Zum Inhalt springen
kanvity
  • Preise
  • Warum ohne Nutzergebühren
  • FAQ
AnmeldenJetzt starten

Diesen Vertrag schließt ihr in kanvity unter Einstellungen → Daten & Datenschutz mit einem Klick ab. Hier könnt ihr ihn vorab lesen.

Vertrag über die Auftragsverarbeitung (Art. 28 DSGVO)

Fassung 2026-09-28

Auftraggeber (Verantwortlicher)

Der Kunde, der kanvity nach dem Hauptvertrag nutzt und diesen Vertrag in kanvity abschließt

Auftragnehmer (Auftragsverarbeiter)

Alexander Bischko, handelnd unter „avellon“ (kanvity)
c/o MDC Management#6431, Welserstraße 3
87463 Dietmannsried, Deutschland
kontakt@kanvity.com

1. Einleitung, Geltungsbereich, Begriffe

1.1. Dieser Vertrag regelt die Rechte und Pflichten von Auftraggeber und Auftragnehmer (gemeinsam „Parteien“) bei der Verarbeitung personenbezogener Daten im Auftrag im Sinne von Art. 28 der Datenschutz-Grundverordnung („DSGVO“).

1.2. Er gilt für alle Tätigkeiten, bei denen der Auftragnehmer, seine Beschäftigten oder von ihm beauftragte Unterauftragsverarbeiter personenbezogene Daten des Auftraggebers verarbeiten.

1.3. Begriffe sind im Sinne der DSGVO zu verstehen. Dieser Vertrag kann elektronisch abgeschlossen werden (Art. 28 Abs. 9 DSGVO). Erklärungen nach diesem Vertrag bedürfen der Textform (z. B. E-Mail), soweit nichts anderes bestimmt ist.

2. Gegenstand und Dauer

2.1. Gegenstand ist die Bereitstellung der Projekt- und Aufgabenverwaltung „kanvity“ als Software as a Service durch den Auftragnehmer. Dabei verarbeitet der Auftragnehmer die personenbezogenen Daten, die der Auftraggeber und die von ihm eingeladenen Personen in kanvity einstellen.

2.2. Grundlage ist der Nutzungsvertrag über kanvity nach den Allgemeinen Geschäftsbedingungen des Auftragnehmers („Hauptvertrag“). Dieser Vertrag gilt, solange der Auftragnehmer personenbezogene Daten des Auftraggebers verarbeitet, und endet mit dem Hauptvertrag, frühestens mit der vollständigen Löschung oder Rückgabe der Daten nach Ziffer 11.

3. Art und Zweck der Verarbeitung, Daten und Betroffene

3.1. Art der Verarbeitung: Erheben, Erfassen, Organisieren, Ordnen, Speichern, Anpassen, Auslesen, Abfragen, Verwenden, Offenlegen durch Übermittlung an vom Auftraggeber berechtigte Personen, Einschränken, Löschen – jeweils soweit für den Betrieb von kanvity erforderlich. Die Daten stellt der Auftraggeber bzw. stellen die von ihm eingeladenen Personen selbst ein; der Auftragnehmer erhebt sie nicht eigenständig.

3.2. Zweck: Bereitstellung, Betrieb, Sicherung und Wartung von kanvity für den Auftraggeber, insbesondere Verwaltung von Projekten und Aufgaben, Zusammenarbeit mit Mitgliedern und Gästen, Benachrichtigungen, Import und Export sowie Datensicherung.

3.3. Kategorien personenbezogener Daten: Stammdaten der Nutzer (Name, E-Mail-Adresse, Profilbild, Sprache, Zeitzone), Nutzungs- und Protokolldaten (Zeitpunkte von Änderungen, Verlauf, IP-Adresse und Browserkennung bei Anmeldungen), Inhalte, die der Auftraggeber einstellt (Projekte, Aufgaben, Kommentare, Anhänge, Checklisten, Felder) einschließlich darin enthaltener personenbezogener Daten Dritter. Der Auftraggeber stellt keine besonderen Kategorien personenbezogener Daten (Art. 9 DSGVO) ein, ohne dies vorher mit dem Auftragnehmer in Textform zu vereinbaren.

3.4. Betroffene: Beschäftigte, Mitglieder und Gäste des Auftraggebers (z. B. Kunden, Freiberufler, Dienstleister), die kanvity nutzen, sowie Personen, deren Daten in den Inhalten des Auftraggebers vorkommen.

