ERPM

Auftragsverarbeitungsvertrag (AVV)

Auftragsverarbeitungsvertrag (AVV)

Zwischen dem Kunden, der ERPM mit einem Online-Konto nutzt

(nachfolgend Verantwortlicher),

und der GMI GmbH, Theodor-Rehbock-Straße 3, 76131 Karlsruhe, Deutschland

(nachfolgend Auftragsverarbeiter).

Dieser Vertrag ist auf ERPM zugeschnitten und nennt die tatsächlich
eingesetzten Verfahren; er ersetzt keine rechtliche Prüfung im
Einzelfall.

1. Gegenstand, Rollen und Geltungsbereich

(1) Der Auftragsverarbeiter stellt dem Verantwortlichen die Software

ERPM als Dienst zur Verfügung: ein Server-Konto (Backend), das

Betriebs- und Kundenportal sowie den Abgleich der ERPM-App mit diesem

Konto.

(2) Der Verantwortliche entscheidet allein über Zwecke und Mittel der

Verarbeitung seiner Daten. Der Auftragsverarbeiter verarbeitet

personenbezogene Daten ausschließlich im Auftrag und nach Weisung.

(3) Dieser Vertrag gilt nur für die Nutzung mit Online-Konto. Wird

ERPM ausschließlich lokal betrieben (ohne Anmeldung an einem

Server-Konto), verlassen keine personenbezogenen Daten das Gerät des

Verantwortlichen; es findet dann keine Auftragsverarbeitung statt.

(4) Nicht Gegenstand dieses Vertrags ist die Verarbeitung der Daten des

Verantwortlichen zur Begründung und Abwicklung des eigenen

Vertragsverhältnisses (Firmenname, Anschrift, Ansprechpartner,

Rechnungs- und Zahlungsdaten, Lizenz- und Nutzungsumfang). Insoweit ist

der Auftragsverarbeiter selbst Verantwortlicher; es gilt seine

Datenschutzerklärung.

2. Dauer

Der Vertrag beginnt mit der Annahme und läuft, solange ein

Server-Konto des Verantwortlichen besteht. Er endet mit der Löschung

des Mandanten; Nummer 11 bleibt davon unberührt.

3. Art und Zweck der Verarbeitung

(1) Zweck ist der Betrieb der von ERPM angebotenen Funktionen für den

Verantwortlichen — nichts darüber hinaus. Eine Nutzung der Daten für

eigene Zwecke des Auftragsverarbeiters, insbesondere zur Entwicklung

oder zum Training von Modellen, findet nicht statt.

(2) Verarbeitungsvorgänge sind: Erheben über die App und die Portale,

Speichern in der Server-Datenbank und im Dateispeicher, Auslesen und

Übermitteln an die Geräte des Verantwortlichen beim Abgleich,

Verändern, Löschen sowie das Erzeugen von Belegen, Auswertungen und

Ausfuhrdateien.

(3) Eine Übermittlung an Dritte erfolgt nur an die in Anlage 2

genannten weiteren Auftragsverarbeiter und nur, soweit der

Verantwortliche die jeweilige Funktion nutzt.

4. Art der Daten und Kategorien betroffener Personen

DatenartBeispiele
Stammdaten von GeschäftspartnernFirma, Ansprechpartner, Anschrift, E-Mail, Telefon, USt-IdNr.
Vorgangs- und GeschäftsdatenAngebote, Aufträge, Rechnungen, Lieferungen, Zahlungen, Notizen
BeschäftigtendatenName, Funktion, Arbeits- und Projektzeiten, Urlaub, Schichten, Lohnarten
BenutzerkontenE-Mail, Passwort-Hash, Zwei-Faktor-Geheimnis, Rollen, Sitzungen
Belege und Dateienhochgeladene PDF, Bilder, Anhänge
KommunikationsdatenPostfach-Inhalte, versendete Nachrichten, Empfänger
ProtokolldatenZeitpunkt, Benutzer, Vorgang, IP-Adresse bei der Anmeldung
Standortbezogene DatenLiefer- und Tourenadressen, Koordinaten, soweit genutzt

Kategorien betroffener Personen: Kunden, Interessenten, Lieferanten und

deren Ansprechpartner, Beschäftigte und Bewerber des Verantwortlichen,

Nutzer der von ihm angelegten Konten.

