v1.2 · 08.08.2026
Stand: 08.08.2026 Version: 1.0 Geltungsbereich: Art. 28 DSGVO, Art. 32 DSGVO, Art. 82 DSGVO Vertragspartner: flowgeist (Auftragsverarbeiter) ↔ Kita-Träger (Verantwortlicher)
Dieser Auftragsverarbeitungsvertrag (AVV) konkretisiert die datenschutzrechtlichen Pflichten der Parteien im Rahmen der Nutzung der flowgeist KITA Plattform. Er ergänzt die zwischen den Parteien bestehenden Allgemeinen Geschäftsbedingungen (AGB) und die zugrundeliegenden Nutzungsbedingungen. Bei Widersprüchen zwischen diesem AVV und anderen vertraglichen Bestimmungen geht dieser AVV im Bereich der Auftragsverarbeitung im Sinne des Art. 28 DSGVO vor.
Verantwortlicher (Auftraggeber):
Name/Bezeichnung: ___________________________ Anschrift: ___________________________ Vertretungsberechtigte Person: ___________________________ E-Mail: ___________________________
Auftragsverarbeiter:
flowgeist Inhaber: Ralf Carsjens Eidamshauser Straße 13 40822 Mettmann Deutschland E-Mail: info@flowgeist.de
(1) Gegenstand dieses Vertrages ist die Bereitstellung und Nutzung der flowgeist KITA Plattform als Kita-Verwaltungsplattform. Die Plattform umfasst folgende Funktionen:
Der Auftragsverarbeiter verarbeitet personenbezogene Daten für den Verantwortlichen ausschließlich nach dessen Weisung und im Rahmen dieses Vertrages.
(2) Dieser Vertrag gilt für die Dauer der Nutzung der flowgeist KITA Plattform. Er endet mit der Beendigung des Nutzungsverhältnisses durch Kündigung oder aus einem anderen Grund. Die Bestimmungen über die Löschung und Rückgabe von Daten gemäß § 3 Abs. 7 dieses Vertrages bleiben auch nach Beendigung dieses Vertrages anwendbar.
(1) Kategorien personenbezogener Daten:
(2) Betroffene Personen:
(3) Verarbeitungszwecke:
(4) Art der Verarbeitung:
(1) Vertraulichkeit (Art. 28 Abs. 3 lit. b DSGVO): Der Auftragsverarbeiter verarbeitet personenbezogene Daten ausschließlich auf Weisung des Verantwortlichen, einschließlich der Übertragung und Löschung von Daten, es sei denn, eine Verarbeitung ist durch das Recht der Union oder der Mitgliedstaaten erforderlich. Der Auftragsverarbeiter verpflichtet alle Personen, die mit der Verarbeitung personenbezogener Daten betraut sind, auf die Vertraulichkeit gemäß Art. 28 Abs. 3 lit. b DSGVO und Art. 29 DSGVO.
(2) Technische und organisatorische Maßnahmen (Art. 32 DSGVO): Der Auftragsverarbeiter trifft die erforderlichen technischen und organisatorischen Maßnahmen gemäß Art. 32 DSGVO, um ein dem Risiko angemessenes Schutzniveau zu gewährleisten. Die Maßnahmen umfassen insbesondere:
Die detaillierte Beschreibung der TOMs ist im Anhang „TOMs Referenz” sowie im separaten TOMs-Dokument enthalten.
(3) Unter-Auftragsverarbeiter: Der Auftragsverarbeiter setzt als Unter-Auftragsverarbeiter ausschließlich ein:
Es werden keine weiteren Unter-Auftragsverarbeiter eingesetzt. Eine Datenübermittlung in Drittstaaten findet nicht statt. Sämtliche Verarbeitungsvorgänge erfolgen in Deutschland (Rechenzentrum Falkenstein). Redis wird als In-Memory-Cache lokal auf dem Server betrieben und stellt keinen Unter-Auftragsverarbeiter dar.
(4) Unterstützung bei Betroffenenrechten (Art. 28 Abs. 3 lit. e DSGVO): Der Auftragsverarbeiter unterstützt den Verantwortlichen bei der Gewährleistung der Rechte der betroffenen Personen gemäß den Art. 15 bis 22 DSGVO, insbesondere durch Bereitstellung der erforderlichen Funktionen zur Auskunft, Berichtigung, Löschung, Einschränkung und Datenübertragbarkeit.
(5) Unterstützung bei Datenschutz-Folgenabschätzung (Art. 28 Abs. 3 lit. f DSGVO): Der Auftragsverarbeiter unterstützt den Verantwortlichen bei der Durchführung einer Datenschutz-Folgenabschätzung (DSFA) gemäß Art. 35 DSGVO, soweit dies erforderlich ist. Dies gilt insbesondere aufgrund der Verarbeitung besonderer Kategorien personenbezogener Daten (Art. 9 DSGVO).
