Vertrag zur Auftragsverarbeitung

Vereinbarung nach Art. 28 DSGVO für verantwortliche Nutzerinnen und Nutzer.

Stand: 20. September 2026

Für die rein persönliche oder familiäre Nutzung ist regelmäßig kein AV-Vertrag mit den Eltern erforderlich. Diese Vereinbarung gilt nur, soweit die Person oder Organisation des Nutzerkontos selbst Verantwortlicher oder Auftragsverarbeiter im Sinne der DSGVO ist. Sie wird dann zusammen mit den Nutzungsbedingungen elektronisch geschlossen.

1. Vertragsparteien und Gegenstand

Auftragnehmer ist [VOLLSTÄNDIGEN NAMEN ERGÄNZEN], [LADUNGSFÄHIGE ANSCHRIFT ERGÄNZEN]. Auftraggeber ist die im Nutzerkonto bezeichnete Person oder Organisation. Dieser Vertrag konkretisiert die datenschutzrechtlichen Pflichten der Parteien für die Nutzung von elternhelfer.app und ergänzt den Hauptvertrag.

Der Auftragnehmer verarbeitet personenbezogene Daten ausschließlich zur Bereitstellung, Absicherung und Unterstützung der vereinbarten Funktionen nach dokumentierter Weisung des Auftraggebers.

2. Dauer

Die Verarbeitung beginnt mit dem Anlegen des Kontos und endet nach Beendigung des Hauptvertrags mit Rückgabe oder Löschung der Auftragsdaten, soweit keine gesetzlichen Aufbewahrungspflichten entgegenstehen.

3. Weisungen und Verantwortlichkeit

Die anfänglichen Weisungen ergeben sich aus Hauptvertrag, Funktionsumfang und den Einstellungen des Auftraggebers. Weitere Weisungen können in Textform an [E-MAIL-ADRESSE ERGÄNZEN]erteilt werden. Der Auftragnehmer informiert unverzüglich, wenn eine Weisung nach seiner Auffassung gegen Datenschutzrecht verstößt, und darf ihre Ausführung bis zur Klärung aussetzen.

Der Auftraggeber bleibt für die Rechtmäßigkeit der Verarbeitung, die Wahrung der Rechte betroffener Personen und die Richtigkeit seiner Weisungen verantwortlich.

4. Pflichten des Auftragnehmers

  • Verarbeitung nur im dokumentierten Auftrag und im vereinbarten Umfang,
  • Verpflichtung befugter Personen auf Vertraulichkeit,
  • Umsetzung und regelmäßige Überprüfung angemessener Schutzmaßnahmen,
  • Unterstützung bei Betroffenenrechten, Datenschutz-Folgenabschätzungen und Konsultationen,
  • unverzügliche Information über bekannt gewordene Verletzungen personenbezogener Daten,
  • Bereitstellung der erforderlichen Nachweise für Kontrollen und Audits,
  • Führung der gesetzlich erforderlichen Verzeichnisse und Zusammenarbeit mit Behörden.

5. Betroffenenrechte und Meldepflichten

Wendet sich eine betroffene Person unmittelbar an den Auftragnehmer, leitet dieser das Ersuchen ohne unangemessene Verzögerung weiter, soweit der Auftraggeber zugeordnet werden kann. Die Anwendung unterstützt Auskunft und Datenübertragbarkeit durch einen strukturierten Export sowie Löschung durch die Kontofunktion.

Bei einer Datenschutzverletzung stellt der Auftragnehmer die verfügbaren Informationen zu Art, Umfang, Folgen, betroffenen Daten und ergriffenen Maßnahmen bereit, damit der Auftraggeber seine Pflichten nach Art. 33 und 34 DSGVO erfüllen kann.

6. Unterauftragsverarbeiter

Der Auftraggeber erteilt die allgemeine Genehmigung zum Einsatz der in der aktuellen Dienstleisterliste bezeichneten Unterauftragsverarbeiter. Diese werden vertraglich zu einem angemessenen Datenschutzniveau verpflichtet.

Über beabsichtigte wesentliche Änderungen wird vor deren Wirksamwerden informiert. Der Auftraggeber kann aus sachlich begründeten Datenschutzgründen widersprechen. Lässt sich keine zumutbare Lösung finden, kann die betroffene Leistung beendet werden.

