Auftragsverarbeitungsvertrag (AVV)
Version: 2026-10-06
Frühere Fassungen: 2026-10-05, 2026-08-31, 2026-08-10, 2026-08-08, 2026-07-08
1. Gegenstand und Dauer
Dieser Auftragsverarbeitungsvertrag („AVV“) gemäß Art. 28 DSGVO ergänzt die Allgemeinen Geschäftsbedingungen („AGB“) zwischen dem Auftraggeber („Sie“, „Verantwortlicher“) und der Nuqo GmbH, Körnerstraße 10, 13585 Berlin („Nuqo“, „Auftragsverarbeiter“). Er gilt für die Dauer der Nutzung des Dienstes gemäß den AGB und besteht über deren Beendigung hinaus fort, bis die Verarbeitung eingestellt und die Daten gelöscht oder zurückgegeben wurden.
2. Art und Zweck der Verarbeitung
Nuqo verarbeitet personenbezogene Daten im Auftrag des Verantwortlichen zur Erbringung der in den AGB beschriebenen Dienstleistungen, insbesondere:
- Extraktion und Strukturierung von Stücklisten und Spezifikationen aus hochgeladenen Dokumenten
- KI-gestützte Analyse technischer Dokumente
- Speicherung und Verwaltung von Angebots- und Anfragedaten
- Benutzerkontenverwaltung und Authentifizierung
3. Kategorien betroffener Personen
- Mitarbeiter und Beauftragte des Verantwortlichen (Benutzerkonten)
- Ansprechpartner in hochgeladenen Anfragedokumenten (Kontaktdaten in RFQs, Stücklisten, Zeichnungen)
4. Kategorien personenbezogener Daten
- Kontodaten: Name, E-Mail-Adresse, Telefonnummer, Anmeldeinformationen
- Organisationsdaten: Firmenname, Organisationseinstellungen
- Dokumentdaten: In hochgeladenen Dateien enthaltene personenbezogene Daten (z. B. Ansprechpartner, Kontaktdaten)
- Nutzungsdaten: IP-Adresse, Sitzungsdaten, Ereignisprotokolle
5. Pflichten des Auftragsverarbeiters
Nuqo verpflichtet sich:
- Personenbezogene Daten nur auf dokumentierte Weisung des Verantwortlichen zu verarbeiten. Ist Nuqo der Auffassung, dass eine Weisung gegen die Datenschutz-Grundverordnung oder andere Datenschutzbestimmungen der Union oder der Mitgliedstaaten verstößt, teilt Nuqo dies dem Verantwortlichen unverzüglich mit. Nuqo ist berechtigt, die Ausführung der betreffenden Weisung bis zu deren Bestätigung oder Änderung auszusetzen (Art. 28 Abs. 3 lit. h S. 2 DSGVO)
- Sicherzustellen, dass sich zur Verarbeitung befugte Personen zur Vertraulichkeit verpflichtet haben
- Angemessene technische und organisatorische Maßnahmen gemäß Art. 32 DSGVO zu ergreifen; diese sind im Abschnitt „Technische und organisatorische Maßnahmen“ dieses AVV beschrieben
- Den Verantwortlichen mit geeigneten technischen und organisatorischen Maßnahmen dabei zu unterstützen, seiner Pflicht zur Beantwortung von Anträgen auf Wahrnehmung der Betroffenenrechte nachzukommen. Wendet sich eine betroffene Person unmittelbar an Nuqo, leitet Nuqo den Antrag unverzüglich an den Verantwortlichen weiter und beantwortet ihn nicht selbst, es sei denn, der Verantwortliche weist Nuqo hierzu an (Art. 28 Abs. 3 lit. e DSGVO)
- Den Verantwortlichen unter Berücksichtigung der Art der Verarbeitung und der Nuqo zur Verfügung stehenden Informationen bei der Einhaltung der Pflichten aus Art. 32 bis 36 DSGVO zu unterstützen — insbesondere bei der Sicherheit der Verarbeitung, der Meldung von Verletzungen des Schutzes personenbezogener Daten an die Aufsichtsbehörde und an betroffene Personen, der Datenschutz-Folgenabschätzung und der vorherigen Konsultation (Art. 28 Abs. 3 lit. f DSGVO)
