Baunity
ImpressumDatenschutzAGBAVV
Rechtliches

Vertrag zur Auftragsverarbeitung

Nach Art. 28 DSGVO·§ 1 – § 19·Fassung: 17. September 2026

Dieser Vertrag regelt, wie wir personenbezogene Daten verarbeiten, die Sie als Fachbetrieb in Baunity einstellen — die Daten Ihrer Endkunden, Ihrer Mitarbeiter und der beteiligten Dritten. Sie bleiben dafür der Verantwortliche; wir handeln ausschließlich auf Ihre Weisung. Er gilt mit dem Hauptvertrag und muss nicht gesondert unterschrieben werden.

Übersicht · 19 Paragraphen
  1. § 1Vertragsparteien & Gegenstand
  2. § 2Rangfolge
  3. § 3Art und Zweck der Verarbeitung
  4. § 4Art der personenbezogenen Daten
  5. § 5Kategorien betroffener Personen
  6. § 6Rechte und Pflichten des Verantwortlichen
  7. § 7Weisungsbindung des Auftragsverarbeiters
  8. § 8Vertraulichkeit
  9. § 9Technische und organisatorische Maßnahmen
  10. § 10Unterauftragsverarbeiter
  11. § 11Unterstützung bei den Rechten betroffener Personen
  12. § 12Unterstützung bei Sicherheit, Meldepflichten & Folgenabschätzung
  13. § 13Löschung & Rückgabe nach Beendigung
  14. § 14Nachweise & Kontrollen
  15. § 15Ort der Verarbeitung & Übermittlung in Drittländer
  16. § 16Haftung
  17. § 17Schlussbestimmungen
  18. § 18Anlage 1 — Technische & organisatorische Maßnahmen
  19. § 19Anlage 2 — Unterauftragsverarbeiter

§ 1 Vertragsparteien & Gegenstand

(1) Dieser Vertrag zur Auftragsverarbeitung (nachfolgend „AVV") konkretisiert die Pflichten der Parteien nach Art. 28 DSGVO für alle Verarbeitungen personenbezogener Daten, die der Anbieter im Auftrag des Kunden im Rahmen des Baunity-Dienstes vornimmt.

Auftragsverarbeiter

Baunity — ein Angebot der GridNetz LLC

30 N Gould St, Sheridan, WY 82801, USA

Postanschrift Deutschland: Südstraße 31, 47475 Kamp-Lintfort

E-Mail: info@baunity.com

(2) Verantwortlicher ist der Kunde — der Fachbetrieb, der den Dienst nutzt und dabei Daten seiner Endkunden, Mitarbeiter oder sonstiger Personen verarbeitet. Er entscheidet über Zwecke und Mittel der Verarbeitung.

(3) Der AVV kommt mit dem Hauptvertrag über die Nutzung des Dienstes zustande und gilt für dessen gesamte Dauer. Einer gesonderten Unterzeichnung bedarf es nicht; auf Wunsch stellt der Anbieter eine unterschriebene Fassung in Textform zur Verfügung.

§ 2 Rangfolge

(1) Bei Widersprüchen zwischen diesem AVV und den Allgemeinen Geschäftsbedingungen geht dieser AVV vor, soweit es um die Verarbeitung personenbezogener Daten im Auftrag geht.

(2) Individuell in Textform getroffene Vereinbarungen der Parteien gehen diesem AVV vor.

§ 3 Art und Zweck der Verarbeitung

(1) Der Anbieter verarbeitet personenbezogene Daten ausschließlich, um die vertraglich vereinbarten Leistungen zu erbringen. Das umfasst insbesondere:

  • Bereitstellung des Netzanmeldungsportals einschließlich Anlage, Bearbeitung und Nachverfolgung von Vorgängen;
  • Erzeugung, Speicherung und Übermittlung der für Netzbetreiber bestimmten Formulare und Unterlagen;
  • KI-gestützte Vorprüfung hochgeladener Fotos und Dokumente (Zählerschrank-Vorprüfung);
  • Speicherung hochgeladener Inhalte und der daraus abgeleiteten technischen Befunde;
  • Versand vorgangsbezogener Nachrichten im Auftrag des Kunden;
  • Support, Fehlersuche und Wiederherstellung nach Störungen.

