Cookies & Tracking

Wir verwenden Cookies fuer essenzielle Funktionen (Login, Sicherheit) sowie optional Analyse und Marketing. Du kannst frei waehlen — auch jederzeit spaeter aendern. Datenschutz

Vereinbarung zur Auftragsverarbeitung — SalesWalker

Stand: 3.10.2026 · Version 1

Vereinbarung zur Auftragsverarbeitung — SalesWalker

Stand: 02.10.2026 · Fassung 1.0

Diese Vereinbarung regelt die Verarbeitung personenbezogener Daten im Auftrag nach Art. 28 der Datenschutz-Grundverordnung (DSGVO). Sie ist Bestandteil des Vertrags über die Nutzung von SalesWalker und gilt ohne gesonderte Unterzeichnung.

Vertragsparteien

Auftraggeber (Verantwortlicher): der Kunde, der mit dem Auftragnehmer einen Vertrag über die Nutzung von SalesWalker geschlossen hat (im Folgenden „Hauptvertrag“), mit den Angaben in seinem Kundenkonto.

Auftragnehmer (Auftragsverarbeiter): Ervis Prakaj, Blütenanger 9, 85247 Oberroth, Deutschland, handelnd unter der Marke SalesWalker.

§ 1 Gegenstand und Dauer

(1) Gegenstand dieser Vereinbarung ist die Verarbeitung personenbezogener Daten, die der Auftragnehmer bei der Erbringung der Leistungen aus dem Hauptvertrag im Auftrag des Auftraggebers durchführt.

(2) Gegenstand, Art und Zweck der Verarbeitung, die Art der personenbezogenen Daten und die Kategorien betroffener Personen ergeben sich aus Anlage 1.

(3) Die Vereinbarung gilt, solange der Auftragnehmer personenbezogene Daten des Auftraggebers verarbeitet, also für die Laufzeit des Hauptvertrags und danach bis zum Abschluss von § 9.

§ 2 Weisungen

(1) Der Auftragnehmer verarbeitet die Daten nur auf dokumentierte Weisung des Auftraggebers. Als Weisung gelten der Hauptvertrag, diese Vereinbarung, die Einstellungen und Handlungen des Auftraggebers in der Anwendung (zum Beispiel Anlegen, Ändern, Exportieren und Löschen von Daten sowie das Ein- und Ausschalten von Funktionen) und weitere Weisungen in Textform.

(2) Daten werden in ein Land außerhalb der Europäischen Union oder des Europäischen Wirtschaftsraums nur übermittelt, wenn der Auftraggeber das angewiesen hat oder das Recht der Union oder eines Mitgliedstaats den Auftragnehmer dazu verpflichtet. Die Übermittlung an die in Anlage 3 genannten Unterauftragsverarbeiter auf der dort genannten Grundlage gilt als angewiesen. Besteht eine rechtliche Verpflichtung, teilt der Auftragnehmer sie dem Auftraggeber vorher mit, sofern das Recht diese Mitteilung nicht verbietet.

(3) Ist der Auftragnehmer der Ansicht, dass eine Weisung gegen die DSGVO oder andere Datenschutzvorschriften verstößt, informiert er den Auftraggeber unverzüglich.

§ 3 Vertraulichkeit

Der Auftragnehmer setzt für die Verarbeitung nur Personen ein, die zur Vertraulichkeit verpflichtet sind oder einer gesetzlichen Verschwiegenheitspflicht unterliegen. Die Verpflichtung gilt über das Ende ihrer Tätigkeit hinaus.

§ 4 Sicherheit der Verarbeitung

(1) Der Auftragnehmer trifft die technischen und organisatorischen Maßnahmen nach Art. 32 DSGVO, die in Anlage 2 beschrieben sind.

(2) Die Maßnahmen dürfen dem technischen Fortschritt angepasst werden. Das Schutzniveau der Anlage 2 darf dabei nicht unterschritten werden. Wesentliche Änderungen werden dokumentiert.

