Last updated: 11. August 2026
Auftragsverarbeitungsvertrag
Dieser Auftragsverarbeitungsvertrag ("AVV") wird zwischen Bkody Software ("Zinevu", "Auftragsverarbeiter"), eingetragen beim niederländischen Handelsregister unter der KVK-Nummer 71881832, und dem Kunden, der die Nutzungsbedingungen akzeptiert hat ("Verantwortlicher"), geschlossen. Dieser AVV ist Bestandteil der Nutzungsbedingungen und durch Verweis darin einbezogen.
Dieser AVV gilt, wenn der Verantwortliche Zinevu nutzt, um personenbezogene Daten seiner eigenen Kunden, Leads oder Mitarbeiter im Sinne der Datenschutz-Grundverordnung (EU) 2016/679 ("DSGVO") zu verarbeiten.
1. Definitionen
Begriffe, die hier nicht anderweitig definiert sind, haben die in der DSGVO angegebene Bedeutung. Insbesondere:
- "Personenbezogene Daten" bezeichnet alle Daten im Sinne von Art. 4 Nr. 1 DSGVO, die der Verantwortliche in die Zinevu-Plattform ("Plattform") hochlädt oder dort speichert.
- "Verarbeitung" hat die in Art. 4 Nr. 2 DSGVO angegebene Bedeutung.
- "Unterauftragsverarbeiter" bezeichnet jeden Dritten, der vom Auftragsverarbeiter zur Verarbeitung personenbezogener Daten im Auftrag des Verantwortlichen eingesetzt wird.
- "Dienste" bezeichnet die cloudbasierte SaaS-Plattform gemäß Beschreibung in den Nutzungsbedingungen.
2. Gegenstand und Laufzeit
Der Auftragsverarbeiter verarbeitet personenbezogene Daten im Auftrag des Verantwortlichen ausschließlich zur Erbringung der Dienste gemäß den Nutzungsbedingungen. Die Verarbeitung beginnt, wenn der Verantwortliche erstmals personenbezogene Daten in der Plattform hochlädt oder speichert, und läuft für die Dauer des Abonnements. Nach Kündigung geht der Auftragsverarbeiter mit personenbezogenen Daten gemäß Ziffer 9 um.
3. Art und Zweck der Verarbeitung
Der Auftragsverarbeiter verarbeitet personenbezogene Daten für folgende und keine anderen Zwecke:
- Speichern und Anzeigen von Kundenkontaktdaten im CRM-Modul;
- Erstellen und Speichern von Angeboten und Vorschlägen;
- Verwalten von Projektdaten und Zeitplanung;
- Verarbeiten und Speichern von Rechnungen;
- Bereitstellen des 3D-Produktkonfigurators und damit verbundener kundenorientierter Workflows;
- Dem Verantwortlichen die Verwaltung von Planung und Außendienstaufgaben zu ermöglichen;
- Bereitstellen technischer Unterstützung und Fehlerbehebung auf Anfrage des Verantwortlichen.
4. Arten personenbezogener Daten
Die im Rahmen dieses AVV verarbeiteten personenbezogenen Daten können umfassen:
- Name, E-Mail-Adresse, Telefonnummer und Postanschrift von Endkunden;
- Unternehmensname und Umsatzsteuer-Identifikationsnummer;
- Kaufhistorie, Angebote und Rechnungsdaten;
- Kommunikationsdaten zwischen dem Verantwortlichen und seinen Kunden;
- Sonstige Daten, die der Verantwortliche in den Freitextfeldern der Plattform speichert.
Der Verantwortliche ist dafür verantwortlich, dass keine besonderen Kategorien personenbezogener Daten (Art. 9 DSGVO) in die Plattform hochgeladen werden, sofern dies nicht gesondert schriftlich vereinbart wurde.
5. Kategorien betroffener Personen
Zu den betroffenen Personen, deren personenbezogene Daten verarbeitet werden können, gehören: Endkunden des Verantwortlichen (Einzelpersonen und Geschäftskontakte), Leads und Interessenten sowie Mitarbeiter des Verantwortlichen, sofern deren Daten in die Plattform eingegeben wurden.
6. Pflichten des Auftragsverarbeiters
Der Auftragsverarbeiter verpflichtet sich:
- Personenbezogene Daten nur auf dokumentierte Weisung des Verantwortlichen zu verarbeiten, es sei denn, er ist nach EU- oder mitgliedstaatlichem Recht zu einer Verarbeitung verpflichtet;
- Sicherzustellen, dass befugte Mitarbeiter angemessenen Vertraulichkeitspflichten unterliegen;
- Dem Risiko angemessene technische und organisatorische Maßnahmen zu treffen, wie in Ziffer 7 beschrieben;
- Die Bedingungen für den Einsatz von Unterauftragsverarbeitern gemäß Ziffer 8 einzuhalten;
- Den Verantwortlichen bei der Beantwortung von Anfragen betroffener Personen, die ihre DSGVO-Rechte ausüben, nach Möglichkeit zu unterstützen;
- Den Verantwortlichen bei der Erfüllung seiner Pflichten nach Art. 32–36 DSGVO zu unterstützen;
- Den Verantwortlichen unverzüglich (und in jedem Fall innerhalb von 48 Stunden) zu benachrichtigen, sobald eine Verletzung des Schutzes personenbezogener Daten bekannt wird;
- Dem Verantwortlichen alle zur Einhaltung von Art. 28 DSGVO erforderlichen Informationen zur Verfügung zu stellen und Prüfungen gemäß Ziffer 10 zu ermöglichen;
- Den Verantwortlichen unverzüglich zu informieren, wenn nach Auffassung des Auftragsverarbeiters eine Weisung gegen die DSGVO verstößt.
