← Datenschutz & Transparenz

AV-Vertrag mit Anlagen

Entwurf zur Prüfung. Diese Fassung ist noch kein verbindliches Vertragsangebot. Offene Angaben in den Anlagen müssen vor einem Abschluss ergänzt und geprüft werden.

AUFTRAGSVERARBEITUNGSVERTRAG – versteckmich.de
Version 2026-09-25.1 · Vorschau – noch nicht abgeschlossen

VERTRAGSPARTEIEN
Verantwortlicher (Auftraggeber): [Deine Firma / dein Name]
Geschäfts-/Zustellanschrift: [Deine Geschäfts- oder Schutzadresse]
Vertreten durch: [Vertretungsberechtigte Person]
Datenschutzkontakt: [Dein Datenschutzkontakt]

Auftragsverarbeiter (Auftragnehmer): SourceArt Ltd. (SOURCEART LIMITED)
Evagora Pallikaridi 38, 8010 Pafos, Zypern
Department of Registrar of Companies and Intellectual Property, Zypern · HE 456555
Vertreten durch: Steve vom Wege
Datenschutzkontakt: [email protected]

1. Gegenstand, Rang und Dauer
Dieser Vertrag konkretisiert Art. 28 DSGVO für die vom Auftraggeber gebuchten Leistungen von versteckmich.de. Er gilt ab elektronischem Abschluss für die Dauer der Auftragsverarbeitung einschließlich Rückgabe und Löschung. Bei Widersprüchen gehen die Datenschutzpflichten dieses Vertrags sonstigen Leistungsbedingungen vor. Er ist kein Instrument zur Legitimierung von Drittlandübermittlungen. Die Anlagen 1 bis 4 sind Vertragsbestandteil. Eine Änderung des Hauptvertrags ändert diesen gespeicherten Vertrag nicht automatisch.

2. Verantwortung und Weisungen
Der Auftraggeber bestimmt Zweck und Rechtsgrundlage seiner Verarbeitung, erfüllt Informationspflichten und gewährleistet die Rechtmäßigkeit bereitgestellter Inhalte und Weisungen. Der Auftragnehmer verarbeitet Auftragsdaten ausschließlich auf dokumentierte Weisung, auch hinsichtlich Empfängern, Verarbeitung außerhalb des EWR und Löschung. Die vereinbarte Leistung und die vom Auftraggeber vorgenommenen Einstellungen bilden die Ausgangsweisung. Weitere Weisungen werden über den Datenschutzbereich oder den angegebenen Kontakt dokumentiert. Der Auftragnehmer informiert unverzüglich, wenn er eine Weisung für rechtswidrig hält; die betroffene Verarbeitung wird bis zur Klärung ausgesetzt. Gesetzlich erzwungene abweichende Verarbeitungen werden vorher mitgeteilt, soweit das Gesetz dies nicht aus wichtigen öffentlichen Interessen untersagt.

3. Vertraulichkeit und Sicherheit
Zugriff erhalten nur befugte, zur Vertraulichkeit verpflichtete oder gesetzlich gebundene Personen im erforderlichen Umfang. Der Auftragnehmer setzt angemessene Maßnahmen nach Art. 32 DSGVO unter Berücksichtigung von Risiko, Stand der Technik, Kosten, Umfang und Zweck um. Die konkret vereinbarten Maßnahmen stehen in Anlage 2. Anpassungen dürfen das vereinbarte Schutzniveau nicht absenken; wesentliche Änderungen werden dokumentiert und mitgeteilt. Zugriffsrechte werden bei Aufgabenwechsel oder Ausscheiden entzogen. Auftragsdaten werden nicht zu eigenen Werbezwecken oder zum Training eigener oder fremder KI-Modelle verwendet.

