Vertrag zur Auftragsverarbeitung
nach Art. 28 Abs. 3 DSGVO zwischen dem Kunden als Verantwortlichem („Auftraggeber") und Let's Do. — Inh. Peter Seidl, Bahnhofstraße 67, 85088 Vohburg an der Donau als Auftragsverarbeiter („Auftragnehmer"). Er gilt für jeden Vertrag mit einem Unternehmer, in dem wir personenbezogene Daten in dessen Auftrag verarbeiten (AGB § 9), und wird mit diesem Vertrag geschlossen.
Vertrag
§ 1 Gegenstand und Dauer
(1) Der Auftragnehmer verarbeitet personenbezogene Daten im Auftrag des Auftraggebers, um die mit ihm vereinbarten Leistungen zu erbringen (Hauptvertrag). Gegenstand, Art und Zweck der Verarbeitung, die Art der Daten und die Kategorien betroffener Personen ergeben sich je Leistung aus Anlage 1.
(2) Der Vertrag läuft so lange wie der Hauptvertrag und darüber hinaus, solange der Auftragnehmer noch Daten des Auftraggebers verarbeitet.
§ 2 Weisungen
(1) Der Auftragnehmer verarbeitet die Daten nur auf dokumentierte Weisung des Auftraggebers, auch bei einer Übermittlung in ein Drittland, es sei denn, er ist durch das Recht der Union oder eines Mitgliedstaats dazu verpflichtet; dann teilt er dem Auftraggeber diese Pflicht vor der Verarbeitung mit, sofern das Recht dies nicht wegen eines wichtigen öffentlichen Interesses verbietet.
(2) Weisungen sind der Hauptvertrag, die Einstellungen, die der Auftraggeber in der Anwendung vornimmt, und Einzelweisungen in Textform.
(3) Hält der Auftragnehmer eine Weisung für rechtswidrig, sagt er es dem Auftraggeber unverzüglich. Er darf die Ausführung aussetzen, bis der Auftraggeber sie bestätigt oder ändert.
§ 3 Vertraulichkeit
Der Auftragnehmer setzt nur Personen ein, die zur Vertraulichkeit verpflichtet sind oder einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen, und die nur auf die Daten zugreifen, die sie für ihre Aufgabe brauchen.
§ 4 Sicherheit der Verarbeitung
(1) Der Auftragnehmer trifft die technischen und organisatorischen Maßnahmen nach Art. 32 DSGVO, die in Anlage 2 beschrieben sind.
(2) Er darf sie an den technischen Fortschritt anpassen, solange das Schutzniveau nicht sinkt. Wesentliche Änderungen dokumentiert er und teilt sie dem Auftraggeber auf Anfrage mit.
§ 5 Unterauftragsverarbeiter
(1) Der Auftraggeber erteilt die allgemeine Genehmigung, Unterauftragsverarbeiter einzusetzen. Der Auftragnehmer verpflichtet jeden von ihnen vertraglich auf dieselben Datenschutzpflichten, die dieser Vertrag ihm auferlegt, insbesondere auf hinreichende Garantien für geeignete technische und organisatorische Maßnahmen.
(2) Die Liste der eingesetzten Unterauftragsverarbeiter mit Name, Anschrift und Tätigkeit erhält der Auftraggeber mit Vertragsschluss in Textform und jederzeit auf Anfrage an datenschutz@lets-do.media.
(3) Jeden beabsichtigten neuen oder ersetzten Unterauftragsverarbeiter teilt der Auftragnehmer mindestens 30 Tage vorher in Textform mit. Der Auftraggeber kann innerhalb dieser Frist aus wichtigem datenschutzrechtlichem Grund widersprechen. Finden beide keine Lösung, kann der Auftraggeber die betroffene Leistung ohne Frist kündigen.
(4) Keine Unterauftragsverarbeitung im Sinne dieses Vertrags sind Nebenleistungen wie Telekommunikation oder Postdienste. Die Pflicht des Auftragnehmers, auch dort für Schutz der Daten zu sorgen, bleibt.
§ 6 Ort der Verarbeitung
Die Daten werden in der Bundesrepublik Deutschland verarbeitet. Eine Verarbeitung außerhalb der Europäischen Union oder des Europäischen Wirtschaftsraums findet nur mit vorheriger Zustimmung des Auftraggebers und nur unter den Voraussetzungen der Art. 44 ff. DSGVO statt.
§ 7 Unterstützung des Auftraggebers
(1) Der Auftragnehmer unterstützt den Auftraggeber mit geeigneten Maßnahmen dabei, Anträge betroffener Personen nach Kapitel III DSGVO zu beantworten (Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit, Widerspruch). Wendet sich eine betroffene Person direkt an ihn, leitet er die Anfrage unverzüglich an den Auftraggeber weiter.
(2) Er unterstützt den Auftraggeber unter Berücksichtigung der Art der Verarbeitung und der ihm zur Verfügung stehenden Informationen bei den Pflichten aus Art. 32 bis 36 DSGVO (Sicherheit, Meldung von Verletzungen, Benachrichtigung Betroffener, Datenschutz-Folgenabschätzung, vorherige Konsultation).
