← Zurück zur Startseite

Vertrag zur Auftragsverarbeitung (AVV) gemäß Art. 28 DSGVO

SaaS-Dienst „Dossio“ (dossio-docs.de)

zwischen

dem Kunden gemäß Auftragsbestätigung / Bestellformular
– nachfolgend „Verantwortlicher“ –

und

OGP GmbH, Linienstraße 9, 07552 Gera
vertreten durch den Geschäftsführer Oliver Gumpert
Amtsgericht Jena, HRB 522678 · USt-IdNr. DE450898232
– nachfolgend „Auftragsverarbeiter“ –

Präambel

Der Auftragsverarbeiter erbringt für den Verantwortlichen den SaaS-Dienst „Dossio“, mit dem aus vom Verantwortlichen hochgeladenen Lieferanten- und Bestellunterlagen automatisiert normorientierte Dokumentenentwürfe (Technisches Datenblatt, lebensmittelrechtliche Konformitätserklärung, PPWR-Stellungnahme) erzeugt werden. Im Rahmen dieser Leistung verarbeitet der Auftragsverarbeiter personenbezogene Daten ausschließlich im Auftrag und nach Weisung des Verantwortlichen.

Dieser Vertrag konkretisiert die datenschutzrechtlichen Pflichten der Parteien im Sinne von Art. 28 DSGVO. Er gilt für alle Tätigkeiten, die mit dem Hauptvertrag (Nutzungs-/Abonnementvertrag über Dossio) zusammenhängen und bei denen Beschäftigte des Auftragsverarbeiters oder von ihm eingesetzte Unterauftragsverarbeiter personenbezogene Daten des Verantwortlichen verarbeiten.

Abgrenzung: Stamm- und Rechnungsdaten des Verantwortlichen selbst (Firmenname, Anschrift, USt-IdNr., Login-E-Mail des Bestellers) verarbeitet der Auftragsverarbeiter zur Vertragsabwicklung und Abrechnung als eigener Verantwortlicher (Art. 6 Abs. 1 lit. b und c DSGVO). Diese Verarbeitung ist nicht Gegenstand dieses AVV, sondern der Datenschutzerklärung des Auftragsverarbeiters.

§ 1 Gegenstand und Dauer des Auftrags

  1. Gegenstand des Auftrags ist die Verarbeitung personenbezogener Daten durch den Auftragsverarbeiter für den Verantwortlichen im Rahmen der Bereitstellung und Nutzung des SaaS-Dienstes Dossio. Art, Umfang und Zweck der Verarbeitung, die Art der Daten sowie die Kategorien betroffener Personen ergeben sich abschließend aus Anlage 1 dieses Vertrages.
  2. Die Dauer dieses Vertrages entspricht der Laufzeit des Hauptvertrages. Er endet automatisch mit dessen Beendigung, unbeschadet fortbestehender Pflichten zur Löschung oder Rückgabe der Daten (§ 9) sowie gesetzlicher Aufbewahrungspflichten.
  3. Der Auftragsverarbeiter verarbeitet die Daten ausschließlich innerhalb der Europäischen Union bzw. des Europäischen Wirtschaftsraums, soweit in Anlage 3 nichts anderes geregelt ist. Übermittlungen in Drittländer erfolgen nur nach Maßgabe von § 8 und Anlage 3.

§ 2 Weisungsrecht des Verantwortlichen

  1. Der Auftragsverarbeiter verarbeitet personenbezogene Daten ausschließlich im Rahmen der getroffenen Vereinbarungen und nach dokumentierten Weisungen des Verantwortlichen, es sei denn, er ist gesetzlich zur Verarbeitung verpflichtet. In einem solchen Fall teilt er dem Verantwortlichen diese rechtlichen Anforderungen vor der Verarbeitung mit, sofern das betreffende Recht eine solche Mitteilung nicht wegen eines wichtigen öffentlichen Interesses verbietet.
  2. Die Weisungen werden anfänglich durch diesen Vertrag festgelegt und können vom Verantwortlichen danach in Textform geändert, ergänzt oder ersetzt werden (Einzelweisung). Mündliche Weisungen sind unverzüglich in Textform zu bestätigen.
  3. Der Auftragsverarbeiter informiert den Verantwortlichen unverzüglich, wenn er der Auffassung ist, dass eine Weisung gegen datenschutzrechtliche Vorschriften verstößt. Er ist berechtigt, die Durchführung der betreffenden Weisung auszusetzen, bis sie vom Verantwortlichen bestätigt oder geändert wird.

