Vertrag zur Auftragsverarbeitung

Dieser Vertrag konkretisiert die Pflichten aus Art. 28 DSGVO zwischen dem Kunden als Verantwortlichem und der RatisbonaFlow UG (haftungsbeschränkt), Kleiststraße 2, 93077 Bad Abbach, als Auftragsverarbeiter. Er ist Bestandteil der Allgemeinen Geschäftsbedingungen und wird mit dem Hauptvertrag geschlossen.

§ 1 Gegenstand, Art und Zweck der Verarbeitung

(1) Gegenstand ist der Betrieb der Website des Verantwortlichen auf unserer Plattform. Personenbezogene Daten verarbeiten wir dabei ausschließlich, soweit dies für diesen Betrieb erforderlich ist.

(2) Konkret sind das drei Vorgänge: die Auslieferung der Website an ihre Besucher einschließlich der dabei anfallenden Server-Protokolle, die Speicherung der vom Verantwortlichen bereitgestellten Website-Inhalte, sowie die Weiterleitung von Einsendungen aus dem Anfrageformular an das vom Verantwortlichen benannte Postfach.

(3) Einsendungen aus dem Anfrageformular werden von uns nicht gespeichert. Sie werden entgegengenommen, unmittelbar per E-Mail an den Verantwortlichen weitergeleitet und danach nicht vorgehalten. Eine Datenbank mit Formulareinsendungen führen wir nicht.

(4) Die Verarbeitung dauert so lange wie der Hauptvertrag. Sie endet mit dessen Beendigung; § 10 bleibt unberührt.

§ 2 Art der Daten und Kategorien betroffener Personen

(1) Verarbeitet werden folgende Arten personenbezogener Daten:

a) Nutzungsdaten beim Aufruf der Website: IP-Adresse, Datum und Uhrzeit, aufgerufene Adresse, übertragene Datenmenge, Referrer sowie Browser- und Betriebssystemkennung.

b) Angaben aus dem Anfrageformular in dem Umfang, den der Verantwortliche selbst festgelegt hat — typischerweise Name, E-Mail-Adresse, Telefonnummer, Firma und der Freitext der Anfrage.

c) Personenbezogene Daten, die in den Inhalten der Website enthalten sind, weil der Verantwortliche sie dort veröffentlicht — etwa Namen, Funktionen, Fotos, E-Mail-Adressen und Telefonnummern von Mitarbeitenden oder Ansprechpartnern.

(2) Betroffene Personen sind Besucher der Website des Verantwortlichen, Absender von Formularanfragen sowie die unter Absatz 1 Buchstabe c genannten Personen.

(3) Besondere Kategorien personenbezogener Daten nach Art. 9 DSGVO sind nicht Gegenstand dieses Vertrages. Der Verantwortliche stellt sicher, dass er solche Daten nicht in die Inhalte einstellt.

§ 3 Weisungen

(1) Wir verarbeiten personenbezogene Daten ausschließlich auf dokumentierte Weisung des Verantwortlichen. Der Hauptvertrag einschließlich dieses Vertrages ist die grundlegende Weisung.

(2) Einzelweisungen können formlos erteilt werden, insbesondere per E-Mail. Wir dokumentieren sie.

(3) Halten wir eine Weisung für rechtswidrig, teilen wir dies unverzüglich mit und dürfen ihre Ausführung bis zur Bestätigung durch den Verantwortlichen aussetzen.

(4) Eine Übermittlung in ein Drittland erfolgt nur auf Weisung oder aufgrund einer rechtlichen Verpflichtung; in letzterem Fall unterrichten wir vorab, sofern das Recht dies nicht verbietet.

§ 4 Vertraulichkeit

(1) Alle Personen, die auftragsgemäß Zugang zu personenbezogenen Daten haben, sind zur Vertraulichkeit verpflichtet und über die einschlägigen Datenschutzvorgaben unterrichtet.

