# Vertrag über die Auftragsverarbeitung nach Art. 28 DSGVO

> **Entwurf – vor Veröffentlichung rechtlich prüfen lassen**

Vorlage für Kunden von Aviarise für die Nutzung des Kundenportals und der zugehörigen App. Angaben in eckigen Klammern bitte ergänzen, den Vertrag prüfen und von beiden Seiten unterzeichnen.

## Vertragsparteien

- Auftraggeber (Verantwortlicher): [Name, Rechtsform und Anschrift des Kunden]
- Auftragnehmer (Auftragsverarbeiter): Aviarise, vertreten durch [bitte ergänzen], [bitte ergänzen]

## § 1 Gegenstand und Dauer

Der Auftragnehmer stellt dem Auftraggeber ein Kundenportal mit App bereit (im Folgenden „Portal“). Darüber meldet der Auftraggeber Fehler, Wünsche und Fragen zu seiner Software, lädt Screenshots hoch, gibt Angebote frei und nimmt Ergebnisse ab. Grundlage ist der zwischen den Parteien geschlossene Vertrag [Bezeichnung und Datum des Hauptvertrags] (im Folgenden „Hauptvertrag“).

Dieser Vertrag regelt die Verarbeitung personenbezogener Daten, die der Auftragnehmer dabei im Auftrag des Auftraggebers verarbeitet. Er gilt für die Dauer des Hauptvertrags und darüber hinaus, solange der Auftragnehmer personenbezogene Daten des Auftraggebers verarbeitet.

## § 2 Art, Zweck und Umfang der Verarbeitung

Art der Verarbeitung: Erheben, Speichern, Ordnen, Anzeigen, Übermitteln (z. B. in E-Mail-Benachrichtigungen), Exportieren und Löschen von Daten im Portal.

Zweck: Bearbeitung der Meldungen des Auftraggebers und Erbringung der vereinbarten Leistungen (Sichtung, Umsetzung, Abnahme, Berichte).

Art der Daten:

- Inhalte von Meldungen, Kommentaren und Antworten auf Rückfragen, soweit sie personenbezogene Daten enthalten;
- Screenshots und andere Bilder, die personenbezogene Daten enthalten können (z. B. Namen, E-Mail-Adressen oder Kundendaten der Nutzer der Software des Auftraggebers);
- technische Angaben zu Meldungen (Gerät, Betriebssystem, Browser- bzw. App-Version, Bildschirmgröße, Sprache).

Kategorien betroffener Personen:

- Beschäftigte und Beauftragte des Auftraggebers, die in Meldungen oder Screenshots erkennbar sind;
- Nutzer und Kunden der Software des Auftraggebers, soweit sie in Meldungen oder Screenshots erkennbar sind.

Die Konto- und Kontaktdaten der Portalnutzer (Anmeldung, Benachrichtigungen, Nachweise über Freigaben und Abnahmen) verarbeitet der Auftragnehmer in eigener Verantwortung; dafür gilt seine Datenschutzerklärung.

Die Daten werden in Rechenzentren in der Europäischen Union gespeichert (Anlage 2). Eine Verarbeitung außerhalb der EU bzw. des EWR erfolgt nur, wenn die Voraussetzungen der Art. 44 ff. DSGVO erfüllt sind.

## § 3 Weisungen

Der Auftragnehmer verarbeitet die Daten nur auf dokumentierte Weisung des Auftraggebers – auch in Bezug auf Übermittlungen in Drittländer –, es sei denn, er ist nach dem Recht der Union oder eines Mitgliedstaats dazu verpflichtet. In diesem Fall teilt er dem Auftraggeber diese rechtlichen Anforderungen vor der Verarbeitung mit, sofern das Recht dies nicht verbietet (Art. 28 Abs. 3 lit. a DSGVO).

Die Weisungen ergeben sich aus diesem Vertrag und dem Hauptvertrag. Die Nutzung der Funktionen des Portals durch den Auftraggeber (z. B. Melden, Löschen, Exportieren) gilt als Weisung. Weitere Weisungen erteilt der Auftraggeber in Textform.

Ist der Auftragnehmer der Auffassung, dass eine Weisung gegen Datenschutzvorschriften verstößt, informiert er den Auftraggeber unverzüglich.

## § 4 Vertraulichkeit

Der Auftragnehmer setzt nur Personen ein, die sich zur Vertraulichkeit verpflichtet haben oder einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen (Art. 28 Abs. 3 lit. b DSGVO).

