zwischen dem Kunden gemäß den Allgemeinen Geschäftsbedingungen für Kudos – nachfolgend „Verantwortlicher" –
und der Erwins Enkel GmbH, Viktoriastr. 45, 65189 Wiesbaden, Amtsgericht Wiesbaden HRB 36940, vertreten durch den Geschäftsführer Patrick Lenz – nachfolgend „Auftragsverarbeiter" –
Version 1.1 · Stand: 03.10.2026
§ 1 Gegenstand und Dauer
(1) Dieser Vertrag konkretisiert die datenschutzrechtlichen Pflichten der Parteien, die sich aus der Nutzung des Dienstes „Kudos" nach den Allgemeinen Geschäftsbedingungen des Auftragsverarbeiters („AGB") und der Leistungsbeschreibung („Hauptvertrag") ergeben.
(2) Gegenstand, Art und Zweck der Verarbeitung, Art der personenbezogenen Daten und Kategorien betroffener Personen ergeben sich aus Anlage 1.
(3) Dieser Vertrag gilt für die Dauer des Hauptvertrags einschließlich eines Übergangs- und Abrufzeitraums nach § 18 AGB und darüber hinaus, solange der Auftragsverarbeiter personenbezogene Daten des Verantwortlichen verarbeitet.
(4) Der Vertrag wird elektronisch geschlossen (Art. 28 Abs. 9 DSGVO). Er wird mit Abschluss des Hauptvertrags wirksam; der Auftragsverarbeiter speichert die akzeptierte Fassung je Mandant.
§ 2 Verantwortlichkeit und Weisungen
(1) Der Verantwortliche ist für die Rechtmäßigkeit der Verarbeitung einschließlich der Rechtsgrundlagen und der Information der betroffenen Personen verantwortlich.
(2) Der Auftragsverarbeiter verarbeitet personenbezogene Daten nur auf dokumentierte Weisung des Verantwortlichen, auch in Bezug auf Übermittlungen in Drittländer, es sei denn, er ist durch Unionsrecht oder das Recht eines Mitgliedstaats hierzu verpflichtet; in einem solchen Fall teilt er dem Verantwortlichen diese rechtlichen Anforderungen vor der Verarbeitung mit, sofern das betreffende Recht dies nicht verbietet.
(3) Die Weisungen sind abschließend festgelegt durch
- a) den Hauptvertrag und diesen Vertrag,
- b) die Konfiguration und Nutzung des Dienstes durch den Verantwortlichen und seine Administratoren (z. B. Aktivierung von Rückschreibfunktionen nach Autotask, Sichtbarkeitseinstellungen, Aufbewahrungsfristen, Freigabe von Support-Zugriffen, Ausstellung von API-Tokens), sowie
- c) Einzelweisungen in Textform an datenschutz@getkudos.eu.
(4) Einzelweisungen, die über den vertraglich vereinbarten Leistungsumfang hinausgehen, werden als Antrag auf Leistungsänderung behandelt. Der Auftragsverarbeiter kann für ihre Umsetzung eine angemessene Vergütung verlangen, sofern sie nicht der Erfüllung gesetzlicher Pflichten des Auftragsverarbeiters dient.
(5) Der Auftragsverarbeiter informiert den Verantwortlichen unverzüglich, wenn er der Auffassung ist, dass eine Weisung gegen datenschutzrechtliche Vorschriften verstößt. Er darf die Ausführung der Weisung bis zu ihrer Bestätigung oder Änderung durch den Verantwortlichen aussetzen.
(6) Der Auftragsverarbeiter verarbeitet die Daten nicht für eigene Zwecke. Ausgenommen sind technische Betriebs- und Nutzungsmetriken ohne Kundendaten nach § 10 Abs. 3 AGB.
§ 3 Vertraulichkeit
Der Auftragsverarbeiter gewährleistet, dass sich die zur Verarbeitung befugten Personen zur Vertraulichkeit verpflichtet haben oder einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen. Die Verpflichtung besteht über das Ende ihrer Tätigkeit hinaus fort.
§ 4 Sicherheit der Verarbeitung
(1) Der Auftragsverarbeiter trifft alle nach Art. 32 DSGVO erforderlichen technischen und organisatorischen Maßnahmen. Die Maßnahmen bei Vertragsschluss ergeben sich aus Anlage 2.
