Vereinbarung zur Auftragsverarbeitung (AVV)
gemäß Art. 28 DSGVO · Stand: 12. Juli 2026
Präambel und Geltung
Diese Vereinbarung regelt die Verarbeitung personenbezogener Daten durch
Leon Nonnast, Kreuzweg 3, 27798 Hude, Deutschland
(nachfolgend „Auftragsverarbeiter")
im Auftrag des Kunden (nachfolgend „Verantwortlicher") im Rahmen der Nutzung des Team-Modus von Cutoverly. Sie wird mit Aktivierung des Team-Modus Bestandteil des Nutzungsvertrags (AGB, Ziffer 9). Die Vereinbarung genügt dem elektronischen Format im Sinne des Art. 28 Abs. 9 DSGVO; auf Anfrage stellt der Auftragsverarbeiter eine unterzeichnete Fassung zur Verfügung (E-Mail: moin(at)nonnast(dot)dev).
1. Gegenstand und Dauer der Verarbeitung
Gegenstand der Verarbeitung ist das Hosting und die Synchronisation von Cutover-Projektdaten, die der Verantwortliche im Team-Modus von Cutoverly auf den Servern des Auftragsverarbeiters speichert und zwischen den Geräten seiner Nutzer synchronisiert.
Die Dauer der Verarbeitung entspricht der Laufzeit des Nutzungsvertrags bzw. der Nutzung des Team-Modus für das jeweilige Projekt.
2. Art und Zweck der Verarbeitung
- Speicherung von Projektdaten in einer Datenbank auf EU-Servern (Rechenzentrum Amsterdam, Niederlande)
- Echtzeit-Synchronisation der Projektdaten zwischen den Geräten der berechtigten Nutzer über verschlüsselte Verbindungen (TLS/WSS)
- Verwaltung von Projektmitgliedschaften und Einladungen
- Versand transaktionaler E-Mails (z.B. Projekt-Einladungen) an Projektbeteiligte
3. Kategorien personenbezogener Daten
- Stammdaten der Nutzer (Name, E-Mail-Adresse)
- Zuordnungen von Personen zu Arbeitspaketen und Verantwortlichkeiten (z.B. „Responsible"-Angaben)
- Freitextinhalte in Projektdaten (Titel, Beschreibungen, Kommentare), soweit diese personenbezogene Angaben enthalten
- Nutzungs- und Verbindungsdaten (Zeitstempel von Änderungen, IP-Adressen in Server-Logs)
Besondere Kategorien personenbezogener Daten (Art. 9 DSGVO) sind nicht Gegenstand der vereinbarten Verarbeitung. Der Verantwortliche stellt sicher, dass solche Daten nicht in Freitextfelder eingegeben werden.
4. Kategorien betroffener Personen
- Mitarbeiter und Projektbeteiligte des Verantwortlichen
- Externe Projektbeteiligte (z.B. Dienstleister, Berater), die der Verantwortliche in Projekte einbindet oder in Projektdaten benennt
5. Pflichten des Auftragsverarbeiters
- Weisungsbindung: Die Verarbeitung erfolgt ausschließlich auf dokumentierte Weisung des Verantwortlichen; die Nutzung der Team-Funktionen durch den Verantwortlichen gilt als Weisung. Der Auftragsverarbeiter informiert den Verantwortlichen unverzüglich, wenn er der Auffassung ist, dass eine Weisung gegen Datenschutzrecht verstößt.
- Vertraulichkeit: Zur Verarbeitung befugte Personen sind zur Vertraulichkeit verpflichtet.
- Sicherheit der Verarbeitung: Der Auftragsverarbeiter trifft die in Anlage 1 (TOM) beschriebenen technischen und organisatorischen Maßnahmen gemäß Art. 32 DSGVO und entwickelt diese fortlaufend weiter, ohne das Schutzniveau abzusenken.
- Meldung von Verletzungen: Der Auftragsverarbeiter meldet dem Verantwortlichen Verletzungen des Schutzes personenbezogener Daten unverzüglich nach Bekanntwerden und unterstützt ihn bei seinen Melde- und Benachrichtigungspflichten nach Art. 33 und 34 DSGVO.
- Unterstützung: Der Auftragsverarbeiter unterstützt den Verantwortlichen mit geeigneten Mitteln bei der Beantwortung von Anträgen betroffener Personen (Art. 12-23 DSGVO) sowie bei den Pflichten aus Art. 32 bis 36 DSGVO.
