← Zurück

Vertrag zur Auftragsverarbeitung (AVV)

nach Art. 28 DSGVO · Stand: 21. September 2026

Präambel und Vertragsparteien

Dieser Vertrag zur Auftragsverarbeitung (nachfolgend „AVV“) wird geschlossen zwischen dem bei der Registrierung angegebenen Betrieb als Verantwortlichem (nachfolgend „Auftraggeber“ oder „Kunde“) und Egzon Ademi, Wingenshof 84, 53773 Hennef als Auftragsverarbeiter (nachfolgend „Auftragnehmer“ oder „Anbieter“).

Er konkretisiert die datenschutzrechtlichen Pflichten der Parteien im Rahmen des Hauptvertrags über die Nutzung der SaaS-Anwendung „PlanOffice“ (AGB, dort § 6) und ist dessen Bestandteil.

Abschluss: Der AVV kommt in elektronischer Form (Art. 28 Abs. 9 DSGVO) zustande, indem der Auftraggeber ihm bei der Registrierung ausdrücklich zustimmt. Der Anbieter speichert den Zeitpunkt der Zustimmung und die Fassung („Stand“) dieses Dokuments als Nachweis.

§ 1 Gegenstand, Art und Zweck der Verarbeitung

(1) Gegenstand ist die Verarbeitung personenbezogener Daten durch den Auftragnehmer im Auftrag des Auftraggebers, soweit dies zur Bereitstellung der Software als Software-as-a-Service erforderlich ist.

(2) Art und Zweck der Verarbeitung sind Betrieb, Hosting, Wartung und Support der Software: Speicherung, Anzeige, Strukturierung, Übermittlung an den Auftraggeber und die von ihm berechtigten Nutzer, Löschung bzw. Anonymisierung auf Weisung sowie im Rahmen der gesetzlichen Löschautomatik. Der Auftragnehmer verarbeitet die Daten ausschließlich zu diesen Zwecken und nutzt sie nicht für eigene Zwecke.

(3) Kein Data-Mining, kein Training: Der Auftragnehmer wertet die Inhaltsdaten des Auftraggebers nicht zu eigenen Analyse-, Werbe- oder KI-Trainingszwecken aus.

§ 2 Dauer

Die Dauer dieses AVV entspricht der Laufzeit des Hauptvertrags. Er beginnt mit dessen Wirksamwerden und endet mit dessen Beendigung; die Pflichten zur Löschung und Rückgabe (§ 9) und zur Vertraulichkeit (§ 5) bestehen darüber hinaus fort.

§ 3 Art der Daten und Kategorien betroffener Personen

Die Aufstellung bildet die tatsächlich in der Software verarbeiteten Kategorien ab. Der konkrete Umfang hängt von den beim Auftraggeber aktivierten Modulen ab.

3.1 Kategorien betroffener Personen

3.2 Kategorien personenbezogener Daten

3.3 Nur bei ausdrücklicher Aktivierung

3.4 Besondere Kategorien personenbezogener Daten (Art. 9 DSGVO)

Die Software erfasst Gesundheitsdaten ausschließlich in Form der Abwesenheitskategorie „Krankheit“ — ohne Diagnose, ohne Attest, ohne ärztliche Angaben. Ob diese Kategorie genutzt wird, entscheidet allein der Auftraggeber; das Modul „Abwesenheiten & Urlaub“ lässt sich vollständig abschalten. Sichtbar ist die Kategorie nur für Nutzer, denen der Auftraggeber das Recht zur Einsicht in Abwesenheiten erteilt hat. Der Auftraggeber stellt als Verantwortlicher sicher, dass für diese Verarbeitung eine Rechtsgrundlage besteht (insbesondere Art. 9 Abs. 2 lit. b DSGVO, § 26 Abs. 3 BDSG), und hält seine Nutzer an, in Freitextfeldern keine Gesundheitsangaben zu erfassen.

Nicht Gegenstand dieses AVV sind Anfragen über das Kontaktformular der Website; diese verarbeitet der Anbieter als eigener Verantwortlicher (siehe Datenschutzerklärung).

