Entwurf – noch nicht in Kraft. Der Dienst ist noch nicht gestartet. Angaben in eckigen Klammern fehlen noch, und dieser Text ist juristisch noch nicht geprüft. Vor dem Start wird er durch die endgültige Fassung ersetzt.
Kurz gesagt – diese Zusammenfassung ist nicht der Vertrag, sie soll nur beim Einordnen helfen:
- Die Daten Ihrer Kunden bleiben Ihre Daten. Sie sind dafür verantwortlich, wir verarbeiten sie nur, damit die App für Sie funktioniert.
- Wir tun damit nur, was Sie wollen – keine Werbung, keine Auswertung, keine Weitergabe, kein Training von Software.
- Die Datenbank liegt in Frankfurt am Main. Die Anbieter dahinter sitzen in den USA; welche das sind, steht in § 8.
- Geht etwas schief, sagen wir Ihnen unverzüglich Bescheid.
- Am Vertragsende laden Sie Ihre Projekte herunter, danach löschen wir sie.
§ 1 Wer mit wem, und warum
(1) Dieser Vertrag gilt zwischen Ihnen als Fachbetrieb, Schule oder anderer Einrichtung mit einem Konto im Tarif Team oder Campus („Verantwortlicher“, „Sie“) und Florian Lind, [Straße und Hausnummer eintragen], [PLZ] Verl („Auftragsverarbeiter“, „wir“).
(2) Er gehört zum Nutzungsvertrag nach unseren AGB (§ 19) und kommt mit ihm zustande: Bei der Registrierung bestätigen Sie, dass dieser Vertrag Bestandteil wird. Die App hält fest, welcher Fassung Sie zugestimmt haben und wann. Sie können den Text jederzeit hier abrufen, speichern und ausdrucken; auf Wunsch schicken wir ihn Ihnen als PDF.
(3) Widersprechen sich dieser Vertrag und die AGB in Fragen des Datenschutzes, geht dieser Vertrag vor.
(4) Für Privatleute (Solo, Solo+) gilt dieser Vertrag nicht. Wer die App für das eigene Haus nutzt, ist selbst Betroffener; was wir dann mit den Daten tun, steht in der Datenschutzerklärung.
§ 2 Gegenstand und Dauer
(1) Gegenstand ist die Bereitstellung der Web-App Heizweise mit Speicherung Ihrer Projekte in unserer Datenbank. Personenbezogene Daten verarbeiten wir dabei nur, soweit Sie oder die Nutzer Ihrer Unterkonten sie eintragen.
(2) Der Vertrag läuft so lange wie der Nutzungsvertrag. Die Pflichten aus diesem Vertrag gelten darüber hinaus, bis wir alle Daten nach § 12 gelöscht oder zurückgegeben haben.
§ 3 Art und Zweck der Verarbeitung
(1) Art: Erheben über die Eingabemasken der App, Speichern, Ordnen, Anzeigen, Berechnen, Ausgeben als Bericht, Übermitteln an Ihren Browser und Löschen.
(2) Zweck: ausschließlich, damit Sie mit der App Heizlast berechnen, Heizflächen prüfen, den hydraulischen Abgleich planen und die Ergebnisse als Bericht ausgeben können – und damit Ihre Projekte über die Sitzung hinaus gespeichert bleiben und in Ihrem Team bzw. Ihrer Schule verfügbar sind.
(3) Wir nutzen die Daten für keinen anderen Zweck: nicht für Werbung, nicht für Auswertungen über Sie oder Ihre Kunden, nicht zum Trainieren von Software und nicht, um sie an Dritte weiterzugeben. Anonyme Zahlen, etwa wie viele Projekte ein Konto angelegt hat, verwenden wir nur, um das Guthaben Ihres Tarifs zu führen.