4. Pflichten des Auftragnehmers

4.1. Der Auftragnehmer verarbeitet die Daten nur nach diesem Vertrag und den dokumentierten Weisungen des Auftraggebers, auch in Bezug auf Übermittlungen in Drittländer, es sei denn, er ist gesetzlich zu einer Verarbeitung verpflichtet. In diesem Fall teilt er dies dem Auftraggeber vorher mit, sofern das Gesetz eine solche Mitteilung nicht verbietet. Er verwendet die Daten nicht für eigene Zwecke; insbesondere werden Inhalte des Auftraggebers weder zu Werbezwecken ausgewertet noch an KI-Anbieter übermittelt.

4.2. Die Einstellungen und Funktionen von kanvity (z. B. Einladen, Rechte, Löschen, Export) gelten als Weisungen des Auftraggebers. Weitere Weisungen erteilt der Auftraggeber in Textform an die in Anlage 3 genannte Stelle.

4.3. Der Auftragnehmer gewährleistet, dass sich die zur Verarbeitung befugten Personen zur Vertraulichkeit verpflichtet haben oder einer gesetzlichen Verschwiegenheitspflicht unterliegen, und dass sie mit den einschlägigen Bestimmungen des Datenschutzes vertraut sind.

4.4. Der Auftragnehmer unterstützt den Auftraggeber im erforderlichen und zumutbaren Umfang bei der Erfüllung der Rechte der Betroffenen (Art. 12–23 DSGVO), beim Verzeichnis der Verarbeitungstätigkeiten, bei Datenschutz-Folgenabschätzungen und bei Anfragen von Aufsichtsbehörden, soweit die Verarbeitung im Auftrag betroffen ist. Viele dieser Rechte kann der Auftraggeber in kanvity selbst umsetzen (Export, Berichtigen, Löschen).

4.5. Anfragen von Betroffenen, die sich erkennbar auf Daten des Auftraggebers beziehen, leitet der Auftragnehmer unverzüglich an den Auftraggeber weiter und beantwortet sie nicht selbst, außer der Auftraggeber weist ihn dazu an.

4.6. Der Auftragnehmer ist nicht verpflichtet, einen Datenschutzbeauftragten zu benennen, und hat keinen benannt. Ansprechpartner für den Datenschutz ist die in Anlage 3 genannte Stelle.

4.7. Die Verarbeitung findet in der EU bzw. im EWR statt. Eine Übermittlung in ein Drittland erfolgt nur unter den Voraussetzungen der Art. 44 ff. DSGVO und nur bei den in Anlage 2 so gekennzeichneten Unterauftragsverarbeitern.

5. Technische und organisatorische Maßnahmen

5.1. Der Auftragnehmer trifft die in Anlage 1 beschriebenen technischen und organisatorischen Maßnahmen (Art. 32 DSGVO). Sie sind das vereinbarte Mindestniveau.

5.2. Die Maßnahmen dürfen dem technischen Fortschritt angepasst werden, solange das vereinbarte Schutzniveau nicht unterschritten wird. Wesentliche Änderungen teilt der Auftragnehmer dem Auftraggeber mit.

5.3. Die Daten des Auftraggebers werden von Daten anderer Kunden logisch getrennt: Jeder Datensatz ist einem Workspace zugeordnet; jeder Zugriff wird serverseitig auf die Berechtigung für diesen Workspace geprüft. Die Trennung wird durch automatisierte Tests überprüft.

5.4. Kopien werden nur erstellt, soweit sie für den Betrieb technisch erforderlich sind (z. B. Datensicherungen nach Anlage 1).

6. Berichtigung, Einschränkung und Löschung

6.1. Der Auftragnehmer berichtigt, löscht oder schränkt Daten nur nach diesem Vertrag oder nach Weisung des Auftraggebers ein. In kanvity kann der Auftraggeber dies weitgehend selbst tun.

6.2. Gelöschte Daten werden aus dem laufenden System entfernt. In Datensicherungen bleiben sie bis zum Ablauf der in Anlage 1 genannten Aufbewahrungsfrist enthalten und werden danach mit der jeweiligen Sicherung überschrieben.

