Vertrag über die Verarbeitung personenbezogener Daten im Auftrag (AVV)
nach Art. 28 der Verordnung (EU) 2016/679 (Datenschutz-Grundverordnung - DSGVO)
| Fassung | 1.0 |
| Stand | 16. September 2026 |
| Anlagen | Anlage 1 (Beschreibung der Verarbeitung), Anlage 2 (Technische und organisatorische Maßnahmen), Anlage 3 (Weitere Auftragsverarbeiter), Anlage 4 (Weisungsberechtigte und Kontaktstellen) - jeweils mit eigenem Versionsstand, vollständig in diesem Dokument abgedruckt |
| Prüfsumme des ausgelieferten Dokuments | 0f65fa554c5edbb13aa723a481fb9368c350a1ee44b95eb4a148c5efa57399caSHA-256 ueber den Vertragstext ohne diese Zeile. Erzeugt am 2026-09-15. |
Hinweis zum Aufbau. Dieser Vertrag ist in sich geschlossen. Alle Pflichtinhalte nach Art. 28 Abs. 3 DSGVO einschließlich sämtlicher Anlagen sind in diesem Dokument abgedruckt. Es wird bewusst nicht pauschal und auch nicht ergänzend auf Allgemeine Geschäftsbedingungen, auf einen Hauptvertrag, auf Haftungsklauseln anderer Vereinbarungen oder auf externe Webseiten verwiesen. Maßgeblich ist ausschließlich die hier abgedruckte Fassung der Anlagen; getrennt verbreitete Anlagenexemplare sind unbeachtlich, soweit sie davon abweichen.
Präambel und Anwendungsbereich
Der Auftragsverarbeiter betreibt unter htprotect.app einen Dienst zur Sicherheitsverwaltung von Websites auf Basis von Joomla und WordPress. Auf den Websites des Verantwortlichen läuft dazu eine Erweiterung ("Connector"), die sich beim Dashboard meldet und Befehle des Verantwortlichen ausführt.
Bei der Erbringung dieser Leistung verarbeitet der Auftragsverarbeiter personenbezogene Daten im Auftrag und nach Weisung des Verantwortlichen; er ist damit Auftragsverarbeiter im Sinne des Art. 4 Nr. 8 DSGVO. Das gilt unabhängig von der Einordnung rein technischer Infrastrukturwartung, weil der Dienst nach Anlage 1 personenbezogene Daten zur Kenntnis nimmt und speichert - namentlich die Namen und Benutzernamen der Super-Administratoren, die Ausgaben angeforderter Befehle und die Protokolle der Auftragsdurchführung.
Dieser Vertrag ist einschlägig, soweit der Verantwortliche hinsichtlich der von ihm verwalteten Websites selbst Verantwortlicher im Sinne des Art. 4 Nr. 7 DSGVO ist. Er wird allen Kundinnen und Kunden angeboten, unabhängig davon, ob sie Unternehmer oder Verbraucher sind, und ohne zusätzliche Kosten.
§ 1 Vertragsparteien
(1) Auftragsverarbeiter
| Name | Pascal Lohmann |
| Geschäftsbezeichnung | HTProtect (HTProtect ist eine Geschäftsbezeichnung von Pascal Lohmann; eine Eintragung im Handelsregister besteht nicht) |
| Rechtsform | Einzelunternehmen |
| Anschrift | Plitscharder Str. 62, 52134 Herzogenrath, Deutschland |
| mail@htprotect.app | |
| USt-IdNr. | DE275411097 |
| Zuständige Aufsichtsbehörde | Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen |
(2) Verantwortlicher
| Name bzw. Firmierung | [Angabe des Verantwortlichen beim Abschluss] |
| Rechtsform | [Angabe des Verantwortlichen beim Abschluss] |
| Anschrift | [Angabe des Verantwortlichen beim Abschluss] |
| E-Mail für datenschutzrechtliche Mitteilungen | [Angabe des Verantwortlichen beim Abschluss] |
| Ansprechpartner | [Angabe des Verantwortlichen beim Abschluss] |
| Datenschutzbeauftragter, falls benannt | [Angabe des Verantwortlichen beim Abschluss] |
| Workspace-Kennung | [Kennung des Workspace; wird beim Abschluss im Kundenkonto automatisch eingetragen und steht auf der Ausfertigung] |
(3) Die unter Absatz 2 eingetragenen Angaben werden im Zeitpunkt des Abschlusses in das ausgelieferte Dokument eingefroren und sind Bestandteil dieses Vertrages. Der Verantwortliche hält sie aktuell und teilt Änderungen unverzüglich mit. Die E-Mail-Adresse für datenschutzrechtliche Mitteilungen ist die Adresse, an die alle Mitteilungen nach diesem Vertrag zu richten sind, insbesondere nach § 8 Abs. 3, § 9 Abs. 3, § 12 Abs. 2 und § 13 Abs. 1.
§ 2 Anwendungsbereich und Verhältnis zu anderen Vereinbarungen
(1) Dieser Vertrag regelt abschließend die Verarbeitung personenbezogener Daten, die der Auftragsverarbeiter im Auftrag des Verantwortlichen vornimmt.
(2) Der Vertrag trägt alle Pflichtinhalte nach Art. 28 Abs. 3 DSGVO selbst. Ein pauschaler oder ergänzender Verweis auf Allgemeine Geschäftsbedingungen, auf einen Hauptvertrag, auf Haftungsklauseln anderer Vereinbarungen oder auf ein Verzeichnis von Verarbeitungstätigkeiten erfolgt nicht und ist nicht gewollt. Regelungen aus anderen Vereinbarungen der Parteien werden nicht Bestandteil dieses Vertrages.
(3) Soweit sich Bestimmungen dieses Vertrages und Bestimmungen anderer zwischen den Parteien bestehender oder später geschlossener Vereinbarungen widersprechen, gehen die Bestimmungen dieses Vertrages vor; enthält die andere Vereinbarung für den Verantwortlichen eine günstigere Regelung oder ein höheres Schutzniveau, so gilt die günstigere Regelung. Die Parteien sind sich einig, dass diese Vorrangregel keine inhaltlichen Widersprüche heilt; widersprüchliche Formulierungen sind zu bereinigen, nicht durch Vorrang zu überdecken.
(4) Nicht Gegenstand dieses Vertrages sind die Verarbeitungen, die der Auftragsverarbeiter als eigener Verantwortlicher vornimmt. Sie sind in Anlage 1 Ziffer 8 abschließend aufgeführt. Diese Aufzählung gilt aus sich heraus; die Datenschutzerklärung des Auftragsverarbeiters beschreibt dieselben Verarbeitungen zusätzlich, wird aber nicht Bestandteil dieses Vertrages.
(5) Dieser Vertrag erfasst alle Verarbeitungen im Auftrag ab dem Zeitpunkt, in dem der Verantwortliche die erste Website mit dem Dienst koppelt oder ein Konto einrichtet - unabhängig davon, ob eine unentgeltliche Nutzung, eine Testphase oder ein kostenpflichtiges Abonnement vorliegt und unabhängig davon, ob der Abschluss dieses Vertrages zeitlich später erfolgt. Er erfasst ebenso die Verarbeitungen, die nach Beendigung des Nutzungsverhältnisses noch andauern, bis zur vollständigen Löschung oder Rückgabe nach § 13.
§ 3 Gegenstand, Art, Umfang, Zweck und Dauer der Verarbeitung
(1) Gegenstand. Gegenstand der Verarbeitung ist der Betrieb des SaaS-Dashboards htprotect.app zur Sicherheitsverwaltung der vom Verantwortlichen benannten Websites einschließlich des auf diesen Websites installierten Connectors. Ausdrücklich umfasst sind der Fernzugriff auf die Websites des Verantwortlichen, die im Rahmen des Supports erbrachten Tätigkeiten und - nach ausdrücklicher Aktivierung durch den Verantwortlichen - der Betrieb der KI-Schnittstelle nach § 10 Abs. 6.
(2) Art der Verarbeitung. Erheben, Erfassen, Organisieren, Ordnen, Speichern, Anpassen, Auslesen, Abfragen, Verwenden, Offenlegen durch Übermittlung an die in Anlage 3 genannten weiteren Auftragsverarbeiter, Bereitstellen zum Abruf im Dashboard, Benachrichtigung der Nutzerinnen und Nutzer des Workspace an deren Konto-E-Mail-Adresse, Bereitstellen zum Abruf über die KI-Schnittstelle nach § 10 Abs. 6, Übermitteln an die Websites des Verantwortlichen, Abgleichen, Einschränken, Löschen und Vernichten - jeweils ganz oder teilweise automatisiert. Eine Offenlegung gegenüber anderen als den in Anlage 3 genannten Dritten nimmt der Auftragsverarbeiter nicht vor. Hiervon zu unterscheiden ist die Bereitstellung zum Abruf über die KI-Schnittstelle: Dort greift ein vom Verantwortlichen selbst ausgewählter und beauftragter Anbieter auf dessen Weisung zu. Diese Offenlegung nimmt der Verantwortliche vor, nicht der Auftragsverarbeiter; der Anbieter ist deshalb kein weiterer Auftragsverarbeiter und nicht in Anlage 3 aufgeführt (§ 10 Abs. 6).
(3) Zwecke. Ausschließlich die Erbringung der vereinbarten Sicherheits- und Verwaltungsleistung, im Einzelnen aufgeführt in Anlage 1 Ziffer 3. Eine Verarbeitung zu eigenen Zwecken des Auftragsverarbeiters findet nicht statt.
(4) Umfang, Datenarten, Kategorien betroffener Personen. Im Einzelnen geregelt in Anlage 1.
(5) Dauer. Die Verarbeitung beginnt mit dem in § 2 Abs. 5 genannten Zeitpunkt und ist auf die Dauer des zugrunde liegenden Nutzungsverhältnisses befristet. Sie endet mit dessen Beendigung, längstens jedoch mit dem Abschluss der Löschung oder Rückgabe nach § 13. Die Formulierung "solange der Auftragsverarbeiter personenbezogene Daten verarbeitet" wird bewusst nicht verwendet.
(6) Ort der Verarbeitung. Die Verarbeitung durch den Auftragsverarbeiter und durch die in Anlage 3 genannten weiteren Auftragsverarbeiter - Betrieb des Dashboards, der Datenbank, der Dateiablage, der Schnittstellen und des E-Mail-Versands - findet im Regelbetrieb ausschließlich in der Bundesrepublik Deutschland statt; Einzelheiten ergeben sich aus Anlage 3. Vorbehalten bleibt § 10 Abs. 4: Soweit bei einem weiteren Auftragsverarbeiter ein Zugriff aus einem Drittland - etwa im Störungs-, Support- oder Missbrauchsfall - nicht ausgeschlossen werden kann, gilt die dort geregelte Absicherung; Anlage 3 Ziffer 4 Absatz 2 benennt den betroffenen Anbieter. Davon zu unterscheiden sind zwei Verarbeitungen, über deren Ort allein der Verantwortliche entscheidet und auf die der Auftragsverarbeiter keinen Einfluss hat:
a) die Verarbeitung, die auf den Websites des Verantwortlichen selbst stattfindet; sie erfolgt an dem vom Verantwortlichen gewählten Hosting-Standort (§ 10 Abs. 2);
b) die Verarbeitung durch einen KI-Zugang, den der Verantwortliche nach § 10 Abs. 6 mit der Schnittstelle verbindet; sie erfolgt bei dem von ihm ausgewählten Anbieter und an dessen Verarbeitungsort.
§ 4 Art der personenbezogenen Daten und Kategorien betroffener Personen
(1) Die Arten der verarbeiteten personenbezogenen Daten und die Kategorien betroffener Personen ergeben sich abschließend aus Anlage 1.
(2) Besondere Kategorien personenbezogener Daten nach Art. 9 Abs. 1 DSGVO und Daten über strafrechtliche Verurteilungen und Straftaten nach Art. 10 DSGVO sind nicht Gegenstand dieses Vertrages. Der Verantwortliche wird solche Daten nicht gezielt in den Dienst einbringen. Soweit derartige Daten gleichwohl zufällig in Befehlsausgaben, über die KI-Schnittstelle abgerufenen Inhalten oder Vorschaubildern enthalten sein können, gelten die Schutzmaßnahmen nach Anlage 2 und die strenge Zweckbindung nach § 3 Abs. 3 ohne Einschränkung.
(3) Der Verantwortliche kann beim Abschluss oder später in Textform weitere Datenarten benennen, die er über den Dienst verarbeitet. Diese Angaben werden Bestandteil der Anlage 1.
§ 5 Rechte und Pflichten des Verantwortlichen
(1) Der Verantwortliche ist im Verhältnis der Parteien für die Rechtmäßigkeit der Verarbeitung verantwortlich (Art. 5 Abs. 2, Art. 24 DSGVO), insbesondere für die Rechtsgrundlage der Verarbeitung, für die Information der betroffenen Personen und für die Zulässigkeit seiner Weisungen. Die eigenen Pflichten des Auftragsverarbeiters nach Art. 28 bis 33 DSGVO und nach diesem Vertrag sowie seine Haftung nach Art. 82 DSGVO bleiben unberührt; eine Freistellung des Auftragsverarbeiters von den Folgen eigener Pflichtverletzungen ist mit dieser Regelung nicht verbunden.
(2) Der Verantwortliche hat das Recht, jederzeit Weisungen über Art, Umfang und Verfahren der Verarbeitung zu erteilen, zu ändern oder zu widerrufen. Dieses Recht besteht unabhängig davon, ob die Weisung im Leistungsumfang des Dienstes vorgesehen ist; ist sie technisch nicht umsetzbar oder nur mit erheblichem Zusatzaufwand umsetzbar, teilt der Auftragsverarbeiter dies unverzüglich mit, und die Parteien stimmen das weitere Vorgehen ab.
(3) Der Verantwortliche hat sich vor Beginn der Verarbeitung und sodann regelmäßig von der Einhaltung der beim Auftragsverarbeiter getroffenen technischen und organisatorischen Maßnahmen zu überzeugen. Anlage 2 und die Nachweisrechte nach § 14 dienen diesem Zweck. Diese Obliegenheit besteht im eigenen Interesse des Verantwortlichen und dient der Erfüllung seiner Pflichten aus Art. 28 Abs. 1 DSGVO. Ihre Wahrnehmung oder Nichtwahrnehmung berührt die Pflichten des Auftragsverarbeiters aus diesem Vertrag und dessen Haftung nicht; aus einer unterbliebenen, verspäteten oder eingeschränkten Prüfung kann der Auftragsverarbeiter keine Einwendungen herleiten, insbesondere kein Mitverschulden des Verantwortlichen.
(4) Der Verantwortliche informiert den Auftragsverarbeiter unverzüglich, wenn er Fehler oder Unregelmäßigkeiten bei der Verarbeitung feststellt.
(5) Der Verantwortliche trägt dafür Sorge, dass nur die von ihm dazu bestimmten Personen Zugang zum Workspace haben, und meldet den Verlust von Zugangsmitteln unverzüglich. § 6 Abs. 2 letzter Absatz (Handlungen unberechtigter Dritter) bleibt unberührt.
§ 6 Weisungen und Weisungsbindung (Art. 28 Abs. 3 UAbs. 1 lit. a, UAbs. 2 DSGVO)
(1) Der Auftragsverarbeiter verarbeitet die personenbezogenen Daten ausschließlich auf dokumentierte Weisung des Verantwortlichen - auch in Bezug auf eine Übermittlung personenbezogener Daten an ein Drittland oder eine internationale Organisation -, sofern er hierzu nicht durch das Recht der Union oder der Mitgliedstaaten, dem er unterliegt, verpflichtet ist. In einem solchen Fall teilt der Auftragsverarbeiter dem Verantwortlichen diese rechtlichen Anforderungen vor der Verarbeitung mit, sofern das betreffende Recht eine solche Mitteilung nicht wegen eines wichtigen öffentlichen Interesses verbietet.
(2) Form der Weisung. Weisungen erfolgen im Regelfall durch die Nutzung der Funktionen des Dashboards durch die vom Verantwortlichen berechtigten Nutzerinnen und Nutzer des Workspace. Jede solche Handlung - etwa das Auslösen eines Scans, das Senden eines Befehls an eine Website, das Anstoßen einer Aktualisierung, die Nutzung der Anmeldung mit einem Klick oder die Aktivierung und Verbindung der KI-Schnittstelle nach § 10 Abs. 6 - ist eine Weisung im Sinne des Absatzes 1. Befehle, Aktualisierungen und administrative Vorgänge werden dabei mit Zeitpunkt und auslösendem Konto protokolliert (audit_log, Anlage 2 Ziffer 3). Eine Protokollierung jedes Vorgangs im Dashboard wird ausdrücklich nicht behauptet: Ohne Protokolleintrag bleiben insbesondere Änderungen der Benachrichtigungs- und Anzeigeeinstellungen, die Vorgänge der Team-Verwaltung sowie das Entfernen einer Website aus der Flotte samt der zugehörigen Verlaufsdaten. Ebenfalls ausgenommen ist die Anmeldung mit einem Klick: Sie wird unmittelbar zwischen dem Browser der handelnden Person und der Website des Verantwortlichen hergestellt; beim Auftragsverarbeiter entsteht dafür kein Protokolleintrag, gespeichert wird lediglich das Zustandsfeld sites.sso_last_uid (Anlage 1 Ziffer 5), das bei jedem Vorgang überschrieben wird und deshalb keinen Verlauf abbildet. Ohne Protokolleintrag bleibt ferner die je Website zu erteilende Freischaltung schreibender und administrativer Zugriffe der KI-Schnittstelle nach § 10 Abs. 6 lit. a; gespeichert wird dort allein der neue Zustand. Die Eigenschaft dieser Vorgänge als Weisung bleibt in allen genannten Fällen unberührt. Nimmt der Auftragsverarbeiter zur Fehlersuche oder zur Unterstützung vorübergehend die Sitzung eines Kontos des Verantwortlichen an (Anlage 2 Ziffer 2.3), so weisen die in dieser Zeit entstehenden Einträge dieses Konto als auslösendes Konto aus; die Übernahme selbst wird ausschließlich im Protokoll der Betreiberhandlungen auf Plattformebene festgehalten (admin_audit), das nach Anlage 1 Ziffer 8 nicht Gegenstand dieses Vertrages ist. Der Schlüssel des Workspace liegt dabei nicht vor: die versiegelten Bestände bleiben verschlossen, und signierte Befehle an die Websites lassen sich auf diesem Weg nicht auslösen. Darüber hinaus können Weisungen in Textform an mail@htprotect.app erteilt werden. Mündliche Weisungen bestätigt der Verantwortliche unverzüglich in Textform.
Handlungen, die ohne Berechtigung durch Dritte vorgenommen werden - insbesondere nach einer Kompromittierung von Zugangsmitteln oder nach einer Verletzung des Schutzes personenbezogener Daten beim Auftragsverarbeiter -, gelten nicht als Weisung des Verantwortlichen. Nach Zugang einer Meldung nach § 5 Abs. 5 sperrt der Auftragsverarbeiter das betroffene Zugangsmittel unverzüglich. Die Pflichten des Auftragsverarbeiters nach Art. 32 DSGVO bleiben unberührt.
