Auftragsverarbeitungsvertrag (AVV)

nach Art. 28 DSGVO einschließlich der EU-Standardvertragsklauseln

Version 2026-09 · Stand: September 2026

Dieser Vertrag wird geschlossen zwischen dem Kunden der Plattform FibreAct als Verantwortlichem („Auftraggeber“) und der PARPALİ YAZILIM VE BİLİŞİM HİZMETLERİ TİCARET LİMİTED ŞİRKETİ, Beştepe Mah., Yenimahalle / Ankara, Türkei, als Auftragsverarbeiter („Auftragnehmer“). Er wird mit Abschluss des Nutzungsvertrags über die Plattform auf Grundlage der Allgemeinen Geschäftsbedingungen elektronisch vereinbart; die ausdrückliche Bestätigung im Kundenkonto, etwa vor der Veröffentlichung einer Firmenwebsite, bekräftigt ihn. Er gilt für sämtliche Verarbeitungen personenbezogener Daten, die der Auftragnehmer im Auftrag des Auftraggebers durchführt.

§ 1 Gegenstand und Dauer

(1) Gegenstand des Auftrags ist die Bereitstellung der Plattform FibreAct als Software-as-a-Service nach dem Nutzungsvertrag, insbesondere Speicherung, Bereitstellung und Übermittlung der vom Auftraggeber und seinen Nutzern eingegebenen Daten, der Betrieb der mobilen Apps und der Firmenwebsite mit Kontaktformular sowie technischer Support und Wartung.

(2) Art und Zweck der Verarbeitung, die Arten personenbezogener Daten und die Kategorien betroffener Personen ergeben sich aus Anlage 1.

(3) Die Laufzeit dieses Vertrags richtet sich nach der Laufzeit des Nutzungsvertrags. Die Pflichten aus diesem Vertrag bestehen fort, solange der Auftragnehmer personenbezogene Daten des Auftraggebers verarbeitet.

§ 2 Weisungsbefugnis

(1) Der Auftragnehmer verarbeitet personenbezogene Daten ausschließlich auf dokumentierte Weisung des Auftraggebers – auch in Bezug auf die Übermittlung personenbezogener Daten an ein Drittland oder eine internationale Organisation –, es sei denn, er ist nach dem Recht der Union oder eines Mitgliedstaats, dem er unterliegt, zu einer anderen Verarbeitung verpflichtet; in einem solchen Fall teilt er dem Auftraggeber diese rechtlichen Anforderungen vor der Verarbeitung mit, sofern das betreffende Recht eine solche Mitteilung nicht wegen eines wichtigen öffentlichen Interesses verbietet.

(2) Die Weisungen des Auftraggebers ergeben sich aus dem Nutzungsvertrag, diesem Vertrag und den Einstellungen, die der Auftraggeber in der Plattform vornimmt. Weitere Weisungen erteilt der Auftraggeber in Textform an datenschutz@fibreact.com. Weisungen, die über den vereinbarten Leistungsumfang hinausgehen, kann der Auftragnehmer von einer Vergütungsvereinbarung abhängig machen oder ablehnen; im Fall der Ablehnung kann der Auftraggeber den Nutzungsvertrag außerordentlich kündigen.

(3) Der Auftragnehmer informiert den Auftraggeber unverzüglich, wenn er der Auffassung ist, dass eine Weisung gegen Datenschutzvorschriften verstößt. Er darf die Durchführung der Weisung bis zu ihrer Bestätigung oder Änderung durch den Auftraggeber aussetzen.

§ 3 Pflichten des Auftragnehmers

(1) Der Auftragnehmer gewährleistet, dass sich die zur Verarbeitung befugten Personen zur Vertraulichkeit verpflichtet haben oder einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen.

(2) Der Auftragnehmer trifft die technischen und organisatorischen Maßnahmen nach Art. 32 DSGVO, die in Anlage 2 beschrieben sind. Er darf sie an den technischen Fortschritt anpassen, sofern das Schutzniveau nicht unterschritten wird.