§ 3 Pflichten des Auftragsverarbeiters

Der Auftragsverarbeiter verpflichtet sich insbesondere zu Folgendem:

  1. Die Daten ausschließlich weisungsgebunden und für die in Anlage 1 genannten Zwecke zu verarbeiten und keine eigenen Zwecke zu verfolgen.
  2. Innerhalb seines Verantwortungsbereichs die Vertraulichkeit, Integrität, Verfügbarkeit und Belastbarkeit der Systeme durch die technischen und organisatorischen Maßnahmen nach Anlage 2 sicherzustellen (Art. 32 DSGVO).
  3. Alle zur Verarbeitung befugten Personen zur Vertraulichkeit zu verpflichten, soweit sie nicht bereits einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen (Art. 28 Abs. 3 lit. b, Art. 29 DSGVO).
  4. Den Verantwortlichen unverzüglich, spätestens jedoch 48 Stunden nach Kenntniserlangung, zu informieren, wenn ihm eine Verletzung des Schutzes personenbezogener Daten bekannt wird, und ihn bei der Erfüllung seiner Melde- und Benachrichtigungspflichten nach Art. 33 und 34 DSGVO zu unterstützen.
  5. Den Verantwortlichen bei der Beantwortung von Anträgen betroffener Personen auf Wahrnehmung ihrer Rechte (Art. 12–23 DSGVO) mit geeigneten technischen und organisatorischen Maßnahmen zu unterstützen, insbesondere durch die implementierte Export- und Löschfunktion.
  6. Den Verantwortlichen bei der Einhaltung der Pflichten aus Art. 32 bis 36 DSGVO (Sicherheit, Meldepflichten, Datenschutz-Folgenabschätzung) unter Berücksichtigung der Art der Verarbeitung und der ihm zur Verfügung stehenden Informationen zu unterstützen.
  7. Einen Ansprechpartner für Datenschutzfragen zu benennen; Kontakt: [email protected].
  8. Ein Verzeichnis aller Kategorien von im Auftrag durchgeführten Verarbeitungstätigkeiten gemäß Art. 30 Abs. 2 DSGVO zu führen.

§ 4 Pflichten des Verantwortlichen

  1. Der Verantwortliche ist im Rahmen dieses Vertrages für die Einhaltung der datenschutzrechtlichen Vorschriften, insbesondere für die Rechtmäßigkeit der Datenverarbeitung sowie für die Wahrung der Rechte betroffener Personen, allein verantwortlich (Art. 4 Nr. 7, Art. 24 DSGVO).
  2. Der Verantwortliche verpflichtet sich, keine besonderen Kategorien personenbezogener Daten im Sinne von Art. 9 DSGVO (z. B. Gesundheits-, Religions- oder biometrische Daten) über den Dienst hochzuladen oder verarbeiten zu lassen, da der Dienst hierfür nicht ausgelegt ist.
  3. Der Verantwortliche stellt sicher, dass für die Verarbeitung der hochgeladenen Inhalte eine geeignete Rechtsgrundlage besteht, und erteilt seine Weisungen ausschließlich über hierzu berechtigte Personen.

§ 5 Technische und organisatorische Maßnahmen (TOM)

  1. Der Auftragsverarbeiter trifft die in Anlage 2 beschriebenen technischen und organisatorischen Maßnahmen zum Schutz der personenbezogenen Daten. Die Maßnahmen entsprechen dem Stand der Technik und werden regelmäßig überprüft und bei Bedarf angepasst.
  2. Änderungen der Maßnahmen bleiben dem Auftragsverarbeiter vorbehalten, sofern das vereinbarte Schutzniveau nicht unterschritten wird. Wesentliche Änderungen werden dokumentiert.

§ 6 Unterauftragsverarbeiter

  1. Der Verantwortliche erteilt hiermit seine allgemeine Genehmigung zum Einsatz der in Anlage 3 aufgeführten Unterauftragsverarbeiter. Der Einsatz erfolgt auf Grundlage eines Vertrages, der dem Unterauftragsverarbeiter im Wesentlichen dieselben Datenschutzpflichten auferlegt, wie sie in diesem Vertrag festgelegt sind (Art. 28 Abs. 4 DSGVO).
  2. Der Auftragsverarbeiter informiert den Verantwortlichen über beabsichtigte Änderungen in Bezug auf die Hinzuziehung oder Ersetzung von Unterauftragsverarbeitern. Der Verantwortliche kann einer solchen Änderung innerhalb von 14 Tagen aus wichtigem datenschutzrechtlichem Grund widersprechen. Der Auftragsverarbeiter setzt die beabsichtigte Änderung bis zur Klärung durch den Verantwortlichen aus, sofern der Widerspruch auf einem wichtigen datenschutzrechtlichen Grund beruht.
  3. Als Unterauftragsverarbeitung im Sinne dieser Regelung gelten nicht solche Nebenleistungen, die der Auftragsverarbeiter als Nebenleistung in Anspruch nimmt (z. B. Telekommunikationsleistungen, reine Wartungs- und Nutzerserviceleistungen).

