HTProtect.app ← Startseite

Vertrag über die Verarbeitung personenbezogener Daten im Auftrag (AVV)

nach Art. 28 der Verordnung (EU) 2016/679 (Datenschutz-Grundverordnung - DSGVO)

Fassung1.0
Stand16. September 2026
AnlagenAnlage 1 (Beschreibung der Verarbeitung), Anlage 2 (Technische und organisatorische Maßnahmen), Anlage 3 (Weitere Auftragsverarbeiter), Anlage 4 (Weisungsberechtigte und Kontaktstellen) - jeweils mit eigenem Versionsstand, vollständig in diesem Dokument abgedruckt
Prüfsumme des ausgelieferten Dokuments0f65fa554c5edbb13aa723a481fb9368c350a1ee44b95eb4a148c5efa57399ca
SHA-256 ueber den Vertragstext ohne diese Zeile. Erzeugt am 2026-09-15.
Hinweis zum Aufbau. Dieser Vertrag ist in sich geschlossen. Alle Pflichtinhalte nach Art. 28 Abs. 3 DSGVO einschließlich sämtlicher Anlagen sind in diesem Dokument abgedruckt. Es wird bewusst nicht pauschal und auch nicht ergänzend auf Allgemeine Geschäftsbedingungen, auf einen Hauptvertrag, auf Haftungsklauseln anderer Vereinbarungen oder auf externe Webseiten verwiesen. Maßgeblich ist ausschließlich die hier abgedruckte Fassung der Anlagen; getrennt verbreitete Anlagenexemplare sind unbeachtlich, soweit sie davon abweichen.

Präambel und Anwendungsbereich

Der Auftragsverarbeiter betreibt unter htprotect.app einen Dienst zur Sicherheitsverwaltung von Websites auf Basis von Joomla und WordPress. Auf den Websites des Verantwortlichen läuft dazu eine Erweiterung ("Connector"), die sich beim Dashboard meldet und Befehle des Verantwortlichen ausführt.

Bei der Erbringung dieser Leistung verarbeitet der Auftragsverarbeiter personenbezogene Daten im Auftrag und nach Weisung des Verantwortlichen; er ist damit Auftragsverarbeiter im Sinne des Art. 4 Nr. 8 DSGVO. Das gilt unabhängig von der Einordnung rein technischer Infrastrukturwartung, weil der Dienst nach Anlage 1 personenbezogene Daten zur Kenntnis nimmt und speichert - namentlich die Namen und Benutzernamen der Super-Administratoren, die Ausgaben angeforderter Befehle und die Protokolle der Auftragsdurchführung.

Dieser Vertrag ist einschlägig, soweit der Verantwortliche hinsichtlich der von ihm verwalteten Websites selbst Verantwortlicher im Sinne des Art. 4 Nr. 7 DSGVO ist. Er wird allen Kundinnen und Kunden angeboten, unabhängig davon, ob sie Unternehmer oder Verbraucher sind, und ohne zusätzliche Kosten.


§ 1 Vertragsparteien

(1) Auftragsverarbeiter

NamePascal Lohmann
GeschäftsbezeichnungHTProtect (HTProtect ist eine Geschäftsbezeichnung von Pascal Lohmann; eine Eintragung im Handelsregister besteht nicht)
RechtsformEinzelunternehmen
AnschriftPlitscharder Str. 62, 52134 Herzogenrath, Deutschland
E-Mailmail@htprotect.app
USt-IdNr.DE275411097
Zuständige AufsichtsbehördeLandesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen

(2) Verantwortlicher

Name bzw. Firmierung[Angabe des Verantwortlichen beim Abschluss]
Rechtsform[Angabe des Verantwortlichen beim Abschluss]
Anschrift[Angabe des Verantwortlichen beim Abschluss]
E-Mail für datenschutzrechtliche Mitteilungen[Angabe des Verantwortlichen beim Abschluss]
Ansprechpartner[Angabe des Verantwortlichen beim Abschluss]
Datenschutzbeauftragter, falls benannt[Angabe des Verantwortlichen beim Abschluss]
Workspace-Kennung[Kennung des Workspace; wird beim Abschluss im Kundenkonto automatisch eingetragen und steht auf der Ausfertigung]

(3) Die unter Absatz 2 eingetragenen Angaben werden im Zeitpunkt des Abschlusses in das ausgelieferte Dokument eingefroren und sind Bestandteil dieses Vertrages. Der Verantwortliche hält sie aktuell und teilt Änderungen unverzüglich mit. Die E-Mail-Adresse für datenschutzrechtliche Mitteilungen ist die Adresse, an die alle Mitteilungen nach diesem Vertrag zu richten sind, insbesondere nach § 8 Abs. 3, § 9 Abs. 3, § 12 Abs. 2 und § 13 Abs. 1.


§ 2 Anwendungsbereich und Verhältnis zu anderen Vereinbarungen

(1) Dieser Vertrag regelt abschließend die Verarbeitung personenbezogener Daten, die der Auftragsverarbeiter im Auftrag des Verantwortlichen vornimmt.

(2) Der Vertrag trägt alle Pflichtinhalte nach Art. 28 Abs. 3 DSGVO selbst. Ein pauschaler oder ergänzender Verweis auf Allgemeine Geschäftsbedingungen, auf einen Hauptvertrag, auf Haftungsklauseln anderer Vereinbarungen oder auf ein Verzeichnis von Verarbeitungstätigkeiten erfolgt nicht und ist nicht gewollt. Regelungen aus anderen Vereinbarungen der Parteien werden nicht Bestandteil dieses Vertrages.

(3) Soweit sich Bestimmungen dieses Vertrages und Bestimmungen anderer zwischen den Parteien bestehender oder später geschlossener Vereinbarungen widersprechen, gehen die Bestimmungen dieses Vertrages vor; enthält die andere Vereinbarung für den Verantwortlichen eine günstigere Regelung oder ein höheres Schutzniveau, so gilt die günstigere Regelung. Die Parteien sind sich einig, dass diese Vorrangregel keine inhaltlichen Widersprüche heilt; widersprüchliche Formulierungen sind zu bereinigen, nicht durch Vorrang zu überdecken.

(4) Nicht Gegenstand dieses Vertrages sind die Verarbeitungen, die der Auftragsverarbeiter als eigener Verantwortlicher vornimmt. Sie sind in Anlage 1 Ziffer 8 abschließend aufgeführt. Diese Aufzählung gilt aus sich heraus; die Datenschutzerklärung des Auftragsverarbeiters beschreibt dieselben Verarbeitungen zusätzlich, wird aber nicht Bestandteil dieses Vertrages.

(5) Dieser Vertrag erfasst alle Verarbeitungen im Auftrag ab dem Zeitpunkt, in dem der Verantwortliche die erste Website mit dem Dienst koppelt oder ein Konto einrichtet - unabhängig davon, ob eine unentgeltliche Nutzung, eine Testphase oder ein kostenpflichtiges Abonnement vorliegt und unabhängig davon, ob der Abschluss dieses Vertrages zeitlich später erfolgt. Er erfasst ebenso die Verarbeitungen, die nach Beendigung des Nutzungsverhältnisses noch andauern, bis zur vollständigen Löschung oder Rückgabe nach § 13.


§ 3 Gegenstand, Art, Umfang, Zweck und Dauer der Verarbeitung

(1) Gegenstand. Gegenstand der Verarbeitung ist der Betrieb des SaaS-Dashboards htprotect.app zur Sicherheitsverwaltung der vom Verantwortlichen benannten Websites einschließlich des auf diesen Websites installierten Connectors. Ausdrücklich umfasst sind der Fernzugriff auf die Websites des Verantwortlichen, die im Rahmen des Supports erbrachten Tätigkeiten und - nach ausdrücklicher Aktivierung durch den Verantwortlichen - der Betrieb der KI-Schnittstelle nach § 10 Abs. 6.

(2) Art der Verarbeitung. Erheben, Erfassen, Organisieren, Ordnen, Speichern, Anpassen, Auslesen, Abfragen, Verwenden, Offenlegen durch Übermittlung an die in Anlage 3 genannten weiteren Auftragsverarbeiter, Bereitstellen zum Abruf im Dashboard, Benachrichtigung der Nutzerinnen und Nutzer des Workspace an deren Konto-E-Mail-Adresse, Bereitstellen zum Abruf über die KI-Schnittstelle nach § 10 Abs. 6, Übermitteln an die Websites des Verantwortlichen, Abgleichen, Einschränken, Löschen und Vernichten - jeweils ganz oder teilweise automatisiert. Eine Offenlegung gegenüber anderen als den in Anlage 3 genannten Dritten nimmt der Auftragsverarbeiter nicht vor. Hiervon zu unterscheiden ist die Bereitstellung zum Abruf über die KI-Schnittstelle: Dort greift ein vom Verantwortlichen selbst ausgewählter und beauftragter Anbieter auf dessen Weisung zu. Diese Offenlegung nimmt der Verantwortliche vor, nicht der Auftragsverarbeiter; der Anbieter ist deshalb kein weiterer Auftragsverarbeiter und nicht in Anlage 3 aufgeführt (§ 10 Abs. 6).

(3) Zwecke. Ausschließlich die Erbringung der vereinbarten Sicherheits- und Verwaltungsleistung, im Einzelnen aufgeführt in Anlage 1 Ziffer 3. Eine Verarbeitung zu eigenen Zwecken des Auftragsverarbeiters findet nicht statt.

(4) Umfang, Datenarten, Kategorien betroffener Personen. Im Einzelnen geregelt in Anlage 1.

(5) Dauer. Die Verarbeitung beginnt mit dem in § 2 Abs. 5 genannten Zeitpunkt und ist auf die Dauer des zugrunde liegenden Nutzungsverhältnisses befristet. Sie endet mit dessen Beendigung, längstens jedoch mit dem Abschluss der Löschung oder Rückgabe nach § 13. Die Formulierung "solange der Auftragsverarbeiter personenbezogene Daten verarbeitet" wird bewusst nicht verwendet.

(6) Ort der Verarbeitung. Die Verarbeitung durch den Auftragsverarbeiter und durch die in Anlage 3 genannten weiteren Auftragsverarbeiter - Betrieb des Dashboards, der Datenbank, der Dateiablage, der Schnittstellen und des E-Mail-Versands - findet im Regelbetrieb ausschließlich in der Bundesrepublik Deutschland statt; Einzelheiten ergeben sich aus Anlage 3. Vorbehalten bleibt § 10 Abs. 4: Soweit bei einem weiteren Auftragsverarbeiter ein Zugriff aus einem Drittland - etwa im Störungs-, Support- oder Missbrauchsfall - nicht ausgeschlossen werden kann, gilt die dort geregelte Absicherung; Anlage 3 Ziffer 4 Absatz 2 benennt den betroffenen Anbieter. Davon zu unterscheiden sind zwei Verarbeitungen, über deren Ort allein der Verantwortliche entscheidet und auf die der Auftragsverarbeiter keinen Einfluss hat:

a) die Verarbeitung, die auf den Websites des Verantwortlichen selbst stattfindet; sie erfolgt an dem vom Verantwortlichen gewählten Hosting-Standort (§ 10 Abs. 2);

b) die Verarbeitung durch einen KI-Zugang, den der Verantwortliche nach § 10 Abs. 6 mit der Schnittstelle verbindet; sie erfolgt bei dem von ihm ausgewählten Anbieter und an dessen Verarbeitungsort.


§ 4 Art der personenbezogenen Daten und Kategorien betroffener Personen

(1) Die Arten der verarbeiteten personenbezogenen Daten und die Kategorien betroffener Personen ergeben sich abschließend aus Anlage 1.

(2) Besondere Kategorien personenbezogener Daten nach Art. 9 Abs. 1 DSGVO und Daten über strafrechtliche Verurteilungen und Straftaten nach Art. 10 DSGVO sind nicht Gegenstand dieses Vertrages. Der Verantwortliche wird solche Daten nicht gezielt in den Dienst einbringen. Soweit derartige Daten gleichwohl zufällig in Befehlsausgaben, über die KI-Schnittstelle abgerufenen Inhalten oder Vorschaubildern enthalten sein können, gelten die Schutzmaßnahmen nach Anlage 2 und die strenge Zweckbindung nach § 3 Abs. 3 ohne Einschränkung.

(3) Der Verantwortliche kann beim Abschluss oder später in Textform weitere Datenarten benennen, die er über den Dienst verarbeitet. Diese Angaben werden Bestandteil der Anlage 1.


§ 5 Rechte und Pflichten des Verantwortlichen

(1) Der Verantwortliche ist im Verhältnis der Parteien für die Rechtmäßigkeit der Verarbeitung verantwortlich (Art. 5 Abs. 2, Art. 24 DSGVO), insbesondere für die Rechtsgrundlage der Verarbeitung, für die Information der betroffenen Personen und für die Zulässigkeit seiner Weisungen. Die eigenen Pflichten des Auftragsverarbeiters nach Art. 28 bis 33 DSGVO und nach diesem Vertrag sowie seine Haftung nach Art. 82 DSGVO bleiben unberührt; eine Freistellung des Auftragsverarbeiters von den Folgen eigener Pflichtverletzungen ist mit dieser Regelung nicht verbunden.

(2) Der Verantwortliche hat das Recht, jederzeit Weisungen über Art, Umfang und Verfahren der Verarbeitung zu erteilen, zu ändern oder zu widerrufen. Dieses Recht besteht unabhängig davon, ob die Weisung im Leistungsumfang des Dienstes vorgesehen ist; ist sie technisch nicht umsetzbar oder nur mit erheblichem Zusatzaufwand umsetzbar, teilt der Auftragsverarbeiter dies unverzüglich mit, und die Parteien stimmen das weitere Vorgehen ab.

(3) Der Verantwortliche hat sich vor Beginn der Verarbeitung und sodann regelmäßig von der Einhaltung der beim Auftragsverarbeiter getroffenen technischen und organisatorischen Maßnahmen zu überzeugen. Anlage 2 und die Nachweisrechte nach § 14 dienen diesem Zweck. Diese Obliegenheit besteht im eigenen Interesse des Verantwortlichen und dient der Erfüllung seiner Pflichten aus Art. 28 Abs. 1 DSGVO. Ihre Wahrnehmung oder Nichtwahrnehmung berührt die Pflichten des Auftragsverarbeiters aus diesem Vertrag und dessen Haftung nicht; aus einer unterbliebenen, verspäteten oder eingeschränkten Prüfung kann der Auftragsverarbeiter keine Einwendungen herleiten, insbesondere kein Mitverschulden des Verantwortlichen.

(4) Der Verantwortliche informiert den Auftragsverarbeiter unverzüglich, wenn er Fehler oder Unregelmäßigkeiten bei der Verarbeitung feststellt.

(5) Der Verantwortliche trägt dafür Sorge, dass nur die von ihm dazu bestimmten Personen Zugang zum Workspace haben, und meldet den Verlust von Zugangsmitteln unverzüglich. § 6 Abs. 2 letzter Absatz (Handlungen unberechtigter Dritter) bleibt unberührt.


§ 6 Weisungen und Weisungsbindung (Art. 28 Abs. 3 UAbs. 1 lit. a, UAbs. 2 DSGVO)

(1) Der Auftragsverarbeiter verarbeitet die personenbezogenen Daten ausschließlich auf dokumentierte Weisung des Verantwortlichen - auch in Bezug auf eine Übermittlung personenbezogener Daten an ein Drittland oder eine internationale Organisation -, sofern er hierzu nicht durch das Recht der Union oder der Mitgliedstaaten, dem er unterliegt, verpflichtet ist. In einem solchen Fall teilt der Auftragsverarbeiter dem Verantwortlichen diese rechtlichen Anforderungen vor der Verarbeitung mit, sofern das betreffende Recht eine solche Mitteilung nicht wegen eines wichtigen öffentlichen Interesses verbietet.

