stellaworkspace
Please note: This legal document is provided in German only. The German version is the legally binding one. Open the German page.

Auftragsverarbeitungsvertrag (AVV)

Hinweis: Diese Seite fasst die wichtigsten Eckpunkte des AVV zusammen. Der unterschriftsreife AVV-Vertrag (PDF) wird vor dem ersten Produktiveinsatz mit Fremd-Mietern durch einen Fachanwalt für Datenschutz finalisiert. Bei rechtlichen Detail-Fragen kontaktieren Sie bitte unseren Datenschutz-Kontakt.

Wer Stella Workspace produktiv einsetzt und dabei personenbezogene Daten (z. B. Kunden-, Kontakt-, Kommunikations-, Buchhaltungs-Daten) verarbeitet, schließt mit uns einen Auftragsverarbeitungsvertrag nach Art. 28 DSGVO. Diese Seite fasst die wichtigsten Eckpunkte zusammen. Den vollständigen, unterschriftsreifen Vertrag erhalten Sie auf Anfrage.

1. Vertragsparteien

Auftragnehmer:
Dalbir Singh (Micromac IT)
Heiligenbreite 52
88662 Überlingen
USt-IdNr.: DE312341709
Datenschutz-Kontakt: dpo@stellaworkspace.com

Auftraggeber: der jeweilige Stella-Workspace-Kunde (Inhaber des Tenants).

2. Vertragsgegenstand

Stella Workspace stellt eine SaaS-Plattform für CRM, Tickets, E-Mail, Telefonie, Buchhaltung, Monitoring und Projekte bereit. Im Rahmen der Nutzung verarbeitet der Auftragnehmer personenbezogene Daten ausschließlich weisungsgebunden für die Erbringung der vertraglich vereinbarten Leistung.

3. Art und Zweck der Verarbeitung

  • Speicherung von Kunden- und Kontaktstammdaten
  • Verarbeitung von Tickets, E-Mails und Telefon-Logs
  • Buchhaltungsdaten (Angebote, Aufträge, Rechnungen, Mahnungen, Zahlungen)
  • Projektdaten (Phasen, Material, Stunden, Aufgaben)
  • Monitoring-Daten (Geräte, Backups, VPN-Tunnel, TI-Komponenten)
  • Audit-Log-Daten für Sicherheits- und Compliance-Zwecke
  • KI-gestützte Vorverarbeitung (Receipt-OCR, Booking-Vorschläge) — nur wenn vom Auftraggeber aktiviert

4. Kategorien betroffener Personen

  • Mitarbeiter:innen des Auftraggebers (Nutzer:innen des Tenants)
  • Endkunden des Auftraggebers (CRM-Datensätze)
  • Ansprechpartner:innen des Auftraggebers (Kontakte, Rechnungs­empfänger)
  • Lieferant:innen / Dritte, soweit im CRM erfasst

5. Technische und organisatorische Maßnahmen (Art. 32 DSGVO)

  • Verschlüsselung at-rest (AES-256-GCM) für Backups und sensible Felder (API-Tokens, Passwörter, OpenAI-Keys, Telegram-Bot-Tokens)
  • TLS 1.2 / 1.3 für sämtliche externen Verbindungen
  • Mandantentrennung über separate PostgreSQL-Datenbanken pro Kunde mit eigenem DB-User und eigenem JWT-Secret
  • Per-User-OAuth-Tokens (Microsoft 365 / Google) liegen in der jeweiligen Tenant-DB, nie geteilt zwischen Tenants
  • Zugriff für Admin-Personal nur mit 2-Faktor-Authentifizierung (TOTP + Recovery-Codes)
  • Audit-Logs für alle administrativen Zugriffe inkl. Operator-Impersonation und Operator-Edit-Aktionen (siehe § 5a unten)
  • Tägliche verschlüsselte Backups, Aufbewahrung 14 Tage, Off-Site-Backup zu separater Hetzner-Region
  • Restore-Tests quartalsweise
  • Hash-Chain für Audit-Trail (immutable, Steuerprüfungs-fest) für buchhaltungsrelevante Daten
  • WORM-Storage für Belege/Rechnungen (Write-Once-Read-Many, GoBD-konform)
  • Rechenzentrum: Hetzner Online (Falkenstein, Deutschland) — ISO 27001 zertifiziert
  • Physische Zutrittskontrolle, Brand- und Stromschutz beim Hoster

