Vertrag zur Auftragsverarbeitung (AVV)
gemäß Art. 28 DSGVO · Version 1.0 – September 2026
zwischen dem Kunden, der CleanOps nutzt (Auftraggeber / Verantwortlicher), und Andre Trindade Melim, SmartTime Solutions, Rhonestraße 2, 60528 Frankfurt am Main (Auftragnehmer).
Dieser Vertrag gilt für alle Kunden von CleanOps und wird mit der Registrierung bzw. mit Unterzeichnung des Hauptvertrags (Pilot- oder Nutzungsvertrag) Bestandteil der Vereinbarung. Auf Wunsch stellen wir eine unterzeichnete Fassung zur Verfügung.
§ 1 Gegenstand und Dauer
Der Auftragnehmer betreibt für den Auftraggeber die Software CleanOps zur Dokumentation und Kontrolle von Reinigungsleistungen. Die Verarbeitung erfolgt ausschließlich zu diesem Zweck. Die Dauer entspricht der Laufzeit des Hauptvertrags.
§ 2 Art der Daten und Kreis der Betroffenen
- Daten: Namen, dienstliche E-Mail-Adressen und Rollen der Nutzer; Reinigungsnachweise (Checklisten, Zeitstempel, Bemerkungen); Fotos der gereinigten Bereiche; optional Standortdaten (GPS) zum Zeitpunkt der Erfassung; Tickets und Kommentare; technische Protokolldaten.
- Betroffene: Beschäftigte des Auftraggebers und seiner Reinigungsdienstleister sowie Personen, die unbeabsichtigt auf Fotos erscheinen können (z. B. Kunden oder Besucher der Standorte).
- Besondere Kategorien personenbezogener Daten (Art. 9 DSGVO) werden nicht bestimmungsgemäß verarbeitet.
§ 3 Weisungen
Der Auftragnehmer verarbeitet die Daten nur auf dokumentierte Weisung des Auftraggebers. Die Weisungen ergeben sich aus diesem Vertrag, dem Hauptvertrag und der Nutzung der Funktionen von CleanOps. Ist der Auftragnehmer der Ansicht, dass eine Weisung gegen Datenschutzrecht verstößt, informiert er den Auftraggeber unverzüglich.
§ 4 Pflichten des Auftragnehmers
- Personen mit Zugriff auf die Daten sind zur Vertraulichkeit verpflichtet.
- Der Auftragnehmer trifft die technischen und organisatorischen Maßnahmen gemäß Anlage 1 (Art. 32 DSGVO).
- Er unterstützt den Auftraggeber bei Anfragen Betroffener (Art. 12–23 DSGVO) sowie bei den Pflichten nach Art. 32–36 DSGVO.
- Verletzungen des Schutzes personenbezogener Daten meldet er dem Auftraggeber unverzüglich, spätestens innerhalb von 48 Stunden nach Kenntnis, mit den Angaben nach Art. 33 Abs. 3 DSGVO.
- Die Verarbeitung findet ausschließlich in Deutschland bzw. der EU statt.
§ 5 Unterauftragsverarbeiter
Der Auftraggeber genehmigt den Einsatz folgender Unterauftragsverarbeiter:
- Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen – Serverbetrieb, Datenbank, Speicherung von Fotos und Backups; Rechenzentren in Deutschland.
Über beabsichtigte Änderungen informiert der Auftragnehmer mindestens 30 Tage im Voraus. Der Auftraggeber kann aus wichtigem datenschutzrechtlichem Grund widersprechen; kommt keine Einigung zustande, kann er den Hauptvertrag außerordentlich kündigen.
§ 6 Kontrollrechte
Der Auftragnehmer stellt dem Auftraggeber alle Informationen zum Nachweis der Einhaltung dieses Vertrags zur Verfügung und ermöglicht Überprüfungen nach vorheriger Ankündigung (in der Regel 14 Tage) während der üblichen Geschäftszeiten, soweit dadurch keine Daten anderer Kunden offengelegt werden.
§ 7 Löschung und Rückgabe
Nach Ende des Hauptvertrags stellt der Auftragnehmer dem Auftraggeber auf Wunsch einen Export der Daten zur Verfügung und löscht sämtliche Daten innerhalb von 30 Tagen; Backups werden im regulären Rotationszyklus (höchstens 7 Tage) überschrieben. Während der Laufzeit werden Fotos gemäß der vereinbarten Aufbewahrungsfrist gelöscht.
§ 8 Haftung und Schlussbestimmungen
Für die Haftung gilt Art. 82 DSGVO sowie ergänzend der Hauptvertrag. Bei Widersprüchen geht dieser AVV dem Hauptvertrag in Fragen des Datenschutzes vor. Es gilt deutsches Recht.
Anlage 1 – Technische und organisatorische Maßnahmen (TOM)
- Vertraulichkeit / Zutritt: Betrieb ausschließlich in zertifizierten Rechenzentren der Hetzner Online GmbH in Deutschland (ISO/IEC 27001) mit physischer Zutrittskontrolle.
- Zugangskontrolle: Serverzugang nur per SSH-Schlüssel (Passwort-Login deaktiviert), Firewall mit ausschließlich den Ports 22, 80 und 443; die Datenbank ist nicht aus dem Internet erreichbar.
- Zugriffskontrolle: Rollen und Rechte je Organisation, einstellbar; jede Anfrage wird serverseitig auf Zugehörigkeit zum jeweiligen Vertrag geprüft; Fotos werden nur an Vertragsparteien ausgeliefert und nicht im Browser zwischengespeichert.
- Trennungskontrolle: Mandantentrennung in der Anwendung; jeder Datensatz ist einer Organisation bzw. einem Vertrag zugeordnet.
- Passwörter: Speicherung ausschließlich als Argon2id-Hash; Sitzungen über verschlüsselte, HttpOnly-Cookies.
- Weitergabekontrolle: Übertragung ausschließlich TLS-verschlüsselt (HTTPS, automatisch erneuerte Zertifikate).
- Eingabekontrolle / Integrität: Reinigungsnachweise sind nach dem Speichern unveränderbar; Serverzeitstempel und SHA-256-Prüfsumme je Foto; vollständiger Verlauf von Bewertungen und Tickets.
- Verfügbarkeit: Tägliche Server-Backups durch Hetzner mit Aufbewahrung von bis zu 7 Tagen; automatische Sicherheitsupdates des Betriebssystems; Container-Neustart bei Ausfall.
- Datenminimierung: Fotos werden bereits auf dem Gerät verkleinert; Standortdaten sind optional; keine Tracking- oder Werbe-Cookies.
- Organisation: Verpflichtung auf Vertraulichkeit; regelmäßige Überprüfung dieser Maßnahmen.
Fragen zum Datenschutz: andre.trindade.melim@gmail.com