Auftragsverarbeitungsvertrag (AVV)
gemäß Art. 28 DSGVO · Stand: 27. August 2026
Präambel und Vertragsparteien
Dieser Auftragsverarbeitungsvertrag („AVV") regelt die Verarbeitung personenbezogener Daten, die eine Fachanwenderin oder ein Fachanwender („Verantwortlicher") im Rahmen der Nutzung der Plattform Getholda über eigene Klientinnen und Klienten eingibt, durch
Nikolaj Saslawski, Einzelunternehmer, Derfflingerstr. 46, 40470 Düsseldorf, Deutschland („Auftragsverarbeiter").
Dieser AVV ist Bestandteil des Nutzungsvertrags über die Plattform Getholda und kommt mit der Registrierung als Fachanwender bzw. der Nutzung der Plattform für die eigene Praxis zustande. Er bedarf keiner gesonderten Unterschrift; auf Wunsch stellen wir eine unterzeichnete Fassung bereit ([email protected]).
§ 1 Gegenstand und Dauer
Gegenstand ist die Bereitstellung der Plattform Getholda zur Organisation der Praxis des Verantwortlichen (Terminverwaltung, Klientenverwaltung, Notizen, Aufgaben, Erinnerungen, Vereinbarungen). Die Dauer entspricht der Laufzeit des Nutzungsvertrags; der AVV endet mit der Löschung des Kontos des Verantwortlichen.
§ 2 Art, Zweck und Umfang der Verarbeitung
Zweck: ausschließlich der Betrieb der Plattform für den Verantwortlichen — Speicherung, Anzeige, Erinnerungsversand und die vom Verantwortlichen ausgelösten Funktionen. Eine Nutzung für eigene Zwecke des Auftragsverarbeiters (z. B. Werbung, Profilbildung, Weitergabe) findet nicht statt.
Datenarten: Kontaktdaten der Klienten (Name/Anzeigename, Telegram-Kennung), Termin- und Buchungsdaten, Zahlungsstatus (manuelle Markierung, keine Zahlungsdaten), vom Verantwortlichen erstellte Notizen und Verlaufsparameter, Aufgaben/Fragebögen samt Antworten, hochgeladene Dateien, angenommene Vereinbarungen.
Kategorien betroffener Personen: Klientinnen und Klienten des Verantwortlichen.
Die inhaltliche Verantwortung für die eingegebenen Daten — einschließlich einer etwaigen Rechtsgrundlage für besondere Datenkategorien (Art. 9 DSGVO) — liegt beim Verantwortlichen.
§ 3 Pflichten des Auftragsverarbeiters
- Verarbeitung nur auf dokumentierte Weisung des Verantwortlichen; die Nutzung der Plattformfunktionen gilt als Weisung.
- Vertraulichkeit: Zugriff auf Klientendaten haben ausschließlich der jeweilige Verantwortliche selbst sowie — technisch bedingt und auf das Notwendige beschränkt — der Auftragsverarbeiter zu Wartungszwecken. Notizen sind zusätzlich verschlüsselt gespeichert (siehe Anlage TOM).
- Umsetzung und Aufrechterhaltung der technischen und organisatorischen Maßnahmen gemäß Anlage.
- Unterstützung des Verantwortlichen bei der Erfüllung von Betroffenenrechten (Auskunft, Berichtigung, Löschung, Datenübertragbarkeit) — u. a. durch Export- und Löschfunktionen der Plattform.
- Unverzügliche Meldung an den Verantwortlichen bei Verletzungen des Schutzes personenbezogener Daten (Art. 33 DSGVO).
- Unterstützung bei Datenschutz-Folgenabschätzungen und Konsultationen, soweit erforderlich.
§ 4 Unterauftragsverarbeiter
Der Verantwortliche stimmt dem Einsatz folgender Unterauftragsverarbeiter zu:
- Hosting-Provider des dedizierten Servers (Serverstandort Deutschland) — Betrieb von Anwendung und Datenbank.
- Cloudflare, Inc. (USA) — Reverse-Proxy/CDN und DNS; Übermittlung auf Grundlage von Standardvertragsklauseln bzw. EU-US Data Privacy Framework.
- Telegram — Zustellung von Benachrichtigungen und Erinnerungen an Klienten sowie Login.
- Google LLC (USA) — nur bei vom Verantwortlichen aktivierter Kalender-Integration (Termine, Meet-Links); SCC/DPF.
Über beabsichtigte Änderungen (Hinzufügen/Ersetzen) informiert der Auftragsverarbeiter in der Datenschutzerklärung bzw. per Mitteilung; der Verantwortliche kann aus wichtigem Grund widersprechen. Backup-Speicherung erfolgt verschlüsselt (clientseitig vor Übertragung) auf einem separaten Server.
§ 5 Kontrollrechte
Der Verantwortliche kann die Einhaltung dieses AVV überprüfen, in der Regel durch Einholung von Auskünften und vorhandenen Nachweisen. Vor-Ort-Kontrollen sind nach angemessener Ankündigung während üblicher Geschäftszeiten möglich, soweit gesetzlich erforderlich.
§ 6 Löschung und Rückgabe
Der Verantwortliche kann seine Daten jederzeit über die Plattform exportieren (u. a. Sitzungs-Export). Nach Beendigung des Nutzungsvertrags bzw. auf Weisung werden die Klientendaten des Verantwortlichen gelöscht, soweit keine gesetzlichen Aufbewahrungspflichten entgegenstehen; Sicherungskopien rotieren automatisch aus (max. 14 Tage lokal, verschlüsselt off-site).
§ 7 Schlussbestimmungen
Es gilt deutsches Recht. Bei Widersprüchen zwischen diesem AVV und dem Nutzungsvertrag geht hinsichtlich des Datenschutzes dieser AVV vor. Sollten einzelne Bestimmungen unwirksam sein, bleibt der AVV im Übrigen wirksam.
Anlage: Technische und organisatorische Maßnahmen (TOM)
- Transportverschlüsselung: ausschließlich HTTPS/TLS.
- Verschlüsselung ruhender Daten: Klienten-/Sitzungsnotizen, Fragebogen-Antworten, Parameterbezeichnungen und angenommene Vereinbarungen werden mit AES-256-GCM verschlüsselt gespeichert; der Schlüssel wird getrennt von der Datenbank vorgehalten.
- Zugriffstrennung: strikte Mandantentrennung je Fachanwender; Notizen sieht ausschließlich deren Autor.
- Authentifizierung: Login über verifizierte Telegram-Identität; Sitzungen in httpOnly-Cookies; keine Passwortspeicherung.
- Datensicherung: tägliche Backups, verschlüsselt (Verschlüsselung vor Übertragung), Aufbewahrung auf separatem Server, regelmäßige Wiederherstellungstests, automatische Rotation.
- Serverstandort: Deutschland; Zugriff nur per SSH-Schlüssel.
- Minimierung: keine Werbe-/Tracking-Dienste; Web-Statistik ausschließlich cookielos und aggregiert.
- Protokollierung: technische Server-Logs zur Fehler- und Missbrauchsanalyse mit begrenzter Aufbewahrung.