(3) Dauerweisung. Die Aufnahme des Dienstes gilt zugleich als Dauerweisung, die vereinbarte Leistung entsprechend der im Dashboard gewählten Einstellungen zu erbringen. Soweit der Auftragsverarbeiter im Rahmen der Leistungserbringung über technische Einzelheiten der Durchführung entscheidet - etwa über Erkennungsverfahren, Prüfregeln, Prüftiefe oder den Zeitpunkt automatisierter Prüfläufe -, geschieht dies auf Grundlage dieser Dauerweisung und im Rahmen der vom Verantwortlichen gewählten Einstellungen. Die wesentlichen Entscheidungen - welche Websites eingebunden werden, welche Funktionen aktiviert sind, wer Zugang hat und wie lange Daten verarbeitet werden - trifft ausschließlich der Verantwortliche.
(4) Keine eigenen Befugnisse. Dem Auftragsverarbeiter werden durch diesen Vertrag keine über die Weisungsbindung hinausgehenden Berechtigungen oder Befugnisse an den Daten eingeräumt. Eine Nutzung der im Auftrag verarbeiteten Daten zu eigenen Zwecken - insbesondere zu Werbe-, Analyse-, Trainings- oder Produktentwicklungszwecken - findet nicht statt.
(5) Remonstrationspflicht. Ist der Auftragsverarbeiter der begründeten Auffassung, dass eine Weisung gegen die DSGVO oder gegen andere Datenschutzbestimmungen der Union oder der Mitgliedstaaten verstößt, informiert er den Verantwortlichen unverzüglich, spätestens innerhalb von zwei Werktagen, in Textform unter Angabe der Gründe. Er kann die Ausführung bis zur Bestätigung oder Änderung der Weisung aussetzen. Bestätigt der Verantwortliche die Weisung, führt der Auftragsverarbeiter sie unverzüglich aus oder lehnt die Ausführung endgültig, in Textform und begründet ab. Im Fall der endgültigen Ablehnung kann der Verantwortliche diesen Vertrag und das Nutzungsverhältnis fristlos kündigen; für den Zeitraum ab der Ablehnung besteht insoweit keine Entgeltpflicht, und im Voraus gezahlte Entgelte werden anteilig erstattet.
(6) Rollenklarstellung. Verarbeitet der Auftragsverarbeiter unter Verstoß gegen diesen Vertrag oder gegen die DSGVO Daten zu von ihm selbst bestimmten Zwecken oder mit von ihm selbst bestimmten wesentlichen Mitteln, gilt er insoweit nach Art. 28 Abs. 10 DSGVO als Verantwortlicher.
(7) Kosten. Die Befolgung von Weisungen, die zur Erfüllung gesetzlicher Pflichten des Verantwortlichen oder des Auftragsverarbeiters erforderlich sind, und von Weisungen, die im Rahmen des vereinbarten Leistungsumfangs liegen, erfolgt unentgeltlich. Ein Aufwandsersatz kommt nur für darüber hinausgehende, aufwändige Sonderleistungen in Betracht und ist vorab in Textform anzukündigen und zu vereinbaren; er entfällt, wenn die Weisung durch einen Verstoß des Auftragsverarbeiters gegen diesen Vertrag oder gegen datenschutzrechtliche Vorschriften veranlasst ist. Kommt eine Vereinbarung über die Vergütung nicht zustande, bleibt die Pflicht zur Ausführung rechtmäßiger Weisungen unberührt, soweit sie gesetzlich geschuldet ist.
§ 7 Vertraulichkeit (Art. 28 Abs. 3 UAbs. 1 lit. b, Art. 29, Art. 32 Abs. 4 DSGVO)
(1) Der Auftragsverarbeiter gewährleistet, dass sich die zur Verarbeitung der personenbezogenen Daten befugten Personen zur Vertraulichkeit verpflichtet haben oder einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen. Die Vertraulichkeitsverpflichtung besteht auch nach Beendigung dieses Vertrages fort.
(2) Eigene Vertraulichkeit des Auftragsverarbeiters. Der Auftragsverarbeiter ist als handelnde natürliche Person selbst zur Vertraulichkeit über alle im Auftrag verarbeiteten personenbezogenen Daten verpflichtet. Diese Verpflichtung folgt unmittelbar aus diesem Vertrag, gilt unabhängig von dessen Bestand fort und erfasst auch Kenntnisse, die er bei einem Zugriff auf im Auftrag verarbeitete Daten nach Anlage 2 Ziffer 2.3 erlangt. Eine gesetzliche Verschwiegenheitspflicht im Sinne des Art. 28 Abs. 3 UAbs. 1 lit. b Alt. 2 DSGVO besteht daneben nicht und wird nicht behauptet.
(3) Die Verarbeitung erfolgt derzeit durch den Auftragsverarbeiter persönlich. Setzt er weitere Personen ein, verpflichtet er diese vor Aufnahme ihrer Tätigkeit in Textform zur Vertraulichkeit und zur Verarbeitung ausschließlich auf Weisung, unterweist sie über die sich aus diesem Vertrag ergebenden Pflichten und dokumentiert beides. Dasselbe gilt für Personen, denen Plattform-Administrationsrechte eingeräumt werden (Anlage 2 Ziffer 2.3).
(4) Der Auftragsverarbeiter stellt sicher, dass ihm unterstellte Personen personenbezogene Daten ausschließlich auf Weisung des Verantwortlichen verarbeiten (Art. 29, Art. 32 Abs. 4 DSGVO).
§ 8 Technische und organisatorische Maßnahmen (Art. 28 Abs. 3 UAbs. 1 lit. c, Art. 32 DSGVO)
(1) Der Auftragsverarbeiter ergreift alle nach Art. 32 DSGVO erforderlichen Maßnahmen. Die im Zeitpunkt des Abschlusses getroffenen Maßnahmen sind in Anlage 2 konkret beschrieben; Anlage 2 führt einen eigenen Versionsstand und benennt auch bekannte Einschränkungen. Die Benennung solcher Einschränkungen in Anlage 2 schränkt die Pflicht nach Satz 1 weder ein noch bedeutet sie eine Zustimmung des Verantwortlichen zu einem niedrigeren Schutzniveau; sie dient allein der Transparenz.
(2) Der Auftragsverarbeiter ist verpflichtet, die Maßnahmen fortlaufend an den Stand der Technik, an veränderte Risiken und an geänderte rechtliche Anforderungen anzupassen (dynamische Anpassungspflicht). Die Anpassung darf das nach Anlage 2 beschriebene Schutzniveau nicht unterschreiten; Absatz 3 regelt abschließend das Verfahren für den Ausnahmefall, dass eine einzelne Maßnahme durch eine andere ersetzt wird oder entfällt.
(3) Ersetzung oder Entfall einzelner Maßnahmen. Eine Änderung, die das nach Anlage 2 beschriebene Schutzniveau verringert, teilt der Auftragsverarbeiter dem Verantwortlichen mindestens 45 Tage vor dem beabsichtigten Wirksamwerden in Textform an die nach § 1 Abs. 2 hinterlegte Adresse mit. Die Mitteilung benennt die betroffene Maßnahme, die vorgesehene Ersatzmaßnahme oder den ersatzlosen Entfall, die Auswirkung auf das Schutzniveau und enthält den Hinweis nach § 9 Abs. 3 lit. c. Der Verantwortliche kann innerhalb von 30 Tagen ab Zugang ohne Angabe von Gründen in Textform widersprechen; § 9 Abs. 3 letzter Satz und Abs. 4 bis 6 gelten entsprechend, einschließlich der dort geregelten Fristenfolge; unterbleibt der Hinweis nach § 9 Abs. 3 lit. c, so wird die Änderung erst mit ausdrücklicher Zustimmung des Verantwortlichen wirksam. Bis zur Einigung oder bis zum Wirksamwerden einer Kündigung bleiben die bisherigen Maßnahmen in Kraft. Das nach Art. 32 DSGVO gebotene Schutzniveau darf in keinem Fall unterschritten werden.
(4) Der Auftragsverarbeiter dokumentiert die getroffenen Maßnahmen und legt die Dokumentation auf Anforderung nach § 14 vor.
§ 9 Unterauftragsverarbeitung (Art. 28 Abs. 2, Abs. 3 UAbs. 1 lit. d, Abs. 4 DSGVO)
(1) Allgemeine Genehmigung. Der Verantwortliche erteilt dem Auftragsverarbeiter die allgemeine schriftliche Genehmigung zur Hinzuziehung der in Anlage 3 namentlich mit Rechtsform, Anschrift, Leistung und Verarbeitungsort aufgeführten weiteren Auftragsverarbeiter. Außerhalb der Anlage 3 und außerhalb des Verfahrens nach den Absätzen 3 bis 6 nimmt der Auftragsverarbeiter keine weiteren Auftragsverarbeiter in Anspruch. Eine Bereichsausnahme - etwa für Wartungs- oder Supportdienstleister - besteht nicht.
(2) Form der Genehmigung. Die Genehmigung nach Absatz 1 wird als Bestandteil dieses Vertrages und in derselben Form erteilt. Die Parteien legen das Schriftlichkeitserfordernis des Art. 28 Abs. 2 Satz 1 DSGVO wie dasjenige des Art. 28 Abs. 9 DSGVO aus; maßgeblich ist eine dauerhafte, lesbare Verkörperung, nicht die Schriftform des § 126 BGB. Unabhängig davon bestätigt der Verantwortliche die Genehmigung auf Wunsch einer Partei gesondert in Textform; das Unterbleiben einer solchen Bestätigung lässt die Wirksamkeit der Genehmigung unberührt.
(3) Auswahl und Mitteilung über Änderungen. Der Auftragsverarbeiter wählt weitere Auftragsverarbeiter sorgfältig unter besonderer Berücksichtigung ihrer technischen und organisatorischen Maßnahmen, ihrer Zuverlässigkeit, ihrer Fachkunde und ihrer Ressourcen aus und prüft die Eignung vor der Beauftragung. Über jede beabsichtigte Hinzuziehung oder Ersetzung eines weiteren Auftragsverarbeiters informiert er den Verantwortlichen mindestens 45 Tage vor dem beabsichtigten Wirksamwerden unaufgefordert in Textform per E-Mail an die nach § 1 Abs. 2 hinterlegte Adresse (aktive Mitteilung). Eine bloße Veröffentlichung auf einer Webseite, eine Liste zum Abruf, eine Eintragung in einen Verteiler oder eine reine Benachrichtigung im Dashboard genügen nicht. Die Mitteilung enthält:
a) Name, Rechtsform, Anschrift, Leistung, Verarbeitungsort, etwaigen Drittlandbezug und den Transfermechanismus sowie die Angaben, die der Verantwortliche zur Ausübung seines Widerspruchsrechts benötigt;
b) den Tag des beabsichtigten Wirksamwerdens und den Tag, an dem die Widerspruchsfrist nach Absatz 4 endet;
c) drucktechnisch hervorgehoben den Hinweis, dass die Änderung als genehmigt gilt, wenn der Verantwortliche nicht innerhalb der Widerspruchsfrist widerspricht, sowie die Angabe, wie und wohin er den Widerspruch erklären kann und welche Rechte ihm nach den Absätzen 4 bis 6 zustehen.
Unterbleibt der Hinweis nach Buchstabe c, so tritt die Genehmigungswirkung nicht ein; die Änderung wird gegenüber dem Verantwortlichen dann erst mit dessen ausdrücklicher Zustimmung wirksam.
(4) Widerspruch und Fristenlauf. Der Verantwortliche kann der Änderung innerhalb von 30 Tagen ab Zugang der Mitteilung ohne Angabe von Gründen in Textform widersprechen. Der Auftragsverarbeiter ist nicht berechtigt, die Wirksamkeit des Widerspruchs von einer Begründung oder von seiner Bewertung eines angegebenen Grundes abhängig zu machen. Für den Ablauf der Fristen gilt:
a) Geht die Mitteilung am Tag 0 zu, so endet die Widerspruchsfrist mit Ablauf des Tages 30, und das Wirksamwerden tritt frühestens am Tag 45 ein. Zwischen dem Ende der Widerspruchsfrist und dem Wirksamwerden liegen damit mindestens 15 Tage.
b) Geht die Mitteilung später als 45 Tage vor dem mitgeteilten Wirksamwerden zu, so verschiebt sich das Wirksamwerden so weit, dass zwischen dem Ende der Widerspruchsfrist und dem Wirksamwerden mindestens 15 Tage liegen. Der Auftragsverarbeiter teilt den neuen Tag des Wirksamwerdens unverzüglich mit.
c) Vor Ablauf der Widerspruchsfrist und, im Fall eines Widerspruchs, bis zur Einigung nach Absatz 5 oder bis zum Wirksamwerden einer Kündigung setzt der Auftragsverarbeiter den betreffenden weiteren Auftragsverarbeiter für Daten des Verantwortlichen nicht ein.
(5) Folge des Widerspruchs. Die Parteien suchen nach einem Widerspruch unverzüglich eine einvernehmliche Lösung. Kommt eine Einigung nicht zustande, kann der Verantwortliche die Unterbeauftragung per Weisung untersagen oder diesen Vertrag und das zugrunde liegende Nutzungsverhältnis außerordentlich kündigen; die Kündigung kann auf den Zeitpunkt des Wirksamwerdens der Änderung oder auf einen späteren, vom Verantwortlichen bestimmten Zeitpunkt erklärt werden. Für den Zeitraum nach Wirksamwerden der Änderung besteht in diesem Fall keine Entgeltpflicht; bereits im Voraus gezahlte Entgelte werden anteilig erstattet. Ein automatisches Ende der Leistung tritt durch den Widerspruch nicht ein; der Auftragsverarbeiter erbringt die Leistung bis zum Wirksamwerden der Kündigung unverändert weiter.
(6) Kein Nachteil. Der Auftragsverarbeiter wird das Nutzungsverhältnis nicht aus Anlass eines Widerspruchs des Verantwortlichen kündigen, die Leistung nicht einschränken und das Entgelt nicht erhöhen. Kündigt er innerhalb von sechs Monaten nach einem Widerspruch, legt er dem Verantwortlichen den Kündigungsgrund auf Verlangen in Textform dar.
(7) Weitergabe der Pflichten. Der Auftragsverarbeiter erlegt jedem weiteren Auftragsverarbeiter vertraglich dieselben Datenschutzpflichten auf, die in diesem Vertrag festgelegt sind, insbesondere hinreichende Garantien dafür, dass geeignete technische und organisatorische Maßnahmen so durchgeführt werden, dass die Verarbeitung den Anforderungen der DSGVO entspricht. Diese Pflicht gilt für alle weiteren Auftragsverarbeiter, auch für die bereits bei Abschluss dieses Vertrages genehmigten. Kommt ein weiterer Auftragsverarbeiter seinen Datenschutzpflichten nicht nach, haftet der Auftragsverarbeiter gegenüber dem Verantwortlichen für die Einhaltung der Pflichten jenes anderen Auftragsverarbeiters (Art. 28 Abs. 4 Satz 2 DSGVO).
(8) Kette. Der Auftragsverarbeiter stellt dem Verantwortlichen auf Anfrage die Angaben zu den von seinen weiteren Auftragsverarbeitern eingesetzten Unterauftragsverarbeitern nebst den zugehörigen Verarbeitungsinformationen zur Verfügung und ermöglicht ihm einen leichten Zugang zu diesen Informationen. Die Letztentscheidung über den Einsatz eines bestimmten weiteren Auftragsverarbeiters bleibt beim Verantwortlichen.
(9) Keine Unterauftragsverarbeitung. Nicht als Unterauftragsverarbeitung gelten Nebenleistungen, die der Auftragsverarbeiter bei Dritten in Anspruch nimmt und bei denen kein Zugriff auf die im Auftrag verarbeiteten Daten besteht. Zur Abgrenzung gegenüber der Zahlungsabwicklung siehe Anlage 3 Ziffer 5, zur Abgrenzung gegenüber dem vom Verantwortlichen selbst ausgewählten KI-Anbieter siehe § 10 Abs. 6 und Anlage 3 Ziffer 6.
§ 10 Drittländer, behördliche Herausgabeverlangen und optionale KI-Schnittstelle
(1) Eine Übermittlung personenbezogener Daten in ein Drittland oder an eine internationale Organisation durch den Auftragsverarbeiter findet im Regelbetrieb nicht statt. Die Verarbeitung erfolgt in Rechenzentren in Deutschland (Einzelheiten in Anlage 3).
(2) Websites außerhalb der Europäischen Union. Betreibt der Verantwortliche eine von ihm eingebundene Website außerhalb der Europäischen Union, so übermittelt der Auftragsverarbeiter im Rahmen der Leistungserbringung Daten an diese Website. Diese Übermittlung erfolgt auf Weisung des Verantwortlichen im Sinne des § 6 Abs. 1; für ihre Zulässigkeit nach Kapitel V der DSGVO ist der Verantwortliche verantwortlich. Der Auftragsverarbeiter wird im Dashboard auf diesen Umstand hinweisen; dieser Hinweis ist zum Stand dieser Fassung noch nicht eingerichtet, was hier ausdrücklich offengelegt wird.
(3) Sonstige Übermittlungen. Eine Übermittlung in ein Drittland erfolgt im Übrigen nur auf dokumentierte Weisung des Verantwortlichen oder aufgrund einer den Auftragsverarbeiter treffenden Rechtspflicht nach § 6 Abs. 1.
(4) Absicherung bei weiteren Auftragsverarbeitern. Soweit bei einem weiteren Auftragsverarbeiter ein Zugriff aus einem Drittland - etwa im Störungs-, Support- oder Missbrauchsfall - nicht ausgeschlossen werden kann, stützt der Auftragsverarbeiter diesen Zugriff vorrangig auf die Standardvertragsklauseln nach dem Durchführungsbeschluss (EU) 2021/914, die Bestandteil des jeweiligen Nachtrags zur Datenverarbeitung sind. Auf einen Angemessenheitsbeschluss der Europäischen Kommission stützt er sich nicht allein, sondern behandelt ihn als zusätzliche, jederzeit entziehbare Grundlage. Auf aufgehobene Mechanismen, insbesondere das EU-US Privacy Shield, sowie auf Standardvertragsklauseln der Fassungen 2001, 2002 oder 2010 wird sich nicht berufen. Der Auftragsverarbeiter informiert den Verantwortlichen unverzüglich, wenn ein Transfermechanismus entfällt oder rechtlich in Frage gestellt wird, und stimmt mit ihm das weitere Vorgehen ab.
(5) Behördliche Herausgabeverlangen. Erhält der Auftragsverarbeiter ein Ersuchen einer Behörde auf Herausgabe von im Auftrag verarbeiteten Daten, so
a) informiert er den Verantwortlichen unverzüglich und vor einer Herausgabe, soweit dies rechtlich zulässig ist,
b) prüft er die Rechtmäßigkeit des Ersuchens und legt bei vertretbaren Anhaltspunkten für dessen Rechtswidrigkeit Rechtsbehelfe ein, einschließlich Anträgen auf einstweiligen Rechtsschutz,
c) beschränkt er eine unvermeidbare Herausgabe auf das rechtlich zwingend Erforderliche,
d) wirkt er auf die Aufhebung eines Informationsverbots hin und informiert den Verantwortlichen nach dessen Wegfall unverzüglich nach,
e) führt er eine Übersicht über solche Ersuchen und stellt sie dem Verantwortlichen nach § 14 Abs. 1 auf Anfrage zur Verfügung; besteht kein Ersuchen, teilt er dies auf Anfrage ebenfalls mit.
