Vereinbarung zur Auftragsverarbeitung (AVV)
Entwurf: die finale Fassung wird juristisch geprüft (Lucas/Anwalt). Auftragsverarbeiterin ist die ZWW Deutschland GmbH, Roonstraße 23a, 76137 Karlsruhe (Amtsgericht Mannheim, HRB 759581), vertreten durch die Geschäftsführer Lucas Bretz, Florian Marthaler und Niklas Meißner. Einzelne Angaben in Anlage 1 sind als Platzhalter gekennzeichnet und werden mit dem Betrieb abgestimmt.
Vereinbarung zur Auftragsverarbeitung gemäß Art. 28 der Verordnung (EU) 2016/679 (DSGVO). Stand: 17.09.2026 · Entwurfsfassung, in juristischer Abstimmung.
zwischen
dem im Beraterprofil des ZWW BAFA Berater OS registrierten Berater beziehungsweise der dort angegebenen Beratungsgesellschaft {{BERATER_NAME_FIRMA}}
– nachfolgend „Verantwortlicher“ –
und
der ZWW Deutschland GmbH, Roonstraße 23a, 76137 Karlsruhe, eingetragen beim Amtsgericht Mannheim unter HRB 759581, vertreten durch die Geschäftsführer Lucas Bretz, Florian Marthaler und Niklas Meißner
– nachfolgend „Auftragsverarbeiterin“ –
– Verantwortlicher und Auftragsverarbeiterin nachfolgend gemeinsam „Parteien“ –
Hinweis (Entwurf): Auftragsverarbeiterin ist die ZWW Deutschland GmbH als handelnde Betreiberin. Die Fassung befindet sich in juristischer Abstimmung; einzelne technische Angaben in Anlage 1 sind gekennzeichnet und werden mit dem Betrieb abgestimmt.
Präambel
Die Auftragsverarbeiterin stellt dem Verantwortlichen mit dem ZWW BAFA Berater OS eine digitale, KI-gestützte Anwendung zur Unterstützung bei Listung, Projektabwicklung und Berichtserstellung im Rahmen geförderter Unternehmensberatungen zur Verfügung (nachfolgend „Plattform“). Soweit der Verantwortliche über die Plattform personenbezogene Daten seiner Mandanten und Projekte verarbeitet, erfolgt diese Verarbeitung durch die Auftragsverarbeiterin im Auftrag und nach Weisung des Verantwortlichen. Diese Vereinbarung konkretisiert die datenschutzrechtlichen Pflichten der Parteien nach Art. 28 DSGVO.
§ 1 Gegenstand, Art und Zweck der Verarbeitung
Gegenstand der Verarbeitung ist die Bereitstellung und der Betrieb der Plattform einschließlich der Erfassung, Speicherung, Strukturierung, Aufbereitung und Bereitstellung projektbezogener Inhalte sowie der Erstellung editierbarer Entwürfe (u. a. Berichte, Angebote, ausgefüllte Formulare) und der Verwaltung von Listungs- und Projektprozessen.
Zweck der Verarbeitung ist die Unterstützung des Verantwortlichen bei der Durchführung geförderter Unternehmensberatungen, insbesondere bei BAFA-Listung, Projektabwicklung und Fördernachweisen. Die KI-Funktion der Plattform erstellt ausschließlich Entwürfe; die fachliche Prüfung, Finalisierung und Freigabe obliegt allein dem Verantwortlichen.
Die Verarbeitung findet in der Europäischen Union beziehungsweise im Europäischen Wirtschaftsraum statt. Eine Übermittlung in Drittländer erfolgt nur unter den Voraussetzungen des § 9 dieser Vereinbarung.
§ 2 Dauer der Verarbeitung
Diese Vereinbarung gilt ab ihrer Bestätigung im Beraterprofil für sämtliche über die Plattform verarbeiteten Projekte des Verantwortlichen. Sie endet mit der Beendigung der Nutzungsbeziehung zwischen den Parteien, spätestens mit der vollständigen Löschung oder Rückgabe der personenbezogenen Daten nach § 11.
