Auftragsverarbeitungsvertrag (AVV)
gemäß Art. 28 DSGVO zwischen dem Kunden (Verantwortlicher) und Prime Radiant, Inhaber Stephen Willms, Münster (Auftragsverarbeiter). Der AVV wird mit Annahme der AGB bzw. der Pilot-Bestätigung Vertragsbestandteil (Art. 28 Abs. 9 DSGVO, elektronisches Format); Zeitpunkt, Nutzerkennung und Version werden protokolliert.
1. Gegenstand und Dauer
Der Auftragsverarbeiter verarbeitet personenbezogene Daten ausschließlich zur Erbringung der Leistung „Kassenbuch“ (Kassenbuch mit Übernahme von Barzahlungen aus apaleo und DATEV-Export). Die Verarbeitung dauert für die Laufzeit des Nutzungsvertrags zuzüglich der Vorhaltefrist nach Vertragsende (mindestens 12 Monate lesend/exportierbar); gesetzliche Aufbewahrungspflichten (§ 147 AO, 10 Jahre) bleiben unberührt.
2. Art, Zweck und Kategorien
Zweck: Erfassung, unveränderbare Speicherung und Export von Kassenbewegungen. Art der Daten: betriebliche Kassen- und Zahlungsdaten (Beträge, Zahlart, Datum, Folio-/Zahlungsreferenzen), Buchungstexte und Begründungen, Belegbilder, Konfigurationsdaten, Kontaktdaten der Nutzer (Name, E-Mail), Nutzerkennung und Erfassungszeitpunkt je Buchung, IP-Adresse bei Zustimmungen sowie Empfängeradressen für Benachrichtigungen. Betroffene: Mitarbeiter und Nutzer des Verantwortlichen, vom Verantwortlichen benannte Empfänger (z. B. Steuerbüro). Gästedaten: Es werden keine direkt identifizierenden Gästedaten (Name, Adresse, Ausweis) übertragen (apaleo-PII-Einstellung „Alle entfernen“); Folio-/Zahlungsreferenzen sind nur über apaleo einer Person zuordenbar.
3. Weisungsbindung und Vertraulichkeit
Der Auftragsverarbeiter verarbeitet die Daten nur auf dokumentierte Weisung des Verantwortlichen, einschließlich der über die Anwendung getroffenen Einstellungen, sofern keine gesetzliche Verpflichtung etwas anderes erfordert. Er informiert den Verantwortlichen unverzüglich, wenn er der Auffassung ist, dass eine Weisung gegen Datenschutzrecht verstößt. Der Auftragsverarbeiter stellt sicher, dass sich alle zur Verarbeitung befugten Personen zur Vertraulichkeit verpflichtet haben oder einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen (Art. 28 Abs. 3 lit. b DSGVO).
4. Technische und organisatorische Maßnahmen (Art. 32 DSGVO)
- Verschlüsselte Übertragung (TLS/HTTPS) und Speicherung in der EU (Frankfurt)
- Verschlüsselung der Datenbank im Ruhezustand (Encryption at rest, Supabase)
- Verschlüsselung sensibler Zugangsdaten (apaleo-Secrets) mit AES-256-GCM
- Passwörter ausschließlich als bcrypt-Hash; Sitzungen über signierte Tokens (7 Tage)
- Strikte Mandantentrennung – jede Datenabfrage ist an die Organisation gebunden
- Unveränderbarkeit durch Append-only-Speicherung (Datenbank-Trigger), SHA-256-Hash-Verkettung und HMAC-Signatur
- Zugriff auf die Betriebsumgebung nur für berechtigte Personen; Support-Zugriff ausschließlich lesend; Protokollierung
- Tägliche Datensicherung durch den Datenbankbetreiber (Supabase, Region Frankfurt)
- Incident-Prozess: Meldung bekannt gewordener Datenschutzverletzungen an den Verantwortlichen binnen 24 Stunden mit den nach Art. 33 Abs. 3 DSGVO verfügbaren Angaben
