Zum Inhalt springen
← Zurück zur Startseite

Vertrag zur Auftragsverarbeitung (AVV)

gemäß Art. 28 DSGVO

Hinweis: Diese Vorlage ist mit den Daten des Auftragsverarbeiters (Credano) vorausgefüllt. Felder in eckigen Klammern ergänzt der Auftraggeber (Salon) vor Unterzeichnung.

Vertragsparteien

Auftraggeber (Verantwortlicher):

[Name / Firma des Salons]
[Straße und Hausnummer]
[PLZ Ort, Land]
E-Mail: [E-Mail-Adresse]
vertreten durch: [Inhaber/in bzw. Geschäftsführung]

Auftragsverarbeiter:

Filip Kubenka (Credano)
ul. Zacisze 17
44-285 Kornowac, Polen
E-Mail: filip@credano.de

— nachfolgend gemeinsam „Parteien" oder einzeln „Partei" genannt —

§ 1 Gegenstand und Dauer

Gegenstand des Auftrags ist die Verarbeitung personenbezogener Daten durch den Auftragsverarbeiter im Rahmen der zwischen den Parteien geschlossenen Hauptvereinbarung über Webdesign-, Hosting- und Online-Marketing-Leistungen (insbesondere Website, Google-Bewertungs-System, Meta Ads).

Der AVV läuft auf unbestimmte Zeit und endet automatisch mit Beendigung der Hauptvereinbarung. Eine isolierte Kündigung dieses AVV ist nicht möglich.

§ 2 Art und Zweck der Verarbeitung

Art der Verarbeitung: Erheben, Erfassen, Speichern, Auslesen, Anpassen, Übermitteln, Verbreiten, Bereitstellen, Löschen.

Zweck: Bereitstellung und Betrieb der Website, Versand von SMS/E-Mail-Bewertungsanfragen, Schaltung und Auswertung von Werbeanzeigen, Bearbeitung von Kontaktanfragen.

§ 3 Art der personenbezogenen Daten

  • Stammdaten: Name, Anschrift
  • Kontaktdaten: E-Mail-Adresse, Telefonnummer
  • Termin- und Auftragsdaten der Endkunden des Auftraggebers (z. B. Datum des Salonbesuchs)
  • Technische Nutzungsdaten der Website (IP-Adresse, User-Agent, Zeitstempel)
  • Inhalte aus Kontaktformularen und Bewertungstexten

§ 4 Kategorien betroffener Personen

  • Endkunden des Auftraggebers (Salon-Besucher)
  • Interessenten und Anfragende über die Website
  • Mitarbeitende des Auftraggebers (soweit Zugänge eingerichtet werden)

§ 5 Pflichten des Auftragsverarbeiters

Der Auftragsverarbeiter verpflichtet sich, insbesondere:

  • personenbezogene Daten ausschließlich im Rahmen der dokumentierten Weisungen des Auftraggebers zu verarbeiten;
  • alle Personen, die zur Verarbeitung berechtigt sind, zur Vertraulichkeit zu verpflichten;
  • die nach Art. 32 DSGVO erforderlichen technischen und organisatorischen Maßnahmen (TOM, Anlage 1) zu treffen;
  • den Auftraggeber unverzüglich über Verletzungen des Schutzes personenbezogener Daten (Art. 33 DSGVO) zu informieren;
  • den Auftraggeber bei der Erfüllung seiner Pflichten aus Art. 32–36 DSGVO sowie bei Anfragen Betroffener zu unterstützen;
  • nach Beendigung der Verarbeitung sämtliche personenbezogene Daten nach Wahl des Auftraggebers zurückzugeben oder zu löschen, soweit keine gesetzliche Aufbewahrungspflicht entgegensteht.

§ 6 Unterauftragsverarbeiter

Der Auftraggeber stimmt dem Einsatz folgender Unterauftragsverarbeiter zu:

AnbieterSitzZweck
Lovable, Inc.USAHosting / Plattform
Resend, Inc.USATransaktionaler E-Mail-Versand
Meta Platforms Ireland Ltd.Irland / USAWerbeschaltung (sofern beauftragt)
Google Ireland Ltd.Irland / USABewertungen, Maps (sofern beauftragt)
wird vor Vertragsabschluss benanntwird vor Vertragsabschluss benanntSMS-Versand für Bewertungs-System

Bei Drittlandtransfers (insb. USA) erfolgt die Übermittlung auf Basis von EU-Standardvertragsklauseln gemäß Art. 46 Abs. 2 lit. c DSGVO.

Beabsichtigt der Auftragsverarbeiter, weitere Unterauftragsverarbeiter hinzuzuziehen oder bestehende auszutauschen, informiert er den Auftraggeber in Textform mit einer Frist von mindestens 14 Tagen vorab. Der Auftraggeber kann der Änderung aus wichtigem Grund widersprechen.

§ 7 Rechte und Pflichten des Auftraggebers

Der Auftraggeber ist Verantwortlicher im Sinne der DSGVO und allein verantwortlich für die Rechtmäßigkeit der Verarbeitung sowie für die Wahrung der Rechte der betroffenen Personen.

Der Auftraggeber ist berechtigt, sich von der Einhaltung dieses Vertrags und der TOM in angemessenem Umfang zu überzeugen, insbesondere durch Einholung von Auskünften oder Vorlage geeigneter Nachweise.

§ 8 Technische und organisatorische Maßnahmen (Anlage 1)

Der Auftragsverarbeiter setzt insbesondere folgende Maßnahmen um:

  • Verschlüsselte Datenübertragung (TLS) für Website und E-Mail
  • Zugang zu Admin-Bereichen ausschließlich passwortgeschützt
  • Starke Passwörter und – wo möglich – Zwei-Faktor-Authentifizierung
  • Trennung von Produktiv- und Testumgebungen sowie pseudonymisierte Verarbeitung, soweit möglich
  • Regelmäßige Datensicherungen durch die eingesetzten Hosting-Anbieter
  • Berechtigungskonzept: Zugriff auf Kundendaten nur für den Auftragsverarbeiter selbst und vertraglich gebundene Subdienstleister
  • Löschung nicht mehr benötigter Daten nach Ende des Auftragsverhältnisses

§ 9 Haftung

Es gilt Art. 82 DSGVO. Im Innenverhältnis haften die Parteien jeweils im Verhältnis ihres Verursachungsbeitrags.

§ 10 Schlussbestimmungen

Es gilt deutsches Recht. Sollten einzelne Bestimmungen unwirksam sein, so bleibt die Wirksamkeit der übrigen Bestimmungen unberührt.

Im Übrigen gelten die Bestimmungen der zwischen den Parteien geschlossenen Hauptvereinbarung sowie die Allgemeinen Geschäftsbedingungen des Auftragsverarbeiters.

Unterschriften

Auftraggeber

 

Ort, Datum, Unterschrift

[Name, Funktion]

Auftragsverarbeiter

 

Ort, Datum, Unterschrift

Filip Kubenka, Credano

Stand: Juni 2026