Auftragsverarbeitungsvertrag
Fassung 2026-09 · Stand 3. September 2026 · nach Art. 28 DSGVO
Dieser Vertrag gilt zwischen dir als Verantwortlichem — nachfolgend „Auftraggeber" — und
SMOBIT e.K., Christian De Buhr
Im Obstgarten 2b, 27798 Hude
E-Mail: service@smobit.de
— nachfolgend „Auftragnehmer" — als Auftragsverarbeiter.
Er ergänzt die Allgemeinen Geschäftsbedingungen und geht ihnen bei Widersprüchen in Fragen der Verarbeitung personenbezogener Daten vor. Der Abschluss erfolgt elektronisch; das genügt der Form des Art. 28 Abs. 9 DSGVO ausdrücklich.
§ 1 Gegenstand, Art, Zweck und Dauer
Der Auftragnehmer stellt dem Auftraggeber die Anwendung HeyLooQ zur Verfügung. Dabei verarbeitet er personenbezogene Daten ausschließlich im Auftrag und auf Weisung des Auftraggebers. Gegenstand, Art und Zweck der Verarbeitung sowie die Kategorien der Daten und der betroffenen Personen ergeben sich aus Anlage 1.
Die Verarbeitung dauert so lange, wie der Vertrag über die Nutzung von HeyLooQ läuft. Sie endet mit dessen Beendigung; § 9 regelt, was danach mit den Daten geschieht.
Die Daten werden innerhalb der Europäischen Union gespeichert und verarbeitet. Zwei Einschränkungen gehören dazu: die KI-Funktionen (§ 10) und ein möglicher Zugriff der in Anlage 3 genannten Anbieter aus Drittstaaten im Rahmen von Wartung und Support.
§ 2 Weisungen (Art. 28 Abs. 3 lit. a)
Der Auftragnehmer verarbeitet die Daten nur auf dokumentierte Weisung des Auftraggebers. Als Weisung gelten insbesondere die Nutzung der Anwendung im vertragsgemäßen Umfang sowie die Einstellungen, die der Auftraggeber in ihr vornimmt — namentlich das Verbinden eigener Drittsysteme (Postfächer, Buchhaltung, Cloud-Ablagen) und die Nutzung der KI-Funktionen.
Weisungen außerhalb der Anwendung erfolgen in Textform an die oben genannte E-Mail-Adresse. Hält der Auftragnehmer eine Weisung für rechtswidrig, teilt er dies unverzüglich mit und darf ihre Ausführung bis zur Klärung aussetzen (Art. 28 Abs. 3 Satz 3 DSGVO).
§ 3 Vertraulichkeit (Art. 28 Abs. 3 lit. b)
Der Auftragnehmer setzt zur Verarbeitung nur Personen ein, die zur Vertraulichkeit verpflichtet sind. Er stellt sicher, dass diese Personen die Daten nur weisungsgemäß verarbeiten.
Ein Zugriff auf die Inhalte des Auftraggebers erfolgt nur anlassbezogen — zur Behebung einer Störung, zur Bearbeitung einer Supportanfrage oder auf Weisung des Auftraggebers — und beschränkt auf das dafür Erforderliche. Solche Zugriffe werden protokolliert; der Auftraggeber kann Auskunft darüber verlangen.
§ 4 Technische und organisatorische Maßnahmen (Art. 28 Abs. 3 lit. c, Art. 32)
Der Auftragnehmer trifft die in Anlage 2 beschriebenen Maßnahmen. Er darf sie fortentwickeln, solange das Schutzniveau nicht unterschritten wird; wesentliche Änderungen werden dem Auftraggeber mitgeteilt.
§ 5 Weitere Auftragsverarbeiter (Art. 28 Abs. 2 und 4)
Der Auftraggeber erteilt die allgemeine Genehmigung zum Einsatz der in Anlage 3 genannten weiteren Auftragsverarbeiter.
