Velmio
Rechtliches

Auftragsverarbeitungsvertrag (AVV)

Dieser Auftragsverarbeitungsvertrag (AVV) regelt die Verarbeitung personenbezogener Daten durchYannick Becker, handelnd unter „YB Digital Group" (nachfolgend „Auftragsverarbeiter"), im Auftrag des Kunden (nachfolgend „Verantwortlicher") im Rahmen der Nutzung der Velmio-Plattform. Er ist gemäß § 6 der AGB Bestandteil des Nutzungsvertrages und gilt automatisch mit Vertragsschluss, ohne dass eine gesonderte Unterschrift erforderlich ist.

§ 1Gegenstand und Dauer

1.1 Gegenstand ist die Verarbeitung personenbezogener Daten der Mitarbeitenden des Verantwortlichen durch den Auftragsverarbeiter im Rahmen der Bereitstellung der Velmio-Plattform (Mitarbeiterverwaltung, Dokumente, Krankmeldungen, Urlaubsanträge, interne Kommunikation, KI-gestützter Chat-Assistent).

1.2 Die Dauer der Verarbeitung entspricht der Laufzeit des Hauptvertrags (AGB). Mit Vertragsende endet auch dieser AVV, vorbehaltlich gesetzlicher Aufbewahrungspflichten.

§ 2Art und Zweck der Verarbeitung

Die Verarbeitung umfasst das Speichern, Anzeigen, Übermitteln und Löschen von Mitarbeiterdaten zum Zweck der digitalen Personalverwaltung: Verwaltung von Stammdaten, Dokumentenablage, Abwicklung von Krankmeldungen und Urlaubsanträgen, interne Mitteilungen, Beantwortung individueller Abfragen zu Mitarbeiterdaten durch den KI-gestützten Chat-Assistenten (§ 10 der Datenschutzerklärung) sowie die dafür notwendige Benachrichtigung per E-Mail und Push.

§ 3Art der Daten und betroffene Personen

3.1 Betroffene Personen sind die Mitarbeitenden des Verantwortlichen (sowie ggf. Bewerber, soweit entsprechende Funktionen genutzt werden).

3.2 Verarbeitete Datenkategorien: Stammdaten (Name, Kontaktdaten, Personalnummer), Beschäftigungsdaten (Abteilung, Rolle, Ein-/Austrittsdatum), Dokumente (z. B. Arbeitsverträge, Lohnabrechnungen), Abwesenheitsdaten (Urlaub, Krankmeldung — ohne Diagnose, sofern nicht vom Verantwortlichen selbst hinterlegt), Kommunikationsdaten (interne Nachrichten), Chat-Anfragedaten (Freitext-Nachrichten an den KI-Assistenten sowie die dabei abgefragten Mitarbeiterdaten, jeweils berechtigungsgefiltert).

§ 4Pflichten des Auftragsverarbeiters

4.1 Der Auftragsverarbeiter verarbeitet personenbezogene Daten ausschließlich auf dokumentierte Weisung des Verantwortlichen, es sei denn, er ist nach dem Recht der Union oder der Mitgliedstaaten zu einer anderweitigen Verarbeitung verpflichtet.

4.2 Personen, die zur Verarbeitung befugt sind, wurden zur Vertraulichkeit verpflichtet.

4.3 Der Auftragsverarbeiter trifft alle nach Art. 32 DSGVO erforderlichen technischen und organisatorischen Maßnahmen (siehe § 6).

§ 5Weisungsrecht

Der Verantwortliche erteilt Weisungen grundsätzlich in Textform (E-Mail an support@velmio.de) oder durch die bestimmungsgemäße Nutzung der Plattform-Funktionen. Der Auftragsverarbeiter informiert den Verantwortlichen unverzüglich, wenn er der Auffassung ist, dass eine Weisung gegen Datenschutzrecht verstößt.

