Auftragsverarbeitungsvertrag
Vertrag über die Auftragsverarbeitung (AVV) nach Art. 28 DSGVO für Kunden von Share2Flow.
Stand: 28.09.2026
Dieser Vertrag gilt zwischen dem Kunden als Verantwortlichem und der Share4Growth GmbH & Co. KG, Zedernstraße 6, 59075 Hamm, als Auftragsverarbeiter (im Folgenden „Anbieter“). „Kunde“ ist in dieses Vertrags jeder Vertragspartner des Anbieters, der Share2Flow als Verantwortlicher im Sinne der DSGVO nutzt (AGB § 14 Abs. 2). Nutzt ein Nutzer Share2Flow für ein Unternehmen, schließt er diesen Vertrag im Namen dieses Unternehmens und versichert, dazu berechtigt zu sein. Dieser Vertrag wird mit der Zustimmung zu den AGB elektronisch geschlossen (Art. 28 Abs. 9 DSGVO). Begriffe haben die Bedeutung, die ihnen die DSGVO gibt.
§ 1 Gegenstand und Dauer
(1) Der Anbieter verarbeitet personenbezogene Daten im Auftrag des Kunden, um ihm Share2Flow nach den AGB bereitzustellen (Hauptvertrag).
(2) Dieser Vertrag gilt, solange der Anbieter solche Daten für den Kunden verarbeitet, also für die Dauer des Hauptvertrags und bis zur Löschung nach § 10 dieses Vertrags.
§ 2 Art und Zweck der Verarbeitung, Art der Daten, betroffene Personen
(1) Art und Zweck der Verarbeitung: - Boards und ihre Versionen speichern, anzeigen und bearbeiten, auch gemeinsam und live mit anderen Nutzern; - Boards mit Mitgliedern teilen; - Bilder hochladen, verkleinern und anzeigen; - Vorschaubilder, Druckfassungen und Exporte in den angebotenen Formaten erstellen; - in Plänen mit KI-Funktionen, nur nach Freischaltung und nur auf Anforderung eines Nutzers: die Board-Anzeige übersetzen, Board-Entwürfe erstellen und Prozesse analysieren; - E-Mail-Benachrichtigungen zu Boards versenden; - Daten sichern, wiederherstellen und löschen; - Fehler beheben und Support leisten, soweit dafür ein Zugriff auf Inhalte nötig ist.
(2) Art der Daten: - Namen sowie Funktions- und Rollenbezeichnungen von Personen, die in Boards genannt sind; - Prozessbeschreibungen, Kennzahlen und ihre Werte, Probleme, Ideen und Maßnahmen mit Status und Verantwortlichen; - Kommentare mit Autor und Zeitpunkt; - Rollenbeschreibungen, auch Text, der aus PDF-Dateien ausgelesen wird (die Datei selbst speichert der Anbieter nicht); - Bilder, auf denen Personen erkennbar sein können; - Ergebnisse der KI-Funktionen; - weitere Angaben, die der Kunde oder seine Nutzer in Boards eintragen.
Besondere Kategorien personenbezogener Daten (Art. 9 DSGVO) und Daten über strafrechtliche Verurteilungen und Straftaten (Art. 10 DSGVO) sind nicht vorgesehen (AGB § 5 Abs. 2).
(3) Betroffene Personen: Beschäftigte und Nutzer des Kunden, Mitglieder seines Teams, Kunden, Lieferanten und andere Geschäftspartner des Kunden und deren Ansprechpartner sowie sonstige Personen, die der Kunde oder seine Nutzer in Boards nennen.
(4) Konto-, Anmelde-, Sicherheits- und Abrechnungsdaten der Nutzer verarbeitet der Anbieter als eigener Verantwortlicher nach seiner Datenschutzerklärung. Für sie gilt dieser Vertrag nicht.
