Auftragsverarbeitungsvertrag
nach Art. 28 Abs. 3 DSGVO
zwischen dem Kunden (Verantwortlicher, nachfolgend „Auftraggeber“)
und Karim Abdel-Naby, Kimaro Consulting, Schumannstraße 20, 66111 Saarbrücken (Auftragsverarbeiter, nachfolgend „Auftragnehmer“).
Dieser Vertrag wird mit Abschluss des Nutzungsvertrags über Kimaro Cockpit (siehe AGB) Bestandteil dieses Vertrags.
§ 1 Gegenstand und Dauer
(1) Der Auftragnehmer verarbeitet personenbezogene Daten im Auftrag des Auftraggebers, um Kimaro Cockpit bereitzustellen: Speichern, Zusammenführen, Anzeigen und Auswerten von Geschäftsdaten, Abruf aus angebundenen Quellen und Vorbereitung von Vorschlägen mit KI-Funktionen.
(2) Der Vertrag läuft so lange wie der Nutzungsvertrag. Pflichten, die über das Ende hinaus wirken (insbesondere Löschung und Vertraulichkeit), bleiben bestehen.
§ 2 Art der Daten, Betroffene, Zweck
Die Einzelheiten stehen in Anlage 1.
§ 3 Weisungen
(1) Der Auftragnehmer verarbeitet die Daten nur auf dokumentierte Weisung des Auftraggebers. Die Weisungen sind mit diesem Vertrag und der Nutzung der Funktionen des Cockpits (etwa Anbinden einer Quelle, Freigeben eines Vorschlags, Löschen eines Eintrags) erteilt. Weitere Weisungen erteilt der Auftraggeber in Textform an karim@abdel-naby.com.
(2) Hält der Auftragnehmer eine Weisung für rechtswidrig, weist er den Auftraggeber unverzüglich darauf hin und darf die Ausführung bis zur Bestätigung aussetzen.
(3) Verarbeitungen, zu denen der Auftragnehmer gesetzlich verpflichtet ist, bleiben unberührt; er teilt sie dem Auftraggeber vorher mit, soweit das Gesetz dies nicht verbietet.
§ 4 Vertraulichkeit
Der Auftragnehmer setzt nur Personen ein, die zur Vertraulichkeit verpflichtet sind oder einer gesetzlichen Verschwiegenheitspflicht unterliegen. Derzeit arbeitet nur der Inhaber selbst mit den Daten.
§ 5 Technische und organisatorische Maßnahmen
Der Auftragnehmer trifft die Maßnahmen nach Art. 32 DSGVO, die in Anlage 2 beschrieben sind. Er darf sie durch gleichwertige oder bessere ersetzen und dokumentiert Änderungen.
§ 6 Unterauftragnehmer
(1) Der Auftraggeber stimmt dem Einsatz der in Anlage 3 genannten Unterauftragnehmer zu (allgemeine schriftliche Genehmigung nach Art. 28 Abs. 2 DSGVO).
(2) Über beabsichtigte Änderungen informiert der Auftragnehmer mindestens [30 Tage] vorher in Textform [prüfen]. Der Auftraggeber kann aus wichtigem datenschutzrechtlichem Grund widersprechen; einigen sich die Parteien nicht, kann der Auftraggeber den Nutzungsvertrag zum Zeitpunkt der Änderung kündigen.
(3) Der Auftragnehmer verpflichtet Unterauftragnehmer vertraglich auf ein Schutzniveau, das diesem Vertrag entspricht. Bei den Anbietern in Anlage 3 geschieht das über deren Auftragsverarbeitungsbedingungen.
(4) Übermittlungen in Drittländer erfolgen nur, wenn die Voraussetzungen der Art. 44 ff. DSGVO erfüllt sind (Angemessenheitsbeschluss einschließlich EU-US Data Privacy Framework oder EU-Standardvertragsklauseln).
§ 7 Unterstützung des Auftraggebers
(1) Der Auftragnehmer unterstützt den Auftraggeber bei Anfragen Betroffener (Art. 12 bis 22 DSGVO), soweit der Auftraggeber sie nicht selbst über die Funktionen des Cockpits erledigen kann. Anfragen, die direkt beim Auftragnehmer eingehen, leitet er unverzüglich weiter.
