Geprüft am 06.10.2026 anhand des Quellcodes · App in der Testphase
Sicherheit und Datenschutz bei AZAV-Doku
AZAV-Doku speichert die Daten Ihrer Teilnehmenden in Google Cloud Firestore in Frankfurt am Main (europe-west3); die Serverfunktionen laufen in derselben Region, KI-Funktionen in der EU-Region von Google Vertex AI. Zugriff haben nur Konten Ihrer Organisation. Unterschriebene Sitzungen sind mit einer Prüfsumme gesichert und gesperrt. Als Träger schließen Sie mit uns einen Auftragsverarbeitungsvertrag nach Art. 28 DSGVO.
Die App läuft in einer geschlossenen Testphase. Bis der Auftragsverarbeitungsvertrag anwaltlich geprüft ist, sollen dort keine echten Teilnehmerdaten erfasst werden.
Wo die Daten liegen
Die Datenbank liegt in einem regionalen Standort: Firestore repliziert die Daten dort über mehrere Zonen derselben Region. Der Standort einer Firestore-Datenbank lässt sich nach dem Anlegen nicht mehr ändern.
| Daten | Dienst | Ort |
|---|---|---|
| Teilnehmende, Sitzungen, Unterschriften, Protokoll | Dienst Google Cloud Firestore | Ort Frankfurt am Main (europe-west3) |
| Serverfunktionen: Freischaltung, Unterschriftslinks, Zahlung, KI-Aufrufe | Dienst Google Cloud Functions | Ort Frankfurt am Main (europe-west3) |
| Gutscheinfoto und Sitzungsnotizen für KI-Vorschläge (nur auf Ihren Klick) | Dienst Google Vertex AI, Modell Claude (Anthropic) | Ort EU-Multiregion: Verarbeitung in EU-Mitgliedstaaten; bei uns nicht gespeichert |
| Konten: E-Mail-Adresse, Anmeldezeitpunkte, Versand der Anmelde-E-Mails | Dienst Firebase Authentication | Ort USA (Google LLC; EU-U.S. Data Privacy Framework, Standardvertragsklauseln) |
| Website-Dateien, keine Teilnehmerdaten | Dienst Firebase Hosting | Ort weltweites Auslieferungsnetz von Google |
| Zahlungs- und Rechnungsdaten des Trägers | Dienst Stripe | Ort Stripe Payments Europe, Limited (Irland), eigene Verantwortung |
Datensparsamkeit
- Keine Teilnehmerdaten in E-Mails. Die Anmelde-E-Mail enthält nur den Anmeldelink. Die geplante Fristen-E-Mail nennt nur Anzahlen und Fälligkeiten, keine Namen.
- Keine Teilnehmerdaten in Adressen und Statistik. Die App und die Unterschriftsseite senden keine Nutzungsereignisse. Die anonyme Statistik der öffentlichen Seiten kennt nur feste Kategorien (siehe Datenschutzerklärung).
- Unterschriftslinks ohne Klartext-Schlüssel auf dem Server. Der Link enthält einen Zufallsschlüssel im #-Teil der Adresse, den der Browser nicht an Server überträgt. Gespeichert wird nur sein SHA-256-Hash. Beim Öffnen wird der Schlüssel aus der Adresszeile entfernt; der Link gilt 72 Stunden, nur einmal und nur, solange die Sitzung unverändert ist.
- Gutscheinfoto wird nicht gespeichert. Das Bild wird im Browser verkleinert, zur Erkennung übermittelt und danach verworfen. Sie prüfen die erkannten Angaben, bevor etwas gespeichert wird.
- KI-Berichtsentwurf ohne Namen. Übermittelt werden Maßnahmebezeichnung, Maßnahmeziel und die Sitzungen mit Datum, Dauer, Inhalt und Notizen – kein Name, keine Anschrift, keine Kundennummer. Das Modell ist angewiesen, keine Gesundheitsdaten oder andere besondere Kategorien personenbezogener Daten zu nennen.
