Webfabrik

Rechtliches · Anlage 2

Vertrag zur Auftragsverarbeitung

Nach Art. 28 DSGVO, zwischen dem Kunden als Verantwortlichem und der Bits & Bond GmbH als Auftragsverarbeiterin. Anlage 2 zu den Allgemeinen Geschäftsbedingungen; er wird mit dem Hauptvertrag geschlossen und gilt für dessen Dauer.

Stand: 8. September 2026

§ 1 Gegenstand und Dauer

(1) Wir verarbeiten personenbezogene Daten im Auftrag des Kunden, soweit das für die Erstellung und den Betrieb seiner Website erforderlich ist.

(2) Verantwortlicher im Sinne des Art. 4 Nr. 7 DSGVO ist der Kunde. Er entscheidet allein über Zweck und Mittel der Verarbeitung und über die Zulässigkeit der Datenerhebung.

(3) Dieser Vertrag beginnt mit dem Hauptvertrag und endet mit ihm. Er kann nicht gesondert gekündigt werden, solange der Hauptvertrag läuft.

§ 2 Art, Umfang und Zweck der Verarbeitung

(1) Zweck: Bereitstellung und Betrieb der Website des Kunden sowie Entgegennahme und Zustellung von Anfragen, die Besucher über die Website stellen.

(2) Art der Verarbeitung: Erheben über das Kontaktformular der Website, Speichern in unserem Verwaltungssystem, Übermitteln an die vom Kunden benannte Empfängeradresse per E-Mail, Ansehen zur Fehlersuche und zur Abwehr missbräuchlicher Einsendungen, Löschen. Beim Paket Premium außerdem: Erheben über den Chatbot (Assistent nach Abschnitt 3 der Leistungsbeschreibung, Anlage 1) und über das Formular für Terminwünsche; automatisierte Beantwortung der Besucherfragen anhand der Inhalte, die der Kunde hinterlegt hat; Weitergabe der Gesprächsinhalte an den in Anlage B benannten Modellanbieter, soweit das zur Erzeugung der Antwort erforderlich ist; Zustellen eines Terminwunsches an den Kunden zur Bestätigung. Eine automatisierte Entscheidung im Sinne des Art. 22 DSGVO trifft der Chatbot nicht.

(3) Kategorien personenbezogener Daten: Name, E-Mail-Adresse und – soweit angegeben – Telefonnummer der anfragenden Person; Inhalt ihrer Nachricht; Zeitpunkt und aufgerufene Adresse; technische Verbindungsdaten einschließlich IP-Adresse und Browserkennung. Beim Paket Premium zusätzlich: die Inhalte des Gesprächs mit dem Chatbot, also die Eingaben des Besuchers und die dazu erzeugten Antworten; bei einem Terminwunsch der Name, die E-Mail-Adresse und, soweit angegeben, die Telefonnummer des Besuchers, sein Anliegen und die gewünschte Zeit; jeweils der Zeitpunkt sowie die technischen Verbindungsdaten der Anfrage einschließlich IP-Adresse und Browserkennung. Wie lange wir diese Daten aufbewahren, steht in § 10 Abs. 2. Ferner Angaben und Bilder zu Beschäftigten und Ansprechpartnern, die der Kunde uns zur Veröffentlichung übergibt.

(4) Kategorien betroffener Personen: Besucher der Website des Kunden, Interessenten und Auftraggeber des Kunden sowie Beschäftigte des Kunden, soweit sie auf der Website genannt oder abgebildet sind.

(5) Die Verarbeitung findet in der Europäischen Union statt. Beim Paket Premium verarbeitet der in Anlage B benannte Modellanbieter die an ihn weitergegebenen Gesprächsinhalte in [MODELLANBIETER: Ort der Verarbeitung]. Eine darüber hinausgehende Übermittlung in ein Drittland erfolgt nicht, es sei denn, der Kunde weist sie an oder sie ist gesetzlich vorgeschrieben; im zweiten Fall unterrichten wir den Kunden vorher, sofern das Gesetz dies nicht verbietet.

