Maschinenbewertung.app

Vereinbarung zur Auftragsverarbeitung

Anlage zum Plattformvertrag Maschinenbewertung.app · Fassung 2026-09 Rev. 4 · Stand 12. September 2026

Präambel — Parteien und Gegenstand

Diese Vereinbarung wird geschlossen zwischen dem in der Vertragsurkunde bezeichneten Kunden (nachfolgend „Verantwortlicher") und Robbe Sales & AI Consulting, Inhaber Florian Robbe, Härlisberg 3, 72270 Baiersbronn (nachfolgend „Auftragsverarbeiter"). Sie konkretisiert die datenschutzrechtlichen Pflichten der Parteien aus dem Plattformvertrag über die Nutzung der Software „Maschinenbewertung" unter maschinenbewertung.app (nachfolgend „Hauptvertrag") und ist dessen Anlage im Sinne von § 9 Abs. 1 und § 16 Abs. 4 der Allgemeinen Geschäftsbedingungen.

Der Auftragsverarbeiter verarbeitet im Rahmen des Hauptvertrags personenbezogene Daten im Auftrag des Verantwortlichen. Für Abrechnung, Lizenzkontrolle, Vertragsverwaltung und die Sicherheit der Plattform sowie für die in § 2 Abs. 8 beschriebene Verarbeitung nach § 10 AGB verarbeitet er Daten als eigener Verantwortlicher; hierfür gilt seine Datenschutzerklärung für die Anwendung.

§ 1 Gegenstand, Dauer, Begriffe

(1) Gegenstand der Verarbeitung ist die Bereitstellung der Plattform als Software-as-a-Service nach dem Hauptvertrag: Erfassung und Bewertung gebrauchter Maschinen, Foto-Dokumentation, Marktpreisermittlung, KI-gestützte Auswertung, Freigabe- und Rollenprozesse, Datenblatt- und Angebotsexport sowie der Betrieb einer eigenen, von anderen Kunden getrennten Instanz des Verantwortlichen.

(2) Die Dauer dieser Vereinbarung entspricht der Laufzeit des Hauptvertrags. Sie endet mit dessen Beendigung, jedoch nicht vor der vollständigen Löschung oder Rückgabe der Daten nach § 9.

(3) Die Begriffe dieser Vereinbarung sind im Sinne der Verordnung (EU) 2016/679 (DSGVO) zu verstehen. Art, Zweck und Umfang der Verarbeitung, die Datenarten und die Kategorien betroffener Personen ergeben sich aus Anlage 1.

§ 2 Pflichten des Auftragsverarbeiters

(1) Weisungsbindung. Der Auftragsverarbeiter verarbeitet personenbezogene Daten ausschließlich im Rahmen der getroffenen Vereinbarungen und auf dokumentierte Weisung des Verantwortlichen (§ 4), es sei denn, er ist nach dem Recht der Union oder eines Mitgliedstaats zur Verarbeitung verpflichtet; in diesem Fall teilt er dem Verantwortlichen diese Anforderung vor der Verarbeitung mit, sofern das Recht dies nicht wegen eines wichtigen öffentlichen Interesses verbietet. Hält er eine Weisung für rechtswidrig, weist er den Verantwortlichen unverzüglich darauf hin und darf die Ausführung bis zur Bestätigung aussetzen.

(2) Vertraulichkeit. Der Auftragsverarbeiter gewährleistet, dass sich die zur Verarbeitung befugten Personen zur Vertraulichkeit verpflichtet haben oder einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen, und dass sie mit den einschlägigen Datenschutzvorschriften vertraut gemacht wurden. Der Zugriff auf Kundeninstanzen ist auf das für Betrieb, Support und Fehlerbehebung erforderliche Maß beschränkt; jeder Support-Zugriff ist befristet, mit Grund und Name protokolliert und für den Administrator des Verantwortlichen sichtbar und jederzeit beendbar (§ 9 Abs. 3 AGB).

