Auftragsverarbeitungsvertrag

Vertrag zur Auftragsverarbeitung gemäß Art. 28 DSGVO zwischen dem Kunden (Verantwortlicher) und Elblogik (Auftragsverarbeiter)

Version 2026-09-28


Präambel

Dieser Auftragsverarbeitungsvertrag (AVV) regelt die Rechte und Pflichten der Parteien im Zusammenhang mit der Verarbeitung personenbezogener Daten durch Elblogik im Auftrag des Kunden.

Der Kunde (nachfolgend „Verantwortlicher“) beauftragt Florian Zandberg, handelnd unter der Geschäftsbezeichnung „Elblogik“, Am Bahnhof 8A, 21739 Dollern (nachfolgend „Elblogik“ oder „Auftragsverarbeiter“), mit Leistungen der Softwareentwicklung und Wartung sowie mit der Bereitstellung des Kundenportals kunden.elblogik.de (nachfolgend „Portal“). Software des Verantwortlichen wird nicht auf Servern von Elblogik gehostet; sie wird lokal entwickelt und an den Verantwortlichen übergeben. Das einzige von Elblogik für Kunden bereitgestellte System ist das Portal. Soweit Elblogik dabei personenbezogene Daten im Auftrag des Verantwortlichen verarbeitet, gilt dieser AVV. Grundlage ist der jeweilige Hauptvertrag (angenommenes Angebot, Wartungsvertrag oder sonstige Vereinbarung) einschließlich der Allgemeinen Geschäftsbedingungen von Elblogik (AGB).

Es gelten ergänzend die Anlagen zu dieser Vereinbarung:

  • Anlage 1 – Rollenabgrenzung
  • Anlage 2 – Unterauftragsverarbeiter und Drittlandtransfers
  • Anlage 3 – Technische und organisatorische Maßnahmen (TOM)

§ 1 Gegenstand und Dauer der Verarbeitung

(1) Gegenstand dieses Vertrags ist die Verarbeitung personenbezogener Daten durch den Auftragsverarbeiter im Rahmen folgender Leistungen, soweit sie im Hauptvertrag vereinbart sind oder vom Verantwortlichen genutzt werden:

a) Portal: Speicherung und Bereitstellung von Unterlagen und Dateien, die der Verantwortliche im Portal an Anfragen, Aufträgen oder Wartungsanliegen hochlädt, sowie von Inhalten in Anfragen, Angeboten, Aufträgen, Wartungsverträgen, Änderungswünschen, Mängelmeldungen und Anliegen (Tickets), soweit diese personenbezogene Daten Dritter enthalten; b) KI-Auswertung: Erstellung eines Projekt-Steckbriefs aus dem Anfragetext und – nur bei ausdrücklicher Freigabe durch den Verantwortlichen – aus dem Textinhalt hochgeladener Unterlagen mittels eines KI-Dienstleisters; c) Entwicklung, Support und Wartung: Zugriff auf Systeme, Datenbanken, Protokolle und Testdaten des Verantwortlichen auf dessen Systemen bzw. seiner Infrastruktur, soweit dies zur Entwicklung, Unterstützung, Fehleranalyse, Fehlerbeseitigung, Aktualisierung oder Datenmigration erforderlich ist.

(2) Die Verarbeitung beginnt mit der ersten Übermittlung oder Zugänglichmachung von Daten durch den Verantwortlichen und endet mit der Beendigung des jeweiligen Hauptvertrags und der Löschung oder Rückgabe der Daten nach § 11. Die Laufzeit dieses AVV richtet sich nach der Laufzeit der Hauptverträge.

§ 2 Art und Zweck der Verarbeitung

(1) Art der Verarbeitung: Erheben, Erfassen, Speichern, Organisieren, Anpassen, Auslesen, Abfragen, Verwenden, Übermitteln an Unterauftragsverarbeiter, Bereitstellen, Einschränken, Löschen und Vernichten, jeweils nur soweit dies für den Zweck erforderlich ist.

(2) Der Auftragsverarbeiter verarbeitet die personenbezogenen Daten ausschließlich zu folgenden Zwecken:

  • Entgegennahme, Speicherung und Bereitstellung von Unterlagen und Inhalten im Portal zur Abwicklung der Zusammenarbeit;
  • Erstellung eines unverbindlichen Projekt-Steckbriefs mit Hilfe eines KI-Dienstleisters, sofern der Verantwortliche die Funktion nutzt; Auswertung von Dokumentinhalten nur nach Freigabe per Häkchen für die jeweilige Anfrage;
  • Entwicklung und Test der Software des Verantwortlichen;
  • Übernahme und Migration von Datenbeständen, soweit beauftragt;
  • Unterstützung, Fehlerbeseitigung und Aktualisierung im Rahmen von Wartungs- und Supportzugriffen auf Systeme des Verantwortlichen.

(3) Eine Verarbeitung zu anderen Zwecken, insbesondere zu eigenen Zwecken des Auftragsverarbeiters, zur Weitergabe an Dritte zu Werbezwecken oder zum Training von KI-Modellen, findet nicht statt.

