Diese Fassung gilt für Vereinigte Staaten.
Auftragsverarbeitungsvertrag (AVV)
Vertrag nach Art. 28 DSGVO zwischen dem Kunden als Verantwortlichem und Neithra Technologies – Fabian Lorenz, Thaler Weg 2a, 51647 Gummersbach, Deutschland als Auftragsverarbeiter. Er gilt mit Zustimmung zu den Allgemeinen Geschäftsbedingungen von Quotrail als geschlossen und wird bei der Bestellung ausdrücklich bestätigt. Bei Abweichungen zwischen Sprachfassungen gilt die deutsche Fassung.
Stand: 11.10.2026
1. Gegenstand und Dauer
Gegenstand ist die Bereitstellung und der Betrieb der Software Quotrail als Dienst. Der Vertrag gilt für die Dauer des Hauptvertrags und endet mit der vollständigen Löschung der Kundendaten nach Abschnitt 10.
2. Art und Zweck der Verarbeitung
Speichern, Auslesen, Abgleichen und Anzeigen von Angebotsanfragen, Katalog-, Kunden- und Konditionsdaten; Erzeugen von Angebotsentwürfen; optional Abruf eines vom Kunden hinterlegten Funktionspostfachs; Export; Protokollierung von Freigaben. Zweck ist allein die Erbringung der vereinbarten Leistung.
3. Art der Daten und Kreis der Betroffenen
Daten: Namen, geschäftliche Kontaktdaten und Funktionen von Ansprechpartnern, Inhalte von Anfragen und E-Mails samt Anhängen, Angebots-, Preis- und Konditionsdaten, Benutzerdaten und Protokolleinträge.
Betroffene: Beschäftigte des Kunden, Ansprechpartner der Kunden und Lieferanten des Kunden sowie weitere Personen, deren Daten in Anfragen enthalten sind.
4. Weisungen
Weisungen einschließlich solcher zu Drittlandsübermittlungen können in Textform an die Kontaktadresse im Impressum erteilt werden. Zwingt Unionsrecht oder das Recht eines Mitgliedstaats zu einer anderen Verarbeitung, informieren wir den Kunden vorab, sofern dieses Recht die Information nicht aus wichtigen Gründen des öffentlichen Interesses verbietet.
Der Auftragsverarbeiter verarbeitet die Daten nur auf dokumentierte Weisung des Kunden; die Weisungen ergeben sich aus dem Hauptvertrag, diesem AVV und der Nutzung der Software durch den Kunden. Hält der Auftragsverarbeiter eine Weisung für rechtswidrig, weist er den Kunden unverzüglich darauf hin.
5. Vertraulichkeit
Personen, die Zugang zu den Daten haben, sind zur Vertraulichkeit verpflichtet. Der Auftragsverarbeiter ist ein Einzelunternehmen; der Inhaber verarbeitet die Daten selbst.
6. Technische und organisatorische Maßnahmen
Der Auftragsverarbeiter trifft insbesondere folgende Maßnahmen nach Art. 32 DSGVO:
- Hosting in Deutschland (netcup GmbH, Rechenzentrum Nürnberg); der Server ist von außen nicht direkt erreichbar, Anfragen erreichen ihn nur über einen verschlüsselten Tunnel.
- Verschlüsselung aller Verbindungen mit TLS; Passwörter werden nur als Hash gespeichert, Zugangsdaten hinterlegter Postfächer verschlüsselt (AES-256-GCM).
- Administrativer Zugriff auf den Server nur per Schlüssel, ohne Passwortanmeldung.
- Strikte Mandantentrennung: Jeder Datenzugriff ist an den Mandanten des Kunden gebunden.
- Protokollierung von Anmeldungen, sicherheitsrelevanten Ereignissen und Angebotsfreigaben.
- Tägliche, verschlüsselte Datensicherung; Sicherungen werden nach 14 Tagen überschrieben.
- Löschkonzept: Export und Löschung durch den Kunden selbst, Löschung spätestens 30 Tage nach Vertragsende.
