Klartur

Vertrag über die Auftragsverarbeitung

Nach Art. 28 DSGVO, Anlage zum Nutzungsvertrag Klartur (AGB). Fassung vom 02.10.2026.

Zwischen dem Betrieb, der sich bei Klartur registriert und diesem Vertrag bei der Registrierung zustimmt („Verantwortlicher“), und [Betreiberangabe fehlt: Name und Rechtsform], [Betreiberangabe fehlt: Anschrift], [Betreiberangabe fehlt: Registergericht und Registernummer] („Auftragsverarbeiter“). Der Vertrag kommt mit dieser Zustimmung zustande und liegt damit in elektronischem Format vor (Art. 28 Abs. 9 DSGVO).

§ 1 Gegenstand und Dauer

  1. Der Auftragsverarbeiter stellt dem Verantwortlichen die Software Klartur zur Verfügung (Import von Plattform- und Taxameterdaten, Schichterfassung, Tourenabgleich, Fahrerabrechnung, Fahrer-App) und verarbeitet dabei personenbezogene Daten im Auftrag.
  2. Die Dauer entspricht der Laufzeit des Nutzungsvertrags. Dieser Vertrag geht dem Nutzungsvertrag im Konfliktfall vor, soweit er den Datenschutz betrifft.

§ 2 Art, Zweck, Datenarten, Betroffene

  • Zweck: Erfüllung des Nutzungsvertrags – Abgleich von Fahrten und Schichten, Abrechnung der Fahrer, gesetzliche Nachweise (MiLoG, PBefG, Steuerrecht).
  • Datenarten: Stammdaten von Fahrern (Name, Telefon, PIN-Hash, Plattform-Kennungen), Schichtdaten, Kilometerstände, Bargeld, Fahrten der Plattformen (Zeit, Preis, Zahlungsart, Abhol- und Zielort), Standortdaten von Fahrzeugen während Schichten, Abrechnungen, Zugänge des Betriebs.
  • Betroffene: Fahrer und Beschäftigte des Verantwortlichen; mittelbar Fahrgäste (Abhol- und Zieladressen ohne Namen).
  • Ort: Verarbeitung in Rechenzentren in Deutschland (EU). Ausnahmen nennt Anlage 2: E-Mails verschickt der E-Mail-Dienstleister von Servern in der EU, und den KI-Helfer – nur wenn der Verantwortliche ihn eingeschaltet hat – betreibt Anthropic mit Speicherung in den USA.

§ 3 Weisungen

  1. Der Auftragsverarbeiter verarbeitet Daten nur auf dokumentierte Weisung des Verantwortlichen; die Nutzung der Software gemäß Vertrag gilt als Weisung. Weisungen erteilt der Verantwortliche über die Software oder in Textform.
  2. Hält der Auftragsverarbeiter eine Weisung für rechtswidrig, informiert er den Verantwortlichen unverzüglich und darf die Ausführung bis zur Klärung aussetzen.

§ 4 Vertraulichkeit und Sicherheit

  1. Der Auftragsverarbeiter verpflichtet die mit der Verarbeitung befassten Personen zur Vertraulichkeit.
  2. Er trifft die technischen und organisatorischen Maßnahmen der Anlage 1 und passt sie dem Stand der Technik an; eine Absenkung des Schutzniveaus ist ausgeschlossen.

§ 5 Unterauftragsverarbeiter

  1. Der Verantwortliche stimmt dem Einsatz der in Anlage 2 genannten Unterauftragsverarbeiter zu. Änderungen kündigt der Auftragsverarbeiter mindestens vier Wochen vorher in Textform an; der Verantwortliche kann aus wichtigem datenschutzrechtlichem Grund widersprechen.
  2. Der Auftragsverarbeiter verpflichtet Unterauftragsverarbeiter vertraglich auf die Pflichten dieses Vertrags.

§ 6 Unterstützung, Betroffenenrechte, Verletzungen

  1. Der Auftragsverarbeiter unterstützt den Verantwortlichen bei Anfragen Betroffener (Auskunft, Berichtigung, Löschung, Übertragbarkeit) durch entsprechende Funktionen der Software und, soweit erforderlich, manuell.
  2. Verletzungen des Schutzes personenbezogener Daten meldet der Auftragsverarbeiter dem Verantwortlichen unverzüglich, spätestens 24 Stunden nach Kenntnis, mit den Angaben nach Art. 33 Abs. 3 DSGVO, damit der Verantwortliche die 72-Stunden-Frist einhalten kann.
  3. Der Auftragsverarbeiter unterstützt bei Datenschutz-Folgenabschätzungen, insbesondere zur Standorterfassung, mit den erforderlichen technischen Informationen.

§ 7 Löschung und Rückgabe

  1. Standortdaten werden 90 Tage nach Erhebung automatisch gelöscht. Nach Vertragsende stellt der Auftragsverarbeiter alle Daten des Verantwortlichen in einem gängigen Format (CSV, PDF) zum Export bereit und löscht sie 30 Tage nach Vertragsende, soweit keine gesetzliche Aufbewahrungspflicht des Auftragsverarbeiters besteht. Die Löschung wird auf Verlangen bestätigt.

