Auftragsverarbeitungsvertrag
nach Art. 28 DSGVO
Version 1.0, Stand Oktober 2026
Vertragsparteien
Auftraggeber (Verantwortlicher im Sinne von Art. 4 Nr. 7 DSGVO) ist der Betrieb, der Stielpreis nach den AGB nutzt.
Auftragnehmer (Auftragsverarbeiter im Sinne von Art. 4 Nr. 8 DSGVO) ist die Kardashev Catalyst UG (haftungsbeschränkt), Trierer Str. 6, 50676 Köln, eingetragen im Handelsregister des Amtsgerichts Köln unter HRB 126993, vertreten durch den Geschäftsführer Simon Orzel, E-Mail: simonorzel@gmail.com.
Dieser Vertrag ist Bestandteil der AGB (Abschnitt 7) und wird zusammen mit ihnen akzeptiert. Er regelt die Pflichten der Parteien beim Schutz personenbezogener Daten, die der Auftragnehmer bei der Bereitstellung von Stielpreis (Hauptvertrag) im Auftrag des Auftraggebers verarbeitet.
1. Gegenstand und Dauer
1.1 Der Auftragnehmer stellt dem Auftraggeber mit Stielpreis eine Software für die Kalkulation von Hochzeitsfloristik, für Angebote, Auftragsbestätigungen, Rechnungen und die Übersicht über Zahlungseingänge bereit. Dabei verarbeitet er die personenbezogenen Daten, die der Auftraggeber über seine Kundinnen und Kunden in Stielpreis erfasst, im Auftrag des Auftraggebers.
1.2 Nicht Gegenstand dieses Vertrags sind Daten, die der Auftragnehmer als eigener Verantwortlicher verarbeitet, insbesondere das Konto des Auftraggebers und die Abrechnung des Abos. Dafür gilt die Datenschutzerklärung.
1.3 Der Vertrag gilt, solange der Auftragnehmer Daten des Auftraggebers verarbeitet. Er endet nicht schon mit dem Ende eines Abos, weil gespeicherte Hochzeiten und Dokumente im kostenlosen Funktionsumfang erhalten bleiben (AGB Abschnitt 3), sondern mit der Löschung dieser Daten nach Abschnitt 12.
2. Art und Zweck der Verarbeitung
2.1 Art der Verarbeitung: Erfassen (durch Eingabe des Auftraggebers oder über seine Programmierschnittstelle), Speichern, Ordnen, Ändern, Auslesen, Anzeigen, Bereitstellen über den Kunden-Link, Einschränken und Löschen.
2.2 Zweck der Verarbeitung ist die Bereitstellung der Funktionen von Stielpreis:
- Kalkulation und Verwaltung von Hochzeiten und anderen Aufträgen,
- Erstellen von Angeboten, Auftragsbestätigungen, Anzahlungsrechnungen, Schlussrechnungen und Stornorechnungen,
- der Kunden-Link, über den die Kundinnen und Kunden des Auftraggebers ihr Angebot ansehen und verbindlich annehmen, einschließlich der Protokollierung von Öffnen und Annahme,
- Erfassen von Zahlungseingängen und ein Verlauf der Änderungen je Hochzeit.
3. Art der personenbezogenen Daten
- Name oder Bezeichnung der Kundin, des Kunden oder des Paares,
- Anschrift,
- Hochzeitstermin und Ort der Feier,
- Inhalte des Angebots: Positionen, Mengen, Preise, Summen und Steuerangaben,
- Annahme des Angebots mit Zeitpunkt und bestätigtem Betrag sowie die Zeitpunkte, zu denen der Kunden-Link geöffnet wurde (ohne IP-Adresse),
- ausgestellte Dokumente (Angebote, Auftragsbestätigungen, Rechnungen, Stornorechnungen) mit den darin enthaltenen Angaben,
- Zahlungseingänge: Betrag, Zahlungsart und Datum,
- weitere Angaben, die der Auftraggeber in Textfelder einträgt.
Besondere Kategorien personenbezogener Daten (Art. 9 DSGVO) sind für Stielpreis nicht vorgesehen; der Auftraggeber erfasst sie nicht.
4. Kategorien betroffener Personen
- Kundinnen und Kunden des Auftraggebers und Interessenten, insbesondere Brautpaare,
- Personen, die der Auftraggeber in Textfeldern nennt,
- Personen, die einen Kunden-Link öffnen oder ein Angebot darüber annehmen.
