Vertrag zur Auftragsverarbeitung
Fassung vom 28.09.2026 — die geltende Fassung.
Prüfsumme (SHA-256): a3df141584b463d3b008f556b4a86f0ebd2534789e19f2ec80a2327c2d50e511
1. Parteien, Gegenstand und Dauer
Dieser Vertrag gilt zwischen dem Kunden, der VentionDesk nutzt (Verantwortlicher, „Kunde“), und Kutvention – Inh. Aykut Bicak, Seewenjestraße 175A, 28237 Bremen, E-Mail support@ventiondesk.com (Auftragsverarbeiter, „Anbieter“). Er regelt die Verarbeitung personenbezogener Daten, die der Anbieter bei der Bereitstellung von VentionDesk nach den AGB („Hauptvertrag“) im Auftrag des Kunden vornimmt. Er wird zusammen mit dem Hauptvertrag geschlossen und bei der Registrierung von einer für den Kunden handlungsberechtigten Person in der Software bestätigt; dieses elektronische Format genügt (Art. 28 Abs. 9 DSGVO). Er gilt für die Dauer des Hauptvertrags einschließlich der Testphase; die Pflichten aus Ziffer 9 und 10 gelten fort, bis sie erfüllt sind. Fassung vom 2026-09-28.
2. Art, Zweck, Daten und Betroffene
- Zweck: Speichern, Anzeigen und Verarbeiten der Daten, die der Kunde in VentionDesk anlegt oder über dessen Eingänge (E-Mail, Formular, App-Baustein, Kundenportal) empfängt; Versand von Nachrichten, die der Kunde auslöst; Abgleich mit Diensten, die der Kunde anbindet; Erzeugen von Dokumenten, Export und Löschen.
- Datenarten: Namen, Kontaktdaten, Anschriften, Inhalte von Anfragen und Nachrichten samt Anhängen und Bildschirmfotos, Projekt- und Aufgabeninhalte, Zeiten, Angebots-, Rechnungs- und Zahlungsdaten, Anmeldedaten der Nutzer (E-Mail-Adresse, Rolle, Sitzung, zweiter Faktor), technische Begleitdaten (Browserkennung, Seitenadresse, Zeitstempel).
- Betroffene: Beschäftigte des Kunden und für ihn tätige Personen, seine Kunden und deren Ansprechpartner, Nutzer seines Kundenportals, Personen, die über die Seiten und Apps des Kunden Anfragen senden.
Besondere Kategorien nach Art. 9 DSGVO sind nicht vorgesehen; der Kunde legt solche Daten nur ab, wenn er dafür eine Rechtsgrundlage hat. Der Anbieter verarbeitet die Daten nicht für eigene Zwecke, insbesondere nicht zum Training von KI-Modellen. Die Software trifft keine automatisierten Einzelentscheidungen im Sinne von Art. 22 DSGVO.
3. Weisungen
Der Anbieter verarbeitet die Daten nur auf dokumentierte Weisung des Kunden, auch hinsichtlich einer Übermittlung in ein Drittland, es sei denn, er ist durch Unionsrecht oder das Recht eines Mitgliedstaats dazu verpflichtet; dann teilt er dem Kunden die Verpflichtung vorher mit, sofern das Recht dies nicht verbietet.
Als Weisung gelten dieser Vertrag und die Einstellungen, die der Kunde in der Software selbst vornimmt — Rollen und Zugänge, Anbindungen und ihre Schlüssel, Versand von Nachrichten, Freigaben im Kundenportal, Export und Löschen. Weitere Weisungen erteilen der Inhaber des Kunden und seine gesetzlichen Vertreter in Textform an support@ventiondesk.com. Hält der Anbieter eine Weisung für rechtswidrig, teilt er das unverzüglich mit und darf ihre Ausführung aussetzen, bis der Kunde sie bestätigt oder ändert.
