Auftragsverarbeitungsvertrag
zwischen dem Kunden als Verantwortlichem, nachfolgend Auftraggeber,
und
Nuvine, Einzelunternehmen Jason Lee Bärwald, Ehndorfer Str. 176, 24537 Neumünster, Deutschland, als Auftragsverarbeiter, nachfolgend Auftragnehmer.
Inhaber: Jason Lee Bärwald · Tel.: 017659123186 · E-Mail: · USt-IdNr. DE367898113 · umsatzsteuerbefreit (Kleinunternehmerregelung)
1. Einleitung, Geltungsbereich, Definitionen
1.1 Dieser Vertrag regelt die Rechte und Pflichten der Parteien (nachfolgend "Parteien") im Rahmen einer Verarbeitung personenbezogener Daten im Auftrag im Sinne des Art. 28 DSGVO.
1.2 Dieser Vertrag findet auf alle Tätigkeiten Anwendung, bei denen der Auftragnehmer personenbezogene Daten im Auftrag des Auftraggebers im Rahmen der nach dem Hauptvertrag gebuchten Leistungen verarbeitet. Nicht erfasst sind Verarbeitungen, bei denen der Auftragnehmer selbst Verantwortlicher ist, insbesondere die Abwicklung des Vertragsverhältnisses mit dem Auftraggeber, die Rechnungsstellung, das Mahnwesen sowie die Bonitäts- und Missbrauchsprüfung; für diese gilt die Datenschutzerklärung des Auftragnehmers.
1.3 Dieser Vertrag entfaltet seine Wirkung nur, soweit der Auftraggeber tatsächlich personenbezogene Daten anderer Personen als Verantwortlicher verarbeitet. Nutzt der Auftraggeber die Leistungen ausschließlich zu persönlichen Zwecken, geht dieser Vertrag ins Leere, ohne dass es einer gesonderten Erklärung bedarf, und lebt automatisch auf, sobald der Auftraggeber personenbezogene Daten Dritter in den Systemen verarbeitet.
1.4 In diesem Vertrag verwendete Begriffe sind entsprechend ihrer Definition in der DSGVO zu verstehen. Soweit Erklärungen "schriftlich" zu erfolgen haben, ist die Schriftform nach § 126 BGB gemeint; im Übrigen können Erklärungen auch in anderer Form erfolgen, soweit eine angemessene Nachweisbarkeit gewährleistet ist.
2. Gegenstand und Dauer der Verarbeitung
2.1 Der Auftragnehmer übernimmt die Verarbeitung personenbezogener Daten, soweit dies zur Erbringung der vom Auftraggeber gebuchten Leistungen erforderlich ist. Die Verarbeitung beruht auf dem zwischen den Parteien bestehenden Hauptvertrag (Leistungsbeschreibung und Allgemeine Geschäftsbedingungen des Auftragnehmers).
2.2 Die Verarbeitung beginnt mit der Bereitstellung der ersten Leistung, für die eine Auftragsverarbeitung stattfindet, und dauert bis zur Beendigung des Hauptvertrags fort, darüber hinaus soweit dies zur Erfüllung von Aufbewahrungspflichten oder wegen fortbestehender Sicherungskopien erforderlich ist.
3. Art und Zweck der Datenverarbeitung
3.1 Der Auftragnehmer erbringt digitale Hosting- und Kommunikationsdienstleistungen und erhält dabei Zugriff auf die vom Auftraggeber in den Systemen gespeicherten personenbezogenen Daten.
3.2 Die Verarbeitung erfolgt in der Art des Erhebens, Speicherns, Organisierens, Auslesens, Verwendens, Übermittelns, Abgleichens, Einschränkens, Löschens und Vernichtens personenbezogener Daten.
