← terminauticus.com
Vertrag zur Auftragsverarbeitung
nach Art. 28 DSGVO · Stand: 3. September 2026 · Fassung AVV-2026-03
Dieser Vertrag ist Bestandteil des Hauptvertrages über die Nutzung von
Terminauticus und wird mit dessen Abschluß vereinbart. Er bedarf keiner gesonderten
Unterschrift; auf Wunsch stellt der Anbieter ein unterzeichnetes Exemplar aus. Maßgeblich
ist stets die auf dieser Seite veröffentlichte Fassung.
Vertragsparteien
Auftragsverarbeiter (nachfolgend „Anbieter“):
KIRCHNER Finanzgruppe GmbH, Am Mühlberg 45, 64354 Reinheim
Amtsgericht Darmstadt, HRB 33879 · USt-IdNr. DE244300544 · info@terminauticus.com
Verantwortlicher (nachfolgend „Kunde“):
das im Hauptvertrag benannte Unternehmen.
Verbundene Unternehmen. Benennt der Hauptvertrag Unternehmen, die mit dem Kunden im Sinne der §§ 15 ff. AktG verbunden sind und die Plattform mitbenutzen, so schließt der Kunde diesen Vertrag zugleich in deren Namen und mit deren Vollmacht. Jedes benannte Unternehmen ist für die von ihm eingestellten Daten datenschutzrechtlich Verantwortlicher im Sinne des Art. 4 Nr. 7 DSGVO. Rechte und Pflichten aus diesem Vertrag nimmt der Kunde einheitlich für alle benannten Unternehmen wahr; Weisungen, Auskunftsverlangen und Löschaufträge nimmt der Anbieter ausschließlich vom Kunden entgegen. Der Kunde versichert, zur Vertretung der benannten Unternehmen befugt zu sein.
§ 1 Gegenstand und Dauer
- Der Anbieter verarbeitet personenbezogene Daten im Auftrag des Kunden, soweit dies
zur Erbringung der im Hauptvertrag beschriebenen Leistungen erforderlich ist.
Gegenstand ist der Betrieb der Software Terminauticus: die Zusammenführung von
Anfragen, die Steuerung der Telefonie, die Planung und Bestätigung von Terminen
sowie die daraus erstellten Auswertungen.
- Die Dauer entspricht der Laufzeit des Hauptvertrages. Der Vertrag endet mit diesem,
ohne daß es einer gesonderten Kündigung bedarf.
- Der Kunde bleibt Verantwortlicher im Sinne des Art. 4 Nr. 7 DSGVO. Er allein
entscheidet über Zwecke und Mittel der Verarbeitung sowie über die Rechtmäßigkeit
der Erhebung der Daten, insbesondere über das Vorliegen einer Einwilligung zur
telefonischen Ansprache (§ 7 UWG).
§ 2 Art der Daten und Kreis der Betroffenen
| Kategorien personenbezogener Daten |
Stammdaten (Name, Anschrift, Postleitzahl, Ort), Kontaktdaten (Telefon,
E-Mail), Angaben zum Bauvorhaben und zur Wohnsituation, Gesprächsvermerke,
Termindaten, Herkunft der Anfrage einschließlich der Kennung des Lieferanten,
Nachweise über erteilte Einwilligungen und Widersprüche. |
| Besondere Kategorien (Art. 9 DSGVO) |
Angaben zu Pflegegrad und Bewegungseinschränkung, sofern der Kunde solche
Felder nutzt. Der Anbieter erhebt sie nicht selbsttätig; die Rechtsgrundlage
und die Dokumentation der Einwilligung obliegen dem Kunden. |
| Kreis der Betroffenen |
Interessenten und Kunden des Kunden, deren Angehörige und Betreuer, soweit
vom Kunden erfaßt, sowie die Beschäftigten des Kunden als Nutzer der Software. |
| Zweck |
Bearbeitung von Anfragen, Terminvereinbarung, Einsatzplanung des Außendienstes,
Dokumentation und Auswertung der Vertriebstätigkeit. |
§ 3 Weisungsbindung
- Der Anbieter verarbeitet die Daten ausschließlich auf dokumentierte Weisung des
Kunden. Der Hauptvertrag und dieser Vertrag sind die Grunderweisung.