(2) Die Maßnahmen unterliegen dem technischen Fortschritt. Der Auftragsverarbeiter darf sie durch gleichwertige oder bessere Maßnahmen ersetzen; das Sicherheitsniveau darf nicht unterschritten werden. Wesentliche Änderungen dokumentiert er und teilt sie auf Anfrage mit.
§ 5 Unterstützung des Verantwortlichen
(1) Betroffenenrechte. Der Auftragsverarbeiter unterstützt den Verantwortlichen mit geeigneten technischen und organisatorischen Maßnahmen bei der Erfüllung von Anträgen betroffener Personen nach Kapitel III DSGVO. Hierzu stellt der Dienst Funktionen bereit, insbesondere zur Auskunft (Export der zu einem Kontakt gespeicherten Daten), zur Löschung bzw. Pseudonymisierung von Kontaktdaten, zur Deaktivierung von Mitgliedern und zu Datenexporten. Wendet sich eine betroffene Person unmittelbar an den Auftragsverarbeiter, verweist er sie an den Verantwortlichen und informiert diesen unverzüglich.
(2) Art. 32–36 DSGVO. Der Auftragsverarbeiter unterstützt den Verantwortlichen unter Berücksichtigung der Art der Verarbeitung und der ihm zur Verfügung stehenden Informationen bei der Einhaltung der Pflichten aus Art. 32 bis 36 DSGVO, insbesondere durch Bereitstellung der Informationen für eine Datenschutz-Folgenabschätzung.
(3) Verletzungen des Schutzes personenbezogener Daten. Der Auftragsverarbeiter meldet dem Verantwortlichen eine Verletzung des Schutzes personenbezogener Daten unverzüglich, möglichst innerhalb von 24 Stunden nach Kenntnis, an die im Mandanten hinterlegten Administratoren. Die Meldung enthält, soweit bekannt, die Angaben nach Art. 33 Abs. 3 DSGVO; Informationen können schrittweise nachgereicht werden. Der Auftragsverarbeiter ergreift unverzüglich Maßnahmen zur Eindämmung und dokumentiert die Verletzung.
(4) Unterstützungsleistungen nach Abs. 1 bis 3 sind mit dem Entgelt des Hauptvertrags abgegolten, soweit sie über die Funktionen des Dienstes oder mit geringem Aufwand erbracht werden können. Darüber hinausgehender Aufwand, der nicht auf einer Pflichtverletzung des Auftragsverarbeiters beruht, kann nach vorheriger Ankündigung angemessen vergütet werden.
§ 6 Unterauftragsverarbeiter
(1) Der Verantwortliche erteilt die allgemeine Genehmigung zur Hinzuziehung weiterer Auftragsverarbeiter („Unterauftragsverarbeiter"). Die bei Vertragsschluss eingesetzten Unterauftragsverarbeiter sind in Anlage 3 aufgeführt und gelten als genehmigt.
(2) Der Auftragsverarbeiter setzt nur Unterauftragsverarbeiter ein, die personenbezogene Daten ausschließlich im Europäischen Wirtschaftsraum verarbeiten.
(3) Der Auftragsverarbeiter informiert den Verantwortlichen mindestens 4 Wochen vor jeder beabsichtigten Hinzuziehung oder Ersetzung eines Unterauftragsverarbeiters in Textform. Der Verantwortliche kann innerhalb dieser Frist aus wichtigem datenschutzrechtlichem Grund in Textform Einspruch erheben. Können sich die Parteien nicht einigen, kann der Verantwortliche den Hauptvertrag zum Zeitpunkt der Änderung kündigen. Ist die Änderung zur Abwehr einer akuten Gefahr erforderlich, kann die Frist verkürzt werden; der Einspruch und das Kündigungsrecht bleiben unberührt.
(4) Der Auftragsverarbeiter erlegt jedem Unterauftragsverarbeiter vertraglich im Wesentlichen dieselben Datenschutzpflichten auf, die in diesem Vertrag festgelegt sind (Art. 28 Abs. 4 DSGVO). Er haftet gegenüber dem Verantwortlichen für die Einhaltung der Pflichten durch den Unterauftragsverarbeiter.
