Vertrag zur Auftragsverarbeitung (AVV)
nach Art. 28 DSGVO · Stand: 21. September 2026
Präambel und Vertragsparteien
Dieser Vertrag zur Auftragsverarbeitung (nachfolgend „AVV“) wird geschlossen zwischen dem bei der Registrierung angegebenen Betrieb als Verantwortlichem (nachfolgend „Auftraggeber“ oder „Kunde“) und Egzon Ademi, Wingenshof 84, 53773 Hennef als Auftragsverarbeiter (nachfolgend „Auftragnehmer“ oder „Anbieter“).
Er konkretisiert die datenschutzrechtlichen Pflichten der Parteien im Rahmen des Hauptvertrags über die Nutzung der SaaS-Anwendung „PlanOffice“ (AGB, dort § 6) und ist dessen Bestandteil.
Abschluss: Der AVV kommt in elektronischer Form (Art. 28 Abs. 9 DSGVO) zustande, indem der Auftraggeber ihm bei der Registrierung ausdrücklich zustimmt. Der Anbieter speichert den Zeitpunkt der Zustimmung und die Fassung („Stand“) dieses Dokuments als Nachweis.
§ 1 Gegenstand, Art und Zweck der Verarbeitung
(1) Gegenstand ist die Verarbeitung personenbezogener Daten durch den Auftragnehmer im Auftrag des Auftraggebers, soweit dies zur Bereitstellung der Software als Software-as-a-Service erforderlich ist.
(2) Art und Zweck der Verarbeitung sind Betrieb, Hosting, Wartung und Support der Software: Speicherung, Anzeige, Strukturierung, Übermittlung an den Auftraggeber und die von ihm berechtigten Nutzer, Löschung bzw. Anonymisierung auf Weisung sowie im Rahmen der gesetzlichen Löschautomatik. Der Auftragnehmer verarbeitet die Daten ausschließlich zu diesen Zwecken und nutzt sie nicht für eigene Zwecke.
(3) Kein Data-Mining, kein Training: Der Auftragnehmer wertet die Inhaltsdaten des Auftraggebers nicht zu eigenen Analyse-, Werbe- oder KI-Trainingszwecken aus.
§ 2 Dauer
Die Dauer dieses AVV entspricht der Laufzeit des Hauptvertrags. Er beginnt mit dessen Wirksamwerden und endet mit dessen Beendigung; die Pflichten zur Löschung und Rückgabe (§ 9) und zur Vertraulichkeit (§ 5) bestehen darüber hinaus fort.
§ 3 Art der Daten und Kategorien betroffener Personen
Die Aufstellung bildet die tatsächlich in der Software verarbeiteten Kategorien ab. Der konkrete Umfang hängt von den beim Auftraggeber aktivierten Modulen ab.
3.1 Kategorien betroffener Personen
- Kunden bzw. Auftraggeber des Betriebs und deren Ansprechpartner
- Beschäftigte des Auftraggebers (Nutzerkonten, Zeiten, Planung)
- Externe Nutzer und Subunternehmer mit Minimalzugang
- Externe Beobachter per E-Mail (Bauherr, Architekt, Nachunternehmer)
- Unterzeichnende Personen (Abnahme, Bestätigung)
- Empfänger förmlicher Bauanzeigen
- Lieferanten und Nachunternehmer als natürliche Personen sowie deren Ansprechpartner
- Mittelbar betroffene Dritte: Bewohner oder Nutzer dokumentierter Objekte, auf Fotos oder in Formularen abgebildete bzw. benannte Personen, Halter von Fahrzeugen, deren Kennzeichen in einem Halteverbots-Protokoll erfasst werden
3.2 Kategorien personenbezogener Daten
- Kunden- und Kontaktstammdaten (Name, Firma, Anschrift, E-Mail, Telefon, Notizen)
- Projekt- und Auftragsdaten (Bezeichnung, Baustellen-/Objektadresse, Termine, Aufgaben, Kommentare)
- Dokumente und Fotos einschließlich serverseitig extrahiertem Dokumenttext (Suchindex)
- Pläne und Verortung (Plan-Dateien, Marker-Positionen)
