BGM aber Smart← Zur Startseite
Art. 28 DSGVO

Auftragsverarbeitungs­vertrag (AVV)

Stand: 2026-10-04 · Version 1.3

Hinweis: Dieser Vertrag ist ein Entwurf und muss vor Echtnutzung von Ihrer Datenschutzberatung geprüft und ggf. angepasst werden. Die Annahme in der Anwendung erfolgt durch den Owner Ihres Unternehmens unter Einstellungen.

Vertragsparteien

Auftraggeber (Verantwortlicher): das jeweilige Unternehmen, das BGM aber Smart nutzt („Unternehmen“).

Auftragsverarbeiter: Lars Macario, Klingenberg 11, 25451 Quickborn, Deutschland (fit@larsmacario.de) – Betreiber von „BGM aber Smart“.

1. Gegenstand und Dauer

Der Auftragsverarbeiter stellt dem Unternehmen die Software BGM aber Smart zur Verfügung. Dabei verarbeitet er personenbezogene Daten ausschließlich im Auftrag des Unternehmens und gemäß dessen Weisungen. Der Vertrag gilt für die Dauer der Nutzung der Software und endet mit Beendigung des Vertragsverhältnisses; anschließend gelten die Regelungen zur Löschung und Rückgabe (Abschnitt 10).

2. Art und Zweck der Verarbeitung

Verarbeitung zur Durchführung freiwilliger, anonymer oder pseudonymer Befragungen (Blitzumfragen, GBPsych Orientierung, Gesundheits-Score), Compliance-Dokumentation, Maßnahmenplanung, Mitarbeiter-Portal, optional HR- Metriken und Abrechnung. Keine Verarbeitung zu eigenen Marketingzwecken des Auftragsverarbeiters.

3. Kategorien betroffener Personen und Daten

  • Beschäftigte des Unternehmens (Teilnahme an Befragungen, optional Portal-Zugang): keine Namenszuordnung in Auswertungen; bei Gesundheits-Score nur anonyme Säulenwerte.
  • BGM-Verantwortliche / Owner: Account-Daten (E-Mail, Name, Rolle), Nutzungs- und Konfigurationsdaten.
  • Technische Daten: Server-Logs, Session-Informationen, gehashte Zugangscodes.

4. Weisungen

Der Auftragsverarbeiter verarbeitet Daten nur auf dokumentierte Weisung des Unternehmens, soweit diese durch Nutzung der Software, diese AVV und die Nutzungsbedingungen abgedeckt sind. Weisungen außerhalb des Produktumfangs bedürfen gesonderter Vereinbarung.

5. Vertraulichkeit

Personen, die Daten im Auftrag verarbeiten, sind zur Vertraulichkeit verpflichtet oder unterliegen einer angemessenen gesetzlichen Verschwiegenheitspflicht.

6. Technische und organisatorische Maßnahmen

Der Auftragsverarbeiter setzt die in Anlage 2 beschriebenen Maßnahmen um und passt diese bei Bedarf dem Stand der Technik an.

7. Unterauftragsverarbeiter

Das Unternehmen erteilt die allgemeine Genehmigung zum Einsatz der in Anlage 1 genannten Unterauftragsverarbeiter. Änderungen werden mit angemessener Vorlaufzeit mitgeteilt; das Unternehmen kann widersprechen, wenn berechtigte datenschutzrechtliche Bedenken vorliegen.

8. Unterstützung des Verantwortlichen

Der Auftragsverarbeiter unterstützt das Unternehmen bei Anfragen betroffener Personen, bei Datenschutz-Folgenabschätzungen und Meldungen an Aufsichtsbehörden, soweit dies mit dem Produktumfang vereinbar ist und das Unternehmen die erforderlichen Informationen bereitstellt.

9. Meldung von Verletzungen des Schutzes personenbezogener Daten

Der Auftragsverarbeiter informiert das Unternehmen unverzüglich, nachdem ihm eine Verletzung bekannt geworden ist, und liefert die für die Meldepflicht des Unternehmens erforderlichen Informationen, soweit verfügbar.

10. Löschung und Rückgabe

Nach Beendigung der Nutzung oder auf Weisung des Unternehmens löscht der Auftragsverarbeiter die verarbeiteten Daten, sofern keine gesetzlichen Aufbewahrungspflichten entgegenstehen. Für anonyme Befragungswerte gelten die im Produkt dokumentierten Löschfristen (z. B. Gesundheits-Score: 12 Monate nach Umfrageende).

