KIrrektur

Auftragsverarbeitungsvertrag (AVV)

gemäß Art. 28 Datenschutz-Grundverordnung (DSGVO) · Dienst KInzept

Verantwortlicher (Auftraggeber)

Schule / Institution
______________________________
Anschrift
______________________________
Ansprechpartner/in
______________________________
E-Mail
______________________________
Telefon
______________________________

Auftragsverarbeiter

Unternehmen
Dennis Groth (Einzelunternehmer)
Anschrift
Essen, Nordrhein-Westfalen
Produkt
KInzept
E-Mail
kontakt@kirrektur.de
Website
https://kirrektur.de

Zwischen dem oben genannten Verantwortlichen (nachfolgend Auftraggeber) und dem oben genannten Auftragsverarbeiter (nachfolgend Auftragnehmer) wird folgender Vertrag zur Auftragsverarbeitung nach Art. 28 DSGVO geschlossen:

§ 1 Gegenstand und Dauer der Verarbeitung

  1. Gegenstand dieses Vertrages ist die Verarbeitung personenbezogener Daten durch den Auftragnehmer im Auftrag des Auftraggebers im Rahmen der Nutzung des Dienstes KInzept (kinzept.de). KInzept ist ein KI-gestütztes Werkzeug zur Unterstützung von Lehrkräften bei der Unterrichtsplanung: Unterrichtsvorhaben, Klassenarbeiten und Übungsmaterial, Klausur- und Jahresplanung sowie Material für die Berufs- und Studienorientierung.
  2. Der Auftragnehmer verarbeitet personenbezogene Daten ausschließlich im Rahmen dieses Vertrages und nach den Weisungen des Auftraggebers.
  3. Der Vertrag wird auf unbestimmte Zeit geschlossen und ist an die Nutzungsvereinbarung über den Dienst KInzept gekoppelt: Er beginnt mit deren Wirksamwerden und endet automatisch mit ihrer Beendigung, ohne dass es einer gesonderten Kündigung bedarf (Ende der Nutzungsvereinbarung). Unabhängig davon kann der Auftraggeber diesen Vertrag jederzeit schriftlich kündigen; der Auftragnehmer stellt die Verarbeitung dann ein und verfährt nach § 10.
  4. Dieser Vertrag gilt ausschließlich für den Dienst KInzept. Für die weiteren Dienste des Auftragnehmers ist jeweils ein eigener Vertrag zu schließen.

§ 2 Art und Zweck der Verarbeitung

  1. Die Verarbeitung umfasst folgende Tätigkeiten:
    1. Entgegennahme der von der Lehrkraft eingegebenen Planungsangaben (Fach, Jahrgang, Bundesland, Thema, Stundenumfang, Anforderungsniveau).
    2. Zusammenstellung dieser Angaben zu einer Anfrage an das Sprachmodell und Übermittlung an Anthropic.
    3. Entgegennahme des erzeugten Materials und Aufbereitung als Dokument zur Ansicht, zum Druck und zum Download.
    4. Speicherung der erzeugten Unterrichtsmaterialien in einer Ablage, die der Lehrkraft zugeordnet ist, damit sie später darauf zugreifen kann.
    5. Namen von Schülerinnen und Schülern werden bei der Planung nicht an das Sprachmodell übermittelt. Für das Erzeugen von Übungsmaterial zu einzelnen Lernenden wird ein Platzhalter anstelle des Namens verwendet.
    6. Bei der Berufs- und Studienorientierung können Einschätzungen zu Stärken einer Schülerin oder eines Schülers eingegeben werden. Diese Angaben werden ohne Namen an das Sprachmodell übermittelt; für Bewerbungsunterlagen setzt das Modell ausdrücklich Platzhalter statt personenbezogener Angaben.
  2. Zweck der Verarbeitung ist ausschließlich die Erbringung der vom Auftraggeber beauftragten Leistung. Eine Nutzung der Daten zu eigenen Zwecken des Auftragnehmers, insbesondere zum Training oder zur Verbesserung von KI-Modellen, findet nicht statt (siehe § 6.9).

