Auftragsverarbeitungsvertrag
Palior UG (haftungsbeschränkt) · Stand: August 2026
zwischen dem Kunden als Verantwortlichem, nachfolgend Auftraggeber,
und
Palior UG (haftungsbeschränkt), Roonstraße 23a, 76137 Karlsruhe, Deutschland, als Auftragsverarbeiter, nachfolgend Auftragnehmer.
Geschäftsführer: Darius Aurich · Registergericht: Amtsgericht Mannheim, HRB 755138 E-Mail: kontakt@palior.com · Telefon: +49 721 61902800
1. Gegenstand, Zustandekommen und Rangfolge
1.1 Gegenstand dieser Vereinbarung sind die Rechte und Pflichten der Parteien im Rahmen der Leistungserbringung nach Leistungsbeschreibung und Allgemeinen Geschäftsbedingungen, nachfolgend Hauptvertrag, soweit der Auftragnehmer dabei personenbezogene Daten im Auftrag des Auftraggebers nach Art. 28 DSGVO verarbeitet.
1.2 Diese Vereinbarung erfasst alle Tätigkeiten, die der Auftragnehmer zur Erfüllung des Hauptvertrags erbringt und die eine Auftragsverarbeitung darstellen. Sie gilt auch dann, wenn eine einzelne Bestellung oder ein einzelner Vertrag nicht ausdrücklich auf sie verweist.
1.3 Die Vereinbarung kommt zustande, indem der Auftraggeber ihr im Registrierungs- oder Bestellvorgang zustimmt. Den Zeitpunkt der Zustimmung dokumentiert der Auftragnehmer und weist ihn im Kundenportal aus. Die jeweils gültige Fassung ist im Kundenportal abrufbar.
1.4 Bei Widersprüchen zwischen dieser Vereinbarung und dem Hauptvertrag gehen die Regelungen dieser Vereinbarung vor, soweit die Verarbeitung personenbezogener Daten betroffen ist. Individuell zwischen den Parteien in Textform getroffene Vereinbarungen gehen dieser Vereinbarung vor.
1.5 Diese Vereinbarung entfaltet ihre Wirkung nur, soweit tatsächlich eine Auftragsverarbeitung stattfindet, der Auftraggeber also personenbezogene Daten anderer Personen als Verantwortlicher verarbeitet. Nutzt der Auftraggeber die Leistungen ausschließlich zu persönlichen oder familiären Zwecken und findet die DSGVO deshalb nach ihrem Art. 2 Abs. 2 lit. c keine Anwendung, geht diese Vereinbarung ins Leere, ohne dass es einer gesonderten Erklärung bedarf. Sie lebt automatisch auf, sobald der Auftraggeber personenbezogene Daten Dritter in den Systemen verarbeitet, etwa über ein Kontaktformular, einen Shop oder ein E-Mail-Postfach.
1.6 Nicht Gegenstand dieser Vereinbarung sind Verarbeitungen, bei denen der Auftragnehmer selbst Verantwortlicher ist. Das betrifft insbesondere die Abwicklung des Vertragsverhältnisses mit dem Auftraggeber, die Rechnungsstellung, das Mahnwesen, die Bonitäts- und Missbrauchsprüfung sowie die Registrierung von Domains bei den Vergabestellen. Für diese Verarbeitungen gilt die Datenschutzerklärung des Auftragnehmers.
2. Dauer der Verarbeitung
2.1 Die Verarbeitung beginnt mit der Bereitstellung der ersten Leistung, für die eine Auftragsverarbeitung stattfindet.
2.2 Die Dauer der Verarbeitung entspricht der Laufzeit des Hauptvertrags. Findet nach dessen Ende noch eine Verarbeitung statt, etwa während der Frist zum Datenabruf oder bis zum Ablauf von Sicherungskopien, gilt diese Vereinbarung bis zum tatsächlichen Ende der Verarbeitung fort.
3. Art und Zweck der Verarbeitung
3.1 Die Art der Verarbeitung umfasst das Erheben, Erfassen, Speichern, Organisieren, Ordnen, Anpassen, Auslesen, Abfragen, Verwenden, Übermitteln, Verbreiten, Bereitstellen, Abgleichen, Verknüpfen, Einschränken, Löschen und Vernichten personenbezogener Daten, soweit dies zur Erbringung der gebuchten Leistungen erforderlich ist.
3.2 Zweck der Verarbeitung ist die Erbringung der vom Auftraggeber gebuchten Leistungen. Dazu gehören je nach Buchung:
a) Bereitstellung und Betrieb von Webspeicher und Webhosting einschließlich Datenbanken; b) Bereitstellung und Betrieb virtueller und dedizierter Server sowie von Terminalserver-Umgebungen; c) Bereitstellung und Betrieb von E-Mail-Diensten und Postfächern; d) technische Verwaltung von Domains und zugehörigen Namensdiensten; e) Bereitstellung und Verwaltung von Datensicherungen; f) Wartungs- und Managed-Service-Leistungen einschließlich Aktualisierungen, Überwachung und Störungsbeseitigung; g) technischer Support und Bearbeitung von Störungsmeldungen.
