Auftragsverarbeitungsvertrag gemäß Art. 28 DSGVO für B2B-Kunden von SHKdesk · Version 2026-07-08
Als SHK-Betrieb sind Sie Verantwortlicher für die Daten Ihrer Kunden. Für die Nutzung von SHKdesk schließen Sie mit uns diesen Auftragsverarbeitungsvertrag ab — bei der Registrierung per Checkbox, ohne gesonderte Unterschrift.
In der öffentlichen Vorschau steht ein Platzhalter. Nach Anmeldung oder unter Einstellungen → Datenschutz wird Ihr Betriebsname automatisch eingesetzt.
Nawroz Abdul Karim
Einzelunternehmen
Stresemannstr. 12
53123 Bonn
Betreiber von SHKdesk
E-Mail: karim@shkdesk.de
AUFTRAGSVERARBEITUNGSVERTRAG (AVV)
gemäß Art. 28 DSGVO
Dokumentversion: 2026-07-08
Stand: Juli 2026
zwischen
[Ihr Firmenname]
(im Folgenden: „Verantwortlicher“)
und
Nawroz Abdul Karim, Einzelunternehmen
Stresemannstr. 12, 53123 Bonn
E-Mail: karim@shkdesk.de
(im Folgenden: „Auftragsverarbeiter“)
— gemeinsam „Parteien“ —
§ 1 Gegenstand und Dauer
(1) Der Auftragsverarbeiter stellt dem Verantwortlichen die cloudbasierte Software „SHKdesk“
(ERP für Sanitär-, Heizungs- und Klimabetriebe) zur Verfügung.
(2) Der Auftragsverarbeiter verarbeitet personenbezogene Daten ausschließlich im Auftrag
und nach Weisung des Verantwortlichen.
(3) Die Laufzeit dieses Vertrags entspricht der Laufzeit des Hauptvertrags (SaaS-Nutzungsvertrag/
AGB). Mit Beendigung des Hauptvertrags endet auch dieser AVV, vorbehaltlich § 4 Abs. 6.
§ 2 Art und Zweck der Verarbeitung
Verarbeitete Datenkategorien (je nach Nutzung durch den Verantwortlichen):
- Stammdaten von Kunden und Ansprechpartnern des Verantwortlichen
- Objekt- und Auftragsdaten (Kunde ≠ Ausführungsort)
- Rapporte (Arbeits- und Fahrzeiten, Material, Freitext)
- Angebots- und Rechnungsdaten inkl. ZUGFeRD/XML
- Fotodokumentation und digitale Kundenunterschriften (Rapporte)
- Mitarbeiter-/Techniker-Stammdaten des Verantwortlichen
- Kommunikations- und Protokolldaten (Audit-Log)
Zweck: Bereitstellung, Betrieb, Support und Weiterentwicklung der SHKdesk-Anwendung.
§ 3 Kategorien betroffener Personen
Kunden, Ansprechpartner, Mitarbeiter und sonstige Personen, deren Daten der
Verantwortliche in SHKdesk verarbeitet.
§ 4 Pflichten des Auftragsverarbeiters
(1) Verarbeitung nur auf dokumentierte Weisung des Verantwortlichen (Nutzung der Software
gemäß AGB und dokumentierter Funktionen gilt als Weisung).
(2) Vertraulichkeit der mit der Verarbeitung beauftragten Personen.
(3) Technische und organisatorische Maßnahmen gemäß Art. 32 DSGVO (siehe Anlage 1).
(4) Unterstützung bei Betroffenenanfragen des Verantwortlichen, soweit zumutbar.
Der Verantwortliche ist primärer Ansprechpartner für seine Endkunden.
(5) Meldung von Datenschutzverletzungen unverzüglich, spätestens innerhalb von 48 Stunden
nach Kenntnis, an den Verantwortlichen.
(6) Löschung oder Rückgabe der Daten nach Vertragsende auf Weisung des Verantwortlichen,
sofern keine gesetzliche Aufbewahrungspflicht des Verantwortlichen entgegensteht.
Der Verantwortliche kann vor Löschung einen Datenexport in den Einstellungen erstellen.
(7) Einsatz von Unterauftragsverarbeitern nur gemäß § 5.
§ 5 Unterauftragsverarbeiter
(1) Der Verantwortliche erteilt die allgemeine Genehmigung zum Einsatz folgender
Unterauftragsverarbeiter (Stand: 2026-07-08):
a) Supabase Inc. — Datenbank, Authentifizierungs-Infrastruktur, Dateispeicher,
Edge Functions; Region: EU (eu-central-1)
b) Vercel Inc. — Hosting der Webanwendung und API; Serverstandort: Frankfurt (EU)
c) Resend Inc. — Versand von Transaktions-E-Mails (Belege, Systemnachrichten)
d) Functional Software Inc. (Sentry) — Fehlerüberwachung; nur pseudonymisierte
technische Daten (User-ID, Rolle), keine Kundennamen oder Beleginhalte
e) Google LLC (Google Cloud / Gemini) — optional bei Nutzung:
- KI-Admin-Assistent (nur Büro-Ansicht; personenbezogene Daten werden vor
Übermittlung entfernt)
- Material-Fotoerkennung im Rapport (Fotos werden nur zur Erkennung verarbeitet,
nicht dauerhaft durch den KI-Dienst gespeichert)
f) Vercel Inc. — serverseitige PDF-/ZUGFeRD-Erzeugung über API Routes (stateless,
keine dauerhafte Speicherung beim Dienst)
g) Stripe Payments Europe Ltd. — Zahlungsabwicklung für die SHKdesk-Subscription
(nur Vertrags-/Zahlungsdaten des Verantwortlichen, nicht dessen Endkunden;
wird erst bei aktivierter Abrechnung relevant)
(2) Änderungen der Unterauftragsverarbeiterliste werden dem Verantwortlichen mit angemessener
Vorankündigung (mindestens 30 Tage) per E-Mail oder Hinweis in der Anwendung mitgeteilt.
