Auftragsverarbeitungsvertrag
gemäß Art. 28 DSGVO · Stand: Mai 2026
zwischen
dem Kunden (nachfolgend „Auftraggeber")
– der sich bei Vivo registriert hat –
und
Oliver Eitner
Einzelunternehmen
Kaltenbronner Straße 6
76593 Gernsbach, Deutschland
USt-ID: DE458584055
E-Mail: hallo@vivoteam.de
(nachfolgend „Auftragnehmer")
§ 1 Gegenstand und Dauer
(1) Dieser Vertrag regelt die Rechte und Pflichten des Auftragnehmers bei der Verarbeitung personenbezogener Daten im Auftrag des Auftraggebers im Rahmen der Nutzung der Software „Vivo" (vivoteam.de).
(2) Der Vertrag gilt für die Dauer der Nutzung von Vivo. Er endet automatisch mit Beendigung des Nutzungsverhältnisses.
§ 2 Art und Zweck der Verarbeitung
(1) Der Auftragnehmer verarbeitet folgende Kategorien personenbezogener Daten im Auftrag des Auftraggebers:
- Namen und E-Mail-Adressen von Mitarbeitern
- Arbeitszeiten und Anwesenheitsdaten
- Urlaubsanträge und Abwesenheiten
- Schichtplandaten
- Spracheinstellungen
(2) Die Verarbeitung erfolgt ausschließlich zum Zweck der Bereitstellung der Software Vivo für die digitale Zeiterfassung, Urlaubsverwaltung und Teamkommunikation.
(3) Die Verarbeitung findet ausschließlich im Gebiet der Europäischen Union statt. Server befinden sich in Frankfurt am Main, Deutschland (Supabase / Fly.io).
§ 3 Weisungsrecht
(1) Der Auftragnehmer verarbeitet personenbezogene Daten ausschließlich auf dokumentierte Weisung des Auftraggebers.
(2) Der Auftraggeber erteilt Weisungen durch die Nutzung der Software sowie durch schriftliche Mitteilung an hallo@vivoteam.de.
(3) Ist der Auftragnehmer der Ansicht, dass eine Weisung gegen die DSGVO verstößt, informiert er den Auftraggeber unverzüglich.
§ 4 Technische und organisatorische Maßnahmen (TOM)
Der Auftragnehmer hat folgende Maßnahmen gemäß Art. 32 DSGVO getroffen:
Vertraulichkeit
- Verschlüsselte Übertragung via HTTPS/TLS
- Verschlüsselte Datenspeicherung
- Zugriffskontrollen und rollenbasierte Berechtigungen
- Passwortlose Authentifizierung via OTP und Magic Links
Integrität
- Regelmäßige Backups durch Supabase (täglich)
- Audit-Logs für kritische Datenzugriffe
Verfügbarkeit
- Hosting auf Fly.io mit automatischem Failover
- 99,9 % Verfügbarkeit angestrebt
Belastbarkeit
- Monitoring und Alerting
- Regelmäßige Sicherheitsupdates
§ 5 Unterauftragsverarbeiter
(1) Der Auftragnehmer setzt folgende Unterauftragsverarbeiter ein:
| Unternehmen | Zweck | Datenschutz |
|---|---|---|
| Supabase Inc. 970 Toa Payoh North, Singapur (Server: Frankfurt) | Datenbankhosting | supabase.com/privacy |
| Fly.io Inc. 2261 Market Street, San Francisco (Server: Frankfurt) | Anwendungshosting | fly.io/legal/privacy |
| Stripe Inc. 510 Townsend Street, San Francisco | Zahlungsabwicklung | stripe.com/privacy |
| Brevo SAS 106 boulevard Haussmann 75008 Paris, Frankreich | E-Mail-Versand | brevo.com/legal/privacypolicy |
(2) Der Auftraggeber stimmt dem Einsatz dieser Unterauftragsverarbeiter mit Abschluss dieses Vertrages zu.
(3) Der Auftragnehmer informiert den Auftraggeber über geplante Änderungen bei Unterauftragsverarbeitern per E-Mail mindestens 30 Tage im Voraus.
§ 6 Betroffenenrechte
(1) Der Auftragnehmer unterstützt den Auftraggeber bei der Erfüllung von Betroffenenrechten (Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit).
(2) Anfragen von betroffenen Personen leitet der Auftragnehmer unverzüglich an den Auftraggeber weiter.
§ 7 Datenlöschung und Rückgabe
(1) Nach Beendigung des Vertrages löscht oder anonymisiert der Auftragnehmer alle Daten des Auftraggebers innerhalb von 90 Tagen, sofern keine gesetzliche Aufbewahrungspflicht besteht.
(2) Zeiterfassungsdaten unterliegen einer gesetzlichen Aufbewahrungspflicht von 10 Jahren gemäß § 147 AO / § 257 HGB und werden entsprechend anonymisiert gespeichert.
(3) Auf Anfrage stellt der Auftragnehmer einen Datenexport bereit (hallo@vivoteam.de).
§ 8 Kontrollrechte
(1) Der Auftraggeber hat das Recht, die Einhaltung der Datenschutzvorschriften beim Auftragnehmer zu kontrollieren.
(2) Kontrollen können durch schriftliche Anfragen an hallo@vivoteam.de durchgeführt werden.
§ 9 Meldung von Datenpannen
(1) Der Auftragnehmer meldet Datenschutzverletzungen dem Auftraggeber unverzüglich, spätestens innerhalb von 24 Stunden nach Bekanntwerden.
(2) Die Meldung erfolgt per E-Mail an die vom Auftraggeber hinterlegte Adresse.
§ 10 Schlussbestimmungen
(1) Dieser Vertrag unterliegt deutschem Recht.
(2) Änderungen bedürfen der Schriftform.
(3) Sollten einzelne Bestimmungen unwirksam sein, bleibt der Vertrag im Übrigen wirksam.
Stand: Mai 2026