(3) Der Auftragnehmer unterstützt den Auftraggeber angesichts der Art der Verarbeitung nach Möglichkeit mit geeigneten technischen und organisatorischen Maßnahmen bei der Beantwortung von Anträgen betroffener Personen auf Wahrnehmung ihrer Rechte nach Kapitel III DSGVO.

(4) Der Auftragnehmer unterstützt den Auftraggeber unter Berücksichtigung der Art der Verarbeitung und der ihm zur Verfügung stehenden Informationen bei der Einhaltung der Pflichten nach Art. 32 bis 36 DSGVO.

(5) Der Auftragnehmer meldet dem Auftraggeber eine Verletzung des Schutzes personenbezogener Daten unverzüglich, spätestens innerhalb von 48 Stunden, nachdem sie ihm bekannt geworden ist. Die Meldung enthält, soweit verfügbar, die Angaben nach Art. 33 Abs. 3 DSGVO; noch nicht verfügbare Angaben werden unverzüglich nachgereicht.

(6) Der Auftragnehmer führt ein Verzeichnis aller Kategorien von im Auftrag durchgeführten Tätigkeiten der Verarbeitung nach Art. 30 Abs. 2 DSGVO.

(7) Der Ansprechpartner des Auftragnehmers für den Datenschutz ist unter datenschutz@fibreact.com erreichbar.

§ 4 Ort der Verarbeitung und Übermittlung in Drittländer

(1) Die Daten werden vorbehaltlich der in Anlage 3 genannten Unterauftragsverarbeiter auf Servern in der Bundesrepublik Deutschland gespeichert.

(2) Der Auftragnehmer hat seinen Sitz in der Türkei. Für die Türkei besteht kein Angemessenheitsbeschluss der Europäischen Kommission. Soweit Beschäftigte des Auftragnehmers zur Administration, Wartung und für den Support von der Türkei aus auf die Daten zugreifen, liegt eine Übermittlung in ein Drittland vor.

(3) Für diese Übermittlungen vereinbaren die Parteien hiermit die Standardvertragsklauseln für die Übermittlung personenbezogener Daten an Drittländer gemäß dem Durchführungsbeschluss (EU) 2021/914 der Kommission vom 4. Juni 2021 in Modul 2 (Übermittlung von Verantwortlichen an Auftragsverarbeiter), abrufbar unter https://eur-lex.europa.eu/eli/dec_impl/2021/914/oj („Standardvertragsklauseln“). Sie werden durch Bezugnahme unverändert Bestandteil dieses Vertrags. Dabei gilt:

  • Anhang I.A: Datenexporteur ist der Auftraggeber mit den im Kundenkonto hinterlegten Angaben (Name, Anschrift, Ansprechpartner, Kontaktdaten); Rolle: Verantwortlicher. Datenimporteur ist der Auftragnehmer; Ansprechpartner: Geschäftsführung, datenschutz@fibreact.com; Rolle: Auftragsverarbeiter. Tätigkeit im Zusammenhang mit der Übermittlung: Bereitstellung der Plattform FibreAct. Die elektronische Annahme dieses Vertrags ersetzt Unterschrift und Datum; maßgeblich ist der Zeitpunkt des Vertragsschlusses.
  • Anhang I.B wird durch Anlage 1, Anhang II durch Anlage 2 und Anhang III durch Anlage 3 dieses Vertrags ausgefüllt.
  • Klausel 7 (Kopplungsklausel) findet keine Anwendung.
  • Klausel 9: Es gilt Option 2 (allgemeine schriftliche Genehmigung); die Frist für die vorherige Information über Änderungen beträgt vier Wochen. § 5 dieses Vertrags gilt ergänzend.
  • Klausel 11: Die optionale Regelung findet keine Anwendung.
  • Klausel 13 und Anhang I.C: Ist der Datenexporteur in einem Mitgliedstaat der Europäischen Union niedergelassen, ist die für ihn zuständige Aufsichtsbehörde zuständig. Ist er nicht in der Europäischen Union niedergelassen, fällt aber nach Art. 3 Abs. 2 DSGVO in deren Anwendungsbereich und hat er einen Vertreter nach Art. 27 Abs. 1 DSGVO benannt, ist die Aufsichtsbehörde des Mitgliedstaats zuständig, in dem der Vertreter niedergelassen ist; hat er keinen Vertreter benannt, ist die Aufsichtsbehörde des Mitgliedstaats zuständig, in dem die betroffenen Personen ansässig sind, deren Daten übermittelt werden.
  • Klausel 17: Es gilt Option 1; anwendbar ist das Recht der Bundesrepublik Deutschland.
  • Klausel 18: Zuständig sind die Gerichte der Bundesrepublik Deutschland.

