Handwerk ONE
Handwerk ONEWebsite & AnfragenKI im HandwerkPaketeBetriebscheck
Passendes Paket →
Menü
Handwerk ONEWebsite & AnfragenKI im HandwerkPaketeBetriebscheckPassendes Paket finden

Auftragsverarbeitung

AVV für Handwerk ONE.

Vertrag zur Auftragsverarbeitung nach Art. 28 Abs. 3 DSGVO einschließlich technisch-organisatorischer Maßnahmen und Unterauftragsverarbeiterliste.

Der derzeitige Dokumentstand ist im Vertrag selbst ausgewiesen. Solange dort „Entwurf“ steht, ist der Online-Vertragsschluss technisch gesperrt. Erst die fachlich freigegebene, versionierte Fassung wird im Checkout verbindlich einbezogen.

# Vertrag zur Auftragsverarbeitung (AVV)

nach Art. 28 Abs. 3 DSGVO

Entwurf | Stand: 11. August 2026

> ⚠️ **Entwurf — vor dem ersten Kundeneinsatz anwaltlich prüfen lassen.**
> Ohne diesen Vertrag darf kein Kunde produktive Beschäftigten- oder Kundendaten in
> Handwerk ONE eingeben. Er ist damit die Voraussetzung für den Verkauf, nicht bloß
> Formalie.

---

zwischen

**[FIRMA DES KUNDEN]**, [ANSCHRIFT]
– nachfolgend „Verantwortlicher" –

und

**Kundenwerk24 Balfanz & Rodenbach GbR**
Gottliebstr. 70, 47166 Duisburg
– nachfolgend „Auftragsverarbeiter" –

---

## § 1 Gegenstand und Dauer

(1) Der Auftragsverarbeiter stellt dem Verantwortlichen die Betriebssoftware „Handwerk ONE" bereit und verarbeitet dabei personenbezogene Daten in dessen Auftrag. Gegenstand und Zweck ergeben sich aus dem Hauptvertrag (AGB Handwerk ONE).

(2) Die Dauer dieses Vertrags entspricht der Laufzeit des Hauptvertrags. Die Pflichten nach § 9 (Löschung) und § 10 (Vertraulichkeit) gelten darüber hinaus fort.

## § 2 Art und Zweck der Verarbeitung, Datenarten, Betroffene

(1) **Art der Verarbeitung:** Erheben, Erfassen, Organisieren, Speichern, Anpassen, Auslesen, Abfragen, Verwenden, Übermitteln, Einschränken, Löschen und Vernichten.

(2) **Zweck:** Bereitstellung der gebuchten Funktionen — Kunden- und Auftragsverwaltung, Angebots- und Dokumentenerstellung, Terminplanung, Zeiterfassung, Baustellendokumentation, KI-gestützte Vorerfassung, Support und Systemsicherheit.

(3) **Kategorien personenbezogener Daten:**

| Kategorie | Beispiele |
|---|---|
| Stammdaten | Name, Anschrift, Kunden-/Personalnummer |
| Kontaktdaten | Telefon, E-Mail |
| Vertrags- und Auftragsdaten | Vorhaben, Leistungen, Preise, Baustellenadresse |
| Beschäftigtendaten | Rolle, Zugriffsrechte, Arbeits- und Pausenzeiten, Abwesenheiten, Rapporte |
| Inhaltsdaten | Fotos, Notizen, Dokumente, Sprachaufnahmen und Transkripte |
| Nutzungs- und Protokolldaten | Anmeldungen, IP-Adresse, Zeitstempel, Änderungshistorie |

**Besondere Kategorien nach Art. 9 DSGVO sind nicht Gegenstand der Verarbeitung.** Der Verantwortliche stellt sicher, dass solche Daten nicht eingegeben oder eingesprochen werden.

(4) **Kategorien betroffener Personen:** Beschäftigte des Verantwortlichen, dessen Kundinnen und Kunden, Ansprechpartner von Lieferanten und Nachunternehmern.

