← Zurück zur Startseite

Blatt R-04 · Rechtliches

Auftragsverarbeitungsvertrag (AVV)

Stand: 27. August 2026

Vertrag über die Verarbeitung personenbezogener Daten im Auftrag gemäß Art. 28 DSGVO zwischen dem Kunden von CraftiFex Cloud (my.craftifex.app) als Verantwortlichem („Auftraggeber“) und der KALABS GbR, Staakener Weg 20, 14624 Dallgow-Döberitz, als Auftragsverarbeiter („Auftragnehmer“).

Dieser AVV ist Bestandteil des Nutzungsvertrags über CraftiFex Cloud (AGB, § 10) und gilt mit dessen Zustandekommen als abgeschlossen, ohne dass es einer gesonderten Unterzeichnung bedarf. Auf Wunsch stellen wir eine unterzeichnete Fassung als PDF bereit — Anfrage an contact@craftifex.app.

§ 1Gegenstand und Dauer des Auftrags

(1) Der Auftragnehmer stellt dem Auftraggeber die Software-as-a-Service-Anwendung „CraftiFex Cloud“ zur Verfügung. Dabei verarbeitet der Auftragnehmer personenbezogene Daten, die der Auftraggeber und dessen Nutzer in der Anwendung speichern („Auftragsdaten“), im Auftrag und nach Weisung des Auftraggebers im Sinne von Art. 4 Nr. 8 und Art. 28 DSGVO.

(2) Die Laufzeit dieses AVV entspricht der Laufzeit des Nutzungsvertrags. Er endet automatisch mit dessen Beendigung; § 9 (Löschung und Rückgabe) gilt darüber hinaus, bis alle Auftragsdaten gelöscht oder zurückgegeben sind.

§ 2Art, Zweck und Umfang der Verarbeitung

(1) Zweck: Bereitstellung einer Anwendung für Handwerksbetriebe zur Verwaltung von Stammdaten, Baustellen, Arbeits- und Wartungsberichten, Terminen sowie zur Erstellung kaufmännischer Dokumente (u. a. Angebote, Rechnungen, E-Rechnungen, Mahnungen, Ausgaben) einschließlich Speicherung, Anzeige, Export und Versand dieser Inhalte.

(2) Kategorien betroffener Personen:

  • Kunden und Interessenten des Auftraggebers sowie deren Ansprechpartner
  • Mitarbeiter und sonstige Beschäftigte des Auftraggebers
  • Lieferanten, Subunternehmer und sonstige Geschäftspartner des Auftraggebers
  • Sonstige Personen, deren Daten der Auftraggeber in der Anwendung speichert (z. B. Kontaktpersonen auf Baustellen)

(3) Arten personenbezogener Daten:

  • Stammdaten (Name, Firma, Anschrift, Kundennummern)
  • Kontaktdaten (E-Mail-Adresse, Telefonnummer)
  • Vertrags- und Abrechnungsdaten (Angebots- und Rechnungspositionen, Preise, Zahlungsziele, Bankverbindung auf Dokumenten)
  • Einsatz- und Leistungsdaten (Arbeitszeiten, Berichte, Baustellenzuordnungen, Termine)
  • Inhaltsdaten (Freitexte, Notizen, Fotos und Dokumente, die der Auftraggeber hochlädt)

(4) Besondere Kategorien personenbezogener Daten (Art. 9 DSGVO) sind nicht Gegenstand des Auftrags. Der Auftraggeber stellt sicher, dass solche Daten nicht in der Anwendung gespeichert werden, soweit dafür keine Rechtsgrundlage besteht.

§ 3Verantwortlichkeit und Weisungsrecht

(1) Der Auftraggeber ist Verantwortlicher im Sinne von Art. 4 Nr. 7 DSGVO. Er ist für die Rechtmäßigkeit der Verarbeitung der Auftragsdaten und die Wahrung der Rechte der betroffenen Personen verantwortlich, insbesondere für das Bestehen einer Rechtsgrundlage und die Erfüllung von Informationspflichten gegenüber seinen eigenen Kunden, Mitarbeitern und Geschäftspartnern.

