Demo-Umgebung — keine echten Daten. Alle Inhalte werden nachts zurückgesetzt.

Auftragsverarbeitungsvertrag

Art. 28 DSGVO — die Grundlage, auf der Gaffa die Personaldaten deiner Firma verarbeitet.

Fassung 0.2 · Stand: 18.08.2026

Verantwortlicher (Auftraggeber)

Ihr Unternehmen

Anschrift durch deine Firma zu ergänzen.

Auftragsverarbeiter (Auftragnehmer)

Gaffa (Thees Hengstermann)

Otto-Lilienthal-Str. 11A

26316 Varel

Deutschland

datenschutz@gaffa.app

Präambel

Dieser Auftragsverarbeitungsvertrag (nachfolgend „Vertrag") konkretisiert die Pflichten der Parteien zum Datenschutz für die Nutzung der Software Gaffa. Er gilt in der Vertragsfassung 0.2 vom 18. August 2026.

Rollen:Das im Vertragskopf genannte Unternehmen ist Verantwortlicher im Sinne des Art. 4 Nr. 7 DSGVO (nachfolgend „Auftraggeber"). Der im Vertragskopf genannte Anbieter von Gaffa ist Auftragsverarbeiter im Sinne des Art. 4 Nr. 8 DSGVO (nachfolgend „Auftragnehmer").

Hinweis:Dies ist ein ENTWURF, der noch nicht anwaltlich geprüft wurde und keine Rechtsberatung darstellt. Vor der verbindlichen Verwendung ist eine juristische Prüfung erforderlich.

§ 1 Gegenstand und Dauer des Auftrags

Gegenstand des Auftrags ist die Verarbeitung personenbezogener Daten durch den Auftragnehmer im Rahmen der Bereitstellung der Software Gaffa als Software-as-a-Service. Gaffa unterstützt Betriebe der Veranstaltungstechnik bei Mitarbeiterverwaltung, Projekt- und Veranstaltungsplanung, Disposition, Aufgaben und Zeiterfassung.

Die Verarbeitung erfolgt ausschließlich zu den im Vertrag festgelegten Zwecken und für die Dauer des zugrunde liegenden Nutzungsverhältnisses. Der Vertrag endet mit Beendigung des Nutzungsverhältnisses; die Pflichten zur Löschung und Rückgabe nach § 9 bleiben davon unberührt.

§ 2 Art, Zweck und Umfang der Verarbeitung

Art der Verarbeitung:Erheben, Erfassen, Organisieren, Ordnen, Speichern, Anpassen, Auslesen, Abfragen, Verwenden, Offenlegen durch Übermittlung innerhalb der Anwendung, Einschränken, Löschen und Vernichten personenbezogener Daten mittels der Software Gaffa.

Zweck:Die Verarbeitung dient der Personal- und Einsatzplanung des Auftraggebers: Verwaltung von Mitarbeitenden und Freelancern, Disposition auf Projekte und Veranstaltungen, Aufgabenverwaltung und Zeiterfassung.

Betroffene Personen:Beschäftigte und freie Mitarbeitende (Freelancer) des Auftraggebers sowie Kontaktpersonen von Kunden und Veranstaltungsorten, soweit der Auftraggeber solche Daten erfasst.

Kategorien personenbezogener Daten:Der Auftraggeber verarbeitet insbesondere die folgenden Kategorien:

  • Stammdaten (Name, dienstliche Kontaktdaten wie E-Mail und Telefon, Rolle, Anstellungsart);
  • Qualifikationen und deren Ablaufdaten (z. B. Höhenarbeit, Rigging, Elektrofachkraft, Führerscheinklassen);
  • Verfügbarkeiten und Abwesenheiten (Urlaub, Krankheit, sonstige Nichtverfügbarkeit) einschließlich Genehmigungsstatus;
  • Dispositions- und Buchungsdaten (Zuordnung zu Projekten und Phasen mit Zeiträumen, Zu- und Absagen);
  • Projekt- und Veranstaltungsdaten einschließlich Kunden- und Ansprechpartnerangaben sowie Veranstaltungsanschrift;
  • Aufgaben mit Zuständigkeiten und Fristen;
  • Zeiterfassungsdaten (Beginn und Ende von Arbeitszeiten, optionale Projekt- und Phasenzuordnung);
  • vom Auftraggeber hochgeladene Projektanhänge (z. B. Pläne, Ablauf- und Sicherheitsdokumente) sowie Aufbaupläne;
  • projektbezogene Nachrichten der Crew und Benachrichtigungen innerhalb der Anwendung;
  • Zugangs- und Nutzungsdaten der mit einem Login verknüpften Personen (Anmeldedaten, Sitzungsdaten, Token für den persönlichen Kalender-Abruf).

