KandalisOS

Vereinbarung zur Auftragsverarbeitung

Nach Art. 28 DSGVO · Fassung 1.0 vom 2.9.2026 · ergänzend gelten die technischen und organisatorischen Maßnahmen.

1. Parteien und Rollen

Diese Vereinbarung gilt zwischen dem Kunden als Verantwortlichem (nachfolgend „Auftraggeber“) und Birkan Erdogan (Einzelunternehmen), Gönserstr. 44, 35510 Butzbach, Deutschland, als Auftragsverarbeiter (nachfolgend „Auftragnehmer“).

Sie ergänzt die Allgemeinen Geschäftsbedingungen für die Nutzung von KandalisOS und konkretisiert die Pflichten nach Art. 28 Abs. 3 DSGVO für personenbezogene Daten, die der Auftragnehmer im Auftrag des Auftraggebers verarbeitet.

Für seine eigenen Konto-, Vertrags- und Abrechnungsdaten ist der Auftragnehmer eigener Verantwortlicher; insoweit gilt die Datenschutzerklärung und nicht diese Vereinbarung.

2. Gegenstand und Dauer

Gegenstand ist die Bereitstellung der Software KandalisOS als webbasierte Anwendung für Kalkulation, Kundenverwaltung, Projekte, Angebote, Rechnungen und Projektdokumentation.

Die Vereinbarung beginnt mit der Nutzung der Anwendung und endet mit Beendigung des zugrunde liegenden Nutzungsvertrags.

3. Art und Zweck der Verarbeitung

Der Auftragnehmer verarbeitet personenbezogene Daten ausschließlich zur Erbringung der vertraglich vereinbarten Leistungen. Dazu gehören Speicherung, Ordnen, Auslesen, Verändern, Übermitteln innerhalb der Anwendung, Erzeugen von Dokumenten sowie Löschen auf Veranlassung des Auftraggebers.

Eine Nutzung der Daten des Auftraggebers zu eigenen Zwecken, insbesondere zu Werbung, Profilbildung oder zum Training von Modellen, findet nicht statt.

4. Datenarten

Verarbeitet werden insbesondere folgende Datenarten:

  • Kontakt- und Stammdaten von Leads, Kundinnen und Kunden (Name, Anschrift, Telefon, E-Mail, Notizen)
  • Ansprechpersonen und Angaben zu Projekten und Bauvorhaben
  • Konto- und Nutzungsdaten der Mitarbeitenden des Auftraggebers (E-Mail-Adresse, Rolle, Rechte, Modulzuweisungen)
  • Kalkulations-, Angebots- und Rechnungsdaten einschließlich Beträgen, Positionen und erzeugten Dokumenten
  • Angaben aus öffentlichen Angebotslinks: Aufrufzeitpunkte, Entscheidung, optional Name, Ablehnungsgrund und Unterschrift als Bilddatei
  • Projektdokumentation: Notizen sowie hochgeladene Bilder und PDF-Dateien
  • Protokoll- und Fehlerdaten, die beim Betrieb der Anwendung anfallen

5. Kategorien betroffener Personen

Betroffen sind insbesondere:

  • Interessentinnen und Interessenten sowie Kundinnen und Kunden des Auftraggebers
  • Ansprechpersonen bei Kunden, Lieferanten und Projektbeteiligten
  • Mitarbeitende des Auftraggebers, die KandalisOS nutzen
  • Empfängerinnen und Empfänger von Angeboten und Rechnungen

6. Weisungen des Auftraggebers

Der Auftragnehmer verarbeitet personenbezogene Daten ausschließlich auf dokumentierte Weisung des Auftraggebers, es sei denn, er ist nach dem Recht der Union oder der Mitgliedstaaten zur Verarbeitung verpflichtet; in diesem Fall teilt er dies vor der Verarbeitung mit, sofern das Recht dies nicht verbietet.

