Archivierte Fassung vom 24.08.2026. Sie gilt für Zustimmungen, die zu dieser Fassung erklärt wurden. Die jeweils aktuelle Fassung: AV-Vertrag.

Diesen Vertrag schließen Sie bei der Registrierung in der App elektronisch ab (Art. 28 Abs. 9 DSGVO) – der Haken „Ich schließe den Vertrag zur Auftragsverarbeitung ab" ist der Abschluss. Welche Fassung Ihr Betrieb wann angenommen hat, speichert die App nachweisbar.

Vereinbarung zur Auftragsverarbeitung nach Art. 28 DSGVO

(für Verantwortliche in der Schweiz zugleich Vertrag über die Auftragsbearbeitung nach Art. 9 DSG)

zwischen dem Kunden, der sich bei brenn-holz.app registriert hat – Betrieb oder Privatperson – (nachfolgend „Verantwortlicher"),

und

Markus Rinderer, Otting 20, 94535 Eging am See, Deutschland (nachfolgend „Auftragsverarbeiter"),

gemeinsam „die Parteien".

Präambel

Der Verantwortliche nutzt die Web-Anwendung brenn-holz.app (nachfolgend „die App") zur Verwaltung seiner Aufträge, Kunden und Bestände. Dabei speichert er personenbezogene Daten seiner Kunden und Mitarbeiter auf Systemen, die der Auftragsverarbeiter bereitstellt. Diese Vereinbarung regelt die datenschutzrechtlichen Pflichten der Parteien nach Art. 28 DSGVO; für Verantwortliche mit Sitz in der Schweiz gilt sie zugleich als Vertrag über die Auftragsbearbeitung nach Art. 9 des Schweizer Datenschutzgesetzes (DSG). Sie ist Bestandteil des Nutzungsvertrags (AGB) und wird mit der Registrierung in elektronischer Form geschlossen (Art. 28 Abs. 9 DSGVO).

§ 1 Gegenstand und Dauer

  1. Gegenstand ist die Bereitstellung der App als Online-Dienst (Software as a Service) einschließlich Speicherung, Sicherung und Verfügbarmachung der vom Verantwortlichen eingegebenen Daten. Einzelheiten stehen in Anlage 1.
  2. Die Dauer entspricht der Laufzeit des Nutzungsvertrags. Mit dessen Ende gilt § 10.

§ 2 Art und Zweck der Verarbeitung, Art der Daten, Kategorien betroffener Personen

Art, Zweck und Umfang der Verarbeitung, die Art der Daten und die Kategorien betroffener Personen ergeben sich aus Anlage 1. Der Auftragsverarbeiter verarbeitet die Daten ausschließlich, um die App für den Verantwortlichen bereitzustellen – nicht für eigene Zwecke, nicht zur Auswertung, nicht zur Weitergabe.

§ 3 Weisungen

  1. Der Auftragsverarbeiter verarbeitet personenbezogene Daten nur auf dokumentierte Weisung des Verantwortlichen. Als Weisung gelten diese Vereinbarung, der Nutzungsvertrag und die Nutzung der Funktionen der App durch den Verantwortlichen (z. B. Anlegen, Ändern, Exportieren, Löschen von Daten).
  2. Weitere Weisungen erteilt der Verantwortliche in Textform (E-Mail an info@brenn-holz.app). Der Auftragsverarbeiter informiert den Verantwortlichen unverzüglich, wenn er der Auffassung ist, dass eine Weisung gegen Datenschutzrecht verstößt; er darf die Durchführung bis zur Bestätigung oder Änderung der Weisung aussetzen.
  3. Ist der Auftragsverarbeiter durch Recht der EU oder eines Mitgliedstaats zu einer Verarbeitung verpflichtet, teilt er dem Verantwortlichen diese Anforderung vor der Verarbeitung mit, sofern das Recht dies nicht verbietet.

§ 4 Vertraulichkeit

Der Auftragsverarbeiter stellt sicher, dass alle Personen, die Zugang zu den Daten des Verantwortlichen haben, zur Vertraulichkeit verpflichtet sind. Zum Zeitpunkt des Vertragsschlusses hat allein der Auftragsverarbeiter selbst administrativen Zugang; zieht er weitere Personen hinzu, verpflichtet er sie vorher schriftlich auf die Vertraulichkeit und weist ihnen nur die Rechte zu, die sie für ihre Aufgabe brauchen.