3.3 Die Verarbeitung dient der Erbringung der vom Auftraggeber gebuchten Leistungen. Dazu gehören je nach Buchung:
- Bereitstellung und Betrieb von KVM-/Root-Servern;
- Bereitstellung und Betrieb von Gameservern;
- Bereitstellung und Betrieb von Paperless-ngx-Dokumentenverwaltungsinstanzen;
- Bereitstellung und Betrieb von Matrix-Chatservern (Chathafen);
- Registrierung, Verwaltung und technische Verwaltung (DNS) von Domains über den Reseller-Zugang bei SKRIME;
- Bereitstellung und Verwaltung von Datensicherungen der vorgenannten Dienste;
- technischer Support und Bearbeitung von Störungsmeldungen.
Eine Verarbeitung zu eigenen Zwecken des Auftragnehmers findet im Rahmen dieses Vertrags nicht statt.
3.4 Es werden je nach Buchung insbesondere folgende Kategorien personenbezogener Daten verarbeitet: bei KVM-/Gameservern sämtliche vom Auftraggeber gespeicherten Inhalte, Zugangsdaten der vom Auftraggeber angelegten Nutzer sowie Zugriffsprotokolle einschließlich IP-Adressen; bei Paperless-Instanzen die vom Auftraggeber hochgeladenen Dokumente und deren Inhalte; bei Matrix-Servern Nachrichteninhalte und Kontodaten der vom Auftraggeber angelegten Nutzer; bei Domains die vom Auftraggeber hinterlegten Registranten-/Kontaktdaten (Name, Anschrift, E-Mail, Telefon) sowie DNS-Einträge; bei Datensicherungen Kopien der vorgenannten Daten. Welche Daten im Einzelnen verarbeitet werden, bestimmt der Auftraggeber durch die Wahl der Leistung und die Daten, die er in den Systemen speichert; der Auftragnehmer verschafft sich keine Kenntnis vom Inhalt, außer soweit dies zur Leistungserbringung oder Störungsbeseitigung erforderlich ist. Besondere Kategorien personenbezogener Daten im Sinne von Art. 9 DSGVO verarbeitet der Auftraggeber in den Systemen des Auftragnehmers nicht, ohne dies dem Auftragnehmer zuvor in Textform anzuzeigen.
3.5 Von der Verarbeitung betroffen sind Beschäftigte, Kunden und Kommunikationspartner des Auftraggebers, Besucher und Nutzer der vom Auftraggeber betriebenen Dienste, der vom Auftraggeber für Domains hinterlegte Registrant/administrative Kontakt sowie sonstige Personen, deren Daten der Auftraggeber in den Systemen speichert.
4. Pflichten des Auftragnehmers
4.1 Der Auftragnehmer verarbeitet personenbezogene Daten ausschließlich auf dokumentierte Weisung des Auftraggebers, es sei denn, er ist gesetzlich zu einer bestimmten Verarbeitung verpflichtet; in diesem Fall teilt er dies dem Auftraggeber vor der Verarbeitung mit, soweit ihm das nicht gesetzlich verboten ist. Die anfänglichen Weisungen ergeben sich aus dem Hauptvertrag und den Einstellungen, die der Auftraggeber selbst im Kundenkonto vornimmt.
4.2 Der Auftragnehmer bestätigt, dass ihm die einschlägigen datenschutzrechtlichen Vorschriften bekannt sind, und beachtet die Grundsätze ordnungsgemäßer Datenverarbeitung.
4.3 Der Auftragnehmer verpflichtet sich, bei der Verarbeitung die Vertraulichkeit streng zu wahren. Personen, die Kenntnis von den im Auftrag verarbeiteten Daten erhalten können, werden zur Vertraulichkeit verpflichtet, soweit sie nicht bereits gesetzlich einer entsprechenden Geheimhaltungspflicht unterliegen.
4.4 Der Auftragnehmer stellt sicher, dass mit der Verarbeitung befasste Personen vor Aufnahme der Tätigkeit mit den einschlägigen Bestimmungen des Datenschutzes und dieses Vertrags vertraut gemacht und angemessen regelmäßig dafür sensibilisiert werden.
4.5 Der Auftragnehmer unterstützt den Auftraggeber im erforderlichen Umfang bei der Erstellung und Fortschreibung von dessen Verzeichnis der Verarbeitungstätigkeiten sowie, soweit dies die Verarbeitung durch den Auftragnehmer betrifft, bei einer Datenschutz-Folgenabschätzung.
