Vertrag zur Auftragsverarbeitung (AVV)
Vertrag zur Auftragsverarbeitung gemäß Art. 28 Datenschutz-Grundverordnung (DSGVO) zwischen dem Kunden („Verantwortlicher“) und der CloudGains DC GmbH („Auftragsverarbeiter“)
§ 1 Gegenstand und Dauer des Auftrags
Der Auftragsverarbeiter übernimmt für den Verantwortlichen das Hosting, die Wartung und den technischen Betrieb von Custom-Code-Websites/Apps einschließlich der darin enthaltenen Formulare, Buchungs- und Zahlungsfunktionen. Hierbei findet eine Verarbeitung personenbezogener Daten im Auftrag statt. Die Laufzeit richtet sich nach dem Hauptvertrag (Hosting-Paket); die Pflichten dieses AVV gelten, solange der Auftragsverarbeiter personenbezogene Daten des Verantwortlichen verarbeitet.
§ 2 Art der Daten, Zweck und Kreis der Betroffenen
Verarbeitet werden Kommunikations- und Nutzungsdaten (IP-Adressen, Server-Logfiles, Analyse- und Tracking- Daten), Inhaltsdaten (Eingaben in Kontakt-, Buchungs- und Bewerbungsformularen) sowie – bei gebuchter Zahlungsanbindung – Bestell- und Transaktionsdaten (ohne Zahlungskartendaten, die ausschließlich beim Zahlungsdienstleister verarbeitet werden). Betroffene sind Besucher, Interessenten, Kunden und Bewerber des Verantwortlichen. Zweck ist ausschließlich der Betrieb der Website/App für den Verantwortlichen.
§ 3 Pflichten des Auftragsverarbeiters
(1) Der Auftragsverarbeiter verarbeitet personenbezogene Daten ausschließlich im Rahmen des Hauptvertrages und nach dokumentierten Weisungen des Verantwortlichen (Art. 28 Abs. 3 lit. a DSGVO). Hält er eine Weisung für rechtswidrig, informiert er den Verantwortlichen unverzüglich.
(2) Er gewährleistet, dass die mit der Verarbeitung befassten Personen (z. B. Entwickler) zur Vertraulichkeit verpflichtet sind (lit. b) und setzt die Maßnahmen nach § 5 um (lit. c).
(3) Er unterstützt den Verantwortlichen mit angemessenen technischen und organisatorischen Maßnahmen bei der Beantwortung von Anfragen Betroffener (Auskunft, Löschung, Berichtigung) sowie bei der Einhaltung der Pflichten aus Art. 32–36 DSGVO (lit. e, f). Für Unterstützungsleistungen, die über den Betriebsumfang hinausgehen, kann eine angemessene Vergütung vereinbart werden.
(4) Verletzungen des Schutzes personenbezogener Daten meldet der Auftragsverarbeiter dem Verantwortlichen unverzüglich, spätestens innerhalb von 48 Stunden nach Bekanntwerden, mit den ihm bekannten Informationen nach Art. 33 Abs. 3 DSGVO.
(5) Er stellt dem Verantwortlichen alle erforderlichen Informationen zum Nachweis der Einhaltung der Pflichten aus Art. 28 DSGVO zur Verfügung und ermöglicht Überprüfungen; Kontrollen vor Ort erfolgen nach Ankündigung mit angemessener Frist während der üblichen Geschäftszeiten (lit. h).
(6) Er benennt dem Verantwortlichen auf Anfrage einen Ansprechpartner für Datenschutzfragen.
§ 4 Unterauftragsverhältnisse (Subunternehmer)
Der Verantwortliche stimmt der Einschaltung folgender Subunternehmer zu (Art. 28 Abs. 2 DSGVO – allgemeine Genehmigung):
- Cloudflare, Inc. (USA) – Content Delivery Network (CDN), WAF, Proxy-Server sowie Spamschutz (Turnstile).
- Hostinger International Ltd. (Zypern/EU) – Server-Hosting für Backend-Prozesse und Formularverarbeitung.
