Auftragsverarbeitungsvertrag (AVV)
Zuletzt aktualisiert: 31. Juli 2026
1. Parteien und Anwendungsbereich
Dieser Auftragsverarbeitungsvertrag ('AVV') wird geschlossen zwischen Buildlr Ltd, einer in Zypern eingetragenen Gesellschaft mit beschränkter Haftung (Registernummer HE 465133, USt-IdNr. CY60106289I), mit Sitz Charilaou Xylophorou 13, Agios Athanasios, 4103 Limassol, Zypern (der 'Auftragsverarbeiter' oder 'Buildlr') und dem Kunden, der die Nutzungsbedingungen von Buildlr akzeptiert (der 'Verantwortliche' oder 'Kunde'). Er ist Bestandteil der Nutzungsbedingungen und unterliegt diesen. Im Falle eines Widerspruchs hinsichtlich der Verarbeitung personenbezogener Daten hat dieser AVV Vorrang.
Begriffe wie 'personenbezogene Daten', 'Verarbeitung', 'betroffene Person', 'Verantwortlicher', 'Auftragsverarbeiter' und 'Verletzung des Schutzes personenbezogener Daten' haben die in der DSGVO (Verordnung (EU) 2016/679) und, soweit anwendbar, in der UK GDPR festgelegte Bedeutung. 'Kundendaten' bezeichnet die personenbezogenen Daten, die der Kunde und seine Nutzer im Buildlr-Arbeitsbereich speichern oder an diesen übermitteln, wie in Anhang I beschrieben.
2. Rollen, Gegenstand und Weisungen
Der Kunde ist der Verantwortliche für die Kundendaten; Buildlr verarbeitet die Kundendaten als Auftragsverarbeiter, ausschließlich (a) zur Bereitstellung, Aufrechterhaltung und Absicherung des Dienstes wie in den Bedingungen beschrieben, (b) wie in diesem AVV dokumentiert und (c) gemäß weiteren dokumentierten Weisungen, die der Kunde über die Einstellungen und Funktionen des Dienstes erteilt (z. B. Aktivierung einer Buchhaltungsintegration, Konfiguration von Lead-Formularen). Die Bedingungen, dieser AVV und die Produktkonfiguration des Kunden bilden die vollständigen dokumentierten Weisungen des Kunden. Buildlr verarbeitet Kundendaten ausschließlich auf Grundlage dieser dokumentierten Weisungen, es sei denn, Buildlr ist nach dem Recht der Union oder eines Mitgliedstaats, dem Buildlr unterliegt, zur Verarbeitung verpflichtet; in diesem Fall informiert Buildlr den Kunden vor der Verarbeitung über diese rechtliche Anforderung, sofern das betreffende Recht dies nicht verbietet.
Buildlr informiert den Kunden unverzüglich, wenn eine Weisung nach seiner Auffassung gegen die DSGVO verstößt. Dieser AVV gilt, solange der Kunde ein Konto unterhält, zuzüglich der Löschfrist in Abschnitt 9.
Soweit der Kunde Buildlr-Funktionen nutzt, um personenbezogene Daten unmittelbar von Dritten zu erheben (öffentliche Lead-Formulare, eingehende E-Mail-Erfassung), ist der Kunde ab dem Zeitpunkt der Erhebung der Verantwortliche für diese Daten und dafür zuständig, den betroffenen Personen die nach Art. 13 bis 14 DSGVO erforderlichen Informationen bereitzustellen, einschließlich der Konfiguration eines Links zur Datenschutzerklärung auf seinen Lead-Formularen.
Verlangt eine Behörde Zugang zu Kundendaten oder deren Offenlegung, prüft Buildlr die Rechtmäßigkeit des Verlangens, ficht es bei begründetem Anlass an, benachrichtigt den Kunden vor einer Offenlegung, sofern dies nicht rechtlich untersagt ist, und legt nicht mehr als das erforderliche Minimum offen.