- Minimale Anzeige für Teilnehmende. Die Unterschriftsseite zeigt nur Trägername, Vorname, den ersten Buchstaben des Nachnamens und die zu bestätigende Sitzung – keine Notizen, keine Anschrift, keine Gutscheinnummer.
- Kein Offline-Speicher. Die App hält Teilnehmerdaten nur im Arbeitsspeicher des Browsers, nicht dauerhaft auf dem Gerät.
Wer zugreifen kann
Die Sicherheitsregeln der Datenbank lassen Lesen und Schreiben nur für angemeldete Konten mit bestätigter E-Mail-Adresse zu, die Mitglied der jeweiligen Organisation sind. Einige Felder kann kein Browser ändern, sondern nur der Server: Guthaben, Freischaltungen, Unterschriften, das Protokoll und die Liste der Mitglieder. Unterschriebene Sitzungen lassen sich im Browser nicht mehr ändern, nur ihre privaten Notizen. Diese Regeln werden automatisiert getestet.
Die Anmeldung läuft ohne Passwort über einen Link per E-Mail. Als Betreiber haben wir technisch Zugriff auf die Datenbank und nutzen ihn nur nach Ihrer Weisung, zum Beispiel zur Fehlerbehebung (siehe Auftragsverarbeitungsvertrag).
Unterschrift und Prüfsumme
Für jede Sitzung erzeugt der Coach einen Link oder QR-Code. Die teilnehmende Person sieht Datum, Beginn, Dauer, Form und Inhalt, gibt ihren vollständigen Namen ein, unterschreibt mit dem Finger und bestätigt, dass sie teilgenommen hat und freiwillig elektronisch unterschreibt. Der Server prüft, ob die Sitzung seit dem Erstellen des Links unverändert ist, und speichert:
- Name, Bild der Unterschrift, Zeitpunkt (Serverzeit) und Browserkennung,
- eine SHA-256-Prüfsumme über Organisation, Teilnehmer, Sitzung, Datum, Beginn, Dauer, Form, Anwesenheit und Inhalt,
- einen Protokolleintrag mit derselben Prüfsumme.
Danach ist die Sitzung gesperrt. Muss etwas korrigiert werden, setzt der Coach die Unterschrift zurück: Die unterschriebene Fassung wird im Verlauf archiviert, der Vorgang protokolliert, und die Person muss neu unterschreiben. Eine Prüfsumme macht nachträgliche Änderungen erkennbar; sie ist keine qualifizierte elektronische Signatur. Teilnehmende ohne Smartphone unterschreiben auf Papier – die Sitzung wird dann als „Papier“ markiert. Was die Bundesagentur für Arbeit zu digitalen Unterschriften sagt, steht im Ratgeber Digitale Unterschrift bei AVGS-Maßnahmen.
Protokoll
Jede Organisation hat ein Protokoll, das nur der Server schreibt und Mitglieder lesen können. Es speichert keine Inhalte von Sitzungen, sondern Aktion, Zeitpunkt, Konto und Prüfsummen:
| Ereignis | Festgehalten |
|---|---|
| Organisation angelegt | wer, wann |
| Teilnehmer freigeschaltet | wer, wann, kostenlos oder über Guthaben |
| Sitzung angelegt, geändert oder gelöscht | Prüfsumme vorher und nachher, keine Inhalte |
| Sitzung unterschrieben | Zeitpunkt, Prüfsumme der bestätigten Angaben |
| Unterschrift zurückgesetzt | wer, wann; die unterschriebene Fassung bleibt im Verlauf |
| KI-Berichtsentwurf angefordert | wer, wann |
| Guthaben gutgeschrieben | Anzahl, Zahlungsvorgang bei Stripe |
KI-Funktionen
Zwei Funktionen nutzen KI, beide nur auf Ihren Klick: das Auslesen eines Gutscheinfotos und der Entwurf der Freitextfelder des Teilnahmebezogenen Berichts. Dafür nutzt AZAV-Doku das Modell Claude (Anthropic) über Google Vertex AI in der EU-Multiregion; nach Angaben von Google findet die Verarbeitung dort in EU-Mitgliedstaaten statt. Nach den Bedingungen von Google Cloud verwendet Google Kundendaten nicht ohne vorherige Erlaubnis zum Training von Modellen. Erkennen automatische Filter einen Missbrauchsverdacht, kann Google die Eingabe bis zu 90 Tage in derselben Region zur Prüfung speichern.