3.3 Eine Verarbeitung zu eigenen Zwecken des Auftragnehmers findet im Rahmen dieser Vereinbarung nicht statt.
4. Art der personenbezogenen Daten
4.1 Welche personenbezogenen Daten konkret verarbeitet werden, bestimmt der Auftraggeber durch die Wahl der Leistung, ihre Konfiguration und die Daten, die er in den Systemen speichert oder übermittelt. Der Auftragnehmer nimmt darauf keinen Einfluss und verschafft sich keine Kenntnis vom Inhalt der Daten, außer soweit dies zur Leistungserbringung, zur Störungsbeseitigung oder zur Gefahrenabwehr erforderlich ist.
4.2 Typischerweise werden folgende Datenarten verarbeitet:
a) bei Webhosting und Servern: sämtliche vom Auftraggeber gespeicherten Inhalte und Datenbankinhalte, Eingaben von Besuchern in Formulare, Benutzerkonten und Anmeldedaten der vom Auftraggeber angelegten Nutzer sowie Zugriffsprotokolle einschließlich IP-Adressen; b) bei E-Mail-Diensten: Postfachbezeichnungen, Absender- und Empfängeradressen, Betreffzeilen, Nachrichteninhalte, Anhänge sowie Verbindungs- und Protokolldaten; c) bei Domains und Namensdiensten: die vom Auftraggeber hinterlegten Kontakt- und Konfigurationsdaten; d) bei Datensicherungen: Kopien der vorgenannten Daten; e) bei Wartung, Managed Services und Support: die zur Bearbeitung übermittelten Angaben einschließlich Protokolldateien, Fehlermeldungen, Bildschirmaufnahmen und Zugangsdaten, die der Auftraggeber bereitstellt.
4.3 Der Auftraggeber verarbeitet in den Systemen des Auftragnehmers keine besonderen Kategorien personenbezogener Daten im Sinne von Art. 9 DSGVO und keine Daten über strafrechtliche Verurteilungen im Sinne von Art. 10 DSGVO, ohne dies dem Auftragnehmer zuvor in Textform anzuzeigen. Zeigt der Auftraggeber eine solche Verarbeitung an, stimmen sich die Parteien über gegebenenfalls erforderliche zusätzliche Schutzmaßnahmen ab.
5. Kategorien betroffener Personen
5.1 Betroffen sind die Personen, deren Daten der Auftraggeber in den Systemen des Auftragnehmers verarbeitet. Typischerweise sind das:
a) Beschäftigte, freie Mitarbeitende und Auftragnehmer des Auftraggebers; b) Kunden, Interessenten und Lieferanten des Auftraggebers sowie deren Ansprechpartner; c) Besucher und Nutzer der vom Auftraggeber betriebenen Websites und Anwendungen; d) Kommunikationspartner des Auftraggebers im E-Mail-Verkehr; e) sonstige Personen, deren Daten der Auftraggeber in den Systemen speichert.
6. Verantwortlichkeit des Auftraggebers
6.1 Der Auftraggeber ist Verantwortlicher im Sinne von Art. 4 Nr. 7 DSGVO. Er ist allein verantwortlich für die Rechtmäßigkeit der Verarbeitung, für die Zulässigkeit der Übermittlung der Daten an den Auftragnehmer und für die Wahrung der Rechte betroffener Personen.
6.2 Der Auftraggeber ist dafür verantwortlich, dass er die Erforderlichkeit einer Datenschutz-Folgenabschätzung prüft und sie gegebenenfalls durchführt.
6.3 Der Auftraggeber informiert den Auftragnehmer unverzüglich und vollständig, wenn er bei der Durchführung des Auftrags Fehler oder Unregelmäßigkeiten in Bezug auf datenschutzrechtliche Bestimmungen feststellt.
6.4 Der Auftraggeber benennt dem Auftragnehmer auf Anforderung einen Ansprechpartner für Datenschutzangelegenheiten und hält dessen Kontaktdaten aktuell.
6.5 Der Auftraggeber trifft in seinem Verantwortungsbereich die nach Art. 32 DSGVO erforderlichen technischen und organisatorischen Maßnahmen. Dazu gehören insbesondere die sichere Verwaltung der ihm überlassenen Zugangsdaten, die Aktualisierung der von ihm selbst betriebenen Anwendungen und die Vergabe von Berechtigungen an seine eigenen Nutzer.
6.6 Vor Beendigung des Vertragsverhältnisses löscht der Auftraggeber die von ihm in den Diensten gespeicherten personenbezogenen Daten oder sichert sie, soweit er sie weiter benötigt.
7. Weisungen
7.1 Der Auftragnehmer verarbeitet personenbezogene Daten ausschließlich auf dokumentierte Weisung des Auftraggebers. Die anfänglichen Weisungen ergeben sich aus dem Hauptvertrag, der Leistungsbeschreibung und dieser Vereinbarung sowie aus den Einstellungen, die der Auftraggeber im Kundenportal oder in den bereitgestellten Verwaltungsoberflächen selbst vornimmt.
