Vertrag zur Auftragsverarbeitung (AVV)
Stand: 24.09.2026
Parteien
Verantwortliche: die Kundin (Studio), die die Plattform GODDESS BERLIN – ARTIST nutzt und diesem Vertrag zugestimmt hat.
Auftragsverarbeiterin: Goddess Berlin Inh. Lisa Reiterer e.K., Uhlandstraße 121, 10717 Berlin, Deutschland.
Dieser Vertrag konkretisiert die datenschutzrechtlichen Pflichten der Parteien gemäß Art. 28 DSGVO und ist Bestandteil des Nutzungsvertrags (AGB).
1. Gegenstand, Dauer, Art und Zweck
Die Auftragsverarbeiterin stellt der Verantwortlichen die Plattform zur Verwaltung ihrer Endkundinnen, Behandlungen, Einwilligungen und Fotos sowie zur visuellen Beratung bereit (Speicherung, Hosting, Anzeige, Export, Löschung).
Die Dauer entspricht der Laufzeit des Nutzungsvertrags einschließlich der Löschfrist nach § 9 dieses Vertrags.
2. Art der Daten und betroffene Personen
- Betroffene: Endkundinnen der Verantwortlichen; Mitarbeitende und Schülerinnen der Verantwortlichen.
- Daten: Stammdaten (Name, Geburtsdatum), Kontaktdaten (Telefon, E-Mail, Instagram), Einwilligungen, Behandlungsdaten (Datum, Bereich, Technik, Pigmente, Maschinen, Notizen), Fotos des Gesichts, Beratungsergebnisse.
- Besondere Kategorien (Art. 9 DSGVO): Behandlungsnotizen können gesundheitsbezogene Angaben enthalten (z. B. Allergien, Unverträglichkeiten). Die Verantwortliche stellt sicher, dass hierfür eine wirksame Rechtsgrundlage, insbesondere eine ausdrückliche Einwilligung, vorliegt.
3. Weisungen
Die Auftragsverarbeiterin verarbeitet die Daten ausschließlich auf dokumentierte Weisung der Verantwortlichen, es sei denn, sie ist gesetzlich zu einer Verarbeitung verpflichtet. Die Nutzung der Plattformfunktionen durch die Verantwortliche gilt als Weisung. Hält die Auftragsverarbeiterin eine Weisung für rechtswidrig, informiert sie die Verantwortliche unverzüglich.
4. Vertraulichkeit
Personen, die Zugang zu den Daten haben, sind zur Vertraulichkeit verpflichtet oder unterliegen einer gesetzlichen Verschwiegenheitspflicht.
5. Technische und organisatorische Maßnahmen (Art. 32 DSGVO)
- Verschlüsselte Übertragung (TLS) und verschlüsselte Speicherung beim Hosting-Dienstleister.
- Mandantentrennung: Zugriff auf Daten nur für Mitglieder des jeweiligen Studios, technisch durchgesetzt auf Datenbankebene (Row Level Security).
- Rollen und Rechte: Inhaberin, Artist, Schülerin (Schülerinnen sehen nur zugewiesene Kundinnen).
- Fotos in privatem Speicher; Abruf nur über kurzlebige, signierte Links; Entfernung von Standort- und Kameradaten (EXIF) vor dem Upload.
- Protokollierung wesentlicher Vorgänge (Anlegen, Löschen, Export) in einem Audit-Log.
- Passwortrichtlinien und sichere Speicherung von Passwörtern als Hash; Anmeldung mit Bestätigung der E-Mail-Adresse.
- Regelmäßige Datensicherung durch den Hosting-Dienstleister.
- Gesichtserkennung läuft lokal im Browser; keine Übermittlung von Fotos an Dritte zu diesem Zweck.
Die Auftragsverarbeiterin darf die Maßnahmen weiterentwickeln, sofern das Schutzniveau nicht unterschritten wird.
6. Unterauftragsverarbeiter
Die Verantwortliche stimmt dem Einsatz folgender Unterauftragsverarbeiter zu:
- Supabase Inc. (USA; Infrastruktur über Amazon Web Services) – Datenbank, Anmeldung, verschlüsselter Dateispeicher. Serverstandort: EU (Frankfurt am Main, Deutschland). Übermittlungen in die USA sind durch EU-Standardvertragsklauseln abgesichert.
- Vercel Inc. (USA) – Hosting der Anwendung, Serverstandort Frankfurt am Main (fra1). Übermittlungen in die USA sind durch EU-Standardvertragsklauseln abgesichert.
- Resend, Inc. (USA) – Versand von System-E-Mails (z. B. Bestätigung, Willkommen, Team-Einladungen) und – nur mit Einwilligung der Endkundin – Touch-up-Erinnerungen. Versandregion: EU (Irland). Übermittlungen in die USA sind durch EU-Standardvertragsklauseln abgesichert.
Über beabsichtigte Änderungen informiert die Auftragsverarbeiterin die Verantwortliche vorab in Textform. Die Verantwortliche kann aus wichtigem datenschutzrechtlichem Grund innerhalb von 30 Tagen widersprechen; kommt keine Einigung zustande, kann sie den Vertrag kündigen. Unterauftragsverarbeiter werden vertraglich zu gleichwertigen Datenschutzpflichten verpflichtet.
7. Unterstützung der Verantwortlichen
Die Auftragsverarbeiterin unterstützt die Verantwortliche mit geeigneten Mitteln bei der Beantwortung von Anfragen betroffener Personen (Art. 12–23 DSGVO), insbesondere durch Export- und Löschfunktionen in der Plattform, sowie bei den Pflichten nach Art. 32–36 DSGVO.
8. Meldung von Verletzungen
Die Auftragsverarbeiterin meldet der Verantwortlichen Verletzungen des Schutzes personenbezogener Daten unverzüglich, möglichst innerhalb von 48 Stunden nach Kenntnis, mit den ihr vorliegenden Informationen nach Art. 33 Abs. 3 DSGVO.
9. Löschung und Rückgabe
Nach Ende des Vertrags kann die Verantwortliche ihre Daten über die Exportfunktion herunterladen. Die Auftragsverarbeiterin löscht die Daten 30 Tage nach Vertragsende, sofern keine gesetzliche Pflicht zur Speicherung besteht. Sicherungskopien werden im Rahmen der regulären Rotation überschrieben.
10. Nachweise und Kontrollen
Die Auftragsverarbeiterin stellt der Verantwortlichen die zum Nachweis der Einhaltung erforderlichen Informationen zur Verfügung und ermöglicht Überprüfungen nach angemessener Vorankündigung, grundsätzlich in Form von Auskünften und Dokumenten; Vor-Ort-Kontrollen nur, soweit diese erforderlich sind.
11. Schlussbestimmungen
Bei Widersprüchen gehen die Regelungen dieses AVV den AGB vor, soweit es um den Schutz personenbezogener Daten geht. Es gilt deutsches Recht.
Stand: 24.09.2026.