Vertrag zur Auftragsverarbeitung nach Art. 28 DSGVO
Anlage zu den Allgemeinen Geschäftsbedingungen von Objelo. Stand: November 2026 (Fassung 2026-11)
Jeder Betrieb findet den Vertrag mit seinen Angaben und dem Zeitpunkt der Bestätigung als PDF in Objelo unter „Einstellungen“.
§ 1 Gegenstand und Parteien
- Der Kunde nutzt die Software Objelo nach den Allgemeinen Geschäftsbedingungen des Anbieters (Hauptvertrag). Dabei verarbeitet der Anbieter personenbezogene Daten im Auftrag des Kunden. Dieser Vertrag regelt die Rechte und Pflichten der Parteien nach Art. 28 DSGVO.
- Verantwortlicher ist der Betrieb, der Objelo nutzt („Kunde“). Auftragsverarbeiter ist Objelo – Inh. Sebastian Rüting, Graf-Galen-Str. 116, 59269 Beckum-Neubeckum („Anbieter“).
- Widersprechen sich dieser Vertrag und der Hauptvertrag in Fragen des Datenschutzes, geht dieser Vertrag vor.
- Nicht unter diesen Vertrag fallen Daten, die der Anbieter als eigener Verantwortlicher verarbeitet: Registrierung und Vertragsdaten des Kunden, die Abrechnung des Abos, Support-Korrespondenz und Server-Protokolle zur Sicherheit des Dienstes. Dafür gilt die Datenschutzerklärung des Anbieters.
§ 2 Art, Zweck und Dauer der Verarbeitung
- Gegenstand ist die Bereitstellung von Objelo als Online-Dienst (Software as a Service) mit Büro-Bereich und Mitarbeiter-App. Dazu gehören Zeiterfassung, Planung und Dokumentation von Einsätzen, Checklisten, Fotos, Mängelmeldungen, Unterschriften vor Ort, Leistungsnachweise, Angebote an Kunden und Interessenten des Kunden mit Annahme über einen Link, die Abrechnung gegenüber den Kunden des Kunden (Rechnungen, E-Rechnungen, Mahnungen), Exporte (CSV, DATEV), der Versand von E-Mails im Namen des Kunden und, wenn der Kunde sie einschaltet, die automatische Übersetzung von Texten zwischen Büro und Mitarbeitenden.
- Die Verarbeitung umfasst das Erheben über die App und den Büro-Bereich, Speichern, Ordnen, Anzeigen, Auswerten, Sichern und Löschen sowie die Übermittlung an Empfänger, die der Kunde bestimmt (zum Beispiel Angebote, Rechnungen und Leistungsnachweise per E-Mail an seine Kunden).
- Art der Daten und Kategorien betroffener Personen beschreibt Anlage 1. Besondere Kategorien nach Art. 9 DSGVO sind nicht vorgesehen.
- Die Verarbeitung dauert so lange wie der Hauptvertrag, einschließlich der Exportfrist nach seinem Ende (§ 10).
§ 3 Weisungen des Kunden
- Der Anbieter verarbeitet die Daten nur auf dokumentierte Weisung des Kunden, auch bei einer Übermittlung in ein Drittland. Ist er nach dem Recht der EU oder Deutschlands zu einer anderen Verarbeitung verpflichtet, teilt er dem Kunden das vorher mit, sofern das Recht dies nicht verbietet (Art. 28 Abs. 3 lit. a DSGVO).
- Die Weisungen ergeben sich aus diesem Vertrag, dem Hauptvertrag und der Nutzung der Funktionen von Objelo durch den Kunden, zum Beispiel Anlegen, Ändern, Exportieren, Versenden und Löschen von Daten, das Einschalten der Standorterfassung, der Unterschrift vor Ort oder der automatischen Übersetzung oder die Frist, nach der Fotos gelöscht werden. Einzelweisungen erteilt der Kunde in Textform an hallo@objelo.de.
