Vertrag zur Auftragsverarbeitung (AVV)
gemäß Art. 28 DSGVO · Anlage zu den AGB
Präambel / Parteien
Dieser Vertrag wird geschlossen zwischen dem Kunden (nachfolgend „Verantwortlicher") und Noah Helbig / ShiftBud, Flaßkuhl 11, 48167 Münster (nachfolgend „Auftragsverarbeiter"). Er konkretisiert die datenschutzrechtlichen Pflichten bei der Nutzung von ShiftBud.
§ 1 Gegenstand & Dauer
Der Auftragsverarbeiter verarbeitet personenbezogene Daten im Auftrag des Verantwortlichen zur Erbringung des Dienstes ShiftBud (Schichtplanung & Mitarbeiterkommunikation). Die Dauer entspricht der Laufzeit des Nutzungsvertrags.
§ 2 Art der Daten & Kategorien betroffener Personen
- Datenarten: Name, Telefon-/WhatsApp-Nummer, Rolle, Schichten, Verfügbarkeiten/Abwesenheiten, arbeitsbezogene Nachrichteninhalte.
- Betroffene Personen: Mitarbeiter des Verantwortlichen.
§ 3 Pflichten des Auftragsverarbeiters
- Verarbeitung nur auf dokumentierte Weisung des Verantwortlichen (die Nutzung des Dienstes gilt als Weisung).
- Vertraulichkeit: zur Verschwiegenheit verpflichtete Personen einsetzen.
- Technische und organisatorische Maßnahmen nach Art. 32 DSGVO (siehe § 5).
- Unterstützung des Verantwortlichen bei Betroffenenrechten und Datenschutz-Pflichten.
- Nach Vertragsende: Löschung oder Rückgabe der Daten nach Wahl des Verantwortlichen, vorbehaltlich gesetzlicher Aufbewahrungspflichten.
- Meldung von Datenschutzverletzungen ohne unangemessene Verzögerung.
§ 4 Unterauftragsverarbeiter
Der Verantwortliche genehmigt den Einsatz folgender Unterauftragsverarbeiter. Über Änderungen informiert der Auftragsverarbeiter vorab; der Verantwortliche kann begründet widersprechen.
| Unterauftragnehmer | Zweck | Ort |
|---|---|---|
| Hetzner Online GmbH | Hosting / Datenbank | Deutschland (EU) |
| Twilio Inc. | WhatsApp-Nachrichtenversand | USA (SCC/DPF) |
| Anthropic PBC | KI-Sprachverarbeitung | USA (SCC/DPF) |
| Stripe Payments Europe Ltd. | Zahlungsabwicklung | Irland (EU) |
| Resend (Plus Five Five Inc.) | E-Mail-Versand | USA (SCC/DPF) |
§ 5 Technische & organisatorische Maßnahmen (Art. 32 DSGVO)
- Verschlüsselte Übertragung (TLS/HTTPS) und gehashte Passwörter.
- Zugriffsbeschränkung & Mandantentrennung (jeder Kunde sieht nur eigene Daten).
- Server in einem Rechenzentrum mit anerkannten Sicherheitsstandards (Hetzner, DE).
- Regelmäßige Backups; Zugriff auf Produktivsysteme nur für berechtigte Personen.
- [ggf. weitere Maßnahmen ergänzen]
§ 6 Drittlandübermittlung
Soweit Unterauftragnehmer Daten außerhalb der EU/des EWR verarbeiten (USA), erfolgt dies auf Grundlage der EU-Standardvertragsklauseln (Art. 46 DSGVO) bzw. des EU-US Data Privacy Framework.
§ 7 Kontrollrechte
Der Verantwortliche kann sich von der Einhaltung dieses Vertrags überzeugen. Der Auftragsverarbeiter stellt hierzu auf Anfrage erforderliche Informationen/Nachweise bereit.
§ 8 Haftung & Schlussbestimmungen
Es gelten die Haftungsregelungen der DSGVO und der AGB. Es gilt deutsches Recht. Bei Widerspruch zwischen AGB und diesem AVV gehen für den Datenschutz die Regelungen dieses AVV vor.