Auftragsverarbeitungsvertrag
§ 1 Gegenstand, Parteien und Dauer
Dieser Vertrag regelt die Verarbeitung personenbezogener Daten im Auftrag (Art. 28 DSGVO) zwischen dem Kunden nach § 1 der AGB (dem Verantwortlichen) und Daniele Latino, Elberfelder Str 101, 42477 Radevormwald (dem Auftragsverarbeiter, »Paginto«). Er gilt für alle Daten, die der Kunde oder die Besucher seiner veröffentlichten Seiten in der Plattform hinterlegen. Dauer: Der Vertrag beginnt mit seinem Abschluss und endet mit dem Ende des Nutzungsvertrags; die Pflichten aus § 11 (Löschung und Rückgabe) gelten darüber hinaus fort, bis sie erfüllt sind. Er wird mit der Registrierung geschlossen; für bestehende Konten mit der Annahme in den Einstellungen. Zeitpunkt und Fassung der Annahme werden am Konto gespeichert.
§ 2 Art und Zweck der Verarbeitung
Speicherung, Anzeige, Auswertung und Zustellung im Rahmen der Plattform-Funktionen: Entgegennahme von Anfragen, Buchungen und Bestellungen über die veröffentlichten Seiten, Kontakt- und Vorgangsverwaltung (CRM), Terminverwaltung, Angebots- und Rechnungsstellung sowie der Versand von Benachrichtigungen und Bestätigungen.
§ 3 Datenarten und betroffene Personen
Betroffen sind Interessenten, Kunden und Besucher der veröffentlichten Seiten des Kunden sowie seine Teammitglieder. Datenarten: Namen, Kontaktdaten (E-Mail, Telefon), Inhalte von Anfragen und Nachrichten, Termin-, Bestell- und Rechnungsdaten sowie kurzzeitig technische Daten (IP-Adresse zur Missbrauchsbremse). Besondere Kategorien (Art. 9 DSGVO) sind nicht vorgesehen; der Kunde stellt sicher, dass er solche Daten nicht über die Plattform erhebt.
§ 4 Weisungen
Paginto verarbeitet die Daten nur auf dokumentierte Weisung des Kunden. Weisungen erteilt der Kunde in erster Linie über die Funktionen der Plattform selbst (Anlegen, Ändern, Exportieren, Löschen); darüber hinaus in Textform an hallo@paginto.com. Hält Paginto eine Weisung für rechtswidrig, sagt es das, bevor es sie ausführt (Art. 28 Abs. 3 Satz 3 DSGVO). Das gilt auch für die Übermittlung personenbezogener Daten an ein Drittland oder eine internationale Organisation. Etwas anderes gilt nur, wenn Paginto nach dem Recht der Union oder eines Mitgliedstaats, dem es unterliegt, zu der Verarbeitung verpflichtet ist; in diesem Fall teilt Paginto dem Kunden diese rechtlichen Anforderungen vor der Verarbeitung mit, sofern das betreffende Recht eine solche Mitteilung nicht wegen eines wichtigen öffentlichen Interesses verbietet (Art. 28 Abs. 3 lit. a DSGVO).
§ 5 Vertraulichkeit
Personen, die bei Paginto Zugang zu Kundendaten haben, sind auf Vertraulichkeit verpflichtet (Art. 28 Abs. 3 lit. b DSGVO). Ein Zugriff zur Unterstützung geschieht als befristeter Wechsel in dein Konto: Jeder Wechsel gilt höchstens eine Stunde; er endet dann von selbst und wird nur durch eine erneute Handlung verlängert, die eine neue Stunde beginnt. Der laufende Wechsel wird der zugreifenden Person angezeigt, in deiner eigenen Ansicht ist er nicht erkennbar. Was dabei geschieht, wird bewusst NICHT in deine Protokollspur geschrieben, damit dort keine fremden Einträge zwischen deinen stehen; dasselbe gilt für den Wechsel selbst (Anlage 1).
§ 6 Technische und organisatorische Maßnahmen
Es gelten die Maßnahmen der Anlage 1 (Art. 32 DSGVO). Paginto darf sie fortschreiben, solange das Schutzniveau nicht sinkt; die jeweils gültige Fassung steht auf dieser Seite.