§ 4 Welche Daten, welche Personen
| Betroffene Personen | Daten |
|---|---|
| Ihre Kunden und Auftraggeber (Bauherren, Eigentümer, Mieter, Hausverwaltungen) | Name, Anschrift des Gebäudes, Telefon, E-Mail – soweit Sie sie im Projekt eintragen |
| Bewohner der berechneten Gebäude | mittelbar: Gebäude- und Raumdaten, Raumnutzung, Temperaturen, Heizflächen und Messwerte, die sich über die Anschrift einer Person zuordnen lassen |
| Ihre Mitarbeiter mit Unterkonto | Bezeichnung des Kontos, E-Mail-Adresse, Zeitpunkt der letzten Anmeldung, welche Projekte sie angelegt haben |
| Lehrkräfte und Klassen (bei Schulen) | Klassenbezeichnung, erzeugter Benutzername, Eintrag im Feld „Gruppe“ |
(1) Besondere Kategorien personenbezogener Daten (Art. 9 DSGVO), etwa Gesundheitsdaten, sind nicht vorgesehen und gehören nicht in die App. Das gilt auch für freie Textfelder.
(2) Bei Schulen gehören persönliche Daten von Schülerinnen und Schülern nicht in die App (§ 18 Abs. 3 AGB). Im Feld „Gruppe“ reichen Vornamen oder ein Gruppenname.
(3) Ihre eigenen Kontodaten – Firmen- oder Schulname, Anschrift, Ansprechpartner, Rechnungs-E-Mail – verarbeiten wir nicht in Ihrem Auftrag, sondern als eigener Verantwortlicher für den Vertrag und die Abrechnung. Dafür gilt die Datenschutzerklärung.
§ 5 Ihre Weisungen
(1) Wir verarbeiten die Daten nur auf Ihre dokumentierte Weisung. Die erste und wichtigste Weisung ist dieser Vertrag zusammen mit der Art, wie Sie die App bedienen: Was Sie anlegen, ändern oder löschen, führen wir so aus.
(2) Weitere Weisungen erteilen Sie in Textform, am einfachsten per E-Mail an kontakt@heizweise.de. Weisungsberechtigt ist der Inhaber des Kontos bzw. die Person, die er uns in Textform benennt. Mündliche Weisungen bestätigen wir Ihnen in Textform.
(3) Ohne Ihre Weisung verarbeiten wir die Daten nur, wenn uns das Recht der EU oder Deutschlands dazu verpflichtet. Dann teilen wir Ihnen das vorher mit, es sei denn, das Gesetz verbietet es.
(4) Halten wir eine Weisung für rechtswidrig, teilen wir Ihnen das unverzüglich mit. Wir dürfen sie aussetzen, bis Sie sie bestätigt oder geändert haben.
§ 6 Vertraulichkeit
(1) Heizweise wird derzeit von einer Person betrieben, dem Inhaber. Wer künftig für uns tätig wird und dabei mit Daten in Berührung kommen kann – etwa im Support oder in der Abrechnung –, verpflichten wir vor Beginn schriftlich auf Vertraulichkeit und weisen ihn in den Datenschutz ein. Die Verpflichtung gilt über das Ende der Tätigkeit hinaus.
(2) In die Inhalte Ihrer Projekte sehen wir nicht hinein. Der Verwaltungsbereich für uns als Betreiber zeigt Kontoangaben, Tarif und die Anzahl der Projekte, nicht deren Inhalt. Auf Inhalte greifen wir nur zu, wenn Sie uns darum bitten – etwa weil ein Projekt nicht lädt –, und nur so weit, wie es dafür nötig ist.
§ 7 Technische und organisatorische Maßnahmen
Wir treffen die Maßnahmen nach Art. 32 DSGVO, die zur Art der Daten und zu einem kleinen Anbieter passen. Hier steht, was tatsächlich umgesetzt ist – nicht, was schön klingt.
Vertraulichkeit
- Verschlüsselte Verbindungen: Webseite, App, Datenbank und Serverfunktionen sind nur über HTTPS erreichbar.
- Passwörter: werden vom Anmeldedienst nur als nicht rückrechenbarer Hash gespeichert. Auch wir können sie nicht lesen.