4. Zugriff des Anbieters und Vertraulichkeit
Die Software gewährt dem Anbieter keinen Einblick in die Inhalte eines Kunden; die Datenbank trennt jeden Kunden selbst. Unmittelbar auf Datenbank oder Dateiablage greift der Anbieter nur zur Abwehr einer Störung, zur Wiederherstellung von Daten, zur Unterstützung auf Anfrage des Kunden oder auf dessen ausdrückliche Weisung zu, und nur im dafür nötigen Umfang; diese Fälle weist der Kunde hiermit allgemein an. Der Anbieter vermerkt jeden solchen Zugriff mit Zeitpunkt, Anlass und Umfang und gibt dem Kunden auf Nachfrage Auskunft darüber.
Alle Personen, die beim Anbieter Zugang zu den Daten haben, sind zur Vertraulichkeit verpflichtet. Eine datenschutzbeauftragte Person ist nicht benannt; Fragen zum Datenschutz beantwortet der Anbieter unter support@ventiondesk.com.
5. Dienste, die der Kunde anbindet
Bindet der Kunde mit eigenem Zugang einen Dienst an — etwa ein KI-Werkzeug über die Programmierschnittstelle, einen Hosting-, Mail- oder Fehlerdienst unter „Quellen“ —, ist dieser Dienst Empfänger des Kunden und kein Unterauftragsverarbeiter des Anbieters. Der Anbieter übermittelt dorthin nur, was der Kunde mit der Anbindung auslöst. Für die Zulässigkeit der Übermittlung und den Vertrag mit dem Dienst ist allein der Kunde verantwortlich. Berichtigungen und Löschungen in VentionDesk wirken nicht auf Daten, die ein angebundener Dienst bereits erhalten hat. Entzieht der Kunde den Zugang, endet die Übermittlung.
6. Technische und organisatorische Maßnahmen
Der Anbieter trifft die folgenden Maßnahmen nach Art. 32 DSGVO. Er darf sie durch gleichwertige oder bessere ersetzen; das Schutzniveau darf dabei nicht sinken. Organisatorische Maßnahmen im Bereich des Kunden — Vergabe von Rollen, Schutz der eigenen Geräte und Zugänge — trifft der Kunde.
- Zugangskontrolle: Anmeldung über einen Code oder Link an die hinterlegte E-Mail-Adresse, ohne Passwort; ein zweiter Faktor (Einmalcode aus einer Authenticator-App) kann für jedes Konto eingerichtet werden; Konten von Mitarbeitenden und Kunden entstehen nur auf Einladung; Schlüssel für die Programmierschnittstelle werden nur als Prüfwert gespeichert.
- Zugriffskontrolle: Zeilen-Sicherheit der Datenbank auf jeder Tabelle; Rollen Inhaber, Mitarbeitende, Kunde und Agent mit geringsten Rechten; Finanzdaten nur für den Inhaber; Kunden sehen im Portal nur, was ihr Betrieb freigibt. Die Rechtelage wird bei jeder Änderung am Datenbankschema automatisiert gegen eine neu aufgebaute Datenbank geprüft.
- Trennungskontrolle: Jede Zeile und jede Datei gehört genau einem Betrieb; Zugriffe über die Grenze eines Betriebs weist die Datenbank selbst ab; ein neuer Betrieb startet ohne Daten.
- Weitergabekontrolle: Übertragung ausschließlich verschlüsselt (TLS); Dateiablagen nicht öffentlich, Dateien nur über signierte Verweise mit 60 Sekunden Gültigkeit; Schlüssel für angebundene Dienste verschlüsselt im Schlüsselspeicher der Datenbank; Fehlerberichte ohne Cookies, IP-Adresse und Inhalt der Anfrage; keine Analyse- oder Werbewerkzeuge.
- Eingabekontrolle: Verlauf jedes Vorgangs und jeder Aufgabe mit Urheber und Zeitpunkt der Einträge und Rückmeldungen; Rechnungen werden beim Finalisieren gegen Änderung gesperrt.