3. Vertraulichkeit
Buildlr stellt sicher, dass zur Verarbeitung von Kundendaten befugte Personen zur Vertraulichkeit verpflichtet sind und nur in dem Umfang auf Kundendaten zugreifen, wie es zur Bereitstellung und Unterstützung des Dienstes erforderlich ist.
4. Sicherheit (Art. 32)
Buildlr implementiert und unterhält die in Anhang II beschriebenen technischen und organisatorischen Maßnahmen. Buildlr kann Anhang II von Zeit zu Zeit aktualisieren, sofern das insgesamt gebotene Schutzniveau nicht verringert wird.
5. Unterauftragsverarbeiter
Der Kunde erteilt Buildlr die allgemeine Ermächtigung, die in Anhang III aufgeführten Unterauftragsverarbeiter zu beauftragen. Buildlr erlegt jedem Unterauftragsverarbeiter Datenschutzpflichten auf, die denen dieses AVV gleichwertig sind, und bleibt für deren Leistung verantwortlich.
Buildlr benachrichtigt den Kunden mindestens 30 Tage im Voraus, bevor ein Unterauftragsverarbeiter hinzugefügt oder ersetzt wird (per E-Mail sowie durch Aktualisierung der Liste der Unterauftragsverarbeiter). Der Kunde kann aus berechtigten Datenschutzgründen widersprechen; können die Parteien den Widerspruch nicht ausräumen, kann der Kunde den betroffenen Teil des Dienstes kündigen und eine anteilige Erstattung vorausbezahlter Gebühren erhalten.
Optionale Integrationen, die der Kunde selbst verbindet (z. B. Fortnox, QuickBooks), werden auf Weisung des Kunden beauftragt; der empfangende Anbieter handelt als eigener Auftragsverarbeiter des Kunden oder als eigenständiger Verantwortlicher nach seinen eigenen Bedingungen, wie in Anhang III angegeben.
Kartendarstellung und Adresssuche nutzen öffentliche Dienste der OpenStreetMap Foundation, auf die direkt vom Gerät des Nutzers zugegriffen wird: Das Gerät ruft Kartenkacheln und Geokodierungsergebnisse unmittelbar von Servern der OpenStreetMap Foundation ab und übermittelt dabei den Suchtext und die IP-Adresse des Geräts. Die OpenStreetMap Foundation erhält diese Daten als eigenständiger Verantwortlicher nach ihrer eigenen Datenschutzerklärung; sie ist kein Unterauftragsverarbeiter von Buildlr, und von den Servern von Buildlr werden keine Kundendaten an sie übermittelt. Die Nutzung der Karten- und Adresssuchfunktionen gilt als dokumentierte Weisung des Kunden für diese Übermittlung.
6. Internationale Übermittlungen
Buildlr verarbeitet Kundendaten standardmäßig in der EU/im EWR (Hosting: Deutschland). Soweit ein Unterauftragsverarbeiter personenbezogene Daten außerhalb der EU/des EWR verarbeitet, ist die Übermittlung durch einen Angemessenheitsbeschluss (einschließlich des EU-US Data Privacy Framework, sofern der Empfänger zertifiziert ist) oder durch die EU-Standardvertragsklauseln (2021/914) geschützt, mit zusätzlichen Maßnahmen, soweit erforderlich. Einzelheiten je Unterauftragsverarbeiter finden sich in Anhang III. Für Übermittlungen unter der UK GDPR gilt gegebenenfalls das UK-Addendum oder der IDTA.
7. Unterstützung bei Betroffenenrechten und Art. 32 bis 36
Unter Berücksichtigung der Art der Verarbeitung unterstützt Buildlr den Kunden mit geeigneten technischen und organisatorischen Maßnahmen bei der Erfüllung von Betroffenenanträgen (Auskunft, Berichtigung, Löschung, Einschränkung, Übertragbarkeit, Widerspruch): Der Dienst bietet In-Produkt-Funktionen zur Bearbeitung und zur Löschung, einschließlich der Löschung der personenbezogenen Daten einzelner Nutzer, Buildlr stellt Datenexporte auf Anfrage bereit, und Buildlr leistet auf Anfrage angemessene zusätzliche Unterstützung. Wendet sich eine betroffene Person wegen Kundendaten unmittelbar an Buildlr, verweist Buildlr sie unverzüglich an den Kunden und antwortet nicht in der Sache, außer auf Weisung des Kunden oder soweit gesetzlich erforderlich.
