Auftragsverarbeitungsvertrag (AVV)
gemäß Art. 28 DSGVO – OptiSlotting
Stand: April 2026 · Opti-Consult GmbH
Vertragsparteien
Dieser Vertrag wird geschlossen zwischen dem jeweiligen Kunden (nachfolgend „Auftraggeber“ oder „Verantwortlicher“), der sich für die Nutzung von OptiSlotting registriert, und:
| Unternehmen | Opti-Consult GmbH |
| Adresse | In der Almel 5, 67434 Neustadt an der Weinstraße |
| Vertreten durch | Götz Aumüller, Geschäftsführer |
| E-Mail | info@opti-consult.de |
| Registergericht | Amtsgericht Ludwigshafen am Rhein, HRB 68539 |
(nachfolgend „Auftragnehmer“ oder „Auftragsverarbeiter“)
Der Vertrag kommt durch Aktivierung der entsprechenden Checkbox im Rahmen der Registrierung zustande. Datum und Uhrzeit der Zustimmung sowie die bei der Registrierung angegebenen Kundendaten gelten als verbindliche Identifikation des Auftraggebers.
§ 1 Gegenstand und Dauer der Verarbeitung
(1) Gegenstand: Dieser Vertrag regelt die Verarbeitung personenbezogener Daten durch die Opti-Consult GmbH im Rahmen der Nutzung der SaaS-Anwendung OptiSlotting. Die Anwendung dient der datenbasierten Optimierung von Lagerplatzanordnungen (Warehouse Healing).
(2) Dauer: Die Verarbeitung erfolgt für die Laufzeit des zugrundeliegenden Nutzungsvertrags. Nach dessen Beendigung werden die personenbezogenen Daten gelöscht oder dem Auftraggeber zurückübermittelt, sofern keine gesetzlichen Aufbewahrungspflichten entgegenstehen.
§ 2 Art und Zweck der Verarbeitung
Der Auftragnehmer verarbeitet im Auftrag des Auftraggebers folgende Kategorien personenbezogener Daten:
- Nutzerkonten: Name, E-Mail-Adresse, verschlüsseltes Passwort
- Projektdaten: Artikel- und Lagerortdaten, die vom Auftraggeber hochgeladen werden (können personenbezogene Kennzeichen wie Mitarbeiter- oder Lieferanten-IDs enthalten)
- Nutzungsdaten: Login-Zeitpunkte, ausgeführte Optimierungsläufe, technische Protokolldaten
- Rechnungsdaten: Name, Anschrift, ggf. USt-IdNr. des Auftraggebers (zur E-Rechnungserstellung)
Zweck der Verarbeitung ist ausschließlich die Erbringung der vertraglich vereinbarten Optimierungsleistung sowie der technische Betrieb und die Wartung der Anwendung.
Betroffene Personen: Mitarbeiter und Kontaktpersonen des Auftraggebers sowie ggf. seiner Lieferanten und Kunden, soweit deren Daten in Projektdaten enthalten sind.
§ 3 Weisungsbefugnis
(1) Der Auftragnehmer verarbeitet personenbezogene Daten ausschließlich auf dokumentierte Weisung des Auftraggebers – auch in Bezug auf Übermittlungen an Drittländer – es sei denn, er ist nach dem Unionsrecht oder dem Recht der Mitgliedstaaten zur Verarbeitung verpflichtet.
(2) Weisungen werden grundsätzlich schriftlich (E-Mail genügt) erteilt. Der Auftraggeber bestätigt, dass dieser Vertrag in Verbindung mit dem Nutzungsvertrag seine vollständigen Weisungen zum Zeitpunkt des Vertragsschlusses darstellt.
(3) Der Auftragnehmer informiert den Auftraggeber unverzüglich, wenn er der Ansicht ist, eine Weisung verstoße gegen die DSGVO oder andere Datenschutzbestimmungen.
§ 4 Pflichten des Auftragnehmers
Der Auftragnehmer verpflichtet sich insbesondere:
- zur Vertraulichkeit gem. Art. 28 Abs. 3 lit. b DSGVO; alle Personen mit Datenzugang sind zur Vertraulichkeit verpflichtet oder unterliegen gesetzlicher Verschwiegenheitspflicht
- zur Umsetzung der in § 6 beschriebenen technischen und organisatorischen Maßnahmen
- zur Unterstützung des Auftraggebers bei der Erfüllung seiner Pflichten gem. Art. 32–36 DSGVO (Sicherheit, Datenschutz-Folgenabschätzung, Meldung von Verletzungen)
- zur Unterstützung bei der Bearbeitung von Anfragen betroffener Personen (Auskunft, Löschung, Berichtigung, Übertragbarkeit)
- nach Beendigung der Leistung alle personenbezogenen Daten zu löschen oder zurückzugeben und vorhandene Kopien zu vernichten, sofern keine Rechtspflicht zur Speicherung besteht
- dem Auftraggeber alle erforderlichen Informationen zur Verfügung zu stellen, um die Einhaltung der Pflichten nach Art. 28 DSGVO nachzuweisen
§ 5 Unterauftragsverarbeiter
(1) Der Auftraggeber erteilt hiermit eine allgemeine Genehmigung zur Hinzuziehung der nachfolgend genannten Unterauftragsverarbeiter. Der Auftragnehmer informiert über geplante Änderungen und gibt dem Auftraggeber die Möglichkeit, Einwände zu erheben.