- Weisungsberechtigt sind die Inhaber-Zugänge des Kunden in Objelo und Personen, die der Kunde in Textform benennt. Weisungsempfänger beim Anbieter ist Sebastian Rüting, hallo@objelo.de.
- Verstößt eine Weisung nach Ansicht des Anbieters gegen Datenschutzvorschriften, weist er den Kunden unverzüglich darauf hin. Er darf die Ausführung aussetzen, bis der Kunde sie bestätigt oder ändert.
§ 4 Vertraulichkeit und Zugriff des Anbieters
- Der Anbieter setzt für die Verarbeitung nur Personen ein, die zur Vertraulichkeit verpflichtet sind oder einer gesetzlichen Verschwiegenheitspflicht unterliegen (Art. 28 Abs. 3 lit. b DSGVO). Derzeit ist das ausschließlich der Inhaber.
- Der Anbieter greift auf Inhaltsdaten des Kunden nur zu, soweit es für Betrieb, Wartung, Fehlerbehebung oder Support nötig ist oder der Kunde darum bittet. Der Admin-Bereich des Anbieters zeigt Vertrags- und Abrechnungsdaten des Kunden sowie Kennzahlen wie die Zahl der aktiven Mitarbeitenden und den belegten Fotospeicher, aber keine Zeiten, Fotos oder Unterschriften.
§ 5 Sicherheit der Verarbeitung
- Der Anbieter trifft die technischen und organisatorischen Maßnahmen nach Art. 32 DSGVO, die Anlage 2 beschreibt.
- Die Maßnahmen folgen dem technischen Fortschritt. Der Anbieter darf sie durch gleichwertige oder bessere ersetzen, das Schutzniveau darf dabei nicht sinken. Wesentliche Änderungen dokumentiert er und teilt sie dem Kunden auf Anfrage mit.
§ 6 Unterauftragsverarbeiter
- Der Kunde erteilt die allgemeine Genehmigung, weitere Auftragsverarbeiter einzusetzen (Art. 28 Abs. 2 DSGVO). Die bei Vertragsschluss eingesetzten stehen in Anlage 3 und gelten als genehmigt.
- Über eine beabsichtigte Hinzuziehung oder Ersetzung informiert der Anbieter den Kunden mindestens vier Wochen vorher per E-Mail. Der Kunde kann innerhalb dieser Frist aus wichtigem datenschutzrechtlichem Grund widersprechen. Einigen sich die Parteien nicht, kann der Kunde den Hauptvertrag zum Zeitpunkt der Änderung außerordentlich kündigen.
- Der Anbieter verpflichtet jeden Unterauftragsverarbeiter vertraglich auf dieselben Datenschutzpflichten (Art. 28 Abs. 4 DSGVO). Er haftet gegenüber dem Kunden für deren Einhaltung.
- Keine Unteraufträge im Sinne dieser Regelung sind Nebenleistungen wie Telekommunikations- und Zugangsdienste, über die der Anbieter keine personenbezogenen Daten des Kunden verarbeiten lässt.
§ 7 Unterstützung des Kunden
- Betroffenenrechte (Art. 12 bis 22 DSGVO) erfüllt der Kunde mit den Funktionen von Objelo: Auskunft und Datenübertragbarkeit über die Exporte, Berichtigung durch Bearbeiten (mit Protokoll), Löschung oder Deaktivierung im Büro-Bereich. Wendet sich eine betroffene Person direkt an den Anbieter, leitet er die Anfrage unverzüglich an den Kunden weiter und beantwortet sie nur auf dessen Weisung.
- Der Anbieter unterstützt den Kunden mit den ihm vorliegenden Informationen bei den Pflichten aus Art. 32 bis 36 DSGVO (Sicherheit, Meldung von Verletzungen, Datenschutz-Folgenabschätzung, vorherige Konsultation).
