Rechtliches

Auftragsverarbeitungsvertrag (AVV)

1. Gegenstand

Dieser AVV regelt die Verarbeitung personenbezogener Daten durch Amoriva im Auftrag des Dienstleisters gemäß Art. 28 DSGVO.

2. Art und Zweck der Verarbeitung

Verarbeitet werden die vom Dienstleister eingegebenen Kunden- und Hochzeitsdaten zum Zweck der Bereitstellung der Amoriva-Software.

3. Technisch-organisatorische Maßnahmen (Art. 32 DSGVO)

Amoriva trifft dem Stand der Technik entsprechende Maßnahmen zum Schutz der Daten. Diese umfassen insbesondere:

  • Verschlüsselung der Übertragung: Alle Verbindungen laufen ausschließlich über TLS/HTTPS; HTTP-Sicherheitsheader (u. a. Content-Security-Policy, HSTS) sind aktiv.
  • Verschlüsselung ruhender Daten: Die Speicherung erfolgt verschlüsselt beim Datenbank-Anbieter.
  • Zugriffskontrolle und Mandantentrennung: Authentifizierung pro Konto, strikte Datentrennung je Dienstleister über Row Level Security; ein Konto kann ausschließlich die eigenen Daten sehen.
  • Sichere Anmeldung: Passwortrichtlinien, Schutz vor bekannten geleakten Passwörtern, optionale Zwei-Faktor-Authentifizierung (TOTP), nur eine aktive Sitzung pro Konto.
  • Missbrauchsschutz: Rate-Limiting auf sicherheitsrelevanten Endpunkten, serverseitige Zugriffsprüfung, generische Fehlermeldungen ohne interne Details.
  • Datensparsamkeit: Es werden nur die für den jeweiligen Zweck erforderlichen Daten verarbeitet.
  • Standort und Verfügbarkeit: Verarbeitung ausschließlich in der Europäischen Union; die Datenbank liegt in der EU-Region Irland; regelmäßige Sicherungen und Wiederherstellbarkeit über den Datenbank-Anbieter.
  • Trennung und Löschung: Getrennte Verarbeitung je Konto; Datenexport und vollständige Löschung auf Verlangen sowie automatisierte Löschung nach Vertragsende.
  • Verpflichtung Dritter: Alle eingesetzten Unterauftragsverarbeiter sind auf Vertraulichkeit und ein angemessenes Datenschutzniveau verpflichtet.

4. Unterauftragsverarbeiter

Wir setzen die folgenden Unterauftragsverarbeiter ein. Der Dienstleister stimmt deren Einsatz zu; über Änderungen informieren wir vorab:

  • Supabase, Datenbank & Authentifizierung (EU-Region)
  • Vercel, Hosting und Auslieferung der Anwendung
  • Resend, Versand von System- und Benachrichtigungs-E-Mails
  • Twilio, Versand von SMS-Benachrichtigungen (nur sofern der SMS-Versand genutzt wird)
  • Upstash, technischer Missbrauchsschutz (Rate-Limiting, EU-Region; keine Kunden- oder Hochzeitsdaten)
  • Anthropic, KI-gestützte Textvorschläge (nur bei Nutzung, nur die nötigen Angaben)
  • Stripe, Abwicklung von Zahlungen und Abonnements
  • Enable Banking, nur bei ausdrücklich aktivierter Bankverbindung
  • Google, nur bei ausdrücklich aktivierter Kalender-Verbindung

Bei Übermittlungen in Drittländer bestehen geeignete Garantien (z. B. EU-Standardvertragsklauseln bzw. EU-US Data Privacy Framework).

5. Rechte der betroffenen Personen

Wir unterstützen den Dienstleister bei der Erfüllung von Betroffenenrechten im Rahmen des technisch Möglichen.