Merlin System Logo

Auftragsverarbeitung (AVV)

Vereinbarung über die Datenverarbeitung im Auftrag gemäß Art. 28 DS-GVO für die Nutzung der Plattform garray / Merlin System

PDF herunterladen
Öffentliche Musterfassung Als Vertragspartner können Sie sich anmelden, um die AVV für Ihr Firmenkonto einzusehen oder digital zu bestätigen.

Vereinbarung zur Auftragsverarbeitung (AVV)

gemäß Art. 28 Datenschutz-Grundverordnung (DSGVO)
Version 2026.1 • Stand: September 2026

Vertragsparteien

Auftraggeber (Verantwortlicher gem. Art. 4 Nr. 7 DSGVO):
Muster / Vertragspartner nach Authentifizierung
Firma / Name: ................................................................................
Anschrift: ................................................................................
Vertreten durch: ................................................................................
Auftragnehmer (Auftragsverarbeiter gem. Art. 4 Nr. 8 DSGVO):
geuenich globalgroup gmbH
Justus-von-Liebig-Straße 31
53121 Bonn, Deutschland
Geschäftsführer: Ralph Geuenich
Registergericht: Amtsgericht Bonn, HRB 25999
Umsatzsteuer-Identifikationsnummer: DE341208774
Kontakt: support@garray.de • Tel. 0228 - 30 41 47 15
- Auftraggeber und Auftragnehmer nachstehend gemeinsam auch als die „Parteien“ bezeichnet -

Präambel

Der Auftraggeber nutzt die webbasierte Cloud-Softwareplattform „garray“ (Merlin System) des Auftragnehmers zur digitalen Organisation, Verwaltung und Abwicklung seiner betrieblichen Geschäftsprozesse (insbesondere Kunden-, Lieferanten- und Artikelstammdaten, Angebots-, Auftrags-, Rechnungs- und Zahlungsverwaltung, Baudokumentation, Monteureinsatzplanung und mobile Zeiterfassung). Im Rahmen der Bereitstellung, Wartung und Nutzung dieser Software verarbeitet der Auftragnehmer im Auftrag des Auftraggebers personenbezogene Daten im Sinne des Art. 4 Nr. 2 und Art. 28 DSGVO.

Um die gesetzlichen Anforderungen des Art. 28 DSGVO zur Datenverarbeitung im Auftrag zu gewährleisten, schließen die Parteien die nachfolgende Vereinbarung zur Auftragsverarbeitung (AVV).

§ 1 Gegenstand und Dauer der Vereinbarung

(1) Gegenstand
Der Auftragnehmer erbringt für den Auftraggeber Leistungen über die Online-Plattform „garray“ (Merlin System). Gegenstand dieser Vereinbarung ist die weisungsgebundene Verarbeitung personenbezogener Daten durch den Auftragnehmer im Rahmen der vertraglich vereinbarten Softwarenutzung, Systemwartung und des Supports.

(2) Dauer
Die Laufzeit dieser Vereinbarung richtet sich nach der Laufzeit des zwischen den Parteien geschlossenen Hauptvertrags (Nutzungsvertrag über das Merlin-System / Allgemeine Geschäftsbedingungen, abrufbar unter https://www.garray.de/agb.html). Die Vereinbarung endet automatisch mit der vollständigen Beendigung des Hauptvertrags, unbeschadet der nachfolgenden Regelungen zur Datenlöschung und Geheimhaltung.

(3) Fortgeltung
Die Verpflichtungen aus dieser Vereinbarung gelten so lange fort, wie der Auftragnehmer personenbezogene Daten des Auftraggebers verarbeitet, speichert oder Zugriff auf diese hat (einschließlich Sicherungskopien und System-Backups).

§ 2 Konkretisierung des Auftragsinhalts, Datenarten und Betroffene

(1) Art und Zweck der Verarbeitung
Die Verarbeitung personenbezogener Daten umfasst das Speichern, Auslesen, Verändern, Übermitteln, Bereitstellen, Verknüpfen, Löschen und Verwalten von Daten zur ordnungsgemäßen Bereitstellung und Nutzung der Plattformfunktionen für die betrieblichen Anforderungen des Auftraggebers.