Beabsichtigt der Auftragnehmer, einen weiteren Auftragsverarbeiter hinzuzuziehen oder auszutauschen, teilt er dies dem Auftraggeber mindestens vier Wochen vorher in Textform mit. Der Auftraggeber kann innerhalb von zwei Wochen ab Zugang aus wichtigem, datenschutzrechtlichem Grund widersprechen. Widerspricht er, kann der Auftragnehmer den Vertrag zum vorgesehenen Umstellungszeitpunkt kündigen, wenn die Leistung ohne den Wechsel nicht mehr erbracht werden kann.
Der Auftragnehmer verpflichtet jeden weiteren Auftragsverarbeiter auf Pflichten, die den hier vereinbarten entsprechen.
Keine weiteren Auftragsverarbeiter sind Systeme, die der Auftraggeber selbst verbindet — etwa sein Postfach, sein Buchhaltungsprogramm oder seine Cloud-Ablage. Dort besteht die Vertragsbeziehung zwischen dem Auftraggeber und dem jeweiligen Anbieter; die Übertragung erfolgt auf seine Weisung.
§ 6 Betroffenenrechte (Art. 28 Abs. 3 lit. e)
Der Auftragnehmer unterstützt den Auftraggeber mit geeigneten technischen und organisatorischen Maßnahmen dabei, Anträgen betroffener Personen nachzukommen. Wendet sich eine betroffene Person unmittelbar an den Auftragnehmer, leitet er den Antrag unverzüglich an den Auftraggeber weiter und beantwortet ihn nicht selbst.
Auskunft, Berichtigung, Löschung und Export kann der Auftraggeber in der Anwendung weitgehend selbst vornehmen. Wo das nicht ausreicht, unterstützt der Auftragnehmer auf Anfrage.
§ 7 Unterstützung, Meldepflichten (Art. 28 Abs. 3 lit. f)
Der Auftragnehmer unterstützt den Auftraggeber bei der Einhaltung der Art. 32 bis 36 DSGVO, soweit dies angesichts der Art der Verarbeitung und der ihm vorliegenden Informationen möglich ist.
Eine Verletzung des Schutzes personenbezogener Daten meldet der Auftragnehmer dem Auftraggeber unverzüglich, spätestens jedoch innerhalb von 48 Stunden nach Kenntnis, mit den nach Art. 33 Abs. 3 DSGVO erforderlichen Angaben, soweit sie ihm vorliegen. Die Meldung an die Aufsichtsbehörde obliegt dem Auftraggeber.
§ 8 Löschung und Rückgabe (Art. 28 Abs. 3 lit. g)
Nach Beendigung des Vertrags stellt der Auftragnehmer dem Auftraggeber einen vollständigen Export seiner Daten in einem gängigen Format bereit und hält ihn 30 Tage ab Vertragsende abrufbar. Nach Ablauf dieser Frist löscht er die Daten, einschließlich vorhandener Kopien.
Der Auftragnehmer übernimmt keine eigene Archivierungspflicht. Gesetzliche Aufbewahrungspflichten — insbesondere die zehnjährige Frist nach § 147 AO — treffen den Auftraggeber. Der Export dient dazu, dass er ihnen nachkommen kann.
Zugangsdaten zu verbundenen Drittsystemen werden gelöscht, sobald die Verbindung getrennt wird. Protokolldaten werden spätestens zwölf Monate nach Vertragsende gelöscht, soweit sie nicht zur Rechtsverfolgung benötigt werden.
§ 9 Nachweise und Kontrollen (Art. 28 Abs. 3 lit. h)
Der Auftragnehmer stellt dem Auftraggeber auf Anfrage die zum Nachweis der Einhaltung dieses Vertrags erforderlichen Informationen zur Verfügung. Er ermöglicht Überprüfungen, die der Auftraggeber oder ein von ihm beauftragter Prüfer durchführt.
Überprüfungen werden mit angemessener Vorlaufzeit von mindestens zwei Wochen angekündigt, finden während der üblichen Geschäftszeiten statt und dürfen den Betrieb nicht unangemessen stören. Der Prüfer ist zur Vertraulichkeit zu verpflichten; er darf kein Wettbewerber des Auftragnehmers sein. Für den Aufwand über eine Überprüfung je Kalenderjahr hinaus kann der Auftragnehmer eine angemessene Vergütung verlangen.
