Auftragsverarbeitungsvertrag (AVV)

    gemäß Art. 28 DSGVO · Stand: September 2026

    Vertragsparteien

    Auftraggeber (Verantwortlicher)

    Das Unternehmen, das die Plattform draftgo.io auf Grundlage der AGB nutzt („Auftraggeber“).

    Auftragsverarbeiter

    draftgo.io wird gemeinsam von den folgenden Unternehmen betrieben. Für Zwecke dieses Vertrags handeln beide gemeinsam als Auftragsverarbeiter („Auftragsverarbeiter“):

    Mai Ventures GmbH
    Heinrich-Bettinger-Str. 14, 78333 Stockach
    Vertreten durch: Simon Mai
    Amtsgericht Freiburg i. Br., HRB 727282

    pacutec UG (haftungsbeschränkt)
    Heinrich-Bettingerstr. 11, 78333 Stockach
    Vertreten durch: Pascal von Briel
    Amtsgericht Freiburg i. Br., HRB 735059

    Zentrale Kontaktstelle: service@draftgo.io

    § 1 Gegenstand, Dauer und Vertragsschluss

    Gegenstand dieses Vertrags ist die Verarbeitung personenbezogener Daten durch den Auftragsverarbeiter im Rahmen der Bereitstellung der Proofing- und Freigabeplattform draftgo.io nach den AGB („Hauptvertrag“). Die Verarbeitung erfolgt ausschließlich zu diesem Zweck.

    Die Laufzeit dieses Vertrags entspricht der Laufzeit des Hauptvertrags. Er endet automatisch mit dessen Beendigung; die Regelungen in § 9 gelten darüber hinaus fort.

    Dieser Vertrag wird mit der Registrierung auf draftgo.io automatisch Bestandteil des Hauptvertrags. Eine gesonderte Unterzeichnung ist nicht erforderlich. Bei Widersprüchen zwischen diesem Vertrag und den AGB gehen in Fragen des Datenschutzes die Regelungen dieses Vertrags vor.

    § 2 Art, Umfang und Zweck der Verarbeitung

    Art und Zweck der Verarbeitung: Speichern, Anzeigen, Ändern, Übermitteln und Löschen personenbezogener Daten im Zusammenhang mit Projekten, Dateien, Kommentaren und Freigabeprozessen, der Versand von Einladungen und Benachrichtigungen sowie die Auswertung von Inhalten durch KI-Funktionen, soweit der Auftraggeber diese nutzt.

    Art der personenbezogenen Daten:

    • Stammdaten (Name, E-Mail-Adresse, Firma, Rolle, Profilbild) von Nutzern und eingeladenen Gästen
    • Nutzungsdaten (Login-Zeiten, Aktionen, Freigaben, Aktivitätsprotokoll)
    • Kommunikationsdaten (Kommentare, Erwähnungen, Benachrichtigungen)
    • Vom Auftraggeber hochgeladene Inhalte (Dateien, Bilder, Videos, PDFs) und darin enthaltene personenbezogene Daten
    • Technische Daten (IP-Adresse, Browser, Zeitstempel, Geräteinformationen)

    Kreis der Betroffenen:

    • Beschäftigte und Teammitglieder des Auftraggebers
    • Externe Gäste und Prüfer, die der Auftraggeber zur Plattform einlädt
    • Sonstige natürliche Personen, deren Daten in hochgeladenen Inhalten enthalten sind

    Die Verarbeitung besonderer Kategorien personenbezogener Daten (Art. 9 DSGVO) ist nicht Gegenstand dieses Vertrags. Lädt der Auftraggeber solche Daten dennoch hoch, stellt er sicher, dass dies zulässig ist.

    Die Verarbeitung von Vertrags-, Zahlungs- und Rechnungsdaten des Auftraggebers ist nicht Gegenstand dieses Vertrags; insoweit ist der Auftragsverarbeiter selbst Verantwortlicher. Näheres regelt die Datenschutzerklärung.

    § 3 Rechte und Pflichten des Auftraggebers

    Der Auftraggeber ist Verantwortlicher im Sinne von Art. 4 Nr. 7 DSGVO. Er ist allein verantwortlich für die Rechtmäßigkeit der Verarbeitung, insbesondere für die Zulässigkeit des Hochladens von Inhalten und der Einladung von Gästen, sowie für die Wahrung der Rechte der Betroffenen.

    Der Auftraggeber informiert den Auftragsverarbeiter unverzüglich, wenn er Fehler oder Unregelmäßigkeiten bei der Verarbeitung feststellt.

    § 4 Weisungen

    Der Auftragsverarbeiter verarbeitet personenbezogene Daten ausschließlich auf dokumentierte Weisung des Auftraggebers, sofern er nicht gesetzlich zu einer anderen Verarbeitung verpflichtet ist. In diesem Fall teilt er dem Auftraggeber diese Pflicht vorab mit, sofern das Gesetz eine solche Mitteilung nicht verbietet.

