Auftragsverarbeitungsvertrag
Entwurf, Stand Oktober 2026. Vor der Verwendung rechtlich prüfen lassen.
Zwischen dem Kunden (Verantwortlicher) und Miskinis & Bickel Webdesign (Auftragsverarbeiter). Teil der Vereinbarung über die Betreuung der Website, siehe AGB.
1. Gegenstand und Dauer
- Dieser Vertrag regelt, wie m&b (Pijus Miskinis und Clemens L. Bickel) als Auftragsverarbeiter personenbezogene Daten für den Kunden als Verantwortlichen verarbeitet (Art. 28 DSGVO).
- Er gilt für das Hosting und die Betreuung der Website des Kunden und läuft so lange wie der Betreuungsvertrag.
2. Art, Zweck und betroffene Daten
- Zweck: Bereitstellung, Hosting, Wartung und Pflege der Website des Kunden.
- Daten: technische Zugriffsdaten in Server-Logfiles (IP-Adresse, Datum und Uhrzeit, aufgerufene Seite, Browser und Betriebssystem) sowie Inhalte, die der Kunde auf der Website veröffentlicht, zum Beispiel Namen von Mitarbeitern.
- Betroffene: Besucherinnen und Besucher der Website und Personen, die auf der Website genannt werden.
3. Weisungen
- Wir verarbeiten die Daten nur nach dokumentierter Weisung des Kunden. Weisungen sind dieser Vertrag und Mitteilungen des Kunden in Textform.
- Halten wir eine Weisung für rechtswidrig, informieren wir den Kunden sofort.
4. Vertraulichkeit
- Zugriff auf die Daten haben nur Pijus Miskinis und Clemens L. Bickel. Beide sind zur Vertraulichkeit verpflichtet.
5. Sicherheit
- Wir treffen die technischen und organisatorischen Maßnahmen nach Art. 32 DSGVO, die in der Anlage beschrieben sind.
6. Unterauftragsverarbeiter
- Der Kunde genehmigt den Einsatz von Hostinger International Ltd., 61 Lordou Vironos Street, 6023 Larnaka, Zypern, für Hosting und Domainregistrierung, mit Serverstandort in der EU.
- Weitere Unterauftragsverarbeiter teilen wir vorher in Textform mit. Der Kunde kann widersprechen und in diesem Fall den Vertrag kündigen.
- Mit Unterauftragsverarbeitern schließen wir Verträge mit gleichwertigen Datenschutzpflichten.
7. Unterstützung des Kunden
- Wir unterstützen den Kunden bei Anfragen betroffener Personen (Art. 12–23 DSGVO) und bei seinen Pflichten nach Art. 32–36 DSGVO. Anfragen, die bei uns eingehen, leiten wir unverzüglich weiter.
8. Datenschutzverletzungen
- Eine Verletzung des Schutzes personenbezogener Daten melden wir dem Kunden unverzüglich, möglichst innerhalb von 24 Stunden, nachdem wir davon erfahren.
9. Ende der Verarbeitung
- Nach Vertragsende löschen wir alle Daten des Kunden oder geben sie nach seiner Wahl zurück, soweit keine Aufbewahrungspflicht besteht. Server-Logfiles werden nach den Fristen des Hosting-Anbieters gelöscht.
10. Nachweise und Kontrollen
- Wir stellen dem Kunden die Informationen zur Verfügung, die zum Nachweis dieser Pflichten nötig sind, und ermöglichen Überprüfungen nach Vorankündigung.
Anlage: Technische und organisatorische Maßnahmen
- Die Websites laufen nur über verschlüsselte Verbindungen (HTTPS).
- Hosting- und Domainkonten sind mit starken Passwörtern und Zwei-Faktor-Anmeldung geschützt.
- Zugriff auf die Konten haben nur Pijus Miskinis und Clemens L. Bickel.
- Datensparsamkeit: keine Cookies, kein Tracking und keine Datenbanken mit Besucherdaten auf den Websites der Kunden.
- Sicherungen: regelmäßige Backups durch den Hosting-Anbieter und eine eigene Kopie der Website-Dateien.
- Arbeitsgeräte mit Bildschirmsperre, verschlüsseltem Speicher und aktuellen Sicherheitsupdates.
- Rechenzentren des Hosting-Anbieters in der EU mit Zutritts- und Zugangskontrolle durch den Anbieter.