Auftragsverarbeitungsvertrag (AVV)
nach Art. 28 DSGVO · Stand: 1. September 2026
zwischen dem Coach als Verantwortlichem im Sinne der DSGVO (nachfolgend „Verantwortlicher") und der bytewerk Studios UG (haftungsbeschränkt), Köln, als Betreiberin der Plattform Mentory (nachfolgend „Auftragsverarbeiter" oder „Mentory"). Dieser Vertrag ist Bestandteil der Nutzungsbedingungen und kommt mit der Nutzung der Plattform als Coach zustande; er bedarf gemäß Art. 28 Abs. 9 DSGVO keiner gesonderten Unterschrift (elektronisches Format).
1. Gegenstand und Dauer
Mentory stellt dem Verantwortlichen eine Plattform für Online-Kurse und Teilnehmer-Betreuung bereit und verarbeitet dabei personenbezogene Daten der Teilnehmer des Verantwortlichen in dessen Auftrag. Die Dauer entspricht der Laufzeit des Nutzungsvertrags; Ziffer 9 (Löschung) bleibt unberührt.
2. Art, Zweck, Datenkategorien und betroffene Personen
Zweck der Verarbeitung ist die Bereitstellung der Kurs- und Betreuungsfunktionen (Kurszugang, Lernfortschritt, Kommunikation, Aufgaben, Zertifikate, Automationen). Verarbeitet werden insbesondere: Stammdaten (Name, E-Mail-Adresse), Kurs- und Nutzungsdaten (Einschreibungen, Fortschritt, Quiz-Antworten, Checklisten-Stände, Abgaben), Kommunikationsinhalte (Nachrichten Coach ↔ Teilnehmer), Zahlungs-Statusdaten zu Käufen sowie technische Zugriffsdaten. Betroffene Personen sind die Teilnehmer und Interessenten des Verantwortlichen.
3. Weisungsgebundenheit
Mentory verarbeitet die Daten ausschließlich im Rahmen dieses Vertrags und der über die Plattform-Funktionen erteilten, dokumentierten Weisungen des Verantwortlichen (z. B. Einladen, Einschreiben, Aktivieren von Automationen, Löschen). Hält Mentory eine Weisung für rechtswidrig, informiert es den Verantwortlichen unverzüglich und darf die Ausführung bis zur Klärung aussetzen.
4. Vertraulichkeit
Mentory setzt für die Verarbeitung nur Personen ein, die zur Vertraulichkeit verpflichtet wurden oder einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen.
5. Technische und organisatorische Maßnahmen (TOM)
Mentory trifft die in Anlage 1beschriebenen Maßnahmen nach Art. 32 DSGVO und entwickelt sie entsprechend dem Stand der Technik fort, ohne das Schutzniveau zu unterschreiten.
6. Subunternehmer (weitere Auftragsverarbeiter)
Der Verantwortliche genehmigt die in Anlage 2 aufgeführten Subunternehmer (allgemeine Genehmigung nach Art. 28 Abs. 2 DSGVO). Über beabsichtigte Änderungen informiert Mentory vorab in Textform (z. B. per E-Mail oder Änderungshinweis in der Plattform); der Verantwortliche kann aus wichtigem datenschutzrechtlichem Grund widersprechen. Mit jedem Subunternehmer bestehen Verträge, die den Anforderungen des Art. 28 DSGVO entsprechen; bei Verarbeitung außerhalb der EU/des EWR werden geeignete Garantien nach Kapitel V DSGVO (insbesondere EU-Standardvertragsklauseln) vereinbart.
7. Unterstützung des Verantwortlichen
Mentory unterstützt den Verantwortlichen mit geeigneten Mitteln bei der Erfüllung von Betroffenenrechten (Auskunft, Berichtigung, Löschung, Datenübertragbarkeit) — insbesondere über die Export-, Bearbeitungs- und Löschfunktionen der Plattform — sowie bei den Pflichten aus Art. 32 bis 36 DSGVO, soweit dies Mentory möglich und zumutbar ist. Anfragen betroffener Personen leitet Mentory unverzüglich an den Verantwortlichen weiter.
8. Meldung von Verletzungen des Datenschutzes
Mentory meldet dem Verantwortlichen Verletzungen des Schutzes seiner personenbezogenen Daten unverzüglich nach Bekanntwerden und stellt die Informationen bereit, die der Verantwortliche für seine Melde- und Benachrichtigungspflichten (Art. 33, 34 DSGVO) benötigt.