Besondere Kategorien (Art. 9 DSGVO) sind nicht Gegenstand des

Dienstes. Freitextfelder (z. B. Notizen, Krankzeiten in der

Zeiterfassung) können im Einzelfall Gesundheitsdaten enthalten; der

Verantwortliche entscheidet, ob er solche Angaben erfasst, und trägt

dafür die Rechtsgrundlage.

5. Weisungen (Art. 28 Abs. 3 lit. a)

(1) Der Auftragsverarbeiter verarbeitet die Daten nur auf dokumentierte

Weisung. Als Weisung gelten dieser Vertrag, die Einstellungen, die der

Verantwortliche in der Anwendung vornimmt, und Weisungen in Textform an

info@gmitso.de.

(2) Hält der Auftragsverarbeiter eine Weisung für rechtswidrig, teilt

er dies unverzüglich mit und darf ihre Ausführung bis zur Bestätigung

aussetzen.

(3) Ist er aufgrund von Unionsrecht oder nationalem Recht zu einer

Verarbeitung verpflichtet, teilt er dies vor der Verarbeitung mit,

sofern das Recht dies nicht wegen eines wichtigen öffentlichen

Interesses verbietet.

6. Vertraulichkeit (lit. b)

Zur Verarbeitung eingesetzte Personen sind zur Vertraulichkeit

verpflichtet und auf die Datenschutzvorgaben verwiesen. Die

Verpflichtung gilt über das Ende ihrer Tätigkeit hinaus.

7. Technische und organisatorische Maßnahmen (lit. c, Art. 32)

(1) Die Maßnahmen sind in Anlage 1 beschrieben. Sie entsprechen dem

Stand der Technik und werden fortgeschrieben; das Schutzniveau darf

dabei nicht unterschritten werden.

(2) Der Auftragsverarbeiter darf Anlage 1 aktualisieren, ohne diesen

Vertrag zu ändern. Wesentliche Änderungen teilt er mit.

8. Weitere Auftragsverarbeiter (lit. d)

(1) Der Verantwortliche erteilt eine allgemeine Genehmigung zum

Einsatz weiterer Auftragsverarbeiter. Die bei Vertragsschluss

eingesetzten sind in Anlage 2 mit Name, Leistung und Ort der

Verarbeitung aufgeführt.

(2) Vor dem Einsatz eines weiteren oder dem Wechsel eines bestehenden

Auftragsverarbeiters informiert der Auftragsverarbeiter mindestens

vier Wochen vorher in Textform. Der Verantwortliche kann innerhalb

dieser Frist aus wichtigem datenschutzrechtlichem Grund widersprechen.

Widerspricht er, kann jede Seite den Vertrag mit Wirkung zum Beginn der

Änderung kündigen.

(3) Mit jedem weiteren Auftragsverarbeiter werden dieselben Pflichten

vereinbart, die hier gelten.

(4) Funktionen, die Daten an Dritte geben (Anlage 2, Abschnitt B),

werden nur auf Veranlassung des Verantwortlichen genutzt. Hinterlegt

er dafür eigene Zugangsdaten, handelt der Dritte in seinem Auftrag; der

Auftragsverarbeiter leitet die Daten lediglich weiter.

9. Unterstützung bei Betroffenenrechten (lit. e)

(1) Der Dienst stellt dem Verantwortlichen die Mittel bereit, Anfragen

betroffener Personen selbst zu beantworten:

Ausfuhr als Excel-, CSV- und ZIP-Datei in der App und im Portal —

auch ohne gültige Lizenz;

Löschung wird auf alle Geräte des Verantwortlichen übertragen; die

Löschung des Mandanten entfernt die Serverdaten vollständig;

deaktivieren, Datensätze sperren.

