Auftragsverarbeitungsvertrag
(AVV)
Präambel
Dieser Auftragsverarbeitungsvertrag (AVV) konkretisiert die datenschutzrechtlichen Pflichten der Vertragsparteien aus dem Vertrag über die Nutzung der Software „DFA · Die Fahrschul-App“ zwischen dem Kunden (Fahrschule) als Verantwortlichem im Sinne des Art. 4 Nr. 7 DSGVO und Philip Stanisic, Joachimstraße 12 B, 10119 Berlin, als Auftragsverarbeiter im Sinne des Art. 4 Nr. 8 DSGVO (nachfolgend „Anbieter“).
Dieser AVV ist Bestandteil des Nutzungsvertrags und wird mit der Registrierung bzw. mit der Zustimmung zu den AGB in elektronischer Form (Art. 28 Abs. 9 DSGVO) wirksam. Sie können diese Seite über die Druckfunktion Ihres Browsers als PDF speichern und Ihrer Datenschutz-Dokumentation beifügen.
§ 1 Gegenstand und Dauer der Verarbeitung
(1) Der Anbieter verarbeitet personenbezogene Daten im Auftrag des Kunden zum Zweck der Bereitstellung der Fahrschul-Verwaltungs-Software (SaaS) einschließlich Terminverwaltung, Schülerverwaltung, Prüfungsorganisation, Kommunikations- und Zahlungsverwaltungsfunktionen.
(2) Die Dauer der Verarbeitung entspricht der Laufzeit des Nutzungsvertrags.
§ 2 Art der Daten und Kategorien betroffener Personen
Kategorien personenbezogener Daten: Stammdaten (Name, Anschrift, Geburtsdatum), Kontaktdaten (E-Mail, Telefon), Ausbildungsdaten (Fahrstunden, Ausbildungsfortschritt, Prüfungsergebnisse, Führerscheinklassen), Zahlungs- und Rechnungsdaten, Kommunikationsdaten (Chat-Nachrichten, Benachrichtigungen), Dokumente (z. B. Verträge, Nachweise), Nutzungs- und Protokolldaten.
Kategorien betroffener Personen: Fahrschüler, Fahrlehrer und sonstige Mitarbeiter des Kunden sowie Interessenten des Kunden.
§ 3 Pflichten des Anbieters
(1) Der Anbieter verarbeitet personenbezogene Daten ausschließlich auf dokumentierte Weisung des Kunden, es sei denn, er ist nach dem Recht der Union oder der Mitgliedstaaten zur Verarbeitung verpflichtet (Art. 28 Abs. 3 lit. a DSGVO). Die Nutzung der Software-Funktionen durch den Kunden gilt als Weisung.
(2) Der Anbieter gewährleistet, dass sich die zur Verarbeitung befugten Personen zur Vertraulichkeit verpflichtet haben.
(3) Der Anbieter ergreift alle nach Art. 32 DSGVO erforderlichen technischen und organisatorischen Maßnahmen (siehe § 6).
(4) Der Anbieter unterstützt den Kunden mit geeigneten Mitteln dabei, Anträgen betroffener Personen (Art. 12 bis 23 DSGVO) nachzukommen, insbesondere durch Export-, Berichtigungs- und Löschfunktionen in der Software.
(5) Der Anbieter unterstützt den Kunden bei der Einhaltung der Pflichten aus Art. 32 bis 36 DSGVO (Sicherheit der Verarbeitung, Meldung von Verletzungen, Datenschutz-Folgenabschätzung). Der Anbieter meldet dem Kunden Verletzungen des Schutzes personenbezogener Daten unverzüglich, spätestens innerhalb von 48 Stunden nach Bekanntwerden.
(6) Nach Beendigung des Vertrags löscht der Anbieter alle im Auftrag verarbeiteten personenbezogenen Daten, sofern keine gesetzliche Aufbewahrungspflicht besteht. Der Kunde kann seine Daten zuvor über die Export-Funktion der Software sichern.
