Auftragsverarbeitungsvertrag (AVV)

gemäß Art. 28 DSGVO — Stand: 23.07.2026

§ 1 Gegenstand und Dauer der Verarbeitung

1.1 Gegenstand

Dieser Auftragsverarbeitungsvertrag (AVV) regelt die Rechte und Pflichten im Zusammenhang mit der Verarbeitung personenbezogener Daten durch den Auftragsverarbeiter (Knauerplanner UG (haftungsbeschränkt) i. G.) im Auftrag des Verantwortlichen (die Organisation / der Elternrat, der den Dienst nutzt).

1.2 Dauer

Die Verarbeitung erfolgt für die Dauer der Nutzung des Dienstes durch die Organisation. Nach Beendigung des Vertragsverhältnisses werden die Daten gemäß § 8 dieses Vertrags gelöscht oder zurückgegeben.

§ 2 Art und Zweck der Verarbeitung

Die Verarbeitung erfolgt zum Zweck der Bereitstellung der webbasierten Planungsplattform „Knauerplanner" für Elternräte. Dies umfasst:

  • Speicherung und Verwaltung von Benutzerkonten
  • Veranstaltungsplanung und Aufgabenverwaltung
  • Erstellung und Speicherung von Sitzungsprotokollen
  • Inventarverwaltung
  • Benachrichtigungen per E-Mail
  • Erstellung von Aktivitätsprotokollen
  • Authentifizierung und Zugriffsverwaltung

§ 3 Art der personenbezogenen Daten

Folgende Kategorien personenbezogener Daten werden verarbeitet:

Datenkategorie Beispiele
Stammdaten Name, E-Mail-Adresse
Authentifizierungsdaten Passwort-Hashes, Session-Tokens, Magic-Link-Tokens
Nutzungsdaten Aufgabenzuweisungen, Veranstaltungsteilnahmen, Kommentare, Protokolleinträge
Technische Daten IP-Adressen (in Sicherheitsprotokollen), Zeitstempel
Dateianhänge Hochgeladene Dokumente und Bilder

§ 4 Kategorien betroffener Personen

  • Mitglieder des Elternrats (registrierte Nutzer)
  • Organisations-Administratoren
  • In Aufgaben oder Protokollen namentlich genannte Personen

§ 5 Pflichten des Auftragsverarbeiters

Der Auftragsverarbeiter verpflichtet sich:

  • personenbezogene Daten ausschließlich auf dokumentierte Weisung des Verantwortlichen zu verarbeiten (Art. 28 Abs. 3 lit. a DSGVO)
  • sicherzustellen, dass sich die zur Verarbeitung befugten Personen zur Vertraulichkeit verpflichtet haben (Art. 28 Abs. 3 lit. b DSGVO)
  • alle gemäß Art. 32 DSGVO erforderlichen technischen und organisatorischen Maßnahmen zu ergreifen (siehe § 6)
  • den Verantwortlichen bei der Erfüllung der Betroffenenrechte (Art. 15–22 DSGVO) zu unterstützen
  • den Verantwortlichen bei der Einhaltung der Pflichten aus Art. 32–36 DSGVO zu unterstützen
  • nach Beendigung der Verarbeitung alle personenbezogenen Daten zu löschen oder zurückzugeben (siehe § 8)
  • dem Verantwortlichen alle erforderlichen Informationen zum Nachweis der Einhaltung der Pflichten aus Art. 28 DSGVO zur Verfügung zu stellen

§ 6 Technische und organisatorische Maßnahmen (TOMs)

Der Auftragsverarbeiter setzt folgende Maßnahmen zum Schutz personenbezogener Daten um:

Vertraulichkeit

  • Verschlüsselte Datenübertragung (HTTPS/TLS)
  • Sichere Passwort-Hashing-Verfahren (bcrypt)
  • Rollenbasierte Zugriffskontrolle (Mitglied/Admin pro Organisation)
  • Multi-Tenancy: strikte Datentrennung zwischen Organisationen
  • Einladungscode-basierte Registrierung (kein offener Zugang)

