MH Build

Entwurf — wird vor Veröffentlichung juristisch geprüft.

Auftragsverarbeitungsvertrag

Muster gemäß Art. 28 DSGVO · Stand: 30. August 2026

Dieser Auftragsverarbeitungsvertrag (AVV) ergänzt die Allgemeinen Geschäftsbedingungen für die Nutzung des Bürosystems „MH Build“ (nachfolgend „Hauptvertrag“). Er wird geschlossen zwischen dem Kunden als Verantwortlichem und der MH Build UG (haftungsbeschränkt), Dieselstraße 73, 22307 Hamburg, als Auftragsverarbeiter (nachfolgend „Anbieter“).

Der Abschluss erfolgt elektronisch bei der Kontoeröffnung: Mit der Buchung des Systems nimmt der Kunde diesen Vertrag an; er wird damit Vertragsbestandteil, ohne dass es einer gesonderten Unterschrift bedarf (Art. 28 Abs. 9 DSGVO — elektronisches Format genügt). Der Vertragstext ist jederzeit unter dieser Adresse abrufbar; der Kunde erhält ihn zusätzlich mit der Buchungsbestätigung. Ergänzend bleibt der Abschluss in Textform über info@mh-build.de möglich.

§ 1 Gegenstand und Dauer

  1. Gegenstand dieses Vertrags ist die Verarbeitung personenbezogener Daten durch den Anbieter im Auftrag des Kunden im Rahmen des Betriebs des Bürosystems „MH Build“ gemäß Hauptvertrag.
  2. Die Dauer dieses Vertrags entspricht der Laufzeit des Hauptvertrags. Eine gesonderte Kündigung dieses Vertrags ist nur zusammen mit dem Hauptvertrag möglich; das Recht zur außerordentlichen Kündigung bleibt unberührt.

§ 2 Art und Zweck der Verarbeitung, Datenarten, Betroffene

  1. Art und Zweck: Speicherung, Organisation, Bereitstellung, Sicherung und Löschung der Daten, die der Kunde zur Führung seines Büros im System verarbeitet (u. a. Auftrags-, Termin-, Dokumenten- und Kommunikationsverwaltung); ferner — soweit im gebuchten Paket enthalten und vom Kunden aktiviert — das automatisierte Lesen, Qualifizieren, Entwerfen und nach Freigabe Versenden von Kommunikation durch KI-gestützte Funktionen nach Maßgabe des Freigabemodells des Hauptvertrags (§ 8a AGB).
  2. Arten personenbezogener Daten (soweit vom Kunden eingestellt):
    • Stammdaten (Namen, Firmenbezeichnungen, Anschriften),
    • Kontaktdaten (E-Mail-Adressen, Telefonnummern),
    • Vertrags- und Auftragsdaten (Aufträge, Angebote, Rechnungen),
    • Kommunikationsinhalte (E-Mails, Nachrichten, Notizen), soweit der Kunde Postfach- oder KI-Funktionen nutzt,
    • Beschäftigtendaten der Mitarbeiterinnen und Mitarbeiter des Kunden (Namen, Kontaktdaten, Zuständigkeiten, Zeiten),
    • Inhalte hochgeladener Dokumente und Notizen,
    • soweit der Kunde einem Gesundheits- oder Rechtsberuf angehört und solche Daten einstellt: besondere Kategorien personenbezogener Daten nach Art. 9 DSGVO (insbesondere Gesundheitsdaten von Patientinnen und Patienten) sowie Daten, die einem Berufsgeheimnis unterliegen (§ 4 Abs. 2 bis 4 dieses Vertrags).
  3. Kategorien betroffener Personen: Kundinnen und Kunden, Interessenten und Lieferanten des Kunden; Beschäftigte des Kunden; Patientinnen und Patienten, Mandantinnen und Mandanten sowie Klientinnen und Klienten des Kunden; sonstige Kontaktpersonen, deren Daten der Kunde im System verarbeitet.
  4. Die Produktivdaten des Bürosystems werden ausschließlich in Rechenzentren in Deutschland gespeichert (Zusage des Hauptvertrags). Fernwartungs- und Support-Zugriffe von Unterauftragsverarbeitern aus Drittländern sind nur im Rahmen der Anlage 2 zulässig und durch geeignete Garantien nach Kapitel V DSGVO abgesichert. Für die Auslieferung der öffentlichen Website gilt Anlage 2.

