Startseite / Auftragsverarbeitungsvertrag (AVV)

Auftragsverarbeitungsvertrag (AVV)

Zuletzt aktualisiert: 04.10.2026

Vertrag über die Auftragsverarbeitung nach Art. 28 DSGVO

Stand: 03.10.2026

zwischen dem Kunden, der CrewIQ nutzt
— Verantwortlicher, nachfolgend „Auftraggeber“ —

und Maximilian Habert, CrewIQ, Peter-Ury-Weg 1, 89075 Ulm, Deutschland
E-Mail: kontakt@crewiq.de
— Auftragsverarbeiter, nachfolgend „Auftragnehmer“ —

§ 1 Gegenstand, Dauer und Abschluss

(1) Der Auftragnehmer stellt dem Auftraggeber die Software „CrewIQ“ als Software-as-a-Service bereit (Hauptvertrag, siehe AGB). Dabei verarbeitet er personenbezogene Daten im Auftrag des Auftraggebers. Dieser Vertrag regelt die datenschutzrechtlichen Pflichten beider Seiten.

(2) Dieser Vertrag gilt mit Abschluss des Hauptvertrags als vereinbart, auch für eine Testphase. Er ist in elektronischem Format geschlossen (Art. 28 Abs. 9 DSGVO). Auf Wunsch stellt der Auftragnehmer eine unterschriebene Fassung bereit.

(3) Die Laufzeit entspricht der Laufzeit des Hauptvertrags. Pflichten, die über das Vertragsende hinaus wirken (insbesondere § 11 und die Vertraulichkeit), bleiben bestehen.

(4) Bei Widersprüchen geht dieser Vertrag in Fragen des Datenschutzes dem Hauptvertrag vor.

§ 2 Art, Zweck und Umfang der Verarbeitung

Art und Zweck der Verarbeitung, die Arten personenbezogener Daten und die Kategorien betroffener Personen ergeben sich aus Anlage 1. Der Auftragnehmer verarbeitet die Daten ausschließlich zur Erbringung der vereinbarten Leistungen und nicht für eigene Zwecke. Statistische Auswertungen über den Betrieb der Plattform (z. B. Anzahl der Anmeldungen, Fehlerprotokolle) erfolgen nur ohne Bezug zu einzelnen Betroffenen.

§ 3 Weisungen

(1) Der Auftragnehmer verarbeitet die Daten nur auf dokumentierte Weisung des Auftraggebers, es sei denn, er ist gesetzlich zur Verarbeitung verpflichtet; in diesem Fall teilt er dem Auftraggeber die rechtliche Anforderung vor der Verarbeitung mit, sofern das Recht dies nicht verbietet.

(2) Die Weisungen werden durch den Hauptvertrag, diesen Vertrag und die Nutzung der Funktionen von CrewIQ durch den Auftraggeber festgelegt. Einzelweisungen erteilt der Auftraggeber in Textform (z. B. per E-Mail).

(3) Ist der Auftragnehmer der Ansicht, dass eine Weisung gegen Datenschutzrecht verstößt, informiert er den Auftraggeber unverzüglich. Er darf die Ausführung aussetzen, bis der Auftraggeber die Weisung bestätigt oder ändert.

§ 4 Vertraulichkeit

Der Auftragnehmer setzt nur Personen ein, die zur Vertraulichkeit verpflichtet wurden oder einer gesetzlichen Verschwiegenheitspflicht unterliegen. Zugriff auf Daten des Auftraggebers erfolgt nur, soweit er für die Leistung erforderlich ist, insbesondere für Einrichtung, Support und Fehlerbehebung.

§ 5 Technische und organisatorische Maßnahmen

(1) Der Auftragnehmer trifft die in Anlage 2 beschriebenen Maßnahmen nach Art. 32 DSGVO.

(2) Die Maßnahmen unterliegen dem technischen Fortschritt. Der Auftragnehmer darf sie anpassen, sofern das Schutzniveau nicht unterschritten wird. Wesentliche Änderungen dokumentiert er.

§ 6 Unterauftragsverarbeiter

(1) Der Auftraggeber genehmigt die Unterauftragsverarbeiter in Anlage 3.