§ 4 Weisungsrecht des Auftraggebers

(1) Der Auftragnehmer verarbeitet die Daten ausschließlich auf dokumentierte Weisung des Auftraggebers, einschließlich hinsichtlich der Übermittlung in Drittländer (Art. 28 Abs. 3 lit. a DSGVO). Der bestimmungsgemäße Betrieb der Software gemäß Hauptvertrag und diesem AVV gilt als solche Weisung.

(2) Weisungen erfolgen grundsätzlich in Textform bzw. über die dafür vorgesehenen Funktionen der Software (z. B. Konfiguration aktiver Module, Auslösen von Export oder Löschung). Mündliche Weisungen sind unverzüglich in Textform zu bestätigen.

(3) Hält der Auftragnehmer eine Weisung für rechtswidrig, informiert er den Auftraggeber unverzüglich; er darf die Ausführung bis zur Bestätigung aussetzen (Art. 28 Abs. 3 Satz 3 DSGVO).

§ 5 Vertraulichkeit

Der Auftragnehmer setzt zur Verarbeitung nur Personen ein, die zur Vertraulichkeit verpflichtet sind oder einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen (Art. 28 Abs. 3 lit. b, Art. 29, Art. 32 Abs. 4 DSGVO). Die Verpflichtung wirkt über das Ende der Tätigkeit hinaus fort.

§ 6 Technische und organisatorische Maßnahmen (Art. 32 DSGVO)

(1) Der Auftragnehmer trifft die in Anlage 1 beschriebenen technischen und organisatorischen Maßnahmen und hält sie während der Vertragsdauer aufrecht.

(2) Maßnahmen dürfen fortentwickelt werden, sofern das Schutzniveau nicht unterschritten wird.

§ 7 Unterauftragsverarbeiter (Art. 28 Abs. 2 und 4 DSGVO)

(1) Der Auftraggeber erteilt dem Auftragnehmer die allgemeine Genehmigung zur Beauftragung von Unterauftragsverarbeitern nach Maßgabe der Anlage 2.

(2) Der Auftragnehmer informiert den Auftraggeber rechtzeitig über beabsichtigte Änderungen (Hinzuziehung oder Austausch). Der Auftraggeber kann einer Änderung aus wichtigem datenschutzrechtlichem Grund innerhalb von 14 Tagen widersprechen; in diesem Fall gilt § 9.

(3) Der Auftragnehmer verpflichtet Unterauftragsverarbeiter auf dieselben Datenschutzpflichten (Art. 28 Abs. 4 DSGVO).

§ 8 Unterstützung des Auftraggebers

(1) Betroffenenrechte (Art. 28 Abs. 3 lit. e): Der Auftragnehmer unterstützt den Auftraggeber bei der Erfüllung von Betroffenenrechten. Die Software stellt hierfür Funktionen bereit: Auskunft und Datenkopie (Art. 15, 20) als strukturierter Export, Löschung bzw. Anonymisierung (Art. 17) über den Kunden- und Nutzer-Löschpfad sowie automatisierte Löschfristen. Wendet sich eine betroffene Person direkt an den Auftragnehmer, verweist dieser sie an den Auftraggeber.

(2) Meldepflichten und Folgenabschätzung (Art. 28 Abs. 3 lit. f, Art. 32–36): Der Auftragnehmer unterstützt den Auftraggeber angemessen bei der Sicherheit der Verarbeitung, bei Meldungen von Verletzungen des Schutzes personenbezogener Daten und bei Datenschutz-Folgenabschätzungen.

(3) Meldung von Datenschutzverletzungen: Der Auftragnehmer meldet dem Auftraggeber eine ihm bekannt gewordene Verletzung unverzüglich, spätestens innerhalb von 24 Stunden, mit den nach Art. 33 Abs. 3 DSGVO erforderlichen Angaben, soweit verfügbar.

§ 9 Löschung und Rückgabe nach Beendigung

(1) Nach Abschluss der Verarbeitung löscht der Auftragnehmer die Daten oder gibt sie nach Wahl des Auftraggebers zurück (Art. 28 Abs. 3 lit. g DSGVO). Der Export erfolgt über die bereitgestellten Exportfunktionen.