§ 3 Art der personenbezogenen Daten

  1. Gegenstand der Verarbeitung sind folgende Arten personenbezogener Daten:
    1. dienstliche E-Mail-Adresse der Lehrkraft
    2. Planungsangaben ohne Personenbezug (Fach, Jahrgang, Bundesland, Thema, Stundenumfang)
    3. Einschätzungen zu Stärken einzelner Lernender im Bereich der Berufsorientierung, ohne Namensangabe
    4. ein Platzhalter anstelle des Namens beim Erzeugen von Übungsmaterial zu einzelnen Lernenden
    5. die erzeugten Unterrichtsmaterialien, Terminplanungen und Aufgabenlisten der Lehrkraft
    6. falls hochgeladen: das Schullogo und von der Lehrkraft bereitgestellte Lehrplandokumente
  2. Angaben nach Art. 9 DSGVO sollen nicht eingegeben werden. Die Eingabefelder für Planungsangaben und Stärken sind Freitextfelder; eine technische Prüfung des Inhalts findet nicht statt. Der Auftraggeber weist die Lehrkräfte darauf hin, keine Namen in Freitextfelder einzugeben.

§ 4 Kategorien betroffener Personen

  1. Von der Verarbeitung sind folgende Personengruppen betroffen:
    1. Lehrkräfte des Auftraggebers als nutzende Personen
    2. mittelbar Schülerinnen und Schüler, soweit Einschätzungen zu ihren Stärken eingegeben werden, regelmäßig Minderjährige
  2. Soweit Minderjährige betroffen sind, trägt der Auftraggeber dafür Sorge, dass die erforderliche Rechtsgrundlage vorliegt und die Erziehungsberechtigten nach Art. 13 DSGVO informiert sind.

§ 5 Pflichten und Rechte des Verantwortlichen (Auftraggeber)

  1. Der Auftraggeber ist im Rahmen dieses Vertrages für die Einhaltung der datenschutzrechtlichen Bestimmungen, insbesondere für die Rechtmäßigkeit der Datenweitergabe an den Auftragnehmer sowie für die Wahrung der Rechte der betroffenen Personen, allein verantwortlich.
  2. Der Auftraggeber erteilt alle Aufträge, Teilaufträge und Weisungen in der Regel schriftlich oder in einem dokumentierten elektronischen Format. Mündliche Weisungen sind unverzüglich schriftlich oder in einem dokumentierten elektronischen Format zu bestätigen.
  3. Der Auftraggeber hat den Auftragnehmer unverzüglich zu informieren, wenn er Fehler oder Unregelmäßigkeiten bei der Verarbeitung personenbezogener Daten feststellt.
  4. Der Auftraggeber ist dafür verantwortlich, die erforderlichen Einwilligungen oder sonstigen Rechtsgrundlagen für die Verarbeitung der personenbezogenen Daten der Schülerinnen und Schüler sicherzustellen, insbesondere gegenüber den Erziehungsberechtigten minderjähriger Schülerinnen und Schüler.
  5. Der Auftraggeber benennt gegenüber dem Auftragnehmer einen Ansprechpartner für im Rahmen des Vertrages anfallende Datenschutzfragen.

§ 6 Pflichten des Auftragsverarbeiters (Auftragnehmer)

6.1 Weisungsgebundenheit

  1. Der Auftragnehmer verarbeitet die personenbezogenen Daten ausschließlich auf dokumentierte Weisung des Auftraggebers (Art. 28 Abs. 3 lit. a DSGVO), einschließlich in Bezug auf die Übermittlung personenbezogener Daten an ein Drittland oder eine internationale Organisation.
  2. Ist der Auftragnehmer der Auffassung, dass eine Weisung des Auftraggebers gegen die DSGVO oder gegen andere Datenschutzbestimmungen der Union oder der Mitgliedstaaten verstößt, wird er den Auftraggeber unverzüglich darauf hinweisen. Der Auftragnehmer ist berechtigt, die Durchführung der betreffenden Weisung solange auszusetzen, bis diese durch den Auftraggeber bestätigt oder geändert wird.

6.2 Vertraulichkeit

  1. Der Auftragnehmer gewährleistet, dass sich die zur Verarbeitung der personenbezogenen Daten befugten Personen zur Vertraulichkeit verpflichtet haben oder einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen (Art. 28 Abs. 3 lit. b DSGVO).
  2. Der Auftragnehmer sichert zu, dass er den Zugang zu personenbezogenen Daten auf diejenigen Personen beschränkt, die diesen zur Erfüllung der vertraglichen Pflichten benötigen.

