Auftragsverarbeitungsvertrag (AVV)

Übersetzung zur Orientierung; die englische Version ist rechtsverbindlich. Englische Version →

Gemäß Art. 28 DSGVO zwischen dem Kunden (Verantwortlicher) und Agiliton Ltd. (Auftragsverarbeiter)

1. Gegenstand und Dauer

Dieser AVV regelt die Verarbeitung personenbezogener Daten durch den Datenverarbeiter im Rahmen der Bereitstellung des verwalteten Matrix-Hosting-Dienstes. Die Verarbeitungsdauer entspricht der Vertragslaufzeit.

2. Art und Zweck der Verarbeitung

Der Datenverarbeiter verarbeitet folgende Daten im Auftrag des Verantwortlichen:

  • Speicherung und Weiterleitung von Nachrichten (verschlüsselt)
  • Verwaltung von Benutzerkonten und Raummitgliedschaften
  • Speicherung von Mediendateien (verschlüsselt in E2EE-Räumen)
  • Verarbeitung von Verbindungsmetadaten für die Nachrichtenzustellung

3. Kategorien betroffener Personen

  • Mitarbeiter und Mitglieder des Verantwortlichen
  • Externe Kommunikationspartner (über Federation)

4. Kategorien personenbezogener Daten

  • Kontodaten (Name, E-Mail, Profilbild)
  • Kommunikationsinhalte (in E2EE-Räumen: nur verschlüsselter Ciphertext)
  • Metadaten (Zeitstempel, Raummitgliedschaften, Geräteinformationen)
  • Mediendateien (Bilder, Dokumente — verschlüsselt in E2EE-Räumen)

5. Technische und organisatorische Maßnahmen

  • Ende-zu-Ende-Verschlüsselung (Olm/Megolm) — Inhalte für den Verarbeiter unlesbar
  • Verschlüsselung von Datenbank und Medienspeicher im Ruhezustand
  • TLS 1.3 für alle Verbindungen (bei der Übertragung)
  • Tägliche/stündliche verschlüsselte Backups (je nach Tarif)
  • Zugriffskontrolle: Nur SSH-Schlüssel, kein Passwort-Login auf Servern
  • Hosting ausschließlich in Deutschland (Anbieter mit Sitz in Nürnberg/Falkenstein)
  • Regelmäßige Sicherheitsupdates und Überwachung

6. Unterauftragsverarbeiter

Folgende Unterauftragsverarbeiter werden eingesetzt:

  • Anbieter mit Sitz in Nürnberg/Falkenstein (Server-Hosting, Deutschland)
  • Revolut Payments UAB (Zahlungsabwicklung, Litauen/EU)

7. Pflichten des Verarbeiters

  • Verarbeitung nur auf dokumentierte Weisung des Verantwortlichen
  • Vertraulichkeitspflichten für alle Mitarbeiter
  • Unterstützung bei Betroffenenrechten und Datenschutz-Folgenabschätzungen
  • Löschung aller Daten nach Vertragsende (innerhalb von 30 Tagen)
  • Benachrichtigung über Datenschutzverletzungen innerhalb von 24 Stunden

Zuletzt aktualisiert: Februar 2026