Start / AVV

Vertrag zur Auftrags­verarbeitung

Stand: September 2026 · nach Art. 28 DSGVO

Inhalt

§ 1 Parteien und Abschluss

(1) Dieser Vertrag wird geschlossen zwischen dem Kunden, der WerkerHeld nutzt (nachfolgend „Verantwortlicher“), und Colin Rowek, WerkerHeld, Am Rennebaum 1b, 45549 Sprockhövel (nachfolgend „Auftragsverarbeiter“).

(2) Der Vertrag wird bei der Registrierung durch Bestätigung des Kunden elektronisch abgeschlossen (Art. 28 Abs. 9 DSGVO). Er ist Bestandteil der Allgemeinen Geschäftsbedingungen (AGB § 9). Der Auftragsverarbeiter speichert, wann und in welcher Fassung der Kunde zugestimmt hat.

(3) Soweit dieser Vertrag und die AGB sich widersprechen, gehen für den Schutz personenbezogener Daten die Regelungen dieses Vertrags vor.

§ 2 Gegenstand und Dauer

(1) Der Auftragsverarbeiter stellt dem Verantwortlichen die Software WerkerHeld zur Zeiterfassung, Schicht- und Einsatzplanung, Erstellung von Stundenzetteln, Projektdokumentation und Verwaltung von Mitarbeitern, Fahrzeugen und Kunden bereit. Dabei verarbeitet er personenbezogene Daten im Auftrag des Verantwortlichen.

(2) Art und Zweck der Verarbeitung, die Arten der Daten und die Kategorien betroffener Personen ergeben sich aus Anlage 1.

(3) Der Vertrag gilt, solange der Auftragsverarbeiter Daten für den Verantwortlichen verarbeitet, also für die Dauer des Hauptvertrags einschließlich der Testphase und bis zur vollständigen Löschung der Daten.

§ 3 Weisungen

(1) Der Auftragsverarbeiter verarbeitet die Daten nur auf dokumentierte Weisung des Verantwortlichen. Die Weisungen ergeben sich aus diesem Vertrag, den AGB und der Nutzung der Funktionen der Software durch den Verantwortlichen. Weitere Weisungen erteilt der Verantwortliche in Textform, etwa per E-Mail an recht@werkerheld.com.

(2) Ist der Auftragsverarbeiter der Ansicht, dass eine Weisung gegen Datenschutzrecht verstößt, weist er den Verantwortlichen unverzüglich darauf hin. Er darf die Ausführung aussetzen, bis der Verantwortliche die Weisung bestätigt oder ändert.

(3) Eine Verarbeitung außerhalb der Weisungen ist nur zulässig, wenn der Auftragsverarbeiter gesetzlich dazu verpflichtet ist. In diesem Fall teilt er dem Verantwortlichen die rechtliche Anforderung vorher mit, sofern das Gesetz dies nicht verbietet.

§ 4 Pflichten des Auftragsverarbeiters

(1) Der Auftragsverarbeiter verarbeitet die Daten ausschließlich zur Erfüllung des Hauptvertrags. Er nutzt sie nicht für eigene Zwecke, verkauft sie nicht und wertet sie nicht für Werbung aus.

(2) Personen, die Zugang zu den Daten haben, sind zur Vertraulichkeit verpflichtet oder unterliegen einer gesetzlichen Verschwiegenheitspflicht.

(3) Der Auftragsverarbeiter unterstützt den Verantwortlichen im Rahmen des Zumutbaren bei der Erfüllung seiner Pflichten nach Art. 32 bis 36 DSGVO, insbesondere bei Datenschutz-Folgenabschätzungen und bei der Zusammenarbeit mit Aufsichtsbehörden.

(4) Ein Datenschutzbeauftragter ist beim Auftragsverarbeiter nicht bestellt, da die gesetzlichen Voraussetzungen nicht vorliegen. Ansprechpartner für den Datenschutz ist Colin Rowek, recht@werkerheld.com.

