Vertragsparteien und Zustandekommen
Dieser Auftragsverarbeitungsvertrag (nachfolgend „AVV") wird geschlossen zwischen dem Auftraggeber – dem jeweiligen Autohaus bzw. Unternehmen, das die Dienste von Carposé nutzt (nachfolgend „Verantwortlicher") – und der Carposé UG (haftungsbeschränkt), Ludwigshöheweg 34, 12559 Berlin (nachfolgend „Carposé" bzw. „Auftragsverarbeiter"). Der AVV kommt mit der Registrierung bzw. Nutzung der Carposé-Plattform in Textform (Art. 28 Abs. 9 DSGVO) zustande und geht den datenschutzrechtlichen Regelungen der übrigen Vertragsbeziehung vor. Er regelt die Verarbeitung personenbezogener Daten durch Carposé im Auftrag des Verantwortlichen.
§ 1 Gegenstand, Art, Zweck und Dauer der Verarbeitung
Gegenstand ist die Verarbeitung personenbezogener Daten durch Carposé im Rahmen der Bereitstellung der SaaS-Plattform. Dies umfasst insbesondere: die Verwaltung des Fahrzeugbestands und der Inserate, die Entgegennahme und Weiterleitung von Interessentenanfragen, das Lead-Management (Posteingang, Wiedervorlagen, Antwortentwürfe), die Termin-/Probefahrtbuchung, Preis- und Wunschauto-Alarme, den E-Mail-Versand sowie die Verwaltung der Benutzer- und Mitarbeiterkonten des Verantwortlichen. Zweck ist ausschließlich die vertragsgemäße Erbringung dieser Leistungen. Die Verarbeitung erfolgt für die Dauer der Nutzung der Carposé-Dienste durch den Verantwortlichen und endet mit Beendigung des Hauptvertrags.
§ 2 Art der Daten und Kategorien betroffener Personen
Verarbeitet werden je nach genutzter Funktion: Kontakt- und Stammdaten (Vorname, Nachname, E-Mail-Adresse, Telefonnummer, ggf. Anschrift), Inhalts- und Kommunikationsdaten (Anfragetexte, Notizen, Antwortentwürfe), Termindaten, Alarm-Einstellungen sowie Konto- und Nutzungsdaten der Mitarbeiter/Benutzer des Verantwortlichen. Besondere Kategorien personenbezogener Daten (Art. 9 DSGVO) sind nicht Gegenstand der Verarbeitung. Betroffene Personen sind: Interessenten und Kunden des Verantwortlichen sowie dessen Mitarbeiter und Benutzer der Plattform.
§ 3 Weisungsgebundenheit (Art. 28 Abs. 3 lit. a DSGVO)
Carposé verarbeitet personenbezogene Daten ausschließlich auf dokumentierte Weisung des Verantwortlichen, einschließlich in Bezug auf eine Übermittlung in Drittländer; etwas anderes gilt nur, soweit Carposé hierzu nach Unionsrecht oder dem Recht eines Mitgliedstaats verpflichtet ist. Erkennt Carposé eine Weisung als rechtlich unzulässig, informiert es den Verantwortlichen unverzüglich und darf die Ausführung bis zur Bestätigung aussetzen.
§ 4 Pflichten des Verantwortlichen
Der Verantwortliche ist für die Rechtmäßigkeit der Verarbeitung und die Wahrung der Betroffenenrechte verantwortlich. Er informiert die betroffenen Personen über die Verarbeitung (insbesondere durch entsprechende Hinweise in der Datenschutzerklärung seiner eigenen Website) und bindet – soweit erforderlich – eine Einwilligung ein. Der Verantwortliche stellt diesen AVV auf seiner Website bereit bzw. verweist auf ihn und benennt Carposé als Auftragsverarbeiter.
§ 5 Vertraulichkeit (Art. 28 Abs. 3 lit. b DSGVO)
Carposé setzt zur Verarbeitung nur Personen ein, die zur Vertraulichkeit verpflichtet wurden oder einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen. Die Verpflichtung wirkt über die Beendigung der Tätigkeit hinaus fort.
