Auftragsverarbeitungsvertrag gemäß Art. 28 DSGVO
Auftragsverarbeiter: Handwerks Helden UG (haftungsbeschränkt), Feldahornweg 47, 22303 Hamburg. Verantwortlicher: der im jeweiligen Hauptvertrag bezeichnete Kunde. Stand: 15.07.2026
1. Gegenstand, Einbeziehung und Rangfolge
1.1 Dieser Auftragsverarbeitungsvertrag (AVV) gilt für alle Leistungen, bei denen Handwerks Helden personenbezogene Daten im Auftrag des Kunden verarbeitet. Er wird durch Verweis im Hauptvertrag elektronisch einbezogen und gilt unabhängig davon, ob der optionale Telefonservice gebucht ist.
1.2 Der konkrete Gegenstand sowie Art, Zweck, Dauer, Datenarten und betroffene Personen ergeben sich aus dem Hauptvertrag und Anlage 1. Die Verarbeitung dauert grundsätzlich für die Laufzeit des Hauptvertrags zuzüglich der vereinbarten Export- und Löschfristen.
1.3 Bei Widersprüchen zu datenschutzrechtlichen Pflichten geht dieser AVV dem Hauptvertrag und den AGB vor. Im Übrigen bleiben Hauptvertrag und AGB anwendbar.
2. Verantwortung und Weisungen
2.1 Der Kunde ist Verantwortlicher im Sinne der DSGVO und bleibt insbesondere für Rechtmäßigkeit, Rechtsgrundlagen, Informationspflichten, Datenminimierung, Inhalte der Formulare, Auswahlkriterien, Löschfristen und Betroffenenrechte verantwortlich.
2.2 Handwerks Helden verarbeitet personenbezogene Daten ausschließlich auf dokumentierte Weisung des Kunden, soweit keine gesetzliche Verpflichtung zu einer abweichenden Verarbeitung besteht. Der Hauptvertrag, diese Vereinbarung, freigegebene Kampagnen- und Funnelkonfigurationen sowie Weisungen per E-Mail bilden die dokumentierten Weisungen. Besteht eine gesetzliche Verpflichtung zu einer abweichenden Verarbeitung, informiert Handwerks Helden den Kunden vor Beginn dieser Verarbeitung über die gesetzliche Verpflichtung, sofern das betreffende Recht eine solche Information nicht aus wichtigen Gründen des öffentlichen Interesses verbietet.
2.3 Mündliche Weisungen sind vom Kunden unverzüglich in Textform zu bestätigen. Handwerks Helden informiert den Kunden unverzüglich, wenn eine Weisung nach eigener Einschätzung gegen Datenschutzrecht verstößt, und darf die Ausführung bis zur Klärung aussetzen.
3. Pflichten von Handwerks Helden
3.1 Handwerks Helden stellt sicher, dass nur zur Datenverarbeitung befugte Personen Zugang erhalten, diese auf Vertraulichkeit verpflichtet sind und personenbezogene Daten ausschließlich im Rahmen ihrer Aufgaben verarbeiten.
3.2 Handwerks Helden trifft die in Anlage 2 beschriebenen technischen und organisatorischen Maßnahmen (TOM) und darf sie an technische Entwicklungen anpassen, sofern das Schutzniveau nicht abgesenkt wird.
3.3 Handwerks Helden führt ein Verzeichnis der Verarbeitungstätigkeiten für Auftragsverarbeitungen, arbeitet im erforderlichen Umfang mit Aufsichtsbehörden zusammen und stellt dem Kunden die zur Erfüllung seiner Nachweispflichten erforderlichen Informationen bereit.
3.4 Handwerks Helden verwendet personenbezogene Daten nicht für eigene Werbung, Modelltraining oder andere eigene Zwecke. Wirksam anonymisierte Daten sind keine personenbezogenen Daten und dürfen nach Maßgabe der AGB genutzt werden. Die Verarbeitung personenbezogener Daten für eigene Referenz- oder Marketingzwecke von Handwerks Helden ist nicht Gegenstand der Auftragsverarbeitung; sie erfolgt ausschließlich auf einer eigenständigen Rechtsgrundlage oder aufgrund einer gesonderten Einwilligung der betroffenen Person.