§ 5 Sicherheit der Verarbeitung

(1) Der Auftragsverarbeiter trifft die technischen und organisatorischen Maßnahmen nach Art. 32 DSGVO, die in Anlage 3 beschrieben sind.

(2) Die Maßnahmen dürfen weiterentwickelt werden, solange das Schutzniveau nicht unterschritten wird. Wesentliche Änderungen dokumentiert der Auftragsverarbeiter.

§ 6 Unterauftragsverarbeiter

(1) Der Verantwortliche erteilt die allgemeine Genehmigung, weitere Auftragsverarbeiter (Unterauftragsverarbeiter) einzusetzen. Die bei Vertragsschluss eingesetzten Unterauftragsverarbeiter sind in Anlage 2 aufgeführt und gelten als genehmigt.

(2) Über die geplante Hinzuziehung oder den Austausch eines Unterauftragsverarbeiters informiert der Auftragsverarbeiter den Verantwortlichen mindestens 30 Tage vorher per E-Mail. Der Verantwortliche kann innerhalb dieser Frist aus wichtigem datenschutzrechtlichem Grund widersprechen. Können sich die Parteien nicht einigen, kann der Verantwortliche den Hauptvertrag zum Zeitpunkt der Änderung kündigen.

(3) Der Auftragsverarbeiter verpflichtet jeden Unterauftragsverarbeiter vertraglich auf dieselben Datenschutzpflichten, die in diesem Vertrag festgelegt sind. Er haftet gegenüber dem Verantwortlichen für die Einhaltung dieser Pflichten durch den Unterauftragsverarbeiter.

(4) Keine Unterauftragsverarbeitung sind Nebenleistungen wie Telekommunikation oder Post, die der Auftragsverarbeiter bei Dritten in Anspruch nimmt.

§ 7 Übermittlung in Drittländer

(1) Die Daten werden auf Servern der Hetzner Online GmbH in Nürnberg, Deutschland, gespeichert.

(2) Für den Versand von E-Mails, Push-Benachrichtigungen und (nur mit Einwilligung des jeweiligen Nutzers) Absturzberichten können Daten in die USA übermittelt werden. Dies erfolgt nur, wenn die Voraussetzungen der Art. 44 ff. DSGVO erfüllt sind, insbesondere auf Grundlage eines Angemessenheitsbeschlusses (EU-US Data Privacy Framework) oder von EU-Standardvertragsklauseln. Einzelheiten ergeben sich aus Anlage 2.

§ 8 Rechte der Betroffenen

(1) Der Auftragsverarbeiter unterstützt den Verantwortlichen mit geeigneten Funktionen der Software bei der Beantwortung von Anträgen betroffener Personen, insbesondere auf Auskunft, Berichtigung, Löschung, Einschränkung und Datenübertragbarkeit. Dazu gehören die Export- und Löschfunktionen für einzelne Mitarbeiter.

(2) Wendet sich eine betroffene Person direkt an den Auftragsverarbeiter, leitet er die Anfrage unverzüglich an den Verantwortlichen weiter und beantwortet sie nicht selbst, es sei denn, der Verantwortliche weist ihn dazu an.

§ 9 Datenschutzverletzungen

(1) Der Auftragsverarbeiter informiert den Verantwortlichen unverzüglich, möglichst innerhalb von 48 Stunden, nachdem ihm eine Verletzung des Schutzes personenbezogener Daten bekannt geworden ist.

(2) Die Meldung enthält, soweit bekannt, die Art der Verletzung, die betroffenen Daten und Personen, die wahrscheinlichen Folgen und die ergriffenen oder vorgeschlagenen Maßnahmen. Der Auftragsverarbeiter unterstützt den Verantwortlichen bei dessen Meldepflichten nach Art. 33 und 34 DSGVO.

§ 10 Nachweise und Kontrollen

(1) Der Auftragsverarbeiter stellt dem Verantwortlichen auf Anfrage die Informationen zur Verfügung, die zum Nachweis der Einhaltung dieses Vertrags erforderlich sind, zum Beispiel diese Vereinbarung, die Verträge mit Unterauftragsverarbeitern und deren Zertifikate (etwa ISO 27001 des Rechenzentrums).

