Vertrag zur Auftragsverarbeitung (AVV) gemäß Art. 28 DSGVO
Stand: Oktober 2026
zwischen dem Kunden (im Folgenden „Verantwortlicher“)
und Brianstudio, Inhaber Manuel Long, Großherzog-Friedrich-Straße 53, 66111 Saarbrücken (im Folgenden „Auftragsverarbeiter“).
Dieser Vertrag gilt für alle Leistungen, bei denen der Auftragsverarbeiter personenbezogene Daten im Auftrag des Verantwortlichen verarbeitet. Er wird Bestandteil des jeweiligen Hauptvertrags (Angebot und AGB).
§ 1 Gegenstand und Dauer
(1) Gegenstand ist das Hosting, die technische Betreuung und die Pflege der Website des Verantwortlichen sowie damit verbundene Leistungen (z. B. Einrichtung von Kontaktformularen und E-Mail-Weiterleitungen).
(2) Der Vertrag gilt für die Dauer des Hauptvertrags.
§ 2 Art der Daten und Betroffene
(1) Arten von Daten: Server-Logdaten (IP-Adresse, Zeitpunkt, aufgerufene Seiten, Browserinformationen), Inhalte von Kontaktanfragen (Name, E-Mail-Adresse, Telefonnummer, Nachricht) sowie sonstige Daten, die der Verantwortliche auf seiner Website veröffentlicht oder erhebt.
(2) Betroffene: Besucher der Website, Interessenten und Kunden des Verantwortlichen sowie dessen Mitarbeitende, soweit sie auf der Website genannt werden.
§ 3 Weisungen
(1) Der Auftragsverarbeiter verarbeitet die Daten nur auf dokumentierte Weisung des Verantwortlichen. Weisungen erfolgen in Textform.
(2) Hält der Auftragsverarbeiter eine Weisung für rechtswidrig, weist er den Verantwortlichen unverzüglich darauf hin.
§ 4 Vertraulichkeit
Der Auftragsverarbeiter verpflichtet alle Personen, die Zugang zu den Daten haben, zur Vertraulichkeit, sofern sie nicht ohnehin einer gesetzlichen Verschwiegenheitspflicht unterliegen.
§ 5 Technische und organisatorische Maßnahmen
Der Auftragsverarbeiter trifft angemessene Maßnahmen zum Schutz der Daten nach Art. 32 DSGVO. Sie sind in der Anlage beschrieben und können dem Stand der Technik angepasst werden, sofern das Schutzniveau nicht sinkt.
§ 6 Unterauftragsverarbeiter
(1) Der Verantwortliche stimmt dem Einsatz folgender Unterauftragsverarbeiter zu:
- IONOS SE, Elgendorfer Straße 57, 56410 Montabaur (Hosting, Server in Deutschland)
- [weitere, falls vorhanden, z. B. E-Mail-Dienst]
(2) Über geplante Änderungen informiert der Auftragsverarbeiter den Verantwortlichen vorab in Textform. Der Verantwortliche kann innerhalb von [14] Tagen aus wichtigem datenschutzrechtlichem Grund widersprechen.
(3) Der Auftragsverarbeiter verpflichtet Unterauftragsverarbeiter vertraglich auf dieselben Datenschutzpflichten.
§ 7 Unterstützung des Verantwortlichen
Der Auftragsverarbeiter unterstützt den Verantwortlichen im Rahmen seiner Möglichkeiten bei der Erfüllung von Betroffenenrechten (Auskunft, Berichtigung, Löschung usw.), bei der Datensicherheit und bei Meldungen von Datenschutzverletzungen. Wendet sich eine betroffene Person direkt an den Auftragsverarbeiter, leitet er die Anfrage unverzüglich weiter.
§ 8 Datenschutzverletzungen
Der Auftragsverarbeiter informiert den Verantwortlichen unverzüglich, möglichst innerhalb von 24 Stunden, nachdem er von einer Verletzung des Schutzes personenbezogener Daten erfahren hat, und unterstützt ihn bei der Aufklärung.
§ 9 Löschung und Rückgabe
Nach Ende des Vertrags löscht der Auftragsverarbeiter alle personenbezogenen Daten oder gibt sie nach Wahl des Verantwortlichen zurück, soweit keine gesetzliche Pflicht zur Aufbewahrung besteht. Die Löschung wird auf Anfrage bestätigt.
§ 10 Nachweise und Kontrollen
Der Auftragsverarbeiter stellt dem Verantwortlichen auf Anfrage die Informationen zur Verfügung, die zum Nachweis der Einhaltung dieses Vertrags nötig sind. Kontrollen vor Ort werden mit angemessener Vorlaufzeit abgestimmt.
§ 11 Haftung und Schlussbestimmungen
(1) Für die Haftung gilt Art. 82 DSGVO. Im Übrigen gelten die Haftungsregeln des Hauptvertrags.
(2) Bei Widersprüchen zwischen diesem Vertrag und dem Hauptvertrag geht dieser Vertrag in Fragen des Datenschutzes vor.
(3) Es gilt deutsches Recht.
Anlage: Technische und organisatorische Maßnahmen (Kurzfassung)
- Zugangskontrolle: Zugänge zu Hosting, Domains und Website nur mit persönlichen Konten, starken Passwörtern und, wo möglich, Zwei-Faktor-Anmeldung.
- Zugriffskontrolle: Zugriff nur für Personen, die ihn für den Auftrag brauchen.
- Übertragungskontrolle: Verschlüsselte Verbindungen (HTTPS/TLS, SFTP).
- Verfügbarkeit: Regelmäßige Datensicherungen beim Hosting-Anbieter, Updates von Software und Komponenten.
- Trennung: Daten verschiedener Kunden werden getrennt gespeichert.
- Geräte: Arbeitsgeräte mit Festplattenverschlüsselung, Bildschirmsperre und aktuellen Updates.