4.6 Wird der Auftraggeber durch Aufsichtsbehörden oder andere Stellen kontrolliert oder machen betroffene Personen ihm gegenüber Rechte geltend, unterstützt der Auftragnehmer ihn im erforderlichen Umfang, soweit die Verarbeitung im Auftrag betroffen ist.
4.7 Auskünfte an Dritte oder an betroffene Personen erteilt der Auftragnehmer nur nach vorheriger Zustimmung des Auftraggebers. Direkt an ihn gerichtete Anfragen leitet er unverzüglich an den Auftraggeber weiter.
4.8 Kontaktstelle für Datenschutzangelegenheiten ist . Einen Datenschutzbeauftragten hat der Auftragnehmer nicht bestellt, da die gesetzlichen Voraussetzungen einer Bestellpflicht nach Art. 37 DSGVO / § 38 BDSG nicht vorliegen. Entsteht eine solche Pflicht, bestellt der Auftragnehmer einen Datenschutzbeauftragten und teilt dessen Kontaktdaten unverzüglich mit.
4.9 Die Verarbeitung findet ausschließlich in Deutschland statt (Colocation bei der 24fire GmbH im NTT DATA Frankfurt 1 Data Center, Eschborner Landstraße 100, 60489 Frankfurt am Main; dies gilt für sämtliche Produkte einschließlich Matrix/Chathafen). Eine Verarbeitung in einem Drittland findet statt, soweit der Auftragnehmer den Content-Delivery- und DDoS-Schutz-Dienst von Cloudflare, Inc. (USA) einsetzt (siehe Anlage 2); Grundlage ist die Zertifizierung von Cloudflare, Inc. nach dem EU-US Data Privacy Framework, ergänzend die Standardvertragsklauseln der Europäischen Kommission. Eine darüberhinausgehende Verlagerung der Verarbeitung in ein Drittland ist nur mit vorheriger Zustimmung des Auftraggebers und unter den Voraussetzungen des Kapitels V DSGVO zulässig.
5. Technische und organisatorische Maßnahmen
5.1 Die in Anlage 1 beschriebenen technischen und organisatorischen Maßnahmen werden als verbindlich festgelegt und definieren das vom Auftragnehmer geschuldete Minimum.
5.2 Der Auftragnehmer überprüft die Wirksamkeit der Maßnahmen regelmäßig und passt sie bei Bedarf an den Stand der Technik an, ohne das vereinbarte Schutzniveau zu unterschreiten. Erforderliche Änderungen setzt er unverzüglich um und teilt sie dem Auftraggeber mit; wesentliche Änderungen werden zwischen den Parteien abgestimmt.
5.3 Genügen die getroffenen Maßnahmen den Anforderungen des Auftraggebers nicht oder nicht mehr, benachrichtigt der Auftragnehmer ihn unverzüglich.
5.4 Der Auftragnehmer sichert zu, dass die im Auftrag verarbeiteten Daten von sonstigen Datenbeständen strikt getrennt werden (siehe Anlage 1, Trennungskontrolle).
5.5 Der Auftraggeber ist berechtigt, die Erfüllung dieser Pflichten, insbesondere die Umsetzung der technischen und organisatorischen Maßnahmen sowie ihre Wirksamkeit, unter angemessener Vorankündigung zu kontrollieren und zu überprüfen; §8.4 und §8.5 gelten entsprechend.
6. Berichtigung, Löschung und Einschränkung von Daten
6.1 Im Rahmen des Auftrags verarbeitete Daten berichtigt, löscht oder schränkt der Auftragnehmer nur entsprechend der getroffenen vertraglichen Vereinbarung oder nach Weisung des Auftraggebers ein, oder indem er dem Auftraggeber die entsprechende Selbstbedienungsfunktion im Kundenkonto zur Verfügung stellt.
6.2 Den entsprechenden Weisungen des Auftraggebers wird der Auftragnehmer auch über die Beendigung dieses Vertrags hinaus Folge leisten, soweit noch Daten bei ihm vorhanden sind.
