# Auftragsverarbeitungsvertrag (AVV) für FW365

**Stand:** 21. August 2026

## Vertragsparteien

**Auftraggeber (Verantwortlicher):**  
[Name der Feuerwehr-Organisation]  
[Adresse]  
vertreten durch [Name/Funktion]

**Auftragnehmer (Auftragsverarbeiter):**  
dataloomX365 GmbH  
Elisabeth-Breuer-Straße 7  
51065 Köln  
Deutschland  
Geschäftsführer: Frank Nelles und Theresa Weichert  
Amtsgericht München, HRB 222442  
E-Mail: info@dlx365.de  
Telefon: 030/8145286180

---

## 1. Gegenstand und Dauer der Auftragsverarbeitung

Der Auftragnehmer stellt dem Auftraggeber die Software-as-a-Service-Plattform „FW365" zur digitalen Verwaltung von Feuerwehr-relevanten Daten zur Verfügung. Die Dauer der Auftragsverarbeitung richtet sich nach dem Hauptvertrag zwischen den Parteien.

## 2. Art und Zweck der Verarbeitung

Verarbeitet werden personenbezogene Daten von Mitgliedern und Mitarbeitenden der Feuerwehr-Organisation, insbesondere:

- Stammdaten (Name, Kontakt, Funktion, Dienstgrad)
- Dienst-, Einsatz- und Ausbildungsdaten
- Prüf- und Befähigungsnachweise
- technische Metadaten zu Authentifizierung und Sicherheit

Zweck ist die vertragsgemäße Bereitstellung der Plattform.

## 3. Pflichten des Auftragnehmers

Der Auftragnehmer verpflichtet sich:

- personenbezogene Daten nur auf dokumentierte Weisung des Auftraggebers zu verarbeiten
- Fachdaten ausschließlich in der vereinbarten Azure-Region (EU/Deutschland) zu **speichern**; zu den Diensten, die die Anwendung im Betrieb **aufruft**, siehe Anlage 2
- technische und organisatorische Maßnahmen gemäß Anlage 1 umzusetzen
- die Vertraulichkeit zu wahren und Mitarbeitende zur Geheimhaltung zu verpflichten
- Unterauftragsverarbeiter nur nach Zustimmung des Auftraggebers einzusetzen (siehe Anlage 2)
- dem Auftraggeber bei Betroffenenrechten sowie Datenschutz-Folgenabschätzungen zu assistieren
- Sicherheitsvorfälle unverzüglich zu melden
- nach Vertragsende die Daten zu löschen oder zurückzugeben

## 4. Unterauftragsverarbeitung

Der Auftragnehmer nutzt Microsoft Azure als Cloud-Hosting-Anbieter. Darüber
hinaus bindet die Anwendung weitere externe Dienste ein, von denen ein Teil
seinen Sitz in einem Drittland hat. Die vollständige Aufstellung mit Zweck,
übermittelten Datenarten und Sitzland ist Anlage 2. Ein Teil dieser Dienste
wird erst aktiv, wenn der Auftraggeber einen Zugang hinterlegt; diese sind in
Anlage 2 als optional gekennzeichnet.

## 5. Audits und Kontrollrechte

Der Auftraggeber ist berechtigt, die Einhaltung dieser Vereinbarungen zu prüfen. Der Auftragnehmer stellt auf Anfrage Nachweise über die getroffenen TOMs bereit.

## 6. Meldung von Verletzungen

Der Auftragnehmer informiert den Auftraggeber unverzüglich über Verletzungen des Schutzes personenbezogener Daten.

---

## Anlage 1: Technische und organisatorische Maßnahmen (TOMs)

Die folgenden Maßnahmen beschreiben die laufende Anwendung, nicht ein Soll-Konzept.

