Zum Inhalt springen
veronto
Produktfinder Aufgabe wählen, Produkt zuordnen Vertrauliche Texte in KI nutzen alias · Angaben ersetzen. Die Antwort wieder lesbar erhalten.Auskunft und Löschung bearbeiten requests · Anfragen zu eigenen Daten, mit Frist bis zur Antwort.Akten kontrolliert herausgeben disclose · Festlegen, welcher Empfänger was erhält.Dokumente schwärzen redact · Fundstellen prüfen, schwärzen oder ersetzen.
Personalwesen Behörden Gesundheitswesen Kanzleien Datenschutzbeauftragte
Wissen Demo-Zentrum Kontakt

Was möchten Sie erledigen?

  • 01 Vertrauliche Texte in KI nutzen veronto alias · Angaben ersetzen. Die Antwort wieder lesbar erhalten. →
  • 02 Auskunft und Löschung bearbeiten veronto requests · Anfragen zu eigenen Daten, mit Frist bis zur Antwort. →
  • 03 Akten kontrolliert herausgeben veronto disclose · Festlegen, welcher Empfänger was erhält. →
  • 04 Dokumente schwärzen veronto redact · Fundstellen prüfen, schwärzen oder ersetzen. →
Noch unsicher? Produkt nach Aufgabe wählen →
Demo-Zentrum Demo buchen
Einsatzbereiche
Personalwesen Behörden Gesundheitswesen Kanzleien Datenschutzbeauftragte
Wissen & Werkzeuge
Blog & Ratgeber Glossar Alle Werkzeuge PDF schwärzen Prompt-Check DSGVO-Fristenrechner
Demo buchen

Rechtliches

AVV-Muster für veronto

Stand: 5. September 2026

Dieses öffentliche Muster dient der Vorprüfung. Ob veronto in einem konkreten Projekt personenbezogene Daten im Auftrag verarbeitet und welche Leistungen und Anlagen gelten, wird in der unterzeichneten Projektfassung festgelegt. Zurück zum Compliance-Center.

zwischen dem Kunden (nachfolgend „Verantwortlicher") und der veronto GmbH & Co. KG, Gerichtsstraße 2b, 65185 Wiesbaden (nachfolgend „Auftragsverarbeiter").

§ 1 Auftrag und Laufzeit

(1) Der Auftragsverarbeiter verarbeitet personenbezogene Daten ausschließlich für den im Hauptvertrag bezeichneten Produktweg und Funktionsumfang. Gegenstand, Dauer und mögliche Pilotgrenzen werden in der verbindlichen Projektfassung und ihren Anlagen konkret festgelegt.

(2) Dieser AVV gilt für die Laufzeit des Hauptvertrags.

(3) Vor der dokumentierten technischen Freigabe werden im vereinbarten System ausschließlich synthetische oder tatsächlich anonyme Testdaten verwendet. Dies gilt auch für Pilot- und Abnahmetests. Eine Verarbeitung personenbezogener Daten zu Testzwecken beginnt erst, wenn die für das System anwendbaren Schutzmaßnahmen nach § 3 Abs. 3 und § 4 umgesetzt, geprüft, dokumentiert und technisch freigegeben sind.

§ 2 Daten und Zweck

(1) Art der Verarbeitung: Die Projektfassung benennt die für die vereinbarten Funktionen erforderlichen Vorgänge, etwa Erheben, Speichern, Auslesen, Verändern, Übermitteln oder Löschen.

(2) Zweck: Bereitstellung der vertraglich vereinbarten Dienste.

(3) Art der Daten: Die Projektfassung benennt die tatsächlich verarbeiteten Kategorien, etwa Stamm-, Kontakt- oder Inhaltsdaten.

(4) Kategorien betroffener Personen: Die Projektfassung benennt die tatsächlich betroffenen Gruppen, etwa Beschäftigte, Kunden, Antragsteller oder sonstige Dritte des Verantwortlichen.

§ 3 Pflichten von veronto

(1) Der Auftragsverarbeiter verarbeitet personenbezogene Daten ausschließlich auf dokumentierte Weisung des Verantwortlichen, es sei denn, er ist nach dem Recht der Union oder der Mitgliedstaaten, dem er unterliegt, zur Verarbeitung verpflichtet (Art. 28 Abs. 3 lit. a DSGVO). In einem solchen Fall teilt der Auftragsverarbeiter dem Verantwortlichen diese rechtlichen Anforderungen vor der Verarbeitung mit, sofern das betreffende Recht eine solche Mitteilung nicht wegen eines wichtigen öffentlichen Interesses verbietet. Weisungen bedürfen der Textform; weisungsberechtigte und weisungsempfangende Personen werden von den Parteien benannt.

