Vereinbarung über die Auftragsverarbeitung (AVV)
gemäß Art. 28 DSGVO
Stand: September 2026
Zwischen der Felix Kinze & Leon Trepesch GbR, vertreten durch die Gesellschafter Felix Kinze und Leon Trepesch, Eulitzstr. 1, 09112 Chemnitz (nachfolgend „Auftragsverarbeiter“) und dem im zugehörigen Bestellformular bzw. Leistungsschein benannten Kunden (nachfolgend „Verantwortlicher“).
Diese Vereinbarung über die Auftragsverarbeitung (nachfolgend „AVV“) ist Bestandteil des zwischen den Parteien geschlossenen Hauptvertrags (AGB Teil A und Teil B bzw. Teil C nebst Bestellformular bzw. Leistungsschein; nachfolgend „Hauptvertrag“). Sie gilt für den Website-as-a-Service-Vertrag (AGB Teil B) und/oder den Marketing-Vertrag (AGB Teil C) und regelt ergänzend die datenschutzrechtlichen Pflichten beider Parteien im Zusammenhang mit der Verarbeitung personenbezogener Daten durch den Auftragsverarbeiter im Auftrag des Verantwortlichen. Welche Abschnitte der Anlagen 1 und 2 gelten, richtet sich nach den vom Verantwortlichen im Bestellformular bzw. Leistungsschein gebuchten Leistungen.
§ 1 Gegenstand und Dauer der Verarbeitung
- Der Auftragsverarbeiter erbringt für den Verantwortlichen die im Hauptvertrag beschriebenen Leistungen. Gegenstand, Zweck und Umfang der damit verbundenen Verarbeitung personenbezogener Daten sind je gebuchter Leistung in Anlage 1 beschrieben.
- Im Rahmen dieser Leistungen kann der Auftragsverarbeiter auf personenbezogene Daten zugreifen oder diese verarbeiten, die auf den vom Auftragsverarbeiter betriebenen Serverinfrastrukturen gespeichert sind, über die gebuchten Leistungen (Anlage 1) übertragen werden oder in den vom Verantwortlichen bereitgestellten Konten und Systemen (z. B. Werbekonten, Social-Media-Profile, Newsletter- oder CRM-Systeme) vorgehalten werden.
- Diese Vereinbarung gilt für die gesamte Laufzeit des Hauptvertrages. Werden während der Laufzeit weitere Leistungen gebucht, erstreckt sich diese Vereinbarung ohne Weiteres auch auf diese; maßgeblich ist dann der jeweils einschlägige Abschnitt der Anlagen 1 und 2.
§ 2 Art, Zweck und Umfang der Verarbeitung; Kategorien
- Art der Verarbeitung: Erhebung, Speicherung, Übertragung, Zugriff, Auswertung und Löschung im Rahmen des technischen Betriebs, der Wartung, des Supports sowie der Durchführung der gebuchten Leistungen (Anlage 1).
- Zweck: Erbringung der im Hauptvertrag vereinbarten Leistungen, insbesondere technischer Betrieb und Bereitstellung der Website sowie Support- und Pflegeleistungen (Teil B) und/oder Planung, Umsetzung, Steuerung und Auswertung von Marketing-Maßnahmen (Teil C).
- Kategorien betroffener Personen und personenbezogener Daten: Die Kategorien betroffener Personen und personenbezogener Daten sind je Leistung im Einzelnen in Anlage 1 beschrieben. Es gelten jeweils nur die Abschnitte der Anlage 1, die den gebuchten Leistungen entsprechen.
- Besondere Kategorien personenbezogener Daten: Die Parteien gehen davon aus, dass im Rahmen von Kontakt-, Termin- und Bewerbungsformularen, Lead-Anzeigen sowie eingehenden Nachrichten und Anfragen an den Verantwortlichen besondere Kategorien personenbezogener Daten (Art. 9 DSGVO) anfallen können – insbesondere Angaben zu Pflegebedarf, Erkrankungen oder Terminwünschen bei Angehörigen der Heilberufe sowie Angaben zu Schwerbehinderung oder Religionszugehörigkeit in Bewerbungen. Für diese Daten gilt: (a) Der Auftragsverarbeiter verarbeitet sie ausschließlich transitorisch (Entgegennahme, Speicherung, Weiterleitung an den Verantwortlichen, Backup) und nimmt keine inhaltliche Auswertung, Profilbildung, Zielgruppenbildung oder Werbeansprache anhand dieser Daten vor. (b) Sie werden auf Systemen des Auftragsverarbeiters nur verschlüsselt gespeichert; der Zugriff ist auf die mit dem Support betrauten Personen beschränkt. (c) Der Auftragsverarbeiter löscht Bewerbungsunterlagen und Anfrageinhalte auf seinen Systemen spätestens 30 Tage nach Weiterleitung an den Verantwortlichen, sofern der Verantwortliche nicht in Textform eine andere Frist anweist; die Einhaltung der Aufbewahrungs- und Löschfristen nach § 26 BDSG und § 15 Abs. 4 AGG obliegt dem Verantwortlichen. (d) Eine Vorauswahl oder Bewertung von Bewerbern durch den Auftragsverarbeiter findet nicht statt. Eine über (a) bis (d) hinausgehende Verarbeitung besonderer Kategorien (z. B. Zielgruppen- oder Kundenlisten-Abgleiche mit Patienten-, Klienten- oder Bewohnerdaten) ist ausgeschlossen, sofern nicht ausdrücklich und gesondert in Textform vereinbart.
