Rechtliches

Auftragsverarbeitungsvertrag (AVV)

gemäß Art. 28 DSGVO zwischen HejData und dem Kunden

Version 2026-07-06 · Stand 6. Juli 2026

1. Vertragsparteien

Auftragsverarbeiter: Lars Macario, Klingnberg 11, 25451 Quickborn, Deutschland

Auftraggeber (Verantwortlicher): Die Organisation, die HejData nutzt und diesen AVV akzeptiert.

2. Gegenstand und Dauer

Der Auftragsverarbeiter verarbeitet personenbezogene Daten im Auftrag des Auftraggebers im Rahmen der HejData-Plattform.

Die Verarbeitung beginnt mit Akzeptanz dieses AVV und endet mit Beendigung des Hauptvertrags (AGB) bzw. Löschung der betroffenen Daten.

3. Art und Zweck der Verarbeitung

Verarbeitete Datenkategorien und Zwecke:

  • Supabase-Endnutzer: E-Mail, Metadaten, Registrierungs- und Login-Zeitpunkte — Nutzerverwaltung und Ops-KPIs
  • Analytics-Events: Visitor-/Session-IDs, Pfade, Referrer, UTM-Parameter, Gerät/Browser/OS, Geo-Daten, optional E-Mail-Hash — Traffic-Analyse
  • Revenue-Events: Beträge, gehashte Kunden-E-Mails, Stripe-IDs — Umsatz-Tracking
  • Alert-Konfiguration: verschlüsselte Empfänger-E-Mail — Schwellenwert-Benachrichtigungen
  • Verbindungs-Secrets: verschlüsselt gespeicherte API-Keys — technische Anbindung

4. Pflichten des Auftragsverarbeiters

Der Auftragsverarbeiter verpflichtet sich:

  • Personenbezogene Daten nur auf dokumentierte Weisung des Auftraggebers zu verarbeiten
  • Vertraulichkeit aller mit der Verarbeitung befassten Personen sicherzustellen
  • Geeignete technische und organisatorische Maßnahmen (TOMs) umzusetzen
  • Unterauftragsverarbeiter nur mit Zustimmung des Auftraggebers einzusetzen (Liste unter /de/subauftragsverarbeiter)
  • Den Auftraggeber bei Betroffenenanfragen zu unterstützen
  • Datenpannen unverzüglich zu melden
  • Nach Vertragsende Daten zu löschen oder zurückzugeben

5. Pflichten des Auftraggebers

Der Auftraggeber ist Verantwortlicher und stellt sicher, dass:

  • Eine Rechtsgrundlage für die Verarbeitung der Endnutzer-Daten besteht
  • Betroffene informiert werden (eigene Datenschutzerklärung)
  • Bei Analytics-Nutzung erforderliche Cookie-/Tracking-Hinweise eingehalten werden
  • Nur berechtigte Supabase-Keys eingebunden werden

6. Technische und organisatorische Maßnahmen

Der Auftragsverarbeiter setzt u. a. folgende Maßnahmen ein:

  • TLS-Verschlüsselung für Datenübertragung
  • AES-256-GCM-Verschlüsselung für Connection-Secrets und Alert-E-Mails
  • Row Level Security und rollenbasierte Zugriffskontrolle
  • Service-Role-Keys ausschließlich serverseitig
  • Audit-Logging sicherheitsrelevanter Aktionen
  • Regelmäßige Backups über Supabase

7. Unterauftragsverarbeiter

Der Auftraggeber erteilt eine generelle Genehmigung für die in /de/subauftragsverarbeiter aufgeführten Dienstleister.

Bei wesentlichen Änderungen wird der Auftraggeber informiert und kann widersprechen.

8. Löschung und Rückgabe

Nach Beendigung des Auftrags werden personenbezogene Daten des Auftraggebers innerhalb von 30 Tagen gelöscht, sofern keine gesetzliche Aufbewahrungspflicht besteht.

Der Auftraggeber kann vor Löschung einen Export anfordern.

9. Kontrollrechte

Der Auftraggeber ist berechtigt, die Einhaltung dieses AVV durch geeignete Nachweise (z. B. Zertifizierungen, TOMs-Dokumentation) zu überprüfen.

Anfragen richten Sie an: hej@macario.dev