Zum Inhalt springen
FoxFix

Auftragsverarbeitungsvertrag

Auftragsverarbeiter: Performansion Prague s.r.o., Identifikationsnummer (IČO) 19732554, USt-IdNr. CZ19732554, Sitz: Na strži 1702/65, Nusle, 140 00 Prag 4, Tschechische Republik, eingetragen im Handelsregister beim Stadtgericht Prag, Abteilung C, Einlage 390794

Verantwortlicher: der Kunde, der den Vertrag über die Nutzung des Dienstes FoxFix geschlossen hat

Kontakt: info@fox-fix.com

Gültig ab: 6. Oktober 2026 (Version 2026-10b)

Dies ist eine deutsche Übersetzung. Im Falle von Widersprüchen ist die tschechische Fassung maßgeblich.

Dieser Auftragsverarbeitungsvertrag (nachfolgend „AVV“) ist ein Vertrag über die Verarbeitung personenbezogener Daten im Auftrag im Sinne von Art. 28 der Verordnung (EU) 2016/679 (Datenschutz-Grundverordnung, nachfolgend „DSGVO“). Er ist wesentlicher Bestandteil der Allgemeinen Geschäftsbedingungen (AGB) des Dienstes FoxFix und wird vom Kunden bei der Registrierung akzeptiert. Großgeschriebene Begriffe haben die in den AGB festgelegte Bedeutung.

1. Gegenstand

Der Kunde als Verantwortlicher (nachfolgend „Verantwortlicher“) beauftragt die Performansion Prague s.r.o. als Auftragsverarbeiter (nachfolgend „Auftragsverarbeiter“) mit der Verarbeitung der in den Kundendaten enthaltenen personenbezogenen Daten in dem Umfang, der für die Erbringung des Dienstes nach dem Vertrag erforderlich ist. Dieser AVV regelt die Rechte und Pflichten der Parteien bei dieser Verarbeitung.

2. Dauer

Die Verarbeitung erfolgt für die Dauer des Vertrags und darüber hinaus für den Zeitraum, in dem der Auftragsverarbeiter die Kundendaten nach Vertragsende gemäß Ziffer 11 aufbewahrt, bis zu ihrer Löschung.

3. Art und Zweck der Verarbeitung

Zweck der Verarbeitung ist die Erbringung des Dienstes FoxFix – eines Cloud-Systems zur Verwaltung von Anfragen, Kontakten, Fahrzeugen, Angeboten, Aufträgen, Rechnungsstellung, Kalender, Lager und Berichten. Die Verarbeitung umfasst insbesondere:

  • Speicherung, Ordnung und Anzeige von Daten in der Anwendung,
  • Speicherung von Fotos und Dokumenten sowie Erstellung von Dokumenten (z. B. PDF),
  • Versand von E-Mails aus der Anwendung auf Weisung des Verantwortlichen,
  • Verarbeitung von Daten durch KI-Funktionen (KI-Assistent Fuchs) auf Anforderung eines Nutzers,
  • Übermittlung von Daten an Dienste Dritter, die der Verantwortliche selbst in der Anwendung aktiviert (z. B. iDoklad),
  • Sicherung, Wiederherstellung und Schutz der Daten,
  • Export und Löschung von Daten.

4. Kategorien betroffener Personen und personenbezogener Daten

Betroffene Personen

  • Kunden und Interessenten des Verantwortlichen (natürliche Personen, einschließlich Gewerbetreibender),
  • Ansprechpartner von Kunden, Lieferanten und Geschäftspartnern des Verantwortlichen,
  • Eigentümer, Halter und Fahrer von Fahrzeugen,
  • Nutzer – Mitarbeiter und freie Mitarbeiter des Verantwortlichen.