§ 8 Kontrollrechte

  1. Der Verantwortliche kann die Einhaltung dieses Vertrags durch Einsicht in Nachweise (Zertifikate der Rechenzentren, Beschreibungen der Maßnahmen, Prüfberichte) und nach Ankündigung von zwei Wochen durch Prüfungen während der Geschäftszeiten kontrollieren; Prüfungen dürfen den Betrieb nicht unangemessen stören.

§ 9 Schlussbestimmungen

  1. Es gilt deutsches Recht. Änderungen bedürfen der Textform. Sollte eine Bestimmung unwirksam sein, bleibt der Vertrag im Übrigen wirksam.

Anlage 1 – Technische und organisatorische Maßnahmen

  • Hosting: Server der Hetzner Online GmbH in Deutschland (Nürnberg/Falkenstein), ISO-27001-zertifizierte Rechenzentren; kein Transfer in Drittländer – außer an den KI-Helfer, wenn der Verantwortliche ihn eingeschaltet hat, und an Unterauftragsverarbeiter des E-Mail-Dienstleisters mit den Garantien aus Anlage 2.
  • Mandantentrennung: Jede Betriebsdatei trägt eine Mandantenkennung; die Datenbank erzwingt die Trennung auf Zeilenebene (Row-Level Security) – ein Betrieb kann technisch keine Daten eines anderen sehen, auch nicht bei Fehlern in der Anwendung.
  • Verschlüsselung: TLS 1.2 oder neuer für alle Verbindungen; verschlüsselte Datenträger; Passwörter und PINs nur als Argon2-Hash.
  • Zugriffskontrolle: Rollen Inhaber, Disponent, Fahrer; Fahrer-Zugänge sehen nur eigene Schichten; Administrationszugriff nur für benannte Personen mit Zwei-Faktor-Authentifizierung.
  • Zweckbindung Standortdaten: Erfassung nur bei offener Schicht, Ablehnung nach Schichtende, automatische Löschung nach 90 Tagen.
  • Protokollierung: Importe, Festschreibungen von Abrechnungen und Erledigungen von Befunden werden mit Person und Zeit im Protokoll festgehalten.
  • Verfügbarkeit: Tägliche verschlüsselte Sicherungen mit 30 Tagen Aufbewahrung, Wiederherstellungstest vierteljährlich.
  • Organisation: Datenschutz-Verantwortlicher beim Auftragsverarbeiter: [Betreiberangabe fehlt: Name]; Verpflichtung aller Mitarbeitenden und Dienstleister auf Vertraulichkeit; Meldeprozess für Sicherheitsvorfälle.

Anlage 2 – Unterauftragsverarbeiter

  • Hetzner Online GmbH, Gunzenhausen – Server, Objektspeicher, Sicherungen – Deutschland.
  • Brevo GmbH, Berlin – Versand der System-E-Mails (Einladungen, Links zum Zurücksetzen des Passworts, Test-E-Mail; an Zugänge, die sie eingeschaltet haben, die Montagsmail und „Schicht ohne Ende“ mit Betriebsdaten wie Namen von Fahrern, Kennzeichen, Schichtzeiten und Befunden): E-Mail-Adresse und Name des Empfängers, Inhalt der Mail; Grundlage ist die Datenschutzvereinbarung nach Art. 28 DSGVO im Anhang der Nutzungsbedingungen von Brevo – Server in der EU (Frankreich, Deutschland, Belgien). Für Unterauftragsverarbeiter von Brevo außerhalb der EU (etwa Kundenservice und Fehleranalyse) gelten EU-Standardvertragsklauseln, ein Angemessenheitsbeschluss oder das EU-US Data Privacy Framework.
  • Stripe Payments Europe Ltd., Dublin – Abrechnung des Nutzungsentgelts (nur Daten des Betriebs, keine Fahrerdaten) – Irland (EU).
  • Anthropic Ireland, Limited, Dublin (Irland), Speicherung in den USA – nur wenn der Verantwortliche den KI-Helfer „Frag Klartur“ eingeschaltet hat (Voreinstellung: aus): Beantwortung der Fragen, die Inhaber und Disponenten im KI-Helfer stellen. Übermittelt werden die Frage und die Betriebsdaten, die für ihre Antwort nötig sind (z. B. Namen von Fahrern, Kennzeichen, Einzelfahrten, Befunde, Monatszahlen), jeweils nur für diese eine Antwort; der KI-Helfer liest nur und ändert keine Daten. Der Auftragsverarbeiter speichert weder Frage noch Antwort; im Protokoll steht nur, wer wann gefragt hat. Grundlage sind die Commercial Terms of Service von Anthropic (Fassung vom 17.06.2025) mit dem Data Processing Addendum (Fassung vom 24.02.2025); danach darf Anthropic die Daten nicht zum Training von Modellen verwenden. Eingaben und Ausgaben löscht Anthropic nach eigenen Angaben automatisch innerhalb von 30 Tagen; länger nur, wenn ein Gesetz es verlangt oder eine Anfrage als Verstoß gegen die Nutzungsrichtlinie von Anthropic markiert wird (dann Eingaben und Ausgaben bis zu 2 Jahre, Bewertungen der Sicherheitsprüfung bis zu 7 Jahre). [Betreiberangabe fehlt: Ort der Berechnung bei Anthropic – nur USA oder auch andere Länder]. Übermittlung in die USA auf Grundlage der EU-Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO).