Vereinbarung zur Auftragsverarbeitung
nach Art. 28 DSGVO zwischen dem Kunden von Seitenwunsch (Verantwortlicher) und Danilo Adolph – Seitenwunsch, Auf der Messbach 4, 63584 Gründau (Auftragsverarbeiter). Diese Vereinbarung wird mit dem Anlegen einer Website im Kundenbereich geschlossen und ist Bestandteil der Allgemeinen Geschäftsbedingungen. Stand: 6. September 2026.
1. Gegenstand und Dauer
Der Auftragsverarbeiter betreibt für den Verantwortlichen dessen Website (Hosting, Auslieferung, Speicherung der Inhalte, Kontaktformular, Besucherstatistik). Die Vereinbarung gilt für die Dauer des Nutzungsvertrags.
2. Art, Zweck, Datenkategorien, Betroffene
Verarbeitet werden: (a) Kontaktanfragen von Website-Besuchern – Name, E-Mail-Adresse, Telefonnummer, Nachrichtentext, Zeitpunkt; (b) Besucherstatistik – aufgerufene Seite, Zeitpunkt, Land, ungefähre Stadt, Gerätetyp, verweisende Website und ein tagesgültiges, nicht rückrechenbares Kürzel; (c) vom Verantwortlichen eingetragene Inhalte seiner Website, soweit sie personenbezogene Daten enthalten (etwa Teamfotos, Namen). Betroffene sind Besucher der Website und die vom Verantwortlichen dargestellten Personen. Zweck ist ausschließlich der Betrieb der Website des Verantwortlichen.
3. Weisungen
Der Auftragsverarbeiter verarbeitet die Daten nur auf dokumentierte Weisung des Verantwortlichen. Weisungen ergeben sich aus dieser Vereinbarung, dem Nutzungsvertrag und den Einstellungen, die der Verantwortliche im Kundenbereich vornimmt (etwa Veröffentlichen, Löschen, Bausteine). Hält der Auftragsverarbeiter eine Weisung für rechtswidrig, weist er den Verantwortlichen darauf hin.
4. Pflichten des Auftragsverarbeiters
Der Auftragsverarbeiter (a) verpflichtet zur Verarbeitung befugte Personen auf Vertraulichkeit; (b) trifft die technischen und organisatorischen Maßnahmen nach Anlage 1; (c) unterstützt den Verantwortlichen bei der Erfüllung von Betroffenenrechten und bei Pflichten nach Art. 32 bis 36 DSGVO, soweit möglich; (d) meldet Verletzungen des Schutzes personenbezogener Daten unverzüglich, spätestens innerhalb von 48 Stunden nach Kenntnis; (e) löscht oder gibt nach Ende der Leistung alle Daten nach Wahl des Verantwortlichen zurück, soweit keine gesetzliche Aufbewahrungspflicht besteht; (f) stellt dem Verantwortlichen alle Informationen zum Nachweis der Einhaltung dieser Vereinbarung zur Verfügung und ermöglicht Überprüfungen.
5. Unterauftragsverarbeiter
Der Verantwortliche stimmt dem Einsatz folgender Unterauftragsverarbeiter zu:
- Supabase, Inc., 970 Toa Payoh North #07-04, Singapur – Datenbank und Dateispeicher, Serverstandort Frankfurt am Main (EU-Standardvertragsklauseln)
- Cloudflare, Inc., 101 Townsend St, San Francisco, USA – Auslieferung der Website, Schutz vor Angriffen, Verschlüsselung (EU-US Data Privacy Framework, Standardvertragsklauseln)
- Resend, Inc., 2261 Market Street #5039, San Francisco, USA – Zustellung der Kontaktanfragen per E-Mail (Standardvertragsklauseln)
Der Auftragsverarbeiter informiert den Verantwortlichen über beabsichtigte Änderungen mindestens vier Wochen vorher per E-Mail; der Verantwortliche kann aus wichtigem Grund widersprechen.
6. Ort der Verarbeitung
Die Verarbeitung findet in der Europäischen Union statt; Auslieferung und E-Mail-Zustellung erfolgen über weltweite Netzwerke der genannten Unterauftragsverarbeiter auf Grundlage der genannten Garantien nach Kapitel V DSGVO.
7. Haftung
Es gilt Art. 82 DSGVO. Im Übrigen gilt die Haftungsregelung der Allgemeinen Geschäftsbedingungen.
Anlage 1 – Technische und organisatorische Maßnahmen
- Zugangskontrolle: Zugriff auf Systeme nur mit persönlichen Konten, Mehrfaktor-Authentifizierung bei Anbietern, keine geteilten Zugangsdaten.
- Zugriffskontrolle: Datenbankzugriff über Zeilenberechtigungen (Row Level Security) – jeder Kunde sieht ausschließlich seine Daten; administrative Rechte nur für den Auftragsverarbeiter.
- Übertragungskontrolle: Alle Verbindungen ausschließlich verschlüsselt (TLS); Websites nur über HTTPS.
- Eingabekontrolle: Änderungen an Inhalten werden mit Zeitstempel gespeichert; Nachrichten und Anfragen sind dem jeweiligen Konto zugeordnet.
- Verfügbarkeitskontrolle: Tägliche Datensicherung der Datenbank durch den Datenbankanbieter; Auslieferung über ein weltweit verteiltes Netzwerk mit Schutz vor Überlastungsangriffen.
- Trennungskontrolle: Logische Trennung der Kundendaten durch Mandantenkennung in jeder Tabelle und in jedem Dateipfad.
- Datensparsamkeit: Besucherstatistik ohne Cookies und ohne Speicherung von IP-Adressen; Löschung der Statistikdaten nach 13 Monaten.