RaumFaktum RheinlandAnmelden

Vereinbarung zur Auftragsverarbeitung nach Art. 28 DSGVO

Stand: September 2026

zwischen dem Kunden der Anwendung „RaumFaktum 360“ (nachfolgend „Verantwortlicher“) und der RaumFaktum Rheinland GmbH, Kohlenstraße 1, 42555 Velbert, vertreten durch den Geschäftsführer Dennis Jan Ott (nachfolgend „Auftragsverarbeiter“).

Diese Vereinbarung wird mit Annahme der Allgemeinen Geschäftsbedingungen bei der Registrierung eines Betriebs geschlossen und ist Bestandteil des Nutzungsvertrags. Auf Wunsch stellt der Auftragsverarbeiter eine unterschriebene Fassung als PDF bereit.

§ 1 Gegenstand und Dauer

(1) Der Auftragsverarbeiter verarbeitet personenbezogene Daten im Auftrag des Verantwortlichen im Rahmen der Bereitstellung der Anwendung RaumFaktum 360. Gegenstand, Art, Zweck, Datenarten und Kategorien betroffener Personen ergeben sich aus Anlage 1.

(2) Die Dauer dieser Vereinbarung entspricht der Laufzeit des Nutzungsvertrags einschließlich der Testphase. Sie endet mit der Löschung oder Rückgabe der Daten nach § 9.

§ 2 Weisungsgebundenheit

(1) Der Auftragsverarbeiter verarbeitet personenbezogene Daten ausschließlich auf dokumentierte Weisung des Verantwortlichen, es sei denn, er ist nach dem Recht der Union oder eines Mitgliedstaats zur Verarbeitung verpflichtet; in diesem Fall teilt er dem Verantwortlichen diese rechtlichen Anforderungen vor der Verarbeitung mit, sofern das Recht dies nicht verbietet.

(2) Weisungen erteilt der Verantwortliche durch die Nutzung der Funktionen der Anwendung (Anlegen, Freigeben, Exportieren, Unkenntlichmachen, Löschen) sowie in Textform an info@raumfaktum.de. Weisungsberechtigt sind die als Inhaber oder Administrator des Betriebs geführten Nutzer.

(3) Hält der Auftragsverarbeiter eine Weisung für datenschutzrechtlich unzulässig, weist er den Verantwortlichen unverzüglich darauf hin und darf die Ausführung bis zur Bestätigung aussetzen.

§ 3 Vertraulichkeit

Der Auftragsverarbeiter setzt nur Personen ein, die zur Vertraulichkeit verpflichtet und mit den einschlägigen Datenschutzvorschriften vertraut gemacht wurden. Der Zugriff auf Kundendaten durch Mitarbeitende des Auftragsverarbeiters erfolgt nur, soweit er für Betrieb, Support oder Fehlerbehebung erforderlich ist, und wird protokolliert.

§ 4 Technische und organisatorische Maßnahmen

(1) Der Auftragsverarbeiter trifft die in Anlage 2 beschriebenen technischen und organisatorischen Maßnahmen nach Art. 32 DSGVO. Sie entsprechen dem Stand der Technik zum Zeitpunkt des Vertragsschlusses.

(2) Die Maßnahmen dürfen dem technischen Fortschritt angepasst werden, solange das Schutzniveau nicht unterschritten wird. Wesentliche Änderungen werden auf der Seite Sicherheit & Hosting dokumentiert.

§ 5 Unterauftragsverarbeiter

(1) Der Verantwortliche genehmigt die in Anlage 3 genannten Unterauftragsverarbeiter allgemein.

(2) Der Auftragsverarbeiter informiert den Verantwortlichen mindestens vier Wochen vor der Beauftragung oder Ersetzung eines Unterauftragsverarbeiters in Textform. Der Verantwortliche kann innerhalb dieser Frist aus wichtigem datenschutzrechtlichem Grund widersprechen. Kommt keine Einigung zustande, kann jede Partei den Nutzungsvertrag zum Zeitpunkt der Änderung außerordentlich kündigen.