(2) Die Löschung erfolgt nach Ablauf einer Frist von 30 Tagen nach Vertragsende (identisch zu § 9 der AGB); innerhalb dieser Frist steht der Export bereit.

(3) Gesetzliche Aufbewahrungspflichten bleiben unberührt: Aufbewahrungspflichtige Belege (z. B. festgeschriebene Rechnungen nach § 147 AO / § 14b UStG, versandte VOB/B-Anzeigen als Beweismittel) werden für die Dauer der Frist gesperrt statt gelöscht und danach entfernt.

§ 10 Nachweis- und Kontrollrechte (Art. 28 Abs. 3 lit. h)

(1) Der Auftragnehmer stellt dem Auftraggeber die zum Nachweis der Einhaltung erforderlichen Informationen zur Verfügung (insbesondere diesen AVV, die Anlagen 1 und 2 sowie ggf. vorhandene Zertifikate und Berichte).

(2) Der Nachweis wird vorrangig durch Auskünfte, Dokumentation und — auf Wunsch — eine Prüfung aus der Ferne (Fragenkatalog, Bildschirmfreigabe) erbracht.

(3) Eine Kontrolle vor Ort kann der Auftraggeber verlangen, wenn die Nachweise nach Abs. 1 und 2 nicht ausreichen, wenn konkrete Anhaltspunkte für einen Verstoß gegen diesen AVV oder gegen Datenschutzrecht vorliegen oder wenn eine Aufsichtsbehörde sie verlangt. Sie ist mindestens 30 Tage vorher in Textform anzukündigen (bei Verdacht auf eine Datenschutzverletzung angemessen kürzer), findet während der üblichen Geschäftszeiten und ohne unverhältnismäßige Störung des Betriebs statt und ist auf den Gegenstand dieses AVV beschränkt. Einblick in Daten anderer Kunden wird nicht gewährt.

(4) Beauftragt der Auftraggeber einen Dritten mit der Kontrolle, muss dieser zur Verschwiegenheit verpflichtet sein und darf nicht in einem Wettbewerbsverhältnis zum Auftragnehmer stehen.

(5) Die Datenverarbeitung findet im Rechenzentrum des Hosters (Anlage 2) statt. Kontrollen dort richten sich nach den Bedingungen des Hosters; der Auftragnehmer legt stattdessen dessen Zertifikate und Prüfberichte vor, soweit verfügbar.

(6) Jede Partei trägt ihre eigenen Kosten der Kontrolle. Übersteigt der Aufwand des Auftragnehmers für Kontrollen einen Arbeitstag je Kalenderjahr, kann er für den Mehraufwand eine angemessene Vergütung verlangen — es sei denn, die Kontrolle hat einen nicht nur unerheblichen Verstoß des Auftragnehmers ergeben oder wurde von einer Aufsichtsbehörde verlangt.

§ 11 Haftung und Schlussbestimmungen

(1) Für die Haftung gelten die Regelungen des Hauptvertrags (AGB) sowie Art. 82 DSGVO; dieser AVV begründet keine eigenständige, darüber hinausgehende Haftung.

(2) Bei Widersprüchen zwischen diesem AVV und dem Hauptvertrag gehen in datenschutzrechtlichen Fragen die Regelungen dieses AVV vor.

(3) Es gilt deutsches Recht. Änderungen bedürfen mindestens der Textform.

(4) Sollte eine Bestimmung unwirksam sein, bleibt der Vertrag im Übrigen wirksam.

Anlage 1 — Technische und organisatorische Maßnahmen

Anlage 2 — Unterauftragsverarbeiter

Aktiv im Auslieferungszustand

Nur bei ausdrücklicher Aktivierung (im Auslieferungszustand findet keine Übermittlung statt)

Kein Unterauftragsverarbeiter ist der Anbieter eines vom Auftraggeber angebundenen E-Mail-Postfachs oder eines per Webhook belieferten Zielsystems: Diese Vertragsverhältnisse unterhält der Auftraggeber selbst.

Fragen zu diesem Vertrag: info@planoffice.app