# Vereinbarung zur Auftragsverarbeitung

> Vereinbarung zur Auftragsverarbeitung für Unternehmenspflichten.de einschließlich TOMs, Unterauftragsverarbeitern und Löschablauf.

HTML-Version: [https://unternehmenspflichten.de/avv/](https://unternehmenspflichten.de/avv/)

Auftragsverarbeitung

Vereinbarung zur Auftragsverarbeitung mit Maßnahmen, Datenarten und Unterauftragsverarbeitern.

**Vereinbarung zur Auftragsverarbeitung nach Art. 28 DSGVO · Stand: 23. September 2026**

## 1. Parteien und Einbeziehung

Verantwortlicher ist der registrierte Geschäftskunde („Kunde“). Auftragsverarbeiter ist die Nelten Public GmbH, Grimmstraße 37, 01139 Dresden („Anbieter“). Diese Vereinbarung wird mit Annahme der Nutzungsbedingungen geschlossen und gilt, soweit der Anbieter personenbezogene Daten im Auftrag des Kunden verarbeitet.

## 2. Gegenstand, Dauer, Art und Zweck

Gegenstand ist der Betrieb der webbasierten Plattform Unternehmenspflichten.de einschließlich Hosting, Speicherung, rollenbezogener Bereitstellung, Erinnerung, E-Mail-Versand, Uploadanforderung, Export, Sicherung, Support und optional vom Nutzer gestarteter KI-Dokumentauslesung. Die Verarbeitung dauert für die Laufzeit des Nutzungsvertrags und die anschließende vertragsgemäße Lösch- und Sicherungsphase.

## 3. Datenarten und betroffene Personen

Verarbeitet werden können Stamm- und Kontaktdaten, Konto- und Rollendaten, Objekt- und Standortbezüge, Termin- und Statusdaten, Kommunikationsdaten, Nachweise, Dokumentinhalte, Portalquittungen, Audit- und Sicherheitsdaten. Betroffene können Beschäftigte, Organmitglieder, Ansprechpartner, Prüfer, Dienstleister, Lieferanten, Kunden des Auftraggebers und sonstige in Dokumenten genannte Personen sein. Der Dienst ist nicht auf medizinische Befunde ausgelegt. Der Kunde beschränkt besondere Kategorien personenbezogener Daten auf das zwingend erforderliche Maß und dokumentiert hierfür eine tragfähige Rechtsgrundlage.

## 4. Weisungen

Der Anbieter verarbeitet Daten ausschließlich auf dokumentierte Weisung des Kunden, soweit das Unionsrecht oder deutsche Recht keine andere Verarbeitung verlangt. Produktfunktionen, Eingaben, Rollen, Aufbewahrungsentscheidungen, Exporte, Löschaufträge und Supportanfragen gelten als dokumentierte Weisungen. Hält der Anbieter eine Weisung für datenschutzwidrig, informiert er den Kunden und kann die Ausführung bis zur Klärung aussetzen.

## 5. Pflichten des Anbieters

Zur Verarbeitung befugte Personen sind zur Vertraulichkeit verpflichtet. Der Anbieter unterstützt den Kunden im angemessenen Umfang bei Betroffenenanfragen, Sicherheit, Datenschutz-Folgenabschätzungen, Konsultationen und Meldungen von Verletzungen des Schutzes personenbezogener Daten. Er stellt die für den Nachweis nach Art. 28 DSGVO erforderlichen Informationen bereit und ermöglicht angemessene Prüfungen nach vorheriger Abstimmung. Informationen, die die Sicherheit anderer Kunden gefährden oder gesetzliche Geheimhaltungspflichten verletzen, dürfen dabei geschützt werden.

## 6. Technische und organisatorische Maßnahmen

- TLS-verschlüsselte Übertragung und sichere Sitzungs-Cookies,
- rollen- und betriebsbezogene Zugriffskontrolle mit serverseitiger Mandantentrennung,
- Passwort-Hashes statt Klartextpasswörtern sowie Schutz gegen wiederholte Anmelde- und Formularversuche,
- anwendungsseitige Verschlüsselung gespeicherter Kundendokumente und Datenbanksicherungen,
- zeitlich begrenzte, widerrufbare Uploadlinks mit Zweck- und Objektbindung,
- Protokollierung sicherheits- und abrechnungsrelevanter Vorgänge,
- regelmäßige Sicherungen und technische Wiederherstellungsprüfungen,
- kontrollierte Löschabläufe einschließlich Aufbewahrungs- und Sperrentscheidungen,
- Trennung von Entwicklungs-, Administrations- und Kundenzugriffen sowie restriktive Dateirechte für Geheimnisse.

