Fuchsbau Logo fuchsbau Legal
Fuchsbau LegalFuchsbau VereinFuchsbau WawiFuchsbau VertragFuchsbau KMU
Wie es funktioniert Beispiele Kontakt
Beratungsgespräch

Rechtliches

Dies ist die öffentliche Musterfassung. Maßgeblich ist die bei Vertragsschluss unterzeichnete Fassung. Felder in eckigen Klammern werden dort individuell ausgefüllt.

Auftragsverarbeitungsvertrag

gemäß Artikel 28 Datenschutz-Grundverordnung · Gegenstand: Betrieb von [Systembezeichnung] ([Adresse der Instanz]) · Anlage 2 zum SaaS-Dienstleistungsvertrag [Vertragsnummer] · Fassung 19.09.2026

VERANTWORTLICHERAUFTRAGSVERARBEITER
[Name der Kanzlei bzw. des Vereins], [Anschrift]Fuchsbau Software — Markus Pütz und Michelle Göhring, Am Feldrain 9, 53937 Schleiden

§ 1 Gegenstand und Dauer der Verarbeitung

Dieser Auftragsverarbeitungsvertrag (nachfolgend „AVV“) regelt die Bedingungen, unter denen der Auftragsverarbeiter personenbezogene Daten im Auftrag des Verantwortlichen verarbeitet. Er ist Bestandteil des zwischen den Parteien geschlossenen Dienstleistungsvertrags zur Entwicklung und zum Betrieb des CRM-Systems der Kanzlei.

Verantwortlicher (Art. 4 Nr. 7 DSGVO):

Firma[Name der Kanzlei bzw. des Vereins]
Anschrift[Anschrift]
Vertreten durch[vertretungsberechtigte Person]
E-Mail[E-Mail-Adresse]
Website[Website]

Auftragsverarbeiter (Art. 4 Nr. 8 DSGVO):

FirmaFuchsbau Software — Markus Pütz und Michelle Göhring
AnschriftAm Feldrain 9, 53937 Schleiden
Vertreten durchMarkus Pütz und Michelle Göhring, jeder einzelvertretungsbefugt
E-Mailkontakt@fuchsbau.software

Der Vertrag beginnt mit der Unterzeichnung durch beide Parteien und läuft auf unbestimmte Zeit. Er kann mit einer Frist von drei (3) Monaten zum Monatsende gekündigt werden, jedoch nicht vor Erfüllung aller Rückgabeverpflichtungen gemäß § 9.

§ 2 Art, Umfang und Zweck der Verarbeitung

Der Auftragsverarbeiter verarbeitet personenbezogene Daten ausschließlich im Rahmen des Betriebs der nachfolgend beschriebenen CRM-Plattform und nur nach dokumentierter Weisung des Verantwortlichen.

CRM-System:

Plattform-URL[Adresse der Instanz]
Systembezeichnung[Systembezeichnung]
HostingHetzner Cloud, Serverstandort Deutschland (Nürnberg)
TechnologiestackNext.js, Self-hosted Supabase (PostgreSQL) via Docker Compose
AuthentifizierungCustom JWT (jose + bcryptjs), 2FA via E-Mail-OTP
E-Mail-DienstResend (API-basierter transaktionaler E-Mail-Versand)
KI-VerarbeitungAmazon Bedrock, Europäische Union — keine Nutzung zum Modelltraining (§ 5a)

Verarbeitungszwecke:

  • Lead-Management: Erfassung, Verwaltung und Nachverfolgung von Mandantenanfragen
  • Kontaktverwaltung: Verwaltung von Kontaktdaten potenzieller und bestehender Mandanten
  • Kommunikationsdokumentation: Protokollierung von Kontaktverläufen und Bearbeitungsnotizen
  • Formularverarbeitung: Automatisierter Empfang und Verarbeitung von Website-Anfragen (Fluent Forms, WordPress)

Art der Verarbeitung:

  • Erheben, Speichern, Lesen, Ändern, Abfragen, Abgleichen, Pseudonymisieren
  • Zugriff durch autorisierte Kanzleimitarbeiter über das Web-Interface
  • Automatisierter Datenimport via Webhook (WordPress → CRM)

