Auftragsverarbeitungs
Vertrag (AVV)

Zuletzt aktualisiert: August 2026

AUFTRAGSVERARBEITUNGSVERTRAG (AVV)

Vereinbarung über die Verarbeitung personenbezogener Daten im Auftrag nach Art. 28 DSGVO · Stand: September 2026

Parteien

Verantwortlicher (nachfolgend „Kunde“) ist das Unternehmen, das MonuDesk nach Maßgabe der Allgemeinen Geschäftsbedingungen nutzt und in seinem MonuDesk-Konto als Vertragspartner hinterlegt ist.

Auftragsverarbeiter (nachfolgend „MonuDesk“) ist:

IE Dennis Rodin
22 Bakhtrioni Street N75
0177 Tbilisi, Georgien
Identifikationsnummer 305850219 (NAPR)
E-Mail: info@monudesk.com

Dieser AVV ist Bestandteil des Nutzungsvertrags über MonuDesk und gilt mit Beginn der Nutzung. Auf Anfrage an info@monudesk.com stellt MonuDesk eine unterzeichnete Fassung zur Verfügung. In Fragen der Auftragsverarbeitung geht dieser AVV den Allgemeinen Geschäftsbedingungen vor.

§ 1 Gegenstand und Dauer

  • Gegenstand ist die Verarbeitung personenbezogener Daten, die der Kunde in MonuDesk erfasst oder über MonuDesk verarbeiten lässt, ausschließlich zur Erbringung der vertraglich vereinbarten Leistungen.

  • Die Einzelheiten der Verarbeitung ergeben sich aus Anlage 1.

  • Die Laufzeit entspricht der Laufzeit des Nutzungsvertrags. Der AVV endet mit diesem, unabhängig vom Kündigungsgrund.

§ 2 Weisungsrecht des Kunden

  • MonuDesk verarbeitet die Daten ausschließlich auf dokumentierte Weisung des Kunden. Der Nutzungsvertrag einschließlich dieses AVV und die Bedienung der Software durch den Kunden gelten als Weisung.

  • Weisungen in Textform sind an info@monudesk.com zu richten. Mündliche Weisungen sind unverzüglich in Textform zu bestätigen.

  • Hält MonuDesk eine Weisung für rechtswidrig, teilt MonuDesk dies unverzüglich mit und darf die Ausführung bis zur Bestätigung aussetzen.

  • Ist MonuDesk aufgrund zwingenden Rechts zu einer weitergehenden Verarbeitung verpflichtet, teilt MonuDesk dies vor der Verarbeitung mit, sofern das Recht dies nicht verbietet.

§ 3 Pflichten von MonuDesk

  • Vertraulichkeit: Alle zur Verarbeitung befugten Personen sind zur Vertraulichkeit verpflichtet oder unterliegen einer gesetzlichen Verschwiegenheitspflicht.

  • Sicherheit der Verarbeitung: MonuDesk trifft die technischen und organisatorischen Maßnahmen nach Art. 32 DSGVO gemäß Anlage 3 und entwickelt sie fort. Maßnahmen dürfen ersetzt werden, solange das Schutzniveau nicht unterschritten wird.

  • Betroffenenrechte: MonuDesk unterstützt den Kunden mit geeigneten Maßnahmen bei der Erfüllung von Auskunfts-, Berichtigungs-, Lösch-, Einschränkungs-, Übertragbarkeits- und Widerspruchsbegehren. Wendet sich eine betroffene Person unmittelbar an MonuDesk, leitet MonuDesk das Begehren unverzüglich an den Kunden weiter und beantwortet es nicht selbst.

  • Meldung von Verletzungen: MonuDesk meldet dem Kunden jede Verletzung des Schutzes personenbezogener Daten unverzüglich, spätestens 48 Stunden nach Kenntnis, mit den Angaben nach Art. 33 Abs. 3 DSGVO, soweit verfügbar, und ergänzt fehlende Angaben nach.

  • Unterstützung: MonuDesk unterstützt den Kunden bei Datenschutz-Folgenabschätzungen und vorherigen Konsultationen nach Art. 35 und 36 DSGVO, soweit dafür Informationen aus dem Verantwortungsbereich von MonuDesk erforderlich sind.

  • Ansprechpartner: Ansprechpartner für den Datenschutz ist Dennis Rodin, info@monudesk.com. Ein Datenschutzbeauftragter ist nicht bestellt; die Voraussetzungen des Art. 37 Abs. 1 DSGVO liegen nicht vor.

§ 4 Unterauftragsverarbeiter

  • Der Kunde erteilt eine allgemeine Genehmigung zur Hinzuziehung der in Anlage 2 genannten Unterauftragsverarbeiter.

  • MonuDesk informiert den Kunden mindestens 14 Tage vor einem Wechsel oder der Hinzuziehung eines weiteren Unterauftragsverarbeiters in Textform. Der Kunde kann innerhalb dieser Frist aus wichtigem, datenschutzrechtlichem Grund widersprechen. Lässt sich der Widerspruch nicht innerhalb angemessener Zeit ausräumen, kann der Kunde den Nutzungsvertrag zum Wirksamwerden der Änderung kündigen.

