← Duftbuch

Vertrag zur Auftragsverarbeitung

Fassung 1.2 · Stand 14. September 2026

In normalen Worten, bevor die Paragraphen kommen: Du benutzt das Duftbuch, um die Daten deiner Kundinnen zu verwalten. Diese Daten gehören in deine Verantwortung, nicht in meine — ich stelle nur die Technik. Damit das rechtlich sauber ist, verlangt das Gesetz einen Vertrag zwischen uns. Er sagt im Kern: Ich mache mit den Daten deiner Kundinnen nichts anderes, als sie für dich aufzubewahren und zwischen deinen Geräten hin- und herzuschieben. Nichts sonst.

Zwischen wem

Der Anbieter (Auftragsverarbeiter)
Kai Schlerkmann, Am Rolevinckhof 29a, 48366 Laer
kai.schlerkmann@web.de

Die Beraterin (Verantwortliche)
Die Inhaberin des Duftbuch-Zugangs, mit dem dieser Vertrag angenommen wurde. Name, E-Mail und Zeitpunkt der Annahme sind im Konto festgehalten.

§ 1 Gegenstand und Dauer

(1) Der Anbieter stellt der Beraterin die Anwendung „Duftbuch" bereit und verarbeitet dabei personenbezogene Daten im Auftrag und nach Weisung der Beraterin.

(2) Die Beraterin ist Verantwortliche im Sinne des Art. 4 Nr. 7 DSGVO. Sie allein entscheidet über Zwecke und Mittel der Verarbeitung der Daten ihrer Kundinnen und ist für deren Zulässigkeit verantwortlich, insbesondere für das Vorliegen einer Rechtsgrundlage.

(3) Der Vertrag beginnt mit der Annahme und endet mit dem Ende des Nutzungsverhältnisses. Er gilt auch während einer unentgeltlichen Testphase.

(4) Er ist nicht gesondert kündbar, sondern folgt dem Nutzungsverhältnis. Die Beraterin kann dieses jederzeit beenden.

§ 2 Art, Umfang und Zweck

(1) Zweck: Speichern, Abgleichen zwischen den Geräten der Beraterin und Bereithalten der von ihr eingegebenen Daten, damit sie ihre Beratungstätigkeit organisieren kann.

(2) Art der Verarbeitung: Erheben durch Eingabe der Beraterin, Speichern, Ordnen, Auslesen, Übermitteln an die Geräte der Beraterin, Löschen.

(3) Betroffene Personen: Kundinnen und Interessentinnen der Beraterin, Gäste ihrer Veranstaltungen, gegebenenfalls Mitglieder ihres Teams.

(4) Datenarten:

(5) Besondere Kategorien nach Art. 9 DSGVO sind nicht Gegenstand dieses Vertrags. Die Anwendung ist dafür nicht vorgesehen. Trägt die Beraterin dennoch Gesundheitsangaben ein — etwa Unverträglich­keiten oder eine Schwangerschaft —, geschieht das auf ihre Verantwortung und setzt eine ausdrückliche Einwilligung der betroffenen Person voraus.

§ 3 Weisungen

(1) Der Anbieter verarbeitet die Daten ausschließlich auf dokumentierte Weisung der Beraterin. Dieser Vertrag und die Nutzung der Anwendung sind die Weisung; jede Eingabe, jede Löschung und jeder Abruf ist eine Einzelweisung.

(2) Weitere Weisungen erteilt die Beraterin in Textform an kai.schlerkmann@web.de. Der Anbieter bestätigt den Eingang.

(3) Hält der Anbieter eine Weisung für rechtswidrig, teilt er dies unverzüglich mit und darf ihre Ausführung aussetzen (Art. 28 Abs. 3 Satz 3 DSGVO).

(4) Der Anbieter verarbeitet die Daten nicht für eigene Zwecke. Er sieht sie insbesondere nicht ein, es sei denn, die Beraterin bittet ausdrücklich um Unterstützung bei einer Störung, oder es ist zur Abwehr eines konkreten Angriffs auf die Systemsicherheit unumgänglich. Im zweiten Fall unterrichtet er die Beraterin unverzüglich danach.

(5) Über die Anwendung ist ein Zugriff des Anbieters technisch ausgeschlossen. Auf den Tabellen mit dem Datenbestand, dem Verlauf und dem Belegverzeichnis besteht keine Zugriffsregel zugunsten des Anbieters; im Dateispeicher gilt dasselbe. Über die Verwaltungsoberfläche des in § 7 genannten Dienstleisters ist ein Zugriff technisch möglich. Der Anbieter verpflichtet sich, davon ausschließlich in den Fällen des Absatzes 4 Gebrauch zu machen.

§ 4 Vertraulichkeit

(1) Der Anbieter verarbeitet die Daten vertraulich. Er ist die einzige Person, die für ihn tätig ist, und verpflichtet sich hiermit persönlich zur Vertraulichkeit. Sie besteht auch nach Ende des Vertrags fort.

