Vertrag über die Verarbeitung personenbezogener Daten im Auftrag (AVV)
Anlage 1 zu den Allgemeinen Geschäftsbedingungen für das Kundenportal „Rechnungscheck” · GMW Projekt AG & Co. KG · Fassung 08/2026 · nach Art. 28 DSGVO
Vertragsparteien
Dieser Vertrag über Auftragsverarbeitung (»AVV«) wird geschlossen zwischen dem Kunden, der sich für das Kundenportal „Rechnungscheck” registriert – nachfolgend »Verantwortlicher« – und der
GMW Projekt AG & Co. KG, Lister Platz 1, 30163 Hannover, E-Mail info@gmw-projekt.de
– nachfolgend »Auftragsverarbeiter« – gemeinsam die »Parteien«.
Der AVV ist Anlage zu den Allgemeinen Geschäftsbedingungen für das Kundenportal „Rechnungscheck” (»AGB«) und wird mit dem Nutzungsvertrag geschlossen. Der Abschluss in elektronischer Form ist ausreichend (Art. 28 Abs. 9 DSGVO); einer handschriftlichen Unterschrift bedarf es nicht.
§ 1 Gegenstand und Dauer
(1) Der Auftragsverarbeiter stellt dem Verantwortlichen das Kundenportal „Rechnungscheck” zur Prüfung von Energierechnungen bereit. Dieser AVV konkretisiert die Pflichten der Parteien aus Art. 28 Abs. 3 und 4 DSGVO für die personenbezogenen Daten, die der Auftragsverarbeiter hierbei im Auftrag des Verantwortlichen verarbeitet.
(2) Der Verantwortliche entscheidet über Zweck und Mittel dieser Verarbeitung. Der Auftragsverarbeiter verarbeitet die Daten ausschließlich zur Erbringung der vertraglich vereinbarten Leistung und im Übrigen nur auf dokumentierte Weisung.
(3) Dieser AVV gilt nicht für Verarbeitungen, die der Auftragsverarbeiter zu eigenen Zwecken als Verantwortlicher durchführt. Das betrifft insbesondere die Registrierung und Verwaltung der Nutzerkonten, die Sicherheit des Betriebs, die Bearbeitung von Anfragen sowie eine gesondert eingewilligte werbliche Ansprache. Hierüber informiert die Datenschutzerklärung des Auftragsverarbeiters.
(4) Die Dauer der Verarbeitung entspricht der Laufzeit des Nutzungsvertrags. Mit dessen Beendigung endet dieser AVV; die Pflichten nach § 10 bleiben unberührt.
§ 2 Art und Zweck der Verarbeitung, Datenarten, betroffene Personen
(1) Zweck der Verarbeitung ist das Auslesen der vom Verantwortlichen hochgeladenen Energierechnungen, deren Zuordnung zu Abnahmestellen und der Vergleich der ausgelesenen Werte mit dem vom Verantwortlichen hinterlegten Regelwerk sowie die Bereitstellung des Ergebnisses im Portal.
(2) Art der Verarbeitung: Erheben, Speichern, Auslesen mittels KI-gestützter Dokumentenauswertung, Vergleichen, Bereitstellen, Löschen.
(3) Arten personenbezogener Daten, soweit sie in den bereitgestellten Unterlagen und Eingaben enthalten sind:
- Namen, Funktionen und Kontaktdaten von Ansprechpartnern des Verantwortlichen sowie von Energieversorgern und Marktpartnern
- Anschriften von Abnahmestellen sowie Marktlokations-Kennungen
- Vertrags-, Abrechnungs- und Verbrauchsdaten mit Bezug zu den vorgenannten Personen
- Inhalte der hochgeladenen Dokumente, soweit sie personenbezogene Angaben enthalten
(4) Kategorien betroffener Personen: Ansprechpartner und Mitarbeitende des Verantwortlichen, Ansprechpartner von Energieversorgern und Marktpartnern sowie sonstige in den hochgeladenen Unterlagen genannte natürliche Personen.
