Anhang A zum SaaS-Nutzungsvertrag

Auftragsverarbeitungsvertrag (AVV)

gemäß Art. 28 DSGVO · PestDeskPro · Stand: Mai 2026 · Version 2.0

Art. 1 Vertragsparteien und Gegenstand

Dieser Auftragsverarbeitungsvertrag (nachfolgend „AVV") wird geschlossen zwischen dem Verantwortlichen (Kunde gemäß Hauptvertrag) und dem Auftragsverarbeiter (Anbieter PestDeskPro).

Gegenstand und Dauer der Verarbeitung richten sich nach dem Hauptvertrag (SaaS-Nutzungsvertrag). Dieser AVV konkretisiert die datenschutzrechtlichen Pflichten im Sinne von Art. 28 Abs. 3 DSGVO.

Art. 2 Art, Umfang und Zweck der Verarbeitung

AspektBeschreibung
Art der VerarbeitungErheben, Speichern, Abrufen, Verwenden, Übermitteln, Löschen von Daten im Rahmen der SaaS-Plattform
ZweckBereitstellung und Betrieb der PestDeskPro-Plattform für Dokumentations- und Verwaltungsprozesse im Schädlingsbekämpfungsgewerbe
Betroffene PersonenMitarbeitende des Kunden (Techniker, Disponenten, Admins), Kunden des Kunden (Kontaktdaten), ggf. Endkunden bei Kundenportal-Nutzung
DatenkategorienStammdaten, Kontaktdaten, GPS-/Standortdaten, Einsatzdokumentation, Biozid-Anwendungsdaten, Nutzungslogging (siehe § 7.2 Hauptvertrag)
DauerLaufzeit des Hauptvertrages + 30 Tage Exportfrist nach Kündigung

Art. 3 Weisungsgebundenheit

Der Auftragsverarbeiter verarbeitet personenbezogene Daten ausschließlich auf dokumentierte Weisung des Verantwortlichen, es sei denn, er ist durch das Recht der Union oder der Mitgliedstaaten zur Verarbeitung verpflichtet (Art. 28 Abs. 3 lit. a DSGVO).

  • Weisungen erfolgen schriftlich oder in Textform (E-Mail genügt)
  • Der Auftragsverarbeiter informiert den Verantwortlichen unverzüglich, wenn eine Weisung nach seiner Einschätzung gegen DSGVO oder sonstiges Datenschutzrecht verstößt
  • Mündliche Weisungen sind unverzüglich schriftlich zu bestätigen

Art. 4 Pflichten des Auftragsverarbeiters

Der Auftragsverarbeiter verpflichtet sich insbesondere zu:

  • Verarbeitung ausschließlich auf Weisung des Verantwortlichen (Art. 3)
  • Sicherstellung, dass alle zur Verarbeitung befugten Personen zur Vertraulichkeit verpflichtet sind oder einer gesetzlichen Verschwiegenheitspflicht unterliegen
  • Umsetzung aller erforderlichen technischen und organisatorischen Maßnahmen gemäß Art. 32 DSGVO (siehe Anhang B — TOMs)
  • Einhaltung der Bedingungen für die Hinzuziehung von Unterauftragsverarbeitern gemäß Art. 5 dieses AVV
  • Unterstützung des Verantwortlichen bei der Erfüllung von Betroffenenrechten (Art. 6)
  • Unterstützung bei Datenschutz-Folgenabschätzungen (Art. 35 DSGVO), soweit erforderlich
  • Löschung oder Rückgabe aller Daten nach Vertragsende gemäß Weisung des Verantwortlichen
  • Bereitstellung aller erforderlichen Informationen zum Nachweis der Einhaltung dieser Pflichten sowie Ermöglichung von Überprüfungen (Art. 28 Abs. 3 lit. h DSGVO)

Art. 5 Unterauftragsverarbeiter (Subprozessoren)

Der Auftragsverarbeiter ist berechtigt, Unterauftragsverarbeiter einzusetzen. Der Verantwortliche erteilt hiermit eine allgemeine Genehmigung zur Hinzuziehung von Unterauftragsverarbeitern.

