Auftragsverarbeitungsvertrag (AVV)
nach Art. 28 Abs. 3 DSGVO
Hinweis: Anlagen 1 und 2 sind Bestandteil dieses Vertrags.
Änderung gegenüber 2026-08-14: Parteibezeichnungen angeglichen: Kunde statt Endkunde; der Kunde ist Verantwortlicher, der Betreiber Auftragsverarbeiter.
Änderung gegenüber 2026-07-29: Löschkonzept in Anlage 1 und Anlage 2 präzisiert (Kontaktdaten, Ergebnis-Mail-Protokoll, Audit).
Parteien
Verantwortlicher
[Firma / Name des Kunden]
[Anschrift]
[Vertretungsberechtigte Person]
– nachfolgend „Verantwortlicher“ –
und
Auftragsverarbeiter
Karsten Kreh
Schwanthalerstr. 141
80339 München
E-Mail: info@vitascore.tools
– nachfolgend „Auftragsverarbeiter“ –
schließen folgenden Auftragsverarbeitungsvertrag. Er gilt für die Verarbeitung personenbezogener Daten im Rahmen der Nutzung der Plattform Vitascore.
1. Gegenstand und Dauer der Verarbeitung
(1) Gegenstand ist die Verarbeitung personenbezogener Daten durch den Auftragsverarbeiter im Auftrag des Verantwortlichen bei Bereitstellung und Betrieb der Umfrageplattform Vitascore (Hosting, Speicherung, technische Auswertung, E-Mail-Versand im Auftrag, Support im Rahmen der Weisungen).
(2) Die Dauer der Verarbeitung entspricht der Laufzeit des zwischen den Parteien bestehenden Nutzungsvertrags über die Plattform zuzüglich der Fristen für Export und Löschung nach Vertragsende.
(3) Art, Zweck, Datenarten und Kategorien betroffener Personen sind in Anlage 1 beschrieben.
2. Art und Zweck der Verarbeitung
Zweck ist die technische Durchführung von Umfragen des Verantwortlichen, die Speicherung von Antworten und – soweit gebucht – Kontaktdaten/Leads, die Anzeige von Auswertungen sowie der Versand von Transaktions-E-Mails im Auftrag des Verantwortlichen. Eine Verarbeitung zu eigenen Zwecken des Auftragsverarbeiters findet nicht statt, soweit nicht gesetzlich vorgeschrieben.
3. Art der personenbezogenen Daten
Je nach Nutzung der Plattform durch den Verantwortlichen insbesondere:
- Umfrageantworten (Survey-Responses) und zugehörige Metadaten des Durchlaufs,
- Kontaktdaten / Leads (E-Mail, optional Name),
- Consent-Snapshots (Text und Zeitpunkt der Einwilligung),
- soweit vom Verantwortlichen in Anlage 1 angegeben: besondere Kategorien personenbezogener Daten nach Art. 9 DSGVO.
Besondere Kategorien nach Art. 9 DSGVO werden nur verarbeitet, soweit der Verantwortliche sie in Anlage 1 angibt und selbst eine tragfähige Rechtsgrundlage sicherstellt. Der Auftragsverarbeiter verarbeitet solche Daten ausschließlich auf dieser Grundlage als Auftragsverarbeiter.
4. Kategorien betroffener Personen
Umfrage-Teilnehmer des Verantwortlichen sowie gegebenenfalls vom Verantwortlichen benannte Kontaktpersonen im Zusammenhang mit Leads.
5. Weisungsbefugnis des Verantwortlichen
(1) Der Auftragsverarbeiter verarbeitet personenbezogene Daten nur auf dokumentierte Weisung des Verantwortlichen, einschließlich der Übermittlung in ein Drittland, es sei denn, er ist nach dem Recht der Union oder der Mitgliedstaaten zur Verarbeitung verpflichtet. In diesem Fall teilt der Auftragsverarbeiter dem Verantwortlichen diese rechtlichen Anforderungen vor der Verarbeitung mit, sofern das betreffende Recht eine solche Mitteilung nicht wegen eines wichtigen öffentlichen Interesses verbietet.
