Zum Inhalt springen

Auftragsverarbeitungsvertrag

Vereinbarung nach Art. 28 DSGVO zwischen Kunde (Verantwortlicher) und Anbieter (Auftragsverarbeiter).

1. Vertragsparteien, Gegenstand und Dauer

(1) Dieser Vertrag konkretisiert die Pflichten der Parteien zum Datenschutz bei der Nutzung von Auftrivo. Der Kunde ist „Verantwortlicher“, Raufi Communications, Inhaber Monib Raufi ist „Auftragsverarbeiter“ (Art. 4 Nr. 7 und 8 DSGVO). Er wird mit der Zustimmung des Kunden bei der Registrierung Bestandteil des Hauptvertrags (AGB).

(2) Gegenstand ist die Verarbeitung personenbezogener Daten im Auftrag des Kunden gemäß Anlage 1. Die Dauer richtet sich nach der Laufzeit des Hauptvertrags.

2. Weisungen

(1) Der Auftragsverarbeiter verarbeitet die Daten ausschließlich auf dokumentierte Weisung des Verantwortlichen – auch in Bezug auf Übermittlungen in Drittländer –, es sei denn, er ist durch Unionsrecht oder das Recht eines Mitgliedstaats zur Verarbeitung verpflichtet; dann teilt er dies dem Verantwortlichen vorab mit, soweit rechtlich zulässig (Art. 28 Abs. 3 lit. a DSGVO).

(2) Weisungen sind der Hauptvertrag, dieser Vertrag und die Einstellungen des Verantwortlichen im Dienst (z. B. Regeln, Aufbewahrungsdauer, Löschung von Anfragen, Export). Weitere Weisungen erteilt der Verantwortliche in Textform.

(3) Hält der Auftragsverarbeiter eine Weisung für rechtswidrig, informiert er den Verantwortlichen unverzüglich und darf die Ausführung bis zur Bestätigung oder Änderung aussetzen.

3. Vertraulichkeit

Der Auftragsverarbeiter verpflichtet alle Personen, die Zugang zu den Daten haben, zur Vertraulichkeit oder stellt sicher, dass sie einer gesetzlichen Verschwiegenheitspflicht unterliegen (Art. 28 Abs. 3 lit. b DSGVO). Zugriffe erfolgen nach dem Need-to-know-Prinzip.

4. Technische und organisatorische Maßnahmen

Der Auftragsverarbeiter ergreift die in Anlage 2 beschriebenen Maßnahmen nach Art. 32 DSGVO (Art. 28 Abs. 3 lit. c) und entwickelt sie entsprechend dem Stand der Technik weiter, ohne das vereinbarte Schutzniveau zu unterschreiten. Wesentliche Änderungen dokumentiert er.

5. Unterauftragsverarbeitung

(1) Der Verantwortliche erteilt eine allgemeine Genehmigung zum Einsatz der in Anlage 3 genannten Unterauftragsverarbeiter (Art. 28 Abs. 2 DSGVO).

(2) Beabsichtigte Änderungen (Hinzuziehung oder Ersetzung) kündigt der Auftragsverarbeiter mindestens 14 Tage im Voraus in Textform an. Der Verantwortliche kann aus wichtigem datenschutzrechtlichem Grund innerhalb dieser Frist widersprechen. Wird der Widerspruch nicht ausgeräumt, können beide Parteien den Hauptvertrag zum Zeitpunkt der Änderung außerordentlich kündigen.

(3) Der Auftragsverarbeiter verpflichtet jeden Unterauftragsverarbeiter vertraglich auf dieselben Datenschutzpflichten wie in diesem Vertrag (Art. 28 Abs. 4 DSGVO) und haftet für dessen Pflichterfüllung.

6. Rechte betroffener Personen

Der Auftragsverarbeiter unterstützt den Verantwortlichen mit geeigneten technischen und organisatorischen Maßnahmen bei der Beantwortung von Anträgen betroffener Personen (Kapitel III DSGVO), etwa durch Such-, Auskunfts-, Export- und Löschfunktionen im Dienst (Art. 28 Abs. 3 lit. e). Anfragen betroffener Personen leitet er unverzüglich an den Verantwortlichen weiter und beantwortet sie nicht selbst.

