Zurück zur Startseite

Vertrag zur Auftragsverarbeitung (AVV)

Gemäß Art. 28 Datenschutz-Grundverordnung (DSGVO), Version 2026-09-12

Zwischen dem nutzenden Betrieb als Verantwortlichem (Auftraggeber) und Merlin Jakob Hanika, Egenbüttelweg 40a, 22880 Wedel, als Auftragsverarbeiter (Auftragnehmer). Betreiber der Softwareplattform „TrapMap". Nach Gründung tritt die TrapMap GmbH an diese Stelle; die Rechte und Pflichten gehen mit Eintragung auf sie über.

Hier können Sie den vollständigen Vertrag einschließlich aller drei Anlagen bereits vor der Registrierung lesen. Ihr mit Betriebsdaten befülltes PDF finden Sie unter Einstellungen → Compliance.

§ 1 Gegenstand und Dauer

  1. Der Auftragsverarbeiter stellt dem Verantwortlichen die Softwareplattform TrapMap zur digitalen Dokumentation und zum Monitoring in der Schädlingsbekämpfung bereit. Dabei verarbeitet er personenbezogene Daten im Auftrag und nach Weisung des Verantwortlichen.
  2. Gegenstand, Art, Zweck, Umfang der Verarbeitung, die Arten personenbezogener Daten und die Kategorien betroffener Personen ergeben sich aus Anlage 1.
  3. Die Laufzeit dieses Vertrags entspricht der Laufzeit des zugrunde liegenden Nutzungsvertrags. Er endet automatisch mit dessen Beendigung.

§ 2 Weisungsrecht

  1. Der Auftragsverarbeiter verarbeitet die Daten ausschließlich im Rahmen der getroffenen Vereinbarungen und nach dokumentierten Weisungen des Verantwortlichen, es sei denn, er ist gesetzlich zu einer anderen Verarbeitung verpflichtet.
  2. Weisungen erfolgen grundsätzlich in Textform. Der Auftragsverarbeiter informiert den Verantwortlichen unverzüglich, wenn er der Auffassung ist, dass eine Weisung gegen datenschutzrechtliche Vorschriften verstößt.

§ 3 Technisch-organisatorische Maßnahmen

  1. Der Auftragsverarbeiter trifft die zur Sicherheit der Verarbeitung erforderlichen technischen und organisatorischen Maßnahmen nach Art. 32 DSGVO. Diese sind in Anlage 2 beschrieben.
  2. Die Maßnahmen unterliegen dem technischen Fortschritt. Der Auftragsverarbeiter ist berechtigt, sie anzupassen, sofern das Schutzniveau nicht unterschritten wird.

§ 4 Unterauftragsverarbeiter

  1. Der Verantwortliche stimmt dem Einsatz der in Anlage 3 genannten Unterauftragsverarbeiter zu.
  2. Der Auftragsverarbeiter informiert den Verantwortlichen über beabsichtigte Änderungen (Hinzuziehung oder Austausch) mit angemessener Frist in Textform. Der Verantwortliche kann einer Änderung aus wichtigem, datenschutzbezogenem Grund widersprechen.
  3. Der Auftragsverarbeiter verpflichtet jeden Unterauftragsverarbeiter zu Datenschutzpflichten, die den hier vereinbarten entsprechen. Bei Übermittlung in ein Drittland (außerhalb EU/EWR) stellt er einen zulässigen Übermittlungsmechanismus sicher, insbesondere die EU-Standardvertragsklauseln.

§ 5 Rechte der betroffenen Personen

Der Auftragsverarbeiter unterstützt den Verantwortlichen im Rahmen seiner Möglichkeiten bei der Erfüllung von Anträgen betroffener Personen (Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit, Widerspruch). Wendet sich eine betroffene Person direkt an den Auftragsverarbeiter, leitet dieser das Anliegen unverzüglich an den Verantwortlichen weiter.

§ 6 Meldung von Datenschutzverletzungen

Der Auftragsverarbeiter meldet dem Verantwortlichen jede Verletzung des Schutzes personenbezogener Daten unverzüglich nach Bekanntwerden und unterstützt ihn bei dessen Melde- und Benachrichtigungspflichten nach Art. 33, 34 DSGVO.

§ 7 Kontroll- und Nachweisrechte

  1. Der Auftragsverarbeiter weist die Einhaltung seiner Pflichten auf Anforderung nach, insbesondere durch Vorlage der Dokumentation der technischen und organisatorischen Maßnahmen.
  2. Der Verantwortliche ist berechtigt, sich von der Einhaltung angemessen zu überzeugen. Kontrollen erfolgen nach vorheriger Ankündigung mit angemessener Frist und während der üblichen Geschäftszeiten, ohne den Betriebsablauf unangemessen zu stören.

§ 8 Löschung und Rückgabe

Nach Beendigung der Verarbeitungsleistungen löscht der Auftragsverarbeiter alle personenbezogenen Daten oder gibt sie nach Wahl des Verantwortlichen zurück, sofern keine gesetzliche Aufbewahrungspflicht besteht. Ein Datenexport wird dem Verantwortlichen vor der Löschung in einem gängigen Format ermöglicht.

§ 9 Schlussbestimmungen

  1. Bei Widersprüchen gehen die Regelungen dieses AVV denen des Nutzungsvertrags in Datenschutzfragen vor.
  2. Änderungen bedürfen der Textform.
  3. Sollte eine Bestimmung unwirksam sein, bleibt die Wirksamkeit der übrigen unberührt.
  4. Es gilt deutsches Recht.

