Zum Inhalt springen
    Early AccessAllgemeine Verfügbarkeit ab 2027 geplantZugang anfragen

    Auftragsverarbeitungsvertrag (AVV)

    gemäß Art. 28 DSGVO

    Stand: Oktober 2026

    Dies ist die verbindliche deutsche Vertragsfassung. Vor dem ersten produktiven Vertragsschluss wird eine abschließende Prüfung durch eine auf Datenschutz- und IT-Recht spezialisierte Rechtsberatung empfohlen.

    zwischen dem Kunden laut Registrierung oder Bestellung („Verantwortlicher“, „Kunde“) und der Blck Horizon Solutions GmbH, Mittelstraße 11, 40789 Monheim am Rhein, eingetragen im Handelsregister des Amtsgerichts Düsseldorf unter HRB 114079 („Auftragsverarbeiter“, „Anbieter“).

    § 1 Gegenstand, Dauer und Verhältnis zu den AGB

    (1) Der Anbieter verarbeitet personenbezogene Daten im Auftrag des Kunden, soweit er dem Kunden LabNote.Light nach den AGB bereitstellt.

    (2) Dieser AVV ist Bestandteil der AGB (§ 1 Abs. 3). Er gilt für die Dauer des Vertrags und darüber hinaus, solange der Anbieter personenbezogene Daten des Kunden verarbeitet.

    (3) Bei Widersprüchen in Datenschutzfragen geht dieser AVV den AGB vor.

    (4) Gegenstand, Art, Zweck, Datenarten und Betroffene ergeben sich aus Anlage 1, die technischen und organisatorischen Maßnahmen aus Anlage 2, die Unterauftragsverarbeiter aus Anlage 3.

    § 2 Weisungen

    (1) Der Anbieter verarbeitet die Daten nur auf dokumentierte Weisung des Kunden, es sei denn, er ist durch das Recht der Europäischen Union oder eines Mitgliedstaats zur Verarbeitung verpflichtet. In diesem Fall teilt er dem Kunden die rechtliche Anforderung vor der Verarbeitung mit, soweit das Recht dies nicht verbietet (Art. 28 Abs. 3 lit. a DSGVO).

    (2) Dieser AVV, die AGB und die Nutzung der Funktionen der Software durch den Kunden gelten als Weisung. Weitere Weisungen erteilt die Administration des Kunden in Textform.

    (3) Hält der Anbieter eine Weisung für rechtswidrig, weist er den Kunden unverzüglich darauf hin (Art. 28 Abs. 3 Satz 3 DSGVO). Er darf die Ausführung aussetzen, bis der Kunde die Weisung bestätigt oder ändert.

    § 3 Pflichten des Kunden

    (1) Der Kunde ist für die Rechtmäßigkeit der Verarbeitung, die Wahrung der Rechte betroffener Personen und die Auswahl der Daten verantwortlich, die er in LabNote.Light erfasst.

    (2) Der Kunde stellt sicher, dass in LabNote.Light keine besonderen Kategorien personenbezogener Daten (Art. 9 DSGVO) und keine Daten über strafrechtliche Verurteilungen und Straftaten (Art. 10 DSGVO) gespeichert werden. Proben, Probanden und vergleichbare Datensätze erfasst er nur ohne Personenbezug oder vollständig pseudonymisiert; Zuordnungsschlüssel und Klarnamen bleiben außerhalb des Systems.

    (3) Beabsichtigt der Kunde, Daten nach Absatz 2 zu verarbeiten, zeigt er dies dem Anbieter vorab in Textform an. Die Verarbeitung ist erst zulässig, wenn die Parteien dies in Textform vereinbart haben; der Kunde führt dafür eine Datenschutz-Folgenabschätzung durch, und die Parteien vereinbaren ergänzende Maßnahmen.