Besondere Kategorien:Trägt der Auftraggeber eine Abwesenheit als Krankheit ein, verarbeitet der Auftragnehmer insoweit Gesundheitsdaten im Sinne des Art. 9 Abs. 1 DSGVO. Erfasst wird ausschließlich die Kategorie der Abwesenheit; Diagnosen, Arbeitsunfähigkeitsbescheinigungen oder sonstige Angaben zum Gesundheitszustand sind nicht vorgesehen. Der Auftraggeber trägt dafür Sorge, keine weiteren Daten besonderer Kategorien in Freitextfeldern (z. B. Aufgaben, Projektnachrichten) oder in hochgeladenen Anhängen einzugeben. Für die Rechtsgrundlage der Verarbeitung besonderer Kategorien ist der Auftraggeber verantwortlich (regelmäßig Art. 9 Abs. 2 lit. b DSGVO in Verbindung mit § 26 Abs. 3 BDSG).

Ort der Verarbeitung:Die Anwendung, die Datenbank und die Datensicherung werden ausschließlich in Rechenzentren innerhalb der Europäischen Union betrieben (siehe Anlage 2). Für die Wetteranzeige an einem Projekt werden ausschließlich die Ortsangaben des Veranstaltungsortes an einen Anbieter mit Sitz in der Schweiz übermittelt; für die Schweiz besteht ein Angemessenheitsbeschluss der Europäischen Kommission nach Art. 45 DSGVO. Eine darüber hinausgehende Übermittlung in ein Drittland erfolgt nicht; setzt ein Unterauftragsverarbeiter für Support- und Netzbetriebsleistungen eigene Unterauftragsverarbeiter in Drittländern ein, ist dies in Anlage 2 ausgewiesen und durch Garantien nach Art. 44 ff. DSGVO abgesichert.

§ 3 Weisungsrecht des Auftraggebers

Der Auftragnehmer verarbeitet die personenbezogenen Daten ausschließlich auf dokumentierte Weisung des Auftraggebers, auch in Bezug auf die Übermittlung an ein Drittland, es sei denn, er ist hierzu nach Unionsrecht oder dem Recht eines Mitgliedstaats verpflichtet.

Weisungen werden zunächst durch diesen Vertrag und die Konfiguration der Software festgelegt. Einzelweisungen erfolgen in Textform an die im Vertragskopf genannte Kontaktadresse und werden vom Auftragnehmer dokumentiert.

Ist der Auftragnehmer der Auffassung, dass eine Weisung gegen datenschutzrechtliche Vorschriften verstößt, informiert er den Auftraggeber unverzüglich. Er ist berechtigt, die Durchführung der betreffenden Weisung auszusetzen, bis sie vom Auftraggeber bestätigt oder geändert wird.

§ 4 Pflichten des Auftragnehmers

Der Auftragnehmer gewährleistet insbesondere:

  1. die Verarbeitung ausschließlich nach Weisung gemäß § 3;
  2. die Verpflichtung der zur Verarbeitung befugten Personen auf Vertraulichkeit, soweit sie nicht bereits einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen;
  3. die Umsetzung und Einhaltung der technischen und organisatorischen Maßnahmen nach Art. 32 DSGVO gemäß Anlage 1;
  4. die Einhaltung der Bedingungen für die Inanspruchnahme weiterer Auftragsverarbeiter nach § 6;
  5. die Unterstützung des Auftraggebers bei der Beantwortung von Anträgen betroffener Personen nach Kapitel III der DSGVO gemäß § 7;
  6. die Unterstützung des Auftraggebers bei der Einhaltung der Pflichten aus Art. 32 bis 36 DSGVO;
  7. die Löschung oder Rückgabe der Daten nach Abschluss der Verarbeitung gemäß § 9;
  8. die Bereitstellung aller erforderlichen Informationen zum Nachweis der Einhaltung dieser Pflichten und die Ermöglichung von Überprüfungen gemäß § 10.

Der Auftragnehmer hat, soweit erforderlich, einen Datenschutzbeauftragten zu benennen und dessen Kontaktdaten dem Auftraggeber mitzuteilen. Besteht keine gesetzliche Pflicht zur Benennung, benennt er eine für den Datenschutz verantwortliche Kontaktstelle.

