Muster: Auftragsverarbeitungsvertrag (AVV)¶
Stand: Juli 2026 · Bezug: Art. 28 DSGVO
Arbeitsgrundlage, keine Rechtsberatung
Dieses Muster ist eine Arbeitsgrundlage für den Vertrag zwischen einer Kommune (Verantwortliche) und dem Betreiber der mandari-Plattform (Auftragsverarbeiter). Es ersetzt keine Rechtsberatung und ist vor Verwendung durch die Vergabe- oder Rechtsstelle der Kommune zu prüfen und anzupassen.
1. Gegenstand und Dauer der Verarbeitung¶
Der Auftragsverarbeiter betreibt für die Verantwortliche das Ratsinformationssystem mandari Session (Sitzungsdienst, Gremienverwaltung, Beschlussdokumentation, Sitzungsgeld-Abrechnung, optionale Veröffentlichung im Bürgerportal). Die Dauer entspricht der Laufzeit des Hauptvertrags.
2. Art und Zweck der Verarbeitung¶
Hosting, Speicherung, Bereitstellung und Pflege der von der Verantwortlichen eingegebenen Daten. Versand von E-Mails im Auftrag (Einladungen, Benachrichtigungen). Erstellung von Exporten (PDF, CSV, SEPA-Dateien) auf Veranlassung der Verantwortlichen.
3. Kategorien betroffener Personen¶
- Mandatsträgerinnen und Mandatsträger, sachkundige Bürgerinnen und Bürger
- Beschäftigte der Verwaltung (Sitzungsdienst)
- Verfasserinnen und Verfasser von Vorlagen und Anträgen
4. Kategorien personenbezogener Daten¶
- Stammdaten (Name, Titel, Funktion, Gremienzugehörigkeit, Wahlperiode)
- Kontaktdaten (E-Mail, Telefon, Adresse), verschlüsselt gespeichert
- Bankdaten für Entschädigungen (Kontoinhaber, IBAN, BIC), verschlüsselt und zugriffsbeschränkt
- Anwesenheits- und Abstimmungsdaten, Protokolle (gegebenenfalls nicht-öffentlich)
- Nutzungs- und Protokolldaten (Audit-Log, IP-Adressen)
5. Pflichten des Auftragsverarbeiters¶
- Verarbeitung ausschließlich auf dokumentierte Weisung der Verantwortlichen. Die Konfiguration in der Anwendung gilt als Weisung.
- Vertraulichkeitsverpflichtung aller mit der Verarbeitung befassten Personen.
- Umsetzung der technischen und organisatorischen Maßnahmen gemäß Anlage TOM (Technische und organisatorische Maßnahmen).
- Unterstützung der Verantwortlichen bei Betroffenenrechten. Die Anwendung stellt hierfür die Betroffenenauskunft und den Anonymisierungs- und Löschlauf bereit, siehe Löschkonzept.
- Meldung von Verletzungen des Schutzes personenbezogener Daten ohne unangemessene Verzögerung.
- Löschung oder Rückgabe aller Daten nach Vertragsende. Export über dokumentierte Schnittstellen, anschließend Löschung des Mandanten einschließlich Crypto-Shredding des Mandantenschlüssels.
- Bereitstellung aller für den Nachweis der Pflichten erforderlichen Informationen. Ermöglichung und Duldung von Überprüfungen.
6. Unterauftragsverhältnisse¶
Eingesetzte Unterauftragnehmer (zum Beispiel Rechenzentrum, Hosting) sind in einer Anlage aufzuführen. Änderungen werden der Verantwortlichen vorab mitgeteilt (Widerspruchsrecht). Eine Verarbeitung außerhalb der EU bzw. des EWR findet nicht statt.
7. Weisungsrecht der Verantwortlichen¶
Weisungen erfolgen in Textform oder unmittelbar durch Konfiguration in der Anwendung (Rollen, Aufbewahrungsfristen, Veröffentlichungsschalter).
8. Ort der Verarbeitung¶
Rechenzentrum in der EU, Details in der Unterauftragnehmer-Anlage.
Anlagen
- Anlage 1: Technische und organisatorische Maßnahmen
- Anlage 2: Löschkonzept und Aufbewahrungsfristen
- Anlage 3: Unterauftragnehmer, je Installation zu pflegen