Rechtliches
Auftragsverarbeitungsvertrag (AVV)
Stand: August 2026. Dieser Auftragsverarbeitungsvertrag wird Bestandteil des Nutzungsvertrags über Kustoris (AGB). Der Abschluss ist gemäß Art. 28 Abs. 9 DSGVO in einem elektronischen Format zulässig — die dokumentierte Annahme bei der Registrierung genügt; alternativ kann diese Seite gedruckt (Strg/Cmd + P) und unterzeichnet werden.
Vertragsparteien
zwischen dem Kunden gemäß Nutzungsvertrag
— Verantwortlicher, nachfolgend „Auftraggeber“ —
und
Hartmann IT Solutions GmbH
Dr.-Stöckl-Straße 3b, 93049 Regensburg, Deutschland
— Auftragsverarbeiter, nachfolgend „Auftragnehmer“ —
§ 1 Gegenstand und Dauer der Verarbeitung
(1) Der Auftragnehmer verarbeitet personenbezogene Daten im Auftrag des Auftraggebers im Rahmen der Bereitstellung des im Nutzungsvertrag vereinbarten Dienstes Kustoris(Art. 28 DSGVO).
(2) Die Dauer dieses Vertrags entspricht der Laufzeit des Nutzungsvertrags. Er endet automatisch mit dessen Beendigung; § 9 bleibt unberührt.
§ 2 Art und Zweck der Verarbeitung, Datenarten, Kategorien betroffener Personen
Art und Zweck der Verarbeitung, die Arten personenbezogener Daten und die Kategorien betroffener Personen ergeben sich aus Anlage 3.
§ 3 Weisungsrecht des Auftraggebers
(1) Der Auftragnehmer verarbeitet personenbezogene Daten ausschließlich auf dokumentierte Weisung des Auftraggebers (Art. 28 Abs. 3 lit. a DSGVO). Der Nutzungsvertrag, dieser Vertrag und die Nutzung der Produktfunktionen durch den Auftraggeber gelten als dokumentierte Weisungen; ergänzende Weisungen bedürfen der Textform.
(2) Die Verarbeitung findet ausschließlich in Mitgliedstaaten der Europäischen Union oder des EWR statt. Eine Übermittlung in Drittländer erfolgt nur unter den Voraussetzungen der Art. 44 ff. DSGVO und nach vorheriger Information des Auftraggebers.
(3) Hält der Auftragnehmer eine Weisung für datenschutzrechtswidrig, informiert er den Auftraggeber unverzüglich und darf die Ausführung bis zur Bestätigung aussetzen.
§ 4 Vertraulichkeit
Der Auftragnehmer setzt nur Personen ein, die zur Vertraulichkeit verpflichtet wurden oder einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen (Art. 28 Abs. 3 lit. b DSGVO). Die Verpflichtung besteht über das Ende der Tätigkeit fort.
§ 5 Technische und organisatorische Maßnahmen
(1) Der Auftragnehmer trifft die in Anlage 1 beschriebenen technischen und organisatorischen Maßnahmen nach Art. 32 DSGVO.
(2) Die Maßnahmen dürfen dem Stand der Technik entsprechend weiterentwickelt werden, solange das vereinbarte Schutzniveau nicht unterschritten wird. Wesentliche Änderungen werden dokumentiert.
§ 6 Unterauftragsverhältnisse
(1) Der Auftraggeber erteilt die allgemeine Genehmigung (Art. 28 Abs. 2 DSGVO) zur Einschaltung der in Anlage 2 genannten Unterauftragsverarbeiter.
(2) Der Auftragnehmer informiert den Auftraggeber über beabsichtigte Änderungen (Hinzuziehung oder Ersetzung) in Textform. Der Auftraggeber kann aus wichtigem datenschutzrechtlichen Grund innerhalb von 14 Tagen widersprechen; im Fall des Widerspruchs steht beiden Parteien ein außerordentliches Kündigungsrecht des Nutzungsvertrags zu, soweit die Leistung ohne den Unterauftragsverarbeiter nicht zumutbar erbracht werden kann.
(3) Der Auftragnehmer verpflichtet Unterauftragsverarbeiter vertraglich mindestens auf das Datenschutzniveau dieses Vertrags (Art. 28 Abs. 4 DSGVO).
§ 7 Unterstützung des Auftraggebers
(1) Der Auftragnehmer unterstützt den Auftraggeber mit geeigneten technischen und organisatorischen Maßnahmen bei dessen Pflicht, Anträge betroffener Personen nach Art. 12–23 DSGVO zu beantworten. Anträge, die direkt beim Auftragnehmer eingehen, leitet er unverzüglich an den Auftraggeber weiter.
(2) Der Auftragnehmer unterstützt den Auftraggeber unter Berücksichtigung der Art der Verarbeitung und der ihm zur Verfügung stehenden Informationen bei der Einhaltung der Pflichten aus Art. 32–36 DSGVO (Sicherheit, Meldungen, Datenschutz-Folgenabschätzung, vorherige Konsultation).
§ 8 Meldung von Verletzungen des Schutzes personenbezogener Daten
Der Auftragnehmer meldet dem Auftraggeber jede Verletzung des Schutzes personenbezogener Daten, die Auftragsdaten betrifft, unverzüglich nach Bekanntwerden (Art. 33 Abs. 2 DSGVO) und stellt die zur Meldung an die Aufsichtsbehörde erforderlichen Informationen bereit, soweit sie ihm vorliegen.
