Auftragsverarbeitungsvertrag (AVV)
nach Art. 28 DSGVO · Stand: Oktober 2026 · Version 2026-10
§ 1 Parteien und Geltungsbereich
Dieser Vertrag gilt zwischen dem Nutzer von Microfol.io, der Microfolio-Seiten veröffentlicht (nachfolgend „Verantwortlicher“), und Mondi.Consulting, Salvatore Mondi, Augsburgerstraße 68, 93051 Regensburg, Deutschland (nachfolgend „Auftragsverarbeiter“).
Er ist Bestandteil der Allgemeinen Geschäftsbedingungen und gilt für alle Verarbeitungen personenbezogener Daten, die der Auftragsverarbeiter im Auftrag des Verantwortlichen durchführt. Der Vertrag wird in elektronischer Form geschlossen (Art. 28 Abs. 9 DSGVO).
Nicht erfasst sind Verarbeitungen, für die der Auftragsverarbeiter selbst Verantwortlicher ist, insbesondere die Verwaltung des Nutzerkontos, die Abrechnung gegenüber dem Nutzer und die Sicherheit der Plattform. Diese sind in der Datenschutzerklärung beschrieben.
§ 2 Gegenstand, Dauer, Art und Zweck
Gegenstand ist die Bereitstellung der Plattform Microfol.io, über die der Verantwortliche Microfolio-Seiten betreibt und dort Funktionen für Besucher anbietet. Art und Zweck der Verarbeitung sowie die betroffenen Daten ergeben sich aus Anlage 1 und richten sich nach den Funktionen, die der Verantwortliche tatsächlich aktiviert.
Die Dauer entspricht der Laufzeit des Nutzungsvertrags. Bestimmungen, die über das Vertragsende hinaus wirken müssen (insbesondere § 10), gelten fort.
§ 3 Weisungen
Der Auftragsverarbeiter verarbeitet personenbezogene Daten nur auf dokumentierte Weisung des Verantwortlichen, auch in Bezug auf Übermittlungen in Drittländer, sofern er nicht durch Unionsrecht oder das Recht eines Mitgliedstaats zur Verarbeitung verpflichtet ist. In diesem Fall teilt er dem Verantwortlichen diese Anforderungen vor der Verarbeitung mit, sofern das Recht dies nicht verbietet.
Die Weisungen sind durch diesen Vertrag, die AGB und die Einstellungen festgelegt, die der Verantwortliche in seinem Konto vornimmt. Weitere Weisungen erteilt der Verantwortliche in Textform an info [@] microfol [.] io.
Ist der Auftragsverarbeiter der Ansicht, dass eine Weisung gegen datenschutzrechtliche Vorschriften verstößt, informiert er den Verantwortlichen unverzüglich. Er darf die Ausführung der Weisung aussetzen, bis sie bestätigt oder geändert wird.
§ 4 Vertraulichkeit
Der Auftragsverarbeiter stellt sicher, dass alle Personen, die Zugang zu personenbezogenen Daten des Verantwortlichen haben, zur Vertraulichkeit verpflichtet sind oder einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen.
§ 5 Technische und organisatorische Maßnahmen
Der Auftragsverarbeiter trifft die in Anlage 2 beschriebenen Maßnahmen nach Art. 32 DSGVO. Er darf sie an den technischen Fortschritt anpassen, sofern das Schutzniveau nicht unterschritten wird.
§ 6 Unterauftragsverarbeiter
Der Verantwortliche erteilt eine allgemeine Genehmigung für den Einsatz der in Anlage 3 genannten Unterauftragsverarbeiter. Über beabsichtigte Änderungen (Hinzuziehung oder Ersetzung) informiert der Auftragsverarbeiter mindestens 14 Tage vorher per E-Mail. Der Verantwortliche kann innerhalb dieser Frist aus wichtigem datenschutzrechtlichem Grund widersprechen. Kommt keine Einigung zustande, kann jede Partei den Nutzungsvertrag zum Zeitpunkt der Änderung kündigen.
Der Auftragsverarbeiter erlegt jedem Unterauftragsverarbeiter vertraglich dieselben Datenschutzpflichten auf, die sich aus diesem Vertrag ergeben (Art. 28 Abs. 4 DSGVO).