(2) Er unterstützt bei den Pflichten aus Art. 32 bis 36 DSGVO (Sicherheit, Meldung von Verletzungen, Folgenabschätzung, Konsultation).
(3) Verletzungen des Schutzes personenbezogener Daten meldet er dem Auftraggeber unverzüglich, möglichst innerhalb von [24] Stunden nach Kenntnis [prüfen], mit den Angaben nach Art. 33 Abs. 3 DSGVO, soweit bekannt.
§ 8 Löschung und Rückgabe
Nach Ende des Nutzungsvertrags kann der Auftraggeber seine Daten innerhalb von [30 Tagen] exportieren [prüfen]. Danach löscht der Auftragnehmer alle Daten des Auftraggebers einschließlich Dateien und Zugangsschlüssel, soweit keine gesetzliche Pflicht zur Speicherung besteht. Sicherungskopien bei Unterauftragnehmern werden nach deren Fristen überschrieben [prüfen]. Auf Wunsch bestätigt der Auftragnehmer die Löschung in Textform.
§ 9 Nachweise und Kontrollen
Der Auftragnehmer stellt die Informationen bereit, die zum Nachweis der Pflichten aus Art. 28 DSGVO nötig sind, und ermöglicht Überprüfungen durch den Auftraggeber oder einen von ihm beauftragten, zur Verschwiegenheit verpflichteten Prüfer nach angemessener Vorankündigung [prüfen: Kostenregelung]. Für Unterauftragnehmer genügen deren Zertifikate und Berichte (etwa SOC 2, ISO 27001).
§ 10 Haftung und Schlussbestimmungen
Für die Haftung gilt Art. 82 DSGVO; im Übrigen gelten die Regeln der AGB. Bei Widersprüchen geht dieser Vertrag in Fragen des Datenschutzes den AGB vor. Änderungen bedürfen der Textform.
Anlage 1: Daten, Betroffene, Zweck
| Zweck | Bereitstellung des Geschäftsführer-Cockpits: Übersicht über Finanzen, Vertrieb, Marketing, Aufgaben, Postfach, Kalender und Gespräche; Vorbereitung von Vorschlägen mit KI; Buchhaltungsvorbereitung. |
|---|---|
| Arten von Daten | Kontakt- und Stammdaten (Name, Firma, E-Mail, Telefon, Anschrift); Vertrags- und Vertriebsdaten (Angebote, Deals, Rechnungen, Zahlungsstatus); Bankdaten (Kontostand, Umsätze mit Gegenpartei, Verwendungszweck und Betrag, IBAN nur als Hash und letzte vier Ziffern); Belege als Dateien; E-Mails mit Inhalt und Zusammenfassung; Kalendertermine mit Teilnehmern; Gesprächsnotizen und Transkripte; Aufgaben, Notizen, Entscheidungen; Nutzerkonten (E-Mail, Rolle) und Protokolle. |
| Besondere Kategorien (Art. 9 DSGVO) | Nicht vorgesehen. Der Auftraggeber bringt keine solchen Daten ins Cockpit, außer die Parteien vereinbaren das gesondert. |
| Betroffene | Beschäftigte und Nutzer des Auftraggebers; Kunden, Interessenten, Lieferanten und deren Ansprechpartner; Absender und Empfänger von E-Mails; Gesprächs- und Terminteilnehmer; Zahlungspartner aus Kontoumsätzen. |
Anlage 2: Technische und organisatorische Maßnahmen
Beschrieben ist, was im Code und in der Konfiguration umgesetzt ist (Stand dieses Entwurfs). Was noch fehlt, steht ausdrücklich dabei.
Vertraulichkeit
- Mandantentrennung in der Datenbank: Jede Fachtabelle trägt die Kennung des Mandanten; Row Level Security in Postgres lässt jeden Nutzer nur die Zeilen seiner eigenen Organisation lesen und schreiben. Die Trennung wird automatisiert geprüft (Prüfstand: ein fremder Nutzer sieht nichts).
- Anmeldung ohne Passwort per einmal gültigem Link an die hinterlegte E-Mail-Adresse; Sitzungen als signierte Token (JWT), die bei jedem Aufruf geprüft werden. Ohne Sitzung sind die Cockpit-Seiten und Schnittstellen gesperrt.
