Zurück

Auftragsverarbeitungsvertrag (AVV) nach Art. 28 DSGVO

Stand: 24. August 2026 · Version 1.0

Dieser Auftragsverarbeitungsvertrag regelt die Verarbeitung personenbezogener Daten im Auftrag. Er ist kein Ersatz für die Nutzungsbedingungen und keine Google-Nutzungsbedingungen.

1. Parteien und Rollen

Verantwortlicher im Sinne von Art. 4 Nr. 7 DSGVO ist der jeweilige Unternehmenskunde, der PipePilot für seine Organisation nutzt. Auftragsverarbeiter im Sinne von Art. 4 Nr. 8 DSGVO ist:

Göckel GmbH (Karl Göckel Orgelbau)Geschäftsführer: Johannes GöckelTonabfuhrweg 269242 Mühlhausen / RettigheimDeutschlandTelefon: +49 7253 21902E-Mail: info@orgelbau-goeckel.de

Der Verantwortliche entscheidet allein über Zwecke und Mittel der Verarbeitung der in PipePilot geführten Fachdaten. Für die Verarbeitung eigener Vertrags- und Abrechnungsdaten des Kunden sowie für die öffentlichen Seiten ist die Göckel GmbH selbst Verantwortliche; insoweit gilt die Datenschutzerklärung.

2. Gegenstand, Dauer, Art und Zweck

  • Gegenstand: Bereitstellung und Betrieb der SaaS-Anwendung PipePilot einschließlich Speicherung, Strukturierung, Auswertung und Bereitstellung der vom Verantwortlichen eingestellten Daten.
  • Art der Verarbeitung: Erheben, Erfassen, Organisieren, Speichern, Anpassen, Auslesen, Verwenden, Übermitteln an vom Verantwortlichen bestimmte Empfänger, Einschränken und Löschen.
  • Zweck: Verwaltung von Stammdaten, Projekten, Wartungen, Einsätzen, Dokumenten, Archiv und buchhaltungsnahen Vorgängen des Verantwortlichen.
  • Dauer: für die Laufzeit des Nutzungsvertrags; die Pflichten zu Löschung und Vertraulichkeit gelten darüber hinaus.

3. Kategorien betroffener Personen und Daten

  • Betroffene Personen: Beschäftigte und Subunternehmer des Verantwortlichen, Ansprechpartnerinnen und Ansprechpartner von Kunden und Kirchengemeinden, Lieferanten- und Rechnungskontakte, sonstige in Dokumenten genannte Personen.
  • Datenkategorien: Kontakt- und Kommunikationsdaten, Konto- und Rollendaten, Termin-, Einsatz- und Abwesenheitsdaten, Standort-/Adressdaten von Objekten, Inhalte von Dokumenten, Fotos und Sprachaufnahmen, Rechnungs-, Zahlungs- und Bankumsatzdaten, Protokoll- und Nutzungsdaten.
  • Besondere Kategorien nach Art. 9 DSGVO sind nicht Gegenstand des Auftrags; der Verantwortliche stellt sicher, dass solche Daten nicht ohne gesonderte Vereinbarung eingestellt werden.

4. Weisungen des Verantwortlichen

Der Auftragsverarbeiter verarbeitet personenbezogene Daten ausschließlich auf dokumentierte Weisung des Verantwortlichen, es sei denn, er ist nach Unionsrecht oder deutschem Recht zur Verarbeitung verpflichtet. Die Nutzung der Anwendung durch berechtigte Personen des Verantwortlichen sowie die von ihm vorgenommenen Einstellungen gelten als Weisung. Weitergehende Weisungen sind in Textform an die oben genannte Adresse zu richten. Hält der Auftragsverarbeiter eine Weisung für rechtswidrig, informiert er den Verantwortlichen unverzüglich und kann die Ausführung aussetzen.

5. Vertraulichkeit

Zur Verarbeitung eingesetzte Personen sind zur Vertraulichkeit verpflichtet und über die einschlägigen Datenschutzanforderungen unterrichtet. Der Zugriff ist auf das für den Betrieb und den Support erforderliche Maß beschränkt.

6. Sicherheit der Verarbeitung

Der Auftragsverarbeiter trifft die in Anlage 1 beschriebenen technischen und organisatorischen Maßnahmen nach Art. 32 DSGVO und passt sie an den Stand der Technik an. Maßnahmen dürfen weiterentwickelt werden, solange das Schutzniveau nicht unterschritten wird.