§ 3 Weisungsgebundenheit
- Der Auftragsverarbeiter verarbeitet personenbezogene Daten ausschließlich auf dokumentierte Weisung des Verantwortlichen (einschließlich der im Hauptvertrag, im Bestellformular bzw. Leistungsschein und in dieser Vereinbarung enthaltenen Weisungen), es sei denn, er ist durch das Recht der Europäischen Union oder eines Mitgliedstaats zur Verarbeitung verpflichtet. Besteht eine solche gesetzliche Verarbeitungspflicht, teilt der Auftragsverarbeiter dem Verantwortlichen die betreffenden rechtlichen Anforderungen vor der Verarbeitung mit, sofern das betreffende Recht eine solche Mitteilung nicht wegen eines wichtigen öffentlichen Interesses verbietet.
- Der Auftragsverarbeiter informiert den Verantwortlichen unverzüglich, wenn er der Auffassung ist, dass eine Weisung gegen datenschutzrechtliche Vorschriften verstößt. Er ist berechtigt, die Ausführung der betreffenden Weisung bis zu einer Klärung auszusetzen.
- Weisungen sind in Textform (E-Mail oder postalisch) zu erteilen. Mündliche Weisungen sind unverzüglich in Textform zu bestätigen.
- Freigaben von Werbemitteln, Zielgruppen und Kampagneneinstellungen, die der Verantwortliche im Rahmen der Marketing-Dienstleistungen ausdrücklich in Textform erteilt, gelten als Weisungen im Sinne dieser Vereinbarung. Fingierte Freigaben (§ 24 Abs. 2 AGB) und Anpassungen innerhalb freigegebener Kampagnen (§ 24 Abs. 6 AGB) gelten nicht als Weisung für (a) das Hochladen oder Abgleichen von Kundenlisten, (b) die Erstellung von Custom-, Lookalike- oder Retargeting-Zielgruppen aus Daten des Verantwortlichen, (c) die Einbindung oder Erweiterung von Tracking-Technologien (Pixel, Conversion-API, Tag-Manager-Tags) und (d) den Export personenbezogener Daten aus Plattformkonten. Hierfür bedarf es jeweils einer ausdrücklichen Weisung des Verantwortlichen in Textform.
- Pflichten und Rechte des Verantwortlichen: Der Verantwortliche ist im Rahmen dieser Vereinbarung für die Rechtmäßigkeit der Verarbeitung (Art. 6, 9 DSGVO), die Wahrung der Betroffenenrechte und die Erfüllung der Informationspflichten (Art. 12 bis 14 DSGVO) verantwortlich. Er ist berechtigt, jederzeit Weisungen zu Art, Umfang und Verfahren der Verarbeitung zu erteilen, die Verarbeitung einzuschränken oder deren Beendigung zu verlangen. Der Verantwortliche benennt dem Auftragsverarbeiter in Textform die zur Erteilung von Weisungen befugten Personen sowie – soweit vorhanden – seinen Datenschutzbeauftragten; Änderungen sind unverzüglich mitzuteilen. Bis zur Benennung gilt der im Bestellformular bzw. Leistungsschein genannte Ansprechpartner als weisungsbefugt. Der Verantwortliche informiert den Auftragsverarbeiter unverzüglich, wenn er Fehler oder Unregelmäßigkeiten bei der Verarbeitung feststellt.
§ 4 Rollenverteilung bei Plattformen Dritter
- Auftragsverarbeitung in Kundenkonten: Soweit der Auftragsverarbeiter im Rahmen der Marketing-Dienstleistungen in Konten des Verantwortlichen bei Plattformen Dritter (z. B. Werbekonten, Business-Manager, Social-Media-Profile, Newsletter- oder CRM-Systeme) tätig wird, handelt er ausschließlich als Auftragsverarbeiter des Verantwortlichen. Inhaber und Vertragspartner der Plattform bleibt der Verantwortliche.
- Gemeinsame Verantwortlichkeit mit Plattformen: Konstellationen, in denen der Verantwortliche gemeinsam mit dem Plattformbetreiber verantwortlich ist (Art. 26 DSGVO), insbesondere beim Einsatz von Tracking-Pixeln, Conversion-APIs, Custom Audiences bzw. Kundenlisten-Abgleichen, Lookalike Audiences oder Seiten-Insights (z. B. bei Meta Platforms Ireland Ltd oder Google Ireland Ltd), sind nicht Gegenstand dieser Vereinbarung. Der Verantwortliche schließt die hierfür von den Plattformen bereitgestellten Zusatzvereinbarungen (z. B. Zusatz für Verantwortliche, Vereinbarung über gemeinsame Verantwortlichkeit, Datenverarbeitungsbedingungen) in eigenem Namen selbst ab und hält sie ein.
