Vertrag über die Auftragsverarbeitung
nach Art. 28 DSGVO. Stand: Oktober 2026
zwischen dem Kunden laut Bestellung (nachfolgend „Auftraggeber“, Verantwortlicher)
und Rafael Kinder, Runschmiede und IT-Service Kinder, Manitiusstraße 1, 01067 Dresden (nachfolgend „Auftragnehmer“).
Dieser Vertrag wird mit der Bestellung im Shop elektronisch geschlossen (Art. 28 Abs. 9 DSGVO) und ist Bestandteil des Hauptvertrags über Bereitstellung und Betrieb des Bots (nachfolgend „Hauptvertrag“). Er geht im Widerspruchsfall den AGB vor.
§ 1 Gegenstand und Dauer
(1) Der Auftragnehmer betreibt für den Auftraggeber einen Messenger-Bot einschließlich Hosting, gebuchter Addons und Support. Dabei verarbeitet er personenbezogene Daten im Auftrag des Auftraggebers.
(2) Der Vertrag gilt für die Laufzeit des Hauptvertrags und endet mit diesem, nicht jedoch vor Abschluss der Löschung oder Rückgabe nach § 11.
§ 2 Art, Zweck und Umfang der Verarbeitung
Art und Zweck: Empfangen, Auswerten, Beantworten, Speichern und Weiterleiten von Nachrichten und Ereignissen über die Schnittstelle der gewählten Messenger-Plattform, um die gebuchten Bot-Funktionen bereitzustellen (z. B. Menüs, Moderation, Erinnerungen, Mail-, Such- und KI-Funktionen), sowie Hosting, Wartung, Fehlerbehebung und Support.
Kategorien von Daten:
- Kennungen: Nutzer-, Gruppen- und Kanal-IDs, Benutzer- und Anzeigenamen, ggf. Telefonnummer, soweit die Plattform sie übermittelt,
- Inhalte: Text- und Sprachnachrichten, Dateien, Bilder, Umfrageantworten, die an den Bot gerichtet sind oder die er für gebuchte Funktionen auswertet,
- Nutzungsdaten: Zeitpunkte, verwendete Befehle, Rollen und Rechte, Verwarnungen und Moderationsmaßnahmen,
- Daten aus verbundenen Diensten des Auftraggebers: z. B. E-Mails, Kalendereinträge, Dateien, CRM-Kontakte.
Besondere Kategorien nach Art. 9 DSGVO sind nicht Gegenstand der Verarbeitung. Teilen Nutzer solche Daten trotzdem mit dem Bot, verarbeitet der Auftragnehmer sie nur im Rahmen der gebuchten Funktion.
Betroffene: Nutzer, Gruppen- und Kanalmitglieder des Bots, Beschäftigte und Administratoren des Auftraggebers sowie Kommunikationspartner in verbundenen Diensten.
§ 3 Weisungen
(1) Der Auftragnehmer verarbeitet die Daten nur auf dokumentierte Weisung des Auftraggebers, es sei denn, er ist durch Unionsrecht oder deutsches Recht zur Verarbeitung verpflichtet; dann teilt er dem Auftraggeber diese Anforderung vorher mit, sofern das Recht dies nicht verbietet (Art. 28 Abs. 3 lit. a DSGVO).
(2) Die Weisungen ergeben sich aus dem Hauptvertrag, der gebuchten Konfiguration und den Einstellungen im Admin-Panel. Einzelweisungen erteilt der Auftraggeber in Textform.
(3) Hält der Auftragnehmer eine Weisung für rechtswidrig, weist er den Auftraggeber unverzüglich darauf hin und darf ihre Ausführung bis zur Bestätigung oder Änderung aussetzen.
§ 4 Vertraulichkeit
Der Auftragnehmer setzt nur Personen ein, die zur Vertraulichkeit verpflichtet sind oder einer gesetzlichen Verschwiegenheitspflicht unterliegen, und die mit den Datenschutzvorschriften vertraut gemacht wurden (Art. 28 Abs. 3 lit. b DSGVO). Die Pflicht besteht auch nach Ende ihrer Tätigkeit fort.
§ 5 Sicherheit der Verarbeitung
(1) Der Auftragnehmer trifft die technischen und organisatorischen Maßnahmen nach Art. 32 DSGVO, die in Anlage 1 beschrieben sind.
(2) Die Maßnahmen dürfen an den technischen Fortschritt angepasst werden, solange das Schutzniveau nicht unterschritten wird. Wesentliche Änderungen dokumentiert der Auftragnehmer.
