Auftragsverarbeitungsvertrag (AVV)

Stand: Oktober 2026

Geltung: Dieser Auftragsverarbeitungsvertrag („AVV“) gilt zwischen dem Kunden als Unternehmer („Verantwortlicher“) und Jascha Helbig, handelnd unter „LagerCaptain“, Beethovenstr. 37, 22083 Hamburg („Auftragsverarbeiter“). Er wird gemäß § 13 der AGB mit Abschluss des Nutzungsvertrags („Hauptvertrag“) vereinbart. Eine unterzeichnete Fassung erhalten Sie auf Anfrage unter support@lagercaptain.com.

§ 1 Gegenstand und Dauer

(1) Der Auftragsverarbeiter verarbeitet personenbezogene Daten im Auftrag des Verantwortlichen, soweit dies zur Bereitstellung des SaaS-Dienstes LagerCaptain nach dem Hauptvertrag erforderlich ist.

(2) Die Laufzeit dieses AVV entspricht der Laufzeit des Hauptvertrags. Pflichten, die ihrer Natur nach fortbestehen (insbesondere zu Löschung und Vertraulichkeit), gelten über das Vertragsende hinaus.

§ 2 Art, Zweck und Umfang der Verarbeitung (Anlage 1)

(1) Zweck: Bereitstellung, Betrieb, Wartung und Support des Dienstes, insbesondere Hosting, Speicherung, Anzeige, Export und Löschung der Kundendaten, Benutzerverwaltung sowie der Versand von Transaktions-E-Mails (z. B. Einladungen).

(2) Datenarten: Benutzerdaten (Name, E-Mail-Adresse, Profilbild, Rolle, Workspace-Zugehörigkeit), Protokoll- und Änderungsdaten (wer hat wann welche Änderung vorgenommen), Inhaltsdaten (Lager-, Artikel-, Bestands- und Auftragsdaten einschließlich darin enthaltener Namen, Anschriften und Kontaktdaten), Bilddaten sowie Kommunikationsdaten im Rahmen des Supports.

(3) Betroffene: Beschäftigte und sonstige Autorisierte Nutzer des Verantwortlichen sowie dessen Kunden, Lieferanten und Ansprechpartner.

(4) Die Verarbeitung besonderer Kategorien personenbezogener Daten (Art. 9 DSGVO) ist nicht vorgesehen. Der Verantwortliche wird solche Daten nicht im Dienst speichern.

§ 3 Weisungen

(1) Der Auftragsverarbeiter verarbeitet die Daten nur auf dokumentierte Weisung des Verantwortlichen, es sei denn, er ist durch Unionsrecht oder das Recht eines Mitgliedstaats zur Verarbeitung verpflichtet; in diesem Fall teilt er dem Verantwortlichen diese Anforderungen vor der Verarbeitung mit, sofern das betreffende Recht dies nicht verbietet.

(2) Die Weisungen ergeben sich abschließend aus dem Hauptvertrag, diesem AVV und der Nutzung der Funktionen des Dienstes durch den Verantwortlichen. Ergänzende Weisungen erfolgen in Textform.

(3) Ist der Auftragsverarbeiter der Auffassung, dass eine Weisung gegen Datenschutzvorschriften verstößt, informiert er den Verantwortlichen unverzüglich.

§ 4 Vertraulichkeit

(1) Der Auftragsverarbeiter gewährleistet, dass sich alle zur Verarbeitung befugten Personen zur Vertraulichkeit verpflichtet haben oder einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen.

§ 5 Technische und organisatorische Maßnahmen (Anlage 2)

(1) Der Auftragsverarbeiter trifft die in Anlage 2 beschriebenen Maßnahmen nach Art. 32 DSGVO. Er darf sie an den technischen Fortschritt anpassen, sofern das Schutzniveau nicht unterschritten wird.

§ 6 Unterauftragsverarbeiter (Anlage 3)

(1) Der Verantwortliche erteilt eine allgemeine Genehmigung zur Beauftragung weiterer Auftragsverarbeiter. Die bei Vertragsschluss eingesetzten Unterauftragsverarbeiter sind in Anlage 3 aufgeführt und gelten als genehmigt.

(2) Über beabsichtigte Änderungen informiert der Auftragsverarbeiter mindestens vier Wochen im Voraus in Textform oder durch Aktualisierung dieser Seite mit Benachrichtigung. Der Verantwortliche kann aus wichtigem datenschutzrechtlichem Grund innerhalb dieser Frist widersprechen. Können sich die Parteien nicht einigen, kann der Verantwortliche den Hauptvertrag zum Zeitpunkt der Änderung kündigen.

(3) Der Auftragsverarbeiter erlegt Unterauftragsverarbeitern vertraglich Datenschutzpflichten auf, die denen dieses AVV im Wesentlichen entsprechen.

§ 7 Übermittlung in Drittländer

(1) Eine Verarbeitung außerhalb der EU bzw. des EWR erfolgt nur, wenn die Voraussetzungen der Art. 44 ff. DSGVO erfüllt sind, insbesondere auf Grundlage eines Angemessenheitsbeschlusses (z. B. Schweiz, EU-US Data Privacy Framework) oder von Standardvertragsklauseln.

§ 8 Unterstützungspflichten

(1) Der Auftragsverarbeiter unterstützt den Verantwortlichen mit geeigneten technischen und organisatorischen Maßnahmen bei der Erfüllung von Betroffenenrechten (Art. 12–23 DSGVO), insbesondere durch die im Dienst bereitgestellten Funktionen zur Auskunft, Berichtigung, Löschung und zum Export. Anfragen von Betroffenen, die sich an den Auftragsverarbeiter richten, leitet er unverzüglich an den Verantwortlichen weiter.

