Auftragsverarbeitung (AVV)

Zuletzt aktualisiert 1. Juni 2026

Entwurf — kein Rechtsrat. Dieser Text ist eine unverbindliche Vorlage des Plattform-Betreibers und muss vor Veröffentlichung anwaltlich geprüft werden. Alle in eckigen Klammern stehenden Angaben sind Platzhalter und durch die tatsächlichen Angaben des Betreibers zu ersetzen.

Vorbemerkung

Diese Vorlage für einen Vertrag zur Auftragsverarbeitung (AVV) nach Art. 28 DSGVO wird der Inhaberin bzw. dem Inhaber einer veröffentlichten Website („Verantwortlicher") vom Betreiber des Website-Builders („Auftragsverarbeiter") zur Verfügung gestellt. Sie betrifft personenbezogene Daten der Website-Besucher, die der Auftragsverarbeiter im Auftrag des Verantwortlichen verarbeitet.

1. Gegenstand und Dauer

Der Auftragsverarbeiter verarbeitet im Auftrag des Verantwortlichen personenbezogene Daten, die über die veröffentlichte Website anfallen. In der aktuellen Version umfasst dies das Hosting und die Auslieferung der veröffentlichten Website (insbesondere technische Server-Logdaten). Die Verarbeitung dauert für die Laufzeit des Nutzungsvertrags (/agb).

Die Verarbeitung von Daten aus Kontaktformular-Übermittlungen (z. B. Name, E-Mail-Adresse, Nachricht) ist als künftige Funktion vorgesehen; sie wird derzeit nicht durchgeführt (das Kontaktformular validiert Eingaben, speichert oder übermittelt sie aber nicht).

2. Art, Zweck und Kategorien

  • Art der Verarbeitung: Hosting und Auslieferung der Website sowie Verarbeitung technisch notwendiger Server-Logdaten; Löschung.
  • Zweck: Betrieb und Bereitstellung der veröffentlichten Website.
  • Betroffene Personen: Besucher der Website des Verantwortlichen.
  • Datenkategorien: technische Server-Logdaten (IP-Adresse, Zeitstempel).
  • Künftige Funktion (derzeit nicht aktiv): Erfassung, Speicherung und Übermittlung von Kontaktformular-Daten per E-Mail an den Verantwortlichen.

3. Weisungsgebundenheit

Der Auftragsverarbeiter verarbeitet die Daten ausschließlich auf dokumentierte Weisung des Verantwortlichen. Die Konfiguration der Website durch den Verantwortlichen gilt als seine Weisung im Rahmen dieses Vertrags.

4. Unterauftragsverarbeiter

Der Verantwortliche stimmt dem Einsatz der im Verzeichnis der Unterauftragsverarbeiter (/unterauftragsverarbeiter) genannten Dienstleister zu. Der Auftragsverarbeiter informiert über beabsichtigte Änderungen und räumt ein Widerspruchsrecht ein.

5. Technische und organisatorische Maßnahmen (TOM)

Der Auftragsverarbeiter trifft angemessene technische und organisatorische Maßnahmen nach Art. 32 DSGVO. Hierzu zählen insbesondere:

  • Mandantentrennung der Daten verschiedener Nutzer auf Datenbankebene durch zeilenbasierte Sicherheit (Row-Level Security, RLS) als zweite Schutzwand zusätzlich zur Trennung in der Anwendung;
  • Speicherort in der EU: Die Datenbank wird in einer Region innerhalb der Europäischen Union betrieben; auch hochgeladene Bilddaten werden in derselben EU-Datenbank gespeichert (als bytea, kein zusätzlicher externer Speicheranbieter);
  • Transportverschlüsselung: Verbindungen zur Datenbank und zur Website erfolgen verschlüsselt (TLS / HTTPS);
  • Zugriffsbeschränkung: Datenbankzugriff der Anwendung über eine Rolle mit eingeschränkten Rechten (kein Eigentümer-/Administratorzugang).

6. Unterstützung des Verantwortlichen

Der Auftragsverarbeiter unterstützt den Verantwortlichen bei der Erfüllung der Betroffenenrechte (Art. 12–22 DSGVO) sowie bei Meldepflichten nach Art. 33/34 DSGVO im Rahmen des technisch Möglichen.

7. Löschung und Rückgabe

Nach Beendigung des Vertrags löscht der Auftragsverarbeiter die im Auftrag verarbeiteten personenbezogenen Daten oder gibt sie nach Wahl des Verantwortlichen zurück, soweit keine gesetzliche Aufbewahrungspflicht besteht.

8. Nachweise und Kontrolle

Der Auftragsverarbeiter stellt dem Verantwortlichen die zum Nachweis der Einhaltung erforderlichen Informationen zur Verfügung und ermöglicht Überprüfungen in angemessenem Umfang.

Dieser Text ist eine Vorlage und ersetzt keine Rechtsberatung.