Zurück zur Startseite

Auftragsverarbeitungsvertrag (AVV)

gemäß Art. 28 DSGVO — Stand: 1. August 2026 | Version 1.0

Vertragsparteien

Auftraggeber (Verantwortlicher):Der Nutzer der Anwendung Stirnio, wie bei der Registrierung angegeben — nachfolgend „Auftraggeber“

Auftragnehmer (Auftragsverarbeiter):

Sociworks Digital Solutions

Inhaber: Taylan Deniz Erdogan

Köthenwaldstr. 30

31275 Lehrte

Deutschland

E-Mail: taylandenizerdogan@gmail.com

— nachfolgend „Auftragnehmer“

§ 1 Gegenstand und Dauer des Auftrags

(1) Der Auftragnehmer stellt dem Auftraggeber die Software-as-a-Service-Anwendung Stirnio zur Verfügung. Im Rahmen der Nutzung verarbeitet der Auftraggeber personenbezogene Daten Dritter — insbesondere seiner Kunden, Geschäftspartner und Beschäftigten.

(2) Der Auftragnehmer verarbeitet diese Daten ausschließlich im Auftrag und nach Weisung des Auftraggebers. Der Auftraggeber bleibt Verantwortlicher im Sinne des Art. 4 Nr. 7 DSGVO.

(3) Die Laufzeit dieses Vertrags entspricht der Laufzeit des zugrundeliegenden Nutzungsvertrags. Er endet automatisch mit dessen Beendigung, vorbehaltlich der Regelungen in § 9.

§ 2 Art, Zweck und Umfang der Verarbeitung

(1) Art der Verarbeitung:

Erhebung, Erfassung, Organisation, Speicherung, Anpassung, Auslesen, Abfrage, Verwendung, Übermittlung, Einschränkung und Löschung personenbezogener Daten.

(2) Zweck der Verarbeitung:

Bereitstellung der Funktionen zur Rechnungsstellung, Angebotserstellung, Kunden- und Ausgabenverwaltung, Arbeitszeiterfassung und Personalverwaltung.

(3) Kategorien betroffener Personen:

  • Kunden und Geschäftspartner des Auftraggebers
  • Beschäftigte des Auftraggebers
  • Von den Beschäftigten oder Kunden benannte Kontaktpersonen

(4) Kategorien personenbezogener Daten:

KategorieKonkrete Daten
KundenstammdatenName, Firma, Anschrift, E-Mail, Telefon, Steuernummer, USt-IdNr., Zahlungsziel, Anrede
RechnungsdatenRechnungsnummer, Leistungsbeschreibung, Beträge, Steuersätze, Zahlungsstatus, Fälligkeiten
AngebotsdatenAngebotsnummer, Positionen, Gültigkeit, Freigabestatus, IP-Adresse und Zeitpunkt der Kundenfreigabe
MahndatenMahnstufe, Mahngebühren, Verzugszinsen, Versandzeitpunkt
BelegdatenHochgeladene Fotos und PDF-Dateien von Rechnungen und Quittungen samt textlichem Inhalt
BeschäftigtendatenName, Personalnummer, Position, Eintrittsdatum, Telefon, Anschrift, Lohnart, Lohnhöhe, Wochenstunden
ArbeitszeitdatenDatum, Beginn, Ende, Pausen, Status (Arbeit/Urlaub/Krank/Feiertag), Soll- und Überstunden, Jahresurlaub
BeschäftigtendokumenteArbeitsverträge, Ausweisdokumente, Aufenthaltstitel, Gesundheitszeugnisse, Zertifikate und sonstige vom Auftraggeber hochgeladene Dateien
ZugangsdatenE-Mail-Adressen und Berechtigungsprofile eingeladener Teammitglieder

(5)Eine Verarbeitung besonderer Kategorien personenbezogener Daten (Art. 9 DSGVO) ist nicht Gegenstand dieses Vertrags. Soweit der Auftraggeber dennoch solche Daten hochlädt (z. B. Gesundheitszeugnisse), erfolgt dies auf eigene Verantwortung und auf Grundlage einer vom Auftraggeber sicherzustellenden Rechtsgrundlage.

§ 3 Weisungsrecht des Auftraggebers

(1) Der Auftragnehmer verarbeitet personenbezogene Daten ausschließlich auf dokumentierte Weisung des Auftraggebers. Die Nutzung der Anwendung durch den Auftraggeber gilt als Weisung im Sinne dieses Vertrags.

(2) Weisungen, die über die vertraglich vereinbarten Funktionen hinausgehen, bedürfen der Textform an support@stirnio.de.

(3) Der Auftragnehmer informiert den Auftraggeber unverzüglich, wenn er der Auffassung ist, dass eine Weisung gegen datenschutzrechtliche Vorschriften verstößt. Er ist berechtigt, die Ausführung einer solchen Weisung auszusetzen.

