⚠ ENTWURF — kein rechtsverbindliches, geprüftes Dokument
Dies ist ein Diskussions- und Verhandlungsentwurf, kein von einem Rechtsanwalt oder Datenschutzbeauftragten final geprüftes Dokument. Er wurde auf Basis öffentlich bekannter Anforderungen an Art. 28 DSGVO erstellt, ersetzt aber keine individuelle Rechtsberatung. Bitte lassen Sie diesen Entwurf vor Unterzeichnung von Ihrem Datenschutzbeauftragten (Datenschutzbeauftragter) oder einer auf Datenschutzrecht spezialisierten Kanzlei prüfen — insbesondere im Hinblick auf Ihre konkrete Verarbeitungssituation, Betroffenenkategorien und etwaige branchenspezifische Anforderungen.
Datenschutz
Auftragsverarbeitungsvertrag (AVV) — Entwurf
§1 Gegenstand und Geltungsbereich
Dieser Auftragsverarbeitungsvertrag (AVV) regelt gemäß Art. 28 DSGVO die Verarbeitung personenbezogener Daten durch die UAB NVGroup ("Auftragsverarbeiter") im Auftrag des Kunden ("Verantwortlicher") im Rahmen der Nutzung der Dienste D&D Audit (demurrit.eu) und/oder Cargo Intelligence (cargo.demurrit.eu). Gegenstand der Verarbeitung sind insbesondere Daten aus hochgeladenen Frachtdokumenten (CMR-, SMGS/CIM-Frachtbriefe, Tankquittungen, B/L, D&D-Rechnungen) sowie Kontaktdaten der vom Kunden benannten Ansprechpartner.
§2 Ort der Datenverarbeitung
Die primäre Verarbeitung und Speicherung der Anwendungsdaten (hochgeladene Dokumente, extrahierte Daten, Kundenkonten) erfolgt ausschließlich auf einem Server in der Bundesrepublik Deutschland (Rechenzentrum Nürnberg, Betreiber netcup GmbH — siehe Subunternehmerverzeichnis unten).
Wichtiger Hinweis zur Vollständigkeit: Drei begrenzte Nebenprozesse verlassen diesen Server:
(1) Der Versand von Transaktions-E-Mails (z. B. Rechnungs-PDFs) und die automatisierte Datensicherung (Backup) laufen über Infrastruktur der Proton AG mit Sitz in der Schweiz. Die Schweiz verfügt über einen Angemessenheitsbeschluss der Europäischen Kommission gemäß Art. 45 DSGVO — eine Übermittlung dorthin gilt datenschutzrechtlich als der EU/EWR gleichgestellt und erfordert keine zusätzlichen Standardvertragsklauseln (SCC).
(2) Für die automatisierte Extraktion von Daten aus hochgeladenen Dokumenten (KI-gestützte Texterkennung) wird der Dokumenteninhalt an Anthropic PBC mit Sitz in den USA übermittelt. Für die USA besteht kein pauschaler Angemessenheitsbeschluss; die Übermittlung stützt sich auf die EU-Standardvertragsklauseln (Art. 46 DSGVO), die Bestandteil der Datenverarbeitungsbedingungen von Anthropic sind. Anthropic verarbeitet die übermittelten Inhalte nach eigenen Angaben nicht zum Training seiner KI-Modelle. Details siehe §3.
§3 Subunternehmerverzeichnis (genehmigte Subunternehmer)
| Subunternehmer | Standort | Zweck |
|---|---|---|
| netcup GmbH | Registriert: Karlsruhe, DE Rechenzentrum: Nürnberg, DE |
Server-Hosting, Infrastruktur (Anwendung + Datenbank) |
| Proton AG | Genf, Schweiz (Art. 45 DSGVO Angemessenheitsbeschluss) |
Versand von Transaktions-E-Mails; verschlüsselte Backup-Speicherung |
| Anthropic PBC | San Francisco, USA (Art. 46 DSGVO Standardvertragsklauseln) |
KI-gestützte Datenextraktion aus hochgeladenen Dokumenten |
Der Auftragsverarbeiter verpflichtet sich, den Verantwortlichen über jede beabsichtigte Änderung in Bezug auf die Hinzuziehung oder Ersetzung weiterer Subunternehmer zu informieren, sodass der Verantwortliche Gelegenheit hat, gegen diese Änderungen Einspruch zu erheben.
