Entwurf: Dieser Text muss vor dem Start von einer Anwältin oder einem Anwalt bzw. einem Datenschutzbeauftragten geprüft und mit den echten Firmendaten ergänzt werden. Stellen in [eckigen Klammern] sind Platzhalter.
Vertrag zur Auftragsverarbeitung (AVV)
nach Art. 28 DSGVO zwischen dem registrierten Dienst („Verantwortlicher“) und Alltagshilfe Vital, Zur Obstwiese 13, 46514 Schermbeck („Auftragsverarbeiter“). Stand: 10. Oktober 2026. Der Vertrag wird mit der Registrierung elektronisch geschlossen; Zeitpunkt und Version der Zustimmung werden gespeichert.
1. Gegenstand und Dauer
Bereitstellung von Stundenradar zur Planung von Einsätzen aus Budgets der Pflegeversicherung. Die Verarbeitung dauert so lange wie der Hauptvertrag (siehe AGB).
2. Art der Daten und Betroffene
- Klienten des Verantwortlichen: Name, Budgetart, Restguthaben, Monate mit Leistungsnachweis, zuständige Betreuungskraft.
- Mitarbeitende des Verantwortlichen: Name, E-Mail-Adresse, Rolle.
- Besondere Kategorien: Die Budgetarten lassen auf eine Pflegebedürftigkeit schließen (Gesundheitsdaten, Art. 9 DSGVO). Pflegegrad, Diagnosen, Adressen und Geburtsdaten werden nicht in der Datenbank gespeichert. Importdateien werden im Browser des Verantwortlichen ausgewertet; für die Planung nicht benötigte Felder werden nicht an die Datenbank übertragen.
3. Pflichten des Auftragsverarbeiters
- Verarbeitung nur auf dokumentierte Weisung des Verantwortlichen; die Nutzung der Software gilt als Weisung.
- Vertraulichkeit: Alle Personen mit Zugriff sind zur Verschwiegenheit verpflichtet; § 203 StGB wird beachtet.
- Unterstützung bei Anfragen Betroffener, Meldungen von Datenpannen (unverzüglich, spätestens binnen 24 Stunden nach Kenntnis) und Datenschutz-Folgenabschätzungen.
- Nach Vertragsende Löschung aller Daten; der Verantwortliche kann vorher alle Daten selbst exportieren.
- Nachweis der Einhaltung und Ermöglichung von Kontrollen nach Absprache.
4. Technische und organisatorische Maßnahmen (Kurzfassung)
- Verschlüsselte Übertragung (TLS) und verschlüsselte Speicherung der Datenbank.
- Mandantentrennung auf Datenbankebene (Row Level Security): jeder Dienst sieht nur seine Daten.
- Rollenkonzept: Betreuungskräfte sehen nur eigene Klienten, nur Inhaber dürfen ändern.
- Zugang nur mit bestätigter E-Mail-Adresse; Anmeldung per Passwort oder persönlichem E-Mail-Link. Einladungen gelten nur für bestätigte Adressen.
- Datensparsamkeit: nur für die Planung nötige Felder.
- Tägliche Sicherung der Datenbank, vor dem Speichern verschlüsselt (AES-256); der Schlüssel liegt nur beim Auftragsverarbeiter. Jede Sicherung wird automatisch probeweise wiederhergestellt und nach 30 Tagen gelöscht.
- Kein Tracking, keine Weitergabe zu Werbezwecken.
5. Unterauftragsverarbeiter
Der Verantwortliche stimmt dem Einsatz folgender Unterauftragsverarbeiter zu:
- Lovable Labs Incorporated, Boston (USA) – Hosting der Anwendung; Übermittlung auf Grundlage der EU-Standardvertragsklauseln
- Supabase – Datenbank und Anmeldung, Serverstandort Frankfurt am Main (EU); für etwaige Zugriffe aus Drittländern gelten die EU-Standardvertragsklauseln
- Brevo (Sendinblue SAS, Paris, Frankreich) – Versand von Konto- und optionalen Monats-Erinnerungs-E-Mails
- GitHub (GitHub Inc., USA) – Ablage der verschlüsselten Sicherungen; ohne Schlüssel nicht lesbar
Über neue Unterauftragsverarbeiter wird der Verantwortliche mindestens vier Wochen vorher informiert und kann widersprechen.
6. Schlussbestimmungen
Bei Widersprüchen zwischen diesem Vertrag und den AGB geht dieser Vertrag vor. Es gilt deutsches Recht.