- Verletzungen des Schutzes personenbezogener Daten meldet der Anbieter dem Kunden unverzüglich, möglichst innerhalb von 24 Stunden nach Kenntnis, per E-Mail an die Inhaber-Zugänge. Die Meldung enthält die Angaben nach Art. 33 Abs. 3 DSGVO, soweit bekannt; fehlende Angaben reicht er nach. Er ergreift sofort Maßnahmen, um die Verletzung einzudämmen.
- Unterstützung, die über die Funktionen von Objelo hinausgeht und nicht auf einem Verstoß des Anbieters beruht, kann der Anbieter nach Aufwand mit 59 Euro je Stunde zuzüglich Umsatzsteuer berechnen.
§ 8 Ort der Verarbeitung
Die Verarbeitung findet ausschließlich in der Europäischen Union oder im Europäischen Wirtschaftsraum statt. Eine Übermittlung in ein Drittland erfolgt nur mit vorheriger Zustimmung des Kunden in Textform und wenn die Voraussetzungen der Art. 44 ff. DSGVO erfüllt sind. E-Mails, die der Kunde an Empfänger seiner Wahl versendet, gelten als Weisung des Kunden.
Abweichend davon gilt für die automatische Übersetzung, die der Kunde in Objelo selbst einschaltet: Die zu übersetzenden Texte (Punkte von Checklisten, Hinweise zu Objekten, Mängelmeldungen) gehen an Anthropic (Anlage 3) und können auch in den USA verarbeitet werden. Grundlage sind die EU-Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO) im Vertrag zur Auftragsverarbeitung zwischen dem Anbieter und Anthropic. Mit dem Einschalten in Objelo stimmt der Kunde dieser Übermittlung in Textform zu. Namen, Zeiten, Zugangsdaten zu Objekten und Fotos werden dafür nicht übermittelt.
§ 9 Nachweise und Kontrollen
- Der Anbieter stellt dem Kunden alle Informationen zur Verfügung, die zum Nachweis seiner Pflichten nötig sind (Art. 28 Abs. 3 lit. h DSGVO), insbesondere die Anlagen dieses Vertrags und auf Anfrage Nachweise der Unterauftragsverarbeiter wie Zertifikate oder Prüfberichte.
- Der Kunde kann sich vorrangig anhand dieser Unterlagen und einer schriftlichen Auskunft des Anbieters von der Einhaltung überzeugen. Reicht das nicht aus, kann er oder ein zur Verschwiegenheit verpflichteter Prüfer seiner Wahl eine Prüfung durchführen: nach Ankündigung mit mindestens 14 Tagen Vorlauf, während der Geschäftszeiten, ohne den Betrieb zu stören, in der Regel höchstens einmal im Jahr, außer bei konkretem Anlass. Prüfer, die im Wettbewerb zum Anbieter stehen, kann der Anbieter ablehnen.
- Jede Partei trägt ihre eigenen Kosten. Aufwand des Anbieters über einen Arbeitstag im Jahr hinaus kann er angemessen berechnen, es sei denn, die Prüfung deckt einen Verstoß des Anbieters auf.
§ 10 Laufzeit, Rückgabe und Löschung
- Dieser Vertrag läuft so lange wie der Hauptvertrag und endet mit ihm. Die Pflichten des Anbieters gelten fort, solange er Daten des Kunden verarbeitet.
- Nach Ende des Hauptvertrags stehen die Daten dem Kunden mindestens 30 Tage zum Export bereit (Stunden und Buchungen als CSV, DATEV-Export, Rechnungen als PDF und XML, Leistungsnachweise als PDF). Danach löscht der Anbieter alle Daten des Kunden innerhalb von 30 weiteren Tagen, sofern keine Pflicht zur Speicherung nach dem Recht der EU oder Deutschlands besteht (Art. 28 Abs. 3 lit. g DSGVO). Endet die Testphase ohne Abo, gilt dasselbe 90 Tage nach ihrem Ende.
