Auftragsverarbeitungsvertrag (AVV)
Verarbeitung im Auftrag gemäß Art. 28 DSGVO · Aetheris GmbH i. G. · für die SaaS-Lösung novaMarkets · Stand: 13.08.2026
Vertragsparteien
| Auftragnehmer (Auftragsverarbeiter) | Auftraggeber (Verantwortlicher) |
|---|---|
| Aetheris GmbH i. G. Zur Lay 22 54570 Schutz Geschäftsführer: Sascha Oertlin kontakt@aetheris-gmbh.de |
Der Kunde, der den Hauptvertrag (AGB) akzeptiert hat. Ansprechpartner: die im Kundenkonto hinterlegte Kontaktperson. |
§ 1 Gegenstand und Dauer
Gegenstand ist die Verarbeitung personenbezogener Daten durch den Auftragnehmer im Auftrag des Auftraggebers im Rahmen der Bereitstellung von novaMarkets (Planung, Erstellung und Veröffentlichung von Marketing-Inhalten, Anbindung der Zielsysteme des Auftraggebers, Kurzlinks mit Reichweitenmessung). Die Dauer entspricht der Laufzeit des Hauptvertrags (Abonnement) ab Vertragsabschluss.
§ 2 Art, Umfang und Zweck
Art, Umfang, Zweck, Datenarten und Kategorien Betroffener ergeben sich aus Anlage 1. Die Verarbeitung erfolgt nur zur Erfüllung des Hauptvertrags und nach Weisung des Auftraggebers.
§ 3 Weisungsrecht
Die Verarbeitung erfolgt ausschließlich auf dokumentierte Weisung; Hauptvertrag und AVV sind die Erstweisung. Weitere Weisungen sind in Textform zu richten an kontakt@aetheris-gmbh.de. Rechtswidrige Weisungen zeigt der Auftragnehmer an.
§ 4 Pflichten des Auftragnehmers
- Verarbeitung nur im Rahmen von § 2 und der Weisungen;
- Verpflichtung der befugten Personen auf Vertraulichkeit (Art. 28, 29, 32 Abs. 4 DSGVO);
- technisch-organisatorische Maßnahmen gemäß Anlage 2 (Art. 32 DSGVO);
- Unterstützung bei Betroffenenrechten, Datenpannen, DSFA (Art. 32–36 DSGVO).
§ 5 Technisch-organisatorische Maßnahmen
Siehe Anlage 2. Maßnahmen dürfen weiterentwickelt werden, sofern das Schutzniveau nicht unterschritten wird.
§ 6 Unterauftragsverhältnisse
(1) Allgemeine schriftliche Genehmigung (Art. 28 Abs. 2 DSGVO). Die aktuelle Liste steht in Anlage 3.
(2) Über neue oder geänderte Unterauftragsverarbeiter informiert der Auftragnehmer mindestens 30 Tage im Voraus; der Auftraggeber kann binnen 14 Tagen aus wichtigem Grund widersprechen, andernfalls besteht ein Sonderkündigungsrecht.
(3) Unterauftragsverarbeiter werden auf ein gleichwertiges Schutzniveau verpflichtet; außerhalb der EU/des EWR gelten die Garantien nach Art. 44 ff. DSGVO.
§ 7 Unterstützung bei Betroffenenrechten
Der Auftragnehmer unterstützt den Auftraggeber bei Anträgen Betroffener und leitet direkt eingehende Anfragen weiter.
§ 8 Meldung von Datenschutzverletzungen
Meldung an den Auftraggeber unverzüglich, in der Regel innerhalb von 48 Stunden nach Bekanntwerden, mit den Informationen nach Art. 33 Abs. 3 DSGVO.
§ 9 Kontroll- und Nachweisrechte
Der Auftragnehmer stellt die erforderlichen Nachweise bereit (TOM-Dokumentation, Prüfberichte der eingesetzten Rechenzentren); erforderlichenfalls sind Audits oder Vor-Ort-Prüfungen mit angemessener Vorankündigung möglich.
§ 10 Löschung und Rückgabe
Nach Vertragsende Löschung oder Rückgabe nach Wahl des Auftraggebers, vorbehaltlich gesetzlicher Aufbewahrungspflichten (steuer- und handelsrechtliche Fristen). Inhalte, die bereits in Zielsysteme des Auftraggebers veröffentlicht wurden, liegen dort in seiner eigenen Verfügung und werden von dieser Löschung nicht erfasst.
§ 11 Ort der Verarbeitung / Drittland
Die Verarbeitung findet ausschließlich in der Europäischen Union bzw. im Europäischen Wirtschaftsraum statt. Server, Datenbank und Sicherungen werden in Deutschland betrieben. Eine Übermittlung in ein Drittland findet nicht statt.
Klarstellung: Die Unterauftragnehmer-Liste unseres Hosters nennt auch Stellen in den USA und in Singapur. Diese betreffen ausschließlich Kunden mit dortigem Serverstandort. Die Server für novaMarkets stehen in Deutschland; Daten aus novaMarkets erreichen diese Stellen nicht.
§ 12 Haftung & § 13 Schlussbestimmungen
Es gelten die Regelungen des Hauptvertrags und Art. 82 DSGVO. Bei Widersprüchen geht dieser AVV in Datenschutzfragen vor. Es gilt deutsches Recht; Gerichtsstand und Form richten sich nach dem Hauptvertrag. Der AVV kommt mit Annahme der AGB zustande.
