Vereinbarung über die Auftragsverarbeitung (AVV)

gemäß Art. 28 Datenschutz-Grundverordnung (DSGVO)

Stand: Oktober 2026 (Version 2026-10-v1)
Vertragspartner:
• Auftraggeber (Verantwortlicher): Der jeweilige Kunde bzw. Handwerksbetrieb, der die Plattform hwr.manager und die mobile App nutzt.
• Auftragsverarbeiter: hwr.app (Plattform für Handwerk und Vor-Ort-Service), E-Mail: datenschutz@hwr.app, Web: https://hwr.app

Präambel

Der Auftraggeber nutzt die Software-as-a-Service-Lösung hwr.manager und die mobilen Anwendungen hwr.mobile zur digitalen Betriebs-, Auftrags- und Kundenverwaltung. Im Rahmen der vertraglichen Leistungserbringung ist nicht auszuschließen, dass der Auftragsverarbeiter Zugriff auf personenbezogene Daten erhält, für die der Auftraggeber als Verantwortlicher im Sinne der DSGVO agiert. Diese Vereinbarung regelt die Rechte und Pflichten der Parteien im Rahmen der Auftragsverarbeitung gemäß Art. 28 DSGVO.

§ 1 Gegenstand und Dauer der Verarbeitung

1.1 Der Auftragsverarbeiter erbringt für den Auftraggeber Leistungen gemäß dem zwischen den Parteien geschlossenen Hauptvertrag (Nutzung der Softwareplattform hwr über das Internet als SaaS). Die Datenverarbeitung erfolgt ausschließlich zu dem Zweck, die Funktionen der Plattform bereitzustellen, insbesondere Auftragsmanagement, mobile Zeiterfassung, Lagerverwaltung, E-Rechnungserstellung und Kundenkommunikation.

1.2 Die Dauer dieser Vereinbarung richtet sich nach der Laufzeit des Hauptvertrages und endet automatisch mit dessen Beendigung, vorbehaltlich der Regelungen in § 9 zur Rückgabe und Löschung von Daten.

§ 2 Kategorien betroffener Personen und Datenarten

2.1 Kategorien betroffener Personen:

  • Kunden und Auftraggeber des Auftraggebers (z. B. Hauseigentümer, Mieter, gewerbliche Auftraggeber);
  • Mitarbeiter, Techniker, Monteure und Hilfskräfte des Auftraggebers;
  • Lieferanten, Subunternehmer und Geschäftskontakte des Auftraggebers.

2.2 Arten der verarbeiteten personenbezogenen Daten:

  • Personenstammdaten: Vor- und Nachname, Firmenname, Ansprechpartner, Berufsbezeichnung;
  • Kontaktdaten: Anschrift, Baustellenadressen, Telefonnummern, E-Mail-Adressen;
  • Auftrags- & Leistungsdaten: Einsatzbeschreibungen, Rapportzettel, Baudokumentation, Vor-Ort-Fotos, Mängelberichte, digitale Unterschriften;
  • Rechnungs- & Finanzdaten: Rechnungen, Zahlungsstatus, Bankverbindungen, MwSt-Beträge, E-Rechnungsdatensätze (ZUGFeRD/XRechnung);
  • Mitarbeiterdaten & Zeiterfassung: Arbeitsbeginn, Arbeitsende, Fahrzeiten, Pausenzeiten, Projektreferenzen;
  • System- & Protokolldaten: Benutzer-IDs, IP-Adressen, Zeitstempel, Revisionsprotokolle von Belegänderungen.

§ 3 Rechte und Pflichten des Auftraggebers (Weisungsbefugnis)

3.1 Der Auftraggeber ist im Rahmen dieser Vereinbarung die verantwortliche Stelle im Sinne von Art. 4 Nr. 7 DSGVO. Ihm obliegt die Beurteilung der Zulässigkeit der Datenverarbeitung und die Wahrung der Betroffenenrechte.

3.2 Der Auftraggeber hat das Recht, dem Auftragsverarbeiter hinsichtlich der Art, des Umfangs und der Verfahren der Datenverarbeitung Weisungen zu erteilen. Weisungen erfolgen grundsätzlich in Textform (z. B. über die Benutzeroberfläche des Web-Managers oder per E-Mail). Mündliche Weisungen sind unverzüglich schriftlich oder in Textform zu bestätigen.

§ 4 Pflichten des Auftragsverarbeiters

4.1 Der Auftragsverarbeiter verarbeitet personenbezogene Daten ausschließlich auf dokumentierte Weisung des Auftraggebers, es sei denn, er ist durch das Recht der Europäischen Union oder das Recht der Bundesrepublik Deutschland hierzu verpflichtet.

4.2 Der Auftragsverarbeiter gewährleistet, dass sich die zur Verarbeitung der Daten befugten Personen zur Vertraulichkeit verpflichtet haben oder einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen.

