Auftragsverarbeitungsvertrag (AVV)
Version 1.0 · Stand: 21. Juni 2026
Dieser Auftragsverarbeitungsvertrag („AVV") konkretisiert die datenschutzrechtlichen Pflichten zwischen Ihnen als Verantwortlichem („Kunde") und dem Anbieter von Deskteer als Auftragsverarbeiter im Rahmen der Nutzung des Dienstes. Er ist Bestandteil der Nutzungsbedingungen und gilt mit Ihrer digitalen Zustimmung in den Kontoeinstellungen.
1. Parteien und Gegenstand
Verantwortlicher (Auftraggeber): der jeweilige Nutzer/Kunde von Deskteer.
Auftragsverarbeiter (Auftragnehmer): Deskteer – Nick Axt, Otmarstraße 22, 90439 Nürnberg, Deutschland (Angaben siehe Impressum).
Gegenstand ist die Verarbeitung personenbezogener Daten durch den Auftragnehmer im Auftrag des Auftraggebers, soweit dies zur Erbringung der vertraglich vereinbarten Leistungen (Software-as-a-Service zur Geschäftsverwaltung) erforderlich ist.
2. Art, Umfang und Zweck der Verarbeitung
Der Auftragnehmer verarbeitet personenbezogene Daten ausschließlich auf dokumentierte Weisung des Auftraggebers zum Zweck der Bereitstellung des Dienstes (u. a. CRM, Rechnungen, Angebote, Kalender, Aufgaben, Dokumente, Zeiterfassung, Automationen, KI-Funktionen, E-Mail-Versand).
3. Kategorien betroffener Personen und Daten
- Betroffene Personen: Kunden, Kontakte und Geschäftspartner des Auftraggebers.
- Datenkategorien: Stammdaten (Name, Anschrift), Kontaktdaten, Vertrags- und Rechnungsdaten, Termin- und Aufgabendaten sowie in Freitextfeldern/KI-Eingaben übermittelte Inhalte.
4. Pflichten des Auftragnehmers (Art. 28 Abs. 3 DSGVO)
- Verarbeitung nur nach dokumentierter Weisung des Auftraggebers;
- Verpflichtung der zur Verarbeitung befugten Personen zur Vertraulichkeit;
- Umsetzung geeigneter technischer und organisatorischer Maßnahmen nach Art. 32 DSGVO (siehe Anlage 2);
- Einsatz von Subunternehmern nur unter den Bedingungen von Ziffer 6;
- Unterstützung des Auftraggebers bei Betroffenenanfragen sowie bei Pflichten nach Art. 32–36 DSGVO;
- Löschung oder Rückgabe der Daten nach Beendigung der Leistung (siehe Ziffer 7);
- Nachweis der Einhaltung der Pflichten und Ermöglichung von Überprüfungen.
5. Technische und organisatorische Maßnahmen (TOM)
Der Auftragnehmer setzt insbesondere folgende Maßnahmen um: Transportverschlüsselung (TLS/HTTPS), zugriffsbeschränkte Datenbanken mit zeilenbasierten Sicherheitsregeln (Row Level Security), durch die jeder Nutzer ausschließlich auf seine eigenen Daten zugreifen kann, rollenbasierte Zugriffskontrolle, verschlüsselte Speicherung von Zugangsdaten sowie protokollierte Zugriffe (Audit-Logs). Diese sind als Anlage 2 Bestandteil dieses Vertrags.
6. Subunternehmer (weitere Auftragsverarbeiter)
Der Auftraggeber erteilt seine allgemeine Genehmigung zum Einsatz der in Anlage 1 genannten Subunternehmer. Der Auftragnehmer stellt durch vertragliche Vereinbarungen sicher, dass diese gleichwertige Datenschutzpflichten einhalten. Über beabsichtigte Änderungen wird der Auftraggeber informiert und kann diesen widersprechen.
7. Löschung und Rückgabe
Nach Beendigung des Vertrags bzw. auf Weisung löscht der Auftragnehmer die verarbeiteten Daten oder gibt sie zurück, sofern keine gesetzliche Aufbewahrungspflicht besteht. Der Auftraggeber kann seine Daten jederzeit selbst über die Exportfunktion herunterladen und sein Konto eigenständig löschen.
8. Drittlandtransfer
Soweit Subunternehmer Daten außerhalb der EU/des EWR verarbeiten, erfolgt dies auf Grundlage geeigneter Garantien nach Art. 44 ff. DSGVO (Standardvertragsklauseln, ggf. EU-US Data Privacy Framework), siehe Anlage 1.
9. Haftung und Schlussbestimmungen
Es gilt das Recht der Bundesrepublik Deutschland. Sollten einzelne Bestimmungen unwirksam sein, bleibt die Wirksamkeit der übrigen Bestimmungen unberührt. Im Verhältnis zur DSGVO gehen deren Regelungen vor.
Anlage 1 – Genehmigte Subunternehmer
| Anbieter | Zweck | Ort | Garantie |
|---|---|---|---|
| Supabase / Lovable Cloud | Hosting, Datenbank, Authentifizierung, Dateispeicher | EU / USA | SCC / DPF |
| Google (Gemini-Modelle, via Lovable AI Gateway) | KI-Verarbeitung (Deskteer AI, Autopilot, OCR) | USA | SCC / DPF |
| Stripe | Zahlungsabwicklung | EU / USA | SCC / DPF |
| Resend | Transaktionaler E-Mail-Versand | USA | SCC |
| Google (OAuth Login) | Optionale Anmeldung per Google-Konto | USA | SCC / DPF |
SCC = EU-Standardvertragsklauseln, DPF = EU-US Data Privacy Framework.