4. Weitere Auftragsverarbeiter
Der Auftraggeber genehmigt allgemein die in Anlage 3 konkret benannten Unterauftragsverarbeiter für den jeweils beschriebenen Umfang. Geplante Hinzunahmen oder Ersetzungen werden mindestens 30 Kalendertage vorher in Textform an den Vertragskontakt mitgeteilt; eine bloße Änderung einer Website genügt nicht. Der Auftraggeber kann vor Einsatz aus nachvollziehbaren Datenschutzgründen widersprechen. Bis zur Lösung wird der neue Anbieter für die betroffene Verarbeitung nicht eingesetzt. Ist keine zumutbare Lösung möglich, kann die betroffene Leistung beendet und eine Rückgabe/Löschung veranlasst werden. Der Auftragnehmer verpflichtet Unterauftragsverarbeiter vertraglich zu gleichwertigem Datenschutz und bleibt gegenüber dem Auftraggeber für deren Pflichterfüllung verantwortlich. Relevante Nachweise werden auf Anforderung bereitgestellt, soweit erforderlich mit Schwärzung fremder Geschäftsgeheimnisse.

5. Internationale Übermittlungen
Eine Verarbeitung außerhalb des EWR einschließlich Fernzugriffen ist nur mit dokumentierter Weisung und unter Einhaltung von Kapitel V DSGVO zulässig. Anlage 3 beschreibt je Anbieter die Länder und konkret geprüften Garantien. Wo erforderlich werden geeignete Standardvertragsklauseln, Transferprüfung und ergänzende Maßnahmen vereinbart. Dieser AV-Vertrag ersetzt diese Prüfung nicht. Behördenanfragen werden rechtlich geprüft und dem Auftraggeber mitgeteilt, soweit zulässig; offengelegt wird nur das rechtlich erforderliche Minimum.

6. Rechte betroffener Personen
Der Auftragnehmer unterstützt mit geeigneten technischen und organisatorischen Mitteln bei Auskunft, Berichtigung, Löschung, Einschränkung, Übertragbarkeit und Widerspruch. Direkt eingehende Anfragen zu Auftragsdaten werden unverzüglich dem Auftraggeber zugeordnet und weitergeleitet. Eine eigenständige inhaltliche Beantwortung erfolgt nur auf Weisung oder gesetzliche Pflicht. Angaben und Exporte dürfen keine Daten anderer Mandanten offenlegen. Der Auftraggeber erhält die für fristgerechte Antworten nötige Unterstützung unter Berücksichtigung der verfügbaren Informationen.

7. Datenschutzverletzungen und Zusammenarbeit
Der Auftragnehmer informiert den Auftraggeber unverzüglich nach Bekanntwerden einer Verletzung des Schutzes von Auftragsdaten. Er wartet nicht auf eine vollständige Untersuchung. Die Mitteilung enthält soweit bekannt Art und Umfang, betroffene Daten/Personen, Kontakt, wahrscheinliche Folgen sowie ergriffene und geplante Abhilfemaßnahmen; fehlende Informationen folgen ohne unangemessene Verzögerung. Beweise werden gesichert und Maßnahmen abgestimmt. Die gesetzlichen Meldepflichten des Auftraggebers bleiben unberührt. Der Auftragnehmer unterstützt bei Sicherheit, Meldungen nach Art. 33/34, Datenschutz-Folgenabschätzungen und vorheriger Konsultation nach Art. 35/36 sowie behördlichen Prüfungen.

8. Nachweise und Kontrollen
Der Auftragnehmer stellt alle zum Nachweis der Vertragspflichten erforderlichen Informationen zur Verfügung und ermöglicht einschließlich Vor-Ort-Prüfungen Kontrollen durch den Auftraggeber oder einen beauftragten unabhängigen Prüfer. Organisatorische Abstimmung und angemessener Schutz fremder Daten dürfen eine wirksame oder dringende Prüfung nicht verhindern. Festgestellte Mängel werden dokumentiert, priorisiert behoben und nachgeprüft. Gesetzliche Kontrollbefugnisse bleiben unberührt.

9. Beendigung, Rückgabe und Löschung
Nach Abschluss der Verarbeitung werden Auftragsdaten nach Wahl des Auftraggebers zurückgegeben oder gelöscht und vorhandene Kopien gelöscht, sofern keine gesetzliche Speicherungspflicht entgegensteht. Der Auftraggeber erhält Gelegenheit zum Export. Anlage 4 beschreibt Fristen, aktive Systeme, Dateien und Sicherungskopien. Gesetzlich weiter aufzubewahrende Daten werden zweckgebunden gesperrt, mit Rechtsgrundlage und Frist benannt und nach Ablauf gelöscht. Backup-Daten werden nicht wieder produktiv genutzt; nach Wiederherstellung werden zuvor erteilte Löschungen erneut angewandt. Die Durchführung wird auf Anforderung nachgewiesen. Die Kündigung einer Leistung ersetzt keine erforderliche Abwicklung externer Zahlungsvereinbarungen.