(2) Weisungen erfolgen über die vorgesehenen Funktionen der Plattform (z. B. Löschen, Export) sowie in Textform (E-Mail genügt). Mündliche Weisungen bestätigt der Verantwortliche unverzüglich in Textform.
(3) Ist der Auftragsverarbeiter der Auffassung, dass eine Weisung gegen die DSGVO oder gegen andere Datenschutzvorschriften verstößt, informiert er den Verantwortlichen unverzüglich.
6. Pflichten des Auftragsverarbeiters
Der Auftragsverarbeiter verpflichtet sich insbesondere:
- Personen, die Zugang zu den Daten haben, zur Vertraulichkeit zu verpflichten;
- die in Anlage 2 beschriebenen technischen und organisatorischen Maßnahmen (TOM) nach Art. 32 DSGVO umzusetzen und angemessen auf dem aktuellen Stand zu halten;
- den Verantwortlichen nach Möglichkeit bei der Erfüllung der Betroffenenrechte (Art. 12–22 DSGVO) zu unterstützen;
- den Verantwortlichen unter Berücksichtigung der Art der Verarbeitung bei Meldepflichten (Art. 33, 34 DSGVO) und gegebenenfalls bei Datenschutz-Folgenabschätzungen (Art. 35, 36 DSGVO) zu unterstützen;
- nach Abschluss der Erbringung der Verarbeitungsleistungen alle personenbezogenen Daten nach Wahl des Verantwortlichen zurückzugeben oder zu löschen, soweit nicht eine gesetzliche Aufbewahrungspflicht besteht (siehe § 10);
- dem Verantwortlichen alle erforderlichen Informationen zum Nachweis der in Art. 28 DSGVO genannten Pflichten zur Verfügung zu stellen und Überprüfungen zu ermöglichen (siehe § 8).
7. Unterauftragsverhältnisse (Subprozessoren)
(1) Der Verantwortliche erteilt dem Auftragsverarbeiter die allgemeine Genehmigung, Unterauftragsverarbeiter einzusetzen. Der Auftragsverarbeiter informiert den Verantwortlichen über beabsichtigte Änderungen in der Liste der Subprozessoren (insbesondere Hinzufügung oder Ersetzung) per E-Mail mit angemessenem Vorlauf. Der Verantwortliche kann innerhalb von 14 Tagen nach Zugang der Information widersprechen.
(2) Der Widerspruch begründet kein Vetorecht gegen den Infrastrukturwechsel. Kann der Auftragsverarbeiter dem Widerspruch nicht mit zumutbarem Aufwand abhelfen, steht dem Verantwortlichen ein Sonderkündigungsrecht bezüglich des Nutzungsvertrags zum Zeitpunkt des Wirksamwerdens der Subprozessor-Änderung zu.
(3) Der Auftragsverarbeiter schließt mit Subprozessoren Vereinbarungen, die denselben Datenschutzpflichten unterliegen wie dieser Vertrag.
(4) Zum Stand dieses Vertrags sind folgende Subprozessoren genehmigt:
| Subprozessor | Leistung | Ort |
|---|---|---|
| Hetzner Online GmbH | Hosting (VPS), Backup-Storage | Deutschland |
| Brevo (Sendinblue SAS / verbundene EU-Gesellschaften) | Transaktions-E-Mail | EU |
8. Kontroll- und Prüfrechte
(1) Der Verantwortliche kann die Einhaltung der Pflichten aus diesem Vertrag überprüfen. Zunächst erfolgt der Nachweis durch geeignete Unterlagen (z. B. aktuelle TOM-Dokumentation, Zertifizierungen oder Berichte des Rechenzentrumsbetreibers, soweit verfügbar).