Das Ergebnis ist ein Vorschlag: Sie prüfen die erkannten Gutscheindaten und überarbeiten den Berichtsentwurf. Sie sind Autor des Berichts. Ist die KI nicht verfügbar, tragen Sie die Angaben selbst ein oder nutzen die Textbausteine.
Zahlung
Zahlungen wickelt Stripe Payments Europe, Limited (Dublin, Irland) ab. Stripe verarbeitet Zahlungs- und Rechnungsdaten des Trägers in eigener Verantwortung und erhält keine Teilnehmerdaten; Kartendaten gelangen nicht auf unsere Server. Wir speichern nur, wie viele Freischaltungen ein Zahlungsvorgang gutgeschrieben hat, den Betrag und die Kennung des Vorgangs. Der Preis: 9 € je Teilnehmer, der erste kostenlos (Preise).
Auftragsverarbeitung
Für die Daten Ihrer Teilnehmenden sind Sie als Träger verantwortlich; AZAV-Doku verarbeitet sie in Ihrem Auftrag (Art. 28 DSGVO). Den Vertrag finden Sie als Entwurf unter Auftragsverarbeitungsvertrag; die anwaltliche Prüfung steht noch aus.
Daten, die Sie von einer Agentur für Arbeit oder einem Jobcenter übermittelt bekommen, dürfen Sie nach § 78 SGB X nur zu dem Zweck verarbeiten, zu dem sie Ihnen übermittelt wurden, und müssen sie so geheim halten wie die Sozialleistungsträger selbst. Der Vertragsentwurf verpflichtet uns, diese Pflichten ebenso einzuhalten.
Unterauftragsverarbeiter
| Unternehmen | Leistung | Daten | Ort |
|---|---|---|---|
| Google Cloud EMEA Limited70 Sir John Rogerson’s Quay, Dublin 2, IrlandStatus: im Einsatz | Leistung Datenbank (Cloud Firestore), Serverfunktionen (Cloud Functions), KI (Vertex AI mit dem Modell Claude von Anthropic), Anmeldung (Firebase Authentication), Auslieferung der Website (Firebase Hosting) | Daten Alle Daten der App einschließlich Teilnehmer- und Sitzungsdaten; Konto-E-Mail-Adressen | Ort Firestore und Functions: Frankfurt am Main (europe-west3). Vertex AI: EU-Multiregion. Firebase Authentication: USA (Google LLC; EU-U.S. Data Privacy Framework, Standardvertragsklauseln). Hosting: weltweites Netz, nur Website-Dateien |
| Plus Five Five, Inc. („Resend“)2261 Market Street #5039, San Francisco, CA 94114, USAStatus: in Vorbereitung, noch nicht im Einsatz | Leistung Versand der Fristen-E-Mail und von Team-Einladungen (nicht der Anmelde-E-Mails; die versendet Firebase Authentication) | Daten E-Mail-Adresse der Empfänger, Name des Trägers, Anzahl und Fälligkeit offener Aufgaben; keine Teilnehmerdaten | Ort USA (EU-U.S. Data Privacy Framework, Standardvertragsklauseln) |
Nicht in der Tabelle: Stripe ist für Zahlungsdaten eigenständig verantwortlich und erhält keine Teilnehmerdaten. Vertragspartner von Google für Kunden in Deutschland ist nach den Google-Cloud-Bedingungen die Google Cloud EMEA Limited.