9. Löschung und Rückgabe
Nach Ende des Nutzungsvertrags löscht Mentory die im Auftrag verarbeiteten Daten, sofern keine gesetzlichen Aufbewahrungspflichten entgegenstehen. Der Verantwortliche kann seine Daten zuvor über die Export-Funktionen der Plattform sichern. Bei Löschung des Coach-Kontos werden die zugehörigen Auftrags-Daten entsprechend den in der Datenschutzerklärung beschriebenen Fristen entfernt.
10. Nachweise und Kontrollen
Mentory stellt dem Verantwortlichen die zum Nachweis der Pflichten aus Art. 28 DSGVO erforderlichen Informationen zur Verfügung (insbesondere dieses Dokument, die TOM und die Subprozessoren-Liste). Weitergehende Kontrollen erfolgen nach rechtzeitiger Ankündigung während üblicher Geschäftszeiten und, soweit möglich, durch Auskünfte oder geeignete Nachweise statt Vor-Ort-Prüfungen.
11. Schlussbestimmungen
Bei Widersprüchen zwischen diesem AVV und den Nutzungsbedingungen geht in datenschutzrechtlichen Fragen dieser AVV vor. Es gilt deutsches Recht. Änderungen dieses AVV erfolgen entsprechend Ziffer 13 der Nutzungsbedingungen.
Anlage 1. Technische und organisatorische Maßnahmen
- Hosting & Zutritt: Betrieb in einem EU-Rechenzentrum (IONOS, Deutschland) mit den Zutritts- und Zugangskontrollen des Rechenzentrumsbetreibers.
- Zugangskontrolle: Server-Zugriff ausschließlich per SSH-Schlüssel; Firewall (nur Ports 22/80/443), automatische Sperrung bei Angriffsversuchen (fail2ban), automatische Sicherheitsupdates.
- Zugriffskontrolle: Rollen- und Besitz-basierte Berechtigungen in der Anwendung (jeder Coach sieht nur die eigenen Teilnehmerdaten), verschlüsselte Passwort-Speicherung (scrypt), httpOnly-Sessions, Zwei-Faktor-Pflicht für administrative Zugänge.
- Übertragungskontrolle: Durchgehende TLS-Verschlüsselung (HTTPS) für Web, App und interne Schnittstellen.
- Eingabekontrolle: Protokollierung sicherheitsrelevanter Ereignisse (Audit-Log administrativer Aktionen).
- Verfügbarkeitskontrolle: Regelmäßige Datenbank-Sicherungen; Wiederherstellungsverfahren.
- Trennungsgebot: Logische Mandantentrennung auf Datenebene (Owner-Scoping aller nutzerbezogenen Tabellen); getrennte Produktions- und Entwicklungsumgebungen.
- Datenminimierung: KI-Funktionen verarbeiten ausschließlich Coach-Inhalte (nie Teilnehmer-Personendaten); Reichweitenmessung ohne Cookies und ohne IP-Speicherung.
Anlage 2. Genehmigte Subunternehmer
| Unternehmen | Sitz | Zweck | Garantien |
|---|---|---|---|
| IONOS SE | Deutschland | Server-Hosting der Plattform und Datenbank (EU-Rechenzentrum) | AVV nach Art. 28 DSGVO |
| Stripe Payments Europe, Ltd. | Irland | Zahlungsabwicklung (Kurs-Käufe über das Konto des Coaches, Plattform-Abos) | AVV nach Art. 28 DSGVO; für Betrugsprävention teilweise eigenständig verantwortlich |
| Resend, Inc. | USA | Versand transaktionaler E-Mails (Zugänge, Benachrichtigungen, Kurs-Mails) | AVV + EU-Standardvertragsklauseln (SCC) |
| OpenRouter, Inc. / Anthropic, PBC | USA | KI-Funktionen (nur bei aktiver Nutzung durch den Coach; ausschließlich Coach-Inhalte, keine Teilnehmerdaten) | AVV + SCC über die Vertragskette OpenRouter → Anthropic; kein Training auf Inhalten |
| Expo (650 Industries, Inc.) | USA | Zustellung von Push-Benachrichtigungen an die iOS-App (Geräte-Token) | AVV + SCC |
Die Reichweitenmessung (Umami) betreibt Mentory selbst auf eigener Infrastruktur in der EU — sie ist kein Subunternehmer im Sinne dieser Anlage.