Auftragsverarbeitungsvertrag (AVV)

gemäß Art. 28 DSGVO · Stand: 28. August 2026

Diese Online-Fassung dient der Transparenz. Für den Vertragsabschluss ist eine unterzeichnete Version mit Mandantenangaben erforderlich (Owner → Verträge). Anfrage: Datenschutz@resqboard.de

Vertragsparteien

Auftraggeber (Verantwortlicher): Die jeweilige Kundenorganisation (Hilfsorganisation, Feuerwehr, Rettungsdienst o. Ä.), vertreten durch den unterzeichneten Ansprechpartner.

Auftragsverarbeiter: Marco Buchheimer, Mittlerestr. 15, 88512 Mengen, Deutschland · Datenschutz: Datenschutz@resqboard.de

§ 1 Gegenstand und Dauer

Verarbeitung personenbezogener Daten im Rahmen der Bereitstellung von ResQBoard (Web-PWA und iOS-App): Einsatz- und Verletztenprotokolle, Nutzerstammdaten (selbst gehostetes Keycloak), Bilder, Sync-Daten, Share-Links, Push-Token, transaktionale E-Mails zur Schichtplan-Einteilung und zum Support (Resend) sowie elektronische Signaturen von Vertragsdokumenten (selbst gehostetes DocuSeal) — ausschließlich im Auftrag und nach Weisung des Auftraggebers. Dieser AVV gilt für die Dauer des Nutzungsvertrags.

Allgemeine und produktbezogene E-Mails des Auftragsverarbeiters an Administratoren (einschließlich Hinweise auf neue Module) erfolgen in eigener Verantwortlichkeit des Auftragsverarbeiters und sind nicht Gegenstand dieses AVV.

§ 2 Kategorien betroffener Personen und Daten

  • Einsatzkräfte, Administratoren und sonstige Nutzer des Auftraggebers
  • In Protokollen dokumentierte Personen (z. B. Patienten, Verletzte, Beteiligte)
  • Stammdaten, Protokolldaten, besondere Kategorien nach Art. 9 DSGVO (Gesundheitsdaten), Fotos, Gerätetoken, technische Logs

§ 3 Weisungsgebundenheit

Verarbeitung nur auf dokumentierte Weisung des Auftraggebers (Nutzung der Software, Weisungen in Textform an info@resqboard.de). Hinweis und Aussetzung bei rechtlichen Bedenken gegen eine Weisung.

§ 4 Ort der Verarbeitung

Anwendungs- und Mandantendaten (einschließlich Protokolle, Nutzerstammdaten, Bilder und Signaturvorgänge) werden auf Servern der Hetzner Online GmbH in Deutschland bzw. der Europäischen Union gespeichert und verarbeitet. Drittlandbezug besteht nur, soweit nachstehend Unterauftragsverarbeiter mit Sitz außerhalb der EU genannt sind (insbesondere Resend für E-Mail-Versand und Apple für Push-Nachrichten).

§ 5 Technische und organisatorische Maßnahmen (TOM)

Der Auftragsverarbeiter setzt geeignete Maßnahmen gemäß Art. 32 DSGVO um, unter anderem TLS 1.2+ (HTTPS, in der iOS-App ohne Klartext-HTTP zur Produktionsdomain), Mandantentrennung, rollenbasierte Zugriffskontrolle, selbst gehostetes Keycloak (OIDC) und selbst gehostetes DocuSeal auf Hetzner, JWT in der iOS-Keychain, zeitlich begrenzte Share-Links (30 Tage), FTPS für Bilder, Backups und Hosting bei Hetzner in Deutschland/EU. Details: IT-Kurzinfo und TOM-Anlage auf Anfrage.

§ 6 Vertraulichkeit und Personal

Zur Verarbeitung befugte Personen sind zur Vertraulichkeit verpflichtet. Zugriff nur, soweit für Betrieb, Support oder gesetzliche Pflichten erforderlich.

§ 7 Unterauftragsverarbeiter

  • Hetzner Online GmbH — Hosting und Speicherung der Anwendungs- und Mandantendaten (Deutschland/EU)
  • Apple Inc. — Apple Push Notification Service (APNs), USA, Standardvertragsklauseln
  • Resend Inc. — E-Mail-Versand: Schichtplan-Einteilung (Zuweisungen, Einladungen, Erinnerungen), Support-Mails sowie allgemeine und produktbezogene Nachrichten an Administratoren (z. B. neue Module), USA, Standardvertragsklauseln
  • OpenStreetMap Foundation — Kartenkacheln und Nominatim (IP-Adresse bei Kartennutzung)
  • FTP-/FTPS-Speicher — gemäß vom Auftraggeber bzw. Auftragsverarbeiter konfiguriertem Ziel

Selbst gehostete Dienste

Die Benutzerverwaltung erfolgt über eine selbst gehostete Keycloak-Instanz. Elektronische Signaturen von Vertragsdokumenten erfolgen über eine selbst gehostete DocuSeal-Instanz. Beide Dienste laufen auf der Hetzner-Infrastruktur in Deutschland/EU und stellen keine zusätzlichen Unterauftragsverarbeiter dar.

  • Keycloak — Selbst gehostete Benutzerverwaltung (OAuth 2.0 / OpenID Connect) auf der Hetzner-Infrastruktur in Deutschland/EU
  • DocuSeal — Selbst gehostete elektronische Signatur von Vertragsdokumenten auf der Hetzner-Infrastruktur in Deutschland/EU

Weitere Unterauftragsverarbeiter nur mit vorheriger Information und Widerspruchsrecht. Es werden im Wesentlichen dieselben Datenschutzpflichten auferlegt.

§ 8 Meldung von Datenschutzverletzungen

Unverzügliche Information des Auftraggebers, spätestens innerhalb von 24 Stunden nach Bekanntwerden einer Verletzung des Schutzes personenbezogener Daten.

§ 9 Unterstützung, Export und Löschung

Unterstützung bei Betroffenenrechten und Datenschutz-Folgenabschätzungen im zumutbaren Umfang. Export von Protokolldaten (JSON/CSV). Nach Ende des Hauptvertrags Löschung oder Rückgabe, soweit keine gesetzlichen Aufbewahrungspflichten entgegenstehen.

§ 10 Kontrollrechte

Der Auftraggeber kann Nachweise zur Einhaltung der Art.-28-Pflichten anfordern und Prüfungen in zumutbarem Umfang durchführen (nach Terminvereinbarung).

§ 11 Haftung und Schlussbestimmungen

Die Haftung richtet sich nach Nutzungsvertrag und AGB. Es gilt das Recht der Bundesrepublik Deutschland. Änderungen bedürfen der Textform. Maßgeblich ist die unterzeichnete Fassung mit Mandantenangaben.