← terminauticus.com

Vertrag zur Auftragsverarbeitung

nach Art. 28 DSGVO · Stand: 3. September 2026 · Fassung AVV-2026-03

Dieser Vertrag ist Bestandteil des Hauptvertrages über die Nutzung von Terminauticus und wird mit dessen Abschluß vereinbart. Er bedarf keiner gesonderten Unterschrift; auf Wunsch stellt der Anbieter ein unterzeichnetes Exemplar aus. Maßgeblich ist stets die auf dieser Seite veröffentlichte Fassung.

Vertragsparteien

Auftragsverarbeiter (nachfolgend „Anbieter“):
KIRCHNER Finanzgruppe GmbH, Am Mühlberg 45, 64354 Reinheim
Amtsgericht Darmstadt, HRB 33879 · USt-IdNr. DE244300544 · info@terminauticus.com

Verantwortlicher (nachfolgend „Kunde“):
das im Hauptvertrag benannte Unternehmen.

Verbundene Unternehmen. Benennt der Hauptvertrag Unternehmen, die mit dem Kunden im Sinne der §§ 15 ff. AktG verbunden sind und die Plattform mitbenutzen, so schließt der Kunde diesen Vertrag zugleich in deren Namen und mit deren Vollmacht. Jedes benannte Unternehmen ist für die von ihm eingestellten Daten datenschutzrechtlich Verantwortlicher im Sinne des Art. 4 Nr. 7 DSGVO. Rechte und Pflichten aus diesem Vertrag nimmt der Kunde einheitlich für alle benannten Unternehmen wahr; Weisungen, Auskunftsverlangen und Löschaufträge nimmt der Anbieter ausschließlich vom Kunden entgegen. Der Kunde versichert, zur Vertretung der benannten Unternehmen befugt zu sein.

§ 1 Gegenstand und Dauer

  1. Der Anbieter verarbeitet personenbezogene Daten im Auftrag des Kunden, soweit dies zur Erbringung der im Hauptvertrag beschriebenen Leistungen erforderlich ist. Gegenstand ist der Betrieb der Software Terminauticus: die Zusammenführung von Anfragen, die Steuerung der Telefonie, die Planung und Bestätigung von Terminen sowie die daraus erstellten Auswertungen.
  2. Die Dauer entspricht der Laufzeit des Hauptvertrages. Der Vertrag endet mit diesem, ohne daß es einer gesonderten Kündigung bedarf.
  3. Der Kunde bleibt Verantwortlicher im Sinne des Art. 4 Nr. 7 DSGVO. Er allein entscheidet über Zwecke und Mittel der Verarbeitung sowie über die Rechtmäßigkeit der Erhebung der Daten, insbesondere über das Vorliegen einer Einwilligung zur telefonischen Ansprache (§ 7 UWG).

§ 2 Art der Daten und Kreis der Betroffenen

Kategorien personenbezogener Daten Stammdaten (Name, Anschrift, Postleitzahl, Ort), Kontaktdaten (Telefon, E-Mail), Angaben zum Bauvorhaben und zur Wohnsituation, Gesprächsvermerke, Termindaten, Herkunft der Anfrage einschließlich der Kennung des Lieferanten, Nachweise über erteilte Einwilligungen und Widersprüche.
Besondere Kategorien (Art. 9 DSGVO) Angaben zu Pflegegrad und Bewegungseinschränkung, sofern der Kunde solche Felder nutzt. Der Anbieter erhebt sie nicht selbsttätig; die Rechtsgrundlage und die Dokumentation der Einwilligung obliegen dem Kunden.
Kreis der Betroffenen Interessenten und Kunden des Kunden, deren Angehörige und Betreuer, soweit vom Kunden erfaßt, sowie die Beschäftigten des Kunden als Nutzer der Software.
Zweck Bearbeitung von Anfragen, Terminvereinbarung, Einsatzplanung des Außendienstes, Dokumentation und Auswertung der Vertriebstätigkeit.

§ 3 Weisungsbindung

  1. Der Anbieter verarbeitet die Daten ausschließlich auf dokumentierte Weisung des Kunden. Der Hauptvertrag und dieser Vertrag sind die Grunderweisung.
  2. Einzelweisungen erteilt der Kunde in Textform an info@terminauticus.com. Mündlich erteilte Weisungen bestätigt der Kunde unverzüglich in Textform.
  3. Hält der Anbieter eine Weisung für rechtswidrig, teilt er dies dem Kunden unverzüglich mit. Er darf die Ausführung aussetzen, bis der Kunde sie bestätigt oder ändert.
  4. Ist der Anbieter nach Unionsrecht oder dem Recht eines Mitgliedstaates zur Verarbeitung verpflichtet, unterrichtet er den Kunden vorher, sofern das Gesetz dies nicht verbietet.

