Auftragsverarbeitungsvertrag (AVV)
Muster gemäß Art. 28 DSGVO
§ 1 Gegenstand und Dauer
(1) Der Auftragsverarbeiter (CLAWBUIS, Samir Ballhausen) verarbeitet personenbezogene Daten im Auftrag des Verantwortlichen (Kunde) im Rahmen der Nutzung der CLAWBUIS-Plattform.
(2) Gegenstand der Verarbeitung ist die Bereitstellung der SaaS-Plattform CLAWBUIS mit folgenden Funktionen:
- Kundenverwaltung (Name, Adresse, Kontaktdaten)
- Auftragsverwaltung und Aufmaß-Dokumentation
- KI-gestützte Textgenerierung und Beratung
- Abrechnungs- und Rechnungswesen
- Teamverwaltung und Rollensystem
(3) Die Dauer der Verarbeitung entspricht der Laufzeit des Nutzungsvertrags.
§ 2 Art und Zweck der Verarbeitung
Die Verarbeitung umfasst folgende Tätigkeiten:
- Speicherung und Bereitstellung von Kundenstammdaten
- Verarbeitung von Auftrags- und Projektdaten
- Weiterleitung von Prompt-Daten an KI-Provider (Google Gemini, Anthropic Claude) zur Textgenerierung
- Erstellung und Speicherung von Abrechnungsdaten
- Authentifizierung und Zugriffskontrolle
§ 3 Kategorien betroffener Personen
- Mitarbeiter und Nutzer des Verantwortlichen
- Kunden des Verantwortlichen (soweit deren Daten in der Plattform erfasst werden)
- Ansprechpartner und Kontaktpersonen
§ 4 Kategorien personenbezogener Daten
- Stammdaten (Name, Firma, Adresse)
- Kontaktdaten (E-Mail, Telefon)
- Auftragsdaten (Auftragsbeschreibung, Aufmaße, Positionen)
- Nutzungsdaten (Login-Zeitpunkte, API-Aufrufe, Token-Verbrauch)
- Abrechnungsdaten (Ledger-Einträge, Rechnungen)
§ 5 Pflichten des Auftragsverarbeiters
Der Auftragsverarbeiter verpflichtet sich:
- Daten nur auf dokumentierte Weisung des Verantwortlichen zu verarbeiten
- Alle Personen, die Zugang zu den Daten haben, zur Vertraulichkeit zu verpflichten
- Geeignete technische und organisatorische Maßnahmen (TOMs) zu treffen
- Unterauftragsverarbeiter nur mit vorheriger Genehmigung einzusetzen
- Den Verantwortlichen bei der Erfüllung von Betroffenenrechten zu unterstützen
- Nach Ende der Verarbeitung alle Daten zu löschen oder zurückzugeben
- Dem Verantwortlichen alle erforderlichen Informationen zur Verfügung zu stellen
§ 6 Unterauftragsverarbeiter
Folgende Unterauftragsverarbeiter sind vom Verantwortlichen genehmigt:
| Anbieter | Zweck | Standort |
|---|---|---|
| Supabase Inc. | Datenbank, Authentifizierung | EU (Frankfurt) |
| Vercel Inc. | Hosting, Edge Functions | USA (EU-US DPF + SCC) |
| Google Ireland Ltd. | Gemini AI API | EU / USA (Google Cloud DPA) |
| Anthropic PBC | Claude AI API (Fallback) | USA (SCC) |
§ 7 Technische und organisatorische Maßnahmen (TOMs)
Zutrittskontrolle
Serverinfrastruktur wird von Supabase (EU-Rechenzentrum Frankfurt) und Vercel (zertifizierte Rechenzentren) betrieben. Kein physischer Zugang durch CLAWBUIS.
Zugangskontrolle
- Authentifizierung über Supabase Auth (E-Mail + Passwort, Magic Link)
- Session-basierte Zugriffskontrolle mit JWT-Tokens
- Row Level Security (RLS) auf Datenbankebene
- Rollenbasiertes Berechtigungssystem (Owner, Admin, Member)
Zugriffskontrolle
- Multi-Tenant-Architektur mit organisationsbasierter Datentrennung
- Capabilities-System für modulspezifische Berechtigungen
- API-Rate-Limiting für alle Endpunkte
Weitergabekontrolle
- TLS-Verschlüsselung für alle Datenübertragungen
- KI-Anfragen: Keine Kundennamen an Provider, nur anonymisierter Kontext
- Kein Datentransfer außerhalb der definierten Unterauftragsverarbeiter
Eingabekontrolle
- Audit-Trail über created_by-Felder in allen Domain-Tabellen
- GDPR-Request-Protokollierung (gdpr_requests-Tabelle)
- Ledger mit Hash-Chain-Integrität (prev_hash)
Verfügbarkeitskontrolle
- Automatische Backups durch Supabase (täglich, Point-in-Time Recovery)
- Vercel Edge Network mit automatischem Failover
§ 8 Rechte und Pflichten des Verantwortlichen
Der Verantwortliche ist verpflichtet:
- Die Rechtmäßigkeit der Verarbeitung sicherzustellen
- Betroffene über die Verarbeitung zu informieren
- Weisungen an den Auftragsverarbeiter schriftlich zu erteilen
§ 9 Meldung von Datenschutzverletzungen
Der Auftragsverarbeiter informiert den Verantwortlichen unverzüglich (spätestens innerhalb von 24 Stunden) über Verletzungen des Schutzes personenbezogener Daten. Die Meldung erfolgt per E-Mail an die hinterlegte Kontaktadresse.
§ 10 Laufzeit und Kündigung
Dieser Vertrag gilt für die Dauer der Nutzung der CLAWBUIS-Plattform. Bei Beendigung der Nutzung werden alle personenbezogenen Daten innerhalb von 30 Tagen gelöscht, sofern keine gesetzlichen Aufbewahrungspflichten entgegenstehen.
Hinweis: Dieses Muster dient als Grundlage und muss an die individuellen Anforderungen angepasst werden. Wir empfehlen eine Prüfung durch Ihren Datenschutzbeauftragten. Für eine individuelle AVV-Vereinbarung kontaktieren Sie uns unter clawbuis@gmail.com.
Stand: April 2026