Registrieren

Rechtliches

Auftragsverarbeitungsvertrag

nach Art. 28 Abs. 3 DSGVO, Bestandteil der AGB (§ 12)

Auftragsverarbeiter (Anbieter)





Vertreten durch:

E-Mail:
Telefon:

Anbieterangaben werden geladen …

§ 1 Geltung, Vertragsparteien, Abschluss

Dieser Vertrag regelt die Verarbeitung personenbezogener Daten durch TryNxt(nachfolgend „Anbieter") im Auftrag des Kunden. Er gilt für alle Leistungen nach den AGB, soweit der Kunde auf den gebuchten Servern personenbezogene Daten Dritter verarbeitet. Insoweit ist der Kunde Verantwortlicher und der Anbieter Auftragsverarbeiter im Sinne des Art. 4 Nr. 7 und Nr. 8 DSGVO.

Der Vertrag ist über § 12 der AGB einbezogen und wird mit der Nutzung der Leistungen für personenbezogene Daten Dritter Vertragsbestandteil, ohne dass es einer gesonderten Unterzeichnung bedarf. Die Textform genügt (Art. 28 Abs. 9 DSGVO). Der Kunde kann diesen Vertrag jederzeit unter dieser Adresse abrufen, speichern und ausdrucken.

Nicht Gegenstand dieses Vertrags sind die Daten, die der Anbieter zur Führung des Kundenkontos, zur Abrechnung und zur Registrierung von Domains in eigener Verantwortung verarbeitet; dafür gilt dieDatenschutzerklärung.

§ 2 Gegenstand und Dauer

Gegenstand des Auftrags ist die Bereitstellung von Server-Infrastruktur nach § 2 der AGB: virtuelle KVM-Server und Gameserver einschließlich der gebuchten Zusatzleistungen (insbesondere Sicherungen über die Backup-Funktion). Der Anbieter stellt Rechen-, Speicher- und Netzwerkressourcen bereit; welche Anwendungen darauf laufen und welche Daten sie verarbeiten, bestimmt allein der Kunde, der auf seinen Servern vollen Administratorzugriff hat. Eine inhaltliche Verarbeitung der Daten durch den Anbieter findet nicht statt.

Die Dauer entspricht der Laufzeit der jeweiligen Leistung. Die Pflichten aus diesem Vertrag gelten darüber hinaus fort, bis die Daten des Kunden nach § 10 gelöscht sind.

§ 3 Art und Zweck der Verarbeitung, Art der Daten, betroffene Personen

Art der Verarbeitung: Speichern der Daten auf den Datenträgern der virtuellen Maschinen, Übertragen im Netzwerk des Anbieters, Sichern im Rahmen der vom Kunden genutzten Backup-Funktion und Löschen nach § 10.

Zweck der Verarbeitung: Erbringung der vom Kunden gebuchten Hosting-Leistungen.

Art der Daten: alle personenbezogenen Daten, die der Kunde auf den gebuchten Servern speichert oder mit ihnen verarbeitet. Je nach Anwendung des Kunden sind das etwa Stamm-, Kontakt-, Vertrags-, Nutzungs- und Kommunikationsdaten; auch besondere Kategorien personenbezogener Daten (Art. 9 DSGVO) sind nicht ausgeschlossen.

Kategorien betroffener Personen: alle Personen, deren Daten der Kunde auf den gebuchten Servern verarbeitet, etwa Kunden, Interessenten, Nutzer, Beschäftigte und Geschäftspartner des Kunden.

Der Anbieter nimmt vom Inhalt dieser Daten keine Kenntnis und kann Art und Umfang deshalb nicht selbst feststellen. Der Kunde prüft vor der Verarbeitung, ob die in Anlage 1 beschriebenen Maßnahmen für seine Daten ausreichen; insbesondere verschlüsselt er besonders schützenswerte Daten innerhalb seiner Server selbst.

§ 4 Weisungen

Der Anbieter verarbeitet die Daten nur auf dokumentierte Weisung des Kunden. Die Weisungen sind abschließend in den AGB, diesem Vertrag und den Einstellungen festgelegt, die der Kunde im Kundenbereich oder über die Programmierschnittstelle vornimmt. Weitere Weisungen erteilt der Kunde in Textform an die in den Anbieterangaben genannte Kontaktadresse. Weisungen, die über den gebuchten Leistungsumfang hinausgehen, bedürfen einer gesonderten Vereinbarung.

