Auftragsverarbeitung
AVV-Muster für Sera Vorlass.
Arbeitsfassung · Stand: 28. August 2026 · Version 0.1 · Prüfung durch Rechtsberatung ausstehend
1. Parteien und Gegenstand
Verantwortlicher: ________________________________
Auftragsverarbeiter: Sera Digital UG (haftungsbeschränkt), Hansaring 23, 50670 Köln, Deutschland.
Gegenstand dieser Vereinbarung ist die Verarbeitung personenbezogener Daten im Rahmen der jeweils beauftragten Sera-Vorlass-Funktionen. Der Auftragsverarbeiter verarbeitet Daten ausschließlich auf dokumentierte Weisung des Verantwortlichen und nur für die vereinbarten Zwecke.
2. Dauer, Zweck und Umfang
Die Verarbeitung beginnt mit Bereitstellung der beauftragten Funktion und endet mit Beendigung des Hauptvertrags, sofern keine gesetzliche Aufbewahrungspflicht entgegensteht. Zwecke, Datenarten und betroffene Personengruppen ergeben sich aus Anlage 1. Eine Nutzung zu eigenen Werbe-, Profiling- oder Verkaufszwecken findet im Auftragsverarbeitungsverhältnis nicht statt.
3. Weisungen und Verantwortlichkeiten
- Der Verantwortliche bleibt für Rechtsgrundlage, Transparenz, Datenrichtigkeit und die Beantwortung von Betroffenenanfragen verantwortlich.
- Der Auftragsverarbeiter dokumentiert Weisungen, prüft ihre Plausibilität und informiert den Verantwortlichen, wenn eine Weisung nach eigener Einschätzung gegen Datenschutzrecht verstößt.
- Zusätzliche Verarbeitung, neue Datenkategorien oder neue Empfänger werden erst nach dokumentierter Freigabe aufgenommen.
4. Vertraulichkeit und Zugriff
Personen mit Zugriff auf Auftragsdaten werden auf Vertraulichkeit verpflichtet und erhalten Zugriff nur nach dem Need-to-know-Prinzip. Administrative Zugriffe werden auf die für Betrieb, Support und Sicherheitsmaßnahmen erforderlichen Rollen begrenzt und regelmäßig überprüft.
5. Technische und organisatorische Maßnahmen
Der Auftragsverarbeiter setzt die in Anlage 2 beschriebenen Maßnahmen um und entwickelt sie risikoorientiert weiter. Dazu gehören insbesondere Authentifizierung, rollen- und eigentümerbezogene Zugriffskontrollen, Verschlüsselung, Schutz vor unberechtigtem Export, Protokollierung, Backups, Wiederherstellung und geprüfte Löschprozesse.
6. Unterauftragsverarbeiter
Der Verantwortliche erteilt die allgemeine Genehmigung für die in Anlage 3 aufgeführten Unterauftragsverarbeiter. Neue oder geänderte Unterauftragsverarbeiter werden mit angemessener Vorankündigung angekündigt. Der Verantwortliche kann aus wichtigem datenschutzrechtlichem Grund widersprechen. Der Auftragsverarbeiter verpflichtet Unterauftragsverarbeiter auf gleichwertige Datenschutzpflichten.
7. Unterstützung und Datenschutzverletzungen
Der Auftragsverarbeiter unterstützt den Verantwortlichen angemessen bei Betroffenenrechten, Sicherheitsmaßnahmen, Datenschutz-Folgenabschätzungen und Anfragen der Aufsichtsbehörde. Datenschutzverletzungen oder begründete Verdachtsfälle werden unverzüglich nach Bekanntwerden über den vereinbarten Meldeweg mit den verfügbaren Informationen angezeigt.
8. Löschung und Rückgabe
Nach Ende der Verarbeitung löscht oder gibt der Auftragsverarbeiter alle Auftragsdaten nach Weisung zurück, sofern keine gesetzliche Aufbewahrungspflicht besteht. Backups und technische Sicherungskopien werden in den dokumentierten Fristen überschrieben oder gelöscht. Die Löschung umfasst Datenbankeinträge, Freigaben, Dokumentmetadaten und – sofern aktiviert – private Dokumentdateien einschließlich Versionen und Löschmarken.
