Vertrag zur Auftragsverarbeitung
Nach Art. 28 DSGVO, für die Nutzung von Pipely. Stand: 21. August 2026.
§ 1 Parteien und Gegenstand
(1)Auftraggeber (Verantwortlicher im Sinne des Art. 4 Nr. 7 DSGVO) ist der Kunde, der eine Instanz von Pipely nutzt. Auftragnehmer (Auftragsverarbeiter im Sinne des Art. 4 Nr. 8 DSGVO) ist die BrickUp GmbH, Großer Burstah 36, 20457 Hamburg, eingetragen beim Amtsgericht Hamburg unter HRB 190193.
(2)Gegenstand ist die Verarbeitung personenbezogener Daten, die der Auftraggeber in seine Instanz einträgt oder eintragen lässt, im Rahmen der Bereitstellung der Software Pipely als Dienst über das Internet. Die Einzelheiten der Leistung ergeben sich aus den Allgemeinen Geschäftsbedingungen.
(3)Dieser Vertrag ist Bestandteil des Nutzungsvertrags und wird mit dessen Abschluss zwischen den Parteien vereinbart. Es bedarf dazu keiner gesonderten Anforderung und keiner Unterschrift.
(4)Dieser Vertrag geht den Allgemeinen Geschäftsbedingungen vor, soweit er Regelungen zur Verarbeitung personenbezogener Daten enthält.
§ 2 Dauer
(1)Der Vertrag läuft, solange der Auftraggeber eine Instanz von Pipely nutzt, und endet mit dem Ende des zugrundeliegenden Vertrags über die Nutzung.
(2)Eine Kündigung dieses Vertrags allein, ohne den Nutzungsvertrag, ist nicht möglich, weil die Leistung ohne Verarbeitung nicht erbracht werden kann.
§ 3 Art, Zweck und Umfang der Verarbeitung
(1)Zweck: Betrieb einer Software zur Verwaltung von Kontakten, Unternehmen, Vorgängen, Aufgaben, Terminen, Dateien sowie zur Erstellung und Aufbewahrung von Angeboten, Auftragsbestätigungen, Lieferscheinen, Rechnungen und Gutschriften.
(2)Art der Verarbeitung: Erheben, Speichern, Ordnen, Auslesen, Verwenden, Übermitteln an vom Auftraggeber bestimmte Empfänger, Einschränken, Löschen und Vernichten.
(3)Betroffene Personen: Kunden, Interessenten, Lieferanten und deren Ansprechpartner des Auftraggebers sowie Beschäftigte des Auftraggebers, die die Instanz nutzen.
(4)Datenarten: Namen, Anschriften, Telefonnummern, E-Mail-Adressen, Rollen und Funktionen, Inhalte der Korrespondenz und Notizen, Vorgangs- und Belegdaten einschließlich Beträgen, Zahlungszielen, Steuernummern und Umsatzsteuer-Identifikationsnummern, hochgeladene Dateien sowie Zugangs- und Nutzungsdaten der Konten.
(5)Der Auftraggeber bleibt für die Rechtmäßigkeit der Verarbeitung verantwortlich, insbesondere für das Vorliegen einer Rechtsgrundlage und für die Erfüllung der Informationspflichten gegenüber betroffenen Personen. Er ist berechtigt, Weisungen zu erteilen und die ihm nach diesem Vertrag zustehenden Auskunfts-, Kontroll-, Rückgabe- und Löschungsrechte auszuüben.
(6)Die planmäßige Verarbeitung besonderer Kategorien personenbezogener Daten nach Art. 9 DSGVO ist nicht Zweck von Pipely. Soweit der Auftraggeber solche Daten dennoch in Freitextfeldern, Korrespondenz oder Dateien verarbeitet, gelten die Bestimmungen dieses Vertrags auch für diese Daten. Für die Zulässigkeit ihrer Verarbeitung und das Vorliegen einer Rechtsgrundlage nach Art. 9 DSGVO ist der Auftraggeber verantwortlich.
§ 4 Weisungen
(1)Der Auftragnehmer verarbeitet die Daten ausschließlich auf dokumentierte Weisung des Auftraggebers. Als Weisung gelten dieser Vertrag, die Nutzung der Funktionen der Software und die Einstellungen, die der Auftraggeber in seiner Instanz vornimmt.
