---
title: Auftragsverarbeitungsvertrag (AVV)
description: Auftragsverarbeitungsvertrag (AVV) der Kufer Software GmbH nach Art. 28 DSGVO – online einsehen und elektronisch abschließen, inkl. TOM und Subprozessoren.
---

[![Kufer Software Logo](https://cs.kufer.de/hubfs/raw_assets/public/kufer-software-gmbh-theme/images/kufer-logo.svg)](https://www.kufer.de/)

Open main menu

- [Kundenportal](https://cs.kufer.de/kundenportal?hsLang=de-de)
- [KuferMEDIA](https://www.kufermedia.de/)
- [Webseite](https://www.kufer.de/)

Kufer Software GmbH · Rechtliches

# Auftragsverarbeitungsvertrag („AVV") nach Art. 28 Abs. 3 DSGVO

Version 1.0 · Stand 08/2026

*Vereinbarung zu den zwischen den Parteien geschlossenen Verträgen über Leistungen der Kufer Software GmbH, bei deren Durchführung der Auftragnehmer personenbezogene Daten im Auftrag des Auftraggebers verarbeitet; diese Vereinbarung kann auch gesondert abgeschlossen werden.*

Zwischen

avv\_firma

avv\_strasse

avv\_plz\_ort

*– Verantwortlicher –  
nachstehend »Auftraggeber« genannt*

und

**Kufer Software GmbH**  
Oderstraße 7  
84453 Mühldorf a. Inn

– Auftragnehmer –  
nachstehend »Auftragnehmer« genannt

über die Auftragsverarbeitung i. S. d. Art. 28 Abs. 3 Datenschutz-Grundverordnung (DSGVO).

**Anlagen:**  
Anlage 1: Technische und organisatorische Maßnahmen (TOM)  
Anlage 2: Liste der Unterauftragnehmer  
Anlage 3: Benennung des Datenschutzbeauftragten

## Präambel

Diese Vereinbarung konkretisiert die Verpflichtungen der Vertragsparteien zum Datenschutz, die sich aus der Durchführung der zwischen ihnen geschlossenen Verträge ergeben. Sie findet Anwendung auf alle Tätigkeiten, die mit diesen Verträgen in Zusammenhang stehen und bei denen Beschäftigte des Auftragnehmers oder durch den Auftragnehmer Beauftragte personenbezogene Daten (» Daten «) des Auftraggebers verarbeiten.

## § 1 Gegenstand, Dauer und Spezifizierung der Auftragsverarbeitung

1. Gegenstand und Dauer des Auftrags sowie Art und Zweck der Verarbeitung ergeben sich aus den zwischen den Parteien geschlossenen Verträgen über Leistungen des Auftragnehmers. Diese Verträge werden im Folgenden gemeinsam als » Vertrag « bezeichnet. Der jeweils betroffene Einzelvertrag einschließlich der auf ihn anwendbaren Vertragsbedingungen wird als » Hauptvertrag « bezeichnet. Diese Vereinbarung gilt unabhängig davon, auf welcher vertraglichen Grundlage die Leistungen erbracht werden. Sie kann gesondert abgeschlossen werden. Soweit die Allgemeinen Geschäftsbedingungen des Auftragnehmers in ein Vertragsverhältnis einbezogen sind, sind sie Bestandteil des Vertrages. Im Übrigen gelten die im jeweiligen Einzelvertrag getroffenen Vereinbarungen. Der Auftragnehmer verarbeitet personenbezogene Daten des Auftraggebers im Auftrag insbesondere bei folgenden Leistungen: Überlassung und Pflege der Software (insbesondere KuferSQL, KuferWEB und KuferTools); Betrieb der Kufer Cloud sowie der Cloud-Plattform KuferONE; Webhosting einschließlich des Betriebs der Webanwendung KuferWEB und der Portalseite; Bereitstellung KI-gestützter Funktionen einschließlich des Chatbots zur Kommunikation mit Endnutzern des Auftraggebers; Wartung, Support und Fernwartung; Projektleistungen einschließlich Datenübernahmen und Migrationen; den Betrieb der Dateiaustauschplattform für den Dateiaustausch mit dem Auftraggeber; sowie die Überlassung von Schulungsgeräten, auf die der Auftraggeber eigene Daten übertragen lässt. Zweck der Verarbeitung ist jeweils die Erbringung der vertraglich vereinbarten Leistung. Eine Verarbeitung zu eigenen Zwecken des Auftragnehmers erfolgt nicht.
2. Diese Vereinbarung gilt, solange der Auftragnehmer für den Auftraggeber personenbezogene Daten verarbeitet, einschließlich des Zeitraums bis zum Abschluss der Rückgabe und Löschung nach § 9. Sie endet, wenn sämtliche Einzelverträge beendet und die Pflichten nach § 9 erfüllt sind. Eine isolierte Kündigung dieser Vereinbarung ist ausgeschlossen; die Kündigung eines Einzelvertrages lässt diese Vereinbarung im Übrigen unberührt, soweit weitere Einzelverträge fortbestehen.
3. Die Verarbeitung umfasst insbesondere das Erheben, Erfassen, Speichern, Anpassen, Auslesen, Abfragen, Verwenden, Übermitteln, Einschränken und Löschen personenbezogener Daten im Rahmen der in Abs. 1 genannten Leistungen. Sie umfasst auch die Prüfung und Wartung automatisierter Verfahren und von Datenverarbeitungsanlagen, bei denen ein Zugriff auf personenbezogene Daten nicht ausgeschlossen werden kann. Es handelt sich um eine Verarbeitung im Sinne des Art. 4 Nr. 2 DSGVO.

## § 2 Anwendungsbereich und Verantwortlichkeit

1. Der Auftragnehmer verarbeitet personenbezogene Daten im Auftrag des Auftraggebers. Dies umfasst Tätigkeiten, die im Vertrag konkretisiert sind. Der Auftraggeber ist im Rahmen dieser Vereinbarung für die Einhaltung der gesetzlichen Bestimmungen der Datenschutzgesetze, insbesondere für die Rechtmäßigkeit der Datenweitergabe an den Auftragnehmer sowie für die Rechtmäßigkeit der Datenverarbeitung verantwortlich. Die eigenen Pflichten des Auftragnehmers nach dieser Vereinbarung und nach der Datenschutz-Grundverordnung bleiben unberührt.
2. Die Weisungen werden anfänglich durch den Vertrag festgelegt und können vom Auftraggeber danach in schriftlicher Form oder in einem elektronischen Format (Textform) an die vom Auftragnehmer bezeichnete Stelle durch einzelne Weisungen geändert, ergänzt oder ersetzt werden (Einzelweisung). Weisungsberechtigte Personen beim Auftraggeber sind in Anlage 3 benannt. Liegen die Angaben der Anlage 3 nicht vor, gelten die im Angebot, im Auftrag oder in der Auftragsbestätigung benannten Kontaktpersonen des Auftraggebers als weisungsberechtigt, im Übrigen die zu seiner Vertretung berechtigten Personen; der Auftraggeber teilt die Angaben der Anlage 3 unverzüglich nach.
3. Personen beim Auftragnehmer, die dazu berechtigt sind, Weisungen entgegenzunehmen: 
     - Bernhard Pfleger, Geschäftsführer
    Bei einem Wechsel der weisungsberechtigten bzw. weisungsempfangsberechtigten Person(en) bzw. deren längerfristiger Verhinderung ist dem Vertragspartner unverzüglich schriftlich dessen Nachfolger bzw. Vertreter mitzuteilen.

## § 3 Arten der personenbezogenen Daten und Kategorien der betroffenen Personen

1. Folgende Datenarten werden verarbeitet: 
     - Stammdaten zu Dozenten, Teilnehmern, Firmen, Mitarbeitern, sonstigen Adressen (Handels-, Bank- und Adressdaten)
     - Alle zur Organisation, Durchführung, Dokumentation und Abrechnung der angebotenen Kurse erforderlichen personenbezogenen und kursbezogenen Daten (z. B. Kurszuordnungen, Anwesenheiten, Leistungsnachweise, Kommunikations- und Abrechnungsdaten)
     - Anmeldungen, Gebühren, Honorare
     - Logins, Zahlungsinformationen, Hinterlegungsdaten, Verwaltungsinformationen; Inhalte der Kommunikation zwischen Endnutzern des Auftraggebers und KI-gestützten Funktionen des Auftragnehmers (insbesondere Chatbot-Eingaben und -Ausgaben) sowie zugehörige Verarbeitungsprotokolle; Protokoll- und Nutzungsdaten, die beim Betrieb der Kufer Cloud, von KuferONE, des Webhostings und der Portalseite anfallen; Inhalte der über die Dateiaustauschplattform ausgetauschten Dateien; Support-, Ticket- und Fernwartungsdaten einschließlich Sitzungsprotokollen; besondere Kategorien personenbezogener Daten nach Art. 9 DSGVO, soweit der Auftraggeber sie einstellt oder sie in Freitexteingaben anfallen, insbesondere Angaben zur Religionszugehörigkeit und Gesundheitsangaben
2. Folgende Kategorien von Personen sind von der Verarbeitung betroffen: 
     - Dozenten
     - Teilnehmer
     - Firmen
     - Sonstige Interessenten
     - Mitarbeitende oder Beschäftigte der Einrichtung
     - Endnutzer der Websites, Portale und KI-gestützten Funktionen des Auftraggebers (z. B. Website-Besucher, Chatbot-Nutzer)

