Auftragsverarbeitungsvertrag
1. Parteien und Zustandekommen
Dieser Auftragsverarbeitungsvertrag (nachfolgend „AVV“) wird geschlossen zwischen
dem Kunden — der Organisation, die ein Konto in Orgagram nutzt, mit den bei der Registrierung angegebenen Daten — als Verantwortlicher im Sinne des Art. 4 Nr. 7 DSGVO
und
Jeremy Stark, Hebelweg 5, 79410 Badenweiler, Deutschland, E-Mail: spamassagenbaden@gmail.com — Anbieter der Plattform Orgagram — als Auftragsverarbeiter im Sinne des Art. 4 Nr. 8 DSGVO.
Der AVV kommt mit der Registrierung zustande: Der Kunde bestätigt dort durch ein Pflichthäkchen ausdrücklich den Abschluss dieses AVV neben der Geltung der AGB und der Kenntnisnahme der Datenschutzerklärung. Der Abschluss erfolgt in elektronischer Form gemäß Art. 28 Abs. 9 DSGVO. Der jeweils geschlossene Wortlaut ist unter orgagram.com/avv abrufbar.
Der AVV ergänzt die AGB. In datenschutzrechtlichen Fragen geht er den AGB vor.
2. Gegenstand und Dauer
Gegenstand der Verarbeitung ist die Bereitstellung und der Betrieb der Software Orgagram als Software-as-a-Service für den Kunden, einschließlich Speicherung, Anzeige, Änderung, Übermittlung an vom Kunden bestimmte Empfänger und Löschung der vom Kunden eingestellten oder über die Plattform erhobenen personenbezogenen Daten.
Dauer: Der AVV beginnt mit der Registrierung und läuft, solange der Nutzungsvertrag über Orgagram besteht. Er endet mit dessen Beendigung, jedoch nicht vor dem Abschluss der Löschung oder Rückgabe nach Ziffer 14.
3. Art und Zweck der Verarbeitung
Die Verarbeitung erfolgt ausschließlich zu dem Zweck, dem Kunden die vertraglich vereinbarten Funktionen bereitzustellen, insbesondere:
- Kalender-, Termin- und Schichtverwaltung
- Entgegennahme, Anzeige und Verwaltung von Buchungen über öffentliche Buchungsseiten und das Gastportal
- Team- und Berechtigungsverwaltung, Einladungen
- Partner-Verknüpfungen und die zwischen verknüpften Organisationen freigegebenen Angaben
- Erstellung, Anzeige und Ablage von Rechnungen und Belegen des Kunden (PDF, ZUGFeRD)
- Versand vom Kunden veranlasster Bestätigungs-, Erinnerungs- und Systemnachrichten
- optional: Abgleich mit einem vom Kunden verbundenen Google-Kalender
- technischer Betrieb, Sicherung, Fehleranalyse und Absicherung gegen Missbrauch
Eine Verarbeitung für eigene Zwecke des Auftragsverarbeiters, eine Auswertung zu Werbe- oder Analysezwecken, ein Verkauf von Daten und eine organisationsübergreifende Zusammenführung finden nicht statt.
4. Kategorien betroffener Personen und Datenkategorien
Betroffene Personen:
- Gäste, Kundinnen und Kunden des Verantwortlichen
- Mitarbeitende, Mitglieder und Behandelnde des Verantwortlichen sowie eingeladene Personen
- Kontaktpersonen von Partnerbetrieben
- Rechnungs- und Belegempfänger des Verantwortlichen
Datenkategorien:
- Termin- und Buchungsdaten: Datum, Uhrzeit, Dauer, Leistung, Ressource, Status, Herkunftskennung, Anmerkungen
- Kontaktdaten von Gästen: Name, E-Mail-Adresse, gegebenenfalls Telefonnummer, Zimmernummer, Anschrift bei Hausbesuchen
- Zugangsdaten zum Gastportal: zufällig erzeugte Token
- Team- und Personaldaten: Name, E-Mail-Adresse, Rolle, Berechtigungen, Arbeitszeiten
- Leistungs- und Preisdaten, Partner-Verknüpfungen
- Beleg- und Abrechnungsdaten
- Nutzungs- und Protokolldaten im Rahmen des Systembetriebs
- Freiwillige Angaben von Gästen, die Rückschlüsse auf Gesundheitsdaten im Sinne des Art. 9 DSGVO zulassen, soweit der Verantwortliche entsprechende Felder nutzt
Für Daten nach Art. 9 DSGVO trifft der Verantwortliche die erforderliche Rechtsgrundlage — regelmäßig die ausdrückliche Einwilligung nach Art. 9 Abs. 2 lit. a DSGVO.
