gemäß Art. 28 DSGVO · Stand: 21. September 2026 · Version 1.2
Dieser Vertrag zur Auftragsverarbeitung (nachfolgend „AVV") konkretisiert die datenschutzrechtlichen Pflichten der Parteien im Zusammenhang mit der Nutzung von BROSIQ einschließlich der Anwendung „BROSIQ Service“ (service.brosiq.de; beide nachfolgend gemeinsam „BROSIQ“) und ergänzt die zwischen den Parteien geschlossene Lizenzvereinbarung. Er gilt, soweit Sascha Broedel, handelnd unter „Brandschutz Broedel", bei der Bereitstellung von BROSIQ personenbezogene Daten im Auftrag des Kunden verarbeitet, insbesondere bei serverseitiger Speicherung oder Synchronisation, Hosting, optionalen KI-Funktionen, Zweitmeinungsanfragen, dem Versand von Berichten und Benachrichtigungen per E-Mail, der Entgegennahme von Meldungen und Rückmeldungen Dritter über QR-Codes bzw. Rückmelde-Links sowie bei technisch erforderlichen Support- und Exportvorgängen.
Personenbezogene Daten, die ausschließlich lokal auf Endgeräten des Auftraggebers gespeichert und nicht an Systeme des Auftragnehmers oder dessen Unterauftragsverarbeiter übertragen werden, sind nicht Gegenstand einer Auftragsverarbeitung durch den Auftragnehmer. Für Daten des Nutzerkontos und der Vertragsabwicklung, die Brandschutz Broedel zu eigenen Zwecken verarbeitet (z. B. Name, geschäftliche Kontaktdaten, Anmeldedaten, Rechnungs- und Zahlungsinformationen), ist Brandschutz Broedel eigenständig Verantwortlicher; insoweit gilt dieser AVV nicht.
Auftraggeber / Verantwortlicher: der Kunde, der einen Lizenzvertrag über die Nutzung von BROSIQ abgeschlossen hat und im Rahmen der Nutzung personenbezogene Daten in eigener datenschutzrechtlicher Verantwortung verarbeitet.
Auftragnehmer / Auftragsverarbeiter: Sascha Broedel, handelnd unter „Brandschutz Broedel", Am Bredberg 11, 49143 Bissendorf, Telefon 05402-984167, E-Mail info@brandschutz-broedel.de, USt-IdNr. DE268330570.
Kontakt für datenschutzbezogene Mitteilungen im Rahmen dieses AVV: info@brandschutz-broedel.de.
(1) Der Auftragnehmer verarbeitet personenbezogene Daten ausschließlich zur Bereitstellung, zum Betrieb, zur Wartung und zur vertragsgemäßen Nutzung von BROSIQ sowie im Rahmen dokumentierter Weisungen des Auftraggebers.
(2) Der Umfang der Verarbeitung richtet sich nach den vom Auftraggeber genutzten Funktionen. Eine serverseitige Verarbeitung erfolgt nur, soweit sie für die jeweilige Funktion technisch erforderlich ist, insbesondere für Synchronisation, Hosting, KI-gestützte Analysen, Zweitmeinungsanfragen, Datenexporte und technisch erforderliche Supportmaßnahmen. In BROSIQ Service werden die fachlichen Daten einschließlich Fotos, Unterschriften und hochgeladener Dokumente serverseitig gespeichert; auf Endgeräten werden sie zusätzlich vorgehalten, soweit dies für die Offline-Nutzung erforderlich ist. Fotos und Dokumente der BROSIQ-App werden serverseitig gespeichert, soweit sie für die geräteübergreifende Nutzung auf dem Server abgelegt werden.
(3) Die Dauer der Verarbeitung entspricht grundsätzlich der Laufzeit der Lizenzvereinbarung einschließlich der dort vorgesehenen Export-, Rückgabe- und Löschfristen. Gesetzliche Aufbewahrungspflichten und § 13 dieses AVV bleiben unberührt.
