Auftragsverarbeitungsvertrag (AVV)
Vertrag zur Auftragsverarbeitung gemäß Art. 28 DSGVO.
Dieser Vertrag gilt, sobald über die Verifact-Dienste personenbezogene Daten verarbeitet werden (insbesondere beim Zitations-Check / Assess). Der Kunde ist Verantwortlicher, die Pioneerdesk GmbH ist Auftragsverarbeiter.
1. Präambel
Dieser Vertrag konkretisiert die Pflichten der Parteien nach Art. 28 DSGVO für die Fälle, in denen der Betreiber (Auftragsverarbeiter) im Auftrag und nach Weisung des Kunden (Verantwortlicher) personenbezogene Daten verarbeitet. Er ist Bestandteil des zwischen den Parteien geschlossenen Hauptvertrags über die Verifact-Dienste.
2. Gegenstand, Dauer, Art, Zweck
- Gegenstand
- Verarbeitung personenbezogener Daten im Rahmen der Verifact-Dienste (u. a. Zitations-Check/Assess von durch den Kunden bereitgestellten Dokumenten).
- Dauer
- Für die Laufzeit des Hauptvertrags; endet mit dessen Beendigung.
- Art und Zweck
- Automatisierte Prüfung/Auswertung der vom Verantwortlichen übermittelten Inhalte gegen den signierten Wissens-Ledger sowie Erstellung signierter Belege — ausschließlich zur Vertragserfüllung, nicht zu eigenen Zwecken des Betreibers.
- Datenarten
- In den vom Verantwortlichen übermittelten Dokumenten enthaltene personenbezogene Daten, zugehörige Metadaten sowie Nutzungs- und Kontodaten des Verantwortlichen.
- Kategorien betroffener Personen
- Mandanten und Kunden des Verantwortlichen, dessen Beschäftigte sowie in den Dokumenten benannte Verfahrensbeteiligte.
Werden besondere Kategorien personenbezogener Daten (Art. 9 DSGVO) verarbeitet, vereinbaren die Parteien die hierfür erforderlichen zusätzlichen Garantien gesondert.
3. Weisungsbindung (Art. 28 Abs. 3 lit. a)
Der Betreiber verarbeitet die personenbezogenen Daten ausschließlich auf dokumentierte Weisung des Verantwortlichen, auch hinsichtlich einer etwaigen Übermittlung in ein Drittland, es sei denn, er ist hierzu nach Unionsrecht oder nationalem Recht verpflichtet. In diesem Fall teilt er dem Verantwortlichen die rechtlichen Anforderungen vorab mit, sofern das Recht dies nicht verbietet. Der Betreiber informiert den Verantwortlichen unverzüglich, wenn er der Auffassung ist, dass eine Weisung gegen Datenschutzrecht verstößt.
4. Vertraulichkeit des Personals (Art. 28 Abs. 3 lit. b)
Der Betreiber gewährleistet, dass sich die zur Verarbeitung befugten Personen zur Vertraulichkeit verpflichtet haben oder einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen.
(2) Berufsgeheimnisträger (§ 203 StGB / § 43e BRAO). Verarbeitet der Verantwortliche Daten, die einem Berufsgeheimnis unterliegen (insbesondere Kanzleien), wird der Betreiber als mitwirkende Person tätig. Die zur Verarbeitung befugten Personen des Betreibers werden zur besonderen Verschwiegenheit verpflichtet und über die Strafbarkeit einer unbefugten Offenbarung nach § 203 StGB belehrt. Der Betreiber stellt sicher, dass die gesamte Verarbeitungs- und Subunternehmerkette ausschließlich in Deutschland/EU verläuft (siehe § 6).
5. Technische und organisatorische Maßnahmen (Art. 28 Abs. 3 lit. c)
Der Betreiber trifft die nach Art. 32 DSGVO erforderlichen technischen und organisatorischen Maßnahmen. Diese sind in der Anlage TOM beschrieben und Bestandteil dieses Vertrags.
6. Subauftragsverarbeiter (Art. 28 Abs. 3 lit. d)
(1) Der Kunde erteilt eine allgemeine Genehmigung zur Beauftragung von Subauftragsverarbeitern. Der Betreiber informiert den Verantwortlichen über beabsichtigte Änderungen und räumt ihm ein Widerspruchsrecht ein.
(2) Als Subauftragsverarbeiter ist derzeit eingesetzt:
- Hosting / Rechenzentrum
- STACKIT (Schwarz Gruppe), Rechenzentren in Deutschland.
(3) Es werden keine US-amerikanischen oder sonstigen Drittland-Subdienstleister eingesetzt. Da die Verarbeitung ausschließlich in Deutschland/EU stattfindet, sind Standardvertragsklauseln (SCC) nach Art. 46 DSGVO nicht erforderlich.
(4) Der Betreiber hält die vorstehende Liste aktuell und bestätigt, dass kein Subauftragsverarbeiter personenbezogene Daten außerhalb Deutschlands/der EU verarbeitet.
7. Unterstützung bei Betroffenenrechten (Art. 28 Abs. 3 lit. e)
Der Betreiber unterstützt den Verantwortlichen nach Möglichkeit mit geeigneten technischen und organisatorischen Maßnahmen dabei, seiner Pflicht zur Beantwortung von Anträgen betroffener Personen zur Wahrnehmung ihrer Rechte nach Kapitel III DSGVO (Art. 15–22) nachzukommen.
8. Unterstützung bei Sicherheit und Meldepflichten (Art. 28 Abs. 3 lit. f)
Der Betreiber unterstützt den Verantwortlichen bei der Einhaltung der Pflichten aus den Art. 32 bis 36 DSGVO (Sicherheit der Verarbeitung, Meldung von Verletzungen des Schutzes personenbezogener Daten, Benachrichtigung betroffener Personen, Datenschutz-Folgenabschätzung, vorherige Konsultation) unter Berücksichtigung der Art der Verarbeitung und der ihm zur Verfügung stehenden Informationen.
9. Löschung oder Rückgabe nach Auftragsende (Art. 28 Abs. 3 lit. g)
Nach Abschluss der Verarbeitungsleistungen löscht der Betreiber nach Wahl des Verantwortlichen alle personenbezogenen Daten oder gibt sie zurück und löscht vorhandene Kopien, sofern nicht nach Unionsrecht oder nationalem Recht eine Pflicht zur Speicherung besteht.
10. Nachweis- und Auditrechte (Art. 28 Abs. 3 lit. h)
Der Betreiber stellt dem Verantwortlichen alle erforderlichen Informationen zum Nachweis der Einhaltung der Pflichten aus Art. 28 DSGVO zur Verfügung und ermöglicht Überprüfungen — einschließlich Inspektionen —, die vom Verantwortlichen oder einem von diesem beauftragten Prüfer durchgeführt werden, und trägt zu diesen bei. Prüfungen werden mit angemessener Vorankündigung (in der Regel vier Wochen), höchstens einmal jährlich sowie zusätzlich anlassbezogen durchgeführt; die Kosten einer vom Verantwortlichen veranlassten Prüfung trägt dieser, es sei denn, die Prüfung deckt einen erheblichen Verstoß auf.
11. Schlussbestimmungen
Es gilt deutsches Recht. Bei Widersprüchen zwischen diesem AVV und dem Hauptvertrag gehen im Hinblick auf den Datenschutz die Regelungen dieses AVV vor.
Stand: 25. August 2026.