§ 5 Technische und organisatorische Maßnahmen

  1. Der Auftragsverarbeiter trifft die in Anlage 3 beschriebenen technischen und organisatorischen Maßnahmen nach Art. 32 DSGVO und hält sie für die Dauer des Vertrags aufrecht.
  2. Die Maßnahmen unterliegen dem technischen Fortschritt. Der Auftragsverarbeiter darf sie weiterentwickeln, solange das Schutzniveau nicht unterschritten wird. Wesentliche Änderungen dokumentiert er in Anlage 3; die jeweils aktuelle Fassung ist in der App abrufbar.

§ 6 Unterauftragsverarbeiter

  1. Der Verantwortliche genehmigt die in Anlage 2 genannten Unterauftragsverarbeiter.
  2. Der Auftragsverarbeiter informiert den Verantwortlichen über beabsichtigte Änderungen (Hinzufügen oder Ersetzen) mindestens 30 Tage vorher in Textform (E-Mail oder Hinweis in der App). Der Verantwortliche kann innerhalb dieser Frist aus wichtigem datenschutzrechtlichem Grund widersprechen. Können sich die Parteien nicht einigen, kann jede Partei den Nutzungsvertrag zum Zeitpunkt der Änderung außerordentlich kündigen; § 10 gilt entsprechend.
  3. Der Auftragsverarbeiter legt jedem Unterauftragsverarbeiter vertraglich dieselben Datenschutzpflichten auf, wie sie in dieser Vereinbarung festgelegt sind, insbesondere hinreichende Garantien für geeignete technische und organisatorische Maßnahmen. Kommt ein Unterauftragsverarbeiter seinen Pflichten nicht nach, haftet der Auftragsverarbeiter dem Verantwortlichen gegenüber für dessen Pflichterfüllung.
  4. Verarbeitet ein Unterauftragsverarbeiter Daten außerhalb der EU/des EWR, stellt der Auftragsverarbeiter sicher, dass die Voraussetzungen der Art. 44 ff. DSGVO erfüllt sind (insbesondere EU-Standardvertragsklauseln oder ein Angemessenheitsbeschluss). Anlage 2 nennt je Unterauftragsverarbeiter den Ort der Verarbeitung und die Übermittlungsgrundlage.
  5. Nicht als Unterauftragsverarbeitung gelten Nebenleistungen ohne Zugriff auf die Daten des Verantwortlichen (z. B. Domain-Verwaltung, Telekommunikation).

§ 7 Unterstützung des Verantwortlichen

  1. Rechte betroffener Personen. Die App stellt dem Verantwortlichen Werkzeuge bereit, mit denen er Auskunfts-, Berichtigungs-, Lösch- und Übertragbarkeitsbegehren selbst erfüllen kann (Anzeigen und Bearbeiten aller Daten, CSV-Export, Löschen einzelner Datensätze und des gesamten Datenbestands). Darüber hinaus unterstützt der Auftragsverarbeiter den Verantwortlichen mit geeigneten Maßnahmen, soweit dies möglich und erforderlich ist. Erreicht den Auftragsverarbeiter eine Anfrage einer betroffenen Person unmittelbar, leitet er sie unverzüglich an den Verantwortlichen weiter und beantwortet sie nicht selbst, es sei denn, er ist dazu gesetzlich verpflichtet.
  2. Sicherheit, Meldepflichten, Datenschutz-Folgenabschätzung. Der Auftragsverarbeiter unterstützt den Verantwortlichen unter Berücksichtigung der Art der Verarbeitung und der ihm zur Verfügung stehenden Informationen bei der Einhaltung der Pflichten aus Art. 32 bis 36 DSGVO. Hierzu stellt er insbesondere die Informationen aus Anlage 3 und die Nachweise der Unterauftragsverarbeiter (§ 9) zur Verfügung.

§ 8 Meldung von Verletzungen des Schutzes personenbezogener Daten

  1. Der Auftragsverarbeiter meldet dem Verantwortlichen jede Verletzung des Schutzes personenbezogener Daten, die die Daten des Verantwortlichen betrifft, unverzüglich nach Kenntnis, spätestens innerhalb von 48 Stunden, an die im Konto hinterlegte E-Mail-Adresse.
  2. Die Meldung enthält, soweit bekannt, die Angaben nach Art. 33 Abs. 3 DSGVO (Art der Verletzung, betroffene Kategorien und ungefähre Zahl der Datensätze und Personen, wahrscheinliche Folgen, ergriffene und vorgeschlagene Maßnahmen) und wird ergänzt, sobald weitere Informationen vorliegen.
  3. Der Auftragsverarbeiter unterstützt den Verantwortlichen bei der Bewertung und bei etwaigen Meldungen an die Aufsichtsbehörde und Benachrichtigungen betroffener Personen.
  4. Der Auftragsverarbeiter informiert den Verantwortlichen außerdem über Kontrollhandlungen und Maßnahmen der Aufsichtsbehörde, soweit sie die Daten des Verantwortlichen betreffen, und über erhebliche Störungen des Betriebs.

