peok.

Auftragsverarbeitungsvertrag (AVV)

nach Art. 28 DSGVO · Fassung vom 30. September 2026

Wann gilt dieser Vertrag?

Nutzt du peok nur privat – für Familie, Freundeskreis und Bekannte –, brauchst du keinen AVV. Speicherst du in peok personenbezogene Daten für berufliche oder gewerbliche Zwecke (z. B. als Coach, Selbstständige:r oder im Verein über Klient:innen, Kund:innen oder Mitglieder), verarbeite ich diese Daten in deinem Auftrag. Für diesen Fall gilt der folgende Vertrag. Er ist nach § 9 der AGB Bestandteil des Nutzungsvertrags und wird mit der Registrierung in elektronischer Form geschlossen (Art. 28 Abs. 9 DSGVO). Eine unterschriebene Fassung für deine Unterlagen schicke ich dir auf Anfrage an kontakt@peok.de.

Parteien: du als Kontoinhaber:in („Auftraggeber“) und Thorsten Schiebler, Siedlungsstraße 6, 97288 Theilheim („Auftragnehmer“, im Folgenden „ich“).

1. Gegenstand und Dauer

Gegenstand ist die Bereitstellung von peok (Web-App und iOS-App) als Software as a Service, in der der Auftraggeber Kontakt- und Beziehungsdaten speichert und verwaltet. Der Vertrag läuft so lange wie der Nutzungsvertrag bzw. so lange ich Daten des Auftraggebers verarbeite.

2. Art, Zweck, Daten und Betroffene

  • –Art und Zweck: Speichern, Anzeigen, Durchsuchen, Synchronisieren, Exportieren und Löschen der Daten sowie Erinnerungen, Einladungen und – nur wenn der Auftraggeber sie nutzt – KI-Auswertung, jeweils ausschließlich zur Erbringung der vom Auftraggeber genutzten Funktionen.
  • –Datenarten: Namen, Kontaktdaten (E-Mail, Telefon, Adresse), Geburtstage und Jahrestage, Fotos, Beziehungen und Gruppen, Notizen, Interessen, Termine, Teilnahme-Antworten, Geschenkideen, eigene Felder. Der Auftraggeber entscheidet, welche Daten er einträgt.
  • –Besondere Kategorien (Art. 9 DSGVO): nur, wenn der Auftraggeber sie selbst in Freitextfelder einträgt; peok fordert solche Daten nicht an. Der Auftraggeber prüft eigenverantwortlich, ob er sie in peok speichern darf.
  • –Betroffene: Kund:innen, Klient:innen, Interessent:innen, Geschäftspartner:innen, Mitglieder und sonstige Kontakte des Auftraggebers sowie Gäste, die auf Einladungen des Auftraggebers antworten.

3. Weisungen

Ich verarbeite die Daten nur auf dokumentierte Weisung des Auftraggebers. Die Weisungen sind abschließend in diesem Vertrag, in den AGB und in der Nutzung der Funktionen und Einstellungen von peok festgelegt; ergänzende Weisungen erteilt der Auftraggeber in Textform an kontakt@peok.de. Ist eine Weisung nach meiner Ansicht rechtswidrig, weise ich den Auftraggeber unverzüglich darauf hin (Art. 28 Abs. 3 Satz 3 DSGVO). Eine Verarbeitung für eigene Zwecke – etwa Werbung, Profilbildung oder Training von KI-Modellen – findet nicht statt, es sei denn, ich bin gesetzlich dazu verpflichtet; dann informiere ich den Auftraggeber vorher, soweit das Gesetz es erlaubt.

4. Vertraulichkeit

Ich betreibe peok allein. Sollten künftig weitere Personen Zugriff auf Daten erhalten, verpflichte ich sie vorher schriftlich zur Vertraulichkeit. Auf Inhalte des Auftraggebers greife ich nur zu, wenn es für Support, Fehlerbehebung oder Sicherheit nötig ist oder der Auftraggeber darum bittet.

5. Sicherheit der Verarbeitung

Ich treffe die technischen und organisatorischen Maßnahmen aus Anlage 1 (Art. 32 DSGVO). Sie dürfen weiterentwickelt werden, solange das Schutzniveau nicht sinkt.

6. Unterauftragsverarbeiter

Der Auftraggeber genehmigt die in Anlage 2 genannten Unterauftragsverarbeiter. Ich darf weitere hinzuziehen oder bestehende ersetzen, wenn ich den Auftraggeber mindestens 14 Tage vorher per E-Mail informiere. Der Auftraggeber kann in dieser Frist aus wichtigem datenschutzrechtlichem Grund widersprechen; finden wir keine Lösung, kann er den Nutzungsvertrag fristlos kündigen. Ich verpflichte jeden Unterauftragsverarbeiter vertraglich auf ein gleichwertiges Datenschutzniveau (Art. 28 Abs. 4 DSGVO). Übermittlungen in Drittländer erfolgen nur unter den Voraussetzungen der Art. 44 ff. DSGVO.

7. Rechte der Betroffenen

Anfragen Betroffener beantwortet der Auftraggeber. peok unterstützt ihn dabei mit eigenen Funktionen: Daten ansehen, berichtigen, exportieren und löschen. Erreicht mich eine Anfrage direkt, leite ich sie unverzüglich an den Auftraggeber weiter und beantworte sie nicht selbst.

8. Unterstützungs- und Meldepflichten

Wird mir eine Verletzung des Schutzes personenbezogener Daten bekannt, die Daten des Auftraggebers betrifft, informiere ich ihn unverzüglich, möglichst innerhalb von 48 Stunden, per E-Mail – mit den Angaben, die er für seine Meldung nach Art. 33 und 34 DSGVO braucht, soweit sie mir vorliegen. Bei Datenschutz-Folgenabschätzungen und Konsultationen der Aufsichtsbehörde (Art. 35, 36 DSGVO) unterstütze ich ihn im angemessenen Rahmen mit den Informationen, die mir vorliegen.