7. Unterauftragsverarbeiter

7.1. Der Auftraggeber erteilt die allgemeine Genehmigung zum Einsatz von Unterauftragsverarbeitern (Art. 28 Abs. 2 DSGVO). Die bei Vertragsschluss eingesetzten Unterauftragsverarbeiter sind in Anlage 2 aufgeführt und gelten als genehmigt.

7.2. Über beabsichtigte Hinzuziehungen oder Ersetzungen informiert der Auftragnehmer den Auftraggeber mindestens 30 Tage vorher in Textform (z. B. per E-Mail an den Owner des Workspace) und aktualisiert die Liste unter kanvity.com/sicherheit. Der Auftraggeber kann innerhalb dieser Frist aus wichtigem datenschutzrechtlichem Grund widersprechen. Können sich die Parteien nicht einigen, darf der Auftraggeber den Hauptvertrag zum Zeitpunkt des Wechsels kündigen; bereits gezahlte Entgelte für die Zeit danach werden anteilig erstattet.

7.3. Der Auftragnehmer erlegt jedem Unterauftragsverarbeiter vertraglich Datenschutzpflichten auf, die den Pflichten dieses Vertrags im Wesentlichen entsprechen, und wählt ihn unter Berücksichtigung seiner technischen und organisatorischen Maßnahmen sorgfältig aus. Für die Einhaltung durch den Unterauftragsverarbeiter haftet der Auftragnehmer nach Art. 28 Abs. 4 DSGVO.

7.4. Keine Unterauftragsverarbeitung sind Nebenleistungen wie Telekommunikation, Post- und Transportdienste oder die Entsorgung von Datenträgern; der Auftragnehmer trifft auch hier angemessene Vorkehrungen.

8. Rechte und Pflichten des Auftraggebers

8.1. Der Auftraggeber ist für die Zulässigkeit der Verarbeitung und die Wahrung der Rechte der Betroffenen verantwortlich, insbesondere dafür, dass er die Daten in kanvity einstellen darf und die von ihm eingeladenen Personen informiert sind.

8.2. Der Auftraggeber informiert den Auftragnehmer unverzüglich, wenn er Fehler oder Unregelmäßigkeiten bei der Verarbeitung feststellt.

9. Nachweise und Kontrollen

9.1. Der Auftragnehmer stellt dem Auftraggeber auf Anfrage die zum Nachweis der Einhaltung dieses Vertrags erforderlichen Informationen zur Verfügung, insbesondere eine aktuelle Beschreibung der Maßnahmen nach Anlage 1.

9.2. Der Auftraggeber kann die Einhaltung darüber hinaus selbst oder durch einen zur Verschwiegenheit verpflichteten, fachkundigen Prüfer kontrollieren, der kein Wettbewerber des Auftragnehmers ist. Kontrollen vor Ort finden nach Anmeldung mit angemessener Frist (in der Regel 30 Tage), zu Geschäftszeiten, ohne vermeidbare Störung des Betriebs und nicht häufiger als einmal in zwölf Monaten statt, außer bei einem konkreten Anlass (z. B. einer Datenschutzverletzung). Die Vertraulichkeit der Daten anderer Kunden bleibt gewahrt; Rechenzentren von Unterauftragsverarbeitern werden über deren Nachweise (z. B. Zertifizierungen) geprüft.

10. Mitteilungspflichten

10.1. Der Auftragnehmer meldet dem Auftraggeber Verletzungen des Schutzes personenbezogener Daten unverzüglich, spätestens innerhalb von 48 Stunden, nachdem er davon Kenntnis erlangt hat, an die E-Mail-Adresse des Owners des Workspace. Die Meldung enthält, soweit bekannt: Art der Verletzung, Kategorien und ungefähre Zahl der Betroffenen und Datensätze, eine Kontaktstelle, die wahrscheinlichen Folgen sowie ergriffene oder vorgeschlagene Maßnahmen. Informationen, die noch nicht vorliegen, werden nachgereicht.

10.2. Der Auftragnehmer unterstützt den Auftraggeber bei dessen Pflichten nach Art. 33 und 34 DSGVO und informiert ihn unverzüglich über Kontrollen oder Maßnahmen von Aufsichtsbehörden, soweit sie die Verarbeitung im Auftrag betreffen.

10.3. Hält der Auftragnehmer eine Weisung für rechtswidrig, teilt er dies dem Auftraggeber unverzüglich mit. Er darf die Ausführung aussetzen, bis der Auftraggeber sie bestätigt oder ändert.