5. Weisungsrecht des Verantwortlichen
Der Auftragsverarbeiter verarbeitet personenbezogene Daten ausschließlich im Rahmen dieses AVV und nach dokumentierter Weisung des Verantwortlichen, es sei denn, er ist nach dem Recht der Union oder der Mitgliedstaaten dazu verpflichtet.
Weisungen erteilt der Verantwortliche in Textform, per E-Mail an spamassagenbaden@gmail.com oder durch Nutzung der in der Plattform vorgesehenen Konfigurations- und Bedienfunktionen. Die Einstellungen, Freigaben, Formularfelder sowie das Anlegen, Ändern und Löschen von Daten im Konto gelten als Weisung.
Der Auftragsverarbeiter informiert den Verantwortlichen unverzüglich, wenn er der Auffassung ist, dass eine Weisung gegen Datenschutzrecht verstößt.
6. Pflichten des Auftragsverarbeiters (Art. 28 Abs. 3 DSGVO)
Der Auftragsverarbeiter verpflichtet sich:
- Weisungsbindung — Verarbeitung nur nach dokumentierter Weisung, einschließlich Übermittlungen in Drittländer
- Vertraulichkeit — Verpflichtung aller zur Verarbeitung befugten Personen zur Vertraulichkeit
- Sicherheit der Verarbeitung — technische und organisatorische Maßnahmen nach Art. 32 DSGVO gemäß Anhang 1
- Unterauftragsverarbeiter — Einsatz nur unter den Bedingungen der Ziffer 9
- Betroffenenrechte — Unterstützung des Verantwortlichen (Ziffer 10)
- Unterstützung bei Pflichten nach Art. 32 bis 36 DSGVO
- Löschung oder Rückgabe nach Ende der Verarbeitung (Ziffer 14)
- Nachweise und Kontrollen (Ziffer 12)
Ein Datenschutzbeauftragter ist nicht benannt. Anfragen sind an die in Ziffer 1 genannte E-Mail-Adresse zu richten.
7. Pflichten des Verantwortlichen
Der Verantwortliche prüft und dokumentiert die Rechtmäßigkeit der Verarbeitung, stellt die Informationspflichten nach Art. 13 und 14 DSGVO sicher, erteilt Weisungen nach Ziffer 5, verwaltet Rollen und Berechtigungen und verantwortet optionale Funktionen, insbesondere eine Verbindung zu einem Google-Kalender.
8. Vertraulichkeit
Der Auftragsverarbeiter setzt zur Verarbeitung nur Personen ein, die zur Vertraulichkeit verpflichtet sind. Der Zugriff auf Produktivdaten ist auf das für Betrieb, Fehlerbehebung und Support erforderliche Maß beschränkt.
9. Unterauftragsverarbeiter
Der Verantwortliche stimmt dem Einsatz der in Anhang 2 genannten Unterauftragsverarbeiter zu (allgemeine schriftliche Genehmigung nach Art. 28 Abs. 2 DSGVO).
Der Auftragsverarbeiter schließt mit jedem Unterauftragsverarbeiter einen Vertrag, der diesem im Wesentlichen dieselben Datenschutzpflichten auferlegt, und bleibt dem Verantwortlichen gegenüber verantwortlich.
Beabsichtigte Hinzuziehungen oder Ersetzungen teilt der Auftragsverarbeiter mindestens vier Wochen vorab in Textform mit. Der Verantwortliche kann innerhalb von 14 Tagen aus wichtigem, datenschutzbezogenem Grund widersprechen. Ist keine zumutbare Lösung möglich, kann der Verantwortliche den Nutzungsvertrag zum Änderungszeitpunkt kündigen.
10. Unterstützung bei Rechten betroffener Personen
Wendet sich eine betroffene Person unmittelbar an den Auftragsverarbeiter, beantwortet dieser das Verlangen nicht eigenständig, sondern leitet es unverzüglich an den Verantwortlichen weiter.
Der Auftragsverarbeiter unterstützt den Verantwortlichen durch Such-, Anzeige-, Export-, Berichtigungs- und Löschfunktionen in der Plattform.
11. Meldung von Datenschutzverletzungen
Der Auftragsverarbeiter meldet dem Verantwortlichen jede Verletzung des Schutzes personenbezogener Daten unverzüglich nach Kenntniserlangung, in der Regel innerhalb von 24 Stunden, spätestens innerhalb von 48 Stunden.
Die Meldung an die Aufsichtsbehörde (Art. 33 DSGVO) und die Benachrichtigung betroffener Personen (Art. 34 DSGVO) obliegen dem Verantwortlichen.