- Verfügbarkeit und Belastbarkeit: Verwalteter Datenbankbetrieb in Frankfurt am Main mit täglicher Sicherung durch den Betreiber, aufbewahrt sieben Tage; zeitgesteuerte Aufträge mit Sperre gegen doppelte Ausführung; Drosselung und Bot-Prüfung an öffentlichen Eingängen; Überwachung von Fehlern und Verfügbarkeit.
- Überprüfung: Vor jeder Auslieferung Prüfung von Code, Typen, Tests und Rechtelage; Prüfung der Datenbank auf Sicherheitshinweise bei jeder Schemaänderung; öffentlicher Meldeweg für Sicherheitslücken.
- Datenminimierung und Löschung: Inhalte eingehender Meldungen und technische Begleitdaten werden nach festen Fristen geleert; Verfügbarkeitsprüfungen nach 30 Tagen gelöscht; der Bereich eines Betriebs 30 Tage nach Vertragsende.
7. Unterauftragsverarbeiter
Der Kunde genehmigt die folgenden Unterauftragsverarbeiter (allgemeine Genehmigung nach Art. 28 Abs. 2 DSGVO). Der Anbieter erlegt jedem dieselben Datenschutzpflichten auf und haftet für deren Einhaltung.
- Supabase Pte. Ltd., Singapur — Datenbank, Dateiablage und Anmeldung. Ort: Speicherung in Frankfurt am Main (EU); Zugriffe zu Wartung und Support auch aus Staaten außerhalb der EU möglich, auch aus den USA. Garantie: Standardvertragsklauseln der EU-Kommission (Durchführungsbeschluss (EU) 2021/914).
- Render Services, Inc., San Francisco, USA — Betrieb der Programmierschnittstelle, der Eingänge und der zeitgesteuerten Aufträge. Ort: Frankfurt am Main (EU). Garantie: EU-US Data Privacy Framework, ergänzend Standardvertragsklauseln.
- Vercel Inc., Covina, USA — Auslieferung der Weboberfläche und des Kundenportals. Ort: Serverfunktionen in Frankfurt am Main (EU); Auslieferung über Standorte weltweit. Garantie: EU-US Data Privacy Framework, ergänzend Standardvertragsklauseln.
- Plus Five Five, Inc. (Resend), San Francisco, USA — Versand und Empfang von E-Mail. Ort: Versand aus Irland (EU); Nachrichten und Zustellprotokolle in den USA. Garantie: EU-US Data Privacy Framework, ergänzend Standardvertragsklauseln.
- Functional Software, Inc. (Sentry), San Francisco, USA — Fehlerberichte und Überwachung der Verfügbarkeit. Ort: Speicherung in der EU. Garantie: EU-US Data Privacy Framework, ergänzend Standardvertragsklauseln.
- Cloudflare, Inc., San Francisco, USA — Bot-Prüfung (Turnstile) an öffentlichen Formularen und Netzdienst vor der Programmierschnittstelle. Ort: weltweit (Standort nahe der anfragenden Person). Garantie: EU-US Data Privacy Framework, ergänzend Standardvertragsklauseln.
Die Unternehmensgruppen dieser Dienstleister haben ihren Hauptsitz in den USA. Behörden dort können nach dortigem Recht Zugriff auf Daten verlangen, auf die die Unternehmen Zugriff haben, auch wenn die Daten in der EU gespeichert sind.
Neue oder geänderte Unterauftragsverarbeiter kündigt der Anbieter mindestens vier Wochen vorher in Textform an. Der Kunde kann innerhalb von zwei Wochen aus wichtigem datenschutzrechtlichem Grund widersprechen; hält der Anbieter an der Änderung fest, kann jede Seite den Hauptvertrag zum Zeitpunkt der Änderung kündigen. Keine Unterauftragsverarbeitung sind Nebenleistungen ohne Zugriff auf die Daten, etwa Telekommunikations- und Namensdienste.