5. Weisungen
5.1 Der Auftragnehmer verarbeitet die Daten nur auf dokumentierte Weisung des Auftraggebers, auch in Bezug auf die Übermittlung in ein Drittland, es sei denn, er ist nach dem Recht der Union oder eines Mitgliedstaats dazu verpflichtet. In diesem Fall teilt er dem Auftraggeber diese rechtlichen Anforderungen vor der Verarbeitung mit, sofern das betreffende Recht eine solche Mitteilung nicht verbietet (Art. 28 Abs. 3 lit. a DSGVO).
5.2 Weisungen sind dieser Vertrag, die AGB, die Nutzung der Funktionen und Einstellungen von Stielpreis durch den Auftraggeber sowie einzelne Weisungen in Textform an simonorzel@gmail.com.
5.3 Ist der Auftragnehmer der Ansicht, dass eine Weisung gegen Datenschutzvorschriften verstößt, informiert er den Auftraggeber unverzüglich. Er darf die Ausführung aussetzen, bis der Auftraggeber die Weisung bestätigt oder ändert.
5.4 Der Auftraggeber ist für die Rechtmäßigkeit der Verarbeitung verantwortlich, auch für die Information seiner Kundinnen und Kunden und für die Weitergabe der Kunden-Links.
6. Vertraulichkeit
Der Auftragnehmer gewährleistet, dass sich die zur Verarbeitung befugten Personen zur Vertraulichkeit verpflichtet haben oder einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen (Art. 28 Abs. 3 lit. b DSGVO). Zugang zu den Daten erhalten nur Personen, die ihn zur Erbringung der Leistung benötigen.
7. Sicherheit der Verarbeitung
Der Auftragnehmer trifft die technischen und organisatorischen Maßnahmen nach Art. 32 DSGVO, die in Anlage 1 beschrieben sind. Er darf sie weiterentwickeln, solange das Schutzniveau nicht sinkt; Änderungen dokumentiert er in Anlage 1.
8. Unterauftragsverarbeiter
8.1 Der Auftraggeber erteilt eine allgemeine Genehmigung zur Hinzuziehung von Unterauftragsverarbeitern (Art. 28 Abs. 2 DSGVO). Die bei Vertragsschluss eingesetzten Unterauftragsverarbeiter sind in Anlage 2 aufgeführt und gelten als genehmigt.
8.2 Der Auftragnehmer informiert den Auftraggeber mindestens vier Wochen vor jeder beabsichtigten Hinzuziehung oder Ersetzung eines Unterauftragsverarbeiters per E-Mail an die Adresse seines Kontos. Der Auftraggeber kann der Änderung innerhalb dieser Frist in Textform widersprechen. Einigen sich die Parteien nicht, kann der Auftraggeber den Hauptvertrag zum Zeitpunkt der Änderung kündigen.
8.3 Der Auftragnehmer erlegt jedem Unterauftragsverarbeiter durch Vertrag dieselben Datenschutzpflichten auf, die in diesem Vertrag festgelegt sind, insbesondere hinreichende Garantien für geeignete technische und organisatorische Maßnahmen (Art. 28 Abs. 4 DSGVO). Kommt ein Unterauftragsverarbeiter seinen Pflichten nicht nach, haftet der Auftragnehmer gegenüber dem Auftraggeber für deren Einhaltung.
9. Unterstützung bei den Rechten betroffener Personen
9.1 Der Auftragnehmer unterstützt den Auftraggeber mit geeigneten technischen und organisatorischen Maßnahmen dabei, Anträge betroffener Personen nach Kapitel III DSGVO (Art. 12 bis 23) zu beantworten (Art. 28 Abs. 3 lit. e DSGVO).
9.2 In Stielpreis kann der Auftraggeber die Daten seiner Kundinnen und Kunden selbst einsehen und berichtigen und Hochzeiten löschen, für die noch keine Dokumente ausgestellt sind. Ausgestellte Dokumente bleiben unverändert gespeichert und werden durch eine Stornorechnung korrigiert. Darüber hinaus erhält der Auftraggeber auf Anfrage eine Kopie der Daten in einem gängigen Format (AGB Abschnitt 6) und löscht der Auftragnehmer einzelne Daten auf Weisung.
9.3 Wendet sich eine betroffene Person direkt an den Auftragnehmer, leitet er die Anfrage unverzüglich an den Auftraggeber weiter.
10. Unterstützung bei den Pflichten nach Art. 32 bis 36 DSGVO
Unter Berücksichtigung der Art der Verarbeitung und der ihm zur Verfügung stehenden Informationen unterstützt der Auftragnehmer den Auftraggeber bei der Sicherheit der Verarbeitung, bei Meldungen an die Aufsichtsbehörde, bei der Benachrichtigung betroffener Personen, bei Datenschutz-Folgenabschätzungen und bei vorherigen Konsultationen der Aufsichtsbehörde (Art. 28 Abs. 3 lit. f DSGVO), insbesondere durch die Angaben in diesem Vertrag und seinen Anlagen und durch Auskünfte auf Anfrage.