§ 3 Weisungen

(1) Wir verarbeiten die Daten ausschließlich auf dokumentierte Weisung des Kunden. Dieser Vertrag und der Hauptvertrag sind die anfängliche Weisung.

(2) Weisungen erteilt der Kunde in Textform an support@deine-webfabrik.de. Mündlich erteilte Weisungen bestätigen wir in Textform.

(3) Hält eine weisungsberechtigte Person eine Weisung für datenschutzrechtlich unzulässig, weisen wir den Kunden unverzüglich darauf hin. Wir dürfen die Ausführung aussetzen, bis der Kunde sie bestätigt oder ändert.

§ 4 Vertraulichkeit

(1) Zur Verarbeitung setzen wir nur Personen ein, die zur Vertraulichkeit verpflichtet sind oder einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen (Art. 28 Abs. 3 lit. b DSGVO).

(2) Diese Personen sind mit den für sie maßgeblichen Bestimmungen des Datenschutzrechts vertraut gemacht worden.

§ 5 Technische und organisatorische Maßnahmen

(1) Wir treffen die in Anlage A beschriebenen Maßnahmen nach Art. 32 DSGVO und halten sie während der Vertragsdauer aufrecht.

(2) Wir dürfen die Maßnahmen fortentwickeln, solange das Schutzniveau nicht unterschritten wird.

§ 6 Unterauftragsverarbeiter

(1) Der Kunde erteilt die allgemeine Genehmigung, weitere Auftragsverarbeiter hinzuzuziehen (Art. 28 Abs. 2 Satz 2 DSGVO). Die zum Zeitpunkt des Vertragsschlusses eingesetzten sind in Anlage B benannt und damit genehmigt.

(2) Eine beabsichtigte Änderung teilen wir dem Kunden mindestens vier Wochen vorher in Textform mit. Er kann ihr innerhalb dieser Frist aus einem datenschutzrechtlichen Grund widersprechen.

(3) Widerspricht er und können wir die Leistung ohne den betreffenden Unterauftragsverarbeiter nicht zu zumutbaren Bedingungen erbringen, dürfen beide Seiten den Hauptvertrag zum Zeitpunkt der beabsichtigten Änderung kündigen.

(4) Wir verpflichten jeden Unterauftragsverarbeiter auf Datenschutzpflichten, die denen dieses Vertrages entsprechen, und haften für ihn wie für eigenes Handeln.

(5) Nebenleistungen ohne Bezug zur Verarbeitung der Auftragsdaten – etwa Telekommunikation, Reinigung, Wartung von Endgeräten – gelten nicht als Unterauftragsverarbeitung.

§ 7 Unterstützung des Verantwortlichen

(1) Wir unterstützen den Kunden mit angemessenen Maßnahmen dabei, Anträge betroffener Personen nach Kapitel III DSGVO zu beantworten. Wendet sich eine betroffene Person unmittelbar an uns, leiten wir sie unverzüglich an den Kunden weiter.

(2) Wir unterstützen den Kunden bei der Einhaltung der Art. 32 bis 36 DSGVO, insbesondere bei Datenschutz-Folgenabschätzungen und Meldungen an die Aufsichtsbehörde, soweit ihm die erforderlichen Angaben nur über uns zugänglich sind.

(3) Aufwand, der über eine gelegentliche und geringfügige Unterstützung hinausgeht und nicht auf einem Umstand beruht, den wir zu vertreten haben, vergüten wir nach Aufwand, nach vorheriger Ankündigung.

§ 8 Verletzungen des Schutzes personenbezogener Daten

(1) Wir melden dem Kunden jede Verletzung des Schutzes personenbezogener Daten unverzüglich, spätestens innerhalb von 24 Stunden ab Kenntnis, in Textform.

