nach Art. 28 DSGVO — zwischen dem Kunden („Verantwortlicher“) und der Wehe & Metje GbR, Mägdebrink 4, 37574 Einbeck („Auftragsverarbeiter“).
Dieser Vertrag ist Bestandteil des Nutzungsvertrags über die Software „Cultera“ und gilt mit dessen Abschluss als geschlossen. Eine gesonderte Unterschrift ist nicht erforderlich; auf Wunsch stellen wir eine unterzeichnete Fassung als PDF bereit — eine kurze Nachricht an team@cultera.de genügt.
Der Auftragsverarbeiter verarbeitet personenbezogene Daten im Auftrag des Verantwortlichen im Rahmen der Bereitstellung der Software Cultera (Kundenverwaltung, Rechnungsstellung, Mahnwesen, Aufgaben, Kalender und, sofern verbunden, E-Mail). Die Dauer entspricht der Laufzeit des Nutzungsvertrags. Nach dessen Ende gilt § 8.
Verarbeitet werden die Daten, die der Verantwortliche in die Software eingibt oder über verbundene Dienste einbringt: Speichern, Ordnen, Auswerten, Anzeigen, Versenden von Dokumenten und Nachrichten im Namen des Verantwortlichen sowie Sicherung und Löschung. Zweck ist ausschließlich die vertragsgemäße Nutzung der Software durch den Verantwortlichen.
Datenarten: Stammdaten (Name, Firma, Anschrift), Kontaktdaten (E-Mail, Telefon), Vertrags- und Abrechnungsdaten (Angebote, Rechnungen, Zahlungen, Mahnungen), Kommunikationsinhalte (Notizen, Aufgaben, E-Mails, sofern verbunden), Termine sowie Nutzungsdaten der Software.
Betroffene: Kunden und Interessenten des Verantwortlichen, deren Ansprechpartner, Lieferanten und Geschäftspartner sowie Mitarbeitende des Verantwortlichen, die die Software nutzen.
Der Auftragsverarbeiter
Der Auftragsverarbeiter meldet dem Verantwortlichen eine Verletzung des Schutzes personenbezogener Daten, die die Daten des Verantwortlichen betrifft, unverzüglich nach Bekanntwerden, spätestens innerhalb von 48 Stunden, an die im Konto hinterlegte E-Mail-Adresse. Die Meldung enthält, soweit bekannt, Art und Umfang der Verletzung, die betroffenen Datenkategorien, die wahrscheinlichen Folgen und die ergriffenen Maßnahmen.
Der Verantwortliche stimmt dem Einsatz der in Anlage 1 genannten Unterauftragsverarbeiter zu. Der Auftragsverarbeiter informiert den Verantwortlichen über beabsichtigte Änderungen mindestens 30 Tage im Voraus per E-Mail. Widerspricht der Verantwortliche aus wichtigem datenschutzrechtlichem Grund und lässt sich keine einvernehmliche Lösung finden, kann er den Nutzungsvertrag zum Zeitpunkt der Änderung kündigen. Mit jedem Unterauftragsverarbeiter besteht ein Vertrag, der ihm die gleichen Datenschutzpflichten auferlegt wie dieser Vertrag dem Auftragsverarbeiter.
Der Verantwortliche kann sich von der Einhaltung dieses Vertrags überzeugen. Der Auftragsverarbeiter erfüllt dies vorrangig durch Auskunft, Vorlage von Nachweisen und Zertifizierungen seiner Unterauftragsverarbeiter. Eine Kontrolle vor Ort erfolgt nach Ankündigung mit angemessener Frist, während der Geschäftszeiten und ohne Störung des Betriebs; sie ist auf das für die Kontrolle Erforderliche beschränkt.
Während der Vertragslaufzeit kann der Verantwortliche seine Daten jederzeit über die Exportfunktion der Software abrufen (maschinenlesbar, JSON). Nach Vertragsende werden die Daten des Verantwortlichen innerhalb von 30 Tagen gelöscht, sofern nicht gesetzliche Aufbewahrungspflichten eine längere Speicherung verlangen. In diesem Fall wird die Verarbeitung auf die Aufbewahrung beschränkt. Sicherungskopien werden im Rahmen des regulären Sicherungszyklus überschrieben.
Die Speicherung und Verarbeitung der Daten erfolgt in der Europäischen Union (Anlage 1). Soweit ein in Anlage 1 genannter Unterauftragsverarbeiter Daten in einem Drittland verarbeitet, geschieht dies auf Grundlage eines Angemessenheitsbeschlusses der Europäischen Kommission oder der Standardvertragsklauseln nach Art. 46 Abs. 2 lit. c DSGVO.
Bei Widersprüchen zwischen diesem Vertrag und dem Nutzungsvertrag geht dieser Vertrag in Fragen des Datenschutzes vor. Änderungen bedürfen der Textform. Es gilt deutsches Recht. Sollte eine Bestimmung unwirksam sein, bleibt der Vertrag im Übrigen wirksam.
| Unternehmen | Zweck | Ort der Verarbeitung |
|---|---|---|
| Supabase Inc. | Datenbank, Authentifizierung, Dateiablage, serverseitige Funktionen | EU (Serverstandort laut Projektregion; siehe Datenschutzerklärung) |
| IONOS SE, Montabaur | Betrieb der Website, Versand von System- und Kunden-E-Mails (SMTP) | Deutschland |
| Microsoft Ireland Operations Ltd. | Nur wenn der Verantwortliche ein Microsoft-Postfach verbindet: Abruf und Versand von E-Mails über Microsoft Graph | EU |
| Anthropic PBC, USA | Nur bei aktiver Nutzung einer KI-Funktion (Assistent, Textentwürfe): Verarbeitung der dafür übermittelten Inhalte | USA — EU-US Data Privacy Framework und Standardvertragsklauseln |
Zutritt und Zugang. Die Infrastruktur wird in zertifizierten Rechenzentren der Unterauftragsverarbeiter betrieben (u. a. ISO 27001, SOC 2). Zugang zu Verwaltungsoberflächen nur für benannte Personen mit Zwei-Faktor-Authentifizierung.
Zugriff und Trennung. Jeder Arbeitsbereich ist auf Datenbankebene getrennt (Row Level Security); ein Zugriff auf Daten anderer Arbeitsbereiche ist technisch ausgeschlossen. Rollen und Rechte innerhalb eines Arbeitsbereichs verwaltet der Verantwortliche selbst.
Übertragung. Sämtliche Verbindungen sind mit TLS verschlüsselt. Zugangsdaten zu verbundenen Postfächern werden nicht als Passwort, sondern als widerrufbares Token gespeichert; Passwörter der Nutzer werden ausschließlich als Hash gespeichert.
Verfügbarkeit. Tägliche Sicherungen der Datenbank durch den Infrastrukturanbieter; Wiederherstellung wird regelmäßig geprüft.
Eingabe und Nachvollziehbarkeit. Rechnungsnummern sind nach Vergabe unveränderlich; Freischaltungen und Abrechnungsänderungen werden protokolliert.
Datenminimierung. Nutzungsstatistiken erfassen nur Schritte (z. B. „erste Rechnung erstellt“), keine Inhalte. Keine Cookies, kein Tracking durch Dritte.
Organisation. Vertraulichkeitsverpflichtung aller Beteiligten; dokumentierter Prozess für Meldungen nach § 5; regelmäßige Überprüfung dieser Maßnahmen.