Vertrag zur Auftragsverarbeitung
Fassung v1, Stand 04.08.2026
Dieser Vertrag regelt, was GridDone mit den Daten deiner Kunden tun darf und was nicht. Er gilt zwischen dir als Betrieb und mir, sobald du ihn im GridDone-Portal (app.griddone.de) bestätigst, und er gehört zu unserem Hauptvertrag über die Vorbereitung von Netzanmeldungen. Ich halte dabei fest, welche Fassung du bestätigt hast, und diese Fassung ist die oben genannte.
Ich habe versucht, ihn so zu schreiben, dass du ihn lesen kannst, ohne einen Anwalt danebenzusetzen. Wo eine Vorschrift gemeint ist, steht sie in Klammern dabei.
1. Wer verantwortlich ist und wer verarbeitet
Verantwortlicher bist du. Die Daten deiner Kunden, also Name und Anschrift des Anschlussnehmers, der Standort der Anlage, die Zählernummer und was sonst in den Unterlagen steht, gehören in deine Verantwortung. Du entscheidest, warum und wie sie verarbeitet werden.
Auftragsverarbeiter bin ich:
Max Karastelev, GridDone
Zum Wingertsbaum 7
35460 Staufenberg
Deutschland
E-Mail: hallo@griddone.de
Ich verarbeite diese Daten ausschließlich für dich und in deinem Auftrag. Wer du bist, steht in deinem Konto im GridDone-Portal, mit Firma und der Person, die den Vertrag bestätigt hat. Ein zweites Formular dafür gibt es nicht.
Rechtlicher Rahmen ist Art. 28 der Datenschutz-Grundverordnung. Für meine eigenen Daten über dich als Kunden, also Konto, Anmeldung und Abrechnung, bin ich dagegen selbst Verantwortlicher; dafür gilt die Datenschutzerklärung und nicht dieser Vertrag.
2. Gegenstand, Dauer, Art und Zweck der Verarbeitung
Gegenstand und Zweck. Ich bereite für dich Netzanmeldungen von Photovoltaik-Anlagen, Speichern und Wärmepumpen vor sowie den Eintrag im Marktstammdatenregister. Dazu lese ich die Unterlagen aus, die du hochlädst, fülle die Formulare vor und stelle dir das Ergebnis zum Einreichen bereit. Eingereicht wird unter deiner Konzession, von dir.
Art der Verarbeitung. Erheben aus deinen Uploads, Auslesen des Textes, Vorausfüllen durch ein KI-System, verschlüsseltes Speichern, Erzeugen der Formulare und Pakete, Bereitstellen zum Herunterladen, Löschen auf deine Weisung.
Art der Daten. Name, Anschrift und Kontaktdaten des Anschlussnehmers oder Anlagenbetreibers, Standort und technische Daten der Anlage, Zählernummer, Inbetriebnahmedatum, Angaben zu Modulen, Wechselrichter und Speicher, dazu die hochgeladenen Dokumente selbst und was darauf zu sehen ist.
Kategorien betroffener Personen. Anschlussnehmer und Anlagenbetreiber, also deine Kunden, sowie die Ansprechpartner in deinem Betrieb.
Dauer. Die Verarbeitung läuft, solange unsere Zusammenarbeit läuft. Sie endet mit ihr, und was dann geschieht, steht in Abschnitt 10.
Besondere Kategorien personenbezogener Daten nach Art. 9 DSGVO, also etwa Gesundheits- oder Religionsdaten, sind nicht Gegenstand dieses Vertrags. Lade keine Unterlagen hoch, die solche Daten enthalten.
3. Nur auf deine dokumentierte Weisung
Ich verarbeite die Daten deiner Kunden nur, wie du es mir sagst. Deine Weisungen sind: dieser Vertrag selbst, der Hauptvertrag, jede Einstellung, die du im GridDone-Portal triffst, und jede einzelne Handlung, die du dort auslöst.
Die wichtigste laufende Weisung ist deine Archiv-Wahl. Du legst je Betrieb fest, ob die Unterlagen nach Abschluss eines Vorgangs im Archiv bleiben oder gelöscht werden, und du kannst am einzelnen Vorgang davon abweichen. Genau diese Einstellung ist deine dokumentierte Weisung im Sinne dieses Abschnitts, ein zusätzliches Formular braucht es dafür nicht.
Halte ich eine Weisung für rechtswidrig, sage ich dir das, bevor ich sie ausführe. Verlangt eine Behörde oder ein Gericht von mir eine Verarbeitung, informiere ich dich vorher darüber, soweit mir das nicht selbst verboten ist.
