Vereinbarung zur Auftragsverarbeitung (AVV)
Version 1.0 · Stand: 26. September 2026
Präambel
Diese Vereinbarung konkretisiert die datenschutzrechtlichen Pflichten zwischen dem Kunden als Verantwortlichem und Sven Mettmann, CRAwerk, Weiherstraße 30, 89522 Heidenheim an der Brenz, Deutschland, E-Mail: info@crawerk.de, als Auftragsverarbeiter, soweit CRAwerk personenbezogene Daten im Auftrag des Kunden verarbeitet.
Die Vereinbarung ist Bestandteil des CRAwerk-Nutzungsvertrags. Sie gilt elektronisch und bedarf keiner gesonderten handschriftlichen Unterzeichnung.
1. Gegenstand und Dauer der Verarbeitung
Gegenstand der Auftragsverarbeitung ist die Bereitstellung und der Betrieb der webbasierten CRAwerk-Anwendung einschließlich Speicherung, Organisation, Anzeige, Übermittlung innerhalb des berechtigten Kundenteams, Dokumentenverwaltung, Support und technischer Verarbeitung der vom Kunden eingegebenen oder hochgeladenen Daten.
Die Verarbeitung erfolgt für die Dauer des CRAwerk-Nutzungsvertrags und endet grundsätzlich mit der Löschung oder Rückgabe der Auftragsdaten nach Vertragsende, soweit keine gesetzlichen Aufbewahrungspflichten entgegenstehen.
2. Art und Zweck der Verarbeitung
CRAwerk verarbeitet Daten insbesondere zu folgenden Zwecken:
- Bereitstellung von Benutzerkonten und Zugriffsrechten,
- Speicherung und Organisation von Unternehmens-, Produkt- und Dokumentationsdaten,
- Zusammenarbeit mehrerer Nutzer innerhalb eines Kundenunternehmens,
- Erzeugung und Bereitstellung von Ausgaben und Dokumenten,
- technischer Betrieb, Fehlerbehandlung und Support,
- Schutz der Anwendung vor unberechtigten Zugriffen.
Verarbeitungsvorgänge können insbesondere Erheben, Erfassen, Ordnen, Speichern, Auslesen, Abfragen, Anzeigen, Übermitteln an berechtigte Nutzer, Einschränken und Löschen umfassen.
3. Kategorien personenbezogener Daten
Je nach Nutzung können insbesondere folgende Daten verarbeitet werden:
- Stamm- und Kontaktdaten wie Name, geschäftliche E-Mail-Adresse, Telefonnummer und Funktion,
- Benutzer- und Berechtigungsdaten,
- personenbezogene Angaben in Produkt-, Risiko-, Support- oder Dokumentationseinträgen,
- personenbezogene Inhalte in hochgeladenen Dokumenten,
- Supportkommunikation,
- technische Zugriffs- und Sicherheitsinformationen, soweit für den Betrieb erforderlich.
CRAwerk ist nicht dafür vorgesehen, besondere Kategorien personenbezogener Daten nach Art. 9 DSGVO oder Daten über strafrechtliche Verurteilungen und Straftaten nach Art. 10 DSGVO systematisch zu verarbeiten. Der Kunde soll solche Daten nur eingeben, wenn dies für seinen konkreten Zweck erforderlich und rechtlich zulässig ist.
4. Kategorien betroffener Personen
Betroffen sein können insbesondere:
- Mitarbeiter und Nutzer des Kunden,
- Ansprechpartner bei Kunden, Lieferanten und Dienstleistern,
- externe technische Ansprechpartner und Prüfer,
- sonstige Personen, deren Daten der Kunde zulässigerweise in CRAwerk dokumentiert.
5. Weisungen des Verantwortlichen
CRAwerk verarbeitet Auftragsdaten ausschließlich auf dokumentierte Weisung des Kunden, soweit keine gesetzliche Verpflichtung zu einer abweichenden Verarbeitung besteht.
Die Nutzung der Funktionen von CRAwerk und die innerhalb der Anwendung vorgenommenen Einstellungen gelten als dokumentierte Weisungen. Zusätzliche Weisungen können über den Supportbereich oder per E-Mail erteilt werden, soweit sie vom vereinbarten Leistungsumfang erfasst und technisch umsetzbar sind.
Hält CRAwerk eine Weisung für datenschutzrechtlich unzulässig, wird der Kunde hierauf hingewiesen.