§ 7 Kontrollrechte des Verantwortlichen

  1. Der Auftragsverarbeiter weist dem Verantwortlichen die Einhaltung der in diesem Vertrag festgelegten Pflichten auf Anforderung in geeigneter Weise nach, insbesondere durch Vorlage der Dokumentation der technischen und organisatorischen Maßnahmen (Anlage 2) sowie ggf. vorhandener Zertifikate oder Prüfberichte.
  2. Der Verantwortliche ist berechtigt, sich von der Einhaltung der Pflichten des Auftragsverarbeiters zu überzeugen. Vor-Ort-Kontrollen sind mit angemessener Vorankündigung (in der Regel mindestens 14 Tage), während der üblichen Geschäftszeiten und ohne Störung des Betriebsablaufs durchzuführen.

§ 8 Datenübermittlung in Drittländer

  1. Eine Übermittlung personenbezogener Daten in ein Drittland außerhalb der EU/des EWR findet nur statt, soweit dies in Anlage 3 ausgewiesen ist und die Voraussetzungen der Art. 44 ff. DSGVO erfüllt sind.
  2. Soweit für Unterauftragsverarbeiter in Drittländern kein Angemessenheitsbeschluss der Europäischen Kommission vorliegt, erfolgt die Übermittlung auf Grundlage der EU-Standardvertragsklauseln (SCC) nebst ergänzenden Maßnahmen. Für die KI-gestützte Auslese der Unterlagen gilt zusätzlich: Der KI-Dienstleister ist vertraglich verpflichtet, übermittelte Inhalte nicht zum Training von KI-Modellen zu verwenden und sie spätestens nach 30 Tagen zu löschen.
  3. Der Auftragsverarbeiter unterstützt den Verantwortlichen bei der Durchführung einer Transfer-Folgenabschätzung (Transfer Impact Assessment) nach Art. 46 Abs. 2 DSGVO durch Bereitstellung der Datenschutz-Vertragsdokumente (DPA) der jeweiligen Unterauftragsverarbeiter.

§ 9 Löschung und Rückgabe von Daten

  1. Nach Abschluss der Verarbeitungsleistungen bzw. nach Beendigung dieses Vertrages löscht der Auftragsverarbeiter die verarbeiteten personenbezogenen Daten nach Wahl des Verantwortlichen oder gibt sie zurück, sofern nicht eine gesetzliche Aufbewahrungspflicht besteht.
  2. Hochgeladene Unterlagen werden bereits während der Vertragslaufzeit nach einer konfigurierbaren Frist (standardmäßig 30 Tage) automatisch gelöscht. Bei Kontolöschung werden Nutzer-, Dokument-, Upload- und Nutzungsdaten sowie die mandantenspezifische Wissensbasis gelöscht.
  3. Von der Löschung ausgenommen sind Rechnungsdaten, die aufgrund handels- und steuerrechtlicher Aufbewahrungspflichten (§ 147 AO, § 14 UStG) für die gesetzliche Dauer aufzubewahren sind. Nach Ablauf der Aufbewahrungsfrist werden auch diese Daten gelöscht.

§ 10 Haftung und Schlussbestimmungen

  1. Für die Haftung gelten die Regelungen des Art. 82 DSGVO sowie die Haftungsbestimmungen des Hauptvertrages, soweit dieser Vertrag keine abweichenden Regelungen enthält.
  2. Bei Widersprüchen zwischen diesem Vertrag und dem Hauptvertrag gehen hinsichtlich datenschutzrechtlicher Regelungen die Bestimmungen dieses Vertrages vor.
  3. Änderungen und Ergänzungen dieses Vertrages einschließlich seiner Anlagen bedürfen der Textform. Dies gilt auch für die Änderung dieser Klausel.
  4. Sollten einzelne Bestimmungen dieses Vertrages unwirksam sein oder werden, so wird dadurch die Wirksamkeit des Vertrages im Übrigen nicht berührt. Es gilt deutsches Recht.

Ort, Datum sowie Unterschriften

Verantwortlicher (Kunde) Auftragsverarbeiter (OGP GmbH)
Ort, Datum:Ort, Datum:
Unterschrift / Name:Unterschrift / Name:

Anlage 1 – Gegenstand, Art und Zweck der Verarbeitung

Gegenstand

Automatisierte Erzeugung normorientierter Dokumentenentwürfe (Technisches Datenblatt, lebensmittelrechtliche Konformitätserklärung, PPWR-Stellungnahme) aus vom Verantwortlichen hochgeladenen Lieferanten- und Bestellunterlagen über den Multi-Tenant-SaaS-Dienst Dossio.