§ 3 Art der personenbezogenen Daten

(1) Je nach Leistung können folgende Kategorien personenbezogener Daten verarbeitet werden:

  • Kontakt- und Stammdaten (z. B. Name, Firma, Funktion, Anschrift, E-Mail-Adresse, Telefonnummer) von Kunden, Lieferanten, Mitarbeitern und sonstigen Kontaktpersonen des Verantwortlichen;
  • Vertrags-, Auftrags-, Bestell-, Liefer- und Abrechnungsdaten aus den Geschäftsprozessen des Verantwortlichen;
  • Beschäftigtendaten, soweit sie in der Software verarbeitet werden (z. B. Einsatzplanung, Zeiterfassung, Benutzerkonten);
  • Nutzungs- und Zugangsdaten von Nutzern der Software des Verantwortlichen (z. B. Benutzername, Rollen, Anmeldezeitpunkte, technische Protokolldaten);
  • Inhalte von Dokumenten, Bildern und Dateien, die der Verantwortliche bereitstellt;
  • sonstige Daten, die der Verantwortliche in der Software oder im Portal verarbeitet.

(2) Besondere Kategorien personenbezogener Daten im Sinne von Art. 9 DSGVO sowie Daten über strafrechtliche Verurteilungen im Sinne von Art. 10 DSGVO sind vom Verarbeitungsumfang ausgenommen. Ihre Verarbeitung ist ohne vorherige gesonderte Vereinbarung in Textform zwischen den Parteien nicht gestattet. Der Verantwortliche lädt solche Daten nicht im Portal hoch und gibt sie nicht in KI-Funktionen ein.

§ 4 Kategorien betroffener Personen

Von der Verarbeitung betroffen sein können:

  • Kunden, Interessenten und Geschäftspartner des Verantwortlichen;
  • Beschäftigte, freie Mitarbeiter und sonstige Ansprechpartner des Verantwortlichen;
  • Nutzer der für den Verantwortlichen entwickelten oder gewarteten Software;
  • sonstige Personen, deren Daten der Verantwortliche in Unterlagen, Datenbeständen oder der Software bereitstellt.

§ 5 Pflichten des Auftragsverarbeiters

Der Auftragsverarbeiter verpflichtet sich,

  • die personenbezogenen Daten nur auf dokumentierte Weisung des Verantwortlichen zu verarbeiten, auch in Bezug auf die Übermittlung in ein Drittland, sofern er nicht durch das Recht der Union oder eines Mitgliedstaats hierzu verpflichtet ist; in einem solchen Fall teilt er dem Verantwortlichen diese Anforderungen vor der Verarbeitung mit, sofern das betreffende Recht dies nicht verbietet;
  • sicherzustellen, dass sich die zur Verarbeitung befugten Personen zur Vertraulichkeit verpflichtet haben oder einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen. Elblogik wird derzeit allein vom Inhaber geführt; setzt Elblogik künftig Beschäftigte oder freie Mitarbeiter ein, werden diese vor dem ersten Zugriff auf Vertraulichkeit und Datenschutz verpflichtet;
  • alle erforderlichen technischen und organisatorischen Maßnahmen gemäß Art. 32 DSGVO nach Anlage 3 zu ergreifen;
  • Unterauftragsverarbeiter nur nach Maßgabe von § 7 einzusetzen;
  • den Verantwortlichen bei der Erfüllung seiner Pflichten bezüglich der Rechte betroffener Personen und der Pflichten aus Art. 32 bis 36 DSGVO nach § 9 zu unterstützen;
  • nach Beendigung der Verarbeitung alle Daten nach § 11 zu löschen oder zurückzugeben;
  • dem Verantwortlichen alle erforderlichen Informationen zum Nachweis der Einhaltung dieser Pflichten zur Verfügung zu stellen und Überprüfungen nach § 10 zu ermöglichen;
  • den Verantwortlichen unverzüglich zu informieren, falls eine Weisung nach seiner Auffassung gegen die DSGVO oder andere Datenschutzvorschriften verstößt; er ist berechtigt, die Ausführung der Weisung bis zur Bestätigung oder Änderung durch den Verantwortlichen auszusetzen;
  • personenbezogene Daten des Verantwortlichen nicht in KI-gestützte Entwicklungswerkzeuge (z. B. Programmierassistenten) einzugeben; § 7a bleibt unberührt.

§ 6 Weisungen

(1) Weisungen erteilt der Verantwortliche in Textform, insbesondere per E-Mail oder über das Portal. Der Hauptvertrag, die Nutzung von Portalfunktionen durch den Verantwortlichen (z. B. Hochladen, Löschen, Freigabe von Dokumenten für die KI-Auswertung) und dieser AVV gelten als dokumentierte Weisungen.

(2) Mündliche Weisungen bestätigt der Verantwortliche unverzüglich in Textform. Weisungen, die über den vereinbarten Leistungsumfang hinausgehen, werden als Änderungswunsch behandelt und können gesondert vergütet werden.

(3) Weisungsberechtigt sind die Personen, für die Elblogik im Portal ein Konto des Verantwortlichen angelegt hat, sowie weitere vom Verantwortlichen in Textform benannte Personen. Weisungsempfänger ist Florian Zandberg, moin@elblogik.de.