6. Pflichten von CRAwerk als Auftragsverarbeiter
CRAwerk verpflichtet sich insbesondere,
- personenbezogene Daten nur im Rahmen dieser Vereinbarung und der Weisungen des Kunden zu verarbeiten,
- zur Datenverarbeitung befugte Personen auf Vertraulichkeit zu verpflichten,
- angemessene technische und organisatorische Maßnahmen aufrechtzuerhalten,
- den Kunden im angemessenen Umfang bei Betroffenenrechten und Pflichten nach Art. 32 bis 36 DSGVO zu unterstützen,
- Datenschutzverletzungen, die Auftragsdaten betreffen, dem Kunden unverzüglich nach Bekanntwerden mitzuteilen,
- nach Vertragsende mit Auftragsdaten nach Abschnitt 12 dieser Vereinbarung zu verfahren.
7. Pflichten des Kunden
Der Kunde bleibt Verantwortlicher im Sinne der DSGVO und ist insbesondere dafür verantwortlich,
- dass für die Verarbeitung und Übermittlung an CRAwerk eine gültige Rechtsgrundlage besteht,
- betroffene Personen ordnungsgemäß zu informieren, soweit erforderlich,
- nur erforderliche und zulässige Daten in CRAwerk einzustellen,
- Benutzerrechte und Teamzugänge aktuell zu halten,
- Weisungen rechtmäßig und eindeutig zu erteilen.
8. Technische und organisatorische Maßnahmen
CRAwerk trifft unter Berücksichtigung des Stands der Technik, der Implementierungskosten, Art, Umfang, Umständen und Zwecken der Verarbeitung sowie der Risiken angemessene Maßnahmen. Die derzeit wesentlichen Maßnahmen sind in Anlage 2 beschrieben.
Technische und organisatorische Maßnahmen dürfen weiterentwickelt werden, sofern das vereinbarte Schutzniveau dadurch nicht unterschritten wird.
9. Unterauftragsverarbeiter
Der Kunde erteilt CRAwerk eine allgemeine Genehmigung zum Einsatz der in Anlage 3 genannten Unterauftragsverarbeiter. Neue oder ersetzende Unterauftragsverarbeiter, die Auftragsdaten verarbeiten, werden dem Kunden vor ihrem Einsatz in geeigneter Weise mitgeteilt, soweit dies nach Art. 28 DSGVO erforderlich ist. Der Kunde kann aus berechtigten datenschutzrechtlichen Gründen widersprechen.
CRAwerk verpflichtet Unterauftragsverarbeiter vertraglich zu einem Datenschutzniveau, das den Anforderungen dieser Vereinbarung entspricht.
10. Drittlandübermittlungen
Werden Auftragsdaten außerhalb des Europäischen Wirtschaftsraums verarbeitet, erfolgt dies nur unter Beachtung der Voraussetzungen der Kapitel V DSGVO, insbesondere auf Grundlage eines Angemessenheitsbeschlusses oder geeigneter Garantien wie Standardvertragsklauseln, soweit erforderlich.
11. Unterstützung bei Betroffenenrechten und Datenschutzvorfällen
Soweit eine betroffene Person Rechte unmittelbar gegenüber CRAwerk in Bezug auf Auftragsdaten geltend macht, wird CRAwerk die Anfrage grundsätzlich an den Kunden verweisen oder weiterleiten und ohne Weisung keine eigenständige Entscheidung über den Anspruch treffen.
Bei einer Verletzung des Schutzes personenbezogener Auftragsdaten stellt CRAwerk dem Kunden die verfügbaren Informationen bereit, die dieser für seine Pflichten nach Art. 33 und 34 DSGVO benötigt.
12. Rückgabe und Löschung
Nach Ende des Nutzungsvertrags wird CRAwerk Auftragsdaten nach Wahl bzw. Weisung des Kunden löschen oder im Rahmen der vorhandenen Export- und Downloadmöglichkeiten zur Sicherung bereitstellen, soweit keine gesetzlichen Pflichten eine weitere Speicherung erfordern.
Der Kunde ist dafür verantwortlich, vor Vertragsende benötigte Dokumente und Exporte rechtzeitig herunterzuladen. Technische Sicherungskopien können bis zu ihrer planmäßigen Überschreibung fortbestehen, soweit sie nicht produktiv genutzt werden.
13. Nachweise und Kontrollen
CRAwerk stellt dem Kunden die zur Erfüllung von Art. 28 DSGVO erforderlichen Informationen in angemessenem Umfang zur Verfügung. Der Kunde kann bei berechtigtem Anlass und nach angemessener Vorankündigung weitere Nachweise verlangen.
Vor-Ort-Prüfungen sind auf das erforderliche Maß zu beschränken, dürfen den Betrieb nicht unangemessen beeinträchtigen und sollen vorrangig durch vorhandene Dokumentationen und technische Nachweise ersetzt werden. Gesetzliche Prüf- und Kontrollrechte bleiben unberührt.
