Auftragsverarbeitungsvertrag (AVV)
Archivierte Fassung. Version 3.0, Stand Juni 2026. Diese Fassung galt bis zur Veröffentlichung von Version 3.1. Die aktuelle Fassung finden Sie unter AVV.
gemäß Art. 28 DSGVO
Hinweis:
Dieser AVV ist eine Musterfassung für Kundenverträge. Kundenspezifische Angaben werden im jeweiligen Einzelvertrag, Angebot, Auftrag oder bei Vertragsabschluss ergänzt. Der AVV wird Bestandteil des Vertrags, wenn er im Angebot, Auftrag, Einzelvertrag oder durch sonstige wirksame Einbeziehung vereinbart wird.
zwischen
[Name / Firma des Kunden]
[Anschrift des Kunden]
- nachfolgend „Auftraggeber" -
und
upbyte® e.K.
Schwastrum 60
24351 Damp
Deutschland
Inhaber: Riccardo Rabe
E-Mail: [email protected]
- nachfolgend „Auftragnehmer" -
1. Gegenstand und Dauer der Verarbeitung
1.1 Dieser Auftragsverarbeitungsvertrag konkretisiert die datenschutzrechtlichen Pflichten der Parteien, soweit der Auftragnehmer personenbezogene Daten im Auftrag des Auftraggebers verarbeitet.
1.2 Der Auftragnehmer erbringt insbesondere Leistungen in den Bereichen Softwareentwicklung, Betrieb von Webanwendungen, Hosting, Datenbanken, Plattformen, SaaS-Systeme, Kundenportale, CRM-Systeme, Wartung, Support, Migration, Backup, technische Administration und damit verbundene IT-Dienstleistungen.
1.3 Die konkrete Leistung ergibt sich aus dem jeweiligen Hauptvertrag, Angebot, Auftrag, Projektvertrag, Hosting-Vertrag, SaaS-Vertrag oder der Leistungsbeschreibung.
1.4 Die Dauer der Verarbeitung entspricht der Laufzeit des jeweiligen Hauptvertrags. Soweit nach Vertragsende noch Datenexport, Löschung, Archivierung, Nachweisführung oder gesetzliche Aufbewahrung erforderlich ist, gilt dieser AVV hierfür fort.
2. Rolle der Parteien
2.1 Der Auftraggeber ist Verantwortlicher im Sinne von Art. 4 Nr. 7 DSGVO oder seinerseits Auftragsverarbeiter für einen Dritten.
2.2 Der Auftragnehmer verarbeitet personenbezogene Daten als Auftragsverarbeiter im Sinne von Art. 4 Nr. 8 DSGVO.
2.3 Der Auftraggeber ist für die Rechtmäßigkeit der Verarbeitung, die Rechtsgrundlagen, Informationspflichten, Betroffenenrechte, Löschfristen, Dateninhalte und Weisungen verantwortlich.
2.4 Der Auftragnehmer entscheidet nicht über Zwecke der Verarbeitung. Eine Verarbeitung erfolgt nur zur Durchführung der vereinbarten Leistungen.
3. Art und Zweck der Verarbeitung
3.1 Die Verarbeitung erfolgt insbesondere zu folgenden Zwecken:
- Bereitstellung und Betrieb von Webanwendungen, Plattformen, Webseiten und SaaS-Systemen
- Hosting von Datenbanken, Dateien, Anwendungen und technischen Systemen
- Entwicklung, Wartung und Pflege von Software
- technischer Support und Fehleranalyse
- Systemadministration und Sicherheitsmaßnahmen
- Migration, Import und Export von Daten
- Backup, Wiederherstellung und Notfallmaßnahmen
- Betrieb von Kommunikations-, Formular-, Kundenportal- und Verwaltungssystemen
- Verarbeitung von Mitarbeiter-, Bewerber-, Zeiterfassungs- und Lohnabrechnungsdaten, soweit vom Auftraggeber beauftragt oder technisch bereitgestellt
3.2 Der Auftragnehmer verarbeitet nur solche Daten, die zur Leistungserbringung erforderlich sind oder vom Auftraggeber bereitgestellt, eingepflegt, übertragen oder freigegeben werden.
