Auftragsverarbeitungsvertrag (AVV) · Art. 28 DSGVO

Auftragsverarbeitung für die Taskey Betriebsplattform

Auftragsverarbeiter: Schulz & Stosse GbR, In der Acht 44, 66333 Völklingen, Deutschland (nachfolgend „Taskey") Verantwortlicher: der Kunde gemäß Hauptvertrag (nachfolgend „Kunde") Stand: August 2026

Präambel

Die Parteien haben einen Vertrag über die Nutzung der Taskey Betriebsplattform (SaaS) geschlossen (der „Hauptvertrag"). Im Rahmen dieses Vertrages verarbeitet Taskey personenbezogene Daten im Auftrag des Kunden. Um den Anforderungen des Art. 28 DSGVO Rechnung zu tragen, schließen die Parteien den vorliegenden Auftragsverarbeitungsvertrag (nachfolgend „AVV"). Der AVV tritt gemeinsam mit dem Hauptvertrag in Kraft und endet mit dessen Beendigung, sofern nicht ausdrücklich eine längere Geltung vereinbart ist.

§ 1 Gegenstand und Dauer

Gegenstand des Auftrags ist die Verarbeitung personenbezogener Daten durch Taskey im Zusammenhang mit dem Betrieb und der Bereitstellung der Taskey Betriebsplattform (Web-Dashboard, Mobile Apps, API, Datenbank, Objekt-Speicher, Benachrichtigungsdienste) sowie damit verbundenen Support-Leistungen.
Die Dauer der Verarbeitung entspricht der Laufzeit des Hauptvertrages. Nachlaufende Verpflichtungen (insbesondere Löschung, Rückgabe, gesetzliche Aufbewahrung) bleiben davon unberührt (§ 13).

§ 2 Art, Umfang und Zweck der Verarbeitung

Art der Verarbeitung: Erhebung, Speicherung, strukturierte Verwaltung, Anzeige, Änderung, Übermittlung an vom Kunden autorisierte Empfänger, Sicherung und Löschung personenbezogener Daten in einer mandantenfähigen SaaS-Umgebung.
Umfang: Die Verarbeitung umfasst alle Verarbeitungsvorgänge, die für die vertragsgemäße Bereitstellung, den Betrieb, die Weiterentwicklung, die Sicherheit und den Support der Betriebsplattform erforderlich sind, einschließlich technischer Protokollierung (Logs), Backups und Fehleranalyse.
Zweck: Digitale Betriebsführung des Kunden (Auftragsplanung, Zeiterfassung, Anwesenheits- und Leistungsnachweis über NFC, Foto-Dokumentation, Kommunikation mit den Auftraggebern des Kunden über das Portal „Taskey Share", Rechnungsstellung und angrenzende Prozesse). Zwecke, die außerhalb dieses vertraglichen Rahmens liegen, sind Taskey nicht gestattet.

§ 3 Kategorien betroffener Personen

§ 4 Kategorien personenbezogener Daten

Besondere Kategorien nach Art. 9 DSGVO: Die Software verarbeitet in der oben genannten Krankmeldungs-Funktion optionale Gesundheitsdaten (AU-Bescheinigungen) durch Design. Weitere besondere Kategorien werden nicht bestimmungsgemäß verarbeitet. Weist der Kunde Taskey darüber hinaus derartige Daten zu (z. B. durch das Hochladen medizinischer Unterlagen als Foto), verarbeitet Taskey diese ausschließlich im Rahmen der Weisung und mit denselben technischen und organisatorischen Maßnahmen.

