Auftragsverarbeitungsvertrag (AVV)(erforderlich) 1. Begriffsbestimmungen und Geltungsbereich
Dieser Vertrag regelt die Rechte und Pflichten der Parteien im Rahmen einer Auftragsverarbeitung gemäß Art. 28 Datenschutz-Grundverordnung (DSGVO). Er findet Anwendung auf alle Vorgänge, bei denen der Auftragsverarbeiter personenbezogene Daten im Auftrag und nach Weisung des Verantwortlichen verarbeitet. Die in diesem Vertrag verwendeten Begriffe sind im Sinne der DSGVO zu verstehen. Insbesondere haben die Begriffe personenbezogene Daten, Verarbeitung, Verantwortlicher, Auftragsverarbeiter, Datenschutzverletzung und betroffene Person die Bedeutung, die ihnen in Art. 4 DSGVO jeweils beigemessen wird.
Der AV-Vertrag wird mit Abschluss des zugrundeliegenden Hauptvertrags (z. B. Dienstleistungs-, Hosting- oder Servicevertrag) wirksam und tritt zeitgleich mit diesem in Kraft. Er gilt für die Dauer des Hauptvertrags und endet automatisch mit dessen Beendigung.
2. Gegenstand und Zweck der Verarbeitung
Gegenstand dieses AV-Vertrags ist die Durchführung der im Hauptvertrag vereinbarten Leistungen durch den Auftragsverarbeiter für den Verantwortlichen. Die Verarbeitung personenbezogener Daten erfolgt ausschließlich zu dem Zweck, die vertraglich vereinbarten IT-Dienstleistungen ordnungsgemäß zu erbringen. Eine Nutzung der Daten für andere, eigenständige Zwecke des Auftragsverarbeiters ist ausgeschlossen.
Konkret umfasst der Auftragsgegenstand insbesondere folgende Tätigkeiten und Leistungen des Auftragsverarbeiters:
Bereitstellung von Hosting-Systemen (z. B. Webhosting über Plesk-Server in Zusammenarbeit mit Hetzner Online)
Betrieb und Verwaltung von Domains (Registrierung und Pflege von Domainnamen über Registrare wie Namecheap und entsprechende Registrierungsstellen)
Bereitstellung von DNS- und Sicherheitsdiensten (z. B. DNS-Management, Content Delivery Network und Proxy-/Schutzdienste über Cloudflare)
Installation, Betrieb und Wartung von serverseitigen Systemen (inkl. Betriebssysteme, Server-Software, Updates und Patches)
Technischer Support, Fehleranalyse und Administration (Unterstützung bei technischen Problemen, Beheben von Störungen, Konfigurationen gemäß Auftrag)
Speicherung und Verarbeitung von Inhalten (Hosting und Management von E-Mails, Webseiteninhalten, Datenbanken und sonstigen im Rahmen der Leistung überlassenen Daten)
Umsetzung von Webentwicklungs- und Softwareprojekten (Entwicklung, Testing und Deployment von Webanwendungen, Plugins oder Software im Auftrag des Verantwortlichen)
Datensicherungen (Backups) in dem vertraglich vereinbarten Umfang und Intervall zur Absicherung der Daten.
Der Auftragsverarbeiter verarbeitet die personenbezogenen Daten ausschließlich im Rahmen dieser genannten Zwecke und Leistungen. Jegliche Verarbeitung der Daten zu anderen Zwecken oder über den vereinbarten Auftragsumfang hinaus ist nur mit ausdrücklicher Einwilligung oder Weisung des Verantwortlichen zulässig.
3. Art der personenbezogenen Daten und Kategorien betroffener Personen
Art der verarbeiteten personenbezogenen Daten: Je nach Art und Umfang der beauftragten Leistungen sowie der Vorgaben des Verantwortlichen können insbesondere folgende Kategorien personenbezogener Daten durch den Auftragsverarbeiter im Auftrag verarbeitet werden:
Stammdaten: z. B. Namen, Adressen, Kontaktdaten (Telefonnummer, E-Mail-Adresse) von Kunden oder Nutzern.
Vertrags-, Abrechnungs- und Zahlungsdaten: Informationen, die zur Anbahnung oder Durchführung des Vertragsverhältnisses erforderlich sind (beispielsweise gebuchte Leistungen, Rechnungsanschriften, Zahlungsinformationen).
Nutzungs- und Inhaltsdaten: Daten, die im Rahmen der Nutzung von Webdiensten oder IT-Systemen anfallen, z. B. vom Verantwortlichen bereitgestellte Webseiteninhalte, Formulardaten, E-Mail-Inhalte, hochgeladene Dateien.
Technische Protokoll- und Metadaten: Daten, die bei Zugriffen auf Systeme anfallen, wie IP-Adressen, Zeitstempel, Logfiles von Servern, Fehler- oder Performance-Logs.
Daten von Endkunden, Nutzern oder Mitarbeitern des Verantwortlichen: Informationen, die der Verantwortliche über seine Endkunden, Webseiten-Nutzer, Mitarbeiter oder andere Dritte erhebt und im Rahmen der beauftragten Leistungen durch den Auftragsverarbeiter verarbeiten lässt (beispielsweise Kundendatenbanken, Mailinglisten oder Mitarbeiterinformationen, soweit auf den Systemen gespeichert).
Die Verarbeitung besonderer Kategorien personenbezogener Daten im Sinne des Art. 9 DSGVO (z. B. Gesundheitsdaten, biometrische Daten) ist nicht Gegenstand dieses Vertrags und findet durch den Auftragsverarbeiter grundsätzlich nicht statt. Sollte der Verantwortliche im Einzelfall die Verarbeitung solcher Daten beabsichtigen, wird er den Auftragsverarbeiter hierüber vorab informieren; eine Verarbeitung erfolgt nur, wenn der Auftragsverarbeiter dem ausdrücklich zugestimmt hat und geeignete Schutzmaßnahmen vereinbart wurden.
Kategorien betroffener Personen: Die personenbezogenen Daten, die der Auftragsverarbeiter im Auftrag verarbeitet, betreffen je nach Einsatzbereich insbesondere folgende Personengruppen:
Kunden, Nutzer und Website-Besucher des Verantwortlichen: Personen, die die Angebote oder Dienste des Verantwortlichen nutzen oder mit ihnen in Kontakt stehen (z. B. Käufer im Onlineshop, Nutzer einer vom Verantwortlichen betriebenen Website oder Anwendung).
