Vertrag zur Auftragsverarbeitung (AVV)
Stand: 8. Oktober 2026
zwischen dem Kunden (nachfolgend „Verantwortlicher“) und Teamox – Philipp ten Eicken, Zur Hoppecke 22–26, 34508 Willingen (Upland) (nachfolgend „Auftragsverarbeiter“), gemeinsam „Parteien“.
Dieser Vertrag wird mit der Registrierung einer Organisation in Teamox und der Bestätigung durch den Kunden geschlossen. Er ergänzt die Allgemeinen Geschäftsbedingungen (Hauptvertrag) und geht diesen in Fragen des Datenschutzes vor. Eine PDF-Fassung zum Download finden Sie unter teamox-avv.pdf.
§ 1 Gegenstand und Dauer
(1) Der Auftragsverarbeiter stellt dem Verantwortlichen die Software „Teamox“ als Dienst zur gemeinsamen Bearbeitung von E-Mail-Postfächern und Messenger-Kanälen in Microsoft Teams bereit. Dabei verarbeitet er personenbezogene Daten im Auftrag des Verantwortlichen. Gegenstand, Art und Zweck der Verarbeitung, Art der Daten und Kategorien betroffener Personen ergeben sich aus Anlage 1.
(2) Die Dauer dieses Vertrags entspricht der Laufzeit des Hauptvertrags. Die Löschpflichten nach § 9 gelten darüber hinaus.
§ 2 Weisungsbefugnis
(1) Der Auftragsverarbeiter verarbeitet personenbezogene Daten ausschließlich im Rahmen der getroffenen Vereinbarungen und auf dokumentierte Weisung des Verantwortlichen, es sei denn, er ist nach dem Recht der Union oder eines Mitgliedstaats zur Verarbeitung verpflichtet; in diesem Fall teilt er dem Verantwortlichen die rechtlichen Anforderungen vor der Verarbeitung mit, sofern das Recht dies nicht verbietet.
(2) Weisungen werden grundsätzlich über die Konfiguration des Dienstes erteilt (Freigabe von Postfächern, Einrichtung von Nutzern, Aktivierung von Add-ons). Darüber hinausgehende Weisungen sind in Textform an datenschutz@teamox.app zu richten. Der Auftragsverarbeiter informiert den Verantwortlichen unverzüglich, wenn er der Auffassung ist, dass eine Weisung gegen Datenschutzrecht verstößt; er darf die Durchführung bis zur Bestätigung aussetzen.
§ 3 Pflichten des Auftragsverarbeiters
(1) Der Auftragsverarbeiter setzt die in Anlage 3 beschriebenen technischen und organisatorischen Maßnahmen um und hält sie auf dem Stand der Technik. Er darf sie weiterentwickeln, sofern das Schutzniveau nicht unterschritten wird.
(2) Er gewährleistet, dass die zur Verarbeitung befugten Personen zur Vertraulichkeit verpflichtet sind oder einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen.
(3) Er unterstützt den Verantwortlichen mit geeigneten technischen und organisatorischen Maßnahmen bei der Erfüllung der Rechte der betroffenen Personen (Art. 12 bis 22 DSGVO) sowie bei der Einhaltung der Pflichten aus Art. 32 bis 36 DSGVO (Sicherheit, Meldung von Verletzungen, Datenschutz-Folgenabschätzung, Konsultation).
(4) Er benennt dem Verantwortlichen einen Ansprechpartner für Datenschutzfragen: Philipp ten Eicken, datenschutz@teamox.app.
(5) Er stellt dem Verantwortlichen alle Informationen zur Verfügung, die zum Nachweis der Einhaltung der Pflichten aus Art. 28 DSGVO erforderlich sind, und ermöglicht Überprüfungen nach § 7.
§ 4 Meldung von Verletzungen des Schutzes personenbezogener Daten
Der Auftragsverarbeiter meldet dem Verantwortlichen jede Verletzung des Schutzes personenbezogener Daten, die Daten des Verantwortlichen betrifft, unverzüglich, spätestens innerhalb von 36 Stunden nach Bekanntwerden, per E-Mail an die hinterlegte Administrator-Adresse. Die Meldung enthält, soweit bekannt, Art der Verletzung, betroffene Datenkategorien und Personen, voraussichtliche Folgen und ergriffene Maßnahmen.
§ 5 Unterauftragsverarbeiter
(1) Der Verantwortliche genehmigt die in Anlage 2 aufgeführten Unterauftragsverarbeiter.
