webmaximale
Vertrag zur Auftragsverarbeitung
Zwischen
dem Kunden, nachfolgend «Verantwortlicher»,
und
Soul Business Mentors GmbH, Hinterforsterstrasse 7, 9453 Eichberg, Schweiz, handelnd unter der Bezeichnung «webmaximale», nachfolgend «Auftragsverarbeiterin»,
wird im Zusammenhang mit dem Hauptvertrag über die Erstellung und den Betrieb einer Website Folgendes vereinbart.
§ 1 Gegenstand und Dauer
- Die Auftragsverarbeiterin erstellt und betreibt für den Verantwortlichen eine Website. Dabei verarbeitet sie personenbezogene Daten in dessen Auftrag.
- Dieser Vertrag gilt für die Dauer des Hauptvertrags. Er endet mit diesem, ohne dass es einer gesonderten Kündigung bedarf.
- Die Regelungen zur Löschung (§ 8) gelten über das Vertragsende hinaus.
§ 2 Art und Zweck der Verarbeitung, Datenarten, Betroffene
- Zweck: Betrieb der Website des Verantwortlichen, Entgegennahme und Weiterleitung von Anfragen seiner Kundschaft, Betrieb der im gewählten Paket enthaltenen Funktionen sowie technische Sicherstellung und Auswertung der Erreichbarkeit.
- Art der Verarbeitung: Erheben, Speichern, Übermitteln an den Verantwortlichen, Löschen.
- Arten der Daten:
- Kontakt- und Anfragedaten, die Besucher über die Website übermitteln (z. B. Name, Telefonnummer, E-Mail-Adresse, Nachrichtentext)
- bei gebuchter Terminfunktion: Termindaten (Name, Kontaktdaten, gewünschte Leistung, Zeitpunkt)
- technische Verbindungsdaten (IP-Adresse, Zeitpunkt, aufgerufene Seite, übertragene Datenmenge)
- Kategorien betroffener Personen: Kundinnen und Kunden, Interessenten sowie Bewerberinnen und Bewerber des Verantwortlichen.
- Besondere Kategorien personenbezogener Daten nach Art. 9 DSGVO (etwa Gesundheitsdaten) sind nicht Gegenstand dieses Vertrags. Der Verantwortliche stellt sicher, dass solche Daten nicht über die Website erhoben werden.
§ 3 Weisungsrecht
- Die Auftragsverarbeiterin verarbeitet die Daten ausschliesslich auf dokumentierte Weisung des Verantwortlichen. Als Weisung gelten dieser Vertrag, der Hauptvertrag samt Leistungsbeschreibung sowie Einzelweisungen in Textform.
- Ist die Auftragsverarbeiterin der Auffassung, dass eine Weisung gegen geltendes Datenschutzrecht verstösst, teilt sie dies dem Verantwortlichen unverzüglich mit. Sie darf die Ausführung bis zur Bestätigung aussetzen.
- Eine Verarbeitung zu eigenen Zwecken findet nicht statt. Ausgenommen ist die nicht personenbezogene Auswertung von Reichweitendaten zur Verbesserung des eigenen Angebots.
§ 4 Pflichten der Auftragsverarbeiterin
- Vertraulichkeit: Alle mit der Verarbeitung befassten Personen werden zur Vertraulichkeit verpflichtet oder unterliegen einer gesetzlichen Verschwiegenheitspflicht.
- Sicherheit: Sie trifft die in Anlage 1 beschriebenen technischen und organisatorischen Massnahmen nach Art. 32 DSGVO und passt sie dem Stand der Technik an. Das Schutzniveau darf dabei nicht unterschritten werden.
- Meldung von Verletzungen: Wird ihr eine Verletzung des Schutzes personenbezogener Daten bekannt, informiert sie den Verantwortlichen unverzüglich, spätestens innerhalb von 24 Stunden nach Kenntnis, und unterstützt ihn bei dessen Melde- und Benachrichtigungspflichten (Art. 33, 34 DSGVO).
- Unterstützung: Sie unterstützt den Verantwortlichen bei Anfragen betroffener Personen (Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit, Widerspruch) sowie bei Datenschutz-Folgenabschätzungen, soweit ihm das ohne ihre Mitwirkung nicht möglich ist. Wendet sich eine betroffene Person unmittelbar an sie, leitet sie die Anfrage unverzüglich weiter und beantwortet sie nicht selbst.
- Nachweise: Sie stellt dem Verantwortlichen auf Anfrage die zum Nachweis der Einhaltung erforderlichen Informationen zur Verfügung.
§ 5 Pflichten des Verantwortlichen
- Der Verantwortliche ist für die Rechtmässigkeit der Verarbeitung verantwortlich, insbesondere für das Vorliegen einer Rechtsgrundlage und für die Information der betroffenen Personen.
- Er benennt eine Ansprechperson für Datenschutzfragen und teilt Änderungen mit.
- Er informiert die Auftragsverarbeiterin unverzüglich, wenn er Fehler oder Unregelmässigkeiten bei der Verarbeitung feststellt.
§ 6 Unterauftragsverarbeiter
- Der Verantwortliche stimmt dem Einsatz der in Anlage 2 genannten Unterauftragsverarbeiter zu.
- Die Auftragsverarbeiterin informiert den Verantwortlichen mindestens 30 Tage im Voraus in Textform über die Hinzuziehung oder den Austausch eines Unterauftragsverarbeiters. Der Verantwortliche kann innerhalb dieser Frist aus wichtigem, datenschutzbezogenem Grund widersprechen. Widerspricht er, darf die Auftragsverarbeiterin den betreffenden Leistungsteil einstellen; kann die Leistung dadurch nicht mehr erbracht werden, steht beiden Parteien ein ausserordentliches Kündigungsrecht zu.