Buildlr leistet dem Kunden außerdem angemessene Unterstützung in Bezug auf Sicherheit, Meldung von Datenschutzverletzungen, Datenschutz-Folgenabschätzungen und vorherige Konsultation, unter Berücksichtigung der Art der Verarbeitung und der Buildlr zur Verfügung stehenden Informationen.
8. Verletzung des Schutzes personenbezogener Daten
Buildlr benachrichtigt den Kunden unverzüglich, spätestens jedoch innerhalb von 72 Stunden, nachdem Buildlr Kenntnis von einer Verletzung des Schutzes personenbezogener Daten erlangt hat, die Kundendaten betrifft. Die Benachrichtigung enthält, soweit bekannt: die Art der Verletzung, die Kategorien und die ungefähre Zahl der betroffenen Personen und der betroffenen Datensätze, die wahrscheinlichen Folgen, die ergriffenen oder vorgeschlagenen Maßnahmen sowie eine Kontaktstelle. Buildlr dokumentiert Verletzungen und wirkt bei den eigenen Meldepflichten des Kunden nach Art. 33 bis 34 DSGVO mit. Eine Benachrichtigung stellt kein Schuldeingeständnis dar.
9. Löschung und Rückgabe
Während der Laufzeit kann der Kunde Kundendaten über den Dienst löschen und Kundendaten mithilfe der Exportfunktionen des Produkts exportieren.
Nach Beendigung des Kontos löscht Buildlr alle Kundendaten innerhalb von 90 Tagen, einschließlich aus Backups, sobald die Backup-Zyklen ablaufen (Backup-Aufbewahrung: 30 Tage), sofern nicht das Recht der Union oder eines Mitgliedstaats eine längere Speicherung vorschreibt (z. B. Buchhaltungsunterlagen zur eigenen Rechnungsstellung von Buildlr gegenüber dem Kunden). Vor der Löschung kann der Kunde seine Daten wie in den Bedingungen dargelegt exportieren. Auf schriftliche Anfrage innerhalb der Löschfrist bestätigt Buildlr die Löschung schriftlich.
10. Prüfung
Buildlr stellt die Informationen bereit, die vernünftigerweise erforderlich sind, um die Einhaltung von Art. 28 nachzuweisen (einschließlich Zusammenfassungen der Sicherheitsmaßnahmen, der Verträge mit Unterauftragsverarbeitern und, sofern verfügbar, von Prüfberichten oder Zertifizierungen Dritter). Reicht dies nicht aus, kann der Kunde eine Prüfung durchführen (selbst oder durch einen unabhängigen, zur Vertraulichkeit verpflichteten Prüfer), höchstens einmal je 12 Monate, mit einer Vorankündigung von mindestens 30 Tagen, während der Geschäftszeiten, ohne den Betrieb zu stören, auf Kosten des Kunden. Die Häufigkeitsbegrenzung gilt nicht, wenn eine Prüfung von einer zuständigen Aufsichtsbehörde verlangt wird oder nach einer Verletzung des Schutzes personenbezogener Daten erfolgt, die Kundendaten betrifft. Prüfergebnisse sind vertraulich.
11. KI-Verarbeitung (Cortex)
Der Dienst enthält einen KI-Assistenten, der Kundendaten verarbeitet, um Vorschläge, Briefings und assistierte Aktionen zu erstellen, als Verarbeitungsvorgang innerhalb des Dienstes (Anhang I). Die eingesetzten LLM-Anbieter sind in Anhang III aufgeführte Unterauftragsverarbeiter.
