Auftragsverarbeitungsvertrag (AVV) nach Art. 28 DSGVO
Fassung vom 09.10.2026 (Rev. 2)
Rechtsverbindlich ist ausschließlich die deutsche Fassung.
zwischen dem Kunden, der NexAsset nutzt („Verantwortlicher“), und Meisner-Ventures, Inhaber Max Meisner, Webergasse 30, 96450 Coburg („Auftragsverarbeiter“). Der Vertrag wird bei der Registrierung bzw. bei der Bestätigung in der Anwendung abgeschlossen und gilt für die gesamte Nutzung von NexAsset einschließlich einer Testphase.
1. Gegenstand, Dauer, Zweck
Der Auftragsverarbeiter betreibt für den Verantwortlichen die Software NexAsset (Speicherung und Verarbeitung von Geschäfts- und Personaldaten, die der Verantwortliche eingibt). Die Dauer entspricht der Laufzeit der Nutzung einschließlich der Lesefrist nach Ende der Testphase bzw. des Vertrags. Zweck ist ausschließlich die Bereitstellung der Software.
2. Art der Daten und betroffene Personen
- Datenarten: Kontakt- und Kontodaten, Beschäftigtendaten (Stammdaten, Dienst- und Urlaubsplanung, Abwesenheiten, Arbeitszeiten, Vertragsunterlagen), Kommunikationsinhalte (Chat, Kommentare), Dokumente und Fotos, Objekt-, Mieter-, Gäste- und Finanzdaten, technische Protokolldaten.
- Betroffene: Beschäftigte und Mitarbeitende des Verantwortlichen, externe Dienstleister, Mieter und Interessenten, Hotelgäste, Ansprechpartner von Geschäftspartnern.
3. Weisungen
Der Auftragsverarbeiter verarbeitet die Daten nur auf dokumentierte Weisung des Verantwortlichen – die Weisungen ergeben sich aus den AGB und der Nutzung der Software; weitere Weisungen erfolgen in Textform. Hält der Auftragsverarbeiter eine Weisung für rechtswidrig, weist er unverzüglich darauf hin.
4. Vertraulichkeit
Alle Personen, die beim Auftragsverarbeiter Zugang zu den Daten haben, sind zur Vertraulichkeit verpflichtet. Zugriff auf Kundendaten erfolgt nur, soweit es für Betrieb, Fehlerbehebung oder Support erforderlich ist.
5. Technische und organisatorische Maßnahmen (Art. 32 DSGVO)
- Verschlüsselte Übertragung (HTTPS/TLS), private Dateiablage mit Auslieferung nur nach Anmeldung und Berechtigungsprüfung.
- Mandantentrennung: jeder Datensatz ist einem Unternehmen zugeordnet; der Server gibt ausschließlich Daten des aktiven Unternehmens heraus.
- Rollen- und Rechtekonzept je Seite, Bereich und Datenumfang; Passwörter nur als Hash; Begrenzung von Anmelde- und Registrierungsversuchen; Verwaltungszugang des Auftragsverarbeiters nur mit Zwei-Faktor-Anmeldung.
- Protokollierung wesentlicher Änderungen; regelmäßige Sicherung durch die Infrastruktur-Dienstleister; laufende Aktualisierung der eingesetzten Software.
6. Unterauftragsverarbeiter
Der Verantwortliche stimmt dem Einsatz folgender Unterauftragsverarbeiter zu:
- Vercel Inc. (USA; Rechenzentrum der Anwendung in der EU, Dublin) – Hosting, Dateispeicher.
- Turso / ChiselStrike Inc. (USA) – Datenbank.
- Resend Inc. (USA) – Versand von System-E-Mails (Einladungen, Passwort-Links, Bestätigungen) sowie, auf Veranlassung berechtigter Personen, von E-Mails an Gäste und Mieter und Empfang ihrer Antworten.
- Google Ireland Ltd. / Google LLC (Firebase Cloud Messaging) und Apple Inc. (Apple Push Notification Service) – nur Zustellung von Push-Benachrichtigungen an die App.
- Twilio Ireland Ltd. (Irland) / Twilio Inc. (USA) – Versand und Empfang von SMS- und WhatsApp-Nachrichten an Gäste; nur mit dem Paket „NexAsset Hotel“ und eingerichtetem Nachrichtendienst.
- Anthropic PBC (USA) – KI-Funktionen über die Claude API; nur mit dem Paket „NexAsset KI“ nach Bestätigung der Anlage KI zum AVV.
- Google Cloud EMEA Limited (Irland; Verarbeitung in der EU) – KI-Modelle über Vertex AI, nur mit dem Paket „NexAsset KI“ und vereinbarter EU-Verarbeitung (siehe Anlage KI).
Übermittlungen in Drittländer erfolgen auf Grundlage des EU-US Data Privacy Framework bzw. von EU-Standardvertragsklauseln. Über neue oder geänderte Unterauftragsverarbeiter informiert der Auftragsverarbeiter vorab in Textform; der Verantwortliche kann aus wichtigem Grund widersprechen. Dienste, die der Verantwortliche selbst anbindet (z. B. Cloudbeds, ClickUp, Google Drive), nutzt er auf Grundlage seiner eigenen Verträge.
7. Unterstützung und Betroffenenrechte
Der Auftragsverarbeiter unterstützt den Verantwortlichen mit geeigneten Maßnahmen bei der Beantwortung von Anträgen betroffener Personen (Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit) sowie bei den Pflichten nach Art. 32–36 DSGVO. Viele Rechte kann der Verantwortliche direkt in der Software umsetzen (Bearbeiten, Löschen, Export).
8. Datenschutzverletzungen
Der Auftragsverarbeiter meldet dem Verantwortlichen eine Verletzung des Schutzes personenbezogener Daten unverzüglich, möglichst innerhalb von 24 Stunden nach Kenntnis, mit den Angaben nach Art. 33 Abs. 3 DSGVO, soweit bekannt.
9. Löschung und Rückgabe
Nach Ende der Nutzung kann der Verantwortliche seine Daten innerhalb von 30 Tagen exportieren. Danach löscht der Auftragsverarbeiter alle Daten des Verantwortlichen, sofern keine gesetzliche Aufbewahrungspflicht besteht; Sicherungskopien werden im Rahmen der regulären Rotation gelöscht.
10. Nachweise und Kontrollen
Der Auftragsverarbeiter stellt dem Verantwortlichen alle erforderlichen Informationen zum Nachweis der Einhaltung dieser Pflichten zur Verfügung und ermöglicht Überprüfungen nach vorheriger Abstimmung, in der Regel durch Vorlage von Unterlagen und Nachweisen der Dienstleister.
11. Schlussbestimmungen
Bei Widersprüchen geht dieser AVV den AGB in Fragen des Datenschutzes vor. Es gilt deutsches Recht.