(2) Form der Weisung. Weisungen erfolgen im Regelfall durch die Nutzung der Funktionen des Dashboards durch die vom Verantwortlichen berechtigten Nutzerinnen und Nutzer des Workspace. Jede solche Handlung - etwa das Auslösen eines Scans, das Senden eines Befehls an eine Website, das Anstoßen einer Aktualisierung, die Nutzung der Anmeldung mit einem Klick oder die Aktivierung und Verbindung der KI-Schnittstelle nach § 10 Abs. 6 - ist eine Weisung im Sinne des Absatzes 1. Befehle, Aktualisierungen und administrative Vorgänge werden dabei mit Zeitpunkt und auslösendem Konto protokolliert (audit_log, Anlage 2 Ziffer 3). Eine Protokollierung jedes Vorgangs im Dashboard wird ausdrücklich nicht behauptet: Ohne Protokolleintrag bleiben insbesondere Änderungen der Benachrichtigungs- und Anzeigeeinstellungen, die Vorgänge der Team-Verwaltung sowie das Entfernen einer Website aus der Flotte samt der zugehörigen Verlaufsdaten. Ebenfalls ausgenommen ist die Anmeldung mit einem Klick: Sie wird unmittelbar zwischen dem Browser der handelnden Person und der Website des Verantwortlichen hergestellt; beim Auftragsverarbeiter entsteht dafür kein Protokolleintrag, gespeichert wird lediglich das Zustandsfeld sites.sso_last_uid (Anlage 1 Ziffer 5), das bei jedem Vorgang überschrieben wird und deshalb keinen Verlauf abbildet. Ohne Protokolleintrag bleibt ferner die je Website zu erteilende Freischaltung schreibender und administrativer Zugriffe der KI-Schnittstelle nach § 10 Abs. 6 lit. a; gespeichert wird dort allein der neue Zustand. Die Eigenschaft dieser Vorgänge als Weisung bleibt in allen genannten Fällen unberührt. Nimmt der Auftragsverarbeiter zur Fehlersuche oder zur Unterstützung vorübergehend die Sitzung eines Kontos des Verantwortlichen an (Anlage 2 Ziffer 2.3), so weisen die in dieser Zeit entstehenden Einträge dieses Konto als auslösendes Konto aus; die Übernahme selbst wird ausschließlich im Protokoll der Betreiberhandlungen auf Plattformebene festgehalten (admin_audit), das nach Anlage 1 Ziffer 8 nicht Gegenstand dieses Vertrages ist. Der Schlüssel des Workspace liegt dabei nicht vor: die versiegelten Bestände bleiben verschlossen, und signierte Befehle an die Websites lassen sich auf diesem Weg nicht auslösen. Darüber hinaus können Weisungen in Textform an mail@htprotect.app erteilt werden. Mündliche Weisungen bestätigt der Verantwortliche unverzüglich in Textform.

Handlungen, die ohne Berechtigung durch Dritte vorgenommen werden - insbesondere nach einer Kompromittierung von Zugangsmitteln oder nach einer Verletzung des Schutzes personenbezogener Daten beim Auftragsverarbeiter -, gelten nicht als Weisung des Verantwortlichen. Nach Zugang einer Meldung nach § 5 Abs. 5 sperrt der Auftragsverarbeiter das betroffene Zugangsmittel unverzüglich. Die Pflichten des Auftragsverarbeiters nach Art. 32 DSGVO bleiben unberührt.

(3) Dauerweisung. Die Aufnahme des Dienstes gilt zugleich als Dauerweisung, die vereinbarte Leistung entsprechend der im Dashboard gewählten Einstellungen zu erbringen. Soweit der Auftragsverarbeiter im Rahmen der Leistungserbringung über technische Einzelheiten der Durchführung entscheidet - etwa über Erkennungsverfahren, Prüfregeln, Prüftiefe oder den Zeitpunkt automatisierter Prüfläufe -, geschieht dies auf Grundlage dieser Dauerweisung und im Rahmen der vom Verantwortlichen gewählten Einstellungen. Die wesentlichen Entscheidungen - welche Websites eingebunden werden, welche Funktionen aktiviert sind, wer Zugang hat und wie lange Daten verarbeitet werden - trifft ausschließlich der Verantwortliche.

(4) Keine eigenen Befugnisse. Dem Auftragsverarbeiter werden durch diesen Vertrag keine über die Weisungsbindung hinausgehenden Berechtigungen oder Befugnisse an den Daten eingeräumt. Eine Nutzung der im Auftrag verarbeiteten Daten zu eigenen Zwecken - insbesondere zu Werbe-, Analyse-, Trainings- oder Produktentwicklungszwecken - findet nicht statt.

(5) Remonstrationspflicht. Ist der Auftragsverarbeiter der begründeten Auffassung, dass eine Weisung gegen die DSGVO oder gegen andere Datenschutzbestimmungen der Union oder der Mitgliedstaaten verstößt, informiert er den Verantwortlichen unverzüglich, spätestens innerhalb von zwei Werktagen, in Textform unter Angabe der Gründe. Er kann die Ausführung bis zur Bestätigung oder Änderung der Weisung aussetzen. Bestätigt der Verantwortliche die Weisung, führt der Auftragsverarbeiter sie unverzüglich aus oder lehnt die Ausführung endgültig, in Textform und begründet ab. Im Fall der endgültigen Ablehnung kann der Verantwortliche diesen Vertrag und das Nutzungsverhältnis fristlos kündigen; für den Zeitraum ab der Ablehnung besteht insoweit keine Entgeltpflicht, und im Voraus gezahlte Entgelte werden anteilig erstattet.

(6) Rollenklarstellung. Verarbeitet der Auftragsverarbeiter unter Verstoß gegen diesen Vertrag oder gegen die DSGVO Daten zu von ihm selbst bestimmten Zwecken oder mit von ihm selbst bestimmten wesentlichen Mitteln, gilt er insoweit nach Art. 28 Abs. 10 DSGVO als Verantwortlicher.

(7) Kosten. Die Befolgung von Weisungen, die zur Erfüllung gesetzlicher Pflichten des Verantwortlichen oder des Auftragsverarbeiters erforderlich sind, und von Weisungen, die im Rahmen des vereinbarten Leistungsumfangs liegen, erfolgt unentgeltlich. Ein Aufwandsersatz kommt nur für darüber hinausgehende, aufwändige Sonderleistungen in Betracht und ist vorab in Textform anzukündigen und zu vereinbaren; er entfällt, wenn die Weisung durch einen Verstoß des Auftragsverarbeiters gegen diesen Vertrag oder gegen datenschutzrechtliche Vorschriften veranlasst ist. Kommt eine Vereinbarung über die Vergütung nicht zustande, bleibt die Pflicht zur Ausführung rechtmäßiger Weisungen unberührt, soweit sie gesetzlich geschuldet ist.


§ 7 Vertraulichkeit (Art. 28 Abs. 3 UAbs. 1 lit. b, Art. 29, Art. 32 Abs. 4 DSGVO)

(1) Der Auftragsverarbeiter gewährleistet, dass sich die zur Verarbeitung der personenbezogenen Daten befugten Personen zur Vertraulichkeit verpflichtet haben oder einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen. Die Vertraulichkeitsverpflichtung besteht auch nach Beendigung dieses Vertrages fort.

(2) Eigene Vertraulichkeit des Auftragsverarbeiters. Der Auftragsverarbeiter ist als handelnde natürliche Person selbst zur Vertraulichkeit über alle im Auftrag verarbeiteten personenbezogenen Daten verpflichtet. Diese Verpflichtung folgt unmittelbar aus diesem Vertrag, gilt unabhängig von dessen Bestand fort und erfasst auch Kenntnisse, die er bei einem Zugriff auf im Auftrag verarbeitete Daten nach Anlage 2 Ziffer 2.3 erlangt. Eine gesetzliche Verschwiegenheitspflicht im Sinne des Art. 28 Abs. 3 UAbs. 1 lit. b Alt. 2 DSGVO besteht daneben nicht und wird nicht behauptet.

(3) Die Verarbeitung erfolgt derzeit durch den Auftragsverarbeiter persönlich. Setzt er weitere Personen ein, verpflichtet er diese vor Aufnahme ihrer Tätigkeit in Textform zur Vertraulichkeit und zur Verarbeitung ausschließlich auf Weisung, unterweist sie über die sich aus diesem Vertrag ergebenden Pflichten und dokumentiert beides. Dasselbe gilt für Personen, denen Plattform-Administrationsrechte eingeräumt werden (Anlage 2 Ziffer 2.3).

(4) Der Auftragsverarbeiter stellt sicher, dass ihm unterstellte Personen personenbezogene Daten ausschließlich auf Weisung des Verantwortlichen verarbeiten (Art. 29, Art. 32 Abs. 4 DSGVO).


§ 8 Technische und organisatorische Maßnahmen (Art. 28 Abs. 3 UAbs. 1 lit. c, Art. 32 DSGVO)

(1) Der Auftragsverarbeiter ergreift alle nach Art. 32 DSGVO erforderlichen Maßnahmen. Die im Zeitpunkt des Abschlusses getroffenen Maßnahmen sind in Anlage 2 konkret beschrieben; Anlage 2 führt einen eigenen Versionsstand und benennt auch bekannte Einschränkungen. Die Benennung solcher Einschränkungen in Anlage 2 schränkt die Pflicht nach Satz 1 weder ein noch bedeutet sie eine Zustimmung des Verantwortlichen zu einem niedrigeren Schutzniveau; sie dient allein der Transparenz.

(2) Der Auftragsverarbeiter ist verpflichtet, die Maßnahmen fortlaufend an den Stand der Technik, an veränderte Risiken und an geänderte rechtliche Anforderungen anzupassen (dynamische Anpassungspflicht). Die Anpassung darf das nach Anlage 2 beschriebene Schutzniveau nicht unterschreiten; Absatz 3 regelt abschließend das Verfahren für den Ausnahmefall, dass eine einzelne Maßnahme durch eine andere ersetzt wird oder entfällt.

(3) Ersetzung oder Entfall einzelner Maßnahmen. Eine Änderung, die das nach Anlage 2 beschriebene Schutzniveau verringert, teilt der Auftragsverarbeiter dem Verantwortlichen mindestens 45 Tage vor dem beabsichtigten Wirksamwerden in Textform an die nach § 1 Abs. 2 hinterlegte Adresse mit. Die Mitteilung benennt die betroffene Maßnahme, die vorgesehene Ersatzmaßnahme oder den ersatzlosen Entfall, die Auswirkung auf das Schutzniveau und enthält den Hinweis nach § 9 Abs. 3 lit. c. Der Verantwortliche kann innerhalb von 30 Tagen ab Zugang ohne Angabe von Gründen in Textform widersprechen; § 9 Abs. 3 letzter Satz und Abs. 4 bis 6 gelten entsprechend, einschließlich der dort geregelten Fristenfolge; unterbleibt der Hinweis nach § 9 Abs. 3 lit. c, so wird die Änderung erst mit ausdrücklicher Zustimmung des Verantwortlichen wirksam. Bis zur Einigung oder bis zum Wirksamwerden einer Kündigung bleiben die bisherigen Maßnahmen in Kraft. Das nach Art. 32 DSGVO gebotene Schutzniveau darf in keinem Fall unterschritten werden.

(4) Der Auftragsverarbeiter dokumentiert die getroffenen Maßnahmen und legt die Dokumentation auf Anforderung nach § 14 vor.


§ 9 Unterauftragsverarbeitung (Art. 28 Abs. 2, Abs. 3 UAbs. 1 lit. d, Abs. 4 DSGVO)

(1) Allgemeine Genehmigung. Der Verantwortliche erteilt dem Auftragsverarbeiter die allgemeine schriftliche Genehmigung zur Hinzuziehung der in Anlage 3 namentlich mit Rechtsform, Anschrift, Leistung und Verarbeitungsort aufgeführten weiteren Auftragsverarbeiter. Außerhalb der Anlage 3 und außerhalb des Verfahrens nach den Absätzen 3 bis 6 nimmt der Auftragsverarbeiter keine weiteren Auftragsverarbeiter in Anspruch. Eine Bereichsausnahme - etwa für Wartungs- oder Supportdienstleister - besteht nicht.

(2) Form der Genehmigung. Die Genehmigung nach Absatz 1 wird als Bestandteil dieses Vertrages und in derselben Form erteilt. Die Parteien legen das Schriftlichkeitserfordernis des Art. 28 Abs. 2 Satz 1 DSGVO wie dasjenige des Art. 28 Abs. 9 DSGVO aus; maßgeblich ist eine dauerhafte, lesbare Verkörperung, nicht die Schriftform des § 126 BGB. Unabhängig davon bestätigt der Verantwortliche die Genehmigung auf Wunsch einer Partei gesondert in Textform; das Unterbleiben einer solchen Bestätigung lässt die Wirksamkeit der Genehmigung unberührt.

(3) Auswahl und Mitteilung über Änderungen. Der Auftragsverarbeiter wählt weitere Auftragsverarbeiter sorgfältig unter besonderer Berücksichtigung ihrer technischen und organisatorischen Maßnahmen, ihrer Zuverlässigkeit, ihrer Fachkunde und ihrer Ressourcen aus und prüft die Eignung vor der Beauftragung. Über jede beabsichtigte Hinzuziehung oder Ersetzung eines weiteren Auftragsverarbeiters informiert er den Verantwortlichen mindestens 45 Tage vor dem beabsichtigten Wirksamwerden unaufgefordert in Textform per E-Mail an die nach § 1 Abs. 2 hinterlegte Adresse (aktive Mitteilung). Eine bloße Veröffentlichung auf einer Webseite, eine Liste zum Abruf, eine Eintragung in einen Verteiler oder eine reine Benachrichtigung im Dashboard genügen nicht. Die Mitteilung enthält:

a) Name, Rechtsform, Anschrift, Leistung, Verarbeitungsort, etwaigen Drittlandbezug und den Transfermechanismus sowie die Angaben, die der Verantwortliche zur Ausübung seines Widerspruchsrechts benötigt;

b) den Tag des beabsichtigten Wirksamwerdens und den Tag, an dem die Widerspruchsfrist nach Absatz 4 endet;

c) drucktechnisch hervorgehoben den Hinweis, dass die Änderung als genehmigt gilt, wenn der Verantwortliche nicht innerhalb der Widerspruchsfrist widerspricht, sowie die Angabe, wie und wohin er den Widerspruch erklären kann und welche Rechte ihm nach den Absätzen 4 bis 6 zustehen.

Unterbleibt der Hinweis nach Buchstabe c, so tritt die Genehmigungswirkung nicht ein; die Änderung wird gegenüber dem Verantwortlichen dann erst mit dessen ausdrücklicher Zustimmung wirksam.

