Zum Inhalt springen
taskbrett Anmelden

Auftrags­verarbeitungs­vertrag

nach Artikel 28 DSGVO · Stand: August 2026

Du musst hier nichts unterschreiben.

Dieser Vertrag gilt automatisch, sobald du taskbrett kaufst — er ist Teil unserer Nutzungsbedingungen. Brauchst du ein unterschriebenes Exemplar für deine Unterlagen, drucke diese Seite aus (das Layout ist dafür gemacht) und schicke sie uns; wir senden sie gegengezeichnet zurück.

Zwischen wem

Verantwortlicher („Auftraggeber“) ist der Kunde, der einen Arbeitsbereich in taskbrett gekauft hat.

Auftragsverarbeiter („Auftragnehmer“) ist die dbvo UG (haftungsbeschränkt), Oheweg 7, 38539 Müden/Aller, vertreten durch den Geschäftsführer Olaf Zühlsdorff.

§ 1 Gegenstand und Dauer

Der Auftragnehmer stellt dem Auftraggeber die Software taskbrett zur Aufgabenverwaltung bereit und verarbeitet dabei personenbezogene Daten in dessen Auftrag.

Dieser Vertrag läuft, solange der Nutzungsvertrag läuft. Er endet mit ihm — die Pflichten zur Löschung nach § 8 gelten darüber hinaus.

§ 2 Art, Zweck und Umfang der Verarbeitung

Zweck: Der Auftragnehmer speichert und zeigt die Inhalte an, die der Auftraggeber und die von ihm eingeladenen Personen in taskbrett anlegen, und schickt auf deren Wunsch Benachrichtigungen dazu.

Art der Verarbeitung: Erheben, Speichern, Anzeigen, Verändern, Übermitteln (an die eingeladenen Personen), Sichern und Löschen.

Kein eigener Zweck: Der Auftragnehmer verarbeitet die Daten ausschließlich zur Erbringung der Leistung. Er wertet sie nicht aus, gibt sie nicht weiter und benutzt sie nicht, um Modelle zu trainieren oder eigene Angebote zu entwickeln.

Kategorien betroffener Personen

  • Mitglieder des Arbeitsbereichs (Beschäftigte, Mitarbeitende, Partner des Auftraggebers)
  • Personen, die in Aufgaben, Kommentaren, Terminen oder Anhängen genannt werden — etwa Kunden oder Lieferanten des Auftraggebers

Arten der Daten

  • Kontaktdaten der Mitglieder: Name, E-Mail-Adresse
  • Nutzungsdaten: Zeitpunkte von Anmeldungen und Änderungen, Zuweisungen, Aktivitätsprotokolle
  • Inhaltsdaten: alles, was der Auftraggeber selbst einträgt — Aufgabentitel, Beschreibungen, Kommentare, Termine, hochgeladene Dateien
  • Verknüpfungsdaten: die Telegram-Kennung, wenn ein Mitglied Erinnerungen einrichtet

Besondere Kategorien nach Artikel 9 DSGVO — etwa Gesundheitsdaten — sind nicht Gegenstand dieses Vertrags. taskbrett ist dafür nicht gebaut. Der Auftraggeber trägt dafür Sorge, dass solche Daten nicht in Freitextfeldern landen; will er sie verarbeiten, braucht es vorher eine gesonderte Vereinbarung.

§ 3 Weisungen

Der Auftragnehmer verarbeitet die Daten nur auf dokumentierte Weisung des Auftraggebers. Als Weisung gelten dieser Vertrag, die Nutzungsbedingungen und die Bedienung der Software durch den Auftraggeber selbst.

Weitere Weisungen erteilt der Auftraggeber in Textform an hallo@taskbrett.de.

Hält der Auftragnehmer eine Weisung für rechtswidrig, teilt er das mit und darf ihre Ausführung aussetzen.

§ 4 Vertraulichkeit

Der Auftragnehmer setzt zur Verarbeitung nur Personen ein, die zur Vertraulichkeit verpflichtet und über ihre Pflichten belehrt sind. Die Verpflichtung gilt auch nach dem Ende ihrer Tätigkeit.