§4 Technische und organisatorische Maßnahmen (TOM)
Die folgenden Maßnahmen sind zum Zeitpunkt der Erstellung dieses Dokuments (2026-09-01) aktiv umgesetzt. Dies ist eine ehrliche, überprüfte Aufstellung — keine Marketing-Checkliste:
- Verschlüsselung bei Übertragung: Sämtlicher Datenverkehr zu allen Diensten (Web-Oberfläche, API) läuft ausschließlich über TLS (HTTPS, automatisch verwaltete Let's-Encrypt-Zertifikate). Keine unverschlüsselte HTTP-Verbindung ist möglich.
- Netzwerkisolierung der Datenbank: Die Datenbank ist NICHT über das öffentliche Internet erreichbar — sie ist ausschließlich über ein internes, isoliertes Docker-Netzwerk vom Anwendungsserver aus zugänglich, ohne veröffentlichten Port nach außen.
- Zugriffskontrolle Server: SSH-Zugang ausschließlich per Schlüsselauthentifizierung (Passwort-Login deaktiviert), Root-Login deaktiviert. Zugriff auf Kundendaten in der Administrationsoberfläche ist durch einen API-Schlüssel geschützt; jeder Kunde erhält zusätzlich ein separates, tenant-spezifisches Zugriffstoken für sein eigenes Kundenportal, das keinen Zugriff auf Daten anderer Kunden ermöglicht.
- Automatische Sicherheitsupdates: Betriebssystem-Sicherheitspatches werden automatisch eingespielt (unattended-upgrades).
- Speicherbegrenzung / Löschkonzept: Original-Dokumentendateien (hochgeladene Rechnungen, Frachtbriefe usw.) werden automatisch und unwiderruflich 12 Monate nach Upload physisch gelöscht — siehe §5.
- Regelmäßige Datensicherung: Tägliche automatisierte Backups, mit einer Aufbewahrungsfrist von 60 Tagen in der Cloud-Kopie.
Transparenter Hinweis zu Grenzen: Eine Verschlüsselung der Datenbank im Ruhezustand (at-rest, z. B. volle Festplattenverschlüsselung auf Blockebene) ist aktuell nicht gesondert verifiziert und sollte vor Vertragsunterzeichnung mit dem Anbieter bzw. im Rahmen der technischen Due Diligence geklärt werden. Ebenso ist aktuell keine eigenständige Netzwerk-Firewall/Intrusion-Detection auf Betriebssystemebene aktiv (Zugriffsschutz erfolgt derzeit über SSH-Schlüsselauthentifizierung und Anwendungsebene). Wir nennen dies bewusst, statt es zu verschweigen — ein Datenschutzbeauftragter wird genau danach fragen.
§5 Speicherdauer und Löschung
Original-Dokumentdateien (Rechnungen, Frachtbriefe, Belege) werden automatisiert 12 Monate nach Hochladen unwiderruflich von der Festplatte gelöscht (hard delete). Die daraus extrahierten strukturierten Daten (z. B. Beträge, Daten, Parteien) verbleiben in der Datenbank, solange der Vertrag mit dem Kunden aktiv ist, da sie Grundlage für Auswertungen und Nachweise sind. Von Demurrit selbst ausgestellte Rechnungen und Reklamationsschreiben unterliegen abweichenden, gesetzlich vorgeschriebenen Aufbewahrungsfristen (Handels-/Steuerrecht) und werden davon nicht automatisch gelöscht.
§6 Kontakt
Für Rückfragen zu diesem Entwurf, zur Vereinbarung eines individuellen AVV oder zu Fragen Ihres Datenschutzbeauftragten: info@demurrit.eu. UAB NVGroup, Litauen.
⚠ Erinnerung
Dieser Entwurf ersetzt keine Rechtsberatung. Lassen Sie ihn vor Unterzeichnung von Ihrem Datenschutzbeauftragten oder Rechtsanwalt prüfen — insbesondere §3 (Subunternehmer) und §4 (TOM), da diese Angaben exakt Ihrer tatsächlichen technischen Situation entsprechen müssen.