  • MonuDesk verpflichtet jeden Unterauftragsverarbeiter auf Datenschutzpflichten, die den Pflichten dieses AVV entsprechen, und bleibt gegenüber dem Kunden für deren Einhaltung verantwortlich.

  • Nebenleistungen wie Telekommunikation, Reinigung, Bewachung oder Entsorgung gelten nicht als Unterauftragsverarbeitung.

§ 5 Verarbeitung außerhalb der EU/des EWR

  • MonuDesk hat seinen Sitz in Georgien; einzelne Unterauftragsverarbeiter sitzen in den USA. Die betroffenen Übermittlungen sind in Anlage 2 gekennzeichnet.

  • Übermittlungen erfolgen nur auf Grundlage eines Angemessenheitsbeschlusses der EU-Kommission — einschließlich des EU-US Data Privacy Framework für zertifizierte Anbieter — oder der Standardvertragsklauseln nach Art. 46 Abs. 2 lit. c DSGVO nebst erforderlicher ergänzender Maßnahmen.

  • Nachweise stellt MonuDesk auf Anfrage an info@monudesk.com bereit.

§ 6 Pflichten des Kunden

  • Der Kunde ist für die Rechtmäßigkeit der Verarbeitung und für die Wahrung der Betroffenenrechte verantwortlich.

  • Der Kunde teilt MonuDesk unverzüglich mit, wenn er Fehler oder Unregelmäßigkeiten bei der Prüfung der Verarbeitungsergebnisse feststellt.

  • Der Kunde ist für die Verwaltung der Benutzerkonten und Berechtigungen in seinem Mandanten verantwortlich, insbesondere für das Entziehen von Zugängen ausgeschiedener Beschäftigter.

  • Besondere Kategorien personenbezogener Daten nach Art. 9 DSGVO soll der Kunde nur erfassen, soweit dies für den Auftrag erforderlich ist.

§ 7 Nachweise und Kontrollen

  • MonuDesk weist die Einhaltung der Pflichten aus diesem AVV auf Anfrage in geeigneter Weise nach, insbesondere durch Auskünfte, die Beschreibung der Maßnahmen nach Anlage 3 sowie vorhandene Berichte oder Zertifikate der Unterauftragsverarbeiter.

  • Genügt dies im Einzelfall nicht, kann der Kunde nach Ankündigung mit angemessener Frist, höchstens einmal je Kalenderjahr und zu üblichen Geschäftszeiten eine Prüfung durchführen oder durch einen zur Verschwiegenheit verpflichteten, nicht mit MonuDesk im Wettbewerb stehenden Prüfer durchführen lassen. Betriebsabläufe Dritter und die Vertraulichkeit anderer Kunden sind zu wahren.

§ 8 Löschung und Rückgabe

  • Der Kunde kann die von ihm erfassten Daten während der Vertragslaufzeit jederzeit über die Exportfunktionen der Software ausleiten.

  • Nach Beendigung des Nutzungsvertrags löscht MonuDesk die im Auftrag verarbeiteten Daten innerhalb von 30 Tagen, sofern der Kunde nicht innerhalb dieser Frist die Rückgabe verlangt. Daten in turnusmäßigen Sicherungskopien werden mit deren Ablauf gelöscht, spätestens nach 90 Tagen.

  • Daten, die MonuDesk aufgrund gesetzlicher Aufbewahrungspflichten aufbewahren muss, bleiben bis zum Ablauf der Frist gespeichert und werden für andere Zwecke gesperrt.

§ 9 Haftung und Schlussbestimmungen

  • Für die Haftung gilt Art. 82 DSGVO sowie im Übrigen der Nutzungsvertrag.

  • Änderungen und Ergänzungen bedürfen der Textform. Das gilt auch für die Aufhebung dieser Formklausel.

  • Sollte eine Bestimmung unwirksam sein, bleibt der übrige Vertrag wirksam. Die Parteien ersetzen die unwirksame Bestimmung durch eine wirksame, die dem wirtschaftlichen Zweck am nächsten kommt.

  • Im Übrigen gelten die Rechtswahl und der Gerichtsstand des Nutzungsvertrags.

Anlage 1 — Einzelheiten der Verarbeitung

Art und Zweck

Bereitstellung einer Software zur Verwaltung von Aufträgen für Grabmale: Anfragen und Angebote, Aufträge und Auftragsstatus, Termine und Montageplanung, Friedhofsanträge, Dokumente und Zeichnungen, Bestellungen bei Lieferanten, Rechnungs- und Zahlungsverwaltung, Kundenportal sowie — sofern vom Kunden aktiviert — E-Mail-Postfachanbindung und KI-gestützte Funktionen.

