Vertrag zur Auftragsverarbeitung
Pflicht nach Art. 28 DSGVO, bevor echte Kundendaten verarbeitet werden. Ausdrucken, ausfüllen, unterschreiben, zurücksenden.
Vertrag über die Verarbeitung personenbezogener Daten im Auftrag
nach Art. 28 DSGVO
Stand: 02.09.2026
So wird dieser Vertrag geschlossen. Ausdrucken, die leeren Felder ausfüllen — auch die zwei Felder in Anlage 2 (versiegelter Umschlag, Wiederherstellungsprobe); ohne sie sagt der Vertrag zwei Maßnahmen zu, die es noch nicht gibt —, unterschreiben und eingescannt an info@werkbank-erp.de senden. Der Auftragnehmer schickt das gegengezeichnete Stück zurück. Ohne diesen Vertrag darf Werkbank ERP nicht produktiv eingesetzt werden. Art. 28 Abs. 3 DSGVO verlangt ihn, und zwar vor der ersten Verarbeitung echter Kundendaten. In der Testphase mit den mitgelieferten Beispieldaten wird er noch nicht gebraucht.
Die Anlagen 1 und 2 beschreiben den tatsächlichen technischen Zustand des Systems (Stand 02.09.2026). Dieser Text ist keine Rechtsberatung; eine anwaltliche Durchsicht vor dem ersten Vertragsabschluss bleibt sinnvoll.
Vertragsparteien
Auftraggeber
Verantwortlicher im Sinne des Art. 4 Nr. 7 DSGVO. Bitte vollständig ausfüllen.
| Angabe | Eintrag |
|---|---|
| Firma, Betrieb | |
| Straße, Hausnummer | |
| PLZ, Ort | |
| Vertreten durch | |
nachfolgend „Auftraggeber“
Auftragnehmer
Auftragsverarbeiter im Sinne des Art. 4 Nr. 8 DSGVO.
| Angabe | Eintrag |
|---|---|
| Anbieter | JM - Motors, Inhaber Julian Litwinow (Einzelunternehmen), Marke Werkbank ERP |
| Anschrift | Amrumweg 11, 33334 Gütersloh, Deutschland |
| Telefon | 0152 51556917 |
| info@werkbank-erp.de | |
| USt-IdNr. | DE457235161 |
nachfolgend „Auftragnehmer“
§ 1 Gegenstand und Dauer
(1) Gegenstand ist die Verarbeitung personenbezogener Daten durch den Auftragnehmer im Rahmen der Bereitstellung und des Betriebs der Werkstattsoftware Werkbank ERP. Der Auftragnehmer stellt dem Auftraggeber eine Datenbank auf einem von ihm betriebenen Server bereit, sichert diese und hält die Anwendung aktuell.
(2) Der Auftragnehmer verarbeitet personenbezogene Daten ausschließlich im Auftrag und nach Weisung des Auftraggebers. Eine eigene Verwendung zu eigenen Zwecken findet nicht statt.
(3) Die Laufzeit entspricht der Laufzeit des zugrunde liegenden Hauptvertrages (Lizenz und Serverbeitrag). Der Vertrag endet mit dessen Beendigung, ohne dass es einer gesonderten Kündigung bedarf. Die Pflichten aus § 11 (Löschung und Rückgabe) bestehen darüber hinaus fort.
§ 2 Art, Umfang und Zweck der Verarbeitung
(1) Zweck. Verwaltung eines Kfz-Betriebs: Kunden- und Fahrzeugverwaltung, Auftragsabwicklung, Kostenvoranschläge, Terminplanung, Zeiterfassung, Lagerwirtschaft, Rechnungsstellung und Mahnwesen, Kassenbuch, Reifeneinlagerung, Eingangsbelege, Auswertungen und die Aufbereitung von Buchungsdaten für die Übergabe an das Steuerbüro.
(2) Art der Verarbeitung. Erheben, Erfassen, Organisieren, Speichern, Anpassen, Auslesen, Verwenden, Übermitteln (E-Mail-Versand von Belegen), Einschränken, Löschen und Vernichten.
(3) Kategorien betroffener Personen
| Kategorie | Herkunft |
|---|---|
| Kunden des Auftraggebers und deren Ansprechpartner | vom Auftraggeber erfasst |
| Beschäftigte des Auftraggebers | vom Auftraggeber erfasst |
| Ansprechpartner bei Lieferanten des Auftraggebers | vom Auftraggeber erfasst, teils aus eingelesenen E-Rechnungen |
| Fahrzeughalter aus eingelesenen Zulassungsbescheinigungen | vom Auftraggeber erfasst |
(4) Kategorien personenbezogener Daten
| Datenart | Beispiele |
|---|---|
| Stammdaten | Name, Firma, Anschrift, Kundennummer |
| Kontaktdaten | Telefonnummer, E-Mail-Adresse |
| Fahrzeugdaten | Kennzeichen, Fahrzeug-Identifizierungsnummer, HSN/TSN, Kilometerstand, HU- und Inspektionstermine |
| Vertrags- und Abrechnungsdaten | Aufträge, Kostenvoranschläge, Rechnungen, Mahnstufen, Zahlungen, Kassenvorgänge |
| Beschäftigtendaten | Name, Rolle und Berechtigungen, PIN als bcrypt-Hash, erfasste Arbeitszeiten je Auftrag |
| Bilddateien | Fotos zur Fahrzeugannahme und zum Schadensbild, Belegbilder, Fahrzeugscheinfotos |
| Protokolldaten | Änderungsprotokoll mit Person, Zeitpunkt, Gerät und Programmfassung; Server-Zugriffsprotokolle |
(5) Besondere Kategorien personenbezogener Daten nach Art. 9 DSGVO sind nicht Gegenstand des Auftrags. Der Auftraggeber ist gehalten, solche Daten nicht in Freitextfeldern zu erfassen.
