Auftragsverarbeitungsvertrag
Zwischen Ihrem Betrieb als Verantwortlichem und der Betreiber als Auftragsverarbeiter, für die personenbezogenen Daten, die Sie in diesem Dienst verarbeiten. Er ergänzt die Nutzungsbedingungen.
Dieses Dokument ist unvollständig, solange der Betreiber seine Angaben nicht hinterlegt hat. Es wird aus einer einzigen Quelle zusammengesetzt und vervollständigt sich, sobald diese ausgefüllt ist.
1. Gegenstand, Dauer und Zweck
Gegenstand ist die Verarbeitung personenbezogener Daten, die Sie zur Nutzung dieses Dienstes erfassen oder hochladen. Zweck ist allein die Erbringung des Dienstes: Offerten, Aufträge, Rechnungen, Einsatzplanung und die zugehörige Kommunikation.
Der Vertrag läuft, solange Ihr Konto besteht, und endet mit dessen Löschung.
2. Art der Daten und betroffene Personen
Verarbeitet wird, wofür der Dienst Felder vorsieht — im Wesentlichen:
- Kundschaft und Anfragende: Name, Anschrift, Telefon, E-Mail, Zugangshinweise zum Objekt, Notizen, Aufträge, Offerten, Rechnungen, Zahlungen.
- Mitarbeitende: Name, Kontaktdaten, Einsätze, erfasste Stunden, ausgegebene Werkzeuge.
- Lieferanten und deren Ansprechpersonen: Name, Kontaktdaten, Bestellungen.
- Nutzerkonten Ihres Betriebs: Name, E-Mail, Passwort-Hash, Anmeldezeitpunkte.
3. Weisungsgebundenheit
Wir verarbeiten diese Daten ausschliesslich nach Ihren dokumentierten Weisungen. Ihre Nutzung des Dienstes ist die laufende Weisung; darüber hinausgehende Weisungen sind in Textform zu erteilen. Wir verwenden Ihre Daten nicht für eigene Zwecke, geben sie nicht weiter und trainieren keine Modelle damit.
Halten wir eine Weisung für rechtswidrig, teilen wir Ihnen das mit und dürfen ihre Ausführung aussetzen.
4. Vertraulichkeit
Alle Personen, die Zugang zu diesen Daten haben, sind zur Vertraulichkeit verpflichtet. Zugriff besteht nur, soweit er für Betrieb und Support erforderlich ist; Zugriffe auf Ihr Konto aus der Verwaltung heraus werden protokolliert und sind für Sie einsehbar.
5. Technische und organisatorische Massnahmen
Wir treffen die Massnahmen nach Art. 32 DSGVO. Anhang 1 beschreibt sie im Einzelnen, und zwar so, wie sie tatsächlich umgesetzt sind.
6. Unterauftragsverarbeiter
Sie stimmen dem Einsatz der folgenden Unterauftragsverarbeiter zu. Jeder ist vertraglich auf dasselbe Schutzniveau verpflichtet. Eine Änderung teilen wir Ihnen vorher mit; Sie können ihr aus wichtigem Grund widersprechen und in diesem Fall kündigen.
- Cloudflare, Inc. — Betrieb des Dienstes: Hosting, Datenbank, Dateispeicher und KI-Modelle.
- Resend, Inc. bzw. MailChannels — Versand von E-Mails: Offerten, Rechnungen, Mahnungen, Einladungen, Passwort-Links.
- OpenStreetMap Foundation (Nominatim) — Umrechnung einer Adresse in Koordinaten für die Einsatzplanung.
- Anthropic PBC — Sprachmodell für Offerten-Schätzung und Textentwürfe – nur wenn ein API-Schlüssel hinterlegt ist. Ohne Schlüssel läuft die KI auf Cloudflare. (nur wenn eingerichtet)
- Google (News-RSS) und Reddit — Abruf öffentlicher Schlagzeilen für den täglichen Branchen-Radar.
7. Übermittlung in Drittländer
Cloudflare, Resend und Anthropic haben ihren Sitz in den Vereinigten Staaten. Die Übermittlung stützt sich auf die Standardvertragsklauseln der EU-Kommission bzw. auf eine Zertifizierung nach dem EU-US Data Privacy Framework. Die Datenbank betreibt Cloudflare; wo die Daten physisch liegen, bestimmt deren Infrastruktur.
