Dieser Vertrag regelt, wie Firas Mustafa (nachfolgend „Anbieter") personenbezogene Daten verarbeitet, die der Kunde in Display Slide Show einstellt. Er ist Bestandteil der AGB.
Dieser Vertrag wird elektronisch geschlossen; Art. 28 Abs. 9 Satz 2 DSGVO lässt das ausdrücklich zu. Eine Unterschrift ist nicht nötig. Wer für seine Datenschutzakte eine ausgefertigte Fassung braucht, fordert sie formlos unter [email protected] an – der Anbieter stellt sie als PDF mit Fassungsnummer und Datum bereit.
1.1. Rollen und Zustandekommen
Der Kunde nutzt Display Slide Show unter show.jafinity.de, um eigene Bilder und Videos auf Bildschirmen in seinen Räumen abzuspielen. Dabei können personenbezogene Daten verarbeitet werden – etwa Personen auf einem Foto oder die Nutzerkonten seines Teams.
Der Kunde entscheidet allein, was hochgeladen, angezeigt und gelöscht wird; er ist Verantwortlicher nach Art. 4 Nr. 7 DSGVO. Der Anbieter verarbeitet diese Daten nur für ihn und nach seiner Weisung; er ist Auftragsverarbeiter nach Art. 4 Nr. 8 DSGVO.
Davon zu trennen sind die Daten, die der Anbieter für eigene Zwecke braucht: Konto- und Vertragsdaten, Abrechnung, Serverprotokolle, Missbrauchsabwehr. Dafür ist er selbst Verantwortlicher; das steht in der Datenschutzerklärung.
Der Vertrag kommt zustande, sobald der Kunde bei der Registrierung die AGB und damit diesen Vertrag annimmt. Maßgeblich ist die Fassung, die bei Beginn der jeweiligen Verarbeitung unter /avv abrufbar war.
Der Anbieter hält jede frühere Fassung mit Fassungsnummer, Datum und Gültigkeitszeitraum vor und stellt sie – ebenso wie die bei Vertragsschluss geltende Fassung – auf Anfrage in Textform bereit. Ansprechpartner in Datenschutzfragen ist Firas Mustafa, [email protected].
2.2. Gegenstand, Dauer, Art und Umfang
Die folgenden Pflichtangaben nach Art. 28 Abs. 3 Satz 1 DSGVO beschreiben abschließend, was der Anbieter für den Kunden tut.
- Gegenstand
- Betrieb der Plattform Display Slide Show: Speichern von Bildern und Videos, Umwandlung in ein abspielbares Format, Zusammenstellen zu Wiedergabelisten, Auslieferung an die Bildschirme des Kunden, Verwaltung der Nutzerkonten seines Teams. Dazu kommt – nur auf Beauftragung des Kunden – das Einblenden zusätzlicher Kampagneninhalte in die Wiedergabe (§ 10 der AGB).
- Dauer
- Beginnt mit der Registrierung, endet mit dem Hauptvertrag nach den AGB. Danach gilt Abschnitt 11. Eine gesonderte Kündigung dieses Vertrags ist weder nötig noch möglich.
- Art und Zweck
- Erheben, Speichern, Ordnen, Verändern (Bildgrößen, Videoumwandlung), Auslesen, Übermitteln an die aktivierten Bildschirme, Einschränken, Löschen. Zweck ist allein die vereinbarte Leistung. Eine Verarbeitung zu eigenen Zwecken des Anbieters – Auswertung, Profilbildung, Direktwerbung gegenüber den Zuschauern, Weitergabe an Dritte – findet nicht statt. Kampagneninhalte werden ausschließlich auf Weisung des Kunden eingerichtet und ausgespielt; ohne seine Beauftragung blendet der Anbieter weder eigene noch fremde Werbung ein.