Zur Übermittlung außerhalb der EU, weil sie hierher gehört und nicht ins Kleingedruckte: Die KI-Vorausfüllung läuft über Claude von Anthropic mit Sitz in den Vereinigten Staaten, das ist also eine Übermittlung in ein Drittland. Sie ist Teil der Leistung, die du beauftragst, und mit deiner Bestätigung dieses Vertrags weist du sie an. Bei der Texterkennung sitzt der Anbieter in der Europäischen Union, nennt aber für den genutzten Tarif keinen Verarbeitungsort, den ich dir zusichern könnte. Beide Punkte stehen in Abschnitt 7 mit dem, was ich dagegen tue. Darüber hinaus übermittle ich nichts in ein Drittland.
Art. 28 Abs. 3 lit. a DSGVO.
4. Vertraulichkeit der handelnden Personen
Bei GridDone arbeitet heute genau ein Mensch mit deinen Daten, und das bin ich, Max Karastelev. Ich bin zur Vertraulichkeit verpflichtet, und diese Pflicht endet nicht mit unserer Zusammenarbeit.
Kommt jemand dazu, verpflichte ich ihn schriftlich zur Vertraulichkeit, bevor er das erste Mal Zugriff bekommt. Zugriff bekommt ohnehin nur, wer ihn für seine Aufgabe braucht.
Art. 28 Abs. 3 lit. b DSGVO.
5. Sicherheit der Verarbeitung
Was ich technisch und organisatorisch tue, damit deine Daten sicher sind, ist kein Anhang mit Kreuzchen, sondern das hier:
- Verschlüsselt ab der ersten Sekunde. Jedes hochgeladene Dokument liegt verschlüsselt, nicht erst im Archiv. Jeder Vorgang hat seinen eigenen Schlüssel, dieser Schlüssel ist selbst noch einmal mit einem Schlüssel deines Betriebs eingewickelt, und der liegt getrennt vom Inhalt.
- Trennung nach Betrieben in der Datenbank selbst. Jede Tabelle mit Kundendaten führt eine erzwungene Zeilensicherheit, die nur Zeilen deines Betriebs lesbar und schreibbar macht. Das hängt nicht daran, dass der Anwendungscode richtig filtert, sondern die Datenbank lässt es schlicht nicht zu.
- Sitzungen, die sich abschalten lassen. Eine Anmeldung ist ein Datensatz auf dem Server und kein bloßes Cookie. Sie lässt sich jederzeit widerrufen, und dann ist sie sofort wertlos.
- Jeder Weg ins System ist einzeln freigegeben. Was nicht ausdrücklich in der Freigabeliste steht, ist gesperrt, statt umgekehrt. Ein vergessener neuer Weg ist damit geschlossen und nicht offen.
- Zugriffsprotokoll. Jeder Zugriff auf deine Unterlagen wird protokolliert, meiner eingeschlossen, mit Zeitpunkt, Art und Anlass. Du siehst das Protokoll im GridDone-Portal und bekommst es auf Wunsch als Datei.
- Standort und Übertragung. Server und Datenbank stehen in Deutschland, die Verbindung dorthin ist verschlüsselt.
- Sicherungen. Datenbank und Dateien werden täglich gesichert, die Sicherungen liegen verschlüsselt und getrennt von den Schlüsseln.
Diese Maßnahmen entwickeln sich weiter. Ich darf sie ändern, solange das Schutzniveau dabei nicht sinkt.
Art. 28 Abs. 3 lit. c in Verbindung mit Art. 32 DSGVO.
6. Unterauftragsverarbeiter und dein Widerspruchsrecht
Ich mache das nicht allein. Diese Dienste arbeiten für mich an deinem Auftrag mit, und ich nenne sie hier vollständig, statt sie hinter einer allgemeinen Formel zu verstecken:
- Hetzner Online GmbH, Deutschland. Server und Rechenzentrum, also der Ort, an dem alles liegt.
- Anthropic PBC, Vereinigte Staaten. Das KI-System Claude, das die Formulare vorausfüllt. Es bekommt den Text zu sehen, der aus deinen Unterlagen gelesen wurde.
- a9t9 software GmbH (OCR.space), Österreich. Die Texterkennung für Fotos und Scans ohne Textebene. Sie bekommt die Bilddatei selbst.
Mollie steht bewusst nicht in dieser Liste. Über Mollie läuft die Bezahlung zwischen dir und mir. Dabei geht es um deine Abrechnungsdaten, für die ich selbst Verantwortlicher bin, und nicht um die Daten deiner Kunden. Mollie ist deshalb kein Unterauftragsverarbeiter deines Auftrags, sondern ein eigener Verarbeiter in einem eigenen Verhältnis zu mir. Beschrieben ist das in der Datenschutzerklärung in einem eigenen Abschnitt.