Art der Verarbeitung

Erheben, Speichern (verschlüsselt), Auslesen mittels KI (Text- und Bilderkennung), Strukturieren, Übersetzen (DE/EN), Bereitstellen zum Download, Protokollieren in der Dokumenthistorie sowie fristgerechtes Löschen.

Zweck

Ausschließlich die Erbringung der vertraglich geschuldeten Dokumentenerzeugung im Auftrag des Verantwortlichen. Der Auftragsverarbeiter verfolgt keine eigenen Zwecke.

Kategorien betroffener Personen

Nicht verarbeitet werden Endverbraucherdaten. Auf der öffentlichen Website wird anonymes Event-Tracking (CTA-Klicks, Sektionssichtbarkeit, Interaktion mit dem Rechenbeispiel) ohne Cookies und ohne personenbezogene Daten eingesetzt – per sendBeacon an einen eigenen Endpunkt; Pseudonymisierung durch einen stundengenauen SHA-256-Hash ohne Identifizierbarkeit (Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO). Dies ist eigene Verarbeitung des Auftragsverarbeiters und nicht Gegenstand dieser Auftragsverarbeitung.

Kategorien personenbezogener Daten

KategorieDatenfelder
Kontakt-/IdentitätsdatenName, E-Mail-Adresse der Nutzer; Firmenname, Anschrift, USt-IdNr. (Rechnungsprofil)
AuthentifizierungsdatenPasswort-Hash (PBKDF2), TOTP-2FA-Secret, Session-, Einladungs-, Reset- und Verifizierungs-Token
InhaltsdatenHochgeladene Lieferanten-/Bestellunterlagen (verschlüsselt), erzeugte Dokumente, mandantenspezifische Wissensbasis
Nutzungs-/MetadatenDokumenthistorie (Kunde, Artikel-Nr., Bezeichnung, Ersteller), Upload-Metadaten, KI-Nutzungszähler
Log-/SicherheitsdatenAudit-Log mit IP-Adresse, Aktion, Akteur, Zeitstempel
ZahlungsdatenNur Referenzen (Stripe Customer-/Subscription-ID); keine Kartendaten – diese verbleiben bei Stripe (PCI-DSS)

Besondere Kategorien (Art. 9 DSGVO): keine. Der Verantwortliche ist verpflichtet, keine solchen Daten hochzuladen (§ 4 Abs. 2).

Anlage 2 – Technische und organisatorische Maßnahmen (Art. 32 DSGVO)

1. Vertraulichkeit

2. Integrität

3. Verfügbarkeit und Belastbarkeit

4. Verfahren zur regelmäßigen Überprüfung

Anlage 3 – Genehmigte Unterauftragsverarbeiter

DienstleisterZweckRechtsträger / StandortDrittlandGrundlage
Hostinger Hosting/VPS, Server, Off-Site-Backups, SMTP-Versand Hostinger International Ltd., Larnaca (CY); RZ in der EU (Litauen) Nein (EU) Art. 28 AVV (Hostinger DPA v. 14.07.2026, hostinger.com/legal/dpa)
Stripe Zahlungsabwicklung, Abonnement, Rechnung Stripe Payments Europe Ltd., Dublin (IE); Konzernmutter USA teils USA AVV + SCC (Stripe DPA v. 18.11.2025, stripe.com/legal/dpa)
Anthropic KI-Auslese der Unterlagen (Text + Vision) Anthropic Ireland, Limited, Dublin (IE); Verarbeitung teils USA teils USA AVV (DPA, in den Commercial Terms enthalten, anthropic.com/legal/commercial-terms) + SCC; zusätzlich EU-US Data Privacy Framework (zertifiziert); kein Modelltraining mit Kundendaten (Commercial Terms Section B); Speicherung max. 30 Tage, danach Löschung
Cloudflare DNS, TLS-Edge, WAF, DDoS, Ratenbegrenzung Cloudflare Germany GmbH; Konzernmutter USA teils USA AVV + SCC (Cloudflare DPA v6.4 v. 3.4.2026, cloudflare.com/cloudflare-customer-dpa/)

Nicht im Einsatz: Brevo, SendGrid, AWS SES, Sentry, Datadog, NewRelic, Google/Matomo Analytics, S3-Objektspeicher, OpenAI. Der E-Mail-Versand erfolgt provider-agnostisch per SMTP über das EU-Postfach des Hosting-Dienstleisters.