## § 3 Weisungsbindung

(1) Der Auftragsverarbeiter verarbeitet personenbezogene Daten ausschließlich auf dokumentierte Weisung des Verantwortlichen, auch bei Übermittlung in Drittländer, es sei denn, er ist nach Unionsrecht oder dem Recht eines Mitgliedstaats zur Verarbeitung verpflichtet. In diesem Fall teilt er dem Verantwortlichen die rechtlichen Anforderungen vor der Verarbeitung mit, sofern das Recht dies nicht wegen eines wichtigen öffentlichen Interesses verbietet.

(2) Weisungen erfolgen in Textform. Die Nutzung der Softwarefunktionen durch den Verantwortlichen gilt als Weisung im Rahmen des vertraglich vereinbarten Leistungsumfangs.

(3) **Der Auftragsverarbeiter informiert den Verantwortlichen unverzüglich, wenn er der Auffassung ist, dass eine Weisung gegen die DSGVO oder andere Datenschutzvorschriften verstößt (Art. 28 Abs. 3 Satz 3 DSGVO).** Er ist berechtigt, die Ausführung auszusetzen, bis der Verantwortliche die Weisung bestätigt oder ändert.

(4) Eine Nutzung der Daten zu eigenen Zwecken des Auftragsverarbeiters findet nicht statt. **Insbesondere werden Kundendaten nicht zum Training von KI-Modellen verwendet.**

## § 4 Vertraulichkeit

(1) Der Auftragsverarbeiter setzt zur Verarbeitung nur Personen ein, die zur Vertraulichkeit verpflichtet wurden oder einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen (Art. 28 Abs. 3 lit. b DSGVO).

(2) Die Verpflichtung besteht auch nach Beendigung der Tätigkeit fort und wird dokumentiert.

## § 5 Technisch-organisatorische Maßnahmen

(1) Der Auftragsverarbeiter trifft die in **Anlage 1** beschriebenen Maßnahmen nach Art. 32 DSGVO.

(2) Die Maßnahmen unterliegen dem technischen Fortschritt. Der Auftragsverarbeiter darf sie anpassen, solange das vereinbarte Schutzniveau nicht unterschritten wird. Wesentliche Änderungen werden dokumentiert und dem Verantwortlichen auf Anfrage mitgeteilt.

## § 6 Unterauftragsverarbeiter

(1) Der Verantwortliche erteilt hiermit die **allgemeine Genehmigung** zur Beauftragung der in **Anlage 2** genannten Unterauftragsverarbeiter (Art. 28 Abs. 2 Satz 1 DSGVO).

(2) Der Auftragsverarbeiter informiert den Verantwortlichen mindestens **vier Wochen** vor der Beauftragung eines weiteren oder dem Austausch eines bestehenden Unterauftragsverarbeiters in Textform. **Der Verantwortliche kann binnen zwei Wochen aus wichtigem, datenschutzrechtlichem Grund widersprechen.** Widerspricht er, kann der Auftragsverarbeiter die Leistung entweder unverändert weiter erbringen oder den Hauptvertrag mit einer Frist von einem Monat kündigen.

(3) Der Auftragsverarbeiter verpflichtet Unterauftragsverarbeiter vertraglich auf ein Schutzniveau, das diesem Vertrag entspricht, und haftet für deren Verhalten wie für eigenes.

## § 7 Unterstützungspflichten

(1) Der Auftragsverarbeiter unterstützt den Verantwortlichen mit geeigneten technischen und organisatorischen Maßnahmen bei der Erfüllung von **Betroffenenrechten** (Art. 12–23 DSGVO). Wendet sich eine betroffene Person direkt an den Auftragsverarbeiter, leitet dieser die Anfrage unverzüglich weiter und beantwortet sie nicht selbst.

(2) Der Auftragsverarbeiter unterstützt den Verantwortlichen bei der Einhaltung der Pflichten aus Art. 32 bis 36 DSGVO, insbesondere bei Datenschutz-Folgenabschätzungen, soweit erforderlich und unter Berücksichtigung der ihm vorliegenden Informationen.

