Auftragsverarbeitung. Ihre Kundendaten, sicher verwahrt.
Vertrag nach Art. 28 DSGVO für Betriebe, die im Portal Daten ihrer Kunden verwalten.
Vertrag zur Auftragsverarbeitung
nach Art. 28 Datenschutz-Grundverordnung (DSGVO)
zwischen dem bei estavo24 registrierten Handwerks- oder Dienstleistungsbetrieb (nachfolgend „Betrieb“ oder „Verantwortlicher“)
und der HGI – Hanseatische Grund Invest Consulting GmbH, Alter Wall 32, 20457 Hamburg, als Betreiberin des Portals estavo24 (nachfolgend „estavo24“ oder „Auftragsverarbeiter“).
Dieser Vertrag ist Anlage zu den Allgemeinen Geschäftsbedingungen für Handwerker & Dienstleister. Er wird elektronisch geschlossen (Art. 28 Abs. 9 DSGVO), indem der Betrieb ihm bei der Registrierung oder im Betriebsbereich zustimmt. estavo24 speichert Zeitpunkt, Fassung und IP-Adresse der Zustimmung.
§ 1 Gegenstand und Dauer
(1) estavo24 stellt dem Betrieb im Betriebsbereich des Portals Werkzeuge zur Verfügung, mit denen der Betrieb Daten seiner eigenen Kunden, Interessenten und Geschäftspartner verwaltet: Kundenverwaltung (CRM), Angebote und Rechnungen, Kalender und Termine, Ablage für Dokumente sowie die Erfassung von Ausgaben. Soweit estavo24 dabei personenbezogene Daten im Auftrag des Betriebs verarbeitet, gilt dieser Vertrag.
(2) Nicht Gegenstand dieses Vertrags sind Verarbeitungen, für die estavo24 selbst Verantwortlicher ist. Dazu gehören insbesondere die Nutzerkonten, die über das Portal eingestellten Aufträge und Immobilien-Inserate, die Nachrichten zwischen Auftraggebern und Betrieben, Bewertungen, das Firmenprofil sowie die Abrechnung der Mitgliedschaft. Hierfür gilt die Datenschutzerklärung von estavo24.
(3) Der Vertrag gilt, solange der Betrieb ein Konto bei estavo24 hat. Er endet mit der Löschung des Kontos; § 8 bleibt davon unberührt.
§ 2 Art, Zweck und Umfang der Verarbeitung
(1) Art und Zweck: Speichern, Anzeigen, Ändern, Ordnen, Durchsuchen, Exportieren und Löschen der Daten; Erzeugen von Angeboten und Rechnungen als PDF und E-Rechnung; Versand von Belegen und Terminen per E-Mail an Empfänger, die der Betrieb bestimmt; Datensicherung. Zweck ist allein die Bereitstellung der genannten Werkzeuge für den Geschäftsbetrieb des Betriebs.
(2) Arten personenbezogener Daten:
- Stammdaten: Anrede, Name, Firma, Anschrift, Kundennummer
- Kontaktdaten: E-Mail-Adresse, Telefon- und Mobilnummer
- Vertrags- und Abrechnungsdaten: Angebote, Rechnungen mit Positionen und Beträgen, Zahlungsstatus, USt-IdNr. von Geschäftskunden
- Termindaten: Datum, Uhrzeit, Ort, Anlass
- Notizen, die der Betrieb zu seinen Kunden erfasst
- Inhalte der Dokumente, die der Betrieb in die Ablage hochlädt (etwa Pläne, Fotos, Verträge, Schriftwechsel)
- Angaben zu Lieferanten in erfassten Ausgaben und deren Belegen
Der Betrieb verpflichtet sich, keine besonderen Kategorien personenbezogener Daten (Art. 9 DSGVO), etwa Gesundheitsdaten, im Portal zu speichern, soweit dies nicht für seinen Auftrag zwingend erforderlich ist.
(3) Betroffene Personen: Kunden und Interessenten des Betriebs, deren Ansprechpartner, Lieferanten und sonstige Geschäftspartner des Betriebs.
(4) Ort der Verarbeitung: Die Verarbeitung findet ausschließlich in Rechenzentren in Deutschland statt. Eine Verarbeitung außerhalb der Europäischen Union oder des Europäischen Wirtschaftsraums erfolgt nicht.
§ 3 Weisungen
(1) estavo24 verarbeitet die Daten nur auf dokumentierte Weisung des Betriebs, es sei denn, estavo24 ist nach dem Recht der Union oder Deutschlands zu einer Verarbeitung verpflichtet; in diesem Fall teilt estavo24 dem Betrieb diese Pflicht vor der Verarbeitung mit, sofern das Recht dies nicht verbietet.
(2) Die Weisungen des Betriebs ergeben sich aus diesem Vertrag und aus der Nutzung der Funktionen des Portals: Was der Betrieb im Portal anlegt, ändert, versendet, exportiert oder löscht, gilt als Weisung. Weitere Weisungen erteilt der Betrieb in Textform an info@estavo24.de.
