Vertrag zur Auftragsverarbeitung
Zwischen der Kita und 4V3D OÜ, für den Gruppendienst von Minute Mission. Version 1.0, 23. September 2026.
Dies ist die deutsche Übersetzung des Vertrags. Der Vertrag wird auch auf Englisch und auf Estnisch veröffentlicht, und estnische Kunden unterzeichnen den estnischen Text. Maßgeblich sind der englische und der estnische Text; weicht diese Übersetzung davon ab, gilt der englische Text.
Wie Sie diesen Vertrag schließen
Zwei Wege, mit derselben Wirkung.
- Beim Bezahlvorgang. Setzen Sie das Häkchen, mit dem Sie diesen Vertrag in der Version 1.0 annehmen. Version und Datum werden zu Ihrem Konto gespeichert, eine Kopie genau des Textes, den Sie angenommen haben, geht Ihnen per E-Mail zu, und sie bleibt in Ihrem Konto abrufbar.
- Auf Papier, wenn Ihre Einrichtung eine Unterschrift braucht. Fragen Sie uns unter info@4v3d.ee, und wir schicken Ihnen denselben Text als Dokument mit einer Tabelle für Ihre Angaben. Unterschreiben Sie es elektronisch (eine qualifizierte Signatur nach eIDAS, DocuSign, Adobe Sign oder Ihr eigenes nationales Verfahren) und senden Sie es zurück. 4V3D OÜ unterschreibt dieselbe Datei und sendet sie zurück. Der Vertrag wird mit der späteren der beiden Unterschriften wirksam.
Auftragsverarbeiter: 4V3D OÜ, registration number 17515961, Asula tn 5-26, Kesklinna linnaosa, 11312 Tallinn, Estland. Vertreten durch: Oskar Viil, Mitglied des Vorstands. Kontakt: info@4v3d.ee.
1. Was dieser Vertrag regelt
Die Kita (der Verantwortliche) nutzt Minute Mission, eine von 4V3D OÜ (dem Auftragsverarbeiter) betriebene Webanwendung, in der eine Erzieherin eine Tafel mit den Missionen und Belohnungen einer Gruppe führt. Dafür verarbeitet 4V3D OÜ die in Anlage II beschriebenen personenbezogenen Daten im Auftrag der Kita und nach ihren Weisungen.
Dieser Vertrag enthält alles, was Article 28(3) der DSGVO und der UK GDPR an schriftlicher Vereinbarung zwischen einem Verantwortlichen und einem Auftragsverarbeiter verlangen. Er gilt unabhängig davon, ob die Kita im EWR oder im Vereinigten Königreich niedergelassen ist.
2. Welches Recht für Sie gilt
- Eine Kita im EWR. Es gilt die DSGVO. Zusätzlich gilt Abschnitt 3.
- Eine Kita im Vereinigten Königreich. Es gelten die UK GDPR und der Data Protection Act 2018. Verweise auf die DSGVO weiter unten sind als Verweise auf die UK GDPR zu lesen, Verweise auf eine Aufsichtsbehörde als Verweise auf den Information Commissioner, und Abschnitt 3 gilt nicht.
- Eine Kita anderswo. Für Sie gilt Ihr eigenes Datenschutzrecht, und diese Bedingungen binden 4V3D OÜ vertraglich. 4V3D OÜ ist in der Europäischen Union niedergelassen und daher für diese Verarbeitung ohnehin an die DSGVO gebunden. Nichts hier schmälert ein Recht, das Ihr eigenes Recht Ihnen gibt.
3. Die Standardvertragsklauseln der Europäischen Kommission
Ist die Kita im EWR niedergelassen, wenden die Parteien die Standardvertragsklauseln zwischen Verantwortlichen und Auftragsverarbeitern aus dem Anhang zum Durchführungsbeschluss der Kommission Decision (EU) 2021/915 in ihrer amtlichen englischen Fassung an. Diese Klauseln sind Bestandteil dieses Vertrags, und die Anlagen unten sind ihre Anhänge. Clause 5 (Beitritt weiterer Parteien) gilt nicht. In Clause 7.7 gilt Option 2: allgemeine schriftliche Genehmigung von Unterauftragsverarbeitern, mit Ankündigung jeder Änderung 30 Tage im Voraus. Widersprechen sich die Klauseln und dieser Vertrag, gehen die Klauseln vor.
