Auftragsverarbeitungsvertrag.
Damit du Meistify DSGVO-konform für deinen Betrieb einsetzen kannst, brauchen wir einen AVV nach Art. 28 DSGVO. Hier erklären wir, was das ist, wie der Abschluss funktioniert und was im Vertrag drinsteht — komplett zum Nachlesen. AVV-Version 1.0 · Stand: Juni 2026 · Geltungsbereich: Meistify-App (meistify.app).
Was ist ein AVV — und brauche ich den überhaupt?
Ein Auftragsverarbeitungsvertrag ist gesetzlich vorgeschrieben, sobald du einen externen Dienstleister einsetzt, der personenbezogene Daten für dich verarbeitet — also etwa Daten deiner Mitarbeiter, deiner Kunden oder deiner Geschäftspartner. Das ergibt sich aus Artikel 28 der DSGVO.
Wenn du Meistify nutzt, speicherst du in unserer Plattform Stammdaten deiner Mitarbeiter (Name, Kontakt, Stundensätze) und deiner Kunden (Adressen, Aufträge, Rechnungen). Damit bist du der Verantwortliche im Sinne der DSGVO. Wir speichern und verarbeiten diese Daten in unserem Auftrag — wir sind also dein Auftragsverarbeiter.
Kurz gesagt: Ja, du brauchst einen AVV mit uns. Aber keine Sorge — der Abschluss dauert keine zwei Minuten.
So kommt der AVV zustande.
Wir haben den Abschluss so schlank wie möglich gemacht — keine PDFs hin- und herschicken, keine handschriftliche Unterschrift, kein Postversand.
Du registrierst dich.
Du legst deinen Meistify-Account an und durchläufst unseren Onboarding-Wizard, in dem du deinen Betrieb und dein Team einrichtest.
Du signierst den AVV digital.
Im Onboarding zeigen wir dir den vollständigen Vertragstext. Mit einem Klick auf „Vertrag akzeptieren und signieren“ ist der AVV rechtsverbindlich geschlossen — Zeitstempel und IP werden für den Nachweis dokumentiert.
Du findest ihn jederzeit wieder.
Unter Einstellungen → Auftragsverarbeitung kannst du den signierten AVV jederzeit als PDF herunterladen, samt Signatur-Datum und Vertrags-Version.
Du willst den Vertrag vorab prüfen? Klar. Den vollständigen Text findest du weiter unten zum Lesen, plus PDF-Download.
Eckdaten auf einen Blick.
- Verantwortlicher:
- du / dein Betrieb (mit Account-Inhaber als Vertretung)
- Auftragsverarbeiter:
- Meistify GmbH
- Vertragsgegenstand:
- Bereitstellung der SaaS-Plattform Meistify (meistify.app)
- Verarbeitungszweck:
- Speicherung und Verarbeitung von Stamm- und Vorgangsdaten zur Nutzung der Plattform-Funktionen
- Datenarten:
- Mitarbeiter-, Kunden-, Auftrags-, Zeit- und Rechnungsdaten
- Betroffene Personen:
- Mitarbeiter und Kunden des Verantwortlichen
- Verarbeitungsorte:
- ausschließlich Server in der EU (Deutschland, Frankreich)
- Vertragslaufzeit:
- Laufzeit deines Meistify-Abos
- Sub-Processors:
- Vercel · Supabase · Brevo (Details unten)
- Rechtsgrundlage:
- Art. 28 DSGVO
Unsere Sub-Processors.
Wir setzen für den Betrieb der Plattform drei externe Dienstleister ein. Mit jedem haben wir einen eigenen Auftragsverarbeitungsvertrag mit Standardvertragsklauseln abgeschlossen. Falls wir einen Sub-Processor wechseln oder hinzunehmen, informieren wir dich vorab und gewähren dir ein Widerspruchsrecht.
Vercel Inc.
HostingHosting der Anwendung und der Schnittstelle (API). Server-Standort: Frankfurt am Main (fra1). Sitz: Walnut, CA, USA. AVV mit Standardvertragsklauseln, EU-US DPF zertifiziert.
vercel.com/legal/privacy-policy →Supabase Inc.
DatenbankPostgreSQL-Datenbank mit Authentifizierung, File-Storage und Realtime-Funktionen. Server-Standort: Frankfurt am Main (eu-central-1). Sitz: Delaware, USA. AVV mit Standardvertragsklauseln, EU-US DPF zertifiziert.
supabase.com/privacy →Brevo SAS
E-Mail-VersandVersand transaktionaler E-Mails (Rechnungen, Benachrichtigungen, Account-Mails). Server-Standort: Frankreich. Sitz: Paris, Frankreich. AVV abgeschlossen, ausschließlich EU-Verarbeitung.
brevo.com/de/legal/privacypolicy →Den AVV als PDF lesen.
