Nachfolgend finden Sie die aktuelle Vorlage unseres Auftragsverarbeitungsvertrags (AVV). Er wird mit Abschluss des Nutzungsvertrags Bestandteil der Vereinbarung; die konkreten Angaben Ihrer Hundeschule werden dabei automatisch ergänzt.
Vertrag zur Auftragsverarbeitung (AVV)
gemäß Art. 28 der Datenschutz-Grundverordnung (DSGVO)
Version 1.2
Zwischen
[Ihre Hundeschule – wird bei Vertragsschluss ergänzt]
[Anschrift – wird bei Vertragsschluss ergänzt]
– nachfolgend „Verantwortlicher“ genannt –
und
Joos Soft Solutions
Listweg 4, 72581 Dettingen
– nachfolgend „Auftragsverarbeiter“ genannt –
1. Gegenstand und Dauer des Vertrages
(1) Der Auftragsverarbeiter erbringt für den Verantwortlichen Dienstleistungen im Bereich Software-as-a-Service (SaaS). Gegenstand dieses Vertrages ist die Bereitstellung einer App zur Verwaltung von Hundeschulen, Kunden, Terminen und der In-App-Kommunikation (Chat) gemäß dem geschlossenen Hauptvertrag (z. B. den AGB der App-Nutzung).
(2) Die Dauer dieses Vertrages richtet sich nach der Laufzeit des Hauptvertrages.
2. Art und Zweck der Verarbeitung
(1) Art der Verarbeitung: Die Verarbeitung umfasst das Erheben, Speichern, Auslesen, Abfragen, Verwenden, Übermitteln und Löschen von Daten durch die vom Auftragsverarbeiter bereitgestellte Cloud-Infrastruktur.
(2) Zweck der Verarbeitung: Bereitstellung der Software-Funktionalitäten (Terminbuchung, Kundenverwaltung, Zahlungsabwicklung, Chat-Kommunikation) für die Kunden und Trainer des Verantwortlichen.
3. Art der personenbezogenen Daten und Kategorien Betroffener
(1) Art der Daten:
- Stammdaten (Vorname, Nachname, E-Mail-Adresse, Telefonnummer, verschlüsselte Passwörter/Auth-IDs)
- Hundedaten (Name, Rasse, Geburtsdatum, Chipnummer, Trainingslevel, Bilder)
- Vertrags- und Buchungsdaten (gebuchte Kurse, Termine, Anwesenheiten, Trainingsstände/Achievements)
- Kommunikationsdaten (Inhalte von Chat-Nachrichten zwischen Trainern und Kunden)
- Finanzdaten (Transaktionshistorie, Guthaben, Rechnungsnummern, Stripe-IDs)
- Technische Daten (Geräte-IDs/Push-Tokens, IP-Adressen für System-Logs)
(2) Kategorien betroffener Personen:
- Kunden des Verantwortlichen (Hundehalter)
- Mitarbeiter/Trainer des Verantwortlichen
4. Pflichten des Auftragsverarbeiters
(1) Der Auftragsverarbeiter verarbeitet personenbezogene Daten ausschließlich im Rahmen der getroffenen Vereinbarungen und nach den dokumentierten Weisungen des Verantwortlichen.
(2) Der Auftragsverarbeiter bestätigt, dass er die Vorgaben der Art. 28 bis 33 DSGVO einhält. Er gewährleistet insbesondere die Umsetzung angemessener technischer und organisatorischer Maßnahmen (TOMs) gemäß Art. 32 DSGVO (siehe Anlage 1).
(3) Der Auftragsverarbeiter unterstützt den Verantwortlichen nach Möglichkeit mit geeigneten technischen und organisatorischen Maßnahmen bei der Erfüllung von Betroffenenrechten (z. B. Auskunft, Berichtigung, Löschung). (Hinweis: Durch die App-Funktionalität ist die Löschung/Bearbeitung von Nutzerdaten direkt durch den Verantwortlichen oder Betroffenen gewährleistet).
(4) Prüfrechte des Verantwortlichen (Art. 28 Abs. 3 lit. h DSGVO): Der Auftragsverarbeiter stellt dem Verantwortlichen alle erforderlichen Informationen zur Verfügung, um die Einhaltung der in Art. 28 DSGVO niedergelegten Pflichten nachzuweisen. Er ermöglicht dem Verantwortlichen oder einem von diesem beauftragten Prüfer Überprüfungen (Audits) und trägt zu diesen bei.
(5) Meldepflichten bei Datenschutzverletzungen: Der Auftragsverarbeiter meldet dem Verantwortlichen unverzüglich (in der Regel binnen 24 Stunden), spätestens jedoch nach 48 Stunden, jegliche Verletzung des Schutzes personenbezogener Daten, die im Rahmen dieses Vertrages verarbeitet werden. Die Meldung muss alle für die Meldepflicht der Hundeschule (gem. Art. 33 DSGVO) relevanten Informationen enthalten.
