TreeWorks
ImpressumDatenschutzAGBAVVUnterauftragsverarbeiter

Auftragsverarbeitungsvertrag (AVV) für die Warenwirtschaft

Stand 03.10.2026 · Fassung 1.2

zwischen dem Betrieb, der die Software nutzt („Auftraggeber“), und der Greenfield Digital GmbH, Hansaring 61, 50670 Köln („Auftragnehmer“). Der Auftraggeber nimmt diesen Vertrag mit den Allgemeinen Geschäftsbedingungen in der Software an; Zeitpunkt und annehmende Person werden gespeichert.

§ 1 Gegenstand und Dauer

(1) Der Auftragnehmer betreibt für den Auftraggeber die Warenwirtschaft von Greenfield und verarbeitet dabei personenbezogene Daten in dessen Auftrag. Grundlage ist der Nutzungsvertrag nach den Allgemeinen Geschäftsbedingungen (Hauptvertrag).

(2) Dieser Vertrag gilt, solange der Hauptvertrag besteht, und darüber hinaus, bis alle Daten des Auftraggebers zurückgegeben oder gelöscht sind.

§ 2 Art, Zweck, Daten und Betroffene

(1) Art und Zweck: Speichern, Anzeigen, Auswerten, Exportieren, Sichern und Löschen der Daten, die der Auftraggeber in der Software erfasst, um Bestand, Einkauf, Verkauf, Rechnungen, Buchhaltungsexporte und Pflanzenschutzaufzeichnungen zu führen; Versenden von Belegen per E-Mail auf Knopfdruck über das vom Auftraggeber hinterlegte Postfach seines eigenen E-Mail-Anbieters (die Zugangsdaten werden verschlüsselt gespeichert, Inhalte und Anhänge nicht); Umwandeln von Spracheingaben in Text auf Knopfdruck; Prüfen von USt-IdNr. auf Knopfdruck; Support auf Anfrage.

  • Kunden, Lieferanten und ihre Ansprechpartner: Name, Anschrift, Land, Telefon, E-Mail, USt-IdNr., Kundennummer, Konditionen, Aufträge, Belege, Zahlungsstand
  • Beschäftigte des Auftraggebers: Name, E-Mail, Rolle, Sprache, Anmeldungen, Bearbeiter von Buchungen, Anwender von Pflanzenschutzmitteln
  • Anfragende über den Verfügbarkeits-Link: Kontaktangabe und Nachricht
  • Inhalte, die der Auftraggeber hochlädt: Fotos von Partien, Logo, übernommene Excel- und CSV-Dateien
  • Sprachaufnahmen während der Spracheingabe (werden nicht in der Software gespeichert)

(2) Betroffene sind Kunden, Lieferanten, deren Ansprechpartner, Beschäftigte des Auftraggebers und Personen, die über den Verfügbarkeits-Link anfragen. Besondere Kategorien personenbezogener Daten (Art. 9 DSGVO) sind nicht vorgesehen.

§ 3 Weisungen

(1) Der Auftragnehmer verarbeitet die Daten nur auf dokumentierte Weisung des Auftraggebers. Die Weisungen ergeben sich aus diesem Vertrag, dem Hauptvertrag und den Einstellungen und Aktionen, die der Auftraggeber in der Software vornimmt. Weitere Weisungen erteilt der Auftraggeber in Textform.

(2) Ist der Auftragnehmer der Ansicht, dass eine Weisung gegen Datenschutzrecht verstößt, weist er den Auftraggeber unverzüglich darauf hin.

(3) Ist der Auftragnehmer gesetzlich zu einer Verarbeitung verpflichtet, teilt er dies dem Auftraggeber vorher mit, sofern das Gesetz es nicht verbietet.

§ 4 Pflichten des Auftragnehmers

(1) Personen, die Daten des Auftraggebers verarbeiten, sind zur Vertraulichkeit verpflichtet. Zugriff auf Daten eines Betriebs erhält beim Auftragnehmer nur, wer ihn für Betrieb, Wartung oder Support braucht; Support im Betrieb des Auftraggebers erfolgt auf dessen Anfrage und ist in der Software gekennzeichnet.

(2) Der Auftragnehmer trifft die technischen und organisatorischen Maßnahmen nach Anlage 1 und hält sie auf dem Stand der Technik. Er darf sie weiterentwickeln, solange das Schutzniveau nicht sinkt.

(3) Der Auftragnehmer unterstützt den Auftraggeber mit geeigneten Maßnahmen bei der Erfüllung der Rechte der Betroffenen (Art. 12–23 DSGVO) und bei den Pflichten nach Art. 32–36 DSGVO. Anfragen Betroffener, die beim Auftragnehmer eingehen, leitet er an den Auftraggeber weiter.

(4) Der Auftragnehmer meldet dem Auftraggeber eine Verletzung des Schutzes personenbezogener Daten unverzüglich, spätestens innerhalb von 48 Stunden nach Kenntnis, mit den ihm vorliegenden Informationen nach Art. 33 Abs. 3 DSGVO.

§ 5 Unterauftragsverarbeiter

(1) Der Auftraggeber genehmigt die in Anlage 2 genannten Unterauftragsverarbeiter. Der Auftragnehmer verpflichtet sie vertraglich auf ein gleichwertiges Datenschutzniveau.

(2) Über geplante Änderungen informiert der Auftragnehmer mindestens vier Wochen im Voraus in Textform oder in der Software. Der Auftraggeber kann aus wichtigem datenschutzrechtlichem Grund innerhalb dieser Frist widersprechen. Kann der Auftragnehmer den Unterauftragsverarbeiter nicht ersetzen, darf der Auftraggeber den Hauptvertrag zum Zeitpunkt der Änderung kündigen.