§ 3 Art der personenbezogenen Daten und Kategorien betroffener Personen
Gegenstand der Verarbeitung können insbesondere folgende Datenarten sein:
- Namen, berufliche Kontaktdaten, Funktionen und Unternehmenszugehörigkeiten;
- projektbezogene Angaben, potenzielle und beratene Unternehmen, Ansprechpartner, Beratungstermine, Onboarding-Angaben, BAFA-Projekt-, Listungs- und Bescheiddaten;
- Inhalte hochgeladener Unterlagen sowie erzeugter Entwürfe;
- technische Nutzungs- und Protokolldaten, soweit sie im Auftrag verarbeitet werden.
Kategorien betroffener Personen sind insbesondere Ansprechpartner, Beschäftigte, Geschäftsführer, Kunden und Lieferanten der beratenen Unternehmen sowie sonstige in den Unterlagen genannte Personen.
Besondere Kategorien personenbezogener Daten im Sinne des Art. 9 DSGVO sind nicht Gegenstand des Auftrags. Der Verantwortliche stellt sicher, dass solche Daten vor der Übermittlung entfernt, anonymisiert oder pseudonymisiert werden, soweit sie nicht ausnahmsweise zwingend erforderlich sind.
§ 4 Verantwortlichkeit und Pflichten des Verantwortlichen
Der Verantwortliche ist im Rahmen dieser Vereinbarung allein verantwortlich für die Rechtmäßigkeit der Erhebung, Übermittlung und Verarbeitung der personenbezogenen Daten sowie für die Wahrung der Rechte der betroffenen Personen.
Der Verantwortliche stellt insbesondere sicher, dass eine ausreichende Rechtsgrundlage für die Verarbeitung besteht, dass betroffene Personen erforderlichenfalls nach Art. 13 und 14 DSGVO informiert wurden, dass nur die für den jeweiligen Zweck erforderlichen Daten übermittelt werden und dass die über die Plattform erstellten Inhalte eigenverantwortlich geprüft, finalisiert und freigegeben werden.
Der Verantwortliche ist berechtigt und verpflichtet, die Einhaltung dieser Vereinbarung nach Maßgabe des § 10 zu kontrollieren. Ihm stehen die Weisungsrechte nach § 5 sowie die Rechte bei Beendigung nach § 11 zu.
§ 5 Weisungen
Die Auftragsverarbeiterin verarbeitet personenbezogene Daten ausschließlich auf dokumentierte Weisung des Verantwortlichen, auch in Bezug auf die Übermittlung in ein Drittland, sofern sie nicht durch Unionsrecht oder das Recht eines Mitgliedstaats zu einer anderen Verarbeitung verpflichtet ist; in einem solchen Fall teilt sie dem Verantwortlichen diese rechtlichen Anforderungen vor der Verarbeitung mit, sofern das betreffende Recht eine solche Mitteilung nicht wegen eines wichtigen öffentlichen Interesses verbietet.
Die Nutzung der Plattform, die Eingabe oder der Upload von Daten sowie Mitteilungen in Textform gelten als dokumentierte Weisungen. Weisungen, die über den vereinbarten Leistungsumfang hinausgehen, bedürfen der Textform.
Die Auftragsverarbeiterin informiert den Verantwortlichen unverzüglich, wenn sie der Auffassung ist, dass eine Weisung gegen die DSGVO oder andere Datenschutzbestimmungen der Union oder der Mitgliedstaaten verstößt. Sie ist berechtigt, die Ausführung der betreffenden Weisung auszusetzen, bis der Verantwortliche sie bestätigt oder ändert.
§ 6 Allgemeine Pflichten der Auftragsverarbeiterin
Die Auftragsverarbeiterin verarbeitet die personenbezogenen Daten ausschließlich zur Erbringung der vertraglich vereinbarten Leistungen. Eine Nutzung für eigene Zwecke, insbesondere für Werbezwecke oder zum Training allgemein verwendbarer KI-Modelle, ist ausgeschlossen; Entsprechendes stellt die Auftragsverarbeiterin durch vertragliche Vereinbarungen mit ihren Unterauftragsverarbeitern sicher.