- Den Verantwortlichen unverzüglich, spätestens jedoch innerhalb von 48 Stunden nach Kenntniserlangung, über eine Verletzung des Schutzes personenbezogener Daten zu unterrichten (Art. 33 Abs. 2 DSGVO). Die Meldung beschreibt die Art der Verletzung einschließlich der Kategorien und der ungefähren Zahl der betroffenen Personen und Datensätze, nennt eine Stelle für weitere Auskünfte und beschreibt die wahrscheinlichen Folgen sowie die ergriffenen oder vorgeschlagenen Abhilfemaßnahmen. Liegen diese Angaben noch nicht vollständig vor, meldet Nuqo zunächst das Bekannte und liefert das Übrige ohne unangemessene weitere Verzögerung nach
- Ein Verzeichnis aller Kategorien von Verarbeitungstätigkeiten zu führen, die Nuqo im Auftrag des Verantwortlichen durchführt, und es der Aufsichtsbehörde sowie auf Anfrage dem Verantwortlichen zur Verfügung zu stellen (Art. 30 Abs. 2 DSGVO)
- Nach Abschluss der Erbringung der Verarbeitungsleistungen alle personenbezogenen Daten nach Wahl des Verantwortlichen zu löschen oder zurückzugeben und vorhandene Kopien zu löschen, sofern nicht nach dem Unionsrecht oder dem Recht der Mitgliedstaaten eine Verpflichtung zur Speicherung besteht
Verarbeitet Nuqo personenbezogene Daten unter Verstoß gegen die Weisungen des Verantwortlichen und bestimmt dabei selbst die Zwecke und Mittel der Verarbeitung, gilt Nuqo hinsichtlich dieser Verarbeitung als Verantwortlicher (Art. 28 Abs. 10 DSGVO).
6. Pflichten und Rechte des Verantwortlichen
Der Verantwortliche ist für die Rechtmäßigkeit der Verarbeitung verantwortlich, insbesondere für das Vorliegen einer Rechtsgrundlage für die Erhebung der Daten und für ihre Übermittlung an Nuqo. Er stellt sicher, dass er berechtigt ist, die in den Dienst eingebrachten Daten zu diesem Zweck zu verwenden — das gilt auch für personenbezogene Daten in Anfragedokumenten seiner eigenen Kunden — und dass die betroffenen Personen, soweit erforderlich, informiert sind (Art. 28 Abs. 3 S. 1 DSGVO).
Der Verantwortliche ist gegenüber Nuqo weisungsbefugt. Die Nutzung des Dienstes im vertraglich vorgesehenen Umfang gilt als Weisung; darüber hinausgehende Weisungen ergehen in Textform an [email protected]. Nuqo dokumentiert erteilte Weisungen.
Weisungsberechtigt sind auf Seiten des Verantwortlichen die von ihm hierfür benannten Personen; benennt er keine, gelten die Administratoren seines Kontos als weisungsberechtigt. Auf Seiten von Nuqo nehmen die Geschäftsführung und die technische Leitung Weisungen entgegen. Änderungen der weisungsberechtigten Personen teilen die Parteien einander in Textform mit (Art. 28 Abs. 3 lit. a DSGVO).
Der Verantwortliche kann Weisungen jederzeit ändern oder widerrufen, die Einhaltung dieses AVV nach dem Abschnitt „Prüfrechte“ überprüfen und die Löschung oder Rückgabe der Daten nach dem Abschnitt „Löschung und Rückgabe“ verlangen.
7. Löschung und Rückgabe
Die Wahl zwischen Löschung und Rückgabe trifft der Verantwortliche. Nuqo führt sie innerhalb von 30 Tagen nach Zugang der Weisung oder nach Ende des Vertragsverhältnisses aus und zieht die eingesetzten Unterauftragsverarbeiter nach. Sicherungskopien werden nicht einzeln bereinigt, sondern laufen nach ihrer Aufbewahrungsdauer ab. Wird eine Sicherungskopie eingespielt, die bereits gelöschte Daten enthält, wird die Löschung unverzüglich wiederholt. Auf Verlangen bestätigt Nuqo die Löschung in Textform.