§ 7 Subunternehmer
Der Kunde genehmigt allgemein den Einsatz der in Anlage 2 genannten Subunternehmer (Art. 28 Abs. 2 DSGVO). Paginto unterrichtet den Kunden über jede beabsichtigte Änderung in Bezug auf die Hinzuziehung oder die Ersetzung eines Subunternehmers, bevor sie wirksam wird, und gibt ihm damit die Möglichkeit, dagegen Einspruch zu erheben (Art. 28 Abs. 2 Satz 2 DSGVO). Die Unterrichtung geht an die im Konto hinterlegte E-Mail-Adresse; die geänderte Anlage wird zugleich auf dieser Seite mit neuer Fassung veröffentlicht. Erhebt der Kunde Einspruch und lässt sich keine Einigung erzielen, kann er den Vertrag nach § 11 der AGB beenden. Mit jedem Subunternehmer besteht ein Vertrag nach Art. 28 Abs. 4 DSGVO.
§ 8 Unterstützung und Betroffenenrechte
Der Kunde beantwortet Betroffenenanfragen selbst; die Plattform gibt ihm dafür die Werkzeuge: Er kann Kontakte und Vorgänge einsehen, berichtigen und löschen und eine vollständige Datenkopie herunterladen (Einstellungen → Konto). Darüber hinaus unterstützt Paginto auf Anfrage in angemessenem Umfang (Art. 28 Abs. 3 lit. e und f DSGVO).
§ 9 Meldung von Verletzungen
Paginto meldet dem Kunden eine Verletzung des Schutzes seiner Daten (Art. 33 Abs. 2 DSGVO) unverzüglich an die im Konto hinterlegte E-Mail-Adresse — mit dem, was zu diesem Zeitpunkt bekannt ist: Art der Verletzung, betroffene Daten, ergriffene Maßnahmen.
§ 10 Nachweise
Paginto stellt dem Kunden die zum Nachweis der Pflichten aus Art. 28 DSGVO erforderlichen Informationen zur Verfügung — diese Seite samt Anlagen ist der erste Nachweis. Weitergehende Auskünfte auf Anfrage an hallo@paginto.com; Prüfungen vor Ort nur nach Vereinbarung und im erforderlichen Umfang.
§ 11 Löschung und Rückgabe
Nach Ende der Erbringung der Verarbeitungsleistungen werden die personenbezogenen Daten des Kunden zurückgegeben oder gelöscht; die Wahl zwischen beidem trifft der Kunde (Art. 28 Abs. 3 lit. g DSGVO). Die Rückgabe nimmt der Kunde selbst vor: Sie ist die vollständige Datenkopie, die er jederzeit in den Einstellungen unter Konto herunterladen kann. Die Löschung führt Paginto nach einer Mitteilung an hallo@paginto.com von Hand aus und bestätigt sie; eine Selbstbedienung dafür gibt es nicht. Wie weit sie reicht, sagt dieser Vertrag ausdrücklich: Sie erfasst die Daten des Kunden in der Plattform samt der zugehörigen Dateien; Sicherungskopien bei den Dienstleistern der Anlage 2 erfasst sie NICHT, sie laufen mit deren Aufbewahrungszeitraum aus, und dieser Zeitraum ist noch nicht dokumentiert (Anlage 1) — Auskunft dazu auf Anfrage. Ebenso ausdrücklich: Es gibt keinen Auslöser, der die Löschung zum Vertragsende von selbst anstößt, und keine automatische Löschung nach Ablauf einer Frist; solange der Kunde keine Wahl mitteilt, bleiben die Daten gespeichert. Gesetzliche Aufbewahrungspflichten nach dem Recht der Union oder eines Mitgliedstaats bleiben unberührt; § 11 der AGB bleibt unberührt.
§ 12 Schweiz
Für Kunden, deren Datenbearbeitung dem Schweizer Datenschutzgesetz unterliegt, gilt dieser Vertrag als Vereinbarung nach Art. 9 revDSG; Verweise auf die DSGVO gelten sinngemäß als Verweise auf das revDSG, soweit es anwendbar ist.
Anlage 1 — Technische und organisatorische Maßnahmen (Art. 32 DSGVO)
· Übertragung: ausschließlich verschlüsselt (TLS) — für die Plattform und jede veröffentlichte Kundenseite.