Über die Virtualisierungsebene besteht technisch die Möglichkeit, auf die Server des Kunden zuzugreifen. Der Anbieter nutzt sie ausschließlich zur Bereitstellung, Wartung und Störungsbeseitigung sowie zur Abwehr von Missbrauch nach § 8 der AGB; auf Inhalte der Server sieht er dabei nicht routinemäßig.

Ist der Anbieter durch das Recht der Union oder eines Mitgliedstaats zu einer Verarbeitung verpflichtet, teilt er dem Kunden diese rechtlichen Anforderungen vor der Verarbeitung mit, sofern das betreffende Recht eine solche Mitteilung nicht wegen eines wichtigen öffentlichen Interesses verbietet.

Ist der Anbieter der Auffassung, dass eine Weisung gegen die DSGVO oder andere Datenschutzvorschriften der Union oder der Mitgliedstaaten verstößt, informiert er den Kunden unverzüglich (Art. 28 Abs. 3 UAbs. 2 DSGVO). Er darf die Durchführung der Weisung aussetzen, bis der Kunde sie bestätigt oder ändert.

Eine Übermittlung der Daten in ein Drittland oder an eine internationale Organisation erfolgt nur auf dokumentierte Weisung des Kunden und unter Einhaltung der Art. 44 ff. DSGVO, es sei denn, der Anbieter ist nach dem Recht der Union oder eines Mitgliedstaats dazu verpflichtet; Absatz 3 gilt dann entsprechend. Als Weisung gilt auch der Einsatz eines in § 7 aufgeführten Unterauftragsverarbeiters mit Sitz oder Verarbeitung in einem Drittland, soweit die Liste die Übermittlungsgrundlage ausweist.

§ 5 Vertraulichkeit

Der Anbieter gewährleistet, dass sich die zur Verarbeitung der Daten befugten Personen zur Vertraulichkeit verpflichtet haben oder einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen. Die Verpflichtung gilt auch nach Ende ihrer Tätigkeit fort.

§ 6 Sicherheit der Verarbeitung

Der Anbieter ergreift die nach Art. 32 DSGVO erforderlichen technischen und organisatorischen Maßnahmen. Sie sind in Anlage 1beschrieben, einschließlich der Maßnahmen, die derzeit nicht umgesetzt sind.

Die Maßnahmen unterliegen dem technischen Fortschritt. Der Anbieter darf sie durch gleichwertige oder wirksamere Maßnahmen ersetzen; das Schutzniveau der Anlage 1 darf dabei nicht unterschritten werden. Wesentliche Änderungen werden in Anlage 1 dokumentiert.

Für die Sicherheit innerhalb seiner Server — Betriebssystem, Anwendungen, Zugangsdaten, Firewall-Einstellungen, Verschlüsselung und eigene Datensicherung — ist der Kunde verantwortlich.

§ 7 Unterauftragsverarbeiter

Der Kunde erteilt dem Anbieter die allgemeine Genehmigung, weitere Auftragsverarbeiter (Unterauftragsverarbeiter) in Anspruch zu nehmen. Die derzeit eingesetzten Unterauftragsverarbeiter sind in der folgenden Liste aufgeführt und gelten als genehmigt.

UnternehmenSitzZweckDrittland
Lädt …

Über jede beabsichtigte Hinzuziehung oder Ersetzung eines Unterauftragsverarbeiters informiert der Anbieter den Kunden vorab in Textform (Art. 28 Abs. 2 Satz 2 DSGVO). Der Kunde kann der Änderung innerhalb von 14 Tagen nach Zugang der Information aus datenschutzrechtlich berechtigtem Grund in Textform widersprechen. Kann der Anbieter dem Widerspruch nicht abhelfen, ist der Kunde berechtigt, die betroffenen Leistungen zum Zeitpunkt des Wirksamwerdens der Änderung zu kündigen; für den bezahlten, nicht mehr erbrachten Teil der Laufzeit gilt § 10 der AGB entsprechend.

Der Anbieter erlegt jedem Unterauftragsverarbeiter durch Vertrag dieselben Datenschutzpflichten auf, die in diesem Vertrag festgelegt sind, insbesondere hinreichende Garantien für geeignete technische und organisatorische Maßnahmen (Art. 28 Abs. 4 DSGVO). Kommt ein Unterauftragsverarbeiter seinen Datenschutzpflichten nicht nach, haftet der Anbieter gegenüber dem Kunden für dessen Pflichterfüllung.

Nicht als Unterauftragsverarbeitung gelten Leistungen, die der Anbieter als reine Nebenleistung in Anspruch nimmt und bei denen kein Zugriff auf die Daten des Kunden vorgesehen ist, etwa Telekommunikations- und Transportleistungen.