(6) Vertraulichkeit (Art. 28 Abs. 3 lit. b DSGVO): Der Auftragsverarbeiter gewährleistet, dass sich alle zur Verarbeitung befugten Personen zur Vertraulichkeit verpflichtet haben oder einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen, und dass diese Personen personenbezogene Daten ausschließlich auf Weisung des Verantwortlichen verarbeiten.
(7) Unterstützung nach Art. 32 bis 36 DSGVO (Art. 28 Abs. 3 lit. f DSGVO): Der Auftragsverarbeiter unterstützt den Verantwortlichen unter Berücksichtigung der Art der Verarbeitung und der ihm zur Verfügung stehenden Informationen bei der Einhaltung der Pflichten zur Sicherheit der Verarbeitung, zur Meldung von Datenschutzverletzungen, zur Datenschutz-Folgenabschätzung und zur vorherigen Konsultation der Aufsichtsbehörde.
5. Einschaltung von Unterauftragsverarbeitern (Sub-Dienstleister)
(1) Der Verantwortliche stimmt der Einschaltung der nachfolgend aufgeführten Unterauftragsverarbeiter zu. Der Auftragsverarbeiter stellt sicher, dass die Unterauftragsverarbeiter dieselben datenschutzrechtlichen Verpflichtungen einhalten.
Aktuell eingesetzte Unterauftragsverarbeiter:
- Supabase (Backend as a Service, Datenbank-Hosting, Authentifizierung) – Serverstandort: Frankfurt am Main, Deutschland (AWS EU).
- Vercel Inc. (Frontend/App-Hosting, API-Routing) – Serverstandort: Frankfurt am Main, Deutschland (EU-Region).
- Resend Inc. (E-Mail-Versand für System-Mails) – Datenverarbeitung ggf. in Drittländern (USA), abgesichert durch den Angemessenheitsbeschluss der EU-Kommission (EU-US Data Privacy Framework) sowie durch EU-Standardvertragsklauseln.
- Stripe Payments Europe, Ltd. (Zahlungsabwicklung) – Datenverarbeitung ggf. in Drittländern (USA), abgesichert durch den Angemessenheitsbeschluss der EU-Kommission (EU-US Data Privacy Framework) sowie durch EU-Standardvertragsklauseln.
- OpenStreetMap Foundation (Nominatim), Cambridge, Vereinigtes Königreich (Adressvervollständigung bei der Adresseingabe; Übermittlung von Sucheingabe und IP-Adresse) – Vereinigtes Königreich mit Angemessenheitsbeschluss der EU-Kommission (Art. 45 DSGVO).
- Google Ireland Limited, Dublin, Irland (optionale Anmeldung/Registrierung „Mit Google anmelden“ über Supabase Auth; Übermittlung von E-Mail-Adresse, Name und Google-Konto-ID nur, wenn der Nutzer diese Anmeldeart wählt) – Datenübertragung in die USA auf Basis des EU-US Data Privacy Framework sowie EU-Standardvertragsklauseln.
(2) Wechselt der Auftragsverarbeiter einen Unterauftragsverarbeiter oder fügt einen neuen hinzu, wird er den Verantwortlichen vorab (z. B. per E-Mail oder im Admin-Dashboard) informieren. Der Verantwortliche kann aus wichtigem datenschutzrechtlichen Grund widersprechen.
6. Rückgabe und Löschung der Daten
Nach Abschluss der vertraglichen Arbeiten oder nach Kündigung des Hauptvertrages hat der Auftragsverarbeiter sämtliche in seinen Besitz gelangten personenbezogenen Daten, Dokumente und Verarbeitungs- und Nutzungsergebnisse, die im Zusammenhang mit dem Auftragsverhältnis stehen, nach Wahl des Verantwortlichen datenschutzgerecht zu löschen oder zurückzugeben, sofern keine gesetzlichen Aufbewahrungspflichten bestehen.
7. Interne Nutzungsstatistiken und Produktverbesserung
(1) Der Auftragsverarbeiter ist berechtigt, aus den im Rahmen dieses Vertrages verarbeiteten Daten aggregierte und anonymisierte Nutzungsstatistiken zu erstellen und intern auszuwerten (z. B. Anzahl genutzter Module, hochgeladener Hausaufgaben, versendeter Chat-Nachrichten, gebuchter Termine, Shop-Bestellungen, ausgestellter Zertifikate, konfigurierter Level-Systeme und Branding-Einstellungen), um die Software weiterzuentwickeln, Fehler zu analysieren, den Support zu verbessern und den sicheren Betrieb der Plattform zu gewährleisten.