(2)Weitere Weisungen sind in Textform an kontakt@brick-up.com zu richten. Der Auftragnehmer informiert den Auftraggeber unverzüglich, wenn er eine Weisung für rechtswidrig hält.
(3)Muss der Auftragnehmer aufgrund von Rechtsvorschriften der Union oder der Mitgliedstaaten verarbeiten, informiert er den Auftraggeber vorher, soweit das Recht dies nicht verbietet.
§ 5 Vertraulichkeit
(1)Der Auftragnehmer setzt zur Verarbeitung nur Personen ein, die zur Vertraulichkeit verpflichtet wurden oder einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen.
(2)Zugriff auf Inhalte einer Instanz nehmen Beschäftigte des Auftragnehmers nur, soweit es zur Erbringung der Leistung, zur Fehlerbehebung oder auf Bitte des Auftraggebers erforderlich ist. Ein solcher Zugriff über die Support-Funktion wird protokolliert und ist für den Auftraggeber in seiner Instanz erkennbar.
(3)Der Auftragnehmer wertet die Inhalte der Instanzen nicht für eigene Zwecke aus und verwendet sie nicht zum Training von Modellen.
§ 6 Technische und organisatorische Maßnahmen
(1)Der Auftragnehmer trifft die in der Anlage 1 beschriebenen Maßnahmen nach Art. 32 DSGVO und hält sie während der Vertragsdauer aufrecht. Maßnahmen dürfen weiterentwickelt werden, solange das Schutzniveau nicht unterschritten wird.
§ 7 Unterauftragsverarbeiter
(1)Der Auftraggeber stimmt dem Einsatz der in Anlage 2 genannten Unterauftragsverarbeiter zu (allgemeine schriftliche Genehmigung nach Art. 28 Abs. 2 DSGVO).
(2)Der Auftragnehmer informiert über beabsichtigte Änderungen mindestens vier Wochen vorher in Textform. Der Auftraggeber kann innerhalb von zwei Wochen aus wichtigem, datenschutzrechtlichem Grund widersprechen; kommt keine Einigung zustande, kann er den Nutzungsvertrag zum Zeitpunkt der Änderung kündigen.
(3)Der Auftragnehmer verpflichtet jeden Unterauftragsverarbeiter auf Pflichten, die diesem Vertrag entsprechen. Er bleibt gegenüber dem Auftraggeber für die Erfüllung der datenschutzrechtlichen Pflichten der eingesetzten Unterauftragsverarbeiter verantwortlich.
§ 8 Unterstützung des Auftraggebers
(1)Der Auftragnehmer unterstützt den Auftraggeber mit geeigneten Maßnahmen bei der Beantwortung von Anträgen betroffener Personen (Art. 12 bis 23 DSGVO). Wendet sich eine betroffene Person unmittelbar an den Auftragnehmer, leitet er sie unverzüglich an den Auftraggeber weiter.
(2)Für Auskunft und Datenübertragbarkeit steht dem Auftraggeber in seiner Instanz eine vollständige Ausleitung zur Verfügung: alle Belege als PDF, alle übrigen Daten als CSV, dazu alle hochgeladenen Dateien. Sie steht in jedem Plan zur Verfügung, auch nach einer Kündigung.
(3)Der Auftragnehmer unterstützt den Auftraggeber unter Berücksichtigung der Art der Verarbeitung und der ihm zur Verfügung stehenden Informationen bei der Einhaltung seiner Verpflichtungen nach Art. 32 bis 36 DSGVO, insbesondere bei der Sicherheit der Verarbeitung, der Behandlung von Verletzungen des Schutzes personenbezogener Daten, bei Datenschutz-Folgenabschätzungen und bei vorherigen Konsultationen.
§ 9 Meldung von Verletzungen
(1)Der Auftragnehmer meldet dem Auftraggeber jede Verletzung des Schutzes personenbezogener Daten unverzüglich nach Bekanntwerden, in der Regel innerhalb von 24 Stunden, in Textform an die im Konto hinterlegte Adresse.