Dienste, die der Verantwortliche mit einem eigenen Konto anbindet (zum Beispiel Propstack, Sendcloud, Shopify, ein eigener Newsletter-Dienst oder ein eigener KI-Schlüssel), sind keine Unterauftragsverarbeiter des Auftragsverarbeiters. Für sie schließt der Verantwortliche selbst die erforderlichen Verträge.
§ 7 Übermittlung in Drittländer
Eine Verarbeitung außerhalb der EU oder des EWR erfolgt nur, wenn die Voraussetzungen der Art. 44 ff. DSGVO erfüllt sind, insbesondere auf Grundlage eines Angemessenheitsbeschlusses oder der Standardvertragsklauseln der EU-Kommission (Durchführungsbeschluss (EU) 2021/914). Die betroffenen Dienste sind in Anlage 3 gekennzeichnet.
§ 8 Unterstützung des Verantwortlichen
Der Auftragsverarbeiter unterstützt den Verantwortlichen mit geeigneten Maßnahmen bei der Beantwortung von Anträgen betroffener Personen (Art. 15 bis 22 DSGVO). Wendet sich eine betroffene Person direkt an den Auftragsverarbeiter, leitet er das Anliegen unverzüglich an den Verantwortlichen weiter.
Er unterstützt den Verantwortlichen außerdem bei der Einhaltung der Pflichten aus Art. 32 bis 36 DSGVO (Sicherheit, Meldungen, Datenschutz-Folgenabschätzung, vorherige Konsultation), soweit ihm die dafür nötigen Informationen vorliegen.
§ 9 Verletzungen des Schutzes personenbezogener Daten
Der Auftragsverarbeiter meldet dem Verantwortlichen eine Verletzung des Schutzes personenbezogener Daten unverzüglich, nachdem sie ihm bekannt geworden ist (Art. 33 Abs. 2 DSGVO). Die Meldung enthält, soweit bekannt, die Angaben nach Art. 33 Abs. 3 DSGVO. Fehlende Angaben werden ohne unangemessene weitere Verzögerung nachgereicht.
§ 10 Löschung und Rückgabe
Nach Ende des Nutzungsvertrags löscht der Auftragsverarbeiter alle im Auftrag verarbeiteten personenbezogenen Daten, sofern nicht nach Unionsrecht oder dem Recht eines Mitgliedstaats eine Pflicht zur Speicherung besteht. Vor der Löschung kann der Verantwortliche seine Daten über die Exportfunktionen des Kontos herunterladen.
§ 11 Nachweise und Überprüfungen
Der Auftragsverarbeiter stellt dem Verantwortlichen auf Anfrage alle Informationen zur Verfügung, die zum Nachweis der Einhaltung dieses Vertrags erforderlich sind. Er ermöglicht Überprüfungen einschließlich Inspektionen durch den Verantwortlichen oder einen von ihm beauftragten Prüfer, der zur Verschwiegenheit verpflichtet ist. Vor-Ort-Prüfungen sind mit angemessener Frist anzukündigen und während der üblichen Geschäftszeiten durchzuführen.
§ 12 Schlussbestimmungen
Bei Widersprüchen zwischen diesem Vertrag und den AGB gehen die Regelungen dieses Vertrags in Bezug auf den Datenschutz vor. Im Übrigen gelten die Haftungs- und Schlussbestimmungen der AGB. Es gilt das Recht der Bundesrepublik Deutschland.
Anlage 1: Verarbeitungen je Funktion
Betroffene Personen sind die Besucher, Interessenten, Kunden und Mitglieder des Verantwortlichen. Es werden nur die Daten der Funktionen verarbeitet, die der Verantwortliche aktiviert.
- Anfrageformulare (Immobilien, Projekte, Events): Name, E-Mail-Adresse, optional Telefonnummer, Nachricht, angefragter Eintrag. Zweck: Weiterleitung der Anfrage per E-Mail an den Verantwortlichen. Der Inhalt wird nicht in der Datenbank gespeichert.
- Newsletter: E-Mail-Adresse, optional Name, Zeitpunkte der Anmeldung und Bestätigung. Zweck: Verwaltung der Abonnenten.