4. Unterstützung bei Betroffenenrechten und Datenschutzpflichten
4.1 Wendet sich eine betroffene Person unmittelbar an Handwerks Helden, wird das Ersuchen unverzüglich an den Kunden weitergeleitet. Handwerks Helden beantwortet das Ersuchen nicht eigenständig, sofern keine Weisung oder gesetzliche Pflicht besteht.
4.2 Handwerks Helden unterstützt den Kunden unter Berücksichtigung der Art der Verarbeitung bei Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit, Widerspruch sowie bei Pflichten nach Art. 32 bis 36 DSGVO.
4.3 Zusätzliche Unterstützungsleistungen, die nicht durch einen Verstoß von Handwerks Helden verursacht wurden und über den üblichen Leistungsumfang hinausgehen, können nach vorheriger Abstimmung nach Zeitaufwand berechnet werden.
5. Datenschutzverletzungen
5.1 Handwerks Helden informiert den Kunden unverzüglich, grundsätzlich innerhalb von 24 Stunden nach Bekanntwerden, über eine Verletzung des Schutzes personenbezogener Daten, soweit Daten des Kunden betroffen sein können und die erforderlichen Informationen verfügbar sind.
5.2 Die Erstinformation enthält soweit möglich Art des Vorfalls, betroffene Daten und Personen, wahrscheinliche Folgen, ergriffene oder vorgeschlagene Maßnahmen sowie einen Ansprechpartner. Fehlende Informationen werden ohne unangemessene Verzögerung nachgereicht.
5.3 Meldungen an Aufsichtsbehörden oder betroffene Personen erfolgen durch den Kunden, sofern Handwerks Helden nicht gesetzlich unmittelbar verpflichtet ist.
6. Unterauftragsverarbeiter und Drittlandübermittlungen
6.1 Der Kunde erteilt Handwerks Helden eine allgemeine Genehmigung zum Einsatz der in Anlage 3 aufgeführten Unterauftragsverarbeiter. Handwerks Helden erlegt diesen vertraglich dieselben Datenschutzpflichten auf, wie sie in diesem AVV festgelegt sind.
6.2 Über beabsichtigte neue oder ersetzte Unterauftragsverarbeiter informiert Handwerks Helden den Kunden vorab in Textform (z. B. per E-Mail) mit einer Vorlaufzeit von mindestens 14 Kalendertagen; zusätzlich wird die veröffentlichte AVV-Fassung aktualisiert. Der Kunde kann aus wichtigem datenschutzrechtlichem Grund widersprechen. Ist keine zumutbare Alternative verfügbar, kann jede Partei die betroffene Leistung kündigen.
6.3 Datenübermittlungen in Drittländer erfolgen nur unter Einhaltung der Art. 44 ff. DSGVO, insbesondere auf Grundlage eines Angemessenheitsbeschlusses, des EU-US Data Privacy Framework – soweit anwendbar – oder geeigneter Standardvertragsklauseln und ergänzender Maßnahmen.
6.4 Vom Kunden selbst beauftragte Systeme, insbesondere dessen eigener Meta- oder Calendly-Account, sind keine Unterauftragsverarbeiter von Handwerks Helden. Der Kunde bleibt für Auswahl und Vertragsbeziehung zu diesen Anbietern verantwortlich.
7. Kontrollen und Audits
7.1 Der Kunde darf die Einhaltung dieses AVV in angemessenem Umfang kontrollieren. Vorrangig sind vorhandene Dokumentationen, Zertifikate, Fragebögen und Remote-Prüfungen zu nutzen.
7.2 Vor-Ort-Prüfungen sind grundsätzlich mindestens 14 Kalendertage vorher anzukündigen, auf einmal jährlich zu begrenzen und während üblicher Geschäftszeiten so durchzuführen, dass Betriebsabläufe und Geheimnisse anderer Kunden nicht beeinträchtigt werden. Behördlich angeordnete oder anlassbezogene Prüfungen bleiben unberührt.