Kategorien personenbezogener Daten

  • Stamm- und Kontaktdaten der Kunden des Kunden: Name, Anschrift, Telefonnummer, E-Mail-Adresse.

  • Auftragsdaten: Angebots- und Auftragsinhalte, Preise, Zahlungsstatus, Termine, Notizen, Aufgaben.

  • Friedhofs- und Grabmaldaten: Friedhof, Grabstelle, Inschriften, Angaben zu verstorbenen Personen und deren Angehörigen.

  • Dokumente und Dateien: Zeichnungen, Fotos, Verträge, Rechnungen, Anträge.

  • Kommunikationsdaten: Nachrichten im System sowie — bei verbundenem Postfach — E-Mails, Anhänge und Postfach-Metadaten.

  • Nutzerdaten des Kunden: Namen, E-Mail-Adressen, Rollen und Aktivitätsprotokolle der Beschäftigten des Kunden.

Kategorien betroffener Personen

  • Auftraggeber und Angehörige, die beim Kunden ein Grabmal beauftragen.

  • Ansprechpartner bei Friedhofsverwaltungen, Bestattungsunternehmen, Lieferanten und Partnerbetrieben.

  • Beschäftigte und Nutzer des Kunden.

Dauer

Für die Dauer des Nutzungsvertrags, anschließend nach § 8.

Anlage 2 — Unterauftragsverarbeiter

Stand: September 2026. Die jeweils gültige Fassung dieser Liste ist unter monudesk.com/avv abrufbar.

  • DigitalOcean, LLC: Hosting der Software, Datenbanken, Dateispeicher und Sicherungskopien | Ort: USA | Grundlage: Standardvertragsklauseln

  • Anthropic, PBC: KI-Modell für MonuBrain und KI-Funktionen in der Software. Inhalte werden nicht zum Training der Modelle verwendet. | Ort: USA | Grundlage: Standardvertragsklauseln

  • Nylas, Inc.: E-Mail-Infrastruktur, nur bei vom Kunden verbundenem Postfach | Ort: USA | Grundlage: Standardvertragsklauseln

  • Google Ireland Ltd. / Google LLC: Zugriff auf das Postfach des Kunden über die Gmail-API bei verbundenem Google-Konto; Reichweitenmessung auf der Website nur mit Einwilligung | Ort: Irland, USA | Grundlage: Data Privacy Framework, Standardvertragsklauseln

  • Microsoft Ireland Operations Ltd.: Zugriff auf das Postfach des Kunden bei verbundenem Microsoft-Konto; Heatmaps auf der Website (Clarity) nur mit Einwilligung | Ort: Irland, USA | Grundlage: Data Privacy Framework, Standardvertragsklauseln

  • Featurebase (CORDNET OÜ, Registrierungsnummer 14748498, Kaluri tee 4-32, Haabneeme, Viimsi, 74001 Estland): Hilfe-Center, Feedback-Board und Support-Chat | Ort: Estland | Grundlage: —

  • Framer B.V.: Hosting der Website monudesk.com | Ort: Niederlande | Grundlage: —

  • Affonso (ZASolution, c/o Block Services, Stuttgarter Str. 106, 70736 Fellbach, Deutschland): Zuordnung von Anmeldungen zu Partner-Empfehlungen, nur mit Einwilligung | Ort: Deutschland | Grundlage: —

  • Fathom: Aufzeichnung und Transkription von Vertriebs- und Supportgesprächen, nur nach Hinweis zu Beginn des Gesprächs | Ort: USA | Grundlage: Standardvertragsklauseln

  • Creem (Armitage Labs OÜ, Estland): Abrechnung der Abonnements als Wiederverkäufer (Merchant of Record). Für die Zahlungsdaten ist Creem eigener Verantwortlicher; die Aufnahme in diese Liste dient der Transparenz. | Ort: Estland | Grundlage: —

Anlage 3 — Technische und organisatorische Maßnahmen (Art. 32 DSGVO)

Vertraulichkeit

  • Zutritt: Die Verarbeitung findet in Rechenzentren von DigitalOcean statt. Physische Sicherheit, Zutrittskontrolle und Überwachung obliegen dem Rechenzentrumsbetreiber.

  • Zugang: Persönliche Benutzerkonten mit E-Mail-Adresse und Passwort, Passwörter nur als Hash gespeichert, automatische Abmeldung nach Inaktivität, Zugriff auf Produktivsysteme nur für einen eng begrenzten Personenkreis.

  • Zugriff: Rollen- und rechtebasiertes Berechtigungssystem innerhalb des Kundenmandanten, Trennung der Mandanten auf Anwendungsebene, Zugriff nur auf die für die jeweilige Aufgabe erforderlichen Daten.

  • Trennung: Getrennte Umgebungen für Produktion und Test; Kundendaten werden je Mandant logisch getrennt verarbeitet.

Integrität

  • Weitergabe: Transportverschlüsselung mit TLS für alle Verbindungen zur Anwendung und zu Schnittstellen; Dateien werden über signierte, zeitlich begrenzte Links ausgeliefert.

