Changes: Auftragsverarbeitungsvertrag (AVV)
Dated Oktober 2026 (3) (published 04/10/2026) → dated Oktober 2026 (4) (published 05/10/2026)
This document is available in German only.
The German version is the legally binding one. If you need help understanding it, contact us at info@vizitcard.de.
7 changed 3 new 1 removed
Affected sections: Vertrag zur Auftragsverarbeitung (AVV) · § 5 Unterauftragsverarbeiter · § 11 Änderungen dieses Vertrags, Schlussbestimmungen · Anlage 1 – Gegenstand und Einzelheiten der Verarbeitung · Besondere Regeln einzelner Funktionsarten · Anlage 3 – Genehmigte Unterauftragsverarbeiter
removed · new · unchanged context
Vertrag zur Auftragsverarbeitung (AVV)
Vertrag zur Auftragsverarbeitung (AVV)
Gemäß Art. 28 DSGVO · für Kunden, in deren Auftrag wir personenbezogene Daten verarbeiten (insbesondere B2B- und Agentur-Kunden) · Stand: Oktober 2026 (3) (4)
Präambel und Parteien
§ 5 Unterauftragsverarbeiter
(1) Der Verantwortliche erteilt dem Auftragsverarbeiter die allgemeine Genehmigung, weitere Auftragsverarbeiter (Unterauftragsverarbeiter) einzusetzen. Die eingesetzten Unterauftragsverarbeiter ergeben sich aus Anlage 3.
(2) Der Auftragsverarbeiter informiert den Verantwortlichen mindestens 30 Tage im Voraus in Textform (z. B. per E-Mail oder im Kundenkonto) über jede beabsichtigte Hinzuziehung oder Ersetzung eines Unterauftragsverarbeiters. Der Verantwortliche kann innerhalb dieser Frist aus wichtigem datenschutzrechtlichem Grund Einspruch erheben (Art. 28 Abs. 2 DSGVO). Die Parteien bemühen sich dann um eine einvernehmliche Lösung; kommt keine zustande, kann der Verantwortliche die betroffene Funktion deaktivieren oder den Hauptvertrag zum Zeitpunkt der Änderung kündigen. Ist die Ersetzung wegen eines Ausfalls oder aus Sicherheitsgründen kurzfristig erforderlich, darf die Frist so weit wie nötig verkürzt werden; der Auftragsverarbeiter informiert dann unverzüglich, die Rechte nach Satz 2 und 4 bleiben unberührt. Dasselbe gilt, wenn ein Unterauftragsverarbeiter weitere Unterauftragsverarbeiter mit kürzerem Vorlauf ankündigt: Der Auftragsverarbeiter informiert unverzüglich nach Kenntnis.
(3) Keine Unterauftragsverarbeiter im Sinne dieses Vertrags sind: Software, die der Auftragsverarbeiter selbst betreibt (z. B. sein E-Mail-Server sowie Rechnungs-, Helpdesk- oder Analysesoftware); Dienste, die der Verantwortliche selbst anbindet oder deren Anbieter er selbst beauftragt (z. B. eigene Kalender, Webhooks, Kanäle, Schnittstellen, Zahlungsterminals, Empfänger von Weiterleitungen); Push-Dienste der Hersteller von Browsern, Betriebssystemen und Wallet-Anwendungen, über die Benachrichtigungen an von den Empfängern selbst gewählte Geräte zugestellt werden; reine Telekommunikations- und Transportleistungen; sowie Dienstleister, die der Auftragsverarbeiter für Leistungen einsetzt, die er gegenüber dem Verantwortlichen als eigener Verantwortlicher erbringt (z. B. Zahlungsabwicklung und Versand bestellter Produkte; siehe Datenschutzerklärung).
(4) Der Auftragsverarbeiter erlegt jedem Unterauftragsverarbeiter durch Vertrag dieselben Datenschutzpflichten auf, die in diesem Vertrag festgelegt sind (Art. 28 Abs. 4 DSGVO).
§ 11 Änderungen dieses Vertrags, Schlussbestimmungen
(2) Der Auftragsverarbeiter darf die technischen und organisatorischen Maßnahmen (Anlage 2) an den Stand der Technik und an Änderungen des Dienstes anpassen und durch gleichwertige oder wirksamere Maßnahmen ersetzen; das Schutzniveau der vereinbarten Maßnahmen darf dabei nicht unterschritten werden. Wesentliche Änderungen dokumentiert er; auf Anfrage legt er sie dem Verantwortlichen dar.
(3) Für Unterauftragsverarbeiter gilt § 5. Rein beschreibende Angaben in Anlage 3, die weder einen Unterauftragsverarbeiter hinzufügen oder ersetzen noch den Ort der Verarbeitung in ein anderes Land verlegen (z. B. geänderte Anschrift oder Kontaktdaten, ein anderes Rechenzentrum desselben Unterauftragsverarbeiters im selben Land), aktualisiert der Auftragsverarbeiter ohne Vertragsänderung.
(4) Sonstige Änderungen dieses Vertrags teilt der Auftragsverarbeiter dem Verantwortlichen mindestens 30 Tage vor ihrem Wirksamwerden in Textform mit. Widerspricht der Verantwortliche nicht innerhalb dieser Frist, gelten die Änderungen als genehmigt; hierauf wird in der Mitteilung gesondert hingewiesen. Im Falle eines Widerspruchs kann jede Partei den Hauptvertrag zum Wirksamwerden der Änderung kündigen. Änderungen, die das Schutzniveau für die Auftragsdaten senken, werden nur mit ausdrücklicher Zustimmung des Verantwortlichen wirksam. Im Übrigen bedürfen Änderungen und Ergänzungen der Textform.
Anlage 1 – Gegenstand und Einzelheiten der Verarbeitung
Nachrichten an Gäste und Kunden im Namen des Verantwortlichen (z. B. Bestätigungen, Statusmitteilungen, Erinnerungen, Benachrichtigungen) einschließlich darin enthaltener Hinweise des Verantwortlichen und – nur mit Einwilligung – Angebote, samt Einholung (Double-Opt-in), Nachweis und Widerruf dieser Einwilligungen;
Verwaltung von Kontakten, die der Verantwortliche selbst erfasst, einscannt, importiert oder von Karten der Plattform übernimmt (z. B. gesammelte Visitenkarten), einschließlich ihrer Aktualisierung aus übernommenen Karten, ihrer Ausgabe als Datei oder QR-Code und ihres Abgleichs mit Geräten und Adressbüchern des Verantwortlichen;
Schutz der vorgenannten Funktionen vor Missbrauch und Angriffen (z. B. kurzlebige Zähler über Prüfwerte statt gespeicherter IP-Adressen).
Anlage 1 – Gegenstand und Einzelheiten der Verarbeitung
Einwilligungs- und Nachweisdaten (z. B. Prüfwerte statt E-Mail-Adressen, gezeigter Wortlaut und seine Fassung, Zeitpunkte von Anforderung, Bestätigung und Widerruf);
Angaben zu Kontakten, die der Verantwortliche sammelt (z. B. Stamm- und Kontaktdaten, Geburtstag, Notizen, Stichwörter, Datum und Anlass des Kennenlernens, Herkunft des Eintrags) sowie Fotos von Visitenkarten;
Inhalte und Versandprotokolle von E-Mails und Benachrichtigungen an Gäste und Kunden sowie Push-Abonnements, die Empfänger selbst einrichten;
Anlage 1 – Gegenstand und Einzelheiten der Verarbeitung
Zahlungs- und Kartendaten von Gästen und Kunden sind nicht Gegenstand des Auftrags. Löst der Verantwortliche über den Dienst eine Zahlung an einem eigenen Zahlungsterminal aus, verarbeitet der Auftragsverarbeiter dazu nur Vorgangsdaten (z. B. Betrag, Status, Kennung des Zahlungsvorgangs), keine Kartendaten.
Kategorien betroffener Personen: Endkunden und Karteninhaber des Verantwortlichen sowie Beschäftigte und sonstige Personen, deren Angaben auf Karten stehen; Besucher der Karten; Personen, die über Funktionen der Karten Anfragen, Nachrichten, Bestellungen, Vorbestellungen, Reservierungen, Terminwünsche oder Umfrageantworten übermitteln oder Gutscheine, Stempelkarten und Wallet-Pässe nutzen – einschließlich Personen, deren Angaben der Verantwortliche selbst erfasst oder über angebundene Systeme einspeist (Gäste, Kunden, Interessenten); Personen, deren Kontaktdaten der Verantwortliche sammelt (z. B. Geschäftskontakte, deren Visitenkarten er einscannt, importiert oder von Karten der Plattform übernimmt); Empfänger von Nachrichten im Namen des Verantwortlichen; Personen, denen der Verantwortliche Zugänge einräumt (z. B. Personal mit Geräte-Links).