(2) Der Auftragnehmer informiert den Auftraggeber mindestens 4 Wochen vorher in Textform über die Hinzuziehung oder den Austausch eines Unterauftragsverarbeiters. Der Auftraggeber kann innerhalb dieser Frist aus wichtigem datenschutzrechtlichem Grund widersprechen. Finden die Parteien keine Lösung, kann der Auftraggeber den Hauptvertrag zum Zeitpunkt der Änderung kündigen.

(3) Der Auftragnehmer verpflichtet Unterauftragsverarbeiter vertraglich auf ein Datenschutzniveau, das diesem Vertrag entspricht. Er haftet gegenüber dem Auftraggeber für deren Einhaltung.

(4) Keine Unterauftragsverarbeitung sind Nebenleistungen wie Telekommunikation oder Postdienste sowie Dienste, die der Auftraggeber selbst anbindet (z. B. sein eigenes E-Mail-Postfach für den Belegversand oder den Belegempfang).

§ 7 Rechte der betroffenen Personen

Der Auftragnehmer unterstützt den Auftraggeber mit geeigneten Maßnahmen bei der Beantwortung von Anträgen betroffener Personen (Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit, Widerspruch). Viele dieser Anfragen kann der Auftraggeber über die Funktionen von CrewIQ selbst erfüllen, z. B. durch Bearbeiten, Löschen oder Exportieren. Wendet sich eine betroffene Person direkt an den Auftragnehmer, leitet er die Anfrage unverzüglich an den Auftraggeber weiter.

§ 8 Weitere Unterstützungspflichten

Der Auftragnehmer unterstützt den Auftraggeber unter Berücksichtigung der ihm vorliegenden Informationen bei den Pflichten aus Art. 32 bis 36 DSGVO, insbesondere bei Datenschutz-Folgenabschätzungen und der Meldung von Verletzungen. Für Unterstützung, die über die Bereitstellung vorhandener Unterlagen hinausgeht und nicht auf einem Verstoß des Auftragnehmers beruht, kann er eine angemessene Vergütung verlangen.

§ 9 Meldung von Verletzungen

Der Auftragnehmer meldet dem Auftraggeber eine Verletzung des Schutzes personenbezogener Daten unverzüglich, möglichst innerhalb von 24 Stunden nach Kenntnis, in Textform. Die Meldung enthält, soweit bekannt, die Angaben nach Art. 33 Abs. 3 DSGVO. Der Auftragnehmer ergreift unverzüglich Maßnahmen, um die Verletzung einzudämmen und Folgen zu mildern.

§ 10 Nachweise und Kontrollen

(1) Der Auftragnehmer stellt dem Auftraggeber auf Anfrage die Informationen zur Verfügung, die zum Nachweis der Pflichten aus diesem Vertrag erforderlich sind.

(2) Der Auftraggeber oder ein von ihm beauftragter, zur Verschwiegenheit verpflichteter Prüfer kann die Einhaltung nach Anmeldung mit einer Frist von mindestens 4 Wochen während der üblichen Geschäftszeiten prüfen, in der Regel höchstens einmal pro Jahr, außer bei konkretem Anlass. Die Prüfung darf den Betrieb und die Vertraulichkeit gegenüber anderen Kunden nicht beeinträchtigen. Rechenzentren von Unterauftragsverarbeitern werden über deren Nachweise (z. B. Zertifikate) geprüft.

§ 11 Rückgabe und Löschung

(1) Der Auftraggeber kann seine Daten während der Laufzeit jederzeit über die Exportfunktionen von CrewIQ exportieren.

(2) Nach Vertragsende bleiben die Daten 30 Tage für den Export abrufbar. Danach löscht der Auftragnehmer sie, sofern keine gesetzliche Pflicht zur Speicherung besteht.

(3) Daten in Datensicherungen werden nicht einzeln gelöscht, sondern mit dem Ablauf der Sicherungen überschrieben (siehe Anlage 2, Verfügbarkeit). Bis dahin sind sie vor Zugriff geschützt und werden nicht weiter verarbeitet.

(4) Auf Wunsch bestätigt der Auftragnehmer die Löschung in Textform.

§ 12 Verarbeitung außerhalb der EU

Die Daten werden in Deutschland gespeichert. Eine Übermittlung in ein Drittland erfolgt nur über die in Anlage 3 genannten Unterauftragsverarbeiter und nur, wenn die Voraussetzungen der Art. 44 ff. DSGVO erfüllt sind (z. B. Angemessenheitsbeschluss oder EU-Standardvertragsklauseln).