(6) Meldung von Datenschutzverletzungen (Art. 33 DSGVO): Der Auftragsverarbeiter meldet dem Verantwortlichen unverzüglich, spätestens jedoch innerhalb von 24 Stunden nach Kenntniserlangung, jede Verletzung des Schutzes personenbezogener Daten, die den Verantwortlichen betrifft. Die Meldung enthält mindestens:
(7) Löschung und Rückgabe: Nach Beendigung der Verarbeitungsaufträge oder auf Anforderung des Verantwortlichen löscht der Auftragsverarbeiter alle personenbezogenen Daten nach Ablauf einer Karenzzeit von 30 Tagen ab Anforderung, sofern keine gesetzlichen Aufbewahrungspflichten entgegenstehen. Die Anforderungsfrist beträgt 30 Tage ab Beendigung des Vertragsverhältnisses.
Aufbewahrungsfristen:
| Datenkategorie | Frist | Anschließend |
|---|---|---|
| Kinder-Stammdaten | 30 Tage Anforderung + 30 Tage Karenz | Löschung |
| Gesundheitsdaten | 30 Tage Anforderung + 30 Tage Karenz | Löschung |
| Audit-Logs | 3 Jahre ab Entstehung | Löschung |
| Rechnungen | 10 Jahre (§ 147 AO) | Löschung |
(8) Weisungsbindung (Art. 28 Abs. 3 lit. a DSGVO): Der Auftragsverarbeiter dokumentiert und befolgt alle Weisungen des Verantwortlichen. Weisungen, die gegen geltendes Recht, insbesondere gegen die DSGVO, verstoßen, wird der Auftragsverarbeiter dem Verantwortlichen unverzüglich schriftlich oder in Textform mitteilen. Der Auftragsverarbeiter ist berechtigt, die Durchführung der Weisung auszusetzen, bis der Verantwortliche sie bestätigt oder anpasst.
(1) Rechtmäßigkeit der Verarbeitung: Der Verantwortliche trägt die alleinige Verantwortung für die Rechtmäßigkeit der Verarbeitung personenbezogener Daten gemäß Art. 6 und Art. 9 DSGVO. Dies gilt in besonderem Maße für die Verarbeitung besonderer Kategorien personenbezogener Daten gemäß Art. 9 DSGVO (insbesondere Gesundheitsdaten). Der Verantwortliche stellt sicher, dass vor der Eingabe von Gesundheitsdaten die entsprechende Einwilligung der Erziehungsberechtigten gemäß Art. 9 Abs. 2 lit. a DSGVO eingeholt und dokumentiert wurde.
(2) Informierung der Betroffenen: Der Verantwortliche informiert die betroffenen Personen (Kinder über ihre Erziehungsberechtigten, Eltern, Personal) gemäß Art. 13 und 14 DSGVO über die Verarbeitung ihrer personenbezogener Daten durch die flowgeist KITA Plattform.
(3) Datenschutz-Folgenabschätzung (DSFA): Aufgrund der Verarbeitung besonderer Kategorien personenbezogener Daten (Art. 9 DSGVO) und der Verarbeitung von Daten minderjähriger Personen ist eine Datenschutz-Folgenabschätzung gemäß Art. 35 DSGVO durch den Verantwortlichen durchzuführen, sofern ein hohes Risiko für die Rechte und Freiheiten natürlicher Personen besteht. Der Auftragsverarbeiter unterstützt den Verantwortlichen hierbei.
(4) Zusammenarbeit mit Aufsichtsbehörde: Der Verantwortliche kooperiert im Rahmen der gesetzlichen Verpflichtungen mit der zuständigen Datenschutz-Aufsichtsbehörde (LDI NRW) und stellt die erforderlichen Informationen bereit.
(1) Der Verantwortliche hat das Recht, die Einhaltung der technischen und organisatorischen Maßnahmen durch den Auftragsverarbeiter zu kontrollieren. Dies umfasst das Recht auf Einsicht in die TOMs-Dokumentation und die Durchführung von Audits, die mit angemessenem Vorlauf (mindestens 4 Wochen) anzukündigen sind.
(2) Der Auftragsverarbeiter verpflichtet sich, den Verantwortlichen unverzüglich über wesentliche Änderungen der technischen und organisatorischen Maßnahmen zu informieren, sofern diese das Schutzniveau beeinträchtigen könnten.
