Auftragsverarbeitungsvertrag
Stand: 5. Oktober 2026
Vertrag zur Auftragsverarbeitung nach Art. 28 DSGVO zwischen dem Betrieb, der Büromeister nutzt (nachfolgend „Auftraggeber“, Verantwortlicher im Sinne der DSGVO), und der Ottomation GbR, Am Altheimer Feld 15, 89407 Dillingen an der Donau, vertreten durch die Gesellschafter Robert Ott und Wilhelm Kaiser (nachfolgend „Auftragnehmer“).
Der Vertrag ergänzt die Allgemeinen Geschäftsbedingungen. Er kommt nach Nr. 7 der AGB mit der Nutzung von Büromeister zustande, sobald der Auftraggeber personenbezogene Daten Dritter einspielt, und gilt in elektronischer Form (Art. 28 Abs. 9 DSGVO). Verweist eine Pilotvereinbarung auf einen Auftragsverarbeitungsvertrag als Anlage, ist dieser Vertrag gemeint. Bei Widersprüchen zu den AGB geht dieser Vertrag in Fragen des Datenschutzes vor.
1. Gegenstand und Dauer
Gegenstand ist die Bereitstellung der Software Büromeister als Online-Dienst. Dabei verarbeitet der Auftragnehmer personenbezogene Daten, die der Auftraggeber und seine Mitarbeiter in die Anwendung eingeben oder mit ihr erzeugen. Der Vertrag gilt für die Dauer des Nutzungsvertrags und endet mit ihm, ohne dass es einer gesonderten Kündigung bedarf. Die Pflichten zur Löschung nach Nr. 10 bestehen darüber hinaus fort.
2. Art und Zweck der Verarbeitung
Der Auftragnehmer speichert, ordnet und zeigt Daten an, übermittelt sie auf Veranlassung des Auftraggebers (etwa beim Versand von E-Mails und SMS), wertet sie für Vorschläge automatisiert aus (KI-Funktionen) und löscht sie. Zweck ist die Abwicklung der Büroarbeit des Auftraggebers mit Büromeister, insbesondere:
- Kundenverwaltung, Projekte, Angebote, Rechnungen und Mahnungen,
- Terminplanung, Zeiterfassung und Abwesenheiten der Mitarbeiter,
- Ablage von Gehaltsabrechnungen, Eingangsbelegen und Dokumenten,
- Wartungsverträge, Berichte und Dokumentation vor Ort,
- die Website des Auftraggebers, sofern er den Website-Baukasten nutzt.
Der Auftragnehmer nutzt die Daten nicht für eigene Zwecke, insbesondere nicht für Werbung, und gibt sie nur an die Unterauftragnehmer nach Anlage A weiter.
3. Art der Daten und betroffene Personen
Verarbeitet werden je nach Nutzung:
- Kontakt- und Adressdaten, auch Baustellen- und Objektadressen samt Koordinaten,
- Vertrags- und Abrechnungsdaten wie Angebote, Rechnungen, Zahlungen und Bankverbindungen,
- Fotos, Dokumente, Aufmaße, Berichte und Unterschriften,
- Inhalte von Nachrichten, E-Mails und SMS, die über Büromeister laufen,
- Beschäftigtendaten wie Arbeitszeiten, Abwesenheiten und Gehaltsabrechnungen.
Darunter sind besondere Kategorien nach Art. 9 DSGVO: Gesundheitsdaten, soweit eine Abwesenheit als Krankheit erfasst wird (ohne Diagnose), und Angaben zur Religionszugehörigkeit, soweit hochgeladene Gehaltsabrechnungen ein Kirchensteuermerkmal enthalten.
Betroffen sind Kunden und Interessenten des Auftraggebers samt ihren Ansprechpersonen, Beschäftigte des Auftraggebers, Lieferanten und Geschäftspartner sowie Besucher der Website des Auftraggebers, sofern er den Website-Baukasten nutzt.