11. Beendigung

11.1. Bis zum Ende des Hauptvertrags kann der Auftraggeber seine Daten jederzeit selbst exportieren (Workspace-Export als ZIP mit JSON- und CSV-Dateien sowie den Anhängen).

11.2. Nach Ende des Hauptvertrags oder wenn der Auftraggeber seinen Workspace löscht, löscht der Auftragnehmer die Daten des Auftraggebers einschließlich der Anhänge spätestens nach 30 Tagen aus dem laufenden System, sofern keine gesetzliche Pflicht zur Aufbewahrung besteht. Datensicherungen werden nach Ablauf der in Anlage 1 genannten Frist überschrieben. Auf Anfrage bestätigt der Auftragnehmer die Löschung in Textform.

11.3. Unterlagen, die der Nachweis einer ordnungsgemäßen Verarbeitung erfordert (z. B. Abrechnungsdaten), bewahrt der Auftragnehmer im Rahmen der gesetzlichen Fristen auf.

12. Vergütung

Die Leistungen nach diesem Vertrag sind mit dem Entgelt des Hauptvertrags abgegolten. Für Unterstützungsleistungen, die über die Funktionen von kanvity hinausgehen und nicht auf einem Verstoß des Auftragnehmers beruhen (z. B. Kontrollen vor Ort nach Ziffer 9.2), kann der Auftragnehmer eine angemessene Vergütung nach vorheriger Ankündigung verlangen.

13. Haftung

Für die Haftung gegenüber Betroffenen gilt Art. 82 DSGVO. Im Verhältnis der Parteien gelten die Haftungsregelungen des Hauptvertrags, soweit Art. 82 DSGVO nicht zwingend etwas anderes bestimmt.

14. Schlussbestimmungen

14.1. Beide Parteien behandeln Geschäftsgeheimnisse und Sicherheitsmaßnahmen der jeweils anderen Partei, die ihnen im Rahmen dieses Vertrags bekannt werden, auch nach seinem Ende vertraulich.

14.2. Bei Widersprüchen geht dieser Vertrag in Fragen des Datenschutzes dem Hauptvertrag vor.

14.3. Änderungen dieses Vertrags bedürfen der Textform. Der Auftragnehmer kann Anlage 1 und Anlage 2 nach Ziffern 5.2 und 7.2 aktualisieren.

14.4. Ein Zurückbehaltungsrecht an den Daten des Auftraggebers ist ausgeschlossen.

14.5. Sollten einzelne Bestimmungen unwirksam sein, bleibt der Vertrag im Übrigen wirksam. Es gilt deutsches Recht.

Anlage 1: Technische und organisatorische Maßnahmen

Vertraulichkeit (Art. 32 Abs. 1 lit. b DSGVO)

Zutrittskontrolle: Die Server stehen in einem Rechenzentrum der Hetzner Online GmbH in Falkenstein (Deutschland) mit Zutrittskontrolle, Videoüberwachung und Sicherheitspersonal (Nachweis: ISO/IEC 27001 des Rechenzentrumsbetreibers). Der Auftragnehmer hat keinen physischen Zutritt.

Zugangskontrolle: Administrativer Zugang zu den Servern nur für den Betreiber über SSH mit Schlüssel (kein Passwort-Login); der Schlüssel liegt in einem Passwortmanager. Die Datenbank ist nicht aus dem Internet erreichbar. Öffentlich erreichbar ist nur der Webserver über TLS.

Zugriffskontrolle: Nutzerkonten mit Passwort (mindestens 12 Zeichen, gespeichert als argon2id-Hash), Sitzungen in HttpOnly- und Secure-Cookies, sofort widerrufbar. Rollen und Rechte (Owner, Admin, Mitglied, Gast; Projektrechte) werden bei jedem Zugriff serverseitig geprüft. Die Anwendung nutzt ein Datenbankkonto ohne Rechte zum Ändern der Tabellenstruktur. Begrenzung wiederholter Anmeldeversuche.

Trennung: Mandantentrennung auf Anwendungsebene; jeder Datensatz gehört genau einem Workspace, Fremdschlüssel in der Datenbank verhindern Verknüpfungen über Workspaces hinweg; automatisierte Tests prüfen, dass kein Nutzer auf fremde Workspaces zugreifen kann.