- Rechtsgrundlagen und Informationspflichten: Der Verantwortliche ist allein dafür verantwortlich, dass für den Einsatz von Tracking-Technologien, Kundenlisten-Abgleichen und Werbemaßnahmen die erforderlichen Rechtsgrundlagen (insbesondere Einwilligungen nach Art. 6 Abs. 1 lit. a DSGVO und § 25 TDDDG), Informationspflichten (Datenschutzerklärung, Cookie-Banner) und Widerspruchsmöglichkeiten bestehen. Soweit der Auftragsverarbeiter nach dem Hauptvertrag ein Cookie-Consent-Tool oder Tracking-Technologien technisch einbindet, schuldet er die technisch korrekte Einbindung und die Kopplung der Skripte an die Einwilligungskategorien nach Weisung des Verantwortlichen. Die inhaltliche Konfiguration (erfasste Dienste, Kategorien, Texte), die Datenschutzerklärung und die Rechtmäßigkeit des Einsatzes verantwortet der Verantwortliche; der Auftragsverarbeiter weist auf ihm erkennbare Konfigurationslücken hin.
- Zugriff über Rollen: Der Zugriff des Auftragsverarbeiters auf Plattformkonten erfolgt über personalisierte Rollen- oder Partnerzugriffe mit dem für die Leistungserbringung erforderlichen Berechtigungsumfang. Eine Weitergabe von Passwörtern des Verantwortlichen erfolgt nicht.
- Besondere Kategorien: Der Auftragsverarbeiter verarbeitet im Rahmen der Plattformen keine besonderen Kategorien personenbezogener Daten (Art. 9 DSGVO), insbesondere keine Patienten- oder Gesundheitsdaten, über die transitorische Verarbeitung nach § 2 Abs. 4 hinaus, sofern nicht gesondert vereinbart. Der Verantwortliche stellt dem Auftragsverarbeiter für Kundenlisten-Abgleiche (Custom Audiences, Kundenabgleich, Lookalike Audiences) keine Listen bereit, die aus Patienten-, Klienten-, Bewohner- oder Bewerberbeziehungen stammen oder aus denen sich besondere Kategorien ableiten lassen. Der Auftragsverarbeiter lädt Kundenlisten nur nach ausdrücklicher Weisung in Textform hoch, in der der Verantwortliche die Herkunft der Liste und das Vorliegen der Rechtsgrundlage bestätigt.
- Konteneinrichtung im Namen des Verantwortlichen: Richtet der Auftragsverarbeiter nach dem Hauptvertrag Konten, Business-Manager, Pixel, Tag-Manager-Container oder vergleichbare Einrichtungen für den Verantwortlichen ein, handelt er insoweit als Vertreter des Verantwortlichen. Der Verantwortliche bevollmächtigt ihn, die für den vereinbarten Kanal erforderlichen Nutzungs- und Werbebedingungen der Plattform einschließlich der Zusatzvereinbarungen nach Abs. 2 im Namen des Verantwortlichen anzunehmen. Der Auftragsverarbeiter dokumentiert die angenommenen Bedingungen (Bezeichnung, Version, Datum, Fundstelle) und übermittelt sie dem Verantwortlichen mit der Übergabe des Kontos. Erstzugangsdaten werden ausschließlich auf eine vom Verantwortlichen benannte E-Mail-Adresse ausgestellt; der Verantwortliche ändert Initialpasswörter unverzüglich nach Übergabe und richtet die Zwei-Faktor-Authentifizierung ein. Nach Übergabe greift der Auftragsverarbeiter nur noch über Rollen- bzw. Partnerzugriffe nach Abs. 4 zu.
§ 5 Technische und organisatorische Maßnahmen (TOM)
- Der Auftragsverarbeiter trifft geeignete technische und organisatorische Maßnahmen gemäß Art. 32 DSGVO, um ein dem Risiko angemessenes Schutzniveau zu gewährleisten. Hierzu gehören insbesondere:
- Vertraulichkeit: Zugriffskontrolle durch individuelle Zugangsdaten, rollenbasierte Zugriffsberechtigungen, Zwei-Faktor-Authentifizierung für Plattformkonten soweit von der Plattform angeboten, Einsatz von Verschlüsselung (SSL/TLS).
- Integrität: Einsatz von Firewalls und Intrusion-Detection-Systemen, DDoS-Schutz.
- Verfügbarkeit: Automatisierte tägliche Backups, redundante Serverinfrastrukturen, angestrebte Verfügbarkeit von 99,0 % im Jahresmittel gemäß Hauptvertrag (nur für die vom Auftragsverarbeiter betriebene Hosting-Infrastruktur; die Verfügbarkeit von Plattformen Dritter liegt außerhalb seines Einflussbereichs).
