Auftragsverarbeitungsvertrag
Stand: 07.10.2026
Dieser Vertrag regelt, wie wir personenbezogene Daten im Auftrag von Geschäftskunden verarbeiten (Art. 28 DSGVO). Er gilt zwischen dem Geschäftskunden als Verantwortlichem („Kunde“) und der Glockner Holding UG (haftungsbeschränkt), Julius-Hatry-Straße 1, 68163 Mannheim, als Auftragsverarbeiter („wir“).
1. Geltung
- Der Vertrag gilt, soweit wir bei der Nutzung von Fiveover nach unseren AGB personenbezogene Daten im Auftrag eines Kunden verarbeiten, der Fiveover als Unternehmer nutzt. Er wird Teil des Nutzungsvertrags, sobald der Kunde in der App „Geschäftliche Nutzung“ einschaltet und ihn annimmt oder beim Kauf angibt, als Unternehmen zu kaufen. Eine unterschriebene Fassung schicken wir auf Anfrage.
- Widerspricht dieser Vertrag in Fragen des Datenschutzes den AGB, geht dieser Vertrag vor.
2. Gegenstand und Dauer
Gegenstand ist die Bereitstellung von Fiveover: Protokolle mit KI aus Gesagtem, Getipptem und Fotos schreiben, elektronisch unterschreiben, als PDF versiegeln, den Beteiligten zustellen, aufbewahren und prüfbar machen. Der Vertrag läuft, solange der Kunde Fiveover geschäftlich nutzt, und danach, bis wir die Daten nach Abschnitt 11 gelöscht oder zurückgegeben haben.
3. Art und Zweck der Verarbeitung
Wir speichern und ordnen die Daten, lassen Gesprochenes in Text umwandeln, lassen die KI daraus und aus Getipptem den Text und die Angaben des Protokolls schreiben, Fotos lesen und zeigen, was fehlt, bewahren das Gesagte bis 48 Stunden nach dem Abschluss des Protokolls auf, übermitteln das Protokoll an die andere Seite, wenn der Kunde es ihr zum Unterschreiben gibt, erstellen und versiegeln das PDF, versenden E-Mails, bewahren die Daten auf und löschen sie. Zweck ist, dem Kunden diese Leistungen zu erbringen, und, soweit Abschnitt 13 es erlaubt, aus Protokollen zu lernen.
4. Art der Daten
Namen, E-Mail-Adressen (die der anderen Seite nur, wenn sie angegeben wird) und Rollen der Beteiligten; Angaben zum Gegenstand des Protokolls, etwa die Anschrift einer Wohnung, ein Auftrag, Kennzeichen, Seriennummern und Zählerstände; der Text der Abschnitte und die Angaben in den Feldern, etwa Arbeitsstunden oder bei einem Unfall Versicherung und Versicherungsnummer; was gesagt und getippt wurde, als Text mit Stimmen-Kennungen; Fotos, die auch Menschen zeigen können; die Anmerkung der anderen Seite; eigene Formulare des Kunden mit ihrem festen Text und, wenn er ein schon ausgefülltes Formular hochlädt, was darin steht (die Datei geht zum Lesen an den KI-Anbieter und wird nicht gespeichert); Unterschriften (gezeichnet oder getippt), ob und wann eine E-Mail-Adresse bestätigt wurde und der Verlauf, wer was wann geschrieben, geändert und unterschrieben hat. Besondere Kategorien personenbezogener Daten (Art. 9 DSGVO) sind nicht vorgesehen, außer Verletzungen, die ein Unfallbericht beschreiben kann; der Kunde erfasst sie nur, wenn er dazu berechtigt ist.
5. Betroffene Personen
Beschäftigte und Beauftragte des Kunden; die andere Seite eines Protokolls, etwa Mieter, Eigentümer oder Kunden des Kunden; Menschen, die in einem Protokoll genannt werden, etwa Zeugen; Menschen, die in der Nähe sprechen, während jemand für ein Protokoll spricht; Menschen, die auf Fotos zu sehen sind.
6. Weisungen
- Wir verarbeiten die Daten nur auf dokumentierte Weisung des Kunden, auch bei einer Übermittlung in ein Drittland, es sei denn, das Recht der EU oder eines Mitgliedstaats verpflichtet uns dazu; dann teilen wir dem Kunden diese Pflicht vorher mit, soweit das Recht es nicht verbietet (Art. 28 Abs. 3 lit. a DSGVO).
- Die Weisungen des Kunden sind dieser Vertrag, die AGB und die Nutzung der Funktionen von Fiveover. Weitere Weisungen erteilt der Kunde in Textform an privacy@fiveover.app.
- Verstößt eine Weisung nach unserer Auffassung gegen Datenschutzrecht, sagen wir es dem Kunden unverzüglich und dürfen sie aussetzen, bis er sie bestätigt oder ändert.
7. Vertraulichkeit
Alle Personen, die bei uns Zugang zu den Daten haben, sind zur Vertraulichkeit verpflichtet oder unterliegen einer gesetzlichen Verschwiegenheitspflicht.