Der Auftragsverarbeiter verpflichtet die weiteren Auftragsverarbeiter nach § 9 Abs. 7 entsprechend, soweit deren Verträge dies nicht bereits vorsehen.
(6) Optionale KI-Schnittstelle. Der Auftragsverarbeiter betreibt eine Schnittstelle (MCP-Server unter mcp.htprotect.app mit einem Autorisierungsverfahren nach OAuth 2.1), über die ein vom Verantwortlichen ausgewählter und von ihm selbst verbundener KI-Zugang Daten der von ihm benannten Websites abrufen und - nach gesonderter Freischaltung - verändern kann. Dazu gilt:
a) Opt-in und Abschaltbarkeit. Die Schnittstelle ist ab Werk abgeschaltet. Sie wird nur auf ausdrückliche Aktivierung durch den Verantwortlichen wirksam. Schreibende und administrative Zugriffe setzen eine zweite, gesonderte und je Website zu erteilende Freischaltung voraus; ohne sie sind ausschließlich lesende Zugriffe möglich. Der Verantwortliche kann den Zugang jederzeit entziehen und die Schnittstelle vollständig abschalten.
b) Keine Beauftragung eines KI-Anbieters durch den Auftragsverarbeiter. Den KI-Anbieter wählt ausschließlich der Verantwortliche aus; er verbindet seinen eigenen, bei diesem Anbieter bestehenden Zugang mit der Schnittstelle. Der Auftragsverarbeiter unterhält kein Vertragsverhältnis zu einem KI-Anbieter, entrichtet an einen solchen kein Entgelt und trifft keine Auswahl. Der KI-Anbieter ist deshalb kein weiterer Auftragsverarbeiter im Sinne des Art. 28 Abs. 4 DSGVO und wird in Anlage 3 nicht geführt; Art. 28 Abs. 4 DSGVO ist auf dieses Verhältnis nicht anwendbar.
c) Einordnung des Datenflusses. Der Abruf durch den verbundenen KI-Zugang und die damit verbundene Offenlegung an den vom Verantwortlichen gewählten Anbieter erfolgen auf dokumentierte Weisung des Verantwortlichen im Sinne des § 6 Abs. 1. Die Aktivierung, die Erzeugung des Zugangsschlüssels, die Verbindung eines Zugangs und jede Freischaltung einer Website sind solche Weisungen.
d) Verantwortung des Verantwortlichen. Die Rechtsgrundlage dieser Offenlegung, das Vertragsverhältnis zum KI-Anbieter und die Zulässigkeit einer damit verbundenen Übermittlung in ein Drittland nach Kapitel V der DSGVO liegen beim Verantwortlichen. Der Auftragsverarbeiter schuldet für die Verarbeitung durch den KI-Anbieter keinen Transfermechanismus und übernimmt für sie keine Verantwortung.
e) Was der Auftragsverarbeiter schuldet. Er legt den über die Schnittstelle abrufbaren Datenumfang in Anlage 1 Ziffer 5 vollständig offen, hält die Funktion jederzeit abschaltbar, begrenzt schreibende und administrative Zugriffe auf die gesondert freigeschalteten Websites und protokolliert jeden Aufruf mit Werkzeug, Art des Zugriffs, gekürzten Parametern, Ergebnis und Quell-IP-Adresse des aufrufenden Zugangs (Anlage 1 Ziffer 5, Bestand ai_audit). Er wird vor der Aktivierung im Dashboard darauf hinweisen, welche Daten die Schnittstelle bereitstellt und dass die Offenlegung an den KI-Anbieter in der Verantwortung des Verantwortlichen liegt; dieser Hinweis ist zum Stand dieser Fassung noch nicht eingerichtet, was hier ausdrücklich offengelegt wird.
f) Eigener Verarbeitungsort. Die Verarbeitung des Auftragsverarbeiters im Zusammenhang mit der Schnittstelle - Betrieb des Servers, Abruf der Daten von der Website des Verantwortlichen, Auslieferung an den verbundenen Zugang, Protokollierung - findet ausschließlich in Deutschland statt. § 3 Abs. 6 bleibt insoweit unberührt. Ein Drittlandbezug entsteht erst durch die Offenlegung an den vom Verantwortlichen ausgewählten Anbieter; dafür gilt Buchstabe d.
§ 11 Unterstützung bei den Rechten der betroffenen Personen (Art. 28 Abs. 3 UAbs. 1 lit. e DSGVO)
(1) Der Auftragsverarbeiter unterstützt den Verantwortlichen angesichts der Art der Verarbeitung nach Möglichkeit mit geeigneten technischen und organisatorischen Maßnahmen dabei, seiner Pflicht zur Beantwortung von Anträgen auf Wahrnehmung der Rechte der betroffenen Personen nach Kapitel III der DSGVO nachzukommen. Umfasst sind ausdrücklich:
- Art. 12 DSGVO - Transparenz und Modalitäten,
- Art. 13 und Art. 14 DSGVO - Informationspflichten,
- Art. 15 DSGVO - Auskunft einschließlich Bereitstellung einer Kopie,
- Art. 16 DSGVO - Berichtigung,
- Art. 17 DSGVO - Löschung,
- Art. 18 DSGVO - Einschränkung der Verarbeitung,
- Art. 19 DSGVO - Mitteilungspflicht bei Berichtigung, Löschung oder Einschränkung,
- Art. 20 DSGVO - Datenübertragbarkeit,
- Art. 21 DSGVO - Widerspruch,
- Art. 22 DSGVO - automatisierte Entscheidungen im Einzelfall.
(2) Wendet sich eine betroffene Person unmittelbar an den Auftragsverarbeiter, leitet dieser das Anliegen unverzüglich an den Verantwortlichen weiter und beantwortet es nicht selbst. Berichtigung, Löschung und Einschränkung der im Auftrag verarbeiteten Daten nimmt der Auftragsverarbeiter nur auf Weisung des Verantwortlichen vor; gesetzliche Pflichten des Auftragsverarbeiters bleiben davon unberührt und werden durch diese Regelung nicht verkürzt.
(3) Verfahren und Fristen. Anfragen sind an mail@htprotect.app zu richten. Der Auftragsverarbeiter bestätigt den Eingang unverzüglich und erbringt die Unterstützungsleistung unverzüglich, in der Regel innerhalb von fünf Werktagen, spätestens innerhalb von zehn Werktagen nach Eingang. Ist die Leistung ausnahmsweise nicht fristgerecht möglich, teilt der Auftragsverarbeiter dies vor Fristablauf unter Angabe der Gründe und eines verbindlichen neuen Termins mit. Der neue Termin darf 20 Werktage nach Eingang der Anfrage nicht überschreiten und muss dem Verantwortlichen in jedem Fall die Einhaltung seiner Frist nach Art. 12 Abs. 3 DSGVO ermöglichen; ist das ausnahmsweise nicht möglich, unterstützt der Auftragsverarbeiter den Verantwortlichen bei der Fristverlängerung nach Art. 12 Abs. 3 Satz 2 DSGVO und stellt ihm die dafür erforderlichen Angaben bereit.
(4) Transparenzhinweis. Selbstbedienungsfunktionen zur Löschung nach Art. 17 DSGVO und zum Export nach Art. 20 DSGVO stehen im Dashboard derzeit nicht bereit. Auskunft, Export und Löschung erfolgen daher nach dem Verfahren des Absatzes 3 manuell. Der Auftragsverarbeiter wird entsprechende Funktionen bereitstellen und diesen Vertrag sowie Anlage 2 danach fortschreiben.
(5) Kosten. Die Unterstützung nach den Absätzen 1 bis 4 erfolgt unentgeltlich. Ein Ersatz angemessener Aufwendungen kommt nur in Betracht, soweit der Verantwortliche eine Leistung verlangt, die über die Pflichten aus Art. 28 Abs. 3 UAbs. 1 lit. e DSGVO hinausgeht, und die Parteien Grund, Umfang und Höhe vorab in Textform vereinbart haben. Ausgeschlossen ist ein Kostenersatz insbesondere, soweit der Aufwand darauf beruht, dass der Auftragsverarbeiter die nach Art. 28 Abs. 3 UAbs. 1 lit. e DSGVO geschuldeten technischen und organisatorischen Maßnahmen - etwa die Funktionen für Auskunft, Export und Löschung nach Absatz 4 - noch nicht bereitstellt, oder soweit die Unterstützung durch einen Verstoß des Auftragsverarbeiters gegen diesen Vertrag oder gegen datenschutzrechtliche Vorschriften veranlasst ist. Kommt eine Vergütungsvereinbarung nicht zustande, erbringt der Auftragsverarbeiter die geschuldete Unterstützung gleichwohl fristgerecht; die Vergütungsfrage bleibt der gesonderten Klärung vorbehalten.
§ 12 Unterstützung bei den Pflichten nach Art. 32 bis 36 DSGVO (Art. 28 Abs. 3 UAbs. 1 lit. f DSGVO)
(1) Der Auftragsverarbeiter unterstützt den Verantwortlichen unter Berücksichtigung der Art der Verarbeitung und der ihm zur Verfügung stehenden Informationen bei der Einhaltung der Pflichten aus
- Art. 32 DSGVO - Sicherheit der Verarbeitung,
- Art. 33 DSGVO - Meldung von Verletzungen des Schutzes personenbezogener Daten an die Aufsichtsbehörde,
- Art. 34 DSGVO - Benachrichtigung der betroffenen Personen,
- Art. 35 DSGVO - Datenschutz-Folgenabschätzung,
- Art. 36 DSGVO - vorherige Konsultation der Aufsichtsbehörde.
(2) Meldung von Verletzungen. Wird dem Auftragsverarbeiter eine Verletzung des Schutzes personenbezogener Daten bekannt, die im Auftrag verarbeitete Daten betrifft, meldet er dies dem Verantwortlichen unverzüglich, spätestens jedoch innerhalb von 48 Stunden nach Kenntniserlangung, in Textform an die nach § 1 Abs. 2 hinterlegte Adresse. Die Frist ist strenger als die gesetzliche Vorgabe des Art. 33 Abs. 2 DSGVO und dient dazu, dem Verantwortlichen seine eigene Frist nach Art. 33 Abs. 1 DSGVO nicht zu verbrauchen. Das dafür eingerichtete Verfahren ist in Anlage 2 Ziffer 7 beschrieben, einschließlich der dort offen benannten Einschränkungen eines Einzelunternehmens.
(3) Inhalt der Meldung. Die Meldung enthält, soweit dem Auftragsverarbeiter bekannt, mindestens:
a) eine Beschreibung der Art der Verletzung einschließlich der Kategorien und der ungefähren Zahl der betroffenen Personen sowie der Kategorien und der ungefähren Zahl der betroffenen Datensätze, b) den Namen und die Kontaktdaten der Kontaktstelle beim Auftragsverarbeiter, c) eine Beschreibung der wahrscheinlichen Folgen, d) eine Beschreibung der ergriffenen oder vorgeschlagenen Maßnahmen zur Behebung und zur Abmilderung möglicher nachteiliger Auswirkungen, e) den Zeitpunkt der Kenntniserlangung und den bekannten oder vermuteten Zeitraum der Verletzung.
Liegen einzelne Angaben noch nicht vor, meldet der Auftragsverarbeiter unverzüglich mit den vorhandenen Angaben und liefert die übrigen ohne unangemessene weitere Verzögerung stufenweise nach.
(4) Der Auftragsverarbeiter dokumentiert alle Verletzungen des Schutzes personenbezogener Daten, ergreift unverzüglich angemessene Maßnahmen zur Sicherung der Daten und zur Minderung nachteiliger Folgen und unterstützt den Verantwortlichen bei dessen Meldungen und Benachrichtigungen.
(5) Die Meldung an den Verantwortlichen ersetzt nicht dessen eigene Meldepflicht und ist nicht mit dem Eingeständnis eines Verschuldens verbunden.
(6) Verfahren, Fristen und Kosten. Für Zuarbeiten zu einer Datenschutz-Folgenabschätzung nach Art. 35 DSGVO und zu einer vorherigen Konsultation nach Art. 36 DSGVO beträgt die Frist zehn Werktage ab Eingang der Anfrage; § 11 Abs. 3 Satz 3 und 4 gelten entsprechend. Für die Meldung nach Absatz 2 bleibt es bei der dort genannten Frist. Die Meldung nach Absatz 2 sowie die Unterstützung nach den Absätzen 1, 3 und 4 erfolgen unentgeltlich, soweit die Verletzung des Schutzes personenbezogener Daten in der Sphäre des Auftragsverarbeiters oder eines von ihm eingesetzten weiteren Auftragsverarbeiters eingetreten ist oder ihre Ursache ungeklärt ist. Im Übrigen gilt § 11 Abs. 5 entsprechend.
§ 13 Löschung und Rückgabe nach Beendigung (Art. 28 Abs. 3 UAbs. 1 lit. g DSGVO)
(1) Wahlrecht, Aufforderung und Fristbeginn. Nach Abschluss der Erbringung der Verarbeitungsleistungen löscht der Auftragsverarbeiter alle personenbezogenen Daten, die er im Auftrag verarbeitet hat, oder gibt sie zurück - nach Wahl des Verantwortlichen - und löscht vorhandene Kopien. Der Auftragsverarbeiter fordert den Verantwortlichen unverzüglich nach Abschluss der Erbringung der Verarbeitungsleistungen in Textform an die nach § 1 Abs. 2 hinterlegte Adresse auf, seine Wahl zu treffen. Die Aufforderung benennt den Zeitpunkt, ab dem keine Verarbeitungsleistungen mehr erbracht werden, die Frist von 30 Tagen und weist drucktechnisch hervorgehoben darauf hin, dass der Auftragsverarbeiter die Daten nach fruchtlosem Fristablauf endgültig und unwiederbringlich löscht. Die Frist beginnt erst mit dem Zugang dieser Aufforderung; vor ihrem Ablauf nimmt der Auftragsverarbeiter keine Löschung vor, es sei denn, der Verantwortliche hat die Löschung bereits gewählt oder angewiesen. Unterbleibt die Aufforderung, so beginnt die Frist nicht zu laufen, und das Wahlrecht des Verantwortlichen bleibt bestehen; dasselbe gilt, wenn die Aufforderung den Hinweis nach Satz 3 nicht enthält.
(2) Maßgeblicher Zeitpunkt. Die Pflicht nach Absatz 1 gilt mit Abschluss der Erbringung der Verarbeitungsleistungen, nicht erst mit dem formalen Ende des Nutzungsverhältnisses. Beendet der Verantwortliche die Verwaltung einzelner Websites, so gilt Absatz 1 für die zu diesen Websites gehörenden Daten entsprechend; die Aufforderung nach Absatz 1 bezieht sich dann auf diese Daten. Eine Sperrung oder Aussetzung von Leistungen wegen Zahlungsverzugs sowie ein Wechsel in einen unentgeltlichen Tarif sind kein Abschluss der Erbringung der Verarbeitungsleistungen und setzen keine Frist in Gang.
(3) Umfang. Die Pflicht erstreckt sich auf alle im Auftrag verarbeiteten personenbezogenen Daten einschließlich der Befehle und Befehlsprotokolle, der Ereigniskategorien, der Zähler aus den Schadsoftware- und Integritätsprüfungen, der Sicherungs-Einstellungen einschließlich der darin enthaltenen Verzeichnispfade und Tabellennamen, der Vorschaubilder, der Protokolle der Auftragsdurchführung (audit_log, ai_audit) und der gespeicherten Geheimnisse.
(4) Rückgabe. Bei Wahl der Rückgabe stellt der Auftragsverarbeiter die Daten in einem strukturierten, gängigen und maschinenlesbaren Format bereit und löscht sie anschließend.
(5) Durchführung. Die Löschung erfolgt unverzüglich, spätestens innerhalb von 30 Tagen nach Ausübung der Wahl beziehungsweise nach Ablauf der Frist nach Absatz 1. Der Auftragsverarbeiter bestätigt die Löschung auf Anforderung in Textform und benennt dabei die gelöschten Datenbestände sowie den Stand der Sicherungsbestände nach Absatz 6; sind dort noch Daten aus dem Auftrag enthalten, weist die Bestätigung darauf hin und nennt den Zeitpunkt, bis zu dem sie nach Absatz 6 gelöscht werden. Der Verantwortliche ist berechtigt, sich von der Löschung nach Maßgabe des § 14 zu überzeugen; eine bloße Zusicherung muss er nicht genügen lassen.
(6) Sicherungsbestände. Soweit im Auftrag verarbeitete Daten in Sicherungsbeständen enthalten sind, die für die Systeme des Auftragsverarbeiters vorgehalten werden, werden sie ab dem Zeitpunkt der Löschung nach Absatz 5 gegen jede weitere Verarbeitung gesperrt. Sicherungsbestände, über die der Auftragsverarbeiter selbst verfügt, löscht er mit deren Auslaufen oder Überschreiben endgültig, spätestens jedoch 90 Tage nach der Löschung nach Absatz 5; erforderlichenfalls löscht er sie dazu gezielt. Bei Sicherungsbeständen, die der in Anlage 3 Ziffer 1 Nr. 1 genannte Anbieter eigenständig vorhält, wirkt der Auftragsverarbeiter auf die Löschung hin; über deren Aufbewahrungszeitraum entscheidet dieser Anbieter, und der Auftragsverarbeiter trägt ihn in Anlage 2 Ziffer 5 ein, sobald er ihm vorliegt. Eine eigene Frist sagt er für diese Bestände nicht zu, weil er sie nicht einhalten könnte. Werden Sicherungen eingespielt, löscht der Auftragsverarbeiter die davon erfassten, bereits nach Absatz 5 gelöschten Daten unverzüglich erneut. Sicherungen der Websites des Verantwortlichen verbleiben nach Anlage 1 Ziffer 9 auf dessen Website und sind von dieser Regelung nicht erfasst.
(7) Gesetzliche Aufbewahrung. Eine Ausnahme von der Löschpflicht besteht nur, soweit nach dem Unionsrecht oder dem Recht der Mitgliedstaaten eine Verpflichtung zur Speicherung besteht. Der Auftragsverarbeiter benennt in diesem Fall die konkrete Rechtsgrundlage, den betroffenen Datenbestand und die Dauer; eine pauschale Berufung auf Aufbewahrungspflichten genügt nicht. Für die Dauer der Aufbewahrung wird die Verarbeitung auf den Aufbewahrungszweck beschränkt.
(8) Dokumentation. Soweit der Auftragsverarbeiter Dokumentationen zum Nachweis der ordnungsgemäßen Verarbeitung über das Vertragsende hinaus aufbewahrt, stellt er sicher, dass diese keine personenbezogenen Daten aus dem Auftrag enthalten, oder löscht sie nach Maßgabe der Absätze 1 bis 5. Der Nachweisdatensatz über den Abschluss dieses Vertrages (Anlage 1 Ziffer 8) bleibt davon unberührt; er betrifft keine Auftragsdaten.
(9) Transparenzhinweis zu Löschfristen. Für einen Teil der Protokoll- und Befehlsdaten sind derzeit noch keine automatischen Löschfristen im System hinterlegt; welche Bestände das sind und welche Fristen bereits automatisch laufen, ergibt sich aus Anlage 1 Ziffer 7. Diese Daten werden auf Weisung des Verantwortlichen und spätestens nach den Absätzen 1 bis 5 gelöscht. Der Auftragsverarbeiter wird automatische Fristen einführen und Anlage 1 entsprechend fortschreiben.