- Belastbarkeit: Einsatz von ISO-zertifizierten deutschen Rechenzentren.
- Trennung: Getrennte Verarbeitung der Daten verschiedener Verantwortlicher; Lead- und Kundenlisten werden nur zweckgebunden und nur so lange wie für die Leistungserbringung erforderlich lokal vorgehalten.
- Der Auftragsverarbeiter überprüft und aktualisiert diese Maßnahmen regelmäßig.
- Eine detaillierte Übersicht der TOM kann vom Verantwortlichen auf Anfrage in Textform (E-Mail oder postalisch) angefordert werden.
§ 6 Vertraulichkeit und Verpflichtung der Mitarbeiter
- Der Auftragsverarbeiter stellt sicher, dass alle Personen, die zur Verarbeitung der personenbezogenen Daten befugt sind, zur Vertraulichkeit verpflichtet wurden oder einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen.
- Mitarbeiter und Subunternehmer, die Zugriff auf die verarbeiteten Daten haben, werden über ihre datenschutzrechtlichen Pflichten informiert und entsprechend geschult.
- Die Vertraulichkeitspflicht besteht auch nach Beendigung des Hauptvertrages fort.
§ 7 Unterauftragsverarbeiter
- Der Auftragsverarbeiter darf Unterauftragsverarbeiter (Sub-Auftragsverarbeiter) einsetzen. Der Verantwortliche erteilt hiermit seine allgemeine Genehmigung für den Einsatz der in Anlage 2 Abschnitt A aufgeführten Unterauftragsverarbeiter.
- Der Auftragsverarbeiter informiert den Verantwortlichen über beabsichtigte Änderungen in Bezug auf die Hinzuziehung oder den Austausch von Unterauftragsverarbeitern mindestens 4 Wochen im Voraus in Textform. Der Verantwortliche kann gegen die Änderung innerhalb von 2 Wochen in Textform Widerspruch einlegen, sofern ein begründeter datenschutzrechtlicher Einwand besteht. Bis zu einer Einigung darf der Auftragsverarbeiter den betreffenden Unterauftragsverarbeiter nicht für Daten des Verantwortlichen einsetzen.
- Der Auftragsverarbeiter stellt vertraglich sicher, dass Unterauftragsverarbeiter denselben Datenschutzverpflichtungen unterliegen wie der Auftragsverarbeiter gemäß dieser Vereinbarung (Art. 28 Abs. 4 DSGVO). Kommt ein Unterauftragsverarbeiter seinen Datenschutzpflichten nicht nach, haftet der Auftragsverarbeiter gegenüber dem Verantwortlichen für die Einhaltung der Pflichten des Unterauftragsverarbeiters wie für eigenes Verhalten (Art. 28 Abs. 4 S. 2 DSGVO).
- Drittlandübermittlung: Soweit Unterauftragsverarbeiter personenbezogene Daten in Drittländer außerhalb der EU bzw. des EWR übermitteln, erfolgt dies nur auf Grundlage eines Angemessenheitsbeschlusses der Europäischen Kommission (insbesondere EU-U.S. Data Privacy Framework) oder geeigneter Garantien nach Art. 46 DSGVO (insbesondere Standardvertragsklauseln). Die Angaben hierzu sind in Anlage 2 vermerkt.
- Keine Unterauftragsverarbeiter im Sinne dieser Vereinbarung sind die in Anlage 2 Abschnitt B genannten Plattformen und Systeme, deren Vertragspartner der Verantwortliche selbst ist (§ 4 Abs. 1 und 2), sowie Dienste, die der Auftragsverarbeiter ausschließlich auf eigener Infrastruktur betreibt.
- KI-Werkzeuge und sonstige Cloud-Dienste: Der Auftragsverarbeiter gibt personenbezogene Daten des Verantwortlichen nur in solche Werkzeuge der Künstlichen Intelligenz oder sonstige Cloud-Dienste ein, die in Anlage 2 Abschnitt A genannt oder nach Abs. 2 genehmigt sind; § 26 Abs. 5 AGB gilt im Übrigen nur für nicht personenbezogene oder anonymisierte Inhalte.
§ 8 Betroffenenrechte und Unterstützungspflichten
- Der Auftragsverarbeiter unterstützt den Verantwortlichen im Rahmen des Möglichen und Zumutbaren dabei, Anfragen betroffener Personen zu beantworten, die ihre Rechte gemäß Kapitel III DSGVO (Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit, Widerspruch) geltend machen.
- Erhält der Auftragsverarbeiter direkt eine Anfrage einer betroffenen Person, die in Bezug auf die verarbeiteten Daten des Verantwortlichen gestellt wird, leitet er die Anfrage unverzüglich an den Verantwortlichen weiter. Eine eigene Beantwortung gegenüber der betroffenen Person erfolgt nur auf Weisung des Verantwortlichen.
