Auftragsverarbeitungsvertrag
gemäß Art. 28 DSGVO
Elevence – Inhaber Phil Jonathan Mohan
Kassenbergerstr. 71c
44879 Bochum
E-Mail: phil.mohan@elevence.de
– nachfolgend „Auftragsverarbeiter" –
und dem im Hauptvertrag genannten Verantwortlichen
– nachfolgend „Verantwortlicher" –
1. Gegenstand und Dauer der Verarbeitung
Der Auftragsverarbeiter verarbeitet im Auftrag des Verantwortlichen personenbezogene Daten im Rahmen der Erstellung, des Hostings und/oder der Betreuung der im Hauptvertrag genannten Website. Die Dauer der Verarbeitung entspricht der Laufzeit des Hauptvertrags.
2. Art und Zweck der Verarbeitung
– Speicherung und Verarbeitung von Kontaktformular-Daten (Name, E-Mail, Telefonnummer, Nachrichtentext)
– Hosting der Website inkl. technisch anfallender Logdaten (IP-Adresse, Zugriffszeitpunkt)
– Ggf. weitere im Hauptvertrag genannte Verarbeitungszwecke (z. B. Terminbuchungsdaten, Newsletter-Anmeldedaten)
3. Kategorien betroffener Personen
Website-Besucher, Interessenten und Kunden des Verantwortlichen, die über die Website Kontakt aufnehmen oder Formulare ausfüllen.
4. Kategorien personenbezogener Daten
Kontaktdaten (Name, E-Mail, Telefon), Nachrichteninhalte, technische Zugriffsdaten (IP-Adresse, Browserdaten).
Keine Verarbeitung besonderer Kategorien personenbezogener Daten (Art. 9 DSGVO), sofern nicht ausdrücklich anders vereinbart.
5. Pflichten des Auftragsverarbeiters
Der Auftragsverarbeiter verpflichtet sich:
– Die Daten ausschließlich auf dokumentierte Weisung des Verantwortlichen zu verarbeiten (Art. 28 Abs. 3 lit. a DSGVO). Hält der Auftragsverarbeiter eine Weisung des Verantwortlichen für datenschutzwidrig, informiert er den Verantwortlichen unverzüglich; die Ausführung der betreffenden Weisung kann bis zur Klärung ausgesetzt werden.
– Zur Vertraulichkeit verpflichtete Personen mit der Verarbeitung zu betrauen.
– Die Technischen und organisatorischen Maßnahmen (TOM) umzusetzen.
– Den Verantwortlichen bei der Erfüllung von Betroffenenrechten (Auskunft, Löschung, Berichtigung) sowie bei der Erstellung von Datenschutz-Folgenabschätzungen und ggf. vorheriger Konsultation der Aufsichtsbehörde (Art. 35, 36 DSGVO), soweit die Verarbeitung dies erfordert, angemessen zu unterstützen.
– Meldepflichtige Datenschutzverletzungen unverzüglich nach Kenntnis an den Verantwortlichen zu melden.
– Nach Beendigung der Vertragsbeziehung alle personenbezogenen Daten nach Wahl des Verantwortlichen zu löschen oder zurückzugeben, sofern keine gesetzliche Aufbewahrungspflicht entgegensteht.
6. Unterauftragsverarbeiter
Der Verantwortliche stimmt der Beauftragung folgender Unterauftragsverarbeiter zu:
| Unterauftragsverarbeiter | Leistung | Standort |
|---|---|---|
| Hostinger | Webhosting/VPS | Frankfurt/EU |
Weitere, projektspezifische Unterauftragsverarbeiter (z. B. ein Terminbuchungs-Tool) werden, sofern für das jeweilige Projekt eingesetzt, im Hauptvertrag benannt und gelten mit dessen Abschluss als vom Verantwortlichen genehmigt.
Der Auftragsverarbeiter verpflichtet jeden Unterauftragsverarbeiter vertraglich auf dieselben Datenschutzpflichten, die dieser Vertrag dem Auftragsverarbeiter auferlegt.
Bei Einbindung von Diensten mit Sitz/Datenverarbeitung außerhalb der EU/EWR stellt der Auftragsverarbeiter geeignete Garantien nach Art. 44 ff. DSGVO (z. B. EU-Standardvertragsklauseln) sicher.
Der Austausch oder die Hinzunahme weiterer Unterauftragsverarbeiter über den Hauptvertrag hinaus wird dem Verantwortlichen vorab in Textform angezeigt; dieser kann innerhalb von 14 Tagen widersprechen. Bei berechtigtem Widerspruch ist der Verantwortliche berechtigt, den Vertrag außerordentlich zu kündigen, soweit eine Fortsetzung der Vertragsbeziehung ohne den betreffenden Unterauftragsverarbeiter nicht zumutbar ist.
7. Kontrollrechte des Verantwortlichen
Der Verantwortliche hat das Recht, sich von der Einhaltung der in diesem Vertrag vereinbarten Pflichten zu überzeugen, insbesondere durch Einholung von Auskünften sowie durch angemessene, mit einer Frist von mindestens 10 Werktagen angekündigte Überprüfungen (auch durch einen beauftragten Prüfer), die während der üblichen Geschäftszeiten und unter Wahrung der Vertraulichkeit Dritter stattfinden. Die Kosten einer solchen Überprüfung trägt der Verantwortliche, sofern die Überprüfung nicht einen Verstoß des Auftragsverarbeiters gegen diesen Vertrag aufdeckt.
8. Haftung
Es gelten die gesetzlichen Haftungsregelungen der DSGVO (Art. 82 DSGVO) sowie die im Hauptvertrag getroffenen Haftungsregelungen, soweit sie datenschutzrechtlich zulässig sind.
Dieser Auftragsverarbeitungsvertrag gilt in der bei Vertragsschluss auf der Website des Auftragsverarbeiters abrufbaren Fassung als zwischen den Parteien vereinbart und wird mit Zustandekommen des Hauptvertrags dessen Bestandteil.