(3) Sicherheit der Verarbeitung. Der Auftragsverarbeiter trifft alle nach Art. 32 DSGVO erforderlichen technischen und organisatorischen Maßnahmen. Die zum Zeitpunkt des Vertragsschlusses getroffenen Maßnahmen sind in Anlage 3 beschrieben. Er darf sie an die technische Entwicklung anpassen, solange das vereinbarte Schutzniveau nicht unterschritten wird; wesentliche Änderungen dokumentiert er und stellt die aktuelle Fassung auf Anfrage bereit.

(4) Unterstützung. Der Auftragsverarbeiter unterstützt den Verantwortlichen mit geeigneten technischen und organisatorischen Maßnahmen bei der Beantwortung von Anträgen betroffener Personen (Art. 12–22 DSGVO), bei der Einhaltung der Pflichten aus Art. 32–36 DSGVO (Sicherheit, Meldung und Benachrichtigung bei Verletzungen, Datenschutz-Folgenabschätzung, vorherige Konsultation) und stellt ihm die hierfür erforderlichen Informationen zur Verfügung. Wendet sich eine betroffene Person unmittelbar an den Auftragsverarbeiter, leitet er das Ersuchen unverzüglich an den Verantwortlichen weiter und beantwortet es nicht selbst.

(5) Verletzungen des Schutzes personenbezogener Daten. Der Auftragsverarbeiter meldet dem Verantwortlichen jede ihm bekannt gewordene Verletzung des Schutzes personenbezogener Daten, die Daten des Verantwortlichen betrifft, unverzüglich, spätestens innerhalb von 48 Stunden nach Kenntnis, an die in der Vertragsurkunde genannte E-Mail-Adresse — mit den nach Art. 33 Abs. 3 DSGVO erforderlichen Angaben, soweit sie ihm vorliegen; nachträglich bekannt werdende Angaben liefert er nach. Er dokumentiert Verletzungen und ihre Behebung.

(6) Nachweise und Verzeichnis. Der Auftragsverarbeiter führt ein Verzeichnis der Verarbeitungstätigkeiten nach Art. 30 Abs. 2 DSGVO, stellt dem Verantwortlichen alle zum Nachweis der Einhaltung dieser Vereinbarung erforderlichen Informationen zur Verfügung und ermöglicht Überprüfungen nach § 7.

(7) Datenschutzbeauftragter. Der Auftragsverarbeiter hat keinen Datenschutzbeauftragten benannt, weil die gesetzlichen Voraussetzungen nicht vorliegen. Ansprechpartner in Datenschutzfragen ist Florian Robbe, erreichbar über kontakt@maschinenbewertung.app.

(8) Verarbeitung für eigene Zwecke. Der Auftragsverarbeiter nutzt die im Auftrag verarbeiteten Daten nicht für eigene Zwecke. Hiervon ausgenommen ist die im Hauptvertrag geregelte Übernahme freigegebener Bewertungen in das Fallarchiv und die Maschinendatenbank des Anbieters (§ 10 AGB). Für diese Verarbeitung handelt der Anbieter als eigener Verantwortlicher auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO; der Verantwortliche gestattet die Übernahme im Umfang von § 10 Abs. 2 AGB. Im Einzelnen gilt:

a. Übernommen werden Maschinentyp, Hersteller, Modell, Baujahr, Betriebsstunden als Band, Zustandsklasse, Ausstattungsmerkmale, Seriennummer, die ersten zwei Ziffern der Postleitzahl, die freigegebenen Preise sowie die zur Maschine hochgeladenen Fotos. Die Fotos gehen ausschließlich in das Fallarchiv und dienen dort der Entwicklung, Kalibrierung und Prüfung der maschinellen Zustandserkennung. Sie werden nicht veröffentlicht und nicht an Partner weitergegeben.

b. Nicht übernommen werden Name und Anschrift des Verantwortlichen, Daten seiner Kunden und Lieferanten, Namen und Kennungen der Nutzer, die vollständige Postleitzahl, Sprachaufnahmen, Freitexte, Notizen und Begründungen.

c. Fallarchiv und Maschinendatenbank werden getrennt von den Instanzen geführt. Die Seriennummer ist das einzige verbleibende Zuordnungsmerkmal; die Angaben sind gegenüber dem Anbieter daher pseudonymisiert und nicht anonym. Eine Zusammenführung mit den Instanzdaten findet nicht statt.

d. Die Interessenabwägung ist dokumentiert und wird auf Anfrage zur Verfügung gestellt. Widerspruchs- und Löschrechte richten sich nach § 10 Abs. 9 AGB und Art. 17, 21 DSGVO.

e. Der Verantwortliche kann die Lieferung jederzeit in Textform oder über die Einstellungen seiner Instanz beenden.

