Protokolle &
Rechtliche Governance.
Dieses Register enthält die offiziellen Richtlinien, Datenschutzprotokolle und Dienstleistungsvereinbarungen, die das Vibe-Center-Netzwerk regeln.
Fassung 1.0 · Stand: 18. August 2026
Impressum
Angaben gemäß § 5 DDG
Mohamad Katramez
handelnd unter „Vibe Center“
Eberleinstraße 46
65195 Wiesbaden
Deutschland
Kontakt
Umsatzsteuer-Identifikationsnummer gemäß § 27a UStG
DE464133329
Verantwortlich für den Inhalt nach § 18 Abs. 2 MStV
Mohamad Katramez, Eberleinstraße 46, 65195 Wiesbaden
Angebot ausschließlich für Unternehmen
Das Angebot von Vibe Center richtet sich ausschließlich an Unternehmerinnen und Unternehmer im Sinne des § 14 BGB sowie an juristische Personen des öffentlichen Rechts. Ein Vertragsschluss mit Verbraucherinnen und Verbrauchern im Sinne des § 13 BGB ist nicht vorgesehen; ein Widerrufsrecht für Verbraucher besteht daher nicht.
Verbraucherstreitbeilegung
Wir sind nicht bereit und nicht verpflichtet, an Streitbeilegungsverfahren vor einer Verbraucherschlichtungsstelle teilzunehmen.
Datenschutzerklärung
1. Verantwortlicher
Verantwortlicher im Sinne des Art. 4 Nr. 7 DSGVO für diese Website und die Plattform „Vibe Center“ ist: Mohamad Katramez, handelnd unter „Vibe Center“, Eberleinstraße 46, 65195 Wiesbaden. Kontakt: info@vibecenter.de.
Nutzt ein Unternehmen die Plattform, um eigene Kundendaten zu verarbeiten, ist dieses Unternehmen für diese Daten Verantwortlicher; der Anbieter handelt insoweit ausschließlich als Auftragsverarbeiter auf Grundlage der Vereinbarung nach Art. 28 DSGVO.
2. Rechtsgrundlagen
Die Verarbeitung personenbezogener Daten erfolgt auf Grundlage von Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung und vorvertragliche Maßnahmen), Art. 6 Abs. 1 lit. c DSGVO (rechtliche Verpflichtungen, insbesondere handels- und steuerrechtliche Aufbewahrungspflichten) sowie Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse am sicheren und störungsfreien Betrieb).
3. Hosting und Server-Logfiles
Die Plattform wird auf Servern der Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen, in Deutschland betrieben. Ein Auftragsverarbeitungsvertrag liegt vor.
Beim Aufruf der Website werden automatisch Informationen erfasst, die Ihr Browser übermittelt: IP-Adresse, Datum und Uhrzeit des Zugriffs, aufgerufene Adresse, Referrer sowie Browser- und Betriebssystemkennung. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO; das berechtigte Interesse liegt in der Gewährleistung der Betriebssicherheit. Diese Daten werden nach spätestens 30 Tagen gelöscht.
4. Cookies
Diese Website verwendet ausschließlich technisch notwendige Cookies. Gesetzt wird ein Sitzungs-Cookie („vibe_session“), das der Aufrechterhaltung der Anmeldung dient. Ohne dieses Cookie ist eine Nutzung des geschützten Bereichs technisch nicht möglich; die Speicherung ist daher nach § 25 Abs. 2 Nr. 2 TDDDG einwilligungsfrei.
Cookies zu Analyse-, Tracking- oder Werbezwecken werden nicht eingesetzt. Eine Einbindung von Diensten Dritter, die Nutzungsprofile erstellen, findet nicht statt.
5. Registrierung und Kundenkonto
Bei der Registrierung werden die zur Vertragsdurchführung erforderlichen Daten erhoben, insbesondere Name des Unternehmens, E-Mail-Adresse und Zugangsdaten. Passwörter werden ausschließlich als kryptografischer Hashwert gespeichert und sind für den Anbieter nicht im Klartext einsehbar. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO.