(2) Vor-Ort-Audits sind nur nach vorheriger Ankündigung mit angemessener Frist, während üblicher Geschäftszeiten, ohne unzumutbare Störung des Betriebs und auf Kosten des Verantwortlichen zulässig. Der Auftragsverarbeiter kann die Prüfung auf unabhängige, zur Verschwiegenheit verpflichtete Prüfer beschränken, sofern ein Interessenkonflikt ausgeschlossen ist.
9. Meldepflicht bei Datenschutzverletzungen
Der Auftragsverarbeiter unterrichtet den Verantwortlichen unverzüglich nach Kenntniserlangung über Verletzungen des Schutzes personenbezogener Daten im Sinne von Art. 33 Abs. 2 DSGVO. Eine feste Stundenzusage (z. B. 24 oder 48 Stunden) wird nicht vereinbart. Die Unterrichtung enthält die dem Auftragsverarbeiter bekannten Informationen, die der Verantwortliche für seine Meldepflichten benötigt.
10. Löschung und Rückgabe; Backups
(1) Nach Vertragsende oder auf Weisung des Verantwortlichen löscht der Auftragsverarbeiter die personenbezogenen Daten bzw. gibt sie zurück und löscht vorhandene Kopien, soweit keine gesetzliche Aufbewahrungspflicht besteht. Innerhalb eines Exportfensters von 30 Tagen nach Vertragsende (siehe Nutzungsbedingungen) kann der Verantwortliche Daten exportieren, soweit technisch vorgesehen.
(2) Backup-Klausel: Verschlüsselte Backups (restic) lassen sich nicht selektiv um einzelne Datensätze bereinigen. Gelöschte Daten können bis zum Ablauf der Backup-Rotation in Sicherungen verbleiben und entfallen danach automatisch. Eine Wiederherstellung aus Backups erfolgt nur zur Systemwiederherstellung; danach werden erneut gelöschte Daten erneut gelöscht bzw. nicht wieder produktiv bereitgestellt.
11. Haftung
Die Haftung der Parteien richtet sich nach den gesetzlichen Vorschriften, insbesondere Art. 82 DSGVO, sowie nach den Haftungsregelungen des zwischen den Parteien geltenden Nutzungsvertrags, soweit diese auf die Auftragsverarbeitung anwendbar und mit zwingendem Recht vereinbar sind.
12. Laufzeit und Beendigung
Dieser AVV tritt mit seiner Annahme (elektronische Bestätigung mit Zeitstempel und Versionsstand oder Unterzeichnung) in Kraft und endet mit Beendigung des Nutzungsvertrags und Abschluss der Löschung bzw. Rückgabe nach § 10, ohne dass es einer Kündigung bedarf. Fortbestehende Pflichten (Vertraulichkeit, Nachweis) bleiben unberührt.
13. Schlussbestimmungen
(1) Es gilt das Recht der Bundesrepublik Deutschland.
(2) Änderungen dieses Vertrags bedürfen der Textform (E-Mail bzw. elektronische Akzeptanz der neuen Version genügt).
(3) Sollten einzelne Bestimmungen unwirksam sein, bleibt die Wirksamkeit der übrigen Bestimmungen unberührt.
(4) Bestandteile dieses Vertrags sind:
- Anlage 1 – Beschreibung der Verarbeitung
- Anlage 2 – Technische und organisatorische Maßnahmen (TOM)
Akzeptanz (elektronisch):
Version: 2026-09-06 · Akzeptiert am: ________ · durch: ________
Anlage 1 zum AVV – Beschreibung der Verarbeitung
Hinweis: Je Verantwortlichem auszufüllen.
Diese Anlage ist Bestandteil des Auftragsverarbeitungsvertrags zwischen dem Verantwortlichen und Karsten Kreh (Auftragsverarbeiter) über die Plattform Vitascore.