§ 3 Pflichten des Verantwortlichen

(1) Der Verantwortliche ist für die Rechtmäßigkeit der Verarbeitung und die Wahrung der Rechte der betroffenen Personen allein verantwortlich. Er stellt insbesondere sicher, dass er die Daten seiner eigenen Kunden, Lieferanten und Kontaktpersonen (Maschinenbesitzer, Interessenten) rechtmäßig in die Plattform einstellt und dass hochgeladene Fotos keine Personen zeigen, deren Abbildung nicht erforderlich ist. Er berücksichtigt dabei, dass Fotos nach § 2 Abs. 8 in das Fallarchiv des Anbieters übernommen werden.

(2) Der Verantwortliche informiert seine Nutzer über die Verarbeitung ihrer Daten in der Plattform, insbesondere darüber, dass Anmeldungen, Preisblatt-Aufrufe, Freigaben, Exporte und — bei aktivierter Gerätebindung — Gerätekennungen protokolliert werden, dass Kennzahlen je Verkäufer rein rechnerisch (Schätzwert gegen realisierten Preis) ermittelt werden und dass KI-gestützte Funktionen nach § 2b AGB eingesetzt werden. Ein Mustertext liegt dem Onboarding-Paket bei. Bestehen Mitbestimmungsrechte (§ 87 Abs. 1 Nr. 6 BetrVG), ist deren Wahrung Sache des Verantwortlichen; der Auftragsverarbeiter stellt ein Muster für eine Betriebsvereinbarung zur Verfügung und kann verkäuferbezogene Kennzahlen sowie die Gerätebindung auf Wunsch je Mandant abschalten.

(3) Der Verantwortliche benennt in der Vertragsurkunde mindestens einen Administrator; Administratoren sind zugleich weisungsberechtigt nach § 4. Er pflegt seine Nutzerliste und deaktiviert ausscheidende Mitarbeiter unverzüglich.

(4) Der Verantwortliche unterrichtet den Auftragsverarbeiter unverzüglich, wenn er Fehler oder Unregelmäßigkeiten bei der Verarbeitung feststellt.

§ 4 Weisungen

(1) Die Nutzung der Plattform in ihrem vertraglich beschriebenen Funktionsumfang — Anlegen und Verwalten von Nutzern, Erfassen, Bewerten, Freigeben, Exportieren, Löschen von Datensätzen, Ein- und Ausschalten von Modulen — gilt als Weisung des Verantwortlichen. Darüber hinausgehende Weisungen erteilt der Verantwortliche in Textform an die Support-Adresse des Auftragsverarbeiters; mündliche Weisungen sind unverzüglich in Textform zu bestätigen.

(2) Weisungsberechtigt sind die Administratoren des Verantwortlichen sowie die in der Vertragsurkunde genannten Vertretungsberechtigten. Änderungen teilt der Verantwortliche in Textform mit.

(3) Der Auftragsverarbeiter dokumentiert Weisungen, die über Absatz 1 hinausgehen. Führt eine Weisung zu Mehraufwand, der nicht vom Hauptvertrag gedeckt ist, darf er hierfür eine angemessene Vergütung verlangen; er weist vor der Ausführung darauf hin.

§ 5 Unterauftragsverarbeiter

(1) Der Verantwortliche erteilt eine allgemeine Genehmigung zur Einschaltung der in Anlage 2 Teil A genannten Unterauftragsverarbeiter. Der Auftragsverarbeiter schließt mit jedem Unterauftragsverarbeiter einen Vertrag, der diesem dieselben Datenschutzpflichten auferlegt, wie sie in dieser Vereinbarung festgelegt sind, und prüft die Einhaltung.

