Auftragsverarbeitungsvertrag (AVV)
Auftragsverarbeitungsvertrag (AVV)
Zwischen dem Kunden, der ERPM mit einem Online-Konto nutzt
(nachfolgend Verantwortlicher),
und der GMI GmbH, Theodor-Rehbock-Straße 3, 76131 Karlsruhe, Deutschland
(nachfolgend Auftragsverarbeiter).
Dieser Vertrag ist auf ERPM zugeschnitten und nennt die tatsächlich
eingesetzten Verfahren; er ersetzt keine rechtliche Prüfung im
Einzelfall.
1. Gegenstand, Rollen und Geltungsbereich
(1) Der Auftragsverarbeiter stellt dem Verantwortlichen die Software
ERPM als Dienst zur Verfügung: ein Server-Konto (Backend), das
Betriebs- und Kundenportal sowie den Abgleich der ERPM-App mit diesem
Konto.
(2) Der Verantwortliche entscheidet allein über Zwecke und Mittel der
Verarbeitung seiner Daten. Der Auftragsverarbeiter verarbeitet
personenbezogene Daten ausschließlich im Auftrag und nach Weisung.
(3) Dieser Vertrag gilt nur für die Nutzung mit Online-Konto. Wird
ERPM ausschließlich lokal betrieben (ohne Anmeldung an einem
Server-Konto), verlassen keine personenbezogenen Daten das Gerät des
Verantwortlichen; es findet dann keine Auftragsverarbeitung statt.
(4) Nicht Gegenstand dieses Vertrags ist die Verarbeitung der Daten des
Verantwortlichen zur Begründung und Abwicklung des eigenen
Vertragsverhältnisses (Firmenname, Anschrift, Ansprechpartner,
Rechnungs- und Zahlungsdaten, Lizenz- und Nutzungsumfang). Insoweit ist
der Auftragsverarbeiter selbst Verantwortlicher; es gilt seine
Datenschutzerklärung.
2. Dauer
Der Vertrag beginnt mit der Annahme und läuft, solange ein
Server-Konto des Verantwortlichen besteht. Er endet mit der Löschung
des Mandanten; Nummer 11 bleibt davon unberührt.
3. Art und Zweck der Verarbeitung
(1) Zweck ist der Betrieb der von ERPM angebotenen Funktionen für den
Verantwortlichen — nichts darüber hinaus. Eine Nutzung der Daten für
eigene Zwecke des Auftragsverarbeiters, insbesondere zur Entwicklung
oder zum Training von Modellen, findet nicht statt.
(2) Verarbeitungsvorgänge sind: Erheben über die App und die Portale,
Speichern in der Server-Datenbank und im Dateispeicher, Auslesen und
Übermitteln an die Geräte des Verantwortlichen beim Abgleich,
Verändern, Löschen sowie das Erzeugen von Belegen, Auswertungen und
Ausfuhrdateien.
(3) Eine Übermittlung an Dritte erfolgt nur an die in Anlage 2
genannten weiteren Auftragsverarbeiter und nur, soweit der
Verantwortliche die jeweilige Funktion nutzt.
4. Art der Daten und Kategorien betroffener Personen
| Datenart | Beispiele |
|---|---|
| Stammdaten von Geschäftspartnern | Firma, Ansprechpartner, Anschrift, E-Mail, Telefon, USt-IdNr. |
| Vorgangs- und Geschäftsdaten | Angebote, Aufträge, Rechnungen, Lieferungen, Zahlungen, Notizen |
| Beschäftigtendaten | Name, Funktion, Arbeits- und Projektzeiten, Urlaub, Schichten, Lohnarten |
| Benutzerkonten | E-Mail, Passwort-Hash, Zwei-Faktor-Geheimnis, Rollen, Sitzungen |
| Belege und Dateien | hochgeladene PDF, Bilder, Anhänge |
| Kommunikationsdaten | Postfach-Inhalte, versendete Nachrichten, Empfänger |
| Protokolldaten | Zeitpunkt, Benutzer, Vorgang, IP-Adresse bei der Anmeldung |
| Standortbezogene Daten | Liefer- und Tourenadressen, Koordinaten, soweit genutzt |
Kategorien betroffener Personen: Kunden, Interessenten, Lieferanten und
deren Ansprechpartner, Beschäftigte und Bewerber des Verantwortlichen,
Nutzer der von ihm angelegten Konten.