§ 3 Kategorien personenbezogener Daten und betroffene Personen

Kategorien personenbezogener Daten:

DatenkategorieKonkrete Datenfelder
KontaktdatenName, Vorname, E-Mail-Adresse, Telefonnummer
AnfrageinhaltRechtsgebiet, Betreff/Sachverhalt der Anfrage, Lead-Status
KommunikationsdatenBearbeitungsnotizen, Kontakthistorie, Kommunikationsverläufe
SystemdatenZeitstempel (created_at, updated_at), Benutzer-IDs (Zuständigkeit)
Authentifizierungsdaten (Kanzleimitarbeiter)Gehashte Passwörter (bcrypt), Session-Cookies, OTP-Codes (temporär)

Kreis betroffener Personen:

  • Potenzielle Mandanten der Kanzlei (Interessenten, Anfragesteller)
  • Bestehende Mandanten der Kanzlei
  • Mitarbeiterinnen und Mitarbeiter von [Name der Kanzlei bzw. des Vereins] (als Nutzer des CRM-Systems)

Es werden keine besonderen Kategorien personenbezogener Daten gem. Art. 9 DSGVO verarbeitet, sofern der Verantwortliche nicht ausdrücklich und schriftlich entsprechende Weisungen erteilt.

§ 4 Weisungsrecht und Weisungsgebundenheit

(1) Der Auftragsverarbeiter verarbeitet personenbezogene Daten ausschließlich auf dokumentierte Weisung des Verantwortlichen – auch in Bezug auf Übermittlungen personenbezogener Daten in Drittländer – sofern er nicht durch das Unionsrecht oder das Recht der Mitgliedstaaten, dem er unterliegt, hierzu verpflichtet ist.

(2) Weisungen können schriftlich (E-Mail genügt) oder mündlich mit anschließender schriftlicher Bestätigung erteilt werden. Der Auftragsverarbeiter dokumentiert alle empfangenen Weisungen.

(3) Der Auftragsverarbeiter informiert den Verantwortlichen unverzüglich, wenn er der Meinung ist, dass eine Weisung gegen die DSGVO oder andere Datenschutzvorschriften verstößt. Er ist in diesem Fall berechtigt, die Ausführung der Weisung bis zur Klärung auszusetzen.

(4) Der Auftragsverarbeiter stellt sicher, dass alle mit der Verarbeitung befassten Personen zur Vertraulichkeit verpflichtet sind oder einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen.

§ 5 Technische und organisatorische Maßnahmen (TOMs)

Der Auftragsverarbeiter trifft gemäß Art. 32 DSGVO die nachstehenden technischen und organisatorischen Maßnahmen, um ein dem Risiko angemessenes Schutzniveau zu gewährleisten. Die Maßnahmen können vom Auftragsverarbeiter jederzeit angepasst werden, sofern das Schutzniveau nicht unterschritten wird.

5.1 Vertraulichkeit

  • Zugriffskontrolle: Rollenbasiertes Benutzerkonzept; jeder Kanzleimitarbeiter erhält ein individuelles Konto. Kein Shared-Login.
  • Authentifizierung: Zweistufige Anmeldung (Passwort + E-Mail-OTP, 6-stellig, 10 min gültig); JWT-Session-Cookies (8 h), HttpOnly, Secure-Flag.
  • Netzwerkebene: TLS 1.2+ (HTTPS) für alle öffentlich erreichbaren Endpunkte; Reverse-Proxy Traefik mit automatischer Zertifikatsverwaltung (Let’s Encrypt).
  • Passwortspeicherung: Gehashte Passwörter (bcrypt). Klartextpasswörter werden nie gespeichert.
  • Server-Zugang: SSH-Key-Authentifizierung; Passwort-Login deaktiviert. Firewallregeln beschränken offene Ports auf 22, 80 und 443.
  • Datenbankzugang: PostgreSQL-Datenbank läuft isoliert im Docker-Netzwerk; kein direkter öffentlicher Zugriff.