7.2 Weitere Weisungen erteilt der Auftraggeber in Textform, insbesondere über das Kundenportal oder per E-Mail an kontakt@palior.com. Mündlich erteilte Weisungen sind unverzüglich in Textform zu bestätigen.
7.3 Weisungsberechtigt sind die vom Auftraggeber benannten Personen sowie diejenigen Personen, die über einen Zugang zum Kundenkonto des Auftraggebers verfügen. Der Auftraggeber trägt dafür Sorge, dass nur berechtigte Personen Zugang zu diesem Konto haben.
7.4 Führt eine Weisung zu einer Änderung des vereinbarten Leistungsumfangs, teilt der Auftragnehmer dem Auftraggeber die Auswirkungen auf Leistungserbringung, Termine und Vergütung mit, bevor er sie umsetzt.
7.5 Ist dem Auftragnehmer die Umsetzung einer Weisung technisch oder wirtschaftlich nicht zumutbar, teilt er dies dem Auftraggeber unverzüglich mit. Kommt keine Einigung zustande, ist der Auftragnehmer berechtigt, die betroffene Verarbeitung zu beenden und den Hauptvertrag insoweit außerordentlich zu kündigen. Mit der Einstellung der Leistung entfällt die Entgeltpflicht des Auftraggebers für diese Leistung. Eine Unzumutbarkeit liegt insbesondere vor, wenn die Leistung auf einer Infrastruktur erbracht wird, die mehrere Kunden gemeinsam nutzen, und eine abweichende Verarbeitung für einen einzelnen Kunden nicht oder nur mit unverhältnismäßigem Aufwand möglich ist.
7.6 Hält der Auftragnehmer eine Weisung für rechtswidrig, teilt er dies dem Auftraggeber unverzüglich mit. Er darf die Umsetzung aussetzen, bis der Auftraggeber die Weisung bestätigt oder abändert.
7.7 Ist der Auftragnehmer nach dem Recht der Europäischen Union oder eines Mitgliedstaates zu einer Verarbeitung verpflichtet, die von den Weisungen abweicht, informiert er den Auftraggeber vor der Verarbeitung über die rechtliche Anforderung, sofern das betreffende Recht eine solche Mitteilung nicht wegen eines wichtigen öffentlichen Interesses verbietet.
7.8 Der Auftraggeber dokumentiert seine Weisungen und bewahrt sie mindestens für die Dauer des Auftragsverhältnisses auf. Der Auftragnehmer dokumentiert die bei ihm eingegangenen Weisungen ebenfalls.
8. Ort der Verarbeitung und Drittlandtransfer
8.1 Die Verarbeitung findet ausschließlich in einem Mitgliedstaat der Europäischen Union oder in einem anderen Vertragsstaat des Abkommens über den Europäischen Wirtschaftsraum statt. Die eingesetzten Rechenzentren befinden sich in Deutschland und in den Niederlanden.
8.2 Eine Verarbeitung in einem Drittland findet nur statt, wenn der Auftraggeber dies weist oder wenn sie zur Erbringung einer von ihm gebuchten Leistung erforderlich ist. In diesem Fall stellt der Auftragnehmer sicher, dass die Voraussetzungen der Art. 44 bis 49 DSGVO erfüllt sind, insbesondere durch einen Angemessenheitsbeschluss der Europäischen Kommission oder durch die Standardvertragsklauseln nebst ergänzenden Schutzmaßnahmen.
8.3 Der Auftragnehmer weist in der Liste der Unterauftragsverarbeiter nach Anlage 2 aus, ob und auf welcher Grundlage eine Verarbeitung außerhalb des Europäischen Wirtschaftsraums stattfindet.
9. Pflichten des Auftragnehmers
9.1 Vertraulichkeit. Der Auftragnehmer gewährleistet, dass die zur Verarbeitung befugten Personen zur Vertraulichkeit verpflichtet sind oder einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen. Diese Verpflichtung besteht auch nach Beendigung der Tätigkeit und nach Beendigung dieser Vereinbarung fort. Den befugten Personen ist untersagt, Daten außerhalb der Weisung zu verarbeiten.
9.2 Schulung. Der Auftragnehmer weist die mit der Verarbeitung befassten Personen in die für sie geltenden datenschutzrechtlichen Anforderungen ein und schult sie in angemessenen Abständen.
9.3 Verzeichnis. Der Auftragnehmer führt ein Verzeichnis aller Kategorien von Verarbeitungstätigkeiten, die er im Auftrag des Auftraggebers durchführt, nach Art. 30 Abs. 2 DSGVO und stellt es dem Auftraggeber auf Anforderung zur Verfügung.
9.4 Kontaktstelle für den Datenschutz. Der Auftragnehmer unterhält eine Kontaktstelle für Datenschutzangelegenheiten, die unter datenschutz@palior.com erreichbar ist. Über sie nimmt er Weisungen, Anfragen und Meldungen des Auftraggebers entgegen. Einen Datenschutzbeauftragten hat der Auftragnehmer nicht bestellt, da die gesetzlichen Voraussetzungen einer Bestellpflicht nicht vorliegen. Entsteht eine solche Pflicht, bestellt der Auftragnehmer einen Datenschutzbeauftragten und teilt dem Auftraggeber dessen Kontaktdaten unverzüglich mit.