4. Weisungen
Der Auftragnehmer verarbeitet die Daten nur auf dokumentierte Weisung des Auftraggebers, auch in Bezug auf Übermittlungen in ein Drittland (Art. 28 Abs. 3 lit. a DSGVO). Die Weisungen ergeben sich aus diesem Vertrag und aus der Nutzung der Anwendung durch den Auftraggeber, etwa aus seinen Einstellungen und Aktionen. Weitere einzelne Weisungen erteilt der Auftraggeber in Textform, etwa per E-Mail an info@bueromeister.app.
Ist der Auftragnehmer durch das Recht der Union oder eines Mitgliedstaats zu einer Verarbeitung verpflichtet, teilt er dies dem Auftraggeber vorher mit, sofern das Recht eine solche Mitteilung nicht verbietet. Hält der Auftragnehmer eine Weisung für rechtswidrig, informiert er den Auftraggeber unverzüglich und darf ihre Ausführung bis zur Klärung aussetzen.
5. Vertraulichkeit
Der Auftragnehmer setzt nur Personen ein, die zur Vertraulichkeit verpflichtet sind oder einer gesetzlichen Verschwiegenheitspflicht unterliegen (Art. 28 Abs. 3 lit. b DSGVO). Auf die Daten eines Betriebs greifen sie nur zu, soweit es für Betrieb, Wartung und Fehlerbehebung der Anwendung oder für eine Anfrage des Auftraggebers nötig ist.
6. Sicherheit der Verarbeitung
Der Auftragnehmer trifft die nach Art. 32 DSGVO erforderlichen technischen und organisatorischen Maßnahmen (Art. 28 Abs. 3 lit. c DSGVO); sie sind in Anlage B beschrieben. Er darf sie an den Stand der Technik anpassen, solange das Schutzniveau nicht sinkt.
7. Unterauftragnehmer
Der Auftraggeber erteilt die allgemeine Genehmigung, die in Anlage A genannten Unterauftragnehmer einzusetzen (Art. 28 Abs. 2 und Abs. 3 lit. d DSGVO). Will der Auftragnehmer einen weiteren Unterauftragnehmer hinzuziehen oder einen ersetzen, kündigt er dies mindestens 14 Tage vorher per E-Mail an die Adresse des Inhabers an. Der Auftraggeber kann innerhalb dieser Frist aus wichtigem datenschutzrechtlichem Grund Einspruch erheben; kommt keine Einigung zustande, kann er den Nutzungsvertrag außerordentlich kündigen.
Der Auftragnehmer erlegt jedem Unterauftragnehmer vertraglich Datenschutzpflichten auf, die denen dieses Vertrags entsprechen, und haftet gegenüber dem Auftraggeber für deren Einhaltung (Art. 28 Abs. 4 DSGVO). Übermittlungen in ein Drittland finden nur statt, soweit Anlage A sie nennt und absichert.
Keine Unterauftragnehmer sind Anbieter, die der Auftraggeber selbst wählt, etwa sein eigenes E-Mail-Postfach bei Google, Microsoft oder einem anderen Anbieter, über das Büromeister auf seine Veranlassung Belege versendet.
8. Rechte der betroffenen Personen
Der Auftragnehmer unterstützt den Auftraggeber mit geeigneten technischen und organisatorischen Maßnahmen bei Anträgen betroffener Personen (Art. 28 Abs. 3 lit. e DSGVO). Die Anwendung bietet dafür Funktionen zum Ändern, Exportieren, Anonymisieren und Löschen von Kundendaten sowie eine Auskunft je Kunde. Wendet sich eine betroffene Person direkt an den Auftragnehmer, leitet er die Anfrage unverzüglich an den Auftraggeber weiter.
9. Datenpannen und weitere Unterstützung
Wird dem Auftragnehmer eine Verletzung des Schutzes personenbezogener Daten des Auftraggebers bekannt, meldet er sie dem Auftraggeber unverzüglich, spätestens 48 Stunden nach Kenntnis, per E-Mail an die Adresse des Inhabers. Die Meldung enthält, soweit bekannt, die Angaben nach Art. 33 Abs. 3 DSGVO; Fehlendes reicht er nach. So bleibt dem Auftraggeber Zeit für seine eigene Meldung an die Aufsichtsbehörde binnen 72 Stunden.
