D&D Audit

⚠ ENTWURF — kein rechtsverbindliches, geprüftes Dokument

Dies ist ein Diskussions- und Verhandlungsentwurf, kein von einem Rechtsanwalt oder Datenschutzbeauftragten final geprüftes Dokument. Er wurde auf Basis öffentlich bekannter Anforderungen an Art. 28 DSGVO erstellt, ersetzt aber keine individuelle Rechtsberatung. Bitte lassen Sie diesen Entwurf vor Unterzeichnung von Ihrem Datenschutzbeauftragten (Datenschutzbeauftragter) oder einer auf Datenschutzrecht spezialisierten Kanzlei prüfen — insbesondere im Hinblick auf Ihre konkrete Verarbeitungssituation, Betroffenenkategorien und etwaige branchenspezifische Anforderungen.

Datenschutz

Auftragsverarbeitungsvertrag (AVV) — Entwurf

§1 Gegenstand und Geltungsbereich

Dieser Auftragsverarbeitungsvertrag (AVV) regelt gemäß Art. 28 DSGVO die Verarbeitung personenbezogener Daten durch die UAB NVGroup ("Auftragsverarbeiter") im Auftrag des Kunden ("Verantwortlicher") im Rahmen der Nutzung der Dienste D&D Audit (demurrit.eu) und/oder Cargo Intelligence (cargo.demurrit.eu). Gegenstand der Verarbeitung sind insbesondere Daten aus hochgeladenen Frachtdokumenten (CMR-, SMGS/CIM-Frachtbriefe, Tankquittungen, B/L, D&D-Rechnungen) sowie Kontaktdaten der vom Kunden benannten Ansprechpartner.

§2 Ort der Datenverarbeitung

Die primäre Verarbeitung und Speicherung der Anwendungsdaten (hochgeladene Dokumente, extrahierte Daten, Kundenkonten) erfolgt ausschließlich auf einem Server in der Bundesrepublik Deutschland (Rechenzentrum Nürnberg, Betreiber netcup GmbH — siehe Subunternehmerverzeichnis unten).

Wichtiger Hinweis zur Vollständigkeit: Drei begrenzte Nebenprozesse verlassen diesen Server:

(1) Der Versand von Transaktions-E-Mails (z. B. Rechnungs-PDFs) und die automatisierte Datensicherung (Backup) laufen über Infrastruktur der Proton AG mit Sitz in der Schweiz. Die Schweiz verfügt über einen Angemessenheitsbeschluss der Europäischen Kommission gemäß Art. 45 DSGVO — eine Übermittlung dorthin gilt datenschutzrechtlich als der EU/EWR gleichgestellt und erfordert keine zusätzlichen Standardvertragsklauseln (SCC).

(2) Für die automatisierte Extraktion von Daten aus hochgeladenen Dokumenten (KI-gestützte Texterkennung) wird der Dokumenteninhalt an Anthropic PBC mit Sitz in den USA übermittelt. Für die USA besteht kein pauschaler Angemessenheitsbeschluss; die Übermittlung stützt sich auf die EU-Standardvertragsklauseln (Art. 46 DSGVO), die Bestandteil der Datenverarbeitungsbedingungen von Anthropic sind. Anthropic verarbeitet die übermittelten Inhalte nach eigenen Angaben nicht zum Training seiner KI-Modelle. Details siehe §3.

§3 Subunternehmerverzeichnis (genehmigte Subunternehmer)

Subunternehmer Standort Zweck
netcup GmbH Registriert: Karlsruhe, DE
Rechenzentrum: Nürnberg, DE
Server-Hosting, Infrastruktur (Anwendung + Datenbank)
Proton AG Genf, Schweiz
(Art. 45 DSGVO Angemessenheitsbeschluss)
Versand von Transaktions-E-Mails; verschlüsselte Backup-Speicherung
Anthropic PBC San Francisco, USA
(Art. 46 DSGVO Standardvertragsklauseln)
KI-gestützte Datenextraktion aus hochgeladenen Dokumenten

Der Auftragsverarbeiter verpflichtet sich, den Verantwortlichen über jede beabsichtigte Änderung in Bezug auf die Hinzuziehung oder Ersetzung weiterer Subunternehmer zu informieren, sodass der Verantwortliche Gelegenheit hat, gegen diese Änderungen Einspruch zu erheben.

§4 Technische und organisatorische Maßnahmen (TOM)

Die folgenden Maßnahmen sind zum Zeitpunkt der Erstellung dieses Dokuments (2026-09-01) aktiv umgesetzt. Dies ist eine ehrliche, überprüfte Aufstellung — keine Marketing-Checkliste:

Transparenter Hinweis zu Grenzen: Eine Verschlüsselung der Datenbank im Ruhezustand (at-rest, z. B. volle Festplattenverschlüsselung auf Blockebene) ist aktuell nicht gesondert verifiziert und sollte vor Vertragsunterzeichnung mit dem Anbieter bzw. im Rahmen der technischen Due Diligence geklärt werden. Ebenso ist aktuell keine eigenständige Netzwerk-Firewall/Intrusion-Detection auf Betriebssystemebene aktiv (Zugriffsschutz erfolgt derzeit über SSH-Schlüsselauthentifizierung und Anwendungsebene). Wir nennen dies bewusst, statt es zu verschweigen — ein Datenschutzbeauftragter wird genau danach fragen.

§5 Speicherdauer und Löschung

Original-Dokumentdateien (Rechnungen, Frachtbriefe, Belege) werden automatisiert 12 Monate nach Hochladen unwiderruflich von der Festplatte gelöscht (hard delete). Die daraus extrahierten strukturierten Daten (z. B. Beträge, Daten, Parteien) verbleiben in der Datenbank, solange der Vertrag mit dem Kunden aktiv ist, da sie Grundlage für Auswertungen und Nachweise sind. Von Demurrit selbst ausgestellte Rechnungen und Reklamationsschreiben unterliegen abweichenden, gesetzlich vorgeschriebenen Aufbewahrungsfristen (Handels-/Steuerrecht) und werden davon nicht automatisch gelöscht.

§6 Kontakt

Für Rückfragen zu diesem Entwurf, zur Vereinbarung eines individuellen AVV oder zu Fragen Ihres Datenschutzbeauftragten: info@demurrit.eu. UAB NVGroup, Litauen.

⚠ Erinnerung

Dieser Entwurf ersetzt keine Rechtsberatung. Lassen Sie ihn vor Unterzeichnung von Ihrem Datenschutzbeauftragten oder Rechtsanwalt prüfen — insbesondere §3 (Subunternehmer) und §4 (TOM), da diese Angaben exakt Ihrer tatsächlichen technischen Situation entsprechen müssen.