nach Art. 28 DSGVO – zwischen dir als Verantwortlichem und uns als Auftragsverarbeiter über die Daten der von dir betreuten Personen.
Verantwortlicher ist die Nutzerin oder der Nutzer dieses Kontos – die rechtliche Betreuerin oder der rechtliche Betreuer. Name und Anschrift ergeben sich aus den Kontodaten.
Auftragsverarbeiter ist die BetreuungONE UG (haftungsbeschränkt), Bielefelder Straße 151 A, 33818 Leopoldshöhe, eingetragen im Handelsregister des Amtsgerichts Lemgo unter HRB 12098, vertreten durch den Geschäftsführer David Sadlowski, E-Mail support@betreuung-one.de.
(1) Wir stellen dir eine Software zur Führung von Betreuungsakten, zur Rechnungslegung und Vermögensverwaltung, zur Fristen- und Aufgabenverwaltung, zum Schriftverkehr sowie zur Vergütungsabrechnung bereit und betreiben sie in deinem Auftrag.
(2) Du entscheidest allein über Zwecke und Mittel der Verarbeitung der von dir eingestellten Daten und bist gegenüber den betreuten Personen und den Betreuungsgerichten für die Rechtmäßigkeit der Verarbeitung verantwortlich. Wir verarbeiten diese Daten ausschließlich weisungsgebunden und verfolgen mit ihnen keine eigenen Zwecke.
(3) Nicht Gegenstand dieses Vertrages sind Daten, die wir als eigener Verantwortlicher verarbeiten: Bestands- und Abrechnungsdaten deines Nutzerkontos, Anfragen über das Kontakt- und Kündigungsformular sowie die Reichweitenmessung unserer Internetseiten. Hierüber informiert die Datenschutzerklärung.
(4) Dieser Vertrag beginnt mit deiner Zustimmung und endet mit der Beendigung des Nutzungsvertrages. Er kann nicht gesondert gekündigt werden, solange der Nutzungsvertrag fortbesteht.
(5) Die Zustimmung erfolgt in elektronischer Form (Art. 28 Abs. 9 DSGVO): Du bestätigst diesen Vertrag in deinem Konto. Wir protokollieren Fassung und Zeitpunkt der Zustimmung. Eine handschriftliche Unterzeichnung ist nicht erforderlich.
(1) Verarbeitet werden die Daten, die du zur Führung deiner Betreuungen in die Software einstellst. Betroffene Personen sind insbesondere: die betreuten Personen, deren Angehörige, Bezugspersonen und Beteiligte, Ärztinnen und Ärzte, Ansprechpartner bei Heimen, Pflegediensten, Behörden, Banken und Krankenkassen, Richterinnen und Rechtspfleger der Betreuungsgerichte sowie Zahlungsempfänger und -sender aus eingelesenen Kontoauszügen.
(2) Zu den Datenarten zählen Stammdaten, betreuungsrechtliche Angaben, Angaben zur wirtschaftlichen Lage, Identifikationsnummern, Konten und Vermögenswerte, Kontoumsätze, Berichte an das Betreuungsgericht, Vergütungsanträge, Fristen und Aufgaben, Schriftverkehr, Adressdaten sowie hochgeladene Dokumente jeder Art.
(3) Die Verarbeitung umfasst regelmäßig besondere Kategorien personenbezogener Daten (Art. 9 Abs. 1 DSGVO), insbesondere Gesundheitsdaten – etwa Pflegegrad, behandelnder Arzt, Angaben im Jahresbericht, Wohnform, gesundheitsbezogene Kontoumsätze und hochgeladene ärztliche Unterlagen. Beide Seiten tragen dem durch erhöhte Schutzmaßnahmen Rechnung.
(4) Die Verarbeitung findet ausschließlich in Mitgliedstaaten der Europäischen Union oder des Europäischen Wirtschaftsraums statt. Datenbank, Dokumentenspeicher und die Ausführung aller Serverfunktionen sind auf Frankfurt am Main festgelegt. Eine Verlagerung in ein Drittland bedarf deiner vorherigen Zustimmung und der Voraussetzungen der Art. 44 ff. DSGVO; für den optionalen KI-Assistenten erteilst du diese Zustimmung mit der Freischaltung in deinem Konto (§ 7 Abs. 6).