Kategorien personenbezogener Daten

  • Identifikations- und Kontaktdaten (Name, Firma, Identifikationsnummer, Anschrift, E-Mail-Adresse, Telefonnummer),
  • Fahrzeugdaten, einschließlich Fahrzeug-Identifizierungsnummer (VIN) und amtlichem Kennzeichen, Marke, Modell und weiterer technischer Angaben,
  • Fotos von Fahrzeugen, auf denen auch das Kennzeichen oder zufällig Personen zu sehen sein können,
  • Angebote, Aufträge, deren Positionen, Notizen und Kommunikationsverlauf,
  • Rechnungen und Zahlungsdaten der Kunden des Verantwortlichen,
  • Daten über Nutzer und ihre Aktivitäten in der Anwendung,
  • sonstige Daten, die der Verantwortliche in die Anwendung eingibt (z. B. in Freitextfeldern).

Der Dienst ist nicht für die Verarbeitung besonderer Kategorien personenbezogener Daten (Art. 9 DSGVO) oder von Daten über strafrechtliche Verurteilungen und Straftaten (Art. 10 DSGVO) bestimmt. Der Verantwortliche gibt solche Daten nicht in den Dienst ein.

5. Pflichten des Verantwortlichen

  • Der Verantwortliche ist dafür verantwortlich, dass er für die Verarbeitung der personenbezogenen Daten über eine Rechtsgrundlage verfügt, die betroffenen Personen ordnungsgemäß informiert hat und die in den Dienst eingegebenen Daten rechtmäßig verarbeitet werden.
  • Der Verantwortliche bearbeitet Anfragen betroffener Personen zu den Kundendaten; der Auftragsverarbeiter unterstützt ihn dabei gemäß Ziffer 6.
  • Der Verantwortliche ist für die Zugriffseinstellungen seiner Nutzer und für die von ihm im Dienst aktivierten Integrationen verantwortlich.

6. Pflichten des Auftragsverarbeiters

Der Auftragsverarbeiter verpflichtet sich,

  1. personenbezogene Daten nur auf dokumentierte Weisung des Verantwortlichen zu verarbeiten – auch in Bezug auf die Übermittlung in Drittländer –, sofern er nicht nach dem Recht der EU oder eines Mitgliedstaats zur Verarbeitung verpflichtet ist; in einem solchen Fall teilt er dies dem Verantwortlichen vor der Verarbeitung mit, sofern das betreffende Recht dies nicht verbietet. Die Weisungen des Verantwortlichen ergeben sich aus dem Vertrag, diesem AVV und den Handlungen, die der Verantwortliche oder seine Nutzer in der Anwendung vornehmen. Ist der Auftragsverarbeiter der Auffassung, dass eine Weisung gegen die DSGVO oder andere Datenschutzvorschriften verstößt, informiert er den Verantwortlichen unverzüglich;
  2. zu gewährleisten, dass sich die zur Verarbeitung der personenbezogenen Daten befugten Personen zur Vertraulichkeit verpflichtet haben oder einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen;
  3. die in Ziffer 7 aufgeführten technischen und organisatorischen Maßnahmen nach Art. 32 DSGVO zu ergreifen;
  4. die Bedingungen für die Inanspruchnahme von Unterauftragsverarbeitern nach Ziffer 8 einzuhalten;
  5. den Verantwortlichen mit geeigneten technischen und organisatorischen Maßnahmen bei der Erfüllung seiner Pflicht zur Beantwortung von Anträgen auf Wahrnehmung der Rechte betroffener Personen zu unterstützen (insbesondere durch Funktionen der Anwendung zur Bearbeitung und Löschung von Daten sowie durch den Export von Daten auf Anforderung des Verantwortlichen);
  6. den Verantwortlichen unter Berücksichtigung der Art der Verarbeitung und der ihm zur Verfügung stehenden Informationen bei der Einhaltung der Pflichten nach den Art. 32 bis 36 DSGVO zu unterstützen (Sicherheit, Meldung von Verletzungen, Datenschutz-Folgenabschätzung, vorherige Konsultation);
  7. nach Beendigung der Erbringung des Dienstes mit den personenbezogenen Daten gemäß Ziffer 11 zu verfahren;
  8. dem Verantwortlichen alle erforderlichen Informationen zum Nachweis der Einhaltung der Pflichten nach Art. 28 DSGVO zur Verfügung zu stellen und Überprüfungen gemäß Ziffer 12 zu ermöglichen.

