Auftragsverarbeitung (AVV)
Informationen zur Auftragsverarbeitung nach Art. 28 DSGVO sowie Übersicht der eingesetzten KI-, Hosting- und Infrastruktur-Dienstleister (Unterauftragsverarbeiter).
Stand: 31. Juli 2026
1. Zweck dieses Dokuments
Media & Services by Nico Schmitt verarbeitet im Rahmen von Web-, Software- und KI-Projekten personenbezogene Daten auch im Auftrag von Auftraggebern. In diesen Fällen sind wir Auftragsverarbeiter im Sinne des Art. 28 DSGVO, der Auftraggeber bleibt Verantwortlicher. Dieses Dokument beschreibt die vertraglichen Grundlagen, die Rahmenbedingungen der Verarbeitung sowie die von uns eingesetzten Unterauftragsverarbeiter.
Für die Verarbeitung auf dieser Website selbst (Kontakt, Anfragen, Chatbot, Newsletter, Kundenportal) sind wir Verantwortlicher; Details dazu in der Datenschutzerklärung.
2. Abschluss eines AVV
Sobald wir für einen Auftraggeber personenbezogene Daten verarbeiten (z. B. Betreuung und Wartung einer Website, Zugriff auf Kunden- oder Nutzerdaten, Aufbau von KI-Agenten und Automatisierungen mit personenbezogenen Inhalten), schließen wir vor Beginn der Verarbeitung einen Vertrag zur Auftragsverarbeitung. Der AVV wird in Textform (elektronisch genügt) geschlossen und kann jederzeit unter info@nicodex.de angefordert werden. Der AVV ergänzt die Allgemeinen Geschäftsbedingungen und geht diesen im Datenschutzbereich vor.
3. Gegenstand, Dauer und Art der Verarbeitung
- Gegenstand: Erbringung der jeweils vereinbarten Leistung (Entwicklung, Hosting-Vermittlung, App- und Webapp-Entwicklung, Wartung, KI-Integration, Automatisierung, Support).
- Dauer: Laufzeit des jeweiligen Projekt- oder Betreuungsvertrags; danach Löschung oder Rückgabe der Daten nach Weisung des Verantwortlichen.
- Art der Verarbeitung: Erheben, Speichern, Anpassen, Auslesen, Übermitteln innerhalb der eingesetzten Systeme, Löschen.
- Datenarten: Kontakt- und Stammdaten, Kommunikationsinhalte, Nutzungs- und Protokolldaten, Vertrags- und Abrechnungsdaten, Inhalte, die der Verantwortliche in die Systeme einstellt.
- Betroffene Personen: Kunden, Interessenten, Beschäftigte und Websitebesucher des Verantwortlichen.
4. Pflichten des Auftragsverarbeiters
- Verarbeitung ausschließlich auf dokumentierte Weisung des Verantwortlichen.
- Vertraulichkeitsverpflichtung aller mit der Verarbeitung befassten Personen.
- Technische und organisatorische Maßnahmen nach Art. 32 DSGVO: TLS-Verschlüsselung, rollenbasierte Zugriffskontrolle, Least-Privilege-Zugänge, Zugriffsprotokollierung, getrennte Umgebungen, verschlüsselte Datenablage, regelmäßige Updates und Backups.
- Unterstützung bei Betroffenenanfragen, Meldepflichten und Datenschutz-Folgenabschätzungen.
- Meldung von Datenschutzverletzungen unverzüglich, in der Regel innerhalb von 24 Stunden.
- Löschung oder Rückgabe der Daten nach Beendigung des Auftrags.
- Keine Verarbeitung für eigene Zwecke, kein Training eigener KI-Modelle mit Auftragsdaten.
5. Eingesetzte Unterauftragsverarbeiter
Der Verantwortliche stimmt dem Einsatz der folgenden Unterauftragsverarbeiter allgemein zu. Änderungen werden vorab mitgeteilt; ein Widerspruchsrecht bleibt bestehen.