(5) Einzelne der in § 7 genannten Unterauftragsverarbeiter haben ihren Unternehmenssitz außerhalb der Union; die dortige Spalte weist das je Dienstleister aus. Ein Zugriff auf Inhaltsdaten aus einem Drittland findet nach dem Stand von § 7 nicht statt – die Verarbeitung selbst bleibt in Frankfurt am Main. Einzige Ausnahme ist der optionale KI-Assistent (§ 7 Abs. 6): Nur wenn du ihn freischaltest, werden je Aufruf die dort genannten Angaben aus der Akte an Anthropic in den USA übermittelt, abgesichert durch EU-Standardvertragsklauseln. Ohne Freischaltung bleibt es für dich uneingeschränkt bei den Sätzen 1 bis 3.
(1) Wir verarbeiten personenbezogene Daten ausschließlich auf deine dokumentierte Weisung. Als Weisung gelten dieser Vertrag, die AGB sowie jede Bedienhandlung in der Software.
(2) Weisungen außerhalb der Software richtest du in Textform an support@betreuung-one.de. Mündliche Weisungen bestätigst du unverzüglich in Textform.
(3) Halten wir eine Weisung für rechtswidrig, teilen wir dir das unverzüglich mit und dürfen ihre Ausführung bis zur Klärung aussetzen (Art. 28 Abs. 3 Satz 3 DSGVO).
(1) Wir verarbeiten die Daten ausschließlich zur Erbringung der vereinbarten Leistung. Eine Nutzung zu eigenen Zwecken – insbesondere zur Auswertung, zur Erstellung von Statistiken über Betreuungsverhältnisse, zum Training von Verfahren künstlicher Intelligenz oder zur Weitergabe an Dritte – findet nicht statt.
(2) Wir treffen die technischen und organisatorischen Maßnahmen nach § 6 und halten sie während der Vertragslaufzeit aufrecht. Maßnahmen dürfen fortentwickelt werden, solange das Schutzniveau nicht unterschritten wird.
(3) Wir unterstützen dich bei der Einhaltung der Art. 32 bis 36 DSGVO, insbesondere bei Datenschutz-Folgenabschätzungen und bei der Meldung von Verletzungen des Schutzes personenbezogener Daten.
(4) Wir führen ein Verzeichnis aller Verarbeitungstätigkeiten im Auftrag (Art. 30 Abs. 2 DSGVO) und legen es dir auf Verlangen vor.
(5) Wir benennen eine Kontaktstelle für Datenschutzfragen. Eine Pflicht zur Benennung eines Datenschutzbeauftragten (Art. 37 DSGVO, § 38 BDSG) besteht derzeit nicht; entsteht sie, teilen wir die Benennung unaufgefordert mit.
(1) Wir verpflichten alle zur Verarbeitung befugten Personen auf Vertraulichkeit, soweit sie nicht bereits einer gesetzlichen Verschwiegenheitspflicht unterliegen. Die Verpflichtung wirkt über das Ende der Tätigkeit hinaus.
(2) Du kannst als staatlich anerkannte Sozialarbeiterin oder Sozialpädagoge einer besonderen Schweigepflicht unterliegen (§ 203 Abs. 1 Nr. 5 StGB). Für diesen Fall gilt: Wir und die für uns tätigen Personen sind sonstige mitwirkende Personen im Sinne des § 203 Abs. 3 Satz 2 StGB. Wir werden ausdrücklich zur Geheimhaltung verpflichtet und über die Strafbarkeit einer unbefugten Offenbarung belehrt (§ 203 Abs. 4 StGB).
(3) Wir übertragen diese Verpflichtung auf jeden Unterauftragsverarbeiter, der Zugang zu Inhaltsdaten erhalten kann, und weisen sie auf Verlangen nach.
(4) Wir offenbaren deine Daten nicht gegenüber Dritten, auch nicht gegenüber Behörden, es sei denn, wir sind gesetzlich dazu verpflichtet. In diesem Fall unterrichten wir dich vorab, soweit zulässig.
(1) Wir treffen die Maßnahmen nach Art. 32 DSGVO. Die nachfolgende Beschreibung gibt den tatsächlich umgesetzten Stand wieder.
(2) Zugangskontrolle. Die Anmeldung erfolgt mit E-Mail-Adresse und Passwort über einen spezialisierten Authentifizierungsdienst; Passwörter werden ausschließlich als Hashwert gespeichert. Neu gesetzte Passwörter werden gegen eine Datenbank bekannter Datenlecks geprüft, wobei nur ein Teil des Hashwerts dein Gerät verlässt.