Die Nutzung der Funktionen der Anwendung durch den Auftraggeber und seine Mitarbeitenden gilt als Weisung. Weitergehende Weisungen erfolgen in Textform an die im Impressum genannte Kontaktadresse.

Hält der Auftragnehmer eine Weisung für rechtswidrig, informiert er den Auftraggeber unverzüglich und kann die Ausführung bis zur Bestätigung aussetzen.

7. Vertraulichkeit

Der Auftragnehmer setzt zur Verarbeitung nur Personen ein, die zur Vertraulichkeit verpflichtet sind oder einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen, und stellt sicher, dass sie über die einschlägigen Datenschutzpflichten unterrichtet sind.

Der Zugriff auf Produktivdaten erfolgt nur, soweit es für Betrieb, Fehlerbehebung oder Support erforderlich ist.

8. Technische und organisatorische Maßnahmen

Der Auftragnehmer trifft die nach Art. 32 DSGVO erforderlichen Maßnahmen. Diese sind in der Anlage „Technische und organisatorische Maßnahmen“ beschrieben, die Bestandteil dieser Vereinbarung ist.

Der Auftragnehmer darf die Maßnahmen fortentwickeln, solange das vereinbarte Schutzniveau nicht unterschritten wird.

9. Unterauftragsverarbeiter

Der Auftraggeber erteilt die allgemeine Genehmigung zur Beauftragung der nachfolgend genannten Unterauftragsverarbeiter. Der Auftragnehmer informiert über beabsichtigte Änderungen und räumt dem Auftraggeber ein Widerspruchsrecht aus wichtigem Grund ein; im Fall eines berechtigten Widerspruchs kann der Auftraggeber den Vertrag zum Wirksamwerden der Änderung kündigen.

Aktuell eingesetzte Unterauftragsverarbeiter:

Die abschließende Feststellung der jeweiligen Rechtsträger, Verarbeitungsregionen und Auftragsverarbeitungsverträge dieser Anbieter wird geprüft und auf Anfrage mitgeteilt. Angaben, die nicht belastbar bestätigt sind, werden hier bewusst nicht behauptet.

  • Backend- und Hosting-Plattform (Anwendung, Datenbank, Authentifizierung, Dateispeicher) – Betrieb der Anwendung, Speicherung der Firmen- und Projektdaten, Authentifizierung der Konten, Versand der Authentifizierungs-E-Mails, Speicherung hochgeladener Projektdateien. Status: aktiv.
  • Stripe – Zahlungsabwicklung, Abonnementverwaltung, Zahlungsbelege und Rechnungsunterlagen zum Abonnement. Status: aktiv, sobald ein kostenpflichtiges Abonnement abgeschlossen wird.
  • E-Mail-Infrastruktur der Betriebsplattform (Lovable) – Versand und Zustellprotokollierung der Authentifizierungs-, Einladungs- und Angebots-E-Mails über die Absenderdomain notify.kandalis.de. Status: aktiv.

10. Unterstützung des Auftraggebers

Der Auftragnehmer unterstützt den Auftraggeber im Rahmen des technisch Möglichen und wirtschaftlich Angemessenen bei der Beantwortung von Anträgen betroffener Personen nach Art. 12 bis 23 DSGVO. Auskunft, Berichtigung, Export und Löschung sind für den Auftraggeber weitgehend selbst über die Funktionen der Anwendung möglich.

Wendet sich eine betroffene Person unmittelbar an den Auftragnehmer, leitet dieser die Anfrage unverzüglich an den Auftraggeber weiter.

Der Auftragnehmer unterstützt den Auftraggeber ferner bei der Einhaltung der Pflichten nach Art. 32 bis 36 DSGVO, insbesondere bei Sicherheit der Verarbeitung, Meldepflichten und Datenschutz-Folgenabschätzungen.