(2) Eine Verarbeitung zu eigenen Zwecken des Anbieters findet nicht statt. Insbesondere werden die Inhalte des Kunden nicht zum Training von KI-Modellen verwendet.

§ 4 Art der personenbezogenen Daten

(1) Gegenstand der Verarbeitung sind je nach Nutzung:

  • Stamm- und Kontaktdaten (Name, Anschrift, Telefonnummer, E-Mail-Adresse);
  • Vertrags- und Objektdaten (Anlagen- und Standortdaten, Zählernummern, technische Angaben);
  • Inhaltsdaten (Fotos, Dokumente, Formulare und daraus abgeleitete Befunde);
  • Kommunikationsdaten (Schriftwechsel mit Netzbetreibern und Endkunden, soweit im Dienst geführt);
  • Nutzungs- und Protokolldaten der Nutzer des Kunden.

(2) Besondere Kategorien personenbezogener Daten nach Art. 9 DSGVO sind nicht Gegenstand des Auftrags. Der Kunde stellt sicher, dass er solche Daten nicht in den Dienst einstellt.

§ 5 Kategorien betroffener Personen

(1) Betroffen sind insbesondere:

  • Endkunden und Anlagenbetreiber des Kunden;
  • deren Bevollmächtigte und Ansprechpartner;
  • Mitarbeiter und Nutzer des Kunden;
  • Ansprechpartner bei Netzbetreibern und beteiligten Dritten.

§ 6 Rechte und Pflichten des Verantwortlichen

(1) Der Kunde ist für die Rechtmäßigkeit der Verarbeitung und für die Wahrung der Rechte betroffener Personen allein verantwortlich. Er hat insbesondere die erforderlichen Rechtsgrundlagen sicherzustellen und seine Informationspflichten nach Art. 13, 14 DSGVO zu erfüllen.

(2) Der Kunde ist berechtigt, Weisungen zur Verarbeitung zu erteilen. Weisungen erfolgen in Textform; mündliche Weisungen sind unverzüglich in Textform zu bestätigen.

(3) Der Kunde benennt dem Anbieter auf Verlangen eine für den Datenschutz zuständige Kontaktperson.

§ 7 Weisungsbindung des Auftragsverarbeiters

(1) Der Anbieter verarbeitet personenbezogene Daten ausschließlich auf dokumentierte Weisung des Kunden — auch hinsichtlich einer Übermittlung in Drittländer (Art. 28 Abs. 3 lit. a DSGVO). Die Nutzung des Dienstes im vertraglich vorgesehenen Umfang gilt als Weisung.

(2) Eine abweichende Verarbeitung erfolgt nur, wenn der Anbieter hierzu nach Unionsrecht oder dem Recht eines Mitgliedstaats verpflichtet ist. In diesem Fall teilt er dem Kunden die rechtlichen Anforderungen vor der Verarbeitung mit, sofern das betreffende Recht dies nicht wegen eines wichtigen öffentlichen Interesses verbietet.

(3) Hält der Anbieter eine Weisung für rechtswidrig, teilt er dies dem Kunden unverzüglich mit. Er ist berechtigt, die Ausführung bis zur Bestätigung durch den Kunden auszusetzen.

§ 8 Vertraulichkeit

(1) Der Anbieter setzt zur Verarbeitung nur Personen ein, die zur Vertraulichkeit verpflichtet sind oder einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen (Art. 28 Abs. 3 lit. b DSGVO).

(2) Die Verpflichtung besteht auch nach Beendigung der jeweiligen Tätigkeit fort. Der Zugriff auf Kundendaten ist auf die Personen begrenzt, die ihn zur Leistungserbringung benötigen.

§ 9 Technische und organisatorische Maßnahmen

(1) Der Anbieter trifft die nach Art. 32 DSGVO erforderlichen technischen und organisatorischen Maßnahmen. Die zum Zeitpunkt des Vertragsschlusses getroffenen Maßnahmen sind in § 18 beschrieben.

(2) Die Maßnahmen unterliegen dem technischen Fortschritt. Der Anbieter darf sie anpassen, solange das vereinbarte Schutzniveau nicht unterschritten wird. Wesentliche Änderungen dokumentiert er und teilt sie auf Anfrage mit.

