Zum Inhalt springen

Auftragsverarbeitungsvertrag

Version 1.0, 24. Februar 2026

1. Einleitung & Geltungsbereich

Dieser Auftragsverarbeitungsvertrag („AVV“) wird durch Verweis in die Nutzungsbedingungen („Vereinbarung“) zwischen Bhblasted SRL SB („Gesellschaft“, „wir“, „uns“ oder „unser“) und dem Kunden („Kunde“, „Sie“ oder „Ihr“) über die Nutzung der Software-as-a-Service-Plattform Wevion („Service“) einbezogen und ist deren wesentlicher Bestandteil. Dieser AVV gilt, soweit wir personenbezogene Kundendaten in Ihrem Auftrag als Auftragsverarbeiter im Rahmen der Bereitstellung des Service verarbeiten. Dieser AVV gilt für die Laufzeit der Vereinbarung.

2. Definitionen

Begriffe, die in diesem AVV verwendet, dort aber nicht definiert werden, haben die ihnen in der Vereinbarung zugewiesene Bedeutung. In diesem AVV haben die folgenden Begriffe die nachstehend angegebenen Bedeutungen: „Anwendbares Datenschutzrecht“ bezeichnet sämtliche Gesetze und Vorschriften, die auf die Verarbeitung personenbezogener Daten nach der Vereinbarung anwendbar sind, einschließlich, aber nicht beschränkt auf die Datenschutz-Grundverordnung (EU) 2016/679 („DSGVO“). „Verantwortlicher“ hat die Bedeutung, die diesem Begriff in der DSGVO zugewiesen wird. „Personenbezogene Kundendaten“ bezeichnet alle personenbezogenen Daten, die die Gesellschaft im Auftrag des Kunden als Auftragsverarbeiter im Rahmen der Bereitstellung des Service verarbeitet. „Betroffene Person“ hat die Bedeutung, die diesem Begriff in der DSGVO zugewiesen wird. „Personenbezogene Daten“ hat die Bedeutung, die diesem Begriff in der DSGVO zugewiesen wird. „Auftragsverarbeiter“ hat die Bedeutung, die diesem Begriff in der DSGVO zugewiesen wird. „Sicherheitsvorfall“ bezeichnet eine Verletzung der Sicherheit, die zur Vernichtung, zum Verlust oder zur Veränderung personenbezogener Kundendaten, zu deren unbefugter Offenlegung oder zum unbeabsichtigten oder unrechtmäßigen Zugang zu diesen führt. „Standardvertragsklauseln“ oder „SVK“ bezeichnen die von der Europäischen Kommission erlassenen Standardvertragsklauseln für die Übermittlung personenbezogener Daten an Drittländer gemäß der Verordnung (EU) 2016/679 des Europäischen Parlaments und des Rates. „Unterauftragsverarbeiter“ bezeichnet jeden Dritten, den die Gesellschaft mit der Verarbeitung personenbezogener Kundendaten beauftragt.

  • „Anwendbares Datenschutzrecht“ bezeichnet alle Gesetze und Verordnungen, die auf die Verarbeitung personenbezogener Daten im Rahmen der Nutzungsbedingungen anwendbar sind, einschließlich, aber nicht beschränkt auf die Datenschutz-Grundverordnung (EU) 2016/679 („DSGVO“).
  • „Verantwortlicher“ hat die ihm in der DSGVO zugewiesene Bedeutung.
  • „Personenbezogene Kundendaten“ bezeichnen alle personenbezogenen Daten, die wir als Auftragsverarbeiter im Auftrag des Kunden im Rahmen der Erbringung des Service verarbeiten.
  • „Betroffene Person“ hat die ihr in der DSGVO zugewiesene Bedeutung.
  • „Personenbezogene Daten“ haben die ihnen in der DSGVO zugewiesene Bedeutung.
  • „Auftragsverarbeiter“ hat die ihm in der DSGVO zugewiesene Bedeutung.
  • „Sicherheitsvorfall“ bezeichnet eine Verletzung der Sicherheit, die zur Vernichtung, zum Verlust, zur Veränderung, zur unbefugten Offenlegung von oder zum unbeabsichtigten oder unrechtmäßigen Zugang zu personenbezogenen Kundendaten führt.
  • „Standardvertragsklauseln“ oder „SVK“ bezeichnen die Standardvertragsklauseln für die Übermittlung personenbezogener Daten in Drittländer gemäß der Verordnung (EU) 2016/679 des Europäischen Parlaments und des Rates in der von der Europäischen Kommission verabschiedeten Fassung.
  • „Unterauftragsverarbeiter“ bezeichnet jeden Dritten, den wir mit der Verarbeitung personenbezogener Kundendaten beauftragen.