## § 4 Pflichten des Auftragnehmers

1. Der Auftragnehmer darf Daten von betroffenen Personen nur im Rahmen des Auftrages und gemäß den Weisungen des Auftraggebers, insbesondere nicht für eigene Zwecke, verarbeiten, außer es liegt ein Ausnahmefall im Sinne des Artikel 28 Abs. 3 a) DSGVO vor. Der Auftragnehmer informiert den Auftraggeber unverzüglich, wenn er der Auffassung ist, dass eine Weisung gegen anwendbare Gesetze verstößt. Der Auftragnehmer darf die Umsetzung der Weisung solange aussetzen, bis sie vom Auftraggeber bestätigt oder abgeändert wurde. Eine Nutzung der Daten des Auftraggebers zum Training, zur Weiterentwicklung oder zur Feinabstimmung von Modellen künstlicher Intelligenz erfolgt nicht; die Einzelheiten sowie die Ausnahme bei ausdrücklicher Weisung des Auftraggebers ergeben sich aus Anlage 1 Ziff. 9.1.
2. Der Auftragnehmer wird in seinem Verantwortungsbereich die innerbetriebliche Organisation so gestalten, dass sie den besonderen Anforderungen des Datenschutzes gerecht wird. Er wird technische und organisatorische Maßnahmen zum angemessenen Schutz der Daten des Auftraggebers treffen, die den Anforderungen des Art. 32 DSGVO i. V. m. Art. 5 DSGVO genügen. Insgesamt handelt es sich bei den zu treffenden Maßnahmen um Maßnahmen der Datensicherheit und zur Gewährleistung eines dem Risiko angemessenen Schutzniveaus hinsichtlich der Vertraulichkeit, der Integrität, der Verfügbarkeit sowie der Belastbarkeit der Systeme. Dabei ist der jeweils aktuelle Stand der Technik anzuwenden und die unterschiedliche Eintrittswahrscheinlichkeit und Schwere des Risikos für die Rechte und Freiheiten natürlicher Personen im Sinne von Art. 32 Abs. 1 DSGVO ist zu berücksichtigen.
3. Der Auftragnehmer gewährleistet, ein Verfahren zur regelmäßigen Überprüfung der Wirksamkeit der von ihm getroffenen technischen und organisatorischen Maßnahmen zur Gewährleistung der Sicherheit der Verarbeitung einzusetzen.
4. Der Auftragnehmer dokumentiert die getroffenen technischen und organisatorischen Maßnahmen in Anlage 1 und stellt sie dem Auftraggeber vor Beginn der Verarbeitung zur Verfügung. Die in Anlage 1 in der bei Vertragsschluss geltenden Fassung dokumentierten Maßnahmen sind Grundlage des Auftrags. Ergibt eine Prüfung des Auftraggebers Anpassungsbedarf, ist dieser einvernehmlich umzusetzen.
5. Die technischen und organisatorischen Maßnahmen unterliegen dem technischen Fortschritt und der Weiterentwicklung. Insoweit ist es dem Auftragnehmer gestattet, alternative adäquate Maßnahmen umzusetzen. Dabei darf das Sicherheitsniveau der festgelegten Maßnahmen nicht unterschritten werden. Wesentliche Änderungen sind zu dokumentieren. Die Erbringung der vertraglich vereinbarten Datenverarbeitung findet regelmäßig in der Bundesrepublik Deutschland, im Übrigen ausschließlich in einem Mitgliedsstaat der Europäischen Union oder in einem anderen Vertragsstaat des Abkommens über den Europäischen Wirtschaftsraum statt. Jede Verlagerung in ein Drittland bedarf der vorherigen Zustimmung des Auftraggebers und darf nur erfolgen, wenn die besonderen Voraussetzungen der Art. 44 ff. DSGVO erfüllt sind. Der Auftragnehmer informiert den Auftraggeber rechtzeitig über wesentliche Änderungen der Organisation oder Verfahren der Datenverarbeitung, soweit diese die Sicherheit der Verarbeitung oder die Art der Verarbeitung personenbezogener Daten erheblich beeinflussen können.
6. Der Auftragnehmer ist verpflichtet, den Auftraggeber bei der Beantwortung und Bearbeitung von Betroffenenanfragen in Bezug auf die in Kapitel III der DSGVO genannten Pflichten zu unterstützen. Die konkrete Behandlung solcher Anfragen ist in § 6 geregelt.
7. Der Auftragnehmer informiert den Auftraggeber unverzüglich nach Bekanntwerden über das Vorliegen einer Verletzung des Schutzes personenbezogener Daten und unterstützt ihn bei der Erfüllung der in Art. 33 und 34 DSGVO genannten Pflichten. Er unterrichtet den Auftraggeber darüber hinaus bei schwerwiegenden Störungen des Betriebsablaufes, bei Verdacht auf Datenschutzverletzungen oder anderen Unregelmäßigkeiten bei der Verarbeitung der Daten des Auftraggebers, insbesondere wenn Daten unberechtigten Dritten zur Kenntnis gelangt sind. Wurden Daten unberechtigten Dritten bekannt oder besteht ein solcher Verdacht, hat die Meldung unverzüglich nach Kenntnis, im Regelfall innerhalb von 24 Stunden, soweit technisch und organisatorisch möglich, zu erfolgen. Die Meldung hat jedenfalls so rechtzeitig zu erfolgen, dass der Auftraggeber seine eigene Meldepflicht gegenüber der Aufsichtsbehörde erfüllen kann (Frist 72 Stunden, Art. 33 Abs. 1 DSGVO). Zudem trifft der Auftragnehmer die erforderlichen Maßnahmen zur Sicherung der Daten und zur Minderung möglicher nachteiliger Folgen der betroffenen Personen und spricht sich hierzu unverzüglich mit dem Auftraggeber ab.
8. Der Auftragnehmer unterstützt den Auftraggeber bei der Durchführung einer Datenschutz-Folgenabschätzung nach Art. 35 DSGVO und falls erforderlich bei einer vorherigen Konsultation der Aufsichtsbehörde nach Art. 36 DSGVO. Die Unterstützungspflichten des Auftragnehmers beschränken sich hierbei auf die gesetzlich geschuldeten Mitwirkungspflichten (insbesondere nach Art. 28 Abs. 3 lit. e und f DSGVO) und haben ausschließlich unterstützenden Charakter. Die Unterstützung erfolgt insbesondere durch die Bereitstellung vorhandener Informationen und die Erteilung angemessener Auskünfte. Leistungen, die über die gesetzlich geschuldeten Mitwirkungspflichten hinausgehen – insbesondere individuelle Beratungsleistungen, zusätzliche Prüfungen, die Erstellung gesonderter Dokumentationen oder eine darüberhinausgehende Mitwirkung – sind nicht von der Vereinbarung umfasst und werden gemäß § 7 Abs. 5 gesondert vergütet.
9. Der Auftragnehmer setzt bei der Durchführung der Arbeiten nur Beschäftigte ein, die auf die Vertraulichkeit verpflichtet (Art. 28 Abs. 3 Satz 2 lit. b DSGVO) und zuvor mit den für sie relevanten Bestimmungen zum Datenschutz vertraut gemacht wurden. Die Vertraulichkeitsverpflichtung besteht auch nach Beendigung des Vertrages fort.
10. Der Auftragnehmer verpflichtet sich zudem, das Fernmeldegeheimnis gem. § 3 TDDDG zu wahren, und die in § 12 TDDDG genannten Daten nur zu den darin genannten Zwecken zu nutzen.
11. Kopien oder Duplikate der Daten werden ohne Wissen des Auftraggebers nicht erstellt. Hiervon ausgenommen sind Sicherheitskopien, soweit sie zur Gewährleistung einer ordnungsgemäßen Datenverarbeitung erforderlich sind, sowie Daten, die im Hinblick auf die Einhaltung gesetzlicher Aufbewahrungspflichten erforderlich sind.
12. Der Auftragnehmer darf die Daten, die im Auftrag verarbeitet werden, oder Datenträger, auf denen personenbezogene Daten des Auftraggebers gespeichert sind, nicht eigenmächtig, sondern nur nach dokumentierter Weisung des Auftraggebers berichtigen, löschen oder deren Verarbeitung einschränken.
13. Soweit gesetzlich vorgeschrieben, wird der Auftragnehmer einen Datenschutzbeauftragten bestellen und diesen dem Auftraggeber mit Kontaktdaten benennen. Der Auftragnehmer hat eine externe Datenschutzbeauftragte bestellt; ihre Kontaktdaten sind unter datenschutz@kufer.de erreichbar und werden zusätzlich in der Datenschutzerklärung des Auftragnehmers veröffentlicht.
14. Der Auftragnehmer verpflichtet sich, den Auftraggeber unverzüglich über Kontrollhandlungen und Maßnahmen der Aufsichtsbehörde, soweit sie sich auf diese Vereinbarung beziehen, zu informieren. Dies gilt auch, soweit eine zuständige Behörde im Rahmen eines Ordnungswidrigkeits- oder Strafverfahrens in Bezug auf die Verarbeitung personenbezogener Daten bei der Auftragsverarbeitung beim Auftragnehmer ermittelt.
15. Soweit der Auftraggeber seinerseits einer Kontrolle der Aufsichtsbehörde, einem Ordnungswidrigkeits- oder Strafverfahren, dem Haftungsanspruch einer betroffenen Person oder eines Dritten oder einem anderen Anspruch im Zusammenhang mit der Auftragsverarbeitung beim Auftragnehmer ausgesetzt ist, hat der Auftragnehmer den Auftraggeber nach besten Kräften zu unterstützen.
16. Die Verarbeitung personenbezogener Daten durch Beschäftigte des Auftragnehmers kann auch im Rahmen mobiler Arbeitsplätze (z. B. Homeoffice) erfolgen, sofern die Einhaltung der technischen und organisatorischen Maßnahmen gemäß Anlage 1 sichergestellt ist. Ein Zugriff auf personenbezogene Daten erfolgt ausschließlich über die vom Auftragnehmer bereitgestellten und abgesicherten Systeme und Verbindungen. Eine lokale Speicherung personenbezogener Daten auf privaten Geräten erfolgt nicht.

## § 5 Pflichten des Auftraggebers

1. Der Auftraggeber und der Auftragnehmer sind bzgl. der zu verarbeitenden Daten für die Einhaltung der jeweils für sie einschlägigen Datenschutzgesetze verantwortlich.
2. Der Auftraggeber hat den Auftragnehmer unverzüglich und vollständig zu informieren, wenn er in den Auftragsergebnissen Fehler oder Unregelmäßigkeiten bzgl. datenschutzrechtlicher Bestimmungen feststellt.
3. Dem Auftraggeber obliegt die Erfüllung der Rechte der Betroffenen gem. Kapitel III DSGVO.
4. Für die Bereitstellung, den Export, die Herausgabe, die Rückgabe überlassener Datenträger und die Löschung der Daten zum Vertragsende gilt § 9 dieser Vereinbarung.
5. Der Auftraggeber nennt dem Auftragnehmer den Ansprechpartner für im Rahmen des Vertrages anfallende Datenschutzfragen. Hierzu benennt der Auftraggeber den in Anlage 3 angegebenen Ansprechpartner.

## § 6 Anfragen betroffener Personen

1. Der Auftragnehmer unterstützt den Auftraggeber mit geeigneten technischen und organisatorischen Maßnahmen dabei, seiner Pflicht zur Beantwortung von Anträgen betroffener Personen nachzukommen (Art. 28 Abs. 3 lit. e DSGVO). Er stellt hierfür die in seinen Systemen vorhandenen Informationen bereit und führt vom Auftraggeber angewiesene Berichtigungen, Löschungen und Einschränkungen der Verarbeitung durch. Über die gesetzlich geschuldete Unterstützung hinausgehende Leistungen werden nach § 7 gesondert vergütet.

