Auftragsverarbeitungsvertrag (AVV)
Gemäß Art. 28 DSGVO · Stand: Juni 2026 · Version 1.0
Dieser Auftragsverarbeitungsvertrag (AVV) gilt zwischen der Flowdas GbR als Auftragsverarbeiter und dem jeweiligen Betreiber als Verantwortlichem. Er wird mit Akzeptanz im Onboarding-Prozess rechtswirksam abgeschlossen und ergänzt die AGB.
1. Parteien
Auftragsverarbeiter (AV):
Mawaldi, Abdulrahman und Mhjazi, Moaz und Saranek, Eyad GbR
(Handelsname: Flowdas / StammSpot)
Nora-Platiel-Straße 10, 34127 Kassel
E-Mail: support@flowdas.de
Verantwortlicher (Auftraggeber):
Der jeweilige Betreiber, der bei StammSpot registriert ist (Name, Adresse und E-Mail aus dem Betreiber-Konto).
2. Gegenstand, Dauer und Art der Verarbeitung
(1) Gegenstand: Der Auftragsverarbeiter erbringt für den Verantwortlichen die im Hauptvertrag (AGB) beschriebenen SaaS-Leistungen (digitale Stempelkarten-Plattform). Im Rahmen dieser Leistungserbringung verarbeitet der Auftragsverarbeiter personenbezogene Daten der Endkunden des Verantwortlichen.
(2) Dauer: Die Verarbeitung erfolgt für die Dauer des Nutzungsvertrags. Nach Vertragsende gilt Ziffer 8.
(3) Art der Verarbeitung: Speicherung, Übermittlung, Abfrage, Änderung und Löschung personenbezogener Daten über die technischen Systeme der Plattform (Datenbank, API, Wallet-Integration, Push-Notifications).
(4) Zweck: Betrieb eines digitalen Treueprogramms für den Verantwortlichen.
3. Kategorien personenbezogener Daten und betroffener Personen
Betroffene Personen: Endkunden des Verantwortlichen.
| Datenkategorie | Konkrete Daten | Pflicht / Optional |
|---|---|---|
| Identifikator | Geräte-UUID (Seriennummer) | Pflicht |
| Stammdaten | Vorname | Optional |
| Besondere Kategorie | Geburtstag (Tag + Monat) | Optional |
| Besuchsdaten | Stempelanzahl, Besuchsdatum/-uhrzeit, Umsatz | Pflicht |
| Treuedaten | Punkte, Klasse, Rang, Referral-Status | Je nach Plan |
| Kommunikation | Web-Push-Subscription-Endpunkt (VAPID) | Optional (Opt-in) |
| Feedback | Sterne-Bewertung, Freitext | Optional |
| Akquise | Akquise-Quelle | Optional |
Zahlungsdaten von Endkunden werden durch StammSpot nicht erfasst. Der Verantwortliche ist für die Information seiner Endkunden nach Art. 13/14 DSGVO verantwortlich.
4. Pflichten des Auftragsverarbeiters
4.1 Weisungsgebundenheit (Art. 28 Abs. 3 lit. a)
Der Auftragsverarbeiter verarbeitet personenbezogene Daten ausschließlich auf dokumentierte Weisung des Verantwortlichen. Diese AGB sowie die Funktionen des Dashboards stellen die dokumentierten Weisungen dar.
4.2 Vertraulichkeit (Art. 28 Abs. 3 lit. b)
Der Auftragsverarbeiter stellt sicher, dass alle zur Verarbeitung befugten Personen zur Vertraulichkeit verpflichtet sind oder einer angemessenen gesetzlichen Geheimhaltungspflicht unterliegen.
4.3 Technische und organisatorische Maßnahmen (Art. 28 Abs. 3 lit. c, Art. 32)
Der Auftragsverarbeiter trifft geeignete TOM (siehe Anhang A). Die wichtigsten Maßnahmen umfassen verschlüsselte Verbindungen, rollenbasierte Zugriffskontrollen, automatische Backups und ein Löschkonzept.
4.4 Unterstützung bei Betroffenenrechten (Art. 28 Abs. 3 lit. e)
Der Auftragsverarbeiter unterstützt den Verantwortlichen durch technische und organisatorische Maßnahmen bei der Erfüllung von Anfragen betroffener Personen (Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit). Anfragen, die direkt beim Auftragsverarbeiter eingehen, werden unverzüglich an den Verantwortlichen weitergeleitet.
4.5 Unterstützung bei Datenpannen und DSFA (Art. 28 Abs. 3 lit. f)
Der Auftragsverarbeiter informiert den Verantwortlichen unverzüglich (spätestens binnen 24 Stunden) über Datenschutzverletzungen, die Endkunden-Daten des Verantwortlichen betreffen. Er unterstützt bei der Meldepflicht nach Art. 33 DSGVO und bei Datenschutz-Folgenabschätzungen nach Art. 35 DSGVO.
4.6 Löschung oder Rückgabe (Art. 28 Abs. 3 lit. g)
Nach Abschluss der Erbringung der Verarbeitungsleistungen löscht oder gibt der Auftragsverarbeiter nach Wahl des Verantwortlichen alle personenbezogenen Daten zurück. Der Betreiber kann Kundendaten vor der Kontolöschung über das Dashboard exportieren.