5.2 Integrität

  • Webhook-Authentifizierung: Eingehende Webhooks von WordPress werden per geheimem HMAC-Token validiert.
  • Datenbankoperationen: Transaktionsbasierte Schreibvorgänge mit Konfliktbehandlung (ON CONFLICT DO NOTHING / DO UPDATE) verhindern Inkonsistenzen.
  • Trennung der Datenbestände: CRM-Daten sind logisch und physisch von Infrastrukturdaten getrennt.

5.3 Verfügbarkeit und Belastbarkeit

  • Hosting: Hetzner Cloud VPS, Serverstandort Deutschland; SLA gemäß Hetzner-Bedingungen.
  • Container-Orchestrierung: Docker Compose mit automatischem Neustart («unless-stopped»).
  • Datenbankbackup: [Regelmäßige Backups – Intervall und Aufbewahrungsdauer gemäß separatem Betriebskonzept, mindestens täglich].

5.4 Verfahren zur Überprüfung, Bewertung und Evaluierung

  • Sicherheitsupdates: Regelmäßige Aktualisierung des Betriebssystems, der Docker-Images und der Abhängigkeiten (npm audit).
  • Protokollierung: Server- und Anwendungslogs werden 30 Tage aufbewahrt; Zugriffe auf das CRM-System werden protokolliert.
  • Vorfallreaktion: Sicherheitsrelevante Vorfälle werden gemäß § 7 gemeldet und dokumentiert.

§ 5a Einsatz künstlicher Intelligenz

(1) Für einzelne Funktionen des Systems werden Sprachmodelle eingesetzt — etwa zur Einordnung eingehender Anfragen, für Kontierungsvorschläge und für Textentwürfe. Der Auftragsverarbeiter führt diese Verarbeitung ausschließlich über Amazon Bedrock in der Europäischen Union aus.

(2) Ein- und Ausgaben dieser Verarbeitung werden nicht zum Training von Sprachmodellen verwendet und nicht an die Anbieter der Modelle weitergegeben. Amazon Web Services sagt für Amazon Bedrock ausdrücklich zu, Ein- und Ausgabedaten weder zu speichern noch an Modellanbieter weiterzugeben noch zum Training von Modellen zu verwenden.

(3) Die Verarbeitung findet innerhalb der Europäischen Union statt. Eine Übermittlung in Drittländer findet für diesen Verarbeitungsschritt nicht statt.

(4) Mit dem Einsatz der Sprachmodelle ist keine automatisierte Entscheidung im Sinne des Artikel 22 DSGVO verbunden. Die Ergebnisse sind Vorschläge; jede Entscheidung trifft der Verantwortliche.

(5) Der Verantwortliche kann den Einsatz der Sprachmodelle in Textform untersagen. Der Auftragsverarbeiter schaltet die betroffenen Funktionen daraufhin für den Verantwortlichen ab; der übrige Leistungsumfang bleibt unberührt.

§ 6 Einsatz von Unterauftragsverarbeitern

(1) Der Auftragsverarbeiter darf Unterauftragsverarbeiter (weitere Auftragsverarbeiter) nur nach vorheriger schriftlicher Genehmigung des Verantwortlichen einsetzen.

(2) Der Verantwortliche erteilt hiermit seine allgemeine Genehmigung für den Einsatz der nachfolgend aufgeführten Unterauftragsverarbeiter, soweit diese ausschließlich im Rahmen der vereinbarten Leistungen tätig werden:

AnbieterLeistungSitz / DatenortRechtsgrundlage
Hetzner Online GmbHServer-Hosting / Infrastruktur (VPS)Deutschland (Nürnberg)AVV
Resend Inc.Transaktionaler E-Mail-Versand (OTP, Benachrichtigungen)Irland (Europäische Union); Anbieter mit Sitz in den USAAVV, ergänzend Standardvertragsklauseln (Art. 46 DSGVO)
Amazon Web Services EMEA SARLSprachmodellverarbeitung über Amazon BedrockEuropäische UnionAVV; keine Nutzung zum Modelltraining (§ 5a)

Hinweis zu Resend Inc.: Die Verarbeitung erfolgt in der EU-Region Irland; die Daten verlassen die Europäische Union dabei nicht. Da der Anbieter seinen Sitz in den USA hat, sind ergänzend die Standardvertragsklauseln der EU-Kommission (Art. 46 Abs. 2 lit. c DSGVO) geschlossen. Die Übermittlung beschränkt sich auf die E-Mail-Adresse des Empfängers und den OTP-Code bzw. die Benachrichtigung. Keine weiteren Mandantendaten werden an Resend übermittelt.

