Auftragsverarbeitungsvertrag (AVV)

Auftragsverarbeitungsvertrag gemäß Art. 28 DSGVO zwischen dem Kunden (Verantwortlicher) und My Calendoo (Auftragsverarbeiter). Stand: 28.03.2026

Parteien:

(1) Verantwortlicher (Kunde): Der jeweilige My Calendoo-Kunde (Name, Adresse und Kontakt gemäß Registrierung) – nachfolgend „Verantwortlicher"

(2) Auftragsverarbeiter: Sarah Wiegand, Friedhofsweg 4, 34266 Niestetal, Deutschland, info@pflegeberatungkassel.de – nachfolgend „Auftragsverarbeiter"

§ 1 Gegenstand, Umfang und Dauer

  • Gegenstand ist die Bereitstellung der Web‑App My Calendoo zur Terminorganisation, inkl. Hosting/Betrieb, Nutzerverwaltung, Datenspeicherung, Support und Wartung im Rahmen der vertraglichen Leistungen.
  • Die Verarbeitung erfolgt ausschließlich im Auftrag und nach Weisung des Verantwortlichen.
  • Dauer: Laufzeit des Hauptvertrags über My Calendoo zzgl. angemessener Abwicklungsphase.

§ 2 Art und Zweck der Verarbeitung

  • Erfassung, Speicherung, Anzeige, Änderung und Löschung von Termin‑ und Kontaktdaten
  • Bereitstellung von Kalender-/Terminübersichten
  • Benutzer- und Mandantenverwaltung (Multi‑Tenant)
  • Support/Fehlerbehebung und Systemwartung (ggf. mit Zugriff auf Daten, soweit erforderlich und nur nach Weisung)

§ 3 Datenarten und betroffene Personen

Datenarten:

  • Stammdaten: Name, E‑Mail, Telefonnummer
  • Termindaten: Datum/Uhrzeit, Status, Terminart, Durchführungsart (online/vor Ort)
  • Inhaltsdaten: Notizen, Anmerkungen, Antworten auf benutzerdefinierte Felder
  • Adressdaten: ggf. bei Hausbesuchen
  • Technische Daten: IP-/Logdaten, Geräte-/Browserinfos (soweit anfallend)

Betroffene Personen:

Endkundinnen/Klientinnen/Patientinnen/Interessentinnen des Verantwortlichen; Nutzer*innen/Mitarbeitende des Verantwortlichen.

§ 4 Weisungsrecht

  • Der Verantwortliche erteilt Weisungen in dokumentierter Form (z. B. über Einstellungen in My Calendoo, schriftlich oder per Supportticket).
  • Der Auftragsverarbeiter informiert den Verantwortlichen, wenn eine Weisung nach seiner Auffassung gegen Datenschutzrecht verstößt.

§ 5 Pflichten des Verantwortlichen

Der Verantwortliche ist insbesondere verantwortlich für:

  • Rechtsgrundlage, Informationspflichten, Einwilligungen (falls nötig)
  • Rechtmäßigkeit der Datenerhebung und Inhalte der Notizen/Freitextfelder
  • Definition der Speicherdauer/Löschregeln (siehe § 10)

§ 6 Pflichten des Auftragsverarbeiters

Der Auftragsverarbeiter verpflichtet sich insbesondere:

  • personenbezogene Daten nur auf Weisung zu verarbeiten;
  • zur Vertraulichkeit verpflichtete Personen einzusetzen;
  • geeignete technische und organisatorische Maßnahmen (TOMs) gemäß Anhang 1 umzusetzen;
  • den Verantwortlichen bei Betroffenenrechten, Sicherheit, DSFA und Behördenanfragen angemessen zu unterstützen;
  • Datenschutzverletzungen unverzüglich nach Bekanntwerden zu melden und bei der Aufklärung zu unterstützen.

§ 7 Unterauftragsverarbeiter

  • Der Verantwortliche erteilt eine allgemeine Genehmigung zur Beauftragung von Unterauftragsverarbeitern, soweit dies zur Leistungserbringung erforderlich ist.
  • Wesentlicher Unterauftragsverarbeiter: Base44 (Hosting/Plattformbetrieb). DPA: base44.com/dpa
  • Der Auftragsverarbeiter informiert über wesentliche Änderungen; der Verantwortliche kann aus wichtigem Grund widersprechen.

§ 8 Drittlandübermittlungen

Sofern Daten außerhalb EU/EWR verarbeitet werden, erfolgt dies nur unter den Voraussetzungen der Art. 44 ff. DSGVO (z. B. EU-Standardvertragsklauseln).

§ 9 Unterstützung bei Betroffenenrechten

Der Auftragsverarbeiter unterstützt den Verantwortlichen dabei, Betroffenenrechte zu erfüllen, insbesondere durch:

  • technische Funktionen zur Suche, Export und Löschung von Datensätzen (soweit in My Calendoo vorgesehen)
  • Bearbeitung von Supportanfragen zur Datenlöschung/-herausgabe im Auftrag

§ 10 Löschung / Rückgabe / Speicherdauer

  • Der Verantwortliche kann in My Calendoo Termine und Endkundendaten jederzeit eigenständig löschen.
  • Unabhängig davon kann der Verantwortliche jederzeit die Löschung einzelner Datensätze veranlassen (Support).
  • Nach Vertragsende löscht der Auftragsverarbeiter personenbezogene Daten nach Weisung des Verantwortlichen, sofern keine gesetzlichen Aufbewahrungspflichten entgegenstehen.
  • Backups werden nach dem regulären Backup-Zyklus gelöscht/überschrieben.

§ 11 Nachweise / Audit

Der Auftragsverarbeiter stellt die zur Prüfung erforderlichen Informationen bereit. Audits erfolgen nach angemessener Vorankündigung und unter Wahrung von Betriebs- und Geschäftsgeheimnissen.

§ 12 Schlussbestimmungen

Es gilt das Recht der Bundesrepublik Deutschland. Änderungen und Ergänzungen bedürfen der Textform, soweit gesetzlich zulässig. Durch Registrierung und Nutzung von My Calendoo stimmt der Verantwortliche diesem AVV zu.

Anhang 1: Technische und organisatorische Maßnahmen (TOMs)

Zugangskontrolle

  • Individuelle Nutzerkonten mit Passwortschutz
  • Rollenbasierte Berechtigungen (Admin/Nutzer)
  • Sichere Passwortrichtlinien (soweit steuerbar)

Zugriffskontrolle

  • Mandantentrennung (Multi-Tenant)
  • Datenzugriff nach Need-to-know-Prinzip

Transportverschlüsselung

  • TLS-Verschlüsselung bei allen Datenübertragungen (HTTPS)

Speicher- und Systemschutz

  • Angemessene Schutzmechanismen auf Plattformebene (Base44)
  • Patch- und Updateprozesse im Rahmen der Plattform

Verfügbarkeitskontrolle

  • Backup- und Recovery-Prozesse (plattformabhängig)
  • Systemmonitoring und Fehlererkennung

Protokollierung

  • Technische Logs zur Stabilität und Sicherheit (plattformabhängig)

Datenschutz durch Voreinstellung

  • Datenminimierung bei der Buchungserfassung
  • Löschfunktionen für Termine und Kundendaten durch den Verantwortlichen

Stand: 28.03.2026 | My Calendoo – Sarah Wiegand, Friedhofsweg 4, 34266 Niestetal