7. Sicherheitsmaßnahmen
Der Auftragsverarbeiter hat folgende technische und organisatorische Maßnahmen zum Schutz personenbezogener Daten implementiert:
- Verschlüsselung von Daten bei der Übertragung mit TLS 1.2 oder höher;
- Verschlüsselung von Daten im Ruhezustand auf allen Speichersystemen;
- Rollenbasierte Zugriffskontrollen, die den Zugang zu personenbezogenen Daten auf autorisierte Mitarbeiter beschränken;
- Regelmäßige automatisierte Backups mit Point-in-Time-Wiederherstellung;
- Infrastruktur gehostet bei Vercel und Railway, die SOC 2 Typ II-Zertifizierung und ISO 27001-konforme Kontrollen aufrechterhalten;
- Schwachstellenscanning und Überwachung von Abhängigkeiten;
- Interne Zugriffsprotokolle und Anomalieerkennung.
8. Unterauftragsverarbeiter
8.1 Genehmigung
Der Verantwortliche erteilt dem Auftragsverarbeiter eine allgemeine Genehmigung zum Einsatz von Unterauftragsverarbeitern, vorbehaltlich der Bedingungen in dieser Ziffer.
8.2 Aktuelle Unterauftragsverarbeiter
Der Auftragsverarbeiter setzt derzeit folgende Unterauftragsverarbeiter zur Verarbeitung personenbezogener Daten ein:
| Unterauftragsverarbeiter | Rolle | Standort |
|---|---|---|
| Vercel Inc. | Anwendungshosting und Edge-Bereitstellung | USA (EU-Region verfügbar) |
| Railway Corp. | Hintergrundworker und Datenbankhosting | USA |
| Stripe Inc. | Zahlungsabwicklung (nur Abrechnungsdaten) | USA |
8.3 Änderungen bei Unterauftragsverarbeitern
Der Auftragsverarbeiter informiert den Verantwortlichen über beabsichtigte Änderungen bei Unterauftragsverarbeitern, indem er diesen AVV aktualisiert und mindestens 14 Tage im Voraus eine schriftliche Mitteilung per E-Mail macht. Erhebt der Verantwortliche aus Datenschutzgründen begründeten Einspruch gegen einen neuen Unterauftragsverarbeiter, arbeiten die Parteien nach Treu und Glauben an einer Lösung; kann keine Einigung erzielt werden, kann der Verantwortliche das Abonnement ohne Vertragsstrafe kündigen.
8.4 Pflichten gegenüber Unterauftragsverarbeitern
Der Auftragsverarbeiter legt jedem Unterauftragsverarbeiter (durch Vertrag oder gleichwertiges Instrument) Datenschutzpflichten auf, die denen in diesem AVV gleichwertig sind, und bleibt gegenüber dem Verantwortlichen für die Leistung des Unterauftragsverarbeiters haftbar.
9. Internationale Datenübermittlungen
Bei Übermittlungen personenbezogener Daten an Unterauftragsverarbeiter außerhalb des EWR stellt der Auftragsverarbeiter sicher, dass die Übermittlungen Kapitel V DSGVO entsprechen, indem er sich auf Folgendes stützt:
- Einen Angemessenheitsbeschluss der Europäischen Kommission; oder
- Von der Europäischen Kommission genehmigte Standardvertragsklauseln (SCC); oder
- Den EU-US-Datenschutzrahmen, sofern der Unterauftragsverarbeiter dort zertifiziert ist.
10. Prüfungen
Der Verantwortliche kann auf eigene Kosten und nach mindestens 30-tägiger schriftlicher Vorankündigung die Einhaltung dieses AVV durch den Auftragsverarbeiter bis zu einmal pro Kalenderjahr prüfen. Der Verantwortliche kann einen an Vertraulichkeitspflichten gebundenen Drittprüfer bestellen. Der Auftragsverarbeiter kann Prüfungsanfragen durch Vorlage eines aktuellen SOC 2 Typ II-Berichts oder eines gleichwertigen Drittprüfungsberichts erfüllen.
11. Rückgabe und Löschung von Daten
Innerhalb von 30 Tagen nach Beendigung des Abonnements wird der Auftragsverarbeiter nach Wahl des Verantwortlichen entweder:
- Alle in der Plattform gespeicherten personenbezogenen Daten in einem gängigen maschinenlesbaren Format zum Export bereitstellen; oder
- Alle personenbezogenen Daten sicher löschen oder anonymisieren.
Der Auftragsverarbeiter bewahrt personenbezogene Daten über 30 Tage hinaus nur auf, soweit dies gesetzlich vorgeschrieben ist, und nur für den erforderlichen Mindestzeitraum.
12. Haftung
Die Haftung jeder Partei im Rahmen dieses AVV unterliegt den in den Nutzungsbedingungen festgelegten Beschränkungen und Ausschlüssen. Nichts in diesem AVV beschränkt die Haftung einer der Parteien gegenüber betroffenen Personen oder Aufsichtsbehörden nach der DSGVO.
13. Rangfolge
Im Falle eines Widerspruchs zwischen diesem AVV und den Nutzungsbedingungen hat dieser AVV Vorrang, soweit der Widerspruch die Verarbeitung personenbezogener Daten betrifft.
14. Anwendbares Recht
Dieser AVV unterliegt niederländischem Recht. Die Parteien unterwerfen sich der ausschließlichen Zuständigkeit der zuständigen Gerichte in Amsterdam, Niederlande.
15. Kontakt
Bkody Software (handelnd als Zinevu)
KVK: 71881832
E-Mail: [email protected]