✓FieldProof← Zur Startseite
Rechtliches
ImpressumAGBDatenschutzAVVCookies & Speicher

Auftragsverarbeitung nach Art. 28 DSGVO

Auftragsverarbeitungsvertrag

Dieser Vertrag regelt für Betriebe, die FieldProof – optional mit der Verknüpfung zu TerminWizard – einsetzen, die Auftragsverarbeitung nach Art. 28 DSGVO.

Stand: 17. September 2026

Geltung: Dieser Vertrag wird zwischen dem Betrieb (Verantwortlicher) und der Best IT-Solutions GmbH (Auftragsverarbeiter) geschlossen. Er gilt mit der Registrierung des Betriebs beziehungsweise der Nutzung von FieldProof als Bestandteil des Nutzungsvertrags nach den AGB und ist jederzeit unter dieser Adresse abrufbar. Auf Wunsch kann er zusätzlich in Textform per E-Mail an mail@bestitgmbh.de gegengezeichnet werden. Fassung vom 17. September 2026.

1. Vertragsparteien

Verantwortlicher ist der Betrieb, der ein FieldProof-Konto für sein Unternehmen nutzt (nachfolgend „Betrieb“). Auftragsverarbeiter ist:

Best IT-Solutions GmbH
Otto-Hahn-Straße 25
61381 Friedrichsdorf
Deutschland
Telefon: 0174 269 89 85
E-Mail: mail@bestitgmbh.de

(nachfolgend „Auftragsverarbeiter“). Diese Vereinbarung ergänzt den Nutzungsvertrag über FieldProof (AGB) um die nach Art. 28 DSGVO erforderlichen Regelungen.

2. Gegenstand und Dauer

Gegenstand ist die Verarbeitung personenbezogener Daten, die der Betrieb im Rahmen der Nutzung von FieldProof einstellt oder die in seinem Namen verarbeitet werden. Aktiviert der Betrieb die optionale Verknüpfung mit TerminWizard, erstreckt sich diese Vereinbarung auch auf die dabei übermittelten Endkundendaten aus Online-Buchungen (siehe Datenschutzhinweise, Abschnitt 6). TerminWizard wird ebenfalls vom Auftragsverarbeiter betrieben; insoweit handelt es sich nicht um einen Unterauftragnehmer, sondern um denselben Vertragspartner. Die Aktivierung der Verknüpfung durch den Betrieb gilt als dokumentierte Weisung im Sinne von Art. 28 Abs. 3 lit. a DSGVO.

Die Vereinbarung gilt für die Dauer des Nutzungsvertrags über FieldProof und endet automatisch mit dessen Beendigung, vorbehaltlich der in Abschnitt 10 beschriebenen fortbestehenden Pflichten.

3. Art und Zweck der Verarbeitung

Die Verarbeitung umfasst das Erheben, Speichern, Anzeigen, Ändern, Sichern und Löschen der vom Betrieb eingestellten oder durch die Nutzung erzeugten Daten zum Zweck der Auftrags- und Serviceverwaltung, der mobilen Vor-Ort-Dokumentation sowie – bei aktivierter Verknüpfung – der Übernahme von TerminWizard-Buchungen als FieldProof-Aufträge. Der Auftragsverarbeiter verarbeitet die Daten ausschließlich zur Erbringung der vertraglich vereinbarten Leistung und entsprechend den Weisungen des Betriebs, insbesondere den in FieldProof vorgenommenen Konfigurationen.

4. Kategorien der Daten

Kunden-, Objekt- und Auftragsdaten, Fotos, Dateien, Messwerte, Notizen, Bestätigungen und Unterschriften sowie Daten der zugreifenden Nutzer des Betriebs (Name, E-Mail, Rolle). Bei aktivierter TerminWizard-Verknüpfung zusätzlich Integrationsdaten: Buchungszeitraum, gebuchte Leistung, Name und E-Mail-Adresse der zugeordneten Ressource sowie zum Endkunden Name, E-Mail-Adresse, Telefonnummer, Straße, Postleitzahl, Ort, eine Kunden- und eine Büronotiz sowie der Self-Service-Link der Buchung. Es werden keine Geokoordinaten und keine Zahlungsdaten aus der Buchung übertragen.

5. Kategorien betroffener Personen

Beschäftigte und Nutzer des Betriebs, Kunden und Endkunden des Betriebs sowie – bei aktivierter Verknüpfung – Personen, die online über TerminWizard einen Termin beim Betrieb buchen.