6. Terminbuchungen
Buchen Sie einen Termin bei einem über die Plattform erreichbaren Betrieb, werden die von Ihnen angegebenen Daten (Name, Kontaktdaten, gewünschte Leistung, Zeitpunkt) an diesen Betrieb übermittelt und dort verarbeitet. Verantwortlicher für diese Verarbeitung ist der jeweilige Betrieb; bitte richten Sie Auskunfts- und Löschersuchen an diesen. Der Anbieter verarbeitet die Daten insoweit ausschließlich als Auftragsverarbeiter.
7. Zahlungsabwicklung
Zahlungen werden über die Stripe Payments Europe, Ltd., 1 Grand Canal Street Lower, Grand Canal Dock, Dublin, Irland, abgewickelt. Zahlungsdaten wie Kartendaten werden ausschließlich von Stripe verarbeitet; der Anbieter erhält keine vollständigen Zahlungsdaten. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO.
8. E-Mail-Versand
Für den Versand von Transaktions-E-Mails (Bestätigungen, Rechnungen, Erinnerungen) wird der Dienst Resend, Inc., 2261 Market Street, San Francisco, CA 94114, USA, eingesetzt. Die Verarbeitung erfolgt in der Region Irland (eu-west-1). Es liegt ein Auftragsverarbeitungsvertrag einschließlich der Standardvertragsklauseln nach Art. 46 Abs. 2 lit. c DSGVO vor. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO.
Haben Sie beim Abschluss eines Pakets ausdrücklich eingewilligt, erhalten Sie zusätzlich E-Mails mit Neuigkeiten und Angeboten zu unseren eigenen Leistungen. Rechtsgrundlage ist Art. 6 Abs. 1 lit. a DSGVO. Gespeichert werden der Zeitpunkt der Einwilligung und die Fassung des Einwilligungstextes. Sie können die Einwilligung jederzeit mit Wirkung für die Zukunft widerrufen — über den Abmeldelink in jeder dieser E-Mails oder formlos an die im Impressum genannte Adresse; die Rechtmäßigkeit der bis dahin erfolgten Verarbeitung bleibt unberührt. Pflichtmitteilungen zum Vertrag (etwa Wartungsfenster, Preis- oder AGB-Änderungen) sind hiervon nicht erfasst und werden unabhängig von einer Einwilligung versandt.
9. Cloudflare
Für die Namensauflösung (DNS), die Ausstellung von TLS-Zertifikaten sowie die Weiterleitung von E-Mails an die im Impressum genannte Adresse wird die Cloudflare, Inc., 101 Townsend St., San Francisco, CA 94107, USA, eingesetzt. Hierbei können Verbindungsdaten einschließlich der IP-Adresse verarbeitet werden. Die Übermittlung stützt sich auf das EU-US Data Privacy Framework bzw. auf Standardvertragsklauseln. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO.
10. Speicherdauer
Personenbezogene Daten werden gelöscht, sobald der Zweck der Verarbeitung entfällt und keine gesetzlichen Aufbewahrungspflichten entgegenstehen. Nach Beendigung eines Vertragsverhältnisses werden die Daten 30 Tage zur Ermöglichung eines Exports vorgehalten und anschließend gelöscht. Rechnungs- und Buchungsbelege werden nach Maßgabe der handels- und steuerrechtlichen Fristen von bis zu zehn Jahren aufbewahrt.
11. Ihre Rechte
Sie haben im Rahmen der gesetzlichen Voraussetzungen folgende Rechte:
- Auskunft über die zu Ihrer Person verarbeiteten Daten (Art. 15 DSGVO)
- Berichtigung unrichtiger Daten (Art. 16 DSGVO)
- Löschung (Art. 17 DSGVO)
- Einschränkung der Verarbeitung (Art. 18 DSGVO)
- Datenübertragbarkeit (Art. 20 DSGVO)
- Widerspruch gegen eine Verarbeitung auf Grundlage berechtigter Interessen (Art. 21 DSGVO)
Zur Ausübung genügt eine Nachricht an info@vibecenter.de.