§ 6 Technische und organisatorische Maßnahmen (Art. 28 Abs. 3 lit. c i. V. m. Art. 32 DSGVO)
Carposé trifft die zur Sicherheit der Verarbeitung erforderlichen technischen und organisatorischen Maßnahmen nach Art. 32 DSGVO. Die konkreten Maßnahmen ergeben sich aus Anlage 2 (TOM). Carposé darf die Maßnahmen fortentwickeln, sofern das Schutzniveau nicht unterschritten wird.
§ 7 Unterauftragsverarbeiter (Art. 28 Abs. 3 lit. d i. V. m. Abs. 2 und 4 DSGVO)
Der Verantwortliche erteilt mit Abschluss dieses AVV die allgemeine Genehmigung zum Einsatz der in Anlage 1 genannten Unterauftragsverarbeiter. Carposé informiert den Verantwortlichen über beabsichtigte Änderungen (Hinzuziehung oder Austausch) vorab in Textform mit angemessener Frist (mindestens 14 Tage). Der Verantwortliche kann einer Änderung aus wichtigem datenschutzrechtlichem Grund innerhalb der Frist widersprechen; kann eine Einigung nicht erzielt werden, steht jeder Seite ein außerordentliches Kündigungsrecht zu. Carposé verpflichtet jeden Unterauftragsverarbeiter vertraglich auf dieselben Datenschutzpflichten, die diesem AVV entsprechen, und bleibt gegenüber dem Verantwortlichen verantwortlich.
§ 8 Unterstützung bei den Betroffenenrechten (Art. 28 Abs. 3 lit. e DSGVO)
Carposé unterstützt den Verantwortlichen durch geeignete technische und organisatorische Maßnahmen dabei, Anträgen betroffener Personen (Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit, Widerspruch – Art. 15 bis 21 DSGVO) nachzukommen. Wenden sich betroffene Personen unmittelbar an Carposé, leitet Carposé das Anliegen unverzüglich an den Verantwortlichen weiter und wird nur auf dessen Weisung tätig, soweit es sich nicht um rein technisch bedingte Vorgänge handelt.
§ 9 Unterstützung bei Sicherheit und Meldepflichten (Art. 28 Abs. 3 lit. f DSGVO)
Carposé meldet dem Verantwortlichen eine Verletzung des Schutzes personenbezogener Daten unverzüglich, nachdem sie ihm bekannt geworden ist (Art. 33 Abs. 2 DSGVO), und stellt die zur Erfüllung der Melde- und Benachrichtigungspflichten des Verantwortlichen (Art. 33, 34 DSGVO) erforderlichen Informationen bereit. Die Meldung an die Aufsichtsbehörde sowie die Benachrichtigung Betroffener obliegen dem Verantwortlichen. Carposé unterstützt den Verantwortlichen darüber hinaus bei Datenschutz-Folgenabschätzungen (Art. 35 DSGVO) und einer etwaigen vorherigen Konsultation der Aufsichtsbehörde (Art. 36 DSGVO).
§ 10 Löschung oder Rückgabe (Art. 28 Abs. 3 lit. g DSGVO)
Nach Abschluss der Verarbeitung löscht Carposé nach Wahl des Verantwortlichen alle personenbezogenen Daten oder gibt sie in einem gängigen elektronischen Format zurück und löscht anschließend bestehende Kopien, es sei denn, eine gesetzliche Aufbewahrungspflicht besteht. Während der laufenden Nutzung erfolgt die Löschung nach den jeweils vereinbarten bzw. gesetzlichen Fristen; einfache Kontaktanfragen werden spätestens nach 30 Tagen gelöscht, während Daten im Lead-Management, in Terminen und Konten für die Dauer der jeweiligen Bearbeitung bzw. Kontonutzung gespeichert bleiben.