4. Was jede Seite zusagt
4V3D OÜ wird:
- Die personenbezogenen Daten nur zur Erbringung des Dienstes und nur nach den dokumentierten Weisungen der Kita verarbeiten, auch was Übermittlungen in ein Drittland angeht. Dieser Vertrag und die Nutzung des Dienstes durch die Kita sind diese Weisungen. Ist 4V3D OÜ nach dem Recht der EU oder eines Mitgliedstaats zu einer anderen Verarbeitung verpflichtet, teilt es dies der Kita vorher mit, es sei denn, dieses Recht verbietet die Mitteilung.
- Die Daten nie für eigene Zwecke nutzen, nie verkaufen, nie zum Trainieren von irgendetwas verwenden und niemandem außerhalb der in Anlage IV genannten Unterauftragsverarbeiter zeigen.
- Dafür sorgen, dass alle Personen mit Zugang zur Vertraulichkeit verpflichtet sind.
- Die Sicherheitsmaßnahmen aus Anlage III einhalten und nicht abschwächen.
- Nur die Unterauftragsverarbeiter aus Anlage IV einsetzen. 4V3D OÜ darf einen hinzunehmen oder ersetzen und kündigt das der Kontaktperson der Kita vorher schriftlich 30 Tage im Voraus an. Die Kita kann innerhalb dieser 30 Tage widersprechen; lässt sich der Widerspruch nicht ausräumen, kann die Kita den Dienst beenden und bekommt den nicht genutzten Teil des Monats erstattet.
- Der Kita helfen, eine Anfrage eines Elternteils oder einer Mitarbeiterin zu beantworten. Erzieherinnen und die Leitung können diese Daten im Dienst selbst einsehen, berichtigen, exportieren und löschen. Erreicht eine Anfrage stattdessen 4V3D OÜ, wird sie innerhalb von fünf Arbeitstagen an die Kontaktperson der Kita weitergegeben und nicht direkt beantwortet.
- Der Kita bei ihren Pflichten aus Articles 32 to 36 helfen (Sicherheit, Meldung von Verletzungen, Datenschutz-Folgenabschätzung, vorherige Konsultation), und zwar unter Berücksichtigung dessen, was 4V3D OÜ tatsächlich weiß.
- Der Kontaktperson der Kita innerhalb von 24 Stunden nach Kenntniserlangung eine Verletzung des Schutzes personenbezogener Daten melden, mit dem, was zu diesem Zeitpunkt bekannt ist, und dem Übrigen, sobald es feststeht.
- Nach dem Ende des Dienstes die Daten innerhalb von 30 Tagen löschen oder sie vorher zurückgeben, wenn die Kita das verlangt. Aus den verschlüsselten Sicherungskopien verschwinden sie innerhalb von 90 Tagen. 4V3D OÜ bestätigt schriftlich, wenn sie weg sind.
- Die Informationen bereitstellen, die nötig sind, um die Einhaltung dieser Pflichten nachzuweisen, und eine Überprüfung ermöglichen. In der Praxis heißt das schriftliche Antworten und Unterlagen auf Anfrage. Eine Prüfung vor Ort oder durch einen Dritten kann mit einer Frist von 30 Tagen vereinbart werden, auf Kosten der Kita und höchstens einmal im Jahr, außer es hat eine Verletzung gegeben.
- Der Kita sofort mitteilen, wenn eine Weisung gegen das Datenschutzrecht zu verstoßen scheint.
Die Kita wird:
- Dafür sorgen, dass sie eine Rechtsgrundlage für diese Verarbeitung hat und dass die Eltern informiert wurden. 4V3D OÜ sieht die Eltern nicht und kann Ihnen das nicht abnehmen.
- Die Daten im Dienst auf das beschränken, was Anlage II beschreibt. Insbesondere: keinen Nachnamen eines Kindes, keine Gesundheitsangaben, keine Beurteilung eines Kindes und nichts über die Verhältnisse einer Familie in ein Freitextfeld eintippen.
