Auftragsverarbeitungsvertrag (AVV)
Zuletzt aktualisiert: 7. Oktober 2026
Präambel
Dieser Auftragsverarbeitungsvertrag (nachfolgend "AVV") wird geschlossen zwischen dem registrierten Händler als Verantwortlichem im Sinne des Art. 4 Nr. 7 DSGVO (nachfolgend "Verantwortlicher") und Alexander Schauff — TrueTrust, Mühlenstr. 223a, 41236 Mönchengladbach (nachfolgend "Auftragsverarbeiter").
Der AVV ist Bestandteil des zwischen den Parteien bestehenden Nutzungsvertrags (AGB) und konkretisiert die datenschutzrechtlichen Verpflichtungen der Parteien für diejenige Verarbeitung personenbezogener Daten, die der Auftragsverarbeiter im Auftrag des Verantwortlichen erbringt (Erhebung, Verifizierung, Moderation und Veröffentlichung von Bewertungen sowie Versand von Bewertungseinladungen).
Der AVV wird mit Annahme dieser Bedingungen im Rahmen der Registrierung in elektronischer Form gemäß Art. 28 Abs. 9 DSGVO wirksam geschlossen.
§ 1 Gegenstand, Art und Zweck der Verarbeitung
Gegenstand des Auftrags ist die Verarbeitung personenbezogener Daten der Kunden des Verantwortlichen zum Zweck der Bereitstellung der TrueTrust-Bewertungsplattform. Art, Umfang und Zweck der Verarbeitung, die Art der Daten sowie die Kategorien betroffener Personen ergeben sich abschließend aus Anlage 1.
§ 2 Dauer
Die Dauer dieses AVV entspricht der Laufzeit des Nutzungsvertrags, sofern sich aus den nachfolgenden Bestimmungen nicht darüber hinausgehende Pflichten (insbesondere zur Löschung oder Rückgabe) ergeben.
§ 3 Weisungsrecht des Verantwortlichen
Der Auftragsverarbeiter verarbeitet personenbezogene Daten ausschließlich im Rahmen der getroffenen Vereinbarungen und nach dokumentierter Weisung des Verantwortlichen, es sei denn, er ist gesetzlich zur Verarbeitung verpflichtet. Die Nutzung der Plattform gemäß ihrer Funktionalität gilt als dokumentierte Weisung.
Ist der Auftragsverarbeiter der Auffassung, dass eine Weisung gegen datenschutzrechtliche Vorschriften verstößt, informiert er den Verantwortlichen unverzüglich.
§ 4 Pflichten des Auftragsverarbeiters
Der Auftragsverarbeiter verpflichtet sich insbesondere:
- personenbezogene Daten nur auf dokumentierte Weisung des Verantwortlichen zu verarbeiten (Art. 28 Abs. 3 lit. a DSGVO);
- sicherzustellen, dass sich die zur Verarbeitung befugten Personen zur Vertraulichkeit verpflichtet haben oder einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen (lit. b);
- die technischen und organisatorischen Maßnahmen nach Art. 32 DSGVO gemäß Anlage 3 zu ergreifen (lit. c);
- die Bedingungen für die Inanspruchnahme weiterer Auftragsverarbeiter gemäß § 6 einzuhalten (lit. d);
- den Verantwortlichen mit geeigneten Maßnahmen bei der Beantwortung von Anträgen betroffener Personen zu unterstützen (lit. e);
- den Verantwortlichen bei der Einhaltung der Pflichten nach Art. 32 bis 36 DSGVO zu unterstützen (lit. f);
- nach Wahl des Verantwortlichen alle personenbezogenen Daten nach Abschluss der Erbringung zu löschen oder zurückzugeben, soweit keine gesetzliche Aufbewahrungspflicht besteht (lit. g);
- dem Verantwortlichen alle erforderlichen Informationen zum Nachweis der Einhaltung dieser Pflichten zur Verfügung zu stellen und Überprüfungen zu ermöglichen (lit. h).
§ 5 Technisch-organisatorische Maßnahmen
Der Auftragsverarbeiter trifft die in Anlage 3 beschriebenen technischen und organisatorischen Maßnahmen zur Sicherheit der Verarbeitung gemäß Art. 32 DSGVO. Die Maßnahmen können im Laufe des Vertragsverhältnisses an den technischen Fortschritt angepasst werden, dürfen dabei jedoch das vereinbarte Schutzniveau nicht unterschreiten.
§ 6 Unterauftragsverarbeiter
Der Verantwortliche erteilt seine allgemeine Genehmigung zur Beauftragung der in Anlage 2 aufgeführten Unterauftragsverarbeiter.
Der Auftragsverarbeiter informiert den Verantwortlichen über beabsichtigte Änderungen in Bezug auf die Hinzuziehung oder Ersetzung von Unterauftragsverarbeitern. Dem Verantwortlichen steht das Recht zu, gegen derartige Änderungen aus objektiven, datenschutzbezogenen Gründen Einspruch zu erheben.
Der Auftragsverarbeiter erlegt jedem Unterauftragsverarbeiter dieselben Datenschutzpflichten auf, wie sie in diesem AVV festgelegt sind.
§ 7 Rechte betroffener Personen
Wendet sich eine betroffene Person mit einem Antrag auf Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit oder Widerspruch unmittelbar an den Auftragsverarbeiter, leitet dieser den Antrag unverzüglich an den Verantwortlichen weiter und beantwortet ihn nicht selbst, sofern er hierzu nicht vom Verantwortlichen angewiesen wurde.
§ 8 Meldung von Verletzungen des Schutzes personenbezogener Daten
Der Auftragsverarbeiter meldet dem Verantwortlichen jede ihm bekannt gewordene Verletzung des Schutzes personenbezogener Daten unverzüglich, damit dieser seinen Meldepflichten nach Art. 33 und 34 DSGVO nachkommen kann.