(2) Beabsichtigt der Auftragsverarbeiter, einen weiteren Unterauftragsverarbeiter hinzuzuziehen oder einen zu ersetzen, informiert er den Verantwortlichen mindestens vier Wochen vorher in Textform an die in der Vertragsurkunde genannte E-Mail-Adresse. Die jeweils aktuelle Liste ist zusätzlich unter maschinenbewertung.app/unterauftragsverarbeiter/ abrufbar. Der Verantwortliche kann innerhalb von zwei Wochen aus wichtigem datenschutzrechtlichem Grund widersprechen. Kommt keine einvernehmliche Lösung zustande, kann jede Partei den Hauptvertrag mit Wirkung zum Zeitpunkt der beabsichtigten Änderung kündigen.

(3) Keine Unterauftragsverarbeitung im Sinne dieser Vereinbarung sind Nebenleistungen ohne Zugriff auf personenbezogene Daten (Telekommunikation, Post, Reinigung, Wachdienst) sowie Dienste, die ausschließlich Maschinendaten ohne Personenbezug erhalten (Anlage 2 Teil B). Selbst betriebene Software auf der Infrastruktur des Auftragsverarbeiters (Signaturdienst, Workflow-Automatisierung, Reverse Proxy) ist kein Dritter (Anlage 2 Teil C).

§ 6 Verarbeitung in Drittländern

(1) Die Verarbeitung findet grundsätzlich in Mitgliedstaaten der Europäischen Union oder des Europäischen Wirtschaftsraums statt. Rechenzentrum und Datenbank stehen in Deutschland.

(2) Eine Übermittlung in ein Drittland erfolgt nur, soweit in Anlage 2 ausgewiesen. Sie stützt sich auf den Angemessenheitsbeschluss der Kommission für die USA (EU-US Data Privacy Framework, nur für zertifizierte Unternehmen) und zusätzlich, hilfsweise und aufschiebend bedingt für den Fall seines Wegfalls oder seiner Aussetzung, auf die Standardvertragsklauseln nach Art. 46 Abs. 2 lit. c DSGVO, die zwischen dem Auftragsverarbeiter und dem jeweiligen Unterauftragsverarbeiter geschlossen sind. Ergänzende Maßnahmen — Transportverschlüsselung, Datenminimierung vor der Übermittlung (insbesondere Übertragung von Fotos nur als verkleinerte Vorschaubilder) und, soweit verfügbar, Wahl einer Verarbeitungsregion in der Union — sind getroffen; die Bewertung des Transferrisikos ist dokumentiert und wird auf Anfrage zur Verfügung gestellt.

§ 7 Kontrollrechte

(1) Der Verantwortliche kann die Einhaltung dieser Vereinbarung überprüfen. Der Auftragsverarbeiter erteilt hierzu Auskünfte, legt Nachweise vor (Beschreibung der Maßnahmen nach Anlage 3, Protokollauszüge, Zertifikate und Berichte seiner Unterauftragsverarbeiter) und ermöglicht — nach Ankündigung mit angemessener Frist von in der Regel 14 Tagen, während der üblichen Geschäftszeiten und höchstens einmal je Kalenderjahr, sofern nicht ein konkreter Anlass besteht — eine Überprüfung vor Ort oder per Fernzugriff durch den Verantwortlichen oder einen von ihm beauftragten, zur Verschwiegenheit verpflichteten Prüfer.

(2) Der Auftragsverarbeiter darf für Überprüfungen, die über die Vorlage vorhandener Nachweise hinausgehen, eine angemessene Aufwandsvergütung verlangen, sofern die Überprüfung nicht durch eine Verletzung dieser Vereinbarung veranlasst ist.

§ 8 Datenschutzbeauftragte, Aufsichtsbehörden

Wendet sich eine Aufsichtsbehörde an den Auftragsverarbeiter wegen einer Verarbeitung im Auftrag des Verantwortlichen, unterrichtet er diesen unverzüglich, soweit rechtlich zulässig. Die Parteien unterstützen sich gegenseitig bei behördlichen Anfragen.