§ 7 Unterauftragsverarbeiter

(1) Der Verantwortliche erteilt Elblogik eine allgemeine Genehmigung zum Einsatz von Unterauftragsverarbeitern im Sinne von Art. 28 Abs. 2 DSGVO. Die bei Vertragsschluss eingesetzten Unterauftragsverarbeiter, deren Sitz, Leistungsgegenstand, Verarbeitungsort und Transfermechanismus ergeben sich aus Anlage 2. Sie gelten als genehmigt.

(2) Elblogik wird dem Verantwortlichen jede beabsichtigte Hinzunahme oder Ersetzung eines Unterauftragsverarbeiters mindestens 14 Tage vor deren Wirksamwerden in Textform oder über das Portal mitteilen. Der Verantwortliche kann der Änderung innerhalb dieser Frist aus wichtigem datenschutzrechtlichem Grund widersprechen. Erfolgt ein berechtigter Widerspruch und ist Elblogik eine Leistungserbringung ohne den betreffenden Unterauftragsverarbeiter nicht zumutbar, sind beide Parteien berechtigt, den betroffenen Leistungsteil außerordentlich zu beenden.

(3) Elblogik verpflichtet sämtliche Unterauftragsverarbeiter vertraglich auf Datenschutzpflichten, die den Pflichten dieses AVV im Wesentlichen entsprechen. Elblogik bleibt gegenüber dem Verantwortlichen für die Erfüllung der Datenschutzpflichten der Unterauftragsverarbeiter verantwortlich.

(4) Sollen im Einzelfall weitere Dienste, die personenbezogene Daten im Auftrag verarbeiten, von Elblogik in eigenem Namen beauftragt werden, werden diese im Angebot benannt und gelten mit dessen Annahme als genehmigt. Dienste, die in der Software des Verantwortlichen eingebunden sind (z. B. E-Mail-Versand, Kartendienste, KI-Schnittstellen), beauftragt der Verantwortliche selbst (Absatz 5).

(5) Dienste, die der Verantwortliche selbst beauftragt oder deren Konten auf seinen Namen laufen (z. B. App-Stores, eigene Cloud-Konten, Zahlungsdienste, eigene E-Mail-Postfächer), sind keine Unterauftragsverarbeiter von Elblogik. Für deren Auswahl, vertragliche Einbindung und Datenschutzinformation ist der Verantwortliche verantwortlich.

(6) Nicht als Unterauftragsverarbeitung gelten Nebenleistungen, die Elblogik bei Dritten als reine Telekommunikations- oder Transportleistung in Anspruch nimmt. Der Auftragsverarbeiter trifft auch insoweit angemessene Vorkehrungen zum Schutz der Daten.

§ 7a KI-Dienstleister

(1) Nutzt der Verantwortliche im Portal die Funktion zur Erstellung eines Projekt-Steckbriefs, übermittelt Elblogik den Anfragetext an den in Anlage 2 benannten KI-Dienstleister. Den Textinhalt hochgeladener Unterlagen (PDF mit Textebene und Textdateien, zusammen höchstens 20.000 Zeichen) übermittelt Elblogik nur, wenn der Verantwortliche dies für die jeweilige Anfrage per Häkchen freigegeben hat und die Funktion bei Elblogik eingeschaltet ist. Bildinhalte werden nicht übermittelt. Die Freigabe ist eine Weisung im Sinne von § 6.

(2) Die Verarbeitung dient ausschließlich der Erzeugung eines unverbindlichen Projekt-Steckbriefs. Der KI-Dienstleister verwendet die Daten nach seinen Bedingungen nicht zum Training seiner Modelle; Elblogik ruft die Schnittstelle so auf, dass Anfragen nicht zum späteren Abruf gespeichert werden. Der KI-Dienstleister kann Anfragen zur Missbrauchserkennung bis zu 30 Tage aufbewahren.

(3) Der Verantwortliche gibt personenbezogene Daten Dritter nur frei, soweit dies für die Anfrage erforderlich ist und er hierzu berechtigt ist. Besondere Kategorien personenbezogener Daten im Sinne von Art. 9 DSGVO und vertrauliche Informationen Dritter, zu deren Weitergabe er nicht berechtigt ist, gibt er nicht in KI-Funktionen ein.

(4) KI-Ausgaben sind maschinell erzeugte Vorschläge. Elblogik schuldet keine inhaltliche, rechtliche oder fachliche Prüfung der KI-Ausgaben. Der Verantwortliche prüft sie vor jeder Verwendung eigenständig.

(5) Elblogik protokolliert je KI-Aufruf mit Unterlagen die Anzahl der ausgewerteten Dokumente, nicht deren Inhalt.