- Art der personenbezogenen Daten
- Nutzerkonten des Teams (Name, E-Mail, Rolle, Sprache, Passwort nur als argon2id-Hash); Anmelde- und Sitzungsdaten (IP-Adresse, Browserkennung, Zeitpunkt); E-Mail-Adressen eingeladener Personen; Stammdaten des Betriebs (Firmenname, Anschrift, Telefon, Zeitzone); Angaben zu Bildschirmen und Geräten (Bezeichnung, Gerätekennung, Browserkennung, letzte Verbindung); vor allem die hochgeladenen Bild- und Videodateien samt Dateinamen. Sie können Abbildungen und Stimmen von Personen enthalten – welche, bestimmt allein der Kunde.
- Kategorien betroffener Personen
- Beschäftigte des Kunden mit eigenem Nutzerkonto; Beschäftigte, Kunden, Gäste und Besucher des Kunden, soweit sie auf hochgeladenen Bildern oder Videos zu sehen oder genannt sind; Ansprechpartner und Lieferanten, die in Inhalten vorkommen; Personen, die einen Freigabelink oder Bildschirm bedienen.
- Ort der Verarbeitung
- Europäische Union. Anwendung und Datenbank laufen auf Servern in Deutschland, die Mediendateien liegen in der AWS-Region eu-north-1 (Stockholm). Bei Auslieferung und Mailversand sind Drittlandübermittlungen möglich; das regelt Abschnitt 7.
- Besondere Datenkategorien
- Die Plattform ist nicht für Daten nach Art. 9 und Art. 10 DSGVO bestimmt. Der Kunde stellt solche Daten nicht ein; tut er es dennoch, auf seine alleinige Verantwortung.
3.3. Weisungen des Kunden
- Der Anbieter verarbeitet die Daten nur auf dokumentierte Weisung des Kunden (Art. 28 Abs. 3 Satz 2 lit. a DSGVO), auch bei Übermittlungen in ein Drittland.
- Die Weisung ergibt sich aus diesem Vertrag, den AGB und aus dem, was der Kunde in seinem Arbeitsbereich einstellt: hochgeladene Dateien, aktivierte Bildschirme, eingeladene Personen, Anzeigedauer, Freigabelinks. Jede Bedienung der Anwendung ist eine Weisung; ein Formular ist dafür nicht nötig.
- Weisungen, die darüber hinausgehen, bedürfen der Textform; eine E-Mail an [email protected] genügt. Mündliche Weisungen sind unverzüglich in Textform zu bestätigen. Der Anbieter dokumentiert Weisungen für die Vertragsdauer und darüber hinaus so lange, wie er sie zum Nachweis nach Art. 5 Abs. 2 DSGVO benötigt, längstens drei Jahre nach Vertragsende. Die Dokumentation umfasst keine Inhalte des Kunden.
- Weisungsberechtigt sind die Personen mit der Rolle „Inhaber" oder „Administrator" im Arbeitsbereich des Kunden. Der Kunde hält diesen Kreis aktuell.
- Hält der Anbieter eine Weisung für rechtswidrig, teilt er das dem Kunden unverzüglich mit (Art. 28 Abs. 3 Satz 3 DSGVO) und darf die Ausführung bis zur Bestätigung oder Änderung aussetzen. Eine allgemeine Prüfpflicht trifft ihn nicht.
- Ist der Anbieter durch Unionsrecht oder mitgliedstaatliches Recht zu einer Verarbeitung verpflichtet, teilt er dem Kunden die Anforderungen vorher mit, sofern das Recht die Mitteilung nicht verbietet. Behördliche Auskunftsersuchen beantwortet er nur, soweit er muss.
4.4. Vertraulichkeit
Der Anbieter setzt nur Personen ein, die zur Vertraulichkeit verpflichtet sind oder einer gesetzlichen Verschwiegenheitspflicht unterliegen (Art. 28 Abs. 3 Satz 2 lit. b DSGVO). Die Verpflichtung erfolgt vor dem ersten Zugriff in Textform und gilt über das Ende der Tätigkeit hinaus.
- Der Anbieter ist ein Einzelunternehmen. Solange keine Beschäftigten eingesetzt werden, verarbeitet ausschließlich Firas Mustafa selbst. Er ist durch diesen Vertrag unmittelbar zur Vertraulichkeit verpflichtet und verarbeitet die Daten nur auf Weisung des Kunden (Art. 29, Art. 32 Abs. 4 DSGVO).