§ 9 Nachweise und Kontrollrechte

  1. Der Auftragsverarbeiter weist die Einhaltung seiner Pflichten durch geeignete Unterlagen nach: diese Vereinbarung mit Anlagen, die Datenschutzerklärung, die aktuellen Verträge zur Auftragsverarbeitung mit den Unterauftragsverarbeitern sowie deren Zertifizierungen und Prüfberichte (derzeit: SOC 2 Typ 2 und ISO 27001 des Datenbankanbieters, Zertifizierungen des Rechenzentrumsbetreibers). Er beantwortet Fragen des Verantwortlichen zur Verarbeitung in angemessener Frist in Textform.
  2. Der Verantwortliche darf die Einhaltung dieser Vereinbarung darüber hinaus selbst oder durch einen zur Verschwiegenheit verpflichteten Prüfer kontrollieren – nach Ankündigung von mindestens 14 Tagen, zu üblichen Geschäftszeiten, ohne Störung des Betriebs und höchstens einmal je Kalenderjahr, sofern kein konkreter Anlass (z. B. eine Datenpanne oder eine behördliche Anordnung) eine weitere Kontrolle erfordert. Eine Kontrolle der Rechenzentren der Unterauftragsverarbeiter ist nicht möglich; insoweit treten deren Prüfberichte an die Stelle der Vor-Ort-Kontrolle.
  3. Den Aufwand einer Kontrolle, die über die Bereitstellung der Unterlagen nach Absatz 1 hinausgeht, trägt der Verantwortliche, sofern die Kontrolle keine Pflichtverletzung des Auftragsverarbeiters ergibt.

§ 10 Löschung und Rückgabe der Daten

  1. Während der Laufzeit löscht der Verantwortliche Daten selbst über die Funktionen der App. Kopien und Sicherungen werden entsprechend Anlage 3 automatisch überschrieben.
  2. Nach Ende des Nutzungsvertrags hält der Auftragsverarbeiter die Daten noch 45 Tage zum Export durch den Verantwortlichen bereit (CSV). 45 Tage nach Vertragsende löscht er alle personenbezogenen Daten des Verantwortlichen automatisch und endgültig; die Sicherungen folgen im Zuge ihres regulären Überschreibens (spätestens sieben Tage später). Auf Wunsch bestätigt er die Löschung in Textform. Eine Wiederherstellung nach der Löschung ist nicht möglich.
  3. Unberührt bleiben Daten, die der Auftragsverarbeiter aufgrund gesetzlicher Aufbewahrungspflichten behalten muss (insbesondere Vertrags- und Rechnungsdaten des Verantwortlichen selbst – nicht die Daten von dessen Kunden); diese werden bis zum Ablauf der Frist gesperrt und danach gelöscht.

§ 11 Pflichten des Verantwortlichen

  1. Der Verantwortliche ist für die Rechtmäßigkeit der Verarbeitung und für die Wahrung der Rechte der betroffenen Personen verantwortlich, insbesondere für die Information seiner Kunden nach Art. 13/14 DSGVO und für eine Rechtsgrundlage der Verarbeitung.
  2. Er erfasst in der App keine besonderen Kategorien personenbezogener Daten (Art. 9 DSGVO, z. B. Gesundheitsdaten) – auch nicht in Freitextfeldern wie Notizen – und keine Daten, die über den in Anlage 1 beschriebenen Zweck hinausgehen.
  3. Er schützt seine Zugangsdaten, vergibt Zugänge nur an Personen, die sie für ihre Aufgabe brauchen, und entzieht sie, wenn der Grund entfällt.
  4. Er informiert den Auftragsverarbeiter unverzüglich, wenn er Fehler oder Unregelmäßigkeiten bei der Verarbeitung feststellt.

§ 12 Haftung

Für die Haftung gelten Art. 82 DSGVO und die Haftungsregelung des Nutzungsvertrags (AGB), soweit diese mit Art. 82 DSGVO vereinbar ist.

