Auftragsverarbeitungsvertrag (AVV)
Stand: 7. Oktober 2026
Status und Zustandekommen dieses Vertrags
Dieser Auftragsverarbeitungsvertrag („AVV“) gilt zwischen dem Kunden, der mivochart für eine Organisation nutzt („Kunde“, Verantwortlicher), und dem Betreiber von mivochart („wir“, Auftragsverarbeiter), sobald die Organigramme des Kunden personenbezogene Daten enthalten. Er ist Bestandteil der AGB und kommt mit deren Annahme zustande. Sie können ihn als PDF herunterladen, etwa zur Ablage oder zur Unterzeichnung.
Auftragsverarbeiter: MIVO STUDIO S.R.L., Strada Teilor, Nr. 49B, Corp C3, Ap. 2, 407280 Sat Floreşti, Comuna Floreşti, Jud. Cluj, Rumänien, hello@mivochart.com.
1. Gegenstand und Dauer
Wir verarbeiten personenbezogene Daten im Auftrag des Kunden, um mivochart bereitzustellen: Speichern, Anzeigen, Bearbeiten, Versionieren, Teilen und Sichern der Organigramme des Kunden. Anlage 1 beschreibt die Daten, die betroffenen Personen und die Verarbeitung. Der AVV gilt, solange wir personenbezogene Daten für den Kunden verarbeiten.
2. Weisungen
Wir verarbeiten die Daten nur auf dokumentierte Weisung des Kunden, auch in Bezug auf Übermittlungen außerhalb der EU, es sei denn, das Recht verpflichtet uns zu etwas anderem; dann teilen wir dies dem Kunden vorher mit, sofern das Recht dies nicht verbietet. Weisungen des Kunden sind diese AGB und dieser AVV sowie die Nutzung und die Einstellungen des Dienstes durch den Kunden (etwa das Aktivieren eines Freigabelinks). Ist eine Weisung nach unserer Auffassung datenschutzwidrig, weisen wir den Kunden unverzüglich darauf hin.
Wir nutzen die Daten nicht für eigene Zwecke, verkaufen sie nicht und führen sie nicht mit anderen Daten zusammen.
3. Pflichten des Kunden
Der Kunde ist für die Rechtmäßigkeit der Verarbeitung verantwortlich, insbesondere für das Bestehen einer Rechtsgrundlage, die Information der Betroffenen (Art. 13 und 14 DSGVO), die Beteiligung der Arbeitnehmervertretung, wo das Gesetz sie verlangt, die Entscheidung, wer Freigabelinks und Einbettungen erhält, und dafür, keine besonderen Kategorien von Daten einzutragen, sofern das Gesetz es nicht erlaubt.
4. Vertraulichkeit
Alle Personen, die wir zur Verarbeitung der Daten befugen, sind vertraglich oder gesetzlich zur Vertraulichkeit verpflichtet und greifen nur so weit darauf zu, wie es nötig ist, etwa um eine Support-Anfrage des Kunden zu beantworten.
5. Sicherheit
Wir treffen die in Anlage 2 beschriebenen technischen und organisatorischen Maßnahmen (Art. 32 DSGVO). Wir dürfen sie dem technischen Fortschritt anpassen, sofern das Schutzniveau nicht sinkt.
6. Unterauftragsverarbeiter
Der Kunde erteilt uns die allgemeine Genehmigung, Unterauftragsverarbeiter einzusetzen. Die bei Abschluss dieses AVV eingesetzten Unterauftragsverarbeiter stehen in Anlage 3 und auf unserer Seite zu den Unterauftragsverarbeitern. Wir verpflichten jeden Unterauftragsverarbeiter auf Datenschutzpflichten, die diesem AVV gleichwertig sind.
Über jede beabsichtigte Hinzuziehung oder Ersetzung eines Unterauftragsverarbeiters informieren wir den Kunden mindestens 30 Tage im Voraus, durch Aktualisierung der Seite zu den Unterauftragsverarbeitern und per E-Mail an die E-Mail-Adresse des Kontos. Der Kunde kann innerhalb dieser Frist aus berechtigten datenschutzrechtlichen Gründen widersprechen. Können wir dem Widerspruch nicht abhelfen, kann der Kunde den betroffenen Dienst beenden, und wir erstatten den nicht genutzten Teil bereits gezahlter Entgelte.
