Testmodus — Zahlungen sind Test-Transaktionen.

Auftragsverarbeitungsvertrag (AVV)

Muster gemäß Art. 28 DSGVO für Firmen, die BAUDS zur Verarbeitung personenbezogener Daten ihrer Endkunden einsetzen.

Wer braucht das?

Wenn du als Firma / Selbstständige/r über BAUDS mit deinen eigenen Kunden kommunizierst oder Rechnungen abwickelst, verarbeitet BAUDS in deinem Auftrag personenbezogene Daten deiner Kunden. Der AVV regelt dieses Verhältnis und ist DSGVO-Pflicht.

So gehst du vor

  1. PDF herunterladen und ausdrucken (oder digital ausfüllen).
  2. Deine Firmendaten und USt-IdNr. eintragen.
  3. Unterschreiben und Kopie an kontakt@bauds.app senden.
  4. Wir bestätigen den Erhalt binnen 5 Werktagen und senden dir das gegengezeichnete Exemplar zurück.
Vollständigen Text anzeigen
AUFTRAGSVERARBEITUNGSVERTRAG (AVV)
gemaess Art. 28 DSGVO

zwischen

[Firmenname des Auftraggebers]
[Anschrift]
[USt-IdNr.]
- nachfolgend "Verantwortlicher" -

und

BAUDS (Betreiber der Plattform bauds.app)
[Vor- und Nachname / Firmenname]
[Anschrift]
kontakt@bauds.app
- nachfolgend "Auftragsverarbeiter" -


1. GEGENSTAND UND DAUER DES AUFTRAGS

1.1 Gegenstand: Bereitstellung der Plattform BAUDS zur Vermittlung
    von Bau- und Handwerksauftraegen, einschliesslich Speicherung
    von Auftrags-, Angebots-, Nachrichten- und Bewertungsdaten.

1.2 Dauer: Der Vertrag beginnt mit Registrierung des Verantwortlichen
    und endet mit Loeschung des Kontos.


2. ART UND ZWECK DER VERARBEITUNG

2.1 Art: Erhebung, Erfassung, Organisation, Speicherung, Anpassung,
    Auslesen, Abfragen, Uebermittlung, Loeschung.

2.2 Zweck: Vermittlung von Auftraegen, Kommunikation zwischen
    Vertragsparteien, Zahlungsabwicklung, Bewertungssystem.


3. ART DER PERSONENBEZOGENEN DATEN

- Stammdaten (Name, Anschrift, E-Mail, Telefon)
- Kommunikationsdaten (Nachrichten zwischen Verantwortlichem
  und Endkunden)
- Vertragsdaten (Auftraege, Angebote, Rechnungen)
- Nutzungsdaten (Login-Zeiten, IP-Adressen, Geraete-Informationen)


4. KATEGORIEN BETROFFENER PERSONEN

- Endkunden des Verantwortlichen
- Mitarbeiter des Verantwortlichen
- Interessenten


5. PFLICHTEN DES AUFTRAGSVERARBEITERS

5.1 Verarbeitung nur nach dokumentierter Weisung.
5.2 Vertraulichkeitsverpflichtung aller berechtigten Personen.
5.3 Ergreifung der erforderlichen technischen und organisatorischen
    Massnahmen (TOMs, siehe Anhang 1).
5.4 Unterstuetzung des Verantwortlichen bei Betroffenenrechten
    (Art. 15-22 DSGVO).
5.5 Unverzuegliche Meldung von Datenschutzverletzungen (max. 72h).
5.6 Nach Vertragsende: Loeschung oder Rueckgabe aller Daten.
5.7 Nachweis der Einhaltung auf Anforderung.


6. PFLICHTEN DES VERANTWORTLICHEN

6.1 Rechtmaessigkeit der Verarbeitung (eigene Rechtsgrundlage).
6.2 Erteilung dokumentierter Weisungen.
6.3 Kontrolle der Einhaltung technischer und organisatorischer
    Massnahmen (mind. jaehrlich, Nachweis genuegt).


7. UNTERAUFTRAGSVERARBEITER

Der Verantwortliche erteilt eine allgemeine Genehmigung fuer den
Einsatz folgender Unterauftragsverarbeiter:

- Supabase / Lovable Cloud (Hosting, DB, Auth) - EU
- Stripe Payments Europe, Ltd. (Zahlungsabwicklung Abo-Gebühren) - EU/USA
- Resend (E-Mail-Versand) - EU/USA
- Cloudflare (CDN, DDoS-Schutz) - Global
- Firebase Cloud Messaging (Push Android/Web) - USA
- Apple Push Notification Service (Push iOS) - USA

Bei Wechsel wird der Verantwortliche mind. 30 Tage vorher informiert
und kann widersprechen.


8. DRITTLAENDER-UEBERMITTLUNGEN

Uebermittlungen in Drittlaender erfolgen ausschliesslich auf Basis
der EU-Standardvertragsklauseln (SCC, Modul 2/3, DB 2021/914).


9. HAFTUNG UND SCHLUSSBESTIMMUNGEN

9.1 Haftung nach Art. 82 DSGVO.
9.2 Bei Beendigung: Loeschung binnen 30 Tagen, ausser gesetzliche
    Aufbewahrungspflichten stehen entgegen.
9.3 Gerichtsstand ist Sitz des Auftragsverarbeiters.
9.4 Bei Widerspruch AVV vor Haupt-AGB.


ANHANG 1 - TECHNISCHE UND ORGANISATORISCHE MASSNAHMEN (TOMs)

1. Vertraulichkeit
   - Zugangs- und Zutrittskontrolle beim Hosting-Anbieter
   - Rollen- und Rechtekonzept (RLS in Postgres)
   - Verschluesselte Passwortspeicherung (bcrypt)

2. Integritaet
   - HTTPS (TLS 1.2+) fuer alle Uebertragungen
   - Datenbank-Verschluesselung at rest (AES-256)
   - Zugangsprotokollierung

3. Verfuegbarkeit
   - Automatische taegliche Backups
   - Point-in-Time Recovery (PITR)
   - Redundante Infrastruktur

4. Belastbarkeit
   - Monitoring und Alerting
   - Regelmaessige Sicherheits-Scans

5. Wiederherstellbarkeit
   - Dokumentiertes Disaster-Recovery-Playbook
   - RTO: 24h, RPO: 24h (Standard-Tier)



Ort, Datum: _______________________________________

Verantwortlicher: __________________________________

Auftragsverarbeiter (BAUDS): _______________________