Auftragsverarbeitungsvertrag (AVV / DPA)

Version 1.0 · Stand: 2.10.2026 · gemäss Art. 28 DSGVO und Art. 9 revDSG (Schweiz)

Präambel

Dieser Auftragsverarbeitungsvertrag („AVV") ergänzt die AGB zwischen dem Nutzer („Verantwortlicher") und FlashEvents Overlay Designer / dreamcode – visuelles marketing, Inh. Julian Herr, Hardturmstrasse 175, 8005 Zürich, Schweiz („FlashEvents"). Er gilt automatisch, sobald der Verantwortliche mit Hilfe der Plattform personenbezogene Daten Dritter verarbeitet (z. B. wenn eigene Endkunden über einen White-Label-Zugang Designs einreichen).

1. Rollen der Parteien

Dieser AVV gilt nur für personenbezogene Daten, die der Nutzer als Verantwortlicher über FlashEvents verarbeitet, insbesondere Daten von Endkunden, die im White-Label-Kontext Designs erstellen oder einreichen. In Bezug auf diese Verarbeitungen handelt FlashEvents als Auftragsverarbeiter im Sinne von Art. 28 DSGVO bzw. Art. 9 revDSG.

Für personenbezogene Daten, die FlashEvents zu eigenen Zwecken verarbeitet (insbesondere Verwaltung von Nutzerkonten, Abrechnung, Zahlungsabwicklung, Plattform-Sicherheit, Support), handelt FlashEvents als eigenständig Verantwortlicher.

2. Gegenstand und Dauer

Gegenstand ist die Verarbeitung personenbezogener Daten im Auftrag des Verantwortlichen im Rahmen der Bereitstellung der FlashEvents-Plattform. Der AVV gilt für die Dauer des Hauptvertrags.

3. Art, Umfang und Zweck der Verarbeitung

FlashEvents verarbeitet Daten ausschliesslich zur Erbringung der vertraglich geschuldeten Plattformleistungen im Auftrag des Verantwortlichen, insbesondere:

  • Bereitstellung und Hosting der White-Label-Designer-Umgebung
  • Speicherung und Anzeige eingereichter Designs
  • Übermittlung fertiger Designs an konfigurierte Webhook-Endpunkte
  • Versand transaktionaler Benachrichtigungs-E-Mails
  • technische Sicherheit, Fehleranalyse, Backup und Wiederherstellung

4. Art der Daten und Kategorien betroffener Personen

Zu den verarbeiteten Daten können je nach Nutzung gehören:

  • Stammdaten von Endkunden, z. B. Name, E-Mail-Adresse (soweit vom Endkunden angegeben)
  • Design-Inhaltsdaten (hochgeladene Bilder, Logos, Texte)
  • Nutzungsdaten, z. B. Geräte- und Browserinformationen, IP-Adresse, Zeitstempel, Design-Session-ID
  • technische Metadaten, z. B. Logdaten, Fehlerdaten, Sicherheitsereignisse

Betroffene Personen sind insbesondere die Endkunden des Verantwortlichen.

5. Weisungen des Verantwortlichen

Die Weisungen des Verantwortlichen ergeben sich aus diesem AVV, dem Hauptvertrag, der Konfiguration der Plattform (z. B. Slug, Guest-Modus, PIN, Webhooks) und dokumentierten Einzelweisungen. FlashEvents informiert den Verantwortlichen unverzüglich, wenn eine Weisung gegen anwendbares Datenschutzrecht zu verstossen scheint.

6. Pflichten von FlashEvents

  • Verarbeitung nur auf dokumentierte Weisung des Verantwortlichen.
  • Vertraulichkeitsverpflichtung berechtigter Personen.
  • Einsatz geeigneter technischer und organisatorischer Massnahmen (Ziffer 10).
  • Einbindung von Unterauftragsverarbeitern nur unter den Voraussetzungen von Ziffer 8.
  • Angemessene Unterstützung bei Betroffenenanfragen und Datenschutzverletzungen.
  • Löschung oder Rückgabe der Daten nach Vertragsende gemäss Ziffer 12.

