Auftragsverarbeitungsvertrag (AVV / DPA)
Version 1.0 · Stand: 2.10.2026 · gemäss Art. 28 DSGVO und Art. 9 revDSG (Schweiz)
Präambel
Dieser Auftragsverarbeitungsvertrag („AVV") ergänzt die AGB zwischen dem Nutzer („Verantwortlicher") und FlashEvents Overlay Designer / dreamcode – visuelles marketing, Inh. Julian Herr, Hardturmstrasse 175, 8005 Zürich, Schweiz („FlashEvents"). Er gilt automatisch, sobald der Verantwortliche mit Hilfe der Plattform personenbezogene Daten Dritter verarbeitet (z. B. wenn eigene Endkunden über einen White-Label-Zugang Designs einreichen).
1. Rollen der Parteien
Dieser AVV gilt nur für personenbezogene Daten, die der Nutzer als Verantwortlicher über FlashEvents verarbeitet, insbesondere Daten von Endkunden, die im White-Label-Kontext Designs erstellen oder einreichen. In Bezug auf diese Verarbeitungen handelt FlashEvents als Auftragsverarbeiter im Sinne von Art. 28 DSGVO bzw. Art. 9 revDSG.
Für personenbezogene Daten, die FlashEvents zu eigenen Zwecken verarbeitet (insbesondere Verwaltung von Nutzerkonten, Abrechnung, Zahlungsabwicklung, Plattform-Sicherheit, Support), handelt FlashEvents als eigenständig Verantwortlicher.
2. Gegenstand und Dauer
Gegenstand ist die Verarbeitung personenbezogener Daten im Auftrag des Verantwortlichen im Rahmen der Bereitstellung der FlashEvents-Plattform. Der AVV gilt für die Dauer des Hauptvertrags.
3. Art, Umfang und Zweck der Verarbeitung
FlashEvents verarbeitet Daten ausschliesslich zur Erbringung der vertraglich geschuldeten Plattformleistungen im Auftrag des Verantwortlichen, insbesondere:
- Bereitstellung und Hosting der White-Label-Designer-Umgebung
- Speicherung und Anzeige eingereichter Designs
- Übermittlung fertiger Designs an konfigurierte Webhook-Endpunkte
- Versand transaktionaler Benachrichtigungs-E-Mails
- technische Sicherheit, Fehleranalyse, Backup und Wiederherstellung
4. Art der Daten und Kategorien betroffener Personen
Zu den verarbeiteten Daten können je nach Nutzung gehören:
- Stammdaten von Endkunden, z. B. Name, E-Mail-Adresse (soweit vom Endkunden angegeben)
- Design-Inhaltsdaten (hochgeladene Bilder, Logos, Texte)
- Nutzungsdaten, z. B. Geräte- und Browserinformationen, IP-Adresse, Zeitstempel, Design-Session-ID
- technische Metadaten, z. B. Logdaten, Fehlerdaten, Sicherheitsereignisse
Betroffene Personen sind insbesondere die Endkunden des Verantwortlichen.
5. Weisungen des Verantwortlichen
Die Weisungen des Verantwortlichen ergeben sich aus diesem AVV, dem Hauptvertrag, der Konfiguration der Plattform (z. B. Slug, Guest-Modus, PIN, Webhooks) und dokumentierten Einzelweisungen. FlashEvents informiert den Verantwortlichen unverzüglich, wenn eine Weisung gegen anwendbares Datenschutzrecht zu verstossen scheint.
6. Pflichten von FlashEvents
- Verarbeitung nur auf dokumentierte Weisung des Verantwortlichen.
- Vertraulichkeitsverpflichtung berechtigter Personen.
- Einsatz geeigneter technischer und organisatorischer Massnahmen (Ziffer 10).
- Einbindung von Unterauftragsverarbeitern nur unter den Voraussetzungen von Ziffer 8.
- Angemessene Unterstützung bei Betroffenenanfragen und Datenschutzverletzungen.
- Löschung oder Rückgabe der Daten nach Vertragsende gemäss Ziffer 12.
