Auftragsverarbeitungsvertrag (AVV)
Stand: 20. September 2026
Dieser Auftragsverarbeitungsvertrag (AVV) gemäß Art. 28 DSGVO regelt die Verarbeitung personenbezogener Daten, die Elias Alexander Scharner, Am Heuberg 11, 3270 Scheibbs (im Folgenden „Auftragsverarbeiter“) im Rahmen der Nutzung von Repuno im Auftrag des jeweiligen Kunden (im Folgenden „Verantwortlicher“) verarbeitet. Er ergänzt die AGB von Repuno und wird mit Abschluss eines kostenpflichtigen Nutzungsplans Vertragsbestandteil, sofern der Verantwortliche Repuno zur Verarbeitung personenbezogener Daten Dritter nutzt.
§ 1 Gegenstand und Dauer der Verarbeitung
Gegenstand dieses Vertrags ist die Verarbeitung personenbezogener Daten von Verfassern von Bewertungen, die der Verantwortliche über Repuno verwaltet und beantwortet. Die Verarbeitung erfolgt für die Dauer der Nutzung von Repuno durch den Verantwortlichen gemäß den AGB.
§ 2 Art und Zweck der Verarbeitung
Der Auftragsverarbeiter verarbeitet im Auftrag des Verantwortlichen folgende Datenkategorien, soweit diese im Rahmen der Google-Bewertungssynchronisation bzw. der manuellen Datenerfassung durch den Verantwortlichen anfallen:
- Name bzw. angezeigter Nutzername der Bewertungsverfasser
- Bewertungstext und Sternebewertung
- Zeitpunkt der Bewertung
- vom Verantwortlichen verfasste Antworttexte
- Ergebnisse der automatischen Auswertung (je Bewertung erkannte Themen und Stimmung)
Betroffene Personen sind die Verfasser von Bewertungen zu den vom Verantwortlichen verwalteten Standorten. Zweck der Verarbeitung ist ausschließlich die Bereitstellung der Repuno-Funktionen (Anzeige und Beantwortung von Bewertungen, die automatische Auswertung der Bewertungstexte nach Themen und Stimmung, der Versand eines wöchentlichen Berichts mit Zusammenfassung sowie auf Anforderung des Verantwortlichen die Erstellung von Antwortvorschlägen) für den Verantwortlichen.
Für die automatische Auswertung übermittelt der Auftragsverarbeiter je Bewertung den Bewertungstext und die Sternebewertung an einen KI-Dienst eines Unterauftragsverarbeiters (siehe § 5). Für die Zusammenfassung im wöchentlichen Bericht werden zusätzlich ausgewählte Bewertungstexte der Woche gemeinsam mit den Sternebewertungen und daraus errechneten Kennzahlen übermittelt. Für einen vom Verantwortlichen angeforderten Antwortvorschlag werden der Bewertungstext, die Sternebewertung und der Unternehmensname des Verantwortlichen übermittelt. Der Name des Bewertungsverfassers wird nicht übermittelt; er wird bei Antwortvorschlägen erst im Repuno-Konto des Verantwortlichen in die Anrede des Entwurfs eingesetzt. Sonstige Kontodaten des Verantwortlichen werden nicht übermittelt. Da Bewertungstexte im Freitext personenbezogene Angaben enthalten können, werden diese unverändert übermittelt. Die Auswertung dient ausschließlich der Darstellung im Repuno-Konto des Verantwortlichen; es werden keine Entscheidungen mit rechtlicher oder ähnlich erheblicher Wirkung für die betroffenen Personen getroffen (Art. 22 DSGVO).
§ 3 Weisungsgebundenheit
Der Auftragsverarbeiter verarbeitet personenbezogene Daten ausschließlich auf dokumentierte Weisung des Verantwortlichen, es sei denn, er ist nach dem Recht der Europäischen Union oder der Mitgliedstaaten zu einer anderweitigen Verarbeitung verpflichtet. Die Bereitstellung und bestimmungsgemäße Nutzung der Repuno-Kernfunktionen gemäß Produktbeschreibung gilt als generelle Weisung im Sinne dieser Bestimmung.
§ 4 Pflichten des Auftragsverarbeiters
Der Auftragsverarbeiter verpflichtet sich,
- personenbezogene Daten vertraulich zu behandeln und nur Personen Zugriff zu gewähren, die zur Erbringung der Dienstleistung erforderlich sind und ihrerseits zur Vertraulichkeit verpflichtet sind,
- geeignete technische und organisatorische Maßnahmen gemäß Art. 32 DSGVO zu treffen (siehe Anlage 1),
- den Verantwortlichen bei der Erfüllung von Anfragen betroffener Personen (Art. 12–23 DSGVO) im Rahmen des technisch Möglichen zu unterstützen,
- den Verantwortlichen bei der Einhaltung der Pflichten nach Art. 32–36 DSGVO (Datensicherheit, Meldung von Verletzungen, Datenschutz-Folgenabschätzung) angemessen zu unterstützen,
- nach Beendigung der Nutzung von Repuno sämtliche personenbezogenen Daten nach Wahl des Verantwortlichen zu löschen oder zurückzugeben, soweit keine gesetzliche Aufbewahrungspflicht entgegensteht. Der Verantwortliche kann seine Daten jederzeit in den Einstellungen seines Kontos als Datei herunterladen und sein Konto samt aller Daten selbst löschen.