9. Löschung und Rückgabe

Der Auftraggeber kann seine Daten jederzeit selbst exportieren und löschen. Mit der Löschung des Kontos – spätestens 30 Tage nach Ende des Nutzungsvertrags – lösche ich alle Daten des Auftraggebers, soweit keine gesetzliche Aufbewahrungspflicht besteht. Aus Datenbank-Sicherungen verschwinden die Daten mit deren Ablauf, spätestens nach 7 Tagen.

10. Nachweise und Kontrollen

Ich stelle dem Auftraggeber auf Anfrage die Informationen zur Verfügung, die zum Nachweis der Pflichten aus diesem Vertrag nötig sind, insbesondere aktuelle Nachweise der Unterauftragsverarbeiter (z. B. ISO 27001- oder SOC-2-Berichte, soweit verfügbar). Darüber hinaus gehende Überprüfungen, auch vor Ort, sind nach Anmeldung mit angemessener Frist während üblicher Geschäftszeiten möglich, ohne den Betrieb zu stören und unter Wahrung der Vertraulichkeit gegenüber anderen Kund:innen. Den Aufwand für Vor-Ort-Prüfungen kann ich angemessen in Rechnung stellen, es sei denn, die Prüfung ergibt einen Verstoß meinerseits.

11. Haftung und Schlussbestimmungen

Für die Haftung gilt Art. 82 DSGVO; im Übrigen gelten die Haftungsregeln der AGB. Bei Widersprüchen zwischen diesem Vertrag und den AGB geht dieser Vertrag in Fragen des Datenschutzes vor. Ist eine Bestimmung unwirksam, bleibt der Rest wirksam. Es gilt deutsches Recht.

Anlage 1 – Technische und organisatorische Maßnahmen

  • –Zutrittskontrolle: keine eigenen Server-Räume; alle Systeme laufen in Rechenzentren der Unterauftragsverarbeiter mit Zutrittskontrolle und Zertifizierungen (u. a. ISO 27001).
  • –Zugangskontrolle: Administrationszugänge (Hosting, Datenbank, E-Mail-Versand, Zahlungsdienst, Server) mit starken, einzigartigen Passwörtern und Zwei-Faktor-Authentifizierung; Server-Zugang nur per SSH-Schlüssel, nicht über Standard-Ports.
  • –Zugriffskontrolle: Zeilenbasierte Zugriffsregeln (Row Level Security) in der Datenbank beschränken jede Abfrage auf das eigene Konto; Dateien liegen in privaten Speicherbereichen und werden nur über zeitlich begrenzte Links ausgeliefert; Administrator-Schlüssel nur serverseitig.
  • –Trennungskontrolle: logische Mandantentrennung pro Konto über die Zugriffsregeln; getrennte Entwicklungs- und Produktionsumgebungen ohne Echtdaten in der Entwicklung.
  • –Weitergabekontrolle: Übertragung ausschließlich TLS-verschlüsselt (HTTPS); Zugangsdaten für Drittdienste (Google, CalDAV) verschlüsselt in einem separaten Secret-Speicher.
  • –Verschlüsselung: Datenbank, Backups und Datei-Speicher sind im Ruhezustand verschlüsselt (AES-256); Passwörter nur als Hash.
  • –Eingabekontrolle: Protokollierung von Anmeldungen und administrativen Zugriffen durch die eingesetzten Plattformen.
  • –Verfügbarkeit und Belastbarkeit: tägliche Datenbank-Sicherungen, Aufbewahrung bis zu 7 Tage; Hosting auf redundanter Cloud-Infrastruktur; Begrenzung von Anfragen gegen Missbrauch.
  • –Datensparsamkeit: Drittdienste (KI, Google, CalDAV, Telegram) nur nach Aktivierung durch den Auftraggeber; keine Weitergabe an Werbe- oder Analyse-Anbieter.
  • –Überprüfung: regelmäßige Sicherheits-Reviews des Codes und der Datenbank-Regeln, zeitnahes Einspielen von Sicherheitsupdates.

Anlage 2 – Unterauftragsverarbeiter

UnternehmenLeistungOrtDrittland-Garantie
Vercel Inc., Covina, USAHosting der AnwendungFrankfurt am MainEU-US Data Privacy Framework, Standardvertragsklauseln
Supabase, Inc., USADatenbank, Authentifizierung, Datei-Speicher, BackupsFrankfurt am Main (AWS eu-central-1)Standardvertragsklauseln
Amazon Web Services EMEA SARL, LuxemburgE-Mail-Versand (Amazon SES)Frankfurt am MainEU-US Data Privacy Framework, Standardvertragsklauseln
netcup GmbH, KarlsruheServer für Adresssuche/Geocodierung und StatistikDeutschland—
Mistral AI SAS, ParisKI-Funktionen (nur wenn der Auftraggeber sie nutzt)EU—
Google Ireland Limited, DublinKontakte-/Kalender-Synchronisation (nur wenn der Auftraggeber sie verbindet)EU/USAEU-US Data Privacy Framework, Standardvertragsklauseln

Nicht als Unterauftragsverarbeiter, sondern in eigener Verantwortung handeln Dienste, die der Auftraggeber selbst wählt: Apple (App Store, Push, iCloud-Kalender), Telegram, Browser-Push-Dienste und CalDAV-Anbieter. Die Zahlungsabwicklung über Stripe betrifft nur Daten des Auftraggebers selbst, nicht seine Kontakte.