A. Verantwortlicher (auszufüllen)
| Feld | Angabe |
|---|---|
| Firma / Name | |
| Rechtsform | |
| Anschrift | |
| Vertretungsberechtigte Person | |
| Kontakt E-Mail (Datenschutz) | |
| Kontakt Telefon (optional) |
B. Gegenstand und Zweck der Verarbeitung
Betrieb der Umfrageplattform Vitascore für den Verantwortlichen, einschließlich:
- Durchführung von Umfragen und Speicherung von Antworten,
- Anzeige von Auswertungen / Scores nach additiver Metrik,
- soweit gebucht (Produktvariante Index): Erfassung von Kontaktdaten (E-Mail-Gate / Leads), Consent-Snapshots,
- Versand von Transaktions-E-Mails im Auftrag des Verantwortlichen,
- Bereitstellung von Export- und Löschfunktionen im Dashboard.
C. Konkrete Umfragen / Anwendungsfälle (auszufüllen)
Kurzbeschreibung der geplanten Umfragen bzw. Anwendungsfälle:
[Freitext des Kunden]
D. Art der personenbezogenen Daten
Standardmäßig können verarbeitet werden:
Besondere Kategorien nach Art. 9 DSGVO
Werden in den Umfragen besondere Kategorien personenbezogener Daten verarbeitet?
| Kategorie (Art. 9) | Betrifft die Umfrage? | Kurzbeschreibung |
|---|---|---|
| Gesundheitsdaten | [ ] | |
| Sonstige (bitte benennen) | [ ] |
Pflicht bei „Ja“: Der Verantwortliche stellt eine tragfähige Rechtsgrundlage sicher (insbesondere ausdrückliche Einwilligung nach Art. 9 Abs. 2 lit. a DSGVO mit konkreter Benennung der Datenkategorien) und prüft, ob eine Datenschutz-Folgenabschätzung erforderlich ist. Der Auftragsverarbeiter verarbeitet diese Daten nur als Auftragsverarbeiter auf dieser Grundlage.
E. Kategorien betroffener Personen
- Umfrage-Teilnehmer des Verantwortlichen
- gegebenenfalls Kontaktpersonen, deren Daten über das E-Mail-Gate erfasst werden
F. Dauer der Verarbeitung und Aufbewahrung
(1) Die Verarbeitung ist an die Laufzeit des Nutzungsvertrags gekoppelt.
(2) Aufbewahrungsfristen für Responses und Leads:
| Datenart | Frist / Regelung |
|---|---|
| Umfrageantworten | [ ] nach Weisung des Verantwortlichen im Dashboard löschen · [ ] automatische Frist: ______ |
| Leads / Kontaktdaten | [ ] nach Weisung · [ ] automatische Frist: ______ |
| Consent-Snapshots | zusammen mit dem zugehörigen Kontakt |
Hinweis: Die automatische Löschung der Kontaktdaten ist im Dashboard unter Konto / Datenschutz je Kunde ein- und ausschaltbar (Frist in Monaten oder Jahren). Gelöscht werden Name, E-Mail und der Consent-Snapshot. Die Umfrageantworten bleiben ohne Personenbezug erhalten. Das Zustellprotokoll der Ergebnis-Mail zu diesem Durchlauf wird mitgelöscht. Audit-Einträge zu der Löschung enthalten keine E-Mail-Adresse; vorhandene E-Mail-Angaben in älteren Audit-Metas zum Durchlauf werden entfernt. Umfrageantworten selbst löscht die Plattform nur auf Weisung im Dashboard, nicht automatisch.
(3) Für Backups gilt die Backup-Klausel im AVV-Hauptvertrag (§ 10).
G. Subprozessoren
Es gelten die im AVV-Hauptvertrag (§ 7) genannten Subprozessoren in der jeweils aktuellen, dem Verantwortlichen mitgeteilten Fassung.
Ort, Datum: ________
Unterschrift / elektronische Akzeptanz Verantwortlicher: ________
Version AVV-Hauptvertrag: 2026-09-06
Anlage 2 zum AVV – Technische und organisatorische Maßnahmen (TOM)
nach Art. 32 DSGVO
Hinweis: Bei Infrastrukturänderungen wird diese Anlage versioniert und mit neuem Stand-Datum versehen.
