Auftragsverarbeitungsvertrag (AVV) gemäß Art. 28 DSGVO
Stand: August 2026
zwischen dem Kunden (nachfolgend „Verantwortlicher“) und der Volker Johanning GmbH, Lange Horst 8, 49448 Marl (nachfolgend „Auftragsverarbeiter“). Dieser Vertrag wird mit Abschluss des Nutzungsvertrags über DD-Kompass Vertragsbestandteil; die Zustimmung erfolgt elektronisch im Rahmen der Registrierung (Art. 28 Abs. 9 DSGVO).
§ 1 Gegenstand und Dauer
Der Auftragsverarbeiter verarbeitet personenbezogene Daten im Auftrag des Verantwortlichen zur Erbringung der Leistungen aus dem Nutzungsvertrag (KI-unterstützte Analyse hochgeladener Unternehmensdokumente, Speicherung, Berichtserstellung). Die Dauer entspricht der Laufzeit des Nutzungsvertrags zuzüglich der vereinbarten Nachlauffrist für Lesezugriff und Löschung.
§ 2 Art der Daten und Kategorien betroffener Personen
Gegenstand der Verarbeitung sind die in den hochgeladenen Dokumenten enthaltenen personenbezogenen Daten, insbesondere: Stammdaten, Kontaktdaten, Vertragsdaten, Beschäftigtendaten (z. B. aus Organigrammen, Arbeitsverträgen, Gehaltslisten), Finanzdaten sowie Daten aus Geschäftskorrespondenz. Betroffene Personen sind insbesondere Beschäftigte, Geschäftsführer, Gesellschafter, Kunden und Lieferanten des analysierten Zielunternehmens sowie Nutzer des Verantwortlichen. Der Verantwortliche wird besondere Kategorien personenbezogener Daten (Art. 9 DSGVO) vor dem Upload nach Möglichkeit entfernen oder schwärzen.
§ 3 Weisungsrecht
Die Verarbeitung erfolgt ausschließlich auf dokumentierte Weisung des Verantwortlichen; die Nutzung der Software-Funktionen gilt als Weisung. Hält der Auftragsverarbeiter eine Weisung für datenschutzwidrig, informiert er den Verantwortlichen unverzüglich.
§ 4 Vertraulichkeit
Der Auftragsverarbeiter setzt nur Personen ein, die zur Vertraulichkeit verpflichtet wurden. Die Daten des Verantwortlichen werden nicht für eigene Zwecke, insbesondere nicht zum Training von KI-Modellen, verwendet.
§ 5 Technische und organisatorische Maßnahmen
Der Auftragsverarbeiter trifft die in der Anlage 1 beschriebenen technischen und organisatorischen Maßnahmen (TOMs) und passt sie dem Stand der Technik an, ohne das Schutzniveau zu unterschreiten.
§ 6 Unterauftragsverarbeiter
(1) Der Verantwortliche genehmigt den Einsatz der folgenden Unterauftragsverarbeiter:
- Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen, Deutschland (Hosting, Rechenzentrum in Deutschland)
- Anthropic, PBC, San Francisco, USA (KI-Analyse; Zero Data Retention; EU-U.S. Data Privacy Framework / Standardvertragsklauseln)
- OpenAI, L.L.C. bzw. OpenAI Ireland Ltd. (KI-Analyse; Zero Data Retention; Data Privacy Framework / Standardvertragsklauseln)
- Google Ireland Ltd. / Google LLC (KI-Analyse; Zero Data Retention; Data Privacy Framework / Standardvertragsklauseln)
(2) Der Auftragsverarbeiter informiert über beabsichtigte Änderungen der Unterauftragsverarbeiter in Textform; der Verantwortliche kann innerhalb von 14 Tagen aus wichtigem datenschutzrechtlichem Grund widersprechen. Im Fall des Widerspruchs steht beiden Parteien ein Sonderkündigungsrecht zu. (3) Übermittlungen in Drittländer erfolgen nur bei Vorliegen eines Angemessenheitsbeschlusses oder geeigneter Garantien gemäß Art. 44 ff. DSGVO.
§ 7 Unterstützung des Verantwortlichen
Der Auftragsverarbeiter unterstützt den Verantwortlichen bei der Beantwortung von Betroffenenanfragen (Art. 12–23 DSGVO), bei der Sicherheit der Verarbeitung, bei Meldungen von Verletzungen und bei Datenschutz-Folgenabschätzungen, soweit ihn dies betrifft.
§ 8 Meldung von Verletzungen
Der Auftragsverarbeiter meldet dem Verantwortlichen Verletzungen des Schutzes personenbezogener Daten unverzüglich, spätestens innerhalb von 24 Stunden nach Kenntnis, mit den Informationen gemäß Art. 33 Abs. 3 DSGVO.
§ 9 Löschung und Rückgabe
Nach Ende der Nachlauffrist löscht der Auftragsverarbeiter alle personenbezogenen Daten des Verantwortlichen einschließlich der Backups gemäß Löschkonzept, sofern keine gesetzliche Aufbewahrungspflicht besteht. Zuvor ermöglicht er den Export der Analyseergebnisse.
§ 10 Nachweise und Kontrollen
Der Auftragsverarbeiter weist die Einhaltung dieses Vertrags durch geeignete Dokumentation nach (u. a. TOMs, Zertifikate des Rechenzentrums). Der Verantwortliche kann nach angemessener Ankündigung Kontrollen durchführen oder durch geeignete Dritte durchführen lassen; Betriebsgeheimnisse und Daten anderer Kunden bleiben geschützt.
Anlage 1: Technische und organisatorische Maßnahmen (TOMs)
Zutritts- und Zugangskontrolle
Hosting ausschließlich in ISO-27001-zertifizierten Rechenzentren der Hetzner Online GmbH in Deutschland. Serverzugriff nur über SSH mit Schlüsselauthentifizierung; Anwendung mit Passwort-Hashing (bcrypt) und rollenbasiertem Berechtigungskonzept. Zwei-Faktor-Authentifizierung für Kundenkonten ist in Umsetzung geplant.
Zugriffs- und Trennungskontrolle
Mandantentrennung auf Datenbankebene; rollenbasierte Zugriffsrechte innerhalb der Organisation des Kunden; lückenloser Audit-Trail sicherheitsrelevanter Aktionen; Produktivsystem ohne Schreibzugriff auf das Quellcode-Repository (read-only Deploy-Zugang).
Verschlüsselung
Verschlüsselung der Daten im Ruhezustand (AES-256) und bei der Übertragung (TLS 1.3); automatisierte Zertifikatserneuerung mit täglicher Überwachung des tatsächlichen TLS-Zustands.
Verfügbarkeits- und Wiederherstellbarkeitskontrolle
Tägliche Backups mit 30 Tagen Aufbewahrung; Container-basierter Betrieb mit dokumentiertem Wiederanlaufverfahren; Monitoring von Zertifikaten und Diensten.
KI-spezifische Maßnahmen
Zero-Data-Retention-Vereinbarungen mit allen KI-Anbietern (keine Speicherung, kein Training); Übermittlung nur der für die Analyse erforderlichen Dokumentinhalte; Anbieterwechsel-Mechanismus (Fallback) ohne Absenkung des Schutzniveaus.
Organisatorische Maßnahmen
Dokumentations- und Änderungsverfahren für Infrastruktur und Code; Prinzip der Datenminimierung; Incident-Response-Prozess mit dokumentierten Störfällen; regelmäßige Überprüfung der TOMs.