Auftragsverarbeitungsvertrag (AVV)
Stand: 1. September 2026
Vereinbarung über die Verarbeitung personenbezogener Daten im Auftrag nach Art. 28 DSGVO zwischen dem nutzenden Betrieb als Verantwortlichem (nachfolgend „Kunde“) und Precoria UG (haftungsbeschränkt), Auenweg 5, 06237 Leuna OT Günthersdorf, vertreten durch die Geschäftsführerin Melanie Lasinski (nachfolgend „Auftragnehmer“). Die Zustimmung erfolgt digital beim Start der Testphase bzw. bei der Paket-Buchung und wird mit Zeitstempel und Dokumentversion protokolliert.
§ 1 Gegenstand und Dauer
Gegenstand ist die Verarbeitung personenbezogener Daten durch den Auftragnehmer im Rahmen der Bereitstellung der SaaS-Anwendung Precoria (Personal-, Arbeitszeit- und Compliance-Verwaltung). Die Laufzeit entspricht der Laufzeit des Hauptvertrags. Endet dieser, endet auch dieser AVV.
§ 2 Art, Umfang und Zweck der Verarbeitung
Art, Umfang, Zweck, Datenkategorien und betroffene Personen ergeben sich aus Anlage 1. Die Verarbeitung erfolgt ausschließlich auf dokumentierte Weisung des Kunden, sofern nicht eine Rechtspflicht den Auftragnehmer zu anderem verpflichtet (Art. 28 Abs. 3 lit. a DSGVO).
§ 3 Weisungsrecht des Kunden
Die Verarbeitung erfolgt nur im Rahmen der Vereinbarungen und nach Weisung des Kunden. Mündliche Weisungen sind unverzüglich in Textform zu bestätigen. Hält der Auftragnehmer eine Weisung für rechtswidrig, informiert er den Kunden; er darf die Ausführung bis zur Bestätigung aussetzen.
§ 4 Pflichten des Auftragnehmers
Vertraulichkeit: Zur Verarbeitung eingesetzte Personen sind auf Vertraulichkeit verpflichtet (Art. 28 Abs. 3 lit. b, Art. 29, Art. 32 Abs. 4 DSGVO).
Datensicherheit: Der Auftragnehmer trifft die technischen und organisatorischen Maßnahmen gemäß Anlage 2 (Art. 32 DSGVO).
Unterstützung: Der Auftragnehmer unterstützt den Kunden bei Betroffenenrechten (Art. 12–23), bei Datenschutz-Folgenabschätzungen (Art. 35) sowie bei Meldepflichten (Art. 33/34) im Rahmen seiner Möglichkeiten.
Meldung von Verletzungen: Der Auftragnehmer informiert den Kunden unverzüglich über Verletzungen des Schutzes personenbezogener Daten.
Datenschutzkontakt des Auftragnehmers: datenschutz@precoria.de.
§ 5 Unterauftragsverhältnisse
Der Kunde stimmt dem Einsatz der in Anlage 3 genannten Unterauftragsverarbeiter zu. Der Auftragnehmer informiert den Kunden über beabsichtigte Änderungen (Hinzuziehung/Ersetzung) mit angemessener Frist; der Kunde kann aus wichtigem Grund widersprechen (Art. 28 Abs. 2 DSGVO). Der Auftragnehmer verpflichtet Unterauftragnehmer auf gleichwertige Datenschutzpflichten.
§ 6 Drittlandübermittlung
Eine Übermittlung in Drittländer erfolgt nur, wenn die Voraussetzungen der Art. 44 ff. DSGVO erfüllt sind (insbesondere Standardvertragsklauseln). Betroffene Unterauftragnehmer und Transfermechanismen sind in Anlage 3 gekennzeichnet.
§ 7 Kontrollrechte
Der Kunde hat das Recht, die Einhaltung dieses Vertrags zu überprüfen (Art. 28 Abs. 3 lit. h DSGVO). Der Auftragnehmer weist die Maßnahmen nach Anlage 2 auf Anfrage nach (z. B. durch Selbstauskunft, Zertifikate oder Berichte der Unterauftragnehmer).
§ 8 Löschung und Rückgabe
Nach Beendigung löscht oder gibt der Auftragnehmer die personenbezogenen Daten nach Wahl des Kunden zurück, sofern keine auf die jeweilige Partei anwendbare gesetzliche Aufbewahrungspflicht entgegensteht. Aufbewahrte Daten werden in der Verarbeitung eingeschränkt. Gesetzliche Pflichten des Kunden, etwa nach § 17 MiLoG, begründen keine eigenständige Nutzung der Daten durch den Auftragnehmer außerhalb der Weisung.
§ 9 Haftung
Es gilt Art. 82 DSGVO. Im Übrigen gelten die Haftungsregelungen des Hauptvertrags/der AGB.
§ 10 Schlussbestimmungen
Änderungen bedürfen der Textform. Bei Widersprüchen zwischen diesem AVV und dem Hauptvertrag gehen die Regelungen dieses AVV in Datenschutzfragen vor. Es gilt deutsches Recht.
Anlage 1 — Art, Zweck, Datenkategorien, betroffene Personen
Zweck: Personal-, Arbeitszeit- und Compliance-Verwaltung (Zeiterfassung, Schichtplanung, Urlaub/Abwesenheit, Lohnadministration, digitale Personalakte, Gefährdungsbeurteilung, Vertrags-/Dokumentenerstellung, KI-Assistenz) sowie — bei Nutzung des entsprechenden Moduls — Reservierungsverwaltung, Gästekartei und Gutscheinverkauf/-verwaltung.
