Zum Inhalt springen

Auftragsverarbeitungsvertrag (AVV)

gemäß Art. 28 DSGVO zwischen dem Kunden (Verantwortlicher) und dem Anbieter (Auftragsverarbeiter).

1. Gegenstand und Dauer der Verarbeitung

Der Auftragsverarbeiter verarbeitet personenbezogene Daten im Auftrag des Verantwortlichen im Rahmen der Nutzung der Software „Kibly“. Die Dauer der Verarbeitung entspricht der Laufzeit des Hauptvertrags (SaaS-Nutzungsvertrag).

2. Art und Zweck der Verarbeitung

Die Verarbeitung umfasst die Speicherung, Verwaltung und Bereitstellung von Daten zur digitalen Organisation von Kindertageseinrichtungen, insbesondere:

  • Verwaltung von Kind- und Familienstammdaten
  • Anwesenheitserfassung und Personalplanung
  • Kommunikation zwischen Einrichtung und Eltern
  • Dokumentation pädagogischer Beobachtungen
  • Abrechnungs- und Förderdatenmanagement

3. Art der personenbezogenen Daten

  • Stammdaten (Name, Geburtsdatum, Adresse)
  • Kontaktdaten (E-Mail, Telefonnummer)
  • Gesundheitsdaten (Allergien, Unverträglichkeiten, Medikamente)
  • Betreuungsdaten (Anwesenheit, Abholberechtigungen)
  • Entwicklungsdokumentationen
  • Fotos und Medien (sofern vom Kunden hochgeladen)

4. Kategorien betroffener Personen

  • Betreute Kinder
  • Eltern und Erziehungsberechtigte
  • Mitarbeitende der Einrichtung

5. Pflichten des Auftragsverarbeiters

Der Auftragsverarbeiter verpflichtet sich insbesondere:

  • Daten nur auf dokumentierte Weisung des Verantwortlichen zu verarbeiten
  • Die Vertraulichkeit gemäß Art. 28 Abs. 3 lit. b DSGVO sicherzustellen
  • Alle erforderlichen technischen und organisatorischen Maßnahmen gemäß Art. 32 DSGVO zu treffen
  • Unterauftragsverarbeiter nur mit vorheriger Zustimmung des Verantwortlichen einzusetzen
  • Den Verantwortlichen bei der Erfüllung von Betroffenenrechten zu unterstützen
  • Nach Ende der Auftragsverarbeitung alle Daten zu löschen oder zurückzugeben

6. Technische und organisatorische Maßnahmen (TOMs)

Der Auftragsverarbeiter gewährleistet insbesondere:

  • Verschlüsselung der Datenübertragung (TLS/SSL)
  • Verschlüsselung ruhender Daten (AES-256)
  • Serverstandort ausschließlich in Deutschland / EU
  • Regelmäßige Sicherheitsupdates und Penetrationstests
  • Zugriffskontrolle und rollenbasiertes Berechtigungskonzept
  • Regelmäßige Datensicherungen (Backups)
  • Protokollierung von Zugriffen

7. Unterauftragsverarbeiter

Der Verantwortliche stimmt dem Einsatz der folgenden Unterauftragsverarbeiter zu. Änderungen werden dem Verantwortlichen mit einer Frist von 4 Wochen vorab mitgeteilt. Die aktuelle Liste kann jederzeit beim Anbieter angefordert werden.

8. Meldepflicht bei Datenschutzverletzungen

Der Auftragsverarbeiter informiert den Verantwortlichen unverzüglich (spätestens innerhalb von 24 Stunden) über jede Verletzung des Schutzes personenbezogener Daten gemäß Art. 33 DSGVO.

9. Kontrollrechte

Der Verantwortliche hat das Recht, die Einhaltung der technischen und organisatorischen Maßnahmen zu überprüfen, auch durch Vor-Ort-Inspektionen nach vorheriger Ankündigung.

10. Kontakt

Auftragsverarbeiter:
Kibly UG
Alexander Karl
Hiltenspergerstraße 24
80798 München
E-Mail: alex@kibly.de

Stand: März 2026