§ 8 Verletzungen des Schutzes personenbezogener Daten
Der Auftragnehmer meldet dem Auftraggeber eine Verletzung des Schutzes der Daten des Auftraggebers unverzüglich, möglichst innerhalb von 24 Stunden nach Kenntnis, in Textform. Die Meldung enthält, soweit bekannt, die Angaben nach Art. 33 Abs. 3 DSGVO; was noch nicht bekannt ist, reicht er nach.
§ 9 Löschung und Rückgabe
Nach Ende des Hauptvertrags kann der Auftraggeber seine Daten 30 Tage lang exportieren oder anfordern. Danach löscht der Auftragnehmer sie einschließlich vorhandener Kopien, soweit nicht nach dem Recht der Union oder eines Mitgliedstaats eine Pflicht zur Speicherung besteht. Datensicherungen werden im Zuge ihres regulären Ablaufs überschrieben. Die Löschung bestätigt er auf Anfrage in Textform.
§ 10 Nachweise und Kontrollen
(1) Der Auftragnehmer stellt dem Auftraggeber alle erforderlichen Informationen zum Nachweis der Einhaltung dieses Vertrags zur Verfügung.
(2) Er ermöglicht Überprüfungen einschließlich Inspektionen durch den Auftraggeber oder einen von ihm beauftragten, zur Verschwiegenheit verpflichteten Prüfer, die nicht in einem Wettbewerbsverhältnis zum Auftragnehmer steht. Inspektionen vor Ort kündigt der Auftraggeber mit angemessener Frist, in der Regel 14 Tage, an; sie finden während der üblichen Geschäftszeiten statt und stören den Betrieb nicht mehr als nötig.
§ 11 Haftung und Schlussbestimmungen
(1) Für die Haftung gegenüber betroffenen Personen gilt Art. 82 DSGVO. Im Verhältnis der Parteien zueinander gilt die Haftungsregelung des Hauptvertrags.
(2) Bei Widersprüchen geht dieser Vertrag in Fragen des Datenschutzes dem Hauptvertrag vor. Er kann in elektronischer Form geschlossen werden (Art. 28 Abs. 9 DSGVO).
Anlage 1 · Gegenstand der Verarbeitung je Leistung
iCard Express — Karten für Mitarbeiter (Firmenkonto, Mandant)
- Zweck
- Bereitstellen, Verwalten und Sperren digitaler Visitenkarten; Registrierung und Zugang der Karteninhaber; Zurücksetzen von Passwörtern; Nachweis von Verwaltungsvorgängen.
- Daten
- Angaben auf der Karte (Name, Titel, Position, Firma, Anschrift, Telefon, E-Mail, WhatsApp, Website, Links, Notiz, Farben, Bild); Kartenkennung; E-Mail-Adresse und Passwort-Hash für den Zugang; Zähler der Aufrufe; Protokoll der Verwaltung mit handelnder Person und IP-Adresse.
- Betroffene
- Karteninhaber (in der Regel Beschäftigte des Auftraggebers), Verwalter des Auftraggebers.
KeyCube — Linkseiten, Zugangstresor, E-Mail-Anmeldungen
- Zweck
- Veröffentlichen von Linkseiten, Aufbewahren von Zugangsdaten, Sammeln von E-Mail-Anmeldungen im Double-Opt-In, Statistik der Seiten, Schutz der Konten.
- Daten
- Konten der Nutzer des Auftraggebers; Inhalte der Linkseiten einschließlich Bildern und Tönen; gespeicherte Zugangsdaten (Benutzername und Passwort verschlüsselt); E-Mail-Adressen der Abonnenten mit Nachweis der Einwilligung; pseudonyme Aufruf- und Klickstatistik; Zugriffsprotokoll mit IP-Adresse und Browserkennung.
- Betroffene
- Nutzer des Auftraggebers, Besucher und Abonnenten seiner Linkseiten, Personen, die in Inhalten vorkommen.
TeamCube — Projektchat und Aufgaben
- Zweck
- Zusammenarbeit im Team: Nachrichten, Aufgaben, Projekte, Dateien, Meldungen auf Geräte.
- Daten
- Konto- und Profildaten (Name, E-Mail-Adresse, Profilbild, Zeitpunkt der letzten Aktivität); Nachrichten, Aufgaben, Projekte und Dateien mit Verfasser und Zeitpunkt; Sitzungen und Geräte (IP-Adresse, Browserkennung, Push-Adressen); Protokoll der Verwaltung.
- Betroffene
- Mitglieder und Gäste der Teams des Auftraggebers, Personen, die in Inhalten vorkommen.
HomeCube — Einrichtung und Wartung der Anlage
- Zweck
- Einrichten, Warten und Wiederherstellen der Anlage beim Auftraggeber; auf Wunsch Statusmeldungen und Tagesbericht an uns.
