Vertrag zur Auftragsverarbeitung (AVV)
Dieser Vertrag zur Auftragsverarbeitung (im Folgenden "AVV") ergänzt den zwischen Formella Vision und dem Kunden bestehenden Vertrag über die Nutzung des Portals LaviSEO (siehe /agb) und konkretisiert die datenschutzrechtlichen Pflichten der Parteien im Sinne von Art. 28 DSGVO.
Auftragsverarbeiter: Christian Formella / Formella Vision, Klaus-Groth-Straße 89, 20535 Hamburg (im Folgenden "Auftragsverarbeiter")
Verantwortlicher: der Kunde, der das Portal LaviSEO im Rahmen eines Nutzungsvertrags mit dem Auftragsverarbeiter einsetzt (im Folgenden "Auftraggeber")
§ 1 Gegenstand und Dauer des Vertrags
(1) Gegenstand dieses AVV ist die Verarbeitung personenbezogener Daten durch den Auftragsverarbeiter im Auftrag des Auftraggebers im Zusammenhang mit der Nutzung des Portals LaviSEO, insbesondere zur Messung und Auswertung der Sichtbarkeit der Website des Auftraggebers.
(2) Die Dauer dieses AVV entspricht der Laufzeit des Hauptvertrags nach /agb. Er endet nicht automatisch mit der Kündigung des Hauptvertrags, sondern erst, wenn die Pflichten aus § 10 (Löschung und Rückgabe) erfüllt sind.
§ 2 Umfang, Art und Zweck der Verarbeitung
(1) Art der Daten: Nutzungs- und Zugriffsdaten von Besuchern der Website des Auftraggebers (u. a. IP-Adressen, aufgerufene Seiten, Suchanfragen, Verweildauer), Rankingdaten der Website in Suchmaschinen, Standortdaten (soweit der Auftraggeber lokale Standorte hinterlegt), sowie Auswertungen dazu, wie KI-gestützte Assistenzsysteme auf Suchanfragen antworten, die die Sichtbarkeit der Website des Auftraggebers betreffen.
(2) Kategorien betroffener Personen: Besucherinnen und Besucher der Website des Auftraggebers.
(3) Zweck der Verarbeitung: Messung, Auswertung und Berichterstattung zur Sichtbarkeit, Auffindbarkeit und Nutzung der Website des Auftraggebers in Suchmaschinen, KI-gestützten Assistenzsystemen und im direkten Websitebetrieb, sowie die Ableitung von Handlungsempfehlungen daraus.
(4) Nicht Gegenstand dieses AVV sind die Zugangsdaten der beim Auftraggeber angemeldeten Nutzer des Portals selbst (E-Mail-Adresse, Passwort) - dafür ist der Auftragsverarbeiter eigener Verantwortlicher, siehe /datenschutz.
§ 3 Weisungsgebundenheit
(1) Der Auftragsverarbeiter verarbeitet personenbezogene Daten ausschließlich auf dokumentierte Weisung des Auftraggebers, es sei denn, er ist nach dem Recht der Europäischen Union oder der Mitgliedstaaten zu einer anderweitigen Verarbeitung verpflichtet.
(2) Die Nutzung des Portals entsprechend seiner beschriebenen Funktionen (§ 2) gilt als Weisung. Weitergehende Weisungen erteilt der Auftraggeber in Textform.
(3) Hält der Auftragsverarbeiter eine Weisung für einen Verstoß gegen die DSGVO oder andere Datenschutzvorschriften, weist er den Auftraggeber unverzüglich darauf hin.
§ 4 Vertraulichkeit
Der Auftragsverarbeiter stellt sicher, dass Personen, die zur Verarbeitung der personenbezogenen Daten befugt sind, sich zur Vertraulichkeit verpflichtet haben oder einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen.
§ 5 Technische und organisatorische Maßnahmen
Der Auftragsverarbeiter trifft die in Anlage 1 beschriebenen technischen und organisatorischen Maßnahmen nach Art. 32 DSGVO. Der Auftragsverarbeiter ist berechtigt, einzelne Maßnahmen durch gleichwertige zu ersetzen, sofern das Schutzniveau dadurch nicht unterschritten wird.
§ 6 Einsatz von Unterauftragnehmern
(1) Der Auftraggeber genehmigt dem Auftragsverarbeiter allgemein den Einsatz der in Anlage 2 aufgeführten Unterauftragnehmer.
(2) Der Auftragsverarbeiter informiert den Auftraggeber über die Absicht, einen neuen Unterauftragnehmer hinzuzuziehen oder auszutauschen. Der Auftraggeber kann dieser Änderung innerhalb von [PRUEFEN: übliche Frist, etwa zwei bis vier Wochen, kaufmännisch festzulegen] aus wichtigem Grund widersprechen.
(3) Der Auftragsverarbeiter verpflichtet jeden Unterauftragnehmer zu Datenschutzpflichten, die den in diesem AVV vereinbarten Pflichten mindestens gleichwertig sind.
(4) Für Unterauftragnehmer mit Sitz außerhalb der Europäischen Union / des Europäischen Wirtschaftsraums stellt der Auftragsverarbeiter ein angemessenes Datenschutzniveau sicher (etwa durch Standardvertragsklauseln der EU-Kommission oder, soweit einschlägig, durch eine Angemessenheitsentscheidung wie das EU-US Data Privacy Framework). [PRUEFEN: für jeden betroffenen Unterauftragnehmer in Anlage 2 die konkret angewandte Übermittlungsgrundlage bestätigen und hier bzw. dort ergänzen.]
§ 7 Unterstützung des Auftraggebers
(1) Der Auftragsverarbeiter unterstützt den Auftraggeber im Rahmen seiner Möglichkeiten bei der Beantwortung von Anträgen betroffener Personen auf Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung, Datenübertragbarkeit und Widerspruch.