- Jede künftig eingesetzte Person wird vor dem ersten Zugriff in Textform zur Vertraulichkeit verpflichtet (Art. 28 Abs. 3 Satz 2 lit. b DSGVO), über die Datenschutzvorschriften unterrichtet und auf die Weisungsbindung nach Art. 29 und Art. 32 Abs. 4 DSGVO festgelegt. Die Verpflichtung gilt über das Ende der Tätigkeit hinaus. Zugriff erhält nur, wer ihn für seine Aufgabe braucht.
- Ein Datenschutzbeauftragter ist nicht bestellt: weniger als 20 Personen sind ständig mit automatisierter Verarbeitung befasst, und keine Verarbeitung erfordert eine Folgenabschätzung (§ 38 BDSG). Der Anbieter prüft das laufend.
5.5. Technische und organisatorische Maßnahmen (Art. 32 DSGVO)
Aufgeführt ist nur, was tatsächlich umgesetzt ist. Einzelne Maßnahmen darf der Anbieter durch mindestens gleichwertige ersetzen.
5.1 Vertraulichkeit
- Zutritt: Der Anbieter betreibt keine eigenen Serverräume. Anwendung und Datenbank laufen in einem Rechenzentrum in Deutschland, die Mediendateien bei Amazon Web Services in der EU. Die physische Sicherung obliegt diesen Betreibern; sie sind in Abschnitt 6 namentlich genannt.
- Zugang: Anmeldung mit E-Mail und Passwort, Passwörter nur als argon2id-Hash gespeichert. Sitzungen laufen über kurzlebige Zugangstoken und rotierende Auffrischungstoken; ein zweiter Gebrauch entwertet die Sitzung. Token liegen serverseitig nur als Hash vor.
- Zugriff: abgestufte Rollen (Inhaber, Administrator, Bearbeiter, Betrachter); die Berechtigung wird bei jedem Aufruf serverseitig geprüft, nicht in der Oberfläche.
- Betriebs- und Supportzugriff: Der Anbieter unterhält eine Plattformverwaltung, die zu Wartung, Fehlersuche und Abrechnung auf Arbeitsbereiche zugreifen kann. Sie ist auf die nach Abschnitt 4 zur Vertraulichkeit verpflichteten Personen beschränkt, erfolgt nur zur Erbringung der Leistung oder auf Weisung des Kunden und wird mit handelnder Person, Zeitpunkt und Vorgang protokolliert; ein Handeln im Namen eines Kundenkontos wird gesondert vermerkt.
- Trennung: Jeder Datensatz trägt die Kennung des Arbeitsbereichs, jede Abfrage filtert darauf. Daten verschiedener Kunden bleiben untereinander strikt getrennt; ein Kunde erhält nie Zugriff auf Daten eines anderen.
- Mediendateien liegen in privaten Speicherbereichen. Ausgeliefert wird nur über signierte, auf 14 Tage befristete Adressen; Uploads landen zuerst in einem getrennten Quarantänebereich.
- Geheimnisse für Nutzer- und Gerätetoken sind getrennt; Produktivschlüssel liegen nur in der Produktionsumgebung.
5.2 Integrität
- Weitergabe: Der gesamte Datenverkehr ist mit TLS verschlüsselt – Browser, Schnittstelle und Datenbank eingeschlossen.
- Eingabe: Änderungen an Bildschirmen, Medien und Wiedergabelisten werden mit Zeitstempel geführt, Geräte mit erster und letzter Sichtung. Freigaben werden als unveränderlicher Stand gespeichert – so bleibt nachvollziehbar, was ein Gerät abgespielt hat.
- Zu jeder Bild- und Videodatei wird beim Hochladen ein Prüfwert (SHA-256) berechnet und gespeichert. Beim Abgleich mit den Geräten wird er erneut geprüft. Eine nachträgliche Veränderung der Datei – versehentlich oder durch einen Angriff – fällt dabei sofort auf.