(4) Widerspruch und Fristenlauf. Der Verantwortliche kann der Änderung innerhalb von 30 Tagen ab Zugang der Mitteilung ohne Angabe von Gründen in Textform widersprechen. Der Auftragsverarbeiter ist nicht berechtigt, die Wirksamkeit des Widerspruchs von einer Begründung oder von seiner Bewertung eines angegebenen Grundes abhängig zu machen. Für den Ablauf der Fristen gilt:

a) Geht die Mitteilung am Tag 0 zu, so endet die Widerspruchsfrist mit Ablauf des Tages 30, und das Wirksamwerden tritt frühestens am Tag 45 ein. Zwischen dem Ende der Widerspruchsfrist und dem Wirksamwerden liegen damit mindestens 15 Tage.

b) Geht die Mitteilung später als 45 Tage vor dem mitgeteilten Wirksamwerden zu, so verschiebt sich das Wirksamwerden so weit, dass zwischen dem Ende der Widerspruchsfrist und dem Wirksamwerden mindestens 15 Tage liegen. Der Auftragsverarbeiter teilt den neuen Tag des Wirksamwerdens unverzüglich mit.

c) Vor Ablauf der Widerspruchsfrist und, im Fall eines Widerspruchs, bis zur Einigung nach Absatz 5 oder bis zum Wirksamwerden einer Kündigung setzt der Auftragsverarbeiter den betreffenden weiteren Auftragsverarbeiter für Daten des Verantwortlichen nicht ein.

(5) Folge des Widerspruchs. Die Parteien suchen nach einem Widerspruch unverzüglich eine einvernehmliche Lösung. Kommt eine Einigung nicht zustande, kann der Verantwortliche die Unterbeauftragung per Weisung untersagen oder diesen Vertrag und das zugrunde liegende Nutzungsverhältnis außerordentlich kündigen; die Kündigung kann auf den Zeitpunkt des Wirksamwerdens der Änderung oder auf einen späteren, vom Verantwortlichen bestimmten Zeitpunkt erklärt werden. Für den Zeitraum nach Wirksamwerden der Änderung besteht in diesem Fall keine Entgeltpflicht; bereits im Voraus gezahlte Entgelte werden anteilig erstattet. Ein automatisches Ende der Leistung tritt durch den Widerspruch nicht ein; der Auftragsverarbeiter erbringt die Leistung bis zum Wirksamwerden der Kündigung unverändert weiter.

(6) Kein Nachteil. Der Auftragsverarbeiter wird das Nutzungsverhältnis nicht aus Anlass eines Widerspruchs des Verantwortlichen kündigen, die Leistung nicht einschränken und das Entgelt nicht erhöhen. Kündigt er innerhalb von sechs Monaten nach einem Widerspruch, legt er dem Verantwortlichen den Kündigungsgrund auf Verlangen in Textform dar.

(7) Weitergabe der Pflichten. Der Auftragsverarbeiter erlegt jedem weiteren Auftragsverarbeiter vertraglich dieselben Datenschutzpflichten auf, die in diesem Vertrag festgelegt sind, insbesondere hinreichende Garantien dafür, dass geeignete technische und organisatorische Maßnahmen so durchgeführt werden, dass die Verarbeitung den Anforderungen der DSGVO entspricht. Diese Pflicht gilt für alle weiteren Auftragsverarbeiter, auch für die bereits bei Abschluss dieses Vertrages genehmigten. Kommt ein weiterer Auftragsverarbeiter seinen Datenschutzpflichten nicht nach, haftet der Auftragsverarbeiter gegenüber dem Verantwortlichen für die Einhaltung der Pflichten jenes anderen Auftragsverarbeiters (Art. 28 Abs. 4 Satz 2 DSGVO).

(8) Kette. Der Auftragsverarbeiter stellt dem Verantwortlichen auf Anfrage die Angaben zu den von seinen weiteren Auftragsverarbeitern eingesetzten Unterauftragsverarbeitern nebst den zugehörigen Verarbeitungsinformationen zur Verfügung und ermöglicht ihm einen leichten Zugang zu diesen Informationen. Die Letztentscheidung über den Einsatz eines bestimmten weiteren Auftragsverarbeiters bleibt beim Verantwortlichen.

(9) Keine Unterauftragsverarbeitung. Nicht als Unterauftragsverarbeitung gelten Nebenleistungen, die der Auftragsverarbeiter bei Dritten in Anspruch nimmt und bei denen kein Zugriff auf die im Auftrag verarbeiteten Daten besteht. Zur Abgrenzung gegenüber der Zahlungsabwicklung siehe Anlage 3 Ziffer 5, zur Abgrenzung gegenüber dem vom Verantwortlichen selbst ausgewählten KI-Anbieter siehe § 10 Abs. 6 und Anlage 3 Ziffer 6.


§ 10 Drittländer, behördliche Herausgabeverlangen und optionale KI-Schnittstelle

(1) Eine Übermittlung personenbezogener Daten in ein Drittland oder an eine internationale Organisation durch den Auftragsverarbeiter findet im Regelbetrieb nicht statt. Die Verarbeitung erfolgt in Rechenzentren in Deutschland (Einzelheiten in Anlage 3).

(2) Websites außerhalb der Europäischen Union. Betreibt der Verantwortliche eine von ihm eingebundene Website außerhalb der Europäischen Union, so übermittelt der Auftragsverarbeiter im Rahmen der Leistungserbringung Daten an diese Website. Diese Übermittlung erfolgt auf Weisung des Verantwortlichen im Sinne des § 6 Abs. 1; für ihre Zulässigkeit nach Kapitel V der DSGVO ist der Verantwortliche verantwortlich. Der Auftragsverarbeiter wird im Dashboard auf diesen Umstand hinweisen; dieser Hinweis ist zum Stand dieser Fassung noch nicht eingerichtet, was hier ausdrücklich offengelegt wird.

(3) Sonstige Übermittlungen. Eine Übermittlung in ein Drittland erfolgt im Übrigen nur auf dokumentierte Weisung des Verantwortlichen oder aufgrund einer den Auftragsverarbeiter treffenden Rechtspflicht nach § 6 Abs. 1.

(4) Absicherung bei weiteren Auftragsverarbeitern. Soweit bei einem weiteren Auftragsverarbeiter ein Zugriff aus einem Drittland - etwa im Störungs-, Support- oder Missbrauchsfall - nicht ausgeschlossen werden kann, stützt der Auftragsverarbeiter diesen Zugriff vorrangig auf die Standardvertragsklauseln nach dem Durchführungsbeschluss (EU) 2021/914, die Bestandteil des jeweiligen Nachtrags zur Datenverarbeitung sind. Auf einen Angemessenheitsbeschluss der Europäischen Kommission stützt er sich nicht allein, sondern behandelt ihn als zusätzliche, jederzeit entziehbare Grundlage. Auf aufgehobene Mechanismen, insbesondere das EU-US Privacy Shield, sowie auf Standardvertragsklauseln der Fassungen 2001, 2002 oder 2010 wird sich nicht berufen. Der Auftragsverarbeiter informiert den Verantwortlichen unverzüglich, wenn ein Transfermechanismus entfällt oder rechtlich in Frage gestellt wird, und stimmt mit ihm das weitere Vorgehen ab.

(5) Behördliche Herausgabeverlangen. Erhält der Auftragsverarbeiter ein Ersuchen einer Behörde auf Herausgabe von im Auftrag verarbeiteten Daten, so

a) informiert er den Verantwortlichen unverzüglich und vor einer Herausgabe, soweit dies rechtlich zulässig ist,

b) prüft er die Rechtmäßigkeit des Ersuchens und legt bei vertretbaren Anhaltspunkten für dessen Rechtswidrigkeit Rechtsbehelfe ein, einschließlich Anträgen auf einstweiligen Rechtsschutz,

c) beschränkt er eine unvermeidbare Herausgabe auf das rechtlich zwingend Erforderliche,

d) wirkt er auf die Aufhebung eines Informationsverbots hin und informiert den Verantwortlichen nach dessen Wegfall unverzüglich nach,

e) führt er eine Übersicht über solche Ersuchen und stellt sie dem Verantwortlichen nach § 14 Abs. 1 auf Anfrage zur Verfügung; besteht kein Ersuchen, teilt er dies auf Anfrage ebenfalls mit.

Der Auftragsverarbeiter verpflichtet die weiteren Auftragsverarbeiter nach § 9 Abs. 7 entsprechend, soweit deren Verträge dies nicht bereits vorsehen.

(6) Optionale KI-Schnittstelle. Der Auftragsverarbeiter betreibt eine Schnittstelle (MCP-Server unter mcp.htprotect.app mit einem Autorisierungsverfahren nach OAuth 2.1), über die ein vom Verantwortlichen ausgewählter und von ihm selbst verbundener KI-Zugang Daten der von ihm benannten Websites abrufen und - nach gesonderter Freischaltung - verändern kann. Dazu gilt:

a) Opt-in und Abschaltbarkeit. Die Schnittstelle ist ab Werk abgeschaltet. Sie wird nur auf ausdrückliche Aktivierung durch den Verantwortlichen wirksam. Schreibende und administrative Zugriffe setzen eine zweite, gesonderte und je Website zu erteilende Freischaltung voraus; ohne sie sind ausschließlich lesende Zugriffe möglich. Der Verantwortliche kann den Zugang jederzeit entziehen und die Schnittstelle vollständig abschalten.

b) Keine Beauftragung eines KI-Anbieters durch den Auftragsverarbeiter. Den KI-Anbieter wählt ausschließlich der Verantwortliche aus; er verbindet seinen eigenen, bei diesem Anbieter bestehenden Zugang mit der Schnittstelle. Der Auftragsverarbeiter unterhält kein Vertragsverhältnis zu einem KI-Anbieter, entrichtet an einen solchen kein Entgelt und trifft keine Auswahl. Der KI-Anbieter ist deshalb kein weiterer Auftragsverarbeiter im Sinne des Art. 28 Abs. 4 DSGVO und wird in Anlage 3 nicht geführt; Art. 28 Abs. 4 DSGVO ist auf dieses Verhältnis nicht anwendbar.

c) Einordnung des Datenflusses. Der Abruf durch den verbundenen KI-Zugang und die damit verbundene Offenlegung an den vom Verantwortlichen gewählten Anbieter erfolgen auf dokumentierte Weisung des Verantwortlichen im Sinne des § 6 Abs. 1. Die Aktivierung, die Erzeugung des Zugangsschlüssels, die Verbindung eines Zugangs und jede Freischaltung einer Website sind solche Weisungen.

d) Verantwortung des Verantwortlichen. Die Rechtsgrundlage dieser Offenlegung, das Vertragsverhältnis zum KI-Anbieter und die Zulässigkeit einer damit verbundenen Übermittlung in ein Drittland nach Kapitel V der DSGVO liegen beim Verantwortlichen. Der Auftragsverarbeiter schuldet für die Verarbeitung durch den KI-Anbieter keinen Transfermechanismus und übernimmt für sie keine Verantwortung.

e) Was der Auftragsverarbeiter schuldet. Er legt den über die Schnittstelle abrufbaren Datenumfang in Anlage 1 Ziffer 5 vollständig offen, hält die Funktion jederzeit abschaltbar, begrenzt schreibende und administrative Zugriffe auf die gesondert freigeschalteten Websites und protokolliert jeden Aufruf mit Werkzeug, Art des Zugriffs, gekürzten Parametern, Ergebnis und Quell-IP-Adresse des aufrufenden Zugangs (Anlage 1 Ziffer 5, Bestand ai_audit). Er wird vor der Aktivierung im Dashboard darauf hinweisen, welche Daten die Schnittstelle bereitstellt und dass die Offenlegung an den KI-Anbieter in der Verantwortung des Verantwortlichen liegt; dieser Hinweis ist zum Stand dieser Fassung noch nicht eingerichtet, was hier ausdrücklich offengelegt wird.

f) Eigener Verarbeitungsort. Die Verarbeitung des Auftragsverarbeiters im Zusammenhang mit der Schnittstelle - Betrieb des Servers, Abruf der Daten von der Website des Verantwortlichen, Auslieferung an den verbundenen Zugang, Protokollierung - findet ausschließlich in Deutschland statt. § 3 Abs. 6 bleibt insoweit unberührt. Ein Drittlandbezug entsteht erst durch die Offenlegung an den vom Verantwortlichen ausgewählten Anbieter; dafür gilt Buchstabe d.


§ 11 Unterstützung bei den Rechten der betroffenen Personen (Art. 28 Abs. 3 UAbs. 1 lit. e DSGVO)

(1) Der Auftragsverarbeiter unterstützt den Verantwortlichen angesichts der Art der Verarbeitung nach Möglichkeit mit geeigneten technischen und organisatorischen Maßnahmen dabei, seiner Pflicht zur Beantwortung von Anträgen auf Wahrnehmung der Rechte der betroffenen Personen nach Kapitel III der DSGVO nachzukommen. Umfasst sind ausdrücklich:

(2) Wendet sich eine betroffene Person unmittelbar an den Auftragsverarbeiter, leitet dieser das Anliegen unverzüglich an den Verantwortlichen weiter und beantwortet es nicht selbst. Berichtigung, Löschung und Einschränkung der im Auftrag verarbeiteten Daten nimmt der Auftragsverarbeiter nur auf Weisung des Verantwortlichen vor; gesetzliche Pflichten des Auftragsverarbeiters bleiben davon unberührt und werden durch diese Regelung nicht verkürzt.

(3) Verfahren und Fristen. Anfragen sind an mail@htprotect.app zu richten. Der Auftragsverarbeiter bestätigt den Eingang unverzüglich und erbringt die Unterstützungsleistung unverzüglich, in der Regel innerhalb von fünf Werktagen, spätestens innerhalb von zehn Werktagen nach Eingang. Ist die Leistung ausnahmsweise nicht fristgerecht möglich, teilt der Auftragsverarbeiter dies vor Fristablauf unter Angabe der Gründe und eines verbindlichen neuen Termins mit. Der neue Termin darf 20 Werktage nach Eingang der Anfrage nicht überschreiten und muss dem Verantwortlichen in jedem Fall die Einhaltung seiner Frist nach Art. 12 Abs. 3 DSGVO ermöglichen; ist das ausnahmsweise nicht möglich, unterstützt der Auftragsverarbeiter den Verantwortlichen bei der Fristverlängerung nach Art. 12 Abs. 3 Satz 2 DSGVO und stellt ihm die dafür erforderlichen Angaben bereit.

(4) Transparenzhinweis. Selbstbedienungsfunktionen zur Löschung nach Art. 17 DSGVO und zum Export nach Art. 20 DSGVO stehen im Dashboard derzeit nicht bereit. Auskunft, Export und Löschung erfolgen daher nach dem Verfahren des Absatzes 3 manuell. Der Auftragsverarbeiter wird entsprechende Funktionen bereitstellen und diesen Vertrag sowie Anlage 2 danach fortschreiben.

(5) Kosten. Die Unterstützung nach den Absätzen 1 bis 4 erfolgt unentgeltlich. Ein Ersatz angemessener Aufwendungen kommt nur in Betracht, soweit der Verantwortliche eine Leistung verlangt, die über die Pflichten aus Art. 28 Abs. 3 UAbs. 1 lit. e DSGVO hinausgeht, und die Parteien Grund, Umfang und Höhe vorab in Textform vereinbart haben. Ausgeschlossen ist ein Kostenersatz insbesondere, soweit der Aufwand darauf beruht, dass der Auftragsverarbeiter die nach Art. 28 Abs. 3 UAbs. 1 lit. e DSGVO geschuldeten technischen und organisatorischen Maßnahmen - etwa die Funktionen für Auskunft, Export und Löschung nach Absatz 4 - noch nicht bereitstellt, oder soweit die Unterstützung durch einen Verstoß des Auftragsverarbeiters gegen diesen Vertrag oder gegen datenschutzrechtliche Vorschriften veranlasst ist. Kommt eine Vergütungsvereinbarung nicht zustande, erbringt der Auftragsverarbeiter die geschuldete Unterstützung gleichwohl fristgerecht; die Vergütungsfrage bleibt der gesonderten Klärung vorbehalten.