Betroffene Personen: Beschäftigte des Kunden, ggf. Bewerber und ausgeschiedene Mitarbeiter sowie — bei Nutzung der Gäste- und Gutscheinfunktionen — Gäste, Reservierende, Gutschein-Käufer und Gutschein-Empfänger.
Datenkategorien:
- Stammdaten (Name, Anschrift, Kontakt, Geburtsdatum/-ort, Staatsangehörigkeit)
- Vertrags-/Vergütungsdaten (Vergütung, Verträge, Arbeitszeiten, Abwesenheiten)
- Steuer-/Sozialversicherungsdaten (Steuer-ID, Steuerklasse, SV-Nummer, Krankenkasse — verschlüsselt)
- Bankdaten (IBAN, Kontoinhaber — verschlüsselt)
- Aufenthaltsdaten (Aufenthaltstitel)
- Besondere Kategorien (Art. 9 DSGVO): Gesundheitsdaten (Krankheit/Abwesenheit, IfSG-Belehrung, Schwerbehinderung), Religion (Konfession für die Lohnsteuer) — Verarbeitung auf Grundlage § 26 Abs. 3 BDSG
- Nutzungs-/Gerätedaten (Login, Geräte-/Kioskkennungen)
- Gästedaten (Name, Firma, Anschrift, Telefon, E-Mail, Reservierungsdatum/-zeit, Personenzahl, Tisch-/Raumzuordnung, Reservierungsstatus und freiwillige Anmerkungen)
- Gutscheindaten (Käufer- und Empfängername, Käufer-E-Mail, Gutscheinwert, Anlass-/Grußtext, Zahlungs- und Einlösestatus)
Anlage 2 — Technische und organisatorische Maßnahmen (Art. 32 DSGVO)
- Verschlüsselung at rest: sensible Felder (IBAN, Steuer-ID, SV-Nummer) und hochgeladene Dokumente AES-256-GCM-verschlüsselt
- Verschlüsselung in transit: TLS/HTTPS für sämtliche Verbindungen
- Zugriffskontrolle: rollenbasiert (Mitarbeiter/Admin/Superadmin), Passwörter als bcrypt-Hash, Mandantentrennung pro Betrieb (serverseitige Tenant-Prüfung)
- Mandantentrennung: logische Trennung je Betrieb; Row-Level-Security auf sensiblen Tabellen
- Angriffsschutz: Brute-Force-/Rate-Limit beim Login, Security-Header, eingeschränkte CORS-Herkünfte
- Protokollierung: Audit-Log für sicherheitsrelevante und ändernde Aktionen
- Datenhygiene/Löschung: rollen- und datenartbezogene Lösch- oder Rückgabeprozesse nach Weisung und Vertragsende; Lösch-/Anonymisierungsprotokoll
- Hosting: Datenbank und Datei-Speicher in der EU (Irland, AWS eu-west-1); Anwendungs-Hosting EU-West (Amsterdam); weitere Verarbeiter siehe Anlage 3
- Verfügbarkeit und Wiederherstellbarkeit: tägliche vollständige Sicherung von Datenbank und Dateien, AES-256-verschlüsselt und bei einem anderen Anbieter als dem Datenbankbetrieb abgelegt; Aufbewahrung 14 Tagesstände und 12 Monatsstände; jeder Lauf wird automatisch auf Lesbarkeit geprüft, ausbleibende Sicherungen lösen einen Alarm aus; zusätzlich Tagessicherungen des Datenbankanbieters; Wiederherstellbarkeit wird mindestens vierteljährlich real erprobt
Anlage 3 — Unterauftragsverarbeiter
| Unterauftragnehmer | Leistung | Sitz / Serverstandort | Transfermechanismus |
|---|---|---|---|
| Supabase Inc. | Datenbank & Datei-Speicher | Hosting EU (Irland, AWS eu-west-1), Konzern USA | DPA mit Standardvertragsklauseln |
| Railway Corporation | Anwendungs-Hosting (Backend), Sicherungen | Hosting EU-West (Amsterdam, NL), Konzern USA | DPA mit Standardvertragsklauseln, unterzeichnet 28.08.2026 |
| Vercel Inc. | Frontend-Hosting, Web-Analyse | Hosting Frankfurt (fra1), Konzern USA | DPA mit Standardvertragsklauseln |
| Resend Inc. | E-Mail-Versand (Transaktionsmails) | USA | DPA mit Standardvertragsklauseln |
| Anthropic PBC | KI-Funktionen im Produkt sowie KI-gestützte Wartung, Fehlersuche und Weiterentwicklung | USA | DPA mit Standardvertragsklauseln |
| PostHog Inc. | Produktanalyse, Fehlererfassung | EU-Cloud; laut DPA des Anbieters Teilverarbeitung in den USA | DPA mit Standardvertragsklauseln, unterzeichnet 28.08.2026 |
| Stripe Payments Europe Ltd. / Stripe Inc. | Zahlungsabwicklung (Gutscheine, Abonnement) | EU (Irland) / USA | DPA mit Standardvertragsklauseln |
Hinweis zur KI-gestützten Wartung. Für Fehlersuche, Datenkorrekturen auf Weisung und die Weiterentwicklung der Anwendung setzen wir KI-gestützte Entwicklungswerkzeuge ein, die Daten an Anthropic PBC (USA) übermitteln können. Dabei werden vorrangig Strukturangaben, Zählwerte und technische Kennungen ohne Personenbezug verarbeitet. Klartext-Daten von Beschäftigten werden nur bei konkretem Anlass und ohne besondere Kategorien nach Art. 9 DSGVO verarbeitet; jeder solche Zugriff wird vorab protokolliert (Zeitpunkt, handelnde Person, Werkzeug, betroffener Betrieb, Zweck, Umfang) und ist dem Kunden auf Anfrage nachzuweisen.