nexovito DEINE WACHSTUMSPLATTFORM
nexovito Gespräch vereinbaren

StartAGB › Auftragsverarbeitung

Rechtliches · Anlage 2

Vertrag zur Auftragsverarbeitung

Nach Artikel 28 DSGVO — mit den technischen Maßnahmen und der vollständigen Liste unserer Unterauftragsverarbeiter. Mail, Video, Texterkennung, PDF-Erzeugung und Rechnungsprüfung laufen auf eigenen Servern in Deutschland.

Stand: 30. Juli 2026

§ 1 Gegenstand, Art und Zweck

(1) Wir verarbeiten personenbezogene Daten im Auftrag des Kunden, soweit dies zur Erbringung der im Hauptvertrag vereinbarten Leistungen erforderlich ist: Betrieb von Website, Onlineshop, Web-to-Print-Portal sowie der Plattformdienste (Terminbuchung, Kundenkartei, Anfragen/Tickets, Angebote und Rechnungen, Dokumentenablage, Newsletter).

(2) Art der Verarbeitung: Erheben, Erfassen, Speichern, Anpassen, Auslesen, Abfragen, Verwenden, Übermitteln im Rahmen der Leistung, Einschränken, Löschen.

(3) Zweck: ausschließlich die Erbringung der vertraglichen Leistung. Eine Nutzung zu eigenen Zwecken — insbesondere zum Training von KI-Modellen, zur Profilbildung oder zur Weitergabe an Dritte — findet nicht statt.

(4) Dauer: für die Laufzeit des Hauptvertrags zuzüglich der in § 8 geregelten Frist.

§ 2 Kategorien betroffener Personen und Daten

Betroffene Personen: Kunden und Interessenten des Kunden, Beschäftigte des Kunden, Nutzer seiner Website, Besteller in seinem Shop, Ansprechpartner seiner Firmenkunden.

Datenkategorien: Stammdaten (Name, Anschrift, Kontaktdaten), Vertrags- und Vorgangsdaten (Termine, Bestellungen, Angebote, Rechnungen, Tickets), Kommunikationsinhalte, Zugangs- und Protokolldaten, hochgeladene Dateien und Gestaltungsdaten sowie — soweit der Kunde solche Funktionen nutzt — Inhalte von Chat-Anfragen an den KI-Berater.

Besondere Kategorien (Art. 9 DSGVO) verarbeiten wir nur, wenn der Kunde sie einstellt oder seine Branche sie mit sich bringt; er ist dafür verantwortlich, die Rechtsgrundlage sicherzustellen, und teilt uns dies vorab mit.

§ 3 Weisungsrecht

(1) Wir verarbeiten die Daten ausschließlich auf dokumentierte Weisung des Kunden. Der Hauptvertrag und dieser Vertrag sind die Erstweisung; weitere Weisungen erfolgen in Textform.

(2) Halten wir eine Weisung für rechtswidrig, teilen wir dies unverzüglich mit und dürfen ihre Ausführung aussetzen.

§ 4 Vertraulichkeit

Alle mit der Verarbeitung befassten Personen sind zur Vertraulichkeit verpflichtet und in den Anforderungen des Datenschutzes unterwiesen. Derzeit sind das ausschließlich die Inhaberin und ihr Gründungspartner.

§ 5 Technische und organisatorische Maßnahmen (Art. 32 DSGVO)

Die getroffenen Maßnahmen sind in Anlage A beschrieben. Wir dürfen sie fortentwickeln, solange das Schutzniveau nicht unterschritten wird.

§ 6 Unterauftragsverarbeiter

(1) Der Kunde genehmigt den Einsatz der in Anlage B genannten Unterauftragsverarbeiter.

(2) Weitere oder andere Unterauftragsverarbeiter zeigen wir mindestens vier Wochen vorher in Textform an. Der Kunde kann binnen zwei Wochen aus wichtigem, datenschutzrechtlichem Grund widersprechen; können wir den Einwand nicht ausräumen, darf er den Hauptvertrag zum geplanten Wechsel kündigen.

(3) Wir verpflichten Unterauftragsverarbeiter auf ein Schutzniveau, das diesem Vertrag entspricht, und prüfen dies vor Einsatz.

(4) Drittlandübermittlung: Erfolgt eine Verarbeitung außerhalb der EU/des EWR, stellen wir eine zulässige Grundlage nach Kapitel V DSGVO sicher — Angemessenheitsbeschluss oder Standardvertragsklauseln nebst Zusatzmaßnahmen. Der einzige derzeitige Drittlandbezug ist in Anlage B benannt.

§ 7 Unterstützung des Verantwortlichen

(1) Wir unterstützen den Kunden mit angemessenen Maßnahmen bei der Erfüllung von Betroffenenrechten (Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit, Widerspruch). Wenden sich Betroffene direkt an uns, leiten wir sie unverzüglich an den Kunden weiter.

(2) Wir unterstützen bei Datenschutz-Folgenabschätzung, vorheriger Konsultation und der Einhaltung der Art. 32 bis 36 DSGVO.

(3) Verletzungen des Schutzes personenbezogener Daten melden wir dem Kunden unverzüglich, spätestens innerhalb von 24 Stunden nach Kenntnis, mit den zur Meldung nach Art. 33 DSGVO erforderlichen Angaben.

§ 8 Löschung und Rückgabe

(1) Nach Ende des Hauptvertrags stellen wir die Daten in einem gängigen, maschinenlesbaren Format zum Export bereit.

