Auftragsverarbeitungsvertrag (AVV)

nach Art. 28 DSGVO — smyq (SaaS) · Stand: 17.07.2026

Zwischen dem Kunden gemäß den Registrierungsdaten (nachfolgend „Verantwortlicher") und der Nagel & Köpfe GmbH, Gerhardstr. 25b, 47137 Duisburg, Deutschland; vertreten durch Christof Nagel; Kontakt: service@smyq.de, Tel. +49 203 9345 3417; USt-IdNr. DE323032184; Amtsgericht Duisburg HRB 31527 (nachfolgend „Auftragsverarbeiter" bzw. „smyq").

Es wird folgender Vertrag zur Auftragsverarbeitung geschlossen. Er konkretisiert die datenschutzrechtlichen Pflichten im Rahmen des Hauptvertrags über die Nutzung von smyq.

§ 1 Gegenstand, Dauer

  • Gegenstand: Verarbeitung personenbezogener Daten durch smyq im Auftrag des Verantwortlichen im Rahmen der Bereitstellung der smyq-SaaS.
  • Dauer: entspricht der Laufzeit des Hauptvertrags; endet mit dessen Beendigung (Löschung/Rückgabe s. § 10).

§ 2 Art, Umfang, Zweck; Datenarten; Betroffene

  • Zweck: Erbringung der SaaS-Leistung (Aufgaben-/Projektmanagement).
  • Art: Erheben, Speichern, Ordnen, Anzeigen, Ändern, Übermitteln (im Rahmen der Funktion), Löschen.
  • Datenarten: Stammdaten (Name, E-Mail, Anzeige-/Benutzername), Authentifizierungsdaten (Passwort-Hash, 2FA-Geheimnis, Token), Inhaltsdaten (Aufgaben, Projekte, Kommentare, Dateianhänge, Termine), Nutzungs-/Protokolldaten (IP, Zeitstempel, Audit-Log).
  • Besondere Kategorien personenbezogener Daten (Art. 9 DSGVO): smyq ist für die Verarbeitung besonderer Datenkategorien NICHT ausgelegt. Der Verantwortliche stellt sicher, dass er solche Daten nicht ohne gesonderte schriftliche Vereinbarung in der Anwendung (z. B. in Aufgaben, Kommentaren, Anhängen) verarbeitet. Eine etwaige Eingabe solcher Daten erfolgt im alleinigen Verantwortungsbereich des Verantwortlichen.
  • Abrechnungs-/Zahlungsdaten: Die Verarbeitung von Zahlungs- und Rechnungsdaten erfolgt überwiegend zur Erfüllung EIGENER gesetzlicher Pflichten von smyq (steuer-/handelsrechtlich, zahlungsdiensterechtlich); insoweit ist smyq selbst Verantwortlicher und nicht Auftragsverarbeiter des Kunden (s. Anlage 2 Nr. 3/4 sowie Datenschutzerklärung). Dieser AVV erfasst diese Verarbeitung nicht.
  • Kategorien Betroffener: Beschäftigte/Mitglieder und Administratoren des Verantwortlichen, eingeladene Gäste sowie ggf. Dritte, deren Daten der Verantwortliche in Inhalten verarbeitet.

§ 3 Weisungsrecht

  • Verarbeitung ausschließlich auf dokumentierte Weisung des Verantwortlichen, sofern keine gesetzliche Verpflichtung besteht. Weisungen erfolgen durch Funktionsnutzung sowie in Textform an service@smyq.de. Hält smyq eine Weisung für rechtswidrig, wird der Verantwortliche informiert.
  • Eine Übermittlung in ein Drittland oder an eine internationale Organisation erfolgt nur auf Weisung des Verantwortlichen oder aufgrund einer gesetzlichen Verpflichtung; in letzterem Fall informiert smyq den Verantwortlichen vor der Verarbeitung über diese rechtliche Anforderung, soweit das Recht dies nicht verbietet (Art. 28 Abs. 3 lit. a).

§ 4 Pflichten des Auftragsverarbeiters

  • Vertraulichkeit (Verpflichtung der befassten Personen, Art. 28 Abs. 3 lit. b, Art. 29).
  • TOM nach Art. 32 DSGVO gemäß Anlage 1; fortlaufende Anpassung an den Stand der Technik.
  • Unterstützung bei Betroffenenrechten (Art. 12–23) im Rahmen der Funktionen.
  • Unterstützung bei DSFA/Konsultation (Art. 35/36) und bei Art. 32–34.
  • Meldung von Verletzungen unverzüglich (§ 9).
  • Löschung/Rückgabe nach Vertragsende (§ 10).
  • Nachweis und Ermöglichung von Überprüfungen (§ 8).