8. Unterstützung bei Betroffenenrechten
Wendet sich eine betroffene Person direkt an uns, verweisen wir sie an Sie und beantworten nichts selbst. Für Auskunft, Berichtigung, Löschung und Datenübertragbarkeit stellt der Dienst die Mittel bereit: den vollständigen Export unter „Daten“ und die Löschfunktionen in den jeweiligen Bereichen. Reicht das nicht, unterstützen wir Sie im zumutbaren Rahmen.
9. Meldung von Verletzungen
Wird uns eine Verletzung des Schutzes personenbezogener Daten bekannt, die Ihre Daten betrifft, melden wir Ihnen das unverzüglich, spätestens 48 Stunden nach Kenntnis, mit den uns bekannten Angaben nach Art. 33 Abs. 3 DSGVO. Die Meldung an die Aufsichtsbehörde obliegt Ihnen; wir liefern die dafür nötigen Informationen.
10. Löschung und Rückgabe
Nach Beendigung löschen wir alle Daten Ihres Betriebs. Die Löschung wird beantragt und nach 30 Tagen ausgeführt; in dieser Frist können Sie sie zurücknehmen und den vollständigen Export ziehen. Danach ist sie unwiderruflich. Sicherungskopien bei Cloudflare laufen innerhalb von 30 Tagen aus.
11. Nachweise und Kontrollen
Auf Anfrage stellen wir die Informationen bereit, die zum Nachweis der Einhaltung dieses Vertrags erforderlich sind, und ermöglichen Überprüfungen. In erster Linie geschieht das durch Auskunft in Textform und durch die Nachweise unserer Unterauftragsverarbeiter. Eine Prüfung vor Ort ist mit angemessener Vorankündigung möglich.
Anhang 1 — Technische und organisatorische Massnahmen
Beschrieben ist, was umgesetzt ist. Wo etwas nicht umgesetzt ist, steht das ebenfalls hier: eine Massnahmenliste, die mehr behauptet als der Dienst leistet, ist schlechter als keine.
- Zugangskontrolle: Passwörter werden ausschliesslich als PBKDF2-Hash (SHA-256, 100 000 Iterationen, zufälliger Salt) gespeichert, nie im Klartext. Einmal-Token für Passwort-Zurücksetzung, Adressbestätigung und Einladungen liegen nur als SHA-256-Hash vor.
- Zwei-Faktor-Anmeldung per E-Mail-Code steht jedem Konto zur Verfügung und wird pro Person eingeschaltet.
- Mandantentrennung: jede Geschäftstabelle führt eine Betriebs-Kennung, und jede Abfrage filtert darauf. Die Sitzung weist die Zugehörigkeit bei jedem Aufruf nach.
- Rollen: Kosten, Rechnungsdaten, Preise, Abonnement und alles, was ein Dokument entwertet, sind auf Inhaber und Administration beschränkt.
- Übertragung: ausschliesslich über TLS. Sitzungs-Cookies sind httpOnly und sameSite, über HTTPS zusätzlich secure.
- Protokollierung: sicherheitsrelevante Änderungen werden mit Wert davor und danach aufgezeichnet, einschliesslich Zugriffen aus der Verwaltung.
- Verfügbarkeit und Wiederherstellung: die Datenbank läuft auf Cloudflare D1 mit zeitpunktgenauer Wiederherstellung über 30 Tage.
- Datenminimierung: der Dienst erhebt keine besonderen Kategorien nach Art. 9 DSGVO und sieht dafür keine Felder vor.
- Nicht umgesetzt: Verschlüsselung einzelner Geschäftsdatenfelder auf Anwendungsebene. Diese Daten müssen durchsucht, sortiert und summiert werden; verschlüsselt wird auf Ebene der Infrastruktur des Unterauftragsverarbeiters.
- Nicht umgesetzt: eine externe Zertifizierung (etwa ISO 27001) und regelmässige Penetrationstests durch Dritte.
Dieser Vertrag ist ein vollständiger Entwurf nach Art. 28 Abs. 3 DSGVO und wurde nicht anwaltlich geprüft. Vor der Verwendung gegenüber Kundschaft ist eine anwaltliche Prüfung erforderlich.