- Der Auftragsverarbeiter unterstützt den Verantwortlichen außerdem bei der Einhaltung der in Art. 32–36 DSGVO genannten Pflichten (Sicherheit der Verarbeitung, Meldung von Datenschutzverletzungen, Datenschutz-Folgenabschätzung, vorherige Konsultation).
- Soweit Betroffenenanfragen Daten betreffen, die ausschließlich in Konten des Verantwortlichen bei Plattformen Dritter gespeichert sind, beschränkt sich die Unterstützung des Auftragsverarbeiters auf die Vornahme der in diesen Konten verfügbaren Funktionen (z. B. Löschung aus Kundenlisten) auf Weisung des Verantwortlichen.
- Unentgeltlich sind: die Weiterleitung von Betroffenenanfragen (Abs. 2), Auskünfte und Löschungen aus Systemen des Auftragsverarbeiters, die Meldung von Datenschutzverletzungen (§ 9), die Bereitstellung der TOM-Übersicht und der Nachweise nach § 11 Abs. 3 sowie die Vornahme von Funktionen in Plattformkonten nach Abs. 4. Darüber hinausgehende Unterstützungsleistungen (z. B. Mitwirkung an Datenschutz-Folgenabschätzungen, individuelle Auswertungen, Begleitung von Vor-Ort-Prüfungen) kann der Auftragsverarbeiter nach vorheriger Ankündigung in Textform nach Aufwand zu dem im Leistungsschein vereinbarten Stundensatz, bei WaaS-Verträgen bzw. mangels Vereinbarung zu 95,00 EUR netto je Stunde abrechnen, sofern der Aufwand nicht auf einem Pflichtverstoß des Auftragsverarbeiters beruht.
§ 9 Meldepflicht bei Datenschutzverletzungen
- Der Auftragsverarbeiter meldet dem Verantwortlichen eine Verletzung des Schutzes personenbezogener Daten (Art. 4 Nr. 12 DSGVO) unverzüglich, spätestens innerhalb von 48 Stunden nach Bekanntwerden in Textform (E-Mail oder postalisch), damit der Verantwortliche seine Meldefrist nach Art. 33 DSGVO einhalten kann.
- Die Meldung enthält mindestens:
- Art der Verletzung (soweit feststellbar: Kategorien und ungefähre Anzahl betroffener Personen und Datensätze)
- Name und Kontaktdaten des Datenschutzbeauftragten oder einer anderen Kontaktperson
- Wahrscheinliche Folgen der Verletzung
- Ergriffene oder vorgeschlagene Maßnahmen zur Behebung und Abmilderung
- Eine unvollständige Erstmeldung ist zulässig; fehlende Informationen werden unverzüglich nachgeliefert.
- Als Verletzung im Sinne dieser Vorschrift gilt auch der unbefugte Zugriff Dritter auf ein Plattformkonto des Verantwortlichen, soweit dieser über die Zugänge des Auftragsverarbeiters erfolgt ist. Verletzungen, die ausschließlich im Verantwortungsbereich der Plattform liegen, meldet der Auftragsverarbeiter, sobald er hiervon Kenntnis erlangt.
§ 10 Löschung und Rückgabe nach Vertragsende
- Nach Beendigung des jeweiligen Vertragsteils (WaaS oder Marketing) löscht der Auftragsverarbeiter alle personenbezogenen Daten des Verantwortlichen und der betroffenen Personen, die er im Rahmen dieses Vertragsteils auf seinen Systemen gespeichert hat, nach Wahl des Verantwortlichen entweder innerhalb von 30 Tagen nach Vertragsende unwiderruflich und datenschutzkonform oder gibt sie zuvor in einem gängigen maschinenlesbaren Format (z. B. CSV, JSON, ZIP) an den Verantwortlichen heraus und löscht anschließend. Die Herausgabe kann der Verantwortliche innerhalb der Frist von 30 Tagen jederzeit in Textform verlangen; in diesem Fall wird die Löschung bis zur Herausgabe, längstens bis 60 Tage nach Vertragsende, zurückgestellt. Auf das Wahlrecht und die Frist weist der Auftragsverarbeiter den Verantwortlichen mit der Kündigungsbestätigung bzw. spätestens 14 Tage vor Ablauf der Frist in Textform hin.
- Herausgabeansprüche des Verantwortlichen nach dem Hauptvertrag (insbesondere § 17 Abs. 3 und § 29 Abs. 4 und 5 AGB) bleiben unberührt; die dort genannten Dateien werden nicht vor Ablauf der Frist nach Abs. 1 gelöscht.
