Auftragsverarbeitungsvertrag (AVV)
Vereinbarung zur Verarbeitung personenbezogener Daten im Auftrag gemäß Art. 28 DSGVO.
Stand: Juni 2026
Präambel
Dieser Vertrag konkretisiert die Pflichten der Parteien aus der Datenschutz-Grundverordnung (DSGVO), soweit der Auftragsverarbeiter personenbezogene Daten im Auftrag des Verantwortlichen verarbeitet.
Verantwortlicher ist der Kunde, der heykumpel im Rahmen eines kostenpflichtigen Vertrags nutzt.
Auftragsverarbeiter ist CreateBetter.Design, Inhaber Christian Radmann-Bender, Im Holzwinkel 6, 53819 Neunkirchen-Seelscheid (nachfolgend „Anbieter").
§ 1 Gegenstand, Art und Zweck der Verarbeitung
Gegenstand ist die Bereitstellung und der Betrieb der Projektmanagement-Plattform heykumpel gemäß den AGB. Im Rahmen der Nutzung verarbeitet der Anbieter personenbezogene Daten ausschließlich weisungsgebunden für den Verantwortlichen.
Art, Umfang, Zweck der Verarbeitung, die Art der Daten und die Kategorien betroffener Personen ergeben sich aus Anlage 1. Die Dauer der Verarbeitung entspricht der Laufzeit des Hauptvertrags (AGB).
§ 2 Weisungsrecht des Verantwortlichen
Der Anbieter verarbeitet personenbezogene Daten ausschließlich im Rahmen der getroffenen Vereinbarungen und nach dokumentierten Weisungen des Verantwortlichen, es sei denn, er ist gesetzlich zur Verarbeitung verpflichtet. Die Nutzung der Plattform gemäß ihrer Funktionen gilt als dokumentierte Weisung. Hält der Anbieter eine Weisung für rechtswidrig, informiert er den Verantwortlichen.
§ 3 Pflichten des Auftragsverarbeiters
- Der Anbieter verarbeitet die Daten nur im Auftrag und nach Weisung des Verantwortlichen.
- Zur Vertraulichkeit verpflichtete Personen (Art. 28 Abs. 3 lit. b, Art. 29, 32 Abs. 4 DSGVO) werden zur Verarbeitung eingesetzt.
- Der Anbieter trifft die erforderlichen technischen und organisatorischen Maßnahmen nach Art. 32 DSGVO (siehe Anlage 2).
- Der Anbieter unterstützt den Verantwortlichen bei der Beantwortung von Anträgen betroffener Personen (Art. 12–23 DSGVO) sowie bei der Einhaltung der Pflichten aus Art. 32–36 DSGVO im Rahmen des Zumutbaren.
- Der Anbieter meldet Verletzungen des Schutzes personenbezogener Daten unverzüglich, spätestens innerhalb von 48 Stunden nach Kenntnis, an den Verantwortlichen (Art. 33 DSGVO).
- Der Anbieter benennt eine Kontaktstelle für Datenschutzfragen: info@createbetter.design.
§ 4 Technische und organisatorische Maßnahmen
Der Anbieter setzt die in Anlage 2 beschriebenen technischen und organisatorischen Maßnahmen um und hält diese während der Vertragslaufzeit auf dem Stand der Technik. Maßnahmen können angepasst werden, sofern das Schutzniveau nicht unterschritten wird.
§ 5 Unterauftragsverarbeiter
Der Verantwortliche erteilt seine allgemeine Genehmigung zum Einsatz der in Anlage 3 aufgeführten Unterauftragsverarbeiter. Der Anbieter stellt durch vertragliche Vereinbarungen sicher, dass diese die gleichen Datenschutzpflichten einhalten (Art. 28 Abs. 4 DSGVO).
Beabsichtigt der Anbieter, einen weiteren Unterauftragsverarbeiter hinzuzuziehen oder zu ersetzen, informiert er den Verantwortlichen vorab. Der Verantwortliche kann aus wichtigem Grund widersprechen; in diesem Fall steht ihm ein Sonderkündigungsrecht zu.
Erfolgt eine Verarbeitung in einem Drittland (z. B. USA), stellt der Anbieter ein angemessenes Schutzniveau sicher — insbesondere durch eine Zertifizierung nach dem EU-US Data Privacy Framework und/oder EU-Standardvertragsklauseln (Art. 44 ff. DSGVO).
