Stand 06.10.2026 – Entwurf, anwaltliche Prüfung ausstehend. Dieser Text ist noch nicht Vertragsgrundlage. Bitte erfassen Sie bis zur geprüften Fassung keine echten Daten von Teilnehmenden in der App.
Vertrag zur Auftragsverarbeitung (Art. 28 DSGVO)
zwischen dem Kunden, der AZAV-Doku für seine Maßnahmen nutzt (Auftraggeber, Verantwortlicher), und Steffen Knödler, Rothschildallee 41, 60389 Frankfurt am Main, E-Mail steffen.knoedler@outlook.com (Auftragnehmer, Auftragsverarbeiter).
Der Vertrag wird elektronisch geschlossen (Art. 28 Abs. 9 DSGVO), indem der Auftraggeber ihn in der App annimmt. Er ergänzt die Allgemeinen Geschäftsbedingungen (AGB). Bei Widersprüchen in Fragen des Datenschutzes geht dieser Vertrag vor.
§ 1 Gegenstand und Dauer
- Der Auftragnehmer stellt dem Auftraggeber die Web-Anwendung AZAV-Doku bereit. Mit ihr dokumentiert der Auftraggeber Maßnahmen zur Aktivierung und beruflichen Eingliederung, insbesondere nach § 45 SGB III: Teilnehmende, Sitzungen, Bestätigungen der Teilnahme, Fristen, Meldungen an die Agentur für Arbeit oder das Jobcenter und die Abrechnung.
- Der Vertrag gilt für die Dauer des Nutzungsvertrags nach den AGB. Die Pflichten zur Löschung und Rückgabe (§ 10) und zur Vertraulichkeit gelten darüber hinaus.
§ 2 Art und Zweck der Verarbeitung
- Art der Verarbeitung: Erheben, Speichern, Anzeigen, Ändern, Löschen; Erzeugen von PDF-Dokumenten; Einholen elektronischer Bestätigungen der Teilnehmenden; Berechnen von Fristen und Stunden; auf Veranlassung des Auftraggebers das automatische Auslesen von Gutscheinen und das Entwerfen von Berichtstexten mit einem KI-Modell; Benachrichtigungen an Nutzer des Auftraggebers ohne Teilnehmerdaten.
- Zweck: ausschließlich die Erfüllung der Dokumentations-, Melde-, Berichts- und Abrechnungspflichten des Auftraggebers gegenüber der Agentur für Arbeit oder dem Jobcenter sowie die Nachweisführung bei Prüfungen.
- Der Auftragnehmer verarbeitet die Daten nicht für eigene Zwecke und nutzt sie nicht zum Training von KI-Modellen.
§ 3 Art der personenbezogenen Daten
- Stammdaten der Teilnehmenden: Name, Anschrift, Kundennummer, Gutscheinnummer, Maßnahme, bewilligte Stunden, Gültigkeit, Beginn, Ende, Status.
- Sitzungsdaten: Datum, Beginn, Dauer, Form (vor Ort oder online), Anwesenheit, Inhalt, Notizen des Coaches.
- Bestätigungsdaten: eingegebener Name, Bild der Unterschrift, Zeitpunkt, Browserkennung, Prüfsumme.
- Berichtsinhalte (z. B. Kenntnisse, Stärken, Einschätzung der Integrationschancen), Fehlzeiten und ihre Gründe, Abbruch und Nichtantritt.
- Abrechnungsdaten: Kostensatz, geleistete Stunden, Abrechnungsstatus.
- Protokolldaten der Nutzer des Auftraggebers zu den oben genannten Daten (wer hat wann was getan). Die Kontodaten der Nutzer (E-Mail-Adresse, Anmeldung, Rolle) verarbeitet der Auftragnehmer zur Vertragsdurchführung in eigener Verantwortung; siehe Datenschutzerklärung.