7. Drittlandübermittlungen

Verarbeitungen außerhalb des Europäischen Wirtschaftsraums erfolgen nur, wenn die Voraussetzungen der Art. 44 ff. DSGVO erfüllt sind, insbesondere aufgrund eines Angemessenheitsbeschlusses oder geeigneter Garantien wie EU-Standardvertragsklauseln. Soweit erforderlich, werden zusätzliche Schutzmaßnahmen und das verbleibende Risiko geprüft und dokumentiert.

8. Nachweise und Kontrollen

Der Auftragnehmer stellt auf Anfrage die für den Nachweis erforderlichen Informationen zur Verfügung. Kontrollen sind mit angemessener Vorankündigung während üblicher Geschäftszeiten und unter Wahrung von Betriebs- und Geschäftsgeheimnissen durchzuführen. Vor-Ort-Prüfungen kommen in Betracht, wenn andere Nachweise nicht ausreichen.

9. Rückgabe und Löschung

Während der Vertragslaufzeit kann der Auftraggeber seine Daten exportieren. Nach Vertragsende werden Auftragsdaten nach seiner Wahl zurückgegeben oder gelöscht, soweit keine gesetzliche Pflicht zur Speicherung besteht. Sicherungskopien werden im Rahmen der dokumentierten Löschzyklen überschrieben und bis dahin gegen weitere produktive Verarbeitung gesperrt.

Anlage 1 – Verarbeitung

  • Gegenstand: Betrieb der webbasierten Abrechnungs- und Dokumentationsanwendung.
  • Art: Erfassen, Speichern, Ordnen, Berechnen, Anzeigen, Exportieren, Übermitteln und Löschen.
  • Zweck: Dokumentation von Betreuungstagen und Fahrtkostenerstattungen, Erstellung und Ablage von Betreuungsverträgen, Kontoverwaltung, datensparsame Reichweitenmessung öffentlicher Seiten, optionale Erinnerungen und optionaler Import einzelner Kalendereinladungen.
  • Betroffene: Kontoinhaber, eingeladene Elternteile, betreuende Personen und Kinder.
  • Daten: Stamm- und Kontaktdaten, Haushaltszuordnung, Geburtsdaten, Anschrift, IBAN, Betreuungs-, Abrechnungs-, Budget- und Vertragsdaten, Vertragsdokumente und Dateimetadaten, Kommunikations- und Protokolldaten.
  • Besondere Kategorien: nicht vorgesehen; Freitextfelder dürfen hierfür nicht verwendet werden.

Anlage 2 – Technische und organisatorische Maßnahmen

  • Zugriff: passwortgeschützte Konten, bcrypt-Hashing, zeitlich begrenzte signierte HTTP-only-Sitzungscookies und Rollenprüfung.
  • Mandantentrennung: serverseitige Beschränkung jeder fachlichen Abfrage auf Haushalt, Nutzerrolle und gegebenenfalls betreuende Person.
  • Verträge und Dokumente: Datenbankgestützte Vertragsentwürfe und privater Objektspeicher, serverseitige Berechtigungsprüfung vor jeder Ansicht beziehungsweise jedem Download sowie Beschränkung von Uploads auf geprüfte PDF-Dateien bis 4 MB.
  • Übertragung: verschlüsselte HTTPS-Verbindungen; verschlüsselte Browser-Push-Nutzlasten.
  • Einladungen: kryptografische Zufallstoken, nur als SHA-256-Hash gespeichert, einmalig nutzbar und zeitlich begrenzt.
  • Kalenderimport: signierte Webhooks, Beschränkung auf regulär authentifizierte Eingangsnachrichten, Abgleich mit einem Elternkonto, eindeutige Ereigniskennungen gegen Doppelverarbeitung und keine dauerhafte Speicherung von E-Mail-Text oder Kalenderdatei in der Anwendung.
  • Datenminimierung: optionale Angaben, zurückhaltende Push-Inhalte, keine Werbekennungen sowie cookielose Reichweitenmessung ohne private App-Routen, Einladungslinks oder Query-Strings.
  • Wiederherstellbarkeit: Infrastruktur- und Sicherungsmaßnahmen der eingesetzten Hosting- und Datenbankanbieter.
  • Kontrolle: versionierte Datenbankmigrationen, Berechtigungsprüfungen, Build-Prüfungen und dokumentierte Dienstleisterauswahl.
  • Betroffenenrechte: integrierter JSON-Export, Berichtigungsfunktionen und verifizierte Kontolöschung.
  • Organisation: geregelte Vergabe administrativer Zugriffe, Vertraulichkeitsverpflichtung, Vorfallprozess und regelmäßige Überprüfung der Maßnahmen – vor Produktivbetrieb organisatorisch zu dokumentieren.