(5) Besondere Kategorien personenbezogener Daten nach Art. 9 DSGVO und Daten nach Art. 10 DSGVO sind nicht Gegenstand dieses AVV; der Verantwortliche stellt keine solchen Daten in das Portal ein (§ 4 Abs. 1).
§ 3 Weisungen
(1) Der Auftragsverarbeiter verarbeitet personenbezogene Daten ausschließlich auf dokumentierte Weisung des Verantwortlichen, es sei denn, er ist gesetzlich zur Verarbeitung verpflichtet; in diesem Fall unterrichtet er den Verantwortlichen vorab, soweit dies rechtlich zulässig ist.
(2) Die Nutzung der Funktionen des Portals durch den Verantwortlichen gilt als Weisung. Ergänzende Weisungen sind in Textform an info@gmw-projekt.de zu richten und werden dokumentiert.
(3) Hält der Auftragsverarbeiter eine Weisung für rechtswidrig, unterrichtet er den Verantwortlichen und darf die Ausführung bis zu deren Bestätigung aussetzen.
§ 4 Pflichten des Verantwortlichen
(1) Der Verantwortliche ist für die Rechtmäßigkeit der von ihm veranlassten Verarbeitung verantwortlich. Er sichert insbesondere zu,
- für die in das Portal eingestellten personenbezogenen Daten über eine Rechtsgrundlage zu verfügen und seine Informationspflichten nach Art. 13 und 14 DSGVO gegenüber den betroffenen Personen zu erfüllen,
- nur die für den jeweiligen Zweck erforderlichen Daten einzustellen,
- keine besonderen Kategorien personenbezogener Daten nach Art. 9 DSGVO und keine Daten nach Art. 10 DSGVO einzustellen,
- ausschließlich Unterlagen einzustellen, die seinem eigenen Unternehmen zuzurechnen sind (§ 7 Abs. 3 AGB),
- Zugänge personenbezogen und geschützt zu vergeben sowie ausgeschiedene Nutzer unverzüglich zu entfernen, und
- Weisungen nur im vereinbarten Rahmen zu erteilen.
(2) Abnahmestellen, Regelwerk, hochgeladene Rechnungen und Prüfergebnisse sind für alle vom Verantwortlichen angelegten Nutzerkonten seines Unternehmens gemeinsam einsehbar. Der Verantwortliche ist dafür verantwortlich, dass diese Nutzer hiervon Kenntnis haben.
§ 5 Vertraulichkeit
(1) Der Auftragsverarbeiter gewährleistet, dass die zur Verarbeitung befugten Personen zur Vertraulichkeit verpflichtet sind oder einer gesetzlichen Verschwiegenheitspflicht unterliegen (Art. 28 Abs. 3 lit. b, Art. 29 DSGVO). Der Zugang wird auf das Erforderliche beschränkt.
(2) Die hochgeladenen Unterlagen werden ausschließlich automatisiert verarbeitet. Eine inhaltliche Einsichtnahme oder Auswertung durch Mitarbeitende des Auftragsverarbeiters findet nicht statt; ausgenommen sind ausschließlich die in § 9 Abs. 2 AGB genannten Fälle.
(3) Der Auftragsverarbeiter verwendet die Daten nicht für eigene Zwecke, insbesondere nicht zu Vertriebs-, Analyse- oder Vergleichszwecken und nicht zum Training allgemeiner KI-Modelle.
§ 6 Technische und organisatorische Maßnahmen
Der Auftragsverarbeiter ergreift mindestens die in Anlage A aufgeführten technischen und organisatorischen Maßnahmen nach Art. 32 DSGVO und hält sie aktuell. Er ist berechtigt, sie weiterzuentwickeln, sofern das Schutzniveau nicht unterschritten wird.
§ 7 Weitere Auftragsverarbeiter
(1) Der Verantwortliche erteilt die allgemeine Genehmigung zum Einsatz der in Anlage B genannten weiteren Auftragsverarbeiter einschließlich der dort ausgewiesenen Drittlandübermittlungen.