- Shop und Microfolio Checkout: Name, E-Mail-Adresse, Liefer- und Rechnungsadresse, Bestell- und Zahlungsdaten. Zweck: Bestellabwicklung und Versand.
- Mitgliederbereich: E-Mail-Adresse, Zugangsdaten, Mitgliedschafts- und Zahlungsstatus, Zugangsprotokolle. Zweck: Zugangskontrolle.
- Push-Benachrichtigungen: Push-Endpunkt, Schlüssel, Zeitpunkt der Anmeldung. Zweck: Versand von Benachrichtigungen.
- Smart-Contact-Chat: Chat-Nachrichten, Sitzungs-ID, Zeitstempel. Zweck: Beantwortung von Besucherfragen.
- Besucherstatistiken: zufällige Besucher-ID, aufgerufene Seiten, Referrer-Domain, Kampagnenparameter. Zweck: Reichweitenmessung für den Verantwortlichen.
Anlage 2: Technische und organisatorische Maßnahmen
- Verschlüsselung: Übertragung ausschließlich per TLS (HTTPS). Hinterlegte API-Schlüssel von Nutzern werden verschlüsselt gespeichert.
- Zugangskontrolle: Server-Zugang nur per SSH-Schlüssel, Passwort-Anmeldung deaktiviert, Schutz vor wiederholten Anmeldeversuchen, Firewall mit Freigabe nur der benötigten Ports.
- Zugriffskontrolle: Authentifizierung der Nutzer, Zugriffsregeln auf Datenbankebene (Row Level Security), administrative Datenbankrechte nur serverseitig.
- Trennungskontrolle: Daten verschiedener Nutzer werden logisch getrennt und nur dem jeweiligen Konto zugeordnet.
- Eingabe- und Missbrauchskontrolle: Validierung aller Eingaben, Begrenzung der Anfragen pro Zeitraum, Spam-Schutz bei öffentlichen Formularen.
- Verfügbarkeit: Hosting in Rechenzentren in Deutschland bzw. der EU, automatische Sicherheitsupdates des Betriebssystems.
- Datenminimierung: Anfragen über Formulare werden nicht gespeichert, sondern nur weitergeleitet. Protokolle enthalten keine Inhalte von Anfragen.
Anlage 3: Unterauftragsverarbeiter
Hetzner Online GmbH
Industriestr. 25, 91710 Gunzenhausen, Deutschland
Zweck: Server-Hosting der Anwendung
Verarbeitungsort: Deutschland
Drittlandtransfer: Kein Drittlandtransfer
Supabase Inc.
USA (Firmensitz)
Zweck: Datenbank, Authentifizierung, Datei-Speicher
Verarbeitungsort: EU-Region Frankfurt am Main
Drittlandtransfer: Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO) für mögliche Zugriffe aus Drittländern
Resend (Plus Five Five, Inc.)
2261 Market Street #5039, San Francisco, CA 94114, USA
Zweck: Versand von E-Mails (z.B. Weiterleitung von Anfragen, Bestellbestätigungen, Newsletter-Bestätigungen)
Verarbeitungsort: USA
Drittlandtransfer: Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO); nach eigenen Angaben zusätzlich unter dem EU-U.S. Data Privacy Framework zertifiziert
Stripe, Inc.
354 Oyster Point Blvd, South San Francisco, CA 94080, USA
Zweck: Zahlungsabwicklung im Microfolio Checkout und bei Members-Zugängen
Verarbeitungsort: USA
Drittlandtransfer: Standardvertragsklauseln; EU-U.S. Data Privacy Framework
Upstash, Inc.
USA (Firmensitz)
Zweck: Rate-Limiting zum Schutz vor Missbrauch (IP-Adressen, Anfrage-Zähler)
Verarbeitungsort: EU-Region
Drittlandtransfer: Standardvertragsklauseln für mögliche Zugriffe aus Drittländern
OpenAI, L.L.C.
San Francisco, CA, USA
Zweck: KI-Antworten im Smart-Contact-Chat, nur soweit der von Microfolio bereitgestellte KI-Zugang genutzt wird
Verarbeitungsort: USA
Drittlandtransfer: Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO)
Stand: Oktober 2026 · Version 2026-10