Live Webinars Workshop Training Download EU DoC templates EasyDoC

AUFTRAGSVERARBEITUNGSVERTRAG (AVV)

gemäß Art. 28 Datenschutz-Grundverordnung (DSGVO)
zwischen

Kunde (– nachfolgend „Verantwortlicher“ –

und

PackIntelX UG
– nachfolgend „Auftragsverarbeiter“ –

§ 1 Gegenstand und Dauer der Verarbeitung

(1) Der Auftragsverarbeiter verarbeitet personenbezogene Daten im Auftrag des

Verantwortlichen im Rahmen der Bereitstellung der PackIntelX SaaS-Plattform sowie

ergänzender Dienstleistungen (z.B. Supplier – Onboarding, Support, Workshops).

(2) Die Verarbeitung erfolgt ausschließlich zur Erfüllung des zwischen den Parteien

bestehenden Servicevertrags und zu den darin vereinbarten Zwecken.

(3) Die Dauer der Verarbeitung entspricht der Laufzeit des Servicevertrags, einschließlich

etwaiger Nachlauf – und Löschfristen.

§ 2 Art und Zweck der Verarbeitung

(1) Die Verarbeitung umfasst insbesondere:

• Bereitstellung und Hosting der Plattform,

• Verwaltung von Nutzerkonten,

• Speicherung und Verarbeitung von Lieferanten – und Geschäftskontaktdaten,

• Kommunikation über die Plattform,

• Durchführung von Support – und Serviceleistungen,

• automatisierte Analyseprozesse einschließlich KI-gestützter Funktionen.

(2) Zweck der Verarbeitung ist die Erbringung der vertraglich vereinbarten SaaS-Leistungen.

alca mobil logistics + services gmbh

 

§ 3 Art der personenbezogenen Daten

(1) Es werden insbesondere folgende Daten verarbeitet:

• Vor- und Nachname

• geschäftliche E-Mail-Adresse

• Funktion/ Position

• ggf. geschäftliche Telefonnummer

• Login – und Zugriffsdaten

• Kommunikationsinhalte innerhalb der Plattform

(2) Besondere Kategorien personenbezogener Daten im Sinne des Art. 9 DSGVO werden

nicht verarbeitet.

§ 4 Kategorien betroffener Personen

• Mitarbeitende des Verantwortlichen

• Ansprechpartner von Lieferanten

• sonstige geschäftliche Kontaktpersonen

§ 5 Weisungsrecht

(1) Der Auftragsverarbeiter verarbeitet personenbezogene Daten ausschließlich auf

dokumentierte Weisung des Verantwortlichen.

(2) Weisungen sind in Textform (z.B. E-Mail) zu erteilen.

(3) Hält der Auftragsverarbeiter eine Weisung für datenschutzrechtlich unzulässig, informiert

er den Verantwortlichen unverzüglich. Die Ausführung wird bis zur Bestätigung oder Änderung

der Weisung ausgesetzt.

(4) Der Auftragsverarbeiter dokumentiert sämtliche Weisungen des Verantwortlichen und

bewahrt diese während der Vertragslaufzeit sowie im gesetzlichen Aufbewahrungszeitraum

auf. Der Auftragsverarbeiter führt ausschließlich dokumentierte Weisungen aus.

 

§ 6 Vertraulichkeit

Der Auftragsverarbeiter stellt sicher, dass:

• alle mit der Verarbeitung von Daten betrauten Personen zur Vertraulichkeit verpflichtet

sind, und

• der Zugriff auf personenbezogene Daten auf das für die Leistungserbringung

notwendige Maß beschränkt wird.

§ 7 Technische und organisatorische Maßnahmen (Art. 32 DSGVO)

(1) Der Auftragsverarbeiter trifft geeignete technische und organisatorische Maßnahmen

(TOMs) zum Schutz personenbezogener Daten, insbesondere:

• Hosting ausschließlich innerhalb der Europäischen Union

• verschlüsselte Datenübertragung (TLS)

• rollenbasierte Zugriffskontrollen

• Passwortschutz und Authentifizierungsmechanismen

• regelmäßige Datensicherungen (Backups)

• Schutz der Serverinfrastruktur vor unbefugtem Zugriff

• Protokollierung von Systemzugriffen (soweit technisch vorgesehen)

(2) Die TOMs werden regelmäßig überprüft und dem Stand der Technik angepasst. Eine

vollständige Beschreibung der TOMs ist Bestandteil dieser Vereinbarung und kann auf

Anforderungen bereitgestellt werden.