- Unterschriften (Bild, Name, Funktion, Zeitstempel)
- Formular- und Checklisten-Antworten, ggf. Freitext mit Personenbezug
- Beschäftigtenstammdaten (Name, E-Mail, Rolle, letzter Login, Passwort-Hash, Stundensatz)
- Arbeitszeiten, Disposition und Teamzugehörigkeit
- Abwesenheiten einschließlich der Kategorie „Krankheit“ — Gesundheitsdatum nach Art. 9 DSGVO; Diagnosen werden nicht erfasst
- Sicherheitsmerkmale (verschlüsseltes MFA-Geheimnis, Hashes der Wiederherstellungscodes)
- Geräte- und Werkzeugzuordnung (Ausgabe-/Rücknahmehistorie)
- Kaufmännische Daten (Angebote, Rechnungen mit Empfänger-Snapshot, Zahlungseingänge, Mahnungen)
- Eingangsrechnungen und Lieferantenstamm (u. a. USt-IdNr., Steuernummer, IBAN)
- Wartungs- und Serviceverträge
- Förmlicher Bauschriftverkehr nach VOB/B (Empfänger, Sachverhalt, Fristen, Versandvermerk)
- Genehmigungen am Bauvorhaben mit Aufstell- und Kontrollprotokollen, beim Halteverbot einschließlich Kfz-Kennzeichen
- Aktivitätsprotokoll (Akteur, Aktion, Zeitpunkt, Entitäts-Snapshot)
- Punktwolken und Geodaten der Baustelle
3.3 Nur bei ausdrücklicher Aktivierung
- Push-Benachrichtigungen (pseudonyme Geräte-Token) — im Auslieferungszustand abgeschaltet; eine Übermittlung in ein Drittland findet erst nach Freischaltung durch den Anbieter statt und richtet sich nach Anlage 2
- KI-Entwurfstexte — nur wenn der Anbieter die Funktion bereitstellt und der Auftraggeber das Modul „KI“ selbst aktiviert; übermittelt werden ausschließlich Positionsdaten an einen Auftragsverarbeiter in der EU
- Ausgehende Webhooks an ein vom Auftraggeber konfiguriertes Zielsystem — für dieses Zielsystem ist der Auftraggeber selbst verantwortlich
- Echtzeit-Chat und Anwesenheitsanzeige im Projekt
3.4 Besondere Kategorien personenbezogener Daten (Art. 9 DSGVO)
Die Software erfasst Gesundheitsdaten ausschließlich in Form der Abwesenheitskategorie „Krankheit“ — ohne Diagnose, ohne Attest, ohne ärztliche Angaben. Ob diese Kategorie genutzt wird, entscheidet allein der Auftraggeber; das Modul „Abwesenheiten & Urlaub“ lässt sich vollständig abschalten. Sichtbar ist die Kategorie nur für Nutzer, denen der Auftraggeber das Recht zur Einsicht in Abwesenheiten erteilt hat. Der Auftraggeber stellt als Verantwortlicher sicher, dass für diese Verarbeitung eine Rechtsgrundlage besteht (insbesondere Art. 9 Abs. 2 lit. b DSGVO, § 26 Abs. 3 BDSG), und hält seine Nutzer an, in Freitextfeldern keine Gesundheitsangaben zu erfassen.
Nicht Gegenstand dieses AVV sind Anfragen über das Kontaktformular der Website; diese verarbeitet der Anbieter als eigener Verantwortlicher (siehe Datenschutzerklärung).
§ 4 Weisungsrecht des Auftraggebers
(1) Der Auftragnehmer verarbeitet die Daten ausschließlich auf dokumentierte Weisung des Auftraggebers, einschließlich hinsichtlich der Übermittlung in Drittländer (Art. 28 Abs. 3 lit. a DSGVO). Der bestimmungsgemäße Betrieb der Software gemäß Hauptvertrag und diesem AVV gilt als solche Weisung.
(2) Weisungen erfolgen grundsätzlich in Textform bzw. über die dafür vorgesehenen Funktionen der Software (z. B. Konfiguration aktiver Module, Auslösen von Export oder Löschung). Mündliche Weisungen sind unverzüglich in Textform zu bestätigen.