- In Datensicherungen bleiben die Daten bis zum Ablauf des Sicherungszyklus, höchstens 30 Tage. Sicherungen werden in dieser Zeit nur zur Wiederherstellung genutzt.
- Gesetzliche Aufbewahrungspflichten des Kunden, etwa für Rechnungen und Arbeitszeitaufzeichnungen, erfüllt der Kunde über den Export. Der Anbieter bewahrt dafür keine Daten auf.
- Auf Wunsch bestätigt der Anbieter die Löschung in Textform.
§ 11 Haftung
Gegenüber betroffenen Personen haften die Parteien nach Art. 82 DSGVO. Im Verhältnis der Parteien zueinander gelten die Haftungsregeln des Hauptvertrags (AGB Ziffer 12), soweit gesetzlich zulässig.
§ 12 Schlussbestimmungen
- Der Vertrag kann elektronisch geschlossen werden (Art. 28 Abs. 9 DSGVO), insbesondere durch Bestätigung bei der Registrierung in Objelo. Er gilt damit schon während der Testphase.
- Änderungen und Ergänzungen bedürfen der Textform. Für Änderungen durch den Anbieter gilt das Verfahren aus Ziffer 13 der AGB entsprechend.
- Ist eine Bestimmung unwirksam, bleibt der Vertrag im Übrigen wirksam.
- Es gilt das Recht der Bundesrepublik Deutschland. Der Gerichtsstand richtet sich nach dem Hauptvertrag.
Anlage 1: Daten und betroffene Personen
Objelo verarbeitet nur die Daten, die der Kunde und seine Mitarbeitenden eingeben oder die bei der Nutzung entstehen.
| Betroffene Personen | Daten | Zweck |
|---|---|---|
| Mitarbeitende des Kunden (Stammdaten) | Vor- und Nachname, Personalnummer, Telefon, E-Mail, Sprache, Beschäftigungsart, Stundenlohn, Eintrittsdatum, Notizen, PIN und Anmeldelinks nur als Prüfwert | Zugang zur App, Zuordnung, Vorbereitung der Lohnabrechnung |
| Mitarbeitende des Kunden (Arbeitszeit) | Beginn, Ende, Pause, Objekt, Art der Erfassung (QR-Code, offline, Büro), Korrekturen mit Grund und Bearbeiter, Sitzungen mit Browser-Kennung | Arbeitszeiterfassung und Nachweis |
| Mitarbeitende des Kunden (Standort) | Koordinaten und Genauigkeit beim Ein- und Auschecken, nur wenn der Kunde die Standorterfassung einschaltet | Plausibilität der Buchung am Objekt |
| Mitarbeitende des Kunden (Einsätze) | Abgehakte Punkte der Checkliste, Fotos, Mängelmeldungen mit Zeitpunkt und Meldendem | Leistungsnachweis, Meldung von Mängeln |
| Mitarbeitende des Kunden (Planung) | Eingeplante Einsätze, Vertretungen mit Zu- oder Absage, Abwesenheiten als „Urlaub“ oder „abwesend“ ohne Angabe eines Grundes, Mitteilungen in der App, Push-Abos der Geräte (Adresse beim Push-Dienst und Schlüssel), Erinnerungen ans Auschecken | Einsatzplanung, Vertretung und Benachrichtigung der Mitarbeitenden |
| Büro-Nutzer des Kunden (Inhaber, Objektleitung) | Name, E-Mail, Rolle, Passwort nur als Hash, Sitzungen mit Browser-Kennung, Änderungsprotokoll | Zugang zum Büro-Bereich, Nachvollziehbarkeit |
| Kunden des Kunden und deren Ansprechpartner | Name oder Firma, Anschrift, Ansprechpartner, Telefon, E-Mail, Rechnungs-E-Mail, USt-IdNr., Leitweg-ID, Kundennummer, Verträge, Preise, Rechnungen, Zahlungen, Mahnungen | Abrechnung und Versand von Rechnungen, Mahnungen und Leistungsnachweisen |