## § 7 Kontrollrechte des Auftraggebers

1. Der Auftragnehmer stellt dem Auftraggeber geeignete Informationen zur Überprüfung der in dieser Vereinbarung festgelegten Pflichten bereit und führt ein Verzeichnis nach Art. 30 Abs. 2 DSGVO.
2. Der Auftraggeber ist berechtigt, die Einhaltung aller anwendbaren Datenschutzbestimmungen und die Einhaltung der vertraglichen Bestimmungen selbst oder durch Dritte mit dem Auftragnehmer und etwaigen Unterauftragnehmern zu überprüfen. Zu diesem Zweck stellt der Auftragnehmer dem Auftraggeber die erforderlichen Unterlagen zur Verfügung, damit dieser oder ein von ihm beauftragter Dritter Audits, einschließlich Inspektionen vor Ort, durchführen kann. Der Auftragnehmer gewährt den zuständigen Aufsichtsbehörden im Rahmen der gesetzlichen Befugnisse Zugang zu den für die Auftragsverarbeitung relevanten Geschäftsräumen und unterstützt entsprechende Prüfungen.
3. Beauftragt der Auftraggeber einen Dritten mit der Inspektion vor Ort, darf dieser nicht im unmittelbaren Wettbewerb mit dem Auftragnehmer stehen und muss vor der Inspektion auf die Vertraulichkeit und den Schutz des Geschäftsgeheimnisses verpflichtet werden.
4. Vor-Ort-Inspektionen sind auf eine Prüfung pro Kalenderjahr beschränkt; ausgenommen sind anlassbezogene Kontrollen, insbesondere nach einer Verletzung des Schutzes personenbezogener Daten oder auf Verlangen einer Aufsichtsbehörde. Inspektionen sind dem Auftragnehmer in der Regel mindestens 14 Werktage im Voraus anzukündigen; bei anlassbezogenen Kontrollen genügt eine angemessene Vorankündigung. Termin und Umfang der Inspektion werden zwischen den Parteien abgestimmt. Der Auftragnehmer kann einem vom Auftraggeber vorgeschlagenen Termin nur aus wichtigem Grund widersprechen; in diesem Fall bietet er binnen fünf Werktagen einen Termin innerhalb der folgenden vier Wochen an. Kommt eine Abstimmung nicht zustande, bestimmt der Auftraggeber Termin und Umfang unter Beachtung der Sätze 1, 2, 6 und 7. Dabei ist sicherzustellen, dass betriebliche Abläufe des Auftragnehmers nicht unangemessen beeinträchtigt werden. Der Umfang der Inspektion ist auf den Gegenstand der Auftragsverarbeitung beschränkt und auf ein angemessenes Maß zu begrenzen. Die Kosten etwaiger Sonderleistungen, die über das erforderliche Maß hinausgehen, sind dem Auftragnehmer nicht aufzuerlegen.
5. Der Auftragnehmer stellt sicher, dass sich der Auftraggeber von der Einhaltung der Pflichten des Auftragnehmers nach Art. 28 DSGVO überzeugen kann. Der Auftragnehmer verpflichtet sich, dem Auftraggeber auf Anforderung die erforderlichen Auskünfte zu erteilen und insbesondere die Umsetzung der technischen und organisatorischen Maßnahmen nachzuweisen. Der Nachweis solcher Maßnahmen, die nicht nur den konkreten Auftrag betreffen, kann erfolgen durch die Einhaltung genehmigter Verhaltensregeln gemäß Art. 40 DSGVO, die Zertifizierung nach einem genehmigten Zertifizierungsverfahren gemäß Art. 42 DSGVO oder aktuelle Testate, Berichte oder Berichtsauszüge unabhängiger Instanzen oder eine geeignete Zertifizierung durch IT-Sicherheits- oder Datenschutzaudit (z.B. nach BSI-Grundschutz). Unabhängige Instanzen im Sinne des Satzes 3 sind z.B. Wirtschaftsprüfer, Datenschutzauditoren, Qualitätsauditoren. Mitwirkungs-, Auskunfts- und Begleitungsleistungen des Auftragnehmers, die über die gesetzlich geschuldeten Mitwirkungspflichten (insbesondere nach Art. 28 Abs. 3 lit. e, f und h, Art. 32 ff. DSGVO) hinausgehen, werden nach tatsächlichem Aufwand gesondert vergütet, soweit sie einen nicht unerheblichen Aufwand verursachen. Für die Vergütung gelten die Bestimmungen des Vertrages.

## § 8 Unterauftragsverhältnisse

1. Als Unterauftragsverhältnisse im Sinne dieser Regelung sind solche Dienstleistungen zu verstehen, die sich unmittelbar auf die Erbringung der Hauptleistung beziehen. Nicht hierzu gehören Nebenleistungen, bei denen kein Zugriff auf personenbezogene Daten des Auftraggebers erfolgt oder ein solcher Zugriff nach Art der Leistung ausgeschlossen ist, insbesondere reine Transport- und Postdienstleistungen sowie die Bereitstellung von Telekommunikationsanschlüssen. Nimmt der Auftragnehmer für seinen eigenen Geschäftsbetrieb Dienste in Anspruch, bei denen personenbezogene Daten des Auftraggebers verarbeitet werden können, schließt er mit deren Anbietern die datenschutzrechtlich erforderlichen Vereinbarungen. Soweit solche Anbieter Daten verarbeiten können, die der Auftragnehmer im Auftrag des Auftraggebers verarbeitet, führt der Auftragnehmer sie in Anlage 2. Dienste, die der Auftragnehmer als Verantwortlicher für seinen eigenen Geschäftsbetrieb einsetzt, insbesondere für Korrespondenz, Buchhaltung, Kundenverwaltung und interne Zusammenarbeit, sind keine Unterauftragsverhältnisse im Sinne dieser Vereinbarung, auch soweit dort Kontaktdaten von Beschäftigten des Auftraggebers verarbeitet werden.
2. Der Einsatz von Unterauftragnehmern als weitere Auftragsverarbeiter erfolgt auf Grundlage einer allgemeinen Genehmigung des Auftraggebers im Sinne des Art. 28 Abs. 2 Satz 1 DSGVO. Der Auftraggeber genehmigt mit Abschluss dieser Vereinbarung den Einsatz der in Anlage 2 aufgeführten Unterauftragnehmer. Die Hinzuziehung neuer oder die Ersetzung aufgeführter Unterauftragnehmer richtet sich nach Abs. 5.
3. Ein genehmigungspflichtiges Unterauftragsverhältnis liegt vor, wenn der Auftragnehmer weitere Auftragnehmer mit der ganzen oder einer Teilleistung der im Vertrag vereinbarten Leistung beauftragt. Der Auftragnehmer wird mit diesen Dritten im erforderlichen Umfang Vereinbarungen treffen, um angemessene Datenschutz- und Informationssicherheitsmaßnahmen zu gewährleisten.
4. Die vertraglich vereinbarten Leistungen werden, soweit in Anlage 2 beschrieben, unter Einschaltung der dort aufgeführten Unterauftragnehmer durchgeführt.
5. Die beabsichtigte Hinzuziehung weiterer oder die Ersetzung aufgeführter Unterauftragnehmer wird dem Auftraggeber mindestens vier Wochen vor der geplanten Umstellung in Textform mitgeteilt. Der Auftraggeber kann der Änderung binnen zwei Wochen ab Zugang der Mitteilung aus wichtigem datenschutzrechtlichem Grund in Textform widersprechen. Widerspricht der Auftraggeber nicht fristgerecht, gilt die Änderung als genehmigt. Soll ein Unterauftragnehmer personenbezogene Daten in einem Drittland verarbeiten, weist der Auftragnehmer hierauf in der Mitteilung ausdrücklich hin. Die Genehmigungsfiktion gilt in diesem Fall nicht; § 4 bleibt unberührt. Im Fall eines fristgerechten, begründeten Widerspruchs werden sich die Parteien um eine einvernehmliche Lösung bemühen. Kommt eine solche nicht zustande, ist jede Partei berechtigt, den von der Änderung betroffenen Leistungsteil mit angemessener Frist zu kündigen. Ist die Umstellung zur Abwehr einer akuten Gefährdung der Datensicherheit oder der Leistungserbringung unaufschiebbar, insbesondere bei Insolvenz des bisherigen Unterauftragnehmers, bei einer Verletzung des Schutzes personenbezogener Daten in dessen Bereich oder bei kurzfristiger Einstellung seiner Leistung, kann der Auftragnehmer die Umstellung vor Ablauf der Vierwochenfrist vornehmen. Bei einer solchen Umstellung unterrichtet der Auftragnehmer den Auftraggeber unverzüglich in Textform und begründet die Dringlichkeit. Das Widerspruchsrecht des Auftraggebers bleibt unberührt und ist in diesem Fall binnen zwei Wochen ab Zugang dieser Unterrichtung auszuüben. Widerspricht der Auftraggeber fristgerecht und begründet, kann er den von der Umstellung betroffenen Leistungsteil mit angemessener Frist kündigen; die Umstellung bleibt bis zum Wirksamwerden der Kündigung bestehen. Eine Verlagerung in ein Drittland ist auch im Fall der Dringlichkeit nur mit vorheriger Zustimmung des Auftraggebers zulässig. § 4 bleibt unberührt.
6. Der Auftragnehmer wird in Verträgen mit Unterauftragnehmern sicherstellen, dass seine ihm gegenüber dem Auftraggeber nach dieser Vereinbarung obliegenden Pflichten dem Unterauftragnehmer entsprechend übertragen sind. Der Auftragnehmer bleibt gegenüber dem Auftraggeber für die Einhaltung der datenschutzrechtlichen Pflichten durch den Unterauftragnehmer verantwortlich.
7. Die Weitergabe von personenbezogenen Daten des Auftraggebers an den Unterauftragnehmer und dessen erstmaliges Tätigwerden sind erst mit Vorliegen aller Voraussetzungen für eine Unterbeauftragung gestattet. Geht diese Vereinbarung auf einen Rechtsnachfolger oder auf ein mit dem Auftragnehmer verbundenes Unternehmen über, teilt der Auftragnehmer dies dem Auftraggeber mindestens vier Wochen vorher in Textform mit; Abs. 5 gilt entsprechend.

## § 9 Maßnahmen bei Vertragsende

1. Zum Vertragsende stellt der Auftragnehmer dem Auftraggeber die beim Auftragnehmer gespeicherten Inhalte in einem marktüblichen, maschinenlesbaren Format für einen Zeitraum von 30 Tagen zum Download zur Verfügung. Während dieses Zeitraums kann der Auftraggeber die Daten vollständig abrufen und exportieren; auf Verlangen des Auftraggebers werden ihm die Daten stattdessen herausgegeben. Nach Ablauf dieses Zeitraums werden sämtliche beim Auftragnehmer gespeicherten Daten einschließlich etwaiger Kopien gelöscht; für Datenbank-Backups gilt Abs. 3. Die Löschung wird dem Auftraggeber auf Anforderung mit Datumsangabe in Textform bestätigt. Bei überlassenen Schulungsgeräten erfolgt die Löschung abweichend von Satz 1 bis Satz 3 unverzüglich nach Rückgabe des Geräts; ein Download- oder Herausgabezeitraum besteht insoweit nicht, weil der Datenbestand aus den Systemen des Auftraggebers stammt.
2. Ausnahmen von der Löschung nach Abs. 1 bestehen nur, soweit nach nationalem oder Unionsrecht eine Verpflichtung zur längeren Speicherung der Daten besteht oder zwischen den Parteien eine neue vertragliche Grundlage geschaffen wurde. Der Auftraggeber kann während der Kündigungsfrist anzeigen, in welcher Form der Export nach Abs. 1 erfolgen soll.
3. Personenbezogene Daten aus Datenbank-Backups werden mit Ablauf der Aufbewahrungszeit der jeweiligen Sicherung gelöscht, spätestens 30 Tage nach ihrer Erstellung; eine längere Aufbewahrungszeit gilt nur, soweit sie mit dem Auftraggeber vereinbart ist. Bis zu diesem Zeitpunkt werden sie ausschließlich zur Wiederherstellung im Störungsfall vorgehalten und nicht anderweitig verarbeitet.