(7) Der Anbieter stellt dem Kunden alle erforderlichen Informationen zum Nachweis der Einhaltung der Pflichten aus Art. 28 DSGVO zur Verfügung und ermöglicht Überprüfungen, einschließlich Inspektionen, die vom Kunden oder einem von diesem beauftragten Prüfer durchgeführt werden, nach vorheriger Ankündigung mit angemessener Frist.
§ 4 Unterauftragsverarbeiter
(1) Der Kunde erteilt dem Anbieter die allgemeine Genehmigung (Art. 28 Abs. 2 DSGVO) zur Einschaltung der folgenden Unterauftragsverarbeiter:
• IONOS SE, Montabaur (Deutschland): Betrieb der Anwendung, Datenbank, Dateiablage und verschlüsselte Sicherungen; Server innerhalb der Europäischen Union, Dateiablage im Rechenzentrum Berlin
• Cloudflare Inc., USA: Namensauflösung (DNS) und Weiterleitung eingehender E-Mails; die Website selbst läuft nicht über Cloudflare; EU-Standardvertragsklauseln
• Brevo (Sendinblue GmbH), Deutschland/Frankreich: Versand transaktionaler E-Mails
• Stripe Payments Europe Ltd., Irland: Zahlungsabwicklung (soweit Zahlungsfunktionen genutzt werden)
Bei aktivierten Push-Benachrichtigungen wird die Zustellung über den Push-Dienst des jeweiligen Browser- bzw. Betriebssystem-Herstellers abgewickelt (Google, Apple, Mozilla oder Microsoft). Der Inhalt der Benachrichtigung ist dabei verschlüsselt; der Dienst erfährt lediglich, dass eine Nachricht an ein bestimmtes Gerät zuzustellen ist.
(2) Der Anbieter informiert den Kunden über beabsichtigte Änderungen (Hinzuziehung oder Ersetzung von Unterauftragsverarbeitern) in Textform. Der Kunde kann der Änderung innerhalb von 14 Tagen aus wichtigem datenschutzrechtlichem Grund widersprechen; im Fall des Widerspruchs steht beiden Parteien ein außerordentliches Kündigungsrecht zu.
(3) Mit allen Unterauftragsverarbeitern bestehen Verträge gemäß Art. 28 Abs. 4 DSGVO.
§ 5 Datenübermittlung in Drittländer
Betrieb, Datenbank und Dateiablage finden ausschließlich innerhalb der Europäischen Union statt; eine Übermittlung der Ausbildungs- und Stammdaten in ein Drittland findet insoweit nicht statt.
Ein Drittlandsbezug verbleibt bei zwei Diensten: der Namensauflösung und E-Mail-Weiterleitung durch Cloudflare Inc. sowie der Zahlungsabwicklung über Stripe, deren Muttergesellschaft in den USA sitzt. Beides erfolgt auf Grundlage geeigneter Garantien gemäß Art. 44 ff. DSGVO (EU-Standardvertragsklauseln, Angemessenheitsbeschluss zum EU-U.S. Data Privacy Framework).
Nutzt ein Fahrschüler oder Fahrlehrer Push-Benachrichtigungen, werden diese über den Push-Dienst des jeweiligen Herstellers zugestellt (§ 4). Diese Anbieter haben ihren Sitz teils in den USA. Sie erhalten keine Inhalte der Benachrichtigung, da diese verschlüsselt sind, sondern nur die Zustelladresse des Geräts.
