Auftragsverarbeitungs-Vertrag (AV-Vertrag)
Vorlage gemäß Art. 28 DSGVO. Diese Vorlage ist ein Entwurf und sollte vor Abschluss durch eine Anwältin oder einen Datenschutzbeauftragten geprüft werden.
§ 1 Gegenstand und Dauer
Der Auftragsverarbeiter (Unglaub Kübler Media UG) verarbeitet personenbezogene Daten im Auftrag des Verantwortlichen (Kunde) im Rahmen der Bereitstellung der Software Kontora. Die Verarbeitung erfolgt für die Dauer des Hauptvertrags.
§ 2 Art und Zweck der Verarbeitung
- Speicherung von Geschäftsdaten (Kunden, Lieferanten, Rechnungen)
- Versand von Rechnungen und Mahnungen per E-Mail
- Buchhaltungs-Auswertungen und Audit-Logs
§ 3 Art der Daten
- Kontaktdaten von Kunden (Name, Adresse, E-Mail, Telefon)
- Steuerliche Daten (USt-IdNr., Steuernummer)
- Geschäftsdaten (Rechnungspositionen, Beträge, Zahlungsstatus)
- Audit-/Login-Daten (IP-Adressen, User-Agents)
§ 4 Kategorien betroffener Personen
- Kunden und Geschäftspartner des Verantwortlichen
- Mitarbeiter des Verantwortlichen (User-Accounts)
§ 5 Pflichten des Auftragsverarbeiters
- Verarbeitung nur auf dokumentierte Weisung des Verantwortlichen
- Verpflichtung der Mitarbeiter auf Vertraulichkeit (Art. 28 Abs. 3 lit. b DSGVO)
- Geeignete technische und organisatorische Maßnahmen (TOMs, siehe Anlage)
- Unterstützung bei Betroffenenrechten (Art. 12-22 DSGVO)
- Meldung von Datenschutzverstößen unverzüglich (Art. 33 DSGVO)
- Löschung oder Rückgabe der Daten nach Vertragsende
§ 6 Subunternehmer
Folgende Subunternehmer werden eingesetzt:
- Hosting: [Hosting-Provider, z.B. Hetzner Online GmbH, Deutschland]
- Zahlungsabwicklung: Stripe Payments Europe Ltd, Irland (nur bei Plan-Buchung)
- E-Mail-Versand: SMTP-Server des Verantwortlichen (kein zusätzlicher Subunternehmer)
Wechsel oder Ergänzungen werden mit einer Frist von 4 Wochen vorab mitgeteilt. Der Verantwortliche kann widersprechen.
§ 7 Technische und organisatorische Maßnahmen (TOMs)
- Vertraulichkeit: Zugangskontrolle (bcrypt-Passwörter, optionales 2FA), Zugriffskontrolle (rollenbasiert), Trennung der Mandantendaten auf Datenbank-Ebene
- Integrität: Audit-Log für alle Änderungen, Soft-Delete für Belege, finalisierte Rechnungen sind unveränderlich
- Verfügbarkeit: Tägliche Backups mit 30 Tagen Aufbewahrung, automatische Wiederherstellung der Postgres-Datenbank
- Belastbarkeit: Ratenbegrenzung gegen Brute-Force, automatische Cleanup-Jobs
- Verschlüsselung: TLS 1.2/1.3 für alle Verbindungen, HTTP Strict Transport Security, SMTP-Passwörter at-rest verschlüsselt (AES-256-GCM)
§ 8 Kontrollen
Der Verantwortliche kann nach vorheriger Ankündigung Audits durchführen. Zertifizierungen (ISO 27001, SOC 2) können auf Wunsch nachgewiesen werden, sobald sie vorliegen.
§ 9 Datenlöschung
Nach Vertragsende werden Daten innerhalb von 30 Tagen gelöscht, sofern keine gesetzlichen Aufbewahrungspflichten (§ 147 AO: 10 Jahre) entgegenstehen. Auf Wunsch wird vorab ein vollständiger DSGVO-Export (Art. 20) bereitgestellt.
Stand: 4.9.2026. Diese Vorlage ersetzt keine individuelle Rechtsberatung. Bei größeren Auftraggebern empfiehlt sich die Verwendung der Standardvertragsklauseln (SCC) der EU-Kommission.