Auftragsverarbeitungsvertrag (AVV)

Gemäß Art. 28 Datenschutz-Grundverordnung (DSGVO). Stand: 29.09.2026.

Dieser Auftragsverarbeitungsvertrag (nachfolgend „AVV“) wird zwischen

Vertragsparteien

Auftraggeber (Verantwortlicher):
[Name des Kunden / Unternehmen]
[Anschrift des Kunden]
vertreten durch [Ansprechpartner]
nachfolgend „Auftraggeber“

Auftragnehmer (Auftragsverarbeiter):
Michael Gluska
Inhaber: Michael Gluska
Märkische Allee 198
12679 Berlin, Deutschland
E-Mail: kontakt[ät]michael-gluska.de
Telefon: 015114153305
nachfolgend „Auftragnehmer“

§ 1 Gegenstand und Zweck des Auftrags

Der Auftragnehmer verarbeitet personenbezogene Daten im Auftrag des Auftraggebers im Rahmen der vertraglich vereinbarten Leistungen. Diese umfassen insbesondere die Bereitstellung und den Betrieb von Website, WhatsApp-KI-Assistent, CRM- und Automatisierungslösungen, Lead-Magneten, E-Mail-Funneln sowie die laufende Betreuung. Gegenstand dieses Vertrages ist der Schutz personenbezogener Daten, die im Rahmen der Leistungserbringung durch den Auftragnehmer verarbeitet werden.

§ 2 Art und Umfang der Datenverarbeitung

Die Verarbeitung personenbezogener Daten durch den Auftragnehmer erfolgt ausschließlich im Rahmen der Weisungen des Auftraggebers, soweit nicht durch Gesetz oder behördliche Anordnung eine anderweitige Verarbeitung vorgeschrieben ist. Art und Umfang der Datenverarbeitung ergeben sich aus dem jeweiligen Leistungsvertrag und den darin getroffenen Vereinbarungen.

Verarbeitete Datenkategorien: Kontaktdaten (Name, E-Mail-Adresse, Telefonnummer/WhatsApp-Nummer), Kommunikationsinhalte (z. B. WhatsApp-Nachrichten, Fotos), Vertrungs- und Abrechnungsdaten, technische Nutzungsdaten (IP-Adresse, Browser- und Geräteinformationen).

Betroffene Personengruppen: Kunden, Interessenten und Kommunikationspartner des Auftraggebers.

Zweck der Verarbeitung: Bearbeitung von Anfragen, Terminvereinbarung, Kundenkommunikation, Anfrage-Management, Automatisierung und Betreuung im Rahmen der vereinbarten Leistungen.

§ 3 Pflichten des Auftragnehmers

Der Auftragnehmer verpflichtet sich:

  • personenbezogene Daten ausschließlich im Rahmen der Weisungen des Auftraggebers zu verarbeiten, es sei denn, eine abweichende Verarbeitung ist gesetzlich vorgeschrieben;
  • die in Art. 32 DSGVO genannten technischen und organisatorischen Maßnahmen (TOMs) gemäß § 5 dieses Vertrages zu treffen;
  • alle Personen, die im Rahmen des Auftrags Zugang zu personenbezogenen Daten haben, vertraglich zur Verschwiegenheit zu verpflichten (Art. 28 Abs. 3 lit. b DSGVO) und vor der Verarbeitung auf die Vertraulichkeit hinzuweisen;
  • den Auftraggeber unverzüglich zu informieren, wenn eine Weisung des Auftraggebers gegen Datenschutzvorschriften verstößt (Art. 28 Abs. 3 DSGVO);
  • den Auftraggeber bei der Erfüllung seiner Pflichten nach den Art. 32 bis 36 DSGVO in angemessenem Umfang zu unterstützen;
  • die Richtigkeit, Verfügbarkeit und Integrität der verarbeiteten Daten zu gewährleisten und eine Löschung oder Rückgabe von Daten nach Abschluss der Leistungen zu dokumentieren.

§ 4 Pflichten des Auftraggebers

Der Auftraggeber ist für die Rechtmäßigkeit der Datenerhebung, -verarbeitung und -nutzung verantwortlich und trägt die Verantwortung für die Erteilung der Weisungen an den Auftragnehmer. Der Auftraggeber stellt sicher, dass die betroffenen Personen entsprechend informiert wurden und die erforderlichen Einwilligungen, insbesondere für die Kommunikation über WhatsApp und die Verarbeitung von Kommunikationsinhalten, vorliegen.

Der Auftraggeber ist für die Richtigkeit und Vollständigkeit der an den Auftragnehmer übergebenen Firmeninformationen und Weisungen verantwortlich.

§ 5 Technische und organisatorische Maßnahmen (TOMs)

Der Auftragnehmer trifft gemäß Art. 32 DSGVO angemessene technische und organisatorische Maßnahmen, die ein dem Risiko angemessenes Schutzniveau gewährleisten. Diese umfassen insbesondere:

  • Zugangskontrolle: Passwortgeschützte Zugänge, rollenbasierte Berechtigungskonzepte, Verschlüsselung von Datenübertragungen (TLS/HTTPS).
  • Zugriffskontrolle: Beschränkung des Zugriffs auf personenbezogene Daten auf befugte Personen, Protokollierung von Zugriffen.
  • Datentransportkontrolle: Sichere Übertragungswege, Verschlüsselung bei Datenübermittlung.
  • Verfügbarkeitskontrolle: Regelmäßige Datensicherungen, Maßnahmen zur Sicherstellung der Systemverfügbarkeit.
  • Trennungskontrolle: Trennung der Datenverarbeitung für verschiedene Auftraggeber.
  • Eingabekontrolle: Nachvollziehbarkeit von Eingaben, Änderungen und Löschungen.

