Zum Inhalt springen
What’s new & coming Das Problem Lösungen Preise FAQ
Anmelden Kostenlos testen
Startseite What’s new & coming Das Problem Lösungen Preise FAQ Anmelden Kostenlos testen

Vertrag zur Auftragsverarbeitung

nach Art. 28 DSGVO — zwischen dem Kunden („Verantwortlicher“) und der Wehe & Metje GbR, Mägdebrink 4, 37574 Einbeck („Auftragsverarbeiter“).

Dieser Vertrag ist Bestandteil des Nutzungsvertrags über die Software „Cultera“ und gilt mit dessen Abschluss als geschlossen. Eine gesonderte Unterschrift ist nicht erforderlich; auf Wunsch stellen wir eine unterzeichnete Fassung als PDF bereit — eine kurze Nachricht an team@cultera.de genügt.

§ 1 Gegenstand und Dauer

Der Auftragsverarbeiter verarbeitet personenbezogene Daten im Auftrag des Verantwortlichen im Rahmen der Bereitstellung der Software Cultera (Kundenverwaltung, Rechnungsstellung, Mahnwesen, Aufgaben, Kalender und, sofern verbunden, E-Mail). Die Dauer entspricht der Laufzeit des Nutzungsvertrags. Nach dessen Ende gilt § 8.

§ 2 Art, Zweck und Umfang der Verarbeitung

Verarbeitet werden die Daten, die der Verantwortliche in die Software eingibt oder über verbundene Dienste einbringt: Speichern, Ordnen, Auswerten, Anzeigen, Versenden von Dokumenten und Nachrichten im Namen des Verantwortlichen sowie Sicherung und Löschung. Zweck ist ausschließlich die vertragsgemäße Nutzung der Software durch den Verantwortlichen.

§ 3 Art der Daten und Kreis der Betroffenen

Datenarten: Stammdaten (Name, Firma, Anschrift), Kontaktdaten (E-Mail, Telefon), Vertrags- und Abrechnungsdaten (Angebote, Rechnungen, Zahlungen, Mahnungen), Kommunikationsinhalte (Notizen, Aufgaben, E-Mails, sofern verbunden), Termine sowie Nutzungsdaten der Software.

Betroffene: Kunden und Interessenten des Verantwortlichen, deren Ansprechpartner, Lieferanten und Geschäftspartner sowie Mitarbeitende des Verantwortlichen, die die Software nutzen.

§ 4 Pflichten des Auftragsverarbeiters

Der Auftragsverarbeiter

  1. verarbeitet die Daten nur auf dokumentierte Weisung des Verantwortlichen. Die Nutzung der Software gemäß ihrer Funktionen gilt als Weisung. Eine Weisung, die gegen Datenschutzrecht verstößt, teilt er dem Verantwortlichen unverzüglich mit;
  2. verpflichtet alle Personen, die Zugang zu den Daten haben, zur Vertraulichkeit;
  3. trifft die technischen und organisatorischen Maßnahmen nach Art. 32 DSGVO, wie in Anlage 2 beschrieben;
  4. zieht Unterauftragsverarbeiter nur nach Maßgabe von § 6 hinzu;
  5. unterstützt den Verantwortlichen mit geeigneten Mitteln dabei, Anfragen betroffener Personen zu beantworten — insbesondere durch die Export- und Löschfunktionen der Software;
  6. unterstützt den Verantwortlichen bei der Einhaltung der Pflichten aus Art. 32 bis 36 DSGVO;
  7. löscht oder gibt die Daten nach Vertragsende zurück (§ 8);
  8. stellt dem Verantwortlichen alle Informationen zur Verfügung, die zum Nachweis der Einhaltung dieses Vertrags erforderlich sind, und ermöglicht Überprüfungen nach § 7.

§ 5 Meldung von Verletzungen des Schutzes personenbezogener Daten

Der Auftragsverarbeiter meldet dem Verantwortlichen eine Verletzung des Schutzes personenbezogener Daten, die die Daten des Verantwortlichen betrifft, unverzüglich nach Bekanntwerden, spätestens innerhalb von 48 Stunden, an die im Konto hinterlegte E-Mail-Adresse. Die Meldung enthält, soweit bekannt, Art und Umfang der Verletzung, die betroffenen Datenkategorien, die wahrscheinlichen Folgen und die ergriffenen Maßnahmen.

§ 6 Unterauftragsverarbeiter

Der Verantwortliche stimmt dem Einsatz der in Anlage 1 genannten Unterauftragsverarbeiter zu. Der Auftragsverarbeiter informiert den Verantwortlichen über beabsichtigte Änderungen mindestens 30 Tage im Voraus per E-Mail. Widerspricht der Verantwortliche aus wichtigem datenschutzrechtlichem Grund und lässt sich keine einvernehmliche Lösung finden, kann er den Nutzungsvertrag zum Zeitpunkt der Änderung kündigen. Mit jedem Unterauftragsverarbeiter besteht ein Vertrag, der ihm die gleichen Datenschutzpflichten auferlegt wie dieser Vertrag dem Auftragsverarbeiter.