§ 13 Haftung

Für die Haftung gegenüber betroffenen Personen gilt Art. 82 DSGVO. Im Verhältnis der Parteien gelten die Haftungsregelungen des Hauptvertrags, soweit Art. 82 DSGVO nicht zwingend etwas anderes vorsieht.

§ 14 Schlussbestimmungen

(1) Änderungen dieses Vertrags bedürfen der Textform. Für Änderungen der Anlagen gelten § 5 Abs. 2 und § 6 Abs. 2.

(2) Sollte eine Bestimmung unwirksam sein, bleibt die Wirksamkeit der übrigen unberührt.

(3) Es gilt deutsches Recht. Gerichtsstand ist Ulm, soweit gesetzlich zulässig.


Anlage 1 — Gegenstand der Verarbeitung

Zweck

Bereitstellung, Betrieb, Wartung und Support von CrewIQ: Einsatzplanung, Baustellen-App, Zeiterfassung, Projekte, Angebote, Aufträge und Rechnungen, Lager, Werkzeug und Fahrzeuge, Belegverwaltung, Auswertungen und KI-Funktionen.

Kategorien betroffener Personen

  • Beschäftigte des Auftraggebers, auch Auszubildende und Aushilfen
  • Subunternehmer und deren Beschäftigte
  • Kunden und Ansprechpartner des Auftraggebers
  • Lieferanten und deren Ansprechpartner
  • Nutzer von CrewIQ beim Auftraggeber

Arten personenbezogener Daten

  • Stamm- und Kontaktdaten: Name, Anschrift, Telefon, E-Mail, Firma, Funktion
  • Beschäftigtendaten: Rolle, Kolonne, Qualifikationen und Nachweise (z. B. Unterweisungen, Führerscheinklassen), Einsätze, Arbeits- und Pausenzeiten, Zeitkonto, Abwesenheiten (ohne Angabe von Gründen wie Krankheit), Kostensätze, Unterschriften
  • Standortdaten: Position beim Ein- und Ausstempeln in der Baustellen-App, sofern auf dem Gerät erlaubt
  • Fahrzeugdaten: Fahrzeugzuordnung, Prüftermine, Fahrtenbuch, Tankbelege
  • Vertrags- und Abrechnungsdaten: Angebote, Aufträge, Rechnungen, Zahlungen, Mahnungen, Bankverbindungen, Steuernummern und USt-IdNr.
  • Projekt- und Baustellendaten: Adressen, Fotos, Tagesberichte, Regieberichte, Abnahmen, Pläne, Notizen
  • Belege und E-Mails: Eingangsrechnungen und Belege, die der Auftraggeber hochlädt oder per angebundenem Postfach empfängt
  • Nutzungs- und Protokolldaten: Anmeldezeitpunkte, IP-Adressen in Serverprotokollen, Änderungsprotokolle

Besondere Kategorien personenbezogener Daten (Art. 9 DSGVO), z. B. Gesundheitsdaten, sind nicht vorgesehen. Der Auftraggeber trägt solche Daten nicht in Freitextfelder ein.

Anlage 2 — Technische und organisatorische Maßnahmen (Art. 32 DSGVO)

1. Vertraulichkeit

  • Zutrittskontrolle: Betrieb ausschließlich in Rechenzentren der Hetzner Online GmbH in Deutschland, mit Zutrittskontrolle, Videoüberwachung und Sicherheitspersonal; nach Angaben des Anbieters nach ISO/IEC 27001 zertifiziert. Der Auftragnehmer betreibt keine eigenen Serverräume.
  • Zugangskontrolle (Server): Administrativer Zugang nur per SSH-Schlüssel, Anmeldung per Passwort abgeschaltet, automatische Sperre von Angreifern nach Fehlversuchen; von außen sind nur SSH, HTTP und HTTPS erreichbar, Datenbank und interne Dienste nicht.
  • Zugangskontrolle (Anwendung): Passwörter nur als bcrypt-Hash gespeichert; Sperre nach 5 fehlerhaften Anmeldeversuchen; PIN-Anmeldung der Baustellen-App mit Sperre bei Fehlversuchen; optionale Zwei-Faktor-Anmeldung (TOTP); automatischer Ablauf inaktiver Sitzungen; eine Passwortänderung beendet andere Sitzungen.
  • Zugriffskontrolle: Rollen- und Rechtekonzept (Inhaber, Admin, Planung, Vorarbeiter, Lager, Mitarbeiter); Mitarbeiter sehen in der App nur ihre eigenen Einsätze; Kostensätze und Auswertungen nur für ausdrücklich freigeschaltete Personen; Zugriff des Auftragnehmers nur für Einrichtung und Support.
  • Trennungskontrolle: Mandantentrennung: Jeder Datensatz ist einem Betrieb zugeordnet, Abfragen werden zusätzlich auf Ebene des Datenmodells auf den angemeldeten Betrieb beschränkt; Tests laufen in einer getrennten Datenbank ohne Produktionsdaten.
  • Pseudonymisierung: Bei KI-Funktionen, wo technisch vorgesehen (z. B. Lagebericht, Mehrarbeit, Manntage), ersetzt CrewIQ Namen und andere personenbezogene Daten vor der Übertragung durch Platzhalter; diese Funktionen gibt der Inhaber vorher frei.

