Vereinbarung zur Auftragsverarbeitung (AVV)
gemäß Art. 28 DSGVO
zwischen dem Kunden der Reliva-Plattform („Verantwortlicher“) und der Bitvaria GmbH, Winkelweg 1b, 87459 Pfronten („Auftragsverarbeiterin“)
Entwurf – Anwaltliche Prüfung vor Verwendung erforderlich
§ 1 Gegenstand und Dauer der Verarbeitung
(1) Die Auftragsverarbeiterin verarbeitet personenbezogene Daten im Auftrag des Verantwortlichen im Rahmen der Bereitstellung der Reliva-Plattform gemäß dem Hauptvertrag (AGB der Reliva-Plattform).
(2) Die Dauer der Verarbeitung entspricht der Laufzeit des Hauptvertrages. Nach Beendigung gelten die Regelungen in § 10.
(3) Der Gegenstand der Verarbeitung umfasst:
- die Entgegennahme und Weiterleitung von Kontaktformularnachrichten,
- die technische Verarbeitung, Speicherung und Auslieferung von Website-Inhalten,
- die KI-gestützte Erstellung von Website-Textentwürfen auf Basis der vom Verantwortlichen bereitgestellten Unternehmensinformationen.
§ 2 Art und Zweck der Verarbeitung
(1) Die Verarbeitung dient ausschließlich der Erbringung der vertraglich vereinbarten Leistungen:
| Verarbeitungszweck | Art der Verarbeitung |
|---|---|
| Kontaktformular-Weiterleitung | Entgegennahme, Zwischenspeicherung, E-Mail-Versand |
| Website-Hosting | Speicherung, Caching, Auslieferung per CDN |
| Website-Generierung | KI-gestützte Textgenerierung auf Basis von Unternehmensdaten |
| Editor-Betrieb | Speicherung und Versionierung von Entwürfen |
| E-Mail-Versand | Magic-Link-Authentifizierungen und Benachrichtigungen |
(2) Eine Verarbeitung zu eigenen Zwecken findet nicht statt.
§ 3 Art der personenbezogenen Daten
(1) Verarbeitete Datenkategorien:
a) Kontaktformulardaten (Besucher der Kunden-Website):
- Name, E-Mail-Adresse, Telefonnummer (sofern angegeben), Freitext-Nachricht
b) Unternehmensdaten des Verantwortlichen (soweit personenbezogen):
- Name der Kontaktperson / des Geschäftsführers, geschäftliche E-Mail-Adresse, Telefonnummer, Geschäftsadresse
c) Website-Inhalte (soweit personenbezogen):
- Kontaktinformationen auf der Website, Informationen über Mitarbeiter, hochgeladene Bilder mit identifizierbaren Personen
(2) Besondere Kategorien personenbezogener Daten (Art. 9 DSGVO) werden nicht verarbeitet.
§ 4 Kategorien betroffener Personen
Die betroffenen Personen umfassen:
- Besucher der Website des Verantwortlichen (Kontaktformular-Absender)
- Mitarbeiter, Geschäftsführer und Kontaktpersonen des Verantwortlichen
- Sonstige auf der Website namentlich genannte Personen
§ 5 Pflichten der Auftragsverarbeiterin
(1) Verarbeitung ausschließlich auf dokumentierte Weisung des Verantwortlichen.
(2) Sicherstellung der Vertraulichkeit der befassten Personen.
(3) Technische und organisatorische Maßnahmen gemäß § 7.
(4) Einsatz von Unterauftragsverarbeitern nur unter den Voraussetzungen des § 6.
(5) Unterstützung bei Betroffenenrechten (Kapitel III DSGVO).
(6) Unterstützung bei Pflichten gemäß Art. 32 bis 36 DSGVO.
(7) Information bei möglichen Weisungsverstößen gegen die DSGVO.
§ 6 Unterauftragsverarbeiter
(1) Allgemeine Genehmigung zur Hinzuziehung von Unterauftragsverarbeitern. Aktuelle Liste in Anhang B.
(2) Information über Änderungen mindestens vier Wochen im Voraus. Widerspruchsfrist: zwei Wochen.
(3) Bei berechtigtem Widerspruch: Kündigungsrecht der Auftragsverarbeiterin mit einem Monat Frist.
(4) Unterauftragsverarbeiter werden vertraglich auf dieselben Datenschutzpflichten verpflichtet.
§ 7 Technische und organisatorische Maßnahmen (TOMs)
(1) Maßnahmen gemäß Art. 32 DSGVO:
a) Vertraulichkeit:
- Zugriffskontrolle über individualisierte Zugangsdaten
- Rollenbasierte Zugriffsrechte (Least Privilege)
- TLS 1.2+ für alle Verbindungen
- AES-256 für ruhende Daten (Neon, S3)
b) Integrität:
- Protokollierung von Schreib-/Löschvorgängen
- Versionierung von Entwürfen
- Schema-Validierung aller API-Endpunkte (Zod)
c) Verfügbarkeit und Belastbarkeit:
- 99,5 % monatliches Verfügbarkeitsziel
- Serverstandort: EU (AWS eu-central-1, Frankfurt am Main)
- CDN: Cloudflare mit Failover und DDoS-Schutz
d) Wiederherstellbarkeit:
- Automatische Datenbank-Backups (Neon PITR)
- S3-Versionierung mit Lifecycle-Regeln
- Infrastructure as Code (Terraform)
e) Regelmäßige Überprüfung:
- Überprüfung der Zugriffsrechte
- Monitoring (AWS CloudWatch, 14 Tage Aufbewahrung)
- Aktualisierung von Software und Abhängigkeiten
(2) Regelmäßige Überprüfung und Anpassung an den Stand der Technik.