Technische und organisatorische Maßnahmen (Art. 32 DSGVO)
Kurzfassung; die vollständige Fassung ist Anlage 1 des Auftragsverarbeitungsvertrags.
| Ziel | Maßnahmen |
|---|---|
| Zutritt | Keine eigenen Server: Die Daten liegen in Rechenzentren von Google Cloud; die physische Sicherheit verantwortet Google (Zertifizierung nach ISO/IEC 27001 nach Angaben von Google). |
| Zugang | Anmeldung nur per E-Mail-Link ohne Passwort; nur bestätigte E-Mail-Adressen. Verwaltung des Cloud-Projekts ausschließlich durch den Anbieter. |
| Zugriff | Sicherheitsregeln der Datenbank: Lesen und Schreiben nur für Konten der eigenen Organisation. Guthaben, Freischaltungen, Unterschriften und Protokoll schreibt nur der Server. Die Regeln werden automatisiert getestet. |
| Trennung | Jede Organisation hat einen eigenen Datenbereich; die Regeln verhindern Zugriffe über Organisationsgrenzen. |
| Weitergabe | Übertragung nur verschlüsselt (TLS). Unterschriftslinks enthalten einen Zufallsschlüssel nur im #-Teil der Adresse; gespeichert wird nur dessen SHA-256-Hash; 72 Stunden gültig, einmal verwendbar. Keine Teilnehmerdaten in E-Mails, Adressen (URLs) oder der Nutzungsstatistik. |
| Verschlüsselung | Firestore verschlüsselt alle Daten, bevor sie auf Datenträger geschrieben werden. |
| Integrität und Eingabe | SHA-256-Prüfsumme je unterschriebener Sitzung, Sperre nach der Unterschrift, archivierte Fassung beim Zurücksetzen. Protokoll mit Zeitpunkt, Aktion und Prüfsumme vorher/nachher. |
| Verfügbarkeit | Firestore in Frankfurt repliziert die Daten über mehrere Zonen der Region. Gesonderte, regelmäßige Sicherungen sind in Vorbereitung. |
| Datenminimierung | Gutscheinbild wird nicht gespeichert. Der KI-Berichtsentwurf erhält Sitzungsdaten und Notizen, aber keinen Namen. Die App hält Teilnehmerdaten nicht dauerhaft im Browser (kein Offline-Speicher). Keine Statistik in der App. |
| Auftragskontrolle | Unterauftragsverarbeiter nur mit Vertrag zur Auftragsverarbeitung (Google Cloud Data Processing Addendum). |
Export und Löschung
- Anwesenheitsnachweis mit Unterschriften und die BA-Formulare erzeugen Sie jederzeit als PDF.
- Je Teilnehmer: Prüfpaket als ZIP (mit
manifest.jsonund SHA-256-Prüfsummen aller Dateien) und vollständiger Datenexport als JSON; für alle Teilnehmenden eine CSV-Übersicht. Alles wird in Ihrem Browser erzeugt. - Sitzungen ohne Unterschrift löschen Sie selbst; unterschriebene Sitzungen bleiben als Nachweis gesperrt.
- Einen Teilnehmer löschen Sie in der App mit allen Sitzungen, Unterschriften, Verläufen und offenen Unterschriftslinks; das Protokoll vermerkt den Vorgang ohne Namen. Konten löschen wir auf Ihre Anforderung per E-Mail.
- Wie lange Sie Unterlagen aufbewahren, entscheiden Sie als Verantwortlicher. Nach Vertragsende löschen wir die Daten nach dem Auftragsverarbeitungsvertrag.
Häufige Fragen
Wo werden die Daten meiner Teilnehmenden gespeichert?
In Google Cloud Firestore in Frankfurt am Main (europe-west3). Die Serverfunktionen laufen in derselben Region. KI-Funktionen nutzen Vertex AI in der EU-Multiregion, die Verarbeitung findet dort in EU-Mitgliedstaaten statt. Außerhalb der EU verarbeitet werden nur Kontodaten: die Anmeldung (E-Mail-Adresse, Anmeldezeitpunkte) über Firebase Authentication und der Versand von Einladungs- und Fristen-E-Mails über Resend, beide in den USA; Teilnehmerdaten gehören nicht dazu.
Werden die Daten zum Training von KI-Modellen genutzt?
Nein. Nach den Bedingungen von Google Cloud verwendet Google Kundendaten nicht ohne vorherige Erlaubnis zum Training oder Feintuning von Modellen. Erkennen automatische Filter einen Missbrauchsverdacht, kann Google die Eingabe bis zu 90 Tage in derselben Region zur Prüfung speichern. Wir selbst speichern weder das Gutscheinbild noch die KI-Anfrage.