(3) Zwei-Faktor-Authentifizierung. Wir stellen sie für jedes Konto bereit. Ist sie eingerichtet, wird sie serverseitig auf Ebene der Datenbank durchgesetzt: Zugriffe aus einer Sitzung ohne zweiten Faktor liefern keine Daten. Ob du sie einrichtest, entscheidest du als Verantwortlicher selbst; wir empfehlen sie angesichts der Art der verarbeiteten Daten ausdrücklich.
(4) Mandantentrennung. Die Trennung der Daten verschiedener Verantwortlicher erfolgt durch Zugriffsregeln unmittelbar in der Datenbank, nicht erst in der Anwendung. Jeder Lese- und Schreibvorgang wird gegen die Kontokennung geprüft; Dateien liegen unter einem kontobezogenen Pfad derselben Prüfung.
(5) Übertragung und Speicherung. Sämtliche Verbindungen sind transportverschlüsselt und über einen Sicherheitsheader dauerhaft auf verschlüsselte Verbindungen festgelegt. Eine Inhaltssicherheitsrichtlinie unterbindet das Nachladen fremder Inhalte und die Einbettung in fremde Seiten. Dokumente sind nur über signierte Verweise mit begrenzter Gültigkeit erreichbar. Datenbank und Dokumentenspeicher werden im Ruhezustand verschlüsselt.
(6) Verfügbarkeit. Die Datenbank wird täglich gesichert. Hochgeladene Dokumente werden zusätzlich allnächtlich in einen getrennten Sicherungsspeicher gespiegelt, auf den kein Nutzerkonto Zugriff hat.
(7) Betreiberzugriff. Wir können aus technischen Gründen mit erhöhten Rechten auf Datenbank und Dokumentenspeicher zugreifen. Wir nutzen diesen Zugriff ausschließlich zur Störungsbeseitigung, zur Datensicherung und zur Ausführung deiner Weisungen und beschränken ihn auf das erforderliche Maß.
(8) Deine Mitwirkung. Du trägst Sorge für die Sicherheit deiner Endgeräte, für die Geheimhaltung deiner Zugangsdaten und dafür, dass unbefugte Personen keinen Einblick in die Software nehmen.
(1) Du erteilst deine allgemeine Genehmigung zur Beauftragung der nachfolgend genannten Unterauftragsverarbeiter (Art. 28 Abs. 2 Satz 2 DSGVO):
| Dienstleister | Leistung | Daten |
|---|---|---|
| Supabase Verarbeitung auf AWS, Frankfurt | Datenbank, Anmeldung, Dokumentenspeicher | sämtliche Inhaltsdaten der Betreuungsakten sowie Anmeldedaten |
| Vercel Ausführung Frankfurt, Sitz USA | Betrieb und Auslieferung der Software, nächtliche Sicherungsläufe, Reichweitenmessung | Inhaltsdaten während der Verarbeitung; dauerhaft in Protokollen: IP-Adresse, Zeitpunkt, Browserangaben |
| Resend E-Mail-Versand | Anmelde-, Betriebs- und Benachrichtigungsmails | deine E-Mail-Adresse; bei Kontakt- und Kündigungsnachrichten zusätzlich Name und Freitext |
| IONOS SE Deutschland | Support-Postfach und Verwaltung der Absenderdomain | eingehende Support-, Kontakt- und Kündigungsnachrichten |
| GitHub, Inc. USA | Quellcodeverwaltung und Auslieferung der Software | keine Inhaltsdaten – aufgeführt zur Vollständigkeit der Auslieferungskette |
| Stripe Payments Europe, Ltd. Dublin, Irland · Muttergesellschaft USA | Abwicklung des Abonnements und der Zahlungen | deine E-Mail-Adresse und Kontokennung, Abonnement- und Kundennummer – keine Daten betreuter Personen. Zahlungsdaten gibst du unmittelbar bei Stripe ein |
| Anthropic, PBC USA · nur bei freigeschaltetem KI-Assistenten (Abs. 6) | Textvorschläge für Briefe (Claude-API) | je Aufruf die Akte der betreuten Person, soweit für das Schreiben erforderlich: Stammdaten (Name, Geburtsdatum, Anschrift, Gericht und Aktenzeichen, Aufgabenkreise, Wohnform, Krankenkasse und Versichertennummer, Pflegegrad), Beteiligte, offene Fristen und Aufgaben, Termine, Betreffs bisheriger Schreiben – dazu Empfänger, Vorlage, bisheriger Brieftext und dein Auftrag. Darunter können besondere Kategorien personenbezogener Daten sein (Art. 9 DSGVO) |
| Have I Been Pwned Aufruf aus deinem Gerät | Prüfung neuer Passwörter gegen bekannte Datenlecks | ein Teil des Hashwerts eines Passworts – kein Personenbezug |
Stripe wickelt seit dem 21. August 2026 die Bezahlfunktion ab. Übermittelt werden dorthin ausschließlich deine E-Mail-Adresse und Kontokennung sowie Abonnement- und Kundennummer – keine Daten der von dir betreuten Personen. Deine Zahlungsdaten gibst du unmittelbar bei Stripe ein; wir sehen sie nie.
