Vertrag zur Auftragsverarbeitung
nach Art. 28 Datenschutz-Grundverordnung (DSGVO) – Muster
zwischen
dem Kunden gemäß Kundenkonto bei Maaax-Host
– nachfolgend „Verantwortlicher“ –
und
[LÜCKE: vollständiger Name bzw. Firma des Anbieters inkl. Rechtsform]
[LÜCKE: ladungsfähige Anschrift (Straße, Hausnummer, PLZ, Ort) – kein Postfach]
– nachfolgend „Auftragsverarbeiter“ –
[LÜCKE: Form des Abschlusses festlegen: elektronisch im Kundenbereich (Textform genügt, Art. 28 Abs. 9 DSGVO) oder separat unterschrieben]
§ 1 Gegenstand und Dauer
- Gegenstand dieses Vertrags ist die Verarbeitung personenbezogener Daten durch den Auftragsverarbeiter im Auftrag des Verantwortlichen im Rahmen der zwischen den Parteien bestehenden Hosting-Verträge (Hauptvertrag), insbesondere Gameserver, Webhosting, Managed-Server und E-Mail-Dienste.
- Die Dauer dieses Vertrags entspricht der Laufzeit des Hauptvertrags. Die Pflichten aus diesem Vertrag bestehen fort, solange der Auftragsverarbeiter personenbezogene Daten des Verantwortlichen verarbeitet.
§ 2 Art, Zweck und Umfang der Verarbeitung
| Merkmal | Beschreibung |
|---|---|
| Art der Verarbeitung | Speicherung, Hosting, Bereitstellung, Sicherung (Backup), Wiederherstellung und Löschung von Daten; bei Managed-Servern zusätzlich Administration und Wartung; bei E-Mail-Diensten Empfang, Filterung, Speicherung und Versand von Nachrichten. |
| Zweck | Bereitstellung der im Hauptvertrag vereinbarten Hosting-Leistungen. |
| Arten der Daten | Alle Daten, die der Verantwortliche auf den Systemen speichert oder verarbeiten lässt, z. B. Bestands- und Kontaktdaten, Nutzungs- und Protokolldaten (u. a. IP-Adressen, Spielernamen, Zeitstempel), Kommunikationsdaten und -inhalte, Inhalte von Websites und Datenbanken. [LÜCKE: besondere Kategorien nach Art. 9 DSGVO ausschließen oder gesondert regeln] |
| Betroffene Personen | Nutzer, Spieler, Kunden, Interessenten, Beschäftigte und Kommunikationspartner des Verantwortlichen. |
| Ort der Verarbeitung | Ausschließlich in Rechenzentren in der Bundesrepublik Deutschland. Eine Verlagerung in ein Drittland erfolgt nur mit vorheriger Zustimmung des Verantwortlichen und unter Einhaltung der Art. 44 ff. DSGVO. |
Der Auftragsverarbeiter nimmt vom Inhalt der Daten grundsätzlich keine Kenntnis. Ein Zugriff erfolgt nur, soweit dies zur Leistungserbringung, Fehlerbehebung oder auf Weisung erforderlich ist.
§ 3 Weisungsbefugnis
- Der Auftragsverarbeiter verarbeitet die Daten nur auf dokumentierte Weisung des Verantwortlichen, es sei denn, er ist nach dem Recht der Union oder eines Mitgliedstaats hierzu verpflichtet; in diesem Fall teilt er dem Verantwortlichen diese Anforderungen vor der Verarbeitung mit, sofern das Recht dies nicht verbietet.
- Die Weisungen werden durch den Hauptvertrag und diesen Vertrag festgelegt und können vom Verantwortlichen in Textform geändert, ergänzt oder ersetzt werden. Die Konfiguration der Dienste durch den Verantwortlichen im Kundenbereich oder Panel gilt als Weisung.
- Ist der Auftragsverarbeiter der Ansicht, dass eine Weisung gegen Datenschutzvorschriften verstößt, informiert er den Verantwortlichen unverzüglich und darf die Ausführung bis zur Bestätigung aussetzen.
§ 4 Vertraulichkeit
Der Auftragsverarbeiter gewährleistet, dass sich die zur Verarbeitung befugten Personen zur Vertraulichkeit verpflichtet haben oder einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen.