7.3 Angemessene Aufwände für zusätzliche Kontrollen trägt der Kunde, soweit die Kontrolle keinen wesentlichen Verstoß von Handwerks Helden ergibt oder behördlich aufgrund eines Verstoßes von Handwerks Helden veranlasst ist.
8. Rückgabe, Export und Löschung
8.1 Nach Ende der Verarbeitung löscht oder übergibt Handwerks Helden nach Wahl des Kunden sämtliche im Auftrag verarbeiteten personenbezogenen Daten und löscht vorhandene Kopien, soweit keine gesetzliche Aufbewahrungspflicht entgegensteht. Erteilt der Kunde bis zum Vertragsende keine abweichende Weisung, stellt Handwerks Helden spätestens innerhalb von sieben Tagen nach Vertragsende einen Export der in den eingesetzten Systemen technisch exportierbaren, im Auftrag verarbeiteten personenbezogenen Daten in einem gängigen Format bereit und löscht die Daten anschließend nach Maßgabe der Ziffern 8.2 und 8.3.
8.2 Personenbezogene Daten werden spätestens 30 Tage nach Vertragsende aus aktiven Systemen, lokalen Arbeitsdateien und operativen Cloudspeichern gelöscht, sofern der Kunde keine frühere Weisung erteilt und keine gesetzliche Aufbewahrungspflicht besteht.
8.3 Sicherungskopien werden spätestens innerhalb des regulären Sicherungszyklus, maximal nach 90 Tagen, überschrieben oder bis zur Löschung gesperrt und nicht produktiv genutzt. Technische Funnel-Strukturen dürfen ohne personenbezogene Daten archiviert werden.
8.4 Auf Verlangen bestätigt Handwerks Helden die Löschung in Textform. Dokumentationen, Abrechnungsunterlagen und Nachweise dürfen im erforderlichen gesetzlichen Umfang aufbewahrt werden.
9. Haftung und Laufzeit
9.1 Die Haftung richtet sich nach Art. 82 DSGVO, den zwingenden gesetzlichen Vorschriften sowie den wirksamen Haftungsregelungen des Hauptvertrags und der AGB.
9.2 Dieser AVV endet mit vollständiger Löschung oder Rückgabe der im Auftrag verarbeiteten personenbezogenen Daten. Vertraulichkeits-, Nachweis- und Kontrollpflichten wirken fort, soweit dies erforderlich ist.
9.3 Änderungen dieses AVV bedürfen der Textform. Es gilt deutsches Recht; der Gerichtsstand richtet sich nach dem Hauptvertrag, soweit gesetzlich zulässig.
Anlage 1 – Beschreibung der Verarbeitung
|
Modul |
Zweck/Verarbeitung |
Datenarten |
Betroffene |
|---|---|---|---|
|
A – Neukundengewinnung |
Erhebung, Speicherung, Strukturierung, Übermittlung und Bereitstellung von Kontakt- und Projektangaben über Funnel und CRM. |
Name, E-Mail, Telefon; projektbezogene Qualifizierungsangaben, z. B. Produktwunsch, Design, Material, Fläche, Zustand, Zeitraum. |
Interessenten und potenzielle Kunden des Verantwortlichen. |
|
B – Mitarbeitergewinnung |
Erhebung, Speicherung, Strukturierung, Übermittlung und Bereitstellung von Bewerbungs- und Qualifizierungsangaben. |
Name, E-Mail, Telefon; Ausbildung, Führerschein, Berufserfahrung, Deutschkenntnisse, Beschäftigungsstatus, möglicher Eintrittstermin. Keine besonderen Kategorien oder Dokumente im Funnel. |
Bewerber und potenzielle Beschäftigte des Verantwortlichen. |
|
C – Telefonservice |
Telefonische Kontaktaufnahme, Vorqualifizierung, Dokumentation von Gesprächsnotizen und Ergebnissen, Terminierung. Keine Aufzeichnung oder Transkription. |
Kontaktdaten, Projekt- oder Bewerbungsangaben, Gesprächsnotizen, Termindaten. |
Leads, Interessenten und Bewerber. |
|
D – Automatisierte Weiterleitung und CRM |
Webhook-Übermittlung, Anlage von Kontakten, interne Benachrichtigung, E-Mail-Versand und Zuordnung von Rückrufen. |
Name, E-Mail, Telefon; je nach System weitere im Formular eingegebene Daten. In HubSpot nur Name, E-Mail, Telefon. |
Leads und Bewerber. |
|
E – Content mit Personenbezug |
Bearbeitung und Erstellung von Werbematerial aus freigegebenen Fotos und Videos; nur in intern freigegebenen Tools. |
Bild-, Video- und Audiodaten, Namen/Zuordnung, Unternehmensfunktion. |
Kunden, Mitarbeitende des Kunden und sonstige abgebildete Personen. |
Dauer: Laufzeit des Hauptvertrags, anschließend Export- und Löschfristen nach Ziffer 8. Häufigkeit: laufend während aktiver Kampagnen. Ort: Systeme der in Anlage 3 genannten Anbieter und kundeneigene Systeme.
