Vertrag zur Auftragsverarbeitung (AVV)

Entwurf: Dieser Text ist eine Vorlage und enthält noch 20 offene Platzhalter (markiert). Er muss vor dem Livegang ausgefüllt und rechtlich geprüft werden.

zwischen

[KUNDE_FIRMENNAME], [KUNDE_ADRESSE] – „Verantwortlicher“

und

[FIRMENNAME], [ADRESSE], [PLZ] [ORT] – „Auftragsverarbeiter“

§ 1 Gegenstand und Dauer

  1. Der Auftragsverarbeiter verarbeitet personenbezogene Daten im Auftrag des Verantwortlichen im Rahmen der Bereitstellung der Software TrendReview gemäß den Allgemeinen Geschäftsbedingungen (Hauptvertrag).
  2. Die Dauer entspricht der Laufzeit des Hauptvertrags zuzüglich der dort geregelten Frist zur Rückgabe und Löschung.

§ 2 Art und Zweck der Verarbeitung, Datenkategorien, Betroffene

  • Zweck: gemeinsame Bewertung von Technologietrends, Dokumentation von Beschlüssen und Maßnahmen, Erstellung von Berichten
  • Art: Erheben, Speichern, Anzeigen, Auswerten, Exportieren, Löschen
  • Datenkategorien: Name und E-Mail-Adresse von Mitgliedern, Rollen, Bewertungen und Begründungen, Beschlüsse und Maßnahmen inkl. verantwortlicher Personen, Einladungen, Nutzungs- und Protokolldaten
  • Betroffene: Beschäftigte und sonstige vom Verantwortlichen eingeladene Personen

§ 3 Weisungen

  1. Der Auftragsverarbeiter verarbeitet die Daten nur auf dokumentierte Weisung des Verantwortlichen; die Funktionen der Software und dieser Vertrag gelten als Weisung.
  2. Hält der Auftragsverarbeiter eine Weisung für rechtswidrig, informiert er den Verantwortlichen unverzüglich.

§ 4 Vertraulichkeit

Der Auftragsverarbeiter verpflichtet alle Personen, die Zugang zu den Daten haben, zur Vertraulichkeit.

§ 5 Technische und organisatorische Maßnahmen

Der Auftragsverarbeiter trifft die Maßnahmen gemäß Anlage 1 und passt sie dem Stand der Technik an, ohne das Schutzniveau zu senken.

§ 6 Unterauftragsverarbeiter

  1. Der Verantwortliche genehmigt die in Anlage 2 genannten Unterauftragsverarbeiter.
  2. Über beabsichtigte Änderungen informiert der Auftragsverarbeiter mindestens [FRIST_UNTERAUFTRAG] im Voraus; der Verantwortliche kann aus wichtigem Grund widersprechen.
  3. KI-Anbieter, die der Verantwortliche selbst in der Software einträgt, sind keine Unterauftragsverarbeiter des Auftragsverarbeiters; der Verantwortliche schließt mit ihnen eigene Verträge.

§ 7 Unterstützung des Verantwortlichen

Der Auftragsverarbeiter unterstützt den Verantwortlichen bei der Erfüllung der Betroffenenrechte (u. a. über die Export- und Löschfunktionen der Software), bei Datenschutz-Folgenabschätzungen und bei der Meldung von Datenschutzverletzungen.

§ 8 Meldung von Verletzungen

Der Auftragsverarbeiter meldet Verletzungen des Schutzes personenbezogener Daten unverzüglich, spätestens innerhalb von [MELDEFRIST_STUNDEN] Stunden nach Kenntnis, an [KUNDE_KONTAKT_DATENSCHUTZ].

§ 9 Löschung und Rückgabe

Nach Ende des Hauptvertrags bleiben die Daten 90 Tage lesbar und können exportiert werden. Anschließend löscht der Auftragsverarbeiter sie automatisch, nach Ankündigung mindestens 14 Tage vorher, soweit keine Aufbewahrungspflicht besteht. Der Verantwortliche kann die Daten jederzeit selbst vollständig löschen; Datensicherungen werden im regulären Zyklus von [BACKUP_ZYKLUS] überschrieben.

§ 10 Nachweise und Kontrollen

Der Auftragsverarbeiter stellt die zum Nachweis erforderlichen Informationen bereit und ermöglicht Überprüfungen nach angemessener Vorankündigung, vorrangig durch Vorlage von Berichten oder Zertifikaten.

§ 11 Schlussbestimmungen

Bei Widersprüchen geht dieser Vertrag dem Hauptvertrag in Fragen des Datenschutzes vor. Änderungen bedürfen der Textform.

[ORT], [DATUM] – Verantwortlicher: ____________________
[ORT], [DATUM] – Auftragsverarbeiter: ____________________

Anlage 1 – Technische und organisatorische Maßnahmen

Bereich Maßnahme
Mandantentrennung Jede Organisation ist in der Datenbank durch Row Level Security getrennt; jede Abfrage ist an die Organisation gebunden.
Verschlüsselung Übertragung ausschließlich per TLS; Zugangsschlüssel zu KI-Anbietern werden mit AES-256-GCM verschlüsselt gespeichert und nie an Browser ausgeliefert.
Zugangskontrolle Anmeldung per E-Mail-Link oder Identity-Provider, keine gespeicherten Passwörter; Login-Sitzungen serverseitig widerrufbar.
Zugriffskontrolle Rollen je Organisation (Eigentümer, Administration, Bewertung, Nur lesen) mit abgestuften Rechten.
Schutz vor Missbrauch Prüfung eingetragener KI-Adressen gegen interne Netze (SSRF-Schutz); signierte Webhooks der Zahlungsabwicklung.
Verfügbarkeit [BACKUP_KONZEPT]
Physische Sicherheit gemäß Rechenzentrum von [HOSTING_ANBIETER] ([ZERTIFIZIERUNGEN])
Organisatorisches [ORGANISATORISCHE_MASSNAHMEN]

Anlage 2 – Unterauftragsverarbeiter

Unternehmen Leistung Standort
[HOSTING_ANBIETER] Hosting, Datenbank [HOSTING_STANDORT]
[E_MAIL_DIENSTLEISTER] Versand von Anmeldelinks und Einladungen [E_MAIL_STANDORT]
Stripe Payments Europe, Ltd. Zahlungsabwicklung (nur Abrechnungsdaten) Irland
[KI_ANBIETER_PLATTFORM] KI-Bewertungen mit der KI von TrendReview (nur wenn genutzt) [KI_STANDORT_PLATTFORM]