5a. Plattform-Operator-Zugriff (Klartext-Tokens)

Im Rahmen der zentralen Plattform-Administration kann der Plattform-Operator (Stella-Admin) folgende Tenant-Daten im Klartext sehen und ändern:

  • Telegram-Bot-Token (für Alert-Notifikationen, zentral pro Plattform)
  • OpenAI-API-Schlüssel (für KI-Funktionen, Operator zahlt die OpenAI-Rechnung)
  • FinAPI-Master-Credentials (Bank-API, Lizenz-Inhaber ist der Operator)

Jede dieser Aktionen erzeugt einen Eintrag im AdminAuditLog(Plattform-DB, vom Mieter nicht löschbar). Klartextwerte werden nicht ins Log geschrieben — nur Feldnamen, Zeitpunkt und Operator-E-Mail. Mieter-eigene Integrations-Credentials (sevDesk, Placetel, vSphere, DocuSign, Nordigen, MS365/Google-OAuth-Tokens) liegen ausschließlich in der Mieter-DB und sind durch den Operator nicht im Klartext einsehbar (encrypted at rest).

Operator-Impersonation (zeitlich befristeter Login als Tenant-User für Support-Zwecke) erfordert explizite Zustimmung des Tenant-Admins und wird ebenfalls im AdminAuditLog protokolliert.

6. Subunternehmer (Sub-Auftragsverarbeiter)

Folgende Subunternehmer werden eingesetzt — jeweils mit eigenem AVV nach Art. 28 DSGVO:

  • Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen — Hosting, Storage und Netzwerk-Infrastruktur. Standort: Falkenstein (Sachsen). Off-Site-Backup über Hetzner Storage Box.
  • Stripe Payments Europe Ltd., 1 Grand Canal Street Lower, Dublin (Irland) — Zahlungsabwicklung der Stella-Subscription. Verarbeitet werden ausschließlich Daten des Vertragsinhabers (nicht die Tenant-Kundendaten).
  • OpenAI Ireland Ltd., 1st Floor, The Liffey Trust Centre, Dublin (Irland) — KI-Funktionen (Receipt-OCR, Booking-Vorschläge, Cluster-Analyse). Verarbeitet wird nur das, was der Auftraggeber per Modul-Toggle aktiviert. Standard-Datenverarbeitungsverein­barung gemäß OpenAI-DPA aktiv. Keine Trainings-Nutzung der API-Daten.
  • Telegram FZ-LLC, Dubai Internet City, Dubai (VAE) — Push-Benachrichtigungen für Alerts. Übertragen werden Alert-Texte und Chat-IDs. Empfehlung an Auftraggeber: keine Klartext-Personendaten in Alert-Messages.
  • Microsoft Corporation, One Microsoft Way, Redmond, USA (Microsoft Ireland Operations Ltd. für EU-Daten) — wenn der Tenant Microsoft 365 für E-Mail / Kalender verbindet. Datenfluss erfolgt über die per-User-OAuth-Authentifizierung des jeweiligen Tenant-Users.
  • Google LLC, 1600 Amphitheatre Parkway, Mountain View, USA (Google Ireland Ltd. für EU-Daten) — wenn der Tenant Google Workspace verbindet. Analog zu Microsoft.
  • Sentry / GlitchTip (selbst-gehostet beim Operator, Hetzner Falkenstein) — Error-Tracking ohne PII-Felder. Standard-Konfiguration redaktiert E-Mail-Adressen + sensitive Header.
  • Optional pro Tenant: sevDesk (Buchhaltung), Placetel (Telefonie), Nordigen / GoCardless (Bank-API), DocuSign (E-Signatur), vSphere/ESXi (Server-Monitoring). Diese werden vom Auftraggeber selbst verbunden — eigenes Vertragsverhältnis zwischen Auftraggeber und dem jeweiligen Anbieter; der Auftragnehmer fungiert hier nur als technische Schnittstelle.