### 1.1 Übertragung und Sitzung

- HTTPS/TLS für die Übertragung; HSTS ist gesetzt (`/hosting` weist `hsts: true` aus)
- Serverseitige Sitzungen. Das Sitzungscookie heißt `ffw_session`, ist `HttpOnly`, bei HTTPS `Secure` und `SameSite=Lax`. Es ist hostgebunden (`SESSION_COOKIE_DOMAIN` bleibt leer)

### 1.2 Zugang und Trennung

- Anmeldung über Microsoft Entra ID der jeweiligen Organisation; lokale Anmeldung nur, wo sie eingerichtet ist
- Rollenbasierte Rechte je Organisation. Die wirksame Rollenmatrix kann je Mandant abweichend eingestellt sein
- Fachdaten der Module werden nach Organisation getrennt gespeichert und nur an die eigene Organisation ausgegeben (Spalte `tenant_slug` bzw. getrennte Dateien). Das Sicherheitsprotokoll (`audit_log`) ist davon ausgenommen: eine gemeinsame Tabelle ohne Organisationskennzeichnung
- Multi-Faktor-Authentifizierung setzt die Anwendung nicht selbst um. Sie greift, wenn die Organisation sie in Microsoft Entra ID erzwingt

### 1.3 Protokollierung

- Zugriffsprotokoll mit Zeitpunkt, Benutzerkennung (E-Mail), Vorgang, IP-Adresse, Browserkennung sowie Alt- und Neuwert geänderter Datensätze
- Automatische Löschung nach der in `AUDIT_LOG_AUFBEWAHRUNG_TAGE` gesetzten Frist (Vorgabe 90 Tage). Die wirksame Frist ist unter `/hosting` als `log_retention_days` lesbar. Der Lauf hängt am Anfragehaken der Anwendung und startet höchstens einmal täglich (`src/services/protokoll_wartung.py`)
- Ausgenommen sind Protokolle über die Verwaltung des Schlüsselmaterials des digitalen Dienstausweises (`AUDIT_LOG_DAUERHAFTE_AKTIONEN`: Ausstellung, Wechsel, Widerruf, Neusignierung). Sie werden derzeit unbefristet vorgehalten; die endgültige Frist ist noch festzulegen

### 1.4 Sicherung

- Beim Start der Anwendung (in Azure immer, lokal nur bei gesetztem Schalter) erstellt die Anwendung Dateikopien der bekannten SQLite-Datenbanken. Höchstens 7 Generationen je Datei, ältere Kopien werden gelöscht
- Die Anwendung verschlüsselt diese Kopien nicht. Sie liegen als Dateien auf dem Anwendungsserver. Ob das Hosting im Ruhezustand verschlüsselt, richtet sich nach Microsoft Azure
- Fehlt eine der bekannten Dateien, spielt die Anwendung die neueste Kopie zurück. Nicht jede Fachdatenbank steht auf der bekannten Liste — namentlich die Datei des digitalen Dienstausweises fehlt dort

### 1.5 Speicherung

- Fachdaten liegen in SQLite-Dateien auf dem Anwendungsserver in der Azure-Region „Germany West Central“ (Frankfurt)
- Datenminimierung durch rollenbezogene Oberflächen; besondere Kategorien nach Art. 9 DSGVO entstehen durch den digitalen Dienstausweis nicht (Lichtbild ohne biometrische Verarbeitung)

## Anlage 2: Unterauftragsverarbeiter und eingebundene Dienste

Erhoben aus dem Quellcode; deckungsgleich mit Abschnitt 4 des VVT und
Abschnitt 4 der Datenschutzerklärung.

### 2.1 Betrieb und Anmeldung (immer aktiv)

| Anbieter | Leistung | Übermittelte Datenarten | Sitz |
|---|---|---|---|
| Microsoft Ireland Operations Ltd. | Azure App Service, Azure Storage | alle Fachdaten des Auftraggebers | Irland / EU (Region „Germany West Central") |
| Microsoft Ireland Operations Ltd. | Microsoft Entra ID (Anmeldung, Rechteprüfung) | Name, E-Mail, Gruppenzugehörigkeit, Anmeldezeitpunkt | Irland / EU |
| Microsoft Ireland Operations Ltd. | Microsoft Graph (Kalender, SharePoint, Teams, E-Mail-Versand) | Termin-, Dokument- und Adressdaten der betroffenen Vorgänge | Irland / EU |

Microsoft ist Konzerntochter der Microsoft Corporation (USA); ein Fernzugriff
aus den USA im Rahmen von Support und Betrieb ist nicht ausgeschlossen und
über die Standardvertragsklauseln des Anbieters abgesichert.

