CLAWBUIS
Zurück

Auftragsverarbeitungsvertrag (AVV)

Muster gemäß Art. 28 DSGVO

§ 1 Gegenstand und Dauer

(1) Der Auftragsverarbeiter (CLAWBUIS, Samir Ballhausen) verarbeitet personenbezogene Daten im Auftrag des Verantwortlichen (Kunde) im Rahmen der Nutzung der CLAWBUIS-Plattform.

(2) Gegenstand der Verarbeitung ist die Bereitstellung der SaaS-Plattform CLAWBUIS mit folgenden Funktionen:

  • Kundenverwaltung (Name, Adresse, Kontaktdaten)
  • Auftragsverwaltung und Aufmaß-Dokumentation
  • KI-gestützte Textgenerierung und Beratung
  • Abrechnungs- und Rechnungswesen
  • Teamverwaltung und Rollensystem

(3) Die Dauer der Verarbeitung entspricht der Laufzeit des Nutzungsvertrags.

§ 2 Art und Zweck der Verarbeitung

Die Verarbeitung umfasst folgende Tätigkeiten:

  • Speicherung und Bereitstellung von Kundenstammdaten
  • Verarbeitung von Auftrags- und Projektdaten
  • Weiterleitung von Prompt-Daten an KI-Provider (Google Gemini, Anthropic Claude) zur Textgenerierung
  • Erstellung und Speicherung von Abrechnungsdaten
  • Authentifizierung und Zugriffskontrolle

§ 3 Kategorien betroffener Personen

  • Mitarbeiter und Nutzer des Verantwortlichen
  • Kunden des Verantwortlichen (soweit deren Daten in der Plattform erfasst werden)
  • Ansprechpartner und Kontaktpersonen

§ 4 Kategorien personenbezogener Daten

  • Stammdaten (Name, Firma, Adresse)
  • Kontaktdaten (E-Mail, Telefon)
  • Auftragsdaten (Auftragsbeschreibung, Aufmaße, Positionen)
  • Nutzungsdaten (Login-Zeitpunkte, API-Aufrufe, Token-Verbrauch)
  • Abrechnungsdaten (Ledger-Einträge, Rechnungen)

§ 5 Pflichten des Auftragsverarbeiters

Der Auftragsverarbeiter verpflichtet sich:

  • Daten nur auf dokumentierte Weisung des Verantwortlichen zu verarbeiten
  • Alle Personen, die Zugang zu den Daten haben, zur Vertraulichkeit zu verpflichten
  • Geeignete technische und organisatorische Maßnahmen (TOMs) zu treffen
  • Unterauftragsverarbeiter nur mit vorheriger Genehmigung einzusetzen
  • Den Verantwortlichen bei der Erfüllung von Betroffenenrechten zu unterstützen
  • Nach Ende der Verarbeitung alle Daten zu löschen oder zurückzugeben
  • Dem Verantwortlichen alle erforderlichen Informationen zur Verfügung zu stellen

§ 6 Unterauftragsverarbeiter

Folgende Unterauftragsverarbeiter sind vom Verantwortlichen genehmigt:

AnbieterZweckStandort
Supabase Inc.Datenbank, AuthentifizierungEU (Frankfurt)
Vercel Inc.Hosting, Edge FunctionsUSA (EU-US DPF + SCC)
Google Ireland Ltd.Gemini AI APIEU / USA (Google Cloud DPA)
Anthropic PBCClaude AI API (Fallback)USA (SCC)

§ 7 Technische und organisatorische Maßnahmen (TOMs)

Zutrittskontrolle

Serverinfrastruktur wird von Supabase (EU-Rechenzentrum Frankfurt) und Vercel (zertifizierte Rechenzentren) betrieben. Kein physischer Zugang durch CLAWBUIS.

Zugangskontrolle

  • Authentifizierung über Supabase Auth (E-Mail + Passwort, Magic Link)
  • Session-basierte Zugriffskontrolle mit JWT-Tokens
  • Row Level Security (RLS) auf Datenbankebene
  • Rollenbasiertes Berechtigungssystem (Owner, Admin, Member)

Zugriffskontrolle

  • Multi-Tenant-Architektur mit organisationsbasierter Datentrennung
  • Capabilities-System für modulspezifische Berechtigungen
  • API-Rate-Limiting für alle Endpunkte

Weitergabekontrolle

  • TLS-Verschlüsselung für alle Datenübertragungen
  • KI-Anfragen: Keine Kundennamen an Provider, nur anonymisierter Kontext
  • Kein Datentransfer außerhalb der definierten Unterauftragsverarbeiter

Eingabekontrolle

  • Audit-Trail über created_by-Felder in allen Domain-Tabellen
  • GDPR-Request-Protokollierung (gdpr_requests-Tabelle)
  • Ledger mit Hash-Chain-Integrität (prev_hash)

Verfügbarkeitskontrolle

  • Automatische Backups durch Supabase (täglich, Point-in-Time Recovery)
  • Vercel Edge Network mit automatischem Failover

§ 8 Rechte und Pflichten des Verantwortlichen

Der Verantwortliche ist verpflichtet:

  • Die Rechtmäßigkeit der Verarbeitung sicherzustellen
  • Betroffene über die Verarbeitung zu informieren
  • Weisungen an den Auftragsverarbeiter schriftlich zu erteilen

§ 9 Meldung von Datenschutzverletzungen

Der Auftragsverarbeiter informiert den Verantwortlichen unverzüglich (spätestens innerhalb von 24 Stunden) über Verletzungen des Schutzes personenbezogener Daten. Die Meldung erfolgt per E-Mail an die hinterlegte Kontaktadresse.

§ 10 Laufzeit und Kündigung

Dieser Vertrag gilt für die Dauer der Nutzung der CLAWBUIS-Plattform. Bei Beendigung der Nutzung werden alle personenbezogenen Daten innerhalb von 30 Tagen gelöscht, sofern keine gesetzlichen Aufbewahrungspflichten entgegenstehen.

Hinweis: Dieses Muster dient als Grundlage und muss an die individuellen Anforderungen angepasst werden. Wir empfehlen eine Prüfung durch Ihren Datenschutzbeauftragten. Für eine individuelle AVV-Vereinbarung kontaktieren Sie uns unter clawbuis@gmail.com.

Stand: April 2026

ImpressumDatenschutzDatenhaltung