(2) Der Verantwortliche kann Kontrollen, auch vor Ort, nach vorheriger Anmeldung mit angemessener Frist zu den üblichen Geschäftszeiten durchführen oder durch einen zur Verschwiegenheit verpflichteten Prüfer durchführen lassen. Der Betrieb des Auftragsverarbeiters darf dadurch nicht unverhältnismäßig gestört werden.

§ 11 Löschung und Rückgabe

(1) Vor Vertragsende kann der Verantwortliche seine Daten jederzeit mit den Exportfunktionen der Software herunterladen. Im Löschvorgang des Kontos wird der Download der Stundenzettel angeboten.

(2) Nach Ende des Vertrags löscht der Auftragsverarbeiter alle personenbezogenen Daten des Verantwortlichen, wie in AGB § 4 und § 10 beschrieben. Kopien in Datensicherungen werden im Rahmen des regulären Sicherungszyklus überschrieben, spätestens nach 7 Tagen.

(3) Eine Pflicht zur Aufbewahrung besteht nur, soweit das Gesetz sie vorschreibt.

§ 12 Haftung und Schlussbestimmungen

(1) Für die Haftung gilt Art. 82 DSGVO. Im Übrigen gelten die Haftungsregelungen der AGB (§ 11).

(2) Änderungen dieses Vertrags teilt der Auftragsverarbeiter mindestens sechs Wochen vorher in Textform mit. Für Widerspruch und Kündigung gilt AGB § 12 entsprechend.

(3) Es gilt deutsches Recht. Sollten einzelne Bestimmungen unwirksam sein, bleibt die Wirksamkeit der übrigen Bestimmungen unberührt.

Anlage 1: Daten und Betroffene

Zweck der Verarbeitung: Bereitstellung von WerkerHeld für den Verantwortlichen: Erfassung von Arbeitszeiten, Schicht- und Einsatzplanung, Erstellung und Versand von Stundenzetteln und Exporten, Projektdokumentation, Verwaltung von Mitarbeitern, Fahrzeugen und Kunden, Benachrichtigungen per E-Mail und Push, technischer Betrieb und Support.

Arten personenbezogener Daten:

  • Stammdaten von Nutzern: Name, E-Mail-Adresse, Telefonnummer, Rolle (Mitarbeiter, Manager, Admin), Zugangsdaten (Passwort nur verschlüsselt)
  • Arbeitszeitdaten: Beginn, Ende, Pausen, Einsätze, Schichten, Abwesenheiten, eingereichte Stundenzettel und deren Prüfsummen
  • Projektdaten: Projekte, Notizen, Fotos der Projektdokumentation
  • Daten der Kunden des Verantwortlichen: Name, Anschrift, Ansprechpartner, Kontaktdaten
  • Fahrzeugdaten, soweit sie einer Person zugeordnet sind
  • optional Standortdaten beim Ausstempeln, sofern der Verantwortliche diese Funktion nutzt
  • technische Daten: Geräte-Kennungen für Push-Benachrichtigungen, Protokolldaten, bei Einwilligung Absturzberichte

Kategorien betroffener Personen: Beschäftigte des Verantwortlichen (auch Aushilfen und Auszubildende), Inhaber, Geschäftsführer und Manager, Kunden und Ansprechpartner des Verantwortlichen.

Besondere Kategorien (Art. 9 DSGVO) sind nicht vorgesehen. Der Verantwortliche soll zum Beispiel in Notizen keine Gesundheitsdaten wie Krankheitsgründe erfassen.