§ 8 Meldung von Datenschutzverletzungen
(1) Benachrichtigung des Verantwortlichen unverzüglich, spätestens innerhalb von 24 Stunden nach Kenntniserlangung.
(2) Die Benachrichtigung umfasst: Art der Verletzung, Ansprechperson, wahrscheinliche Folgen, ergriffene Maßnahmen.
(3) Schrittweise Mitteilung bei noch unvollständigen Informationen.
§ 9 Kontrollrechte des Verantwortlichen
(1) Recht auf Kontrolle und Auskunft gemäß Art. 28 DSGVO.
(2) Inspektionen mit mindestens zwei Wochen Vorankündigung. Ggf. unabhängiger Prüfer möglich.
(3) Nachweis auch durch Zertifizierungen oder Auditberichte Dritter (z.B. SOC-2).
§ 10 Löschung und Rückgabe personenbezogener Daten
(1) Löschung innerhalb von 30 Tagen nach Vertragsende (nach Ablauf der Exportfrist), sofern keine gesetzliche Aufbewahrungspflicht besteht.
(2) Datenexport über die Plattform innerhalb der 30-Tage-Frist.
(3) Die Löschung umfasst Datenbankeinträge, Objektspeicher-Dateien, Subdomain- und Kontakt-E-Mail-Zuordnungen.
(4) Kontaktformulardaten werden nur transient verarbeitet.
(5) Bestätigung der Löschung auf Anfrage.
§ 11 Datenübermittlung in Drittstaaten
(1) Verarbeitung grundsätzlich auf Servern in der EU (AWS eu-central-1, Frankfurt am Main).
(2) Drittstaatentransfer nur mit geeigneten Garantien gemäß Art. 46 DSGVO (SCCs, Angemessenheitsbeschlüsse).
(3) Anwendbare Garantien in Anhang B vermerkt.
(4) Die KI-gestützte Inhaltsgenerierung erfolgt über Amazon Bedrock innerhalb der AWS-Infrastruktur in der EU (Region eu-central-1, Frankfurt am Main). Dabei werden Unternehmensdaten des Verantwortlichen (Name, Stadt, Postleitzahl, Rechtsform, Branchenbeschreibung, Name der Kontaktperson) verarbeitet. Es werden keine E-Mail-Adressen, Telefonnummern oder sonstigen personenbezogenen Kontaktdaten an den KI-Dienst übermittelt. Eine Übermittlung in Drittstaaten findet im Rahmen der KI-Verarbeitung nicht statt.
§ 12 Schlussbestimmungen
(1) Wirksamkeit mit Abschluss des Hauptvertrages; Ende mit vollständiger Datenlöschung.
(2) Bei Widersprüchen zum Hauptvertrag geht diese Vereinbarung in datenschutzrechtlichen Fragen vor.
(3) Änderungen bedürfen der Textform.
(4) Es gilt das Recht der Bundesrepublik Deutschland.
Anhang A: Kontaktdaten
Auftragsverarbeiterin:
Bitvaria GmbH
Winkelweg 1b
87459 Pfronten
Datenschutz-Kontakt: datenschutz@bitvaria.de
Verantwortlicher:
Gemäß den im Kundenkonto hinterlegten Daten.
Anhang B: Unterauftragsverarbeiter
Der Verantwortliche stimmt dem Einsatz der folgenden Unterauftragsverarbeiter zu:
| Unterauftragsverarbeiter | Sitz | Verarbeitungszweck | Verarbeitete Datenkategorien | Garantie Drittstaatentransfer |
|---|---|---|---|---|
| Neon Inc. | USA | Datenbankbetrieb (PostgreSQL) | Kundendaten, Entwürfe, Generierungen | EU-U.S. Data Privacy Framework / SCCs |
| Amazon Web Services EMEA SARL | Luxemburg (Server: Frankfurt) | API-Betrieb (Lambda), Dateispeicherung (S3), E-Mail-Versand (SES), Monitoring (CloudWatch), KI-gestützte Textgenerierung (Amazon Bedrock / Claude) | Alle Datenkategorien; zusätzlich für KI-Generierung: Firmenname, Stadt, Postleitzahl, Rechtsform, Branchenbeschreibung, Name der Kontaktperson | AWS Data Processing Addendum; Server in EU |
| Cloudflare Inc. | USA (Edge: EU-weit) | CDN, Subdomain-Routing (Workers/KV), DDoS-Schutz | Subdomain-Zuordnungen, Kontakt-E-Mail des Kunden, Seiteninhalt im Cache | Cloudflare DPA / SCCs |
Die Auftragsverarbeiterin prüft regelmäßig die Drittstaaten-Garantien und informiert über wesentliche Änderungen.
Anhang C: Technische und organisatorische Maßnahmen (Kurzfassung)
| Maßnahme | Umsetzung |
|---|---|
| Verschlüsselung in Transit | TLS 1.2+ auf allen Verbindungen |
| Verschlüsselung at Rest | AES-256 (Neon, S3) |
| Zugriffskontrolle | Individualisierte Zugangsdaten, Least-Privilege-Prinzip |
| Authentifizierung | Magic Link (JWT, 7 Tage Gültigkeit) für Kunden; IAM-Rollen für Systeme |
| Backup | Automatische Datenbank-Backups (Neon PITR), S3-Versionierung |
| Serverstandort | EU (AWS eu-central-1, Frankfurt am Main) |
| Monitoring | AWS CloudWatch (14 Tage Aufbewahrung) |
| Eingabevalidierung | Schema-Validierung (Zod) an allen API-Endpunkten |
| DDoS-Schutz | Cloudflare |
| Löschkonzept | 30 Tage Exportfrist nach Vertragsende, danach vollständige Löschung |
Stand: März 2026
ENTWURF – Anwaltliche Prüfung vor Verwendung erforderlich