§ 12 Unterstützung bei den Pflichten nach Art. 32 bis 36 DSGVO (Art. 28 Abs. 3 UAbs. 1 lit. f DSGVO)

(1) Der Auftragsverarbeiter unterstützt den Verantwortlichen unter Berücksichtigung der Art der Verarbeitung und der ihm zur Verfügung stehenden Informationen bei der Einhaltung der Pflichten aus

(2) Meldung von Verletzungen. Wird dem Auftragsverarbeiter eine Verletzung des Schutzes personenbezogener Daten bekannt, die im Auftrag verarbeitete Daten betrifft, meldet er dies dem Verantwortlichen unverzüglich, spätestens jedoch innerhalb von 48 Stunden nach Kenntniserlangung, in Textform an die nach § 1 Abs. 2 hinterlegte Adresse. Die Frist ist strenger als die gesetzliche Vorgabe des Art. 33 Abs. 2 DSGVO und dient dazu, dem Verantwortlichen seine eigene Frist nach Art. 33 Abs. 1 DSGVO nicht zu verbrauchen. Das dafür eingerichtete Verfahren ist in Anlage 2 Ziffer 7 beschrieben, einschließlich der dort offen benannten Einschränkungen eines Einzelunternehmens.

(3) Inhalt der Meldung. Die Meldung enthält, soweit dem Auftragsverarbeiter bekannt, mindestens:

a) eine Beschreibung der Art der Verletzung einschließlich der Kategorien und der ungefähren Zahl der betroffenen Personen sowie der Kategorien und der ungefähren Zahl der betroffenen Datensätze, b) den Namen und die Kontaktdaten der Kontaktstelle beim Auftragsverarbeiter, c) eine Beschreibung der wahrscheinlichen Folgen, d) eine Beschreibung der ergriffenen oder vorgeschlagenen Maßnahmen zur Behebung und zur Abmilderung möglicher nachteiliger Auswirkungen, e) den Zeitpunkt der Kenntniserlangung und den bekannten oder vermuteten Zeitraum der Verletzung.

Liegen einzelne Angaben noch nicht vor, meldet der Auftragsverarbeiter unverzüglich mit den vorhandenen Angaben und liefert die übrigen ohne unangemessene weitere Verzögerung stufenweise nach.

(4) Der Auftragsverarbeiter dokumentiert alle Verletzungen des Schutzes personenbezogener Daten, ergreift unverzüglich angemessene Maßnahmen zur Sicherung der Daten und zur Minderung nachteiliger Folgen und unterstützt den Verantwortlichen bei dessen Meldungen und Benachrichtigungen.

(5) Die Meldung an den Verantwortlichen ersetzt nicht dessen eigene Meldepflicht und ist nicht mit dem Eingeständnis eines Verschuldens verbunden.

(6) Verfahren, Fristen und Kosten. Für Zuarbeiten zu einer Datenschutz-Folgenabschätzung nach Art. 35 DSGVO und zu einer vorherigen Konsultation nach Art. 36 DSGVO beträgt die Frist zehn Werktage ab Eingang der Anfrage; § 11 Abs. 3 Satz 3 und 4 gelten entsprechend. Für die Meldung nach Absatz 2 bleibt es bei der dort genannten Frist. Die Meldung nach Absatz 2 sowie die Unterstützung nach den Absätzen 1, 3 und 4 erfolgen unentgeltlich, soweit die Verletzung des Schutzes personenbezogener Daten in der Sphäre des Auftragsverarbeiters oder eines von ihm eingesetzten weiteren Auftragsverarbeiters eingetreten ist oder ihre Ursache ungeklärt ist. Im Übrigen gilt § 11 Abs. 5 entsprechend.


§ 13 Löschung und Rückgabe nach Beendigung (Art. 28 Abs. 3 UAbs. 1 lit. g DSGVO)

(1) Wahlrecht, Aufforderung und Fristbeginn. Nach Abschluss der Erbringung der Verarbeitungsleistungen löscht der Auftragsverarbeiter alle personenbezogenen Daten, die er im Auftrag verarbeitet hat, oder gibt sie zurück - nach Wahl des Verantwortlichen - und löscht vorhandene Kopien. Der Auftragsverarbeiter fordert den Verantwortlichen unverzüglich nach Abschluss der Erbringung der Verarbeitungsleistungen in Textform an die nach § 1 Abs. 2 hinterlegte Adresse auf, seine Wahl zu treffen. Die Aufforderung benennt den Zeitpunkt, ab dem keine Verarbeitungsleistungen mehr erbracht werden, die Frist von 30 Tagen und weist drucktechnisch hervorgehoben darauf hin, dass der Auftragsverarbeiter die Daten nach fruchtlosem Fristablauf endgültig und unwiederbringlich löscht. Die Frist beginnt erst mit dem Zugang dieser Aufforderung; vor ihrem Ablauf nimmt der Auftragsverarbeiter keine Löschung vor, es sei denn, der Verantwortliche hat die Löschung bereits gewählt oder angewiesen. Unterbleibt die Aufforderung, so beginnt die Frist nicht zu laufen, und das Wahlrecht des Verantwortlichen bleibt bestehen; dasselbe gilt, wenn die Aufforderung den Hinweis nach Satz 3 nicht enthält.

(2) Maßgeblicher Zeitpunkt. Die Pflicht nach Absatz 1 gilt mit Abschluss der Erbringung der Verarbeitungsleistungen, nicht erst mit dem formalen Ende des Nutzungsverhältnisses. Beendet der Verantwortliche die Verwaltung einzelner Websites, so gilt Absatz 1 für die zu diesen Websites gehörenden Daten entsprechend; die Aufforderung nach Absatz 1 bezieht sich dann auf diese Daten. Eine Sperrung oder Aussetzung von Leistungen wegen Zahlungsverzugs sowie ein Wechsel in einen unentgeltlichen Tarif sind kein Abschluss der Erbringung der Verarbeitungsleistungen und setzen keine Frist in Gang.

(3) Umfang. Die Pflicht erstreckt sich auf alle im Auftrag verarbeiteten personenbezogenen Daten einschließlich der Befehle und Befehlsprotokolle, der Ereigniskategorien, der Zähler aus den Schadsoftware- und Integritätsprüfungen, der Sicherungs-Einstellungen einschließlich der darin enthaltenen Verzeichnispfade und Tabellennamen, der Vorschaubilder, der Protokolle der Auftragsdurchführung (audit_log, ai_audit) und der gespeicherten Geheimnisse.

(4) Rückgabe. Bei Wahl der Rückgabe stellt der Auftragsverarbeiter die Daten in einem strukturierten, gängigen und maschinenlesbaren Format bereit und löscht sie anschließend.

(5) Durchführung. Die Löschung erfolgt unverzüglich, spätestens innerhalb von 30 Tagen nach Ausübung der Wahl beziehungsweise nach Ablauf der Frist nach Absatz 1. Der Auftragsverarbeiter bestätigt die Löschung auf Anforderung in Textform und benennt dabei die gelöschten Datenbestände sowie den Stand der Sicherungsbestände nach Absatz 6; sind dort noch Daten aus dem Auftrag enthalten, weist die Bestätigung darauf hin und nennt den Zeitpunkt, bis zu dem sie nach Absatz 6 gelöscht werden. Der Verantwortliche ist berechtigt, sich von der Löschung nach Maßgabe des § 14 zu überzeugen; eine bloße Zusicherung muss er nicht genügen lassen.

(6) Sicherungsbestände. Soweit im Auftrag verarbeitete Daten in Sicherungsbeständen enthalten sind, die für die Systeme des Auftragsverarbeiters vorgehalten werden, werden sie ab dem Zeitpunkt der Löschung nach Absatz 5 gegen jede weitere Verarbeitung gesperrt. Sicherungsbestände, über die der Auftragsverarbeiter selbst verfügt, löscht er mit deren Auslaufen oder Überschreiben endgültig, spätestens jedoch 90 Tage nach der Löschung nach Absatz 5; erforderlichenfalls löscht er sie dazu gezielt. Bei Sicherungsbeständen, die der in Anlage 3 Ziffer 1 Nr. 1 genannte Anbieter eigenständig vorhält, wirkt der Auftragsverarbeiter auf die Löschung hin; über deren Aufbewahrungszeitraum entscheidet dieser Anbieter, und der Auftragsverarbeiter trägt ihn in Anlage 2 Ziffer 5 ein, sobald er ihm vorliegt. Eine eigene Frist sagt er für diese Bestände nicht zu, weil er sie nicht einhalten könnte. Werden Sicherungen eingespielt, löscht der Auftragsverarbeiter die davon erfassten, bereits nach Absatz 5 gelöschten Daten unverzüglich erneut. Sicherungen der Websites des Verantwortlichen verbleiben nach Anlage 1 Ziffer 9 auf dessen Website und sind von dieser Regelung nicht erfasst.

(7) Gesetzliche Aufbewahrung. Eine Ausnahme von der Löschpflicht besteht nur, soweit nach dem Unionsrecht oder dem Recht der Mitgliedstaaten eine Verpflichtung zur Speicherung besteht. Der Auftragsverarbeiter benennt in diesem Fall die konkrete Rechtsgrundlage, den betroffenen Datenbestand und die Dauer; eine pauschale Berufung auf Aufbewahrungspflichten genügt nicht. Für die Dauer der Aufbewahrung wird die Verarbeitung auf den Aufbewahrungszweck beschränkt.

(8) Dokumentation. Soweit der Auftragsverarbeiter Dokumentationen zum Nachweis der ordnungsgemäßen Verarbeitung über das Vertragsende hinaus aufbewahrt, stellt er sicher, dass diese keine personenbezogenen Daten aus dem Auftrag enthalten, oder löscht sie nach Maßgabe der Absätze 1 bis 5. Der Nachweisdatensatz über den Abschluss dieses Vertrages (Anlage 1 Ziffer 8) bleibt davon unberührt; er betrifft keine Auftragsdaten.

(9) Transparenzhinweis zu Löschfristen. Für einen Teil der Protokoll- und Befehlsdaten sind derzeit noch keine automatischen Löschfristen im System hinterlegt; welche Bestände das sind und welche Fristen bereits automatisch laufen, ergibt sich aus Anlage 1 Ziffer 7. Diese Daten werden auf Weisung des Verantwortlichen und spätestens nach den Absätzen 1 bis 5 gelöscht. Der Auftragsverarbeiter wird automatische Fristen einführen und Anlage 1 entsprechend fortschreiben.


§ 14 Nachweise und Kontrollrechte (Art. 28 Abs. 3 UAbs. 1 lit. h DSGVO)

(1) Aktive Nachweispflicht. Der Auftragsverarbeiter stellt dem Verantwortlichen alle erforderlichen Informationen zum Nachweis der Einhaltung der in Art. 28 DSGVO niedergelegten Pflichten zur Verfügung. Diese Pflicht besteht aktiv; sie beschränkt sich nicht darauf, auf Fragen des Verantwortlichen zu reagieren.

(2) Kontrollen. Der Auftragsverarbeiter ermöglicht Überprüfungen - einschließlich Inspektionen -, die vom Verantwortlichen oder einem anderen von diesem beauftragten Prüfer durchgeführt werden, und trägt aktiv dazu bei. Der Verantwortliche kann die Prüfung selbst durchführen oder einen zur Verschwiegenheit verpflichteten Prüfer beauftragen; als Prüfer kommen auch seine Beschäftigten, sein Datenschutzbeauftragter und von ihm beauftragte Dienstleister in Betracht. Der Auftragsverarbeiter kann einer bestimmten Person nur aus wichtigem, in Textform darzulegendem Grund widersprechen; in diesem Fall benennt der Verantwortliche eine andere Person, ohne dass sich die Prüfung dadurch unangemessen verzögert.

Die Prüfungen können auch eine Besichtigung der Arbeitsumgebung des Auftragsverarbeiters umfassen. Die physische Infrastruktur wird von dem in Anlage 3 Ziffer 1 Nr. 1 genannten Unternehmen betrieben; insoweit ermöglicht der Auftragsverarbeiter die Prüfung, indem er die ihm vorliegenden Nachweise dieses Unternehmens vorlegt, Auskunftsverlangen an dieses weiterleitet und den Verantwortlichen bei einer Vor-Ort-Prüfung nach den dort geltenden Zutrittsregeln unterstützt. Eine Zusage, selbst Zutritt zum Rechenzentrum zu verschaffen, wird bewusst nicht getroffen, weil der Auftragsverarbeiter sie nicht einhalten könnte.

(3) Ankündigung. Vor-Ort-Prüfungen werden mit angemessener Vorankündigung, in der Regel 14 Tage, zu üblichen Geschäftszeiten durchgeführt. Bei konkretem Verdacht auf einen Verstoß oder nach einer Verletzung des Schutzes personenbezogener Daten verkürzt sich die Ankündigungsfrist auf das im Einzelfall Erforderliche.

(4) Zahl der Kontrollen und Kosten. Die Zahl der Kontrollen ist nicht beschränkt. Kostenfrei sind in jedem Fall Prüfungen anhand vorgelegter Unterlagen oder Fragenkataloge, Prüfungen in elektronischer Form, jede anlassbezogene Prüfung sowie die erste Vor-Ort-Prüfung je Kalenderjahr. Für jede weitere anlasslose Vor-Ort-Prüfung kann der Auftragsverarbeiter den Ersatz seines tatsächlichen Zeitaufwands zu einem Stundensatz von höchstens 90 Euro netto, höchstens jedoch 900 Euro netto je Prüfung, verlangen; die voraussichtlichen Kosten teilt er dem Verantwortlichen vor der Prüfung in Textform mit. Ein Kostenersatz ist ausgeschlossen, wenn die Prüfung durch einen Verstoß des Auftragsverarbeiters gegen diesen Vertrag, gegen Weisungen oder gegen datenschutzrechtliche Vorschriften veranlasst ist oder wenn sie durch eine Aufsichtsbehörde veranlasst wurde.

(5) Nachweise ersetzen die Kontrolle nicht. Der Auftragsverarbeiter kann den Nachweis auch durch die Vorlage aktueller Testate, Berichte, Berichtsauszüge oder Zertifizierungen führen. Solche Nachweise ergänzen das Kontrollrecht des Verantwortlichen, ersetzen es aber nicht. Der Auftragsverarbeiter verfügt derzeit über keine externe Zertifizierung; Anlage 2 beschreibt die Maßnahmen daher im Einzelnen.

(6) Keine Erschwernisse. Der Auftragsverarbeiter macht die Ausübung des Kontrollrechts nicht davon abhängig, dass der Verantwortliche zusätzliche Verschwiegenheitserklärungen unterzeichnet. Vertraulichkeitsanforderungen des Auftragsverarbeiters dürfen die Verwendung der erlangten Unterlagen zur Erfüllung der Rechenschaftspflicht des Verantwortlichen gegenüber Aufsichtsbehörden und betroffenen Personen nicht einschränken. Das Kontrollrecht besteht unabhängig davon, ob vorgelegte Unterlagen als ausreichend angesehen werden.