§ 5 Technische und organisatorische Maßnahmen

Der Auftragnehmer trifft die technischen und organisatorischen Maßnahmen nach Art. 32 DSGVO, die in Anlage 1 beschrieben sind. Die Maßnahmen können im Laufe des Vertragsverhältnisses an den technischen Fortschritt angepasst werden; das Schutzniveau darf dabei nicht unterschritten werden. Wesentliche Änderungen werden dokumentiert.

§ 6 Weitere Auftragsverarbeiter (Unterauftragsverarbeiter)

Der Auftraggeber erteilt dem Auftragnehmer die allgemeine Genehmigung, die in Anlage 2 aufgeführten weiteren Auftragsverarbeiter in Anspruch zu nehmen.

Der Auftragnehmer informiert den Auftraggeber über beabsichtigte Änderungen in Bezug auf die Hinzuziehung oder Ersetzung weiterer Auftragsverarbeiter vorab in Textform. Der Auftraggeber kann einer Änderung innerhalb von 14 Tagen aus wichtigem datenschutzrechtlichem Grund widersprechen.

Der Auftragnehmer verpflichtet jeden weiteren Auftragsverarbeiter auf dieselben Datenschutzpflichten, wie sie in diesem Vertrag festgelegt sind. Die Zahlungsabwicklung eines Abonnements ist keine Auftragsverarbeitung dieses Vertrags; der Zahlungsdienstleister ist insoweit eigener Verantwortlicher.

§ 7 Unterstützung bei Betroffenenrechten

Der Auftragnehmer unterstützt den Auftraggeber mit geeigneten technischen und organisatorischen Maßnahmen dabei, seiner Pflicht zur Beantwortung von Anträgen auf Wahrnehmung der Betroffenenrechte (Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit, Widerspruch) nachzukommen.

Wendet sich eine betroffene Person unmittelbar an den Auftragnehmer, leitet dieser das Anliegen unverzüglich an den Auftraggeber weiter und wird nicht selbst tätig, sofern er nicht dazu angewiesen wurde.

§ 8 Meldung von Verletzungen des Schutzes personenbezogener Daten

Der Auftragnehmer meldet dem Auftraggeber jede Verletzung des Schutzes personenbezogener Daten unverzüglich, in der Regel innerhalb von 24 Stunden nach Bekanntwerden, in Textform. Die Meldung enthält, soweit möglich, die nach Art. 33 Abs. 3 DSGVO erforderlichen Angaben.

Der Auftragnehmer unterstützt den Auftraggeber bei dessen Melde- und Benachrichtigungspflichten nach Art. 33 und 34 DSGVO und trifft unverzüglich die zur Sicherung der Daten und zur Minderung möglicher nachteiliger Folgen erforderlichen Maßnahmen.

§ 9 Löschung und Rückgabe

Nach Abschluss der Erbringung der Verarbeitungsleistungen löscht der Auftragnehmer nach Wahl des Auftraggebers alle personenbezogenen Daten oder gibt sie zurück, sofern nicht nach Unionsrecht oder mitgliedstaatlichem Recht eine Verpflichtung zur Speicherung besteht.

Der Auftraggeber kann seine Daten während des Vertragsverhältnisses jederzeit selbst exportieren. Nach Beendigung des Nutzungsverhältnisses werden die Daten innerhalb einer angemessenen Frist gelöscht; vorhandene Sicherungskopien werden im Rahmen der regulären Aufbewahrungszyklen überschrieben.

§ 10 Nachweise und Überprüfungen

Der Auftragnehmer stellt dem Auftraggeber alle erforderlichen Informationen zum Nachweis der Einhaltung der in Art. 28 DSGVO und diesem Vertrag festgelegten Pflichten zur Verfügung.

Überprüfungen können durch Vorlage geeigneter Nachweise, Zertifizierungen oder aktueller Berichte erfolgen. Reichen diese nicht aus, ermöglicht der Auftragnehmer Überprüfungen vor Ort nach angemessener Vorankündigung und unter Wahrung der Betriebsabläufe und der Vertraulichkeit anderer Auftraggeber. Der Auftragnehmer kann für einen dadurch entstehenden erheblichen Aufwand eine angemessene Vergütung verlangen.

§ 11 Haftung

Für die Haftung der Parteien gelten die Regelungen des Art. 82 DSGVO sowie die Haftungsregelungen des zugrunde liegenden Nutzungsvertrags. Im Verhältnis der Parteien untereinander gilt der jeweilige Verursachungsbeitrag.

§ 12 Schlussbestimmungen

Änderungen und Ergänzungen dieses Vertrags bedürfen der Textform. Es gilt das Recht der Bundesrepublik Deutschland unter Ausschluss des Kollisionsrechts.