§ 10 Verarbeitung außerhalb der EU
Die Daten werden innerhalb der Europäischen Union gespeichert und verarbeitet. Ausgenommen sind die KI-Funktionen (Einsortieren von Mails, Antwortvorschläge, Zusammenfassungen, Spracherkennung in Text): Dabei wird der jeweils betroffene Inhalt an Anthropic PBC in den USA übermittelt. Grundlage sind die Standardvertragsklauseln der EU-Kommission.
Der Auftraggeber kann die KI-Funktionen für seinen Betrieb abschalten.
Vertragspartner für Kunden im Europäischen Wirtschaftsraum ist Anthropic Ireland, Limited; die Verarbeitung selbst findet in den USA statt. Über die Schnittstelle, die wir nutzen, wird derzeit keine Verarbeitung innerhalb der EU angeboten.
Unabhängig davon gilt der Hinweis in Anlage 3: Zwei der dort genannten Anbieter sind US-amerikanische Unternehmen. Ein Zugriff aus einem Drittstaat im Rahmen von Wartung und Support lässt sich deshalb nicht vollständig ausschließen, auch wenn Speicherung und Verarbeitung in der EU stattfinden. Abgesichert ist das über die Standardvertragsklauseln der EU-Kommission.
§ 11 Haftung
Für die Haftung gilt Art. 82 DSGVO. Im Verhältnis der Parteien untereinander gelten ergänzend die Haftungsregelungen der AGB.
§ 12 Schlussbestimmungen
Änderungen bedürfen der Textform. Sollte eine Bestimmung unwirksam sein, bleibt der Vertrag im Übrigen wirksam; an die Stelle der unwirksamen Bestimmung tritt die gesetzliche Regelung. Es gilt deutsches Recht.
Anlage 1 — Gegenstand der Verarbeitung
Art und Zweck
Bereitstellung und Betrieb der Anwendung HeyLooQ: Erfassen, Speichern, Ordnen, Auswerten, Übermitteln und Löschen der Daten, die der Auftraggeber einstellt oder die die Anwendung in seinem Auftrag aus verbundenen Systemen abholt. Zweck ist die vertragsgemäße Nutzung durch den Auftraggeber.
Kategorien personenbezogener Daten
| Kategorie | Inhalt |
|---|---|
| Aufgaben und Notizen | Freitext, Zuständigkeiten, Verläufe, Sprachnotizen |
| Kunden- und Kontaktdaten | Name, Anschrift, Kontaktdaten, Ansprechpartner, Historie |
| Aufträge, Projekte, Planung, Zeiten | Einsätze, Zuordnungen, erfasste Zeiten |
| Belegdaten | Eingangsrechnungen, Gutschriften, Belegbilder, ausgelesene Werte |
| Lieferantenstammdaten | Name, Anschrift, Bankverbindung, Kontakt, USt-ID |
| E-Mail-Daten | Absender, Empfänger, Betreff, Zeitstempel, Inhalte, Anhänge |
| Zugangsdaten | Zugänge zu vom Auftraggeber verbundenen Systemen |
| Nutzungs- und Protokolldaten | Statusverläufe, Freigaben, Exporte, Bestätigungen |
Kategorien betroffener Personen
Beschäftigte und Mitarbeitende des Auftraggebers · Kunden des Auftraggebers und deren Ansprechpartner · Lieferanten und deren Ansprechpartner · Interessenten · sonstige Kommunikationspartner des Auftraggebers.
Besondere Kategorien (Art. 9 DSGVO)
Nicht Gegenstand der Leistung. Belege und Freitexte können sie im Einzelfall enthalten, ohne dass dies bestimmungsgemäß wäre. Der Auftraggeber entscheidet, welche Inhalte er einstellt.
Anlage 2 — Technische und organisatorische Maßnahmen
Maßnahmen nach Art. 32 DSGVO, Stand 3. September 2026.
Vertraulichkeit
Trennung der Mandanten in der Datenbank. Jeder Betrieb ist über eine eigene Kennung getrennt; die Trennung wird in der Datenbank selbst durchgesetzt (Row Level Security), nicht erst in der Anwendung. Der Grundsatz ist ohne ausdrückliche Freigabe kein Zugriff: Eine Tabelle ohne Regel ist verschlossen. Vor der Anmeldung besteht kein Lesezugriff auf Daten.