Wenn du den Vertrag in Ruhe vorab durchgehen oder mit deinem Datenschutzbeauftragten besprechen willst, lade ihn hier als PDF herunter.
Datei: meistify-avv.pdf · PDF · ca. 220 KB · Version 2.1 · Stand August 2026 · öffnet im Browser
Der Vertragstext im Volltext.
Klick auf eine Klausel, um den Inhalt aufzuklappen. Die Reihenfolge entspricht dem PDF-Download.
PräambelVertragsparteien und Geltungsbereich
Dieser Vertrag wird geschlossen zwischen dem Inhaber des Meistify-Accounts (im Folgenden „Verantwortlicher“) und der Meistify GmbH, vertreten durch ihre Geschäftsführung (im Folgenden „Auftragsverarbeiter“).
Der Verantwortliche nutzt die SaaS-Plattform Meistify zur digitalen Verwaltung seines Handwerksbetriebs und beauftragt den Auftragsverarbeiter mit der Verarbeitung personenbezogener Daten in seinem Namen. Dieser Vertrag konkretisiert die datenschutzrechtlichen Rechte und Pflichten der Parteien im Rahmen der Auftragsverarbeitung gemäß Art. 28 DSGVO.
§ 1Gegenstand und Dauer
(1) Gegenstand dieses Vertrags ist die Verarbeitung personenbezogener Daten durch den Auftragsverarbeiter im Rahmen der Bereitstellung der Software-as-a-Service-Plattform „Meistify“ für den Verantwortlichen. Art und Umfang der Verarbeitung ergeben sich aus dem jeweils gewählten Tarif (Starter, Professional oder Business) und den genutzten Funktionen der Plattform.
(2) Laufzeit: Der Vertrag beginnt mit der digitalen Signatur durch den Verantwortlichen im Onboarding-Prozess und läuft mit der Laufzeit des Hauptvertrags (Meistify-Abonnement) gleich. Er endet automatisch mit Beendigung des Hauptvertrags.
(3) Beide Parteien können den Vertrag aus wichtigem Grund jederzeit außerordentlich kündigen. Ein wichtiger Grund liegt insbesondere bei einem schwerwiegenden Verstoß gegen geltendes Datenschutzrecht durch die andere Partei vor.
§ 2Konkretisierung des Auftragsinhalts
(1) Art und Zweck der Verarbeitung: Speicherung, Strukturierung, Anzeige, Auswertung und Bereitstellung von Daten zur Verwaltung von Mitarbeitern, Kunden, Aufträgen, Zeiterfassungen, Angeboten und Rechnungen — entsprechend den vom Verantwortlichen gebuchten Modulen.
(2) Art der Daten:
- Stammdaten (Name, Anschrift, Kontaktdaten)
- Vertrags- und Beschäftigungsdaten (Stundensätze, Rollen, Qualifikationen)
- Auftrags- und Vorgangsdaten (Baustellen, Kalkulationen, Angebote, Rechnungen)
- Zeitdaten (Arbeitszeiten, Pausenzeiten, Stempel-Zeitpunkte)
- Kommunikationsdaten (Notizen, Anhänge, in-App-Nachrichten)
(3) Kategorien betroffener Personen: Mitarbeiter, Geschäftspartner und Kunden des Verantwortlichen sowie weitere natürliche Personen, deren Daten der Verantwortliche im Rahmen seiner geschäftlichen Tätigkeit in Meistify verarbeitet.
§ 3Technische und organisatorische Maßnahmen
Der Auftragsverarbeiter trifft die nach Art. 32 DSGVO erforderlichen technischen und organisatorischen Maßnahmen, um ein dem Risiko angemessenes Schutzniveau zu gewährleisten. Die konkreten Maßnahmen sind in Anlage 1 (TOM) dokumentiert und werden bei Bedarf an den Stand der Technik angepasst.
Wesentliche Maßnahmen umfassen Verschlüsselung der Daten in Transit (TLS) und at Rest, rollenbasierte Zugriffskontrolle auf Datenbank-Ebene (Row Level Security), regelmäßige Backups, Mehr-Faktor-Authentifizierung für administrative Zugänge und ein dokumentiertes Incident-Response-Verfahren.