| Interessenten und Kunden des Kunden (Angebote) | Name oder Firma, Anschrift, Ansprechpartner, E-Mail, Objekt, Leistungen und Preise; bei Annahme oder Ablehnung über den Link Name, Funktion, E-Mail, Zeitpunkt, gekürzte IP-Adresse und Browser-Kennung, Grund einer Ablehnung; Kündigungserklärungen über die Angebotsseite | Angebot, Nachweis über Vertragsschluss und Kündigung, Übernahme als Auftrag |
| Objekte der Kunden | Anschrift, Hinweise für das Team, Zugangsinformationen wie Schlüssel- oder Alarmcodes (verschlüsselt) | Durchführung der Einsätze |
| Personen, die vor Ort unterschreiben | Name, Unterschrift als Bild, Zeitpunkt, bei fehlender Unterschrift der Grund | Bestätigung der Leistung |
| Auf Fotos zufällig abgebildete Personen | Bild | Nicht vorgesehen: Die App weist darauf hin, keine Personen zu fotografieren |
Der Kunde nutzt Notizfelder nicht für Gesundheitsdaten wie Krankmeldungen oder andere besondere Kategorien nach Art. 9 DSGVO.
Anlage 2: Technische und organisatorische Maßnahmen (Art. 32 DSGVO)
| Bereich | Maßnahmen |
|---|---|
| Zutrittskontrolle | Server im Rechenzentrum des Unterauftragsverarbeiters (Anlage 3), Zutrittsschutz nach dessen Maßnahmen, Rechenzentrumsbetrieb mit ISO-27001-zertifiziertem Sicherheitsmanagement. Kundendaten werden nicht dauerhaft auf Arbeitsgeräten des Anbieters gespeichert. |
| Zugangskontrolle | Büro: E-Mail und Passwort mit mindestens 10 Zeichen, gespeichert nur als scrypt-Hash. Nach Fehlversuchen 15 Minuten Sperre (10 je Konto, 30 je Adresse). App: Einmal-Anmeldelink oder Firmencode mit 6-stelliger PIN, höchstens 10 Fehlversuche je Adresse in 15 Minuten. Admin-Bereich des Anbieters mit Passwort und zweitem Faktor (TOTP). Server-Verwaltung über Plesk mit Zwei-Faktor-Anmeldung und über SSH nur mit Schlüssel. |
| Zugriffskontrolle | Rollen Inhaber und Objektleitung, Löhne, Abrechnung und Einstellungen nur für Inhaber. Mitarbeitende sehen in der App nur ihre eigenen Zeiten. Jede Abfrage ist an den Betrieb gebunden. Sitzungen als zufällige Tokens, in der Datenbank nur als Hash, Cookies HttpOnly, Secure und SameSite. Ablauf: Büro 30 Tage, App 180 Tage, Admin 12 Stunden. Deaktivierte Zugänge verlieren sofort ihre Sitzungen. |
| Trennungskontrolle | Logische Mandantentrennung über die Betriebskennung, durch automatisierte Tests geprüft. Entwicklung und Tests ohne Echtdaten. |
| Verschlüsselung und Pseudonymisierung | Übertragung nur per HTTPS (TLS). Benachrichtigungen aufs Handy (Web Push) Ende-zu-Ende verschlüsselt nach RFC 8291, die Push-Dienste der Browser sehen den Inhalt nicht. Zugangsinformationen zu Objekten mit AES-256-GCM verschlüsselt. PINs als HMAC-Prüfwert, Passwörter als scrypt-Hash. |
| Weitergabekontrolle | Exporte nur für angemeldete Büro-Nutzer. E-Mail-Versand über den eigenen Mailserver auf dem Server des Anbieters, verschlüsselt per TLS, soweit der empfangende Server es unterstützt. Keine Weitergabe an Dritte außer an Empfänger, die der Kunde bestimmt. |