(3) Hält der Auftragnehmer eine Weisung für rechtswidrig, informiert er den Auftraggeber unverzüglich; er darf die Ausführung bis zur Bestätigung aussetzen (Art. 28 Abs. 3 Satz 3 DSGVO).
§ 5 Vertraulichkeit
Der Auftragnehmer setzt zur Verarbeitung nur Personen ein, die zur Vertraulichkeit verpflichtet sind oder einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen (Art. 28 Abs. 3 lit. b, Art. 29, Art. 32 Abs. 4 DSGVO). Die Verpflichtung wirkt über das Ende der Tätigkeit hinaus fort.
§ 6 Technische und organisatorische Maßnahmen (Art. 32 DSGVO)
(1) Der Auftragnehmer trifft die in Anlage 1 beschriebenen technischen und organisatorischen Maßnahmen und hält sie während der Vertragsdauer aufrecht.
(2) Maßnahmen dürfen fortentwickelt werden, sofern das Schutzniveau nicht unterschritten wird.
§ 7 Unterauftragsverarbeiter (Art. 28 Abs. 2 und 4 DSGVO)
(1) Der Auftraggeber erteilt dem Auftragnehmer die allgemeine Genehmigung zur Beauftragung von Unterauftragsverarbeitern nach Maßgabe der Anlage 2.
(2) Der Auftragnehmer informiert den Auftraggeber rechtzeitig über beabsichtigte Änderungen (Hinzuziehung oder Austausch). Der Auftraggeber kann einer Änderung aus wichtigem datenschutzrechtlichem Grund innerhalb von 14 Tagen widersprechen; in diesem Fall gilt § 9.
(3) Der Auftragnehmer verpflichtet Unterauftragsverarbeiter auf dieselben Datenschutzpflichten (Art. 28 Abs. 4 DSGVO).
§ 8 Unterstützung des Auftraggebers
(1) Betroffenenrechte (Art. 28 Abs. 3 lit. e): Der Auftragnehmer unterstützt den Auftraggeber bei der Erfüllung von Betroffenenrechten. Die Software stellt hierfür Funktionen bereit: Auskunft und Datenkopie (Art. 15, 20) als strukturierter Export, Löschung bzw. Anonymisierung (Art. 17) über den Kunden- und Nutzer-Löschpfad sowie automatisierte Löschfristen. Wendet sich eine betroffene Person direkt an den Auftragnehmer, verweist dieser sie an den Auftraggeber.
(2) Meldepflichten und Folgenabschätzung (Art. 28 Abs. 3 lit. f, Art. 32–36): Der Auftragnehmer unterstützt den Auftraggeber angemessen bei der Sicherheit der Verarbeitung, bei Meldungen von Verletzungen des Schutzes personenbezogener Daten und bei Datenschutz-Folgenabschätzungen.
(3) Meldung von Datenschutzverletzungen: Der Auftragnehmer meldet dem Auftraggeber eine ihm bekannt gewordene Verletzung unverzüglich, spätestens innerhalb von 24 Stunden, mit den nach Art. 33 Abs. 3 DSGVO erforderlichen Angaben, soweit verfügbar.
§ 9 Löschung und Rückgabe nach Beendigung
(1) Nach Abschluss der Verarbeitung löscht der Auftragnehmer die Daten oder gibt sie nach Wahl des Auftraggebers zurück (Art. 28 Abs. 3 lit. g DSGVO). Der Export erfolgt über die bereitgestellten Exportfunktionen.
(2) Die Löschung erfolgt nach Ablauf einer Frist von 30 Tagen nach Vertragsende (identisch zu § 9 der AGB); innerhalb dieser Frist steht der Export bereit.
(3) Gesetzliche Aufbewahrungspflichten bleiben unberührt: Aufbewahrungspflichtige Belege (z. B. festgeschriebene Rechnungen nach § 147 AO / § 14b UStG, versandte VOB/B-Anzeigen als Beweismittel) werden für die Dauer der Frist gesperrt statt gelöscht und danach entfernt.