(2) Diese Verpflichtung besteht auch nach Beendigung ihrer Tätigkeit fort.

§ 5 Technische und organisatorische Maßnahmen

(1) Wir treffen die in Anlage 1 beschriebenen Maßnahmen nach Art. 32 DSGVO und halten sie während der Vertragsdauer aufrecht.

(2) Wir dürfen die Maßnahmen weiterentwickeln, solange das Schutzniveau nicht unterschritten wird.

§ 6 Unterauftragsverarbeiter

(1) Der Verantwortliche erteilt die allgemeine Genehmigung zur Beauftragung der in Anlage 2 genannten Unterauftragsverarbeiter.

(2) Wir unterrichten den Verantwortlichen mindestens vier Wochen vor der Beauftragung eines weiteren oder dem Austausch eines bestehenden Unterauftragsverarbeiters in Textform. Der Verantwortliche kann aus wichtigem Grund widersprechen. Widerspricht er, sind wir berechtigt, den Hauptvertrag mit angemessener Frist zu kündigen, wenn die Leistung ohne den Unterauftragsverarbeiter nicht zumutbar erbracht werden kann.

(3) Wir verpflichten Unterauftragsverarbeiter auf ein Schutzniveau, das dem dieses Vertrages entspricht, und haften für deren Verhalten wie für eigenes.

(4) Nicht als Unterauftragsverarbeitung im Sinne dieses Vertrages gilt die Abwicklung unserer eigenen Vertragsbeziehung zum Verantwortlichen, insbesondere die Zahlungsabwicklung. Insoweit sind wir selbst Verantwortlicher und der Kunde ist betroffene Person; Einzelheiten stehen in unserer Datenschutzerklärung.

§ 7 Unterstützung des Verantwortlichen

(1) Wir unterstützen den Verantwortlichen mit angemessenen Maßnahmen bei der Beantwortung von Anträgen betroffener Personen nach Kapitel III DSGVO. Wenden sich Betroffene unmittelbar an uns, leiten wir sie an den Verantwortlichen weiter.

(2) Wir unterstützen ihn ferner bei der Einhaltung der Art. 32 bis 36 DSGVO, insbesondere bei der Sicherheit der Verarbeitung, bei Meldepflichten und bei einer Datenschutz-Folgenabschätzung, jeweils unter Berücksichtigung der uns zur Verfügung stehenden Informationen.

(3) Die Unterstützung erfolgt unentgeltlich, soweit sie auf einen von uns zu vertretenden Umstand zurückgeht. Im Übrigen können wir den erforderlichen Aufwand nach Aufwand berechnen; wir weisen vorher darauf hin.

§ 8 Verletzungen des Schutzes personenbezogener Daten

(1) Wir melden dem Verantwortlichen jede uns bekannt gewordene Verletzung des Schutzes personenbezogener Daten unverzüglich, in der Regel innerhalb von 24 Stunden nach Kenntnis.

(2) Die Meldung enthält, soweit bekannt: Art der Verletzung, betroffene Datenkategorien und Zahl der Betroffenen, wahrscheinliche Folgen sowie die ergriffenen oder vorgeschlagenen Maßnahmen.

(3) Meldungen an die Aufsichtsbehörde und an betroffene Personen obliegen dem Verantwortlichen.

§ 9 Nachweise und Kontrollen

(1) Wir stellen dem Verantwortlichen auf Anfrage die zum Nachweis der Einhaltung dieses Vertrages erforderlichen Informationen zur Verfügung, einschließlich der Nachweise unserer Unterauftragsverarbeiter.

(2) Der Verantwortliche kann sich nach vorheriger Ankündigung mit angemessener Frist und während der üblichen Geschäftszeiten von der Einhaltung überzeugen. Kontrollen sind so durchzuführen, dass der Betrieb nicht unangemessen beeinträchtigt wird; sie sind auf das erforderliche Maß beschränkt und höchstens einmal jährlich vorzunehmen, es sei denn, es besteht ein konkreter Anlass.

