Stand 5. September 2026

Auftragsverarbeitungsvertrag

nach Art. 28 DSGVO

Auftragsverarbeiter: Closer SSS Coachin Aaron Ries, Buchenweg 6, 75057 Kürnbach

Dieser Auftragsverarbeitungsvertrag ist wortgleich § 9 der Allgemeinen Geschäftsbedingungen und mit deren Annahme Bestandteil des Nutzungsvertrags. Ein gesonderter Abschluss ist nicht erforderlich. Verantwortlicher im Sinne der DSGVO ist der nutzende Betrieb, TerminGarage ist Auftragsverarbeiter. Welche Daten TerminGarage in eigener Verantwortung verarbeitet, steht in der Datenschutzerklärung.

Auftragsverarbeitung (AVV gem. Art. 28 DSGVO)

Soweit der Betrieb über TerminGarage personenbezogene Daten seiner Kunden, Interessenten oder Mitarbeiter verarbeitet, handelt TerminGarage als Auftragsverarbeiter im Sinne des Art. 28 DSGVO. Dieser Abschnitt stellt den Auftragsverarbeitungsvertrag dar.

9.1 Gegenstand und Dauer

Gegenstand der Auftragsverarbeitung ist die Bereitstellung der Plattform für die Speicherung und Verarbeitung von Anfragen, Kundendaten, Terminen, Aufträgen, E-Mails und weiteren betrieblichen Daten. Die Verarbeitung dauert für die Laufzeit des Vertrags an.

9.2 Art der Daten & Betroffene

Verarbeitet werden insbesondere: Kontaktdaten (Name, E-Mail, Telefon), Fahrzeugdaten, Kommunikationsinhalte, Auftragsdaten. Betroffene Personen sind Kunden und Interessenten des Betriebs.

9.3 Weisungsgebundenheit

TerminGarage verarbeitet die Daten ausschließlich auf dokumentierte Weisung des Betriebs (= Nutzung der Plattform gemäß Vertrag). Weisungen, die gegen geltendes Datenschutzrecht verstoßen, wird TerminGarage ablehnen und den Betrieb informieren.

9.4 Technische und organisatorische Maßnahmen (Art. 32 DSGVO)

TerminGarage setzt insbesondere die folgenden Maßnahmen ein:

  • Transportverschlüsselung (TLS 1.2+) für alle externen Verbindungen, HTTPS wird erzwungen.
  • Passwörter werden ausschließlich als bcrypt-Hash gespeichert; nach fünf Fehlversuchen greift eine Sperre von 15 Minuten.
  • Eine Passwortänderung macht bestehende Sitzungen ungültig.
  • Mandantentrennung auf Datenbankebene: jede Tabelle ist einem Betrieb zugeordnet, zusätzlich erzwingt PostgreSQL Row-Level-Security den Zugriff nur im Kontext des jeweiligen Betriebs.
  • Rollenbasierte Berechtigungen innerhalb des Betriebs; administrative Funktionen sind gesondert geschützt.
  • Hinterlegte Zugangsdaten des Betriebs (z. B. SMTP-, IMAP- oder Versanddienst-Schlüssel) werden mit AES-256-GCM verschlüsselt gespeichert.
  • Vor jedem KI-Aufruf werden Namen durch Platzhalter ersetzt; E-Mail-Adressen, Telefonnummern und Anschriften werden gar nicht erst übermittelt. Ist der eingesetzte KI-Anbieter nicht erreichbar, bricht die Funktion ab — es findet kein Ausweichen auf einen anderen Anbieter statt.
  • Hochgeladene Dateien (z. B. Fahrzeugfotos) liegen nicht öffentlich abrufbar, sondern hinter einer Zugriffsprüfung.
  • Protokollierung sicherheitsrelevanter Vorgänge in einem Audit-Log; Zugangsdaten und personenbezogene Inhalte werden nicht protokolliert.
  • Automatische Point-in-Time-Sicherungen der Datenbank beim Datenbankanbieter, ergänzt um regelmäßige Export-Sicherungen der Anwendung.

Die Maßnahmen bilden den technischen Stand zum oben genannten Datum ab und werden bei Bedarf angepasst; das Schutzniveau wird dabei nicht unterschritten.

9.5 Subauftragsverarbeiter

TerminGarage setzt folgende Subauftragsverarbeiter ein, denen gegenüber gleichwertige Datenschutzpflichten bestehen:

  • Vercel Inc., 340 Pine Street, San Francisco, CA 94104, USA (Hosting, Serverless Functions) — Standardvertragsklauseln gem. Art. 46 DSGVO
  • Neon Inc., USA (PostgreSQL-Datenbankhosting) — Standardvertragsklauseln gem. Art. 46 DSGVO
  • Resend Inc., USA (transaktionaler E-Mail-Versand) — Standardvertragsklauseln gem. Art. 46 DSGVO
  • Upstash Inc., USA (Redis, Session-Verwaltung und Rate-Limiting) — Standardvertragsklauseln gem. Art. 46 DSGVO
  • IONOS SE, Deutschland (KI-Assistenzfunktionen über IONOS AI Model Hub, sofern vom Betrieb genutzt) — Verarbeitung ausschließlich in deutschen Rechenzentren, kein Drittlandtransfer
  • Functional Software, Inc. (Sentry), USA (technisches Fehler-Monitoring) — Standardvertragsklauseln gem. Art. 46 DSGVO

Änderungen bei Subauftragsverarbeitern werden dem Betrieb mit mindestens 14 Tagen Vorlauf mitgeteilt. Der Betrieb kann Änderungen widersprechen; in diesem Fall haben beide Parteien ein Sonderkündigungsrecht.

9.6 Rückgabe und Löschung nach Vertragsende

Der Betrieb kann seine Daten jederzeit selbst aus der Anwendung exportieren — Kunden, Anfragen und Rechnungen als CSV, Rechnungsdaten zusätzlich im DATEV-Format. Dieses Recht besteht während der gesamten Vertragslaufzeit und bis zum Wirksamwerden der Kündigung, ohne gesonderte Kosten und ohne Wartefrist. Nach Vertragsende löscht TerminGarage alle personenbezogenen Daten des Betriebs innerhalb von 30 Tagen, sofern keine gesetzlichen Aufbewahrungspflichten entgegenstehen (§ 5 gilt entsprechend).

9.7 Unterstützungspflichten & Audit

TerminGarage unterstützt den Betrieb bei der Erfüllung von Betroffenenrechten (Auskunft, Löschung etc.) sowie bei der Meldung von Datenpannen im Rahmen des technisch Möglichen. Ebenso unterstützt TerminGarage den Betrieb im Rahmen des technisch Möglichen bei einer Datenschutz-Folgenabschätzung und einer etwaigen vorherigen Konsultation der Aufsichtsbehörde (Art. 35, 36 DSGVO). Der Betrieb hat das Recht auf Prüfung der Einhaltung dieser Vereinbarung, auf eigene Kosten und nach vorheriger Ankündigung.

9.8 Vertraulichkeit

TerminGarage stellt sicher, dass die zur Verarbeitung der personenbezogenen Daten befugten Personen zur Vertraulichkeit verpflichtet sind (Art. 28 Abs. 3 lit. b DSGVO) oder einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen. Der Zugriff auf personenbezogene Daten des Betriebs ist technisch und organisatorisch auf das für die Leistungserbringung erforderliche Maß beschränkt.

© 2026 TerminGarage · Closer SSS Coachin Aaron Ries