Auftragsverarbeitungsvertrag (AVV)
Vorlage – keine Rechtsberatung. Dieser Text ist ein Ausgangspunkt mit Platzhaltern. Bitte von einer Rechtsanwältin oder einem Rechtsanwalt prüfen und anpassen lassen, bevor du ihn verwendest. Diesen Hinweis danach entfernen.
Vereinbarung zur Auftragsverarbeitung nach Art. 28 DSGVO
zwischen [Name deiner Firma] (Verantwortlicher, „Kunde“) und {{operator.name}}, Deutschland (Auftragsverarbeiter, „Anbieter“).
1. Gegenstand und Dauer
Der Anbieter verarbeitet im Auftrag des Kunden personenbezogene Daten bei der Bereitstellung von GoHigh. Die Dauer richtet sich nach dem Hauptvertrag (AGB).
2. Art und Zweck der Verarbeitung
Speicherung, Anzeige, Verknüpfung und Übermittlung von Kontakt-, Kommunikations-, Termin-, Rechnungs- und weiteren Daten, die der Kunde in die Anwendung einträgt, importiert oder über Formulare, Kanäle und Integrationen sammelt – zum Zweck des Betriebs von CRM, Kommunikation, Marketing und Verwaltung durch den Kunden.
3. Arten der Daten und Kreis der Betroffenen
Daten: Name, Kontaktdaten, Kommunikationsinhalte, Termine, Vertrags- und Rechnungsdaten, Nutzungsdaten. Betroffene: Kunden, Interessenten, Mitarbeitende und Geschäftspartner des Kunden.
4. Pflichten des Anbieters
- Verarbeitung nur auf dokumentierte Weisung des Kunden (die Nutzung der Anwendung gilt als Weisung).
- Verpflichtung der Mitarbeitenden zur Vertraulichkeit.
- Angemessene technische und organisatorische Maßnahmen nach Art. 32 DSGVO (siehe Anlage 1).
- Unterstützung bei Betroffenenanfragen (Auskunft, Berichtigung, Löschung) – die Anwendung bietet Export und Löschung je Kontakt.
- Unterstützung bei Datenschutz-Folgenabschätzungen und Meldungen von Datenschutzverletzungen; der Anbieter meldet Verletzungen unverzüglich.
- Löschung oder Rückgabe aller Daten nach Vertragsende (Export in der Anwendung; Löschung nach den Fristen der AGB).
- Nachweise und Kontrollen: der Anbieter stellt die nötigen Informationen bereit und ermöglicht Überprüfungen.
5. Unterauftragsverarbeiter
Der Kunde stimmt dem Einsatz der in Anlage 2 genannten Unterauftragsverarbeiter zu. Über Änderungen informiert der Anbieter rechtzeitig; der Kunde kann aus wichtigem Grund widersprechen.
6. Support-Zugriff
Der Anbieter greift auf das Konto des Kunden nur zu, wenn der Kunde den Support-Zugriff in der Anwendung freigegeben hat. Jeder Zugriff wird protokolliert und ist für den Kunden im Protokoll sichtbar.
7. Drittlandübermittlung
Die Server, auf denen die Daten verarbeitet werden, betreibt {{operator.hosting}}. Eine Übermittlung in Drittländer erfolgt nur unter den Voraussetzungen der Art. 44 ff. DSGVO. [Ggf. Garantien für Unterauftragsverarbeiter außerhalb der EU eintragen.]
Anlage 1 – Technische und organisatorische Maßnahmen
[Zutrittskontrolle, Zugangskontrolle, Zugriffskontrolle, Verschlüsselung (Übertragung und gespeicherte Zugangsdaten), Mandantentrennung, Protokollierung, Datensicherung, Wiederherstellbarkeit – vom Anbieter auszufüllen]
Anlage 2 – Unterauftragsverarbeiter
- Zahlungsabwicklung: Stripe Payments Europe, Ltd.
- Hosting: {{operator.hosting}}
- E-Mail-Versand für Systemnachrichten: [Anbieter eintragen]
Stand: 10.10.2026 · Version 1 · Kunde: [Name deiner Firma]