§ 5 Weisungsrecht des Verantwortlichen

Taskey verarbeitet personenbezogene Daten ausschließlich im Rahmen der getroffenen Vereinbarungen und nach dokumentierten Weisungen des Kunden. Als Weisungen gelten der Hauptvertrag, dieser AVV, die in der Betriebsplattform vom Kunden gesetzten Konfigurationen sowie einzelne Weisungen in Textform.
Weisungen können jederzeit vom Kunden gegenüber der in § 17 (2) benannten Kontaktstelle in Textform (z. B. E-Mail an info@taskeyapp.com) erteilt werden. Mündliche Weisungen sind unverzüglich in Textform zu bestätigen.
Ist Taskey der Auffassung, dass eine Weisung des Kunden gegen datenschutzrechtliche Vorschriften verstößt, informiert Taskey den Kunden unverzüglich. Taskey ist berechtigt, die Ausführung der betroffenen Weisung auszusetzen, bis sie durch den Kunden bestätigt oder geändert wird.

§ 6 Vertraulichkeit

Taskey verpflichtet sämtliche Beschäftigte, die Zugang zu personenbezogenen Daten des Kunden haben, schriftlich auf Vertraulichkeit gemäß Art. 28 Abs. 3 lit. b, Art. 29 und Art. 32 Abs. 4 DSGVO sowie – soweit einschlägig – auf das Fernmeldegeheimnis nach § 3 TTDSG.
Die Vertraulichkeitsverpflichtung besteht auch nach Beendigung des Beschäftigungsverhältnisses und des Hauptvertrages fort.

§ 7 Technische und organisatorische Maßnahmen

Taskey ergreift alle nach Art. 32 DSGVO erforderlichen technischen und organisatorischen Maßnahmen, um ein dem Risiko angemessenes Schutzniveau sicherzustellen. Die zum Zeitpunkt des Vertragsschlusses konkret umgesetzten Maßnahmen sind in Anlage 1 beschrieben und Bestandteil dieses AVV.
Taskey ist berechtigt, die Maßnahmen fortzuschreiben und dem Stand der Technik anzupassen, sofern das vereinbarte Schutzniveau dabei nicht unterschritten wird. Wesentliche Änderungen werden dem Kunden in Textform mitgeteilt.

§ 8 Unterauftragsverarbeiter

Der Kunde erteilt Taskey mit Abschluss dieses AVV die allgemeine Genehmigung zum Einsatz von Unterauftragsverarbeitern. Die zum Zeitpunkt des Vertragsschlusses eingesetzten Unterauftragsverarbeiter sind abschließend in Anlage 2 aufgeführt.
Wechsel und Neuaufnahme: Beabsichtigt Taskey, einen weiteren Unterauftragsverarbeiter einzusetzen oder einen bestehenden auszutauschen, informiert Taskey den Kunden hierüber mindestens vier Wochen vor dem geplanten Wechsel in Textform (Name, Sitz, Leistung, Ort der Verarbeitung, Rechtsgrundlage etwaiger Drittlandtransfers).
Widerspruchsrecht: Der Kunde kann dem Einsatz des neuen Unterauftragsverarbeiters innerhalb von vier Wochen nach Zugang der Mitteilung aus wichtigem datenschutzrechtlichen Grund widersprechen. Kann in diesem Fall keine für beide Parteien tragfähige Lösung gefunden werden, steht dem Kunden ein Sonderkündigungsrecht hinsichtlich der betroffenen Leistungen zu.
Taskey verpflichtet den Unterauftragsverarbeiter vor Beginn der Verarbeitung schriftlich zu Datenschutzpflichten, die den in diesem AVV vereinbarten mindestens gleichwertig sind. Für die Einhaltung durch den Unterauftragsverarbeiter haftet Taskey wie für eigenes Handeln.

§ 9 Verarbeitung außerhalb des EWR

Die Verarbeitung findet grundsätzlich innerhalb der Europäischen Union bzw. des Europäischen Wirtschaftsraums (EWR) statt. Etwaige Übermittlungen an Unterauftragsverarbeiter außerhalb des EWR sind in Anlage 2 gesondert gekennzeichnet.
Für solche Übermittlungen sichert Taskey ein angemessenes Datenschutzniveau ab, insbesondere durch einen Angemessenheitsbeschluss der Europäischen Kommission (Art. 45 DSGVO), durch die Standardvertragsklauseln der Europäischen Kommission in ihrer jeweils gültigen Fassung (Art. 46 Abs. 2 lit. c DSGVO) oder durch eine Zertifizierung nach dem EU-US Data Privacy Framework, soweit anwendbar.

