Verantwortliche kann sich von der Einhaltung dieser Vereinbarung überzeugen. Der Auftragsverarbeiter stellt hierzu zunächst Dokumentation bereit (TOMs, Anbieter-Verträge, Verzeichnis, gegebenenfalls Prüfberichte der Hosting-Anbieter).

(2) Vor-Ort-Kontrollen sind nach Ankündigung von vier Wochen während der Geschäftszeiten möglich, höchstens einmal jährlich, sofern kein konkreter Anlass besteht. Sie betreffen nur die Systeme und Unterlagen, die den Verantwortlichen betreffen, und wahren die Mandantentrennung.

§ 9 Löschung und Rückgabe

(1) Nach Ende des Nutzungsvertrags kann der Verantwortliche seine Daten 90 Tage lang über die Exportfunktion in einem gängigen Format abrufen.

(2) Danach löscht der Auftragsverarbeiter alle Daten des Verantwortlichen einschließlich Kopien. Sicherungskopien werden im Rahmen des regulären Backup-Zyklus spätestens nach weiteren 30 Tagen überschrieben. offen: Löschlauf nach Vertragsende einrichten Gesetzliche Aufbewahrungspflichten (Rechnungsdaten) bleiben unberührt. Die Löschung wird auf Anfrage bestätigt.

§ 10 Haftung, Schlussbestimmungen

(1) Für die Haftung gilt § 13 der AGB, soweit Art. 82 DSGVO nichts Zwingendes vorgibt.

(2) Bei Widerspruch zwischen dieser Vereinbarung und den AGB geht diese Vereinbarung für datenschutzrechtliche Fragen vor. Im Übrigen gelten Rechtswahl und Gerichtsstand der AGB.

(3) Änderungen bedürfen der Textform. Der Auftragsverarbeiter darf Anlage 1 und die Liste in § 5 nach dem Verfahren in § 5 Abs. 2 aktualisieren.

Anlage 1: Technische und organisatorische Maßnahmen

BereichMaßnahmeStatus
Zutritt/ZugangServer im Rechenzentrum der Hetzner Online GmbH in Nürnberg; Zugang zum Server nur für die Gründer; Anmeldung per SSHumgesetzt; offen: Passwort-Anmeldung per SSH ist derzeit noch eingeschaltet und wird auf reine Schlüssel-Anmeldung umgestellt
ZugriffRollenbasierte Rechte in der Plattform; Passwörter nur als Hash (bcrypt); Schutz gegen wiederholte Fehlversuche bei der Anmeldungumgesetzt
TrennungJeder Datensatz trägt die Mandanten-ID; die Mandanten-ID stammt immer aus der angemeldeten Sitzung, nie aus Eingaben; Row-Level Security in der Datenbank als zweite Schichtumgesetzt
VerschlüsselungTLS für alle Verbindungen (Let's Encrypt)umgesetzt; offen: Verschlüsselung der Festplatte und der Backups
IntegritätAktivitätsprotokoll sicherheitsrelevanter Änderungenumgesetzt
VerfügbarkeitTägliche automatische Server-Backups bei Hetzner, Aufbewahrung 7 Tageumgesetzt; offen: zusätzliche Sicherung außerhalb des Servers, Aufbewahrung 30 Tage, regelmäßiger Wiederherstellungstest
Eingabekontrolle KIDie KI hat keine höheren Rechte als ein normaler Nutzer; sie kann die Mandanten-ID nicht selbst bestimmen; im öffentlichen Chat-Widget stehen ihr nur eingeschränkte Werkzeuge zur Verfügung; automatische Terminbuchung nur, wenn der Verantwortliche sie einschaltetumgesetzt; offen: gezielter Schutz gegen Prompt-Injection
AuftragskontrolleSchriftliche AVV mit jedem Unterauftragsverarbeiter; Liste in § 5offen: Verträge abschließen
OrganisationGeheimnisse nur in Umgebungsvariablen, nie im Code; Vorfallsprozess mit 48-Stunden-Meldungumgesetzt; offen: Zwei-Faktor-Anmeldung für alle Admin-Zugänge (Server, GitHub, Anbieter-Konsolen)
Vereinbarung zur Auftragsverarbeitung · Management-Stgt