- Missbrauchsschutz: Anmeldeversuche und Code-Eingaben sind pro IP-Adresse und Freigabelink begrenzt; Zahlungsereignisse sind über Signaturprüfung und ein Idempotenz-Journal gegen Wiedereinspielung gesichert.
5.3 Verfügbarkeit und Belastbarkeit
- Die Wiedergabe ist offlinefähig: Die Geräte halten die freigegebenen Inhalte lokal vor und spielen weiter, auch wenn Internet, Plattform oder Server ausfallen.
- Fällt die Echtzeitverbindung aus, holen die Geräte den Stand in festen Abständen selbst ab.
- Datensicherung und Wiederherstellbarkeit (Art. 32 Abs. 1 lit. c DSGVO): Die Datenbank wird täglich automatisch gesichert. Die Sicherungen sind verschlüsselt, liegen getrennt vom Produktivsystem in der EU und werden 30 Tage vorgehalten; danach werden sie überschrieben. Die Wiederherstellung wird mindestens jährlich erprobt.
- Mediendateien liegen auf der redundanten Speicherinfrastruktur von Amazon S3 in der EU.
- Ein Aufräumdienst läuft alle sechs Stunden und entfernt abgelaufene Sitzungen, Token, Kopplungscodes, verwaiste Uploads und die Protokolle fehlgeschlagener Code-Eingaben; deren IP-Adressen werden spätestens nach 30 Tagen gelöscht.
Die Sicherung dient der Wiederherstellung nach einem technischen Zwischenfall. Sie ersetzt kein Archiv: Der Kunde behält seine Originaldateien, die Plattform ist ein Abspielwerkzeug. Eine bestimmte Verfügbarkeit sagt der Anbieter nicht zu, siehe AGB.
5.4 Regelmäßige Überprüfung und Bewertung
- Auftragskontrolle: Unterauftragnehmer nur nach Abschnitt 6, vertraglich auf ein gleichwertiges Schutzniveau verpflichtet.
- Datenschutz durch Technik und Voreinstellung (Art. 25 DSGVO): keine Analyse-, Tracking- oder Werbenetzwerke Dritter, keine eingebetteten Schriften Dritter, keine Weitergabe an andere als die genannten Unterauftragnehmer.
- Automatisierte Tests laufen bei jeder Änderung, vor allem für Berechtigungen, Mandantentrennung und Zahlungsereignisse.
- Die Maßnahmen werden mindestens jährlich und bei jeder wesentlichen Änderung überprüft und angepasst. Das führt zu einer neuen Fassung dieses Vertrags.
6.6. Unterauftragnehmer
Der Kunde erteilt dem Anbieter die allgemeine Genehmigung, die folgenden weiteren Auftragsverarbeiter einzusetzen (Art. 28 Abs. 2 Satz 2 DSGVO). Die Liste ist abschließend.
| Unterauftragnehmer | Sitz | Leistung | Ort der Verarbeitung |
|---|---|---|---|
| jafinity (Serverbetrieb im Auftrag des Anbieters) | Deutschland | Betrieb der Server für Anwendung, Schnittstelle und PostgreSQL-Datenbank | Deutschland |
| Amazon Web Services EMEA SARL | 38 Avenue John F. Kennedy, L-1855 Luxemburg | Speicherung der Mediendateien (S3), Videoumwandlung (MediaConvert), Auslieferung an die Bildschirme (CloudFront) | Speicherung und Umwandlung in eu-north-1 (Stockholm, EU); Auslieferung über weltweite Standorte |
| Google Ireland Limited | Gordon House, Barrow Street, Dublin 4, Irland (Unterauftragnehmer: Google LLC, 1600 Amphitheatre Parkway, Mountain View, CA 94043, USA) | Versand der Systemmails (Registrierung, Bestätigung, Passwort-Zurücksetzung, Einladung, Lizenz- und Rechnungshinweise) über smtp.gmail.com | EU, mit Zugriff aus den USA |
Nicht Unterauftragnehmer im Sinne dieses Vertrags ist Stripe Payments Europe, Limited, 1 Grand Canal Street Lower, Dublin, Irland. Dort werden allein Abrechnungsdaten verarbeitet, für die der Anbieter selbst Verantwortlicher ist; Einzelheiten stehen in der Datenschutzerklärung. Inhalte des Kunden erreichen Stripe nicht, Zahlungsmitteldaten nie den Server des Anbieters. Stripe ist hier nur der Vollständigkeit halber genannt.