(6) Ort der Verarbeitung. Ausschließlich in Rechenzentren innerhalb der Bundesrepublik Deutschland. Personenbezogene Daten des Auftraggebers werden nicht in ein Drittland übermittelt.
Vollständigkeitshalber und weil es sonst als Lücke gelesen würde: Die autoritative Namensauflösung der Domain wird von einem Anbieter mit Sitz in den Vereinigten Staaten erbracht (Anlage 2). Dabei fallen ausschließlich Verkehrsdaten der Namensauflösung an — abgefragter Name, Zeitpunkt und Adresse des anfragenden Auflösungsdienstes. Inhalte, Anmelde-, Datenbank- oder Dateidaten gelangen dorthin nicht; die Verbindung läuft unmittelbar zum Server in Deutschland. Zur Grundlage nach Kapitel V DSGVO siehe Anlage 2.
(7) Lokale Verarbeitung ohne Übermittlung. Die Texterkennung der Zulassungsbescheinigung („Fahrzeugschein einlesen“) läuft vollständig auf dem Rechner des Auftraggebers. Das Bild und die daraus erkannten Halterdaten werden zu diesem Zweck zu keinem Zeitpunkt an den Auftragnehmer oder an Dritte übermittelt.
§ 3 Weisungsrecht des Auftraggebers
(1) Der Auftragnehmer verarbeitet personenbezogene Daten ausschließlich auf dokumentierte Weisung des Auftraggebers. Dieser Vertrag nebst Anlagen stellt die Erstweisung dar.
(2) Weisungen erfolgen in Textform an info@werkbank-erp.de. Mündlich erteilte Weisungen sind unverzüglich in Textform zu bestätigen.
(3) Der Auftragnehmer informiert den Auftraggeber unverzüglich, wenn er der Auffassung ist, dass eine Weisung gegen datenschutzrechtliche Vorschriften verstößt. Er ist berechtigt, die Ausführung einer solchen Weisung bis zu deren Bestätigung oder Änderung auszusetzen.
§ 4 Pflichten des Auftragnehmers
Der Auftragnehmer verpflichtet sich:
- die Verarbeitung ausschließlich im Rahmen dieses Vertrages und der Weisungen durchzuführen;
- die technischen und organisatorischen Maßnahmen nach Anlage 1 einzuhalten und während der Vertragslaufzeit aufrechtzuerhalten;
- alle mit den Daten befassten Personen auf Vertraulichkeit zu verpflichten (§ 5);
- den Auftraggeber bei der Erfüllung der Betroffenenrechte zu unterstützen (§ 8);
- den Auftraggeber unverzüglich über Verletzungen des Schutzes personenbezogener Daten zu informieren (§ 9);
- den Auftraggeber bei Datenschutz-Folgenabschätzungen nach Art. 35 DSGVO und bei vorherigen Konsultationen nach Art. 36 DSGVO im erforderlichen Umfang zu unterstützen;
- Kontrollen des Auftraggebers zu ermöglichen und daran mitzuwirken (§ 10);
- die Daten nach Beendigung des Auftrags nach Wahl des Auftraggebers zurückzugeben oder zu löschen (§ 11);
- dem Auftraggeber die zur Führung seines Verzeichnisses von Verarbeitungstätigkeiten nach Art. 30 Abs. 1 DSGVO erforderlichen Angaben zur Verfügung zu stellen.
Datenschutzbeauftragter. Der Auftragnehmer ist als Einzelunternehmen ohne weitere Beschäftigte nicht zur Bestellung eines Datenschutzbeauftragten nach § 38 BDSG verpflichtet. Ansprechpartner in Datenschutzfragen ist Julian Litwinow unter den oben genannten Kontaktdaten.
§ 5 Vertraulichkeit
(1) Der Auftragnehmer verpflichtet jede Person, die Zugang zu den Daten des Auftraggebers erhalten kann, vor Aufnahme der Tätigkeit schriftlich zur Vertraulichkeit, soweit sie nicht bereits einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegt. Die Verpflichtung besteht auch nach Beendigung der Tätigkeit fort.
(2) Zum Zeitpunkt des Vertragsschlusses hat ausschließlich der Auftragnehmer selbst administrativen Zugang zu den Systemen. Wird dieser Kreis erweitert, gilt Absatz 1 uneingeschränkt.
§ 6 Technische und organisatorische Maßnahmen
(1) Der Auftragnehmer trifft die in Anlage 1 beschriebenen technischen und organisatorischen Maßnahmen nach Art. 32 DSGVO.
(2) Die Maßnahmen unterliegen dem technischen Fortschritt. Der Auftragnehmer darf sie anpassen, solange das Schutzniveau nicht unterschritten wird. Wesentliche Änderungen sind zu dokumentieren und dem Auftraggeber auf Anfrage mitzuteilen.
§ 7 Unterauftragsverhältnisse
(1) Der Auftraggeber erteilt die allgemeine schriftliche Genehmigung zum Einsatz der in Anlage 2 aufgeführten weiteren Auftragsverarbeiter.
(2) Der Auftragnehmer informiert den Auftraggeber über jede beabsichtigte Änderung in Bezug auf die Hinzuziehung oder Ersetzung weiterer Auftragsverarbeiter mit einer Frist von vier Wochen in Textform. Der Auftraggeber kann innerhalb von zwei Wochen nach Zugang widersprechen. Im Fall eines berechtigten Widerspruchs ist der Auftragnehmer berechtigt, den Hauptvertrag mit einer Frist von einem Monat zu kündigen.
(3) Der Auftragnehmer erlegt jedem weiteren Auftragsverarbeiter dieselben Datenschutzpflichten auf, die ihm selbst nach diesem Vertrag obliegen.