7. Unterstützung bei Anfragen Betroffener
Die meisten Anfragen kann der Kunde im Dienst selbst erledigen: Personen berichtigen oder löschen, Organigramme und Versionen löschen, ein Organigramm als CSV exportieren und das gesamte Konto exportieren. Bei allem, was der Kunde nicht selbst erledigen kann, unterstützen wir ihn im zumutbaren Umfang. Wendet sich eine betroffene Person direkt an uns, leiten wir die Anfrage an den Kunden weiter und beantworten sie nicht selbst, es sei denn, der Kunde bittet uns darum.
8. Weitere Unterstützung
Unter Berücksichtigung der Art der Verarbeitung und der uns zur Verfügung stehenden Informationen unterstützen wir den Kunden bei der Einhaltung seiner Pflichten aus Art. 32 bis 36 DSGVO (Sicherheit, Meldung von Datenschutzverletzungen, Datenschutz-Folgenabschätzung und vorherige Konsultation).
9. Verletzungen des Schutzes personenbezogener Daten
Wir melden dem Kunden eine Verletzung des Schutzes seiner personenbezogenen Daten unverzüglich und nach Möglichkeit innerhalb von 48 Stunden, nachdem sie uns bekannt geworden ist. Wir teilen mit, was wir wissen (was geschehen ist, welche Daten und Personen betroffen sein können, die wahrscheinlichen Folgen und die ergriffenen oder vorgeschlagenen Maßnahmen), und reichen weitere Informationen nach, sobald sie vorliegen. Kontakt für Sicherheitsvorfälle: hello@mivochart.com.
10. Löschung und Rückgabe
Der Kunde kann seine Daten jederzeit exportieren. Löscht der Kunde ein Organigramm oder sein Konto, löschen wir die zugehörigen Daten sofort aus dem laufenden Dienst; wir führen keine Datenbanksicherungen, daher bleibt nichts in Sicherungen zurück. Daten bewahren wir nur auf, soweit das Gesetz uns dazu verpflichtet.
11. Nachweise und Kontrollen
Wir stellen die Informationen bereit, die zum Nachweis der Einhaltung von Art. 28 DSGVO nötig sind, etwa durch Beantwortung von Sicherheitsfragebögen und Vorlage der Zertifizierungen unserer Anbieter. Der Kunde kann Kontrollen einschließlich Inspektionen selbst oder durch einen zur Vertraulichkeit verpflichteten Prüfer durchführen, nach angemessener Vorankündigung, zu Geschäftszeiten und ohne Störung des Betriebs, in der Regel einmal jährlich. Jede Partei trägt ihre eigenen Kosten, es sei denn, die Kontrolle deckt einen wesentlichen Verstoß unsererseits auf.
12. Übermittlungen außerhalb der EU
Organigramm-Daten werden in der EU (Frankfurt, Deutschland) gespeichert. Verarbeitet ein Unterauftragsverarbeiter Daten in einem Land ohne Angemessenheitsbeschluss der EU oder kann er von dort darauf zugreifen, ist die Übermittlung durch die EU-Standardvertragsklauseln oder, soweit der Anbieter zertifiziert ist, durch das EU-U.S. Data Privacy Framework abgesichert.
13. Haftung und Rangfolge
Die Haftung richtet sich nach Art. 82 DSGVO und den AGB. Widersprechen sich dieser AVV und die AGB in Fragen des Datenschutzes, geht dieser AVV vor.
Anlage 1: Betroffene Personen, Daten und Verarbeitung
Betroffene Personen: die Personen, die der Kunde in seine Organigramme einträgt, typischerweise Beschäftigte, Führungskräfte, freie Mitarbeitende und sonstiges Personal der Organisation des Kunden, einschließlich ehemaliger Beschäftigter, wenn der Kunde sie in älteren Versionen behält.
- Datenkategorien: Name; Position; Abteilung; Berichtslinien (Vorgesetzte, fachliche Vorgesetzte, Assistenzfunktion); dienstliche E-Mail-Adresse; Personalnummer; Foto oder Fotolink; Eintrittsdatum; Vollzeitäquivalent (FTE); offene Stellen und deren Status; Werte vom Kunden definierter eigener Felder (Text, Zahlen, Daten, Links, E-Mail-Adressen, Telefonnummern, Auswahllisten); freier Text auf der Arbeitsfläche; Titel von Organigrammen; benannte Versionen mit früheren Ständen all dieser Daten.
