REGLT AVV / Auftragsverarbeitungsvertrag nach Art. 28 DSGVO
Version 2026-10-03 · Gültig seit 03.10.2026.
Inhalt dieses Dokuments
REGLT Auftragsverarbeitungsvertrag nach Art. 28 DSGVO
Version: 2026-10-03 Gültig ab: 3. Oktober 2026
1. Parteien, Gegenstand und Dauer
Auftraggeber ist der REGLT-Kunde. Auftragnehmer ist Patrick Malz, Einzelunternehmen, Rolandsweg 1, 42555 Velbert, Deutschland.
Gegenstand ist die Bereitstellung und der Betrieb der vom Auftraggeber gebuchten REGLT-Funktionen. Die Verarbeitung dauert für die Laufzeit des Hauptvertrags zuzüglich der für Rückgabe, Löschung und den regulären Ablauf von Sicherungskopien erforderlichen Zeit.
2. Art und Zweck der Verarbeitung
Der Auftragnehmer erhebt, speichert, strukturiert, zeigt an, übermittelt, gleicht ab, exportiert, schränkt ein und löscht Kundendaten, soweit dies für Nutzerverwaltung, Organisation, Partner- und Nachunternehmermanagement, Dokumente, Verträge, Projekte, FormFlow, Boards, Compliance, Audits, Findings, Reports, öffentliche Freigaben, Support und deterministische RUDI-Funktionen erforderlich ist.
Externe Large-Language-Modelle und externe Embeddings sind nicht aktiviert. Prompts, Dokumente und Konversationen werden nicht an solche Dienste übertragen.
3. Datenarten und betroffene Personen
Je nach Nutzung können Stamm-, Kontakt-, Beschäftigten-, Identifikations-, Kommunikations-, Vertrags-, Projekt-, Dokument-, Formular-, Bild-, Signatur-, Standort-, Compliance-, Audit-, Risiko-, Nutzungs-, Geräte-, Protokoll- und Supportdaten verarbeitet werden. Besondere Kategorien personenbezogener Daten und Daten über strafrechtliche Verurteilungen oder Straftaten dürfen nur bei dokumentierter Rechtsgrundlage, Weisung und angemessenem Schutz verarbeitet werden.
Betroffene Personen können insbesondere Beschäftigte, Bewerber, Ansprechpartner, Partner- und Nachunternehmermitarbeiter, Projektbeteiligte, externe Formularteilnehmer und sonstige vom Auftraggeber erfasste Personen sein.
4. Weisungen und Verantwortlichkeiten
Der Auftragnehmer verarbeitet Kundendaten nur auf dokumentierte Weisung des Auftraggebers. Die vertragsgemäße Nutzung der vereinbarten Funktionen gilt als dokumentierte Weisung. Hält der Auftragnehmer eine Weisung für datenschutzwidrig, informiert er den Auftraggeber unverzüglich und darf die Ausführung bis zur Klärung aussetzen.
Der Auftraggeber ist für Zulässigkeit, Transparenz, Betroffenenrechte und Datenminimierung in seinem Verantwortungsbereich zuständig. Nicht zur Auftragsverarbeitung gehören eigene Zwecke des Auftragnehmers, insbesondere Vertragskonto, Abrechnung und Steuern, Forderungsmanagement, rechtliche Nachweise, Plattform- und Zugriffssicherheit sowie Missbrauchsabwehr, soweit der Auftragnehmer Zwecke und Mittel selbst bestimmt.
Supportzugriffe auf Kundendaten zur Fehlerbehebung erfolgen im Auftrag. Kontakt-, Vorgangs-, Sicherheits- und Nachweisdaten, die der Auftragnehmer für eigene Vertrags-, Sicherheits- oder Rechtszwecke benötigt, verarbeitet er in eigener Verantwortung.
5. Vertraulichkeit
Zugriff auf Kundendaten erhalten nur autorisierte Personen, die zur Vertraulichkeit verpflichtet sind. Berechtigungen werden nach Erforderlichkeit und rollenbezogen vergeben und überprüft.
6. Technische und organisatorische Maßnahmen
Der Auftragnehmer trifft angemessene Maßnahmen nach Art. 32 DSGVO. Die für den Dienst geltenden Maßnahmen sind in Anlage 1 beschrieben. Wesentliche Änderungen sind zulässig, wenn das vereinbarte Schutzniveau nicht unterschritten wird.