Änderung gegenüber 2026-08-14: Rollenbegriffe angeglichen (Kunde statt Endkunde; Betreiber statt Anbieter als Parteibezeichnung).
Änderung gegenüber 2026-08-04: Löschkonzept für Kontaktdaten: automatische Frist je Kunde, Mitlöschung des Ergebnis-Mail-Protokolls, keine Teilnehmer-E-Mail im Audit.
Änderung gegenüber 2026-07-29: Aufnahme des getrennten Monitoring-Servers (Abschnitte 1.1, 2.1 und 3) und der Betriebsbenachrichtigungen (Abschnitt 4).
Diese Anlage ist Bestandteil des Auftragsverarbeitungsvertrags zwischen dem Verantwortlichen und Karsten Kreh (Auftragsverarbeiter) über die Plattform Vitascore.
1. Vertraulichkeit
1.1 Zutrittskontrolle
- Betrieb auf Servern in Rechenzentren der Hetzner Online GmbH in Deutschland
- Anwendung und Datenbank laufen auf dem Produktivserver (Standort Nürnberg). Die Verfügbarkeitsüberwachung läuft bewusst auf einem getrennten Server (Standort Nürnberg), damit ein Ausfall des Produktivservers überhaupt bemerkt wird. Beide Server werden bei der Hetzner Online GmbH in Deutschland betrieben, es kommt kein weiterer Auftragsverarbeiter hinzu
- Auf dem Monitoring-Server werden keine Umfrage-, Teilnehmer- oder Kundendaten verarbeitet
- Physische Zutrittskontrolle obliegt dem Rechenzentrumsbetreiber (ISO-zertifizierte Standorte nach Angaben von Hetzner)
1.2 Zugangskontrolle (Systeme)
- SSH-Zugang nur per Schlüssel (kein Passwort-Login)
- Firewall, Fail2ban, automatische Sicherheitsupdates (unattended-upgrades)
- Details im Betriebshandbuch
1.3 Zugriffskontrolle (Anwendung / Daten)
- Zentrale Tenant-Scoping-Middleware: kundenspezifische Daten nur im Kontext des berechtigten Kunden
- Rollenmodell:
platform_admin/tenant_admin - Cross-Tenant-Isolation wird durch automatisierte Tests abgesichert
- Authentifizierung über Better Auth; Passwörter gehasht
- Zwei-Faktor-Authentifizierung (TOTP + Backup-Codes) für Dashboard-Zugänge verfügbar; für Plattform-Admins verpflichtend, für Admins des Kunden empfohlen
- Transport ausschließlich über TLS
1.4 Trennungskontrolle
- Logische Kundentrennung über
tenant_idauf kundenspezifischen Tabellen - Ein System / eine Datenbank mit strenger Anwendungstrennung (kein gemeinsames Lesen über Kundengrenzen hinweg für Tenant-Admins)
2. Integrität
2.1 Weitergabekontrolle
- Genutzte Dienste in der EU/im EWR (Hosting und Backup: Hetzner, Deutschland; Transaktions-E-Mail: Brevo, Frankreich, Verarbeitung in Frankreich und Belgien)
- Keine beabsichtigte Drittlandübermittlung durch den Auftragsverarbeiter selbst. Brevo setzt für Betrieb und Support einzelne Unterauftragsverarbeiter außerhalb der EU ein und sichert diese über Standardvertragsklauseln nach Art. 46 Abs. 2 DSGVO ab
- Keine Third-Party-CDNs oder US-Mailer im produktiven Datenpfad des Auftragsverarbeiters
- Betriebsbenachrichtigungen (Störungsmeldungen an den Auftragsverarbeiter) verlassen den Produktivserver ausschließlich in Richtung des eigenen, selbst betriebenen Benachrichtigungsdienstes auf dem Monitoring-Server. Übertragung TLS-verschlüsselt, Zugriff nur nach Anmeldung, kein öffentlich lesbarer Kanal
