← Zurück

Vereinbarung zur Auftragsverarbeitung

nach Art. 28 Abs. 3 Datenschutz-Grundverordnung (DSGVO) · Version 2.0 · Stand: 7. September 2026

§ 1 Parteien und Vertragsschluss

Verantwortlicher (nachfolgend „Kunde“): der Betreiber der Kfz-Werkstatt, der die Aucaro-Software nutzt. Firma, Anschrift und Vertretung ergeben sich aus den bei der Registrierung angegebenen und in den Einstellungen der Werkstatt hinterlegten Stammdaten.

Auftragsverarbeiter (nachfolgend „Aucaro“): Aucaro Software, Inhaber Gerwin Schulze, Bremer Str. 65a, 27211 Bassum, Deutschland, E-Mail info@aucaro.tech.

Diese Vereinbarung wird in elektronischer Form geschlossen (Art. 28 Abs. 9 DSGVO): Der Kunde akzeptiert sie bei der Registrierung seiner Werkstatt oder nachträglich unter Einstellungen → Datenschutz. Zeitpunkt der Annahme und Version werden bei Aucaro gespeichert. Sie ist Bestandteil des Nutzungsvertrags (Allgemeine Geschäftsbedingungen) und geht diesem bei Widersprüchen in Datenschutzfragen vor.

§ 2 Gegenstand, Dauer, Art und Zweck der Verarbeitung

Aucaro stellt dem Kunden eine Werkstatt-Management-Software als Online-Dienst (Software as a Service) bereit und verarbeitet dabei personenbezogene Daten im Auftrag des Kunden. Einzelheiten zu Gegenstand, Datenarten und betroffenen Personen regelt Anlage 1.

Die Verarbeitung dauert so lange wie der Nutzungsvertrag. Nach dessen Ende gilt § 10.

Art der Verarbeitung: Erheben, Speichern, Ordnen, Verändern, Auslesen, Abfragen, Übermitteln an die vom Kunden bestimmten Empfänger, Sichern, Löschen. Zweck: Betrieb der Werkstattverwaltung des Kunden (Kunden-, Fahrzeug-, Auftrags-, Kalender-, Rechnungs-, Kassen-, Lager- und Personalzeitverwaltung sowie die vom Kunden aktivierten Schnittstellen).

§ 3 Weisungen

  1. Aucaro verarbeitet die Daten ausschließlich nach den dokumentierten Weisungen des Kunden. Weisungen erteilt der Kunde durch die Nutzung der Software (Eingaben, Einstellungen, Aktivieren von Schnittstellen, Auslösen von Übermittlungen) sowie in Textform an info@aucaro.tech. Weisungsberechtigt sind die Benutzer des Kunden mit der Berechtigungsstufe „Verwaltung“.
  2. Eine Übermittlung in ein Drittland oder an eine internationale Organisation erfolgt nur nach Anlage 3 oder wenn Unionsrecht oder deutsches Recht Aucaro dazu verpflichtet; in diesem Fall informiert Aucaro den Kunden vor der Verarbeitung, sofern das Recht dies nicht verbietet.
  3. Hält Aucaro eine Weisung für rechtswidrig, informiert Aucaro den Kunden unverzüglich und darf die Ausführung bis zur Bestätigung durch den Kunden aussetzen.

§ 4 Vertraulichkeit

Aucaro gewährt nur Personen Zugang zu den Daten, die zur Vertraulichkeit verpflichtet sind (Art. 28 Abs. 3 lit. b DSGVO). Derzeit hat allein der Inhaber administrativen Zugang zu den Systemen. Zugriffe auf Kundendaten erfolgen nur zur Vertragserfüllung, zur Fehlerbehebung auf Anforderung des Kunden oder zur Datensicherung.

§ 5 Sicherheit der Verarbeitung

Aucaro trifft die in Anlage 2 beschriebenen technischen und organisatorischen Maßnahmen nach Art. 32 DSGVO und passt sie dem Stand der Technik an. Änderungen dürfen das Schutzniveau nicht unterschreiten. Auf Anfrage erhält der Kunde die aktuelle Fassung.