Zugangskontrolle. Anmeldung mit Kennwort, Mindestlänge vorgeschrieben. Rollenmodell je Betrieb (Chef, Admin, Mitarbeiter, Gast), darüber ein Rechtemodell je Modul und Aktion. Funktionen mit erhöhten Rechten prüfen den Mandantenbezug aus dem Anmeldetoken.
Zugriff durch den Auftragnehmer nur anlassbezogen und protokolliert (§ 3). Die Zugangsschlüssel für Serverdienste liegen ausschließlich auf den Servern des Auftragnehmers und werden nicht an Endgeräte ausgegeben.
Verschlüsselung
Die Übertragung erfolgt durchgehend verschlüsselt (TLS). Ruhende Daten sind auf Speicherebene verschlüsselt (AES-256), Sicherungen eingeschlossen. Zugangsdaten zu verbundenen Systemen werden zusätzlich auf Anwendungsebene verschlüsselt gespeichert: Postfachkennwörter in einem Schlüsseltresor, die Zugänge zu Buchhaltungs- und Cloud-Anbindungen sowie die Zugriffstoken der Buchhaltungsanbindung mit AES-256. Die Schlüssel liegen getrennt von den verschlüsselten Werten.
Integrität
Belege werden mit einer Prüfsumme versehen und unveränderbar geführt; der Änderungsverlauf bleibt nachvollziehbar. Änderungen an Aufgaben, Aufträgen, Belegen und Exporten werden protokolliert. Das Belegprotokoll lässt weder Änderung noch Löschung zu.
Verfügbarkeit und Belastbarkeit
Gesicherte Datenhaltung mit Zeitpunkt-Wiederherstellung beim Datenbankbetreiber. Warteschlangenbasierte Verarbeitung, dadurch Wiederaufnahme nach Ausfall. Überwachung der Verarbeitungsstrecken mit Meldung stiller Ausfälle.
Verfahren zur Überprüfung
Änderungen an der Anwendung durchlaufen eine Versionsverwaltung mit Durchsicht; sicherheitsrelevante Regeln (Mandantentrennung, Rechte) sind durch automatisierte Tests abgesichert, die bei jeder Änderung laufen. Datenbankänderungen laufen ausschließlich über nachvollziehbare, versionierte Schritte.
Auftragskontrolle
Weitere Auftragsverarbeiter werden nach § 5 ausgewählt, vertraglich verpflichtet und in Anlage 3 geführt. Weisungen des Auftraggebers erfolgen über die Anwendung oder in Textform.
Anlage 3 — Weitere Auftragsverarbeiter
| Unternehmen | Leistung | Ort der Verarbeitung |
|---|---|---|
| Supabase Inc. | Datenbank, Dateispeicher, Anmeldung | Frankfurt am Main, Deutschland — siehe Hinweis unten |
| Hetzner Online GmbH | Server für Anwendung, Postfachdienste und Verarbeitung | Deutschland |
| Cloudflare, Inc. | Auslieferung und Absicherung der Anwendung | Europäische Union — siehe Hinweis unten |
| Anthropic Ireland, Limited | KI-Funktionen (§ 10) | USA, Standardvertragsklauseln |
Speicherort und Unternehmenssitz sind zweierlei. Supabase Inc. und Cloudflare, Inc. sind US-amerikanische Unternehmen. Auch wenn die Daten in Frankfurt beziehungsweise innerhalb der EU gespeichert und verarbeitet werden, lässt sich ein Zugriff aus einem Drittstaat im Rahmen von Wartung und Support nicht vollständig ausschließen. Abgesichert ist das über die Standardvertragsklauseln der EU-Kommission als Bestandteil der jeweiligen Auftragsverarbeitungsverträge sowie über die Verschlüsselung bei der Übertragung und im Ruhezustand.
Nicht in dieser Anlage geführt sind Anbieter, die als eigene Verantwortliche tätig werden (etwa der Zahlungsdienstleister für den Lastschrifteinzug), sowie Systeme, die der Auftraggeber selbst verbindet (§ 5 letzter Absatz).
Fragen zu diesem Vertrag: service@smobit.de