    Die Weisungen erteilt der Auftraggeber grundsätzlich durch die Nutzung der Funktionen der Plattform. Ergänzende Weisungen erteilt er in Textform. Weisungen, die über den vereinbarten Leistungsumfang hinausgehen, werden als Antrag auf Leistungsänderung behandelt.

    Ist der Auftragsverarbeiter der Auffassung, dass eine Weisung gegen datenschutzrechtliche Vorschriften verstößt, informiert er den Auftraggeber unverzüglich. Er darf die Ausführung der Weisung aussetzen, bis der Auftraggeber sie bestätigt oder ändert.

    § 5 Pflichten des Auftragsverarbeiters

    • Er setzt nur Personen ein, die zur Vertraulichkeit verpflichtet sind oder einer gesetzlichen Verschwiegenheitspflicht unterliegen (Art. 28 Abs. 3 lit. b DSGVO).
    • Er trifft die in § 7 und Anlage 2 beschriebenen technischen und organisatorischen Maßnahmen.
    • Er unterstützt den Auftraggeber mit geeigneten Maßnahmen bei der Erfüllung der Betroffenenrechte (Art. 12 bis 23 DSGVO) und bei der Einhaltung der Pflichten nach Art. 32 bis 36 DSGVO. Anfragen Betroffener, die direkt beim Auftragsverarbeiter eingehen, leitet er unverzüglich an den Auftraggeber weiter.
    • Er meldet dem Auftraggeber Verletzungen des Schutzes personenbezogener Daten unverzüglich, spätestens innerhalb von 72 Stunden nach Kenntnisnahme. Die Meldung enthält, soweit verfügbar, die Angaben nach Art. 33 Abs. 3 DSGVO.
    • Er weist dem Auftraggeber die Einhaltung seiner Pflichten aus Art. 28 DSGVO auf Anforderung nach (§ 8).

    Unterstützungsleistungen, die über die Standardfunktionen der Plattform hinausgehen und nicht auf einem Verstoß des Auftragsverarbeiters beruhen, kann der Auftragsverarbeiter angemessen vergütet verlangen.

    § 6 Unterauftragsverarbeiter

    Der Auftraggeber erteilt die allgemeine Genehmigung zum Einsatz von Unterauftragsverarbeitern. Die bei Vertragsschluss eingesetzten Unterauftragsverarbeiter sind in Anlage 1 aufgeführt und gelten als genehmigt.

    Über jede beabsichtigte Hinzuziehung oder Ersetzung eines Unterauftragsverarbeiters informiert der Auftragsverarbeiter den Auftraggeber mindestens vier Wochen im Voraus in Textform, etwa per E-Mail oder über die Plattform. Der Auftraggeber kann innerhalb dieser Frist aus wichtigem datenschutzrechtlichem Grund widersprechen. Finden die Parteien keine Einigung, kann jede Partei den Hauptvertrag zum Zeitpunkt des Wechsels außerordentlich kündigen.

    Der Auftragsverarbeiter erlegt jedem Unterauftragsverarbeiter vertraglich Datenschutzpflichten auf, die denen dieses Vertrags entsprechen. Übermittlungen in Drittländer außerhalb der EU und des EWR erfolgen nur, wenn die Voraussetzungen der Art. 44 ff. DSGVO erfüllt sind, insbesondere auf Grundlage eines Angemessenheitsbeschlusses (z. B. EU-US Data Privacy Framework) oder der EU-Standardvertragsklauseln.

    § 7 Technische und organisatorische Maßnahmen

    Der Auftragsverarbeiter trifft geeignete technische und organisatorische Maßnahmen nach Art. 32 DSGVO, um ein dem Risiko angemessenes Schutzniveau zu gewährleisten. Die Maßnahmen sind in Anlage 2 beschrieben. Der Auftragsverarbeiter darf sie an den technischen Fortschritt anpassen, sofern das Schutzniveau dabei nicht unterschritten wird.

    § 8 Nachweise und Kontrollen

    Der Auftragsverarbeiter weist die Einhaltung seiner Pflichten vorrangig durch geeignete Dokumentation nach, etwa durch aktuelle Zertifikate, Prüfberichte oder Auditergebnisse, auch solche der Unterauftragsverarbeiter.

    Reicht dies im Einzelfall nicht aus, kann der Auftraggeber eine Inspektion durchführen oder durch einen zur Verschwiegenheit verpflichteten Prüfer durchführen lassen, der nicht im Wettbewerb mit dem Auftragsverarbeiter steht. Inspektionen erfolgen nach einer Ankündigung mit einer Frist von in der Regel vier Wochen, höchstens einmal im Kalenderjahr, während der üblichen Geschäftszeiten und ohne vermeidbare Störung des Betriebs. Anlassbezogene Kontrollen nach einer Datenschutzverletzung oder auf Anordnung einer Aufsichtsbehörde bleiben davon unberührt. Den Aufwand für Inspektionen kann der Auftragsverarbeiter angemessen vergütet verlangen.