10. Eigene Verantwortlichkeit und Schlussbestimmungen
Eigene Konto-, Abrechnungs-, Sicherheits- und Supportverarbeitung des Auftragnehmers wird in den Transparenzinformationen gesondert beschrieben und ist nicht pauschal Auftragsverarbeitung. Eigenständige Zwecke dürfen nicht durch diesen Vertrag als Auftragsverarbeitung umetikettiert werden. Gesetzliche Haftung und Rechte betroffener Personen, insbesondere Art. 82 DSGVO, bleiben unberührt. Vertragsänderungen werden in Textform vereinbart. Der elektronische Abschluss dokumentiert Version, Parteien, Zeitpunkt und Dokumentenprüfsumme; frühere Abschlüsse bleiben unverändert abrufbar.

ANLAGE 1 – BESCHREIBUNG DER VERARBEITUNG
Leistung: Betrieb von Bio-Link-Seiten, Hosting von Impressum und weiteren Rechtstexten, zugehörige Domain-/TLS-Verwaltung und Click-Analytics. Zugeordnete Custom-Domain bei Abschluss: [Deine Custom-Domain, sofern eingerichtet].
Der Vertrag umfasst auch später im selben Konto eingerichtete Domains und die hierfür unveränderten Verarbeitungszwecke. Zusätzliche Leistungen mit wesentlich anderem Risiko oder Zweck erfordern eine ergänzte Beschreibung und geeignete Maßnahmen vor Beginn.
Vorgänge: Entgegennahme, Speicherung, Strukturierung, Veröffentlichung nach Weisung, Abruf, technische Übermittlung, Auswertung von Klickereignissen, Berichtigung, Export, Einschränkung und Löschung.
Betroffene: Auftraggeber und seine Ansprechpartner, in veröffentlichten Inhalten genannte Personen, Besucher seiner Seiten sowie Absender von Kontaktanfragen, soweit die Leistung aktiviert ist.
Daten: bereitgestellte Namen/Kontaktdaten, Inhalte und Medien, Domain-/Zertifikatsdaten, technische Abrufdaten, Klickzeitpunkte, Verweisquelle und pseudonyme Besucherkennung; bei aktiviertem Kontaktformular Nachrichten und Zustelldaten.
Zweck: die beauftragten Seiten und Funktionen bereitstellen; keine profilübergreifende Werbeauswertung.
Häufigkeit: fortlaufend bei Nutzung der beauftragten Dienste. Dauer und Fristen: Anlage 4.
Besondere Kategorien nach Art. 9 und Daten nach Art. 10 sind nicht gezielt Gegenstand dieser Standardleistung. Vor einer beabsichtigten solchen Verarbeitung sind Umfang, Rechtsgrundlage und zusätzliche Schutzmaßnahmen gesondert zu vereinbaren. Unvermeidbar eingehende sensible Inhalte werden zugriffsbeschränkt behandelt und dem Auftraggeber zur Entscheidung zugeführt. Postscans, Identitätsnachweise und DMCA-Vorgänge bedürfen einer gesondert geprüften Leistungs- und Rollenbeschreibung.