Dein Widerspruchsrecht. Will ich einen weiteren Dienst einsetzen oder einen der genannten austauschen, sage ich dir das vorher und nenne dir den Namen, den Zweck und den Ort. Du kannst dem innerhalb von vier Wochen widersprechen. Widersprichst du und finde ich keine Lösung, die für dich tragbar ist, kannst du den Vertrag zum Wechseltermin kündigen; ich zwinge dir keinen Dienst auf, den du nicht willst. Ich sage dir das ausdrücklich, weil du dieses Recht sonst nicht ausüben kannst: Was man nicht erfährt, dem kann man nicht widersprechen.
Art. 28 Abs. 2 und Abs. 3 lit. d DSGVO. Mit jedem dieser Dienste schließe ich einen Vertrag mit denselben Pflichten, die hier für mich gelten. Wo das heute noch nicht der Fall ist, steht es im nächsten Abschnitt.
7. Zwei dieser Dienste laufen heute ohne eigenen Vertrag
Das ist der Abschnitt, den kein Vertragsmuster enthält, und genau deshalb steht er hier. Zwei der drei Dienste aus Abschnitt 6 haben heute keinen Vertrag zur Auftragsverarbeitung mit mir:
- Anthropic. Der Zugang zu Claude läuft über ein persönliches Abonnement und nicht über einen kommerziellen Vertrag. Es gibt also weder einen Vertrag nach Art. 28 DSGVO noch eine eigene Garantie nach Art. 46 DSGVO für die Übermittlung in die Vereinigten Staaten.
- OCR.space. Ich nutze den kostenlosen Tarif. Für ihn nennt der Anbieter weder einen verbindlichen Serverstandort noch einen Vertrag zur Auftragsverarbeitung. Das Unternehmen selbst sitzt in der Europäischen Union.
Beides ist eine Lücke, und ich nenne sie so, weil du sie kennen musst, um selbst entscheiden zu können. Beides ist bei mir schriftlich als bewusst in Kauf genommene Lücke festgehalten, mit einer Bedingung für die Auflösung: Sie wird mit dem ersten Zahlungseingang geschlossen. Bei Anthropic durch einen kommerziellen Zugang mit Vertrag, bei der Texterkennung durch einen Tarif mit zugesichertem Serverstandort und Vertrag oder durch eine Texterkennung auf meinem eigenen Server.
Bis dahin gilt: Willst du diese beiden Wege nicht, lad keine Dokumente hoch, sondern trag die Felder im GridDone-Portal von Hand ein. Dann geht nichts an einen der beiden Dienste.
8. Unterstützung bei den Rechten deiner Kunden
Verlangt einer deiner Kunden Auskunft, Berichtigung, Löschung, Einschränkung oder seine Daten zum Mitnehmen, dann ist das dein Vorgang, denn du bist der Verantwortliche. Ich helfe dir dabei mit dem, was ich habe.
Praktisch heißt das: Im GridDone-Portal siehst du alle Angaben zu einem Vorgang, kannst sie korrigieren, kannst einzelne Dokumente oder den ganzen Vorgang löschen und bekommst Feldsätze und Dokumente als Datei heraus. Brauchst du etwas, das dort nicht steht, schreib mir und ich liefere es.
Wendet sich einer deiner Kunden direkt an mich, beantworte ich das nicht selbst. Ich leite es an dich weiter und sage ihm, dass sein Ansprechpartner dein Betrieb ist. Ich trete nie von mir aus an deine Kunden heran.
Art. 28 Abs. 3 lit. e DSGVO.
9. Unterstützung bei Sicherheit, Meldungen und Folgenabschätzung
Kommt es zu einer Verletzung des Schutzes personenbezogener Daten, also wenn etwas verlorengeht, unbefugt eingesehen oder verändert wird, melde ich dir das unverzüglich, sobald ich davon weiß. Mit der Meldung bekommst du, was du für deine eigene Meldung an die Aufsichtsbehörde brauchst: was passiert ist, wen und wie viele es betrifft, welche Folgen zu erwarten sind und was ich dagegen getan habe. Die Meldung an die Behörde und an deine Kunden bleibt deine, nicht meine, denn du bist der Verantwortliche.
Brauchst du eine Datenschutz-Folgenabschätzung oder eine vorherige Abstimmung mit der Aufsichtsbehörde, unterstütze ich dich mit den Angaben zu meiner Verarbeitung und zu den Maßnahmen aus Abschnitt 5.
Art. 28 Abs. 3 lit. f in Verbindung mit Art. 32 bis 36 DSGVO.