- Zugangsschlüssel für Schnittstellen (Eingang, MCP, Bankabruf) liegen in der Datenbank nur als SHA-256-Hash; jeder Schlüssel ist auf einen Mandanten und Zweck beschränkt.
- Die Webanwendung selbst nutzt keinen Datenbank-Generalschlüssel (Service Role); sie arbeitet mit den Rechten des angemeldeten Nutzers bzw. eines zweckgebundenen Schlüssels.
- IBAN wird nicht im Klartext gespeichert, nur als Hash und letzte vier Ziffern. Online-Banking-Zugangsdaten gibt der Nutzer nur bei Bank bzw. Kontoinformationsdienst ein.
- Belege liegen in einem privaten Speicherbereich mit Zugriffsregeln je Mandant.
- Cookies sind auf das Nötigste beschränkt und als httpOnly gesetzt; keine Tracking-Dienste.
- Präsentationsmodus verfremdet Namen und Beträge für Vorführungen.
- Die KI-Verarbeitung (Chat und Agenten über Anthropic) kann der Auftraggeber für seine Organisation abschalten; dann gehen keine Daten mehr an Anthropic.
- Server-Protokolle enthalten nur Metadaten (Art und Status eines Fehlers, Tokenzahlen), keine Mail-, Chat- oder Buchungsinhalte. Chat-Verläufe werden nicht gespeichert.
- Zutritts- und Zugangskontrolle zu Rechenzentren liegt bei den Unterauftragnehmern (siehe deren Zertifizierungen).
Integrität
- Übertragung ausschließlich verschlüsselt über HTTPS/TLS zwischen Browser, Hosting, Datenbank und angebundenen Diensten.
- Buchhaltungsrelevante Änderungen (Rechnungen, Positionen, Belege, Umsätze) werden in einem nur anhängbaren Protokoll festgehalten.
- Belege erhalten eine SHA-256-Prüfsumme; Doppelungen werden erkannt.
- Schreibende KI-Aktionen laufen als Vorschlag und werden erst nach Freigabe durch den Nutzer wirksam.
- Rückkehr von der Bankfreigabe ist mit einem signierten, zeitlich begrenzten Einmalwert gegen Fremdaufrufe gesichert.
Verfügbarkeit und Belastbarkeit
- Datenbank bei Supabase in der Region eu-central-1 (Frankfurt am Main), Serverfunktionen bei Vercel in der Region fra1 (Frankfurt am Main).
- Verschlüsselung der gespeicherten Daten laut Angaben der Anbieter [prüfen: Nachweis Supabase].
- Sicherungen: nach dem jeweiligen Tarif von Supabase. Ein Tarif mit täglichen Sicherungen und Wiederherstellung auf einen Zeitpunkt ist noch nicht gebucht [offen].
- Fehlerüberwachung und eine getrennte Testumgebung sind geplant, aber noch nicht eingerichtet [offen].
Überprüfung und Organisation
- Datenbankänderungen nur über versionierte Migrationen; automatisierte Tests für Mandantentrennung und Geschäftsregeln.
- Unterauftragnehmer mit eigenen Auftragsverarbeitungsbedingungen und Nachweisen (etwa SOC 2, ISO 27001).
- Datenschutzfreundliche Voreinstellungen: Anbindungen (Bank, Kalender, Postfach) sind aus, bis der Kunde sie aktiv verbindet.
- Datenexport aller Daten der Organisation als JSON durch den Auftraggeber selbst; Löschung auf Antrag nach 30 Tagen Widerrufsfrist; Buchhaltungsdaten werden bis zum Ablauf der Aufbewahrungsfrist gesperrt statt gelöscht; feste Löschfristen für Protokoll- und Verbrauchsdaten laufen täglich automatisch.
- Regelmäßige Überprüfung dieser Maßnahmen [prüfen: Turnus festlegen].
