Vertrag zur Auftragsverarbeitung (AVV)
gemäß Art. 28 DSGVO – Anlage zu den AGB Wichtelplan Business.
Präambel
Diese Vereinbarung konkretisiert die datenschutzrechtlichen Verpflichtungen der Parteien des zugrunde liegenden Hauptvertrags über die Nutzung von „Wichtelplan Business" (nachfolgend „Hauptvertrag"). Sie findet Anwendung auf alle Tätigkeiten, bei denen der Auftragnehmer personenbezogene Daten für den Auftraggeber verarbeitet.
- Auftraggeber / Verantwortlicher: der Kunde gemäß Hauptvertrag (nachfolgend „Auftraggeber").
- Auftragnehmer / Auftragsverarbeiter: Manuel Beutel, Bergstraße 12, 82024 Taufkirchen (nachfolgend „Auftragnehmer").
§ 1 Gegenstand und Dauer
Gegenstand des Auftrags ist die Verarbeitung personenbezogener Daten durch den Auftragnehmer zur Bereitstellung der im Hauptvertrag beschriebenen Leistungen (Organisation von Wichtel-Aktionen, Auslosung, Versand von Benachrichtigungen).
Die Dauer dieser Vereinbarung entspricht der Laufzeit des Hauptvertrags. Sie endet automatisch mit dessen Beendigung.
§ 2 Art, Umfang und Zweck der Verarbeitung
Art der Verarbeitung: Erheben, Speichern, Verändern, Auslesen, Verwenden, Übermitteln (E-Mail-Versand), Löschen.
Zweck: Durchführung der vom Auftraggeber organisierten Wichtel-Aktion.
Art der personenbezogenen Daten:
- Namen der teilnehmenden Personen
- E-Mail-Adressen (sofern angegeben)
- Geschenkwünsche und Ausschluss-Angaben (sofern angegeben)
- technische Nutzungsdaten (z. B. Zeitpunkt von Aktionen)
Kreis der betroffenen Personen: Mitarbeitende bzw. von den teilnehmenden Personen benannte Dritte des Auftraggebers.
Ort der Verarbeitung: Rechenzentren innerhalb der EU (Datenbank in Deutschland, Hosting innerhalb der EU). Beim Versand von E-Mail-Benachrichtigungen erfolgt zusätzlich eine Verarbeitung in den USA (siehe § 9).
§ 3 Weisungsrecht des Auftraggebers
Der Auftragnehmer verarbeitet die Daten ausschließlich im Rahmen der getroffenen Vereinbarungen und nach dokumentierten Weisungen des Auftraggebers, es sei denn, er ist nach dem Recht der Union oder der Mitgliedstaaten zu einer anderen Verarbeitung verpflichtet. Der Hauptvertrag und diese Vereinbarung stellen die initiale Weisung dar; weitere Weisungen erfolgen in Textform.
Der Auftragnehmer informiert den Auftraggeber unverzüglich, wenn er der Auffassung ist, dass eine Weisung gegen geltendes Datenschutzrecht verstößt.
§ 4 Pflichten des Auftragnehmers
- Verarbeitung der Daten nur weisungsgebunden gemäß § 3.
- Verpflichtung der zur Verarbeitung befugten Personen auf Vertraulichkeit (Art. 28 Abs. 3 lit. b, Art. 29, Art. 32 Abs. 4 DSGVO).
- Umsetzung geeigneter technischer und organisatorischer Maßnahmen nach Art. 32 DSGVO (siehe § 6).
- Unterstützung des Auftraggebers bei der Beantwortung von Anträgen betroffener Personen (Art. 12–23 DSGVO).
- Unterstützung des Auftraggebers bei der Einhaltung der Pflichten aus Art. 32–36 DSGVO (Sicherheit, Meldung von Verletzungen, Datenschutz-Folgenabschätzung) unter Berücksichtigung der ihm vorliegenden Informationen.
- Unverzügliche Meldung von Verletzungen des Schutzes personenbezogener Daten an den Auftraggeber.
- Löschung oder Rückgabe der Daten nach Abschluss der Verarbeitung gemäß § 7.
- Bereitstellung der zum Nachweis der Einhaltung erforderlichen Informationen und Ermöglichung von Überprüfungen gemäß § 8.
§ 5 Sub-Auftragsverarbeiter
Der Auftraggeber stimmt dem Einsatz folgender Sub-Auftragsverarbeiter zu:
- Hostinger International Ltd., Zypern – Hosting/Server; Verarbeitung innerhalb der EU.
- Supabase Inc., USA/Singapur – Datenbank; die im Auftrag verarbeiteten Daten werden in einem Rechenzentrum in Deutschland gespeichert.
- Resend Inc., USA – Versand von E-Mail-Benachrichtigungen. Resend kann seinerseits Sub-Auftragsverarbeiter (insbesondere Infrastruktur-Dienstleister) einsetzen; eine aktuelle Übersicht stellt der Auftragnehmer auf Anfrage zur Verfügung.