(2) Art der personenbezogenen Daten
Gegenstand der Verarbeitung sind insbesondere folgende Datenkategorien:

  • Personenstammdaten: Name, Vorname, Anrede, Titel, Geburtsdatum, Firmenzugehörigkeit, Berufsbezeichnung, Kundennummer, Lieferantennummer.
  • Kontaktdaten: Anschrift (Straße, Hausnummer, PLZ, Ort, Land), Telefon- und Mobilfunknummern, Faxnummern, E-Mail-Adressen.
  • Vertrags- und Auftragsdaten: Angebote, Auftragsbestätigungen, Lieferscheine, Rechnungs- und Gutschriftendaten, Positionstexte, Baudokumentationen, Notizen, Aufmaße, Arbeitsberichte, Kundenhistorie.
  • Zahlungs- und Bankdaten: Bankverbindung, IBAN, BIC, Zahlungsfristen, Skonti, Zahlungsstatus, Mahnstatus, Zahlungseingänge.
  • Beschäftigten- und Monteurdaten: Namen, Rollen- und Rechtezuweisungen, Arbeitszeit- und Pausennachweise, Tätigkeitsbeschreibungen, Stundensätze, Termin- und Kalenderdaten.
  • Kommunikations- und Systemdaten: IP-Adressen, Zugriffs- und Anmeldezeitpunkte, Sitzungsdaten, Systemprotokolle, Statusberichte.
  • Standort- und Geodaten: Geokoordinaten von Baustellen und Auftragsorten sowie optional freigegebene Standortdaten zur Routen- und Einsatzplanung.

(3) Kategorien betroffener Personen
Von der Verarbeitung sind folgende Personengruppen betroffen:

  • Kunden, Interessenten und Vertragspartner des Auftraggebers
  • Beschäftigte, Mitarbeiter und Vertreter des Auftraggebers (z. B. Bürokräfte, Monteure, Bauleiter)
  • Lieferanten, Subunternehmer und Kooperationspartner des Auftraggebers
  • Ansprechpartner, Kontaktpersonen und Bevollmächtigte der vorgenannten Beteiligten

§ 3 Technisch-organisatorische Maßnahmen (TOMs gem. Art. 32 DSGVO)

(1) Der Auftragnehmer hat unter Berücksichtigung des Stands der Technik, der Implementierungskosten und der Art, des Umfangs, der Umstände und der Zwecke der Verarbeitung sowie der unterschiedlichen Eintrittswahrscheinlichkeit und Schwere des Risikos für die Rechte und Freiheiten natürlicher Personen geeignete technische und organisatorische Maßnahmen gem. Art. 32 DSGVO getroffen, um ein dem Risiko angemessenes Schutzniveau zu gewährleisten. Die konkreten Maßnahmen sind in Anlage 1 zu dieser Vereinbarung festgelegt.

(2) Die technischen und organisatorischen Maßnahmen unterliegen dem technologischen Wandel und der kontinuierlichen Weiterentwicklung. Dem Auftragnehmer ist es gestattet, einzelne Maßnahmen an geänderte technische oder gesetzliche Rahmenbedingungen anzupassen, sofern das vereinbarte Sicherheitsniveau nicht unterschritten wird. Wesentliche Modifikationen werden dem Auftraggeber dokumentiert mitgeteilt.

§ 4 Rechte der betroffenen Personen

(1) Der Auftragnehmer unterstützt den Auftraggeber nach Möglichkeit mit geeigneten technischen und organisatorischen Maßnahmen bei der Erfüllung der Rechte betroffener Personen gemäß Kapitel III DSGVO (Recht auf Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung, Datenübertragbarkeit und Widerspruch).

(2) Wendet sich eine betroffene Person mit einem Antrag bezüglich ihrer Betroffenenrechte direkt an den Auftragnehmer, wird der Auftragnehmer dieses Ersuchen unverzüglich an den Auftraggeber weiterleiten. Der Auftragnehmer erteilt Betroffenen keine eigenmächtige Auskunft, es sei denn, er wurde hierzu vom Auftraggeber ausdrücklich in dokumentierter Form angewiesen.

