Legal · Art. 28 DSGVO
Auftragsverarbeitungsvereinbarung (AVV)
Diese AVV gilt, soweit b-nova Schweiz GmbH personenbezogene Daten im Auftrag der Kundin bzw. des Kunden verarbeitet — insbesondere Daten von Besucherinnen und Besuchern gehosteter Websites sowie Formulareingaben. Sie ist Anhang B der Nutzungsbedingungen und entspricht Anhang C der Reseller-AGB.
1. Gegenstand und Dauer
Verarbeitung personenbezogener Daten ausschliesslich zur Erbringung der in den Nutzungsbedingungen bzw. den Reseller-AGB beschriebenen Leistungen, für die Dauer des jeweiligen Vertrags.
2. Art und Zweck
Speicherung, Strukturierung, Übermittlung an Unterauftragsverarbeiter (Ziff. 6), KI-gestützte Verarbeitung zur Site-Generierung, Hosting, Formularverarbeitung, Reichweitenmessung.
3. Kategorien betroffener Personen
Endkundinnen und Endkunden, Besucherinnen und Besucher der gehosteten Websites, Mitarbeitende mit Portal-Zugang.
4. Kategorien personenbezogener Daten
Stammdaten, Kontaktdaten, Login- und Authentifizierungsdaten, Inhalts- und Bilddaten der Quell-Websites, Telemetrie, Formulareingaben der Site-Besucherinnen und -Besucher.
5. Technisch-organisatorische Massnahmen (TOMs)
Verschlüsselung im Transit (TLS 1.2+) und at Rest, rollenbasierte Zugriffssteuerung, Audit-Logging, MFA für Mitarbeitende, jährliche Pentests, geographisch redundante Backups, Incident-Response-Prozess gemäss Art. 24 revDSG / Art. 33 DSGVO.
6. Unterauftragsverarbeiter
Es besteht ein Widerspruchsrecht von 30 Tagen nach Mitteilung einer Änderung, verbunden mit dem Recht zur ausserordentlichen Kündigung. Diese Liste ist mit Ziff. 12 der Datenschutzerklärung deckungsgleich.
| Empfänger | Rolle | Ort der Verarbeitung | Grundlage Drittlandtransfer |
|---|---|---|---|
| Supabase Inc. | Auftragsverarbeiterin (Datenbank, Authentifizierung, Storage) | EU (Frankfurt) | — |
| Fly.io, Inc. | Auftragsverarbeiterin (Anwendungsbetrieb) | EU-Regionen | SCC 2021/914 |
| Cloudflare, Inc. | Auftragsverarbeiterin (CDN, WAF, Objektspeicher R2) | EU / global | SCC 2021/914, DPF |
| Anthropic PBC | Auftragsverarbeiterin (Textmodelle) | USA | SCC 2021/914 |
| OpenAI, L.L.C. | Auftragsverarbeiterin (Textmodelle, Ausweichbetrieb) | USA | SCC 2021/914, DPF |
| Replicate, Inc. | Auftragsverarbeiterin (Bildmodelle) | USA | SCC 2021/914 |
| Stripe Payments Europe, Ltd. | eigenständig Verantwortliche (Zahlungsabwicklung) | EU (IE) / USA | SCC 2021/914, DPF |
| Zoho Corporation | Auftragsverarbeiterin (Support, CRM, Mail) | EU (Rechenzentrum EU) | SCC 2021/914 |
7. Drittlandtransfer
Standardvertragsklauseln der EU-Kommission (Durchführungsbeschluss 2021/914) inklusive Schweizer Addendum; Transfer Impact Assessments sind auf Anfrage verfügbar.
8. Rechte der betroffenen Personen
Revivra unterstützt die verantwortliche Stelle bei der Beantwortung von Auskunfts-, Berichtigungs-, Lösch-, Datenübertragungs- und Einschränkungsbegehren.
9. Meldung von Verletzungen
Unverzüglich, spätestens innert 72 Stunden ab Kenntnis durch Revivra; Inhalte gemäss Art. 33 Abs. 3 DSGVO.
10. Audit
Einmal jährlich — oder bei begründetem Anlass — kann gegen vier Wochen Vorankündigung Einsicht in Audit-Berichte (SOC 2 Typ II, interne Audit-Zusammenfassungen) genommen werden; Vor-Ort-Audits nur bei begründetem Anlass und unter Vertraulichkeitsvereinbarung.
11. Löschung nach Beendigung
Endkundendaten gemäss den Regelungen des jeweiligen Hauptvertrags; Konfigurationsdaten 30 Tage nach Vertragsende. Gesetzliche Aufbewahrungspflichten bleiben vorbehalten.
12. Unterzeichnete Fassung
Eine gesondert unterschriebene Vollfassung dieser AVV wird auf Anfrage über privacy@revivra.app zur Verfügung gestellt.