Integrität

  • Audit-Logs für sicherheitsrelevante Aktionen (ActivityLog)
  • CSRF-Schutz auf allen Formularen
  • Rate-Limiting auf Authentifizierungsendpunkten
  • Eingabevalidierung auf Server-Seite

Verfügbarkeit und Belastbarkeit

  • Hosting auf Fly.io in Frankfurt am Main (EU-Region)
  • Automatische Datenbankbackups (täglich)
  • Health-Check-Monitoring
  • Automatische Wiederherstellung bei Serverausfällen

Wiederherstellbarkeit

  • Tägliche automatische Datenbankbackups (30 Tage Aufbewahrung)
  • Datenexport-Funktion für Nutzer (JSON-Format)
  • CSV-Export für Veranstaltungsdaten

§ 7 Unterauftragsverarbeiter

Der Auftragsverarbeiter setzt folgende Unterauftragsverarbeiter ein:

Unterauftragsverarbeiter Zweck Standort
Fly.io, Inc. Anwendungs-Hosting und Datenbankbetrieb Frankfurt am Main, Deutschland (EU-Region)
Tigris Data, Inc. (via Fly.io) Objektspeicher für Dateianhänge Frankfurt am Main, Deutschland (EU-Region)

Der Einsatz weiterer Unterauftragsverarbeiter bedarf der vorherigen schriftlichen Zustimmung des Verantwortlichen. Der Auftragsverarbeiter informiert den Verantwortlichen rechtzeitig über beabsichtigte Änderungen.

Der Auftragsverarbeiter stellt sicher, dass allen Unterauftragsverarbeitern dieselben Datenschutzpflichten auferlegt werden wie in diesem Vertrag.

§ 8 Löschung und Rückgabe von Daten

Nach Beendigung des Vertragsverhältnisses hat der Verantwortliche 30 Tage Zeit, seine Daten über die Export-Funktionen des Dienstes herunterzuladen.

Nach Ablauf dieser Frist werden alle personenbezogenen Daten der Organisation unwiderruflich gelöscht, sofern keine gesetzlichen Aufbewahrungspflichten entgegenstehen. Der Auftragsverarbeiter bestätigt die Löschung auf Anfrage schriftlich.

Aufbewahrungsfristen im Detail:

  • Sicherheitsprotokolle: automatische Löschung nach 90 Tagen
  • Datenbankbackups: automatische Löschung nach 30 Tagen
  • Authentifizierungs-Tokens: 15 Minuten bis 7 Tage (je nach Typ)
  • Deaktivierte Einladungscodes: automatische Löschung nach 1 Jahr

§ 9 Kontrollrechte

Der Verantwortliche hat das Recht, die Einhaltung der technischen und organisatorischen Maßnahmen sowie der Bestimmungen dieses Vertrags zu überprüfen. Der Auftragsverarbeiter stellt dem Verantwortlichen alle erforderlichen Informationen zur Verfügung und ermöglicht Überprüfungen einschließlich Inspektionen.

Überprüfungen sind unter angemessener Vorankündigung und unter Wahrung der Geschäftsgeheimnisse des Auftragsverarbeiters durchzuführen.

§ 10 Meldepflicht bei Datenschutzverletzungen

Der Auftragsverarbeiter unterrichtet den Verantwortlichen unverzüglich, nachdem ihm eine Verletzung des Schutzes personenbezogener Daten bekannt geworden ist (Art. 33 Abs. 2 DSGVO). Die Meldung enthält mindestens:

  • eine Beschreibung der Art der Verletzung
  • die Kategorien und ungefähre Anzahl der betroffenen Personen
  • eine Beschreibung der wahrscheinlichen Folgen
  • eine Beschreibung der ergriffenen oder vorgeschlagenen Maßnahmen

§ 11 Kontakt

Auftragsverarbeiter:

Knauerplanner UG (haftungsbeschränkt) i. G.

E-Mail: datenschutz@knauerplanner.de

Vollständige Kontaktdaten werden nach Abschluss der Handelsregister-Eintragung ergänzt.