Auftragsverarbeitungsvertrag (AVV)
Stand: 2026-10-04 · Version 1.3
Hinweis: Dieser Vertrag ist ein Entwurf und muss vor Echtnutzung von Ihrer Datenschutzberatung geprüft und ggf. angepasst werden. Die Annahme in der Anwendung erfolgt durch den Owner Ihres Unternehmens unter Einstellungen.
Vertragsparteien
Auftraggeber (Verantwortlicher): das jeweilige Unternehmen, das BGM aber Smart nutzt („Unternehmen“).
Auftragsverarbeiter: Lars Macario, Klingenberg 11, 25451 Quickborn, Deutschland (fit@larsmacario.de) – Betreiber von „BGM aber Smart“.
1. Gegenstand und Dauer
Der Auftragsverarbeiter stellt dem Unternehmen die Software BGM aber Smart zur Verfügung. Dabei verarbeitet er personenbezogene Daten ausschließlich im Auftrag des Unternehmens und gemäß dessen Weisungen. Der Vertrag gilt für die Dauer der Nutzung der Software und endet mit Beendigung des Vertragsverhältnisses; anschließend gelten die Regelungen zur Löschung und Rückgabe (Abschnitt 10).
2. Art und Zweck der Verarbeitung
Verarbeitung zur Durchführung freiwilliger, anonymer oder pseudonymer Befragungen (Blitzumfragen, GBPsych Orientierung, Gesundheits-Score), Compliance-Dokumentation, Maßnahmenplanung, Mitarbeiter-Portal, optional HR- Metriken und Abrechnung. Keine Verarbeitung zu eigenen Marketingzwecken des Auftragsverarbeiters.
3. Kategorien betroffener Personen und Daten
- Beschäftigte des Unternehmens (Teilnahme an Befragungen, optional Portal-Zugang): keine Namenszuordnung in Auswertungen; bei Gesundheits-Score nur anonyme Säulenwerte.
- BGM-Verantwortliche / Owner: Account-Daten (E-Mail, Name, Rolle), Nutzungs- und Konfigurationsdaten.
- Technische Daten: Server-Logs, Session-Informationen, gehashte Zugangscodes.
4. Weisungen
Der Auftragsverarbeiter verarbeitet Daten nur auf dokumentierte Weisung des Unternehmens, soweit diese durch Nutzung der Software, diese AVV und die Nutzungsbedingungen abgedeckt sind. Weisungen außerhalb des Produktumfangs bedürfen gesonderter Vereinbarung.
5. Vertraulichkeit
Personen, die Daten im Auftrag verarbeiten, sind zur Vertraulichkeit verpflichtet oder unterliegen einer angemessenen gesetzlichen Verschwiegenheitspflicht.
6. Technische und organisatorische Maßnahmen
Der Auftragsverarbeiter setzt die in Anlage 2 beschriebenen Maßnahmen um und passt diese bei Bedarf dem Stand der Technik an.
7. Unterauftragsverarbeiter
Das Unternehmen erteilt die allgemeine Genehmigung zum Einsatz der in Anlage 1 genannten Unterauftragsverarbeiter. Änderungen werden mit angemessener Vorlaufzeit mitgeteilt; das Unternehmen kann widersprechen, wenn berechtigte datenschutzrechtliche Bedenken vorliegen.
8. Unterstützung des Verantwortlichen
Der Auftragsverarbeiter unterstützt das Unternehmen bei Anfragen betroffener Personen, bei Datenschutz-Folgenabschätzungen und Meldungen an Aufsichtsbehörden, soweit dies mit dem Produktumfang vereinbar ist und das Unternehmen die erforderlichen Informationen bereitstellt.
9. Meldung von Verletzungen des Schutzes personenbezogener Daten
Der Auftragsverarbeiter informiert das Unternehmen unverzüglich, nachdem ihm eine Verletzung bekannt geworden ist, und liefert die für die Meldepflicht des Unternehmens erforderlichen Informationen, soweit verfügbar.
10. Löschung und Rückgabe
Nach Beendigung der Nutzung oder auf Weisung des Unternehmens löscht der Auftragsverarbeiter die verarbeiteten Daten, sofern keine gesetzlichen Aufbewahrungspflichten entgegenstehen. Für anonyme Befragungswerte gelten die im Produkt dokumentierten Löschfristen (z. B. Gesundheits-Score: 12 Monate nach Umfrageende).
