NextyaZur App →

Auftragsverarbeitungsvertrag (AVV)

gemäß Art. 28 DSGVO — Version 1.6 — Stand: 21. September 2026

Auftragsverarbeiter: Samuel Zimmermann, Trappentreustr. 43, 80339 München · Kontakt: support@nextya.de

Dies ist die verbindliche Fassung des AVV, die in NEXTYA digital bestätigt wird. Auf Wunsch stellen wir eine wortgleiche Druckfassung zur handschriftlichen Unterzeichnung bereit: support@nextya.de

§ 1 Gegenstand und Dauer

Der Auftragsverarbeiter (Samuel Zimmermann, nachfolgend „Anbieter“) verarbeitet personenbezogene Daten im Auftrag des Verantwortlichen (Träger/Organisation, nachfolgend „Auftraggeber“) im Rahmen der Nutzung von NEXTYA.

Die Verarbeitung erfolgt für die Dauer des Nutzungsverhältnisses. Nach Beendigung werden alle personenbezogenen Daten aus den aktiven Systemen unverzüglich gelöscht (Konto-/Organisationslöschung erfolgt synchron per DELETE mit Datenbank-CASCADE, siehe Löschkonzept). Verschlüsselte Off-Site-Sicherungskopien (GPG-AES-256, Hetzner Storage Box) laufen automatisch spätestens nach 30 Tagen aus; lokale Backups nach 7 Tagen. Gesetzliche Aufbewahrungspflichten (z. B. § 147 AO für Rechnungsdaten) bleiben unberührt.

§ 2 Art und Zweck der Verarbeitung

Die Verarbeitung umfasst:

  • Speicherung von Klientendaten (Name, Geburtsdatum, Aktenzeichen) zur Berichtserstellung
  • Verarbeitung von Dokumentationsinhalten zur KI-gestützten Berichtsgenerierung
  • Speicherung und Verwaltung erstellter Berichte
  • Protokollierung von Zugriffen im Audit-Log

§ 3 Kategorien betroffener Personen und Daten

Betroffene Personen

  • Klient:innen der Jugendhilfe (Minderjährige und junge Volljährige)
  • Bezugspersonen der Klient:innen
  • Fachkräfte (Nutzer:innen der Software)

Datenkategorien

  • Stammdaten (Name, Geburtsdatum, Aktenzeichen)
  • Dokumentationsinhalte (Fließtext, Beobachtungen, Verlaufsnotizen)
  • Berichtstexte (KI-generiert und manuell erstellt)
  • Nutzungsdaten (Zeitstempel, Aktionstyp im Audit-Log)

Besondere Datenkategorien (Art. 9 DSGVO)

Die Dokumentations- und Berichtsinhalte können Gesundheitsdaten und Daten zu sozialen Verhältnissen enthalten.

§ 4 Pflichten des Anbieters

Der Anbieter verpflichtet sich:

  1. Daten nur auf dokumentierte Weisung des Auftraggebers zu verarbeiten
  2. Alle Mitarbeiter zur Vertraulichkeit zu verpflichten
  3. Geeignete technische und organisatorische Maßnahmen (TOM) umzusetzen (siehe § 6)
  4. Unterauftragsverarbeiter nur mit vorheriger Zustimmung einzusetzen
  5. Den Auftraggeber mit geeigneten technischen und organisatorischen Maßnahmen bei der Beantwortung von Anträgen auf Wahrnehmung der Betroffenenrechte (Art. 12–23 DSGVO) sowie bei der Einhaltung der Art. 32–36 DSGVO zu unterstützen
  6. Nach Beendigung alle Daten zu löschen oder zurückzugeben
  7. Dem Auftraggeber alle erforderlichen Informationen zum Nachweis der Einhaltung der Pflichten aus Art. 28 DSGVO zur Verfügung zu stellen und Überprüfungen einschließlich Inspektionen durch den Auftraggeber oder einen von ihm beauftragten Prüfer zu ermöglichen und dazu beizutragen
  8. Den Auftraggeber unverzüglich über Datenschutzverletzungen zu informieren (Art. 33 DSGVO)
  9. Den Auftraggeber unverzüglich zu informieren, wenn er der Auffassung ist, dass eine Weisung gegen die DSGVO oder andere Datenschutzbestimmungen verstößt

Rechte und Pflichten des Auftraggebers

  • Der Auftraggeber ist als Verantwortlicher für die Rechtmäßigkeit der Verarbeitung und für die Wahrung der Rechte der betroffenen Personen verantwortlich.
  • Weisungen erteilt der Auftraggeber in Textform (über die Funktionen von NEXTYA oder per E-Mail an support@nextya.de).
  • Der Auftraggeber ist berechtigt, die Einhaltung dieses Vertrags zu überprüfen — durch Auskünfte, Nachweise und nach vorheriger Ankündigung durch Inspektionen (siehe Buchstabe g).