7. Unterauftragsverhältnisse
7.1 Die Beauftragung von Unterauftragsverarbeitern durch den Auftragnehmer ist zulässig. Der Auftraggeber erteilt hierzu die allgemeine Genehmigung.
7.2 Die zum Zeitpunkt des Vertragsschlusses eingesetzten Unterauftragsverarbeiter ergeben sich aus Anlage 2.
7.3 Beabsichtigt der Auftragnehmer, einen weiteren Unterauftragsverarbeiter hinzuzuziehen oder zu ersetzen, informiert er den Auftraggeber vorab in Textform. Der Auftraggeber kann dem Wechsel innerhalb von vierzehn Tagen ab Zugang der Information widersprechen, wenn ein wichtiger, ihm gegenüber zu belegender Grund vorliegt; widerspricht er nicht innerhalb dieser Frist, gilt der Wechsel als genehmigt.
7.4 Der Auftragnehmer wählt Unterauftragsverarbeiter unter besonderer Berücksichtigung der Eignung ihrer technischen und organisatorischen Maßnahmen sorgfältig aus und verpflichtet sie vertraglich auf das in diesem Vertrag festgelegte Schutzniveau. Erfolgt der Einsatz außerhalb der EU, des EWR oder eines Staates mit Angemessenheitsbeschluss der EU-Kommission nach Art. 45 DSGVO, gilt §4.9 entsprechend.
7.5 Kommt ein Unterauftragsverarbeiter seinen Datenschutzpflichten nicht nach, haftet hierfür der Auftragnehmer gegenüber dem Auftraggeber.
7.6 Unterauftragsverhältnisse im Sinne dieses Vertrags sind nur Leistungen mit direktem Zusammenhang zur Hauptleistung. Nebenleistungen wie beispielsweise Transport, Wartung oder die Inanspruchnahme von Telekommunikationsdienstleistungen sind nicht erfasst; die Pflicht des Auftragnehmers, auch insoweit Datenschutz und Datensicherheit zu gewährleisten, bleibt unberührt.
8. Rechte und Pflichten des Auftraggebers
8.1 Für die Beurteilung der Zulässigkeit der beauftragten Verarbeitung sowie für die Wahrung der Rechte der betroffenen Personen ist allein der Auftraggeber als Verantwortlicher zuständig.
8.2 Der Auftraggeber erteilt Weisungen dokumentiert, insbesondere über das Kundenkonto oder per E-Mail an . In Eilfällen sind auch mündliche Weisungen möglich; der Auftraggeber bestätigt sie unverzüglich in Textform.
8.3 Der Auftraggeber informiert den Auftragnehmer unverzüglich, wenn er Fehler oder Unregelmäßigkeiten feststellt, die auf eine Verletzung des Schutzes personenbezogener Daten hindeuten.
8.4 Der Auftraggeber ist berechtigt, die Einhaltung der Vorschriften über den Datenschutz und der vertraglichen Vereinbarungen, insbesondere die Umsetzung der technischen und organisatorischen Maßnahmen nach §5, beim Auftragnehmer in angemessenem Umfang zu kontrollieren.
8.5 Kontrollen beim Auftragnehmer erfolgen ohne vermeidbare Störung seines Geschäftsbetriebs, nach angemessener Vorankündigung, zu den Geschäftszeiten des Auftragnehmers und nicht häufiger als einmal je zwölf Monate, es sei denn, ein dokumentierter dringlicher Grund erfordert Abweichendes. Da der Auftragnehmer keine eigenen Geschäftsräume mit Zugriff auf Kundendaten betreibt, sondern bei seinem Colocation-Partner colociert (Anlage 1), bezieht sich eine Kontrolle in der Praxis auf die Softwareseite und die vorgelegten Nachweise, nicht auf einen Besuch beim Auftragnehmer.
