bautagebuch.org

Auftragsverarbeitungsvertrag (AVV)

gemäß Art. 28 DSGVO · Stand: Juli 2026

1. Vertragsparteien

Dieser Auftragsverarbeitungsvertrag wird geschlossen zwischen dem Kunden (nachfolgend „Auftraggeber" oder „Verantwortlicher") und

Johannes Paffrath
bautagebuch.org
Saltemerstr. 12, 51702 Bergneustadt
E-Mail: support@bautagebuch.org

(nachfolgend „Auftragnehmer" oder „Auftragsverarbeiter").

Der AVV ergänzt den Nutzungsvertrag (AGB) und gilt für die gesamte Dauer der Nutzung von bautagebuch.org.

2. Gegenstand und Dauer

Der Auftragnehmer verarbeitet im Auftrag des Auftraggebers personenbezogene Daten im Rahmen der Bereitstellung der SaaS-Plattform bautagebuch.org zur Baustellendokumentation.

Die Verarbeitung beginnt mit der Registrierung und endet mit der vollständigen Löschung aller Daten nach Vertragsbeendigung.

3. Art und Zweck der Verarbeitung

Die Verarbeitung umfasst:

  • Speicherung und Verwaltung von Nutzerdaten (Name, E-Mail, Rolle)
  • Empfang und Speicherung folgender Inhalte über Telegram und WhatsApp: Fotos, Videos, Sprachnachrichten, Audiodateien, Texte und PDF-Dateien
  • Automatische Verschriftlichung von Sprachnotizen mittels KI (OpenAI)
  • Automatische Erstellung von Tagesberichten mittels KI (OpenAI und Anthropic)
  • Speicherung von Projektdaten, Berichten und Mediendateien
  • Erfassung, Berechnung und Speicherung von Arbeitszeiten der Beschäftigten des Auftraggebers (Stempel-Nachrichten über Telegram/WhatsApp, Wochen-Stundenzettel als PDF, CSV-Export, Korrekturen mit Audit-Protokoll), sofern der Auftraggeber die Zeiterfassung aktiviert
  • Versand von System-E-Mails (Einladungen, Benachrichtigungen, Passwort-Reset)
  • Zahlungsabwicklung über Stripe als Zahlungsdienstleister

4. Art der personenbezogenen Daten

  • Stammdaten: Name, Firmenname, E-Mail-Adresse, Telefonnummer
  • Nutzungsdaten: Telegram-ID, Projektzuordnungen, Zeitstempel, IP-Adressen
  • Inhaltsdaten: Fotos, Sprachnotizen, Textnachrichten, Tagesberichte
  • Arbeitszeitdaten (bei aktivierter Zeiterfassung): Datum, Beginn und Ende der Arbeitszeit, Pausen, Stundensummen, Projektzuordnung, Korrekturen mit Begründung
  • Abrechnungsdaten: Tarif, Zahlungsstatus (über Stripe)

5. Kategorien betroffener Personen

  • Mitarbeiter und Poliere des Auftraggebers (Worker)
  • Bauleiter und Geschäftsführer des Auftraggebers (Chef)
  • Subunternehmer, die vom Auftraggeber zur Dokumentation eingeladen werden

6. Weisungsbindung

Der Auftragnehmer verarbeitet die personenbezogenen Daten ausschließlich auf Grundlage dokumentierter Weisungen des Auftraggebers (Art. 28 Abs. 3 lit. a DSGVO). Weisungen können schriftlich, in Textform oder per E-Mail erteilt werden. Mündliche Weisungen sind unverzüglich in Textform zu bestätigen.

Ist der Auftragnehmer der Auffassung, dass eine Weisung des Auftraggebers gegen die DSGVO oder andere Datenschutzvorschriften verstößt, hat er den Auftraggeber unverzüglich darauf hinzuweisen (Art. 28 Abs. 3 S. 3 DSGVO). Der Auftragnehmer ist berechtigt, die Durchführung der betreffenden Weisung bis zur Bestätigung oder Änderung durch den Auftraggeber auszusetzen.

