Auftragsverarbeitungs-Vereinbarung

    nach Art. 28 DSGVO • Stand: August 2026

    Hinweis: Diese AVV gilt für die geschäftliche Nutzung von Konzeptiv Cloud, bei der Sie als Trainer:in personenbezogene Daten Dritter (z. B. Teilnehmende von Seminaren oder Besucher:innen veröffentlichter Materialboards) über Konzeptiv verarbeiten lassen. Mit der Anmeldung eines Cloud-Kontos zur geschäftlichen Nutzung gilt diese AVV als zwischen Ihnen (Verantwortliche:r) und Konzeptiv (Auftragsverarbeiter) abgeschlossen. Für die rein private oder anonyme Solo-Nutzung ohne Account ist keine AVV erforderlich.

    § 1 Parteien

    Verantwortliche:r ist die nutzende Person, die ein Konzeptiv-Cloud-Konto im Rahmen ihrer beruflichen oder gewerblichen Tätigkeit nutzt (im Folgenden „Kund:in").
    Auftragsverarbeiter ist:
    Valentin Rausch (geb. Wider), Einzelunternehmer, Peter-Thumb-Straße 14, 79100 Freiburg, v.rausch@konzeptiv.net (im Folgenden „Konzeptiv").

    § 2 Gegenstand und Dauer

    Gegenstand der Verarbeitung ist die Bereitstellung der Konzeptiv-Cloud-Plattform inklusive der darin enthaltenen Tools, Speicher- und Veröffentlichungsfunktionen. Die Dauer richtet sich nach der Laufzeit des Cloud-Kontos der Kund:in.

    § 3 Art und Zweck der Verarbeitung

    Konzeptiv verarbeitet personenbezogene Daten ausschließlich, um die folgenden Funktionen für die Kund:in bereitzustellen:

    • Anlegen und Speichern von Seminarvorlagen, Durchführungen und Tool-Vorlagen
    • Durchführen von Live-Tools (Quiz, Skalenfragen, Metaplan, A–Z, Postkarte, Montagsmaler, Gruppen, Umfrage) mit Teilnehmenden
    • Zusammenfassen von Schreibvarianten in der Auswertung von Wortwolken-Fragen mithilfe eines KI-Dienstes („KI-Sortierung"; je Wortwolken-Folie einzeln zuschaltbar, standardmäßig ausgeschaltet – Einzelheiten in § 7)
    • Bereitstellen veröffentlichter Materialboards unter einer öffentlichen URL
    • Übertragen, Speichern und Anzeigen hochgeladener Dateien (Storage)
    • Versenden technisch notwendiger System- und Auth-E-Mails

    § 4 Kategorien betroffener Personen und Datenarten

    Betroffene Personen:

    • Mitarbeitende und Kund:innen der Kund:in (Trainer:innen mit Cloud-Konto)
    • Teilnehmende von Seminaren, Workshops und Live-Sessions der Kund:in
    • Besucher:innen veröffentlichter Materialboards der Kund:in

    Datenkategorien:

    • Kommunikationsdaten (E-Mail-Adresse, Anzeigename der Kund:in)
    • Inhaltsdaten der Vorlagen, Sessions und Boards (Texte, Bilder, Dateien)
    • Antworten und Beiträge der Teilnehmenden (Pseudonyme, Antworten, Punkte) – einschließlich frei formulierter Eingaben: offene Quiz-/Umfrageantworten, Begriffe in Wortwolken, Einträge und Anzeigenamen in der A–Z-Liste sowie Spielernamen, Zeichnungen und Rateversuche im Montagsmaler
    • Optional von Teilnehmenden bereitgestellte Anzeigenamen und Avatare in der Metaplan-Aufstellung – einschließlich selbst aufgenommener Selfie-Fotos, sofern die teilnehmende Person diese freiwillig bereitstellt (verschlüsselt gespeichert)
    • Technische Verbindungsdaten (IP-Adresse, Zeitstempel, Logs)

    Eine Verarbeitung besonderer Kategorien personenbezogener Daten (Art. 9 DSGVO) ist nicht vorgesehen. Die Kund:in trägt dafür Sorge, dass solche Daten nicht in Konzeptiv eingegeben werden. Konzeptiv weist ausdrücklich darauf hin, dass die genannten Freitextfelder von Teilnehmenden befüllt werden und ihr Inhalt technisch weder geprüft noch gefiltert wird – die Steuerung erfolgt allein über die Ansage der Kund:in an ihre Teilnehmenden.

    § 5 Weisungsrecht der Kund:in

    Konzeptiv verarbeitet die Daten ausschließlich auf dokumentierte Weisung der Kund:in. Als Weisung gelten insbesondere die in der Plattform vorgenommenen Konfigurationen, die abgeschlossenen Verträge sowie diese AVV. Einzelweisungen können in Textform an v.rausch@konzeptiv.net erteilt werden.