Die Maßnahmen können den aktuellen technischen Entwicklungen angepasst werden, sofern das Schutzniveau nicht unterschritten wird.

§ 6 Unterbeauftragung

Der Auftragnehmer darf die Verarbeitung personenbezogener Daten an Unterauftragnehmer (weitere Auftragsverarbeiter) weitervergeben, sofern eine entsprechende schriftliche oder textförmliche Vereinbarung vorliegt, die die gleichen Datenschutzanforderungen wie dieser AVV enthält. Der Auftragnehmer bleibt gegenüber dem Auftraggeber für die Einhaltung der Pflichten durch den Unterauftragnehmer verantwortlich.

Der Auftraggeber stimmt der Einbindung folgender Kategorien von Unterauftragnehmern zu, soweit diese für die Leistungserbringung erforderlich sind:

  • CRM- und Automatisierungsplattform: Die Verarbeitung von Kundendaten erfolgt über eine externe CRM- und Marketing-Automatisierungsplattform (z. B. Anfrage-Management, E-Mail-Funnel, Terminvereinbarung). Deren Datenschutzbestimmungen und AVV-Bestimmungen gelten entsprechend.
  • WhatsApp Business / Meta Platforms: Für die Kommunikation über WhatsApp wird die offizielle WhatsApp Business Plattform von Meta Platforms Ireland Ltd. eingesetzt. Verantwortlich für die Verarbeitung im Rahmen des WhatsApp-Dienstes ist Meta. Es gelten die Datenschutzbestimmungen von Meta und WhatsApp.
  • Zahlungsabwicklung (Stripe): Für die Abwicklung von Zahlungen wird ein externer Zahlungsdienstleister (Stripe) eingesetzt, der als eigener Verantwortlicher im Sinne von Art. 26 DSGVO agiert.
  • Hosting / Content-Delivery-Network: Die Website und gespeicherte Daten werden bei einem externen Hosting-Anbieter verarbeitet, mit dem ein AVV gemäß Art. 28 DSGVO besteht.

Über wesentliche Änderungen bei Unterauftragnehmern wird der Auftraggeber vorab informiert. Der Auftraggeber hat das Recht, der Einbindung eines Unterauftragnehmers zu widersprechen.

§ 7 Meldepflichten bei Störungen und Verletzungen des Schutzes personenbezogener Daten

Der Auftragnehmer informiert den Auftraggeber unverzüglich, wenn ihm eine Verletzung des Schutzes personenbezogener Daten (Datenpanne) bekannt wird (Art. 33 DSGVO). Der Auftragnehmer unterstützt den Auftraggeber bei der Erfüllung seiner Meldepflichten gegenüber den betroffenen Personen und der Aufsichtsbehörde.

Soweit Dienste Dritter (z. B. WhatsApp/Meta, CRM-Plattform, Hosting-Anbieter) von einer Störung oder einem Ausfall betroffen sind, obliegt die Meldung dem jeweiligen Diensteanbieter. Der Auftragnehmer informiert den Auftraggeber hierüber nach Kenntniserlangung.

§ 8 Mitwirkungspflicht des Auftraggebers

Der Auftraggeber wirkt an der Einrichtung und dem Betrieb der Leistungen mit, soweit dies erforderlich ist. Dies umfasst insbesondere die Bereitstellung der erforderlichen Zugänge und Informationen sowie die Verbindung eigener Konten (z. B. Meta-/WhatsApp-Konto) gemäß den Vorgaben des jeweiligen Plattformanbieters. Der Auftraggeber ist für die Rechtmäßigkeit dieser Verbindungen und die Einhaltung der Nutzungsbedingungen der Plattformanbieter verantwortlich.

§ 9 Kontrollrechte des Auftraggebers

Der Auftraggeber hat das Recht, die Einhaltung der datenschutzrechtlichen Pflichten durch den Auftragnehmer zu kontrollieren. Der Auftragnehmer unterstützt den Auftraggeber bei Kontrollen und Audits in angemessenem Umfang.

§ 10 Löschung und Rückgabe von Daten

Nach Abschluss der Leistungen oder auf Veranlassung des Auftraggebers übergibt der Auftragnehmer die verarbeiteten personenbezogenen Daten an den Auftraggeber oder löscht sie, sofern keine gesetzlichen Aufbewahrungspflichten entgegenstehen. Die Löschung wird dem Auftraggeber auf Wunsch bestätigt.

§ 11 Haftung und Verschwiegenheit

Die Haftung richtet sich nach den gesetzlichen Bestimmungen und den im Hauptvertrag getroffenen Vereinbarungen. Personen, die im Rahmen des Auftrags Zugang zu personenbezogenen Daten haben, sind zur Verschwiegenheit verpflichtet.

§ 12 Laufzeit und Beendigung

Dieser AVV gilt für die Laufzeit des jeweiligen Leistungsvertrages. Er endet mit Beendigung des Hauptvertrages. Die Pflichten, die über die Laufzeit hinaus bestehen (z. B. Verschwiegenheit, Löschung), bleiben unberührt.

§ 13 Schlussbestimmungen

Es gilt das Recht der Bundesrepublik Deutschland. Sollten einzelne Bestimmungen dieses AVV unwirksam sein, bleibt die Wirksamkeit der übrigen Bestimmungen unberührt. Nebenabreden bedürfen der Textform. Gerichtsstand ist Berlin, soweit der Auftraggeber Kaufmann, juristische Person des öffentlichen Rechts oder öffentlich-rechtliches Sondervermögen ist.

Für den Auftraggeber

Ort, Datum / Unterschrift

Für den Auftragnehmer

Ort, Datum / Michael Gluska