Auftragsverarbeitung
Wie wir personenbezogene Daten in Ihrem Auftrag verarbeiten (Art. 28 DSGVO).
- Version
- 2026-10-08
- Stand
- 8. Oktober 2026
- Unterauftragsverarbeiter
- Liste
- Fragen
- info@vallit.net
Auf dieser Seite
Parteien und Gegenstand
Diese Vereinbarung gilt zwischen dem Kunden, der Vallit nach den AGB nutzt („Verantwortlicher“), und Theo Reichert, Vallit, Parkstraße 1, 76131 Karlsruhe („Auftragsverarbeiter“, „wir“). Sie ist Teil des Vertrags und wird mit der Bestellung in der App angenommen. Sie gilt, soweit wir bei der Erbringung der Leistungen personenbezogene Daten im Auftrag des Kunden verarbeiten (Art. 28 DSGVO).
Gegenstand ist die Prüfung und Überwachung der Apps des Kunden, die Speicherung der Berichte und Befunde, Benachrichtigungen und Korrekturen nach den AGB. Die Vereinbarung läuft so lange wie der Vertrag und endet mit der Löschung oder Rückgabe der Daten nach Abschnitt 9.
Art und Zweck, Daten und Betroffene
Zweck: die Leistungen nach den AGB zu erbringen, nicht für eigene Zwecke.
Arten der Daten: Namen und E-Mail-Adressen der Mitglieder und Empfänger von Benachrichtigungen; Adressen, Antworten und Inhalte der geprüften Apps, soweit sie personenbezogene Daten enthalten; Code und Konfiguration aus verbundenen Repositories, soweit darin personenbezogene Daten stehen (etwa Namen in Commits); Angaben in Korrekturanfragen.
Betroffene: Beschäftigte und Beauftragte des Kunden, Nutzer der geprüften Apps, deren Daten eine App offen zeigt, und Personen, die in Repositories genannt werden. Besondere Kategorien nach Art. 9 DSGVO sind nicht Gegenstand der Verarbeitung; erscheinen sie in einer geprüften App, halten wir nur Art und Fundort fest, nicht den Inhalt.
Weisungen
Wir verarbeiten die Daten nur auf dokumentierte Weisung des Kunden. Die AGB, diese Vereinbarung und die Einstellungen, die der Kunde in der App wählt, sind die Weisungen; weitere erteilt der Kunde in Textform an info@vallit.net. Verlangt ein Gesetz eine andere Verarbeitung, teilen wir das vorher mit, soweit das Gesetz es erlaubt. Halten wir eine Weisung für rechtswidrig, sagen wir das unverzüglich und dürfen sie bis zur Klärung aussetzen.
Vertraulichkeit
Zugang zu den Daten haben nur Personen, die ihn für die Leistung brauchen und zur Vertraulichkeit verpflichtet sind oder einer gesetzlichen Schweigepflicht unterliegen. Heute ist das allein der Inhaber.
Sicherheit der Verarbeitung
Wir treffen die technischen und organisatorischen Maßnahmen nach Art. 32 DSGVO, die in der Anlage beschrieben sind, und passen sie dem Stand der Technik an. Eine Änderung darf das Schutzniveau nicht senken.
Unterauftragsverarbeiter
Der Kunde erlaubt uns allgemein, Unterauftragsverarbeiter einzusetzen. Die aktuellen stehen auf der Seite Unterauftragsverarbeiter. Mit jedem schließen wir einen Vertrag, der ihm mindestens die Pflichten dieser Vereinbarung auferlegt; für sein Handeln haften wir wie für eigenes.
Einen neuen oder ersetzten Unterauftragsverarbeiter kündigen wir mindestens 14 Tage vor seinem Einsatz per E-Mail an die Administratoren des Workspace an und vermerken ihn auf der Seite. Der Kunde kann aus wichtigem datenschutzrechtlichem Grund innerhalb dieser Frist widersprechen. Finden wir keine Lösung, kann er den betroffenen Plan zum Einsatz des neuen Unterauftragsverarbeiters kündigen und erhält den im Voraus gezahlten Betrag anteilig zurück.
Übermittlung in Drittländer
Die App und ihre Datenbank laufen in Frankfurt. Einige Unterauftragsverarbeiter haben ihren Sitz in den USA oder greifen von dort zu. Eine Übermittlung findet nur statt, wenn die Voraussetzungen der Art. 44 ff. DSGVO erfüllt sind, insbesondere durch eine Zertifizierung nach dem EU-US Data Privacy Framework oder Standardvertragsklauseln. Die Seite Unterauftragsverarbeiter nennt die Grundlage je Dienst.