(3) Der Auftragsverarbeiter erlegt Unterauftragsverarbeitern vertraglich dieselben Datenschutzpflichten auf, die in dieser Vereinbarung festgelegt sind, und haftet für deren Pflichterfüllung gegenüber dem Verantwortlichen.

(4) Verarbeitungen außerhalb der Europäischen Union oder des Europäischen Wirtschaftsraums finden nicht statt, sofern sie nicht in Anlage 3 ausdrücklich mit der jeweiligen Rechtsgrundlage (Art. 44 ff. DSGVO) aufgeführt sind.

§ 6 Unterstützung des Verantwortlichen

(1) Der Auftragsverarbeiter unterstützt den Verantwortlichen mit geeigneten technischen und organisatorischen Maßnahmen bei der Erfüllung von Betroffenenrechten (Art. 12 bis 22 DSGVO). Die Anwendung stellt hierfür Export-, Berichtigungs- und Löschfunktionen bereit; darüber hinausgehende Anfragen werden an Werktagen innerhalb von fünf Werktagen beantwortet.

(2) Wendet sich eine betroffene Person unmittelbar an den Auftragsverarbeiter, leitet er das Anliegen unverzüglich an den Verantwortlichen weiter.

(3) Der Auftragsverarbeiter unterstützt den Verantwortlichen unter Berücksichtigung der Art der Verarbeitung und der ihm zur Verfügung stehenden Informationen bei der Einhaltung der Pflichten aus Art. 32 bis 36 DSGVO (Sicherheit, Meldung von Verletzungen, Datenschutz-Folgenabschätzung, Konsultation).

§ 7 Meldung von Verletzungen des Schutzes personenbezogener Daten

Der Auftragsverarbeiter meldet dem Verantwortlichen jede Verletzung des Schutzes personenbezogener Daten, die Daten des Verantwortlichen betrifft, unverzüglich, spätestens innerhalb von 48 Stunden nach Kenntnis, an die hinterlegte E-Mail-Adresse des Inhabers. Die Meldung enthält, soweit bekannt, Art und Umfang der Verletzung, betroffene Datenkategorien und Personengruppen, wahrscheinliche Folgen und ergriffene Maßnahmen.

§ 8 Kontrollrechte

(1) Der Auftragsverarbeiter stellt dem Verantwortlichen alle erforderlichen Informationen zum Nachweis der Einhaltung dieser Vereinbarung zur Verfügung, insbesondere die Beschreibung der Maßnahmen nach Anlage 2 und auf Anfrage Auszüge aus dem Administrations-Protokoll, soweit sie den Verantwortlichen betreffen.

(2) Der Verantwortliche kann nach Ankündigung mit angemessener Frist (mindestens zwei Wochen) während der üblichen Geschäftszeiten Überprüfungen einschließlich Inspektionen durchführen oder durch einen zur Verschwiegenheit verpflichteten Prüfer durchführen lassen, höchstens einmal jährlich, sofern kein konkreter Anlass besteht. Der Auftragsverarbeiter kann für den Aufwand eine angemessene Vergütung verlangen, sofern die Prüfung nicht durch einen Verstoß des Auftragsverarbeiters veranlasst ist.

§ 9 Löschung und Rückgabe

(1) Der Verantwortliche kann seine Daten während der Laufzeit jederzeit über die Exportfunktionen der Anwendung (PDF, CSV, ZIP, Firmen-Datenexport) herausgeben lassen.

(2) Nach Beendigung des Nutzungsvertrags hält der Auftragsverarbeiter die Daten 30 Tage zum Export bereit und löscht sie anschließend einschließlich aller Kopien, sofern nicht gesetzliche Aufbewahrungspflichten entgegenstehen. Daten in Datensicherungen werden mit deren regulärem Ablauf (siehe Anlage 2) überschrieben. Auf Wunsch bestätigt der Auftragsverarbeiter die Löschung in Textform.

§ 10 Haftung, Schlussbestimmungen

(1) Für die Haftung gelten Art. 82 DSGVO und ergänzend die Haftungsregelungen des Nutzungsvertrags.

(2) Bei Widersprüchen zwischen dieser Vereinbarung und dem Nutzungsvertrag geht diese Vereinbarung hinsichtlich der Verarbeitung personenbezogener Daten vor.