Wer kann die Daten sehen?
Nur angemeldete Konten Ihrer Organisation; das erzwingen die Sicherheitsregeln der Datenbank. Teilnehmende sehen über ihren Link nur die zu bestätigende Sitzung (Datum, Beginn, Dauer, Form, Inhalt), den Namen des Trägers, ihren Vornamen und den ersten Buchstaben des Nachnamens. Als Betreiber haben wir technischen Zugriff und nutzen ihn nur nach Ihrer Weisung, etwa zur Fehlerbehebung.
Gibt es einen Auftragsverarbeitungsvertrag?
Ja. Der Entwurf nach Art. 28 DSGVO steht unter azav-doku.de/avv, mit technischen und organisatorischen Maßnahmen und der Liste der Unterauftragsverarbeiter. Die anwaltliche Prüfung steht noch aus; bis dahin erfassen Sie in der Testphase bitte keine echten Teilnehmerdaten.
Wie wird eine unterschriebene Sitzung gegen Änderungen geschützt?
Beim Unterschreiben wird eine SHA-256-Prüfsumme über Datum, Beginn, Dauer, Form, Anwesenheit und Inhalt gespeichert und die Sitzung gesperrt. Danach lassen sich nur noch die privaten Notizen ändern. Wer etwas korrigieren muss, setzt die Unterschrift zurück: Die unterschriebene Fassung bleibt im Verlauf, der Vorgang steht im Protokoll, und die Person muss neu unterschreiben.
Kann ich die Daten exportieren und löschen?
Ja. Je Teilnehmer erzeugen Sie ein Prüfpaket als ZIP (Anwesenheitsnachweis, BA-Formulare, Sitzungsliste, Protokoll, SHA-256-Prüfsummen) und einen vollständigen Datenexport als JSON; für alle Teilnehmenden gibt es eine CSV-Übersicht. Einen Teilnehmer mit allen Sitzungen, Unterschriften und Verläufen löschen Sie direkt in der App; der Vorgang wird ohne Namen protokolliert. Konten löschen wir auf Ihre Anforderung per E-Mail.
Quellen
- Firebase: Cloud Firestore locations (europe-west3 Frankfurt; regionale Standorte replizieren über mehrere Zonen)
- Google Cloud: Firestore server-side encryption (Verschlüsselung ruhender Daten, TLS)
- Google Cloud: Vertex AI Data residency (EU-Multiregion, Claude-Modelle)
- Google Cloud: Vertex AI Data governance (Training restriction)
- Google Cloud: Vertex AI Abuse monitoring (Protokollierung nur bei Verdacht, bis 90 Tage, gleiche Region)
- Firebase: Privacy and Security in Firebase (Firebase Authentication verarbeitet Daten in den USA)
- Google Cloud: Google Contracting Entity (EMEA: Google Cloud EMEA Limited, Dublin)
- Google Cloud: ISO/IEC 27001
- Stripe Services Agreement (Vertragspartner im EWR: Stripe Payments Europe, Limited)
- Resend: GDPR (Speicherung in den USA, EU-U.S. Data Privacy Framework, Standardvertragsklauseln)
- Resend: Data Processing Addendum (Plus Five Five, Inc.)
- Verordnung (EU) 2016/679 (DSGVO), u. a. Art. 28 (Auftragsverarbeiter) und Art. 32 (Sicherheit der Verarbeitung)
- § 67 SGB X – Begriffsbestimmungen (Sozialdaten)
- § 78 SGB X – Zweckbindung und Geheimhaltungspflicht eines Dritten, an den Daten übermittelt werden
Geprüft am 06.10.2026. Keine Rechtsberatung; maßgeblich sind Gesetz, Fachliche Weisungen und die Vorgaben Ihrer Agentur für Arbeit.
AVGS-Dokumentation mit digitaler Unterschrift je Sitzung
9 € je Teilnehmer, der erste ist kostenlos – Teilnehmerdaten in Frankfurt am Main.
Kostenlos starten