9. Mitteilungspflichten
9.1 Der Auftragnehmer teilt dem Auftraggeber Verletzungen des Schutzes personenbezogener Daten sowie begründete Verdachtsfälle hierauf unverzüglich, spätestens innerhalb von 24 Stunden ab Kenntnis, mit. Die Mitteilung enthält, soweit zu diesem Zeitpunkt bekannt: eine Beschreibung der Art der Verletzung samt Kategorien und ungefährer Zahl der betroffenen Personen und Datensätze, eine Kontaktstelle für weitere Informationen, eine Beschreibung der wahrscheinlichen Folgen sowie eine Beschreibung der ergriffenen oder vorgeschlagenen Abhilfemaßnahmen.
9.2 Ebenfalls unverzüglich mitzuteilen sind erhebliche Störungen bei der Leistungserbringung sowie Verstöße des Auftragnehmers oder der bei ihm eingesetzten Personen gegen datenschutzrechtliche Bestimmungen oder die Regelungen dieses Vertrags.
9.3 Der Auftragnehmer informiert den Auftraggeber unverzüglich über Kontrollen oder Maßnahmen von Aufsichtsbehörden oder anderen Dritten, soweit diese Bezug zur Auftragsverarbeitung haben.
9.4 Der Auftragnehmer unterstützt den Auftraggeber im erforderlichen Umfang bei dessen Pflichten aus Art. 33 und 34 DSGVO.
10. Weisungen
10.1 Der Auftraggeber behält sich hinsichtlich der Verarbeitung im Auftrag ein umfassendes Weisungsrecht vor.
10.2 Zur Erteilung und Entgegennahme von Weisungen befugt sind auf Seiten des Auftragnehmers Jason Lee Bärwald, auf Seiten des Auftraggebers die im Kundenkonto hinterlegte(n) Kontaktperson(en) sowie diejenigen, die über einen Zugang zum Kundenkonto verfügen.
10.3 Hält der Auftragnehmer eine Weisung für rechtswidrig oder für geeignet, ihn selbst haftbar zu machen, weist er den Auftraggeber unverzüglich darauf hin und ist berechtigt, die Ausführung bis zur Bestätigung oder Änderung der Weisung auszusetzen. Zu einer darüberhinausgehenden materiell-rechtlichen Prüfung von Weisungen ist der Auftragnehmer nicht verpflichtet.
11. Beendigung des Auftrags
11.1 Nach Ablauf der bezahlten Vertragsperiode und einer Gnadenfrist von 5 Tagen löscht der Auftragnehmer die auf KVM-Servern, Gameservern und Paperless-Instanzen gespeicherten Inhalte automatisiert einschließlich zugehöriger Datensicherungen, indem die jeweilige Ressource beim technischen Provider entfernt wird.
11.2 Bei Matrix-Servern gilt wegen der föderierten, für andere Server nicht rückgängig zu machenden Natur der Löschung eine verlängerte Frist: auf die 5-tägige Gnadenfrist folgt ein zusätzliches 30-tägiges Löschfenster, bevor der Homeserver endgültig entfernt wird.
11.3 Domain-Daten verbleiben entsprechend den Regeln der jeweiligen Vergabestelle bei SKRIME bzw. der Registry und unterliegen nicht der Löschung durch den Auftragnehmer.
11.4 Die zugehörige Datenbankzeile (Metadaten wie Vertragszeitraum, gebuchtes Paket) wird nicht automatisiert gelöscht, sondern als Abrechnungs-/Vertragshistorie aufbewahrt; sie enthält keine der unter §3.4 genannten Inhalte mehr, sobald die Ressource nach 11.1/11.2 gelöscht wurde.
11.5 Während der bezahlten Vertragsperiode und der Gnadenfrist nach 11.1/11.2 kann der Auftraggeber seine Daten über den eigenen Zugriff (Root-Zugang bei KVM-/Gameservern, eingebaute Exportfunktion bei Paperless-Instanzen) jederzeit selbst sichern oder exportieren. Dieser durchgehende Selbstzugriff ist die Wahrnehmung des Wahlrechts aus Art. 28 Abs. 3 lit. g DSGVO zur Rückgabe der Daten; erfolgt keine eigene Sicherung durch den Auftraggeber, werden die Daten nach 11.1/11.2 automatisiert gelöscht.