7. Pflichten des Auftragsverarbeiters

Der Auftragnehmer verpflichtet sich:

  • Daten ausschließlich gemäß den dokumentierten Weisungen des Auftraggebers zu verarbeiten, es sei denn, er ist durch Unionsrecht oder das Recht eines Mitgliedstaats zur Verarbeitung verpflichtet (Art. 28 Abs. 3 lit. a DSGVO)
  • Alle zur Verarbeitung befugten Personen zur Vertraulichkeit zu verpflichten oder sicherzustellen, dass diese einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen (Art. 28 Abs. 3 lit. b DSGVO)
  • Geeignete technische und organisatorische Maßnahmen zu treffen, um ein dem Risiko angemessenes Schutzniveau zu gewährleisten (Art. 28 Abs. 3 lit. c, Art. 32 DSGVO)
  • Den Auftraggeber nach Möglichkeit mit geeigneten technischen und organisatorischen Maßnahmen bei der Erfüllung von Betroffenenanfragen zu unterstützen (Art. 28 Abs. 3 lit. e DSGVO)
  • Den Auftraggeber bei der Einhaltung der Pflichten aus Art. 32 bis 36 DSGVO zu unterstützen (Datensicherheit, Datenschutz-Folgenabschätzung, vorherige Konsultation)
  • Den Auftraggeber unverzüglich über Datenschutzverletzungen zu informieren (siehe § 11)
  • Nach Beendigung der Verarbeitung alle personenbezogenen Daten nach Wahl des Auftraggebers zu löschen oder zurückzugeben und bestehende Kopien zu vernichten, sofern keine gesetzliche Aufbewahrungspflicht besteht (Art. 28 Abs. 3 lit. g DSGVO)
  • Dem Auftraggeber alle erforderlichen Informationen zum Nachweis der Einhaltung der in Art. 28 DSGVO niedergelegten Pflichten zur Verfügung zu stellen und Überprüfungen einschließlich Inspektionen zu ermöglichen (Art. 28 Abs. 3 lit. h DSGVO)

8. Unterauftragsverarbeiter

Der Auftragnehmer setzt folgende Unterauftragsverarbeiter ein. Der Auftraggeber stimmt dem Einsatz dieser Unterauftragsverarbeiter mit Abschluss dieses Vertrages zu:

Dienstleister Zweck Standort
Hetzner Online GmbH Server-Hosting, S3 Cloud-Speicher Deutschland
OpenAI, Inc. Sprachnotiz-Verschriftlichung, automatische Berichtserstellung, automatische Foto-Beschlagwortung, Support-Klassifikation USA (Standardvertragsklauseln)
Twilio Inc. Telefonverbindung der Service-Hotline (Sprachassistent mit KI) USA (Standardvertragsklauseln, EU-US Data Privacy Framework)
ElevenLabs Inc. Sprachverarbeitung mit KI für die Service-Hotline (Spracherkennung, Antworterzeugung) USA (Standardvertragsklauseln)
Apple Inc. Push-Benachrichtigungs-Zustellung (APNs), nur bei vom Nutzer aktivierten Benachrichtigungen USA (Standardvertragsklauseln, EU-US Data Privacy Framework)
Anthropic, PBC Automatische Berichtserstellung, Textverarbeitung und -prüfung USA (Standardvertragsklauseln)
Meta Platforms Ireland Limited WhatsApp Business API, Messenger-Bot für den Empfang folgender Inhalte: Fotos, Videos, Sprachnachrichten, Audiodateien, Texte und PDF-Dateien (freiwillige Funktion) Irland (EU), Datenverarbeitung auch in USA (EU-US Data Privacy Framework)
Telegram FZ-LLC Telegram-Bot für den Empfang folgender Inhalte: Fotos, Videos, Sprachnachrichten, Texte und PDF-Dateien (freiwillige Funktion, Einwilligung des Nutzers) VAE / International (Art. 49 Abs. 1 lit. a DSGVO, Einwilligung)
Hostinger International Ltd. E-Mail-Versand (SMTP) Litauen (EU)
Stripe Payments Europe, Limited Zahlungsabwicklung Irland (EU)
Google Ireland Limited Optionales Cloud-Backup (Google Drive), nur bei vom Nutzer aktivierter OAuth-Verbindung Irland (EU), Verarbeitung ggf. USA (EU-US Data Privacy Framework)
Microsoft Ireland Operations Ltd. Optionales Cloud-Backup (OneDrive), nur bei vom Nutzer aktivierter OAuth-Verbindung Irland (EU), Verarbeitung ggf. USA (EU-US Data Privacy Framework)