§ 6 Unterauftragsverarbeiter

  1. Der Kunde genehmigt die in Anlage 3 genannten Unterauftragsverarbeiter (allgemeine Genehmigung nach Art. 28 Abs. 2 DSGVO). Aucaro verpflichtet diese vertraglich auf dasselbe Schutzniveau wie in dieser Vereinbarung.
  2. Beabsichtigt Aucaro einen Wechsel oder eine Hinzunahme, informiert Aucaro den Kunden mindestens vier Wochen vorher in Textform (E-Mail an die Inhaber-Adresse und Hinweis in der Software). Der Kunde kann innerhalb dieser Frist aus wichtigem datenschutzrechtlichem Grund widersprechen. Wird keine einvernehmliche Lösung gefunden, kann der Kunde den Nutzungsvertrag zum Zeitpunkt des Wechsels kündigen.
  3. Dienste, die der Kunde selbst beauftragt und mit eigenen Zugangsdaten in der Software aktiviert (Anlage 4), sind keine Unterauftragsverarbeiter von Aucaro. Aucaro übermittelt an sie ausschließlich auf Weisung des Kunden. Der Kunde ist dafür verantwortlich, mit diesen Anbietern die erforderlichen Verträge zu schließen.

§ 7 Unterstützung des Kunden

  1. Betroffenenrechte (Art. 12–22 DSGVO): Die Software stellt dem Kunden Auskunft (Kundenakte, Datenexport), Berichtigung, Datenübertragbarkeit (Export) und Löschung/Anonymisierung (unter Wahrung der handels- und steuerrechtlichen Aufbewahrungspflichten) unmittelbar bereit. Darüber hinausgehende Anfragen bearbeitet Aucaro innerhalb von 10 Werktagen. Wendet sich eine betroffene Person direkt an Aucaro, leitet Aucaro die Anfrage unverzüglich an den Kunden weiter.
  2. Sicherheit, Meldungen, Folgenabschätzung (Art. 32–36 DSGVO): Aucaro unterstützt den Kunden mit den ihm vorliegenden Informationen, insbesondere mit Anlage 2 und den Angaben in Anlage 3.
  3. Verletzungen des Schutzes personenbezogener Daten: Aucaro meldet dem Kunden jede Verletzung, die dessen Daten betrifft, unverzüglich, spätestens 24 Stunden nach Kenntnis, an die Inhaber-E-Mail-Adresse. Die Meldung enthält, soweit bekannt: Art der Verletzung, betroffene Datenkategorien und ungefähre Zahl der Betroffenen, wahrscheinliche Folgen, ergriffene und vorgeschlagene Maßnahmen. Aucaro dokumentiert den Vorfall.

§ 8 Nachweise und Kontrollen

Aucaro stellt dem Kunden alle Informationen zum Nachweis der Einhaltung dieser Vereinbarung zur Verfügung. Der Kunde kann einmal jährlich sowie bei konkretem Anlass eine Überprüfung verlangen – zunächst durch Auskunft und Vorlage von Unterlagen (Anlage 2, Sicherungsprotokolle, Vertragsnachweise der Unterauftragsverarbeiter), bei begründetem Bedarf durch eine Vor-Ort-Prüfung oder durch einen zur Vertraulichkeit verpflichteten Dritten nach Ankündigung von mindestens 14 Tagen zu den üblichen Geschäftszeiten.

§ 9 Pflichten des Kunden

Der Kunde ist für die Rechtmäßigkeit der Verarbeitung verantwortlich (Art. 5, 6, 9, 13, 14 DSGVO), insbesondere für Informationen an seine Kunden und Mitarbeiter, für Einwilligungen (etwa bei WhatsApp- oder SMS-Nachrichten), für die Rechtmäßigkeit der von ihm aktivierten Übermittlungen nach Anlage 4 und für die Vergabe und Pflege der Benutzerrechte in der Software. Aucaro stellt hierfür Vorlagen bereit (Datenschutzhinweise für Werkstattkunden, Information für Mitarbeiter).