- Der Anbieter verpflichtet jeden Unterauftragnehmer vertraglich auf Datenschutzpflichten, die denen dieses Vertrags entsprechen (Art. 28 Abs. 4 DSGVO), und prüft vor dem Einsatz dessen Maßnahmen. Die Verträge nach Art. 28 DSGVO legt er dem Kunden auf Anfrage in Textform vor.
- Jede Änderung – Hinzunahme oder Austausch – kündigt der Anbieter mindestens 30 Tage vorher in Textform an, in der Regel per E-Mail an die Inhaber.
- Der Kunde kann der Änderung innerhalb von 30 Tagen ab Zugang der Ankündigung in Textform widersprechen ([email protected]). Einer Begründung bedarf der Widerspruch nicht; teilt der Kunde seine Bedenken mit, sucht der Anbieter mit ihm eine einvernehmliche Lösung.
- Lässt sich die Leistung ohne den Unterauftragnehmer nicht mit zumutbarem Aufwand erbringen, darf jede Seite den Hauptvertrag zum Wirksamwerden der Änderung außerordentlich kündigen. Im Voraus gezahlte Entgelte erstattet der Anbieter anteilig.
7.7. Übermittlung in Drittländer
Verarbeitet wird grundsätzlich in der EU. In diesen Fällen ist eine Übermittlung in ein Drittland möglich; sie ist nach Art. 44 ff. DSGVO abgesichert:
- Auslieferung an die Bildschirme: Amazon CloudFront nutzt weltweite Standorte. Grundlage ist das Data Processing Addendum von AWS mit den Standardvertragsklauseln der EU-Kommission (Durchführungsbeschluss (EU) 2021/914); Amazon Web Services, Inc. ist zusätzlich nach dem EU-US Data Privacy Framework zertifiziert.
- Systemmails: Google Ireland Limited kann Daten an Google LLC in den USA weitergeben. Grundlage sind die Standardvertragsklauseln und die Zertifizierung von Google LLC nach dem EU-US Data Privacy Framework.
- Zahlungsabwicklung: Stripe Payments Europe, Limited kann Daten an Stripe, Inc. in den USA weitergeben. Das betrifft nur Daten, für die der Anbieter selbst Verantwortlicher ist. Grundlage sind die Standardvertragsklauseln und die Zertifizierung von Stripe, Inc. nach dem EU-US Data Privacy Framework.
Ergänzend wirken die Maßnahmen aus Abschnitt 5, vor allem durchgehende Transportverschlüsselung und ausschließlich signierte, befristete Abrufadressen. Weitere Drittlandübermittlungen finden nicht statt.
8.8. Rechte betroffener Personen
Für die Rechte betroffener Personen ist der Kunde verantwortlich: Er beantwortet Auskunfts-, Berichtigungs-, Lösch- und Widerspruchsverlangen selbst. Der Anbieter unterstützt ihn, soweit möglich (Art. 28 Abs. 3 Satz 2 lit. e DSGVO).
- Das meiste erledigt der Kunde selbst: Nutzerkonten anlegen, ändern und entfernen, Mediendateien ansehen, herunterladen, ersetzen und löschen, Bildschirme und Freigabelinks abschalten. Ein Auftrag an den Anbieter ist dafür nicht nötig.
- Wendet sich eine betroffene Person an den Anbieter, erteilt er keine Auskunft über Daten des Kunden. Er leitet die Anfrage unverzüglich weiter und nennt den Kunden als Verantwortlichen.