Über Änderungen an dieser Liste wird der Auftraggeber rechtzeitig informiert. Ein Widerspruchsrecht besteht nach Maßgabe von Art. 28 Abs. 2 DSGVO.

7. Pflichten des Auftragnehmers

  • Verarbeitung ausschließlich auf dokumentierte Weisung des Auftraggebers
  • Verpflichtung der eigenen Mitarbeiter:innen auf Vertraulichkeit (Art. 28 Abs. 3 lit. b DSGVO)
  • Unterstützung des Auftraggebers bei der Erfüllung von Betroffenenrechten (Art. 12–22 DSGVO)
  • Unterstützung bei Datenschutz-Folgenabschätzungen (Art. 35) und Vorab­konsultation (Art. 36)
  • Unverzügliche Meldung von Datenschutzverletzungen (Art. 33 Abs. 2 DSGVO) innerhalb von 24 Stunden nach Kenntnis
  • Auf Wunsch Löschung oder Rückgabe sämtlicher Daten nach Vertragsende
  • Nachweis der TOMs auf Anforderung (z.B. Penetration-Test-Reports, Backup-Audit-Logs)

8. Pflichten des Auftraggebers

  • Verantwortlichkeit für die Rechtmäßigkeit der Datenverarbeitung im eigenen Tenant
  • Sicherer Umgang mit Zugangsdaten (insbesondere Admin-Konten) — 2FA-Aktivierung wird empfohlen
  • Information seiner eigenen Betroffenen über die Verarbeitung
  • Keine Klartext-Personendaten in Alert-Konfigurationen (Telegram-Subjekte etc.)
  • Eigene AVV-Verträge mit selbst-verbundenen Integrationen (sevDesk, Placetel, etc.)

9. Betroffenenrechte

Der Auftragnehmer unterstützt den Auftraggeber bei Anfragen Betroffener nach Art. 15 – 22 DSGVO innerhalb angemessener Frist. Lösch- und Auskunfts-Requests können über die Admin-Oberfläche oder per E-Mail an dpo@stellaworkspace.com gestellt werden.

Besonderheit Buchhaltungs-Daten: Bei DSGVO Art. 17 (Löschung) für GoBD-pflichtige Belege (Rechnungen, Quittungen) werden DB-Personenfelder anonymisiert, das PDF im WORM-Compliance-Storage bleibt aber gemäß § 147 AO (Aufbewahrungspflicht) bis Ende der gesetzlichen Frist erhalten.

10. Vertragsdauer und Beendigung

Der AVV läuft synchron mit dem Hauptvertrag (Subscription). Nach Vertragsende werden alle personenbezogenen Daten nach Wahl des Auftraggebers entweder vollständig zurückgegeben (Export) oder gelöscht. Backups werden spätestens 30 Tage nach Vertragsende endgültig vernichtet. GoBD-pflichtige Buchhaltungsdaten bleiben gemäß § 147 AO bis zum Ablauf der gesetzlichen Aufbewahrungsfrist (i. d. R. 10 Jahre) erhalten und werden danach vernichtet.

11. AVV anfordern

Den vollständigen, unterschriftsreifen AVV (PDF) sendet Ihnen unser Datenschutz-Kontakt zu:

Stand: 2026-05-27 (S55-Update: Plattform-Operator-Zugriff dokumentiert, Subprozessor-Liste vervollständigt). Anwaltliche Validierung der finalen PDF-Fassung steht aus.