§ 14 Nachweise und Kontrollrechte (Art. 28 Abs. 3 UAbs. 1 lit. h DSGVO)
(1) Aktive Nachweispflicht. Der Auftragsverarbeiter stellt dem Verantwortlichen alle erforderlichen Informationen zum Nachweis der Einhaltung der in Art. 28 DSGVO niedergelegten Pflichten zur Verfügung. Diese Pflicht besteht aktiv; sie beschränkt sich nicht darauf, auf Fragen des Verantwortlichen zu reagieren.
(2) Kontrollen. Der Auftragsverarbeiter ermöglicht Überprüfungen - einschließlich Inspektionen -, die vom Verantwortlichen oder einem anderen von diesem beauftragten Prüfer durchgeführt werden, und trägt aktiv dazu bei. Der Verantwortliche kann die Prüfung selbst durchführen oder einen zur Verschwiegenheit verpflichteten Prüfer beauftragen; als Prüfer kommen auch seine Beschäftigten, sein Datenschutzbeauftragter und von ihm beauftragte Dienstleister in Betracht. Der Auftragsverarbeiter kann einer bestimmten Person nur aus wichtigem, in Textform darzulegendem Grund widersprechen; in diesem Fall benennt der Verantwortliche eine andere Person, ohne dass sich die Prüfung dadurch unangemessen verzögert.
Die Prüfungen können auch eine Besichtigung der Arbeitsumgebung des Auftragsverarbeiters umfassen. Die physische Infrastruktur wird von dem in Anlage 3 Ziffer 1 Nr. 1 genannten Unternehmen betrieben; insoweit ermöglicht der Auftragsverarbeiter die Prüfung, indem er die ihm vorliegenden Nachweise dieses Unternehmens vorlegt, Auskunftsverlangen an dieses weiterleitet und den Verantwortlichen bei einer Vor-Ort-Prüfung nach den dort geltenden Zutrittsregeln unterstützt. Eine Zusage, selbst Zutritt zum Rechenzentrum zu verschaffen, wird bewusst nicht getroffen, weil der Auftragsverarbeiter sie nicht einhalten könnte.
(3) Ankündigung. Vor-Ort-Prüfungen werden mit angemessener Vorankündigung, in der Regel 14 Tage, zu üblichen Geschäftszeiten durchgeführt. Bei konkretem Verdacht auf einen Verstoß oder nach einer Verletzung des Schutzes personenbezogener Daten verkürzt sich die Ankündigungsfrist auf das im Einzelfall Erforderliche.
(4) Zahl der Kontrollen und Kosten. Die Zahl der Kontrollen ist nicht beschränkt. Kostenfrei sind in jedem Fall Prüfungen anhand vorgelegter Unterlagen oder Fragenkataloge, Prüfungen in elektronischer Form, jede anlassbezogene Prüfung sowie die erste Vor-Ort-Prüfung je Kalenderjahr. Für jede weitere anlasslose Vor-Ort-Prüfung kann der Auftragsverarbeiter den Ersatz seines tatsächlichen Zeitaufwands zu einem Stundensatz von höchstens 90 Euro netto, höchstens jedoch 900 Euro netto je Prüfung, verlangen; die voraussichtlichen Kosten teilt er dem Verantwortlichen vor der Prüfung in Textform mit. Ein Kostenersatz ist ausgeschlossen, wenn die Prüfung durch einen Verstoß des Auftragsverarbeiters gegen diesen Vertrag, gegen Weisungen oder gegen datenschutzrechtliche Vorschriften veranlasst ist oder wenn sie durch eine Aufsichtsbehörde veranlasst wurde.
(5) Nachweise ersetzen die Kontrolle nicht. Der Auftragsverarbeiter kann den Nachweis auch durch die Vorlage aktueller Testate, Berichte, Berichtsauszüge oder Zertifizierungen führen. Solche Nachweise ergänzen das Kontrollrecht des Verantwortlichen, ersetzen es aber nicht. Der Auftragsverarbeiter verfügt derzeit über keine externe Zertifizierung; Anlage 2 beschreibt die Maßnahmen daher im Einzelnen.
(6) Keine Erschwernisse. Der Auftragsverarbeiter macht die Ausübung des Kontrollrechts nicht davon abhängig, dass der Verantwortliche zusätzliche Verschwiegenheitserklärungen unterzeichnet. Vertraulichkeitsanforderungen des Auftragsverarbeiters dürfen die Verwendung der erlangten Unterlagen zur Erfüllung der Rechenschaftspflicht des Verantwortlichen gegenüber Aufsichtsbehörden und betroffenen Personen nicht einschränken. Das Kontrollrecht besteht unabhängig davon, ob vorgelegte Unterlagen als ausreichend angesehen werden.
(7) Aufsichtsbehörden. Der Auftragsverarbeiter unterstützt den Verantwortlichen bei Kontrollen und Auskunftsverlangen von Aufsichtsbehörden und informiert ihn unverzüglich über Kontrollhandlungen und Maßnahmen von Aufsichtsbehörden, soweit sie die im Auftrag verarbeiteten Daten betreffen.
§ 15 Datenschutzbeauftragter, Verzeichnis, Kontaktstellen
(1) Datenschutzbeauftragter des Auftragsverarbeiters. Der Auftragsverarbeiter hat keinen Datenschutzbeauftragten benannt. Die Schwelle des § 38 Abs. 1 Satz 1 BDSG - in der Regel mindestens 20 Personen, die ständig mit der automatisierten Verarbeitung personenbezogener Daten beschäftigt sind - wird nicht erreicht; der Auftragsverarbeiter ist ein Einzelunternehmen ohne Beschäftigte. Auch die übrigen Benennungstatbestände sind nach der Prüfung des Auftragsverarbeiters nicht erfüllt: Er ist keine Behörde (Art. 37 Abs. 1 lit. a DSGVO); seine Kerntätigkeit besteht in der technischen Überwachung von Websites und nicht in einer umfangreichen regelmäßigen und systematischen Überwachung von betroffenen Personen (lit. b); besondere Kategorien personenbezogener Daten nach Art. 9 oder Daten über strafrechtliche Verurteilungen nach Art. 10 verarbeitet er nicht als Kerntätigkeit (lit. c); eine Verarbeitung, die eine Datenschutz-Folgenabschätzung nach Art. 35 DSGVO erfordert, führt er nicht durch, und er verarbeitet nicht geschäftsmäßig personenbezogene Daten zum Zweck der Übermittlung oder der Markt- oder Meinungsforschung (§ 38 Abs. 1 Satz 2 BDSG). Diese Bewertung dokumentiert der Auftragsverarbeiter und legt sie dem Verantwortlichen nach § 14 Abs. 1 auf Anforderung vor. Ergibt eine erneute Prüfung eine Benennungspflicht, benennt der Auftragsverarbeiter einen Datenschutzbeauftragten, teilt dies dem Verantwortlichen unverzüglich mit und schreibt Anlage 4 fort. Die Prüfung wird bei jeder wesentlichen Änderung der Verarbeitungstätigkeiten oder der Personalstärke wiederholt. Ansprechpartner für Datenschutzfragen ist Pascal Lohmann, mail@htprotect.app.
(2) Verzeichnis. Der Auftragsverarbeiter führt ein Verzeichnis zu allen Kategorien von im Auftrag durchgeführten Verarbeitungstätigkeiten nach Art. 30 Abs. 2 DSGVO und stellt es der Aufsichtsbehörde sowie auf Anfrage dem Verantwortlichen zur Verfügung. Ein Verweis auf dieses Verzeichnis ersetzt keine Regelung dieses Vertrages.
(3) Kontaktstellen. Die Kontaktstellen und weisungsberechtigten Personen beider Parteien sind in Anlage 4 aufgeführt. Änderungen teilen die Parteien einander unverzüglich in Textform mit.
§ 16 Haftung
(1) Die Haftung richtet sich nach den gesetzlichen Bestimmungen, insbesondere nach Art. 82 DSGVO. Der Auftragsverarbeiter haftet danach für einen Schaden, wenn er seinen speziell den Auftragsverarbeitern auferlegten Pflichten nicht nachgekommen ist oder unter Missachtung der rechtmäßig erteilten Weisungen des Verantwortlichen gehandelt hat.
(2) Eine Beschränkung oder ein Ausschluss der Haftung für Schäden aus der Verletzung von Pflichten aus diesem Vertrag oder aus datenschutzrechtlichen Vorschriften wird nicht vereinbart. Haftungsbeschränkungen, Haftungshöchstsummen, Verjährungsverkürzungen, Beweislastregelungen und Freistellungsansprüche aus anderen Vereinbarungen der Parteien - insbesondere aus Allgemeinen Geschäftsbedingungen des Auftragsverarbeiters - gelten für solche Schäden nicht und werden nicht Bestandteil dieses Vertrages. Eine Freistellung des Auftragsverarbeiters von Ansprüchen betroffener Personen nach Art. 82 DSGVO durch den Verantwortlichen findet nicht statt.
(3) Die Haftung gegenüber betroffenen Personen nach Art. 82 DSGVO und der Ausgleich im Innenverhältnis nach Art. 82 Abs. 5 DSGVO können durch diesen Vertrag nicht abbedungen werden; der Innenausgleich richtet sich ausschließlich nach Art. 82 Abs. 5 DSGVO.
§ 17 Laufzeit und Beendigung
(1) Dieser Vertrag tritt mit seinem Abschluss in Kraft. Die Parteien erstrecken seine Geltung einvernehmlich auf alle Verarbeitungen im Auftrag ab dem in § 2 Abs. 5 genannten Zeitpunkt. Den Parteien ist bewusst, dass eine solche Erstreckung einen für einen zurückliegenden Zeitraum fehlenden Vertrag datenschutzrechtlich nicht ersetzt. Der Auftragsverarbeiter wird diesen Vertrag deshalb dem Verantwortlichen im Registrierungs- und im Kopplungsvorgang vollständig einschließlich aller Anlagen vorlegen, bevor die Verarbeitung im Auftrag beginnt; diese Vorlage im Registrierungs- und im Kopplungsvorgang ist zum Stand dieser Fassung noch nicht eingerichtet, was hier ausdrücklich offengelegt wird. Bis zu ihrer Bereitstellung stellt der Auftragsverarbeiter den vollständigen Vertragstext einschließlich aller Anlagen vor Beginn der Verarbeitung in Textform bereit. Die zusätzliche Abschlussmöglichkeit im Kundenkonto (§ 20 Abs. 2) bleibt davon unberührt.
(2) Der Vertrag endet mit der Beendigung des zugrunde liegenden Nutzungsverhältnisses, jedoch nicht vor der vollständigen Erfüllung der Pflichten aus § 13.
(3) Der Verantwortliche kann diesen Vertrag jederzeit ohne Einhaltung einer Frist kündigen. Der Auftragsverarbeiter teilt ihm unverzüglich in Textform mit, ob und in welchem Umfang der Dienst infolge der Kündigung nicht mehr erbracht werden kann. Kann der Dienst ganz oder in wesentlichen Teilen nicht mehr erbracht werden, kann der Verantwortliche auch das Nutzungsverhältnis fristlos kündigen; für den Zeitraum, in dem die Leistung nicht erbracht wird, besteht keine Entgeltpflicht, und im Voraus gezahlte Entgelte werden anteilig erstattet.
(4) Ein Recht zur außerordentlichen Kündigung besteht insbesondere bei einem schwerwiegenden Verstoß des Auftragsverarbeiters gegen datenschutzrechtliche Vorschriften oder gegen Bestimmungen dieses Vertrages, bei der Nichtausführung oder der Nichtausführbarkeit einer rechtmäßigen Weisung sowie in den Fällen des § 6 Abs. 5, des § 8 Abs. 3 und des § 9 Abs. 5.
(5) Die Pflichten aus § 7 (Vertraulichkeit) bestehen über das Vertragsende hinaus zeitlich unbegrenzt fort; sie enden insbesondere nicht mit der Löschung nach § 13 und erfassen auch das Wissen, das der Auftragsverarbeiter während der Vertragslaufzeit erlangt hat. Die Pflichten aus § 13 (Löschung und Rückgabe) und § 14 (Nachweise und Kontrollrechte) bestehen über das Vertragsende hinaus fort, solange der Auftragsverarbeiter noch Daten aus dem Auftrag vorhält oder vorhalten musste.
§ 18 Änderungen dieses Vertrages und der Anlagen
(1) Form. Änderungen dieses Vertrages und der Anlagen erfolgen in einem Format, das die Anforderungen des Art. 28 Abs. 9 DSGVO erfüllt und beiden Parteien die dauerhafte Speicherung und den Ausdruck ermöglicht; der elektronische Abschluss im Kundenkonto nach § 20 genügt. Individuelle Vertragsabreden haben Vorrang (§ 305b BGB); ihre Wirksamkeit hängt nicht von der Einhaltung dieser Form ab. Der Auftragsverarbeiter dokumentiert solche Abreden unverzüglich und stellt sie dem Verantwortlichen bereit.
(2) Redaktionelle Änderungen. Änderungen ohne Auswirkung auf Rechte und Pflichten der Parteien - etwa die Berichtigung offensichtlicher Schreibfehler, die Aktualisierung von Anschriften oder sprachliche Präzisierungen - teilt der Auftragsverarbeiter dem Verantwortlichen in Textform mit; die neue Fassung wird ihm bereitgestellt. Die Versionsnummer wird erhöht, die bisherige Fassung bleibt verfügbar.
(3) Änderung der Anlage 3. Für die Hinzuziehung oder Ersetzung weiterer Auftragsverarbeiter gilt ausschließlich das Verfahren des § 9 Abs. 3 bis 6. Widerspricht der Verantwortliche nicht innerhalb der dort genannten Frist, so gilt die Änderung als genehmigt (Art. 28 Abs. 2 Satz 2 DSGVO), sofern der Auftragsverarbeiter den Hinweis nach § 9 Abs. 3 lit. c erteilt hat. Ohne diesen Hinweis tritt keine Genehmigungswirkung ein.
(4) Materielle Änderungen. Änderungen mit Auswirkung auf Rechte und Pflichten der Parteien - insbesondere an den Weisungsrechten, den Kontrollrechten, den Löschregelungen, der Haftung, den Verarbeitungsorten oder dem Umfang der Verarbeitung - werden nur wirksam, wenn der Verantwortliche ihnen ausdrücklich zustimmt; für die technischen und organisatorischen Maßnahmen gilt § 8 Abs. 3. Der Auftragsverarbeiter legt ihm dazu die vollständige neue Fassung samt einer Zusammenfassung der Änderungen vor. Stimmt der Verantwortliche nicht zu, so gilt die bisherige Fassung bis zur Beendigung des Nutzungsverhältnisses fort. Der Auftragsverarbeiter kann das Nutzungsverhältnis in diesem Fall mit einer Frist von drei Monaten zum Monatsende kündigen, frühestens zum Ablauf der laufenden Abrechnungsperiode; im Voraus gezahlte Entgelte werden anteilig erstattet. Eine Zustimmungsfiktion durch Schweigen, durch Weiternutzung des Dienstes oder durch Ablauf einer Übergangsfrist tritt außerhalb des Absatzes 3 und des § 8 Abs. 3 in keinem Fall ein.
(5) Aufbewahrung der Fassungen. Der Auftragsverarbeiter bewahrt alle Fassungen dieses Vertrages sowie die Nachweise über deren Abschluss auf und stellt sie dem Verantwortlichen auf Anforderung zur Verfügung. Sobald der Abruf im Kundenkonto bereitsteht, hält er sie dort zusätzlich dauerhaft abrufbar.
(6) Kein Durchgriff fremder Änderungsvorbehalte. Änderungsvorbehalte und Zustimmungsfiktionen aus Allgemeinen Geschäftsbedingungen oder aus dem Nutzungsvertrag gelten für diesen Vertrag und seine Anlagen nicht, auch wenn dieser Vertrag als Bestandteil jener Bedingungen ausgeliefert wird.
§ 19 Schlussbestimmungen
(1) Es gilt das Recht der Bundesrepublik Deutschland. Ist der Verantwortliche Verbraucher, so gilt diese Rechtswahl nur insoweit, als ihm nicht der Schutz zwingender Bestimmungen des Rechts des Staates entzogen wird, in dem er seinen gewöhnlichen Aufenthalt hat.
(2) Ist der Verantwortliche Kaufmann, juristische Person des öffentlichen Rechts oder öffentlich-rechtliches Sondervermögen, so ist ausschließlicher Gerichtsstand für alle Streitigkeiten aus und im Zusammenhang mit diesem Vertrag der Sitz des Auftragsverarbeiters. Gegenüber Verbrauchern gelten die gesetzlichen Gerichtsstände.
(3) Sollte eine Bestimmung dieses Vertrages unwirksam sein oder werden, so bleibt die Wirksamkeit der übrigen Bestimmungen unberührt. An die Stelle der unwirksamen Bestimmung treten die gesetzlichen Vorschriften (§ 306 Abs. 2 BGB); Absatz 4 bleibt unberührt.
(4) Bestimmungen dieses Vertrages, die hinter den Anforderungen des Art. 28 DSGVO zurückbleiben, sind unbeachtlich; an ihre Stelle treten die gesetzlichen Anforderungen.
(5) Anlagen und maßgebliche Fassung. Die Anlagen 1 bis 4 sind Bestandteil dieses Vertrages. Maßgeblich ist ausschließlich die in diesem Dokument abgedruckte Fassung der Anlagen mit dem jeweils in ihrem Kopf genannten Versionsstand; sie wird zusammen mit der Prüfsumme des Gesamtdokuments nach § 20 eingefroren. Getrennt verbreitete Anlagenexemplare - etwa Lesefassungen oder Auszüge - sind unbeachtlich, soweit sie von der eingefrorenen Fassung abweichen.
§ 20 Nachweis des elektronischen Abschlusses
(1) Dieser Vertrag wird elektronisch geschlossen. Art. 28 Abs. 9 DSGVO lässt das ausdrücklich zu ("schriftlich abzufassen, was auch in einem elektronischen Format erfolgen kann"). Eine eigenhändige Unterschrift oder eine qualifizierte elektronische Signatur ist nicht erforderlich; die Parteien können eine solche jederzeit zusätzlich vereinbaren.
(2) Der Abschluss erfolgt durch eine aktive, nicht vorbelegte Bestätigung des Verantwortlichen im eingeloggten Kundenkonto, nachdem ihm der vollständige Vertragstext einschließlich aller Anlagen angezeigt wurde. Der vollständige Text einschließlich aller Anlagen wird dort unmittelbar vor der Bestätigung angezeigt; zusätzlich kann der Verantwortliche das fertige Dokument mit seinen eigenen Eintragungen vor der Bestätigung als Vorschau ansehen, ausdrucken und speichern. Der Wortlaut der Bestätigung, der Zeitpunkt samt Zeitzone, die Fassung, die Prüfsumme und der ausgelieferte Text selbst werden mit dem Abschluss festgehalten. Der Vertrag kommt in gleicher Weise durch eine entsprechende aktive Erklärung des Verantwortlichen in Textform zustande, nachdem ihm der vollständige Vertragstext einschließlich aller Anlagen bereitgestellt wurde; die Anforderungen des Absatzes 1 sind dadurch ebenso erfüllt.
