Auftragsverarbeitung
Vertrag zur Auftragsverarbeitung nach Art. 28 DSGVO
Dieser Auftragsverarbeitungsvertrag (nachfolgend „AVV“) ist Bestandteil jedes Vertrags über ein Website-Abo sowie sonstiger Leistungen der Tivaos UG (haftungsbeschränkt), bei denen wir personenbezogene Daten im Auftrag unserer Kunden verarbeiten. Er gilt mit Vertragsschluss als in elektronischem Format im Sinne des Art. 28 Abs. 9 DSGVO vereinbart. Vertragsparteien sind der jeweilige Kunde als Verantwortlicher (nachfolgend „Auftraggeber“) und die Tivaos UG (haftungsbeschränkt), Marie-Curie-Straße 6, 85055 Ingolstadt, als Auftragsverarbeiter (nachfolgend „Auftragnehmer“).1. Gegenstand und Dauer der Verarbeitung
Der Auftragnehmer erstellt, hostet, wartet und pflegt für den Auftraggeber eine Website und erbringt damit verbundene Leistungen (z. B. E-Mail-Postfächer, Formulare, Terminbuchung, Newsletter-Anbindung, Onlineshop-Funktion, Webanalyse). Dabei verarbeitet der Auftragnehmer personenbezogene Daten im Auftrag des Auftraggebers. Die Dauer der Verarbeitung entspricht der Laufzeit des zugrunde liegenden Hauptvertrags.2. Art und Zweck der Verarbeitung
Hosting und Betrieb der Website des Auftraggebers, Speicherung und Verwaltung der über die Website eingehenden Daten (z. B. Kontakt- und Bestellanfragen, Terminbuchungen, Newsletter-Anmeldungen, Shop-Bestellungen), Bereitstellung und Verwaltung von E-Mail-Postfächern, Wartung, Fehlerbehebung und Support, Erstellung von Sicherungskopien sowie, soweit beauftragt, Einrichtung und Betrieb von Webanalyse- und Marketing-Werkzeugen.3. Art der personenbezogenen Daten
Insbesondere: Stammdaten (Name, Anschrift), Kontaktdaten (E-Mail-Adresse, Telefonnummer), Inhaltsdaten (Nachrichten, Anfragen, Buchungs- und Bestelldaten), Vertrags- und Zahlungsdaten (soweit über die Website des Auftraggebers verarbeitet), Nutzungsdaten (IP-Adressen, Zugriffsdaten, Log-Dateien) sowie Kommunikationsdaten aus E-Mail-Postfächern.4. Kategorien betroffener Personen
Besucher, Interessenten und Kunden der Website des Auftraggebers, Newsletter-Abonnenten, Beschäftigte des Auftraggebers (z. B. als Postfach-Nutzer) sowie sonstige Kommunikationspartner des Auftraggebers.5. Pflichten des Auftragnehmers
Der Auftragnehmer verarbeitet personenbezogene Daten ausschließlich auf dokumentierte Weisung des Auftraggebers, es sei denn, er ist nach dem Recht der Union oder der Mitgliedstaaten zur Verarbeitung verpflichtet; in einem solchen Fall teilt er dem Auftraggeber diese rechtlichen Anforderungen vor der Verarbeitung mit, sofern das betreffende Recht eine solche Mitteilung nicht verbietet. Der Abschluss und die Durchführung des Hauptvertrags gelten als Weisung. Der Auftragnehmer gewährleistet, dass sich die zur Verarbeitung befugten Personen zur Vertraulichkeit verpflichtet haben oder einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen. Er ergreift alle nach Art. 32 DSGVO erforderlichen technischen und organisatorischen Maßnahmen (Anlage 1) und unterstützt den Auftraggeber angesichts der Art der Verarbeitung mit geeigneten technischen und organisatorischen Maßnahmen dabei, Anträge betroffener Personen (Art. 12 bis 23 DSGVO) zu beantworten sowie die Pflichten aus Art. 32 bis 36 DSGVO einzuhalten. Der Auftragnehmer meldet dem Auftraggeber Verletzungen des Schutzes personenbezogener Daten, die den Auftrag betreffen, unverzüglich. Er benennt auf Anfrage die für den Datenschutz zuständige Kontaktstelle (info@tivaos.com).6. Unterauftragsverhältnisse
Der Auftraggeber erteilt die allgemeine Genehmigung zur Einschaltung der in Anlage 2 genannten Unterauftragsverarbeiter. Der Auftragnehmer informiert den Auftraggeber über beabsichtigte Änderungen (Hinzuziehung oder Ersetzung); der Auftraggeber kann aus wichtigem, datenschutzrechtlichem Grund binnen 14 Tagen widersprechen. Mit jedem Unterauftragsverarbeiter werden die nach Art. 28 Abs. 4 DSGVO erforderlichen Pflichten vereinbart. Bei Unterauftragsverarbeitern in Drittländern erfolgt die Übermittlung nur bei Vorliegen geeigneter Garantien im Sinne der Art. 44 ff. DSGVO (insbesondere Angemessenheitsbeschluss, EU-Standardvertragsklauseln oder EU-US Data Privacy Framework).7. Rechte und Pflichten des Auftraggebers
Der Auftraggeber ist im Rahmen dieses AVV für die Einhaltung der datenschutzrechtlichen Vorschriften verantwortlich, insbesondere für die Rechtmäßigkeit der Datenverarbeitung auf seiner Website (Rechtsgrundlagen, Informationspflichten, Einwilligungen) und für die Rechtmäßigkeit der Weitergabe an den Auftragnehmer. Erteilte Weisungen bedürfen der Textform.8. Nachweis und Kontrollen
