Zurück zur Startseite

Auftragsverarbeitungsvertrag (AVV)

Stand: 1. August 2026

Wenn Sie in MeinGewerbe die Daten Ihrer eigenen Kundinnen und Kunden speichern, sind Sie dafür datenschutzrechtlich der Verantwortliche — wir verarbeiten diese Daten nur in Ihrem Auftrag. Art. 28 DSGVO verlangt für diesen Fall einen Vertrag. Dieser Vertrag gilt automatisch mit Ihrer Registrierung; Sie müssen nichts unterschreiben. Wenn Sie eine gegengezeichnete Fassung für Ihre Unterlagen brauchen, schreiben Sie uns kurz an moin@kristianhoffmann.de.

1. Vertragsparteien und Rollen

Verantwortlicher im Sinne des Art. 4 Nr. 7 DSGVO sind Sie als Nutzerin oder Nutzer von MeinGewerbe. Auftragsverarbeiter im Sinne des Art. 4 Nr. 8 DSGVO ist Kristian Hoffmann, Karl-Kraut-Straße 15, 30177 Hannover, Deutschland.

Dieser Vertrag gilt ergänzend zu den Allgemeinen Geschäftsbedingungen und geht diesen für die Auftragsverarbeitung vor.

2. Gegenstand, Art und Zweck der Verarbeitung

Gegenstand ist die Bereitstellung der SaaS-Anwendung MeinGewerbe zur Verwaltung von Kunden, Projekten, Angeboten, Rechnungen, Terminen und Belegen. Die Verarbeitung erfolgt ausschließlich zu dem Zweck, Ihnen diese Funktionen bereitzustellen.

Die Dauer der Verarbeitung entspricht der Laufzeit des Nutzungsvertrags.

3. Art der Daten und Kreis der Betroffenen

Datenarten: Stammdaten Ihrer Kundinnen und Kunden (Name, Anschrift, Kontaktdaten), Auftrags- und Projektdaten, Angebots- und Rechnungsdaten einschließlich Beträgen und Leistungsbeschreibungen, Termindaten sowie die Inhalte der von Ihnen hochgeladenen Belege.

Betroffene Personen: Ihre Kundinnen und Kunden und deren Ansprechpartner sowie gegebenenfalls Ihre Beschäftigten.

4. Weisungsbindung

Wir verarbeiten die Daten ausschließlich im Rahmen Ihrer Weisungen. Ihre Weisungen erteilen Sie im Regelfall durch die Nutzung der Funktionen der Anwendung; darüber hinausgehende Weisungen bedürfen der Textform. Sind wir der Auffassung, dass eine Weisung gegen Datenschutzrecht verstößt, weisen wir Sie darauf hin und dürfen die Ausführung bis zur Bestätigung aussetzen.

5. Ort der Verarbeitung

Die Verarbeitung findet ausschließlich auf einem eigenen Server in Deutschland statt. Anwendung, Datenbank, Authentifizierung und Dateispeicher laufen auf demselben Server. Als Datenbank-Software setzen wir Supabase in einer selbst gehosteten Installation ein; eine Übermittlung an die Supabase Inc. findet nicht statt.

6. Sub-Auftragsverarbeiter

Sie stimmen dem Einsatz der folgenden Sub-Auftragsverarbeiter zu:

  • Hostinger International Ltd., 61 Lordou Vironos Street, 6023 Larnaca, Zypern — Server-Infrastruktur in Deutschland
  • Stripe Payments Europe, Ltd., Dublin, Irland — Zahlungsabwicklung
  • Plus Five Five, Inc. (Resend), San Francisco, USA — Versand systembezogener E-Mails, auf Grundlage der EU-Standardvertragsklauseln
  • Mistral AI SAS, Paris, Frankreich — Auslesen hochgeladener Belege und Textvorschläge, jeweils nur auf Ihre ausdrückliche Aktion hin. Verarbeitung innerhalb der EU, Speicherung der Anfragen für maximal 30 Tage

Über die Hinzuziehung oder den Austausch eines Sub-Auftragsverarbeiters informieren wir Sie rechtzeitig vorab. Sie können widersprechen; in diesem Fall dürfen Sie den Vertrag außerordentlich kündigen.

7. Technische und organisatorische Maßnahmen (Art. 32 DSGVO)

  • Transportverschlüsselung über TLS für sämtliche Verbindungen
  • Mandantentrennung auf Datenbankebene, sodass jedes Konto ausschließlich auf die eigenen Daten zugreifen kann
  • Zugriff auf den Server ausschließlich über Schlüsselauthentifizierung, kein Passwortzugang
  • Private, nicht öffentlich adressierbare Dateiablage
  • Regelmäßige Sicherungen der Datenbank
  • Protokollierung sicherheitsrelevanter Ereignisse zur Erkennung von Missbrauch
  • Löschfunktion, mit der Sie Ihr Konto und die zugehörigen Daten selbst dauerhaft entfernen können

8. Vertraulichkeit

Alle zur Verarbeitung befugten Personen sind zur Vertraulichkeit verpflichtet. Der Betrieb erfolgt derzeit ohne weitere Beschäftigte; sollten Beschäftigte hinzukommen, werden sie vor Aufnahme ihrer Tätigkeit entsprechend verpflichtet.

9. Unterstützung und Meldepflichten

Wir unterstützen Sie bei der Beantwortung von Anfragen betroffener Personen sowie bei Ihren Pflichten nach Art. 32 bis 36 DSGVO. Verletzungen des Schutzes personenbezogener Daten melden wir Ihnen unverzüglich, damit Sie Ihre Meldepflicht nach Art. 33 DSGVO erfüllen können.

10. Nachweise und Kontrollen

Auf Anfrage stellen wir Ihnen die Informationen zur Verfügung, die zum Nachweis der Einhaltung des Art. 28 DSGVO erforderlich sind. Sie können Kontrollen durchführen oder durchführen lassen; wir unterstützen diese nach angemessener Vorankündigung und ohne unverhältnismäßige Störung des Betriebs.

11. Löschung und Rückgabe

Sie können Ihre Daten jederzeit selbst exportieren. Nach Beendigung des Vertrags löschen wir die verarbeiteten Daten, sobald sie für die Vertragsdurchführung nicht mehr erforderlich sind — es sei denn, eine gesetzliche Aufbewahrungspflicht steht der Löschung entgegen. In diesem Fall werden die Daten gesperrt und nach Ablauf der Frist gelöscht.

Siehe auch Datenschutzerklärung und AGB.