Auftragsverarbeitungsvertrag (AVV)
Vertrag zur Auftragsverarbeitung nach Art. 28 DSGVO zwischen dem Kunden von StudioOS (Tattoo-Studio oder selbstständige:r Artist, nachfolgend „Verantwortlicher“) und Hellwig Digital Solutions, Inh. Johann Ole Hellwig, August-Niemann-Straße 13, 26203 Wardenburg (nachfolgend „Auftragsverarbeiter“). Dieser Vertrag ist Bestandteil der AGB und wird mit ihnen bei der Einrichtung des Studios bestätigt.
1. Gegenstand und Dauer
(1) Der Auftragsverarbeiter betreibt für den Verantwortlichen die Software StudioOS (app.studioos-cloud.de) und verarbeitet dabei personenbezogene Daten in dessen Auftrag.
(2) Der Vertrag gilt, solange der Verantwortliche StudioOS nutzt (einschließlich Testphase), und endet mit dem Nutzungsvertrag. Pflichten zur Löschung und Vertraulichkeit gelten darüber hinaus.
2. Art, Zweck und Umfang der Verarbeitung
Zweck: Empfang, Speicherung und Beantwortung von Instagram-Direktnachrichten, Strukturierung von Tattoo-Anfragen (auch mit einem KI-Assistenten), Erstellung von Angeboten, Terminverwaltung, Kundenakte und Benachrichtigungen.
Art der Daten: Instagram-Kennung, Benutzername, Name und Profilbild; Inhalte von Nachrichten und gesendete Bilder (z. B. Referenzbilder, Fotos von Körperstellen); Angaben zur Anfrage (Motiv, Körperstelle, Größe, Stil, Wunschtermin, Budget); Angebote, Termine, Notizen; Status von Anzahlungen; Daten der Teammitglieder des Verantwortlichen (Name, E-Mail, Zuweisungen).
Betroffene: Kund:innen und Interessent:innen des Verantwortlichen, die ihm auf Instagram schreiben; Teammitglieder des Verantwortlichen.
Besondere Kategorien personenbezogener Daten (Art. 9 DSGVO, z. B. Gesundheitsdaten) sind nicht Gegenstand der Verarbeitung. Der Verantwortliche wirkt darauf hin, solche Angaben nicht in StudioOS zu erfassen; soweit Kund:innen sie von sich aus mitteilen, gelten die Regelungen dieses Vertrags entsprechend.
3. Weisungen
(1) Der Auftragsverarbeiter verarbeitet die Daten nur auf dokumentierte Weisung des Verantwortlichen. Weisungen sind die Einstellungen und Aktionen in StudioOS (z. B. Assistent an/aus, Regeln, Löschen) sowie Weisungen in Textform an support@studioos-cloud.de.
(2) Hält der Auftragsverarbeiter eine Weisung für rechtswidrig, teilt er dies unverzüglich mit.
(3) Die Daten werden nicht für eigene Zwecke des Auftragsverarbeiters verwendet, insbesondere nicht für Werbung oder zum Training von KI-Modellen. Ausgenommen sind anonymisierte, nicht auf Personen beziehbare Nutzungsstatistiken zur Verbesserung von StudioOS.
4. Pflichten des Auftragsverarbeiters
(1) Personen mit Zugriff auf die Daten sind zur Vertraulichkeit verpflichtet. Zugriff haben nur die Betreiber von StudioOS, und nur soweit für Betrieb und Support erforderlich.
(2) Der Auftragsverarbeiter trifft die technischen und organisatorischen Maßnahmen nach Anlage 1 und passt sie dem Stand der Technik an, ohne das Schutzniveau zu senken.
(3) Er unterstützt den Verantwortlichen bei Anfragen Betroffener (Auskunft, Berichtigung, Löschung usw.). StudioOS bietet dafür u. a. die Löschung einzelner Kund:innen in der Kundenakte.
(4) Er unterstützt den Verantwortlichen bei den Pflichten nach Art. 32 bis 36 DSGVO (Sicherheit, Meldung von Datenpannen, Datenschutz-Folgenabschätzung), soweit ihm Informationen dazu vorliegen.
(5) Verletzungen des Schutzes personenbezogener Daten meldet er dem Verantwortlichen unverzüglich, möglichst innerhalb von 24 Stunden nach Kenntnis, mit den Angaben nach Art. 33 Abs. 3 DSGVO, soweit bekannt.
