Auftragsverarbeitungsvertrag (AVV)
AUFTRAGSVERARBEITUNGSVERTRAG (AVV)
Vereinbarung über die Verarbeitung personenbezogener Daten im Auftrag nach Art. 28 DSGVO · Stand: September 2026
Parteien
Verantwortlicher (nachfolgend „Kunde“) ist das Unternehmen, das MonuDesk nach Maßgabe der Allgemeinen Geschäftsbedingungen nutzt und in seinem MonuDesk-Konto als Vertragspartner hinterlegt ist.
Auftragsverarbeiter (nachfolgend „MonuDesk“) ist:
IE Dennis Rodin
22 Bakhtrioni Street N75
0177 Tbilisi, Georgien
Identifikationsnummer 305850219 (NAPR)
E-Mail: info@monudesk.com
Dieser AVV ist Bestandteil des Nutzungsvertrags über MonuDesk und gilt mit Beginn der Nutzung. Auf Anfrage an info@monudesk.com stellt MonuDesk eine unterzeichnete Fassung zur Verfügung. In Fragen der Auftragsverarbeitung geht dieser AVV den Allgemeinen Geschäftsbedingungen vor.
§ 1 Gegenstand und Dauer
-
Gegenstand ist die Verarbeitung personenbezogener Daten, die der Kunde in MonuDesk erfasst oder über MonuDesk verarbeiten lässt, ausschließlich zur Erbringung der vertraglich vereinbarten Leistungen.
-
Die Einzelheiten der Verarbeitung ergeben sich aus Anlage 1.
-
Die Laufzeit entspricht der Laufzeit des Nutzungsvertrags. Der AVV endet mit diesem, unabhängig vom Kündigungsgrund.
§ 2 Weisungsrecht des Kunden
-
MonuDesk verarbeitet die Daten ausschließlich auf dokumentierte Weisung des Kunden. Der Nutzungsvertrag einschließlich dieses AVV und die Bedienung der Software durch den Kunden gelten als Weisung.
-
Weisungen in Textform sind an info@monudesk.com zu richten. Mündliche Weisungen sind unverzüglich in Textform zu bestätigen.
-
Hält MonuDesk eine Weisung für rechtswidrig, teilt MonuDesk dies unverzüglich mit und darf die Ausführung bis zur Bestätigung aussetzen.
-
Ist MonuDesk aufgrund zwingenden Rechts zu einer weitergehenden Verarbeitung verpflichtet, teilt MonuDesk dies vor der Verarbeitung mit, sofern das Recht dies nicht verbietet.
§ 3 Pflichten von MonuDesk
-
Vertraulichkeit: Alle zur Verarbeitung befugten Personen sind zur Vertraulichkeit verpflichtet oder unterliegen einer gesetzlichen Verschwiegenheitspflicht.
-
Sicherheit der Verarbeitung: MonuDesk trifft die technischen und organisatorischen Maßnahmen nach Art. 32 DSGVO gemäß Anlage 3 und entwickelt sie fort. Maßnahmen dürfen ersetzt werden, solange das Schutzniveau nicht unterschritten wird.
-
Betroffenenrechte: MonuDesk unterstützt den Kunden mit geeigneten Maßnahmen bei der Erfüllung von Auskunfts-, Berichtigungs-, Lösch-, Einschränkungs-, Übertragbarkeits- und Widerspruchsbegehren. Wendet sich eine betroffene Person unmittelbar an MonuDesk, leitet MonuDesk das Begehren unverzüglich an den Kunden weiter und beantwortet es nicht selbst.
-
Meldung von Verletzungen: MonuDesk meldet dem Kunden jede Verletzung des Schutzes personenbezogener Daten unverzüglich, spätestens 48 Stunden nach Kenntnis, mit den Angaben nach Art. 33 Abs. 3 DSGVO, soweit verfügbar, und ergänzt fehlende Angaben nach.
-
Unterstützung: MonuDesk unterstützt den Kunden bei Datenschutz-Folgenabschätzungen und vorherigen Konsultationen nach Art. 35 und 36 DSGVO, soweit dafür Informationen aus dem Verantwortungsbereich von MonuDesk erforderlich sind.