Die Verarbeitung umfasst, abhängig von der Nutzung durch den Auftraggeber, insbesondere Erheben, Erfassen, Ordnen, Speichern, Auslesen, Abfragen, Übermitteln, Abgleichen, Verknüpfen, Bereitstellen, Einschränken und Löschen personenbezogener Daten. Zweck ist die digitale Dokumentation, Organisation und Nachverfolgung des betrieblichen Brandschutzes, einschließlich Kunden- und Liegenschaftsverwaltung, Begehungen, Mängelmanagement, Dokumentenverwaltung, Medienverarbeitung, Zweitmeinungen, geräteübergreifender Synchronisation sowie optionaler KI-gestützter Analyse von Fotos und Dokumenten. Für BROSIQ Service umfasst der Zweck zusätzlich die Verwaltung von Kunden, Liegenschaften und Anlagenbeständen, die Auftrags- und Einsatzplanung, die Dokumentation von Wartung, Prüfung und Instandhaltung in Prüfprotokollen mit Fotos und Unterschriften, die Zuordnung von Technikern und die Verwaltung ihrer Sachkundenachweise, die Erfassung von Leistungszeiten je Einsatz, das Aufmaß, die Verortung von Anlagen in Grundrissen, die Entgegennahme von Meldungen und Rückmeldungen Dritter, den Versand von Berichten per E-Mail an vom Auftraggeber bestimmte Empfänger sowie die Aufbewahrung, Anonymisierung und Löschung dieser Daten.
Je nach Nutzung können insbesondere folgende Datenkategorien verarbeitet werden:
Die Verarbeitung besonderer Kategorien personenbezogener Daten nach Art. 9 DSGVO ist nicht Zweck von BROSIQ. Soweit der Auftraggeber solche Daten dennoch verarbeitet, ist er für die hierfür erforderliche Rechtsgrundlage und zusätzliche Schutzmaßnahmen verantwortlich.
Betroffen sein können insbesondere Kunden des Auftraggebers, deren Ansprechpartner und Mitarbeitende, Mitarbeitende des Auftraggebers, beauftragte Dienstleister, Sachverständige, Fachplaner, Betreiber, Eigentümer, bei Nutzung von BROSIQ Service insbesondere auch Techniker und sonstige Beschäftigte des Auftraggebers, Unterzeichner von Prüfprotokollen (z. B. Kundenvertreter), Empfänger von per E-Mail versandten Berichten sowie Dritte ohne eigenes Nutzerkonto, die über QR-Codes oder Rückmelde-Links Meldungen oder Rückmeldungen abgeben (z. B. Hausmeister, Betreiberpersonal oder mit der Mängelbeseitigung beauftragte Personen), sowie sonstige Personen, deren Daten der Auftraggeber im Rahmen der vertragsgemäßen Nutzung von BROSIQ verarbeitet oder die auf hochgeladenen Medien oder Dokumenten erkennbar sind.
(1) Der Auftraggeber bleibt Verantwortlicher im Sinne von Art. 4 Nr. 7 DSGVO. Er ist insbesondere für die Rechtmäßigkeit der Erhebung und Verarbeitung der personenbezogenen Daten, die Wahrung der Rechte betroffener Personen sowie die Erteilung rechtmäßiger Weisungen verantwortlich.
(2) Der Auftragnehmer verarbeitet personenbezogene Daten ausschließlich auf dokumentierte Weisung des Auftraggebers, einschließlich einer Weisung in Bezug auf Übermittlungen personenbezogener Daten an ein Drittland oder eine internationale Organisation, sofern nicht eine unionsrechtliche oder mitgliedstaatliche Verpflichtung zur Verarbeitung besteht. In diesem Fall informiert der Auftragnehmer den Auftraggeber vor der Verarbeitung über die betreffende rechtliche Anforderung, soweit dies gesetzlich zulässig ist.
(3) Als dokumentierte Weisungen gelten insbesondere die Lizenzvereinbarung, dieser AVV, die bestimmungsgemäße Nutzung der Funktionen von BROSIQ sowie Weisungen eines hierzu berechtigten Administrators des Auftraggebers in Textform. Mündliche Weisungen sind vom Auftraggeber unverzüglich in Textform zu bestätigen.
