Auftragsverarbeitungsvertrag (AVV)
gemäß Art. 28 DSGVO
1. Gegenstand und Dauer
Dieser Auftragsverarbeitungsvertrag (AVV) ergänzt die Nutzungsbedingungen von AnfrageBox und regelt die Verarbeitung personenbezogener Daten, die der Auftraggeber (Kunde) dem Auftragnehmer (AnfrageBox, betrieben von David , Goethestrasse 32, 78647 Trossingen) im Rahmen der Nutzung der SaaS-Plattform AnfrageBox anvertraut.
Die Dauer der Auftragsverarbeitung entspricht der Laufzeit des Nutzungsvertrags zwischen Kunde und AnfrageBox.
2. Art und Zweck der Verarbeitung
AnfrageBox verarbeitet personenbezogene Daten im Auftrag des Kunden zum Zweck der Bereitstellung der folgenden Dienstleistungen:
- Entgegennahme und Speicherung von Umzugsanfragen (Leads)
- Verwaltung von Kundenkontaktdaten (Name, E-Mail, Telefon, Adressen)
- Erstellung und Versand von Angeboten per E-Mail
- Bereitstellung eines Kundenportals für Foto-Upload und digitale Unterschrift
- Rechnungserstellung und -verwaltung
- E-Mail-Benachrichtigungen und Erinnerungen
3. Art der personenbezogenen Daten
| Kategorie | Datenarten |
| Kontaktdaten | Name, E-Mail-Adresse, Telefonnummer |
| Adressdaten | Belade- und Entladeadressen (Straße, PLZ, Ort) |
| Umzugsdaten | Umzugstermin, Inventarlisten, Kartonbedarf, Wohnungsdetails |
| Kommunikationsdaten | E-Mail-Verkehr im Zusammenhang mit Angeboten |
| Dokumente | Vom Endkunden hochgeladene Fotos, signierte Angebote (PDFs) |
| Zahlungsdaten | Rechnungsbeträge, Rechnungsnummern (keine Kreditkartendaten) |
4. Kategorien betroffener Personen
- Endkunden des Auftraggebers (Personen, die Umzugsanfragen stellen)
- Mitarbeiter des Auftraggebers (Nutzer des Admin-Panels)
5. Pflichten des Auftragnehmers
AnfrageBox verpflichtet sich:
- Personenbezogene Daten nur gemäß den Weisungen des Kunden zu verarbeiten.
- Alle Personen, die Zugang zu den Daten haben, zur Vertraulichkeit zu verpflichten.
- Geeignete technische und organisatorische Maßnahmen gemäß Art. 32 DSGVO zu treffen (siehe Abschnitt 7).
- Unterauftragsverarbeiter nur mit vorheriger Zustimmung des Kunden einzusetzen (siehe Abschnitt 6).
- Den Kunden bei der Erfüllung seiner Pflichten bezüglich Betroffenenrechten zu unterstützen.
- Nach Beendigung des Auftrags alle Daten zu löschen oder zurückzugeben, sofern keine gesetzliche Aufbewahrungspflicht besteht.
- Dem Kunden alle erforderlichen Informationen zum Nachweis der Einhaltung der Pflichten zur Verfügung zu stellen.
6. Unterauftragsverarbeiter
Der Kunde stimmt dem Einsatz der folgenden Unterauftragsverarbeiter zu:
| Anbieter | Zweck | Standort |
| Supabase Inc. | Datenbank, Authentifizierung, Dateispeicherung | EU (aws-eu-central-1) |
| Hostinger International Ltd. | Webhosting, PHP-Ausführung | EU |
| Stripe Inc. | Zahlungsabwicklung (nur Abo-Daten des Kunden, keine Endkundendaten) | EU/USA (EU-SCCs) |
| Cloudflare Inc. | CDN, DDoS-Schutz, Turnstile (Bot-Erkennung) | EU/Global (EU-SCCs) |
AnfrageBox informiert den Kunden über jede beabsichtigte Änderung der Unterauftragsverarbeiter. Der Kunde kann innerhalb von 14 Tagen Einspruch erheben.
7. Technische und organisatorische Maßnahmen (TOMs)
Zutrittskontrolle
Die Infrastruktur wird von Supabase (AWS eu-central-1) und Hostinger betrieben. Physische Zutrittskontrolle obliegt den Rechenzentren dieser Anbieter.
Zugangskontrolle
- Zugang zum Admin-Panel nur mit E-Mail und Passwort (Supabase Auth)
- Rollenbasierte Zugriffskontrolle (Admin, Staff)
- HTTPS-Verschlüsselung auf allen Verbindungen (TLS 1.2+)
- HSTS mit Preload aktiviert
Zugriffskontrolle
- Row-Level Security (RLS) in der Datenbank: Mandantentrennung auf Datenbankebene
- Jeder Datenbankzugriff ist auf die company_id des jeweiligen Kunden beschränkt
- API-Endpunkte erfordern gültige JWT-Tokens
Trennungskontrolle
- Mandantentrennung durch company_id auf allen Tabellen
- Dateispeicherung in kundenbezogenen Verzeichnissen (company_id/lead_id/)
Weitergabekontrolle
- CORS-Whitelist auf erlaubte Domains beschränkt
- Content-Security-Policy Header aktiv
- Keine Weitergabe an Dritte außer den genannten Unterauftragsverarbeitern
Eingabekontrolle
- Serverseitige Validierung aller Eingaben
- HTML-Escaping zur Vermeidung von XSS
- Rate-Limiting auf API-Endpunkten
Verfügbarkeitskontrolle
- Automatische Backups der Datenbank durch Supabase (täglich)
- Cloudflare DDoS-Schutz
- Monitoring und strukturiertes Logging
8. Meldung von Datenschutzverletzungen
AnfrageBox informiert den Kunden unverzüglich, spätestens jedoch innerhalb von 48 Stunden, nach Kenntnis einer Datenschutzverletzung, die personenbezogene Daten des Kunden betrifft. Die Meldung enthält mindestens:
- Art der Verletzung
- Betroffene Datenkategorien und ungefähre Anzahl
- Wahrscheinliche Folgen
- Ergriffene und vorgeschlagene Maßnahmen
9. Kontakt
Für Fragen zum Datenschutz und zu diesem AVV wenden Sie sich an:
David
AnfrageBox
Goethestrasse 32, 78647 Trossingen
E-Mail: info@anfragebox.de
10. Schlussbestimmungen
Dieser AVV tritt mit Nutzung der AnfrageBox-Plattform in Kraft und gilt für die Dauer der Nutzung. Änderungen bedürfen der Textform. Es gilt deutsches Recht. Gerichtsstand ist Trossingen.
Stand: März 2026