§ 3 Weisungsrecht des Kunden

  1. Der Anbieter verarbeitet personenbezogene Daten ausschließlich auf dokumentierte Weisung des Kunden, sofern er nicht durch das Recht der Union oder der Mitgliedstaaten zur Verarbeitung verpflichtet ist; in einem solchen Fall teilt der Anbieter dem Kunden diese Anforderungen vor der Verarbeitung mit, sofern das betreffende Recht dies nicht verbietet.
  2. Die Nutzung der Funktionen des Systems durch den Kunden gilt als Weisung. Darüber hinausgehende Weisungen erteilt der Kunde in Textform an info@mh-build.de.
  3. Hält der Anbieter eine Weisung für datenschutzrechtlich unzulässig, informiert er den Kunden unverzüglich; er darf die Ausführung bis zu einer Klärung aussetzen.

§ 4 Vertraulichkeit und Berufsgeheimnis

  1. Der Anbieter setzt für die Verarbeitung nur Personen ein, die zur Vertraulichkeit verpflichtet wurden oder einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen. Die Verpflichtung besteht auch nach Beendigung der Tätigkeit fort.
  2. Gehört der Kunde einem Berufsstand mit gesetzlicher Schweigepflicht an (insbesondere Heilberufe, Rechtsanwältinnen und Rechtsanwälte, Steuerberaterinnen und Steuerberater), gilt ergänzend: Der Anbieter und die von ihm eingesetzten Personen sind mitwirkende Personen im Sinne des § 203 Abs. 3 und 4 StGB. Der Anbieter verpflichtet sämtliche eingesetzten Personen vor Aufnahme ihrer Tätigkeit zur Geheimhaltung und belehrt sie über die Strafbarkeit einer unbefugten Offenbarung nach § 203 Abs. 4 StGB.
  3. Der Anbieter nimmt geschützte Geheimnisse nur zur Kenntnis, soweit dies zur Vertragserfüllung erforderlich ist, und offenbart sie nicht unbefugt.
  4. Zieht der Anbieter für solche Daten Unterauftragsverarbeiter hinzu (§ 6), verpflichtet er diese in gleicher Weise nach § 203 Abs. 4 StGB und stellt die Weitergabe dieser Pflichten in der Auftragskette sicher.

§ 5 Technische und organisatorische Maßnahmen

  1. Der Anbieter trifft die in Anlage 1 beschriebenen technischen und organisatorischen Maßnahmen gemäß Art. 32 DSGVO und entwickelt sie entsprechend dem Stand der Technik fort. Die Maßnahmen dürfen fortgeschrieben werden, solange das vereinbarte Schutzniveau nicht unterschritten wird.
  2. Wesentliche Änderungen dokumentiert der Anbieter und teilt sie dem Kunden auf Anfrage mit.

§ 6 Unterauftragsverarbeiter

  1. Der Kunde erteilt die allgemeine Genehmigung zur Einschaltung der in Anlage 2 aufgeführten Unterauftragsverarbeiter.
  2. Der Anbieter informiert den Kunden vorab in Textform über beabsichtigte Änderungen (Hinzuziehung oder Ersetzung von Unterauftragsverarbeitern). Der Kunde kann der Änderung innerhalb von vier Wochen aus wichtigem datenschutzrechtlichem Grund widersprechen. Kommt keine einvernehmliche Lösung zustande, kann jede Partei den Hauptvertrag zum Zeitpunkt des geplanten Einsatzes kündigen.
  3. Der Anbieter verpflichtet Unterauftragsverarbeiter vertraglich mindestens auf das Datenschutzniveau dieses Vertrags. Bei Verarbeitung in einem Drittland stellt der Anbieter geeignete Garantien gemäß Kapitel V DSGVO sicher (insbesondere EU-Standardvertragsklauseln).
  4. Kein KI-Training: Der Anbieter verwendet personenbezogene Daten des Kunden nicht zum Training, zur Feinabstimmung oder zur Verbesserung von KI-Modellen — weder eigener noch fremder — und setzt nur KI-Anbieter ein, die sich vertraglich verpflichten, übermittelte Inhalte nicht zu Trainingszwecken zu verwenden und nicht über die Auftragserfüllung hinaus zu speichern.
  5. Eine mandantenübergreifende Auswertung von Kundendaten zu eigenen Zwecken des Anbieters findet nicht statt.

§ 7 Unterstützung des Kunden

  1. Der Anbieter unterstützt den Kunden mit geeigneten technischen und organisatorischen Maßnahmen dabei, Anträge betroffener Personen auf Wahrnehmung ihrer Rechte (Art. 12 bis 23 DSGVO) zu beantworten.
  2. Der Anbieter unterstützt den Kunden unter Berücksichtigung der Art der Verarbeitung und der ihm zur Verfügung stehenden Informationen bei der Einhaltung der Pflichten aus Art. 32 bis 36 DSGVO (Sicherheit der Verarbeitung, Meldung von Verletzungen, Datenschutz-Folgenabschätzung, vorherige Konsultation).