(3) **Meldung von Datenschutzverletzungen.** Der Auftragsverarbeiter meldet dem Verantwortlichen jede Verletzung des Schutzes personenbezogener Daten **unverzüglich, spätestens innerhalb von 24 Stunden nach Kenntniserlangung**, in Textform an die vom Verantwortlichen benannte Adresse. Die Meldung enthält, soweit verfügbar: Art der Verletzung, betroffene Kategorien und ungefähre Zahl der Betroffenen und Datensätze, wahrscheinliche Folgen sowie ergriffene und vorgeschlagene Maßnahmen.

> **Hintergrund:** Der Verantwortliche hat nach Art. 33 Abs. 1 DSGVO nur **72 Stunden** Zeit für die Meldung an die Aufsichtsbehörde. Die 24-Stunden-Frist hier stellt sicher, dass ihm genug Zeit bleibt.

## § 8 Nachweise und Kontrollen

(1) Der Auftragsverarbeiter stellt dem Verantwortlichen alle erforderlichen Informationen zum Nachweis der Einhaltung dieses Vertrags zur Verfügung (Art. 28 Abs. 3 lit. h DSGVO).

(2) Der Nachweis erfolgt vorrangig durch aktuelle Selbstauskünfte, die Dokumentation der technisch-organisatorischen Maßnahmen sowie durch Zertifikate und Prüfberichte der eingesetzten Unterauftragsverarbeiter.

(3) Reichen diese Nachweise im Einzelfall nicht aus, ermöglicht der Auftragsverarbeiter Überprüfungen vor Ort nach angemessener Vorankündigung von mindestens vier Wochen, während der üblichen Geschäftszeiten, ohne Störung des Betriebsablaufs und höchstens einmal je Kalenderjahr. Für Aufwand, der über eine einfache Auskunft hinausgeht, kann der Auftragsverarbeiter eine angemessene Vergütung verlangen.

## § 9 Löschung und Rückgabe

(1) Nach Beendigung des Hauptvertrags stellt der Auftragsverarbeiter dem Verantwortlichen die Daten für **30 Kalendertage** zum Export in einem gängigen, maschinenlesbaren Format bereit (insbesondere CSV und PDF).

(2) Nach Ablauf dieser Frist löscht der Auftragsverarbeiter die Daten einschließlich vorhandener Kopien, sofern keine gesetzliche Aufbewahrungspflicht entgegensteht. Sicherungskopien werden nach dem regulären Rotationszyklus, spätestens nach **90 Tagen**, überschrieben.

(3) Die Löschung wird auf Verlangen in Textform bestätigt.

## § 10 Sonstiges

(1) Der Verantwortliche bleibt für die Rechtmäßigkeit der Verarbeitung sowie für die Wahrung der Rechte der betroffenen Personen allein verantwortlich. Er informiert insbesondere seine Beschäftigten nach Art. 13 DSGVO und klärt eine etwaige Mitbestimmung nach § 87 Abs. 1 Nr. 6 BetrVG.

(2) Bei Widersprüchen zwischen diesem Vertrag und dem Hauptvertrag geht dieser Vertrag in datenschutzrechtlichen Fragen vor.

(3) Änderungen bedürfen der Textform. Es gilt deutsches Recht.

---

**Ort, Datum** _______________________

Verantwortlicher _______________________  Auftragsverarbeiter _______________________

---

# Anlage 1 — Technisch-organisatorische Maßnahmen (Art. 32 DSGVO)

## 1. Vertraulichkeit

**Zutrittskontrolle.** Es werden keine eigenen Server betrieben. Die Verarbeitung erfolgt in zertifizierten Rechenzentren der Unterauftragsverarbeiter (siehe Anlage 2). Arbeitsplatzgeräte sind in verschlossenen Geschäftsräumen untergebracht.

**Zugangskontrolle.** Persönliche Benutzerkonten, keine Sammelkonten. Passwortrichtlinie mit Mindestlänge und Komplexität. Zwei-Faktor-Authentifizierung für administrative Zugänge. Automatische Sperrung nach Inaktivität. Vollverschlüsselung der Endgeräte (FileVault).

**Zugriffskontrolle.** Rollen- und rechtebasiertes Berechtigungskonzept (Bürozugang / Mitarbeiterzugang) mit Trennung nach Aufgaben. Zeilenbasierte Zugriffsbeschränkung in der Datenbank (Row Level Security), sodass jeder Betrieb ausschließlich eigene Daten sieht. Protokollierung administrativer Zugriffe. Umsetzung des Prinzips der geringsten Rechte.