(1a) Ist der Auftragsverarbeiter der Ansicht, dass eine Weisung gegen die DSGVO oder andere Datenschutzbestimmungen der Union oder der Mitgliedstaaten verstößt, informiert er den Verantwortlichen unverzüglich (Art. 28 Abs. 3 UAbs. 2 DSGVO). Er ist berechtigt, die Ausführung der betreffenden Weisung bis zu deren Bestätigung oder Änderung auszusetzen.

(2) Er gewährleistet, dass die zur Verarbeitung befugten Personen zur Vertraulichkeit verpflichtet sind oder einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen (Art. 28 Abs. 3 lit. b, Art. 29, Art. 32 Abs. 4 DSGVO).

(3) Er trifft die nach Art. 32 DSGVO erforderlichen technischen und organisatorischen Maßnahmen. Der öffentliche Sicherheitsstandard beschreibt den von veronto zugesagten Mindeststandard für den eigenen Verantwortungsbereich. Maßgeblich ist die in der Projektanlage mit Datum und Versionsstand bezeichnete Fassung. Fehlt dort eine Angabe, gilt die am Tag der Unterzeichnung veröffentlichte Fassung. Die Projektanlage macht das konkrete System, die anwendbaren Maßnahmen, ihren Geltungsbereich, Nachweise und Verantwortlichkeiten verbindlich. Jede anwendbare Maßnahme wird spätestens vor der ersten Verarbeitung personenbezogener Daten im vereinbarten System umgesetzt und technisch freigegeben.

(4) Er unterstützt den Verantwortlichen bei der Erfüllung der Pflichten nach Art. 32 bis 36 DSGVO. Dazu stellt er für den vereinbarten Produktweg insbesondere Beschreibungen von Datenflüssen und Schutzmaßnahmen, Risikoinformationen, Vorfallinformationen und technische Ansprechpartner bereit. Aufwände für Unterstützungs- und Prüfleistungen, die über das gesetzlich geschuldete Maß hinausgehen und ihren Anlass nicht in einem Verstoß des Auftragsverarbeiters haben, können nach Maßgabe des Hauptvertrags angemessen vergütet werden.

(5) Er benennt dem Verantwortlichen einen Ansprechpartner für Datenschutzfragen.

§ 4 Schutzmaßnahmen

Die projektbezogene Anlage „Technische und organisatorische Maßnahmen“ wird Bestandteil des unterzeichneten AVV. Sie benennt das konkrete System, die anwendbaren Maßnahmen, ihren Geltungsbereich, Nachweise und die Aufteilung der Verantwortlichkeiten. Sie kann den Sicherheitsstandard für das konkrete System genauer oder strenger regeln, darf sein Schutzniveau aber nicht unterschreiten. Bei Vertragsschluss noch offene Maßnahmen werden mit verantwortlicher Person und Termin ausgewiesen. Sie müssen vor der ersten Verarbeitung personenbezogener Daten im vereinbarten System umgesetzt und geprüft sein. Die Verarbeitung solcher Daten setzt eine dokumentierte technische Freigabe voraus. Spätere Änderungen dürfen das vertraglich vereinbarte Schutzniveau nicht unterschreiten.

§ 5 Weitere Verarbeiter

(1) Die Inanspruchnahme von Unterauftragsverarbeitern erfolgt nur mit allgemeiner schriftlicher Genehmigung des Verantwortlichen. Die zum Zeitpunkt des Vertragsschlusses eingesetzten Unterauftragsverarbeiter werden in der Anlage „Unterauftragsverarbeiter“ zum jeweils verbindlichen AVV konkret benannt und gelten mit Vertragsschluss als genehmigt. Das öffentliche Compliance-Center ersetzt diese projektbezogene Anlage nicht.

(2) Über beabsichtigte Änderungen (Hinzuziehung oder Ersetzung von Unterauftragsverarbeitern) informiert der Auftragsverarbeiter mindestens vier Wochen im Voraus in Textform; der Verantwortliche kann aus wichtigem Grund widersprechen.

(2a) Widerspricht der Verantwortliche aus wichtigem Grund und ist dem Auftragsverarbeiter die Leistungserbringung ohne den betreffenden Unterauftragsverarbeiter nicht zumutbar, steht jeder Partei ein Sonderkündigungsrecht hinsichtlich der betroffenen Leistungen zu.