## § 10 Informationspflichten, Schriftformklausel, Rechtswahl

1. Sollten die Daten des Auftraggebers beim Auftragnehmer durch Pfändung oder Beschlagnahme, durch ein Insolvenz- oder Vergleichsverfahren oder durch sonstige Ereignisse oder Maßnahmen Dritter gefährdet werden, so hat der Auftragnehmer den Auftraggeber unverzüglich darüber zu informieren. Der Auftragnehmer wird alle in diesem Zusammenhang Beteiligten (z. B. Gerichtsvollzieher, Insolvenzverwalter) unverzüglich darüber informieren, dass die Verfügungsbefugnis und Hoheit über die Daten ausschließlich beim Auftraggeber als » Verantwortlicher « im Sinne der DSGVO liegen.
2. Diese Vereinbarung kann in Textform, insbesondere in einem elektronischen Format, abgeschlossen werden (Art. 28 Abs. 9 DSGVO). Änderungen und Ergänzungen dieser Vereinbarung und aller ihrer Bestandteile – einschließlich etwaiger Zusicherungen des Auftragnehmers – bedürfen einer schriftlichen Vereinbarung und des ausdrücklichen Hinweises darauf, dass es sich um eine Änderung bzw. Ergänzung dieser Vereinbarung handelt. Die schriftliche Vereinbarung kann auch in einem elektronischen Format erfolgen. Dies gilt auch für den Verzicht auf dieses Formerfordernis.
3. Bei Widersprüchen gehen die Regelungen dieser Vereinbarung den Regelungen des Vertrages vor, soweit sie datenschutzrechtliche Pflichten der Auftragsverarbeitung betreffen. Im Übrigen, insbesondere für Haftung und Vergütung, gelten die Regelungen des jeweiligen Vertrages; enthält dieser hierzu keine Regelung, gelten die gesetzlichen Vorschriften. Für die Laufzeit dieser Vereinbarung gilt § 1 Abs. 2. Individuelle Vertragsabreden gehen in jedem Fall vor (§ 305b BGB); für datenschutzrechtliche Pflichten der Auftragsverarbeitung gilt dies nur, soweit sie das Schutzniveau dieser Vereinbarung nicht unterschreiten.
4. Die Anlagen 1 (Technische und organisatorische Maßnahmen) und 2 (Liste der Unterauftragnehmer) werden vom Auftragnehmer unter [https://cs.kufer.de/avv](https://cs.kufer.de/avv) veröffentlicht und dort mit Versionsstand gepflegt. Maßgeblich ist die bei Vertragsschluss veröffentlichte Fassung; sie wird im Angebot bzw. in der Auftragsbestätigung oder – bei gesondertem Abschluss dieser Vereinbarung – in der Abschlussbestätigung mit Versionsstand bezeichnet. Der Auftragnehmer archiviert sämtliche Fassungen der Anlagen 1 und 2 mit Versionsstand und legt die für den Auftraggeber maßgebliche Fassung auf Anforderung in Textform vor. Änderungen der Anlage 1 teilt er dem Auftraggeber in Textform mit; das vereinbarte Sicherheitsniveau darf dabei nicht unterschritten werden (§ 4). Änderungen der Anlage 2 richten sich nach § 8 sowie den dort geregelten Ankündigungs- und Widerspruchsfristen. Abs. 2 findet auf Änderungen der Anlagen 1 und 2 keine Anwendung; einer erneuten Unterzeichnung dieser Vereinbarung bedarf es nicht.
5. Für diese Vereinbarung gilt das Recht der Bundesrepublik Deutschland unter Ausschluss des UN-Kaufrechts. Gerichtsstand ist der Geschäftssitz des Auftragnehmers, soweit der Auftraggeber Kaufmann, juristische Person des öffentlichen Rechts oder öffentlich-rechtliches Sondervermögen ist.

## § 11 Haftung und Schadensersatz

1. Im Verhältnis zu betroffenen Personen haften Auftraggeber und Auftragnehmer nach Art. 82 DSGVO; für den Innenausgleich gilt Art. 82 Abs. 5 DSGVO. Ansprüche des Auftraggebers auf Ausgleich oder Rückgriff nach Art. 82 Abs. 5 DSGVO bleiben unberührt; für sie gelten die gesetzlichen Verjährungsfristen.
2. Im Verhältnis der Parteien zueinander gelten die Haftungsregelungen des jeweiligen Vertrages; sind die Allgemeinen Geschäftsbedingungen des Auftragnehmers einbezogen, gilt für die Haftung des Auftragnehmers deren § 8. Enthält der Vertrag keine Haftungsregelung, gelten die gesetzlichen Vorschriften.
3. Diese Vereinbarung begründet weder eine über den jeweiligen Vertrag hinausgehende Haftung noch eine über ihn hinausgehende Haftungsbeschränkung.
4. Die Haftung für Vorsatz und grobe Fahrlässigkeit sowie für die Verletzung von Leben, Körper oder Gesundheit bleibt in jedem Fall unberührt.

## § 12 Anwendung kirchlichen Datenschutzrechts

1. Soweit der Auftraggeber als kirchliche Einrichtung dem Kirchlichen Datenschutzgesetz (KDG) der katholischen Kirche bzw. dem Datenschutzgesetz der Evangelischen Kirche in Deutschland (DSG-EKD) unterliegt, sind sich die Parteien einig, dass die in dieser Vereinbarung getroffenen Regelungen die inhaltlichen Anforderungen des KDG bzw. DSG-EKD an einen Auftragsverarbeitungsvertrag in der Sache abdecken. Verweise auf die DSGVO gelten zugleich als Verweise auf die jeweils sachlich vergleichbaren Bestimmungen des KDG bzw. DSG-EKD. Verweise auf „Aufsichtsbehörde" gelten zugleich als Verweise auf die jeweils zuständige kirchliche Datenschutzaufsicht. Dies ist im Bereich der katholischen Kirche insbesondere die zuständige Katholische Datenschutzaufsicht bzw. das Katholische Datenschutzzentrum, im Bereich der Evangelischen Kirche in Deutschland der Beauftragte für den Datenschutz der EKD. Verweise auf die Bußgeld- und Schadensersatztatbestände der DSGVO (insbesondere Art. 82 und Art. 83 DSGVO) gelten zugleich als Verweise auf die jeweils sachlich entsprechenden Vorschriften des KDG bzw. des DSG-EKD. Sachlich entsprechende Vorschriften des KDG sind insbesondere § 50 KDG (Haftung und Schadenersatz) und § 51 KDG (Geldbußen). Sachlich entsprechende Vorschriften des DSG-EKD sind insbesondere § 48 DSG-EKD (Schadensersatz durch verantwortliche Stellen) und § 45 DSG-EKD (Geldbußen). Der Auftragnehmer unterwirft sich insoweit der Aufsicht der jeweils zuständigen kirchlichen Datenschutzaufsicht und wirkt an deren Kontrollen mit. Dem Auftragnehmer ist bekannt, dass der Auftraggeber insoweit dem KDG oder dem DSG-EKD unterliegt. Der Auftragnehmer bestätigt die Kenntnis dieser Bestimmungen und deren Einhaltung.

## § 13 Salvatorische Klausel

1. Sollten eine oder mehrere Klauseln dieser Vereinbarung ganz oder teilweise unwirksam oder undurchführbar sein, so soll dies die Gültigkeit der Vereinbarung im Übrigen nicht berühren. Die Parteien werden die unwirksame bzw. undurchführbare Klausel durch eine Bestimmung ersetzen, die dem Sinn und Zweck der unwirksamen Klausel zulässigerweise wirtschaftlich und rechtlich möglichst nahekommt. Das Gleiche gilt für Lücken in dieser Vereinbarung.

## Versionsverlauf

| Version | Stand | Wesentliche Änderungen |
| --- | --- | --- |
| 1.0 | 08/2026 | Erstveröffentlichung der konsolidierten, elektronisch abschließbaren Fassung; ersetzt alle bisherigen Fassungen der Auftragsverarbeitungsvereinbarung. |

Künftige Änderungen sind mit Versionsnummer, Stand und Kurzbeschreibung in diese Tabelle einzutragen. Schema: Major-Sprünge (X.0) bei strukturellen Änderungen, Minor (1.X) bei inhaltlichen Klarstellungen, Patch (1.X.Y) bei redaktionellen Korrekturen.

## Anlage 1 – Technische und organisatorische Maßnahmen (TOM)

Diese Anlage wird unter [https://cs.kufer.de/avv](https://cs.kufer.de/avv) veröffentlicht; maßgeblich ist die bei Vertragsschluss veröffentlichte Fassung (§ 10 Abs. 4 AVV).

Gemäß Art. 32 Abs. 1 DSGVO. Der Versionsstand dieser Anlage ergibt sich aus ihrer Veröffentlichung nach § 10 Abs. 4. Die nachfolgenden Angaben sind eine Selbstauskunft des Auftragnehmers; ihre Umsetzung weist er auf Anforderung nach § 7 nach. Angaben zu Rechenzentren und Unterauftragnehmern beruhen auf deren Auskünften und Nachweisen. Die nachfolgenden Maßnahmen beschreiben das beim Auftragnehmer etablierte Sicherheitsniveau unter Berücksichtigung des Stands der Technik und der Risiken für die Rechte und Freiheiten betroffener Personen.

### 1. Pseudonymisierung und Verschlüsselung

- SSL/TLS-Verschlüsselung sämtlicher Datenübertragungen (Webseiten, Schnittstellen, Mail);
- Externer Zugriff per VPN; SSH-Verschlüsselung für administrative Verbindungen;
- Verschlüsselung mobiler Datenträger (BitLocker, PGP, passwortgeschützte 7-Zip-Archive);
- Verschlüsselung personenbezogener Daten at-rest (Produktiv-Datenbanken und Datenbank-Backups) nach branchenüblichem Verfahren (AES-256 oder gleichwertig) auf Storage- oder Datenbankebene; Backup-Medien außerhalb des Rechenzentrums werden ausschließlich verschlüsselt transportiert und aufbewahrt; Schlüsselverwaltung getrennt vom Datenbestand;
- Pseudonymisierung von Kundendaten über Kundennummer bzw. Identitätsnummer, soweit der Verarbeitungszweck dies erlaubt (Art. 5 Abs. 1 lit. c DSGVO – Datenminimierung).

### 2. Gewährleistung der Vertraulichkeit

#### 2.1 Zutrittskontrolle

Ziel: Es soll von vornherein die Möglichkeit unbefugter Kenntnis- und Einflussnahme sowie der Zerstörung der Datenverarbeitungsanlagen ausgeschlossen werden.

- Elektronisches Zutrittssystem mit personalisierten RFID-Transpondern an Eingangstüren, Serverräumen sowie sicherheitsrelevanten Büros;
- Manuelles Zutrittssystem für sonstige Büro- oder Abstellräume;
- Protokollierung des Zutritts (Eintritt/Austritt) durch das elektronische Zutrittssystem; berechtigte Personen und Berechtigungen werden zentral verwaltet und sind dokumentiert;
- Vergabe und Entzug von Transpondern oder Schlüsseln sind im Onboarding-/Offboarding-Prozess (Eintritt/Austritt von Mitarbeitenden und Praktikanten) verbindlich verankert;
- Richtlinien zur Begleitung von Gästen im Gebäude;
- Verschlossene Serverräume bzw. Serverschränke mit gesonderter Zutrittsregelung; Zutritt nur für ausdrücklich autorisierte Mitarbeitende;
- Protokollierung und technisch-organisatorische Regelung von externen Fernzugriffen.

