B
BizBrew

Auftragsverarbeitungsvertrag (AVV)

Wenn Ihr Unternehmen personenbezogene Daten von Kunden oder Mitarbeitenden in BizBrew speichert, verarbeiten wir diese Daten in Ihrem Auftrag. Die DSGVO verlangt dafür einen Auftragsverarbeitungsvertrag.

Vertrag erhalten

NOT CONFIGURED: LEGAL_DPA_URL

Für ein gegengezeichnetes Exemplar schreiben Sie an [email protected]

Diese Übersetzung wurde noch nicht anwaltlich geprüft. Bis dahin ist die englische Fassung maßgeblich. Englische Fassung lesen

1. Rollen

Ein Unternehmen, das BizBrew nutzt („Mandant“), entscheidet über Zwecke und Mittel der Verarbeitung der personenbezogenen Daten seiner Kunden und Mitarbeitenden und ist dafür Verantwortlicher. Der im Impressum genannte Anbieter (BizBrew UG (haftungsbeschränkt) i.G.) verarbeitet diese Daten ausschließlich im Auftrag des Mandanten als Auftragsverarbeiter nach Art. 28 DSGVO.

2. Inhalt des Vertrags

Der Vertrag regelt die nach Art. 28 Abs. 3 DSGVO erforderlichen Punkte, darunter:

  • Gegenstand, Dauer, Art und Zweck der Verarbeitung;
  • Art der personenbezogenen Daten und Kategorien betroffener Personen (zum Beispiel Kunden, Buchungen, Zahlungen, Personalunterlagen und bei Mandanten aus dem Gesundheitswesen Behandlungsnotizen);
  • Verarbeitung nur auf dokumentierte Weisung des Mandanten;
  • Vertraulichkeit der zur Verarbeitung befugten Personen;
  • die technischen und organisatorischen Maßnahmen (Abschnitt 3);
  • die Bedingungen für die Beauftragung von Unterauftragsverarbeitern (siehe die Liste der Unterauftragsverarbeiter);
  • Unterstützung bei Betroffenenanfragen, Sicherheit, Meldung von Datenschutzverletzungen und Folgenabschätzungen;
  • Löschung oder Rückgabe der Daten nach Ende der Leistung;
  • Informations- und Kontrollrechte des Mandanten.

3. Umgesetzte technische und organisatorische Maßnahmen

  • Sämtlicher Datenverkehr wird bei der Übertragung mit TLS verschlüsselt; eigene Domains erhalten automatisch TLS-Zertifikate.
  • Mandantentrennung: Jeder Datensatz trägt eine Mandantenkennung. Das Backend filtert jede Abfrage nach dem Mandanten des angemeldeten Benutzers und prüft dessen Zugehörigkeit und Rolle. Direkter Datenbankzugriff ist für Benutzer gesperrt, und PostgreSQL-Row-Level-Security ist auf jeder Tabelle als zusätzliche Absicherung aktiviert.
  • Rollen- und berechtigungsbasierter Zugriff für Mandanten-Administratoren und Mitarbeitende.
  • Protokollierung wichtiger administrativer Aktionen.
  • Tägliche Datenbanksicherungen, 7 Tage auf dem Server und 30 Tage extern aufbewahrt.
  • Server-Härtung: Webverkehr wird nur über Cloudflare angenommen, interne Dienst-Ports sind aus dem Internet gesperrt, SSH-Zugang nur per Schlüssel und gegen Brute-Force-Angriffe geschützt.
  • Kartenzahlungsdaten verarbeitet Stripe; sie werden nie auf BizBrew-Servern gespeichert.