- GitHub, Inc. (Microsoft Corp., USA) – Versionskontrolle, Code-Hosting und CI/CD-Pipelines.
- Anthropic PBC (USA, Dienst „Claude“) – KI-gestützte Code-Analyse und Software-Entwicklung.
- Google Ireland Ltd. (Irland/EU) – Google Search Console zur Analyse der Website-Performance.
- Stripe Payments Europe Ltd. (Irland/EU) – Zahlungsabwicklung, sofern eine Zahlungsanbindung gebucht ist.
Die Übermittlung personenbezogener Daten in Drittländer (z. B. USA) wird durch den Abschluss von Standardvertragsklauseln (SCCs) der EU-Kommission bzw. durch Zertifizierungen unter dem EU-US Data Privacy Framework (DPF) abgesichert. Beim Einsatz von KI-Diensten (z. B. Claude via Anthropic) wird über kommerzielle API-Endpunkte (Zero Data Retention) vertraglich sichergestellt, dass übermittelte Daten nicht zum Training der KI- Modelle verwendet werden; personenbezogene Daten der Betroffenen werden KI-Diensten nur übermittelt, soweit dies zur Fehleranalyse unvermeidbar ist. Über den beabsichtigten Wechsel oder die Hinzuziehung weiterer Subunternehmer informiert der Auftragsverarbeiter den Verantwortlichen in Textform mindestens vier Wochen im Voraus; der Verantwortliche kann innerhalb von zwei Wochen aus wichtigem Grund widersprechen.
§ 5 Technisch-organisatorische Maßnahmen (TOMs)
Der Auftragsverarbeiter setzt technische und organisatorische Maßnahmen gemäß Art. 32 DSGVO um, insbesondere:
- Zugangskontrolle: Physischer Schutz der Server durch die eingesetzten Rechenzentren.
- Zugriffskontrolle: Strenge Rechteverwaltung und Multi-Faktor-Authentifizierung (MFA) für administrative Zugänge.
- Weitergabekontrolle: Strikte SSL/TLS-Verschlüsselung bei der Übertragung.
- Verfügbarkeitskontrolle: Automatisierte Backups in der Häufigkeit des gebuchten Hosting-Pakets und DDoS-
Abwehr via Cloudflare.
- Trennungsgebot: Logische Trennung von Kundendatenstrukturen.
Sonderregelung für Inhouse-Hosting: Sofern der Auftragsverarbeiter eigene, physische Hardware (z. B. dedizierte GPU-Server) am Unternehmenssitz für Backend-Prozesse, Hosting oder Berechnungen einsetzt, garantiert er eine strikte physische Zugangskontrolle zu den Serverräumen, verschlüsselte Datenträger (Data at Rest) sowie aktuelle Firewall-Architekturen zur Verhinderung unbefugten Zugriffs. Die Maßnahmen werden dem Stand der Technik entsprechend fortentwickelt; das Schutzniveau darf dabei nicht unterschritten werden.
§ 6 Löschung und Rückgabe
Nach Beendigung des Hauptvertrages löscht der Auftragsverarbeiter nach Wahl des Verantwortlichen alle personenbezogenen Daten datenschutzgerecht oder gibt sie in einem gängigen Format zurück, sofern keine gesetzliche Aufbewahrungspflicht entgegensteht. Backups werden spätestens 90 Tage nach Vertragsende überschrieben.
§ 7 Schlussbestimmungen
Sollten einzelne Bestimmungen dieses Vertrages unwirksam sein, berührt dies die Wirksamkeit der übrigen Bestimmungen nicht. Dieser AVV ist rechtlicher Bestandteil des Hauptvertrages und wird mit Unterzeichnung des Bestellformulars (Anlage 1) in Textform vereinbart (Art. 28 Abs. 9 DSGVO); einer gesonderten Unterschrift bedarf es nicht.
Verwandt: Allgemeine Geschäftsbedingungen (AGB) · Impressum · Datenschutz