§ 3 Weisungen
(1) Der Anbieter verarbeitet die Daten nur auf dokumentierte Weisung des Kunden, auch wenn er Daten in ein Drittland übermittelt. Das gilt nicht, wenn ihn das Recht der Union oder eines Mitgliedstaats zu einer Verarbeitung verpflichtet. Dann teilt er dem Kunden diese Pflicht vor der Verarbeitung mit, sofern das betreffende Recht eine solche Mitteilung nicht wegen eines wichtigen öffentlichen Interesses verbietet.
(2) Die AGB und dieser Vertrag legen die Weisungen des Kunden fest. Weitere Weisungen erteilt der Kunde durch die Nutzung und die Einstellungen der App sowie in Textform. Handlungen seiner Nutzer in der App gelten als Weisungen des Kunden, etwa wenn sie Personen einladen, Boards teilen, KI-Funktionen aufrufen, Daten exportieren oder löschen. Die KI-Funktionen schaltet im Business-Plan ein Administrator des Kunden für die Organisation frei, im Boost-Plan der Kunde für sein Konto (AGB § 3 Abs. 1). Weisungen in Textform erteilen im Business-Plan die Administratoren des Kunden, im Übrigen der Inhaber des Kontos.
(3) Die Übergabe geteilter Boards bei der Löschung eines Nutzerkontos (AGB § 10 Abs. 3) führt der Anbieter auf Weisung des Kunden aus.
(4) Hält der Anbieter eine Weisung für rechtswidrig, informiert er den Kunden unverzüglich. Er darf die Ausführung aussetzen, bis der Kunde die Weisung bestätigt oder ändert. Weisungen, die über den vereinbarten Leistungsumfang hinausgehen, behandeln die Parteien als Antrag auf Änderung der Leistung.
§ 4 Vertraulichkeit
(1) Der Anbieter setzt für die Verarbeitung nur Personen ein, die sich zur Vertraulichkeit verpflichtet haben oder einer gesetzlichen Verschwiegenheitspflicht unterliegen. Sie verarbeiten die Daten nur auf Weisung des Kunden (Art. 29 DSGVO).
(2) Auf Inhalte greift der Anbieter nur zu, soweit das für Betrieb, Sicherheit, Fehlerbehebung oder Support nötig ist.
§ 5 Sicherheit der Verarbeitung
(1) Der Anbieter trifft die technischen und organisatorischen Maßnahmen nach Art. 32 DSGVO, die Anhang 1 beschreibt.
(2) Er darf die Maßnahmen an die technische Entwicklung anpassen, solange das Schutzniveau nicht sinkt. Wesentliche Änderungen dokumentiert er und aktualisiert Anhang 1.
(3) Er überprüft die Maßnahmen mindestens einmal im Jahr und nach wesentlichen Änderungen an Share2Flow.
§ 6 Unterauftragsverarbeiter
(1) Der Kunde genehmigt allgemein, dass der Anbieter weitere Auftragsverarbeiter (Unterauftragsverarbeiter) einsetzt. Die eingesetzten Unterauftragsverarbeiter stehen in Anhang 2 in der jeweils aktuellen Fassung.
(2) Will der Anbieter einen Unterauftragsverarbeiter hinzuziehen oder ersetzen, informiert er den Kunden mindestens vier Wochen vorher per E-Mail an den Inhaber des Kontos oder an die Administratoren. Der Kunde kann der Änderung innerhalb dieser Frist in Textform widersprechen. Die Parteien suchen dann gemeinsam eine Lösung. Gelingt das bis zur geplanten Änderung nicht, kann der Kunde den Hauptvertrag zum Zeitpunkt der Änderung kündigen. Für die Zeit nach dem Vertragsende erstattet der Anbieter das Entgelt anteilig (AGB § 8 Abs. 4). Betrifft die Änderung nur die KI-Funktionen, kann der Kunde stattdessen die Freischaltung der KI-Funktionen aufheben.
(3) Der Anbieter verpflichtet jeden Unterauftragsverarbeiter vertraglich auf Datenschutzpflichten, die denen dieses Vertrags entsprechen, insbesondere auf hinreichende Garantien für geeignete technische und organisatorische Maßnahmen. Erfüllt ein Unterauftragsverarbeiter seine Datenschutzpflichten nicht, haftet der Anbieter dem Kunden dafür wie für eigenes Handeln.