Mitarbeiter des Verantwortlichen: Soweit der Auftragsverarbeiter Systeme betreibt oder wartet, auf denen Arbeitnehmerdaten des Verantwortlichen gespeichert sind (z. B. in E-Mail-Postfächern oder anderen Unternehmensdaten).
Lieferanten und Geschäftspartner des Verantwortlichen: Personen, deren Daten der Verantwortliche im Rahmen seiner Geschäftstätigkeit speichert (z. B. Ansprechpartner bei Lieferanten, Dienstleistern oder Partnerunternehmen, sofern diese Daten auf den vom Auftragsverarbeiter bereitgestellten Systemen liegen).
Sonstige Dritte, deren Daten der Verantwortliche verarbeitet: Alle weiteren Personen, deren personenbezogene Daten durch den Verantwortlichen auf der Infrastruktur des Auftragsverarbeiters gespeichert oder verarbeitet werden, ohne dass diese Personen in einer der vorstehenden Kategorien fallen.
4. Weisungsbefugnis des Verantwortlichen
Der Verantwortliche als Auftraggeber der Datenverarbeitung hat das alleinige Weisungsrecht hinsichtlich der Verarbeitung der personenbezogenen Daten. Er bestimmt als verantwortliche Stelle über den Zweck und die Mittel der Datenverarbeitung. Der Auftragsverarbeiter darf Daten des Verantwortlichen daher ausschließlich entsprechend den dokumentierten Weisungen des Verantwortlichen verarbeiten (Art. 29 DSGVO).
Die ursprüngliche Weisung des Verantwortlichen ist durch diesen AV-Vertrag sowie den zugrundeliegenden Hauptvertrag festgelegt: Sie umfasst die in Abschnitt 2 beschriebenen Zwecke und Arten der Verarbeitung im Rahmen der vereinbarten Leistungen. Darüberhinausgehende Verarbeitungen oder Nutzungen sind nicht gestattet, es sei denn, der Verantwortliche erteilt hierzu eine ergänzende Weisung.
Der Verantwortliche kann während der Vertragslaufzeit jederzeit weitere Weisungen, Ergänzungen oder Änderungen in Bezug auf Umfang, Verfahren und Umgang mit den personenbezogenen Daten erteilen. Alle Weisungen sollten aus Beweisgründen in Textform (z. B. per E-Mail) erfolgen, sofern nicht aus dringenden Gründen eine mündliche Weisung erforderlich ist, die anschließend schriftlich bzw. per E-Mail zu bestätigen ist. Der Auftragsverarbeiter hat Weisungen des Verantwortlichen unverzüglich und ordnungsgemäß umzusetzen.
Sollte der Auftragsverarbeiter der Auffassung sein, dass eine Weisung des Verantwortlichen gegen geltende Datenschutzvorschriften verstößt, hat er den Verantwortlichen unverzüglich darauf hinzuweisen. Der Auftragsverarbeiter ist berechtigt, die Umsetzung der beanstandeten Weisung so lange auszusetzen, bis sie durch den Verantwortlichen überprüft und ggf. angepasst oder ausdrücklich bestätigt wird. Im Falle einer offensichtlich rechtswidrigen Weisung darf der Auftragsverarbeiter die Ausführung verweigern, bis eine rechtmäßige Anordnung vorliegt.
Weisungen des Verantwortlichen, die nicht von dem Hauptvertrag umfasst sind oder einen Mehraufwand verursachen, der über die vereinbarten Leistungen hinausgeht, hat der Auftragsverarbeiter nicht unentgeltlich zu erfüllen. Er wird den Verantwortlichen in einem solchen Fall auf den zusätzlichen Aufwand oder auf ggf. entgegenstehende vertragliche Regelungen hinweisen. Die Umsetzung einer solchen Weisung kann von einer gesonderten Vereinbarung über die Vergütung des Mehraufwands oder einer Anpassung des Zeitplans abhängig gemacht werden.
5. Pflichten des Auftragsverarbeiters
Der Auftragsverarbeiter verpflichtet sich, die personenbezogenen Daten ausschließlich im Rahmen des Auftragszwecks und gemäß den Weisungen des Verantwortlichen (vgl. Abschnitt 4) zu verarbeiten. Insbesondere hat er folgende Pflichten zu erfüllen:
Keine unbefugte Verarbeitung: Der Auftragsverarbeiter wird die vom Verantwortlichen erhaltenen personenbezogenen Daten nicht für eigene Zwecke verarbeiten und sie nicht ohne Weisung des Verantwortlichen an Dritte weitergeben. Er wird die Daten weder eigenmächtig verändern noch löschen, außer dies ist durch eine Weisung des Verantwortlichen gedeckt oder gesetzlich vorgeschrieben.
Vertraulichkeit: Der Auftragsverarbeiter gewährleistet, dass alle Personen, die bei ihm mit der Verarbeitung der personenbezogenen Daten des Verantwortlichen betraut sind (Mitarbeiter sowie ggf. eingesetzte Unterauftragnehmer), zur vertraulichen Behandlung der Daten verpflichtet wurden und angemessen über die relevanten Datenschutzvorschriften informiert sowie instruiert sind. Diese Vertraulichkeitsverpflichtung besteht auch nach Beendigung des Vertrags fort.
Technische und organisatorische Maßnahmen: Der Auftragsverarbeiter hat sämtliche erforderlichen technischen und organisatorischen Maßnahmen umgesetzt, um ein dem Risiko angemessenes Datenschutzniveau zu gewährleisten (Einzelheiten dazu in Abschnitt 7). Er hält diese Maßnahmen während der gesamten Vertragsdauer aufrecht und passt sie erforderlichenfalls an technische oder rechtliche Entwicklungen an, um die Sicherheit der Verarbeitung gemäß Art. 32 DSGVO sicherzustellen.
Einhaltung weiterer Pflichten nach DSGVO: Der Auftragsverarbeiter unterstützt den Verantwortlichen – soweit möglich und zumutbar – bei der Einhaltung der in Art. 32 bis 36 DSGVO genannten Pflichten. Dies umfasst insbesondere die Unterstützung bei Sicherungsmaßnahmen, Meldepflichten im Fall von Datenschutzverletzungen (siehe Abschnitt 9) sowie ggf. bei der Durchführung von Datenschutz-Folgenabschätzungen und Konsultationen der Aufsichtsbehörden (siehe Abschnitt 10).