(2) Der Auftragsverarbeiter unterrichtet den Verantwortlichen vor dem Wirksamwerden einer beabsichtigten Hinzuziehung oder Ersetzung in Textform. Der Verantwortliche kann aus wichtigem datenschutzrechtlichem Grund widersprechen; in diesem Fall kann jede Partei den Nutzungsvertrag zum Zeitpunkt des Wirksamwerdens der Änderung beenden. Eine Pflicht des Auftragsverarbeiters, eine alternative Lösung bereitzustellen, besteht nicht.
(3) Der Auftragsverarbeiter verpflichtet weitere Auftragsverarbeiter vertraglich auf im Wesentlichen dieselben Datenschutzpflichten und haftet gegenüber dem Verantwortlichen für deren Einhaltung.
§ 8 Unterstützung des Verantwortlichen
(1) Der Auftragsverarbeiter unterrichtet den Verantwortlichen unverzüglich über Anträge betroffener Personen und beantwortet diese nicht selbst, es sei denn, er ist dazu ermächtigt.
(2) Unter Berücksichtigung der Art der Verarbeitung und der ihm zur Verfügung stehenden Informationen unterstützt er den Verantwortlichen bei der Beantwortung von Anträgen nach Art. 15 bis 22 DSGVO sowie bei der Einhaltung der Art. 32 bis 36 DSGVO.
(3) Die im Portal bereitgestellten Funktionen zur Einsicht, Berichtigung, Löschung und zum Abruf der Daten gelten insoweit als Unterstützungsleistung. Da das Portal unentgeltlich bereitgestellt wird, trägt der Verantwortliche den Aufwand für Unterstützungsleistungen, die über diese Funktionen hinausgehen.
§ 9 Meldung von Verletzungen des Schutzes personenbezogener Daten
Der Auftragsverarbeiter meldet dem Verantwortlichen Verletzungen des Schutzes personenbezogener Daten unverzüglich nach Bekanntwerden. Die Meldung enthält, soweit verfügbar, eine Beschreibung der Art der Verletzung, die betroffenen Kategorien und die Anzahl der betroffenen Datensätze, die wahrscheinlichen Folgen, eine Anlaufstelle sowie die ergriffenen oder vorgeschlagenen Maßnahmen. Fehlende Angaben werden unverzüglich nachgereicht.
§ 10 Löschung und Rückgabe
(1) Der Verantwortliche kann seine Daten jederzeit im Portal abrufen und einzelne Rechnungen und Prüfvorgänge löschen.
(2) Nach Beendigung des Nutzungsvertrags werden die personenbezogenen Daten nach Wahl des Verantwortlichen gelöscht oder zurückgegeben, soweit keine gesetzliche Pflicht zur weiteren Speicherung besteht. Die Rückgabe erfolgt in einem beim Auftragsverarbeiter verfügbaren Format; eine darüber hinausgehende Aufbereitung, Umwandlung oder Übertragung der Daten schuldet er nicht. Ein Anspruch auf Fortführung oder weitere Bereitstellung des Portals zum Zweck des Datenabrufs oder der Rückgabe besteht nicht. Nach einer Rückgabe löscht der Auftragsverarbeiter die bei ihm verbleibenden Kopien, soweit keine gesetzliche Pflicht zur weiteren Speicherung besteht. Trifft der Verantwortliche bis zur Beendigung oder unverzüglich danach keine abweichende Weisung, löscht der Auftragsverarbeiter die Daten einschließlich der hochgeladenen Dokumente.
(3) In Sicherungskopien enthaltene Daten werden im Rahmen des eingerichteten Sicherungszyklus überschrieben; auf sie erfolgt in dieser Zeit kein produktiver Zugriff. Wird eine Sicherung ausnahmsweise wiederhergestellt, werden die zuvor zur Löschung vorgesehenen Daten erneut gelöscht.
(4) Ausgenommen sind Daten, für die eine gesetzliche Aufbewahrungspflicht besteht; diese werden nach Ablauf der Aufbewahrungsfrist gelöscht. Die Löschung wird auf Anforderung in Textform bestätigt.
