Vereinbarung zur Auftragsverarbeitung (AVV)
Diese Vereinbarung gilt, soweit RDEvolution im RDEvolution Handwerk OS personenbezogene Daten im Auftrag des registrierten Betriebs verarbeitet.
1. Parteien und Rollen
Verantwortlicher ist der im Handwerk-OS registrierte Betrieb. Auftragsverarbeiter ist:
RDEvolution GbR
Gesellschafter: Reinhard Wesali Retza und Denny Gallo
Block C-10
Südstraße 31
47475 Kamp-Lintfort
Die Vereinbarung wird bei der Selbstregistrierung elektronisch abgeschlossen und ergänzt die Nutzungsbedingungen.
2. Gegenstand und Dauer
Gegenstand ist die technische Bereitstellung, Speicherung, Organisation, Anzeige, Sicherung, Wartung und Unterstützung der vom Betrieb im Handwerk-OS verarbeiteten personenbezogenen Daten. Die Verarbeitung dauert grundsätzlich so lange wie die Nutzung des Handwerk-OS einschließlich einer erforderlichen Rückgabe- und Löschphase.
3. Art und Zweck der Verarbeitung
Die Verarbeitung umfasst insbesondere Entgegennehmen, Speichern, Ordnen, Strukturieren, Anzeigen, Abrufen, Übermitteln innerhalb der vom Betrieb freigegebenen Funktionen, Sichern, Wiederherstellen, Einschränken und Löschen. Zweck ist ausschließlich die Bereitstellung der vom Betrieb genutzten Verwaltungs- und Arbeitsprozesse im Handwerk-OS sowie der sichere technische Betrieb.
4. Kategorien betroffener Personen
Je nach Nutzung können insbesondere Kunden und Interessenten des Betriebs, Ansprechpartner bei Geschäftspartnern, Mitarbeiter und Bewerber, Lieferanten, Nachunternehmer sowie sonstige Personen betroffen sein, deren Daten der Betrieb rechtmäßig in das Handwerk-OS einstellt.
5. Arten personenbezogener Daten
Verarbeitet werden können insbesondere Stamm- und Kontaktdaten, Kunden- und Projektdaten, Angebots- und Auftragsinformationen, Termin- und Einsatzdaten, Arbeitszeitdaten, Dokumente und Dateien, Kommunikationsdaten, Rechnungs- und Zahlungsinformationen, Signatur- und Nachweisdaten sowie technische Nutzungs- und Protokolldaten.
Das System ist nicht allgemein für die Verarbeitung besonderer Kategorien personenbezogener Daten nach Art. 9 DSGVO bestimmt. Soweit solche Daten im Einzelfall erforderlich sind, bleibt der Betrieb für die Rechtmäßigkeit und erforderliche zusätzliche Schutzmaßnahmen verantwortlich.
6. Weisungsrecht des Betriebs
RDEvolution verarbeitet personenbezogene Daten ausschließlich auf dokumentierte Weisung des Betriebs, soweit keine gesetzliche Verpflichtung zu einer abweichenden Verarbeitung besteht. Die Nutzung und Konfiguration des Systems, schriftliche Supportanfragen und ergänzende Vereinbarungen gelten als dokumentierte Weisungen im Rahmen des vereinbarten Leistungsumfangs.
RDEvolution informiert den Kunden unverzüglich, wenn eine Weisung nach eigener Einschätzung gegen die DSGVO oder andere Datenschutzvorschriften verstößt. RDEvolution darf die Ausführung der betreffenden Weisung aussetzen, bis sie bestätigt, geändert oder zurückgenommen wurde, soweit dies zur Vermeidung eines Datenschutzverstoßes erforderlich ist.