· Zugänge: Passwörter werden mit einem absichtlich langsamen Verfahren (scrypt) abgeleitet und nie im Klartext gespeichert; Sitzungen laufen über signierte, für Skripte nicht lesbare
Cookies (httpOnly), enden nach 30 Tagen und können serverseitig zurückgezogen werden.
· Mandantentrennung: jeder Datenzugriff ist an die Organisation gebunden. Die Bindung setzt eine gemeinsame Datenschicht, die die Organisation bei jeder Abfrage mitführt; ein Teil der
Schnittstellen greift daneben unmittelbar auf die Datenbank zu und bindet die Organisation dort selbst. Eine technische Sperre, die diesen zweiten Weg ausschließt, gibt es nicht.
· Nachvollziehbarkeit: ändernde Aktionen schreiben einen Eintrag ins Prüfprotokoll. Der
Eintrag entsteht an einer einzigen Stelle im Code, damit er nicht an vielen Stellen vergessen werden kann; lückenlos ist er trotzdem nicht — ein kleinerer Teil der schreibenden Vorgänge schreibt keinen. Ausgenommen ist außerdem die Unterstützungs-Sitzung (nächster Punkt): Was Paginto dabei tut, wird bewusst NICHT in deine Protokollspur geschrieben, damit dort keine fremden Einträge zwischen deinen stehen.
· Missbrauchsschutz: kurzzeitige, IP-basierte Bremsen an Anmeldung, Registrierung und
Formulareingängen.
· Unterstützungszugriff: als Wechsel in das Konto über einen eigenen signierten Cookie, längstens eine Stunde je Wechsel; eine Verlängerung setzt eine erneute Handlung voraus und beginnt eine neue Stunde. Ein Streifen am oberen Rand zeigt den Wechsel der zugreifenden
Person an; in deiner eigenen Ansicht ist er nicht erkennbar. Gesperrt bleiben dabei: das
Team samt Einladungen (anlegen, ändern, entfernen), die eigenen Anmeldedaten sowie der
Mail-Zugang und jedes Postfach samt Testversand und Versand — ansehen geht, ändern nicht (Abschnitt 8 der Datenschutzerklärung).
· Löschwege: Papierkorb mit Wiederherstellung und endgültige Löschung samt zugehöriger
Dateien — beides als Selbstbedienung. Die Löschung des GESAMTEN Kontos erfolgt dagegen auf
Verlangen an hallo@paginto.com, von Hand und bestätigt (§ 11 dieses Vertrags, § 11 der AGB);
eine Selbstbedienung dafür und eine Löschautomatik gibt es nicht, die Datenkopie lädst du vorher selbst herunter. Eine Löschung erfasst die Daten samt der zugehörigen Dateien in der
Plattform; Sicherungskopien bei den Dienstleistern des nächsten Punktes erfasst sie nicht, sie laufen mit deren Aufbewahrungszeitraum aus.
· Speicherung und Sicherung: bei den Dienstleistern der Anlage 2; Verschlüsselung im
Ruhezustand und Sicherungskopien nach deren Herstellerstandard. Die genauen
Aufbewahrungsfristen der Sicherungen sind noch nicht dokumentiert — Auskunft auf Anfrage.
· Organisatorisch: Zugriff auf die Verwaltung hat derzeit ausschließlich der Betreiber persönlich, von einem vollverschlüsselten Arbeitsgerät; künftiges Personal wird vor
Zugriff auf Vertraulichkeit verpflichtet.
Anlage 2 — Subunternehmer
Kategorien der eingesetzten Subunternehmer (Namen und Verarbeitungsort nennen wir auf
Anfrage an hallo@paginto.com):
· Betrieb der Server und Auslieferung der Seiten
· Betrieb der Datenbank
· Speicherung hochgeladener Dateien (Bilder, Logos)
· Versand der System-E-Mails
· Ein Anbieter von KI-Sprachmodellen — nur wenn der Kunde eine Website erzeugen lässt; dann wird sein Briefing dorthin übermittelt. Dieser Anbieter verarbeitet in USA. Die Übermittlung stützt sich nicht auf einen Angemessenheitsbeschluss der EU-Kommission, sondern auf die Standardvertragsklauseln der EU-Kommission nach Art. 46 Abs. 2 lit. c DSGVO; eine Kopie erhältst du auf Anfrage.