9. Nachweise und Prüfungen
Der Auftragsverarbeiter stellt die für den Nachweis nach Art. 28 DSGVO erforderlichen Informationen bereit und ermöglicht angemessene Prüfungen. Prüfungen dürfen den sicheren Betrieb und die Rechte anderer Kunden nicht beeinträchtigen. Sicherheitsberichte, Zertifikate und Nachweise werden nach Verfügbarkeit und Vertraulichkeitsbedarf bereitgestellt.
10. Drittlandübermittlungen
Übermittlungen in Drittländer erfolgen nur auf dokumentierter Grundlage nach Kapitel V DSGVO. Die jeweils eingesetzten Garantien, ergänzenden Maßnahmen und relevanten Unterauftragsverarbeiter werden in der aktuellen Dienstleisterliste dokumentiert und vor Aktivierung geprüft.
Anlage 1: Verarbeitung
| Element | Arbeitsfassung |
|---|---|
| Gegenstand | Bereitstellung strukturierter Vorsorge- und Organisationsfunktionen, optional Dokumentreferenzen und freigegebene Dokumentdateien |
| Datenarten | Stammdaten, Kontaktdaten, Authentifizierungs- und Protokolldaten, strukturierte Mappendaten, Hinweise, Freigaben sowie optionale Dokumentmetadaten und Dateien |
| Betroffene Personen | Kundinnen und Kunden, deren Vertrauenspersonen sowie Personen, die in den vom Kunden hinterlegten Informationen genannt werden |
| Besondere Kategorien | Nicht gezielt abgefragt; können in Freitexten oder Dokumenten enthalten sein und werden deshalb minimiert, geschützt und anwaltlich gesondert bewertet |
| Verarbeitungsdauer | Vertragslaufzeit plus dokumentierte Lösch- und Sicherungsfristen |
Anlage 2: Aktuelle TOM
- Supabase Auth und Postgres mit Row-Level-Security sowie Eigentümerprüfung.
- Backend als Node-Service auf AWS ECS/Fargate; Secrets nur über AWS Secrets Manager.
- Dokumentdateien – sofern für den jeweiligen Funktionsumfang aktiviert – in privatem S3-Speicher in der Region Frankfurt mit SSE-KMS, Block Public Access und kurzlebigen Freigaben.
- Website-Auslieferung über Hetzner; TLS, Security-Header und keine vertraulichen Zugangsdaten im Browser-Build.
- Transaktionale Auth- und Produkt-E-Mails über Postmark SMTP; konkrete Übermittlungs- und Subprozessorenprüfung bleibt Bestandteil der Freigabe.
- Kontrollierte Konto- und Datenlöschung einschließlich Datenbank-, Freigabe- und Dokumentobjekten; Wiederherstellung und Backups werden getrennt dokumentiert.
Anlage 3: Unterauftragsverarbeiter
| Anbieter | Leistung / Datenfluss | Stand |
|---|---|---|
| Supabase | Auth und strukturierte Datenbank in Central EU / Frankfurt | DPA/AVV-Nachweis im Projekt dokumentiert; aktuelle Subprozessorenliste und Transferprüfung fortführen |
| AWS | ECS/Fargate-Backend sowie private S3-Dokumentablage in eu-central-1, sofern aktiviert | AWS-DPA, konkrete Services und Dokument-Upload-Freigabe vor Nutzung prüfen |
| Hetzner | Auslieferung der Website und des Frontends | Hosting-AVV und aktuelle TOM in der Rechtsablage nachweisen |
| Postmark | Transaktionale E-Mail-Zustellung | AVV, Region, Subprozessoren und Drittlandgarantien anhand aktueller Anbieterunterlagen prüfen |
| Make / Airtable | Nur Warteliste oder interne Betriebsabläufe, falls ein konkreter Datenfluss dies erfordert | Nicht als führende Ablage für Vorlass-Mappendaten vorgesehen; separat freigeben |
Anlage 4: Unterschriften
Ort, Datum: ________________________________
Für den Verantwortlichen: ________________________________
Für Sera Digital UG (haftungsbeschränkt): ________________________________
Arbeitsfassung · Stand: 28. August 2026 · Version 0.1 · Keine Rechtsberatung und keine unterschriftsreife Endfassung.