Unterstützung des Kunden
Wir unterstützen den Kunden mit geeigneten Maßnahmen bei Anfragen betroffener Personen (Art. 12 bis 22 DSGVO), bei der Sicherheit der Verarbeitung, bei Meldungen und Benachrichtigungen nach Art. 33 und 34 DSGVO sowie bei einer Datenschutz-Folgenabschätzung, soweit es um unsere Verarbeitung geht. Richtet sich eine betroffene Person direkt an uns, leiten wir die Anfrage an den Kunden weiter.
Eine Verletzung des Schutzes personenbezogener Daten, die Daten des Kunden betrifft, melden wir dem Kunden unverzüglich, nachdem sie uns bekannt wird, mit den Angaben nach Art. 33 Abs. 3 DSGVO, soweit sie uns vorliegen, und ergänzen sie, sobald wir mehr wissen.
Löschung und Rückgabe
Endet ein bezahlter Plan, bleiben die Apps des Kunden auf Free, bis er den Workspace löscht (AGB Abschnitt 9). Löscht er den Workspace oder verlangt er es nach Vertragsende, löschen wir seine Daten, soweit keine gesetzliche Pflicht zur Aufbewahrung besteht; aus Prüfdaten ohne Workspace entfernen wir sofort den Bezug zum Kunden und löschen sie nach 90 Tagen. Vor der Löschung erhält der Kunde auf Anfrage seine Berichte und Befunde in einem gängigen maschinenlesbaren Format.
Nachweise und Kontrollen
Wir stellen dem Kunden die Informationen zur Verfügung, die er braucht, um die Einhaltung dieser Vereinbarung nachzuweisen, und beantworten Fragen dazu. Eine Prüfung vor Ort oder durch einen zur Verschwiegenheit verpflichteten Prüfer ermöglichen wir nach Anmeldung mit angemessener Frist, zu üblichen Geschäftszeiten und ohne Zugriff auf Daten anderer Kunden. Die Kosten trägt der Kunde, es sei denn, die Prüfung ergibt einen erheblichen Verstoß von uns.
Haftung und Vorrang
Für die Haftung gelten Art. 82 DSGVO und die AGB. Bei Widersprüchen zu den AGB geht diese Vereinbarung in Fragen des Datenschutzes vor. Die deutsche Fassung ist verbindlich.
Anlage: Technische und organisatorische Maßnahmen
- Verschlüsselung: Alle Verbindungen zu Website und App sind mit TLS verschlüsselt, mit HSTS. Datenbank und Hosting verschlüsseln gespeicherte Daten.
- Trennung der Kunden: Jede Abfrage aus der App läuft mit einer Rolle, die per Row-Level-Security nur die Zeilen des eigenen Workspace sieht; Abfragen über alle Workspaces sind auf benannte Stellen beschränkt und werden in der Entwicklung geprüft.
- Zugang: Anmeldung über Clerk mit Bestätigungscodes und Schutz vor automatisierten Anmeldungen; Pläne und Mitglieder verwalten nur Administratoren eines Workspace; Zugang zu Produktivsystemen hat nur der Inhaber.
- Datensparsamkeit: Gefundene Geheimnisse speichern wir nicht, nur Art und Fundort. Code wird für eine Prüfung im Arbeitsspeicher gelesen, nicht geklont oder ausgeführt. An ein Sprachmodell gehen nur kurze Ausschnitte, aus denen erkannte Zugangsdaten vorher entfernt werden; trainiert wird damit nicht.
- Speicherdauer: Prüfungen ohne Workspace und Überwachungs-Messwerte werden nach 90 Tagen automatisch gelöscht.
- Integrität: Änderungen am Code von Vallit laufen über Pull Requests mit automatischen Tests; Korrekturen für Kunden werden als Pull Request vorgeschlagen, nie direkt veröffentlicht.
- Verfügbarkeit: Hosting und Datenbank bei den genannten Anbietern in Frankfurt; eine eigene Statusseite überwacht den Dienst.
- Überprüfung: Vallit prüft die eigene App regelmäßig mit den eigenen Prüfungen; wir überprüfen diese Maßnahmen bei jeder wesentlichen Änderung.