Auftragsverarbeitungsvertrag (AVV)
Stand: 28. September 2026 · Vereinbarung über die Verarbeitung personenbezogener Daten im Auftrag gemäß Art. 28 DSGVO. Kostenlos, für alle Hosting-, E-Mail- und Server-Kunden.
So schließen Sie den AVV ab – ohne Unterschrift
- Lesen Sie den nachfolgenden Vertragstext mit den Anlagen.
- Tragen Sie unten im Formular Ihre Firmierung, Anschrift und Kundennummer bzw. Domain ein und bestätigen Sie den Abschluss.
- Wir prüfen Ihre Angaben gegen Ihr Kundenkonto und senden Ihnen den AVV mit Ihren Daten als PDF per E-Mail. Damit ist der Vertrag in elektronischer Form geschlossen (Art. 28 Abs. 9 DSGVO) – eine Unterschrift ist nicht erforderlich. Bewahren Sie das PDF für Ihr Verzeichnis der Verarbeitungstätigkeiten auf.
Vertragstext
zwischen dem Kunden als Verantwortlichem („Auftraggeber“) und WEB-SHOP-HOSTING, Inhaber Alexander Kinderknecht, B.Eng., Riesaer Str. 93, 12627 Berlin als Auftragsverarbeiter („Auftragnehmer“).
§ 1 Gegenstand und Dauer
(1) Der Auftragnehmer erbringt für den Auftraggeber Leistungen nach dem jeweiligen Hauptvertrag (Webhosting, Shop-/CMS-Hosting, E-Mail, vServer, Domains, Dienstleistungen). Dabei verarbeitet er personenbezogene Daten im Auftrag des Auftraggebers.
(2) Die Dauer dieser Vereinbarung entspricht der Laufzeit des Hauptvertrags. Sie endet mit dessen Beendigung und der Löschung bzw. Rückgabe der Daten nach § 9.
§ 2 Art, Zweck und Umfang der Verarbeitung
(1) Art der Verarbeitung: Speicherung, Bereitstellung, Übermittlung (Auslieferung der Website und E-Mails), Sicherung (Backup), Löschung sowie die zur Störungsbeseitigung erforderlichen Zugriffe.
(2) Zweck: Betrieb der vom Auftraggeber gebuchten Hosting-, E-Mail- und Serverleistungen.
(3) Datenkategorien: alle vom Auftraggeber auf den Systemen gespeicherten oder über sie übermittelten Daten, insbesondere Stammdaten (Name, Anschrift), Kontaktdaten (E-Mail, Telefon), Vertrags- und Bestelldaten, Zahlungsdaten (soweit im Shop verarbeitet), Zugangsdaten, Nutzungs- und Verbindungsdaten (IP-Adressen, Logfiles), Inhalte von E-Mails und Nachrichten.
(4) Betroffene Personen: Kunden, Interessenten, Website-Besucher, Newsletter-Empfänger, Mitarbeiter, Lieferanten und Kommunikationspartner des Auftraggebers.
§ 3 Weisungen des Auftraggebers
(1) Der Auftragnehmer verarbeitet Daten nur auf dokumentierte Weisung des Auftraggebers. Die Weisungen sind mit dem Hauptvertrag und dieser Vereinbarung erteilt; sie können durch den Auftraggeber in Textform geändert oder ergänzt werden. Der Auftraggeber übt seine Weisungen in der Regel selbst über die bereitgestellten Verwaltungsoberflächen (Kundenbereich, Plesk, FTP, Datenbank) aus.
(2) Hält der Auftragnehmer eine Weisung für rechtswidrig, informiert er den Auftraggeber unverzüglich und darf die Ausführung bis zur Bestätigung aussetzen.
(3) Der Auftragnehmer verarbeitet Daten nur innerhalb der EU/des EWR. Eine Verarbeitung in Drittländern erfolgt nur mit Zustimmung des Auftraggebers und unter den Voraussetzungen der Art. 44 ff. DSGVO.
§ 4 Pflichten des Auftragnehmers
(1) Er gewährleistet, dass die zur Verarbeitung befugten Personen zur Vertraulichkeit verpflichtet sind und die datenschutzrechtlichen Vorgaben kennen.
(2) Er trifft die technischen und organisatorischen Maßnahmen nach Art. 32 DSGVO gemäß Anlage 1 und überprüft sie regelmäßig. Die Maßnahmen dürfen dem Stand der Technik entsprechend weiterentwickelt werden, sofern das Schutzniveau nicht unterschritten wird.
(3) Er unterstützt den Auftraggeber mit angemessenen Mitteln bei der Erfüllung der Rechte der betroffenen Personen (Art. 12–22 DSGVO), bei der Sicherheit der Verarbeitung, bei der Meldung von Datenschutzverletzungen und bei Datenschutz-Folgenabschätzungen (Art. 32–36 DSGVO). Anfragen betroffener Personen, die beim Auftragnehmer eingehen, leitet er unverzüglich an den Auftraggeber weiter.
