Auftrags­verarbeitungs­vertrag (AVV)

English: This page is available in German only. The German version is the legally binding one. If you have questions, write to info@kiron.tech — we are happy to answer in English. Back to the English site

Vereinbarung über die Verarbeitung personenbezogener Daten im Auftrag nach Art. 28 DSGVO, zwischen dem Kunden („Verantwortlicher“) und der

Todix GmbH
Schlickstraße 15
47138 Duisburg
(„Auftragsverarbeiter“, „Anbieter“)

Dieser AVV ist Bestandteil des Vertrags über die Nutzung der Software „Kiron“ (AGB). Auf Wunsch stellt der Anbieter den AVV als unterzeichnetes Dokument bereit: info@kiron.tech.

§ 1 Gegenstand und Dauer

(1) Der Anbieter betreibt für den Kunden die ERP-Software „Kiron“ (SaaS). Dabei verarbeitet er personenbezogene Daten im Auftrag des Kunden. Dieser AVV konkretisiert die Pflichten der Parteien nach Art. 28 DSGVO.

(2) Die Dauer entspricht der Laufzeit des Hauptvertrags.

§ 2 Art, Zweck und Umfang der Verarbeitung

Verarbeitung (Speichern, Auslesen, Anzeigen, Übermitteln im Rahmen der Funktionen, Sichern, Löschen) zum Zweck des Betriebs des ERP-Systems, einschließlich: Auftrags- und Belegverwaltung, Lager- und Produktionssteuerung, Finanz-/Rechnungswesen inkl. DATEV-Export, Dokumentenmanagement, KI-gestützte Analyse von Dokumenten und Anfragen („LENA“), E-Mail-Eingangsverarbeitung, Versand von Transaktions-E-Mails.

§ 3 Kategorien betroffener Personen

Mitarbeiter und Nutzer des Kunden · Ansprechpartner bei Kunden, Lieferanten und Behörden des Kunden · ggf. Fahrer und externe Dienstleister des Kunden · sonstige Personen, deren Daten der Kunde in das System einstellt (z. B. auf Belegen).

§ 4 Arten personenbezogener Daten

Stammdaten (Name, Firma, Funktion) · Kontaktdaten · Vertrags- und Auftragsdaten · Abrechnungs- und Zahlungsdaten (z. B. Bankverbindungen auf Belegen) · Zeiterfassungs- und Rückmeldedaten aus der Produktion · Nutzungs- und Protokolldaten (Audit-Log) · Inhalte hochgeladener Dokumente (können beliebige personenbezogene Daten enthalten).

Eine planmäßige Verarbeitung besonderer Kategorien personenbezogener Daten (Art. 9 DSGVO) findet nicht statt; stellt der Kunde solche Daten ein, verantwortet er die Rechtsgrundlage.

§ 5 Pflichten des Anbieters

(1) Verarbeitung nur auf dokumentierte Weisung des Kunden. Weisungen erfolgen primär über die Funktionen der Software, darüber hinaus in Textform an info@kiron.tech.

(2) Zur Verarbeitung befugte Personen sind zur Vertraulichkeit verpflichtet (Art. 28 Abs. 3 lit. b DSGVO).

(3) Der Anbieter trifft die technischen und organisatorischen Maßnahmen der Anlage 1 und passt sie dem Stand der Technik an, ohne das Schutzniveau zu unterschreiten.

(4) Der Anbieter unterstützt den Kunden bei der Erfüllung von Betroffenenrechten (Art. 12–23 DSGVO), bei Datenschutz-Folgenabschätzungen und bei Meldepflichten. Verletzungen des Schutzes personenbezogener Daten meldet der Anbieter dem Kunden unverzüglich, spätestens innerhalb von 48 Stunden nach Kenntnis.

§ 6 Subunternehmer

(1) Der Kunde genehmigt allgemein den Einsatz der in Anlage 2 gelisteten Subunternehmer. Über beabsichtigte Änderungen informiert der Anbieter mindestens vier Wochen vorab in Textform; der Kunde kann aus wichtigem datenschutzrechtlichem Grund widersprechen.

(2) Mit jedem Subunternehmer bestehen Verträge nach Art. 28 Abs. 4 DSGVO. Bei Verarbeitung in Drittländern werden geeignete Garantien vereinbart (insb. EU-Standardvertragsklauseln, ggf. EU-US Data Privacy Framework).

§ 7 Rechte des Kunden, Nachweise

(1) Der Anbieter stellt alle erforderlichen Informationen zum Nachweis der Pflichten nach Art. 28 DSGVO zur Verfügung (Auskünfte, aktuelle TOM-Dokumentation, Zertifikate und Testate der Rechenzentren).

(2) Audits vor Ort sind nach angemessener Ankündigung während der Geschäftszeiten möglich; vorrangig erfolgt der Nachweis durch aktuelle Testate und Dokumentation. Jede Partei trägt die ihr entstehenden Kosten; bei erheblichem Mehraufwand kann der Anbieter angemessenen Aufwandsersatz verlangen.

§ 8 Löschung und Rückgabe

Nach Vertragsende kann der Kunde seine Daten exportieren (Frist gemäß AGB § 10). Anschließend löscht der Anbieter alle personenbezogenen Daten einschließlich der Sicherungen im regulären Backup-Zyklus, soweit keine gesetzliche Aufbewahrungspflicht besteht. Auf Wunsch bestätigt der Anbieter die Löschung in Textform.

§ 9 Haftung, Schlussbestimmungen

Haftung gemäß Art. 82 DSGVO und den Regelungen des Hauptvertrags. Es gilt deutsches Recht; Gerichtsstand wie im Hauptvertrag. Änderungen bedürfen der Textform.

Anlage 1 — Technische und organisatorische Maßnahmen (TOM)

Anlage 2 — Subunternehmer

SubunternehmerSitzLeistungDatenstandort / Garantie
Supabase Inc.USADatenbank- und Backend-PlattformDaten in AWS eu-central-1 (Frankfurt/DE); EU-Standardvertragsklauseln
Amazon Web Services EMEA SARLLuxemburgRechenzentrum (via Supabase)Frankfurt am Main (DE); ISO 27001
Anthropic PBCUSAKI-Verarbeitung (LENA)Verarbeitung auf Weisung, kein Training mit Kundendaten; SCC/DPF
Stripe Payments Europe Ltd.IrlandZahlungsabwicklungEU
Netlify Inc.USAAuslieferung der Web-Anwendung (Hosting/CDN)Global/CDN; EU-Standardvertragsklauseln
Postmark (ActiveCampaign LLC)USATransaktions-E-MailsUSA; SCC/DPF

Stand: Juli 2026