Unabhängig davon steht Ihnen ein Beschwerderecht bei einer Aufsichtsbehörde zu (Art. 77 DSGVO). Zuständig für den Anbieter ist der Hessische Beauftragte für Datenschutz und Informationsfreiheit, Postfach 3163, 65021 Wiesbaden.
12. Keine automatisierte Entscheidungsfindung
Eine automatisierte Entscheidungsfindung einschließlich Profiling im Sinne des Art. 22 DSGVO findet nicht statt.
Nutzungsbedingungen
§ 1 Geltungsbereich und Vertragspartner
Diese Allgemeinen Geschäftsbedingungen (AGB) gelten für sämtliche Verträge über die Nutzung der Software-as-a-Service-Plattform „Vibe Center“ zwischen Mohamad Katramez, handelnd unter „Vibe Center“, Eberleinstraße 46, 65195 Wiesbaden (nachfolgend „Anbieter“) und dem Kunden.
Das Angebot richtet sich ausschließlich an Unternehmerinnen und Unternehmer im Sinne des § 14 BGB, an juristische Personen des öffentlichen Rechts sowie an öffentlich-rechtliche Sondervermögen. Ein Vertragsschluss mit Verbraucherinnen und Verbrauchern im Sinne des § 13 BGB ist nicht vorgesehen. Ein Widerrufsrecht für Verbraucher besteht daher nicht.
Abweichende, entgegenstehende oder ergänzende Geschäftsbedingungen des Kunden werden nicht Vertragsbestandteil, es sei denn, der Anbieter stimmt ihrer Geltung ausdrücklich in Textform zu.
§ 2 Vertragsgegenstand und Leistungsumfang
Der Anbieter stellt dem Kunden für die Dauer des Vertrages eine webbasierte Software zur Verwaltung von Terminbuchungen, Mitarbeitenden, Dienstleistungen und Kundendaten sowie – je nach gebuchtem Paket – eine öffentlich erreichbare Unternehmensseite unter einer Subdomain des Anbieters zur Verfügung.
Der konkrete Leistungsumfang ergibt sich aus der Beschreibung des jeweils gebuchten Pakets zum Zeitpunkt des Vertragsschlusses. Die Pakete unterscheiden sich insbesondere hinsichtlich der Anzahl der Standorte, der Anzahl der Mitarbeitendenkonten sowie des Umfangs der enthaltenen Funktionen.
Die Software wird ausschließlich als Zugang zur Nutzung über das Internet bereitgestellt. Eine Überlassung des Quellcodes oder eine Installation beim Kunden ist nicht geschuldet.
Der Anbieter ist berechtigt, die Software fortzuentwickeln und anzupassen, sofern der vertraglich geschuldete Leistungsumfang dadurch nicht wesentlich eingeschränkt wird.
§ 3 Vertragsschluss
Die Darstellung der Pakete auf der Website stellt kein bindendes Angebot dar, sondern eine Aufforderung zur Abgabe eines Angebots.
Der Kunde gibt sein Angebot ab, indem er den Bestellvorgang durchläuft, diese AGB einschließlich der Anlage „Auftragsverarbeitung“ akzeptiert und den kostenpflichtigen Bestellvorgang abschließt. Die Zahlungsabwicklung erfolgt über die Stripe Payments Europe Ltd.
Der Vertrag kommt mit der Bestätigung des Zugangs durch den Anbieter zustande, spätestens jedoch mit der Bereitstellung des Zugangs zur Software. Der Kunde erhält eine Bestätigung sowie eine Rechnung per E-Mail.
§ 4 Preise und Zahlungsbedingungen
Es gelten die zum Zeitpunkt des Vertragsschlusses auf der Website angegebenen Preise. Sämtliche Preise verstehen sich inklusive der jeweils geltenden gesetzlichen Umsatzsteuer.