§ 6Technische und organisatorische Maßnahmen

Eine laufend aktuelle Übersicht der technischen und organisatorischen Maßnahmen (Verschlüsselung, Zugriffskontrollen, Mandantentrennung, Zwei-Faktor-Authentifizierung, Audit-Logs) ist auf velmio.de/sicherheit veröffentlicht und Bestandteil dieses Vertrags.

§ 7Unterauftragsverhältnisse

7.1 Der Verantwortliche erteilt seine allgemeine Zustimmung zum Einsatz der in Anlage 1 gelisteten Unterauftragsverarbeiter.

7.2 Der Auftragsverarbeiter kündigt die Aufnahme oder den Austausch von Unterauftragsverarbeitern mindestens 30 Tage vorher an (per E-Mail oder In-App-Mitteilung). Der Verantwortliche kann innerhalb dieser Frist aus wichtigem Grund widersprechen.

7.3 Soweit Unterauftragsverarbeiter Daten in die USA übermitteln, erfolgt dies auf Grundlage des Angemessenheitsbeschlusses der EU-Kommission zum EU-US Data Privacy Framework (Art. 45 DSGVO), sofern der jeweilige Anbieter dort zertifiziert ist.

Anlage 1 · AnbieterZweckStandort
Supabase Inc.Authentifizierung · DatenbankEU-Region (Frankfurt)
Hetzner Online GmbHProduktiv-HostingDeutschland (Nürnberg)
Cloudflare R2Dokumenten-/DateispeicherEU-Region
Umami (self-hosted)Analytics (cookie-los, eigener Server)Deutschland (Nürnberg)
BrevoTransaktionale E-MailsBerlin (DE)
Stripe Payments Europe.Zahlungsabwicklung (nur Vertragsdaten des Kunden, keine Mitarbeiterdaten)Dublin (IE)
Mistral AIKI-Chatbot (LLM-Inferenz, EU Regional Inference)EU-Region
650 Industries, Inc. (Expo)Push-Benachrichtigungen (Versand über Expo Push Service)USA – zertifiziert unter dem EU-US Data Privacy Framework

§ 8Unterstützung des Verantwortlichen

Der Auftragsverarbeiter unterstützt den Verantwortlichen im Rahmen des Zumutbaren bei der Erfüllung von Betroffenenrechten (Auskunft, Berichtigung, Löschung) sowie bei Datenschutz-Folgenabschätzungen, soweit die dafür notwendigen Informationen nicht bereits über die Plattform selbst verfügbar sind.

§ 9Meldung von Datenschutzverletzungen

Der Auftragsverarbeiter informiert den Verantwortlichen unverzüglich, spätestens innerhalb von 48 Stunden nach Kenntniserlangung, über Verletzungen des Schutzes personenbezogener Daten, die Daten des Verantwortlichen betreffen.

§ 10Kontrollrechte

Der Verantwortliche hat das Recht, sich von der Einhaltung der in diesem Vertrag vereinbarten Pflichten zu überzeugen, insbesondere durch Einholung von Auskünften. Der Auftragsverarbeiter stellt hierfür auf Anfrage die relevanten Nachweise (z. B. TOM-Übersicht) zur Verfügung.

§ 11Löschung und Rückgabe

Nach Beendigung des Hauptvertrags löscht der Auftragsverarbeiter sämtliche personenbezogenen Daten des Verantwortlichen, soweit keine gesetzlichen Aufbewahrungspflichten entgegenstehen (§ 10 der Datenschutzerklärung). Auf Wunsch stellt der Auftragsverarbeiter vor der Löschung einen vollständigen Datenexport bereit.

§ 12Haftung & Schlussbestimmungen

12.1 Es gelten ergänzend die Haftungsregelungen aus § 7 der AGB.

12.2 Es gilt das Recht der Bundesrepublik Deutschland. Bei Widersprüchen zwischen diesem AVV und den AGB geht dieser AVV in datenschutzrechtlichen Fragen vor.

Stand
v0.3 (Entwurf) · 25. September 2026