Vertrag zur Auftragsverarbeitung
Vertrag nach Art. 28 der Datenschutz-Grundverordnung (DSGVO) zwischen dem Kunden als Verantwortlichem und der Hausdorf & Stritzke GbR (hast IT), Hinter den Höfen 40, 27386 Kirchwalsede, als Auftragsverarbeiter. Er ist Bestandteil der Allgemeinen Geschäftsbedingungen von Vergabeblick. Weitere Angaben zu hast IT stehen im Impressum.
1. Geltung und Rollen
(1) Dieser Vertrag regelt die Verarbeitung personenbezogener Daten, die hast IT bei der Bereitstellung von Vergabeblick im Auftrag des Kunden durchführt. Er gilt ab der Registrierung, also auch in der Testphase, für die Dauer des Nutzungsvertrags und danach, bis die Daten gelöscht oder zurückgegeben sind.
(2) Der Kunde ist Verantwortlicher, hast IT ist Auftragsverarbeiter. Die Begriffe haben die Bedeutung aus der DSGVO.
(3) Nicht erfasst sind Daten, die hast IT für eigene Zwecke als Verantwortlicher verarbeitet: Konto und Anmeldung, Sicherheit, Vertrag und Abrechnung, Kommunikation im Support, Schutz vor Missbrauch und die Messung der Nutzung. Dafür gilt die Datenschutzerklärung.
(4) Geht es um den Schutz personenbezogener Daten, hat dieser Vertrag Vorrang vor den AGB.
2. Gegenstand, Art und Zweck
(1) Gegenstand ist die Bereitstellung der Web-App Vergabeblick: öffentliche Ausschreibungen finden, mit KI gegen die Suchprofile des Kunden bewerten, im Team bearbeiten, Fragen an den Assistenten beantworten, Eignungskriterien prüfen und per E-Mail benachrichtigen.
(2) Die Verarbeitung umfasst das Erheben, Speichern, Ordnen, Auslesen, Abfragen, Verwenden, Übermitteln an die Unterauftragsverarbeiter nach Abschnitt 7 und das Löschen der Daten.
(3) Zweck ist allein die Erbringung der Leistungen nach den AGB. hast IT nutzt die Daten nicht für eigene Zwecke und nicht zum Training von KI-Modellen.
3. Arten der Daten und betroffene Personen
(1) Verarbeitet werden
- Daten der Mitglieder in der Zusammenarbeit: Name, E-Mail-Adresse, Rolle, Zuständigkeiten und wer wann entschieden hat,
- Einladungen: E-Mail-Adresse, Rolle und einladende Person,
- Inhalte: Suchprofile mit Firmenprofil und Prüffragen, Bewertungen, Entscheidungen, Notizen, Rückmeldungen, Pipeline, gespeicherte Ansichten und Abos der Übersicht,
- Gespräche mit dem Assistenten und Entwürfe des Profil-Assistenten,
- Eignungsangaben mit Referenzen und Qualifikationen des Personals.
(2) Betroffen sind die Mitglieder und eingeladenen Personen des Kunden sowie Personen, die der Kunde in seinen Inhalten nennt, etwa Ansprechpersonen bei Auftraggebern oder eigenes Personal in Referenzen.
(3) Besondere Kategorien personenbezogener Daten nach Art. 9 DSGVO sind nicht vorgesehen. Der Kunde gibt keine solchen Daten ein.
4. Weisungen
(1) hast IT verarbeitet die Daten nur auf dokumentierte Weisung des Kunden, auch bei Übermittlungen in Drittländer, es sei denn, das Recht der Europäischen Union oder Deutschlands verpflichtet hast IT dazu. In diesem Fall teilt hast IT dem Kunden die Pflicht vorher mit, soweit das Recht dies nicht verbietet.
(2) Die Weisungen ergeben sich aus diesem Vertrag, den AGB und der Nutzung der Funktionen von Vergabeblick, etwa Einstellungen, Einladungen und Löschen. Weitere Weisungen erteilen die Admins der Organisation in Textform.
(3) Hält hast IT eine Weisung für rechtswidrig, weist hast IT den Kunden unverzüglich darauf hin und darf die Ausführung aussetzen, bis der Kunde die Weisung bestätigt oder ändert.
5. Vertraulichkeit
hast IT setzt nur Personen ein, die zur Vertraulichkeit verpflichtet sind oder einer gesetzlichen Verschwiegenheitspflicht unterliegen. Sie erhalten Zugang zu den Daten nur, soweit es für ihre Aufgabe nötig ist.