Buildlr (a) stellt mit jedem LLM-Anbieter vertraglich sicher, dass Kundendaten nicht zum Training von Modellen verwendet werden; (b) setzt auf der primären Route je Anfrage und als Richtlinie auf Kontoebene beim Routing-Anbieter Beschränkungen durch, die das Routing auf Endpunkte mit einer Zero-Data-Retention-Richtlinie und auf Anbieter begrenzen, die Eingaben nicht erfassen, und verpflichtet den Routing-Anbieter vertraglich zur Einhaltung dieser Beschränkungen; (c) konfiguriert das Routing so, dass eine Anfrage fehlschlägt, sobald kein Endpunkt zur Verfügung steht, der diese Kontrollen erfüllt, statt auf eine weniger geschützte Route auszuweichen; der in Anhang III genannte alternative Anbieter ist eine je Arbeitsbereich wählbare Routing-Option unter gleichwertigen No-Training-Bedingungen, kein automatischer Failover; (d) verlangt für KI-Aktionen mit erheblicher Wirkung eine menschliche Bestätigung im Produkt; und (e) zeichnet KI-Interaktionen in einem manipulationssicheren, arbeitsbereichsbezogenen Prüfprotokoll auf, das dem Kunden zur Verfügung steht.
12. Haftung und Vorrang
Die Haftung unter diesem AVV unterliegt den Beschränkungen der Nutzungsbedingungen, außer soweit zwingendes Datenschutzrecht etwas anderes vorsieht. Dieser AVV ersetzt alle vorherigen Datenverarbeitungsbedingungen zwischen den Parteien.
Anhang I - Beschreibung der Verarbeitung
Kategorien betroffener Personen: die Nutzer des Kunden (Inhaber, Administratoren, Büropersonal, Außendienstmitarbeiter); die eigenen Kunden und potenziellen Kunden des Kunden; die Mitarbeiter und Subunternehmer des Kunden; Ansprechpartner von Lieferanten; Personen, die den Kunden über seine Lead-Formulare oder per E-Mail kontaktieren.
Kategorien personenbezogener Daten: Identifikations- und Kontaktdaten (Namen, E-Mail-Adressen, Telefonnummern, Anschriften); nationale Steuer- oder Identifikationsnummern, soweit der Markt des Kunden sie für Leistungen wie Steuerabzugsverfahren erfordert; beschäftigungsbezogene Daten der Arbeitnehmer des Kunden (Funktion, Gewerk, Zertifizierungen, Vergütung, Arbeitszeit, Abwesenheit, Geburtsdatum, Staatsangehörigkeit, Notfallkontakte); Projekt- und Geschäftsdaten mit Personenbezug (Kostenschätzungen, Angebote, Verträge, Nachträge, Rechnungen, E-Annahme-Aufzeichnungen einschließlich Name, IP und Zeitstempel des Unterzeichners); Kommunikation (Nachrichten, Notizen, eingehende E-Mails); Medien (Fotos und Dokumente); Standortdaten (Baustellenadressen; GPS-Einchecken von Mitarbeitern, soweit der Kunde Zeiterfassungsfunktionen aktiviert); Geräte- und Push-Kennungen.
Besondere Kategorien: Der Dienst ist nicht für Daten besonderer Kategorien ausgelegt; Freitextfelder können beiläufig solche Daten enthalten, die vom Kunden eingegeben werden, der für deren Rechtmäßigkeit verantwortlich ist.
Verarbeitungsvorgänge: Hosting und Speicherung; Synchronisierung auf die Geräte des Kunden (Offline-first-Replikation); Rendering und PDF-Erstellung; Versand von Kommunikation im Auftrag des Kunden (E-Mail, SMS, Push); Bereitstellung des Kundenportals im Auftrag des Kunden (Portalkonten und Einladungen für die eigenen Kunden des Kunden zum Ansehen und Beantworten der mit ihnen geteilten Dokumente); KI-gestützte Analyse und Erstellung von Entwürfen (Abschnitt 11); Backup und Wiederherstellung; Löschung.