§ 10 Unterauftragsverarbeiter

(1) Der Kunde erteilt dem Anbieter die allgemeine Genehmigung, weitere Auftragsverarbeiter einzusetzen (Art. 28 Abs. 2 Satz 2 DSGVO). Die bei Vertragsschluss eingesetzten Unterauftragsverarbeiter sind in § 19 aufgeführt.

(2) Der Anbieter zeigt beabsichtigte Änderungen — Hinzuziehung oder Austausch — mindestens vier Wochen vorher in Textform an. Der Kunde kann innerhalb von zwei Wochen ab Zugang aus einem wichtigen datenschutzrechtlichen Grund widersprechen. Widerspricht er, kann der Anbieter die betroffene Leistung einstellen; kommt keine Einigung zustande, steht beiden Parteien ein Sonderkündigungsrecht zu.

(3) Der Anbieter verpflichtet jeden Unterauftragsverarbeiter auf Datenschutzpflichten, die denen dieses AVV entsprechen, und bleibt dem Kunden gegenüber für dessen Einhaltung verantwortlich.

(4) Leistungen, die der Anbieter als Nebenleistung in Anspruch nimmt (etwa Telekommunikation, Reinigung, Bewachung), gelten nicht als Unterauftragsverarbeitung.

§ 11 Unterstützung bei den Rechten betroffener Personen

(1) Der Anbieter unterstützt den Kunden mit geeigneten technischen und organisatorischen Maßnahmen dabei, Anträge betroffener Personen nach Kapitel III DSGVO zu beantworten (Art. 28 Abs. 3 lit. e DSGVO).

(2) Wendet sich eine betroffene Person unmittelbar an den Anbieter, leitet dieser das Anliegen unverzüglich an den Kunden weiter und beantwortet es nicht selbst.

(3) Der Dienst stellt dem Kunden Funktionen zur Auskunft, Berichtigung, Einschränkung, Löschung und zum Export bereit, mit denen er die Anträge weitgehend selbst erfüllen kann. Darüber hinausgehende Unterstützung kann der Anbieter nach Aufwand berechnen, soweit sie nicht auf einem von ihm zu vertretenden Umstand beruht.

§ 12 Unterstützung bei Sicherheit, Meldepflichten & Folgenabschätzung

(1) Der Anbieter unterstützt den Kunden bei der Einhaltung der Pflichten aus den Art. 32 bis 36 DSGVO, insbesondere bei der Sicherheit der Verarbeitung, der Meldung von Verletzungen und der Datenschutz-Folgenabschätzung (Art. 28 Abs. 3 lit. f DSGVO).

(2) Eine Verletzung des Schutzes personenbezogener Daten meldet der Anbieter dem Kunden unverzüglich, spätestens innerhalb von 48 Stunden nach Kenntniserlangung. Die Meldung enthält, soweit bekannt, die Art der Verletzung, die betroffenen Kategorien und die ungefähre Zahl der Betroffenen, die wahrscheinlichen Folgen sowie die ergriffenen oder vorgeschlagenen Maßnahmen.

(3) Der Anbieter ergreift unverzüglich die zur Schadensbegrenzung erforderlichen Maßnahmen und dokumentiert den Vorfall.

§ 13 Löschung & Rückgabe nach Beendigung

(1) Nach Beendigung des Hauptvertrags löscht der Anbieter die im Auftrag verarbeiteten personenbezogenen Daten oder gibt sie zurück — nach Wahl des Kunden (Art. 28 Abs. 3 lit. g DSGVO).

(2) Der Kunde hat für einen Zeitraum von 30 Tagen nach Vertragsende Gelegenheit, seine Daten in einem gängigen Format zu exportieren. Danach werden die Daten innerhalb von weiteren 90 Tagen gelöscht, einschließlich der Löschung aus den Sicherungskopien im Rahmen des regulären Sicherungszyklus.

(3) Unberührt bleibt eine Speicherung, zu der der Anbieter nach Unionsrecht oder dem Recht eines Mitgliedstaats verpflichtet ist. Für diese Dauer wird die Verarbeitung eingeschränkt.