Die Vergütung ist monatlich im Voraus zu entrichten. Die Abrechnungsperiode beginnt mit dem Tag des Vertragsschlusses und verlängert sich jeweils um einen weiteren Monat, sofern der Vertrag nicht gekündigt wird.
Die Zahlung erfolgt über die im Bestellvorgang gewählte Zahlungsmethode. Der Anbieter ist berechtigt, die hinterlegte Zahlungsmethode zum jeweiligen Fälligkeitszeitpunkt zu belasten.
Preisänderungen werden dem Kunden mindestens sechs Wochen vor Wirksamwerden in Textform mitgeteilt. Widerspricht der Kunde nicht bis zum Wirksamwerden, gilt die Änderung als angenommen; auf diese Folge wird in der Mitteilung gesondert hingewiesen. Im Falle des Widerspruchs ist der Anbieter berechtigt, den Vertrag zum Wirksamwerden der Änderung zu kündigen.
§ 5 Laufzeit und Kündigung
Der Vertrag wird auf unbestimmte Zeit geschlossen. Es besteht keine Mindestvertragslaufzeit.
Der Kunde kann den Vertrag jederzeit zum Ende der laufenden Abrechnungsperiode kündigen. Die Kündigung erfolgt über die entsprechende Funktion im Kundenbereich der Software; die Kündigung in Textform an die im Impressum genannte Adresse bleibt unberührt.
Der Anbieter kann den Vertrag mit einer Frist von drei Monaten zum Monatsende kündigen.
Das Recht zur außerordentlichen Kündigung aus wichtigem Grund bleibt für beide Parteien unberührt.
§ 6 Zahlungsverzug, Sperrung und Wiederherstellung
Kommt der Kunde mit der Zahlung in Verzug, wiederholt der Zahlungsdienstleister den Einzugsversuch mehrfach. Bleiben diese Versuche erfolglos, wird der Zugang zum Kundenbereich gesperrt und – soweit im Paket enthalten – die öffentliche Unternehmensseite deaktiviert.
Der Kunde wird über die Sperrung per E-Mail informiert. Ab dem Zeitpunkt der Sperrung besteht eine Wiederherstellungsfrist von 30 Tagen, innerhalb derer die Daten des Kunden vollständig erhalten bleiben und der Zugang durch Ausgleich des offenen Betrages wiederhergestellt werden kann.
Nach fruchtlosem Ablauf der Wiederherstellungsfrist ist der Anbieter berechtigt, den Vertrag außerordentlich zu kündigen und die Daten des Kunden nach Maßgabe des § 10 zu löschen.
§ 7 Verfügbarkeit
Der Anbieter stellt die Software mit der im Internet üblichen Sorgfalt bereit und bemüht sich um eine möglichst hohe Verfügbarkeit. Eine bestimmte Verfügbarkeitsquote wird nicht zugesichert; ein Service Level Agreement besteht nicht.
Ausgenommen sind Zeiten geplanter Wartungsarbeiten sowie Zeiten, in denen die Software aus Gründen, die der Anbieter nicht zu vertreten hat, nicht erreichbar ist. Geplante Wartungsarbeiten werden nach Möglichkeit außerhalb der üblichen Geschäftszeiten durchgeführt.
§ 8 Pflichten und Verantwortlichkeit des Kunden
Der Kunde ist für die von ihm eingestellten Inhalte sowie für die von ihm über die Software verarbeiteten Daten allein verantwortlich.
- Der Kunde stellt sicher, dass die von ihm eingestellten Inhalte keine Rechte Dritter verletzen und nicht gegen geltendes Recht verstoßen.
- Der Kunde ist verpflichtet, auf der ihm bereitgestellten öffentlichen Unternehmensseite ein eigenes, den gesetzlichen Anforderungen entsprechendes Impressum sowie eine eigene Datenschutzerklärung vorzuhalten. Der Anbieter schuldet diese Angaben nicht.