§ 8 Unterauftragsverarbeiter (Subprozessoren)

(1) Der Verantwortliche erteilt eine allgemeine Genehmigung zur Beauftragung von

Unterauftragsverarbeitern.

(2) Der Auftragsverarbeiter setzt insbesondere folgende Kategorien von Subprozessoren ein:

• Hosting-Dienstleister

• Zahlungsdienstleister (z. B. Stripe)

• KI-Dienstleister (z. B. OpenAI, DocsBot)

• Analyse- und Infrastruktur-Dienstleister (z. B. Microsoft, Google)

 

(3) Der Auftragsverarbeiter schließt mit allen Subprozessoren Vereinbarungen gemäß Art. 28

DSGVO ab, die ein vergleichbares Datenschutzniveau sicherstellen.

(4) Der Verantwortliche wird über wesentliche Änderungen bei Subprozessoren rechtzeitig

informiert und hat das Recht, aus wichtigem Grund zu widersprechen.

(5) Erfolgt eine Verarbeitung durch Subprozessoren in einem Drittland oder erfolgt von dort ein

Zugriff, stellt der Auftragsverarbeiter sicher, dass die Voraussetzungen der Art. 44 ff. DSGVO

erfüllt sind, insbesondere durch den Abschluss von EU-Standardvertragsklauseln oder auf

Basis eines geltenden Angemessenheitsbeschlusses. Der Auftragsverarbeiter dokumentiert

die jeweils eingesetzten Garantien.

§ 9 Unterstützungspflichten

(1) Der Auftragsverarbeiter unterstützt den Verantwortlichen im erforderlichen Umfang bei:

• der Erfüllung von Betroffenenrechten,

• der Meldung von Datenschutzverletzungen,

• der Durchführung von Datenschutz-Folgenabschätzungen (DSFA), soweit erforderlich.

(2) Der Auftragsverarbeiter unterstützt den Verantwortlichen zusätzlich bei der Einhaltung

der gesetzlichen Pflichten gemäß Art. 32 bis 36 DSGVO, insbesondere durch

Bereitstellung aller erforderlichen Informationen zum Nachweis der Einhaltung der

datenschutzrechtlichen Anforderungen gemäß Art. 28 Abs. 3 lit. h DSGVO.

§ 10 Meldung von Datenschutzverletzungen

Der Auftragsverarbeiter informiert den Verantwortlichen unverzüglich, sobald ihm eine

Verletzung des Schutzes personenbezogener Daten bekannt wird. Die Meldung enthält alle

nach Art. 33 DSGVO erforderlichen Informationen, soweit verfügbar.

§ 11 Löschung und Rückgabe

(1) Nach Beendigung des Servicevertrags löscht der Auftragsverarbeiter sämtliche

personenbezogenen Daten oder gibt sie auf Wunsch des Verantwortlichen zurück, sofern

keine gesetzlichen Aufbewahrungspflichten entgegenstehen.

(2) Backups werden im Rahmen regulärer technischer Prozesse überschrieben.

 

§ 12 Kontrollrechte

(1) Der Verantwortliche ist berechtigt, die Einhaltung dieser Vereinbarung durch Anforderung

von Auskünften oder Unterlagen zu überprüfen.

(2) Vor-Ort-Kontrollen sind nur bei berechtigtem Anlass und nach angemessener

Vorankündigung zulässig.

(3) Der Auftragsverarbeiter stellt dem Verantwortlichen alle Informationen zur Verfügung, die

zur Überprüfung der Einhaltung der Pflichten aus Art. 28 DSGVO erforderlich sind.

§ 13 Haftung

Für die Haftung der Parteien gelten ausschließlich die Regelungen des zwischen den Parteien

geschlossenen Servicevertrags sowie die dort einbezogenen AGB. Eine darüber

hinausgehende Haftung besteht nur, soweit diese im Servicevertrag oder in den AGB

ausdrücklich vorgesehen ist.

Ready to Start? Request a Quote

PPWR Last-Minute Update!

What the Commission’s FAQs Really Mean?

Learn directly from PPWR and EPR experts a detailed explanation of the latest guidance documents from the EU Commission in our free webinars!

✅ Understand your Role – manufacturer, importer, distributor 

✅ Declaration of Conformity (DoC) requirements

✅ PFAS and Heavy Metals requirements from 12. August 2026

✅ Live Q&A with compliance experts

Ideal for: Brand Owners, Packaging Manufacturers, Suppliers, Importers and Retailers.