Keine Kopien oder Duplikate: Der Auftragsverarbeiter wird ohne Wissen des Verantwortlichen keine Kopien oder Duplikate der überlassenen personenbezogenen Daten anfertigen. Ausgenommen sind Kopien, die für die ordnungsgemäße Auftragsdurchführung erforderlich sind (etwa zur Speicherung in Backup-Systemen), oder Kopien, zu deren Anfertigung der Auftragsverarbeiter gesetzlich verpflichtet ist.
Einsatz von Unterauftragsverarbeitern: Der Auftragsverarbeiter wird keine weiteren Unterauftragsverarbeiter ohne vorherige Genehmigung des Verantwortlichen einsetzen. Die bereits genehmigten Unterauftragsverarbeiter sind in Abschnitt 8 aufgeführt. Für jeden Einsatz eines Unterauftragsverarbeiters schließt der Auftragsverarbeiter einen Vertrag gemäß Art. 28 Abs. 4 DSGVO ab, der dem Unterauftragnehmer dieselben Datenschutzpflichten auferlegt, wie sie in diesem AVV festgelegt sind.
Information bei besonderen Vorkommnissen: Der Auftragsverarbeiter informiert den Verantwortlichen unverzüglich, falls ihm Unregelmäßigkeiten bei der Verarbeitung der Daten auffallen oder ein Verdacht auf Datenschutzverstöße besteht. Gleiches gilt, wenn zuständige Behörden beim Auftragsverarbeiter Ermittlungen bezüglich der im Auftrag verarbeiteten Daten durchführen. Sofern der Auftragsverarbeiter gesetzlich verpflichtet wird, Daten des Verantwortlichen an Dritte (insbesondere Behörden) herauszugeben, wird er – soweit rechtlich zulässig – den Verantwortlichen hierüber vorab informieren.
Vergütung zusätzlicher Leistungen: Leistungen, Unterstützungshandlungen oder Auskünfte, die vom Verantwortlichen außerhalb des vertraglich vereinbarten Leistungsumfangs angefordert werden und nicht bereits durch die vereinbarte Vergütung abgegolten sind, kann der Auftragsverarbeiter dem Verantwortlichen gesondert in Rechnung stellen. Hierunter fallen insbesondere Unterstützungsleistungen bei der Erfüllung von Betroffenenanfragen, umfangreiche Mitwirkung bei Audits (siehe Abschnitt 12) oder sonstige nicht ausdrücklich vereinbarte konsultative Tätigkeiten.
Der Auftragsverarbeiter versichert, dass er die Einhaltung der oben genannten Pflichten regelmäßig selbst überwacht. Er steht dafür ein, dass er die Einhaltung der datenschutzrechtlichen Vorschriften und der getroffenen Schutzmaßnahmen jederzeit nachweisen kann.
6. Pflichten des Verantwortlichen
Auch der Verantwortliche trägt im Rahmen der Auftragsverarbeitung bestimmte Pflichten, um den Schutz der personenbezogenen Daten sicherzustellen und die DSGVO-Vorgaben zu erfüllen. Im Einzelnen obliegen dem Verantwortlichen insbesondere folgende Pflichten:
Rechtmäßigkeit und Rechtsgrundlagen: Der Verantwortliche ist allein dafür verantwortlich, dass die Verarbeitung der personenbezogenen Daten durch den Auftragsverarbeiter rechtmäßig erfolgt. Er stellt sicher, dass für alle dem Auftragsverarbeiter überlassenen personenbezogenen Daten eine gültige Rechtsgrundlage im Sinne der DSGVO vorliegt (z. B. Einwilligung der betroffenen Person oder ein anderer Erlaubnistatbestand nach Art. 6 bzw. 9 DSGVO). Der Verantwortliche hat etwaige erforderliche Einwilligungen der betroffenen Personen einzuholen und ihnen die nach Art. 13, 14 DSGVO erforderlichen Informationen zur Datenverarbeitung bereitzustellen (z. B. im Rahmen einer Datenschutzerklärung).
Einhaltung der Vorgaben des Verantwortlichen: Der Verantwortliche bleibt gemäß Art. 5 Abs. 2 und Art. 24 DSGVO für die Einhaltung der datenschutzrechtlichen Grundsätze und Pflichten verantwortlich. Er hat insbesondere dafür Sorge zu tragen, dass die Verarbeitung der personenbezogenen Daten im Auftrag innerhalb seines Verantwortungsbereichs den Anforderungen der DSGVO entspricht. Dazu gehört unter anderem, dass der Verantwortliche ein Verzeichnis von Verarbeitungstätigkeiten führt (Art. 30 DSGVO), erforderlichenfalls eine Datenschutz-Folgenabschätzung durchführt (Art. 35 DSGVO) und generell geeignete organisatorische Maßnahmen getroffen hat, um die Rechte der betroffenen Personen zu wahren.
Datenqualität und Betroffenenrechte: Der Verantwortliche ist für die Qualität, Richtigkeit und Aktualität der von ihm erhobenen und an den Auftragsverarbeiter übermittelten Daten zuständig. Er hat eingehende Anfragen von betroffenen Personen (z. B. Auskunfts- oder Löschersuchen) eigenständig zu bearbeiten und dem Auftragsverarbeiter rechtzeitig mitzuteilen, welche Maßnahmen dieser im technischen Bereich zur Unterstützung durchführen soll (siehe dazu auch Abschnitt 10).
Datensicherung: Sofern nicht ausdrücklich als Leistung im Hauptvertrag vereinbart, bleibt der Verantwortliche für die Sicherung der übermittelten Daten verantwortlich. Er trifft angemessene Vorkehrungen, um die Daten außerhalb der beim Auftragsverarbeiter gespeicherten Systeme zu sichern (Backup-Pflicht des Verantwortlichen). Freiwillig durch den Auftragsverarbeiter bereitgestellte Backup-Services entbinden den Verantwortlichen nicht von dieser Pflicht, es sei denn, diese wurden ausdrücklich als alleinige Datensicherungsmaßnahme vertraglich vereinbart.