§ 11 Nachweise und Kontrollrechte (Art. 28 Abs. 3 lit. h DSGVO)
Carposé stellt dem Verantwortlichen alle zum Nachweis der Einhaltung erforderlichen Informationen zur Verfügung und ermöglicht Überprüfungen – einschließlich Inspektionen – durch den Verantwortlichen oder einen von ihm beauftragten Prüfer. Der Verantwortliche kann sich einmal jährlich sowie anlassbezogen informieren; Nachweise können in Form von Dokumentationen, Testaten oder Auditberichten erbracht werden. Vor-Ort-Kontrollen sind nach vorheriger Absprache und ohne Störung des Betriebs möglich; die Kosten hierfür trägt der Verantwortliche.
§ 12 Übermittlung in Drittländer
Eine Verarbeitung in Drittländern erfolgt nur, soweit dies in Anlage 1 ausgewiesen ist oder der Verantwortliche dies angewiesen hat. Sie stützt sich auf den Angemessenheitsbeschluss zum EU-US Data Privacy Framework (für zertifizierte Empfänger) oder auf Standardvertragsklauseln nach Art. 46 Abs. 2 lit. c DSGVO nebst ergänzenden Schutzmaßnahmen.
§ 13 Haftung, Laufzeit und Schlussbestimmungen
Für die Haftung gilt Art. 82 DSGVO. Der AVV läuft für die Dauer des Hauptvertrags; Änderungen und Kündigungen bedürfen der Textform. Sollte eine Bestimmung unwirksam sein, bleibt die Wirksamkeit der übrigen Bestimmungen unberührt. Es gilt deutsches Recht; ausschließlicher Gerichtsstand ist – soweit gesetzlich zulässig – Berlin.
Anlage 1 – Unterauftragsverarbeiter
| Anbieter | Leistung | Ort der Verarbeitung | Drittland-Grundlage |
|---|---|---|---|
| Hetzner Online GmbH (DE) | Server- und Plattform-Hosting | Deutschland (EU) | — |
| Cloudflare, Inc. (USA; Cloudflare Germany GmbH) | CDN, Edge-Worker, Objektspeicher (Bilder) | EU / global | EU-US DPF / SCC |
| Sendinblue GmbH / Brevo (DE/FR) | E-Mail-Versand | EU | — |
| OpenAI Ireland Ltd (IE, US-Konzern) | KI-gestützte Fahrzeugsuche | EU (Konzernzugriff USA möglich) | SCC / DPF |
| Functional Software Inc. / Sentry (USA) – soweit aktiviert | Fehler- und Sicherheitsmonitoring | USA / EU | EU-US DPF / SCC |
| Meta Platforms Ireland Ltd (IE, US-Konzern) – soweit genutzt | Benachrichtigungen per WhatsApp | EU / USA | SCC / DPF |
Anlage 2 – Technische und organisatorische Maßnahmen (Art. 32 DSGVO)
Carposé setzt insbesondere die folgenden Maßnahmen um:
- Vertraulichkeit: Rollen- und rechtebasierte Zugriffskontrolle, Authentifizierung und Berechtigungsverwaltung; Mandantentrennung der Kundendaten; verschlüsselte Datenübertragung (TLS/HTTPS); Zutrittskontrolle über die zertifizierten EU-Rechenzentren des Hosters.
- Integrität: Protokollierung sicherheitsrelevanter Zugriffe; Schutz vor unbefugter Eingabe/Veränderung; abgesicherte Schnittstellen und Weitergabekontrolle an Unterauftragsverarbeiter.
- Verfügbarkeit und Belastbarkeit: regelmäßige Backups, Wiederherstellungsverfahren, Monitoring sowie Schutzmechanismen gegen Ausfälle und Angriffe (u. a. über den CDN-/Infrastrukturanbieter).
- Verfahren zur regelmäßigen Überprüfung: Auftrags-/Weisungskontrolle, Verpflichtung der Beschäftigten auf Vertraulichkeit, Auswahl und Verpflichtung der Unterauftragsverarbeiter sowie fortlaufende Anpassung der Maßnahmen an den Stand der Technik.