§ 5 Pflichten des Auftragnehmers

(1) Der Auftragnehmer gewährleistet die Einhaltung folgender gesetzlicher und vertraglicher Pflichten:

  1. Vertraulichkeit: Alle Personen, die befugt sind, die personenbezogenen Daten zu verarbeiten, sind zur Vertraulichkeit verpflichtet worden oder unterliegen einer angemessenen gesetzlichen Verschwiegenheitspflicht (Art. 28 Abs. 3 S. 2 lit. b DSGVO).
  2. Meldung von Datenschutzverletzungen: Der Auftragnehmer meldet dem Auftraggeber Verletzungen des Schutzes personenbezogener Daten (Data Breaches) unverzüglich, nachdem ihm die Verletzung bekannt wurde, damit der Auftraggeber seinen gesetzlichen Meldepflichten nach Art. 33 und 34 DSGVO fristgerecht nachkommen kann.
  3. Unterstützung: Der Auftragnehmer unterstützt den Auftraggeber bei der Einhaltung der Pflichten nach Art. 32 bis 36 DSGVO unter Berücksichtigung der Art der Verarbeitung und der ihm zur Verfügung stehenden Informationen (u. a. Datensicherheit, Datenschutz-Folgenabschätzung).
  4. Regelmäßige Überprüfung: Der Auftragnehmer überprüft und evaluiert regelmäßig die Wirksamkeit der getroffenen technischen und organisatorischen Schutzmaßnahmen.

§ 6 Unterauftragsverhältnisse (weitere Auftragsverarbeiter)

(1) Der Auftraggeber erteilt dem Auftragnehmer die allgemeine Genehmigung zur Hinzuziehung von Unterauftragnehmern (weiteren Auftragsverarbeitern). Die zum Zeitpunkt des Vertragsschlusses genehmigten Unterauftragnehmer sind in Anlage 2 abschließend benannt.

(2) Beabsichtigt der Auftragnehmer, weitere Unterauftragnehmer hinzuzuziehen oder bestehende zu ersetzen, wird er den Auftraggeber vorab in Textform informieren. Dem Auftraggeber steht das Recht zu, gegen eine solche Änderung aus wichtigem datenschutzrechtlichem Grund innerhalb von 14 Tagen nach Zugang der Benachrichtigung Widerspruch zu erheben. Erfolgt kein fristgerechter Widerspruch, gilt die Zustimmung als erteilt.

(3) Der Auftragnehmer schließt mit jedem Unterauftragnehmer eine Vereinbarung ab, die den Unterauftragnehmer denselben Datenschutzverpflichtungen unterwirft, die in dieser Vereinbarung festgelegt sind (insb. Einhaltung von TOMs gem. Art. 32 DSGVO).

(4) Als Unterauftragsverhältnisse gelten Dienstleistungen, die sich unmittelbar auf die Erbringung der Hauptleistung beziehen. Nicht hierunter fallen reine Nebenleistungen (z. B. Post- und Transportdienste, reine Leitungsbereitstellung von Telekommunikationsanbietern), sofern der Auftragnehmer angemessene Kontroll- und Schutzvorkehrungen trifft.

§ 7 Internationale Datentransfers

(1) Die Verarbeitung personenbezogener Daten erfolgt grundsätzlich in Rechenzentren innerhalb der Europäischen Union (EU) bzw. des Europäischen Wirtschaftsraums (EWR).

(2) Jede Übermittlung von Daten in ein Drittland (außerhalb EU/EWR) erfolgt ausschließlich unter Einhaltung der gesetzlichen Voraussetzungen der Art. 44 ff. DSGVO, insbesondere auf Grundlage eines Angemessenheitsbeschlusses der EU-Kommission (Art. 45 DSGVO) oder vorbehaltlich geeigneter Garantien wie der Standardvertragsklauseln (SCC gem. Art. 46 Abs. 2 lit. c DSGVO). Genehmigte Drittlandstransfers sind in Anlage 2 ausgewiesen.

§ 8 Kontrollrechte des Auftraggebers

(1) Der Auftraggeber hat das Recht, sich vor Beginn der Verarbeitung und sodann in angemessenen Abständen von der Einhaltung der technischen und organisatorischen Maßnahmen sowie der Bestimmungen dieser Vereinbarung zu überzeugen.