9.5 Trennung. Der Auftragnehmer verarbeitet die Daten des Auftraggebers getrennt von Daten anderer Auftraggeber und von eigenen Daten. Die Trennung kann auch logisch erfolgen.
9.6 Berichtigung, Löschung und Einschränkung. Der Auftragnehmer berichtigt, löscht oder schränkt die Verarbeitung von Daten nur auf Weisung des Auftraggebers ein, soweit keine gesetzliche Pflicht zu einem anderen Vorgehen besteht. Soweit der Auftraggeber die entsprechenden Funktionen selbst im Kundenportal oder in den Verwaltungsoberflächen ausführen kann, nimmt er diese Handlungen selbst vor.
10. Unterstützung des Auftraggebers
10.1 Der Auftragnehmer unterstützt den Auftraggeber angesichts der Art der Verarbeitung mit geeigneten technischen und organisatorischen Maßnahmen bei der Erfüllung der Ansprüche betroffener Personen nach Kapitel III der DSGVO.
10.2 Der Auftragnehmer unterstützt den Auftraggeber unter Berücksichtigung der Art der Verarbeitung und der ihm zur Verfügung stehenden Informationen bei der Einhaltung der Pflichten nach Art. 32 bis 36 DSGVO, insbesondere bei der Sicherheit der Verarbeitung, bei der Meldung von Verletzungen des Schutzes personenbezogener Daten, bei der Benachrichtigung betroffener Personen, bei einer Datenschutz-Folgenabschätzung und bei einer vorherigen Konsultation der Aufsichtsbehörde.
10.3 Machen betroffene Personen Ansprüche nach Art. 82 DSGVO geltend, unterstützt der Auftragnehmer den Auftraggeber im Rahmen seiner Möglichkeiten bei der Abwehr.
10.4 Für Unterstützungsleistungen nach diesem Abschnitt kann der Auftragnehmer eine angemessene Vergütung nach Aufwand verlangen, soweit die Unterstützung nicht aufgrund eines Gesetzes- oder Vertragsverstoßes des Auftragnehmers erforderlich geworden ist. Der Auftragnehmer teilt dem Auftraggeber die voraussichtlichen Kosten vor Beginn der Leistung mit.
11. Anfragen betroffener Personen
11.1 Wendet sich eine betroffene Person unmittelbar an den Auftragnehmer, um Rechte hinsichtlich der im Auftrag verarbeiteten Daten geltend zu machen, unterrichtet der Auftragnehmer den Auftraggeber unverzüglich und leitet die Anfrage weiter.
11.2 Der Auftragnehmer beantwortet solche Anfragen nicht selbst, es sei denn, der Auftraggeber hat ihn dazu ermächtigt. Bei der Erfüllung seiner Unterstützungspflichten befolgt der Auftragnehmer die Weisungen des Auftraggebers.
11.3 Der Auftragnehmer haftet nicht dafür, dass ein Ersuchen einer betroffenen Person vom Auftraggeber nicht, nicht richtig oder nicht fristgerecht beantwortet wird.
12. Verletzungen des Schutzes personenbezogener Daten
12.1 Der Auftragnehmer unterrichtet den Auftraggeber unverzüglich, spätestens jedoch innerhalb von 24 Stunden nach Kenntnis, über jede Verletzung des Schutzes personenbezogener Daten des Auftraggebers.
12.2 Die Meldung enthält, soweit dem Auftragnehmer bekannt:
a) eine Beschreibung der Art der Verletzung, soweit möglich mit Angabe der Kategorien und der ungefähren Zahl der betroffenen Personen und Datensätze; b) den Namen und die Kontaktdaten der Ansprechstelle für weitere Informationen; c) eine Beschreibung der wahrscheinlichen Folgen; d) eine Beschreibung der ergriffenen oder vorgeschlagenen Maßnahmen zur Behebung und zur Abmilderung möglicher nachteiliger Folgen.
Liegen nicht alle Angaben vor, übermittelt der Auftragnehmer sie ohne unangemessene weitere Verzögerung nach.
12.3 Der Auftragnehmer trifft unverzüglich die erforderlichen Maßnahmen zur Sicherung der Daten und zur Minderung möglicher nachteiliger Folgen und dokumentiert den Vorfall sowie die getroffenen Maßnahmen.
12.4 Meldungen an die Aufsichtsbehörde nach Art. 33 DSGVO und Benachrichtigungen betroffener Personen nach Art. 34 DSGVO nimmt der Auftraggeber vor. Der Auftragnehmer meldet nur, wenn ihn eine eigene gesetzliche Pflicht trifft.