§ 5 Unterauftragsverarbeiter

Der Auftraggeber stimmt dem Einsatz folgender Unterauftragsverarbeiter zu:

DienstleisterZweckSitzStandort der VerarbeitungVertrag
Supabase Inc.Datenbank, AuthentifizierungUSA (DPF-zertifiziert)Frankfurt (eu-central-1)DPA (aktualisiert 12.03.2026)
AWS EMEA SARLKI-Verarbeitung (Bedrock)Luxemburg (EU)Frankfurt (eu-central-1)DPA
Anthropic PBCKI-Modell Claude (Sub von AWS)USA (DPF-zertifiziert)Frankfurt (eu-central-1)via AWS Bedrock DPA
Resend Inc.Transaktionale E-Mails (Versand)USA (DPF-zertifiziert)EU (eu-west-1, Ireland)DPA
Heinlein Hosting GmbH (mailbox.org)Support-E-Mail-Postfach (Empfang und Versand)DeutschlandDeutschlandAVV v3 vom 15.06.2022 (unterschrieben 23.04.2026)
Stripe Payments Europe, Ltd.ZahlungsabwicklungIrland (EU)Dublin, IrlandDPA
Cloudflare, Inc.DNS-Provider, Pages-Hosting (statische Wartungsseite), Worker-5xx-Fallback. DNS-only seit 21.04.2026 — Reverse-Proxy/CDN/SSL deaktiviert, keine KlientendatenUSA (DPF-zertifiziert)DNS-Anycast global; Wartungsseite ohne NutzerdatenDPA v6.4 vom 03.04.2026 (self-executing, abgerufen 23.04.2026)
Better Stack s.r.o.Uptime-Monitoring (Health-Checks auf nextya.de) + Heartbeat-Endpoints für Backup, Cert-Renewal, Audit-CleanupTschechien (EU)EUDPA (abgerufen 23.04.2026)
Hetzner Online GmbHHosting (Applikations-Server + Backups, einschl. Storage Box für Off-Site-Backup-Replikation)DeutschlandDeutschland (Nürnberg, Applikations-Server + Storage Box)AVV (dpa-2026-02-20, deckt alle Hetzner-Cloud-Produkte einschl. Storage Box)
GitHub Inc. (Microsoft)Quellcodeverwaltung, kein Klientendaten-ZugriffUSA (DPF-zertifiziert)USAGitHub Data Protection Agreement
Microsoft Corporation (Azure AD)Optionaler OAuth-Login mit Microsoft-Konto (E-Mail, Name)USA (DPF-zertifiziert)EU/USAMicrosoft Online Services DPA

Mit allen Dienstleistern bestehen Auftragsverarbeitungsverträge (AVV) bzw. Data Processing Agreements (DPA) gemäß Art. 28 DSGVO. Für US-Anbieter dient das EU-US Data Privacy Framework (DPF) als primäre Transfer-Rechtsgrundlage, zusätzlich abgesichert durch EU-Standardvertragsklauseln (SCCs).

Für Cloudflare wurde ein Transfer Impact Assessment (TIA) gemäß EDPB-Empfehlung 01/2020 durchgeführt (siehe TIA-Dokument). Seit 21.04.2026 wird Cloudflare ausschließlich als DNS-Provider und Wartungsseiten-Host eingesetzt; eine Reaktivierung des Reverse-Proxys erfordert vorherige TIA-Aktualisierung und entweder Cloudflare Data Localization Suite oder selektiven Proxy-Ausschluss für Klientendaten-Routen.

Der Anbieter informiert den Auftraggeber über Änderungen bei den Unterauftragsverarbeitern. Der Auftraggeber kann innerhalb von 14 Tagen widersprechen.