- Trennung der Konten in der Datenbank: Für die Projekte ist Row Level Security eingeschaltet. Die Datenbank prüft bei jeder Abfrage selbst, ob die angemeldete Person zu Ihrem Konto gehört und das Projekt sehen darf – nicht nur die Oberfläche. Ohne Anmeldung gibt es keinen Zugriff, fremde Konten sehen Ihre Projekte nicht.
- Rechte innerhalb Ihres Kontos: Der Inhaber sieht alle Projekte; Mitarbeiter sehen ihre eigenen oder – wenn Sie es einstellen – alle Projekte der Firma. Löschen dürfen Mitarbeiter nur eigene Projekte, Klassenkonten gar nicht. Gesperrte oder abgelaufene Konten haben keinen Zugriff.
- Schlüssel mit weitreichenden Rechten: Der Service-Key, mit dem sich Logins anlegen und löschen lassen, liegt ausschließlich in der Serverumgebung und nie im Browser. Die Serverfunktionen prüfen bei jedem Aufruf die Anmeldung; ob die Handlung erlaubt ist, entscheidet die Datenbank.
- Zugang zur Verwaltung: Die Verwaltungskonten bei den Anbietern von Datenbank und Hosting nutzt nur der Inhaber. [Zwei-Faktor-Anmeldung bei beiden Anbietern einschalten und hier bestätigen.]
- Keine Einbindung Dritter: keine Analyse-, Werbe- oder Tracking-Dienste, keine Cookies, Schriften vom eigenen Server.
Integrität
- Änderungen an Projekten sind nur angemeldet und nur im Rahmen der Rechte oben möglich. Jedes Projekt trägt den Zeitpunkt der letzten Änderung.
- Änderungen an Tarif, Status und Kontaktangaben Ihres Kontos werden im Verlauf des Kontos festgehalten.
- Änderungen an der Datenbankstruktur laufen über versionierte Skripte; die Zugriffsregeln sind mit automatischen Tests abgesichert.
Verfügbarkeit und Belastbarkeit
- Datenbank und Hosting laufen bei spezialisierten Anbietern in deren Rechenzentren in Frankfurt am Main.
- [Sicherungskopien: prüfen und eintragen, ob und wie lange der Datenbankanbieter sie im gebuchten Tarif vorhält.]
- Sie können Ihre Projekte jederzeit selbst als Datei herunterladen und so eine eigene Sicherung anlegen.
- Eine bestimmte Verfügbarkeit in Prozent sagen wir nicht zu (§ 7 AGB).
Ort der Verarbeitung
- Datenbank: Region Frankfurt am Main (EU). Serverfunktionen: Frankfurt am Main (EU).
- Wir selbst arbeiten von Deutschland aus. Zu Zugriffen aus den USA siehe § 8 Abs. 4.
Überprüfung
- Wir prüfen die Maßnahmen, wenn sich an der Technik etwas ändert, mindestens aber einmal im Jahr, und passen sie dem Stand der Technik an. Das Schutzniveau sinkt dabei nicht.
- Wesentliche Änderungen teilen wir Ihnen mit und halten sie auf dieser Seite fest.
§ 8 Unterauftragsverarbeiter
(1) Sie sind damit einverstanden, dass wir die folgenden Unterauftragsverarbeiter einsetzen:
| Anbieter | Leistung | Ort der Verarbeitung |
|---|---|---|
| Supabase Inc., USA [Anschrift laut AV-Vertrag] | Anmeldung, Datenbank mit Ihren Projekten, Versand der Anmelde-E-Mails | Frankfurt am Main (EU) |
| Vercel Inc., USA [Anschrift laut AV-Vertrag] | Auslieferung von Webseite und App, Serverfunktionen für Unterkonten und Löschen | Frankfurt am Main (EU) |
| [Anbieter des E-Mail-Postfachs] | Support-Korrespondenz – nur, wenn Sie uns Daten per E-Mail schicken | [Ort] |
(2) Mit jedem Unterauftragsverarbeiter besteht ein Vertrag, der ihm mindestens die Pflichten aus diesem Vertrag auferlegt. Wir haben sie danach ausgewählt, ob sie geeignete Maßnahmen zum Schutz der Daten nachweisen.