(4) Eine Verarbeitung außerhalb der Weisung erfolgt nur, wenn der Auftragnehmer hierzu rechtlich verpflichtet ist. In diesem Fall teilt er dem Auftraggeber die rechtliche Anforderung vor der Verarbeitung mit, sofern das betreffende Recht dies nicht wegen eines wichtigen öffentlichen Interesses verbietet.

§ 4 Technische und organisatorische Maßnahmen (Art. 32 DSGVO)

Der Auftragnehmer trifft folgende Maßnahmen zur Gewährleistung eines dem Risiko angemessenen Schutzniveaus:

(1) Vertraulichkeit

  • Zugangskontrolle: Zugriff auf die Anwendung ausschließlich über passwortgeschützte Nutzerkonten mit E-Mail-Verifizierung
  • Zugriffskontrolle: Mandantentrennung auf Datenbankebene durch Row-Level-Security (RLS); jeder Datensatz ist einem Unternehmen zugeordnet, ein Zugriff auf Daten anderer Auftraggeber ist technisch ausgeschlossen
  • Rollenkonzept: Abgestufte Berechtigungen für eingeladene Teammitglieder (modulbasierte Lese-/Schreibrechte)
  • Verschlüsselung: Transportverschlüsselung (TLS 1.2+) für sämtliche Verbindungen; Verschlüsselung ruhender Daten durch den Infrastrukturanbieter

(2) Integrität

  • Eingabekontrolle: Protokollierung sicherheitsrelevanter Datenänderungen in einem Audit-Log (Zeitpunkt, Nutzer, betroffener Datensatz, alter und neuer Wert)
  • Unveränderbarkeit: Ausgestellte Rechnungen sind durch Datenbank-Trigger gegen nachträgliche Änderung geschützt (GoBD-Konformität)
  • Weitergabekontrolle: Zugriff auf hochgeladene Dokumente ausschließlich über zeitlich befristete signierte URLs (Gültigkeit 60 Sekunden); jeder Zugriff wird protokolliert

(3) Verfügbarkeit und Belastbarkeit

  • Automatische tägliche Sicherung der Datenbank durch den Infrastrukturanbieter
  • Redundante Infrastruktur des Hosting-Anbieters
  • Exportfunktion zur eigenständigen Datensicherung durch den Auftraggeber

(4) Verfahren zur regelmäßigen Überprüfung

  • Protokollierung von Zugriffen und sicherheitsrelevanten Ereignissen
  • Regelmäßige Aktualisierung der eingesetzten Software-Bibliotheken

(5) Der Auftragnehmer behält sich vor, die Maßnahmen weiterzuentwickeln, sofern das Schutzniveau dadurch nicht unterschritten wird.

§ 5 Unterauftragsverhältnisse

(1) Der Auftraggeber stimmt dem Einsatz folgender Unterauftragsverarbeiter zu:

UnterauftragnehmerSitzLeistungServerstandortDrittlandgrundlage
Supabase Inc.SingapurDatenbank, Authentifizierung, DateispeicherEU (Frankfurt)— (EU)
Netlify Inc.USAHosting und Auslieferung der AnwendungUSA/CDNEU-US DPF, SCC
Resend Inc.USAVersand transaktionaler E-Mails inkl. PDF-AnhängenUSAEU-US DPF, SCC
Google LLCUSAKI-gestützte Belegerkennung (Gemini API) — nur bei aktiver Nutzung dieser FunktionUSAEU-US DPF, SCC

(2) Der Auftragnehmer hat mit jedem Unterauftragnehmer Verträge geschlossen, die den Anforderungen des Art. 28 Abs. 4 DSGVO entsprechen.

(3) Hinweis zur KI-gestützten Belegerkennung: Diese Funktion ist optional. Belege können jederzeit auch manuell erfasst werden, ohne dass eine Übermittlung an Google LLC stattfindet. Der Auftraggeber entscheidet eigenverantwortlich über die Nutzung.

(4) Der Auftragnehmer informiert den Auftraggeber mindestens vier Wochen im Voraus per E-Mail über beabsichtigte Änderungen in Bezug auf die Hinzuziehung oder Ersetzung von Unterauftragnehmern. Der Auftraggeber kann der Änderung innerhalb dieser Frist aus wichtigem, datenschutzrechtlichem Grund widersprechen. Im Falle eines berechtigten Widerspruchs ist jede Partei berechtigt, den Vertrag zu kündigen.

§ 6 Unterstützungspflichten des Auftragnehmers

(1) Betroffenenrechte: Der Auftragnehmer unterstützt den Auftraggeber im Rahmen des technisch Möglichen bei der Erfüllung von Anträgen betroffener Personen (Art. 15–22 DSGVO). Wendet sich eine betroffene Person unmittelbar an den Auftragnehmer, leitet dieser die Anfrage unverzüglich an den Auftraggeber weiter.