(2) Wendet sich eine betroffene Person unmittelbar an den

Auftragsverarbeiter, leitet er die Anfrage unverzüglich weiter und

beantwortet sie nicht selbst. Darüber hinaus gehende Unterstützung

leistet er im zumutbaren Umfang.

10. Unterstützung bei den Pflichten des Verantwortlichen (lit. f)

(1) Der Auftragsverarbeiter unterstützt bei den Pflichten nach

Art. 32 bis 36 DSGVO.

(2) Verletzungen des Schutzes personenbezogener Daten (Art. 33

DSGVO) meldet er unverzüglich, spätestens 48 Stunden nach Kenntnis,

in Textform an

die vom Verantwortlichen hinterlegte Adresse. Die Meldung enthält, was

zu diesem Zeitpunkt bekannt ist: Art des Vorfalls, betroffene

Datenarten und ungefähre Zahl der Betroffenen, wahrscheinliche Folgen

und ergriffene Maßnahmen. Fehlende Angaben werden nachgereicht. Die Frist ist kürzer als die

Meldefrist des Verantwortlichen nach Art. 33 Abs. 1 DSGVO (72 Stunden),

damit ihm Zeit zur eigenen Meldung bleibt.

(3) Er führt ein Verzeichnis aller Kategorien von Verarbeitungen nach

Art. 30 Abs. 2 und stellt es auf Verlangen bereit.

11. Löschung und Rückgabe (lit. g)

(1) Nach Ende des Vertrags löscht der Auftragsverarbeiter die Daten

oder gibt sie zurück — der Verantwortliche wählt. Vor der Löschung

sichert er seine Daten selbst über die Ausfuhrfunktionen; der

Auftragsverarbeiter weist vor der Mandantenlöschung darauf hin.

(2) Die Löschung des Mandanten entfernt die Daten aus der

Server-Datenbank und dem Dateispeicher. Sicherungskopien fallen

turnusmäßig aus dem Bestand: die Datenbanksicherungen und die

Dateisicherungen werden nach sieben Tagen automatisch gelöscht.

Da das Aufräumen täglich läuft, kann die älteste Kopie bis zu acht

Tage alt sein. Bis dahin bleiben die Daten in diesen Kopien enthalten

und werden nicht weiterverarbeitet.

(3) Gesetzliche Aufbewahrungspflichten bleiben unberührt. Der

Auftragsverarbeiter weist darauf hin, dass den Verantwortlichen

Aufbewahrungspflichten treffen (insbesondere §§ 147 AO, 257 HGB, GoBD;

bei Kassendaten § 146a AO) — er hat seine Daten vor der Löschung zu

sichern.

(4) Daten, die der Auftragsverarbeiter selbst aufbewahren muss

(Rechnungen über seine eigene Leistung, Protokolldaten zur Abwehr von

Angriffen), bewahrt er getrennt und nur zu diesem Zweck auf.

12. Nachweise und Überprüfung (lit. h)

(1) Der Auftragsverarbeiter weist die Einhaltung nach durch die

Beschreibung in Anlage 1, eine Selbstauskunft und, soweit vorhanden,

Berichte oder Zertifikate seiner Dienstleister.

(2) Reicht das nicht aus, kann der Verantwortliche nach Ankündigung

von vier Wochen während der Geschäftszeiten, höchstens einmal je

Kalenderjahr und ohne Störung des Betriebs prüfen oder prüfen lassen.

Der Prüfer darf kein Wettbewerber sein und ist zur Verschwiegenheit

verpflichtet. Bei konkretem Anlass (behördliche Anordnung, gemeldete

Verletzung) entfallen Ankündigungsfrist und Häufigkeitsgrenze.

(3) Aufwand über den ersten Prüftag hinaus kann in Rechnung gestellt

werden.

13. Ort der Verarbeitung

(1) Die Verarbeitung findet in der Europäischen Union statt. Der

Serverstandort ist in Anlage 2 genannt.