§ 6 Unterauftragsverarbeiter
(1) Der Auftraggeber genehmigt die in Anlage 2 genannten Unterauftragsverarbeiter (allgemeine schriftliche Genehmigung nach Art. 28 Abs. 2 DSGVO).
(2) Über beabsichtigte Hinzuziehungen oder Ersetzungen informiert der Auftragnehmer mindestens 30 Tage vorher in Textform. Der Auftraggeber kann innerhalb dieser Frist aus wichtigem datenschutzrechtlichem Grund widersprechen. Können sich die Parteien nicht einigen, kann der Auftraggeber die betroffene Leistung außerordentlich kündigen.
(3) Der Auftragnehmer verpflichtet jeden Unterauftragsverarbeiter vertraglich auf dieselben Datenschutzpflichten (Art. 28 Abs. 4 DSGVO) und haftet für dessen Pflichtverletzungen.
(4) Keine Unterauftragsverarbeiter im Sinne dieses Vertrags sind die Betreiber der Messenger-Plattformen. Sie verarbeiten die Daten als eigene Verantwortliche nach ihren eigenen Bedingungen, die der Auftraggeber mit der Wahl der Plattform akzeptiert.
§ 7 Übermittlung in Drittländer
Eine Verarbeitung außerhalb der EU und des EWR erfolgt nur, wenn die Voraussetzungen der Art. 44 ff. DSGVO erfüllt sind, insbesondere bei einem Angemessenheitsbeschluss (z. B. EU-US Data Privacy Framework) oder bei EU-Standardvertragsklauseln. Betroffene Unterauftragsverarbeiter und Garantien sind in Anlage 2 angegeben.
§ 8 Unterstützung des Auftraggebers
(1) Der Auftragnehmer unterstützt den Auftraggeber mit geeigneten technischen und organisatorischen Maßnahmen bei der Erfüllung von Betroffenenrechten (Art. 12–22 DSGVO). Wendet sich eine betroffene Person direkt an den Auftragnehmer, leitet er die Anfrage unverzüglich weiter.
(2) Er unterstützt den Auftraggeber außerdem bei der Sicherheit der Verarbeitung, bei Meldungen von Datenschutzverletzungen, bei Datenschutz-Folgenabschätzungen und bei vorherigen Konsultationen der Aufsichtsbehörde (Art. 32–36 DSGVO).
(3) Für Unterstützung, die über den üblichen Umfang hinausgeht oder auf einem Verschulden des Auftraggebers beruht, kann der Auftragnehmer eine angemessene Vergütung nach Aufwand verlangen.
§ 9 Verletzungen des Schutzes personenbezogener Daten
Der Auftragnehmer meldet dem Auftraggeber jede Verletzung des Schutzes personenbezogener Daten unverzüglich, spätestens innerhalb von 24 Stunden nach Kenntnis. Die Meldung enthält, soweit bekannt, die Angaben nach Art. 33 Abs. 3 DSGVO. Der Auftragnehmer ergreift sofort Maßnahmen zur Eindämmung und zur Minderung möglicher Folgen.
§ 10 Nachweise und Kontrollen
(1) Der Auftragnehmer stellt dem Auftraggeber alle Informationen zum Nachweis seiner Pflichten zur Verfügung (Art. 28 Abs. 3 lit. h DSGVO).
(2) Der Auftraggeber kann Überprüfungen, auch Inspektionen, selbst oder durch einen zur Verschwiegenheit verpflichteten Prüfer durchführen. Inspektionen sind mit einer Frist von mindestens 14 Tagen anzukündigen, finden zu den üblichen Geschäftszeiten statt und dürfen den Betrieb nicht unverhältnismäßig stören. Vorrangig kann der Nachweis durch aktuelle Prüfberichte, Zertifikate oder Selbstauskünfte erbracht werden.
§ 11 Löschung und Rückgabe
Nach Ende des Hauptvertrags gibt der Auftragnehmer dem Auftraggeber auf Wunsch innerhalb von 30 Tagen seine Konfiguration und gespeicherten Inhalte in einem gängigen Format heraus und löscht danach alle personenbezogenen Daten aus dem Auftrag, einschließlich vorhandener Kopien (Art. 28 Abs. 3 lit. g DSGVO). Ausgenommen sind Daten, die gesetzlich aufzubewahren sind. Datensicherungen werden im regulären Rotationszyklus spätestens nach weiteren 30 Tagen überschrieben. Die Löschung bestätigt der Auftragnehmer auf Anfrage in Textform.
