Vereinbarung zur Auftragsverarbeitung (AVV)
nach Art. 28 DSGVO · Stand 29.09.2026
Auftraggeber: der Kunde, der im Auftrag bzw. in der Auftragsbestätigung genannt ist.
Auftragsverarbeiter: Huger Consulting, Inhaber Michael Huger, Ottmarsbocholter Straße 29, 48163 Münster.
Diese AVV wird Bestandteil des Vertrags, wenn sie im Auftrag ausgewählt bzw. bestätigt wird.
1. Gegenstand und Dauer
Der Auftragsverarbeiter verarbeitet personenbezogene Daten ausschließlich, soweit dies zur Erbringung der beauftragten Website-, Hosting-, Wartungs-, Formular-, Funnel- oder sonstigen Leistungen erforderlich ist. Beginn und Dauer richten sich nach dem Hauptvertrag. Die AVV endet mit dem Ende der auftragsbezogenen Verarbeitung, unbeschadet gesetzlicher Aufbewahrungs- oder Nachweispflichten.
2. Art und Zweck der Verarbeitung
Die Verarbeitung kann – je nach Auftrag – insbesondere Hosting/Bereitstellung, technische Wartung, Datensicherung, Fehleranalyse, Formularverarbeitung, technische Administration von Newsletter-/Funnel-Systemen und Supportzugriffe umfassen. Maßgeblich ist Anlage 1.
3. Weisungsbindung
Personenbezogene Daten werden grundsätzlich nur auf dokumentierte Weisung des Auftraggebers verarbeitet. Gesetzliche Verarbeitungspflichten bleiben unberührt; soweit zulässig, wird der Auftraggeber vorab informiert. Offensichtlich datenschutzwidrige Weisungen werden angezeigt und bis zur Klärung nicht ausgeführt, soweit die Ausführung selbst rechtswidrig wäre.
4. Vertraulichkeit und Personal
Der Auftragsverarbeiter setzt nur Personen ein, die auf Vertraulichkeit verpflichtet und für den datenschutzgerechten Umgang mit personenbezogenen Daten sensibilisiert sind. Zugriffsrechte werden nach dem Need-to-know-Prinzip vergeben.
5. Technische und organisatorische Maßnahmen
Der Auftragsverarbeiter trifft angemessene technische und organisatorische Maßnahmen gemäß Art. 32 DSGVO. Der bei Vertragsschluss maßgebliche Stand ist in Anlage 2 beschrieben und kann an technische Entwicklungen angepasst werden, sofern das vereinbarte Schutzniveau nicht unterschritten wird.
6. Unterauftragsverarbeiter
Der Auftraggeber erteilt eine allgemeine Genehmigung zum Einsatz der in Anlage 3 aufgeführten Unterauftragsverarbeiter. Über beabsichtigte wesentliche Änderungen wird der Auftraggeber informiert und erhält Gelegenheit zum begründeten Widerspruch. Für Unterauftragsverarbeiter werden datenschutzrechtlich erforderliche Verpflichtungen vereinbart.
7. Unterstützung des Auftraggebers
Der Auftragsverarbeiter unterstützt den Auftraggeber im angemessenen und technisch verfügbaren Umfang bei Anfragen betroffener Personen, Datenschutzverletzungen, Datenschutz-Folgenabschätzungen und sonstigen Pflichten nach Art. 28 Abs. 3 DSGVO. Zusatzaufwand, der nicht durch eine Pflichtverletzung des Auftragsverarbeiters verursacht wurde und nicht im Hauptvertrag enthalten ist, kann nach vorheriger Abstimmung nach Aufwand vergütet werden.
8. Datenschutzverletzungen
Verletzungen des Schutzes personenbezogener Daten, die die Auftragsverarbeitung betreffen, werden dem Auftraggeber unverzüglich nach Bekanntwerden mit den verfügbaren Informationen gemeldet. Der Auftragsverarbeiter trifft angemessene Maßnahmen zur Eindämmung und unterstützt die Aufklärung.