4. Kategorien personenbezogener Daten
4.1 Je nach beauftragter Leistung können insbesondere folgende Daten verarbeitet werden:
- Stammdaten
- Kontaktdaten
- Kommunikationsdaten
- Vertragsdaten
- Kundendaten
- Interessentendaten
- Nutzungsdaten
- Zugriffsdaten
- Protokoll- und Logdaten
- Login- und Authentifizierungsdaten
- Inhaltsdaten
- Dokumente und Dateien
- Zahlungs- und Abrechnungsdaten
- Bestell- und Transaktionsdaten
- Bewerberdaten
- Mitarbeiterdaten
- Lieferantendaten
- Zeiterfassungsdaten
- Personal- und Lohnabrechnungsdaten
- technische Systemdaten
- Support- und Fehlerbeschreibungen
4.2 Besondere Kategorien personenbezogener Daten im Sinne von Art. 9 DSGVO werden vom Auftragnehmer nicht planmäßig angefordert. Sie können jedoch verarbeitet werden, wenn der Auftraggeber solche Daten in Kundensysteme, Anwendungen, Dateien, Formulare oder Datenbanken einstellt oder deren Verarbeitung ausdrücklich beauftragt.
4.3 Soweit besondere Kategorien personenbezogener Daten verarbeitet werden, liegt die Verantwortung für Zulässigkeit, Rechtsgrundlage, Schutzbedarf und Weisung beim Auftraggeber.
5. Kategorien betroffener Personen
Je nach beauftragter Leistung können insbesondere Daten folgender Personen verarbeitet werden:
- Kunden des Auftraggebers
- Interessenten
- Nutzer von Webseiten, Plattformen und Anwendungen
- Besucher von Webseiten
- Mitarbeiter des Auftraggebers
- Bewerber
- Lieferanten
- Geschäftspartner
- Ansprechpartner
- externe Mitarbeiter
- Dienstleister
- Newsletter-Abonnenten
- Kommunikationspartner
- Administratoren und technische Nutzer
- sonstige Personen, deren Daten der Auftraggeber in den Systemen verarbeitet
6. Weisungen des Auftraggebers
6.1 Der Auftragnehmer verarbeitet personenbezogene Daten ausschließlich auf dokumentierte Weisung des Auftraggebers, sofern keine gesetzliche Pflicht zur Verarbeitung besteht.
6.2 Weisungen ergeben sich zunächst aus dem Hauptvertrag, der Leistungsbeschreibung, diesem AVV und den freigegebenen Projekt- oder Supportvorgängen.
6.3 Einzelweisungen können in Textform erteilt werden, insbesondere per E-Mail, Ticket, Kundenportal oder dokumentierter Projektkommunikation.
6.4 Mündliche Weisungen sind vom Auftraggeber unverzüglich in Textform zu bestätigen.
6.5 Weisungen, die über den vereinbarten Leistungsumfang hinausgehen, können als Änderungswunsch behandelt und gesondert vergütet werden.
6.6 Hält der Auftragnehmer eine Weisung für datenschutzrechtlich unzulässig, weist er den Auftraggeber darauf hin. Die Ausführung kann bis zur Klärung ausgesetzt werden.
7. Pflichten des Auftragnehmers
7.1 Der Auftragnehmer verarbeitet personenbezogene Daten nur im Rahmen des Auftrags.
7.2 Der Auftragnehmer verpflichtet alle zur Verarbeitung befugten Personen auf Vertraulichkeit oder stellt sicher, dass eine angemessene gesetzliche oder vertragliche Verschwiegenheitspflicht besteht.