4.3 Der Auftragsverarbeiter trifft alle nach Art. 32 DSGVO erforderlichen technischen und organisatorischen Maßnahmen (siehe Anlage 1).

4.4 Der Auftragsverarbeiter unterstützt den Auftraggeber nach Möglichkeit mit geeigneten technischen und organisatorischen Maßnahmen bei der Erfüllung seiner Pflicht zur Beantwortung von Anträgen auf Wahrnehmung von Betroffenenrechten (Art. 12 bis 23 DSGVO).

4.5 Der Auftragsverarbeiter benachrichtigt den Auftraggeber unverzüglich, wenn ihm eine Verletzung des Schutzes personenbezogener Daten (Data Breach) im Rahmen dieses Auftrags bekannt wird.

§ 5 Technische und organisatorische Maßnahmen (TOMs)

5.1 Der Auftragsverarbeiter hat die in Anlage 1 detailliert beschriebenen technischen und organisatorischen Maßnahmen implementiert, um ein dem Risiko angemessenes Schutzniveau zu gewährleisten.

5.2 Die Maßnahmen unterliegen dem technischen Fortschritt und der Weiterentwicklung. Der Auftragsverarbeiter darf Maßnahmen durch gleichwertige oder verbesserte Alternativen ersetzen, sofern das vertraglich vereinbarte Schutzniveau nicht unterschritten wird.

§ 6 Unterauftragsverarbeiter (Subunternehmer)

6.1 Der Auftraggeber erteilt dem Auftragsverarbeiter hiermit die allgemeine Genehmigung, Unterauftragsverarbeiter hinzuzuziehen. Die derzeit eingesetzten Unterauftragsverarbeiter sind in Anlage 2 aufgeführt.

6.2 Der Auftragsverarbeiter verpflichtet den Unterauftragsverarbeiter vertraglich auf denselben Datenschutzstandard, der in dieser Vereinbarung festgelegt ist. Erfüllt der Unterauftragsverarbeiter seine Datenschutzpflichten nicht, haftet der Auftragsverarbeiter gegenüber dem Auftraggeber für die Einhaltung der Pflichten dieses Unterauftragsverarbeiters.

6.3 Beabsichtigt der Auftragsverarbeiter, weitere Unterauftragsverarbeiter hinzuzuziehen oder bestehende zu ersetzen, wird er den Auftraggeber mindestens 14 Tage vorab in Textform (z. B. per E-Mail oder Benachrichtigung im Web-Manager) informieren. Der Auftraggeber hat das Recht, dem Wechsel aus wichtigem datenschutzrechtlichem Grund zu widersprechen.

§ 7 Unterstützung bei Sicherheitsmaßnahmen und Meldefristen

Der Auftragsverarbeiter unterstützt den Auftraggeber bei der Einhaltung der in den Artikeln 32 bis 36 DSGVO genannten Pflichten (Sicherheit der Verarbeitung, Meldung von Datenschutzverletzungen an Aufsichtsbehörden, Benachrichtigung betroffener Personen, Datenschutz-Folgenabschätzungen und vorherige Konsultationen), unter Berücksichtigung der Art der Verarbeitung und der ihm zur Verfügung stehenden Informationen.

§ 8 Kontrollrechte des Auftraggebers

8.1 Der Auftragsverarbeiter stellt dem Auftraggeber alle erforderlichen Informationen zum Nachweis der Einhaltung der in Art. 28 DSGVO niedergelegten Pflichten zur Verfügung.

8.2 Der Auftraggeber ist berechtigt, nach vorheriger Terminabsprache und während der regulären Geschäftszeiten Überprüfungen – einschließlich Inspektionen – durchzuführen oder durch einen unabhängigen, zur Verschwiegenheit verpflichteten Prüfer durchführen zu lassen. Der Auftragsverarbeiter kann den Nachweis der Einhaltung der technischen und organisatorischen Maßnahmen vorrangig durch Vorlage aktueller Testate, Zertifikate (z. B. ISO/IEC 27001) oder Auditberichte anerkannter Prüfstellen erbringen.

§ 9 Löschung und Rückgabe von Daten nach Vertragsbeendigung

9.1 Nach Beendigung der Erbringung der Verarbeitungsleistungen stellt der Auftragsverarbeiter dem Auftraggeber für einen Übergangszeitraum von 30 Kalendertagen eine Exportfunktion zur Verfügung, mit der alle personenbezogenen Daten vollständig in gängigen Formaten (DATEV, CSV, ZUGFeRD-PDF) heruntergeladen werden können.