- Die eigenen Kontoangaben richtig halten und 4V3D OÜ mitteilen, wenn die Kontaktperson wechselt.
- Die eigenen Mitarbeiterkonten verwalten: den Zugang einer Erzieherin entfernen, wenn sie die Einrichtung verlässt.
5. Zwei Dinge, die keine Verarbeitung in Ihrem Auftrag sind
Hier klar gesagt, damit später niemand raten muss.
- Mitarbeiterkonten. Name, E-Mail-Adresse und Passwort einer Erzieherin oder der Leitung werden gebraucht, um den Dienst überhaupt zu betreiben, und 4V3D OÜ entscheidet, wie er betrieben wird. Für diesen engen Zweck ist 4V3D OÜ Verantwortlicher und nicht Auftragsverarbeiter, und es gilt die eigene Datenschutzerklärung. Alles, was die Kinder betrifft, ist Verarbeitung im Auftrag der Kita und wird von diesem Vertrag erfasst.
- Die Bezahlung. Zahlt die Kita mit Karte, wird die Zahlung von Stripe Payments Europe Ltd abgewickelt. Stripe erhält Rechnungsnamen, Anschrift, Umsatzsteuer-Identifikationsnummer, E-Mail-Adresse und Kartendaten der Kita und keine Daten über ein Kind. 4V3D OÜ ist der Verantwortliche für diese Rechnungsdaten. Stripe ist deshalb kein Unterauftragsverarbeiter im Sinne dieses Vertrags und steht nicht in Anlage IV.
6. Laufzeit, Recht und Haftung
Dieser Vertrag läuft, solange 4V3D OÜ Daten der Kita verarbeitet, und gilt über das Ende des Dienstes hinaus, bis die Daten gelöscht sind.
Es gilt estnisches Recht, und zuständig sind die Gerichte des Kreises Harju, es sei denn, die Kita ist eine öffentliche Stelle, deren eigene Vorschriften ihr nationales Recht und ihre nationalen Gerichte verlangen; dann vereinbaren die Parteien das vor der Unterzeichnung entsprechend.
Die Haftung richtet sich nach den Nutzungsbedingungen von Minute Mission, die dieser Vertrag ergänzt und nicht ersetzt.
Anlage I. Die Parteien
Verantwortlicher: die Kita, bestimmt durch die Angaben, die sie beim Bezahlvorgang macht oder in die unterschriebene Fassung einträgt. Rolle: Verantwortlicher für die Daten der Kinder auf der Gruppentafel.
Auftragsverarbeiter: 4V3D OÜ, registration number 17515961, Asula tn 5-26, Kesklinna linnaosa, 11312 Tallinn, Estland. Kontakt: Oskar Viil, Mitglied des Vorstands, info@4v3d.ee. Ein Datenschutzbeauftragter ist nicht benannt, weil die DSGVO hier keinen verlangt.
Jede Seite kann ihre Kontaktperson durch Mitteilung an die andere wechseln.