§ 9 Löschung und Rückgabe nach Vertragsende

(1) Nach Beendigung des Hauptvertrags wird der Zugang zur Instanz nach Ablauf des Übergangszeitraums von 30 Kalendertagen (§ 11a Abs. 2 AGB) gesperrt. Die Lectura-Daten werden vertragsgemäß sofort gelöscht (§ 8 Abs. 9 AGB).

(2) Über die übrigen Daten entscheidet der Verantwortliche nach seiner Wahl: Er kann innerhalb des Übergangszeitraums und der anschließenden Archivierung einen vollständigen Export in einem gängigen, maschinenlesbaren Format (CSV, Excel, PDF, Bilddateien mit Zuordnungsdatei) verlangen und jederzeit die Löschung in Textform anfordern. Der Auftragsverarbeiter löscht daraufhin die Daten der Instanz einschließlich der Fotos — frühestens 90 Kalendertage nach Ablauf des Übergangszeitraums, bei späterem Verlangen unverzüglich — sowie die Sicherungskopien, sobald diese turnusmäßig überschrieben sind (spätestens nach 14 Tagen), und bestätigt die Löschung in Textform.

(3) Verlangt der Verantwortliche keine Löschung, bewahrt der Auftragsverarbeiter die Daten der Instanz auf dessen mit Abschluss des Hauptvertrags erteilte Weisung (Art. 28 Abs. 3 lit. g DSGVO, § 11a Abs. 6 AGB) für ihn archiviert auf; die Daten sind während der Archivierung gesperrt und werden nicht verarbeitet. Die Archivierung endet spätestens zehn Jahre nach Beendigung des Hauptvertrags mit der Löschung. Die Verantwortung für die Angemessenheit der Aufbewahrungsdauer gegenüber den betroffenen Personen liegt beim Verantwortlichen; er kann die Löschung jederzeit nach Absatz 2 verlangen.

(4) Unberührt bleiben Daten, die der Auftragsverarbeiter als eigener Verantwortlicher aufbewahren muss (Vertragsdokumente, Bestätigungen und Rechnungsdaten nach § 147 AO und § 257 HGB, Nachweise gegenüber der LECTURA GmbH) sowie Fallarchiv und Maschinendatenbank nach § 2 Abs. 8 und § 10 AGB.

§ 10 Haftung, Schlussbestimmungen

(1) Für die Haftung der Parteien untereinander gilt § 12 der Allgemeinen Geschäftsbedingungen; Art. 82 DSGVO bleibt unberührt.

(2) Diese Vereinbarung wird mit dem Hauptvertrag elektronisch unterzeichnet (§ 3 Abs. 2 AGB); Änderungen bedürfen der Textform. Bei Widersprüchen zwischen dieser Vereinbarung und dem Hauptvertrag geht diese Vereinbarung vor, soweit die Verarbeitung personenbezogener Daten betroffen ist (§ 16 Abs. 5 AGB).

(3) Es gilt deutsches Recht. Sollten einzelne Bestimmungen unwirksam sein, bleibt die Vereinbarung im Übrigen wirksam; an die Stelle der unwirksamen Bestimmung tritt die gesetzliche Regelung.