11. Meldung von Verletzungen des Schutzes personenbezogener Daten
11.1 Der Auftragnehmer meldet dem Auftraggeber eine Verletzung des Schutzes personenbezogener Daten, die Daten des Auftraggebers betrifft, unverzüglich nach Bekanntwerden per E-Mail an die Adresse seines Kontos (Art. 33 Abs. 2 DSGVO).
11.2 Die Meldung enthält, soweit bekannt, die Angaben nach Art. 33 Abs. 3 DSGVO: die Art der Verletzung mit den Kategorien und der ungefähren Zahl der betroffenen Personen und Datensätze, eine Kontaktstelle, die wahrscheinlichen Folgen und die ergriffenen oder vorgeschlagenen Maßnahmen. Was noch nicht bekannt ist, reicht der Auftragnehmer nach, sobald es vorliegt.
11.3 Der Auftragnehmer ergreift unverzüglich die Maßnahmen, die zur Sicherung der Daten und zur Minderung möglicher nachteiliger Folgen für die betroffenen Personen erforderlich sind.
12. Löschung und Rückgabe nach Ende der Verarbeitung
12.1 Nach Abschluss der Verarbeitungsleistungen löscht der Auftragnehmer nach Wahl des Auftraggebers alle personenbezogenen Daten, die er in dessen Auftrag verarbeitet, oder gibt sie ihm zurück und löscht die vorhandenen Kopien, sofern nicht nach dem Recht der Union oder eines Mitgliedstaats eine Verpflichtung zur Speicherung besteht (Art. 28 Abs. 3 lit. g DSGVO). Die Rückgabe erfolgt als Export in einem gängigen Format.
12.2 Der Auftraggeber kann die Löschung jederzeit selbst auslösen, in Stielpreis unter „Konto“ mit „Konto löschen“, oder per E-Mail an simonorzel@gmail.com verlangen. Der Auftragnehmer bestätigt die Löschung in Textform.
12.3 Aufbewahrungspflichten, die den Auftraggeber selbst treffen (etwa für Rechnungen), erfüllt der Auftraggeber. Er exportiert die betroffenen Dokumente vor der Löschung.
13. Nachweise und Überprüfungen
13.1 Der Auftragnehmer stellt dem Auftraggeber alle erforderlichen Informationen zum Nachweis der Einhaltung der Pflichten aus Art. 28 DSGVO zur Verfügung und ermöglicht Überprüfungen, einschließlich Inspektionen, die vom Auftraggeber oder einem von ihm beauftragten Prüfer durchgeführt werden, und trägt dazu bei (Art. 28 Abs. 3 lit. h DSGVO).
13.2 Inspektionen werden mit angemessener Frist angekündigt, finden zu den üblichen Geschäftszeiten statt und dürfen den Betrieb nicht unverhältnismäßig stören. Ein beauftragter Prüfer ist zur Verschwiegenheit zu verpflichten und darf kein Wettbewerber des Auftragnehmers sein.
14. Ort der Verarbeitung
Die Datenbank mit den Daten des Auftraggebers liegt auf einem Server der Hetzner Online GmbH im Rechenzentrum Nürnberg, Deutschland. Die Anwendung wird von der Vercel Inc. (USA) betrieben; dabei werden Daten auch in den USA verarbeitet. Übermittlungen in ein Drittland erfolgen nur, wenn die Voraussetzungen der Art. 44 bis 49 DSGVO erfüllt sind. Mit Vercel sind dafür die EU-Standardvertragsklauseln vereinbart (Art. 46 Abs. 2 lit. c DSGVO).
15. Schlussbestimmungen
15.1 Widersprechen sich dieser Vertrag und die AGB, gehen für den Schutz personenbezogener Daten die Regelungen dieses Vertrags vor.
15.2 Für die Haftung gelten Art. 82 DSGVO und Abschnitt 8 der AGB.
15.3 Eine neue Fassung dieses Vertrags veröffentlicht der Auftragnehmer mit neuer Versionsnummer unter stielpreis.de/avv. Sie gilt für den Auftraggeber, sobald er ihr zugestimmt hat; bis dahin gilt die zuletzt akzeptierte Fassung.
15.4 Es gilt deutsches Recht. Gerichtsstand ist, soweit zulässig, Köln. Sollten einzelne Bestimmungen unwirksam sein, bleibt der Vertrag im Übrigen wirksam.
Anlage 1: Technische und organisatorische Maßnahmen (Art. 32 DSGVO)
Diese Anlage beschreibt die Maßnahmen, die zum Stand dieser Version umgesetzt sind.