- Lovable Labs Incorporated (Lovable)
- Kategorie: Hosting & Anwendungsplattform
- Zweck: Bereitstellung, Betrieb und Deployment der Website bzw. Webanwendung
- Datenarten: Zugriffs- und Protokolldaten, Inhalts- und Anwendungsdaten
- Sitz / Serverstandort: USA / EU, Bereitstellung über CDN-Edge-Standorte
- Grundlage Drittlandtransfer: EU-Standardvertragsklauseln (Art. 46 DSGVO)
- Supabase (Cloud-Backend über Lovable)
- Kategorie: Datenbank, Authentifizierung, Dateispeicher
- Zweck: Speicherung von Anwendungs-, Konto- und Dateidaten
- Datenarten: Stamm- und Kontaktdaten, Anfragen, Dateien, Konto- und Sitzungsdaten
- Sitz / Serverstandort: Rechenzentren in der Europäischen Union
- Grundlage Drittlandtransfer: Verarbeitung in der EU; bei Support-Zugriffen EU-Standardvertragsklauseln
- Resend (E-Mail-Versand über Lovable, Absenderdomain notify.nicodex.de)
- Kategorie: E-Mail-Infrastruktur
- Zweck: Versand von Transaktions-, Auth- und Benachrichtigungs-E-Mails
- Datenarten: E-Mail-Adresse, Name, Betreff, Nachrichteninhalt, Versandprotokolle
- Sitz / Serverstandort: EU / USA
- Grundlage Drittlandtransfer: EU-Standardvertragsklauseln (Art. 46 DSGVO)
- Lovable AI Gateway
- Kategorie: KI-Vermittlungsdienst
- Zweck: Weiterleitung der Anfragen des KI-Assistenten an das jeweilige Sprachmodell
- Datenarten: Chat-Eingaben, Anfragekontext, technische Metadaten
- Sitz / Serverstandort: EU / USA
- Grundlage Drittlandtransfer: EU-Standardvertragsklauseln (Art. 46 DSGVO)
- Google Ireland Ltd. / Google LLC (Gemini-Modelle)
- Kategorie: KI-Modellanbieter
- Zweck: Verarbeitung der Prompts des KI-Assistenten zur Antwortgenerierung
- Datenarten: Chat-Eingaben und daraus erzeugte Antworten
- Sitz / Serverstandort: EU / USA
- Grundlage Drittlandtransfer: EU-Standardvertragsklauseln, EU-US Data Privacy Framework; kein Modelltraining mit Anfragedaten
- united-domains AG
- Kategorie: Domainverwaltung
- Zweck: Registrierung und Verwaltung von Domains, DNS-Betrieb
- Datenarten: Domain-Inhaberdaten, technische Kontaktdaten
- Sitz / Serverstandort: Deutschland
- Grundlage Drittlandtransfer: Verarbeitung in der EU
6. Besonderheiten beim Einsatz von KI-Diensten
KI-Anfragen werden über eine Gateway-Infrastruktur an die Modellanbieter übermittelt. Es werden nur die für die jeweilige Anfrage erforderlichen Inhalte übertragen. Die eingesetzten Dienste werden ohne Nutzung der Inhalte zum Training der Modelle betrieben; Eingaben werden von den Anbietern nur kurzzeitig zur Missbrauchserkennung gespeichert.
- Keine Übermittlung besonderer Kategorien personenbezogener Daten nach Art. 9 DSGVO an KI-Dienste.
- Keine automatisierte Entscheidungsfindung mit rechtlicher Wirkung nach Art. 22 DSGVO.
- Datenminimierung: Prompts werden nach Möglichkeit pseudonymisiert bzw. ohne Klardaten aufgebaut.
- KI-Ausgaben werden vor Verwendung durch uns geprüft.
7. Drittlandtransfer
Soweit Anbieter Daten außerhalb der EU bzw. des EWR verarbeiten, erfolgt die Übermittlung auf Grundlage der EU-Standardvertragsklauseln nach Art. 46 Abs. 2 lit. c DSGVO, gegebenenfalls in Verbindung mit dem EU-US Data Privacy Framework nach Art. 45 DSGVO, jeweils ergänzt um zusätzliche Schutzmaßnahmen wie Transportverschlüsselung und Zugriffsbeschränkungen.
8. Kontrollrechte und Nachweise
Der Verantwortliche kann sich von der Einhaltung der Pflichten überzeugen. Nachweise werden vorrangig in Form von Selbstauskünften, Beschreibungen der technischen und organisatorischen Maßnahmen sowie vorhandenen Zertifikaten und Berichten der Unterauftragsverarbeiter zur Verfügung gestellt. Vor-Ort-Kontrollen sind nach vorheriger Ankündigung und Terminabsprache möglich.
9. Kontakt in Datenschutzangelegenheiten
Media & Services by Nico Schmitt
Nico Johannes Schmitt
Petristr. 1
56237 Nauort, Deutschland
E-Mail: info@nicodex.de
Telefon: +49 151 29651364
Ein Datenschutzbeauftragter ist gesetzlich nicht zu benennen.