11.6 Dokumentationen, die dem Nachweis der ordnungsgemäßen Verarbeitung dienen, bewahrt der Auftragnehmer entsprechend den jeweiligen Aufbewahrungsfristen auch über die Beendigung dieses Vertrags hinaus auf.
12. Vergütung
Die Vergütung des Auftragnehmers ist abschließend im Hauptvertrag geregelt. Eine gesonderte Vergütung oder Kostenerstattung im Rahmen dieses Vertrags erfolgt nicht.
13. Haftung
13.1 Für den Ersatz von Schäden, die eine betroffene Person wegen einer unzulässigen oder unrichtigen Datenverarbeitung im Rahmen dieser Auftragsverarbeitung erleidet, haften Auftraggeber und Auftragnehmer im gesetzlich vorgesehenen Umfang.
13.2 Im Innenverhältnis haftet der Auftragnehmer dem Auftraggeber für Schäden, die er, seine Mitarbeiter oder die von ihm eingesetzten Unterauftragsverarbeiter im Zusammenhang mit der Erbringung der beauftragten Leistung schuldhaft verursachen. Dies gilt nicht, soweit der Schaden durch die korrekte Umsetzung einer Weisung des Auftraggebers entstanden ist.
14. Sonderkündigungsrecht
14.1 Der Auftraggeber kann den Hauptvertrag und diesen Vertrag außerordentlich kündigen, wenn ein schwerwiegender Verstoß des Auftragnehmers gegen Datenschutzvorschriften oder die Bestimmungen dieses Vertrags vorliegt, der Auftragnehmer eine rechtmäßige Weisung nicht ausführen kann oder will, oder der Auftragnehmer Kontrollrechte des Auftraggebers vertragswidrig verweigert.
14.2 Ein schwerwiegender Verstoß liegt insbesondere vor, wenn der Auftragnehmer die vereinbarten technischen und organisatorischen Maßnahmen in erheblichem Maße nicht erfüllt oder nicht erfüllt hat.
14.3 Bei unerheblichen Verstößen setzt der Auftraggeber dem Auftragnehmer zunächst eine angemessene Frist zur Abhilfe. Erfolgt die Abhilfe nicht rechtzeitig, ist der Auftraggeber zur außerordentlichen Kündigung nach diesem Abschnitt berechtigt.
15. Sonstiges
15.1 Für Nebenabreden ist die Textform erforderlich.
15.2 Sollten einzelne Bestimmungen dieses Vertrags unwirksam sein oder werden, bleibt die Wirksamkeit im Übrigen unberührt.
15.3 Es gilt deutsches Recht. Gerichtsstand ist, soweit gesetzlich zulässig, Neumünster als Sitz des Auftragnehmers.
Anlage 1: Technische und organisatorische Maßnahmen
Zutrittskontrolle. Betrieb sämtlicher Server im Rahmen eines Colocation-Vertrags mit der 24fire GmbH im NTT DATA Frankfurt 1 Data Center, Eschborner Landstraße 100, 60489 Frankfurt am Main. Unterbrechungsfreie Stromversorgung, Kühlung, Brandschutz und die physische Zutrittssicherung der Räumlichkeiten werden vertraglich durch den Rechenzentrumsbetreiber (NTT) gestellt. Physischer Zugang zur Hardware selbst erfolgt ausschließlich über den Colocation-Partner (Remote-Hands-Service oder angemeldeten Techniker-Einsatz); der Auftragnehmer selbst hat keinen eigenen unmittelbaren physischen Zutritt. Nuvine betreibt keine eigenen Geschäftsräume mit Zugriff auf Kundendaten.
Zugangskontrolle. Personalisierte Benutzerkonten ohne Sammelkonten. Zwei-Faktor-Authentifizierung ist für Kundenkonten optional über mehrere Verfahren nutzbar (Authenticator-App/TOTP, Sicherheitsschlüssel/Passkeys nach WebAuthn, Push-Benachrichtigung, E-Mail-Code) und für Mitarbeiterzugriffe auf Produktivsysteme verpflichtend. Sensible Zugangsdaten (u. a. Root-Passwörter, API-Zugangsdaten Dritter) werden verschlüsselt in der Datenbank abgelegt. Sämtlicher Datenverkehr ist TLS-verschlüsselt. Vorschaltung von Cloudflare als Web Application Firewall und DDoS-Schutz.