- Marketing-Dienstleistungen: Bei Beendigung der Marketing-Dienstleistungen entfernt der Auftragsverarbeiter innerhalb von 14 Tagen nach Vertragsende seine eigenen Zugriffe (Rollen, Partnerzugriffe, API-Verknüpfungen) auf die Konten des Verantwortlichen und löscht innerhalb der Frist nach Abs. 1 lokal vorgehaltene Kopien von Lead-, Kunden- und Bewerberlisten sowie Exporte aus den Plattformen. Daten, die in den Konten des Verantwortlichen bei Plattformen Dritter gespeichert sind (z. B. Kampagnen, Zielgruppen, Kontaktlisten, Reporting-Daten), verbleiben beim Verantwortlichen; für deren Löschung oder Aufbewahrung ist allein der Verantwortliche zuständig.
- Der Auftragsverarbeiter bestätigt die erfolgte Löschung auf Anfrage des Verantwortlichen in Textform.
- Gesetzliche Aufbewahrungspflichten (insb. aus dem HGB und der AO) bleiben unberührt. In diesen Fällen wird die Verarbeitung für die Dauer der gesetzlichen Aufbewahrungsfrist eingeschränkt.
§ 11 Prüfungsrechte und Audits
- Der Verantwortliche ist berechtigt, die Einhaltung dieser Vereinbarung und der datenschutzrechtlichen Vorschriften durch den Auftragsverarbeiter zu überprüfen.
- Die Überprüfung kann durch schriftliche Anfragen, Einsicht in Dokumentationen oder — nach vorheriger Ankündigung mit einer Frist von mindestens 2 Wochen — durch Vor-Ort-Prüfungen erfolgen.
- Der Auftragsverarbeiter stellt dem Verantwortlichen auf Anfrage alle erforderlichen Informationen zum Nachweis der Einhaltung seiner Pflichten aus Art. 28 DSGVO zur Verfügung.
- Vor-Ort-Audits sind auf das notwendige Maß zu beschränken und dürfen den laufenden Geschäftsbetrieb des Auftragsverarbeiters nicht unverhältnismäßig beeinträchtigen. Die Kosten der Vor-Ort-Prüfung trägt der Verantwortliche, sofern keine wesentlichen Verstöße festgestellt werden.
- Für Unterauftragsverarbeiter genügt die Vorlage aktueller Zertifizierungen, Prüfberichte oder Compliance-Dokumentationen des jeweiligen Unterauftragsverarbeiters.
§ 12 Haftung, Freistellung und Schlussbestimmungen
- Innenausgleich und Freistellung: Im Innenverhältnis haftet jede Partei der anderen für Schäden, Aufwendungen und Ansprüche Dritter (einschließlich Ansprüchen betroffener Personen nach Art. 82 DSGVO) nach Maßgabe des Art. 82 Abs. 5 DSGVO in dem Umfang, in dem sie die Verletzung datenschutzrechtlicher Pflichten zu vertreten hat; § 254 BGB gilt entsprechend. Der Verantwortliche stellt den Auftragsverarbeiter danach insbesondere von Ansprüchen frei, die auf rechtswidrigen Weisungen, fehlenden Rechtsgrundlagen oder Einwilligungen für Tracking, Kundenlisten-Abgleiche oder Werbemaßnahmen, unvollständigen Datenschutzinformationen oder fehlenden Plattform-Zusatzvereinbarungen (§ 4 Abs. 2) beruhen; der Auftragsverarbeiter stellt den Verantwortlichen entsprechend von Ansprüchen frei, die auf einer Verletzung der Pflichten des Auftragsverarbeiters aus dieser Vereinbarung oder Art. 28, 32 DSGVO beruhen. Behördliche Geldbußen trägt jede Partei selbst, soweit nicht die Voraussetzungen eines Regresses nach Art. 82 Abs. 5 DSGVO vorliegen und ein Regress rechtlich zulässig ist. Die Freistellung umfasst angemessene Kosten der Rechtsverteidigung; die freistellende Partei ist unverzüglich über geltend gemachte Ansprüche zu informieren und an der Verteidigung zu beteiligen.
- Im Übrigen richtet sich die Haftung nach § 6 des Hauptvertrages (AGB Teil A) mit folgender Maßgabe: Die Beschränkung der Haftung für Datenverlust auf den Rekonstruktionsaufwand bei kundenseitiger Datensicherung (§ 6 Abs. 3 S. 3 AGB) gilt nicht, soweit die Datensicherung nach dem Hauptvertrag oder § 5 dieser Vereinbarung dem Auftragsverarbeiter obliegt oder der Verantwortliche auf die betreffenden Daten keinen eigenen Zugriff hat.
- Diese Vereinbarung unterliegt dem Recht der Bundesrepublik Deutschland.
- Für Streitigkeiten aus dieser Vereinbarung gilt der im Hauptvertrag vereinbarte Gerichtsstand (Chemnitz).
- Änderungen dieser Vereinbarung bedürfen der Textform.
- Diese Vereinbarung geht dem Hauptvertrag in allen Fragen des Datenschutzes und der Datensicherheit vor. Für alle übrigen Fragen gilt die Rangfolge nach § 1 Abs. 4 AGB; Anlage 1 und 2 dieser Vereinbarung gehen dabei den AGB Teil A bis C nur in Bezug auf Gegenstand, Umfang und Unterauftragsverarbeiter der Datenverarbeitung vor.