#### 2.2 Zugangskontrolle

Ziel: Es soll sichergestellt werden, dass nur authentifizierte Personen bzw. Benutzerkreise Zugang zu den Datensystemen bzw. zu den bereitgestellten Diensten haben.

- Zentrale Benutzer- und Berechtigungsverwaltung über eine zentrale Identitätsplattform; soweit technisch möglich, erfolgt die Anmeldung an internen Systemen und cloudbasierten Diensten über Single Sign-On (SSO) mit synchronisierten Identitäten;
- Mehr-Faktor-Authentifizierung (MFA) ist für alle administrativen Zugänge sowie für sicherheitsrelevante Cloud-Dienste verpflichtend; für weitere Zugänge wird MFA nach Risikobewertung schrittweise ausgerollt;
- Fernzugriff auf interne Systeme ausschließlich über VPN bzw. SSL-Gateway mit Authentifizierung;
- Berechtigungen werden nach dem Need-to-Know-Prinzip vergeben; die Anzahl administrativer Konten ist auf das notwendige Maß beschränkt;
- Passwortrichtlinie hinsichtlich Länge, Komplexität und Wechsel gemäß den aktuellen BSI-Empfehlungen;
- Endpunktschutz: Einsatz einer verhaltensbasierten Endpoint-Detection-and-Response-Lösung (EDR) mit Echtzeit-Erkennung von Schadcode und auffälligem Verhalten auf allen Endgeräten und Servern;
- Netzwerksicherheit: zentrale Next-Generation-Firewall mit Inhalts- und Anwendungsfilterung; Verwaltung sämtlicher Netzwerksegmente (insbesondere internes Produktivnetz, Administrations-Netz, Gast-WLAN, IoT-/Drittsysteme) über die Firewall mit voneinander getrennten Segmenten (VLAN-Trennung);
- Zentrale Remote-Monitoring-and-Management-Plattform (RMM) zur Inventarisierung, Konfigurationssteuerung, Schwachstellen-Analyse und automatisierten Patch-Verteilung auf Endgeräten und Servern;
- Physische Löschung/Zerstörung von Datenträgern nach Nutzungsende; Aktenvernichter für Papier sowie DVD-Schredder für schutzrelevante Datenträger;
- Sicherheits-Updates werden im Rahmen eines dokumentierten Patch-Management-Prozesses risikobasiert, zeitnah und unter Berücksichtigung betrieblicher Anforderungen geprüft und eingespielt.

#### 2.3 Zugriffskontrolle

Ziel: Personenbezogene Daten sollen bei der Verarbeitung, Nutzung und nach der Speicherung nicht unbefugt gelesen, kopiert, verändert oder entfernt werden können.

- Zugriffssteuerung über die zentrale Identitätsplattform; Berechtigungsebenen gestaffelt nach Teams, Rollen und Zugriffserfordernis;
- VPN-Zugang ausschließlich für Mitarbeitende, die ihn benötigen;
- Laufzettel (Checkliste) für neue oder ausscheidende Mitarbeitende und Praktikantinnen/Praktikanten zur Sicherstellung der Berechtigungen und Löschung/Deaktivierung von Daten und Zugriffen.

#### 2.4 Trennungskontrolle

Ziel: Zu unterschiedlichen Zwecken erhobene Daten werden getrennt voneinander verarbeitet.

- Physikalische Trennung von Entwicklungs-, Produktiv- und Kundendaten;
- Zentrale, programmgesteuerte Verwaltung aller schutzbedürftigen Daten inklusive Protokollierung;
- Getrennte Datenbanken pro Kunde im Hosting; getrennte Ordnerstrukturen je Kunde;
- Netzwerksegmentierung mittels VLANs und zentraler Firewall: Trennung von Produktivnetz, Administrations-Netz, Gast-WLAN sowie IoT-/Drittsystemen mit jeweils auf den Zweck zugeschnittenen Zugriffsrechten.

### 3. Gewährleistung der Integrität

#### 3.1 Weitergabekontrolle

Ziel: Personenbezogene Daten sollen bei der elektronischen Übertragung oder beim Transport nicht unbefugt gelesen, kopiert, verändert oder entfernt werden können.

- Datenübermittlungen erfolgen, wo technisch möglich und sinnvoll, über gesicherte Verbindungen (HTTPS, VPN, SSH, SSL oder passwortgeschützt);
- Daten ab der internen Klassifizierungsstufe „vertraulich" werden, soweit technisch möglich, beim Versand per E-Mail verschlüsselt;
- Internes Netz ist in Netzsegmente und VLANs unterteilt; Administrationszugriffe sind protokolliert;
- Schutzmaßnahmen an allen externen Schnittstellen: zentrale Next-Generation-Firewall mit Anwendungs- und Inhaltsfilterung, EDR auf Endgeräten und Servern, Verschlüsselungslösungen sowie SPAM- und Phishing-Filter.
- Für den Dateiaustausch mit Auftraggebern betreibt der Auftragnehmer eine eigene Dateiaustauschplattform (Nextcloud) auf der Infrastruktur der in Anlage 2 geführten Infrastrukturpartner. Für sie gelten die folgenden Maßnahmen: Zugänge werden nach einem dokumentierten Verfahren personenbezogen vergeben und bei Wegfall der Erforderlichkeit entzogen; Dateien mit personenbezogenen Daten werden ausschließlich über individuelle, passwortgeschützte und befristete Freigaben bereitgestellt; öffentliche Freigaben werden nur für Dateien ohne personenbezogene Daten verwendet, etwa für Updates und Downloadpakete; die Dateien liegen auf verschlüsseltem Speicher (Storage-Verschlüsselung); die Übertragung erfolgt verschlüsselt über HTTPS; Zugriffe auf bereitgestellte Dateien, insbesondere Abrufe, werden protokolliert; bereitgestellte Dateien werden nach Abschluss des jeweiligen Vorgangs gelöscht, spätestens 30 Tage nach ihrer Bereitstellung, soweit für den einzelnen Vorgang mit dem Auftraggeber nichts anderes vereinbart ist.

#### 3.2 Eingabekontrolle

Ziel: Nachträglich überprüfbar, ob und von wem personenbezogene Daten eingegeben, verändert oder entfernt wurden.

- Eingaben, Änderungen und Löschungen werden in den eingesetzten internen Geschäftsanwendungen mit Zeitstempel, Benutzerkennung und – soweit technisch unterstützt – mit Angabe der Änderung protokolliert;
- Personenbezogene Daten werden ausschließlich in dafür freigegebenen internen oder vom Auftragnehmer gesteuerten Systemen oder auf verschlüsselten Endgeräten verarbeitet;
- Authentisierung mit Benutzername/Passwort, ergänzt um Mehr-Faktor-Authentifizierung nach Maßgabe der Ziff. 2.2, für VPN-Zugriff, Anmeldung am Betriebssystem sowie cloud-basierte Dienste über die zentrale Identitätsplattform.

#### 3.3 Auftragskontrolle

Ziel: Personenbezogene Daten, die im Auftrag verarbeitet werden, sollen nur entsprechend den Weisungen des Auftraggebers verarbeitet werden.

- Daten werden nur im Rahmen des erteilten Auftrags und der Weisungen des Auftraggebers verarbeitet (zu Weisungsberechtigten und Empfangsstellen siehe § 2 Abs. 2 und 3 AVV sowie Anlage 3);
- Der Auftragnehmer setzt für seinen Geschäftsbetrieb fachspezifische Geschäftsanwendungen ein (insbesondere ERP-, CRM-, Projektmanagement- und HR-Systeme). Sämtliche eingesetzten Anwendungen werden vorzugsweise von Anbietern bezogen, die Daten in der Europäischen Union oder im Europäischen Wirtschaftsraum verarbeiten, oder vom Auftragnehmer selbst gehostet. Eine Verarbeitung personenbezogener Daten des Auftraggebers außerhalb des EU-/EWR-Raums erfolgt nur nach Maßgabe des § 4 dieser Vereinbarung; sie bedarf der vorherigen Zustimmung des Auftraggebers und setzt geeignete Garantien gemäß Art. 44 ff. DSGVO voraus.
- Für jede dieser Anwendungen sind im Sinne eines geschlossenen Identitäts- und Berechtigungsmanagements klare Rollen- und Berechtigungskonzepte, eine Mandanten-/Datentrennung sowie eine den Anforderungen des jeweiligen Verarbeitungszwecks entsprechende vertragliche Absicherung etabliert;
- Alle Mitarbeitenden sind gemäß DSGVO zur Vertraulichkeit und zur Beachtung des Datenschutzes verpflichtet; relevante Administratoren sind zusätzlich auf das Fernmeldegeheimnis nach § 3 TDDDG verpflichtet.

#### 3.4 Dokumentationskontrolle

Ziel: Zuständigkeiten, eingesetzte Systeme und Verfahren der Verarbeitung sollen dokumentiert und nachvollziehbar sein.

- Verantwortliche für Datensicherheit, Auftragskontrolle und Dokumentation sind benannt;
- Die eingesetzte Software und ihre Änderungen sind dokumentiert; Zugriffsrechte sind geregelt und dokumentiert.

### 4. Gewährleistung der Verfügbarkeit und Belastbarkeit

#### 4.1 Verfügbarkeit

Ziel: Personenbezogene Daten sind gegen zufällige Zerstörung oder Verlust geschützt.

- Strukturiertes Backup-Konzept mit regelmäßigen, mehrstufigen Sicherungen für lokale Systeme (Server, virtuelle Maschinen, kritische Applikations- und Datenbankserver), für die Datenbestände der Kufer Cloud und, nach Maßgabe des Hauptvertrags, des Webhostings und der Cloud-Plattform KuferOne sowie für eingesetzte Cloud-Office- und Cloud-Kollaborationsdienste; Sicherungen erfolgen mittels einer professionellen Backup-Lösung mit Aufbewahrungsstufen und werden getrennt vom produktiven System aufbewahrt. Die Sicherung der Kufer Cloud erfolgt nach Maßgabe des Hauptvertrags arbeitstäglich; der Backup-Standort ergibt sich aus Anlage 2;
- Wiederherstellungstests werden regelmäßig sowie zusätzlich anlassbezogen durchgeführt und dokumentiert;
- Festplattenspiegelung (RAID) bei allen relevanten Servern;
- Einhaltung des Produktlebenszyklus von Soft- und Hardware;
- Redundante Stromversorgung mit zwei Netzteilen (typenabhängig);
- Unterbrechungsfreie Stromversorgung (USV) bei allen relevanten Servern.

#### 4.2 Belastbarkeit der Systeme

Ziel: Die eingesetzten Systeme sollen Belastungsspitzen und Störungen standhalten und zuverlässig verfügbar bleiben (Belastbarkeit i. S. d. Art. 32 Abs. 1 lit. b DSGVO).