§ 5 Technische und organisatorische Maßnahmen

Der Auftragnehmer trifft die in Anlage 1 beschriebenen Maßnahmen nach Artikel 32 DSGVO und hält sie während der Vertragsdauer aufrecht. Er darf sie weiterentwickeln, solange das Schutzniveau nicht sinkt.

§ 6 Weitere Auftragsverarbeiter

Der Auftraggeber stimmt dem Einsatz der in Anlage 2 genannten weiteren Auftragsverarbeiter zu.

Kommt ein weiterer hinzu oder wird einer ersetzt, teilt der Auftragnehmer das mindestens vier Wochen vorher per E-Mail mit. Der Auftraggeber kann innerhalb von zwei Wochen widersprechen; widerspricht er aus einem wichtigen datenschutzrechtlichen Grund, darf er den Vertrag außerordentlich kündigen.

§ 7 Unterstützung des Auftraggebers

Der Auftragnehmer unterstützt den Auftraggeber dabei,

  • Anfragen betroffener Personen zu beantworten (Artikel 12 bis 23 DSGVO),
  • die Sicherheit der Verarbeitung zu gewährleisten (Artikel 32),
  • Datenschutzverletzungen zu melden (Artikel 33, 34) und
  • eine Datenschutz-Folgenabschätzung durchzuführen (Artikel 35, 36).

Vieles davon kann der Auftraggeber selbst erledigen: taskbrett zeigt ihm alle Inhalte seines Arbeitsbereichs an, er kann sie jederzeit exportieren, ändern und löschen. Auskunft, Berichtigung und Löschung braucht daher in aller Regel keine Mitwirkung des Auftragnehmers.

Meldung von Verletzungen

Wird dem Auftragnehmer eine Verletzung des Schutzes personenbezogener Daten bekannt, die den Auftraggeber betrifft, meldet er das unverzüglich, spätestens innerhalb von 24 Stunden nach Kenntnis an die E-Mail-Adresse des Kontos.

§ 8 Löschung und Rückgabe

Nach Ende des Nutzungsvertrags läuft dieser Ablauf automatisch:

  1. Der Arbeitsbereich schaltet auf Nur-Lesen. Der Auftraggeber kann alle Daten weiter einsehen und exportieren.
  2. 30 Tage später löscht der Auftragnehmer den Arbeitsbereich einschließlich Datenbank und hochgeladener Dateien.
  3. Sicherungskopien werden im Zuge des üblichen Sicherungslaufs überschrieben.

Der Auftraggeber kann die sofortige Löschung verlangen. Ein Anspruch auf Herausgabe in einem bestimmten Format besteht nicht — der Export in der Software ist der vereinbarte Weg.

§ 9 Nachweise und Kontrollen

Der Auftragnehmer weist die Einhaltung dieses Vertrags auf Anfrage in Textform nach. Reicht das nicht aus, darf der Auftraggeber die Einhaltung überprüfen — nach Ankündigung von mindestens vier Wochen, zu den üblichen Geschäftszeiten, höchstens einmal im Jahr und ohne den Betrieb zu stören.

Bei begründetem Anlass — etwa nach einer gemeldeten Verletzung — entfallen die Frist und die Begrenzung auf einmal jährlich.

§ 10 Ort der Verarbeitung

Die Verarbeitung findet ausschließlich in Deutschland statt.

Eine Ausnahme gibt es, und sie liegt in der Hand der einzelnen Person: Richtet ein Mitglied Erinnerungen über Telegram ein, laufen diese Nachrichten über Server außerhalb der EU. Das ist freiwillig, standardmäßig aus und jederzeit abschaltbar; Einzelheiten stehen in der Datenschutzerklärung. Der Auftraggeber kann die Nutzung dieser Funktion in seinem Arbeitsbereich untersagen.

§ 11 Haftung und Schlussbestimmungen

Für die Haftung gelten die Regelungen der Nutzungsbedingungen. Artikel 82 DSGVO bleibt unberührt.