- Sollten einzelne Bestimmungen dieser Vereinbarung unwirksam sein oder werden, bleibt die Wirksamkeit der übrigen Bestimmungen hiervon unberührt.
Anlage 1 – Gegenstand der Verarbeitung je Leistung
Es gelten jeweils nur die Abschnitte, die den vom Verantwortlichen gebuchten Leistungen entsprechen.
A. Website-as-a-Service (WaaS)
- Zweck der Verarbeitung: Technischer Betrieb und Bereitstellung der Website sowie Support- und Pflegeleistungen gemäß Hauptvertrag (AGB Teil B).
- Art der Verarbeitung: Speicherung, Übertragung, Zugriff im Rahmen von technischer Wartung und Support, Erstellung und Wiederherstellung von Backups.
- Kategorien betroffener Personen:
- Website-Besucher (Nutzer der vom Verantwortlichen betriebenen Website)
- Kontaktpersonen des Verantwortlichen (sofern im Rahmen des Supports Daten übermittelt werden)
- Kategorien personenbezogener Daten:
- Server-Logdaten (IP-Adressen, Zeitstempel, Seitenaufrufe)
- Kontaktformular-Eingaben (Name, E-Mail-Adresse, Nachrichteninhalt — sofern der Verantwortliche ein solches Formular einsetzt)
- Daten aus Buchungs- oder Terminformularen (sofern der Verantwortliche solche Funktionen einsetzt) – einschließlich hieraus ableitbarer Gesundheitsdaten im Rahmen des § 2 Abs. 4
- Sonstige vom Verantwortlichen auf den Servern des Auftragsverarbeiters gespeicherte Daten
- Dauer: Laufzeit des WaaS-Vertrages zuzüglich der Löschfrist nach § 10.
B. Marketing-Dienstleistungen
- Zweck der Verarbeitung je Leistung (soweit im Leistungsschein vereinbart):
- Performance-Marketing (Meta, Google, TikTok, LinkedIn Ads): Einrichtung, Steuerung und Optimierung von Werbekampagnen in den Werbekonten des Verantwortlichen, Zielgruppendefinition, Auswertung von Kampagnendaten.
- Social-Media-Content: Erstellung und Veröffentlichung von Inhalten in den Social-Media-Profilen des Verantwortlichen, Community-Management auf Weisung.
- Suchmaschinenoptimierung (SEO): Analyse und Optimierung der Website und ihrer Inhalte, Auswertung von Nutzungs- und Ranking-Daten.
- E-Mail-Marketing: Erstellung und Versand von Newslettern und Automationen über das Newsletter- bzw. CRM-System des Verantwortlichen, Verwaltung von Empfängerlisten auf Weisung.
- Recruiting-Kampagnen: Erstellung und Steuerung von Stellenanzeigen und Bewerberkampagnen, Weiterleitung eingehender Bewerbungen bzw. Bewerberdaten an den Verantwortlichen.
- Landingpages: Erstellung, Hosting und Betrieb von Landingpages einschließlich Formularen zur Lead-Erfassung.
- Reporting: Zusammenführung und Auswertung von Kampagnen-, Nutzungs- und Lead-Daten aus den Plattformen und Systemen des Verantwortlichen.
- Art der Verarbeitung: Erhebung, Speicherung, Übertragung, Zugriff, Auswertung, Weiterleitung und Löschung; Zugriff auf Plattformkonten des Verantwortlichen über Rollen- und Partnerzugriffe.
- Kategorien betroffener Personen:
- Interessenten und Leads (Personen, die über Landingpages, Formulare, Lead-Anzeigen oder Nachrichten Kontakt aufnehmen)
- Bewerber (bei Recruiting-Kampagnen)
- Newsletter-Empfänger und Kontakte im Newsletter- bzw. CRM-System des Verantwortlichen
- Nutzer der Social-Media-Profile des Verantwortlichen (Follower, Kommentierende, Nachrichtenabsender)
- Website- und Landingpage-Besucher
- Bestandskunden des Verantwortlichen, soweit der Verantwortliche Kundenlisten für Custom Audiences oder vergleichbare Abgleiche bereitstellt
- Kontaktpersonen und Mitarbeiter des Verantwortlichen (z. B. als Ansprechpartner oder in Werbemitteln abgebildete Personen)
- Kategorien personenbezogener Daten:
- Kontakt- und Stammdaten (Name, E-Mail-Adresse, Telefonnummer, Anschrift, Unternehmen)
- Kommunikationsdaten (Nachrichten, Kommentare, Formulareingaben, Anfrageinhalte)
- Bewerberdaten (Angaben aus Bewerbungsformularen, Qualifikationen, Lebenslauf und Anschreiben, soweit über die Kampagne übermittelt)
- Nutzungs-, Tracking- und Kampagnendaten (Klicks, Impressionen, Conversions, Zeitstempel, gekürzte IP-Adressen, Geräte- und Browserinformationen, Plattform-Kennungen)
- Aggregierte Zielgruppen- und Reporting-Daten der Plattformen
- Newsletter-Daten (E-Mail-Adresse, Anmeldestatus, Einwilligungsnachweis, Öffnungs- und Klickverhalten)
- Kundenlisten-Daten für Custom Audiences (gehashte E-Mail-Adressen oder Telefonnummern), soweit vom Verantwortlichen bereitgestellt
- Bild-, Ton- und Videoaufnahmen von Personen, soweit sie vom Verantwortlichen für Werbemittel bereitgestellt werden
- Besondere Kategorien: Besondere Kategorien personenbezogener Daten im Sinne des Art. 9 DSGVO (insbesondere Gesundheits- und Patientendaten, Daten zur Pflegebedürftigkeit, religiöse oder weltanschauliche Überzeugungen) nur im Rahmen des § 2 Abs. 4 (transitorische Verarbeitung von Anfrage- und Bewerberdaten); im Übrigen ausgeschlossen. Der Verantwortliche stellt sicher, dass Kundenlisten und Zielgruppendefinitionen keine solchen Daten enthalten oder aus ihnen ableiten (§ 4 Abs. 5).
