Vertrag zur Auftragsverarbeitung gemäß Art. 28 DSGVO
zwischen
Betreiber des Coworking Space
Anschrift laut Impressum des Space
(im Folgenden „Verantwortlicher“)
und
Ausguck GmbH
Hansastraße 66, 24118 Kiel
(im Folgenden „Auftragsverarbeiter“)
Fassung vom 06.10.2026
Jeder Space schließt diesen Vertrag in Selfdesk mit seiner Zustimmung ab und kann ihn dort mit seinen Angaben als PDF herunterladen.
1. Gegenstand und Dauer
(1) Der Auftragsverarbeiter stellt dem Verantwortlichen die Software Selfdesk bereit, mit der der Verantwortliche seinen Coworking Space verwaltet. Grundlage ist der Nutzungsvertrag nach den Allgemeinen Geschäftsbedingungen von Selfdesk (selfdesk.app/agb). Dieser Vertrag regelt die Verarbeitung personenbezogener Daten, die der Auftragsverarbeiter dabei im Auftrag des Verantwortlichen vornimmt.
(2) Der Vertrag gilt, solange der Nutzungsvertrag besteht, und darüber hinaus, solange der Auftragsverarbeiter noch personenbezogene Daten des Verantwortlichen verarbeitet.
2. Art und Zweck der Verarbeitung
Die Verarbeitung dient der Verwaltung und Abwicklung des Coworking Space über Selfdesk, insbesondere:
- Registrierung und Verwaltung von Mitgliedern, Kunden und Gästen
- Verträge, Tarife und Mitgliedschaften
- Buchungen von Schreibtischen und Räumen, auch durch Gäste ohne Konto
- Türzugang über die vom Verantwortlichen angebundenen Schließsysteme
- Rechnungen, Belege und, soweit genutzt, Zahlungen und die Übergabe an die Buchhaltung des Verantwortlichen
- Verkäufe über den Kiosk, soweit genutzt
- E-Mails und Push-Mitteilungen an Mitglieder, Gäste und Mitarbeitende des Verantwortlichen
- technischer Betrieb, Datensicherung, Fehleranalyse und Support
3. Arten personenbezogener Daten
- Stammdaten: Name, Anschrift, E-Mail-Adresse, Telefonnummer, Firma
- Vertrags- und Abrechnungsdaten: Tarif, Laufzeit, Rechnungsadresse, Rechnungen, Zahlungsstand, Zahlungskürzel (keine vollständigen Karten- oder Kontodaten)
- Buchungs- und Nutzungsdaten: Reservierungen, Raumbuchungen, Käufe
- Zugangsdaten: Türfreigaben und Türöffnungen
- Nachweise: Zustimmungen zu Vertragsunterlagen mit Zeitpunkt und Fassung
- technische Daten: Protokolle, Geräte- und Browserangaben, soweit für Betrieb und Sicherheit nötig
Besondere Kategorien personenbezogener Daten (Art. 9 DSGVO) sind nicht Gegenstand der Verarbeitung.
4. Kategorien betroffener Personen
- Mitglieder und Kunden des Verantwortlichen
- Gäste, die ohne Konto buchen
- Mitarbeitende und Beauftragte des Verantwortlichen mit Zugang zu Selfdesk
- Ansprechpersonen von Unternehmen, die Leistungen des Verantwortlichen nutzen
5. Weisungen
(1) Der Auftragsverarbeiter verarbeitet die Daten nur auf dokumentierte Weisung des Verantwortlichen, es sei denn, er ist gesetzlich zu einer anderen Verarbeitung verpflichtet; dann teilt er dies dem Verantwortlichen vorher mit, soweit das Gesetz es nicht verbietet.
(2) Die Weisungen ergeben sich aus diesem Vertrag, dem Nutzungsvertrag und den Einstellungen, die der Verantwortliche in Selfdesk vornimmt. Weitere Weisungen erteilt er in Textform.
(3) Hält der Auftragsverarbeiter eine Weisung für rechtswidrig, weist er den Verantwortlichen unverzüglich darauf hin und darf sie bis zur Klärung aussetzen.
6. Pflichten des Auftragsverarbeiters
Der Auftragsverarbeiter
- verarbeitet die Daten nur im Rahmen dieses Vertrags und nicht für eigene Zwecke,
- verpflichtet alle Personen, die Zugang zu den Daten haben, zur Vertraulichkeit,
- trifft die technischen und organisatorischen Maßnahmen nach Abschnitt 8,
- unterstützt den Verantwortlichen bei Anfragen betroffener Personen (Art. 12 bis 22 DSGVO), soweit Selfdesk dafür keine Funktion bietet,
- unterstützt ihn bei der Sicherheit der Verarbeitung, bei Meldungen von Datenschutzverletzungen und bei Datenschutz-Folgenabschätzungen (Art. 32 bis 36 DSGVO),
- verarbeitet die Daten nur in der Europäischen Union oder im Europäischen Wirtschaftsraum, soweit Abschnitt 9 nichts anderes nennt.
7. Pflichten des Verantwortlichen
Der Verantwortliche ist für die Rechtmäßigkeit der Verarbeitung verantwortlich. Er sorgt insbesondere dafür, dass
- die Verarbeitung über Selfdesk eine Rechtsgrundlage hat,
- betroffene Personen informiert werden; dafür stellt Selfdesk auf seiner öffentlichen Seite Datenschutzhinweise bereit, die aus seinen rechtlichen Angaben entstehen und die er prüft,
- die Daten, die er in Selfdesk einträgt oder importiert, dort verarbeitet werden dürfen.
