Auftragsverarbeitungsvertrag

gemäß Art. 28 DSGVO · Stand: June 2026

Vertragsparteien

Auftragsverarbeiter
HuReSCo e.Kfr.
Inh. Solveig Deisler
Hauptstraße 5
19246 Zarrentin am Schaalsee
E-Mail: datenschutz@lokado.de
Verantwortlicher (Auftraggeber)
Der Lokado-Kunde
Name und Adresse gemäß
den Registrierungsdaten
im Lokado-Account
Dieser AVV gilt automatisch mit Abschluss des Lokado-Abonnements als vereinbart. Durch die Nutzung des Dienstes stimmt der Verantwortliche diesem AVV zu.

Art. 1 – Gegenstand und Dauer

Der Auftragsverarbeiter erbringt für den Verantwortlichen GPS-Tracking-Dienstleistungen im Rahmen des Lokado-Abonnements. Die Verarbeitung personenbezogener Daten erfolgt ausschließlich im Rahmen dieser Leistungserbringung.

Die Dauer der Verarbeitung entspricht der Laufzeit des Nutzungsvertrags.

Art. 2 – Art und Zweck der Verarbeitung

Art der DatenZweck der Verarbeitung
GPS-PositionsdatenLive-Tracking, Fahrthistorie, Alarm-Erkennung
Name, E-Mail, TelefonKontoverwaltung, Alarm-Benachrichtigungen
Fahrzeug-/GerätedatenTracker-Verwaltung, Operator-Koordination
ZahlungsdatenAbrechnung (verarbeitet durch Stripe als Sub-Auftragsverarbeiter)

Kategorien betroffener Personen

Art. 3 – Pflichten des Auftragsverarbeiters

Der Auftragsverarbeiter verpflichtet sich:

  1. Personenbezogene Daten ausschließlich auf dokumentierte Weisung des Verantwortlichen zu verarbeiten
  2. Zur Vertraulichkeit verpflichtete Personen mit der Verarbeitung zu betrauen
  3. Alle erforderlichen technischen und organisatorischen Maßnahmen gemäß Art. 32 DSGVO zu treffen
  4. Die in Art. 5 genannten Sub-Auftragsverarbeiter nur mit Genehmigung einzusetzen
  5. Den Verantwortlichen bei der Erfüllung seiner Pflichten (Art. 32–36 DSGVO) zu unterstützen
  6. Alle Daten nach Ende des Vertrags zu löschen oder zurückzugeben
  7. Alle erforderlichen Informationen für Nachweise bereitzustellen

Art. 4 – Technische und organisatorische Maßnahmen (TOM)

BereichMaßnahme
ZugangskontrolleSichere Passwörter (bcrypt cost 12), Session-Management, 2FA optional
ZugriffskontrolleRollenbasiertes Berechtigungskonzept, IDOR-Schutz, minimaler Datenzugriff
WeitergabekontrolleSSL/TLS-Verschlüsselung aller Verbindungen, keine Weitergabe ohne Rechtsgrundlage
EingabekontrolleAudit-Logs für administrative Aktionen
VerfügbarkeitskontrolleRegelmäßige Backups, Monitoring, Redundanz
TrennungskontrolleMandantentrennung durch user_id in allen Tabellen
VerschlüsselungAES-256-GCM für sensible Datenbankfelder, HTTPS erzwungen
ServerstandortEuropa/EU – Frankreich (Server4You)

Art. 5 – Sub-Auftragsverarbeiter

Der Auftragsverarbeiter setzt folgende Sub-Auftragsverarbeiter ein:

UnternehmenLeistungLandGrundlage
Server4You (Isionline GmbH)Server-Hosting, DatenspeicherungFrankreich (EU)Art. 28 DSGVO
Stripe Inc.ZahlungsabwicklungUSASCC (Art. 46 DSGVO)
seven.io GmbHSMS-VersandDeutschlandArt. 28 DSGVO

Bei Änderungen des Sub-Auftragsverarbeiter-Einsatzes wird der Verantwortliche mit einer Frist von 30 Tagen informiert und hat ein Widerspruchsrecht.

Art. 6 – Pflichten des Verantwortlichen

Der Verantwortliche ist verpflichtet:

Art. 7 – Datenpannen & Meldepflichten

Der Auftragsverarbeiter meldet dem Verantwortlichen Verletzungen des Schutzes personenbezogener Daten unverzüglich, spätestens innerhalb von 24 Stunden nach Bekanntwerden.

Die Meldung erfolgt per E-Mail an die im Konto hinterlegte E-Mail-Adresse sowie an datenschutz@lokado.de.

Art. 8 – Löschung nach Vertragsende

Nach Ende des Vertrags werden alle personenbezogenen Daten des Verantwortlichen gelöscht, sofern keine gesetzliche Aufbewahrungspflicht besteht:

Schriftlichen AVV anfordern
Für Business-Kunden die einen unterzeichneten AVV benötigen steht dieser auf Anfrage zur Verfügung.
AVV per E-Mail anfordern
Für die meisten Kunden gilt dieser Online-AVV durch die Nutzung als akzeptiert.