§ 7 Übermittlung in Drittländer
(1) Der Anbieter übermittelt Daten nur dann in ein Land außerhalb des Europäischen Wirtschaftsraums, wenn Anhang 2 das vorsieht oder der Kunde es anweist und die Voraussetzungen der Art. 44 bis 49 DSGVO erfüllt sind.
(2) Für die KI-Funktionen setzt OpenAI Ireland Ltd. verbundene Unternehmen in den USA ein. Grundlage sind die Standardvertragsklauseln der Europäischen Kommission, Modul 3 (Art. 46 Abs. 2 lit. c DSGVO). Eine Kopie erhält der Kunde auf Anfrage.
§ 8 Rechte der betroffenen Personen
(1) Der Anbieter unterstützt den Kunden mit geeigneten technischen und organisatorischen Maßnahmen dabei, Anträge betroffener Personen nach Art. 12 bis 22 DSGVO zu beantworten. Dazu dienen vor allem die Funktionen der App, mit denen der Kunde Inhalte einsehen, berichtigen, exportieren und löschen kann.
(2) Wendet sich eine betroffene Person direkt an den Anbieter, leitet er die Anfrage unverzüglich an den Kunden weiter, soweit er sie ihm zuordnen kann. Er beantwortet sie nicht selbst, es sei denn, der Kunde weist ihn dazu an.
§ 9 Unterstützung, Verletzungen des Schutzes personenbezogener Daten
(1) Der Anbieter unterstützt den Kunden bei den Pflichten nach Art. 32 bis 36 DSGVO. Er berücksichtigt dabei die Art der Verarbeitung und die Informationen, die ihm zur Verfügung stehen.
(2) Eine Verletzung des Schutzes personenbezogener Daten meldet der Anbieter dem Kunden unverzüglich, möglichst binnen 48 Stunden, nachdem sie ihm bekannt geworden ist. Die Meldung enthält, soweit bekannt, die Angaben nach Art. 33 Abs. 3 DSGVO. Fehlende Angaben reicht der Anbieter nach, sobald sie vorliegen. Er ergreift unverzüglich Maßnahmen, um die Verletzung zu beheben und ihre Folgen zu mindern.
(3) Für eine Datenschutz-Folgenabschätzung stellt der Anbieter dem Kunden die nötigen Informationen über die Verarbeitung und über die Maßnahmen nach Anhang 1 bereit.
(4) Unterstützung nach §§ 8, 9 und 11 dieses Vertrags, die über die Funktionen der App hinausgeht und nicht auf einem Verstoß des Anbieters beruht, kann der Anbieter nach vorheriger Ankündigung zu angemessenen Sätzen berechnen.
§ 10 Löschung und Rückgabe nach Vertragsende
(1) Endet der Vertrag über das Konto des Kunden, ohne dass er es selbst löscht, kann der Kunde seine Daten noch 30 Tage lang exportieren (AGB § 9 Abs. 3, § 10 Abs. 1). Danach löscht der Anbieter alle personenbezogenen Daten, die er im Auftrag verarbeitet hat, einschließlich vorhandener Kopien. Das gilt nicht, soweit das Recht der Union oder eines Mitgliedstaats eine Speicherung verlangt. Löscht der Kunde sein Konto selbst, löscht der Anbieter die Daten sofort (AGB § 10 Abs. 2 bis 5).
(2) Daten in Sicherungskopien löscht der Anbieter im Rahmen der regelmäßigen Rotation spätestens nach 15 Tagen.
(3) Auf Anfrage bestätigt der Anbieter die Löschung in Textform.
§ 11 Nachweise und Überprüfungen
(1) Der Anbieter stellt dem Kunden auf Anfrage alle Informationen zur Verfügung, die nötig sind, um die Einhaltung der Pflichten aus Art. 28 DSGVO nachzuweisen. Dazu dienen vor allem dieser Vertrag, die Beschreibung der Maßnahmen in Anhang 1, schriftliche Auskünfte und Nachweise der Unterauftragsverarbeiter, etwa Zertifikate.
