Auftragsverarbeitungsvertrag (AVV)
§ 1 Parteien und Gegenstand
- Diese Vereinbarung wird geschlossen zwischen dem Kunden des Dienstes KS CRM (nachfolgend „Verantwortlicher") und
Khan Solutions (Einzelunternehmen), Inhaber: Bilal Khan,
Martin-Luther-Straße 30, 46284 Dorsten, Deutschland
(nachfolgend „Auftragsverarbeiter"). - Der Auftragsverarbeiter stellt dem Verantwortlichen die SaaS-Lösung KS CRM bereit (nachfolgend „Hauptvertrag"). Im Rahmen des Hauptvertrags verarbeitet der Auftragsverarbeiter personenbezogene Daten, für die der Verantwortliche Verantwortlicher im Sinne des Art. 4 Nr. 7 DSGVO ist. Diese Vereinbarung konkretisiert die datenschutzrechtlichen Pflichten der Parteien nach Art. 28 DSGVO.
- Gegenstand, Dauer, Art und Zweck der Verarbeitung, die Art der personenbezogenen Daten und die Kategorien betroffener Personen sind in Anlage 1 beschrieben.
- Im Fall eines Widerspruchs zwischen dieser Vereinbarung und dem Hauptvertrag geht diese Vereinbarung vor.
§ 2 Weisungsrecht
- Der Auftragsverarbeiter verarbeitet die personenbezogenen Daten ausschließlich auf dokumentierte Weisung des Verantwortlichen, sofern er nicht durch das Recht der Union oder der Mitgliedstaaten zur Verarbeitung verpflichtet ist; in einem solchen Fall teilt der Auftragsverarbeiter dem Verantwortlichen diese rechtlichen Anforderungen vor der Verarbeitung mit, sofern das betreffende Recht eine solche Mitteilung nicht wegen eines wichtigen öffentlichen Interesses verbietet (Art. 28 Abs. 3 lit. a DSGVO).
- Der Hauptvertrag, diese Vereinbarung und die Nutzung der Funktionen des Dienstes durch den Verantwortlichen (einschließlich der Konfiguration und der aktiven Nutzung optionaler KI-Funktionen) gelten als dokumentierte Weisungen. Zusätzliche Weisungen sind in Textform an [email protected] zu richten.
- Der Auftragsverarbeiter informiert den Verantwortlichen unverzüglich, wenn er der Auffassung ist, dass eine Weisung gegen die DSGVO oder andere Datenschutzbestimmungen verstößt. Er ist berechtigt, die Ausführung der betreffenden Weisung bis zu deren Bestätigung oder Änderung auszusetzen.
§ 3 Vertraulichkeit
Der Auftragsverarbeiter gewährleistet, dass sich die zur Verarbeitung der personenbezogenen Daten befugten Personen zur Vertraulichkeit verpflichtet haben oder einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen (Art. 28 Abs. 3 lit. b DSGVO). Der Zugriff auf personenbezogene Daten ist auf die Personen beschränkt, die ihn zur Erfüllung des Hauptvertrags benötigen.
§ 4 Sicherheit der Verarbeitung
- Der Auftragsverarbeiter trifft alle gemäß Art. 32 DSGVO erforderlichen technischen und organisatorischen Maßnahmen. Die zum Zeitpunkt des Vertragsschlusses umgesetzten Maßnahmen sind in Anlage 2 beschrieben.
- Der Auftragsverarbeiter darf die Maßnahmen an den Stand der Technik anpassen, sofern das vereinbarte Schutzniveau dabei nicht unterschritten wird. Wesentliche Änderungen werden dokumentiert.
§ 5 Einsatz von Subunternehmern (weitere Auftragsverarbeiter)
- Der Verantwortliche erteilt die allgemeine Genehmigung zum Einsatz weiterer Auftragsverarbeiter (Art. 28 Abs. 2 DSGVO). Die zum Zeitpunkt des Vertragsschlusses eingesetzten Subunternehmer sind in Anlage 3 aufgeführt.
