Auftragsbearbeitungsvertrag (AVV)
Stand: 28. September 2026
Dieser Auftragsbearbeitungsvertrag (AVV, Fassung 2026-09) regelt die Bearbeitung von Personendaten durch Veloryn Designs, Via Sogn Pieder 1, 7013 Domat/Ems («Auftragsbearbeiterin»), im Auftrag der Organisation, die Veloryn OS nutzt («Kundin»). Er ist integrierender Bestandteil der AGB & Lizenzbedingungen und gilt mit deren Annahme bei der Registrierung. Soweit die DSGVO anwendbar ist, erfüllt er zugleich die Anforderungen von Art. 28 DSGVO.
1. Gegenstand und Dauer
Die Auftragsbearbeiterin stellt der Kundin Veloryn OS (Desktop-App, Server-Dienste, Konto-Bereich) bereit und bearbeitet dabei die Personendaten, welche die Kundin im Dienst erfasst oder über angebundene Dienste importiert. Der AVV gilt für die Dauer des Vertrags und darüber hinaus, solange die Auftragsbearbeiterin Daten der Kundin bearbeitet.
2. Art, Zweck, Daten und betroffene Personen
Zweck: Speicherung, Anzeige, Auswertung und Übermittlung von Daten im Rahmen der Funktionen von Veloryn OS (u.a. CRM, Offerten, Rechnungen, Verträge, Planung, Zeiterfassung, Kundenportal, Terminbuchung, KI-Assistent, Support).
Kategorien betroffener Personen: Mitarbeitende der Kundin, deren Kundinnen und Kunden, Interessenten, Lieferanten und weitere Geschäftspartner.
Kategorien von Personendaten: Kontakt- und Stammdaten, Kommunikationsinhalte (Notizen, E-Mails, Nachrichten), Vertrags-, Offert- und Rechnungsdaten, Zahlungsangaben (z.B. IBAN), Termine und Zeiterfassung, Nutzungs- und Protokolldaten. Besonders schützenswerte Personendaten sind nicht vorgesehen; die Kundin erfasst solche nur, wenn sie dafür selbst eine Grundlage hat.
3. Weisungen der Kundin
Die Auftragsbearbeiterin bearbeitet die Daten nur so, wie es die Kundin selbst dürfte, und ausschliesslich auf dokumentierte Weisung – diese besteht in den AGB, diesem AVV und den Einstellungen und Aktionen der Kundin im Dienst. Ist die Auftragsbearbeiterin der Ansicht, dass eine Weisung gegen Datenschutzrecht verstösst, informiert sie die Kundin.
4. Vertraulichkeit
Personen, die bei der Auftragsbearbeiterin Zugang zu Daten der Kundin haben, sind zur Vertraulichkeit verpflichtet. Zugriffe erfolgen nur, soweit sie für Betrieb, Sicherheit oder einen Support-Fall der Kundin nötig sind, und werden protokolliert.
5. Technische und organisatorische Massnahmen
- Getrennter Datenbereich (eigenes Datenbank-Schema) pro Organisation; Zugriffe über Rollen und Rechte.
- Zwei-Faktor-Anmeldung für alle Konten; Sitzungen mit Ablauf und Abmeldung auf allen Geräten.
- Verschlüsselte Übertragung (HTTPS/HSTS); Geheimnisse (z.B. Zugangsdaten, MFA-Schlüssel) mit AES-256-GCM verschlüsselt.
- Protokollierung sicherheitsrelevanter Aktionen (Audit-Log).
- Tägliche Backups, verschlüsselt ausgelagert; regelmässiger Wiederherstellungstest.
- Server in einem Rechenzentrum der SYNLINQ GmbH in Frankfurt am Main, Deutschland; Zugang zum Server nur per Schlüssel für berechtigte Personen.
- Laufende Aktualisierung von Betriebssystem und Software.
6. Unterauftragsbearbeiter
Die Kundin genehmigt den Beizug der unter Unterauftragsbearbeiter aufgeführten Dienstleister. Die Auftragsbearbeiterin verpflichtet diese vertraglich auf mindestens gleichwertigen Datenschutz. Neue oder geänderte Unterauftragsbearbeiter kündigt sie mindestens 30 Tage im Voraus per E-Mail an die Administration der Kundin an; die Kundin kann aus wichtigem datenschutzrechtlichem Grund widersprechen und – falls keine Lösung gefunden wird – den Vertrag auf den Zeitpunkt der Änderung kündigen.
7. Bekanntgabe ins Ausland
Daten werden in Deutschland (EU) gespeichert. Eine Bekanntgabe in Staaten ohne angemessenes Datenschutzniveau (insbesondere USA) erfolgt nur über die aufgeführten Unterauftragsbearbeiter und nur mit geeigneten Garantien (Swiss-U.S. Data Privacy Framework oder EU-Standardvertragsklauseln mit den für die Schweiz nötigen Anpassungen).
8. Unterstützung der Kundin
Die Auftragsbearbeiterin unterstützt die Kundin mit geeigneten Mitteln bei Auskunfts-, Berichtigungs- und Löschbegehren betroffener Personen – Veloryn OS enthält dafür Werkzeuge (Datenauskunft als Export, Anonymisierung, Löschfristen). Richtet sich eine betroffene Person direkt an die Auftragsbearbeiterin, leitet diese die Anfrage an die Kundin weiter. Sie unterstützt die Kundin zudem bei Datenschutz-Folgenabschätzungen und Meldungen an Behörden, soweit sie dazu beitragen kann.
9. Verletzungen der Datensicherheit
Die Auftragsbearbeiterin meldet der Kundin eine Verletzung der Datensicherheit, welche Daten der Kundin betrifft, so rasch als möglich, in der Regel innert 48 Stunden nach Kenntnis, mit den verfügbaren Angaben zu Art, Umfang, Folgen und getroffenen Massnahmen. Die Meldung an den EDÖB (Art. 24 DSG) bzw. an Betroffene obliegt der Kundin als Verantwortlicher; die Auftragsbearbeiterin unterstützt sie dabei.
10. Rückgabe und Löschung
Nach Vertragsende stellt die Auftragsbearbeiterin der Kundin auf Anfrage einen vollständigen Export ihrer Daten zur Verfügung. Sie löscht die Daten 120 Tage nach Vertragsende (Nachfrist 30 Tage plus 90 Tage), sofern keine gesetzliche Aufbewahrungspflicht besteht; Kopien in Backups werden mit deren Rotation gelöscht.
11. Nachweise und Kontrollen
Die Auftragsbearbeiterin stellt der Kundin auf Anfrage die Informationen zur Verfügung, die zum Nachweis der Einhaltung dieses AVV nötig sind (insbesondere eine Beschreibung der technischen und organisatorischen Massnahmen). Kontrollen vor Ort sind nach vorgängiger Absprache, zu üblichen Geschäftszeiten und auf Kosten der Kundin möglich.
12. Schlussbestimmungen
Bei Widersprüchen geht dieser AVV den AGB vor, soweit es um den Schutz von Personendaten geht. Im Übrigen gelten die AGB, insbesondere zu Haftung, anwendbarem Recht und Gerichtsstand. Kontakt für Datenschutzfragen: info@veloryn-designs.com.
Fragen zu diesem Dokument? Kontakt aufnehmen