Rechtliches
Dies ist die öffentliche Musterfassung. Maßgeblich ist die bei Vertragsschluss unterzeichnete Fassung. Felder in eckigen Klammern werden dort individuell ausgefüllt.
gemäß Artikel 28 Datenschutz-Grundverordnung · Gegenstand: Betrieb von [Systembezeichnung] ([Adresse der Instanz]) · Anlage 2 zum SaaS-Dienstleistungsvertrag [Vertragsnummer] · Fassung 19.09.2026
| VERANTWORTLICHER | AUFTRAGSVERARBEITER |
|---|---|
| [Name der Kanzlei bzw. des Vereins], [Anschrift] | Fuchsbau Software — Markus Pütz und Michelle Göhring, Am Feldrain 9, 53937 Schleiden |
Dieser Auftragsverarbeitungsvertrag (nachfolgend „AVV“) regelt die Bedingungen, unter denen der Auftragsverarbeiter personenbezogene Daten im Auftrag des Verantwortlichen verarbeitet. Er ist Bestandteil des zwischen den Parteien geschlossenen Dienstleistungsvertrags zur Entwicklung und zum Betrieb des CRM-Systems der Kanzlei.
Verantwortlicher (Art. 4 Nr. 7 DSGVO):
| Firma | [Name der Kanzlei bzw. des Vereins] |
|---|---|
| Anschrift | [Anschrift] |
| Vertreten durch | [vertretungsberechtigte Person] |
| [E-Mail-Adresse] | |
| Website | [Website] |
Auftragsverarbeiter (Art. 4 Nr. 8 DSGVO):
| Firma | Fuchsbau Software — Markus Pütz und Michelle Göhring |
|---|---|
| Anschrift | Am Feldrain 9, 53937 Schleiden |
| Vertreten durch | Markus Pütz und Michelle Göhring, jeder einzelvertretungsbefugt |
| kontakt@fuchsbau.software |
Der Vertrag beginnt mit der Unterzeichnung durch beide Parteien und läuft auf unbestimmte Zeit. Er kann mit einer Frist von drei (3) Monaten zum Monatsende gekündigt werden, jedoch nicht vor Erfüllung aller Rückgabeverpflichtungen gemäß § 9.
Der Auftragsverarbeiter verarbeitet personenbezogene Daten ausschließlich im Rahmen des Betriebs der nachfolgend beschriebenen CRM-Plattform und nur nach dokumentierter Weisung des Verantwortlichen.
CRM-System:
| Plattform-URL | [Adresse der Instanz] |
|---|---|
| Systembezeichnung | [Systembezeichnung] |
| Hosting | Hetzner Cloud, Serverstandort Deutschland (Nürnberg) |
| Technologiestack | Next.js, Self-hosted Supabase (PostgreSQL) via Docker Compose |
| Authentifizierung | Custom JWT (jose + bcryptjs), 2FA via E-Mail-OTP |
| E-Mail-Dienst | Resend (API-basierter transaktionaler E-Mail-Versand) |
| KI-Verarbeitung | Amazon Bedrock, Europäische Union — keine Nutzung zum Modelltraining (§ 5a) |
Verarbeitungszwecke:
Art der Verarbeitung:
Kategorien personenbezogener Daten:
| Datenkategorie | Konkrete Datenfelder |
|---|---|
| Kontaktdaten | Name, Vorname, E-Mail-Adresse, Telefonnummer |
| Anfrageinhalt | Rechtsgebiet, Betreff/Sachverhalt der Anfrage, Lead-Status |
| Kommunikationsdaten | Bearbeitungsnotizen, Kontakthistorie, Kommunikationsverläufe |
| Systemdaten | Zeitstempel (created_at, updated_at), Benutzer-IDs (Zuständigkeit) |
| Authentifizierungsdaten (Kanzleimitarbeiter) | Gehashte Passwörter (bcrypt), Session-Cookies, OTP-Codes (temporär) |
Kreis betroffener Personen:
Es werden keine besonderen Kategorien personenbezogener Daten gem. Art. 9 DSGVO verarbeitet, sofern der Verantwortliche nicht ausdrücklich und schriftlich entsprechende Weisungen erteilt.
(1) Der Auftragsverarbeiter verarbeitet personenbezogene Daten ausschließlich auf dokumentierte Weisung des Verantwortlichen – auch in Bezug auf Übermittlungen personenbezogener Daten in Drittländer – sofern er nicht durch das Unionsrecht oder das Recht der Mitgliedstaaten, dem er unterliegt, hierzu verpflichtet ist.
(2) Weisungen können schriftlich (E-Mail genügt) oder mündlich mit anschließender schriftlicher Bestätigung erteilt werden. Der Auftragsverarbeiter dokumentiert alle empfangenen Weisungen.