Er informiert den Auftragsverarbeiter unverzüglich, wenn er Fehler oder Unregelmäßigkeiten bei der Verarbeitung feststellt.
8. Technische und organisatorische Maßnahmen
(1) Der Auftragsverarbeiter trifft insbesondere folgende Maßnahmen:
- Betrieb ausschließlich auf Servern in Deutschland (Hetzner, Rechenzentrum Nürnberg)
- verschlüsselte Übertragung (TLS) zwischen Geräten und Servern
- Trennung der Daten je Space; jede Abfrage ist auf den Space des Angemeldeten beschränkt
- Rollen und Berechtigungen für Mitarbeitende des Verantwortlichen; Änderungen durch Admins werden protokolliert
- Anmeldung per E-Mail-Code, Passwort (nur als Hash gespeichert) oder über Apple oder Google
- verschlüsselte Datensicherung in einem getrennten Speicher bei Hetzner in der EU, mit regelmäßig geprüfter Wiederherstellung
- automatische Löschfristen, wie sie die Datenschutzhinweise nennen
- Zugang zu den Servern nur für wenige, namentlich bestimmte Personen des Auftragsverarbeiters
(2) Der Auftragsverarbeiter darf die Maßnahmen dem Stand der Technik anpassen, solange das Schutzniveau nicht sinkt.
9. Unterauftragsverarbeiter
(1) Der Verantwortliche genehmigt den Einsatz der folgenden Unterauftragsverarbeiter:
| Unterauftragsverarbeiter | Leistung | Ort |
|---|---|---|
| Hetzner Online GmbH, Gunzenhausen | Hosting, Datenbank, Dateispeicher, Datensicherung | Deutschland |
| Heinlein Support GmbH (mailbox.org), Berlin | Versand von E-Mails | Deutschland |
| 650 Industries, Inc. (Expo), Mountain View | Auslieferung von App-Updates; Push-Mitteilungen, nur wenn Empfänger sie erlauben | USA¹ |
| Apple Distribution International Ltd., Cork; Google Ireland Ltd., Dublin | Zustellung von Push-Mitteilungen an iPhone und Android | Irland |
| Cloudflare, Inc., San Francisco | Schutz der Formulare, auch der Gastbuchung, vor automatisierten Einsendungen | USA¹ |
¹ Übermittlung auf Grundlage des EU-US Data Privacy Framework und von EU-Standardvertragsklauseln.
(2) Keine Unterauftragsverarbeiter des Auftragsverarbeiters sind Dienste, die der Verantwortliche mit eigenem Konto anbindet, etwa Stripe für Zahlungen, Lexware Office für die Buchhaltung oder Nuki für Türen. Mit ihnen hat der Verantwortliche eigene Verträge.
(3) Der Auftragsverarbeiter verpflichtet jeden Unterauftragsverarbeiter vertraglich auf dieselben Datenschutzpflichten wie in diesem Vertrag.
(4) Will der Auftragsverarbeiter einen Unterauftragsverarbeiter hinzunehmen oder ersetzen, teilt er dies dem Verantwortlichen vorher per E-Mail und in Selfdesk mit. Der Verantwortliche kann innerhalb von 30 Tagen aus wichtigem datenschutzrechtlichem Grund widersprechen; kommt keine Einigung zustande, kann er den Nutzungsvertrag kündigen.
10. Datenschutzverletzungen
Der Auftragsverarbeiter informiert den Verantwortlichen unverzüglich, spätestens innerhalb von 48 Stunden, wenn ihm eine Verletzung des Schutzes der Daten bekannt wird, die er im Auftrag verarbeitet. Die Mitteilung nennt, soweit bekannt, Art und Umfang, betroffene Daten und Personen, mögliche Folgen und die ergriffenen Maßnahmen.
11. Nachweise und Kontrollen
Der Auftragsverarbeiter stellt dem Verantwortlichen auf Anfrage die Informationen zur Verfügung, die dieser zum Nachweis seiner Pflichten braucht. Kontrollen vor Ort finden nach Absprache, zu üblichen Geschäftszeiten und ohne Gefährdung des Betriebs statt.
12. Löschung und Rückgabe
(1) Endet der Nutzungsvertrag, kann der Verantwortliche seine Rechnungen und Buchungen bis dahin in Selfdesk exportieren. Danach löscht der Auftragsverarbeiter die Daten des Verantwortlichen, soweit keine gesetzliche Pflicht zur Aufbewahrung besteht; Daten, die aufbewahrt werden müssen, sperrt er und löscht sie nach Ablauf der Frist.
(2) Daten in Datensicherungen werden mit deren regulärem Ablauf gelöscht.
13. Schlussbestimmungen
(1) Im Übrigen gilt der Nutzungsvertrag. Bei Widersprüchen gehen die Regelungen dieses Vertrags vor, soweit sie die Verarbeitung personenbezogener Daten betreffen.
(2) Der Verantwortliche schließt diesen Vertrag in Selfdesk ab, indem er ihm zustimmt. Der Auftragsverarbeiter speichert Zeitpunkt, Fassung und die zustimmende Person und stellt den Vertrag jederzeit als PDF bereit.
(3) Ändert der Auftragsverarbeiter diesen Vertrag, legt er die neue Fassung in Selfdesk zur Zustimmung vor.