Vereinbarung zur Auftragsverarbeitung
nach Art. 28 Abs. 3 DSGVO (AV-Vertrag) für die Nutzung von Erntedepot
Vertragsparteien
zwischen dem Kunden, der Erntedepot nutzt (nachfolgend „Verantwortlicher“), und
Meine Firma GmbHMusterstraße 1, 12345 Musterstadt
E-Mail: info@meinefirma.de
(nachfolgend „Auftragsverarbeiter“).
Diese Vereinbarung wird mit Abschluss des Nutzungsvertrags über Erntedepot Bestandteil des Vertragsverhältnisses. Sie ergänzt die Datenschutzerklärung.
§ 1 Gegenstand und Dauer
Gegenstand ist die Bereitstellung von Erntedepot als Cloud-Software zur Lagerverwaltung (Artikel, Bestände, Lagerorte, Lieferanten, Bestellungen, Umlagerungen, Lieferscheine). Der Auftragsverarbeiter verarbeitet dabei personenbezogene Daten im Auftrag des Verantwortlichen. Die Dauer entspricht der Laufzeit des Nutzungsvertrags; § 9 gilt darüber hinaus.
§ 2 Art, Zweck und Umfang der Verarbeitung
Zweck: Betrieb der Anwendung für den Verantwortlichen (Speichern, Anzeigen, Auswerten und Exportieren der vom Verantwortlichen eingegebenen Daten, Erstellen von PDF-Dokumenten, Sicherungskopien).
Art der Daten: Stammdaten der Nutzerkonten (Name, E-Mail-Adresse, Passwort-Hash), Kontaktdaten von Lieferanten und Empfängern auf Lieferscheinen (Name, Anschrift, Telefon, E-Mail), Protokolldaten zu Bestandsbewegungen (welcher Nutzer wann welche Buchung vorgenommen hat), technische Zugriffsdaten (IP-Adresse, Zeitpunkt).
Kategorien betroffener Personen: Mitarbeiter und Beauftragte des Verantwortlichen, Ansprechpartner bei Lieferanten und Kunden des Verantwortlichen.
§ 3 Pflichten des Auftragsverarbeiters
- Er verarbeitet personenbezogene Daten ausschließlich auf dokumentierte Weisung des Verantwortlichen (Art. 28 Abs. 3 lit. a DSGVO). Die Nutzung der Anwendung durch den Verantwortlichen gilt als Weisung; weitere Weisungen sind in Textform zu erteilen. Hält er eine Weisung für rechtswidrig, informiert er den Verantwortlichen unverzüglich.
- Er stellt sicher, dass die zur Verarbeitung befugten Personen zur Vertraulichkeit verpflichtet sind (Art. 28 Abs. 3 lit. b DSGVO).
- Er trifft alle nach Art. 32 DSGVO erforderlichen technischen und organisatorischen Maßnahmen (§ 4).
- Er unterstützt den Verantwortlichen mit geeigneten Mitteln bei der Beantwortung von Anträgen betroffener Personen (Art. 12–22 DSGVO) sowie bei der Einhaltung der Pflichten aus Art. 32–36 DSGVO.
- Er benennt keinen Datenschutzbeauftragten, soweit keine gesetzliche Pflicht besteht; Ansprechpartner für Datenschutzfragen ist die unter „Vertragsparteien“ genannte E-Mail-Adresse.
- Er verarbeitet die Daten ausschließlich auf Servern in Mitgliedstaaten der Europäischen Union. Eine Übermittlung in Drittländer findet nicht statt.
§ 4 Technische und organisatorische Maßnahmen
- Zugangskontrolle: Zugriff auf die Anwendung nur mit persönlichem Konto und Passwort; Passwörter werden ausschließlich als Hash gespeichert; Rollen- und Rechtekonzept innerhalb der Organisation des Verantwortlichen.
- Übertragungskontrolle: Verschlüsselte Übertragung (TLS) zwischen Browser und Server.
- Trennungskontrolle: Die Daten jedes Verantwortlichen werden logisch von den Daten anderer Kunden getrennt.
- Eingabekontrolle: Bestandsbewegungen werden mit Nutzer und Zeitpunkt protokolliert.
- Verfügbarkeitskontrolle: Regelmäßige Datensicherungen; Betrieb in einem Rechenzentrum mit Zutrittskontrolle, Brandschutz und unterbrechungsfreier Stromversorgung beim Unterauftragsverarbeiter nach § 5.
- Datensparsamkeit: Keine Einbindung von Analyse- oder Werbediensten Dritter in der Anwendung.
§ 5 Unterauftragsverarbeiter
Der Verantwortliche stimmt der Einschaltung folgender Unterauftragsverarbeiter zu:
- Hosting und Serverbetrieb: Rechenzentrumsbetreiber innerhalb der EU (wird vor Vertragsschluss in Textform mitgeteilt).
Der Auftragsverarbeiter informiert den Verantwortlichen mindestens vier Wochen im Voraus über beabsichtigte Änderungen. Der Verantwortliche kann innerhalb dieser Frist aus wichtigem Grund widersprechen; kommt keine Einigung zustande, kann er den Nutzungsvertrag außerordentlich kündigen.
§ 6 Pflichten des Verantwortlichen
Der Verantwortliche ist für die Rechtmäßigkeit der Verarbeitung und die Wahrung der Rechte der betroffenen Personen verantwortlich. Er erteilt Weisungen in Textform, sorgt für sichere Passwörter seiner Nutzer und informiert den Auftragsverarbeiter unverzüglich, wenn er Fehler oder Unregelmäßigkeiten bei der Verarbeitung feststellt.
§ 7 Meldung von Verletzungen des Schutzes personenbezogener Daten
Der Auftragsverarbeiter meldet dem Verantwortlichen jede Verletzung des Schutzes personenbezogener Daten unverzüglich, spätestens innerhalb von 48 Stunden nach Bekanntwerden, mit den nach Art. 33 Abs. 3 DSGVO erforderlichen Angaben, soweit sie ihm vorliegen.
§ 8 Kontrollrechte
Der Auftragsverarbeiter stellt dem Verantwortlichen alle erforderlichen Informationen zum Nachweis der Einhaltung dieser Vereinbarung zur Verfügung und ermöglicht Überprüfungen (Art. 28 Abs. 3 lit. h DSGVO). Kontrollen vor Ort erfolgen nach angemessener Ankündigung, in der Regel durch Vorlage aktueller Nachweise und Zertifikate des Unterauftragsverarbeiters nach § 5.
§ 9 Löschung und Rückgabe
Der Verantwortliche kann seine Daten jederzeit als CSV aus der Anwendung exportieren. Nach Beendigung des Nutzungsvertrags löscht der Auftragsverarbeiter alle personenbezogenen Daten des Verantwortlichen innerhalb von 30 Tagen, sofern keine gesetzliche Aufbewahrungspflicht entgegensteht; Sicherungskopien werden im Rahmen des regulären Backup-Zyklus überschrieben. Auf Wunsch bestätigt er die Löschung in Textform.
§ 10 Haftung und Schlussbestimmungen
Für die Haftung gilt Art. 82 DSGVO. Im Übrigen gelten die Haftungsregelungen des Nutzungsvertrags. Änderungen dieser Vereinbarung bedürfen der Textform. Sollten einzelne Bestimmungen unwirksam sein, bleibt die Wirksamkeit der übrigen Bestimmungen unberührt. Es gilt deutsches Recht.
Stand: 2026. Die jeweils aktuelle Fassung ist unter https://erntedepot.de/av-vertrag abrufbar.