Protokolldaten mit Bezug zu Auftragsdaten — insbesondere die Verarbeitungsprotokolle zu einzelnen Anfragen — werden darüber hinaus laufend gelöscht, spätestens 61 Tage nach ihrer Entstehung. Endet das Vertragsverhältnis vorher, wird dieser Ablauf nicht abgewartet: Sie werden zusammen mit den übrigen personenbezogenen Daten nach Absatz 1 gelöscht.
Sicherheitsprotokolle — Aufzeichnungen über Anmeldungen, fehlgeschlagene Anmeldungen und administrative Handlungen mit Konto, Zeitpunkt und IP-Adresse — bewahrt Nuqo als eigene Aufzeichnung zur Sicherheit des Dienstes (Art. 6 Abs. 1 lit. f DSGVO) auf. Sie enthalten keine Auftragsdaten und werden nach 12 Monaten automatisch gelöscht.
8. Unterauftragsverarbeiter
Der Verantwortliche erteilt eine allgemeine Genehmigung zum Einsatz von Unterauftragsverarbeitern. Nuqo informiert den Verantwortlichen über beabsichtigte Änderungen — die Hinzuziehung eines neuen oder den Austausch eines bestehenden Unterauftragsverarbeiters — mindestens 14 Tage im Voraus in Textform. Der Verantwortliche kann der Änderung innerhalb dieser Frist aus wichtigem, datenschutzbezogenem Grund widersprechen. Im Fall eines Widerspruchs suchen die Parteien zunächst eine einvernehmliche Lösung. Kommt eine solche nicht zustande und kann Nuqo die Leistung ohne den betreffenden Unterauftragsverarbeiter nicht in zumutbarer Weise erbringen, steht dem Verantwortlichen ein Sonderkündigungsrecht hinsichtlich der betroffenen Leistung zu (Art. 28 Abs. 2 DSGVO).
Nuqo erlegt jedem Unterauftragsverarbeiter durch Vertrag dieselben Datenschutzpflichten auf, die in diesem AVV festgelegt sind, insbesondere hinreichende Garantien für geeignete technische und organisatorische Maßnahmen. Kommt der Unterauftragsverarbeiter seinen Datenschutzpflichten nicht nach, haftet Nuqo gegenüber dem Verantwortlichen für die Einhaltung dieser Pflichten (Art. 28 Abs. 4 DSGVO).
Aktuelle Unterauftragsverarbeiter:
| Dienstleister | Zweck | Standort |
|---|---|---|
| Hetzner Online GmbH | Server-Hosting (Anwendung, Datenbankzugriff, Suchindex) | Deutschland (Nürnberg) |
| Neon Inc. | Datenbankhosting (PostgreSQL) | Deutschland (Frankfurt, aws-eu-central-1) |
| Cloudflare Inc. | Dateispeicherung (R2); der Anwendung vorgeschalteter Proxy (TLS-Terminierung, keine Speicherung von Inhalten) | R2: EU; Proxy: dem Nutzer nächstgelegener Cloudflare-Standort |
| Microsoft (Azure, Jobs-Server) | Betrieb der Lieferantenkatalog-Verarbeitung | EU (Niederlande) |
| Mailgun Technologies Inc. | Transaktionale E-Mails | EU-Endpunkt |
| Stripe Payments Europe, Ltd. | Zahlungsabwicklung (Abonnement-Abrechnung) | EU / USA (SCC) |
| Microsoft (Azure OpenAI Service) | KI-Dokumentenverarbeitung | Azure EU Data Zone; benennt das Bestellformular eine andere Region (siehe „KI-gestützte Verarbeitung“), auch Azure US Data Zone bzw. Azure Global |
| Google (Gemini über Vertex AI) | KI-Dokumentenverarbeitung | EU-Multiregion (Vertex AI); benennt das Bestellformular eine andere Region, auch US-Multiregion bzw. global |
| Microsoft (Grounding with Bing Search) | Websuche, nur für Organisationen mit eingeschalteter Websuche: Herstellerteilenummer, Hersteller, Kurzbeschreibung, Kategorie und Menge einer Stücklistenposition oder ein kurzer Suchbegriff (z. B. eine Normnummer); keine Dokumente oder Zeichnungen | außerhalb der EU-Datengrenze von Microsoft, u. a. USA |
| PostHog Inc. | Nutzungsanalyse | EU |
| GlitchTip (eu.glitchtip.com) | Fehlerüberwachung | EU |
| Google Cloud EMEA Ltd. (Google Workspace) | E-Mail der Nuqo GmbH; Auftragsdaten nur, soweit der Verantwortliche sie per E-Mail sendet. Nicht Teil der Anwendung | EU / USA (SCC) |
Umfang der Stripe-Verarbeitung: Stripe wird ausschließlich zur Rechnungs- und Zahlungsabwicklung eingesetzt und erhält nur die Rechnungskontaktdaten des Kunden sowie Zahlungsmittel-/Bankdaten. Stripe erhält keine hochgeladenen Dokumente, Stücklisten, Zeichnungen, Angebotsinhalte, Kalkulationsdaten oder Endkundendaten des Kunden — solche Daten werden niemals an Stripe weitergegeben.