8. Sicherheit
Wir treffen die technischen und organisatorischen Maßnahmen nach Anlage 1 (Art. 32 DSGVO). Wir dürfen sie weiterentwickeln, solange das Schutzniveau nicht sinkt.
9. Unterauftragsverarbeiter
- Der Kunde genehmigt allgemein die Unterauftragsverarbeiter, die in Anlage 2 stehen.
- Bevor ein neuer Unterauftragsverarbeiter Daten des Kunden erhält oder einer ersetzt wird, informieren wir den Kunden mindestens 30 Tage vorher per E-Mail und auf der Seite in Anlage 2. Innerhalb dieser Frist kann der Kunde aus wichtigem datenschutzrechtlichem Grund widersprechen. Finden wir keine Lösung, kann er den Nutzungsvertrag vor der Änderung kündigen.
- Wir verpflichten jeden Unterauftragsverarbeiter vertraglich auf die Pflichten dieses Vertrags (Art. 28 Abs. 4 DSGVO) und haften für ihn wie für uns selbst.
10. Unterstützung des Kunden
- Rechte betroffener Personen: Der Kunde sieht die Daten seiner Protokolle in der App. Auskunft, Kopien, Berichtigung, Einschränkung und Löschung, die er darüber hinaus braucht, erledigen wir auf seine Anfrage. Wenden sich betroffene Personen an uns und betrifft ihr Anliegen erkennbar den Kunden, leiten wir es an ihn weiter.
- Verletzungen des Schutzes personenbezogener Daten: Wir melden sie dem Kunden unverzüglich, spätestens 48 Stunden, nachdem wir davon erfahren haben, mit den Angaben nach Art. 33 Abs. 3 DSGVO, soweit sie uns vorliegen, und ergänzen sie, sobald wir mehr wissen.
- Weitere Pflichten: Wir unterstützen den Kunden bei Sicherheit, Meldungen und Benachrichtigungen, Datenschutz-Folgenabschätzungen und vorherigen Konsultationen (Art. 32 bis 36 DSGVO) mit den Informationen, die uns vorliegen.
11. Rückgabe und Löschung
- Endet die geschäftliche Nutzung, geben wir dem Kunden auf Anfrage seine Daten heraus, wie in den AGB unter „Datenexport und Anbieterwechsel“ beschrieben (JSON und PDF, bereitgestellt innerhalb von 30 Tagen, abrufbar mindestens 30 Tage). Danach löschen wir sie, soweit uns kein Recht der EU oder eines Mitgliedstaats zur Aufbewahrung verpflichtet. Sicherungskopien der Datenbank überschreiben wir nach 35 Tagen.
- Ohne Anfrage löschen wir die Daten nach den Fristen unserer Datenschutzerklärung, versiegelte Protokolle 3 Jahre nach der Versiegelung.
- Ein versiegeltes Protokoll gehört beiden Seiten. Nutzt die andere Seite eines Protokolls Fiveover mit eigenem Zugang, behält sie diesen Zugang zum gemeinsamen Protokoll nach ihrem eigenen Vertrag mit uns bis zum Ende der Speicherdauer; darauf erstreckt sich eine Löschweisung des Kunden nicht.
12. Nachweise und Kontrollen
- Wir stellen dem Kunden die Informationen zur Verfügung, die er braucht, um die Einhaltung dieses Vertrags nachzuweisen, und beantworten Fragen dazu in Textform.
- Reicht das nicht, kann der Kunde oder ein von ihm beauftragter, zur Verschwiegenheit verpflichteter Prüfer uns kontrollieren, nach Anmeldung mit mindestens 30 Tagen Vorlauf, während der Geschäftszeiten, ohne den Betrieb zu stören, höchstens einmal im Jahr, es sei denn, eine Verletzung des Schutzes der Daten oder eine Aufsichtsbehörde gibt Anlass. Die Kosten einer Kontrolle trägt der Kunde, es sei denn, sie deckt einen wesentlichen Verstoß von uns auf.
- Für unsere Unterauftragsverarbeiter genügen deren aktuelle Prüfberichte und Zertifikate.
13. Aus Protokollen lernen
- Der Kunde erlaubt uns, seine Protokolle, nachdem wir entfernt haben, was Menschen erkennbar macht, zu nutzen, um Fiveover zu verbessern, KI-Modelle zu trainieren und neue Formulare zu entwickeln, wie unsere Datenschutzerklärung es beschreibt. Dafür sind wir selbst verantwortlich.
- Das gilt für Protokolle, die nach Annahme dieser Fassung begonnen werden, solange „Fiveover darf aus meinen Protokollen lernen“ eingeschaltet ist.
- Wir veröffentlichen und verkaufen diese Daten nicht. Der Kunde informiert die Menschen in seinen Protokollen darüber; er kann auf unsere Datenschutzerklärung verweisen.
- Im Übrigen nutzen wir die Daten des Kunden nicht für eigene Zwecke. Daten über das Konto selbst, über Käufe, zur Sicherheit von Fiveover und die Nutzungsstatistik ohne Inhalte verarbeiten wir als eigener Verantwortlicher nach unserer Datenschutzerklärung.