Besondere Kategorien (Art. 9 DSGVO) sind nicht Gegenstand des
Dienstes. Freitextfelder (z. B. Notizen, Krankzeiten in der
Zeiterfassung) können im Einzelfall Gesundheitsdaten enthalten; der
Verantwortliche entscheidet, ob er solche Angaben erfasst, und trägt
dafür die Rechtsgrundlage.
5. Weisungen (Art. 28 Abs. 3 lit. a)
(1) Der Auftragsverarbeiter verarbeitet die Daten nur auf dokumentierte
Weisung. Als Weisung gelten dieser Vertrag, die Einstellungen, die der
Verantwortliche in der Anwendung vornimmt, und Weisungen in Textform an
info@gmitso.de.
(2) Hält der Auftragsverarbeiter eine Weisung für rechtswidrig, teilt
er dies unverzüglich mit und darf ihre Ausführung bis zur Bestätigung
aussetzen.
(3) Ist er aufgrund von Unionsrecht oder nationalem Recht zu einer
Verarbeitung verpflichtet, teilt er dies vor der Verarbeitung mit,
sofern das Recht dies nicht wegen eines wichtigen öffentlichen
Interesses verbietet.
6. Vertraulichkeit (lit. b)
Zur Verarbeitung eingesetzte Personen sind zur Vertraulichkeit
verpflichtet und auf die Datenschutzvorgaben verwiesen. Die
Verpflichtung gilt über das Ende ihrer Tätigkeit hinaus.
7. Technische und organisatorische Maßnahmen (lit. c, Art. 32)
(1) Die Maßnahmen sind in Anlage 1 beschrieben. Sie entsprechen dem
Stand der Technik und werden fortgeschrieben; das Schutzniveau darf
dabei nicht unterschritten werden.
(2) Der Auftragsverarbeiter darf Anlage 1 aktualisieren, ohne diesen
Vertrag zu ändern. Wesentliche Änderungen teilt er mit.
8. Weitere Auftragsverarbeiter (lit. d)
(1) Der Verantwortliche erteilt eine allgemeine Genehmigung zum
Einsatz weiterer Auftragsverarbeiter. Die bei Vertragsschluss
eingesetzten sind in Anlage 2 mit Name, Leistung und Ort der
Verarbeitung aufgeführt.
(2) Vor dem Einsatz eines weiteren oder dem Wechsel eines bestehenden
Auftragsverarbeiters informiert der Auftragsverarbeiter mindestens
vier Wochen vorher in Textform. Der Verantwortliche kann innerhalb
dieser Frist aus wichtigem datenschutzrechtlichem Grund widersprechen.
Widerspricht er, kann jede Seite den Vertrag mit Wirkung zum Beginn der
Änderung kündigen.
(3) Mit jedem weiteren Auftragsverarbeiter werden dieselben Pflichten
vereinbart, die hier gelten.
(4) Funktionen, die Daten an Dritte geben (Anlage 2, Abschnitt B),
werden nur auf Veranlassung des Verantwortlichen genutzt. Hinterlegt
er dafür eigene Zugangsdaten, handelt der Dritte in seinem Auftrag; der
Auftragsverarbeiter leitet die Daten lediglich weiter.
9. Unterstützung bei Betroffenenrechten (lit. e)
(1) Der Dienst stellt dem Verantwortlichen die Mittel bereit, Anfragen
betroffener Personen selbst zu beantworten:
- Auskunft und Datenübertragbarkeit (Art. 15, 20): vollständige
Ausfuhr als Excel-, CSV- und ZIP-Datei in der App und im Portal —
auch ohne gültige Lizenz;
- Berichtigung (Art. 16): alle Stammdaten sind bearbeitbar;
- Löschung (Art. 17): einzelne Datensätze sind löschbar, die
Löschung wird auf alle Geräte des Verantwortlichen übertragen; die
Löschung des Mandanten entfernt die Serverdaten vollständig;
- Einschränkung und Widerspruch (Art. 18, 21): Konten lassen sich
deaktivieren, Datensätze sperren.
