Vereinbarung über die Auftragsverarbeitung (AVV)

zwischen
Daniel Frey
Breitackerstrasse 34
8542 Wiesendangen
Schweiz
support@gigadmin.ch
(nachfolgend „Auftragsverarbeiter“ genannt)
und
dem auf der Plattform „Gigadmin“ registrierten Nutzer
(nachfolgend „Verantwortlicher“ genannt)

1. Gegenstand, Dauer und Anwendungsbereich

1.1 Diese Vereinbarung regelt die Rechte und Pflichten der Parteien im Rahmen der Verarbeitung personenbezogener Daten durch den Auftragsverarbeiter im Auftrag des Verantwortlichen auf der SaaS-Plattform „Gigadmin“ (nachfolgend „Gigadmin“) zur Auftrittsverwaltung.

1.2 Die Laufzeit dieser Vereinbarung richtet sich nach der Laufzeit des Hauptvertrages (AGB des Gigadmin).

1.3 Diese Vereinbarung findet Anwendung, sofern und soweit der Auftragsverarbeiter Daten verarbeitet, die dem Schweizer Bundesgesetz über den Datenschutz (nDSG) und/oder der Europäischen Datenschutz-Grundverordnung (DSGVO) unterliegen.

2. Art und Zweck der Verarbeitung, Datenkategorien

2.1 Zweck der Verarbeitung:
Bereitstellung des Gigadmin zur Verwaltung und Organisation von Auftritten, Terminen, Kontaktdaten, Gagen und Kassabüchern.

2.2 Kategorien betroffener Personen:
Musiker, allgemein auftretende Künstler, Bandmitglieder, Gastmusiker, Crew/Techniker, Veranstalter, Event-Dienstleister, Booker und sonstige Ansprechpartner des Verantwortlichen.

2.3 Art der personenbezogenen Daten:
Stammdaten (Name, Adresse, E-Mail-Adresse, Telefonnummer), auftrittsbezogene Daten (Gagen, Event-Locations, Spieldaten), Finanzdaten (Gagen, Kassabucheinträge) sowie Log-Daten (Nutzeraktivitäten innerhalb der Software).

3. Pflichten des Auftragsverarbeiters

3.1 Der Auftragsverarbeiter verarbeitet personenbezogene Daten ausschliesslich auf dokumentierte Weisung des Verantwortlichen. Die Nutzung des Gigadmin durch den Verantwortlichen gilt als fundamentale Weisung.

3.2 Der Auftragsverarbeiter gewährleistet, dass sich die zur Verarbeitung der Daten befugten Personen zur Vertraulichkeit verpflichtet haben.

Der Auftragsverarbeiter unterstützt den Verantwortlichen bei der Erfüllung von Anfragen betroffener Personen (z. B. Auskunftsbegehren) sowie bei der
Einhaltung von Sicherheits- und Meldepflichten im gesetzlich erforderlichen Masse.

4. Technische und organisatorische Massnahmen (TOM)

4.1 Der Auftragsverarbeiter trifft die notwendigen technischen und organisatorischen Massnahmen (TOM) gemäss Art. 32 EU-DSGVO und Art. 8 nDSG, um ein dem Risiko angemessenes Schutzniveau für die Daten zu gewährleisten.

Die Massnahmen umfassen insbesondere die Verschlüsselung von Daten bei der Übertragung und Speicherung, die Absicherung gegen unbefugte Zugriffe sowie die Gewährleistung von regelmässigen Backups.

Zu den Kernmassnahmen gehören:

  • Serverstandort: Das Hosting der Plattform erfolgt auf Servern eines professionellen Infrastruktur-Anbieters in der Schweiz.
  • Verschlüsselung: Datenübertragungen erfolgen verschlüsselt (HTTPS/TLS). Datenbestände werden nach dem Stand der Technik geschützt.
  • Mandatstrennung: Daten verschiedener Nutzer sind strikt logisch voneinander getrennt, sodass kein unbefugter Zugriff durch andere Nutzer möglich ist.
5. Unterauftragsverhältnisse (Subunternehmer)

5.1 Der Verantwortliche erteilt dem Auftragsverarbeiter die allgemeine Genehmigung, weitere Auftragsverarbeiter (Subunternehmer) beizuziehen.

Derzeit sind folgende wesentliche Subunternehmer eingebunden:

Hostfactory, OptimaNet Schweiz AG, Stationsstrasse 56, 8472
Seuzach, Schweiz
(Zweck: Hosting und Server-Infrastruktur).

Stripe Payments Europe, Ltd. / Stripe, LLC, Irland/USA
(Zweck: Zahlungsabwicklung und Betrugsprävention).

