Auftragsverarbeitungsvertrag (AVV)

Stand: 22.03.2026

Vertrag zur Auftragsverarbeitung gemäß Art. 28 DSGVO

Gilt für: Koordinatoren und Agenturen

§ 1 Gegenstand und Dauer

Dieser Auftragsverarbeitungsvertrag (AVV) ergänzt den Nutzungsvertrag (AGB) zwischen dem Auftraggeber (Koordinator bzw. Agentur) und dem Auftragnehmer ([FIRMENNAME], Betreiber der Plattform carefy.me).

Der Auftragnehmer verarbeitet personenbezogene Daten im Auftrag des Auftraggebers ausschließlich im Rahmen der Plattformnutzung.

Die Dauer der Auftragsverarbeitung richtet sich nach der Laufzeit des Nutzungsvertrags.

§ 2 Art und Zweck der Verarbeitung

Die Verarbeitung umfasst folgende Tätigkeiten:

  • Speicherung und Verwaltung von Pflegefalldaten (inkl. Gesundheitsdaten gemäß Art. 9 DSGVO)
  • Speicherung und Verwaltung von Betreuerinnen-Profilen
  • Vermittlung und Kommunikation zwischen Familien, Koordinatoren und Agenturen
  • Vertragsverwaltung und Abrechnung
  • E-Mail-Benachrichtigungen im Rahmen des Vermittlungsprozesses

§ 3 Art der personenbezogenen Daten

Folgende Datenkategorien werden verarbeitet:

  • Kontaktdaten: Name, E-Mail, Telefon, Adresse
  • Geschäftsdaten: Firmenname, USt-ID, Adressen
  • Gesundheitsdaten: Pflegegrad, Erkrankungen, Mobilität, Pflegebedarf (Art. 9 DSGVO)
  • Profildaten: Qualifikationen, Sprachkenntnisse, Nationalität, Erfahrung
  • Nutzungsdaten: Login-Zeitpunkte, Aktionshistorie

§ 4 Kategorien betroffener Personen

  • Pflegebedürftige Personen und deren Angehörige
  • Betreuungskräfte (Caregivers)
  • Mitarbeiter der Koordinatoren und Agenturen

§ 5 Pflichten des Auftragnehmers

Der Auftragnehmer verpflichtet sich:

  • Personenbezogene Daten nur auf dokumentierte Weisung des Auftraggebers zu verarbeiten.
  • Alle mit der Verarbeitung betrauten Personen zur Vertraulichkeit zu verpflichten.
  • Geeignete technische und organisatorische Maßnahmen zur Sicherheit der Verarbeitung zu ergreifen.
  • Den Auftraggeber bei der Erfüllung von Betroffenenrechten zu unterstützen.
  • Den Auftraggeber unverzüglich über Datenschutzverletzungen zu informieren.
  • Nach Beendigung des Auftrags alle personenbezogenen Daten zu löschen oder zurückzugeben.

§ 6 Technische und organisatorische Maßnahmen

Der Auftragnehmer hat insbesondere folgende Maßnahmen umgesetzt:

  • Verschlüsselung der Datenübertragung (HTTPS/TLS)
  • Zugriffskontrolle durch JWT-basierte Authentifizierung
  • Mandantentrennung (Tenant-Isolation) in der Datenbank
  • Passwort-Hashing (BCrypt)
  • Zwei-Faktor-Authentifizierung (TOTP) als Option
  • Regelmäßige Sicherheitsupdates und Backups
  • Protokollierung von Zugriffen (Audit-Log)

§ 7 Unterauftragsverarbeiter

Der Auftragnehmer setzt folgende Unterauftragsverarbeiter ein:

Hosting-Anbieter: [HOSTING-ANBIETER], Serverstandort: EU

Dateispeicher (MinIO/S3): [STORAGE-ANBIETER], Serverstandort: EU

E-Mail-Versand: [MAIL-ANBIETER], Serverstandort: EU

Der Auftraggeber wird über Änderungen bei Unterauftragsverarbeitern vorab informiert und hat ein Widerspruchsrecht.

§ 8 Rechte des Auftraggebers

Der Auftraggeber hat das Recht:

  • Vor Beginn und während der Verarbeitung die technischen und organisatorischen Maßnahmen des Auftragnehmers zu überprüfen.
  • Weisungen hinsichtlich Art, Umfang und Verfahren der Datenverarbeitung zu erteilen.
  • Jederzeit Auskunft über die verarbeiteten Daten zu verlangen.

§ 9 Haftung

Für Schäden, die durch eine nicht ordnungsgemäße oder vertragswidrige Verarbeitung entstehen, haften die Parteien nach den gesetzlichen Bestimmungen der DSGVO (Art. 82 DSGVO).

§ 10 Schlussbestimmungen

Änderungen dieses AVV bedürfen der Schriftform.

Es gilt das Recht der Bundesrepublik Deutschland.

Dieser AVV tritt mit Registrierung auf der Plattform in Kraft und gilt für die Dauer der Nutzung.