(2) Wendet sich eine betroffene Person unmittelbar an den
Auftragsverarbeiter, leitet er die Anfrage unverzüglich weiter und
beantwortet sie nicht selbst. Darüber hinaus gehende Unterstützung
leistet er im zumutbaren Umfang.
10. Unterstützung bei den Pflichten des Verantwortlichen (lit. f)
(1) Der Auftragsverarbeiter unterstützt bei den Pflichten nach
Art. 32 bis 36 DSGVO.
(2) Verletzungen des Schutzes personenbezogener Daten (Art. 33
DSGVO) meldet er unverzüglich, spätestens 48 Stunden nach Kenntnis,
in Textform an
die vom Verantwortlichen hinterlegte Adresse. Die Meldung enthält, was
zu diesem Zeitpunkt bekannt ist: Art des Vorfalls, betroffene
Datenarten und ungefähre Zahl der Betroffenen, wahrscheinliche Folgen
und ergriffene Maßnahmen. Fehlende Angaben werden nachgereicht. Die Frist ist kürzer als die
Meldefrist des Verantwortlichen nach Art. 33 Abs. 1 DSGVO (72 Stunden),
damit ihm Zeit zur eigenen Meldung bleibt.
(3) Er führt ein Verzeichnis aller Kategorien von Verarbeitungen nach
Art. 30 Abs. 2 und stellt es auf Verlangen bereit.
11. Löschung und Rückgabe (lit. g)
(1) Nach Ende des Vertrags löscht der Auftragsverarbeiter die Daten
oder gibt sie zurück — der Verantwortliche wählt. Vor der Löschung
sichert er seine Daten selbst über die Ausfuhrfunktionen; der
Auftragsverarbeiter weist vor der Mandantenlöschung darauf hin.
(2) Die Löschung des Mandanten entfernt die Daten aus der
Server-Datenbank und dem Dateispeicher. Sicherungskopien fallen
turnusmäßig aus dem Bestand: die Datenbanksicherungen und die
Dateisicherungen werden nach sieben Tagen automatisch gelöscht.
Da das Aufräumen täglich läuft, kann die älteste Kopie bis zu acht
Tage alt sein. Bis dahin bleiben die Daten in diesen Kopien enthalten
und werden nicht weiterverarbeitet.
(3) Gesetzliche Aufbewahrungspflichten bleiben unberührt. Der
Auftragsverarbeiter weist darauf hin, dass den Verantwortlichen
Aufbewahrungspflichten treffen (insbesondere §§ 147 AO, 257 HGB, GoBD;
bei Kassendaten § 146a AO) — er hat seine Daten vor der Löschung zu
sichern.
(4) Daten, die der Auftragsverarbeiter selbst aufbewahren muss
(Rechnungen über seine eigene Leistung, Protokolldaten zur Abwehr von
Angriffen), bewahrt er getrennt und nur zu diesem Zweck auf.
12. Nachweise und Überprüfung (lit. h)
(1) Der Auftragsverarbeiter weist die Einhaltung nach durch die
Beschreibung in Anlage 1, eine Selbstauskunft und, soweit vorhanden,
Berichte oder Zertifikate seiner Dienstleister.
(2) Reicht das nicht aus, kann der Verantwortliche nach Ankündigung
von vier Wochen während der Geschäftszeiten, höchstens einmal je
Kalenderjahr und ohne Störung des Betriebs prüfen oder prüfen lassen.
Der Prüfer darf kein Wettbewerber sein und ist zur Verschwiegenheit
verpflichtet. Bei konkretem Anlass (behördliche Anordnung, gemeldete
Verletzung) entfallen Ankündigungsfrist und Häufigkeitsgrenze.
(3) Aufwand über den ersten Prüftag hinaus kann in Rechnung gestellt
werden.
13. Ort der Verarbeitung
(1) Die Verarbeitung findet in der Europäischen Union statt. Der
Serverstandort ist in Anlage 2 genannt.
