Auftragsverarbeitungsvertrag (AVV)
Letzte Aktualisierung: 19. Juli 2026
1. Parteien
Diese Vereinbarung wird zwischen dem Kunden (Verantwortlicher) und DevPrism SAS (Auftragsverarbeiter) gemäß Art. 28 DSGVO geschlossen.
2. Umfang der Verarbeitung
DevPrism verarbeitet Daten im Auftrag des Kunden ausschließlich zum Zweck der Bereitstellung des Dienstes (Analyse von Engineering-Metriken, Ausführung von KI-Agenten, Alertgenerierung). Die Datenkategorien und betroffenen Personen sind in der Datenschutzrichtlinie beschrieben.
3. Pflichten des Auftragsverarbeiters
DevPrism verpflichtet sich: (a) Daten nur gemäß den dokumentierten Weisungen des Kunden zu verarbeiten; (b) die Vertraulichkeit zu gewährleisten (Personal unter Geheimhaltungspflicht); (c) angemessene technische und organisatorische Sicherheitsmaßnahmen zu implementieren (Art. 32 DSGVO); (d) nicht ohne vorherige schriftliche Genehmigung Unterauftragnehmer einzusetzen; (e) den Kunden bei der Beantwortung von Betroffenenanfragen zu unterstützen; (f) jede Datenverletzung innerhalb von 72 Stunden zu melden.
4. Unterauftragsverarbeiter
Der Kunde genehmigt den Einsatz der in der Datenschutzrichtlinie (§7) aufgeführten Unterauftragsverarbeiter. DevPrism informiert den Kunden über jede Änderung mit 30 Tagen Vorlaufzeit. Der Kunde kann widersprechen; bei fehlender Lösung kann der Kunde kündigen.
5. Internationale Übermittlungen
Die Daten werden in der EU gehostet. Bei Übermittlungen außerhalb der EU (KI-API-Aufrufe) gelten die Standardvertragsklauseln (SVK) der Europäischen Kommission. Übermittlungen beschränken sich auf technische Prompts — keine identifizierbaren personenbezogenen Daten werden an KI-Modelle übermittelt. Der Zahlungsdienstleister (Stripe) kann bestimmte Abrechnungsdaten in den USA verarbeiten, unter SVK und dem EU–US Data Privacy Framework.
6. Datenverletzung
Im Falle einer Verletzung personenbezogener Daten benachrichtigt DevPrism den Kunden innerhalb von maximal 72 Stunden nach Bekanntwerden, einschließlich: (a) Art der Verletzung; (b) betroffene Datenkategorien; (c) ergriffene oder vorgeschlagene Korrekturmaßnahmen.
7. Verbleib der Daten
Nach Ablauf oder Kündigung des Vertrags löscht DevPrism alle Kundendaten innerhalb von 30 Tagen, sofern keine gesetzliche Aufbewahrungspflicht besteht. Ein Datenexport (JSON/CSV-Format) ist auf Anfrage vor der Löschung verfügbar.
8. Audit
Der Kunde kann einmal jährlich ein Compliance-Audit anfordern, mit einer angemessenen Vorlaufzeit von 30 Tagen. DevPrism stellt die erforderlichen Informationen bereit und erleichtert Audits (einschließlich Inspektionen) durch den Kunden oder einen beauftragten Prüfer.