§ 5 Technische und organisatorische Maßnahmen
- Der Auftragsverarbeiter trifft die nach Art. 32 DSGVO erforderlichen technischen und organisatorischen Maßnahmen (TOM), die in Anlage 1 beschrieben sind.
- Die Maßnahmen unterliegen dem technischen Fortschritt. Der Auftragsverarbeiter darf sie durch gleichwertige oder bessere Maßnahmen ersetzen; das Schutzniveau darf nicht unterschritten werden. Wesentliche Änderungen sind zu dokumentieren.
§ 6 Unterauftragsverarbeiter
- Der Verantwortliche erteilt die allgemeine Genehmigung zur Beauftragung weiterer Auftragsverarbeiter. Die bei Vertragsschluss eingesetzten Unterauftragsverarbeiter sind in Anlage 2 aufgeführt und gelten als genehmigt.
- Der Auftragsverarbeiter informiert den Verantwortlichen mindestens [LÜCKE: Frist, z. B. 30 Tage] vorab in Textform über jede beabsichtigte Hinzuziehung oder Ersetzung. Der Verantwortliche kann innerhalb von [LÜCKE: Frist, z. B. 14 Tage] aus wichtigem datenschutzrechtlichem Grund widersprechen. Kommt keine Einigung zustande, können beide Parteien die betroffene Leistung außerordentlich kündigen.
- Der Auftragsverarbeiter erlegt jedem Unterauftragsverarbeiter vertraglich dieselben Datenschutzpflichten auf, die in diesem Vertrag festgelegt sind (Art. 28 Abs. 4 DSGVO).
- Nicht als Unterauftragsverhältnis gelten Nebenleistungen wie Telekommunikationsleistungen, Post- und Transportdienste sowie die Entsorgung von Datenträgern unter Beachtung der Datenschutzvorschriften.
§ 7 Unterstützung des Verantwortlichen
- Der Auftragsverarbeiter unterstützt den Verantwortlichen angesichts der Art der Verarbeitung nach Möglichkeit mit geeigneten technischen und organisatorischen Maßnahmen bei der Erfüllung der Rechte der betroffenen Personen (Art. 12 bis 22 DSGVO). Wenden sich Betroffene direkt an den Auftragsverarbeiter, leitet er die Anfrage unverzüglich an den Verantwortlichen weiter.
- Er unterstützt den Verantwortlichen bei der Einhaltung der Pflichten aus Art. 32 bis 36 DSGVO (Sicherheit, Meldung von Datenschutzverletzungen, Datenschutz-Folgenabschätzung, vorherige Konsultation).
- Für Unterstützungsleistungen, die über die gesetzlichen Pflichten hinausgehen oder nicht auf einem Fehlverhalten des Auftragsverarbeiters beruhen, kann eine angemessene Vergütung verlangt werden. [LÜCKE: Vergütungsregel bestätigen]
§ 8 Meldung von Datenschutzverletzungen
Der Auftragsverarbeiter meldet dem Verantwortlichen Verletzungen des Schutzes personenbezogener Daten unverzüglich, spätestens innerhalb von [LÜCKE: Stunden, z. B. 24 oder 48] Stunden nach Bekanntwerden, an die im Kundenkonto hinterlegte E-Mail-Adresse. Die Meldung enthält, soweit bekannt, die Angaben nach Art. 33 Abs. 3 DSGVO.
§ 9 Löschung und Rückgabe
Nach Beendigung der Leistungen löscht der Auftragsverarbeiter nach Wahl des Verantwortlichen alle personenbezogenen Daten oder gibt sie zurück, sofern keine Pflicht zur Speicherung nach Unionsrecht oder mitgliedstaatlichem Recht besteht. Ohne abweichende Weisung werden die Daten [LÜCKE: Anzahl Tage] Tage nach Vertragsende gelöscht; Kopien in Backups werden im regulären Rotationszyklus von höchstens [LÜCKE: Anzahl Tage] Tagen überschrieben.
§ 10 Nachweise und Kontrollen
- Der Auftragsverarbeiter stellt dem Verantwortlichen alle erforderlichen Informationen zum Nachweis der Einhaltung der Pflichten aus Art. 28 DSGVO zur Verfügung.
- Er ermöglicht Überprüfungen einschließlich Inspektionen durch den Verantwortlichen oder einen von diesem beauftragten, zur Verschwiegenheit verpflichteten Prüfer. Inspektionen sind mit angemessener Frist (in der Regel [LÜCKE: Frist, z. B. 14 Tage]) anzukündigen, während der üblichen Geschäftszeiten durchzuführen und dürfen den Betrieb nicht unverhältnismäßig stören. Der Nachweis kann auch durch aktuelle Selbstauskünfte, Testate oder Zertifizierungen erbracht werden.