Darüber hinaus unterstützt der Auftragnehmer den Auftraggeber unter Berücksichtigung der Art der Verarbeitung und der ihm vorliegenden Informationen bei dessen Pflichten nach Art. 32 bis 36 DSGVO, etwa bei einer Datenschutz-Folgenabschätzung (Art. 28 Abs. 3 lit. f DSGVO).
10. Löschung und Rückgabe nach Vertragsende
Der Auftraggeber kann seine Daten jederzeit, auch vor Vertragsende, über den Datenexport der Anwendung herunterladen (Rückgabe). Löscht der Inhaber das Konto des Betriebs, löscht der Auftragnehmer unverzüglich alle Daten des Betriebs in der Datenbank sowie alle zugehörigen Dateien im Speicher. Sicherungskopien der Datenbank werden nach spätestens 7 Tagen automatisch überschrieben (Art. 28 Abs. 3 lit. g DSGVO).
Gesetzliche Aufbewahrungspflichten des Auftraggebers, etwa für Rechnungen nach § 147 AO und § 257 HGB oder in Österreich nach § 132 BAO, erfüllt der Auftraggeber selbst. Er exportiert die betreffenden Unterlagen vor der Löschung.
11. Nachweise und Kontrollen
Der Auftragnehmer stellt dem Auftraggeber auf Anfrage alle Informationen zur Verfügung, die zum Nachweis der Einhaltung dieses Vertrags nötig sind, einschließlich der Verträge mit den Unterauftragnehmern (Art. 28 Abs. 3 lit. h DSGVO). Überprüfungen einschließlich Inspektionen durch den Auftraggeber oder einen von ihm beauftragten, zur Verschwiegenheit verpflichteten Prüfer ermöglicht er nach Anmeldung in Textform mit einer Frist von zwei Wochen, zu den üblichen Geschäftszeiten und höchstens einmal je Kalenderjahr, nach einer Datenpanne auch darüber hinaus. Die Kosten einer Inspektion trägt der Auftraggeber, es sei denn, sie deckt einen Verstoß des Auftragnehmers gegen diesen Vertrag auf.
12. Haftung und Schlussbestimmungen
Für die Haftung gilt Art. 82 DSGVO, im Übrigen gelten die AGB. Änderungen dieses Vertrags teilt der Auftragnehmer dem Auftraggeber vier Wochen vor ihrem Inkrafttreten in Textform mit; widerspricht der Auftraggeber nicht innerhalb dieser Frist, gelten sie als angenommen, worauf die Mitteilung hinweist. Im Übrigen gilt Nr. 9 der AGB.
Anlage A: Unterauftragnehmer
- Vercel Inc., 440 N Barranca Avenue #4133, Covina, CA 91723, USA. Leistung: Betrieb und Auslieferung der Anwendung, Server-Protokolle. Ort der Verarbeitung: EU (Frankfurt). Drittland: Unternehmen in den USA; EU-Standardvertragsklauseln (Beschluss 2021/914) im Auftragsverarbeitungsvertrag.
- Supabase Inc., 970 Toa Payoh North #07-04, Singapore 318992. Leistung: Datenbank, Anmeldung und Dateispeicher. Ort der Verarbeitung: EU (Frankfurt). Drittland: Unternehmen in Singapur; EU-Standardvertragsklauseln (Beschluss 2021/914) im Auftragsverarbeitungsvertrag.
- Plus Five Five, Inc. („Resend“), 2261 Market Street #5039, San Francisco, CA 94114, USA. Leistung: Versand von E-Mails (Angebote, Rechnungen, Mahnungen, Benachrichtigungen). Ort der Verarbeitung: EU (Irland). Drittland: Unternehmen in den USA; EU-Standardvertragsklauseln (Beschluss 2021/914) im Auftragsverarbeitungsvertrag.