(3) Wollen wir einen Unterauftragsverarbeiter hinzunehmen oder ersetzen, teilen wir Ihnen das mindestens vier Wochen vorher in Textform mit. Sie können innerhalb dieser Frist aus wichtigem Grund widersprechen. Finden wir keine Lösung, können Sie den Nutzungsvertrag zum Zeitpunkt der Änderung kündigen; bereits gezahlte Beträge für die Zeit danach erstatten wir anteilig.
(4) USA: Die Daten liegen in Frankfurt am Main, die beiden Hauptanbieter sind aber US-Unternehmen. Ein Zugriff aus den USA, etwa durch deren Support, lässt sich nicht vollständig ausschließen. Abgesichert ist das über die Standardvertragsklauseln der EU-Kommission (Art. 46 Abs. 2 lit. c DSGVO) und, soweit der Anbieter zertifiziert ist, über das EU-US Data Privacy Framework. [Vor dem Start: für jeden Anbieter prüfen und hier festhalten, welche Grundlage gilt.]
(5) Nicht als Unterauftragsverarbeitung gelten Nebenleistungen ohne Zugriff auf Ihre Daten, etwa Telefon- oder Postdienste.
§ 9 Wir unterstützen Sie
(1) Rechte der Betroffenen: Wendet sich einer Ihrer Kunden mit einer Anfrage zu seinen Daten an uns, leiten wir sie unverzüglich an Sie weiter und antworten ihm nicht selbst in der Sache. Vieles erledigen Sie direkt in der App: Auskunft und Herausgabe über den Bericht oder den Download, Berichtigung durch Bearbeiten, Löschung durch Löschen des Projekts. Wo das nicht reicht, helfen wir Ihnen.
(2) Weitere Pflichten: Wir unterstützen Sie, soweit es um unsere Verarbeitung geht, bei der Sicherheit der Verarbeitung, bei Meldungen an die Aufsichtsbehörde und an Betroffene, bei einer Datenschutz-Folgenabschätzung und bei Anfragen der Aufsichtsbehörde (Art. 32 bis 36 DSGVO).
(3) Die Unterstützung ist im Preis enthalten, solange sie im üblichen Rahmen bleibt. Entsteht größerer Aufwand, der nicht auf einen Fehler von uns zurückgeht, sprechen wir vorher mit Ihnen über eine angemessene Vergütung.
§ 10 Wenn etwas schiefgeht
(1) Erfahren wir von einer Verletzung des Schutzes personenbezogener Daten, die Ihre Daten betrifft, melden wir sie Ihnen unverzüglich, spätestens 48 Stunden nachdem wir davon erfahren haben – per E-Mail an die Adresse des Kontoinhabers und, wenn es eilt, telefonisch. So bleibt Ihnen genug Zeit für die Meldung an die Aufsichtsbehörde innerhalb von 72 Stunden (Art. 33 DSGVO).
(2) Die Meldung enthält, soweit wir es wissen: was passiert ist, welche Arten von Daten und ungefähr wie viele Personen und Datensätze betroffen sind, welche Folgen wahrscheinlich sind und was wir dagegen tun. Was wir noch nicht wissen, reichen wir nach, sobald wir es wissen.
(3) Wir sagen Ihnen auch Bescheid, wenn eine Aufsichtsbehörde bei uns Maßnahmen ergreift, die Ihre Daten betreffen, oder wenn wir den Verdacht haben, dass jemand unbefugt auf Ihr Konto zugreift.
(4) Die Meldung an Behörde und Betroffene machen Sie; wir tun das nicht in Ihrem Namen, außer Sie bitten uns darum.
§ 11 Ihre Pflichten
(1) Sie sind dafür verantwortlich, dass Sie die Daten Ihrer Kunden in die App eintragen dürfen – dass es also eine Rechtsgrundlage gibt und Sie Ihre Kunden informiert haben. Das Eintragen von Kontaktdaten ist in der App freiwillig.