(2) Der Auftragsverarbeiter informiert den Verantwortlichen über beabsichtigte Änderungen (Hinzufügen oder Ersetzen) mindestens 30 Tage vorab per E-Mail an die Administrator-Adresse und durch Aktualisierung der Liste unter teamox.app/sicherheit. Der Verantwortliche kann innerhalb von 30 Tagen aus wichtigem datenschutzrechtlichem Grund widersprechen. Kommt keine Einigung zustande, kann jede Partei den Hauptvertrag zum Zeitpunkt der Änderung kündigen.
(3) Der Auftragsverarbeiter erlegt Unterauftragsverarbeitern durch Vertrag dieselben Datenschutzpflichten auf, die in diesem Vertrag festgelegt sind, und haftet für deren Pflichterfüllung.
(4) Rein unterstützende Dienstleistungen ohne Zugriff auf Inhaltsdaten (z. B. Telekommunikation, Wartung ohne Datenzugriff) gelten nicht als Unterauftragsverarbeitung.
§ 6 Verarbeitung in Drittländern
Die Verarbeitung findet in der Europäischen Union statt (Microsoft Azure, Region Deutschland). Eine Übermittlung in Drittländer erfolgt nur, soweit in Anlage 2 ausgewiesen, und nur unter den Voraussetzungen des Kapitels V DSGVO (Angemessenheitsbeschluss, insbesondere EU-US Data Privacy Framework, oder Standardvertragsklauseln). Die KI-Funktionen über OpenAI werden erst aktiv, wenn der Verantwortliche selbst einen API-Schlüssel hinterlegt; damit erteilt er zugleich die Weisung zu dieser Übermittlung.
§ 7 Kontrollrechte
(1) Der Verantwortliche kann sich vor Beginn und während der Verarbeitung von der Einhaltung der Pflichten überzeugen. Hierzu stellt der Auftragsverarbeiter auf Anfrage aktuelle Nachweise bereit (Beschreibung der Maßnahmen, Zertifizierungen der Rechenzentren, Berichte unabhängiger Prüfer, Ergebnisse von Sicherheitsprüfungen).
(2) Reichen diese Nachweise im Einzelfall nicht aus, kann der Verantwortliche nach Abstimmung mit angemessener Vorlaufzeit (mindestens 14 Tage) während der üblichen Geschäftszeiten eine Überprüfung durchführen oder durch einen zur Verschwiegenheit verpflichteten Dritten durchführen lassen, höchstens einmal jährlich, soweit kein konkreter Anlass besteht. Der Auftragsverarbeiter kann einen angemessenen Aufwandsersatz verlangen.
§ 8 Haftung
Für die Haftung gelten Art. 82 DSGVO und die Regelungen des Hauptvertrags. Die Parteien stellen sich wechselseitig von der Haftung frei, soweit eine Partei nachweist, dass sie in keinerlei Hinsicht für den Umstand verantwortlich ist, durch den der Schaden entstanden ist.
§ 9 Löschung und Rückgabe
(1) Nach Beendigung des Hauptvertrags stellt der Auftragsverarbeiter die gespeicherten Daten des Verantwortlichen (Notizen, Zuweisungen, Verlauf, Einstellungen) für 30 Tage zum Export in einem gängigen Format bereit.
(2) Nach Ablauf dieser Frist löscht der Auftragsverarbeiter sämtliche Daten des Verantwortlichen einschließlich Kopien, soweit keine gesetzliche Aufbewahrungspflicht entgegensteht. Sicherungskopien werden nach Ablauf ihrer Aufbewahrungsfrist von 30 Tagen überschrieben. Die Löschung wird auf Anfrage schriftlich bestätigt.
(3) Die E-Mails selbst verbleiben zu jedem Zeitpunkt im Exchange-Online-Postfach des Verantwortlichen und sind von diesem Vertrag nicht betroffen.
§ 10 Schlussbestimmungen
(1) Änderungen und Ergänzungen dieses Vertrags bedürfen der Textform. (2) Es gilt deutsches Recht. Gerichtsstand ist Willingen (Upland). (3) Sollten einzelne Bestimmungen unwirksam sein, bleibt die Wirksamkeit der übrigen Bestimmungen unberührt.