  • Eingabe: Änderungen an Aufträgen, Dokumenten und Zahlungen werden mit Zeitpunkt und handelndem Nutzer protokolliert und sind in der Aktivitätsübersicht des Auftrags einsehbar.

Verfügbarkeit und Belastbarkeit

  • Regelmäßige automatisierte Sicherungen der Datenbank und der Dateispeicher.

  • Überwachung der Systeme, Protokollierung von Fehlern, zeitnahe Einspielung sicherheitsrelevanter Aktualisierungen.

Verfahren zur Überprüfung

  • Datenschutz durch Voreinstellungen: neue Nutzer erhalten nur die für ihre Rolle vorgesehenen Rechte; Dokumente sind standardmäßig nicht im Kundenportal sichtbar.

  • Überprüfung der eingesetzten Unterauftragsverarbeiter und ihrer Datenschutzunterlagen vor dem Einsatz.

  • Regelmäßige Überprüfung der Maßnahmen dieser Anlage, mindestens einmal jährlich sowie anlassbezogen.

MonuDesk · IE Dennis Rodin · 22 Bakhtrioni Street N75, 0177 Tbilisi, Georgien · info@monudesk.com

AUFTRAGSVERARBEITUNGSVERTRAG (AVV)

Vereinbarung über die Verarbeitung personenbezogener Daten im Auftrag nach Art. 28 DSGVO · Stand: September 2026

Parteien

Verantwortlicher (nachfolgend „Kunde“) ist das Unternehmen, das MonuDesk nach Maßgabe der Allgemeinen Geschäftsbedingungen nutzt und in seinem MonuDesk-Konto als Vertragspartner hinterlegt ist.

Auftragsverarbeiter (nachfolgend „MonuDesk“) ist:

IE Dennis Rodin
22 Bakhtrioni Street N75
0177 Tbilisi, Georgien
Identifikationsnummer 305850219 (NAPR)
E-Mail: info@monudesk.com

Dieser AVV ist Bestandteil des Nutzungsvertrags über MonuDesk und gilt mit Beginn der Nutzung. Auf Anfrage an info@monudesk.com stellt MonuDesk eine unterzeichnete Fassung zur Verfügung. In Fragen der Auftragsverarbeitung geht dieser AVV den Allgemeinen Geschäftsbedingungen vor.

§ 1 Gegenstand und Dauer

  • Gegenstand ist die Verarbeitung personenbezogener Daten, die der Kunde in MonuDesk erfasst oder über MonuDesk verarbeiten lässt, ausschließlich zur Erbringung der vertraglich vereinbarten Leistungen.

  • Die Einzelheiten der Verarbeitung ergeben sich aus Anlage 1.

  • Die Laufzeit entspricht der Laufzeit des Nutzungsvertrags. Der AVV endet mit diesem, unabhängig vom Kündigungsgrund.

§ 2 Weisungsrecht des Kunden

  • MonuDesk verarbeitet die Daten ausschließlich auf dokumentierte Weisung des Kunden. Der Nutzungsvertrag einschließlich dieses AVV und die Bedienung der Software durch den Kunden gelten als Weisung.

  • Weisungen in Textform sind an info@monudesk.com zu richten. Mündliche Weisungen sind unverzüglich in Textform zu bestätigen.

  • Hält MonuDesk eine Weisung für rechtswidrig, teilt MonuDesk dies unverzüglich mit und darf die Ausführung bis zur Bestätigung aussetzen.

  • Ist MonuDesk aufgrund zwingenden Rechts zu einer weitergehenden Verarbeitung verpflichtet, teilt MonuDesk dies vor der Verarbeitung mit, sofern das Recht dies nicht verbietet.

§ 3 Pflichten von MonuDesk

  • Vertraulichkeit: Alle zur Verarbeitung befugten Personen sind zur Vertraulichkeit verpflichtet oder unterliegen einer gesetzlichen Verschwiegenheitspflicht.

  • Sicherheit der Verarbeitung: MonuDesk trifft die technischen und organisatorischen Maßnahmen nach Art. 32 DSGVO gemäß Anlage 3 und entwickelt sie fort. Maßnahmen dürfen ersetzt werden, solange das Schutzniveau nicht unterschritten wird.

  • Betroffenenrechte: MonuDesk unterstützt den Kunden mit geeigneten Maßnahmen bei der Erfüllung von Auskunfts-, Berichtigungs-, Lösch-, Einschränkungs-, Übertragbarkeits- und Widerspruchsbegehren. Wendet sich eine betroffene Person unmittelbar an MonuDesk, leitet MonuDesk das Begehren unverzüglich an den Kunden weiter und beantwortet es nicht selbst.

  • Meldung von Verletzungen: MonuDesk meldet dem Kunden jede Verletzung des Schutzes personenbezogener Daten unverzüglich, spätestens 48 Stunden nach Kenntnis, mit den Angaben nach Art. 33 Abs. 3 DSGVO, soweit verfügbar, und ergänzt fehlende Angaben nach.