(3) Ist estavo24 der Ansicht, dass eine Weisung gegen Datenschutzrecht verstößt, weist estavo24 den Betrieb unverzüglich darauf hin und darf die Ausführung aussetzen, bis der Betrieb die Weisung bestätigt oder ändert.
§ 4 Pflichten von estavo24
(1) estavo24 verarbeitet die Daten ausschließlich für die Zwecke dieses Vertrags und nicht für eigene Zwecke. Insbesondere nutzt estavo24 die Kundendaten des Betriebs nicht für Werbung, gibt sie nicht an andere Betriebe oder Dritte weiter und wertet sie nicht aus.
(2) Personen, die bei estavo24 Zugriff auf die Daten haben können, sind zur Vertraulichkeit verpflichtet. Ein Zugriff erfolgt nur, soweit er für Betrieb, Wartung, Fehlerbehebung oder Unterstützung auf Anfrage des Betriebs erforderlich ist.
(3) estavo24 trifft die technischen und organisatorischen Maßnahmen nach Art. 32 DSGVO, die in der Anlage beschrieben sind. estavo24 darf sie weiterentwickeln, solange das Schutzniveau nicht unterschritten wird.
(4) estavo24 unterstützt den Betrieb mit geeigneten Maßnahmen bei der Erfüllung der Rechte betroffener Personen (Art. 12 bis 23 DSGVO). Der Betrieb kann Auskunft, Berichtigung, Export und Löschung überwiegend selbst im Portal vornehmen. Wendet sich eine betroffene Person direkt an estavo24, leitet estavo24 die Anfrage unverzüglich an den Betrieb weiter.
(5) estavo24 unterstützt den Betrieb bei den Pflichten nach Art. 32 bis 36 DSGVO (Sicherheit, Meldung von Datenschutzverletzungen, Datenschutz-Folgenabschätzung, vorherige Konsultation).
(6) estavo24 informiert den Betrieb unverzüglich, möglichst innerhalb von 24 Stunden nach Bekanntwerden, über eine Verletzung des Schutzes der Daten des Betriebs. Die Mitteilung enthält, soweit bekannt, die Angaben nach Art. 33 Abs. 3 DSGVO.
(7) estavo24 führt ein Verzeichnis der Verarbeitungstätigkeiten nach Art. 30 Abs. 2 DSGVO.
§ 5 Pflichten des Betriebs
(1) Der Betrieb ist für die Rechtmäßigkeit der Verarbeitung verantwortlich, insbesondere dafür, dass er die Daten seiner Kunden im Portal speichern und an die von ihm bestimmten Empfänger versenden darf, und für die Information seiner Kunden nach Art. 13 und 14 DSGVO.
(2) Der Betrieb hält seine Zugangsdaten geheim und informiert estavo24 unverzüglich, wenn er Fehler oder Unregelmäßigkeiten bei der Verarbeitung feststellt.
(3) Gesetzliche Aufbewahrungspflichten des Betriebs, etwa für Rechnungen nach Steuer- und Handelsrecht, erfüllt der Betrieb selbst. Er sichert die dafür nötigen Unterlagen rechtzeitig über die Export-Funktionen des Portals.
§ 6 Unterauftragsverarbeiter
(1) Der Betrieb genehmigt den Einsatz der folgenden Unterauftragsverarbeiter:
- IONOS SE, Elgendorfer Str. 57, 56410 Montabaur: Betrieb der Server (Rechenzentrum in Deutschland) und Versand von E-Mails. Hat der Betrieb im Portal einen eigenen Mailserver eingetragen, versendet estavo24 seine Belege über diesen.
(2) estavo24 schließt mit jedem Unterauftragsverarbeiter einen Vertrag, der ihm dieselben Datenschutzpflichten auferlegt wie dieser Vertrag.
(3) estavo24 informiert den Betrieb mindestens vier Wochen vor dem Hinzuziehen oder Ersetzen eines Unterauftragsverarbeiters per E-Mail. Der Betrieb kann innerhalb dieser Frist aus wichtigem datenschutzrechtlichem Grund widersprechen. Kann estavo24 dem Widerspruch nicht abhelfen, darf der Betrieb seine Mitgliedschaft zum Zeitpunkt der Änderung außerordentlich kündigen.
(4) Nicht als Unterauftragsverhältnis gelten Nebenleistungen wie Telekommunikation oder die Wartung von Hardware ohne Zugriff auf die Daten.
§ 7 Nachweise und Kontrollen
(1) estavo24 stellt dem Betrieb auf Anfrage die Informationen zur Verfügung, die zum Nachweis der Einhaltung dieses Vertrags erforderlich sind.
(2) Der Betrieb kann die Einhaltung selbst oder durch einen zur Verschwiegenheit verpflichteten Prüfer kontrollieren. Kontrollen vor Ort sind mit angemessener Frist, in der Regel zwei Wochen, anzukündigen, finden zu den Geschäftszeiten statt und dürfen den Betrieb von estavo24 nicht unverhältnismäßig stören. Vorrangig genügt die Vorlage aktueller Nachweise, etwa Zertifikate des Rechenzentrums.