7. Unterstützungs- und Meldepflichten

(1) Der Auftragsverarbeiter unterstützt den Verantwortlichen bei den Pflichten nach Art. 32 bis 36 DSGVO (Sicherheit, Meldung von Verletzungen, Datenschutz-Folgenabschätzung, Konsultation der Aufsichtsbehörde) unter Berücksichtigung der Art der Verarbeitung und der ihm zur Verfügung stehenden Informationen (Art. 28 Abs. 3 lit. f).

(2) Er meldet dem Verantwortlichen eine Verletzung des Schutzes personenbezogener Daten unverzüglich nach Kenntnis, möglichst innerhalb von 48 Stunden, und liefert die für die Meldung nach Art. 33 DSGVO erforderlichen Informationen (Art. 33 Abs. 2).

8. Übermittlungen in Drittländer

(1) Übermittlungen in Länder außerhalb der EU/des EWR erfolgen nur unter den Voraussetzungen der Art. 44 ff. DSGVO: auf Grundlage eines Angemessenheitsbeschlusses (insbesondere EU-US Data Privacy Framework bei zertifizierten Empfängern) oder von Standardvertragsklauseln nebst zusätzlichen Schutzmaßnahmen. Der Auftragsverarbeiter dokumentiert die Grundlage und hält eine Bewertung der Übermittlung vor.

(2) Entfällt die Grundlage einer Übermittlung, stützt der Auftragsverarbeiter sie unverzüglich auf eine andere zulässige Grundlage oder stellt sie ein und informiert den Verantwortlichen. Kontaktdaten der Interessenten werden vor Übermittlungen an KI-Dienstleister entfernt.

9. Nachweise und Kontrollen

(1) Der Auftragsverarbeiter stellt dem Verantwortlichen auf Anforderung alle erforderlichen Informationen zum Nachweis der Einhaltung der Pflichten aus Art. 28 DSGVO zur Verfügung (Art. 28 Abs. 3 lit. h).

(2) Der Verantwortliche kann Überprüfungen, einschließlich Inspektionen, selbst oder durch einen zur Verschwiegenheit verpflichteten Prüfer durchführen, der nicht in einem Wettbewerbsverhältnis zum Auftragsverarbeiter steht. Sie werden mit angemessener Vorlaufzeit (in der Regel 14 Tage), während üblicher Geschäftszeiten und ohne unverhältnismäßige Störung des Betriebs durchgeführt; Sicherheitsbelange Dritter (z. B. anderer Kunden) bleiben gewahrt. Aktuelle Zertifikate, Prüfberichte oder Auskünfte der Hosting- und Unterauftragsverarbeiter können als Nachweis herangezogen werden.

10. Löschung und Rückgabe

(1) Nach Beendigung des Hauptvertrags gibt der Auftragsverarbeiter die Daten nach Wahl des Verantwortlichen zurück (Export, siehe Seite „Anbieterwechsel und Datenexport“) und löscht sie anschließend, spätestens nach Ablauf des Datenabrufzeitraums von 30 Kalendertagen nach dem Ende des Übergangszeitraums (Art. 28 Abs. 3 lit. g DSGVO). Sicherungskopien werden im Rahmen der regulären Backup-Rotation überschrieben.

(2) Gesetzliche Aufbewahrungspflichten des Auftragsverarbeiters bleiben unberührt; die Daten sind dann gesperrt und nur für diesen Zweck verwendbar.

11. Haftung, Vergütung, Schlussbestimmungen

(1) Für die Haftung gelten Art. 82 DSGVO und im Innenverhältnis die Haftungsregelungen des Hauptvertrags.

(2) Unterstützungsleistungen nach diesem Vertrag sind im Entgelt enthalten, soweit sie üblich und mit angemessenem Aufwand zu erbringen sind; darüber hinausgehender Aufwand kann nach vorheriger Abstimmung angemessen vergütet werden.

(3) Bei Widersprüchen gehen die Regelungen dieses Vertrags denen des Hauptvertrags im Hinblick auf den Datenschutz vor. Änderungen bedürfen der Textform. Es gilt deutsches Recht.

(4) Kontakt für Datenschutzanfragen des Verantwortlichen: info@lightslategray-lark-570780.hostingersite.com.

Anlage 1 – Gegenstand, Art und Zweck der Verarbeitung, Daten, Betroffene

Zweck: Betrieb des Chat-Assistenten des Verantwortlichen, strukturierte Erfassung und Bewertung von Anfragen nach den Regeln des Verantwortlichen, Zusammenfassung für Mitarbeiter, Benachrichtigung des Teams, Bestätigung an Interessenten, optional Terminbuchung und -erinnerung, Bereitstellung des Dashboards und der Auswertung.