(4) Im Fall eines Widerspruchs zwischen diesem Vertrag und den Standardvertragsklauseln gehen die Standardvertragsklauseln vor.

(5) Die Parteien sichern gemäß Klausel 14 zu, dass sie keinen Grund zu der Annahme haben, dass die im Drittland geltenden Rechtsvorschriften und Gepflogenheiten den Datenimporteur an der Erfüllung seiner Pflichten aus den Standardvertragsklauseln hindern. Der Auftragnehmer hat seine Bewertung dokumentiert und stellt dem Auftraggeber diese Dokumentation sowie alle für dessen eigene Bewertung erforderlichen Informationen auf Anfrage zur Verfügung. Ergänzend gilt: Die Daten werden vorbehaltlich Anlage 3 ausschließlich in Deutschland gespeichert und nicht dauerhaft in die Türkei kopiert; ein Zugriff aus der Türkei erfolgt nur anlassbezogen, soweit für Betrieb, Wartung oder Support erforderlich, über verschlüsselte Verbindungen und durch berechtigte Beschäftigte, und Anmeldungen an den Servern werden protokolliert. Der Auftragnehmer prüft Offenlegungsersuchen von Behörden auf ihre Rechtmäßigkeit, ficht sie nach Klausel 15.2 an, soweit hierfür nach sorgfältiger Prüfung hinreichende Gründe bestehen, legt nur die mindestens erforderlichen Daten offen und informiert den Auftraggeber nach Klausel 15.1, soweit dies zulässig ist.

§ 5 Unterauftragsverarbeiter

(1) Der Auftraggeber erteilt die allgemeine Genehmigung zur Beauftragung weiterer Auftragsverarbeiter („Unterauftragsverarbeiter“). Die bei Vertragsschluss eingesetzten Unterauftragsverarbeiter sind in Anlage 3 aufgeführt und gelten als genehmigt.

(2) Der Auftragnehmer informiert den Auftraggeber mindestens vier Wochen vor der Hinzuziehung oder Ersetzung eines Unterauftragsverarbeiters in Textform, etwa per E-Mail oder durch eine Mitteilung im Kundenkonto. Der Auftraggeber kann der Änderung aus sachlichem datenschutzrechtlichem Grund innerhalb dieser Frist in Textform widersprechen. Können sich die Parteien nicht einigen, kann jede Partei die betroffene Leistung oder, wenn diese nicht abtrennbar ist, den Nutzungsvertrag zum Zeitpunkt des Inkrafttretens der Änderung kündigen.

(3) Der Auftragnehmer erlegt jedem Unterauftragsverarbeiter im Wege eines Vertrags dieselben Datenschutzpflichten auf, die in diesem Vertrag und in den Standardvertragsklauseln festgelegt sind, wobei insbesondere hinreichende Garantien für geeignete technische und organisatorische Maßnahmen zu bieten sind. Kommt ein Unterauftragsverarbeiter seinen Datenschutzpflichten nicht nach, haftet der Auftragnehmer gegenüber dem Auftraggeber für deren Einhaltung (Art. 28 Abs. 4 Satz 2 DSGVO, Klausel 9 Buchst. d der Standardvertragsklauseln). Eine Weiterübermittlung in ein Drittland erfolgt nur unter den Voraussetzungen der Klausel 8.7 der Standardvertragsklauseln.