(4) Nebenleistungen wie Telekommunikationsdienste, Post- und Transportdienste sowie Reinigungs- und Wartungsleistungen gelten nicht als Unterauftragsverhältnis.
§ 8 Betroffenenrechte
(1) Der Auftragnehmer unterstützt den Auftraggeber mit geeigneten technischen und organisatorischen Maßnahmen bei der Erfüllung von Anträgen betroffener Personen auf Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit und Widerspruch (Art. 12 bis 23 DSGVO).
(2) Wendet sich eine betroffene Person unmittelbar an den Auftragnehmer, leitet dieser das Anliegen unverzüglich an den Auftraggeber weiter und beantwortet es nicht selbst.
(3) Praktische Umsetzung. Der ganz überwiegende Teil der Betroffenenrechte lässt sich vom Auftraggeber selbst in der Anwendung erfüllen: Kunden-, Fahrzeug- und Auftragsdaten sind dort einsehbar, änderbar und, soweit keine gesetzliche Aufbewahrungspflicht entgegensteht, löschbar. Für einen vollständigen Datenabzug stellt der Auftragnehmer auf Anforderung einen Export der gesamten Betriebsdatenbank bereit.
(4) Grenze durch Aufbewahrungspflichten. Abgerechnete Vorgänge, Rechnungen, Kassenzeilen und das Änderungsprotokoll sind aus Gründen der Nachvollziehbarkeit und aufgrund handels- und steuerrechtlicher Aufbewahrungspflichten (§ 147 AO, § 257 HGB) nachträglich nicht veränderbar und nicht löschbar. Eine Löschung nach Art. 17 DSGVO ist insoweit nach Art. 17 Abs. 3 lit. b DSGVO ausgeschlossen, bis die Aufbewahrungsfrist abgelaufen ist. Der Auftraggeber ist verpflichtet, betroffene Personen hierüber zu informieren.
§ 9 Meldung von Verletzungen des Schutzes personenbezogener Daten
(1) Der Auftragnehmer meldet dem Auftraggeber jede Verletzung des Schutzes personenbezogener Daten unverzüglich, spätestens innerhalb von 24 Stunden nach Kenntniserlangung in Textform und telefonisch.
(2) Die Meldung enthält, soweit bekannt: Art der Verletzung, Kategorien und ungefähre Zahl der betroffenen Personen und Datensätze, wahrscheinliche Folgen sowie ergriffene und vorgeschlagene Gegenmaßnahmen.
(3) Der Auftragnehmer unterstützt den Auftraggeber bei dessen Meldepflicht nach Art. 33 DSGVO (72 Stunden gegenüber der Aufsichtsbehörde) und bei der Benachrichtigung betroffener Personen nach Art. 34 DSGVO.
(4) Vorhandene Erkennungsmerkmale. Das System erfasst und meldet unter anderem: die Verwendung einer Gerätefreischaltung auf einem fremden Rechner (mitgezählt und protokolliert), fehlgeschlagene Anmeldeversuche mit wachsender Sperre, jede administrative Handlung des Auftragnehmers sowie jede inhaltliche Änderung an Belegen im verketteten Änderungsprotokoll.
§ 10 Kontrollrechte des Auftraggebers
(1) Der Auftraggeber hat das Recht, die Einhaltung dieses Vertrages zu überprüfen.
(2) Der Auftragnehmer erteilt hierzu Auskünfte in Textform und stellt auf Anforderung die aktuelle Fassung der Anlage 1 sowie eine Übersicht der eingesetzten Unterauftragsverarbeiter bereit.
(3) Vor-Ort-Kontrollen sind nach rechtzeitiger Ankündigung von mindestens vier Wochen zu den üblichen Geschäftszeiten und ohne Störung des Betriebsablaufs zulässig. Sie sind auf das Erforderliche zu beschränken und werden je Kalenderjahr auf eine Kontrolle begrenzt, sofern kein besonderer Anlass besteht.
(4) Der Auftraggeber trägt die ihm entstehenden Kosten der Kontrolle selbst. Über den üblichen Aufwand hinausgehende Unterstützungsleistungen des Auftragnehmers können nach Aufwand berechnet werden.
§ 11 Löschung und Rückgabe nach Beendigung
(1) Nach Beendigung des Auftrags gibt der Auftragnehmer nach Wahl des Auftraggebers sämtliche Daten zurück oder löscht sie.
(2) Rückgabe. Der Auftragnehmer stellt einen vollständigen Abzug der Betriebsdatenbank einschließlich der gespeicherten Bilddateien bereit. Der Abzug wird für 30 Tage zum Abruf bereitgehalten.
(3) Löschung. Nach Ablauf der Frist nach Absatz 2 oder auf ausdrückliche Weisung löscht der Auftragnehmer die Betriebsdatenbank, den zugehörigen Datenbankbenutzer und das Verzeichnis der Bilddateien vollständig und unwiderruflich. Vorhandene Sicherungskopien werden im Rahmen des regulären Sicherungszyklus überschrieben und sind spätestens nach 14 Tagen entfernt — auf dem Server wie in der Auslagerungssicherung nach Anlage 1 Ziffer 1.1. Die Frist gilt dort nach Alter und nicht nach Anzahl der vorhandenen Stände; sie läuft also auch dann ab, wenn nur wenige Stände vorliegen.
(4) Der Auftragnehmer bestätigt die Löschung dem Auftraggeber in Textform.
(5) Eigene Aufbewahrungspflicht des Auftraggebers. Der Auftraggeber ist selbst dafür verantwortlich, die von ihm nach § 147 AO und § 257 HGB aufzubewahrenden Unterlagen vor der Löschung zu sichern. Der Auftragnehmer weist hierauf vor der Löschung ausdrücklich hin, bewahrt die Daten darüber hinaus jedoch nicht auf.
