Entwurf — wird vor Veröffentlichung juristisch geprüft.
Auftragsverarbeitungsvertrag
Muster gemäß Art. 28 DSGVO · Stand: 30. August 2026
Dieser Auftragsverarbeitungsvertrag (AVV) ergänzt die
Allgemeinen Geschäftsbedingungen für die Nutzung des
Bürosystems „MH Build“ (nachfolgend „Hauptvertrag“). Er wird geschlossen zwischen
dem Kunden als Verantwortlichem und der MH Build UG
(haftungsbeschränkt), Dieselstraße 73, 22307 Hamburg, als
Auftragsverarbeiter (nachfolgend „Anbieter“).
Der Abschluss erfolgt elektronisch bei der Kontoeröffnung: Mit der
Buchung des Systems nimmt der Kunde diesen Vertrag an; er wird damit
Vertragsbestandteil, ohne dass es einer gesonderten Unterschrift bedarf
(Art. 28 Abs. 9 DSGVO — elektronisches Format genügt). Der Vertragstext ist
jederzeit unter dieser Adresse abrufbar; der Kunde erhält ihn zusätzlich mit der
Buchungsbestätigung. Ergänzend bleibt der Abschluss in Textform über
info@mh-build.de möglich.
§ 1 Gegenstand und Dauer
- Gegenstand dieses Vertrags ist die Verarbeitung personenbezogener Daten durch den
Anbieter im Auftrag des Kunden im Rahmen des Betriebs des Bürosystems „MH Build“
gemäß Hauptvertrag.
- Die Dauer dieses Vertrags entspricht der Laufzeit des Hauptvertrags. Eine
gesonderte Kündigung dieses Vertrags ist nur zusammen mit dem Hauptvertrag
möglich; das Recht zur außerordentlichen Kündigung bleibt unberührt.
§ 2 Art und Zweck der Verarbeitung, Datenarten, Betroffene
- Art und Zweck: Speicherung, Organisation, Bereitstellung,
Sicherung und Löschung der Daten, die der Kunde zur Führung seines Büros im System
verarbeitet (u. a. Auftrags-, Termin-, Dokumenten- und Kommunikationsverwaltung);
ferner — soweit im gebuchten Paket enthalten und vom Kunden aktiviert — das
automatisierte Lesen, Qualifizieren, Entwerfen und nach Freigabe Versenden
von Kommunikation durch KI-gestützte Funktionen nach Maßgabe des
Freigabemodells des Hauptvertrags (§ 8a AGB).
- Arten personenbezogener Daten (soweit vom Kunden eingestellt):
- Stammdaten (Namen, Firmenbezeichnungen, Anschriften),
- Kontaktdaten (E-Mail-Adressen, Telefonnummern),
- Vertrags- und Auftragsdaten (Aufträge, Angebote, Rechnungen),
- Kommunikationsinhalte (E-Mails, Nachrichten, Notizen), soweit der Kunde
Postfach- oder KI-Funktionen nutzt,
- Beschäftigtendaten der Mitarbeiterinnen und Mitarbeiter des Kunden
(Namen, Kontaktdaten, Zuständigkeiten, Zeiten),
- Inhalte hochgeladener Dokumente und Notizen,
- soweit der Kunde einem Gesundheits- oder Rechtsberuf angehört und solche
Daten einstellt: besondere Kategorien personenbezogener Daten nach
Art. 9 DSGVO (insbesondere Gesundheitsdaten von Patientinnen und
Patienten) sowie Daten, die einem Berufsgeheimnis unterliegen (§ 4 Abs. 2
bis 4 dieses Vertrags).
- Kategorien betroffener Personen: Kundinnen und Kunden,
Interessenten und Lieferanten des Kunden; Beschäftigte des Kunden;
Patientinnen und Patienten, Mandantinnen und Mandanten sowie Klientinnen und
Klienten des Kunden; sonstige Kontaktpersonen, deren Daten der Kunde im System
verarbeitet.
- Die Produktivdaten des Bürosystems werden ausschließlich in Rechenzentren in
Deutschland gespeichert (Zusage des Hauptvertrags). Fernwartungs- und
Support-Zugriffe von Unterauftragsverarbeitern aus Drittländern sind nur im
Rahmen der Anlage 2 zulässig und durch geeignete Garantien nach Kapitel V DSGVO
abgesichert. Für die Auslieferung der öffentlichen Website gilt Anlage 2.