7. Unterauftragsverarbeiter und Drittlandtransfers
Der Auftraggeber erteilt die allgemeine Genehmigung zum Einsatz der in Anlage 2 aufgeführten Unterauftragsverarbeiter. Der Auftragnehmer informiert vor der Aufnahme oder Ersetzung eines Unterauftragsverarbeiters in geeigneter Weise. Der Auftraggeber kann aus wichtigem datenschutzrechtlichem Grund widersprechen. Können die Parteien den Grund nicht ausräumen, darf der Auftragnehmer die betroffene Leistung einstellen oder der Auftraggeber den betroffenen Leistungsteil kündigen.
Der Auftragnehmer verpflichtet Unterauftragsverarbeiter mindestens zu den Datenschutzpflichten, die für ihre jeweilige Leistung erforderlich sind. Drittlandtransfers erfolgen nur auf Grundlage eines Angemessenheitsbeschlusses, geeigneter Garantien, insbesondere EU-Standardvertragsklauseln, oder einer gesetzlichen Ausnahme.
8. Betroffenenrechte und Behörden
Der Auftragnehmer unterstützt den Auftraggeber unter Berücksichtigung der Art der Verarbeitung bei Auskunft, Berichtigung, Löschung, Einschränkung, Übertragbarkeit und Widerspruch sowie bei Anfragen von Aufsichtsbehörden. Er beantwortet Anfragen zu Kundendaten nicht eigenständig, außer auf dokumentierte Weisung oder aufgrund gesetzlicher Pflicht.
9. Sicherheit, Datenschutzverletzungen und Datenschutz-Folgenabschätzung
Der Auftragnehmer informiert den Auftraggeber unverzüglich über bestätigte Verletzungen des Schutzes von Kundendaten. Die Mitteilung enthält, soweit verfügbar, Angaben zu Art, Umfang, Folgen und Abhilfemaßnahmen. Er unterstützt den Auftraggeber bei Pflichten nach Art. 32 bis 36 DSGVO. Incident-Kontakt ist Patrick Malz unter Patrick.malz@icloud.com.
10. Nachweise und Audits
Der Auftragnehmer stellt die zur Prüfung der Pflichten nach Art. 28 DSGVO erforderlichen Informationen bereit. Audits erfolgen mit angemessener Vorankündigung, während üblicher Geschäftszeiten, verhältnismäßig und unter Wahrung von Sicherheit, Vertraulichkeit und Rechten anderer Kunden. Anlassbezogene Prüfungen bleiben möglich. Der Auftragnehmer darf gleichwertige aktuelle Prüfberichte, Nachweise und Selbstauskünfte vorlegen.
11. Löschung und Rückgabe
Nach Ende der Verarbeitung löscht der Auftragnehmer Kundendaten oder gibt sie nach Wahl des Auftraggebers zurück, soweit keine gesetzliche Aufbewahrungspflicht entgegensteht. Primärsysteme, Storage, öffentliche Tokens, Integrations-, Push- und OAuth-Daten werden in die kontrollierte Löschkette einbezogen. Gesetzlich aufzubewahrende Daten werden gesperrt und nur für den Aufbewahrungszweck verwendet.
Providerseitige Sicherungskopien werden nicht als sofort gelöscht dargestellt. Wird eine Umgebung aus einer Sicherungskopie wiederhergestellt, werden bereits bestätigte Löschungen vor Wiederaufnahme des Regelbetriebs erneut angewandt.
12. Schlussbestimmungen
Dieser AVV ergänzt den Hauptvertrag und geht ihm für die Auftragsverarbeitung vor. Änderungen und Ergänzungen bedürfen einer dokumentierbaren Vereinbarung. Zwingende Rechte und Pflichten nach der DSGVO bleiben unberührt.
Anlage 1: Technische und organisatorische Maßnahmen
- Mandantentrennung: Tenant-, Partner- und Reseller-Daten werden durch serverseitige Autorisierung, Rollen, Capabilities und Row Level Security voneinander getrennt.
- Identitäts- und Rechteverwaltung: Eine Auth-Identität allein begründet keine Workspace-Berechtigung. Einladungen und Provisionierung sind serverseitig autorisiert, kontextgebunden, befristet und gegen Wiederverwendung geschützt.
