Vertrag zur Auftragsverarbeitung
nach Art. 28 DSGVO · Fassung 2026-10
1. Parteien und Gegenstand
Dieser Vertrag gilt zwischen dem Kunden (Betrieb, „Verantwortlicher“) und Niklas Schäfer, Tabbertstraße 34, 12459 Berlin („Auftragsverarbeiter“, Anbieter von Noquu). Er ergänzt die AGB und gilt, solange der Kunde Noquu nutzt. Der Auftragsverarbeiter verarbeitet personenbezogene Daten ausschließlich, um dem Kunden die Software Noquu bereitzustellen (Speicherung, Anzeige, Export, Versand von Benachrichtigungen und E-Mails, Support).
2. Art der Daten und betroffene Personen
Betroffene: Beschäftigte des Kunden (einschließlich Auszubildender) sowie Kunden und Auftraggeber des Kunden (z. B. Bauherren).
Daten: Name, Benutzername, E-Mail-Adresse, Telefonnummer, Rolle; Arbeitszeiten, Pausen, Urlaub, Berufsschulzeiten und Stundenzettel; Standortdaten beim Ein- und Ausstempeln, sofern der Kunde die Standorterfassung aktiviert; Fotos mit Aufnahmeort und Ersteller; Unterschriften; Baustellen- und Kundenadressen, Prüfprotokolle, Nachträge, Material und Dokumente; technische Daten wie Gerätekennungen für Push-Benachrichtigungen.
3. Weisungen
Der Auftragsverarbeiter verarbeitet die Daten nur auf dokumentierte Weisung des Kunden. Die Weisungen ergeben sich aus diesem Vertrag und aus der Nutzung der Software durch den Kunden. Einen Zugriff des Supports auf die Daten des Kunden gibt es nur, wenn der Kunde ihn in der App freigegeben hat; die Freigabe ist zeitlich begrenzt, jederzeit widerrufbar und wird protokolliert. Ist der Auftragsverarbeiter der Ansicht, dass eine Weisung gegen Datenschutzrecht verstößt, weist er den Kunden unverzüglich darauf hin.
4. Vertraulichkeit
Alle Personen, die beim Auftragsverarbeiter Zugang zu den Daten haben, sind zur Vertraulichkeit verpflichtet oder unterliegen einer gesetzlichen Verschwiegenheitspflicht.
5. Technische und organisatorische Maßnahmen
Der Auftragsverarbeiter trifft die Maßnahmen nach Art. 32 DSGVO. Dazu gehören insbesondere:
- verschlüsselte Übertragung (HTTPS mit HSTS) und strikte Trennung der Daten verschiedener Betriebe;
- Rollen- und Rechtekonzept, das auf dem Server durchgesetzt wird; Mitarbeiter sehen nur, was ihre Rolle erlaubt;
- Passwörter nur als bcrypt-Hash, Mindestanforderungen an Passwörter, Kontosperre nach Fehlversuchen, Zwei-Faktor-Anmeldung, sofortiges Beenden aller Sitzungen bei Passwortänderung oder Sperre;
- Schutz vor Missbrauch durch Anfragebegrenzungen, Prüfung hochgeladener Dateien und eine strenge Content-Security-Policy;
- protokollierter, vom Kunden freizugebender Support-Zugriff;
- Datenexport für den Kunden jederzeit über das Backup-Werkzeug.
Die Maßnahmen dürfen weiterentwickelt werden, solange das Schutzniveau nicht sinkt.
6. Unterauftragsverarbeiter
Der Kunde stimmt dem Einsatz folgender Unterauftragsverarbeiter zu:
- ROETH & BECK GbR (BERO HOST), Kleine Schmidtgasse 1, 63571 Gelnhausen – Betrieb des Servers mit Anwendung und Datenbank in einem Rechenzentrum in Offenbach am Main (Deutschland).
- Resend, Inc. (USA) – Versand von E-Mails (z. B. Passwort-Links, Mitteilungen). Grundlage für die Übermittlung: EU-US Data Privacy Framework bzw. EU-Standardvertragsklauseln.
- Push-Dienste der Browser- und Gerätehersteller (Google, Apple, Mozilla, Microsoft) – Zustellung von Benachrichtigungen; sie erhalten eine Gerätekennung und die verschlüsselte Nachricht.
- OpenStreetMap Foundation (Nominatim, Vereinigtes Königreich, Angemessenheitsbeschluss) – Umwandlung von Stempel-Koordinaten in eine Adresse und von Einsatzadressen (Baustelle, Betrieb) in Koordinaten für den Abgleich der Stempelorte; der Dienst erhält nur Koordinaten bzw. Adressen, keine Namen und nicht die IP-Adressen der Geräte.
Neue oder geänderte Unterauftragsverarbeiter kündigt der Auftragsverarbeiter vorher in Textform an. Der Kunde kann aus wichtigem datenschutzrechtlichem Grund widersprechen; kommt keine Einigung zustande, kann er den Vertrag außerordentlich kündigen. Der Auftragsverarbeiter verpflichtet jeden Unterauftragsverarbeiter vertraglich auf dieselben Datenschutzpflichten.
7. Unterstützung des Kunden
Der Auftragsverarbeiter unterstützt den Kunden bei der Beantwortung von Anfragen betroffener Personen (Auskunft, Berichtigung, Löschung, Datenübertragbarkeit), bei der Datenschutz-Folgenabschätzung und bei der Meldung von Datenschutzverletzungen. Eine Verletzung des Schutzes personenbezogener Daten meldet er dem Kunden unverzüglich, nachdem sie ihm bekannt geworden ist, mit den Angaben, die der Kunde für seine eigene Meldung an die Aufsichtsbehörde benötigt.
8. Löschung und Rückgabe
Nach Vertragsende kann der Kunde seine Daten über das Backup-Werkzeug exportieren. Danach löscht der Auftragsverarbeiter die Daten, sofern keine gesetzliche Pflicht zur Aufbewahrung besteht. Auf Wunsch bestätigt er die Löschung in Textform.
9. Nachweise und Kontrollen
Der Auftragsverarbeiter stellt dem Kunden die Informationen zur Verfügung, die zum Nachweis der Einhaltung dieses Vertrags nötig sind, und ermöglicht Überprüfungen durch den Kunden oder einen von ihm beauftragten Prüfer nach rechtzeitiger Ankündigung.
10. Abschluss und Schlussbestimmungen
Der Vertrag wird elektronisch geschlossen (Art. 28 Abs. 9 DSGVO), indem eine zur Vertretung des Kunden berechtigte Person ihm in Noquu zustimmt. Gespeichert werden Fassung, Zeitpunkt und zustimmende Person. Bei Widersprüchen zwischen diesem Vertrag und den AGB geht dieser Vertrag in Fragen des Datenschutzes vor. Es gilt das Recht der Bundesrepublik Deutschland.