§ 8 Pflichten des Verantwortlichen

Der Verantwortliche ist verpflichtet,

  • sicherzustellen, dass die übermittelten Daten rechtmäßig erhoben wurden und ihre Verarbeitung durch Elblogik zulässig ist;
  • die betroffenen Personen nach Art. 13, 14 DSGVO zu informieren und erforderliche Einwilligungen einzuholen;
  • nur die Daten bereitzustellen, die für den jeweiligen Zweck erforderlich sind, und für Entwicklung und Test nach Möglichkeit anonymisierte oder künstliche Testdaten bereitzustellen;
  • Elblogik alle für die Verarbeitung notwendigen Informationen zur Verfügung zu stellen und Fehler oder Unregelmäßigkeiten, die er bei der Prüfung der Ergebnisse feststellt, unverzüglich mitzuteilen;
  • Elblogik für Wartungszugriffe eigene, auf das Erforderliche beschränkte Zugänge einzurichten und diese nach Abschluss der Arbeiten zu widerrufen;
  • Originale der im Portal hochgeladenen Unterlagen selbst aufzubewahren (vgl. Anlage 3, Abschnitt 3).

§ 9 Unterstützungspflichten

(1) Der Auftragsverarbeiter unterstützt den Verantwortlichen unter Berücksichtigung der Art der Verarbeitung und der ihm zur Verfügung stehenden Informationen im erforderlichen und zumutbaren Umfang bei:

  • der Beantwortung von Anträgen betroffener Personen (Art. 15 bis 22 DSGVO); wendet sich eine betroffene Person unmittelbar an Elblogik, leitet Elblogik die Anfrage unverzüglich an den Verantwortlichen weiter;
  • der Meldung von Datenschutzverletzungen (Art. 33, 34 DSGVO);
  • Datenschutz-Folgenabschätzungen (Art. 35 DSGVO);
  • der vorherigen Konsultation der Aufsichtsbehörde (Art. 36 DSGVO).

(2) Unterstützungsleistungen, die über die gesetzlichen Pflichten des Auftragsverarbeiters hinausgehen oder nicht auf einem Verstoß von Elblogik beruhen, kann Elblogik nach Aufwand zu den vereinbarten Sätzen berechnen.

(3) Datenschutzverletzungen: Elblogik informiert den Verantwortlichen unverzüglich, spätestens jedoch innerhalb von 48 Stunden nach Bekanntwerden, über Verletzungen des Schutzes personenbezogener Daten im Sinne von Art. 4 Nr. 12 DSGVO, soweit die von Elblogik im Auftrag verarbeiteten Daten betroffen sind. Die Mitteilung enthält, soweit Elblogik die Informationen zu diesem Zeitpunkt vorliegen, eine Beschreibung der Art des Vorfalls, der betroffenen Datenkategorien und Systeme, der ungefähren Zahl der betroffenen Personen und Datensätze, der wahrscheinlichen Folgen, der ergriffenen oder vorgeschlagenen Abhilfemaßnahmen sowie eine Kontaktstelle für Rückfragen. Liegen einzelne Informationen noch nicht vor, stellt Elblogik diese ohne unangemessene Verzögerung nach. Elblogik ergreift unverzüglich die erforderlichen Maßnahmen zur Sicherung der Daten und zur Minderung möglicher nachteiliger Folgen.

§ 10 Kontrollrechte

(1) Der Verantwortliche hat das Recht, die Einhaltung dieses Vertrags zu überprüfen. Dies erfolgt vorrangig durch Anforderung von Nachweisen, Selbstauskünften und – soweit vorhanden – Zertifikaten des Auftragsverarbeiters oder seiner Unterauftragsverarbeiter.

(2) Vor-Ort-Prüfungen sind nach vorheriger Ankündigung (mindestens 14 Tage), während der üblichen Geschäftszeiten, ohne Störung des Betriebsablaufs und unter Wahrung der Geschäftsgeheimnisse und der Vertraulichkeit gegenüber anderen Kunden möglich. Prüfungen in Rechenzentren von Unterauftragsverarbeitern richten sich nach deren Bedingungen; Elblogik stellt hierfür die Nachweise der Unterauftragsverarbeiter zur Verfügung. Den mit Vor-Ort-Prüfungen verbundenen Aufwand kann Elblogik angemessen berechnen, sofern die Prüfung keinen wesentlichen Verstoß ergibt.

(3) Der Auftragsverarbeiter stellt dem Verantwortlichen auf Anfrage alle erforderlichen Informationen zum Nachweis der Einhaltung der in Art. 28 DSGVO niedergelegten Pflichten zur Verfügung.

§ 11 Löschung und Rückgabe

(1) Während der Laufzeit kann der Verantwortliche eigene Dateien im Portal jederzeit selbst löschen; die Datei wird dabei sofort vom Speicher entfernt. Nicht abgesendete Entwürfe von Dateien löscht das System nach 24 Stunden automatisch. Im Übrigen löscht Elblogik Daten auf Weisung des Verantwortlichen.

(2) Nach Beendigung des jeweiligen Hauptvertrags kann der Verantwortliche wählen zwischen

  • der vollständigen Löschung aller im Auftrag verarbeiteten Daten oder
  • der Rückgabe der Daten in einem gängigen Format vor der Löschung.

Trifft der Verantwortliche innerhalb von 30 Tagen nach Vertragsende keine Wahl, löscht Elblogik die im Auftrag verarbeiteten Daten. Zugänge zu Systemen des Verantwortlichen gibt Elblogik zurück bzw. löscht gespeicherte Zugangsdaten mit Abschluss der Arbeiten.