6.3 Sicherheit der Verarbeitung

  1. Der Auftragnehmer ergreift alle gemäß Art. 32 DSGVO erforderlichen Maßnahmen zur Sicherheit der Verarbeitung. Die konkreten technischen und organisatorischen Maßnahmen sind in § 8 dieses Vertrages beschrieben.

6.4 Inanspruchnahme von Unterauftragsverarbeitern

  1. Der Auftragnehmer nimmt die in § 7 genannten Unterauftragsverarbeiter in Anspruch. Der Auftraggeber erteilt hiermit seine allgemeine schriftliche Genehmigung für die Hinzuziehung dieser Unterauftragsverarbeiter.
  2. Der Auftragnehmer informiert den Auftraggeber über jede beabsichtigte Änderung in Bezug auf die Hinzuziehung oder die Ersetzung von Unterauftragsverarbeitern, wobei er dem Auftraggeber die Möglichkeit gibt, gegen derartige Änderungen Einspruch zu erheben (Art. 28 Abs. 2 DSGVO). Die Frist zur Erhebung eines Einspruchs beträgt 14 Tage nach Zugang der Information.

6.5 Unterstützung des Verantwortlichen

  1. Der Auftragnehmer unterstützt den Auftraggeber unter Berücksichtigung der Art der Verarbeitung nach Möglichkeit mit geeigneten technischen und organisatorischen Maßnahmen bei der Erfüllung der Pflichten des Auftraggebers zur Beantwortung von Anträgen auf Wahrnehmung der in Kapitel III DSGVO genannten Rechte der betroffenen Personen (Art. 28 Abs. 3 lit. e DSGVO).
  2. Der Auftragnehmer unterstützt den Auftraggeber unter Berücksichtigung der Art der Verarbeitung und der ihm zur Verfügung stehenden Informationen bei der Einhaltung der in Art. 32 bis Art. 36 DSGVO genannten Pflichten (Art. 28 Abs. 3 lit. f DSGVO).

6.6 Meldepflicht bei Datenschutzverletzungen

  1. Der Auftragnehmer meldet dem Auftraggeber unverzüglich, nachdem ihm eine Verletzung des Schutzes personenbezogener Daten bekannt wird, jedenfalls innerhalb von 24 Stunden. Die Meldung enthält mindestens die in Art. 33 Abs. 3 DSGVO genannten Informationen und erfolgt per E-Mail an den vom Auftraggeber benannten Ansprechpartner.

6.7 Löschung und Rückgabe

  1. Der Auftragnehmer löscht nach Abschluss der Verarbeitungstätigkeiten sämtliche personenbezogenen Daten, sofern nicht nach dem Unionsrecht oder dem Recht der Mitgliedstaaten eine Verpflichtung zur Speicherung besteht (Art. 28 Abs. 3 lit. g DSGVO). Näheres regelt § 10 dieses Vertrages.

6.8 Nachweispflichten

  1. Der Auftragnehmer stellt dem Auftraggeber alle erforderlichen Informationen zum Nachweis der Einhaltung der in Art. 28 DSGVO niedergelegten Pflichten zur Verfügung und ermöglicht und trägt zu Überprüfungen einschließlich Inspektionen bei, die vom Auftraggeber oder einem anderen von diesem beauftragten Prüfer durchgeführt werden (Art. 28 Abs. 3 lit. h DSGVO).

6.9 Kein KI-Training

  1. Der Auftragnehmer stellt sicher, dass die im Rahmen dieses Vertrages verarbeiteten personenbezogenen Daten nicht zum Training von KI-Modellen verwendet werden. Die Nutzung der KI-Sprachmodelle erfolgt ausschließlich über API-Schnittstellen, bei denen die Anbieter vertraglich zusichern, dass eingegebene Daten nicht für Trainingszwecke herangezogen werden.