7. Unterauftragsverarbeiter

Der Verantwortliche stimmt dem Einsatz der folgenden, tatsächlich eingesetzten Unterauftragsverarbeiter zu:

  • Lovable (Lovable Cloud) – Hosting, Auslieferung, Serverfunktionen, Protokollierung.
  • Supabase – Datenbank, Authentifizierung, Dateispeicher als technische Grundlage von Lovable Cloud.
  • Lovable AI Gateway und die darüber angebundenen Modellanbieter – ausschließlich für vom Verantwortlichen ausgelöste KI-Funktionen; Standardmodell derzeit google/gemini-2.5-flash.
  • Google Ireland Ltd. / Google LLC – nur soweit der Verantwortliche die optionale Google-Drive-Verbindung herstellt oder Google Sign-in nutzt.

Über die Hinzuziehung oder Ersetzung eines Unterauftragsverarbeiters informiert der Auftragsverarbeiter in Textform oder in der Anwendung mit einer Frist von mindestens 30 Tagen. Der Verantwortliche kann innerhalb dieser Frist aus wichtigem datenschutzrechtlichem Grund widersprechen. Kann keine einvernehmliche Lösung gefunden werden, ist der Verantwortliche berechtigt, den Nutzungsvertrag zum geplanten Wechselzeitpunkt zu kündigen. Der Auftragsverarbeiter verpflichtet Unterauftragsverarbeiter auf ein gleichwertiges Datenschutzniveau.

8. Drittlandtransfers

Eine Verarbeitung außerhalb der EU/des EWR, insbesondere in den USA, ist bei den genannten Unterauftragsverarbeitern möglich und wird nicht ausgeschlossen. Sie erfolgt auf Grundlage der Standardvertragsklauseln nach Art. 46 Abs. 2 lit. c DSGVO und – soweit einschlägig – eines Angemessenheitsbeschlusses. Zertifizierungen oder ein Ausschluss behördlicher Zugriffe werden nicht zugesichert.

9. Unterstützung bei Betroffenenrechten

Der Auftragsverarbeiter unterstützt den Verantwortlichen mit geeigneten Maßnahmen bei der Erfüllung von Anträgen betroffener Personen nach Art. 12 bis 23 DSGVO. Wendet sich eine betroffene Person unmittelbar an den Auftragsverarbeiter, leitet er den Antrag unverzüglich an den Verantwortlichen weiter und beantwortet ihn nicht selbst.

10. Meldung von Verletzungen des Schutzes personenbezogener Daten

Der Auftragsverarbeiter meldet dem Verantwortlichen jede ihm bekannt gewordene Verletzung des Schutzes personenbezogener Daten unverzüglich, in der Regel innerhalb von 24 Stunden nach Kenntnis, an die hinterlegte Kontaktadresse und unterstützt bei Meldungen nach Art. 33 und 34 DSGVO. Meldungen an den Auftragsverarbeiter sind an info@orgelbau-goeckel.de zu richten.

11. Datenschutz-Folgenabschätzung und Zusammenarbeit mit Aufsichtsbehörden

Der Auftragsverarbeiter unterstützt den Verantwortlichen unter Berücksichtigung der Art der Verarbeitung und der ihm zur Verfügung stehenden Informationen bei Datenschutz-Folgenabschätzungen nach Art. 35 DSGVO, bei vorherigen Konsultationen nach Art. 36 DSGVO und bei der Zusammenarbeit mit Aufsichtsbehörden.

12. Rückgabe und Löschung

Nach Beendigung der Verarbeitung löscht der Auftragsverarbeiter die personenbezogenen Daten oder gibt sie nach Wahl des Verantwortlichen zurück, sofern keine gesetzliche Aufbewahrungspflicht besteht. Der Verantwortliche kann seine Daten vor Vertragsende exportieren. Verschlüsselte Sicherungen werden zyklisch überschrieben; die Löschung wird mit dem Ablauf des jeweiligen Sicherungszyklus wirksam. Dateien im Google-Konto des Verantwortlichen werden nicht durch den Auftragsverarbeiter gelöscht.

