Rechtliches · Stand 30. September 2026
Auftragsverarbeitungsvertrag (Art. 28 DSGVO)
Dieser Vertrag wird zwischen Ihnen als Verantwortlichem und Neithra Technologies – Fabian Lorenz, Neithra Technologies – Fabian Lorenz, Thaler Weg 2a, 51647 Gummersbach, Deutschland als Auftragsverarbeiter geschlossen und ist Bestandteil des Vertrags über die Nutzung von InstallCue. Er ersetzt die bisherige Regelung, nach der ein Auftragsverarbeitungsvertrag nur auf Anfrage bereitgestellt wurde.
1. Gegenstand und Dauer
Der Auftragsverarbeiter verarbeitet personenbezogene Daten im Auftrag des Verantwortlichen ausschließlich zur Erbringung von InstallCue: Anfragen zur Standortbereitschaft, Kundenantworten, Messwerte, optionale Fotos, Erinnerungen und Freigabeentscheidungen. Der AVV gilt während des Hauptvertrags und bis zur vollständigen Rückgabe oder Löschung der im Auftrag verarbeiteten Daten.
2. Art und Zweck der Verarbeitung
Erheben, Speichern, Ordnen, Übermitteln über einen sicheren Kundenlink, Anzeigen im Arbeitsbereich, Versand von Erinnerungen, Erstellen von Installationspaketen, Löschen nach Ablauf der Aufbewahrungsdauer. Keine Verarbeitung zu eigenen Zwecken des Auftragsverarbeiters, kein Profiling, kein Training von KI-Modellen mit Kundendaten.
3. Art der personenbezogenen Daten
Kontaktdaten der Standortansprechpartner (Name, Firma, E-Mail-Adresse, Telefonnummer soweit erfasst), Installationsanschrift, Antworten und Messwerte zum Standort, optionale Fotos des Aufstellorts, technische Verbindungsdaten (IP-Adresse, Zeitstempel) sowie Protokolle über Versand, Öffnen, Absenden und Freigabe.
4. Kategorien betroffener Personen
Kunden des Verantwortlichen und deren Mitarbeiter beziehungsweise Standortansprechpartner sowie die Beschäftigten des Verantwortlichen, die den Arbeitsbereich nutzen.
5. Weisungsrecht
Der Auftragsverarbeiter verarbeitet die Daten ausschließlich auf dokumentierte Weisung des Verantwortlichen. Die Konfiguration des Arbeitsbereichs — Vorlagen, Grenzwerte, Aufbewahrungsdauer, Kundenerklärung und Empfänger — ist die laufende Weisung. Hält der Auftragsverarbeiter eine Weisung für datenschutzrechtlich unzulässig, teilt er dies unverzüglich mit. Weisungen einschließlich solcher zu Drittlandsübermittlungen können in Textform an die Kontaktadresse im Impressum erteilt werden. Zwingt Unionsrecht oder das Recht eines Mitgliedstaats zu einer anderen Verarbeitung, informieren wir den Kunden vorab, sofern dieses Recht die Information nicht aus wichtigen Gründen des öffentlichen Interesses verbietet.
6. Vertraulichkeit
Der Auftragsverarbeiter verpflichtet alle zur Verarbeitung befugten Personen zur Vertraulichkeit, soweit sie nicht bereits einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen. Der Zugriff ist auf das für Betrieb und Support Erforderliche beschränkt.
7. Technische und organisatorische Maßnahmen (Art. 32)
Mandantentrennung in der Datenbank durch Row-Level-Security und zusammengesetzte Fremdschlüssel; Kundenlinks mit 256-Bit-Token, von denen ausschließlich SHA-256-Hashes gespeichert werden; privater Objektspeicher, erreichbar nur über kurzlebige signierte URLs; HTTP-only-Sitzungscookies; Passwort-Hashing; Rate-Limits auf öffentlichen Endpunkten; menschliche Freigabe, bevor ein Standort als bereit gilt; fortschreibendes Auditprotokoll über jeden Versand, jedes Öffnen, jede Einreichung, jede Bestätigung und jede Freigabe; Verschlüsselung auf dem Transportweg (TLS); stündliche verschlüsselte Datenbanksicherungen (age) nach Cloudflare R2. Einzelheiten stehen auf der Sicherheitsseite.
