Vertrag zur Auftragsverarbeitung (Art. 28 DSGVO) für Webseiten, Webanwendungen, Betreuung und Hosting
zwischen dem Kunden der Lanuka GbR („Verantwortlicher“)
und der Lanuka GbR, Hannoversche Str. 9, 29392 Wesendorf, vertreten durch die Gesellschafter Stephan Brodt und Daniel Brodt („Auftragsverarbeiter“).
§ 1 Gegenstand und Dauer
(1) Der Auftragsverarbeiter betreibt für den Verantwortlichen dessen Webseite oder Webanwendung (Hosting, Wartung, Sicherungen, Änderungen) bzw. entwickelt sie und verarbeitet dabei personenbezogene Daten im Auftrag des Verantwortlichen.
(2) Der Vertrag gilt für die Dauer des Hauptvertrags (Betreuung, Hosting oder Entwicklung) und darüber hinaus, solange der Auftragsverarbeiter Daten des Verantwortlichen verarbeitet.
§ 2 Art der Daten, Betroffene, Zweck
Die konkreten Angaben ergeben sich aus dem Angebot. Ohne abweichende Angabe gilt:
| Betroffene | Besucher der Webseite oder Nutzer der Anwendung des Verantwortlichen; Personen, die über Formulare Kontakt aufnehmen; Beschäftigte des Verantwortlichen mit Zugang zur Verwaltung |
| Daten | Verbindungsdaten (IP-Adresse, Zeitpunkt, aufgerufene Adresse, Browser); Inhalte von Formularen (z. B. Name, E-Mail, Telefon, Nachricht); bei Webanwendungen die darin verarbeiteten Daten laut Leistungsbeschreibung; Zugangsdaten der Verwaltung |
| Nicht | besondere Kategorien nach Art. 9 DSGVO, außer ausdrücklich im Angebot vereinbart |
| Art der Verarbeitung | Speichern, Ausliefern, Sichern, Wiederherstellen, Übermitteln an den Verantwortlichen, Löschen |
| Zweck | Betrieb, Sicherheit und Weiterentwicklung der Webseite oder Anwendung des Verantwortlichen |
§ 3 Weisungen
(1) Der Auftragsverarbeiter verarbeitet die Daten nur auf dokumentierte Weisung des Verantwortlichen. Weisungen sind der Hauptvertrag, dieser Vertrag und Weisungen in Textform an admin@lanuka.de.
(2) Hält der Auftragsverarbeiter eine Weisung für datenschutzwidrig, weist er unverzüglich darauf hin und darf die Ausführung bis zur Bestätigung aussetzen.
(3) Eine Verarbeitung zu eigenen Zwecken findet nicht statt.
§ 4 Pflichten des Auftragsverarbeiters
(1) Vertraulichkeit: Zugang haben nur die Gesellschafter; sie sind zur Vertraulichkeit verpflichtet. Weitere Personen werden vorher schriftlich verpflichtet.
(2) Sicherheit: Der Auftragsverarbeiter trifft die Maßnahmen nach Art. 32 DSGVO aus der Anlage zu diesem Vertrag.
(3) Unterstützung bei Anfragen Betroffener (Art. 12–22 DSGVO), bei Sicherheit, Datenpannen, Datenschutz-Folgenabschätzung und Konsultation (Art. 32–36 DSGVO) im Rahmen des Zumutbaren. Anfragen Betroffener leitet er unverzüglich weiter.
(4) Datenpannen meldet er dem Verantwortlichen unverzüglich, spätestens innerhalb von 48 Stunden nach Kenntnis, mit den Angaben nach Art. 33 Abs. 3 DSGVO, soweit bekannt.
(5) Ort: Speicherung in Rechenzentren in Frankfurt am Main (EU). Drittlandzugriffe nur nach § 6.