§ 6 Technische und organisatorische Maßnahmen (TOM)
Der Anbieter trifft insbesondere folgende Maßnahmen gemäß Art. 32 DSGVO:
• Zutrittskontrolle: Die Server stehen in Rechenzentren der IONOS SE; den physischen Zutritt regelt IONOS als Betreiber der Rechenzentren
• Verschlüsselung: Website und Anwendung sind ausschließlich verschlüsselt über HTTPS (TLS) erreichbar, die Zertifikate stammen von Let's Encrypt; Verbindungen zur Dateiablage und zum Sicherungsspeicher laufen ebenfalls über HTTPS; Passwörter werden ausschließlich als bcrypt-Hash gespeichert; Session-Cookies sind verschlüsselt und signiert, für Skripte im Browser nicht lesbar und werden nur über HTTPS übertragen. Die Datenbank auf dem Server wird ohne zusätzliche Verschlüsselung des Datenträgers betrieben; verschlüsselt sind die Sicherungen (siehe Verfügbarkeitskontrolle)
• Zugangskontrolle (Server): Administrative Anmeldung am Server ausschließlich per SSH-Schlüssel; Passwort-Anmeldung und direkter root-Login sind abgeschaltet; eine Firewall lässt eingehend nur SSH, HTTP und HTTPS zu; die Datenbank ist nur über die lokale Schnittstelle des Servers erreichbar, nicht aus dem Internet; IP-Adressen werden nach wiederholten fehlgeschlagenen Anmeldeversuchen am Server gesperrt; Sicherheitsupdates des Betriebssystems werden automatisch eingespielt; Zugangsdaten der Anwendung liegen in einer Datei, die nur das Dienstkonto der Anwendung lesen kann; der Zugang für das automatische Ausrollen neuer Versionen kann ausschließlich das Ausrollen auslösen
• Zugriffskontrolle (Anwendung): Rollenbasiertes Berechtigungskonzept (Inhaber, Fahrlehrer, Fahrschüler); Rolle, Zugehörigkeit zur Fahrschule und Sperrstatus werden bei jedem Zugriff serverseitig aus der Datenbank geprüft; Begrenzung wiederholter Anmelde- und Registrierungsversuche (Rate-Limiting); nach einer Passwortänderung werden die übrigen Sitzungen des Kontos beendet; hochgeladene Dokumente liegen in einem nicht öffentlichen Speicher und sind nur über die Anwendung nach Prüfung der Berechtigung abrufbar
• Verfügbarkeitskontrolle: Nächtliche Sicherung der Datenbank, die noch auf dem Server mit einem öffentlichen Schlüssel verschlüsselt wird; der Schlüssel zum Entschlüsseln liegt nicht auf dem Server. Die Sicherungen liegen in einem getrennten Speicher der IONOS SE in Berlin, sind dort 30 Tage gegen Löschen gesperrt und werden nach 35 Tagen entfernt. Das Verfahren zur Wiederherstellung wurde erprobt (zuletzt am 23.08.2026). Die Anwendung wird nach einem Absturz automatisch neu gestartet. Der Kunde kann seine Daten zusätzlich über die Export-Funktion selbst sichern
• Trennungskontrolle: Logische Trennung der Daten verschiedener Kunden über die Zuordnung zur jeweiligen Fahrschule, die bei jedem Zugriff serverseitig geprüft wird; die Anwendung läuft unter einem eigenen Dienstkonto mit eigener Datenbank und eigener Datenbankrolle, abgeschottet von anderen Anwendungen auf demselben Server
• Kontrolle und Protokollierung: Anmeldungen am Server und Fehler der Anwendung werden im Systemprotokoll erfasst; ausgewählte Vorgänge in der Anwendung, etwa das Löschen von Fahrschülern oder Fahrstunden, werden in einem Aktivitätsprotokoll festgehalten, das nach 24 Monaten gelöscht wird; die Maßnahmen auf dem Server werden mit einem Prüfskript nach größeren Änderungen, sonst halbjährlich, kontrolliert
§ 7 Schlussbestimmungen
(1) Bei Widersprüchen zwischen diesem AVV und den AGB gehen die Regelungen dieses AVV in datenschutzrechtlichen Fragen vor.
(2) Es gilt das Recht der Bundesrepublik Deutschland.
Stand: Oktober 2026