13. Behördliche Anfragen und Herausgabeverlangen
13.1 Erhält der Auftragnehmer von einer Behörde oder einem Gericht ein Verlangen auf Herausgabe von Daten des Auftraggebers, informiert er den Auftraggeber unverzüglich, sofern dies rechtlich zulässig ist, und gibt ihm Gelegenheit, selbst Rechtsmittel zu ergreifen.
13.2 Der Auftragnehmer prüft die Rechtmäßigkeit des Verlangens und gibt Daten nur in dem rechtlich gebotenen Umfang heraus.
13.3 Erreicht den Auftragnehmer ein Herausgabeverlangen einer Behörde eines Drittlands, gibt er Daten nur heraus, wenn eine völkerrechtliche Übereinkunft oder eine sonstige nach Art. 48 DSGVO zulässige Grundlage besteht.
14. Technische und organisatorische Maßnahmen
14.1 Der Auftragnehmer trifft in seinem Verantwortungsbereich die technischen und organisatorischen Maßnahmen nach Art. 32 DSGVO, die in Anlage 1 beschrieben sind, und hält sie während der Vertragslaufzeit ein.
14.2 Der Auftragnehmer betreibt ein Verfahren zur regelmäßigen Überprüfung der Wirksamkeit dieser Maßnahmen nach Art. 32 Abs. 1 lit. d DSGVO.
14.3 Der Auftragnehmer passt die Maßnahmen an den Stand der Technik und an die Risikolage an. Änderungen sind zulässig, solange das nach Art. 32 DSGVO gebotene Schutzniveau nicht unterschritten wird. Wesentliche Änderungen dokumentiert der Auftragnehmer und teilt sie dem Auftraggeber auf Anforderung mit.
14.4 Der Auftraggeber trifft in seinem Verantwortungsbereich ebenfalls geeignete Maßnahmen nach Art. 32 DSGVO.
15. Nachweis und Überprüfung
15.1 Der Auftragnehmer stellt dem Auftraggeber alle Informationen zur Verfügung, die zum Nachweis der Einhaltung der Pflichten aus Art. 28 DSGVO erforderlich sind.
15.2 Der Nachweis kann geführt werden durch die Beschreibung der Maßnahmen nach Anlage 1, durch die Beantwortung eines Fragebogens, durch aktuelle Testate oder Zertifikate anerkannter Stellen oder durch Berichte unabhängiger Prüfer. Der Auftraggeber wählt vorrangig eines dieser Mittel, bevor er eine Vor-Ort-Kontrolle verlangt.
15.3 Macht der Auftraggeber auf Grundlage tatsächlicher Anhaltspunkte berechtigte Zweifel geltend oder rechtfertigen besondere Vorfälle im Sinne von Art. 33 Abs. 1 DSGVO dies, kann er eine Vor-Ort-Kontrolle durchführen oder durch einen von ihm beauftragten Prüfer durchführen lassen. Die Kontrolle findet zu den üblichen Geschäftszeiten, ohne übermäßige Störung des Betriebsablaufs und in der Regel nach Anmeldung mit einer Frist von zwei Wochen statt.
15.4 Der Auftragnehmer wirkt an der Kontrolle aktiv mit. Er kann von dem Auftraggeber und dessen Prüfer eine Verschwiegenheitserklärung verlangen. Unmittelbare Wettbewerber des Auftragnehmers und Personen, die für unmittelbare Wettbewerber tätig sind, kann der Auftragnehmer als Prüfer ablehnen. Zugang zu Räumen und Systemen wird nur unter Begleitung und nur insoweit gewährt, als die Rechte anderer Auftraggeber und die Betriebssicherheit nicht beeinträchtigt werden.
15.5 Für Informationen und Unterstützungshandlungen kann der Auftragnehmer eine angemessene Vergütung verlangen, soweit die Kontrolle nicht wegen eines Gesetzes- oder Vertragsverstoßes des Auftragnehmers erforderlich geworden ist.
16. Unterauftragsverarbeiter
16.1 Der Auftraggeber erteilt dem Auftragnehmer die allgemeine Genehmigung, weitere Auftragsverarbeiter im Sinne von Art. 28 Abs. 4 DSGVO zur Vertragserfüllung einzusetzen.
16.2 Die zum Zeitpunkt des Vertragsschlusses eingesetzten weiteren Auftragsverarbeiter ergeben sich aus Anlage 2. Die jeweils aktuelle Fassung stellt der Auftragnehmer im Kundenportal bereit.
16.3 Beabsichtigt der Auftragnehmer, einen weiteren Auftragsverarbeiter hinzuzuziehen oder zu ersetzen, informiert er den Auftraggeber vorab in Textform oder über das Kundenportal.
16.4 Der Auftraggeber kann der Änderung innerhalb von 14 Tagen nach Zugang der Information aus einem sachlichen Grund widersprechen. Im Fall des Widerspruchs kann der Auftragnehmer nach eigener Wahl die Leistung ohne die beabsichtigte Änderung erbringen oder, sofern ihm das nicht zumutbar ist, die betroffene Leistung mit einer Frist von mindestens 14 Tagen nach Zugang des Widerspruchs einstellen. Mit der Einstellung entfällt die Entgeltpflicht des Auftraggebers für diese Leistung.