(7) Aufsichtsbehörden. Der Auftragsverarbeiter unterstützt den Verantwortlichen bei Kontrollen und Auskunftsverlangen von Aufsichtsbehörden und informiert ihn unverzüglich über Kontrollhandlungen und Maßnahmen von Aufsichtsbehörden, soweit sie die im Auftrag verarbeiteten Daten betreffen.


§ 15 Datenschutzbeauftragter, Verzeichnis, Kontaktstellen

(1) Datenschutzbeauftragter des Auftragsverarbeiters. Der Auftragsverarbeiter hat keinen Datenschutzbeauftragten benannt. Die Schwelle des § 38 Abs. 1 Satz 1 BDSG - in der Regel mindestens 20 Personen, die ständig mit der automatisierten Verarbeitung personenbezogener Daten beschäftigt sind - wird nicht erreicht; der Auftragsverarbeiter ist ein Einzelunternehmen ohne Beschäftigte. Auch die übrigen Benennungstatbestände sind nach der Prüfung des Auftragsverarbeiters nicht erfüllt: Er ist keine Behörde (Art. 37 Abs. 1 lit. a DSGVO); seine Kerntätigkeit besteht in der technischen Überwachung von Websites und nicht in einer umfangreichen regelmäßigen und systematischen Überwachung von betroffenen Personen (lit. b); besondere Kategorien personenbezogener Daten nach Art. 9 oder Daten über strafrechtliche Verurteilungen nach Art. 10 verarbeitet er nicht als Kerntätigkeit (lit. c); eine Verarbeitung, die eine Datenschutz-Folgenabschätzung nach Art. 35 DSGVO erfordert, führt er nicht durch, und er verarbeitet nicht geschäftsmäßig personenbezogene Daten zum Zweck der Übermittlung oder der Markt- oder Meinungsforschung (§ 38 Abs. 1 Satz 2 BDSG). Diese Bewertung dokumentiert der Auftragsverarbeiter und legt sie dem Verantwortlichen nach § 14 Abs. 1 auf Anforderung vor. Ergibt eine erneute Prüfung eine Benennungspflicht, benennt der Auftragsverarbeiter einen Datenschutzbeauftragten, teilt dies dem Verantwortlichen unverzüglich mit und schreibt Anlage 4 fort. Die Prüfung wird bei jeder wesentlichen Änderung der Verarbeitungstätigkeiten oder der Personalstärke wiederholt. Ansprechpartner für Datenschutzfragen ist Pascal Lohmann, mail@htprotect.app.

(2) Verzeichnis. Der Auftragsverarbeiter führt ein Verzeichnis zu allen Kategorien von im Auftrag durchgeführten Verarbeitungstätigkeiten nach Art. 30 Abs. 2 DSGVO und stellt es der Aufsichtsbehörde sowie auf Anfrage dem Verantwortlichen zur Verfügung. Ein Verweis auf dieses Verzeichnis ersetzt keine Regelung dieses Vertrages.

(3) Kontaktstellen. Die Kontaktstellen und weisungsberechtigten Personen beider Parteien sind in Anlage 4 aufgeführt. Änderungen teilen die Parteien einander unverzüglich in Textform mit.


§ 16 Haftung

(1) Die Haftung richtet sich nach den gesetzlichen Bestimmungen, insbesondere nach Art. 82 DSGVO. Der Auftragsverarbeiter haftet danach für einen Schaden, wenn er seinen speziell den Auftragsverarbeitern auferlegten Pflichten nicht nachgekommen ist oder unter Missachtung der rechtmäßig erteilten Weisungen des Verantwortlichen gehandelt hat.

(2) Eine Beschränkung oder ein Ausschluss der Haftung für Schäden aus der Verletzung von Pflichten aus diesem Vertrag oder aus datenschutzrechtlichen Vorschriften wird nicht vereinbart. Haftungsbeschränkungen, Haftungshöchstsummen, Verjährungsverkürzungen, Beweislastregelungen und Freistellungsansprüche aus anderen Vereinbarungen der Parteien - insbesondere aus Allgemeinen Geschäftsbedingungen des Auftragsverarbeiters - gelten für solche Schäden nicht und werden nicht Bestandteil dieses Vertrages. Eine Freistellung des Auftragsverarbeiters von Ansprüchen betroffener Personen nach Art. 82 DSGVO durch den Verantwortlichen findet nicht statt.

(3) Die Haftung gegenüber betroffenen Personen nach Art. 82 DSGVO und der Ausgleich im Innenverhältnis nach Art. 82 Abs. 5 DSGVO können durch diesen Vertrag nicht abbedungen werden; der Innenausgleich richtet sich ausschließlich nach Art. 82 Abs. 5 DSGVO.


§ 17 Laufzeit und Beendigung

(1) Dieser Vertrag tritt mit seinem Abschluss in Kraft. Die Parteien erstrecken seine Geltung einvernehmlich auf alle Verarbeitungen im Auftrag ab dem in § 2 Abs. 5 genannten Zeitpunkt. Den Parteien ist bewusst, dass eine solche Erstreckung einen für einen zurückliegenden Zeitraum fehlenden Vertrag datenschutzrechtlich nicht ersetzt. Der Auftragsverarbeiter wird diesen Vertrag deshalb dem Verantwortlichen im Registrierungs- und im Kopplungsvorgang vollständig einschließlich aller Anlagen vorlegen, bevor die Verarbeitung im Auftrag beginnt; diese Vorlage im Registrierungs- und im Kopplungsvorgang ist zum Stand dieser Fassung noch nicht eingerichtet, was hier ausdrücklich offengelegt wird. Bis zu ihrer Bereitstellung stellt der Auftragsverarbeiter den vollständigen Vertragstext einschließlich aller Anlagen vor Beginn der Verarbeitung in Textform bereit. Die zusätzliche Abschlussmöglichkeit im Kundenkonto (§ 20 Abs. 2) bleibt davon unberührt.

(2) Der Vertrag endet mit der Beendigung des zugrunde liegenden Nutzungsverhältnisses, jedoch nicht vor der vollständigen Erfüllung der Pflichten aus § 13.

(3) Der Verantwortliche kann diesen Vertrag jederzeit ohne Einhaltung einer Frist kündigen. Der Auftragsverarbeiter teilt ihm unverzüglich in Textform mit, ob und in welchem Umfang der Dienst infolge der Kündigung nicht mehr erbracht werden kann. Kann der Dienst ganz oder in wesentlichen Teilen nicht mehr erbracht werden, kann der Verantwortliche auch das Nutzungsverhältnis fristlos kündigen; für den Zeitraum, in dem die Leistung nicht erbracht wird, besteht keine Entgeltpflicht, und im Voraus gezahlte Entgelte werden anteilig erstattet.

(4) Ein Recht zur außerordentlichen Kündigung besteht insbesondere bei einem schwerwiegenden Verstoß des Auftragsverarbeiters gegen datenschutzrechtliche Vorschriften oder gegen Bestimmungen dieses Vertrages, bei der Nichtausführung oder der Nichtausführbarkeit einer rechtmäßigen Weisung sowie in den Fällen des § 6 Abs. 5, des § 8 Abs. 3 und des § 9 Abs. 5.

(5) Die Pflichten aus § 7 (Vertraulichkeit) bestehen über das Vertragsende hinaus zeitlich unbegrenzt fort; sie enden insbesondere nicht mit der Löschung nach § 13 und erfassen auch das Wissen, das der Auftragsverarbeiter während der Vertragslaufzeit erlangt hat. Die Pflichten aus § 13 (Löschung und Rückgabe) und § 14 (Nachweise und Kontrollrechte) bestehen über das Vertragsende hinaus fort, solange der Auftragsverarbeiter noch Daten aus dem Auftrag vorhält oder vorhalten musste.


§ 18 Änderungen dieses Vertrages und der Anlagen

(1) Form. Änderungen dieses Vertrages und der Anlagen erfolgen in einem Format, das die Anforderungen des Art. 28 Abs. 9 DSGVO erfüllt und beiden Parteien die dauerhafte Speicherung und den Ausdruck ermöglicht; der elektronische Abschluss im Kundenkonto nach § 20 genügt. Individuelle Vertragsabreden haben Vorrang (§ 305b BGB); ihre Wirksamkeit hängt nicht von der Einhaltung dieser Form ab. Der Auftragsverarbeiter dokumentiert solche Abreden unverzüglich und stellt sie dem Verantwortlichen bereit.

(2) Redaktionelle Änderungen. Änderungen ohne Auswirkung auf Rechte und Pflichten der Parteien - etwa die Berichtigung offensichtlicher Schreibfehler, die Aktualisierung von Anschriften oder sprachliche Präzisierungen - teilt der Auftragsverarbeiter dem Verantwortlichen in Textform mit; die neue Fassung wird ihm bereitgestellt. Die Versionsnummer wird erhöht, die bisherige Fassung bleibt verfügbar.

(3) Änderung der Anlage 3. Für die Hinzuziehung oder Ersetzung weiterer Auftragsverarbeiter gilt ausschließlich das Verfahren des § 9 Abs. 3 bis 6. Widerspricht der Verantwortliche nicht innerhalb der dort genannten Frist, so gilt die Änderung als genehmigt (Art. 28 Abs. 2 Satz 2 DSGVO), sofern der Auftragsverarbeiter den Hinweis nach § 9 Abs. 3 lit. c erteilt hat. Ohne diesen Hinweis tritt keine Genehmigungswirkung ein.

(4) Materielle Änderungen. Änderungen mit Auswirkung auf Rechte und Pflichten der Parteien - insbesondere an den Weisungsrechten, den Kontrollrechten, den Löschregelungen, der Haftung, den Verarbeitungsorten oder dem Umfang der Verarbeitung - werden nur wirksam, wenn der Verantwortliche ihnen ausdrücklich zustimmt; für die technischen und organisatorischen Maßnahmen gilt § 8 Abs. 3. Der Auftragsverarbeiter legt ihm dazu die vollständige neue Fassung samt einer Zusammenfassung der Änderungen vor. Stimmt der Verantwortliche nicht zu, so gilt die bisherige Fassung bis zur Beendigung des Nutzungsverhältnisses fort. Der Auftragsverarbeiter kann das Nutzungsverhältnis in diesem Fall mit einer Frist von drei Monaten zum Monatsende kündigen, frühestens zum Ablauf der laufenden Abrechnungsperiode; im Voraus gezahlte Entgelte werden anteilig erstattet. Eine Zustimmungsfiktion durch Schweigen, durch Weiternutzung des Dienstes oder durch Ablauf einer Übergangsfrist tritt außerhalb des Absatzes 3 und des § 8 Abs. 3 in keinem Fall ein.

(5) Aufbewahrung der Fassungen. Der Auftragsverarbeiter bewahrt alle Fassungen dieses Vertrages sowie die Nachweise über deren Abschluss auf und stellt sie dem Verantwortlichen auf Anforderung zur Verfügung. Sobald der Abruf im Kundenkonto bereitsteht, hält er sie dort zusätzlich dauerhaft abrufbar.

(6) Kein Durchgriff fremder Änderungsvorbehalte. Änderungsvorbehalte und Zustimmungsfiktionen aus Allgemeinen Geschäftsbedingungen oder aus dem Nutzungsvertrag gelten für diesen Vertrag und seine Anlagen nicht, auch wenn dieser Vertrag als Bestandteil jener Bedingungen ausgeliefert wird.


§ 19 Schlussbestimmungen

(1) Es gilt das Recht der Bundesrepublik Deutschland. Ist der Verantwortliche Verbraucher, so gilt diese Rechtswahl nur insoweit, als ihm nicht der Schutz zwingender Bestimmungen des Rechts des Staates entzogen wird, in dem er seinen gewöhnlichen Aufenthalt hat.

(2) Ist der Verantwortliche Kaufmann, juristische Person des öffentlichen Rechts oder öffentlich-rechtliches Sondervermögen, so ist ausschließlicher Gerichtsstand für alle Streitigkeiten aus und im Zusammenhang mit diesem Vertrag der Sitz des Auftragsverarbeiters. Gegenüber Verbrauchern gelten die gesetzlichen Gerichtsstände.

(3) Sollte eine Bestimmung dieses Vertrages unwirksam sein oder werden, so bleibt die Wirksamkeit der übrigen Bestimmungen unberührt. An die Stelle der unwirksamen Bestimmung treten die gesetzlichen Vorschriften (§ 306 Abs. 2 BGB); Absatz 4 bleibt unberührt.

(4) Bestimmungen dieses Vertrages, die hinter den Anforderungen des Art. 28 DSGVO zurückbleiben, sind unbeachtlich; an ihre Stelle treten die gesetzlichen Anforderungen.

(5) Anlagen und maßgebliche Fassung. Die Anlagen 1 bis 4 sind Bestandteil dieses Vertrages. Maßgeblich ist ausschließlich die in diesem Dokument abgedruckte Fassung der Anlagen mit dem jeweils in ihrem Kopf genannten Versionsstand; sie wird zusammen mit der Prüfsumme des Gesamtdokuments nach § 20 eingefroren. Getrennt verbreitete Anlagenexemplare - etwa Lesefassungen oder Auszüge - sind unbeachtlich, soweit sie von der eingefrorenen Fassung abweichen.


§ 20 Nachweis des elektronischen Abschlusses

(1) Dieser Vertrag wird elektronisch geschlossen. Art. 28 Abs. 9 DSGVO lässt das ausdrücklich zu ("schriftlich abzufassen, was auch in einem elektronischen Format erfolgen kann"). Eine eigenhändige Unterschrift oder eine qualifizierte elektronische Signatur ist nicht erforderlich; die Parteien können eine solche jederzeit zusätzlich vereinbaren.

(2) Der Abschluss erfolgt durch eine aktive, nicht vorbelegte Bestätigung des Verantwortlichen im eingeloggten Kundenkonto, nachdem ihm der vollständige Vertragstext einschließlich aller Anlagen angezeigt wurde. Der vollständige Text einschließlich aller Anlagen wird dort unmittelbar vor der Bestätigung angezeigt; zusätzlich kann der Verantwortliche das fertige Dokument mit seinen eigenen Eintragungen vor der Bestätigung als Vorschau ansehen, ausdrucken und speichern. Der Wortlaut der Bestätigung, der Zeitpunkt samt Zeitzone, die Fassung, die Prüfsumme und der ausgelieferte Text selbst werden mit dem Abschluss festgehalten. Der Vertrag kommt in gleicher Weise durch eine entsprechende aktive Erklärung des Verantwortlichen in Textform zustande, nachdem ihm der vollständige Vertragstext einschließlich aller Anlagen bereitgestellt wurde; die Anforderungen des Absatzes 1 sind dadurch ebenso erfüllt.

(3) Beide Parteien bewahren dieses Dokument auf. Der Auftragsverarbeiter übersendet dem Verantwortlichen unmittelbar nach dem Abschluss eine Bestätigung mit dem vollständigen Dokument als Anhang und bewahrt dieselbe Fassung zusammen mit dem Abschlussnachweis auf; er stellt sie dem Verantwortlichen auf Anforderung jederzeit erneut zur Verfügung. Im Kundenkonto hält er das Dokument zusätzlich dauerhaft zum Abruf und Ausdruck bereit, einschließlich früherer Abschlüsse.