(3) Übermittlungen in Länder außerhalb des EWR erfolgen nur mit geeigneten Garantien nach Art. 44 ff. DSGVO, insbesondere einem Angemessenheitsbeschluss (EU-US Data Privacy Framework) oder Standardvertragsklauseln der EU-Kommission.

§ 6 Nachweise und Kontrollen

Der Auftragnehmer weist die Einhaltung dieses Vertrags auf Anfrage durch geeignete Unterlagen nach, etwa diese Beschreibung der Maßnahmen, Zertifikate und Berichte der Unterauftragsverarbeiter. Kontrollen vor Ort sind nach Anmeldung mit angemessener Frist während der Geschäftszeiten möglich, soweit Unterlagen nicht ausreichen.

§ 7 Rückgabe und Löschung

Nach Ende des Hauptvertrags stellt der Auftragnehmer dem Auftraggeber auf Anfrage einen vollständigen Export seiner Daten bereit und löscht die Daten drei Monate nach Vertragsende, einschließlich vorhandener Kopien, soweit keine gesetzliche Pflicht zur Speicherung besteht. Sicherungskopien werden mit Ablauf ihrer Aufbewahrungsfrist überschrieben.

§ 8 Haftung und Schlussbestimmungen

(1) Die Haftung richtet sich nach Art. 82 DSGVO; im Übrigen gelten die Haftungsregeln des Hauptvertrags.

(2) Bei Widersprüchen geht dieser Vertrag den Allgemeinen Geschäftsbedingungen vor, soweit es um den Schutz personenbezogener Daten geht. Es gilt deutsches Recht.

Anlage 1: Technische und organisatorische Maßnahmen

ZielMaßnahmen
ZutrittKeine eigenen Server. Rechenzentren der Unterauftragsverarbeiter (Datenbank: Frankfurt am Main) mit Zutrittskontrolle; Vercel und Supabase sind nach SOC 2 geprüft.
ZugangPersönliche Konten; Passwörter mit mindestens 10 Zeichen, gespeichert als scrypt-Hash; Begrenzung von Anmeldeversuchen; Sitzungen mit zufälligem Schlüssel, 14 Tage ohne Nutzung, höchstens 30 Tage; Abmelden beendet die Sitzung, Passwortwechsel beendet andere Sitzungen.
ZugriffFünf Rollen (Inhaber, Büro, Verkauf, Lager, Feld) mit serverseitiger Prüfung jeder Aktion; Preise und Kosten nur für berechtigte Rollen; jeder Betrieb ist in der Datenbank durch Row Level Security von allen anderen getrennt.
WeitergabeÜbertragung nur verschlüsselt (HTTPS/TLS), auch zur Datenbank; Links für Kunden nur als Prüfwert gespeichert, befristet und widerrufbar; Exporte nur für Inhaber und Büro, protokolliert.
EingabeBestandsjournal, Verlauf je Vorgang, Protokoll von Anmeldungen, Rechteänderungen, USt-IdNr.-Prüfungen und Exporten; jede Buchung trägt den Bearbeiter, Support-Buchungen sind gekennzeichnet.
UnveränderbarkeitGebuchte Belege sind in der Datenbank gegen Änderung und Löschung gesperrt; Korrekturen nur per Storno; E-Rechnungen werden beim Ausstellen gespeichert.
VerfügbarkeitTägliche Sicherung der Datenbank, Aufbewahrung sieben Tage; dokumentierte und geprüfte Wiederherstellung einzelner Betriebe; Offline-Betrieb für Feldfunktionen mit Nachsenden ohne Doppelbuchung.
TrennungMandantentrennung in der Datenbank; Entwicklung und Tests ausschließlich mit lokalen Testdaten, getrennt von der Produktionsdatenbank. Entwicklungswerkzeuge, auch KI-gestützte, erhalten keine Inhalte aus den Betrieben.
VerschlüsselungDaten in der Datenbank und in Sicherungen verschlüsselt gespeichert (Anbieter: AES-256); Übertragung per TLS. Zugangsdaten zum E-Mail-Postfach des Auftraggebers zusätzlich mit AES-256-GCM und einem Schlüssel außerhalb der Datenbank verschlüsselt, an den Betrieb gebunden, nur beim Versand entschlüsselt; Versand nur über TLS an Server mit öffentlicher Adresse.
ÜberprüfungAutomatische Tests (Rechte, Mandantentrennung, Buchungen) vor jeder Veröffentlichung; Sicherheitsprüfung der Datenbank nach jeder Schemaänderung; Wartung und Veröffentlichung nur durch den Auftragnehmer.

Anlage 2: Unterauftragsverarbeiter

UnternehmenLeistungOrt der VerarbeitungGarantien
Supabase Pte. Ltd., 65 Chulia Street #38-02/03, OCBC Centre, Singapur 049513Datenbank und DatensicherungFrankfurt am Main (AWS eu-central-1); Zugriff aus Drittländern möglichDPA mit Standardvertragsklauseln
Vercel Inc., 440 N Barranca Ave #4133, Covina, CA 91723, USABereitstellung der AnwendungServer-Funktionen in Frankfurt am Main; Auslieferung über weltweites NetzDPA, EU-US Data Privacy Framework, Standardvertragsklauseln
OpenAI Ireland Ltd., 1st Floor, The Liffey Trust Centre, 117–126 Sheriff Street Upper, Dublin 1, IrlandUmwandlung von Spracheingaben in Text (nur auf Knopfdruck)EWR und USADPA mit Standardvertragsklauseln