Änderungen am Kreis der Unterauftragsverarbeiter werden dem Verantwortlichen mit einer Frist von 30 Tagen vorab angekündigt. Der Verantwortliche kann gegen neue Unterauftragsverarbeiter innerhalb von 14 Tagen schriftlich Widerspruch einlegen, wenn sachliche Gründe vorliegen.

Aktuell eingesetzte Unterauftragsverarbeiter:

AnbieterZweckSitz / Region
Cloud-Infrastruktur (Hosting)Betrieb der SaaS-Plattform, DatenspeicherungEU (Deutschland)
E-Mail-Versand (Transaktional)Systembenachrichtigungen, Protokoll-E-MailsEU
PDF-GenerierungErstellung von Serviceberichten und ZertifikatenEU
KI-Dienste (optional)KI-gestützte Analysen und Assistent-FunktionenEU / USA (SCCs)

* Vollständige und aktuelle Subprozessorenliste auf Anfrage erhältlich.

Art. 6 Unterstützung bei Betroffenenrechten

Der Auftragsverarbeiter unterstützt den Verantwortlichen — soweit möglich — bei der Erfüllung folgender Betroffenenrechte nach DSGVO:

  • Auskunftsrecht (Art. 15 DSGVO) — Bereitstellung von Datenexporten auf Anfrage
  • Berichtigung (Art. 16 DSGVO) — Korrektur unrichtiger Daten
  • Löschung (Art. 17 DSGVO) — Löschung auf Weisung, spätestens nach Vertragsende
  • Einschränkung der Verarbeitung (Art. 18 DSGVO)
  • Datenportabilität (Art. 20 DSGVO) — Export im CSV/JSON-Format

Anfragen von Betroffenen, die direkt an den Auftragsverarbeiter gerichtet werden, leitet dieser unverzüglich an den Verantwortlichen weiter.

Art. 7 Meldung von Datenschutzverletzungen

Der Auftragsverarbeiter meldet dem Verantwortlichen Datenschutzverletzungen (Art. 4 Nr. 12 DSGVO) unverzüglich, spätestens innerhalb von 72 Stunden nach Bekanntwerden.

Die Meldung enthält mindestens: Art der Verletzung, betroffene Datenkategorien und -mengen, voraussichtliche Folgen sowie ergriffene und geplante Maßnahmen.

Art. 8 Löschung und Rückgabe nach Vertragsende

Nach Beendigung des Hauptvertrages stellt der Auftragsverarbeiter dem Verantwortlichen für 30 Tage einen vollständigen Datenexport (CSV/JSON) zur Verfügung. Anschließend werden alle personenbezogenen Daten des Kunden unwiderruflich und vollständig gelöscht.

Auf ausdrückliche Weisung kann anstelle der Löschung auch eine nachweisliche Vernichtung der Datenträger erfolgen. Eine Bestätigung der Löschung wird dem Verantwortlichen auf Wunsch schriftlich ausgestellt.

Art. 9 Überprüfungs- und Kontrollrechte

Der Verantwortliche ist berechtigt, die Einhaltung der datenschutzrechtlichen Vorschriften und der Bestimmungen dieses AVV beim Auftragsverarbeiter zu überprüfen. Dies kann erfolgen durch:

  • Anforderung von Informationen und Dokumentation
  • Einsicht in aktuelle Zertifizierungen (z.B. ISO 27001, SOC 2) oder Audit-Berichte
  • Vor-Ort-Prüfungen nach vorheriger Ankündigung (mind. 5 Werktage), maximal einmal jährlich

Kosten einer Vor-Ort-Prüfung trägt der Verantwortliche, sofern kein Verstoß des Auftragsverarbeiters festgestellt wird.

Vertragsannahme

Dieser AVV gilt als Bestandteil des Hauptvertrages (SaaS-Nutzungsvertrag). Er wird durch Abschluss des Hauptvertrages angenommen.

[Ort, Datum] — Auftragsverarbeiter (PestDeskPro)

[Ort, Datum] — Verantwortlicher (Kunde)

PestDeskPro · Anhang A: Auftragsverarbeitungsvertrag (AVV) · gemäß Art. 28 DSGVO · Version 2.0 · Stand Mai 2026

← Zurück zum Hauptvertrag · Anhang B: TOMs →