§ 8 Meldung von Verletzungen des Schutzes personenbezogener Daten

Der Anbieter meldet dem Kunden jede Verletzung des Schutzes personenbezogener Daten, die Daten des Kunden betrifft, unverzüglich nach Bekanntwerden. Die Meldung enthält, soweit bereits verfügbar, die Angaben nach Art. 33 Abs. 3 DSGVO (Art der Verletzung, betroffene Kategorien und ungefähre Zahl der Betroffenen, wahrscheinliche Folgen, ergriffene und vorgeschlagene Maßnahmen).

§ 9 Nachweise und Kontrollen

  1. Der Anbieter stellt dem Kunden alle Informationen zur Verfügung, die zum Nachweis der Einhaltung der Pflichten aus Art. 28 DSGVO erforderlich sind.
  2. Der Kunde kann Kontrollen — auch durch beauftragte Dritte, die nicht Wettbewerber des Anbieters sind — nach rechtzeitiger Ankündigung während der üblichen Geschäftszeiten durchführen. Der Anbieter kann Kontrollen vorrangig durch die Vorlage geeigneter Nachweise (etwa Berichte, Zertifikate oder Testate) erfüllen.

§ 10 Löschung und Rückgabe nach Auftragsende

  1. Nach Beendigung des Hauptvertrags stellt der Anbieter dem Kunden die Daten gemäß der Exportregelung des Hauptvertrags (Export in einem gängigen, maschinenlesbaren Format, 30 Tage nach Vertragsende) zur Verfügung.
  2. Nach Ablauf der Exportfrist löscht der Anbieter sämtliche personenbezogenen Daten des Kunden einschließlich vorhandener Kopien, soweit keine gesetzliche Aufbewahrungspflicht besteht. Die Löschung wird dem Kunden auf Anfrage in Textform bestätigt.

§ 11 Haftung, Schlussbestimmungen

  1. Für die Haftung gelten Art. 82 DSGVO sowie die Haftungsregelungen des Hauptvertrags.
  2. Bei Widersprüchen zwischen diesem Vertrag und dem Hauptvertrag gehen in Fragen des Datenschutzes die Regelungen dieses Vertrags vor.
  3. Es gilt das Recht der Bundesrepublik Deutschland. Sollten einzelne Bestimmungen unwirksam sein oder werden, bleibt die Wirksamkeit der übrigen Bestimmungen unberührt.

Anlage 1 — Technische und organisatorische Maßnahmen (Art. 32 DSGVO)

Vertraulichkeit

  • Zutrittskontrolle: Betrieb in professionellen Rechenzentren mit Zutrittsbeschränkung; keine eigenen Serverräume mit Kundendaten.
  • Zugangskontrolle: personalisierte Konten, starke Passwörter, Zwei-Faktor-Authentifizierung für administrative Zugänge.
  • Zugriffskontrolle: Rollen- und Rechtekonzept nach dem Prinzip der minimalen Berechtigung; Administrationszugriffe werden protokolliert.
  • Trennungskontrolle: mandantengetrennte Datenhaltung — je Kunde ein eigenes Datenbank-Schema, zusätzlich abgesichert durch Zugriffsregeln auf Zeilenebene (Row Level Security). Ein Zugriff über Mandantengrenzen hinweg ist technisch unterbunden.
  • Verschlüsselung ruhender Daten: Datenbank und Sicherungen werden verschlüsselt gespeichert (Verschlüsselung „at rest“); Schlüssel werden getrennt von den Daten verwaltet.
  • Bei besonderen Kategorien nach Art. 9 DSGVO gelten ergänzend die Maßnahmen des § 22 Abs. 2 BDSG (u. a. Sensibilisierung, Beschränkung der Zugriffsberechtigten, Protokollierung der Zugriffe).

Integrität

  • Übertragungskontrolle: Verschlüsselung sämtlicher Datenübertragungen mittels TLS.
  • Eingabekontrolle: Nachvollziehbarkeit von Eingaben und Änderungen durch Protokollierung im System.
  • KI-Kontrolle: jede Aktion KI-gestützter Funktionen wird mit Zeitpunkt, Auslöser und Freigabe protokolliert; je Funktion besteht ein sofort wirksamer Abschalt-Mechanismus („Kill-Switch“). Automatische Läufe überwachen sich selbst und melden Ausfälle.