(2) Der Auftragnehmer verarbeitet Auftragsdaten ausschließlich im Rahmen dieses AVV und der dokumentierten Weisungen des Auftraggebers. Die Nutzung der Funktionen der Anwendung durch den Auftraggeber gilt als Weisung. Ergänzende Weisungen erteilt der Auftraggeber in Textform (z. B. E-Mail an contact@craftifex.app).

(3) Hält der Auftragnehmer eine Weisung für datenschutzrechtlich unzulässig, informiert er den Auftraggeber unverzüglich und ist berechtigt, die Ausführung bis zu einer Klärung auszusetzen.

§ 4Pflichten des Auftragnehmers

  • Verarbeitungsort: Die Auftragsdaten werden in der Datenbank ausschließlich in der EU (Frankfurt am Main) gespeichert. Eine Verarbeitung in Drittländern findet nur im Rahmen der in § 7 genannten Unterauftragsverarbeiter und nur unter Einhaltung der Art. 44–49 DSGVO statt.
  • Vertraulichkeit: Alle mit der Verarbeitung befassten Personen sind zur Vertraulichkeit verpflichtet (Art. 28 Abs. 3 lit. b, Art. 29 DSGVO). Die Vertraulichkeitspflicht besteht auch nach Beendigung des Auftrags fort.
  • Technisch-organisatorische Maßnahmen: Der Auftragnehmer trifft die in der Anlage (TOMs) beschriebenen Maßnahmen nach Art. 32 DSGVO und überprüft sie regelmäßig. Er darf sie an den Stand der Technik anpassen, solange das Schutzniveau insgesamt nicht unterschritten wird.
  • Datenschutzbeauftragter: Der Auftragnehmer ist gesetzlich nicht zur Benennung eines Datenschutzbeauftragten verpflichtet. Ansprechpartner für Datenschutzfragen ist die Geschäftsführung unter contact@craftifex.app.
  • Trennung: Auftragsdaten werden durch strikte Mandantentrennung auf Datenbankebene (Row Level Security) logisch von den Daten anderer Kunden getrennt.

§ 5Meldung von Verletzungen des Datenschutzes

(1) Der Auftragnehmer meldet dem Auftraggeber jede Verletzung des Schutzes personenbezogener Auftragsdaten (Art. 33 Abs. 2 DSGVO) unverzüglich nach Kenntniserlangung, in der Regel innerhalb von 48 Stunden.

(2) Die Meldung enthält, soweit bereits bekannt, mindestens:

  • eine Beschreibung der Art der Verletzung, soweit möglich mit Kategorien und ungefährer Zahl der betroffenen Personen und Datensätze
  • die wahrscheinlichen Folgen der Verletzung
  • die ergriffenen oder vorgeschlagenen Maßnahmen zur Behebung und Abmilderung
  • einen Ansprechpartner für weitere Informationen

(3) Die Bewertung und die Meldung an Aufsichtsbehörden und betroffene Personen (Art. 33, 34 DSGVO) obliegen dem Auftraggeber als Verantwortlichem; der Auftragnehmer unterstützt ihn dabei im erforderlichen Umfang.

§ 6Unterstützungspflichten

(1) Der Auftragnehmer unterstützt den Auftraggeber mit angemessenen technischen und organisatorischen Mitteln bei der Erfüllung von Anfragen betroffener Personen (Art. 12–23 DSGVO), insbesondere durch die Auskunfts-, Berichtigungs-, Lösch- und Exportfunktionen der Anwendung.

(2) Wendet sich eine betroffene Person unmittelbar an den Auftragnehmer, leitet dieser die Anfrage unverzüglich an den Auftraggeber weiter, soweit eine Zuordnung möglich ist.

(3) Der Auftragnehmer unterstützt den Auftraggeber unter Berücksichtigung der Art der Verarbeitung und der ihm zur Verfügung stehenden Informationen bei der Einhaltung der Pflichten aus Art. 32–36 DSGVO (Datensicherheit, Meldepflichten, Datenschutz-Folgenabschätzung, vorherige Konsultation).

§ 7Unterauftragsverarbeiter

(1) Der Auftraggeber erteilt die allgemeine Genehmigung (Art. 28 Abs. 2 DSGVO) zum Einsatz der nachfolgend aufgeführten Unterauftragsverarbeiter. Mit jedem Unterauftragsverarbeiter besteht ein Vertrag nach Art. 28 DSGVO, der diesem im Wesentlichen dieselben Datenschutzpflichten auferlegt wie diesem AVV.