- Die Auftragsverarbeiterin verpflichtet Unterauftragsverarbeiter auf ein Schutzniveau, das diesem Vertrag entspricht.
- Nicht als Unterauftragsverarbeitung gelten Nebenleistungen wie Telekommunikations-, Post- oder Wartungsdienste; hier stellt die Auftragsverarbeiterin lediglich einen angemessenen Schutz sicher.
§ 7 Ort der Verarbeitung, Drittlandbezug
- Die Verarbeitung findet auf Servern innerhalb der Europäischen Union statt.
- Die Auftragsverarbeiterin hat ihren Sitz in der Schweiz. Für die Schweiz besteht ein Angemessenheitsbeschluss der Europäischen Kommission; eine Übermittlung dorthin ist daher ohne zusätzliche Garantien zulässig.
- Eine Verarbeitung in weiteren Drittländern findet nicht statt, soweit sie nicht in Anlage 2 ausgewiesen und dort abgesichert ist.
§ 8 Löschung und Rückgabe
- Nach Beendigung des Hauptvertrags löscht die Auftragsverarbeiterin die verarbeiteten Daten oder gibt sie nach Wahl des Verantwortlichen heraus. Der Verantwortliche teilt seine Wahl innerhalb von 30 Tagen nach Vertragsende mit; äussert er sich nicht, werden die Daten gelöscht.
- Gesetzliche Aufbewahrungspflichten bleiben unberührt. Für diesen Zeitraum werden die Daten in der Verarbeitung eingeschränkt.
- Sicherungskopien werden im Rahmen des regulären Löschzyklus entfernt.
§ 9 Kontrollrechte
- Der Verantwortliche darf sich von der Einhaltung dieses Vertrags überzeugen. Die Auftragsverarbeiterin erteilt dazu Auskünfte und legt geeignete Nachweise vor.
- Vor-Ort-Prüfungen sind mit angemessener Vorankündigung, während der üblichen Geschäftszeiten und ohne Störung des Betriebsablaufs möglich. Sie erfolgen höchstens einmal jährlich, es sei denn, es besteht ein besonderer Anlass.
§ 10 Haftung
Für die Haftung gelten die Bestimmungen des Hauptvertrags (§ 15 AGB) sowie die zwingenden Regelungen des Art. 82 DSGVO.
Anlage 1: Technische und organisatorische Massnahmen
Beschreibung nach Art. 32 DSGVO. Die Massnahmen werden fortlaufend an den Stand der Technik angepasst.
Zutritts- und Zugangskontrolle
Die Server stehen in nach ISO 27001 zertifizierten Rechenzentren des Anbieters Hetzner innerhalb der Europäischen Union. Der administrative Zugang erfolgt ausschliesslich verschlüsselt und über persönliche Schlüsselpaare; Anmeldung mit Passwort ist deaktiviert.
Zugriffskontrolle
Zugriff erhalten nur Personen, die ihn für die Leistungserbringung benötigen. Die Berechtigungen werden bei Bedarf und mindestens jährlich überprüft.
Übertragungskontrolle
Sämtliche Website-Aufrufe werden ausschliesslich verschlüsselt ausgeliefert (TLS). Formulardaten werden verschlüsselt übertragen.
Datenminimierung
Die Websites binden keine fremden Inhalte ein, setzen keine Cookies und speichern nichts auf den Endgeräten der Besucher. Die Reichweitenmessung arbeitet ohne Wiedererkennung einzelner Personen.
Verfügbarkeit und Wiederherstellbarkeit
Die Kundendaten, Websites, Konfiguration sowie die eingegangenen Kündigungen und Widerrufe werden täglich um 03:37 Uhr automatisch gesichert. Die Datenbank wird bei jedem Sicherungslauf auf Unversehrtheit geprüft; schlägt die Prüfung fehl, gilt der Lauf als gescheitert. Sicherungen werden sieben Tage vorgehalten, ältere Sicherungen werden gelöscht. Zusätzlich erstellt der Hosting-Anbieter täglich ein automatisches Abbild des gesamten Servers, das getrennt vom Produktivsystem aufbewahrt wird (sieben Stände, rollierend). Die Wiederherstellung wurde im Ernstfall-Modus erprobt und war erfolgreich.
Trennungskontrolle
Die Daten verschiedener Verantwortlicher werden getrennt verarbeitet und gespeichert.
Löschkonzept
Server-Logdaten werden automatisch nach sieben Tagen gelöscht. Diese Frist entspricht der Angabe in der Datenschutzerklärung. Anfrage- und Termindaten werden gelöscht, sobald der Zweck entfällt und keine Aufbewahrungspflicht entgegensteht.
Organisation
Alle mit der Verarbeitung befassten Personen sind zur Vertraulichkeit verpflichtet. Sicherheitsvorfälle werden dokumentiert und dem Verantwortlichen gemeldet.
Anlage 2: Unterauftragsverarbeiter
| Unternehmen | Leistung | Ort der Verarbeitung |
|---|---|---|
| Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen, Deutschland | Bereitstellung und Betrieb der Server (Hosting) | Deutschland / Finnland (EU) |
Weitere Unterauftragsverarbeiter kommen erst hinzu, wenn die betreffenden Funktionen tatsächlich eingesetzt werden. Der Verantwortliche wird darüber nach § 6 Abs. 2 vorab informiert.