(3) Der Auftragsverarbeiter verpflichtet Unterauftragsverarbeiter vertraglich zu den gleichen Datenschutzpflichten wie sie in diesem AVV geregelt sind. Er übermittelt dem Verantwortlichen auf Verlangen Kopien der abgeschlossenen Unterauftragsverträge.

(4) Die Hinzunahme oder der Austausch von Unterauftragsverarbeitern ist dem Verantwortlichen mindestens vier (4) Wochen vorher schriftlich anzuzeigen. Der Verantwortliche kann innerhalb von zwei (2) Wochen nach Erhalt der Anzeige Widerspruch einlegen.

§ 7 Meldepflichten bei Datenpannen

(1) Der Auftragsverarbeiter unterstützt den Verantwortlichen bei der Einhaltung der Pflichten gemäß Art. 33 und 34 DSGVO (Meldung von Verletzungen des Schutzes personenbezogener Daten).

(2) Der Auftragsverarbeiter meldet jede Verletzung des Schutzes personenbezogener Daten dem Verantwortlichen unverzüglich, spätestens jedoch innerhalb von 24 Stunden nach Bekanntwerden. Die Meldung erfolgt per E-Mail an die vom Verantwortlichen benannte Kontaktadresse.

(3) Die Meldung enthält mindestens:

  • Beschreibung der Art der Verletzung, soweit möglich mit Angabe der betroffenen Datenkategorien und der betroffenen Personen
  • Name und Kontaktdaten der für weitere Auskünfte verantwortlichen Person beim Auftragsverarbeiter
  • Beschreibung der wahrscheinlichen Folgen der Verletzung
  • Beschreibung der ergriffenen oder vorgeschlagenen Maßnahmen zur Behebung und Abmilderung

(4) Eine Entscheidung über die Meldepflicht gegenüber der Aufsichtsbehörde oder die Benachrichtigung betroffener Personen obliegt ausschließlich dem Verantwortlichen.

§ 8 Unterstützungspflichten des Auftragsverarbeiters

Der Auftragsverarbeiter unterstützt den Verantwortlichen im Rahmen des Zumutbaren:

  • Bei der Erfüllung von Betroffenenrechten (Auskunft, Berichtigung, Löschung, Einschränkung, Übertragbarkeit, Widerspruch) gemäß Art. 12–22 DSGVO – Reaktionszeit: maximal 72 Stunden für technische Auskunft
  • Bei der Erstellung von Datenschutz-Folgeabschätzungen gemäß Art. 35 DSGVO
  • Bei Anfragen von Datenschutzaufsichtsbehörden
  • Bei der Führung des Verzeichnisses von Verarbeitungstätigkeiten gemäß Art. 30 DSGVO (Bereitstellung aller erforderlichen Informationen zur Verarbeitung)

Der Auftragsverarbeiter ist berechtigt, für Unterstützungsleistungen, die über den gewöhnlichen Verwaltungsaufwand hinausgehen, einen angemessenen Stundennachweis zu stellen.

§ 9 Rückgabe und Löschung von Daten

(1) Nach Abschluss der Erbringung der Verarbeitungsleistungen oder auf Weisung des Verantwortlichen übergibt der Auftragsverarbeiter dem Verantwortlichen alle personenbezogenen Daten in einem gängigen, maschinenlesbaren Format (PostgreSQL-Dump oder CSV-Export) und löscht anschließend alle vorhandenen Kopien.