§ 10 Unterstützung bei Betroffenenrechten

Taskey unterstützt den Kunden mit angemessenen technischen und organisatorischen Maßnahmen bei der Wahrnehmung der Rechte betroffener Personen nach Art. 12 bis 23 DSGVO (insbesondere Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit, Widerspruch).
Wendet sich eine betroffene Person unmittelbar an Taskey, verweist Taskey diese Person an den Kunden und informiert den Kunden unverzüglich. Ohne ausdrückliche Weisung des Kunden erteilt Taskey keine Auskünfte.

§ 11 Unterstützung bei Art. 32–36 DSGVO

Taskey unterstützt den Kunden angemessen bei der Einhaltung der Pflichten aus Art. 32 (Sicherheit der Verarbeitung), Art. 33 (Meldung von Datenschutzverletzungen), Art. 34 (Benachrichtigung betroffener Personen), Art. 35 (Datenschutz-Folgenabschätzung) und Art. 36 DSGVO (vorherige Konsultation).

§ 12 Meldung von Datenschutzverletzungen

Taskey informiert den Kunden bei einer Verletzung des Schutzes personenbezogener Daten (Art. 4 Nr. 12 DSGVO) unverzüglich, spätestens jedoch innerhalb von 48 Stunden nach Kenntniserlangung, in Textform.
Die Meldung enthält, soweit bekannt: eine Beschreibung der Art der Verletzung, die betroffenen Kategorien und Näherungswerte zur Zahl der Betroffenen und Datensätze, die wahrscheinlichen Folgen, die ergriffenen bzw. vorgeschlagenen Maßnahmen sowie Namen und Kontaktdaten der zuständigen Stelle bei Taskey.
Werden zum Zeitpunkt der ersten Meldung nicht alle Informationen vorliegen, werden diese unverzüglich nachgereicht.

§ 13 Löschung und Rückgabe nach Vertragsende

Nach Beendigung des Hauptvertrages stellt Taskey dem Kunden für einen Zeitraum von 30 Kalendertagen einen vollständigen Export der personenbezogenen Daten in einem gängigen, strukturierten Format bereit (Standard: CSV bzw. JSON für strukturierte Daten, Original-Dateien für Fotos und Uploads).
Nach Ablauf der Frist aus Absatz (1) löscht Taskey sämtliche personenbezogenen Daten des Kunden unwiderruflich, einschließlich aller Kopien in Historien, Objekt-Speicher, Backups und Logs. Löschungen aus Backups erfolgen im Rahmen des regulären Backup-Rotations-Zyklus (RPO 24 h, RTO 24 h), spätestens jedoch innerhalb von 90 Kalendertagen nach dem Löschauftrag.
Gesetzliche Aufbewahrungspflichten Taskeys (insbesondere handels- und steuerrechtliche Fristen für Rechnungsstellungs- und Zahlungsdaten) bleiben unberührt. Die betreffenden Daten werden für die Dauer der Aufbewahrungspflicht gesondert vor Zugriff geschützt.
Die Löschung wird dem Kunden auf Anfrage in Textform bestätigt.

