Auftragsverarbeitungsvertrag (AVV)
nach Art. 28 DSGVO · Fassung vom 3. Oktober 2026
zwischen dem Kunden, der ein Firmenkonto bei Angebot Studio nutzt (im Folgenden „Verantwortlicher“), und Arthur Bursy, Talleweg 19, 33104 Paderborn, E-Mail info@bursy-consulting.de (im Folgenden „Auftragsverarbeiter“).
§ 1 Gegenstand und Dauer
(1) Der Auftragsverarbeiter verarbeitet personenbezogene Daten im Auftrag des Verantwortlichen, soweit dies für die Bereitstellung von Angebot Studio nach den Nutzungsbedingungen (Hauptvertrag) erforderlich ist.
(2) Die Dauer dieses Vertrags entspricht der Laufzeit des Hauptvertrags.
§ 2 Art, Zweck und Umfang der Verarbeitung
Zweck: Speichern und Verwalten von Katalog-, Kunden-, Anfrage- und Angebotsdaten; KI-gestützte Auswertung von Kundenanfragen; Erstellen von Angebotsentwürfen und PDF-Dokumenten.
Art der Verarbeitung: Erheben, Speichern, Ordnen, Auslesen, Übermitteln an Unterauftragsverarbeiter (Anlage 2), Löschen.
Arten von Daten: Kontaktdaten (Name, Firma, Anschrift, E-Mail-Adresse, Telefonnummer); Inhalte von Kundenanfragen (Freitext, ggf. mit weiteren Angaben der anfragenden Person); Angebotsdaten (Positionen, Preise, Empfänger); Kontodaten der Nutzerinnen und Nutzer des Verantwortlichen (Name, E-Mail-Adresse, Sitzungsdaten wie IP-Adresse und Browserkennung).
Kategorien betroffener Personen: Kundinnen, Kunden und Interessenten des Verantwortlichen und deren Ansprechpersonen; Beschäftigte des Verantwortlichen, die Angebot Studio nutzen.
Die Verarbeitung besonderer Kategorien personenbezogener Daten (Art. 9 DSGVO) ist nicht vorgesehen; der Verantwortliche gibt solche Daten nicht ein.
§ 3 Weisungen
(1) Der Auftragsverarbeiter verarbeitet die Daten nur auf dokumentierte Weisung des Verantwortlichen, es sei denn, er ist gesetzlich zu einer Verarbeitung verpflichtet; in diesem Fall teilt er dem Verantwortlichen diese Pflicht vor der Verarbeitung mit, sofern das Gesetz dies nicht verbietet.
(2) Weisungen sind dieser Vertrag, der Hauptvertrag und die Nutzung der Funktionen und Einstellungen der Software durch den Verantwortlichen (z. B. Auswahl des KI-Anbieters, Löschen von Datensätzen). Weitere Weisungen erteilt der Verantwortliche in Textform.
(3) Ist der Auftragsverarbeiter der Ansicht, dass eine Weisung gegen Datenschutzvorschriften verstößt, weist er den Verantwortlichen unverzüglich darauf hin.
§ 4 Vertraulichkeit
Der Auftragsverarbeiter gewährleistet, dass alle Personen, die Zugang zu den Daten haben, zur Vertraulichkeit verpflichtet sind oder einer gesetzlichen Verschwiegenheitspflicht unterliegen.
§ 5 Technische und organisatorische Maßnahmen
Der Auftragsverarbeiter trifft die in Anlage 1 beschriebenen Maßnahmen nach Art. 32 DSGVO. Er darf sie weiterentwickeln, sofern das Schutzniveau nicht unterschritten wird.
§ 6 Unterauftragsverarbeiter
(1) Der Verantwortliche erteilt die allgemeine Genehmigung, Unterauftragsverarbeiter einzusetzen. Die bei Vertragsschluss eingesetzten Unterauftragsverarbeiter sind in Anlage 2 aufgeführt.
(2) Über beabsichtigte Änderungen informiert der Auftragsverarbeiter den Verantwortlichen mindestens 14 Tage vorher per E-Mail oder in der Software. Der Verantwortliche kann der Änderung aus wichtigem datenschutzrechtlichem Grund widersprechen; kommt keine Einigung zustande, können beide Seiten den Hauptvertrag kündigen.
(3) Der Auftragsverarbeiter verpflichtet Unterauftragsverarbeiter vertraglich auf ein gleichwertiges Datenschutzniveau. Übermittlungen in Drittländer erfolgen nur unter den Voraussetzungen der Art. 44 ff. DSGVO, insbesondere auf Grundlage eines Angemessenheitsbeschlusses oder von Standardvertragsklauseln.
(4) Hinterlegt der Verantwortliche in der Software einen eigenen API-Schlüssel eines KI-Anbieters, erfolgt die KI-Auswertung im Rahmen des Vertrags zwischen dem Verantwortlichen und diesem KI-Anbieter. Der KI-Anbieter ist insoweit kein Unterauftragsverarbeiter des Auftragsverarbeiters; die erforderlichen Vereinbarungen schließt der Verantwortliche selbst.
§ 7 Unterstützung des Verantwortlichen
(1) Der Auftragsverarbeiter unterstützt den Verantwortlichen mit geeigneten Maßnahmen bei der Erfüllung der Rechte betroffener Personen (Art. 12 bis 23 DSGVO). Daten kann der Verantwortliche überwiegend selbst in der Software einsehen, berichtigen und löschen. Anfragen, die beim Auftragsverarbeiter eingehen, leitet er unverzüglich weiter.
(2) Er unterstützt den Verantwortlichen bei der Einhaltung der Pflichten aus Art. 32 bis 36 DSGVO, soweit ihm Informationen dazu vorliegen.