- Daten
- Kamerabilder und — wenn die Aufzeichnung eingeschaltet ist — Aufnahmen, soweit sie bei Wartungsarbeiten zugänglich sind; Bewegungsereignisse; Einstellungen der Anlage einschließlich Standort und Zugangsdaten der Geräte; Gerätezustand.
- Betroffene
- Bewohner, Besucher, Beschäftigte und sonstige Personen, die von den Kameras erfasst werden.
Websites — Betrieb und Pflege
- Zweck
- Bereitstellen, Pflegen und Sichern der Website des Auftraggebers auf unseren Servern.
- Daten
- Server-Protokolle der Besucher; Daten, die über die Website eingehen (etwa aus Kontaktformularen); Inhalte der Website.
- Betroffene
- Besucher der Website, Personen, die sich über sie an den Auftraggeber wenden oder auf ihr genannt sind.
KI vor Ort und IT-Betreuung
- Zweck
- Einrichten, Warten und Betreuen von Hardware und Software beim Auftraggeber, auch per Fernwartung.
- Daten
- Daten auf den betreuten Systemen, soweit die jeweilige Aufgabe einen Zugriff erfordert.
- Betroffene
- Beschäftigte, Kunden und sonstige Personen, deren Daten der Auftraggeber auf diesen Systemen verarbeitet.
Anlage 2 · Technische und organisatorische Maßnahmen
Ort und Räume
- Die Server stehen in einem Rechenzentrum in Deutschland; dessen Betreiber verarbeitet Daten nur in unserem Auftrag nach Art. 28 DSGVO.
- HomeCube und Systeme von KI vor Ort stehen beim Auftraggeber; wir greifen nur für Einrichtung, Wartung und Störungsbehebung zu.
Zugang zu den Systemen
- Anmeldung nur mit persönlichen Konten; Passwörter werden ausschließlich als Hash gespeichert (Argon2id bzw. das Standardverfahren von PHP).
- Fehlversuche werden gezählt und gebremst; Konten werden nach wiederholten Fehlversuchen vorübergehend gesperrt.
- KeyCube bietet einen zweiten Faktor (TOTP) und verlangt vor dem Anzeigen gespeicherter Zugänge eine erneute Bestätigung mit Passwort oder Passkey.
- Zugang zu Servern und Verwaltungsoberflächen haben nur Administratoren von Let's Do.; Fernwartung beim Auftraggeber nur über ein VPN.
Zugriff und Trennung
- Rollen- und Berechtigungskonzept je Produkt; jeder sieht nur, was seine Rolle erlaubt.
- Die Daten verschiedener Auftraggeber sind in jeder Abfrage getrennt; der Zugriff auf fremde Daten wird abgewiesen, ohne ihre Existenz zu bestätigen. In iCard Express und TeamCube erzwingt Werkzeug diese Trennung bei jeder Änderung am Code.
- Entwicklung und Tests laufen mit eigenen Testdaten, getrennt vom Betrieb.
Übertragung und Verschlüsselung
- Alle Verbindungen zu unseren Anwendungen sind per TLS verschlüsselt.
- In KeyCube gespeicherte Benutzernamen und Passwörter werden mit libsodium verschlüsselt, je Auftraggeber mit eigenem abgeleitetem Schlüssel.
- Bankverbindungen aus Aufträgen werden verschlüsselt abgelegt (libsodium); der Schlüssel liegt getrennt von den Daten außerhalb des Webverzeichnisses.
- Zurücksetz- und Einladungslinks enthalten Einmalcodes, die wir nur als Hash speichern und die nach kurzer Zeit verfallen.
Nachvollziehbarkeit
- Verwaltungsvorgänge werden mit Zeitpunkt, handelnder Person und IP-Adresse protokolliert (iCard Express, KeyCube, TeamCube); in KeyCube zusätzlich jedes Anzeigen gespeicherter Zugänge.
Organisation
- Alle Personen mit Zugriff sind zur Vertraulichkeit verpflichtet; ihre Zahl ist klein und namentlich bekannt.
- Verletzungen des Schutzes personenbezogener Daten melden wir nach § 8 dieses Vertrags.
- Daten werden nach § 9 dieses Vertrags gelöscht oder zurückgegeben.
Datensparsamkeit und Rückgabe
- KeyCube speichert Bilder ohne Metadaten (Kameradaten, Standort) und übernimmt Bilder fremder Server beim Speichern auf den eigenen Server; eingebettete Inhalte anderer Anbieter laden erst nach einem Klick des Besuchers.
- Speicherfristen setzt in KeyCube ein stündlicher Wartungslauf durch: Zugriffsprotokoll drei Jahre, unbestätigte E-Mail-Anmeldungen und Linkvorschauen 30 Tage, Mails mit gescheitertem Versand sieben Tage; nicht mehr verwendete Dateien werden gelöscht.
- Der Auftraggeber kann seinen Bestand in KeyCube jederzeit selbst exportieren (JSON und CSV samt Dateien); jeder Export wird protokolliert.
Stand: 6. Oktober 2026