(4) Abschlussblock

Fassung des Vertragstextes[Version]
Stand Anlage 1 / 2 / 3 / 4[Versionsstände]
Abgeschlossen am[Datum, Uhrzeit, Zeitzone]
Handelnde Person[Name, Funktion]
Für[Firmierung, Anschrift]
Workspace[Kennung]
IP-Adresse / User-Agent[Wert; diese Angaben fallen nur beim Abschluss im Kundenkonto an. Auf dem Übergangsweg in Textform nach Absatz 2 fallen sie nicht an und bleiben leer]
Prüfsumme des Dokuments (SHA-256)[Hash]

Dieser Block dokumentiert einen elektronischen Vertragsschluss. Er ist keine Unterschrift und stellt keine elektronische Signatur im Sinne der Verordnung (EU) 910/2014 dar.

Die Felder dieses Blocks werden beim Abschluss im Kundenkonto automatisch befüllt; die befüllte Fassung ist die Ausfertigung, die der Verantwortliche im Konto abruft und mit der Bestätigung zugesandt bekommt. Kommt der Vertrag auf dem Weg der Textform nach Absatz 2 zustande, trägt der Auftragsverarbeiter die Angaben ein, die dort tatsächlich anfallen; nicht anfallende Angaben bleiben leer.



Anlage 1 - Beschreibung der Verarbeitung

Zum Vertrag über die Verarbeitung personenbezogener Daten im Auftrag (AVV), Fassung 1.0

Anlage1
Version1.0
Stand16. September 2026

Maßgeblich ist ausschließlich diese im Vertragsdokument abgedruckte Fassung (§ 19 Abs. 5 des Vertrages).

1. Gegenstand der Verarbeitung

Betrieb des SaaS-Dashboards htprotect.app zur Sicherheitsverwaltung der vom Verantwortlichen benannten Websites auf Basis von Joomla und WordPress, einschließlich des auf diesen Websites installierten Connectors, des Fernzugriffs, des Supports und - nach ausdrücklicher Aktivierung durch den Verantwortlichen - der KI-Schnittstelle nach § 10 Abs. 6 des Vertrages.

2. Art der Verarbeitung

Erheben, Erfassen, Organisieren, Ordnen, Speichern, Anpassen, Auslesen, Abfragen, Verwenden, Offenlegen durch Übermittlung an die in Anlage 3 genannten weiteren Auftragsverarbeiter, Bereitstellen zum Abruf im Dashboard, Benachrichtigung der Nutzerinnen und Nutzer des Workspace an deren Konto-E-Mail-Adresse, Bereitstellen zum Abruf über die KI-Schnittstelle, Übermitteln an die Websites des Verantwortlichen, Abgleichen, Einschränken, Löschen und Vernichten; ganz oder teilweise automatisiert; einschließlich automatisierter Prüfläufe und Fernzugriff auf die Websites des Verantwortlichen. Eine Offenlegung gegenüber anderen als den in Anlage 3 genannten Dritten nimmt der Auftragsverarbeiter nicht vor. Hiervon zu unterscheiden ist die Bereitstellung zum Abruf über die KI-Schnittstelle: Dort greift ein vom Verantwortlichen selbst ausgewählter und beauftragter Anbieter auf dessen Weisung zu. Diese Offenlegung nimmt der Verantwortliche vor, nicht der Auftragsverarbeiter; der Anbieter ist deshalb kein weiterer Auftragsverarbeiter und nicht in Anlage 3 aufgeführt (§ 10 Abs. 6).

3. Zwecke der Verarbeitung

Eine Verarbeitung zu eigenen Zwecken des Auftragsverarbeiters findet nicht statt.

4. Kategorien betroffener Personen

Nicht erfasst: Besucherinnen und Besucher der Websites. Der Dienst kennt keinen Befehl, der Server- oder Website-Protokolle abruft. IP-Adressen von Besucherinnen und Besuchern der Websites des Verantwortlichen werden deshalb nicht an den Auftragsverarbeiter übermittelt und dort nicht gespeichert; sie verbleiben in den Protokollen auf der Website des Verantwortlichen.

5. Art der personenbezogenen Daten

DatenbestandInhaltPersonenbezug
Stammdaten der Website (sites)Bezeichnung, Frontend-URL, kanonischer Hostname, Administrations-URL, Status- und Überwachungsfelder, Fähigkeiten (caps), Schlagworte (tags), Plattform, Prüf- und Fortschrittszuständemöglich, insbesondere über URLs und Bezeichnungen
Geheimnisse der Website (sites)admin_string und transport_secret - serverlesbar verschlüsselt abgelegte Zugangs- und Transportgeheimnisse; guard_string_sealed und sites.emergency.link_sealed (Zugangs-Link des Notfall-Modus) - bereits auf der Website des Verantwortlichen versiegelte Werte, die beim Auftragsverarbeiter nur als Chiffrat vorliegen und die er nicht öffnen kannmittelbar; Zugangsfunktion, daher besonders schutzbedürftig
Versionsstände der Website (sites.joomla, sites.php, sites.htp_version)Joomla-, WordPress-, PHP- und Connector-Versionrein technisch, Personenbezug nicht vorgesehen
Systemangaben (sites.sysfacts)Zustands- und Konfigurationsangaben der Website: Hostname und Server-IP-Adresse; Art und Modus des Backend-Schutzes; Schreibbarkeit der Verzeichnisse für temporäre Dateien und Protokolle; Fehleranzeige-Stufe und Debug-Schalter; Arbeitsspeichergrenze; Art der Mail-Konfiguration, Mail-Zustand und eine auf 160 Zeichen gekürzte Fehlermeldung des Mailversands; Kennzahlen zur Benutzer-Registrierung einschließlich des Datums der letzten echten Anmeldung; Zustand des Kompatibilitäts-Plugins sowie Schalter und Zielversionen für Kern-Updatesmöglich, insbesondere bei Einzelunternehmen als Website-Betreiber; die gekürzte Fehlermeldung des Mailversands kann eine fremde E-Mail-Adresse aus der Antwort des Mailservers enthalten
Administratorkonten (sites.super_users)Namen und Benutzernamen der Super-Administratoren der Websiteja
Anmelde-Zuordnung (sites.sso_last_uid, sites.sso_match_uid, sites.sso_match_applied_at)Kennung des zuletzt für die Anmeldung mit einem Klick verwendeten Benutzerkontos der Website sowie die Kennung des Kontos, das der Connector auf der Website als Ziel der Vorauswahl aufgelöst hat, mit dem Zeitpunkt der Übernahme. Beide Zuordnungen werden auf der Website des Verantwortlichen vorgenommen; nur die Kennung wird übermittelt, keine E-Mail-Adresse und kein Nameja, Zuordnung zu einer bestimmten Person möglich
Erweiterungen und Verlauf (site_extensions, site_extension_overrides, site_update_events, heartbeats)Bezeichnungen und Versionsnummern von Erweiterungen, Ergebnisse und Zeitstempelrein technisch, Personenbezug nicht vorgesehen
Befehle und Ergebnisse (commands, command_results)Befehle an die Websites des Verantwortlichen sowie deren Ergebnis: Art des Befehls, Erfolgskennzeichen, Kurzcode und ein auf 2.000 Zeichen begrenztes Ergebnisprotokoll. Das Ergebnisprotokoll trägt im Regelfall nur Kurzmeldungen und Zähler (etwa "sauber" oder die Zahl der Funde eines Prüflaufs). Angaben aus den Websites erscheinen darin in zwei Fällen, die jeweils der Verantwortliche auslöst: bei der Inhaltssuche über mehrere Websites gedeckelte Fundstellen-Ausschnitte aus Artikeln, Modulen und eigenen Feldern (Titel und je Fundstelle bis zu 60 Zeichen Kontext, höchstens 20 dargestellte Beispiele) und bei der Vorschau der Spam-Bereinigung maskierte Beispiel-Datensätze von Benutzerkonten der Website (erstes Zeichen des Benutzernamens, erstes Zeichen der E-Mail-Adresse mit deren Domain, Registrierdatum) sowie die häufigste Domain. Welche Ausgaben anfallen, bestimmt allein der vom Verantwortlichen ausgelöste Befehlja, abhängig vom angeforderten Befehl
Befunde aus Schadsoftware- und Integritätsprüfungen (sites.last_scan, sites.last_integrity)ausschließlich Zeitpunkt und Zähler: Zahl der Funde, Zahl der vom Hoster gesperrten Dateien und Zahl der Verdachtsfälle; bei der Prüfung der Kerndateien die Zahl der Abweichungen sowie der geänderten, fehlenden und ungeklärten Dateien und die Zahl der betroffenen Ordner. Bezeichnungen der beanstandeten Dateien, Fundstellen, Pfadangaben und Ausschnitte des beanstandeten Inhalts werden nicht übermittelt und beim Auftragsverarbeiter nicht gespeichert; sie verbleiben auf der Website des Verantwortlichen und sind nur dort einsehbar. Das Ergebnis eines vom Verantwortlichen ausgelösten Prüflaufs lautet im Befehlsprotokoll lediglich "sauber" oder nennt die Zahl der Fundekein Personenbezug
Ereigniskategorie und Zähler (sites.status_kind, status_reason, status_count)ausschließlich die Kategorie eines sicherheitsrelevanten Ereignisses, ein Kurzgrund und ein Zähler; Einzelheiten zu einem Angriff, insbesondere IP-Adressen, verbleiben im Protokoll auf der Website des Verantwortlichen. Der Kurzgrund wird beim Eintrag lediglich auf 64 Zeichen gekürzt und nicht gegen eine feste Liste zulässiger Werte geprüftin der Regel kein Personenbezug
Inhalt von BenachrichtigungenBezeichnung der betroffenen Website, Art des Ereignisses und Zeitpunkt; versendet an die Konto-E-Mail-Adressen der Nutzerinnen und Nutzer des Workspace. Die Empfängeradressen selbst stammen aus dem Bestand users und fallen nach Ziffer 8 in die eigene Verantwortlichkeit des Auftragsverarbeitersmöglich, über die Bezeichnung der Website
KI-Schnittstelle, Zugang (ai_clients, ai_sites)je Workspace ein Zugang für den vom Verantwortlichen verbundenen KI-Zugang (nur der Hashwert des Zugangsschlüssels, Freigabezustand, Schreibriegel, zulässige Quell-IP-Bereiche, zulässige Browser-Herkünfte, Zeitpunkt und IP-Adresse der letzten Nutzung); je Website die Adresse der Programmierschnittstelle der Website, die Kennungen und Gruppenkennungen der dort angelegten Dienstkonten (joomla_uid, admin_uid, joomla_group_id, admin_group_id), der Freischaltzustand mit einem Grund im Klartext, die gesonderte Freigabe administrativer Vorgänge mit ihrem Ablaufzeitpunkt, die Zeitpunkte der Freischaltung, der letzten Nutzung und der letzten Zurücknahme mit deren Ergebnis, der letzte Fehlertext sowie die Zugangsdaten zur Programmierschnittstelle (token, bei Freischaltung schreibender oder administrativer Vorgänge zusätzlich admin_token), serverlesbar verschlüsselt abgelegt; nur bei ausdrücklicher Aktivierung durch den Verantwortlichenmittelbar; Zugangsfunktion. Die Kennungen der Dienstkonten sind auf der Website einer bestimmten Person zuordenbar
KI-Schnittstelle, Autorisierung (oauth_clients, oauth_auth_codes, oauth_access_tokens)der vom Verantwortlichen registrierte Zugang (Kennung, Bezeichnung, Rücksprungadressen, Zeitpunkt der letzten Nutzung) sowie die ausgestellten Autorisierungs- und Zugriffsmerkmale - diese ausschließlich als Hashwert -, jeweils gebunden an den Workspace und an das Konto der Person, die die Autorisierung erteilt hat, mit Geltungsdauer und Zeitpunkt der letzten Nutzung; nur bei ausdrücklicher Aktivierung durch den Verantwortlichenmittelbar; Zugangsfunktion und Bindung an ein bestimmtes Konto
Über die KI-Schnittstelle abrufbare InhalteArtikel, Kategorien, Schlagworte, Module, Menüs und Menüeinträge, Medien, Erweiterungen, Sprachen, Vorlagen-Stile, Flotten- und Sicherheitsstatus sowie die Artikelsuche über mehrere Websites - also Inhalte der Website des Verantwortlichen, nicht nur technische Kennzahlen. Diese Inhalte werden bei jedem Aufruf von der Website des Verantwortlichen abgerufen und an den verbundenen KI-Zugang ausgeliefert; beim Auftragsverarbeiter werden sie nicht dauerhaft gespeichert. Gespeichert wird der Protokolleintrag nach der folgenden Zeileja, abhängig vom Inhalt der Website
KI-Protokoll (ai_audit)je Aufruf: Workspace, Website, Werkzeug, Art des Zugriffs (lesend, schreibend, administrativ), die übergebenen Parameter in gekürzter Form (höchstens 200 Zeichen je Wert, höchstens 30 Schlüssel je Ebene, höchstens vier Ebenen tief - übergebene Inhaltsangaben wie Titel, Textanfänge, Suchbegriffe und Medienpfade erscheinen darin gekürzt im Wortlaut), Erfolg, Antwortstatus, Dauer, Fehlertext und die Quell-IP-Adresse des aufrufenden Zugangsja
Protokoll der Auftragsdurchführung (audit_log)wer hat wann welchen Befehl oder welche Änderung ausgelöst: handelndes Konto, Aktion, betroffene Website, ergänzende Angaben, IP-Adresse der handelnden Personja
Vorschaubilder und FaviconsAbbildungen der Startseite und Symbole der Websitemöglich, wenn Personen abgebildet sind
Sicherungsdaten (Metadaten)Referenz auf das Sicherungspaket (artifact_ref), Größe, Status, Zeitpunktkein Inhalt, siehe Ziffer 9
Sicherungs-Einstellungen (sites.backup_policy)der vom Connector gemeldete Ist-Stand der Sicherungs-Zeitpläne und der Aufbewahrung sowie die vom Verantwortlichen gewählten Ausschlüsse: bis zu 100 relative Verzeichnispfade und bis zu 100 Tabellennamen der Website, jeweils im Klartextmöglich, soweit ein Verzeichnis- oder Tabellenname selbst einen Personenbezug trägt
Sicherungs-Analyse (backup_analyses)vorgesehen für eine an den Schlüssel des Workspace versiegelte Übersicht der größten Verzeichnisse und Datenbanktabellen der Website sowie zugehörige Zähler; die versiegelte Übersicht wäre für den Auftragsverarbeiter nicht im Klartext lesbar, und der Datensatz trüge einen Verfallszeitpunkt 30 Minuten nach seiner Erzeugung. Zum Stand dieser Anlage wird dieser Bestand von keiner Funktion des Dienstes beschrieben und ist leer; er ist hier aufgeführt, damit die nach § 4 Abs. 1 des Vertrages abschließende Aufzählung auch die bereits angelegte Struktur erfasst (Einzelheiten zur Löschung in Ziffer 7)mittelbar, sobald der Bestand befüllt wird

Ergänzend: Rein technische Steuerungs- und Zustandsdaten ohne eigenen Personenbezug - etwa Kopplungscodes (pairing_codes), Zeitpläne (schedules), Aktualisierungsregeln (extension_policies), die Zuordnung von Websites zu Mitgliedschaften (membership_sites) sowie Prüf- und Fortschrittszustände - werden zur Durchführung der Leistung ebenfalls gespeichert.