(4) Nicht als Unterauftragsverarbeitung gelten Leistungen, die der Auftragnehmer als Nebenleistung in Anspruch nimmt, etwa Telekommunikations- und Transportdienste, sowie Dienste, die der Auftraggeber selbst mit Dritten vereinbart. Die Paddle.com Market Limited wird für die Zahlungsabwicklung als eigenständiger Verantwortlicher tätig.

§ 6 Nachweise und Kontrollen

(1) Der Auftragnehmer stellt dem Auftraggeber alle erforderlichen Informationen zum Nachweis der Einhaltung der in Art. 28 DSGVO und diesem Vertrag niedergelegten Pflichten zur Verfügung.

(2) Der Auftraggeber kann Überprüfungen einschließlich Inspektionen selbst oder durch einen von ihm beauftragten, zur Verschwiegenheit verpflichteten Prüfer durchführen, der kein Wettbewerber des Auftragnehmers ist. Bei der Entscheidung über eine Überprüfung kann der Auftraggeber geeignete Nachweise des Auftragnehmers, etwa Prüfberichte unabhängiger Stellen, berücksichtigen. Überprüfungen sind mit angemessener Frist, in der Regel 30 Tagen, anzukündigen; bei konkreten Anhaltspunkten für einen Verstoß kann die Frist angemessen verkürzt werden. Überprüfungen finden während der üblichen Geschäftszeiten statt und dürfen den Schutz der Daten anderer Kunden nicht beeinträchtigen.

(3) Jede Partei trägt die ihr durch Überprüfungen entstehenden Kosten selbst.

§ 7 Rechte betroffener Personen

Wendet sich eine betroffene Person unmittelbar an den Auftragnehmer, verweist dieser sie an den Auftraggeber, sofern eine Zuordnung zum Auftraggeber möglich ist, und leitet den Antrag unverzüglich an den Auftraggeber weiter. Der Auftragnehmer beantwortet den Antrag nicht selbst, es sei denn, der Auftraggeber weist ihn hierzu an. Die Plattform stellt Funktionen zur Auskunft, Berichtigung und Löschung von Daten bereit.

§ 8 Löschung und Rückgabe

(1) Der Auftraggeber kann seine Daten während der Vertragslaufzeit über die Exportfunktionen der Plattform abrufen und löschen.

(2) Nach Beendigung des Nutzungsvertrags löscht der Auftragnehmer die personenbezogenen Daten des Auftraggebers innerhalb von 90 Tagen, sofern nicht nach dem Recht der Union oder eines Mitgliedstaats eine Verpflichtung zur Speicherung besteht. Verlangt der Auftraggeber vor Vertragsende die Rückgabe von Daten, die nicht über die Exportfunktionen abrufbar sind, stellt der Auftragnehmer sie in einem gängigen maschinenlesbaren Format bereit. Bis zur Löschung ist der Zugriff auf die Daten auf Zwecke der Rückgabe beschränkt. Datensicherungen werden spätestens 14 Tage nach der Löschung im Produktivsystem überschrieben.

(3) Der Auftragnehmer bestätigt die Löschung in Textform.

§ 9 Haftung und Schlussbestimmungen

(1) Für die Haftung gegenüber betroffenen Personen gilt Art. 82 DSGVO. Im Verhältnis zwischen den Parteien gelten die Haftungsregelungen des Nutzungsvertrags; sie gelten nicht für die Haftung nach Klausel 12 der Standardvertragsklauseln und nicht gegenüber betroffenen Personen.