§ 8 Meldung von Datenschutzverletzungen
Der Auftragsverarbeiter meldet dem Verantwortlichen eine Verletzung des Schutzes personenbezogener Daten unverzüglich, möglichst innerhalb von 24 Stunden nach Kenntnis, mit den ihm vorliegenden Informationen nach Art. 33 Abs. 3 DSGVO.
§ 9 Löschung und Rückgabe
Nach Ende des Hauptvertrags löscht der Auftragsverarbeiter alle personenbezogenen Daten des Verantwortlichen innerhalb von 30 Tagen, sofern keine gesetzliche Pflicht zur Speicherung besteht. Vor dem Vertragsende kann der Verantwortliche seine Daten mit den Funktionen der Software sichern. Kopien in Datensicherungen werden mit dem Ablauf des regulären Sicherungszyklus gelöscht.
§ 10 Nachweise und Kontrollen
Der Auftragsverarbeiter stellt dem Verantwortlichen die Informationen zur Verfügung, die zum Nachweis der Einhaltung dieses Vertrags erforderlich sind, und ermöglicht Überprüfungen durch den Verantwortlichen oder einen von ihm beauftragten, zur Verschwiegenheit verpflichteten Prüfer. Überprüfungen sind mit angemessener Frist anzukündigen und sollen den Geschäftsbetrieb nicht unverhältnismäßig stören.
§ 11 Haftung und Schlussbestimmungen
(1) Für die Haftung gilt Art. 82 DSGVO; im Übrigen gelten die Regelungen des Hauptvertrags.
(2) Bei Widersprüchen geht dieser Vertrag hinsichtlich des Datenschutzes dem Hauptvertrag vor.
(3) Dieser Vertrag wird elektronisch geschlossen (Art. 28 Abs. 9 DSGVO), indem der Verantwortliche bei der Registrierung oder in der Software zustimmt. Die Zustimmung wird mit Zeitpunkt und Fassung gespeichert.
Anlage 1 – Technische und organisatorische Maßnahmen (Art. 32 DSGVO)
Vertraulichkeit
- Zutritt: Betrieb in Rechenzentren des Hosters (Anlage 2) mit dessen physischen Sicherheitsmaßnahmen; keine eigenen Server in Büroräumen.
- Zugang: persönliche, passwortgeschützte Benutzerkonten; Passwörter werden nur als kryptografischer Hash gespeichert; Sitzungen laufen automatisch ab. Administrative Zugänge (Hosting, Quellcode-Verwaltung, KI-Anbieter) sind durch starke Passwörter und Zwei-Faktor-Authentifizierung geschützt.
- Zugriff und Trennung: Jedes Firmenkonto ist ein eigener Mandant. Die Datenbank erzwingt die Trennung über Row-Level-Security für alle Mandanten-Tabellen; die Anwendung verbindet sich mit einer Datenbankrolle, die diese Trennung nicht umgehen kann. Die Trennung wird durch automatisierte Tests geprüft.
- Verschlüsselung: Übertragung ausschließlich verschlüsselt (HTTPS/TLS), auch zu den KI-Anbietern. Eigene API-Schlüssel der Kunden werden mit AES-256-GCM verschlüsselt gespeichert; der Schlüssel dafür liegt getrennt von der Datenbank.
- Entwicklung und Tests erfolgen mit Beispieldaten, getrennt von den Produktivdaten.
Integrität
- Weitergabe: keine Weitergabe an Dritte außer an die Unterauftragsverarbeiter nach Anlage 2.
- Eingabe: Datensätze tragen Zeitstempel; jede KI-Auswertung wird mit Zeitpunkt, Anbieter, Modell, Verbrauch und Ergebnisstatus protokolliert.
- Datensparsamkeit: Die KI erhält nur den Anfragetext und die für die Zuordnung nötigen Katalogdaten; bei OpenAI wird die Speicherung der Anfrage abgeschaltet. Kein Tracking, keine Analyse- oder Werbedienste.
Verfügbarkeit und Belastbarkeit
- Betrieb auf einer professionellen Cloud-Plattform; Datenbank auf dauerhaftem Speicher.
- Regelmäßige Sicherungen der Datenbank.
- Zeitnahes Einspielen von Sicherheitsupdates der eingesetzten Software.
Verfahren zur regelmäßigen Überprüfung
- Überprüfung der Maßnahmen bei wesentlichen Änderungen der Software, mindestens jährlich.
- Auftragsverarbeitungsverträge mit allen Unterauftragsverarbeitern.
Anlage 2 – Unterauftragsverarbeiter
| Unternehmen | Leistung | Ort der Verarbeitung | Garantien |
|---|---|---|---|
| Railway Corporation, San Francisco, USA | Hosting der Anwendung und der Datenbank | Rechenzentrum in der EU | Auftragsverarbeitungsvertrag; EU-US Data Privacy Framework bzw. Standardvertragsklauseln |
| OpenAI Ireland Ltd., Dublin, Irland (mit OpenAI, L.L.C., USA) | KI-Auswertung von Anfragen, sofern im Firmenkonto ausgewählt | EU/USA | Auftragsverarbeitungsvertrag mit Standardvertragsklauseln |
| Anthropic, PBC, San Francisco, USA | KI-Auswertung von Anfragen, sofern im Firmenkonto ausgewählt | USA | Auftragsverarbeitungsvertrag mit Standardvertragsklauseln; EU-US Data Privacy Framework |
Die KI-Anbieter erhalten Daten nur, wenn das Firmenkonto keinen eigenen API-Schlüssel des jeweiligen Anbieters hinterlegt hat (§ 6 Abs. 4).