Da durch die Einbindung von Stripe Daten in die USA übertragen werden, sichert der Auftragsverarbeiter ab, dass dieser Transfer rechtlich gemäss den Anforderungen des nDSG (Schweiz) und der DSGVO (EU) geschützt ist. Dies geschieht primär durch die Zertifizierung von Stripe unter dem EU U. S. und Swiss-U.S. Data Privacy Framework (DPF) sowie hilfsweise über die EU-Standardvertragsklauseln (SCCs).

6. Kontrollrechte und Auditierung

Der Auftragsverarbeiter stellt dem Verantwortlichen alle erforderlichen Informationen zum Nachweis der Einhaltung dieser Vereinbarung bereit.
Gesetzliche Kontrollrechte des Verantwortlichen werden im Rahmen des Zumutbaren und nach vorheriger Absprache unterstützt (z. B. durch
Bereitstellung von Zertifikaten oder Audit-Berichten des Schweizer Rechenzentrums).

Der Gigadmin wird nicht durch eine Firma, sondern privat betrieben, weshalb keine formelle ISO 27001 Zertifizierung vorliegt. Dennoch orientieren wir uns an
hohen Sicherheitsstandards: Die Anwendung wird auf ISO-27001-zertifizierter Infrastruktur gehostet.

Alle Daten werden transportverschlüsselt (HTTPS), Backups werden regelmässig automatisiert und Zugänge sind strikt per MFA abgesichert. Ein physisches Vor-Ort-Audit beim Auftragsverarbeiter ist ausgeschlossen.

7. Beendigung und Löschung

Nach Beendigung des Hauptvertrags wird der Auftragsverarbeiter alle personenbezogenen Daten des Verantwortlichen entweder löschen oder
zurückgeben, es sei denn, es bestehen gesetzliche Aufbewahrungspflichten (z.B. steuerrechtliche Aufbewahrungspflichten für Finanzdaten).

Der Verantwortliche ist selbst dafür verantwortlich, seine Daten (insb. Gagen und Kassabücher) vor Beendigung des Vertrages über die in der Software
bereitgestellte Export-Funktion zu sichern.

8. Schlussbestimmungen

8.1 Vorrang dieses Vertrages: Sollten Bestimmungen des Hauptvertrages (AGB des Gigadmin) und dieser Vereinbarung im Widerspruch stehen, so gehen die
Bestimmungen dieses AVV in Bezug auf den Datenschutz vor.

8.2 Schriftformerfordernis: Änderungen und Ergänzungen dieser Vereinbarung
bedürfen der Schriftform oder einer Textform, die eine Nachweisbarkeit erlaubt (z. B. digitale Bestätigung per Click-Wrap-Verfahren im Nutzerkonto oder per
E-Mail). Dies gilt auch für den Verzicht auf dieses Formerfordernis.

8.3 Salvatorische Klausel: Sollte eine Bestimmung dieser Vereinbarung ganz oder teilweise unwirksam oder undurchführbar sein oder werden, so wird
dadurch die Gültigkeit der übrigen Bestimmungen nicht berührt. Die Parteien verpflichten sich, die unwirksame Bestimmung durch eine wirksame Regelung
zu ersetzen, die dem wirtschaftlichen und rechtlichen Zweck der unwirksamen Bestimmung am nächsten kommt.

8.4 Anwendbares Recht und Gerichtsstand:

  • Soweit der Verantwortliche seinen Sitz in der Europäischen Union hat,
    unterliegt dieser Vertrag dem Recht des Landes, in dem der
    Auftragsverarbeiter seinen Sitz hat, und der Gerichtsstand bestimmt sich
    nach dem Sitz des Auftragsverarbeiters in der Schweiz.
  • Soweit der Verantwortliche seinen Sitz in der Schweiz hat, unterliegt dieser
    Vertrag dem schweizerischen materiellen Recht. Ausschliesslicher
    Gerichtsstand für alle Streitigkeiten aus oder im Zusammenhang mit dieser
    Vereinbarung ist der Sitz des Auftragsverarbeiters in der Schweiz.
9. Änderungen des AVV:

Der Auftragsverarbeiter ist berechtigt, diese Vereinbarung mit einer angemessenen Ankündigungsfrist von mindestens vier (4) Wochen zu ändern,
sofern die Änderung für den Verantwortlichen zumutbar ist (z. B. bei Anpassungen an neue Gesetzeslagen oder bei Wechsel von Subunternehmern
mit gleichem Sicherheitsniveau). Die Änderung wird dem Verantwortlichen per EMail oder im Nutzerkonto mitgeteilt. Widerspricht der Verantwortliche der
Änderung nicht innerhalb der Frist, gilt die neue Version als akzeptiert. Im Falle eines Widerspruchs hat der Auftragsverarbeiter das Recht, den Hauptvertrag
ausserordentlich zu kündigen.

Stand AVV: Oktober 2026

Nach oben scrollen