Sichere Nutzung der Dienste: Der Verantwortliche hat die vom Auftragsverarbeiter bereitgestellten Systeme und Dienste sorgfältig und sicher zu nutzen. Er trägt dafür Sorge, dass insbesondere Zugangskennungen sorgfältig verwahrt und starke Passwörter verwendet werden, bekannte Sicherheitsupdates für von ihm installierte Software (z. B. Webanwendungen, CMS) zeitnah eingespielt werden und keine rechtswidrigen oder schädigenden Inhalte auf den Systemen betrieben werden. Der Verantwortliche wird dem Auftragsverarbeiter unverzüglich Mitteilung machen, falls er Anzeichen für Missbrauch, Sicherheitsvorfälle oder andere Unregelmäßigkeiten im Zusammenhang mit den Daten oder den Diensten feststellt.
Verstößt der Verantwortliche gegen die vorstehenden Pflichten, und entsteht dem Auftragsverarbeiter dadurch ein Schaden oder Aufwand (z. B. durch erforderliche zusätzliche Sicherheitsmaßnahmen, Wiederherstellung von Daten oder Bearbeitung behördlicher Anfragen), so kann der Auftragsverarbeiter Ersatz des daraus entstehenden Aufwands nach den Regelungen des Hauptvertrags verlangen.
7. Technische und organisatorische Maßnahmen (TOM)
Der Auftragsverarbeiter verpflichtet sich, ein dem Risiko angemessenes Schutzniveau für die verarbeiteten personenbezogenen Daten zu gewährleisten. Hierzu hat er gemäß Art. 32 DSGVO eine Reihe von technischen und organisatorischen Maßnahmen implementiert, die er regelmäßig überprüft und bei Bedarf anpasst. Dazu gehören unter anderem:
Sichere Rechenzentrumsinfrastruktur: Betrieb der Systeme in professionellen, hochsicheren Rechenzentren. Insbesondere werden Server bei der Hetzner Online GmbH (Deutschland) gehostet, deren Rechenzentren ISO 27001-zertifiziert sind.
Netzwerk- und Systemsicherheit: Einsatz von Firewall-Systemen und Netzwerkschutzmechanismen, um unberechtigte Zugriffe abzuwehren (z. B. Firewall-Konfigurationen auf den Servern sowie zusätzliche Netzwerksicherheitsdienste über Cloudflare).
Verschlüsselung: Verwendung zeitgemäßer Verschlüsselungsverfahren zum Schutz der Datenübertragung. Sämtliche Kommunikation mit den Serversystemen erfolgt in der Regel über verschlüsselte Verbindungen (z. B. HTTPS/TLS-Verschlüsselung für Webdatenverkehr, verschlüsselte Verbindungen für E-Mail-Transport soweit möglich).
Zugangskontrollen: Strikte Kontrolle des Zugangs zu Daten und Systemen durch Berechtigungskonzepte. Administrative Zugänge zu Servern, Datenbanken oder Verwaltungsoberflächen sind nur einem eng begrenzten Personenkreis zugänglich und durch individuelle Accounts, starke Passwörter und, wo möglich, zusätzliche Faktoren (z. B. Public-Key-Authentifizierung, IP-Whitelist) geschützt.
Authentifizierung mit Mehr-Faktor: Einsatz von Zwei-Faktor-Authentifizierung (2FA), wo immer dies verfügbar und dem Auftragsverarbeiter zumutbar ist – beispielsweise für den Zugriff auf Hosting-Accounts, Cloud-Dienste oder Administrationstools – um die Sicherheit bei der Anmeldung weiter zu erhöhen.
Aktualität der Systeme: Regelmäßige Durchführung von Updates, Patches und Wartungen auf den vom Auftragsverarbeiter betreuten Systemen, um Sicherheitslücken zeitnah zu schließen. Überwachung von Sicherheitshinweisen und proaktive Umsetzung empfohlener Schutzmaßnahmen.
Backup- und Wiederherstellungsmaßnahmen: Erstellung von Datensicherungen (Backups) der Systeme und Daten in dem mit dem Verantwortlichen vereinbarten Umfang. Die Backups werden sicher gespeichert und regelmäßig auf Wiederherstellbarkeit geprüft.
Protokollierung und Monitoring: Aufzeichnung sicherheitsrelevanter Ereignisse und Zugriffe (Logfiles) auf den Systemen, um im Falle von Zwischenfällen eine Nachvollziehbarkeit zu gewährleisten. Überwachung der Systeme mittels Monitoring-Tools, um Auffälligkeiten (wie unautorisierte Zugriffsversuche, Auslastungsspitzen, Fehlermeldungen) zeitnah zu erkennen.
Mandantentrennung: Trennung von Kundendaten und -systemen zur Vermeidung ungewollter Datenzugriffe. Die vom Verantwortlichen eingesetzten Systeme (Websites, Datenbanken etc.) sind logisch getrennt von anderen Mandanten, so dass keine unberechtigte Vermischung oder Einsichtnahme möglich ist.
Der Auftragsverarbeiter kann die getroffenen Maßnahmen im Verlauf der Vertragsbeziehung an den technischen Fortschritt und veränderte Risiko- oder Bedrohungslagen anpassen, wobei das Sicherheitsniveau nicht unterschritten werden darf. Wesentliche Änderungen, die die Wirksamkeit des Schutzes beeinträchtigen könnten, wird der Auftragsverarbeiter dem Verantwortlichen mitteilen. Auf Verlangen des Verantwortlichen kann der Auftragsverarbeiter eine ausführliche Übersicht oder Beschreibung der aktuell umgesetzten technischen und organisatorischen Maßnahmen vorlegen (z. B. als Anlage zu diesem Vertrag oder in Form von Sicherheitsrichtlinien, Zertifikaten oder Prüfberichten).
8. Einsatz von Unterauftragsverarbeitern
Der Auftragsverarbeiter ist berechtigt, Unterauftragsverarbeiter (weitere Auftragsverarbeiter im Sinne des Art. 28 Abs. 2-4 DSGVO) zur Erfüllung der vertraglich geschuldeten Leistungen einzusetzen, soweit der Verantwortliche dem zustimmt. Der Verantwortliche erteilt hiermit seine generelle Zustimmung, dass der Auftragsverarbeiter die nachfolgend aufgelisteten Unternehmen als Unterauftragsverarbeiter heranzieht:
Hetzner Online GmbH (Standort: Deutschland/EU) – Dienstleistung: Bereitstellung von Server-Infrastruktur und Hosting-Leistungen (Rechenzentrumsbetrieb).
Cloudflare, Inc. (Standorte: USA/EU) – Dienstleistung: Content Delivery Network (CDN), DNS-Management, Web-Sicherheit und DDoS-Schutz (Proxy-Dienste zur Absicherung des Datenverkehrs).