14. Verarbeitung außerhalb der EU
Wir speichern die Daten in der EU (Frankfurt am Main). Unterauftragsverarbeiter verarbeiten Daten außerhalb der EU und des EWR nur, wenn ein Angemessenheitsbeschluss der EU-Kommission besteht, etwa das EU-US Data Privacy Framework, oder die Standardvertragsklauseln der EU-Kommission gelten (Modul 3, Art. 46 Abs. 2 lit. c DSGVO). Sitzt der Kunde außerhalb der EU und des EWR, gelten für die Übermittlung an ihn, soweit erforderlich, die Standardvertragsklauseln in Modul 4.
15. Haftung und Schluss
- Für die Haftung gelten die AGB; Art. 82 DSGVO bleibt unberührt.
- Der Vertrag endet mit der geschäftlichen Nutzung; die Pflichten aus Abschnitt 11 gelten fort, bis sie erfüllt sind.
- Es gilt das Recht und der Gerichtsstand nach den AGB. Änderungen bedürfen der Textform. Ist eine Bestimmung unwirksam, bleibt der übrige Vertrag wirksam.
Anlage 1: Technische und organisatorische Maßnahmen
Vertraulichkeit
- Wir betreiben keine eigenen Server. Die Rechenzentren und ihre physische Sicherheit stellen unsere Unterauftragsverarbeiter nach ihren Zertifizierungen (etwa ISO/IEC 27001 oder SOC 2).
- Fiveover kennt keine Passwörter: Angemeldet wird mit einem Einmalcode, den wir an die E-Mail-Adresse schicken; Bots hält Cloudflare Turnstile fern.
- Zeilenrechte in der Datenbank (Row Level Security) begrenzen jedes Konto auf die Protokolle, an denen es beteiligt ist; was gesagt wurde, liest nur, wer das Protokoll schreibt. Zahlungen, Unterschriften, Status und Prüfsummen ändert nur der Server.
- Zugang zu den Produktionssystemen hat nur die Geschäftsführung.
- Einladungslinks, Anmelde- und Prüfcodes speichern wir nur als Prüfsumme (SHA-256).
- Die App entfernt Standortdaten und andere Metadaten aus Fotos, bevor sie sie hochlädt.
- Die Daten der Kunden liegen logisch getrennt; die Zeilenrechte trennen den Zugriff.
Integrität
- Übertragung nur verschlüsselt (TLS, HSTS); gespeichert wird verschlüsselt.
- Jede Änderung eines Protokolls landet in einem Verlauf, der sich nicht unbemerkt ändern lässt; Unterschriften und Nachweise werden nur angefügt.
- Ein versiegeltes PDF (PDF/A-2b) trägt eine Prüfsumme der bestätigten Inhalte und einen Zeitstempel nach RFC 3161; jede spätere Änderung fällt bei der Prüfung auf.
Verfügbarkeit und Belastbarkeit
- Sicherungskopien der Datenbank, die wir nach 35 Tagen löschen; die Wiederherstellung ist dokumentiert.
- Die App hält Eingaben, Fotos und ohne Netz Gesprochenes auf dem Gerät vor, bis der Server sie angenommen hat.
- Obergrenzen und Zähler gegen Missbrauch und Überlastung.
Datenschutz durch Technik
- Protokolle enthalten keine IP-Adressen oder Gerätekennungen; Fehlerberichte werden ohne IP-Adresse gespeichert.
- KI: Auf unsere Anweisung speichert OpenAI nichts für uns und trainiert nicht mit den Daten; OpenAI bewahrt Anfragen bis zu 30 Tage auf, um Missbrauch zu erkennen. Den gleichbleibenden Anfang von Anfragen zu einem Protokoll kann OpenAI einige Minuten im Arbeitsspeicher halten, um ihn wiederzuverwenden (Prompt-Caching, Standard-Aufbewahrung, keine verlängerte). Texte, die eine Person geändert hat, überschreibt die KI nicht ohne Rückfrage; was von der KI kam, sagen die Metadaten des PDFs maschinenlesbar.
- Sprache: Gesprochenes geht nur zum Umwandeln in Text an AssemblyAI in der EU, solange eine Person das Mikrofon eingeschaltet hat; AssemblyAI löscht Aufnahmen und Texte nach dem Umwandeln, und wir speichern die Aufnahmen nicht. Was gesagt wurde, löschen wir 48 Stunden, nachdem das Protokoll versiegelt oder abgebrochen wurde, sonst mit dem Protokoll; es steht nicht im PDF.
- Löschung nach festen Fristen, automatisch jede Nacht.
Überprüfung
- Automatische Tests prüfen bei jeder Änderung die Zugriffsrechte und die Regeln der Datenbank; Abhängigkeiten halten wir laufend aktuell.
- Datenschutzverletzungen melden wir nach einem festgelegten Ablauf (Abschnitt 10).
Anlage 2: Unterauftragsverarbeiter
Die genehmigten Unterauftragsverarbeiter und ihre Standorte stehen unter Unterauftragsverarbeiter.