## § 5 Sicherheit der Verarbeitung

Der Auftragnehmer trifft die technischen und organisatorischen Maßnahmen nach Art. 32 DSGVO, die in Anlage 1 beschrieben sind. Er darf sie weiterentwickeln, solange das vereinbarte Schutzniveau nicht unterschritten wird; wesentliche Änderungen dokumentiert er.

## § 6 Unterauftragsverarbeiter

Der Auftraggeber stimmt dem Einsatz der in Anlage 2 genannten Unterauftragsverarbeiter zu. Über beabsichtigte Änderungen (Hinzuziehung oder Ersetzung) informiert der Auftragnehmer den Auftraggeber vorab in Textform; der Auftraggeber kann innerhalb von [Frist, z. B. vier Wochen] aus wichtigem datenschutzrechtlichem Grund widersprechen (Art. 28 Abs. 2 DSGVO).

Der Auftragnehmer erlegt Unterauftragsverarbeitern vertraglich dieselben Datenschutzpflichten auf, die in diesem Vertrag festgelegt sind (Art. 28 Abs. 4 DSGVO).

## § 7 Unterstützung des Auftraggebers

Der Auftragnehmer unterstützt den Auftraggeber mit geeigneten Maßnahmen bei der Beantwortung von Anträgen betroffener Personen (Art. 12 bis 22 DSGVO), insbesondere durch den Datenexport eines Projekts und das Löschen von Personen und Projekten im Portal. Anträge, die direkt beim Auftragnehmer eingehen, leitet er unverzüglich an den Auftraggeber weiter.

Er unterstützt den Auftraggeber bei der Einhaltung der Pflichten aus Art. 32 bis 36 DSGVO (Sicherheit der Verarbeitung, Meldung von Verletzungen des Schutzes personenbezogener Daten, Datenschutz-Folgenabschätzung, vorherige Konsultation).

Verletzungen des Schutzes personenbezogener Daten meldet der Auftragnehmer dem Auftraggeber unverzüglich, spätestens innerhalb von [Frist, z. B. 48 Stunden] nach Bekanntwerden, mit den Angaben nach Art. 33 Abs. 3 DSGVO, soweit sie vorliegen.

## § 8 Löschung und Rückgabe

Nach Ende der Leistungen löscht der Auftragnehmer nach Wahl des Auftraggebers alle personenbezogenen Daten oder gibt sie zurück, sofern nicht nach dem Recht der Union oder der Mitgliedstaaten eine Pflicht zur Speicherung besteht (Art. 28 Abs. 3 lit. g DSGVO). Die Rückgabe erfolgt als Datenexport des Projekts (ZIP-Datei mit Meldungen als JSON und CSV, Bildern und Berichten).

Unabhängig davon gelten die Löschfristen des Portals: Bilder und andere Anhänge bis 12 Monate nach Projektende, d. h. nach der Archivierung des Projekts (einstellbar), Fehlerprotokolle 30 Tage, Datenexporte 24 Stunden.

## § 9 Nachweise und Überprüfungen

Der Auftragnehmer stellt dem Auftraggeber alle erforderlichen Informationen zum Nachweis der Einhaltung der in Art. 28 DSGVO niedergelegten Pflichten zur Verfügung und ermöglicht Überprüfungen – einschließlich Inspektionen – durch den Auftraggeber oder einen von ihm beauftragten, zur Verschwiegenheit verpflichteten Prüfer (Art. 28 Abs. 3 lit. h DSGVO). Inspektionen werden mit angemessener Frist angekündigt und während der üblichen Geschäftszeiten durchgeführt.

## § 10 Haftung

Für die Haftung gilt Art. 82 DSGVO. Im Übrigen gelten die Regelungen des Hauptvertrags.

## § 11 Schlussbestimmungen

Änderungen und Ergänzungen dieses Vertrags bedürfen der Textform. Bei Widersprüchen geht dieser Vertrag in Fragen des Datenschutzes dem Hauptvertrag vor. Ist eine Bestimmung unwirksam, bleibt der Vertrag im Übrigen wirksam.