(3) Beide Parteien bewahren dieses Dokument auf. Der Auftragsverarbeiter übersendet dem Verantwortlichen unmittelbar nach dem Abschluss eine Bestätigung mit dem vollständigen Dokument als Anhang und bewahrt dieselbe Fassung zusammen mit dem Abschlussnachweis auf; er stellt sie dem Verantwortlichen auf Anforderung jederzeit erneut zur Verfügung. Im Kundenkonto hält er das Dokument zusätzlich dauerhaft zum Abruf und Ausdruck bereit, einschließlich früherer Abschlüsse.
(4) Abschlussblock
| Fassung des Vertragstextes | [Version] |
| Stand Anlage 1 / 2 / 3 / 4 | [Versionsstände] |
| Abgeschlossen am | [Datum, Uhrzeit, Zeitzone] |
| Handelnde Person | [Name, Funktion] |
| Für | [Firmierung, Anschrift] |
| Workspace | [Kennung] |
| IP-Adresse / User-Agent | [Wert; diese Angaben fallen nur beim Abschluss im Kundenkonto an. Auf dem Übergangsweg in Textform nach Absatz 2 fallen sie nicht an und bleiben leer] |
| Prüfsumme des Dokuments (SHA-256) | [Hash] |
Dieser Block dokumentiert einen elektronischen Vertragsschluss. Er ist keine Unterschrift und stellt keine elektronische Signatur im Sinne der Verordnung (EU) 910/2014 dar.
Die Felder dieses Blocks werden beim Abschluss im Kundenkonto automatisch befüllt; die befüllte Fassung ist die Ausfertigung, die der Verantwortliche im Konto abruft und mit der Bestätigung zugesandt bekommt. Kommt der Vertrag auf dem Weg der Textform nach Absatz 2 zustande, trägt der Auftragsverarbeiter die Angaben ein, die dort tatsächlich anfallen; nicht anfallende Angaben bleiben leer.
Anlage 1 - Beschreibung der Verarbeitung
Zum Vertrag über die Verarbeitung personenbezogener Daten im Auftrag (AVV), Fassung 1.0
| Anlage | 1 |
| Version | 1.0 |
| Stand | 16. September 2026 |
Maßgeblich ist ausschließlich diese im Vertragsdokument abgedruckte Fassung (§ 19 Abs. 5 des Vertrages).
1. Gegenstand der Verarbeitung
Betrieb des SaaS-Dashboards htprotect.app zur Sicherheitsverwaltung der vom Verantwortlichen benannten Websites auf Basis von Joomla und WordPress, einschließlich des auf diesen Websites installierten Connectors, des Fernzugriffs, des Supports und - nach ausdrücklicher Aktivierung durch den Verantwortlichen - der KI-Schnittstelle nach § 10 Abs. 6 des Vertrages.
2. Art der Verarbeitung
Erheben, Erfassen, Organisieren, Ordnen, Speichern, Anpassen, Auslesen, Abfragen, Verwenden, Offenlegen durch Übermittlung an die in Anlage 3 genannten weiteren Auftragsverarbeiter, Bereitstellen zum Abruf im Dashboard, Benachrichtigung der Nutzerinnen und Nutzer des Workspace an deren Konto-E-Mail-Adresse, Bereitstellen zum Abruf über die KI-Schnittstelle, Übermitteln an die Websites des Verantwortlichen, Abgleichen, Einschränken, Löschen und Vernichten; ganz oder teilweise automatisiert; einschließlich automatisierter Prüfläufe und Fernzugriff auf die Websites des Verantwortlichen. Eine Offenlegung gegenüber anderen als den in Anlage 3 genannten Dritten nimmt der Auftragsverarbeiter nicht vor. Hiervon zu unterscheiden ist die Bereitstellung zum Abruf über die KI-Schnittstelle: Dort greift ein vom Verantwortlichen selbst ausgewählter und beauftragter Anbieter auf dessen Weisung zu. Diese Offenlegung nimmt der Verantwortliche vor, nicht der Auftragsverarbeiter; der Anbieter ist deshalb kein weiterer Auftragsverarbeiter und nicht in Anlage 3 aufgeführt (§ 10 Abs. 6).
3. Zwecke der Verarbeitung
- Überwachung des Sicherheits-, Versions- und Aktualisierungsstandes der Websites
- Durchführung, Protokollierung und Nachweis von Aktualisierungen
- Prüfung auf Schadsoftware sowie auf Veränderungen an Dateien und Konfigurationen
- Ausführung der vom Verantwortlichen im Dashboard ausgelösten Befehle
- Benachrichtigung der Nutzerinnen und Nutzer des Workspace über sicherheitsrelevante Ereignisse an deren Konto-E-Mail-Adresse, soweit die jeweilige Meldungsart in deren Konto eingeschaltet ist
- Auf Auslösung durch den Verantwortlichen: Herstellung einer angemeldeten Sitzung im Administrationsbereich der jeweiligen Website (Anmeldung mit einem Klick)
- Technischer Support und Fehleranalyse
- Auf ausdrückliche Aktivierung durch den Verantwortlichen: Bereitstellung von Inhalten und Zuständen der Website zum Abruf über die KI-Schnittstelle nach § 10 Abs. 6 des Vertrages sowie - nach gesonderter Freischaltung je Website - Ausführung schreibender und administrativer Vorgänge über diese Schnittstelle
Eine Verarbeitung zu eigenen Zwecken des Auftragsverarbeiters findet nicht statt.
4. Kategorien betroffener Personen
- Administratorinnen und Administratoren der Websites des Verantwortlichen, insbesondere die Super-Administratoren (Feld
super_users) - Beschäftigte und beauftragte Dienstleister des Verantwortlichen, die im Dashboard oder auf den Websites tätig werden
- Registrierte Nutzerinnen und Nutzer der Websites des Verantwortlichen, soweit sie in maskierter Form in der Vorschau der Spam-Bereinigung, in den Fundstellen-Ausschnitten der Inhaltssuche oder in über die KI-Schnittstelle abgerufenen Inhalten erscheinen
- Dritte, deren Daten in Inhalten oder Bildern der Websites des Verantwortlichen enthalten sind und in den Fundstellen-Ausschnitten der Inhaltssuche, in Vorschaubildern oder in über die KI-Schnittstelle abgerufenen Inhalten auftauchen können
Nicht erfasst: Besucherinnen und Besucher der Websites. Der Dienst kennt keinen Befehl, der Server- oder Website-Protokolle abruft. IP-Adressen von Besucherinnen und Besuchern der Websites des Verantwortlichen werden deshalb nicht an den Auftragsverarbeiter übermittelt und dort nicht gespeichert; sie verbleiben in den Protokollen auf der Website des Verantwortlichen.
5. Art der personenbezogenen Daten
| Datenbestand | Inhalt | Personenbezug |
|---|---|---|
Stammdaten der Website (sites) | Bezeichnung, Frontend-URL, kanonischer Hostname, Administrations-URL, Status- und Überwachungsfelder, Fähigkeiten (caps), Schlagworte (tags), Plattform, Prüf- und Fortschrittszustände | möglich, insbesondere über URLs und Bezeichnungen |
Geheimnisse der Website (sites) | admin_string und transport_secret - serverlesbar verschlüsselt abgelegte Zugangs- und Transportgeheimnisse; guard_string_sealed und sites.emergency.link_sealed (Zugangs-Link des Notfall-Modus) - bereits auf der Website des Verantwortlichen versiegelte Werte, die beim Auftragsverarbeiter nur als Chiffrat vorliegen und die er nicht öffnen kann | mittelbar; Zugangsfunktion, daher besonders schutzbedürftig |
Versionsstände der Website (sites.joomla, sites.php, sites.htp_version) | Joomla-, WordPress-, PHP- und Connector-Version | rein technisch, Personenbezug nicht vorgesehen |
Systemangaben (sites.sysfacts) | Zustands- und Konfigurationsangaben der Website: Hostname und Server-IP-Adresse; Art und Modus des Backend-Schutzes; Schreibbarkeit der Verzeichnisse für temporäre Dateien und Protokolle; Fehleranzeige-Stufe und Debug-Schalter; Arbeitsspeichergrenze; Art der Mail-Konfiguration, Mail-Zustand und eine auf 160 Zeichen gekürzte Fehlermeldung des Mailversands; Kennzahlen zur Benutzer-Registrierung einschließlich des Datums der letzten echten Anmeldung; Zustand des Kompatibilitäts-Plugins sowie Schalter und Zielversionen für Kern-Updates | möglich, insbesondere bei Einzelunternehmen als Website-Betreiber; die gekürzte Fehlermeldung des Mailversands kann eine fremde E-Mail-Adresse aus der Antwort des Mailservers enthalten |
Administratorkonten (sites.super_users) | Namen und Benutzernamen der Super-Administratoren der Website | ja |
Anmelde-Zuordnung (sites.sso_last_uid, sites.sso_match_uid, sites.sso_match_applied_at) | Kennung des zuletzt für die Anmeldung mit einem Klick verwendeten Benutzerkontos der Website sowie die Kennung des Kontos, das der Connector auf der Website als Ziel der Vorauswahl aufgelöst hat, mit dem Zeitpunkt der Übernahme. Beide Zuordnungen werden auf der Website des Verantwortlichen vorgenommen; nur die Kennung wird übermittelt, keine E-Mail-Adresse und kein Name | ja, Zuordnung zu einer bestimmten Person möglich |
Erweiterungen und Verlauf (site_extensions, site_extension_overrides, site_update_events, heartbeats) | Bezeichnungen und Versionsnummern von Erweiterungen, Ergebnisse und Zeitstempel | rein technisch, Personenbezug nicht vorgesehen |
Befehle und Ergebnisse (commands, command_results) | Befehle an die Websites des Verantwortlichen sowie deren Ergebnis: Art des Befehls, Erfolgskennzeichen, Kurzcode und ein auf 2.000 Zeichen begrenztes Ergebnisprotokoll. Das Ergebnisprotokoll trägt im Regelfall nur Kurzmeldungen und Zähler (etwa "sauber" oder die Zahl der Funde eines Prüflaufs). Angaben aus den Websites erscheinen darin in zwei Fällen, die jeweils der Verantwortliche auslöst: bei der Inhaltssuche über mehrere Websites gedeckelte Fundstellen-Ausschnitte aus Artikeln, Modulen und eigenen Feldern (Titel und je Fundstelle bis zu 60 Zeichen Kontext, höchstens 20 dargestellte Beispiele) und bei der Vorschau der Spam-Bereinigung maskierte Beispiel-Datensätze von Benutzerkonten der Website (erstes Zeichen des Benutzernamens, erstes Zeichen der E-Mail-Adresse mit deren Domain, Registrierdatum) sowie die häufigste Domain. Welche Ausgaben anfallen, bestimmt allein der vom Verantwortlichen ausgelöste Befehl | ja, abhängig vom angeforderten Befehl |
Befunde aus Schadsoftware- und Integritätsprüfungen (sites.last_scan, sites.last_integrity) | ausschließlich Zeitpunkt und Zähler: Zahl der Funde, Zahl der vom Hoster gesperrten Dateien und Zahl der Verdachtsfälle; bei der Prüfung der Kerndateien die Zahl der Abweichungen sowie der geänderten, fehlenden und ungeklärten Dateien und die Zahl der betroffenen Ordner. Bezeichnungen der beanstandeten Dateien, Fundstellen, Pfadangaben und Ausschnitte des beanstandeten Inhalts werden nicht übermittelt und beim Auftragsverarbeiter nicht gespeichert; sie verbleiben auf der Website des Verantwortlichen und sind nur dort einsehbar. Das Ergebnis eines vom Verantwortlichen ausgelösten Prüflaufs lautet im Befehlsprotokoll lediglich "sauber" oder nennt die Zahl der Funde | kein Personenbezug |
Ereigniskategorie und Zähler (sites.status_kind, status_reason, status_count) | ausschließlich die Kategorie eines sicherheitsrelevanten Ereignisses, ein Kurzgrund und ein Zähler; Einzelheiten zu einem Angriff, insbesondere IP-Adressen, verbleiben im Protokoll auf der Website des Verantwortlichen. Der Kurzgrund wird beim Eintrag lediglich auf 64 Zeichen gekürzt und nicht gegen eine feste Liste zulässiger Werte geprüft | in der Regel kein Personenbezug |
| Inhalt von Benachrichtigungen | Bezeichnung der betroffenen Website, Art des Ereignisses und Zeitpunkt; versendet an die Konto-E-Mail-Adressen der Nutzerinnen und Nutzer des Workspace. Die Empfängeradressen selbst stammen aus dem Bestand users und fallen nach Ziffer 8 in die eigene Verantwortlichkeit des Auftragsverarbeiters | möglich, über die Bezeichnung der Website |
KI-Schnittstelle, Zugang (ai_clients, ai_sites) | je Workspace ein Zugang für den vom Verantwortlichen verbundenen KI-Zugang (nur der Hashwert des Zugangsschlüssels, Freigabezustand, Schreibriegel, zulässige Quell-IP-Bereiche, zulässige Browser-Herkünfte, Zeitpunkt und IP-Adresse der letzten Nutzung); je Website die Adresse der Programmierschnittstelle der Website, die Kennungen und Gruppenkennungen der dort angelegten Dienstkonten (joomla_uid, admin_uid, joomla_group_id, admin_group_id), der Freischaltzustand mit einem Grund im Klartext, die gesonderte Freigabe administrativer Vorgänge mit ihrem Ablaufzeitpunkt, die Zeitpunkte der Freischaltung, der letzten Nutzung und der letzten Zurücknahme mit deren Ergebnis, der letzte Fehlertext sowie die Zugangsdaten zur Programmierschnittstelle (token, bei Freischaltung schreibender oder administrativer Vorgänge zusätzlich admin_token), serverlesbar verschlüsselt abgelegt; nur bei ausdrücklicher Aktivierung durch den Verantwortlichen | mittelbar; Zugangsfunktion. Die Kennungen der Dienstkonten sind auf der Website einer bestimmten Person zuordenbar |
KI-Schnittstelle, Autorisierung (oauth_clients, oauth_auth_codes, oauth_access_tokens) | der vom Verantwortlichen registrierte Zugang (Kennung, Bezeichnung, Rücksprungadressen, Zeitpunkt der letzten Nutzung) sowie die ausgestellten Autorisierungs- und Zugriffsmerkmale - diese ausschließlich als Hashwert -, jeweils gebunden an den Workspace und an das Konto der Person, die die Autorisierung erteilt hat, mit Geltungsdauer und Zeitpunkt der letzten Nutzung; nur bei ausdrücklicher Aktivierung durch den Verantwortlichen | mittelbar; Zugangsfunktion und Bindung an ein bestimmtes Konto |
| Über die KI-Schnittstelle abrufbare Inhalte | Artikel, Kategorien, Schlagworte, Module, Menüs und Menüeinträge, Medien, Erweiterungen, Sprachen, Vorlagen-Stile, Flotten- und Sicherheitsstatus sowie die Artikelsuche über mehrere Websites - also Inhalte der Website des Verantwortlichen, nicht nur technische Kennzahlen. Diese Inhalte werden bei jedem Aufruf von der Website des Verantwortlichen abgerufen und an den verbundenen KI-Zugang ausgeliefert; beim Auftragsverarbeiter werden sie nicht dauerhaft gespeichert. Gespeichert wird der Protokolleintrag nach der folgenden Zeile | ja, abhängig vom Inhalt der Website |
KI-Protokoll (ai_audit) | je Aufruf: Workspace, Website, Werkzeug, Art des Zugriffs (lesend, schreibend, administrativ), die übergebenen Parameter in gekürzter Form (höchstens 200 Zeichen je Wert, höchstens 30 Schlüssel je Ebene, höchstens vier Ebenen tief - übergebene Inhaltsangaben wie Titel, Textanfänge, Suchbegriffe und Medienpfade erscheinen darin gekürzt im Wortlaut), Erfolg, Antwortstatus, Dauer, Fehlertext und die Quell-IP-Adresse des aufrufenden Zugangs | ja |
Protokoll der Auftragsdurchführung (audit_log) | wer hat wann welchen Befehl oder welche Änderung ausgelöst: handelndes Konto, Aktion, betroffene Website, ergänzende Angaben, IP-Adresse der handelnden Person | ja |
| Vorschaubilder und Favicons | Abbildungen der Startseite und Symbole der Website | möglich, wenn Personen abgebildet sind |
| Sicherungsdaten (Metadaten) | Referenz auf das Sicherungspaket (artifact_ref), Größe, Status, Zeitpunkt | kein Inhalt, siehe Ziffer 9 |
Sicherungs-Einstellungen (sites.backup_policy) | der vom Connector gemeldete Ist-Stand der Sicherungs-Zeitpläne und der Aufbewahrung sowie die vom Verantwortlichen gewählten Ausschlüsse: bis zu 100 relative Verzeichnispfade und bis zu 100 Tabellennamen der Website, jeweils im Klartext | möglich, soweit ein Verzeichnis- oder Tabellenname selbst einen Personenbezug trägt |
Sicherungs-Analyse (backup_analyses) | vorgesehen für eine an den Schlüssel des Workspace versiegelte Übersicht der größten Verzeichnisse und Datenbanktabellen der Website sowie zugehörige Zähler; die versiegelte Übersicht wäre für den Auftragsverarbeiter nicht im Klartext lesbar, und der Datensatz trüge einen Verfallszeitpunkt 30 Minuten nach seiner Erzeugung. Zum Stand dieser Anlage wird dieser Bestand von keiner Funktion des Dienstes beschrieben und ist leer; er ist hier aufgeführt, damit die nach § 4 Abs. 1 des Vertrages abschließende Aufzählung auch die bereits angelegte Struktur erfasst (Einzelheiten zur Löschung in Ziffer 7) | mittelbar, sobald der Bestand befüllt wird |
Ergänzend: Rein technische Steuerungs- und Zustandsdaten ohne eigenen Personenbezug - etwa Kopplungscodes (pairing_codes), Zeitpläne (schedules), Aktualisierungsregeln (extension_policies), die Zuordnung von Websites zu Mitgliedschaften (membership_sites) sowie Prüf- und Fortschrittszustände - werden zur Durchführung der Leistung ebenfalls gespeichert.
Klarstellung zu den versiegelten Werkzeugen. Der Benutzer-Manager, der Datenbank-Manager und der Dateimanager laufen nicht über die Befehlswarteschlange, sondern über einen unmittelbaren, Ende-zu-Ende versiegelten Weg zwischen dem Browser der handelnden Person und der Website des Verantwortlichen. Der Auftragsverarbeiter reicht dabei ausschließlich ein für ihn nicht lesbares Chiffrat durch; er sieht weder die Anfrage noch die Antwort. Gespeichert wird lediglich ein Eintrag im Protokoll der Auftragsdurchführung mit der Größe der durchgereichten Nutzlast in Bytes. Namen, Benutzernamen, E-Mail-Adressen und Passwort-Prüfsummen von Nutzerinnen und Nutzern der Websites erreichen den Auftragsverarbeiter auf diesem Weg nicht. Dasselbe gilt für den Zugangs-String des Backend-Schutzes und für den Zugangs-Link des Notfall-Modus, die beide nur als Chiffrat vorliegen.