(3) Elblogik sichert die Datenbank und die Dateiablage des Portals täglich verschlüsselt (Anlage 3, Abschnitt 3). Die Sicherungen sind 30 Tage lang gegen Veränderung und Löschung gesperrt, auch gegenüber Elblogik. Gelöschte Daten verbleiben daher bis zu 30 Tage in den Sicherungen und werden danach automatisch entfernt. Eine Datensicherung der Systeme des Verantwortlichen übernimmt Elblogik nur, wenn sie im Hauptvertrag ausdrücklich vereinbart ist.

(4) Die Löschung wird auf Verlangen in Textform bestätigt. Gesetzliche Aufbewahrungspflichten des Auftragsverarbeiters bleiben unberührt; so aufbewahrte Unterlagen (z. B. Angebote, Rechnungen, Geschäftsbriefe) werden gesperrt und nur zu diesem Zweck verwendet. Dokumentationen, die dem Nachweis der auftrags- und ordnungsgemäßen Verarbeitung dienen, darf Elblogik über das Vertragsende hinaus entsprechend den jeweiligen Aufbewahrungsfristen aufbewahren.

§ 12 Haftung

(1) Die Haftung der Parteien gegenüber betroffenen Personen richtet sich nach Art. 82 DSGVO und den sonstigen zwingenden gesetzlichen Vorschriften.

(2) Elblogik haftet als Auftragsverarbeiter für Schäden, die durch eine Verarbeitung verursacht wurden, bei der Elblogik seinen speziell für Auftragsverarbeiter geltenden Pflichten aus der DSGVO nicht nachgekommen ist oder unter Nichtbeachtung rechtmäßig erteilter Weisungen des Verantwortlichen oder entgegen diesen Weisungen gehandelt hat.

(3) Elblogik ist von der Haftung befreit, soweit Elblogik nachweist, dass Elblogik in keinerlei Hinsicht für den Umstand, durch den der Schaden eingetreten ist, verantwortlich ist.

(4) Soweit eine Partei von einer betroffenen Person auf Ersatz eines Schadens in Anspruch genommen wird, der ganz oder teilweise von der jeweils anderen Partei verursacht wurde, erfolgt zwischen den Parteien ein interner Ausgleich nach Maßgabe des jeweiligen Verantwortungs- und Verursachungsanteils. Der Verantwortliche stellt Elblogik von Ansprüchen frei, soweit diese auf einer rechtswidrigen Weisung, fehlenden Rechtsgrundlage, unzureichenden Betroffeneninformation, unzulässigen Inhalten oder sonstigen Pflichtverletzung des Verantwortlichen beruhen. Dies gilt nicht, soweit Elblogik den Anspruch selbst zu vertreten hat.

(5) Im Übrigen gelten die Haftungsregelungen der AGB (§ 18 AGB), soweit dem keine zwingenden Vorschriften der DSGVO entgegenstehen.

§ 13 Schlussbestimmungen

(1) Dieser AVV ist Bestandteil der Hauptverträge zwischen den Parteien, soweit diese eine Verarbeitung personenbezogener Daten im Auftrag umfassen. Er wird mit der Annahme eines Angebots oder Wartungsvertrags im Portal, in das diese AGB und dieser AVV einbezogen sind, oder mit der ersten Übermittlung von Daten im Auftrag wirksam. Die Annahme im Portal erfolgt in elektronischem Format im Sinne von Art. 28 Abs. 9 DSGVO.

(2) Im Fall von Widersprüchen geht dieser AVV den Regelungen der AGB und des Hauptvertrags vor, soweit es um den Schutz personenbezogener Daten geht.

(3) Änderungen und Ergänzungen dieses Vertrags bedürfen mindestens der Textform.

(4) Sollten einzelne Bestimmungen dieses Vertrags unwirksam sein oder werden, bleibt die Wirksamkeit der übrigen Bestimmungen unberührt.

(5) Es gilt deutsches Recht. Gerichtsstand ist, soweit gesetzlich zulässig, Stade.

Kontakt

Bei Fragen zum Auftragsverarbeitungsvertrag:

Elblogik · Florian Zandberg Am Bahnhof 8A, 21739 Dollern E-Mail: moin@elblogik.de · Telefon: +49 1520 3515201

Stand: 28. September 2026 (Version 2026-09-28)


Anlage 1 – Rollenabgrenzung

(1) Elblogik verarbeitet personenbezogene Daten als Auftragsverarbeiter, soweit Elblogik im Rahmen der in § 1 genannten Leistungen Daten nach dokumentierter Weisung des Verantwortlichen verarbeitet, insbesondere Daten Dritter in hochgeladenen Unterlagen und Einträgen im Portal sowie in Systemen des Verantwortlichen bei Wartungs- und Supportzugriffen.