Anlage 1: Gegenstand der Verarbeitung

Beschreibung nach Art. 28 Abs. 3 DSGVO

Zweck der Verarbeitung: Bereitstellung einer Software zur Dokumentation von Schädlingskontrollen, zur Verwaltung von Objekten, Fallen und Kunden sowie zur Erstellung von Kontroll- und Compliance-Berichten.

Art der Verarbeitung: Erheben, Erfassen, Speichern, Anzeigen, Auslesen, Ordnen, Verändern, Übermitteln (an vom Verantwortlichen gewählte Dienste) und Löschen.

Kategorien betroffener Personen:

  • Endkunden des Verantwortlichen (Auftraggeber der Schädlingsbekämpfung) und deren Ansprechpartner,
  • Mitarbeiter und Techniker des Verantwortlichen (Nutzer der Software).

Arten personenbezogener Daten:

  • Stammdaten: Name, Firmenname, Ansprechpartner,
  • Kontaktdaten: Anschrift, E-Mail-Adresse, Telefonnummer,
  • Objekt- und Standortdaten: Adressen der Einsatzorte, GPS-Koordinaten von Fallen und Objekten,
  • Vertrags- und Abrechnungsdaten: Rechnungsadresse, Zahlungsbedingungen, Steuer-/USt-Angaben,
  • Dokumentationsdaten: Kontroll- und Befunddaten, Fotos, digitale Unterschriften (z. B. auf Berichten),
  • Nutzungsdaten der Software-Nutzer (Login, Rolle, Aktivität).

Anlage 2: Technische und organisatorische Maßnahmen

nach Art. 32 DSGVO (Zusammenfassung)

Vertraulichkeit

  • Zugangskontrolle: Der Serverbetrieb erfolgt in einem Rechenzentrum in Deutschland (Hetzner Online GmbH); physischer Zugang nur durch autorisiertes Rechenzentrumspersonal.
  • Zugriffskontrolle: rollenbasiertes Berechtigungssystem, mandantengetrennte Datenhaltung (Trennung pro Organisation auf Anwendungsebene), individuelle Benutzerkonten mit Passwort-Hashing.
  • Verschlüsselung: Transportverschlüsselung (TLS/HTTPS) für alle Verbindungen; sensible Zugangs-/Integrationsdaten werden verschlüsselt gespeichert (AES-256).

Integrität

  • Eingabe- und Weitergabekontrolle: Protokollierung sicherheitsrelevanter Ereignisse; Übermittlung an Drittdienste nur auf Veranlassung des Verantwortlichen.

Verfügbarkeit und Belastbarkeit

  • Regelmäßige Datensicherung (Backups); Wiederherstellbarkeit nach einem Zwischenfall.
  • Betrieb in containerisierter Umgebung mit Monitoring der Dienste.

Verfahren zur regelmäßigen Überprüfung

  • Datenschutzfreundliche Voreinstellungen; Trennung von Test- und Produktivsystemen; regelmäßige Prüfung und Fortschreibung der Maßnahmen.

Diese Zusammenfassung beschreibt den Stand zum Zeitpunkt des Vertragsschlusses. Die Maßnahmen werden dem Stand der Technik entsprechend fortgeschrieben.

Anlage 3: Genehmigte Unterauftragsverarbeiter

Stand: Version 2026-09-12
DienstleisterZweckStandort / Übermittlung
Hetzner Online GmbHServer-, Datenbank- und Storage-Hosting (Kern-Infrastruktur, Datei-/Foto-Speicher)Deutschland (EU)
Stripe Payments Europe, Ltd.Zahlungsabwicklung der Software-AbonnementsIrland (EU); Konzernverarbeitung teils USA: EU-Standardvertragsklauseln
Resend, Inc.Versand von Transaktions- und System-E-MailsUSA: EU-Standardvertragsklauseln
OpenAI Ireland Ltd.Freiwilliger KI-Assistent über die API: Chatnachrichten, begrenzter Verlauf und optional Sprachaufnahmen; kein Abruf gespeicherter EndkundendatenIrland (EU); Verarbeitung auch in den USA und weiteren Ländern möglich. Übermittlungsgarantien gemäß vereinbartem OpenAI-DPA, insbesondere EU-Standardvertragsklauseln; keine Zusage ausschließlicher EU-Verarbeitung oder Zero Data Retention.
lexoffice / sevDeskÜbergabe von Abrechnungsdaten an das gewählte BuchhaltungssystemDeutschland (EU): nur bei aktivierter Anbindung
TrapLinked / Futura (Emitter)Anbindung digitaler Fallen (IoT), sofern genutztDeutschland / EU: nur bei aktivierter Anbindung

Buchhaltungs- (lexoffice/sevDesk) und IoT-Anbindungen (TrapLinked/Futura) werden nur wirksam, wenn der Verantwortliche sie in der Software aktiv verbindet. Werden sie nicht genutzt, findet keine Übermittlung an diese Dienste statt.

Cookie-Einstellungen

Wir verwenden Cookies, um Ihnen die bestmögliche Erfahrung auf unserer Website zu bieten. Einige Cookies sind notwendig, damit die Website funktioniert. Andere helfen uns, die Website zu verbessern.

Weitere Informationen finden Sie in unserer Datenschutzerklärung.

Impressum•Datenschutz