§ 10 Nachweis- und Kontrollrechte (Art. 28 Abs. 3 lit. h)
(1) Der Auftragnehmer stellt dem Auftraggeber die zum Nachweis der Einhaltung erforderlichen Informationen zur Verfügung (insbesondere diesen AVV, die Anlagen 1 und 2 sowie ggf. vorhandene Zertifikate und Berichte).
(2) Der Nachweis wird vorrangig durch Auskünfte, Dokumentation und — auf Wunsch — eine Prüfung aus der Ferne (Fragenkatalog, Bildschirmfreigabe) erbracht.
(3) Eine Kontrolle vor Ort kann der Auftraggeber verlangen, wenn die Nachweise nach Abs. 1 und 2 nicht ausreichen, wenn konkrete Anhaltspunkte für einen Verstoß gegen diesen AVV oder gegen Datenschutzrecht vorliegen oder wenn eine Aufsichtsbehörde sie verlangt. Sie ist mindestens 30 Tage vorher in Textform anzukündigen (bei Verdacht auf eine Datenschutzverletzung angemessen kürzer), findet während der üblichen Geschäftszeiten und ohne unverhältnismäßige Störung des Betriebs statt und ist auf den Gegenstand dieses AVV beschränkt. Einblick in Daten anderer Kunden wird nicht gewährt.
(4) Beauftragt der Auftraggeber einen Dritten mit der Kontrolle, muss dieser zur Verschwiegenheit verpflichtet sein und darf nicht in einem Wettbewerbsverhältnis zum Auftragnehmer stehen.
(5) Die Datenverarbeitung findet im Rechenzentrum des Hosters (Anlage 2) statt. Kontrollen dort richten sich nach den Bedingungen des Hosters; der Auftragnehmer legt stattdessen dessen Zertifikate und Prüfberichte vor, soweit verfügbar.
(6) Jede Partei trägt ihre eigenen Kosten der Kontrolle. Übersteigt der Aufwand des Auftragnehmers für Kontrollen einen Arbeitstag je Kalenderjahr, kann er für den Mehraufwand eine angemessene Vergütung verlangen — es sei denn, die Kontrolle hat einen nicht nur unerheblichen Verstoß des Auftragnehmers ergeben oder wurde von einer Aufsichtsbehörde verlangt.
§ 11 Haftung und Schlussbestimmungen
(1) Für die Haftung gelten die Regelungen des Hauptvertrags (AGB) sowie Art. 82 DSGVO; dieser AVV begründet keine eigenständige, darüber hinausgehende Haftung.
(2) Bei Widersprüchen zwischen diesem AVV und dem Hauptvertrag gehen in datenschutzrechtlichen Fragen die Regelungen dieses AVV vor.
(3) Es gilt deutsches Recht. Änderungen bedürfen mindestens der Textform.
(4) Sollte eine Bestimmung unwirksam sein, bleibt der Vertrag im Übrigen wirksam.
Anlage 1 — Technische und organisatorische Maßnahmen
- Vertraulichkeit: Rechenzentrum in Deutschland mit Zutrittskontrolle des Hosters; Passwörter ausschließlich als Argon2id-Hash; signierte, kurzlebige Zugriffstoken mit rotierenden Erneuerungstoken und Erkennung von Wiederverwendung; optionale Zwei-Faktor-Anmeldung; rollenbasierte Zugriffskontrolle nach dem Grundsatz „verboten, was nicht erlaubt ist“.
- Trennung: Mandantentrennung auf Datenbankebene (Row-Level Security, erzwungen auch für den Tabelleneigentümer) — ein Betrieb kann Daten eines anderen technisch nicht lesen.
- Verschlüsselung: Transportverschlüsselung (TLS) für alle Verbindungen; sensible Geheimnisse (z. B. MFA-Geheimnisse, Zugangsdaten angebundener Postfächer) verschlüsselt gespeichert.
- Weitergabekontrolle: Dateien werden nur über zeitlich begrenzte, signierte Verweise ausgeliefert; Unterschriften verlassen das System nicht als Datei; die Feld-App unterbindet Bildschirmfotos, soweit das Betriebssystem es zulässt.
- Integrität: unveränderliches Aktivitätsprotokoll; festgeschriebene Belege sind gegen Änderung gesperrt; Eingaben werden serverseitig validiert.