Klarstellung zu den Empfängern von Benachrichtigungen. Der Dienst führt keinen eigenen Bestand an Empfängeradressen. Der Verantwortliche kann weder je Website noch je Workspace zusätzliche Empfängeradressen hinterlegen. Meldungen gehen ausschließlich an die Konto-E-Mail-Adressen der Nutzerinnen und Nutzer des Workspace. Für die drei sicherheits- und statusbezogenen Meldungsarten - Schadsoftware-Fund, Nichterreichbarkeit einer Website und Verfügbarkeit eines Kern-Updates - besteht je ein persönlicher Schalter im Konto; sie gehen nur an diejenigen, für die die jeweilige Art eingeschaltet ist, und jede Person entscheidet darüber für sich selbst. Übrige Mitteilungen des Dienstes - etwa die Erinnerung an die Wiederherstellungscodes, Hinweise zum Tarif, Team-Einladungen und Kündigungsbestätigungen - gehen ohne einen solchen Schalter an die Konto-E-Mail-Adresse; sie betreffen ausschließlich das Konto- und Vertragsverhältnis und fallen nach Ziffer 8 mitsamt ihrem Inhalt in die eigene Verantwortlichkeit des Auftragsverarbeiters. Die Empfängeradressen gehören in allen Fällen zum Bestand users und fallen damit nach Ziffer 8 ebenfalls in die eigene Verantwortlichkeit des Auftragsverarbeiters; Gegenstand dieses Vertrages ist nur der Inhalt der sicherheits- und statusbezogenen Meldungen. Eine auf der Website des Verantwortlichen im Connector hinterlegte Benachrichtigungsadresse verbleibt auf dessen Website und wird nicht an den Auftragsverarbeiter übermittelt.
Tatsächlicher Bestand zum Stand dieser Anlage (16. September 2026). Die folgenden Angaben machen den Umfang der besonders schutzbedürftigen Bestände nachprüfbar; sie werden bei jeder Fortschreibung dieser Anlage aktualisiert und sind keine Zusicherung für die Zukunft:
transport_secretgespeichert für 1.240 Websites,admin_stringgespeichert für 33 Websites (nur dort, wo der Verantwortliche die Anmeldung mit einem Klick eingerichtet hat),- Zugangsdaten der KI-Schnittstelle (
ai_sites.token/admin_token) gespeichert für 140 Websites, - Einträge im KI-Protokoll (
ai_audit) mit Quell-IP-Adresse: 267.
6. Besondere Kategorien personenbezogener Daten
Besondere Kategorien nach Art. 9 Abs. 1 DSGVO und Daten über strafrechtliche Verurteilungen und Straftaten nach Art. 10 DSGVO sind nicht Gegenstand dieses Vertrages und werden nicht gezielt verarbeitet. Zufällige Vorkommen in Befehlsausgaben, über die KI-Schnittstelle abgerufenen Inhalten oder Vorschaubildern sind nicht ausgeschlossen. Aus den Schadsoftware- und Integritätsprüfungen können solche Daten nicht anfallen, weil davon nach Ziffer 5 ausschließlich Zähler übermittelt werden.
Angewandte Beschränkungen und Garantien: strenge Zweckbindung nach § 3 Abs. 3 des Vertrages; Zugriff nur durch die nach § 7 des Vertrages zur Vertraulichkeit verpflichteten und auf Weisung gebundenen Personen - derzeit nimmt der Auftragsverarbeiter die Verarbeitung persönlich vor; strikte Mandantentrennung; Zugriff des Auftragsverarbeiters auf Daten des Verantwortlichen nur, soweit für die Leistungserbringung, die Fehlersuche oder die Unterstützung erforderlich, und beschränkt auf das dafür Erforderliche (Anlage 2 Ziffer 2.3); keine Weitergabe an Dritte außerhalb der Anlage 3; verschlüsselte Übertragung und verschlüsselte Ablage der in Ziffer 5 genannten Geheimnisse; Beschränkung der Prüfbefunde auf Zähler (Ziffer 5).
7. Speicherdauer und Löschung
Automatisch laufende Fristen:
- Lebenszeichen der Websites (
heartbeats): automatische Löschung nach 30 Tagen, zusätzlich Begrenzung auf 2.500 Einträge je Website. - Verlauf der Aktualisierungen (
site_update_events): automatische Löschung nach 24 Monaten.
Bestände ohne automatische Frist:
- Befehle und Befehlsprotokolle (
commands,command_results), KI-Protokoll (ai_audit) und Protokoll der Auftragsdurchführung (audit_log): Hierfür ist derzeit keine automatische Frist hinterlegt. Löschung auf Weisung des Verantwortlichen und spätestens nach § 13 des Vertrages. Der Auftragsverarbeiter wird automatische Fristen einführen und diese Anlage fortschreiben. - Sicherungs-Analyse (
backup_analyses): Der Bestand ist zum Stand dieser Fassung leer, weil ihn keine Funktion des Dienstes beschreibt (Ziffer 5). Die angelegte Struktur sieht einen Verfallszeitpunkt 30 Minuten nach der Erzeugung vor; ein automatischer Lauf, der einen Datensatz danach aus der Datenbank entfernt, besteht nicht. Der Verfallszeitpunkt ist deshalb auch künftig keine automatisch laufende Löschfrist. Gelöscht wird der Bestand mit der Löschung des Workspace, im Übrigen auf Weisung des Verantwortlichen und spätestens nach § 13 des Vertrages. Nimmt der Auftragsverarbeiter die Funktion in Betrieb, richtet er zugleich einen automatischen Lauf ein und schreibt diese Anlage fort.
Ereignisbezogene Löschung:
- Ereigniskategorie und Zähler (
sites.status_kind,status_reason,status_count): werden bei jedem neuen Zustand überschrieben und mit der Entkopplung der Website gelöscht. - Zähler der Schadsoftware- und Integritätsprüfungen (
sites.last_scan,sites.last_integrity), Systemangaben (sites.sysfacts), Versionsstände, Sicherungs-Einstellungen (sites.backup_policy) und Anmelde-Zuordnung (sites.sso_last_uid,sites.sso_match_uid): werden bei jeder Meldung des Connectors überschrieben und mit der Entkopplung der Website gelöscht; einen Verlauf bilden sie nicht ab. - Geheimnisse nach Ziffer 5 und Zugangsdaten der KI-Schnittstelle: Löschung mit der Entkopplung der jeweiligen Website beziehungsweise mit der Abschaltung der Schnittstelle, spätestens nach § 13 des Vertrages.
Grundsatz: Im Übrigen werden die Daten für die Dauer des Nutzungsverhältnisses verarbeitet und nach § 13 des Vertrages gelöscht oder zurückgegeben.
8. Nicht Gegenstand dieses Vertrages - eigene Verantwortlichkeit des Auftragsverarbeiters
Folgende Verarbeitungen nimmt der Auftragsverarbeiter nicht im Auftrag des Verantwortlichen vor, sondern als eigener Verantwortlicher im Sinne des Art. 4 Nr. 7 DSGVO. Sie unterliegen nicht diesem Vertrag:
- Konto-, Team- und Gerätedaten:
users,workspaces,memberships,invitations,devices,passkeys,sessions - Vertrags- und Abrechnungsdaten:
subscriptions,checkout_consents,cancellation_requests - Zahlungsabwicklung (siehe Anlage 3 Ziffer 5)
- Verwaltung des E-Mail-Versands einschließlich Zustell- und Rückläuferdaten wie Unzustellbarkeiten und Abmeldungen (
mail_suppressions) - Community-Forum unter forum.htprotect.app einschließlich der automatischen Kontoanlage über Single Sign-on (pseudonyme Kennung, Anzeigename, E-Mail-Adresse) und der dort veröffentlichten Beiträge
- Protokoll der Betreiberhandlungen auf Plattformebene (
admin_audit) - Server-Protokolldaten des Dashboards htprotect.app selbst
- Der Nachweisdatensatz über den Abschluss dieses Vertrages (handelnde Person, Zeitpunkt, Fassung, Prüfsumme, ausgeliefertes Dokument und, soweit sie anfällt, die IP-Adresse), den der Auftragsverarbeiter zur Erfüllung seiner eigenen Rechenschaftspflicht führt. Beim Abschluss im Kundenkonto entsteht dieser Datensatz automatisch und umfasst zusätzlich den Wortlaut der Bestätigung, die Zeitzone, das Anmeldeverfahren und den User-Agent; kommt der Vertrag auf dem Weg der Textform nach § 20 Abs. 2 zustande, führt der Auftragsverarbeiter ihn von Hand, und IP-Adresse sowie User-Agent fallen dabei nicht an
Angaben, die der Verantwortliche von sich aus im Forum veröffentlicht, verarbeitet der Auftragsverarbeiter nicht im Auftrag; der Verantwortliche wird dort keine Zugangsdaten und keine personenbezogenen Daten Dritter einstellen.
9. Klarstellung zu Sicherungen (Backups) der Websites
Sicherungspakete der Websites des Verantwortlichen werden nicht an den Auftragsverarbeiter übermittelt und nicht bei ihm gespeichert. Die Sicherungsdateien verbleiben auf der Website des Verantwortlichen; ein Herunterladen erfolgt unmittelbar von der Website des Verantwortlichen in den Browser der abrufenden Person und nicht über die Systeme des Auftragsverarbeiters. Beim Auftragsverarbeiter liegen ausschließlich die in Ziffer 5 genannten Angaben: die Metadaten des Sicherungspakets und die Sicherungs-Einstellungen. Zu Letzteren gehören die vom Verantwortlichen gewählten Ausschlüsse, also bis zu 100 relative Verzeichnispfade und bis zu 100 Tabellennamen der Website im Klartext; das ist die einzige Stelle, an der Verzeichnispfade und Tabellennamen der Websites beim Auftragsverarbeiter vorliegen, und sie gelangen dorthin, weil der Verantwortliche sie selbst als Ausschluss festgelegt hat. Inhalte der Sicherungen - insbesondere Datenbankinhalte und Benutzerdaten der Websites - sind damit kein Gegenstand dieser Auftragsverarbeitung. Das wirkt sich unmittelbar auf den Umfang der Löschung nach § 13 des Vertrages und auf den Umfang einer Meldung nach § 12 aus.
10. Klarstellung zur Verschlüsselung
Geheimnisse werden beim Auftragsverarbeiter verschlüsselt gespeichert. Diese Verschlüsselung ist kein Verfahren ohne Kenntnismöglichkeit des Betreibers: Das Transportgeheimnis, der Zugangsstring für die Anmeldung mit einem Klick und die Zugangsdaten der optionalen KI-Schnittstelle müssen serverseitig entschlüsselbar sein, damit der Dienst funktioniert. Davon zu unterscheiden ist guard_string_sealed: dieser Wert wird bereits auf der Website des Verantwortlichen versiegelt und liegt beim Auftragsverarbeiter ausschließlich als Chiffrat vor, das er selbst nicht öffnen kann. Eine Aussage, die Daten seien für den Auftragsverarbeiter generell nicht lesbar, wird ausdrücklich nicht getroffen. Zur Reichweite der Verschlüsselung im Übrigen siehe Anlage 2 Ziffer 1.
11. Ergänzende Angaben des Verantwortlichen
[Freitextfeld: weitere Datenarten, Kategorien betroffener Personen oder Weisungen, die der Verantwortliche beim Abschluss angibt. Die Angaben werden Bestandteil dieser Anlage.]
Anlage 2 - Technische und organisatorische Maßnahmen nach Art. 32 DSGVO
Zum Vertrag über die Verarbeitung personenbezogener Daten im Auftrag (AVV), Fassung 1.0
| Anlage | 2 |
| Version | 1.0 |
| Stand | 16. September 2026 |
Maßgeblich ist ausschließlich diese im Vertragsdokument abgedruckte Fassung (§ 19 Abs. 5 des Vertrages).
Die nachfolgenden Maßnahmen sind zum genannten Stand umgesetzt. Der Auftragsverarbeiter ist nach § 8 des Vertrages verpflichtet, sie fortlaufend an den Stand der Technik, an veränderte Risiken und an geänderte rechtliche Anforderungen anzupassen, ohne das Schutzniveau zu unterschreiten.
Aussagen zu absoluter Sicherheit, zu Verfügbarkeitsquoten oder zu einer vollständigen Rechtskonformität werden bewusst nicht getroffen. Sicherheit ist nach Art. 32 DSGVO risikobasiert und angemessen, nicht absolut. Wo eine Maßnahme fehlt oder noch im Aufbau ist, wird das offen benannt (Ziffer 10).
1. Pseudonymisierung und Verschlüsselung (Art. 32 Abs. 1 lit. a)
- Verschlüsselte Übertragung: HTTPS/TLS wird erzwungen; HTTP-Anfragen werden auf HTTPS umgeleitet. HSTS ist aktiv.
- Verschlüsselte Speicherung serverlesbarer Geheimnisse:
admin_string,transport_secretsowie - bei aktivierter KI-Schnittstelle -ai_sites.tokenundai_sites.admin_tokenwerden in der Datenbank verschlüsselt abgelegt (verschlüsselte Attribute des eingesetzten Anwendungsrahmens). Sie müssen serverseitig entschlüsselbar sein, damit der Dienst funktioniert. - Ende-zu-Ende versiegelte Werte:
guard_string_sealedwird bereits auf der Website des Verantwortlichen an den Schlüssel des Workspace versiegelt und liegt beim Auftragsverarbeiter ausschließlich als Chiffrat vor; er kann es nicht öffnen. Dasselbe gilt für den Zugangs-Link des Notfall-Modus (sites.emergency.link_sealed) und für die Nutzlasten des Benutzer-, Datenbank- und Dateimanagers, die zwischen dem Browser der handelnden Person und der Website des Verantwortlichen nur durchgereicht werden (Anlage 1 Ziffer 5, Klarstellung zu den versiegelten Werkzeugen); vom Durchreichen bleibt lediglich ein Protokolleintrag mit der Größe der Nutzlast in Bytes. Für die Sicherungs-Analyse (backup_analyses) ist dieselbe Versiegelung vorgesehen; dieser Bestand ist zum Stand dieser Anlage leer. - Zugangsschlüssel der KI-Schnittstelle: Der Schlüssel des vom Verantwortlichen verbundenen Zugangs wird ausschließlich als kryptografischer Hashwert gehalten; der Klartext wird einmalig angezeigt und ist danach auch für den Auftragsverarbeiter nicht mehr rekonstruierbar.
- Passwörter werden ausschließlich als kryptografischer Hash gespeichert, nie im Klartext.
- Pseudonymisierung der Adressierung: Websites werden nach außen über nicht erratbare, opake Kennungen adressiert. Ein Zugriff auf fremde Objekte bleibt wirkungslos, weil jede Abfrage eines Kundenkontos zusätzlich auf dessen Workspace eingegrenzt wird (Ziffer 2.3); das Hochzählen oder Verändern einer Kennung führt deshalb nicht zu fremden Daten. Eine Aussage, interne Kennungen würden nicht ausgeliefert, wird nicht getroffen; die Schutzwirkung beruht auf der Eingrenzung auf den Workspace, nicht auf der Geheimhaltung einer Kennung.
- Reichweite der Verschlüsselung, ausdrücklich benannt: Feldweise verschlüsselt abgelegt werden ausschließlich die vorgenannten Geheimnisse und Zugangsdaten. Die übrigen im Auftrag verarbeiteten personenbezogenen Daten - insbesondere die Namen und Benutzernamen der Super-Administratoren (
sites.super_users), die Ergebnisse von Befehlen (command_results), die Protokolle der Auftragsdurchführung (audit_log,ai_audit) einschließlich der dort enthaltenen IP-Adressen, die Zähler aus den Prüfläufen, die Sicherungs-Einstellungen einschließlich der darin enthaltenen Verzeichnispfade und Tabellennamen sowie Vorschaubilder - werden in der Datenbank und in der Dateiablage unverschlüsselt gespeichert. Der Schutz dieser Bestände beruht auf den Maßnahmen nach den Ziffern 2 und 3 dieser Anlage, nicht auf Verschlüsselung. - Bekannte Einschränkung, ausdrücklich benannt: Insoweit besteht kein Verfahren ohne Kenntnismöglichkeit des Betreibers. Eine pauschale Aussage, Kundendaten seien für den Auftragsverarbeiter nicht lesbar, wird nicht getroffen.
2. Vertraulichkeit (Art. 32 Abs. 1 lit. b)
2.1 Zutrittskontrolle
Der Betrieb erfolgt in einem Rechenzentrum der IONOS SE in Frankfurt am Main, Deutschland. Für die physische Sicherheit gelten die Maßnahmen des Rechenzentrumsbetreibers. Etwaige Zertifizierungen dieses Betreibers sind dessen Angaben und ausdrücklich keine Zertifizierungen des Auftragsverarbeiters.
2.2 Zugangskontrolle
- Anmeldung nur mit persönlichem Konto.
- Bei der Registrierung, bei der Annahme einer Team-Einladung und beim Zurücksetzen eines vergessenen Passworts gilt eine Mindestlänge von 12 Zeichen, verbunden mit einem Abgleich gegen bekannte, öffentlich kompromittierte Passwörter (HaveIBeenPwned). Für die Änderung des Passworts im bereits angemeldeten Konto gilt diese Prüfung zum Stand dieser Fassung noch nicht; sie verlangt dort die Eingabe des bisherigen Passworts und eine geringere Mindestlänge. Eine durchgängige Geltung der genannten Anforderungen wird deshalb ausdrücklich nicht behauptet; der Auftragsverarbeiter wird sie auf den Passwortwechsel im Konto ausdehnen und diese Anlage fortschreiben. Ebenfalls offengelegt: Der Abgleich gegen bekannte, öffentlich kompromittierte Passwörter erfolgt über eine Anfrage an einen fremden Dienst und ist fehleroffen ausgelegt - ist dieser Dienst nicht erreichbar, gilt das Passwort als geprüft. Die Maßnahme greift damit nicht ausnahmslos.
- Anmeldung mit Passkey möglich; einzelne Personen können für ihr eigenes Konto festlegen, dass eine Anmeldung nur noch mit Passkey erfolgt (Selbstbedienung, mit Wiederherstellungscodes abgesichert). Eine Passkey-Pflicht für alle Mitglieder eines Workspace kann der Inhaber nicht erzwingen; eine solche Durchsetzung auf Workspace-Ebene besteht nicht.
- Ratenbegrenzung gegen automatisierte Anmelde- und Missbrauchsversuche.
- Geräte- und Sitzungsverwaltung mit Freigabe neuer Geräte.
- Zugang zur KI-Schnittstelle nur über einen vom Verantwortlichen erzeugten Zugang mit Autorisierung nach OAuth 2.1; der Zugang kann auf bestimmte Quell-IP-Bereiche begrenzt und jederzeit entzogen werden.
2.3 Zugriffskontrolle
- Strikte Mandantentrennung: Jeder Datensatz ist einem Workspace fest zugeordnet; jede Abfrage eines Kundenkontos wird serverseitig auf dessen Workspace eingegrenzt. Bei Mehrfachzugehörigkeit wird die Zuordnung fehlerschließend ausgewertet - im Zweifel wird der Zugriff verweigert. Nicht erfasst sind Zugriffe des Auftragsverarbeiters außerhalb der Mandantengrenze; für sie gilt der unten stehende Punkt "Zugriff des Auftragsverarbeiters auf Daten des Verantwortlichen".
- Rollen- und Rechtekonzept innerhalb des Workspace.