§ 5 Unterauftragsverarbeiter

(1) Der Auftraggeber erteilt eine allgemeine Genehmigung für den Einsatz weiterer Auftragsverarbeiter. Die bei Abschluss eingesetzten Unterauftragsverarbeiter sind in Anlage 3 genannt und gelten als genehmigt.

(2) Will der Auftragnehmer einen Unterauftragsverarbeiter hinzufügen oder ersetzen, teilt er das dem Auftraggeber mindestens 30 Tage vorher in Textform mit. Der Auftraggeber kann innerhalb dieser Frist widersprechen. Nach einem Widerspruch kann jede Partei den Hauptvertrag zum Ende des Monats kündigen, in dem die Änderung wirksam wird.

(3) Der Auftragnehmer legt jedem Unterauftragsverarbeiter vertraglich dieselben Datenschutzpflichten auf, die in dieser Vereinbarung festgelegt sind, insbesondere hinreichende Garantien für geeignete technische und organisatorische Maßnahmen. Sitzt ein Unterauftragsverarbeiter außerhalb der Europäischen Union oder des Europäischen Wirtschaftsraums, stellt der Auftragnehmer eine Grundlage nach Art. 44 ff. DSGVO sicher, etwa einen Angemessenheitsbeschluss der Europäischen Kommission, einschließlich des EU-US Data Privacy Framework, oder Standardvertragsklauseln. Die Grundlage ist in Anlage 3 angegeben.

(4) Kommt ein Unterauftragsverarbeiter seinen Datenschutzpflichten nicht nach, haftet der Auftragnehmer gegenüber dem Auftraggeber für deren Einhaltung.

(5) Keine Unterauftragsverarbeiter im Sinne dieser Vereinbarung sind Dienste, die der Auftraggeber selbst anbindet (zum Beispiel sein eigenes E-Mail-Postfach, seine Bank oder eigene Konten bei anderen Anbietern). Diese Dienste sind Dienstleister des Auftraggebers.

§ 6 Unterstützung bei den Rechten betroffener Personen

(1) Der Auftragnehmer unterstützt den Auftraggeber mit geeigneten technischen und organisatorischen Maßnahmen bei der Beantwortung von Anträgen betroffener Personen nach den Art. 12 bis 22 DSGVO. Dazu dienen in erster Linie die Funktionen der Anwendung zum Ansehen, Berichtigen, Exportieren und Löschen von Daten.

(2) Wendet sich eine betroffene Person unmittelbar an den Auftragnehmer, leitet er den Antrag unverzüglich an den Auftraggeber weiter. Er beantwortet ihn nur auf Weisung des Auftraggebers.

§ 7 Unterstützung bei Sicherheit, Meldungen und Folgenabschätzung

(1) Der Auftragnehmer meldet dem Auftraggeber eine Verletzung des Schutzes personenbezogener Daten unverzüglich, spätestens 24 Stunden nachdem sie ihm bekannt geworden ist. Die Meldung enthält, soweit bekannt:

  • die Art der Verletzung,
  • die Kategorien und die ungefähre Zahl der betroffenen Personen und Datensätze,
  • die wahrscheinlichen Folgen,
  • die ergriffenen oder vorgeschlagenen Maßnahmen,
  • eine Kontaktstelle für weitere Informationen.

Informationen, die noch nicht vorliegen, werden unverzüglich nachgereicht.

(2) Der Auftragnehmer unterstützt den Auftraggeber außerdem bei der Benachrichtigung betroffener Personen (Art. 34 DSGVO), bei einer Datenschutz-Folgenabschätzung (Art. 35 DSGVO) und bei einer vorherigen Konsultation der Aufsichtsbehörde (Art. 36 DSGVO), indem er die bei ihm vorliegenden Informationen bereitstellt.

§ 8 Nachweise und Kontrollen

(1) Der Auftragnehmer stellt dem Auftraggeber auf Anfrage die Informationen zur Verfügung, die zum Nachweis der Pflichten aus dieser Vereinbarung erforderlich sind, insbesondere die jeweils aktuelle Fassung der Anlage 2.