16.5 Der Auftragnehmer verpflichtet jeden weiteren Auftragsverarbeiter vertraglich auf ein Datenschutzniveau, das dem dieser Vereinbarung entspricht, und überprüft die Einhaltung der technischen und organisatorischen Maßnahmen in angemessenen Abständen.
16.6 Kommt ein weiterer Auftragsverarbeiter seinen Datenschutzpflichten nicht nach, haftet der Auftragnehmer gegenüber dem Auftraggeber für dessen Verhalten wie für eigenes Verhalten.
16.7 Nicht als Unterauftragsverarbeitung gelten Nebenleistungen, die der Auftragnehmer bei Dritten in Anspruch nimmt, ohne dass diese planmäßig auf die Daten des Auftraggebers zugreifen, insbesondere Telekommunikationsleistungen, Post- und Transportdienste, Wartung von Hardware sowie Reinigungs- und Bewachungsleistungen. Auch für solche Leistungen trifft der Auftragnehmer angemessene Schutzvorkehrungen.
17. Löschung und Rückgabe nach Beendigung
17.1 Nach Abschluss der Verarbeitungsleistungen löscht der Auftragnehmer alle personenbezogenen Daten des Auftraggebers oder gibt sie nach dessen Wahl zurück, sofern keine gesetzliche Aufbewahrungspflicht entgegensteht.
17.2 Der Auftraggeber übt sein Wahlrecht bis zum Ende des Vertragsverhältnisses aus. Übt er es nicht aus, gilt die Löschung als vereinbart.
17.3 Der Auftragnehmer stellt dem Auftraggeber die Daten nach Beendigung für 30 Kalendertage zum Abruf bereit. Anschließend löscht er die produktiv gespeicherten Daten. Der Zugang zu diesen Daten hängt nicht davon ab, ob noch Forderungen offen sind.
17.4 Vorhandene Sicherungskopien werden im Rahmen der regulären Aufbewahrungszyklen überschrieben. Bis zur endgültigen Überschreibung bleiben die Daten der Sicherungskopien durch die Maßnahmen nach Anlage 1 geschützt und werden nicht mehr verarbeitet.
17.5 Wählt der Auftraggeber die Rückgabe oder verlangt er einen individuellen Export, kann der Auftragnehmer hierfür eine angemessene Vergütung nach Aufwand verlangen.
17.6 Der Auftragnehmer bestätigt die Löschung auf Anforderung in Textform.
18. Haftung
18.1 Machen betroffene Personen Ansprüche nach Art. 82 DSGVO geltend, unterstützen sich die Parteien gegenseitig bei der Aufklärung des zugrunde liegenden Sachverhalts.
18.2 Für Ansprüche aus dieser Vereinbarung gilt die im Hauptvertrag vereinbarte Haftungsregelung, soweit nachfolgend nichts anderes bestimmt ist. Das gilt auch im Innenverhältnis der Parteien für Ansprüche Dritter nach Art. 82 DSGVO.
18.3 Im Innenverhältnis tragen die Parteien den Schaden in dem Umfang, der ihrem jeweiligen Anteil an der Verantwortung für den Schaden entspricht. Der gesetzliche Ausgleichsanspruch nach Art. 82 Abs. 5 DSGVO bleibt unberührt.
18.4 Die Haftung des Auftragnehmers für Schäden, die dadurch entstehen, dass der Auftraggeber unzulässige Daten verarbeitet, seine Weisungen fehlerhaft erteilt oder seine eigenen Pflichten nach Abschnitt 6 verletzt, ist ausgeschlossen.
19. Laufzeit und Kündigung
19.1 Diese Vereinbarung beginnt mit der Zustimmung des Auftraggebers und endet mit dem Ende des letzten Vertrags unter der jeweiligen Kundennummer. Abschnitt 2.2 bleibt unberührt.
19.2 Eine gesonderte Kündigung dieser Vereinbarung ist ausgeschlossen, solange eine Auftragsverarbeitung stattfindet. Verstößt der Auftragnehmer schwerwiegend gegen diese Vereinbarung oder gegen datenschutzrechtliche Vorschriften, kann der Auftraggeber den Hauptvertrag außerordentlich kündigen.
20. Änderungen dieser Vereinbarung
20.1 Der Auftragnehmer kann diese Vereinbarung ändern, soweit dies zur Anpassung an geänderte gesetzliche Anforderungen, an Entscheidungen von Aufsichtsbehörden oder Gerichten, an technische Entwicklungen oder an Änderungen des Leistungsangebots erforderlich ist und den Auftraggeber nicht unangemessen benachteiligt.
20.2 Der Auftragnehmer teilt die Änderung mindestens sechs Wochen vor ihrem Wirksamwerden in Textform mit, weist auf ihre Bedeutung hin und räumt dem Auftraggeber eine angemessene Frist zum Widerspruch ein.