(2) Elblogik verarbeitet personenbezogene Daten als eigener Verantwortlicher, soweit die Verarbeitung der Anbahnung, Durchführung und Abrechnung der Verträge mit dem Kunden dient, insbesondere Kontaktdaten der Ansprechpartner, Portalkonten, Anmeldung und Sitzungen, Sicherheitsprotokoll, Angebote und deren Annahmenachweise, Aufträge, Wartungsverträge, Zeiterfassung, Kommunikation, Rechnungen, Missbrauchs- und Betrugsprävention, IT-Sicherheit, Durchsetzung eigener Rechte und Erfüllung gesetzlicher Pflichten. Diese Verarbeitungen sind nicht Gegenstand dieses AVV; hierzu informiert die Datenschutzerklärung von Elblogik.

(3) Der Verantwortliche bleibt allein verantwortlich für seine Software und Systeme, deren Betrieb, Hosting und Datensicherung sowie deren Inhalte, Rechtsgrundlagen, Betroffeneninformationen, Impressum, Datenschutzerklärung, Einwilligungen und die Verarbeitung personenbezogener Daten seiner Nutzer.

(4) App-Store-Betreiber (z. B. Apple, Google, Microsoft) und sonstige Plattformbetreiber handeln in Bezug auf ihre Plattformen, Entwicklerkonten und Zahlungsabwicklung als eigenständige Verantwortliche oder nach ihren eigenen Vertragsbedingungen gegenüber dem Verantwortlichen. Sie sind keine Unterauftragsverarbeiter von Elblogik.

Anlage 2 – Unterauftragsverarbeiter und Drittlandtransfers

Elblogik setzt folgende Unterauftragsverarbeiter ein:

Name und Anschrift Leistung Ort der Verarbeitung Transfermechanismus
Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen, Deutschland Nur für das Portal: Anmietung des Servers, auf dem Portal, Datenbank, verschlüsselte Dateiablage und der eigene Mailserver von Elblogik laufen, sowie Object Storage für die verschlüsselten Sicherungen des Portals (Nürnberg) Deutschland nicht erforderlich (EU)
OpenAI Ireland Ltd., 1st Floor, The Liffey Trust Centre, 117–126 Sheriff Street Upper, Dublin 1, D01 YC43, Irland Nur für KI-Funktionen im Portal: Erstellung des Projekt-Steckbriefs aus Anfragetext und – nur nach Freigabe – Dokumenttext (§ 7a); nur bei Nutzung dieser Funktion EU; Verarbeitung durch OpenAI, L.L.C. in den USA möglich EU-Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO)

Weitere Unterauftragsverarbeiter setzt Elblogik nur nach § 7 Abs. 2 oder 4 ein.

Nicht als Unterauftragsverarbeiter eingesetzt werden KI-gestützte Entwicklungswerkzeuge (z. B. Programmierassistenten), da Elblogik darin keine personenbezogenen Daten des Verantwortlichen verarbeitet (§ 5).

Drittlandtransfers:

(1) Eine Übermittlung personenbezogener Daten in ein Drittland oder an eine internationale Organisation erfolgt nur, soweit dies zur Leistungserbringung erforderlich ist und die Voraussetzungen der Art. 44 ff. DSGVO erfüllt sind.

(2) Soweit für einen Empfänger ein Angemessenheitsbeschluss der Europäischen Kommission besteht, insbesondere eine wirksame Zertifizierung unter dem EU-U.S. Data Privacy Framework, stützt Elblogik die Übermittlung vorrangig auf Art. 45 DSGVO. Soweit kein Angemessenheitsbeschluss besteht oder dieser nicht anwendbar ist – wie derzeit bei OpenAI –, stützt Elblogik die Übermittlung auf geeignete Garantien nach Art. 46 DSGVO, insbesondere die jeweils anwendbaren EU-Standardvertragsklauseln, und prüft, soweit erforderlich, zusätzliche technische, organisatorische oder vertragliche Maßnahmen.

(3) An den KI-Dienstleister werden nur die Anfrage- und freigegebenen Dokumentinhalte übermittelt, nicht aber Name, E-Mail-Adresse, IP-Adresse oder sonstige technische Daten des Nutzers, soweit sie nicht im Anfragetext oder in den Unterlagen selbst enthalten sind.

(4) Drittlandtransfermechanismen können sich durch Rechtsprechung, Aufsichtsbehörden, Gesetzgebung oder Anbieterzertifizierungen ändern. Elblogik teilt wesentliche Änderungen, die die Rechtmäßigkeit der Auftragsverarbeitung berühren, mit und nimmt erforderliche Anpassungen vor. Eine Kopie der einschlägigen Garantien kann der Verantwortliche unter moin@elblogik.de anfordern.

Anlage 3 – Technische und organisatorische Maßnahmen (Art. 32 DSGVO)

Stand 2026-09-28. Die Maßnahmen berücksichtigen den Stand der Technik, die Implementierungskosten, Art, Umfang, Umstände und Zwecke der Verarbeitung sowie das Risiko für die Rechte und Freiheiten der betroffenen Personen. Elblogik darf Maßnahmen durch gleichwertige oder bessere ersetzen; das Schutzniveau darf nicht unterschritten werden.