Umfang der Verarbeitung auf dem Azure-Jobs-Server: Auf diesem Server werden ausschließlich Lieferantenkataloge abgerufen und aufbereitet. Auftragsdaten des Verantwortlichen — hochgeladene Dokumente, Stücklisten, Zeichnungen, Angebotsinhalte und die zugehörigen Verarbeitungsprotokolle — werden dort weder gespeichert noch im Rahmen dieser Verarbeitung abgerufen.
9. Technische und organisatorische Maßnahmen
Nuqo ergreift die nach Art. 32 Abs. 1 DSGVO erforderlichen Maßnahmen. Sie sind nach den Schutzzielen des Art. 32 Abs. 1 DSGVO geordnet:
- Vertraulichkeit — Zutritts-, Zugangs- und Zugriffskontrolle, rollenbasierte Berechtigungen, Mandantentrennung, Verschlüsselung ruhender Daten und der Übertragung (TLS), Passwort-Hashing mit Argon2id, schriftliche Vertraulichkeitsverpflichtung aller Mitarbeiter
- Integrität — Weitergabe- und Eingabekontrolle, Protokollierung von Änderungen an Angebotsdaten, sichere Sitzungsverwaltung (HttpOnly, SameSite, Secure)
- Verfügbarkeit — Hosting in der Europäischen Union, Anwendung, Datenbank und Suchindex in Deutschland (Verbindungen nimmt der vorgeschaltete Proxy von Cloudflare am dem Nutzer nächstgelegenen Standort an), Überwachung, Schutz vor Datenverlust durch regelmäßige Sicherungen
- Belastbarkeit — Trennung von Produktiv- und Entwicklungsumgebung, Kapazitätsüberwachung, regelmäßige Sicherheitsaktualisierungen
- Wiederherstellbarkeit — Sicherungen mit getesteter Wiederherstellung
- Regelmäßige Überprüfung — jährliche Überprüfung und Fortschreibung der Maßnahmen sowie der Aufbewahrungs- und Löschfristen
Eine ausführliche Darstellung dieser Maßnahmen — einschließlich der eingesetzten Systeme und ihrer Standorte, der Aufbewahrungs- und Löschfristen sowie der Auftragskontrolle — stellt Nuqo dem Verantwortlichen auf Anfrage zur Verfügung.
Bei der Fortschreibung wird das vereinbarte Schutzniveau nicht unterschritten; Änderungen, die das Schutzniveau berühren, teilt Nuqo dem Verantwortlichen mit.
10. Übermittlung in Drittländer
Soweit Unterauftragsverarbeiter ihren Sitz in Drittländern haben oder Daten dort verarbeiten (z. B. USA), erfolgt die Übermittlung auf Grundlage eines Angemessenheitsbeschlusses der EU-Kommission, Standardvertragsklauseln (SCC) oder anderer anerkannter Garantien gemäß Art. 44 ff. DSGVO.
11. KI-gestützte Verarbeitung
Für die Analyse technischer Dokumente setzt Nuqo KI-Dienste ein. Angesichts der Geheimhaltungspflichten, die den Verantwortlichen gegenüber seinen eigenen Kunden treffen können, gilt hierfür Folgendes:
- Verarbeitungsregion. Die Inhalte werden in der Region verarbeitet, die das Bestellformular
benennt; ist dort keine benannt, gilt EU:
- EU — ausschließlich über Endpunkte innerhalb der Europäischen Union: Microsoft über die Azure EU Data Zone, Google über Vertex AI in der EU-Multiregion.