§ 6 Technische und organisatorische Maßnahmen (TOM)

Vertraulichkeit

  • Zugriffskontrolle durch Authentifizierung (E-Mail + Passwort, bcrypt-gehasht; optional TOTP-MFA)
  • Row Level Security (RLS) auf allen Datenbanktabellen
  • Organisationsbasierte Mandantentrennung (Multi-Tenancy) plus team-gebundene Isolation via has_team_access(team_id)
  • 4-Rollen-Modell mit getrennten Zuständigkeiten (admin/teamleitung/fachkraft/billing); billing-Rolle ist von Klientendaten-Zugriff RLS-seitig ausgeschlossen
  • Optionale MFA-Pflicht (TOTP) auf Organisationsebene durchsetzbar; Flag gegen direkte Manipulation per Trigger geschützt (Migration 068+072)
  • Server-seitige Autorisierungsprüfung in jeder Server Action
  • Atomare Counter-Inkrementierung gegen Race-Conditions (Migration 068)
  • Audit-Log mit RLS-WITH-CHECK gegen Cross-Org-Forging (Migration 072)
  • Service-Role-Key nur serverseitig, nie an Client exponiert

Integrität

  • TLS 1.2 und 1.3 für alle Datenübertragungen (mindestens TLS 1.2, ausschließlich moderne AEAD-Cipher-Suites), HSTS erzwungen
  • Audit-Trail aller datenverändernden und exportierenden Aktionen (Erstellung, Änderung, Löschung, KI-Generierung, Freigabe, Export)
  • KI-generierte Inhalte werden als solche gekennzeichnet
  • Jeder KI-Abschnitt erfordert manuelle Bestätigung durch die Fachkraft

Verschlüsselung

EbeneMaßnahme
In TransitTLS 1.2/1.3 für alle Verbindungen (mindestens TLS 1.2, nur AEAD-Cipher-Suites), HSTS preload, OCSP-Stapling, Content-Security-Policy
At Rest (Datenbank)AES-256 (Supabase Standard)
At Rest (Backups lokal)Komprimiert, auf verschlüsseltem Volume (Hetzner-VPS)
At Rest (Backups Off-Site)GPG-AES-256 symmetrisch, Passphrase mindestens 32 Zeichen, repliziert auf Hetzner Storage Box (Deutschland)
Passwörterbcrypt-Hash (nicht rekonstruierbar)

Verfügbarkeit

  • Tägliche automatisierte Datenbank-Backups: 7 Tage lokal + 30 Tage Off-Site (Hetzner Storage Box, GPG-verschlüsselt)
  • Restore-Drill-Runbook (docs/runbooks/restore.md) mit quartalsweiser Test-Pflicht
  • Docker-Healthcheck /api/health + autoheal-Service (willfarrell/autoheal:1.2.0, SHA-pinned) startet hängende Container automatisch neu
  • fail2ban (3 Fehlversuche in 10 min führen zu 7 d Bann, progressiv bis 180 d)
  • Rate-Limiting für alle API-Endpunkte (nginx + applikationsseitig pro Endpoint)
  • Cert-Renewal mit Heartbeat-Monitoring (Better Stack alarmiert bei 25 h ohne Heartbeat)
  • Audit-Log-Retention-Cleanup (scripts/cleanup-audit-log.sh, monatlicher Cron, 365 Tage Default)
  • Deploy mit automatischem Rollback auf vorheriges Image bei fehlgeschlagenem Smoke-Test (scripts/deploy.sh)

Löschung

  • Kontolöschung durch Nutzer jederzeit möglich (Art. 17 DSGVO)
  • Vollständige Datenlöschung aus aktiven Systemen sofort, aus lokalen Backups nach 7 Tagen, aus Off-Site-Backups spätestens nach 30 Tagen (siehe § 1)
  • KI-Verarbeitung ohne dauerhafte Speicherung (kein Training)
  • Exportierte Dateien werden nicht auf dem Server gespeichert

KI-spezifische Maßnahmen

MaßnahmeBeschreibung
Kein Modell-TrainingAWS Bedrock vertraglich zugesichert — keine Nutzung von Kundendaten für Training
EU-VerarbeitungAusschließlich Frankfurt (eu-central-1)
Keine PersistenzKI-Anfragen werden nicht dauerhaft bei AWS/Anthropic gespeichert
Fachkraft-KontrolleJeder KI-generierte Abschnitt muss einzeln freigegeben werden
KI-KennzeichnungAlle KI-generierten Inhalte sind sichtbar markiert

§ 7 Kontakt

Für Fragen zur Auftragsverarbeitung, zur Anforderung einer individuellen AVV oder zur Meldung von Datenschutzvorfällen:

Samuel Zimmermann E-Mail: support@nextya.de

Zuständige Aufsichtsbehörde

Bayerisches Landesamt für Datenschutzaufsicht (BayLDA) Promenade 18, 91522 Ansbach Telefon: +49 (0) 981 180093-0 E-Mail: poststelle@lda.bayern.de

Eine Prüfung durch die Datenschutzbeauftragte bzw. den Datenschutzbeauftragten Ihres Trägers wird empfohlen.