Anlage 2: Unterauftragsverarbeiter

UnternehmenLeistungOrt der Verarbeitung
Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen, DeutschlandServer und Speicherung aller Daten (Rechenzentrum Nürnberg)Deutschland
Resend, Inc., 2261 Market Street #5039, San Francisco, CA 94114, USAVersand von E-Mails der App (z. B. Einladungen, Passwort, Exporte ans Steuerbüro)USA, abgesichert durch EU-Standardvertragsklauseln
Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, IrlandFirebase Cloud Messaging (Push-Benachrichtigungen), Firebase Crashlytics (Absturzberichte, nur mit Einwilligung)EU und USA, Data Privacy Framework und EU-Standardvertragsklauseln
Apple Distribution International Ltd., Hollyhill Industrial Estate, Cork, IrlandZustellung von Push-Benachrichtigungen auf iPhonesEU und USA, Data Privacy Framework

Die Zahlungsabwicklung über Stripe betrifft nur die Vertragsbeziehung zwischen Verantwortlichem und Auftragsverarbeiter und ist keine Auftragsverarbeitung im Sinne dieses Vertrags.

Anlage 3: Technische und organisatorische Maßnahmen

Zutrittskontrolle (Schutz vor unbefugtem Zutritt zu den Servern)

  • Betrieb ausschließlich im Rechenzentrum der Hetzner Online GmbH in Nürnberg mit elektronischer Zutrittskontrolle, Videoüberwachung und Sicherheitspersonal, zertifiziert nach ISO/IEC 27001 und geprüft durch TÜV Rheinland
  • keine eigenen Server in Büro- oder Wohnräumen

Zugangskontrolle (Schutz vor unbefugter Nutzung der Systeme)

  • Zugang zum Server und zur Server-Verwaltung nur für den Auftragsverarbeiter selbst, mit starkem Passwort; die Anmeldung bei den Hosting-Anbietern (Hetzner für die App, Hostinger für Website und E-Mail) ist zusätzlich durch Zwei-Faktor-Authentifizierung geschützt
  • Passwörter der Nutzer nur als Hash gespeichert

Zugriffskontrolle (nur berechtigte Personen sehen nur die für sie bestimmten Daten)

  • Rollenkonzept in der Software: Mitarbeiter sehen nur ihre eigenen Daten und können ihre eigenen Stundenzettel herunterladen; Manager verwalten das Team und können die Stundenzettel aller Mitarbeiter exportieren; nur Admins richten den automatischen Export an eine E-Mail-Adresse (z. B. das Steuerbüro) ein und ändern die Einstellungen des Kontos
  • strikte Trennung der Daten verschiedener Kunden (Mandantentrennung)
  • Zugriff auf Produktivdaten nur durch den Auftragsverarbeiter selbst, nur soweit für Betrieb und Support nötig

Weitergabekontrolle (Schutz bei der Übertragung)

  • Übertragung zwischen App, Browser und Server ausschließlich verschlüsselt (TLS/HTTPS)
  • Weitergabe nur an die Unterauftragsverarbeiter in Anlage 2

Eingabekontrolle (Nachvollziehbarkeit)

  • Änderungen an Zeiteinträgen werden mit Nutzer, Zeitpunkt sowie altem und neuem Wert protokolliert
  • eingereichte Stundenzettel werden mit einer SHA-256-Prüfsumme gesichert, die zusätzlich an ein separates Archiv-Postfach geht, damit spätere Änderungen erkennbar sind

Verfügbarkeitskontrolle (Schutz vor Verlust)

  • tägliche automatische Sicherung des gesamten Servers beim Hosting-Anbieter, getrennt vom laufenden Server gespeichert; Aufbewahrung 7 Tage, danach automatische Löschung
  • Offline-Zwischenspeicherung in der App, damit bei Netzausfall keine Zeiten verloren gehen
  • zeitnahes Einspielen von Sicherheitsupdates

Trennungskontrolle

  • Mandantentrennung, siehe Zugriffskontrolle

Datenschutzfreundliche Voreinstellungen

  • Standorterfassung standardmäßig aus, nur auf Entscheidung des Verantwortlichen
  • Absturzberichte nur mit Einwilligung des jeweiligen Nutzers
  • keine Analyse- oder Werbe-Tracker

Überprüfung

  • jährliche Überprüfung dieser Maßnahmen und der Unterauftragsverarbeiter durch den Auftragsverarbeiter