§ 7 Unterauftragsverarbeiter

  1. Der Auftraggeber erteilt dem Auftragnehmer die allgemeine Genehmigung zur Inanspruchnahme der folgenden Unterauftragsverarbeiter:
    UnterauftragsverarbeiterZweckOrt der Verarbeitung
    Anthropic Ireland, Limited (Irland)Erzeugung der Textvorschläge durch ein SprachmodellEU, für einzelne Unterauftragsverarbeiter USA
    Brevo (Sendinblue SAS), 7 rue de Madrid, 75008 Paris, FrankreichVersand der Anmeldelinks und der BenachrichtigungenEU
    Stripe Payments Europe, Limited (Irland)Abwicklung der Zahlungen beim Kauf von GuthabenEU, für Konzernunternehmen auch USA
    Hostinger International Ltd., 61 Lordou Vironos str., 6023 Larnaca, ZypernBetrieb des Servers, auf dem die Verarbeitung stattfindetFrankfurt am Main, Deutschland
  2. Für die Erzeugung der Textvorschläge wird ausschließlich ein Sprachmodell von Anthropic eingesetzt. Andere Anbieter von Sprachmodellen sind an der Verarbeitung im Rahmen dieses Dienstes nicht beteiligt. Die Übermittlung beschränkt sich auf die Angaben, die für den jeweiligen Vorgang erforderlich sind.
  3. Der Auftragnehmer hat mit jedem Unterauftragsverarbeiter einen Vertrag nach Art. 28 Abs. 4 DSGVO geschlossen beziehungsweise die jeweiligen Datenverarbeitungsbedingungen einbezogen. Bei allen vier Dienstleistern ist der jeweilige Datenverarbeitungsvertrag bereits Bestandteil der Nutzungsbedingungen und muss nicht gesondert abgeschlossen werden (am 23.09.2026 an den Bedingungen der Anbieter geprüft): Anthropic bezieht seinen Data Processing Addendum in die Commercial Terms ein, Brevo seine Vereinbarung zur Auftragsverarbeitung als Anhang der AGB, Stripe seinen Anhang in die Services Agreement und Hostinger seinen Data Processing Addendum in die Terms of Service. Die jeweils gültige Fassung stellt der Auftragnehmer auf Anfrage zur Verfügung.
  4. Eine Übermittlung in ein Drittland erfolgt nur auf einer der Grundlagen des Kapitels V der DSGVO. Vertragspartner des Auftragnehmers ist Anthropic Ireland, Limited mit Sitz in der EU; das dortige Recht ist anwendbar. Soweit Anthropic zur Leistungserbringung Unterauftragsverarbeiter in den USA einsetzt, ist die Übermittlung über die EU-Standardvertragsklauseln (Modul 2, Durchführungsbeschluss (EU) 2021/914) abgesichert, die Anthropics Datenverarbeitungsanhang ausdrücklich einbezieht. Eine Teilnahme am EU-US Data Privacy Framework ist damit für die Zulässigkeit der Übermittlung nicht erforderlich. Für Stripe gelten dieselben Klauseln (Modul 1 und 2); Brevo und der Serveranbieter verarbeiten die Daten dieses Dienstes in der EU.
  5. Der Auftragnehmer informiert den Auftraggeber über jede beabsichtigte Änderung in Bezug auf die Hinzuziehung oder Ersetzung eines Unterauftragsverarbeiters. Der Auftraggeber kann einer Änderung innerhalb von 14 Tagen widersprechen; im Fall eines Widerspruchs ist der Auftragnehmer berechtigt, den Vertrag zu kündigen.

§ 8 Technische und organisatorische Maßnahmen (TOM)

Der Auftragnehmer hat folgende technische und organisatorische Maßnahmen gemäß Art. 32 DSGVO getroffen. Die Angaben beschreiben den Stand vom 23.09.2026 und sind am laufenden System überprüft.

