Datenschutz
Auftragsverarbeitungsvertrag gemäß Art. 28 DSGVO
Stand: 11.08.2026
zwischen
dem bei Registrierung oder Bestellung bezeichneten Kunden
– nachfolgend „Verantwortlicher“ oder „Kunde“ –
und
betriebsdesk – Julian Benz
Heimgasse 16
77797 Ohlsbach
Deutschland
E-Mail: info@betriebsdesk.de
Telefon: 0155 67652857
– nachfolgend „Auftragsverarbeiter“ oder „betriebsdesk“ –
1. Gegenstand und Anwendungsbereich
Dieser Vertrag regelt die Verarbeitung personenbezogener Daten durch betriebsdesk im Auftrag des Kunden bei Nutzung der Software. Der Kunde ist Verantwortlicher, soweit er oder seine Nutzer personenbezogene Daten in betriebsdesk eingeben, organisieren, abrufen, verändern, exportieren oder löschen.
Nicht von diesem AVV erfasst sind Verarbeitungen, bei denen betriebsdesk eigene Zwecke und Mittel als Verantwortlicher bestimmt. Dazu gehören insbesondere Vertragsabschluss, Abrechnung und Zahlung, Verwaltung eigener Ansprechpartner, gesetzliche Nachweise sowie die erforderliche Verteidigung und Absicherung der eigenen Systeme. Diese Vorgänge sind in der Datenschutzerklärung beschrieben. Stripe ist deshalb nicht Unterauftragnehmer für die fachlichen Kundendaten dieses AVV.
2. Dauer
Die Auftragsverarbeitung beginnt mit Freischaltung des Kontos und endet nach Ablauf des Hauptvertrags, der vereinbarten Übergangs- und Abruffristen sowie der anschließenden Rückgabe oder Löschung. Gesetzlich aufzubewahrende Restdaten werden getrennt gesperrt und nur für den gesetzlichen Zweck verarbeitet.
3. Art und Zweck der Verarbeitung
betriebsdesk führt im Auftrag insbesondere folgende Verarbeitungsvorgänge aus:
- Erheben und Erfassen durch Eingaben, Uploads und technische Schnittstellen,
- Ordnen, Speichern, Anzeigen, Ändern und Verknüpfen von Kundendaten,
- Verwalten von Nutzerkonten, Rollen, Standorten und Berechtigungen,
- Bereitstellen von Schicht-, Übergabe-, Aufgaben-, Kalender- und Auftragsfunktionen,
- Bereitstellen von Kunden-, Laufkarten-, Material- und Lagerfunktionen,
- Übermitteln an vom Kunden berechtigte Nutzer und vom Kunden benannte Empfänger,
- kundenbezogene Supportbearbeitung, Fehleranalyse, Export und Wiederherstellung,
- Löschen, Sperren und Rückgeben nach Weisung.
Eine Verarbeitung für Werbung, Adresshandel oder das Training eigener KI-Modelle findet im Rahmen dieses AVV nicht statt.
4. Datenarten
- Stamm-, Kontakt-, Benutzer-, Unternehmens-, Standort- und Organisationsdaten,
- Authentifizierungs-, Rollen-, Berechtigungs- und Sitzungsdaten,
- Schicht-, Kalender-, Anwesenheits-, Zeitstempel- und Arbeitszeitdaten,
- Urlaubs-, Abwesenheits- und Entscheidungsdaten,
- besondere Kategorien nach Art. 9 DSGVO, insbesondere Gesundheitsdaten durch den Status „Krank“ oder entsprechende Freitexte, soweit der Kunde sie eingibt,
- Schichtbuch-, Übergabe-, Aufgaben-, Kommentar- und Quittierungsdaten,
- Kunden-, Ansprechpartner-, Auftrags-, Arbeitsplan- und Laufkartendaten,
- Artikel-, Material-, Lager-, Maschinen- und sonstige Betriebsdaten,
- Supportnachrichten, Rückrufanfragen und Feedback,
- Fotos, Dokumente, Anhänge und zugehörige Metadaten,
- kundenbezogene Audit-, Änderungs-, Fehler- und Sicherheitsdaten.
5. Betroffene Personen
Betroffen sein können Inhaber, Administratoren, Schichtleiter, Mitarbeiter, Bewerber oder sonstige Beschäftigte des Kunden sowie dessen Kunden, Interessenten, Lieferanten, Ansprechpartner, Geschäftspartner und weitere Personen, deren Daten der Kunde rechtmäßig in der Anwendung verarbeitet.
6. Weisungen
betriebsdesk verarbeitet Auftragsdaten ausschließlich auf dokumentierte Weisung. Die anfängliche Weisung ergibt sich aus Hauptvertrag, diesem AVV, der vom Kunden gewählten Konfiguration und seinen Eingaben. Einzelweisungen können in der Anwendung oder in Textform an info@betriebsdesk.de erteilt werden. Mündliche Weisungen sind unverzüglich in Textform zu bestätigen.