Sozialdaten. Soweit der Auftraggeber Daten verarbeitet, die ihm von einer Agentur für Arbeit oder einem Jobcenter übermittelt wurden (Sozialdaten im Sinne des § 67 Abs. 2 SGB X), darf er sie nach § 78 Abs. 1 SGB X nur zu dem Zweck verarbeiten, zu dem sie ihm übermittelt wurden, und hat sie im selben Umfang geheim zu halten wie die in § 35 SGB I genannten Stellen. Der Auftragnehmer hält diese Pflichten im selben Umfang ein und weist die mit der Verarbeitung befassten Personen vor Beginn der Tätigkeit auf sie hin (§ 78 Abs. 2 SGB X).
Besondere Kategorien. Gründe für Fehlzeiten können Gesundheitsdaten (Art. 9 DSGVO) sein. Der Auftraggeber erfasst sie nur, soweit die Meldung es erfordert, zum Beispiel „arbeitsunfähig“ ohne Diagnose.
§ 4 Kategorien betroffener Personen
- Teilnehmende an Maßnahmen des Auftraggebers,
- Beschäftigte und freie Mitarbeitende des Auftraggebers, die AZAV-Doku nutzen (z. B. Coaches),
- Ansprechpersonen bei Agenturen für Arbeit und Jobcentern, soweit sie in Formularen genannt werden.
§ 5 Weisungen
- Der Auftragnehmer verarbeitet die Daten nur auf dokumentierte Weisung des Auftraggebers, es sei denn, er ist nach Unionsrecht oder deutschem Recht zur Verarbeitung verpflichtet; dann teilt er dem Auftraggeber diese Pflicht vorher mit, soweit das Recht es nicht verbietet (Art. 28 Abs. 3 Satz 2 lit. a DSGVO).
- Weisungen sind dieser Vertrag und die Nutzung der Funktionen der App durch den Auftraggeber. Weitere Weisungen erteilt der Auftraggeber in Textform (E-Mail genügt).
- Ist der Auftragnehmer der Ansicht, dass eine Weisung gegen Datenschutzvorschriften verstößt, informiert er den Auftraggeber unverzüglich.
§ 6 Pflichten des Auftragnehmers
- Vertraulichkeit: Personen, die Zugang zu den Daten haben, sind zur Vertraulichkeit verpflichtet oder unterliegen einer gesetzlichen Verschwiegenheitspflicht (Art. 28 Abs. 3 Satz 2 lit. b DSGVO). Auf die Pflichten nach § 78 SGB X weist der Auftragnehmer sie nach § 3 hin.
- Sicherheit: Der Auftragnehmer trifft die technischen und organisatorischen Maßnahmen nach Art. 32 DSGVO aus Anlage 1. Er darf sie an den technischen Fortschritt anpassen, wenn das Schutzniveau nicht sinkt.
- Betroffenenrechte: Der Auftragnehmer unterstützt den Auftraggeber bei Anträgen auf Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit und Widerspruch (Art. 12 bis 23 DSGVO), vorrangig über die Funktionen der App. Wendet sich eine betroffene Person direkt an den Auftragnehmer, leitet er die Anfrage unverzüglich an den Auftraggeber weiter.
- Verletzungen des Schutzes: Der Auftragnehmer meldet dem Auftraggeber eine Verletzung des Schutzes personenbezogener Daten unverzüglich, möglichst innerhalb von 24 Stunden nach Kenntnis, mit den Angaben nach Art. 33 Abs. 3 DSGVO, soweit bekannt.
- Weitere Unterstützung: Der Auftragnehmer unterstützt den Auftraggeber bei Datenschutz-Folgenabschätzungen und der vorherigen Konsultation der Aufsichtsbehörde (Art. 35 und 36 DSGVO) mit den ihm vorliegenden Informationen.
- Ort der Verarbeitung: Die Daten der Teilnehmenden werden in der Europäischen Union verarbeitet. Übermittlungen in Drittländer erfolgen nur über die in Anlage 2 genannten Unterauftragsverarbeiter und nur mit Garantien nach Art. 44 ff. DSGVO.
- Ansprechpartner für Datenschutz: Steffen Knödler, steffen.knoedler@outlook.com. [Prüfen: ob ein Datenschutzbeauftragter zu benennen ist.]
