Datenschutz

Vereinbarung zur Auftragsverarbeitung

Fassung 1.0, gültig ab 16.08.2026

Dieser AVV ergänzt den Nutzungsvertrag, soweit Vergabit personenbezogene Daten im Auftrag eines Kunden verarbeitet. Er wird über die Zustimmung zu den AGB Bestandteil des Vertrags.

1. Parteien, Anwendungsbereich und Rangfolge

Dieser Vertrag zur Auftragsverarbeitung („AVV“) wird geschlossen zwischen dem im Vergabit-Konto beziehungsweise in der Bestellung bezeichneten Kunden als Verantwortlichem und Luis Alfredo Godoy Alvarez, Stabiusstr. 11, 90489 Nürnberg, Deutschland, als Auftragsverarbeiter („Vergabit“).

Der AVV gilt nur, soweit Vergabit personenbezogene Daten auf dokumentierte Weisung des Kunden verarbeitet. Verarbeitungen, für deren Zwecke und Mittel Vergabit selbst verantwortlich ist – insbesondere Registrierung, Vertragsverwaltung, Abrechnung, Sicherheit, Missbrauchsprävention und eigene Reichweitenmessung – richten sich nach der Datenschutzerklärung. Bei Widersprüchen gehen die Regelungen dieses AVV für die Auftragsverarbeitung den AGB vor.

2. Gegenstand und Dauer

Gegenstand ist die Bereitstellung der Vergabit-Webanwendung einschließlich Firmenprofilen, Teamverwaltung, Merklisten, Bearbeitungsständen, Notizen, Digest, MCP-Connector und vom Kunden aufgerufenen interaktiven KI-Funktionen. Art und Umfang ergeben sich ergänzend aus dem Nutzungsvertrag, den AGB und der tatsächlichen Nutzung durch den Kunden.

Die Auftragsverarbeitung dauert grundsätzlich so lange wie der Nutzungsvertrag. Pflichten, die ihrer Natur nach darüber hinaus gelten, bestehen bis zur vollständigen Löschung oder Rückgabe der Auftragsdaten fort.

3. Art und Zweck der Verarbeitung

Vergabit darf Auftragsdaten erheben, erfassen, ordnen, speichern, abrufen, anzeigen, abgleichen, übermitteln, einschränken und löschen, soweit dies zur Bereitstellung der vom Kunden genutzten Funktionen erforderlich ist. Zwecke sind insbesondere die organisationsbezogene Zusammenarbeit, die Verwaltung von Firmenprofilen und Ausschreibungsentscheidungen, der Abgleich mit Eignungskriterien sowie die Ausführung ausdrücklich ausgelöster KI- und Connector-Funktionen.

Vergabit verarbeitet Auftragsdaten nicht für eigene, mit diesen Zwecken unvereinbare Zwecke und nicht zum Training eigener oder fremder KI-Modelle.

4. Datenarten und Kategorien betroffener Personen

Je nach Nutzung können insbesondere folgende Datenarten betroffen sein:

  • Stammdaten und geschäftliche Kontaktdaten von Team-Mitgliedern und eingeladenen Personen;
  • Organisationszuordnung, Rollen, Einstellungen und nutzerbezogene Bearbeitungsstände;
  • vom Kunden eingegebene Notizen, Nachrichten und sonstige Freitexte;
  • Unternehmens-, Referenz- und Projektdaten, soweit sie einen Personenbezug enthalten;
  • technische Nutzungs- und Sicherheitsdaten, soweit sie im Auftrag verarbeitet werden.

Betroffene Personen können insbesondere Beschäftigte, freie Mitarbeitende, eingeladene Nutzer sowie vom Kunden in Freitexten genannte Ansprechpartner bei Auftraggebern, Referenzkunden, Partnern oder Lieferanten sein. Besondere Kategorien personenbezogener Daten nach Art. 9 DSGVO sind nicht Gegenstand der vereinbarten Leistung und dürfen ohne vorherige ausdrückliche Vereinbarung nicht eingestellt werden.