- EU und USA — zusätzlich die Azure US Data Zone und Vertex AI in der US-Multiregion. Nuqo nutzt für jeden Verarbeitungsschritt diejenige der beiden Regionen, die in diesem Moment schneller, günstiger oder verfügbar ist.
- Ohne Einschränkung — zusätzlich Azure Global Standard und der globale Endpunkt von Vertex AI; die Verarbeitung kann dann in jedem Rechenzentrum des jeweiligen Anbieters stattfinden.
- Kein Training beim Anbieter. Die Inhalte werden von den KI-Dienstleistern nicht zum Training oder zur Verbesserung ihrer Modelle verwendet. Dies ist in den Unternehmensbedingungen der eingesetzten Dienste vertraglich ausgeschlossen.
- Keine Speicherung über die Verarbeitung hinaus, mit einer offen benannten Ausnahme: Microsoft speichert Ein- und Ausgaben bei Azure OpenAI derzeit bis zu 30 Tage, zur Missbrauchserkennung und, bei mehrstufigen KI-Abläufen wie dem Chat zur Angebotsprüfung oder dem Teileabgleich, um einen Ablauf von einem Schritt zum nächsten fortzuführen. Diese Daten werden ausschließlich zu diesen Zwecken genutzt und danach gelöscht. Bei Vertex AI findet eine solche Speicherung nicht statt.
- Keine Weitergabe an Dritte außer den in der vorstehenden Tabelle genannten Unterauftragsverarbeitern.
Die Geheimhaltung der übermittelten Zeichnungen, Stücklisten und Spezifikationen als solche richtet sich nach Abschnitt 4 der AGB und ist nicht auf personenbezogene Daten beschränkt.
12. Prüfrechte
Nuqo stellt dem Verantwortlichen alle Informationen zur Verfügung, die zum Nachweis der Einhaltung der in Art. 28 DSGVO niedergelegten Pflichten erforderlich sind, und ermöglicht Überprüfungen einschließlich Inspektionen (Art. 28 Abs. 3 lit. h DSGVO).
Der Nachweis wird vorrangig durch Auskünfte, durch die ausführliche Darstellung der technischen und organisatorischen Maßnahmen sowie durch aktuelle Testate, Zertifikate oder Berichte unabhängiger Stellen geführt. Genügen diese im Einzelfall nicht, kann der Verantwortliche eine Prüfung vor Ort verlangen. Sie findet nach Ankündigung in Textform mit einer Frist von mindestens 30 Tagen, während der üblichen Geschäftszeiten, ohne Störung des Betriebsablaufs und höchstens einmal je Kalenderjahr statt.
Besteht ein besonderer Anlass — insbesondere eine Verletzung des Schutzes personenbezogener Daten bei Nuqo oder eine Anordnung der Aufsichtsbehörde —, kann der Verantwortliche auch darüber hinaus prüfen; die Ankündigungsfrist verkürzt sich dann auf das den Umständen angemessene Maß.
Jede Partei trägt die ihr entstehenden Kosten. Für den Aufwand einer Prüfung vor Ort, der über die Bereitstellung von Informationen hinausgeht, kann Nuqo eine angemessene Vergütung verlangen; das gilt nicht, wenn die Prüfung einen Verstoß von Nuqo aufdeckt. Mit der Prüfung beauftragte Dritte dürfen keine Wettbewerber von Nuqo sein und sind zur Vertraulichkeit zu verpflichten.
13. Ansprechpartner für den Datenschutz
Fragen zur Auftragsverarbeitung und zur Verarbeitung personenbezogener Daten richtet der Verantwortliche an [email protected]; Ansprechpartner ist die Geschäftsführung. Nuqo hat keinen Datenschutzbeauftragten benannt — die Voraussetzungen des Art. 37 Abs. 1 DSGVO und des § 38 Abs. 1 BDSG liegen derzeit nicht vor. Wird ein Datenschutzbeauftragter benannt, teilt Nuqo dem Verantwortlichen dessen Namen und Kontaktdaten mit.