(2) Der Auftraggeber oder ein von ihm beauftragter, zur Verschwiegenheit verpflichteter Prüfer kann Überprüfungen einschließlich Inspektionen durchführen. Sie werden mindestens 14 Tage vorher angekündigt, während der üblichen Geschäftszeiten durchgeführt und dürfen den Betrieb nicht unverhältnismäßig stören.

§ 9 Löschung und Rückgabe nach Vertragsende

(1) Nach dem Ende des Hauptvertrags hält der Auftragnehmer die Daten 30 Tage zum Abruf und Export bereit. Vor der Löschung wird der Auftraggeber per E-Mail darauf hingewiesen. Nach Ablauf der Frist löscht der Auftragnehmer die Daten einschließlich der Dateien und anonymisiert die Nutzerkonten, soweit keine Pflicht zur Speicherung nach dem Recht der Union oder eines Mitgliedstaats besteht. Bestehen aus dem Hauptvertrag noch offene Zahlungen, kann sich die Löschung bis zu deren Klärung verschieben.

(2) Nicht gelöscht werden Unterlagen, die der Auftragnehmer für sein eigenes Vertragsverhältnis mit dem Auftraggeber aufbewahren muss, insbesondere Rechnungen über die Nutzung. Sie sind keine Daten im Auftrag.

(3) Sicherungskopien werden höchstens 30 Tage aufbewahrt. Gelöschte Daten sind deshalb spätestens 30 Tage nach der Löschung auch in den Sicherungen nicht mehr vorhanden.

(4) Für eigene Aufbewahrungspflichten, etwa nach Handels- oder Steuerrecht, ist der Auftraggeber selbst verantwortlich. Er exportiert die Daten, die er aufbewahren muss, vor Ablauf der Frist nach Absatz 1.

§ 10 Haftung

Für die Haftung gilt Art. 82 DSGVO. Im Übrigen gelten die Haftungsregelungen des Hauptvertrags.

§ 11 Schlussbestimmungen

(1) Bei Widersprüchen zwischen dieser Vereinbarung und dem Hauptvertrag geht diese Vereinbarung in Fragen des Datenschutzes vor.

(2) Diese Vereinbarung wird in elektronischem Format geschlossen (Art. 28 Abs. 9 DSGVO).

(3) Änderungen bedürfen der Textform. Die Anlagen 2 und 3 kann der Auftragnehmer nach § 4 Abs. 2 und § 5 Abs. 2 fortschreiben.

(4) Sollte eine Bestimmung unwirksam sein, bleibt die Vereinbarung im Übrigen wirksam.

Anlagen

  • Anlage 1 — Gegenstand, Zweck, Daten und Betroffene (SalesWalker mit Loyali)
  • Anlage 2 — Technische und organisatorische Maßnahmen
  • Anlage 3 — Unterauftragsverarbeiter

Anlage 1 — Gegenstand, Zweck, Daten und Betroffene (SalesWalker mit Loyali)

Gegenstand

Bereitstellung der Vertriebsplattform SalesWalker als Software zur Nutzung über das Internet, einschließlich Speicherung, Hosting, Wartung und Support sowie des Endkundenportals Loyali, über das Endkunden des Auftraggebers ihre Angaben einsehen und Einwilligungen erteilen oder widerrufen.

Art und Zweck der Verarbeitung

Erheben, Speichern, Ordnen, Anzeigen, Übermitteln (E-Mail, Push-Nachricht), Abgleichen und Löschen, um dem Auftraggeber seinen Vertrieb zu ermöglichen, insbesondere:

  • Leads und Bestandskunden verwalten,
  • Vertriebsgebiete und Straßenlisten planen und Adressen auf der Karte darstellen,
  • Termine verwalten,
  • Verträge digital unterschreiben lassen,
  • Einwilligungen von Endkunden dokumentieren,
  • Vertriebsteams führen und Provisionen abrechnen,
  • auf Wunsch des Auftraggebers sein E-Mail-Postfach oder seinen Kalender anbinden.