Supabase, Inc.
970 Toa Payoh North #07-04, Singapur
Zweck: Datenbank, Authentifizierung und Datei-Speicher der Anwendung
Verarbeitungsort: EU – Frankfurt am Main (AWS-Infrastruktur); Auftragsdaten verlassen die EU nicht
Absicherung: AVV (DPA) inkl. EU-Standardvertragsklauseln
Vercel Inc.
340 S Lemon Ave #4133, Walnut, CA 91789, USA
Zweck: Hosting und Auslieferung der Web-Anwendung (Server, CDN, Logs)
Verarbeitungsort: USA / weltweit (Edge-Netzwerk)
Absicherung: AVV (DPA) inkl. EU-Standardvertragsklauseln; EU-U.S. Data Privacy Framework
Resend, Inc.
2261 Market Street #5039, San Francisco, CA 94114, USA
Zweck: Versand von System- und Transaktions-E-Mails (z. B. Einladungen, Dokumentversand)
Verarbeitungsort: USA
Absicherung: AVV (DPA) inkl. EU-Standardvertragsklauseln
Functional Software, Inc. (Sentry)
45 Fremont Street, 8th Floor, San Francisco, CA 94105, USA
Zweck: Fehler-Monitoring der Anwendung (technische Fehlerdaten, ohne IP-Adressen und Profile)
Verarbeitungsort: EU-Region (Sentry EU); Absicherung zusätzlich für Support-Zugriffe
Absicherung: AVV (DPA) inkl. EU-Standardvertragsklauseln; EU-U.S. Data Privacy Framework

(2) Beabsichtigt der Auftragnehmer, einen Unterauftragsverarbeiter hinzuzuziehen oder zu ersetzen, informiert er den Auftraggeber mindestens 30 Tage vor der Änderung in Textform (E-Mail an die hinterlegte Kontaktadresse). Der Auftraggeber kann der Änderung aus wichtigem datenschutzrechtlichem Grund widersprechen. Ist eine einvernehmliche Lösung nicht möglich, können beide Parteien den Nutzungsvertrag zum Zeitpunkt des Wirksamwerdens der Änderung kündigen.

(3) Keine Unterauftragsverhältnisse sind Nebenleistungen ohne inhaltlichen Datenzugriff (z. B. Telekommunikation, Post) sowie Dienste, die der Auftragnehmer in eigener Verantwortlichkeit einsetzt. Insbesondere die Zahlungsabwicklung der Abonnements über Stripe betrifft ausschließlich die Vertragsdaten des Auftraggebers selbst und keine Auftragsdaten — Näheres regelt die Datenschutzerklärung.

§ 8Nachweise und Kontrollrechte

(1) Der Auftragnehmer stellt dem Auftraggeber alle Informationen zur Verfügung, die zum Nachweis der Einhaltung der Pflichten aus Art. 28 DSGVO erforderlich sind — insbesondere diesen AVV, die aktuelle TOM-Beschreibung und die Subprozessorliste.

(2) Der Auftraggeber ist berechtigt, die Einhaltung dieses AVV zu überprüfen — vorrangig durch Einholung von Auskünften und vorhandenen Nachweisen. Weitergehende Prüfungen einschließlich Inspektionen erfolgen nach vorheriger Ankündigung mit angemessener Frist, zu üblichen Geschäftszeiten, ohne Störung des Betriebsablaufs und unter Wahrung der Vertraulichkeit der Daten anderer Kunden. Da die Infrastruktur bei den in § 7 genannten Unterauftragsverarbeitern betrieben wird, können sich Kontrollen insoweit auf deren aktuelle Auditberichte und Zertifizierungen (z. B. SOC 2, ISO 27001) stützen.

(3) Kontrollen durch die zuständige Aufsichtsbehörde (Art. 58 DSGVO) duldet der Auftragnehmer und wirkt an ihnen mit.

