Vertrag zur Auftragsverarbeitung
gemäß Art. 28 DSGVO — zur Nutzung der Software „marktcockpit" · Stand: Juli 2026
Präambel
Dieser Vertrag konkretisiert die datenschutzrechtlichen Pflichten der Parteien im Zusammenhang mit der Nutzung der Software „marktcockpit". Er gilt für alle Tätigkeiten, bei denen Beschäftigte des Auftragnehmers oder von ihm beauftragte Unterauftragnehmer personenbezogene Daten des Auftraggebers verarbeiten.
| Auftraggeber (Verantwortlicher) | Auftragnehmer (Auftragsverarbeiter) |
|---|---|
|
Der Kunde gemäß Bestellung / Vertrag über marktcockpit. Name: __________________________ Anschrift: ______________________ |
Ventures Vision GmbH Felgentreustraße 75, 12249 Berlin Geschäftsführer: Dr. Heico Koch hello@marktcockpit.de |
§ 1 Gegenstand und Dauer
Gegenstand ist die Verarbeitung personenbezogener Daten durch den Auftragnehmer im Rahmen der Bereitstellung und des Betriebs der Software marktcockpit als Cloud-Dienst. Die Verarbeitung erfolgt ausschließlich auf dokumentierte Weisung des Auftraggebers. Die Dauer entspricht der Laufzeit des zugrunde liegenden Hauptvertrags; der AVV endet mit dessen Beendigung.
§ 2 Art, Zweck und Umfang der Verarbeitung
Zweck: Bereitstellung der Software zur Organisation, Dokumentation und Vereinfachung betrieblicher Abläufe im Markt (u. a. Aufgaben, Dienst- und Einsatzplanung, Eigenkontrollen/Hygiene-Dokumentation, Bestell- und Marktdaten, Kommunikation), einschließlich Hosting, Wartung, Support und Datensicherung.
Art der Verarbeitung: Erheben, Erfassen, Speichern, Anzeigen, Verändern, Auslesen, Übermitteln (im Rahmen der Funktionen), Löschen.
Kategorien betroffener Personen
- Beschäftigte und Mitarbeitende des Auftraggebers (Nutzer der Anwendung)
- Ansprechpartner von Lieferanten und Dienstleistern des Auftraggebers
- ggf. weitere vom Auftraggeber eingegebene Kontaktpersonen
Kategorien personenbezogener Daten
- Stammdaten (Name, Rolle/Funktion, Markt-/Betriebszuordnung)
- Kontaktdaten (E-Mail, Telefon)
- Login- und Nutzungsdaten (Anmeldung, Zeitstempel, Protokolle)
- Einsatz-/Dienstplandaten, Aufgaben- und Dokumentationseinträge (inkl. der vom Nutzer erfassten Nachweise)
Besondere Kategorien personenbezogener Daten (Art. 9 DSGVO) sind nicht Gegenstand des Auftrags; der Auftraggeber gibt solche Daten nicht in das System ein.
§ 3 Pflichten des Auftragnehmers
- Verarbeitung nur auf dokumentierte Weisung des Auftraggebers; hält der Auftragnehmer eine Weisung für rechtswidrig, informiert er den Auftraggeber.
- Verpflichtung der zur Verarbeitung befugten Personen auf Vertraulichkeit (Art. 28 Abs. 3 lit. b, Art. 29 DSGVO).
- Umsetzung und Einhaltung der technischen und organisatorischen Maßnahmen nach Art. 32 DSGVO (Anlage 1).
- Unterstützung des Auftraggebers bei Betroffenenrechten (Art. 15–22 DSGVO) sowie bei Pflichten nach Art. 32–36 DSGVO im Rahmen der Möglichkeiten.
- Unverzügliche Meldung von Verletzungen des Schutzes personenbezogener Daten an den Auftraggeber (Art. 33 DSGVO).
- Benennung einer Kontaktstelle für Datenschutz: hello@marktcockpit.de.
- Nach Wahl des Auftraggebers Löschung oder Rückgabe aller Daten nach Beendigung; Datenexport in gängigem Format wird für 30 Tage bereitgestellt, danach Löschung, soweit keine gesetzliche Aufbewahrungspflicht besteht.