Art der personenbezogenen Daten

DatenartBeispiele
KontaktdatenName, Anschrift, Telefonnummer, E-Mail-Adresse
VertriebsdatenStatus, Notizen, Produkte, vom Auftraggeber angelegte Felder
TermineDatum, Ort, Teilnehmer, Notizen
Vertrags- und UnterschriftsdatenVertragsinhalt, Unterschriftsbild, Zeitpunkt, IP-Adresse, Browserkennung
EinwilligungenWortlaut, Zeitpunkt, Erteilung oder Widerruf, IP-Adresse, Browserkennung
Standortdaten von VertriebsmitarbeiternGPS-Position mit Datum und Genauigkeit, gemeldet von der App
Provisions- und AbrechnungsdatenAbschlüsse, Provisionen, Auszahlungen
E-Mails (nur bei angebundenem Postfach)Inhalt und Anhänge
GerätedatenKennungen für Push-Nachrichten

Die Verarbeitung besonderer Kategorien personenbezogener Daten (Art. 9 DSGVO) ist nicht vorgesehen.

Kategorien betroffener Personen

  • Interessenten und Bestandskunden des Auftraggebers, einschließlich Eigentümern und Bewohnern von Gebäuden in Vertriebsgebieten
  • Beschäftigte, Vertriebspartner und Telesales-Mitarbeiter des Auftraggebers
  • Ansprechpartner bei Geschäftspartnern des Auftraggebers

Besondere Fristen

GPS-Positionen werden nach 90 Tagen gelöscht. Sie werden außerdem gelöscht, wenn das Nutzerkonto des betreffenden Mitarbeiters anonymisiert oder der Betrieb nach Vertragsende gelöscht wird.


Anlage 2 — Technische und organisatorische Maßnahmen (Art. 32 DSGVO)

1. Vertraulichkeit

Rechenzentrum

  • Alle Server und der Dateispeicher stehen in Rechenzentren der Hetzner Online GmbH in Deutschland (Nürnberg und Falkenstein).
  • Der Zutritt wird elektronisch kontrolliert und protokolliert; Zutrittsmedien werden dokumentiert vergeben; die Rechenzentren sind flächendeckend videoüberwacht.

Zugang zu den Servern

  • Eine Firewall lässt von außen nur Webzugriffe und den administrativen Zugang zu. Die Datenbank ist von außen nicht erreichbar.
  • Der administrative Zugang erfolgt nur mit kryptografischem Schlüssel; die Anmeldung mit Passwort ist abgeschaltet. Wiederholte Fehlversuche führen zu einer automatischen Sperre.
  • Sicherheitsupdates werden täglich automatisch eingespielt; ist danach ein Neustart nötig, erfolgt er nachts automatisch.

Zugang zur Anwendung

  • Passwörter werden nur als kryptografischer Hash (bcrypt) gespeichert.
  • Eine Zwei-Faktor-Anmeldung steht zur Verfügung.
  • Anmeldungen haben eine begrenzte Gültigkeit; wiederholte Anfragen werden begrenzt.
  • Alle Verbindungen sind per TLS verschlüsselt; unverschlüsselte Aufrufe werden auf HTTPS umgeleitet.

Zugriff

  • Die Daten der Kunden sind in der Datenbank durch Zeilenschutz (Row Level Security) voneinander getrennt: Jeder Kunde kann nur auf seine eigenen Daten zugreifen.
  • Innerhalb eines Kundenkontos gelten Rollen und Rechte, die auf dem Server geprüft werden.
  • Auf die Server und die Sicherungen hat nur der Administrator des Auftragnehmers Zugriff. Der Schlüssel zum Entschlüsseln der Sicherungen liegt auf einem gesonderten Server.

Trennung

  • Test- und Produktivsystem sind getrennt und nutzen getrennte Datenbanken.

Datensparsamkeit

  • Der ungefähre Ort aus der IP-Adresse wird auf dem eigenen Server ermittelt; die IP-Adresse wird dabei nicht weitergegeben und nicht gespeichert.
  • Für Wetterdaten werden nur gerundete Koordinaten vom Server abgefragt, keine Daten von Nutzern.

