Vertrag zur Auftragsverarbeitung
nach Art. 28 Abs. 3 DSGVO
Vertragsparteien
Auftraggeber (Verantwortlicher): der Kunde von FixOffer, der diesen Vertrag nach Abschnitt 14 abschließt, mit den in seinem Kundenkonto hinterlegten Firmendaten.
Auftragnehmer (Auftragsverarbeiter): Patrick Hinkel, FixOffer, Darmstädter Str. 61, 64646 Heppenheim, E-Mail: info@fixoffer.de.
1. Gegenstand und Dauer
Der Auftragnehmer verarbeitet personenbezogene Daten im Auftrag des Auftraggebers im Rahmen der Nutzung von FixOffer nach den Allgemeinen Geschäftsbedingungen (Hauptvertrag). Dieser Vertrag gilt für die gesamte Dauer des Hauptvertrags und darüber hinaus, solange der Auftragnehmer noch personenbezogene Daten des Auftraggebers verarbeitet.
2. Art und Zweck der Verarbeitung
Die Verarbeitung dient ausschließlich der Erstellung, Speicherung und Verwaltung von Angeboten des Auftraggebers für seine Kundinnen und Kunden. Sie umfasst insbesondere:
- Empfang von Sprach- und Textnachrichten über WhatsApp,
- Transkription von Sprachnachrichten,
- automatische Auswertung der Nachrichten und Zuordnung zu den Leistungen des Auftraggebers,
- Rückfragen an den Auftraggeber zur Vervollständigung des Angebots,
- Erzeugung, Speicherung und Bereitstellung der Angebote als PDF,
- Verwaltung eines Kundenstamms des Auftraggebers,
- Auslesen hochgeladener Preislisten und Dokumente.
3. Art der Daten und Kreis der Betroffenen
Arten personenbezogener Daten:
- Namen, Anschriften, Telefonnummern und E-Mail-Adressen,
- Angaben zum Objekt bzw. Bauvorhaben (Adresse, Räume, Maße, Zustand),
- Angebotsinhalte, Positionen, Mengen und Preise,
- Sprachaufnahmen und deren Transkripte (einschließlich der Stimme des Sprechers),
- Inhalte hochgeladener Dokumente,
- Kommunikationsdaten aus WhatsApp (Telefonnummer, Profilname, Zeitpunkt).
Kreis der Betroffenen:
- Kundinnen und Kunden sowie Interessenten des Auftraggebers,
- Ansprechpartner bei diesen (z. B. Mieter, Hausverwaltungen, Architekten),
- Beschäftigte des Auftraggebers, die FixOffer nutzen.
Besondere Kategorien personenbezogener Daten nach Art. 9 DSGVO sind nicht Gegenstand der Verarbeitung. Der Auftraggeber übermittelt solche Daten nicht.
4. Ort der Verarbeitung
Die Speicherung der Daten erfolgt ausschließlich auf Servern in Deutschland. Eine Verarbeitung außerhalb der EU bzw. des EWR findet nur bei den in Anlage 2 genannten Unterauftragsverarbeitern und nur unter den Voraussetzungen der Art. 44 ff. DSGVO statt.
5. Weisungen
Der Auftragnehmer verarbeitet die Daten nur auf dokumentierte Weisung des Auftraggebers, einschließlich in Bezug auf Übermittlungen in Drittländer, sofern er nicht gesetzlich zu einer anderen Verarbeitung verpflichtet ist; in diesem Fall teilt er dem Auftraggeber diese Verpflichtung vor der Verarbeitung mit, soweit das Gesetz dies nicht verbietet (Art. 28 Abs. 3 lit. a DSGVO).
Die Weisungen ergeben sich aus diesem Vertrag, dem Hauptvertrag und der Nutzung der Funktionen von FixOffer durch den Auftraggeber. Weitere Weisungen erteilt der Auftraggeber in Textform. Hält der Auftragnehmer eine Weisung für rechtswidrig, weist er den Auftraggeber unverzüglich darauf hin und darf die Ausführung aussetzen, bis sie bestätigt oder geändert wird.
6. Vertraulichkeit
Der Auftragnehmer gewährleistet, dass sich alle Personen, die zur Verarbeitung der Daten befugt sind, zur Vertraulichkeit verpflichtet haben oder einer gesetzlichen Verschwiegenheitspflicht unterliegen (Art. 28 Abs. 3 lit. b DSGVO). Diese Pflicht besteht auch nach Ende des Vertrags fort.
7. Sicherheit der Verarbeitung
Der Auftragnehmer trifft die nach Art. 32 DSGVO erforderlichen technischen und organisatorischen Maßnahmen (Anlage 1). Er darf sie an den technischen Fortschritt anpassen, sofern das Schutzniveau nicht unterschritten wird.