    § 4 Pflichten des Anbieters

    (1) Der Anbieter verpflichtet die zur Verarbeitung befugten Personen vor Beginn ihrer Tätigkeit zur Vertraulichkeit und auf das Datengeheimnis, soweit sie nicht bereits einer gesetzlichen Verschwiegenheitspflicht unterliegen (Art. 28 Abs. 3 lit. b DSGVO). Die Pflicht besteht über das Ende der Tätigkeit hinaus.

    (2) Der Anbieter trifft die in Anlage 2 beschriebenen technischen und organisatorischen Maßnahmen (Art. 28 Abs. 3 lit. c, Art. 32 DSGVO) und entwickelt sie angemessen weiter. Änderungen dürfen das vereinbarte Schutzniveau nicht unterschreiten.

    (3) Der Anbieter unterstützt den Kunden unter Berücksichtigung der Art der Verarbeitung bei den Pflichten nach Art. 32 bis 36 DSGVO (Art. 28 Abs. 3 lit. f DSGVO). Unterstützung, die über die Standardfunktionen der Software und angemessenen Aufwand hinausgeht, kann der Anbieter nach vorheriger Information zu den dann geltenden Sätzen berechnen.

    (4) Der Anbieter hat keinen Datenschutzbeauftragten bestellt, weil die gesetzlichen Voraussetzungen nicht vorliegen. Ansprechpartner für Datenschutz ist legal@labnote-light.com.

    (5) Der Anbieter führt ein Verzeichnis der Verarbeitungstätigkeiten nach Art. 30 Abs. 2 DSGVO.

    § 5 Rechte betroffener Personen

    (1) Wendet sich eine betroffene Person direkt an den Anbieter, leitet dieser die Anfrage unverzüglich an den Kunden weiter und beantwortet sie nicht selbst.

    (2) Der Anbieter unterstützt den Kunden bei der Erfüllung von Anträgen betroffener Personen mit den Funktionen der Software (Export, Berichtigung, Löschung) und, soweit darüber hinaus erforderlich, durch angemessene Mitwirkung (Art. 28 Abs. 3 lit. e DSGVO).

    § 6 Meldung von Verletzungen des Schutzes personenbezogener Daten

    (1) Der Anbieter meldet dem Kunden jede Verletzung des Schutzes personenbezogener Daten, die Daten des Kunden betrifft, unverzüglich, spätestens 48 Stunden nach bestätigter Kenntnis. Die Meldung geht an die bei der Registrierung hinterlegte Administrationsadresse des Kunden.

    (2) Die Meldung enthält, soweit bekannt, die Angaben nach Art. 33 Abs. 3 DSGVO: Art der Verletzung, betroffene Kategorien und ungefähre Zahl, wahrscheinliche Folgen sowie ergriffene und vorgeschlagene Maßnahmen. Fehlende Angaben reicht der Anbieter nach, sobald sie vorliegen.

    (3) Die Meldung ist kein Anerkenntnis einer Pflichtverletzung oder einer Haftung.

    § 7 Unterauftragsverarbeiter

    (1) Der Kunde erteilt dem Anbieter die allgemeine Genehmigung, die in Anlage 3 genannten Unterauftragsverarbeiter einzusetzen (Art. 28 Abs. 2 DSGVO).

    (2) Der Anbieter informiert den Kunden mindestens 30 Tage vor dem Einsatz eines neuen oder dem Austausch eines Unterauftragsverarbeiters per E-Mail an die Administration des Kunden.

    (3) Der Kunde kann innerhalb von 14 Tagen nach Zugang der Information aus wichtigem datenschutzrechtlichem Grund in Textform widersprechen. Einigen sich die Parteien nicht innerhalb weiterer 30 Tage, kann der Kunde den Vertrag zum Zeitpunkt des vorgesehenen Einsatzes kündigen.

    (4) Der Anbieter schließt mit jedem Unterauftragsverarbeiter einen Vertrag, der ihm im Wesentlichen dieselben Datenschutzpflichten auferlegt wie dieser AVV. Er bleibt gegenüber dem Kunden für die Einhaltung dieser Pflichten verantwortlich (Art. 28 Abs. 4 DSGVO).