    § 9 Löschung und Rückgabe

    Nach Beendigung des Hauptvertrags löscht der Auftragsverarbeiter sämtliche personenbezogenen Daten des Auftraggebers innerhalb einer angemessenen Frist, spätestens nach 90 Tagen, sofern keine gesetzliche Aufbewahrungspflicht entgegensteht. Daten in Sicherungskopien werden im Rahmen der regulären Sicherungszyklen gelöscht.

    Auf Anforderung des Auftraggebers vor Vertragsende gibt der Auftragsverarbeiter die Daten vor der Löschung in einem strukturierten, gängigen und maschinenlesbaren Format zurück, soweit sie nicht über die Funktionen der Plattform selbst exportiert werden können.

    § 10 Haftung

    Für die Haftung gegenüber Betroffenen gilt Art. 82 DSGVO. Im Innenverhältnis haften die Parteien im Verhältnis ihres jeweiligen Verantwortungsbeitrags an dem eingetretenen Schaden. Im Übrigen gelten die Haftungsregelungen der AGB.

    § 11 Schlussbestimmungen

    Änderungen dieses Vertrags erfolgen nach dem in den AGB geregelten Verfahren oder in Textform. Sollten einzelne Bestimmungen unwirksam sein, bleibt die Wirksamkeit der übrigen Bestimmungen unberührt. Es gilt das Recht der Bundesrepublik Deutschland unter Ausschluss des UN-Kaufrechts (CISG). Ist der Auftraggeber Kaufmann, juristische Person des öffentlichen Rechts oder öffentlich-rechtliches Sondervermögen, ist Stockach Gerichtsstand.

    Anlage 1 – Unterauftragsverarbeiter

    UnterauftragsverarbeiterLeistungOrt der Verarbeitung
    Lovable Labs Incorporated (USA)Lovable Cloud: Bereitstellung der Anwendung, Edge FunctionsUSA
    Supabase Inc. (USA)Datenbank, Authentifizierung, DateispeicherEU (Frankfurt)
    Amazon Web Services EMEA SARL (Luxemburg)zugrunde liegende Cloud-InfrastrukturEU (Frankfurt)
    Cloudflare, Inc. (USA)Laufzeitumgebung und Auslieferung der Anwendungweltweit (globales Rechenzentrumsnetz)
    Resend Labs, Inc. (USA)Versand transaktionaler E-Mails, z. B. Einladungen und BenachrichtigungenUSA
    Browserless (USA)automatisierte Erstellung von Website-VorschaubildernUSA
    Lovable Labs Incorporated (USA)Lovable AI Gateway: KI-Funktionen (KI-Prüfung, Assistent „GO“) mit Sprachmodellen von Google (Gemini)USA, Modellanbieter weltweit

    Anlage 2 – Technische und organisatorische Maßnahmen

    Vertraulichkeit

    • Zutrittskontrolle: Betrieb ausschließlich in den Rechenzentren der eingesetzten Cloud-Anbieter
    • Zugangs- und Zugriffskontrolle: rollenbasierte Berechtigungen, JWT-basierte Authentifizierung, Row-Level-Security auf Datenbankebene
    • Trennungskontrolle: Mandantentrennung über Row-Level-Security-Richtlinien je Unternehmen und Projekt
    • Verschlüsselung ruhender Daten (AES-256 auf Speicherebene)

    Integrität

    • Weitergabekontrolle: Verschlüsselung sämtlicher Übertragungen (HTTPS, TLS 1.2 oder höher)
    • Eingabekontrolle: Audit-Log für sicherheitsrelevante Aktionen

    Verfügbarkeit und Belastbarkeit

    • Redundante Cloud-Infrastruktur und automatische Backups
    • Rasche Wiederherstellbarkeit durch einen Disaster-Recovery-Prozess

    Auftragskontrolle

    • Verpflichtung der Mitarbeiter auf Vertraulichkeit
    • Dokumentierte Weisungen
    • Verträge mit allen Unterauftragsverarbeitern

    Überprüfung und Vorfallmanagement

    • Regelmäßige Überprüfung, Bewertung und Evaluierung der Maßnahmen (Datenschutz-Reviews, Sicherheits-Scans, Aktualisierung von Abhängigkeiten)
    • Festgelegter Prozess zur Meldung und Behandlung von Datenschutzvorfällen einschließlich Benachrichtigung des Auftraggebers innerhalb von 72 Stunden

    Für den Auftragsverarbeiter

    Simon Mai, Geschäftsführer, Mai Ventures GmbH
    Pascal von Briel, Geschäftsführer, pacutec UG (haftungsbeschränkt)

    Stockach, September 2026