Neu: Preisrechner – was kostet dein Projekt? Richtwerte für über 50 Leistungen, dann Angebote von geprüften Betrieben.

Vereinbarung zur Auftragsverarbeitung (AVV)

gemäß Art. 28 Abs. 3 DSGVO · Version 2026-07

zwischen dem Unternehmen, das ein Firmenkonto auf ardda.at unterhält (nachfolgend „Verantwortlicher"), und dem Betreiber der Plattform — Advecco e.U. — (nachfolgend „Auftragsverarbeiter").

§ 1 Gegenstand und Dauer

Der Auftragsverarbeiter stellt dem Verantwortlichen eine Software-Plattform zur Verwaltung seines Geschäftsbetriebs bereit (u. a. Kundenverwaltung, Auftrags- und Einsatzplanung, Zeiterfassung, Rechnungsstellung, Kommunikation). Dabei verarbeitet er personenbezogene Daten im Auftrag des Verantwortlichen. Die Vereinbarung gilt für die Dauer des Nutzungsverhältnisses (Bestehen des Firmenkontos).

§ 2 Art, Zweck und Umfang der Verarbeitung

Speichern, Verändern, Übermitteln (z. B. E-Mail-Versand von Rechnungen und Leistungsnachweisen), Löschen und Anzeigen der Daten, ausschließlich zum Zweck der Bereitstellung der Plattformfunktionen und nur auf dokumentierte Weisung des Verantwortlichen (die Nutzung der Funktionen gilt als Weisung).

§ 3 Kategorien betroffener Personen und Daten

  • Kunden des Verantwortlichen: Name, Anschrift, Kontaktdaten, Auftrags-, Termin- und Rechnungsdaten, ggf. Unterschriften auf Arbeits-/Leistungsnachweisen.
  • Mitarbeiter des Verantwortlichen: Stammdaten, Arbeitszeiten (inkl. optionaler Standortdaten beim Stempeln), Urlaubs- und Abwesenheitsdaten, Lohndaten.
  • Geschäftspartner/Lieferanten: Kontakt- und Belegdaten.

§ 4 Pflichten des Auftragsverarbeiters

  • Verarbeitung nur im Rahmen der Vereinbarung und der Plattformfunktionen (Art. 28 Abs. 3 lit. a DSGVO).
  • Vertraulichkeitsverpflichtung aller mit der Verarbeitung befassten Personen (lit. b).
  • Technische und organisatorische Maßnahmen nach Art. 32 DSGVO (§ 6, lit. c).
  • Unterstützung des Verantwortlichen bei Betroffenenrechten (Auskunft, Berichtigung, Löschung) und bei Melde­pflichten (lit. e, f).
  • Löschung bzw. Rückgabe der Daten nach Ende der Nutzung, vorbehaltlich gesetzlicher Aufbewahrungspflichten — insbesondere bleiben Rechnungsdaten gemäß GoBD/AO 10 Jahre gespeichert (lit. g).
  • Bereitstellung der zum Nachweis erforderlichen Informationen (lit. h).
  • Unverzügliche Information, falls eine Weisung nach Auffassung des Auftragsverarbeiters gegen Datenschutzrecht verstößt.

§ 5 Unterauftragsverarbeiter

Der Verantwortliche genehmigt allgemein den Einsatz folgender Kategorien von Unterauftragsverarbeitern: Rechenzentrums-/Hosting-Anbieter (Serverstandort Deutschland/EU) und E-Mail-Versanddienstleister. Über beabsichtigte Änderungen informiert der Auftragsverarbeiter; der Verantwortliche kann aus wichtigem Grund widersprechen.

§ 6 Technische und organisatorische Maßnahmen (Auszug)

  • Verschlüsselte Übertragung (TLS), Passwort-Speicherung als bcrypt-Hash, SMTP-Zugangsdaten verschlüsselt.
  • Zugriffskontrolle: rollenbasierte Zugriffe, getrennte Firmen-Mandanten (company_id-Trennung in allen Abfragen).
  • Automatisierte Lösch- und Anonymisierungsfristen (Konto-Löschung, Nachrichten nach 24 Monaten, Standortdaten der Zeiterfassung nach 90 Tagen, Mail-Protokolle nach 12 Monaten).
  • Protokollierung sicherheitsrelevanter Vorgänge (Rechnungsversand, Einwilligungen mit Zeitstempel).

§ 7 Weisungsrecht und Kontrollrechte

Weisungen erfolgen grundsätzlich über die Funktionen der Plattform oder in Textform. Der Verantwortliche hat das Recht, die Einhaltung dieser Vereinbarung zu überprüfen; der Auftragsverarbeiter stellt hierzu die erforderlichen Nachweise bereit.

§ 8 Haftung und Schlussbestimmungen

Es gilt Art. 82 DSGVO. Sollten einzelne Bestimmungen unwirksam sein, bleibt die Vereinbarung im Übrigen wirksam. Es gilt deutsches Recht.

Stand: Version 2026-07. Die Annahme wird mit Zeitstempel, Konto und Version protokolliert.

→ Datenschutzerklärung · → AGB