§ 6 Pflichten des Verantwortlichen
Der Verantwortliche ist für die Rechtmäßigkeit der Verarbeitung und die Wahrung der Betroffenenrechte verantwortlich. Er erteilt Weisungen schriftlich oder über die Funktionen der Plattform und benennt etwaige weisungsberechtigte Personen.
§ 7 Betroffenenrechte
Wendet sich eine betroffene Person mit Anliegen zur Berichtigung, Löschung oder Auskunft direkt an den Anbieter, leitet dieser das Anliegen unverzüglich an den Verantwortlichen weiter. Der Anbieter unterstützt den Verantwortlichen bei der Erfüllung der Betroffenenrechte im Rahmen seiner technischen Möglichkeiten.
§ 8 Nachweis und Kontrollrechte
Der Anbieter stellt dem Verantwortlichen die zum Nachweis der Einhaltung der Pflichten aus Art. 28 DSGVO erforderlichen Informationen auf Anfrage zur Verfügung. Kontrollen werden mit angemessener Vorankündigung und ohne Störung des Betriebsablaufs ermöglicht.
§ 9 Löschung und Rückgabe nach Vertragsende
Nach Abschluss der Verarbeitung löscht der Anbieter alle personenbezogenen Daten oder gibt sie nach Wahl des Verantwortlichen zurück, sofern keine gesetzliche Pflicht zur Speicherung besteht. Die Löschung erfolgt innerhalb von 30 Tagen nach Vertragsende, soweit in der Datenschutzerklärung nichts anderes geregelt ist.
§ 10 Haftung
Für die Haftung gelten die Regelungen der AGB sowie Art. 82 DSGVO. Im Verhältnis der Parteien haftet jede Partei für die ihr nach der DSGVO obliegenden Pflichten.
§ 11 Schlussbestimmungen
Änderungen bedürfen der Textform. Bei Widersprüchen zwischen diesem AVV und den AGB gehen hinsichtlich des Datenschutzes die Regelungen dieses AVV vor. Es gilt das Recht der Bundesrepublik Deutschland.
Anlage 1 — Gegenstand der Verarbeitung
Art der Verarbeitung: Erheben, Speichern, Ordnen, Anzeigen, Auslesen, Verändern, Löschen im Rahmen der Plattformnutzung.
Zweck: Bereitstellung eines Projektmanagement-Tools (Boards, Aufgaben, Termine, KI-Assistent).
Art der Daten: Stammdaten (Name, E-Mail), Inhalts-/Kommunikationsdaten (Aufgaben, Kommentare, Anhänge), Nutzungsdaten.
Kategorien betroffener Personen: Beschäftigte, Kunden, Projektbeteiligte und sonstige Kontakte des Verantwortlichen.
Anlage 2 — Technische und organisatorische Maßnahmen (Art. 32 DSGVO)
- Vertraulichkeit: Zugriffsschutz durch passwortloses Login (Magic-Link), rollenbasierte Zugriffsrechte, Trennung der Daten je Organisation (Mandantentrennung).
- Übertragungssicherheit: ausschließlich verschlüsselte Übertragung (HTTPS/TLS).
- Integrität: CSRF-Schutz für alle schreibenden Anfragen, serverseitige Sessionverwaltung.
- Verfügbarkeit: regelmäßige Datensicherungen, Hosting in einem ISO-zertifizierten Rechenzentrum in Deutschland.
- Zugangskontrolle: Datenbankzugriff auf den Anwendungsserver beschränkt.
- Belastbarkeit: Wiederherstellbarkeit nach Zwischenfällen durch Backups.
Anlage 3 — Genehmigte Unterauftragsverarbeiter
- ALL-INKL.COM – Neue Medien Münnich GmbH, Hauptstraße 68, 02742 Friedersdorf, Deutschland — Hosting & Mailversand (Serverstandort Deutschland).
- OpenAI, L.L.C., 1960 Bryant Street, San Francisco, CA 94110, USA — KI-Verarbeitung der vom Verantwortlichen ausgelösten Anfragen. Drittlandtransfer abgesichert über EU-US Data Privacy Framework / EU-Standardvertragsklauseln. Wird nur bei aktiver Nutzung der KI-Funktionen herangezogen.
Kontakt
CreateBetter.Design · Christian Radmann-BenderIm Holzwinkel 6 · 53819 Neunkirchen-Seelscheid
info@createbetter.design · +49 160 8434361