Namecheap, Inc. (Standort: USA) – Dienstleistung: Domain-Registrierung und -Verwaltung (Registrar-Leistungen für vom Verantwortlichen beauftragte Domains).
Weitere Dienstleister nach Bedarf: Sonstige Subunternehmer oder Dienste, die zur technischen Erbringung und Aufrechterhaltung der vertraglichen Leistungen erforderlich sind, z. B. spezialisierte Rechenzentrums-Betreiber, E-Mail-Service-Provider oder Anbieter von Monitoring-, Backup- oder Analyse-Tools. Der Auftragsverarbeiter wird den Verantwortlichen informieren, falls solche weiteren Dienste in Anspruch genommen werden, die nicht bereits offenkundig Teil der vereinbarten Leistung sind.
Der Auftragsverarbeiter stellt durch vertragliche Vereinbarungen nach Art. 28 Abs. 4 DSGVO sicher, dass jeder Unterauftragsverarbeiter denselben Pflichten zum Datenschutz unterworfen ist, wie sie zwischen Verantwortlichem und Auftragsverarbeiter in diesem AVV vereinbart sind. Insbesondere wird garantiert, dass auch Unterauftragsverarbeiter geeignete technische und organisatorische Maßnahmen zum Schutz der Daten umsetzen und dass der Verantwortliche berechtigt ist, bei Unterauftragsverarbeitern entsprechende Kontroll- und Überprüfungsrechte wahrzunehmen. Der Auftragsverarbeiter bleibt dem Verantwortlichen gegenüber voll verantwortlich für die Einhaltung der datenschutzrechtlichen Pflichten durch die von ihm eingesetzten Unterauftragsverarbeiter.
Soll der Kreis der eingesetzten Unterauftragsverarbeiter erweitert oder verändert werden (etwa die Hinzunahme eines neuen Dienstleisters oder der Wechsel eines bestehenden Dienstleisters), so wird der Auftragsverarbeiter dem Verantwortlichen diese Änderung rechtzeitig vorab mitteilen. Der Verantwortliche hat das Recht, aus berechtigten datenschutzbezogenen Gründen der Änderung zu widersprechen. Erfolgt innerhalb von 14 Tagen nach Zugang der Mitteilung kein Widerspruch durch den Verantwortlichen, gilt die Zustimmung als erteilt. Lehnt der Verantwortliche einen vorgeschlagenen neuen Unterauftragsverarbeiter ab, wird der Auftragsverarbeiter sich bemühen, eine alternative Lösung bereitzustellen, um die vertraglichen Leistungen weiterhin erbringen zu können. Im Falle eines begründeten Widerspruchs des Verantwortlichen sind beide Parteien berechtigt, den Hauptvertrag und diesen AVV zu kündigen, falls keine einvernehmliche Lösung gefunden wird.
Datenübermittlung in Drittstaaten: Soweit der Auftragsverarbeiter oder ein von ihm beauftragter Unterauftragsverarbeiter personenbezogene Daten außerhalb der Europäischen Union (EU) bzw. des Europäischen Wirtschaftsraums (EWR) verarbeitet oder auf solche Daten aus einem Drittland zugreift, stellt der Auftragsverarbeiter sicher, dass die Vorgaben der Art. 44 ff. DSGVO erfüllt sind. Datenübermittlungen in Drittstaaten erfolgen ausschließlich, wenn entweder ein Angemessenheitsbeschluss der EU-Kommission für das jeweilige Empfängerland vorliegt oder geeignete Garantien gemäß Art. 46 DSGVO implementiert wurden. Als geeignete Garantien kommen insbesondere der Abschluss der EU-Standardvertragsklauseln mit dem Empfänger der Daten oder eine Zertifizierung des Empfängers unter dem EU–US Data Privacy Framework (DPF) in Betracht, sofern letzteres auf den konkreten Fall anwendbar ist. Der Auftragsverarbeiter prüft die Risiken einer konkreten Drittlandübermittlung – insbesondere im Hinblick auf den Schutz der Daten vor Zugriffen durch staatliche Stellen am Empfängerstandort – und ergreift erforderlichenfalls zusätzliche Maßnahmen (z. B. Verschlüsselung oder Pseudonymisierung der Daten, Beschränkung auf das notwendige Minimum), um ein der DSGVO vergleichbares Schutzniveau sicherzustellen. Auf Verlangen stellt der Auftragsverarbeiter dem Verantwortlichen Nachweise über die getroffenen Garantien und Schutzmaßnahmen bereit (z. B. Kopien der Standardvertragsklauseln oder Hinweise zur DPF-Zertifizierung der US-Dienstleister).
Erläuterung: Cloudflare und Namecheap als oben genannte Unterauftragsverarbeiter haben ihren Sitz in den USA (ein Drittstaat aus Sicht der DSGVO). Für deren Einbindung hat der Auftragsverarbeiter Standardvertragsklauseln mit diesen Anbietern abgeschlossen bzw. stützt sich – soweit verfügbar – auf deren Teilnahme am EU-US Data Privacy Framework. Hetzner Online befindet sich in Deutschland (kein Drittstaat) und unterliegt unmittelbar den Vorgaben der DSGVO.
9. Meldung von Datenschutzverletzungen
Der Auftragsverarbeiter wird dem Verantwortlichen unverzüglich Mitteilung machen, sobald ihm Verstöße gegen den Schutz personenbezogener Daten bekannt werden, die im Rahmen der Auftragsverarbeitung erfolgt sind. Eine solche Meldung erfolgt in Textform (per E-Mail) und enthält nach Möglichkeit alle relevanten Informationen, die dem Auftragsverarbeiter zum Zeitpunkt der Meldung verfügbar sind. Hierunter fallen insbesondere Informationen über Art und Umfang der Verletzung, die betroffenen Datenkategorien und Personengruppen, soweit bekannt, sowie erste Maßnahmen zur Schadensbegrenzung.
Die Parteien sind sich einig, dass die Bewertung der gemeldeten Datenschutzverletzung und die Entscheidung, ob und in welcher Form eine Meldung an die zuständige Aufsichtsbehörde nach Art. 33 DSGVO oder an die betroffenen Personen nach Art. 34 DSGVO erfolgen muss, im Verantwortungsbereich des Verantwortlichen liegen. Der Auftragsverarbeiter wird dem Verantwortlichen jedoch alle hierzu erforderlichen Informationen zur Verfügung stellen und im Rahmen seiner Möglichkeiten bei der Erfüllung der gesetzlichen Meldepflichten unterstützen. Dies umfasst bspw. die Übermittlung vorhandener Log-Daten, technische Detailanalysen oder Unterstützungsleistungen bei der Kommunikation mit Betroffenen, soweit derartige Informationen oder Maßnahmen beim Auftragsverarbeiter verfügbar sind.