11. Kontrollrechte
Das Unternehmen kann angemessene Nachweise über die Einhaltung dieser AVV anfordern (z. B. Beschreibung der TOM, Unterauftragsverarbeiter-Liste). Vor-Ort-Audits erfolgen nach vorheriger Abstimmung und in zumutbarem Umfang.
12. Haftung
Die Haftung richtet sich nach Art. 82 DSGVO und den Regelungen in Abschnitt 5.5 der Nutzungsbedingungen. Im Innenverhältnis trägt das Unternehmen die Verantwortung für Rechtmäßigkeit der Verarbeitung auf Weisung; der Auftragsverarbeiter für die ordnungsgemäße technische Umsetzung im vereinbarten Umfang.
Anlage 1 – Unterauftragsverarbeiter
| Anbieter | Zweck | Standort | Datenkategorien |
|---|---|---|---|
| Supabase, Inc. | Datenbank, Authentifizierung, serverseitige Funktionen für BGM aber Smart | Frankfurt am Main, Deutschland (EU-Region) | Account- und Organisationsdaten, Befragungs-Metadaten, anonymisierte Auswertungswerte, technische Protokolle |
| Hostinger International Ltd. | Hosting der Webanwendung (Next.js), TLS, Server-Logdateien, geplante Hintergrundjobs (Cron); Backups durch Hostinger | Frankfurt am Main, Deutschland (EU, Produktionsserver); Backups in Frankreich (EU) | HTTP-Anfragen, Server-Logs, Betriebsdaten der Anwendung (ohne Klartext-Passwörter in Logs); Backup-Kopien gemäß Hostinger-Richtlinie |
| Stripe, Inc. | Abrechnung und Kundenportal für Unternehmenskunden | USA / EU (je nach Stripe-Region) | Vertrags- und Zahlungsdaten des Unternehmens (Owner), keine Befragungsantworten |
| Anthropic, PBC | KI-gestützte Text- und Beratungsentwürfe (Kommunikationskit, Hinweise zum Maßnahmen-Tracking) auf Basis vom Unternehmen bereitgestellter Kontextdaten | USA (Drittlandtransfer; geeignete Garantien nach Art. 46 DSGVO, z. B. Standardvertragsklauseln) | Thema, Tonalität, Fristen, Ansprechpartner, Unternehmensname, aggregierte Maßnahmen-Metadaten – keine Befragungsantworten, keine Gesundheitsdaten |
Transaktions-E-Mails (z. B. Einladungen, Benachrichtigungen) werden über den eigenen SMTP-Versand des Auftragsverarbeiters (eigene Nameserver) versendet und sind deshalb nicht als separater Eintrag in Anlage 1 aufgeführt.
Anlage 2 – Technische und organisatorische Maßnahmen (Auszug)
- Zugriffskontrolle: Mandantentrennung per Organisation, rollenbasierte Rechte (Owner, BGM Manager, GF lesend, Staff).
- Datenbank: Row Level Security (RLS) auf mandantenbezogenen Tabellen; sensible Antwortdaten in separatem Schema ohne direkten Client-Zugriff.
- Befragungen: Zugriff über security-definer-Funktionen mit festem search_path; Einmalcodes und Geräte-Token nur als SHA-256-Hash gespeichert.
- Gesundheits-Score: Keine Speicherung von Einzelantworten; nur fünf Säulenwerte (0–100); Auswertung erst ab 7 Antworten; Zeitstempel nur tagesgenau.
- Verschlüsselung: TLS für Datenübertragung; Verschlüsselung ruhender Daten bei Supabase und Hostinger.
- Löschkonzept: Automatische Löschung anonymer Gesundheits-Score-Werte 12 Monate nach Umfrageende; manuelle Löschung durch Unternehmen möglich.
- Protokollierung: Server- und Fehlerprotokolle beim Hosting (Hostinger); keine Protokollierung von Befragungsantworten im Klartext.
- E-Mail: Transaktions-E-Mails über eigenen SMTP/Nameserver des Auftragsverarbeiters – kein separater US-E-Mail-Dienst als Unterauftragsverarbeiter.
- Vertraulichkeit: Zugriff auf Produktionssysteme nur für den Auftragsverarbeiter; keine Weitergabe an Dritte außer Unterauftragsverarbeiter (Anlage 1).
Weitere Details zur Verarbeitung: Datenschutzerklärung.