(2) Datenschutzverletzungen: Der Auftragnehmer meldet dem Auftraggeber Verletzungen des Schutzes personenbezogener Daten unverzüglich, spätestens jedoch innerhalb von 24 Stunden nach Kenntniserlangung. Die Meldung enthält, soweit verfügbar:

  • Beschreibung der Art der Verletzung
  • Kategorien und ungefähre Zahl betroffener Personen und Datensätze
  • Beschreibung der wahrscheinlichen Folgen
  • Ergriffene oder vorgeschlagene Abhilfemaßnahmen

(3) Datenschutz-Folgenabschätzung: Der Auftragnehmer unterstützt den Auftraggeber auf Anfrage bei einer Datenschutz-Folgenabschätzung nach Art. 35 DSGVO sowie bei einer vorherigen Konsultation nach Art. 36 DSGVO.

(4) Nachweise: Der Auftragnehmer stellt dem Auftraggeber auf Anfrage die zum Nachweis der Einhaltung dieses Vertrags erforderlichen Informationen zur Verfügung.

§ 7 Kontrollrechte des Auftraggebers

(1) Der Auftraggeber hat das Recht, die Einhaltung dieses Vertrags zu überprüfen.

(2) Die Überprüfung erfolgt in der Regel durch Einholung von Auskünften und Vorlage geeigneter Nachweise. Vor-Ort-Kontrollen sind nach vorheriger Anmeldung mit angemessener Frist (mindestens zwei Wochen) und während der üblichen Geschäftszeiten möglich; sie dürfen den Geschäftsbetrieb nicht unverhältnismäßig beeinträchtigen.

(3) Der Auftragnehmer kann für Kontrollen, die über die Bereitstellung von Standardnachweisen hinausgehen, eine angemessene Vergütung verlangen.

§ 8 Vertraulichkeit

(1) Der Auftragnehmer verpflichtet alle mit der Verarbeitung befassten Personen auf Vertraulichkeit (Art. 28 Abs. 3 lit. b DSGVO) und stellt sicher, dass diese über die einschlägigen datenschutzrechtlichen Vorgaben unterrichtet sind.

(2) Diese Verpflichtung besteht auch nach Beendigung des Vertrags fort.

§ 9 Löschung und Rückgabe nach Vertragsende

(1) Nach Beendigung des Nutzungsvertrags hat der Auftraggeber 30 Tage Zeit, seine Daten über die Exportfunktion der Anwendung herunterzuladen.

(2) Nach Ablauf dieser Frist löscht der Auftragnehmer die im Auftrag verarbeiteten Daten, soweit keine gesetzlichen Aufbewahrungspflichten entgegenstehen.

(3) Ausnahme — gesetzliche Aufbewahrungspflicht: Ausgestellte Rechnungen und zugehörige Buchungsbelege unterliegen der zehnjährigen Aufbewahrungspflicht nach § 147 Abs. 3 AO und § 14b UStG. Diese Daten werden nach Vertragsende in einem gesperrten Archivbestand aufbewahrt, ausschließlich zur Erfüllung dieser gesetzlichen Pflicht verarbeitet und nach Fristablauf gelöscht (Art. 17 Abs. 3 lit. b DSGVO).

(4) Beschäftigtendokumente werden auf Weisung des Auftraggebers jederzeit gelöscht; eine gesetzliche Aufbewahrungspflicht besteht insoweit grundsätzlich nicht, soweit es sich nicht um lohnsteuerrelevante Unterlagen handelt.

(5) Die Löschung wird dem Auftraggeber auf Anfrage in Textform bestätigt.

§ 10 Haftung

(1) Für die Haftung gilt Art. 82 DSGVO.

(2) Im Innenverhältnis haftet jede Partei für Schäden, die auf einer von ihr zu vertretenden Pflichtverletzung beruhen.

(3) Der Auftraggeber ist verantwortlich für die Zulässigkeit der Verarbeitung sowie für die Wahrung der Rechte betroffener Personen. Er stellt insbesondere sicher, dass er über eine Rechtsgrundlage für die Verarbeitung der von ihm eingegebenen Daten verfügt.

§ 11 Schlussbestimmungen

(1) Änderungen und Ergänzungen dieses Vertrags bedürfen der Textform.

(2) Bei Widersprüchen zwischen diesem AVV und den AGB gehen die Regelungen dieses AVV vor, soweit die Verarbeitung personenbezogener Daten im Auftrag betroffen ist.

(3) Sollten einzelne Bestimmungen unwirksam sein, bleibt die Wirksamkeit der übrigen Bestimmungen unberührt.

(4) Es gilt deutsches Recht.

Dieser Auftragsverarbeitungsvertrag wird mit Bestätigung bei der Registrierung Vertragsbestandteil. Der Zeitpunkt der Zustimmung sowie die Versionsnummer werden dokumentiert.

Sociworks Digital Solutions — Taylan Deniz Erdogan
Köthenwaldstr. 30, 31275 Lehrte