§ 8 Unterstützung bei Betroffenenrechten

Der Kunde kann die Rechte betroffener Personen nach Kapitel III DSGVO (insbesondere Auskunft, Berichtigung, Löschung, Einschränkung und Datenübertragbarkeit) mit seinem Administratorzugriff selbst erfüllen. Soweit er dafür die Mitwirkung des Anbieters benötigt, unterstützt ihn der Anbieter angesichts der Art der Verarbeitung nach Möglichkeit mit geeigneten technischen und organisatorischen Maßnahmen.

Wendet sich eine betroffene Person mit einem Anliegen an den Anbieter, das erkennbar Daten auf den Servern des Kunden betrifft, leitet der Anbieter es unverzüglich an den Kunden weiter. Er beantwortet es nicht selbst, außer auf Weisung des Kunden.

§ 9 Unterstützung bei den Pflichten nach Art. 32 bis 36 DSGVO

Der Anbieter unterstützt den Kunden unter Berücksichtigung der Art der Verarbeitung und der ihm zur Verfügung stehenden Informationen bei der Einhaltung der Pflichten nach Art. 32 bis 36 DSGVO.

Wird dem Anbieter eine Verletzung des Schutzes personenbezogener Daten bekannt, die die Server des Kunden oder die darauf verarbeiteten Daten betrifft oder betreffen kann, meldet er sie dem Kunden unverzüglich (Art. 33 Abs. 2 DSGVO) per E-Mail an die im Kundenkonto hinterlegte Adresse. Die Meldung enthält, soweit bekannt, die Angaben nach Art. 33 Abs. 3 DSGVO: Art der Verletzung, betroffene Datenkategorien und ungefähre Zahl betroffener Datensätze, wahrscheinliche Folgen und die ergriffenen oder vorgeschlagenen Maßnahmen. Angaben, die noch nicht vorliegen, reicht der Anbieter ohne unangemessene weitere Verzögerung nach.

Der Anbieter ergreift unverzüglich die ihm möglichen Maßnahmen zur Eindämmung der Verletzung und dokumentiert sie. Die Meldung an die Aufsichtsbehörde und die Benachrichtigung betroffener Personen nach Art. 33 und 34 DSGVO obliegen dem Kunden; der Anbieter stellt ihm dafür die bei ihm vorhandenen Informationen zur Verfügung.

Für eine Datenschutz-Folgenabschätzung und eine vorherige Konsultation der Aufsichtsbehörde (Art. 35, 36 DSGVO) stellt der Anbieter dem Kunden auf Anfrage die bei ihm vorhandenen Informationen zur Verfügung, insbesondere zu den Maßnahmen nach Anlage 1 und zu den Unterauftragsverarbeitern.

§ 10 Löschung und Rückgabe nach Ende der Leistung

Der Kunde hat während der gesamten Laufzeit vollen Zugriff auf seine Server und kann seine Daten jederzeit selbst herunterladen. Die Rückgabe der Daten erfolgt auf diesem Weg; es ist Sache des Kunden, seine Daten vor dem Ende der Leistung zu sichern. Eine gesonderte Herausgabe durch den Anbieter findet nicht statt.

Nach dem Ende einer Leistung löscht der Anbieter die virtuelle Maschine, die zugehörigen Datenträger und die über die Backup-Funktion angelegten Sicherungen auf seinem Speichersystem:

  • Endet die Leistung mit Ablauf der bezahlten Laufzeit, wird der Server zunächst gestoppt und nach sieben Tagen gelöscht. Innerhalb dieser Frist kann der Kunde ihn durch Verlängern zurückholen (§ 6 der AGB).
  • Endet die Leistung auf ausdrücklichen Wunsch des Kunden vorzeitig, insbesondere durch Widerruf oder Löschung des Kundenkontos, entfällt diese Frist; der Server wird unverzüglich gelöscht.

Die Löschung erfolgt durch Entfernen der virtuellen Datenträger und Freigabe des Speicherbereichs zur Wiederverwendung; ein Überschreiben oder kryptografisches Löschen findet nicht statt (Anlage 1). Eine Wiederherstellung durch den Anbieter ist danach nicht mehr möglich. Erhalten bleibt allein die Zuordnung des Servers zum Kundenkonto als Buchungsbeleg (§ 147 AO), ohne Inhalte, technische Zugangsdaten und IP-Adressen. Eine Pflicht zur Speicherung der auf den Servern verarbeiteten Daten nach dem Recht der Union oder eines Mitgliedstaats besteht für den Anbieter nicht.

Auf Anfrage bestätigt der Anbieter dem Kunden die Löschung in Textform.