- Der Kunde ist für die Rechtmäßigkeit der Erhebung und Verarbeitung der von ihm eingegebenen personenbezogenen Daten seiner eigenen Kundinnen und Kunden verantwortlich; er ist insoweit Verantwortlicher im Sinne des Art. 4 Nr. 7 DSGVO.
- Zugangsdaten sind vertraulich zu behandeln und vor dem Zugriff Dritter zu schützen. Der Kunde informiert den Anbieter unverzüglich, wenn er Kenntnis von einer missbräuchlichen Nutzung erlangt.
Der Kunde stellt den Anbieter von Ansprüchen Dritter frei, die auf einer schuldhaften Verletzung der vorstehenden Pflichten beruhen, einschließlich angemessener Kosten der Rechtsverteidigung.
§ 9 Nutzungsrechte
Der Anbieter räumt dem Kunden für die Dauer des Vertrages ein einfaches, nicht ausschließliches, nicht übertragbares und nicht unterlizenzierbares Recht ein, die Software im vertraglich vereinbarten Umfang zu nutzen.
Sämtliche Rechte an der Software, insbesondere Urheber- und Kennzeichenrechte, verbleiben beim Anbieter. An den vom Kunden eingestellten Inhalten und Daten erwirbt der Anbieter keine Rechte über das zur Vertragserfüllung Erforderliche hinaus.
§ 10 Datenexport und Löschung nach Vertragsende
Nach Beendigung des Vertrages werden die Daten des Kunden für einen Zeitraum von 30 Tagen vorgehalten. Innerhalb dieser Frist kann der Kunde einen Export seiner Daten verlangen.
Nach Ablauf dieser Frist werden die Daten des Kunden gelöscht, soweit keine gesetzlichen Aufbewahrungspflichten entgegenstehen. Rechnungs- und Buchungsbelege werden nach Maßgabe der handels- und steuerrechtlichen Aufbewahrungsfristen gespeichert.
§ 11 Datenschutz und Auftragsverarbeitung
Verarbeitet der Anbieter im Rahmen der Leistungserbringung personenbezogene Daten im Auftrag des Kunden, gilt ergänzend die Vereinbarung zur Auftragsverarbeitung nach Art. 28 DSGVO, die als Anlage Bestandteil dieses Vertrages ist und mit Annahme dieser AGB geschlossen wird.
Im Übrigen gilt die Datenschutzerklärung des Anbieters.
§ 12 Gewährleistung und Haftung
Für die Gewährleistung gelten die gesetzlichen Vorschriften des Mietrechts, soweit sich aus diesen AGB nichts anderes ergibt. Die verschuldensunabhängige Haftung des Anbieters für bei Vertragsschluss vorhandene Mängel nach § 536a Abs. 1 Alt. 1 BGB ist ausgeschlossen.
Der Anbieter haftet unbeschränkt bei Vorsatz und grober Fahrlässigkeit, bei der Verletzung von Leben, Körper oder Gesundheit, nach den Vorschriften des Produkthaftungsgesetzes sowie im Umfang einer vom Anbieter übernommenen Garantie.
Bei einfacher Fahrlässigkeit haftet der Anbieter nur bei Verletzung einer wesentlichen Vertragspflicht, deren Erfüllung die ordnungsgemäße Durchführung des Vertrages überhaupt erst ermöglicht und auf deren Einhaltung der Kunde regelmäßig vertrauen darf (Kardinalpflicht). In diesem Fall ist die Haftung auf den vertragstypischen, vorhersehbaren Schaden begrenzt.
Im Übrigen ist die Haftung ausgeschlossen. Der Kunde ist verpflichtet, im Rahmen des Zumutbaren eigene Sicherungen der von ihm eingestellten Daten vorzunehmen.
