Vertrag zur Auftragsverarbeitung (AVV)

nach Art. 28 DSGVO · Stand: 21. Juli 2026

Dieser Vertrag zur Auftragsverarbeitung („AVV“) konkretisiert die datenschutzrechtlichen Pflichten der Parteien im Rahmen der Nutzung von Vertrauly. Er ist Bestandteil des Hauptvertrags (AGB) und gilt automatisch für jeden Kunden, der über Vertrauly personenbezogene Daten verarbeiten lässt — ohne gesonderte Unterschrift.

  • Verantwortlicher(im Folgenden „Kunde“): der jeweils bei Vertrauly registrierte Nutzer.
  • Auftragsverarbeiter: Fidan Ajeti, Arndtstraße 12, 63069 Offenbach am Main (im Folgenden „Vertrauly“).

1. Gegenstand und Dauer des Auftrags

Gegenstand ist die Verarbeitung personenbezogener Daten, die beim Sammeln, Speichern, Moderieren und Ausliefern von Video- und Text-Testimonials über die Plattform Vertrauly anfallen. Die Dauer entspricht der Laufzeit des Hauptvertrags. Der Auftrag endet mit Beendigung des Hauptvertrags oder auf schriftliche Weisung des Kunden.

2. Art, Zweck und Umfang der Verarbeitung

Vertrauly verarbeitet die Daten ausschließlich zur Erbringung der vertraglich vereinbarten Leistung (Sammel-Seiten, Video-Aufnahme und -Speicherung, Moderation, Widget-Einbindung, Einwilligungs- und Widerrufsverwaltung) und nur auf dokumentierte Weisung des Kunden. Die Nutzung der Plattform gemäß dieses Vertrags gilt als Weisung.

Art der Daten: Name, ggf. Firma und E-Mail des Einreichers, Video- und/oder Textinhalt des Testimonials, erteilte Einwilligungen samt Zeitstempel, technische Verarbeitungsdaten.

Kategorien betroffener Personen: die Kunden bzw. Einreicher des Vertrauly-Kunden, die ein Testimonial abgeben.

3. Pflichten von Vertrauly (Auftragsverarbeiter)

  • Verarbeitung nur auf dokumentierte Weisung des Kunden; hält Vertrauly eine Weisung für rechtswidrig, weist es den Kunden darauf hin.
  • Verpflichtung der mit der Verarbeitung befassten Personen auf Vertraulichkeit (Art. 28 Abs. 3 lit. b, Art. 29 DSGVO).
  • Umsetzung geeigneter technischer und organisatorischer Maßnahmen nach Art. 32 DSGVO (siehe Abschnitt 4).
  • Unterstützung des Kunden bei der Beantwortung von Betroffenenanfragen und bei seinen Pflichten aus Art. 32–36 DSGVO, soweit möglich.
  • Löschung oder Rückgabe der Daten nach Auftragsende (siehe Abschnitt 8).
  • Bereitstellung der zum Nachweis erforderlichen Informationen und Ermöglichung von Überprüfungen (siehe Abschnitt 9).

4. Technische und organisatorische Maßnahmen (Art. 32 DSGVO)

  • Verschlüsselte Übertragung (TLS/HTTPS) und Speicherung bei zertifizierten Anbietern innerhalb bzw. mit Garantien für die EU.
  • Zugriffsschutz auf Datenbank-Ebene: strikte Zugriffsregeln (Row Level Security), sodass jeder Kunde ausschließlich seine eigenen Daten sieht.
  • Videos liegen in einem nicht öffentlichen Speicher und werden nur über zeitlich begrenzte, signierte Links ausgeliefert.
  • Zugang zur Verwaltung ausschließlich über authentifizierte Anmeldung (Magic-Link/Passwortlos).
  • Trennung von Kunden-Daten (Mandantentrennung) auf Datenbank- und Speicher-Ebene.
  • Protokollierung von Einwilligungen mit Zeitstempel; automatisierte Löschung bei Widerruf.

5. Unterauftragsverarbeiter

Der Kunde genehmigt den Einsatz der folgenden Unterauftragsverarbeiter. Vertrauly informiert den Kunden über beabsichtigte Änderungen und räumt ihm ein Widerspruchsrecht ein.

  • Supabase — Datenbank, Authentifizierung und Video-Speicher. Projekt-Region: Frankfurt (eu-central-1), EU.
  • Vercel — Hosting/Auslieferung der Anwendung (Anbieter mit Sitz in den USA; abgesichert über EU-Standard­vertrags­klauseln bzw. EU-U.S. Data Privacy Framework).
  • Stripe — Zahlungsabwicklung für kostenpflichtige Tarife (verarbeitet Kunden-, keine Einreicher-Daten; abgesichert wie vorstehend).
  • [Später: Resend — E-Mail-Versand für Widerrufs-Links, sobald aktiviert.]

6. Rechte der betroffenen Personen

Vertrauly unterstützt den Kunden mit geeigneten technischen Mitteln bei der Erfüllung der Betroffenenrechte (Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit, Widerspruch). Wendet sich eine betroffene Person direkt an Vertrauly, leitet Vertrauly die Anfrage unverzüglich an den Kunden weiter. Der eingebaute Widerrufs-Mechanismus entfernt und löscht betroffene Testimonials automatisch aus allen Einbindungen.

7. Meldung von Datenschutzverletzungen

Vertrauly meldet dem Kunden eine Verletzung des Schutzes personenbezogener Daten unverzüglich nach Bekanntwerden, damit der Kunde seinen Melde­pflichten nach Art. 33, 34 DSGVO nachkommen kann, und unterstützt ihn dabei.

8. Löschung und Rückgabe nach Auftragsende

Nach Beendigung des Auftrags werden die verarbeiteten Daten nach Wahl des Kunden gelöscht oder zurückgegeben. Vertrauly stellt die Testimonial-Daten auf Anfrage für 30 Tage zum Export bereit und löscht sie anschließend, sofern keine gesetzliche Aufbewahrungspflicht entgegensteht.

9. Nachweise und Kontrollen

Vertrauly stellt dem Kunden auf Anfrage die zum Nachweis der Einhaltung dieses Vertrags erforderlichen Informationen zur Verfügung und ermöglicht angemessene Überprüfungen — vorrangig durch Bereitstellung von Dokumentation und Auskünften, bei Bedarf durch Vor-Ort-Kontrollen nach vorheriger Absprache.

10. Haftung

Für die Haftung gelten die Regelungen des Hauptvertrags (AGB) sowie Art. 82 DSGVO. Im Verhältnis der Parteien haftet jede Partei für die ihr zugewiesenen datenschutzrechtlichen Pflichten.

11. Schlussbestimmungen

Bei Widersprüchen zwischen diesem AVV und dem Hauptvertrag gehen in datenschutzrechtlichen Fragen die Regelungen dieses AVV vor. Es gilt deutsches Recht. Sollten einzelne Bestimmungen unwirksam sein, bleibt der Vertrag im Übrigen wirksam.

← Zurück zur Startseite