11. Kontrollrechte

Das Unternehmen kann angemessene Nachweise über die Einhaltung dieser AVV anfordern (z. B. Beschreibung der TOM, Unterauftragsverarbeiter-Liste). Vor-Ort-Audits erfolgen nach vorheriger Abstimmung und in zumutbarem Umfang.

12. Haftung

Die Haftung richtet sich nach Art. 82 DSGVO und den Regelungen in Abschnitt 5.5 der Nutzungsbedingungen. Im Innenverhältnis trägt das Unternehmen die Verantwortung für Rechtmäßigkeit der Verarbeitung auf Weisung; der Auftragsverarbeiter für die ordnungsgemäße technische Umsetzung im vereinbarten Umfang.

Anlage 1 – Unterauftragsverarbeiter

AnbieterZweckStandortDatenkategorien
Supabase, Inc.Datenbank, Authentifizierung, serverseitige Funktionen für BGM aber SmartFrankfurt am Main, Deutschland (EU-Region)Account- und Organisationsdaten, Befragungs-Metadaten, anonymisierte Auswertungswerte, technische Protokolle
Hostinger International Ltd.Hosting der Webanwendung (Next.js), TLS, Server-Logdateien, geplante Hintergrundjobs (Cron); Backups durch HostingerFrankfurt am Main, Deutschland (EU, Produktionsserver); Backups in Frankreich (EU)HTTP-Anfragen, Server-Logs, Betriebsdaten der Anwendung (ohne Klartext-Passwörter in Logs); Backup-Kopien gemäß Hostinger-Richtlinie
Stripe, Inc.Abrechnung und Kundenportal für UnternehmenskundenUSA / EU (je nach Stripe-Region)Vertrags- und Zahlungsdaten des Unternehmens (Owner), keine Befragungsantworten
Anthropic, PBCKI-gestützte Text- und Beratungsentwürfe (Kommunikationskit, Hinweise zum Maßnahmen-Tracking) auf Basis vom Unternehmen bereitgestellter KontextdatenUSA (Drittlandtransfer; geeignete Garantien nach Art. 46 DSGVO, z. B. Standardvertragsklauseln)Thema, Tonalität, Fristen, Ansprechpartner, Unternehmensname, aggregierte Maßnahmen-Metadaten – keine Befragungsantworten, keine Gesundheitsdaten

Transaktions-E-Mails (z. B. Einladungen, Benachrichtigungen) werden über den eigenen SMTP-Versand des Auftragsverarbeiters (eigene Nameserver) versendet und sind deshalb nicht als separater Eintrag in Anlage 1 aufgeführt.

Anlage 2 – Technische und organisatorische Maßnahmen (Auszug)

  • Zugriffskontrolle: Mandantentrennung per Organisation, rollenbasierte Rechte (Owner, BGM Manager, GF lesend, Staff).
  • Datenbank: Row Level Security (RLS) auf mandantenbezogenen Tabellen; sensible Antwortdaten in separatem Schema ohne direkten Client-Zugriff.
  • Befragungen: Zugriff über security-definer-Funktionen mit festem search_path; Einmalcodes und Geräte-Token nur als SHA-256-Hash gespeichert.
  • Gesundheits-Score: Keine Speicherung von Einzelantworten; nur fünf Säulenwerte (0–100); Auswertung erst ab 7 Antworten; Zeitstempel nur tagesgenau.
  • Verschlüsselung: TLS für Datenübertragung; Verschlüsselung ruhender Daten bei Supabase und Hostinger.
  • Löschkonzept: Automatische Löschung anonymer Gesundheits-Score-Werte 12 Monate nach Umfrageende; manuelle Löschung durch Unternehmen möglich.
  • Protokollierung: Server- und Fehlerprotokolle beim Hosting (Hostinger); keine Protokollierung von Befragungsantworten im Klartext.
  • E-Mail: Transaktions-E-Mails über eigenen SMTP/Nameserver des Auftragsverarbeiters – kein separater US-E-Mail-Dienst als Unterauftragsverarbeiter.
  • Vertraulichkeit: Zugriff auf Produktionssysteme nur für den Auftragsverarbeiter; keine Weitergabe an Dritte außer Unterauftragsverarbeiter (Anlage 1).

Weitere Details zur Verarbeitung: Datenschutzerklärung.

BGMKompass
ImpressumDatenschutzNutzungsbedingungenFeature-Wünsche