7.3 Der Auftragnehmer trifft angemessene technische und organisatorische Maßnahmen nach Art. 32 DSGVO.
7.4 Der Auftragnehmer unterstützt den Auftraggeber im Rahmen des Zumutbaren bei:
- Betroffenenanfragen
- Auskunft, Berichtigung, Löschung und Einschränkung
- Datenübertragbarkeit
- Meldung von Datenschutzverletzungen
- Datenschutz-Folgenabschätzungen
- vorherigen Konsultationen mit Aufsichtsbehörden
- Nachweisen gegenüber Behörden oder Kunden des Auftraggebers
7.5 Unterstützungsleistungen, die über gesetzliche Pflichten oder den vereinbarten Leistungsumfang hinausgehen und nicht durch ein Fehlverhalten des Auftragnehmers verursacht wurden, können nach Aufwand vergütet werden.
8. Technische und organisatorische Maßnahmen
8.1 Der Auftragnehmer setzt angemessene technische und organisatorische Maßnahmen ein. Diese richten sich nach Art, Umfang, Zweck und Risiko der Verarbeitung sowie nach der jeweils beauftragten Leistung.
8.2 Die Maßnahmen umfassen insbesondere:
Vertraulichkeit
- Verpflichtung von Mitarbeitern, freien Mitarbeitern und Unterauftragnehmern auf Vertraulichkeit
- Zugriff nur nach Erforderlichkeit
- Berechtigungskonzepte nach dem Need-to-know- und Least-Privilege-Prinzip
- sichere Authentifizierung
- SSH-Key-basierte Zugriffe, soweit technisch eingesetzt
- Passwortschutz und rollenbasierte Zugriffsrechte
- Trennung von Kunden- und Projektdaten, soweit technisch und wirtschaftlich angemessen
- verschlüsselte Übertragung, insbesondere TLS/HTTPS/SFTP/VPN, soweit technisch möglich
Integrität
- Protokollierung von administrativen Zugriffen und Änderungen, soweit technisch sinnvoll und verfügbar
- kontrollierte Änderungen an Produktivsystemen
- Patch- und Updateprozesse nach Erforderlichkeit
- Schutz vor unbefugter Veränderung von Daten und Systemen
Verfügbarkeit und Belastbarkeit
- Hosting in professionellen Rechenzentren
- Einsatz von etablierten Hosting- und Infrastrukturprovidern
- Backup- und Wiederherstellungsprozesse, soweit vereinbart
- Monitoring, soweit vereinbart oder technisch eingerichtet
- Notfallmaßnahmen bei Sicherheits- oder Betriebsrisiken
Wiederherstellbarkeit
- Wiederherstellung aus Backups, soweit Backups vereinbart und verfügbar sind
- technische Unterstützung bei Recovery-Maßnahmen
- keine Garantie vollständiger Wiederherstellbarkeit, sofern dies nicht ausdrücklich vereinbart ist
Überprüfung
- regelmäßige Überprüfung der eingesetzten Sicherheitsmaßnahmen
- Anpassung an technische und organisatorische Entwicklungen
- Dokumentation wesentlicher Sicherheitsmaßnahmen
8.3 Der Auftragnehmer darf technische und organisatorische Maßnahmen ändern, wenn das Schutzniveau nicht wesentlich unterschritten wird.
8.4 Bei Leistungen auf Infrastruktur Dritter gelten zusätzlich die technischen und organisatorischen Maßnahmen der eingesetzten Unterauftragsverarbeiter.
9. Serverstandort, Hosting und administrative Zugriffe
9.1 Nach aktuellem Leistungsstand erfolgt die Speicherung und der reguläre Betrieb der vom Auftragnehmer gehosteten Produktivdaten auf Serverstandorten in Deutschland, soweit im jeweiligen Hauptvertrag nichts anderes vereinbart ist.