(2) Der Kunde kann Überprüfungen einschließlich Inspektionen selbst durchführen oder durch einen Prüfer durchführen lassen, der zur Verschwiegenheit verpflichtet und kein Wettbewerber des Anbieters ist. Der Kunde kündigt eine Inspektion mindestens vier Wochen vorher an, außer bei einem konkreten Anlass. Er legt sie in die üblichen Geschäftszeiten und stört den Betrieb nicht mehr als nötig. Ohne konkreten Anlass ist eine Inspektion einmal im Kalenderjahr möglich. Die Rechenzentren der Unterauftragsverarbeiter prüft der Kunde anhand ihrer Nachweise.
(3) Die Kosten einer Inspektion trägt der Kunde, es sei denn, sie deckt einen wesentlichen Verstoß des Anbieters auf.
§ 12 Pflichten des Kunden
(1) Der Kunde ist für die Rechtmäßigkeit der Verarbeitung verantwortlich. Er stellt insbesondere sicher, dass er die Daten in Share2Flow verarbeiten und dem Anbieter überlassen darf, und wahrt die Rechte der betroffenen Personen.
(2) Er informiert den Anbieter unverzüglich, wenn er Fehler oder Unregelmäßigkeiten bei der Verarbeitung feststellt.
(3) Er beachtet die Grenzen nach AGB § 3 Abs. 3 und § 5 Abs. 2 und sorgt dafür, dass seine Nutzer sie beachten.
§ 13 Haftung
Gegenüber betroffenen Personen haften die Parteien nach Art. 82 DSGVO. Im Verhältnis zwischen Kunde und Anbieter gelten die Haftungsregeln der AGB (§§ 12 und 13), soweit Art. 82 DSGVO nicht entgegensteht.
§ 14 Schlussbestimmungen
(1) Widerspricht dieser Vertrag den AGB, geht er vor, soweit es um den Schutz personenbezogener Daten geht.
(2) Die Parteien schließen diesen Vertrag in einem elektronischen Format (Art. 28 Abs. 9 DSGVO). Änderungen dieses Vertrags richten sich nach AGB § 15, Änderungen der Anhänge 1 und 2 nach § 5 und § 6 dieses Vertrags.
(3) Gefährden eine Pfändung, eine Beschlagnahme, ein Insolvenzverfahren oder andere Maßnahmen Dritter die Daten des Kunden beim Anbieter, informiert der Anbieter den Kunden unverzüglich.
Anhang 1: Technische und organisatorische Maßnahmen (Art. 32 DSGVO)
Share2Flow läuft bei der Hetzner Online GmbH in einem Rechenzentrum in Deutschland. Die folgenden Maßnahmen beschreiben das Schutzniveau; die technische Umsetzung passt der Anbieter nach § 5 an den Stand der Technik an.
- Zutritt und Zugang: Rechenzentrum mit zertifiziertem Sicherheitsmanagement (nach Angabe von Hetzner ISO/IEC 27001). Zugang zum Server nur für namentlich benannte Administratoren. Firewalls lassen nur die nötigen Dienste zu; die Datenbanken sind aus dem Internet nicht erreichbar.
- Zugriff in der App: Passwörter werden nur als Hash gespeichert; Zwei-Faktor-Anmeldung ist möglich; wiederholte Fehlversuche werden gesperrt. Der Server prüft beim Zugriff auf Boards Rollen und Berechtigungen; die Daten verschiedener Kunden sind logisch getrennt. Hochgeladene Bilder sind über zufällige, nicht erratbare Adressen abrufbar.
- Übertragung: Verbindungen sind per TLS verschlüsselt.
- Eingabekontrolle: Anmeldungen werden protokolliert; Boards haben einen Versionsverlauf.
