Alle gelb markierten Felder ausfüllen, dann hier klicken → im Druckdialog „Als PDF speichern" wählen.
I&RDevelopment
I & R Development GbR
Findorffstraße 60 · 28215 Bremen
kontakt@i-r-dev.de · i-r-dev.de

Auftragsverarbeitungsvertrag

gemäß Art. 28 DSGVO (AVV)

Verantwortlicher
Firma / Name des Kunden
vertreten durch
Straße, PLZ Ort
E-Mail
Auftragsverarbeiter
I & R Development GbR
Ibrahim Hasan & Ram Mohamad
Findorffstraße 60, 28215 Bremen
kontakt@i-r-dev.de

— schließen folgenden Vertrag zur Auftragsverarbeitung:

Dieser Vertrag konkretisiert die Pflichten der Parteien aus Art. 28 DSGVO, die sich aus der Verarbeitung personenbezogener Daten durch den Auftragsverarbeiter im Auftrag des Verantwortlichen im Rahmen des Hauptvertrages (z. B. Werk-, Wartungs- oder Dienstleistungsvertrag) ergeben.

§ 1Gegenstand & Dauer

(1) Gegenstand, Art, Zweck und Umfang der Verarbeitung sowie die Art der Daten und die Kreise der betroffenen Personen ergeben sich aus Anlage 1.

(2) Die Laufzeit entspricht der Laufzeit des Hauptvertrages und endet mit dessen Beendigung.

§ 2Weisungsrecht

(1) Der Auftragsverarbeiter verarbeitet personenbezogene Daten ausschließlich auf dokumentierte Weisung des Verantwortlichen, es sei denn, er ist gesetzlich zu einer anderen Verarbeitung verpflichtet.

(2) Weisungen erfolgen grundsätzlich in Textform. Hält der Auftragsverarbeiter eine Weisung für rechtswidrig, informiert er den Verantwortlichen unverzüglich.

§ 3Pflichten des Auftragsverarbeiters

  1. Verarbeitung nur im Rahmen des Auftrags und der Weisungen;
  2. Verpflichtung der zur Verarbeitung befugten Personen auf Vertraulichkeit (Art. 28 Abs. 3 lit. b, Art. 29 DSGVO);
  3. Umsetzung der technischen und organisatorischen Maßnahmen nach Art. 32 DSGVO gemäß Anlage 2;
  4. Einhaltung der Bedingungen für die Inanspruchnahme weiterer Auftragsverarbeiter (§ 5, Anlage 3);
  5. Unterstützung des Verantwortlichen bei Betroffenenrechten (§ 4) und bei den Pflichten nach Art. 32–36 DSGVO;
  6. Löschung oder Rückgabe der Daten nach Wahl des Verantwortlichen bei Auftragsende (§ 7);
  7. Bereitstellung aller erforderlichen Informationen zum Nachweis der Einhaltung und Ermöglichung von Überprüfungen (§ 8);
  8. Benennung einer Kontaktstelle für den Datenschutz: kontakt@i-r-dev.de.

§ 4Unterstützung bei Betroffenenrechten

Der Auftragsverarbeiter unterstützt den Verantwortlichen mit geeigneten Maßnahmen dabei, Anträge betroffener Personen (Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit, Widerspruch) zu beantworten. Wendet sich eine betroffene Person direkt an den Auftragsverarbeiter, leitet dieser das Anliegen unverzüglich an den Verantwortlichen weiter.

§ 5Weitere Auftragsverarbeiter (Unterauftragnehmer)

(1) Der Verantwortliche erteilt eine allgemeine Genehmigung zur Inanspruchnahme der in Anlage 3 genannten Unterauftragnehmer.

(2) Über beabsichtigte Änderungen (Hinzuziehung/Ersetzung) informiert der Auftragsverarbeiter den Verantwortlichen rechtzeitig vorab; dieser kann der Änderung aus wichtigem Grund widersprechen.

(3) Der Auftragsverarbeiter erlegt jedem Unterauftragnehmer dieselben Datenschutzpflichten vertraglich auf, die in diesem Vertrag festgelegt sind.