8. Unterstützung und Meldungen
Der Anbieter unterstützt den Kunden bei Anträgen betroffener Personen nach Art. 15 bis 22 DSGVO; die Software stellt dafür Berichtigung, Löschung und den Export des Bestands bereit. Erreicht ein solcher Antrag den Anbieter, leitet er ihn unverzüglich an den Kunden weiter und beantwortet ihn nicht selbst. Er unterstützt ihn auch bei den Pflichten aus Art. 32 bis 36 DSGVO, insbesondere mit einer Beschreibung der Verarbeitung für eine Datenschutz-Folgenabschätzung.
Eine Verletzung des Schutzes personenbezogener Daten, die Daten des Kunden betrifft, meldet der Anbieter unverzüglich, spätestens innerhalb von 24 Stunden nach Kenntnis, per E-Mail an den Inhaber des Kunden, mit den Angaben nach Art. 33 Abs. 3 DSGVO, soweit bekannt; was fehlt, liefert er unverzüglich nach. Lässt sich der Kreis der betroffenen Kunden nicht sicher eingrenzen, gilt jeder Kunde als betroffen. Ob die Verletzung der Aufsichtsbehörde oder den Betroffenen zu melden ist, entscheidet der Kunde.
9. Nachweise und Kontrollen
Der Anbieter stellt dem Kunden die Informationen zur Verfügung, die zum Nachweis seiner Pflichten nach Art. 28 DSGVO nötig sind. Der Kunde oder ein von ihm beauftragter, zur Verschwiegenheit verpflichteter Prüfer kann die Einhaltung überprüfen, auch durch Inspektionen, mit einer Ankündigung von mindestens zwei Wochen, zu üblichen Geschäftszeiten und ohne den Betrieb mehr als nötig zu stören; nach einer Verletzung des Schutzes personenbezogener Daten auch ohne diese Frist. Jede Seite trägt die eigenen Kosten. Die Einhaltung durch Unterauftragsverarbeiter weist der Anbieter durch deren Prüfberichte oder Zertifikate nach (etwa SOC 2 Typ II oder ISO/IEC 27001).
10. Rückgabe und Löschung
Zurückgegeben werden die Daten durch den Export, den der Inhaber des Kunden jederzeit unter „Einstellungen › Abo“ herunterladen kann: eine ZIP-Datei mit allen Fachdaten in maschinenlesbarer Form (JSON), allen gespeicherten Dateien (Dokumente, Anhänge, Rechnungs- und Stornobelege) und einem Verzeichnis, das jede Datei ihrem Datensatz zuordnet und nicht lesbare Dateien ausweist. Nach Ende des Hauptvertrags bleiben die Daten 30 Tage lesbar und exportierbar. Danach löscht der Anbieter den Bereich des Kunden mit allen Datensätzen und Dateien, soweit keine gesetzliche Pflicht zur Speicherung besteht. Die täglichen Sicherungen beim Datenbankbetreiber laufen spätestens sieben Tage danach ab.
11. Haftung und Schlussbestimmungen
Für Schäden betroffener Personen gilt Art. 82 DSGVO; im Verhältnis der Parteien trägt jede den Schaden in dem Umfang, in dem sie für seine Ursache verantwortlich ist, im Übrigen gilt die Haftungsregel des Hauptvertrags. In Fragen des Datenschutzes geht dieser Vertrag dem Hauptvertrag vor. Änderungen bedürfen der Textform; eine geänderte Fassung wird dem Inhaber des Kunden bei der nächsten Anmeldung vorgelegt, er kann ihr zustimmen oder sie ablehnen, und die Software bleibt in beiden Fällen nutzbar. Lehnt er ab, gilt die bisherige Fassung weiter; für die Kündigung gilt der Hauptvertrag. Es gilt deutsches Recht, Gerichtsstand ist Bremen, soweit zulässig.