Empfang Telefon, Chat, Termine, Rückruf
Dokumentation Angebote, Protokolle, Rechnungen
Betrieb Mail, Touren, Projekte, Recruiting
Branchen-Fachwissen SHK, Elektro, Maler
Sichtbarkeit Blog, Google-Profil, Audit
Für Ihre Branche KI-Lösungen für 8 Branchen
Open Source & KI Eigene Plattformen statt SaaS-Inseln
Verkündigung digital Werkzeuge für Gemeinden
Beispiele aus dem Haus KI-Anwendungen, die wir selbst betreiben
Übersicht Alle 56 Produkte auf einer Seite
Alle KI-Lösungen →
Beispiele aus dem Haus
Computer & Laptops PC, Mac, Kaufberatung
Mobilgeräte Smartphone, TV, Fotos
Peripherie & Netzwerk Drucker, WLAN, NAS
Smart Home & IoT Automation, PV, Homeoffice
Alle Hardware-Leistungen →
IT-Infrastruktur VPN, Netzwerk, DSGVO
Business-Software Buchhaltung, Kasse, Zeiterfassung
Web & Marketing Webseite, SEO, WordPress, Newsletter
Entwicklung & Beratung KI-Tools, Automation, Wartung, Beratung
Krypto & Web3 Steuern, Wallets, Mining, DePIN
Monitoring & IoT Sensoren, Dashboards, Alarmierung
Branchen-IT Spezialisierte IT für kleine Betriebe
Service & Recht Termin, Verträge, Karriere
Alle Unternehmens-Leistungen →
spuerwerk© Mess-Module Temperatur, CO₂, Strom, …
spuerwerk© Branchen I Apotheke, Praxis, Hotel, …
spuerwerk© Branchen II Lager, Logistik, Werkstatt, …
linkx© Hub + Module Schlauer QR-Code mit Funktion
linkx© Module II Karte, Wache, Wahl, …
naturwerk© Bürger-Tech gegen Umweltgift
Weitere Submarken bildwache, fermentwerk, kurierwerk, spaehwerk
diffus© Modi I Privat, Erbe, B2B, Versicherung
diffus© Modi II Pflege, Miete, Reise, Sammler, Logistik
Alle Submarken →

Auftragsverarbeitungsvertrag

nach Art. 28 DSGVO – mit modularen Anlagen je Leistung

Was ist das?

Der Auftragsverarbeitungsvertrag (kurz: AVV oder AV-Vertrag) regelt die datenschutzkonforme Verarbeitung personenbezogener Daten, wenn wir im Auftrag unserer Kunden personenbezogene Daten verarbeiten. Er ist nach Art. 28 DSGVO gesetzlich vorgeschrieben.

Für wen ist er erforderlich?

Ein unterzeichneter AV-Vertrag ist erforderlich für:

  • Unternehmen und Selbstständige (B2B)
  • Vereine, Stiftungen und gemeinnützige Organisationen
  • Behörden und öffentliche Einrichtungen
  • Alle Auftraggeber, auf deren Systemen Daten Dritter (Mitarbeiter, Kunden, Mitglieder, Patienten, Schüler) verarbeitet werden

Für Privatkunden, deren Systeme ausschließlich eigene Daten enthalten, ist ein AV-Vertrag rechtlich nicht zwingend, kann aber auf Wunsch unterzeichnet werden.

Aufbau: Hauptvertrag plus produktspezifische Anlagen

Der Hauptvertrag regelt allgemeine Pflichten (Gegenstand, Dauer, Weisungsbefugnisse, Vertraulichkeit, Meldepflichten innerhalb 24 Stunden, Kontrollrechte, Löschung, Haftung). Je nach gebuchter Leistung wird der Hauptvertrag um eine oder mehrere Anlagen ergänzt – jede Anlage benennt konkret die eingesetzten Unterauftragnehmer, Datenarten, Drittlandtransfers und Speicherdauern für die jeweilige Leistung.

Verfügbare Anlagen (Übersicht)

Anlage 1 — Technische und organisatorische Maßnahmen (TOM, Art. 32 DSGVO)

Gilt für: alle Leistungen.

Inhalte: Zutritts- und Zugangskontrolle, Verschlüsselung in Transit und at Rest, Passwortrichtlinien, Multi-Faktor-Authentifizierung, Protokollierung, Backup-Konzept, Malware-Schutz, Datenschutzverletzungs-Prozess, regelmäßige Überprüfung.

Detail: siehe TOM-Übersicht.

Anlage 2A — IT-Fernwartung und IT-Support

Datenarten: alle Daten, die auf dem fernzuwartenden System sichtbar werden (typisch: Geräte- und Konfigurationsdaten, Anwendungs-Inhalte, ggf. Kunden- oder Mitarbeiterdaten des Auftraggebers).

