gemäß Art. 28 Datenschutz-Grundverordnung (DSGVO)
Stand: Oktober 2026 (Version 2026-10-v1)
Vertragspartner:
• Auftraggeber (Verantwortlicher): Der jeweilige Kunde bzw. Handwerksbetrieb, der die Plattform hwr.manager und die mobile App nutzt.
• Auftragsverarbeiter: hwr.app (Plattform für Handwerk und Vor-Ort-Service), E-Mail: datenschutz@hwr.app, Web: https://hwr.app
Der Auftraggeber nutzt die Software-as-a-Service-Lösung hwr.manager und die mobilen Anwendungen hwr.mobile zur digitalen Betriebs-, Auftrags- und Kundenverwaltung. Im Rahmen der vertraglichen Leistungserbringung ist nicht auszuschließen, dass der Auftragsverarbeiter Zugriff auf personenbezogene Daten erhält, für die der Auftraggeber als Verantwortlicher im Sinne der DSGVO agiert. Diese Vereinbarung regelt die Rechte und Pflichten der Parteien im Rahmen der Auftragsverarbeitung gemäß Art. 28 DSGVO.
1.1 Der Auftragsverarbeiter erbringt für den Auftraggeber Leistungen gemäß dem zwischen den Parteien geschlossenen Hauptvertrag (Nutzung der Softwareplattform hwr über das Internet als SaaS). Die Datenverarbeitung erfolgt ausschließlich zu dem Zweck, die Funktionen der Plattform bereitzustellen, insbesondere Auftragsmanagement, mobile Zeiterfassung, Lagerverwaltung, E-Rechnungserstellung und Kundenkommunikation.
1.2 Die Dauer dieser Vereinbarung richtet sich nach der Laufzeit des Hauptvertrages und endet automatisch mit dessen Beendigung, vorbehaltlich der Regelungen in § 9 zur Rückgabe und Löschung von Daten.
2.1 Kategorien betroffener Personen:
2.2 Arten der verarbeiteten personenbezogenen Daten:
3.1 Der Auftraggeber ist im Rahmen dieser Vereinbarung die verantwortliche Stelle im Sinne von Art. 4 Nr. 7 DSGVO. Ihm obliegt die Beurteilung der Zulässigkeit der Datenverarbeitung und die Wahrung der Betroffenenrechte.
3.2 Der Auftraggeber hat das Recht, dem Auftragsverarbeiter hinsichtlich der Art, des Umfangs und der Verfahren der Datenverarbeitung Weisungen zu erteilen. Weisungen erfolgen grundsätzlich in Textform (z. B. über die Benutzeroberfläche des Web-Managers oder per E-Mail). Mündliche Weisungen sind unverzüglich schriftlich oder in Textform zu bestätigen.
4.1 Der Auftragsverarbeiter verarbeitet personenbezogene Daten ausschließlich auf dokumentierte Weisung des Auftraggebers, es sei denn, er ist durch das Recht der Europäischen Union oder das Recht der Bundesrepublik Deutschland hierzu verpflichtet.
4.2 Der Auftragsverarbeiter gewährleistet, dass sich die zur Verarbeitung der Daten befugten Personen zur Vertraulichkeit verpflichtet haben oder einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen.
4.3 Der Auftragsverarbeiter trifft alle nach Art. 32 DSGVO erforderlichen technischen und organisatorischen Maßnahmen (siehe Anlage 1).
4.4 Der Auftragsverarbeiter unterstützt den Auftraggeber nach Möglichkeit mit geeigneten technischen und organisatorischen Maßnahmen bei der Erfüllung seiner Pflicht zur Beantwortung von Anträgen auf Wahrnehmung von Betroffenenrechten (Art. 12 bis 23 DSGVO).
4.5 Der Auftragsverarbeiter benachrichtigt den Auftraggeber unverzüglich, wenn ihm eine Verletzung des Schutzes personenbezogener Daten (Data Breach) im Rahmen dieses Auftrags bekannt wird.
5.1 Der Auftragsverarbeiter hat die in Anlage 1 detailliert beschriebenen technischen und organisatorischen Maßnahmen implementiert, um ein dem Risiko angemessenes Schutzniveau zu gewährleisten.
5.2 Die Maßnahmen unterliegen dem technischen Fortschritt und der Weiterentwicklung. Der Auftragsverarbeiter darf Maßnahmen durch gleichwertige oder verbesserte Alternativen ersetzen, sofern das vertraglich vereinbarte Schutzniveau nicht unterschritten wird.