Unterstützungsleistungen des Auftragsverarbeiters, die über die unverzügliche Erstbenachrichtigung hinausgehen (z. B. umfangreiche Untersuchungen von Vorfallursachen, forensische Analysen, Maßnahmen zur Wiederherstellung verlorener Daten oder umfassende Unterstützung bei Benachrichtigungen), erfolgen in Abstimmung mit dem Verantwortlichen. Der Auftragsverarbeiter ist berechtigt, einen dadurch entstehenden Aufwand gesondert zu berechnen, sofern diese Leistungen nicht bereits im Hauptvertrag vorgesehen oder durch die laufende Vergütung abgedeckt sind.
10. Unterstützung bei Betroffenenrechten und Datenschutz-Folgenabschätzungen
Der Auftragsverarbeiter wird den Verantwortlichen dabei unterstützen, die Rechte der betroffenen Personen nach Kapitel III DSGVO (Art. 12–23 DSGVO) zu wahren. Sollte ein Betroffener sich unmittelbar an den Auftragsverarbeiter wenden (z. B. mit einem Auskunfts- oder Löschverlangen), wird der Auftragsverarbeiter dieses Ersuchen unverzüglich an den Verantwortlichen weiterleiten. Darüber hinaus gilt:
Unterstützung bei Anfragen: Der Auftragsverarbeiter stellt sicher, dass der Verantwortliche in die Lage versetzt wird, fristgerecht auf Anfragen betroffener Personen zu reagieren. Insbesondere unterstützt der Auftragsverarbeiter, soweit technisch möglich, bei der Wahrung folgender Rechte: Auskunft (Art. 15 DSGVO – Bereitstellung der über eine Person verarbeiteten Daten), Berichtigung (Art. 16 DSGVO – Korrektur unrichtiger oder Vervollständigung unvollständiger Daten), Löschung (Art. 17 DSGVO – Entfernen personenbezogener Daten auf Wunsch, sofern keine Aufbewahrungspflichten entgegenstehen), Einschränkung der Verarbeitung (Art. 18 DSGVO – Kennzeichnung gespeicherter Daten zwecks Einschränkung ihrer Verarbeitung), Datenübertragbarkeit (Art. 20 DSGVO – Bereitstellung der Daten in einem strukturierten, gängigen, maschinenlesbaren Format) sowie Widerspruch gegen bestimmte Verarbeitungen (Art. 21 DSGVO).
Umsetzung und Kosten: Soweit der Verantwortliche über die Systeme des Auftragsverarbeiters eigenständig in der Lage ist, die Rechte der Betroffenen umzusetzen (z. B. durch Funktionen in einem Verwaltungs-Tool, mit dem sich Daten exportieren, löschen oder korrigieren lassen), wird der Verantwortliche diese Möglichkeiten vorrangig nutzen. Sollte die Mitwirkung des Auftragsverarbeiters erforderlich sein (etwa um bestimmte Datenbank-Inhalte zu extrahieren oder manuell zu löschen), wird der Auftragsverarbeiter auf Anfrage des Verantwortlichen tätig. Der Auftragsverarbeiter ist berechtigt, für Unterstützungsleistungen, die nicht bereits vom Hauptvertrag umfasst sind, eine angemessene Vergütung zu verlangen, insbesondere wenn der Aufwand erheblich ist. Vor Erbringung einer kostenpflichtigen Unterstützungsleistung wird der Auftragsverarbeiter den Verantwortlichen auf die voraussichtlichen Kosten hinweisen, sofern diese nicht bereits vertraglich geregelt sind.
Unterstützung bei Art. 32–36 DSGVO: Darüber hinaus wird der Auftragsverarbeiter den Verantwortlichen bei der Einhaltung weiterer datenschutzrechtlicher Pflichten nach Art. 32 bis 36 DSGVO unterstützen. Dies umfasst insbesondere die Bereitstellung relevanter Informationen für eine Datenschutz-Folgenabschätzung (DSFA) nach Art. 35 DSGVO, sofern die vom Verantwortlichen beabsichtigte Verarbeitung diese erfordert, sowie die Mitwirkung bei einer vorherigen Konsultation mit der Aufsichtsbehörde nach Art. 36 DSGVO, falls erforderlich. Der Auftragsverarbeiter stellt dem Verantwortlichen hierfür auf Anfrage alle Informationen über die im Rahmen der Auftragsverarbeitung durchgeführten Verarbeitungstätigkeiten und eingesetzten Schutzmaßnahmen zur Verfügung, damit der Verantwortliche eine sachgerechte DSFA durchführen kann. Auch hier gilt, dass ein etwaiger über das vertraglich Vereinbarte hinausgehender Aufwand (z. B. umfangreiche schriftliche Gutachten, Meetings mit Aufsichtsbehörden) vom Verantwortlichen zu vergüten ist, sofern nicht anderweitig vereinbart.
11. Vertragsende, Löschung und Rückgabe von Daten
Nach Beendigung des Hauptvertrags und damit der Auftragsverarbeitung hat der Auftragsverarbeiter sämtliche in seinem Besitz oder unter seiner Kontrolle befindlichen personenbezogenen Daten des Verantwortlichen ordnungsgemäß zu löschen oder nach Wahl des Verantwortlichen an diesen herauszugeben. Die Löschung bzw. Rückgabe erfolgt unter Beachtung datenschutzrechtlicher Grundsätze und dokumentierter Weisungen des Verantwortlichen.
Standardmäßig wird der Auftragsverarbeiter nach Vertragsende alle personenbezogenen Daten des Verantwortlichen, die in produktiven Systemen gespeichert sind (z. B. in Datenbanken, Dateisystemen, aktiven Kundensystemen), innerhalb von spätestens 30 Tagen vollständig löschen. Sofern der Verantwortliche vor oder unmittelbar nach Vertragsende die Übergabe der Daten in einem bestimmten Format wünscht, wird der Auftragsverarbeiter die gewünschten Daten in einem gängigen, maschinenlesbaren Format (z. B. SQL-Dump, CSV-Dateien, Archive) bereitstellen. Erfolgt eine solche Anforderung nicht, nimmt der Auftragsverarbeiter die Löschung nach Ablauf der genannten Frist eigenständig vor.
