Auftragsverarbeitungsvertrag
gemäß Art. 28 DSGVO · Stand: Mai 2026
Dieser Auftragsverarbeitungsvertrag (nachfolgend „AVV") regelt die datenschutzrechtlichen Pflichten zwischen Kalkura und seinen Nutzern im Zusammenhang mit der Verarbeitung personenbezogener Daten Dritter über die Kalkura-Plattform. Der AVV wird mit Abschluss der Nutzungsvereinbarung automatisch geschlossen und ist Bestandteil der AGB.
1. Parteien
Auftragsverarbeiter (AV):
Tobias Hild
Am Foches 3
53424 Remagen, Rheinland-Pfalz
Deutschland
E-Mail: info@kalkura.de
(nachfolgend „Kalkura")
Verantwortlicher (V):
Der jeweilige Nutzer der Kalkura-Plattform, der personenbezogene Daten Dritter (insbesondere seiner Kunden) in Kalkura speichert und verarbeitet.
(nachfolgend „Verantwortlicher" oder „du")
2. Gegenstand und Dauer der Verarbeitung
Gegenstand: Kalkura verarbeitet personenbezogene Daten im Auftrag des Verantwortlichen im Rahmen der Nutzung der SaaS-Plattform zur Angebots- und Kostenvoranschlags-Erstellung.
Dauer: Die Auftragsverarbeitung beginnt mit dem Wirksamwerden der Nutzungsvereinbarung und endet mit deren Beendigung (Account-Löschung), soweit nicht gesetzliche Aufbewahrungspflichten (z. B. GoBD) eine weitere Speicherung gebieten.
3. Art und Zweck der Verarbeitung
Die Verarbeitung dient ausschließlich dem Zweck der Bereitstellung der Kalkura-Plattform, insbesondere:
- Speicherung und Verwaltung von Kundendaten des Verantwortlichen (Name, Adresse, E-Mail, Telefon, Notizen)
- Erstellung und Versand von Angeboten und Kostenvoranschlägen an die Endkunden des Verantwortlichen
- KI-gestützte Verarbeitung von Auftragsbeschreibungen zur Kalkulations-Generierung
- Archivierung von Angebotsdaten
4. Art der verarbeiteten personenbezogenen Daten
Folgende Kategorien personenbezogener Daten werden verarbeitet:
- Name und ggf. Firmenname der Endkunden
- Anschrift (Straße, Ort, Postleitzahl)
- E-Mail-Adresse
- Telefonnummer (optional)
- Freitext-Notizen des Verantwortlichen zu seinen Kunden
- Auftragsbeschreibungen (können personenbezogene Bezüge enthalten)
Es werden keine besonderen Kategorien personenbezogener Daten im Sinne von Art. 9 DSGVO verarbeitet.
5. Kreis der betroffenen Personen
Betroffene Personen sind die Endkunden des Verantwortlichen (Auftraggeber der Handwerksbetriebe), deren Daten der Verantwortliche in Kalkura speichert.
6. Pflichten des Auftragsverarbeiters
Kalkura verpflichtet sich:
6.1 Personenbezogene Daten ausschließlich auf dokumentierte Weisung des Verantwortlichen zu verarbeiten.
6.2 Zur Vertraulichkeit: Alle zur Datenverarbeitung befugten Personen sind zur Vertraulichkeit verpflichtet.
6.3 Geeignete technische und organisatorische Maßnahmen (TOM) gemäß Art. 32 DSGVO zu implementieren und aufrechtzuerhalten (siehe Abschnitt 9).
6.4 Den Verantwortlichen bei der Erfüllung von Betroffenenrechten (Auskunft, Löschung, Berichtigung etc.) zu unterstützen, soweit dies möglich und zumutbar ist.
6.5 Den Verantwortlichen unverzüglich zu informieren, wenn Kalkura der Auffassung ist, dass eine Weisung gegen datenschutzrechtliche Vorschriften verstößt.
6.6 Dem Verantwortlichen alle erforderlichen Informationen zur Verfügung zu stellen, die zum Nachweis der Einhaltung dieser Pflichten notwendig sind, und Überprüfungen zu ermöglichen.
6.7 Nach Beendigung der Auftragsverarbeitung alle personenbezogenen Daten zu löschen oder zurückzugeben, sofern nicht gesetzliche Aufbewahrungspflichten entgegenstehen.
