Zum Hauptinhalt springen
← Zurück zur Startseite

Auftragsverarbeitungsvertrag (AVV) — NaturKompass Kommunal

Version 1.0 · Stand: 13.09.2026 · Art. 28 DSGVO · Gilt ausschließlich für NaturKompass Kommunal (Widget/ESG: separater AVV)

Die für Vertragszwecke maßgebliche Textfassung ist die datierte Dokumentfassung (Pilotpaket Anlage 05). Diese Seite gibt den Inhalt wieder. Vor Unterzeichnung ist die Prüfung durch den Datenschutzbeauftragten der Kommune vorgesehen.

Präambel und Rollen

Die einbettende Kommune ist Verantwortliche (Art. 4 Nr. 7 DSGVO) für die Verarbeitung von Bürger-Nutzungsdaten; der Anbieter (Alexander Göcke — Gartenexpedition) ist Auftragsverarbeiter (Art. 4 Nr. 8, Art. 28 DSGVO). Soweit der Anbieter Daten für eigene Zwecke verarbeitet (Vertrags- und Zugangsverwaltung, Abrechnung, Support), ist er selbst Verantwortliche — die Abgrenzung steht in Anlage 1 Abschnitt C.

Die Verarbeitung folgt dem Data-Minimisation-Prinzip: keine Geräteprofile, keine Rohsuchtexte, keine Session-Fingerprints, keine IP-Adressen in der Nutzungsdatentabelle (seit 13.09.2026, Migration20260913_municipal_events_minimal_tracking.sql).

§ 1 Gegenstand und Dauer

Bereitstellung und Betrieb der Plattform NaturKompass Kommunal einschließlich Speicherung und aggregierter Auswertung der Nutzungsereignisse (Anlage 1 A) für die Dauer des Hauptvertrags (12 Monate; Verlängerung nur nach ausdrücklicher Bestätigung).

§ 2 Art, Zweck, Datenkategorien, Betroffene

  • Art: Speichern, Abrufen, aggregierte Auszählung, Löschen; keine Zusammenführung, kein Profiling, keine werbliche Nutzung.
  • Zweck: Bürger-Informationsangebote; anonymisierte Nutzungsauswertung (Ansichten, Suchen, Klicks); Plattformsicherheit (Rate-Limits).
  • Daten: Ereignistyp, -kategorie, -label, Zeitstempel, Mandanten-ID, optionale Widget-ID. Nicht verarbeitet: Name/Kontakt, IP (in der Nutzungsdatentabelle), Geräte-/Browsermerkmale, Suchtexte, Session-Hashes, Wiedererkennungs-Cookies, Standortdaten, Freitext-Metadaten.
  • Betroffene: Besucherinnen und Besucher der kommunalen Website ohne Konto.
  • Hosting-Logs: IP/Zeitpunkt/URL fallen bei der HTTP-Auslieferung technisch an (Anlage 1 B); keine Verknüpfung mit Nutzungsereignissen.

§ 3 Technisch-organisatorische Maßnahmen

Verarbeitung nach Art. 32 DSGVO gemäß Anlage 2 (Zugangs- und Mandantentrennung, Weitergabe- und Eingabekontrolle, Verfügbarkeit mit Backups/Restore-Probe, Datenminimierung als Designprinzip, Trennung von Produktiv- und Testsystemen). TOM-Anpassungen werden dokumentiert und mitgeteilt.

§ 4 Subunternehmer

Einsatz der in Anlage 3 gelisteten Subunternehmer (Supabase, Vercel, Upstash, Cloudflare R2, Brevo, Stripe) mit Zweck, Datenkategorien und Regionen. Ersetzung/Ergänzung mit 30 Tagen Vorabmitteilung; Widerspruchsrecht der Kommune aus triftigen datenschutzrechtlichen Gründen mit einvernehmlicher Lösung bzw. Kündigungsrecht. Verpflichtung der Subunternehmer i. S. d. Art. 28 DSGVO und Überwachung durch den Anbieter.

§ 5 Weisungen und Kontrollrechte

Weisungen in Textform (Art. 29 DSGVO); Hinweispflicht bei datenschutzrechtlichen Bedenken. Jährliches Kontrollrecht der Kommune (Standard: Fernprüfung; Vor-Ort nach Rücksprache). Nachweise: Konfigurationsbelege, Musterexporte, Ausführungsprotokolle des Lösch-Crons, Eigenaudits.

§ 6 Meldung von Datenverletzungen

Unverzügliche Erstmeldung jeder Verletzung nach Bekanntwerden — Zielwert 48 Stunden — über den Incident-Kontakt (Anlage 4), mit Beschreibung, betroffenen Datenkategorien, vorläufiger Risikobewertung, Maßnahmen und Ansprechpartnern. Details werden gestuft nachgereicht. Die Aufsichtsmeldungspflicht der Kommune (Art. 33 Abs. 1 DSGVO) bleibt unberührt; der Anbieter unterstützt nach Art. 28 Abs. 3 lit. f DSGVO. Behebung und Risikominderung nach Art. 32 Abs. 1 und 2 DSGVO.