11. Verletzungen des Schutzes personenbezogener Daten

Der Auftragnehmer meldet dem Auftraggeber Verletzungen des Schutzes personenbezogener Daten unverzüglich nach Bekanntwerden und stellt die ihm vorliegenden Informationen bereit, die der Auftraggeber für seine Meldung nach Art. 33 DSGVO benötigt.

Die Meldung erfolgt an die im Firmenkonto hinterlegte Kontaktadresse des Auftraggebers.

12. Löschung und Rückgabe nach Vertragsende

Nach Beendigung des Vertrags löscht der Auftragnehmer die im Auftrag verarbeiteten personenbezogenen Daten oder gibt sie zurück, sofern keine gesetzliche Aufbewahrungspflicht entgegensteht.

Der Auftraggeber ist verpflichtet, benötigte Daten und Dokumente vor Vertragsende selbst zu sichern. Vor der Löschung räumt der Auftragnehmer eine angemessene Frist zur Sicherung ein.

Der Auftragnehmer führt ein dokumentiertes Löschkonzept, das je Datenkategorie das tatsächliche Verhalten der Anwendung sowie den Ablauf bei Konto- und Firmenlöschung beschreibt. Die Löschung eines Firmenkontos erfolgt derzeit auf Anfrage in einem kontrollierten manuellen Ablauf.

Für Protokolldaten und Sicherungskopien gelten die Aufbewahrungszeiträume der eingesetzten Infrastrukturanbieter; eigene abweichende Fristen sichert der Auftragnehmer nicht zu. Der jeweils aktuelle Stand wird dem Auftraggeber auf Anfrage mitgeteilt.

13. Nachweise und Kontrollen

Der Auftragnehmer stellt dem Auftraggeber die zum Nachweis der Einhaltung dieser Vereinbarung erforderlichen Informationen zur Verfügung, insbesondere die Beschreibung der technischen und organisatorischen Maßnahmen.

Kontrollen erfolgen vorrangig durch Auskunft in Textform. Vor-Ort-Prüfungen sind nach rechtzeitiger Ankündigung, während der üblichen Geschäftszeiten, ohne Betriebsstörung und unter Wahrung der Rechte Dritter möglich; der Aufwand kann angemessen vergütet werden.

Zertifizierungen nach ISO 27001, SOC 2 oder vergleichbaren Standards liegen für den Auftragnehmer nicht vor und werden nicht behauptet.

14. Internationale Übermittlungen

Eine Verarbeitung außerhalb der EU bzw. des EWR durch die eingesetzten Anbieter kann nicht ausgeschlossen werden. Soweit sie stattfindet, wird sie auf einen Angemessenheitsbeschluss, die Standardvertragsklauseln der EU-Kommission oder einen sonstigen zulässigen Übermittlungsmechanismus des jeweiligen Anbieters gestützt.

Konkrete Verarbeitungsregionen werden nicht pauschal zugesichert. Der aktuelle Stand wird geprüft und auf Anfrage mitgeteilt.

15. Verantwortlichkeit des Auftraggebers

Der Auftraggeber ist für die Rechtmäßigkeit der Verarbeitung, die Rechtsgrundlagen, die Informationspflichten gegenüber den betroffenen Personen und die Zulässigkeit der von ihm eingestellten Daten verantwortlich.

Der Auftraggeber verwaltet die Zugänge und Rechte seiner Mitarbeitenden selbst und stellt sicher, dass nur berechtigte Personen Zugriff erhalten.

Besondere Kategorien personenbezogener Daten nach Art. 9 DSGVO sollen in KandalisOS nicht erfasst werden; die Anwendung ist dafür nicht vorgesehen.

16. Schlussbestimmungen

Bei Widersprüchen gehen die Regelungen dieser Vereinbarung den Allgemeinen Geschäftsbedingungen für den Bereich der Auftragsverarbeitung vor.

Änderungen bedürfen der Textform. Es gilt das Recht der Bundesrepublik Deutschland.

Stand dieser Vereinbarung: Fassung 1.0 vom 2.9.2026.