(2) Änderungen dieses Vertrags richten sich nach den Bestimmungen der Allgemeinen Geschäftsbedingungen über Änderungen; Anlage 3 wird nach § 5 geändert. Die Standardvertragsklauseln können hierdurch nicht geändert werden; Änderungen dürfen ihnen nicht widersprechen.

(3) Es gilt das Recht der Bundesrepublik Deutschland. Sind einzelne Bestimmungen unwirksam, bleibt die Wirksamkeit der übrigen Bestimmungen unberührt.

Anlage 1 – Beschreibung der Verarbeitung (Anhang I.B der Standardvertragsklauseln)

Kategorien betroffener Personen:

  • Beschäftigte, Subunternehmer und sonstige Nutzer des Auftraggebers, insbesondere Monteure, Bauleiter und Disponenten,
  • Ansprechpartner von Auftraggebern und Geschäftspartnern des Auftraggebers,
  • Anschlussinhaber, Eigentümer und Bewohner an Einsatzorten, soweit ihre Daten erfasst werden,
  • Personen, die auf Fotos oder in Dokumenten erkennbar sind,
  • Besucher der Firmenwebsite, die das Kontaktformular nutzen.

Arten personenbezogener Daten:

  • Stammdaten der Nutzer: Name, E-Mail-Adresse, Telefonnummer, Rolle, Firmenzugehörigkeit,
  • Zugangs- und Protokolldaten: Anmeldezeitpunkte, Geräteinformationen, App-Version, Push-Token,
  • Auftrags- und Installationsdaten: Einsatzadressen, Termine, Status, Messwerte, Formularinhalte, Unterschriften, Notizen,
  • Fotos und Dokumente,
  • Standortdaten der Mobilgeräte bei Nutzung der App; im Hintergrund nur, wenn der Auftraggeber dies aktiviert und die betroffene Person die Berechtigung auf dem Gerät erteilt hat,
  • Kommunikationsinhalte, etwa Nachrichten innerhalb der Plattform,
  • Anfragen über das Kontaktformular: Name, E-Mail-Adresse, gegebenenfalls Telefonnummer und Firma, Nachricht, ein nicht umkehrbarer Hashwert der IP-Adresse.

Besondere Kategorien personenbezogener Daten (Art. 9 DSGVO) sind nicht Gegenstand der Verarbeitung. Der Auftraggeber stellt sicher, dass solche Daten nicht eingegeben werden.

Art und Zweck der Verarbeitung: Speicherung, Organisation, Auswertung, Bereitstellung und Übermittlung im Rahmen der Funktionen der Plattform, insbesondere Auftragsverwaltung, mobile Dokumentation, Berichterstellung, Geokodierung von Einsatzadressen, Versand von Benachrichtigungen, Übersetzung von Website-Inhalten, Auslieferung der Firmenwebsite und Weiterleitung von Kontaktanfragen sowie Support, Wartung und Sicherheit.

Zweck der Übermittlung in die Türkei: anlassbezogener Fernzugriff für Administration, Wartung und Support.

Häufigkeit der Übermittlung: anlassbezogen während der Vertragslaufzeit; die Verarbeitung auf den Servern erfolgt fortlaufend.

Speicherdauer: Vertragslaufzeit und anschließend nach § 8; Anfragen über das Kontaktformular werden nach der vom Auftraggeber eingestellten Frist (30 bis 730 Tage, voreingestellt 180 Tage) automatisch gelöscht.

Übermittlungen an Unterauftragsverarbeiter: siehe Anlage 3 (Gegenstand, Art und Dauer entsprechen den dort genannten Leistungen und der Vertragslaufzeit).