Anlage II. Beschreibung der Verarbeitung
| Wessen Daten | Die Kinder der Gruppe sowie die Erzieherinnen und die Leitung, die den Dienst nutzen. |
| Daten der Kinder | Vorname oder Rufname, ein ausgewähltes Bild (nie ein Foto), Punkte, erledigte Missionen, erhaltene Belohnungen, Wochenauszeichnungen aus einer festen Liste, Extrasterne mit einem Grund aus einer festen Liste oder einer eigenen Notiz der Erzieherin von bis zu 60 Zeichen sowie ein Vermerk, dass ein Kind heute fehlt, ohne Grund. |
| Daten der Mitarbeitenden | Name, E-Mail-Adresse, Passwort, das nur als Hash gespeichert wird, und Anmeldedaten: welche Erzieherin was abgehakt hat, die Browserkennung einer Sitzung und die IP-Adressen von Anmeldeversuchen, die nur gespeichert werden, um das Erraten von Passwörtern zu unterbinden. |
| Nicht erhoben | Nachnamen, nationale Kennnummern, Geburtsdaten, Fotos, Gesundheitsdaten, Anschriften, Kontaktdaten der Eltern. Fotos lassen sich in ein Gruppenkonto überhaupt nicht hochladen. |
| Besondere Kategorien | Keine. Der Dienst ist nicht dafür gebaut, welche zu halten, und die Freitextgrenze oben ist da, damit das so bleibt. |
| Zweck | Eine Tafel mit Missionen und Belohnungen für die Gruppe, als Hilfe für Erziehung und Betreuung. |
| Art der Verarbeitung | Speichern, Anzeigen, Berichtigen, Exportieren und Löschen, alles angestoßen von den eigenen Mitarbeitenden der Kita im Dienst. Kein Profiling, keine automatisierte Entscheidungsfindung, keine Analyse, keine Werbung. |
| Häufigkeit | Fortlaufend, solange der Dienst genutzt wird. |
| Dauer | Solange der Dienst genutzt wird, oder für die vereinbarte Testphase. Löschung wie in Abschnitt 4. |
Anlage III. Sicherheitsmaßnahmen
- Die Daten liegen in der Europäischen Union. Die Anwendung und ihre Sicherungskopien laufen im Rechenzentrum von Hetzner Online GmbH in Helsinki, Finnland (zertifiziert nach ISO/IEC 27001). Dienst-E-Mails werden über Scaleway SAS in Frankreich versendet. Es gibt keine Übermittlung in ein Drittland.
- Alles ist auf dem Transportweg verschlüsselt (HTTPS, mit geltender Content Security Policy). Passwörter werden nie gespeichert, nur ihr Hash, und auch Sitzungstoken werden gehasht gespeichert, sodass eine Kopie der Datenbank kein Satz funktionierender Schlüssel ist.
- Jede Gruppe ist ein eigenes Konto. Eine Erzieherin sieht nur die Kinder ihrer eigenen Gruppe. Die Leitung hat einen Zugang für ihre eigenen Gruppen und keinen Zugriff auf die Gruppen anderer.
- Fotos lassen sich in ein Gruppenkonto nicht hochladen, Push-Benachrichtigungen sind aus, und die Bilder der Kinder sind auf einen Satz Zeichnungen festgelegt.
- Tägliche verschlüsselte Sicherungskopien, 14 Tage auf dem Server und 90 Tage außerhalb aufbewahrt. Sie sind mit einem öffentlichen Schlüssel verschlüsselt, den der Server selbst nicht hat, sodass der Server seine eigenen Sicherungskopien nicht lesen kann. Die Wiederherstellung aus einer Sicherungskopie wurde getestet.
- Der Zugang zum Server ist auf das Vorstandsmitglied von 4V3D OÜ beschränkt. Es gibt keine Angestellten, keine Auftragnehmer und keine Support-Kräfte mit Zugang.
- Keine Analysewerkzeuge, keine Werbewerkzeuge und kein Tracking irgendeiner Art. Die einzige regelmäßige Auswertung ist eine tägliche Zählung von Registrierungen, aktiven Konten und Fehlern, die keine Namen enthält.
- Begrenzung der Versuche bei Anmeldung und Registrierung, und eine Grenze von 30 Tagen dafür, wie weit zurück eine Mission abgehakt werden kann, damit ein Fehler oder ein Missbrauch nicht Monate an Verlauf umschreiben kann.
- Eine schriftliche Sicherheitsprüfung des gesamten Quelltexts wurde zweimal von einem externen Modell durchgeführt, zuletzt am 20. September 2026, und ihre Feststellungen wurden abgestellt.
Anlage IV. Unterauftragsverarbeiter
| Hetzner Online GmbH (Deutschland) | Serverbetrieb und Sicherungskopien. | Helsinki, Finnland (EU) |
| Scaleway SAS (Frankreich) | Versand von Dienst-E-Mails an Mitarbeitende, zum Beispiel für das Zurücksetzen eines Passworts. In keiner E-Mail stehen Daten eines Kindes. | Frankreich (EU) |
Beide sind in der Europäischen Union. Es gibt keinen Unterauftragsverarbeiter außerhalb der EU und keine internationale Übermittlung, die zu bewerten wäre.