| Eingabekontrolle | Protokoll, wer wann was geändert hat, bei Zeiten mit Pflichtgrund. Zeiten werden nicht gelöscht, sondern storniert. Rechnungsdateien werden beim Erstellen unveränderbar abgelegt (SHA-256). |
| Verfügbarkeit und Wiederherstellung | Sicherung von Dateien und Datenbank mindestens einmal täglich über den Plesk-Backup-Manager, Aufbewahrung 30 Tage. Die App speichert Buchungen ohne Empfang und überträgt sie später. Statusprüfung unter /api/health, Begrenzung von Anfragen gegen Missbrauch. Die Wiederherstellung aus der Sicherung wird mindestens einmal im Jahr getestet. |
| Datenschutzfreundliche Voreinstellungen (Art. 25 DSGVO) | Standorterfassung ab Werk aus und nur im Moment des Ein- und Auscheckens. Unterschrift vor Ort ab Werk aus. Benachrichtigungen aufs Handy nur, wenn die Person sie selbst einschaltet; Abwesenheiten ohne Grund; Mitteilungen werden nach 90 Tagen, Abwesenheiten und Planänderungen nach zwei Jahren gelöscht. Automatische Übersetzung ab Werk aus; eingeschaltet werden nur die Texte selbst übermittelt, ohne Namen der Mitarbeitenden, und Übersetzungen werden gespeichert, damit jeder Text nur einmal übermittelt wird. Fotos werden in der App auf 1.600 Pixel verkleinert und nach der vom Kunden eingestellten Frist automatisch gelöscht (voreingestellt 12 Monate), Fotos zu offenen Mängeln erst nach deren Erledigung. Leistungsnachweise enthalten keine Namen der Mitarbeitenden. Keine Analyse- oder Werbedienste, keine Inhalte von Drittanbietern, Schriften vom eigenen Server. |
| Auftragskontrolle und Überprüfung | Unterauftragsverarbeiter nur mit Vertrag nach Art. 28 DSGVO. Weisungen in Textform. Sicherheitsupdates für Betriebssystem, Plesk und Node.js werden zeitnah eingespielt. Überprüfung dieser Maßnahmen einmal im Jahr und bei wesentlichen Änderungen. |
Anlage 3: Unterauftragsverarbeiter
| Unternehmen | Leistung | Ort der Verarbeitung |
|---|---|---|
| Host Europe GmbH, Hansestraße 111, 51149 Köln | Bereitstellung des virtuellen Servers (VPS), auf dem Anwendung, Datenbank, Sicherungen und Mailserver des Anbieters laufen | Rechenzentrum in Straßburg, Frankreich (EU) |
| Anthropic Ireland, Limited, Dublin, Irland (Vertragspartner), mit Anthropic, PBC, San Francisco, USA, und deren Unterauftragsverarbeitern | Automatische Übersetzung mit dem KI-Modell Claude, nur wenn der Kunde sie einschaltet. Die Texte werden nicht zum Training verwendet und spätestens nach 30 Tagen gelöscht. | Weltweit, insbesondere USA; Übermittlung auf Grundlage der EU-Standardvertragsklauseln (§ 8) |
E-Mails versendet der Anbieter über den Mailserver auf seinem Server. Weitere Dienstleister sind nicht beteiligt.
Benachrichtigungen aufs Handy stellt der Push-Dienst zu, den der Browser oder das Betriebssystem der jeweiligen Person vorgibt (z. B. Google, Apple, Mozilla oder Microsoft), auch außerhalb der EU. Der Inhalt ist Ende-zu-Ende verschlüsselt; der Push-Dienst erhält nur die verschlüsselte Nachricht, die Adresse des Abos und den Zeitpunkt. Benachrichtigungen gibt es nur, wenn die Person sie in der App selbst einschaltet.