(3) Der Auftragsverarbeiter erlegt jedem Unterauftragsverarbeiter dieselben Datenschutzpflichten auf, wie sie in diesem Vertrag festgelegt sind (Art. 28 Abs. 4 DSGVO).

§ 6 Orte und Drittländer

(1) Die zulässigen Verarbeitungsorte werden in der verbindlichen Projektfassung und ihren Anlagen festgelegt. Soweit dort nichts Abweichendes vereinbart ist, erfolgt die Verarbeitung personenbezogener Daten in Mitgliedstaaten der Europäischen Union oder des Europäischen Wirtschaftsraums.

(2) Eine Übermittlung in Drittländer erfolgt nur mit vorheriger Zustimmung des Verantwortlichen in Textform und nur, wenn die besonderen Voraussetzungen der Art. 44 ff. DSGVO erfüllt sind (insbesondere Angemessenheitsbeschluss oder geeignete Garantien wie EU-Standardvertragsklauseln, erforderlichenfalls ergänzende Maßnahmen).

§ 7 Hilfe bei Anfragen

Der Auftragsverarbeiter unterstützt den Verantwortlichen mit geeigneten technischen und organisatorischen Maßnahmen dabei, Anträge betroffener Personen auf Wahrnehmung ihrer Rechte (Art. 12 bis 23 DSGVO) zu beantworten. Wendet sich eine betroffene Person unmittelbar an den Auftragsverarbeiter, leitet er das Anliegen unverzüglich an den Verantwortlichen weiter.

§ 8 Prüfrechte

Der Auftragsverarbeiter stellt dem Verantwortlichen alle erforderlichen Informationen zum Nachweis der Einhaltung der Pflichten aus Art. 28 DSGVO zur Verfügung und ermöglicht Überprüfungen, einschließlich Inspektionen, die der Verantwortliche oder ein von ihm beauftragter Prüfer durchführt (Art. 28 Abs. 3 lit. h DSGVO). Prüfungen werden mit angemessenem Vorlauf, während der Geschäftszeiten und ohne unverhältnismäßige Störung des Betriebs durchgeführt.

§ 9 Vorfallmeldung

Der Auftragsverarbeiter meldet dem Verantwortlichen jede Verletzung des Schutzes personenbezogener Daten unverzüglich nach Bekanntwerden, in der Regel innerhalb von 48 Stunden, und unterstützt ihn bei dessen Melde- und Benachrichtigungspflichten nach Art. 33 und 34 DSGVO.

§ 10 Rückgabe und Löschung

Nach Abschluss der Verarbeitungsleistungen löscht der Auftragsverarbeiter nach Wahl des Verantwortlichen alle personenbezogenen Daten innerhalb von 30 Tagen oder gibt sie zurück und löscht vorhandene Kopien, sofern keine gesetzliche Aufbewahrungspflicht entgegensteht (Art. 28 Abs. 3 lit. g DSGVO). Auf Anfrage bestätigt er die Löschung in Textform.

§ 11 Schlussregeln

(1) Bei Widersprüchen zwischen diesem AVV und dem Hauptvertrag gehen die Regelungen dieses AVV in Bezug auf die Datenverarbeitung vor.

(1a) Innerhalb dieses AVV gehen die projektbezogenen Anlagen allgemeineren Regelungen vor, soweit sie den Sicherheitsstandard für das konkrete System genauer oder strenger regeln. Sein Schutzniveau bleibt die Untergrenze.

(2) Es gilt das Recht der Bundesrepublik Deutschland. Gerichtsstand ist, soweit zulässig, Wiesbaden.

(3) Sollten einzelne Bestimmungen unwirksam sein, bleibt die Wirksamkeit der übrigen unberührt.

veronto GmbH & Co. KG · Stand 5. September 2026. Dieses Muster ersetzt keine rechtliche Beratung im Einzelfall.

veronto

Die Compliance-Schicht für sensible Daten.

Kontakt Jobs & Praktika

Produkte

  • Produktfinder
  • alias
  • requests
  • disclose
  • redact
  • Demo-Zentrum

Für wen

  • Personalwesen
  • Behörden
  • Gesundheitswesen
  • Kanzleien
  • Datenschutzbeauftragte

Entdecken

  • Alle Werkzeuge
  • Wissen
  • 60-Sekunden-Check

Unternehmen

  • Über veronto
  • Expertenrat
  • Compliance
veronto GmbH & Co. KG · 2026
ImpressumDatenschutzAGBBarrierefreiheit
LinkedInGoogleProvenExpert