§ 9Löschung und Rückgabe nach Auftragsende

(1) Während der Vertragslaufzeit kann der Auftraggeber seine Auftragsdaten jederzeit über die Exportfunktionen der Anwendung in strukturierten, gängigen und maschinenlesbaren Formaten abrufen.

(2) Nach Beendigung des Nutzungsvertrags hält der Auftragnehmer die Auftragsdaten entsprechend § 9 der AGB für 90 Tage in einem Nur-Lese-Zustand zum Export bereit. Nach Ablauf dieser Frist werden die Auftragsdaten einschließlich vorhandener Sicherungskopien gelöscht, soweit keine gesetzliche Aufbewahrungspflicht des Auftragnehmers entgegensteht; in diesem Fall werden die Daten gesperrt und nach Fristablauf gelöscht.

(3) Ein Zurückbehaltungsrecht des Auftragnehmers an Auftragsdaten (§ 273 BGB) ist ausgeschlossen.

§ 10Haftung und Schlussbestimmungen

(1) Für die Haftung der Parteien gelten Art. 82 DSGVO sowie ergänzend die Haftungsregelungen des Nutzungsvertrags (§ 11 der AGB).

(2) Bei Widersprüchen zwischen diesem AVV und dem Nutzungsvertrag gehen hinsichtlich der Verarbeitung personenbezogener Auftragsdaten die Regelungen dieses AVV vor.

(3) Es gilt das Recht der Bundesrepublik Deutschland. Sollten einzelne Bestimmungen dieses AVV unwirksam sein oder werden, bleibt die Wirksamkeit der übrigen Bestimmungen unberührt.

Anlage: Technisch-organisatorische Maßnahmen (TOMs)

Maßnahmen nach Art. 32 DSGVO, Stand: 27. August 2026. Die Anwendung wird vollständig auf der Infrastruktur der in § 7 genannten Unterauftragsverarbeiter betrieben; deren zertifizierte Rechenzentrums-Maßnahmen (u. a. Zutrittskontrolle, Redundanz, physische Sicherheit) ergänzen die nachfolgenden anwendungsbezogenen Maßnahmen.

1. Vertraulichkeit (Zugangs- und Zugriffskontrolle)

  • Authentifizierung aller Nutzer über individuelle Konten; Passwörter werden ausschließlich als kryptografischer Hash gespeichert
  • Rollenbasiertes Berechtigungskonzept innerhalb eines Betriebs (Admin, Büro, Handwerker) nach dem Prinzip der minimalen Rechtevergabe
  • Strikte Mandantentrennung auf Datenbankebene (Row Level Security): Jeder Betrieb kann ausschließlich auf die eigenen Daten zugreifen
  • Administrativer Zugriff auf Produktionssysteme ist auf wenige berechtigte Personen beschränkt und durch Mehrfaktor-Authentifizierung gesichert

2. Integrität (Übertragungs- und Eingabekontrolle)

  • TLS-Verschlüsselung sämtlicher Verbindungen (Transportverschlüsselung)
  • Verschlüsselte Speicherung der Datenbank (Encryption at Rest)
  • Zeitstempel für Anlage und Änderung von Datensätzen; Löschungen erfolgen zunächst als Soft-Delete und sind dadurch nachvollziehbar

3. Verfügbarkeit und Belastbarkeit

  • Tägliche automatisierte Backups der Datenbank mit der Möglichkeit der Wiederherstellung
  • Betrieb auf redundanter, professionell verwalteter Cloud-Infrastruktur (EU-Region Frankfurt am Main)
  • Zeitnahes Einspielen sicherheitsrelevanter Updates von Abhängigkeiten und Plattformkomponenten
  • Fehler-Monitoring zur frühzeitigen Erkennung von Störungen (ohne Übermittlung von IP-Adressen oder Nutzerprofilen)

4. Verfahren zur regelmäßigen Überprüfung und Bewertung

  • Regelmäßige, mindestens jährliche sowie anlassbezogene Überprüfung der Wirksamkeit der Maßnahmen
  • Prüfung neuer Funktionen auf Datenschutz- und Sicherheitsauswirkungen vor Veröffentlichung (Privacy by Design)
  • Auswahl und laufende Überwachung der Unterauftragsverarbeiter anhand ihrer Zertifizierungen und Auditberichte
© 2026 CraftiFex · KALABS GbR