7. Vertraulichkeit und Zugriffsbeschränkung
RDEvolution stellt sicher, dass Personen mit Zugriff auf auftragsverarbeitete Daten zur Vertraulichkeit verpflichtet sind und Daten nur im erforderlichen Umfang verarbeiten. Der Zugriff auf das Handwerk-OS erfolgt über persönliche Benutzerkonten, rollen- und berechtigungsbasierte Freigaben und mandantenbezogene Datenabfragen. Der Plattform-Administrationszugang ist auf die dafür vorgesehenen Administratoren beschränkt und verlangt im Produktivbetrieb zusätzlich einen TOTP-Zweitfaktor.
8. Technische und organisatorische Maßnahmen
Die folgenden Maßnahmen entsprechen dem im aktuellen Projekt und auf dem geprüften Produktivserver umgesetzten Stand. Anbieter-eigene Infrastrukturparameter außerhalb des von RDEvolution administrierten Servers, insbesondere interne IONOS-Protokolle oder providerseitige Sicherungen, werden davon nicht erfasst.
- TLS und Transport: Der Produktivbetrieb erfolgt über HTTPS; die Next.js-Anwendung bindet im PM2-Betrieb ausschließlich an 127.0.0.1. Die TLS-Terminierung erfolgt über Nginx. Zusätzlich wird für die Produktdomain HTTP Strict Transport Security mit
max-age=31536000ausgeliefert. - Passwortschutz: Passwörter werden mit bcrypt und Kostenfaktor 12 gehasht. Session- und öffentliche Einmal-Token werden nicht im Klartext gespeichert, sondern gehasht abgelegt.
- Rollen und Berechtigungen: Zugriffe werden serverseitig über definierte Rollen und einzelne Berechtigungen geprüft; besonders sensible Funktionen wie Plattformverwaltung sind gesondert geschützt.
- Mandantentrennung: Mandantenbezogene Datensätze werden mit Tenant-Zuordnung gespeichert und bei Zugriffen auf Mandant und Ressourcenzugehörigkeit geprüft. Für zentrale Bereiche bestehen automatisierte Isolationstests.
- Plattform-Administration: Plattformadministratoren besitzen einen gesonderten Rollenpfad; im Produktivbetrieb ist für diesen Administrationszugang zusätzlich ein TOTP-basierter Zweitfaktor erforderlich.
- Protokollierung: Sicherheits- und Verwaltungsereignisse werden in Audit-Logs mit Aktion, Objektbezug, Zeitstempel und – soweit vorhanden – Benutzer-, Mandanten- und IP-Bezug erfasst. Nginx- und PM2-Protokolle werden täglich mit bis zu 14 archivierten Rotationen verwaltet, das Deployment-Protokoll täglich mit bis zu 30 archivierten Rotationen. Das systemd-Journal ist zeitlich auf höchstens 30 Tage begrenzt; Rsyslog- und Fail2ban-Protokolle werden wöchentlich mit bis zu vier archivierten Rotationen verwaltet.
- Dokumente und Uploads: Uploads werden nach erlaubtem MIME-Typ, Dateisignatur und Größenlimit geprüft, in mandantenbezogenen Pfaden mit eingeschränkten Dateirechten gespeichert und nur nach Berechtigungsprüfung ausgeliefert. Downloads werden mit privaten No-Store-Headern versehen.
- Sitzungen und Zugriff: Produktive Session-Cookies sind Secure, HttpOnly und SameSite=Lax. Server-Sitzungen laufen spätestens nach 14 Tagen ab und werden bei sicherheitsrelevanten Ereignissen widerrufen.
