Zur Startseite von Kalkuly

Vertrag zur Auftragsverarbeitung nach Art. 28 DSGVO

zwischen

dem Kunden (nachfolgend „Verantwortlicher")

und

Kalkuly – Inhaber Mikail Inam, Fasanenstraße 14, 45772 Marl (nachfolgend „Auftragsverarbeiter")

Dieser Vertrag konkretisiert die Pflichten der Parteien aus der DSGVO und ist Bestandteil des zwischen den Parteien geschlossenen Hauptvertrags über die Nutzung der Software Kalkuly.

§ 1 Gegenstand und Dauer

(1) Gegenstand ist die Verarbeitung personenbezogener Daten durch den Auftragsverarbeiter im Rahmen der Bereitstellung der Software Kalkuly.

(2) Die Dauer entspricht der Laufzeit des Hauptvertrags.

§ 2 Art, Zweck und Umfang der Verarbeitung

Zweck: Bereitstellung einer Software zur Kalkulation, Angebotserstellung, Objektverwaltung, Qualitätskontrolle und Zeiterfassung im Gebäudereinigungsgewerbe.

Art der Verarbeitung: Erheben, Speichern, Ordnen, Auslesen, Verwenden, Löschen.

§ 3 Kategorien betroffener Personen

§ 4 Kategorien personenbezogener Daten

Die Verarbeitung besonderer Kategorien personenbezogener Daten nach Art. 9 DSGVO ist nicht vorgesehen.

§ 5 Weisungsrecht

(1) Der Auftragsverarbeiter verarbeitet die Daten ausschließlich auf dokumentierte Weisung des Verantwortlichen.

(2) Weisungen erfolgen in Textform. Mündliche Weisungen sind unverzüglich in Textform zu bestätigen.

(3) Der Auftragsverarbeiter informiert den Verantwortlichen unverzüglich, wenn er der Auffassung ist, dass eine Weisung gegen datenschutzrechtliche Vorschriften verstößt. Er ist berechtigt, die Ausführung auszusetzen.

§ 6 Pflichten des Auftragsverarbeiters

Der Auftragsverarbeiter verpflichtet sich:

1. Daten ausschließlich im Rahmen dieses Vertrags zu verarbeiten; 2. alle zur Verarbeitung befugten Personen zur Vertraulichkeit zu verpflichten (Art. 28 Abs. 3 lit. b DSGVO); 3. die technischen und organisatorischen Maßnahmen nach Art. 32 DSGVO umzusetzen (Anlage 1); 4. den Verantwortlichen bei der Erfüllung von Betroffenenrechten zu unterstützen und Anfragen betroffener Personen unverzüglich weiterzuleiten; 5. den Verantwortlichen bei Datenschutz-Folgenabschätzungen und der Zusammenarbeit mit Aufsichtsbehörden zu unterstützen; 6. Verletzungen des Schutzes personenbezogener Daten unverzüglich, spätestens innerhalb von 48 Stunden nach Kenntnis zu melden; 7. ein Verzeichnis der Verarbeitungstätigkeiten nach Art. 30 Abs. 2 DSGVO zu führen.

§ 7 Unterauftragsverarbeiter

(1) Der Verantwortliche stimmt dem Einsatz der nachfolgend genannten Unterauftragsverarbeiter zu:

UnternehmenSitzLeistung
Vercel Inc.USAHosting der Anwendung
Supabase Pte. LtdSingapur / Rechenzentrum Frankfurt a. M., DE (eu-central-1)Datenbank und Dateispeicher
Anthropic PBCSan Francisco, CA, USAAnalyse hochgeladener Fotos (KI-Modell „Claude")
Stripe Payments Europe Ltd.IrlandZahlungsabwicklung

(2) Der Auftragsverarbeiter informiert den Verantwortlichen mindestens vier Wochen vorher in Textform über beabsichtigte Änderungen. Der Verantwortliche kann innerhalb von vier Wochen aus wichtigem Grund widersprechen. Im Fall eines berechtigten Widerspruchs steht beiden Parteien ein Sonderkündigungsrecht zu.

(3) Der Auftragsverarbeiter schließt mit jedem Unterauftragsverarbeiter Vereinbarungen, die den Anforderungen des Art. 28 DSGVO entsprechen.

(4) Bei Übermittlungen in Drittländer stellt der Auftragsverarbeiter geeignete Garantien nach Kapitel V DSGVO sicher, insbesondere Standardvertragsklauseln.

§ 8 Kontrollrechte

(1) Der Verantwortliche ist berechtigt, die Einhaltung dieses Vertrags zu überprüfen.

(2) Der Nachweis kann durch Vorlage geeigneter Dokumentation, aktueller Zertifikate oder Prüfberichte erfolgen.

(3) Vor-Ort-Kontrollen sind nach rechtzeitiger Ankündigung mit einer Frist von mindestens vier Wochen während der üblichen Geschäftszeiten möglich und dürfen den Betriebsablauf nicht unangemessen beeinträchtigen.

§ 9 Löschung und Rückgabe

(1) Nach Beendigung des Hauptvertrags stellt der Auftragsverarbeiter dem Verantwortlichen die Daten für 30 Tage zum Export in einem gängigen Format bereit.

(2) Nach Ablauf dieser Frist löscht der Auftragsverarbeiter alle Daten, soweit keine gesetzliche Aufbewahrungspflicht besteht. Die Löschung wird auf Verlangen bestätigt.

§ 10 Haftung

Es gelten die Haftungsregelungen des Hauptvertrags sowie Art. 82 DSGVO.


Anlage 1: Technische und organisatorische Maßnahmen (Art. 32 DSGVO)

Vertraulichkeit

Zutrittskontrolle: Die Verarbeitung erfolgt ausschließlich in Rechenzentren der eingesetzten Unterauftragsverarbeiter. Diese verfügen über Zutrittssicherung, Videoüberwachung und Besucherprotokollierung.

Zugangskontrolle: Zugang zur Anwendung nur über persönliche Benutzerkonten mit Passwort. Passwörter werden ausschließlich als kryptografischer Hashwert gespeichert. Administrative Zugänge sind auf den Anbieter beschränkt und zusätzlich abgesichert.

Zugriffskontrolle: Rollen- und Rechtekonzept innerhalb der Anwendung. Mandantentrennung auf Datenbankebene, sodass jeder Kunde ausschließlich auf eigene Daten zugreifen kann. Zugriffe des Anbieters auf Kundendaten erfolgen nur anlassbezogen im Rahmen des Supports.

Trennungskontrolle: Logische Trennung der Kundendaten durch Mandantenkennung und Zugriffsregeln auf Datenbankebene.

Pseudonymisierung: Soweit für den Verarbeitungszweck möglich.

Integrität

Weitergabekontrolle: Sämtliche Datenübertragung erfolgt verschlüsselt über TLS. Datenträgertransporte finden nicht statt.

Eingabekontrolle: Protokollierung von Anmeldungen, Änderungen an Stammdaten sowie sicherheitsrelevanten Vorgängen.

Verfügbarkeit und Belastbarkeit

Verfahren zur Überprüfung und Bewertung


Stand: Juli 2026

Ort, Datum: ______________________

Verantwortlicher: ______________________

Auftragsverarbeiter: ______________________