(2) Diese Auswertungen erfolgen ausschließlich in aggregierter Form (Zahlen/Kennzahlen je Hundeschule bzw. plattformweit). Ein Rückschluss auf einzelne betroffene Personen (insbesondere Kunden/Hundehalter des Verantwortlichen) ist dabei ausgeschlossen; Namen, Nachrichteninhalte, Kontaktdaten oder sonstige personenbezogene Einzeldaten werden für diesen Zweck weder ausgewertet noch dargestellt oder exportiert.
(3) Da es sich um anonymisierte, aggregierte Informationen ohne Personenbezug handelt, dient diese Auswertung der Erfüllung der eigenen vertraglichen Pflicht des Auftragsverarbeiters zur Bereitstellung, Wartung und Weiterentwicklung der Software gemäß Art. 28 Abs. 3 S. 2 DSGVO und stellt keine Verarbeitung entgegen den Weisungen des Verantwortlichen dar. Ein Zugriff auf Einzeldaten betroffener Personen erfolgt ausschließlich im Rahmen von Ziffer 8.
8. Support- und Fernzugriff auf Daten des Verantwortlichen
(1) Im Rahmen von Support, Fehleranalyse und Missbrauchsbearbeitung kann es erforderlich sein, dass Mitarbeitende des Auftragsverarbeiters auf Einzeldaten (z. B. Nutzerkonten, Buchungen, Bestellungen) des Verantwortlichen zugreifen oder sich in die Mandantenumgebung des Verantwortlichen einloggen (Impersonation des Administrator-Kontos). Der Verantwortliche erteilt hierfür die Weisung, dass ein solcher Zugriff nur erfolgen darf (a) auf Anfrage des Verantwortlichen im konkreten Supportfall, (b) zur Bearbeitung einer Missbrauchsmeldung nach den Nutzungsbedingungen bzw. dem Digital Services Act oder (c) soweit dies zur Abwehr einer konkreten Gefahr für die Sicherheit der Plattform erforderlich ist.
(2) Jeder Zugriff nach Absatz 1 wird vom Auftragsverarbeiter mit Zeitpunkt, handelnder Person und Grund im Audit-Protokoll des jeweiligen Mandanten festgehalten. Der Verantwortliche kann die Protokolle jederzeit im Betreiber-Portal einsehen bzw. beim Auftragsverarbeiter anfordern.
(3) Darüber hinausgehende Zugriffe auf Einzeldaten betroffener Personen – insbesondere mandantenübergreifende Auswertungen mit Personenbezug – finden nicht statt.
Anlage 1: Technisch-organisatorische Maßnahmen (TOMs)
Der Auftragsverarbeiter hat folgende Maßnahmen zur Datensicherheit implementiert gemäß Art. 32 DSGVO:
1. Pseudonymisierung und Verschlüsselung (Art. 32 Abs. 1 lit. a DSGVO)
- Transportverschlüsselung: Sämtliche Datenübertragungen zwischen der App (Frontend) und den Servern (Backend) erfolgen zwingend TLS/SSL-verschlüsselt (HTTPS / WSS).
- Verschlüsselung at Rest: Die Datenbanken auf den Supabase-Servern (AWS) sind auf Speicherebene (Festplattenverschlüsselung) standardmäßig verschlüsselt. Passwörter werden niemals im Klartext, sondern durch starke Hashing-Algorithmen gesichert verarbeitet.
2. Vertraulichkeit (Art. 32 Abs. 1 lit. b DSGVO)
- Zutrittskontrolle: Die Server werden in hochgesicherten Rechenzentren in Frankfurt betrieben (ISO 27001 zertifiziert).
- Zugangskontrolle: Administratoren des Auftragsverarbeiters nutzen starke Passwörter und Zwei-Faktor-Authentifizierung (2FA) für den Zugriff auf die Hosting-Dashboards (Supabase/Vercel).
- Zugriffskontrolle (Mandantentrennung): Die Datenbankarchitektur verwendet strikte Row Level Security (RLS) Policies (Sicherheitsregeln auf Zeilenebene). Es ist technisch durch Datenbankregeln (Verifizierung der tenant_id) ausgeschlossen, dass ein Nutzer oder Trainer des Verantwortlichen auf Daten eines anderen Mandanten (einer anderen Hundeschule) zugreifen kann.
3. Integrität (Art. 32 Abs. 1 lit. b DSGVO)
- Eingabekontrolle: Es wird durch relationale Datenbank-Strukturen und Logging-Tabellen (z. B. transactions) lückenlos nachvollziehbar gemacht, wann und durch wen Daten (z. B. Zahlungen, Buchungen) eingegeben oder verändert wurden.
4. Verfügbarkeit und Belastbarkeit (Art. 32 Abs. 1 lit. b und c DSGVO)
- Durch die Nutzung moderner Cloud-Architekturen (Vercel, Supabase) ist eine hohe Verfügbarkeit und Skalierbarkeit gewährleistet.
- Regelmäßige automatisierte Backups der Datenbankstruktur durch den Hosting-Provider schützen vor versehentlichem Datenverlust.