Anlage 2 – Technische und organisatorische Maßnahmen
1. Organisation und Vertraulichkeit
Zugriff erhalten ausschließlich die Geschäftsführung und Mitarbeitende, die ihn zur Erfüllung ihrer Aufgaben benötigen (Need-to-know). Schriftliche Verpflichtung auf Vertraulichkeit und datenschutzkonforme Verarbeitung; regelmäßige Unterweisung. Dokumentierte Berechtigungsvergabe und unverzüglicher Entzug bei Rollenwechsel oder Ausscheiden. Keine Zugriffe externer Freelancer oder sonstiger Dritter auf Lead- und Bewerberdaten ohne vorherige Prüfung und vertragliche Absicherung.
2. Zugangskontrolle
Individuelle Benutzerkonten; keine gemeinsamen Konten, soweit technisch vermeidbar. Verbindliche Zwei-Faktor-Authentifizierung für Systeme mit Kunden-, Lead- oder Bewerberdaten. Zentral administrierter Passwortmanager bzw. gleichwertige sichere Passwortverwaltung; keine Übermittlung von Passwörtern über unsichere Kanäle. Starke Passwörter, automatische Bildschirmsperren und Sperrung nach Verlust oder Verdacht.
3. Geräte- und Datenträgerschutz
Firmenrechner mit getrennten Benutzerkonten, PIN/Passwort, automatischer Bildschirmsperre, regelmäßigen Sicherheitsupdates und integriertem Malware-Schutz. Festplattenverschlüsselung durch BitLocker auf Windows-Geräten und FileVault auf Apple-Geräten. Private Smartphones nur nach verbindlicher BYOD-Regelung, Gerätesperre, aktuellem Betriebssystem, 2FA und ohne dauerhafte lokale Speicherung von Lead- oder Bewerberlisten. Verlust oder Diebstahl wird unverzüglich intern gemeldet; geschäftliche Zugänge werden gesperrt.
4. Zugriff, Trennung und Übertragung
Jeder Kunde erhält einen getrennten Perspective-Workspace; ein Zugriff auf Daten anderer Kunden ist ausgeschlossen. Rollenbasierte Zugriffe in Slack, Google Workspace, Perspective und weiteren Systemen. Datenübertragung über verschlüsselte Verbindungen (TLS/HTTPS), soweit vom Anbieter unterstützt. Keine unkontrollierte Weiterleitung an private E-Mail-Konten, Messenger oder nicht freigegebene Speicherdienste.
5. Verfügbarkeit und Wiederherstellung
Nutzung etablierter Cloudanbieter mit eigenen Sicherungs-, Verfügbarkeits- und Wiederherstellungsmaßnahmen. Regelmäßige Aktualisierung von Betriebssystemen und Anwendungen. Dokumentierter Umgang mit Störungen, Sicherheitsvorfällen und Wiederanlauf. Exportmöglichkeiten für Kundendaten und definierte Lösch- bzw. Backup-Zyklen.