Die Auftragsverarbeiterin gewährleistet, dass sich die zur Verarbeitung befugten Personen zur Vertraulichkeit verpflichtet haben oder einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen, und dass sie Zugriff nur nach dem Erforderlichkeitsprinzip erhalten (Art. 28 Abs. 3 lit. b DSGVO).
Die Auftragsverarbeiterin unterstützt den Verantwortlichen mit geeigneten technischen und organisatorischen Maßnahmen dabei, Anträge betroffener Personen auf Wahrnehmung ihrer Rechte nach Kapitel III der DSGVO zu beantworten. Bei der Auftragsverarbeiterin unmittelbar eingehende Anträge leitet sie unverzüglich an den Verantwortlichen weiter; die Beantwortung obliegt dem Verantwortlichen (Art. 28 Abs. 3 lit. e DSGVO).
Die Auftragsverarbeiterin meldet dem Verantwortlichen jede Verletzung des Schutzes personenbezogener Daten, die den Auftrag betrifft, unverzüglich nach Bekanntwerden. Die Meldung enthält, soweit verfügbar, die Angaben entsprechend Art. 33 Abs. 3 DSGVO. Die Auftragsverarbeiterin unterstützt den Verantwortlichen unter Berücksichtigung der Art der Verarbeitung und der ihr zur Verfügung stehenden Informationen bei der Einhaltung der Pflichten aus den Art. 32 bis 36 DSGVO, einschließlich etwaiger Datenschutz-Folgenabschätzungen und Vorabkonsultationen (Art. 28 Abs. 3 lit. f DSGVO).
§ 7 Technische und organisatorische Maßnahmen
Die Auftragsverarbeiterin trifft die in Anlage 1 beschriebenen technischen und organisatorischen Maßnahmen nach Art. 32 DSGVO und überprüft sie mindestens jährlich sowie anlassbezogen auf ihre Wirksamkeit und Angemessenheit.
Die Auftragsverarbeiterin darf die Maßnahmen an die technische und organisatorische Weiterentwicklung anpassen, sofern das vereinbarte Schutzniveau nicht unterschritten wird. Wesentliche Änderungen werden dokumentiert und dem Verantwortlichen auf Anfrage mitgeteilt.
§ 8 Unterauftragsverarbeiter
Der Verantwortliche erteilt der Auftragsverarbeiterin die allgemeine Genehmigung, für den Betrieb der Plattform Unterauftragsverarbeiter einzusetzen, insbesondere für Hosting, Speicherung, Authentifizierung, E-Mail-Versand, Terminbuchung, Zahlungsabwicklung und KI-Funktionen. Die bei Abschluss dieser Vereinbarung eingesetzten Unterauftragsverarbeiter ergeben sich aus Anlage 2; die jeweils aktuelle Liste wird innerhalb der Plattform bereitgestellt.
Die Auftragsverarbeiterin informiert den Verantwortlichen mindestens 30 Tage im Voraus in Textform oder über die Plattform über die beabsichtigte Aufnahme oder Ersetzung von Unterauftragsverarbeitern. Der Verantwortliche kann der Änderung innerhalb dieser Frist aus wichtigem datenschutzrechtlichem Grund widersprechen. Kann der Widerspruch nicht durch zumutbare Maßnahmen ausgeräumt werden, ist jede Partei berechtigt, diese Vereinbarung und die Nutzungsbeziehung mit Wirkung für die betroffenen Verarbeitungen zu kündigen.
Die Auftragsverarbeiterin erlegt jedem Unterauftragsverarbeiter im Wege eines Vertrags dieselben Datenschutzpflichten auf, wie sie in dieser Vereinbarung festgelegt sind, insbesondere hinreichende Garantien für geeignete technische und organisatorische Maßnahmen (Art. 28 Abs. 4 DSGVO). Kommt der Unterauftragsverarbeiter seinen Datenschutzpflichten nicht nach, haftet die Auftragsverarbeiterin gegenüber dem Verantwortlichen für die Einhaltung der Pflichten des Unterauftragsverarbeiters.