Es gilt das Recht der Bundesrepublik Deutschland. Gerichtsstand: [falls vereinbart]

## Unterschriften

- Auftraggeber: [Ort, Datum, Name, Unterschrift]
- Auftragnehmer (Aviarise): [Ort, Datum, Name, Unterschrift]

## Anlage 1 – Technische und organisatorische Maßnahmen (Art. 32 DSGVO)

Vertraulichkeit:

- Speicherung in Rechenzentren der Unterauftragsverarbeiter in der EU; Zutrittsschutz durch die Anbieter (Nachweise der Anbieter).
- Anmeldung ohne Passwort über einen einmaligen E-Mail-Link; in der App zusätzlich „Mit Apple anmelden“. Die Anmeldung wird im Browser als Sitzungs-Cookie, in der App im Schlüsselbund des Geräts gespeichert.
- Rollen und Rechte (Studio, Kunden-Admin, Kunden-Mitglied) werden in der Datenbank für jeden Datensatz geprüft (Row Level Security). Kunden sehen nur Projekte, in denen sie Mitglied sind; interne Notizen des Auftragnehmers liegen in getrennten Tabellen und sind für Kunden nicht abrufbar. Beides wird automatisiert getestet.
- Dateien liegen in privaten Speicherbereichen; der Zugriff erfolgt nur über signierte Links mit 10 Minuten Gültigkeit.
- Einladungen sind an die E-Mail-Adresse gebunden und laufen nach 7 Tagen ab.
- Begrenzung der Anzahl von Anfragen (z. B. Meldungen, Uploads, Anmelde-Links) gegen Missbrauch.
- Zugang des Personals des Auftragnehmers zu den Verwaltungsoberflächen der Anbieter: [bitte ergänzen, z. B. Zwei-Faktor-Anmeldung, Berechtigungskonzept].

Datensparsamkeit und Trennung:

- Fehler- und Ablaufprotokolle enthalten nur Kennungen, Status und Dauer, keine Inhalte von Meldungen, Kommentaren oder E-Mails.
- Ortsangaben (EXIF-Daten) werden beim Hochladen aus Bildern entfernt; beim Hochladen erscheint der Hinweis, keine Passwörter oder sensiblen Daten zu zeigen.
- Daten verschiedener Kunden und Projekte sind durch die Rechteprüfung in der Datenbank voneinander getrennt.

Integrität:

- Übertragung ausschließlich verschlüsselt (HTTPS/TLS, im Web mit Strict-Transport-Security).
- Im Web Content-Security-Policy und weitere Sicherheits-Header; keine Skripte von Drittanbietern, kein Tracking.
- Statuswechsel, Freigaben und Abnahmen nur über geprüfte Serverfunktionen; sie werden mit Person, Zeitpunkt und Vorgangsnummer im Audit-Log protokolliert (Aufbewahrung 3 Jahre).
- Prüfung von Dateityp und Dateigröße beim Hochladen.

Verfügbarkeit und Belastbarkeit:

- Datensicherung: [bitte ergänzen, z. B. tägliche Sicherung mit Wiederherstellung auf einen beliebigen Zeitpunkt beim Datenbankanbieter].
- Verschlüsselung gespeicherter Daten durch die Hosting-Anbieter: [bitte ergänzen].
- Fehler werden mit Vorgangsnummer protokolliert und können so schnell gefunden werden.

Regelmäßige Überprüfung:

- Automatisierte Tests der Zugriffsregeln bei jeder Änderung.
- Vierteljährliche Überprüfung von Zugriffsregeln, Abhängigkeiten, Unterauftragsverarbeitern und Löschfristen.
- Löschfristen werden automatisch umgesetzt: Anhänge 12 Monate nach Archivierung des Projekts (einstellbar), Fehlerprotokolle 30 Tage, nicht angenommene Einladungen 30 Tage nach Ablauf, Einträge über versendete Benachrichtigungen 90 Tage, Datenexporte 24 Stunden, Audit-Log 3 Jahre.

## Anlage 2 – Unterauftragsverarbeiter

- Supabase Inc. – Datenbank, Anmeldung, Dateispeicher und Serverfunktionen; Speicherort Frankfurt am Main (EU).
- Vercel Inc. – Auslieferung des Web-Portals; Region Frankfurt am Main (EU).
- Resend – Versand von E-Mails (Anmelde-Links, Einladungen, Benachrichtigungen); Region EU.

Anschriften der Anbieter, Datum der jeweiligen Auftragsverarbeitungsverträge und Garantien für eine etwaige Übermittlung in Drittländer (die Anbieter haben ihren Sitz in den USA): [bitte ergänzen]

_Stand: 5. Oktober 2026_