(5) Keine Unterauftragsverarbeiter im Sinne dieses Vertrags sind
a) Anbieter von Systemen, die der Verantwortliche selbst auswählt und mit dem Dienst verbindet, insbesondere Kaseya/Autotask, der Identity Provider des Verantwortlichen (z. B. Microsoft Entra ID, GitHub) sowie Anbieter von KI-Anwendungen oder anderen Clients, die der Verantwortliche über die MCP-Schnittstelle oder API-Tokens anbindet;
b) Anbieter, die der Verantwortliche durch eigene Einstellungen einbindet, etwa der Host einer vom Verantwortlichen hinterlegten Logo-Adresse;
c) der Zahlungsdienstleister Stripe, der ausschließlich Vertrags- und Abrechnungsdaten des Verantwortlichen als eigener Verantwortlicher verarbeitet;
d) Anbieter reiner Nebenleistungen ohne Zugriff auf personenbezogene Daten des Verantwortlichen (z. B. Telekommunikation, Quellcodeverwaltung).
Für Übermittlungen an Systeme nach lit. a und b, auch in Drittländer, ist allein der Verantwortliche verantwortlich.
§ 7 Nachweise und Kontrollen
(1) Der Auftragsverarbeiter stellt dem Verantwortlichen auf Anfrage alle erforderlichen Informationen zum Nachweis der Einhaltung der Pflichten aus Art. 28 DSGVO zur Verfügung, insbesondere eine aktuelle Beschreibung der technischen und organisatorischen Maßnahmen.
(2) Der Verantwortliche oder ein von ihm beauftragter, zur Verschwiegenheit verpflichteter Prüfer, der kein Wettbewerber des Auftragsverarbeiters ist, kann Überprüfungen einschließlich Inspektionen durchführen. Inspektionen sind mit einer Frist von mindestens 4 Wochen in Textform anzukündigen, finden während der üblichen Geschäftszeiten statt und dürfen den Betrieb nicht unverhältnismäßig stören. Sie sind auf einmal je Kalenderjahr beschränkt, es sei denn, es liegt ein konkreter Anlass vor (insbesondere eine Verletzung des Schutzes personenbezogener Daten oder eine Anordnung einer Aufsichtsbehörde).
(3) Inspektionen in Rechenzentren von Unterauftragsverarbeitern erfolgen durch Vorlage aktueller Prüfberichte oder Zertifikate dieser Unterauftragsverarbeiter (z. B. ISO/IEC 27001), soweit diese die Überprüfung ermöglichen.
(4) Jede Partei trägt ihre eigenen Kosten. Für Inspektionen ohne konkreten Anlass, die einen Arbeitstag überschreiten, kann der Auftragsverarbeiter eine angemessene Vergütung verlangen.
§ 8 Support-Zugriff
(1) Mitarbeitende des Auftragsverarbeiters greifen auf Daten im Mandanten nur zu, wenn ein Administrator des Verantwortlichen den Zugriff im Dienst für einen bestimmten Zeitraum (derzeit wahlweise 1 Stunde, 1 Tag, 3 Tage oder 7 Tage) freigegeben hat. Der Administrator kann die Freigabe jederzeit widerrufen.
(2) Der Support-Zugriff ist auf eine lesende Administrator-Ansicht beschränkt. Freigabe, Widerruf, Anmeldung und jeder einzelne Abruf während des Support-Zugriffs werden im Audit-Protokoll des Mandanten erfasst und sind für Administratoren einsehbar.
(3) Ohne Freigabe greift der Auftragsverarbeiter auf Daten des Mandanten nur zu, soweit dies zur Abwehr einer akuten Gefahr für die Sicherheit des Dienstes, zur Behebung einer schwerwiegenden Störung, auf Weisung oder aufgrund gesetzlicher Pflicht zwingend erforderlich ist. Ein solcher Zugriff ist auf das Erforderliche beschränkt, wird mit Grund im Audit-Protokoll des Mandanten dokumentiert und dem Verantwortlichen unverzüglich mitgeteilt, soweit gesetzlich zulässig.