7. Pflichten des Verantwortlichen

Der Verantwortliche bleibt für die Rechtmässigkeit der Datenverarbeitung im Sinne der DSGVO, des revDSG sowie weiterer anwendbarer Gesetze verantwortlich. Er hat insbesondere für eine wirksame Rechtsgrundlage zu sorgen und seinen Endkunden die erforderlichen Datenschutzhinweise zur Verfügung zu stellen.

8. Unterauftragsverarbeiter

Der Verantwortliche erteilt FlashEvents eine allgemeine Genehmigung zum Einsatz von Unterauftragsverarbeitern. FlashEvents führt eine aktuelle Liste und informiert den Verantwortlichen über wesentliche Änderungen mit angemessener Frist vorab.

AnbieterZweckStandort
Supabase Inc. (Lovable Cloud)Hosting, Datenbank, Authentifizierung, StorageEU (Frankfurt) / USA
Cloudflare, Inc.Edge-Delivery und Server-RuntimeGlobal / USA
Resend, Inc.Versand transaktionaler E-MailsEU / USA
Stripe Payments Europe Ltd. / Stripe, Inc.Zahlungsabwicklung von Abo und Credit-PaketenIrland / USA
OpenAI, L.L.C. / Google Ireland Ltd.KI-Funktionen (Text-, Bild- und Sticker-Generierung), nur wenn der Verantwortliche diese aktiv nutzt.USA / Irland

9. Drittlandtransfer

Soweit personenbezogene Daten in Länder ohne angemessenes Datenschutzniveau übermittelt werden, stellt FlashEvents sicher, dass geeignete Garantien im Sinne der anwendbaren Datenschutzgesetze bestehen (Standardvertragsklauseln, Angemessenheitsbeschlüsse, Zertifizierungen nach dem EU-U.S. Data Privacy Framework).

10. Technische und organisatorische Massnahmen (TOMs)

Die technischen und organisatorischen Massnahmen umfassen, soweit implementiert und angemessen:

  • verschlüsselte Datenübertragung, insbesondere TLS
  • Zugriffsbeschränkungen und rollenbasierte Berechtigungen (RBAC)
  • Row-Level-Security auf Datenbankebene
  • logische Trennung von Mandantendaten (Tenant-ID-Scope)
  • regelmässige Backups und Wiederherstellungsmassnahmen
  • Protokollierung sicherheitsrelevanter Ereignisse
  • Vertraulichkeitsverpflichtungen für berechtigte Personen
  • Massnahmen zur Verfügbarkeit, Integrität und Belastbarkeit der Systeme

11. Kontroll- und Auditrechte

Der Verantwortliche kann die Einhaltung dieses AVV in angemessenem Umfang überprüfen. Vorrangig erfolgt der Nachweis durch geeignete Dokumentation, Sicherheitsinformationen, Zertifikate oder schriftliche Auskünfte. Vor-Ort-Audits sind nur zulässig, wenn ein berechtigter Anlass besteht und sie mit angemessener Frist angekündigt werden.

12. Löschung und Rückgabe nach Vertragsende

Nach Beendigung des Hauptvertrags löscht oder anonymisiert FlashEvents die im Auftrag verarbeiteten personenbezogenen Daten nach Ablauf angemessener Fristen, soweit keine gesetzlichen Aufbewahrungspflichten entgegenstehen. Soweit technisch verfügbar, kann der Verantwortliche Daten vor Vertragsende exportieren.

13. Haftung

Die Haftung richtet sich nach den Regelungen der AGB sowie ergänzend nach Art. 82 DSGVO. Im Innenverhältnis haftet jede Partei für Schäden, die sie zu vertreten hat.

14. Schlussbestimmungen

Bei Widersprüchen zwischen diesem AVV und den AGB hat dieser AVV in Bezug auf Datenschutzthemen Vorrang. Zwingende datenschutzrechtliche Vorschriften, insbesondere Art. 28 DSGVO, bleiben unberührt. Im Übrigen gilt Schweizer Recht; Gerichtsstand ist Zürich, soweit gesetzlich zulässig.

Hinweis: Diese AVV-Vorlage muss vor produktivem Einsatz von einer auf Datenschutzrecht spezialisierten Anwältin oder einem Anwalt geprüft und ggf. an die tatsächlich eingesetzten Subunternehmer angepasst werden.