Anlage 1 — Gegenstand der Verarbeitung

MerkmalBeschreibung
Art und ZweckBetrieb der Kundeninstanz: Speicherung, Anzeige, Auswertung und Export der vom Verantwortlichen erfassten Bewertungsvorgänge; Nutzerverwaltung und Rechteprüfung; Erzeugung von Datenblättern und Angeboten; KI-gestützte Auswertung von Fotos, Diktaten und Papierchecklisten sowie KI-gestützte Texterzeugung für Preisbegründungen und Kundenanschreiben; Versand von Benachrichtigungen und Angeboten per E-Mail; Sicherungen; Support.
DatenartenNutzerdaten: Name, E-Mail-Adresse, Rolle, Niederlassung, Anmeldezeitpunkte, Protokolleinträge (Anmeldung, Preisblatt-Aufruf, Freigabe, Export), bei aktivierter Gerätebindung eine vom Browser erzeugte Gerätekennung. Daten der Kunden des Verantwortlichen: Name, Anschrift, Kundennummer, E-Mail-Adresse in Angeboten und Inzahlungnahmen. Maschinendaten mit möglichem Personenbezug: Fotos (Typenschild, Maschine — gelegentlich Personen, Kennzeichen oder Betriebsnamen im Bild), Sprachaufnahmen des Diktier-Mikrofons, Fotos handschriftlicher Checklisten, Freitexte. Verkäuferbezogene Kennzahlen: rein rechnerisch aus Schätzwert und realisiertem Preis; kein KI-Modell bewertet Personen.
Kategorien betroffener PersonenMitarbeiter und Administratoren des Verantwortlichen; Kunden, Lieferanten und Kontaktpersonen des Verantwortlichen (Maschinenbesitzer, Interessenten); gelegentlich abgebildete Dritte auf Fotos.
Besondere Kategorien (Art. 9)Werden nicht verarbeitet und dürfen nicht eingestellt werden.
OrtRechenzentrum in Deutschland; KI-Auswertung siehe Anlage 2 Teil A.
Eigene VerantwortlichkeitDaneben verarbeitet der Auftragsverarbeiter als eigener Verantwortlicher: Vertrags-, Rechnungs- und Ansprechpartnerdaten; Lizenz- und Nutzungsdaten (Sitze je Klasse, Nutzungsmonate, Anzahl Bewertungsabfragen); Sicherheitsprotokolle; sowie die Angaben nach § 2 Abs. 8 einschließlich der Fotos im Fallarchiv.

Anlage 2 — Unterauftragsverarbeiter

Stand 11.09.2026. Die jeweils aktuelle Fassung ist unter maschinenbewertung.app/unterauftragsverarbeiter/ abrufbar.

Teil A — Unterauftragsverarbeiter mit Zugriff auf personenbezogene Daten

Allgemein genehmigt nach § 5 Abs. 1.

DienstleisterLeistungSitz / VerarbeitungsortGrundlage
Hostinger International Ltd.Virtueller Server, Datenbank, Dateiablage (Fotos, Vertragsdokumente), tägliche SicherungenLarnaka, Zypern; Rechenzentrum in DeutschlandAVV mit Hostinger; EU
IONOS SEVersand und Empfang von E-Mails der Plattform (Einladungen, Signierlinks, Angebote, Erinnerungen); DNS-Dienst für die automatische Ausstellung der TLS-Zertifikate der Kundenadressen (DNS-01 über die IONOS-API)Montabaur, DeutschlandAVV mit IONOS; EU
OpenAI Ireland Ltd. / OpenAI, L.L.C.Bild-, Sprach- und Textmodelle über die API: Zustandsbeschreibung aus Maschinenfotos, Vorbefüllung aus Fotos handschriftlicher Checklisten, Transkription von Diktaten, Textvorschläge für Preisbegründungen und Kundenanschreiben, Zusammenfassung für den VertriebDublin, Irland; Verarbeitung teilweise in den USAData Processing Addendum von OpenAI (abgeschlossen); EU-US Data Privacy Framework, ergänzend Standardvertragsklauseln nach Art. 46 Abs. 2 lit. c DSGVO; kein Training mit Kundeninhalten; Aufbewahrung von Ein- und Ausgaben durch OpenAI bis zu 30 Tage ausschließlich zur Missbrauchserkennung, danach Löschung

Teil B — Dienste ohne Personenbezug

Keine Unterauftragsverarbeitung nach § 5 Abs. 3 — informativ.

  • Serper.dev: Suchanfragen mit Hersteller, Modell, Baujahr und Größenmerkmal an Online-Portale. Es werden keine Nutzer- oder Kundendaten und keine Freitexte aus der Erfassung übermittelt.

Teil C — Selbst betriebene Komponenten

Kein Dritter — läuft auf der Infrastruktur des Auftragsverarbeiters nach Teil A.