Über den Einsatz neuer Unterauftragsverarbeiter wird der Auftraggeber per E-Mail informiert. Es besteht ein Widerspruchsrecht binnen 14 Tagen.

Der Auftragnehmer erlegt jedem Unterauftragsverarbeiter im Wege eines Vertrages dieselben Datenschutzpflichten auf, die in diesem AVV festgelegt sind, insbesondere hinreichende Garantien für geeignete technische und organisatorische Maßnahmen (Art. 28 Abs. 4 DSGVO). Kommt der Unterauftragsverarbeiter seinen Datenschutzpflichten nicht nach, haftet der Auftragnehmer gegenüber dem Auftraggeber für die Einhaltung dieser Pflichten. Bei Übermittlungen in Drittländer stellt der Auftragnehmer ein angemessenes Schutzniveau durch geeignete Garantien gemäß Art. 44 ff. DSGVO sicher (Standardvertragsklauseln, EU-US Data Privacy Framework bzw. Einwilligung nach Art. 49 Abs. 1 lit. a DSGVO).

Abgrenzung: Auf den öffentlichen Webseiten eingesetzte Webanalyse- und Werbedienste (z. B. Google Analytics 4, Google Ads, Meta-Pixel) sind nicht Gegenstand dieser Auftragsverarbeitung. Sie betreffen ausschließlich Besucher der öffentlichen Webseiten und werden, nur mit deren Einwilligung, in eigener datenschutzrechtlicher Verantwortung des Auftragnehmers betrieben, nicht im Auftrag des Auftraggebers. Einzelheiten regelt die Datenschutzerklärung.

9. Technische und organisatorische Maßnahmen (TOMs)

Der Auftragnehmer setzt folgende Maßnahmen zum Schutz der Daten ein:

  • Verschlüsselung: TLS/SSL für alle Datenübertragungen, AES-256 für gespeicherte Zugangsdaten
  • Zugriffskontrolle: Rollenbasiertes Berechtigungssystem (Admin, Chef, Worker), Session-basierte Authentifizierung
  • Passwortschutz: Bcrypt-Hashing, optionale Zwei-Faktor-Authentifizierung (TOTP)
  • Datensicherung: Tägliche automatische Backups (Datenbank täglich off-site, max. 30 Tage; rollierende System-Archive täglich/wöchentlich/monatlich, max. 6 Monate)
  • Serverstandort: Deutschland (Hetzner, Nürnberg/Gunzenhausen)
  • Protokollierung: Zugriffs- und Änderungsprotokolle für Admin-Aktionen
  • Datentrennung: Mandantentrennung durch Datenbankstruktur (parent_id)
  • Löschkonzept: Löschung aller Kundendaten aus dem Live-System innerhalb von 30 Tagen nach Kontolöschung; Backup-Archive werden nicht selektiv bereinigt, sondern laufen automatisch ab (spätestens nach 6 Monaten). Bei einer Wiederherstellung aus Backups werden zwischenzeitliche Löschungen nachgezogen
  • Keine Tracker in der App: Innerhalb der Kundenumgebung (Dashboard, Dokumentation) werden keine externen Analyse-, Tracking- oder Marketing-Dienste eingesetzt. Auf den öffentlichen Webseiten (Landingpage) wird Google Analytics 4 ausschließlich mit Einwilligung eingesetzt (siehe Datenschutzerklärung).
  • Lokale Schriftarten: Keine externen Font-Dienste (kein Google Fonts)

10. Kontrollrechte des Auftraggebers

Der Auftraggeber hat das Recht (Art. 28 Abs. 3 lit. h DSGVO):

