Startseite/Rechtliches/Auftragsverarbeitungsvertrag

Verarbeitung nach Ihren Weisungen.

Der Auftragsverarbeitungsvertrag (Art. 28 DSGVO) zwischen Ihrem Unternehmen und Frachta über die Daten, die Sie auf der Plattform verantworten — Partner, Aufträge, Rechnungen und Kontoauszüge —, einschließlich unserer Liste der Unterauftragsverarbeiter.

Zum Abschnitt springen
  1. 01 · Geltungsbereich dieses Vertrags
  2. 02 · Rollen der Parteien
  3. 03 · Gegenstand, Art & Dauer
  4. 04 · Datenkategorien & betroffene Personen
  5. 05 · Weisungen & Vertraulichkeit
  6. 06 · Sicherheitsmaßnahmen (Art. 32)
  7. 07 · Unterauftragsverarbeiter
  8. 08 · Unterstützung des Verantwortlichen
  9. 09 · Verletzungen des Schutzes personenbezogener Daten
  10. 10 · Internationale Übermittlungen
  11. 11 · Rückgabe & Löschung der Daten
  12. 12 · Überprüfungen & Auskünfte
  13. 13 · Laufzeit & Haftung
  14. 14 · So schließen Sie diesen AVV
  15. 15 · Kontakt
Zuletzt aktualisiert · 11. September 2026Version 1.1Gilt für · frachta.lv

01Geltungsbereich dieses Vertrags

Dieser Auftragsverarbeitungsvertrag („AVV“) regelt die Verarbeitung personenbezogener Daten, die Ihr Unternehmen („Kunde“) verantwortet und Frachta durch die Nutzung der Plattform anvertraut. Er ergänzt die AGB und gilt immer dann, wenn der Kunde personenbezogene Daten eigener Kontakte, Partner, Fahrer oder Vertragspartner auf Frachta speichert.

02Rollen der Parteien

Für diese Daten ist der Kunde der Verantwortliche und SIA "HEIDA LTD" („Frachta“) der Auftragsverarbeiter, der personenbezogene Daten ausschließlich im Auftrag des Kunden verarbeitet. Für Daten, die Frachta zu eigenen Zwecken erhebt — Konten, Sicherheitsprotokolle, Abrechnung, Plattformanalyse —, ist Frachta Verantwortlicher, wie in der Datenschutzerklärung beschrieben.

Telematikanbieter. Der Kunde unterhält den Vertrag mit seinem Telematikanbieter und entscheidet sich für dessen Anbindung; der Anbieter ist ein eigener Auftragsverarbeiter des Kunden und kein von Frachta beauftragter. Frachta empfängt diese Daten auf Weisung des Kunden und verarbeitet sie als Unterauftragsverarbeiter des Kunden. Der Kunde sollte sich daher vergewissern, dass seine Vereinbarung mit dem Anbieter und die Information, die er seinen Fahrern erteilt, die Übermittlung an Frachta abdecken. Frachta sieht Telematikdaten nicht für eigene Zwecke ein und stellt sie anderen Kunden nicht zur Verfügung.

03Gegenstand, Art & Dauer

Gegenstand ist die Bereitstellung der Frachta-Plattform: Frachtenbörse, Transportmanagement, Dokumentenerstellung, Fakturierung und Zahlungsabgleich. Die Art der Verarbeitung umfasst Speicherung, Strukturierung, Anzeige, Übermittlung zwischen berechtigten Nutzern und Löschung. Die Verarbeitung dauert für die Laufzeit des Kundenkontos zuzüglich der Löschfrist nach Abschnitt 11.