§ 3 Weisungsrecht des Kunden
- Der Anbieter verarbeitet personenbezogene Daten ausschließlich auf dokumentierte
Weisung des Kunden, sofern er nicht durch das Recht der Union oder der
Mitgliedstaaten zur Verarbeitung verpflichtet ist; in einem solchen Fall teilt der
Anbieter dem Kunden diese Anforderungen vor der Verarbeitung mit, sofern das
betreffende Recht dies nicht verbietet.
- Die Nutzung der Funktionen des Systems durch den Kunden gilt als Weisung. Darüber
hinausgehende Weisungen erteilt der Kunde in Textform an
info@mh-build.de.
- Hält der Anbieter eine Weisung für datenschutzrechtlich unzulässig, informiert er
den Kunden unverzüglich; er darf die Ausführung bis zu einer Klärung aussetzen.
§ 4 Vertraulichkeit und Berufsgeheimnis
- Der Anbieter setzt für die Verarbeitung nur Personen ein, die zur Vertraulichkeit
verpflichtet wurden oder einer angemessenen gesetzlichen Verschwiegenheitspflicht
unterliegen. Die Verpflichtung besteht auch nach Beendigung der Tätigkeit fort.
- Gehört der Kunde einem Berufsstand mit gesetzlicher Schweigepflicht an
(insbesondere Heilberufe, Rechtsanwältinnen und Rechtsanwälte, Steuerberaterinnen
und Steuerberater), gilt ergänzend: Der Anbieter und die von ihm eingesetzten
Personen sind mitwirkende Personen im Sinne des § 203 Abs. 3 und 4
StGB. Der Anbieter verpflichtet sämtliche eingesetzten Personen vor
Aufnahme ihrer Tätigkeit zur Geheimhaltung und belehrt sie über die
Strafbarkeit einer unbefugten Offenbarung nach § 203 Abs. 4 StGB.
- Der Anbieter nimmt geschützte Geheimnisse nur zur Kenntnis, soweit dies zur
Vertragserfüllung erforderlich ist, und offenbart sie nicht unbefugt.
- Zieht der Anbieter für solche Daten Unterauftragsverarbeiter hinzu (§ 6),
verpflichtet er diese in gleicher Weise nach § 203 Abs. 4 StGB und stellt die
Weitergabe dieser Pflichten in der Auftragskette sicher.
§ 5 Technische und organisatorische Maßnahmen
- Der Anbieter trifft die in Anlage 1 beschriebenen technischen
und organisatorischen Maßnahmen gemäß Art. 32 DSGVO und entwickelt sie entsprechend
dem Stand der Technik fort. Die Maßnahmen dürfen fortgeschrieben werden, solange
das vereinbarte Schutzniveau nicht unterschritten wird.
- Wesentliche Änderungen dokumentiert der Anbieter und teilt sie dem Kunden auf
Anfrage mit.
§ 6 Unterauftragsverarbeiter
- Der Kunde erteilt die allgemeine Genehmigung zur Einschaltung der in
Anlage 2 aufgeführten Unterauftragsverarbeiter.
- Der Anbieter informiert den Kunden vorab in Textform über beabsichtigte
Änderungen (Hinzuziehung oder Ersetzung von Unterauftragsverarbeitern). Der Kunde
kann der Änderung innerhalb von vier Wochen aus wichtigem datenschutzrechtlichem
Grund widersprechen. Kommt keine einvernehmliche Lösung zustande, kann jede Partei
den Hauptvertrag zum Zeitpunkt des geplanten Einsatzes kündigen.
- Der Anbieter verpflichtet Unterauftragsverarbeiter vertraglich mindestens auf das
Datenschutzniveau dieses Vertrags. Bei Verarbeitung in einem Drittland stellt der
Anbieter geeignete Garantien gemäß Kapitel V DSGVO sicher (insbesondere
EU-Standardvertragsklauseln).
- Kein KI-Training: Der Anbieter verwendet personenbezogene Daten
des Kunden nicht zum Training, zur Feinabstimmung oder zur Verbesserung von
KI-Modellen — weder eigener noch fremder — und setzt nur KI-Anbieter ein, die
sich vertraglich verpflichten, übermittelte Inhalte nicht zu Trainingszwecken zu
verwenden und nicht über die Auftragserfüllung hinaus zu speichern.
- Eine mandantenübergreifende Auswertung von Kundendaten zu eigenen Zwecken des
Anbieters findet nicht statt.
§ 7 Unterstützung des Kunden
- Der Anbieter unterstützt den Kunden mit geeigneten technischen und
organisatorischen Maßnahmen dabei, Anträge betroffener Personen auf Wahrnehmung
ihrer Rechte (Art. 12 bis 23 DSGVO) zu beantworten.