12. Nachweise, Kontrollen und Audits
Der Auftragsverarbeiter weist die Einhaltung auf Anfrage durch die Beschreibung der Maßnahmen in Anhang 1, Selbstauskünfte und die Dokumentation der Unterauftragsverarbeiter nach.
Vor-Ort-Kontrollen erfolgen nach Ankündigung von in der Regel mindestens 14 Tagen, zu üblichen Geschäftszeiten und ohne Störung des Betriebs. Prüfende Dritte dürfen nicht in einem Wettbewerbsverhältnis stehen.
Der Auftragsverarbeiter benennt keine Zertifizierungen oder Prüfsiegel, über die er nicht verfügt.
13. Verarbeitung in Drittländern
Die Produktivdatenbank wird in einer Region innerhalb der Europäischen Union betrieben. Einzelne Unterauftragsverarbeiter haben ihren Sitz in den USA. Übermittlungen stützen sich auf einen Angemessenheitsbeschluss (EU-US Data Privacy Framework), soweit der Empfänger wirksam gelistet ist, oder auf Standarddatenschutzklauseln der Europäischen Kommission (Art. 46 Abs. 2 lit. c DSGVO).
14. Beendigung: Löschung und Rückgabe
Nach Beendigung löscht der Auftragsverarbeiter die im Auftrag verarbeiteten Daten oder gibt sie nach Wahl des Verantwortlichen zurück.
- Für 30 Tage nach Vertragsende bleiben die Daten für einen Export verfügbar, sofern der Verantwortliche nicht die sofortige Löschung verlangt.
- Danach werden die Daten aus den Produktivsystemen gelöscht.
- Daten in technischen Sicherungen entfallen mit Ablauf des jeweiligen Sicherungszyklus.
- Die Löschung wird auf Anfrage in Textform bestätigt.
Eine Löschung unterbleibt, soweit eine gesetzliche Aufbewahrungspflicht entgegensteht.
15. Haftung
Für die Haftung gelten Art. 82 DSGVO und die gesetzlichen Bestimmungen. Im Innenverhältnis gelten die Regelungen der AGB.
16. Schlussbestimmungen
Bei Widersprüchen zwischen diesem AVV und anderen Vereinbarungen gehen die Regelungen dieses AVV in datenschutzrechtlichen Fragen vor. Die Anhänge sind Bestandteil dieses AVV.
Es gilt deutsches Recht. Stand: September 2026
Anhang 1 — Technische und organisatorische Maßnahmen (Art. 32 DSGVO)
Vertraulichkeit. Zugriff auf Verwaltungs- und Produktivsysteme nur über persönliche Konten. Passwörter der Plattformnutzer werden ausschließlich als kryptografischer Hash gespeichert. Rollen- und berechtigungsbasiertes Zugriffskonzept, serverseitig und zusätzlich auf Datenbankebene (Row Level Security). Strikte Mandantentrennung. Gastzugänge nur über zufällig erzeugte Token. Vertraulichkeitsverpflichtung aller befassten Personen.
Integrität. Transportverschlüsselung (TLS/HTTPS), verschlüsselte Speicherung von Zugangstoken, serverseitige Validierung, versionierte Entwicklung und vorwärtsgerichtete Datenbank-Migrationen.
Verfügbarkeit. Betrieb auf Infrastruktur etablierter Anbieter, automatische Sicherungen, Trennung von Entwicklungs- und Produktivumgebung, Ratenbegrenzung gegen Missbrauch.
Überprüfung. Verzeichnis der Verarbeitungstätigkeiten im Auftrag, Kontrolle der Unterauftragsverarbeiter, datenschutzfreundliche Voreinstellungen (kein Tracking, optionale Schnittstellen standardmäßig aus), dokumentierter Ablauf für Verletzungen und Betroffenenanfragen.
Anhang 2 — Unterauftragsverarbeiter
| Unternehmen | Sitz | Leistung | Verarbeitungsort |
|---|---|---|---|
| Netlify, Inc. | San Francisco, CA, USA | Hosting und Auslieferung | Weltweites Netz, Verwaltung USA |
| Supabase, Inc. | USA | Datenbank, Authentifizierung, Dateiablage, Systemmail | Produktivdatenbank in der EU |
| Resend, Inc. | USA | Transaktionaler E-Mail-Versand | Nur soweit dieser Versandweg aktiv ist |
| Google Ireland Limited / Google LLC | Irland / USA | Google-Kalender | Nur bei ausdrücklicher Verbindung durch den Verantwortlichen |
Änderungen dieser Liste werden nach Ziffer 9 mitgeteilt.