§ 13 Änderungen dieser AGB
Der Anbieter ist berechtigt, diese AGB mit Wirkung für die Zukunft zu ändern, soweit dies zur Anpassung an geänderte gesetzliche Anforderungen, an eine geänderte Rechtsprechung oder an Änderungen des Leistungsumfangs erforderlich ist und der Kunde hierdurch nicht unangemessen benachteiligt wird.
Änderungen werden dem Kunden mindestens sechs Wochen vor ihrem Wirksamwerden in Textform mitgeteilt. Widerspricht der Kunde nicht bis zum Wirksamwerden, gilt die Änderung als angenommen; auf diese Folge wird in der Mitteilung gesondert hingewiesen. Im Falle des Widerspruchs kann jede Partei den Vertrag zum Zeitpunkt des Wirksamwerdens kündigen.
§ 14 Schlussbestimmungen
Es gilt das Recht der Bundesrepublik Deutschland unter Ausschluss des UN-Kaufrechts.
Ist der Kunde Kaufmann, juristische Person des öffentlichen Rechts oder öffentlich-rechtliches Sondervermögen, ist ausschließlicher Gerichtsstand für alle Streitigkeiten aus diesem Vertrag Wiesbaden. Der Anbieter ist zudem berechtigt, am allgemeinen Gerichtsstand des Kunden zu klagen.
Der Anbieter ist nicht bereit und nicht verpflichtet, an Streitbeilegungsverfahren vor einer Verbraucherschlichtungsstelle teilzunehmen.
Sollte eine Bestimmung dieser AGB unwirksam sein oder werden, bleibt die Wirksamkeit der übrigen Bestimmungen unberührt.
Vereinbarung zur Auftragsverarbeitung (Art. 28 DSGVO)
Diese Vereinbarung ist Anlage und Bestandteil der Allgemeinen Geschäftsbedingungen. Sie wird mit deren Annahme im Bestellvorgang geschlossen; eine gesonderte Unterzeichnung ist nicht erforderlich.
§ 1 Gegenstand, Dauer und Verantwortlichkeit
Diese Vereinbarung konkretisiert die Pflichten der Parteien aus der Datenschutz-Grundverordnung (DSGVO), soweit Mohamad Katramez, handelnd unter „Vibe Center“, Eberleinstraße 46, 65195 Wiesbaden (nachfolgend „Auftragsverarbeiter“) im Rahmen der Nutzung der Plattform „Vibe Center“ personenbezogene Daten im Auftrag des Kunden (nachfolgend „Verantwortlicher“) verarbeitet.
Der Verantwortliche ist Verantwortlicher im Sinne des Art. 4 Nr. 7 DSGVO für die von ihm über die Plattform verarbeiteten personenbezogenen Daten, insbesondere für die Daten seiner eigenen Kundinnen und Kunden sowie seiner Mitarbeitenden.
Die Vereinbarung wird mit Annahme der AGB geschlossen und gilt für die Dauer des Hauptvertrages. Sie endet mit dessen Beendigung, ohne dass es einer gesonderten Kündigung bedarf.
§ 2 Art, Zweck und Umfang der Verarbeitung
Gegenstand der Verarbeitung ist die Bereitstellung und der Betrieb der Plattform zur Terminverwaltung, Kundenverwaltung und Unternehmensdarstellung. Die Verarbeitung erfolgt ausschließlich zum Zweck der Erbringung der im Hauptvertrag vereinbarten Leistungen.
Kategorien betroffener Personen
- Kundinnen und Kunden des Verantwortlichen (Endkundinnen und Endkunden)
- Mitarbeitende des Verantwortlichen
- Ansprechpartnerinnen und Ansprechpartner des Verantwortlichen
Arten personenbezogener Daten
- Stammdaten (Name, Anrede)
- Kontaktdaten (E-Mail-Adresse, Telefonnummer, ggf. Anschrift bei mobilen Dienstleistungen)
- Termin- und Buchungsdaten (Zeitpunkt, Dienstleistung, zugeordnete Mitarbeitende, Verlauf)
- Vom Verantwortlichen freiwillig erfasste Notizen zu Terminen und Kundinnen bzw. Kunden
- Nutzungs- und Protokolldaten (Zugriffszeitpunkte, IP-Adresse)
- Zugangsdaten von Mitarbeitendenkonten (Passwörter ausschließlich als kryptografischer Hashwert)
Besondere Kategorien personenbezogener Daten im Sinne des Art. 9 DSGVO sind nicht Gegenstand der Verarbeitung. Der Verantwortliche stellt sicher, dass solche Daten nicht in Freitextfelder eingegeben werden.