6. Pflichten des Auftragsverarbeiters

Der Auftragsverarbeiter verarbeitet personenbezogene Daten nur auf dokumentierte Weisung des Betriebs, einschließlich der in FieldProof vorgenommenen Konfigurationen, und unterrichtet den Betrieb, wenn er eine Weisung für rechtswidrig hält. Er verpflichtet die mit der Verarbeitung befassten Personen auf Vertraulichkeit, trifft die in Abschnitt 8 beschriebenen technischen und organisatorischen Maßnahmen und unterstützt den Betrieb im Rahmen des Möglichen bei der Beantwortung von Betroffenenanfragen sowie bei Datenschutz-Folgenabschätzungen, soweit dies die Art der Verarbeitung zulässt. Er meldet dem Betrieb Verletzungen des Schutzes personenbezogener Daten unverzüglich nach Bekanntwerden, damit dieser seinen Melde- und Benachrichtigungspflichten nachkommen kann.

7. Unterauftragnehmer

Der Auftragsverarbeiter setzt für Hosting, Objektspeicherung und E-Mail-Versand technische Dienstleister als Unterauftragnehmer ein (siehe Datenschutzhinweise, Abschnitt 9) und legt diesen vertraglich dieselben Datenschutzpflichten auf, wie sie sich aus dieser Vereinbarung ergeben. Ein Wechsel oder die Hinzuziehung weiterer Unterauftragnehmer wird dem Betrieb vorab in Textform angezeigt; der Betrieb kann innerhalb einer angemessenen Frist widersprechen. PayPal wird für die Zahlungsabwicklung bei kostenpflichtigen Tarifen eingebunden, ist dabei aber kein Unterauftragnehmer im Sinne dieser Vereinbarung, da FieldProof keine im Auftrag des Betriebs zu verarbeitenden Daten an PayPal übermittelt.

8. Technische und organisatorische Maßnahmen

Der Auftragsverarbeiter setzt insbesondere folgende Maßnahmen ein: verschlüsselte Übertragung sämtlicher Verbindungen per TLS/HTTPS; Mandantentrennung auf Datenbankebene durch PostgreSQL Row-Level-Security je Organisation; rollenbasierte Zugriffsrechte innerhalb eines Betriebs; die Möglichkeit der Anmeldung per Passkey (WebAuthn) zusätzlich zu Passwort und Sitzungsschutz; eine fortlaufend verkettete, hashbasierte Protokollierung sicherheitsrelevanter Ereignisse zur Nachvollziehbarkeit nachträglicher Änderungen; kryptographisch signierte Anfragen zwischen FieldProof und TerminWizard bei aktivierter Verknüpfung; regelmäßige Datensicherungen sowie eine Beschränkung des Zugriffs auf Produktionssysteme auf hierfür berechtigte Personen. Die Maßnahmen werden fortlaufend an den Stand der Technik angepasst; eine absolute Sicherheit vor jedem denkbaren Angriff kann nicht zugesichert werden.

9. Kontrollrechte des Betriebs

Der Betrieb kann sich in zumutbarem Umfang von der Einhaltung dieser Vereinbarung überzeugen, insbesondere durch Einholung von Auskünften und Vorlage geeigneter Nachweise. Vor-Ort-Kontrollen werden rechtzeitig angekündigt und finden unter Berücksichtigung der Betriebsabläufe des Auftragsverarbeiters sowie der Vertraulichkeit anderer Kunden statt.

10. Löschung und Rückgabe nach Vertragsende

Die Rückgabe der Daten erfolgt durch die dem Betrieb zur Verfügung gestellten Exportfunktionen, die er vor Vertragsende nutzen sollte. Nach Beendigung des Nutzungsvertrags löscht oder anonymisiert der Auftragsverarbeiter die im Auftrag verarbeiteten Daten entsprechend den in den Datenschutzhinweisen, Abschnitt 10 (Speicherdauer), und den AGB, Abschnitt 9 (Vertragsende, Export und Löschung), beschriebenen Fristen, soweit keine gesetzlichen Aufbewahrungspflichten entgegenstehen. Wünscht der Betrieb stattdessen eine Rückgabe in anderer Form, stimmen die Parteien dies gesondert ab. Trennt der Betrieb die TerminWizard-Verknüpfung, gilt zusätzlich Abschnitt 6 der Datenschutzhinweise.

11. Haftung und Schlussbestimmungen

Für Ansprüche aus dieser Vereinbarung gelten die Haftungsregelungen der AGB entsprechend. Änderungen und Ergänzungen bedürfen der Textform. Sollte eine Bestimmung unwirksam sein, bleibt die Vereinbarung im Übrigen wirksam; die Parteien vereinbaren eine dem Zweck möglichst nahekommende Regelung. Es gilt deutsches Recht.

© 2026 Best IT-Solutions GmbH
ImpressumAGBDatenschutzAVVCookies & Speicher