- Der Auftragsverarbeiter informiert den Verantwortlichen mindestens vier Wochen vor der beabsichtigten Aufnahme oder Ersetzung eines Subunternehmers in Textform. Der Verantwortliche kann aus wichtigem datenschutzrechtlichem Grund widersprechen. Ist eine einvernehmliche Lösung nicht möglich, können beide Parteien den Hauptvertrag zum Zeitpunkt des beabsichtigten Einsatzes kündigen.
- Der Auftragsverarbeiter erlegt jedem Subunternehmer über einen Vertrag dieselben Datenschutzpflichten auf, die in dieser Vereinbarung festgelegt sind (Art. 28 Abs. 4 DSGVO). Kommt der Subunternehmer seinen Pflichten nicht nach, haftet der Auftragsverarbeiter gegenüber dem Verantwortlichen für die Einhaltung der Pflichten des Subunternehmers.
§ 6 Übermittlung in Drittländer
- Die Verarbeitung findet grundsätzlich in Rechenzentren innerhalb der Europäischen Union (Deutschland) statt.
- Soweit einzelne Subunternehmer personenbezogene Daten in Drittländern verarbeiten (siehe Anlage 3), erfolgt die Übermittlung nur bei Vorliegen geeigneter Garantien nach Kapitel V DSGVO — insbesondere auf Grundlage eines Angemessenheitsbeschlusses (z. B. EU-US Data Privacy Framework) oder der Standardvertragsklauseln der EU-Kommission gemäß Durchführungsbeschluss (EU) 2021/914.
§ 7 Unterstützung des Verantwortlichen
- Der Auftragsverarbeiter unterstützt den Verantwortlichen mit geeigneten technischen und organisatorischen Maßnahmen dabei, Anträge betroffener Personen auf Ausübung ihrer Rechte (Art. 12 bis 22 DSGVO) zu beantworten (Art. 28 Abs. 3 lit. e DSGVO). Erhält der Auftragsverarbeiter einen solchen Antrag unmittelbar, leitet er ihn unverzüglich an den Verantwortlichen weiter.
- Der Auftragsverarbeiter unterstützt den Verantwortlichen unter Berücksichtigung der Art der Verarbeitung und der ihm zur Verfügung stehenden Informationen bei der Einhaltung der Pflichten aus Art. 32 bis 36 DSGVO (Sicherheit der Verarbeitung, Meldung von Verletzungen, Datenschutz-Folgenabschätzung, vorherige Konsultation) (Art. 28 Abs. 3 lit. f DSGVO).
§ 8 Meldung von Verletzungen des Schutzes personenbezogener Daten
- Der Auftragsverarbeiter meldet dem Verantwortlichen jede Verletzung des Schutzes personenbezogener Daten, die die im Auftrag verarbeiteten Daten betrifft, unverzüglich nach Bekanntwerden (Art. 33 Abs. 2 DSGVO).
- Die Meldung enthält, soweit möglich, die Informationen nach Art. 33 Abs. 3 DSGVO (Art der Verletzung, Kategorien und ungefähre Zahl der betroffenen Personen und Datensätze, wahrscheinliche Folgen, ergriffene und vorgeschlagene Maßnahmen). Noch nicht verfügbare Informationen werden ohne unangemessene Verzögerung nachgereicht.
- Die Meldung an die Aufsichtsbehörde (Art. 33 Abs. 1 DSGVO) und die Benachrichtigung betroffener Personen (Art. 34 DSGVO) obliegen dem Verantwortlichen.
§ 9 Nachweise und Überprüfungen
- Der Auftragsverarbeiter stellt dem Verantwortlichen alle erforderlichen Informationen zum Nachweis der Einhaltung der in Art. 28 DSGVO niedergelegten Pflichten zur Verfügung (Art. 28 Abs. 3 lit. h DSGVO).