§ 9 Verarbeitung in Drittländern
Eine Verarbeitung außerhalb der Europäischen Union oder des Europäischen Wirtschaftsraums erfolgt nur, wenn die besonderen Voraussetzungen der Art. 44 ff. DSGVO erfüllt sind, insbesondere auf Grundlage eines Angemessenheitsbeschlusses der Europäischen Kommission oder der Standardvertragsklauseln gemäß Durchführungsbeschluss (EU) 2021/914.
Für die in Anlage 2 genannten Unterauftragsverarbeiter mit Sitz oder Verarbeitung in den USA (Authentifizierung, E-Mail-Versand, KI-Funktion, Terminbuchung, Zahlungsabwicklung) ist die Übermittlung jeweils durch die Standardvertragsklauseln (Module 2 und 3) bzw. die entsprechenden Data-Processing-Addenda der Anbieter abgesichert.
Für die KI-Funktion setzt die Auftragsverarbeiterin die Anthropic PBC, USA, als Unterauftragsverarbeiterin ein. Die Übermittlung ist durch das Data Processing Addendum von Anthropic abgesichert, das die Standardvertragsklauseln einbezieht und die Verwendung der Daten zum Training von KI-Modellen untersagt. Daten der sensibelsten Klassen (K3/K4) werden vor der Übermittlung an die KI pseudonymisiert. Der Verantwortliche kann über die Auftragsverarbeiterin Informationen zu den vereinbarten Garantien erhalten.
§ 10 Nachweise und Kontrollrechte
Die Auftragsverarbeiterin stellt dem Verantwortlichen alle Informationen zur Verfügung, die zum Nachweis der Einhaltung der in Art. 28 DSGVO und dieser Vereinbarung niedergelegten Pflichten erforderlich sind.
Der Nachweis erfolgt vorrangig durch aktuelle Testate, Prüfberichte, Zertifizierungen oder geeignete Selbstauskünfte der Auftragsverarbeiterin. Soweit diese im Einzelfall nicht ausreichen, ermöglicht die Auftragsverarbeiterin dem Verantwortlichen nach angemessener Vorankündigung von mindestens 14 Tagen während der üblichen Geschäftszeiten Überprüfungen einschließlich Inspektionen und trägt zu ihnen bei. Der Verantwortliche kann die Überprüfung durch einen zur Verschwiegenheit verpflichteten, nicht im Wettbewerb zur Auftragsverarbeiterin stehenden Dritten durchführen lassen.
Jede Partei trägt die ihr durch eine Überprüfung entstehenden Kosten selbst. Betriebs- und Geschäftsgeheimnisse der Auftragsverarbeiterin sowie Daten anderer Kunden bleiben geschützt.
§ 11 Löschung und Rückgabe nach Beendigung
Nach Abschluss der Verarbeitungsleistungen löscht die Auftragsverarbeiterin nach Wahl des Verantwortlichen alle personenbezogenen Daten oder gibt sie in einem gängigen, strukturierten Format zurück und löscht vorhandene Kopien, sofern nicht Unionsrecht oder das Recht der Mitgliedstaaten eine weitere Speicherung verlangt. Trifft der Verantwortliche innerhalb von 30 Tagen nach Beendigung keine Wahl, ist die Auftragsverarbeiterin zur Löschung berechtigt.
Von der Löschpflicht nach Absatz 1 unberührt bleiben (i) die in den Datenschutzhinweisen der Plattform beschriebene, zugriffsbeschränkte Aufbewahrung interner Nachweise (Audit-Trail), die die Auftragsverarbeiterin in eigener datenschutzrechtlicher Verantwortlichkeit auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO zur Qualitätssicherung, Missbrauchsprävention sowie zur Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen vornimmt, sowie (ii) Daten, die gesetzlichen Aufbewahrungspflichten unterliegen (insbesondere kaufmännische Daten nach § 257 HGB, § 147 AO, und BAFA-Nachweisdaten). Diese Aufbewahrung ist auf das erforderliche Minimum beschränkt; insoweit ist die Auftragsverarbeiterin Verantwortliche im Sinne des Art. 4 Nr. 7 DSGVO.