- Dedizierte Monitoring-Systeme zur dauerhaften Überwachung sicherheitsrelevanter Komponenten (Verfügbarkeit, Performance, Sicherheitsereignisse);
- Schwachstellen-Analyse und automatisierte Patch-Verteilung über die zentrale RMM-Plattform (vgl. Ziff. 2.2);
- Einsatz von Hard- und Software unter Berücksichtigung des Stands der Technik;
- Regelmäßige Überprüfung der Systeme auf Speicher-, Zugriffs- und Leitungskapazitäten.

#### 4.3 Wiederherstellbarkeit

Ziel: Die Verfügbarkeit personenbezogener Daten und der Zugang zu ihnen sollen bei einem physischen oder technischen Zwischenfall rasch wiederhergestellt werden können (Art. 32 Abs. 1 lit. c DSGVO).

- Für die vom Auftragnehmer selbst betriebenen Systeme besteht ein dokumentiertes Wiederherstellungs- bzw. Notfallkonzept; die Wiederherstellung erfolgt über das in Ziff. 4.1 beschriebene Backup-Konzept;
- Für personenbezogene Daten, die in Cloud- bzw. SaaS-Anwendungen externer Anbieter (vgl. Ziff. 3.3) verarbeitet werden, richtet sich die Wiederherstellbarkeit nach den Wiederherstellungszusagen und Service Level Agreements der jeweiligen Anbieter; der Auftragnehmer wählt diese Anbieter unter Berücksichtigung angemessener Wiederherstellungszusagen aus;
- Zielwerte für eigenbetriebene Systeme: Wiederanlaufzeit (RTO) 24 Stunden, maximaler Datenverlust (RPO) 24 Stunden, jeweils innerhalb der Servicezeiten des Auftragnehmers. Diese Werte sind Planungswerte des Notfall- und Wiederherstellungskonzepts; sie begründen keine vereinbarten Wiederherstellungszeiten und keine Beschaffenheitsvereinbarung gegenüber dem Auftraggeber. Die Zielwerte gelten für den Ausfall einzelner Systeme im laufenden Betrieb. Bei Ausfall von Infrastrukturkomponenten, bei sicherheitsrelevanten Vorfällen und bei Ereignissen höherer Gewalt nimmt der Auftragnehmer die Wiederherstellung unverzüglich nach Maßgabe seines Notfall- und Wiederherstellungskonzepts vor und unterrichtet den Auftraggeber über den voraussichtlichen Zeitbedarf; die vorstehenden Zielwerte finden in diesen Fällen keine Anwendung.

### 5. Verfahren regelmäßiger Überprüfung, Bewertung und Evaluierung

- Benennung einer/eines Datenschutzbeauftragten;
- Regelmäßige Abstimmung zwischen Geschäftsführung und Datenschutzbeauftragter/m;
- Abstimmung mit den Datenschutzbeauftragten der Auftraggeber, soweit im Einzelfall erforderlich oder vom Auftraggeber angefragt;
- Regelmäßige interne Datenschutz- und Awareness-Schulungen aller Mitarbeitenden;
- Jährlich festgelegte Prüfung und Neubewertung der vorgenannten Maßnahmen mit den genannten Rollenträgern; kontinuierliche Verbesserung am Stand der Technik orientiert;
- Dokumentierter Schwachstellen- und Patch-Management-Prozess mit folgenden Bestandteilen: (a) Regelmäßige Überwachung relevanter Informationsquellen (insbesondere Hersteller-Advisories, BSI-Warnungen, CVE-Datenbanken, ENISA-Meldungen sowie einschlägige Researcher- und Bug-Bounty-Meldungen); (b) Einrichtung eines Eingangskanals für Schwachstellenhinweise Dritter (Coordinated Vulnerability Disclosure); (c) Risikobasierte Bewertung und Priorisierung von Schwachstellen (z. B. auf Basis von CVSS oder gleichwertigen Verfahren); (d) Informationen über kritische oder aktiv ausgenutzte Schwachstellen sowie verfügbare Schutz- und Update-Maßnahmen beziehen sich auf die vom Auftragnehmer entwickelten und/oder betriebenen Anwendungen und Systeme. Eine Information zu allgemein bekannten Schwachstellen in Drittsoftware oder fremd betriebenen Systemen erfolgt nur, soweit diese unmittelbar Auswirkungen auf die erbrachten Leistungen des Auftragnehmers haben. Die Information erfolgt in der Regel über zentrale Kommunikationskanäle (insbesondere Service-Plattform, Anbieter-Website, Kundenportal oder produktbezogene Verteiler). Eine darüberhinausgehende individuelle Direktbenachrichtigung einzelner Auftraggeber erfolgt, soweit im Einzelfall erforderlich, nach pflichtgemäßem Ermessen des Auftragnehmers;
- Behördliche Meldepflichten: Der Auftragnehmer unterhält eine interne Meldekette sowie Prozesse zur Erkennung, Bewertung und Meldung von Sicherheitsvorfällen und Schwachstellen, um die Einhaltung gesetzlicher Meldepflichten sicherzustellen. Hierzu zählen insbesondere: (i) Meldung von Verletzungen des Schutzes personenbezogener Daten an die zuständige Aufsichtsbehörde im Rahmen der gesetzlichen Vorgaben gemäß Art. 33 DSGVO; (ii) Erfüllung etwaiger Meldepflichten im Zusammenhang mit Schwachstellen und Sicherheitsvorfällen nach Maßgabe der jeweils anwendbaren gesetzlichen Vorschriften, insbesondere im Kontext der Verordnung (EU) 2024/2847 (Cyber Resilience Act – CRA), sobald und soweit diese Anwendung finden; (iii) Erstellung und Übermittlung erforderlicher Folge- oder Abschlussberichte gemäß den jeweils geltenden gesetzlichen Anforderungen.

### 6. Sicherheitsmaßnahmen bei Fernwartung

Sofern der Auftragnehmer für Wartungsmaßnahmen auf das System des Auftraggebers zugreifen muss, wird der Vorgang vorab mit dem Auftraggeber abgestimmt und im jeweiligen Support-Ticket dokumentiert. Der Auftraggeber kann technische Maßnahmen ergreifen, um die Zugriffe des Auftragnehmers zu überwachen und zu protokollieren; er ist berechtigt, den Fernwartungsvorgang von einem Kontrollbildschirm aus zu verfolgen und jederzeit abzubrechen. Der Auftragnehmer darf personenbezogene Daten im Wege einer Dateiübertragung oder eines Downloads zu Zwecken der Fehleranalyse und -behebung nur dann von den Datenverarbeitungssystemen des Auftraggebers abziehen und auf eigene Systeme kopieren, wenn er dafür zuvor die Zustimmung des Auftraggebers eingeholt hat. Personenbezogene Daten, die der Auftragnehmer beim Fernzugriff erhalten hat, wird der Auftragnehmer unverzüglich löschen oder dem Auftraggeber zurückgeben, sobald sie für die Leistungserbringung nach dieser Vereinbarung oder gemäß Wartungsvertrag nicht mehr erforderlich sind. Etwaige übergebene Papierausdrucke mit personenbezogenen Daten werden nach Abschluss der Wartungsarbeiten unverzüglich zurückgegeben oder – mit Zustimmung des Auftraggebers – datenschutzgerecht vernichtet. Dies gilt nicht für Daten, die zur Dokumentationskontrolle und für Revisionsmaßnahmen der Fernwartung benötigt werden.

### 7. Sicherheitsmaßnahmen bei Supportanfragen

Namen von Mitarbeitenden des Auftraggebers sowie personenbezogene Fehlermeldungen, Bedienfehler bzw. -probleme oder sonstige personenbezogene Störungen werden vom Auftragnehmer nur verarbeitet, soweit dies zur Bearbeitung von Support-Anfragen gemäß Hauptvertrag erforderlich ist. Der Auftraggeber stellt sicher, dass Daten aus Logfiles, Datensicherungen oder sonstige personenbezogene Dateien nur insoweit an den Auftragnehmer weitergeleitet werden, als dies zur ordnungsgemäßen Erbringung der Support-Leistungen notwendig ist.

### 8. Schriftlich dokumentierte Konzepte

Es liegen schriftlich vor:

- interne Verhaltensregeln (Datenschutz- und IT-Sicherheitsrichtlinie);
- Risikoanalyse;
- allgemeine IT-Sicherheitsbeschreibung;
- Wiederanlaufkonzept (Notfallplan);
- Datensicherungskonzept.

### 9. Besondere Maßnahmen für KI-Funktionen

#### 9.1 KI-Funktionen des Auftragnehmers zur Verarbeitung von Daten des Auftraggebers

Soweit der Auftragnehmer im Rahmen der vereinbarten Leistungen KI-gestützte Funktionen auf Basis eigener, selbst betriebener Modelle bereitstellt (z. B. Assistenzfunktionen innerhalb der Software oder Chatbots auf Kundenwebseiten), gelten folgende Maßnahmen:

- Betrieb auf dedizierter, ausschließlich für den Auftragnehmer bereitgestellter Infrastruktur bei einem deutschen Rechenzentrumsdienstleister; die technische Betriebsführung erfolgt durch die in Anlage 2 genannten Unterauftragnehmer (vgl. § 4 Abs. 5 AVV);
- Im Rahmen dieser selbst betriebenen Modelle erfolgt keine Übermittlung personenbezogener Daten des Auftraggebers an externe KI- oder LLM-Dienste; die ergänzende Einbindung externer Modelle richtet sich ausschließlich nach Ziffer 9.2;
- Keine Nutzung von Daten des Auftraggebers zum Training, zur Weiterentwicklung oder zur Feinabstimmung von KI-Modellen; dies gilt unabhängig davon, ob es sich um eigene, selbst betriebene Modelle des Auftragnehmers oder um Modelle Dritter handelt und ob die Modelle allgemein zugänglich, an Dritte weitergegeben oder ausschließlich intern genutzt werden. Abweichendes gilt nur, soweit der Auftraggeber den Auftragnehmer hierzu in Textform angewiesen hat und die Weisung Zweck, betroffene Datenkategorien, betroffene Modelle und Dauer der Nutzung bezeichnet, oder soweit eine gesetzliche Verpflichtung besteht; die Verwendung anonymisierter Daten bleibt unberührt;
- Die Speicherdauer der KI-Eingaben, -Ausgaben und der zugehörigen Verarbeitungsprotokolle legt der Auftraggeber für jede KI-Funktion selbst im KI-Portal fest (dokumentierte Weisung im Sinne des § 2 dieser Vereinbarung); er kann die Verläufe dort jederzeit einsehen und die Frist ändern. Nach Ablauf der festgelegten Frist werden die Daten gelöscht oder anonymisiert. KI-Eingaben, -Ausgaben und Verarbeitungsprotokolle werden nicht in Datensicherungen aufgenommen. Sind die Allgemeinen Geschäftsbedingungen des Auftragnehmers einbezogen, entspricht dies deren § 23a Abs. 5;
- Vor produktiver Bereitstellung KI-bezogener Funktionen: Risikoeinordnung gemäß EU AI Act und – sofern erforderlich – Dokumentation.