Das Widerspruchsrecht gemäß Art. 28 Abs. 2 DSGVO bleibt unberührt.
(3) Drittlandübermittlungen in die USA erfolgen auf Grundlage von EU-Standardvertragsklauseln
und/oder dem EU-US Data Privacy Framework, soweit der Anbieter zertifiziert ist.
§ 6 Kontrollrechte
Der Verantwortliche kann angemessene Nachweise über die Einhaltung dieses Vertrags
anfordern (z. B. dieses Dokument, Anlage 1 TOMs, aktuelle Unterauftragsverarbeiterliste).
Eine Vor-Ort-Prüfung erfolgt nach vorheriger Terminabsprache und in zumutbarem Umfang.
§ 7 Vertragsschluss und digitale Annahme
(1) Dieser AVV wird zusammen mit den AGB geschlossen. Ein gesondertes Schriftformexemplar
mit Unterschriften ist nicht erforderlich.
(2) Der Verantwortliche schließt diesen Vertrag durch aktive Bestätigung bei der Registrierung
(Checkbox) auf der Seite /registrieren. Die Bestätigung umfasst ausdrücklich die Annahme
dieses AVV neben den AGB und die Kenntnisnahme der Datenschutzerklärung.
(3) Der Auftragsverarbeiter speichert als Nachweis: Zeitpunkt der Annahme (avv_accepted_at),
Dokumentversion (legal_terms_version: 2026-07-08), Name und E-Mail des
bestätigenden Hauptadmins. Der Nachweis ist in den Einstellungen unter Datenschutz einsehbar.
(4) Bei wesentlichen Änderungen dieses AVV wird die Dokumentversion erhöht. Der Verantwortliche
wird vor weiterer Nutzung zur erneuten Bestätigung aufgefordert.
§ 8 Schlussbestimmungen
(1) Änderungen dieses AVV bedürfen der Textform (E-Mail oder digitale Bestätigung in der
Anwendung genügt; handschriftliche Unterschrift ist nicht erforderlich).
(2) Es gilt deutsches Recht. Gerichtsstand ist, soweit zulässig, der Sitz des Auftragsverarbeiters.
(3) Sollten einzelne Bestimmungen unwirksam sein, bleibt die Wirksamkeit der übrigen
Bestimmungen unberührt.
—
ANLAGE 1 — Technisch-organisatorische Maßnahmen (Auszug)
Zugangskontrolle:
- JWT-Authentifizierung (PIN/Passwort), bcrypt-Hashing, Lockout nach Fehlversuchen
- Mandantentrennung durch Row-Level Security (RLS) in der Datenbank
- Rollen: Admin (Büro) und Techniker (Monteur-App)
Zugriffskontrolle:
- Jeder Mandant (SHK-Betrieb) sieht ausschließlich eigene Daten
- Dateispeicher (Fotos, PDFs, Unterschriften): privater Bucket, Zugriff nur per signierte URLs
- Datenexport und Löschanfrage nur durch Hauptadmin
Weitergabe- und Eingabekontrolle:
- TLS/HTTPS für alle Verbindungen
- API-Keys und KI-Schlüssel nur serverseitig, nicht im Browser
Verfügbarkeitskontrolle:
- Tägliche Datenbank-Backups (Supabase)
- Fehlerüberwachung (Sentry), Health-Checks
GoBD / Integrität:
- Finalisierte und exportierte Rechnungen sind gegen Bearbeitung gesperrt
- Audit-Log für wesentliche Vorgänge (Finalisierung, Export, Nutzeränderungen)
Vollständige TOM-Dokumentation stellt der Auftragsverarbeiter auf Anfrage zur Verfügung.
—
ANLAGE 2 — Hinweise zur Löschung
Nach Vertragsende oder auf Anfrage des Verantwortlichen:
- Datenexport: Einstellungen → Datenschutz → „Daten exportieren“ (JSON)
- Löschanfrage: Einstellungen → Datenschutz → „Firmen-Löschung beantragen“
- Der Auftragsverarbeiter führt die Löschung nach Prüfung durch (Datenbank + Dateispeicher)
Gesetzliche Aufbewahrungsfristen des Verantwortlichen (z. B. § 147 AO) bleiben unberührt.
Der Verantwortliche ist selbst dafür verantwortlich, vor Löschung erforderliche Belege
zu sichern.
—
Hinweis: Diese Vorlage ersetzt keine Rechtsberatung. Vor produktivem Einsatz rechtlich
prüfen lassen.
Produkt: SHKdesk · shkdesk.de
Dokumentversion: 2026-07-08
Vertragsschluss: Bei der Registrierung bestätigen Sie diesen AVV zusammen mit den AGB per Checkbox. Wir speichern Zeitpunkt, Dokumentversion (2026-07-08) und Ihre Angaben als Nachweis — einsehbar unter Einstellungen → Datenschutz.