← Zurück zum Login
ServicewinServicewin

Auftragsverarbeitungsvertrag (AVV)

gemäß Art. 28 DSGVO · Stand: Juni 2026

Zwischen dem Nutzer von Servicewin (im Folgenden “Verantwortlicher”) und der

entneo UG (haftungsbeschränkt)
Donaustraße 44, 12043 Berlin
Geschäftsführer: Christoph Hahn
Amtsgericht Charlottenburg, HRB 268903 B
USt-IdNr.: DE451877052
E-Mail: hi@service-win.de

(im Folgenden “Auftragsverarbeiter”) wird folgender Vertrag zur Auftragsverarbeitung geschlossen.

1. Gegenstand und Dauer

Der Auftragsverarbeiter verarbeitet personenbezogene Daten im Auftrag des Verantwortlichen im Rahmen der Nutzung der Software-as-a-Service-Plattform “Servicewin” (erreichbar unter app.service-win.de). Der Vertrag gilt für die Dauer der Nutzung der Plattform.

2. Art und Zweck der Verarbeitung

Der Auftragsverarbeiter verarbeitet personenbezogene Daten zur Bereitstellung der Servicewin-Plattform. Dies umfasst insbesondere:

  • Kundenverwaltung (CRM)
  • Auftragsverwaltung und Einsatzplanung
  • Rechnungserstellung und Zahlungsverwaltung
  • Mitarbeiterverwaltung
  • Kommunikation und Benachrichtigungen
  • Marketing- und Kanalverwaltung

3. Art der personenbezogenen Daten

  • Stammdaten (Name, Anschrift, Kontaktdaten)
  • Vertragsdaten und Geschäftsdaten
  • Auftrags- und Leistungsdaten
  • Zahlungsinformationen
  • Kommunikationsdaten
  • Standortdaten (Adressen von Einsatzorten)
  • Mitarbeiterdaten (Name, Kontakt, Einsatzzeiten)

4. Betroffene Personen

  • Endkunden des Verantwortlichen
  • Mitarbeiter und Subunternehmer des Verantwortlichen
  • Geschäftspartner des Verantwortlichen
  • Leads und Interessenten

5. Pflichten des Auftragsverarbeiters

Der Auftragsverarbeiter verpflichtet sich, personenbezogene Daten ausschließlich im Rahmen der Weisungen des Verantwortlichen zu verarbeiten. Er gewährleistet:

  • Die Vertraulichkeit der Verarbeitung gemäß Art. 28 Abs. 3 lit. b DSGVO
  • Technische und organisatorische Maßnahmen gemäß Art. 32 DSGVO
  • Unterstützung des Verantwortlichen bei der Erfüllung seiner Pflichten nach Art. 32 bis 36 DSGVO
  • Unverzügliche Information bei Verletzungen des Schutzes personenbezogener Daten
  • Löschung oder Rückgabe aller personenbezogenen Daten nach Beendigung des Vertrags

6. Technische und organisatorische Maßnahmen (Art. 32 DSGVO)

Vertraulichkeit:

  • Zugangskontrolle: Verschlüsselte Authentifizierung, Passwort-Policy
  • Zutrittskontrolle: Rechenzentren mit Zugangsschutz (Subprozessoren)
  • Zugriffskontrolle: Rollenbasiertes Berechtigungssystem (Row Level Security)
  • Trennungskontrolle: Mandantenfähige Architektur (Multi-Tenant)

Integrität:

  • Eingabekontrolle: Audit-Logs bei kritischen Operationen
  • Weitergabekontrolle: TLS-Verschlüsselung bei Datenübertragung

Verfügbarkeit:

  • Verfügbarkeitskontrolle: Tägliche automatische Backups
  • Wiederherstellbarkeit: Point-in-Time Recovery bei Supabase
  • Belastbarkeit: Skalierbare Cloud-Infrastruktur

Verfahren zur regelmäßigen Überprüfung:

  • Regelmäßige Sicherheitsupdates
  • Penetrationstests durch Subprozessoren

7. Unterauftragsverarbeiter

Der Verantwortliche stimmt der Beauftragung folgender Unterauftragsverarbeiter zu:

AnbieterZweckSitz
Supabase Inc.Datenbank-HostingEU (Frankfurt)
Vercel Inc.Application HostingUSA (mit Standardvertragsklauseln)
Cloudflare Inc.DNS und CDNUSA (mit Standardvertragsklauseln)
Sendinblue SAS (Brevo)Transaktions-E-MailsFrankreich
Slack Technologies LLCInterne SystembenachrichtigungenUSA (mit Standardvertragsklauseln)
Stripe Payments Europe Ltd.ZahlungsabwicklungIrland
Mollie B.V.ZahlungsabwicklungNiederlande

Der Auftragsverarbeiter informiert den Verantwortlichen über geplante Änderungen bei den Unterauftragsverarbeitern mit einer Frist von 30 Tagen. Der Verantwortliche kann widersprechen; in diesem Fall steht ihm ein außerordentliches Kündigungsrecht zu.

8. Drittlandtransfer

Soweit Daten in Drittländer übertragen werden (insbesondere USA), erfolgt dies auf Grundlage von Standardvertragsklauseln (Standard Contractual Clauses) gemäß Art. 46 Abs. 2 lit. c DSGVO oder im Rahmen des EU-U.S. Data Privacy Framework.

9. Rechte des Verantwortlichen

Der Verantwortliche hat das Recht:

  • Auskunft über die Verarbeitung zu verlangen
  • Audits und Kontrollen durchzuführen (mit angemessener Vorankündigung)
  • Weisungen zur Verarbeitung zu erteilen
  • Den Vertrag bei Verstößen außerordentlich zu kündigen

10. Pflichten des Verantwortlichen

Der Verantwortliche ist für die Rechtmäßigkeit der Datenverarbeitung verantwortlich. Insbesondere stellt er sicher, dass:

  • Eine gültige Rechtsgrundlage für die Verarbeitung besteht
  • Betroffene Personen ordnungsgemäß informiert wurden
  • Erforderliche Einwilligungen eingeholt wurden
  • Anfragen Betroffener (Auskunft, Löschung etc.) ordnungsgemäß bearbeitet werden

11. Mitteilungspflichten bei Datenpannen

Der Auftragsverarbeiter informiert den Verantwortlichen unverzüglich, spätestens innerhalb von 24 Stunden, über jede Verletzung des Schutzes personenbezogener Daten. Die Meldung enthält mindestens:

  • Beschreibung der Art der Verletzung
  • Kategorien und ungefähre Zahl der betroffenen Personen
  • Wahrscheinliche Folgen
  • Ergriffene oder vorgeschlagene Maßnahmen

12. Löschung und Rückgabe der Daten

Nach Beendigung des Vertrags werden alle personenbezogenen Daten innerhalb von 90 Tagen gelöscht, sofern keine gesetzlichen Aufbewahrungsfristen entgegenstehen (insbesondere § 147 AO, § 257 HGB für Rechnungs- und Buchhaltungsdaten: 10 Jahre).

Auf Wunsch des Verantwortlichen werden die Daten vor Löschung in einem maschinenlesbaren Format zur Verfügung gestellt.

13. Haftung

Die Haftung richtet sich nach den gesetzlichen Bestimmungen, insbesondere Art. 82 DSGVO sowie den allgemeinen Geschäftsbedingungen des Auftragsverarbeiters.

14. Sonstige Bestimmungen

Sollten einzelne Bestimmungen dieses Vertrags unwirksam sein, bleibt die Wirksamkeit der übrigen Bestimmungen unberührt. Anstelle der unwirksamen Bestimmung gilt die gesetzliche Regelung.

Es gilt deutsches Recht. Gerichtsstand ist Berlin.

15. Inkrafttreten

Dieser Vertrag wird mit Annahme der Nutzungsbedingungen von Servicewin und Aktivierung des Nutzeraccounts wirksam.

Bei Fragen zum Auftragsverarbeitungsvertrag wenden Sie sich an: hi@service-win.de