  • Unterstützung: MonuDesk unterstützt den Kunden bei Datenschutz-Folgenabschätzungen und vorherigen Konsultationen nach Art. 35 und 36 DSGVO, soweit dafür Informationen aus dem Verantwortungsbereich von MonuDesk erforderlich sind.

  • Ansprechpartner: Ansprechpartner für den Datenschutz ist Dennis Rodin, info@monudesk.com. Ein Datenschutzbeauftragter ist nicht bestellt; die Voraussetzungen des Art. 37 Abs. 1 DSGVO liegen nicht vor.

§ 4 Unterauftragsverarbeiter

  • Der Kunde erteilt eine allgemeine Genehmigung zur Hinzuziehung der in Anlage 2 genannten Unterauftragsverarbeiter.

  • MonuDesk informiert den Kunden mindestens 14 Tage vor einem Wechsel oder der Hinzuziehung eines weiteren Unterauftragsverarbeiters in Textform. Der Kunde kann innerhalb dieser Frist aus wichtigem, datenschutzrechtlichem Grund widersprechen. Lässt sich der Widerspruch nicht innerhalb angemessener Zeit ausräumen, kann der Kunde den Nutzungsvertrag zum Wirksamwerden der Änderung kündigen.

  • MonuDesk verpflichtet jeden Unterauftragsverarbeiter auf Datenschutzpflichten, die den Pflichten dieses AVV entsprechen, und bleibt gegenüber dem Kunden für deren Einhaltung verantwortlich.

  • Nebenleistungen wie Telekommunikation, Reinigung, Bewachung oder Entsorgung gelten nicht als Unterauftragsverarbeitung.

§ 5 Verarbeitung außerhalb der EU/des EWR

  • MonuDesk hat seinen Sitz in Georgien; einzelne Unterauftragsverarbeiter sitzen in den USA. Die betroffenen Übermittlungen sind in Anlage 2 gekennzeichnet.

  • Übermittlungen erfolgen nur auf Grundlage eines Angemessenheitsbeschlusses der EU-Kommission — einschließlich des EU-US Data Privacy Framework für zertifizierte Anbieter — oder der Standardvertragsklauseln nach Art. 46 Abs. 2 lit. c DSGVO nebst erforderlicher ergänzender Maßnahmen.

  • Nachweise stellt MonuDesk auf Anfrage an info@monudesk.com bereit.

§ 6 Pflichten des Kunden

  • Der Kunde ist für die Rechtmäßigkeit der Verarbeitung und für die Wahrung der Betroffenenrechte verantwortlich.

  • Der Kunde teilt MonuDesk unverzüglich mit, wenn er Fehler oder Unregelmäßigkeiten bei der Prüfung der Verarbeitungsergebnisse feststellt.

  • Der Kunde ist für die Verwaltung der Benutzerkonten und Berechtigungen in seinem Mandanten verantwortlich, insbesondere für das Entziehen von Zugängen ausgeschiedener Beschäftigter.

  • Besondere Kategorien personenbezogener Daten nach Art. 9 DSGVO soll der Kunde nur erfassen, soweit dies für den Auftrag erforderlich ist.

§ 7 Nachweise und Kontrollen

  • MonuDesk weist die Einhaltung der Pflichten aus diesem AVV auf Anfrage in geeigneter Weise nach, insbesondere durch Auskünfte, die Beschreibung der Maßnahmen nach Anlage 3 sowie vorhandene Berichte oder Zertifikate der Unterauftragsverarbeiter.

  • Genügt dies im Einzelfall nicht, kann der Kunde nach Ankündigung mit angemessener Frist, höchstens einmal je Kalenderjahr und zu üblichen Geschäftszeiten eine Prüfung durchführen oder durch einen zur Verschwiegenheit verpflichteten, nicht mit MonuDesk im Wettbewerb stehenden Prüfer durchführen lassen. Betriebsabläufe Dritter und die Vertraulichkeit anderer Kunden sind zu wahren.

§ 8 Löschung und Rückgabe

  • Der Kunde kann die von ihm erfassten Daten während der Vertragslaufzeit jederzeit über die Exportfunktionen der Software ausleiten.

  • Nach Beendigung des Nutzungsvertrags löscht MonuDesk die im Auftrag verarbeiteten Daten innerhalb von 30 Tagen, sofern der Kunde nicht innerhalb dieser Frist die Rückgabe verlangt. Daten in turnusmäßigen Sicherungskopien werden mit deren Ablauf gelöscht, spätestens nach 90 Tagen.

  • Daten, die MonuDesk aufgrund gesetzlicher Aufbewahrungspflichten aufbewahren muss, bleiben bis zum Ablauf der Frist gespeichert und werden für andere Zwecke gesperrt.