§ 12 Haftung und Schlussbestimmungen
(1) Für die Haftung gegenüber Betroffenen gilt Art. 82 DSGVO. Im Innenverhältnis gelten die Haftungsregelungen des Hauptvertrags, soweit Art. 82 DSGVO nicht zwingend anderes vorsieht.
(2) Änderungen und Ergänzungen bedürfen der Textform. Sollte eine Bestimmung unwirksam sein, bleibt der Vertrag im Übrigen wirksam.
(3) Es gilt deutsches Recht. Gerichtsstand ist, soweit zulässig, Dresden.
Anlage 1: Technische und organisatorische Maßnahmen (Art. 32 DSGVO)
- Zutrittskontrolle: Server ausschließlich im Rechenzentrum maincubes FRA01 in Offenbach am Main (u. a. ISO 27001, DIN EN 50600, TIER 3), betrieben über Prepaid-Hoster.de, mit Zugangskontrolle, Videoüberwachung und Besucherprotokoll.
- Zugangskontrolle: Zugriff auf Systeme nur über SSH-Schlüssel bzw. Passwörter nach Richtlinie, Zwei-Faktor-Authentifizierung für alle Admin-Zugänge, automatische Sperre nach Fehlversuchen, Firewall.
- Zugriffskontrolle: Rollen- und Rechtekonzept nach dem Need-to-know-Prinzip, Protokollierung administrativer Zugriffe, Trennung der Kundenumgebungen.
- Trennungskontrolle: Jeder Bot läuft in einer eigenen, logisch getrennten Umgebung; Test- und Produktivsysteme sind getrennt.
- Weitergabekontrolle: Verschlüsselte Übertragung (TLS 1.2 oder höher), Bot-Tokens und Zugangsdaten verschlüsselt gespeichert, keine Weitergabe auf mobilen Datenträgern.
- Eingabekontrolle: Protokollierung von Konfigurationsänderungen mit Zeitpunkt und Bearbeiter.
- Verfügbarkeitskontrolle: Tägliche verschlüsselte Backups (Pro und Enterprise), Monitoring mit Alarmierung, unterbrechungsfreie Stromversorgung und Redundanz im Rechenzentrum.
- Datenminimierung: Nachrichteninhalte werden nur gespeichert, soweit eine Funktion es erfordert; automatische Löschfristen.
- Organisation: Verpflichtung aller Beschäftigten auf Vertraulichkeit, regelmäßige Schulung, Notfall- und Meldeprozess für Datenpannen, regelmäßige Überprüfung der Maßnahmen.
Anlage 2: Genehmigte Unterauftragsverarbeiter
| Unternehmen | Leistung | Ort der Verarbeitung |
|---|---|---|
| Henrik Kramer e.K. (Prepaid-Hoster.de), Kurpromenade 48, 23743 Grömitz | Server-Hosting, Backups | Deutschland, Rechenzentrum maincubes FRA01, Offenbach am Main |
| OpenAI Ireland Ltd., Dublin | KI-Addons (Chat, Zusammenfassung, Bilder, Sprache zu Text) | USA möglich, Angemessenheitsbeschluss (EU-US DPF) bzw. EU-Standardvertragsklauseln |
| Anthropic Ireland, Limited, Dublin | KI-Addons (Chat, Zusammenfassung, Wissensdatenbank) | USA möglich, Angemessenheitsbeschluss (EU-US DPF) bzw. EU-Standardvertragsklauseln |
| Google Ireland Limited, Dublin | KI-Addons (Gemini) | USA möglich, Angemessenheitsbeschluss (EU-US DPF) bzw. EU-Standardvertragsklauseln |
| Microsoft Ireland Operations Limited, Dublin | KI-Addons (Azure OpenAI) | EU (EU Data Boundary) |
| Mistral AI SAS, Paris | KI-Addons | EU |
| DeepL SE, Köln | Übersetzer-Addon | EU |
| Henrik Kramer e.K. (Prepaid-Hoster.de) | Mailserver für Systemmails (Bestätigungen, Benachrichtigungen) | Deutschland |
KI-Anbieter werden nur eingesetzt, wenn der Auftraggeber ein KI-Addon gebucht hat, und nur der Anbieter, den er im Addon auswählt. Wir nutzen ausschließlich API- bzw. Geschäftszugänge, bei denen Eingaben nach den Bedingungen der Anbieter nicht zum Training von Modellen verwendet werden.
E-Mail-Dienste und andere Drittdienste, die der Auftraggeber selbst mit seinem Bot verbindet (z. B. sein eigenes E-Mail-Postfach oder sein Kalender), sind keine Unterauftragsverarbeiter des Auftragnehmers.