- Dauer: Laufzeit des Marketing-Vertrages zuzüglich der Löschfrist nach § 10; lokal vorgehaltene Lead- und Kundenlisten nur für die Dauer der jeweiligen Maßnahme.
Anlage 2 – Genehmigte Unterauftragsverarbeiter
A. Für alle Leistungen
- Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen — Hosting-Infrastruktur, Serverhosting — Deutschland (EU)
- netcup GmbH, Emmy-Noether-Straße 10, 76131 Karlsruhe — Hosting-Infrastruktur, Serverhosting — Deutschland (EU)
- Cloudflare, Inc., 101 Townsend St, San Francisco, CA 94107, USA (Vertragsabschluss ggf. über Cloudflare Germany GmbH, c/o Design Offices München Atlas, Rosenheimer Straße 143C, 81671 München) — CDN (Content Delivery Network), DNS, DDoS-Schutz, Web Application Firewall — weltweites Netzwerk; Drittlandübermittlung in die USA auf Grundlage der Zertifizierung unter dem EU-U.S. Data Privacy Framework sowie der EU-Standardvertragsklauseln (Cloudflare Data Processing Addendum)
- Weitere Dienste des Auftragsverarbeiters (z. B. KI-Werkzeuge, Freigabe- oder Projekt-Tools) nur nach Genehmigung gemäß § 7 Abs. 2 und 6
B. Zusätzlich bei Marketing-Dienstleistungen: Plattformen und Systeme des Verantwortlichen (soweit im Leistungsschein als Kanal vereinbart; keine Unterauftragsverarbeiter)
In den nachfolgenden Konten und Systemen wird der Auftragsverarbeiter im Rahmen der Marketing-Dienstleistungen auf Weisung des Verantwortlichen tätig (§ 4 Abs. 1). Vertragspartner dieser Anbieter ist ausschließlich der Verantwortliche; die Anbieter handeln ihm gegenüber – je nach Funktion – als eigenständig Verantwortliche, gemeinsam Verantwortliche (Art. 26 DSGVO) oder als seine Auftragsverarbeiter nach Maßgabe der von ihm selbst abgeschlossenen Plattformbedingungen (§ 4 Abs. 2). Sie sind keine Unterauftragsverarbeiter des Auftragsverarbeiters im Sinne des § 7 und der Art. 28 Abs. 2 und 4 DSGVO und werden hier nur zur Information aufgeführt. Etwaige Drittlandübermittlungen (insbesondere in die USA auf Basis des EU-U.S. Data Privacy Framework bzw. Standardvertragsklauseln) richten sich nach den Plattformbedingungen des Verantwortlichen.
- Meta Platforms Ireland Ltd, Merrion Road, Dublin 4, Irland — Werbeplattform (Facebook, Instagram), Business-Manager, Social-Media-Profile — Irland (EU)
- Google Ireland Ltd, Gordon House, Barrow Street, Dublin 4, Irland — Werbeplattform (Google Ads, YouTube), Google Business Profile, Analyse- und Suchkonsolen-Dienste — Irland (EU)
- TikTok Technology Ltd, The Sorting Office, Ropemaker Place, Dublin 2, Irland — Werbeplattform (TikTok Ads), Business Center, Social-Media-Profile — Irland (EU)
- LinkedIn Ireland Unlimited Company, Wilton Place, Dublin 2, Irland — Werbeplattform (LinkedIn Ads), Unternehmensseiten — Irland (EU)
- Newsletter-, CRM- oder CMS-Systeme des Verantwortlichen gemäß Leistungsschein Abschnitt 6 (Zugänge) — Sitz und etwaige Drittlandübermittlung gemäß den Datenschutzangaben des jeweiligen Anbieters