- Löschkonzept: Kassenbuchdaten 10 Jahre ab Ende des Kalenderjahres (§ 147 AO), danach Löschung; Sperrung ausgeschiedener Nutzerkonten; sonstige Daten nach Vertragsende
5. Unterauftragsverarbeiter und Drittlandtransfer
Der Kunde genehmigt den Einsatz folgender Unterauftragsverarbeiter:
| Dienstleister | Zweck | Ort / Garantie |
|---|---|---|
| Vercel Inc. (USA) | Hosting der Anwendung, Server-Protokolle | EU (Frankfurt); möglicher Fernzugriff US-Mutter – DPF/SCC |
| Supabase Inc. (USA) | PostgreSQL-Datenbank, Backups | EU (Frankfurt); möglicher Fernzugriff US-Mutter – DPF/SCC |
| Resend Inc. (USA) | Versand transaktionaler E-Mails (Tagesabschluss-/Vier-Augen-Mail) | USA (San Francisco) – DPF/SCC |
| apaleo GmbH | Datenquelle PMS (vom Kunden autorisiert) | Deutschland |
Soweit Unterauftragsverarbeiter Daten außerhalb der EU/des EWR verarbeiten oder auf sie zugreifen, erfolgt dies auf Grundlage eines Angemessenheitsbeschlusses (EU-US Data Privacy Framework, Art. 45 DSGVO) bzw. der EU-Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO). Stripe Payments Europe Ltd. verarbeitet Zahlungsdaten als eigenständiger Verantwortlicher und ist kein Unterauftragsverarbeiter. Über den Wechsel oder die Hinzunahme von Unterauftragsverarbeitern wird der Kunde mindestens vier Wochen vorab in Textform informiert und kann aus wichtigem Grund widersprechen.
6. Unterstützung, Betroffenenrechte und Datenschutzverletzungen
Der Auftragsverarbeiter unterstützt den Verantwortlichen im Rahmen des Zumutbaren bei der Wahrung von Betroffenenrechten (Art. 12–22 DSGVO), bei Datenschutz-Folgenabschätzungen (Art. 35/36 DSGVO) sowie bei Meldepflichten (Art. 33/34 DSGVO). Bekannt gewordene Verletzungen des Schutzes personenbezogener Daten meldet er dem Verantwortlichen unverzüglich, spätestens binnen 24 Stunden nach Kenntnis, an die hinterlegte Kontaktadresse.
7. Löschung, Rückgabe und Aufbewahrung
Kassenbuchdaten einschließlich Nutzerkennung des Erfassers werden aufgrund § 147 AO 10 Jahre ab Ende des Kalenderjahres unveränderbar gespeichert und danach gelöscht; eine vorzeitige Löschung ist technisch ausgeschlossen (append-only). Nutzerkonten werden bei Ausscheiden gesperrt; die Kennung bleibt im Kassenbuch erhalten. Nach Vertragsende bleiben Lesen und Export (Z3-Datenpaket, DATEV-Stapel, Belegbilder) für mindestens 12 Monate möglich; der Verantwortliche ist verpflichtet, in dieser Frist einen vollständigen Export zu ziehen. Die Aufbewahrungspflicht nach § 147 AO verbleibt beim Verantwortlichen. Sonstige Daten (Konfiguration, gesperrte Konten) werden nach Vertragsende gelöscht, soweit keine gesetzliche Aufbewahrungspflicht entgegensteht.
8. Nachweise und Kontrolle
Der Auftragsverarbeiter stellt alle erforderlichen Informationen zum Nachweis der Einhaltung des Art. 28 DSGVO zur Verfügung und ermöglicht Überprüfungen einschließlich Inspektionen durch den Verantwortlichen oder einen beauftragten Prüfer nach angemessener Vorankündigung während der Geschäftszeiten. Er informiert den Verantwortlichen unverzüglich, wenn er der Auffassung ist, dass eine Weisung gegen Datenschutzrecht verstößt. Kontakt: core@prime-radiant.de.
Version 2026-09-07 · Stand: 07.09.2026