GREYZ

Auftragsverarbeitungsvertrag nach Art. 28 DSGVO, Stand 2026-09-16 (Entwurf)
Entwurf. Dieser Text ist anwaltlich noch nicht geprüft und gilt für die Beta-Phase.

1. Parteien und Gegenstand

Verantwortlicher ist das registrierte Büro. Auftragsverarbeiter ist GREYZ, Inhaber Herr Greiner, München. Gegenstand ist der Betrieb der Web-Anwendung GREYZ, in der das Büro personenbezogene Daten seiner Kunden, Projektbeteiligten, Auftragnehmer und Mitarbeiter speichert und verarbeitet.

2. Dauer

Die Vereinbarung gilt für die Dauer der Nutzung. Nach Ende der Nutzung werden die Daten 90 Tage zum Export vorgehalten und danach gelöscht, einschließlich der Sicherungen innerhalb der jeweiligen Aufbewahrungsfrist.

3. Art und Zweck der Verarbeitung

Speichern, Anzeigen, Berechnen, Erzeugen von Dokumenten, Versenden von E-Mails im Auftrag des Büros, Sichern und Exportieren. Zweck ist ausschließlich die Erbringung der vereinbarten Leistung.

4. Datenarten und Betroffene

Kontaktdaten, Vertrags- und Rechnungsdaten, Zahlungsdaten, Projektdaten, Zeiterfassung und Lohnunterlagen von Mitarbeitern, Fotos und Dokumente. Betroffene sind Kunden und Bauherren, Projektbeteiligte, Auftragnehmer und deren Ansprechpartner sowie Mitarbeiter des Büros.

5. Pflichten des Auftragsverarbeiters

Er verarbeitet Daten nur auf dokumentierte Weisung des Büros. Er verpflichtet die mit der Verarbeitung befassten Personen zur Vertraulichkeit. Er unterstützt das Büro bei Anfragen von Betroffenen und bei der Meldung von Datenschutzverletzungen, die er unverzüglich meldet. Er stellt dem Büro die Informationen zur Verfügung, die für den Nachweis der Einhaltung dieser Vereinbarung nötig sind.

6. Technische und organisatorische Maßnahmen

Betrieb auf eigener Hardware in Deutschland. Verschlüsselte Übertragung. Getrennte Datenhaltung je Büro mit serverseitiger Prüfung jedes Zugriffs. Rollen und Rechte je Nutzer. Sperre nach Fehlversuchen bei der Anmeldung. Änderungsprotokoll. Tägliche Sicherungen, deren Wiederherstellung geprüft ist. Schlüssel und Passwörter für Fremdsysteme nur verschlüsselt.

7. Unterauftragsverarbeiter

Für den Betrieb werden keine Unterauftragsverarbeiter eingesetzt. Schaltet das Büro KI-Funktionen ein, werden die dafür nötigen Texte an den vom Büro gewählten KI-Anbieter übermittelt, in der Regel Anthropic mit Verarbeitung in den USA auf Grundlage von Standardvertragsklauseln. Das Büro entscheidet über diese Einschaltung selbst. Bankanbindungen laufen direkt zwischen dem Büro und seiner Bank.

8. Rechte des Verantwortlichen

Das Büro kann die Einhaltung dieser Vereinbarung prüfen, auch durch Einsicht in Nachweise. Es kann seine Daten jederzeit vollständig exportieren und die Löschung verlangen.

9. Löschung und Rückgabe

Nach Ende der Nutzung erhält das Büro seine Daten als Datenpaket. Danach werden sie gelöscht, soweit keine gesetzliche Aufbewahrungspflicht des Auftragsverarbeiters besteht.