- Verfügbarkeit und Belastbarkeit: tägliche Datensicherung von Datenbank und Dateibestand mit rotierender Aufbewahrung; wöchentliche, protokollierte Test-Wiederherstellung; Zustandsprüfungen der Dienste.
- Überprüfung: automatisierte Tests der Mandantentrennung und der Berechtigungen bei jeder Änderung der Software; dokumentierte Sicherheitsanalysen.
- Zugriff des Anbieters: Administrativen Zugang zum Server und zur Betreiber-Oberfläche hat ausschließlich der Anbieter persönlich; weitere Personen erhalten ihn erst nach Verpflichtung auf Vertraulichkeit (§ 5). Die Betreiber-Oberfläche ist nur mit einer Sitzung erreichbar, die mit zweitem Faktor angemeldet wurde. Auf Inhaltsdaten des Auftraggebers greift der Anbieter nur zu, soweit es für Betrieb, Fehlerbehebung oder eine Support-Anfrage des Auftraggebers erforderlich ist.
- Protokollierung: Administrative Vorgänge je Betrieb (Anmeldungen und Fehlversuche, Kontosperren, Änderungen an Zugängen, Rollen und Modulen, Datenexporte und -löschungen) werden in einem nur anfügbaren Protokoll festgehalten, das der Auftraggeber selbst einsehen kann; IP-Adressen werden dort nur gekürzt gespeichert. Anwendungsprotokolle enthalten keine Passwörter, Token oder Inhaltsdaten. Fehlgeschlagene Anmeldungen führen automatisch zu zeitlich gestaffelten Sperren.
- Umgang mit Sicherheitsvorfällen: Bei einem Verdacht auf eine Verletzung des Schutzes personenbezogener Daten grenzt der Anbieter den Vorfall ein (z. B. Sperren von Zugängen, Widerruf aller Sitzungen, Tausch von Schlüsseln), sichert die Protokolle, stellt fest, welche Betriebe und Datenkategorien betroffen sind, meldet nach § 8 Abs. 3 und dokumentiert Vorfall, Auswirkungen und Abhilfemaßnahmen. Ansprechstelle ist die am Ende dieses Vertrags genannte Adresse.
- Pseudonymisierung und Löschung: automatisierte Löschfristen; Anonymisierung statt Löschung, wo Aufbewahrungspflichten den Beleg verlangen.
Anlage 2 — Unterauftragsverarbeiter
Aktiv im Auslieferungszustand
- IONOS SE — Hosting der Anwendungsdatenbank und des Objektspeichers (Dokumente, Fotos, Unterschriften) sowie Versand der System-E-Mails. Rechenzentrum in Deutschland, kein Drittland.
Nur bei ausdrücklicher Aktivierung (im Auslieferungszustand findet keine Übermittlung statt)
- Push-Zustellung an Mobilgeräte: Expo, Inc., Apple Inc. und Google LLC (USA, Drittland) — derzeit abgeschaltet, es findet keine Übermittlung statt. Übermittelt würden ausschließlich pseudonyme Geräte-Token, ein allgemeiner Hinweistext ohne Personenbezug und interne Kennungen für den Sprung in die App; Namen, Titel, Adressen und Inhalte verlassen die EU nicht. Grundlage der Übermittlung sind die Standardvertragsklauseln der EU-Kommission (Durchführungsbeschluss (EU) 2021/914). Vor einer Freischaltung führt der Anbieter eine Transfer-Folgenabschätzung durch und informiert den Auftraggeber nach § 7 Abs. 2; dieser kann widersprechen.
- KI-Entwurfstexte: Mistral AI (Frankreich, EU) — ausschließlich Positionsdaten, keine Kunden- oder Beschäftigtendaten; bezahlter Tarif mit Ausschluss der Nutzung zu Trainingszwecken.
Kein Unterauftragsverarbeiter ist der Anbieter eines vom Auftraggeber angebundenen E-Mail-Postfachs oder eines per Webhook belieferten Zielsystems: Diese Vertragsverhältnisse unterhält der Auftraggeber selbst.
Fragen zu diesem Vertrag: info@planoffice.app