10. Löschung und Rückgabe nach Ende der Leistung
Endet unsere Zusammenarbeit, bekommst du deine Daten zurück, und danach lösche ich sie. Der Ablauf ist dieser:
- Export. Bei der Kontoschließung stelle ich dir alles zum Herunterladen bereit: die Originaldokumente, die ausgelesenen Angaben je Vorgang als strukturierte Datei und das Zugriffsprotokoll. Du bekommst also nicht nur deine eigenen Uploads zurück, sondern auch das, was daraus geworden ist. Jeder Export schreibt selbst Protokollzeilen, damit auch dieser Weg sichtbar bleibt.
- Frist. Nach der Kontoschließung hast du 90 Tage Zeit, den Export abzuholen oder das Konto wieder zu öffnen. Danach lösche ich.
- Löschen heißt Schlüsselvernichtung. Ich vernichte den Schlüssel, mit dem deine Unterlagen verschlüsselt sind. Ohne ihn ist der Inhalt niemandem mehr zugänglich, mir eingeschlossen.
- Das Zugriffsprotokoll überlebt ohne Personenbezug. Zeitpunkt, Art des Zugriffs und Anlass bleiben stehen, der Bezug zu deinem Betrieb und zu einzelnen Dokumenten wird durch eine Zufallskennung ersetzt. Damit kann ich weiter belegen, mich an diesen Vertrag gehalten zu haben, ohne noch Daten über dich oder deine Kunden zu speichern. Das vollständige Protokoll hast du vorher im Export.
- Gesetzliche Aufbewahrung. Was ich handels- oder steuerrechtlich aufbewahren muss, etwa Rechnungen, bewahre ich auf. Das betrifft meine Abrechnung mit dir und nicht die Unterlagen deiner Kunden.
Und jetzt die Stelle, an der ich weniger verspreche, als sich gut anhören würde, weil eine zu starke Zusage schlimmer wäre als eine ehrliche. Die Schlüsselvernichtung wirkt sofort auf den verschlüsselten Inhalt und dessen Sicherungen. Der eingewickelte Schlüssel steht aber in der Datenbank, und ältere Datenbank-Sicherungen enthalten ihn weiter. Belastbar ist deshalb nur diese Fassung: ein gelöschtes Dokument wäre nur wiederherstellbar, wenn jemand eine Datenbank-Sicherung von VOR der Löschung UND eine Dateisicherung von VOR der Löschung gemeinsam zurückspielt. Das ist eine sehr hohe Hürde, aber es ist nicht "sofort überall weg". GridDone tut das nicht.
Damit du weißt, wie lange dieses Zeitfenster überhaupt offen steht, habe ich am Server nachgesehen statt geschätzt: Die Sicherungen der Datenbank liegen 14 Tage auf dem Server und werden danach automatisch gelöscht. Für die verschlüsselte Zweitkopie außerhalb des Servers ist heute keine automatische Frist eingerichtet, das sage ich ausdrücklich dazu, statt die 14 Tage für beide Kopien zu behaupten. Nach 14 Tagen ist der beschriebene Weg über die Server-Sicherung also ohnehin zu.
Art. 28 Abs. 3 lit. g DSGVO. Für einzelne Dokumente und einzelne Vorgänge gilt dasselbe Löschverfahren jederzeit auf deine Weisung, unabhängig vom Ende der Zusammenarbeit.
11. Nachweis und Überprüfung
Ich weise dir auf Anfrage nach, dass ich mich an diesen Vertrag halte. Das Zugriffsprotokoll ist dabei der stärkste Nachweis, weil es jeden Zugriff festhält, meinen eingeschlossen, und weil du es jederzeit selbst einsehen und herunterladen kannst. Du musst mir also nicht glauben, du kannst nachsehen.
Darüber hinaus beantworte ich deine Fragen zu den Maßnahmen aus Abschnitt 5 und ermögliche dir Überprüfungen, auch durch einen von dir beauftragten Prüfer. Solche Überprüfungen kündigst du bitte mit angemessenem Vorlauf an und führst sie so durch, dass der Betrieb dabei weiterlaufen kann.
Art. 28 Abs. 3 lit. h DSGVO.
12. Änderungen dieser Fassung
Ändert sich etwas an diesem Vertrag, bekommt er eine neue Fassungskennung, und ich hole deine Bestätigung für die neue Fassung ein. Welche Fassung du bestätigt hast, hältst du und halte ich fest; die alte bleibt nachvollziehbar, sie wird nicht stillschweigend ersetzt.
Widerspricht eine Regelung dieses Vertrags dem Hauptvertrag, geht in Fragen des Datenschutzes dieser Vertrag vor. Ist eine Regelung unwirksam, bleibt der Rest wirksam.