§ 10 Löschung und Rückgabe

  1. Während der Laufzeit kann der Kunde jederzeit einen vollständigen Export seines Datenbestands abrufen (Einstellungen → Datenschutz → Datenexport).
  2. Nach Ende des Nutzungsvertrags hält Aucaro die Daten 30 Tage zum Export bereit und löscht sie anschließend einschließlich der Datensicherungen innerhalb weiterer 30 Tage, sofern nicht der Kunde die frühere Löschung verlangt. Die Löschung wird dem Kunden in Textform bestätigt.
  3. Der Kunde ist dafür verantwortlich, aufbewahrungspflichtige Unterlagen (Rechnungen, Kassendaten, DSFinV-K-Export) vor der Löschung zu exportieren. Aucaro weist bei Kündigung darauf hin.

§ 11 Haftung

Für die Haftung der Parteien gilt Art. 82 DSGVO. Im Übrigen gelten die Haftungsregelungen des Nutzungsvertrags.

§ 12 Schlussbestimmungen

  1. Es gilt deutsches Recht. Gerichtsstand ist, soweit der Kunde Kaufmann ist, der Sitz von Aucaro.
  2. Bei Widersprüchen zwischen dieser Vereinbarung und dem Nutzungsvertrag geht diese Vereinbarung vor. Sollten einzelne Bestimmungen unwirksam sein, bleibt der Vertrag im Übrigen wirksam.
  3. Änderungen dieser Vereinbarung teilt Aucaro dem Kunden in Textform mit; sie gelten als angenommen, wenn der Kunde nicht innerhalb von vier Wochen widerspricht. Auf diese Folge wird in der Mitteilung hingewiesen. Die jeweils geltende Fassung ist unter aucaro.tech/avv abrufbar; frühere Fassungen erhält der Kunde auf Anfrage.

Anlage 1 – Gegenstand der Verarbeitung

Kategorien betroffener Personen

Arten personenbezogener Daten

BereichDaten
KundenstammName, Firma, Anschrift, Telefon/Mobil/Fax, E-Mail, Kundennummer, Geburtstag (optional), Versandpräferenzen, Bemerkungen, hochgeladene Dokumente (z. B. Mietverträge, Abtretungserklärungen mit Unterschrift)
FahrzeugeKennzeichen, FIN, HSN/TSN, Hersteller/Modell, Erstzulassung, Kilometerstand, HU/AU-Termine, Fahrzeugschein-Scans (enthalten Halterdaten), Fotos, Reifen-/Radsatzdaten
Aufträge, Angebote, Rechnungen, KasseLeistungen, Teile, Preise, Zahlungsart, Rechnungs- und Kassenbelege mit TSE-Signaturen, Zahlungsstatus, Mahnwesen, Gutschriften, Selbstbeteiligung/Versicherungsabrechnung
KommunikationE-Mails aus angebundenen Postfächern samt Anhängen, SMS-/Messenger-Verläufe (bei aktivierter Anbindung), Anrufprotokolle (Rufnummer, Zeit), Terminerinnerungen
KalenderTermine mit Kunde, Fahrzeug, Mitarbeiter, Zeiten, Ersatzwagenreservierungen
PersonalName, Kürzel, Rolle, Arbeitszeitmodell, Stempelzeiten (Kommen/Gehen/Pause), Zeitkonto, Überstunden, Urlaub, Krankmeldungen (Zeitraum, ohne Diagnose), Fortbildungen, Auslastungskennzahlen, Benutzerkonto (Benutzername, gehashtes Passwort, PIN-Hash), Protokoll von Änderungen (wer/wann)
Lager/LieferantenEingangsbelege mit Ansprechpartnern, Bestellungen mit Fahrzeugbezug

Besondere Kategorien (Art. 9 DSGVO): Krankmeldungen von Mitarbeitern werden als Abwesenheitszeitraum ohne Diagnose verarbeitet (§ 26 Abs. 3 BDSG). Weitere besondere Kategorien sind nicht vorgesehen.

Anlage 2 – Technische und organisatorische Maßnahmen (Art. 32 DSGVO)