9.2 Hosting-, Storage-, Backup- und Infrastrukturleistungen können über Unterauftragsverarbeiter erbracht werden.
9.3 Von der Speicherung auf Serverstandorten zu unterscheiden sind administrative, entwicklungsbezogene oder supportbezogene Zugriffe. Solche Zugriffe können durch den Auftragnehmer, freie Mitarbeiter oder Unterauftragnehmer erfolgen, soweit dies zur Leistungserbringung erforderlich ist.
9.4 Der Auftragnehmer setzt auch freie Mitarbeiter ein. Soweit diese Zugriff auf personenbezogene Daten oder Produktivsysteme erhalten, werden sie vertraglich auf Vertraulichkeit, Datenschutz und Weisungsbindung verpflichtet.
9.5 Administrative oder technische Zugriffe aus Drittstaaten, insbesondere durch freie Mitarbeiter außerhalb der EU/des EWR, erfolgen nur, soweit sie für Entwicklung, Wartung, Support, Fehleranalyse oder Betrieb erforderlich sind und eine datenschutzrechtliche Grundlage besteht.
10. Unterauftragsverarbeiter und freie Mitarbeiter
10.1 Der Auftraggeber erteilt dem Auftragnehmer eine allgemeine Genehmigung zum Einsatz von Unterauftragsverarbeitern und freien Mitarbeitern, soweit deren Einsatz zur Leistungserbringung erforderlich ist.
10.2 Der Auftragnehmer verpflichtet Unterauftragsverarbeiter und freie Mitarbeiter angemessen auf Datenschutz, Vertraulichkeit und Sicherheit.
10.3 Werden Unterauftragsverarbeiter eingesetzt, die selbst personenbezogene Daten im Auftrag verarbeiten, werden ihnen Pflichten auferlegt, die den Pflichten dieses AVV im Wesentlichen entsprechen.
10.4 Der Auftragnehmer informiert den Auftraggeber über wesentliche Änderungen bei Unterauftragsverarbeitern. Der Auftraggeber kann aus wichtigem datenschutzrechtlichem Grund widersprechen.
10.5 Aktuell bekannte Kern-Unterauftragsverarbeiter und mitwirkende Stellen:
- netcup GmbH, Deutschland: Hosting, Server, Webhosting, Storage, Infrastruktur
- Hetzner Online GmbH, Deutschland: Hosting, Server, Storage, Backup, Infrastruktur
- freie Mitarbeiter / Entwickler / technische Dienstleister, insbesondere Deutschland, Pakistan und Philippinen: Softwareentwicklung, Wartung, technischer Support, Administration, Fehleranalyse
10.6 Weitere projektbezogene Dienstleister werden nur eingesetzt, soweit dies für den jeweiligen Auftrag erforderlich ist oder vom Auftraggeber freigegeben wurde.
10.7 Reine Nebenleistungen ohne gezielte Verarbeitung personenbezogener Daten, etwa Telekommunikation, Transport, Reinigung, allgemeine Infrastruktur, Zahlungsabwicklung oder Standardsoftwarebetrieb, gelten nicht als Unterauftragsverarbeitung, soweit ihre Kerntätigkeit nicht in der Verarbeitung personenbezogener Daten im Auftrag besteht.
11. Drittlandtransfer
11.1 Die Speicherung und der reguläre Serverbetrieb erfolgen nach aktuellem Stand grundsätzlich in Deutschland, soweit nichts anderes vereinbart ist.
11.2 Zugriffe durch freie Mitarbeiter, technische Dienstleister oder Unterauftragsverarbeiter aus Drittstaaten können im Rahmen von Entwicklung, Wartung, Support, Fehleranalyse oder Administration erforderlich sein.
11.3 Eine Verarbeitung oder ein Zugriff aus einem Drittland erfolgt nur, wenn die Voraussetzungen der Art. 44 ff. DSGVO erfüllt sind, insbesondere durch:
- Angemessenheitsbeschluss der EU-Kommission,
- EU-Standardvertragsklauseln,
- zusätzliche Schutzmaßnahmen,
- ausdrückliche Weisung oder Freigabe des Auftraggebers,
- oder eine andere zulässige Rechtsgrundlage.