04Datenkategorien & betroffene Personen

  • Betroffene Personen — Mitarbeiter und Fahrer des Kunden; Ansprechpartner der Partner, Versender und Frachtführer des Kunden; auf Kontoauszügen erscheinende Zahler.
  • Datenkategorien — Namen, geschäftliche Kontaktdaten, Funktionen; Auftrags- und Sendungsdaten; Rechnungsdaten; Kontoauszugspositionen (Name des Vertragspartners, IBAN, Betrag, Datum, Verwendungszweck).
  • Identität und Führerscheinangaben der Fahrer – Name, Geburtsdatum, Staatsangehörigkeit, Wohnsitzland, Kontaktdaten, Führerscheinklassen und deren Gültigkeitsdaten für die Fahrer, die der Kunde in die Fahrer-App einlädt.
  • Arbeitsereignisse mit Standort – Stopps, Plomben und Ablieferungsnachweise, jeweils mit der ungefähren Position des Geräts in diesem Moment (Genauigkeit auf Straßenebene, ausschließlich beim Ereignis selbst erfasst, niemals fortlaufend), dem Abgleich mit dem erwarteten Ort und der Entfernung zwischen beiden.
  • Fotografien, die in der Fahrer-App aufgenommen werden und auf denen zufällig Personen zu sehen sein können, die weder Beschäftigte des Kunden noch Nutzer von Frachta sind.
  • Namen von Personen, die den Empfang von Sendungen bestätigen – der auf einem Ablieferungsnachweis erfasste Name und die Funktion sowie etwaige bei der Übergabe gemachte Anmerkungen.
  • Telematikdaten über namentlich benannte Fahrer – wenn der Kunde ein Telematikkonto verbindet: Fahrernamen, Fahrerkartennummern, Lenk-, Arbeits-, Bereitschafts- und Ruhezeiten sowie der Positionsverlauf der Fahrzeuge.
  • Abwesenheits- und Urlaubsaufzeichnungen – Art (Freistellung, Urlaub oder Krankheit), Zeitraum, Genehmigungsstatus, etwaige Anmerkungen und über die Fahrer-App gestellte Anträge.
  • Besondere Kategorien (Art. 9 DSGVO). Eine krankheitsbedingte Abwesenheit ist ein Gesundheitsdatum. Sie ist die einzige besondere Kategorie personenbezogener Daten, die die Plattform vorhält, und beschränkt sich auf die Tatsache und den Zeitraum dieser Art von Abwesenheit; die Plattform fragt weder nach einer Diagnose noch nach einer ärztlichen Bescheinigung. Der Kunde ist der Verantwortliche und trägt die Verantwortung für die von ihm herangezogene Bedingung nach Art. 9 Abs. 2 DSGVO sowie dafür, was seine Beschäftigten in das Freitextfeld eintragen. Kunden sollten prüfen, ob dies zusammen mit den vorstehenden Standort- und Arbeitszeitaufzeichnungen eine Datenschutz-Folgenabschätzung nach Art. 35 DSGVO erfordert.

05Weisungen & Vertraulichkeit

Frachta verarbeitet diese Daten ausschließlich auf dokumentierte Weisung des Kunden — die Nutzung der Plattformfunktionen stellt die Weisung dar —, es sei denn, Unionsrecht oder lettisches Recht schreiben etwas anderes vor; in diesem Fall unterrichtet Frachta den Kunden vor der Verarbeitung, sofern das Recht dies nicht verbietet. Alle zur Verarbeitung befugten Personen sind zur Vertraulichkeit verpflichtet.

06Sicherheitsmaßnahmen (Art. 32)

Frachta setzt geeignete technische und organisatorische Maßnahmen um, darunter:

  • Verschlüsselung bei der Übertragung (TLS) für alle Verbindungen; gehashte Zugangsdaten sowie einmalig verwendbare, gehashte Anmelde- und Verifizierungstoken.
  • Mandantentrennung, die zusätzlich zu den Prüfungen in der Anwendung auf Datenbankebene durchgesetzt wird (Row-Level Security).
  • Zugriff nach dem Prinzip der geringsten Rechte — die Anwendung läuft unter einer eingeschränkten Datenbankrolle; administrative Zugriffe sind begrenzt und werden protokolliert.
  • Hochgeladene Dateien werden unter zufällig erzeugten Namen mit Typ- und Größenbeschränkungen gespeichert; sicherheitsrelevante Vorgänge werden protokolliert.
  • Hosting in der EU, Trennung der Umgebungen und verschlüsselte externe Backups — sie werden auf unseren Servern verschlüsselt, bevor sie übertragen werden, sodass der Speicheranbieter nur Chiffrat vorhält.