- Backups und Wiederherstellung: Vor Deployments wird die produktive SQLite-Datenbank über einen konsistenten VACUUM-INTO-Backup-Lauf gesichert und mit PRAGMA integrity_check geprüft. Das Deployment besitzt einen Rollback-Pfad zur zuletzt gesicherten Datenbank. Ein täglich ausgeführter Bereinigungsjob entfernt Datenbanksicherungen, die älter als 30 Tage sind, schützt unabhängig vom Alter jedoch mindestens die zehn neuesten Datenbanksicherungen. Zusätzlich werden die persistent gespeicherten Dokumente, Uploads und Signaturdateien täglich automatisch in einem vom laufenden Projekt getrennten und nicht öffentlich über den Webserver bereitgestellten Sicherungsverzeichnis auf demselben IONOS-Produktivserver gesichert. Die Dateisicherung arbeitet atomar, erstellt SHA-256-Prüfsummen und prüft erfolgreiche Sicherungen auf Archivstruktur und testweise Wiederherstellbarkeit. Dateisicherungen, die älter als 30 Tage sind, werden erst nach erfolgreicher neuer Sicherung bereinigt; mindestens die zehn neuesten erfolgreichen Dateisicherungen bleiben unabhängig vom Alter erhalten. Eine zusätzliche externe oder räumlich getrennte Offsite-Sicherung dieser Dateien ist derzeit nicht eingerichtet; die lokale Sicherung allein schützt daher nicht gegen den vollständigen Verlust des VPS beziehungsweise seines Speichers.
- Verfügbarkeit und Integrität: PM2 ist mit automatischem Neustart konfiguriert; Releases werden vor Aktivierung gebaut, der Produktivbetrieb nach Umschaltung per Health-Check geprüft und bei Fehlern zurückgerollt.
- Datenschutzverletzungen: Sicherheitsrelevante Vorgänge werden protokolliert; bekannt gewordene Datenschutzverletzungen werden nach Abschnitt 11 an den Betrieb gemeldet und organisatorisch untersucht.
- Regelmäßige Überprüfung: Das Projekt verfügt über einen Qualitätslauf mit Text-, Release-, Sicherheits-, Lint-, Typ-, Unit-, Integrations- und Build-Prüfungen sowie eine gesonderte Produktionskonfigurationsprüfung.
9. Unterauftragsverarbeiter
Der Betrieb erteilt RDEvolution eine allgemeine Genehmigung zum Einsatz der für den Dienst erforderlichen Unterauftragsverarbeiter. Nach dem aktuellen technischen Betrieb werden insbesondere eingesetzt: IONOS SE, Elgendorfer Straße 57, 56410 Montabaur, für Server-/Hosting-Infrastruktur sowie ALL-INKL.COM – Neue Medien Münnich, Hauptstraße 68, 02742 Friedersdorf, für die von RDEvolution genutzte E-Mail-Infrastruktur.
RDEvolution informiert den Betrieb vor dem Einsatz eines neuen oder ersetzten Unterauftragsverarbeiters in angemessener Frist über die beabsichtigte Änderung, damit der Betrieb aus berechtigten Datenschutzgründen widersprechen kann. RDEvolution verpflichtet Unterauftragsverarbeiter vertraglich zu einem angemessenen Datenschutzniveau und den nach Art. 28 DSGVO erforderlichen Pflichten.
Stripe wird für die eigene Zahlungs- und Abo-Abwicklung von RDEvolution eingesetzt und erhält nicht pauschal die vom Betrieb im Handwerk-OS gespeicherten Kunden-, Projekt- oder Dokumentdaten. Je nach konkreter Stripe-Verarbeitung kann Stripe als Auftragsverarbeiter/Dienstleister und/oder als eigener Verantwortlicher handeln. Stripe ist deshalb von den Unterauftragsverarbeitern für die eigentliche Speicherung der Handwerk-OS-Mandantendaten zu unterscheiden.
10. Unterstützungspflichten
RDEvolution unterstützt den Betrieb im angemessenen Umfang bei der Erfüllung von Betroffenenrechten, bei Datenschutz-Folgenabschätzungen und bei sonstigen Pflichten nach Art. 32 bis 36 DSGVO, soweit die beim Auftragsverarbeiter verfügbaren Informationen und die Art der Verarbeitung dies ermöglichen.
11. Datenschutzverletzungen
RDEvolution informiert den Betrieb unverzüglich, sobald eine Verletzung des Schutzes personenbezogener Daten bekannt wird, die im Verantwortungsbereich der Auftragsverarbeitung liegt, und stellt die verfügbaren Informationen zur Bewertung und Erfüllung gesetzlicher Meldepflichten bereit.