- Datenstandort: Die Speicherung der Projektdaten erfolgt ausschließlich in Rechenzentren innerhalb der Europäischen Union. Zu Drittlandbezügen der eingesetzten Subunternehmer siehe Ziffer 6 und Anlage 2.
6. Subunternehmer (weitere Auftragsverarbeiter)
Der Verantwortliche erteilt die allgemeine Genehmigung zum Einsatz der in Anlage 2 genannten Subunternehmer. Der Auftragsverarbeiter informiert den Verantwortlichen über beabsichtigte Änderungen (Hinzuziehung oder Ersetzung von Subunternehmern) in Textform mindestens 30 Tage im Voraus. Der Verantwortliche kann der Änderung aus wichtigem datenschutzrechtlichem Grund widersprechen; im Fall des Widerspruchs steht beiden Parteien ein Kündigungsrecht hinsichtlich des Team-Modus zu.
Mit jedem Subunternehmer bestehen Verträge, die den Anforderungen des Art. 28 Abs. 4 DSGVO entsprechen. Bei Übermittlungen in Drittländer werden geeignete Garantien gemäß Art. 44 ff. DSGVO sichergestellt (siehe Anlage 2).
7. Nachweis- und Kontrollrechte
Der Auftragsverarbeiter stellt dem Verantwortlichen alle erforderlichen Informationen zum Nachweis der Einhaltung dieser Vereinbarung zur Verfügung. Der Verantwortliche kann Überprüfungen — in der Regel durch Einholung von Auskünften, Einsicht in vorhandene Nachweise und Zertifikate der Subunternehmer (z.B. SOC 2 Type II des Hosting-Anbieters) — durchführen oder durch beauftragte Prüfer durchführen lassen. Vor-Ort-Kontrollen werden mit angemessener Frist angekündigt und auf das erforderliche Maß beschränkt.
8. Löschung und Rückgabe
Nach Beendigung der Nutzung des Team-Modus für ein Projekt bzw. nach Vertragsende löscht der Auftragsverarbeiter die serverseitig gespeicherten personenbezogenen Daten des Verantwortlichen, sofern keine gesetzliche Aufbewahrungspflicht besteht. Der Verantwortliche kann seine Projektdaten jederzeit über die lokale Datenhaltung der Desktop-Anwendung exportieren bzw. behalten; die lokale Kopie auf den Geräten des Verantwortlichen ist von der serverseitigen Löschung nicht betroffen. Auf Anfrage bestätigt der Auftragsverarbeiter die Löschung in Textform.
9. Haftung
Die Haftung richtet sich nach Art. 82 DSGVO sowie den Regelungen des Nutzungsvertrags (AGB, Ziffer 11).
Anlage 1: Technische und organisatorische Maßnahmen
Die technischen und organisatorischen Maßnahmen gemäß Art. 32 DSGVO sind unter cutoverly — TOM dokumentiert und Bestandteil dieser Vereinbarung.
Anlage 2: Subunternehmerliste
Railway Corporation
- Sitz: San Francisco, CA, USA
- Leistung: Hosting der Anwendungsserver und der Datenbank (Team-Synchronisation)
- Ort der Verarbeitung: Rechenzentrum Amsterdam, Niederlande (EU); Datenhaltung fest auf die EU-Region festgelegt
- Transfergarantie: EU-Standardvertragsklauseln (Beschluss (EU) 2021/914, Modul 2), einbezogen in das Railway Data Processing Addendum (railway.com/legal/dpa); SOC 2 Type II zertifiziert; Subunternehmer von Railway unter trust.railway.com
Mailgun Technologies, Inc. (Sinch-Gruppe)
- Sitz: San Antonio, TX, USA (Muttergesellschaft: Sinch AB, Stockholm, Schweden)
- Leistung: Versand transaktionaler E-Mails (z.B. Projekt-Einladungen, Passwort-Reset)
- Ort der Verarbeitung: EU-Endpunkt (api.eu.mailgun.net), Rechenzentren innerhalb der EU
- Transfergarantie: Zertifizierung unter dem EU-US Data Privacy Framework; ergänzend EU-Standardvertragsklauseln
Hinweis: Stripe (Zahlungsabwicklung) und IONOS (Domainverwaltung) sind keine Subunternehmer im Sinne dieser Vereinbarung, da sie keine im Auftrag des Verantwortlichen gespeicherten Projektdaten verarbeiten; insoweit ist der Anbieter selbst Verantwortlicher (siehe Datenschutzerklärung).