§ 9 Haftung und Schlussbestimmungen

  • Für die Haftung gilt Art. 82 DSGVO sowie im Übrigen der Nutzungsvertrag.

  • Änderungen und Ergänzungen bedürfen der Textform. Das gilt auch für die Aufhebung dieser Formklausel.

  • Sollte eine Bestimmung unwirksam sein, bleibt der übrige Vertrag wirksam. Die Parteien ersetzen die unwirksame Bestimmung durch eine wirksame, die dem wirtschaftlichen Zweck am nächsten kommt.

  • Im Übrigen gelten die Rechtswahl und der Gerichtsstand des Nutzungsvertrags.

Anlage 1 — Einzelheiten der Verarbeitung

Art und Zweck

Bereitstellung einer Software zur Verwaltung von Aufträgen für Grabmale: Anfragen und Angebote, Aufträge und Auftragsstatus, Termine und Montageplanung, Friedhofsanträge, Dokumente und Zeichnungen, Bestellungen bei Lieferanten, Rechnungs- und Zahlungsverwaltung, Kundenportal sowie — sofern vom Kunden aktiviert — E-Mail-Postfachanbindung und KI-gestützte Funktionen.

Kategorien personenbezogener Daten

  • Stamm- und Kontaktdaten der Kunden des Kunden: Name, Anschrift, Telefonnummer, E-Mail-Adresse.

  • Auftragsdaten: Angebots- und Auftragsinhalte, Preise, Zahlungsstatus, Termine, Notizen, Aufgaben.

  • Friedhofs- und Grabmaldaten: Friedhof, Grabstelle, Inschriften, Angaben zu verstorbenen Personen und deren Angehörigen.

  • Dokumente und Dateien: Zeichnungen, Fotos, Verträge, Rechnungen, Anträge.

  • Kommunikationsdaten: Nachrichten im System sowie — bei verbundenem Postfach — E-Mails, Anhänge und Postfach-Metadaten.

  • Nutzerdaten des Kunden: Namen, E-Mail-Adressen, Rollen und Aktivitätsprotokolle der Beschäftigten des Kunden.

Kategorien betroffener Personen

  • Auftraggeber und Angehörige, die beim Kunden ein Grabmal beauftragen.

  • Ansprechpartner bei Friedhofsverwaltungen, Bestattungsunternehmen, Lieferanten und Partnerbetrieben.

  • Beschäftigte und Nutzer des Kunden.

Dauer

Für die Dauer des Nutzungsvertrags, anschließend nach § 8.

Anlage 2 — Unterauftragsverarbeiter

Stand: September 2026. Die jeweils gültige Fassung dieser Liste ist unter monudesk.com/avv abrufbar.

  • DigitalOcean, LLC: Hosting der Software, Datenbanken, Dateispeicher und Sicherungskopien | Ort: USA | Grundlage: Standardvertragsklauseln

  • Anthropic, PBC: KI-Modell für MonuBrain und KI-Funktionen in der Software. Inhalte werden nicht zum Training der Modelle verwendet. | Ort: USA | Grundlage: Standardvertragsklauseln

  • Nylas, Inc.: E-Mail-Infrastruktur, nur bei vom Kunden verbundenem Postfach | Ort: USA | Grundlage: Standardvertragsklauseln

  • Google Ireland Ltd. / Google LLC: Zugriff auf das Postfach des Kunden über die Gmail-API bei verbundenem Google-Konto; Reichweitenmessung auf der Website nur mit Einwilligung | Ort: Irland, USA | Grundlage: Data Privacy Framework, Standardvertragsklauseln

  • Microsoft Ireland Operations Ltd.: Zugriff auf das Postfach des Kunden bei verbundenem Microsoft-Konto; Heatmaps auf der Website (Clarity) nur mit Einwilligung | Ort: Irland, USA | Grundlage: Data Privacy Framework, Standardvertragsklauseln

  • Featurebase (CORDNET OÜ, Registrierungsnummer 14748498, Kaluri tee 4-32, Haabneeme, Viimsi, 74001 Estland): Hilfe-Center, Feedback-Board und Support-Chat | Ort: Estland | Grundlage: —

  • Framer B.V.: Hosting der Website monudesk.com | Ort: Niederlande | Grundlage: —

  • Affonso (ZASolution, c/o Block Services, Stuttgarter Str. 106, 70736 Fellbach, Deutschland): Zuordnung von Anmeldungen zu Partner-Empfehlungen, nur mit Einwilligung | Ort: Deutschland | Grundlage: —

  • Fathom: Aufzeichnung und Transkription von Vertriebs- und Supportgesprächen, nur nach Hinweis zu Beginn des Gesprächs | Ort: USA | Grundlage: Standardvertragsklauseln

  • Creem (Armitage Labs OÜ, Estland): Abrechnung der Abonnements als Wiederverkäufer (Merchant of Record). Für die Zahlungsdaten ist Creem eigener Verantwortlicher; die Aufnahme in diese Liste dient der Transparenz. | Ort: Estland | Grundlage: —

Anlage 3 — Technische und organisatorische Maßnahmen (Art. 32 DSGVO)

Vertraulichkeit

  • Zutritt: Die Verarbeitung findet in Rechenzentren von DigitalOcean statt. Physische Sicherheit, Zutrittskontrolle und Überwachung obliegen dem Rechenzentrumsbetreiber.