- Zugriffsschutz: Administrative Schlüssel verbleiben serverseitig. Zugriffe werden nach Need-to-know vergeben. Supabase Leaked Password Protection ist aktiviert und weist bekannte kompromittierte Passwörter bei neuen oder geänderten Passwörtern zurück.
- Transport und Geheimnisse: Produktive Verbindungen erfolgen verschlüsselt. Geheimnisse werden nicht an Browser ausgeliefert und nicht im Repository gespeichert.
- Protokollierung und Datenminimierung: Sicherheits-, Zugriffs- und Betriebsereignisse werden zweckbezogen protokolliert. Vollständige Nachrichteninhalte werden nicht ohne Erforderlichkeit in Betriebslogs geschrieben.
- Fehleranalyse: Sentry ist für technische Fehleranalyse konfiguriert.
sendDefaultPiiist deaktiviert, Session Replay ist nicht aktiviert und anwendungsseitige Redaction reduziert übermittelte Kontextdaten. - RUDI: RUDI arbeitet ohne externe Large-Language-Modelle und ohne externe Embeddings. Kontrollierte Aktionen können eine menschliche Bestätigung verlangen.
- Wiederherstellung: Für die Datenbank liegt ein geprüfter PostgreSQL-Dump mit lesbarer Restore-Struktur vor. Das aktive Supabase-Pro-Projekt erhält tägliche Datenbankbackups; die letzten sieben Tage sind nach der offiziellen Tarifdokumentation zugänglich. Point-in-Time Recovery ist nicht aktiviert.
- Dateispeicher: Supabase Storage ist der produktive Dateispeicher. Datenbankbackups enthalten Storage-Metadaten, nicht die gespeicherten Binärdateien. Eine unabhängige zweite Sicherung der Storage-Binärdateien ist nicht Bestandteil der Leistung.
- Löschung und Incidents: Löschungen werden tenantbezogen kontrolliert. Incident-Koordination und Break-Glass-Governance liegen im aktuellen Einzelunternehmermodell bei Patrick Malz.
Anlage 2: Genehmigte Unterauftragsverarbeiter
| Anbieter | Leistung | Verarbeitungsbezug | Ort/Transfergrundlage |
|---|---|---|---|
| Supabase, Inc. | Authentifizierung, Postgres-Datenbank, Storage | Nutzer-, Tenant-, Fach-, Datei-, Session- und Sicherheitsdaten | Projektregion Paris, Frankreich (eu-west-3); weitere Verarbeitung nach Anbieterunterlagen, bei Drittlandtransfer auf anwendbarer Garantie |
| Vercel Inc. | Hosting, Auslieferung, Serverless Functions und Betriebslogs | Verbindungs-, Request-, Log- und Inhaltsdaten je aufgerufener Funktion | Verarbeitung nach Vercel-DPA und aktueller Subprozessorliste; Drittlandtransfer auf anwendbarer Garantie |
| Plus Five Five, Inc. (Resend) | Transaktionaler E-Mail-Versand | Empfänger, Absender, Antwortadresse, Betreff, Inhalt und Zustellmetadaten | verifizierte Absenderdomain mit Senderegion Irland (eu-west-1); weitere Verarbeitung und aktuelle Subprozessoren gemäß Resend-DPA, bei Drittlandtransfer EU-US DPF und EU-Standardvertragsklauseln |
| Functional Software, Inc. (Sentry) | Fehleranalyse und technisches Monitoring | Fehler-, Request-, Geräte-, Browser- und reduzierte Kontextdaten | Nach Sentry-DPA, gewählter Projektregion und aktueller Subprozessorliste; Drittlandtransfer auf anwendbarer Garantie |
| Geoapify GmbH | Kartenkacheln, Adresssuche und Geocoding | IP-Adresse, Suchtext, Koordinaten und technische Requestdaten | Verarbeitung nach den aktuellen Anbieter- und Vertragsunterlagen |
Stripe wird erst bei Nutzung produktiver Zahlungsfunktionen für den jeweiligen Verarbeitungsvorgang einbezogen. Je nach Tätigkeit handelt Stripe als Auftragsverarbeiter oder eigenständig Verantwortlicher. Externe Large-Language-Modelle, Microsoft Graph sowie Apple- oder Google-Push-Dienste sind nicht Bestandteil dieser Anlage, solange sie nicht tatsächlich aktiviert werden.