Auftragsverarbeitungsvertrag
Vorlage nach Art. 28 DSGVO — für Betriebe, die vor Vertragsschluss einen brauchen.
Eine Vorlage, keine Rechtsberatung — und noch nicht anwaltlich geprüft
Dieses Dokument ist mit echten Angaben über unsere Verarbeitung geschrieben: Die Unterauftragsverarbeiter sind die, die wir tatsächlich einsetzen, und die technischen Maßnahmen die, die wirklich umgesetzt sind. Was wir nicht haben, steht als solches drin. Trotzdem: Lassen Sie es vor Vertragsschluss von Ihrer Kanzlei prüfen. Wir tun dasselbe.
Diese Vorlage regelt die Verarbeitung personenbezogener Daten durch Robin Grohmann („Auftragsverarbeiter“) im Auftrag des Kunden („Verantwortlicher“) nach Art. 28 DSGVO. Sie gilt ergänzend zu den Allgemeinen Geschäftsbedingungen.
🔴 Bitte vor dem ersten Einsatz lesen: Dieses Dokument ist ein Angebot und eine Arbeitsgrundlage, keine Rechtsberatung. Es wurde nicht anwaltlich geprüft. Vor Vertragsschluss sollten Sie es Ihrer Kanzlei oder Ihrem Datenschutzbeauftragten vorlegen — und wir tun dasselbe. Wo Sie Änderungen brauchen, sprechen Sie uns an; wir haben kein Interesse an einer Vorlage, die im Ernstfall nicht trägt.
1. Gegenstand und Dauer der Verarbeitung
Gegenstand ist die Bereitstellung der Software „Livo“ als Dienst über das Internet, einschließlich Speicherung und Verarbeitung der Daten, die der Verantwortliche darin erfasst.
Die Verarbeitung dauert so lange, wie der Vertrag über die Nutzung besteht. Sie endet mit dessen Beendigung; danach gilt Abschnitt 7.
2. Art und Zweck der Verarbeitung
Erhebung, Speicherung, Änderung, Auslesen, Übermittlung und Löschung — jeweils, um die vom Verantwortlichen gebuchten Funktionen bereitzustellen: Kunden- und Auftragsverwaltung, Angebote und Rechnungen, Zeiterfassung, Terminplanung, Personalverwaltung, Belegablage sowie Export- und Auswertungsfunktionen.
Eine Verarbeitung zu eigenen Zwecken des Auftragsverarbeiters findet nicht statt. Insbesondere werden die Daten des Verantwortlichen nicht für Werbung, nicht für die Erstellung von Profilen und nicht zum Training von KI-Modellen verwendet.
3. Kategorien betroffener Personen
Kunden und Interessenten des Verantwortlichen · Mitarbeiterinnen und Mitarbeiter des Verantwortlichen · Ansprechpartner bei Lieferanten und Nachunternehmern · sonstige Personen, deren Daten der Verantwortliche erfasst (etwa Ansprechpartner auf einer Baustelle).
4. Kategorien personenbezogener Daten
Stammdaten (Name, Anschrift, Kundennummer) · Kontaktdaten (Telefon, E-Mail) · Vertrags- und Auftragsdaten · Rechnungs- und Zahlungsdaten einschließlich Bankverbindung, soweit der Verantwortliche sie erfasst · Arbeitszeit- und Abwesenheitsdaten von Beschäftigten · Inhalte, die der Verantwortliche hochlädt (Fotos, Belege, Bautagebücher) · Anmeldedaten der Nutzer (E-Mail-Adresse, Passwort-Hash, Sitzungsdaten).
Besondere Kategorien nach Art. 9 DSGVO sind nicht vorgesehen. Die Software fragt sie nicht ab. Trägt der Verantwortliche solche Daten in Freitextfelder ein — etwa einen Gesundheitshinweis in einer Notiz —, geschieht das in seiner Verantwortung.
5. Pflichten des Auftragsverarbeiters
Verarbeitung ausschließlich auf dokumentierte Weisung des Verantwortlichen (Art. 28 Abs. 3 lit. a DSGVO). Die Nutzung der Software gilt als Weisung. Hält der Auftragsverarbeiter eine Weisung für rechtswidrig, teilt er das mit.
Zur Vertraulichkeit verpflichtete Personen (Art. 28 Abs. 3 lit. b DSGVO): Zugriff haben ausschließlich Personen, die zur Vertraulichkeit verpflichtet sind. Derzeit ist das ausschließlich der Betreiber selbst; weitere Personen werden vor einem Zugriff verpflichtet.
Unterstützung des Verantwortlichen bei Betroffenenrechten (Art. 28 Abs. 3 lit. e): Auskunft, Berichtigung, Löschung und Datenübertragbarkeit lassen sich weitgehend selbst ausführen — der vollständige Datenexport und die Löschung des Betriebs sind in der Software eingebaut. Darüber hinaus unterstützen wir auf Anfrage.
Meldung von Verletzungen (Art. 33 Abs. 2 DSGVO): Der Auftragsverarbeiter meldet dem Verantwortlichen jede ihm bekannt gewordene Verletzung des Schutzes personenbezogener Daten unverzüglich, spätestens innerhalb von 48 Stunden nach Kenntnis, per E-Mail an die hinterlegte Adresse.
6. Technische und organisatorische Maßnahmen
🔴 Diese Aufzählung nennt, was tatsächlich umgesetzt ist — nicht, was üblich wäre. Was nicht dasteht, haben wir nicht.
Übertragung: Der Zugriff erfolgt ausschließlich über HTTPS; unverschlüsselte Aufrufe werden auf HTTPS umgeleitet.
Anmeldung: Passwörter werden nicht im Klartext gespeichert, sondern als scrypt-Hash. Sitzungen laufen über zufällige Token mit Ablaufzeit.