§ 14 Nachweise & Kontrollen

(1) Der Anbieter stellt dem Kunden alle Informationen zur Verfügung, die zum Nachweis der Einhaltung der Pflichten aus Art. 28 DSGVO erforderlich sind, und ermöglicht Überprüfungen (Art. 28 Abs. 3 lit. h DSGVO).

(2) Der Nachweis erfolgt vorrangig durch Auskunft in Textform, durch die Beschreibung der Maßnahmen nach § 18 oder durch Vorlage geeigneter Zertifikate oder Prüfberichte, soweit vorhanden.

(3) Genügt das nicht, kann der Kunde nach rechtzeitiger Ankündigung — in der Regel 20 Werktage vorher — zu üblichen Geschäftszeiten und ohne Störung des Betriebsablaufs eine Überprüfung durchführen oder durch einen zur Verschwiegenheit verpflichteten Prüfer durchführen lassen, der kein Wettbewerber des Anbieters ist. Ohne besonderen Anlass ist eine Überprüfung je Kalenderjahr vorgesehen.

§ 15 Ort der Verarbeitung & Übermittlung in Drittländer

(1) Die Speicherung der Kundendaten erfolgt in einem Rechenzentrum in Deutschland; die KI-gestützte Bildanalyse läuft auf einer vom Anbieter betriebenen Recheninfrastruktur innerhalb der EU (derzeit Spanien). Eine Verlagerung der Verarbeitung in ein Drittland findet nicht statt.

Verarbeitung ausschließlich in der EU

Die KI-gestützte Analyse der von Ihnen hochgeladenen Inhalte – insbesondere Zählerschrank-Fotos sowie zur Prüfung übermittelte Dokumente – erfolgt ausschließlich auf Servern innerhalb der Europäischen Union. Die Speicherung dieser Inhalte erfolgt in einem Rechenzentrum in Deutschland; die KI-Bildanalyse läuft auf einer vom Anbieter selbst betriebenen Recheninfrastruktur innerhalb der EU (derzeit in Spanien).

Eine Übermittlung dieser Inhalte an KI-Dienstleister außerhalb der EU – insbesondere in die USA – findet nicht statt. Es werden keine Dienste wie OpenAI, Google oder vergleichbare US-Anbieter zur Analyse Ihrer hochgeladenen Inhalte eingesetzt. Die verwendeten KI-Modelle betreibt der Anbieter selbst; Ihre Inhalte werden nicht zum Training fremder KI-Modelle genutzt.

(2) Der Anbieter selbst — die GridNetz LLC — hat seinen Sitz in den USA. Soweit von dort auf die in der EU gespeicherten Daten zugegriffen wird, liegt darin eine Übermittlung in ein Drittland im Sinne des Kapitels V DSGVO.

(3) Für diese Übermittlung vereinbaren die Parteien die Standardvertragsklauseln der EU-Kommission nach dem Durchführungsbeschluss (EU) 2021/914, Modul 2 (Verantwortlicher an Auftragsverarbeiter), in ihrer jeweils geltenden Fassung. Sie sind Bestandteil dieses AVV; bei Widersprüchen gehen sie diesem AVV vor. Als Aufsichtsbehörde im Sinne von Klausel 13 gilt die für den Kunden zuständige Behörde, als anwendbares Recht das Recht der Bundesrepublik Deutschland.

(4) Der Anbieter unterrichtet den Kunden unverzüglich, wenn er ein rechtlich bindendes Ersuchen einer Behörde auf Offenlegung der Kundendaten erhält, es sei denn, dies ist ihm gesetzlich untersagt. Er prüft ein solches Ersuchen auf seine Rechtmäßigkeit und legt Rechtsmittel ein, soweit vertretbar.

§ 16 Haftung

(1) Für die Haftung der Parteien gilt Art. 82 DSGVO. Im Verhältnis der Parteien untereinander gelten ergänzend die Haftungsregelungen der Allgemeinen Geschäftsbedingungen.

(2) Die Haftungsbeschränkungen des Hauptvertrags gelten nicht für Ansprüche betroffener Personen nach Art. 82 DSGVO und nicht für Geldbußen nach Art. 83 DSGVO.

§ 17 Schlussbestimmungen

(1) Änderungen dieses AVV bedürfen der Textform. Das gilt auch für die Aufhebung dieses Formerfordernisses.