- Nachweis der Einhaltung durch Bereitstellung erforderlicher Informationen sowie Ermöglichung von Überprüfungen (Art. 28 Abs. 3 lit. h DSGVO).
§ 4 Pflichten des Auftraggebers
Der Auftraggeber ist für die Zulässigkeit der Verarbeitung und die Wahrung der Betroffenenrechte verantwortlich. Er erteilt Weisungen grundsätzlich in Textform und ist verantwortlich für die Rechtmäßigkeit der von ihm eingegebenen Daten.
§ 5 Unterauftragsverarbeiter
Der Auftraggeber stimmt dem Einsatz der nachfolgenden Unterauftragsverarbeiter zu. Der Auftragnehmer schließt mit ihnen Verträge nach Art. 28 DSGVO und informiert den Auftraggeber über beabsichtigte Änderungen; der Auftraggeber kann begründet widersprechen.
| Unterauftragnehmer | Leistung | Ort der Verarbeitung |
|---|---|---|
| Hetzner Online GmbH, Gunzenhausen | Hosting, Server-Infrastruktur, Backups | Deutschland |
| Sendinblue GmbH (Brevo), Berlin | Transaktions-E-Mail-Versand | EU |
| Anthropic PBC | KI-Auswertung von Text und Bildern (Kartierungs-/Regal-/Sauberkeits-/Marktordnungs-Fotos & Video-Frames), soweit genutzt | USA (Standardvertragsklauseln, Kap. V DSGVO) |
| OpenAI, L.L.C. | Sprache-zu-Text (Audio-Transkription der Sprachaufnahmen), soweit genutzt | USA (Standardvertragsklauseln) |
| Groq, Inc. | Sprache-zu-Text (Audio-Transkription, Fallback), soweit genutzt | USA (Standardvertragsklauseln) |
| Google Ireland Ltd. / Google LLC | Adress- und Standortsuche (Places) bei Markt-Einrichtung | USA (Standardvertragsklauseln) |
| DocuSeal (selbst gehostet) | Elektronische Unterschriften (Verträge/Onboarding) | EU/Deutschland |
Die jeweils aktuelle Liste wird auf Anfrage bereitgestellt. Werden einzelne KI- oder Zusatzfunktionen nicht genutzt, entfällt der zugehörige Unterauftragnehmer.
§ 6 Ort der Verarbeitung
Die Verarbeitung und Speicherung der Kern- und Kundendaten (Stamm-, Personal- und Vertragsdaten) erfolgt ausschließlich auf Servern in Deutschland bzw. der EU. Bei aktiv genutzten KI- und Kartenfunktionen werden einzelne Inhalte — Bilder (Kartierungs-/Kontrollfotos, Video-Frames), Audioaufnahmen sowie Adress-/Standortdaten — an die in § 5 genannten Dienste in den USA übermittelt. Diese Übermittlung ist durch EU-Standardvertragsklauseln und ergänzende Maßnahmen nach Kapitel V DSGVO abgesichert. Werden die betreffenden Funktionen nicht genutzt, findet keine Drittlandübermittlung statt.
§ 7 Technisch-organisatorische Maßnahmen (Anlage 1)
- Vertraulichkeit: Zugangskontrolle (individuelle Konten, Login per Magic-Link/QR/SMS, keine geteilten Passwörter), rollenbasierte Berechtigungen, Mandantentrennung je Markt/Betrieb.
- Integrität: Transportverschlüsselung (TLS/HTTPS), Zugriffsprotokollierung, Origin-Firewall.
- Verfügbarkeit & Belastbarkeit: regelmäßige Backups und Datenbank-Snapshots, Ausweich-/Fallback-Server, Wiederherstellungsverfahren; Details in der Leistungsbeschreibung/SLA.
- Verschlüsselung & Löschung: verschlüsselte Ablage von Zugangsgeheimnissen, geregelte Lösch- und Exportprozesse nach Vertragsende.
- Verfahren zur Überprüfung: regelmäßige Kontrolle der Maßnahmen, Trennung von Test- und Produktivsystemen.
§ 8 Schlussbestimmungen
Bei Widersprüchen zwischen diesem AVV und dem Hauptvertrag gehen in datenschutzrechtlichen Fragen die Regelungen dieses AVV vor. Änderungen bedürfen der Textform. Es gilt deutsches Recht.