(4) Ist der Auftragnehmer der Auffassung, dass eine Weisung gegen die DSGVO oder andere anwendbare Datenschutzvorschriften verstößt, informiert er den Auftraggeber unverzüglich. Der Auftragnehmer ist berechtigt, die Durchführung der betreffenden Weisung bis zur Bestätigung, Änderung oder Klärung auszusetzen, soweit dies erforderlich ist.
(1) Der Auftraggeber erteilt dem Auftragnehmer eine allgemeine Genehmigung zum Einsatz der in Anlage 2 aufgeführten Unterauftragsverarbeiter.
(2) Für optionale KI-gestützte Funktionen von BROSIQ wird die OpenAI API eingesetzt. Für Kunden mit Sitz im Europäischen Wirtschaftsraum bzw. in der Schweiz ist nach der aktuell veröffentlichten OpenAI-Datenverarbeitungsvereinbarung OpenAI Ireland Ltd. die maßgebliche OpenAI-Vertragspartei. Der Auftragnehmer aktiviert keine freiwillige Freigabe von API-Ein- und Ausgaben zum Training oder zur Verbesserung von OpenAI-Modellen.
(3) Soweit OpenAI Ireland Ltd. oder deren Unterauftragsverarbeiter Daten außerhalb des Europäischen Wirtschaftsraums verarbeitet, erfolgt die Übermittlung nach Maßgabe der jeweils geltenden OpenAI-Datenverarbeitungsvereinbarung auf Grundlage eines zulässigen Übermittlungsmechanismus, insbesondere eines Angemessenheitsbeschlusses oder der Standardvertragsklauseln der Europäischen Kommission. Die jeweils aktuelle OpenAI-Unterauftragsverarbeiterliste ist unter platform.openai.com/subprocessors abrufbar.
(4) Als Hosting-Anbieter wird IONOS SE, Deutschland, eingesetzt; über IONOS erfolgt auch der Versand von E-Mails aus BROSIQ (z. B. Berichte, Benachrichtigungen über eingegangene Meldungen, Innendienst-Aufgaben). Die konkrete Verarbeitung richtet sich nach den vom Auftragnehmer gebuchten Hosting-Leistungen und den hierfür geltenden datenschutzrechtlichen Vereinbarungen.
(5) Beabsichtigt der Auftragnehmer, weitere Unterauftragsverarbeiter einzusetzen oder bestehende zu ersetzen, informiert er den Auftraggeber vorab in Textform, soweit möglich mindestens 14 Tage vor Beginn der Verarbeitung. Der Auftraggeber kann innerhalb dieser Frist aus wichtigem datenschutzrechtlichem Grund widersprechen. Die Parteien bemühen sich in diesem Fall um eine zumutbare Lösung.
(6) Der Auftragnehmer verpflichtet Unterauftragsverarbeiter vertraglich zu Datenschutzpflichten, die den Anforderungen des Art. 28 DSGVO entsprechen. Der Auftragnehmer bleibt gegenüber dem Auftraggeber für die Einhaltung der Pflichten des jeweiligen Unterauftragsverarbeiters verantwortlich.
(1) Der Auftragnehmer gewährleistet, dass Personen, die zur Verarbeitung personenbezogener Daten befugt sind, zur Vertraulichkeit verpflichtet wurden oder einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen.
(2) Zugriffe auf personenbezogene Daten des Auftraggebers erfolgen nur, soweit sie für Betrieb, Wartung, Support, Sicherheit oder die Erfüllung einer dokumentierten Weisung erforderlich sind. Berechtigungen sind auf das erforderliche Maß zu beschränken.
(1) Der Auftragnehmer trifft unter Berücksichtigung des Stands der Technik, der Implementierungskosten sowie von Art, Umfang, Umständen und Zwecken der Verarbeitung und der unterschiedlichen Eintrittswahrscheinlichkeit und Schwere der Risiken angemessene technische und organisatorische Maßnahmen gemäß Art. 32 DSGVO. Die zum Zeitpunkt des Vertragsschlusses geltenden Maßnahmen sind in Anlage 1 beschrieben.