§ 14 Nachweise, Kontrollen und Audits

Taskey weist die Einhaltung der Pflichten aus diesem AVV auf Anforderung des Kunden in geeigneter Weise nach, insbesondere durch die aktuelle Fassung von Anlage 1, durch Vorlage aktueller Auditberichte anerkannter Prüfer oder Zertifizierungen, soweit vorhanden.
Der Kunde ist berechtigt, sich – auch durch einen zur Verschwiegenheit verpflichteten Dritten – vor Ort von der Einhaltung der Datenschutzpflichten zu überzeugen. Vor-Ort-Kontrollen werden mit einer Ankündigungsfrist von mindestens zehn Werktagen zwischen den Parteien abgestimmt, erfolgen während der üblichen Geschäftszeiten und dürfen den Betrieb von Taskey nicht unangemessen beeinträchtigen.
Die Kosten der Kontrolle trägt der Kunde, es sei denn, es werden datenschutzrechtliche Verstöße festgestellt, die Taskey zuzurechnen sind.

§ 15 Haftung

Die Haftung der Parteien richtet sich nach den Regelungen des Hauptvertrages und den zwingenden gesetzlichen Vorschriften, insbesondere Art. 82 DSGVO. Eine gesamtschuldnerische Haftung nach Art. 82 Abs. 4 DSGVO bleibt unberührt.

§ 16 Vorrang der AVV in Datenschutzfragen

Bei Widersprüchen zwischen diesem AVV und dem Hauptvertrag oder sonstigen Vereinbarungen der Parteien gehen die Regelungen dieses AVV in datenschutzrechtlichen Fragen vor.

§ 17 Schlussbestimmungen

Änderungen und Ergänzungen dieses AVV bedürfen der Textform.
Kontaktstelle Datenschutz bei Taskey: E-Mail info@taskeyapp.com, Anschrift Schulz & Stosse GbR, In der Acht 44, 66333 Völklingen.
Sollten einzelne Bestimmungen dieses AVV unwirksam sein oder werden, bleibt die Wirksamkeit der übrigen Bestimmungen unberührt.
Es gilt deutsches Recht unter Ausschluss des UN-Kaufrechts. Gerichtsstand für Streitigkeiten mit Kaufleuten ist Saarbrücken.
Dieser AVV wird mit Wirksamwerden des Hauptvertrages wirksam und endet mit dessen Beendigung; die Regelungen zur Löschung und Rückgabe (§ 13) sowie zur Vertraulichkeit (§ 6) gelten nachvertraglich fort.
Für den Kunden (Verantwortlicher) Ort, Datum: ____________________ Name, Funktion: ____________________ Unterschrift: ____________________
Für Taskey (Auftragsverarbeiter) Schulz & Stosse GbR Ort, Datum: ____________________ Name, Funktion: ____________________ Unterschrift: ____________________

Anlage 1 — Technische und organisatorische Maßnahmen (TOM)

Beschreibung gemäß Art. 32 DSGVO in der Fassung vom Stand August 2026.

1. Vertraulichkeit

2. Integrität

3. Verfügbarkeit und Belastbarkeit

4. Verfahren zur regelmäßigen Überprüfung, Bewertung und Evaluierung

TODO vor Veröffentlichung: Bitte gegen den aktuellen Betriebsstand prüfen und ergänzen — insbesondere (a) tatsächlicher Standort des Dokploy-Servers, (b) konkrete Verschlüsselung „at rest" (Datenbank / R2), (c) Zwei-Faktor-Verfahren, (d) tatsächlicher Backup-Aufbewahrungszeitraum, (e) etwaige ISO/RAL/BSI-Grundschutz-Zertifikate.

Anlage 2 — Unterauftragsverarbeiter

Stand August 2026. Änderungen werden gemäß § 8 dieses AVV mitgeteilt.

Die Liste ist nach Zweck gruppiert und beschreibt alle zum Stand August 2026 im laufenden Betrieb eingesetzten Unterauftragsverarbeiter. Optionale bzw. Feature-flagged Anbieter sind gesondert gekennzeichnet.

