Auftragsverarbeitungsvertrag (AVV)

App „OfficePilotPro" · Art. 28 DSGVO · Stand: 3. Oktober 2026

Präambel und Parteien

Dieser Vertrag konkretisiert die datenschutzrechtlichen Pflichten aus Art. 28 der Verordnung (EU) 2016/679 (DSGVO) zwischen dem Nutzer der App „OfficePilotPro" (Verantwortlicher im Sinne des Art. 4 Nr. 7 DSGVO, nachfolgend „Nutzer"; identifiziert über das registrierte Konto) und dem Anbieter (Auftragsverarbeiter im Sinne des Art. 4 Nr. 8 DSGVO): Benjamin Ahner, Bienroder Straße 9, 38110 Braunschweig, Deutschland, E-Mail: info@officepilotpro.de.

Der Vertrag wird gemäß Art. 28 Abs. 9 DSGVO in elektronischem Format geschlossen: Er kommt zustande, indem der Nutzer ihm bei der Registrierung zustimmt; die akzeptierte Fassung und der Zeitpunkt werden gespeichert. Er ergänzt die Allgemeinen Geschäftsbedingungen (AGB, „Hauptvertrag").

§ 1 Gegenstand und Dauer

(1) Der Anbieter verarbeitet personenbezogene Daten im Auftrag des Nutzers ausschließlich zur Erbringung der App-Funktionen: Rechnungs- und Angebotsverwaltung, Kunden-, Leistungs-, Ausgaben-, Gutschein-, Geschäftsfahrten- und Terminverwaltung sowie Auswertung und Export.

(2) Die Dauer des Vertrags entspricht der Laufzeit des Nutzungsverhältnisses (Bestehen des Kontos). Er endet automatisch mit der Löschung des Kontos.

§ 2 Art, Zweck und Umfang der Verarbeitung

Die Daten werden erhoben, gespeichert, geordnet, ausgewertet, exportiert und gelöscht, ausschließlich zum Zweck der Bereitstellung der App gemäß Hauptvertrag. Eine Verarbeitung zu eigenen Zwecken des Anbieters (insbesondere Werbung, Analyse, Verkauf oder andere Projekte) findet nicht statt.

§ 3 Art der Daten und Kategorien betroffener Personen

Datenarten:

Kategorien betroffener Personen: Kundinnen und Kunden des Nutzers sowie ggf. dessen Lieferanten und Geschäftskontakte.

Besondere Kategorien personenbezogener Daten (Art. 9 DSGVO) sind nicht Gegenstand des Auftrags; der Nutzer erfasst solche Daten nicht in der App.

§ 4 Pflichten des Anbieters

(1) Weisungsbindung: Der Anbieter verarbeitet die Daten nur auf dokumentierte Weisung des Nutzers. Dieser Vertrag und die Bedienung der App-Funktionen durch den Nutzer gelten als Weisungen. Hält der Anbieter eine Weisung für rechtswidrig, informiert er den Nutzer und darf die Ausführung aussetzen.

(2) Vertraulichkeit: Zur Verarbeitung befugte Personen sind zur Vertraulichkeit verpflichtet oder unterliegen einer angemessenen gesetzlichen Verschwiegenheitspflicht.

(3) Datensicherheit: Der Anbieter trifft die technischen und organisatorischen Maßnahmen nach Art. 32 DSGVO gemäß Anlage 1 und passt sie dem Stand der Technik an, ohne das Schutzniveau zu unterschreiten.

(4) Unterstützung: Der Anbieter unterstützt den Nutzer mit geeigneten Mitteln bei der Erfüllung von Betroffenenrechten (Art. 12–23 DSGVO), bei der Sicherheit der Verarbeitung, bei Datenschutz-Folgenabschätzungen und bei Meldepflichten (Art. 32–36 DSGVO), soweit ihm dies möglich und zumutbar ist. Die App stellt hierfür insbesondere Export-, Berichtigungs- und Löschfunktionen bereit.

(5) Meldung von Verletzungen: Der Anbieter informiert den Nutzer unverzüglich, wenn ihm eine Verletzung des Schutzes personenbezogener Daten bekannt wird, die Auftragsdaten betrifft, und unterstützt bei der Aufklärung.

(6) Betroffenenanfragen: Anfragen betroffener Personen richten sich an den Nutzer. Wendet sich eine betroffene Person unmittelbar an den Anbieter, leitet dieser die Anfrage unverzüglich an den Nutzer weiter, soweit eine Zuordnung möglich ist.