§ 12 Haftung
(1) Es gilt Art. 82 DSGVO.
(2) Im Innenverhältnis gelten die Haftungsregelungen des Hauptvertrages, soweit Art. 82 DSGVO dem nicht entgegensteht.
§ 13 Schlussbestimmungen
(1) Änderungen und Ergänzungen bedürfen der Textform. Dies gilt auch für die Abbedingung dieses Formerfordernisses.
(2) Sollten einzelne Bestimmungen unwirksam sein, bleibt die Wirksamkeit der übrigen unberührt. Die Parteien ersetzen die unwirksame Bestimmung durch eine wirksame, die dem wirtschaftlichen Zweck am nächsten kommt.
(3) Bei Widersprüchen zwischen diesem Vertrag und dem Hauptvertrag gehen die Regelungen dieses Vertrages vor, soweit die Verarbeitung personenbezogener Daten betroffen ist.
(4) Es gilt das Recht der Bundesrepublik Deutschland.
Unterschriften
Beide Seiten unterzeichnen. Der Auftragnehmer sendet das gegengezeichnete Stück zurück.
| Auftraggeber | Auftragnehmer |
|---|---|
| Ort, Datum | Gütersloh, den |
| Unterschrift, Firmenstempel | Unterschrift |
| Name in Druckbuchstaben | JM - Motors, Inhaber Julian Litwinow |
Anlage 1: Technische und organisatorische Maßnahmen (Art. 32 DSGVO)
Stand: 31.08.2026. Beschreibt den tatsächlichen Zustand des Systems.
1. Vertraulichkeit
1.1 Zutrittskontrolle
Rechenzentrum. Der Auftragnehmer betreibt zwei virtuelle Server beim selben Hoster, beide in Rechenzentren in Deutschland (siehe Anlage 2):
| System | Aufgabe | Zugriff auf Daten des Auftraggebers |
|---|---|---|
| Anwendungsserver | Anwendung, Datenbanken, Dateiablage, Auslieferung der Webseite | ja — dies ist das einzige System der Verarbeitung |
| Überwachungssystem | misst von außen im 30-Sekunden-Takt die Erreichbarkeit von Dienst, Datenbank und Zertifikat und alarmiert den Auftragnehmer | nein — es besteht kein Zugang zu Datenbanken, Dateien oder Sicherungen |
Zutrittssicherung, Videoüberwachung, Brandschutz und unterbrechungsfreie Stromversorgung liegen in der Verantwortung des Hosters. Die Trennung ist beabsichtigt: ein System, das sich selbst überwacht, meldet seinen eigenen Ausfall nicht.
Zweiter Speicherort: Auslagerungssicherung beim Auftragnehmer. Offen benannt, weil es den Auftraggeber betrifft: eine Sicherung auf demselben Server hilft gegen einen Fehlgriff in der Datenbank und gegen nichts anderes — nicht gegen einen Plattenausfall, nicht gegen einen gelöschten oder übernommenen Server. Der Auftragnehmer betreibt deshalb in eigenen Räumlichkeiten ein selbst betriebenes Sicherungssystem — eigene Hardware ohne Beteiligung eines Dritten —, das täglich eine zweite Kopie der Sicherungen abholt.
| Ort | Räumlichkeiten des Auftragnehmers in Deutschland, kein Rechenzentrum |
| Zutritt | nicht öffentlich zugängliche, verschlossene Räumlichkeiten des Auftragnehmers |
| Verschlüsselung | Datenträger vollständig verschlüsselt (LUKS2, argon2id). Das Kennwort ist nicht auf dem Gerät gespeichert; ein entwendeter oder entsorgter Datenträger ist ohne es unlesbar |
| Aufbewahrung | 14 Tage, danach automatische Löschung — dieselbe Frist wie in Ziffer 3 |
| Richtung | Das Sicherungssystem holt. Der Server kennt ihn nicht, besitzt keinen Schlüssel zu ihm und keine Adresse von ihm |
| Zugang zum Server | eigener Benutzer mit festem Befehl, ausschließlich lesend und ausschließlich auf das Sicherungsverzeichnis |
| Erreichbarkeit | Das Sicherungssystem bietet nach außen keinen Dienst an und ist von außen nicht ansprechbar |
| Verfügbarkeit des Schlüssels | Das Kennwort liegt zusätzlich handschriftlich in einem versiegelten Umschlag an einem zweiten, räumlich getrennten Ort, damit die Auslagerungssicherung nicht am Ausfall einer einzelnen Person scheitert (Art. 32 Abs. 1 Buchst. b DSGVO). Jedes Öffnen wird dokumentiert und zieht einen Kennwortwechsel nach sich.<br>Hinterlegt am: [……………] · Verwahrstelle (Art, nicht Adresse): [………………………………] · Siegel zuletzt geprüft am: [……………] |
| Wirksamkeitsprüfung | Jährliche Wiederherstellungsprobe nach Art. 32 Abs. 1 Buchst. d DSGVO: ein Abzug wird in eine Wegwerf-Datenbank eingespielt und gegen den Wirkbetrieb abgeglichen. Datum und Ergebnis werden festgehalten und dem Auftraggeber auf Anforderung nachgewiesen.<br>Zuletzt durchgeführt am: [……………] · Ergebnis: [………………………] · Nächste Probe fällig: [……………] |
Diese beiden Zeilen sind vor der Unterschrift auszufüllen.
Sie stehen nicht ohne Grund als Einzige in dieser Anlage mit Leerfeldern. Alles andere in Anlage 2 beschreibt Technik, die läuft, sobald das System läuft — sie ist entweder eingerichtet oder das System arbeitet nicht. Der versiegelte Umschlag und die Wiederherstellungsprobe sind dagegen organisatorische Maßnahmen: sie kosten einen Gang zur Bank und einen Nachmittag, und man merkt ihr Fehlen an keinem einzigen Tag des Regelbetriebs — sondern genau an dem einen, an dem es darauf ankommt.