1. Hosting, Datenbank und Objekt-Speicher

Anbieter Sitz Erbrachte Leistung Ort der Verarbeitung Drittland-Garantie
IONOS SE Montabaur, Deutschland Datenbank-Hosting (PostgreSQL) für sämtliche Betriebsdaten des Kunden Rechenzentrum in Deutschland Kein Drittlandtransfer
Dokploy-Betreiber / Hosting-Provider für Backend-Cluster TODO — Fynn Betrieb der Backend-Services (Docker Swarm), Redis-Cache, Reverse Proxy TODO — Ziel: Deutschland/EU Nein (Ziel), SCC falls doch
Cloudflare Germany GmbH / Cloudflare, Inc. — R2 Object Storage USA (Muttergesellschaft), EU-Region gewählt Objekt-Speicher für Fotos, Belege, AU-Bescheinigungen, geteilte Dateien, Rechnungen. Serverseitige Verschlüsselung mit AES-256. Region EU (Endpoint *.eu.r2.cloudflarestorage.com) Standardvertragsklauseln vorhanden
Cloudflare Germany GmbH / Cloudflare, Inc. — CDN und Zero-Trust-Tunnel USA (Muttergesellschaft) Reverse-Proxy, DDoS-Schutz, statische Auslieferung, verschlüsselter Tunnel für interne Anbindungen (TUNNEL_TOKEN) global verteiltes CDN, primäre Region EU Standardvertragsklauseln vorhanden, EU-US Data Privacy Framework
Vercel Inc. USA Hosting der Marketing-Website taskeyapp.com — verarbeitet keine Betriebsdaten des Kunden, nur Website-Besucherdaten Region Frankfurt (fra1) EU-Region, Standardvertragsklauseln

2. E-Mail-Versand, Push-Benachrichtigungen und Fehler-Tracking

Anbieter Sitz Erbrachte Leistung Ort der Verarbeitung Drittland-Garantie
Resend, Inc. Wilmington, USA Transaktionaler E-Mail-Versand (Passwort-Reset, Einladungen, Systemnachrichten). Übertragen werden Empfänger-Adresse, Betreff und Nachrichteninhalt. TODO — EU-Region prüfen EU-US Data Privacy Framework bzw. Standardvertragsklauseln
Google Ireland Ltd. / Google LLC — Firebase Cloud Messaging Irland / USA Zustellung mobiler Push-Benachrichtigungen an Android- und iOS-Geräte. Übertragen werden Geräte-Token, Nachrichtenkennung und der Nachrichteninhalt. global EU-US Data Privacy Framework
Apple Inc. / Apple Distribution International Ltd. — Apple Push Notification service (APNs) USA / Irland Zustellung von Push-Nachrichten an iOS-Geräte (nachgelagert an FCM). Übertragen werden Geräte-Token und Nachrichten. global Standardvertragsklauseln
Functional Software, Inc. („Sentry") San Francisco, USA Erfassung von Fehlern und Ausnahmen (a) in den Backend-Services, (b) im Dashboard-Frontend, im Share-Portal und im Payment-Portal (Client-seitig im Browser des Nutzers). Übertragen werden Stack-Traces, technische Metadaten, ggf. anonymisierte User-IDs; personenbezogene Bezüge werden vor der Übertragung soweit möglich minimiert. TODO — EU-Region prüfen (verfügbar) EU-US Data Privacy Framework bzw. Standardvertragsklauseln

3. KI-gestützte Rechnungserfassung (Subunternehmer-Modul)

Anbieter Sitz Erbrachte Leistung Ort der Verarbeitung Drittland-Garantie
Mistral AI Paris, Frankreich Primäre OCR-Engine (Modell mistral-ocr-latest) für die Extraktion strukturierter Rechnungsdaten aus PDF- und Bilddateien, die der Kunde in das Subunternehmer-Modul hochlädt. Übertragen wird die Rechnungsdatei mit allen darin enthaltenen personenbezogenen Daten (Rechnungssteller, Beträge, Positionen). EU (Frankreich) Kein Drittlandtransfer
Anthropic PBC (optional, Fallback) San Francisco, USA Fallback-Sprachmodell (Modell claude-opus-Familie) für die Rechnungsextraktion, das nur dann angesprochen wird, wenn Mistral nicht konfiguriert oder erreichbar ist (ANTHROPIC_API_KEY gesetzt, MISTRAL_API_KEY leer). Bei aktivem Mistral-Modus findet keine Übermittlung an Anthropic statt. USA EU-US Data Privacy Framework bzw. Standardvertragsklauseln