(3) Der Auftragsverarbeiter stellt dem Verantwortlichen auf Anforderung die erforderlichen Nachweise für die Einhaltung der Pflichten gemäß Art. 28 DSGVO zur Verfügung.
Eine Datenübermittlung in Drittstaaten im Sinne von Art. 44 ff. DSGVO findet nicht statt. Sämtliche Verarbeitungsvorgänge einschließlich Hosting, Datenbank und Backup erfolgen ausschließlich in Deutschland (Hetzner Online GmbH, Rechenzentrum Falkenstein). Es werden keine Unter-Auftragsverarbeiter außerhalb der Europäischen Union oder des Europäischen Wirtschaftsraums eingesetzt.
(1) Der Auftragsverarbeiter haftet unbeschränkt für Schäden, die auf einer vorsätzlichen oder grob fahrlässigen Pflichtverletzung des Auftragsverarbeiters, seiner gesetzlichen Vertreter oder Erfüllungsgehilfen beruhen.
(2) Bei leichter Fahrlässigkeit haftet der Auftragsverarbeiter nur für die Verletzung von Kardinalpflichten, also solcher Pflichten, deren Erfüllung die ordnungsgemäße Durchführung des Vertrages überhaupt erst ermöglichen und auf deren Einhaltung der Verantwortliche regelmäßig vertrauen darf. In diesem Fall ist die Haftung auf den vertragstypischen, vorhersehbaren Schaden begrenzt, maximal jedoch auf einen Betrag von 12.000 EUR pro Schadensfall.
(3) Bei Datenverlust haftet der Auftragsverarbeiter nur für den Aufwand, der zur Wiederherstellung der Daten erforderlich ist, wenn und soweit der Verantwortliche seinen Obliegenheiten zur Datensicherung ordnungsgemäß nachgekommen ist. Die Haftung ist auf den vertragstypischen, vorhersehbaren Schaden begrenzt.
(4) Eine Haftung für indirekte Schäden, insbesondere Folgeschäden wie entgangener Gewinn, Betriebsunterbrechung oder Verlust von Geschäftsdaten, ist bei leichter Fahrlässigkeit ausgeschlossen.
(5) Die vorstehenden Haftungsbeschränkungen gelten nicht bei Schäden aus der Verletzung des Lebens, des Körpers oder der Gesundheit.
(6) Soweit die Haftung nach Art. 82 DSGVO (Haftung und Schadensersatz) dem Auftragsverarbeiter auferlegt wird, gelten die gesetzlichen Bestimmungen. Ein etwaiger Regress zwischen Verantwortlichem und Auftragsverarbeiter richtet sich nach den nationalen Umsetzungsgesetzen.
(1) Änderungen und Ergänzungen dieses Vertrages bedürfen der TextForm. Dies gilt auch für die Änderung dieser Schriftformklausel.
(2) Sollten einzelne Bestimmungen dieses Vertrages unwirksam oder undurchführbar sein oder werden, so berührt dies die Wirksamkeit der übrigen Bestimmungen nicht. Die Parteien verpflichten sich, die unwirksame Bestimmung durch eine wirksame zu ersetzen, die dem wirtschaftlichen Zweck der unwirksamen Bestimmung am nächsten kommt (salvatorische Klausel).
(3) Dieser Vertrag unterliegt dem Recht der Bundesrepublik Deutschland unter Ausschluss des UN-Kaufrechts (CISG).
(4) Gerichtsstand für alle Streitigkeiten aus oder im Zusammenhang mit diesem Vertrag ist Mettmann, soweit dies gesetzlich zulässig ist.
(5) Dieser Vertrag wird in TextForm (E-Mail, PDF oder elektronische Signatur) geschlossen.
Auftragsverarbeiter: flowgeist Inhaber: Ralf Carsjens Eidamshauser Straße 13 40822 Mettmann Deutschland E-Mail: info@flowgeist.de Datenschutz: datenschutz@flowgeist.de
Verantwortlicher: [Freifelder – vom Kita-Träger auszufüllen]
Die detaillierte Beschreibung der technischen und organisatorischen Maßnahmen (TOMs) gemäß Art. 32 DSGVO ist im separaten TOMs-Dokument für flowgeist KITA enthalten. Die dort beschriebenen Maßnahmen sind Bestandteil dieses AVV und werden vom Auftragsverarbeiter eingehalten.
Die Maßnahmen umfassen insbesondere:
| Version | Datum | Wesentliche Änderungen |
|---|---|---|
| 1.0 | 08.08.2026 | Erstfassung |
Ort, Datum
Verantwortlicher (Kita-Träger)
Auftragsverarbeiter (flowgeist, Ralf Carsjens)
© 2026 flowgeist – Ralf Carsjens · Alle Rechte vorbehalten