Art der Verarbeitung: Erheben, Speichern, Auslesen, Abfragen, Verwenden, Übermitteln, Einschränken, Löschen.

  • Betroffene: Interessenten und Kunden des Verantwortlichen; Beschäftigte des Verantwortlichen (Nutzerkonten).
  • Datenarten Interessenten: Name, Telefonnummer, E-Mail-Adresse; Angaben zu Objekt und Vorhaben (Gebäudeart, Baujahr, Fläche, Heizung, Postleitzahl, Zeitrahmen, Hinweise); Gesprächsverlauf; Zusammenfassung; Termine; Einwilligung zur Kontaktaufnahme (Zeitpunkt); Herkunft der Anfrage (Seiten-URL, Kampagnenparameter).
  • Datenarten Beschäftigte: Name, E-Mail-Adresse, Rolle, Anmelde- und Änderungsprotokolle.
  • Besondere Kategorien (Art. 9 DSGVO): werden nicht erhoben; der Assistent fragt sie nicht ab.

Anlage 2 – Technische und organisatorische Maßnahmen (Art. 32 DSGVO)

  • Zutritts- und Zugangskontrolle: Betrieb in Rechenzentren des Hosting-Anbieters mit dessen Zutrittskontrollen; Zugang zur Anwendung nur mit Benutzerkonto, Passwortrichtlinie (mind. 10 Zeichen), Begrenzung von Anmeldeversuchen, optionale bzw. für Administratoren verpflichtend einstellbare Zwei-Faktor-Anmeldung (TOTP).
  • Zugriffskontrolle und Mandantentrennung: Rollenmodell (Inhaber, Administrator, Mitarbeiter); jede Datenabfrage erfolgt mit Mandantenbezug; öffentliche Gesprächs-Token sind nicht erratbar (128 Bit Zufall) und nur mit dem zugehörigen Mandanten gültig.
  • Verschlüsselung und Pseudonymisierung: Transportverschlüsselung (TLS); sensible Zugangsdaten (z. B. Kalender-Zugänge, Webhook-Secrets, TOTP-Geheimnisse) werden verschlüsselt gespeichert; Passwörter nur als Hash; Kontaktdaten werden vor der Übermittlung an KI-Dienstleister entfernt.
  • Weitergabe- und Eingabekontrolle: Formulare und Aktionen sind gegen Fälschung geschützt (Nonce); ausgehende Webhooks sind signiert (HMAC-SHA256); sicherheitsrelevante Änderungen werden im Audit-Log protokolliert (24 Monate).
  • Missbrauchsschutz: Ratenbegrenzung, Honeypot, Tageslimit für Chat-Nachrichten, Spam-Erkennung, Abwehr unsicherer Weiterleitungen und interner Zieladressen bei Webhooks.
  • Verfügbarkeit und Belastbarkeit: regelmäßige Datensicherung und Wiederherstellungsverfahren beim Hosting-Anbieter; Überwachung; zeitnahes Einspielen von Sicherheitsupdates.
  • Datenschutz durch Technikgestaltung: Datenminimierung (nur erforderliche Pflichtangaben), Hinweis auf KI und Datenschutz vor der ersten Chat-Nachricht, einstellbare automatische Löschfristen, Löschung einzelner Anfragen (Art. 17), Export (Art. 15, 20).
  • Überprüfung und Vorfallmanagement: automatisierte Tests der Fachlogik; dokumentierter Prozess für Datenschutzverletzungen (Meldung ohne unangemessene Verzögerung).

Anlage 3 – Unterauftragsverarbeiter

UnternehmenLeistungOrt / Grundlage der Übermittlung
Hostinger International Ltd., 61 Lordou Vironos Street, 6023 Larnaca, Zypern (Rechenzentrum: Frankfurt am Main, Deutschland; Backups: Frankreich; Auslieferung über das Hostinger-CDN)Hosting der Anwendung und Datenbank, BackupsDeutschland und Frankreich (EU)
E-Mail-Versanddienstleister (SMTP-Server: smtp.hostinger.com)Versand von Bestätigungen, Erinnerungen und Benachrichtigungengemäß Angabe des Dienstleisters

Stand: September 2026 (Version 2026-09)