Gesetzliche Aufbewahrungspflichten: Daten oder Datenträger, die gesetzlichen Aufbewahrungspflichten unterliegen (z. B. abrechnungsrelevante Unterlagen, Protokolldaten, die als Geschäftsbriefe zu werten sind), werden vom Auftragsverarbeiter bis zum Ende der jeweiligen Aufbewahrungsfrist sicher aufbewahrt und erst danach gelöscht. Für die Dauer der gesetzlichen Aufbewahrungspflicht bleiben diese Daten gesperrt und stehen einer weiteren Verarbeitung nicht mehr zur Verfügung.
Backups: Von der unmittelbaren Löschung ausgenommen sind Datensicherungen (Backups), die personenbezogene Daten des Verantwortlichen lediglich spiegelbildlich enthalten. Eine sofortige Einzel-Löschung in Backup-Systemen ist aus technischen Gründen in der Regel nicht möglich. Solche Backup-Daten werden nicht aktiv genutzt und im Rahmen des üblichen Rotations- bzw. Überschreibungszyklus nach und nach gelöscht bzw. durch Überschreiben vernichtet. Spätestens innerhalb der üblichen Vorhaltezeit der Backups (die vertraglich vereinbart oder betrieblich festgelegt ist) werden auch diese Datenbestände endgültig entfernt.
Bestätigung der Löschung: Der Auftragsverarbeiter wird dem Verantwortlichen auf Anforderung schriftlich oder in Textform bestätigen, dass die Löschung der personenbezogenen Daten vollständig durchgeführt wurde. Alternativ kann der Auftragsverarbeiter die durchgeführte Löschung auch durch geeignete Protokolle oder Löschberichte nachweisen.
Herausgabe von Daten: Wünscht der Verantwortliche anstelle oder zusätzlich zur Löschung die Herausgabe der Daten, so wird der Auftragsverarbeiter alle vom Verantwortlichen bereitgestellten oder im Auftrag erzeugten personenbezogenen Daten fristgerecht herausgeben. Dies umfasst auch die Löschung bestehender Accounts oder Zugänge des Auftragsverarbeiters zu Systemen des Verantwortlichen. Die Rückgabe der Daten erfolgt je nach Absprache entweder durch Bereitstellung zum Download, Übermittlung auf geeignetem Datenträger oder durch Übergabe innerhalb eines abgestimmten Verfahrens. Der Verantwortliche hat keinen Anspruch auf Herausgabe von Software oder Tools des Auftragsverarbeiters, wohl aber auf die Daten in einem strukturierten Format.
Kostenhinweis: Der Auftragsverarbeiter wird keine zusätzlichen Kosten für die bloße Löschung oder Standard-Datenübergabe erheben. Sollte der Verantwortliche jedoch spezielle Anforderungen an die Datenrückgabe oder -löschung stellen (z. B. ein ungewöhnliches Exportformat, umfangreiche manuelle Anonymisierung der Daten oder Unterstützung bei der Migration der Daten zu einem neuen Dienstleister), so kann der dadurch entstehende Mehraufwand vom Auftragsverarbeiter zu den vereinbarten Stundensätzen oder einer angemessenen Pauschale in Rechnung gestellt werden, sofern eine solche Dienstleistung nicht bereits im Hauptvertrag inkludiert ist.
Nach erfolgter Rückgabe bzw. Löschung der Daten hat der Auftragsverarbeiter keine Verwertungs- oder Zurückbehaltungsrechte hinsichtlich der vom Verantwortlichen stammenden personenbezogenen Daten. Er wird verbleibende Kopien oder Fragmente, die aus technischen Gründen evtl. noch in temporären Speichern oder Logs vorhanden sind, ebenfalls löschen, sobald dies möglich ist. Etwaige früher erstellte Prüfnachweise (z. B. Hash-Werte oder Protokolle) zur Bestätigung der Integrität von Daten können vom Auftragsverarbeiter aufbewahrt werden, solange dies zum Nachweis der ordnungsgemäßen Datenverarbeitung oder im Falle rechtlicher Ansprüche erforderlich ist; diese Nachweisdaten unterliegen denselben Vertraulichkeits- und Schutzpflichten.
12. Kontrollrechte, Nachweispflichten und Audits
Der Auftragsverarbeiter verpflichtet sich, dem Verantwortlichen alle Auskünfte und Nachweise zur Verfügung zu stellen, die zur Überprüfung der Einhaltung der in diesem AVV vereinbarten Pflichten und der datenschutzrechtlichen Vorgaben erforderlich sind (Art. 28 Abs. 3 lit. h DSGVO). Der Auftragsverarbeiter wird auf Anforderung insbesondere den Nachweis der implementierten technischen und organisatorischen Maßnahmen (Abschnitt 7) ermöglichen. Hierfür kann er dem Verantwortlichen aktuelle Zertifizierungen, Prüfungsberichte oder sonstige geeignete Dokumentationen vorlegen (beispielsweise ISO-27001-Zertifikate, SOC-2-Berichte, Penetrationstest-Ergebnisse, Auszüge aus Auditberichten), soweit diese nicht der Geheimhaltung unterliegen. Der Verantwortliche wird diese vorgelegten Nachweise bei seiner Prüfung angemessen berücksichtigen.
Sofern die vom Auftragsverarbeiter zur Verfügung gestellten Nachweise nicht ausreichen, ist der Verantwortliche berechtigt, Kontrollen vor Ort (Audits) beim Auftragsverarbeiter durchzuführen oder durch einen vom Verantwortlichen beauftragten, unabhängigen Prüfer durchführen zu lassen. Ein solcher Prüfer darf kein direkter Wettbewerber des Auftragsverarbeiters sein und muss seinerseits zur Verschwiegenheit verpflichtet sein.
Audits und Inspektionen durch den Verantwortlichen müssen rechtzeitig im Voraus (in der Regel mindestens 14 Tage vorher) angekündigt und mit dem Auftragsverarbeiter abgestimmt werden. Sie sollen während der üblichen Geschäftszeiten erfolgen und dürfen den Betriebsablauf des Auftragsverarbeiters nicht unverhältnismäßig stören. Der Auftragsverarbeiter wird im Rahmen eines Audits Zugriff auf relevante Informationen, verarbeitete Daten und Verarbeitungsanlagen gewähren, soweit dies zur Überprüfung der Einhaltung dieses AVV erforderlich ist, und dabei auch die Einhaltung der Vertraulichkeit anderer Kunden gewährleisten.