7. Technische und organisatorische Maßnahmen

  • Verschlüsselung der Daten bei der Übertragung (TLS) und bei der Speicherung,
  • Trennung der Daten der einzelnen Kunden (Mandanten), serverseitig durchgesetzt,
  • Zugriffskontrolle: Anmeldung über Amazon Cognito, Rollen und Berechtigungen der Nutzer werden vom Verantwortlichen verwaltet,
  • Beschränkung des Zugriffs von Mitarbeitern des Auftragsverarbeiters auf Kundendaten auf das notwendige Minimum (insbesondere für Support und Betriebsstörungen),
  • laufende Datenbanksicherung mit Wiederherstellung auf einen bestimmten Zeitpunkt (Point-in-Time-Recovery), Aufbewahrung der Sicherungen höchstens 35 Tage,
  • Betrieb in Rechenzentren von Amazon Web Services in der Region eu-central-1 (Frankfurt, Deutschland),
  • regelmäßige Aktualisierungen und Änderungsmanagement der Software des Dienstes.

8. Unterauftragsverarbeiter

Der Verantwortliche erteilt dem Auftragsverarbeiter eine allgemeine Genehmigung zur Inanspruchnahme von Unterauftragsverarbeitern. Zum Gültigkeitsdatum dieses AVV sind folgende Unterauftragsverarbeiter eingesetzt:

UnterauftragsverarbeiterTätigkeitOrt der Verarbeitung
Amazon Web Services EMEA SARLHosting, Datenbank, Dateispeicher, E-Mail-Versand (Amazon SES), KI-Funktionen (Amazon Bedrock, Claude-Modelle von Anthropic)EU – Region eu-central-1 (Frankfurt, Deutschland); KI-Funktionen über regionsübergreifende Inferenz innerhalb der EU
Stripe Payments Europe, Ltd.Zahlungen, Steuerberechnung und Abrechnung des Abonnements; verarbeitet die Rechnungsdaten des Verantwortlichen, nicht die KundendatenEU / USA (siehe Ziffer 9)
Vercel Inc.Hosting der Website fox-fix.com; verarbeitet Daten aus Website-Formularen, nicht die Kundendaten in der AnwendungUSA (siehe Ziffer 9)
  • An die KI-Funktionen übermittelte Daten werden nicht zum Training von Modellen verwendet.
  • Dienste Dritter, die der Verantwortliche selbst mit seinem eigenen Konto aktiviert (z. B. iDoklad, Solitea a.s.), sind keine Unterauftragsverarbeiter des Auftragsverarbeiters; die Übermittlung von Daten an sie erfolgt auf Weisung des Verantwortlichen, und das Verhältnis zu ihnen richtet sich nach dem Vertrag zwischen dem Verantwortlichen und dem jeweiligen Dritten.
  • Der Auftragsverarbeiter erlegt jedem Unterauftragsverarbeiter vertraglich Datenschutzpflichten auf, die diesem AVV entsprechen, und haftet gegenüber dem Verantwortlichen für die Erfüllung von dessen Pflichten.
  • Über die beabsichtigte Hinzuziehung oder Ersetzung eines Unterauftragsverarbeiters informiert der Auftragsverarbeiter den Verantwortlichen per E-Mail oder in der Anwendung mindestens 30 Tage im Voraus. Der Verantwortliche kann gegen die Änderung Einspruch erheben; wird dieser von den Parteien nicht ausgeräumt, kann der Verantwortliche den Vertrag durch Kündigung des Abonnements vor Wirksamwerden der Änderung beenden.