(2) Sie halten die Zugangsdaten geheim, legen Unterkonten nur für Personen an, die für Sie tätig sind, und entfernen sie, wenn jemand ausscheidet (§ 18 AGB).
(3) Fällt Ihnen ein Fehler oder eine Unregelmäßigkeit beim Datenschutz auf, sagen Sie uns Bescheid.
(4) Schulen holen, wenn nötig, die Freigabe des Schulträgers oder der schulischen Datenschutzbeauftragten ein.
§ 12 Am Ende: Rückgabe und Löschung
(1) Solange der Vertrag läuft und noch 30 Tage danach, können Sie alle Projekte selbst als Datei herunterladen. Das ist die Rückgabe der Daten; eine andere Form vereinbaren wir auf Wunsch.
(2) Danach löschen wir das Konto mit allen Projekten und Unterkonten endgültig, ohne Sie noch einmal zu fragen. Zurück bleibt nur ein Eintrag ohne personenbezogene Daten – Kontoart, Tarif, Datum, Anzahl der Projekte und Unterkonten –, der belegt, dass und wann gelöscht wurde.
(3) Löschen Sie das Konto als Inhaber selbst, geschieht das sofort. Einzelne Projekte löschen Sie jederzeit in der App.
(4) [Sicherungskopien: Frist eintragen, nach der gelöschte Daten auch aus den Sicherungen des Datenbankanbieters verschwinden.] Bis dahin sind sie dort nicht mehr abrufbar und werden nicht wiederhergestellt, außer Sie verlangen es.
(5) Auf Wunsch bestätigen wir Ihnen die Löschung in Textform.
(6) Daten Ihrer Kunden müssen wir nach deutschem Recht nicht aufbewahren; die gesetzlichen Aufbewahrungspflichten für Rechnungen betreffen nur die Abrechnung zwischen uns (siehe Datenschutzerklärung).
§ 13 Nachweise und Kontrollen
(1) Wir weisen Ihnen auf Anfrage nach, dass wir diesen Vertrag einhalten. In erster Linie geschieht das durch Unterlagen: diese Seite mit den Maßnahmen aus § 7, die AV-Verträge mit den Unterauftragsverarbeitern und deren Prüfberichte oder Zertifikate, soweit sie diese herausgeben.
(2) Reicht Ihnen das im Einzelfall nicht, können Sie – oder eine von Ihnen beauftragte, zur Verschwiegenheit verpflichtete Person, die nicht für einen Wettbewerber tätig ist – nach Anmeldung mit mindestens 14 Tagen Vorlauf zu den üblichen Geschäftszeiten prüfen, ob wir die Maßnahmen einhalten. Bei einem konkreten Anlass, etwa nach einer Datenpanne, genügt eine kürzere Frist.
(3) Rechenzentren der Unterauftragsverarbeiter können wir Ihnen nicht öffnen; dafür gelten deren Prüfberichte.
(4) Seine Kosten für eine Kontrolle trägt jeder selbst.
§ 14 Schlussbestimmungen
(1) Für die Haftung gilt Art. 82 DSGVO. Im Verhältnis zwischen uns gilt ergänzend § 10 der AGB, soweit das Gesetz nichts anderes zwingend vorschreibt.
(2) Änderungen dieses Vertrags teilen wir wie Änderungen der AGB mit (§ 12 AGB). Die jeweils neue Fassung steht auf dieser Seite; das Datum oben zeigt den Stand.
(3) Sind Ihre Daten bei uns durch Pfändung, Beschlagnahme, Insolvenz oder ähnliche Ereignisse gefährdet, informieren wir Sie unverzüglich und weisen alle Beteiligten darauf hin, dass die Daten Ihnen gehören.
(4) Es gilt deutsches Recht. Gerichtsstand ist, wie in § 20 AGB geregelt, unser Geschäftssitz.
Braucht Ihre Datenschutzbeauftragte oder Ihr Schulträger etwas Unterschriebenes? Schreiben Sie an kontakt@heizweise.de – wir schicken Ihnen den Vertrag als PDF, auf Wunsch unterschrieben.