§ 8 Löschung und Rückgabe
(1) Der Betrieb kann seine Daten jederzeit selbst im Portal exportieren, insbesondere die Kundenliste als CSV-Datei, das Abschlusspaket mit Belegen und Ausgaben sowie die Ordner der Ablage als ZIP-Datei.
(2) Löscht der Betrieb einzelne Daten oder sein Konto, sind die Daten sofort für niemanden mehr sichtbar. Sie werden noch 3 Monate in einem geschützten Papierkorb aufbewahrt, damit versehentliche Löschungen rückgängig gemacht werden können, und danach endgültig gelöscht. Auf Weisung des Betriebs löscht estavo24 die Daten sofort endgültig.
(3) Datensicherungen werden turnusmäßig überschrieben; darin enthaltene Daten sind spätestens 14 Tage nach der endgültigen Löschung auch aus den Sicherungen entfernt.
(4) Eine Aufbewahrung über diese Fristen hinaus erfolgt nur, soweit estavo24 nach dem Recht der Union oder Deutschlands dazu verpflichtet ist.
§ 9 Haftung
Für die Haftung gegenüber betroffenen Personen gilt Art. 82 DSGVO. Im Verhältnis zwischen dem Betrieb und estavo24 gelten die Haftungsregeln der Allgemeinen Geschäftsbedingungen für Handwerker & Dienstleister, soweit Art. 82 DSGVO nicht zwingend etwas anderes bestimmt.
§ 10 Schlussbestimmungen
(1) Bei Widersprüchen zwischen diesem Vertrag und den Allgemeinen Geschäftsbedingungen geht dieser Vertrag in Fragen des Datenschutzes vor.
(2) Änderungen dieses Vertrags teilt estavo24 dem Betrieb vorab per E-Mail mit; der Betrieb stimmt ihnen im Betriebsbereich zu.
(3) Sollte eine Bestimmung dieses Vertrags unwirksam sein, bleibt der Vertrag im Übrigen wirksam. Es gilt deutsches Recht; Gerichtsstand ist Hamburg, soweit gesetzlich zulässig.
Anlage: Technische und organisatorische Maßnahmen (Art. 32 DSGVO)
1. Vertraulichkeit
- Zutrittskontrolle: Die Server stehen in Rechenzentren der IONOS SE in Deutschland mit Zutrittskontrolle, Videoüberwachung und Sicherheitspersonal.
- Zugangskontrolle: Anmeldung im Portal nur mit persönlichem Passwort; Passwörter werden ausschließlich als Hash mit dem Verfahren scrypt gespeichert; nach 5 Fehlversuchen wird das Konto gesperrt; Sitzungs-Cookies sind gegen Auslesen durch Skripte geschützt und werden nur verschlüsselt übertragen. Zugang zum Server haben nur die Administratoren von estavo24.
- Zugriffskontrolle: Jeder Betrieb sieht ausschließlich seine eigenen Daten; das Portal prüft die Zuordnung bei jedem Abruf. Hochgeladene Dokumente und Belege liegen außerhalb des öffentlich erreichbaren Bereichs und werden nur nach dieser Prüfung ausgeliefert. Rollen trennen Administratoren, Buchhaltung, Betriebe und Kunden.
- Trennungskontrolle: Die Daten der Betriebe sind logisch voneinander getrennt; jeder Datensatz ist einem Betrieb fest zugeordnet.
2. Integrität
- Weitergabekontrolle: Jede Verbindung zum Portal ist mit TLS verschlüsselt (HTTPS mit HSTS); E-Mails werden, soweit der empfangende Server es unterstützt, verschlüsselt übertragen.
- Eingabekontrolle: Löschungen werden mit Zeitpunkt, handelnder Person und Grund protokolliert; Eingriffe von Administratoren werden in Server-Protokollen festgehalten.
- Schutz vor Angriffen: Schutz vor Cross-Site-Request-Forgery bei jeder Änderung; regelmäßige Prüfung der eingesetzten Software-Bibliotheken auf bekannte Sicherheitslücken und zeitnahes Einspielen von Aktualisierungen.
3. Verfügbarkeit und Belastbarkeit
- Tägliche automatische Sicherung der Datenbank und der hochgeladenen Dateien mit Aufbewahrung von 14 Tagen.
- Überwachung und automatischer Neustart der Anwendung bei Fehlern; Wiederherstellbarkeit aus der Sicherung.
- Papierkorb mit 3 Monaten Wiederherstellbarkeit gegen versehentliches Löschen.
4. Überprüfung und Bewertung
- Die Maßnahmen werden regelmäßig, mindestens jährlich sowie nach wesentlichen Änderungen des Portals, überprüft und angepasst.
- Datenschutzverletzungen werden nach einem festgelegten Ablauf erfasst, bewertet und gemeldet (§ 4 Abs. 6).
Stand: 30. September 2026