12. Nachweise und Kontrollen
RDEvolution stellt dem Betrieb die Informationen zur Verfügung, die zum Nachweis der Einhaltung der Pflichten aus Art. 28 DSGVO erforderlich sind. Angemessene Kontrollen können nach vorheriger Abstimmung durchgeführt werden. Dabei sind Betriebs- und Geschäftsgeheimnisse, Sicherheitsinteressen sowie Rechte anderer Mandanten zu schützen.
13. Datenexport, Rückgabe und Löschung nach Ende der Nutzung
Vor der endgültigen Löschung kann der Betrieb die Rückgabe beziehungsweise Bereitstellung seiner Daten in einem technisch verfügbaren Format in Textform anfordern. Im aktuellen Projekt besteht kein automatisierter vollständiger Self-Service-Gesamtexport des gesamten Mandanten; Umfang, Format und sichere Bereitstellung eines Gesamt-Exports werden daher bei Bedarf mit dem Betrieb abgestimmt.
Nach Beendigung der Auftragsverarbeitung löscht oder gibt RDEvolution die im Auftrag verarbeiteten personenbezogenen Daten nach Wahl beziehungsweise dokumentierter Weisung des Betriebs zurück, sofern keine gesetzliche Pflicht zur weiteren Speicherung besteht. Die vorhandene Plattform-Löschfunktion entfernt die mandantenbezogenen Datenbestände aus der Anwendungsdatenbank und löscht die zugehörigen Upload- und Signaturverzeichnisse. Audit- und Sicherheitsnachweise können getrennt verbleiben, soweit sie für eigene gesetzliche oder berechtigte Nachweis- und Sicherheitszwecke erforderlich sind; sie dürfen nicht für andere Zwecke weiterverwendet werden.
Vor Deployments erzeugte Datenbanksicherungen werden durch einen täglich ausgeführten Bereinigungsjob verwaltet. Sicherungen, die älter als 30 Tage sind, werden zur Löschung vorgesehen; mindestens die zehn neuesten Sicherungen bleiben unabhängig vom Alter als Wiederherstellungspunkte geschützt. Für die täglichen Sicherungen des persistenten Datei-, Upload- und Signaturspeichers gilt entsprechend eine Aufbewahrung von grundsätzlich 30 Tagen mit Schutz der mindestens zehn neuesten erfolgreichen Sicherungen; die Bereinigung erfolgt erst nach erfolgreicher neuer Sicherung. Gelöschte produktive Dateien können daher bis zur regulären Bereinigung noch in Sicherungskopien enthalten sein. Bis dahin werden Sicherungskopien ausschließlich für Sicherungs- und Wiederherstellungszwecke vorgehalten und nicht als produktiver Datenbestand weiterverwendet.
14. Verantwortlichkeit des Betriebs
Der Betrieb bleibt für die Rechtmäßigkeit der Erhebung, die zulässigen Zwecke, Informationspflichten gegenüber betroffenen Personen, die Vergabe seiner Benutzerrechte und die erteilten Weisungen verantwortlich.
15. Änderungen der technischen Maßnahmen und Unterauftragnehmer
RDEvolution überprüft die technischen und organisatorischen Maßnahmen im Rahmen der Weiterentwicklung. Maßnahmen dürfen durch gleichwertige oder wirksamere Maßnahmen ersetzt werden, sofern das vereinbarte Schutzniveau nicht unterschritten wird. Änderungen bei Unterauftragsverarbeitern erfolgen nach den Regelungen in Abschnitt 9.
16. Rang und Laufzeit
Diese AVV ist Bestandteil der Nutzung des Handwerk-OS, soweit eine Auftragsverarbeitung vorliegt. Datenschutzrechtliche Regelungen dieser AVV gehen widersprechenden allgemeinen Vertragsregelungen vor.
17. Stand
Stand: 23. August 2026 · Version 2026-08-23-handwerk-os-v4.
Zur Startseite