(3) Änderungen und Ergänzungen bedürfen der Textform. Es gilt deutsches Recht; Gerichtsstand ist Wuppertal.

Anlage 1 – Gegenstand, Datenarten, betroffene Personen

Gegenstand und Zweck

Bereitstellung einer webbasierten Anwendung zur Dokumentation von Bau- und Außenanlagenvorhaben in 360°-Panoramen, zur gewerkeübergreifenden Planung von Bauteilen und Material (u. a. Elektro, Sanitär, Heizung, Trockenbau, Maler, Boden, Fenster und Türen, Küche, Smart Home, Tischler sowie Garten- und Landschaftsbau; bei Elektrobetrieben zusätzlich Verteiler- und Stromkreisplanung) sowie zur Abstimmung mit Projektbeteiligten (Notizen, Aufgaben, Freigaben, Kommentare, Exporte) einschließlich Hosting, Datensicherung, E-Mail-Benachrichtigungen und Support.

Art der Verarbeitung

Speichern, Anzeigen, Verkleinern und Rendern von Bildern, Entfernen von Metadaten, Unkenntlichmachen von Bildbereichen, Versand von Benachrichtigungen, Erzeugen von Exporten, Datensicherung, Löschen.

Datenarten

  • Stammdaten von Nutzern und Projektbeteiligten: Name, E-Mail-Adresse, Telefonnummer (optional), Firma, Rolle, Profilbild (optional).
  • Projektdaten: Adressen von Liegenschaften, Bauherren- und Ansprechpartnerdaten, Raum- und Gebäudestruktur, Begehungsstände.
  • Bild- und Mediendaten: 360°-Panoramen, Fotos, Videos und Dokumente, auf denen Personen, Fahrzeugkennzeichen oder Schriftstücke abgebildet sein können; Aufnahmedatum.
  • Inhalts- und Kommunikationsdaten: Notizen, Skizzen, Maße, Kommentare, Aufgaben, Freigaben, Bauteil- und Materialplanung aller Gewerke, Kalkulationen, gewerkespezifische Fachplanung (z. B. Stromkreis- und Verteilerplanung).
  • Nutzungs- und Protokolldaten: Aktivitätsprotokoll je Projekt (wer hat wann was geändert), Zeitstempel von Freigaben, Server-Logs (IP-Adresse, Zeitpunkt, aufgerufene Ressource).

Kategorien betroffener Personen

  • Mitarbeitende des Verantwortlichen,
  • Bauherren, Auftraggeber, Mieter und Eigentümer,
  • Architekten, Fachplaner, Nachunternehmer, Lieferanten und Behördenvertreter,
  • Personen, die auf Aufnahmen zufällig abgebildet sind (z. B. Handwerker anderer Gewerke, Passanten).

Besondere Kategorien personenbezogener Daten (Art. 9 DSGVO) sind nicht Gegenstand der Verarbeitung; der Verantwortliche stellt sicher, dass solche Daten nicht hochgeladen werden.

Anlage 2 – Technische und organisatorische Maßnahmen (Art. 32 DSGVO)

1. Vertraulichkeit

  • Zutrittskontrolle: Betrieb in einem ISO-27001-zertifizierten Rechenzentrum der Hetzner Online GmbH in Deutschland mit Zutrittsbeschränkung, Videoüberwachung und Besucherprotokoll. Der Auftragsverarbeiter hat keinen physischen Zugang zur Hardware.
  • Zugangskontrolle: Server-Zugriff nur per SSH mit Schlüssel für benannte Administratoren; Anwendungszugang mit E-Mail und Passwort (bcrypt-gehasht) oder zeitlich begrenztem Magic-Link (15 Minuten, Token nur gehasht gespeichert); Sitzungen laufen nach 30 Tagen ab; Rate-Limits gegen automatisierte Anmeldeversuche.
  • Zugriffskontrolle: rollenbasiertes Berechtigungskonzept auf zwei Ebenen (Betrieb: Inhaber/Administrator/Mitarbeiter; Projekt: Bauherr/Architekt/Planer/ Handwerker/Betrachter); jede Datenabfrage prüft serverseitig die Projektzugehörigkeit; Preise und Kalkulationen sind nur für Inhaber und Administratoren sichtbar; Plattform-Administratoren des Auftragsverarbeiters werden gesondert geführt, jede ihrer Aktionen wird mit Zeitpunkt und IP-Adresse protokolliert.
  • Trennungskontrolle: logische Mandantentrennung in der Datenbank (Firmen-ID an jedem Datensatz) und im Dateispeicher (Schlüsselpräfix je Firma); Test- und Produktivsysteme sind getrennt.
  • Pseudonymisierung / Datenminimierung: EXIF-Metadaten einschließlich GPS-Koordinaten werden beim Upload entfernt (nur das Aufnahmedatum wird übernommen); Funktion zum unwiderruflichen Unkenntlichmachen von Personen, Kennzeichen und Dokumenten in Panoramen (Originale werden nicht aufbewahrt).