§ 5 Unterauftragsverarbeiter
(1) Genehmigt sind:
| Unterauftragsverarbeiter | Leistung | Ort | Drittland-Grundlage |
|---|---|---|---|
| DigitalOcean, LLC, 105 Edgeview Drive, Suite 425, Broomfield, CO 80021, USA | Server, Speicher, Sicherungen | Frankfurt am Main | EU-US Data Privacy Framework, hilfsweise Standardvertragsklauseln |
| STRATO GmbH, Otto-Ostrowski-Straße 7, 10249 Berlin | E-Mail-Postfach des Auftragsverarbeiters (Korrespondenz mit dem Verantwortlichen, ggf. weitergeleitete Formularnachrichten) | Deutschland | — |
Weitere Unterauftragsverarbeiter (z. B. Domain-Registrar, Mail-Versand für Formulare) nennt das Angebot.
(2) Weitere oder neue Unterauftragsverarbeiter kündigt der Auftragsverarbeiter 30 Tage vorher in Textform an. Der Verantwortliche kann aus wichtigem datenschutzrechtlichem Grund widersprechen; ohne Einigung kann er den Hauptvertrag zum Wechselzeitpunkt kündigen.
(3) Unterauftragsverarbeiter werden vertraglich entsprechend verpflichtet.
§ 6 Drittländer
Übermittlungen außerhalb der EU/des EWR nur nach Art. 44 ff. DSGVO.
§ 7 Kontrollen
Der Auftragsverarbeiter weist die Einhaltung auf Anfrage durch Informationen und Nachweise nach (u. a. diese Anlage, Zertifikate der Unterauftragsverarbeiter). Vor-Ort-Kontrollen nach Anmeldung mit 14 Tagen Vorlauf, höchstens einmal jährlich, außer bei konkretem Anlass, auf Kosten des Verantwortlichen.
§ 8 Löschung und Rückgabe
Nach Ende des Hauptvertrags gibt der Auftragsverarbeiter die Daten auf Wunsch in einem üblichen Format heraus und löscht sie spätestens drei Monate nach Vertragsende; Sicherungen werden im regulären Zyklus überschrieben, spätestens nach weiteren 30 Tagen.
§ 9 Haftung, Schluss
Für die Haftung gilt Art. 82 DSGVO, im Übrigen die AGB der Lanuka GbR (§ 10). Bei Widersprüchen geht dieser Vertrag in Datenschutzfragen vor. Änderungen in Textform.
Anlage: Technische und organisatorische Maßnahmen (Art. 32 DSGVO)
Vertraulichkeit
- Betrieb in Rechenzentren von DigitalOcean in Frankfurt am Main; Zutrittsschutz durch den Anbieter (Zaun, Ausweis, Videoüberwachung).
- Server-Zugang nur per SSH-Schlüssel; Zwei-Faktor-Anmeldung für die Konten bei DigitalOcean, STRATO und GitHub.
- Zugriff auf Kundendaten nur durch die Gesellschafter, nur soweit für den Auftrag nötig.
- Kundenprojekte sind voneinander getrennt (eigene Verzeichnisse bzw. Container, eigene Zugangsdaten).
- Verschlüsselung: TLS für alle Verbindungen (automatische Zertifikate), Geheimnisse verschlüsselt verwaltet, Datenbanken beim Anbieter im Ruhezustand verschlüsselt.
Integrität
- Änderungen an Kundenprojekten über eine Versionsverwaltung (Git) nachvollziehbar.
- Zugriffsprotokolle des Webservers nur, wenn der Verantwortliche es wünscht; dann mit kurzer, vereinbarter Aufbewahrung.
Verfügbarkeit und Belastbarkeit
- Tägliche Sicherungen, Aufbewahrung 30 Tage, Wiederherstellung mindestens jährlich getestet.
- Sicherheitsupdates für Server und Software zeitnah.
Überprüfung
- Jährliche Überprüfung dieser Maßnahmen und bei jeder wesentlichen Änderung.
- Notfallablauf bei Datenpannen: gegenseitige Information der Gesellschafter, Eingrenzen, Information des Verantwortlichen binnen 48 Stunden, Dokumentation.