| Anbieter |
Leistung |
Sitz / Drittland |
Rechtsgrundlage Übermittlung |
| Oracle Corporation |
Datenbankbetrieb (Oracle Cloud / On-Premise) |
USA / EU-Rechenzentrum |
Angemessenheitsbeschluss / SCCs |
| Anthropic, PBC |
KI-Sprachmodell (API) für Analysetexte |
USA |
SCCs (Data Processing Addendum) |
| Stripe, Inc. |
Zahlungsabwicklung |
USA / Irland |
SCCs / EU-Tochtergesellschaft |
| xhub.io / BeeBack UG (haftungsbeschränkt) |
E-Rechnungserstellung (XRechnung, ZUGFeRD, Peppol) |
60318 Frankfurt am Main |
|
(2) Der Auftragnehmer verpflichtet Unterauftragsverarbeiter durch Vertrag auf ein Datenschutzniveau, das dem dieses Vertrags entspricht.
§ 6 Technische und organisatorische Maßnahmen (TOMs)
Der Auftragnehmer trifft und dokumentiert geeignete TOMs gemäß Art. 32 DSGVO, insbesondere:
Zutrittskontrolle
- Serverräume physisch gesichert (Rechenzentrum mit Zutrittsschutz)
- Homeoffice-Regelungen für Mitarbeiter mit Datenzugang
Zugriffskontrolle
- Rollenbasiertes Zugriffskonzept – jeder Nutzer sieht ausschließlich eigene Projektdaten
- Starke Passwortanforderungen und Session-Management
Weitergabekontrolle
- Verschlüsselung aller Datenübertragungen via TLS 1.2+
- API-Kommunikation mit Unterauftragsverarbeitern ausschließlich über HTTPS
Verfolgbarkeit
- Datenbank-Audit-Logs für Zugriffe auf Kundenprojekte
- Regelmäßige Datensicherung
Verfügbarkeit und Belastbarkeit
- Regelmäßige Backups der Datenbankdaten
- Wiederherstellungsprozess dokumentiert und getestet
Der Auftraggeber hat die TOMs zur Kenntnis genommen und erachtet sie für angemessen. Der Auftragnehmer ist berechtigt, die TOMs anzupassen, sofern das Schutzniveau nicht unterschritten wird.
§ 7 Meldung von Datenschutzverletzungen
(1) Der Auftragnehmer unterstützt den Auftraggeber bei der Einhaltung seiner Pflichten gemäß Art. 33 und 34 DSGVO (Meldung an Aufsichtsbehörde und Benachrichtigung betroffener Personen).
(2) Der Auftragnehmer meldet Verletzungen des Schutzes personenbezogener Daten unverzüglich, spätestens innerhalb von 72 Stunden nach Bekanntwerden, per E-Mail an die vom Auftraggeber benannte Adresse.
(3) Kontakt für Datenschutzmeldungen beim Auftragnehmer: info@opti-consult.de
§ 8 Nachweise und Prüfungsrecht
(1) Der Auftragnehmer stellt dem Auftraggeber auf Anforderung alle erforderlichen Informationen zur Verfügung, um die Einhaltung der Pflichten gemäß Art. 28 DSGVO nachzuweisen.
(2) Der Auftraggeber oder ein beauftragter Prüfer ist berechtigt, Prüfungen – einschließlich Inspektionen – durchzuführen. Prüfungen sind mit mindestens 4 Wochen Vorlauf anzukündigen und so durchzuführen, dass der Betrieb nicht unzumutbar beeinträchtigt wird. Kosten trägt der Auftraggeber, soweit der Auftragnehmer keine erheblichen Pflichtverletzungen zu vertreten hat.
§ 9 Haftung
Für Schäden aus einer Verletzung dieses Vertrags haften die Parteien nach Maßgabe von Art. 82 DSGVO sowie den Bestimmungen des Nutzungsvertrags. Im Verhältnis der Parteien zueinander trägt der Auftraggeber die Verantwortung für die Rechtmäßigkeit der Datenverarbeitung in seinem Verantwortungsbereich.
§ 10 Sonstiges
(1) Dieser Vertrag geht etwaigen widersprechenden Regelungen des Nutzungsvertrags vor, soweit es um die Auftragsverarbeitung geht.
(2) Es gilt deutsches Recht. Erfüllungsort und Gerichtsstand ist, soweit gesetzlich zulässig, Neustadt an der Weinstraße.
(3) Änderungen und Ergänzungen dieses Vertrags bedürfen der Schriftform (E-Mail genügt).
(4) Sollten einzelne Bestimmungen ganz oder teilweise unwirksam sein oder werden, berührt dies die Gültigkeit der übrigen Bestimmungen nicht.
Hinweis: Dieser AVV wird durch Aktivierung der Checkbox bei der Registrierung akzeptiert. Datum und Zeitpunkt der Zustimmung werden gespeichert und können auf Anfrage nachgewiesen werden.