Unterauftragnehmer: TeamViewer Germany GmbH (Göppingen, DE), AnyDesk Software GmbH (Karlsruhe, DE), Microsoft Ireland Operations Ltd. (Quick Assist, IE), Google Ireland Ltd. (Chrome Remote Desktop, IE; DPF Active), All-Inkl/Neue Medien Münnich (Friedersdorf, DE).

Drittlandtransfer: Nur falls Chrome Remote Desktop oder Quick Assist eingesetzt werden – DPF-Zertifizierung (Google, Microsoft) + EU-SCC.

Speicherdauer: Sitzungs-Logs werden nicht gespeichert; Tickets max. 36 Monate nach Abschluss.

Anlage 2B — KI-Telefonassistent (Julia / White-Label)

Datenarten: Rufnummer (sofern übermittelt), Audio des Anrufs, Transkript, Anliegen-Text, Rückrufzeit, Name. Bei Branchen-Use-Cases (Praxis, Kanzlei, Therapie) zusätzlich Branchen-Datenarten – diese werden technisch auf die für den Use-Case erforderlichen Felder begrenzt.

Unterauftragnehmer: Vapi Inc. (Dover/USA – Sprachplattform), Deepgram Inc. (West Hollywood/USA – ASR), ElevenLabs Inc. (New York/USA – TTS), Anthropic PBC (San Francisco/USA – LLM), easybell GmbH (Berlin/DE – SIP-Trunk).

Drittlandtransfer: ElevenLabs ist EU-U.S. DPF-zertifiziert (Active). Vapi, Deepgram und Anthropic sind nicht DPF-zertifiziert – Übermittlung auf Grundlage EU-Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO) plus ergänzende Schutzmaßnahmen (Anthropic: ISO 27001:2022, ISO/IEC 42001:2023, SOC 2 Type II; Vapi: SOC 2; Deepgram: SOC 2, EU-Endpunkt verfügbar).

Speicherdauer: Audio und Transkript bei den Auftragsverarbeitern max. 90 Tage; bei uns nur strukturierter Rückrufvorgang bis abgeschlossene Bearbeitung plus gesetzliche Aufbewahrungsfristen.

Schweigepflicht (§ 203 StGB): Bei Einsatz in Berufsgeheimnis-Branchen (Praxen, Kanzleien, Therapeuten) werden die Auftragsverarbeiter vertraglich nach § 203 Abs. 4 StGB verpflichtet.

Anlage 2C — KI-Chat-Assistent (FINN / White-Label)

Datenarten: Chat-Inhalt, Zeitstempel, gehashte Ableitung der IP-Adresse (kein Rückschluss möglich). Bei Lead-Abschluss zusätzlich Name, E-Mail, Telefon, ggf. Unternehmen.

Unterauftragnehmer: Anthropic PBC (San Francisco/USA – LLM), Hetzner Online GmbH (Falkenstein/Nürnberg, DE – Proxy-Hosting), Cloudflare Inc. (San Francisco/USA – CDN/Sicherheit), All-Inkl (Friedersdorf, DE – Frontend-Hosting).

Drittlandtransfer: Anthropic – siehe Anlage 2B (SCC + ISO/SOC). Cloudflare – DPF-zertifiziert (Active) + SCC. Hetzner und All-Inkl – EU-Verarbeitung, kein Drittlandtransfer.

Speicherdauer: Unterhaltungsverläufe max. 90 Tage; Lead-Anfragen entsprechend Kontaktformular-Frist (12 Monate ohne Vertragsschluss, ansonsten Aufbewahrungsfristen).

Anlage 2D — Hosting / SaaS / Wartung (KI-Lösungen mit Hosting bei uns)

Datenarten: abhängig vom Produkt; in jedem Einzelfall vertraglich konkretisiert.

Unterauftragnehmer: All-Inkl (Friedersdorf, DE), Hetzner Online GmbH (Falkenstein/Nürnberg, DE), Cloudflare Inc. (San Francisco/USA; DPF Active).

Drittlandtransfer: Cloudflare – DPF + SCC. Hosting selbst in DE.

Mandantenfähigkeit: Logische Trennung pro Kunden-Instanz; getrennte API-Keys; kein gemeinsames Logging über Mandantengrenzen hinweg.

Anlage 2E — Newsletter-Tool (eigene oder White-Label)

Datenarten: E-Mail-Adresse, Themenpräferenzen, Versandzeitplan, Layout, Tonalität, Länge, optionale Stichwörter, Zeitzone, IP/User-Agent/Zeitstempel der Anmeldung (Einwilligungsnachweis).

Unterauftragnehmer: Hetzner Online GmbH (DE – Engine), All-Inkl (DE – SMTP-Relay), Anthropic PBC (USA – KI für Inhaltserstellung, ohne Empfänger-Bezug).

Tracking: kein Open-Tracking, keine personalisierten Tracking-Links, keine Zählpixel. Versand-Statistik nur aggregiert.