§ 4Berichtigung, Einschränkung und Löschung
Der Auftragsverarbeiter unterstützt den Verantwortlichen bei der Erfüllung von Betroffenenrechten nach Art. 12 ff. DSGVO. Insbesondere stellt er Funktionen bereit, mit denen der Verantwortliche personenbezogene Daten in der Plattform berichtigen, einschränken oder löschen kann.
Eigenständige Korrekturen oder Löschungen durch den Auftragsverarbeiter erfolgen ausschließlich auf dokumentierte Weisung des Verantwortlichen — ausgenommen sind gesetzlich vorgeschriebene Löschungen (z.B. die automatische Anonymisierung von Mitarbeiterdaten nach Vertragsende oder die DSGVO-konforme Account-Löschung nach Vertragsbeendigung).
§ 5Pflichten des Auftragsverarbeiters
Der Auftragsverarbeiter verpflichtet sich insbesondere:
- personenbezogene Daten ausschließlich auf dokumentierte Weisung des Verantwortlichen zu verarbeiten;
- seine zur Verarbeitung befugten Personen auf Vertraulichkeit zu verpflichten;
- die nach Art. 32 DSGVO erforderlichen Sicherheitsmaßnahmen zu treffen (siehe § 3);
- die in Art. 28 Abs. 3 lit. h DSGVO genannten Informationspflichten zu erfüllen;
- den Verantwortlichen unverzüglich zu informieren, wenn er der Auffassung ist, dass eine Weisung gegen geltendes Datenschutzrecht verstößt;
- nach Wahl des Verantwortlichen sämtliche personenbezogenen Daten nach Vertragsbeendigung entweder zu löschen oder zurückzugeben.
§ 6Unterauftragsverhältnisse
(1) Der Verantwortliche stimmt mit Abschluss dieses Vertrags der Beauftragung der in Anlage 2 (Sub-Processor-Liste) genannten Auftragsverarbeiter zu — aktuell: Vercel Inc., Supabase Inc. und Brevo SAS.
(2) Eine Hinzuziehung weiterer oder der Wechsel bestehender Sub-Processors wird dem Verantwortlichen mindestens vier Wochen vor Wirksamwerden per E-Mail angezeigt. Der Verantwortliche kann der Änderung innerhalb dieser Frist widersprechen. Im Widerspruchsfall sind beide Parteien zur außerordentlichen Kündigung des Hauptvertrags berechtigt.
(3) Mit allen Sub-Processors hat der Auftragsverarbeiter Auftragsverarbeitungsverträge auf Basis der EU-Standardvertragsklauseln abgeschlossen, die ein gleichwertiges Schutzniveau gewährleisten.
§ 7Kontrollrechte des Verantwortlichen
Der Verantwortliche kann sich von der Einhaltung dieses Vertrags durch Einsicht in relevante Dokumentation, durch Abfragen oder durch Vor-Ort-Audits überzeugen. Audits sind mit angemessener Vorlaufzeit (mindestens vier Wochen) und während der üblichen Geschäftszeiten anzukündigen und so zu organisieren, dass der laufende Geschäftsbetrieb des Auftragsverarbeiters möglichst wenig beeinträchtigt wird.
Der Auftragsverarbeiter kann den Nachweis seiner technischen und organisatorischen Maßnahmen auch durch aktuelle Zertifikate, Berichte oder Auszüge unabhängiger Prüfungen (etwa SOC 2 oder ISO 27001 der Sub-Processors) erbringen.
§ 8Mitteilungspflichten bei Datenschutzverstößen
Der Auftragsverarbeiter informiert den Verantwortlichen unverzüglich nach Bekanntwerden über Verletzungen des Schutzes personenbezogener Daten („Data Breaches“), spätestens jedoch innerhalb von 48 Stunden. Die Mitteilung enthält mindestens:
- eine Beschreibung der Art der Verletzung,
- Kategorien und ungefähre Zahl der betroffenen Personen und Datensätze,
- wahrscheinliche Folgen,
- ergriffene oder vorgeschlagene Maßnahmen zur Eindämmung und Behebung.
Der Auftragsverarbeiter unterstützt den Verantwortlichen bei der Erfüllung seiner Meldepflichten nach Art. 33 und Art. 34 DSGVO.
§ 9Weisungsbefugnis des Verantwortlichen
Der Verantwortliche behält die alleinige Verantwortung für die Rechtmäßigkeit der Datenverarbeitung sowie für die Wahrung der Betroffenenrechte. Er ist berechtigt, dem Auftragsverarbeiter Weisungen zur Verarbeitung der Daten zu erteilen.