- Der Nachweis kann durch aktuelle Testate, Zertifizierungen, Auditberichte unabhängiger Stellen oder eine aussagekräftige Selbstauskunft (einschließlich der Dokumentation der Maßnahmen nach Anlage 2) erbracht werden.
- Soweit dies nicht ausreicht, ermöglicht der Auftragsverarbeiter Überprüfungen — einschließlich Inspektionen — durch den Verantwortlichen oder einen von diesem beauftragten Prüfer und trägt dazu bei. Überprüfungen erfolgen nach angemessener Vorankündigung (in der Regel mindestens zwei Wochen), zu üblichen Geschäftszeiten, höchstens einmal jährlich (außer aus konkretem Anlass) und unter Wahrung der Vertraulichkeit sowie der Betriebsgeheimnisse des Auftragsverarbeiters und seiner übrigen Kunden.
§ 10 Löschung und Rückgabe
- Während der Laufzeit des Hauptvertrags kann der Verantwortliche seine Daten jederzeit über die bereitgestellten Exportfunktionen in einem gängigen, maschinenlesbaren Format exportieren.
- Nach Beendigung des Hauptvertrags hält der Auftragsverarbeiter die Exportmöglichkeit 30 Tage aufrecht. Anschließend löscht er alle im Auftrag verarbeiteten personenbezogenen Daten einschließlich der Sicherungskopien (nach Ablauf der Backup-Rotationszyklen gemäß Anlage 2), sofern nicht das Recht der Union oder der Mitgliedstaaten eine weitere Speicherung verlangt (Art. 28 Abs. 3 lit. g DSGVO). Die Löschung wird auf Anforderung in Textform bestätigt.
§ 11 Dauer und Schlussbestimmungen
- Diese Vereinbarung gilt für die Dauer des Hauptvertrags sowie darüber hinaus, solange der Auftragsverarbeiter personenbezogene Daten im Auftrag des Verantwortlichen verarbeitet.
- Die Haftung der Parteien richtet sich nach Art. 82 DSGVO und den Regelungen des Hauptvertrags.
- Es gilt das Recht der Bundesrepublik Deutschland. Im Übrigen gelten die Schlussbestimmungen des Hauptvertrags.
Anlage 1 — Beschreibung der Verarbeitung
Gegenstand und Dauer
Bereitstellung der SaaS-CRM-Lösung KS CRM (Hosting, Speicherung, Anzeige, Auswertung und Verarbeitung der vom Verantwortlichen eingegebenen Daten) für die Dauer des Hauptvertrags.
Art und Zweck der Verarbeitung
Speicherung, Strukturierung, Anzeige, Auswertung (Dashboards, Berichte), Automatisierung (Workflows, Benachrichtigungen), optionale KI-gestützte Verarbeitung (Assistenzfunktionen) sowie Datensicherung — jeweils zum Zweck der Kundenbeziehungs-, Vertriebs- und Serviceverwaltung des Verantwortlichen.
Kategorien betroffener Personen
- Kontakte, Leads, Kunden und Interessenten des Verantwortlichen sowie deren Ansprechpartner
- Mitarbeiter und sonstige Nutzer des Verantwortlichen (Nutzerkonten)
- Lieferanten und Geschäftspartner des Verantwortlichen, soweit im CRM erfasst
Art der personenbezogenen Daten
- Stammdaten (Name, Firma, Position)
- Kontaktdaten (E-Mail-Adresse, Telefonnummer, Anschrift)
- Vertrags- und Auftragsdaten (Angebote, Aufträge, Umsätze, Pipeline-Status)
- Kommunikationsdaten (Notizen, E-Mail-Verläufe, Aufgaben, Termine)
- Nutzungsdaten der Nutzerkonten (Login-Daten, Protokolldaten)
Besondere Kategorien personenbezogener Daten (Art. 9 DSGVO) sind nicht Gegenstand der bestimmungsgemäßen Nutzung. Der Verantwortliche stellt sicher, dass solche Daten nur eingegeben werden, wenn die Voraussetzungen des Art. 9 Abs. 2 DSGVO erfüllt sind, und informiert den Auftragsverarbeiter hierüber vorab.
