← Zur Startseite

Auftragsverarbeitungsvertrag (AVV)

gemäß Art. 28 der Verordnung (EU) 2016/679 (DSGVO) — Stand: Juli 2026

Dieser Auftragsverarbeitungsvertrag (nachfolgend „AVV“) wird geschlossen zwischen dem jeweiligen Auftraggeber (nachfolgend „Verantwortlicher“) und

René Tank
Ostender Höhen 53
16225 Eberswalde
E-Mail: kontakt@vigidux.de
(nachfolgend „Auftragsverarbeiter“)

Der AVV wird durch Unterzeichnung oder durch schriftliche Annahme (Textform genügt) Bestandteil des zwischen den Parteien geschlossenen Nutzungsvertrags für VIGIDUX.

Art. 1 – Gegenstand und Dauer der Verarbeitung

(1) Der Auftragsverarbeiter verarbeitet im Auftrag des Verantwortlichen personenbezogene Daten im Rahmen der Bereitstellung der SaaS-Plattform VIGIDUX (digitales Einsatzführungs- und Verwaltungssystem für Feuerwehren und Katastrophenschutzorganisationen).

(2) Die Verarbeitung erfolgt für die Dauer des zwischen den Parteien bestehenden Nutzungsvertrags. Nach Beendigung des Nutzungsvertrags werden alle personenbezogenen Daten des Verantwortlichen gemäß Art. 9 dieses AVV gelöscht oder zurückgegeben.

Art. 2 – Art und Zweck der Verarbeitung

(1) Die Verarbeitung personenbezogener Daten erfolgt ausschließlich zum Zweck der Bereitstellung, des Betriebs und der Wartung der VIGIDUX-Plattform gemäß dem Nutzungsvertrag.

(2) Art der Verarbeitung: Erhebung, Speicherung, Abfrage, Verwendung, Übermittlung (innerhalb der Plattform), Einschränkung und Löschung personenbezogener Daten.

(3) Eine Verarbeitung zu eigenen Zwecken des Auftragsverarbeiters, insbesondere zu Werbezwecken oder zur Profilbildung, findet nicht statt.

Art. 3 – Kategorien betroffener Personen und Datenkategorien

(1) Von der Verarbeitung betroffene Personengruppen können sein:

(2) Verarbeitete Datenkategorien:

(3) Besondere Kategorien personenbezogener Daten gemäß Art. 9 DSGVO werden vom Auftragsverarbeiter nicht aktiv erhoben. Sollte der Verantwortliche solche Daten in die Plattform eingeben, liegt die datenschutzrechtliche Verantwortung hierfür beim Verantwortlichen.

Art. 4 – Weisungsgebundenheit

(1) Der Auftragsverarbeiter verarbeitet personenbezogene Daten ausschließlich auf dokumentierte Weisung des Verantwortlichen, sofern er nicht durch das Recht der Europäischen Union oder das Recht der Mitgliedstaaten, dem der Auftragsverarbeiter unterliegt, zur Verarbeitung verpflichtet ist. In einem solchen Fall teilt der Auftragsverarbeiter dem Verantwortlichen diese rechtlichen Anforderungen vor der Verarbeitung mit, sofern das betreffende Recht eine solche Mitteilung nicht wegen eines wichtigen öffentlichen Interesses verbietet.

(2) Weisungen des Verantwortlichen bedürfen der Textform (E-Mail genügt). Mündliche Weisungen sind unverzüglich schriftlich zu bestätigen.

(3) Hält der Auftragsverarbeiter eine Weisung für rechtswidrig, teilt er dies dem Verantwortlichen unverzüglich mit. Er ist berechtigt, die Ausführung der Weisung bis zur Klärung auszusetzen.

Art. 5 – Technische und organisatorische Maßnahmen (TOM)

(1) Der Auftragsverarbeiter trifft geeignete technische und organisatorische Maßnahmen gemäß Art. 32 DSGVO, um ein dem Risiko angemessenes Schutzniveau zu gewährleisten. Dazu gehören insbesondere:

Zutrittskontrolle: Die Serverinfrastruktur ist physisch beim Hostinganbieter Strato AG (Rechenzentrum Deutschland) untergebracht. Physischer Zugang ist auf autorisiertes Rechenzentrum-Personal beschränkt.

