Zuletzt aktualisiert: 20. Juli 2026
Auftragsverarbeitungsvertrag (AVV)
Dieser Auftragsverarbeitungsvertrag gilt, wenn Kadova personenbezogene Daten im Auftrag eines Kunden (des Verantwortlichen) über die Kadova-Plattform verarbeitet. Der AVV ist integraler Bestandteil der AGB und gilt ab der Annahme bei der Registrierung oder der ersten Nutzung.
1. Parteien
Verantwortlicher: die Kundenorganisation, die ein Kadova-Konto nutzt. Auftragsverarbeiter: Kadova (Handelsname, Einzelunternehmen, Niederlande), Kontakt privacy@kadova.nl. Gemeinsam: die Parteien.
2. Begriffsbestimmungen
Begriffe haben die Bedeutung gemäß der DSGVO (EU 2016/679) und den AGB. Personenbezogene Daten, Verarbeitung, betroffene Person, Verletzung des Schutzes personenbezogener Daten und Unterauftragsverarbeiter werden entsprechend ausgelegt.
3. Gegenstand, Dauer und Art
Kadova verarbeitet personenbezogene Daten ausschließlich auf Weisung des Kunden, für die Laufzeit des Abonnements zuzüglich eines angemessenen Zeitraums für Export, Backups und gesetzliche Aufbewahrung. Die Verarbeitung umfasst die Bereitstellung der SaaS-Plattform für die Gutscheinverwaltung, den Online-Verkauf, die Einlösung, Berichte, E-Mail-Benachrichtigungen und zugehörige Integrationen.
4. Weisungen des Verantwortlichen
Kadova verarbeitet personenbezogene Daten ausschließlich auf dokumentierte Weisung des Kunden, einschließlich Plattformkonfiguration, API-Nutzung und diesem AVV. Kadova informiert den Kunden, wenn eine Weisung offenbar gegen die DSGVO verstößt, soweit rechtlich zulässig.
5. Datenkategorien und betroffene Personen
Je nach Nutzung durch den Kunden:
- Betroffene Personen: Mitarbeiter des Kunden, Verbraucher/Gutscheininhaber, Shop-Besucher, Empfänger digitaler Gutscheine
- Kategorien: Identifikations- und Kontaktdaten, Gutschein- und Transaktionsdaten, Bestell- und Rechnungsdaten, begrenzte technische Protokolle
- Besondere Kategorien: nicht vorgesehen; der Kunde darf diese ohne zusätzliche Garantien nicht über die Plattform verarbeiten
6. Sicherheit (Art. 32 DSGVO)
Kadova implementiert geeignete technische und organisatorische Maßnahmen, darunter TLS, Verschlüsselung sensibler Felder, Zugriffskontrolle und MFA, Mandantentrennung, Protokollierung, Backups, Schwachstellenmanagement und Incident Response. Einzelheiten finden Sie in der Datenschutzerklärung; eine Zusammenfassung ist auf Anfrage erhältlich.
7. Unterauftragsverarbeiter
Der Kunde ermächtigt Kadova, Unterauftragsverarbeiter für Hosting, E-Mail, Zahlungen, Speicherung, Monitoring und mobile Dienste einzusetzen. Die aktuelle Liste finden Sie unter /legal/subprocessors. Kadova informiert den Kunden über wesentliche Änderungen (mindestens 30 Tage im Voraus per E-Mail oder In-App-Hinweis). Der Kunde kann aus berechtigten Gründen widersprechen; kann keine Einigung erzielt werden, ist jede Partei zur Kündigung berechtigt.
8. Übermittlungen außerhalb des EWR
Soweit Unterauftragsverarbeiter Daten außerhalb des EWR verarbeiten, stellt Kadova geeignete Garantien sicher (z. B. SCCs, Angemessenheitsbeschlüsse oder Anbieter-AVVs). Den Verarbeitungsort je Verarbeiter finden Sie in der Unterauftragsverarbeiter-Liste.
9. Verletzungen des Schutzes personenbezogener Daten
Kadova benachrichtigt den Kunden unverzüglich, nachdem eine Verletzung bekannt wurde, mit den Informationen, die der Kunde zur Einhaltung der Art. 33 und 34 DSGVO benötigt. Benachrichtigungen gehen an den Sicherheitskontakt des Kunden oder an privacy@kadova.nl / security@kadova.nl.
10. Audits und Auskünfte
Kadova stellt auf Anfrage angemessene Compliance-Informationen bereit. Kundenaudits sind auf einmal pro Jahr beschränkt, mit einer Frist von 30 Tagen, während der Geschäftszeiten und ohne Störung des Betriebs oder anderer Kunden. Kadova kann eigene SOC-/ISO- oder Penetrationstest-Zusammenfassungen bereitstellen, sofern verfügbar.
11. Beendigung und Rückgabe/Löschung
Nach Beendigung des Abonnements: (a) bleiben Exportmöglichkeiten gemäß Tarif/Vereinbarung verfügbar; (b) werden personenbezogene Daten innerhalb von 90 Tagen gelöscht oder anonymisiert, mit Ausnahme gesetzlicher Aufbewahrung oder anonymisierter Statistiken; (c) laufen Backups gemäß Aufbewahrungsrichtlinie aus. Gutschein- und Steuerunterlagen können 7 Jahre aufbewahrt werden, sofern der Kunde verantwortlich oder gesetzlich verpflichtet ist.
12. Haftung
Die Haftung nach diesem AVV richtet sich nach den AGB. Jede Partei stellt die andere von Ansprüchen frei, die aus DSGVO-Verstößen im jeweiligen Verantwortungsbereich entstehen.
13. Annahme
Der AVV gilt durch: (a) Zustimmung bei der Registrierung zusammen mit den AGB; (b) fortgesetzte Nutzung nach Veröffentlichung von Änderungen; oder (c) Unterzeichnung einer separaten Bestellung/eines Angebots, das auf diesen AVV verweist. Sie können über Drucken/Exportieren dieser Seite ein PDF erstellen.
14. Kontakt
privacy@kadova.nl · security@kadova.nl · support@kadova.nl