Verschlüsselung der Übertragung zwischen Browser und Anwendung
- Alle Seiten und Schnittstellen werden ausschließlich über HTTPS (TLS) ausgeliefert.
- Aufrufe über HTTP werden dauerhaft auf HTTPS umgeleitet.
- HTTP Strict Transport Security (HSTS) mit zwei Jahren Gültigkeit weist Browser an, nur verschlüsselt zu verbinden.
Zugangskontrolle
- Die Anmeldung erfolgt über Google (OAuth) oder über einen Login-Link per E-Mail. Ein Login-Link gilt 24 Stunden und nur für eine Anmeldung; gespeichert wird nur ein Hash des Links. Stielpreis speichert keine Passwörter.
- Sitzungen werden serverseitig in der Datenbank geführt. Die Cookies für Anmeldung und Sitzung sind für Skripte nicht lesbar (HttpOnly), werden nur über HTTPS übertragen (Secure) und bei Anfragen von fremden Seiten nicht mitgeschickt, außer beim Aufruf eines Links (SameSite=Lax).
- Schlüssel für die Programmierschnittstelle werden nur einmal bei der Erstellung angezeigt und nur als SHA-256-Hash gespeichert. Der Vergleich erfolgt in konstanter Zeit; widerrufene Schlüssel werden abgelehnt.
- Eine Test-Anmeldung für automatisierte Tests ist auf allen Vercel-Umgebungen technisch abgeschaltet und nimmt nur Adressen einer reservierten Testdomain an.
- Das Quellcode-Repository ist privat; Zugriff hat nur der Geschäftsführer.
Zugriffskontrolle und Trennung der Daten verschiedener Auftraggeber
- Jeder Datensatz zu Hochzeiten, Dokumenten, Zahlungen und Werkstattkarten ist einem Konto zugeordnet.
- Bei jedem Zugriff über eine Kennung prüft die Anwendung, dass der Datensatz zum angemeldeten Konto gehört, und lehnt den Zugriff sonst ab.
- Über die Programmierschnittstelle ergibt sich das Konto immer aus dem Schlüssel, nie aus Angaben in der Anfrage.
Kunden-Link
- Jede Hochzeit erhält ein zufälliges, nicht erratbares Token (UUID Version 4 mit 122 Zufallsbits) als Adresse ihres Kunden-Links.
- Kunden-Links sind von der Aufnahme in Suchmaschinen ausgeschlossen (noindex, robots.txt).
- Der Kunden-Link zeigt Name, Termin, Ort, Positionen, Verkaufspreise und Summen. Anschrift, Einkaufspreise und Kalkulationsdaten des Auftraggebers sind darin nicht enthalten.
- Zum Öffnen und zur Annahme hält Stielpreis in den Daten des Auftraggebers nur den Zeitpunkt und bei der Annahme den bestätigten Betrag fest, keine IP-Adresse. Angenommen werden kann nur ein offenes Angebot.
Integrität und Eingabekontrolle
- Ausgestellte Dokumente werden als unveränderlicher Stand gespeichert. Korrekturen sind nur über eine Stornorechnung möglich; die Datenbank erzwingt eindeutige Nummern je Konto, Jahr und Dokumentart und höchstens ein Storno je Dokument.
- Ein Verlauf je Hochzeit hält Änderungen an Kalkulation, Kundendaten, Termin und Status, ausgestellte und stornierte Dokumente, erfasste und gelöschte Zahlungen sowie Öffnen und Annahme des Kunden-Links fest.
Datenminimierung
- An Kontaktangaben zu Kundinnen und Kunden sieht Stielpreis nur Name und Anschrift vor; es gibt keine Felder für E-Mail-Adressen oder Telefonnummern.
- Zahlungen der Kundinnen und Kunden laufen nicht über Stielpreis. Zu einem Zahlungseingang werden nur Betrag, Zahlungsart und Datum erfasst, keine Konto- oder Kartendaten.
Anlage 2: Unterauftragsverarbeiter
- Hetzner Online GmbH, Deutschland: Betrieb des Datenbankservers. Ort der Verarbeitung: Rechenzentrum Nürnberg, Deutschland.
- Vercel Inc., USA: Hosting und Ausführung der Anwendung. Ort der Verarbeitung: EU und USA. Grundlage der Übermittlung: EU-Standardvertragsklauseln.
Stripe (Abrechnung des Abos), Google (Anmeldung) und Plus Five Five, Inc. (Resend, USA: Versand der Login-E-Mails, Weiterleitung von E-Mails an Adressen @stielpreis.de) erhalten aus der Anwendung keine Daten der Kundinnen und Kunden des Auftraggebers.