Ist betriebsdesk nach Unionsrecht oder dem Recht eines Mitgliedstaats zu einer anderen Verarbeitung verpflichtet, wird der Kunde vorab über diese Pflicht informiert, soweit das betreffende Recht eine Information nicht aus wichtigen Gründen des öffentlichen Interesses verbietet.
Hält betriebsdesk eine Weisung für einen Verstoß gegen Datenschutzrecht, informiert betriebsdesk den Kunden unverzüglich. Die betroffene Ausführung darf bis zur Bestätigung oder Änderung ausgesetzt werden, soweit dies zum Schutz der Daten erforderlich ist.
7. Pflichten von betriebsdesk
- Verarbeitung nur durch entsprechend befugte und vertraulich verpflichtete Personen,
- Umsetzung und Dokumentation der technischen und organisatorischen Maßnahmen,
- keine eigenmächtige Berichtigung, Löschung oder Einschränkung außer nach Weisung,
- Führung der erforderlichen Verzeichnisse und Zusammenarbeit mit Aufsichtsbehörden,
- unverzügliche Information über behördliche Kontrollen, soweit rechtlich zulässig,
- regelmäßige Überprüfung der Wirksamkeit wesentlicher Schutzmaßnahmen.
8. Technische und organisatorische Maßnahmen
Die verbindlichen Maßnahmen stehen in Anlage 1 „Technische und organisatorische Maßnahmen“. betriebsdesk darf gleichwertige oder bessere Maßnahmen einsetzen. Änderungen werden dokumentiert und dürfen das vereinbarte Schutzniveau nicht absenken. Wesentliche nachteilige Änderungen werden dem Kunden vorab mitgeteilt.
9. Unterauftragnehmer
Der Kunde erteilt eine allgemeine Genehmigung für die in Anlage 2 genannten Unterauftragnehmer. betriebsdesk verpflichtet jeden Unterauftragnehmer vertraglich zu Datenschutzpflichten, die dem Schutz dieses AVV im Wesentlichen entsprechen, und bleibt dem Kunden für dessen Pflichten verantwortlich.
Neue oder ersetzte Unterauftragnehmer werden mindestens 30 Tage vor Beginn ihrer Verarbeitung per E-Mail oder innerhalb der Anwendung mit Zweck, Datenarten, Sitz und Region angekündigt. Bei einer dringenden Sicherheits- oder Verfügbarkeitsmaßnahme kann die Frist ausnahmsweise verkürzt werden; Grund und Änderung werden unverzüglich mitgeteilt.
Der Kunde kann innerhalb der Ankündigungsfrist aus einem konkret begründeten datenschutzrechtlichen Grund widersprechen. Die Parteien suchen zunächst eine zumutbare Alternative. Ist keine Lösung möglich, kann der Kunde den betroffenen Dienst zum Einsatzzeitpunkt ohne Zusatzkosten kündigen.
10. Drittlandübermittlungen
Verarbeitungen außerhalb des EWR erfolgen nur auf dokumentierte Weisung, aufgrund einer gesetzlichen Verpflichtung oder unter einem zulässigen Übermittlungsmechanismus. In Betracht kommen insbesondere Angemessenheitsbeschlüsse einschließlich EU-US Data Privacy Framework, EU-Standardvertragsklauseln und erforderliche ergänzende Maßnahmen. betriebsdesk stellt dem Kunden auf Anfrage Informationen und eine Kopie der wesentlichen Garantien bereit, soweit Rechte Dritter und Sicherheitsinteressen gewahrt bleiben.
Soweit Cloudflare Turnstile Daten zur Verbesserung der eigenen Bot-Erkennung in eigener Verantwortlichkeit verarbeitet, ist dieser Teil nicht Gegenstand des AVV und wird in der Datenschutzerklärung offengelegt.
11. Unterstützung bei Betroffenenrechten
betriebsdesk unterstützt den Kunden durch geeignete technische und organisatorische Maßnahmen bei Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit und Widerspruch. Erhält betriebsdesk eine Anfrage zu Kundendaten unmittelbar, wird sie ohne eigene inhaltliche Entscheidung an den Kunden weitergeleitet, sofern keine gesetzliche Pflicht entgegensteht.
12. Unterstützung nach Art. 32 bis 36 DSGVO
Unter Berücksichtigung von Art und Umfang der Verarbeitung sowie der verfügbaren Informationen unterstützt betriebsdesk den Kunden bei Sicherheit der Verarbeitung, Risikobewertung, Meldung von Datenschutzverletzungen, Benachrichtigung betroffener Personen, Datenschutz-Folgenabschätzungen und einer vorherigen Konsultation der Aufsichtsbehörde.
13. Datenschutzverletzungen
betriebsdesk informiert den Kunden unverzüglich nach Bekanntwerden einer Verletzung des Schutzes von Auftragsdaten. Die Erstmeldung enthält, soweit verfügbar, Art und Zeitpunkt, betroffene Daten und Personen, wahrscheinliche Folgen, ergriffene oder vorgeschlagene Maßnahmen sowie einen Ansprechpartner. Fehlende Angaben werden ohne unangemessene Verzögerung nachgereicht. Die gesetzliche Bewertung und Meldung durch den Kunden bleibt dessen Verantwortung.