(3) Der Auftragsverarbeiter informiert den Verantwortlichen unverzüglich, wenn er der Meinung ist, dass eine Weisung gegen die DSGVO oder andere Datenschutzvorschriften verstößt. Er ist in diesem Fall berechtigt, die Ausführung der Weisung bis zur Klärung auszusetzen.
(4) Der Auftragsverarbeiter stellt sicher, dass alle mit der Verarbeitung befassten Personen zur Vertraulichkeit verpflichtet sind oder einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen.
Der Auftragsverarbeiter trifft gemäß Art. 32 DSGVO die nachstehenden technischen und organisatorischen Maßnahmen, um ein dem Risiko angemessenes Schutzniveau zu gewährleisten. Die Maßnahmen können vom Auftragsverarbeiter jederzeit angepasst werden, sofern das Schutzniveau nicht unterschritten wird.
(1) Für einzelne Funktionen des Systems werden Sprachmodelle eingesetzt — etwa zur Einordnung eingehender Anfragen, für Kontierungsvorschläge und für Textentwürfe. Der Auftragsverarbeiter führt diese Verarbeitung ausschließlich über Amazon Bedrock in der Europäischen Union aus.
(2) Ein- und Ausgaben dieser Verarbeitung werden nicht zum Training von Sprachmodellen verwendet und nicht an die Anbieter der Modelle weitergegeben. Amazon Web Services sagt für Amazon Bedrock ausdrücklich zu, Ein- und Ausgabedaten weder zu speichern noch an Modellanbieter weiterzugeben noch zum Training von Modellen zu verwenden.
(3) Die Verarbeitung findet innerhalb der Europäischen Union statt. Eine Übermittlung in Drittländer findet für diesen Verarbeitungsschritt nicht statt.
(4) Mit dem Einsatz der Sprachmodelle ist keine automatisierte Entscheidung im Sinne des Artikel 22 DSGVO verbunden. Die Ergebnisse sind Vorschläge; jede Entscheidung trifft der Verantwortliche.
(5) Der Verantwortliche kann den Einsatz der Sprachmodelle in Textform untersagen. Der Auftragsverarbeiter schaltet die betroffenen Funktionen daraufhin für den Verantwortlichen ab; der übrige Leistungsumfang bleibt unberührt.
(1) Der Auftragsverarbeiter darf Unterauftragsverarbeiter (weitere Auftragsverarbeiter) nur nach vorheriger schriftlicher Genehmigung des Verantwortlichen einsetzen.
(2) Der Verantwortliche erteilt hiermit seine allgemeine Genehmigung für den Einsatz der nachfolgend aufgeführten Unterauftragsverarbeiter, soweit diese ausschließlich im Rahmen der vereinbarten Leistungen tätig werden:
| Anbieter | Leistung | Sitz / Datenort | Rechtsgrundlage |
|---|---|---|---|
| Hetzner Online GmbH | Server-Hosting / Infrastruktur (VPS) | Deutschland (Nürnberg) | AVV |
| Resend Inc. | Transaktionaler E-Mail-Versand (OTP, Benachrichtigungen) | Irland (Europäische Union); Anbieter mit Sitz in den USA | AVV, ergänzend Standardvertragsklauseln (Art. 46 DSGVO) |
| Amazon Web Services EMEA SARL | Sprachmodellverarbeitung über Amazon Bedrock | Europäische Union | AVV; keine Nutzung zum Modelltraining (§ 5a) |
Hinweis zu Resend Inc.: Die Verarbeitung erfolgt in der EU-Region Irland; die Daten verlassen die Europäische Union dabei nicht. Da der Anbieter seinen Sitz in den USA hat, sind ergänzend die Standardvertragsklauseln der EU-Kommission (Art. 46 Abs. 2 lit. c DSGVO) geschlossen. Die Übermittlung beschränkt sich auf die E-Mail-Adresse des Empfängers und den OTP-Code bzw. die Benachrichtigung. Keine weiteren Mandantendaten werden an Resend übermittelt.
(3) Der Auftragsverarbeiter verpflichtet Unterauftragsverarbeiter vertraglich zu den gleichen Datenschutzpflichten wie sie in diesem AVV geregelt sind. Er übermittelt dem Verantwortlichen auf Verlangen Kopien der abgeschlossenen Unterauftragsverträge.
(4) Die Hinzunahme oder der Austausch von Unterauftragsverarbeitern ist dem Verantwortlichen mindestens vier (4) Wochen vorher schriftlich anzuzeigen. Der Verantwortliche kann innerhalb von zwei (2) Wochen nach Erhalt der Anzeige Widerspruch einlegen.
(1) Der Auftragsverarbeiter unterstützt den Verantwortlichen bei der Einhaltung der Pflichten gemäß Art. 33 und 34 DSGVO (Meldung von Verletzungen des Schutzes personenbezogener Daten).