6.1 Der Auftraggeber erteilt dem Auftragsverarbeiter hiermit die allgemeine Genehmigung, Unterauftragsverarbeiter hinzuzuziehen. Die derzeit eingesetzten Unterauftragsverarbeiter sind in Anlage 2 aufgeführt.
6.2 Der Auftragsverarbeiter verpflichtet den Unterauftragsverarbeiter vertraglich auf denselben Datenschutzstandard, der in dieser Vereinbarung festgelegt ist. Erfüllt der Unterauftragsverarbeiter seine Datenschutzpflichten nicht, haftet der Auftragsverarbeiter gegenüber dem Auftraggeber für die Einhaltung der Pflichten dieses Unterauftragsverarbeiters.
6.3 Beabsichtigt der Auftragsverarbeiter, weitere Unterauftragsverarbeiter hinzuzuziehen oder bestehende zu ersetzen, wird er den Auftraggeber mindestens 14 Tage vorab in Textform (z. B. per E-Mail oder Benachrichtigung im Web-Manager) informieren. Der Auftraggeber hat das Recht, dem Wechsel aus wichtigem datenschutzrechtlichem Grund zu widersprechen.
Der Auftragsverarbeiter unterstützt den Auftraggeber bei der Einhaltung der in den Artikeln 32 bis 36 DSGVO genannten Pflichten (Sicherheit der Verarbeitung, Meldung von Datenschutzverletzungen an Aufsichtsbehörden, Benachrichtigung betroffener Personen, Datenschutz-Folgenabschätzungen und vorherige Konsultationen), unter Berücksichtigung der Art der Verarbeitung und der ihm zur Verfügung stehenden Informationen.
8.1 Der Auftragsverarbeiter stellt dem Auftraggeber alle erforderlichen Informationen zum Nachweis der Einhaltung der in Art. 28 DSGVO niedergelegten Pflichten zur Verfügung.
8.2 Der Auftraggeber ist berechtigt, nach vorheriger Terminabsprache und während der regulären Geschäftszeiten Überprüfungen – einschließlich Inspektionen – durchzuführen oder durch einen unabhängigen, zur Verschwiegenheit verpflichteten Prüfer durchführen zu lassen. Der Auftragsverarbeiter kann den Nachweis der Einhaltung der technischen und organisatorischen Maßnahmen vorrangig durch Vorlage aktueller Testate, Zertifikate (z. B. ISO/IEC 27001) oder Auditberichte anerkannter Prüfstellen erbringen.
9.1 Nach Beendigung der Erbringung der Verarbeitungsleistungen stellt der Auftragsverarbeiter dem Auftraggeber für einen Übergangszeitraum von 30 Kalendertagen eine Exportfunktion zur Verfügung, mit der alle personenbezogenen Daten vollständig in gängigen Formaten (DATEV, CSV, ZUGFeRD-PDF) heruntergeladen werden können.
9.2 Nach Ablauf dieser 30-tägigen Frist löscht der Auftragsverarbeiter alle im Auftrag verarbeiteten personenbezogenen Daten unwiderruflich, es sei denn, nach dem Recht der Union oder dem Recht der Bundesrepublik Deutschland (insbesondere steuer- und handelsrechtliche Aufbewahrungspflichten nach §§ 147 AO, 257 HGB) besteht eine gesetzliche Verpflichtung zur weiteren Speicherung.
10.1 Änderungen und Ergänzungen dieser Vereinbarung bedürfen der Textform. Dies gilt auch für den Verzicht auf dieses Formerfordernis.
10.2 Es gilt ausschließlich das Recht der Bundesrepublik Deutschland. Gerichtsstand ist der Sitz von hwr in Deutschland.
10.3 Sollten einzelne Bestimmungen dieser Vereinbarung ganz oder teilweise unwirksam sein oder werden, berührt dies die Wirksamkeit der übrigen Bestimmungen nicht.
hwr.app gewährleistet die Sicherheit der Datenverarbeitung durch folgende dokumentierte Sicherheitsmaßnahmen:
Derzeit sind folgende Unterauftragsverarbeiter im Rahmen der Leistungserbringung eingebunden:
| Unternehmen | Standort der Verarbeitung | Leistung / Gegenstand |
|---|---|---|
| Supabase Inc. / Amazon Web Services (AWS) | Frankfurt am Main, Deutschland (EU) | Managed Postgres-Datenbank, Cloud-Hosting, Authentifizierung & Dateispeicher (S3) |
| Mollie B.V. | Amsterdam, Niederlande (EU) | Abwicklung von SaaS-Abonnements & SEPA-/Kreditkartenzahlungen |