§ 7 Unterauftragsverarbeiter
- Der Auftraggeber genehmigt die in Anlage 2 genannten Unterauftragsverarbeiter.
- Der Auftragnehmer informiert den Auftraggeber mindestens vier Wochen vorher in Textform über die Hinzuziehung oder den Austausch eines Unterauftragsverarbeiters. Der Auftraggeber kann aus wichtigem datenschutzrechtlichem Grund innerhalb dieser Frist widersprechen. Einigen sich die Parteien nicht, kann der Auftraggeber den Vertrag ohne Frist kündigen.
- Der Auftragnehmer verpflichtet Unterauftragsverarbeiter vertraglich auf dieselben Datenschutzpflichten (Art. 28 Abs. 4 DSGVO).
- Keine Unterauftragsverarbeitung sind Leistungen, die der Auftragnehmer als eigenständige Leistung Dritter in Anspruch nimmt, etwa Zahlungsdienste (Stripe ist für Zahlungsdaten selbst verantwortlich und erhält keine Teilnehmerdaten) oder Telekommunikation.
§ 8 Pflichten des Auftraggebers
- Der Auftraggeber ist für die Rechtmäßigkeit der Verarbeitung verantwortlich, insbesondere für die Information der Teilnehmenden (Art. 13 und 14 DSGVO), die Freiwilligkeit der elektronischen Bestätigung und das Angebot einer Bestätigung auf Papier.
- Er gibt Zugänge nur befugten Personen und entzieht sie, wenn die Befugnis endet.
- Er informiert den Auftragnehmer unverzüglich, wenn er Fehler oder Unregelmäßigkeiten bei der Verarbeitung feststellt.
§ 9 Nachweise und Kontrollen
- Der Auftragnehmer stellt dem Auftraggeber alle Informationen zum Nachweis der Pflichten aus Art. 28 DSGVO zur Verfügung.
- Der Auftraggeber oder ein von ihm beauftragter, zur Verschwiegenheit verpflichteter Prüfer kann Kontrollen nach Anmeldung mit angemessener Frist (in der Regel 14 Tage) durchführen, ohne den Betrieb unverhältnismäßig zu stören. Für die Rechenzentren genügen in der Regel die Nachweise der Unterauftragsverarbeiter, etwa Zertifikate und Prüfberichte.
§ 10 Löschung und Rückgabe
- Während der Laufzeit löscht und exportiert der Auftraggeber Daten über die Funktionen der App oder lässt sie auf Weisung löschen.
- Nach Vertragsende löscht der Auftragnehmer alle Daten des Auftraggebers innerhalb von 30 Tagen, sofern keine Pflicht zur Speicherung nach Unionsrecht oder deutschem Recht besteht (Art. 28 Abs. 3 Satz 2 lit. g DSGVO). Vor Vertragsende kann der Auftraggeber seine Daten exportieren. Auf Wunsch bestätigt der Auftragnehmer die Löschung in Textform.
§ 11 Haftung
Für die Haftung gilt Art. 82 DSGVO. Im Übrigen gelten die Haftungsregeln der AGB.
§ 12 Schlussbestimmungen
- Änderungen dieses Vertrags bedürfen der Textform.
- Ist eine Bestimmung unwirksam, bleibt der Vertrag im Übrigen wirksam; an ihre Stelle tritt die gesetzliche Regelung.
- Es gilt deutsches Recht. Der Gerichtsstand richtet sich nach den AGB.
Anlage 1: Technische und organisatorische Maßnahmen (Art. 32 DSGVO)
- Zutritt: Keine eigenen Server: Die Daten liegen in Rechenzentren von Google Cloud; die physische Sicherheit verantwortet Google (Zertifizierung nach ISO/IEC 27001 nach Angaben von Google).
- Zugang: Anmeldung nur per E-Mail-Link ohne Passwort; nur bestätigte E-Mail-Adressen. Verwaltung des Cloud-Projekts ausschließlich durch den Anbieter.
- Zugriff: Sicherheitsregeln der Datenbank: Lesen und Schreiben nur für Konten der eigenen Organisation. Guthaben, Freischaltungen, Unterschriften und Protokoll schreibt nur der Server. Die Regeln werden automatisiert getestet.