§ 9 Löschung und Rückgabe nach Vertragsende
(1) Während der Vertragslaufzeit kann der Verantwortliche seine Daten selbst über die Exportfunktionen des Dienstes abrufen und Daten nach Maßgabe der Funktionen des Dienstes löschen bzw. pseudonymisieren. Ausgeschiedene, deaktivierte Mitglieder kann ein Administrator anonymisieren: Name, E-Mail-Adresse und Kennung beim Identity Provider werden entfernt, Anerkennungen, Punktebuchungen und Prämieneinlösungen bleiben unter dem Platzhalter „Ehemaliges Mitglied“ erhalten. Bewertungen bleiben der Autotask-Ressource zugeordnet, deren Name und E-Mail-Adresse der Dienst aus dem PSA des Verantwortlichen spiegelt; diese Angaben verwaltet der Verantwortliche dort. Kopien von Name und E-Mail-Adresse im unveränderlichen Audit-Protokoll und in den Nachweisen der Vertragsannahme bleiben zum Nachweis der Handlungen bis Vertragsende erhalten.
(2) Nach Beendigung des Hauptvertrags gilt § 18 AGB: Der Verantwortliche kann seine Daten innerhalb des Übergangs- und Abrufzeitraums exportieren (Rückgabe). Nach Ablauf des Abrufzeitraums löscht der Auftragsverarbeiter sämtliche personenbezogenen Daten des Mandanten einschließlich der Audit-Protokolle und Kopien. Daten in Datensicherungen werden spätestens 30 Tage nach Ablauf des Abrufzeitraums gelöscht; bis dahin sind sie gegen Zugriff geschützt und werden nicht mehr verarbeitet. Der Verantwortliche kann eine frühere Löschung verlangen.
(3) Eine Pflicht zur Speicherung nach Unionsrecht oder dem Recht eines Mitgliedstaats bleibt unberührt.
(4) Auf Verlangen bestätigt der Auftragsverarbeiter die Löschung in Textform.
§ 10 Haftung
(1) Für die Haftung gegenüber betroffenen Personen gilt Art. 82 DSGVO.
(2) Im Verhältnis der Parteien untereinander gelten die Haftungsregelungen des Hauptvertrags (§ 22 AGB). Art. 82 Abs. 5 DSGVO bleibt unberührt.
§ 11 Schlussbestimmungen
(1) Bei Widersprüchen geht dieser Vertrag in datenschutzrechtlichen Fragen den Regelungen des Hauptvertrags vor.
(2) Änderungen dieses Vertrags erfolgen nach den Regeln des § 25 AGB; Änderungen der Anlage 3 nach § 6 Abs. 3 dieses Vertrags, Änderungen der Anlage 2 nach § 4 Abs. 2 dieses Vertrags.
(3) Im Übrigen gelten die Schlussbestimmungen der AGB (§ 27 AGB) entsprechend.
Anlage 1 – Beschreibung der Verarbeitung
1. Gegenstand und Zweck
Bereitstellung des SaaS-Dienstes Kudos für den Verantwortlichen:
- Einholung, Prüfung und Auswertung von Kundenzufriedenheitsbewertungen zu Tickets aus der PSA-Software Autotask des Verantwortlichen sowie, soweit vom Verantwortlichen aktiviert, Rückschreiben von Ticketnotizen, eines benutzerdefinierten Feldes und von Rückruf-Tickets nach Autotask;
- Anerkennung von Mitarbeitenden (Badges), Punktekonto, Prämienkatalog und Verwaltung von Einlösungen;
- Auswertungen, Exporte (CSV, PDF, JSON), Dashboard- und TV-Ansicht;
- Bereitstellung einer lesenden MCP-Schnittstelle für vom Verantwortlichen angebundene Clients;
- Benachrichtigungen per E-Mail (z. B. Warnmeldungen bei negativen Bewertungen, Einladungen, Anmeldelinks);
- auf Weisung: Import historischer Bewertungen aus einem vom Verantwortlichen bereitgestellten CrewHu-Export;
- Betrieb, Sicherheit, Missbrauchsabwehr, Datensicherung und Support.
2. Art der Verarbeitung
Erheben, Abrufen aus Autotask, Speichern, Organisieren, Auswerten, Anzeigen, Übermitteln an Autotask und per E-Mail, Exportieren, Pseudonymisieren, Löschen.