Zugangskontrolle: SSH-Zugang zum Server ausschließlich über kryptographische Schlüssel (kein Passwort-Login). Starke Passwortrichtlinien für Nutzerkonten. Automatischer Sitzungsablauf nach Inaktivität.

Zugriffskontrolle: Rollenbasiertes Berechtigungskonzept innerhalb der Anwendung (Administrator, Einsatzleiter, Einsatzkraft, Leitstelle). Datenzugriff ist auf die jeweilige Organisation begrenzt. Mandantenfähige Datentrennung.

Trennungskontrolle: Daten verschiedener Organisationen werden logisch getrennt verarbeitet und gespeichert. Eine übergreifende Datenabfrage zwischen Organisationen ist technisch ausgeschlossen.

Integrität: Datenübertragung ausschließlich über verschlüsselte Verbindungen (TLS 1.2 oder höher, HTTPS). Datenbank ist gegen unbefugten Direktzugriff geschützt.

Verfügbarkeit: Regelmäßige Datensicherungen (Backups). Monitoring der Systemverfügbarkeit. Betrieb in einem professionellen Rechenzentrum mit redundanter Infrastruktur.

Belastbarkeit: Regelmäßige Sicherheitsupdates des Betriebssystems und der eingesetzten Software. Einsatz von Firewallregeln zur Netzwerksegmentierung.

(2) Der Auftragsverarbeiter ist berechtigt, die TOM im Laufe der Zeit anzupassen und weiterzuentwickeln, sofern das Schutzniveau nicht unterschritten wird. Über wesentliche Änderungen informiert der Auftragsverarbeiter den Verantwortlichen.

Art. 6 – Einsatz von Unterauftragsverarbeitern

(1) Der Auftragsverarbeiter setzt folgende Unterauftragsverarbeiter ein, denen der Verantwortliche mit Abschluss dieses AVV zustimmt:

(2) Der Auftragsverarbeiter wird den Verantwortlichen über geplante Änderungen in Bezug auf die Hinzuziehung oder Ersetzung von Unterauftragsverarbeitern informieren, sodass der Verantwortliche die Möglichkeit hat, diesen Änderungen zu widersprechen. Die Frist für einen Widerspruch beträgt vier Wochen ab Mitteilung.

(3) Der Auftragsverarbeiter stellt sicher, dass Unterauftragsverarbeiter vertraglich zu denselben Datenschutzpflichten verpflichtet werden wie der Auftragsverarbeiter in diesem AVV.

(4) Eine Übermittlung personenbezogener Daten in Drittländer außerhalb des Europäischen Wirtschaftsraums (EWR) findet nicht statt.

Art. 7 – Unterstützung des Verantwortlichen

(1) Der Auftragsverarbeiter unterstützt den Verantwortlichen im Rahmen des technisch Möglichen und des wirtschaftlich Zumutbaren bei der Erfüllung von Anfragen betroffener Personen (Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit gemäß Art. 15–20 DSGVO).

(2) Der Auftragsverarbeiter unterstützt den Verantwortlichen ferner bei der Einhaltung der Pflichten gemäß Art. 32–36 DSGVO (Datensicherheit, Meldung von Verletzungen des Schutzes personenbezogener Daten, Datenschutz-Folgenabschätzung, vorherige Konsultation).

(3) Der Auftragsverarbeiter meldet dem Verantwortlichen Verletzungen des Schutzes personenbezogener Daten unverzüglich, spätestens jedoch innerhalb von 72 Stunden nach Bekanntwerden, per E-Mail. Die Meldung enthält alle verfügbaren Informationen gemäß Art. 33 Abs. 3 DSGVO.

