Vertrag zur Auftragsverarbeitung nach Art. 28 DSGVO
Dieser Auftragsverarbeitungsvertrag gilt für den von der Civic Patches GmbH bereitgestellten gehosteten Mark-a-Spot-Dienst und ist Bestandteil des Hauptvertrags über das Anliegenmanagement.
Eine unterzeichnete Ausfertigung dieses Vertrags kann bei der Civic Patches GmbH angefordert werden.
Dieser Auftragsverarbeitungsvertrag wird auf Deutsch und Englisch bereitgestellt. Für internationale Kunden ist die englische Fassung verbindlich.
Auftragsverarbeiter
Diese Plattform wird technisch betrieben von:
Civic Patches GmbH
Pingsdorfer Straße 88-92, 50321 Brühl, Deutschland
E-Mail: info@civicpatches.de
Die Civic Patches GmbH stellt die technische Infrastruktur für die Mark-a-Spot Plattform bereit.
Verantwortlicher
Verantwortlicher ist der Betreiber der jeweiligen Karte:
Amsterdam
Civic Patches GmbH (Demo-Instanz), Pingsdorfer Straße 88-92, 50321 Brühl
E-Mail: support@civicpatches.de
1. Gegenstand und Dauer
Der Auftragsverarbeiter verarbeitet personenbezogene Daten im Auftrag des Verantwortlichen ausschließlich zur Erbringung der im Hauptvertrag vereinbarten Leistungen, einschließlich Betrieb, Wartung und Support des Anliegenmanagements. Gegenstand, Art und Zweck der Verarbeitung, die Art der Daten und die Kategorien betroffener Personen sind nachstehend beschrieben.
Die Laufzeit dieses Vertrags entspricht der Laufzeit des Hauptvertrags. Er endet automatisch mit dessen Beendigung, unbeschadet fortbestehender Pflichten zur Löschung oder Rückgabe.
2. Art und Zweck der Verarbeitung
Die Verarbeitung dient der Entgegennahme und Bearbeitung von Meldungen, der Statuskommunikation und der Auswertung. Sie umfasst folgende Vorgänge:
- Erheben von Meldungen und den zugehörigen Angaben.
- Speichern, Anzeigen und Verändern von Meldungs- und Vorgangsdaten.
- Übermitteln über vereinbarte Schnittstellen und Kommunikationswege.
- Löschen nach Maßgabe des Hauptvertrags und dokumentierter Weisungen.
3. Arten von Daten und Kategorien betroffener Personen
Folgende Arten personenbezogener Daten können verarbeitet werden:
- Standortdaten zu Meldungen.
- Fotos, die personenbezogene Daten enthalten können, und Freitextbeschreibungen.
- Optionale Kontaktdaten der meldenden Personen.
- Vorgangs- und Bearbeitungsdaten sowie Kontaktdaten der zuständigen Beschäftigten, einschließlich Name, E-Mail-Adresse und Benutzername.
Betroffene Personengruppen sind:
- Meldende Bürgerinnen und Bürger sowie andere meldende Personen.
- Dritte, die auf einer Meldung abgebildet oder darin genannt sein können.
- Beschäftigte und andere berechtigte Nutzerinnen und Nutzer, die Meldungen für den Verantwortlichen bearbeiten.
4. Dokumentierte Weisungen
Der Auftragsverarbeiter verarbeitet die Daten ausschließlich auf dokumentierte Weisung des Verantwortlichen, einschließlich der in diesem Vertrag und im Hauptvertrag festgelegten Verarbeitungen. Weisungen werden in der Regel über die im Service- und Supportkonzept beschriebenen Kanäle dokumentiert. Hält der Auftragsverarbeiter eine Weisung für rechtswidrig, informiert er den Verantwortlichen unverzüglich.
5. Pflichten des Auftragsverarbeiters
- Zur Verarbeitung werden nur Personen eingesetzt, die zur Vertraulichkeit verpflichtet sind.
- Der Auftragsverarbeiter trifft die nach Art. 32 DSGVO erforderlichen Maßnahmen gemäß den nachstehenden technischen und organisatorischen Maßnahmen.
- Der Auftragsverarbeiter meldet dem Verantwortlichen Verletzungen des Schutzes personenbezogener Daten unverzüglich nach Bekanntwerden, damit dieser seinen Pflichten nach Art. 33 und 34 DSGVO nachkommen kann.