(4) Datenschutzverletzungen im Verantwortungsbereich des Auftragnehmers meldet er dem Auftraggeber unverzüglich, spätestens innerhalb von 24 Stunden nach Kenntnis, mit den nach Art. 33 Abs. 3 DSGVO erforderlichen Angaben, soweit sie vorliegen.
(5) Er stellt dem Auftraggeber alle Informationen zum Nachweis der Einhaltung dieser Vereinbarung zur Verfügung und ermöglicht Überprüfungen nach § 7.
(6) Ein Datenschutzbeauftragter ist beim Auftragnehmer gesetzlich nicht erforderlich; Ansprechpartner für Datenschutz ist der Inhaber (info@web-shop-hosting.de).
(7) Datenträger und Daten, die der Auftragnehmer im Rahmen der Leistungserbringung erhält, verwendet er ausschließlich für die vertraglichen Zwecke. Kopien oder Duplikate werden ohne Wissen des Auftraggebers nicht erstellt; ausgenommen sind Sicherungskopien zur Gewährleistung des ordnungsgemäßen Betriebs.
§ 5 Pflichten des Auftraggebers
(1) Der Auftraggeber ist Verantwortlicher im Sinne des Art. 4 Nr. 7 DSGVO und für die Rechtmäßigkeit der Verarbeitung und die Wahrung der Betroffenenrechte verantwortlich.
(2) Er informiert den Auftragnehmer unverzüglich, wenn er Fehler oder Unregelmäßigkeiten bei der Verarbeitung feststellt.
(3) Er konfiguriert die von ihm betriebenen Anwendungen (Shop, CMS, Plugins, Formulare) datenschutzkonform, hält sie aktuell und setzt eigene Zugriffsrechte, Passwörter und Löschfristen.
§ 6 Unterauftragsverarbeiter
(1) Der Auftraggeber genehmigt die in Anlage 2 aufgeführten Unterauftragsverarbeiter. Der Auftragnehmer schließt mit ihnen Verträge, die ihnen die gleichen Datenschutzpflichten auferlegen wie diese Vereinbarung.
(2) Über die Hinzuziehung oder Ersetzung eines Unterauftragsverarbeiters informiert der Auftragnehmer den Auftraggeber mindestens vier Wochen vorher in Textform (E-Mail an die Vertragsadresse oder Hinweis im Kundenbereich). Der Auftraggeber kann innerhalb von zwei Wochen aus wichtigem datenschutzrechtlichem Grund widersprechen; wird keine einvernehmliche Lösung gefunden, kann jede Seite den betroffenen Hauptvertrag außerordentlich kündigen.
(3) Nebenleistungen wie Telekommunikation, Post/Transport, Wartung von Hardware, Reinigung oder Wachdienst gelten nicht als Unterauftragsverarbeitung; der Auftragnehmer stellt durch vertragliche Vereinbarungen und Kontrollen den Schutz der Daten sicher.
§ 7 Kontrollrechte
(1) Der Auftraggeber kann sich vor Beginn und während der Verarbeitung von der Einhaltung der technischen und organisatorischen Maßnahmen überzeugen – durch Auskünfte, Vorlage von Nachweisen (z. B. Zertifizierungen des Rechenzentrums, Self-Assessments, Prüfberichte) oder, nach Anmeldung mit angemessener Frist und ohne Störung des Betriebs, durch Kontrollen vor Ort während der üblichen Geschäftszeiten.
(2) Der Aufwand von Vor-Ort-Kontrollen, die häufiger als einmal jährlich ohne konkreten Anlass stattfinden, kann dem Auftraggeber in angemessener Höhe berechnet werden.
§ 8 Haftung
Für die Haftung gelten Art. 82 DSGVO sowie die Haftungsregelungen des Hauptvertrags. Die Parteien stellen sich gegenseitig von der Haftung frei, soweit die jeweils andere Partei allein für den Schaden verantwortlich ist.
§ 9 Löschung und Rückgabe nach Vertragsende
(1) Nach Beendigung des Hauptvertrags kann der Auftraggeber seine Daten bis zum Vertragsende und während einer Nachfrist von 14 Tagen selbst exportieren (FTP, Datenbank-Export, Backup-Download, IMAP).
(2) Danach löscht der Auftragnehmer alle Daten des Auftraggebers auf den Produktivsystemen endgültig. In Sicherungskopien enthaltene Daten werden im regulären Rotationszyklus überschrieben (spätestens nach 30 Tagen). Gesetzliche Aufbewahrungspflichten (z. B. für Rechnungsdaten) bleiben unberührt.
(3) Die Löschung bestätigt der Auftragnehmer auf Anfrage in Textform.
§ 10 Schlussbestimmungen
(1) Diese Vereinbarung geht bei Widersprüchen dem Hauptvertrag und den AGB vor, soweit es um den Schutz personenbezogener Daten geht.
(2) Änderungen und Ergänzungen bedürfen der Textform. Es gilt deutsches Recht; Gerichtsstand ist, soweit zulässig, Berlin.
(3) Sollten einzelne Bestimmungen unwirksam sein, bleibt die Wirksamkeit der übrigen Bestimmungen unberührt.