- Einzelweisungen erteilt der Kunde in Textform an info@terminauticus.com. Mündlich
erteilte Weisungen bestätigt der Kunde unverzüglich in Textform.
- Hält der Anbieter eine Weisung für rechtswidrig, teilt er dies dem Kunden
unverzüglich mit. Er darf die Ausführung aussetzen, bis der Kunde sie bestätigt
oder ändert.
- Ist der Anbieter nach Unionsrecht oder dem Recht eines Mitgliedstaates zur
Verarbeitung verpflichtet, unterrichtet er den Kunden vorher, sofern das Gesetz
dies nicht verbietet.
§ 4 Vertraulichkeit
- Der Anbieter setzt zur Verarbeitung nur Personen ein, die zur Vertraulichkeit
verpflichtet und mit den einschlägigen Vorschriften des Datenschutzes vertraut
gemacht worden sind. Die Verpflichtung wirkt über das Ende der Tätigkeit hinaus.
- Der Anbieter verarbeitet die Daten ausschließlich innerhalb der Europäischen Union.
Eine Übermittlung in ein Drittland findet nur in den in Anlage 1 bezeichneten
Fällen und nur auf einer Grundlage nach Kapitel V DSGVO statt.
§ 5 Technische und organisatorische Maßnahmen
Der Anbieter trifft die in Anlage 2 beschriebenen Maßnahmen nach
Art. 32 DSGVO. Er darf sie fortentwickeln, solange das Schutzniveau nicht unterschritten
wird. Wesentliche Änderungen dokumentiert er und teilt sie dem Kunden auf Anfrage mit.
§ 6 Weitere Auftragsverarbeiter
- Der Kunde erteilt die allgemeine Genehmigung zur Beauftragung der in
Anlage 1 genannten weiteren Auftragsverarbeiter.
- Vor der Hinzuziehung eines weiteren oder dem Austausch eines bestehenden
Auftragsverarbeiters unterrichtet der Anbieter den Kunden mit einer Frist von
30 Tagen in Textform. Der Kunde kann innerhalb dieser Frist aus einem wichtigen,
datenschutzrechtlichen Grund widersprechen. Widerspricht er, kann jede Partei den
Hauptvertrag zum Wirksamwerden der Änderung kündigen.
- Der Anbieter verpflichtet jeden weiteren Auftragsverarbeiter auf Pflichten, die
den hier vereinbarten mindestens gleichwertig sind.
- Leistungen, die nicht der Verarbeitung personenbezogener Daten dienen, sondern der
Aufrechterhaltung des Betriebes — etwa Telekommunikation oder Reinigung —, sind
keine Unterauftragsverhältnisse im Sinne dieser Vorschrift.
§ 7 Unterstützung des Kunden
- Der Anbieter unterstützt den Kunden mit geeigneten Maßnahmen bei der Erfüllung der
Betroffenenrechte nach Kapitel III DSGVO. Wendet sich eine betroffene Person
unmittelbar an den Anbieter, leitet er die Anfrage unverzüglich an den Kunden weiter
und beantwortet sie nicht selbst.
- Der Anbieter unterstützt den Kunden bei der Datenschutz-Folgenabschätzung
(Art. 35 DSGVO), bei der vorherigen Konsultation (Art. 36 DSGVO) sowie bei der
Erfüllung der Pflichten nach Art. 32 bis 34 DSGVO.
- Über die vertraglich geschuldete Unterstützung hinausgehender Aufwand wird nach
dem jeweils gültigen Stundensatz des Anbieters vergütet.
§ 8 Meldung von Verletzungen des Schutzes personenbezogener Daten
Der Anbieter meldet dem Kunden jede ihm bekannt gewordene Verletzung des Schutzes
personenbezogener Daten unverzüglich, spätestens innerhalb von 24 Stunden nach
Kenntniserlangung in Textform. Die Meldung enthält, soweit bekannt, die Art der Verletzung,
die betroffenen Datenkategorien, die ungefähre Zahl der Betroffenen, die wahrscheinlichen
Folgen und die ergriffenen Gegenmaßnahmen. Die Meldung an die Aufsichtsbehörde nach
Art. 33 DSGVO obliegt dem Kunden.
