Blatt R-04 · Rechtliches
Stand: 27. August 2026
(1) Der Auftragnehmer stellt dem Auftraggeber die Software-as-a-Service-Anwendung „CraftiFex Cloud“ zur Verfügung. Dabei verarbeitet der Auftragnehmer personenbezogene Daten, die der Auftraggeber und dessen Nutzer in der Anwendung speichern („Auftragsdaten“), im Auftrag und nach Weisung des Auftraggebers im Sinne von Art. 4 Nr. 8 und Art. 28 DSGVO.
(2) Die Laufzeit dieses AVV entspricht der Laufzeit des Nutzungsvertrags. Er endet automatisch mit dessen Beendigung; § 9 (Löschung und Rückgabe) gilt darüber hinaus, bis alle Auftragsdaten gelöscht oder zurückgegeben sind.
(1) Zweck: Bereitstellung einer Anwendung für Handwerksbetriebe zur Verwaltung von Stammdaten, Baustellen, Arbeits- und Wartungsberichten, Terminen sowie zur Erstellung kaufmännischer Dokumente (u. a. Angebote, Rechnungen, E-Rechnungen, Mahnungen, Ausgaben) einschließlich Speicherung, Anzeige, Export und Versand dieser Inhalte.
(2) Kategorien betroffener Personen:
(3) Arten personenbezogener Daten:
(4) Besondere Kategorien personenbezogener Daten (Art. 9 DSGVO) sind nicht Gegenstand des Auftrags. Der Auftraggeber stellt sicher, dass solche Daten nicht in der Anwendung gespeichert werden, soweit dafür keine Rechtsgrundlage besteht.
(1) Der Auftraggeber ist Verantwortlicher im Sinne von Art. 4 Nr. 7 DSGVO. Er ist für die Rechtmäßigkeit der Verarbeitung der Auftragsdaten und die Wahrung der Rechte der betroffenen Personen verantwortlich, insbesondere für das Bestehen einer Rechtsgrundlage und die Erfüllung von Informationspflichten gegenüber seinen eigenen Kunden, Mitarbeitern und Geschäftspartnern.
(2) Der Auftragnehmer verarbeitet Auftragsdaten ausschließlich im Rahmen dieses AVV und der dokumentierten Weisungen des Auftraggebers. Die Nutzung der Funktionen der Anwendung durch den Auftraggeber gilt als Weisung. Ergänzende Weisungen erteilt der Auftraggeber in Textform (z. B. E-Mail an contact@craftifex.app).
(3) Hält der Auftragnehmer eine Weisung für datenschutzrechtlich unzulässig, informiert er den Auftraggeber unverzüglich und ist berechtigt, die Ausführung bis zu einer Klärung auszusetzen.
(1) Der Auftragnehmer meldet dem Auftraggeber jede Verletzung des Schutzes personenbezogener Auftragsdaten (Art. 33 Abs. 2 DSGVO) unverzüglich nach Kenntniserlangung, in der Regel innerhalb von 48 Stunden.
(2) Die Meldung enthält, soweit bereits bekannt, mindestens:
(3) Die Bewertung und die Meldung an Aufsichtsbehörden und betroffene Personen (Art. 33, 34 DSGVO) obliegen dem Auftraggeber als Verantwortlichem; der Auftragnehmer unterstützt ihn dabei im erforderlichen Umfang.
(1) Der Auftragnehmer unterstützt den Auftraggeber mit angemessenen technischen und organisatorischen Mitteln bei der Erfüllung von Anfragen betroffener Personen (Art. 12–23 DSGVO), insbesondere durch die Auskunfts-, Berichtigungs-, Lösch- und Exportfunktionen der Anwendung.
(2) Wendet sich eine betroffene Person unmittelbar an den Auftragnehmer, leitet dieser die Anfrage unverzüglich an den Auftraggeber weiter, soweit eine Zuordnung möglich ist.
(3) Der Auftragnehmer unterstützt den Auftraggeber unter Berücksichtigung der Art der Verarbeitung und der ihm zur Verfügung stehenden Informationen bei der Einhaltung der Pflichten aus Art. 32–36 DSGVO (Datensicherheit, Meldepflichten, Datenschutz-Folgenabschätzung, vorherige Konsultation).
(1) Der Auftraggeber erteilt die allgemeine Genehmigung (Art. 28 Abs. 2 DSGVO) zum Einsatz der nachfolgend aufgeführten Unterauftragsverarbeiter. Mit jedem Unterauftragsverarbeiter besteht ein Vertrag nach Art. 28 DSGVO, der diesem im Wesentlichen dieselben Datenschutzpflichten auferlegt wie diesem AVV.