6. Datenschutzfreundliche Verarbeitung und KI
Abfrage nur der für Kampagne und Qualifizierung erforderlichen Daten; keine besonderen Kategorien personenbezogener Daten in Recruiting-Funnels. Personenbezogene Daten werden nicht in nicht freigegebene KI-Systeme eingegeben. Higgsfield wird mit dem aktuellen Tarif nur für vollständig künstliche, produktbezogene, anonymisierte oder nicht identifizierbare Inhalte genutzt. Erkennbare Personenbilder werden nur in Tools mit ausreichenden Datenschutzgarantien, deaktivierter Trainingsnutzung und erforderlichen Einwilligungen verarbeitet.
7. Kontrolle, Löschung und Offboarding
Regelmäßige Überprüfung aktiver Benutzerkonten und Berechtigungen. Datenexport spätestens innerhalb von sieben Tagen nach Vertragsende; Löschung aus aktiven Systemen innerhalb von 30 Tagen; Backups maximal 90 Tage. Offboarding-Checkliste einschließlich Zugangsentzug, Passwortwechsel, Geräte- und Datenrückgabe sowie Entfernung geschäftlicher Konten von Privatgeräten. Dokumentierte Reaktion auf Betroffenenanfragen und Datenschutzverletzungen.
Anlage 3 – Unterauftragsverarbeiter und eingesetzte Systeme
|
Anbieter/System |
Zweck |
Ort/Transfer |
Einsatz |
|---|---|---|---|
|
Perspective (Perspective Software GmbH, Deutschland) |
Funnel, Landingpage, Workspace/CRM, Formular- und E-Mail-Automation |
EU/EWR; weitere Orte nach Anbieterbedingungen |
regelmäßig |
|
Google Workspace / Google Cloud (Google Ireland Limited, Irland) |
Gmail, Drive, Kalender, geschäftliche Zusammenarbeit |
EU/EWR und ggf. Drittländer mit Garantien |
regelmäßig |
|
n8n Cloud (n8n GmbH, Deutschland) |
Webhooks, automatisierte Weiterleitung und Workflows |
EU/EWR und ggf. Drittländer mit Garantien |
regelmäßig |
|
HubSpot (HubSpot Ireland Ltd. / HubSpot, Inc., Irland/USA) |
CRM-Kontaktanlage; Name, E-Mail, Telefonnummer |
EU/EWR und USA mit geeigneten Garantien |
regelmäßig |
|
Slack (Slack Technologies Limited, Irland; Salesforce-Gruppe) |
Interne Benachrichtigung und Bearbeitung von Leads/Bewerbungen |
EU/EWR und USA mit geeigneten Garantien |
regelmäßig |
|
Placetel (Cisco Systems GmbH, Deutschland) |
Telefonie, Rufnummern und Kontaktierung im Kundenauftrag |
EU/EWR und ggf. weitere Orte nach Anbieterbedingungen |
nur bei Telefonservice |
|
Adobe / Frame.io (Adobe Systems Software Ireland Ltd., Irland) |
Bereitstellung und Abstimmung von Kampagneninhalten; ggf. personenbezogene Bild-/Videodaten |
EU/EWR und USA mit geeigneten Garantien |
soweit eingesetzt |
|
Canva (Canva Pty Ltd, Australien) |
Gestaltung von Kampagneninhalten; personenbezogene Inhalte nur bei interner Freigabe |
EU/EWR, Australien und ggf. weitere Orte mit Garantien |
soweit eingesetzt |
Kundeneigene Systeme: Meta Business Manager/Werbekonto und der jeweilige Calendly-Account werden grundsätzlich vom Kunden bereitgestellt bzw. in dessen Namen geführt. Sie sind keine Unterauftragsverarbeiter von Handwerks Helden. KI-Consumer-Tarife wie ChatGPT Plus, Claude Max und Higgsfield Ultimate werden nicht zur Verarbeitung identifizierbarer Lead-, Bewerber- oder Personenbilddaten eingesetzt.