8. Unterauftragsverarbeiter
Der Auftraggeber erteilt die allgemeine Genehmigung, weitere Auftragsverarbeiter einzusetzen (Art. 28 Abs. 2 DSGVO). Die bei Vertragsschluss eingesetzten Unterauftragsverarbeiter sind in Anlage 2 aufgeführt und gelten als genehmigt.
Über jede beabsichtigte Hinzuziehung oder Ersetzung informiert der Auftragnehmer den Auftraggeber mindestens vier Wochen im Voraus in Textform. Der Auftraggeber kann innerhalb dieser Frist aus wichtigem datenschutzrechtlichem Grund widersprechen. Kommt keine Einigung zustande, kann jede Partei den Hauptvertrag zum Zeitpunkt der Änderung kündigen.
Der Auftragnehmer erlegt jedem Unterauftragsverarbeiter vertraglich dieselben Datenschutzpflichten auf, die in diesem Vertrag festgelegt sind (Art. 28 Abs. 4 DSGVO).
9. Unterstützung bei Betroffenenrechten
Der Auftragnehmer unterstützt den Auftraggeber nach Möglichkeit mit geeigneten technischen und organisatorischen Maßnahmen bei der Erfüllung von Anfragen betroffener Personen nach Art. 12 bis 23 DSGVO (Art. 28 Abs. 3 lit. e DSGVO). Wendet sich eine betroffene Person direkt an den Auftragnehmer, leitet dieser die Anfrage unverzüglich an den Auftraggeber weiter. Berichtigung und Löschung kann der Auftraggeber in FixOffer weitgehend selbst vornehmen.
10. Unterstützung bei weiteren Pflichten, Datenpannen
Der Auftragnehmer unterstützt den Auftraggeber unter Berücksichtigung der ihm vorliegenden Informationen bei der Einhaltung der Pflichten aus Art. 32 bis 36 DSGVO (Sicherheit, Meldung und Benachrichtigung bei Datenpannen, Datenschutz-Folgenabschätzung, vorherige Konsultation).
Verletzungen des Schutzes personenbezogener Daten meldet der Auftragnehmer dem Auftraggeber unverzüglich, möglichst innerhalb von 24 Stunden nach Kenntnis, mit den ihm bekannten Angaben nach Art. 33 Abs. 3 DSGVO.
11. Löschung und Rückgabe
Sprachnachrichten werden 30 Tage nach Eingang automatisch gelöscht. Alle übrigen Daten bleiben gespeichert, solange das Kundenkonto des Auftraggebers besteht.
Der Auftraggeber kann sein Konto jederzeit selbst unter „Einstellungen“ löschen; damit werden alle in seinem Auftrag verarbeiteten Daten unwiderruflich gelöscht (Art. 28 Abs. 3 lit. g DSGVO). Vorher kann er seine Angebote als PDF herunterladen. Auf Wunsch gibt der Auftragnehmer die Daten vor der Löschung in einem gängigen Format heraus. Eine Speicherpflicht nach dem Recht der Union oder der Mitgliedstaaten bleibt unberührt.
12. Nachweise und Kontrollen
Der Auftragnehmer stellt dem Auftraggeber alle erforderlichen Informationen zum Nachweis der Einhaltung der Pflichten aus Art. 28 DSGVO zur Verfügung und ermöglicht Überprüfungen einschließlich Inspektionen durch den Auftraggeber oder einen von ihm beauftragten, zur Verschwiegenheit verpflichteten Prüfer (Art. 28 Abs. 3 lit. h DSGVO). Kontrollen sind mit angemessener Frist, in der Regel zwei Wochen, anzukündigen und während der üblichen Geschäftszeiten durchzuführen. Für die Rechenzentren der Hosting-Anbieter kann der Nachweis durch deren Zertifikate und Prüfberichte erbracht werden.
13. Pflichten des Auftraggebers, Haftung
Der Auftraggeber ist für die Rechtmäßigkeit der Verarbeitung verantwortlich, insbesondere dafür, dass er die Daten erheben und an den Auftragnehmer übermitteln darf und die betroffenen Personen nach Art. 13 und 14 DSGVO informiert. Er informiert den Auftragnehmer unverzüglich, wenn er Fehler oder Unregelmäßigkeiten feststellt.
Für die Haftung gilt Art. 82 DSGVO. Im Übrigen gelten die Haftungsregeln des Hauptvertrags.
14. Abschluss und Nachweis
Dieser Vertrag kommt zustande, indem der Auftraggeber bei der Registrierung ausdrücklich bestätigt, ihn für seinen Betrieb abzuschließen. Der Auftragnehmer speichert Zeitpunkt und Fassung des Abschlusses und schickt dem Auftraggeber eine Bestätigung per E-Mail.