Besondere Kategorien personenbezogener Daten (Art. 9 DSGVO) sind nicht Gegenstand des Auftrags, soweit der Verantwortliche sie nicht selbst über Freitextfelder erhebt. Der Auftragsverarbeiter weist an Freitextfeldern, bei denen das naheliegt (z. B. Wünsche zu einer Reservierung), ausdrücklich darauf hin, keine Gesundheitsangaben zu machen, und löscht solche Freitexte, wo die Funktion es vorsieht, vorzeitig. Im Übrigen stellt der Verantwortliche sicher, dass solche Daten nicht über den Dienst verarbeitet werden.
Besondere Regeln einzelner Funktionsarten
c) Angebundene Systeme und Weiterleitungen. Welche Systeme der Verantwortliche anbindet (z. B. Kanäle, Webhooks, Schnittstellen, Kalender), welche Daten er darüber einspeist und an welche Adressen Daten übermittelt werden, entscheidet er; die Übermittlung erfolgt auf seine Weisung. Der Auftragsverarbeiter nimmt Aufrufe nur mit den dafür vergebenen geheimen Schlüsseln an, speichert keine IP-Adressen der aufrufenden Systeme und übermittelt Daten an solche Adressen nur verschlüsselt (HTTPS) und, wo vorgesehen, signiert. Für die Rechtsgrundlage der Einspeisung und die Information der Betroffenen ist der Verantwortliche verantwortlich.
d) Gesammelte Kontakte. Welche Kontakte der Verantwortliche sammelt, entscheidet er; er stellt die Rechtsgrundlage und, soweit erforderlich, die Information der Betroffenen sicher (§ 4). Der Auftragsverarbeiter nimmt von sich aus keinen Kontakt zu den Betroffenen auf und wertet Fotos von Visitenkarten nicht automatisiert aus. Kontakte aus übernommenen Karten hält er nur mit den Angaben aktuell, die der Inhaber der Karte für alle Besucher zum Speichern freigegeben hat; im Übrigen gleicht er gesammelte Kontakte nicht mit Daten anderer Kunden ab. Ruft der Verantwortliche Kontakte mit eigenen Geräten oder Programmen ab (z. B. über einen Adressbuch-Abgleich), ist er für ihre weitere Verarbeitung dort verantwortlich.
Anlage 2 – Technische und organisatorische Maßnahmen (TOM, Art. 32 DSGVO)
Anlage 3 – Genehmigte Unterauftragsverarbeiter
Anlage 3 – Genehmigte Unterauftragsverarbeiter
OpenAI Ireland Limited, Dublin/Irland (technische Verarbeitung durch OpenAI, L.L.C., San Francisco/USA) – automatisierte Vorprüfung hochgeladener Bilder auf unzulässige Inhalte und Anzeichen fremden Bildmaterials (nur als Hinweis für die Prüfung durch Mitarbeiter des Auftragsverarbeiters; keine automatische Sperre). Übermittelt wird das jeweilige Bild, gegebenenfalls mit Name, Position und Firma als Einordnungshilfe; nach den API-Bedingungen keine Nutzung zu Trainingszwecken. Drittlandbezug (USA) – Grundlage: Art. 45 bzw. 46 DSGVO (§ 1 Abs. 4). Nur aktiv, wenn die Bildprüfung im Dienst eingeschaltet ist.
Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland (ggf. Google LLC, USA) – Erstellung und Aktualisierung von Wallet-Pässen (Google Wallet), sofern ein Karteninhaber oder Besucher einen Pass anlegt; übermittelt werden die auf dem Pass angezeigten Karten-, Kontakt- bzw. Stempeldaten. Optional Abruf öffentlicher Google-Bewertungen zu einem vom Verantwortlichen hinterlegten Standort. Drittlandbezug (USA) – Grundlage: Art. 45 DSGVO (EU-US Data Privacy Framework). Nur aktiv, wenn die Funktion im Dienst eingerichtet und für die Karte genutzt wird.