**Trennungskontrolle.** Mandantentrennung auf Datenbankebene. Getrennte Umgebungen für Entwicklung, Test und Produktion. Keine Verwendung produktiver Daten in Testumgebungen.

**Pseudonymisierung und Verschlüsselung.** Transportverschlüsselung durchgehend über TLS 1.2 oder höher mit HSTS. Verschlüsselung ruhender Daten auf Speicherebene. Passwörter ausschließlich als Hash mit Salt.

## 2. Integrität

**Weitergabekontrolle.** Übertragung ausschließlich verschlüsselt. Strenge Content-Security-Policy, die nicht freigegebene Skripte und Verbindungsziele blockiert. Kein Versand personenbezogener Daten über unverschlüsselte Kanäle.

**Eingabekontrolle.** Änderungen an Aufträgen, Zeiten und Dokumenten werden mit Zeitstempel und Benutzerkennung protokolliert. Die Historie ist für Berechtigte einsehbar.

## 3. Verfügbarkeit und Belastbarkeit

Automatisierte tägliche Sicherungen mit Wiederherstellungstest. Redundante Infrastruktur der Unterauftragsverarbeiter. Schutz vor Überlastung und missbräuchlichen Zugriffen über ein vorgelagertes Content Delivery Network. Sicherheitsrelevante Aktualisierungen werden zeitnah eingespielt.

## 4. Verfahren zur regelmäßigen Überprüfung

Jährliche Überprüfung dieser Maßnahmen und der Unterauftragsverarbeiter. Datenschutzfreundliche Voreinstellungen (Art. 25 DSGVO): keine Analyse- oder Marketing-Cookies auf der öffentlichen Website, Sprachaufnahmen werden nach 30 Tagen automatisch gelöscht, KI-Ergebnisse werden nie ohne menschliche Bestätigung übernommen.

**Auftragskontrolle.** Schriftliche Weisungsbindung, dokumentierte Unterauftragsverhältnisse, Verpflichtung aller Mitarbeitenden auf Vertraulichkeit.

---

# Anlage 2 — Unterauftragsverarbeiter

| Unternehmen | Sitz | Leistung | Ort der Verarbeitung | Grundlage bei Drittlandbezug |
|---|---|---|---|---|
| Netlify, Inc. | USA | Hosting der öffentlichen Website | EU / USA | DPF-Zertifizierung bzw. Standardvertragsklauseln |
| Lovable Labs AB | Schweden | Bereitstellung der Betriebszentrale | EU | — |
| Supabase | — | Datenbank und Dateispeicher | EU (Region EU) | — |
| Cloudflare, Inc. | USA | Auslieferung, Angriffsschutz | weltweit / EU | DPF-Zertifizierung bzw. Standardvertragsklauseln |
| OpenAI | USA / Irland | Transkription und Strukturierung (KI) | EU / USA | Standardvertragsklauseln, kein Modelltraining |
| Stripe Payments Europe Ltd. | Irland | Zahlungsabwicklung, Rechnungsstellung | EU / USA | Standardvertragsklauseln |

> **Vor Verwendung zu prüfen:** Die Spalte „Grundlage bei Drittlandbezug" muss je Dienst
> anhand des aktuellen Stands verifiziert werden — ob der Anbieter unter dem EU-US Data
> Privacy Framework zertifiziert ist, ändert sich. Die Standardvertragsklauseln sind in
> jedem Fall die belastbarere Grundlage.

---

*Entwurf auf Basis der im August 2026 geltenden Rechtslage. Keine Rechtsberatung im Sinne des RDG. Vor dem ersten Einsatz durch einen zugelassenen Rechtsanwalt prüfen lassen.*
Handwerk ONE

Handwerk ONE – Website, Sichtbarkeit und Betriebssoftware für Einzelunternehmer und kleine Teams.

ImpressumDatenschutzAGBAVVSupport
© 2026 Wir machen Handwerk · Handwerk ONE · Webdesign von 2fastmedia