- Trennung: Jede Organisation hat einen eigenen Datenbereich; die Regeln verhindern Zugriffe über Organisationsgrenzen.
- Weitergabe: Übertragung nur verschlüsselt (TLS). Unterschriftslinks enthalten einen Zufallsschlüssel nur im #-Teil der Adresse; gespeichert wird nur dessen SHA-256-Hash; 72 Stunden gültig, einmal verwendbar. Keine Teilnehmerdaten in E-Mails, Adressen (URLs) oder der Nutzungsstatistik.
- Verschlüsselung: Firestore verschlüsselt alle Daten, bevor sie auf Datenträger geschrieben werden.
- Integrität und Eingabe: SHA-256-Prüfsumme je unterschriebener Sitzung, Sperre nach der Unterschrift, archivierte Fassung beim Zurücksetzen. Protokoll mit Zeitpunkt, Aktion und Prüfsumme vorher/nachher.
- Verfügbarkeit: Firestore in Frankfurt repliziert die Daten über mehrere Zonen der Region. Gesonderte, regelmäßige Sicherungen sind in Vorbereitung.
- Datenminimierung: Gutscheinbild wird nicht gespeichert. Der KI-Berichtsentwurf erhält Sitzungsdaten und Notizen, aber keinen Namen. Die App hält Teilnehmerdaten nicht dauerhaft im Browser (kein Offline-Speicher). Keine Statistik in der App.
- Auftragskontrolle: Unterauftragsverarbeiter nur mit Vertrag zur Auftragsverarbeitung (Google Cloud Data Processing Addendum).
- Pseudonymisierung: Protokoll und Prüfsummen enthalten keine Inhalte von Sitzungen; der KI-Berichtsentwurf wird ohne Namen, Anschrift und Kundennummer erstellt.
- Belastbarkeit: Serverfunktionen mit begrenzter Zahl gleichzeitiger Instanzen und Zeitlimits; Eingaben werden serverseitig auf Format und Länge geprüft.
- Wiederherstellbarkeit: Replikation innerhalb der Region durch Firestore. [Vor dem Start mit echten Daten einzurichten: regelmäßige Sicherungen der Datenbank in der EU.]
- Überprüfung: automatisierte Tests der Sicherheitsregeln und der Abläufe (Anmeldung, Freischaltung, Unterschrift); Überprüfung dieser Maßnahmen mindestens jährlich und bei wesentlichen Änderungen.
Anlage 2: Unterauftragsverarbeiter
- Google Cloud EMEA Limited, 70 Sir John Rogerson’s Quay, Dublin 2, Irland. Leistung: Datenbank (Cloud Firestore), Serverfunktionen (Cloud Functions), KI (Vertex AI mit dem Modell Claude von Anthropic), Anmeldung (Firebase Authentication), Auslieferung der Website (Firebase Hosting). Daten: Alle Daten der App einschließlich Teilnehmer- und Sitzungsdaten; Konto-E-Mail-Adressen. Ort: Firestore und Functions: Frankfurt am Main (europe-west3). Vertex AI: EU-Multiregion. Firebase Authentication: USA (Google LLC; EU-U.S. Data Privacy Framework, Standardvertragsklauseln). Hosting: weltweites Netz, nur Website-Dateien. Status: im Einsatz.
- Plus Five Five, Inc. („Resend“), 2261 Market Street #5039, San Francisco, CA 94114, USA. Leistung: Versand der Fristen-E-Mail und von Team-Einladungen (nicht der Anmelde-E-Mails; die versendet Firebase Authentication). Daten: E-Mail-Adresse der Empfänger, Name des Trägers, Anzahl und Fälligkeit offener Aufgaben; keine Teilnehmerdaten. Ort: USA (EU-U.S. Data Privacy Framework, Standardvertragsklauseln). Status: in Vorbereitung, noch nicht im Einsatz.
Stand: 06.10.2026 (Entwurf). Mehr zu Hosting und Sicherheit: Sicherheit und Datenschutz.