- Der Anbieter unterstützt den Kunden unter Berücksichtigung der Art der
Verarbeitung und der ihm zur Verfügung stehenden Informationen bei der Einhaltung
der Pflichten aus Art. 32 bis 36 DSGVO (Sicherheit der Verarbeitung, Meldung von
Verletzungen, Datenschutz-Folgenabschätzung, vorherige Konsultation).
§ 8 Meldung von Verletzungen des Schutzes personenbezogener Daten
Der Anbieter meldet dem Kunden jede Verletzung des Schutzes personenbezogener Daten,
die Daten des Kunden betrifft, unverzüglich nach Bekanntwerden. Die Meldung enthält,
soweit bereits verfügbar, die Angaben nach Art. 33 Abs. 3 DSGVO (Art der Verletzung,
betroffene Kategorien und ungefähre Zahl der Betroffenen, wahrscheinliche Folgen,
ergriffene und vorgeschlagene Maßnahmen).
§ 9 Nachweise und Kontrollen
- Der Anbieter stellt dem Kunden alle Informationen zur Verfügung, die zum Nachweis
der Einhaltung der Pflichten aus Art. 28 DSGVO erforderlich sind.
- Der Kunde kann Kontrollen — auch durch beauftragte Dritte, die nicht Wettbewerber
des Anbieters sind — nach rechtzeitiger Ankündigung während der üblichen
Geschäftszeiten durchführen. Der Anbieter kann Kontrollen vorrangig durch die
Vorlage geeigneter Nachweise (etwa Berichte, Zertifikate oder Testate) erfüllen.
§ 10 Löschung und Rückgabe nach Auftragsende
- Nach Beendigung des Hauptvertrags stellt der Anbieter dem Kunden die Daten gemäß
der Exportregelung des Hauptvertrags (Export in einem gängigen, maschinenlesbaren
Format, 30 Tage nach Vertragsende) zur Verfügung.
- Nach Ablauf der Exportfrist löscht der Anbieter sämtliche personenbezogenen
Daten des Kunden einschließlich vorhandener Kopien, soweit keine gesetzliche
Aufbewahrungspflicht besteht. Die Löschung wird dem Kunden auf Anfrage in Textform
bestätigt.
§ 11 Haftung, Schlussbestimmungen
- Für die Haftung gelten Art. 82 DSGVO sowie die Haftungsregelungen des
Hauptvertrags.
- Bei Widersprüchen zwischen diesem Vertrag und dem Hauptvertrag gehen in Fragen
des Datenschutzes die Regelungen dieses Vertrags vor.
- Es gilt das Recht der Bundesrepublik Deutschland. Sollten einzelne Bestimmungen
unwirksam sein oder werden, bleibt die Wirksamkeit der übrigen Bestimmungen
unberührt.
Anlage 1 — Technische und organisatorische Maßnahmen (Art. 32 DSGVO)
Vertraulichkeit
- Zutrittskontrolle: Betrieb in professionellen Rechenzentren mit
Zutrittsbeschränkung; keine eigenen Serverräume mit Kundendaten.
- Zugangskontrolle: personalisierte Konten, starke Passwörter,
Zwei-Faktor-Authentifizierung für administrative Zugänge.
- Zugriffskontrolle: Rollen- und Rechtekonzept nach dem Prinzip der minimalen
Berechtigung; Administrationszugriffe werden protokolliert.
- Trennungskontrolle: mandantengetrennte Datenhaltung — je Kunde ein
eigenes Datenbank-Schema, zusätzlich abgesichert durch
Zugriffsregeln auf Zeilenebene (Row Level Security). Ein Zugriff über
Mandantengrenzen hinweg ist technisch unterbunden.
- Verschlüsselung ruhender Daten: Datenbank und Sicherungen werden
verschlüsselt gespeichert (Verschlüsselung „at rest“);
Schlüssel werden getrennt von den Daten verwaltet.
- Bei besonderen Kategorien nach Art. 9 DSGVO gelten ergänzend die Maßnahmen
des § 22 Abs. 2 BDSG (u. a. Sensibilisierung, Beschränkung der
Zugriffsberechtigten, Protokollierung der Zugriffe).
Integrität
- Übertragungskontrolle: Verschlüsselung sämtlicher Datenübertragungen mittels
TLS.
- Eingabekontrolle: Nachvollziehbarkeit von Eingaben und Änderungen durch
Protokollierung im System.
- KI-Kontrolle: jede Aktion KI-gestützter Funktionen wird mit Zeitpunkt,
Auslöser und Freigabe protokolliert; je Funktion besteht ein sofort wirksamer
Abschalt-Mechanismus („Kill-Switch“). Automatische Läufe überwachen sich
selbst und melden Ausfälle.
