Auftragsverarbeitungsvertrag (AVV)
gemäß Art. 28 DSGVO · Fassung 1.1 vom 17.09.2026
Vertragsparteien
Auftragnehmer (Auftragsverarbeiter):
IT-Compliance Rhein-Main
Inhaber: Alessandro Rinaldi
Grünberger Str. 52, 55129 Mainz
E-Mail: info@it-compliance-rheinmain.de
(nachfolgend "Anbieter")
Auftraggeber (Verantwortlicher):
Sie als Nutzer von SoloKey, in Bezug auf die von Ihnen in der App gespeicherten Daten
Ihrer eigenen Kunden (Name, Anschrift, Kontaktdaten, Rechnungsdaten).
(nachfolgend "Kunde")
Dieser Vertrag wird durch Setzen des Häkchens bei der Registrierung bzw. durch Bestätigung in der App wirksam geschlossen und ergänzt die Nutzungsvereinbarung von SoloKey um die nach Art. 28 DSGVO erforderlichen Regelungen.
1. Gegenstand und Dauer der Verarbeitung
Gegenstand ist die Verarbeitung personenbezogener Daten der Kunden des Auftraggebers (im Folgenden "betroffene Personen") im Rahmen der Bereitstellung der Software SoloKey als gehosteter Dienst (SaaS). Die Dauer der Verarbeitung entspricht der Laufzeit der Nutzung von SoloKey durch den Auftraggeber.
2. Art und Zweck der Verarbeitung
Der Anbieter speichert und verarbeitet die vom Auftraggeber eingegebenen Daten technisch, um die Funktionen der App bereitzustellen: Anlage und Verwaltung von Kundendatensätzen, Erstellung von Rechnungen, Angeboten, Gutschriften und Mahnungen sowie deren Versand per E-Mail über die vom Auftraggeber hinterlegten SMTP-Zugangsdaten. Der Anbieter nimmt selbst keine inhaltliche Auswertung dieser Daten vor.
3. Art der personenbezogenen Daten
Insbesondere: Name, Firmenname, Anschrift, E-Mail-Adresse, Telefonnummer sowie Rechnungs- und Zahlungsdaten (Beträge, Leistungsbeschreibungen, Rechnungsnummern, Zahlungsstatus) der Kunden des Auftraggebers.
4. Kategorien betroffener Personen
Kunden, Geschäftspartner und sonstige Ansprechpartner des Auftraggebers, deren Daten dieser in SoloKey einträgt.
5. Weisungsgebundenheit
Der Anbieter verarbeitet personenbezogene Daten ausschließlich auf dokumentierte Weisung des Auftraggebers, die sich aus der bestimmungsgemäßen Nutzung der App ergibt, soweit er nicht durch zwingendes Unionsrecht oder mitgliedstaatliches Recht zu einer anderweitigen Verarbeitung verpflichtet ist.
6. Vertraulichkeit
Der Anbieter verpflichtet sich sowie alle Personen, die Zugang zu den Daten haben, zur Vertraulichkeit. Der Zugriff auf die Datenbank ist auf das für Betrieb und Wartung notwendige Personal beschränkt.
6a. Support-Einsicht durch den Anbieter
Zur Bearbeitung von Support- und Störungsfällen kann der Anbieter die im Konto des Auftraggebers gespeicherten Daten in der Anwendung einsehen („Support-Ansicht"). Dabei gilt:
- Die Einsicht erfolgt ausschließlich lesend; ein Verändern, Erstellen oder Versenden von Daten ist in diesem Zustand technisch ausgeschlossen.
- Jedes Öffnen und Beenden wird mit Zeitpunkt, handelndem Konto und betroffenem Auftraggeber protokolliert. Der Auftraggeber kann diese Protokolleinträge anfordern.
- Die Einsicht endet automatisch spätestens eine Stunde nach dem Öffnen.
- Sie ist auf den jeweiligen Support- oder Störungsfall beschränkt.