Anlage 1: Gegenstand der Verarbeitung
| Gegenstand und Zweck | Bereitstellung eines gemeinsamen Posteingangs in Microsoft Teams: Anzeige und Beantwortung von E-Mails aus freigegebenen Exchange-Online-Postfächern und WhatsApp-Business-Kanälen, Zuweisung, Statusführung, interne Notizen, Wiedervorlage, Vorlagen, Auswertung; optional Anzeige von Kundendaten aus angebundenen Systemen (Add-ons). |
|---|---|
| Art der Verarbeitung | Abruf, Anzeige, flüchtige Zwischenspeicherung, Übermittlung (Versand von Antworten), Speicherung von Metadaten der Zusammenarbeit, Löschung. |
| Kategorien betroffener Personen | Mitarbeitende des Verantwortlichen (Nutzer), Kunden, Interessenten, Lieferanten und sonstige Kommunikationspartner des Verantwortlichen. |
| Art der Daten | Nutzerdaten (Name, E-Mail, Microsoft-Objekt-ID, Jobtitel); Kommunikationsdaten (Absender, Empfänger, Betreff, Inhalt, Anhänge von E-Mails und Nachrichten); Metadaten der Zusammenarbeit (Zuweisung, Status, Notizen, Verlauf, Labels, Wiedervorlage); bei aktivierten Add-ons: Bestell-, Beleg-, Projekt- und Anrufdaten aus Shopware, Lexware Office, HERO bzw. Placetel. |
| Besondere Kategorien | Nicht vorgesehen. Soweit Kommunikationspartner solche Daten übermitteln, werden sie wie übrige Inhaltsdaten behandelt. |
| Ort der Verarbeitung | Microsoft Azure, Region Germany West Central (Frankfurt am Main). |
Anlage 2: Genehmigte Unterauftragsverarbeiter
| Unternehmen | Leistung | Ort / Drittland |
|---|---|---|
| Microsoft Ireland Operations Ltd., One Microsoft Place, Dublin 18, Irland | Hosting (Azure, Region Germany West Central), Microsoft Graph (Exchange Online, Teams, Entra ID) | EU; Standardvertragsklauseln von Microsoft für etwaige Supportzugriffe aus Drittländern |
| Stripe Payments Europe Ltd., 1 Grand Canal Street Lower, Dublin 2, Irland | Rechnungsstellung und Zahlungsabwicklung (nur Daten des Kundenkontos, keine Inhaltsdaten) | EU |
| OpenAI Ireland Ltd., Dublin, Irland (optional) | KI-Funktionen; nur bei Hinterlegung eines eigenen API-Schlüssels durch den Kunden; Datenverarbeitung in den USA auf Grundlage des EU-US Data Privacy Framework bzw. Standardvertragsklauseln | USA, optional |
Anlage 3: Technische und organisatorische Maßnahmen
| Zutritts- und Zugangskontrolle | Betrieb ausschließlich in Rechenzentren von Microsoft Azure (ISO 27001, SOC 2). Kein physischer Zugang durch den Auftragnehmer. Verwaltungszugriff nur über personengebundene Konten mit Mehrfaktor-Authentifizierung; Zugriffe werden protokolliert. |
|---|---|
| Zugriffskontrolle | Rollen- und Mandantentrennung in der Anwendung (Administrator, Bearbeiter, Beobachter; Daten je Organisation in eigener Datenbank). Zugriff auf Postfächer nur im Rahmen der vom Kunden gesetzten Application Access Policy. Zugangsdaten zu Drittsystemen verschlüsselt gespeichert, nie an Clients ausgeliefert. |
| Weitergabe- und Transportkontrolle | Verschlüsselung aller Verbindungen mit TLS 1.2 oder höher. Keine Übertragung personenbezogener Daten auf Datenträgern. Keine Weitergabe an Dritte außer den in Anlage 2 genannten Unterauftragsverarbeitern. |
| Eingabekontrolle | Zuweisungen, Statusänderungen, Versand, Löschungen und Notizen werden mit Nutzer und Zeitpunkt im Verlauf der jeweiligen Konversation protokolliert. |
| Verfügbarkeitskontrolle | Tägliche Sicherung der Datenbank mit 30 Tagen Aufbewahrung, verschlüsselt im selben Rechenzentrum; monatliche Wiederherstellungsprobe. Überwachung der Verfügbarkeit, Benachrichtigung bei Ausfall. |
| Trennungskontrolle | Jede Kundenorganisation erhält eine eigene Datenbank und eigene Laufzeitumgebung innerhalb des Dienstes; Zuordnung über die Entra-Tenant-ID. Test- und Produktivsysteme sind getrennt. |
| Datensparsamkeit | E-Mails werden nicht dauerhaft gespeichert, sondern bei Bedarf aus Exchange Online abgerufen und nur flüchtig zwischengespeichert. Gespeichert werden ausschließlich Metadaten der Zusammenarbeit (Zuweisung, Status, Notizen, Verlauf, Wiedervorlage). |
| Löschkonzept | Nach Vertragsende 30 Tage Exportmöglichkeit, danach vollständige Löschung aller Daten der Organisation einschließlich Sicherungen nach Ablauf ihrer Aufbewahrungsfrist. |