-
Ansprechpartner: Ansprechpartner für den Datenschutz ist Dennis Rodin, info@monudesk.com. Ein Datenschutzbeauftragter ist nicht bestellt; die Voraussetzungen des Art. 37 Abs. 1 DSGVO liegen nicht vor.
§ 4 Unterauftragsverarbeiter
-
Der Kunde erteilt eine allgemeine Genehmigung zur Hinzuziehung der in Anlage 2 genannten Unterauftragsverarbeiter.
-
MonuDesk informiert den Kunden mindestens 14 Tage vor einem Wechsel oder der Hinzuziehung eines weiteren Unterauftragsverarbeiters in Textform. Der Kunde kann innerhalb dieser Frist aus wichtigem, datenschutzrechtlichem Grund widersprechen. Lässt sich der Widerspruch nicht innerhalb angemessener Zeit ausräumen, kann der Kunde den Nutzungsvertrag zum Wirksamwerden der Änderung kündigen.
-
MonuDesk verpflichtet jeden Unterauftragsverarbeiter auf Datenschutzpflichten, die den Pflichten dieses AVV entsprechen, und bleibt gegenüber dem Kunden für deren Einhaltung verantwortlich.
-
Nebenleistungen wie Telekommunikation, Reinigung, Bewachung oder Entsorgung gelten nicht als Unterauftragsverarbeitung.
§ 5 Verarbeitung außerhalb der EU/des EWR
-
MonuDesk hat seinen Sitz in Georgien; einzelne Unterauftragsverarbeiter sitzen in den USA. Die betroffenen Übermittlungen sind in Anlage 2 gekennzeichnet.
-
Übermittlungen erfolgen nur auf Grundlage eines Angemessenheitsbeschlusses der EU-Kommission — einschließlich des EU-US Data Privacy Framework für zertifizierte Anbieter — oder der Standardvertragsklauseln nach Art. 46 Abs. 2 lit. c DSGVO nebst erforderlicher ergänzender Maßnahmen.
-
Nachweise stellt MonuDesk auf Anfrage an info@monudesk.com bereit.
§ 6 Pflichten des Kunden
-
Der Kunde ist für die Rechtmäßigkeit der Verarbeitung und für die Wahrung der Betroffenenrechte verantwortlich.
-
Der Kunde teilt MonuDesk unverzüglich mit, wenn er Fehler oder Unregelmäßigkeiten bei der Prüfung der Verarbeitungsergebnisse feststellt.
-
Der Kunde ist für die Verwaltung der Benutzerkonten und Berechtigungen in seinem Mandanten verantwortlich, insbesondere für das Entziehen von Zugängen ausgeschiedener Beschäftigter.
-
Besondere Kategorien personenbezogener Daten nach Art. 9 DSGVO soll der Kunde nur erfassen, soweit dies für den Auftrag erforderlich ist.
§ 7 Nachweise und Kontrollen
-
MonuDesk weist die Einhaltung der Pflichten aus diesem AVV auf Anfrage in geeigneter Weise nach, insbesondere durch Auskünfte, die Beschreibung der Maßnahmen nach Anlage 3 sowie vorhandene Berichte oder Zertifikate der Unterauftragsverarbeiter.
-
Genügt dies im Einzelfall nicht, kann der Kunde nach Ankündigung mit angemessener Frist, höchstens einmal je Kalenderjahr und zu üblichen Geschäftszeiten eine Prüfung durchführen oder durch einen zur Verschwiegenheit verpflichteten, nicht mit MonuDesk im Wettbewerb stehenden Prüfer durchführen lassen. Betriebsabläufe Dritter und die Vertraulichkeit anderer Kunden sind zu wahren.
§ 8 Löschung und Rückgabe
-
Der Kunde kann die von ihm erfassten Daten während der Vertragslaufzeit jederzeit über die Exportfunktionen der Software ausleiten.
-
Nach Beendigung des Nutzungsvertrags löscht MonuDesk die im Auftrag verarbeiteten Daten innerhalb von 30 Tagen, sofern der Kunde nicht innerhalb dieser Frist die Rückgabe verlangt. Daten in turnusmäßigen Sicherungskopien werden mit deren Ablauf gelöscht, spätestens nach 90 Tagen.