07Unterauftragsverarbeiter

Der Kunde genehmigt die folgenden Unterauftragsverarbeiter. Frachta kündigt Änderungen dieser Liste vorab an (in der Anwendung oder per E-Mail) und gibt dem Kunden Gelegenheit, aus berechtigtem Grund zu widersprechen:

  • Hosting- & Infrastrukturanbieter (EU) — betreibt die Server und die Datenbank der Plattform.
  • Anbieter für Transaktions-E-Mails — stellt Verifizierungs-, Benachrichtigungs- und Dokumenten-E-Mails zu.
  • PostHog (EU-Cloud) — Produktanalyse; nur für Kunden eingesetzt, deren Nutzer in Analyse-Cookies einwilligen.
  • Sentry — Fehlerüberwachung, um die Plattform stabil zu halten.
  • Anthropic (Vereinigte Staaten) — das Modell hinter den optionalen KI-Funktionen der Plattform; nur für die Funktion eingesetzt, die der Kunde tatsächlich nutzt. Es erhält, was diese Funktion ihm sendet, und sonst nichts: das Unternehmen und das Material aus öffentlichen Quellen bei einem Company Check; eine hochgeladene Reparaturrechnung, um deren Positionen auszulesen; ein Support-Ticket, um es für unsere Mitarbeiter zu übersetzen; eine Route mit ihren Stopps, um diese zu planen; sowie Texte für Neuigkeiten oder Anleitungen, um sie zu entwerfen und zu übersetzen. Es wird nicht dazu eingesetzt, Entscheidungen über eine betroffene Person zu treffen, und sein Ergebnis hat beratenden Charakter.
  • Montonio Finance, UAB (Litauen) — Planzahlungen; handelt für Zahlungsdaten als eigenständiger Verantwortlicher, nicht als Unterauftragsverarbeiter.
  • SMS-Anbieter (Esteria, EU) — stellt Verifizierungs- und Benachrichtigungs-SMS zu.
  • Backblaze (B2 Cloud Storage, EU Central — Amsterdam) — speichert unsere externen Backups. Die Daten werden verschlüsselt, bevor sie unsere Server verlassen; Backblaze kann sie nicht lesen.
  • OpenStreetMap Foundation (Nominatim) – wandelt eine Adresse in Kartenkoordinaten um. Erhält ausschließlich den Adresstext; Name, Konto- oder Kontaktdaten werden nicht mitgesendet. Wird nur als Ausweichlösung verwendet, wenn der oben genannte HERE-Dienst nicht verfügbar ist.

Die folgenden Stellen werden für Funktionen eingebunden, die eingebaut, aber noch nicht aktiviert sind. Sie erhalten derzeit nichts. Sie sind hier vorab aufgeführt, damit das vorstehende Informations- und Widerspruchsrecht nicht leerläuft: Frachta wird keine von ihnen aktivieren, ohne dem Kunden zuvor Gelegenheit zum Widerspruch zu geben.

  • App-Benachrichtigungsdienst (Expo / 650 Industries, Vereinigte Staaten) – würde Push-Benachrichtigungen an die Fahrer-App befördern und sie zur Zustellung an das Mobilgerät an Apple oder Google weitergeben. Erhält ein Push-Token des Geräts und den Text der Benachrichtigung. Noch nicht eingerichtet; es wird kein Token registriert und nichts gesendet.
  • Qualifizierter Anbieter elektronischer Signaturen (Dokobit, Litauen) – würde ein zu signierendes Dokument zusammen mit dem Namen des Unterzeichners erhalten und dem Unterzeichner die Wahl des Verfahrens ermöglichen (Smart-ID, eParaksts, Personalausweis). Noch nicht eingerichtet; Dokumente werden derzeit ausschließlich innerhalb der Plattform signiert.
  • HERE Global B.V. (Niederlande) – wandelt Adressen in Kartenkoordinaten um, plant Lkw-Routen und liefert die Karte selbst. Erhält ausschließlich den Adresstext und die Punkte der Route; Name, Konto- oder Kontaktdaten werden nicht mitgesendet. Die Karte wird über unsere Server geladen, sodass der Browser eines Besuchers HERE nie direkt kontaktiert.

