Entwurf, Stand Oktober 2026. Diese Fassung wird derzeit anwaltlich geprüft und kann sich noch ändern. Über Änderungen informieren wir registrierte Betriebe vorab per E-Mail.
Vertrag zur Auftragsverarbeitung (AVV)
nach Art. 28 DSGVO zwischen dem Betrieb, der das Treppen CRM nutzt (Verantwortlicher, im Folgenden „Kunde“), und Mathias Fröhlich, byFroehlich, Kreuzwiesen 12b, 87547 Missen-Wilhams (Auftragsverarbeiter, im Folgenden „Anbieter“). Der Vertrag kommt mit der Zustimmung bei der Registrierung zustande und ergänzt die Nutzungsbedingungen.
1. Gegenstand und Dauer
Der Anbieter betreibt für den Kunden das Treppen CRM und verarbeitet dabei personenbezogene Daten, die der Kunde und seine Nutzer eingeben oder über das verbundene Postfach abrufen. Der Vertrag gilt, solange der Kunde das CRM nutzt, und darüber hinaus, bis die Daten nach Nr. 7 gelöscht sind.
2. Art und Zweck der Verarbeitung
Speichern, Anzeigen, Ordnen, Auswerten, Versenden und Löschen von Daten, damit der Kunde Anfragen, Kunden, Angebote, Aufträge, Termine, Rechnungen, Reklamationen, Vermittler und E-Mails verwalten kann.
3. Art der Daten und betroffene Personen
- Daten: Namen, Anschriften, Telefonnummern, E-Mail-Adressen, Firmenangaben; Inhalte von E-Mails und Anhängen; Angebots-, Auftrags-, Rechnungs- und Zahlungsangaben; Termine, Aufgaben, Notizen, Fotos und Dokumente; Bankverbindungen und Provisionen von Vermittlern; Benutzerkonten und Anmeldezeitpunkte der Mitarbeiter.
- Betroffene: Kunden und Interessenten des Kunden, deren Ansprechpartner, Vermittler, Mitarbeiter des Kunden sowie Absender und Empfänger von E-Mails.
4. Weisungen
Der Anbieter verarbeitet die Daten nur auf dokumentierte Weisung des Kunden. Als Weisung gelten die Nutzung der Funktionen des CRM durch den Kunden und seine Nutzer sowie Weisungen in Textform. Hält der Anbieter eine Weisung für rechtswidrig, weist er den Kunden darauf hin.
5. Pflichten des Anbieters
- Er setzt nur Personen ein, die zur Vertraulichkeit verpflichtet sind.
- Er trifft die technischen und organisatorischen Maßnahmen nach Nr. 9 (Art. 32 DSGVO).
- Er unterstützt den Kunden bei Anfragen Betroffener (Auskunft, Berichtigung, Löschung, Datenübertragbarkeit) — die meisten davon kann der Kunde direkt im CRM erledigen, etwa über den Excel-Export oder das Löschen von Kunden.
- Er meldet dem Kunden Verletzungen des Schutzes personenbezogener Daten unverzüglich, nachdem er davon Kenntnis erlangt hat.
- Er greift auf Daten des Kunden nur zu, soweit es für Betrieb, Fehlerbehebung oder Support nötig ist, Letzteres nur auf Anfrage des Kunden.
- Er stellt dem Kunden die zum Nachweis nötigen Informationen bereit und ermöglicht Überprüfungen nach vorheriger Abstimmung.
6. Unterauftragsverarbeiter
Der Kunde stimmt dem Einsatz folgender Unterauftragsverarbeiter zu:
- Supabase Inc., San Francisco, USA — Datenbank, Dateiablage, Anmeldung, Serverfunktionen
- Vercel Inc., Covina, USA — Auslieferung der Anwendung im Browser
- STRATO GmbH, Berlin — Versand automatischer Plattform-Mails (z. B. Passwort-Links, Hinweise zum Testzeitraum)
Soweit Daten in die USA übermittelt werden, geschieht das auf Grundlage des EU-U.S. Data Privacy Framework bzw. der EU-Standardvertragsklauseln. Neue Unterauftragsverarbeiter kündigt der Anbieter vorher in Textform an; der Kunde kann aus wichtigem Grund widersprechen und den Vertrag dann kündigen.
Nicht erfasst sind Dienste, die der Kunde selbst auswählt und verbindet, insbesondere sein eigener Mailanbieter (IMAP/SMTP). Die Abrechnung über Stripe betrifft nur die Vertragsdaten des Kunden selbst und erfolgt in eigener Verantwortung des Anbieters.
7. Rückgabe und Löschung
Der Kunde kann seine Daten jederzeit als Excel-Datei exportieren. Nach Ende der Nutzung bewahrt der Anbieter die Daten noch mindestens 6 Monate auf, damit der Kunde den Zugang wieder freischalten oder seine Daten exportieren kann, und löscht sie danach. Auf Verlangen des Kunden löscht er sie früher. Gesetzliche Aufbewahrungspflichten des Anbieters bleiben unberührt.
8. Kontrolle und Haftung
Für die Haftung gilt Art. 82 DSGVO; im Übrigen gelten die Haftungsregeln der Nutzungsbedingungen.
9. Technische und organisatorische Maßnahmen
- Verschlüsselte Übertragung (TLS) zwischen Browser, Anwendung und Datenbank
- Strikte Trennung der Betriebe auf Datenbankebene (Row-Level-Security): ein Betrieb kann die Daten eines anderen nicht abrufen
- Rollen und Rechte innerhalb des Betriebs, Vermittler sehen nur ihr eigenes Portal
- Passwörter werden nur als Hash gespeichert; Zugangsdaten zu E-Mail-Postfächern sind nur serverseitig nutzbar
- Protokollierung der Anmeldungen je Betrieb
- Regelmäßige Datensicherung beim Hosting-Anbieter
- Zugriff des Anbieters nur über ein persönliches, geschütztes Konto
Stand: Oktober 2026 (Entwurf)