Stand: 3. Mai 2025
zwischen
Booqer UG
Schorndorfer Straße 137
71638 Ludwigsburg, Deutschland
– nachfolgend „Auftragsverarbeiter“ –
und
dem Kunden der Craftly Softwarelösung
– nachfolgend „Verantwortlicher“ –
(1) Der Auftragsverarbeiter erbringt für den Verantwortlichen cloudbasierte Softwaredienstleistungen (SaaS), die den Zugriff auf Projekt-, Kunden-, Mitarbeiter- und Abrechnungsdaten ermöglichen.
(2) Dieser Vertrag konkretisiert die datenschutzrechtlichen Verpflichtungen der Parteien im Rahmen der Verarbeitung personenbezogener Daten gemäß Art. 28 DSGVO.
(3) Der Vertrag beginnt mit Nutzung der Craftly-Dienste und endet mit Beendigung der Kundenbeziehung.
(1) Die Verarbeitung erfolgt ausschließlich auf dokumentierte Weisung des Verantwortlichen. Mündliche Weisungen sind schriftlich zu bestätigen.
(2) Der Verantwortliche ist berechtigt, Weisungen hinsichtlich Art, Umfang und Verfahren der Datenverarbeitung zu erteilen. Änderungen sind ebenfalls schriftlich zu dokumentieren.
(1) Der Auftragsverarbeiter darf Subunternehmer einsetzen, sofern diese entsprechend vertraglich zur Einhaltung der DSGVO verpflichtet wurden.
(2) Aktuell eingesetzte Subunternehmer:
(3) Der Verantwortliche wird über Änderungen rechtzeitig informiert. Ein Widerspruch ist möglich.
(1) Der Verantwortliche ist berechtigt, nach vorheriger Ankündigung und in angemessenem Umfang Prüfungen und Inspektionen beim Auftragsverarbeiter durchzuführen oder durch Dritte durchführen zu lassen.
(2) Der Auftragsverarbeiter verpflichtet sich, dem Verantwortlichen alle erforderlichen Auskünfte zu erteilen, Nachweise zu erbringen und Einsicht in die relevanten Dokumente zu gewähren.
(3) Als Nachweis dienen insbesondere Auditberichte, ISO/IEC 27001-Zertifikate oder gleichwertige externe Prüfberichte.
Der Auftragsverarbeiter hat die in Art. 32 DSGVO geforderten Maßnahmen ergriffen. Dazu zählen insbesondere:
Die Maßnahmen werden regelmäßig auf ihre Wirksamkeit überprüft und bei Bedarf angepasst.
(1) Der Auftragsverarbeiter informiert den Verantwortlichen unverzüglich über alle Verletzungen des Schutzes personenbezogener Daten gemäß Art. 33 DSGVO.
(2) Die Meldung enthält mindestens: Art der Verletzung, betroffene Daten, betroffene Personen, etwaige Folgen sowie getroffene Gegenmaßnahmen.
Nach Beendigung des Vertragsverhältnisses wird der Auftragsverarbeiter sämtliche personenbezogenen Daten entweder löschen oder dem Verantwortlichen auf Wunsch zurückgeben. Davon ausgenommen sind Daten, die gesetzlichen Aufbewahrungspflichten unterliegen.
(1) Der Auftragsverarbeiter verpflichtet sich zur Vertraulichkeit hinsichtlich aller im Rahmen dieses Vertrags erlangten Informationen, auch über das Vertragsende hinaus.
(2) Diese Pflicht besteht auch gegenüber Subunternehmern und eingesetzten Mitarbeitern.
Die Haftung der Parteien richtet sich nach Art. 82 DSGVO. Beide Parteien haften nur im Rahmen ihrer jeweiligen Verantwortlichkeit für Schäden, die aus einer unrechtmäßigen Verarbeitung entstehen.
Eine Verarbeitung personenbezogener Daten in Drittländern erfolgt ausschließlich unter Einhaltung der gesetzlichen Vorgaben nach Kapitel V DSGVO, insbesondere unter Verwendung von Standardvertragsklauseln und weiteren geeigneten Garantien.
Aktuell genutzte Dienste mit Drittlandübertragung:
– Firebase (Google LLC, USA),
– Stripe (USA),
– Hubspot (USA),
– Mailgun (USA)
(1) Mündliche Nebenabreden bestehen nicht. Änderungen und Ergänzungen dieses Vertrags bedürfen der Schriftform.
(2) Sollten einzelne Regelungen dieses Vertrags unwirksam sein oder werden, bleibt die Wirksamkeit der übrigen Regelungen unberührt.
(3) Dieser AVV gilt ergänzend zu den AGB der Booqer UG. Im Zweifel gehen die Bestimmungen dieses Vertrags vor.