§ 6Datenschutzverletzungen

Der Auftragsverarbeiter meldet dem Verantwortlichen Verletzungen des Schutzes personenbezogener Daten unverzüglich nach Bekanntwerden (in der Regel innerhalb von 24 Stunden) und unterstützt ihn bei dessen Melde- und Benachrichtigungspflichten (Art. 33, 34 DSGVO).

§ 7Löschung & Rückgabe

Nach Abschluss der Verarbeitung löscht der Auftragsverarbeiter nach Wahl des Verantwortlichen alle personenbezogenen Daten oder gibt sie zurück und löscht vorhandene Kopien, sofern keine gesetzliche Aufbewahrungspflicht besteht. Die Löschung wird auf Verlangen schriftlich bestätigt.

§ 8Nachweise & Kontrollen

Der Auftragsverarbeiter weist die Einhaltung dieses Vertrages auf Anfrage nach (z. B. durch Auskünfte, aktuelle Bestätigungen oder Berichte). Der Verantwortliche ist berechtigt, sich nach angemessener Vorankündigung von der Einhaltung zu überzeugen; vor-Ort-Prüfungen erfolgen ohne Störung des Betriebs.

§ 9Haftung & Schlussbestimmungen

(1) Für die Haftung gilt Art. 82 DSGVO. Im Innenverhältnis gelten ergänzend die Haftungsregelungen des Hauptvertrages.

(2) Bei Widersprüchen zwischen diesem AVV und dem Hauptvertrag gehen die Regelungen dieses AVV in Datenschutzfragen vor. Es gilt deutsches Recht; Gerichtsstand ist — soweit zulässig — Bremen. Änderungen bedürfen der Textform.

Anlage 1 — Beschreibung der Verarbeitung

Gegenstand der Verarbeitungz. B. Betrieb/Wartung der Software „…"
Art der VerarbeitungErheben, Speichern, Ändern, Auslesen, Löschen im Rahmen des Hauptvertrages
Zweckz. B. Bereitstellung der Anwendung für den Verantwortlichen
Art der Datenz. B. Stammdaten, Kontaktdaten, Nutzungs-/Logdaten
Kreise betroffener Personenz. B. Kunden, Mitarbeitende, Interessenten des Verantwortlichen
Ort der VerarbeitungEuropäische Union (siehe Anlage 3)

Anlage 2 — Technische & organisatorische Maßnahmen (Art. 32 DSGVO)

VertraulichkeitIndividuelle Benutzerkonten mit starken Passwörtern und Zwei-Faktor-Authentifizierung; rollenbasierte Zugriffsrechte nach Need-to-know; Datenbank-Zugriffsschutz auf Zeilenebene (Row Level Security); Tätigkeit aus gesicherter Arbeitsumgebung ohne eigenen Server.
IntegritätVerschlüsselte Übertragung (TLS/HTTPS) und Verschlüsselung im Ruhezustand bei den eingesetzten Diensten; Protokollierung von Änderungen (Aktivitäts-/Audit-Log); Versionsverwaltung des Quellcodes.
Verfügbarkeit & BelastbarkeitRegelmäßige automatische Backups über die eingesetzten EU-Dienste; Wiederherstellbarkeit nach Vorfällen; gehostete Infrastruktur mit hoher Verfügbarkeit.
Trennung & ZweckbindungMandanten-/Projekttrennung; getrennte Umgebungen für Entwicklung und Produktion; Verarbeitung ausschließlich zu den vereinbarten Zwecken.
ÜberprüfungRegelmäßige Kontrolle und Aktualisierung der Maßnahmen sowie der eingesetzten Abhängigkeiten (Updates).

Die konkreten Maßnahmen sind an das jeweilige Projekt anzupassen.

Anlage 3 — Genehmigte Unterauftragnehmer

UnterauftragnehmerLeistungOrt der VerarbeitungDrittland-Grundlage
Supabase (Supabase Inc.)Datenbank, Authentifizierung, SpeicherEU (Frankfurt, Deutschland)Keine Übermittlung in Drittland (EU-Region)
Netlify (Netlify, Inc.)Hosting, CDN, FormulareEU / USAEU-US Data Privacy Framework + EU-Standardvertragsklauseln
ggf. weiterer Dienst

Ort, Datum

Verantwortlicher (Kunde)

Ort, Datum

I & R Development GbR — Auftragsverarbeiter