§ 4 Vertraulichkeit

  1. Der Anbieter setzt zur Verarbeitung nur Personen ein, die zur Vertraulichkeit verpflichtet und mit den einschlägigen Vorschriften des Datenschutzes vertraut gemacht worden sind. Die Verpflichtung wirkt über das Ende der Tätigkeit hinaus.
  2. Der Anbieter verarbeitet die Daten ausschließlich innerhalb der Europäischen Union. Eine Übermittlung in ein Drittland findet nur in den in Anlage 1 bezeichneten Fällen und nur auf einer Grundlage nach Kapitel V DSGVO statt.

§ 5 Technische und organisatorische Maßnahmen

Der Anbieter trifft die in Anlage 2 beschriebenen Maßnahmen nach Art. 32 DSGVO. Er darf sie fortentwickeln, solange das Schutzniveau nicht unterschritten wird. Wesentliche Änderungen dokumentiert er und teilt sie dem Kunden auf Anfrage mit.

§ 6 Weitere Auftragsverarbeiter

  1. Der Kunde erteilt die allgemeine Genehmigung zur Beauftragung der in Anlage 1 genannten weiteren Auftragsverarbeiter.
  2. Vor der Hinzuziehung eines weiteren oder dem Austausch eines bestehenden Auftragsverarbeiters unterrichtet der Anbieter den Kunden mit einer Frist von 30 Tagen in Textform. Der Kunde kann innerhalb dieser Frist aus einem wichtigen, datenschutzrechtlichen Grund widersprechen. Widerspricht er, kann jede Partei den Hauptvertrag zum Wirksamwerden der Änderung kündigen.
  3. Der Anbieter verpflichtet jeden weiteren Auftragsverarbeiter auf Pflichten, die den hier vereinbarten mindestens gleichwertig sind.
  4. Leistungen, die nicht der Verarbeitung personenbezogener Daten dienen, sondern der Aufrechterhaltung des Betriebes — etwa Telekommunikation oder Reinigung —, sind keine Unterauftragsverhältnisse im Sinne dieser Vorschrift.

§ 7 Unterstützung des Kunden

  1. Der Anbieter unterstützt den Kunden mit geeigneten Maßnahmen bei der Erfüllung der Betroffenenrechte nach Kapitel III DSGVO. Wendet sich eine betroffene Person unmittelbar an den Anbieter, leitet er die Anfrage unverzüglich an den Kunden weiter und beantwortet sie nicht selbst.
  2. Der Anbieter unterstützt den Kunden bei der Datenschutz-Folgenabschätzung (Art. 35 DSGVO), bei der vorherigen Konsultation (Art. 36 DSGVO) sowie bei der Erfüllung der Pflichten nach Art. 32 bis 34 DSGVO.
  3. Über die vertraglich geschuldete Unterstützung hinausgehender Aufwand wird nach dem jeweils gültigen Stundensatz des Anbieters vergütet.

§ 8 Meldung von Verletzungen des Schutzes personenbezogener Daten

Der Anbieter meldet dem Kunden jede ihm bekannt gewordene Verletzung des Schutzes personenbezogener Daten unverzüglich, spätestens innerhalb von 24 Stunden nach Kenntniserlangung in Textform. Die Meldung enthält, soweit bekannt, die Art der Verletzung, die betroffenen Datenkategorien, die ungefähre Zahl der Betroffenen, die wahrscheinlichen Folgen und die ergriffenen Gegenmaßnahmen. Die Meldung an die Aufsichtsbehörde nach Art. 33 DSGVO obliegt dem Kunden.

§ 9 Nachweise und Kontrollen

  1. Der Anbieter weist die Einhaltung der Pflichten aus diesem Vertrag auf Anfrage nach, insbesondere durch die Beschreibung der Maßnahmen in Anlage 2 und durch Auskunft in Textform.
  2. Der Kunde ist berechtigt, sich nach vorheriger Ankündigung von mindestens 14 Tagen und während der üblichen Geschäftszeiten von der Einhaltung zu überzeugen. Die Kontrolle hat den Betriebsablauf des Anbieters so wenig wie möglich zu stören. Der Kunde trägt die Kosten seiner Kontrolle.
  3. Der Anbieter führt ein Verzeichnis der Verarbeitungstätigkeiten nach Art. 30 Abs. 2 DSGVO und stellt es dem Kunden auf Anfrage zur Verfügung.

