Zum Inhalt springen

Rechtliches

Auftragsverarbeitung (AVV/ADV)

Informationen zum Vertrag zur Auftragsverarbeitung nach Art. 28 DSGVO.

Stand: September 2026

Diese Seite beschreibt die Grundlagen der Auftragsverarbeitung (auch „AVV“ oder „ADV“) für Papernaut gemäß Art. 28 DSGVO. Der vollständige Vertrag zur Auftragsverarbeitung wird im Rahmen der Zusammenarbeit bereitgestellt.

Sie bezieht sich auf die Anwendung Papernaut. Für die Verarbeitung auf dieser Website gilt die Datenschutzerklärung.

1. Rollen nach DSGVO

  • Kunde: Verantwortlicher im Sinne der DSGVO (Art. 4 Nr. 7 DSGVO), soweit er über Zwecke und Mittel der Verarbeitung entscheidet.
  • Garden of Concepts GmbH: Auftragsverarbeiter (Art. 4 Nr. 8 DSGVO), soweit personenbezogene Daten im Auftrag verarbeitet werden.

2. Gegenstand und Dauer

Gegenstand ist die Bereitstellung und der Betrieb von Papernaut als Dokumentenmanagementsystem. Dauer und Umfang ergeben sich aus dem jeweiligen Vertrag.

3. Art und Zweck der Verarbeitung

Verarbeitungen können – abhängig von der Nutzung – insbesondere umfassen:

  • Speicherung, Organisation und Bereitstellung von Dokumenten
  • Automatische Klassifikation, Texterkennung (OCR) und Extraktion von Metadaten
  • Metadatenverwaltung und Suchfunktionen
  • Protokollierung sicherheitsrelevanter Vorgänge (z. B. Zugriffe)

4. Kategorien betroffener Personen und Daten

Je nach Nutzung können betroffen sein:

  • Mitarbeiter:innen, Kund:innen, Lieferant:innen, Interessent:innen des Kunden
  • Kontaktdaten, Vertrags-/Vorgangsdaten, Dokumentinhalte, Nutzungs- und Protokolldaten

5. Datenstandort

  • Verarbeitung und Speicherung erfolgen ausschließlich in der Europäischen Union. Die Anwendung läuft in einem Rechenzentrum in Amsterdam (Niederlande).
  • Der Anbieter ist ein Unternehmen mit Sitz in Deutschland und unterliegt damit ausschließlich europäischem Recht.
  • Dokumente, Uploads und Zugangsdaten werden nicht an Anbieter aus Drittländern übermittelt. Auch die eingesetzten KI-Dienste sind europäisch (siehe Abschnitt 7).

6. Technische und organisatorische Maßnahmen (TOM)

Der Anbieter setzt angemessene TOM nach Art. 32 DSGVO ein, insbesondere:

  • Verschlüsselung bei der Übertragung: TLS für alle Verbindungen zur Anwendung und zwischen den beteiligten Diensten.
  • Verschlüsselung im Ruhezustand: Dokumente werden serverseitig verschlüsselt (SSE-KMS). Jede Organisation erhält einen eigenen Schlüssel, Datenbank-Backups einen davon getrennten.
  • Backups: vollständig verschlüsselt und getrennt von der produktiven Umgebung aufbewahrt.
  • Zugriffskontrolle: rollenbasierte Rechte, Trennung nach Organisation und Workspace, Authentifizierung über einen eigenbetriebenen Identity-Provider.
  • Nachvollziehbarkeit: Protokoll je Dokument, Versionierung und Papierkorb.
  • Schadsoftware-Prüfung: hochgeladene Dateien werden vor der Verarbeitung geprüft.

Details sind Bestandteil des vollständigen AVV.

7. Verarbeitung durch KI-Dienste

Papernaut nutzt KI für Texterkennung, Klassifikation und die Extraktion von Metadaten. Dafür gilt:

  • Es kommen ausschließlich Anbieter mit Sitz in der EU zum Einsatz.
  • Die übermittelten Inhalte werden von diesen Anbietern nicht gespeichert und nicht für das Training von Modellen verwendet (Zero Data Retention).
  • Übermittelt wird nur, was für die jeweilige Verarbeitung erforderlich ist.

8. Unterauftragsverarbeiter

Aktuell eingesetzte Unterauftragsverarbeiter:

AnbieterSitzZweckDaten
Scaleway SASFrankreich (Rechenzentrum Amsterdam, NL)Hosting, Objektspeicher, Schlüsselverwaltung, DNSDokumente, Metadaten, Datenbank
Impossible Cloud GmbHDeutschlandBackupsausschließlich verschlüsselte Backups
Mistral AI SASFrankreichTexterkennung (OCR), DokumentenverständnisDokumentinhalte, keine Speicherung
GreenPTNiederlandeKlassifikation, Extraktion, EmbeddingsDokumentinhalte, keine Speicherung
Scaleway (Generative APIs)FrankreichKlassifikation, Extraktion, EmbeddingsDokumentinhalte, keine Speicherung
LettermintNiederlandetransaktionale E-Mails (z. B. Einladung, Passwort zurücksetzen)Name, E-Mail-Adresse, Inhalt der Nachricht
Mollie B.V.NiederlandeZahlungsabwicklungName und E-Mail-Adresse des Rechnungskontakts, gebuchtes Paket, Zahlungsstatus

Ergänzend werden zwei Dienste eingesetzt, die keine Dokumentinhalte und keine Zugangsdaten erhalten:

AnbieterSitzZweckDaten
Cloudflare, Inc.USASchutz der Anmeldeformulare vor automatisierten Angriffen (Turnstile)IP-Adresse und technische Browser-Signale des Anmeldeversuchs
New Relic, Inc.USABetriebsüberwachung (Telemetrie: Metriken, Traces, technische Logs)technische Betriebsdaten, keine personenbezogenen Inhalte

Zahlungsmittel (z. B. Karten- oder Kontodaten) werden ausschließlich auf der Zahlungsseite von Mollie eingegeben und zu keinem Zeitpunkt in Papernaut gespeichert oder verarbeitet.

Über Änderungen der Liste informieren wir nach Maßgabe des vollständigen AVV; ein Widerspruchsrecht bleibt unberührt.

9. Unterstützungspflichten

Der Anbieter unterstützt den Kunden nach Maßgabe des Vertrags bei:

  • Betroffenenrechten (Art. 12–22 DSGVO)
  • Meldungen von Datenschutzverletzungen (Art. 33, 34 DSGVO)
  • Datenschutz-Folgenabschätzungen (Art. 35 DSGVO), soweit relevant

10. Löschung und Rückgabe

Nach Ende der Beauftragung werden personenbezogene Daten nach vertraglicher Regelung gelöscht oder zurückgegeben, sofern keine gesetzlichen Aufbewahrungspflichten entgegenstehen. Ein Export der Dokumente inklusive Metadaten ist jederzeit möglich.

11. Kontrollrechte / Audits

Der Kunde hat Kontrollrechte nach Art. 28 DSGVO. Der Ablauf (z. B. Nachweise, Audits, Berichte) wird im vollständigen AVV geregelt.


AVV/ADV anfordern: Bitte kontaktieren Sie uns unter studio@goc.email.
Weitere Pflichtangaben finden Sie im Impressum.