Speicherdauer: aktive Konfiguration für Dauer des Abonnements; nach Abmeldung Konfiguration max. 30 Tage; Einwilligungs-Protokoll max. 36 Monate.

Anlage 2F — Sensorik / Monitoring (spuerwerk©, linkx©, naturwerk©, fermentwerk©)

Datenarten: Messwerte (Temperatur, Luftqualität, CO₂, Bewegung u.a.). Personenbezug nur, wenn die Messstelle räumlich oder zeitlich Personen zuordenbar ist.

Unterauftragnehmer: Hetzner Online GmbH (DE – Daten-Backend), All-Inkl (DE – Frontend), Cloudflare Inc. (USA – CDN; DPF Active).

Drittlandtransfer: Cloudflare – DPF + SCC. Sonst EU.

Speicherdauer: Rohdaten pro Sensor max. 24 Monate (anpassbar); aggregierte Reports bis 5 Jahre; Lösch-/Export-Optionen jederzeit.

Anlage 2G — Sicherheits-Audit / Penetrationstest

Datenarten: Konfigurations- und Schwachstellendaten, ggf. extrahierte Test-Credentials (zerstörungsfrei), Logs.

Unterauftragnehmer: in der Regel keine; bei vorab freigegebenen externen Scannern werden diese namentlich im Test-Protokoll genannt.

Rohdaten/Reports: Rohdaten max. 30 Tage nach Test-Ende; Abschlussbericht beim Auftraggeber gemäß seiner Aufbewahrungsregeln.

Detailbedingungen: siehe Besondere Bedingungen für Sicherheits-Audits.

Liste aller eingesetzten Unterauftragnehmer (Anlage 3)

Anbieter Sitz / Server Zweck Transfer-Grundlage
All-InklDEWeb-Hosting, SMTPEU
Hetzner Online GmbHDE (Falkenstein/Nürnberg)Server, Proxy, EnginesEU
Cloudflare Inc.USACDN, DDoS-SchutzDPF Active + SCC
TeamViewer Germany GmbHDEFernwartungEU
AnyDesk Software GmbHDEFernwartungEU
Microsoft Ireland Operations Ltd.IE / USA (Konzern)Quick AssistDPF Active + SCC
Google Ireland Ltd.IE / USA (Konzern)Chrome Remote Desktop, Analytics, MapsDPF Active + SCC
Cal.com, Inc.USA / EU-DatenregionTerminbuchungEU-Datenregion (kein Transfer)
Anthropic PBCUSALLM (Julia, FINN, Newsletter)SCC + ISO 27001 + SOC 2
Vapi Inc.USAVoice-PlattformSCC + SOC 2
Deepgram Inc.USA (EU-Endpunkt verfügbar)SpracherkennungSCC + SOC 2
ElevenLabs Inc.USASprachsyntheseDPF Active + SCC
easybell GmbHDESIP-Trunk TelefonieEU
Stripe Payments Europe Ltd.IEZahlungsabwicklung (optional)EU

Eine Aktualisierung dieser Liste wird in der Datenschutzerklärung (Abschnitt 9 Drittlandtransfer) gepflegt und ist verbindlich. Wesentliche Änderungen werden unseren Vertrags-Auftraggebern proaktiv mitgeteilt; Auftraggeber haben in diesem Fall Widerspruchsrechte gemäß Hauptvertrag.

So nutzen Sie den Vertrag

  1. PDF des Hauptvertrags herunterladen und mit Ihren Firmendaten ausfüllen
  2. Benötigte Anlagen ankreuzen (z. B. 2A Fernwartung + 2B KI-Telefon)
  3. Unterschreiben und an support@netzhandwerker.de senden
  4. Wir gegenzeichnen und senden das vollständige Dokument inklusive der angekreuzten Anlagen zurück
  5. Anschließend können wir mit der Leistungserbringung beginnen

Vollständiger AV-Vertrag inkl. aller Anlagen herunterladen

PDF · 13 Seiten · Hauptvertrag + Anlage 1 (TOM) + Anlagen 2A–2G + Anlage 3 (Unterauftragnehmer)

AV-Vertrag als PDF laden

Stand: Mai 2026. Im PDF kreuzen Sie nach Ihrer Leistungsauswahl die passenden Anlagen (2A–2G) an.

Fragen zum Vertrag?

Wir beantworten Ihre Fragen zum AV-Vertrag persönlich. Schreiben Sie uns an support@netzhandwerker.de oder rufen Sie uns unter 02562 187 99 13 an.

Dieses Dokument wurde auf Basis der Anforderungen der DSGVO (Art. 28) erstellt und regelmäßig auf Aktualität geprüft. Stand: Mai 2026.

Cookie-EinwilligungWir nutzen technisch notwendige Cookies und laden externe Inhalte wie Terminbuchung oder Kartenmaterial nur nach Ihrer Zustimmung. Unsere Reichweitenmessung läuft cookielos auf unserem eigenen Server. Mehr erfahren