Kein Zugriff auf Inhalte für Support: Es gibt keinen Admin-Zugang zu Inhalten der Kunden in der Anwendung. Zugriffe auf die Datenbank erfolgen nur zur Fehlerbehebung, soweit erforderlich.

Integrität (Art. 32 Abs. 1 lit. b DSGVO)

Weitergabekontrolle: Übertragung ausschließlich verschlüsselt (TLS 1.2 oder höher). Dateien werden über zeitlich begrenzte, signierte Links hoch- und heruntergeladen. Datensicherungen werden vor dem Speichern verschlüsselt (age).

Eingabekontrolle: Änderungen an Aufgaben werden im Verlauf mit Person und Zeitpunkt festgehalten. Server-Protokolle enthalten keine Inhalte, Passwörter oder Tokens.

Verfügbarkeit und Belastbarkeit (Art. 32 Abs. 1 lit. b und c DSGVO)

Tägliche Sicherung der Datenbank, verschlüsselt, auf einen getrennten Speicher (Hetzner Storage Box) mit täglichen Snapshots. Aufbewahrung: 7 tägliche, 4 wöchentliche und 6 monatliche Sicherungen; ältere Sicherungen werden überschrieben (längstens rund 6 Monate). Anhänge liegen in einem Objektspeicher in Deutschland und werden täglich auf die Storage Box gesichert.

Wöchentlicher automatischer Test der Wiederherstellung aus der Sicherung. Überwachung der Erreichbarkeit und Fehlerüberwachung. Sicherheitsupdates für Betriebssystem und Abhängigkeiten werden regelmäßig eingespielt.

Verfahren zur regelmäßigen Überprüfung (Art. 32 Abs. 1 lit. d DSGVO)

Automatisierte Tests (u. a. Rechte und Mandantentrennung) laufen vor jeder Veröffentlichung einer neuen Version. Vor größeren Versionen findet eine Sicherheitsprüfung nach einer festen Liste statt. Abhängigkeiten werden auf bekannte Schwachstellen geprüft.

Datenschutzfreundliche Voreinstellungen: Es werden nur die für den Betrieb erforderlichen Daten erhoben; keine Weitergabe von Inhalten an Analyse- oder KI-Dienste.

Anlage 2: Genehmigte Unterauftragsverarbeiter

UnternehmenLeistungOrt der Verarbeitung
Hetzner Online GmbH
Industriestr. 25, 91710 Gunzenhausen, Deutschland
Server, Datenbank, Dateispeicher (Anhänge) und verschlüsselte DatensicherungenRechenzentrum Falkenstein, Deutschland
Cloudflare, Inc.
101 Townsend St., San Francisco, CA 94107, USA
DNS und Weiterleitung der verschlüsselten Verbindungen (Schutz vor Angriffen); keine Speicherung von Inhaltenweltweites Netz, nächstgelegener Standort
Drittland: EU-US Data Privacy Framework (Angemessenheitsbeschluss) und EU-Standardvertragsklauseln
Sendinblue SAS (Brevo)
106 boulevard Haussmann, 75008 Paris, Frankreich
Versand von System-E-Mails (Bestätigung, Einladungen, Passwort, Benachrichtigungen): Name, E-Mail-Adresse, Inhalt der MailEU
Functional Software, Inc. (Sentry)
45 Fremont Street, 8th Floor, San Francisco, CA 94105, USA
Fehlerüberwachung: technische Fehlermeldungen; Cookies, Formularinhalte, Adressen und Tokens werden vor dem Versand entferntDatenhaltung in der EU (Frankfurt am Main)
Drittland: EU-US Data Privacy Framework (Angemessenheitsbeschluss) und EU-Standardvertragsklauseln

Anlage 3: Weisungsberechtigte Personen und Ansprechpartner

Auftraggeber: die Owner und Admins des Workspace in kanvity.

Auftragnehmer: Alexander Bischko (Inhaber), E-Mail: datenschutz@kanvity.com.

© 2026 kanvity

  • Impressum
  • Datenschutz
  • AGB
  • Sicherheit
  • AVV
  • Für Agenturen
  • Für E-Commerce
  • Preisvergleiche
  • Vorlagen

Genannte Produktnamen sind Marken ihrer jeweiligen Inhaber; keine Verbindung zu kanvity.