Verfügbarkeit und Belastbarkeit

  • Regelmäßige Datensicherungen mit definiertem Wiederherstellungsverfahren.
  • Redundante Infrastruktur der eingesetzten Rechenzentren; Schutzmaßnahmen gegen Überlastungsangriffe.

Löschkonzept

  • Vertragsende: Export-Bereitstellung 30 Tage, danach Löschung sämtlicher Kundendaten einschließlich Kopien (§ 10 dieses Vertrags).
  • Sicherungen: Gelöschte Daten fallen spätestens mit dem regulären Umlauf der Sicherungen (höchstens 35 Tage) aus allen Sicherungsständen.
  • Protokolldaten: Aufbewahrung nur so lange, wie es für Betrieb, Sicherheit und Nachweispflichten erforderlich ist.
  • Terminanfragen aus der Terminseite: Löschung aus dem Zwischenspeicher unmittelbar mit dem Abruf durch die Zentrale des Kunden; unabgerufene Anfragen laufen spätestens nach 90 Tagen automatisch ab.

Verfahren zur regelmäßigen Überprüfung

  • Regelmäßige Überprüfung und Fortschreibung der Maßnahmen (Art. 32 Abs. 1 lit. d DSGVO).
  • Datenschutzfreundliche Voreinstellungen bei der Entwicklung neuer Funktionen (Art. 25 DSGVO); rechtliche Schutzschranken sind in den Funktionsbaukasten eingebaut (unzulässige Verarbeitungen werden bereits bei der Einrichtung abgewiesen).
  • Sorgfältige Auswahl und Kontrolle von Unterauftragsverarbeitern (Auftragskontrolle).

Anlage 2 — Unterauftragsverarbeiter

  1. Cloudflare, Inc., 101 Townsend St, San Francisco, CA 94107, USA — Auslieferung der öffentlichen Website und statischer Inhalte (Cloudflare Pages) sowie Schutz vor Überlastungsangriffen. Zusätzlich, sobald der Kunde die Terminseite einschaltet: Betrieb dieser Seite und Zwischenspeicherung der dort abgegebenen Terminanfragen (Cloudflare Workers und Workers KV). Verarbeitet werden dabei die vom Anfragenden selbst eingegebenen Angaben — Name, E-Mail-Adresse, freiwillig Telefonnummer und eine freiwillige Nachricht — sowie der gewählte Zeitpunkt. Die Zwischen­speicherung endet mit dem Abruf durch die Zentrale des Kunden, spätestens automatisch nach 90 Tagen. Drittlandbezug: USA; Absicherung durch EU-Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO) im Rahmen des Cloudflare-Datenverarbeitungs­nachtrags.
  2. Supabase, Inc., 970 Toa Payoh North #07-04, Singapur / US-Vertragsentität — Datenbank-, Authentifizierungs- und Backend-Dienste für das Bürosystem. Speicherort der Produktivdaten: Rechenzentrumsregion Frankfurt am Main (AWS eu-central-1), Deutschland. Support- und Fernwartungszugriffe aus Drittländern sind durch die EU-Standardvertragsklauseln im Rahmen des Supabase-Datenverarbeitungs­nachtrags abgesichert. Wird mit Freischaltung der Konto-Funktionen eingesetzt.
  3. Resend, Inc. (USA) — technischer Versand von System- und Transaktions-E-Mails (etwa Buchungsbestätigungen, Erinnerungen an das Ende der Testphase). Drittlandbezug: USA; Absicherung durch EU-Standardvertragsklauseln. Wird mit Freischaltung des Mailversands eingesetzt.
  4. Anbieter des KI-Sprachmodells für die KI-Funktionen der Pakete „Mittel“ und „Groß“ — Verarbeitung von Kommunikationsinhalten zum Erzeugen von Entwürfen im Auftrag. Der konkrete Anbieter wird dem Kunden vor Freischaltung der KI-Funktionen gemäß § 6 dieses Vertrags in Textform benannt (mit Widerspruchsrecht); eingesetzt werden nur Anbieter mit vertraglicher Zusage nach § 6 Abs. 4 (kein Training, keine Speicherung über die Auftragserfüllung hinaus) und geeigneten Garantien nach Kapitel V DSGVO.

Die jeweils aktuelle Liste ist auf dieser Seite veröffentlicht; Änderungen werden gemäß § 6 vorab angekündigt. Solange die Konto-Funktionen nicht freigeschaltet sind, ist allein Cloudflare (Nr. 1) im Einsatz.