20.3 Widerspricht der Auftraggeber, führen die Parteien die Verarbeitung zunächst auf Grundlage der bisherigen Fassung fort. Ist dem Auftragnehmer die Fortführung nicht zumutbar, insbesondere weil die Änderung rechtlich geboten ist, steht ihm ein außerordentliches Kündigungsrecht hinsichtlich der betroffenen Leistung zu.
21. Schlussbestimmungen
21.1 Der Auftraggeber erkennt diese Vereinbarung als Bestandteil der Allgemeinen Geschäftsbedingungen über die von ihm gebuchten Produkte an.
21.2 Änderungen und Ergänzungen bedürfen der Textform. Das gilt auch für die Änderung dieser Klausel.
21.3 Werden die Daten des Auftraggebers beim Auftragnehmer durch Pfändung oder Beschlagnahme, durch ein Insolvenz- oder Vergleichsverfahren oder durch sonstige Ereignisse oder Maßnahmen Dritter gefährdet, informiert der Auftragnehmer den Auftraggeber unverzüglich. Er informiert alle in diesem Zusammenhang Verantwortlichen darüber, dass die Hoheit und das Eigentum an den Daten ausschließlich beim Auftraggeber als Verantwortlichem liegen.
21.4 Sollten einzelne Bestimmungen dieser Vereinbarung unwirksam oder undurchführbar sein oder werden, bleibt die Wirksamkeit der übrigen Bestimmungen unberührt. An die Stelle der unwirksamen Bestimmung treten die gesetzlichen Vorschriften.
21.5 Es gilt das Recht der Bundesrepublik Deutschland. Ausschließlicher Gerichtsstand für alle Streitigkeiten aus und im Zusammenhang mit dieser Vereinbarung ist Karlsruhe, soweit kein ausschließlicher gesetzlicher Gerichtsstand besteht.
Anlage 1: Technische und organisatorische Maßnahmen
Maßnahmen nach Art. 32 DSGVO, Stand 23.08.2026.
A1.1 Vertraulichkeit
Zutrittskontrolle. Betrieb der Systeme in gesicherten Rechenzentren innerhalb der Europäischen Union. Zutritt ausschließlich für autorisierte Personen. Elektronische Zutrittskontrolle über Transponder- oder Kartensysteme. Protokollierung aller Zutritte. Videoüberwachung sensibler Bereiche. Kontrollierter Zugang durch Sicherheitspersonal. Registrierung von Besuchern und Begleitung während des Aufenthalts.
Zugangskontrolle. Personalisierte Benutzerkonten ohne Sammelkonten. Rollen- und Berechtigungskonzept nach dem Prinzip der geringsten Rechte. Vorgaben für die Länge und Komplexität von Passwörtern. Zwei-Faktor-Authentifizierung für administrative Zugänge. Absicherung durch Firewalls und Netzsegmentierung. Administrative Tätigkeiten ausschließlich über gesicherte Verbindungen. Automatische Sperrung nach fehlgeschlagenen Anmeldeversuchen. Automatische Bildschirmsperre. Entzug von Berechtigungen beim Ausscheiden von Personen.
Zugriffskontrolle. Trennung der Daten verschiedener Auftraggeber auf System- und Anwendungsebene. Berechtigungsverwaltung nach Aufgabenbereich. Protokollierung administrativer Zugriffe. Verschlüsselung von Datenträgern, soweit technisch vorgesehen. Regelmäßige Überprüfung vergebener Berechtigungen. Sichere Löschung und Vernichtung von Datenträgern nach anerkannten Verfahren.
Trennungskontrolle. Logische und, wo vorgesehen, physische Trennung der Systeme und Datenbestände. Getrennte Umgebungen für Entwicklung, Test und Produktivbetrieb. Keine Verwendung produktiver Daten in Testumgebungen.
Pseudonymisierung und Verschlüsselung. Verschlüsselung der Übertragung nach dem Stand der Technik. Speicherung von Passwörtern ausschließlich als kryptografische Hashwerte. Verschlüsselte Ablage von Zugangsdaten und Schlüsseln zu Drittsystemen.
A1.2 Integrität
Weitergabekontrolle. Verschlüsselte Übertragung über TLS. Gesicherte und authentifizierte Kommunikation über Programmierschnittstellen. Dokumentierte Prozesse für die Weitergabe von Daten. Übermittlungen in Drittländer ausschließlich unter den Voraussetzungen der Art. 44 bis 49 DSGVO.
Eingabekontrolle. Protokollierung administrativer Tätigkeiten mit Zeitstempel und handelnder Person. Protokollierung sicherheitsrelevanter Systemereignisse. Beschränkung des Zugriffs auf Protokolldateien. Aufbewahrung der Protokolle für einen definierten Zeitraum und anschließende Löschung.
A1.3 Verfügbarkeit und Belastbarkeit
Redundante Stromversorgung mit unterbrechungsfreier Versorgung und Notstromaggregaten in den Rechenzentren. Klimatisierung und Brandfrüherkennung mit Löschanlagen. Maßnahmen zur Abwehr von Überlastungsangriffen. Redundante Speichersysteme. Regelmäßige Datensicherungen, soweit Bestandteil der gebuchten Leistung, mit getrennter Aufbewahrung. Regelmäßige Prüfung der Wiederherstellbarkeit. Überwachung von Systemen und Diensten mit Alarmierung. Verfahren zur Wiederherstellung nach einem Zwischenfall.
