Auftragsverarbeitungsvertrag (AVV)
Stand: Juli 2026
Vertrag über die Verarbeitung personenbezogener Daten im Auftrag gemäß Art. 28 DSGVO zwischen dem Kunden (nachfolgend „Verantwortlicher") und dem Anbieter von Lizora (nachfolgend „Auftragsverarbeiter").
1. Vertragsparteien
Verantwortlicher: der Kunde, der Lizora nutzt (Name und Anschrift ergeben sich aus dem Nutzungsvertrag).
Auftragsverarbeiter: [Vorname Nachname / Firma], [Anschrift], Deutschland — Betreiber von Lizora.
2. Gegenstand und Dauer
Gegenstand ist die Verarbeitung personenbezogener Daten, die der Verantwortliche im Rahmen der Nutzung von Lizora (CRM, Projekt- und Aufgabenverwaltung, Zeiterfassung, Rechnungsstellung) in das System eingibt oder erzeugt. Die Verarbeitung erfolgt für die Laufzeit des Nutzungsvertrags. Mit dessen Beendigung enden auch die Verarbeitungen nach diesem AVV.
3. Art, Umfang und Zweck der Verarbeitung
Der Auftragsverarbeiter verarbeitet die Daten ausschließlich zur Bereitstellung der vertraglich vereinbarten Funktionen von Lizora sowie zur technischen Wartung und Fehlerbehebung. Eine Verarbeitung zu eigenen Zwecken findet nicht statt.
4. Art der personenbezogenen Daten
Insbesondere: Stammdaten von Kunden und Kontakten (Name, Anschrift, E-Mail, Telefon, Steuer-/USt-Daten), Projekt- und Aufgabendaten, Zeiterfassungs- und Abrechnungsdaten, Benutzerkonten der Mitarbeitenden des Verantwortlichen (Name, E-Mail, Rolle) sowie Inhalte, die der Verantwortliche selbst einstellt.
5. Kategorien betroffener Personen
Kunden und Interessenten des Verantwortlichen, deren Ansprechpartner, sowie die Beschäftigten und Nutzer des Verantwortlichen.
6. Pflichten des Auftragsverarbeiters
Der Auftragsverarbeiter
- verarbeitet die Daten nur auf dokumentierte Weisung des Verantwortlichen (Art. 28 Abs. 3 lit. a DSGVO);
- verpflichtet die zur Verarbeitung befugten Personen zur Vertraulichkeit (lit. b);
- trifft die erforderlichen technischen und organisatorischen Maßnahmen nach Art. 32 DSGVO (siehe Ziffer 8);
- unterstützt den Verantwortlichen bei Betroffenenanfragen und Meldepflichten (lit. e, f);
- löscht oder gibt die Daten nach Wahl des Verantwortlichen nach Vertragsende zurück, soweit keine gesetzliche Aufbewahrungspflicht besteht (lit. g);
- stellt die zum Nachweis erforderlichen Informationen bereit und ermöglicht Überprüfungen (lit. h).
7. Unterauftragsverarbeiter
Der Verantwortliche stimmt dem Einsatz folgender Unterauftragsverarbeiter zu. Der Auftragsverarbeiter informiert über beabsichtigte Änderungen und räumt ein Widerspruchsrecht ein.
- [Hosting-Anbieter] — Betrieb der Server-Infrastruktur (EU).
- [SMTP-/E-Mail-Dienst] — Versand transaktionaler E-Mails.
- Stripe (Zahlungsabwicklung, USA — Standardvertragsklauseln).
- Google (Gemini-KI-Funktionen, USA — EU-US Data Privacy Framework), sofern KI-Funktionen genutzt werden.
8. Technische und organisatorische Maßnahmen (Art. 32 DSGVO)
- Verschlüsselung der Übertragung (TLS) und verschlüsselte Ablage sensibler Tokens;
- rollenbasierte Zugriffskontrolle und mandantengetrennte Datenhaltung;
- Passwort-Hashing (Argon2), Session-Schutz, Rate-Limiting;
- regelmäßige Backups und Wiederherstellbarkeit;
- Protokollierung sicherheitsrelevanter Aktivitäten.
9. Betroffenenrechte und Löschung
Der Verantwortliche kann seine Daten jederzeit über die Exportfunktion vollständig ausleiten und die Löschung des Arbeitsbereichs veranlassen. Gesetzliche Aufbewahrungspflichten (insb. festgeschriebene Rechnungen nach GoBD / § 147 AO, 10 Jahre) bleiben unberührt und stehen einer vollständigen Löschung bis zum Ablauf der Frist entgegen (Art. 17 Abs. 3 lit. b DSGVO).
10. Schlussbestimmungen
Bei Widersprüchen zwischen diesem AVV und dem Nutzungsvertrag gehen die Regelungen dieses AVV in Bezug auf den Datenschutz vor. Es gilt deutsches Recht.