2. Integrität

  • Weitergabekontrolle: Transportverschlüsselung (TLS 1.2/1.3, Zertifikate von Let's Encrypt) für alle Verbindungen; Dateien werden ausschließlich über signierte, zeitlich begrenzte URLs (HMAC-SHA256, Standard 6 Stunden) ausgeliefert; Freigabe-Links sind mit Zufallstoken (32 Zeichen, gehasht gespeichert) versehen und vom Verantwortlichen widerrufbar; E-Mails enthalten keine Tracking-Elemente.
  • Eingabekontrolle: Aktivitätsprotokoll je Projekt; Änderungen an Anmerkungen werden versioniert (unveränderliche Revisionen); Administrations-Protokoll des Auftragsverarbeiters; Server-Logs mit Zeitstempel.

3. Verfügbarkeit und Belastbarkeit

  • Tägliche Sicherung von Datenbank und Dateispeicher (nachts, Aufbewahrung 14 Tage, optional AES-256-verschlüsselt), dokumentierte Wiederherstellungsprozedur; Sicherung an einem zweiten Standort ist in Vorbereitung.
  • Redundante Stromversorgung und Netzanbindung des Rechenzentrums; Prozessüberwachung mit automatischem Neustart; Upload-Größenlimits und Rate-Limits gegen Überlastung.

4. Verfahren zur regelmäßigen Überprüfung

  • Datenschutz-Management: Verantwortlichkeit beim Geschäftsführer; Überprüfung dieser Maßnahmen mindestens jährlich und bei wesentlichen Änderungen.
  • Incident-Response: Meldeweg nach § 7; Sicherheitsupdates von Betriebssystem und Abhängigkeiten werden regelmäßig eingespielt.
  • Auftragskontrolle: Unterauftragsverarbeiter nur nach Anlage 3 und mit schriftlichem Vertrag; keine Verarbeitung zu eigenen Zwecken des Auftragsverarbeiters.

Anlage 3 – Unterauftragsverarbeiter

UnternehmenLeistungOrt der VerarbeitungDatenkategorien
Hetzner Online GmbH, Industriestr. 25, 91710 GunzenhausenHosting von Anwendung, Datenbank und Dateispeicher, DatensicherungDeutschland (Rechenzentren Falkenstein / Nürnberg)alle Daten nach Anlage 1
IONOS SE, Elgendorfer Str. 57, 56410 MontabaurVersand von System-, Einladungs- und Benachrichtigungs-E-Mails (SMTP)DeutschlandE-Mail-Adresse, Name, Inhalt der jeweiligen Benachrichtigung

Kein Unterauftragsverarbeiter für Kundendaten: Der Auftragsverarbeiter nutzt für die Erstellung eigener Ratgeber-Texte auf der öffentlichen Website einen KI-Dienst (Anthropic PBC, USA). Dabei werden ausschließlich vom Auftragsverarbeiter vorgegebene Themen verarbeitet; Daten des Verantwortlichen oder seiner Projektbeteiligten werden an diesen Dienst zu keinem Zeitpunkt übermittelt.

RaumFaktum Rheinland GmbH · Kohlenstraße 1 · 42555 Velbert · info@raumfaktum.de