Zum Inhalt springen
Planstift

Vertrag zur Auftragsverarbeitung (AVV)

Nach Art. 28 DSGVO zwischen dem Kunden (Verantwortlicher) und der Planstift GmbH (Auftragsverarbeiter). Wird mit der Anlage des Büros akzeptiert; Version und Zeitpunkt werden gespeichert.

Stand: Version 1.0 · September 2026

1. Gegenstand und Dauer

Gegenstand ist die Verarbeitung personenbezogener Daten, die in vom Kunden hochgeladenen Plänen, Zeichnungen und Kontodaten enthalten sein können, zum Zweck der Erkennung und des Exports von Installationssymbolen. Die Dauer entspricht der Laufzeit des Nutzungsvertrags.

2. Art und Zweck, Datenkategorien, Betroffene

Art: Speichern, Verarbeiten (Bilderkennung), Exportieren, Löschen. Kategorien: Kontodaten der Nutzer (Name, E-Mail, Rolle), Inhalte von Plänen (z. B. Namen in Planstempeln, handschriftliche Notizen), Nutzungs- und Protokolldaten. Betroffene: Mitarbeitende des Kunden, Mitarbeitende von Architektur-/Planungsbüros und Bauherren, soweit in Plänen genannt.

3. Weisungen

Planstift verarbeitet Daten nur auf dokumentierte Weisung des Kunden; die Nutzung der Anwendung gilt als Weisung. Planstift informiert den Kunden, wenn eine Weisung gegen Datenschutzrecht verstößt.

4. Technisch-organisatorische Maßnahmen (TOM)

  • Zutritts-/Zugangskontrolle: Rechenzentren mit ISO-27001-Zertifizierung in der EU; Zugriff auf Produktionssysteme nur für benannte Administratoren mit Zwei-Faktor-Authentifizierung und Protokollierung.
  • Zugriffskontrolle: Rollenmodell je Büro, Mandantentrennung in Anwendung und Datenbank (Row-Level-Security), Passwörter als Argon2-Hash.
  • Übertragungs-/Speicherkontrolle: TLS 1.2+ für alle Verbindungen, Verschlüsselung der Datenträger und des Objektspeichers.
  • Verfügbarkeit: Point-in-Time-Recovery der Datenbank, versionierter Objektspeicher, wöchentlicher Restore-Test, Monitoring mit Alarmierung.
  • Trennung: getrennte Umgebungen für Entwicklung, Staging und Produktion; keine Produktionsdaten in Entwicklung.
  • Löschung: Löschjobs entfernen Objekte physisch; Backups laufen nach 30 Tagen aus.
  • Protokollierung: Audit-Log sicherheitsrelevanter Aktionen, pseudonymisierte Anwendungs-Logs (keine Dateinamen, keine Planinhalte).

5. Unterauftragsverarbeiter

KategorieLeistungOrt
Cloud-AnbieterHosting, Datenbank, ObjektspeicherEU
KI-Infrastrukturanbieter (EU-Datenresidenz, Zero-Data-Retention)Rechenleistung für die Bilderkennung von BildkachelnEU
ZahlungsdienstleisterZahlungen, RechnungenEU/USA (SCC)
E-Mail-DienstTransaktions-E-MailsEU
FehlerüberwachungTechnische Fehlerberichte ohne personenbezogene DatenEU

Anlage 1 - die namentliche Liste der Unterauftragsverarbeiter mit Firma, Sitz und Vertragsgrundlage - ist Bestandteil dieses Vertrags. Sie ist für den Kunden jederzeit in der Anwendung unter Einstellungen → Datenschutz einsehbar und wird vor Vertragsschluss auf Anfrage übermittelt. Änderungen werden dem Kunden mindestens vier Wochen vorher mitgeteilt; der Kunde kann aus wichtigem Grund widersprechen.

6. Rechte der Betroffenen, Unterstützung

Planstift unterstützt den Kunden mit Export- und Löschfunktionen in der Anwendung und, soweit erforderlich, durch weitere Auskünfte bei Anfragen Betroffener, Datenschutz-Folgenabschätzungen und Meldungen von Datenschutzverletzungen (Meldung an den Kunden ohne unangemessene Verzögerung, spätestens innerhalb von 48 Stunden nach Kenntnis).

7. Vertraulichkeit

Alle mit der Verarbeitung befassten Personen sind zur Vertraulichkeit verpflichtet.

8. Kontrollrechte

Der Kunde kann die Einhaltung dieses Vertrags durch Einsicht in Nachweise (Zertifikate, Auditberichte) und, nach Ankündigung, durch Prüfungen kontrollieren.

9. Löschung nach Vertragsende

Nach Vertragsende werden alle Daten des Kunden nach 30 Tagen gelöscht, sofern keine gesetzliche Aufbewahrungspflicht besteht. Vorher steht der vollständige Export bereit.

Hinweis: Diese Fassung ist ein Entwurf und wird vor Veröffentlichung rechtlich geprüft.