(2) Er unterstützt den Verantwortlichen zudem bei der Einhaltung der Pflichten aus Art. 32–36 DSGVO unter Berücksichtigung der Art der Verarbeitung und der ihm zur Verfügung stehenden Informationen.

§ 9 Meldung von Datenschutzverletzungen

(1) Der Auftragsverarbeiter meldet dem Verantwortlichen eine Verletzung des Schutzes personenbezogener Daten unverzüglich, möglichst innerhalb von 48 Stunden nach Kenntnis, mit den ihm vorliegenden Informationen nach Art. 33 Abs. 3 DSGVO.

§ 10 Löschung und Rückgabe

(1) Der Verantwortliche kann seine Daten während der Laufzeit jederzeit über die Exportfunktionen abrufen. Nach Ende des Hauptvertrags werden die Daten nach Ablauf des Abrufzeitraums von 30 Tagen gelöscht, sofern keine Pflicht zur Speicherung nach Unionsrecht oder dem Recht eines Mitgliedstaats besteht. Auf Verlangen bestätigt der Auftragsverarbeiter die Löschung in Textform.

§ 11 Nachweise und Kontrollen

(1) Der Auftragsverarbeiter stellt dem Verantwortlichen alle erforderlichen Informationen zum Nachweis der Einhaltung der Pflichten aus Art. 28 DSGVO zur Verfügung. Als Nachweis können auch Zertifizierungen und Prüfberichte der Unterauftragsverarbeiter (z. B. ISO 27001, SOC 2) dienen.

(2) Darüber hinausgehende Überprüfungen, einschließlich Inspektionen, sind nach rechtzeitiger Anmeldung (in der Regel 30 Tage) während der üblichen Geschäftszeiten und ohne Störung des Betriebs möglich, grundsätzlich höchstens einmal jährlich, außer bei begründetem Anlass. Prüfer, die nicht beim Verantwortlichen beschäftigt sind, sind zur Vertraulichkeit zu verpflichten.

§ 12 Haftung und Schlussbestimmungen

(1) Für die Haftung gilt Art. 82 DSGVO; im Übrigen gelten die Haftungsregelungen des Hauptvertrags.

(2) Bei Widersprüchen geht dieser AVV in Datenschutzfragen den Bestimmungen des Hauptvertrags vor. Änderungen bedürfen der Textform. Im Übrigen gelten die Schlussbestimmungen des Hauptvertrags.

Anlage 2: Technische und organisatorische Maßnahmen

1. Vertraulichkeit (Art. 32 Abs. 1 lit. b DSGVO)

  • Zutrittskontrolle: Betrieb ausschließlich in Rechenzentren von Google Cloud mit mehrstufiger physischer Zutrittssicherung (zertifiziert u. a. nach ISO 27001 und SOC 2).
  • Zugangskontrolle: Anmeldung über Firebase Authentication; Passwörter werden ausschließlich als Hash gespeichert; administrativer Zugang zur Cloud-Konsole nur für den Inhaber mit Zwei-Faktor-Authentifizierung.
  • Zugriffskontrolle: Rollen- und Rechtekonzept im Dienst; serverseitig durchgesetzte Sicherheitsregeln (Firestore/Storage Security Rules), die Zugriffe auf Mitglieder des jeweiligen Workspaces beschränken.
  • Trennungskontrolle: logische Mandantentrennung nach Unternehmen und Workspace; Trennung von Entwicklungs- und Produktivumgebung in getrennten Projekten.

2. Integrität (Art. 32 Abs. 1 lit. b DSGVO)

  • Weitergabekontrolle: Transportverschlüsselung aller Verbindungen per TLS; Verschlüsselung gespeicherter Daten durch Google (Encryption at Rest).
  • Eingabekontrolle: Änderungshistorie im Dienst (wer, wann, was); Audit-Logs der Cloud-Infrastruktur.

3. Verfügbarkeit und Belastbarkeit (Art. 32 Abs. 1 lit. b, c DSGVO)

  • Redundante Infrastruktur von Google Cloud innerhalb der Region.
  • Wiederherstellbarkeit gelöschter Workspaces für 30 Tage.
  • Export- und Backup-Funktionen (JSON, CSV, PDF) für den Verantwortlichen.

4. Verfahren zur regelmäßigen Überprüfung (Art. 32 Abs. 1 lit. d DSGVO)

  • Prüfung der Sicherheitsregeln bei jeder Änderung; regelmäßige Aktualisierung von Abhängigkeiten.
  • Festgelegter Prozess zur Behandlung und Meldung von Sicherheitsvorfällen.
  • Auswahl von Unterauftragsverarbeitern nach Art. 28 DSGVO und Abschluss von AV-Verträgen.

Anlage 3: Unterauftragsverarbeiter

  • Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland – Hosting (Firebase App Hosting), Authentifizierung, Datenbank (Cloud Firestore, Standort Zürich (Schweiz, Region europe-west6)) und Dateispeicher (Cloud Storage). Unterauftragsverarbeiter von Google, u. a. Google LLC (USA), auf Grundlage des EU-US Data Privacy Framework und von Standardvertragsklauseln.
  • Resend, Inc., USA – Versand von Transaktions-E-Mails (Einladungen, Passwort-Reset, E-Mail-Bestätigung); verarbeitet E-Mail-Adresse, Name und Nachrichteninhalt; Grundlage: EU-US Data Privacy Framework bzw. Standardvertragsklauseln.