MaßnahmeBeschreibung
Umgang mit Namen Namen von Schülerinnen und Schülern werden bei der Planung nicht übermittelt. Wo sich ein Vorgang auf eine einzelne Person bezieht, tritt ein Platzhalter an die Stelle des Namens; die Zuordnung bleibt auf dem Server des Auftragnehmers und wird nicht übermittelt.
Verschlüsselung (Transport) Sämtliche Übertragungen erfolgen über TLS 1.2 oder TLS 1.3. Verbindungen mit TLS 1.0 und TLS 1.1 werden abgewiesen. Aufrufe über HTTP werden auf HTTPS umgeleitet. Das gilt sowohl zwischen dem Auftraggeber und dem Server als auch gegenüber den Unterauftragsverarbeitern.
Verschlüsselung (Speicherung) Die Datenträger des Servers sind nicht zusätzlich verschlüsselt. Der Schutz der gespeicherten Daten erfolgt über Zugangsbeschränkung (siehe Zutritts- und Zugangskontrolle) und über die unter „Löschfristen“ genannten Fristen. Ob der Serveranbieter eine Verschlüsselung auf Ebene des Speichersystems betreibt, ist dem Auftragnehmer nicht bekannt.
Serverstandort Der Server wird bei Hostinger (Hostinger International Ltd., Larnaca, Zypern) betrieben. Standort des Rechenzentrums: Frankfurt am Main, Deutschland. Am 23.09.2026 über vier unabhängige Wege bestätigt: der Netzbereich ist im Adressregister mit country: DE und der Bezeichnung „Hostinger DE“ eingetragen; die Laufzeit vom Server zu einem Rechner in Frankfurt beträgt 0,78 Millisekunden (nach Hamburg 16,8, zu einem Anbieter in Nordfrankreich 19,2); das nächstgelegene Rechenzentrum des vorgeschalteten Netzdienstleisters ist Frankfurt (colo=FRA, loc=DE); und zwei voneinander unabhängige Zuordnungsdienste nennen Frankfurt am Main, Hessen.
Zutrittskontrolle (Server) Der Zugang zum Server erfolgt ausschließlich über SSH-Schlüsselauthentifizierung; die Anmeldung mit Passwort ist deaktiviert (Stand 22.09.2026). Wiederholte fehlgeschlagene Anmeldeversuche sperren die Herkunftsadresse automatisch für 24 Stunden. Nach außen sind ausschließlich die Ports 22, 80 und 443 geöffnet. Die physische Zutrittskontrolle zum Rechenzentrum obliegt dem Serveranbieter.
Zugangskontrolle (Anwendung) Die Nutzung setzt eine Anmeldung über einen an die dienstliche E-Mail-Adresse zugesandten Einmal-Link voraus; Passwörter werden dafür nicht gespeichert. Die Verwaltungsoberfläche der Ablaufsteuerung ist zusätzlich durch ein eigenes Passwort geschützt und ausschließlich dem Auftragnehmer zugänglich. Die internen Dienste (Auswertung, Dokumenterzeugung, Datenbank) sind von außen nicht erreichbar.
Zugriffskontrolle Zugangsschlüssel für die eingesetzten Dienste liegen in Umgebungsvariablen und nicht im Quellcode. Der Zugriff auf personenbezogene Daten ist auf das für die Verarbeitung erforderliche Maß beschränkt.
Eingabekontrolle Jeder Verarbeitungsvorgang wird protokolliert, damit nachvollziehbar bleibt, welche Daten wann verarbeitet wurden. Diese Ausführungsprotokolle enthalten auch die an das Sprachmodell übermittelten Inhalte. Sie werden nach sieben Tagen automatisch gelöscht.
Trennungskontrolle Die Daten verschiedener Auftraggeber werden logisch getrennt verarbeitet: Jeder Datensatz ist einer Kontokennung zugeordnet, und jeder Zugriff erfolgt ausschließlich über die Kennung des angemeldeten Kontos. Eine physische Trennung in eigene Datenbanken je Auftraggeber findet nicht statt.
Verfügbarkeitskontrolle Täglich um 4:00 Uhr wird eine vollständige Sicherung erstellt und nach festen Regeln rotiert; zusätzlich wird die Fachlogik gesondert gesichert. Der Betrieb wird durch mehrere automatische Wächter überwacht, die im Störungsfall den Auftragnehmer per E-Mail benachrichtigen. Sicherungen enthalten personenbezogene Daten im gleichen Umfang wie der laufende Betrieb und unterliegen denselben Fristen, sobald sie rotiert werden.
Löschfristen Es gelten die in § 10 aufgeführten Fristen. Eine Aussage „es findet keine dauerhafte Speicherung statt" wäre unzutreffend und wird daher nicht getroffen.
Belastbarkeit Die Anzahl der Anfragen je Herkunftsadresse ist für alle Vorgänge mit Sprachmodell-Aufruf begrenzt. Der Server und die eingesetzte Software werden regelmäßig aktualisiert.
Überprüfung Die Maßnahmen werden im Rahmen wiederkehrender technischer Überprüfungen kontrolliert; die letzte erfolgte am 23.09.2026. Änderungen an diesen Maßnahmen werden in diesem Dokument nachgeführt.