§ 11 Nachweise und Kontrollen

Der Anbieter stellt dem Kunden alle erforderlichen Informationen zum Nachweis der Einhaltung der Pflichten nach Art. 28 DSGVO zur Verfügung. Grundlage sind dieser Vertrag mit Anlage 1 und die Liste der Unterauftragsverarbeiter; weitergehende Fragen beantwortet der Anbieter auf Anfrage in Textform.

Reichen diese Informationen im Einzelfall nicht aus, ermöglicht der Anbieter Überprüfungen einschließlich Inspektionen durch den Kunden oder einen von ihm beauftragten, zur Verschwiegenheit verpflichteten Prüfer und trägt dazu bei. Eine Inspektion ist mit angemessener Frist, in der Regel mindestens zwei Wochen, in Textform anzukündigen und findet zu den üblichen Geschäftszeiten statt, ohne den Betrieb zu stören. Daten anderer Kunden sowie Betriebs- und Geschäftsgeheimnisse des Anbieters bleiben geschützt; ein Prüfer, der in einem Wettbewerbsverhältnis zum Anbieter steht, kann abgelehnt werden. Der Zutritt zu Rechenzentren richtet sich nach den Regeln ihres jeweiligen Betreibers.

Jede Partei trägt die ihr durch eine Kontrolle entstehenden Kosten selbst. Die Befugnisse der Aufsichtsbehörden bleiben unberührt.

§ 12 Pflichten des Kunden

Der Kunde ist für die Rechtmäßigkeit der Verarbeitung und die Wahrung der Rechte betroffener Personen verantwortlich. Stellt er Fehler oder Unregelmäßigkeiten bei der Verarbeitung durch den Anbieter fest, informiert er den Anbieter unverzüglich.

§ 13 Haftung, Vorrang, Schlussbestimmungen

Für die Haftung gegenüber betroffenen Personen gilt Art. 82 DSGVO; im Verhältnis zwischen Kunde und Anbieter gilt Art. 82 Abs. 4 und 5 DSGVO. Im Übrigen richtet sich die Haftung nach § 9 der AGB, soweit Art. 82 DSGVO nicht entgegensteht.

Bei Widersprüchen zwischen diesem Vertrag und den AGB gehen in Fragen des Datenschutzes die Regelungen dieses Vertrags vor.

Für Änderungen dieses Vertrags gilt § 11 der AGB entsprechend; Änderungen der Unterauftragsverarbeiter richten sich nach § 7. Im Übrigen gilt § 12 der AGB.

Anlage 1 Technische und organisatorische Maßnahmen (Art. 32 DSGVO)

Diese Anlage beschreibt die tatsächlich umgesetzten Maßnahmen. Wo eine Maßnahme fehlt, ist das ausdrücklich angegeben. Maßnahmen innerhalb der Server des Kunden trifft der Kunde selbst (§ 6).

1. Vertraulichkeit

Zutrittskontrolle.

  • Der Anbieter betreibt keine eigenen Serverräume. Der physische Zutritt liegt beim jeweiligen Rechenzentrumsbetreiber; maßgeblich sind dessen Zutrittskontrollen.

Zugangskontrolle.

  • Passwörter für Kundenbereich und Verwaltung werden mit bcrypt (Kostenfaktor 12) gespeichert.
  • Sitzungen beruhen auf 256-Bit-Zufallstoken, die nur als SHA-256-Hash gespeichert und bei jeder Erneuerung ausgetauscht werden; Zugriffstoken sind signiert und 15 Minuten gültig.
  • Zwei-Faktor-Authentifizierung (TOTP, Passkeys) steht allen Konten zur Verfügung und ist für Mitarbeitende mit Support- oder Administratorrolle verpflichtend.
  • Anmeldeversuche sind je IP-Adresse begrenzt; nach wiederholten Fehlversuchen wird das Konto gesperrt.
  • Zugänge zur Programmierschnittstelle erfolgen über persönliche, serverbezogen berechtigte Schlüssel, die spätestens nach einem Jahr ablaufen.
  • Anfragen an die Verwaltungsoberflächen werden auf zugelassene Herkunft geprüft (CORS-Allowlist, CSRF-Schutz).
  • Das Erstpasswort eines Servers wird verschlüsselt abgelegt und kann vom Kunden jederzeit geändert werden; das Anzeigen des Passworts wird protokolliert.

Zugriffskontrolle.

