Auftragsbearbeitungsvertrag (AVV)

1. Parteien und Rollen

Dieser Vertrag wird geschlossen zwischen dem Kunden von GrenzKonform als Verantwortlichem und Petrit Pukaj, Schweiz, als Auftragsbearbeiter („Anbieter"). Er ist Bestandteil der AGB und gilt mit der Registrierung als abgeschlossen.

2. Gegenstand, Art und Zweck der Bearbeitung

Der Anbieter bearbeitet im Auftrag des Kunden Personendaten ausschliesslich zur Bereitstellung des Dienstes: Speicherung und Auswertung von Arbeitsort-Tageseinträgen von Grenzgängern zur Compliance-Dokumentation (Sozialversicherung, Besteuerung, Grenzgängerstatus).

3. Kategorien betroffener Personen und Daten

Betroffene: Mitarbeitende des Kunden mit Wohnsitz in Deutschland (Grenzgänger). Datenkategorien: Kürzel/Bezeichnung (Empfehlung: pseudonymisiert), Ein-/Austrittsdatum, Tageseinträge (Datum, Art des Arbeitstags). Keine besonders schützenswerten Personendaten vorgesehen; der Kunde verpflichtet sich, keine solchen zu erfassen.

4. Weisungen

Der Anbieter bearbeitet die Daten nur auf dokumentierte Weisung des Kunden (dies umfasst die Nutzung der Funktionen des Dienstes). Hält der Anbieter eine Weisung für datenschutzwidrig, informiert er den Kunden.

5. Vertraulichkeit

Zugriffsberechtigte Personen des Anbieters sind zur Vertraulichkeit verpflichtet. Der Zugriff ist auf das für Betrieb und Support Nötige beschränkt.

6. Technische und organisatorische Massnahmen (TOMs)

  • Verschlüsselte Übertragung (TLS) und verschlüsselte Speicherung (at rest)
  • Datenstandort EU (Datenbank/Auth: Supabase, Region EU)
  • Mandantentrennung auf Datenbankebene (Row Level Security)
  • Rollen-/Rechtekonzept, Least-Privilege-Zugriffe, Passwort-Richtlinien
  • Tägliche Backups mit Wiederherstellungsverfahren
  • Protokollierung sicherheitsrelevanter Ereignisse
  • Keine Kartendaten beim Anbieter (Zahlungsabwicklung durch Stripe)

7. Unterauftragsbearbeiter

Der Kunde genehmigt den Einsatz folgender Unterauftragsbearbeiter:

  • Supabase (Datenbank & Authentifizierung, Region EU)
  • Vercel (Hosting/Auslieferung der Anwendung)
  • Stripe (Zahlungsabwicklung)

Über beabsichtigte Änderungen informiert der Anbieter vorab; der Kunde kann aus wichtigem Grund widersprechen. Mit Unterauftragsbearbeitern bestehen Verträge mit gleichwertigen Datenschutzpflichten; bei Übermittlungen ins Ausland werden anerkannte Garantien (z. B. Standardvertragsklauseln) eingesetzt.

8. Unterstützung des Verantwortlichen

Der Anbieter unterstützt den Kunden im zumutbaren Umfang bei der Beantwortung von Begehren betroffener Personen (Auskunft, Berichtigung, Löschung) sowie bei der Einhaltung von Sicherheits- und Meldepflichten.

9. Meldung von Datensicherheitsverletzungen

Der Anbieter meldet dem Kunden Verletzungen der Datensicherheit, die Auftragsdaten betreffen, ohne unangemessene Verzögerung und liefert die zur Beurteilung nötigen Informationen.

10. Löschung und Rückgabe

Der Kunde kann seine Daten jederzeit selbst exportieren (CSV). Nach Vertragsende löscht der Anbieter die Auftragsdaten innert 30 Tagen, sofern keine gesetzliche Aufbewahrungspflicht entgegensteht; auf Wunsch bestätigt er die Löschung schriftlich.

11. Nachweise

Der Anbieter stellt dem Kunden auf Anfrage die zur Prüfung der Einhaltung dieses Vertrags erforderlichen Informationen zur Verfügung.

12. Schlussbestimmungen

Es gilt schweizerisches Recht; Gerichtsstand ist der schweizerische Sitz des Anbieters. Bei Widersprüchen zwischen AGB und AVV geht in Datenschutzfragen der AVV vor.

Stand: Juli 2026