Auftragsverarbeitungsvertrag (AVV)
Vereinbarung nach Art. 28 DSGVO zwischen der Kundin bzw. dem Kunden (Verantwortlicher) und foxucate360° (Auftragsverarbeiter). Der AVV wird mit Annahme der AGB bei der Registrierung wirksam.
Fassung vom 2026-07-31
1. Gegenstand und Dauer
Gegenstand ist die Verarbeitung personenbezogener Daten durch foxucate360° im Rahmen der Bereitstellung der 360°-Trainingsplattform. Die Dauer entspricht der Laufzeit des Hauptvertrags (Abonnement).
2. Art, Zweck und betroffene Personen
- Art der Verarbeitung: Speichern, Ordnen, Auslesen, Auswerten und Löschen von Trainings- und Nutzungsdaten
- Zweck: Bereitstellung, Veröffentlichung und Auswertung von Trainings der Kundin bzw. des Kunden
- Betroffene Personen: Mitarbeitende und Teilnehmende der Kundin bzw. des Kunden sowie deren eingeladene Personen
- Datenkategorien: Anzeigenamen, E-Mail-Adressen von Konten, Fortschritts- und Nutzungsdaten, Quizergebnisse, hochgeladene Medien
Besondere Kategorien personenbezogener Daten (Art. 9 DSGVO) sind nicht Gegenstand des Auftrags. Die Kundin bzw. der Kunde stellt sicher, dass solche Daten nicht eingestellt werden.
3. Weisungsbindung
foxucate360° verarbeitet die Daten ausschließlich auf dokumentierte Weisung der Kundin bzw. des Kunden. Weisungen erfolgen im Regelfall durch die Nutzung der Plattform-Funktionen, darüber hinaus in Textform an info@foxucate360.com. Hält foxucate360° eine Weisung für rechtswidrig, wird darauf unverzüglich hingewiesen.
4. Vertraulichkeit
Alle zur Verarbeitung befugten Personen sind zur Vertraulichkeit verpflichtet und auf das Datengeheimnis nach DSGVO und DSG verpflichtet worden.
5. Technisch-organisatorische Maßnahmen (Art. 32 DSGVO)
Zugangs- und Zugriffskontrolle
- Konten mit E-Mail/Passwort oder Google-Anmeldung, Passwörter nur als Hash gespeichert
- Zwei-Faktor-Authentifizierung verfügbar, für Administrationskonten verpflichtend
- Rollenmodell je Organisation: Owner, Editor, Trainee
- Zeilenbasierte Zugriffsregeln (Row Level Security) in der Datenbank – jede Abfrage ist auf die eigene Organisation begrenzt
Übertragungs- und Speicherkontrolle
- Ausschließlich TLS-verschlüsselte Übertragung (HTTPS)
- Verschlüsselung der Daten im Ruhezustand durch den Datenbank-Anbieter
- Getrennte Speicherung von Konto-, Inhalts- und Statistikdaten
Eingabe- und Protokollkontrolle
- Protokollierung sicherheitsrelevanter Vorgänge (Rollen- und Tarifänderungen, Löschungen, Veröffentlichungen)
- Einwilligungsprotokoll für Cookies inklusive Zeitstempel
- Protokoll über die Annahme von AGB und Auftragsverarbeitungsvertrag
Verfügbarkeit und Belastbarkeit
- Tägliche Sicherungen der Datenbank durch den Plattform-Anbieter
- Redundante Auslieferung über ein Content-Delivery-Netz
- Automatische Löschung von Nutzungsdaten nach 12 Monaten
Datenminimierung
- Teilnehmenden-Statistiken standardmäßig pseudonym (Zufalls-ID, keine IP-Adresse im Klartext)
- Namentliche Zuordnung nur über bewusst erstellte Einladungslinks
- Analyse- und Marketing-Cookies nur nach ausdrücklicher Einwilligung
6. Subauftragsverarbeiter
Die Kundin bzw. der Kunde stimmt dem Einsatz der folgenden Subauftragsverarbeiter zu. Änderungen werden mit angemessener Frist angekündigt; es besteht ein Widerspruchsrecht aus wichtigem Grund.
| Subauftragsverarbeiter | Leistung | Ort der Verarbeitung |
|---|---|---|
| Lovable (Hosting & Applikationsplattform) | Bereitstellung und Auslieferung der Web-Anwendung | EU / USA (Standardvertragsklauseln) |
| Supabase (Datenbank, Authentifizierung, Datei-Speicher) | Speicherung von Konten, Projektinhalten, Medien und Statistikdaten | EU-Rechenzentrum |
| Cloudflare (Content Delivery & Schutz vor Angriffen) | Auslieferung der Inhalte, DDoS-Schutz, TLS-Verschlüsselung | EU / weltweites Edge-Netz |
7. Unterstützung des Verantwortlichen
foxucate360° unterstützt die Kundin bzw. den Kunden bei der Beantwortung von Betroffenenanfragen, bei Datenschutz-Folgenabschätzungen und bei Meldepflichten. Werden Betroffenenanfragen direkt an foxucate360° gerichtet, werden sie unverzüglich weitergeleitet.
8. Meldung von Verletzungen des Schutzes personenbezogener Daten
foxucate360° informiert die Kundin bzw. den Kunden unverzüglich, spätestens innerhalb von 48 Stunden nach Kenntnis, über Verletzungen des Schutzes personenbezogener Daten und stellt die zur Meldung nach Art. 33 DSGVO erforderlichen Informationen bereit. Sicherheitsmeldungen bitte an info@foxucate360.com.
9. Löschung und Rückgabe
Nach Beendigung des Vertrags werden die verarbeiteten Daten gelöscht, sofern keine gesetzliche Aufbewahrungspflicht besteht. Die Kundin bzw. der Kunde kann Statistikdaten jederzeit als CSV exportieren und die eigene Organisation samt aller Inhalte im Konto selbst vollständig löschen. Nutzungsdaten werden zusätzlich automatisch nach 12 Monaten gelöscht.
10. Nachweise und Kontrollen
foxucate360° stellt auf Anfrage die zur Einhaltung des Art. 28 DSGVO erforderlichen Informationen bereit und ermöglicht Überprüfungen nach vorheriger Ankündigung, soweit dies den Betrieb nicht unverhältnismäßig beeinträchtigt.