1. Vertraulichkeit (Art. 32 Abs. 1 lit. b DSGVO)

Zutrittskontrolle

  • Server des Portals ausschließlich in Rechenzentren der Hetzner Online GmbH in Deutschland mit deren Zutrittsschutz (Zutrittskontrollsysteme, Videoüberwachung, Sicherheitspersonal nach Angaben des Anbieters; Rechenzentren nach ISO/IEC 27001 zertifiziert).
  • Elblogik unterhält keine eigenen Serverräume und hostet keine Software des Verantwortlichen. Arbeitsgeräte des Inhabers befinden sich in verschlossenen Räumen, sind mit Festplattenverschlüsselung und automatischer Bildschirmsperre geschützt.

Zugangskontrolle

  • Administrativer Zugang zu den Servern nur über SSH mit kryptografischen Schlüsseln; keine Passwort-Anmeldung.
  • Portal ohne Passwörter: Anmeldung per Passkey (WebAuthn, Nutzerverifikation erforderlich; gespeichert wird nur der öffentliche Schlüssel) oder per einmal nutzbarem Anmeldelink (15 Minuten gültig, nur als Hash gespeichert).
  • Administrator-Anmeldung ausschließlich per Passkey; Wiederherstellungscodes nur als Hash gespeichert; Benachrichtigung per E-Mail bei neuen Passkeys, Nutzung von Wiederherstellungscodes und Anmeldung von einem neuen Gerät.
  • Kritische Administrator-Aktionen (z. B. Ändern von Schlüsseln und KI-Einstellungen, Sperren von Konten, Entfernen von Passkeys) erfordern eine erneute Bestätigung per Passkey, die höchstens fünf Minuten zurückliegen darf.
  • Sitzungen: zufälliges Sitzungs-Token, in der Datenbank nur als Hash; Cookie __Host-session (HttpOnly, Secure, SameSite=Lax); Kundensitzungen 7 Tage gleitend, Administrator-Sitzungen 12 Stunden absolut; serverseitige Löschung beim Abmelden; Nutzer können aktive Sitzungen einsehen und beenden.
  • Begrenzung von Anmeldeversuchen und Anfragen je IP-Adresse, E-Mail-Adresse bzw. Sitzung (Rate-Limiting); gleichlautende Antworten bei unbekannten E-Mail-Adressen.
  • Gesperrte Konten können sich nicht anmelden; bestehende Sitzungen werden beim Sperren gelöscht.

Zugriffskontrolle

  • Rollenkonzept (Administrator, Kunde); jede Anfrage wird serverseitig auf Sitzung, Rolle und Eigentum geprüft. Kunden sehen ausschließlich eigene Vorgänge und Dateien; fremde Datensätze werden wie nicht vorhanden behandelt.
  • Administratorzugriff ausschließlich durch den Inhaber (Need-to-know, geringste Rechte).
  • Datenbank und interne Programmschnittstelle sind nur im internen Netz der Anwendung erreichbar, nicht aus dem Internet.
  • Zugangsschlüssel zu Drittdiensten (z. B. KI-Schnittstelle) werden mit AES-256-GCM verschlüsselt gespeichert; der Hauptschlüssel liegt nur in der Laufzeitumgebung der Programmschnittstelle, nicht in Datenbank, Protokollen oder Quellcode. Im Portal werden Schlüssel nie im Klartext angezeigt.
  • Zugangsdaten zu Systemen des Verantwortlichen werden nur für die Dauer der Arbeiten genutzt und geschützt aufbewahrt.

Trennungskontrolle

  • Logische Trennung der Daten je Kunde über eine Kundenkennung mit serverseitiger Rechteprüfung.
  • Die Anwendungen von Elblogik laufen in eigenen Containern in einem eigenen internen Netz, getrennt von anderen Diensten auf demselben Server.
  • Trennung von Entwicklungs-, Test- und Produktivumgebung; für Entwicklung und Test werden nach Möglichkeit künstliche oder anonymisierte Daten genutzt.

Pseudonymisierung und Datensparsamkeit

  • IP-Adressen werden nur als gesalzener Hash gespeichert; das Zugriffsprotokoll des Servers wird ohne IP-Adresse und ohne Browserkennung geführt; Fehlerprotokolle enthalten keine IP-Adressen. Für Missbrauchsschutz werden IP-Adressen nur im Arbeitsspeicher gezählt, höchstens eine Stunde.
  • E-Mail-Benachrichtigungen enthalten nur einen Hinweis und einen Link ins Portal, keine Inhalte oder Beträge.
  • Keine Analyse- oder Tracking-Werkzeuge, keine Werbe-Cookies.

Verschlüsselung

  • Übertragung ausschließlich per TLS (HTTPS mit HSTS); E-Mail-Übertragung zwischen Mailservern per TLS, sofern der Gegenserver dies unterstützt.
  • Jede im Portal hochgeladene Datei wird vor dem Speichern mit AES-256-GCM verschlüsselt (zufälliger Initialisierungsvektor je Datei, Schlüssel abgeleitet per HKDF aus dem Hauptschlüssel); auf dem Datenträger liegen keine Klartext-Dateien.