7. Pflichten des Verantwortlichen
Der Verantwortliche bleibt für die Rechtmässigkeit der Datenverarbeitung im Sinne der DSGVO, des revDSG sowie weiterer anwendbarer Gesetze verantwortlich. Er hat insbesondere für eine wirksame Rechtsgrundlage zu sorgen und seinen Endkunden die erforderlichen Datenschutzhinweise zur Verfügung zu stellen.
8. Unterauftragsverarbeiter
Der Verantwortliche erteilt FlashEvents eine allgemeine Genehmigung zum Einsatz von Unterauftragsverarbeitern. FlashEvents führt eine aktuelle Liste und informiert den Verantwortlichen über wesentliche Änderungen mit angemessener Frist vorab.
| Anbieter | Zweck | Standort |
|---|---|---|
| Supabase Inc. (Lovable Cloud) | Hosting, Datenbank, Authentifizierung, Storage | EU (Frankfurt) / USA |
| Cloudflare, Inc. | Edge-Delivery und Server-Runtime | Global / USA |
| Resend, Inc. | Versand transaktionaler E-Mails | EU / USA |
| Stripe Payments Europe Ltd. / Stripe, Inc. | Zahlungsabwicklung von Abo und Credit-Paketen | Irland / USA |
| OpenAI, L.L.C. / Google Ireland Ltd. | KI-Funktionen (Text-, Bild- und Sticker-Generierung), nur wenn der Verantwortliche diese aktiv nutzt. | USA / Irland |
9. Drittlandtransfer
Soweit personenbezogene Daten in Länder ohne angemessenes Datenschutzniveau übermittelt werden, stellt FlashEvents sicher, dass geeignete Garantien im Sinne der anwendbaren Datenschutzgesetze bestehen (Standardvertragsklauseln, Angemessenheitsbeschlüsse, Zertifizierungen nach dem EU-U.S. Data Privacy Framework).
10. Technische und organisatorische Massnahmen (TOMs)
Die technischen und organisatorischen Massnahmen umfassen, soweit implementiert und angemessen:
- verschlüsselte Datenübertragung, insbesondere TLS
- Zugriffsbeschränkungen und rollenbasierte Berechtigungen (RBAC)
- Row-Level-Security auf Datenbankebene
- logische Trennung von Mandantendaten (Tenant-ID-Scope)
- regelmässige Backups und Wiederherstellungsmassnahmen
- Protokollierung sicherheitsrelevanter Ereignisse
- Vertraulichkeitsverpflichtungen für berechtigte Personen
- Massnahmen zur Verfügbarkeit, Integrität und Belastbarkeit der Systeme
11. Kontroll- und Auditrechte
Der Verantwortliche kann die Einhaltung dieses AVV in angemessenem Umfang überprüfen. Vorrangig erfolgt der Nachweis durch geeignete Dokumentation, Sicherheitsinformationen, Zertifikate oder schriftliche Auskünfte. Vor-Ort-Audits sind nur zulässig, wenn ein berechtigter Anlass besteht und sie mit angemessener Frist angekündigt werden.
12. Löschung und Rückgabe nach Vertragsende
Nach Beendigung des Hauptvertrags löscht oder anonymisiert FlashEvents die im Auftrag verarbeiteten personenbezogenen Daten nach Ablauf angemessener Fristen, soweit keine gesetzlichen Aufbewahrungspflichten entgegenstehen. Soweit technisch verfügbar, kann der Verantwortliche Daten vor Vertragsende exportieren.
13. Haftung
Die Haftung richtet sich nach den Regelungen der AGB sowie ergänzend nach Art. 82 DSGVO. Im Innenverhältnis haftet jede Partei für Schäden, die sie zu vertreten hat.
14. Schlussbestimmungen
Bei Widersprüchen zwischen diesem AVV und den AGB hat dieser AVV in Bezug auf Datenschutzthemen Vorrang. Zwingende datenschutzrechtliche Vorschriften, insbesondere Art. 28 DSGVO, bleiben unberührt. Im Übrigen gilt Schweizer Recht; Gerichtsstand ist Zürich, soweit gesetzlich zulässig.
Hinweis: Diese AVV-Vorlage muss vor produktivem Einsatz von einer auf Datenschutzrecht spezialisierten Anwältin oder einem Anwalt geprüft und ggf. an die tatsächlich eingesetzten Subunternehmer angepasst werden.