#### 9.2 Ergänzende Einbindung externer KI-Modelle und -Anbieter

Soweit die eigenen Modelle nach Ziffer 9.1 für einen konkreten Anwendungsfall nicht geeignet oder nicht verfügbar sind oder der Auftragnehmer KI-Funktionen unter Einsatz externer Anbieter bereitstellt (z. B. zusätzliche Modelle für einzelne Funktionen oder Support- bzw. Assistenzfunktionen), ist der Auftragnehmer berechtigt, ergänzend KI-Modelle Dritter einzubinden. Dabei wird insbesondere sichergestellt, dass:

- Funktionen, die unter Einsatz eines externen Modells erbracht werden, als solche ausgewiesen werden und ihre Nutzung eine Beauftragung oder Freischaltung durch den Auftraggeber voraussetzt; die Auswahl des innerhalb einer Funktion eingesetzten Modells trifft der Auftragnehmer. Eine Verarbeitung erfolgt nur, soweit ein Nutzer des Auftraggebers die betreffende Funktion aufruft bzw. Daten aktiv eingibt. Ein Anbieter externer Modelle wird erst eingesetzt, nachdem er in Anlage 2 aufgenommen und die Änderung dem Auftraggeber nach § 8 Abs. 5 angekündigt worden ist; das Widerspruchsrecht des Auftraggebers nach § 8 Abs. 5 bleibt unberührt;
- ein automatischer Zugriff auf bestehende Datenbestände (Kundendaten) des Auftraggebers durch die KI-Funktion nicht erfolgt;
- Anbieter externer Modelle, die personenbezogene Daten im Auftrag verarbeiten, als Unterauftragnehmer im Sinne des § 8 gelten und in Anlage 2 geführt werden, wobei sich ihre Hinzuziehung oder Ersetzung nach § 8 Abs. 5 richtet;
- die Verarbeitung auf Grundlage geeigneter vertraglicher Garantien erfolgt und ein angemessenes Datenschutzniveau gewährleistet ist;
- externe Modelle innerhalb der EU bzw. des EWR verarbeitet werden und der Anbieter sowie der Verarbeitungsort in Anlage 2 ausgewiesen werden;
- eine Verarbeitung außerhalb der EU bzw. des EWR nur nach vorheriger Zustimmung des Auftraggebers erfolgt und nur, sofern geeignete Garantien nach Art. 44 ff. DSGVO bestehen (insbesondere EU-Standardvertragsklauseln oder ein Angemessenheitsbeschluss; vgl. § 4 Abs. 5 AVV);
- Daten des Auftraggebers auch durch die eingebundenen Anbieter nicht zum Training, zur Weiterentwicklung oder zur Feinabstimmung von KI-Modellen genutzt werden, unabhängig davon, ob die Modelle allgemein zugänglich, an Dritte weitergegeben oder ausschließlich intern genutzt werden;
- für Funktionen, die ihrer Bestimmung nach keine personenbezogenen Daten verarbeiten (z. B. Bildgenerierung), auch Modelle eingesetzt werden können, die die vorstehenden Voraussetzungen nicht erfüllen, wobei der Auftraggeber sicherstellt, dass er und seine Nutzer in solche Funktionen keine personenbezogenen Daten eingeben, und der Auftragnehmer in der jeweiligen Funktion auf diese Einschränkung hinweist;
- für die Speicherung der KI-Eingaben und -Ausgaben bei externen Modellen die Speicher- und Löschfristen des jeweiligen Anbieters gelten; der Auftragnehmer weist diese Fristen für jeden eingesetzten Anbieter in Anlage 2 aus und teilt sie dem Auftraggeber auf Anfrage in Textform mit.

Die Verantwortung für die Eingabe personenbezogener Daten liegt beim Auftraggeber bzw. den jeweiligen Nutzern.

#### 9.3 KI-Anwendungen im internen Geschäftsbetrieb des Auftragnehmers

Setzt der Auftragnehmer für seinen internen Geschäftsbetrieb KI-Anwendungen externer Anbieter (z. B. Anthropic Claude, Microsoft Copilot etc.) ein, gelten ergänzend folgende Maßnahmen:

- Die Nutzung erfolgt auf Grundlage der jeweils vertraglich vereinbarten Datenschutz- und Sicherheitsgarantien der Anbieter sowie unter Beachtung interner Richtlinien zur Datenklassifizierung und -minimierung;
- Es bestehen verbindliche interne Richtlinien zur Klassifizierung der eingesetzten KI-Anwendungen nach Schutzbedarf der zu verarbeitenden Daten; diese regeln, welche Datenkategorien bei welchen Anbietern verarbeitet werden dürfen und welche ausgeschlossen sind, unter Berücksichtigung einschlägiger gesetzlicher Vorgaben und Schutzklassen;
- Personenbezogene Daten des Auftraggebers (insbesondere Daten von Kunden, Teilnehmenden, Dozenten oder Beschäftigten des Auftraggebers) werden grundsätzlich nicht in externen KI-Anwendungen verarbeitet; die Verarbeitung von Auftraggeber-Daten mit KI erfolgt ausschließlich im Rahmen der unter Ziff. 9.1 und 9.2 beschriebenen Funktionen des Auftragnehmers;
- Die Beschäftigten des Auftragnehmers sind im Rahmen der Datenschutz- und Awareness-Schulungen (vgl. Ziff. 5) zur Einhaltung der vorgenannten Richtlinien verpflichtet.

### 10. Besondere Kategorien personenbezogener Daten (Art. 9 DSGVO)

Soweit der Auftragnehmer besondere Kategorien personenbezogener Daten im Sinne des Art. 9 DSGVO verarbeitet (§ 3 Abs. 1 dieser Vereinbarung), insbesondere Angaben zur Religionszugehörigkeit und Gesundheitsangaben, ordnet der Auftragnehmer diesen Datenarten ein erhöhtes Schutzniveau im Sinne des Art. 32 Abs. 1 DSGVO zu. Der Auftragnehmer erhebt diese Daten nicht aktiv; sie fallen an, soweit der Auftraggeber sie einstellt oder sie in Freitexteingaben anfallen. Maßgeblich sind hierfür insbesondere die folgenden, in dieser Anlage beschriebenen Maßnahmen:

- Verschlüsselung der Übertragung sowie Verschlüsselung personenbezogener Daten at-rest in Produktiv-Datenbanken und Datenbank-Backups; Pseudonymisierung, soweit der Verarbeitungszweck dies erlaubt (Ziff. 1);
- Vergabe von Zugriffsrechten nach dem Need-to-Know-Prinzip, gestaffelt nach Teams, Rollen und Zugriffserfordernis, sowie verpflichtende Mehr-Faktor-Authentifizierung für administrative Zugänge (Ziff. 2.2, 2.3);
- getrennte Datenbanken und Ordnerstrukturen je Auftraggeber im Hosting sowie Netzwerksegmentierung (Ziff. 2.4);
- Bereitstellung von Dateien mit personenbezogenen Daten ausschließlich über individuelle, passwortgeschützte und befristete Freigaben, Protokollierung der Abrufe und Löschung nach Abschluss des Vorgangs, spätestens 30 Tage nach Bereitstellung (Ziff. 3.1);
- Nachvollziehbarkeit von Eingaben, Änderungen und Löschungen nach Maßgabe der Ziff. 3.2;
- Beschränkung der Verarbeitung von Support- und Fernwartungsdaten auf das für die Bearbeitung Erforderliche (Ziff. 6, Ziff. 7) sowie Löschung oder Rückgabe der bei der Fernwartung erhaltenen Daten nach Abschluss der Maßnahme (Ziff. 6);
- für Eingaben und Ausgaben von KI-Funktionen die vom Auftraggeber selbst im KI-Portal festgelegte Speicherdauer mit jederzeitiger Einsichts- und Änderungsmöglichkeit; keine Nutzung zum Training, zur Weiterentwicklung oder zur Feinabstimmung von Modellen (Ziff. 9.1);
- Berücksichtigung dieser Datenarten bei der jährlich festgelegten Prüfung und Neubewertung der Maßnahmen sowie bei den Datenschutz- und Awareness-Schulungen der Beschäftigten (Ziff. 5).

Ergibt die Prüfung nach Ziff. 5, dass für diese Datenarten weitergehende Maßnahmen erforderlich sind, setzt der Auftragnehmer sie um und weist sie in dieser Anlage aus.

## Anlage 2 – Liste der Unterauftragnehmer (Subprozessoren)

Diese Anlage wird unter [https://cs.kufer.de/avv](https://cs.kufer.de/avv) veröffentlicht; maßgeblich ist die bei Vertragsschluss veröffentlichte Fassung (§ 10 Abs. 4 AVV). Änderungen werden gemäß den nachstehenden Hinweisen angekündigt.

Diese Anlage benennt diejenigen Unterauftragnehmer im Sinne des Art. 28 Abs. 2 und Abs. 4 DSGVO, die im Rahmen der Verarbeitung im Auftrag des Auftraggebers auf dessen personenbezogene Daten zugreifen können. Eine individuelle, kundenspezifische Auflistung ist aufgrund der dynamischen Nutzung und des möglichen Wechsels einzelner Subunternehmer im Zuge von Beauftragung oder Kündigung von Services mit unverhältnismäßigem Aufwand verbunden; diese Anlage dient daher der transparenten Identifikation der jeweils eingesetzten Unterauftragsverarbeiter. Alle aufgeführten Unternehmen sind durch eine Auftragsverarbeitungsvereinbarung verpflichtet, die Vorgaben der DSGVO einzuhalten und personenbezogene Daten ausschließlich zur Erfüllung der beauftragten Leistungen zu verarbeiten, oder werden vor Aufnahme der Verarbeitung entsprechend verpflichtet.