5. Verantwortung und Weisungen des Kunden

Der Kunde ist für die Rechtmäßigkeit der Verarbeitung, die Zulässigkeit seiner Weisungen, die Information der betroffenen Personen und die Wahrung ihrer Rechte verantwortlich. Die erstmalige Weisung ergibt sich aus diesem AVV, dem Nutzungsvertrag und der bestimmungsgemäßen Nutzung der Funktionen. Weitere Weisungen können in Textform an kontakt@vergabit.de erteilt werden.

Vergabit verarbeitet Auftragsdaten ausschließlich auf dokumentierte Weisung, sofern keine gesetzliche Pflicht zu einer anderen Verarbeitung besteht. Hält Vergabit eine Weisung für datenschutzwidrig, wird der Kunde unverzüglich informiert und die Ausführung darf bis zur Klärung ausgesetzt werden.

6. Vertraulichkeit und Berechtigungen

Vergabit stellt sicher, dass Personen mit Zugriff auf Auftragsdaten zur Vertraulichkeit verpflichtet sind und nur im erforderlichen Umfang Zugriff erhalten. Zugriffsberechtigungen werden nach Aufgabenbezug vergeben und bei Wegfall der Erforderlichkeit entzogen.

7. Technische und organisatorische Maßnahmen

Vergabit setzt die in Anlage 1 beschriebenen technischen und organisatorischen Maßnahmen ein. Sie dürfen dem technischen Fortschritt entsprechend weiterentwickelt werden, sofern das vereinbarte Schutzniveau nicht unterschritten wird. Der Kunde berücksichtigt bei seiner Bewertung Art, Umfang, Umstände und Zwecke der Verarbeitung sowie die unterschiedlichen Eintrittswahrscheinlichkeiten und Schwere möglicher Risiken.

8. Weitere Auftragsverarbeiter

Der Kunde erteilt die allgemeine Genehmigung, die in Anlage 2 aufgeführten weiteren Auftragsverarbeiter einzusetzen. Vergabit verpflichtet diese im erforderlichen Umfang zu Datenschutzpflichten, die den Pflichten dieses AVV im Wesentlichen entsprechen, und bleibt gegenüber dem Kunden für deren vertragsgemäße Leistung verantwortlich.

Über eine beabsichtigte Hinzuziehung oder Ersetzung wird Vergabit grundsätzlich mindestens 30 Tage vorher in Textform oder über einen dauerhaft verfügbaren Hinweis im Kundenkonto informieren. Bei dringenden Sicherheits- oder Verfügbarkeitsgründen darf die Information ausnahmsweise kurzfristiger erfolgen. Der Kunde kann aus wichtigem datenschutzrechtlichem Grund widersprechen. Ist keine zumutbare Alternative möglich, können beide Parteien die betroffene Leistung außerordentlich beenden.

9. Drittlandübermittlungen

Verarbeitungen außerhalb des Europäischen Wirtschaftsraums erfolgen nur auf dokumentierte Weisung und bei Vorliegen der Voraussetzungen der Art. 44 ff. DSGVO. Je nach Empfänger stützen sie sich insbesondere auf einen Angemessenheitsbeschluss einschließlich des EU-US Data Privacy Framework oder auf EU-Standardvertragsklauseln einschließlich erforderlicher ergänzender Maßnahmen.

10. Unterstützung des Kunden

Vergabit unterstützt den Kunden unter Berücksichtigung der Art der Verarbeitung und der verfügbaren Informationen in angemessenem Umfang bei Anfragen betroffener Personen, bei der Sicherheit der Verarbeitung, bei Meldungen von Verletzungen des Schutzes personenbezogener Daten, bei Datenschutz-Folgenabschätzungen und bei vorherigen Konsultationen mit Aufsichtsbehörden. Anfragen betroffener Personen, die erkennbar Auftragsdaten betreffen, werden ohne eigene inhaltliche Entscheidung an den Kunden weitergeleitet.

11. Datenschutzverletzungen

Vergabit informiert den Kunden unverzüglich, nachdem eine Verletzung des Schutzes von Auftragsdaten bekannt geworden ist. Die Mitteilung enthält die zu diesem Zeitpunkt verfügbaren Informationen, die der Kunde zur Erfüllung seiner gesetzlichen Melde- und Benachrichtigungspflichten benötigt; noch fehlende Angaben werden ohne unangemessene Verzögerung nachgereicht.