Weisungen erfolgen grundsätzlich in Textform — hierfür reicht eine E-Mail an datenschutz@meistify.com. Die Standard-Konfiguration der Plattform-Funktionen, die der Verantwortliche im Onboarding und über die Account-Einstellungen vornimmt, gilt als grundlegende Weisung.
§ 10Löschung und Rückgabe nach Vertragsende
(1) Nach Beendigung des Hauptvertrags hat der Verantwortliche eine Frist von 30 Tagen, um seine Daten in einem strukturierten, gängigen Format zu exportieren (Excel/CSV/PDF, je nach Datenart).
(2) Anschließend werden alle personenbezogenen Daten aus den Produktivsystemen automatisch gelöscht. Backups werden nach maximal 90 Tagen ebenfalls gelöscht.
(3) Gesetzliche Aufbewahrungspflichten — insbesondere für steuer- und handelsrechtlich relevante Belege wie Rechnungen — bleiben unberührt. In diesem Fall werden die betroffenen Daten gesperrt und nur noch zur Erfüllung der Aufbewahrungspflicht verarbeitet.
§ 11Haftung
Für die Haftung der Parteien gelten die Regelungen des Hauptvertrags entsprechend. Im Verhältnis zu betroffenen Personen haftet jede Partei nach den Regelungen des Art. 82 DSGVO.
§ 12Schlussbestimmungen
(1) Änderungen und Ergänzungen dieses Vertrags bedürfen der Textform. Dies gilt auch für die Aufhebung dieser Textformklausel.
(2) Sollten einzelne Bestimmungen dieses Vertrags unwirksam sein oder werden, so bleibt die Wirksamkeit der übrigen Bestimmungen davon unberührt. Die Parteien werden die unwirksame Bestimmung durch eine wirksame Regelung ersetzen, die dem wirtschaftlichen Zweck der unwirksamen Bestimmung am nächsten kommt.
(3) Es gilt deutsches Recht. Gerichtsstand ist der Sitz des Auftragsverarbeiters, sofern der Verantwortliche Kaufmann im Sinne des HGB ist.
Anlagen
Anlage 1Technische und organisatorische Maßnahmen (TOM)
1. Vertraulichkeit (Art. 32 Abs. 1 lit. b DSGVO)
- Zutrittskontrolle: Server-Räume der Sub-Processors mit Mehr-Faktor-Zutrittssystem;
- Zugangskontrolle: Authentifizierung mit Passwort + optionaler Mehr-Faktor-Authentifizierung;
- Zugriffskontrolle: rollenbasiertes Berechtigungssystem (admin, meister, office, geselle) plus individuelle Berechtigungen, durchgesetzt auf Datenbank-Ebene per Row Level Security;
- Trennungskontrolle: strikte Mandantentrennung über Organization-IDs und Datenbank-Policies.
2. Integrität (Art. 32 Abs. 1 lit. b DSGVO)
- Eingabekontrolle: Audit-Log-Tabellen für sicherheitsrelevante Aktionen;
- Weitergabekontrolle: Verschlüsselung in Transit (TLS 1.3) und at Rest (AES-256).
3. Verfügbarkeit und Belastbarkeit (Art. 32 Abs. 1 lit. b und c DSGVO)
- Tägliche automatische Datenbank-Backups, Aufbewahrungsdauer 30 Tage;
- Geo-redundantes Hosting innerhalb der EU;
- Monitoring und automatische Alerting-Systeme.
4. Verfahren zur regelmäßigen Überprüfung (Art. 32 Abs. 1 lit. d DSGVO)
- Datenschutz-Management mit dokumentierten Prozessen;
- Incident-Response-Verfahren mit definierten Reaktionszeiten;
- Jährliche Überprüfung und Aktualisierung dieser TOM.
Anlage 2Sub-Processor-Liste
Aktueller Stand der eingesetzten Sub-Processors. Die jeweils aktuelle Fassung dieser Liste ist auf dieser Seite abrufbar.
- Vercel Inc. — 340 S Lemon Ave #4133, Walnut, CA 91789, USA — Hosting und CDN — Server in Frankfurt am Main
- Supabase Inc. — 970 Toa Payoh North #07-04, Singapore 318992 — Datenbank, Authentifizierung, Storage — Server in Frankfurt am Main
- Brevo SAS — 7 rue de Madrid, 75008 Paris, Frankreich — transaktionaler E-Mail-Versand — Server in Frankreich
Fragen zum AVV?
Schreib uns einfach eine kurze Nachricht an datenschutz@meistify.com.
Wir antworten in der Regel innerhalb von ein bis zwei Werktagen.