Anlage 1 – Technische und organisatorische Maßnahmen (Art. 32 DSGVO)
1. Vertraulichkeit
- Zutrittskontrolle (Rechenzentrum): Server stehen in professionellen Rechenzentren in Berlin (Deutschland) mit Zutrittskontrolle über personalisierte Ausweise, Videoüberwachung, Protokollierung, Zutritt nur für autorisiertes Personal. Der Auftragnehmer selbst betritt das Rechenzentrum nur nach Anmeldung.
- Zugangskontrolle: Administrativer Zugriff ausschließlich über SSH mit Schlüsseln (kein Passwort-Login), Zwei-Faktor-Authentifizierung für Verwaltungsoberflächen, individuelle Accounts, Sperre nach Fehlversuchen (Fail2ban), Passwortrichtlinien für Kundenzugänge.
- Zugriffskontrolle: Mandantentrennung im Hosting (getrennte Systemnutzer, Dateisystemrechte, PHP-Prozesse je Kunde, getrennte Datenbanken); bei vServern vollständige Trennung durch Virtualisierung. Rollenkonzept: Support-Zugriffe nur zur Störungsbeseitigung und werden protokolliert.
- Trennungskontrolle: Getrennte Produktiv-, Test- und Backup-Systeme; Kundendaten logisch voneinander getrennt.
- Pseudonymisierung/Verschlüsselung: Transportverschlüsselung (TLS) für Web, Mail (STARTTLS/IMAPS/SMTPS), FTP (FTPS/SFTP) und Verwaltung; kostenlose Let's-Encrypt-Zertifikate; verschlüsselte Backups außerhalb des Produktivsystems.
2. Integrität
- Weitergabekontrolle: Verschlüsselte Übertragung; kein Versand von Kundendaten auf mobilen Datenträgern; Firewall und Netzsegmentierung.
- Eingabekontrolle: Protokollierung administrativer Tätigkeiten und Zugriffe (System-, Auth- und Panel-Logs), Aufbewahrung der Logs 14 Tage bzw. gemäß gesetzlicher Vorgaben.
3. Verfügbarkeit und Belastbarkeit
- Redundante Stromversorgung (USV, Notstrom), Klimatisierung, Brandfrüherkennung und Löschanlage im Rechenzentrum; redundante Netzanbindung.
- RAID-Speicher, tägliche automatische Sicherungen auf getrennte Backup-Systeme, Aufbewahrung 14–30 Tage, regelmäßige Wiederherstellungstests.
- Monitoring der Systeme rund um die Uhr, automatische Alarmierung, Patch-Management (zeitnahe Sicherheitsupdates für Betriebssystem, Webserver, PHP, Datenbank, Mailserver), DDoS-Grundschutz des Rechenzentrums, Virenscanner für E-Mail.
4. Verfahren zur regelmäßigen Überprüfung, Bewertung und Evaluierung
- Datenschutz-Management: dokumentierte Prozesse, regelmäßige Überprüfung der Maßnahmen (mindestens jährlich), Verpflichtung aller Mitwirkenden auf Vertraulichkeit.
- Incident-Response: definierter Ablauf bei Sicherheitsvorfällen, Meldung an den Auftraggeber binnen 24 Stunden.
- Datenschutzfreundliche Voreinstellungen: keine Tracking-Dienste auf den Systemen des Auftragnehmers, Logdaten nur soweit zur Sicherheit erforderlich.
- Auftragskontrolle: Unterauftragsverarbeiter werden sorgfältig ausgewählt, vertraglich verpflichtet und regelmäßig geprüft.
Anlage 2 – Genehmigte Unterauftragsverarbeiter
| Unternehmen | Leistung | Sitz / Ort der Verarbeitung |
|---|---|---|
| Speedbone Internet & Connectivity GmbH | Rechenzentrum, Serverstellplatz (Colocation), Netzanbindung – ohne inhaltlichen Zugriff auf Daten | Berlin, Deutschland |
| Greenmark IT GmbH (ResellerInterface) | Domainregistrierung und -verwaltung (Übermittlung der Inhaberdaten an Registrar und Vergabestellen, z. B. DENIC eG, EURid, ICANN-Registries) | Alfeld (Leine), Deutschland; Vergabestellen je nach Endung |
Stand der Liste: 28. September 2026. Änderungen werden nach § 6 Abs. 2 angekündigt. Für die Website www.web-shop-hosting.de selbst (nicht für Kundenhosting) siehe ergänzend die Datenschutzerklärung.
Anlage 3 – Ansprechpartner
Auftragnehmer: WEB-SHOP-HOSTING, Alexander Kinderknecht, B.Eng., Riesaer Str. 93, 12627 Berlin, Telefon +49 (0)30 985 399 83, E-Mail info@web-shop-hosting.de (Datenschutz, Sicherheitsvorfälle, Weisungen).
Auftraggeber: gemäß Angaben im Hauptvertrag / Kundenkonto.
AVV abschließen
Vertragsversion: AVV-2026-09 · Stand: 28. September 2026. Ältere Versionen stellen wir auf Anfrage bereit.