BereichMaßnahme
RechenzentrumBetrieb auf einem Cloud-Server der Hetzner Online GmbH im Rechenzentrum Falkenstein (Deutschland), ISO-27001-zertifizierter Betreiber, Zutrittskontrolle durch den Betreiber
Zugangskontrolle ServerAdministrativer Zugang nur per SSH-Schlüssel, Firewall, automatische Sicherheitsaktualisierungen, Dienstbetrieb unter systemd mit Neustart bei Störung
Zugangskontrolle AnwendungBenutzerkonten je Werkstatt, Passwörter mit bcrypt gehasht, Anmelde-Token mit Ablauf, Begrenzung von Anmeldeversuchen je Benutzername und IP-Adresse, Kassierer-PIN gehasht, Passwort-Zurücksetzen nur über Bestätigungslink
ZugriffskontrolleDreistufiges Berechtigungssystem (Rollenstufe, Modulfreigabe, Frontend-Sicht); Sichtbarkeit der Stempeluhr pro Mitarbeiter konfigurierbar; Zugangsdaten fremder Dienste werden gegenüber Benutzern maskiert; Dateien nur mit gültiger Anmeldung abrufbar
TrennungskontrolleJede Werkstatt hat ein eigenes Datenbankschema (PostgreSQL) und ein eigenes Dateiverzeichnis; die Zuordnung erfolgt über den Hostnamen der Werkstatt-Subdomain; Testmandant getrennt vom Produktivbetrieb
ÜbertragungskontrolleAusschließlich TLS-verschlüsselte Verbindungen (HTTPS mit automatisch erneuerten Zertifikaten); Übermittlungen an Dritte nur über die vom Kunden aktivierten Schnittstellen mit dessen Zugangsdaten; Datensparsamkeit an Schnittstellen (z. B. TSN gekürzt, kein Telefon/E-Mail an die Diagnose-Cloud)
EingabekontrolleÄnderungsprotokoll an Aufträgen, Rechnungen (GoBD-Audit mit Hash-Kette), Stempelkorrekturen, Kassenbewegungen (Storno statt Löschen), Abwesenheiten (Storno statt Löschen); Protokoll enthält Benutzer und Zeitpunkt
VerfügbarkeitskontrolleTägliche Sicherung um 23:30 Uhr (Datenbank-Dump je Mandant und Dateien), Prüfung der Wiederherstellbarkeit des Dumps, Aufbewahrung 7 Tage auf dem Server, verschlüsselte Übertragung (SSH) auf einen getrennten Sicherungsspeicher (Hetzner Storage Box, Deutschland), E-Mail-Alarm bei Fehlschlag, dokumentiertes Wiederanlaufverfahren (Notfallhelfer)
Pseudonymisierung/DatensparsamkeitKI-Auswertung je Werkstatt abschaltbar; Abrechnungsprüfung übermittelt Mitarbeiter nur pseudonymisiert; anonyme Besucherstatistik ohne IP-Speicherung
LöschungKunden werden nach GoBD anonymisiert statt physisch gelöscht (Rechnungs-Snapshot bleibt), Fahrzeuge löschbar; Werkstatt-Löschantrag in der Software; Löschung der Sicherungen mit Ablauf der 7-Tage-Rotation
OrganisationEinzelunternehmen ohne weitere Mitarbeiter mit Datenzugriff; Änderungen am System werden versioniert (Git) und dokumentiert; Verzeichnis der Verarbeitungstätigkeiten nach Art. 30 Abs. 2 vorhanden

Anlage 3 – Unterauftragsverarbeiter von Aucaro

UnterauftragsverarbeiterLeistungDatenOrt / ÜbermittlungsgrundlageEinsatz
Hetzner Online GmbH, Industriestr. 25, 91710 GunzenhausenServer, Datenbank, Dateiablage, Sicherungsspeicher (Storage Box)alle Daten nach Anlage 1Deutschland (Falkenstein)immer
Hostinger International Ltd., 61 Lordou Vironos Street, 6023 Larnaca, ZypernVersand der Plattform-E-Mails (Registrierung, Bestätigungslink, Passwort-Zurücksetzen, Löschantrag-Benachrichtigung)Name und E-Mail-Adresse der Benutzer des KundenEUimmer
Anthropic PBC, 548 Market Street, San Francisco, CA 94104, USAKI-Auswertung einzelner Vorgänge: Fahrzeugschein-Scan, Gutachten-/Lieferschein-Scan, Eingangsbelege, Terminanfragen aus E-Mails, Terminvorschläge, Sortieren von Positionen, Antwortvorschläge im Messenger, Auftrags- und Hilfe-Assistent, Flottenaufträge, Abrechnungsprüfung (pseudonymisiert)nur der jeweils bearbeitete Vorgang (Bild, Text, Belegdaten, Chatverlauf) mit den darin enthaltenen Kunden- und Fahrzeugdaten; kein Zugriff auf den Datenbestand; keine Nutzung zum Training laut Anbieterbedingungen; der Anbieter speichert die übermittelten Vorgänge nach seinen Bedingungen zur Missbrauchskontrolle bis zu 30 Tage und löscht sie danachUSA – Drittland. Grundlage: EU-US Data Privacy Framework (Anbieter zertifiziert) sowie Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO) im Auftragsverarbeitungsvertrag des Anbietersnur wenn der Kunde „KI-Auswertung“ in den Einstellungen aktiviert hat