    (5) Kundendaten werden in Rechenzentren in Frankfurt am Main verarbeitet. Zugriffe aus Drittländern, etwa im Support oder durch Unterauftragsverarbeiter, sind nicht ausgeschlossen; sie erfolgen nur, wenn die Voraussetzungen von Kapitel V DSGVO erfüllt sind, insbesondere auf Grundlage eines Angemessenheitsbeschlusses, des EU-US Data Privacy Framework oder von Standardvertragsklauseln mit ergänzenden Maßnahmen.

    § 8 Nachweise und Kontrollen

    (1) Der Anbieter weist die Einhaltung dieses AVV auf Anforderung durch Dokumente nach, insbesondere durch die Beschreibung der Sicherheitsarchitektur, Auszüge der Sicherheitsrichtlinien, Zusammenfassungen von Sicherheitsprüfungen, sobald vorhanden, und die Zertifizierungen der Unterauftragsverarbeiter (Art. 28 Abs. 3 lit. h DSGVO).

    (2) Prüfungen vor Ort oder am System durch den Kunden oder einen von ihm beauftragten Prüfer sind nur bei berechtigtem Anlass zulässig, insbesondere bei konkretem Verdacht auf einen Sicherheitsverstoß oder wenn die Nachweise nach Absatz 1 nicht genügen, und höchstens einmal je Kalenderjahr.

    (3) Der Kunde kündigt eine Prüfung mindestens vier Wochen vorher in Textform an. Sie findet zu üblichen Geschäftszeiten ohne Störung des Betriebs statt. Prüfer müssen qualifiziert und zur Verschwiegenheit verpflichtet sein und dürfen nicht im Wettbewerb mit dem Anbieter stehen. Daten anderer Kunden und Geschäftsgeheimnisse des Anbieters sind von der Prüfung ausgenommen.

    (4) Die Kosten der Prüfung trägt der Kunde, es sei denn, die Prüfung weist eine schwerwiegende Pflichtverletzung des Anbieters nach.

    § 9 Rückgabe und Löschung

    (1) Nach Vertragsende kann der Kunde seine Daten nach Maßgabe von § 13 der AGB abrufen, mindestens 30 Kalendertage nach dem Übergangszeitraum. Danach löscht der Anbieter die Daten vollständig, soweit keine gesetzlichen Aufbewahrungspflichten entgegenstehen (Art. 28 Abs. 3 lit. g DSGVO).

    (2) Sicherungskopien werden im Rahmen des Sicherungszyklus überschrieben.

    (3) Auf Verlangen bestätigt der Anbieter die Löschung in Textform.

    § 10 Haftung

    Es gilt § 12 der AGB, auch für Ansprüche aus diesem AVV. § 12 Abs. 7 der AGB gilt entsprechend.

    § 11 Schlussbestimmungen

    (1) Dieser AVV wird mit der Annahme der AGB bei der Registrierung oder Bestellung wirksam. Auf Verlangen des Kunden wird er zusätzlich in Textform oder elektronisch mit individueller Firmenbezeichnung gegengezeichnet; der Inhalt bleibt dabei unverändert, soweit die Parteien nichts anderes in Textform vereinbaren.

    (2) Änderungen dieses AVV richten sich nach § 17 der AGB; Änderungen der Anlagen 2 und 3 nach § 4 Abs. 2 und § 7.

    (3) Es gilt das Recht der Bundesrepublik Deutschland. Der Gerichtsstand richtet sich nach § 18 der AGB.

    (4) Sollten einzelne Bestimmungen unwirksam sein oder werden, bleibt die Wirksamkeit der übrigen Bestimmungen unberührt.