| Unternehmen | Adresse | Tätigkeit / Rolle | Verarbeitungsstandort |
| --- | --- | --- | --- |
| WebhostOne GmbH | Mumpferfährstraße 68, 79713 Bad Säckingen | Webhosting (Webserver, Mailservice, Serverbetrieb, Domainverwaltung) für KuferWEB sowie sonstige Webseiten des Auftraggebers | Deutschland |
| ALL-INKL.COM – Neue Medien Münnich Inhaber: René Münnich | Hauptstraße 68, 02742 Friedersdorf | Webhosting (Webserver, Mailservice, Serverbetrieb, Domainverwaltung) für KuferWEB sowie sonstige Webseiten des Auftraggebers | Deutschland |
| BW-Tech GmbH | Albert-Bassermann-Straße 31, 68782 Brühl | Vertragspartner des Auftragnehmers für die Kufer-Cloud-Infrastruktur: Bereitstellung der Server-, Netzwerk- und Storage-Infrastruktur, KI-Infrastruktur, Systemintegration | Deutschland |
| Viedev GmbH | Am Hoffeld 10, 83703 Gmund am Tegernsee | Technischer Betrieb der Kufer Cloud im Auftrag der BW-Tech GmbH: laufender Betrieb, Hosting-Operations, Managed KI-Services, Backupstandort und Betrieb der Backup-Umgebung. Ferner Bereitstellung der Infrastruktur für die vom Auftragnehmer selbst betriebene Dateiaustauschplattform (Nextcloud); über diese Plattform werden Dateien jeder Art zwischen dem Auftragnehmer und seinen Kunden ausgetauscht, einschließlich personenbezogener Daten des Auftraggebers. Die Sicherungen der Datenbanken werden verschlüsselt in ein zweites Rechenzentrum in Wien repliziert; auf Wunsch des Auftraggebers können auch vollständige Systeme dorthin repliziert werden. | Deutschland (Frankfurt); Österreich (Wien; Replikation der Sicherungen, auf Wunsch des Auftraggebers auch vollständiger Systeme) |
| T-Systems International GmbH Dienst: T Cloud Public (ehemals Open Telekom Cloud) | Hahnstraße 43d, 60528 Frankfurt am Main | Cloud-Infrastruktur für KuferONE: Bereitstellung und Betrieb der Entwicklungs-, Test-, Demo- und Produktivumgebungen (Rechen-, Netzwerk- und Speicherleistung), Managed KI-Services für KI-Funktionen in KuferONE sowie bei Bedarf für KI-Funktionen weiterer Kufer-Produkte (Lastausgleich); Verarbeitung der jeweiligen Eingaben und Ausgaben, sofern die KI-Funktionen vom Kunden aktiviert sind, keine dauerhafte Speicherung und keine Verwendung der Daten zum Training der Modelle. | Deutschland |
| Schwarz Digits Cloud GmbH & Co. KG Dienst: STACKIT | Am Campus 1, 74177 Bad Friedrichshall | Cloud-Infrastruktur für KuferONE: Bereitstellung und Betrieb der Entwicklungs-, Test-, Demo- und Produktivumgebungen (Rechen-, Netzwerk- und Speicherleistung), Managed KI-Services für KI-Funktionen in KuferONE sowie bei Bedarf für KI-Funktionen weiterer Kufer-Produkte (Lastausgleich); Verarbeitung der jeweiligen Eingaben und Ausgaben, sofern die KI-Funktionen vom Kunden aktiviert sind, keine dauerhafte Speicherung und keine Verwendung der Daten zum Training der Modelle. | Deutschland, Österreich |

### Nachweise der Unterauftragnehmer

- **WebhostOne GmbH:** Auftragsverarbeitungsvertrag nach Art. 28 DSGVO. Rechenzentrum nach Angabe des Anbieters: ISO/IEC 27001, EN 50600 Verfügbarkeitsklasse 3, TÜViT TSI.
- **ALL-INKL.COM – Neue Medien Münnich:** Auftragsverarbeitungsvertrag nach Art. 28 DSGVO. Nachweise auf Anforderung nach § 7.
- **BW-Tech GmbH:** Auftragsverarbeitungsvertrag nach Art. 28 DSGVO. Unternehmen nach Angabe des Anbieters: ISO/IEC 27001 (Geltungsbereich IT-Service, Managed Services, KI-Hosting). Rechenzentrum Frankfurt nach Angabe des Betreibers: ISO/IEC 27001, ISO 9001.
- **Viedev GmbH:** Auftragsverarbeitungsvertrag nach Art. 28 DSGVO. Rechenzentren Frankfurt und Wien nach Angabe des Betreibers: ISO/IEC 27001, ISO 9001, ISO 50001; Frankfurt zusätzlich ISO 14001; Wien zusätzlich ISAE 3402 Typ II, EN 50600, PCI DSS.
- **T-Systems International GmbH:** Auftragsverarbeitungsvertrag nach Art. 28 DSGVO vor Beginn der Verarbeitung; die Aufnahme des Einsatzes wird nach § 8 Abs. 5 angekündigt. Unternehmen nach Angabe des Anbieters: ISO/IEC 27001, 27017, 27018, 27701; BSI C5 Typ 2; SOC 1 und SOC 2 Typ 2.
- **Schwarz Digits Cloud GmbH & Co. KG:** Auftragsverarbeitungsvertrag nach Art. 28 DSGVO. Unternehmen nach Angabe des Anbieters: ISO/IEC 27001; BSI C5 Typ 2; ISAE 3000, ISAE 3402.

Die Angaben zu den Nachweisen geben den Stand zum Zeitpunkt der Erstellung dieser Anlage wieder; Zertifikate und Testate haben eine begrenzte Geltungsdauer, und ihr Geltungsbereich ergibt sich aus dem jeweiligen Zertifikat. Maßgeblich sind die jeweils gültigen Nachweise, die der Auftragnehmer auf Anforderung nach § 7 vorlegt; die Kontroll- und Inspektionsrechte nach § 7 bleiben unberührt. Eine nicht genannte Zertifizierung wird nicht zugesichert.

### Klarstellung zu Nebenleistungen und Hilfsdiensten

Nicht als Unterauftragsverhältnis im Sinne dieser Anlage und des § 8 Abs. 1 dieser Vereinbarung gelten Nebenleistungen, die der Auftragnehmer zur Sicherstellung seines eigenen Geschäftsbetriebs oder im Einzelfall in Anspruch nimmt und bei denen kein Zugriff auf die vom Auftragnehmer im Auftrag des Auftraggebers verarbeiteten Daten stattfindet oder ein solcher Zugriff nach Art der Leistung ausgeschlossen ist (§ 8 Abs. 1 Satz 2). Dazu zählen insbesondere:

- Telekommunikations- und Internetzugangsdienste sowie E-Mail-Provider;
- Hersteller bzw. Lizenzgeber der vom Auftragnehmer eingesetzten Standardsoftware (z. B. Microsoft-Betriebssysteme, Microsoft SQL Server, Office-Anwendungen), soweit kein Datenzugriff durch den Hersteller stattfindet;
- Fernwartungs-Werkzeuge (insbesondere TeamViewer, pcvisit), deren Einsatz ausschließlich auf Wunsch und unter Aufsicht des Auftraggebers im Einzelfall erfolgt (vgl. Anlage 1 Ziffer 6); der Auftragnehmer hat mit deren Anbietern die datenschutzrechtlich erforderlichen Vereinbarungen getroffen bzw. trifft sie vor dem Einsatz;
- Anbieter von Web-/Videokonferenz-Software (z. B. Zoom), soweit diese ausschließlich zur Durchführung von Schulungen und Beratungsterminen ohne Verarbeitung von Auftraggeber-Bestandsdaten verwendet werden.

Der Auftragnehmer trifft auch bei diesen Nebenleistungen angemessene vertragliche und Kontrollmaßnahmen zum Schutz der Daten (§ 8 Abs. 1 Satz 3 AVV). Auf Anforderung des Auftraggebers werden weiterführende Auskünfte zu den eingesetzten Dienstleistern erteilt.

### Hinweise

- Wechsel oder Hinzuziehung weiterer Unterauftragnehmer werden dem Auftraggeber mindestens vier Wochen vor der geplanten Umstellung in Textform mitgeteilt; ein Widerspruchsrecht aus wichtigem datenschutzrechtlichen Grund besteht binnen zwei Wochen.
- Für Unterauftragnehmer, die KI-Modelle bereitstellen, weist diese Anlage zusätzlich den Verarbeitungsort sowie die Speicher- und Löschfristen für Eingaben und Ausgaben aus. Derzeit werden keine externen KI-Modell-Anbieter eingesetzt; vor dem erstmaligen Einsatz wird diese Anlage entsprechend ergänzt und die Änderung nach § 8 Abs. 5 angekündigt.

## Anlage 3 – Datenschutzbeauftragter und Ansprechpartner

Diese Anlage benennt den Datenschutzbeauftragten sowie die weisungsberechtigten Personen des Auftraggebers.

### 1. Datenschutzbeauftragter / Ansprechpartner des Auftraggebers

avv\_dsb\_name

avv\_dsb\_rolle

avv\_dsb\_unternehmen

avv\_dsb\_anschrift

avv\_dsb\_email

avv\_dsb\_telefon

### 2. Weisungsberechtigte Personen des Auftraggebers

Folgende Personen sind seitens des Auftraggebers berechtigt, dem Auftragnehmer Weisungen im Rahmen dieser Vereinbarung zu erteilen:

avv\_weisung\_person\_1

avv\_weisung\_person\_2

avv\_weisung\_person\_3

### 3. Kirchliche Aufsicht (sofern zutreffend)

Sofern der Auftraggeber als kirchliche Einrichtung dem KDG bzw. DSG-EKD unterliegt:

avv\_kirchliche\_aufsicht

Der Auftraggeber bestätigt die Richtigkeit der vorstehenden Angaben und verpflichtet sich, Änderungen unverzüglich dem Auftragnehmer in Textform mitzuteilen.

## Abschluss der Vereinbarung

Kundennummer \*

E-Mail des Unterzeichnenden \*

Name, Funktion des Unterzeichnenden \*

Ort \*

Wir schließen hiermit den vorstehenden Auftragsverarbeitungsvertrag der Kufer Software GmbH in der **Version 1.0 · Stand 08/2026** einschließlich der Anlagen 1–3 in elektronischer Form (Textform gemäß § 10 Abs. 2 AVV) verbindlich ab. Die Anlagen 1 und 2 gelten in der jeweils unter cs.kufer.de/avv veröffentlichten Fassung (§ 10 Abs. 4 AVV). Die unterzeichnende Person ist zur Vertretung des Auftraggebers berechtigt.

AVV elektronisch abschließen

Als PDF speichern / drucken

Hinweis: „Als PDF speichern” öffnet den Druckdialog Ihres Browsers – wählen Sie dort als Ziel „Als PDF speichern”, um den ausgefüllten Vertrag als PDF für Ihre Unterlagen abzulegen.

| **Auftraggeber:** – – 1.10.2026 Elektronisch abgeschlossen in Textform (§ 10 Abs. 2 AVV, Art. 28 Abs. 9 DSGVO) | **Auftragnehmer:** Kufer Software GmbH, Mühldorf a. Inn gez. Bernhard Pfleger, Geschäftsführer Dieses Vertragsangebot ist mit Veröffentlichung unter cs.kufer.de/avv verbindlich; der Vertrag kommt mit der elektronischen Annahme durch den Auftraggeber zustande. Sind die Allgemeinen Geschäftsbedingungen des Auftragnehmers einbezogen, gilt für das Zustandekommen ergänzend deren § 7 Abs. 1. Diese Vereinbarung tritt an die Stelle früherer zwischen den Parteien getroffener Vereinbarungen über die Auftragsverarbeitung (auch Auftragsdatenverarbeitung); für Verarbeitungen vor ihrem Abschluss bleiben die bis dahin geltenden Vereinbarungen maßgeblich. Der Abschluss dieser Vereinbarung ändert die im Übrigen zwischen den Parteien geltenden Vertragsbedingungen nicht; insbesondere werden die Allgemeinen Geschäftsbedingungen des Auftragnehmers hierdurch nicht einbezogen. |
| --- | --- |

[![Kufer Software Logo](https://cs.kufer.de/hubfs/raw_assets/public/kufer-software-gmbh-theme/images/kufer-logo.svg)](https://www.kufer.de/)

© 2026 Kufer Software. All rights reserved.

[Rechtliches](https://www.kufer.de/rechtliches)[Datenschutz](https://www.kufer.de/datenschutz)[Impressum](https://www.kufer.de/impressum)