12. Löschung und Rückgabe

Nach Ende der Verarbeitungsleistungen löscht oder gibt Vergabit die Auftragsdaten nach Wahl des Kunden zurück und löscht vorhandene Kopien, sofern keine gesetzliche Aufbewahrungspflicht besteht. Der Kunde teilt eine gewünschte Rückgabe rechtzeitig vor Vertragsende in Textform mit; ohne eine solche Mitteilung erfolgt die Löschung entsprechend den in der Datenschutzerklärung beschriebenen Fristen. Daten in technisch notwendigen Sicherungskopien bleiben bis zur turnusmäßigen Überschreibung gesperrt.

13. Nachweise und Kontrollen

Vergabit stellt dem Kunden die zur Kontrolle der Einhaltung von Art. 28 DSGVO erforderlichen Informationen zur Verfügung. Kontrollen sollen vorrangig durch geeignete Dokumentation, Zertifikate oder Berichte erfolgen. Erforderliche weitergehende Prüfungen sind mit angemessener Vorankündigung während üblicher Geschäftszeiten, unter Wahrung der Vertraulichkeit und ohne Beeinträchtigung anderer Kunden durchzuführen. Bei konkreten Anhaltspunkten für einen Verstoß bleiben zwingende Kontrollrechte unberührt.

Anlage 1 – Technische und organisatorische Maßnahmen

  • Zutrittskontrolle: Physische Systeme werden in Rechenzentren der eingesetzten Cloud-Anbieter betrieben; deren physische Sicherheitsmaßnahmen gelten.
  • Zugangskontrolle: Personalisierte Konten, gehashte Passwörter, E-Mail-Verifizierung, optional aktivierbare Zwei-Faktor-Authentifizierung und Schutz gegen automatisierte Missbrauchsversuche.
  • Zugriffskontrolle: Organisations- und profilbezogene Berechtigungsprüfungen, rollenbezogene Team-Zugriffe und Beschränkung administrativer Zugriffe auf erforderliche Personen.
  • Übertragung: Verschlüsselte Transportverbindungen über HTTPS/TLS; geheime MCP-Schlüssel werden nur gehasht gespeichert und im Klartext nur einmal angezeigt.
  • Trennung: Logische Trennung der Kundendaten über Organisations- und Profilkennungen sowie serverseitige Bereichsprüfungen.
  • Verfügbarkeit: Betrieb auf verwalteter Hosting- und Datenbankinfrastruktur, technische Überwachung sowie Verfahren zur Fehleranalyse und Wiederherstellung im Rahmen der eingesetzten Dienste.
  • Integrität und Entwicklung: Eingabevalidierung, begrenzte Zugriffs- und API-Raten, versionierte Änderungen, Abhängigkeitsprüfungen und Tests vor Freigaben.
  • Löschung: Kontolöschung entfernt organisations- und nutzerbezogene Anwendungsdaten; verbleibende Sicherungskopien werden bis zur Überschreibung gesperrt.
  • Kontrolle: Regelmäßige Überprüfung und bedarfsgerechte Anpassung der Maßnahmen sowie ein Verfahren zur Behandlung von Sicherheitsvorfällen.

Anlage 2 – Genehmigte weitere Auftragsverarbeiter

AnbieterLeistungOrt / Transfermechanismus
Vercel Inc.Hosting und Auslieferung der WebanwendungAusführungsregion Frankfurt; USA-Zugriffe je nach Fall über DPF oder SCC
Railway Corp.Datenbank- und Backend-InfrastrukturDatenbankregion Amsterdam; USA-Zugriffe je nach Fall über DPF oder SCC
Mailjet SAS / SinchSystem-E-Mails, Einladungen und aktivierter DigestFrankreich / Europäische Union
Anthropic PBCInteraktive KI-Funktionen, nur bei deren NutzungUSA; EU-Standardvertragsklauseln und ergänzende Maßnahmen