  • Zugang: Persönliche Benutzerkonten mit E-Mail-Adresse und Passwort, Passwörter nur als Hash gespeichert, automatische Abmeldung nach Inaktivität, Zugriff auf Produktivsysteme nur für einen eng begrenzten Personenkreis.

  • Zugriff: Rollen- und rechtebasiertes Berechtigungssystem innerhalb des Kundenmandanten, Trennung der Mandanten auf Anwendungsebene, Zugriff nur auf die für die jeweilige Aufgabe erforderlichen Daten.

  • Trennung: Getrennte Umgebungen für Produktion und Test; Kundendaten werden je Mandant logisch getrennt verarbeitet.

Integrität

  • Weitergabe: Transportverschlüsselung mit TLS für alle Verbindungen zur Anwendung und zu Schnittstellen; Dateien werden über signierte, zeitlich begrenzte Links ausgeliefert.

  • Eingabe: Änderungen an Aufträgen, Dokumenten und Zahlungen werden mit Zeitpunkt und handelndem Nutzer protokolliert und sind in der Aktivitätsübersicht des Auftrags einsehbar.

Verfügbarkeit und Belastbarkeit

  • Regelmäßige automatisierte Sicherungen der Datenbank und der Dateispeicher.

  • Überwachung der Systeme, Protokollierung von Fehlern, zeitnahe Einspielung sicherheitsrelevanter Aktualisierungen.

Verfahren zur Überprüfung

  • Datenschutz durch Voreinstellungen: neue Nutzer erhalten nur die für ihre Rolle vorgesehenen Rechte; Dokumente sind standardmäßig nicht im Kundenportal sichtbar.

  • Überprüfung der eingesetzten Unterauftragsverarbeiter und ihrer Datenschutzunterlagen vor dem Einsatz.

  • Regelmäßige Überprüfung der Maßnahmen dieser Anlage, mindestens einmal jährlich sowie anlassbezogen.

MonuDesk · IE Dennis Rodin · 22 Bakhtrioni Street N75, 0177 Tbilisi, Georgien · info@monudesk.com

Datenschutzerklärung

Stand: September 2026

Diese Datenschutzerklärung erläutert, wie personenbezogene Daten auf monudesk.com und in der MonuDesk-Software verarbeitet werden. MonuDesk richtet sich ausschließlich an Unternehmen.

  1. Verantwortlicher

IE Dennis Rodin
22 Bakhtrioni Street N75
0177 Tbilisi
Georgien
E-Mail: info@monudesk.com

  1. Vertreter in der EU (Art. 27 DSGVO)

Da der Verantwortliche keine Niederlassung in der EU hat, ist folgender Vertreter benannt:
[NAME UND ANSCHRIFT DES EU-VERTRETERS – FEHLT]

  1. Welche Daten wir verarbeiten

  • Kontodaten: Firmenname, Anschrift, Ansprechpartner, E-Mail-Adresse, verschlüsselte Zugangsdaten.

  • Nutzungsdaten: IP-Adresse, Browser, besuchte Seiten, Zeitpunkte, Interaktionen.

  • Kommunikationsdaten: Inhalte von Nachrichten, Name und Kontaktdaten, wenn Sie uns kontaktieren.

  • Postfachdaten (optional): Wenn Sie ein E-Mail-Postfach verbinden, verarbeiten wir E-Mails, Anhänge und Postfach-Metadaten (siehe Abschnitt 7).

  • Daten Ihrer Kunden: Daten, die Sie in MonuDesk über Ihre eigenen Kunden erfassen, verarbeiten wir in Ihrem Auftrag. Dafür gilt unser Auftragsverarbeitungsvertrag (AVV).

  1. Zwecke und Rechtsgrundlagen

  • Bereitstellung der Software und Vertragsabwicklung: Art. 6 Abs. 1 lit. b DSGVO.

  • Support und Kommunikation: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Kundenbetreuung).

  • Sicherheit und Fehleranalyse: Art. 6 Abs. 1 lit. f DSGVO.

  • Webanalyse, Heatmaps und Affiliate-Tracking: nur mit Ihrer Einwilligung, Art. 6 Abs. 1 lit. a DSGVO und § 25 Abs. 1 TDDDG.

  • Gesetzliche Aufbewahrungspflichten: Art. 6 Abs. 1 lit. c DSGVO.

  1. Cookies und Einwilligung

Technisch notwendige Cookies setzen wir ohne Einwilligung ein (§ 25 Abs. 2 TDDDG). Alle anderen Dienste in Abschnitt 6 werden erst geladen, nachdem Sie im Cookie-Banner zugestimmt haben. Ihre Einwilligung können Sie jederzeit über den Link “Cookie-Einstellungen” im Footer widerrufen.