Eine technisch-organisatorische Maßnahme, die in einem Auftragsverarbeitungsvertrag zugesagt, aber nicht getroffen ist, ist kein Formfehler. Art. 28 Abs. 3 Buchst. c in Verbindung mit Art. 32 DSGVO macht die Zusage zum Vertragsinhalt; sie ist zugleich die Grundlage, auf der der Auftraggeber seiner eigenen Rechenschaftspflicht nach Art. 5 Abs. 2 DSGVO nachkommt. Ein leeres Datum in einer dieser Zeilen ist deshalb ehrlicher — und für beide Seiten sicherer — als ein gesetzter Haken ohne Vorgang dahinter.
Der Ablauf für beides steht Schritt für Schritt in
SICHERUNG-RASPBERRY.mdunter „Das Passwort" und „Die Probe". Die dort geführten Protokolle sind der Nachweis, den Ziffer 1.1 dieses Vertrags dem Auftraggeber auf Anforderung zusagt.
Die Richtung ist bewusst so gewählt: ein Schlüssel, der vom Server in die Räumlichkeiten des Auftragnehmers zeigt, wäre genau der Weg, über den ein Angreifer nach der Übernahme des Servers auch die zweite Kopie löscht. Diesen Weg gibt es nicht.
Grenze dieser Maßnahme, ausdrücklich: Die Verschlüsselung schützt gegen Entwendung, Verlust und Entsorgung des Datenträgers. Sie schützt nicht gegen einen Angreifer, der den laufenden Sicherungsrechner über das Netz übernimmt — dagegen steht allein, dass dieser keine Dienste nach außen anbietet.
Über dieses Sicherungssystem hinaus betreibt der Auftragnehmer keine eigene Hardware, auf der Daten des Auftraggebers gespeichert werden.
1.2 Zugangskontrolle: Zugang zum System
Der Zugang ist zweistufig und beide Stufen sind unabhängig voneinander:
Stufe 1, der Rechner. Jede einzelne Anfrage an den Server muss drei Nachweise mitführen, die vor jedem Datenzugriff geprüft werden:
| Nachweis | Was er belegt |
|---|---|
| Gerätekennung | 256-Bit-Zufallsgeheimnis, serverseitig nur als SHA-256-Prüfsumme gespeichert, Vergleich zeitkonstant |
| Lizenznachweis | Prüfsumme des Lizenzschlüssels; ein Schlüsseltausch entwertet jede bestehende Installation sofort |
| Maschinenbindung | Fingerabdruck des Rechners aus Rechnername, Plattform, Prozessor, Arbeitsspeicher und Netzwerkadresse |
Fehlt oder passt einer der drei Nachweise nicht, wird die Anfrage abgewiesen, bevor eine Datenbankverbindung aufgebaut wird. Die Verwendung einer kopierten Freischaltung auf einem anderen Rechner wird erkannt, gezählt, protokolliert und dem Auftragnehmer angezeigt.
Stufe 2, die Person. Anmeldung mit persönlicher PIN, gespeichert als bcrypt-Hash. Nach fünf Fehlversuchen wird der Zugang gesperrt; die Sperre wächst bei weiteren Versuchen (60 Sekunden, 5 Minuten, 30 Minuten, 2 Stunden). Die Sitzung ist an den Betrieb gebunden; eine Sitzung aus einem anderen Betrieb wird abgewiesen.
Administrativer Zugang des Auftragnehmers. Der Verwaltungsbereich verlangt zwingend einen zweiten Faktor (zeitbasiertes Einmalkennwort). Ohne eingerichteten zweiten Faktor wird keine Sitzung erteilt. Sitzungen laufen nach acht Stunden ab, sind serverseitig hinterlegt und jederzeit sofort widerrufbar. Der Serverzugang erfolgt ausschließlich über SSH mit Schlüsselpaar.
1.3 Zugriffskontrolle: Zugriff auf Daten
Über 138 einzeln vergebbare Berechtigungen in 16 Gruppen. Jede Handlung ist ein eigenes Recht: Rechnungen einsehen, Rechnung schreiben, mahnen und stornieren sind vier getrennte Punkte.
Die Rechte werden auf dem Server durchgesetzt, nicht nur in der Benutzeroberfläche. Wer beispielsweise Einkaufspreise nicht sehen darf, erhält sie nicht ausgeliefert, auch nicht in Preisverlauf oder Historie. Ohne zugewiesene Rolle bestehen keinerlei Rechte.
1.4 Trennungskontrolle: Trennung der Mandanten
Die Trennung ist strukturell, nicht programmiert:
- eine eigene Datenbank je Betrieb, kein gemeinsamer Datenbestand mit Mandantenspalte
- ein eigener Datenbankbenutzer je Betrieb, ausschließlich für dessen Datenbank berechtigt, ohne Rechte zur Schemaänderung
- ein eigenes Verzeichnis je Betrieb für Bilddateien; die Pfadauflösung prüft, dass ein manipulierter Datenbankeintrag nicht aus diesem Verzeichnis herausführen kann
- die Datenbank wird aus der Gerätekennung bestimmt, bevor die Anfrage verarbeitet wird
Eine Anfrage im Kontext eines Betriebs besitzt zu keinem Zeitpunkt eine Verbindung zur Datenbank eines anderen Betriebs.