§ 5 Unterauftragsverhältnisse

  • Der Verantwortliche genehmigt die in Anlage 2 genannten Unterauftragsverarbeiter (allgemeine schriftliche Genehmigung, Art. 28 Abs. 2).
  • smyq verpflichtet Unterauftragsverarbeiter auf dieselben Datenschutzpflichten (Art. 28 Abs. 4).
  • Änderungen werden vorab mitgeteilt; Widerspruchsrecht innerhalb von 14 Tagen.
  • Drittlandtransfers werden über geeignete Garantien (insb. EU-Standardvertragsklauseln und/oder EU-US Data Privacy Framework) abgesichert (Art. 44 ff.).

§ 6 Technisch-organisatorische Maßnahmen

Es gelten die in Anlage 1 beschriebenen technischen und organisatorischen Maßnahmen nach Art. 32 DSGVO. Anlage 1 ist Bestandteil dieses Vertrags. Maßgeblich ist die diesem AVV beigefügte, versionierte Fassung des Dokuments „Smyq-TOM-Art32-DSGVO" (Stand 17.07.2026). smyq darf die TOM fortschreiben, sofern das Schutzniveau nicht unterschritten wird; die jeweils gültige Fassung wird dem Verantwortlichen auf Anfrage bereitgestellt.

§ 7 Betroffenenrechte

smyq unterstützt bei Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit und Widerspruch, insbesondere über Self-Service (Datenexport und vollständige Löschung). Anfragen Betroffener werden an den Verantwortlichen weitergeleitet.

§ 8 Nachweise und Kontrollen

  • smyq stellt die zum Nachweis der Einhaltung erforderlichen Informationen bereit (u. a. diese TOM, ggf. Zertifikate/Prüfberichte) und ermöglicht Überprüfungen (Art. 28 Abs. 3 lit. h).
  • Kontrollen erfolgen nach vorheriger Ankündigung mit angemessener Frist (i. d. R. mindestens 14 Tage) und in der Regel höchstens einmal jährlich (anlassbezogen auch häufiger).
  • Vorrang hat der Nachweis durch Selbstauskünfte, aktuelle Zertifikate (z. B. ISO/IEC 27001) oder Auditberichte; eine Vor-Ort-Prüfung erfolgt nur, soweit dies erforderlich ist.
  • Prüfungen dürfen den Betrieb nicht unverhältnismäßig stören und nicht die Vertraulichkeit, Sicherheit oder die Daten anderer Kunden gefährden; Prüfpersonen sind zur Vertraulichkeit zu verpflichten.
  • Über den ersten Nachweis/eine angemessene Mitwirkung pro Jahr hinausgehende Aufwände kann smyq dem Verantwortlichen zu angemessenen Sätzen in Rechnung stellen.

§ 9 Meldung von Verletzungen

  • smyq meldet Verletzungen des Schutzes personenbezogener Daten unverzüglich, spätestens 48 Stunden nach Bekanntwerden, an den Verantwortlichen (damit dieser seine 72-Stunden-Frist gegenüber der Aufsicht einhalten kann).
  • Die Meldung enthält, soweit verfügbar: Art der Verletzung (mit Kategorien und ungefährer Zahl der betroffenen Personen und Datensätze), Art und ungefähre Zahl der betroffenen Datenarten/-kategorien, wahrscheinliche Folgen, ergriffene und vorgeschlagene Maßnahmen sowie Name und Kontaktdaten einer Ansprechperson. Fehlende Angaben werden unverzüglich nachgereicht.

§ 10 Löschung und Rückgabe nach Vertragsende

  • Der Verantwortliche kann seine Organisation jederzeit selbst löschen (Einstellungen → Organisation → „Organisation löschen"); die personenbezogenen Daten werden daraufhin unmittelbar gelöscht.
  • Nach Beendigung löscht smyq die Daten oder gibt sie nach Wahl des Verantwortlichen zurück, soweit keine gesetzliche Aufbewahrungspflicht entgegensteht. Rechnungs-/abrechnungsbezogene Daten bleiben für die gesetzlichen Aufbewahrungsfristen erhalten.
  • Datensicherungen werden gestaffelt vorgehalten (7 tägliche, 4 wöchentliche und 12 monatliche Sicherungen). Aus dem Produktivsystem gelöschte Daten können daher in Sicherungskopien bis zu rund 12 Monaten fortbestehen, bis die jeweilige Sicherung im Rahmen der Rotation überschrieben wird. Bis zur endgültigen Überschreibung bleiben die Daten zugriffsbeschränkt. Eine Verkürzung der Aufbewahrung unterbleibt bewusst zugunsten der Ausfall- und Wiederherstellungssicherheit (Disaster Recovery).

§ 11 Schlussbestimmungen

  • Bei Widerspruch zwischen Hauptvertrag und diesem AVV gehen in datenschutzrechtlichen Fragen die Regelungen dieses AVV vor.
  • Es gilt deutsches Recht. Gerichtsstand ist, soweit zulässig, Duisburg.
  • Änderungen bedürfen der Textform.