§ 11 Nachweise und Kontrolle
(1) Der Auftragsverarbeiter stellt dem Verantwortlichen die zum Nachweis der Einhaltung dieses AVV erforderlichen Informationen zur Verfügung. Der Nachweis erfolgt vorrangig durch diesen AVV einschließlich der Anlagen A und B sowie durch Auskünfte in Textform.
(2) Weitergehende Prüfungen sind in angemessenen Abständen sowie bei konkretem Anlass nach angemessener Vorankündigung und ohne unangemessene Beeinträchtigung des Betriebs zulässig. Ein beauftragter Prüfer darf kein Wettbewerber des Auftragsverarbeiters sein. Da das Portal unentgeltlich bereitgestellt wird, trägt der Verantwortliche den Aufwand für Prüfungen, die über Absatz 1 hinausgehen.
§ 12 Drittlandübermittlung
Die primäre Speicherung der Anwendungs-, Datenbank- und Dokumentdaten erfolgt in der Region EU West (Amsterdam, Niederlande). Der Hosting-Anbieter hat seinen Sitz in den USA; einzelne Verarbeitungsvorgänge im Rahmen der Bereitstellung des Dienstes können daher auch dort stattfinden. Eine Verarbeitung einzelner Inhalte durch weitere Auftragsverarbeiter, insbesondere KI-Dienste, kann nach Maßgabe von Anlage B ebenfalls in Drittländern erfolgen. Drittlandübermittlungen erfolgen ausschließlich bei Vorliegen der Voraussetzungen des Kapitels V DSGVO, insbesondere auf Grundlage eines Angemessenheitsbeschlusses der EU-Kommission oder der Standardvertragsklauseln nebst erforderlicher ergänzender Maßnahmen.
§ 13 Schlussbestimmungen
(1) Die Anlagen A und B sind Bestandteil dieses AVV.
(2) Bei Widersprüchen zwischen diesem AVV und den AGB geht dieser AVV in Datenschutzfragen vor.
(3) Änderungen und Ergänzungen dieses AVV sollen in Textform erfolgen. Für Änderungen der Anlagen A und B gelten § 6 und § 7 Abs. 2.
(4) Für die Haftung gelten ergänzend die Regelungen der AGB; die Haftung nach Art. 82 DSGVO bleibt unberührt.
(5) Es gilt das Recht der Bundesrepublik Deutschland. Ausschließlicher Gerichtsstand ist unter den Voraussetzungen des § 12 Abs. 4 AGB Hannover.
(6) Sollte eine Bestimmung dieses AVV ganz oder teilweise unwirksam, nichtig oder nicht durchsetzbar sein oder werden, wird die Wirksamkeit der übrigen Bestimmungen hierdurch nicht berührt. An die Stelle der unwirksamen oder nicht durchsetzbaren Bestimmung treten die gesetzlichen Vorschriften; die Ersatzregelung hat dem Regelungsgehalt des Art. 28 DSGVO zu entsprechen.