- Reicht das nicht, unterstützt der Anbieter den Kunden im erforderlichen Umfang, etwa mit Auskunft über gespeicherte Datensätze oder mit Berichtigung, Löschung und Einschränkung der Verarbeitung.
- Die Unterstützung ist mit dem Entgelt nach den AGB abgegolten. Übersteigt der Aufwand im Einzelfall zwei Stunden und beruht er nicht auf einem Umstand, den der Anbieter zu vertreten hat, kann er den darüber hinausgehenden Aufwand mit 90 Euro je angefangener Stunde berechnen (Endpreis, gemäß § 19 UStG wird keine Umsatzsteuer berechnet). Er weist den Kunden vorher auf die Kostenpflicht und den voraussichtlichen Umfang hin und wird erst tätig, wenn der Kunde daran in Textform festhält.
9.9. Datenpannen und Folgenabschätzung
Der Anbieter unterstützt den Kunden bei dessen Pflichten aus Art. 32 bis 36 DSGVO, soweit ihm das nach Art der Verarbeitung und den vorliegenden Informationen möglich ist (Art. 28 Abs. 3 Satz 2 lit. f DSGVO).
- Der Anbieter meldet jede Verletzung des Schutzes personenbezogener Daten unverzüglich nach Kenntnis, in der Regel binnen 24 Stunden, in Textform an die hinterlegten Inhaber.
- Sie beschreibt – soweit bekannt – Art der Verletzung, betroffene Datenkategorien, ungefähre Zahl der betroffenen Personen und Datensätze, wahrscheinliche Folgen sowie ergriffene und geplante Gegenmaßnahmen. Fehlendes reicht der Anbieter nach.
- Er ergreift unverzüglich angemessene Maßnahmen zur Eindämmung und Behebung und dokumentiert den Vorfall.
- Die Meldung an die Aufsichtsbehörde (Art. 33 DSGVO) und die Benachrichtigung betroffener Personen (Art. 34 DSGVO) obliegen dem Kunden. Der Anbieter meldet nicht in dessen Namen.
- Für eine Datenschutz-Folgenabschätzung (Art. 35 DSGVO) oder eine vorherige Konsultation (Art. 36 DSGVO) stellt der Anbieter die nötigen Angaben zur Verarbeitung und zu den Maßnahmen aus Abschnitt 5 bereit; durchzuführen hat sie der Kunde.
Sicherheitsvorfälle und Verdachtsfälle bitte an [email protected] melden – in beide Richtungen.
10.10. Nachweise und Kontrollrechte
- Der Anbieter stellt alle Informationen bereit, die zum Nachweis der Pflichten aus Art. 28 DSGVO nötig sind, und ermöglicht Überprüfungen (Art. 28 Abs. 3 Satz 2 lit. h DSGVO).
- Der Nachweis wird in der Regel in Textform geführt: durch diesen Vertrag samt Abschnitt 5, durch die Nachweise der Unterauftragnehmer und durch Beantwortung eines Prüfkatalogs.
- Reicht das nicht, kann der Kunde eine Prüfung vor Ort oder aus der Ferne verlangen. Sie ist mindestens 14 Tage vorher in Textform anzukündigen, auf Werktage in den üblichen Geschäftszeiten zu legen und ohne Betriebsstörung durchzuführen; ohne besonderen Anlass höchstens einmal je Kalenderjahr.
- Der Kunde kann einen unabhängigen Prüfer beauftragen. Dieser darf kein Wettbewerber sein und ist zur Vertraulichkeit zu verpflichten; der Anbieter kann einem Prüfer aus wichtigem Grund widersprechen.
- Die Prüfung erstreckt sich nicht auf Daten anderer Kunden, Geschäftsgeheimnisse und Zugangsdaten. Insoweit kann der Anbieter die Einsicht verweigern und eine Ersatzauskunft erteilen.