§ 5 Unterauftragsverarbeiter

(1) Der Nutzer erteilt die allgemeine Genehmigung zum Einsatz der in Anlage 2 genannten Unterauftragsverarbeiter.

(2) Der Anbieter verpflichtet Unterauftragsverarbeiter durch Vertrag auf im Wesentlichen gleichwertige Datenschutzpflichten (Art. 28 Abs. 4 DSGVO).

(3) Über beabsichtigte Änderungen (Wechsel oder Hinzuziehung) informiert der Anbieter den Nutzer vorab in Textform (E-Mail oder In-App-Hinweis). Der Nutzer kann der Änderung aus wichtigem datenschutzrechtlichem Grund widersprechen; führt der Widerspruch dazu, dass die Leistung nicht erbracht werden kann, sind beide Parteien zur Kündigung des Nutzungsverhältnisses berechtigt (Datenexport zuvor möglich).

§ 6 Verarbeitung in Drittländern

Die Verarbeitung und Speicherung erfolgt auf Servern in der EU (Irland). Soweit im Einzelfall ein Zugriff aus einem Drittland (insbesondere durch die Muttergesellschaft eines Unterauftragsverarbeiters in den USA) nicht ausgeschlossen werden kann, ist dieser durch geeignete Garantien gemäß Art. 44 ff. DSGVO abgesichert, insbesondere EU-Standardvertragsklauseln (siehe Anlage 2).

§ 7 Kontrollrechte und Nachweise

Der Anbieter stellt dem Nutzer alle Informationen zur Verfügung, die zum Nachweis der Einhaltung der Pflichten aus Art. 28 DSGVO erforderlich sind, und ermöglicht Überprüfungen in angemessenem Rahmen — vorrangig durch Bereitstellung geeigneter Nachweise (z. B. Zertifizierungen, Auditberichte und DPAs der Unterauftragsverarbeiter, Beschreibung der TOM).

§ 8 Löschung und Rückgabe

(1) Der Nutzer kann seine Daten jederzeit selbst über die Exportfunktionen der App zurückerhalten (CSV/PDF/ZIP-Komplettarchiv).

(2) Mit der Löschung des Kontos werden sämtliche Auftragsdaten einschließlich der Belege sofort und unwiderruflich gelöscht; vor der Löschung bietet die App einen vollständigen Export an. Eine gesetzliche Aufbewahrung der Geschäftsunterlagen obliegt dem Nutzer (Export vor Löschung).

(3) Sicherungskopien werden nach 30 Tagen, Sicherungen vor größeren technischen Eingriffen spätestens nach 90 Tagen automatisch überschrieben; eine Wiederherstellung gelöschter Konten aus Sicherungen findet nicht statt.

§ 9 Haftung

Für die Haftung gilt Art. 82 DSGVO; im Übrigen gelten die Haftungsregelungen des Hauptvertrags (AGB § 9).

§ 10 Schlussbestimmungen

(1) Es gilt das Recht der Bundesrepublik Deutschland.

(2) Änderungen und Ergänzungen dieses Vertrags bedürfen der Textform. Bei Widersprüchen zwischen diesem Vertrag und dem Hauptvertrag geht in datenschutzrechtlichen Fragen dieser Vertrag vor.

(3) Sollten einzelne Bestimmungen unwirksam sein, bleibt der Vertrag im Übrigen wirksam.

Anlage 1 — Technische und organisatorische Maßnahmen (Art. 32 DSGVO)

Anlage 2 — Genehmigte Unterauftragsverarbeiter

UnterauftragsverarbeiterZweckOrt der Verarbeitung / Garantie
Supabase, Inc. (USA) Datenbank, Authentifizierung, Datei-Speicher (Belege, Logos) Server: EU (Irland, AWS eu-west-1). Auftragsverarbeitungsvertrag (DPA); für etwaige Drittlandzugriffe EU-Standardvertragsklauseln
Amazon Web Services EMEA SARL
(Unterauftragnehmer von Supabase)
Cloud-Infrastruktur/Hosting Rechenzentrum Irland (EU); DPA/SCC über Supabase

Hinweis: Dienste zur Abwicklung des Premium-Abos (Apple, Google, RevenueCat) verarbeiten ausschließlich Konto-/Abodaten des Nutzers im Verantwortungsbereich des Anbieters und sind daher keine Unterauftragsverarbeiter im Sinne dieses Vertrags; siehe Datenschutzerklärung.