§ 13 Schlussbestimmungen

  1. Bei Widersprüchen zwischen dieser Vereinbarung und dem Nutzungsvertrag gehen in datenschutzrechtlichen Fragen die Regelungen dieser Vereinbarung vor.
  2. Änderungen dieser Vereinbarung bedürfen der Textform. Der Auftragsverarbeiter darf die Vereinbarung anpassen, wenn sich die Rechtslage, die Rechtsprechung oder die App wesentlich ändern; er informiert den Verantwortlichen mindestens 30 Tage vorher in der App, stellt die neue Fassung mit Versionsnummer bereit und holt die Zustimmung ein. Die App dokumentiert, welche Fassung der Verantwortliche wann angenommen hat.
  3. Es gilt deutsches Recht. Sollten einzelne Bestimmungen unwirksam sein, bleibt die Vereinbarung im Übrigen wirksam; an die Stelle der unwirksamen Bestimmung tritt die gesetzliche Regelung.

Fassung 1.1 vom 24.08.2026 (1.0 vom 23.08.2026; 1.1: in Anlage 2 Stripe statt Paddle als Zahlungsdienstleister)


Anlage 1 – Gegenstand, Daten, betroffene Personen

Gegenstand und Zweck: Bereitstellung der App zur Verwaltung von Aufträgen, Kunden, Bedarf, Bestand und Auswertung eines Brennholz- bzw. Energieholzbetriebs. Der Auftragsverarbeiter speichert, sichert und stellt die Daten bereit; eine inhaltliche Auswertung durch ihn findet nicht statt.

Art der Verarbeitung: Speichern, Bereitstellen, Ändern (durch den Verantwortlichen), Sichern, Wiederherstellen, Löschen. Ort der Speicherung: Rechenzentrum Frankfurt am Main (Amazon Web Services, Region eu-central-1).

Art der personenbezogenen Daten:

Bereich Daten
Kunden des Betriebs Name oder Firma, Ansprechpartner, Anschrift, Telefonnummer, E-Mail-Adresse, Notizen (Freitext), Entfernung in km, Kundennummer, Anlage-/Änderungszeitpunkte, Papierkorb-Status
Aufträge Zuordnung zum Kunden, Positionen (Produkt, Menge, Scheitlänge, Preis), Liefertermin, Lieferart, Lieferkosten, Anzahl Fahrten, Notizen, Status (offen/erledigt), Bezahlstatus, Änderungsprotokoll (wer, wann, was)
Bestand Buchungen (Art, Menge, Datum, buchender Zugang)
Zugänge des Betriebs E-Mail-Adresse, Rolle (Inhaber/Mitarbeiter), Anmeldezeitpunkte, Kennungen im Änderungsprotokoll
Betrieb Name, Anschrift, Land, Währung, Steuereinstellungen, Produkte und Preise (keine personenbezogenen Daten, der Vollständigkeit halber)

Kategorien betroffener Personen:

Nicht Gegenstand: besondere Kategorien personenbezogener Daten (Art. 9 DSGVO), Zahlungsdaten der Kunden des Verantwortlichen (die App verwaltet keine Zahlungen), Daten Dritter außerhalb des Geschäftsbetriebs.


Anlage 2 – Genehmigte Unterauftragsverarbeiter (Stand 23.08.2026)

Nr. Unterauftragsverarbeiter Leistung Ort der Verarbeitung Übermittlungsgrundlage
1 Supabase Pte. Ltd., 65 Chulia Street #38-02/03, OCBC Centre, Singapur 049513 Datenbank, Anmeldedienst (Authentifizierung), Datensicherung Frankfurt am Main, Deutschland (AWS eu-central-1); Verwaltungszugriffe des Anbieters können aus Drittländern erfolgen Vertrag zur Auftragsverarbeitung mit EU-Standardvertragsklauseln (Modul 2); Zertifizierungen SOC 2 Typ 2, ISO 27001
1a – als Unterauftragnehmer von Nr. 1: Amazon Web Services EMEA SARL, 38 Avenue John F. Kennedy, L-1855 Luxemburg (bzw. Amazon Web Services, Inc., USA) Rechenzentrum, Server, Speicher Frankfurt am Main über Supabase; AWS-Standardvertragsklauseln, EU-US Data Privacy Framework
2 Netlify, Inc., 512 2nd Street, Suite 200, San Francisco, CA 94107, USA Auslieferung der Programmdateien der App (Hosting der statischen Dateien); verarbeitet dabei technische Zugriffsdaten der Nutzer (IP-Adresse, Zeitpunkt, abgerufene Datei) – keine Inhaltsdaten des Verantwortlichen weltweites Auslieferungsnetz, USA Vertrag zur Auftragsverarbeitung (Bestandteil der Nutzungsbedingungen) mit EU-US Data Privacy Framework (zertifiziert; Angemessenheitsbeschluss Art. 45 DSGVO), ergänzend EU-Standardvertragsklauseln
3 Mailjet SAS, 43 rue de Dunkerque, 75010 Paris, Frankreich (Sinch-Gruppe, Stockholm) Versand automatischer E-Mails an die Zugänge des Verantwortlichen (Registrierung, Passwort zurücksetzen, Abo-Hinweise); verarbeitet E-Mail-Adresse und Inhalt der jeweiligen Nachricht – keine Kundendaten des Verantwortlichen; ohne Öffnungs- oder Klick-Nachverfolgung Europäische Union (Google Cloud Frankfurt und Saint-Ghislain/Belgien) Vertrag zur Auftragsverarbeitung mit Mailjet (Sinch DPA, Bestandteil der Nutzungsbedingungen); keine Drittlandübermittlung