ANLAGE 2 – TECHNISCHE UND ORGANISATORISCHE MASSNAHMEN
Betrieblich bestätigt: Der Mailserver web.vomwege-it.de wird von SourceArt auf dem eigenen Hetzner-Konto betrieben; Plesk ist die Verwaltungssoftware, kein zusätzlicher externer Mailbetreiber. Der Versand von Systemnachrichten erfolgt separat über Brevo. Postannahme und Scans durch eigene festangestellte SourceArt-Mitarbeiter im Büro in Bremen; interner Kundendatenzugriff laut Betreiber ausschließlich durch festangestelltes Personal vor Ort, schriftlich zur Vertraulichkeit verpflichtet. Interner Datenschutzverantwortlicher: Steve vom Wege, Kontakt [email protected]; keine Aussage zur Bestellung eines Datenschutzbeauftragten. Nachgewiesen im Anwendungscode: Passwort-Hashing mit bcrypt (12 Runden), HttpOnly-Sitzungscookies, Rollenprüfungen, mandantenbezogene Abfragen, private Abrufwege für Postvollmachten, Rechnungen, Support-Anhänge und Postdateien. Produktiv geprüft: 5.459 Dokumente aus beiden öffentlichen Ablagen migriert, Zugriffsschutz und SHA-256 bestätigt, alte Routen gesperrt und Cache-Leerung durch Betreiber bestätigt. Datenbank-Dump auf demselben Host probeweise wiederhergestellt; dies ist kein vollständiger Server-/Datei-Restore. Hetzner-TOM Version 1.2 vom 16.02.2026 dokumentieren unter anderem Zutrittskontrolle und Besuchermanagement im Rechenzentrum; bei Cloud-Servern bleiben Betriebssystem, Anwendung, Berechtigungen und Wiederherstellung in Verantwortung von SourceArt. Noch zu prüfen: weitere Dateiablagen einschließlich DMCA, Administrationszugriffe/MFA, Verschlüsselung, Patchmanagement, Bürosicherheit, vollständige Server-/Dateiwiederherstellung und Vorfallprozess. Hetzner-Zertifizierungen sind keine Zertifizierung von SourceArt.

ANLAGE 3 – UNTERAUFTRAGSVERARBEITER UND VERARBEITUNGSORTE
1. Hetzner Online GmbH
Anschrift: Industriestraße 25, 91710 Gunzenhausen, Deutschland
Leistung: Cloud-Server, PostgreSQL, private Dateiablage, S3-Objektspeicher, tägliche Serversicherungen und Hosting des von SourceArt selbst betriebenen Mailservers für geschützte E-Mail-Adressen
Orte/Zugriffe: Anwendungsserver: Nürnberg, Deutschland (nbg1, eu-central); konfigurierter S3-Objektspeicher: Falkenstein, Deutschland (fsn1). Sicherungen für EU-Produktstandorte laut Hetzner innerhalb der EU; konkrete Backup- und weitere Speicherstandorte noch abzugleichen.
Drittlandübermittlung und Garantien: Personalisierter Hetzner-AVV vom 25.09.2026, Version 1.2 vom 16.02.2026, und TOM liegen vor. Korrigierte SourceArt-Vertragsanschrift (8010 Pafos, Zypern) dokumentarisch geprüft; Umfang der Anlage 1 noch abzugleichen. Für den EU-Serverstandort sagt Hetzner Verarbeitung und Support innerhalb der EU zu; weitere Produkte und Empfänger gesondert prüfen.

2. Cloudflare, Inc.
Anschrift: 101 Townsend Street, San Francisco, CA 94107, USA
Leistung: DNS, vorgeschalteter HTTP-Proxy und Schutz vor Angriffen; Proxy für versteckmich.de im Live-Abgleich bestätigt
Orte/Zugriffe: Weltweites Netzwerk einschließlich USA; keine ausschließlich europäische Verarbeitung zugesichert. Konkrete Datenlokalisierung und eingesetzte Unterauftragnehmer noch abzugleichen.
Drittlandübermittlung und Garantien: Betreiberbestätigung vom 25.09.2026: aktives Konto auf SourceArt Ltd.; Nutzungsbedingungen für SourceArt akzeptiert. Ziffer 6.1 der Self-Serve-Bedingungen bezieht den Cloudflare-DPA ein. Öffentlicher DPA: Version 6.4 vom 03.04.2026; für erfasste Drittlandtransfers sind EU-Standardvertragsklauseln und ergänzende Schutzmaßnahmen vorgesehen. Konkrete Transferbewertung und Kontokonfiguration noch abzugleichen. Quellen: https://www.cloudflare.com/terms/ und https://www.cloudflare.com/cloudflare-customer-dpa/