Art. 8 – Vertraulichkeit und Verpflichtung der Mitarbeiter

(1) Der Auftragsverarbeiter stellt sicher, dass sich alle zur Verarbeitung personenbezogener Daten befugten Personen zur Vertraulichkeit verpflichtet haben oder einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen.

(2) Der Zugang zu personenbezogenen Daten wird ausschließlich denjenigen Personen gewährt, die ihn für die Erfüllung der Aufgaben im Rahmen dieses AVV benötigen (Need-to-know-Prinzip).

Art. 9 – Löschung und Rückgabe von Daten

(1) Nach Beendigung des Nutzungsvertrags löscht der Auftragsverarbeiter alle personenbezogenen Daten des Verantwortlichen innerhalb von 30 Tagen, sofern keine gesetzliche Aufbewahrungspflicht entgegensteht.

(2) Auf Anfrage des Verantwortlichen stellt der Auftragsverarbeiter vor der Löschung einen vollständigen Datenexport in einem gängigen, maschinenlesbaren Format (z. B. JSON, CSV) bereit. Die Anfrage ist mindestens 14 Tage vor dem gewünschten Export-Zeitpunkt in Textform zu stellen.

(3) Die Durchführung der Löschung wird dem Verantwortlichen schriftlich bestätigt.

Art. 10 – Kontrollrechte des Verantwortlichen

(1) Der Verantwortliche ist berechtigt, die Einhaltung der Datenschutzvorschriften und der Bestimmungen dieses AVV beim Auftragsverarbeiter zu kontrollieren. Der Auftragsverarbeiter gewährt dem Verantwortlichen oder einem von ihm beauftragten Prüfer nach vorheriger Ankündigung (mindestens 14 Tage) Zugang zu den für die Prüfung erforderlichen Unterlagen und Informationen.

(2) Anstelle einer Vor-Ort-Prüfung kann der Auftragsverarbeiter dem Verantwortlichen geeignete Nachweise über die Einhaltung der Pflichten aus diesem AVV vorlegen (z. B. Dokumentation der technischen und organisatorischen Maßnahmen, aktuelle Sicherheitsberichte).

(3) Prüfungen dürfen den laufenden Betrieb des Auftragsverarbeiters nicht unzumutbar beeinträchtigen. Kosten einer Prüfung trägt der Verantwortliche, sofern die Prüfung keine wesentlichen Verstöße des Auftragsverarbeiters gegen diesen AVV ergibt.

Art. 11 – Haftung

Die Haftung der Parteien richtet sich nach den gesetzlichen Regelungen der DSGVO, insbesondere Art. 82 DSGVO, sowie nach den Haftungsregelungen des Nutzungsvertrags (AGB §§ 6, 7). Im Innenverhältnis haftet jede Partei anteilig entsprechend ihrer Verantwortlichkeit für einen eingetretenen Schaden.

Art. 12 – Schlussbestimmungen

(1) Dieser AVV ist Bestandteil des Nutzungsvertrags zwischen den Parteien. Im Falle von Widersprüchen zwischen diesem AVV und dem Nutzungsvertrag gehen die Regelungen dieses AVV in Bezug auf datenschutzrechtliche Fragen vor.

(2) Sollten einzelne Bestimmungen dieses AVV unwirksam sein oder werden, bleibt die Wirksamkeit der übrigen Bestimmungen unberührt.

(3) Änderungen dieses AVV bedürfen der Textform. Dies gilt auch für die Abbedingung des Textformerfordernisses.

(4) Es gilt das Recht der Bundesrepublik Deutschland. Gerichtsstand ist Eberswalde.

(5) Dieser AVV tritt mit Unterzeichnung oder schriftlicher Annahme in Kraft und gilt für die Dauer des Nutzungsvertrags.

Stand: Juli 2026 — René Tank, Eberswalde

AVV anfordern: Um einen unterzeichnungsfähigen AVV als PDF zu erhalten, wenden Sie sich per E-Mail an kontakt@vigidux.de. Wir senden Ihnen das Dokument zur beiderseitigen Unterzeichnung zu.