Anlage 3: Unterauftragnehmer
Die jeweils aktuelle Liste steht auf /unterauftragnehmer. Dienste mit dem Vermerk „nur bei Anbindung“ werden erst tätig, wenn der Auftraggeber die jeweilige Funktion nutzt.
| Dienst | Zweck | Sitz | Verarbeitungsort | Grundlage |
|---|---|---|---|---|
| SupabaseSupabase Pte. Ltd.Unterauftragnehmer · im Einsatz | Datenbank, Anmeldung per Link (inkl. Versand der Anmelde-Mail), Dateiablage für Belege | 65 Chulia Street #38-02/03, OCBC Centre, Singapur 049513 | Projekt in der Region eu-central-1 (AWS Frankfurt am Main). Zugriffe durch Supabase aus Drittländern, etwa für Support, sowie deren eigene Unterauftragnehmer [prüfen] | Auftragsverarbeitungsvertrag (DPA) von Supabase mit EU-Standardvertragsklauseln Modul 2. Für Singapur gibt es keinen Angemessenheitsbeschluss. Zertifizierung nach EU-US Data Privacy Framework: nicht belegt [prüfen]Supabase DPASupabase Rechtsdokumente und UnterauftragnehmerSupabase Regionen |
| VercelVercel Inc.Unterauftragnehmer · im Einsatz | Hosting der Web-App, serverseitige Funktionen, Auslieferung, technische Protokolle | 440 N Barranca Ave #4133, Covina, CA 91723, USA | Serverfunktionen in der Region fra1 (Frankfurt am Main, so in vercel.json eingestellt). Auslieferung statischer Dateien über das weltweite Netz von Vercel, auch außerhalb der EU | Vercel DPA mit EU-Standardvertragsklauseln (2021). Vercel ist nach dem EU-US Data Privacy Framework zertifiziertVercel DPAVercel und DPFVercel Funktionsregionen |
| Anthropic (Claude API)Anthropic Ireland, Limited (Vertragspartner für Kunden im EWR); Konzernmutter Anthropic PBC, USAUnterauftragnehmer · im Einsatz | KI-Chat „Kimaro fragen“ und Agenten: Frage und die dafür nötigen Cockpit-Daten gehen zur Beantwortung an die API | 6th Floor, South Bank House, Barrow Street, Dublin 4, Irland | Verarbeitungsort nicht im DPA festgelegt; Verarbeitung in den USA ist anzunehmen [prüfen] | Anthropic DPA (in die Commercial Terms einbezogen) mit EU-Standardvertragsklauseln Modul 2 und 3. DPF-Zertifizierung widersprüchlich belegt [prüfen]. Keine Trainingsnutzung von API-Inhalten laut Commercial TermsAnthropic Commercial TermsAnthropic DPASpeicherdauer API |
| WhatsApp Business Cloud APIMeta Platforms Ireland Limited (Vertragspartner außerhalb von USA, Kanada und Brasilien); Meta Platforms, Inc., USAUnterauftragnehmer · nur bei Anbindung | Belege per WhatsApp an das Cockpit schicken und kurze Antworten erhalten, nur wenn ein Nutzer seine Nummer verknüpft | Merrion Road, Dublin 4, D04 X2K5, Irland [prüfen] | Server von Meta, Übermittlung in die USA | Meta handelt als Auftragsverarbeiter nach den WhatsApp Business Data Processing Terms und dem Data Transfer Addendum; USA über EU-US Data Privacy Framework, ergänzt um EU-Standardvertragsklauseln [prüfen]Cloud API TermsWhatsApp Business Data Processing TermsWhatsApp Business Data Transfer Addendum |
| Enable BankingEnable Banking OyUnterauftragnehmer · nur bei Anbindung | Kontoabruf nach PSD2 (Kontostand und Umsätze), nur wenn der Kunde sein Konto verbindet | Otakaari 5, 02150 Espoo, Finnland | EU [prüfen: genaue Rechenzentren] | Zugelassener Kontoinformationsdienst unter Aufsicht der finnischen Finanzaufsicht (FIN-FSA). Ob Enable Banking gegenüber dem Kunden eigenständig verantwortlich oder Unterauftragnehmer ist, ist offen [prüfen]; Vertrag für Kundenkonten steht noch ausEnable Banking DatenschutzEnable Banking AGBEBA-Register |
| n8n Cloudn8n GmbH [prüfen]Unterauftragnehmer · nur bei Anbindung | Nur wenn Kimaro für den Kunden Postfach oder andere Quellen über die eigene n8n-Instanz anbindet | Berlin, Deutschland [prüfen] | [prüfen] | [prüfen: DPA von n8n] |
| Resend[prüfen]Unterauftragnehmer · geplant | Möglicher späterer Versand der Anmelde-Mails statt über Supabase | [prüfen] | [prüfen] | [prüfen] |