Kunden, die sich vor Einführung dieser Bestätigung registriert haben, schließen den Vertrag ab, indem sie ihre Annahme in Textform erklären, zum Beispiel per E-Mail an info@fixoffer.de: „Hiermit schließe ich für [Name des Betriebs, Anschrift] den Vertrag zur Auftragsverarbeitung von FixOffer in der Fassung vom September 2026 ab. [Name, Datum]“
Der Auftraggeber ist selbst dafür verantwortlich, den Abschluss nachweisen zu können, etwa indem er die Bestätigungs-E-Mail und eine Kopie dieses Vertrags (z. B. über „Drucken“ → „Als PDF speichern“) aufbewahrt.
15. Schlussbestimmungen
Bei Widersprüchen zwischen diesem Vertrag und dem Hauptvertrag gehen die Regelungen dieses Vertrags vor, soweit es um den Schutz personenbezogener Daten geht. Änderungen und Ergänzungen bedürfen der Textform. Sollten einzelne Bestimmungen unwirksam sein, bleibt die Wirksamkeit der übrigen Bestimmungen unberührt. Es gilt deutsches Recht; Gerichtsstand ist, soweit zulässig, der Sitz des Auftragnehmers in Heppenheim.
Anlage 1: Technische und organisatorische Maßnahmen (Art. 32 DSGVO)
Vertraulichkeit
- Zutrittskontrolle: Die Server stehen in Rechenzentren der Hosting-Anbieter in Deutschland mit Zutrittskontrolle, Videoüberwachung und Sicherheitspersonal nach deren Sicherheitskonzepten.
- Zugangskontrolle: Zugang zu den Servern nur für den Auftragnehmer, geschützt durch persönliche Zugangsdaten bzw. SSH-Schlüssel; Firewall mit auf das Nötigste beschränkten offenen Ports. Kundenkonten sind durch Passwörter geschützt, die nur als Hash gespeichert werden.
- Zugriffskontrolle: Jeder Auftraggeber sieht in der Anwendung nur die Daten seines eigenen Betriebs. Zugangsschlüssel zu Drittdiensten liegen nur auf den Servern und nicht im Quellcode.
- Trennungskontrolle: Logische Trennung der Daten verschiedener Auftraggeber über eine Betriebs-Kennung in allen Tabellen und Dateiablagen; getrennte Test- und Produktivdaten.
Integrität
- Weitergabekontrolle: Alle Verbindungen zur Website, zur Anwendung und zu den Drittdiensten sind per TLS verschlüsselt. Übermittlung an Unterauftragsverarbeiter nur im jeweils erforderlichen Umfang.
- Eingabekontrolle: Aufrufe der KI-Dienste werden je Betrieb und Angebot protokolliert; Angebote werden versioniert gespeichert.
Verfügbarkeit und Belastbarkeit
- Rechenzentren mit unterbrechungsfreier Stromversorgung, Klimatisierung und Brandschutz.
- Regelmäßige Datensicherungen [Häufigkeit und Speicherort der Backups ergänzen].
- Regelmäßige Sicherheitsupdates von Betriebssystem und eingesetzter Software.
Verfahren zur regelmäßigen Überprüfung
- Datenschutzfreundliche Voreinstellungen: automatische Löschung von Sprachnachrichten nach 30 Tagen, Konto-Löschung durch den Auftraggeber selbst.
- Überprüfung der Maßnahmen bei Änderungen an der Anwendung, mindestens einmal jährlich.
Anlage 2: Unterauftragsverarbeiter
-
ALL-INKL.COM – Neue Medien Münnich, Inhaber René Münnich, Hauptstraße 68,
02742 Friedersdorf, Deutschland
Leistung: Hosting von Website und Anwendung, Datenbank, E-Mail, Speicherung der Angebots-PDFs und hochgeladenen Dokumente
Ort: Deutschland -
Hostinger International Ltd., 61 Lordou Vironos Street, 6023 Larnaka, Zypern
Leistung: Server für Angebotsbot und PDF-Erstellung, Datenbank, Speicherung der Sprachnachrichten
Ort: Rechenzentrum in Deutschland -
Meta Platforms Ireland Limited, Merrion Road, Dublin 4, D04 X2K5, Irland
Leistung: Übermittlung von Nachrichten, Sprachnachrichten und Angeboten über die WhatsApp Business Platform (Cloud API)
Ort: EU; Übermittlung in die USA möglich (EU-US Data Privacy Framework, Standardvertragsklauseln) -
OpenAI Ireland Limited, 1st Floor, The Liffey Trust Centre, 117–126 Sheriff
Street Upper, Dublin 1, D01 YC43, Irland
Leistung: Transkription von Sprachnachrichten
Ort: USA (Standardvertragsklauseln); keine Verwendung zum Training -
Anthropic, PBC, 548 Market Street, PMB 90375, San Francisco, CA 94104, USA
Leistung: Auswertung der Nachrichten, Zuordnung zu Leistungen, Formulierung der Positionen, Auslesen hochgeladener Preislisten und Dokumente
Ort: USA (Standardvertragsklauseln); keine Verwendung zum Training
Stand: September 2026.