Verschlüsselung gespeicherter Daten

  • Die Datenträger der Server sind nicht gesondert verschlüsselt. Datenbank und Dateien liegen dort unverschlüsselt, damit die Anwendung sie verarbeiten und ausliefern kann. Geschützt sind sie durch die Sicherung des Rechenzentrums und die Beschränkung des Zugangs (siehe oben).
  • Die Sicherungskopien sind verschlüsselt. Ausgenommen ist eine zusätzliche Kopie der Dateien auf einem gesonderten, nur dem Administrator zugänglichen Server (siehe Abschnitt 3).

2. Integrität

  • Daten werden nur verschlüsselt übertragen (TLS).
  • Änderungen an wichtigen Daten werden in der Anwendung protokolliert.
  • Unterschriften und Einwilligungen werden mit Zeitpunkt, IP-Adresse, Browserkennung und dem gezeigten Wortlaut gespeichert.

3. Verfügbarkeit und Wiederherstellung

WasSicherungAufbewahrung
Datenbanktäglich, verschlüsselthöchstens 30 Tage
Datenbank, zusätzlich auf dem Anwendungsserver selbsttäglich14 Tage
Dateientäglich, je Fassung verschlüsseltüberschriebene oder gelöschte Fassungen 30 Tage
Zusätzliche Kopie der Dateien auf einem gesonderten Server in Deutschland, nur für den Administrator zugänglichtäglich, unverschlüsseltüberschriebene oder gelöschte Fassungen 30 Tage
  • Die Wiederherstellung aus den Sicherungen wurde erprobt.
  • Die Fristen werden täglich automatisch durchgesetzt.
  • Sicherungen, Dienste und Neustarts werden täglich automatisch überwacht.

4. Löschung

DatenFrist
Daten des Auftraggebers nach Vertragsende30 Tage nach Vertragsende, mit Hinweis vorab (§ 9)
Sicherungskopienhöchstens 30 Tage
GPS-Positionennach 90 Tagen gelöscht, außerdem beim Anonymisieren eines Nutzers und bei der Löschung des Betriebs
Zugriffsprotokolle des Webservers auf dem Anwendungsserver (mit IP-Adresse)14 Tage
Protokolle der Anwendung14 Tage
Systemprotokolle des Anwendungsservers30 Tage
Anmeldeprotokolle des Anwendungsserversetwa 4 Wochen

5. Regelmäßige Überprüfung

  • Änderungen an der Software werden zuerst auf dem Testsystem geprüft und erst danach auf das Produktivsystem übertragen.

Anlage 3 — Unterauftragsverarbeiter

Stand: 02.10.2026

Unternehmen und SitzZweckOrt der VerarbeitungGrundlage bei Übermittlung in ein Drittland
Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen, DeutschlandServer, Datenbank, Dateispeicher, SicherungenDeutschland—
Neue Medien Münnich (ALL-INKL.COM), Hauptstraße 68, 02742 Friedersdorf, DeutschlandE-Mail-VersandDeutschland—
Google Ireland Limited, Dublin, Irland, mit Google LLC, USA (Firebase Cloud Messaging)Push-Nachrichten auf Mobilgeräteweltweit, auch USAEU-US Data Privacy Framework; Standardvertragsklauseln
Mapbox, Inc., Washington, D.C., USAUmwandlung von Adressen in Koordinaten, Karten, FahrtroutenUSAEU-US Data Privacy Framework; Standardvertragsklauseln

Keine Unterauftragsverarbeiter, zur Information:

  • Bei der Anzeige von PDF-Dokumenten im Unterschriftsbereich lädt der Browser des Nutzers ein Programm von Cloudflare (cdnjs). Dabei sieht Cloudflare die IP-Adresse des Nutzers; weitere Daten werden nicht übermittelt.
  • Dienste, die der Auftraggeber selbst anbindet, etwa sein E-Mail-Postfach oder seinen Google-Kalender, sind seine Dienstleister (§ 5 Abs. 5).