- OpenAI Ireland Ltd., 1st Floor The Liffey Trust Centre, 117-126 Sheriff Street Upper, Dublin 1, D01 YC43, Irland. Leistung: KI-Funktionen (Angebotsvorschläge, Belegerkennung, Sprachnotizen). Ort der Verarbeitung: EU-Vertragspartner, Verarbeitung auch in den USA möglich. Drittland: EU-Standardvertragsklauseln im Auftragsverarbeitungsvertrag; keine Nutzung der Daten zum Training.
- seven communications GmbH & Co. KG („seven.io“), Willestraße 4-6, 24103 Kiel, Deutschland. Leistung: Versand von SMS an Kunden des Betriebs (Terminbenachrichtigungen). Ort der Verarbeitung: Deutschland. Keine Übermittlung in ein Drittland.
- Heinlein Support GmbH („mailbox.org“), Schwedter Straße 8/9 A, 10119 Berlin, Deutschland. Leistung: Postfach für Support-Anfragen. Ort der Verarbeitung: Deutschland. Keine Übermittlung in ein Drittland.
- KEPTAGO LTD („Geoapify“), Onisiforou Center, 8011 Paphos, Zypern. Leistung: Karten, Umrechnung von Adressen in Koordinaten, Adressvorschläge, Fahrzeiten. Ort der Verarbeitung: Deutschland (Server bei Hetzner). Drittland: keine eigene Übermittlung; Geoapify setzt seinerseits u. a. Cloudflare, Inc. (USA) ein.
- 650 Industries, Inc. („Expo“), 624 University Ave FL1, Palo Alto, CA 94301, USA. Leistung: Push-Nachrichten der Büromeister-App, weitergeleitet über Apple und Google. Ort der Verarbeitung: USA. Drittland: EU-Standardvertragsklauseln, Modul 2, über die Nutzungsbedingungen von Expo.
- Upstash, Inc., Delaware, USA. Leistung: Schutz vor Missbrauch (Zähler für Anfragen). Ort der Verarbeitung: weltweit möglich. Drittland: EU-Standardvertragsklauseln (Beschluss 2021/914) im Auftragsverarbeitungsvertrag.
Die Verträge mit den Unterauftragnehmern liegen dem Auftragnehmer vor und werden dem Auftraggeber auf Anfrage vorgelegt.
Anlage B: Technische und organisatorische Maßnahmen
- Speicherort: Datenbank und Dateien liegen in Rechenzentren in Frankfurt am Main (Supabase, Vercel). Die physische Sicherung der Rechenzentren übernehmen deren Betreiber.
- Verschlüsselung: Gespeicherte Daten sind mit AES-256 verschlüsselt, jede Übertragung läuft über TLS, und HSTS legt den Browser auf verschlüsselte Verbindungen fest. Zugangsdaten zu verbundenen E-Mail-Postfächern sind zusätzlich mit AES-256-GCM verschlüsselt.
- Trennung der Betriebe: Jede Datenbankabfrage ist durch Zeilenrichtlinien (Row Level Security) auf den eigenen Betrieb beschränkt. Dateien liegen in Ordnern je Betrieb mit eigenen Zugriffsregeln.
- Zugang und Rechte: Anmeldung per Passwort, das nur als Hash gespeichert wird, oder über Google, Microsoft oder Apple. Innerhalb des Betriebs gelten Rollen (Inhaber, Mitarbeiter) und Rechte je Mitarbeiter.
- Zugriff durch den Auftragnehmer: Der Support-Zugang steht nur namentlich freigegebenen Personen offen und wird nur für Betrieb, Fehlerbehebung oder auf Anfrage des Auftraggebers genutzt.
- Missbrauchsschutz: Anfragen an empfindliche Funktionen wie Registrierung, Passwort-Zurücksetzen und Kontaktformulare werden mengenmäßig begrenzt.
- Verfügbarkeit: Die Datenbank wird täglich gesichert, die Sicherungen reichen 7 Tage zurück. Hochgeladene Dateien sind nicht Teil dieser Sicherung.
- Löschung: Die Löschung eines Kontos entfernt Datenbankeinträge und Dateien des Betriebs automatisch. Einzelne Kunden lassen sich löschen oder anonymisieren.