A1.4 Verfahren zur regelmäßigen Überprüfung
Datenschutzmanagement. Verzeichnis der Verarbeitungstätigkeiten nach Art. 30 Abs. 2 DSGVO. Verpflichtung der Beschäftigten auf Vertraulichkeit. Regelmäßige Schulung. Kontaktstelle für Datenschutzangelegenheiten. Prüfung neuer Verarbeitungen vor ihrer Einführung.
Vorfallsmanagement. Dokumentierter Prozess zur Erkennung, Meldung und Bearbeitung von Sicherheits- und Datenschutzvorfällen. Festgelegte Meldewege und Fristen gegenüber dem Auftraggeber nach Abschnitt 12. Dokumentation aller Vorfälle und der ergriffenen Maßnahmen.
Auftragskontrolle. Sorgfältige Auswahl der weiteren Auftragsverarbeiter. Abschluss von Vereinbarungen zur Auftragsverarbeitung. Regelmäßige Überprüfung der eingesetzten Dienstleister. Dokumentierte Prozesse für Weisungen und deren Änderungen.
Datenschutz durch Technikgestaltung und Voreinstellungen. Berücksichtigung der Anforderungen nach Art. 25 DSGVO bei der Entwicklung und Konfiguration von Systemen. Sparsame Voreinstellungen. Löschkonzept mit definierten Fristen.
Anlage 2: Weitere Auftragsverarbeiter
Stand 23.08.2026. Sämtliche genannten Unternehmen verarbeiten ausschließlich innerhalb der Europäischen Union oder des Europäischen Wirtschaftsraums, soweit nichts anderes angegeben ist.
A2.1 Infrastruktur und Rechenzentrum
a) NUXOA GmbH, Hauptstraße 20A, 82216 Maisach, Deutschland. Bereitstellung von Hosting- und Serverinfrastruktur, Betrieb von Rechenzentrumsflächen. b) Tom Gewiese, SKRIME.eu, Obernaglbach 2, 94259 Kirchberg im Wald, Deutschland. Bereitstellung von Hosting- und Serverinfrastruktur. c) DSD Europe B.V., Hintham 152a, 5246 AK Rosmalen, Niederlande. Bereitstellung von Serverinfrastruktur.
A2.2 Verwaltung und Betrieb
d) Keyweb AG, Neuwerkstraße 45/46, 99084 Erfurt, Deutschland. Bereitstellung der Hosting-Verwaltungssoftware KeyHelp. e) RIPE NCC, Stationsplein 11, 1012 AB Amsterdam, Niederlande. Verwaltung und Zuordnung von IP-Adressbereichen.
A2.3 Auslieferung und Absicherung des Datenverkehrs
f) Cloudflare, Inc., 101 Townsend Street, San Francisco, CA 94107, USA, sowie Cloudflare Germany GmbH, Rosental 7, c/o Mindspace, 80331 München, Deutschland. Auslieferung von Inhalten über ein Content Delivery Network und Abwehr von Angriffen. Eine Verarbeitung in den USA ist möglich. Grundlage sind die Zertifizierung nach dem EU-US Data Privacy Framework und ergänzend die Standardvertragsklauseln der Europäischen Kommission.
A2.4 Unterstützung im Support
g) OpenAI Ireland Limited, 1st Floor, The Liffey Trust Centre, 117-126 Sheriff Street Upper, Dublin 1, Irland, unter Einbindung der OpenAI, L.L.C., 3180 18th Street, San Francisco, CA 94110, USA. Erzeugung von Antwortvorschlägen bei der Bearbeitung von Supportanfragen. Übermittelt werden dabei ausschließlich die Inhalte des jeweiligen Supportvorgangs. Eine Verarbeitung in den USA ist möglich. Grundlage sind der Angemessenheitsbeschluss zum EU-US Data Privacy Framework und ergänzend die Standardvertragsklauseln der Europäischen Kommission. Die Eingaben werden nicht zum Training der Modelle des Anbieters verwendet.
A2.5 Hinweis zu Rechenzentrumsstandorten
Die unter A2.1 genannten Unternehmen betreiben ihre Flächen teilweise in Rechenzentren Dritter innerhalb Deutschlands und der Niederlande. Diese Betreiber haben keinen planmäßigen Zugriff auf die Daten des Auftraggebers und sind vertraglich auf Vertraulichkeit verpflichtet.
A2.6 Nicht erfasste Verarbeitungen
Dienstleister, die der Auftragnehmer für eigene Zwecke einsetzt, sind keine weiteren Auftragsverarbeiter im Sinne dieser Vereinbarung. Das betrifft insbesondere Zahlungsdienstleister, Buchhaltungs- und Steuerdienstleister sowie Inkassodienstleister. Für diese Verarbeitungen ist der Auftragnehmer selbst Verantwortlicher; Einzelheiten enthält seine Datenschutzerklärung.