Klarstellung zu den versiegelten Werkzeugen. Der Benutzer-Manager, der Datenbank-Manager und der Dateimanager laufen nicht über die Befehlswarteschlange, sondern über einen unmittelbaren, Ende-zu-Ende versiegelten Weg zwischen dem Browser der handelnden Person und der Website des Verantwortlichen. Der Auftragsverarbeiter reicht dabei ausschließlich ein für ihn nicht lesbares Chiffrat durch; er sieht weder die Anfrage noch die Antwort. Gespeichert wird lediglich ein Eintrag im Protokoll der Auftragsdurchführung mit der Größe der durchgereichten Nutzlast in Bytes. Namen, Benutzernamen, E-Mail-Adressen und Passwort-Prüfsummen von Nutzerinnen und Nutzern der Websites erreichen den Auftragsverarbeiter auf diesem Weg nicht. Dasselbe gilt für den Zugangs-String des Backend-Schutzes und für den Zugangs-Link des Notfall-Modus, die beide nur als Chiffrat vorliegen.

Klarstellung zu den Empfängern von Benachrichtigungen. Der Dienst führt keinen eigenen Bestand an Empfängeradressen. Der Verantwortliche kann weder je Website noch je Workspace zusätzliche Empfängeradressen hinterlegen. Meldungen gehen ausschließlich an die Konto-E-Mail-Adressen der Nutzerinnen und Nutzer des Workspace. Für die drei sicherheits- und statusbezogenen Meldungsarten - Schadsoftware-Fund, Nichterreichbarkeit einer Website und Verfügbarkeit eines Kern-Updates - besteht je ein persönlicher Schalter im Konto; sie gehen nur an diejenigen, für die die jeweilige Art eingeschaltet ist, und jede Person entscheidet darüber für sich selbst. Übrige Mitteilungen des Dienstes - etwa die Erinnerung an die Wiederherstellungscodes, Hinweise zum Tarif, Team-Einladungen und Kündigungsbestätigungen - gehen ohne einen solchen Schalter an die Konto-E-Mail-Adresse; sie betreffen ausschließlich das Konto- und Vertragsverhältnis und fallen nach Ziffer 8 mitsamt ihrem Inhalt in die eigene Verantwortlichkeit des Auftragsverarbeiters. Die Empfängeradressen gehören in allen Fällen zum Bestand users und fallen damit nach Ziffer 8 ebenfalls in die eigene Verantwortlichkeit des Auftragsverarbeiters; Gegenstand dieses Vertrages ist nur der Inhalt der sicherheits- und statusbezogenen Meldungen. Eine auf der Website des Verantwortlichen im Connector hinterlegte Benachrichtigungsadresse verbleibt auf dessen Website und wird nicht an den Auftragsverarbeiter übermittelt.

Tatsächlicher Bestand zum Stand dieser Anlage (16. September 2026). Die folgenden Angaben machen den Umfang der besonders schutzbedürftigen Bestände nachprüfbar; sie werden bei jeder Fortschreibung dieser Anlage aktualisiert und sind keine Zusicherung für die Zukunft:

6. Besondere Kategorien personenbezogener Daten

Besondere Kategorien nach Art. 9 Abs. 1 DSGVO und Daten über strafrechtliche Verurteilungen und Straftaten nach Art. 10 DSGVO sind nicht Gegenstand dieses Vertrages und werden nicht gezielt verarbeitet. Zufällige Vorkommen in Befehlsausgaben, über die KI-Schnittstelle abgerufenen Inhalten oder Vorschaubildern sind nicht ausgeschlossen. Aus den Schadsoftware- und Integritätsprüfungen können solche Daten nicht anfallen, weil davon nach Ziffer 5 ausschließlich Zähler übermittelt werden.

Angewandte Beschränkungen und Garantien: strenge Zweckbindung nach § 3 Abs. 3 des Vertrages; Zugriff nur durch die nach § 7 des Vertrages zur Vertraulichkeit verpflichteten und auf Weisung gebundenen Personen - derzeit nimmt der Auftragsverarbeiter die Verarbeitung persönlich vor; strikte Mandantentrennung; Zugriff des Auftragsverarbeiters auf Daten des Verantwortlichen nur, soweit für die Leistungserbringung, die Fehlersuche oder die Unterstützung erforderlich, und beschränkt auf das dafür Erforderliche (Anlage 2 Ziffer 2.3); keine Weitergabe an Dritte außerhalb der Anlage 3; verschlüsselte Übertragung und verschlüsselte Ablage der in Ziffer 5 genannten Geheimnisse; Beschränkung der Prüfbefunde auf Zähler (Ziffer 5).

7. Speicherdauer und Löschung

Automatisch laufende Fristen:

Bestände ohne automatische Frist:

Ereignisbezogene Löschung:

Grundsatz: Im Übrigen werden die Daten für die Dauer des Nutzungsverhältnisses verarbeitet und nach § 13 des Vertrages gelöscht oder zurückgegeben.

8. Nicht Gegenstand dieses Vertrages - eigene Verantwortlichkeit des Auftragsverarbeiters

Folgende Verarbeitungen nimmt der Auftragsverarbeiter nicht im Auftrag des Verantwortlichen vor, sondern als eigener Verantwortlicher im Sinne des Art. 4 Nr. 7 DSGVO. Sie unterliegen nicht diesem Vertrag:

Angaben, die der Verantwortliche von sich aus im Forum veröffentlicht, verarbeitet der Auftragsverarbeiter nicht im Auftrag; der Verantwortliche wird dort keine Zugangsdaten und keine personenbezogenen Daten Dritter einstellen.

9. Klarstellung zu Sicherungen (Backups) der Websites

Sicherungspakete der Websites des Verantwortlichen werden nicht an den Auftragsverarbeiter übermittelt und nicht bei ihm gespeichert. Die Sicherungsdateien verbleiben auf der Website des Verantwortlichen; ein Herunterladen erfolgt unmittelbar von der Website des Verantwortlichen in den Browser der abrufenden Person und nicht über die Systeme des Auftragsverarbeiters. Beim Auftragsverarbeiter liegen ausschließlich die in Ziffer 5 genannten Angaben: die Metadaten des Sicherungspakets und die Sicherungs-Einstellungen. Zu Letzteren gehören die vom Verantwortlichen gewählten Ausschlüsse, also bis zu 100 relative Verzeichnispfade und bis zu 100 Tabellennamen der Website im Klartext; das ist die einzige Stelle, an der Verzeichnispfade und Tabellennamen der Websites beim Auftragsverarbeiter vorliegen, und sie gelangen dorthin, weil der Verantwortliche sie selbst als Ausschluss festgelegt hat. Inhalte der Sicherungen - insbesondere Datenbankinhalte und Benutzerdaten der Websites - sind damit kein Gegenstand dieser Auftragsverarbeitung. Das wirkt sich unmittelbar auf den Umfang der Löschung nach § 13 des Vertrages und auf den Umfang einer Meldung nach § 12 aus.

10. Klarstellung zur Verschlüsselung

Geheimnisse werden beim Auftragsverarbeiter verschlüsselt gespeichert. Diese Verschlüsselung ist kein Verfahren ohne Kenntnismöglichkeit des Betreibers: Das Transportgeheimnis, der Zugangsstring für die Anmeldung mit einem Klick und die Zugangsdaten der optionalen KI-Schnittstelle müssen serverseitig entschlüsselbar sein, damit der Dienst funktioniert. Davon zu unterscheiden ist guard_string_sealed: dieser Wert wird bereits auf der Website des Verantwortlichen versiegelt und liegt beim Auftragsverarbeiter ausschließlich als Chiffrat vor, das er selbst nicht öffnen kann. Eine Aussage, die Daten seien für den Auftragsverarbeiter generell nicht lesbar, wird ausdrücklich nicht getroffen. Zur Reichweite der Verschlüsselung im Übrigen siehe Anlage 2 Ziffer 1.

11. Ergänzende Angaben des Verantwortlichen

[Freitextfeld: weitere Datenarten, Kategorien betroffener Personen oder Weisungen, die der Verantwortliche beim Abschluss angibt. Die Angaben werden Bestandteil dieser Anlage.]



Anlage 2 - Technische und organisatorische Maßnahmen nach Art. 32 DSGVO

Zum Vertrag über die Verarbeitung personenbezogener Daten im Auftrag (AVV), Fassung 1.0

Anlage2
Version1.0
Stand16. September 2026

Maßgeblich ist ausschließlich diese im Vertragsdokument abgedruckte Fassung (§ 19 Abs. 5 des Vertrages).

Die nachfolgenden Maßnahmen sind zum genannten Stand umgesetzt. Der Auftragsverarbeiter ist nach § 8 des Vertrages verpflichtet, sie fortlaufend an den Stand der Technik, an veränderte Risiken und an geänderte rechtliche Anforderungen anzupassen, ohne das Schutzniveau zu unterschreiten.

Aussagen zu absoluter Sicherheit, zu Verfügbarkeitsquoten oder zu einer vollständigen Rechtskonformität werden bewusst nicht getroffen. Sicherheit ist nach Art. 32 DSGVO risikobasiert und angemessen, nicht absolut. Wo eine Maßnahme fehlt oder noch im Aufbau ist, wird das offen benannt (Ziffer 10).

1. Pseudonymisierung und Verschlüsselung (Art. 32 Abs. 1 lit. a)

2. Vertraulichkeit (Art. 32 Abs. 1 lit. b)

2.1 Zutrittskontrolle

Der Betrieb erfolgt in einem Rechenzentrum der IONOS SE in Frankfurt am Main, Deutschland. Für die physische Sicherheit gelten die Maßnahmen des Rechenzentrumsbetreibers. Etwaige Zertifizierungen dieses Betreibers sind dessen Angaben und ausdrücklich keine Zertifizierungen des Auftragsverarbeiters.

2.2 Zugangskontrolle

2.3 Zugriffskontrolle

2.4 Trennungskontrolle

Daten verschiedener Verantwortlicher werden logisch getrennt verarbeitet. Auswertungen erfolgen ausschließlich innerhalb des jeweiligen Workspace.

3. Integrität (Art. 32 Abs. 1 lit. b)

4. Verfügbarkeit und Belastbarkeit (Art. 32 Abs. 1 lit. b)

5. Wiederherstellbarkeit nach einem Zwischenfall (Art. 32 Abs. 1 lit. c)

Diese Ziffer beschreibt den tatsächlichen Stand. Sie nennt bewusst keine angestrebte Wiederanlaufzeit, keinen maximal hinnehmbaren Datenverlust, keine Häufigkeit der Sicherung in Stunden, keinen Aufbewahrungszeitraum in Tagen und keine erprobte Testwiederherstellung, weil diese Werte derzeit weder festgelegt noch belegt sind. Eine Angabe, die im Ernstfall nicht eingelöst werden könnte, wäre eine Vertragsverletzung mit Ansage.

6. Datenminimierung und Nichtverkettung

7. Verfahren bei Verletzungen des Schutzes personenbezogener Daten

8. Verfahren zur regelmäßigen Überprüfung, Bewertung und Evaluierung (Art. 32 Abs. 1 lit. d)

9. Auftragskontrolle

10. Bekannte Einschränkungen im Überblick

Der Auftragsverarbeiter benennt die folgenden Punkte offen, statt sie zu verschweigen:

1. Das Transportgeheimnis, der Zugangsstring für die Anmeldung mit einem Klick und die Zugangsdaten der optionalen KI-Schnittstelle sind serverseitig entschlüsselbar; ein Verfahren ohne Kenntnismöglichkeit des Betreibers besteht insoweit nicht. 2. Eine feldweise Verschlüsselung der personenbezogenen Nutzdaten - Administratornamen, Befehlsergebnisse, Protokolle einschließlich IP-Adressen, Sicherungs-Einstellungen einschließlich der darin enthaltenen Verzeichnispfade und Tabellennamen, Vorschaubilder - besteht nicht (Ziffer 1). 3. Ein Zugriff des Auftragsverarbeiters auf die im Auftrag verarbeiteten Daten ist möglich; er erfolgt nur, soweit für die Leistungserbringung, die Fehlersuche oder die Unterstützung erforderlich, und unterliegt der Vertraulichkeitspflicht nach § 7 des Vertrages (Ziffer 2.3). Ändernde Verwaltungsvorgänge werden protokolliert, rein lesende Ansichten nicht. Bei einer vorübergehenden Übernahme einer Kundensitzung weisen die dabei entstehenden Einträge das Konto des Verantwortlichen als auslösendes Konto aus; die tatsächlich handelnde Person ergibt sich allein aus admin_audit (Ziffer 2.3). 4. Für einen Teil der Protokoll- und Befehlsdaten sind noch keine automatischen Löschfristen hinterlegt (siehe Anlage 1 Ziffer 7). Der für die Sicherungs-Analyse vorgesehene Verfallszeitpunkt von 30 Minuten wird von keinem automatischen Lauf ausgewertet; dieser Bestand ist derzeit ohnehin leer, weil ihn keine Funktion des Dienstes beschreibt. 5. Selbstbedienungsfunktionen für die Löschung nach Art. 17 DSGVO und den Export nach Art. 20 DSGVO stehen noch nicht bereit; die Bearbeitung erfolgt manuell nach § 11 Abs. 3 des Vertrages. 6. Für die Wiederherstellung sind keine Wiederanlaufzeit und kein maximal hinnehmbarer Datenverlust festgelegt; ein dokumentiertes Wiederanlaufverfahren und eine erprobte Testwiederherstellung bestehen nicht, und eine Verfügbarkeitszusage wird nicht gegeben (Ziffern 4 und 5). 7. Eine benannte Vertretung und eine Rufbereitschaft für Sicherheitsvorfälle bestehen nicht (Ziffer 7). 8. Es besteht keine externe Zertifizierung. 9. Die Anforderungen an das Passwort - Mindestlänge 12 Zeichen und Abgleich gegen bekannte, öffentlich kompromittierte Passwörter - gelten noch nicht für die Änderung des Passworts im bereits angemeldeten Konto (Ziffer 2.2). Eine Passkey-Pflicht auf Ebene des Workspace besteht nicht; die Festlegung, nur noch mit Passkey anzumelden, trifft jede Person für ihr eigenes Konto. 10. Nicht jeder Vorgang im Dashboard erzeugt einen Protokolleintrag; ohne Eintrag bleiben insbesondere Benachrichtigungs- und Anzeigeeinstellungen, die Team-Verwaltung, das Entfernen einer Website aus der Flotte und die je Website zu erteilende Freischaltung schreibender und administrativer Zugriffe der KI-Schnittstelle (Ziffern 3 und 9).

11. Fortschreibung

Diese Anlage führt einen eigenen Versionsstand. Für Änderungen, die das beschriebene Schutzniveau verringern, gilt ausschließlich § 8 Abs. 3 des Vertrages: Mitteilung mindestens 45 Tage vor dem beabsichtigten Wirksamwerden, ausdrücklicher Hinweis auf die Bedeutung des Schweigens, Widerspruch ohne Angabe von Gründen innerhalb von 30 Tagen ab Zugang, Fortgeltung der bisherigen Maßnahmen bis zur Einigung. Verbesserungen und Ergänzungen werden laufend eingepflegt und mit einem neuen Versionsstand versehen.



Anlage 3 - Weitere Auftragsverarbeiter (Unterauftragsverarbeiter)

Zum Vertrag über die Verarbeitung personenbezogener Daten im Auftrag (AVV), Fassung 1.0

Anlage3
Version1.0
Stand16. September 2026

Maßgeblich ist ausschließlich diese im Vertragsdokument abgedruckte Fassung (§ 19 Abs. 5 des Vertrages).