Der Auftragnehmer stellt dem Auftraggeber alle erforderlichen Informationen zum Nachweis der Einhaltung der Pflichten aus Art. 28 DSGVO zur Verfügung und ermöglicht und unterstützt Überprüfungen, einschließlich Inspektionen, die vom Auftraggeber oder einem von ihm beauftragten Prüfer durchgeführt werden. Kontrollen erfolgen nach Vorankündigung mit angemessener Frist zu den üblichen Geschäftszeiten und dürfen den Geschäftsbetrieb nicht unverhältnismäßig beeinträchtigen.9. Löschung und Rückgabe
Nach Abschluss der Erbringung der Verarbeitungsleistungen gibt der Auftragnehmer alle personenbezogenen Daten nach Wahl des Auftraggebers zurück (Export von Dateien und Datenbank) oder löscht sie, sofern nicht eine gesetzliche Pflicht zur Speicherung besteht. Sicherungskopien werden im Rahmen der regulären Backup-Zyklen überschrieben bzw. gelöscht.10. Haftung und Schlussbestimmungen
Für die Haftung gelten die Regelungen des Hauptvertrags sowie Art. 82 DSGVO. Sollten einzelne Bestimmungen dieses AVV unwirksam sein, bleibt die Wirksamkeit der übrigen Bestimmungen unberührt. Es gilt deutsches Recht.Anlage 1: Technische und organisatorische Maßnahmen (Art. 32 DSGVO)
Vertraulichkeit
- Zutrittskontrolle: Verarbeitung in zertifizierten Rechenzentren innerhalb der EU (Hosting-Partner); Zutritt nur für autorisiertes Rechenzentrums-Personal.
- Zugangskontrolle: personalisierte Zugänge, starke Passwörter mit Passwort-Manager, Zwei-Faktor-Authentifizierung für zentrale Systeme, SSH-Schlüssel statt Passwörtern für Server-Zugriffe.
- Zugriffskontrolle: Zugriff auf Kundendaten nur für Mitarbeiter, die ihn zur Leistungserbringung benötigen (Need-to-know-Prinzip); getrennte Rollen und Rechte in den eingesetzten Systemen.
- Trennungskontrolle: logische Mandantentrennung; je Kundenprojekt getrennte Instanzen, Datenbanken bzw. Datenbank-Präfixe.
Integrität
- Weitergabekontrolle: Übertragung ausschließlich verschlüsselt (TLS); kein Versand personenbezogener Daten über unverschlüsselte Kanäle.
- Eingabekontrolle: Protokollierung administrativer Zugriffe und wesentlicher Änderungen (Server- und Anwendungs-Logs).
Verfügbarkeit und Belastbarkeit
- Regelmäßige, automatisierte Sicherungskopien der Websites und Datenbanken; dokumentierte Wiederherstellungsverfahren.
- Aktuelle Systemsoftware, zeitnahe Einspielung sicherheitsrelevanter Updates, Firewalls und Malware-Schutz auf Server-Ebene.
Verfahren zur regelmäßigen Überprüfung
- Regelmäßige Überprüfung der eingesetzten Dienstleister, der Wirksamkeit der Maßnahmen und der Vergabepraxis von Zugriffsrechten; datenschutzfreundliche Voreinstellungen bei neuen Projekten (Privacy by Design/Default).
Anlage 2: Genehmigte Unterauftragsverarbeiter
- Hostinger International Ltd. (Hosting der Websites, Serverstandort EU), 61 Lordou Vironos Street, 6023 Larnaca, Zypern
- Stripe Payments Europe, Ltd. (Zahlungsabwicklung, soweit Online-Zahlung gebucht), 1 Grand Canal Street Lower, Dublin, Irland
- Zoho Corporation B.V. (E-Mail-Postfächer, Rechenzentren in der EU), Beneluxlaan 4B, 3527 HT Utrecht, Niederlande
- Google Ireland Limited (Webanalyse, Tag-Verwaltung und Anzeigen-Messung, soweit gebucht), Gordon House, Barrow Street, Dublin 4, Irland
- Meta Platforms Ireland Limited (Meta-Tracking mit Pixel und Conversions API, soweit gebucht), Merrion Road, Dublin 4, Irland
- TikTok Technology Limited (TikTok-Tracking, soweit gebucht), 10 Earlsfort Terrace, Dublin 2, Irland
- Microsoft Ireland Operations Ltd. (Microsoft-365-Postfächer, soweit gebucht), One Microsoft Place, Dublin 18, Irland
- Weglot SAS (Website-Übersetzung, soweit gebucht), 138 Rue Pierre Joigneaux, 92270 Bois-Colombes, Frankreich
- Sendinblue GmbH / Brevo (Newsletter-Versand, soweit gebucht), Köpenicker Straße 126, 10179 Berlin, Deutschland
- Cloudflare, Inc. (Content Delivery Network und Medien-Speicher, soweit eingesetzt), 101 Townsend Street, San Francisco, USA (EU-Standardvertragsklauseln bzw. EU-US Data Privacy Framework)
- OpenAI, L.L.C. (KI-gestützte Text- und Bilderstellung, soweit dabei personenbezogene Daten verarbeitet werden), San Francisco, USA (EU-Standardvertragsklauseln bzw. EU-US Data Privacy Framework)
- Anthropic, PBC (KI-gestützte Text- und Inhaltserstellung, soweit dabei personenbezogene Daten verarbeitet werden), San Francisco, USA (EU-Standardvertragsklauseln bzw. EU-US Data Privacy Framework)
Stand: 17.07.2026