    Anlage 1 – Gegenstand, Art und Zweck der Verarbeitung, Daten und Betroffene

    PunktFestlegung
    Gegenstand und ZweckBereitstellung von LabNote.Light als Software-as-a-Service (Laborjournal, Probenmanagement, QC-Analytik, Qualitätsmanagement, Arbeitssicherheit, Gerätemanagement) einschließlich Hosting, Speicherung, Sicherung, Export und Support; KI-Funktionen nur nach Aktivierung durch den Kunden
    Art der VerarbeitungErheben, Speichern, Verändern, Abrufen, Übermitteln (Export, Schnittstellen), Löschen, Protokollieren
    Kategorien personenbezogener DatenNutzer- und Beschäftigtendaten: Name, geschäftliche E-Mail-Adresse, Rolle, Abteilung, Anmelde- und Aktionsprotokolle, elektronische Signaturen mit Zeitstempel und Hashwert. Kontaktdaten von Ansprechpartnern bei Lieferanten, Geräteherstellern, Auftraggebern und Dienstleistern. Kundenportal: E-Mail-Adresse und Einmalcode-Anmeldung eingeladener Personen. Inhalte von Laborjournalen, Mess- und Protokolldaten, Probenbezeichnungen, SOPs und Dokumenten: überwiegend ohne Personenbezug, personenbezogen nur, soweit der Kunde Namen oder Kennungen aufnimmt
    Besondere Kategorienkeine (§ 3 Abs. 2 AVV)
    Betroffene PersonenBeschäftigte und Auftragnehmer des Kunden; Ansprechpartner bei Lieferanten, Auftraggebern und Dienstleistern des Kunden; vom Kunden eingeladene Portalnutzer
    DauerLaufzeit des Vertrags sowie Abruf- und Löschfrist nach § 9
    Ort der VerarbeitungRechenzentrum in Frankfurt am Main; Unterauftragsverarbeiter nach Anlage 3

    Anlage 2 – Technische und organisatorische Maßnahmen (Art. 32 DSGVO)