(2) Vor-Ort-Kontrollen in den Betriebsstätten des Auftragnehmers sind nach vorheriger rechtzeitiger Ankündigung während der regulären Geschäftszeiten ohne Störung des laufenden Geschäftsbetriebs zulässig.

(3) Der Nachweis der ordnungsgemäßen Umsetzung der TOMs kann durch Vorlage aktueller Testate, Berichte unabhängiger Instanzen (z. B. Datenschutzaudits, IT-Sicherheitszertifikate, ISO 27001-Zertifizierungen von Rechenzentrumsbetreibern) oder genehmigter Zertifizierungsverfahren nachgewiesen werden.

§ 9 Weisungsbefugnis des Auftraggebers

(1) Der Auftragnehmer verarbeitet die Daten ausschließlich im Rahmen der Weisungen des Auftraggebers, es sei denn, er ist durch das Unionsrecht oder das Recht des Mitgliedstaates, dem er unterliegt, zu einer anderen Verarbeitung verpflichtet. Die vertraglich vereinbarte Leistungserbringung über die Plattform definiert die anfänglichen Weisungen des Auftraggebers. Einzelweisungen können in Textform erteilt werden.

(2) Ist der Auftragnehmer der Auffassung, dass eine Weisung des Auftraggebers gegen Bestimmungen der DSGVO oder andere Datenschutzvorschriften verstößt, weist er den Auftraggeber unverzüglich darauf hin. Er ist berechtigt, die Durchführung der Weisung auszusetzen, bis diese vom Auftraggeber bestätigt oder angepasst wird.

§ 10 Löschung und Rückgabe personenbezogener Daten

(1) Nach Abschluss der vertraglich vereinbarten Leistungen oder mit Beendigung des Hauptvertrags hat der Auftragnehmer alle in seinen Besitz gelangten Datenbestände, Unterlagen und Dokumente des Auftraggebers nach dessen Wahl entweder vollständig zurückzugeben (Bereitstellung über Datenexport im System) oder datenschutzgerecht zu löschen, sofern keine gesetzlichen Aufbewahrungspflichten entgegenstehen.

(2) Bei der Löschung von Datenbeständen in automatisierten Backup-Systemen erfolgt die endgültige Löschung im Rahmen des regulären Rotationszyklus der Datensicherungen, währenddessen die Backups gegen unbefugten Zugriff gesichert und isoliert bleiben.

§ 11 Haftung und Schlussbestimmungen

(1) Für den Ersatz von Schäden, die eine Person wegen einer unzulässigen oder unrichtigen Datenverarbeitung im Rahmen dieses Auftragsverhältnisses erleidet, gilt Art. 82 DSGVO. Im Innenverhältnis haftet jede Partei nach Maßgabe ihres Verschuldens.

(2) Änderungen und Ergänzungen dieser Vereinbarung bedürfen der Textform (z. B. elektronische Bestätigung im Kundenportal). Dies gilt auch für die Abbedingung dieses Textformerfordernisses.

(3) Sollten einzelne Klauseln dieser Vereinbarung ganz oder teilweise unwirksam sein oder werden, berührt dies die Wirksamkeit der übrigen Bestimmungen nicht. Die Parteien verpflichten sich, anstelle der unwirksamen Regelung eine solche zu vereinbaren, die dem Sinn und Zweck der Vereinbarung am nächsten kommt.

(4) Es gilt ausschließlich das Recht der Bundesrepublik Deutschland.


Anlage 1 – Technisch-organisatorische Maßnahmen (TOMs gem. Art. 32 DSGVO)

Dokumentation der vom Auftragnehmer getroffenen technischen und organisatorischen Schutzmaßnahmen zur Gewährleistung der Vertraulichkeit, Integrität, Verfügbarkeit und Belastbarkeit der Systeme.