§ 5 Unterauftragsverarbeiter
Der Verantwortliche erteilt eine allgemeine Genehmigung zum Einsatz der folgenden Unterauftragsverarbeiter:
- Supabase Inc. – Datenbank- und Authentifizierungs-Infrastruktur
- Vercel Inc. – Hosting der Anwendung
- World4You Internet e.Gen. – Versand transaktionaler E-Mails und des wöchentlichen Berichts (dieser kann Ausschnitte von Bewertungstexten enthalten)
- Anthropic (Anthropic PBC, USA, bzw. die nach den Commercial Terms of Service des Anbieters zuständige Konzerngesellschaft) – KI-gestützte Auswertung von Bewertungstexten (Erkennung von Themen und Stimmung, Erstellung der Zusammenfassung im wöchentlichen Bericht, Erstellung von Antwortvorschlägen)
Beim Einsatz von Anthropic erfolgt die Verarbeitung nicht ausschließlich in der EU/im EWR, sondern in den USA bzw. weltweit, weil der Anbieter derzeit keine ausschließlich europäische Verarbeitung anbietet. Grundlage der Übermittlung sind die Standardvertragsklauseln der Europäischen Kommission (Module 2 und 3), die Teil des Data Processing Addendum des Anbieters sind. Nach den Bedingungen des Anbieters werden die übermittelten Daten nicht zum Training seiner Modelle verwendet und Ein- und Ausgaben der Schnittstelle grundsätzlich innerhalb von 30 Tagen gelöscht, in Ausnahmefällen (z. B. bei Verdacht auf Missbrauch) länger. Die aktuelle Liste der vom Anbieter eingesetzten weiteren Unterauftragsverarbeiter ist unter trust.anthropic.com/subprocessors abrufbar.
Der Auftragsverarbeiter informiert den Verantwortlichen über die beabsichtigte Hinzuziehung oder Ersetzung weiterer Unterauftragsverarbeiter. Der Verantwortliche kann einer solchen Änderung innerhalb von 14 Tagen ab Mitteilung aus wichtigem, sachlich begründetem Grund widersprechen. Mit allen Unterauftragsverarbeitern bestehen Vereinbarungen, die ein Datenschutzniveau entsprechend diesem Vertrag sicherstellen; soweit eine Übermittlung in Drittländer erfolgt, auf Basis der Standardvertragsklauseln der Europäischen Kommission.
§ 6 Kontrollrechte des Verantwortlichen
Der Verantwortliche hat das Recht, sich in angemessenem Umfang von der Einhaltung der in diesem Vertrag vereinbarten Pflichten zu überzeugen, insbesondere durch Anforderung entsprechender Nachweise beim Auftragsverarbeiter. Vor-Ort-Kontrollen sind mit angemessenem Vorlauf (mindestens zwei Wochen) anzukündigen und auf das für die Kontrolle erforderliche Maß zu beschränken.
§ 7 Meldung von Datenschutzverletzungen
Der Auftragsverarbeiter meldet dem Verantwortlichen jede ihm bekannt gewordene Verletzung des Schutzes personenbezogener Daten im Zusammenhang mit der Auftragsverarbeitung unverzüglich, in der Regel innerhalb von 48 Stunden nach Kenntniserlangung, und unterstützt ihn bei der Erfüllung etwaiger Melde- und Benachrichtigungspflichten gemäß Art. 33 und 34 DSGVO.
§ 8 Haftung
Für die Haftung im Rahmen dieses Vertrags gelten die gesetzlichen Bestimmungen der Art. 82 DSGVO sowie ergänzend die Haftungsregelung in § 10 der AGB.
§ 9 Laufzeit und Beendigung
Dieser Vertrag gilt für die Dauer der Nutzung von Repuno durch den Verantwortlichen gemäß den AGB und endet automatisch mit Beendigung des Nutzungsvertrags.
§ 10 Schlussbestimmungen
Es gilt österreichisches Recht. Im Fall von Widersprüchen zwischen diesem AVV und den AGB gehen die Regelungen dieses AVV in datenschutzrechtlichen Belangen vor. Sollten einzelne Bestimmungen unwirksam sein, bleibt die Wirksamkeit der übrigen Bestimmungen unberührt.
Anlage 1: Technische und organisatorische Maßnahmen (Art. 32 DSGVO)
- Verschlüsselte Übertragung sämtlicher Daten (TLS/HTTPS)
- Verschlüsselte Speicherung sensibler Zugriffstoken (Google-Refresh-Token) mittels AES-Verschlüsselung
- Zugriffskontrolle auf Datenbankebene durch Row-Level-Security (RLS): Jeder Kunde kann ausschließlich auf seine eigenen Daten zugreifen
- Passwörter werden ausschließlich gehasht gespeichert (über Supabase Auth)
- Wöchentlicher Bericht: Versand ausschließlich an die im Konto hinterlegte E-Mail-Adresse des Verantwortlichen; der Verantwortliche kann den Bericht jederzeit in den Einstellungen abschalten
- Automatisierte Jobs (z. B. Berichtsversand) greifen nur serverseitig und mit auf die erforderlichen Tabellen beschränkten Rechten auf Daten zu; die gespeicherten Google-Zugriffstoken sind davon ausgenommen
- KI-Auswertung: Übermittlung ausschließlich verschlüsselt (TLS) und beschränkt auf Bewertungstext und Sternebewertung, ohne Namen der Verfasser; der Zugangsschlüssel zum KI-Dienst wird nur serverseitig verwendet; ein monatliches Nutzungslimit je Kundenkonto begrenzt den Umfang der Übermittlung
- Antwortvorschläge werden ausschließlich auf Anforderung des Verantwortlichen erstellt, nicht automatisch veröffentlicht und erst nach Prüfung und Bestätigung durch den Verantwortlichen im Konto gespeichert
- Zugriff auf Produktionssysteme ist auf den Auftragsverarbeiter als Einzelperson beschränkt
- Regelmäßige, durch den Infrastrukturanbieter verwaltete Backups und Sicherheitsupdates