(2) Der Auftragnehmer darf technische und organisatorische Maßnahmen weiterentwickeln und anpassen, sofern das vertraglich geschuldete Schutzniveau insgesamt nicht unterschritten wird.
(1) Der Auftragnehmer unterstützt den Auftraggeber unter Berücksichtigung der Art der Verarbeitung und der ihm zur Verfügung stehenden Informationen im angemessenen Umfang bei der Erfüllung von Anträgen betroffener Personen, insbesondere auf Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit und Widerspruch.
(2) Erhält der Auftragnehmer eine Anfrage einer betroffenen Person, die erkennbar eine Verarbeitung des Auftraggebers betrifft, leitet er diese unverzüglich an den Auftraggeber weiter und beantwortet sie grundsätzlich nicht selbst, soweit keine gesetzliche Verpflichtung besteht.
(3) Der Auftragnehmer unterstützt den Auftraggeber unter Berücksichtigung der Art der Verarbeitung und der verfügbaren Informationen bei der Einhaltung der Pflichten aus Art. 32 bis 36 DSGVO, insbesondere bei der Sicherheit der Verarbeitung, der Bewertung und Meldung von Datenschutzverletzungen, Datenschutz-Folgenabschätzungen und gegebenenfalls vorherigen Konsultationen der Aufsichtsbehörde.
(1) Der Auftragnehmer informiert den Auftraggeber unverzüglich, nachdem ihm eine Verletzung des Schutzes personenbezogener Daten im Sinne von Art. 4 Nr. 12 DSGVO bekannt geworden ist. Eine erste Mitteilung erfolgt, soweit nach Lage des Einzelfalls möglich, innerhalb von 24 Stunden nach Bekanntwerden.
(2) Die Mitteilung enthält die dem Auftragnehmer zu diesem Zeitpunkt verfügbaren Informationen, die der Auftraggeber zur Erfüllung seiner Pflichten nach Art. 33 und 34 DSGVO benötigt, insbesondere Art der Verletzung, soweit bekannt betroffene Daten- und Personenkategorien, voraussichtliche Folgen sowie ergriffene oder vorgeschlagene Abhilfemaßnahmen. Noch nicht verfügbare Informationen werden ohne unangemessene Verzögerung nachgereicht.
(1) Der Auftragnehmer stellt dem Auftraggeber die Informationen zur Verfügung, die erforderlich sind, um die Einhaltung der Pflichten aus Art. 28 DSGVO nachzuweisen, und ermöglicht angemessene Überprüfungen einschließlich Inspektionen durch den Auftraggeber oder einen von ihm beauftragten, zur Vertraulichkeit verpflichteten Prüfer.
(2) Prüfungen sind grundsätzlich mit angemessenem zeitlichem Vorlauf, regelmäßig mindestens 14 Tage, anzukündigen und so durchzuführen, dass der Geschäftsbetrieb, die Sicherheit der Systeme sowie Rechte anderer Kunden nicht unangemessen beeinträchtigt werden. Bei einem konkreten Datenschutzvorfall, einer behördlichen Anordnung oder einem sonstigen dringenden datenschutzrechtlichen Anlass gilt die Vorankündigungsfrist nicht.
(3) Der Auftragnehmer darf angemessene Nachweise, Dokumentationen, Prüfberichte oder vergleichbare Informationen bereitstellen, soweit diese eine Vor-Ort-Prüfung sachgerecht ersetzen können. Gesetzliche Rechte der zuständigen Aufsichtsbehörden bleiben unberührt.
(1) Nach Beendigung der Lizenzvereinbarung kann der Auftraggeber seine Daten während der in der Lizenzvereinbarung vorgesehenen Export- bzw. Datenabruffrist, mindestens jedoch für den dort festgelegten Zeitraum, in einem bereitgestellten maschinenlesbaren Exportformat zurückerhalten. Soweit der Auftraggeber eine frühere Löschung verlangt und keine gesetzlichen Gründe entgegenstehen, wird der Auftragnehmer die betreffenden serverseitigen Daten entsprechend löschen.