  • DocuSeal — elektronische Signatur, selbst gehostet im Stack der Zentrale, Version gepinnt.
  • n8n — Workflow-Automatisierung für Marktbewertung, Preis-Check, Protokoll-Erkennung, Transkription, Texterzeugung und Mailversand.
  • Traefik — Reverse Proxy und Zertifikatsverwaltung.

Teil D — Empfänger des Verantwortlichen

Keine Unterauftragsverarbeiter des Auftragsverarbeiters.

  • LECTURA GmbH, Nürnberg: Der Verantwortliche ist eigener Vertragspartner der LECTURA GmbH (§ 8 AGB). Abrufe aus seiner Instanz erfolgen mit seinem eigenen Zugang und auf seine Weisung; übermittelt wird ausschließlich die Maschinenidentifikation ohne Nutzer- oder Kundendaten. LECTURA ist insoweit Empfänger des Verantwortlichen. Die Weitergabe anonymisierter Angaben aus der Maschinendatenbank an LECTURA als Partner richtet sich nach § 10 Abs. 8 AGB und erfolgt in eigener Verantwortlichkeit des Anbieters.

Anlage 3 — Technische und organisatorische Maßnahmen (Art. 32 DSGVO)

Stand 11.09.2026. Geplante Maßnahmen sind als solche gekennzeichnet und werden erst nach Umsetzung als getroffen ausgewiesen.

Vertraulichkeit — Zutritt und Zugang

  • Rechenzentrum mit Zutrittskontrolle des Hosters.
  • Serverzugang nur per SSH-Schlüssel für den Auftragsverarbeiter.
  • Verwaltungsoberfläche der Zentrale mit persönlichen Konten, Rollen (Super-Admin, Betreiber-Admin, Lectura-Support) und Anmeldebremse gegen automatisierte Anmeldeversuche.
  • Passwörter mit bcrypt gehasht; Mindestlänge erzwungen.
  • Geheimnisse (SMTP-Passwort, Lectura-Zugänge, Schlüssel) verschlüsselt abgelegt (AES-256-GCM).
  • Signaturalgorithmus der Sitzungstoken festgelegt; Sitzungsdauer begrenzt.

Vertraulichkeit — Zugriff und Trennung

  • Ein Mandant je Kunde mit eigener Adresse; jede Datenbankzeile trägt die Mandantenzuordnung, durchgesetzt in der Anwendung und in der Datenbank (Row Level Security); die Anwendung läuft mit einer Datenbankrolle ohne Rechte, diese Sperre zu umgehen.
  • Rollen- und Rechteprüfung je Anfrage; Preisdaten je Sichtbarkeitsring.
  • Bilddateien werden nur nach Anmeldung, nach Prüfung der Mandantenzugehörigkeit und nach Prüfung des Zugriffsrechts auf die jeweilige Maschine ausgeliefert — ein Direktaufruf der Datei-URL ohne Berechtigung wird abgewiesen.
  • Optionale Gerätebindung je Nutzer.
  • Support-Zugriff des Auftragsverarbeiters nur befristet (höchstens acht Stunden je Vorgang), mit Grund und Name protokolliert, für den Kunden sichtbar und beendbar, standardmäßig ohne Preise.
  • Der Lectura-Zugang ist je Kundeninstanz verschlüsselt hinterlegt und wird nicht für andere Kunden verwendet.
  • Fallarchiv und Maschinendatenbank sind von den Instanzen getrennt; der Zugriff steht ausschließlich dem Auftragsverarbeiter zu.

Vertraulichkeit — Pseudonymisierung und Verschlüsselung

  • Transportverschlüsselung (TLS) für alle Verbindungen; Zertifikate automatisch erneuert.
  • Übernommene Fälle ohne Händlerbezug, ohne Nutzernamen, mit gekürzter Postleitzahl und Betriebsstunden als Band.
  • Prüfsummen (SHA-256) statt Klartext, wo eine Wiedererkennung genügt.
  • IP-Adressen im Klartext höchstens zwölf Monate, danach nur der Prüfwert.
  • Fotos werden an die KI-Dienste nur als verkleinerte Vorschaubilder übermittelt.

