Auftragsverarbeitungsvertrag (AVV)
gemäß Art. 28 DSGVO – Stand: August 2026
§ 1 Gegenstand und Dauer
Dieser Auftragsverarbeitungsvertrag (AVV) regelt die Verarbeitung personenbezogener Daten durch die Kippels, Anton und Hennings, Eric Lawrence GbR (handelnd unter „VeynoSmart", nachfolgend „Auftragsverarbeiter") im Auftrag des Kunden (nachfolgend „Verantwortlicher") im Rahmen der Nutzung der VeynoSmart-Plattform.
Der AVV tritt mit Annahme der Nutzungsbedingungen in Kraft und endet automatisch mit Beendigung des Hauptvertrags.
§ 2 Art und Zweck der Verarbeitung
Art der verarbeiteten Daten:
- Chat-Nachrichten und Konversationsverläufe der Endnutzer
- Kontaktdaten (Name, E-Mail, Telefon) aus Lead-Formularen
- Website-Inhalte (gecrawlte Seiten für die Wissensdatenbank)
- Hochgeladene Dokumente und Dateien
- Technische Metadaten (IP-Adressen, Zeitstempel, Session-IDs)
Zweck der Verarbeitung:
- Betrieb des KI-Chatbot-Dienstes
- Generierung von KI-Antworten auf Basis der Wissensdatenbank
- Speicherung und Anzeige von Konversationsverläufen
- Lead-Erfassung und -Weiterleitung
Betroffene Personen: Endnutzer des Kunden, die mit dem eingebetteten Chatbot interagieren.
§ 3 Pflichten des Auftragsverarbeiters
Der Auftragsverarbeiter verpflichtet sich:
- Daten ausschließlich auf dokumentierte Weisung des Verantwortlichen zu verarbeiten.
- Alle mit der Verarbeitung befassten Personen zur Vertraulichkeit zu verpflichten.
- Alle gemäß Art. 32 DSGVO erforderlichen technischen und organisatorischen Maßnahmen (TOMs) zu ergreifen.
- Die Bedingungen für die Hinzuziehung weiterer Auftragsverarbeiter (Unterauftragsverarbeiter) gemäß § 5 einzuhalten.
- Den Verantwortlichen bei der Erfüllung von Betroffenenrechten zu unterstützen.
- Nach Wahl des Verantwortlichen alle personenbezogenen Daten nach Beendigung der Dienstleistung zu löschen oder zurückzugeben.
- Dem Verantwortlichen alle zur Überprüfung der Einhaltung erforderlichen Informationen bereitzustellen und Prüfungen zu ermöglichen.
§ 4 Technische und Organisatorische Maßnahmen (TOMs)
Der Auftragsverarbeiter hat folgende TOMs implementiert:
Zutrittskontrolle
Server ausschließlich in gesicherten Rechenzentren (Hetzner, ISO 27001 zertifiziert).
Zugangskontrolle
Passwort-Hashing mit bcrypt (Kostenfaktor 12), optionale Zwei-Faktor-Authentifizierung, rollenbasiertes Berechtigungskonzept.
Zugriffskontrolle
Mandantentrennung durch PostgreSQL Row-Level-Security, Datenbankzugriff nur über Applikationsschicht mit Prepared Statements.
Übertragungskontrolle
Ausschließlich verschlüsselte Übertragung via TLS 1.2+ (HTTPS). Interne Kommunikation über private Netzwerke.
Verfügbarkeitskontrolle
Automatisierte Backups, Redundanz durch Hosting-Provider, Monitoring.
Integrität
Audit-Logs, Input-Validierung, Rate-Limiting, CSRF-Schutz.
§ 5 Unterauftragsverarbeiter
Mit Abschluss dieses AVV erteilt der Verantwortliche die generelle Genehmigung zur Hinzuziehung folgender Unterauftragsverarbeiter. Änderungen werden mit mindestens 30 Tagen Vorankündigung per E-Mail mitgeteilt.
| Anbieter | Sitz | Zweck |
|---|---|---|
| Hetzner Online GmbH | Deutschland (EU) | Server-Hosting, Infrastruktur |
| Stripe, Inc. | USA (SCCs) | Zahlungsabwicklung |
| Mistral AI SAS | Frankreich (EU) | KI-Antwortgenerierung |
| Cloudflare, Inc. | USA (SCCs) | Dateispeicherung (R2), CDN |
SCCs = EU-Standardvertragsklauseln gemäß Durchführungsbeschluss (EU) 2021/914.
§ 6 Kontakt und Anfragen
Anfragen gemäß diesem AVV richten Sie bitte an: hallo@veynosmart.de
Kippels, Anton und Hennings, Eric Lawrence GbR, In der Henn 64, 50354 Hürth, Deutschland