Anlage 1 — Beschreibung der Verarbeitung
Kategorien betroffener Personen
- Nutzer der Software (Mitarbeitende/Beauftragte des Auftraggebers mit Login);
- Personen, die in den vom Auftraggeber eingestellten Inhalten genannt oder abgebildet werden;
- Besucher der Zielsysteme des Auftraggebers, soweit sie einen von ihm erzeugten Kurzlink aufrufen.
Kategorien personenbezogener Daten
- Stammdaten der Nutzer (Name, E-Mail, Rolle);
- Zugangs-/Systemdaten (Kennung, IP, Zeitstempel, Rollen, Änderungsprotokoll);
- Inhaltsdaten (Artikel, Beiträge, Entwürfe, redaktionelle Planung und Freigabestände — einschließlich personenbezogener Angaben, die der Auftraggeber selbst in Inhalte einstellt);
- Zugangsdaten zu Zielsystemen des Auftraggebers und dessen KI-Zugangsschlüssel, jeweils verschlüsselt gespeichert;
- Reichweitendaten aus Kurzlinks (Zeitpunkt des Aufrufs, Herkunftsseite, grobe Gerätekennung, IP-Adresse).
Besondere Kategorien (Art. 9 DSGVO): werden vom Auftragnehmer nicht gezielt verarbeitet. Der Auftragnehmer erhebt sie nicht; sie können ausschließlich dadurch anfallen, dass der Auftraggeber sie selbst in Inhalte einstellt. In diesem Fall ist der Auftraggeber für die Rechtsgrundlage verantwortlich.
Klarstellung zu KI-Diensten: novaMarkets stellt keinen eigenen KI-Zugang bei. Nutzt der Auftraggeber die KI-Funktionen, hinterlegt er einen eigenen Zugangsschlüssel; der KI-Anbieter wird damit auf Weisung des Auftraggebers tätig und ist kein Unterauftragsverarbeiter des Auftragnehmers. Gleiches gilt für die Zielsysteme des Auftraggebers (eigene WordPress-Seiten, Konten in sozialen Netzwerken).
Art & Zweck
Cloudbasierte Bereitstellung: Erfassung und Genehmigung von Arbeitszeiten und Abwesenheiten, Berechnung von Urlaubs- und Überstunden-Salden, Erstellung von Leistungsnachweisen und Lohnbuchhaltungs-Exporten, Betrieb, Wartung, Sicherungen und Support.
Anlage 2 — Technische und organisatorische Maßnahmen
Vertraulichkeit
- Betrieb in zertifizierten Rechenzentren in Deutschland (Hetzner Online GmbH) mit physischer Zutrittssicherung; die technischen und organisatorischen Maßnahmen der Rechenzentren wurden am 19.02.2026 von der TÜV Rheinland i-sec GmbH geprüft (Bericht 63017991-01, Standorte Nürnberg und Falkenstein);
- individuelle Konten, Authentifizierung über Passwort und Token (JWT), Passwort-Hashing (bcrypt);
- rollenbasiertes Berechtigungskonzept mit mandantenweiser Zeilensicherheit in der Datenbank (kein Mandant sieht Daten eines anderen); getrennte Datenbankrollen für Anwendung, Hintergrundarbeit und Auswertung, keine davon mit Sonderrechten; Änderungsprotokoll für Konto- und Datenänderungen;
- strikte Mandantentrennung;
- Transportverschlüsselung (TLS).
Integrität & Verfügbarkeit
- Protokollierung von Erstellung, Änderung und Löschung;
- Rechenzentrums-Schutzmaßnahmen (USV, Brand-, Klima- und Zutrittsschutz), regelmäßige Sicherungen;
- zweiter Faktor (zeitbasierte Einmalkennwörter) mit Wiederherstellungscodes; Anmeldebremse gegen systematisches Durchprobieren; ausgewählte personenbezogene Spalten werden verschlüsselt gespeichert.
Verfahren zur Überprüfung
- Auftragskontrolle und Verpflichtung der Unterauftragsverarbeiter, Datenschutz-Management, geregelte Behandlung von Anfragen und Datenpannen.
Anlage 3 — Unterauftragsverarbeiter
| Anbieter | Zweck | Ort |
|---|---|---|
| Hetzner Online GmbH | Serverbetrieb, Datenbank, Datei- und Sicherungsspeicher (die gesamte Anwendung läuft auf dieser Infrastruktur) | Deutschland (EU) |
Hetzner Online GmbH: Auftragsverarbeitungsvertrag nach Art. 28 DSGVO geschlossen (Fassung 1.2 vom 16.02.2026); nach § 3 Abs. 1 des Vertrags findet die Verarbeitung ausschließlich in der EU bzw. im EWR statt. Die technischen und organisatorischen Maßnahmen der Rechenzentren wurden am 19.02.2026 von der TÜV Rheinland i-sec GmbH geprüft (Bericht 63017991-01, Standorte Nürnberg und Falkenstein) — ohne festgestellte Abweichungen.
Ein Zahlungsdienstleister ist derzeit nicht eingebunden. Sobald eine Zahlungsabwicklung aufgenommen wird, wird diese Anlage nach § 6 Abs. 2 mit 30 Tagen Vorlauf ergänzt.