Auftragsverarbeitungsvertrag (AVV)
Stand: 22.03.2026
Vertrag zur Auftragsverarbeitung gemäß Art. 28 DSGVO
Gilt für: Koordinatoren und Agenturen
§ 1 Gegenstand und Dauer
Dieser Auftragsverarbeitungsvertrag (AVV) ergänzt den Nutzungsvertrag (AGB) zwischen dem Auftraggeber (Koordinator bzw. Agentur) und dem Auftragnehmer ([FIRMENNAME], Betreiber der Plattform carefy.me).
Der Auftragnehmer verarbeitet personenbezogene Daten im Auftrag des Auftraggebers ausschließlich im Rahmen der Plattformnutzung.
Die Dauer der Auftragsverarbeitung richtet sich nach der Laufzeit des Nutzungsvertrags.
§ 2 Art und Zweck der Verarbeitung
Die Verarbeitung umfasst folgende Tätigkeiten:
- Speicherung und Verwaltung von Pflegefalldaten (inkl. Gesundheitsdaten gemäß Art. 9 DSGVO)
- Speicherung und Verwaltung von Betreuerinnen-Profilen
- Vermittlung und Kommunikation zwischen Familien, Koordinatoren und Agenturen
- Vertragsverwaltung und Abrechnung
- E-Mail-Benachrichtigungen im Rahmen des Vermittlungsprozesses
§ 3 Art der personenbezogenen Daten
Folgende Datenkategorien werden verarbeitet:
- Kontaktdaten: Name, E-Mail, Telefon, Adresse
- Geschäftsdaten: Firmenname, USt-ID, Adressen
- Gesundheitsdaten: Pflegegrad, Erkrankungen, Mobilität, Pflegebedarf (Art. 9 DSGVO)
- Profildaten: Qualifikationen, Sprachkenntnisse, Nationalität, Erfahrung
- Nutzungsdaten: Login-Zeitpunkte, Aktionshistorie
§ 4 Kategorien betroffener Personen
- Pflegebedürftige Personen und deren Angehörige
- Betreuungskräfte (Caregivers)
- Mitarbeiter der Koordinatoren und Agenturen
§ 5 Pflichten des Auftragnehmers
Der Auftragnehmer verpflichtet sich:
- Personenbezogene Daten nur auf dokumentierte Weisung des Auftraggebers zu verarbeiten.
- Alle mit der Verarbeitung betrauten Personen zur Vertraulichkeit zu verpflichten.
- Geeignete technische und organisatorische Maßnahmen zur Sicherheit der Verarbeitung zu ergreifen.
- Den Auftraggeber bei der Erfüllung von Betroffenenrechten zu unterstützen.
- Den Auftraggeber unverzüglich über Datenschutzverletzungen zu informieren.
- Nach Beendigung des Auftrags alle personenbezogenen Daten zu löschen oder zurückzugeben.
§ 6 Technische und organisatorische Maßnahmen
Der Auftragnehmer hat insbesondere folgende Maßnahmen umgesetzt:
- Verschlüsselung der Datenübertragung (HTTPS/TLS)
- Zugriffskontrolle durch JWT-basierte Authentifizierung
- Mandantentrennung (Tenant-Isolation) in der Datenbank
- Passwort-Hashing (BCrypt)
- Zwei-Faktor-Authentifizierung (TOTP) als Option
- Regelmäßige Sicherheitsupdates und Backups
- Protokollierung von Zugriffen (Audit-Log)
§ 7 Unterauftragsverarbeiter
Der Auftragnehmer setzt folgende Unterauftragsverarbeiter ein:
Hosting-Anbieter: [HOSTING-ANBIETER], Serverstandort: EU
Dateispeicher (MinIO/S3): [STORAGE-ANBIETER], Serverstandort: EU
E-Mail-Versand: [MAIL-ANBIETER], Serverstandort: EU
Der Auftraggeber wird über Änderungen bei Unterauftragsverarbeitern vorab informiert und hat ein Widerspruchsrecht.
§ 8 Rechte des Auftraggebers
Der Auftraggeber hat das Recht:
- Vor Beginn und während der Verarbeitung die technischen und organisatorischen Maßnahmen des Auftragnehmers zu überprüfen.
- Weisungen hinsichtlich Art, Umfang und Verfahren der Datenverarbeitung zu erteilen.
- Jederzeit Auskunft über die verarbeiteten Daten zu verlangen.
§ 9 Haftung
Für Schäden, die durch eine nicht ordnungsgemäße oder vertragswidrige Verarbeitung entstehen, haften die Parteien nach den gesetzlichen Bestimmungen der DSGVO (Art. 82 DSGVO).
§ 10 Schlussbestimmungen
Änderungen dieses AVV bedürfen der Schriftform.
Es gilt das Recht der Bundesrepublik Deutschland.
Dieser AVV tritt mit Registrierung auf der Plattform in Kraft und gilt für die Dauer der Nutzung.