- Websites werden nach außen über opake Kennungen adressiert (Ziffer 1); der Versuch, über eine veränderte Kennung auf fremde Objekte zuzugreifen, bleibt wirkungslos, weil jede Abfrage eines Kundenkontos zusätzlich auf dessen Workspace eingegrenzt wird.
- Schreibriegel der KI-Schnittstelle: Schreibende und administrative Werkzeuge sind ab Werk gesperrt. Sie werden erst nach einer gesonderten, je Website zu erteilenden Freischaltung freigegeben; ohne sie werden schreibende Aufrufe serverseitig abgewiesen.
- Zugriff des Auftragsverarbeiters auf Daten des Verantwortlichen: Ein Zugriff durch den Auftragsverarbeiter und durch die für ihn tätigen Personen erfolgt nur, soweit er für die Leistungserbringung, die Fehlersuche oder die Unterstützung erforderlich ist, und beschränkt sich auf das dafür Erforderliche. Die handelnde Person ist nach § 7 des Vertrages zur Vertraulichkeit verpflichtet und an Weisungen gebunden. Eine Aussage, der Auftragsverarbeiter habe keinen Zugriff auf die im Auftrag verarbeiteten Daten, wird ausdrücklich nicht getroffen.
- Übernahme einer Kundensitzung: Zur Fehlersuche und zur Unterstützung kann der Auftragsverarbeiter vorübergehend die Sitzung eines Kontos des Verantwortlichen annehmen. Der Vorgang wird im Protokoll der Betreiberhandlungen auf Plattformebene festgehalten (
admin_audit), das nach Anlage 1 Ziffer 8 nicht Gegenstand dieses Vertrages ist; die während der Übernahme entstehenden Einträge im Protokoll der Auftragsdurchführung weisen dagegen das Konto des Verantwortlichen als auslösendes Konto aus. Konten mit Plattform-Administrationsrechten können nicht übernommen werden, und eine bereits laufende Übernahme schließt eine zweite aus. Der Schlüssel des Workspace liegt bei einer Übernahme nicht vor: die Ende-zu-Ende versiegelten Bestände bleiben verschlossen, und signierte Befehle an die Websites lassen sich auf diesem Weg nicht auslösen. - Plattform-Administrationsrechte: Die Zahl der Personen mit Plattform-Administrationsrechten wird auf das erforderliche Mindestmaß begrenzt; derzeit verfügt allein der Auftragsverarbeiter über solche Rechte. Ändernde Verwaltungsvorgänge auf Plattformebene werden protokolliert (
admin_audit). Rein lesende Ansichten werden nicht protokolliert; eine vollständige Aufzeichnung jedes Zugriffs wird deshalb nicht behauptet. Weitere Personen werden nur nach vorheriger Verpflichtung und Unterweisung nach § 7 Abs. 3 des Vertrages berechtigt.
2.4 Trennungskontrolle
Daten verschiedener Verantwortlicher werden logisch getrennt verarbeitet. Auswertungen erfolgen ausschließlich innerhalb des jeweiligen Workspace.
3. Integrität (Art. 32 Abs. 1 lit. b)
- Signaturen: Softwarepakete und Erkennungsdaten werden mit Ed25519 signiert; Befehle an die verwalteten Websites werden signiert übertragen und vor der Ausführung geprüft.
- Sicherheitsrelevante HTTP-Kopfzeilen sind gesetzt.
- Weitergabekontrolle: Es werden keine Inhalte-Auslieferungsnetze (CDN) und keine Ressourcen Dritter eingebunden - keine fremden Schriftarten, keine Analysedienste, keine Werbe- oder Trackingdienste. Es werden ausschließlich technisch notwendige Cookies eingesetzt.
- Eingabekontrolle: Befehle, Aktualisierungen und administrative Vorgänge werden mit Zeitpunkt und auslösendem Konto protokolliert (
audit_log), Aufrufe der KI-Schnittstelle zusätzlich mit Werkzeug, Art des Zugriffs, gekürzten Parametern und Quell-IP-Adresse (ai_audit), sodass für die erfassten Vorgänge nachvollziehbar bleibt, wer welche Verarbeitung veranlasst hat. Eine Protokollierung jedes Vorgangs im Dashboard wird nicht behauptet; ohne Eintrag bleiben insbesondere Änderungen der Benachrichtigungs- und Anzeigeeinstellungen, die Vorgänge der Team-Verwaltung, das Entfernen einer Website aus der Flotte und die je Website zu erteilende Freischaltung schreibender und administrativer Zugriffe der KI-Schnittstelle (§ 6 Abs. 2 des Vertrages). Nimmt der Auftragsverarbeiter vorübergehend eine Kundensitzung an (Ziffer 2.3), so weisen die in dieser Zeit entstehenden Einträge das Konto des Verantwortlichen als auslösendes Konto aus; die Zuordnung zur tatsächlich handelnden Person ergibt sich dann allein ausadmin_audit. Die Anmeldung mit einem Klick erzeugt beim Auftragsverarbeiter ebenfalls keinen Protokolleintrag; gespeichert wird lediglich das Zustandsfeldsites.sso_last_uid, das bei jedem Vorgang überschrieben wird und deshalb keinen Verlauf abbildet.
4. Verfügbarkeit und Belastbarkeit (Art. 32 Abs. 1 lit. b)
- Betrieb in einem Rechenzentrum in Deutschland mit den dort vorgehaltenen Maßnahmen zur Strom-, Klima- und Netzversorgung.
- Sitzungs- und Warteschlangenverwaltung laufen lokal auf dem eigenen System; externe Dienste werden dafür nicht eingesetzt.
- Eine Verfügbarkeitsquote wird nicht zugesagt.
- Zur Wiederherstellbarkeit siehe Ziffer 5.
5. Wiederherstellbarkeit nach einem Zwischenfall (Art. 32 Abs. 1 lit. c)
Diese Ziffer beschreibt den tatsächlichen Stand. Sie nennt bewusst keine angestrebte Wiederanlaufzeit, keinen maximal hinnehmbaren Datenverlust, keine Häufigkeit der Sicherung in Stunden, keinen Aufbewahrungszeitraum in Tagen und keine erprobte Testwiederherstellung, weil diese Werte derzeit weder festgelegt noch belegt sind. Eine Angabe, die im Ernstfall nicht eingelöst werden könnte, wäre eine Vertragsverletzung mit Ansage.
- Programmstand und Connector: Der Programmstand wird versioniert vorgehalten; die ausgelieferten Pakete sind mit Ed25519 signiert und lassen sich daraus erneut bereitstellen und in ihrer Echtheit prüfen. Der Programmstand ist damit reproduzierbar, und der Verlust eines Programmstandes führt nicht zu einem Verlust personenbezogener Daten.
- Sicherung der Anwendungsdaten: Die Anwendungsdaten - die Anwendungsdatenbank ebenso wie die im laufenden Betrieb auf dem Server gespeicherten Dateien - werden regelmäßig gesichert; die Sicherung erfolgt über die Verwaltungsoberfläche des Servers. Die Sicherungen werden zusätzlich außerhalb des Produktivsystems abgelegt. Häufigkeit, Aufbewahrungszeitraum und Testwiederherstellung sind nach dem Vorspann dieser Ziffer bewusst nicht beziffert. Wird für die zusätzliche Ablage ein Dienstleister eingesetzt, gilt § 9 des Vertrages; Anlage 3 ist dann fortzuschreiben. Für die Verfügbarkeit und die Wiederherstellung der Infrastruktur im Übrigen gelten die Maßnahmen des in Anlage 3 Ziffer 1 Nr. 1 genannten Anbieters; deren Umfang legt der Auftragsverarbeiter dem Verantwortlichen nach § 14 Abs. 1 des Vertrages auf Anfrage offen.
- Bekannte Einschränkung, ausdrücklich benannt: Eine angestrebte Wiederanlaufzeit, ein maximal hinnehmbarer Datenverlust, ein dokumentiertes Wiederanlaufverfahren und eine erprobte Testwiederherstellung bestehen nicht. Eine Verfügbarkeitszusage wird nicht gegeben (Ziffer 4). Der Auftragsverarbeiter teilt den jeweiligen Stand auf Anfrage mit und schreibt diese Anlage fort, sobald sich daran etwas ändert.
- Aufbewahrungszeitraum von Sicherungsbeständen (maßgeblich für § 13 Abs. 6 des Vertrages): Der Aufbewahrungszeitraum der vom Auftragsverarbeiter selbst vorgehaltenen Sicherungsbestände ist derzeit nicht festgelegt; eine Angabe in Tagen wird deshalb nicht gemacht. Unabhängig davon löscht der Auftragsverarbeiter diese Bestände nach § 13 Abs. 6 des Vertrages spätestens 90 Tage nach der Löschung nach § 13 Abs. 5 des Vertrages, erforderlichenfalls gezielt. Über den Aufbewahrungszeitraum der Sicherungsbestände des Infrastrukturanbieters entscheidet dieser; der Auftragsverarbeiter teilt ihn auf Anfrage mit und trägt ihn hier ein, sobald er ihm vorliegt.
- Sicherungen der Websites des Verantwortlichen verbleiben nach Anlage 1 Ziffer 9 auf dessen Website und werden von dieser Ziffer nicht erfasst; ihre Wiederherstellbarkeit liegt beim Verantwortlichen.
- Störungen: Erkennung, Eindämmung, Behebung und Nachbereitung von Störungen und Sicherheitsvorfällen richten sich nach dem Verfahren in Ziffer 7, das mit der Meldepflicht nach § 12 des Vertrages verzahnt ist.
6. Datenminimierung und Nichtverkettung
- Es findet keine Telemetrie und kein Nutzungs-Tracking statt.
- Die im Auftrag verarbeiteten Daten werden nicht zu eigenen Zwecken ausgewertet, insbesondere nicht zu Produktentwicklungs-, Trainings- oder Werbezwecken.
- Der Umfang der vom Connector übermittelten Daten ist auf die in Anlage 1 Ziffer 5 genannten Bestände beschränkt.
- Befunde aus Schadsoftware- und Integritätsprüfungen werden ausschließlich als Zähler übermittelt. Dateibezeichnungen, Fundstellen, Pfadangaben und Ausschnitte des beanstandeten Inhalts verlassen die Website des Verantwortlichen nicht; der Connector entfernt sie vor dem Versand, und der Dienst verwirft sie zusätzlich beim Empfang, falls ein älterer Connector sie mitsendet (Anlage 1 Ziffer 5).
- Der Benutzer-, der Datenbank- und der Dateimanager laufen Ende-zu-Ende versiegelt; der Auftragsverarbeiter reicht dabei nur ein für ihn nicht lesbares Chiffrat durch und speichert davon allein dessen Größe in Bytes (Anlage 1 Ziffer 5).
- Es besteht kein Befehlstyp, der Server- oder Website-Protokolle abruft; IP-Adressen von Besucherinnen und Besuchern der Websites fallen beim Auftragsverarbeiter deshalb nicht an (Anlage 1 Ziffer 4).
- Die über die KI-Schnittstelle abgerufenen Inhalte werden nicht dauerhaft beim Auftragsverarbeiter gespeichert; gespeichert wird nur der Protokolleintrag nach Anlage 1 Ziffer 5. Geheimnisse werden dort nicht abgelegt; die übergebenen Inhaltsparameter werden gekürzt gespeichert (höchstens 200 Zeichen je Wert, höchstens 30 Schlüssel je Ebene, höchstens vier Ebenen tief - die Zahl der Schlüssel ist damit je Ebene begrenzt, nicht insgesamt). Innerhalb dieser Grenzen erscheinen übergebene Angaben - etwa Titel, Textanfänge, Suchbegriffe und Medienpfade - im Wortlaut; eine inhaltliche Schwärzung findet nicht statt.
- Die KI-Schnittstelle ist ab Werk abgeschaltet, schreibende Zugriffe zusätzlich gesperrt (Ziffer 2.3).
7. Verfahren bei Verletzungen des Schutzes personenbezogener Daten
- Meldeadresse: mail@htprotect.app ist die dauerhaft erreichbare Adresse für Hinweise auf Sicherheitsvorfälle; sie ist in Anlage 4 dieses Vertrages sowie im Impressum und in der Datenschutzerklärung des Auftragsverarbeiters genannt. Die Fußzeile des Dashboards führt die Adresse nicht selbst, sondern verlinkt diese Seiten.
- Bewertung und Meldung: Nach Kenntniserlangung bewertet der Auftragsverarbeiter unverzüglich, ob eine Verletzung im Auftrag verarbeitete Daten betrifft, und meldet sie nach § 12 Abs. 2 des Vertrages spätestens innerhalb von 48 Stunden an die hinterlegte Adresse - erforderlichenfalls zunächst mit unvollständigen Angaben und anschließender stufenweiser Nachlieferung (§ 12 Abs. 3 des Vertrages).
- Dokumentation: Jede Verletzung wird mit Zeitpunkt der Kenntniserlangung, Sachverhalt, Bewertung, ergriffenen Maßnahmen und Meldungen festgehalten.
- Bekannte Einschränkung, ausdrücklich benannt: Der Auftragsverarbeiter ist ein Einzelunternehmen. Eine benannte Vertretung und eine Rufbereitschaft außerhalb der üblichen Arbeitszeiten bestehen nicht. Die Frist von 48 Stunden ist deshalb bewusst so bemessen, dass sie auch ohne Vertretung eingehalten werden kann; eine kürzere Zusage wird nicht gegeben.
8. Verfahren zur regelmäßigen Überprüfung, Bewertung und Evaluierung (Art. 32 Abs. 1 lit. d)
- Verantwortlich für Durchführung und Dokumentation ist Pascal Lohmann persönlich.
- Vor jeder Auslieferung: automatisierte Selbstprüfung von Anwendung und Connector sowie Prüfung der Signaturen der ausgelieferten Pakete. Dieser Schritt ist zwingender Bestandteil des Auslieferungsvorgangs: Schlägt eine Prüfung fehl, entsteht kein Paket. Er umfasst eine Testsammlung, die unter anderem die Mandantentrennung, die Signaturketten, die Erkennungsregeln und die Sprachdateien abdeckt.
- Anlassbezogen: nach jedem Sicherheitsvorfall, nach jeder wesentlichen Änderung der Verarbeitung, bei jeder Änderung der Anlage 3 sowie bei einer Änderung des Standes der Technik oder der Risikolage nach § 8 Abs. 2 des Vertrages. Dabei wird auch diese Anlage insgesamt überprüft und, soweit erforderlich, fortgeschrieben.
- Die Ergebnisse werden festgehalten und dem Verantwortlichen nach § 14 Abs. 1 des Vertrages auf Anfrage vorgelegt.
- Bekannte Einschränkungen - hier bewusst offengelegt, statt eine Kadenz zuzusagen, die nicht belegbar wäre: Über die vorstehenden Anlässe hinaus bestehen keine festen Prüfintervalle; insbesondere findet keine turnusmäßige monatliche Auswertung der Protokolle und keine turnusmäßige Stichprobenprüfung der Mandantentrennung statt. Eine externe Zertifizierung, etwa nach ISO/IEC 27001, besteht nicht. Regelmäßige externe Penetrationstests werden nicht zugesagt. Eine Testwiederherstellung ist nicht Bestandteil dieses Verfahrens (Ziffer 5).
9. Auftragskontrolle
- Weisungen erfolgen nach § 6 des Vertrages; Befehle, Aktualisierungen und administrative Vorgänge werden dabei mit Zeitpunkt und auslösendem Konto protokolliert (§ 6 Abs. 2 des Vertrages und Ziffer 3 dieser Anlage). Eine Protokollierung jedes Vorgangs im Dashboard wird nicht behauptet.
- Weitere Auftragsverarbeiter werden ausschließlich nach Maßgabe des § 9 des Vertrages und der Anlage 3 eingesetzt.
- Die Verbindung eines KI-Zugangs nach § 10 Abs. 6 des Vertrages ist keine Unterauftragsverarbeitung. Protokolliert werden die Erzeugung und die Rotation des Zugangsschlüssels, die Einstellungen des Zugangs und die erteilte Autorisierung. Die je Website zu erteilende Freischaltung schreibender und administrativer Zugriffe erzeugt dagegen keinen Protokolleintrag; gespeichert wird dort allein der neue Zustand. Ihre Eigenschaft als Weisung bleibt davon unberührt.
10. Bekannte Einschränkungen im Überblick
Der Auftragsverarbeiter benennt die folgenden Punkte offen, statt sie zu verschweigen:
1. Das Transportgeheimnis, der Zugangsstring für die Anmeldung mit einem Klick und die Zugangsdaten der optionalen KI-Schnittstelle sind serverseitig entschlüsselbar; ein Verfahren ohne Kenntnismöglichkeit des Betreibers besteht insoweit nicht. 2. Eine feldweise Verschlüsselung der personenbezogenen Nutzdaten - Administratornamen, Befehlsergebnisse, Protokolle einschließlich IP-Adressen, Sicherungs-Einstellungen einschließlich der darin enthaltenen Verzeichnispfade und Tabellennamen, Vorschaubilder - besteht nicht (Ziffer 1). 3. Ein Zugriff des Auftragsverarbeiters auf die im Auftrag verarbeiteten Daten ist möglich; er erfolgt nur, soweit für die Leistungserbringung, die Fehlersuche oder die Unterstützung erforderlich, und unterliegt der Vertraulichkeitspflicht nach § 7 des Vertrages (Ziffer 2.3). Ändernde Verwaltungsvorgänge werden protokolliert, rein lesende Ansichten nicht. Bei einer vorübergehenden Übernahme einer Kundensitzung weisen die dabei entstehenden Einträge das Konto des Verantwortlichen als auslösendes Konto aus; die tatsächlich handelnde Person ergibt sich allein aus admin_audit (Ziffer 2.3). 4. Für einen Teil der Protokoll- und Befehlsdaten sind noch keine automatischen Löschfristen hinterlegt (siehe Anlage 1 Ziffer 7). Der für die Sicherungs-Analyse vorgesehene Verfallszeitpunkt von 30 Minuten wird von keinem automatischen Lauf ausgewertet; dieser Bestand ist derzeit ohnehin leer, weil ihn keine Funktion des Dienstes beschreibt. 5. Selbstbedienungsfunktionen für die Löschung nach Art. 17 DSGVO und den Export nach Art. 20 DSGVO stehen noch nicht bereit; die Bearbeitung erfolgt manuell nach § 11 Abs. 3 des Vertrages. 6. Für die Wiederherstellung sind keine Wiederanlaufzeit und kein maximal hinnehmbarer Datenverlust festgelegt; ein dokumentiertes Wiederanlaufverfahren und eine erprobte Testwiederherstellung bestehen nicht, und eine Verfügbarkeitszusage wird nicht gegeben (Ziffern 4 und 5). 7. Eine benannte Vertretung und eine Rufbereitschaft für Sicherheitsvorfälle bestehen nicht (Ziffer 7). 8. Es besteht keine externe Zertifizierung. 9. Die Anforderungen an das Passwort - Mindestlänge 12 Zeichen und Abgleich gegen bekannte, öffentlich kompromittierte Passwörter - gelten noch nicht für die Änderung des Passworts im bereits angemeldeten Konto (Ziffer 2.2). Eine Passkey-Pflicht auf Ebene des Workspace besteht nicht; die Festlegung, nur noch mit Passkey anzumelden, trifft jede Person für ihr eigenes Konto. 10. Nicht jeder Vorgang im Dashboard erzeugt einen Protokolleintrag; ohne Eintrag bleiben insbesondere Benachrichtigungs- und Anzeigeeinstellungen, die Team-Verwaltung, das Entfernen einer Website aus der Flotte und die je Website zu erteilende Freischaltung schreibender und administrativer Zugriffe der KI-Schnittstelle (Ziffern 3 und 9).