Integrität

  • Änderungen an Preisen, Freigaben, Exporten, Support-Zugriffen und Lizenzbuchungen im unveränderlichen Protokoll je Mandant.
  • Freigaben mit eingefrorenem Rechen-Snapshot.
  • Signierte, wiederholungsgeschützte Kommunikation zwischen Instanz und Zentrale (HMAC, Nonce, Zeitfenster).
  • Webhooks des Signaturdienstes signaturgeprüft (HMAC-SHA256 mit Zeitfenster).
  • Lieferungen an die Zentrale werden serverseitig gegen eine Positivliste geprüft; unbekannte oder unzulässige Felder werden abgewiesen statt stillschweigend übernommen.

Verfügbarkeit und Belastbarkeit

  • Tägliche Datenbanksicherung (pg_dump, Custom-Format) mit rollierender Vorhaltung von mindestens sechs Tagen; Sicherung in der Infrastruktur des Hosting-Dienstleisters.
  • Bilder und Vertragsdokumente liegen im Datenvolumen und werden gesondert gesichert.
  • Wiederherstellung dokumentiert; Wiederherstellungstest zuletzt durchgeführt am 12.09.2026 — vollständige und inhaltsgleiche Wiederherstellung beider Datenbanken und beider Dateibestände in einer getrennten Prüfumgebung.
  • Betriebsüberwachung, automatischer Neustart der Dienste bei Ausfall, Neustartrichtlinie der Container.
  • Mengenbegrenzung je Mandant gegen Überlast; Begrenzung gleichzeitiger PDF-Erzeugungen.

Verfahren zur Überprüfung und Bewertung

  • Automatisierte Tests mit Isolations-Prüfmatrix bei jeder Änderung; die Prüfmatrix verbindet sich mit der eingeschränkten Datenbankrolle, damit die Mandantentrennung im Test real wirksam ist.
  • Durchgehende Typprüfung und Abgleich von Formular- und Schemafeldern.
  • Sicherheitsprüfung nach OWASP Top 10 zuletzt durchgeführt am 12.09.2026 (statische Prüfung des Quellcodes, Abhängigkeiten, Konfiguration; Bericht liegt beim Auftragsverarbeiter vor); Maßnahmenplan in Umsetzung.
  • Protokoll aller Betreiberhandlungen in der Zentrale.
  • Weisungen und Verletzungen dokumentiert; Unterauftragsverarbeiter jährlich überprüft.

Löschkonzept

  • Löschung von Bewertungen durch den Kunden jederzeit.
  • Lectura-Daten bei Vertragsende automatisch, mit Nachweis gegenüber LECTURA.
  • Archivierung und Löschung der Instanz nach § 9 dieser Vereinbarung (90 Tage).
  • Weiches Löschen einzelner Fälle in Fallarchiv und Maschinendatenbank auf Verlangen.
  • Aufräumlauf für Dateien ohne Datenbankreferenz.
  • Aufbewahrung der Vertragsdokumente zehn Jahre mit Erinnerung und anschließender Löschung.

Anlage 4 — Ansprechpartner und Weisungsberechtigte

Für den Verantwortlichen: die in der Vertragsurkunde genannten Vertretungsberechtigten und Administratoren. Meldungen nach § 2 Abs. 5 gehen an die in der Vertragsurkunde genannte E-Mail-Adresse.

Für den Auftragsverarbeiter: Florian Robbe, Robbe Sales & AI Consulting, Härlisberg 3, 72270 Baiersbronn, Florian.Robbe@robbe-consulting.de, +49 (0) 156 79659650. In Datenschutzfragen: kontakt@maschinenbewertung.app.

Anlage zum Plattformvertrag. Fassung 2026-09 Rev. 4 · Stand 12. September 2026 · Robbe Sales & AI Consulting, Härlisberg 3, 72270 Baiersbronn. · Prüfwert (SHA-256 des Inhalts): 063357804a913b50058a8227271cb43881faa31ec3579fbe0feddff3bd710512