(2) Eine Übermittlung in ein Drittland findet nur statt, wenn der
Verantwortliche eine Funktion nutzt, deren Anbieter dort verarbeitet
(Anlage 2, Abschnitt B). Grundlage ist dann ein
Angemessenheitsbeschluss oder Standardvertragsklauseln nach Art. 46
Abs. 2 lit. c DSGVO; die betroffenen Dienste sind in Anlage 2
gekennzeichnet.
14. Haftung und Schlussbestimmungen
(1) Für die Haftung im Außenverhältnis gilt Art. 82 DSGVO.
(2) Änderungen bedürfen der Textform. Bei Widersprüchen geht dieser
Vertrag den übrigen Vereinbarungen vor, soweit es um die Verarbeitung
personenbezogener Daten geht.
(3) Ist eine Bestimmung unwirksam, bleibt der übrige Vertrag wirksam.
(4) Es gilt deutsches Recht. Gerichtsstand ist, soweit zulässig, der
Sitz des Auftragsverarbeiters.
(5) Dieser Vertrag wird in deutscher Sprache geschlossen; die deutsche
Fassung ist maßgeblich.
Anlage 1 — Technische und organisatorische Maßnahmen
Stand: 05.10.2026
Vertraulichkeit
Zutritt. Der Serverbetrieb erfolgt im Rechenzentrum des in Anlage 2
genannten Anbieters; Zutrittskontrolle, Videoüberwachung und
Besucherregelung liegen dort und werden von ihm nachgewiesen.
Zugang. Anmeldung mit E-Mail und Passwort; Passwörter werden
ausschließlich als argon2id-Hash gespeichert. Optionale
Zwei-Faktor-Anmeldung (TOTP). Zugangstoken sind kurzlebig (15 Minuten);
Erneuerungstoken rotieren und werden bei Wiederverwendung erkannt,
woraufhin die gesamte Sitzungskette entwertet wird. Konten sperren sich
nach fünf Fehlversuchen für 15 Minuten. Neue Konten müssen ihre
E-Mail-Adresse bestätigen, bevor eine Anmeldung möglich ist.
Schnittstellen-Schlüssel liegen nur als Hash vor. Der Serverzugang für
Administratoren erfolgt ausschließlich über SSH-Schlüssel; die
Passwortanmeldung ist abgeschaltet, eine Firewall und fail2ban sind
aktiv.
Zugriff. Trennung der Mandanten auf Datenbankebene mit
serverseitiger Prüfung jeder Anfrage. Rollen online
(OWNER/ADMIN/MEMBER/VIEWER) und lokal (Admin/Mitarbeiter/Nur-Lesen) mit
harten Schreibsperren; Buchhaltungsdaten sind nur für OWNER und ADMIN
schreibbar. Zugriffe des Betreibers auf Mandantendaten werden
protokolliert.
Trennung. Produktiv- und Testumgebung sind getrennt. Jeder
Mandant hat eigene Datensätze und einen eigenen Dateibereich.
Integrität
Weitergabe. Transport ausschließlich über TLS. Sensible Felder
(Kontaktdaten, Notizen, Zugangsdaten für Postfächer und Dienste) liegen
mit AES-256-GCM verschlüsselt in der Datenbank; hochgeladene Dateien
werden verschlüsselt abgelegt. Auf dem Gerät des Verantwortlichen liegt
die lokale Datenbank mit SQLCipher (AES-256), der Schlüssel im
Schlüsselspeicher des Betriebssystems.
Eingabe. Protokollierung fachlicher Vorgänge (Anmeldungen,
Schreibzugriffe beim Abgleich, Datei-Up- und -Downloads, Mailversand,
Lizenzänderungen) mit Benutzer, Zeitpunkt und Vorgang. Kassenvorgänge
werden zusätzlich nach § 146a AO unveränderbar aufgezeichnet.
Verfügbarkeit und Belastbarkeit
Tägliche Sicherung der Datenbank und der hochgeladenen Dateien,
Aufbewahrung sieben Tage (Aufräumen täglich, älteste Kopie daher
bis zu acht Tage alt), Wiederherstellung geprüft. Vor jedem Aufspielen
einer neuen Fassung wird zusätzlich gesichert und die letzten drei
Fassungen werden vorgehalten, sodass eine Rückkehr möglich ist.