9. Nachweise und Kontrollen
Der Auftragsverarbeiter stellt dem Auftraggeber die zur Erfüllung der Nachweispflichten nach Art. 28 DSGVO erforderlichen Informationen zur Verfügung. Kontrollen sind mit angemessener Vorankündigung und unter Wahrung von Geschäftsgeheimnissen und Sicherheitsinteressen durchzuführen. Alternative geeignete Nachweise können berücksichtigt werden.
10. Löschung / Rückgabe
Nach Abschluss der auftragsbezogenen Leistungen werden personenbezogene Daten nach Wahl des Auftraggebers gelöscht oder zurückgegeben, soweit keine gesetzlichen Aufbewahrungspflichten oder berechtigten technischen Sicherungszyklen entgegenstehen. Backups werden im Rahmen der vorgesehenen Löschzyklen überschrieben.
11. Rangfolge
Diese AVV ergänzt den Hauptvertrag. Für datenschutzrechtliche Fragen geht sie entgegenstehenden Regelungen der AGB vor. Im Übrigen bleiben Hauptvertrag und AGB bestehen.
Anlage 1 – Beschreibung der Verarbeitung
Verarbeitungszwecke: Hosting/Bereitstellung der Website; Backups/Wiederherstellung; Wartung und Fehleranalyse; Kontakt-/Leadformulare; soweit im Auftrag enthalten: technische Einrichtung von Newsletter-/Funnel-Systemen; Support mit Zugriff auf Kundensysteme.
Kategorien personenbezogener Daten: Kontaktdaten (Name, E-Mail, Telefon), Kommunikations-/Anfragedaten, IP-/Protokolldaten, Formulardaten.
Kategorien betroffener Personen: Websitebesucher, Interessenten/Leads, Kunden und Ansprechpartner des Auftraggebers.
Besondere Kategorien nach Art. 9 DSGVO: nicht vorgesehen. Gesundheitsdaten oder andere besondere Kategorien dürfen nicht ohne vorherige gesonderte Prüfung und Vereinbarung verarbeitet werden.
Anlage 2 – Technische und organisatorische Maßnahmen
- Zugriffsschutz: Individuelle Zugangsdaten; starke Passwörter; MFA, wo verfügbar und sinnvoll; keine geteilten Klartext-Passwörter ohne Notwendigkeit.
- Berechtigungen: Zugriffe nur soweit für Projekt/Support erforderlich; Entzug nicht mehr benötigter Berechtigungen.
- Transport: TLS/HTTPS für öffentliche Website; verschlüsselte administrative Verbindungen soweit technisch vorgesehen.
- Updates: Sicherheitsrelevante Updates der eingesetzten Systeme/Komponenten im vereinbarten Leistungsumfang.
- Backups: Je nach Technikpaket wöchentlich oder nach Paketbeschreibung; Wiederherstellung nach vereinbartem Leistungsumfang.
- Protokollierung: Technische Logs im verfügbaren und erforderlichen Umfang; keine unnötige Daueraufbewahrung.
- Datensparsamkeit: Nur erforderliche Formulardaten erfassen; keine Felder „auf Vorrat“.
- Trennung: Kundensysteme und Zugänge organisatorisch/projektbezogen getrennt halten.
- Löschung: Projekt-/Supportdaten nach Vertragsende bzw. Zweckfortfall löschen, soweit keine Aufbewahrungspflichten entgegenstehen.
- Incident-Prozess: Sicherheitsvorfälle dokumentieren, eindämmen und bei Betroffenheit der Auftragsverarbeitung dem Auftraggeber unverzüglich melden.
- Dienstleister: Unterauftragsverarbeiter dokumentieren; notwendige AV-Verhältnisse/Datenschutzinformationen prüfen.
- Mitarbeiter/Erfüllungsgehilfen: Vertraulichkeitsbindung und Zugriff nur nach Erforderlichkeit.
Anlage 3 – Unterauftragsverarbeiter
ALL-INKL.COM – Neue Medien Münnich, Hauptstraße 68, 02742 Friedersdorf – Webhosting/Server, Standort Deutschland.
Weitere Unterauftragsverarbeiter (z. B. ein externer Entwickler mit Zugriff auf personenbezogene Daten) werden nach Ziffer 6 mitgeteilt und vertraglich verpflichtet.
← Zur Startseite