Auftragsverarbeitung

AVV-Muster für Sera Vorlass.

Arbeitsfassung · Stand: 28. August 2026 · Version 0.1 · Prüfung durch Rechtsberatung ausstehend

Einordnung vorab. Dieses Muster ist für Fälle gedacht, in denen Sera Digital personenbezogene Daten im Auftrag eines Kunden verarbeitet. Für private Nutzerinnen und Nutzer von Sera Vorlass ist Sera regelmäßig selbst Verantwortlicher; hierfür gilt die Datenschutzerklärung. Die Veröffentlichung ersetzt keine individuelle Prüfung, Vereinbarung oder Unterschrift.

1. Parteien und Gegenstand

Verantwortlicher: ________________________________
Auftragsverarbeiter: Sera Digital UG (haftungsbeschränkt), Hansaring 23, 50670 Köln, Deutschland.

Gegenstand dieser Vereinbarung ist die Verarbeitung personenbezogener Daten im Rahmen der jeweils beauftragten Sera-Vorlass-Funktionen. Der Auftragsverarbeiter verarbeitet Daten ausschließlich auf dokumentierte Weisung des Verantwortlichen und nur für die vereinbarten Zwecke.

2. Dauer, Zweck und Umfang

Die Verarbeitung beginnt mit Bereitstellung der beauftragten Funktion und endet mit Beendigung des Hauptvertrags, sofern keine gesetzliche Aufbewahrungspflicht entgegensteht. Zwecke, Datenarten und betroffene Personengruppen ergeben sich aus Anlage 1. Eine Nutzung zu eigenen Werbe-, Profiling- oder Verkaufszwecken findet im Auftragsverarbeitungsverhältnis nicht statt.

3. Weisungen und Verantwortlichkeiten

4. Vertraulichkeit und Zugriff

Personen mit Zugriff auf Auftragsdaten werden auf Vertraulichkeit verpflichtet und erhalten Zugriff nur nach dem Need-to-know-Prinzip. Administrative Zugriffe werden auf die für Betrieb, Support und Sicherheitsmaßnahmen erforderlichen Rollen begrenzt und regelmäßig überprüft.

5. Technische und organisatorische Maßnahmen

Der Auftragsverarbeiter setzt die in Anlage 2 beschriebenen Maßnahmen um und entwickelt sie risikoorientiert weiter. Dazu gehören insbesondere Authentifizierung, rollen- und eigentümerbezogene Zugriffskontrollen, Verschlüsselung, Schutz vor unberechtigtem Export, Protokollierung, Backups, Wiederherstellung und geprüfte Löschprozesse.

6. Unterauftragsverarbeiter

Der Verantwortliche erteilt die allgemeine Genehmigung für die in Anlage 3 aufgeführten Unterauftragsverarbeiter. Neue oder geänderte Unterauftragsverarbeiter werden mit angemessener Vorankündigung angekündigt. Der Verantwortliche kann aus wichtigem datenschutzrechtlichem Grund widersprechen. Der Auftragsverarbeiter verpflichtet Unterauftragsverarbeiter auf gleichwertige Datenschutzpflichten.

7. Unterstützung und Datenschutzverletzungen

Der Auftragsverarbeiter unterstützt den Verantwortlichen angemessen bei Betroffenenrechten, Sicherheitsmaßnahmen, Datenschutz-Folgenabschätzungen und Anfragen der Aufsichtsbehörde. Datenschutzverletzungen oder begründete Verdachtsfälle werden unverzüglich nach Bekanntwerden über den vereinbarten Meldeweg mit den verfügbaren Informationen angezeigt.

8. Löschung und Rückgabe

Nach Ende der Verarbeitung löscht oder gibt der Auftragsverarbeiter alle Auftragsdaten nach Weisung zurück, sofern keine gesetzliche Aufbewahrungspflicht besteht. Backups und technische Sicherungskopien werden in den dokumentierten Fristen überschrieben oder gelöscht. Die Löschung umfasst Datenbankeinträge, Freigaben, Dokumentmetadaten und – sofern aktiviert – private Dokumentdateien einschließlich Versionen und Löschmarken.

9. Nachweise und Prüfungen

Der Auftragsverarbeiter stellt die für den Nachweis nach Art. 28 DSGVO erforderlichen Informationen bereit und ermöglicht angemessene Prüfungen. Prüfungen dürfen den sicheren Betrieb und die Rechte anderer Kunden nicht beeinträchtigen. Sicherheitsberichte, Zertifikate und Nachweise werden nach Verfügbarkeit und Vertraulichkeitsbedarf bereitgestellt.

10. Drittlandübermittlungen

Übermittlungen in Drittländer erfolgen nur auf dokumentierter Grundlage nach Kapitel V DSGVO. Die jeweils eingesetzten Garantien, ergänzenden Maßnahmen und relevanten Unterauftragsverarbeiter werden in der aktuellen Dienstleisterliste dokumentiert und vor Aktivierung geprüft.

Anlage 1: Verarbeitung

ElementArbeitsfassung
GegenstandBereitstellung strukturierter Vorsorge- und Organisationsfunktionen, optional Dokumentreferenzen und freigegebene Dokumentdateien
DatenartenStammdaten, Kontaktdaten, Authentifizierungs- und Protokolldaten, strukturierte Mappendaten, Hinweise, Freigaben sowie optionale Dokumentmetadaten und Dateien
Betroffene PersonenKundinnen und Kunden, deren Vertrauenspersonen sowie Personen, die in den vom Kunden hinterlegten Informationen genannt werden
Besondere KategorienNicht gezielt abgefragt; können in Freitexten oder Dokumenten enthalten sein und werden deshalb minimiert, geschützt und anwaltlich gesondert bewertet
VerarbeitungsdauerVertragslaufzeit plus dokumentierte Lösch- und Sicherungsfristen

Anlage 2: Aktuelle TOM

Anlage 3: Unterauftragsverarbeiter

AnbieterLeistung / DatenflussStand
SupabaseAuth und strukturierte Datenbank in Central EU / FrankfurtDPA/AVV-Nachweis im Projekt dokumentiert; aktuelle Subprozessorenliste und Transferprüfung fortführen
AWSECS/Fargate-Backend sowie private S3-Dokumentablage in eu-central-1, sofern aktiviertAWS-DPA, konkrete Services und Dokument-Upload-Freigabe vor Nutzung prüfen
HetznerAuslieferung der Website und des FrontendsHosting-AVV und aktuelle TOM in der Rechtsablage nachweisen
PostmarkTransaktionale E-Mail-ZustellungAVV, Region, Subprozessoren und Drittlandgarantien anhand aktueller Anbieterunterlagen prüfen
Make / AirtableNur Warteliste oder interne Betriebsabläufe, falls ein konkreter Datenfluss dies erfordertNicht als führende Ablage für Vorlass-Mappendaten vorgesehen; separat freigeben

Anlage 4: Unterschriften

Ort, Datum: ________________________________

Für den Verantwortlichen: ________________________________

Für Sera Digital UG (haftungsbeschränkt): ________________________________

Arbeitsfassung · Stand: 28. August 2026 · Version 0.1 · Keine Rechtsberatung und keine unterschriftsreife Endfassung.