§ 12 Haftung
Für die Haftung der Parteien im Zusammenhang mit der Verarbeitung personenbezogener Daten gilt Art. 82 DSGVO. Im Innenverhältnis haften die Parteien einander entsprechend ihrem jeweiligen Anteil an der Verantwortung für einen Schaden.
§ 13 Schlussbestimmungen
Diese Vereinbarung wird in elektronischer Form geschlossen (Art. 28 Abs. 9 DSGVO). Die Bestätigung im Beraterprofil wird von der Auftragsverarbeiterin mit Zeitstempel und Vertragsversion protokolliert; der Verantwortliche kann die jeweils geltende Fassung jederzeit in der Plattform abrufen.
Bei Widersprüchen zwischen dieser Vereinbarung und sonstigen Vereinbarungen der Parteien über die Nutzung der Plattform gehen die Regelungen dieser Vereinbarung vor, soweit die Verarbeitung personenbezogener Daten betroffen ist.
Sollten einzelne Bestimmungen dieser Vereinbarung unwirksam sein oder werden, bleibt die Wirksamkeit der übrigen Bestimmungen unberührt. Es gilt das Recht der Bundesrepublik Deutschland.
Bestätigung
Der Verantwortliche bestätigt im Beraterprofil, diese Vereinbarung zur Auftragsverarbeitung einschließlich der Anlagen 1 und 2 gelesen zu haben und ihr zuzustimmen. Die Bestätigung wird mit Zeitstempel und Vertragsversion protokolliert.
Anlage 1: Technische und organisatorische Maßnahmen (Art. 32 DSGVO)
Stand: 17.09.2026 · Prüfturnus: jährlich sowie anlassbezogen bei wesentlichen Änderungen. (Entwurf; einzelne Angaben in Abstimmung.)
Vertraulichkeit: Zugangs- und Zugriffskontrolle
- Der Zugriff auf die Plattform ist nur für registrierte, berechtigte Nutzer möglich; Benutzerkonten sind durch individuelle Passwörter mit Mindestanforderungen geschützt; Passwörter werden ausschließlich als kryptografischer Hash (bcrypt) gespeichert. Alternativ stehen Anmeldung per Magic-Link und per Google-Konto zur Verfügung.
- Interne Zugriffe erfolgen nach einem rollenbasierten Berechtigungskonzept nach dem Erforderlichkeitsprinzip (Need-to-know); Berechtigungen werden bei Ausscheiden von Mitarbeitern unverzüglich entzogen. Eine Zwei-Faktor-Authentifizierung für administrative Zugänge ist [in Umsetzung / zu bestätigen].
- Die Daten der einzelnen Beraterkonten und Mandanten werden logisch getrennt verarbeitet (Mandantentrennung); jede Verarbeitung trägt eine Mandanten-Kennung.
Verschlüsselung und Pseudonymisierung
- Die Datenübertragung erfolgt ausschließlich transportverschlüsselt (TLS 1.2 oder höher).
- Die Speicherung erfolgt in ISO/IEC-27001:2022-zertifizierten Rechenzentren der Hetzner Online GmbH in Deutschland; die technischen und organisatorischen Maßnahmen des Anbieters sind durch den TÜV Rheinland geprüft (Prüfbericht vom 19.02.2026). Eine zusätzliche anwendungsseitige Verschlüsselung gespeicherter Dokumente ist [vorgesehen / zu bestätigen].
- Daten der sensibelsten Klassen (K3/K4) werden vor einem KI-API-Aufruf pseudonymisiert. Die Nutzer werden angehalten, besondere Kategorien personenbezogener Daten vor der Übermittlung zu entfernen, zu anonymisieren oder zu pseudonymisieren.