Der Auftragnehmer stellt sicher, dass mit jedem Sub-Auftragsverarbeiter vertragliche Regelungen bestehen, die den Anforderungen des Art. 28 DSGVO genügen und die dem Sub-Auftragsverarbeiter dieselben Datenschutzpflichten auferlegen wie in dieser Vereinbarung. Kommt ein Sub-Auftragsverarbeiter seinen Datenschutzpflichten nicht nach, haftet der Auftragnehmer gegenüber dem Auftraggeber für die Einhaltung dieser Pflichten.
Beabsichtigte Änderungen in Bezug auf die Hinzuziehung oder Ersetzung von Sub-Auftragsverarbeitern teilt der Auftragnehmer dem Auftraggeber rechtzeitig in Textform mit. Der Auftraggeber kann der Änderung aus wichtigem datenschutzrechtlichen Grund innerhalb von zwei Wochen ab Mitteilung widersprechen. Lässt sich der Widerspruch nicht durch eine einvernehmliche Lösung ausräumen, steht dem Auftraggeber ein Sonderkündigungsrecht hinsichtlich des betroffenen Leistungsteils zu.
§ 6 Technische und organisatorische Maßnahmen (TOM)
Der Auftragnehmer trifft die nach Art. 32 DSGVO erforderlichen technischen und organisatorischen Maßnahmen, insbesondere:
- Verschlüsselung der Datenübertragung (TLS) sowie verschlüsselte Speicherung bei den eingesetzten Dienstleistern.
- Zugriffskontrolle über individuelle, zweckgebundene Zugangs-Tokens; kein offenes Benutzerkonzept.
- Beschränkung des Personenkreises mit Zugriff auf Produktivdaten auf das notwendige Minimum.
- Trennung von Test- und Produktivumgebung.
- Regelmäßige Aktualisierung eingesetzter Software-Komponenten.
- Automatische Löschung personenbezogener Daten nach Abschluss der jeweiligen Wichtel-Aktion.
Die TOM werden bei Bedarf an den Stand der Technik angepasst; das Schutzniveau darf dabei nicht unterschritten werden. Eine detaillierte Beschreibung wird dem Auftraggeber auf Anfrage zur Verfügung gestellt.
§ 7 Löschung und Rückgabe
Nach Abschluss der Verarbeitung – spätestens mit Beendigung des Hauptvertrags – löscht der Auftragnehmer die im Auftrag verarbeiteten personenbezogenen Daten bzw. gibt sie nach Wahl des Auftraggebers zurück, sofern keine gesetzliche Aufbewahrungspflicht entgegensteht. Personenbezogene Teilnehmerdaten werden bereits systemseitig nach Abschluss der jeweiligen Wichtel-Aktion automatisch gelöscht.
Darüber hinaus löscht der Auftragnehmer einzelne Aktionen und die zugehörigen personenbezogenen Daten auf Weisung des Auftraggebers jederzeit. Der Auftraggeber kann eine Aktion zudem selbst über den ihm bereitgestellten Administrationszugang löschen.
§ 8 Nachweise und Kontrollen
Der Auftragnehmer weist dem Auftraggeber auf Anforderung die Einhaltung der in dieser Vereinbarung festgelegten Pflichten in geeigneter Weise nach (z. B. durch Auskünfte oder Vorlage geeigneter Nachweise). Vor-Ort-Kontrollen sind nach vorheriger Ankündigung in angemessenem Umfang und unter Wahrung des Geschäftsbetriebs zulässig.
§ 9 Drittlandübermittlung
Eine Verarbeitung außerhalb der EU/des EWR findet ausschließlich beim Sub-Auftragsverarbeiter Resend (USA) im Rahmen des E-Mail-Versands statt. Diese Übermittlung wird auf die Standardvertragsklauseln der EU-Kommission gemäß Art. 46 DSGVO gestützt; ergänzende Maßnahmen werden berücksichtigt.
§ 10 Haftung und Schlussbestimmungen
Für die Haftung gilt Art. 82 DSGVO sowie die Haftungsregelung des Hauptvertrags einschließlich der dortigen besonderen Haftungsregelung für die Verletzung datenschutzrechtlicher Pflichten. Bei Widersprüchen zwischen dieser Vereinbarung und dem Hauptvertrag gehen in datenschutzrechtlichen Fragen die Regelungen dieser Vereinbarung vor. Änderungen bedürfen der Textform. Sollte eine Bestimmung unwirksam sein, bleibt die Wirksamkeit der übrigen Bestimmungen unberührt. Es gilt deutsches Recht.
Kontakt
Anfragen zu dieser Vereinbarung richten Sie bitte an [email protected] oder an die im Impressum genannten Kontaktdaten.
Stand: Mai 2026