(2) Der Auftragsverarbeiter meldet jede Verletzung des Schutzes personenbezogener Daten dem Verantwortlichen unverzüglich, spätestens jedoch innerhalb von 24 Stunden nach Bekanntwerden. Die Meldung erfolgt per E-Mail an die vom Verantwortlichen benannte Kontaktadresse.
(3) Die Meldung enthält mindestens:
(4) Eine Entscheidung über die Meldepflicht gegenüber der Aufsichtsbehörde oder die Benachrichtigung betroffener Personen obliegt ausschließlich dem Verantwortlichen.
Der Auftragsverarbeiter unterstützt den Verantwortlichen im Rahmen des Zumutbaren:
Der Auftragsverarbeiter ist berechtigt, für Unterstützungsleistungen, die über den gewöhnlichen Verwaltungsaufwand hinausgehen, einen angemessenen Stundennachweis zu stellen.
(1) Nach Abschluss der Erbringung der Verarbeitungsleistungen oder auf Weisung des Verantwortlichen übergibt der Auftragsverarbeiter dem Verantwortlichen alle personenbezogenen Daten in einem gängigen, maschinenlesbaren Format (PostgreSQL-Dump oder CSV-Export) und löscht anschließend alle vorhandenen Kopien.
(2) Bestehen gesetzliche Aufbewahrungspflichten, die einer Löschung entgegenstehen, wird der Auftragsverarbeiter den Verantwortlichen unverzüglich hierauf hinweisen. Die weitere Verarbeitung der betreffenden Daten ist bis zum Ablauf der Aufbewahrungspflicht auf das unbedingt notwendige Maß zu beschränken.
(3) Die Löschung ist dem Verantwortlichen schriftlich zu bestätigen.
(1) Der Auftragsverarbeiter stellt dem Verantwortlichen alle erforderlichen Informationen zur Verfügung und ermöglicht Inspektionen, einschließlich Audits, die durch den Verantwortlichen oder einen vom Verantwortlichen beauftragten Prüfer durchgeführt werden (Art. 28 Abs. 3 lit. h DSGVO).
(2) Inspektionen sind mit einer Vorlaufzeit von mindestens 14 Kalendertagen anzukündigen. Sie dürfen den laufenden Betrieb nicht unangemessen beeinträchtigen und sind während der üblichen Geschäftszeiten durchzuführen.
(3) Alternativ kann der Auftragsverarbeiter dem Verantwortlichen geeignete Zertifizierungen, Auditberichte oder gleichwertige Nachweise (z. B. ISO 27001, SOC 2) vorlegen, die als Nachweis der Konformität anerkannt werden.
(4) Die Kosten einer Inspektion trägt der Verantwortliche, sofern die Inspektion keinen erheblichen Mangel aufdeckt.
(1) Für Schäden, die im Zusammenhang mit einer vertragswidrigen Verarbeitung personenbezogener Daten entstehen, haften die Parteien gemäß den Regelungen der Art. 82 DSGVO.
(2) Der Auftragsverarbeiter haftet nur für Schäden, die er durch eine nicht den Weisungen des Verantwortlichen entsprechende Verarbeitung oder durch Verletzung seiner spezifischen Pflichten als Auftragsverarbeiter verursacht hat.
(3) Im Übrigen gelten für die Haftung die Bestimmungen des zugrundeliegenden Dienstleistungsvertrags.
(1) Ergänzungen oder Änderungen dieses Vertrags bedürfen der Schriftform. Dies gilt auch für die Aufhebung dieses Schriftformerfordernisses.
(2) Soweit einzelne Bestimmungen dieses Vertrags unwirksam sind oder werden, berührt dies die Gültigkeit der übrigen Bestimmungen nicht.
(3) Es gilt das Recht der Bundesrepublik Deutschland. Gerichtsstand ist, soweit gesetzlich zulässig, Schleiden.
(4) Im Verhältnis zu diesem AVV hat der Dienstleistungsvertrag keinen Vorrang, soweit dieser AVV speziellere Regelungen zum Datenschutz trifft.
Beide Parteien erklären mit ihrer Unterschrift, diesen Auftragsverarbeitungsvertrag gelesen und verstanden zu haben und seine Bedingungen vollständig zu akzeptieren.
[[unterschriften]]
Anlage 1: Verzeichnis genehmigter Unterauftragsverarbeiter (vgl. § 6)
Fassung 19.09.2026 – Bei Änderungen 4-Wochen-Voranzeigepflicht gem. § 6 Abs. 4
Ort, Datum: Schleiden, [Datum]
[[unterschriften]]
Für den Verantwortlichen: [Name der Kanzlei bzw. des Vereins], vertreten durch [vertretungsberechtigte Person]
Fassung 2 · Stand 19.09.2026