Rechtliche Hinweise
Auftragsverarbeitungs-Vereinbarung (AVV)
Standard-AVV nach Art. 28 DSGVO für die Nutzung von AnnexFlow.
Auftragsverarbeitung gemäß Art. 28 DSGVO
Mit deiner Tarif-Buchung schließt du zugleich eine Auftragsverarbeitungs-Vereinbarung mit der ma-kom agentur UG (haftungsbeschränkt) ab.
Gegenstand
Die ma-kom agentur verarbeitet personenbezogene Daten deiner Mitarbeiter und Kunden ausschließlich zur Erbringung der vertraglich geschuldeten AnnexFlow-Leistungen.
Subprozessoren
Wir setzen Subprozessoren nur ein, wenn dies für die Leistungserbringung erforderlich ist. Die aktuelle Liste ist jederzeit abrufbar: als Text · als PDF. Änderungen kündigen wir mit Vorlauf an; Widerspruchs- und Kündigungsrechte ergeben sich aus dem AVV-Vertragstext.
Sicherheitsmaßnahmen (TOMs)
Die folgenden Maßnahmen beschreiben den tatsächlichen Betriebsstand (9. August 2026). Was noch nicht umgesetzt ist, ist ausdrücklich als geplant gekennzeichnet — wir sichern hier nichts zu, was wir nicht belegen können.
- Betrieb auf einer Plesk-Subscription in Deutschland; Verarbeitung und Sicherung im Geltungsbereich der DSGVO.
- Transportverschlüsselung durchgehend über TLS (HTTPS-only, HSTS, kein Rückfall auf HTTP). Verschlüsselung im Ruhezustand auf Ebene des Hosting-Systems.
- Audit-Trail über schreibende Zugriffe von Personen, Agenten und Hintergrundprozessen (Nachweis nach Art. 30 DSGVO).
- Mehrstufiges Berechtigungssystem mit Default-Deny; mandantenübergreifende Schreibzugriffe nur nach ausdrücklicher Bestätigung.
- Rollengetrennte Operator-Hierarchie (System / Partner / Company), serverseitig bei jedem Aufruf geprüft.
- Passwörter als Bcrypt-Hash, Zugriffstoken ausschließlich als SHA-256-Hash gespeichert; gerätegebundene Token jederzeit widerrufbar.
- Code-Reviews vor jedem Release sowie regelmäßige Aktualisierung der eingesetzten Komponenten.
- Datensicherungen über die Sicherungsfunktion des Hosting-Systems. Geplant, aber noch nicht durchgängig eingerichtet: verschlüsselte Replikation an einen zweiten Standort.
- Geplant, bislang nicht durchgeführt: eine unabhängige externe Sicherheitsprüfung (Penetrationstest) sowie eine Zertifizierung des eingesetzten Rechenzentrums nach ISO 27001.
Weisungen und Kontrolle
Du kannst jederzeit über das Portal Audit-Exporte abrufen und Kontroll-Anfragen stellen. Datenkategorien, Betroffene und Verarbeitungszwecke sind in deinem Workspace einsehbar.
AVV-Vertragstext
Den vollständigen Vertragstext kannst du vor jeder Unterzeichnung lesen — er liegt öffentlich bereit: AVV-Mustervertrag (Text) · als PDF. Dieselbe Fassung bekommst du im Unterzeichnungs-Link vollständig angezeigt, bevor du bestätigst; Fassung und Prüfsumme werden mit deiner Bestätigung protokolliert. Die Vorlage ist anwaltlich nicht geprüft und ersetzt keine individuelle Beratung.
AnnexFlow® ist eine eingetragene Wortmarke der ma-kom agentur UG.