14. Verantwortlichkeit für eigene Datenverarbeitungen
Daten, die CRAwerk für eigene Vertrags-, Abrechnungs-, Sicherheits- oder gesetzliche Zwecke verarbeitet, fallen nicht unter diese AVV, soweit CRAwerk hierfür selbst Verantwortlicher ist. Hierzu gelten die Angaben in der Datenschutzerklärung.
15. Schlussbestimmungen
Bei Widersprüchen zwischen dieser AVV und sonstigen Vertragsbedingungen gehen die Regelungen dieser AVV für die Auftragsverarbeitung vor.
Änderungen dieser AVV bedürfen mindestens der Textform, soweit nicht eine aktualisierte Fassung im Rahmen des Vertragsverhältnisses wirksam vereinbart wird.
Anlage 1 – Datenverarbeitung im Überblick
| Gegenstand | Betrieb und Nutzung der webbasierten CRAwerk-Anwendung |
|---|---|
| Dauer | Dauer des Nutzungsvertrags zuzüglich technischer Abwicklungs- und Löschfristen |
| Zweck | Organisation, Speicherung, Zusammenarbeit, Dokumentation, Support und Ausgabe von CRAwerk-Daten |
| Datenarten | Stamm-, Kontakt-, Benutzer-, Rollen-, Dokumentations-, Support- und technische Zugriffsdaten |
| Betroffene | Mitarbeiter, Nutzer, Ansprechpartner, Lieferanten-/Kundenkontakte und andere vom Kunden dokumentierte Personen |
Anlage 2 – Technische und organisatorische Maßnahmen
Zutritts-, Zugangs- und Zugriffsschutz
- individuelle Benutzerkonten statt gemeinsamer Zugangsdaten,
- rollenbasierte Berechtigungen für Inhaber, Admins und Mitarbeiter,
- serverseitige Zugriffskontrollen und Row-Level-Security zur Trennung von Unternehmensdaten,
- private Speicherung von hochgeladenen Dokumenten mit berechtigungsgebundenem Zugriff.
Übertragung und Geheimnisse
- verschlüsselte Übertragung über HTTPS/TLS,
- geheime API- und Zahlungszugangsdaten werden nicht im öffentlichen Frontend gespeichert,
- sicherheitsrelevante Serverfunktionen laufen in geschützten Backend-Umgebungen.
Mandantentrennung und Berechtigungsverwaltung
- Zuordnung jedes Produktdatensatzes zu einem Unternehmen,
- Zugriffe werden anhand der Unternehmensmitgliedschaft geprüft,
- Teammitglieder können durch Inhaber oder Admins entfernt und Rollen geändert werden.
Integrität, Wartung und Sicherheit
- technische Änderungen werden über versionierten Quellcode verwaltet,
- wichtige Bibliotheken werden auf definierte Versionen festgelegt,
- Fehler- und Sicherheitsereignisse können über die eingesetzten Infrastrukturwerkzeuge untersucht werden,
- Sicherheits- und Funktionsupdates werden bei Bedarf eingespielt.
Verfügbarkeit und Wiederherstellung
- Nutzung professioneller Infrastrukturprovider für Datenbank, Authentifizierung, Speicherung und Serverfunktionen,
- Wiederherstellungs- und Sicherungsmechanismen richten sich nach dem jeweils aktiven Infrastruktur- und Hostingplan,
- eine gesonderte kundenspezifische Backup- oder Verfügbarkeitsgarantie besteht nur bei ausdrücklicher Vereinbarung.
Löschung und Datenminimierung
- Konten, Teamzuordnungen und gespeicherte Inhalte können im Rahmen der vorgesehenen Funktionen entfernt werden,
- personenbezogene Daten werden nur im für den Dienst erforderlichen Umfang verarbeitet,
- nach Vertragsende erfolgt Löschung bzw. weitere Speicherung nur nach den vertraglichen und gesetzlichen Vorgaben.
Anlage 3 – Genehmigte Unterauftragsverarbeiter
| Dienstleister | Leistung | Verarbeitung / Standort |
|---|---|---|
| Supabase, Inc. | Datenbank, Authentifizierung, Dateispeicher und serverseitige Funktionen | CRAwerk-Projekt in der Region eu-central-1 (Frankfurt); ergänzende Support- und Unterauftragsstrukturen des Anbieters können internationale Datenverarbeitungen umfassen, abgesichert nach den anwendbaren Datenschutzregeln. |
Dienste, die CRAwerk für eigene Vertrags-, Zahlungs- oder Websitezwecke in eigener Verantwortlichkeit einsetzt, sind nicht allein deshalb Unterauftragsverarbeiter des Kunden im Sinne dieser AVV. Sie werden in der Datenschutzerklärung beschrieben.
Bei Registrierung wird die angenommene AVV-Version mit Zeitpunkt und Unternehmenskonto dokumentiert. Art. 28 Abs. 9 DSGVO lässt die Vereinbarung in elektronischer Form zu.