9.2 Nach Ablauf dieser 30-tägigen Frist löscht der Auftragsverarbeiter alle im Auftrag verarbeiteten personenbezogenen Daten unwiderruflich, es sei denn, nach dem Recht der Union oder dem Recht der Bundesrepublik Deutschland (insbesondere steuer- und handelsrechtliche Aufbewahrungspflichten nach §§ 147 AO, 257 HGB) besteht eine gesetzliche Verpflichtung zur weiteren Speicherung.

§ 10 Schlussbestimmungen

10.1 Änderungen und Ergänzungen dieser Vereinbarung bedürfen der Textform. Dies gilt auch für den Verzicht auf dieses Formerfordernis.

10.2 Es gilt ausschließlich das Recht der Bundesrepublik Deutschland. Gerichtsstand ist der Sitz von hwr in Deutschland.

10.3 Sollten einzelne Bestimmungen dieser Vereinbarung ganz oder teilweise unwirksam sein oder werden, berührt dies die Wirksamkeit der übrigen Bestimmungen nicht.


Anlage 1: Technische und organisatorische Maßnahmen (TOMs) gem. Art. 32 DSGVO

hwr.app gewährleistet die Sicherheit der Datenverarbeitung durch folgende dokumentierte Sicherheitsmaßnahmen:

1. Vertraulichkeit (Art. 32 Abs. 1 lit. b DSGVO)

  • Zutrittskontrolle: Hosting in zertifizierten Rechenzentren (ISO 27001, SOC 2 Typ II) am Standort Frankfurt am Main. Physischer Zutritt ist durch biometrische Schleusen, 24/7-Sicherheitsdienst und Videoüberwachung geschützt.
  • Zugangskontrolle: Authentifizierung über gesicherte Benutzerkonten mit Hash-Verfahren (bcrypt / Argon2), moderne Sitzungsverwaltung und Unterstützung robuster Passwörter.
  • Zugriffskontrolle: Granulares rollenbasiertes Rechtesystem (Admin, Disponent, Techniker/Monteur). Strikte Mandantentrennung auf Datenbankebene über Row Level Security (RLS) – kein Mandant kann Daten einer anderen Organisation einsehen oder manipulieren.
  • Transportverschlüsselung: Ausnahmslose End-to-End-Verschlüsselung aller Datenübertragungen über das Internet mittels modernem TLS 1.3 / HTTPS.
  • Speicherverschlüsselung (Encryption at Rest): Alle Datenbank-Volumes, Dateianhänge, Baudokumente und Backups werden mit AES-256 verschlüsselt gespeichert.

2. Integrität (Art. 32 Abs. 1 lit. b DSGVO)

  • Weitergabekontrolle: Dokumentierter und verschlüsselter Datenverkehr zwischen Web-Client, Mobile App und API-Servern. Keine unverschlüsselte Weiterleitung von Kundendaten.
  • Eingabekontrolle & GoBD-Protokollierung: Lückenlose Revisionssicherheit. Festgeschriebene Rechnungen und Rapporte können nicht nachträglich manipuliert werden. Jede status- und belegrelevante Aktion wird mit Benutzerkennung und Zeitstempel unveränderbar protokolliert.

3. Verfügbarkeit und Belastbarkeit (Art. 32 Abs. 1 lit. b DSGVO)

  • Verfügbarkeitskontrolle: Gehostet auf redundanten Cloud-Infrastrukturen mit automatischer Skalierung, Ausfallsicherung (Failover) und unterbrechungsfreier Stromversorgung (USV).
  • Datensicherungskonzept: Tägliche automatisierte Backups des Gesamtsystems mit georedundanter Speicherung innerhalb Deutschlands. Point-in-Time-Recovery (PITR) zur schnellen Wiederherstellung bei Zwischenfällen.
  • Rasche Wiederherstellbarkeit: Getestete Disaster-Recovery- und Notfallpläne zur Wiederherstellung der Systemverfügbarkeit im Störungsfall.

4. Verfahren zur regelmäßigen Überprüfung und Bewertung (Art. 32 Abs. 1 lit. d DSGVO)

  • Regelmäßige Sicherheits- und Schwachstellenscans, automatische Dependency-Audits in der CI/CD-Pipeline und kontinuierliches Monitoring auf verdächtige Zugriffsversuche.
  • Regelmäßige Schulung und Sensibilisierung des technischen Personals zu Datenschutz und Informationssicherheit.

Anlage 2: Verzeichnis der Unterauftragsverarbeiter

Derzeit sind folgende Unterauftragsverarbeiter im Rahmen der Leistungserbringung eingebunden:

Unternehmen Standort der Verarbeitung Leistung / Gegenstand
Supabase Inc. / Amazon Web Services (AWS) Frankfurt am Main, Deutschland (EU) Managed Postgres-Datenbank, Cloud-Hosting, Authentifizierung & Dateispeicher (S3)
Mollie B.V. Amsterdam, Niederlande (EU) Abwicklung von SaaS-Abonnements & SEPA-/Kreditkartenzahlungen