Auf ausdrückliche Weisung des Auftraggebers – insbesondere zur Beseitigung fehlerhaft durch die Software erzeugter Datensätze – kann der Anbieter darüber hinaus einzelne Belege aus dem Bestand des Auftraggebers entfernen. Ein solcher Eingriff wird mit Begründung, Zeitpunkt, handelndem Konto und einem vollständigen Abbild des entfernten Datensatzes protokolliert; das Protokoll wird beim Anbieter vorgehalten und dem Auftraggeber auf Anforderung zur Verfügung gestellt. Die Verantwortung für die Erfüllung steuerlicher Aufbewahrungs- und Aufzeichnungspflichten (insbesondere §§ 146, 147 AO) verbleibt beim Auftraggeber.
7. Technische und organisatorische Maßnahmen (Art. 32 DSGVO)
- Verschlüsselte Datenübertragung per HTTPS/TLS
- Verschlüsselte Speicherung der personenbezogenen Daten der betroffenen Personen in der Datenbank (AES-256 mit vorgelagerter Authentifizierung): Name, Firmenname, Anschrift, Telefonnummer und E-Mail-Adresse, die Empfängerangaben auf Rechnungen und Angeboten, die eingebettete E-Rechnung, hochgeladene Belegdateien sowie das Protokoll der versendeten E-Mails
- Verschlüsselte Speicherung der Zugangsdaten des Auftraggebers (SMTP-Passwort, Zwei-Faktor-Schlüssel)
- Passwort-Hashing (PBKDF2) mit individuellem Salt für Nutzerkonten
- Strikte logische Trennung der Daten verschiedener Auftraggeber (Mandantentrennung)
- Rate-Limiting gegen automatisierte Angriffsversuche
- Regelmäßige Datensicherungen (verschlüsselt, mit begrenzter Aufbewahrungsdauer)
- Zugriffsbeschränkung auf Serverebene
8. Unterauftragsverarbeiter
Der Anbieter setzt zum Hosting der Anwendung, der Datenbank und des Mailversands folgenden Unterauftragsverarbeiter ein:
- dataforest.net (Rechenzentrum/Hosting, Serverstandort Deutschland)
Der Auftraggeber stimmt der Beauftragung dieses Unterauftragsverarbeiters mit Abschluss dieses Vertrags zu. Über den Austausch oder die Hinzuziehung weiterer Unterauftragsverarbeiter wird der Auftraggeber rechtzeitig informiert; er hat das Recht, einer Änderung zu widersprechen.
9. Unterstützung des Auftraggebers
Der Anbieter unterstützt den Auftraggeber im Rahmen des Zumutbaren bei der Erfüllung von Anfragen betroffener Personen (Auskunft, Berichtigung, Löschung) sowie bei der Einhaltung der in Art. 32 bis 36 DSGVO genannten Pflichten, soweit die App hierfür entsprechende Funktionen bereitstellt (z.B. Bearbeiten/Löschen von Kundendatensätzen direkt in der App).
10. Kontrollrechte
Der Auftraggeber hat das Recht, sich von der Einhaltung der in diesem Vertrag vereinbarten technischen und organisatorischen Maßnahmen zu überzeugen, insbesondere durch Einholung von Auskünften beim Anbieter.
11. Löschung und Rückgabe
Nach Beendigung der Nutzung löscht der Anbieter die personenbezogenen Daten des Auftraggebers, soweit keine gesetzlichen Aufbewahrungspflichten entgegenstehen (z.B. 10-jährige Aufbewahrungsfrist für Rechnungsdaten nach § 147 AO, § 257 HGB). Auf Anfrage stellt der Anbieter die Daten in einem gängigen Format zur Verfügung.
12. Meldung von Datenschutzverletzungen
Der Anbieter informiert den Auftraggeber unverzüglich über Verletzungen des Schutzes personenbezogener Daten im Sinne des Art. 33 DSGVO, die die Daten des Auftraggebers betreffen könnten.
13. Haftung
Es gelten die gesetzlichen Haftungsregelungen der Art. 82, 28 DSGVO.
Wichtiger Hinweis: Dieser Auftragsverarbeitungsvertrag ist ein Entwurf und wurde nicht von einem Rechtsanwalt geprüft. Er begründet echte vertragliche Pflichten nach Art. 28 DSGVO und sollte vor dem produktiven Einsatz zwingend von einem Fachanwalt für IT-/Datenschutzrecht geprüft und ggf. angepasst werden - insbesondere im Hinblick auf die konkrete Ausgestaltung der Unterauftragsverarbeitung mit dataforest.net.