-
Daten, die MonuDesk aufgrund gesetzlicher Aufbewahrungspflichten aufbewahren muss, bleiben bis zum Ablauf der Frist gespeichert und werden für andere Zwecke gesperrt.
§ 9 Haftung und Schlussbestimmungen
-
Für die Haftung gilt Art. 82 DSGVO sowie im Übrigen der Nutzungsvertrag.
-
Änderungen und Ergänzungen bedürfen der Textform. Das gilt auch für die Aufhebung dieser Formklausel.
-
Sollte eine Bestimmung unwirksam sein, bleibt der übrige Vertrag wirksam. Die Parteien ersetzen die unwirksame Bestimmung durch eine wirksame, die dem wirtschaftlichen Zweck am nächsten kommt.
-
Im Übrigen gelten die Rechtswahl und der Gerichtsstand des Nutzungsvertrags.
Anlage 1 — Einzelheiten der Verarbeitung
Art und Zweck
Bereitstellung einer Software zur Verwaltung von Aufträgen für Grabmale: Anfragen und Angebote, Aufträge und Auftragsstatus, Termine und Montageplanung, Friedhofsanträge, Dokumente und Zeichnungen, Bestellungen bei Lieferanten, Rechnungs- und Zahlungsverwaltung, Kundenportal sowie — sofern vom Kunden aktiviert — E-Mail-Postfachanbindung und KI-gestützte Funktionen.
Kategorien personenbezogener Daten
-
Stamm- und Kontaktdaten der Kunden des Kunden: Name, Anschrift, Telefonnummer, E-Mail-Adresse.
-
Auftragsdaten: Angebots- und Auftragsinhalte, Preise, Zahlungsstatus, Termine, Notizen, Aufgaben.
-
Friedhofs- und Grabmaldaten: Friedhof, Grabstelle, Inschriften, Angaben zu verstorbenen Personen und deren Angehörigen.
-
Dokumente und Dateien: Zeichnungen, Fotos, Verträge, Rechnungen, Anträge.
-
Kommunikationsdaten: Nachrichten im System sowie — bei verbundenem Postfach — E-Mails, Anhänge und Postfach-Metadaten.
-
Nutzerdaten des Kunden: Namen, E-Mail-Adressen, Rollen und Aktivitätsprotokolle der Beschäftigten des Kunden.
Kategorien betroffener Personen
-
Auftraggeber und Angehörige, die beim Kunden ein Grabmal beauftragen.
-
Ansprechpartner bei Friedhofsverwaltungen, Bestattungsunternehmen, Lieferanten und Partnerbetrieben.
-
Beschäftigte und Nutzer des Kunden.
Dauer
Für die Dauer des Nutzungsvertrags, anschließend nach § 8.
Anlage 2 — Unterauftragsverarbeiter
Stand: September 2026. Die jeweils gültige Fassung dieser Liste ist unter monudesk.com/avv abrufbar.