§ 9 Nachweise und Kontrollen
- Der Anbieter weist die Einhaltung der Pflichten aus diesem Vertrag auf Anfrage nach,
insbesondere durch die Beschreibung der Maßnahmen in Anlage 2 und durch Auskunft
in Textform.
- Der Kunde ist berechtigt, sich nach vorheriger Ankündigung von mindestens 14 Tagen
und während der üblichen Geschäftszeiten von der Einhaltung zu überzeugen. Die
Kontrolle hat den Betriebsablauf des Anbieters so wenig wie möglich zu stören.
Der Kunde trägt die Kosten seiner Kontrolle.
- Der Anbieter führt ein Verzeichnis der Verarbeitungstätigkeiten nach
Art. 30 Abs. 2 DSGVO und stellt es dem Kunden auf Anfrage zur Verfügung.
§ 10 Löschung und Rückgabe
- Nach Beendigung des Hauptvertrages stellt der Anbieter dem Kunden die Daten auf
dessen Wunsch innerhalb von 14 Tagen in einem gängigen, maschinenlesbaren
Format (CSV oder SQL-Abzug) zur Verfügung.
- Nach Ablauf von 30 Tagen ab Vertragsende löscht der Anbieter sämtliche Daten des
Kunden einschließlich der Instanz und bestätigt dies in Textform.
- Sicherungskopien werden im Rahmen des regelmäßigen Umlaufs überschrieben; sie sind
spätestens 90 Tage nach Vertragsende vollständig gelöscht. Bis dahin sind sie
ausschließlich verschlüsselt gespeichert und werden nicht ausgewertet.
- Gesetzliche Aufbewahrungspflichten bleiben unberührt.
§ 11 Haftung und Schlußbestimmungen
- Für die Haftung gilt Art. 82 DSGVO sowie ergänzend die Haftungsregelung des
Hauptvertrages.
- Bei Widersprüchen zwischen diesem Vertrag und dem Hauptvertrag gehen die
Bestimmungen dieses Vertrages vor, soweit sie den Datenschutz betreffen.
- Änderungen bedürfen der Textform. Es gilt deutsches Recht; Gerichtsstand für
Kaufleute ist Darmstadt.
- Sollte eine Bestimmung unwirksam sein, bleibt der Vertrag im Übrigen wirksam.
Anlage 1 – Weitere Auftragsverarbeiter
| Dienstleister | Leistung | Ort · Grundlage |
Hetzner Online GmbH Gunzenhausen |
Betrieb der Server, Rechenzentrum, tägliche Abbilder sowie Aufbewahrung der
ausschließlich verschlüsselten Sicherungskopien (AES-256) in einem
zweiten Rechenzentrum. Der Schlüssel verbleibt beim Anbieter; der
Dienstleister kann die Inhalte nicht lesen. |
Nürnberg und Falkenstein, Deutschland · Auftragsverarbeitungsvertrag |
| Cloudflare Germany GmbH |
Namensauflösung (DNS), Abwehr von Überlastangriffen |
EU-Rechenzentren · Auftragsverarbeitungsvertrag mit Standardvertragsklauseln |
| Sendinblue GmbH (Brevo) |
Versand der Termin- und Erinnerungsmails |
Deutschland/Frankreich · Auftragsverarbeitungsvertrag |
| Anthropic PBC |
Nur bei ausdrücklicher Freischaltung: Ordnen der aufgesprochenen
Gesprächsnotiz sowie Beantwortung von Chatanfragen außerhalb der Bürozeiten.
Übermittelt wird ausschließlich Text, keine Tonaufnahme. |
Vereinigte Staaten · Auftragsverarbeitungsvertrag mit Standardvertragsklauseln
nach Art. 46 DSGVO. Die Funktion ist je Kunde abschaltbar; dann entfällt die
Übermittlung vollständig. |
| Microsoft Corporation / Microsoft Ireland Operations Ltd. |
Wöchentlich eine Kopie der ausschließlich verschlüsselten
Sicherung (AES-256) in ein Postfach außerhalb der übrigen Dienstleister.