7. Unterauftragsverarbeiter
Jeder Unterauftragsverarbeiter wird schriftlich zu gleichwertigen Datenschutzpflichten verpflichtet; der Auftragsverarbeiter bleibt gegenüber dem Kunden für deren Erfüllung verantwortlich.
Der Kunde stimmt dem Einsatz folgender Unterauftragsverarbeiter zu:
Über beabsichtigte Änderungen informiert der Auftragsverarbeiter mindestens 30 Tage im Voraus per E-Mail. Der Kunde kann aus wichtigem datenschutzrechtlichem Grund widersprechen; kommt keine Einigung zustande, kann er den Vertrag zum Wirksamwerden der Änderung kündigen.
Keine Unterauftragsverarbeiter für die Daten in der Anwendung, aber Empfänger von Vertragsdaten: Stripe Payments Europe, Limited (1 Grand Canal Street Lower, Dublin, Irland) wickelt bei Online-Bestellungen die Zahlung als eigener Verantwortlicher ab; Haufe-Lexware GmbH & Co. KG (Munzinger Straße 9, 79111 Freiburg) dient der Rechnungsstellung und Buchhaltung des Anbieters und erhält nur Rechnungsdaten.
- netcup GmbH, Emmy-Noether-Straße 10, 76131 Karlsruhe — Server, Datenbank und Sicherungen im Rechenzentrum Nürnberg, Deutschland.
- Cloudflare, Inc., 101 Townsend St., San Francisco, CA 94107, USA — DNS, Abwehr von Angriffen, verschlüsselter Tunnel; EU-US Data Privacy Framework und Standardvertragsklauseln.
- Plus Five Five, Inc. („Resend“), 2261 Market Street #5039, San Francisco, CA 94114, USA — Versand von Systemmails über die Region EU (Irland); EU-US Data Privacy Framework und Standardvertragsklauseln.
8. Unterstützung des Kunden
Der Auftragsverarbeiter unterstützt den Kunden mit geeigneten Maßnahmen bei der Beantwortung von Anträgen betroffener Personen (Art. 15 bis 22 DSGVO) sowie bei den Pflichten nach Art. 32 bis 36 DSGVO. Auskunft und Export sind in der Software selbst möglich.
9. Meldung von Datenschutzverletzungen
Der Auftragsverarbeiter meldet dem Kunden eine Verletzung des Schutzes personenbezogener Daten ohne schuldhaftes Zögern, spätestens innerhalb von 48 Stunden nach Kenntnis, mit den ihm vorliegenden Angaben nach Art. 33 Abs. 3 DSGVO.
10. Löschung und Rückgabe
Der Kunde kann seine Daten jederzeit als ZIP-Archiv exportieren. Nach Vertragsende löscht der Auftragsverarbeiter alle Kundendaten innerhalb von 30 Tagen, sofern keine gesetzliche Pflicht zur Aufbewahrung besteht; in Sicherungskopien enthaltene Daten werden mit deren Wechsel nach spätestens 14 Tagen überschrieben.
11. Nachweise und Kontrollen
Angemessene Ankündigung, Geschäftszeiten und Kostenabsprachen dürfen gesetzlich erforderliche oder wegen eines konkreten Verdachts, Datenschutzvorfalls oder einer behördlichen Anforderung gebotene Kontrollen nicht verhindern oder verzögern. Der Auftragsverarbeiter ermöglicht solche Prüfungen einschließlich kurzfristiger Inspektionen und wirkt daran mit; gesetzliche Kontrollrechte sind nicht von einer Vorauszahlung abhängig.
Der Auftragsverarbeiter stellt dem Kunden die zum Nachweis der Pflichten erforderlichen Informationen zur Verfügung (Dokumentation der Maßnahmen, dieser Vertrag, Liste der Unterauftragsverarbeiter). Regelprüfungen werden nach angemessener Anmeldung während der Geschäftszeiten abgestimmt; angemessene Kosten vereinbaren die Parteien vorab, ohne gesetzliche Kontrollrechte einzuschränken. Anfragen bitte an [email protected].
12. Schlussbestimmungen
Im Übrigen gelten die Allgemeinen Geschäftsbedingungen. Bei Widersprüchen geht dieser AVV in Fragen des Datenschutzes vor.