Die Maßnahmen werden entsprechend Risiko und technischem Fortschritt weiterentwickelt, ohne das vereinbarte Schutzniveau zu unterschreiten.

## 7. Unterauftragsverarbeiter

Der Kunde erteilt die allgemeine Genehmigung zum Einsatz der folgenden Unterauftragsverarbeiter:

- **ALL-INKL.COM – Neue Medien Münnich**, Hauptstraße 68, 02742 Friedersdorf, Deutschland: Webhosting, Datenbank, Speicher, Sicherungsinfrastruktur und E-Mail-Transport.
- **OpenAI Ireland Limited**, 1st Floor, The Liffey Trust Centre, 117–126 Sheriff Street Upper, Dublin 1, D01 YC43, Irland: ausschließlich für die optionale, vom berechtigten Nutzer gestartete KI-Dokumentauslesung.

Stripe verarbeitet Abrechnungs- und Zahlungsdaten nach seiner eigenen Rollenverteilung und erhält keine vom Kunden gespeicherten Betriebsdokumente. Neue Unterauftragsverarbeiter für Kundendaten werden vor ihrem Einsatz in dieser Liste bekannt gemacht. Der Kunde kann aus wichtigem datenschutzrechtlichem Grund widersprechen. Ist keine zumutbare Alternative möglich, können beide Parteien den betroffenen Dienst beenden.

## 8. Drittlandübermittlungen

Verarbeitungen außerhalb des EWR erfolgen nur bei Vorliegen der Voraussetzungen der Art. 44 ff. DSGVO. Für die optionale OpenAI-Verarbeitung gelten je nach Empfänger ein Angemessenheitsbeschluss oder die im Data Processing Addendum einbezogenen EU-Standardvertragsklauseln und ergänzenden Maßnahmen.

## 9. Meldung von Datenschutzverletzungen

Der Anbieter informiert den Kunden unverzüglich, nachdem ihm eine Verletzung des Schutzes der im Auftrag verarbeiteten personenbezogenen Daten bekannt wurde. Die Mitteilung enthält die verfügbaren Angaben, die der Kunde für seine gesetzlichen Pflichten benötigt; weitere Erkenntnisse werden nachgereicht.

## 10. Rückgabe und Löschung

Während der Vertragslaufzeit stehen die angebotenen Export- und Löschfunktionen zur Verfügung. Nach Vertragsende löscht oder gibt der Anbieter personenbezogene Kundendaten nach Wahl des Kunden zurück, soweit keine gesetzliche Aufbewahrungspflicht entgegensteht. Aktive Daten werden bei der vom Betriebsinhaber bestätigten Betriebslöschung entfernt; verschlüsselte Sicherungskopien verschwinden mit dem geregelten Überschreiben der begrenzten Sicherungsgenerationen. Gesperrte gesetzliche Aufbewahrungsdaten werden nicht weiterverarbeitet, außer zu diesem Zweck.

## 11. Verantwortlichkeit des Kunden

Der Kunde ist für Rechtsgrundlage, Transparenz gegenüber Betroffenen, Datenminimierung, Richtigkeit, Rollenvergabe, Frist- und Löschentscheidungen sowie die Rechtmäßigkeit seiner Weisungen verantwortlich. Er hinterlegt keine Zugangsdaten Dritter und keine Daten, die für den beschriebenen betrieblichen Organisationszweck nicht erforderlich sind.

## 12. Vorrang und Kontakt

Bei Widersprüchen zu allgemeinen Nutzungsbedingungen geht diese Vereinbarung für die Auftragsverarbeitung vor. Datenschutzanfragen zur Auftragsverarbeitung sind an [info@unternehmenspflichten.de](mailto:info@unternehmenspflichten.de) zu richten.