    § 6 Pflichten von Konzeptiv

    • Verarbeitung nur im Rahmen dieser AVV und auf Weisung der Kund:in
    • Verpflichtung aller mit der Verarbeitung befassten Personen auf Vertraulichkeit
    • Umsetzung der in § 9 beschriebenen technischen und organisatorischen Maßnahmen
    • Unterstützung der Kund:in bei der Erfüllung von Betroffenenrechten (Auskunft, Berichtigung, Löschung, Datenübertragbarkeit, Einschränkung) im Rahmen technischer Möglichkeiten
    • Meldung von Datenschutzverletzungen ohne unangemessene Verzögerung, in der Regel innerhalb von 72 Stunden nach Kenntnis
    • Unterstützung bei Datenschutz-Folgenabschätzungen und Konsultationen mit Aufsichtsbehörden im erforderlichen Umfang

    § 7 Sub-Auftragsverarbeiter

    Die Kund:in stimmt der Beauftragung folgender Sub-Auftragsverarbeiter zu:

    • Lovable Technologies Ltd. (Hosting der Anwendung, EU-Region)
    • Supabase Inc. (Datenbank, Authentifizierung, Object Storage; Verarbeitung in der EU bzw. AWS Frankfurt)
    • Resend, Inc. (Versand transaktionaler System- und Auth-E-Mails, EU-Region)
    • OpenAI, L.L.C. (KI-gestütztes Zusammenfassen von Schreibvarianten in Wortwolken-Auswertungen; Verarbeitung in den USA)

    Umfang der Übermittlung an OpenAI

    Die Übermittlung findet nur statt, wenn die Kund:in für eine Wortwolken-Folie die Option „KI-Sortierung" einschaltet. Die Option ist standardmäßig ausgeschaltet und wird je Folie einzeln gesetzt. Ist sie eingeschaltet, werden nach dem Schließen der Folie folgende Daten an OpenAI gesendet:

    • die von den Teilnehmenden frei eingegebenen Begriffe dieser Frage – vereinheitlicht in Kleinschreibung, ohne Satzzeichen, je Begriff auf 100 Zeichen gekürzt;
    • zu jedem Begriff die Anzahl seiner Nennungen;
    • höchstens 200 Begriffe je Auswertung.

    Nicht übermittelt werden Nicknames, Teilnehmer- und Sitzungskennungen, die Fragestellung sowie die Zuordnung eines Begriffs zu einer Person. Zweck ist ausschließlich das Zusammenfassen von Schreibvarianten desselben Begriffs (Tippfehler, Singular/Plural, Wortformen); eine weitergehende inhaltliche Auswertung findet nicht statt.

    Zur Art der Daten: Es handelt sich um Freitext aus einem offenen Eingabefeld. Was Teilnehmende dort eingeben, bestimmen sie selbst; die Eingaben können Namen, Firmen- und Kundenbezeichnungen, Angaben zur Gesundheit oder andere Angaben nach Art. 9 DSGVO enthalten. Konzeptiv prüft, filtert und erkennt diese Inhalte nicht – ein Ausschluss personenbezogener Daten in dieser Übermittlung ist technisch nicht möglich.

    Drittland: OpenAI verarbeitet diese Daten in den USA. Die Übermittlung stützt sich auf die Standardvertragsklauseln der EU-Kommission (Art. 46 Abs. 2 lit. c DSGVO) in Verbindung mit dem Datenverarbeitungszusatz von OpenAI. Ob im Einzelfall ergänzende Maßnahmen erforderlich sind, ist Gegenstand der Transfer-Folgenabschätzung der Kund:in; Konzeptiv unterstützt dabei im Rahmen von § 6.

    Pflicht der Kund:in: Nutzt die Kund:in die KI-Sortierung, informiert sie ihre Teilnehmenden vor der betreffenden Frage über diese Übermittlung in die USA und weist sie an, keine personenbezogenen Angaben und keine Angaben nach Art. 9 DSGVO in die Wortwolke zu schreiben. Ohne eingeschaltete Option findet keine Übermittlung an OpenAI statt; die Kund:in kann sie damit jederzeit selbst unterbinden.

    Konzeptiv informiert die Kund:in über beabsichtigte Änderungen des Sub-Auftragsverarbeiter-Bestands mindestens 30 Tage vor Wirksamwerden. Die Kund:in kann der Änderung innerhalb dieser Frist aus wichtigem Datenschutzgrund widersprechen. Bei Widerspruch kann jede Partei das Vertragsverhältnis mit angemessener Frist kündigen.

    Änderungshinweis zu dieser Liste: OpenAI wurde mit der Fassung vom August 2026 neu aufgenommen. Der Dienst war zu diesem Zeitpunkt bereits im Einsatz – die oben zugesagte Vorankündigung von 30 Tagen vor Wirksamwerden ist für diesen Sub-Auftragsverarbeiter nicht eingehalten worden. Das Widerspruchsrecht besteht unabhängig davon fort: Ein Widerspruch aus wichtigem Datenschutzgrund kann in Textform an v.rausch@konzeptiv.net gerichtet werden. Bis zu seiner Klärung lässt sich die Übermittlung sofort und vollständig unterbinden, indem die Option „KI-Sortierung" in allen Wortwolken-Folien ausgeschaltet bleibt.