(2) Setzt der Anbieter künftig weitere Personen ein, verpflichtet er sie zuvor in Textform zur Vertraulichkeit und unterrichtet die Beraterin.

§ 5 Technische und organisatorische Maßnahmen

(1) Der Anbieter trifft die in Anlage 1 beschriebenen Maßnahmen nach Art. 32 DSGVO und hält sie während der gesamten Vertragsdauer aufrecht.

(2) Die Maßnahmen dürfen fortentwickelt werden, sofern das Schutzniveau nicht unterschritten wird. Wesentliche Änderungen teilt der Anbieter in Textform mit.

(3) Anlage 1 benennt ausdrücklich auch die Punkte, an denen das Schutzniveau derzeit Grenzen hat. Die Beraterin nimmt diese zur Kenntnis.

§ 6 Unterstützungspflichten

(1) Verlangt eine Kundin Auskunft, Berichtigung oder Löschung, ist die Beraterin ihre Ansprechpartnerin. Der Anbieter unterstützt sie dabei mit den Mitteln der Anwendung — insbesondere mit der vollständigen Sicherung und dem Löschen einzelner Einträge und Belege.

(2) Wird dem Anbieter eine Verletzung des Schutzes personenbezogener Daten bekannt, unterrichtet er die Beraterin unverzüglich, spätestens innerhalb von 24 Stunden nach Kenntnis, in Textform mit allen ihm bekannten Angaben. Die Meldung an die Aufsichtsbehörde nach Art. 33 DSGVO obliegt der Beraterin.

(3) Der Anbieter unterstützt die Beraterin bei einer Datenschutz-Folgenabschätzung, soweit ihm die dafür nötigen Informationen vorliegen.

§ 7 Unterauftragnehmer

(1) Die Beraterin stimmt dem Einsatz des folgenden Unterauftragnehmers zu:

Supabase Pte. Ltd.
65 Chulia Street #38-02/03, OCBC Centre, Singapore 049513
Datenbank, Anmeldung und Dateispeicher. Verarbeitungsort: eu-central-1, Frankfurt am Main.

(2) Der Anbieter hat mit Supabase einen Vertrag zur Auftragsverarbeitung geschlossen, der den Anforderungen des Art. 28 DSGVO entspricht. Er besteht aus dem Data Processing Addendum von Supabase, das Bestandteil der dortigen Nutzungsbedingungen ist.

(3) Der Hoster der Webseite verarbeitet beim Aufruf technisch notwendige Zugriffsdaten. Er erhält keinen Zugang zu den Daten der Kundinnen.

(4) Vor dem Wechsel oder der Hinzunahme eines Unterauftragnehmers unterrichtet der Anbieter die Beraterin in Textform mit einer Frist von vier Wochen. Die Beraterin kann widersprechen; in diesem Fall kann sie das Nutzungsverhältnis zum Wirksamwerden der Änderung beenden.

§ 8 Verarbeitung außerhalb der EU

(1) Die Verarbeitung findet in Frankfurt am Main statt.

(2) Supabase Pte. Ltd. sitzt in Singapur. Ein Zugriff von dort im Rahmen von Wartung und Support lässt sich nicht völlig ausschließen und ist über die Standardvertragsklauseln der EU-Kommission abgesichert (Durchführungsbeschluss (EU) 2021/914). Für Singapur besteht kein Angemessenheitsbeschluss der EU; die Standardvertragsklauseln sind deshalb die Grundlage der Übermittlung.

§ 9 Nachweise und Kontrollrechte

(1) Der Anbieter weist die Einhaltung dieses Vertrags auf Anfrage in Textform nach.

(2) Die Beraterin kann sich vom Stand der Maßnahmen überzeugen. Vor Ort nur nach Ankündigung mit angemessener Frist, zu üblichen Geschäftszeiten und ohne Störung des Betriebs. Der Anbieter arbeitet aus einem privaten Arbeitszimmer; eine Besichtigung findet daher an einem neutralen Ort oder als Vorführung des Systems statt.

§ 10 Löschung und Rückgabe

(1) Die Beraterin kann jederzeit selbst eine vollständige Kopie aller Daten erzeugen („Sicherung erstellen", auf Wunsch mit allen Fotos). Damit ist die Rückgabe nach Art. 28 Abs. 3 lit. g DSGVO jederzeit und ohne Mitwirkung des Anbieters erfüllt.

(2) Endet das Nutzungsverhältnis, gilt dieser Ablauf:

  1. Der Zugang wird auf „gekündigt" gesetzt und bekommt ein Datum. Es wird nichts gelöscht.
  2. In der Anwendung erscheint ein bleibender Hinweis mit diesem Datum und ein Knopf, der alle Belege holt und eine vollständige Sicherung erzeugt.
  3. Bis zum Datum kann die Beraterin uneingeschränkt weiterarbeiten.
  4. Danach schließt sich die Anwendung. Erreichbar bleibt genau ein Weg: eine vollständige Sicherung der eigenen Daten herunterzuladen. Einzelne Belege lassen sich weiterhin löschen (Art. 17 DSGVO); auf diesem Weg liegt nie ein Riegel. Ein Weiterarbeiten ist nicht mehr möglich.
  5. Erst beim Schließen des Kontos werden Dateien, Datenbestand, Verlauf und Zugang gelöscht — in dieser Reihenfolge und vollständig.