§ 9 Betroffenenrechte

  1. Der Auftragnehmer unterstützt den Auftraggeber mit geeigneten technischen und organisatorischen Maßnahmen bei der Erfüllung dessen Pflichten nach Art. 12 bis Art. 23 DSGVO im Zusammenhang mit Anfragen betroffener Personen.
  2. Wendet sich eine betroffene Person unmittelbar an den Auftragnehmer, leitet dieser den Antrag unverzüglich an den Auftraggeber weiter und wird ohne dessen Weisung nicht tätig, es sei denn, er ist gesetzlich dazu verpflichtet.
  3. Solange Daten nach den Fristen des § 10 vorhanden sind, kann der Auftragnehmer Auskunft, Berichtigung, Löschung und Einschränkung auf Weisung des Auftraggebers umsetzen. Nach Ablauf der jeweiligen Frist sind die Daten gelöscht und können nicht mehr herausgegeben oder berichtigt werden; darauf wird der Auftraggeber hiermit ausdrücklich hingewiesen, damit er Anträge betroffener Personen rechtzeitig weiterleiten kann.
  4. Eine ausschließlich automatisierte Entscheidung im Sinne des Art. 22 DSGVO findet nicht statt. Die Ergebnisse der Verarbeitung sind Vorschläge; die Entscheidung trifft die Lehrkraft. Der Auftraggeber stellt sicher, dass die Vorschläge nicht ungeprüft übernommen werden.

§ 10 Löschung und Rückgabe von Daten

  1. Laufende Verarbeitung. Für die einzelnen Datenarten gelten die folgenden Fristen. Sie sind technisch umgesetzt und laufen automatisch ab, ohne dass es einer Anforderung bedarf.
    DatenartFristUmsetzung
    Ausführungsprotokolle der Ablaufsteuerung (enthalten die an das Sprachmodell übermittelten Inhalte)7 Tageautomatisch, durch die Ablaufsteuerung
    Erzeugte Unterrichtsmaterialien in der Ablage der Lehrkraft6 Monateautomatisch, täglich um 6:10 Uhr
    Hochgeladene Dateien für die Materialerzeugung30 Tageautomatisch, täglich um 5:30 Uhr
    Terminplanungen, Jahresaufgaben und Einstellungen der Lehrkraftkeine FristLöschung auf Anforderung
    Kontodaten (E-Mail-Adresse), Guthabenstand und Buchungenkeine FristLöschung auf Anforderung
  2. Daten ohne automatische Frist. Ohne automatische Frist gespeichert sind die Kontodaten der Lehrkraft, der Guthabenstand, die Buchungen sowie die von ihr selbst angelegten Terminplanungen, Jahresaufgaben und Einstellungen. Diese Daten beziehen sich auf die Lehrkraft, nicht auf Schülerinnen und Schüler. Diese Daten werden auf Weisung des Auftraggebers oder auf Verlangen der betroffenen Person gelöscht.
  3. Vertragsende. Nach Beendigung dieses Vertrages löscht der Auftragnehmer sämtliche im Zusammenhang mit dem Auftrag verarbeiteten personenbezogenen Daten, sofern keine gesetzliche Aufbewahrungspflicht besteht. Die Löschung wird dem Auftraggeber auf Verlangen schriftlich bestätigt.
  4. Sicherungen. Die täglichen Sicherungen enthalten die Daten im gleichen Umfang wie der laufende Betrieb. Eine Löschung im laufenden Betrieb wirkt auf eine bereits erstellte Sicherung nicht zurück; die Sicherungen werden nach den Rotationsregeln überschrieben.