(2) Beabsichtigt der Auftragnehmer, einen Unterauftragsverarbeiter hinzuzuziehen oder zu ersetzen, informiert er den Auftraggeber mindestens 30 Tage vor der Änderung in Textform (E-Mail an die hinterlegte Kontaktadresse). Der Auftraggeber kann der Änderung aus wichtigem datenschutzrechtlichem Grund widersprechen. Ist eine einvernehmliche Lösung nicht möglich, können beide Parteien den Nutzungsvertrag zum Zeitpunkt des Wirksamwerdens der Änderung kündigen.
(3) Keine Unterauftragsverhältnisse sind Nebenleistungen ohne inhaltlichen Datenzugriff (z. B. Telekommunikation, Post) sowie Dienste, die der Auftragnehmer in eigener Verantwortlichkeit einsetzt. Insbesondere die Zahlungsabwicklung der Abonnements über Stripe betrifft ausschließlich die Vertragsdaten des Auftraggebers selbst und keine Auftragsdaten — Näheres regelt die Datenschutzerklärung.
(1) Der Auftragnehmer stellt dem Auftraggeber alle Informationen zur Verfügung, die zum Nachweis der Einhaltung der Pflichten aus Art. 28 DSGVO erforderlich sind — insbesondere diesen AVV, die aktuelle TOM-Beschreibung und die Subprozessorliste.
(2) Der Auftraggeber ist berechtigt, die Einhaltung dieses AVV zu überprüfen — vorrangig durch Einholung von Auskünften und vorhandenen Nachweisen. Weitergehende Prüfungen einschließlich Inspektionen erfolgen nach vorheriger Ankündigung mit angemessener Frist, zu üblichen Geschäftszeiten, ohne Störung des Betriebsablaufs und unter Wahrung der Vertraulichkeit der Daten anderer Kunden. Da die Infrastruktur bei den in § 7 genannten Unterauftragsverarbeitern betrieben wird, können sich Kontrollen insoweit auf deren aktuelle Auditberichte und Zertifizierungen (z. B. SOC 2, ISO 27001) stützen.
(3) Kontrollen durch die zuständige Aufsichtsbehörde (Art. 58 DSGVO) duldet der Auftragnehmer und wirkt an ihnen mit.
(1) Während der Vertragslaufzeit kann der Auftraggeber seine Auftragsdaten jederzeit über die Exportfunktionen der Anwendung in strukturierten, gängigen und maschinenlesbaren Formaten abrufen.
(2) Nach Beendigung des Nutzungsvertrags hält der Auftragnehmer die Auftragsdaten entsprechend § 9 der AGB für 90 Tage in einem Nur-Lese-Zustand zum Export bereit. Nach Ablauf dieser Frist werden die Auftragsdaten einschließlich vorhandener Sicherungskopien gelöscht, soweit keine gesetzliche Aufbewahrungspflicht des Auftragnehmers entgegensteht; in diesem Fall werden die Daten gesperrt und nach Fristablauf gelöscht.
(3) Ein Zurückbehaltungsrecht des Auftragnehmers an Auftragsdaten (§ 273 BGB) ist ausgeschlossen.
(1) Für die Haftung der Parteien gelten Art. 82 DSGVO sowie ergänzend die Haftungsregelungen des Nutzungsvertrags (§ 11 der AGB).
(2) Bei Widersprüchen zwischen diesem AVV und dem Nutzungsvertrag gehen hinsichtlich der Verarbeitung personenbezogener Auftragsdaten die Regelungen dieses AVV vor.
(3) Es gilt das Recht der Bundesrepublik Deutschland. Sollten einzelne Bestimmungen dieses AVV unwirksam sein oder werden, bleibt die Wirksamkeit der übrigen Bestimmungen unberührt.
Maßnahmen nach Art. 32 DSGVO, Stand: 27. August 2026. Die Anwendung wird vollständig auf der Infrastruktur der in § 7 genannten Unterauftragsverarbeiter betrieben; deren zertifizierte Rechenzentrums-Maßnahmen (u. a. Zutrittskontrolle, Redundanz, physische Sicherheit) ergänzen die nachfolgenden anwendungsbezogenen Maßnahmen.
1. Vertraulichkeit (Zugangs- und Zugriffskontrolle)
2. Integrität (Übertragungs- und Eingabekontrolle)
3. Verfügbarkeit und Belastbarkeit
4. Verfahren zur regelmäßigen Überprüfung und Bewertung