Auftragsverarbeitungsvertrag (AVV) gemäß Art. 28 DSGVO

Stand: August 2026

zwischen dem Kunden (nachfolgend „Verantwortlicher“) und der Volker Johanning GmbH, Lange Horst 8, 49448 Marl (nachfolgend „Auftragsverarbeiter“). Dieser Vertrag wird mit Abschluss des Nutzungsvertrags über DD-Kompass Vertragsbestandteil; die Zustimmung erfolgt elektronisch im Rahmen der Registrierung (Art. 28 Abs. 9 DSGVO).

§ 1 Gegenstand und Dauer

Der Auftragsverarbeiter verarbeitet personenbezogene Daten im Auftrag des Verantwortlichen zur Erbringung der Leistungen aus dem Nutzungsvertrag (KI-unterstützte Analyse hochgeladener Unternehmensdokumente, Speicherung, Berichtserstellung). Die Dauer entspricht der Laufzeit des Nutzungsvertrags zuzüglich der vereinbarten Nachlauffrist für Lesezugriff und Löschung.

§ 2 Art der Daten und Kategorien betroffener Personen

Gegenstand der Verarbeitung sind die in den hochgeladenen Dokumenten enthaltenen personenbezogenen Daten, insbesondere: Stammdaten, Kontaktdaten, Vertragsdaten, Beschäftigtendaten (z. B. aus Organigrammen, Arbeitsverträgen, Gehaltslisten), Finanzdaten sowie Daten aus Geschäftskorrespondenz. Betroffene Personen sind insbesondere Beschäftigte, Geschäftsführer, Gesellschafter, Kunden und Lieferanten des analysierten Zielunternehmens sowie Nutzer des Verantwortlichen. Der Verantwortliche wird besondere Kategorien personenbezogener Daten (Art. 9 DSGVO) vor dem Upload nach Möglichkeit entfernen oder schwärzen.

§ 3 Weisungsrecht

Die Verarbeitung erfolgt ausschließlich auf dokumentierte Weisung des Verantwortlichen; die Nutzung der Software-Funktionen gilt als Weisung. Hält der Auftragsverarbeiter eine Weisung für datenschutzwidrig, informiert er den Verantwortlichen unverzüglich.

§ 4 Vertraulichkeit

Der Auftragsverarbeiter setzt nur Personen ein, die zur Vertraulichkeit verpflichtet wurden. Die Daten des Verantwortlichen werden nicht für eigene Zwecke, insbesondere nicht zum Training von KI-Modellen, verwendet.

§ 5 Technische und organisatorische Maßnahmen

Der Auftragsverarbeiter trifft die in der Anlage 1 beschriebenen technischen und organisatorischen Maßnahmen (TOMs) und passt sie dem Stand der Technik an, ohne das Schutzniveau zu unterschreiten.

§ 6 Unterauftragsverarbeiter

(1) Der Verantwortliche genehmigt den Einsatz der folgenden Unterauftragsverarbeiter:

  • Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen, Deutschland (Hosting, Rechenzentrum in Deutschland)
  • Anthropic, PBC, San Francisco, USA (KI-Analyse; Zero Data Retention; EU-U.S. Data Privacy Framework / Standardvertragsklauseln)
  • OpenAI, L.L.C. bzw. OpenAI Ireland Ltd. (KI-Analyse; Zero Data Retention; Data Privacy Framework / Standardvertragsklauseln)
  • Google Ireland Ltd. / Google LLC (KI-Analyse; Zero Data Retention; Data Privacy Framework / Standardvertragsklauseln)

(2) Der Auftragsverarbeiter informiert über beabsichtigte Änderungen der Unterauftragsverarbeiter in Textform; der Verantwortliche kann innerhalb von 14 Tagen aus wichtigem datenschutzrechtlichem Grund widersprechen. Im Fall des Widerspruchs steht beiden Parteien ein Sonderkündigungsrecht zu. (3) Übermittlungen in Drittländer erfolgen nur bei Vorliegen eines Angemessenheitsbeschlusses oder geeigneter Garantien gemäß Art. 44 ff. DSGVO.