Sollten einzelne Bestimmungen dieses Vertrags unwirksam sein oder werden, bleibt die Wirksamkeit der übrigen Bestimmungen unberührt. Bei Widersprüchen zwischen diesem Vertrag und dem zugrunde liegenden Nutzungsvertrag gehen in Fragen des Datenschutzes die Regelungen dieses Vertrags vor.

Anlage 1 – Technische und organisatorische Maßnahmen (Art. 32 DSGVO)

Vertraulichkeit:Mandantentrennung auf Datenbankebene: jede Firma ist ein eigener Mandant, dessen Daten durch Row-Level-Security in PostgreSQL erzwungen und zusätzlich auf Anwendungsebene gefiltert werden. Zugriff nur für authentifizierte Personen der jeweiligen Firma; rollenbasierte Berechtigungen (Chef, Projektleiter, Techniker).

Zugangs- und Zugriffskontrolle:Anmeldung über E-Mail und Passwort mit optionaler Zwei-Faktor-Authentisierung; serverseitige Sitzungsverwaltung; Verschlüsselung der Übertragung mittels TLS (HTTPS); anwendungsseitige Begrenzung von Anmeldeversuchen.

Integrität und Verfügbarkeit:Betrieb in einem ISO-27001-zertifizierten Rechenzentrum innerhalb der EU; regelmäßige, verschlüsselte Datensicherungen mit Point-in-Time-Recovery; getrennte Umgebungen für Betrieb, Test und Demonstration.

Belastbarkeit und Wiederherstellung:Automatisierte Bereitstellung und Migrationen; Überwachung des Betriebs und Fehlerprotokollierung über einen EU-ansässigen Dienst; dokumentierte Wiederherstellungsverfahren.

Datenminimierung und Kontrolle:Erhebung nur der für die Personaldisposition erforderlichen Daten; Selbstauskunft und Export durch den Auftraggeber jederzeit möglich; Protokollierung sicherheitsrelevanter Ereignisse.

Anlage 2 – Weitere Auftragsverarbeiter

Zum Zeitpunkt der genannten Vertragsfassung werden die folgenden weiteren Auftragsverarbeiter in Anspruch genommen:

AuftragsverarbeiterLeistungOrt / Garantien
Scalingo SAS, 13 rue Jacques Peirotes, 67000 Straßburg, FrankreichHosting der Anwendung und der PostgreSQL-Datenbank einschließlich automatisierter DatensicherungenRegion innerhalb der EU; ISO/IEC 27001; Infrastruktur 3DS Outscale SAS (Frankreich, SecNumCloud); AVV nach Art. 28 DSGVO
Sendinblue SAS (Markenname: Brevo), 17 rue Salneuve, 75017 Paris, FrankreichVersand von Transaktions-E-Mails (Registrierung, Einladungen, Benachrichtigungen); verarbeitet werden Name, E-Mail-Adresse und NachrichteninhaltSpeicherung in der EU; für Support, Wartung und Netzbetrieb setzt Brevo nach seinem AVV einzelne, dort benannte Unterauftragsverarbeiter auch in Drittländern (insbesondere USA) ein, abgesichert über EU-Standardvertragsklauseln und das EU-US Data Privacy Framework (Art. 44 ff. DSGVO)
Bugsink (Anbieter mit Sitz in den Niederlanden)Server-seitiges Fehler-Monitoring; verarbeitet werden Fehlermeldung, Stack-Trace, aufgerufene Route, Zeitpunkt und eine pseudonyme Konto-Kennung — Formularinhalte, Cookies, Kopfzeilen und Abfrageparameter werden vor dem Versand entferntVerarbeitung auf Servern in der EU (Deutschland/Finnland); AVV nach Art. 28 DSGVO

Wetterabruf:Für die Wetteranzeige an einem Projekt ruft der Auftragnehmer eine Vorhersage bei Open-Meteo (Anbieter mit Sitz in der Schweiz) ab. Übermittelt werden ausschließlich die Ortsangaben des Veranstaltungsortes (Postleitzahl und Ort) beziehungsweise die daraus ermittelten Koordinaten — keine Namen, Kontaktdaten oder sonstigen Daten der betroffenen Personen. Für die Schweiz besteht ein Angemessenheitsbeschluss nach Art. 45 DSGVO. Der Abruf ist hier aus Gründen der Transparenz ausgewiesen; er erfolgt ohne Übermittlung personenbezogener Beschäftigtendaten.

Die Abwicklung der Abonnementzahlungen erfolgt durch einen Zahlungsdienstleister, der die Zahlungsdaten als eigener Verantwortlicher verarbeitet; er ist kein Auftragsverarbeiter im Sinne dieses Vertrags.

de