1.5 Pseudonymisierung und Verschlüsselung
- Übertragung ausschließlich über TLS (Let's Encrypt, automatische Erneuerung)
- Keine Zwischenschaltung eines Dritten in die Verbindung. Der Datenverkehr zwischen der Anwendung des Auftraggebers und dem Server läuft unmittelbar; es ist kein vorgelagerter Auslieferungs- oder Schutzdienst (Content Delivery Network, Reverse Proxy, „Web Application Firewall") eingeschaltet, der die Verschlüsselung aufbrechen und die Inhalte mitlesen könnte. Der Betreiber der Namensauflösung (Anlage 2) erhält aus diesem Grund allein Anfragen nach dem Namen, keine Inhalte
- Der Anwendungsdienst ist nur lokal erreichbar; von außen ist ausschließlich der Webserver zugänglich
- Passwörter der Betriebsdatenbanken: AES-256-GCM verschlüsselt
- E-Mail-Zugangsdaten des Betriebs (SMTP, IMAP, OAuth-Token): AES-256-GCM verschlüsselt
- Zugangsdaten der technischen Sicherheitseinrichtung (Schlüssel, Geheimnis, PUK und PIN der Verwaltung): AES-256-GCM verschlüsselt
- Zweiter Faktor der Verwaltungszugänge: AES-256-GCM verschlüsselt
- PINs: bcrypt, nicht rückrechenbar
- Lizenzschlüssel: nur als SHA-256-Prüfsumme gespeichert; ein entwendeter Datenbankabzug liefert keine verwendbaren Schlüssel
- Auslagerungssicherung (Ziffer 1.1): der Datenträger ist vollständig verschlüsselt (LUKS2, argon2id), das Kennwort liegt nicht auf dem Gerät. Der Abholvorgang prüft das vor jeder Übertragung und bricht ab, solange der Ablageort unverschlüsselt ist
- Die Schlüssel für Anmeldung und Datenbankpasswörter sind bewusst getrennt
2. Integrität
2.1 Eingabekontrolle: Nachvollziehbarkeit
Protokolliert wird mit: Person, Zeitpunkt, Handlung, betroffenem Datensatz, Zusammenfassung, Vorher-/Nachher-Werten, IP-Adresse, Gerät, Maschinenkennung und Programmfassung.
Erfasst sind:
- An- und Abmeldung, einschließlich jedes Fehlversuchs und jeder daraus folgenden Sperre
- Kundendaten — Anlegen, Ändern, Löschen, Anonymisieren, Erteilen einer Auskunft
- Fahrzeuge — Anlegen, Ändern, Löschen; ausdrücklich auch das Verschieben einer HU-Fälligkeit
- Aufträge, Rechnungen, Mahnungen, Zahlungen, Stornierungen
- Kassenbuch und Tagesabschluss
- Lager — Bestandsbuchungen und Korrekturen
- Inventur — Eröffnung, Abschluss mit Zahl der Bestandskorrekturen, Abbruch
- Fahrzeughandel — Aufnahme, Kosten, Verkauf
- Rechner — Freischalten, Umbenennen, Entkoppeln
- Einstellungen — Betriebsdaten, Steuersatz, Zugänge (ohne die Zugangsdaten selbst)
- Freigaben des Kunden
Nicht erfasst sind reine Lesevorgänge sowie Zwischenschritte ohne eigenen Erklärungswert — etwa die einzelne gezählte Menge während einer laufenden Inventur; dort steht der Abschluss mit der Zahl der Korrekturen.
Das Protokoll ist prüfbar, nicht nur vorhanden: Jede Zeile trägt eine lückenlose Nummer sowie den SHA-256-Wert der vorhergehenden Zeile. Eine nachträgliche Änderung oder eine entfernte Zeile zerreißt die Kette und wird bei der Prüfung unter Angabe der Zeilennummer benannt. Die Kette lässt sich als CSV ausgeben und außerhalb des Systems nachrechnen.
Ein Protokolleintrag darf einen Geschäftsvorfall nie verhindern; scheitert er dennoch — etwa weil die Datenbank kurzzeitig nicht erreichbar ist —, wird er gezählt und in der Prüfung ausgewiesen. Eine Lücke bleibt damit sichtbar, auch wenn sie keine Lücke in der Nummernfolge hinterlässt.
2.2 Schreibschutz auf Datenbankebene
Der Schutz sitzt in der Datenbank, nicht nur in der Anwendung. Datenbankauslöser verhindern:
| Tabelle | Gesperrt |
|---|---|
| Änderungsprotokoll | jede Änderung, jede Löschung |
| Kassenzeilen | jede Änderung, jede Löschung; Korrektur nur als Stornozeile |
| Rechnungspositionen | jede Änderung; Positionen sind eingefroren |
| Rechnungen | Löschung; Korrektur nur als Stornobeleg |
Diese Sperren gelten unabhängig davon, wer sie auslöst, auch bei direktem Datenbankzugriff.
2.3 Weitergabekontrolle
Ein Versand personenbezogener Daten erfolgt ausschließlich auf Veranlassung des Auftraggebers (Belege per E-Mail an dessen Kunden). Ein Doppelversand innerhalb von zehn Minuten wird abgewiesen und erfordert eine ausdrückliche Bestätigung. Es findet keine Übermittlung an Werbe-, Analyse- oder Trackingdienste statt; die Anwendung bindet keine fremden Inhalte ein.
3. Verfügbarkeit und Belastbarkeit
- Tägliche Sicherung um 03:17 Uhr. Zuerst die Verwaltungsdatenbank, dann jede Betriebsdatenbank einzeln. Abzüge werden erst umbenannt, wenn sie vollständig sind; unvollständige Dateien entstehen nicht.
- Aufbewahrung der Sicherungen: 14 Tage — auf dem Server und in der Auslagerungssicherung dieselbe Frist. Sie wird dort nicht nur nach Anzahl, sondern zusätzlich hart nach Alter durchgesetzt: ein Stand, der älter als 14 Tage ist, wird gelöscht, gleich wie klein der Bestand ist. Einzige Ausnahme ist der jeweils letzte vollständig geprüfte Stand — ohne sie hätte ein Serverausfall von mehr als 14 Tagen zur Folge, dass gar keine Sicherung mehr vorhanden ist.
