Zum Inhalt springen
Rechtliches · Letzte Aktualisierung 14. April 2026

Auftragsverarbeitung (AVV)

Vertrag zur Auftragsverarbeitung nach Art. 28 DSGVO

Dieses Dokument ist ein strukturiertes Muster des AVV, den wir mit jedem zahlenden Kunden individuell abschließen. Die für dich geltende, unterschriebene Fassung liegt in deinem Panel unter Einstellungen → Compliance abrufbar.

1. Gegenstand und Dauer

Die Auftragsverarbeitung umfasst das Betreiben der SaaS-Lösung Auditmanager für den gesamten Vertragszeitraum sowie die 7-Jahre-Retention nach EEffG §43.

2. Art der Daten

  • Stammdaten der Mitarbeiter:innen und Auditor:innen des Kunden
  • Energie- und Verbrauchsdaten des Kunden bzw. seiner Kunden
  • Audit-Dokumentation und Kurzberichte

3. Kategorien betroffener Personen

  • Mitarbeiter:innen des Kunden
  • Mitarbeiter:innen von Mandanten / Kundenunternehmen des Kunden
  • Auditor:innen (intern oder extern)

4. Weisungsgebundenheit

Der Anbieter verarbeitet personenbezogene Daten ausschließlich auf dokumentierte Weisung des Kunden. Weisungen erfolgen in Textform (E-Mail an datenschutz@auditmanager.at genügt).

5. Technische und organisatorische Maßnahmen (TOM)

  • Verschlüsselung: TLS 1.3 in-transit, AES-256 at-rest (Postgres + Object Storage)
  • Zugriffsmanagement: rollenbasiert, 2FA-Pflicht ab Professional-Plan
  • Protokollierung: unveränderbarer Audit-Trail mit SHA-256 Tagesabschluss
  • Backup: Point-in-Time-Recovery Postgres, stündliche Object-Storage-Replikation (AT)
  • Incident-Response: SOP mit 72-h-Meldeschwelle an betroffene Kunden

Die vollständigen TOM sind Anlage 1 zum AVV und werden bei materiellen Änderungen proaktiv aktualisiert.

6. Unterauftragsverarbeiter

AuftragnehmerLeistungStandort
Anexia Internetdienstleistungs GmbHCompute, Object Storage, Managed DBWien / Klagenfurt, AT
Paddle.com Market Ltd.Merchant-of-Record, RechnungsstellungVereinigtes Königreich (Angemessenheitsbeschluss gemäß EU-UK Adequacy Decision)
Sentry.io (EU-Region)Fehler-Tracing, ausschließlich pseudonymisiertFrankfurt, DE
BunnyCDNContent-Delivery für Marketing-AssetsEU-only Regionen

Änderungen kündigen wir mit 30 Tagen Vorlauf an; du hast Widerspruchsrecht.

7. Rechte der betroffenen Personen

Bei Anfragen nach Art. 15–21 DSGVO unterstützen wir dich mit Auskünften, technischen Exportfunktionen und Löschworkflows — unter Berücksichtigung der EEffG-Aufbewahrungspflicht.

8. Löschung / Rückgabe

Nach Vertragsende löschen wir die Daten nach 30 Tagen Exportfenster endgültig, sofern keine gesetzliche Aufbewahrungspflicht entgegensteht (EEffG, UGB, BAO).