3. Rollen und Verantwortlichkeiten

Die Parteien erkennen an und vereinbaren, dass der Kunde in Bezug auf die Verarbeitung personenbezogener Kundendaten Verantwortlicher und Bhblasted SRL SB Auftragsverarbeiter ist. Der Kunde ist allein dafür verantwortlich, seine Pflichten als Verantwortlicher nach dem Anwendbaren Datenschutzrecht zu erfüllen, einschließlich, aber nicht beschränkt auf die Rechtmäßigkeit der Verarbeitung und die Richtigkeit der personenbezogenen Kundendaten. Wir verarbeiten personenbezogene Kundendaten ausschließlich im Auftrag des Kunden und gemäß dessen dokumentierten Weisungen.

4. Umfang und Zweck der Verarbeitung

Wir verarbeiten personenbezogene Kundendaten ausschließlich zu dem Zweck, den Service gemäß der Vereinbarung bereitzustellen, zu warten und zu verbessern. Gegenstand, Dauer, Art und Zweck der Verarbeitung sowie die Arten personenbezogener Daten und die Kategorien betroffener Personen bestimmen sich nach der Nutzung des Service durch den Kunden.

5. Unterauftragsverarbeitung

Der Kunde erteilt der Gesellschaft eine allgemeine Genehmigung, Unterauftragsverarbeiter mit der Verarbeitung personenbezogener Kundendaten zu beauftragen. Wir führen eine Liste unserer aktuellen Unterauftragsverarbeiter, die dem Kunden auf Anfrage zur Verfügung gestellt wird. Wir informieren den Kunden über beabsichtigte Änderungen in Bezug auf die Hinzuziehung oder die Ersetzung von Unterauftragsverarbeitern und geben dem Kunden damit die Möglichkeit, gegen solche Änderungen Einspruch zu erheben. Hat der Kunde einen angemessenen Grund, einem neuen Unterauftragsverarbeiter zu widersprechen, werden die Parteien nach Treu und Glauben über eine Lösung verhandeln. Wir erlegen unseren Unterauftragsverarbeitern Datenschutzpflichten auf, die nicht weniger streng sind als die in diesem AVV vorgesehenen.

6. Betroffenenrechte

Soweit der Kunde nicht selbst auf die betreffenden personenbezogenen Kundendaten innerhalb des Service zugreifen kann, unterstützen wir den Kunden unter Berücksichtigung der Art der Verarbeitung in angemessener Weise dabei, Anfragen betroffener Personen zur Ausübung ihrer Rechte nach dem Anwendbaren Datenschutzrecht zu beantworten. Diese Unterstützung erfolgt ausschließlich auf Kosten des Kunden.