(3) Der Nachweis kann auch durch aktuelle Zertifikate oder Prüfberichte unabhängiger Stellen geführt werden, auch solcher unserer Unterauftragsverarbeiter.

§ 10 Löschung und Rückgabe

(1) Nach Beendigung des Hauptvertrages geben wir die verarbeiteten Daten nach Wahl des Verantwortlichen zurück oder löschen sie.

(2) Trifft der Verantwortliche keine abweichende Wahl, löschen wir 30 Tage nach Vertragsende. Diese Frist gibt ihm Gelegenheit, seine Inhalte anzufordern; sie entspricht § 14 der Allgemeinen Geschäftsbedingungen.

(3) Ausgenommen sind Daten, für die eine gesetzliche Aufbewahrungspflicht besteht. Solche Daten werden gesperrt und ausschließlich zum Zweck der Aufbewahrung vorgehalten.

§ 11 Ort der Verarbeitung

(1) Die Verarbeitung findet in der Europäischen Union statt. Die Datenbank wird in Frankfurt am Main betrieben, der E-Mail-Versand über die europäische Region des Anbieters, die Auslieferung nach Möglichkeit über europäische Standorte.

(2) Einzelne Unterauftragsverarbeiter haben ihren Sitz in den Vereinigten Staaten. Soweit dabei ein Zugriff aus einem Drittland nicht auszuschließen ist, bestehen Standardvertragsklauseln nach Art. 46 Abs. 2 lit. c DSGVO; die betreffenden Anbieter sind zudem nach dem EU-US Data Privacy Framework zertifiziert. Einzelheiten stehen in Anlage 2.

§ 12 Schlussbestimmungen

(1) Bei Widersprüchen zwischen diesem Vertrag und dem Hauptvertrag geht dieser Vertrag in Fragen des Datenschutzes vor.

(2) Es gilt deutsches Recht. Gerichtsstand ist Regensburg, soweit gesetzlich zulässig.

(3) Sollte eine Bestimmung unwirksam sein oder werden, bleibt die Wirksamkeit der übrigen Bestimmungen unberührt.

Anlage 1 — Technische und organisatorische Maßnahmen

Diese Anlage beschreibt die tatsächlich getroffenen Maßnahmen, nicht eine allgemeine Aufzählung des Möglichen.

Datenminimierung: Die Websites setzen keine Cookies, binden keine Werbenetzwerke ein und speichern nichts auf dem Endgerät der Besucher. Es gibt keine Benutzerkonten und keinen Kundenlogin — damit existiert keine Passwortdatenbank und keine Sitzungsverwaltung, die angegriffen werden könnte. Formulareinsendungen werden nicht gespeichert.

Reichweitenmessung: Seitenaufrufe werden auf unseren eigenen Servern gezählt, ohne Cookies und ohne Einbindung eines fremden Dienstes. Die IP-Adresse wird nicht gespeichert; aus ihr, der Browserkennung und einem täglich wechselnden Geheimwert entsteht eine nicht umkehrbare Prüfsumme, die allein Aufrufe desselben Tages voneinander unterscheidet. Eine Wiedererkennung über den Tag hinaus ist ausgeschlossen. Einzelaufrufe werden nach 90 Tagen gelöscht; erhalten bleiben Tagessummen ohne Personenbezug.

Vertraulichkeit der Übertragung: Sämtliche Verbindungen sind mit TLS verschlüsselt; Zertifikate werden automatisch ausgestellt und erneuert. Nicht veröffentlichte Entwurfs- und Vorschau-Adressen lassen sich zusätzlich mit einem Passwort schützen.

Vertraulichkeit der Speicherung: Die Datenbank wird verschlüsselt gespeichert. Bilder liegen in einem Objektspeicher, auf den nur über die vorgesehene Auslieferungsadresse und über Zugangsschlüssel des Betreibers zugegriffen werden kann.