Widersprechen sich dieser Vertrag und die Nutzungsbedingungen, geht dieser Vertrag vor, soweit es um die Verarbeitung personenbezogener Daten geht.

Es gilt deutsches Recht.


Anlage 1 — Technische und organisatorische Maßnahmen

Diese Maßnahmen sind nicht angekündigt, sondern gebaut. Wo eine Zahl steht, ist sie gemessen.

Trennung der Daten

  • Jeder Arbeitsbereich hat eine eigene Datenbank mit eigenem Datenbankbenutzer und eigenem Passwort. Die Daten verschiedener Kunden liegen nicht in gemeinsamen Tabellen — sie sind physisch getrennt.
  • Die Zugangsdaten dieser Datenbanken liegen verschlüsselt (libsodium secretbox).
  • Die Kundendatenbanken sind nur vom Server selbst erreichbar, nicht aus dem Netz.
  • Innerhalb eines Arbeitsbereichs sind geteilte Listen nur für ihre Mitglieder sichtbar. Der Zugriff auf Fremdes ergibt eine „nicht gefunden“-Antwort, nicht eine Fehlermeldung — es ist von außen nicht einmal erkennbar, dass es die Liste gibt.

Zugangs- und Zugriffskontrolle

  • Passwörter werden mit Argon2id gespeichert, nie im Klartext.
  • Nach mehreren gescheiterten Anmeldeversuchen sperrt eine Drossel den Zugang vorübergehend.
  • Sitzungs-Cookies sind secure, HttpOnly und SameSite=Lax.
  • Die Rechteprüfung steht an genau einer Stelle im Code und wird bei jedem Aufruf durchlaufen. Ein automatischer Test geht bei jeder Änderung jede einzelne Adresse der Anwendung durch und verlangt für jede eine bewusste Einordnung.
  • Es gibt keine offene Registrierung. Zugang bekommt nur, wer gekauft oder eine Einladung erhalten hat.

Übertragung

  • Alle Verbindungen laufen über HTTPS/TLS.
  • Hochgeladene Dateien liegen außerhalb des Web-Verzeichnisses und werden nur über die Anwendung ausgeliefert — also erst nach derselben Rechteprüfung wie jede Seite. Eine erratene Adresse führt zu nichts.

Verfügbarkeit

  • Die Datenbanken werden nächtlich gesichert.
  • Vor jeder Änderung an der Datenbankstruktur wird zusätzlich gesichert.
  • Serverstandort ist Deutschland (ALL-INKL.COM, Görlitz).

Nachvollziehbarkeit

  • Änderungen an Aufgaben und Listen stehen in einem Aktivitätsprotokoll, das der Auftraggeber selbst einsehen kann.
  • Fehler und Systemereignisse werden protokolliert; Passwörter und Zugangsdaten werden dabei maskiert.

Löschung

  • Gelöscht wird bewusst und in zwei Schritten: erst ins Archiv, dann endgültig.
  • Beim endgültigen Löschen wird immer zuerst die Datei entfernt, dann der Datenbankeintrag. Der schlimmste denkbare Ausgang ist damit eine verwaiste Datei ohne Bezug — und nicht ein Eintrag, der auf eine Datei zeigt, die niemand mehr findet.
  • Beim Löschen eines Arbeitsbereichs werden Datenbank und Dateiordner zusammen entfernt.

Anlage 2 — Weitere Auftragsverarbeiter

Wer Wofür Wo
ALL-INKL.COM
Neue Medien Münnich
Betrieb der Server, Speicherung der Daten, Versand der E-Mails Deutschland
Telegram Messenger Inc. Zustellung von Erinnerungen — nur, wenn ein Mitglied das selbst einrichtet. Standardmäßig ohne Aufgabentitel außerhalb der EU

Digistore24 steht hier absichtlich nicht. Digistore24 wickelt den Kauf als Wiederverkäufer ab und ist dafür eigenständig verantwortlich — nicht Auftragsverarbeiter des Auftraggebers.