Anlage 2 — Technische und organisatorische Maßnahmen (Art. 32 DSGVO)
1. Vertraulichkeit
- Zutrittskontrolle: Betrieb in ISO-27001-zertifizierten Rechenzentren in Deutschland (Zutrittsschutz, Videoüberwachung, Vereinzelungsanlagen durch den Rechenzentrumsbetreiber).
- Zugangskontrolle: Authentifizierung mit individuellen Zugangsdaten; Passwörter werden ausschließlich als gesalzene Hashes gespeichert; administrative Zugänge nur über verschlüsselte Verbindungen und mit Schlüssel-/Mehrfaktor-Authentifizierung.
- Zugriffskontrolle: Rollen- und Berechtigungskonzept innerhalb des Dienstes; Zugriff auf Produktivdaten nur für den Inhaber bzw. ausdrücklich befugte, zur Vertraulichkeit verpflichtete Personen.
- Trennungskontrolle: Mandantentrennung durch einen eigenen Workspace mit eigener Datenbank und eigener Subdomain je Kunde.
2. Integrität
- Übertragungskontrolle: Transportverschlüsselung sämtlicher Verbindungen über TLS (HTTPS).
- Eingabekontrolle: Protokollierung sicherheitsrelevanter Ereignisse und administrativer Zugriffe.
3. Verfügbarkeit und Belastbarkeit
- Regelmäßige, automatisierte Datensicherungen mit definierten Rotationszyklen; Aufbewahrung der Backups in der EU.
- Redundante Infrastruktur und Überwachung (Monitoring, Alarmierung) auf Ebene des Rechenzentrumsbetreibers.
- DDoS-Schutz und Web Application Firewall (vorgeschaltetes CDN).
- Regelmäßige Sicherheitsupdates der eingesetzten Systemkomponenten.
4. Verfahren zur regelmäßigen Überprüfung, Bewertung und Evaluierung
- Regelmäßige Überprüfung der technischen und organisatorischen Maßnahmen und Anpassung an den Stand der Technik.
- Auswahl der Subunternehmer nach Datenschutz- und Sicherheitskriterien; Abschluss von Auftragsverarbeitungsverträgen mit allen Subunternehmern.
- Dokumentierter Prozess für den Umgang mit Verletzungen des Schutzes personenbezogener Daten (Incident Response).
Anlage 3 — Subunternehmer (weitere Auftragsverarbeiter)
| Subunternehmer | Leistung | Ort der Verarbeitung | Garantie bei Drittlandtransfer |
|---|---|---|---|
| netcup GmbH, Daimlerstraße 25, 76185 Karlsruhe, Deutschland | Hosting der Anwendung und Datenbanken, E-Mail-Versand (Transaktions-E-Mails) | Deutschland (Rechenzentrum Nürnberg) | — (keine Drittlandübermittlung) |
| Cloudflare, Inc., 101 Townsend St, San Francisco, CA 94107, USA | DNS, CDN, DDoS-Schutz (Verarbeitung technischer Verbindungsdaten) | EU / USA | EU-US Data Privacy Framework; EU-Standardvertragsklauseln (Beschluss (EU) 2021/914) |
| Anthropic, PBC, 500 Howard Street, San Francisco, CA 94105, USA | KI-gestützte Funktionen (nur bei aktiver Nutzung durch den Verantwortlichen; keine Nutzung der Inhalte zum Modelltraining) | USA | EU-US Data Privacy Framework; EU-Standardvertragsklauseln (Beschluss (EU) 2021/914) |
Aktuelle Fassung dieser Liste: kscrm.de/avv.html. Über Änderungen informiert der Auftragsverarbeiter gemäß § 5 Abs. 2 dieser Vereinbarung.