(2) Wir löschen die Daten 30 Tage nach Vertragsende, sofern keine gesetzliche Aufbewahrungspflicht entgegensteht. Sicherungskopien werden im Zuge des regulären Sicherungszyklus überschrieben, spätestens nach 12 Monaten.

(3) Daten, die gesetzlichen Aufbewahrungspflichten unterliegen (insbesondere Rechnungen und Belege nach § 147 AO, § 257 HGB), bewahren wir bis zum Ablauf der Frist unveränderbar auf und schränken die Verarbeitung im Übrigen ein.

§ 9 Nachweise und Kontrollen

(1) Wir weisen die Einhaltung dieser Pflichten auf Anfrage nach — vorrangig durch Auskunft und Vorlage der Dokumentation nach Anlage A.

(2) Der Kunde ist berechtigt, sich nach vorheriger Anmeldung mit angemessener Frist und zu üblichen Geschäftszeiten von der Einhaltung zu überzeugen. Der Betrieb darf dadurch nicht unangemessen beeinträchtigt werden; Geheimnisse Dritter bleiben geschützt.

§ 10 Haftung

Es gelten die Haftungsregeln des Hauptvertrags und Art. 82 DSGVO.

Stand 29.07.2026 — die genannten Maßnahmen sind am laufenden System umgesetzt.

Vertraulichkeit - Zutritt: Die Server stehen in zertifizierten Rechenzentren unserer Unterauftragnehmer in Deutschland (Falkenstein, Nürnberg). Eigene Räumlichkeiten mit Datenzugriff sind verschlossen. - Zugang: Zugriff auf die Systeme ausschließlich über Schlüssel-Authentifizierung (SSH) und persönliche Konten mit starken Passwörtern; administrative Zugänge nur für Inhaberin und Gründungspartner. Passwörter liegen in einem verschlüsselten Tresor. - Zugriff: Mandantentrennung auf Datenbankebene (Row Level Security): Jeder Mandant sieht ausschließlich seine eigenen Daten; die Anwendung greift mit einer Rolle ohne Umgehungsrecht zu. Die Trennung wird mit Negativtests überprüft. - Trennung: getrennte Datenräume je Mandant, getrennte Speicherbereiche für Dateien, getrennte Zugangswege für Kunden- und Verwaltungsflächen.

Integrität - Übertragung: durchgehende Transportverschlüsselung (TLS) für alle Web-Zugriffe, E-Mail-Zustellung mit erzwungener Verschlüsselung. - Eingabe: Protokollierung sicherheitsrelevanter Vorgänge; Änderungen an Belegen sind unveränderbar protokolliert (GoBD-konforme Ablage mit Schreibschutz).

Verfügbarkeit und Belastbarkeit - Sicherung: tägliche automatische Sicherung, verschlüsselt, zusätzlich an einen zweiten Ort; Wiederherstellungen werden praktisch erprobt, nicht nur angenommen. - Überwachung: automatische Prüfungen von Diensten, Zertifikaten und Sicherungsalter mit Alarmierung. - Wiederherstellbarkeit: dokumentierte Rückwege für Software-Stände und Datenbestände.

Verfahren zur Überprüfung und Bewertung - Auftragskontrolle: Weisungsbindung vertraglich geregelt, keine Verarbeitung zu eigenen Zwecken. - Datenschutz durch Voreinstellung: Die Kundenseiten kommen ohne Marketing-Cookies und ohne Tracking Dritter aus; die Zugriffsmessung erfolgt serverseitig mit täglich wechselndem Streuwert ohne Wiedererkennbarkeit über Tage hinweg. - Überprüfung: regelmäßige Aktualisierung der Systeme; Prüfung von Änderungen vor dem Einsatz.

Stand 29.07.2026, am System erhoben (nicht angenommen).

UnternehmenLeistungOrt der VerarbeitungGrundlage
Hetzner Online GmbH, GunzenhausenServer, Speicher, Objektspeicher, SicherungDeutschland (Falkenstein, Nürnberg)EU — kein Drittland
Anthropic PBC, San Francisco (USA)KI-Verarbeitung der Chat-/Berater-Funktion und KI-gestützter Auswertungen — nur, wenn der Kunde KI-Funktionen nutztUSAStandardvertragsklauseln (Art. 46 DSGVO); keine Zertifizierung im EU-US Data Privacy Framework. Keine Nutzung der Inhalte zum Modelltraining.
Cloudflare, Inc.Bot-/Spam-Schutz der Formulare (Turnstile)EU/USAStandardvertragsklauseln; verarbeitet keine Formularinhalte, sondern technische Prüfmerkmale

Eigenbetrieb, kein Unterauftragsverarbeiter: E-Mail-Server, Video-Termine, Texterkennung, PDF-Erzeugung, Rechnungsprüfung und Zwischenspeicher laufen auf unseren eigenen Servern in Deutschland (bei Hetzner gemietet) — hier tritt kein weiterer Anbieter hinzu.

Nur bei ausdrücklicher Nutzung durch den Kunden kommen hinzu: ein von ihm gewählter Zahlungsdienstleister sowie von ihm gewünschte Einbindungen Dritter (z. B. Kartendienste, Bewertungsdienste, Kalender-Schnittstellen). Diese zeigen wir vor Einrichtung gesondert an.

Hinweis: Diese Fassung ist von uns entworfen und anwaltlich nicht geprüft. Vor dem ersten Vertrag mit einem fremden Auftraggeber empfiehlt sich eine rechtliche Durchsicht — insbesondere der Haftungs-, Kündigungs- und Drittlandklauseln.

← zurück zu den AGB · Datenschutzerklärung