5. Unterauftragsverarbeiter
(1) Der Verantwortliche genehmigt die in Anlage 2 genannten Unterauftragsverarbeiter. Mit ihnen bestehen Verträge, die ein gleichwertiges Schutzniveau gewährleisten.
(2) Über neue oder ersetzte Unterauftragsverarbeiter informiert der Auftragsverarbeiter mindestens 14 Tage vorher in Textform. Der Verantwortliche kann aus wichtigem datenschutzrechtlichem Grund widersprechen; ist keine Lösung möglich, kann er den Nutzungsvertrag zum Zeitpunkt der Änderung kündigen.
(3) Nicht als Unterauftragsverarbeitung gelten Dienste, die der Verantwortliche selbst mit StudioOS verbindet und für die er eigene Verträge hat, insbesondere Instagram (Meta) und sein eigenes Stripe-Konto für Anzahlungen.
6. Übermittlung in Drittländer
Daten werden in der EU gespeichert (Datenbank und Dateien in Frankfurt am Main). Soweit Unterauftragsverarbeiter Daten in Drittländern (insbesondere den USA) verarbeiten, erfolgt dies auf Grundlage des EU-US Data Privacy Framework bzw. der EU-Standardvertragsklauseln.
7. Kontrollrechte
Der Auftragsverarbeiter stellt dem Verantwortlichen auf Anfrage die Informationen zur Verfügung, die zum Nachweis der Einhaltung dieses Vertrags nötig sind. Weitergehende Überprüfungen sind nach Absprache mit angemessener Vorankündigung möglich; die Kosten trägt der Verantwortliche, sofern kein Verstoß festgestellt wird.
8. Löschung und Rückgabe
Nach Ende des Nutzungsvertrags kann der Verantwortliche seine Daten noch 30 Tage einsehen und deren Herausgabe verlangen. Danach löscht der Auftragsverarbeiter die Daten einschließlich Kopien, soweit keine gesetzliche Aufbewahrungspflicht besteht. Backups werden im regulären Zyklus überschrieben.
9. Haftung und Schlussbestimmungen
Für die Haftung gilt Art. 82 DSGVO; im Übrigen gelten die Regelungen der AGB. Bei Widersprüchen zwischen diesem Vertrag und den AGB geht dieser Vertrag in Fragen des Datenschutzes vor. Änderungen werden wie Änderungen der AGB mitgeteilt.
Anlage 1: Technische und organisatorische Maßnahmen
- Vertraulichkeit / Zugang: Rechenzentren der Unterauftragsverarbeiter mit Zutrittskontrolle und Zertifizierungen (u. a. SOC 2, ISO 27001). Keine eigenen Server.
- Zugriffskontrolle: Anmeldung per Einmal-Code bzw. Google; Datenbank mit Row Level Security – jedes Studio sieht nur seine eigenen Daten; Rollen (Inhaber/Artist) innerhalb des Studios; administrativer Zugriff nur für die Betreiber über persönliche Konten.
- Übertragung: Verschlüsselte Verbindungen (HTTPS/TLS) für alle Zugriffe und Schnittstellen; Webhooks von Meta und Stripe werden per Signatur geprüft.
- Speicherung: Datenbank und Dateien verschlüsselt gespeichert (Encryption at Rest) in Frankfurt am Main.
- Trennung: Mandantentrennung pro Studio auf Datenbankebene.
- Verfügbarkeit: Gehostete Infrastruktur mit Redundanz; regelmäßige Datensicherungen.
- Datensparsamkeit: An den KI-Anbieter werden nur Textinhalte der jeweiligen Unterhaltung übermittelt, keine Bilder; keine Nutzung zum Modelltraining.
- Löschung: Löschfunktion für einzelne Kund:innen; Löschung nach Vertragsende gemäß Ziffer 8.
- Organisation: Verpflichtung auf Vertraulichkeit; Meldeprozess für Datenpannen gemäß Ziffer 4 (5).
Anlage 2: Unterauftragsverarbeiter
- Supabase Inc., USA – Datenbank, Dateispeicher, Anmeldung (Serverstandort Frankfurt am Main)
- Vercel Inc., USA – Hosting der App (Serverfunktionen in Frankfurt am Main)
- OpenAI Ireland Ltd., Irland (Verarbeitung auch in den USA) – KI-Assistent
- STRATO GmbH, Berlin – Versand von E-Mails (Anmeldung)
Stand: September 2026