1. Genehmigte weitere Auftragsverarbeiter

Der Verantwortliche erteilt nach § 9 Abs. 1 des Vertrages die allgemeine schriftliche Genehmigung für die folgenden weiteren Auftragsverarbeiter. Andere weitere Auftragsverarbeiter werden nicht eingesetzt.

Nr.Firma, RechtsformAnschriftLeistung (Aufgabenbereich)Ort der VerarbeitungÜbermittelte Daten
1IONOS SEElgendorfer Str. 57, 56410 Montabaur, DeutschlandBereitstellung und Betrieb der Server- und Rechenzentrumsinfrastruktur, auf der die Anwendung und die Datenbank betrieben werden (Hosting, Infrastruktur)Rechenzentrum Frankfurt am Main, Deutschlandalle in Anlage 1 Ziffer 5 genannten Daten, soweit sie auf dem Server gespeichert oder verarbeitet werden
2Amazon Web Services EMEA SARL38 Avenue John F. Kennedy, L-1855 LuxemburgVersand transaktionaler E-Mails über Amazon Simple Email Service (Amazon SES), etwa Sicherheits-, Status- und Systemmitteilungen, einschließlich der Verarbeitung von Zustell- und RückläufermeldungenRegion eu-central-1 (Frankfurt am Main, Deutschland)Konto-E-Mail-Adresse der empfangenden Nutzerin oder des empfangenden Nutzers (aus dem Bestand users, der nach Anlage 1 Ziffer 8 in der eigenen Verantwortlichkeit des Auftragsverarbeiters liegt) und Inhalt der jeweiligen Nachricht, insbesondere Bezeichnung der betroffenen Website, Art und Zeitpunkt des Ereignisses; nur der Nachrichteninhalt ist Gegenstand dieses Vertrages

Abgrenzung der Aufgaben: Nummer 1 erbringt ausschließlich Infrastrukturleistungen, Nummer 2 ausschließlich den Versand transaktionaler E-Mails. Eine Überschneidung der Aufgabenbereiche besteht nicht.

2. Bestehende Verträge nach Art. 28 DSGVO

Mit beiden unter Ziffer 1 genannten Unternehmen besteht ein Vertrag nach Art. 28 DSGVO. Maßgeblich sind:

Nr.Vertragsdokument
1Auftragsverarbeitungsvertrag der IONOS SE nach Art. 28 DSGVO, in der für den genutzten Vertrag geltenden Fassung
2AWS Data Processing Addendum nach Art. 28 DSGVO einschließlich der darin enthaltenen Standardvertragsklauseln nach dem Durchführungsbeschluss (EU) 2021/914, in der jeweils vom Anbieter bereitgestellten Fassung

Der Auftragsverarbeiter legt diese Verträge dem Verantwortlichen nach § 14 Abs. 1 des Vertrages auf Anfrage mit dem jeweils geltenden Fassungsstand vor. Wird ein Vertrag durch eine neue Fassung ersetzt, prüft der Auftragsverarbeiter, ob dadurch das Schutzniveau verringert wird; in diesem Fall gilt § 8 Abs. 3 des Vertrages.

3. Ausdrückliche Klarstellungen zum eingesetzten Leistungsumfang

4. Drittlandbezug

Die Verarbeitung durch beide weiteren Auftragsverarbeiter findet in Deutschland statt. Im Regelbetrieb erfolgt keine Übermittlung personenbezogener Daten in ein Drittland oder an eine internationale Organisation.

Der unter Ziffer 1 Nr. 2 genannte Anbieter gehört zu einem Konzern mit Muttergesellschaft in den Vereinigten Staaten von Amerika. Soweit ein Zugriff aus einem Drittland - etwa im Störungs-, Support- oder Missbrauchsfall - nicht ausgeschlossen werden kann, stützt der Auftragsverarbeiter diesen Zugriff vorrangig auf die Standardvertragsklauseln nach dem Durchführungsbeschluss (EU) 2021/914, die Bestandteil des Nachtrags zur Datenverarbeitung (AWS Data Processing Addendum) sind. Auf einen Angemessenheitsbeschluss der Europäischen Kommission stützt er sich nicht allein, sondern behandelt ihn als zusätzliche, jederzeit entziehbare Grundlage. Auf aufgehobene Mechanismen, insbesondere das EU-US Privacy Shield, sowie auf Standardvertragsklauseln der Fassungen 2001, 2002 oder 2010 wird sich nicht berufen.

Ergänzend gelten die technischen Maßnahmen nach Anlage 2, insbesondere die verschlüsselte Übertragung und die Beschränkung des an diesen Anbieter übermittelten Datenumfangs auf die Konto-E-Mail-Adresse der empfangenden Person und den Nachrichteninhalt. Entfällt ein Transfermechanismus oder wird er rechtlich in Frage gestellt, so gilt § 10 Abs. 4 des Vertrages.

5. Nicht erfasst: Zahlungsabwicklung (Stripe)

Die Zahlungsabwicklung über Stripe ist nicht Gegenstand dieses Vertrages, und Stripe ist kein weiterer Auftragsverarbeiter im Sinne dieser Anlage.

Begründung: Die Zahlungsabwicklung betrifft ausschließlich das Vertrags- und Abrechnungsverhältnis zwischen dem Auftragsverarbeiter und seiner Kundin beziehungsweise seinem Kunden. Über Zwecke und Mittel entscheidet insoweit der Auftragsverarbeiter als eigener Verantwortlicher im Sinne des Art. 4 Nr. 7 DSGVO. Der Zahlungsdienstleister wird in dieser eigenen Verantwortlichkeit tätig - teils als dessen Auftragsverarbeiter, teils als eigenverantwortlicher Zahlungsdienstleister - und gerade nicht im Auftrag des Verantwortlichen dieses Vertrages. Er ist deshalb kein weiterer Auftragsverarbeiter im Sinne des Art. 28 Abs. 4 DSGVO für diesen Vertrag. Die dabei verarbeiteten Daten (subscriptions, checkout_consents, cancellation_requests sowie die an den Zahlungsdienstleister übermittelten Vertrags- und Rechnungsdaten) gehören nach Anlage 1 Ziffer 8 nicht zum Umfang dieses Vertrages.

Diese Klarstellung erfolgt ausdrücklich, damit die Liste unter Ziffer 1 nicht als unvollständig missverstanden wird. Sie ist keine Bereichsausnahme von der Genehmigungspflicht: Für jeden Dienstleister, der im Auftrag des Verantwortlichen Daten verarbeitet, gilt § 9 des Vertrages ohne Einschränkung.

6. Nicht erfasst: der vom Verantwortlichen ausgewählte KI-Anbieter

Aktiviert der Verantwortliche die KI-Schnittstelle nach § 10 Abs. 6 des Vertrages und verbindet er einen KI-Zugang, so ist der Anbieter dieses Zugangs kein weiterer Auftragsverarbeiter im Sinne dieser Anlage.

Begründung: Der Auftragsverarbeiter beauftragt keinen KI-Anbieter. Er unterhält zu keinem KI-Anbieter ein Vertragsverhältnis, entrichtet keinem ein Entgelt und trifft keine Auswahl. Der Verantwortliche verbindet seinen eigenen, bei einem von ihm ausgewählten Anbieter bestehenden Zugang mit der Schnittstelle. Damit fehlt es an der Weiterreichung einer Auftragsverarbeitung durch den Auftragsverarbeiter; Art. 28 Abs. 4 DSGVO ist auf dieses Verhältnis nicht anwendbar. Die Offenlegung an diesen Anbieter erfolgt auf Weisung des Verantwortlichen, auf dessen Rechtsgrundlage und unter dessen eigenem Vertrag mit dem Anbieter (§ 10 Abs. 6 lit. c und d des Vertrages).

Was der Auftragsverarbeiter gleichwohl schuldet: Er legt den über die Schnittstelle abrufbaren Datenumfang in Anlage 1 Ziffer 5 vollständig offen - es handelt sich ausdrücklich auch um Inhalte der Website, nicht nur um technische Kennzahlen -, hält die Funktion abschaltbar, sperrt schreibende und administrative Zugriffe bis zu einer gesonderten Freischaltung je Website und protokolliert jeden Aufruf. Die eigene Verarbeitung des Auftragsverarbeiters im Zusammenhang mit der Schnittstelle findet ausschließlich in Deutschland statt.

Hinweis für den Verantwortlichen: Der von ihm ausgewählte Anbieter kann außerhalb der Europäischen Union verarbeiten. Ob und unter welchen Bedingungen er Daten dorthin offenlegen darf, hat der Verantwortliche eigenständig zu beurteilen; er benötigt dafür eine eigene Rechtsgrundlage und gegebenenfalls einen eigenen Transfermechanismus nach Kapitel V der DSGVO. Wer die Schnittstelle nicht aktiviert, ist von alledem nicht betroffen.

7. Unterauftragsverarbeiter der weiteren Auftragsverarbeiter

Die unter Ziffer 1 genannten Unternehmen setzen ihrerseits Unterauftragsverarbeiter ein. Der Auftragsverarbeiter stellt dem Verantwortlichen auf Anfrage die von diesen Unternehmen veröffentlichten Angaben zu ihren Unterauftragsverarbeitern nebst den zugehörigen Verarbeitungsinformationen zur Verfügung und ermöglicht ihm einen leichten Zugang zu diesen Informationen (§ 9 Abs. 8 des Vertrages). Die Letztentscheidung über den Einsatz eines bestimmten weiteren Auftragsverarbeiters bleibt beim Verantwortlichen.

8. Weitergabe der Pflichten (Art. 28 Abs. 4 Satz 1 und 2 DSGVO)

Der Auftragsverarbeiter erlegt jedem der unter Ziffer 1 genannten Unternehmen vertraglich dieselben Datenschutzpflichten auf, die in diesem Vertrag festgelegt sind, einschließlich hinreichender Garantien für geeignete technische und organisatorische Maßnahmen. Das gilt auch für die bereits bei Abschluss dieses Vertrages genehmigten Unternehmen. Kommt ein weiterer Auftragsverarbeiter seinen Datenschutzpflichten nicht nach, haftet der Auftragsverarbeiter gegenüber dem Verantwortlichen für die Einhaltung von dessen Pflichten (Art. 28 Abs. 4 Satz 2 DSGVO).

9. Änderungen dieser Anlage

Änderungen richten sich ausschließlich nach § 9 Abs. 3 bis 6 des Vertrages:

1. Mitteilung: unaufgefordert per E-Mail an die vom Verantwortlichen hinterlegte Adresse, mindestens 45 Tage vor dem beabsichtigten Wirksamwerden, mit Name, Rechtsform, Anschrift, Leistung, Verarbeitungsort, Drittlandbezug und Transfermechanismus, mit dem Tag des Wirksamwerdens und dem Tag des Fristendes sowie mit dem drucktechnisch hervorgehobenen Hinweis nach § 9 Abs. 3 lit. c des Vertrages, dass Schweigen als Genehmigung gilt. Eine bloße Veröffentlichung einer aktualisierten Liste, ein Abrufangebot, ein Verteiler zum Eintragen oder eine Benachrichtigung allein im Dashboard genügen nicht. 2. Widerspruch: innerhalb von 30 Tagen ab Zugang, ohne Angabe von Gründen, in Textform. 3. Kein Einsatz vor Fristablauf: Der neue weitere Auftragsverarbeiter wird für Daten des Verantwortlichen erst eingesetzt, wenn die Widerspruchsfrist abgelaufen ist, und im Fall eines Widerspruchs erst nach der Einigung nach § 9 Abs. 5 des Vertrages oder nach dem Wirksamwerden einer Kündigung. Geht die Mitteilung am Tag 0 zu, endet die Widerspruchsfrist mit Ablauf des Tages 30 und das Wirksamwerden tritt frühestens am Tag 45 ein; geht sie später zu, verschiebt sich das Wirksamwerden entsprechend (§ 9 Abs. 4 des Vertrages). 4. Folge eines Widerspruchs: Einigungsversuch; andernfalls Untersagung per Weisung oder außerordentliche Kündigung zum Wirksamwerden der Änderung oder zu einem späteren, vom Verantwortlichen bestimmten Zeitpunkt. Keine Entgeltpflicht für den Zeitraum nach Wirksamwerden, anteilige Erstattung im Voraus gezahlter Entgelte, kein automatisches Leistungsende, keine Kündigung durch den Auftragsverarbeiter aus Anlass des Widerspruchs. 5. Zustimmungsfiktion: Widerspricht der Verantwortliche nicht fristgemäß, so gilt die Änderung als genehmigt (Art. 28 Abs. 2 Satz 2 DSGVO) - jedoch nur, wenn die Mitteilung den Hinweis nach § 9 Abs. 3 lit. c des Vertrages enthalten hat. Fehlt dieser Hinweis, so wird die Änderung erst mit ausdrücklicher Zustimmung des Verantwortlichen wirksam.



Anlage 4 - Weisungsberechtigte Personen und Kontaktstellen

Zum Vertrag über die Verarbeitung personenbezogener Daten im Auftrag (AVV), Fassung 1.0

Anlage4
Version1.0
Stand16. September 2026

Maßgeblich ist ausschließlich diese im Vertragsdokument abgedruckte Fassung (§ 19 Abs. 5 des Vertrages).

1. Auf Seiten des Auftragsverarbeiters

FunktionPersonKontakt
Empfang von WeisungenPascal Lohmannmail@htprotect.app
Datenschutzanfragen, BetroffenenrechtePascal Lohmannmail@htprotect.app
Meldung von Verletzungen des DatenschutzesPascal Lohmannmail@htprotect.app
Datenschutzbeauftragternicht benannt; eine Benennungspflicht besteht nach der in § 15 Abs. 1 dokumentierten Prüfung nicht-

2. Auf Seiten des Verantwortlichen

FunktionPersonKontakt
Weisungsberechtigt[Angabe beim Abschluss][Angabe beim Abschluss]
Empfang von Mitteilungen nach § 8 Abs. 3, § 9 Abs. 3, § 12 Abs. 2 und § 13 Abs. 1 des Vertrages[E-Mail-Adresse für datenschutzrechtliche Mitteilungen][Angabe beim Abschluss]
Datenschutzbeauftragter, falls benannt[Angabe beim Abschluss][Angabe beim Abschluss]

3. Weisungen über das Dashboard

Weisungsberechtigt sind darüber hinaus alle Personen, denen der Verantwortliche Zugang zu seinem Workspace einräumt, im Umfang der ihnen zugewiesenen Rolle. Der Verantwortliche verwaltet diesen Personenkreis selbst und hält ihn aktuell.

Satz 1 gilt nicht für Personen, die sich den Zugang unberechtigt verschafft haben; § 6 Abs. 2 letzter Absatz des Vertrages bleibt unberührt.

4. Änderungen

Änderungen der Angaben in dieser Anlage teilen die Parteien einander unverzüglich in Textform mit. Der Verantwortliche kann die Angaben darüber hinaus jederzeit in seinem Konto berichtigen, indem er den Vertrag mit den berichtigten Angaben erneut abschließt; der neue Abschluss wird mit Zeitpunkt protokolliert, der vorherige bleibt als Nachweis für den Zeitraum bestehen, in dem er galt. Eine Funktion, die allein diese Angaben ändert, ohne den Vertrag erneut abzuschließen, besteht nicht; insoweit genügt die Mitteilung nach Satz 1. Die Aktualisierung der Angaben ist in beiden Fällen keine materielle Vertragsänderung im Sinne des § 18 Abs. 4.

Stand: Juli 2026