nach Art. 28 DSGVO · Fassung vom 30. September 2026
This data processing agreement is available in German only; the German version is binding. For an English courtesy translation, write to kontakt@peok.de.
Nutzt du peok nur privat – für Familie, Freundeskreis und Bekannte –, brauchst du keinen AVV. Speicherst du in peok personenbezogene Daten für berufliche oder gewerbliche Zwecke (z. B. als Coach, Selbstständige:r oder im Verein über Klient:innen, Kund:innen oder Mitglieder), verarbeite ich diese Daten in deinem Auftrag. Für diesen Fall gilt der folgende Vertrag. Er ist nach § 9 der AGB Bestandteil des Nutzungsvertrags und wird mit der Registrierung in elektronischer Form geschlossen (Art. 28 Abs. 9 DSGVO). Eine unterschriebene Fassung für deine Unterlagen schicke ich dir auf Anfrage an kontakt@peok.de.
Parteien: du als Kontoinhaber:in („Auftraggeber“) und Thorsten Schiebler, Siedlungsstraße 6, 97288 Theilheim („Auftragnehmer“, im Folgenden „ich“).
Gegenstand ist die Bereitstellung von peok (Web-App und iOS-App) als Software as a Service, in der der Auftraggeber Kontakt- und Beziehungsdaten speichert und verwaltet. Der Vertrag läuft so lange wie der Nutzungsvertrag bzw. so lange ich Daten des Auftraggebers verarbeite.
Ich verarbeite die Daten nur auf dokumentierte Weisung des Auftraggebers. Die Weisungen sind abschließend in diesem Vertrag, in den AGB und in der Nutzung der Funktionen und Einstellungen von peok festgelegt; ergänzende Weisungen erteilt der Auftraggeber in Textform an kontakt@peok.de. Ist eine Weisung nach meiner Ansicht rechtswidrig, weise ich den Auftraggeber unverzüglich darauf hin (Art. 28 Abs. 3 Satz 3 DSGVO). Eine Verarbeitung für eigene Zwecke – etwa Werbung, Profilbildung oder Training von KI-Modellen – findet nicht statt, es sei denn, ich bin gesetzlich dazu verpflichtet; dann informiere ich den Auftraggeber vorher, soweit das Gesetz es erlaubt.
Ich betreibe peok allein. Sollten künftig weitere Personen Zugriff auf Daten erhalten, verpflichte ich sie vorher schriftlich zur Vertraulichkeit. Auf Inhalte des Auftraggebers greife ich nur zu, wenn es für Support, Fehlerbehebung oder Sicherheit nötig ist oder der Auftraggeber darum bittet.
Ich treffe die technischen und organisatorischen Maßnahmen aus Anlage 1 (Art. 32 DSGVO). Sie dürfen weiterentwickelt werden, solange das Schutzniveau nicht sinkt.
Der Auftraggeber genehmigt die in Anlage 2 genannten Unterauftragsverarbeiter. Ich darf weitere hinzuziehen oder bestehende ersetzen, wenn ich den Auftraggeber mindestens 14 Tage vorher per E-Mail informiere. Der Auftraggeber kann in dieser Frist aus wichtigem datenschutzrechtlichem Grund widersprechen; finden wir keine Lösung, kann er den Nutzungsvertrag fristlos kündigen. Ich verpflichte jeden Unterauftragsverarbeiter vertraglich auf ein gleichwertiges Datenschutzniveau (Art. 28 Abs. 4 DSGVO). Übermittlungen in Drittländer erfolgen nur unter den Voraussetzungen der Art. 44 ff. DSGVO.
Anfragen Betroffener beantwortet der Auftraggeber. peok unterstützt ihn dabei mit eigenen Funktionen: Daten ansehen, berichtigen, exportieren und löschen. Erreicht mich eine Anfrage direkt, leite ich sie unverzüglich an den Auftraggeber weiter und beantworte sie nicht selbst.
Wird mir eine Verletzung des Schutzes personenbezogener Daten bekannt, die Daten des Auftraggebers betrifft, informiere ich ihn unverzüglich, möglichst innerhalb von 48 Stunden, per E-Mail – mit den Angaben, die er für seine Meldung nach Art. 33 und 34 DSGVO braucht, soweit sie mir vorliegen. Bei Datenschutz-Folgenabschätzungen und Konsultationen der Aufsichtsbehörde (Art. 35, 36 DSGVO) unterstütze ich ihn im angemessenen Rahmen mit den Informationen, die mir vorliegen.
Der Auftraggeber kann seine Daten jederzeit selbst exportieren und löschen. Mit der Löschung des Kontos – spätestens 30 Tage nach Ende des Nutzungsvertrags – lösche ich alle Daten des Auftraggebers, soweit keine gesetzliche Aufbewahrungspflicht besteht. Aus Datenbank-Sicherungen verschwinden die Daten mit deren Ablauf, spätestens nach 7 Tagen.
Ich stelle dem Auftraggeber auf Anfrage die Informationen zur Verfügung, die zum Nachweis der Pflichten aus diesem Vertrag nötig sind, insbesondere aktuelle Nachweise der Unterauftragsverarbeiter (z. B. ISO 27001- oder SOC-2-Berichte, soweit verfügbar). Darüber hinaus gehende Überprüfungen, auch vor Ort, sind nach Anmeldung mit angemessener Frist während üblicher Geschäftszeiten möglich, ohne den Betrieb zu stören und unter Wahrung der Vertraulichkeit gegenüber anderen Kund:innen. Den Aufwand für Vor-Ort-Prüfungen kann ich angemessen in Rechnung stellen, es sei denn, die Prüfung ergibt einen Verstoß meinerseits.
Für die Haftung gilt Art. 82 DSGVO; im Übrigen gelten die Haftungsregeln der AGB. Bei Widersprüchen zwischen diesem Vertrag und den AGB geht dieser Vertrag in Fragen des Datenschutzes vor. Ist eine Bestimmung unwirksam, bleibt der Rest wirksam. Es gilt deutsches Recht.
| Unternehmen | Leistung | Ort | Drittland-Garantie |
|---|---|---|---|
| Vercel Inc., Covina, USA | Hosting der Anwendung | Frankfurt am Main | EU-US Data Privacy Framework, Standardvertragsklauseln |
| Supabase, Inc., USA | Datenbank, Authentifizierung, Datei-Speicher, Backups | Frankfurt am Main (AWS eu-central-1) | Standardvertragsklauseln |
| Amazon Web Services EMEA SARL, Luxemburg | E-Mail-Versand (Amazon SES) | Frankfurt am Main | EU-US Data Privacy Framework, Standardvertragsklauseln |
| netcup GmbH, Karlsruhe | Server für Adresssuche/Geocodierung und Statistik | Deutschland | — |
| Mistral AI SAS, Paris | KI-Funktionen (nur wenn der Auftraggeber sie nutzt) | EU | — |
| Google Ireland Limited, Dublin | Kontakte-/Kalender-Synchronisation (nur wenn der Auftraggeber sie verbindet) | EU/USA | EU-US Data Privacy Framework, Standardvertragsklauseln |
Nicht als Unterauftragsverarbeiter, sondern in eigener Verantwortung handeln Dienste, die der Auftraggeber selbst wählt: Apple (App Store, Push, iCloud-Kalender), Telegram, Browser-Push-Dienste und CalDAV-Anbieter. Die Zahlungsabwicklung über Stripe betrifft nur Daten des Auftraggebers selbst, nicht seine Kontakte.