Vertrag zur Auftragsverarbeitung (Art. 28 DSGVO)
zwischen dem Nutzer (Verantwortlicher) und Nico Rohmfeld, Geschäftsbezeichnung „Denkmal-AfA Studio“, Martin-Stähle-Straße 23, 74889 Sinsheim (Auftragsverarbeiter). Version 2026-09.
1. Gegenstand und Dauer
Der Auftragsverarbeiter stellt die Software Denkmal-AfA Studio bereit und verarbeitet dabei personenbezogene Daten im Auftrag des Verantwortlichen für die Laufzeit des Hauptvertrags.
2. Art der Daten und Betroffene
- Daten: Namen und Kontaktdaten, Kaufpreise, steuerliche Angaben (Einkommen, Steuersatz, Kirchensteuersatz), Rechnungsdaten, Fotos
- Betroffene: Beschäftigte des Verantwortlichen, Kaufinteressenten, Nachunternehmer
Hinweis: Der Kirchensteuersatz kann Rückschlüsse auf die Religionszugehörigkeit zulassen (Art. 9 DSGVO). Der Verantwortliche erhebt ihn nur mit ausdrücklicher Einwilligung des Kunden oder lässt das Feld leer.
3. Weisungen
Der Auftragsverarbeiter verarbeitet Daten nur auf dokumentierte Weisung des Verantwortlichen, die durch die Nutzung der Software erteilt wird.
4. Vertraulichkeit und Sicherheit
Zugriff nur für befugtes, zur Vertraulichkeit verpflichtetes Personal. Technische und organisatorische Maßnahmen nach Anlage 1, insbesondere Verschlüsselung bei Übertragung und Speicherung, Trennung der Daten je Firma, Änderungsprotokoll und Versionierung.
5. Unterauftragsverarbeiter
| Unterauftragsverarbeiter | Leistung | Ort der Verarbeitung |
|---|---|---|
| Supabase Inc., USA | Datenbank, Anmeldung, Dateispeicher | Frankfurt am Main (AWS eu-central-1) |
| Vercel Inc., USA | Hosting der Website und Serverfunktionen | Serverfunktionen Frankfurt am Main (fra1); Auslieferung weltweit |
| Brevo GmbH, Berlin | Versand der System-E-Mails (Bestätigung, Passwort, Einladung) | EU |
Übermittlungen in Drittländer stützen sich auf das EU-US Data Privacy Framework (Vercel) bzw. EU-Standardvertragsklauseln (Supabase). Änderungen werden mindestens vier Wochen vorher angekündigt; der Verantwortliche kann widersprechen.
6. Unterstützung
Der Auftragsverarbeiter unterstützt bei Betroffenenanfragen und meldet Datenschutzverletzungen unverzüglich, spätestens binnen 24 Stunden nach Kenntnis.
7. Löschung und Rückgabe
Nach Vertragsende kann der Verantwortliche seine Daten 30 Tage exportieren; danach werden sie gelöscht.
8. Nachweise und Kontrollen
Der Auftragsverarbeiter stellt die zum Nachweis erforderlichen Informationen bereit und ermöglicht Überprüfungen nach angemessener Vorankündigung.
Anlage 1: Technische und organisatorische Maßnahmen
- Zutrittskontrolle: Rechenzentren der Unterauftragsverarbeiter (AWS Frankfurt, Vercel) mit zertifizierter physischer Sicherung (ISO 27001 / SOC 2).
- Zugangskontrolle: Anmeldung nur mit bestätigter E-Mail-Adresse und Passwort mit mindestens 12 Zeichen; Sitzungen über signierte, zeitlich begrenzte Tokens; Administrationszugänge des Anbieters mit Zwei-Faktor-Anmeldung.
- Zugriffskontrolle: Rollen je Firma (Inhaber, Administrator, Bearbeiter, Nur lesen); Zugriffsregeln direkt in der Datenbank (Row Level Security), sodass jede Firma ausschließlich ihre eigenen Daten sieht; Dateien nur über kurzlebige signierte Links.
- Weitergabekontrolle: Übertragung ausschließlich verschlüsselt (TLS, HSTS); keine Einbindung von Drittanbieter-Skripten, Schriften oder Analysediensten.
- Eingabekontrolle: Änderungsprotokoll je Projekt mit Zeitpunkt und Person; automatische Versionierung jeder Speicherung (bis zu 200 Versionen je Projekt).
- Auftragskontrolle: Verarbeitung nur im Rahmen dieses Vertrags; Unterauftragsverarbeiter mit eigenen Verträgen nach Art. 28 DSGVO.
- Verfügbarkeitskontrolle: Datenhaltung bei Supabase mit täglichen Sicherungen; Export jedes Projekts jederzeit als Datei durch den Verantwortlichen.
- Trennungskontrolle: Mandantentrennung über Firmen-ID in allen Tabellen und im Dateispeicher (eigener Ordner je Firma).
- Verschlüsselung: Daten bei Speicherung verschlüsselt (AES-256, Anbieterseitig), bei Übertragung per TLS.