← Zurück

Auftragsverarbeitungsvertrag (AVV)

gemäß Art. 28 Datenschutz-Grundverordnung (DSGVO) · Stand: Juli 2026

Hinweis: Dieser AVV gilt für alle Kunden von OpenSpot, die personenbezogene Daten ihrer Mitarbeiter oder Nutzer über die Plattform verarbeiten. Für individuelle Anpassungen wenden Sie sich bitte an openspot.contact@gmail.com.

Präambel

Dieser Auftragsverarbeitungsvertrag regelt die Verarbeitung personenbezogener Daten durch Peter Sager (OpenSpot) als Auftragsverarbeiter im Auftrag des Kunden als Verantwortlichem gemäß Art. 28 DSGVO.

§ 1 Vertragsgegenstand und Dauer

Der Auftragsverarbeiter erbringt für den Verantwortlichen Leistungen gemäß dem Hauptvertrag (Nutzungsvertrag OpenSpot). Im Rahmen dieser Leistungserbringung verarbeitet der Auftragsverarbeiter personenbezogene Daten im Auftrag des Verantwortlichen.

Dieser AVV tritt mit dem Abschluss des Nutzungsvertrages in Kraft und endet mit dessen Beendigung.

§ 2 Art, Umfang und Zweck der Verarbeitung

Art der Verarbeitung: Speicherung, Erfassung, Auswertung, Übermittlung

Zweck: Bereitstellung der OpenSpot-Campus-Plattform zur Anzeige der Live-Auslastung von Etagen und Lernbereichen sowie zum Besucher-Check-in per QR-Code

Kategorien personenbezogener Daten:

  • E-Mail-Adressen und Namen der Mitarbeiter-Konten des Verantwortlichen (Bibliotheksleitung, Personal)
  • vom Besucher selbst eingegebener Name sowie Check-in-/Check-out-Zeitpunkt und ggf. gewählte Etage (Besucher benötigen kein eigenes Konto)
  • Nutzungsstatistiken (aggregiert)

Kategorien betroffener Personen: Mitarbeiter-Konten sowie Besucher der Bibliothek des Verantwortlichen

§ 3 Pflichten des Auftragsverarbeiters

Der Auftragsverarbeiter verpflichtet sich:

  • Daten ausschließlich auf Weisung des Verantwortlichen zu verarbeiten
  • alle zur Verarbeitung befugten Personen zur Vertraulichkeit zu verpflichten
  • alle erforderlichen technischen und organisatorischen Maßnahmen gem. Art. 32 DSGVO zu treffen
  • die Bedingungen für die Inanspruchnahme von Unterauftragsverarbeitern einzuhalten
  • den Verantwortlichen bei der Erfüllung seiner Pflichten zu unterstützen, insbesondere bei Datenschutz-Folgenabschätzungen (Art. 35 DSGVO) und der vorherigen Konsultation der Aufsichtsbehörde (Art. 36 DSGVO)
  • nach Wahl des Verantwortlichen alle Daten zu löschen oder zurückzugeben
  • dem Verantwortlichen alle erforderlichen Informationen zur Nachweisführung bereitzustellen und Kontrollen (auch durch von ihm beauftragte Prüfer) zu ermöglichen

§ 4 Technische und organisatorische Maßnahmen (TOM)

Der Auftragsverarbeiter hat folgende Maßnahmen zum Schutz personenbezogener Daten getroffen; eine detaillierte TOM-Anlage mit weiteren Einzelheiten wird auf Anfrage zur Verfügung gestellt:

  • Zutrittskontrolle: Kein physischer Zugang zu Servern (Cloud-Hosting bei Vercel/Supabase)
  • Zugangskontrolle: Authentifizierung über Supabase Auth, Passwörter werden gehasht (bcrypt) gespeichert, keine Klartextspeicherung; Mehr-Faktor-Authentifizierung (MFA) steht für Administrator-Konten zur Verfügung
  • Zugriffskontrolle: Rollenbasiertes Berechtigungskonzept (Owner, Admin, Member/Viewer)
  • Transportverschlüsselung: TLS 1.2+ für alle Verbindungen (HTTPS)
  • Verschlüsselung im Ruhezustand: Datenbankverschlüsselung (Encryption at Rest) durch den Datenbankanbieter
  • Datensparsamkeit: Verarbeitung nur notwendiger Daten, anonymer Check-in-Modus ohne Personenbezug wählbar
  • Trennungsgebot: Mandantentrennung auf Datenbankebene per Row-Level-Security
  • Protokollierung: Protokollierung sicherheitsrelevanter Ereignisse und administrativer Zugriffe auf personenbezogene Daten
  • Backups: Automatische Datensicherung durch den Datenbankanbieter; Wiederherstellbarkeit wird regelmäßig überprüft
  • Incident Response: Meldung von Datenpannen an den Verantwortlichen unverzüglich, spätestens innerhalb von 48 Stunden nach Kenntniserlangung

§ 5 Unterauftragsverarbeiter

Der Auftragsverarbeiter setzt folgende Unterauftragsverarbeiter ein:

AnbieterZweckUnternehmenssitzServerstandort (Datenverarbeitung)Garantie
Supabase Inc.Datenbank, AuthUSAEU (Frankfurt am Main, eu-central-1)EU-Standardvertragsklauseln
Vercel Inc.Hosting, CDNUSAEU (Frankfurt am Main)EU-Standardvertragsklauseln
ResendVersand von System-/Einladungs-E-MailsUSAEUEU-Standardvertragsklauseln

Die personenbezogenen Daten (Besuchernamen bzw. Pseudonyme, Check-in-/Check-out-Zeitpunkte) werden ausschließlich auf Servern innerhalb der Europäischen Union verarbeitet und gespeichert. Der Unternehmenssitz der eingesetzten Dienstleister liegt zwar in den USA, die tatsächliche Datenverarbeitung erfolgt jedoch physisch in einem EU-Rechenzentrum, zusätzlich abgesichert durch die EU-Standardvertragsklauseln.

Für Kontakt-, Umfrage- und Wartelisteformulare auf der Website (nicht Bestandteil der eigentlichen Auslastungs- und Check-in-Verarbeitung) wird zusätzlich der Formularversand-Dienst formsubmit.co eingesetzt; Einzelheiten hierzu enthält die Datenschutzerklärung.

Der Verantwortliche erteilt hiermit die allgemeine Genehmigung zur Inanspruchnahme der genannten Unterauftragsverarbeiter. Über wesentliche Änderungen wird der Verantwortliche informiert.

§ 6 Betroffenenrechte

Der Auftragsverarbeiter unterstützt den Verantwortlichen nach Möglichkeit bei der Erfüllung von Betroffenenrechten (Auskunft, Berichtigung, Löschung, Einschränkung, Übertragbarkeit). Anfragen sind an den Verantwortlichen zu richten.

§ 7 Datenpannen

Der Auftragsverarbeiter unterrichtet den Verantwortlichen unverzüglich, spätestens jedoch binnen 48 Stunden, nach Bekanntwerden einer Verletzung des Schutzes personenbezogener Daten, die von ihm verarbeitete Daten des Verantwortlichen betrifft.

§ 8 Löschung und Rückgabe

Nach Beendigung des Hauptvertrages löscht der Auftragsverarbeiter alle verarbeiteten personenbezogenen Daten des Verantwortlichen innerhalb von 30 Tagen, sofern keine gesetzliche Aufbewahrungspflicht entgegensteht. Dies umfasst auch automatisierte Datensicherungen (Backups), die im Rahmen des üblichen Sicherungszyklus des Datenbankanbieters rollierend überschrieben werden. Auf Wunsch wird der Verantwortliche über die erfolgte Löschung informiert.

§ 9 Kontakt & Anfragen

Für Fragen zum AVV oder zur Datenverarbeitung:

Peter Sager · OpenSpot
E-Mail: openspot.contact@gmail.com
Website: open-spot.de