- Tägliche Auslagerungssicherung auf einen verschlüsselten Datenträger in den Räumlichkeiten des Auftragnehmers (Ziffer 1.1). Jeder Abzug wird vor der Übernahme entpackt und auf Vollständigkeit geprüft; ein unvollständiger Abzug verdrängt keinen geprüften.
- Getrennte Ablage der Bilddateien je Betrieb
- Überwachung von außen durch ein zweites, unabhängiges System (Ziffer 1.1): alle 30 Sekunden werden Erreichbarkeit des Dienstes, Antwort der Datenbank, Gültigkeit des Zertifikats und Auslieferung der Seite geprüft. Zwei Fehlversuche in Folge lösen eine Alarmierung des Auftragnehmers auf zwei Endgeräten aus. Die Messwerte werden ohne Bezug zu Daten des Auftraggebers geführt; das Überwachungssystem hat keinen Zugang zu Datenbanken, Dateien oder Sicherungen
- Automatischer Neustart des Dienstes durch die Systemverwaltung, Speicherobergrenze gesetzt
- Automatische Sicherheitsaktualisierungen des Betriebssystems
Offen benannt: Die Anwendung läuft auf einem einzelnen Server ohne Hochverfügbarkeitslösung; das zweite System überwacht sie, kann sie aber nicht ersetzen. Bei einem Totalausfall der Hardware erfolgt die Wiederherstellung aus der Sicherung des Vortages; ein Datenverlust von bis zu 24 Stunden ist in diesem Fall möglich. Der Auftraggeber wird hierauf ausdrücklich hingewiesen.
4. Verfahren zur regelmäßigen Überprüfung
- Wartungslauf alle fünf Minuten: prüft und stellt den Schreibschutz jedes Betriebs her
- Prüfung des Datenbankstandes bei jedem Zugriff; ein abweichender Stand führt zu einer klaren Fehlermeldung statt zu einem Folgefehler
- Prüfung des Änderungsprotokolls auf Knopfdruck durch den Auftraggeber selbst
- Automatisierte Prüfläufe der sicherheitsrelevanten Bestandteile vor jeder Auslieferung
- Ratenbegrenzung aller ohne Anmeldung erreichbaren Schnittstellen
5. Auftragskontrolle
- Dieser Vertrag als dokumentierte Weisungsgrundlage
- Vertraulichkeitsverpflichtung aller Zugriffsberechtigten
- Der Anwendungsdienst besitzt bewusst keine Rechte, Datenbanken anzulegen oder zu verändern. Ein erfolgreicher Angriff auf den Webdienst kann daher weder neue Betriebe anlegen noch fremde Datenbanken verändern. Solche Vorgänge erfolgen ausschließlich über einen getrennten, nur lokal verfügbaren Verwaltungszugang.
- Jeder administrative Vorgang wird dauerhaft protokolliert und nicht gelöscht.
6. Speicherbegrenzung: das Löschkonzept
Art. 5 Abs. 1 Buchst. e DSGVO verlangt eine Obergrenze für die Speicherdauer, nicht nur eine Untergrenze. Die Anwendung sondert deshalb täglich um 03:40 Uhr aus — nach der Sicherung, damit ein Fehlgriff vierzehn Tage lang zurückholbar bleibt:
| Was | Frist | Grundlage |
|---|---|---|
| Rechnungen, Kassenzeilen, Änderungsprotokoll | 8 Jahre ab Ende des Kalenderjahres | § 147 Abs. 3 AO |
| Freigaben des Kunden, Werbewiderspruch, Versandprotokoll aus früheren Fassungen | 3 Jahre | § 195 BGB (Verjährung) |
| Zustandsfotos an Kunde und Fahrzeug, soweit kein Beleg | 2 Jahre | Zweckerreichung |
| Abgelaufene Unterschrifts- und Freigabe-Anfragen | 90 Tage | Zweckerreichung |
| Vorgangsschlüssel gegen Doppelbuchung | 48 Stunden | Zweckerreichung |
Was die Anwendung NICHT selbst löscht: aufbewahrungspflichtige Belege. Auf ihnen sitzt der Schreibschutz aus Ziffer 2.2, und das ist Absicht — eine Anwendung, die Rechnungen löschen darf, hat genau das Loch, das der Schreibschutz schließt. Abgelaufene Fristen werden dem Auftraggeber gemeldet (Menüpunkt Finanzamt → Löschkonzept); die Aussonderung nimmt der Auftragnehmer auf Anforderung vor und protokolliert sie.
Anonymisierung statt Löschung. Verlangt ein Kunde des Auftraggebers die Löschung seiner Daten und läuft die Aufbewahrungsfrist noch, darf nicht gelöscht werden (Art. 17 Abs. 3 Buchst. b DSGVO). Die Anwendung bietet stattdessen die Anonymisierung an: Name, Anschrift, Telefon, E-Mail, Bemerkung sowie Kennzeichen und Fahrgestellnummer werden unwiderruflich überschrieben, die Belege bleiben vollständig und summenrichtig. Die eingefrorenen Empfängerangaben auf bereits ausgestellten Rechnungen bleiben stehen — eine Rechnung ohne Empfänger erfüllt § 14 Abs. 4 Nr. 1 UStG nicht mehr.
Auskunft. Zu jedem einzelnen Kunden lässt sich auf Knopfdruck eine vollständige Auskunft nach Art. 15 DSGVO erzeugen: alle Bereiche als CSV plus eine Erläuterung im Klartext zu Zweck, Rechtsgrundlage und Speicherdauer. Die Herausgabe wird protokolliert.
