Auftragsverarbeitungsvertrag (AVV)
Zuletzt aktualisiert: 2026-09-20 · Version 2026.09
Auftragsverarbeitungsvertrag (AVV)
Version 2026.09. Die Zustimmung zu diesem Vertrag wird bei der Einrichtung des Studios eingeholt und in euren Studio-Einstellungen protokolliert. Er gilt zwischen euch (Verantwortlicher) und dem Betreiber dieser Installation (Auftragsverarbeiter).
Zwischen Alexander Leonhartsberger-Schrott, 6065 Thaur, Dörferstrasse 26c, Österreich („Auftragsverarbeiter") und dem registrierten Inhaber des kofel studio-Zugangs („Verantwortlicher") wird folgende Vereinbarung zur Auftragsverarbeitung nach Art. 28 DSGVO getroffen. Sie ist Teil der vertraglichen Beziehungen zwischen den Parteien über die Nutzung von kofel studio (kofel.studio).
1. Gegenstand und Dauer
Der Auftragsverarbeiter verarbeitet personenbezogene Daten im Auftrag des Verantwortlichen. Die Dauer entspricht der Laufzeit des Nutzungsvertrags. Der Auftragsverarbeiter wird die Daten ausschließlich nach Weisung des Verantwortlichen und nach den Bestimmungen dieser Vereinbarung verarbeiten, es sei denn, er ist zu einer Verarbeitung aus unionsrechtlichem oder mitgliedstaatlichem Recht verpflichtet.
2. Art und Zweck der Verarbeitung, Datenkategorien, betroffene Personen
Der Auftragsverarbeiter verarbeitet die Daten, die der Verantwortliche in kofel studio speichert oder die über die Schnittstellen des Dienstes eingehen, namentlich:
- Zweck: Bereitstellung und Betrieb von kofel studio als Software-as-a-Service gemäß Nutzungsvertrag, einschließlich Synchronisation, Suche, Benachrichtigungen und der vom Verantwortlichen aktivierten Zusatzfunktionen.
- Datenkategorien: Stamm- und Kontaktdaten (z. B. Namen, E-Mail-Adressen), Inhaltsdaten (z. B. Projekte, Vorgänge, Notizen, Dokumente und Dateianhänge), Abrechnungsdaten, technische Nutzungsdaten (z. B. Protokolle), sowie sonstige vom Verantwortlichen eingestellte Daten.
- Gruppen betroffener Personen: Mitarbeiter, Kontakte, Kunden und sonstige Personen, deren Daten der Verantwortliche in das System eingibt oder über Schnittstellen einpflegt.
3. Weisungen
Weisungen ergehen durch den Verantwortlichen oder die von ihm benannten Verantwortlichen über die Funktionalitäten von kofel studio (Konfiguration, Verwaltung der Daten und Konten) oder in Textform an hello@kofel.io. Der Auftragsverarbeiter unterrichtet den Verantwortlichen unverzüglich, wenn er eine Weisung als Verstoß gegen Datenschutzrecht einschätzt; er ist berechtigt, die Ausführung einer solchen Weisung bis zur Klärung auszusetzen.
4. Vertraulichkeit
Der Auftragsverarbeiter verpflichtet die bei der Verarbeitung beschäftigten Personen auf Vertraulichkeit und stellt sicher, dass diese nur auf die Daten zugreifen können, die sie für die Erfüllung ihrer Aufgaben benötigen.
5. Technische und organisatorische Maßnahmen (Anlage II)
Der Auftragsverarbeiter hat folgende technische und organisatorische Maßnahmen getroffen, um die Sicherheit der Verarbeitung im Sinne von Art. 32 DSGVO zu gewährleisten. Die Maßnahmen werden dem technischen Fortschritt und der Risikoentwicklung angepasst, ohne den Schutzgrad zu verschlechtern.
- Vertraulichkeit (Art. 32 Abs. 1 lit. a DSGVO)
- Personenbezogene Daten werden auf verschlüsselten Datenträgern und Datenbanken gespeichert; die Übertragung erfolgt ausschließlich über TLS-verschlüsselte Verbindungen.
- Zugangskontrollen: Rollen- und berechtigungsbasierte Zugriffskontrolle auf Anwendungsebene, vergelagerte Authentifizierung, mindestens Zwei-Faktor-Authentifizierung für administrative Zugänge.
- Physische Zugriffskontrolle wird durch den Hostingdienstleister in Rechenzentren in der EU sichergestellt.
- Integrität (Art. 32 Abs. 1 lit. b DSGVO)
- Automatisierte, verschlüsselte Backups der Datenbanken und Dateiablagen; regelmäßige Wiederherstellungstests.
- Versionsverwaltung und nachvollziehbare Deployments; Änderungen an Daten durch Anwendungsprotokolle (Audit-Logs) erfasst.
- Verfügbarkeit und Belastbarkeit (Art. 32 Abs. 1 lit. b DSGVO)
- Redundante Infrastruktur beim Hostingdienstleister, Monitoring der Systemauslastung und Erreichbarkeit, gestufte Alarmierung.
- Schnelle Wiederherbarkeit (Art. 32 Abs. 1 lit. c DSGVO)
- Notfallkonzept mit dokumentierten Wiederherstellungsprozeduren und definierten Wiederanlaufzeiten.
- Verarbeitungsverzeichnis und Verantwortungstrennung
- Führung der Verarbeitungsverzeichnisse gemäß Art. 30 Abs. 2 DSGVO; Sammeln, Verarbeiten und Nutzung personenbezogener Daten nur im Rahmen der dokumentierten Weisungen.
- Datenschutzfreundliche Standardeinstellungen
- Minimierung der erhoben Daten (Datenminimierung, Art. 5 Abs. 1 lit. c DSGVO); Löschfristen und -routinen; Verschlüsselung besonderer Kategorien von Zugangsdaten (z. B. API-Schlüssel, Bankzugangs-Token) mit AES-256.