(2) Wir unterrichten dich mindestens vier Wochen vor der Hinzuziehung eines weiteren oder der Ablösung eines bestehenden Unterauftragsverarbeiters in Textform. Du kannst innerhalb dieser Frist aus einem datenschutzrechtlichen Grund widersprechen.
(3) Widersprichst du und lässt sich die Leistung ohne den betreffenden Unterauftragsverarbeiter nicht wirtschaftlich zumutbar erbringen, kann jede Seite den Nutzungsvertrag zum Wirksamwerden der Änderung kündigen. Im Voraus gezahlte Entgelte werden zeitanteilig erstattet.
(4) Wir verpflichten jeden Unterauftragsverarbeiter vertraglich auf Datenschutzpflichten, die den Pflichten dieses Vertrages entsprechen, und bleiben dir gegenüber für deren Erfüllung verantwortlich.
(5) Nicht als Unterauftragsverarbeitung gelten Nebenleistungen ohne inhaltlichen Datenzugriff, etwa Telekommunikations- und Wartungsleistungen.
(6) KI-Assistent (optional). Anthropic wird nur hinzugezogen, wenn du den KI-Assistenten in deinen Konto-Einstellungen ausdrücklich freischaltest. Diese Freischaltung ist deine gesonderte Genehmigung nach Art. 28 Abs. 2 Satz 1 DSGVO; die Ankündigungsfrist nach Abs. 2 gilt insoweit nicht. Ohne Freischaltung werden keinerlei Daten an Anthropic übermittelt. Die Freischaltung ist zugleich deine Zustimmung zur Übermittlung in ein Drittland nach § 2 Abs. 4. Bei der Nutzung übermittelt die Software je Aufruf die in der Tabelle zu Abs. 1 genannten Angaben aus der Akte der betreuten Person; darunter können besondere Kategorien personenbezogener Daten sein (Art. 9 DSGVO, etwa Pflegegrad oder gesundheitsbezogene Angaben in deinem Auftrag). Mit Anthropic besteht ein Auftragsverarbeitungsvertrag mit EU-Standardvertragsklauseln; Eingaben werden dort nicht zum Training von Modellen verwendet und nicht dauerhaft gespeichert. Wir speichern zu jedem Aufruf nur Zeitpunkt, Umfang und Kosten, nicht den Inhalt; diese Nachweise löschen wir nach 24 Monaten. Die KI erstellt ausschließlich Entwürfe: Sie schreibt nicht selbstständig in deine Akte, legt keine Fristen an und nimmt keine Berechnungen vor, die Rechtsfolgen auslösen. Prüfung und Verantwortung für jeden übernommenen Text liegen bei dir. Du kannst die Freischaltung in den Konto-Einstellungen jederzeit widerrufen.
(1) Anfragen betroffener Personen beantwortest du selbst. Wir unterstützen dich dabei mit geeigneten technischen und organisatorischen Maßnahmen (Art. 28 Abs. 3 lit. e DSGVO).
(2) Wendet sich eine betroffene Person unmittelbar an uns, leiten wir die Anfrage unverzüglich an dich weiter und beantworten sie nicht selbst.
(3) Unter Konto → Daten-Export kannst du jederzeit sämtliche Daten deines Kontos als ZIP-Datei herunterladen – je Akte eine lesbare Übersicht mit allen Dokumenten sowie alle Einträge zusätzlich maschinenlesbar. Damit kannst du Auskunfts- und Übertragbarkeitsverlangen erfüllen (Art. 15, 20 DSGVO). Der Export bleibt auch dann erreichbar, wenn dein Zugang abgelaufen oder gesperrt ist.
(4) Berichtigung, Einschränkung und Löschung einzelner Daten nimmst du selbst in der Software vor. Ist dir das im Einzelfall nicht möglich, führen wir die Handlung auf deine Weisung aus.