### 2.2 Dienste mit Personenbezug (nur bei hinterlegtem Zugang aktiv)

| Anbieter | Leistung | Übermittelte Datenarten | Sitz |
|---|---|---|---|
| Microsoft (Azure OpenAI Service) | Auswertung von Einsatzberichten, Gefahrstoffvorschläge, Ausbildungsinhalte | bereinigter Berichtstext ohne Personenbezug und ohne Gesundheitsdaten (Stichwort, grobe Lage ohne Adresse, anonymisierte Kräftezahl) | Region gemäß konfiguriertem Endpunkt |
| OpenAI | alternatives Sprachmodell, Bild- und Videoerzeugung | wie vor | USA (Drittland) |
| Mistral AI SAS | alternatives Sprachmodell | wie vor | Frankreich / EU |
| Twilio Inc. | SMS-Versand | Mobilrufnummer, Absenderkennung, Nachrichtentext | USA (Drittland) |
| Bird B.V. (MessageBird) | SMS-Versand | Mobilrufnummer, Absenderkennung, Nachrichtentext | Niederlande / EU |
| SMSAPI | SMS-Versand | Mobilrufnummer, Absenderkennung, Nachrichtentext | Polen / EU |
| WhatsApp-Gateway | Versand von Kurznachrichten | Mobilrufnummer, Nachrichtentext | nach konfiguriertem Anbieter |

### 2.3 Dienste ohne unmittelbaren Personenbezug (Sach- und Geodaten)

| Anbieter | Leistung | Übermittelte Datenarten | Sitz |
|---|---|---|---|
| OpenStreetMap Foundation (Nominatim) | Adresse zu Koordinaten | eingegebene Adresse | Vereinigtes Königreich (Angemessenheitsbeschluss) |
| OSRM-Projekt (`router.project-osrm.org`) | Anfahrtsberechnung | Start- und Zielkoordinaten | **nicht zugesagt — vor Produktivbetrieb zu klären** |
| Betreiber der Overpass API (`overpass-api.de`) | Gebäude- und Geländedaten | Koordinaten des Gebiets | Deutschland |
| Kumi Systems e.U. (Overpass API, `overpass.kumi.systems`) | Ausweichziel derselben Abfrage | Koordinaten des Gebiets | Österreich / EU |
| Open-Meteo | Wetter- und Höhendaten | Koordinaten | Schweiz (Angemessenheitsbeschluss) |
| National Institutes of Health (PubChem) | Stoffdaten | Stoffbezeichnung oder CAS-Nummer | USA (Drittland) |
| Deutscher Feuerwehrverband e.V. | Nachrichtenkanal der Startseite | keine | Deutschland |

### 2.4 Vom Browser des Nutzers unmittelbar aufgerufene Dienste

Diese Anbieter erfahren die IP-Adresse und technische Angaben zum Gerät.

| Anbieter | Leistung | Sitz |
|---|---|---|
| `unpkg.com` (Auslieferung über Cloudflare) | Barcode-Bibliothek | USA (Drittland) |
| `cdn.jsdelivr.net` (Auslieferung über Fastly/Cloudflare) | Texterkennung, PDF-Anzeige | USA (Drittland) |
| Kartenkachel-Anbieter | Kartenhintergrund; überträgt zusätzlich den betrachteten Kartenausschnitt | nach konfigurierter Quelle; ohne Hinterlegung kachellos |
| Google LLC, Mozilla Corporation, Apple Inc. | Push-Zustellung; Inhalte für den Dienst nicht lesbar | USA (Drittland) |

### 2.5 Nur verlinkt — kein Abruf durch die Anwendung

GESTIS (DGUV, Deutschland), Gefahrgutdatenservice der BAM (Deutschland),
Euro NCAP Rescue (Belgien / EU), Katalog Schmitt Feuerwehrtechnik
(Deutschland), ODR-Portal der Europäischen Kommission (EU). Diese Stellen
erhalten Daten ausschließlich, wenn ein Nutzer den Link anklickt.