- Jede Seite trägt ihre eigenen Kosten. Für eine Prüfung ohne besonderen Anlass, die zwei Stunden übersteigt und nicht auf einem Umstand beruht, den der Anbieter zu vertreten hat, kann er den darüber hinausgehenden Aufwand mit 90 Euro je angefangener Stunde berechnen (Endpreis, gemäß § 19 UStG wird keine Umsatzsteuer berechnet). Er weist vorher auf die Kostenpflicht und den voraussichtlichen Umfang hin.
11.11. Rückgabe und Löschung nach Vertragsende
- Der Kunde kann seine Daten während der Laufzeit jederzeit selbst herunterladen; die Bild- und Videodateien sind in seinem Arbeitsbereich abrufbar.
- Nach dem Ende des Hauptvertrags bleibt der Zugang zum Export 30 Tage bestehen; die Wiedergabe auf den Bildschirmen endet mit dem Vertragsende.
- Danach löscht der Anbieter die für den Kunden verarbeiteten personenbezogenen Daten einschließlich der Mediendateien, spätestens 30 Tage nach Ablauf der Exportfrist. Die Löschung erfolgt teilweise manuell; der Anbieter dokumentiert sie. Eine Rückgabe in anderer Form erfolgt nur, wenn der Kunde sie vor Fristablauf in Textform verlangt (Art. 28 Abs. 3 Satz 2 lit. g DSGVO).
- Der Kunde kann die sofortige Löschung auch vorher verlangen; nicht exportierte Daten sind dann verloren.
- In den Sicherungskopien nach Abschnitt 5.3 enthaltene Daten werden spätestens 30 Tage nach der Löschung im Produktivsystem mit dem Sicherungszyklus überschrieben. Bis dahin sind sie gesperrt und werden ausschließlich zur Wiederherstellung nach einem technischen Zwischenfall verwendet.
- Ausgenommen sind Daten, die der Anbieter gesetzlich länger aufbewahren muss – vor allem Rechnungs- und Buchungsdaten nach § 147 AO und § 257 HGB. Dafür ist er selbst Verantwortlicher; die Daten werden gesperrt und nur zu diesem Zweck genutzt.
- Geräteeinträge mit Abrechnungsbezug werden als freigegeben markiert statt sofort gelöscht. Erhalten bleiben Bezeichnung, Browserkennung, Gerätekennung und Zeitpunkte, solange sie für Abrechnung und Support erforderlich sind; spätestens mit der Löschung des Arbeitsbereichs nach Ziffer 3 entfallen sie. Soweit ein Eintrag Teil der Rechnungsunterlagen ist, gilt Ziffer 6.
- Der Anbieter bestätigt die Löschung auf Verlangen in Textform.
12.12. Haftung
Gegenüber betroffenen Personen gilt Art. 82 DSGVO. Der Anbieter haftet dort nach Art. 82 Abs. 2 Satz 2 DSGVO, soweit er seinen Pflichten als Auftragsverarbeiter nicht nachgekommen ist oder gegen eine rechtmäßige Weisung des Kunden gehandelt hat; sind beide Seiten beteiligt, haftet nach Art. 82 Abs. 4 DSGVO jede für den gesamten Schaden. Das lässt sich vertraglich nicht einschränken; die folgenden Regeln betreffen nur das Innenverhältnis.
- Im Innenverhältnis trägt jede Seite den Anteil an einem Schaden, der ihrem Verantwortungsbeitrag entspricht; Art. 82 Abs. 5 DSGVO bleibt unberührt. Geldbußen nach Art. 83 DSGVO trägt die Seite, gegen die sie festgesetzt werden; ein Ausgleich findet nur statt, soweit er rechtlich zulässig ist.
- Der Kunde stellt den Anbieter auf erstes Anfordern von Ansprüchen Dritter frei, soweit sie darauf beruhen, dass der Kunde Inhalte ohne die nötigen Rechte oder Einwilligungen eingestellt, rechtswidrige Weisungen erteilt oder eigene Pflichten als Verantwortlicher verletzt hat, und soweit er dies zu vertreten hat. Die Freistellung entfällt in dem Umfang, in dem den Anbieter ein eigener Verursachungs- oder Verschuldensbeitrag trifft (§ 254 BGB). Der Anbieter unterrichtet den Kunden unverzüglich über jede Inanspruchnahme, gibt ihm Gelegenheit zur Verteidigung und gibt ohne dessen Zustimmung kein Anerkenntnis ab und schließt keinen Vergleich.