§ 3 Weisungsrecht
Der Auftragsverarbeiter verarbeitet personenbezogene Daten ausschließlich auf dokumentierte Weisung des Verantwortlichen, es sei denn, er ist nach dem Recht der Union oder der Mitgliedstaaten zur Verarbeitung verpflichtet. In diesem Fall teilt er dem Verantwortlichen die rechtlichen Anforderungen vor der Verarbeitung mit, sofern das Recht dies nicht wegen eines wichtigen öffentlichen Interesses verbietet.
Die Nutzung der Funktionen der Plattform durch den Verantwortlichen gilt als Weisung. Weitergehende Weisungen sind in Textform an die im Impressum genannte Kontaktadresse zu richten.
Der Auftragsverarbeiter informiert den Verantwortlichen unverzüglich, wenn er der Auffassung ist, dass eine Weisung gegen datenschutzrechtliche Vorschriften verstößt. Er ist berechtigt, die Durchführung der betreffenden Weisung auszusetzen, bis diese bestätigt oder geändert wird.
§ 4 Pflichten des Auftragsverarbeiters
- Vertraulichkeit: Der Auftragsverarbeiter setzt zur Verarbeitung ausschließlich Personen ein, die zur Vertraulichkeit verpflichtet wurden oder einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen (Art. 28 Abs. 3 lit. b DSGVO).
- Sicherheit der Verarbeitung: Er trifft die erforderlichen technischen und organisatorischen Maßnahmen nach Art. 32 DSGVO (§ 6 dieser Vereinbarung).
- Unterstützung: Er unterstützt den Verantwortlichen im Rahmen des Zumutbaren bei der Beantwortung von Anträgen betroffener Personen (Art. 12 bis 23 DSGVO) sowie bei der Einhaltung der Pflichten aus Art. 32 bis 36 DSGVO.
- Meldepflicht: Er meldet dem Verantwortlichen Verletzungen des Schutzes personenbezogener Daten unverzüglich nach Bekanntwerden und stellt die zur Erfüllung der Meldepflicht nach Art. 33 DSGVO erforderlichen Informationen bereit.
- Verzeichnis: Er führt ein Verzeichnis aller Kategorien von Verarbeitungstätigkeiten nach Art. 30 Abs. 2 DSGVO.
§ 5 Unterauftragsverarbeiter
Der Verantwortliche erteilt die allgemeine Genehmigung zur Beauftragung der nachstehend genannten Unterauftragsverarbeiter. Diese sind zur Erbringung der Leistung erforderlich.
| Unterauftragsverarbeiter | Leistung | Sitz / Ort der Verarbeitung | Grundlage bei Drittlandsbezug |
|---|---|---|---|
| Hetzner Online GmbH | Hosting, Server- und Datenbankbetrieb | Deutschland | kein Drittlandstransfer |
| Stripe Payments Europe, Ltd. | Zahlungsabwicklung, Rechnungsstellung | Irland (EU) | kein Drittlandstransfer |
| Resend, Inc. | Versand von Transaktions-E-Mails | USA, Verarbeitung in der EU (eu-west-1) | Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO) |
| Cloudflare, Inc. | DNS, TLS-Terminierung, E-Mail-Weiterleitung | USA / EU | EU-US Data Privacy Framework bzw. Standardvertragsklauseln |
Der Auftragsverarbeiter schließt mit jedem Unterauftragsverarbeiter einen Vertrag, der diesem im Wesentlichen dieselben Datenschutzpflichten auferlegt, wie sie in dieser Vereinbarung festgelegt sind.
