VentionDeskVentionDesk

Vertrag zur Auftragsverarbeitung

Frühere Fassung vom 27.09.2026. Sie gilt nur noch für Betriebe, die ihr zugestimmt und eine neuere Fassung abgelehnt haben. Geltend ist die Fassung vom 28.09.2026.

Prüfsumme (SHA-256): 532a7c1aabf3a376921fef7ddd551f4ee771e9f16339fbee3a6db206d875f1db

1. Parteien und Gegenstand

Dieser Vertrag gilt zwischen dem Kunden, der VentionDesk nutzt (Verantwortlicher), und Kutvention – Inh. Aykut Bicak, Seewenjestraße 175A, 28237 Bremen (Auftragsverarbeiter). Er regelt die Verarbeitung personenbezogener Daten, die der Auftragsverarbeiter bei der Bereitstellung von VentionDesk nach den AGB im Auftrag des Kunden vornimmt. Er gilt für die Dauer des Hauptvertrags einschließlich der Testphase. Fassung vom 2026-09-27.

2. Art, Zweck, Daten und Betroffene

  • Zweck: Speichern, Anzeigen und Verarbeiten der Daten, die der Kunde in VentionDesk anlegt oder über dessen Eingänge (E-Mail, Formular, App-Baustein) empfängt; Versand von Nachrichten, die der Kunde auslöst.
  • Datenarten: Namen, Kontaktdaten, Anschriften, Inhalte von Anfragen und Nachrichten samt Anhängen, Projekt- und Aufgabeninhalte, Zeiten, Rechnungs- und Zahlungsdaten, technische Begleitdaten (Browserkennung, Zeitstempel).
  • Betroffene: Beschäftigte des Kunden, seine Kunden und deren Ansprechpartner, Nutzer der Seiten und Apps des Kunden, die Anfragen senden.

Besondere Kategorien nach Art. 9 DSGVO sind nicht vorgesehen; der Kunde legt solche Daten nur ab, wenn er dafür eine Rechtsgrundlage hat.

3. Weisungen und Vertraulichkeit

Der Auftragsverarbeiter verarbeitet die Daten nur auf dokumentierte Weisung des Kunden; als solche gelten die Nutzung der Software und dieser Vertrag. Hält er eine Weisung für rechtswidrig, weist er den Kunden unverzüglich darauf hin. Personen, die Zugang zu den Daten haben, sind zur Vertraulichkeit verpflichtet. Die Daten werden nicht für eigene Zwecke genutzt, insbesondere nicht zum Training von KI-Modellen.

4. Technische und organisatorische Maßnahmen

  • Verschlüsselung aller Verbindungen (TLS) und der gespeicherten Daten beim Hoster.
  • Trennung der Mandanten in der Datenbank: Jede Zeile und jede Datei gehört genau einem Betrieb; Zugriffe anderer Betriebe weist die Datenbank selbst ab.
  • Rollen (Inhaber, Mitarbeitende, Kunden, API-Schlüssel) mit geringsten Rechten; zweiter Faktor für Inhaber möglich; Schlüssel nur als Hash gespeichert.
  • Protokoll aller Änderungen an Fachdaten mit Urheber und Zeitpunkt.
  • Drosselung und Bot-Prüfung an öffentlichen Eingängen.
  • Löschung nach festen Fristen, tägliche Sicherung der Datenbank beim Hoster.

5. Unterauftragsverarbeiter

Der Kunde stimmt dem Einsatz folgender Unterauftragsverarbeiter zu. Mit jedem besteht ein Vertrag nach Art. 28 Abs. 4 DSGVO; bei Sitz außerhalb der EU sind Standardvertragsklauseln bzw. das EU-US Data Privacy Framework vereinbart.

  • Supabase Inc. — Datenbank, Anmeldung, Dateiablage (Frankfurt (EU))
  • Render Services Inc. — Betrieb der Programmierschnittstelle (Frankfurt (EU))
  • Cloudflare Inc. — Netzdienst vor der Schnittstelle (über Render) (weltweit (Anycast))
  • Vercel Inc. — Auslieferung der Weboberfläche (Frankfurt (EU))
  • Resend Inc. — Versand und Empfang von E-Mail (Irland (EU))
  • Functional Software Inc. (Sentry) — Fehlerprotokolle (EU)

Neue oder geänderte Unterauftragsverarbeiter kündigt der Auftragsverarbeiter mindestens vier Wochen vorher in Textform an. Der Kunde kann aus wichtigem datenschutzrechtlichem Grund widersprechen; ist keine Einigung möglich, kann er den Hauptvertrag zum Wechsel kündigen.

6. Unterstützung, Meldungen und Nachweise

Der Auftragsverarbeiter unterstützt den Kunden bei Anfragen Betroffener (Auskunft, Berichtigung, Löschung, Export), bei der Sicherheit der Verarbeitung, bei Datenschutz-Folgenabschätzungen und bei Meldungen an Aufsichtsbehörden. Eine Verletzung des Schutzes personenbezogener Daten meldet er dem Kunden unverzüglich, möglichst innerhalb von 24 Stunden nach Kenntnis. Er stellt dem Kunden die zum Nachweis nötigen Informationen zur Verfügung und ermöglicht Überprüfungen nach vorheriger Ankündigung in angemessenem Umfang.

7. Löschung und Rückgabe

Nach Ende des Hauptvertrags kann der Kunde seine Daten 30 Tage lang exportieren. Danach löscht der Auftragsverarbeiter sie einschließlich der Dateien, soweit keine gesetzliche Pflicht zur Speicherung besteht. Sicherungskopien beim Hoster laufen nach deren Frist (derzeit sieben Tage) ab.

Zur Anmeldung