  • Auskunft über die verarbeiteten Daten zu erhalten
  • Die Einhaltung der TOMs und der Pflichten aus diesem AVV zu überprüfen, vor Ort, durch Einsicht in Unterlagen oder durch einen beauftragten sachverständigen Dritten (unter Wahrung von Geschäftsgeheimnissen)
  • Weisungen zur Verarbeitung zu erteilen
  • Alle Daten jederzeit als JSON zu exportieren (Dashboard → Konto → Daten exportieren)
  • Die Löschung aller Daten zu verlangen (Dashboard → Konto → „Rechtliches & Konto" → „Konto löschen" oder per E-Mail)

Kontrollen werden nach angemessener Vorankündigung (mindestens 14 Tage) während der üblichen Geschäftszeiten durchgeführt, ohne den Betrieb unverhältnismäßig zu stören. Die Kosten einer Kontrolle trägt der Auftraggeber, sofern kein Verstoß festgestellt wird.

11. Datenschutzverletzungen

Der Auftragnehmer informiert den Auftraggeber unverzüglich, spätestens jedoch innerhalb von 48 Stunden nach Kenntniserlangung, über jede Verletzung des Schutzes personenbezogener Daten (Art. 33 Abs. 2 DSGVO). Die Meldung enthält mindestens:

  • Beschreibung der Art der Verletzung, soweit möglich mit Angabe der betroffenen Kategorien und der ungefähren Zahl der betroffenen Personen und Datensätze
  • Name und Kontaktdaten der zuständigen Ansprechperson
  • Beschreibung der wahrscheinlichen Folgen der Verletzung
  • Beschreibung der ergriffenen oder vorgeschlagenen Gegenmaßnahmen

Der Auftragnehmer unterstützt den Auftraggeber bei der Erfüllung seiner Meldepflichten gegenüber der Aufsichtsbehörde (Art. 33 DSGVO) und den betroffenen Personen (Art. 34 DSGVO).

12. Laufzeit und Beendigung

Dieser AVV gilt für die Dauer des Nutzungsvertrags. Er kann nicht unabhängig vom Nutzungsvertrag gekündigt werden.

13. Rückgabe und Löschung von Daten

Nach Beendigung des Nutzungsvertrags stehen die Daten dem Auftraggeber noch 30 Tage zum Abruf über die Exportfunktionen zur Verfügung. Nach Ablauf dieser Abruffrist löscht der Auftragnehmer sämtliche im Auftrag verarbeiteten personenbezogenen Daten, sofern nicht eine gesetzliche Aufbewahrungspflicht besteht (Art. 28 Abs. 3 lit. g DSGVO).

Der Auftraggeber kann vor der Löschung die Rückgabe seiner Daten verlangen. Die Rückgabe erfolgt in einem maschinenlesbaren Format (JSON) über die Exportfunktion im Dashboard (Konto → Daten exportieren) sowie als ZIP-Archiv mit den Originaldateien (Projekt-Export) oder auf Anfrage per E-Mail.

Nach Abschluss der Löschung bestätigt der Auftragnehmer die vollständige Löschung auf Anfrage in Textform.

14. Haftung

Die Haftung der Parteien richtet sich nach Art. 82 DSGVO. Im Übrigen gelten die Haftungsregelungen des Nutzungsvertrags (AGB § 12).

15. Schlussbestimmungen

Dieser AVV unterliegt deutschem Recht. Änderungen und Ergänzungen bedürfen der Textform. Sollten einzelne Bestimmungen dieses AVV unwirksam sein, bleibt die Wirksamkeit der übrigen Bestimmungen unberührt. Die Parteien verpflichten sich, die unwirksame Bestimmung durch eine Regelung zu ersetzen, die dem wirtschaftlichen Zweck am nächsten kommt.

Dieser AVV gilt mit Registrierung und Nutzung des Dienstes als in Textform geschlossen (Art. 28 Abs. 9 DSGVO).

16. Kontakt

Bei Fragen zum Datenschutz oder zu diesem AVV wenden Sie sich an:
support@bautagebuch.org