Der Auftragsverarbeiter ist berechtigt, zum Schutz der Vertraulichkeit und Sicherheit, bestimmte besonders sensible Betriebsbereiche oder Dokumente von der unmittelbaren Einsicht auszunehmen, sofern und solange er dem Verantwortlichen die Einhaltung der Verpflichtungen anderweitig nachweisen kann. Erkennt der Verantwortliche im Rahmen einer Kontrolle Mängel oder Verstöße, teilt er diese dem Auftragsverarbeiter mit. Der Auftragsverarbeiter hat festgestellte Mängel unverzüglich zu beseitigen oder Abhilfemaßnahmen einzuleiten und dem Verantwortlichen darüber Bericht zu erstatten.
Kostenregelung: In der Regel trägt jede Partei ihre eigenen Kosten für eine Durchführung von Audits. Sollten jedoch wiederholte Audits ohne konkreten Anlass oder Audits mit außergewöhnlich hohem Prüfungsaufwand vom Verantwortlichen verlangt werden, so kann der Auftragsverarbeiter für den dadurch entstehenden betrieblichen Aufwand eine angemessene Vergütung verlangen. Der Auftragsverarbeiter wird den Verantwortlichen auf etwaige Kosten vorab hinweisen. Audits, die aufgrund eines nachgewiesenen Sicherheitsvorfalls oder konkreten Verdachts eines Verstoßes erforderlich werden, bleiben für den Verantwortlichen kostenfrei.
13. Haftung
Die in diesem Auftragsverarbeitungsvertrag geregelten Pflichten bestehen im Rahmen der gesamten Vertragsbeziehung der Parteien. Eine Haftung des Auftragsverarbeiters für Schäden, die aus der Verletzung dieses AVV oder im Zusammenhang mit der Auftragsverarbeitung entstehen, richtet sich jedoch ausschließlich nach den Regelungen des Hauptvertrags (insbesondere der darin vereinbarten Haftungsbeschränkungen). Der Verantwortliche und der Auftragsverarbeiter stimmen darin überein, dass keine weitergehenden Haftungsansprüche durch diesen AVV begründet werden.
Insbesondere führt die Erfüllung der in diesem AVV genannten Pflichten nicht dazu, dass der Auftragsverarbeiter über die im Hauptvertrag festgelegten Grenzen hinaus haftet. Soweit im Hauptvertrag Haftungsbegrenzungen (etwa für leicht fahrlässige Pflichtverletzungen, für Folgeschäden oder eine summenmäßige Haftungsobergrenze bezogen auf den Auftragswert) vereinbart wurden, gelten diese Beschränkungen in gleicher Weise für etwaige Ansprüche im Zusammenhang mit diesem AVV. Gleiches gilt für Haftungsausschlüsse (z. B. Ausschluss der Haftung für entgangenen Gewinn, indirekte Schäden, Datenverluste, Ausfälle von Drittanbietern oder höhere Gewalt) – sie behalten im Geltungsbereich dieses AVV unverändert ihre Wirksamkeit.
Sollten Dritte (einschließlich betroffener Personen) den Auftragsverarbeiter aufgrund einer behaupteten Datenschutzverletzung in Anspruch nehmen, die auf einer Verletzung der Pflichten oder Weisungen des Verantwortlichen beruht, bleibt der Rückgriff auf die im Hauptvertrag vereinbarten Haftungsregelungen und Freistellungen vorbehalten. Eine direkte Haftung des Auftragsverarbeiters gegenüber betroffenen Personen aus diesem AVV wird durch diese Vereinbarung nicht begründet.
14. Schlussbestimmungen
Anwendbares Recht: Es gilt ausschließlich das Recht der Bundesrepublik Deutschland. Kollisionsnormen des internationalen Privatrechts sowie das Übereinkommen der Vereinten Nationen über Verträge über den internationalen Warenkauf (UN-Kaufrecht) finden keine Anwendung auf diesen Vertrag.
Gerichtsstand: Ausschließlicher Gerichtsstand für alle Streitigkeiten aus oder im Zusammenhang mit diesem AVV ist – soweit gesetzlich zulässig – der Sitz des Auftragsverarbeiters. Die Parteien vereinbaren hiermit Hannover (Deutschland) als Gerichtsstand.
Vertragsänderungen: Änderungen oder Ergänzungen dieses Auftragsverarbeitungsvertrags bedürfen der Textform (z. B. E-Mail, Fax), sofern nicht eine strengere Form gesetzlich vorgeschrieben ist. Das Textformerfordernis gilt auch für einen Verzicht auf genau diese Formvorschrift. Nebenabreden außerhalb dieses Vertragswerkes bestehen nicht.
Salvatorische Klausel: Sollten einzelne Bestimmungen dieses Vertrags unwirksam, undurchführbar oder nichtig sein oder nach Vertragsschluss unwirksam, undurchführbar oder nichtig werden, so bleibt die Wirksamkeit der übrigen Bestimmungen hiervon unberührt. Anstelle der unwirksamen oder undurchführbaren Bestimmung werden die Parteien eine Regelung vereinbaren, die dem angestrebten Zweck der ursprünglichen Bestimmung in rechtlich zulässiger Weise wirtschaftlich am nächsten kommt. Entsprechendes gilt für etwaige Lücken in diesem Vertrag.
Dieser Auftragsverarbeitungsvertrag einschliesslich seiner Anlagen (sofern vorhanden) bildet zusammen mit dem Hauptvertrag die gesamte Vereinbarung der Parteien zur Auftragsverarbeitung. Im Falle von Widersprüchen zwischen diesem AVV und anderen Vereinbarungen zwischen den Parteien (insbesondere den Allgemeinen Geschäftsbedingungen des Auftragsverarbeiters oder sonstigen Vertragsunterlagen) gehen die Regelungen dieses AVV für den Bereich des Datenschutzes den allgemeinen Regelungen vor.
Ich schließe den Auftragsverarbeitungsvertrag gemäß Art. 28 DSGVO mit 01 IT-Solutions ab und bestätige, dass ich dessen Inhalt gelesen und verstanden habe. Die Verarbeitung personenbezogener Daten erfolgt ausschließlich nach den im AVV vereinbarten Regelungen.