Verfügbarkeit und Belastbarkeit
- Regelmäßige Datensicherungen mit definiertem Wiederherstellungsverfahren.
- Redundante Infrastruktur der eingesetzten Rechenzentren; Schutzmaßnahmen gegen
Überlastungsangriffe.
Löschkonzept
- Vertragsende: Export-Bereitstellung 30 Tage, danach Löschung sämtlicher
Kundendaten einschließlich Kopien (§ 10 dieses Vertrags).
- Sicherungen: Gelöschte Daten fallen spätestens mit dem regulären Umlauf der
Sicherungen (höchstens 35 Tage) aus allen Sicherungsständen.
- Protokolldaten: Aufbewahrung nur so lange, wie es für Betrieb, Sicherheit
und Nachweispflichten erforderlich ist.
- Terminanfragen aus der Terminseite: Löschung aus dem Zwischenspeicher
unmittelbar mit dem Abruf durch die Zentrale des Kunden; unabgerufene
Anfragen laufen spätestens nach 90 Tagen automatisch ab.
Verfahren zur regelmäßigen Überprüfung
- Regelmäßige Überprüfung und Fortschreibung der Maßnahmen (Art. 32 Abs. 1
lit. d DSGVO).
- Datenschutzfreundliche Voreinstellungen bei der Entwicklung neuer Funktionen
(Art. 25 DSGVO); rechtliche Schutzschranken sind in den Funktionsbaukasten
eingebaut (unzulässige Verarbeitungen werden bereits bei der Einrichtung
abgewiesen).
- Sorgfältige Auswahl und Kontrolle von Unterauftragsverarbeitern
(Auftragskontrolle).
Anlage 2 — Unterauftragsverarbeiter
- Cloudflare, Inc., 101 Townsend St, San Francisco, CA 94107,
USA — Auslieferung der öffentlichen Website und statischer Inhalte
(Cloudflare Pages) sowie Schutz vor Überlastungsangriffen. Zusätzlich, sobald
der Kunde die Terminseite einschaltet: Betrieb dieser Seite
und Zwischenspeicherung der dort abgegebenen Terminanfragen (Cloudflare
Workers und Workers KV). Verarbeitet werden dabei die vom Anfragenden selbst
eingegebenen Angaben — Name, E-Mail-Adresse, freiwillig Telefonnummer und
eine freiwillige Nachricht — sowie der gewählte Zeitpunkt. Die Zwischenspeicherung
endet mit dem Abruf durch die Zentrale des Kunden, spätestens automatisch nach
90 Tagen. Drittlandbezug: USA; Absicherung durch EU-Standardvertragsklauseln
(Art. 46 Abs. 2 lit. c DSGVO) im Rahmen des Cloudflare-Datenverarbeitungsnachtrags.
- Supabase, Inc., 970 Toa Payoh North #07-04, Singapur /
US-Vertragsentität — Datenbank-, Authentifizierungs- und Backend-Dienste für
das Bürosystem. Speicherort der Produktivdaten: Rechenzentrumsregion
Frankfurt am Main (AWS eu-central-1), Deutschland. Support- und
Fernwartungszugriffe aus Drittländern sind durch die
EU-Standardvertragsklauseln im Rahmen des Supabase-Datenverarbeitungsnachtrags
abgesichert. Wird mit Freischaltung der Konto-Funktionen eingesetzt.
- Resend, Inc. (USA) — technischer Versand von System- und
Transaktions-E-Mails (etwa Buchungsbestätigungen, Erinnerungen an das Ende
der Testphase). Drittlandbezug: USA; Absicherung durch
EU-Standardvertragsklauseln. Wird mit Freischaltung des Mailversands
eingesetzt.
- Anbieter des KI-Sprachmodells für die KI-Funktionen der
Pakete „Mittel“ und „Groß“ — Verarbeitung von Kommunikationsinhalten zum
Erzeugen von Entwürfen im Auftrag. Der konkrete Anbieter wird dem Kunden
vor Freischaltung der KI-Funktionen gemäß § 6 dieses
Vertrags in Textform benannt (mit Widerspruchsrecht); eingesetzt werden nur
Anbieter mit vertraglicher Zusage nach § 6 Abs. 4 (kein Training, keine
Speicherung über die Auftragserfüllung hinaus) und geeigneten Garantien nach
Kapitel V DSGVO.
Die jeweils aktuelle Liste ist auf dieser Seite veröffentlicht; Änderungen werden
gemäß § 6 vorab angekündigt. Solange die Konto-Funktionen nicht freigeschaltet
sind, ist allein Cloudflare (Nr. 1) im Einsatz.