11.4 Der Auftragnehmer gibt personenbezogene Daten nicht ohne gesonderte Rechtsgrundlage an Dritte zur eigenen Verwendung weiter.
12. Meldung von Datenschutzverletzungen
12.1 Der Auftragnehmer informiert den Auftraggeber unverzüglich, wenn ihm eine Verletzung des Schutzes personenbezogener Daten bekannt wird, die Daten des Auftraggebers betrifft.
12.2 Die Meldung enthält, soweit verfügbar:
- Art der Datenschutzverletzung
- betroffene Datenarten
- betroffene Personengruppen
- wahrscheinliche Folgen
- bereits ergriffene oder vorgeschlagene Maßnahmen
- Ansprechpartner für Rückfragen
12.3 Der Auftragnehmer unterstützt den Auftraggeber angemessen bei der Bewertung und Erfüllung von Meldepflichten nach Art. 33 und 34 DSGVO.
13. Betroffenenrechte
13.1 Wendet sich eine betroffene Person unmittelbar an den Auftragnehmer, leitet der Auftragnehmer die Anfrage an den Auftraggeber weiter, soweit eine Zuordnung möglich ist.
13.2 Der Auftragnehmer beantwortet Betroffenenanfragen grundsätzlich nicht selbst, es sei denn, der Auftraggeber weist ihn hierzu an oder eine gesetzliche Pflicht besteht.
13.3 Der Auftraggeber bleibt für die fristgerechte und rechtmäßige Bearbeitung von Betroffenenanfragen verantwortlich.
14. Nachweise und Kontrollen
14.1 Der Auftragnehmer stellt dem Auftraggeber auf Anfrage angemessene Informationen zum Nachweis der Einhaltung dieses AVV zur Verfügung.
14.2 Als Nachweise kommen insbesondere in Betracht:
- Beschreibung technischer und organisatorischer Maßnahmen
- Auskünfte des Auftragnehmers
- Dokumentationen
- Zertifikate, Testate oder Nachweise eingesetzter Unterauftragsverarbeiter
- Nachweise über Hosting- oder Rechenzentrumsstandards, soweit verfügbar
14.3 Vor-Ort-Kontrollen sind nur nach angemessener Vorankündigung, während üblicher Geschäftszeiten, unter Wahrung von Sicherheits- und Vertraulichkeitsinteressen und ohne unverhältnismäßige Betriebsstörung zulässig.
14.4 Kontrollen durch Wettbewerber oder Personen mit Interessenkonflikt dürfen abgelehnt werden.
14.5 Aufwände für Kontrollen oder besondere Nachweise, die nicht durch ein Fehlverhalten des Auftragnehmers verursacht wurden, können nach Aufwand vergütet werden.
15. Löschung und Rückgabe
15.1 Nach Beendigung des Hauptvertrags gibt der Auftragnehmer personenbezogene Daten nach Wahl des Auftraggebers zurück oder löscht sie, soweit keine gesetzlichen Aufbewahrungspflichten oder berechtigten Nachweispflichten entgegenstehen.
15.2 Der Datenexport erfolgt in einem technisch verfügbaren und angemessenen Format.
15.3 Zusätzliche Unterstützung bei Export, Migration, Datenaufbereitung oder Reaktivierung kann nach Aufwand vergütet werden.
15.4 Produktivdaten werden grundsätzlich innerhalb von 30 Tagen nach Vertragsende gelöscht, soweit kein anderer Zeitraum vereinbart ist.
15.5 Daten in Backups können bis zum Ablauf regulärer Backup-Zyklen fortbestehen und werden danach gelöscht oder überschrieben.