§ 9 Löschung und Rückgabe
(1) Nach Abschluss der Erbringung der Verarbeitungsleistungen löscht der Auftragnehmer nach Wahl des Auftraggebers alle personenbezogenen Daten oder gibt sie in einem gängigen, maschinenlesbaren Format zurück und löscht vorhandene Kopien, sofern nicht Unionsrecht oder das Recht eines Mitgliedstaats eine Aufbewahrung vorschreibt (Art. 28 Abs. 3 lit. g DSGVO).
(2) Die Löschung wird auf Verlangen schriftlich oder in Textform bestätigt. Backups mit Auftragsdaten rotieren automatisiert aus und werden spätestens nach Ablauf des Backup-Zyklus gelöscht.
§ 10 Nachweise und Kontrollen
(1) Der Auftragnehmer stellt dem Auftraggeber alle erforderlichen Informationen zum Nachweis der Einhaltung der Pflichten aus Art. 28 DSGVO zur Verfügung und ermöglicht Überprüfungen — einschließlich Inspektionen — durch den Auftraggeber oder einen von ihm beauftragten Prüfer (Art. 28 Abs. 3 lit. h DSGVO).
(2) Kontrollen vor Ort erfolgen nach angemessener Ankündigung zu üblichen Geschäftszeiten. Der Nachweis kann auch durch geeignete aktuelle Testate, Berichte oder Zertifizierungen (z. B. ISO 27001 der Rechenzentrumsbetreiber) erbracht werden.
§ 11 Haftung
Für die Haftung gilt Art. 82 DSGVO; im Übrigen gelten die Haftungsregelungen des Nutzungsvertrags.
§ 12 Schlussbestimmungen
(1) Es gilt deutsches Recht. Bei Widersprüchen zu Regelungen des Nutzungsvertrags gehen die datenschutzrechtlichen Regelungen dieses Vertrags vor.
(2) Änderungen und Ergänzungen bedürfen der Textform. Sollten einzelne Bestimmungen unwirksam sein, bleibt die Wirksamkeit des Vertrags im Übrigen unberührt.
Unterschriften
________________________________
Ort, Datum — Unterschrift Auftraggeber
________________________________
Ort, Datum — Unterschrift Auftragnehmer (Hartmann IT Solutions GmbH)
Anlage 1 — Technische und organisatorische Maßnahmen (Art. 32 DSGVO)
Vertraulichkeit.
Zutrittskontrolle: Betrieb ausschließlich in ISO-27001-zertifizierten Rechenzentren des Infrastrukturanbieters (Anlage 2) mit Zutrittskontrollsystemen und Videoüberwachung. Zugangskontrolle: personalisierte Konten, Authentifizierung über SSH-Schlüssel bzw. Multi-Faktor-Authentifizierung, zentralisiertes Secret-Management mit rollenbasiertem Zugriff, keine geteilten Zugangsdaten. Zugriffskontrolle: Berechtigungen nach dem Least-Privilege-Prinzip, getrennte Berechtigungsstufen für Betrieb und Administration. Trennungskontrolle: logische Mandantentrennung auf Datenbankebene; Test- und Produktivsysteme sind getrennt.
Integrität.
Weitergabekontrolle: Transportverschlüsselung (TLS) für alle Verbindungen zur Anwendung; IMAP-Abrufe über TLS bzw. STARTTLS gemäß der vom Auftraggeber je Postfach konfigurierten Verbindungseinstellungen. Eingabekontrolle: Protokollierung administrativer Zugriffe und relevanter Änderungen (Audit-Logs); archivierte E-Mails werden mit SHA-256-Prüfsummen und einer Integritätskette gegen Manipulation gesichert.
Verfügbarkeit und Belastbarkeit.
Tägliche, verschlüsselte Backups mit definierter Aufbewahrung; Speicherung innerhalb der EU. Monitoring und Alarmierung der Dienste; dokumentiertes Wiederanlaufverfahren.
Verfahren zur regelmäßigen Überprüfung.
Regelmäßige Überprüfung der Wirksamkeit der Maßnahmen; Datenschutz durch Technikgestaltung und datenschutzfreundliche Voreinstellungen (Art. 25 DSGVO); Management von Sicherheitsupdates; dokumentierter Prozess für Sicherheitsvorfälle.
Anlage 2 — Genehmigte Unterauftragsverarbeiter
| Unternehmen | Leistung | Ort der Verarbeitung |
|---|---|---|
| Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen, Deutschland | Hosting-Infrastruktur (Server, Netzwerk) und Backup-Speicher | Rechenzentren in Deutschland und Finnland (EU) |
Weitere Unterauftragsverarbeiter werden vor ihrem Einsatz gemäß § 6 Abs. 2 mitgeteilt.
Anlage 3 — Gegenstand der Verarbeitung
| Gegenstand und Zweck | Datenarten | Betroffene |
|---|---|---|
| Rechtskonforme E-Mail-Archivierung (GoBD) der angebundenen Postfächer des Auftraggebers | Vollständige E-Mails einschließlich Inhalten, Anhängen und Metadaten; IMAP-Zugangsdaten (verschlüsselt) | Mitarbeiter und Kommunikationspartner des Auftraggebers |