Zugriffstrennung: Jeder Betrieb sieht ausschließlich seine eigenen Daten. Die Trennung erfolgt in jeder einzelnen Datenbankabfrage über die Betriebskennung, nicht erst in der Anzeige. Innerhalb eines Betriebs gibt es fünf Rollen mit unterschiedlichen Rechten; jede schreibende Aktion prüft die Rolle serverseitig — nicht nur die Oberfläche blendet aus.
Hinterlegte Zugangsdaten Dritter: Passwörter für den eigenen Mailversand werden mit AES-256-GCM verschlüsselt gespeichert und nie an den Browser ausgeliefert.
Löschung: Für jede Datentabelle ist festgelegt, ob und wann sie gelöscht wird. Die Löschung eines Betriebs erfasst alle zugehörigen Tabellen; das wird bei jeder Änderung automatisiert geprüft.
Standort: Die Server stehen in Deutschland (IONOS SE, Rechenzentren in Deutschland).
Was wir NICHT haben und deshalb nicht zusichern: eine Zertifizierung nach ISO 27001 oder SOC 2, Penetrationstests durch Dritte, eine Verschlüsselung der Datenbankdateien im Ruhezustand über die Maßnahmen des Rechenzentrums hinaus, einen benannten Datenschutzbeauftragten (gesetzlich derzeit nicht erforderlich) sowie ein zertifiziertes Notfallkonzept. Wenn Sie eines davon benötigen, sagen Sie es vor Vertragsschluss — dann klären wir, ob und bis wann es machbar ist.
7. Unterauftragsverarbeiter
Der Verantwortliche stimmt der Beauftragung der nachfolgend genannten Unterauftragsverarbeiter zu. Weitere werden mindestens 30 Tage vor Beginn der Verarbeitung angekündigt; der Verantwortliche kann widersprechen und in diesem Fall den Vertrag kündigen.
IONOS SE, Elgendorfer Str. 57, 56410 Montabaur — Hosting und Betrieb der Server. Verarbeitet alle Daten, die beim Betrieb der Anwendung anfallen. Server in Deutschland. AV-Vertrag besteht.
Stripe Payments Europe, Ltd., 1 Grand Canal Street Lower, Dublin, Irland — Zahlungsabwicklung für kostenpflichtige Zusatzleistungen. Verarbeitet Name, E-Mail-Adresse und Zahlungsdaten des Verantwortlichen selbst; Daten von dessen Kunden werden nicht an Stripe übermittelt.
🔴 Anthropic Ireland, Ltd. — Belegerkennung (Foto einer Eingangsrechnung wird ausgelesen, um das Formular vorauszufüllen). Diese Funktion ist gebaut, in der Produktionsumgebung aber NICHT AKTIV: Der erforderliche Zugangsschlüssel ist dort nicht hinterlegt, die Funktion meldet stattdessen, dass sie nicht eingerichtet ist. Es werden derzeit keine Daten an Anthropic übermittelt. Vor einer Aktivierung gilt die Ankündigungsfrist oben. Wir nennen den Dienst trotzdem hier, weil ein Unterauftragsverarbeiter, der erst nach Vertragsschluss auftaucht, genau der Fall ist, den die Ankündigungspflicht verhindern soll.
Nicht als Unterauftragsverarbeiter gelten Dienste, die der Verantwortliche selbst mit eigenen Zugangsdaten einrichtet — etwa ein eigenes E-Mail-Postfach für den Rechnungsversand oder ein Großhändlerkonto über IDS-Connect. Dort ist er selbst Verantwortlicher gegenüber dem Anbieter.
8. Löschung und Rückgabe nach Vertragsende
Nach Beendigung des Vertrages werden die Daten des Verantwortlichen gelöscht, sobald er sie gesichert hat, spätestens 30 Tage nach Vertragsende — es sei denn, eine gesetzliche Aufbewahrungspflicht steht entgegen.
Die Rückgabe erfolgt über den in der Software eingebauten vollständigen Datenexport, der jederzeit ohne unsere Mitwirkung ausgeführt werden kann. Er funktioniert ausdrücklich auch dann, wenn das Abonnement bereits gesperrt ist: Wer seine Daten nur gegen Gebühr zurückbekommt, ist nicht Kunde, sondern Geisel.
Belege, für die eine steuer- oder handelsrechtliche Aufbewahrungspflicht besteht, werden bis zum Ablauf der Frist aufbewahrt und danach gelöscht.
9. Kontrollrechte des Verantwortlichen
Der Verantwortliche hat das Recht, die Einhaltung dieser Vereinbarung zu überprüfen (Art. 28 Abs. 3 lit. h DSGVO). Die Prüfung erfolgt nach Ankündigung mit angemessener Frist, während der üblichen Geschäftszeiten und ohne Störung des Betriebsablaufs.
In der Regel genügt eine schriftliche Auskunft. Eine Prüfung vor Ort ist möglich; sie betrifft unsere eigenen Abläufe, nicht die Rechenzentren des Hosters — dort gelten dessen Nachweise, die wir auf Anfrage weiterreichen.
10. Schlussbestimmungen
Änderungen bedürfen der Textform. Bei Widersprüchen zwischen dieser Vereinbarung und den Allgemeinen Geschäftsbedingungen geht diese Vereinbarung vor, soweit es um die Verarbeitung personenbezogener Daten geht.
Sollte eine Bestimmung unwirksam sein, bleibt der übrige Vertrag wirksam.
Stand dieser Vorlage: 2026-08-20. Für einen unterschriebenen AVV schreiben Sie an kontakt@livogroup.de — wir schicken Ihnen das Dokument mit Ihren Angaben zur Gegenzeichnung.