(2) Eine Übermittlung in ein Drittland findet nur statt, wenn der

Verantwortliche eine Funktion nutzt, deren Anbieter dort verarbeitet

(Anlage 2, Abschnitt B). Grundlage ist dann ein

Angemessenheitsbeschluss oder Standardvertragsklauseln nach Art. 46

Abs. 2 lit. c DSGVO; die betroffenen Dienste sind in Anlage 2

gekennzeichnet.

14. Haftung und Schlussbestimmungen

(1) Für die Haftung im Außenverhältnis gilt Art. 82 DSGVO.

(2) Änderungen bedürfen der Textform. Bei Widersprüchen geht dieser

Vertrag den übrigen Vereinbarungen vor, soweit es um die Verarbeitung

personenbezogener Daten geht.

(3) Ist eine Bestimmung unwirksam, bleibt der übrige Vertrag wirksam.

(4) Es gilt deutsches Recht. Gerichtsstand ist, soweit zulässig, der

Sitz des Auftragsverarbeiters.

(5) Dieser Vertrag wird in deutscher Sprache geschlossen; die deutsche

Fassung ist maßgeblich.


Anlage 1 — Technische und organisatorische Maßnahmen

Stand: 05.10.2026

Vertraulichkeit

Zutritt. Der Serverbetrieb erfolgt im Rechenzentrum des in Anlage 2

genannten Anbieters; Zutrittskontrolle, Videoüberwachung und

Besucherregelung liegen dort und werden von ihm nachgewiesen.

Zugang. Anmeldung mit E-Mail und Passwort; Passwörter werden

ausschließlich als argon2id-Hash gespeichert. Optionale

Zwei-Faktor-Anmeldung (TOTP). Zugangstoken sind kurzlebig (15 Minuten);

Erneuerungstoken rotieren und werden bei Wiederverwendung erkannt,

woraufhin die gesamte Sitzungskette entwertet wird. Konten sperren sich

nach fünf Fehlversuchen für 15 Minuten. Neue Konten müssen ihre

E-Mail-Adresse bestätigen, bevor eine Anmeldung möglich ist.

Schnittstellen-Schlüssel liegen nur als Hash vor. Der Serverzugang für

Administratoren erfolgt ausschließlich über SSH-Schlüssel; die

Passwortanmeldung ist abgeschaltet, eine Firewall und fail2ban sind

aktiv.

Zugriff. Trennung der Mandanten auf Datenbankebene mit

serverseitiger Prüfung jeder Anfrage. Rollen online

(OWNER/ADMIN/MEMBER/VIEWER) und lokal (Admin/Mitarbeiter/Nur-Lesen) mit

harten Schreibsperren; Buchhaltungsdaten sind nur für OWNER und ADMIN

schreibbar. Zugriffe des Betreibers auf Mandantendaten werden

protokolliert.

Trennung. Produktiv- und Testumgebung sind getrennt. Jeder

Mandant hat eigene Datensätze und einen eigenen Dateibereich.

Integrität

Weitergabe. Transport ausschließlich über TLS. Sensible Felder

(Kontaktdaten, Notizen, Zugangsdaten für Postfächer und Dienste) liegen

mit AES-256-GCM verschlüsselt in der Datenbank; hochgeladene Dateien

werden verschlüsselt abgelegt. Auf dem Gerät des Verantwortlichen liegt

die lokale Datenbank mit SQLCipher (AES-256), der Schlüssel im

Schlüsselspeicher des Betriebssystems.

Eingabe. Protokollierung fachlicher Vorgänge (Anmeldungen,

Schreibzugriffe beim Abgleich, Datei-Up- und -Downloads, Mailversand,

Lizenzänderungen) mit Benutzer, Zeitpunkt und Vorgang. Kassenvorgänge

werden zusätzlich nach § 146a AO unveränderbar aufgezeichnet.