9. Übermittlung in Drittländer

Die Kundendaten werden in der EU gespeichert und verarbeitet (AWS, Region Frankfurt; KI-Funktionen innerhalb der EU). Werden personenbezogene Daten außerhalb des Europäischen Wirtschaftsraums übermittelt (insbesondere bei Stripe und Vercel, die ihren Sitz in den USA haben oder einen Bezug zu den USA aufweisen), erfolgt dies ausschließlich auf Grundlage des EU-U.S. Data Privacy Framework und/oder der von der Europäischen Kommission genehmigten Standardvertragsklauseln oder anderer geeigneter Garantien nach Kapitel V DSGVO.

10. Verletzung des Schutzes personenbezogener Daten

Der Auftragsverarbeiter meldet dem Verantwortlichen eine Verletzung des Schutzes personenbezogener Daten, die Kundendaten betrifft, unverzüglich, spätestens jedoch innerhalb von 48 Stunden, nachdem sie ihm bekannt geworden ist. Die Meldung enthält, soweit zu diesem Zeitpunkt möglich, die Angaben nach Art. 33 Abs. 3 DSGVO (Art der Verletzung, Kategorien und ungefähre Zahl der betroffenen Personen und Datensätze, wahrscheinliche Folgen sowie ergriffene oder vorgeschlagene Maßnahmen); nicht sofort verfügbare Informationen werden schrittweise nachgereicht. Der Auftragsverarbeiter ergreift angemessene Maßnahmen zur Abmilderung der Folgen und unterstützt den Verantwortlichen bei der Meldung an die Aufsichtsbehörde und bei der Benachrichtigung der betroffenen Personen.

11. Löschung und Rückgabe der Daten nach Vertragsende

Nach Ende des Abonnements oder Sperrung des Kontos bewahrt der Auftragsverarbeiter die Kundendaten 90 Tage lang auf. In diesem Zeitraum kann der Verantwortliche per E-Mail an info@fox-fix.com einen Export aller Daten (CSV-Tabellen und Belege im PDF-Format) anfordern, wodurch ihm die Daten zurückgegeben werden. Nach Ablauf der 90 Tage löscht der Auftragsverarbeiter die Kundendaten endgültig; aus den Sicherungskopien werden sie entsprechend deren Aufbewahrungsdauer schrittweise entfernt, spätestens innerhalb von 35 Tagen. Dies gilt nicht, soweit nach dem Recht der EU oder eines Mitgliedstaats eine Verpflichtung zur Speicherung der Daten besteht.

12. Überprüfungen und Kontrollen

Der Auftragsverarbeiter stellt dem Verantwortlichen auf Anfrage die Informationen zur Verfügung, die zum Nachweis der Einhaltung der Pflichten aus diesem AVV erforderlich sind. Der Verantwortliche oder ein von ihm beauftragter, zur Verschwiegenheit verpflichteter Prüfer kann nach angemessener vorheriger Ankündigung gegenüber dem Auftragsverarbeiter eine Überprüfung einschließlich einer Inspektion durchführen. Die Überprüfung ist so durchzuführen, dass sie den Betrieb des Dienstes nicht beeinträchtigt und nicht zu einem Zugriff auf Daten anderer Kunden oder auf vertrauliche Informationen des Auftragsverarbeiters führt; die Kosten der Überprüfung trägt der Verantwortliche.

13. Haftung

Die Haftung der Parteien richtet sich nach der DSGVO und den AGB, einschließlich der dort geregelten Haftungsbeschränkung, soweit gesetzlich zulässig.

14. Schlussbestimmungen

  1. In Fragen des Datenschutzes hat dieser AVV Vorrang vor den AGB.
  2. Für Änderungen dieses AVV gelten die Regeln für Änderungen der AGB. Überträgt der Auftragsverarbeiter den Vertrag gemäß den AGB auf eine Nachfolgegesellschaft, geht auch dieser AVV auf diese über.
  3. Dieser AVV unterliegt dem Recht der Tschechischen Republik.
  4. Dieser AVV ist in tschechischer Sprache sowie in englischer und deutscher Übersetzung verfasst. Im Falle von Widersprüchen ist die tschechische Fassung maßgeblich.