7. Pflichten des Verantwortlichen
7.1 Der Verantwortliche stellt sicher, dass er zur Übermittlung und Verarbeitung der betreffenden personenbezogenen Daten berechtigt ist.
7.2 Der Verantwortliche informiert Kalkura unverzüglich, wenn er Fehler oder Unregelmäßigkeiten bei der Verarbeitung personenbezogener Daten feststellt.
7.3 Der Verantwortliche informiert seine Endkunden in seiner eigenen Datenschutzerklärung über die Nutzung von Kalkura als Auftragsverarbeiter.
8. Unterauftragsverarbeiter
8.1 Kalkura setzt folgende Unterauftragsverarbeiter ein:
| Unternehmen | Zweck | Standort |
|---|---|---|
| Supabase Inc. (AWS Frankfurt) | Datenbankhosting, Authentifizierung | EU (eu-central-1, Frankfurt) |
| Anthropic, PBC | KI-Verarbeitung von Auftragseingaben | USA (SCCs) |
| Resend Inc. | E-Mail-Versand | USA/EU |
| Netlify Inc. | App-Hosting | USA/Global CDN (keine Kundendaten) |
| Stripe Payments Europe, Ltd. | Zahlungsabwicklung (keine Kundendaten der Endkunden) | Irland/EU |
| PostHog, Inc. | Nutzungsanalyse (anonymisiert) | t>eu.posthog.com, Frankfurt, Deutschland |
8.2 Der Verantwortliche erteilt eine allgemeine Genehmigung für die unter 8.1 aufgeführten Unterauftragsverarbeiter sowie für künftige Änderungen. Kalkura wird den Verantwortlichen über wesentliche Änderungen informieren. Der Verantwortliche kann innerhalb von 14 Tagen nach Bekanntgabe einer Änderung Widerspruch einlegen.
8.3 Alle Unterauftragsverarbeiter sind durch Kalkura vertraglich zur Einhaltung gleichwertiger Datenschutzanforderungen verpflichtet.
9. Technische und organisatorische Maßnahmen (TOM)
Kalkura hat angemessene technische und organisatorische Maßnahmen gemäß Art. 32 DSGVO implementiert:
Zutrittskontrolle: Nutzung zertifizierter Cloud-Infrastruktur mit physischer Zugangskontrolle durch die jeweiligen Rechenzentrumsanbieter.
Zugangskontrolle: Authentifizierungsmechanismen mit sicherer Passwortverarbeitung; Zugang zur Plattform nur für autorisierte Nutzer.
Zugriffskontrolle: Datenbankbasierte Zugriffstrennung — jeder Nutzer hat ausschließlich Zugriff auf eigene Daten. Schlüssel und Zugangsdaten zu Drittdiensten werden ausschließlich serverseitig verwaltet.
Übertragungssicherheit: Alle Datenübertragungen erfolgen verschlüsselt. Angebotslinks sind durch kryptografische Verfahren gesichert.
Verfügbarkeitskontrolle: Automatisierte Datensicherung durch den Datenbankdienstleister; redundante Infrastruktur.
Trennbarkeit: Strikte logische Trennung der Daten verschiedener Nutzer auf Datenbankebene.
Die vollständige TOM-Dokumentation kann auf begründete Anfrage eingesehen werden: info@kalkura.de
10. Meldepflichten bei Datenschutzverletzungen
10.1 Kalkura wird den Verantwortlichen unverzüglich, spätestens binnen 48 Stunden, über Datenschutzverletzungen informieren, die personenbezogene Daten des Verantwortlichen betreffen.
10.2 Die Meldung erfolgt per E-Mail an die im Konto hinterlegte E-Mail-Adresse.
10.3 Kalkura unterstützt den Verantwortlichen bei der Erfüllung seiner Meldepflichten gemäß Art. 33 und 34 DSGVO.
11. Aufbewahrung nach Vertragsende
Nach Beendigung des Nutzungsvertrags werden personenbezogene Daten gelöscht bzw. anonymisiert, mit folgender Ausnahme: Beauftragte Angebote, die steuer- und handelsrechtlichen Aufbewahrungspflichten (GoBD, 10 Jahre) unterliegen, werden in anonymisierter Form aufbewahrt.
12. Schlussbestimmungen
12.1 Dieser AVV ist Bestandteil der AGB und geht im Konfliktfall im Bereich des Datenschutzes diesen vor.
12.2 Änderungen dieses AVV bedürfen der Textform.
12.3 Es gilt deutsches Recht. Gerichtsstand ist Remagen, Deutschland.