Anlage A – Technische und organisatorische Maßnahmen (Art. 32 DSGVO)
| Bereich | Maßnahme |
|---|---|
| Hosting und Datenhaltung | Primäre Speicherung der Anwendungs-, Datenbank- und Dokumentdaten in der Region EU West (Amsterdam, Niederlande). Keine eigenen Serversysteme. Der Anbieter hat seinen Sitz in den USA; einzelne Verarbeitungsvorgänge können dort stattfinden (siehe § 12 und Anlage B). |
| Verschlüsselung | Verschlüsselte Übertragung (TLS/HTTPS) und verschlüsselte Speicherung (at rest). |
| Zugangs- und Zugriffskontrolle | Individuelle Nutzerkonten; Passwörter ausschließlich als kryptografischer Hashwert gespeichert; rollenbasierte Rechte (Administration / Mitglied) nach dem Erforderlichkeitsprinzip; Sperrung und Entzug bei Ausscheiden. Einmal-Links für Passwortrücksetzung, Einladung und Bestätigung werden nur als Hashwert gespeichert, sind zeitlich befristet und nach erster Verwendung entwertet. |
| Mandantentrennung | Trennung der Daten je Unternehmen auf Anwendungs- und Speicherebene; Dokumente werden unter einem je Unternehmen getrennten Präfix abgelegt. |
| Zugriff auf Dokumente | Abruf hochgeladener Dokumente ausschließlich über kurzzeitig gültige, signierte Verweise für angemeldete Mitglieder des jeweiligen Unternehmens; kein öffentlicher Zugriff. |
| Datenminimierung bei der Auswertung | Zweistufiges Verfahren: Die Textebene der Datei wird auf dem eigenen Server ausgelesen; ist sie ausreichend, wird ausschließlich dieser Text an den KI-Dienst übermittelt und die Datei selbst nicht übertragen. Nur bei Scans ohne verwertbare Textebene wird die Datei übermittelt; ein hierfür gegebenenfalls temporär beim KI-Dienst gespeicherter Datei-Upload wird durch den Auftragsverarbeiter unmittelbar nach der Auswertung gelöscht. |
| KI-Verarbeitung | Einsatz der KI-Dienste ausschließlich im kostenpflichtigen API-Modus ohne Nutzung der Inhalte zum Modelltraining. Unabhängig von der Löschung des Datei-Uploads kann der Anbieter Anfragen und Antworten für einen begrenzten Zeitraum zu Missbrauchs- und Sicherheitszwecken protokollieren. |
| Nachvollziehbarkeit | Protokollierung sicherheits- und ablaufrelevanter Vorgänge (Anmeldungen, Auslesevorgänge, Statusänderungen, Zugriffe zur Störungsbeseitigung). |
| Verfügbarkeit | Regelmäßige automatische Sicherungen mit dokumentiertem Wiederherstellungsverfahren. |
| Löschbarkeit | Löschung einzelner Rechnungen und Prüfvorgänge durch den Verantwortlichen jederzeit möglich; Löschung des Gesamtbestands nach § 10. |
| Organisation | Verpflichtung der Mitarbeitenden auf Vertraulichkeit; keine inhaltliche Einsichtnahme in hochgeladene Unterlagen; aktuelle Software; regelmäßige Überprüfung der Maßnahmen. |
Anlage B – Genehmigte weitere Auftragsverarbeiter
Aufgeführt sind ausschließlich Dienste, die personenbezogene Daten des Verantwortlichen im Rahmen der Leistungserbringung verarbeiten. Nicht aufgeführt sind Dienste, die der Auftragsverarbeiter in eigener Verantwortlichkeit einsetzt und die keine im Auftrag verarbeiteten Daten erhalten – insbesondere der Dienstleister für den Versand der Konto-E-Mails (Registrierung, Einladung, Passwort, E-Mail-Änderung). Diese sind in der Datenschutzerklärung des Auftragsverarbeiters aufgeführt.
| Anbieter / Sitz | Leistung | Ort / Grundlage |
|---|---|---|
| Railway Corporation, San Francisco, USA | Hosting der Anwendung, Datenbank und Dokumentenspeicher | Primäre Speicherung Niederlande (Region EU West); Anbieter mit Sitz in den USA · Standardvertragsklauseln |
| Google Ireland Limited, Irland | KI-gestützte Auslesung der Rechnungen (Gemini-API) | EU / USA · EU-US Data Privacy Framework |
| Marasas & Krüger GbR, Hannover | Entwicklung, Wartung, Support und technische Überwachung des Portals | Deutschland |
| Anthropic PBC, San Francisco, USA | KI-gestützte Entwicklungs-, Wartungs- und Supportunterstützung. Im Rahmen von Entwicklungs-, Fehleranalyse- oder Supportvorgängen kann eine vorübergehende Verarbeitung ausgewählter Protokoll- oder Produktivdaten erfolgen, soweit dies für den jeweiligen Vorgang erforderlich ist. Ein eigenständiger oder dauerhafter Datenbankzugriff besteht nicht. | USA · Standardvertragsklauseln |