  1. Eingesetzte Dienste

  • Framer (Framer B.V., Niederlande): Hosting der Website und datenschutzfreundliche Reichweitenmessung.

  • Google Analytics (Google Ireland Ltd., Irland): Webanalyse. Nur mit Einwilligung.

  • Microsoft Clarity (Microsoft Ireland Operations Ltd., Irland): Heatmaps und Sitzungsaufzeichnungen. Nur mit Einwilligung.

  • Affonso: Zuordnung von Anmeldungen zu Partner-Empfehlungen (Affiliate-Tracking). Nur mit Einwilligung.

  • Featurebase: Feedback-Board, Hilfe-Center und Support-Chat (inkl. KI-Chatassistent MonuBrain im Support-Chat).

  • Creem: Zahlungsabwicklung als Wiederverkäufer (Merchant of Record). Creem ist für die Zahlungsdaten selbst verantwortlich.

  • Nylas, Inc. (USA): E-Mail-Infrastruktur, wenn Sie ein Postfach verbinden.

  • Fathom: Aufzeichnung und Transkription von Vertriebs- und Supportgesprächen, nur nach Hinweis zu Beginn des Gesprächs.

  • DigitalOcean, LLC (USA): Hosting der MonuDesk-Software und Datenbanken.

  • Anthropic, PBC (USA): KI-Modell Claude für MonuBrain und KI-Funktionen in der Software, z. B. E-Mail-Entwürfe. Inhalte werden nicht zum Training der Modelle verwendet.

6a. Hinweis zu KI-Funktionen

MonuBrain ist ein KI-System. Antworten und Entwürfe werden automatisch erzeugt und können fehlerhaft sein. Wenn Sie mit MonuBrain chatten, kommunizieren Sie nicht mit einem Menschen.

Mit allen Dienstleistern, die Daten in unserem Auftrag verarbeiten, bestehen Verträge nach Art. 28 DSGVO.

  1. Google-Nutzerdaten und E-Mail-Anbindung

Wenn Sie Ihr Gmail- oder Google-Workspace-Postfach verbinden, greifen wir auf E-Mails, Header, Anhänge und den Postfachstatus zu, ausschließlich um die Posteingangsfunktionen von MonuDesk bereitzustellen: Konversationen anzeigen, mit Aufträgen verknüpfen, Ihre Antworten senden und den Status synchronisieren (Art. 6 Abs. 1 lit. b DSGVO).

Die Nutzung von Daten aus Google-APIs folgt der Google API Services User Data Policy einschließlich der Limited-Use-Anforderungen. Wir verkaufen diese Daten nicht, nutzen sie nicht für Werbung und nicht zum Training allgemeiner KI-Modelle. Sie können die Verbindung jederzeit in MonuDesk trennen oder unter https://myaccount.google.com/permissions widerrufen.

  1. Übermittlung in Drittländer

Der Verantwortliche sitzt in Georgien, einige Dienstleister in den USA. Übermittlungen erfolgen auf Grundlage von Angemessenheitsbeschlüssen der EU-Kommission (einschließlich des EU-US Data Privacy Framework für zertifizierte Anbieter) oder von Standardvertragsklauseln nach Art. 46 DSGVO. Details erhalten Sie auf Anfrage an info@monudesk.com.

  1. Speicherdauer

  • Konto- und Unternehmensdaten: für die Dauer des Vertrags.

  • Log- und Nutzungsdaten: bis zu 12 Monate.

  • Buchhaltungsrelevante Unterlagen: gemäß gesetzlicher Aufbewahrungsfristen.

  • Kommunikationsdaten: bis zur Erledigung Ihrer Anfrage, sofern keine Aufbewahrungspflicht besteht.

  • Postfachdaten: solange das Postfach verbunden ist.

  1. Datensicherheit

Wir nutzen verschlüsselte Übertragung (TLS), beschränkte Zugriffe auf Produktivsysteme, sichere Passwortspeicherung und regelmäßige Sicherheitsüberwachung.

  1. Ihre Rechte

Sie haben das Recht auf Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung, Datenübertragbarkeit und Widerspruch (Art. 15 bis 21 DSGVO) sowie das Recht, eine Einwilligung jederzeit mit Wirkung für die Zukunft zu widerrufen. Anfragen richten Sie an info@monudesk.com.

Sie können sich außerdem bei einer Datenschutz-Aufsichtsbehörde beschweren, insbesondere in dem EU-Mitgliedstaat Ihres Aufenthalts oder Arbeitsplatzes.

  1. Änderungen

Wir passen diese Datenschutzerklärung an, wenn sich rechtliche oder technische Grundlagen ändern. Es gilt die jeweils auf monudesk.com veröffentlichte Fassung.

Start managing monument orders smarter today.

Start managing monument orders smarter today.

Start managing monument orders smarter today.