15.6 Eine Löschbestätigung wird auf Anfrage erteilt, soweit dies technisch und organisatorisch möglich ist.
16. Haftung
16.1 Die Haftung der Parteien richtet sich nach Art. 82 DSGVO und den gesetzlichen Vorschriften.
16.2 Ergänzend gelten die Haftungsregelungen des Hauptvertrags und der AGB, soweit sie nicht gegen zwingendes Datenschutzrecht verstoßen.
16.3 Der Auftraggeber stellt sicher, dass die an den Auftragnehmer übermittelten oder in Systemen verarbeiteten personenbezogenen Daten rechtmäßig verarbeitet werden dürfen.
17. Vertraulichkeit
17.1 Die Parteien behandeln alle im Rahmen dieses AVV bekannt werdenden vertraulichen Informationen vertraulich.
17.2 Die Vertraulichkeitspflicht gilt auch nach Beendigung des Vertrags fort.
17.3 Gesetzliche Offenlegungspflichten, Behördenanfragen, gerichtliche Anordnungen und zwingende regulatorische Pflichten bleiben unberührt.
18. Schlussbestimmungen
18.1 Dieser AVV ist Bestandteil des jeweiligen Hauptvertrags.
18.2 Bei Widersprüchen zwischen diesem AVV und dem Hauptvertrag gehen die Datenschutzregelungen dieses AVV vor, soweit es um Auftragsverarbeitung geht.
18.3 Änderungen und Ergänzungen bedürfen der Textform.
18.4 Es gilt deutsches Recht.
18.5 Gerichtsstand ist, soweit zulässig, der Sitz des Auftragnehmers.
18.6 Sollten einzelne Bestimmungen unwirksam sein oder werden, bleibt der AVV im Übrigen wirksam. Anstelle der unwirksamen Bestimmung gelten die gesetzlichen Regelungen.
Anlage 1 — Beschreibung der Verarbeitung
1. Gegenstand der Verarbeitung
Bereitstellung, Entwicklung, Wartung, Administration und technischer Betrieb von Software, Webseiten, Webanwendungen, Datenbanken, Plattformen, Hosting-, SaaS-, Backup-, Support-, Kommunikations- und IT-Systemen für den Auftraggeber.
2. Zweck der Verarbeitung
Erfüllung der vertraglich vereinbarten IT-, Software-, Hosting-, Support- und Wartungsleistungen.
3. Art der Verarbeitung
Erheben, Erfassen, Speichern, Ordnen, Strukturieren, Übermitteln, Auslesen, Abfragen, Verwenden, Anpassen, Verändern, Sichern, Wiederherstellen, Löschen und sonstige technische Verarbeitung im Rahmen der beauftragten Leistungen.
4. Kategorien personenbezogener Daten
- Stammdaten
- Kontaktdaten
- Kommunikationsdaten
- Vertragsdaten
- Nutzungsdaten
- Zugriffsdaten
- Logdaten
- Inhaltsdaten
- Dokumente
- Zahlungsdaten
- Bewerberdaten
- Mitarbeiterdaten
- Zeiterfassungsdaten
- Personal- und Lohnabrechnungsdaten
- technische Systemdaten
- Supportdaten
- sonstige vom Auftraggeber bereitgestellte Daten
5. Kategorien betroffener Personen
- Kunden
- Interessenten
- Nutzer
- Webseitenbesucher
- Mitarbeiter
- Bewerber
- Lieferanten
- Geschäftspartner
- Ansprechpartner
- externe Mitarbeiter
- Kommunikationspartner
- Administratoren
- sonstige Personen, deren Daten der Auftraggeber verarbeitet
6. Besondere Kategorien personenbezogener Daten
Besondere Kategorien personenbezogener Daten werden nicht planmäßig durch den Auftragnehmer angefordert. Eine Verarbeitung kann jedoch erfolgen, wenn der Auftraggeber solche Daten in die Systeme einbringt oder deren Verarbeitung beauftragt. Die Verantwortung für Zulässigkeit und Schutzbedarf liegt beim Auftraggeber.