4. Karten, Geocoding und externe Web-Inhalte im Dashboard

Anbieter Sitz Erbrachte Leistung Ort der Verarbeitung Drittland-Garantie
Google Ireland Ltd. — Google Maps Platform Irland / USA Kartendarstellung, Geocoding im Dashboard EU sowie ggf. USA EU-US Data Privacy Framework bzw. Standardvertragsklauseln
Komoot GmbH — Photon Potsdam, Deutschland Adress-Autovervollständigung im Dashboard beim Anlegen von Aufträgen Deutschland Kein Drittlandtransfer
OpenStreetMap Foundation — Nominatim Vereinigtes Königreich Serverseitige Adressumwandlung in Geokoordinaten (Backend) Vereinigtes Königreich / EU Angemessenheitsbeschluss der EU-Kommission für das Vereinigte Königreich
CARTO Madrid, Spanien / New York, USA Basemap-Styles („dark-matter", „positron") für die Kartendarstellung im Live-Tracking global CDN Standardvertragsklauseln

5. Zahlungsabwicklung

Anbieter Sitz Erbrachte Leistung Ort der Verarbeitung Drittland-Garantie
Stripe Payments Europe, Ltd. Dublin, Irland Zahlungsabwicklung im Rahmen der Plattform-Abrechnung. Aktuell inaktiv (PAYMENT_FEATURE_ENABLED=false); wird erst mit Aktivierung des Billing-Layers zum Auftragsverarbeiter. EU / EWR Kein Drittlandtransfer

6. Marketing-Website taskeyapp.com (nur Website-Besucher, keine Kunden-Betriebsdaten)

Anbieter Sitz Erbrachte Leistung Ort der Verarbeitung Drittland-Garantie
Umami (selbst gehostet) Deutschland (eigene Infrastruktur) Web-Analytics für die Marketing-Website — wird ausschließlich nach Einwilligung im Cookie-Banner geladen. Keine dauerhaften Cookies. mission-control.vars-development.com/umami Kein Drittlandtransfer (Eigenbetrieb)
Calendly LLC Atlanta, USA Terminbuchung („Demo buchen" auf der Website), nur nach Einwilligung im Cookie-Banner. Übertragen werden IP, Browser-Daten und ggf. Kalender-Wunschzeit. USA EU-US Data Privacy Framework
Auf dem Endgerät verbleibende Google-Bibliotheken (kein Drittlandtransfer): Die Android-App nutzt Google ML Kit Barcode Scanning und Google Play Services Location on-device — es findet keine Übertragung von Bilddaten oder GPS-Koordinaten an Google statt. Die iOS-App enthält zusätzlich Firebase Analytics (GoogleAppMeasurement) und Google Ads On-Device Conversion; diese SDKs übertragen Ereignisdaten an Google. TODO Fynn: Ausbau- oder Einwilligungs­konzept dieser SDKs entscheiden — im Beschäftigtenkontext ist eine belastbare Rechtsgrundlage nach § 25 TDDDG erforderlich.
TODO vor Veröffentlichung: (a) IONOS-Tarifdetails (Managed DB oder Server), Datenbank-Verschlüsselung „at rest" und TLS-Erzwingung zur Datenbank bestätigen. (b) Dokploy-Hosting-Provider und Rechenzentrumsstandort bestätigen. (c) Sentry und Resend: EU-Region konfiguriert oder USA? (d) Firebase-Analytics-/Ads-SDK-Entscheidung für die iOS-App treffen.