Zugangskontrolle: Der Zugriff auf Hosting, Datenbank, Objektspeicher und E-Mail-Versand erfolgt ausschließlich über persönliche Konten des Betreibers mit Zwei-Faktor-Authentisierung. Schnittstellenschlüssel sind, wo der jeweilige Anbieter das zulässt, in ihren Rechten eingeschränkt — der Zugriffsschlüssel für die Bereitstellung gilt nur für das betreffende Projekt, der Schlüssel für die Bildauslieferung nur für das Leeren des Zwischenspeichers, der Schlüssel des Verwaltungswerkzeugs ausschließlich lesend und für das Erzeugen von Zahlungs- und Portal-Links.

Integrität und Nachvollziehbarkeit: Jede Änderung an den Inhalten wird versioniert; die vorherige Fassung bleibt erhalten und lässt sich wiederherstellen. Der gesamte Programmcode und alle Inhaltsmodule liegen in einer Versionsverwaltung. Änderungen werden ausschließlich vom Betreiber eingespielt.

Verfügbarkeit: Die Datenbank verfügt über eine zeitpunktgenaue Wiederherstellung. Inhalte liegen zusätzlich in der Versionsverwaltung vor und sind damit unabhängig vom Datenbankbetreiber rekonstruierbar.

Trennung: Jeder Kunde ist ein eigener Datensatz mit eigenem Schlüssel; die Zuordnung erfolgt über den angefragten Hostnamen und wird bei jeder Anfrage neu bestimmt. Ein Aufruf lässt sich nicht über den Pfad auf einen fremden Kunden umlenken.

Löschung: Für das vollständige Entfernen eines Kunden — Inhalte, Fassungen, Entwürfe, Bilder und Zwischenspeicher — besteht ein eigenes Verfahren, das die Bestandteile gemeinsam entfernt, damit nichts übrig bleibt.

Grenzen dieser Maßnahmen: Der Betrieb erfolgt durch ein Kleinunternehmen mit einer verantwortlichen Person. Eine organisatorische Funktionstrennung, ein zertifiziertes Informationssicherheits-Managementsystem und regelmäßige externe Sicherheitsprüfungen bestehen nicht. Ein wesentlicher Teil des Schutzniveaus beruht auf den Maßnahmen der in Anlage 2 genannten Unterauftragsverarbeiter, die entsprechend zertifiziert sind.

Anlage 2 — Unterauftragsverarbeiter

Vercel Inc., 440 N Barranca Ave #4133, Covina, CA 91723, USA — Betrieb und Auslieferung der Website, Server-Protokolle. Verarbeitung nach Möglichkeit über Standorte in der Europäischen Union. Standardvertragsklauseln, Zertifizierung nach dem EU-US Data Privacy Framework.

Neon Inc., 209 Kearny St, San Francisco, CA 94108, USA — Datenbank mit den Inhalten der Website. Serverstandort Frankfurt am Main, Europäische Union. Standardvertragsklauseln.

Cloudflare, Inc., 101 Townsend St, San Francisco, CA 94107, USA — Speicherung und Auslieferung der Bilder. Standardvertragsklauseln, Zertifizierung nach dem EU-US Data Privacy Framework.

Mailgun Technologies, Inc., 112 E Pecan St #1135, San Antonio, TX 78205, USA — Zustellung der Formulareinsendungen an das Postfach des Verantwortlichen. Betrieben in der europäischen Region des Anbieters. Standardvertragsklauseln.

Nicht aufgeführt ist unser Zahlungsdienstleister. Er verarbeitet die Daten des Verantwortlichen selbst und nicht die seiner Websitebesucher; insoweit sind wir Verantwortlicher und nicht Auftragsverarbeiter.

Stand: August 2026. Entwurf auf Basis der tatsächlichen technischen Umsetzung — vor dem Livegang anwaltlich prüfen lassen.