Entwurf: Einige Angaben in config/legal.php sind noch Platzhalter in eckigen Klammern. Vor dem Livegang ausfüllen und die Texte rechtlich prüfen lassen.
Auftragsverarbeitungsvertrag (AVV)
Stand: 11.10.2026
Vertrag zur Auftragsverarbeitung gemäß Art. 28 DSGVO zwischen dem Kunden (Verantwortlicher, „Auftraggeber“) und [Firmenname / Inhaber/in], [Straße und Hausnummer], [PLZ Ort] (Auftragsverarbeiter, „Auftragnehmer“). Er wird bei der Registrierung mit der Erklärung „Ich akzeptiere die AGB und den AVV“ gemeinsam mit den AGB Teil des Vertrags.
1. Gegenstand und Dauer
Der Auftragnehmer verarbeitet personenbezogene Daten im Auftrag des Auftraggebers bei der Bereitstellung von „Moonrepair Software (MSW)“. Die Dauer entspricht der Laufzeit des Hauptvertrags.
2. Art, Zweck und Betroffene
- Zweck: Verwaltung von Reparaturaufträgen, Kundenkommunikation, Betrieb der Shop-Website des Auftraggebers.
- Datenarten: Name, Kontaktdaten (Adresse, E-Mail, Telefon), Gerätedaten, Auftragsdaten, Kommunikationsinhalte, Nutzungs- und Protokolldaten.
- Betroffene: Endkunden und Interessenten des Auftraggebers, Beschäftigte des Auftraggebers.
3. Weisungen
Der Auftragnehmer verarbeitet Daten nur auf dokumentierte Weisung des Auftraggebers, auch bezüglich Drittlandübermittlungen, es sei denn, er ist durch Unionsrecht oder nationales Recht zur Verarbeitung verpflichtet. Der Auftragnehmer weist den Auftraggeber unverzüglich darauf hin, wenn er eine Weisung für rechtswidrig hält. Die Konfiguration der Software durch den Auftraggeber gilt als Weisung.
4. Vertraulichkeit
Der Auftragnehmer verpflichtet alle zur Verarbeitung befugten Personen zur Vertraulichkeit oder stellt eine gesetzliche Verschwiegenheitspflicht sicher.
5. Technische und organisatorische Maßnahmen (Art. 32 DSGVO)
- Zugriffskontrolle: Authentifizierung mit Passwort-Hashing; rollenbasierte Rechte (Inhaber, Administrator, Mitglied).
- Mandantentrennung: Jede Datenzeile gehört einer Organisation; ein globaler Filter in der Anwendung schränkt Abfragen auf die aktuelle Organisation ein, geprüft durch automatisierte Tests.
- Transportverschlüsselung: Zugriff ausschließlich über HTTPS/TLS.
- Sitzungssicherheit: Secure-Cookies, begrenzte Sitzungsdauer, CSRF-Schutz.
- Verfügbarkeit: Regelmäßige Datensicherungen, Wiederherstellungsverfahren.
- Trennung und Protokollierung: Getrennte Umgebungen für Entwicklung und Betrieb; Server-Logfiles werden nach 7 Tagen gelöscht.
- Überprüfung: Die Maßnahmen werden regelmäßig überprüft und dem Stand der Technik angepasst.
6. Unterauftragsverarbeiter
Der Auftraggeber stimmt dem Einsatz folgender Unterauftragsverarbeiter zu:
- Hosting: [Hosting-Anbieter mit Sitz/Serverstandort]
- E-Mail-Versand: [E-Mail-Versanddienstleister, falls genutzt]
Der Auftragnehmer informiert den Auftraggeber mindestens 30 Tage vor dem Einsatz neuer oder dem Wechsel von Unterauftragsverarbeitern in Textform. Der Auftraggeber kann aus wichtigem datenschutzrechtlichem Grund widersprechen. Der Auftragnehmer legt Unterauftragsverarbeitern dieselben Datenschutzpflichten auf wie in diesem Vertrag.
7. Unterstützung des Auftraggebers
Der Auftragnehmer unterstützt den Auftraggeber mit geeigneten Maßnahmen bei der Beantwortung von Betroffenenanfragen (Art. 12 bis 22 DSGVO) sowie bei der Einhaltung der Art. 32 bis 36 DSGVO. Er meldet Verletzungen des Schutzes personenbezogener Daten unverzüglich nach Bekanntwerden.
8. Löschung und Rückgabe
Nach Vertragsende gibt der Auftragnehmer die Daten innerhalb von 30 Tagen im gängigen Format zum Export frei und löscht sie danach, soweit keine gesetzliche Pflicht zur Speicherung besteht.
9. Nachweise und Kontrolle
Der Auftragnehmer stellt dem Auftraggeber alle erforderlichen Informationen zum Nachweis der Pflichten aus Art. 28 DSGVO zur Verfügung und ermöglicht Überprüfungen, einschließlich Inspektionen, nach Vorankündigung und während der üblichen Geschäftszeiten.
10. Drittlandübermittlung
Eine Verarbeitung findet innerhalb der EU/des EWR statt. Abweichungen bedürfen der vorherigen Zustimmung des Auftraggebers und der Einhaltung der Art. 44 ff. DSGVO.
11. Pflichten des Auftraggebers
Der Auftraggeber ist für die Rechtmäßigkeit der Verarbeitung gegenüber seinen Endkunden verantwortlich, einschließlich der Informationspflichten und der Einholung erforderlicher Einwilligungen (z. B. für Werbenachrichten).