§ 9 Nachweise und Kontrollen
Der Auftragsverarbeiter stellt dem Verantwortlichen auf Anfrage die zum Nachweis der Einhaltung dieses AVV erforderlichen Informationen zur Verfügung. Der Verantwortliche ist berechtigt, sich nach vorheriger Ankündigung mit angemessener Frist von der Einhaltung der technischen und organisatorischen Maßnahmen zu überzeugen; die Kontrolle darf den Geschäftsbetrieb nicht unverhältnismäßig beeinträchtigen.
§ 10 Löschung und Rückgabe
Nach Beendigung des Auftrags löscht der Auftragsverarbeiter die im Auftrag verarbeiteten personenbezogenen Daten nach Wahl des Verantwortlichen oder gibt sie zurück, es sei denn, es besteht eine gesetzliche Verpflichtung zur weiteren Speicherung. Bereits rechtmäßig veröffentlichte Bewertungen bleiben gemäß AGB § 13 hiervon unberührt.
§ 11 Internationale Datenübermittlung
Soweit eine Verarbeitung durch Unterauftragsverarbeiter außerhalb der EU/des EWR erfolgt (siehe Anlage 2), erfolgt diese ausschließlich unter Einhaltung geeigneter Garantien gemäß Art. 44 ff. DSGVO, insbesondere auf Grundlage der Standardvertragsklauseln (SCC) der EU-Kommission und/oder des EU-US Data Privacy Framework.
§ 12 Haftung
Für die Haftung gelten die Bestimmungen des Art. 82 DSGVO sowie ergänzend die Haftungsregelungen des Nutzungsvertrags (AGB § 12). Der Verantwortliche ist für die Zulässigkeit der Verarbeitung sowie für die Wahrung der Rechte betroffener Personen verantwortlich.
§ 13 Schlussbestimmungen
Es gilt das Recht der Bundesrepublik Deutschland. Sollten einzelne Bestimmungen dieses AVV unwirksam sein, bleibt die Wirksamkeit der übrigen Bestimmungen unberührt. Bei Widersprüchen zwischen diesem AVV und dem Nutzungsvertrag gehen in datenschutzrechtlichen Fragen die Regelungen dieses AVV vor.
Anlage 1 — Gegenstand der Verarbeitung
Kategorien betroffener Personen: Kunden des Verantwortlichen (Endkunden), die eine Bewertungseinladung erhalten oder eine Bewertung abgeben.
Art der personenbezogenen Daten:
- Name des Bewerters
- E-Mail-Adresse
- Bestell-/Auftragsnummer (Order-ID)
- IP-Adresse
- Bewertungstext und Sternebewertung
- optional: Sprachaufnahme (transient, wird nach Transkription nicht dauerhaft gespeichert) und hochgeladene Dateien (z. B. Fotos)
Zweck der Verarbeitung: Versand von Bewertungseinladungen sowie Erhebung, Verifizierung, KI-gestützte Moderation und Veröffentlichung von Bewertungen im Auftrag des Verantwortlichen.
Dauer der Verarbeitung: Für die Laufzeit des Nutzungsvertrags; anschließend Löschung oder Rückgabe gemäß § 10.
Anlage 2 — Genehmigte Unterauftragsverarbeiter
Der Verantwortliche genehmigt die Beauftragung folgender Unterauftragsverarbeiter:
- Contabo GmbH, Aschauer Straße 32a, 81549 München, Deutschland — Hosting/Serverbetrieb (EU).
- Cloudflare Germany GmbH, Rosental 7, c/o Mindspace, 80331 München — CDN, DNS und Objektspeicher (Cloudflare R2); R2-Speicherung in EU-Rechenzentren, CDN-Übermittlung in die USA auf Grundlage der SCC.
- Resend, Inc., 149 New Montgomery St, 4th Floor, San Francisco, CA 94105, USA — Versand transaktionaler E-Mails (Bewertungseinladungen, Erinnerungen); Garantien: SCC und EU-US Data Privacy Framework.
- OpenAI, L.L.C., 3180 18th St, San Francisco, CA 94110, USA — Sprachtranskription (Whisper); API-Daten werden nicht zum Training verwendet, Speicherung max. 30 Tage; Garantien: SCC.
- Anthropic, PBC, 548 Market St, PMB 90375, San Francisco, CA 94104, USA — KI-gestützte Textanalyse und Moderation (Claude); API-Daten werden nicht zum Training verwendet, Speicherung max. 30 Tage; Garantien: SCC.
Anlage 3 — Technisch-organisatorische Maßnahmen (Art. 32 DSGVO)
Der Auftragsverarbeiter setzt insbesondere folgende Maßnahmen um:
- Verschlüsselung der Datenübertragung (TLS) sowie Verschlüsselung ruhender Daten beim Objektspeicher;
- Zugangs-, Zugriffs- und Zutrittskontrolle: rollenbasierte Zugriffsrechte, individuelle Benutzerkonten, sichere Passwort-Speicherung (Hashing);
- Datenminimierung und Pseudonymisierung, soweit für den Verarbeitungszweck möglich (z. B. bei der Übermittlung an KI-Dienste);
- Trennung von Produktions-, Staging- und Entwicklungsumgebungen sowie mandantengetrennte Speicherung je Händler;
- regelmäßige Sicherungen (Backups) und Wiederherstellbarkeit der Daten;
- Protokollierung sicherheitsrelevanter Ereignisse und Verfahren zur Erkennung und Meldung von Datenschutzverletzungen;
- Verpflichtung der Unterauftragsverarbeiter auf ein gleichwertiges Schutzniveau.