4.7 Audit-Recht (Art. 28 Abs. 3 lit. h)
Der Auftragsverarbeiter ermöglicht Überprüfungen durch den Verantwortlichen oder einen beauftragten Prüfer mit mindestens 14 Tagen Vorlaufzeit.
5. Sub-Auftragsverarbeiter (Art. 28 Abs. 2 und 4)
Der Verantwortliche erteilt mit Abschluss dieses AVV seine generelle Genehmigung für den Einsatz der folgenden Sub-Auftragsverarbeiter. Über geplante Änderungen (Hinzufügen/Austausch) wird der Verantwortliche mindestens 30 Tage im Voraus per E-Mail informiert.
| Unternehmen | Land / Hosting | Zweck | Garantie |
|---|---|---|---|
| Hetzner Online GmbH | Deutschland | Serverhosting | EU |
| Supabase Inc. (AWS eu-central-1) | EU (Frankfurt) | Datenbank, Auth, Storage | AVV + EU-Hosting |
| Google LLC (Wallet API) | USA | Digitale Wallet-Karten (Android) | DPF + SCC |
| Apple Inc. (PassKit / APNs) | USA | Digitale Wallet-Karten (iOS), Push | SCC |
| Brevo SAS | Frankreich | Transaktions-E-Mails an Betreiber | EU, AVV |
| Mistral AI SAS | Frankreich | KI-Texterstellung (kein Endkunden-Bezug) | EU, AVV |
6. Drittlandtransfers (Art. 44 ff. DSGVO)
- Google LLC und Stripe Inc. (USA): EU-US Data Privacy Framework (DPF), Beschluss (EU) 2023/1795.
- Apple Inc. (USA): EU-Standardvertragsklauseln (SCC), Beschluss 2021/914/EU, Modul 2.
- Supabase: Datenverarbeitung ausschließlich in der EU (Frankfurt) — kein Drittlandtransfer.
7. Pflichten des Verantwortlichen
Der Verantwortliche ist verpflichtet:
- seine Endkunden über die Datenverarbeitung gemäß Art. 13/14 DSGVO zu informieren
- eine geeignete Rechtsgrundlage für die Verarbeitung sicherzustellen
- den Auftragsverarbeiter unverzüglich zu informieren, wenn ein Endkunde seine Einwilligung widerruft
- den Auftragsverarbeiter über Fehler in der Verarbeitung zu informieren
8. Datenlöschung nach Vertragsende
Nach Beendigung des Nutzungsvertrags werden alle personenbezogenen Daten des Verantwortlichen und seiner Endkunden innerhalb von 30 Tagen unwiderruflich gelöscht, sofern keine gesetzliche Aufbewahrungspflicht besteht.
9. Haftung
Die Haftung richtet sich nach den AGB (§ 9) sowie Art. 82 DSGVO. Im Außenverhältnis zu betroffenen Personen haften Auftragsverarbeiter und Verantwortlicher gesamtschuldnerisch, sofern nichts anderes nachgewiesen wird.
Anhang A — Technische und organisatorische Maßnahmen (TOM)
Zugangskontrolle
- SSH-Key-Authentifizierung für Produktivserver (kein Passwort-Login)
- Rollenbasierte Zugriffskontrollen auf Datenbankebene (Row-Level Security)
- Trennung von Betreiber-Accounts durch RLS — kein Cross-Tenant-Zugriff
- Mitarbeiter-Zugang nur per PIN, rate-limited (max. 10 Versuche / 15 Min.)
Übertragungssicherheit
- Ausschließlich verschlüsselte Verbindungen (TLS 1.2+, HTTPS)
- HSTS aktiviert
- Sichere Cookie-Attribute: HttpOnly, Secure, SameSite=Lax
Datensicherung und Verfügbarkeit
- Automatische tägliche Datenbankbackups (Supabase Point-in-Time Recovery)
- EU-Rechenzentrum: Hetzner Frankfurt
- PM2 Process Manager für automatischen Neustart
Pseudonymisierung und Datensparsamkeit
- Endkunden primär über gerätegebundene UUID identifiziert
- Personenbezogene Felder (Name, Geburtstag) vollständig optional
- Passwörter als bcrypt-Hash gespeichert
- Keine Speicherung von Zahlungsmitteldaten (Stripe-seitig)
Löschkonzept
- Automatisierte Retention-Routine (täglich, 03:00 UTC)
- Manuelle Sofortlöschung einzelner Endkunden durch Betreiber im Dashboard
- Vollständige Kontolöschung innerhalb von 30 Tagen nach Vertragsende
Incident Management
- Fehler-Monitoring über Sentry (nur Betreiber-Kontext, keine Endkunden-Daten)
- Interne Benachrichtigungspflicht bei Sicherheitsvorfällen innerhalb von 24 Stunden
- Meldung an den Verantwortlichen gemäß Art. 28 Abs. 3 lit. f DSGVO unverzüglich