7. Sicherheitsmaßnahmen

Wir implementieren und pflegen angemessene technische und organisatorische Sicherheitsmaßnahmen, um personenbezogene Kundendaten vor Sicherheitsvorfällen zu schützen und die Sicherheit und Vertraulichkeit der personenbezogenen Kundendaten zu wahren. Diese Maßnahmen sind darauf ausgelegt, den unbefugten Zugang zu personenbezogenen Kundendaten sowie deren unbefugte Nutzung, Veränderung oder Offenlegung zu verhindern. Der Kunde erkennt an, dass diese Maßnahmen dem technischen Fortschritt und der technischen Entwicklung unterliegen und dass wir sie von Zeit zu Zeit aktualisieren oder ändern können, vorausgesetzt, dass solche Aktualisierungen und Änderungen keine wesentliche Verschlechterung der Gesamtsicherheit des Service zur Folge haben.

8. Meldung von Sicherheitsvorfällen

Sobald wir Kenntnis von einem Sicherheitsvorfall erlangen, benachrichtigen wir den Kunden unverzüglich. Die Benachrichtigung beschreibt, soweit möglich, die Art des Sicherheitsvorfalls, die Kategorien und die ungefähre Zahl der betroffenen Personen sowie der betroffenen Datensätze personenbezogener Daten, die wahrscheinlichen Folgen des Sicherheitsvorfalls und die von uns ergriffenen oder vorgeschlagenen Maßnahmen zur Behebung des Sicherheitsvorfalls. Eine Benachrichtigung über einen Sicherheitsvorfall oder eine Reaktion darauf nach dieser Ziffer stellt kein Anerkenntnis eines Verschuldens oder einer Haftung unsererseits in Bezug auf den Sicherheitsvorfall dar.

9. Internationale Datenübertragungen

Wir können personenbezogene Kundendaten außerhalb des Europäischen Wirtschaftsraums („EWR“) übermitteln und verarbeiten. Soweit die Übermittlung personenbezogener Kundendaten der DSGVO unterliegt und das Bestimmungsland nicht von einem Angemessenheitsbeschluss der Europäischen Kommission erfasst ist, richten sich solche Übermittlungen nach den Standardvertragsklauseln, die durch Verweis in diesen AVV einbezogen werden. Der Kunde gilt als Unterzeichner der SVK in seiner Eigenschaft als „Datenexporteur“ und die Gesellschaft in ihrer Eigenschaft als „Datenimporteur“.

10. Audits

Der Kunde kann auf angemessene Anfrage und auf eigene Kosten die Einhaltung unserer Pflichten aus diesem AVV überprüfen. Um diese Überprüfung zu erleichtern, stellen wir dem Kunden alle zum Nachweis der Einhaltung erforderlichen Informationen zur Verfügung, einschließlich Zusammenfassungen der aktuellsten Auditberichte Dritter (z. B. SOC 2). Direkte Audits unserer Einrichtungen oder Systeme sind nicht gestattet.

11. Haftungsbeschränkung

Die Haftung jeder Partei aus oder im Zusammenhang mit diesem AVV unterliegt den in der Vereinbarung festgelegten Haftungsbeschränkungen. Unsere Gesamthaftung für sämtliche Ansprüche des Kunden aus oder im Zusammenhang mit diesem AVV übersteigt nicht den Gesamtbetrag der Gebühren, die der Kunde nach der Vereinbarung in den zwölf (12) Monaten vor dem Ereignis, das den Anspruch ausgelöst hat, an die Gesellschaft gezahlt hat.

12. Laufzeit, Kündigung & Datenrückgabe

Dieser AVV bleibt so lange in Kraft, wie wir personenbezogene Kundendaten im Auftrag des Kunden nach der Vereinbarung verarbeiten. Bei Kündigung oder Ablauf der Vereinbarung werden wir nach Wahl des Kunden sämtliche personenbezogenen Kundendaten löschen oder an den Kunden zurückgeben, es sei denn, das anwendbare Recht schreibt die Aufbewahrung der personenbezogenen Daten vor. Der Kunde kann seine Daten während der Laufzeit der Vereinbarung jederzeit aus dem Service exportieren.

Bhblasted SRL SB

Via Boscofangone SNC, Zona ASI, Lotto C8, 80035 Nola (NA), Italy

E-Mail: info@wevion.ai