  • Die Rechte der Mitarbeitenden ergeben sich aus einem Rollenmodell, das fest im Programmcode definiert und zur Laufzeit nicht veränderbar ist.
  • Mitarbeitende mit Support-Rolle sehen Kundendaten erst nach Eingabe einer vom Kunden genannten Support-PIN und nur befristet.
  • Besonders sensible administrative Vorgänge erfordern eine erneute Bestätigung mit dem zweiten Faktor.
  • Der technische Zugriff auf Kundenserver über die Virtualisierungsebene ist auf die in § 4 genannten Zwecke beschränkt.

Trennungskontrolle.

  • Jeder Kundenserver ist eine eigene virtuelle Maschine mit eigenem Datenträger.
  • Jeder Server erhält ein eigenes IPv6-/64-Netz; die Nutzung fremder Adressen wird dadurch verhindert.
  • Datenbankabfragen im Kundenbereich sind auf das Konto des Anfragenden beschränkt; die Berechtigung wird serverseitig geprüft.

Verschlüsselung und Pseudonymisierung.

  • Alle Oberflächen sind nur über HTTPS erreichbar; der E-Mail-Versand erfolgt mit erzwungenem STARTTLS und Zertifikatsprüfung.
  • Gespeicherte Geheimnisse (u. a. Server-Erstpasswörter, Zugangsdaten zu Drittsystemen) werden verschlüsselt abgelegt.
  • IP-Adressen und Gerätekennungen in Protokollen werden nach 90 Tagen automatisch gelöscht.
  • Nicht umgesetzt: Verschlüsselung der Datenbank im Ruhezustand sowie Verschlüsselung oder kryptografisches Löschen der Datenträger von Kundenservern. Besonders schützenswerte Daten sollte der Kunde innerhalb seiner Server selbst verschlüsseln.

2. Integrität

  • Datenbankzugriffe erfolgen ausschließlich über parametrisierte Abfragen.
  • Administrative Änderungen werden mit Zustand vor und nach der Änderung sowie der handelnden Person protokolliert.
  • Buchungs- und Protokolldaten sind durch Datenbank-Trigger gegen Löschen und nachträgliche Änderung gesperrt; zulässig ist nur das Löschen von Anonymisierungsfeldern nach Fristablauf.
  • Datenherausgaben an Behörden erfolgen nur auf dokumentierte Anordnung und werden gesondert protokolliert.

3. Verfügbarkeit und Belastbarkeit

  • Die Verwaltungsdatenbank wird automatisch gesichert; die Sicherungen werden 30 Tage aufbewahrt.
  • Kundenserver werden nur im Rahmen der Backup-Funktion und ihres gebuchten Umfangs gesichert; diese ersetzt keine eigene Datensicherung des Kunden (§ 2 der AGB).
  • Abgelaufene Server bleiben sieben Tage wiederherstellbar (§ 10).
  • Hintergrunddienste werden überwacht; wiederholte Ausfälle lösen eine Benachrichtigung aus.
  • Öffentliche Endpunkte sind durch Aufrufbegrenzungen geschützt, Formulare ohne Anmeldung zusätzlich durch eine Bot-Abwehr.
  • Nicht umgesetzt: ein dokumentiertes und erprobtes Wiederanlaufverfahren mit Zielvorgaben für Wiederherstellungszeit und Datenverlust; regelmäßige Wiederherstellungstests finden nicht statt.

4. Verfahren zur regelmäßigen Überprüfung

  • Verzeichnis der Verarbeitungstätigkeiten und Prozess zur Meldung von Datenschutzverletzungen liegen vor und werden bei Änderungen am System nachgeführt.
  • Unterauftragsverarbeiter werden in einer Liste geführt; Änderungen daran werden protokolliert.
  • Sicherheits-, Logik- und Rechtsprüfungen werden mit Prüfprotokoll durchgeführt; automatisierte Tests sichern die datenschutzrelevanten Abläufe bei jeder Änderung ab.
  • Die Löschung von Kundenkonten erfolgt über eine einheitliche Routine, unabhängig davon, wer sie auslöst.

5. Offene Punkte

  • Verschlüsselung der Datenbank im Ruhezustand: nicht umgesetzt.
  • Kryptografisches Löschen von Server-Datenträgern: nicht umgesetzt; der Speicherbereich wird ohne Überschreiben freigegeben.
  • Erprobtes Wiederanlaufverfahren: Sicherungen vorhanden, Wiederherstellungstests nicht eingerichtet.
  • Prüfung von Passwörtern gegen Listen kompromittierter Passwörter: nicht umgesetzt.
  • Firewall-Voreinstellungen für Kundenserver: nicht dokumentiert; die Firewall innerhalb des Servers richtet der Kunde ein.