2. Integrität

  • Weitergabekontrolle: Übertragung ausschließlich verschlüsselt (TLS); Push-Nachrichten Ende-zu-Ende verschlüsselt nach Web-Push-Standard; hochgeladene Projektdateien und Belege liegen in einem nicht öffentlichen Speicher und werden nur nach Berechtigungsprüfung ausgeliefert.
  • Eingabekontrolle: Protokollierung von Anmeldungen und sicherheitsrelevanten Änderungen (z. B. Bankverbindung, Zugriffe auf besonders geschützte Bereiche); Belege tragen Ersteller und Zeitstempel; festgeschriebene Rechnungen können nicht mehr verändert, nur storniert werden.

3. Verfügbarkeit und Belastbarkeit

  • Tägliche automatische Sicherung der Datenbank, Aufbewahrung 14 Tage, danach automatisches Überschreiben
  • Überwachung von Server, Anwendung, Datenbank, Sicherungen und Zertifikaten mit automatischer Alarmierung per E-Mail
  • Wartungsmodus und Funktionsprüfung bei jedem Update
  • Regelmäßige Sicherheitsupdates von Betriebssystem und Software

4. Verfahren zur regelmäßigen Überprüfung

  • Automatisierte Tests bei der Weiterentwicklung und eine nächtliche Plausibilitätsprüfung der Daten
  • Regelmäßige Sicherheitsprüfungen der Anwendung und der Abhängigkeiten
  • Datenschutzfreundliche Voreinstellungen: Auf der Website keine Tracking-Cookies, KI-Funktionen mit Personenbezug nur nach Freigabe

Anlage 3 — Unterauftragsverarbeiter

  • Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen
    Leistung: Hosting, Rechenzentrum, Datensicherung, E-Mail-Postfächer und Versand von System-E-Mails (z. B. Einladungen, Passwort-Links, Erinnerungen, Belegversand ohne eigene Absenderadresse)
    Ort: Deutschland
  • OpenAI Ireland Ltd., 1st Floor, The Liffey Trust Centre, 117–126 Sheriff Street Upper, Dublin 1, Irland, mit OpenAI OpCo, LLC (USA)
    Leistung: KI-Funktionen, nur bei aktiver Nutzung einer KI-Funktion
    Ort: EU/USA; Übermittlung auf Grundlage des EU-US Data Privacy Framework bzw. der EU-Standardvertragsklauseln

Dienste, die der Browser direkt aufruft

  • OpenStreetMap Foundation (Vereinigtes Königreich, Angemessenheitsbeschluss der EU): Adresssuche und Kartenausschnitt bei Baustellenadressen. Übertragen werden die eingegebene Adresse und die IP-Adresse des Geräts.
  • Push-Dienste der Browser- und Geräteanbieter (z. B. Google, Apple, Mozilla): Zustellung von Push-Nachrichten. Der Inhalt ist Ende-zu-Ende verschlüsselt und für diese Anbieter nicht lesbar.
  • Ein Klick auf „Navigation“ öffnet die Baustellenadresse in Google Maps. Das geschieht nur auf ausdrücklichen Klick des Nutzers.

Diese Vorlage ersetzt keine anwaltliche Rechtsberatung. Eine Prüfung durch einen Rechtsanwalt wird empfohlen.

Bereit fuer eine CrewIQ Demo?
Wir zeigen dir den passenden Ablauf fuer deinen Betrieb.
Demo anfragen