Nicht aufgeführt, weil keine Unterauftragsverarbeitung der Daten des Verantwortlichen: Stripe Payments Europe, Limited (Zahlungsdienstleister; verarbeitet nur die Zahlungsdaten des Kunden selbst, teilweise in eigener Verantwortung – dazu Datenschutzerklärung Abschnitt 8); Cloudflare (Domain-Verwaltung und Weiterleitung der Kontakt-E-Mails an info@brenn-holz.app – keine Verarbeitung von App-Daten); Apple/Google Karten (Empfänger auf Veranlassung des Verantwortlichen, Datenschutzerklärung Abschnitt 11).

Die aktuelle Liste der Unterauftragnehmer von Supabase: supabase.com/legal/customer-resources/subprocessor-list · von Netlify: trust-center.netlify-corp.com.


Anlage 3 – Technische und organisatorische Maßnahmen (Art. 32 DSGVO) – Stand 23.08.2026

1. Vertraulichkeit

Zutrittskontrolle (physisch): Die Daten liegen ausschließlich in Rechenzentren von Amazon Web Services in Frankfurt am Main, betrieben nach ISO 27001, SOC 1/2/3; Zutritt nur für autorisiertes Personal des Rechenzentrumsbetreibers. Der Auftragsverarbeiter selbst betreibt keine Server.

Zugangskontrolle (Systeme):

Zugriffskontrolle (Berechtigungen):

Trennungskontrolle: Demo (demo.brenn-holz.app) ohne jede Datenbank – Beispieldaten nur im Browser. Entwicklung und Vorschau laufen im Demo-Modus ohne Verbindung zur Produktivdatenbank; auf die Produktivdatenbank greift aus der Entwicklung heraus nur der Auftragsverarbeiter selbst zu, zu Prüfzwecken und mit seinem eigenen Zugang.

Pseudonymisierung/Verschlüsselung: Speicherung verschlüsselt (AES-256, Datenträger des Rechenzentrums), Übertragung ausschließlich über TLS (HTTPS, HSTS). Eine zusätzliche Verschlüsselung auf dem Gerät des Nutzers (Ende-zu-Ende) besteht nicht.

2. Integrität

Weitergabekontrolle: Alle Verbindungen (Gerät ↔ Datenbank, Gerät ↔ Auslieferung) nur über TLS. Eine Content-Security-Policy verhindert, dass die App Skripte oder Inhalte fremder Quellen lädt oder Daten an andere als die genannten Dienste sendet. Keine Schnittstellen zu Drittsystemen außer den in der Datenschutzerklärung (Abschnitt 11) genannten, vom Nutzer ausgelösten Weitergaben. Datenträger werden nicht versendet; Exporte (CSV) erstellt nur der Betrieb selbst und lädt sie auf sein Gerät.

Eingabekontrolle: Jeder Auftrag führt ein Änderungsprotokoll (Zeitpunkt, Zugang, Art der Änderung, alter/neuer Wert bei Termin, Preis, Steuer, Status). Bestandsbuchungen speichern den buchenden Zugang mit Zeitstempel. Zeitstempel für Anlage und Änderung an allen Datensätzen.

3. Verfügbarkeit und Belastbarkeit

4. Verfahren zur regelmäßigen Überprüfung, Bewertung und Evaluierung

Fassung 1.1 · Stand: 24.08.2026