Anlage 1 — Technisch-organisatorische Maßnahmen (TOM)

Beigefügt als versioniertes Dokument „Smyq-TOM-Art32-DSGVO", Stand 17.07.2026; Bestandteil dieses Vertrags (s. § 6). Den vollständigen Wortlaut finden Sie unter smyq.de/tom.

Anlage 2 — Unterauftragsverarbeiter / Empfänger

Stand: 17.07.2026. Eine fortlaufend aktuelle Fassung finden Sie unter smyq.de/unterauftragsverarbeiter.

  1. Hosting/Infrastruktur — HOSTINGER operations, UAB, Švitrigailos str. 34, Vilnius 03230, Litauen; Server-/DB-/Storage-Betrieb; Ort der Verarbeitung: Frankfurt (DE); Drittland: nein (EU). Rolle: Auftragsverarbeiter.
  2. E-Mail-Versand — ALL-INKL.COM, Neue Medien Münnich, Hauptstr. 68, 02742 Friedersdorf, Deutschland; Transaktions-/Benachrichtigungs-Mails; Ort: Friedersdorf (DE); Drittland: nein. Rolle: Auftragsverarbeiter.
  3. Zahlungsabwicklung — Stripe Technology Company Limited (bzw. Stripe Payments Europe, Ltd.), The One Wilton Park, Wilton Place, Dublin 2, D02 FX04, Irland; Zweck: Abos / Zahlungsabwicklung; Drittlandstransfer: ggf. USA (Stripe, Inc.) — abgesichert über das EU-US Data Privacy Framework (DPF) (Stripe ist dort aktiv zertifiziert) sowie ergänzend über EU-Standardvertragsklauseln (SCCs) innerhalb des globalen Stripe-DPA. Rolle: je nach konkretem Verarbeitungsvorgang Auftragsverarbeiter im Auftrag von smyq (z. B. beim reinen Verwalten von Kundendaten im Dashboard) und/oder eigener Verantwortlicher (insb. bei der eigentlichen Durchführung der Zahlung, Kreditkarten-Authentifizierung, Betrugsprävention und Erfüllung finanzregulatorischer Pflichten) — strikt gemäß den Vorgaben im Stripe Privacy Center / DPA.
  4. Rechnungsstellung — easybill GmbH, Düsselstr. 21, 41564 Kaarst, Deutschland; Rechnungen (GoBD); Ort: Deutschland; Drittland: nein. Rolle: Auftragsverarbeiter nach Art. 28 DSGVO, soweit easybill personenbezogene Daten im Rahmen der Rechnungssoftware in unserem Auftrag verarbeitet (AV-Vertrag mit easybill vorhanden bzw. im Account zu akzeptieren). Daneben verarbeitet easybill Daten als eigener Verantwortlicher gegenüber smyq als easybill-Kunde (Account-/Vertragsverwaltung). Bezug zu § 2 Abrechnungs-/Zahlungsdaten.
  5. CDN/Proxy/Angriffsschutz — BUNNYWAY, informacijske storitve d.o.o. (Bunny.net), Dunajska cesta 165, 1000 Ljubljana, Slowenien; Verbindungs-/Metadaten (u. a. IP-Adressen, Sicherheitsereignisse); Ort der Verarbeitung: EU — der reguläre Anwendungs- und CDN-Datenverkehr wird auf EU-Standorte beschränkt (EU-Routing-Filter aktiv); Drittland: im Regelbetrieb nein — für abgegrenzte Support- und Betriebsprozesse setzt Bunny.net dokumentierte Unterauftragsverarbeiter ein, etwaige Drittlandübermittlungen sind über EU-Standardvertragsklauseln abgesichert. Rolle: Auftragsverarbeiter (Vertrag nach Art. 28 DSGVO).
  6. DNS-Hosting — deSEC e.V., Berlin, Deutschland (Vereinsregister AG Charlottenburg, VR 37525 B; deutscher Non-Profit-Anbieter); Namensauflösung der Domains; verarbeitet keine Inhalts- oder Kundendaten (nur technisch bedingte DNS-Metadaten der anfragenden Resolver); Ort: DE; Drittland: nein.
  7. Backup-Speicher (warm) — Scaleway SAS, 8 rue de la Ville-l'Évêque, 75008 Paris, Frankreich; verschlüsselte Datensicherungen; Ort: EU (FR); Drittland: nein. Rolle: Auftragsverarbeiter.
  8. Backup-Speicher (immutable, Object-Lock) — Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen, Deutschland; verschlüsselte, unveränderliche Datensicherungen; Ort: DE; Drittland: nein. Rolle: Auftragsverarbeiter.

Hinweis: PostgreSQL, MinIO (Dateispeicher) und NATS werden auf der eigenen Hostinger-Infrastruktur (DE) selbst betrieben (Primärsysteme) — keine separaten Unterauftragsverarbeiter. Datensicherungen werden bei Scaleway (FR) und Hetzner (DE) gespeichert (Nr. 6/7).