(2) Sollte eine Bestimmung unwirksam sein, bleibt die Wirksamkeit der übrigen unberührt. An die Stelle der unwirksamen Bestimmung tritt die gesetzliche Regelung.

(3) Es gilt das Recht der Bundesrepublik Deutschland. Gerichtsstand ist der im Hauptvertrag vereinbarte.

§ 18 Anlage 1 — Technische & organisatorische Maßnahmen

Vertraulichkeit

(1) Zugang zu den Daten hat nur, wer ihn zur Leistungserbringung braucht:

  • Zutritt: Verarbeitung ausschließlich in Rechenzentren mit Zutrittskontrolle, Videoüberwachung und Alarmierung (netcup GmbH, Deutschland; Rechenzentrum in Spanien für die Bildanalyse).
  • Zugang: individuelle Benutzerkonten, keine Sammelkonten; Passwörter werden nur als Hashwert gespeichert; Verwaltungszugänge sind auf wenige Personen begrenzt.
  • Zugriff: rollen- und rechtebasiertes Berechtigungssystem; jeder Zugriff wird gegen die Berechtigungen des Nutzers geprüft.
  • Trennung: strikte Mandantentrennung — jeder Kunde erhält einen eigenen Mandanten; jede Datenabfrage wird auf den Mandanten des anfragenden Nutzers eingegrenzt.
  • Pseudonymisierung/Verschlüsselung: Transportverschlüsselung durchgehend über TLS; besonders schutzbedürftige Felder werden zusätzlich verschlüsselt gespeichert.

Integrität

(2) Änderungen bleiben nachvollziehbar, Übermittlungen abgesichert:

  • Weitergabe: Übermittlung an Netzbetreiber und Dritte nur über verschlüsselte Verbindungen und nur im vom Kunden veranlassten Umfang.
  • Eingabe: Änderungen an Vorgängen werden mit Zeitpunkt und handelndem Nutzer protokolliert; der Verlauf ist im Dienst einsehbar.

Verfügbarkeit und Belastbarkeit

(3) Der Betrieb ist gegen Ausfall und Datenverlust abgesichert:

  • Sicherung: regelmäßige, mehrstufige Datensicherung mit Aufbewahrung an getrenntem Ort.
  • Wiederherstellung: dokumentiertes Verfahren zur Wiederherstellung aus der Sicherung.
  • Betrieb: Überwachung der Dienste, Schutz vor Schadsoftware, zeitnahes Einspielen sicherheitsrelevanter Aktualisierungen.

Überprüfung und Bewertung

(4) Die Maßnahmen werden überprüft und fortgeschrieben:

  • Auftragskontrolle: Unterauftragsverarbeiter werden vertraglich auf dieses Schutzniveau verpflichtet (§ 10).
  • Überprüfung: die Maßnahmen werden anlassbezogen und bei wesentlichen Änderungen des Dienstes überprüft.
  • Datenschutzfreundliche Voreinstellungen: es werden nur die für den jeweiligen Vorgang erforderlichen Daten erhoben; die hochgeladenen Inhalte werden nicht zum Training von KI-Modellen verwendet.

§ 19 Anlage 2 — Unterauftragsverarbeiter

(1) Bei Vertragsschluss sind folgende Unterauftragsverarbeiter eingesetzt:

Hosting, Datenbank & Dateispeicher

netcup GmbH

Daimlerstraße 25, 76185 Karlsruhe, Deutschland

Rechenzentrum in Deutschland (EU)

Recheninfrastruktur für die KI-Bildanalyse

Rechenzentrumsbetreiber in Spanien (EU)

Betrieb der vom Anbieter genutzten Server für die Bildanalyse

Standort Spanien (EU)

(2) Die Zahlungsabwicklung über Stripe erfolgt nicht im Auftrag des Kunden: Stripe verarbeitet die Zahlungsdaten des Kunden als eigener Verantwortlicher. Einzelheiten enthält die Datenschutzerklärung.

(3) Die jeweils aktuelle Fassung dieser Anlage ist auf dieser Seite abrufbar. Änderungen werden nach § 10 angezeigt.

© 2026 Baunity·Impressum·Datenschutz·AGB·AVV← Zur Startseite