Auftragsverarbeitungsvertrag (AVV)

Gemäß Art. 28 Abs. 3 DSGVO (Datenschutz-Grundverordnung)

Rechtsstatus

Diese Rechtstexte und Unternehmensangaben sind noch nicht für den öffentlichen Produktivbetrieb freigegeben. Vor Go-live müssen sie mit den geprüften Unternehmensdaten und rechtlicher Freigabe veröffentlicht werden.

Vertragsparteien

Auftragnehmer

Kombibo - Betreiberangaben vor Produktivfreigabe ergänzen

Rechtliche Anschrift vor Produktivfreigabe ergänzen

1010 Wien, Österreich

E-Mail: datenschutz@kombibo.at

Auftraggeber

Auftraggeber gemäß Kundenkonto und Hauptvertrag

Unternehmensanschrift gemäß hinterlegten Stammdaten

E-Mail-Adresse gemäß hinterlegtem Administratorkonto

§ 1 Gegenstand und Dauer

  1. Dieser Vertrag regelt die Verarbeitung personenbezogener Daten durch den Auftragnehmer im Auftrag des Auftraggebers im Zusammenhang mit der Nutzung der SaaS-Plattform "Kombibo" (Bau-ERP-Software).
  2. Der Vertrag gilt ab dem Zeitpunkt der Registrierung des Auftraggebers auf der Plattform und wird auf unbestimmte Zeit geschlossen. Er endet automatisch mit der Beendigung des Hauptnutzungsvertrages (AGB).
  3. Der Auftragnehmer verarbeitet die Daten ausschließlich im Rahmen dieses Vertrages und nach den Weisungen des Auftraggebers, soweit nicht durch unionsrechtliches oder mitgliedstaatliches Recht geboten (Art. 28 Abs. 3 lit. a DSGVO).

§ 2 Art, Umfang und Zweck der Verarbeitung

DatenkategorieBetroffene PersonenVerarbeitungszweck
Bestandsdaten (Name, Adresse, UID)Kunden, LieferantenCRM, Projektverwaltung
Kontaktdaten (E-Mail, Telefon)Kunden, Lieferanten, MitarbeiterKommunikation, Dokumentenversand
Benutzerdaten (Name, E-Mail, Rolle)Mitarbeiter des AuftraggebersAuthentifizierung, Autorisierung
Dokumentinhalte (Rechnungen, Angebote)KundenDokumentenmanagement, e-Rechnung
OCR-Daten (Lieferscheine, PDFs)LieferantenBelegerfassung, Lieferabgleich
Nutzungsdaten (Logins, Aktivität)Mitarbeiter des AuftraggebersBetriebssicherheit, Fehlerbehebung

§ 3 Technisch-organisatorische Maßnahmen (TOMs)

Der Auftragnehmer hat folgende Maßnahmen zum Schutz der personenbezogenen Daten gemäß Art. 32 DSGVO implementiert:

a) Zugangskontrolle

  • Authentifizierung über Clerk (OAuth 2.0, MFA unterstützt)
  • Rollerbasierte Zugriffskontrolle (RBAC) mit 6 Berechtigungsstufen
  • Mandantenisolierung auf Datenbankebene (PostgreSQL Row-Level Security, FORCE RLS)

b) Datentransportkontrolle

  • Verschlüsselte Datenübertragung via TLS 1.3 (HTTPS)
  • CSP, HSTS, X-Frame-Options und weitere Sicherheits-Header aktiv
  • Presigned URLs mit kurzer Gültigkeitsdauer für Dateizugriff

c) Datenspeicherung und -trennung

  • Hosting bei Hetzner Online GmbH (Deutschland/EU)
  • Datenbank: PostgreSQL mit FORCE ROW LEVEL SECURITY auf allen Mandantentabellen
  • Dateispeicher: S3-kompatibel (Hetzner Object Storage, EU-Region)
  • Tägliche verschlüsselte Backups (7 Tage / 4 Wochen / 3 Monate Aufbewahrung)

d) Eingabekontrolle und Audit

  • Append-only Audit-Log (audit.audit_events) für kritische Mutationen
  • Immutability-Trigger auf finalisierten Dokumenten (Storno/Gutschrift-Kette)
  • Rate Limiting auf sensiblen Endpunkten (OCR, AI, Media, E-Mail)

e) Verfügbarkeitskontrolle

  • Docker Compose mit automatischem Neustart (restart: unless-stopped)
  • Health-Checks für alle Services (Web, Worker, Datenbank)
  • Monitoring und Alerting (Sentry, in-app Überwachungsdashboard)