    BereichMaßnahmen
    ZugangskontrolleAnmeldung mit E-Mail und Passwort nach Passwortrichtlinie einschließlich Prüfung früherer Passwörter; Zwei-Faktor-Authentifizierung per Authenticator-App mit Backup-Codes; optional kundeneigenes SAML-SSO; Sperre nach Fehlversuchen; Protokollierung fehlgeschlagener Anmeldungen; Ratenbegrenzung bei Anmeldung und Passwortprüfung
    Zugriffskontrollerollenbasierte Rechte (RBAC); Freischaltung von Modulen je Organisation; zeilenbasierte Zugriffskontrolle in der Datenbank (Row Level Security) mit Prüfung der Organisationszugehörigkeit; API-Zugriff über Token mit Berechtigungsumfang, an eine Organisation gebunden
    Mandantentrennunglogische Trennung aller Kunden über Row Level Security; keine Zugriffe zwischen Mandanten; Zugriff des Plattformpersonals nur über eine gesonderte Berechtigung; Übernahme einer Kundensitzung (Impersonation) wird im unveränderbaren Audit-Log erfasst; Support-Anhänge liegen in einem privaten, ticketgebundenen Speicherbereich
    VerschlüsselungTLS 1.2 oder höher bei der Übertragung; AES-256 bei der Speicherung (Datenbank, Sicherungen, Dateispeicher); Schlüsselverwaltung über AWS KMS; Zugangsdaten zu Integrationen zusätzlich auf Anwendungsebene verschlüsselt; Passwörter nur als Hashwert
    Integrität und NachvollziehbarkeitAudit-Trail nur anfügend, mit Hash-Kette; Zeitstempel und Hashwerte setzt die Datenbank per Trigger; Rollen ohne Änderungs- und Löschrecht; elektronische Signaturen mit Zeitstempel und SHA-256-Hashwert; Validierung von Eingaben an Schnittstellen
    Weitergabekontrolleverschlüsselte Übertragung; Exporte nur für berechtigte Rollen und ratenbegrenzt; Protokolle ohne Klartext-Personendaten (E-Mail-Adressen, IP-Adressen und Token werden maskiert)
    Verfügbarkeit und Wiederherstellungtägliche Sicherungen sowie Sicherungen vor größeren Aktualisierungen; Wiederherstellung aus Sicherungen; Ratenbegrenzung gegen Überlast; öffentliche Statusseite
    Löschung und Datenminimierungautomatisierte Löschung nach Fristen, unter anderem fehlgeschlagene Anmeldungen 90 Tage, API-Protokolle 180 Tage, KI-Nutzungsprotokolle 365 Tage, Einwilligungsnachweise 180 Tage; Löschvorgänge werden protokolliert
    ÜberprüfungSicherheits- und Zugriffsprüfungen in der Auslieferungspipeline; ein externer Penetrationstest ist für Q3/Q4 2026 geplant und noch nicht durchgeführt; der Anbieter besitzt keine eigene Zertifizierung nach ISO/IEC 27001 oder SOC 2, seine Informationssicherheits-Richtlinie orientiert sich an ISO/IEC 27001; die Betreiber der Rechenzentren und der Plattform (AWS, Supabase) weisen laut eigenen Angaben Zertifizierungen nach ISO/IEC 27001 und SOC 2 aus
    OrganisationZur Verarbeitung befugte Personen werden vor ihrem ersten Zugriff zur Vertraulichkeit verpflichtet oder unterliegen einer gesetzlichen Verschwiegenheitspflicht; Berechtigungen werden nach dem Prinzip der geringsten Rechte vergeben; Support-Zugriffe erfolgen nur anlassbezogen und werden protokolliert
    VorfallmanagementDokumentierter Ablauf für Erkennung, Einstufung, Eingrenzung, Risikobewertung, Behebung und Nachbereitung; Unterstützung des Kunden bei gesetzlichen Meldepflichten; Benachrichtigung des Kunden nach § 6 AVV
    Physische SicherheitDer Anbieter betreibt keine eigenen Rechenzentren; Zutritts-, Zugangs- und Zugriffskontrolle der Rechenzentren liegen beim Rechenzentrumsbetreiber

    Anlage 3 – Unterauftragsverarbeiter

    UnterauftragsverarbeiterLeistungOrt der VerarbeitungDrittlandbezug und Garantie
    Lovable Labs Sweden AB, Regeringsgatan 25, 111 53 Stockholm, SchwedenPlattform zur Auslieferung der Anwendung, E-Mail-Versand von System- und Newsletter-Nachrichten, KI-GatewayEUZugriff aus Drittländern, insbesondere den USA, nicht ausgeschlossen; Standardvertragsklauseln
    Supabase, Inc. (Rechenzentrum Amazon Web Services, Region Frankfurt am Main)Datenbank, Authentifizierung, Dateispeicher, serverseitige Funktionen, SicherungenFrankfurt am MainZugriff aus den USA nicht ausgeschlossen; Standardvertragsklauseln
    Resend, Inc., USAVersand bestimmter Sicherheitsmeldungen sowie alternativer E-Mail-Versand, sofern für weitere Nachrichten aktiviertUSAStandardvertragsklauseln
    Google Cloud EMEA Limited, 70 Sir John Rogerson's Quay, Dublin 2, Irlandgeschäftliches E-Mail-Postfach für die Korrespondenz mit dem KundenEUZugriff aus den USA möglich; EU-US Data Privacy Framework und Standardvertragsklauseln
    Google und OpenAI über das KI-Gateway von LovableSprachmodelle für KI-Funktionen, nur nach Aktivierung durch den KundenUSA möglichStandardvertragsklauseln

    Eigenständig Verantwortliche und keine Unterauftragsverarbeiter: Stripe Payments Europe, Limited (Zahlungsabwicklung). Weitere Unterauftragsverarbeiter der genannten Anbieter ergeben sich aus deren eigenen Verzeichnissen.