§ 7 Kontrollrechte

Der Verantwortliche kann sich von der Einhaltung dieses Vertrags überzeugen. Der Auftragsverarbeiter erfüllt dies vorrangig durch Auskunft, Vorlage von Nachweisen und Zertifizierungen seiner Unterauftragsverarbeiter. Eine Kontrolle vor Ort erfolgt nach Ankündigung mit angemessener Frist, während der Geschäftszeiten und ohne Störung des Betriebs; sie ist auf das für die Kontrolle Erforderliche beschränkt.

§ 8 Löschung und Rückgabe

Während der Vertragslaufzeit kann der Verantwortliche seine Daten jederzeit über die Exportfunktion der Software abrufen (maschinenlesbar, JSON). Nach Vertragsende werden die Daten des Verantwortlichen innerhalb von 30 Tagen gelöscht, sofern nicht gesetzliche Aufbewahrungspflichten eine längere Speicherung verlangen. In diesem Fall wird die Verarbeitung auf die Aufbewahrung beschränkt. Sicherungskopien werden im Rahmen des regulären Sicherungszyklus überschrieben.

§ 9 Verarbeitung außerhalb der EU

Die Speicherung und Verarbeitung der Daten erfolgt in der Europäischen Union (Anlage 1). Soweit ein in Anlage 1 genannter Unterauftragsverarbeiter Daten in einem Drittland verarbeitet, geschieht dies auf Grundlage eines Angemessenheitsbeschlusses der Europäischen Kommission oder der Standardvertragsklauseln nach Art. 46 Abs. 2 lit. c DSGVO.

§ 10 Schlussbestimmungen

Bei Widersprüchen zwischen diesem Vertrag und dem Nutzungsvertrag geht dieser Vertrag in Fragen des Datenschutzes vor. Änderungen bedürfen der Textform. Es gilt deutsches Recht. Sollte eine Bestimmung unwirksam sein, bleibt der Vertrag im Übrigen wirksam.

Anlage 1 — Unterauftragsverarbeiter

UnternehmenZweckOrt der Verarbeitung
Supabase Inc.Datenbank, Authentifizierung, Dateiablage, serverseitige FunktionenEU (Serverstandort laut Projektregion; siehe Datenschutzerklärung)
IONOS SE, MontabaurBetrieb der Website, Versand von System- und Kunden-E-Mails (SMTP)Deutschland
Microsoft Ireland Operations Ltd.Nur wenn der Verantwortliche ein Microsoft-Postfach verbindet: Abruf und Versand von E-Mails über Microsoft GraphEU
Anthropic PBC, USANur bei aktiver Nutzung einer KI-Funktion (Assistent, Textentwürfe): Verarbeitung der dafür übermittelten InhalteUSA — EU-US Data Privacy Framework und Standardvertragsklauseln

Anlage 2 — Technische und organisatorische Maßnahmen

Zutritt und Zugang. Die Infrastruktur wird in zertifizierten Rechenzentren der Unterauftragsverarbeiter betrieben (u. a. ISO 27001, SOC 2). Zugang zu Verwaltungsoberflächen nur für benannte Personen mit Zwei-Faktor-Authentifizierung.

Zugriff und Trennung. Jeder Arbeitsbereich ist auf Datenbankebene getrennt (Row Level Security); ein Zugriff auf Daten anderer Arbeitsbereiche ist technisch ausgeschlossen. Rollen und Rechte innerhalb eines Arbeitsbereichs verwaltet der Verantwortliche selbst.

Übertragung. Sämtliche Verbindungen sind mit TLS verschlüsselt. Zugangsdaten zu verbundenen Postfächern werden nicht als Passwort, sondern als widerrufbares Token gespeichert; Passwörter der Nutzer werden ausschließlich als Hash gespeichert.

Verfügbarkeit. Tägliche Sicherungen der Datenbank durch den Infrastrukturanbieter; Wiederherstellung wird regelmäßig geprüft.

Eingabe und Nachvollziehbarkeit. Rechnungsnummern sind nach Vergabe unveränderlich; Freischaltungen und Abrechnungsänderungen werden protokolliert.

Datenminimierung. Nutzungsstatistiken erfassen nur Schritte (z. B. „erste Rechnung erstellt“), keine Inhalte. Keine Cookies, kein Tracking durch Dritte.

Organisation. Vertraulichkeitsverpflichtung aller Beteiligten; dokumentierter Prozess für Meldungen nach § 5; regelmäßige Überprüfung dieser Maßnahmen.

Stand: September 2026

Dein Betrieb. Dein Sekretariat.

Hör auf, fünf Tools zu verwalten. Fang an, mit einem System zu arbeiten — 14 Tage kostenlos, ohne Karte.

Kostenlos testen

Für wen

Selbstständige Kleine Agenturen Wachsende Teams Freelancer & Studios

Produkt

What’s new & coming Das Problem Lösungen Preise FAQ

Unternehmen

Über uns Support Kontakt Anmelden

Rechtliches

Impressum Datenschutz AGB AV-Vertrag
© 2026 Cultera. Alle Rechte vorbehalten.