1. Vertraulichkeit (Art. 32 Abs. 1 lit. b DSGVO)

a) Zutrittskontrolle
Maßnahmen, die Unbefugten den Zutritt zu Datenverarbeitungsanlagen verwehren, mit denen personenbezogene Daten verarbeitet oder genutzt werden:

  • Unterbringung der Server-Infrastruktur in zertifizierten Hochsicherheits-Rechenzentren der Hetzner Online GmbH in Deutschland (Falkenstein/Nürnberg) mit ISO/IEC 27001 Zertifizierung.
  • Elektronisches Zutrittskontrollsystem, biometrische Schleusen, RFID-Chipkarten, protokollierte Zutrittslisten und 24/7-Videoüberwachung der Rechenzentrumsstandorte.
  • Sicherung der Geschäfts- und Büroräume des Auftragnehmers durch Schließsysteme, Alarmanlagen und Richtlinien für Besuchermanagement.

b) Zugangskontrolle
Maßnahmen, die verhindern, dass Datenverarbeitungssysteme von Unbefugten genutzt werden können:

  • Individuelle Benutzer-Accounts für jeden Mitarbeiter mit zwingend personalisierter Anmeldung.
  • Sichere Kennwortrichtlinien (Mindestlänge, Komplexitätsanforderungen, Salt- und Pepper-Hashalgorithmen für gespeicherte Kennwörter).
  • Unterstützung und Einsatz von Zwei-Faktor-Authentifizierung (2FA / TOTP / WebAuthn / FIDO2).
  • Automatische Sitzungsabmeldung (Session-Timeout) bei Inaktivität.
  • Sperrung von Benutzerkonten nach mehrfachen fehlgeschlagenen Anmeldeversuchen (Brute-Force-Schutz).

c) Zugriffskontrolle
Maßnahmen, die gewährleisten, dass die zur Benutzung eines Datenverarbeitungssystems Berechtigten ausschließlich auf die ihrer Zugriffsberechtigung unterliegenden Daten zugreifen können:

  • Differenziertes Rollen- und Berechtigungskonzept (z. B. Administrator, Disponent, Monteur, Buchhaltung) im Merlin-System.
  • Need-to-Know-Prinzip: Mitarbeiter haben nur Zugriff auf diejenigen Mandantendaten, die zur operativen Auftragserfüllung notwendig sind.
  • Server-Administration ausschließlich über verschlüsselte SSH-Verbindungen mit Public-Key-Authentifizierung; Zugriff beschränkt auf einen eng begrenzten Personenkreis autorisierter Systemadministratoren.

d) Trennungskontrolle
Maßnahmen, die gewährleisten, dass zu unterschiedlichen Zwecken erhobene Daten getrennt verarbeitet werden können:

  • Strikte logische Mandantentrennung auf Datenbank- und Anwendungsebene (`company_id`).
  • Getrennte Umgebungen für Entwicklung, Test/Staging und Produktivbetrieb.

e) Pseudonymisierung und Verschlüsselung (Art. 32 Abs. 1 lit. a DSGVO)

  • Verschlüsselte Datenübertragung über das Internet mittels moderner TLS-Verschlüsselung (TLS 1.2 und TLS 1.3 mit Perfect Forward Secrecy). Automatischer Redirect von unverschlüsseltem HTTP auf HTTPS.
  • Kryptografische Absicherung von Passwörtern und sensiblen Token in der Datenbank.
  • Verschlüsselung aller ausgelagerten Backup-Archive (Rest-Encryption).
2. Integrität (Art. 32 Abs. 1 lit. b DSGVO)

a) Weitergabekontrolle
Maßnahmen, die gewährleisten, dass personenbezogene Daten bei der elektronischen Übertragung oder während ihres Transports nicht unbefugt gelesen, kopiert, verändert oder entfernt werden können:

  • Ende-zu-Ende-Transportverschlüsselung via HTTPS/TLS für alle Web- und API-Verbindungen.
  • Kein Versand sensibler Datensicherungen über unverschlüsselte Transportwege.

b) Eingabekontrolle
Maßnahmen, die gewährleisten, dass nachträglich überprüft und festgestellt werden kann, ob und von wem personenbezogene Daten in Datenverarbeitungssysteme eingegeben, verändert oder entfernt worden sind:

  • Protokollierung von Datenänderungen und Bearbeitungsständen in den Dokumentenmodulen (Historie bei Angeboten, Rechnungen und Arbeitsberichten).
  • Audit-Logging von Systemanmeldungen und sicherheitsrelevanten Vorgängen.
3. Verfügbarkeit und Belastbarkeit (Art. 32 Abs. 1 lit. b, c DSGVO)

a) Verfügbarkeitskontrolle & Belastbarkeit
Maßnahmen, die gewährleisten, dass personenbezogene Daten gegen zufällige Zerstörung oder Verlust geschützt sind:

  • Einsatz eines hochverfügbaren Server-Clusters mit Lastverteilung und Failover-Mechanismen.
  • Unterbrechungsfreie Stromversorgung (USV) und redundante Diesel-Notstromaggregate in den Rechenzentren.
  • DDoS-Schutzsysteme zur Absicherung der Plattformverfügbarkeit vor böswilligen Netzangriffen.
  • Klimatisierte Rechenzentrumsräume mit N+1-Redundanz und Brandfrühsterkennung sowie Gaslöschanlagen.

b) Rasche Wiederherstellbarkeit

  • Automatisierte, tägliche Datensicherungen aller Produktivdatenbanken und Dateianlagen.
  • Aufbewahrung von Backups auf geographisch getrennten Sicherungsservern.
  • Dokumentiertes Desaster-Recovery-Konzept und regelmäßige Überprüfung der Wiederherstellbarkeit (Backup-Restore-Tests).
4. Verfahren zur regelmäßigen Überprüfung, Bewertung und Evaluierung (Art. 32 Abs. 1 lit. d DSGVO)
  • Datenschutz-Management: Regelmäßige Überprüfung der betrieblichen Datenschutzprozesse und Einbindung des internen/externen Datenschutzmanagements.
  • Incident Response: Etablierter Meldeprozess bei Sicherheitsvorfällen zur Einhaltung der gesetzlichen Fristen gem. Art. 33, 34 DSGVO.
  • Mitarbeiterschulung: Regelmäßige Unterweisung und Sensibilisierung aller Mitarbeiter zu datenschutzrechtlichen Vorgaben und Informationssicherheit.
  • Patch- und Schwachstellenmanagement: Kontinuierliche Installation von Sicherheitsupdates für Betriebssysteme, Webserver, Datenbanken und Abhängigkeiten.

Anlage 2 – Genehmigte Unterauftragsverhältnisse (Subunternehmer)

Aufstellung der vom Auftraggeber genehmigten Unterauftragnehmer gem. Art. 28 Abs. 2 DSGVO:

Unterauftragnehmer Standort / Land Erbringung der Teilleistung Garantie bei Drittlandtransfer*
Hetzner Online GmbH
Industriestraße 25
91710 Gunzenhausen
Deutschland
Deutschland (Nürnberg, Falkenstein) Hosting der Serverinfrastruktur, Bereitstellung der Rechenzentren, Systembetrieb und Backup-Speicher Nicht anwendbar (EU / EWR; ISO 27001 zertifiziert)
Google Ireland Limited
Gordon House, Barrow Street
Dublin 4, Irland
(bzw. Google LLC, USA)
Irland / USA Bereitstellung von Kartendiensten (Google Maps API) zur Adressvalidierung, Geokodierung und Routenplanung EU-US Data Privacy Framework / Standardvertragsklauseln (SCC gem. Art. 46 DSGVO, Modul 3)
Sipgate GmbH
Gladbacher Str. 74
40219 Düsseldorf
Deutschland
Deutschland Optionale Bereitstellung von Telekommunikationsdiensten (VoIP-Anbindung und SMS-Benachrichtigungen im System) Nicht anwendbar (EU / EWR)
*Bei Übermittlungen an Stellen in Drittländern kommen Standarddatenschutzklauseln der EU-Kommission gem. Art. 46 Abs. 2 lit. c DSGVO oder Angemessenheitsbeschlüsse (z. B. EU-US Data Privacy Framework) zur Anwendung.

Status der Bestätigung / Vertragsunterzeichnung

Für den Auftragnehmer:
geuenich globalgroup gmbH
Justus-von-Liebig-Straße 31, 53121 Bonn
Ralph Geuenich
Ralph Geuenich
Geschäftsführer
Für den Auftraggeber:
Bestätigung ausstehend
Bitte im Merlin-System anmelden, um die AVV für Ihr Unternehmen verbindlich zu bestätigen.