Verfügbarkeit und Belastbarkeit

Tägliche Sicherung der Datenbank und der hochgeladenen Dateien,

Aufbewahrung sieben Tage (Aufräumen täglich, älteste Kopie daher

bis zu acht Tage alt), Wiederherstellung geprüft. Vor jedem Aufspielen

einer neuen Fassung wird zusätzlich gesichert und die letzten drei

Fassungen werden vorgehalten, sodass eine Rückkehr möglich ist.

Überwachung des Dienstes mit Gesundheitsprüfung. Begrenzung der

Anfragen je Adresse (Rate-Limiting), Sicherheits-Header und strikte

Content-Security-Policy.

Verfahren zur Überprüfung und Bewertung

Automatisierte Prüfungen vor jeder Auslieferung; Abhängigkeiten werden

auf bekannte Schwachstellen geprüft. Rechte- und Mandantentrennung sind

durch eigene Prüffälle abgesichert. Datenschutz durch Voreinstellungen:

die Anwendung läuft ohne Online-Konto vollständig lokal, der Abgleich

ist eine bewusste Entscheidung des Verantwortlichen.


Anlage 2 — Weitere Auftragsverarbeiter

Stand: 05.10.2026

Die Angaben in Abschnitt A sind am laufenden System abgelesen: der Rechnername des Servers und die IP-Zuordnung für das Rechenzentrum, die hinterlegte Serverkonfiguration für den Mailversand. Ändert der Auftragsverarbeiter einen dieser Dienstleister, gilt Nummer 8 Absatz 2 — Mitteilung vier Wochen vorher.

A. Immer eingesetzt

DienstleisterLeistungOrt der Verarbeitung
Contabo GmbH, MünchenServer und Rechenzentrum (ERPM-Backend, Datenbank, Dateispeicher, Sicherungen)EU — Rechenzentrum Lauterbourg, Frankreich
Hostinger International Ltd.Versand von Konto- und Systemnachrichten (Bestätigungen, Einladungen, Rechnungen, Antworten auf Anfragen)EU

B. Nur bei Nutzung der jeweiligen Funktion

DienstleisterFunktionDatenOrt
Apple Inc. (APNs)Push-Nachrichten an iOS-GeräteGerätekennung, HinweistextUSA — Angemessenheitsbeschluss / Standardvertragsklauseln
Google LLC (FCM)Push-Nachrichten an Android-GeräteGerätekennung, HinweistextUSA — Angemessenheitsbeschluss / Standardvertragsklauseln
Google Maps Platform (Routes API)Tourenplanung, RoutenoptimierungAdressen und Koordinaten der ZwischenzieleUSA — nur wenn der Betreiber diesen Anbieter einsetzt; alternativ eine selbst betriebene Routing-Maschine ohne Drittübermittlung
Twilio Inc.SMS- und WhatsApp-VersandRufnummer und Inhalt der NachrichtUSA — nur bei Nutzung; mit eigenem Zugang des Verantwortlichen handelt Twilio in dessen Auftrag
Anbieter des KI-Assistenten (OpenAI oder ein vom Verantwortlichen benannter Dienst mit gleicher Schnittstelle)AssistenzfunktionenDer Inhalt der jeweiligen Anfragenach Anbieter — nur wenn der Verantwortliche einen eigenen Zugangsschlüssel hinterlegt; ohne Schlüssel findet keine Übermittlung statt
Microsoft Corporation (Entra ID)Unternehmensanmeldung (SSO)Anmeldedaten, Kennungnur wenn der Verantwortliche SSO einrichtet

Nicht Auftragsverarbeiter dieses Vertrags: Stripe Payments Europe

Ltd. wickelt die Zahlungen für die Lizenz des Verantwortlichen ab.

Diese Verarbeitung betrifft das eigene Vertragsverhältnis (Nummer 1

Absatz 4), nicht die Daten, die der Verantwortliche in ERPM pflegt.

Postfach-Funktion: Verbindet der Verantwortliche sein eigenes

Postfach (IMAP/SMTP), bleibt sein Mailanbieter sein eigener

Dienstleister. ERPM speichert die Zugangsdaten verschlüsselt und ruft

die Nachrichten in seinem Auftrag ab.