(2) Nach Ablauf der Export- bzw. Datenabruffrist löscht der Auftragnehmer die verbleibenden personenbezogenen Daten des Auftraggebers aus den Produktivsystemen, soweit keine unionsrechtlichen oder mitgliedstaatlichen Aufbewahrungspflichten entgegenstehen. Soweit eine gesetzliche Aufbewahrungspflicht besteht, werden die Daten für andere Zwecke gesperrt bzw. nicht weiterverarbeitet, soweit dies gesetzlich möglich ist.
(3) Daten in automatisierten Sicherungskopien werden nicht für den regulären Betrieb weiterverarbeitet und im Rahmen des rollierenden Sicherungszyklus von derzeit 14 Tagen überschrieben. Eine Wiederherstellung aus Sicherungen erfolgt nur, soweit dies für Verfügbarkeit, Integrität oder die Behebung eines technischen Vorfalls erforderlich ist.
(4) Ausschließlich lokal auf Endgeräten des Auftraggebers gespeicherte Daten sind von der serverseitigen Löschung nicht betroffen. Für deren Sicherung, Export und Löschung ist der Auftraggeber verantwortlich.
(5) Für BROSIQ Service stellt der Auftragnehmer die Funktion „Alle Daten sichern (ZIP)“ bereit, mit der die Firmenleitung des Auftraggebers den serverseitigen Datenbestand jederzeit, auch nach Ablauf eines Testzeitraums, in maschinenlesbarer Form (CSV, JSON) einschließlich Protokoll-PDFs, Fotos, Unterschriften und hochgeladener Dokumente herunterladen kann. Bei der Löschung des Mandanten werden die Daten von BROSIQ Service einschließlich Fotos, Unterschriften, Sachkundenachweisen und hochgeladener Unterlagen aus den Produktivsystemen endgültig gelöscht; Abs. 3 gilt für Sicherungskopien.
(6) Während der Vertragslaufzeit gelten die in BROSIQ Service voreingestellten Fristen als dokumentierte Weisung des Auftraggebers: gelöschte Kunden und Stammdaten werden nach einer Karenzzeit von 90 Tagen endgültig entfernt; Prüfprotokolle werden 10 Jahre ab Durchführung aufbewahrt und auf Veranlassung des Auftraggebers (Löschverlangen) sofort anonymisiert; bei Meldungen und Rückmeldungen Dritter werden Kontaktangaben, Foto und IP-Hashwert ein Jahr nach Erledigung entfernt. Eine Aufbewahrung über das Vertragsende hinaus zur Erfüllung von Aufbewahrungspflichten des Auftraggebers erfolgt durch den Auftragnehmer nicht; der Auftraggeber sichert die hierfür benötigten Daten vor Vertragsende nach Abs. 5.
Soweit dieser AVV keine speziellere Regelung enthält, gelten die Haftungsregelungen der Lizenzvereinbarung. Zwingende gesetzliche Haftungsansprüche, insbesondere nach Art. 82 DSGVO, sowie sonstige zwingende datenschutzrechtliche Verantwortlichkeiten bleiben unberührt.
(1) Dieser AVV ist Bestandteil der Lizenzvereinbarung, soweit eine Auftragsverarbeitung im Sinne des Art. 28 DSGVO stattfindet. Bei Widersprüchen zwischen diesem AVV und der Lizenzvereinbarung gehen hinsichtlich der Verarbeitung personenbezogener Daten die Regelungen dieses AVV vor.
(2) Der Abschluss dieses AVV kann in elektronischer Form erfolgen. Änderungen und Ergänzungen bedürfen mindestens der Textform, soweit nicht eine strengere gesetzliche Form vorgeschrieben ist.
(3) Sollten einzelne Bestimmungen dieses AVV unwirksam sein oder werden, bleibt die Wirksamkeit der übrigen Bestimmungen unberührt. An die Stelle der unwirksamen Bestimmung tritt die gesetzliche Regelung.