§ 11 Haftung
Für die Haftung gegenüber betroffenen Personen gilt Art. 82 DSGVO. Im Innenverhältnis gelten die Haftungsregelungen des Hauptvertrags, soweit nicht zwingende gesetzliche Vorschriften entgegenstehen.
§ 12 Schlussbestimmungen
- Bei Widersprüchen zwischen diesem Vertrag und dem Hauptvertrag gehen die Regelungen dieses Vertrags vor, soweit es um den Schutz personenbezogener Daten geht.
- Änderungen und Ergänzungen bedürfen der Textform.
- Sollten einzelne Bestimmungen unwirksam sein, bleibt die Wirksamkeit der übrigen Bestimmungen unberührt.
Anlage 1 – Technische und organisatorische Maßnahmen (Art. 32 DSGVO)
Entwurf nach dem aktuellen Aufbau; vor Veröffentlichung mit dem tatsächlichen Stand abgleichen. [LÜCKE: TOM vollständig prüfen und bestätigen]
1. Vertraulichkeit
- Zutrittskontrolle: Server ausschließlich in gesicherten Rechenzentren in Deutschland; physischer Zutritt nur durch den Rechenzentrumsbetreiber. [LÜCKE: Zertifizierungen des Rechenzentrums (z. B. ISO 27001) nachweisen]
- Zugangskontrolle: Administrativer Zugriff nur über ein privates, verschlüsseltes Verwaltungsnetz; SSH ausschließlich mit Schlüsseln, keine Passwort-Anmeldung, kein direkter Root-Login; Firewall mit Standard-Ablehnung.
- Zugriffskontrolle: Rollen- und Rechtekonzept nach dem Need-to-know-Prinzip; zentrale Anmeldung für Mitarbeiter mit Zwei-Faktor-Authentifizierung; Protokollierung administrativer Zugriffe.
- Trennungskontrolle: Kundenumgebungen logisch getrennt (Container/eigene Benutzer bzw. virtuelle Server); Trennung von Produktiv-, Verwaltungs- und Testsystemen.
- Pseudonymisierung/Verschlüsselung: Verschlüsselte Übertragung (TLS) für alle öffentlichen Dienste; Backups verschlüsselt.
2. Integrität
- Weitergabekontrolle: Datenübertragungen ausschließlich verschlüsselt; keine Weitergabe an Dritte außer an genehmigte Unterauftragsverarbeiter.
- Eingabekontrolle: Protokollierung von Anmeldungen und administrativen Änderungen; Änderungen an der Infrastruktur versioniert dokumentiert.
3. Verfügbarkeit und Belastbarkeit
- Regelmäßige, verschlüsselte Backups mit Wiederherstellungstests [LÜCKE: Rhythmus, Aufbewahrung, Speicherort].
- Überwachung aller Systeme mit automatischer Alarmierung; öffentliche Statusseite.
- Zeitnahe Installation von Sicherheitsupdates.
- Schutz vor Überlastungsangriffen: [LÜCKE: DDoS-Schutz – vorhanden? Umfang klären]
4. Verfahren zur regelmäßigen Überprüfung
- Regelmäßige Überprüfung der Maßnahmen und Berechtigungen [LÜCKE: Intervall]; Dokumentation von Vorfällen und Änderungen.
- Auftragskontrolle: Unterauftragsverarbeiter nur mit Vertrag nach Art. 28 DSGVO.
Anlage 2 – Unterauftragsverarbeiter
| Unternehmen, Sitz | Leistung | Ort der Verarbeitung |
|---|---|---|
| [LÜCKE: Name und Anschrift des Rechenzentrums-/Serveranbieters] | Bereitstellung von Serverhardware, Rechenzentrum und Netzanbindung | Deutschland |
| [LÜCKE: ggf. weitere, z. B. externer Backup-Speicher oder Mail-Relay – sonst Zeile streichen] |
Der Zahlungsdienstleister Stripe verarbeitet Zahlungsdaten als eigener Verantwortlicher im Verhältnis zu Maaax-Host und ist daher kein Unterauftragsverarbeiter für Daten des Verantwortlichen.