08Unterstützung des Verantwortlichen

Unter Berücksichtigung der Art der Verarbeitung unterstützt Frachta den Kunden mit geeigneten technischen und organisatorischen Maßnahmen bei der Erfüllung von Betroffenenanfragen (Art. 12–23) sowie bei der Einhaltung seiner Pflichten nach Art. 32–36 (Sicherheit, Meldung von Verletzungen, Datenschutz-Folgenabschätzungen), soweit Frachta die Informationen zur Verfügung stehen.

09Verletzungen des Schutzes personenbezogener Daten

Frachta benachrichtigt den Kunden unverzüglich, nachdem Frachta von einer Verletzung des Schutzes personenbezogener Daten Kenntnis erlangt hat, die die Daten des Kunden betrifft, und stellt die Informationen bereit, die der Kunde für seine eigenen Meldepflichten nach Art. 33–34 DSGVO vernünftigerweise benötigt.

10Internationale Übermittlungen

Die Verarbeitung findet in der EU statt. Eine Übermittlung außerhalb des EWR erfolgt nur auf Grundlage eines Angemessenheitsbeschlusses oder von Standardvertragsklauseln und ist in der vorstehenden Liste der Unterauftragsverarbeiter abgebildet.

11Rückgabe & Löschung der Daten

Bei Beendigung des Kontos löscht oder anonymisiert Frachta die vom Kunden verantworteten Daten innerhalb von 90 Tagen, sofern nicht EU- oder lettisches Recht eine längere Speicherung verlangt (etwa für Buchhaltungsunterlagen) oder ein Legal Hold gilt. Vor der Schließung kann der Kunde seine Daten über die Exportfunktionen der Plattform ausleiten; innerhalb dieser 90 Tage kann unser Support das Konto auf schriftliche Anforderung des Kunden noch wiederherstellen.

Verschlüsselte Backups werden mehrmals täglich erstellt und rotieren in einem Zyklus von bis zu sechs Monaten. Von der Plattform gelöschte Daten sind dort sofort verschwunden; die letzte Backup-Kopie verschwindet mit dieser Rotation. Backups werden ausschließlich zur Notfallwiederherstellung eingespielt, nie zur Wiederherstellung einzelner gelöschter Datensätze.

12Überprüfungen & Auskünfte

Frachta stellt die Informationen bereit, die zum Nachweis der Einhaltung von Art. 28 DSGVO erforderlich sind, und ermöglicht Überprüfungen — in der Regel durch Dokumentation und Nachweise Dritter; Vor-Ort-Prüfungen erfordern eine angemessene Vorankündigung, Zugang zu Geschäftszeiten und Vertraulichkeitszusagen und erfolgen auf Kosten des Kunden.

13Laufzeit & Haftung

Dieser AVV gilt, solange Frachta personenbezogene Daten für den Kunden verarbeitet. Die Haftung richtet sich nach den Beschränkungen der AGB, soweit Art. 82 DSGVO dies zulässt.

14So schließen Sie diesen AVV

Dieser AVV ist Bestandteil der AGB und gilt automatisch für jeden Kunden. Enterprise-Kunden, die ein gegengezeichnetes Exemplar, einen individuellen Sicherheitsanhang oder ein Gespräch über Prüfungen benötigen, schreiben an privacy@frachta.lv — wir kümmern uns darum.

15Kontakt

Fragen zu diesem AVV? Schreiben Sie an privacy@frachta.lv. Auftragsverarbeiter ist SIA "HEIDA LTD", Registernummer 40203741048, USt-IdNr. LV40203741048, Spāres iela 3A, Rīga, LV-1002, Lettland. Verwandte Dokumente: Datenschutzerklärung, AGB, Cookie-Richtlinie und DSGVO.