§ 11 Kontrollrechte des Auftraggebers

  1. Der Auftraggeber hat das Recht, die Einhaltung der datenschutzrechtlichen Vorschriften und der vertraglichen Vereinbarungen beim Auftragnehmer im erforderlichen Umfang zu kontrollieren, insbesondere durch Einholung von Auskünften und die Einsichtnahme in die gespeicherten Daten und die Datenverarbeitungsprogramme sowie durch Überprüfungen und Inspektionen vor Ort (Art. 28 Abs. 3 lit. h DSGVO).
  2. Der Auftragnehmer verpflichtet sich, dem Auftraggeber auf Anforderung die zur Wahrung seiner Kontrollpflichten erforderlichen Auskünfte zu erteilen und die entsprechenden Nachweise zur Verfügung zu stellen.
  3. Inspektionen und Überprüfungen vor Ort werden mit einer angemessenen Vorankündigung von mindestens 14 Tagen durchgeführt und während der üblichen Geschäftszeiten, ohne dass der reguläre Geschäftsbetrieb des Auftragnehmers unangemessen beeinträchtigt wird.
  4. Die Kosten einer Überprüfung trägt der Auftraggeber, sofern die Überprüfung keinen Verstoß des Auftragnehmers gegen datenschutzrechtliche oder vertragliche Pflichten ergibt. Im Falle eines festgestellten Verstoßes trägt der Auftragnehmer die Kosten.
  5. Der Auftragnehmer kann die Kontrolle auch durch Vorlage eines geeigneten, aktuellen Testats, Berichts oder Berichtsauszugs einer unabhängigen Stelle (z. B. Datenschutzbeauftragter, Wirtschaftsprüfer, IT-Sicherheitsauditor) nachweisen.

§ 12 Haftung

  1. Die Haftung der Parteien richtet sich nach den allgemeinen gesetzlichen Bestimmungen, insbesondere nach Art. 82 DSGVO.
  2. Der Auftraggeber und der Auftragnehmer haften gegenüber betroffenen Personen gesamtschuldnerisch für Schäden, die durch eine nicht der DSGVO entsprechende Verarbeitung entstanden sind (Art. 82 Abs. 4 DSGVO).
  3. Jeder an einer Verarbeitung beteiligte Verantwortliche oder Auftragsverarbeiter ist von der Haftung gemäß Art. 82 Abs. 2 DSGVO befreit, wenn er nachweist, dass er in keinerlei Hinsicht für den Umstand, durch den der Schaden eingetreten ist, verantwortlich ist (Art. 82 Abs. 3 DSGVO).
  4. Soweit der Auftragnehmer für einen Schaden verantwortlich ist, der durch eine nicht dem Vertrag oder der DSGVO entsprechende Verarbeitung verursacht wurde, stellt er den Auftraggeber im Innenverhältnis von etwaigen Ansprüchen Dritter frei, es sei denn, der Auftragnehmer weist nach, dass er in keinerlei Hinsicht für den schadenverursachenden Umstand verantwortlich ist.

§ 13 Schlussbestimmungen

  1. Vorrang: Sollten einzelne Bestimmungen dieses Vertrages unwirksam sein oder werden, so wird die Wirksamkeit der übrigen Bestimmungen hiervon nicht berührt. Die Parteien verpflichten sich, die unwirksame Bestimmung durch eine wirksame Bestimmung zu ersetzen, die dem wirtschaftlichen Zweck der unwirksamen Bestimmung möglichst nahekommt (salvatorische Klausel).
  2. Schriftform: Änderungen und Ergänzungen dieses Vertrages bedürfen der Schriftform. Dies gilt auch für die Änderung dieser Schriftformklausel. Die elektronische Form (qualifizierte elektronische Signatur) genügt der Schriftform.
  3. Anwendbares Recht: Dieser Vertrag unterliegt dem Recht der Bundesrepublik Deutschland unter Ausschluss des UN-Kaufrechts.
  4. Gerichtsstand: Ausschließlicher Gerichtsstand für sämtliche Streitigkeiten aus oder im Zusammenhang mit diesem Vertrag ist Essen, soweit gesetzlich zulässig.
  5. Verhältnis zum Hauptvertrag: Im Falle von Widersprüchen zwischen diesem AVV und anderweitigen Vereinbarungen zwischen den Parteien, insbesondere dem Nutzungsvertrag für KInzept, haben die Regelungen dieses AVV in Bezug auf den Schutz personenbezogener Daten Vorrang.
  6. Anlagen: Folgende Anlagen sind Bestandteil dieses Vertrages:
    1. Technische und organisatorische Maßnahmen (§ 8 dieses Vertrages)
    2. Übersicht der Unterauftragsverarbeiter (§ 7 dieses Vertrages)

Unterschriften

Verantwortlicher (Auftraggeber)

Ort, Datum
Unterschrift
Name, Funktion, Stempel der Schule

Auftragsverarbeiter (Auftragnehmer)

Ort, Datum
Unterschrift
Dennis Groth, Inhaber KInzept