Bauprova

Auftragsverarbeitung

Entwurf für einen späteren gehosteten Betrieb. Die aktuelle Installation läuft lokal. Vor Produktivbetrieb müssen die tatsächlichen Betreiber, Empfänger, Schutzmaßnahmen und Löschfristen festgelegt und diese Vereinbarung geprüft werden.

1. Parteien und Vorrang

Verantwortlicher: der Kunde (Betrieb). Auftragsverarbeiter: Leon Achteresch, Seippelstr. 2, 44803 Bochum. Dieser Vertrag ergänzt die AGB. Bei Widersprüchen zur Datenverarbeitung geht er vor.

2. Gegenstand und Dauer

Gegenstand ist die weisungsgebundene Speicherung und Verarbeitung der Baustellenakte in der Software Bauprova, einschließlich Backup und Support, soweit dafür ein Zugriff nötig ist. Dauer: Laufzeit des Nutzungsvertrags plus Löschfrist nach Ziffer 9.

3. Art und Zweck

Zweck: Bereitstellung von Dokumentation, Zeiten, Aufmaß, Angebot und E-Rechnung für den Betrieb des Kunden. Art: Speichern, Auslesen, Übermitteln auf Weisung, Löschen.

4. Art der Daten und Betroffene

  • Stammdaten von Kunden und Ansprechpartnern des Betriebs (Name, Adresse, Kontakt).
  • Mitarbeiter des Betriebs (Name, E-Mail, Zeiten, Rolle).
  • Baustellendaten, Fotos, Sprachnotizen, GPS, Unterschriftenbilder, Aufmaß, Rechnungsinhalte.
  • Betroffene: Beschäftigte des Kunden, Auftraggeber des Kunden, ggf. auf Fotos abgebildete Dritte.

Besondere Kategorien nach Art. 9 DSGVO sind nicht bezweckt. Der Kunde lädt keine Gesundheits- oder sonstigen Art.-9-Daten hoch.

5. Weisungen

Der Auftragsverarbeiter verarbeitet Daten nur auf dokumentierte Weisung des Kunden, einschließlich mit Blick auf Drittlandübermittlungen, es sei denn, eine Pflicht nach Unionsrecht oder dem Recht eines Mitgliedstaats besteht. Die Nutzung der Software selbst gilt als Weisung zur vertragsgemäßen Verarbeitung. Mündliche Weisungen werden schriftlich bestätigt. Der Auftragsverarbeiter zeigt unverzüglich an, wenn eine Weisung gegen die DSGVO verstößt.

6. Vertraulichkeit

Personen, die Daten verarbeiten, sind zur Vertraulichkeit verpflichtet (Art. 28 Abs. 3 lit. b, Art. 32 Abs. 4 DSGVO).

7. Sicherheit (TOMs)

  • Transportverschlüsselung (HTTPS/TLS).
  • Zugriff nur für den Kunden und, bei Support, nach Anlass und Protokoll.
  • Trennung der Betriebe durch Mitgliedschaften, Rollen und Datenbankrichtlinien.
  • Regelmäßige Updates, Zugangskontrolle, Datensicherung der gehosteten Bestände.
  • Meldeweg für Verletzungen binnen 72 Stunden an den Kunden, damit Art. 33 DSGVO eingehalten werden kann.

8. Unterauftragsverarbeiter

Der Kunde erteilt die allgemeine Genehmigung nach Art. 28 Abs. 2 DSGVO für den Einsatz von Unterauftragsverarbeitern. Wir informieren vor einem Wechsel in Textform. Der Kunde kann aus wichtigem datenschutzrechtlichem Grund widersprechen.

  • Lokale Entwicklungsinstallation: Supabase Auth, PostgreSQL und privater Dateispeicher in der eigenen Instanz. Kein externer Authentifizierungsanbieter eingerichtet.
  • Vor einer gehosteten Bereitstellung: tatsächliche Hosting- und E-Mail-Anbieter, Standorte und Vereinbarungen ergänzen und prüfen.

Mit Unterauftragsverarbeitern werden Verträge geschlossen, die Art. 28 Abs. 4 DSGVO genügen.

9. Unterstützung, Herausgabe, Löschung

Wir unterstützen den Kunden bei Betroffenenrechten, Meldungen nach Art. 32 bis 36 DSGVO und Nachweisen im Rahmen des Zumutbaren. Nach Ende der Verarbeitung löschen oder übergeben wir alle personenbezogenen Daten, soweit nicht Union- oder Mitgliedstaatsrecht die Speicherung verlangt, und löschen vorhandene Kopien. Exportfunktionen (XML, CSV) stehen dem Kunden während der Laufzeit zur Verfügung.

10. Nachweise und Prüfungen

Wir stellen dem Kunden die nötigen Informationen zur Verfügung, um die Einhaltung von Art. 28 DSGVO nachzuweisen, und ermöglichen Prüfungen, einschließlich Inspektionen, durch den Kunden oder einen beauftragten Prüfer. Vor-Ort-Prüfungen werden angekündigt und auf das erforderliche Maß begrenzt. Vertraulichkeit Dritter bleibt gewahrt.

11. Haftung

Die Haftung richtet sich nach Art. 82 DSGVO und den AGB, soweit diese die gesetzliche Haftung nicht zum Nachteil des Kunden beschränken, soweit das unzulässig wäre.

Stand

28. September 2026

Entwurf nach dem Rechtsstand September 2026 für Deutschland und die EU. Keine Rechtsberatung im Sinne des RDG. Vor dem produktiven Einsatz von einem zugelassenen Rechtsanwalt prüfen lassen.