Anlage 2: Weitere Auftragsverarbeiter
Der Auftraggeber genehmigt den Einsatz der folgenden weiteren Auftragsverarbeiter:
| Unternehmen | Leistung | Ort der Verarbeitung |
|---|---|---|
| IONOS SE, Elgendorfer Str. 57, 56410 Montabaur | Bereitstellung und Betrieb der beiden virtuellen Server — Anwendungsserver und Überwachungssystem (Rechenzentrum, Netzanbindung, Hardware) | Deutschland |
| IONOS SE, Elgendorfer Str. 57, 56410 Montabaur | Registrierung der Domain sowie Versand und Empfang von E-Mails über das Postfach des Auftragnehmers | Deutschland |
| Cloudflare, Inc., 101 Townsend Street, San Francisco, CA 94107, USA — für die Union vertretungsweise Cloudflare Germany GmbH, Rosental 7, 80331 München | Betrieb der autoritativen Namensauflösung (DNS) für werkbank-erp.de. Kein Auslieferungsdienst und kein Reverse Proxy: der Adresseintrag verweist unmittelbar auf den Server in Deutschland, der Datenverkehr läuft nicht über dieses Unternehmen | USA (Namensauflösung weltweit verteilt) |
| fiskaly GmbH, Neubaugasse 25, 1070 Wien, Österreich | Signatur der Kassenvorgänge durch eine zertifizierte technische Sicherheitseinrichtung (§ 146a AO) — nur, wenn der Auftraggeber die Kassenfunktion einschaltet | EU |
Wichtiger Hinweis zur Namensauflösung und zum Drittlandsbezug
Die autoritative Namensauflösung der Domain liegt bei einem Anbieter mit Sitz in den Vereinigten Staaten. Ausdrücklich festgehalten, weil der Unterschied über den Umfang der Verarbeitung entscheidet:
- Was dorthin gelangt: der abgefragte Name, der Zeitpunkt und die Adresse des anfragenden Auflösungsdienstes (in aller Regel der des Zugangsanbieters, nicht die des Endgeräts). Also Verkehrsdaten der Namensauflösung — keine Inhalte.
- Was nicht dorthin gelangt: keine Inhalte, keine Anmeldedaten, keine Datenbank- und keine Dateiinhalte. Der Schutzmodus („Proxy") ist abgeschaltet; der Adresseintrag verweist unmittelbar auf den Anwendungsserver in Deutschland, und die TLS-Verbindung wird ausschließlich dort beendet. Ein Mitlesen durch den Betreiber der Namensauflösung ist damit technisch ausgeschlossen (Anlage 1 Ziffer 1.5).
- Grundlage für die Übermittlung nach Kapitel V DSGVO: Cloudflare, Inc. ist unter dem EU-US Data Privacy Framework zertifiziert (Angemessenheitsbeschluss der Europäischen Kommission vom 10.07.2023); ergänzend gelten die Standardvertragsklauseln nach Art. 46 Abs. 2 lit. c DSGVO aus dem Auftragsverarbeitungsvertrag des Anbieters.
Wird der Schutzmodus jemals eingeschaltet, ändert sich die Bewertung grundlegend: dann würde die Verschlüsselung beim Betreiber beendet, sämtliche Inhalte liefen über dessen Systeme, und jeder Auftraggeber wäre vorher nach § 7 Abs. 2 zu unterrichten. Solange diese Anlage den obigen Wortlaut trägt, ist er ausgeschaltet.
Wichtiger Hinweis zur Kassenfunktion
Die Kassenfunktion (Barverkauf, Kassenbuch, Tagesabschluss) ist im Auslieferungszustand abgeschaltet. Solange sie aus bleibt, werden an die Sicherheitseinrichtung keine Daten übermittelt, und die betreffende Zeile dieser Anlage entfällt.
Wird sie eingeschaltet, übermittelt die Anwendung an den Anbieter der Sicherheitseinrichtung je Vorgang: Zeitpunkt, Bruttobetrag je Steuersatz, Aufteilung in bar und unbar sowie die Kennung der Kasse. Namen, Anschriften und Positionstexte werden nicht übermittelt — die Norm verlangt sie nicht, und was nicht hinausgeht, kann auch nicht abfließen.
Den Vertrag mit dem Anbieter der Sicherheitseinrichtung schließt der Auftraggeber selbst; er ist insoweit dessen Vertragspartner. Der Auftragnehmer stellt allein die technische Anbindung her.
Wichtiger Hinweis zum E-Mail-Versand
Solange der Auftraggeber keinen eigenen E-Mail-Zugang in den Einstellungen der Anwendung hinterlegt, werden die von ihm veranlassten E-Mails an seine Kunden (Rechnungen, Mahnungen, Auftragszettel, Serviceerinnerungen, Einlagerungsbelege) über das Postfach des Auftragnehmers versendet. Der Auftragnehmer erhält dadurch technisch Kenntnis von Empfängeradressen und Anhängen dieser Nachrichten.
**Der Auftraggeber wird ausdrücklich darauf hingewiesen und es wird dringend empfohlen, unter Einstellungen → E-Mail einen eigenen Zugang zu hinterlegen.** Nach dessen Einrichtung läuft die Korrespondenz des Auftraggebers mit seinen Kunden nicht mehr über Systeme des Auftragnehmers, und diese Zeile der Anlage 2 entfällt für ihn.
Das Passwort des eigenen Zugangs wird AES-256-GCM verschlüsselt gespeichert und gegenüber der Anwendung zu keinem Zeitpunkt wieder im Klartext ausgegeben.
Bitte ankreuzen:
- ☐ Eigener E-Mail-Zugang ist eingerichtet, am:
- ☐ Nein, der Versand läuft vorerst über das Postfach des Auftragnehmers.