Vereinbarung zur Auftragsverarbeitung (AVV)

Stand: 06.10.2026

Diese Vereinbarung gehört zu den Allgemeinen Geschäftsbedingungen von Same-QR (§10) und gilt mit der Registrierung eines Kontos. Anbieter ist Dominik Koller, Anton-Rauch-Straße 6a/13, 6020 Innsbruck, Österreich, Handelsname ARAVILO (nachfolgend „Anbieter“), Nutzer ist der Inhaber des Kontos (nachfolgend „Nutzer“).

1. Gegenstand und Dauer

Nutzt der Nutzer auf einer gehosteten Seite das Kontaktformular oder die Erfolgsmessung, verarbeitet der Anbieter die dabei anfallenden personenbezogenen Daten der Besucher im Auftrag des Nutzers. Der Nutzer ist Verantwortlicher, der Anbieter Auftragsverarbeiter im Sinne von Art. 28 DSGVO. Die Vereinbarung gilt, solange der Vertrag über die Nutzung von Same-QR besteht, und darüber hinaus, bis die Daten nach Punkt 8 gelöscht sind.

2. Art, Zweck, Daten, Betroffene

  • Art und Zweck: Speichern der Anfragen aus dem Kontaktformular, Bereitstellen im Konto des Nutzers, Export als CSV, Benachrichtigung des Nutzers per E-Mail und Löschen; auf Wunsch des Nutzers die Meldung einer Anfrage an Google Analytics 4 und/oder Meta, nur nach Einwilligung des Besuchers.
  • Datenarten: die Felder, die der Nutzer abfragt (Name, E-Mail-Adresse, Telefonnummer, Firma, Nachricht), Eingangszeitpunkt, Kampagnenangaben aus der Seitenadresse (utm_source, utm_medium, utm_campaign, utm_content, utm_term), der Vermerk der Einwilligung zur Erfolgsmessung; gegenüber Meta E-Mail-Adresse und Telefonnummer als SHA-256-Prüfsumme. Dazu die Zugangsdaten des Nutzers für die Erfolgsmessung (GA4-Messungs-ID und API-Secret, Meta-Pixel-ID und Zugriffstoken).
  • Betroffene: Besucher der Seiten des Nutzers, die das Formular absenden.

3. Weisungen

Der Anbieter verarbeitet die Daten nur auf dokumentierte Weisung des Nutzers. Als Weisung gelten die Einstellungen und Handlungen des Nutzers im Dienst: welche Felder das Formular abfragt, Löschen, Export, Einrichten oder Entfernen der Erfolgsmessung. Hält der Anbieter eine Weisung für rechtswidrig, teilt er das dem Nutzer unverzüglich mit. Zu eigenen Zwecken verarbeitet der Anbieter die Daten nicht; ausgenommen ist der Zugriff, der zur Abwehr von Missbrauch und zur Behebung von Fehlern nötig ist, und nur in diesem Umfang.

4. Vertraulichkeit

Zugriff auf die Daten hat beim Anbieter nur der Betreiber selbst; er ist zur Vertraulichkeit verpflichtet.

5. Sicherheit (Art. 32 DSGVO)

Verschlüsselte Übertragung (TLS); Zugriff auf die Anfragen nur über das Konto des Nutzers und über das Verwaltungskonto des Betreibers (Punkt 3 und 4); Speicherung in Rechenzentren in der EU, soweit der jeweilige Dienstleister es zulässt; nächtliche, vor dem Hochladen verschlüsselte Sicherung mit höchstens 31 Tagen Aufbewahrung; verschlüsselte Ablage der Zugangsdaten für die Erfolgsmessung (AES-256-GCM); keine Speicherung der IP-Adresse mit der Anfrage; Begrenzung der Einsendungen je IP-Adresse (nur als Prüfsumme gezählt) und je Seite; automatische Löschung jeder Anfrage nach einem Jahr. Der Anbieter darf die Maßnahmen dem Stand der Technik anpassen, wenn das Schutzniveau dadurch nicht sinkt.

6. Unterauftragsverarbeiter

Der Nutzer genehmigt folgende Unterauftragsverarbeiter:

  • Railway – Hosting der Anwendung
  • Upstash – Datenbank, in der die Anfragen liegen
  • Cloudflare – vorgelagertes Netzwerk, über das jede Einsendung läuft
  • Backblaze – verschlüsselte Sicherung der Datenbank
  • Resend – E-Mail-Benachrichtigung über neue Anfragen

Google und Meta sind keine Unterauftragsverarbeiter des Anbieters: Richtet der Nutzer die Erfolgsmessung ein, übermittelt der Anbieter in seinem Auftrag an die Konten, die der Nutzer selbst bei Google bzw. Meta führt. Die nötigen Vereinbarungen mit Google und Meta schließt der Nutzer selbst; für die Meldung an Meta ist er gemeinsam mit Meta verantwortlich (Art. 26 DSGVO).

Über neue oder ersetzte Unterauftragsverarbeiter informiert der Anbieter den Nutzer mindestens 30 Tage vorher per E-Mail. Der Nutzer kann widersprechen und den Vertrag dann zu dem Tag kündigen, an dem die Änderung wirksam wird. Mit jedem Unterauftragsverarbeiter bestehen Verträge nach Art. 28 Abs. 4 DSGVO; Übermittlungen in die USA stützen sich auf das EU-US Data Privacy Framework bzw. auf die Standardvertragsklauseln der EU-Kommission.

7. Unterstützung und Meldung von Datenpannen

Der Anbieter unterstützt den Nutzer bei Anfragen von Betroffenen (Auskunft, Berichtigung, Löschung, Herausgabe). Das meiste kann der Nutzer im Dienst selbst erledigen: Anfragen ansehen, als CSV herunterladen und einzeln löschen. Erreicht den Anbieter eine Anfrage eines Besuchers, leitet er sie an den Nutzer weiter. Der Anbieter unterstützt den Nutzer außerdem bei seinen Pflichten nach Art. 32 bis 36 DSGVO.

Eine Verletzung des Schutzes dieser Daten meldet der Anbieter dem Nutzer unverzüglich, spätestens 48 Stunden nachdem er davon erfahren hat, per E-Mail an die Adresse des Kontos.

8. Löschung und Rückgabe

Jede Anfrage wird ein Jahr nach ihrem Eingang automatisch gelöscht. Löscht der Nutzer eine Seite oder wird sein Konto gelöscht, werden alle Anfragen dieser Seiten, die Zugangsdaten für die Erfolgsmessung sowie die Formular- und Kampagnenzähler sofort gelöscht. Sicherungskopien laufen nach höchstens 31 Tagen ab. Vor der Löschung kann der Nutzer die Anfragen als CSV herunterladen.

9. Nachweis und Kontrolle

Der Anbieter stellt dem Nutzer auf Anfrage die Informationen zur Verfügung, die zum Nachweis dieser Pflichten nötig sind, und ermöglicht Überprüfungen nach vorheriger Ankündigung in angemessenem Umfang – vorrangig durch schriftliche Auskunft. Anfragen dazu an [email protected].