(1) Wir unterrichten dich unverzüglich, spätestens innerhalb von 24 Stunden nach Kenntniserlangung über jede Verletzung des Schutzes personenbezogener Daten, die deine Daten betrifft. Die kurze Frist trägt deiner eigenen Meldefrist von 72 Stunden Rechnung (Art. 33 Abs. 1 DSGVO).
(2) Die Mitteilung enthält, soweit bekannt: Art der Verletzung, betroffene Kategorien und ungefähre Zahl betroffener Personen und Datensätze, wahrscheinliche Folgen sowie ergriffene und vorgeschlagene Gegenmaßnahmen. Fehlende Angaben reichen wir unverzüglich nach.
(3) Meldungen an die Aufsichtsbehörde und Benachrichtigungen betroffener Personen nimmst allein du vor. Wir unterstützen dich dabei.
(1) Wir weisen die Einhaltung unserer Pflichten auf Verlangen nach, insbesondere durch die jeweils aktuelle Fassung der Maßnahmen nach § 6, durch das Verzeichnis nach Art. 30 Abs. 2 DSGVO sowie durch Nachweise der Unterauftragsverarbeiter.
(2) Reichen diese Nachweise im Einzelfall nicht aus, kannst du nach angemessener Vorankündigung – in der Regel vier Wochen – während der üblichen Geschäftszeiten eine Überprüfung durchführen oder durch einen zur Verschwiegenheit verpflichteten Prüfer durchführen lassen. Die Überprüfung darf den Betriebsablauf nicht unangemessen beeinträchtigen und nicht in die Rechte anderer Verantwortlicher eingreifen.
(3) Für den Aufwand einer Überprüfung, die über eine jährliche hinausgeht und die wir nicht zu vertreten haben, können wir eine angemessene Vergütung verlangen.
(1) Nach Beendigung des Nutzungsvertrages stellen wir dir deine Daten für einen Zeitraum von 30 Tagen zur Ausfuhr bereit. Der Zugang zur Ausfuhr bleibt in diesem Zeitraum auch dann bestehen, wenn die übrige Nutzung der Software bereits gesperrt ist.
(2) Nach Ablauf dieser Frist löschen wir alle deine Daten aus Datenbank und Dokumentenspeicher, sofern keine gesetzliche Aufbewahrungspflicht entgegensteht. Die Löschung bestätigen wir auf Verlangen in Textform.
(3) Sicherungskopien. Sicherungskopien gelöschter Dokumente werden durch einen täglichen automatisierten Lauf spätestens 90 Tage nach der Löschung des Ursprungsdatensatzes entfernt. Sicherungen der Datenbank sind aus Gründen der Ausfallsicherheit technisch nicht einzeln veränderbar; sie werden turnusmäßig überschrieben. Bis zur Entfernung unterliegen Sicherungskopien denselben Schutzmaßnahmen wie der Produktivbestand und werden ausschließlich zur Wiederherstellung im Störungsfall verwendet.
(4) Löschst du während der Vertragslaufzeit einzelne Daten, gilt Absatz 3 für deren Sicherungskopien entsprechend.
(5) Du bist dafür verantwortlich, deine Akten vor der endgültigen Löschung so zu sichern, wie es deine berufsrechtlichen und gerichtlichen Pflichten erfordern. Wir weisen dich vor Ablauf der Frist nach Absatz 1 mindestens einmal in Textform darauf hin.
(1) Dieser Vertrag geht bei Widersprüchen den AGB vor, soweit er die Verarbeitung personenbezogener Daten betrifft.
(2) Änderung der Firmenangaben. Die Gesellschaft wurde am 18.08.2026 in das Handelsregister des Amtsgerichts Lemgo unter HRB 12098 eingetragen. Sie besteht seit der Gründungsphase identitätswahrend fort; vor der Eintragung geschlossene Verträge gelten unverändert weiter, einer erneuten Zustimmung bedarf es nicht.
(3) Änderungen dieses Vertrages bedürfen der Textform. Wir teilen dir eine neue Fassung mindestens vier Wochen vor Wirksamwerden mit; widersprichst du nicht bis zum Wirksamwerden, gilt die neue Fassung als angenommen. Auf dieses Widerspruchsrecht weisen wir in der Mitteilung gesondert hin.
(4) Sollte eine Bestimmung unwirksam sein, bleibt die Wirksamkeit der übrigen Bestimmungen unberührt.
(5) Es gilt das Recht der Bundesrepublik Deutschland. Bist du Unternehmer, ist Gerichtsstand unser Sitz.
Fassung 2026-09-04 · Stand: 4. September 2026