Anlage 2 — Technische und organisatorische Maßnahmen
1. Organisation
- Datenschutz- und Sicherheitsanforderungen werden bei Projekten berücksichtigt
- Zugriff auf personenbezogene Daten nur bei Erforderlichkeit
- Verpflichtung beteiligter Personen auf Vertraulichkeit
- Einsatz sorgfältig ausgewählter Hosting-Anbieter
- Einsatz vertraglich gebundener freier Mitarbeiter und Dienstleister
2. Zugriffsschutz
- Benutzer- und Rechteverwaltung
- rollenbasierte Berechtigungen
- Need-to-know-Prinzip
- sichere Passwörter oder SSH-Key-Verfahren, soweit technisch eingesetzt
- Zwei-Faktor-Authentifizierung, soweit technisch verfügbar und eingerichtet
- Sperrung oder Anpassung von Zugängen bei Sicherheitsrisiken
3. Übertragungsschutz
- verschlüsselte Übertragung, soweit technisch möglich
- TLS/HTTPS für Webanwendungen
- sichere Administrationszugriffe
- keine bewusste Offenlegung von Kundendaten an unbefugte Dritte
4. Systemschutz
- Patch- und Updateprozesse nach Erforderlichkeit
- technische Härtung von Systemen, soweit beauftragt oder vom Auftragnehmer verantwortet
- Trennung von Kundenprojekten, soweit technisch möglich
- Protokollierung sicherheitsrelevanter Vorgänge, soweit sinnvoll und verfügbar
5. Backup und Wiederherstellung
- Backups nur soweit vereinbart oder technisch eingerichtet
- Wiederherstellung nach technischer Möglichkeit
- regelmäßige Überprüfung wesentlicher Backup- und Recovery-Prozesse, soweit beauftragt
- Verantwortung des Auftraggebers für eigene zusätzliche Sicherungen bleibt unberührt
6. Rechenzentrum und Infrastruktur
- Einsatz professioneller Hosting- und Infrastrukturprovider
- Serverbetrieb nach aktuellem Stand grundsätzlich in Deutschland
- physische Sicherheit durch eingesetzte Rechenzentrumsbetreiber
- Verfügbarkeit nach Maßgabe des jeweiligen Hauptvertrags oder Providers
7. Kontrolle und Verbesserung
- Prüfung der Maßnahmen bei wesentlichen Änderungen
- Anpassung an technische Entwicklung
- Dokumentation wesentlicher Sicherheitsmaßnahmen
- Incident-Response bei Sicherheitsvorfällen
Anlage 3 — Unterauftragsverarbeiter und mitwirkende Stellen
Aktueller Stand: Juni 2026
1. netcup GmbH
Sitz: Deutschland
Leistung: Hosting, Server, Webhosting, Storage, Infrastruktur
Verarbeitungsort: Deutschland, soweit nicht abweichend beauftragt
2. Hetzner Online GmbH
Sitz: Deutschland
Leistung: Hosting, Server, Storage, Backup, Infrastruktur
Verarbeitungsort: Deutschland, soweit nicht abweichend beauftragt
3. Freie Mitarbeiter / technische Dienstleister
Standorte: Deutschland, Pakistan, Philippinen
Leistung: Softwareentwicklung, Wartung, technischer Support, Administration, Fehleranalyse
Zugriff: Nur soweit für die Leistung erforderlich
Absicherung: Vertraulichkeitsverpflichtung, Weisungsbindung, Datenschutzpflichten, bei Drittlandbezug geeignete Garantien nach Art. 44 ff. DSGVO
Weitere Unterauftragsverarbeiter werden nur eingesetzt, soweit dies für den jeweiligen Auftrag erforderlich ist, vom Auftraggeber freigegeben wurde oder nach diesem AVV zulässig ist.