8. Unterauftragsverarbeiter
Der Verantwortliche erteilt die allgemeine schriftliche Genehmigung für die nachstehenden Unterauftragsverarbeiter. Beabsichtigte Änderungen teilt der Auftragsverarbeiter rechtzeitig mit; der Verantwortliche kann aus sachlichen datenschutzrechtlichen Gründen widersprechen. Jeder Unterauftragsverarbeiter wird vertraglich auf dieselben Pflichten verpflichtet. Änderungen werden mindestens 30 Tage vor dem beabsichtigten Einsatz per E-Mail angekündigt. Bis zum Einsatz kann der Kunde aus berechtigten Datenschutzgründen widersprechen. Wir prüfen eine zumutbare Alternative; ist keine Einigung möglich, kann der betroffene Vertrag vor dem Einsatz ohne zusätzliche Kündigungsgebühr beendet werden. Jeder Unterauftragsverarbeiter wird schriftlich auf gleichwertige Datenschutzpflichten verpflichtet; wir bleiben für deren Erfüllung gegenüber dem Kunden verantwortlich.
9. Drittlandsübermittlung
Verarbeitet ein Unterauftragsverarbeiter Daten außerhalb der EU/des EWR, stützt sich die Übermittlung auf einen Angemessenheitsbeschluss (EU-US Data Privacy Framework) oder auf die EU-Standardvertragsklauseln nebst ergänzenden Maßnahmen. Kopien stellen wir auf Anfrage bereit.
10. Unterstützungspflichten
Der Auftragsverarbeiter unterstützt den Verantwortlichen unter Berücksichtigung der Art der Verarbeitung bei der Beantwortung von Anträgen betroffener Personen sowie bei der Einhaltung der Art. 32 bis 36 DSGVO — Sicherheit der Verarbeitung, Meldung von Datenschutzverletzungen, Datenschutz-Folgenabschätzung und vorherige Konsultation. Eine Verletzung des Schutzes personenbezogener Daten meldet er unverzüglich nach Bekanntwerden. Die erste Meldung erfolgt spätestens innerhalb von 48 Stunden nach Kenntnis und enthält die verfügbaren Angaben nach Art. 33 Abs. 3 DSGVO; weitere Angaben reichen wir ohne unangemessene Verzögerung nach.
11. Löschung und Rückgabe
Fotos und Auftragsdaten werden automatisch gelöscht, sobald die im Arbeitsbereich eingestellte Aufbewahrungsdauer abgelaufen ist. Nach Vertragsende kann der Verantwortliche die Daten exportieren; die verbleibenden Daten löscht der Auftragsverarbeiter binnen 30 Tagen nach Aufforderung, soweit keine gesetzliche Aufbewahrungspflicht entgegensteht.
12. Nachweis und Kontrollen
Der Auftragsverarbeiter stellt dem Verantwortlichen alle Informationen zur Verfügung, die zum Nachweis der Einhaltung des Art. 28 DSGVO erforderlich sind, und ermöglicht Überprüfungen einschließlich Inspektionen durch den Verantwortlichen oder einen von diesem beauftragten Prüfer. Kontrollen erfolgen zu Geschäftszeiten, nach angemessener Ankündigung und ohne unverhältnismäßige Betriebsstörung. Angemessene Ankündigung, Geschäftszeiten und Kostenabsprachen dürfen gesetzlich erforderliche oder wegen eines konkreten Verdachts, Datenschutzvorfalls oder einer behördlichen Anforderung gebotene Kontrollen nicht verhindern oder verzögern. Der Auftragsverarbeiter ermöglicht solche Prüfungen einschließlich kurzfristiger Inspektionen und wirkt daran mit; gesetzliche Kontrollrechte sind nicht von einer Vorauszahlung abhängig.
13. Haftung und Form
Die Haftung richtet sich nach Art. 82 DSGVO und den AGB. Änderungen bedürfen der Textform. Fragen: support@installcue.com.
Genehmigte Unterauftragsverarbeiter
- netcup GmbH, Deutschland — Hosting der Anwendung und ihrer Datenbank auf einem eigenen Server im Rechenzentrum Nürnberg
- Cloudflare, Inc., USA — Netzwerk- und Verbindungsschutz (Tunnel, DNS; Turnstile nur, wenn aktiviert) und R2-Objektspeicher für Fotos und verschlüsselte Sicherungen
- Resend (Plus Five Five Inc.), USA — Versand transaktionaler E-Mails
- Stripe Inc. / Stripe Payments Europe Ltd. — Zahlungsabwicklung und Rechnungen für online bestellte Tarife
- Expo (650 Industries Inc.), USA — Push-Benachrichtigungen, nur wenn aktiviert