Anlage 2 – Technische und organisatorische Maßnahmen (Art. 32 DSGVO, Anhang II der Standardvertragsklauseln)

Vertraulichkeit (Zutritts-, Zugangs-, Zugriffs- und Trennungskontrolle):

  • Betrieb der Server in einem Rechenzentrum in Deutschland mit Zutrittskontrolle durch den Rechenzentrumsbetreiber,
  • administrativer Zugriff auf die Server ausschließlich über verschlüsselte Verbindungen; Firewall; automatische Sperrung von Absendern nach wiederholten fehlgeschlagenen Anmeldeversuchen; Protokollierung der Anmeldungen,
  • persönliche Benutzerkonten; Passwörter werden ausschließlich als bcrypt-Hashwerte gespeichert; Sitzungstoken sind auf 24 Stunden befristet; Anmeldeversuche werden begrenzt,
  • rollen- und rechtebasiertes Berechtigungskonzept innerhalb der Plattform,
  • logische Trennung der Daten verschiedener Kunden; die Mandantentrennung wird durch automatisierte Codeanalysen kontrolliert,
  • Zugriff auf Produktivdaten nur durch berechtigte Beschäftigte, soweit für Betrieb, Wartung oder Support erforderlich.

Pseudonymisierung und Datenminimierung:

  • IP-Adressen von Nutzern des Kontaktformulars werden nur als nicht umkehrbarer, mit geheimem Schlüssel gebildeter Hashwert gespeichert,
  • an den Geokodierungsdienst werden nur Adressangaben ohne Namen übermittelt,
  • Firmenwebsites setzen keine Cookies und keine Tracking-Dienste ein,
  • datenschutzfreundliche Voreinstellungen, etwa deaktivierte Standorterfassung im Hintergrund.

Integrität (Weitergabe- und Eingabekontrolle):

  • Verschlüsselung aller Verbindungen zwischen Endgeräten und Plattform nach dem Stand der Technik (TLS),
  • Protokollierung sicherheitsrelevanter und administrativer Vorgänge,
  • Programmänderungen werden vor ihrer Veröffentlichung getestet.

Verfügbarkeit und Belastbarkeit:

  • tägliche Sicherung der Datenbank mit einer Aufbewahrung von 14 Tagen,
  • automatischer Neustart von Anwendungsprozessen bei Fehlern,
  • Schutz vor Überlastung durch Begrenzung der Anfragen je Absender.

Verfahren zur regelmäßigen Überprüfung:

  • Überprüfung und Anpassung der Maßnahmen bei wesentlichen Änderungen der Plattform,
  • Auswahl der Unterauftragsverarbeiter nach Datenschutzkriterien und vertragliche Bindung,
  • Verpflichtung der zur Verarbeitung befugten Personen auf Vertraulichkeit.

Anlage 3 – Unterauftragsverarbeiter (Anhang III der Standardvertragsklauseln)

  • Contabo GmbH, Aschauer Straße 32a, 81549 München, Deutschland – Bereitstellung der Server (Anwendung, Datenbank, Dateispeicher, E-Mail-Versand); Verarbeitungsort: Deutschland.
  • Google LLC, 1600 Amphitheatre Parkway, Mountain View, CA 94043, USA, bzw. Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland, je nach Vertragspartner des jeweiligen Dienstes – Firebase Cloud Messaging für Push-Benachrichtigungen (Push-Token, Inhalt der Benachrichtigung) und Google Maps Platform für die Geokodierung von Einsatzadressen (Adressangaben ohne Namen); Verarbeitung auch in den USA; Übermittlung auf Grundlage der in den Datenverarbeitungsbedingungen von Google enthaltenen Standardvertragsklauseln der Europäischen Kommission.
  • Anthropic, PBC, 548 Market Street, PMB 90375, San Francisco, CA 94104, USA – maschinelle Übersetzung von Texten der Firmenwebsite, nur soweit der Auftraggeber die Übersetzungsfunktion nutzt (Website-Texte wie Slogan, Beschreibung, Leistungen, Referenzen und Bildbeschreibungen); Übermittlung auf Grundlage der Standardvertragsklauseln der Europäischen Kommission (Modul 3, Auftragsverarbeiter an Auftragsverarbeiter); die Daten werden nicht zum Training von KI-Modellen verwendet.