6. Technische und organisatorische Maßnahmen
(1) hast IT trifft die Maßnahmen nach Art. 32 DSGVO, insbesondere:
Zutritt und Betrieb
- Betrieb bei Laravel Cloud in Rechenzentren von Amazon Web Services in Frankfurt am Main, deren physische Sicherheit der Anbieter verantwortet. hast IT betreibt keine eigenen Server.
- Produktion und Staging sind getrennt, mit eigenen Datenbanken und eigenen Schlüsseln.
Zugang und Zugriff
- Anmeldung mit Passwort (nur als Hashwert gespeichert), Passkey oder Zwei-Faktor-Anmeldung; Begrenzung von Anmeldeversuchen.
- Mandantentrennung: Jede Organisation sieht nur ihre eigenen Daten. Das prüft der Code an jeder Stelle, automatische Tests sichern es ab.
- Rollen Admin und Mitglied; Gespräche mit dem Assistenten und Profil-Entwürfe sieht nur die eigene Person.
- Zugänge von hast IT zum Backoffice nur mit Zwei-Faktor-Anmeldung.
Weitergabe
- Übertragung nur verschlüsselt (HTTPS mit TLS).
- An KI-Dienste gehen nur die Daten, die für die Aufgabe nötig sind, nie Anmeldedaten und keine Kontaktangaben aus Bekanntmachungen.
- Links in E-Mails (Einladung, Bestätigung) speichert hast IT nur als Hashwert.
Eingabekontrolle
- Entscheidungen speichern, wer sie wann getroffen hat.
- Ein unveränderliches Protokoll hält Löschungen, Wiederherstellungen, Sperren und jeden Support-Zugriff fest.
Verfügbarkeit und Belastbarkeit
- Wiederherstellung der Datenbank auf jeden Zeitpunkt der letzten 7 Tage, mit dokumentiertem Ablauf.
- Papierkorb für gelöschte Suchprofile, Ansichten und Organisationen (30 Tage).
- Monitoring mit Alarm bei Fehlern und ausgefallenen Suchläufen; Schalter, um einzelne Bereiche im Notfall abzuschalten.
Überprüfung
- Automatische Tests bei jeder Änderung am Code.
- Prüfung der Unterauftragsverarbeiter vor dem Einsatz und bei Änderungen.
(2) hast IT darf die Maßnahmen an den Stand der Technik anpassen, wenn das Schutzniveau nicht sinkt.
7. Unterauftragsverarbeiter
(1) Der Kunde genehmigt den Einsatz dieser Unterauftragsverarbeiter:
| Unterauftragsverarbeiter | Aufgabe | Grundlage für Drittländer |
|---|---|---|
| Laravel Holdings Inc., USA (Laravel Cloud) | Hosting von App und Datenbank, Warteschlangen, Logs, Sicherungen. Rechenzentrum von Amazon Web Services in Frankfurt am Main, davor das Edge-Netzwerk von Cloudflare. | EU-US Data Privacy Framework |
| Laravel Holdings Inc., USA (Laravel Nightwatch) | Monitoring von Fehlern und langsamen Abläufen, Datenregion EU | EU-US Data Privacy Framework |
| Anthropic Ireland, Limited, Irland, mit Anthropic, PBC, USA | KI-Modell Claude für Assistent, Profil-Assistent und Kurzfassungen | Standardvertragsklauseln |
| TypeSafe AI, Inc., San Francisco, USA | Bewertung der Ausschreibungen und Prüfung der Eignung | Standardvertragsklauseln |
| Mojeek Ltd, Vereinigtes Königreich | Websuche, erhält nur Suchbegriffe | Angemessenheitsbeschluss |
| Plus Five Five, Inc. (Resend), USA | Versand von Übersichten, Einladungen und Hinweisen aus der Region Irland, Zustelldaten in den USA | EU-US Data Privacy Framework |
(2) Will hast IT einen Unterauftragsverarbeiter hinzunehmen oder ersetzen, informiert hast IT die Admins mindestens vier Wochen vorher in Textform und passt diese Liste an. Der Kunde kann der Änderung in dieser Zeit aus wichtigem datenschutzrechtlichem Grund widersprechen. Finden beide Seiten keine Lösung, kann der Kunde den Vertrag zum Wirksamwerden der Änderung kündigen.
(3) hast IT verpflichtet jeden Unterauftragsverarbeiter vertraglich auf dieselben Datenschutzpflichten wie in diesem Vertrag und haftet für ihn wie für eigenes Handeln.
