Vereinfachte Vorschau-Version. Die rechtsgültige Fassung mit Anlagen erhalten Sie auf Anfrage als PDF.
§ 1 Gegenstand und Dauer
Der Auftragsverarbeiter (Singify, Kristan Dietrich, Enzianstr. 3, 86343 Königsbrunn) verarbeitet im Auftrag des Verantwortlichen (Kita/Träger) personenbezogene Daten zur Erstellung personalisierter Kinderlieder. Die Vertragsdauer entspricht der Vertragslaufzeit des Hauptvertrages, mindestens 12 Monate ab Vertragsbeginn.
§ 2 Umfang und Zweck
Verarbeitet werden: Vorname(n) der Kinder, Anlass (z. B. Morgenkreis, Eingewöhnung, Abschied), Stimmungsauswahl der auftraggebenden Fachkraft. Zweck ist ausschließlich die Lied-Erstellung. Keine anderweitige Nutzung.
§ 3 Weisungsgebundenheit
Der Auftragsverarbeiter handelt ausschließlich auf dokumentierte Weisung des Verantwortlichen. Abweichende Verarbeitungen ohne ausdrückliche Freigabe sind ausgeschlossen.
§ 4 Vertraulichkeit
Alle am Auftragsverarbeiter beschäftigten Personen sind zur Vertraulichkeit verpflichtet (Art. 28 Abs. 3 lit. b DSGVO) und auf das Datengeheimnis nach BDSG hingewiesen.
§ 5 Technische und organisatorische Maßnahmen (TOMs)
Der Auftragsverarbeiter verpflichtet sich zu folgenden TOMs: TLS 1.3 in transit, AES-256 at rest, MFA für alle Admin-Zugänge, 14-Tage-Log-Retention, jährliche Schulung aller Mitarbeitenden, dokumentierter Incident-Response-Prozess mit Meldung binnen 48 Stunden. Details Anlage TOMs.
§ 6 Unterauftragsverhältnisse
Der Auftragsverarbeiter nutzt folgende Subprozessoren mit SCCs: Anthropic (USA, LLM), Suno (USA, Audio), Cloudflare (USA/EU, CDN/Turnstile), Resend (USA, E-Mail), Plausible (DE, EU-Analytics). Änderungen werden 30 Tage vorher angekündigt. Widerspruchsrecht des Verantwortlichen innerhalb von 14 Tagen.
§ 7 Unterstützung Betroffenenrechte
Singify unterstützt den Verantwortlichen bei der Erfüllung von Betroffenenrechten (Art. 15–22 DSGVO) durch Bereitstellung relevanter Daten binnen 5 Werktagen nach Anfrage.
§ 8 Meldung von Datenschutzverletzungen
Bei einer Verletzung des Schutzes personenbezogener Daten erfolgt eine Meldung an den Verantwortlichen unverzüglich, spätestens binnen 48 Stunden nach Feststellung.
§ 9 Kontrollrechte
Der Verantwortliche hat das Recht, die Einhaltung dieses Vertrags zu kontrollieren — durch schriftliche Anfrage, Dokumenteneinsicht oder (mit 14 Tagen Vorlauf) durch Vor-Ort-Kontrolle. Kosten trägt der Verantwortliche bei eigens angeforderter Vor-Ort-Kontrolle.
§ 10 Löschung und Rückgabe
Nach Ende der Vertragslaufzeit löscht der Auftragsverarbeiter alle personenbezogenen Daten binnen 30 Tagen. Auf Wunsch des Verantwortlichen werden Daten zuvor in einem maschinenlesbaren Format zur Verfügung gestellt.
§ 11 Schlussbestimmungen
Änderungen dieses AVV bedürfen der Schriftform. Es gilt deutsches Recht. Gerichtsstand ist Königsbrunn, Bayern.
Dies ist eine vereinfachte Vorschau-Version. Die rechtsgültige AVV-Vorlage mit vollständigen Anlagen (TOMs, Subprozessoren-Liste, Meldeformular) wird auf Anfrage als PDF zur Verfügung gestellt und vor Vertragsabschluss beidseitig unterschrieben.