# Vertrag zur Auftragsverarbeitung (AVV) gemäß Art. 28 DSGVO — Navbeam Stand: 12.07.2026 **Hinweis:** Dieses Dokument ist ein Muster für Geschäftskunden (B2B). Der Vertrag kommt durch Unterzeichnung bzw. schriftliche Bestätigung beider Parteien zustande. --- ## 1. Parteien **Verantwortlicher (Auftraggeber / Kunde):** [ Firmenname ] [ Adresse ] Vertreten durch: [ Name ] E-Mail: [ E-Mail ] **Auftragsverarbeiter:** Navbeam – Luzius Sprengel Alsenstraße 15, 12163 Berlin, Deutschland E-Mail: luzius@sprengel.net --- ## 2. Gegenstand und Dauer (1) Der Auftragsverarbeiter erbringt für den Verantwortlichen SaaS-Leistungen zur Flotten- und Fahrzeugverfolgung (Navbeam-Plattform) gemäß dem Hauptvertrag (AGB unter /terms.txt). (2) Im Rahmen der Leistungserbringung verarbeitet der Auftragsverarbeiter personenbezogene Daten im Auftrag des Verantwortlichen. (3) Die Dauer dieses AVV entspricht der Laufzeit des Hauptvertrags zuzüglich der gesetzlich vorgeschriebenen Aufbewahrungsfristen nach Vertragsende. --- ## 3. Art und Zweck der Verarbeitung | Merkmal | Beschreibung | |---------|--------------| | **Art der Verarbeitung** | Erhebung, Speicherung, Übermittlung, Abfrage, Löschung, Anonymisierung | | **Zweck** | Bereitstellung der Navbeam-Plattform: Live-Tracking, Routenspeicherung, Reports, Alerts, Geofences, Wartungserinnerungen | | **Kategorien betroffener Personen** | Fahrer, Mitarbeiter, Fahrzeuginsassen — je nach Konfiguration des Verantwortlichen | | **Kategorien personenbezogener Daten** | Name, E-Mail (Nutzerkonten), GPS-Standortdaten, Fahrtrouten, Geschwindigkeit, Fahrzeugkennzeichen, Zeitstempel, Geräte-IDs | --- ## 4. Pflichten des Auftragsverarbeiters Der Auftragsverarbeiter verpflichtet sich: (1) personenbezogene Daten nur auf dokumentierte Weisung des Verantwortlichen zu verarbeiten, es sei denn, eine gesetzliche Verpflichtung erfordert die Verarbeitung; (2) sicherzustellen, dass mit der Verarbeitung betraute Personen zur Vertraulichkeit verpflichtet sind; (3) geeignete technische und organisatorische Maßnahmen (TOM) gemäß Art. 32 DSGVO umzusetzen (u. a. Verschlüsselung, Zugriffskontrolle, Backups); (4) den Verantwortlichen bei der Erfüllung von Betroffenenrechten (Art. 15–22 DSGVO) zu unterstützen; (5) den Verantwortlichen unverzüglich über Verletzungen des Schutzes personenbezogener Daten zu informieren (Art. 33/34 DSGVO); (6) nach Beendigung des Auftrags alle personenbezogenen Daten zu löschen oder zurückzugeben, sofern keine gesetzliche Aufbewahrungspflicht besteht; (7) dem Verantwortlichen alle erforderlichen Informationen zum Nachweis der Einhaltung von Art. 28 DSGVO zur Verfügung zu stellen und Audits zu ermöglichen. --- ## 5. Pflichten des Verantwortlichen Der Verantwortliche ist insbesondere verantwortlich für: (1) die Rechtmäßigkeit der Datenverarbeitung (Rechtsgrundlage, Information der Betroffenen, ggf. Betriebsrat); (2) die Weisungen an den Auftragsverarbeiter; (3) die Einholung erforderlicher Einwilligungen oder sonstiger Rechtsgrundlagen für Standortdatenerfassung. --- ## 6. Unterauftragsverarbeiter (Subprozessoren) (1) Der Verantwortliche erteilt eine allgemeine Genehmigung für den Einsatz der folgenden Unterauftragsverarbeiter: | Subprozessor | Zweck | Standort | |--------------|-------|----------| | IONOS SE | Hosting und Speicherung; Betrieb der Plattform | DE/EU | | Cloudflare, Inc. | Auslieferung und Absicherung der Website | USA/EU | | Stripe Payments Europe, Ltd. | Zahlungsabwicklung | IE/EU | | Proton AG | Transaktions-E-Mail | CH/EU | (2) Der Auftragsverarbeiter informiert den Verantwortlichen über geplante Änderungen (Hinzufügung/Ersetzung) mit angemessener Vorlaufzeit. Der Verantwortliche kann aus wichtigem datenschutzrechtlichem Grund widersprechen. (3) Mit allen Unterauftragsverarbeitern bestehen AVV gemäß Art. 28 Abs. 4 DSGVO. --- ## 7. Drittlandtransfers Soweit Daten in Drittländer (z. B. USA bei Cloudflare) übermittelt werden, erfolgt dies auf Basis geeigneter Garantien (EU-US Data Privacy Framework, Standardvertragsklauseln der EU-Kommission). --- ## 8. Technische und organisatorische Maßnahmen (TOM) — Auszug - TLS-Verschlüsselung für Datenübertragung - Passwörter werden nicht im Klartext gespeichert (Hash-Verfahren mit Salt) - Rollenbasierte Zugriffskontrolle im Dashboard - Firewalls und Netzwerksegmentierung - Regelmäßige Backups der Datenbank - Protokollierung sicherheitsrelevanter Ereignisse - Physische Sicherheit der Server (Rechenzentrum) Eine detaillierte TOM-Liste stellen wir auf Anfrage zur Verfügung. --- ## 9. Löschung und Rückgabe Nach Vertragsende löscht der Auftragsverarbeiter alle im Auftrag verarbeiteten personenbezogenen Daten innerhalb von 90 Tagen, sofern der Verantwortliche keinen Export anfordert und keine gesetzlichen Aufbewahrungspflichten entgegenstehen. --- ## 10. Schlussbestimmungen (1) Änderungen dieses AVV bedürfen der Schriftform. (2) Sollten einzelne Bestimmungen unwirksam sein, bleibt die Wirksamkeit der übrigen Bestimmungen unberührt. (3) Es gilt deutsches Recht. --- ## Unterschriften **Verantwortlicher (Auftraggeber):** Ort, Datum: _________________________ Unterschrift: _________________________ Name: _________________________ **Auftragsverarbeiter (Navbeam):** Ort, Datum: _________________________ Unterschrift: _________________________ Luzius Sprengel