- Kenntnisstandsverpflichtung und Vertraulichkeit (Art. 32 Abs. 4, Art. 29 DSGVO)
- Verpflichtung aller am Verarbeitungsvorgang beteiligten Personen auf Vertraulichkeit; Schulung im Umgang mit personenbezogenen Daten.
- Weitergabekontrolle (Art. 32 Abs. 1 lit. b DSGVO)
- Weitergabe personenbezogener Daten ausschließlich an dokumentierte Auftragsverarbeiter mit geprüftem AVV; Verschlüsselung bei Übermittlungen, Protokollierung von Datenübertragungen.
- Trennbarkeit (Art. 32 Abs. 1 lit. b DSGVO)
- Getrennte Speicherung der Daten verschiedener Kunden (Multi-Tenancy mit Mandantentrennung), sodass eine zweckbezogene Verarbeitung möglich ist.
6. Unterauftragsverarbeitung
Der Auftragsverarbeiter darf Unterauftragsverarbeiter nur mit vorherige Zustimmung des Verantwortlichen einsetzen. Diese Zustimmung gilt als erteilt für die Unterauftragsverarbeiter, die in der Liste der Unterauftragsverarbeiter unter https://kofel.studio/sub-processors veröffentlicht sind. Der Auftragsverarbeiter informiert den Verantwortlichen über beabsichtigte Änderungen (Hinzufügen oder Ersetzen von Unterauftragsverarbeitern) mindestens 30 Kalendertage im Voraus, sodass der Verantwortliche widersprechen kann. Der Auftragsverarbeiter trägt dafür Sorge, dass mit jedem Unterauftragsverarbeiter eine Vereinbarung nach Art. 28 Abs. 4 DSGVO besteht, die mindestens die Pflichten dieser Vereinbarung vorsieht.
7. Unterstützung bei der Ausübung von Betroffenenrechten
Der Auftragsverarbeiter unterstützt den Verantwortlichen nach Maßgabe der Funktionalitäten des Dienstes (insbesondere Auskunft, Export und Löschung innerhalb der Anwendung) bei der Beantwortung von Anfragen betroffener Personen zur Ausübung deren Rechte nach Art. 15 bis 22 DSGVO.
8. Meldung von Datenverletzungen
Der Auftragsverarbeiter meldet dem Verantwortlichen jede Verletzung des Schutzes personenbezogener Daten, die bei ihm oder einem Unterauftragsverarbeiter eingetreten ist, unverzüglich, spätestens jedoch 48 Stunden nach Kenntnis, soweit die Verletzung voraussichtlich ein Risiko für die Rechte betroffener Personen birgt. Die Meldung enthält die Informationen nach Art. 33 Abs. 3 DSGVO, soweit zum Meldezeitpunkt verfügbar.
9. Rückgabe und Löschung
Nach Beendigung des Auftrags löscht der Auftragsverarbeiter alle personenbezogenen Daten, die im Zusammenhang mit dem Auftrag stehen, spätestens 90 Kalendertage nach Vertragsende, es sei denn, dass er nach unionsrechtlichem oder mitgliedstaatlichem Recht zur weiteren Speicherung verpflichtet ist (in diesem Fall stellt er die Daten von der weiteren Verarbeitung unberührt dieser Pflicht zurück und sperrt sie). Vor Ablauf der Frist kann der Verantwortliche seine Daten in gängigen Formaten exportieren.
10. Kontrollen und Audits
Der Verantwortliche kann die Einhaltung der Pflichten des Auftragsverarbeiters nach angemessener Vorankündigung im üblichen Geschäftsbetrieb prüfen oder durch einen zu verpflichtenden Dritten prüfen lassen. Der Auftragsverarbeiter leistet die erforderliche Unterstützung; auf Verlangen stellt er die Ergebnisse seiner eigenen Prüfungen zur Verfügung.
11. Verlagerung in Drittländer
Drittlandübermittlungen
Sofern Dienstleister mit Sitz außerhalb der EU personenbezogene Daten verarbeiten (insbesondere Anbieter mit Sitz in den USA), erfolgt die Übermittlung nur auf einer der folgenden Grundlagen:
- einem Angemessenheitsbeschluss der EU-Kommission, insbesondere dem EU-US Data Privacy Framework (DPF), sofern der jeweilige Anbieter zertifiziert ist, oder
- den Standardvertragsklauseln der EU-Kommission (Beschluss 2021/914) mit ergänzenden Maßnahmen (u. a. Verschlüsselung, Datenminimierung), oder
- einer ausdrücklichen Einwilligung (Art. 49 Abs. 1 lit. a DSGVO), wo keine der vorgenannten Grundlagen trägt.
Die jeweils aktuelle Übersicht der Dienstleister und der eingesetzten Schutzinstrumente steht in der Unterauftragsverarbeiter-Liste.
12. Schlussbestimmungen
Änderungen und Ergänzungen dieser Vereinbarung bedürfen der Schriftform in Textform; dies gilt auch für die Aufhebung des Schriftformerfordernisses. Sollten einzelne Bestimmungen dieser Vereinbarung unwirksam sein, bleibt die Wirksamkeit der übrigen Bestimmungen unberührt. Im Übrigen gelten die zwischen den Parteien geschlossenen vertraglichen Vereinbarungen, insbesondere die Allgemeinen Geschäftsbedingungen. Diese Vereinbarung unterliegt — vorbehaltlich abweichender Vereinbarungen im Hauptvertrag — österreichischem Recht.
Die englische Fassung dieses Vertrags finden Sie unter /avv?lang=en; im Zweifel gilt die deutsche Fassung.