(4) Keine Unterauftragsverarbeitung sind Nebenleistungen wie Telekommunikation. Die Quellen der Ausschreibungen (TED und oeffentlichevergabe.de) erhalten keine Daten des Kunden.
8. Übermittlung in Drittländer
Daten gehen nur in ein Land außerhalb der EU und des EWR, wenn die Voraussetzungen der Art. 44 bis 49 DSGVO erfüllt sind. Die Grundlage je Unterauftragsverarbeiter steht in Abschnitt 7: der Angemessenheitsbeschluss zum EU-US Data Privacy Framework für zertifizierte Empfänger, der Angemessenheitsbeschluss für das Vereinigte Königreich oder die Standardvertragsklauseln der EU-Kommission.
9. Unterstützung des Kunden
(1) Rechte betroffener Personen. Viele Rechte kann der Kunde in Vergabeblick selbst umsetzen, etwa Inhalte ändern oder löschen und Mitglieder entfernen. Wendet sich eine betroffene Person an hast IT, leitet hast IT die Anfrage unverzüglich an den Kunden weiter und unterstützt ihn bei der Antwort.
(2) Pflichten des Kunden. hast IT unterstützt den Kunden bei seinen Pflichten nach Art. 32 bis 36 DSGVO, etwa mit Angaben zur Verarbeitung und zu den Maßnahmen für eine Datenschutz-Folgenabschätzung.
(3) Datenpannen. hast IT meldet dem Kunden eine Verletzung des Schutzes personenbezogener Daten unverzüglich, nachdem sie ihr bekannt wird, mit den Angaben nach Art. 33 Abs. 3 DSGVO, soweit sie vorliegen, und unterstützt den Kunden bei Meldung und Benachrichtigung.
10. Support-Zugriff
Der Kunde weist hast IT an, die Ansicht seiner Organisation für eine Supportanfrage, zur Fehlersuche oder zur Abwehr von Missbrauch einzusehen, soweit das nötig ist (Mitschauen). Der Zugriff ist nur lesend, braucht einen Grund, endet spätestens nach 30 Minuten, löst keine KI-Aufrufe und keine E-Mails aus, wird protokolliert und ist für alle Mitglieder unter Einstellungen > Team mit Datum, Dauer und Grund sichtbar.
11. Löschung und Rückgabe
(1) Während der Laufzeit löscht der Kunde Daten selbst in der App. Gelöschte Suchprofile, Ansichten und Organisationen liegen 30 Tage im Papierkorb und werden danach endgültig gelöscht. In den Sicherungen der Datenbank sind Daten bis zu 7 Tage länger enthalten.
(2) Nach Ende des Nutzungsvertrags löscht hast IT alle Daten der Organisation innerhalb von 30 Tagen, es sei denn, der Kunde verlangt in dieser Zeit die Rückgabe; dann erhält er die Daten vorher in einem gängigen maschinenlesbaren Format. Gesetzliche Aufbewahrungspflichten bleiben unberührt. Auf Wunsch bestätigt hast IT die Löschung in Textform.
12. Nachweise und Kontrollen
(1) hast IT stellt dem Kunden alle Informationen zur Verfügung, die zum Nachweis der Pflichten aus Art. 28 DSGVO nötig sind, etwa diesen Vertrag, die Maßnahmen nach Abschnitt 6 und Nachweise der Unterauftragsverarbeiter.
(2) Der Kunde oder ein von ihm beauftragter, zur Verschwiegenheit verpflichteter Prüfer kann die Einhaltung kontrollieren, nach Anmeldung mit angemessener Frist, in der Regel vier Wochen, während der Geschäftszeiten und ohne den Betrieb zu stören. Zuerst prüfen beide Seiten, ob schriftliche Auskünfte genügen. Ohne besonderen Anlass findet eine Kontrolle höchstens einmal im Jahr statt. Ihre Kosten trägt der Kunde, es sei denn, sie deckt einen Verstoß von hast IT auf.
13. Haftung und Schlussbestimmungen
(1) Für die Haftung gilt Art. 82 DSGVO, im Übrigen Abschnitt 16 der AGB.
(2) Änderungen dieses Vertrags richten sich nach Abschnitt 19 der AGB, Änderungen der Unterauftragsverarbeiter nach Abschnitt 7 Absatz 2 dieses Vertrags.
(3) Ist oder wird eine Bestimmung unwirksam, bleibt der Vertrag im Übrigen wirksam.
(4) Fragen zu diesem Vertrag beantworten wir unter hallo@hast-it.de.
Stand: 23.09.2026