Zugriffskontrolle. Zugriff auf Kundenressourcen ist pro Produkt über eigene Besitzprüfungs-Middleware durchgesetzt (KVM, Paperless, Gameserver, Domains je eigene Middleware); eine fremde Ressource liefert grundsätzlich 404 statt 403, um nicht einmal deren Existenz zu verraten. Es gibt kein allgemeines Admin-Panel in der Kundenanwendung selbst; Mitarbeiterzugriffe auf Kundendaten zu Support-Zwecken werden protokolliert, zahlungsrelevante Routen sind von dieser Ausnahme ausgenommen.
Trennungskontrolle. Daten verschiedener Kunden werden logisch getrennt gespeichert und verarbeitet (separate Datensätze pro Kundenkonto und Produktinstanz).
Weitergabekontrolle. Übertragung ausschließlich verschlüsselt über TLS. Keine Weitergabe an Dritte außerhalb der in Anlage 2 genannten Unterauftragsverarbeiter.
Verfügbarkeitskontrolle. Tägliche automatisierte Datensicherung der Kernanwendungsdatenbank auf einem separaten Backup-Speicher, den der Auftragnehmer direkt bei 24fire GmbH im selben Rechenzentrum (NTT DATA Frankfurt 1 Data Center) bezieht, aktuell ohne geografisch getrennten Zweitstandort. Redundante Auslieferung über mehrere Web-Instanzen mit unterbrechungsfreiem Rollout bei Updates. Überwachung mit automatischer Alarmierung bei Störungen.
Pseudonymisierung und Verschlüsselung. Speicherung von Passwörtern für Kundenkonten ausschließlich als kryptografische Hashwerte. Verschlüsselte Ablage sensibler Zugangsdaten (siehe Zugangskontrolle).
Anlage 2: Gegenwärtige Unterauftragsverarbeiter
Der Auftragnehmer bedient sich zur Erbringung der Datenverarbeitungen im Auftrag zum Zeitpunkt des Vertragsschlusses der folgenden Unterauftragsverarbeiter. Sämtliche genannten Unternehmen verarbeiten innerhalb der Europäischen Union, soweit nicht anders angegeben.
a) 24fire GmbH, Kronenstraße 4, 68723 Schwetzingen, Deutschland (Geschäftsführung: Daniel Kühn, Lars Kiefer). Bereitstellung von Colocation (Rack-Stellplatz, Strom, Netzwerkanbindung) sowie separatem Backup-Speicher im NTT DATA Frankfurt 1 Data Center, Eschborner Landstraße 100, 60489 Frankfurt am Main.
b) SKRIME (Tom Gewiese), Obernaglbach 2, 94259 Kirchberg im Wald, Deutschland. Registrierung und Verwaltung von Domains als Reseller gegenüber den jeweiligen Vergabestellen, einschließlich Übermittlung der vom Auftraggeber hinterlegten Registranten-/Kontaktdaten.
c) Cloudflare, Inc., 101 Townsend Street, San Francisco, CA 94107, USA. Auslieferung von Inhalten über ein Content Delivery Network und Abwehr von Angriffen (WAF/DDoS). Eine Verarbeitung in den USA ist möglich; Grundlage ist die Zertifizierung nach dem EU-US Data Privacy Framework.
Nicht erfasste Verarbeitungen: Dienstleister, die der Auftragnehmer für eigene Zwecke einsetzt (Zahlungsdienstleister wie Mollie/PayPal, Buchhaltungsdienstleister wie Lexoffice, Bankdienstleister wie Qonto), sind keine Unterauftragsverarbeiter im Sinne dieses Vertrags. Für diese Verarbeitungen ist der Auftragnehmer selbst Verantwortlicher; Einzelheiten enthält seine Datenschutzerklärung.
Stand: 18.09.2026 (Version 1)