3. Kategorien betroffener Personen und Datenarten
| Betroffene | Datenarten |
|---|---|
| Mitglieder (Beschäftigte des Verantwortlichen, inkl. Administratoren und Manager) | Name, geschäftliche E-Mail-Adresse, Rolle, Teamzugehörigkeit, Kennung beim Identity Provider, Sprache, Verknüpfung zur Autotask-Ressource; Zeitpunkte der Anmeldung, Aktivierung und Deaktivierung; Sitzungs- und Token-Hashes, Bezeichnungen von API-Tokens und OAuth-Clients, Zeitpunkt letzter Nutzung und Ablaufdatum; leistungsbezogene Daten: dem Mitglied zugeordnete Bewertungen und Kommentare, Ranglistenpositionen, erhaltene und vergebene Anerkennungen mit Freitext, Punktebuchungen, Prämieneinlösungen (inkl. Wert, Status, Notizen, z. B. Gutscheincodes), Bestätigungsnotizen zu Bewertungen; Audit-Protokolle über Handlungen im Dienst |
| Kontakte (Ansprechpartner der Kunden des Verantwortlichen) | Autotask-Kontakt-ID, Name, Firma (Autotask-Firmen-ID und -Name), Ticketnummer und -titel, Bewertung (positiv/neutral/negativ), Freitextkommentar, Rückrufwunsch, Zeitpunkt, Sprache. Keine E-Mail-Adressen, IP-Adressen oder Browserkennungen werden gespeichert; IP-Adresse und Browserkennung werden ausschließlich flüchtig zur Missbrauchsabwehr verwendet. |
| Ressourcen des Verantwortlichen in Autotask (soweit nicht Mitglied) | Name, E-Mail-Adresse, Zuordnung zu Tickets |
| Personen in Freitexten | beliebige Angaben, die Mitglieder oder Kontakte in Kommentare, Anerkennungen oder Notizen eintragen |
Besondere Kategorien personenbezogener Daten (Art. 9 DSGVO) sind nicht Gegenstand der Verarbeitung; sie können allenfalls ungewollt in Freitexten enthalten sein.
4. Ort der Verarbeitung
Ausschließlich in Deutschland – Anwendung, Datenbank und PDF-Erzeugung in Rechenzentren, Datensicherungen in Geschäftsräumen des Auftragsverarbeiters – sowie für den E-Mail-Versand in Frankreich (Anlage 3).
5. Aufbewahrung im laufenden Betrieb
- Bewertungen: Pseudonymisierung (Entfernen von Kontaktbezug, E-Mail-Adresse der Ressource aus dem Bewertungslink, Kommentar und Bestätigungsnotiz) nach der vom Verantwortlichen festgelegten Frist (Voreinstellung 24 Monate, einstellbar 1–120 Monate); wirksam erst nach Bestätigung durch einen Administrator.
- Aus CrewHu importierte Bewertungen (Import für Wechsler auf Weisung des Verantwortlichen): wie Bewertungen.
- Missbrauchsabwehr-Protokolle: 10 Minuten; nicht verifizierte Bewertungen: 24 Stunden.
- Anmeldesitzungen: bis zur Abmeldung, höchstens 7 Tage; abgelaufene werden nächtlich gelöscht.
- OAuth-Codes, -Berechtigungen und ungenutzte Clients: bis 30 Tage nach Ablauf.
- Sonstige Daten: bis Vertragsende bzw. bis zur Löschung durch den Verantwortlichen; danach § 9.
Anlage 2 – Technische und organisatorische Maßnahmen (Art. 32 DSGVO)
1. Vertraulichkeit
- Zutrittskontrolle: Betrieb von Anwendung und Datenbank ausschließlich in Rechenzentren des Unterauftragsverarbeiters netcup in Deutschland. netcup ist nach ISO/IEC 27001 (TÜV Nord, gültig bis 17.11.2027) und ISO/IEC 27701 zertifiziert. Datensicherungen liegen auf einem Rechner in verschlossenen Geschäftsräumen des Auftragsverarbeiters in Deutschland; Zutritt nur für Beschäftigte.