(2)Die Meldung enthält, soweit bekannt: Art der Verletzung, die Kategorien und die ungefähre Zahl der betroffenen Personen, die Kategorien und die ungefähre Zahl der betroffenen Datensätze, eine Kontaktstelle für weitere Informationen, die wahrscheinlichen Folgen sowie die ergriffenen oder vorgeschlagenen Gegenmaßnahmen. Eine erste Meldung darf unvollständig sein; fehlende Angaben werden nachgereicht, sobald sie vorliegen.
§ 10 Nachweise und Kontrollen
(1)Der Auftragnehmer stellt dem Auftraggeber auf Anfrage die Angaben zur Verfügung, die zum Nachweis der Einhaltung dieses Vertrags erforderlich sind, insbesondere die aktuelle Fassung der Anlagen 1 und 2.
(2)Der Auftraggeber kann sich nach Ankündigung mit angemessener Frist von der Einhaltung überzeugen; ordentliche Kontrollen kann er höchstens einmal im Jahr verlangen. Soweit Nachweise, Unterlagen und Auskünfte zur Prüfung ausreichen, kann die Kontrolle zunächst auf deren Grundlage erfolgen. Vor-Ort-Kontrollen sind bei berechtigtem Anlass nach angemessener vorheriger Ankündigung möglich und so auszugestalten, dass der Betriebsablauf möglichst wenig beeinträchtigt wird.
(3)Die Beschränkung auf eine Kontrolle im Jahr gilt nicht bei Verletzungen des Schutzes personenbezogener Daten, bei konkreten Anhaltspunkten für eine Nichteinhaltung dieses Vertrags, bei wesentlichen Änderungen der Verarbeitung sowie soweit eine zuständige Aufsichtsbehörde eine weitergehende Kontrolle verlangt.
§ 11 Löschung und Rückgabe
(1)Nach Beendigung der Verarbeitungsleistungen werden die personenbezogenen Daten nach Wahl des Auftraggebers zurückgegeben oder gelöscht. Als Rückgabe gilt insbesondere die dem Auftraggeber bereitgestellte vollständige Ausleitung nach § 8 Abs. 2.
(2)Dafür bleibt die Instanz 90 Tage nach Ende des Nutzungsvertrags in einem Zustand zugänglich, in dem gelesen und ausgeleitet werden kann.
(3)Nach erfolgter Rückgabe, spätestens nach Ablauf dieser 90 Tage, löscht der Auftragnehmer die produktiven Daten der Instanz sowie die verbleibenden Daten und Kopien, soweit keine gesetzliche Pflicht des Auftragnehmers zur Speicherung besteht.
(4)Sicherungskopien werden anschließend im üblichen Zyklus überschrieben und spätestens 30 Tage nach der Löschung der produktiven Daten entfernt.
(5)Gesetzliche Aufbewahrungspflichten bleiben unberührt. Betreffen sie Unterlagen des Auftraggebers (§ 147 AO, § 14b UStG), trifft die Pflicht den Auftraggeber. Der Auftragnehmer bewahrt keine Belege für ihn auf und übernimmt dessen Archivierung nach Vertragsende nicht; die Unterlagen sind vorher auszuleiten.
§ 12 Haftung und Schlussbestimmungen
(1)Für die Haftung gelten die Regelungen des Nutzungsvertrags; Art. 82 DSGVO bleibt unberührt.
(2)Änderungen bedürfen der Textform. Ist eine Bestimmung unwirksam, bleibt der übrige Vertrag wirksam. Es gilt deutsches Recht; Gerichtsstand ist Hamburg, soweit zulässig.
Anlage 1: Technische und organisatorische Maßnahmen
Stand: 21. August 2026.
Vertraulichkeit
- Zugang nur über persönliche Konten mit Passwort; Passwörter werden nur als Hashwert gespeichert.
- Rollen je Instanz (Inhaber, Administrator, Mitarbeiter, Nur-Lesen); jede Abfrage prüft Instanz und Rolle serverseitig.
- Strikte Trennung der Instanzen: Jede Abfrage ist an die Kennung der Instanz gebunden.
- Zugriff der Beschäftigten des Auftragnehmers auf Inhalte nur über eine protokollierte Support-Funktion.
- Betreiberzugriff hängt an einer einzigen Plattformrolle (System-Admin); sie wird namentlich vergeben, und keine Rolle innerhalb einer Instanz berechtigt dazu.