3. Brevo – Vertragseinheit zu bestätigen
Anschrift: Vertragsanschrift zu bestätigen
Leistung: Aktiver SMTP-Versand für Systemnachrichten; Verarbeitung von Empfängeradressen und Nachrichteninhalten
Orte/Zugriffe: Laut Brevo-Anbieterinformation Datenbank-Hosting in der EU, primär OVH in Frankreich und Deutschland sowie eigene Server und Google Cloud. Weitere Unterauftragnehmer und mögliche Fernzugriffe gesondert abzugleichen; keine pauschale EU-Zusage für jede Verarbeitung. Quelle: https://help.brevo.com/hc/de/articles/360001005510-Speicherort-der-Daten
Drittlandübermittlung und Garantien: Betreiberbestätigung vom 25.09.2026: aktives Konto auf SourceArt Ltd.; Nutzungsbedingungen für SourceArt akzeptiert. Brevo führt den DPA als Teil seiner Vertragsbedingungen. Kontozuordnung und Annahme sind damit bestätigt; konkrete anbieterseitige Vertragseinheit, kontobezogene Leistungsanhänge und gegebenenfalls Drittlandgarantien noch abzugleichen. Quelle: https://www.brevo.com/legal/termsofuse/

ANLAGE 4 – SPEICHERFRISTEN, RÜCKGABE UND LÖSCHKONZEPT
Klick-Einzelereignisse und Conversion-Ereignisse werden 365 Tage aufbewahrt und anschließend beim täglichen Löschlauf entfernt (bis zu 24 Stunden Ausführungsintervall). Die Frist wurde vom Betreiber bestätigt. Abgelaufene Passwort-Reset-Tokens werden ebenfalls täglich entfernt. Der private Laufnachweis und der unabhängige Monitor erkennen Fehler und ausbleibende Läufe. Vom Betreiber bestätigt: Papierpost wird nach 30 Tagen ab Eingang vernichtet; digitale Scans werden 30 Tage ab Scanerstellung gelöscht. Produktiv aktivierter und geprüfter Scan-Löschlauf: alle fünf Minuten, Dateien einschließlich vorhandener S3-Objektversionen entfernen, danach Dateiverweis aufheben; Fehler bleiben zur Wiederholung offen. Migration und Worker-Start sind erfolgt; tatsächliche Dateilöschung, S3-Löschrechte, automatische Folgeläufe sowie privater Heartbeat und unabhängiger Cron-Monitor sind geprüft. Sicherungskopien unterliegen separat dem Backup-Ablauf. Für sonstige Postmetadaten, Kontaktformulare, Support, E-Mail, Vertragsnachweise, Buchhaltung und DMCA sind konkrete Fristen mit Rechtsgrundlage zu bestätigen.

Sicherungskopien und Wiederherstellung:
Vom Betreiber bestätigt: tägliche Backups bei Hetzner, vorgesehene Aufbewahrung sieben Tage. Hetzner Cloud verwendet sieben rotierende Backup-Slots und entfernt den ältesten Stand bei Erstellung einer neuen Sicherung; ausgefallene Läufe dürfen daher nicht unbemerkt zu längerer Aufbewahrung führen. Backups eines EU-Produktstandorts bleiben laut Hetzner innerhalb der EU. Separate Snapshots, alte manuelle Datenbank-Dumps und weitere Speicherprodukte sind von dieser Aussage nicht automatisch erfasst. Ein aktueller Datenbank-Dump wurde am 25.09.2026 auf demselben Host erfolgreich probeweise wiederhergestellt; dieser Release-Dump unterliegt einer automatischen Sieben-Tage-Bereinigung. Vollständiges Backup-Inventar, regelmäßige erfolgreiche Läufe, Standorte, Verschlüsselung, Server-/Dateiwiederherstellung und erneute Anwendung von Löschungen nach Restore bleiben noch nachzuweisen.

Löschverfahren und Nachweise:
Löschanfragen werden dokumentiert und einzeln geprüft. Aktive Zahlungsvereinbarungen, externe E-Mail-Routen, Domains/Zertifikate, lokale Uploads, Objektspeicher, Ausweiskopien, Backups und gesetzlich aufzubewahrende Belege müssen in den Löschlauf einbezogen werden. Verantwortliche Personen, Prüfnachweise und Fristen zu bestätigen.
Zum persönlichen Vertragsbereich →