13. Nachweise und Überprüfungen

Der Auftragsverarbeiter stellt dem Verantwortlichen auf Anforderung die zum Nachweis der Einhaltung der Pflichten aus Art. 28 DSGVO erforderlichen Informationen zur Verfügung, insbesondere zu den Maßnahmen der Anlage 1 und zu den eingesetzten Unterauftragsverarbeitern. Überprüfungen vor Ort erfolgen nach angemessener Vorankündigung, während der Geschäftszeiten, ohne Störung des Betriebs und unter Wahrung der Geheimhaltungsinteressen Dritter. Der Verantwortliche trägt den ihm entstehenden Aufwand; unangemessener Mehraufwand des Auftragsverarbeiters kann angemessen vergütet werden.

14. Rangfolge, Einbeziehung und Schlussbestimmungen

Dieser AVV wird durch Nutzung der Anwendung mit Datenverarbeitung im Auftrag elektronisch einbezogen und gilt in der jeweils veröffentlichten Fassung mit Version und Stand. Er geht bei Widersprüchen zu datenschutzrechtlichen Fragen den Nutzungsbedingungen vor; im Übrigen gelten die Nutzungsbedingungen. Änderungen dieses AVV teilen wir mit einer Frist von mindestens 30 Tagen mit. Auf Wunsch stellen wir eine unterzeichnete Ausfertigung zur Verfügung. Es gilt deutsches Recht; Gerichtsstand ist der Sitz des Auftragsverarbeiters, soweit gesetzlich zulässig. Sollten einzelne Bestimmungen unwirksam sein, bleibt der übrige Vertrag wirksam.

Anlage 1: Technische und organisatorische Maßnahmen (Art. 32 DSGVO)

Vertraulichkeit und Zugriffskontrolle

  • Mandantentrennung: Datenzugriffe sind organisationsbezogen über Row-Level-Security-Richtlinien der Datenbank getrennt; Zugriffe ohne gültige Organisationszugehörigkeit werden abgewiesen.
  • Rollen- und Berechtigungskonzept: Administration, Büro, Buchhaltung, Technik und Subunternehmer erhalten abgestufte Rechte; kaufmännische Daten werden für eingeschränkte Rollen serverseitig entfernt.
  • Dateien liegen in privaten Speicher-Buckets; Zugriff nur über berechtigte, zeitlich begrenzte Anfragen der Anwendung.
  • Anmeldung über gehärtete Authentifizierung mit gehashten Passwörtern oder Google Sign-in; Sitzungstoken werden serverseitig geprüft.

Integrität und Verschlüsselung

  • Transportverschlüsselung (TLS) für alle Verbindungen zwischen Endgerät, Anwendung, Datenbank und externen Diensten.
  • Verschlüsselung ruhender Daten auf Ebene der eingesetzten Plattform.
  • OAuth-Geheimnisse der Google-Drive-Verbindung werden verschlüsselt gespeichert und nicht an Clients ausgeliefert.
  • Prüfsummen und Größenabgleich zur Verifikation kanonischer Originaldateien im Archiv.
  • Eingabevalidierung serverseitig; schreibende Vorgänge werden autorisiert und protokolliert.

Verfügbarkeit und Belastbarkeit

  • Regelmäßige, verschlüsselte Sicherungen der Datenbank durch die Plattform mit dokumentiertem Wiederherstellungsverfahren.
  • Wiederherstellungstests im Rahmen dokumentierter Übungen; eine bestimmte Wiederherstellungszeit wird nicht garantiert.
  • Überwachung von Fehlern, Auslastung und sicherheitsrelevanten Ereignissen.

Nachvollziehbarkeit und Datenminimierung

  • Protokollierung sicherheitsrelevanter und schreibender Vorgänge mit Zeit, handelnder Person und betroffener Ressource; keine Rohdokumente oder Dateiinhalte in Protokollen.
  • Datenminimierung: Erhebung nur der für den jeweiligen Vorgang erforderlichen Felder; KI-Aktionsvorschläge speichern keine Rohprompts, Bilder oder Audiodaten.
  • Löschkonzept mit Fristen für Fachdaten, Protokolle und Sicherungen; kontrollierte Bereinigungsprozesse für lokale Kopien im zentralen Archivmodus.

Organisation und Vorfallbehandlung

  • Definierter Prozess zur Erkennung, Bewertung, Eindämmung und Meldung von Sicherheitsvorfällen einschließlich Benachrichtigung des Verantwortlichen.
  • Verpflichtung der eingesetzten Personen auf Vertraulichkeit; Zugriff nach dem Prinzip der geringsten Rechte.
  • Regelmäßige Sicherheitsprüfungen der Anwendung und Nachverfolgung erkannter Feststellungen.
  • Es werden keine Zertifizierungen und keine absolute Sicherheit zugesichert.