(3) Die Frist beträgt mindestens 30 Tage, sofern nicht ausdrücklich etwas anderes vereinbart wird.

(4) Der Verlauf früherer Datenstände wird nach 30 Tagen automatisch gelöscht, auch ohne weiteres Zutun.

(5) Eigene Aufbewahrungspflichten der Beraterin bleiben unberührt. Belege zu Einnahmen und Ausgaben sind zehn Jahre aufzubewahren. Diese Pflicht trifft die Beraterin, nicht den Anbieter; die Sicherung nach Absatz 1 ist der Weg, ihr nachzukommen.

§ 11 Haftung

(1) Für die Zulässigkeit der Verarbeitung und die Wahrung der Rechte ihrer Kundinnen ist die Beraterin verantwortlich.

(2) Im Übrigen gelten die gesetzlichen Bestimmungen, insbesondere Art. 82 DSGVO. Eine Haftung des Anbieters für Vorsatz und grobe Fahrlässigkeit sowie für Schäden aus der Verletzung von Leben, Körper und Gesundheit wird nicht eingeschränkt.

(3) Der Anbieter weist ausdrücklich darauf hin, dass zurzeit keine automatischen Sicherungen der Datenbank bestehen (Anlage 1). Die Beraterin ist gehalten, regelmäßig eine eigene Sicherung zu erzeugen. Die Anwendung erinnert sie daran.

§ 12 Schlussbestimmungen

(1) Änderungen bedürfen der Textform. Der Anbieter kann den Vertrag anpassen; die neue Fassung bekommt eine neue Nummer und wird der Beraterin beim nächsten Anmelden zur Annahme vorgelegt.

(2) Ist eine Bestimmung unwirksam, bleibt der übrige Vertrag wirksam.

(3) Es gilt deutsches Recht.

Anlage 1 — Technische und organisatorische Maßnahmen

Vertraulichkeit. Zugang nur mit E-Mail und Passwort; Passwörter nur als Hashwert. Der Zugriff ist zeilenweise abgeriegelt: jedes Konto erreicht ausschließlich den eigenen Datenbestand. Auf den Tabellen des Datenbestands, des Verlaufs und des Belegverzeichnisses besteht keine Regel zugunsten des Anbieters; auf dem Belegverzeichnis besteht überhaupt keine Regel — der Zugang führt allein über Funktionen, die auf die eigene Kennung filtern. Der Dateispeicher ist nicht öffentlich; drei Regeln vergleichen jeweils den Ordner mit der eigenen Kennung, und das Ablegen prüft zusätzlich, ob der Zugang überhaupt schreiben darf. Nachgewiesen mit Gegenproben aus zwei Konten, auch vom Konto des Anbieters aus — alle Versuche wurden abgewiesen.

Integrität. Alle Verbindungen sind verschlüsselt (TLS). Auf den Datenbestand führt genau ein Schreibweg mit Versionsprüfung: zwei Geräte, die gleichzeitig schreiben, kommen nacheinander dran statt übereinander, und der unterlegene Stand wird in den Verlauf gelegt statt verworfen. Für Dateien besteht keine Regel zum Überschreiben — eine abgelegte Datei kann nur entfernt, nicht ersetzt werden.

Verfügbarkeit. Die Anwendung arbeitet vollständig offline weiter und hält den Bestand zusätzlich auf dem Gerät der Beraterin. Sie kann jederzeit eine vollständige Sicherung erzeugen und erhält dazu regelmäßige Erinnerungen.

Belastbarkeit und Wiederherstellung. Der Verlauf hält die letzten 30 Tage vor; ein früherer Stand lässt sich jederzeit selbst zurückholen.

Datenminimierung. Der Anbieter speichert über die Beraterin nur, was für Betrieb und Abrechnung nötig ist. Zur Annahme dieses Vertrags werden nur Fassungsnummer und Zeitpunkt festgehalten, keine IP-Adresse.

Wo das Schutzniveau derzeit Grenzen hat

Diese Punkte gehören zum Vertrag und werden nicht kleingeschrieben:

Anlage 2 — Löschkonzept

Datenbestand und Belegesolange der Zugang besteht
Verlauf früherer Stände30 Tage, dann automatisch
Nach Kündigungbis zum Stichtag, dann beim Schließen vollständig
Einzelne Einträge und Belegejederzeit von der Beraterin selbst, ohne Einschränkung

Ausführlich in der Datenschutzerklärung, Abschnitt 12.

Dieser Vertrag ist sorgfältig geschrieben und gegen das echte System gehalten. Anwaltlich geprüft ist er nicht. Vor dem ersten Euro gehört er zusammen mit der Haftungsklausel fachlich angesehen.