Zweck ist allein, daß die Sicherung auch dann noch erreichbar ist, wenn der
Zugang zum Konto des Rechenzentrumsbetreibers verlorengeht. Der Schlüssel
verbleibt beim Anbieter; der Dienstleister kann die Inhalte nicht lesen. |
EU-Rechenzentren · Standardvertragsklauseln nach Art. 46 DSGVO |
Weiter setzt der Anbieter für die Berechnung
von Fahrzeiten einen eigenen Routendienst auf eigener Hardware ein; personenbezogene
Daten verlassen dabei die Systeme des Anbieters nicht. Videogespräche laufen über einen
selbst betriebenen Dienst; Dritte sind daran nicht beteiligt.
Anlage 2 – Technische und organisatorische Maßnahmen (Art. 32 DSGVO)
Vertraulichkeit
- Zutritt: Rechenzentrum nach ISO 27001 zertifiziert, Zutritt nur für
benanntes Personal, Videoüberwachung, Vereinzelungsanlage.
- Zugang: Anmeldung mit persönlichem Konto, Zwei-Faktor-Verfahren (TOTP) oder
Anmeldung über Microsoft- bzw. Google-Konto. Sperre nach mehrfacher Fehleingabe.
Der Zugriff des Anbieters auf Kundensysteme erfolgt ausschließlich über
Schlüsselpaare, nicht über Kennwörter.
- Zugriff: Rollenmodell mit abgestuften Rechten (Verwaltung, Disposition,
Telefonie, Außendienst). Trennung der Mandanten durch je eigene Instanz, eigene
Datenbank und eigenen Datenbankbenutzer.
- Trennung: Jeder Kunde erhält einen eigenen Server. Eine gemeinsame
Datenhaltung mehrerer Kunden findet nicht statt.
- Verschlüsselung: Übertragung ausschließlich über TLS. Sicherungen mit
AES-256 verschlüsselt. Kennwörter nur als Streuwert gespeichert.
Integrität
- Weitergabe: Kein Datenträgerversand. Schnittstellen zu CRM-Systemen und
Kalendern nur nach ausdrücklicher Freischaltung durch den Kunden.
- Eingabe: Protokollierung wesentlicher Vorgänge mit Benutzer und Zeitpunkt
(Anrufe, Termine, Statusänderungen, Anmeldungen).
Verfügbarkeit und Belastbarkeit
- Tägliche vollständige Sicherung von Datenbank, Programm und Konfiguration,
verschlüsselt, mit Aufbewahrung von vierzehn Tagesständen, zehn Wochenständen
und zwölf Monatsständen.
- Zusätzliche Auslagerung der verschlüsselten Sicherung außerhalb des Rechenzentrums.
- Selbstprüfung jeder Sicherung auf Vollständigkeit; eine unvollständige Sicherung
wird nicht abgelegt, sondern gemeldet.
- Die Wiederherstellung wird geprobt und die benötigte Zeit gemessen; zuletzt am
28. August 2026 mit 67 Sekunden auf einem leeren Server.
- Firewall, automatische Sperrung auffälliger Adressen, laufende Sicherheitsaktualisierungen.
Verfahren zur Überprüfung
- Verzeichnis der Verarbeitungstätigkeiten nach Art. 30 Abs. 2 DSGVO.
- Auftragskontrolle durch schriftliche Weisungen und dokumentierte Freischaltungen.
- Voreinstellungen sind datenschutzfreundlich: Schnittstellen zu Dritten,
künstliche Intelligenz und Auswertungen sind im Auslieferungszustand abgeschaltet.
Ort, Datum · Kunde (Verantwortlicher)
Reinheim, 28.08.2026 · KIRCHNER Finanzgruppe GmbH (Auftragsverarbeiter)
← Zurück zur Website
Terminauticus ist eine Marke der Kirchner Finanzgruppe GmbH. Wort- und Bildmarke beantragt.