    Soweit Sub-Auftragsverarbeiter Daten außerhalb der EU/des EWR verarbeiten, erfolgt die Übermittlung auf Grundlage von Standardvertragsklauseln der EU-Kommission (Art. 46 Abs. 2 lit. c DSGVO).

    § 8 Kontroll- und Auditrechte

    Die Kund:in hat das Recht, sich von der Einhaltung der getroffenen Maßnahmen zu überzeugen. Konzeptiv stellt auf Anfrage in Textform Nachweise (z. B. Beschreibung der TOMs, Bestätigungen der Sub-Prozessoren) zur Verfügung. Vor-Ort-Kontrollen erfolgen nach Voranmeldung mit angemessener Frist und dürfen den Geschäftsbetrieb nicht unverhältnismäßig beeinträchtigen.

    § 9 Technische und organisatorische Maßnahmen (TOMs)

    • Transportverschlüsselung: TLS 1.2+ für alle Verbindungen zwischen Browser, API und Datenbank.
    • Verschlüsselung at rest: Datenbank- und Storage-Inhalte sind in der Cloud-Infrastruktur verschlüsselt gespeichert; sensible Tool-Inhalte (Metaplan-Karten und -Aufstellungsdaten, Postkarten-Texte) zusätzlich anwendungsseitig per AES (pgp_sym_encrypt, AES-128). Der Schlüssel dieser Anwendungsverschlüsselung liegt in derselben Datenbank, in einer über die Programmierschnittstelle gesperrten Tabelle. Sie schützt damit gegen Zugriffe über die Schnittstelle und gegen zu weit gesetzte Leserechte, nicht gegen eine vollständige Kopie des Datenbestands oder gegen Administrationszugriffe. Die übrigen Tools (Quiz, Umfrage, A–Z-Liste, Montagsmaler, Ausreden, Skalenfragen) speichern ihre Inhalte ohne diese zusätzliche Verschlüsselung.
    • Zugriffskontrolle: Row-Level-Security (RLS) auf jeder Cloud-Tabelle; jede:r Kund:in sieht ausschließlich eigene Daten (Owner-Modell mit owner_id = auth.uid()).
    • Authentifizierung: Passwörter ausschließlich gehasht (bcrypt) gespeichert; serverseitige Sitzungstokens mit kurzer Lebensdauer.
    • Geheimnisschutz: Verschlüsselungsschlüssel und Creator-Secrets in separaten, deny-all-RLS-Tabellen, Zugriff ausschließlich über SECURITY DEFINER-Funktionen.
    • Löschkonzept: Live-Sessions ohne Account werden 60 Tage nach letztem Zugriff automatisch gelöscht, einem Cloud-Konto zugeordnete Sessions nach 365 Tagen. Die Löschung läuft als täglicher Datenbank-Job und erfasst alle acht Tools einschließlich A–Z-Liste und Montagsmaler; fehlt der Zeitpunkt des letzten Zugriffs, zählt die Frist ab Anlage der Session. Konto- und Vorlagendaten werden auf Wunsch der Kund:in vollständig entfernt (Account-Löschung im Profil); ausgenommen ist das Versandprotokoll transaktionaler E-Mails, das auf Anfrage gelöscht wird.
    • Backups: Tägliche automatische Datenbank-Backups beim Cloud-Provider mit begrenzter Aufbewahrungsdauer.
    • Protokollierung: Auth- und Edge-Function-Logs zur Fehleranalyse und Sicherheitsüberwachung mit begrenzter Aufbewahrung.
    • Trennung: Produktions- und Testumgebungen sind getrennt; Daten verschiedener Kund:innen sind logisch über RLS getrennt.

    § 10 Löschung und Rückgabe nach Vertragsende

    Nach Beendigung des Cloud-Kontos werden alle personenbezogenen Daten der Kund:in einschließlich der durch sie verarbeiteten Teilnehmendendaten gelöscht, sofern keine gesetzliche Aufbewahrungspflicht besteht. Auf Anfrage stellt Konzeptiv die gespeicherten Vorlagen vor der Löschung in einem maschinenlesbaren Format zur Verfügung.

    Konzeptiv legt den derzeitigen Umsetzungsstand offen: Mit der Kontolöschung entfallen Profil, Seminarvorlagen, Durchführungen, Tool-Vorlagen und Materialboards sowie die kontogebundenen Sitzungen von Metaplan, Gruppen, Skalenfragen, Ausreden, Quiz und Postkarte. Sitzungen der A–Z-Liste und des Montagsmalers sind technisch noch nicht an das Konto gekoppelt und laufen erst über die 365-Tage-Frist aus; das Versandprotokoll transaktionaler E-Mails bleibt bis zu einer gesonderten Anforderung bestehen. Beides löscht Konzeptiv auf Weisung der Kund:in unverzüglich.

    § 11 Haftung und Schlussbestimmungen

    Es gilt das Recht der Bundesrepublik Deutschland. Sollten einzelne Bestimmungen dieser AVV unwirksam sein, bleibt die Wirksamkeit der übrigen Bestimmungen unberührt. Änderungen dieser AVV erfolgen in Textform mit angemessenem Vorlauf.