v1.2 · 08.08.2026
Stand: 27.09.2026 Version: 1.0 Geltungsbereich: Art. 28 DSGVO, Art. 32 DSGVO, Art. 82 DSGVO
Dieser Auftragsverarbeitungsvertrag (AVV) regelt die Rechte und Pflichten zwischen dem Verantwortlichen (nachfolgend „Kunde”) und dem Auftragsverarbeiter (nachfolgend „flowgeist”) im Zusammenhang mit der Verarbeitung personenbezogener Daten im Rahmen der Nutzung der SaaS-Plattform flowgeist DMS (European Dealer Management System).
(1) Gegenstand dieses Vertrages ist die Verarbeitung personenbezogener Daten durch flowgeist im Rahmen der Bereitstellung der flowgeist DMS Plattform für den Kunden.
(2) Die Dauer dieses Vertrages entspricht der Laufzeit des zugrundeliegenden Nutzungsvertrages.
(1) Art der Daten: Je nach gebuchtem Leistungsumfang können folgende Kategorien personenbezogener Daten verarbeitet werden:
| Datenkategorie | Beschreibung | Beispiele |
|---|---|---|
| Stammdaten | Identifikations- und Kontaktdaten | Name, Vorname, E-Mail, Firma, Anschrift, Telefonnummer |
| Kundendaten des Kunden | Endkunden des Autohauses | Name, Kontaktdaten, Fahrzeugzuordnung, Kauf-/Servicehistorie |
| Fahrzeug- und Geschäftsdaten | Transaktions- und Fahrzeugdaten | FIN/VIN, Angebote, Verträge, Serviceaufträge |
| Personaldaten | Mitarbeiter des Kunden | Name, Rolle, Arbeitszeiten, Provisionsdaten |
| Zugangsdaten | Authentifizierung | Passwort-Hash (scrypt), TOTP-Secret, Session-Token, Rollen |
| Dokumente | Archivierte Dateien (Mayan EDMS) | Verträge, Nachweise |
| Audit-Daten | Zugriffsprotokollierung | Login-Zeiten, Aktionen, IP-Adressen, Benutzerkennungen |
(2) Betroffene Personen:
(3) Verarbeitungszwecke: Dealer-Management (Verkauf, Service, Fahrzeugbestand, FI Deal Desking), Rechnungswesen und Compliance, KI-gestützte Funktionen (EU-residente Modelle), Reporting, Benachrichtigungen, Sicherheit und Audit-Protokollierung.
(1) Der Auftragsverarbeiter verarbeitet personenbezogene Daten ausschließlich auf dokumentierte Weisung des Verantwortlichen (Art. 28 Abs. 3 lit. a DSGVO).
(2) Vertraulichkeit: Alle zur Datenverarbeitung befugten Personen sind zur Vertraulichkeit verpflichtet.
(3) Unter-Auftragsverarbeiter: Der Auftragsverarbeiter setzt folgende Unter-Auftragsverarbeiter ein:
| Unter-Auftragsverarbeiter | Standort | Zweck | Drittstaatenbezug |
|---|---|---|---|
| Hetzner Online GmbH | Deutschland (Falkenstein) | Hosting der Plattform (Single-Server Docker, vdps-prod-01) | Keine Drittstaaten |
Die übrigen Plattform-Komponenten (PostgreSQL, Keycloak, MinIO, OpenSearch, ClickHouse, Kafka, Valkey, Temporal, Novu, Mayan EDMS, ERPNext, Kimai, APISIX, Infisical, SigNoz) sind eingebettete Open-Source-Komponenten auf der eigenen Hetzner-Infrastruktur und stellen keine Unter-Auftragsverarbeiter dar.
Kundenseitig konfigurierte Drittsystem-Anbindungen über den Integration Hub (z. B. OEM-Connectoren, STAR, DAT/Schwacke, DATEV, PEPPOL, Banken, Lade-Netze) sind keine Unter-Auftragsverarbeiter des Auftragsverarbeiters; sie werden erst nach Konfiguration durch den Verantwortlichen aktiv.
(4) KI-Verarbeitung: KI-Funktionen werden ausschließlich auf EU-residenten Modellen ausgeführt (Azure OpenAI EU-Regionen bzw. selbst-gehostete Modelle auf eigener Infrastruktur). Es findet keine Übermittlung personenbezogener Daten an öffentliche KI-Dienste außerhalb der EU statt.