- Für Schäden aus einer Verarbeitung, die gegen diesen Vertrag, gegen eine rechtmäßige Weisung des Kunden oder gegen die für Auftragsverarbeiter unmittelbar geltenden Pflichten der DSGVO verstößt, haftet der Anbieter nach den gesetzlichen Vorschriften. Bei einfacher Fahrlässigkeit ist diese Haftung auf 25.000 Euro je Schadensfall und 50.000 Euro je Kalenderjahr begrenzt; § 19 Nr. 3 der AGB gilt insoweit nicht. Für alle übrigen Ansprüche gilt § 19 der AGB.
- Unberührt bleibt die Haftung des Anbieters bei Vorsatz und grober Fahrlässigkeit, bei der Verletzung von Leben, Körper oder Gesundheit, bei arglistig verschwiegenen Mängeln, im Umfang einer ausdrücklich übernommenen Garantie sowie nach dem Produkthaftungsgesetz. Insoweit gelten die gesetzlichen Vorschriften.
13.13. Schlussbestimmungen
- In Datenschutzfragen geht dieser Vertrag den AGB und allen sonstigen Vereinbarungen vor. Bei Widersprüchen gilt die Auslegung, die der DSGVO am nächsten kommt. Der Vorrang gilt nicht für § 19 der AGB: Die dortige Haftungsregelung bleibt anwendbar, soweit Abschnitt 12 nichts anderes bestimmt. Im Übrigen bleiben die AGB unberührt.
- Geschäftsbedingungen des Kunden gelten nicht, auch ohne ausdrücklichen Widerspruch. Ein eigenes AVV-Formular des Kunden wird nicht Vertragsbestandteil.
- Änderungen bedürfen der Textform, auch die Aufhebung dieses Formerfordernisses. Der Anbieter darf diesen Vertrag anpassen, soweit eine geänderte Rechtslage, höchstrichterliche Rechtsprechung, verbindliche Vorgaben einer Aufsichtsbehörde oder eine Änderung der eingesetzten Technik dies erfordern und der Kunde dadurch nicht unangemessen benachteiligt wird; das Schutzniveau darf nicht abgesenkt werden.
- Der Anbieter teilt die geänderte Fassung mindestens sechs Wochen vor dem Wirksamwerden in Textform mit, stellt die geänderten Stellen gegenüber und weist ausdrücklich und gesondert auf das Widerspruchsrecht, die Sechs-Wochen-Frist und darauf hin, dass Schweigen als Zustimmung gilt. Der Kunde kann bis zum Wirksamwerden in Textform widersprechen; ohne rechtzeitigen Widerspruch gelten die Änderungen als genehmigt. Bei Widerspruch treten die Änderungen ihm gegenüber nicht in Kraft; jede Seite kann den Hauptvertrag dann zum geplanten Wirksamkeitszeitpunkt außerordentlich kündigen, im Voraus gezahlte Entgelte werden anteilig erstattet.
- Der Vertrag ist an den Hauptvertrag gekoppelt: Er beginnt und endet mit ihm. Die Abschnitte 4, 11 und 12 gelten darüber hinaus fort.
- Ist eine Bestimmung unwirksam, bleibt der Vertrag im Übrigen wirksam; an ihre Stelle tritt die gesetzliche Regelung.
- Es gilt deutsches Recht. Gerichtsstand und Weiteres ergeben sich aus den AGB.
Fragen beantwortet der Anbieter unter [email protected] oder unter +49 1578 1184458; eine ausgefertigte Fassung für die Datenschutzakte gibt es auf Anfrage als PDF. Was der Anbieter als Verantwortlicher verarbeitet, steht in der Datenschutzerklärung; die Anbieterkennzeichnung nach § 5 DDG im Impressum.