- Besondere Kategorien (Art. 9 DSGVO): nicht vorgesehen. Der Kunde soll sie nicht eintragen, sofern das Gesetz es nicht erlaubt.
- Verarbeitung: Speicherung in der Datenbank; Anzeige im Editor sowie über Freigabelinks und Einbettungen, die der Kunde aktiviert; Erstellen und Wiederherstellen von Versionen; Fotospeicherung und zeitlich begrenzte Fotolinks; Sicherungen; Löschung. Importe und Exporte werden im Browser der Nutzerin oder des Nutzers verarbeitet.
- Dauer: bis der Kunde die Daten oder sein Konto löscht, zuzüglich des Sicherungszeitraums nach Abschnitt 10.
Anlage 2: Technische und organisatorische Maßnahmen
- Standort: Datenbank, Anmeldung und Fotospeicher in der EU (Supabase, Frankfurt, Deutschland).
- Verschlüsselung: alle Verbindungen nutzen TLS (HTTPS); die Daten werden von unserem Datenbankanbieter im Ruhezustand verschlüsselt.
- Zugriffskontrolle: zeilenbasierte Sicherheitsregeln (Row Level Security) auf jeder Datenbanktabelle, sodass ein Konto nur seine eigenen Organigramme lesen kann; Freigabeeinstellungen, Passwort-Hashes und Abrechnungsdaten kann nur unser Server lesen; Server-Schlüssel liegen in den verschlüsselten Einstellungen des Hosting-Anbieters, nie im Browser.
- Fotos: in einem privaten Speicherbereich, in einem Ordner je Konto und Organigramm; nur über signierte Links sichtbar, die nach einer Stunde ablaufen; vor dem Hochladen im Browser verkleinert und neu kodiert, wodurch eingebettete Metadaten entfallen; der Dateityp wird auf dem Server anhand des Dateiinhalts geprüft.
- Freigabelinks: zufällige Tokens; optionales Passwort als scrypt-Hash gespeichert; Entsperr-Cookie mit HMAC signiert, httpOnly und 24 Stunden gültig; höchstens 5 Passwortversuche je IP-Adresse und Link in 10 Minuten und 50 je Link in 15 Minuten; optionales Ablaufdatum; Links lassen sich sofort deaktivieren.
- Schutz vor Einbettung: Unsere Seiten können nicht in andere Websites eingebunden werden (X-Frame-Options und Content-Security-Policy), außer der Einbettungsansicht von Organigrammen, die der Kunde einbetten möchte.
- Keine Skripte oder Tracker von Drittanbietern auf unseren Seiten; Schriftarten liefern wir selbst aus.
- Datenminimierung: Importe und Exporte laufen im Browser; der private Modus hält Organigramme auf dem Gerät; geteilte und eingebettete Organigramme enthalten nur die auf den Karten angezeigten Felder (ausgeblendete Felder wie Personalnummern werden auf dem Server entfernt), und unter „Nicht platziert“ abgelegte Personen sind nicht enthalten.
- Integrität und Verfügbarkeit: Versionsnummern verhindern, dass ein Speichern ein anderes unbemerkt überschreibt; ungespeicherte Änderungen werden im Browser gesichert, bis der Server sie bestätigt; Datenbanksicherungen durch unseren Anbieter.
- Löschung: Löschung von Organigrammen und Konten in Selbstbedienung, einschließlich der Fotodateien; freigegebene Fotos werden gelöscht, sobald keine Version sie mehr nutzt.
- Organisation: Zugriff auf Produktivdaten nur für befugtes Personal und nur soweit nötig; Vertraulichkeitsverpflichtungen; Prüfung der Unterauftragsverarbeiter; Umgang mit Vorfällen wie in Abschnitt 9 beschrieben.
Anlage 3: Unterauftragsverarbeiter
Folgende Unterauftragsverarbeiter verarbeiten Organigramm-Daten des Kunden:
| Unterauftragsverarbeiter | Leistung | Ort der Daten |
|---|---|---|
| Supabase Inc., USA | Datenbank, Anmeldung, Fotospeicher, Sicherungen | EU, Frankfurt (Deutschland) |
| Vercel Inc., USA | Hosting, Auslieferung der Website und Serverfunktionen; Organigramm-Daten werden beim Laden und Speichern durchgeleitet | Frankfurt am Main, Deutschland (fra1) |