(5) Der Auftragsverarbeiter unterstützt den Verantwortlichen bei der Wahrnehmung der Betroffenenrechte (Art. 28 Abs. 3 lit. e DSGVO) sowie bei der Einhaltung der Pflichten nach Art. 32–36 DSGVO, soweit dies technisch möglich ist.
(6) Der Auftragsverarbeiter informiert den Verantwortlichen unverzüglich über Verletzungen des Schutzes personenbezogener Daten (Art. 33 Abs. 2 DSGVO).
(1) Der Verantwortliche bleibt für die Rechtmäßigkeit der Datenverarbeitung verantwortlich, insbesondere für die Erfüllung der Informationspflichten gegenüber den Betroffenen und für die Konfiguration optionaler Drittsystem-Anbindungen.
(2) Der Verantwortliche prüft und genehmigt die in § 3 Abs. 3 genannten Unter-Auftragsverarbeiter.
Der Verantwortliche kann die Einhaltung der technischen und organisatorischen Maßnahmen sowie der vertraglichen Pflichten überprüfen (Art. 28 Abs. 3 lit. h DSGVO). Der Auftragsverarbeiter stellt hierzu auf Anforderung geeignete Nachweise zur Verfügung und ermöglicht Audits nach angemessener Vorankündigung während der üblichen Geschäftszeiten.
(1) Die primäre Verarbeitung personenbezogener Daten (Hosting, Datenbank, Backup) erfolgt ausschließlich in Deutschland (Hetzner Online GmbH, Falkenstein). Eine Übermittlung dieser Daten in Drittstaaten findet nicht statt.
(2) KI-Verarbeitung erfolgt ausschließlich auf EU-residenten Modellen; es findet insoweit keine Drittstaatenübermittlung statt.
(3) Bei kundenkonfigurierten Integrationen richtet sich der Übermittlungsweg nach der jeweiligen Kundenkonfiguration. Der Auftragsverarbeiter informiert den Verantwortlichen vor der Aktivierung von Integrationen, die eine Drittstaatenübermittlung bewirken würden.
(1) Der Auftragsverarbeiter haftet unbeschränkt für Schäden, die auf einer vorsätzlichen oder grob fahrlässigen Pflichtverletzung des Auftragsverarbeiters, seiner gesetzlichen Vertreter oder Erfüllungsgehilfen beruhen.
(2) Bei leichter Fahrlässigkeit haftet der Auftragsverarbeiter nur für die Verletzung von Kardinalpflichten, also solcher Pflichten, deren Erfüllung die ordnungsgemäße Durchführung des Vertrages überhaupt erst ermöglichen und auf deren Einhaltung der Verantwortliche regelmäßig vertrauen darf. In diesem Fall ist die Haftung auf den vertragstypischen, vorhersehbaren Schaden begrenzt.
(3) Im Falle eines Datenverlusts haftet der Auftragsverarbeiter nur für den Aufwand der Wiederherstellung der Daten, wenn und soweit der Verantwortliche seinen Pflichten zur Datensicherung ordnungsgemäß nachgekommen ist.
(1) Änderungen und Ergänzungen dieses Vertrages bedürfen der Textform.
(2) Bei Widersprüchen zwischen diesem Vertrag und dem Nutzungsvertrag gehen die Regelungen dieses Vertrages vor, soweit sie datenschutzrechtliche Pflichten betreffen.
(3) Es gilt deutsches Recht. Gerichtsstand ist, soweit zulässig, der Sitz des Auftragsverarbeiters.
Bei Fragen zur Auftragsverarbeitung wenden Sie sich an: datenschutz@flowgeist.de
Die technischen und organisatorischen Maßnahmen sind in dem separaten Dokument „TOMs – flowgeist DMS” beschrieben, das Bestandteil dieses Vertrages ist.
| Version | Datum | Wesentliche Änderungen |
|---|---|---|
| 1.0 | 27.09.2026 | Erstfassung als produktspezifischer AVV für flowgeist DMS (Code-verifiziert gegen flowgeist-dms / EuroDMS) |
Ort, Datum: ___________________________
Auftragsverarbeiter (flowgeist):
Unterschrift
Name (Druckschrift)
Verantwortlicher (Kunde):
Unterschrift
Name (Druckschrift)
© 2026 flowgeist – Ralf Carsjens · Alle Rechte vorbehalten