2. Integrität (Art. 32 Abs. 1 lit. b DSGVO)

Weitergabekontrolle

  • Dateien werden nur an angemeldete, berechtigte Nutzer ausgeliefert, und zwar als Download (nicht im Browser dargestellt) mit Sicherheits-Headern (Content-Security-Policy: sandbox, X-Content-Type-Options: nosniff, Cache-Control: private, no-store).
  • Portal-Seiten werden nicht zwischengespeichert (no-store) und nicht von Suchmaschinen erfasst.
  • Weitergabe an Unterauftragsverarbeiter nur nach Anlage 2; an den KI-Dienstleister nur Anfrage- und freigegebene Dokumentinhalte.

Eingabekontrolle

  • Sicherheitsprotokoll mit Zeitpunkt, handelndem Konto und pseudonymisiertem IP-Prüfwert für Anmeldungen, fehlgeschlagene Anmeldeversuche und wichtige Aktionen (einschließlich Datei-Uploads und -Löschungen sowie KI-Aufrufen mit Unterlagen); Aufbewahrung 24 Monate, danach automatische Löschung. Protokolle enthalten keine Schlüssel, Tokens oder Dateiinhalte.
  • Verlauf je Auftrag bzw. Vertrag mit allen Statusänderungen, für Kunde und Elblogik sichtbar.

Integritätsschutz

  • Angebote und Vertragsfassungen werden bei Versand unveränderlich festgeschrieben und mit SHA-256-Prüfsumme versehen; Annahmen werden gegen die Prüfsumme geprüft.
  • Die authentifizierte Verschlüsselung (GCM) erkennt Veränderungen gespeicherter Dateien; zusätzlich wird je Datei eine SHA-256-Prüfsumme gespeichert.
  • Hochgeladene Dateien werden anhand ihres tatsächlichen Inhalts (nicht der Dateiendung) auf erlaubte Typen geprüft; Größenbegrenzung; Bereinigung von Dateinamen. Eine automatische Virenprüfung findet nicht statt.
  • Schutz der Web-Anwendungen durch Content-Security-Policy mit Nonces, Schutz gegen Einbettung (frame-ancestors 'none'), Herkunftsprüfung bei Formularen (CSRF-Schutz), Eingabevalidierung an jeder Schnittstelle.

3. Verfügbarkeit und Belastbarkeit (Art. 32 Abs. 1 lit. b, c DSGVO)

  • Physische Verfügbarkeitsmaßnahmen der Rechenzentren von Hetzner (Stromversorgung, Klimatisierung, Brandschutz, Netzanbindung).
  • Schutz vor Überlastung und Missbrauch durch Rate-Limiting, Größenbegrenzungen und Tagesbudgets für KI-Aufrufe.
  • Datensicherung: Datenbank und Dateiablage des Portals werden täglich um 03:45 Uhr gemeinsam in einem Archiv gesichert. Das Archiv wird mit age per Public-Key-Verschlüsselung verschlüsselt; der private Schlüssel liegt ausschließlich offline bei Elblogik. Die hochgeladenen Dateien sind im Archiv zusätzlich mit AES-256-GCM verschlüsselt. Das Archiv wird in einen getrennten Hetzner Object Storage Bucket in Deutschland (Nürnberg) hochgeladen, der Object Lock im Modus COMPLIANCE für 30 Tage nutzt: Vor Ablauf dieser Frist kann niemand, auch nicht Elblogik, eine Sicherung verändern oder löschen. Nach Ablauf werden die Sicherungen automatisch entfernt. Gelöschte Daten verbleiben daher bis zu 30 Tage in den Sicherungen.
  • Wiederherstellbarkeit: Die Anwendungen werden aus versioniertem Quellcode reproduzierbar ausgeliefert. Elblogik kann Daten gesondert aus den Sicherungen wiederherstellen. Die Wiederherstellung wird getestet: Die jeweils letzte Sicherung wird entschlüsselt, ihre Prüfsummen werden geprüft und die Datenbank wird in einen isolierten Testcontainer geladen.

4. Verfahren zur regelmäßigen Überprüfung (Art. 32 Abs. 1 lit. d DSGVO)

  • Automatisierte Tests einschließlich Sicherheitsprüfungen (Rechte, Header, Verschlüsselung) laufen vor jeder Auslieferung; ausgeliefert wird nur bei fehlerfreiem Testlauf.
  • Regelmäßige Aktualisierung von Betriebssystem, Laufzeitumgebungen und Programmbibliotheken; sicherheitsrelevante Aktualisierungen zeitnah.
  • Überprüfung dieser TOM mindestens jährlich sowie bei wesentlichen Änderungen der Verarbeitung.

5. Auftragskontrolle und Organisation

  • Verarbeitung nur auf dokumentierte Weisung (§ 6); Auswahl der Unterauftragsverarbeiter nach Datenschutz- und Sicherheitsgesichtspunkten, jeweils mit Vertrag nach Art. 28 DSGVO.
  • Keine Eingabe personenbezogener Daten des Verantwortlichen in KI-gestützte Entwicklungswerkzeuge.
  • Elblogik wird derzeit allein vom Inhaber geführt; künftige Beschäftigte oder freie Mitarbeiter werden vor dem ersten Zugriff auf Vertraulichkeit und Datenschutz verpflichtet und nur mit den erforderlichen Rechten ausgestattet.
  • Datenschutzverletzungen werden nach § 9 Abs. 3 gemeldet und intern dokumentiert.