(2) Die Meldung enthält, soweit bekannt: Art der Verletzung, betroffene Kategorien und ungefähre Zahl betroffener Personen und Datensätze, wahrscheinliche Folgen sowie ergriffene und vorgeschlagene Gegenmaßnahmen.

(3) Die Meldung an die Aufsichtsbehörde und an betroffene Personen obliegt dem Kunden.

§ 9 Nachweise und Kontrollen

(1) Wir stellen dem Kunden auf Anfrage die Angaben zur Verfügung, die er zum Nachweis der Einhaltung dieses Vertrages benötigt.

(2) Der Kunde darf sich von der Einhaltung überzeugen. Der Nachweis kann durch Selbstauskunft, durch Vorlage geeigneter Zertifikate oder Prüfberichte unserer Dienstleister oder durch eine Vor-Ort-Prüfung geführt werden.

(3) Eine Vor-Ort-Prüfung kündigt der Kunde mit einer Frist von vier Wochen an. Sie findet zu üblichen Geschäftszeiten statt, stört den Betriebsablauf nicht unangemessen und erfolgt höchstens einmal je Kalenderjahr, es sei denn, ein besonderer Anlass rechtfertigt eine weitere Prüfung. Prüfer dürfen keine Wettbewerber sein und sind zur Verschwiegenheit verpflichtet.

§ 10 Löschung und Rückgabe

(1) Nach Beendigung des Hauptvertrages löschen wir die im Auftrag verarbeiteten Daten oder geben sie nach Wahl des Kunden zurück, spätestens innerhalb von 30 Tagen. Der Kunde teilt seine Wahl bis zum Vertragsende mit; ohne Mitteilung löschen wir.

(2) Anfragen aus dem Kontaktformular löschen wir bereits während der Vertragslaufzeit 90 Tage nach ihrer Zustellung an den Kunden, soweit er keine andere Weisung erteilt. Dieselbe Frist gilt im Paket Premium für die Gespräche mit dem Chatbot, gerechnet ab der letzten Nachricht des Gesprächs, und für Terminwünsche, gerechnet ab der gewünschten Zeit. Technische Verbindungsdaten löschen wir spätestens nach sieben Tagen.

(3) Von der Löschung ausgenommen sind Daten, für die eine gesetzliche Aufbewahrungspflicht besteht. Sie werden für die Dauer der Aufbewahrung in der Verarbeitung eingeschränkt.

§ 11 Haftung und Schlussbestimmungen

(1) Für die Haftung gilt Art. 82 DSGVO. Im Innenverhältnis gelten ergänzend die Haftungsregeln des Hauptvertrages, soweit Art. 82 DSGVO dem nicht entgegensteht.

(2) Bei Widersprüchen zwischen diesem Vertrag und dem Hauptvertrag geht dieser Vertrag in datenschutzrechtlichen Fragen vor.

(3) Änderungen bedürfen der Textform.

Anlage A · Technische und organisatorische Maßnahmen

Zutritt. Die Systeme stehen in einem Rechenzentrum der Hetzner Online GmbH in Deutschland mit Zutrittskontrolle, unterbrechungsfreier Stromversorgung und Brandschutz. Eigene Serverräume betreiben wir nicht.

Zugang. Die Anmeldung am Verwaltungssystem erfolgt ausschließlich über personengebundene Konten mit einem einmaligen Anmeldelink an eine hinterlegte E-Mail-Adresse. Geteilte Kennwörter gibt es nicht. Sitzungen laufen nach Inaktivität ab.

Zugriff. Ein Rollenkonzept begrenzt den Zugriff auf das, was die jeweilige Aufgabe erfordert. Zugriff auf Daten eines Kunden haben nur Beschäftigte, die ihn zur Leistungserbringung benötigen.

Übertragung. Alle Seiten werden ausschließlich über HTTPS ausgeliefert. Die Verbindung zwischen unseren Systemen ist verschlüsselt. E-Mails versenden wir über einen Dienstleister mit Verarbeitung in der Europäischen Union.