Dienste ohne Verarbeitung personenbezogener Kundendaten, der Vollständigkeit halber: OpenPLZ API (openplzapi.org, Deutschland) für die Postleitzahl-/Straßensuche (nur die eingegebene Postleitzahl); OpenMeteo GmbH (Schweiz) für die optionale Wetteranzeige der Stempeluhr – der Aufruf erfolgt direkt aus dem Browser des Benutzers mit dem Ort der Werkstatt, Aucaro übermittelt dabei nichts.

Anlage 4 – Vom Kunden beauftragte Drittdienste (keine Unterauftragsverarbeiter von Aucaro)

Diese Anbindungen sind ausgeschaltet, bis der Kunde sie in den Einstellungen aktiviert und seine eigenen Zugangsdaten hinterlegt. Aucaro übermittelt dann auf Weisung des Kunden die genannten Daten. Der Kunde schließt mit dem Anbieter den erforderlichen Vertrag (in der Regel einen eigenen Auftragsverarbeitungsvertrag) selbst.

FunktionAnbieter (Beispiel / Auswahl des Kunden)Übermittelte Daten
E-Mail-Versand an Kunden (Rechnungen, Terminerinnerungen, Anschreiben)E-Mail-Anbieter des Kunden (eigenes Postfach)Empfänger, Anrede, Nachricht, Rechnungs-PDF
Abholen von Postfächern (Terminanfragen, Eingangsrechnungen, Online-Buchungen, Flottenaufträge)E-Mail-Anbieter des Kundeneingehende Nachrichten samt Anhängen werden in Aucaro gespeichert
SMSseven communications GmbH & Co. KG, KielRufnummer, Nachrichtentext
WhatsApp/MessengerChatWerk (Inbox GmbH), Nürnberg – darüber WhatsApp (Meta Platforms Ireland Ltd.; Übermittlung in die USA möglich)Rufnummer, Nachrichten, Bilder/Dokumente
Telefonanlage (Anruferanzeige, Wählen aus der Software)Gamma Placetel GmbH, KölnRufnummern und Zeitpunkte
BriefversandLetterXpress (A&O Fischer GmbH & Co. KG), DeutschlandBrief-PDF mit Name und Anschrift des Empfängers
Teilekatalog und BestellungTOPMOTIVE (DVSE GmbH), Deutschland; Auteon GmbH, Deutschland; vidicom GmbH (vidiKAT/CENTROdigital), DeutschlandFahrzeugdaten (Kennzeichen, FIN, HSN/TSN), Auftragspositionen, Auftragsnummer
Fahrzeugdiagnose Connected RepairRobert Bosch GmbH, GerlingenKundennummer, Name, Anschrift, Kennzeichen, FIN, Auftragsdaten der freigegebenen Aufgabenarten
Technische Sicherheitseinrichtung der Kasse (Cloud-TSE)nach Wahl des Kunden: Swissbit Germany AG, Deutsche Fiskal GmbH, fiskaly GmbH (Österreich)Kassenvorgänge (Beträge, Zeitpunkte, Vorgangsnummern) – keine Kundennamen
ZahlungslinkPayPal (Europe) S.à r.l. et Cie, S.C.A., LuxemburgBetrag, Rechnungsnummer, ggf. E-Mail des Kunden
EC-TerminalZahlungsdienstleister des Kunden; das Terminal steht im Betrieb und wird über eine lokale Brücke angesprochenBetrag; keine Übermittlung durch Aucaro
Exporte (DATEV, E-Rechnung, DSFinV-K, Word/Excel)Dateien, die der Kunde selbst weitergibt (Steuerberater, Finanzverwaltung, Kunden)