(2) Bestehen gesetzliche Aufbewahrungspflichten, die einer Löschung entgegenstehen, wird der Auftragsverarbeiter den Verantwortlichen unverzüglich hierauf hinweisen. Die weitere Verarbeitung der betreffenden Daten ist bis zum Ablauf der Aufbewahrungspflicht auf das unbedingt notwendige Maß zu beschränken.

(3) Die Löschung ist dem Verantwortlichen schriftlich zu bestätigen.

§ 10 Kontrollrechte des Verantwortlichen

(1) Der Auftragsverarbeiter stellt dem Verantwortlichen alle erforderlichen Informationen zur Verfügung und ermöglicht Inspektionen, einschließlich Audits, die durch den Verantwortlichen oder einen vom Verantwortlichen beauftragten Prüfer durchgeführt werden (Art. 28 Abs. 3 lit. h DSGVO).

(2) Inspektionen sind mit einer Vorlaufzeit von mindestens 14 Kalendertagen anzukündigen. Sie dürfen den laufenden Betrieb nicht unangemessen beeinträchtigen und sind während der üblichen Geschäftszeiten durchzuführen.

(3) Alternativ kann der Auftragsverarbeiter dem Verantwortlichen geeignete Zertifizierungen, Auditberichte oder gleichwertige Nachweise (z. B. ISO 27001, SOC 2) vorlegen, die als Nachweis der Konformität anerkannt werden.

(4) Die Kosten einer Inspektion trägt der Verantwortliche, sofern die Inspektion keinen erheblichen Mangel aufdeckt.

§ 11 Haftung

(1) Für Schäden, die im Zusammenhang mit einer vertragswidrigen Verarbeitung personenbezogener Daten entstehen, haften die Parteien gemäß den Regelungen der Art. 82 DSGVO.

(2) Der Auftragsverarbeiter haftet nur für Schäden, die er durch eine nicht den Weisungen des Verantwortlichen entsprechende Verarbeitung oder durch Verletzung seiner spezifischen Pflichten als Auftragsverarbeiter verursacht hat.

(3) Im Übrigen gelten für die Haftung die Bestimmungen des zugrundeliegenden Dienstleistungsvertrags.

§ 12 Schlussbestimmungen

(1) Ergänzungen oder Änderungen dieses Vertrags bedürfen der Schriftform. Dies gilt auch für die Aufhebung dieses Schriftformerfordernisses.

(2) Soweit einzelne Bestimmungen dieses Vertrags unwirksam sind oder werden, berührt dies die Gültigkeit der übrigen Bestimmungen nicht.

(3) Es gilt das Recht der Bundesrepublik Deutschland. Gerichtsstand ist, soweit gesetzlich zulässig, Schleiden.

(4) Im Verhältnis zu diesem AVV hat der Dienstleistungsvertrag keinen Vorrang, soweit dieser AVV speziellere Regelungen zum Datenschutz trifft.

Unterschriften

Beide Parteien erklären mit ihrer Unterschrift, diesen Auftragsverarbeitungsvertrag gelesen und verstanden zu haben und seine Bedingungen vollständig zu akzeptieren.

[[unterschriften]]

Anlage 1: Verzeichnis genehmigter Unterauftragsverarbeiter (vgl. § 6)

Fassung 19.09.2026 – Bei Änderungen 4-Wochen-Voranzeigepflicht gem. § 6 Abs. 4

Unterschriften

Ort, Datum: Schleiden, [Datum]

[[unterschriften]]

Für den Verantwortlichen: [Name der Kanzlei bzw. des Vereins], vertreten durch [vertretungsberechtigte Person]

Fassung 2 · Stand 19.09.2026

Fuchsbau Logo fuchsbau software

Individuelle Softwarelösungen für jede Organisation. Kein Abo. Faire Betriebskosten. Made in Germany.

Produkte

Fuchsbau Legal Fuchsbau Verein Fuchsbau Wawi Fuchsbau Vertrag Fuchsbau KMU

Unternehmen

Wie es funktioniert Warum Fuchsbau Beispiele Kontakt

Rechtliches

ImpressumAGBAVV (DSGVO) Datenschutz Cookie-Einstellungen

© 2026 Fuchsbau Software

Impressum Datenschutz