2.2 Eingabekontrolle / Nachvollziehbarkeit
audit_events: nachvollziehbare Admin-Aktionen (tenant-scoped); keine Teilnehmer-E-Mail in der Metasecurity_events: u. a. Rate-Limit-Treffer, Honeypot, Auth-Auffälligkeitenauth_events: Login erfolgreich/fehlgeschlagen, 2FA-Ereignisse, Organisationswechselmail_events: Zustellstatus von Transaktionsmails; Ergebnis-Mails zum Durchlauf werden mit dem Kontakt gelöscht- Destruktive Löschungen mit Bestätigungsdialog und Audit-Eintrag (
lead.delete,response.delete,survey.delete); automatische Löschung der Kontaktdaten alslead.auto_delete
3. Verfügbarkeit und Belastbarkeit
- Tägliche Datenbanksicherungen (
pg_dump) und verschlüsselte Offsite-Backups (restic) auf Hetzner Storage Box (Deutschland) - Restore-Test vor Go-Live; weitere Tests gemäß Betriebshandbuch
- Uptime-Monitoring (Uptime Kuma) von einem getrennten Server aus, gegen einen Statusendpunkt der Anwendung, der ausschließlich meldet, ob Anwendung und Datenbank antworten
- Automatische Überwachung der Zustellung von Transaktionsmails: gescheiterte Zustellungen lösen eine Betriebsbenachrichtigung aus, damit ein stiller Ausfall des Mailversands nicht unbemerkt bleibt
- Störungsbeseitigung nach besten Kräften
- Keine vertragliche Verfügbarkeitsquote (Best Effort, konsistent mit den Nutzungsbedingungen)
4. Datenminimierung und Löschkonzept
- Keine IP-Speicherung an Umfrage-Responses
- Kein Tracking im öffentlichen Runner
- Produkt-Analytics (Umami) nur im Dashboard, cookielos, self-hosted
- Observability-Daten: automatische Löschung nach konfigurierbarer Frist (Standard 180 Tage)
- IP-haltige Access-/Host-Logs: Rotation nach 14 Tagen
- Betriebsbenachrichtigungen enthalten nur, was zur Störungsbehebung nötig ist. Meldungen zu Auffälligkeiten bei Zugriffen können eine IP-Adresse enthalten; E-Mail-Adressen von Teilnehmern werden vor dem Versand einer Benachrichtigung technisch entfernt. Benachrichtigungen werden nicht dauerhaft vorgehalten
- Löschung durch den Verantwortlichen im Dashboard: Lead-PII, Durchlauf inkl. Antworten/Kontakt, Umfrage inkl. Versionen/Durchläufe – jeweils destruktiv mit Bestätigung und Audit
- Automatische Löschung der Kontaktdaten je Kunde konfigurierbar (Konto / Datenschutz). Gelöscht werden Name, E-Mail und Consent-Snapshot; die Umfrageantworten bleiben ohne Personenbezug. Zugehörige Ergebnis-Mail-Protokolle (
mail_eventsmit Bezug zum Durchlauf) werden mitgelöscht. Audit-Einträge zu dieser Löschung enthalten keine E-Mail-Adresse; vorhandene E-Mail-Angaben in Audit-Metas zum betroffenen Durchlauf werden entfernt - Backup-Rotation: siehe AVV-Hauptvertrag § 10 Abs. 2
5. Verfahren zur regelmäßigen Überprüfung
- Pflege dieser TOM-Anlage bei wesentlichen Infrastruktur- oder Architekturänderungen (neues Stand-Datum / Version)
- Abgleich mit Betriebshandbuch und Restore-/Monitoring-Praxis
- Auswertung von Security- und Audit-Signalen im Rahmen des Betriebs
6. Subprozessoren (Bezug)
Die eingesetzten Unterauftragsverarbeiter und das Änderungsverfahren ergeben sich aus § 7 des AVV-Hauptvertrags.
Version: 2026-09-06