Überwachung des Dienstes mit Gesundheitsprüfung. Begrenzung der
Anfragen je Adresse (Rate-Limiting), Sicherheits-Header und strikte
Content-Security-Policy.
Verfahren zur Überprüfung und Bewertung
Automatisierte Prüfungen vor jeder Auslieferung; Abhängigkeiten werden
auf bekannte Schwachstellen geprüft. Rechte- und Mandantentrennung sind
durch eigene Prüffälle abgesichert. Datenschutz durch Voreinstellungen:
die Anwendung läuft ohne Online-Konto vollständig lokal, der Abgleich
ist eine bewusste Entscheidung des Verantwortlichen.
Anlage 2 — Weitere Auftragsverarbeiter
Stand: 05.10.2026
Die Angaben in Abschnitt A sind am laufenden System abgelesen: der Rechnername des Servers und die IP-Zuordnung für das Rechenzentrum, die hinterlegte Serverkonfiguration für den Mailversand. Ändert der Auftragsverarbeiter einen dieser Dienstleister, gilt Nummer 8 Absatz 2 — Mitteilung vier Wochen vorher.
A. Immer eingesetzt
| Dienstleister | Leistung | Ort der Verarbeitung |
|---|---|---|
| Contabo GmbH, München | Server und Rechenzentrum (ERPM-Backend, Datenbank, Dateispeicher, Sicherungen) | EU — Rechenzentrum Lauterbourg, Frankreich |
| Hostinger International Ltd. | Versand von Konto- und Systemnachrichten (Bestätigungen, Einladungen, Rechnungen, Antworten auf Anfragen) | EU |
B. Nur bei Nutzung der jeweiligen Funktion
| Dienstleister | Funktion | Daten | Ort |
|---|---|---|---|
| Apple Inc. (APNs) | Push-Nachrichten an iOS-Geräte | Gerätekennung, Hinweistext | USA — Angemessenheitsbeschluss / Standardvertragsklauseln |
| Google LLC (FCM) | Push-Nachrichten an Android-Geräte | Gerätekennung, Hinweistext | USA — Angemessenheitsbeschluss / Standardvertragsklauseln |
| Google Maps Platform (Routes API) | Tourenplanung, Routenoptimierung | Adressen und Koordinaten der Zwischenziele | USA — nur wenn der Betreiber diesen Anbieter einsetzt; alternativ eine selbst betriebene Routing-Maschine ohne Drittübermittlung |
| Twilio Inc. | SMS- und WhatsApp-Versand | Rufnummer und Inhalt der Nachricht | USA — nur bei Nutzung; mit eigenem Zugang des Verantwortlichen handelt Twilio in dessen Auftrag |
| Anbieter des KI-Assistenten (OpenAI oder ein vom Verantwortlichen benannter Dienst mit gleicher Schnittstelle) | Assistenzfunktionen | Der Inhalt der jeweiligen Anfrage | nach Anbieter — nur wenn der Verantwortliche einen eigenen Zugangsschlüssel hinterlegt; ohne Schlüssel findet keine Übermittlung statt |
| Microsoft Corporation (Entra ID) | Unternehmensanmeldung (SSO) | Anmeldedaten, Kennung | nur wenn der Verantwortliche SSO einrichtet |
Nicht Auftragsverarbeiter dieses Vertrags: Stripe Payments Europe
Ltd. wickelt die Zahlungen für die Lizenz des Verantwortlichen ab.
Diese Verarbeitung betrifft das eigene Vertragsverhältnis (Nummer 1
Absatz 4), nicht die Daten, die der Verantwortliche in ERPM pflegt.
Postfach-Funktion: Verbindet der Verantwortliche sein eigenes
Postfach (IMAP/SMTP), bleibt sein Mailanbieter sein eigener
Dienstleister. ERPM speichert die Zugangsdaten verschlüsselt und ruft
die Nachrichten in seinem Auftrag ab.