Eingabe. Änderungen an Datensätzen im Verwaltungssystem werden mit Zeitpunkt und auslösendem Benutzerkonto protokolliert.

Trennung. Daten verschiedener Kunden werden logisch getrennt gehalten. Der Empfänger einer Formularanfrage wird anhand des Hostnamens der aufgerufenen Website bestimmt.

Verfügbarkeit. Die Quelldateien jeder Website werden versioniert in einem nicht öffentlichen Repository vorgehalten. Die Datenbank, in der Anfragen, Gespräche und Terminwünsche liegen, wird täglich gesichert; die Sicherung ist verschlüsselt und wird getrennt von den Servern aufbewahrt: [BACKUP: Ort der Aufbewahrung, Aufbewahrungsdauer]. Missbräuchliche Einsendungen werden durch eine Begrenzung der Einsendungen je Absenderadresse und Zeitraum abgewehrt.

Datenminimierung. Die Websites setzen keine Cookies, binden keine Dienste Dritter ein und übertragen keine Besucherdaten an Analyse- oder Werbenetzwerke. Ein Captcha-Dienst eines Dritten kommt nicht zum Einsatz. Im Paket Premium sind Chatbot und Terminwunsch ein eigener Dienst der Anbieterin auf einer eigenen Domain der Anbieterin. Er setzt ebenfalls kein Cookie und legt den Verlauf des Gesprächs im Sitzungsspeicher des Browsers ab (sessionStorage); diese Speicherung ist für den vom Besucher gewünschten Dienst unbedingt erforderlich im Sinne des § 25 Abs. 2 Nr. 2 TDDDG. Die Gesprächsinhalte gehen an den in Anlage B benannten Modellanbieter, der dabei als Unterauftragsverarbeiter tätig wird.

Überprüfung. Die Wirksamkeit dieser Maßnahmen überprüfen wir mindestens jährlich und nach jeder wesentlichen Änderung der Systeme.

Anlage B · Unterauftragsverarbeiter

Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen, Deutschland – Betrieb der Server und des Rechenzentrums. Ort der Verarbeitung: Deutschland.

Mailjet SAS, 13-13 bis rue de l’Aubrac, 75012 Paris, Frankreich – Versand der E-Mails, mit denen Formularanfragen zugestellt werden. Ort der Verarbeitung: Europäische Union.

INWX GmbH, Prinzessinnenstraße 30, 10969 Berlin, Deutschland – Registrierung und Verwaltung der Domain. Verarbeitet werden die Angaben zum Domaininhaber. Ort der Verarbeitung: Deutschland.

[MODELLANBIETER: Firma, Anschrift] – Erzeugung der Antworten des Chatbots im Paket Premium. Verarbeitet werden die Inhalte des Gesprächs und die Inhalte, die der Kunde für den Chatbot hinterlegt hat. Ort der Verarbeitung: [MODELLANBIETER: Ort der Verarbeitung]. Solange diese Angaben nicht ergänzt und dem Kunden nach § 6 Abs. 2 mitgeteilt sind, nehmen wir den Chatbot nicht in Betrieb.

Kein Unterauftragsverarbeiter, aber ein Weg, auf dem Daten fließen können: Der Kunde kann Änderungswünsche über WhatsApp übermitteln (Meta Platforms Ireland Limited, Merrion Road, Dublin 4, D04 X2K5, Irland). Meta handelt dabei als eigener Verantwortlicher; wir haben auf diese Verarbeitung keinen Einfluss. Die Nutzung ist freiwillig – per E-Mail erreicht uns der Kunde ohne Nachteil. Besondere Kategorien personenbezogener Daten nach Art. 9 DSGVO, insbesondere Gesundheits- und Patientendaten, dürfen über diesen Weg nicht übermittelt werden.

Zurück zur Startseite