- Zugangsschlüssel und Zugangsdaten liegen ausschließlich in der Betriebsumgebung als nicht zurücklesbare Werte, nie im Quellcode.
- Zugänge für Programme werden nur als Hashwert gespeichert und tragen die Rolle der Person, die sie ausgegeben hat; sie dürfen lesen und anlegen, nicht ändern und nicht löschen. Zugänge aus der Anmeldung eines Assistenten laufen nach 30 Tagen ab, selbst ausgegebene Schlüssel gelten bis zum Widerruf.
- Verschlüsselung auf dem Transportweg (TLS) und im Ruhezustand in der Datenbank; hochgeladene Dateien liegen in derselben Datenbank und nicht bei einem weiteren Anbieter.
Integrität
- Änderungen an Daten erfolgen ausschließlich über die Anwendung; direkte Zugriffe auf die Datenbank sind auf Betriebszwecke beschränkt.
- Eingriffe von Betreiberseite (Instanz anlegen, Plan ändern, Mitglieder ändern, löschen) werden mit Konto, Zeit und Umfang protokolliert.
- Festgeschriebene Rechnungen sind gegen stille Änderung geschützt; Nummernkreise sind lückenlos.
- Inhalte aus fremden Quellen (weitergeleitete Mails, Websites, Antworten des Sprachmodells) werden vor der Verarbeitung geprüft und im Zweifel verworfen statt zurechtgebogen.
Verfügbarkeit und Belastbarkeit
- Betrieb auf verwalteter Infrastruktur mit automatischer Skalierung.
- Datenbank mit fortlaufender Sicherung und Wiederherstellung auf einen Zeitpunkt (Point-in-Time-Recovery).
- Getrennte Umgebungen für Entwicklung und Produktion.
Verfahren zur Überprüfung
- Änderungen am Programm laufen über Versionsverwaltung mit nachvollziehbarer Historie.
- Abhängigkeiten werden regelmäßig aktualisiert.
- Datenschutzfreundliche Voreinstellungen: Reichweitenmessung nur nach Einwilligung, in der Anwendung selbst keine Messung durch Dritte, keine Zählung einzelner Aufrufe je Person.
- Auf Verlangen des Auftraggebers Auskunft über die eingesetzten Maßnahmen in Textform.
Anlage 2: Unterauftragsverarbeiter
Stand: 21. August 2026. Aufgeführt sind die Dienstleister, die Daten aus den Instanzen im Auftrag verarbeiten. Die Datenschutzerklärung nennt darüber hinaus zwei Dienste, die hier nichts zu suchen haben: die Reichweitenmessung dieser Website (nur mit Einwilligung, nicht in der Anwendung) und den Abgleich von Postleitzahlen und Straßennamen (ohne Personenbezug).
| Dienstleister | Zweck | Ort der Verarbeitung |
|---|---|---|
| Vercel Inc. | Betrieb der Anwendung | Serverfunktionen Frankfurt am Main, Anbieter USA |
| Databricks, Inc. (Neon, LLC) | Datenbank | Frankfurt am Main (eu-central-1), Anbieter USA |
| Brevo GmbH, Berlin | Versand und Empfang von E-Mails | EU, Rechenzentren in Frankreich |
| Anthropic Ireland, Limited | Sprachmodell für die festgelegten KI-Funktionen: Einlesen von Preislisten, Erkennen von Anfragen aus E-Mails, Impressumsabgleich und der Zugang für Assistenten. Inhalte der Instanzen werden nicht zum Training von Modellen verwendet. | EWR, dazu gegebenenfalls weitere Verarbeitung durch konzerninterne oder sonstige Unterauftragsverarbeiter nach Maßgabe des Anthropic-DPA |
| Hostinger International Ltd. | Postfächer und Weiterleitungen des Anbieters | EU |
Übermittlungen personenbezogener Daten in Drittländer erfolgen ausschließlich unter Einhaltung der Voraussetzungen des Kapitels V DSGVO. Besteht ein Angemessenheitsbeschluss nach Art. 45 DSGVO, kann die Übermittlung darauf gestützt werden. Andernfalls werden geeignete Garantien nach Art. 46 DSGVO eingesetzt, insbesondere die von der Europäischen Kommission erlassenen Standardvertragsklauseln, und erforderlichenfalls ergänzende Schutzmaßnahmen.