11. Fortschreibung
Diese Anlage führt einen eigenen Versionsstand. Für Änderungen, die das beschriebene Schutzniveau verringern, gilt ausschließlich § 8 Abs. 3 des Vertrages: Mitteilung mindestens 45 Tage vor dem beabsichtigten Wirksamwerden, ausdrücklicher Hinweis auf die Bedeutung des Schweigens, Widerspruch ohne Angabe von Gründen innerhalb von 30 Tagen ab Zugang, Fortgeltung der bisherigen Maßnahmen bis zur Einigung. Verbesserungen und Ergänzungen werden laufend eingepflegt und mit einem neuen Versionsstand versehen.
Anlage 3 - Weitere Auftragsverarbeiter (Unterauftragsverarbeiter)
Zum Vertrag über die Verarbeitung personenbezogener Daten im Auftrag (AVV), Fassung 1.0
| Anlage | 3 |
| Version | 1.0 |
| Stand | 16. September 2026 |
Maßgeblich ist ausschließlich diese im Vertragsdokument abgedruckte Fassung (§ 19 Abs. 5 des Vertrages).
1. Genehmigte weitere Auftragsverarbeiter
Der Verantwortliche erteilt nach § 9 Abs. 1 des Vertrages die allgemeine schriftliche Genehmigung für die folgenden weiteren Auftragsverarbeiter. Andere weitere Auftragsverarbeiter werden nicht eingesetzt.
| Nr. | Firma, Rechtsform | Anschrift | Leistung (Aufgabenbereich) | Ort der Verarbeitung | Übermittelte Daten |
|---|---|---|---|---|---|
| 1 | IONOS SE | Elgendorfer Str. 57, 56410 Montabaur, Deutschland | Bereitstellung und Betrieb der Server- und Rechenzentrumsinfrastruktur, auf der die Anwendung und die Datenbank betrieben werden (Hosting, Infrastruktur) | Rechenzentrum Frankfurt am Main, Deutschland | alle in Anlage 1 Ziffer 5 genannten Daten, soweit sie auf dem Server gespeichert oder verarbeitet werden |
| 2 | Amazon Web Services EMEA SARL | 38 Avenue John F. Kennedy, L-1855 Luxemburg | Versand transaktionaler E-Mails über Amazon Simple Email Service (Amazon SES), etwa Sicherheits-, Status- und Systemmitteilungen, einschließlich der Verarbeitung von Zustell- und Rückläufermeldungen | Region eu-central-1 (Frankfurt am Main, Deutschland) | Konto-E-Mail-Adresse der empfangenden Nutzerin oder des empfangenden Nutzers (aus dem Bestand users, der nach Anlage 1 Ziffer 8 in der eigenen Verantwortlichkeit des Auftragsverarbeiters liegt) und Inhalt der jeweiligen Nachricht, insbesondere Bezeichnung der betroffenen Website, Art und Zeitpunkt des Ereignisses; nur der Nachrichteninhalt ist Gegenstand dieses Vertrages |
Abgrenzung der Aufgaben: Nummer 1 erbringt ausschließlich Infrastrukturleistungen, Nummer 2 ausschließlich den Versand transaktionaler E-Mails. Eine Überschneidung der Aufgabenbereiche besteht nicht.
2. Bestehende Verträge nach Art. 28 DSGVO
Mit beiden unter Ziffer 1 genannten Unternehmen besteht ein Vertrag nach Art. 28 DSGVO. Maßgeblich sind:
| Nr. | Vertragsdokument |
|---|---|
| 1 | Auftragsverarbeitungsvertrag der IONOS SE nach Art. 28 DSGVO, in der für den genutzten Vertrag geltenden Fassung |
| 2 | AWS Data Processing Addendum nach Art. 28 DSGVO einschließlich der darin enthaltenen Standardvertragsklauseln nach dem Durchführungsbeschluss (EU) 2021/914, in der jeweils vom Anbieter bereitgestellten Fassung |
Der Auftragsverarbeiter legt diese Verträge dem Verantwortlichen nach § 14 Abs. 1 des Vertrages auf Anfrage mit dem jeweils geltenden Fassungsstand vor. Wird ein Vertrag durch eine neue Fassung ersetzt, prüft der Auftragsverarbeiter, ob dadurch das Schutzniveau verringert wird; in diesem Fall gilt § 8 Abs. 3 des Vertrages.
3. Ausdrückliche Klarstellungen zum eingesetzten Leistungsumfang
- Es wird kein Inhalte-Auslieferungsnetz (CDN) eingesetzt; insbesondere wird Cloudflare nicht verwendet. Die Auslieferung erfolgt unmittelbar vom eigenen Webserver.
- Die im laufenden Betrieb verarbeiteten Dateien werden lokal auf dem eigenen Server gespeichert; ein externer Objektspeicher wird dafür nicht verwendet. Zur Ablage der Sicherungen der Anwendungsdaten siehe Anlage 2 Ziffer 5 und den letzten Punkt dieser Ziffer.
- Sitzungs- und Warteschlangenverwaltung laufen lokal (Socket-Verbindung zu einem lokalen Zwischenspeicher beziehungsweise die eigene Datenbank); externe Dienste werden dafür nicht genutzt.
- Es werden keine Analyse-, Statistik-, Tracking- oder Werbedienste eingebunden und keine Schriftarten von Dritten geladen.
- Zwei ausgehende Verbindungen zu Dritten sind Nebenleistungen ohne Zugriff auf die im Auftrag verarbeiteten Daten (§ 9 Abs. 9 des Vertrages) und deshalb keine Unterauftragsverarbeitung: die Meldung an einen externen Überwachungsdienst nach jedem Durchlauf der eigenen Erreichbarkeitsprüfung, die nur dem Zweck dient, einen Ausfall der Überwachung selbst von außen zu bemerken und die keine Daten des Verantwortlichen trägt, sowie der Abgleich beim Setzen eines Passworts gegen einen Dienst für bekannte, öffentlich kompromittierte Passwörter (Anlage 2 Ziffer 2.2), bei dem das Passwort selbst den Auftragsverarbeiter nicht verlässt. Diese Klarstellung erfolgt, damit die Liste unter Ziffer 1 nicht als lückenhaft erscheint.
- Verlassen Sicherungsbestände die Infrastruktur des unter Ziffer 1 Nr. 1 genannten Unternehmens, so ist der betreffende Dienstleister nach § 9 des Vertrages in diese Anlage aufzunehmen; ein solcher Dienstleister wird derzeit nicht eingesetzt. Die nach Anlage 2 Ziffer 5 eingerichtete zusätzliche Ablage der Sicherungen außerhalb des Produktivsystems wird erst nach diesem Verfahren auf einen Dienstleister ausgedehnt.
4. Drittlandbezug
Die Verarbeitung durch beide weiteren Auftragsverarbeiter findet in Deutschland statt. Im Regelbetrieb erfolgt keine Übermittlung personenbezogener Daten in ein Drittland oder an eine internationale Organisation.
Der unter Ziffer 1 Nr. 2 genannte Anbieter gehört zu einem Konzern mit Muttergesellschaft in den Vereinigten Staaten von Amerika. Soweit ein Zugriff aus einem Drittland - etwa im Störungs-, Support- oder Missbrauchsfall - nicht ausgeschlossen werden kann, stützt der Auftragsverarbeiter diesen Zugriff vorrangig auf die Standardvertragsklauseln nach dem Durchführungsbeschluss (EU) 2021/914, die Bestandteil des Nachtrags zur Datenverarbeitung (AWS Data Processing Addendum) sind. Auf einen Angemessenheitsbeschluss der Europäischen Kommission stützt er sich nicht allein, sondern behandelt ihn als zusätzliche, jederzeit entziehbare Grundlage. Auf aufgehobene Mechanismen, insbesondere das EU-US Privacy Shield, sowie auf Standardvertragsklauseln der Fassungen 2001, 2002 oder 2010 wird sich nicht berufen.
Ergänzend gelten die technischen Maßnahmen nach Anlage 2, insbesondere die verschlüsselte Übertragung und die Beschränkung des an diesen Anbieter übermittelten Datenumfangs auf die Konto-E-Mail-Adresse der empfangenden Person und den Nachrichteninhalt. Entfällt ein Transfermechanismus oder wird er rechtlich in Frage gestellt, so gilt § 10 Abs. 4 des Vertrages.
5. Nicht erfasst: Zahlungsabwicklung (Stripe)
Die Zahlungsabwicklung über Stripe ist nicht Gegenstand dieses Vertrages, und Stripe ist kein weiterer Auftragsverarbeiter im Sinne dieser Anlage.
Begründung: Die Zahlungsabwicklung betrifft ausschließlich das Vertrags- und Abrechnungsverhältnis zwischen dem Auftragsverarbeiter und seiner Kundin beziehungsweise seinem Kunden. Über Zwecke und Mittel entscheidet insoweit der Auftragsverarbeiter als eigener Verantwortlicher im Sinne des Art. 4 Nr. 7 DSGVO. Der Zahlungsdienstleister wird in dieser eigenen Verantwortlichkeit tätig - teils als dessen Auftragsverarbeiter, teils als eigenverantwortlicher Zahlungsdienstleister - und gerade nicht im Auftrag des Verantwortlichen dieses Vertrages. Er ist deshalb kein weiterer Auftragsverarbeiter im Sinne des Art. 28 Abs. 4 DSGVO für diesen Vertrag. Die dabei verarbeiteten Daten (subscriptions, checkout_consents, cancellation_requests sowie die an den Zahlungsdienstleister übermittelten Vertrags- und Rechnungsdaten) gehören nach Anlage 1 Ziffer 8 nicht zum Umfang dieses Vertrages.
Diese Klarstellung erfolgt ausdrücklich, damit die Liste unter Ziffer 1 nicht als unvollständig missverstanden wird. Sie ist keine Bereichsausnahme von der Genehmigungspflicht: Für jeden Dienstleister, der im Auftrag des Verantwortlichen Daten verarbeitet, gilt § 9 des Vertrages ohne Einschränkung.
6. Nicht erfasst: der vom Verantwortlichen ausgewählte KI-Anbieter
Aktiviert der Verantwortliche die KI-Schnittstelle nach § 10 Abs. 6 des Vertrages und verbindet er einen KI-Zugang, so ist der Anbieter dieses Zugangs kein weiterer Auftragsverarbeiter im Sinne dieser Anlage.
Begründung: Der Auftragsverarbeiter beauftragt keinen KI-Anbieter. Er unterhält zu keinem KI-Anbieter ein Vertragsverhältnis, entrichtet keinem ein Entgelt und trifft keine Auswahl. Der Verantwortliche verbindet seinen eigenen, bei einem von ihm ausgewählten Anbieter bestehenden Zugang mit der Schnittstelle. Damit fehlt es an der Weiterreichung einer Auftragsverarbeitung durch den Auftragsverarbeiter; Art. 28 Abs. 4 DSGVO ist auf dieses Verhältnis nicht anwendbar. Die Offenlegung an diesen Anbieter erfolgt auf Weisung des Verantwortlichen, auf dessen Rechtsgrundlage und unter dessen eigenem Vertrag mit dem Anbieter (§ 10 Abs. 6 lit. c und d des Vertrages).
Was der Auftragsverarbeiter gleichwohl schuldet: Er legt den über die Schnittstelle abrufbaren Datenumfang in Anlage 1 Ziffer 5 vollständig offen - es handelt sich ausdrücklich auch um Inhalte der Website, nicht nur um technische Kennzahlen -, hält die Funktion abschaltbar, sperrt schreibende und administrative Zugriffe bis zu einer gesonderten Freischaltung je Website und protokolliert jeden Aufruf. Die eigene Verarbeitung des Auftragsverarbeiters im Zusammenhang mit der Schnittstelle findet ausschließlich in Deutschland statt.
Hinweis für den Verantwortlichen: Der von ihm ausgewählte Anbieter kann außerhalb der Europäischen Union verarbeiten. Ob und unter welchen Bedingungen er Daten dorthin offenlegen darf, hat der Verantwortliche eigenständig zu beurteilen; er benötigt dafür eine eigene Rechtsgrundlage und gegebenenfalls einen eigenen Transfermechanismus nach Kapitel V der DSGVO. Wer die Schnittstelle nicht aktiviert, ist von alledem nicht betroffen.
7. Unterauftragsverarbeiter der weiteren Auftragsverarbeiter
Die unter Ziffer 1 genannten Unternehmen setzen ihrerseits Unterauftragsverarbeiter ein. Der Auftragsverarbeiter stellt dem Verantwortlichen auf Anfrage die von diesen Unternehmen veröffentlichten Angaben zu ihren Unterauftragsverarbeitern nebst den zugehörigen Verarbeitungsinformationen zur Verfügung und ermöglicht ihm einen leichten Zugang zu diesen Informationen (§ 9 Abs. 8 des Vertrages). Die Letztentscheidung über den Einsatz eines bestimmten weiteren Auftragsverarbeiters bleibt beim Verantwortlichen.
8. Weitergabe der Pflichten (Art. 28 Abs. 4 Satz 1 und 2 DSGVO)
Der Auftragsverarbeiter erlegt jedem der unter Ziffer 1 genannten Unternehmen vertraglich dieselben Datenschutzpflichten auf, die in diesem Vertrag festgelegt sind, einschließlich hinreichender Garantien für geeignete technische und organisatorische Maßnahmen. Das gilt auch für die bereits bei Abschluss dieses Vertrages genehmigten Unternehmen. Kommt ein weiterer Auftragsverarbeiter seinen Datenschutzpflichten nicht nach, haftet der Auftragsverarbeiter gegenüber dem Verantwortlichen für die Einhaltung von dessen Pflichten (Art. 28 Abs. 4 Satz 2 DSGVO).
9. Änderungen dieser Anlage
Änderungen richten sich ausschließlich nach § 9 Abs. 3 bis 6 des Vertrages:
1. Mitteilung: unaufgefordert per E-Mail an die vom Verantwortlichen hinterlegte Adresse, mindestens 45 Tage vor dem beabsichtigten Wirksamwerden, mit Name, Rechtsform, Anschrift, Leistung, Verarbeitungsort, Drittlandbezug und Transfermechanismus, mit dem Tag des Wirksamwerdens und dem Tag des Fristendes sowie mit dem drucktechnisch hervorgehobenen Hinweis nach § 9 Abs. 3 lit. c des Vertrages, dass Schweigen als Genehmigung gilt. Eine bloße Veröffentlichung einer aktualisierten Liste, ein Abrufangebot, ein Verteiler zum Eintragen oder eine Benachrichtigung allein im Dashboard genügen nicht. 2. Widerspruch: innerhalb von 30 Tagen ab Zugang, ohne Angabe von Gründen, in Textform. 3. Kein Einsatz vor Fristablauf: Der neue weitere Auftragsverarbeiter wird für Daten des Verantwortlichen erst eingesetzt, wenn die Widerspruchsfrist abgelaufen ist, und im Fall eines Widerspruchs erst nach der Einigung nach § 9 Abs. 5 des Vertrages oder nach dem Wirksamwerden einer Kündigung. Geht die Mitteilung am Tag 0 zu, endet die Widerspruchsfrist mit Ablauf des Tages 30 und das Wirksamwerden tritt frühestens am Tag 45 ein; geht sie später zu, verschiebt sich das Wirksamwerden entsprechend (§ 9 Abs. 4 des Vertrages). 4. Folge eines Widerspruchs: Einigungsversuch; andernfalls Untersagung per Weisung oder außerordentliche Kündigung zum Wirksamwerden der Änderung oder zu einem späteren, vom Verantwortlichen bestimmten Zeitpunkt. Keine Entgeltpflicht für den Zeitraum nach Wirksamwerden, anteilige Erstattung im Voraus gezahlter Entgelte, kein automatisches Leistungsende, keine Kündigung durch den Auftragsverarbeiter aus Anlass des Widerspruchs. 5. Zustimmungsfiktion: Widerspricht der Verantwortliche nicht fristgemäß, so gilt die Änderung als genehmigt (Art. 28 Abs. 2 Satz 2 DSGVO) - jedoch nur, wenn die Mitteilung den Hinweis nach § 9 Abs. 3 lit. c des Vertrages enthalten hat. Fehlt dieser Hinweis, so wird die Änderung erst mit ausdrücklicher Zustimmung des Verantwortlichen wirksam.
Anlage 4 - Weisungsberechtigte Personen und Kontaktstellen
Zum Vertrag über die Verarbeitung personenbezogener Daten im Auftrag (AVV), Fassung 1.0
| Anlage | 4 |
| Version | 1.0 |
| Stand | 16. September 2026 |
Maßgeblich ist ausschließlich diese im Vertragsdokument abgedruckte Fassung (§ 19 Abs. 5 des Vertrages).
1. Auf Seiten des Auftragsverarbeiters
| Funktion | Person | Kontakt |
|---|---|---|
| Empfang von Weisungen | Pascal Lohmann | mail@htprotect.app |
| Datenschutzanfragen, Betroffenenrechte | Pascal Lohmann | mail@htprotect.app |
| Meldung von Verletzungen des Datenschutzes | Pascal Lohmann | mail@htprotect.app |
| Datenschutzbeauftragter | nicht benannt; eine Benennungspflicht besteht nach der in § 15 Abs. 1 dokumentierten Prüfung nicht | - |
2. Auf Seiten des Verantwortlichen
| Funktion | Person | Kontakt |
|---|---|---|
| Weisungsberechtigt | [Angabe beim Abschluss] | [Angabe beim Abschluss] |
| Empfang von Mitteilungen nach § 8 Abs. 3, § 9 Abs. 3, § 12 Abs. 2 und § 13 Abs. 1 des Vertrages | [E-Mail-Adresse für datenschutzrechtliche Mitteilungen] | [Angabe beim Abschluss] |
| Datenschutzbeauftragter, falls benannt | [Angabe beim Abschluss] | [Angabe beim Abschluss] |
3. Weisungen über das Dashboard
Weisungsberechtigt sind darüber hinaus alle Personen, denen der Verantwortliche Zugang zu seinem Workspace einräumt, im Umfang der ihnen zugewiesenen Rolle. Der Verantwortliche verwaltet diesen Personenkreis selbst und hält ihn aktuell.
Satz 1 gilt nicht für Personen, die sich den Zugang unberechtigt verschafft haben; § 6 Abs. 2 letzter Absatz des Vertrages bleibt unberührt.
4. Änderungen
Änderungen der Angaben in dieser Anlage teilen die Parteien einander unverzüglich in Textform mit. Der Verantwortliche kann die Angaben darüber hinaus jederzeit in seinem Konto berichtigen, indem er den Vertrag mit den berichtigten Angaben erneut abschließt; der neue Abschluss wird mit Zeitpunkt protokolliert, der vorherige bleibt als Nachweis für den Zeitraum bestehen, in dem er galt. Eine Funktion, die allein diese Angaben ändert, ohne den Vertrag erneut abzuschließen, besteht nicht; insoweit genügt die Mitteilung nach Satz 1. Die Aktualisierung der Angaben ist in beiden Fällen keine materielle Vertragsänderung im Sinne des § 18 Abs. 4.
Stand: Juli 2026