14. Rückgabe und Löschung
Der Kunde wählt spätestens bei Vertragsende, ob die Auftragsdaten zurückgegeben oder gelöscht werden. Ohne abweichende Weisung stellt betriebsdesk die exportierbaren Daten zunächst nach den dokumentierten Export- und Abruffristen bereit und löscht sie anschließend.
Die Löschung umfasst produktive Daten und vorhandene Kopien. Daten in rollierenden Datenbanksicherungen werden bis zu 30 Tage gesperrt aufbewahrt und anschließend durch Überschreiben oder Ablauf entfernt. Eine Wiederherstellung gelöschter Auftragsdaten in den Produktivbetrieb erfolgt nicht. Soweit Unions- oder Mitgliedstaatrecht eine Aufbewahrung verlangt, werden die betroffenen Daten gesperrt und nach Fristablauf gelöscht. betriebsdesk bestätigt die Löschung auf Anfrage in Textform.
15. Nachweise und Kontrollen
betriebsdesk stellt alle erforderlichen Informationen zum Nachweis der Pflichten nach Art. 28 DSGVO bereit und ermöglicht angemessene Überprüfungen durch den Kunden oder einen unabhängigen, fachkundigen und vertraulich verpflichteten Prüfer.
Vorrangig werden aktuelle Vertragsunterlagen, TOM, Unterauftragnehmerinformationen, Prüfberichte und Remote-Auskünfte genutzt. Soweit dies zur Prüfung nicht genügt, ist nach grundsätzlich 14 Tagen Vorankündigung eine Prüfung während üblicher Geschäftszeiten möglich. Rechte anderer Kunden, Sicherheitsinteressen und Geschäftsgeheimnisse sind zu schützen. Jede Partei trägt ihre eigenen Kosten; nachweisbarer außergewöhnlicher Zusatzaufwand kann nur berechnet werden, wenn die Prüfung keinen von betriebsdesk zu vertretenden Verstoß ergibt und die Kosten vorab vereinbart wurden. Bei einem Vorfall oder begründetem Verdacht gelten Häufigkeits- und Ankündigungsbeschränkungen nicht.
16. Pflichten des Kunden
Der Kunde bestimmt zulässige Zwecke und Rechtsgrundlagen, erfüllt Informations-, Mitbestimmungs-, Aufbewahrungs- und Löschpflichten und vergibt Berechtigungen nach dem Erforderlichkeitsprinzip. Für besondere Kategorien personenbezogener Daten, insbesondere Krank- und Gesundheitsdaten, prüft und dokumentiert er zusätzlich eine Ausnahme nach Art. 9 Abs. 2 DSGVO beziehungsweise eine einschlägige nationale Regelung. Nicht erforderliche Diagnosen oder medizinische Details dürfen nicht eingestellt werden.
17. Rangfolge und Schlussbestimmungen
Dieser AVV geht bei Widersprüchen anderen Vertragsregelungen vor, soweit es um die Auftragsverarbeitung geht. Im Übrigen gelten die AGB. Änderungen bedürfen der Textform. Individuelle Weisungen und Abreden bleiben unberührt. Ist eine Bestimmung unwirksam, gilt an ihrer Stelle die gesetzliche Regelung; die übrigen Bestimmungen bleiben wirksam.
Anlage 2: Unterauftragnehmerliste
Stand: 11.08.2026
| Dienstleister | Zweck | Sitz | Mögliche Daten | Region / Hinweis |
|---|---|---|---|---|
| Hetzner Online GmbH | Hosting und Auslieferung von Website- und Anwendungsbestandteilen | Deutschland | IP-, Verbindungs-, Protokoll- und je nach Vorgang Anwendungsdaten | Deutschland |
| Supabase, Inc. | Datenbank, Authentifizierung, Storage, Realtime und Edge-Funktionen | USA; verbundene Supportgesellschaften und weitere Unterauftragnehmer | Nutzer-, Authentifizierungs-, Anwendungs-, Datei- und technische Daten | Primärregion Frankfurt; Edge- und Supportverarbeitung kann international erfolgen |
| Cloudflare, Inc. | Turnstile Bot- und Missbrauchsschutz an Authentifizierungsendpunkten | USA | IP-Adresse, User-Agent, TLS-/Browsermerkmale, Ursprung und Interaktionssignale | Globale Infrastruktur; geeignete Drittlandgarantien |
Supabase setzt seinerseits die in der jeweils geltenden DPA veröffentlichten Unterauftragnehmer ein, insbesondere für Hosting, E-Mail-Auslieferung, Sicherheit, Support und Fehleranalyse. Die aktuelle Liste ist über die Supabase-DPA abrufbar. Selbst gehostetes ALTCHA ist kein externer Unterauftragnehmer.