Anhang II - Technische und organisatorische Maßnahmen
- Mandantentrennung: Jeder API-Vorgang leitet die Arbeitsbereichsidentität serverseitig aus dem authentifizierten Token ab; vom Client übermittelte Arbeitsbereichskennungen werden ignoriert. Die Isolierung wird auf der Abfrageebene über alle Datenspeicher hinweg durchgesetzt.
- Verschlüsselung bei der Übertragung: TLS für den gesamten Datenverkehr zwischen Client und Server sowie zwischen Server und Unterauftragsverarbeiter.
- Zugangsdaten und Token: Passwörter mit einem modernen adaptiven Algorithmus gehasht (PBKDF2, 600.000 Iterationen, Salt je Nutzer); Sitzungs-, Aktualisierungs- und öffentliche Dokumententoken ausschließlich als kryptografische Hashes gespeichert, Aktualisierungstoken mit Wiederverwendungserkennung rotiert; Zugangsdaten für Drittanbieter-Integrationen mit AES-256-GCM verschlüsselt.
- Geräteschutz: sensible Felder auf Endnutzergeräten im Ruhezustand verschlüsselt; der Geräteverschlüsselungsschlüssel wird serverseitig ausgestellt und beim Abmelden gelöscht.
- Zugriffskontrolle: rollenbasierter Zugriff innerhalb der Arbeitsbereiche; administrative Vorgänge gesondert protokolliert; Produktionsinfrastruktur nur über ein privates Netzwerk-Overlay mit personenbezogener Geräteautorisierung erreichbar.
- KI-Prüfbarkeit: alle KI-Interaktionen in einem ausschließlich anhängenden, hash-verketteten arbeitsbereichsbezogenen Prüfprotokoll mit Integritätsprüfung aufgezeichnet.
- Backups: nächtliche Datenbank-Backups in der EU gespeichert, 30 Tage Aufbewahrung, getestete Wiederherstellungsverfahren.
- Überwachung: Fehler- und Verfügbarkeitsüberwachung (EU-gehostet) mit Alarmierung bei sicherheitsrelevanten Ereignissen.
- Personal: Vertraulichkeitsverpflichtungen für sämtliches Personal mit Zugriff; Zugriff auf die Produktion nach dem Prinzip der geringsten Rechte; dokumentiertes Verfahren zur Reaktion auf Datenschutzverletzungen.
Anhang III - Zugelassene Unterauftragsverarbeiter
Die zugelassenen Unterauftragsverarbeiter - mit Zwecken, Verarbeitungsorten und Übermittlungsgarantien - werden auf der Seite zu Unterauftragsverarbeitern veröffentlicht, die diesen Anhang bildet und gemäß Abschnitt 5 aktualisiert wird.
Dienst-Unterauftragsverarbeiter (für alle Kunden eingesetzt): Hetzner Online GmbH (Hosting, Deutschland), OpenRouter, Inc. und Anthropic (KI-Verarbeitung), Functional Software, Inc. (Sentry) (Fehlerüberwachung), Twilio Inc. (SendGrid) (Transaktions-E-Mail), CloudMailin (eingehende E-Mail), Google LLC (Firebase Cloud Messaging) (Push-Benachrichtigungen) und Cloudflare, Inc. (Bot-Schutz).
Vom Kunden verbundene Integrationen (nur auf eigene Weisung des Kunden beauftragt, Abschnitt 5): Fortnox AB und Intuit Inc. (QuickBooks) (Buchhaltung).
Anbieter, die personenbezogene Daten ausschließlich für Buildlrs eigene Tätigkeiten als Verantwortlicher verarbeiten (z. B. Stripe für die eigene Abrechnung von Buildlr, Vonage für die SMS-Verifizierung bei der Registrierung), sind keine Unterauftragsverarbeiter von Kundendaten; sie werden in der Datenschutzerklärung offengelegt.