§ 7 Rechte der betroffenen Personen

Unterstützung der Kommune bei Art. 12–22 DSGVO. Da die Nutzungsdaten nach Konzept keinen Personenbezug aufweisen, sind Betroffenenrechtsanfragen mit Bezug auf Nutzungsdaten technisch in der Regel nicht zuordenbar; der Anbieter teilt dies zur Begründung an die betroffene Person mit.

§ 8 Löschung und Rückgabe

  • Nutzungsereignisse: automatische Löschung nach 12 Monaten (monatlicher Lösch-Cron, Ausführungsprotokoll).
  • Vertragsende: Löschung aller kommunenbezogenen Daten binnen 30 Tagen; vorab Export (CSV/JSON) auf Verlangen; Löschbestätigung.
  • Backups: rollierender Zyklus, Restbestände spätestens nach 30 Tagen überschrieben; gesondert in der Löschbestätigung ausgewiesen.

§ 9–11 Vertraulichkeit, Ansprechpartner, Rangfolge

Vertraulichkeitsbindung aller verarbeitenden Personen einschließlich Vertretung (Art. 28 Abs. 3 lit. b, Art. 29 DSGVO). Datenschutz-Ansprechpartner: hallo@gartenexpedition.de. Der AVV geht für Datenschutzfragen anderen Vertragsbestandteilen vor; Anlagen 2–5 können bei gewahrem Schutzniveau weiterentwickelt werden (dokumentiert, mitgeteilt).

Anlage 1 — Verarbeitungsübersicht und Datenfluss (Auszug)

MerkmalInhalt
Verarbeitete DatenEreignistyp (view, search, click, measure_click, …), Kategorie, Label, Zeitstempel, Mandanten-ID, optionale Widget-ID
Nicht gespeichertIP, Nutzerkennung, Geräte-/Browsermerkmale, Suchtexte, Session-/Fingerprint-Hashes, Wiedererkennungs-Cookies, Standortdaten, Freitext-Metadaten
ZweckInformationsangebote; aggregierte Nutzungsauswertung; Plattformsicherheit
Rechtsgrundlage (Zuordnung durch Kommune)regelmäßig Art. 6 Abs. 1 lit. e oder lit. f DSGVO
Speicherdauer12 Monate, automatische Löschung (Anlage 5)

Datenfluss: Bürger-Website → NaturKompass-iframe (keine Geräteabrufe, keine Wiedererkennungs-Cookies) → Event-API (nur kontrolliertes Vokabular) → Supabase Frankfurt (eu-central-1) → tokengebundenes Dashboard der Kommune (≥5-Schwelle). Hosting-Logs (IP) laufen getrennt und werden nicht mit Events verknüpft.

Anlage 2 — TOMs (Auszug)

  • Zugang: 32-Byte-Zufalls-Token, nur SHA-256-gehascht gespeichert; kein Query-String-Token.
  • Mandantentrennung serverseitig an Mandanten-ID gebunden; RLS; Negativtests im Abnahmeprotokoll.
  • Kein Rohdaten-Export; Dashboard aggregiert mit ≥5-Schwelle pro Ausprägung.
  • TLS/HTTPS mit HSTS; Rate-Limit 60 Events/Minute/Mandant.
  • Audit-Log der Admin-Aktionen (Anlegen, Token-Reset, Status-/Plan-Änderung).
  • Backups (Supabase) + Restore-Probe als Betriebsnachweis.
  • Datenminimierung per Migration: sensitive Spalten dauerhaft NULL (13.09.2026).

Anlage 3 — Subunternehmer und Regionen

SubunternehmerDienstRegion
Supabase Inc.Verwaltete PostgreSQL-DatenbankEU — Frankfurt (eu-central-1), durch Betreiber-Screenshot belegt
Vercel Inc.Hosting, CDN, FunctionsRegion fra1: vom Betreiber zu konfigurieren und zu belegen (Checkliste)
Upstash Inc.Redis Rate-Limiting (Zähler, keine Nutzerdaten)EU-Endpoint: vom Betreiber zu belegen (Checkliste)
Cloudflare (R2)Objektspeicher Bilder (keine Bürgerdaten)EU-Jurisdiction: vom Betreiber zu belegen (Checkliste)
Brevo (Sendinblue SAS)E-Mail an Kommunal-AdminsEU (Frankreich)
Stripe Inc.Abrechnung (direkt; keine Bürgerdaten)gem. Stripe-Dokumentation

Regionen-Checkliste vor Unterzeichnung: Vercel-Funktionsregion fra1, Upstash EU-Endpoint, Cloudflare R2 EU-Jurisdiction, monatlicher Lösch-Cron aktiv, Restore-Probe in Staging — Belege im Pilotpaket (Anlage 06).

Anlagen 4 und 5 — Incident-Prozess, Retention

Anlage 4: Incident-Kontakt, unverzügliche Erstmeldung (Ziel ≤ 48 h), gestufte Nachmeldung, Eskalation inkl. Abschalt-/Statischausfall, benannte Vertretung, Übung im Pilot (R12/R13).
Anlage 5: 12-Monats-Löschzyklus mit monatlichem Cron und Ausführungsprotokoll; Backups ≤ 30 Tage; Vertragsende-Export und -Löschung binnen 30 Tagen mit Bestätigung; Betreiber-Nachweischeckliste.

Vollständige Textfassung: Pilotpaket Anlage 05 — docs/vertraege/avv-kommunal.md (Version 1.0, 13.09.2026).