§ 7 Unterstützung des Verantwortlichen

Der Auftragsverarbeiter unterstützt den Verantwortlichen bei der Beantwortung von Betroffenenanfragen (Art. 12–23 DSGVO), bei der Sicherheit der Verarbeitung, bei Meldungen von Verletzungen und bei Datenschutz-Folgenabschätzungen, soweit ihn dies betrifft.

§ 8 Meldung von Verletzungen

Der Auftragsverarbeiter meldet dem Verantwortlichen Verletzungen des Schutzes personenbezogener Daten unverzüglich, spätestens innerhalb von 24 Stunden nach Kenntnis, mit den Informationen gemäß Art. 33 Abs. 3 DSGVO.

§ 9 Löschung und Rückgabe

Nach Ende der Nachlauffrist löscht der Auftragsverarbeiter alle personenbezogenen Daten des Verantwortlichen einschließlich der Backups gemäß Löschkonzept, sofern keine gesetzliche Aufbewahrungspflicht besteht. Zuvor ermöglicht er den Export der Analyseergebnisse.

§ 10 Nachweise und Kontrollen

Der Auftragsverarbeiter weist die Einhaltung dieses Vertrags durch geeignete Dokumentation nach (u. a. TOMs, Zertifikate des Rechenzentrums). Der Verantwortliche kann nach angemessener Ankündigung Kontrollen durchführen oder durch geeignete Dritte durchführen lassen; Betriebsgeheimnisse und Daten anderer Kunden bleiben geschützt.

Anlage 1: Technische und organisatorische Maßnahmen (TOMs)

Zutritts- und Zugangskontrolle

Hosting ausschließlich in ISO-27001-zertifizierten Rechenzentren der Hetzner Online GmbH in Deutschland. Serverzugriff nur über SSH mit Schlüsselauthentifizierung; Anwendung mit Passwort-Hashing (bcrypt) und rollenbasiertem Berechtigungskonzept. Zwei-Faktor-Authentifizierung für Kundenkonten ist in Umsetzung geplant.

Zugriffs- und Trennungskontrolle

Mandantentrennung auf Datenbankebene; rollenbasierte Zugriffsrechte innerhalb der Organisation des Kunden; lückenloser Audit-Trail sicherheitsrelevanter Aktionen; Produktivsystem ohne Schreibzugriff auf das Quellcode-Repository (read-only Deploy-Zugang).

Verschlüsselung

Verschlüsselung der Daten im Ruhezustand (AES-256) und bei der Übertragung (TLS 1.3); automatisierte Zertifikatserneuerung mit täglicher Überwachung des tatsächlichen TLS-Zustands.

Verfügbarkeits- und Wiederherstellbarkeitskontrolle

Tägliche Backups mit 30 Tagen Aufbewahrung; Container-basierter Betrieb mit dokumentiertem Wiederanlaufverfahren; Monitoring von Zertifikaten und Diensten.

KI-spezifische Maßnahmen

Zero-Data-Retention-Vereinbarungen mit allen KI-Anbietern (keine Speicherung, kein Training); Übermittlung nur der für die Analyse erforderlichen Dokumentinhalte; Anbieterwechsel-Mechanismus (Fallback) ohne Absenkung des Schutzniveaus.

Organisatorische Maßnahmen

Dokumentations- und Änderungsverfahren für Infrastruktur und Code; Prinzip der Datenminimierung; Incident-Response-Prozess mit dokumentierten Störfällen; regelmäßige Überprüfung der TOMs.

DD-Kompass

KI-gestuetzte Due Diligence fuer M&A-Transaktionen und Krisentransaktionen im DACH-Mittelstand.

© 2026 Volker Johanning GmbH · Lange Horst 8 · 49448 Marl · volker@johanning.de
Hosted in Deutschland · DSGVO-konform
Hinweis: DD-Kompass bietet keine Rechtsberatung, Steuerberatung oder Wirtschaftsprüfung. Alle Ergebnisse dienen als Entscheidungsgrundlage und ersetzen nicht die Beratung durch qualifizierte Fachleute. Lassen Sie alle Ergebnisse vor einer Kaufentscheidung von Ihrem Anwalt, Steuerberater und/oder Wirtschaftsprüfer prüfen.