§ 10 Löschung und Rückgabe

  1. Nach Beendigung des Hauptvertrages stellt der Anbieter dem Kunden die Daten auf dessen Wunsch innerhalb von 14 Tagen in einem gängigen, maschinenlesbaren Format (CSV oder SQL-Abzug) zur Verfügung.
  2. Nach Ablauf von 30 Tagen ab Vertragsende löscht der Anbieter sämtliche Daten des Kunden einschließlich der Instanz und bestätigt dies in Textform.
  3. Sicherungskopien werden im Rahmen des regelmäßigen Umlaufs überschrieben; sie sind spätestens 90 Tage nach Vertragsende vollständig gelöscht. Bis dahin sind sie ausschließlich verschlüsselt gespeichert und werden nicht ausgewertet.
  4. Gesetzliche Aufbewahrungspflichten bleiben unberührt.

§ 11 Haftung und Schlußbestimmungen

  1. Für die Haftung gilt Art. 82 DSGVO sowie ergänzend die Haftungsregelung des Hauptvertrages.
  2. Bei Widersprüchen zwischen diesem Vertrag und dem Hauptvertrag gehen die Bestimmungen dieses Vertrages vor, soweit sie den Datenschutz betreffen.
  3. Änderungen bedürfen der Textform. Es gilt deutsches Recht; Gerichtsstand für Kaufleute ist Darmstadt.
  4. Sollte eine Bestimmung unwirksam sein, bleibt der Vertrag im Übrigen wirksam.

Anlage 1 – Weitere Auftragsverarbeiter

DienstleisterLeistungOrt · Grundlage
Hetzner Online GmbH
Gunzenhausen
Betrieb der Server, Rechenzentrum, tägliche Abbilder sowie Aufbewahrung der ausschließlich verschlüsselten Sicherungskopien (AES-256) in einem zweiten Rechenzentrum. Der Schlüssel verbleibt beim Anbieter; der Dienstleister kann die Inhalte nicht lesen. Nürnberg und Falkenstein, Deutschland · Auftragsverarbeitungsvertrag
Cloudflare Germany GmbH Namensauflösung (DNS), Abwehr von Überlastangriffen EU-Rechenzentren · Auftragsverarbeitungsvertrag mit Standardvertragsklauseln
Sendinblue GmbH (Brevo) Versand der Termin- und Erinnerungsmails Deutschland/Frankreich · Auftragsverarbeitungsvertrag
Anthropic PBC Nur bei ausdrücklicher Freischaltung: Ordnen der aufgesprochenen Gesprächsnotiz sowie Beantwortung von Chatanfragen außerhalb der Bürozeiten. Übermittelt wird ausschließlich Text, keine Tonaufnahme. Vereinigte Staaten · Auftragsverarbeitungsvertrag mit Standardvertragsklauseln nach Art. 46 DSGVO. Die Funktion ist je Kunde abschaltbar; dann entfällt die Übermittlung vollständig.
Microsoft Corporation / Microsoft Ireland Operations Ltd. Wöchentlich eine Kopie der ausschließlich verschlüsselten Sicherung (AES-256) in ein Postfach außerhalb der übrigen Dienstleister. Zweck ist allein, daß die Sicherung auch dann noch erreichbar ist, wenn der Zugang zum Konto des Rechenzentrumsbetreibers verlorengeht. Der Schlüssel verbleibt beim Anbieter; der Dienstleister kann die Inhalte nicht lesen. EU-Rechenzentren · Standardvertragsklauseln nach Art. 46 DSGVO

Weiter setzt der Anbieter für die Berechnung von Fahrzeiten einen eigenen Routendienst auf eigener Hardware ein; personenbezogene Daten verlassen dabei die Systeme des Anbieters nicht. Videogespräche laufen über einen selbst betriebenen Dienst; Dritte sind daran nicht beteiligt.

Anlage 2 – Technische und organisatorische Maßnahmen (Art. 32 DSGVO)

Vertraulichkeit

Integrität

Verfügbarkeit und Belastbarkeit

Verfahren zur Überprüfung

Ort, Datum · Kunde (Verantwortlicher)
Reinheim, 28.08.2026 · KIRCHNER Finanzgruppe GmbH (Auftragsverarbeiter)
← Zurück zur Website

Terminauticus ist eine Marke der Kirchner Finanzgruppe GmbH. Wort- und Bildmarke beantragt.