Vertrag zur Auftragsverarbeitung (Art. 28 DSGVO)
Stand: 28.07.2026
1. Parteien
Verantwortlicher: der Kunde (die den Dienst nutzende Reinigungsfirma).
Auftragsverarbeiter: Philaix – Inhaber Philipp Kremer, Adenauerallee 9, 52066 Aachen, Deutschland („Anbieter“).
2. Gegenstand & Dauer
Gegenstand ist die Verarbeitung personenbezogener Daten durch den Anbieter im Auftrag des Verantwortlichen zur Bereitstellung des Dienstes Cleanly. Die Dauer entspricht der Laufzeit des Hauptvertrags.
3. Art, Zweck & Kategorien
Art und Zweck: Verwaltung von Reinigungsaufträgen, Einsatzplanung, Kunden- und Mitarbeiterverwaltung, Kommunikation, Berichte und Abrechnung.
Kategorien betroffener Personen: Auftraggeber/Kunden des Verantwortlichen, dessen Mitarbeitende, Ansprechpartner.
Kategorien von Daten: Stammdaten (Name, Anschrift), Kontaktdaten (Telefon, E-Mail), Auftrags- und Einsatzdaten, Fotos von Einsätzen, Kommunikationsinhalte, Abrechnungsdaten.
4. Pflichten des Anbieters
- Verarbeitung ausschließlich auf dokumentierte Weisung des Verantwortlichen, soweit nicht gesetzlich zur Verarbeitung verpflichtet.
- Verpflichtung der zur Verarbeitung befugten Personen auf Vertraulichkeit.
- Umsetzung geeigneter technischer und organisatorischer Maßnahmen nach Art. 32 DSGVO (siehe Anlage TOM).
- Unterstützung des Verantwortlichen bei Betroffenenanfragen sowie bei Meldepflichten nach Art. 33/34 DSGVO.
- Löschung oder Rückgabe der Daten nach Ende der Verarbeitung, vorbehaltlich gesetzlicher Aufbewahrungspflichten.
- Nachweis der Einhaltung dieser Pflichten und Ermöglichung von Überprüfungen.
5. Unterauftragsverarbeiter
Der Verantwortliche stimmt dem Einsatz der folgenden Unterauftragsverarbeiter zu. Der Anbieter informiert über beabsichtigte Änderungen; der Verantwortliche kann berechtigten Einwänden widersprechen.
| Dienstleister | Zweck | Ort / Transfer |
|---|---|---|
| Anthropic PBC | KI-Assistent, Kalender-Analyse und Foto-Pruefung (Verarbeitung eingegebener Auftrags-, Kunden- und Mitarbeiterdaten sowie Fotos) | USA – EU-Standardvertragsklauseln (SCC) im Rahmen des Anthropic-Datenverarbeitungsvertrags; wo aktiviert mit Zero Data Retention (keine Speicherung der Eingaben) |
| Twilio Inc. | Versand und Empfang von WhatsApp-Nachrichten (Telefonnummern, Nachrichteninhalte, Medien) | USA / Irland – EU-Standardvertragsklauseln (SCC) im Rahmen des Twilio-DPA |
| ElevenLabs Inc. | Automatische Transkription empfangener Sprachnachrichten (Speech-to-Text) | USA – EU-Standardvertragsklauseln (SCC) im Rahmen des ElevenLabs-DPA |
| STRATO AG | Versand von E-Mails (Reinigungsreports, Rechnungen) via SMTP | Deutschland |
| Hetzner Online GmbH | Hosting der Anwendung und Datenbank (self-hosted Supabase). Speicherung aller Betriebsdaten | Deutschland (Rechenzentrum Falkenstein) |
6. Drittlandtransfer
Soweit Daten außerhalb der EU/des EWR verarbeitet werden, erfolgt dies auf Grundlage geeigneter Garantien nach Art. 46 DSGVO, insbesondere der EU-Standardvertragsklauseln.
7. Technische & organisatorische Maßnahmen (TOM)
- Verschlüsselte Übertragung (TLS/HTTPS).
- Mandantentrennung und rollenbasierte Zugriffskontrolle (Row Level Security).
- Authentifizierung mit individuellen Zugangsdaten.
- Regelmäßige Datensicherungen.
- Datenminimierung bei der Übergabe an KI-Dienste.
- Protokollierung sicherheitsrelevanter Ereignisse.
8. Betroffenenrechte & Löschung
Der Dienst stellt Funktionen bereit, mit denen der Verantwortliche Daten einzelner betroffener Personen exportieren (Auskunft/ Datenübertragbarkeit) und löschen bzw. anonymisieren kann. Bestehen gesetzliche Aufbewahrungspflichten (z. B. für Rechnungen), werden die betreffenden Daten anonymisiert und für andere Zwecke gesperrt statt gelöscht.
9. Abschluss
Dieser AV-Vertrag wird mit Annahme im Rahmen des Onboardings bzw. durch gesonderte Vereinbarung wirksam. Bei Bedarf stellen wir eine unterschriebene Ausfertigung bereit – Anfrage an info@get-cleanly.com.