-
DigitalOcean, LLC: Hosting der Software, Datenbanken, Dateispeicher und Sicherungskopien | Ort: USA | Grundlage: Standardvertragsklauseln
-
Anthropic, PBC: KI-Modell für MonuBrain und KI-Funktionen in der Software. Inhalte werden nicht zum Training der Modelle verwendet. | Ort: USA | Grundlage: Standardvertragsklauseln
-
Nylas, Inc.: E-Mail-Infrastruktur, nur bei vom Kunden verbundenem Postfach | Ort: USA | Grundlage: Standardvertragsklauseln
-
Google Ireland Ltd. / Google LLC: Zugriff auf das Postfach des Kunden über die Gmail-API bei verbundenem Google-Konto; Reichweitenmessung auf der Website (in der EU, im EWR, im Vereinigten Königreich und in der Schweiz nur mit Einwilligung) | Ort: Irland, USA | Grundlage: Data Privacy Framework, Standardvertragsklauseln
-
Microsoft Ireland Operations Ltd.: Zugriff auf das Postfach des Kunden bei verbundenem Microsoft-Konto; Heatmaps auf der Website (Clarity; in der EU, im EWR, im Vereinigten Königreich und in der Schweiz nur mit Einwilligung) | Ort: Irland, USA | Grundlage: Data Privacy Framework, Standardvertragsklauseln
-
Featurebase (CORDNET OÜ, Registrierungsnummer 14748498, Kaluri tee 4-32, Haabneeme, Viimsi, 74001 Estland): Hilfe-Center, Feedback-Board und Support-Chat | Ort: Estland | Grundlage: —
-
Cloudflare, Inc.: Hosting und Auslieferung der Website monudesk.com sowie cookielose Besucherstatistik (Cloudflare Web Analytics) | Ort: USA | Grundlage: Data Privacy Framework, Standardvertragsklauseln
-
Affonso (ZASolution, c/o Block Services, Stuttgarter Str. 106, 70736 Fellbach, Deutschland): Zuordnung von Anmeldungen zu Partner-Empfehlungen (in der EU, im EWR, im Vereinigten Königreich und in der Schweiz nur mit Einwilligung) | Ort: Deutschland | Grundlage: —
-
Fathom: Aufzeichnung und Transkription von Vertriebs- und Supportgesprächen, nur nach Hinweis zu Beginn des Gesprächs | Ort: USA | Grundlage: Standardvertragsklauseln
-
Creem (Armitage Labs OÜ, Estland): Abrechnung der Abonnements als Wiederverkäufer (Merchant of Record). Für die Zahlungsdaten ist Creem eigener Verantwortlicher; die Aufnahme in diese Liste dient der Transparenz. | Ort: Estland | Grundlage: —
Anlage 3 — Technische und organisatorische Maßnahmen (Art. 32 DSGVO)
Vertraulichkeit
-
Zutritt: Die Verarbeitung findet in Rechenzentren von DigitalOcean statt. Physische Sicherheit, Zutrittskontrolle und Überwachung obliegen dem Rechenzentrumsbetreiber.
-
Zugang: Persönliche Benutzerkonten mit E-Mail-Adresse und Passwort, Passwörter nur als Hash gespeichert, automatische Abmeldung nach Inaktivität, Zugriff auf Produktivsysteme nur für einen eng begrenzten Personenkreis.
-
Zugriff: Rollen- und rechtebasiertes Berechtigungssystem innerhalb des Kundenmandanten, Trennung der Mandanten auf Anwendungsebene, Zugriff nur auf die für die jeweilige Aufgabe erforderlichen Daten.
-
Trennung: Getrennte Umgebungen für Produktion und Test; Kundendaten werden je Mandant logisch getrennt verarbeitet.
Integrität
-
Weitergabe: Transportverschlüsselung mit TLS für alle Verbindungen zur Anwendung und zu Schnittstellen; Dateien werden über signierte, zeitlich begrenzte Links ausgeliefert.
-
Eingabe: Änderungen an Aufträgen, Dokumenten und Zahlungen werden mit Zeitpunkt und handelndem Nutzer protokolliert und sind in der Aktivitätsübersicht des Auftrags einsehbar.
Verfügbarkeit und Belastbarkeit
-
Regelmäßige automatisierte Sicherungen der Datenbank und der Dateispeicher.
-
Überwachung der Systeme, Protokollierung von Fehlern, zeitnahe Einspielung sicherheitsrelevanter Aktualisierungen.
Verfahren zur Überprüfung
-
Datenschutz durch Voreinstellungen: neue Nutzer erhalten nur die für ihre Rolle vorgesehenen Rechte; Dokumente sind standardmäßig nicht im Kundenportal sichtbar.
-
Überprüfung der eingesetzten Unterauftragsverarbeiter und ihrer Datenschutzunterlagen vor dem Einsatz.
-
Regelmäßige Überprüfung der Maßnahmen dieser Anlage, mindestens einmal jährlich sowie anlassbezogen.
MonuDesk · IE Dennis Rodin · 22 Bakhtrioni Street N75, 0177 Tbilisi, Georgien · info@monudesk.com