- Zugangskontrolle: Anmeldung der Mitglieder ausschließlich über den Identity Provider des Verantwortlichen (OpenID Connect); keine Passwörter im Dienst. Einmal-Anmeldelinks nur für den ersten Administrator bis zur Einrichtung des Identity Providers. Server-Zugang des Auftragsverarbeiters ausschließlich per SSH mit Schlüsselauthentifizierung für einen festgelegten, dokumentierten Personenkreis.
- Zugriffskontrolle: Rollenmodell (Mitglied, Manager, Administrator); Manager sehen nur Daten ihrer Teams. Mandantentrennung auf Datenbankebene durch Row-Level-Security in PostgreSQL; die Laufzeit-Datenbankrolle kann diese nicht umgehen; mandantenübergreifende Fremdschlüssel sind technisch ausgeschlossen. Support-Zugriff nur nach zeitlich befristeter Freigabe, lesend und vollständig protokolliert.
- Trennungskontrolle: logische Mandantentrennung (s. o.); getrennte Produktiv- und Entwicklungsumgebungen; Entwicklung und Tests ohne Produktivdaten.
- Pseudonymisierung/Verschlüsselung: Sitzungs-, API- und Link-Tokens werden nur als SHA-256-Hash gespeichert; Zugangsdaten zu Autotask und Identity Provider werden mit AES-256-GCM verschlüsselt gespeichert. Pseudonymisierung von Bewertungen nach Aufbewahrungsfrist. Die Datenträger von Datenbank und Datensicherungen sind verschlüsselt; Datensicherungen sind zusätzlich clientseitig mit AES-256 verschlüsselt.
2. Integrität
- Weitergabekontrolle: Transportverschlüsselung per TLS (HTTPS, HSTS); Anwendung nur über Reverse Proxy erreichbar; PDF-Erzeugung in isoliertem Netz ohne Zugriff auf interne Adressen; E-Mail-Versand über verschlüsselte Verbindung (SMTPS).
- Eingabekontrolle: unveränderliches Audit-Protokoll (Änderungen und Löschungen technisch gesperrt) für administrative Handlungen, Exporte, Support-Zugriffe und Datenschutzvorgänge.
- Anwendungssicherheit: Content Security Policy, Schutz gegen Clickjacking und CSRF; Abhängigkeiten werden automatisiert auf Sicherheitsupdates geprüft; Container-Images mit festen Prüfsummen.
3. Verfügbarkeit und Belastbarkeit
- Ratenbegrenzungen und Missbrauchserkennung auf öffentlichen Endpunkten.
- Rücksichtnahme auf Autotask-Ratenlimits (Drosselung bei 50 % des Stundenlimits).
- Datensicherung: täglich, verschlüsselt, an einem vom Produktivsystem getrennten Standort in Deutschland; Aufbewahrung 30 Tage; Wiederherstellung wird regelmäßig getestet.
- Überwachung der Verfügbarkeit mit Uptime Kuma von einem vom Produktivsystem getrennten Standort.
4. Verfahren zur regelmäßigen Überprüfung
- Datenschutz-Management: Verzeichnis der Verarbeitungstätigkeiten, Verpflichtung der Beschäftigten auf Vertraulichkeit, Prozess für Datenschutzverletzungen.
- Überprüfung dieser Maßnahmen mindestens jährlich und bei wesentlichen Änderungen.
- Datenschutzfreundliche Voreinstellungen: Rangliste standardmäßig deaktiviert; Aufbewahrungsfrist muss aktiv bestätigt werden; keine Speicherung von IP-Adressen oder E-Mail-Adressen von Kontakten.
Anlage 3 – Unterauftragsverarbeiter
| Unterauftragsverarbeiter | Leistung | Ort der Verarbeitung |
|---|---|---|
| netcup GmbH, Emmy-Noether-Straße 10, 76131 Karlsruhe (AG Mannheim HRB 705547) | Hosting von Anwendung, Datenbank und PDF-Erzeugung | Deutschland |
| Sendinblue SAS (Brevo), 9–17 rue Salneuve, 75017 Paris, Frankreich (RCS Paris 498 019 298) | E-Mail-Versand (Benachrichtigungen, Warnmeldungen inkl. Bewertungskommentar, Einladungen, Anmeldelinks) | EU (Frankreich, Deutschland, Belgien) |