- Verfügbarkeit: tägliche Sicherung; eine verschlüsselte Kopie liegt an einem zweiten Standort in Deutschland. Die Wiederherstellung ist getestet. Überwachung mit Alarm, regelmäßige Sicherheitsupdates.
- Datenminimierung und Löschung: hochgeladene Bilder werden verkleinert und, außer GIF-Dateien, ohne Metadaten gespeichert; Daten werden nach § 10 gelöscht, Sicherungskopien spätestens nach 15 Tagen. An den KI-Dienst gehen nur die für die aufgerufene Funktion nötigen Board-Texte, ohne Kommentare und ohne Konto-Kennung.
- Personal: Alle Personen mit Zugriff auf Kundendaten sind zur Vertraulichkeit verpflichtet und verarbeiten Daten nur nach Weisung.
- Auftragskontrolle und Überprüfung: Unterauftragsverarbeiter nur mit Vertrag nach Art. 28 DSGVO (Anhang 2). Der Anbieter überprüft die Maßnahmen mindestens einmal im Jahr.
Anhang 2: Unterauftragsverarbeiter
Stand: 28.09.2026
| Unterauftragsverarbeiter | Leistung | Daten | Ort der Verarbeitung | Grundlage bei Übermittlung in Drittländer |
|---|---|---|---|---|
| Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen, Deutschland | Hosting von App, Datenbank und Dateien | alle Daten nach § 2 | Deutschland (Rechenzentrum Falkenstein; verschlüsselte Sicherungskopie in Nürnberg) | keine Übermittlung in Drittländer |
| Sendinblue SAS (Brevo), 106 Boulevard Haussmann, 75008 Paris, Frankreich | Versand von E-Mail-Benachrichtigungen zu Boards | E-Mail-Adressen, Namen, Board-Namen und der Text der jeweiligen Benachrichtigung | EU (laut Brevo Frankreich, Deutschland und Belgien) | Verarbeitung außerhalb des EWR nur, soweit Brevo, verbundene Unternehmen oder deren Unterauftragsverarbeiter dort tätig sind; dann Standardvertragsklauseln mit zusätzlichen Maßnahmen oder, für die USA, das EU-US Data Privacy Framework (Art. 45, 46 Abs. 2 lit. c DSGVO; DPA von Brevo, Ziffer 9) |
| OpenAI Ireland Ltd., 1st Floor, The Liffey Trust Centre, 117–126 Sheriff Street Upper, Dublin 1, D01 YC43, Irland, mit verbundenen Unternehmen (u. a. OpenAI OpCo, LLC, USA) und deren Unterauftragsverarbeitern (Liste: platform.openai.com/subprocessors) | KI-Funktionen, nur nach Freischaltung und nur auf Anforderung eines Nutzers | Analyse und Board-Entwurf: Textfassung der Board-Inhalte (Rollen, Schritte, Kennzahlen, Probleme, Ideen, Rollenbeschreibungen, eingegebenes Ziel), keine Kommentare, keine Verantwortlichen von Maßnahmen, keine Personennamen an Rollen. Übersetzung: die sichtbaren Texte des Boards mit denselben Ausnahmen | Irland und USA | Standardvertragsklauseln der EU-Kommission, Modul 3 (Art. 46 Abs. 2 lit. c DSGVO); OpenAI ist nicht nach dem EU-US Data Privacy Framework zertifiziert. OpenAI speichert Eingaben in der Regel höchstens 30 Tage zur Missbrauchserkennung, soweit keine gesetzliche Pflicht eine längere Speicherung verlangt, und nutzt sie nicht zum Training. |
Keine Unterauftragsverarbeiter sind: - Google Ireland Limited für die Anmeldung mit Google und YouTube-Hilfevideos, die ein Nutzer aufruft; - PayPal (Europe) S.à r.l. et Cie, S.C.A. für Zahlungen; - das Bundeszentralamt für Steuern für die Prüfung von USt-IdNr.
Diese Stellen verarbeiten Daten als eigene Verantwortliche. Board-Inhalte erhalten sie nicht.