- Der Auftragsverarbeiter benennt eine Ansprechperson für den Datenschutz und stellt die zum Nachweis der Einhaltung dieses Vertrags erforderlichen Informationen zur Verfügung.
6. Technische und organisatorische Maßnahmen
Die Maßnahmen ergeben sich aus dem Datenschutzkonzept und den Auftragsverarbeiter-Informationen zur KI-Verarbeitung. Sie umfassen insbesondere:
- Transportverschlüsselung mit TLS.
- Rollenbasierte Zugriffskontrolle sowie Mandanten- und Organisationstrennung.
- Entfernung personenbezogener Kontaktdaten, einschließlich E-Mail-Adressen, Telefonnummern und IBANs, aus Texten vor jeder KI-Verarbeitung.
- Automatische Anonymisierung von Gesichtern und Kennzeichen gemäß der im Hauptvertrag vereinbarten Konfiguration. Eine erweiterte Namenserkennung kann je Instanz optional zugeschaltet werden. Die Vorverarbeitung wird selbst gehostet in Deutschland ausgeführt.
- Protokollierung nach dem Grundsatz der Datenminimierung.
- Regelmäßige Datensicherungen.
- Betrieb in einem nach ISO/IEC 27001 zertifizierten und nach BSI C5 geprüften Rechenzentrum in Deutschland. Der derzeitige Hosting-Anbieter ist Hetzner.
7. Unterauftragsverarbeiter und internationale Übermittlungen
- Der Verantwortliche erteilt eine allgemeine Genehmigung zur Beauftragung von Unterauftragsverarbeitern.
- Der Auftragsverarbeiter informiert den Verantwortlichen über beabsichtigte Hinzuziehungen oder Ersetzungen. Der Verantwortliche kann aus begründeten datenschutzrechtlichen Gründen widersprechen.
- Der Auftragsverarbeiter verpflichtet jeden Unterauftragsverarbeiter gemäß Art. 28 Abs. 4 DSGVO auf dieselben Datenschutzpflichten, die in diesem Vertrag festgelegt sind.
- Eine Verarbeitung außerhalb der EU oder des EWR findet nur statt, wenn die Voraussetzungen der Art. 44 ff. DSGVO erfüllt sind, insbesondere durch Standardvertragsklauseln, soweit anwendbar. Die optionale KI-Verarbeitung erfolgt in der EU-Datenzone mit der Ressource in Germany West Central.
Aktuelle Liste der Unterauftragsverarbeiter anzeigen
8. Betroffenenrechte und Unterstützung bei regulatorischen Pflichten
Unter Berücksichtigung der Art der Verarbeitung unterstützt der Auftragsverarbeiter den Verantwortlichen mit geeigneten technischen und organisatorischen Maßnahmen bei der Beantwortung von Anträgen nach Art. 12 bis 23 DSGVO. Er unterstützt ihn außerdem bei den Pflichten nach Art. 32 bis 36 DSGVO, einschließlich Sicherheit, Meldung von Verletzungen, Datenschutz-Folgenabschätzung und vorheriger Konsultation.
9. Löschung und Rückgabe
Nach Abschluss der Leistungen löscht der Auftragsverarbeiter die personenbezogenen Daten nach Wahl des Verantwortlichen oder gibt sie zurück, sofern das Recht der Union oder der Mitgliedstaaten keine Speicherung verlangt.
Die offene, übertragbare Basis des Dienstes, einschließlich des unter GPL lizenzierten Backends sowie der vollständigen Konfiguration und Daten im Projekt-Repository, erleichtert die Rückgabe und Migration ohne Anbieterbindung.
10. Nachweise und Kontrollen
Der Auftragsverarbeiter stellt alle zum Nachweis der Einhaltung erforderlichen Informationen zur Verfügung und ermöglicht Überprüfungen, einschließlich Inspektionen, durch den Verantwortlichen oder einen von diesem beauftragten Prüfer gemäß Art. 28 Abs. 3 lit. h DSGVO.
11. Haftung
Die Haftung richtet sich nach den Bestimmungen des Hauptvertrags und den gesetzlichen Vorgaben, insbesondere Art. 82 DSGVO.
12. Schlussbestimmungen
Änderungen bedürfen der Textform. Sollten einzelne Bestimmungen unwirksam sein oder werden, bleibt die Wirksamkeit der übrigen Bestimmungen unberührt.
Es gilt deutsches Recht.
Version 2026-06-07, veröffentlicht am 2. September 2026.