Integrität und Protokollierung
- Jede datenverändernde Aktion wird mit Zeitpunkt, handelndem Nutzerkonto, betroffener Entität und Zustand vor/nach der Änderung protokolliert (Audit-Trail); die Protokolle sind zugriffsbeschränkt.
- Änderungen an bestätigten Inhalten sind nachvollziehbar; Datenexporte erfolgen nur über dokumentierte Schnittstellen.
Verfügbarkeit und Wiederherstellbarkeit
- Es werden regelmäßige automatisierte Datensicherungen erstellt (Hetzner-Backups innerhalb der Rechenzentren in Deutschland); Sicherungsintervalle und Aufbewahrung der Backups werden nach [Rotation in Abstimmung] festgelegt.
- Das Hosting erfolgt bei der Hetzner Online GmbH (Industriestr. 25, 91710 Gunzenhausen, Deutschland) in Rechenzentren in Deutschland (EU). Mit der Hetzner Online GmbH besteht ein Auftragsverarbeitungsvertrag gemäß Art. 28 DSGVO.
- Die Wiederherstellbarkeit der Daten aus Sicherungen wird regelmäßig getestet.
Organisatorische Maßnahmen
- Alle mit der Verarbeitung befassten Personen sind zur Vertraulichkeit verpflichtet und werden regelmäßig zu Datenschutz und Informationssicherheit sensibilisiert.
- Es besteht ein Verfahren zur Erkennung, Bewertung und Meldung von Verletzungen des Schutzes personenbezogener Daten einschließlich unverzüglicher Information des Verantwortlichen (§ 6 dieser Vereinbarung).
- Eingesetzte Systeme und Softwarekomponenten werden regelmäßig aktualisiert; Sicherheitsupdates werden zeitnah eingespielt.
- Daten werden gelöscht, sobald sie für die Bearbeitung nicht mehr erforderlich sind; Einzelheiten regelt § 11 dieser Vereinbarung sowie die Datenschutzhinweise der Plattform.
Regelmäßige Überprüfung
Die Wirksamkeit der Maßnahmen wird mindestens jährlich überprüft; das Ergebnis wird dokumentiert. Diese Anlage wird bei wesentlichen Änderungen der Verarbeitung aktualisiert.
Anlage 2: Unterauftragsverarbeiter (Stand: 17.09.2026)
Die jeweils aktuelle Liste wird innerhalb der Plattform bereitgestellt. Änderungen werden nach § 8 dieser Vereinbarung mindestens 30 Tage im Voraus angekündigt.
| Unterauftragsverarbeiter | Zweck | Standort / Transfer |
|---|---|---|
| Hetzner Online GmbH | Hosting, Speicherung, Datensicherung (Anwendung + Datenbank) | Deutschland (EU), kein Drittlandtransfer |
| Google Ireland Ltd. | Anmeldung/Authentifizierung (Google-Login, optional) | Irland/USA → Standardvertragsklauseln + Google DPA |
| Resend (Plus Five Five, Inc.) | Transaktionaler E-Mail-Versand (Magic-Link, Benachrichtigungen) | USA → Standardvertragsklauseln + Resend DPA |
| Anthropic PBC, San Francisco, USA | KI-Funktionen (K3/K4 vor Übermittlung pseudonymisiert; kein Modelltraining) | Verarbeitung in ausgewählten Ländern in den USA, Europa, Asien und Australien, Speicherung grundsätzlich in Rechenzentren in den USA → Standardvertragsklauseln (Module 2 und 3) + Anthropic DPA |
| Calendly LLC | Onboarding-Terminbuchung | USA → Standardvertragsklauseln |
| Stripe (Stripe Payments Europe, Ltd. / Stripe, Inc.) | Zahlungsabwicklung (in Vorbereitung, noch nicht aktiv) | Irland/USA → Standardvertragsklauseln |
| Vimeo.com, Inc. | Hosting und Auslieferung der Lernvideos der Vertriebsakademie (in Vorbereitung, noch nicht aktiv) | USA → Standardvertragsklauseln + Vimeo DPA |
Ergänzende Datenschutzinformationen finden Sie in der Datenschutzerklärung der Plattform.