AnfrageBoxAnfrageBox← Zurück

Auftragsverarbeitungsvertrag (AVV)

gemäß Art. 28 DSGVO

1. Gegenstand und Dauer

Dieser Auftragsverarbeitungsvertrag (AVV) ergänzt die Nutzungsbedingungen von AnfrageBox und regelt die Verarbeitung personenbezogener Daten, die der Auftraggeber (Kunde) dem Auftragnehmer (AnfrageBox, betrieben von David , Goethestrasse 32, 78647 Trossingen) im Rahmen der Nutzung der SaaS-Plattform AnfrageBox anvertraut.

Die Dauer der Auftragsverarbeitung entspricht der Laufzeit des Nutzungsvertrags zwischen Kunde und AnfrageBox.

2. Art und Zweck der Verarbeitung

AnfrageBox verarbeitet personenbezogene Daten im Auftrag des Kunden zum Zweck der Bereitstellung der folgenden Dienstleistungen:

  • Entgegennahme und Speicherung von Umzugsanfragen (Leads)
  • Verwaltung von Kundenkontaktdaten (Name, E-Mail, Telefon, Adressen)
  • Erstellung und Versand von Angeboten per E-Mail
  • Bereitstellung eines Kundenportals für Foto-Upload und digitale Unterschrift
  • Rechnungserstellung und -verwaltung
  • E-Mail-Benachrichtigungen und Erinnerungen

3. Art der personenbezogenen Daten

KategorieDatenarten
KontaktdatenName, E-Mail-Adresse, Telefonnummer
AdressdatenBelade- und Entladeadressen (Straße, PLZ, Ort)
UmzugsdatenUmzugstermin, Inventarlisten, Kartonbedarf, Wohnungsdetails
KommunikationsdatenE-Mail-Verkehr im Zusammenhang mit Angeboten
DokumenteVom Endkunden hochgeladene Fotos, signierte Angebote (PDFs)
ZahlungsdatenRechnungsbeträge, Rechnungsnummern (keine Kreditkartendaten)

4. Kategorien betroffener Personen

  • Endkunden des Auftraggebers (Personen, die Umzugsanfragen stellen)
  • Mitarbeiter des Auftraggebers (Nutzer des Admin-Panels)

5. Pflichten des Auftragnehmers

AnfrageBox verpflichtet sich:

  • Personenbezogene Daten nur gemäß den Weisungen des Kunden zu verarbeiten.
  • Alle Personen, die Zugang zu den Daten haben, zur Vertraulichkeit zu verpflichten.
  • Geeignete technische und organisatorische Maßnahmen gemäß Art. 32 DSGVO zu treffen (siehe Abschnitt 7).
  • Unterauftragsverarbeiter nur mit vorheriger Zustimmung des Kunden einzusetzen (siehe Abschnitt 6).
  • Den Kunden bei der Erfüllung seiner Pflichten bezüglich Betroffenenrechten zu unterstützen.
  • Nach Beendigung des Auftrags alle Daten zu löschen oder zurückzugeben, sofern keine gesetzliche Aufbewahrungspflicht besteht.
  • Dem Kunden alle erforderlichen Informationen zum Nachweis der Einhaltung der Pflichten zur Verfügung zu stellen.

6. Unterauftragsverarbeiter

Der Kunde stimmt dem Einsatz der folgenden Unterauftragsverarbeiter zu:

AnbieterZweckStandort
Supabase Inc.Datenbank, Authentifizierung, DateispeicherungEU (aws-eu-central-1)
Hostinger International Ltd.Webhosting, PHP-AusführungEU
Stripe Inc.Zahlungsabwicklung (nur Abo-Daten des Kunden, keine Endkundendaten)EU/USA (EU-SCCs)
Cloudflare Inc.CDN, DDoS-Schutz, Turnstile (Bot-Erkennung)EU/Global (EU-SCCs)

AnfrageBox informiert den Kunden über jede beabsichtigte Änderung der Unterauftragsverarbeiter. Der Kunde kann innerhalb von 14 Tagen Einspruch erheben.

7. Technische und organisatorische Maßnahmen (TOMs)

Zutrittskontrolle

Die Infrastruktur wird von Supabase (AWS eu-central-1) und Hostinger betrieben. Physische Zutrittskontrolle obliegt den Rechenzentren dieser Anbieter.

Zugangskontrolle

  • Zugang zum Admin-Panel nur mit E-Mail und Passwort (Supabase Auth)
  • Rollenbasierte Zugriffskontrolle (Admin, Staff)
  • HTTPS-Verschlüsselung auf allen Verbindungen (TLS 1.2+)
  • HSTS mit Preload aktiviert

Zugriffskontrolle

  • Row-Level Security (RLS) in der Datenbank: Mandantentrennung auf Datenbankebene
  • Jeder Datenbankzugriff ist auf die company_id des jeweiligen Kunden beschränkt
  • API-Endpunkte erfordern gültige JWT-Tokens

Trennungskontrolle

  • Mandantentrennung durch company_id auf allen Tabellen
  • Dateispeicherung in kundenbezogenen Verzeichnissen (company_id/lead_id/)

Weitergabekontrolle

  • CORS-Whitelist auf erlaubte Domains beschränkt
  • Content-Security-Policy Header aktiv
  • Keine Weitergabe an Dritte außer den genannten Unterauftragsverarbeitern

Eingabekontrolle

  • Serverseitige Validierung aller Eingaben
  • HTML-Escaping zur Vermeidung von XSS
  • Rate-Limiting auf API-Endpunkten

Verfügbarkeitskontrolle

  • Automatische Backups der Datenbank durch Supabase (täglich)
  • Cloudflare DDoS-Schutz
  • Monitoring und strukturiertes Logging

8. Meldung von Datenschutzverletzungen

AnfrageBox informiert den Kunden unverzüglich, spätestens jedoch innerhalb von 48 Stunden, nach Kenntnis einer Datenschutzverletzung, die personenbezogene Daten des Kunden betrifft. Die Meldung enthält mindestens:

  • Art der Verletzung
  • Betroffene Datenkategorien und ungefähre Anzahl
  • Wahrscheinliche Folgen
  • Ergriffene und vorgeschlagene Maßnahmen

9. Kontakt

Für Fragen zum Datenschutz und zu diesem AVV wenden Sie sich an:

David
AnfrageBox
Goethestrasse 32, 78647 Trossingen
E-Mail: info@anfragebox.de

10. Schlussbestimmungen

Dieser AVV tritt mit Nutzung der AnfrageBox-Plattform in Kraft und gilt für die Dauer der Nutzung. Änderungen bedürfen der Textform. Es gilt deutsches Recht. Gerichtsstand ist Trossingen.

Stand: März 2026

AnfrageBox
ImpressumDatenschutzAGBAVV