(4) Es gilt deutsches Recht, soweit zwingendes Datenschutzrecht nicht entgegensteht.
Die nachfolgenden Maßnahmen beschreiben das aktuelle Schutzniveau für die durch BROSIQ serverseitig verarbeiteten personenbezogenen Daten. Sie werden risikoorientiert fortentwickelt.
Stand dieser Anlage: 21. September 2026. Änderungen richten sich nach § 7 Abs. 5 dieses AVV.
| Unterauftragsverarbeiter | Sitz | Zweck der Verarbeitung |
|---|---|---|
| IONOS SE | Deutschland | Hosting und Server-Infrastruktur für BROSIQ einschließlich BROSIQ Service und der vom Auftragnehmer gebuchten Datenbank- und Sicherungsleistungen; Versand von E-Mails aus BROSIQ (SMTP). |
| OpenAI Ireland Ltd. | Irland | Optionale KI-gestützte Verarbeitung über die OpenAI API, insbesondere Analyse von Fotos und Dokumenten sowie weitere in BROSIQ ausdrücklich gekennzeichnete KI-Funktionen; in BROSIQ Service insbesondere KI-Import von Anlagenbeständen und Wartungsunterlagen, Katalog-Import, Ersatzteilvorschläge aus Herstelleranleitungen, Vorschläge beim Aufmaß auf Grundlage erfasster Freitexte sowie die Herstellersuche mit Websuche. |
Hinweis zu OpenAI: OpenAI Ireland Ltd. kann im Rahmen der OpenAI API weitere Unterauftragsverarbeiter und verbundene Unternehmen einsetzen. Die jeweils aktuelle Liste ist unter platform.openai.com/subprocessors abrufbar. Drittlandübermittlungen richten sich nach der jeweils geltenden OpenAI-Datenverarbeitungsvereinbarung und den darin vorgesehenen Übermittlungsmechanismen.
Ein Zahlungsdienstleister ist nicht eingebunden: Buchungen werden in der Anwendung angefragt und außerhalb der Anwendung vom Auftragnehmer in Rechnung gestellt; Zahlungsdaten werden in BROSIQ nicht erhoben. Rechnungs- und Zahlungsinformationen verarbeitet der Auftragnehmer zu eigenen Zwecken als Verantwortlicher (siehe Präambel), nicht im Auftrag des Auftraggebers.
Dieser AVV wird zusammen mit der Lizenzvereinbarung elektronisch einbezogen. Eine gesonderte handschriftliche Unterzeichnung ist nicht erforderlich, sofern die Einbeziehung und Annahme in elektronischer Form dokumentiert wird.
Version 1.2 vom 21. September 2026: Anlage 2 um die Klarstellung ergänzt, dass kein Zahlungsdienstleister als Unterauftragsverarbeiter eingebunden ist - Buchungen werden in der Anwendung angefragt und außerhalb der Anwendung in Rechnung gestellt, Zahlungsdaten werden in BROSIQ nicht erhoben. Die Liste der Unterauftragsverarbeiter (IONOS SE, OpenAI Ireland Ltd.) ist unverändert; es wurde kein Unterauftragsverarbeiter hinzugefügt oder gestrichen. Alle übrigen Regelungen sind unverändert gegenüber Version 1.1.
Version 1.1 vom 20. September 2026: Einbeziehung der Anwendung BROSIQ Service (Präambel, §§ 2 bis 5), E-Mail-Versand über IONOS (§ 7 Abs. 4, Anlage 2), Export und Löschung in BROSIQ Service (§ 13 Abs. 5 und 6), ergänzende technische und organisatorische Maßnahmen (Anlage 1 Nr. 7), Zwecke der OpenAI-Verarbeitung in BROSIQ Service (Anlage 2). Keine Regelung der Version 1.0 vom 27. August 2026 wurde gestrichen.
Zurück zu BROSIQ · Lizenzvereinbarung & AGB · Datenschutzerklärung · Impressum