Der Auftragsverarbeiter informiert den Verantwortlichen mindestens vier Wochen vor der Beauftragung eines weiteren oder dem Wechsel eines bestehenden Unterauftragsverarbeiters in Textform. Der Verantwortliche kann der Änderung innerhalb dieser Frist aus wichtigem datenschutzrechtlichem Grund widersprechen. Im Falle eines berechtigten Widerspruchs ist der Verantwortliche berechtigt, den Hauptvertrag außerordentlich zu kündigen.
§ 6 Technische und organisatorische Maßnahmen (Art. 32 DSGVO)
Der Auftragsverarbeiter trifft insbesondere die folgenden Maßnahmen:
- Vertraulichkeit – Zutrittskontrolle: Der Serverbetrieb erfolgt in zertifizierten Rechenzentren des Unterauftragsverarbeiters Hetzner in Deutschland mit Zutrittssicherung, Videoüberwachung und Zugangsprotokollierung.
- Vertraulichkeit – Zugangskontrolle: Zugriff auf die Systeme ausschließlich über verschlüsselte Verbindungen und persönliche Zugangsdaten; Passwörter werden ausschließlich als kryptografischer Hashwert gespeichert; administrative Zugänge sind auf den erforderlichen Personenkreis beschränkt.
- Vertraulichkeit – Zugriffskontrolle: Rollen- und rechtebasiertes Berechtigungskonzept innerhalb der Anwendung; strikte Mandantentrennung der Daten verschiedener Verantwortlicher auf Datenbankebene (Row Level Security), sodass ein Zugriff auf Daten anderer Verantwortlicher technisch ausgeschlossen ist.
- Integrität – Weitergabekontrolle: Sämtliche Datenübertragungen zwischen Endgerät und Plattform erfolgen ausschließlich transportverschlüsselt (TLS).
- Integrität – Eingabekontrolle: Protokollierung sicherheitsrelevanter Ereignisse und administrativer Vorgänge innerhalb der Anwendung.
- Verfügbarkeit und Belastbarkeit: Regelmäßige automatisierte Datensicherungen der Datenbank; Wiederherstellungsverfahren sind eingerichtet und werden erprobt.
- Verfahren zur Überprüfung: Regelmäßige Aktualisierung der eingesetzten Software und Betriebssystemkomponenten; automatisierte Tests vor Inbetriebnahme von Änderungen.
Die Maßnahmen unterliegen dem technischen Fortschritt. Der Auftragsverarbeiter ist berechtigt, sie anzupassen, sofern das Schutzniveau nicht unterschritten wird.
§ 7 Löschung und Rückgabe
Nach Beendigung des Hauptvertrages werden die im Auftrag verarbeiteten personenbezogenen Daten für einen Zeitraum von 30 Tagen zur Ermöglichung eines Exports vorgehalten und anschließend gelöscht.
Bestehen gesetzliche Aufbewahrungspflichten, insbesondere handels- und steuerrechtlicher Art, bleibt die Speicherung im gesetzlich erforderlichen Umfang hiervon unberührt.
§ 8 Nachweise und Kontrollen
Der Auftragsverarbeiter stellt dem Verantwortlichen auf Anfrage die zum Nachweis der Einhaltung der Pflichten aus Art. 28 DSGVO erforderlichen Informationen zur Verfügung.
Der Verantwortliche ist berechtigt, sich von der Einhaltung der getroffenen Maßnahmen zu überzeugen. Kontrollen erfolgen nach angemessener Vorankündigung, zu den üblichen Geschäftszeiten und ohne vermeidbare Störung des Betriebsablaufs.
Kontaktregister
Direkte Kommunikation
Für dringende Anfragen, technischen Support oder Kooperationsvorschläge wenden Sie sich bitte an unsere Zentrale.