§ 4 Berichtigung, Einschränkung und Löschung von Daten

  1. Der Auftragnehmer unterstützt den Auftraggeber bei der Erfüllung von Anfragen betroffener Personen zu Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung (Art. 18) und Datenübertragbarkeit (Art. 20 DSGVO).
  2. Der Auftraggeber kann über die Funktion "Meine Daten" in den Einstellungen jederzeit einen Datenexport (Art. 20 DSGVO) anfordern oder die Löschung (Art. 17 DSGVO) seiner personenbezogenen Daten beantragen.
  3. Eine Löschung unterbleibt, soweit gesetzliche Aufbewahrungspflichten (insbesondere § 132 BAO — 7 Jahre) entgegenstehen. In diesem Fall werden die Daten gesperrt und ausschließlich zur Erfüllung der gesetzlichen Pflichten verarbeitet.

§ 5 Unterauftragsverhältnisse

Der Auftragnehmer setzt folgende Unterauftragsverarbeiter (Art. 28 Abs. 2 DSGVO) ein:

UnterauftragsverarbeiterLeistungSitz / DrittlandGarantien
Clerk Inc.Authentifizierung, BenutzerverwaltungUSA / EUDPA; geeignete Garantien nach DSGVO, sofern erforderlich
Mistral AIOCR-VerarbeitungFrankreich (EU)DPA, EU-Recht
OpenAIEmbeddings, Chat, Vision, WhisperUSA / EUDPA, SCC
Hetzner Online GmbHServer-Hosting, Object StorageDeutschland (EU)DPA, EU-Recht
Sentry.ioFehlermonitoringUSA / EUDPA, SCC

Der Auftraggeber erteilt hiermit seine generelle Genehmigung zur Einbindung der oben genannten Unterauftragsverarbeiter. Bei Wechsel oder Hinzunahme neuer Unterauftragsverarbeiter wird der Auftraggeber unverzüglich informiert und erhält ein Widerspruchsrecht (Art. 28 Abs. 2 DSGVO).

§ 6 Kontrollrechte und Auskunft

  1. Der Auftraggeber ist berechtigt, sich von den technisch-organisatorischen Maßnahmen und den Verarbeitungsvorgängen zu überzeugen.
  2. Der Auftragnehmer erteilt dem Auftraggeber auf Verlangen jederzeit Auskunft über die im Rahmen dieses Vertrages verarbeiteten Datenkategorien, die Anzahl der betroffenen Personen, die Verarbeitungszwecke und die Speicherdauer.
  3. Der Auftragnehmer unterstützt den Auftraggeber bei der Durchführung von Datenschutz-Folgenabschätzungen (Art. 35 DSGVO) und vorherigen Konsultationen (Art. 36 DSGVO).

§ 7 Mitteilung bei Datenschutzverletzungen

  1. Der Auftragnehmer unterrichtet den Auftraggeber unverzüglich, spätestens jedoch innerhalb von 48 Stunden nach Bekanntwerden, über festgestellte Verletzungen des Schutzes personenbezogener Daten (Art. 33 DSGVO).
  2. Die Mitteilung umfasst: Art der Verletzung, betroffene Datenkategorien, ungefähre Anzahl betroffener Personen, beschriebene Folgen und ergriffene Maßnahmen.
  3. Der Auftragnehmer unterstützt den Auftraggeber bei der Meldung an die Aufsichtsbehörde (Art. 33 DSGVO) und der Benachrichtigung betroffener Personen (Art. 34 DSGVO).

§ 8 Löschung und Rückgabe von Daten

  1. Nach Beendigung des Auftragsverhältnisses löscht der Auftragnehmer alle personenbezogenen Daten innerhalb von 30 Tagen, sofern keine gesetzliche Aufbewahrungspflicht (§ 132 BAO, 7 Jahre) eine längere Speicherung erfordert.
  2. Der Auftraggeber kann vor Beendigung einen vollständigen Datenexport (Art. 20 DSGVO) über die Funktion "Meine Daten" anfordern.
  3. Die Löschung wird dokumentiert und dem Auftraggeber auf Verlangen bestätigt.

§ 9 Schlussbestimmungen

  1. Änderungen und Ergänzungen dieses Vertrages bedürfen der Schriftform. Dies gilt auch für die Aufhebung dieses Schriftformerfordernisses.
  2. Es gilt österreichisches Recht unter Ausschluss der Verweisungsnormen des internationalen Privatrechts.
  3. Ausschließlicher Gerichtsstand für alle Streitigkeiten aus diesem Vertrag ist Wien, Österreich.
  4. Sollten einzelne Bestimmungen dieses Vertrages unwirksam sein oder werden, bleibt die Wirksamkeit der übrigen Bestimmungen davon unberührt.

Stand: Juni 2026 · Version 1.0

Auftragsverarbeitungsvertrag (AVV) – Kombibo