(2) Der Auftragsverarbeiter unterstützt den Auftraggeber bei der Einhaltung der Pflichten nach Art. 32 bis 36 DSGVO (Sicherheit der Verarbeitung, Meldung von Verletzungen des Schutzes personenbezogener Daten, Datenschutz-Folgenabschätzung, vorherige Konsultation), unter Berücksichtigung der Art der Verarbeitung und der ihm zur Verfügung stehenden Informationen.
§ 8 Meldung von Datenschutzverletzungen
(1) Der Auftragsverarbeiter meldet dem Auftraggeber jede Verletzung des Schutzes personenbezogener Daten im Sinne von Art. 4 Nr. 12 DSGVO, die im Rahmen dieses Vertrags in seinem Verantwortungsbereich auftritt, unverzüglich, in jedem Fall aber so rechtzeitig, dass der Auftraggeber seiner eigenen Meldepflicht nach Art. 33 DSGVO (72-Stunden-Frist) nachkommen kann.
(2) Die Meldung enthält, soweit dem Auftragsverarbeiter bekannt, mindestens die Angaben nach Art. 33 Abs. 3 DSGVO.
§ 9 Kontrollrechte des Auftraggebers
(1) Der Auftraggeber ist berechtigt, sich vor Beginn und während der Verarbeitung von der Einhaltung der beim Auftragsverarbeiter getroffenen technischen und organisatorischen Maßnahmen zu überzeugen.
(2) Der Auftragsverarbeiter stellt dem Auftraggeber hierfür die zur Kontrolle erforderlichen Informationen zur Verfügung. [PRUEFEN: konkrete Ausgestaltung - Selbstauskunft, Zertifizierung eines Nachweises, oder eine Vor-Ort-Prüfung nach vorheriger Ankündigung. Bei einem Kunden aus dem Mittelstand ist eine Selbstauskunft mit Nachweisdokumenten üblich, eine vertragliche Festlegung steht aber aus.]
§ 10 Löschung und Rückgabe personenbezogener Daten
(1) Nach Beendigung des Hauptvertrags löscht der Auftragsverarbeiter sämtliche personenbezogenen Daten, die im Auftrag des Auftraggebers verarbeitet wurden, sofern nicht eine gesetzliche Aufbewahrungspflicht entgegensteht. Die dabei angewandten Fristen sind im Löschkonzept dokumentiert (docs/recht/LOESCHKONZEPT.md, intern; eine öffentliche Kurzfassung steht in /datenschutz Ziffer 10).
(2) Auf Verlangen des Auftraggebers gibt der Auftragsverarbeiter vor der Löschung die betroffenen Daten in einem gängigen, maschinenlesbaren Format heraus.
§ 11 Haftung
Es gilt die Haftungsregelung des Hauptvertrags nach /agb § 8, ergänzt um die gesetzliche Haftung nach Art. 82 DSGVO im Verhältnis zu betroffenen Personen. [PRUEFEN: eine vom Hauptvertrag abweichende, eigenständige Haftungsregelung speziell für Datenschutzverstöße ist denkbar, aber eine unternehmerische Entscheidung und hier nicht unterstellt.]
§ 12 Schlussbestimmungen
(1) Änderungen und Ergänzungen dieses AVV, einschließlich der Anlagen, bedürfen der Textform.
(2) Sollte eine Bestimmung dieses AVV unwirksam sein oder werden, bleibt die Wirksamkeit der übrigen Bestimmungen unberührt.
(3) Bei Widersprüchen zwischen diesem AVV und dem Hauptvertrag geht dieser AVV in datenschutzrechtlichen Fragen vor.
Anlage 1: Technische und organisatorische Maßnahmen (Art. 32 DSGVO)
Die folgenden Maßnahmen sind, soweit nicht eigens als offene Prüfpunkte gekennzeichnet, im laufenden Betrieb des Portals nachgewiesen (Quellcode und Datenbankmigrationen dieses Repositorys, Stand 2026-09-26).
Zugangs- und Zugriffskontrolle
- Mandantentrennung auf Datenbankebene durch zeilenbasierte Sicherheitsregeln (Row Level Security) auf jeder Tabelle: ein Kundenzugang kann ausschließlich auf Daten des eigenen Mandanten zugreifen, technisch erzwungen, nicht nur durch die Oberfläche verborgen.
- Rollenmodell mit abgestuften Rechten (Betreiber, Kunden-Administrator, Kunden-Betrachter).
- Pflicht zu einem zweiten Anmeldefaktor (TOTP) für datenschutzrelevante Vorgänge, technisch auf jeder mit Zeilensicherheit versehenen Tabelle durchgesetzt.
- Verschlüsselte Übertragung sämtlicher Verbindungen (TLS/HTTPS).
- Passwörter werden ausschließlich verschlüsselt gespeichert, nie im Klartext.
Verfügbarkeits- und Belastbarkeitskontrolle
- Automatisierte, tägliche Überwachung der Messautomatik (sogenannte "Betriebswache") mit Meldung, wenn ein Lauf ausbleibt oder ein Zugang unerwartet abläuft.
- Automatisierte, verschlüsselte Sicherungen (siehe Anlage 2, GitHub / Google Drive).
- Inhaltssicherheitsrichtlinie (Content-Security-Policy) mit anfragebezogenem Einmalwert (Nonce) gegen das Einschleusen fremden Codes.
- Ratenbegrenzung sicherheitskritischer Vorgänge auf Datenbankebene, damit ein einzelner Zugang das System nicht durch wiederholte Anfragen überlasten oder missbrauchen kann.
Eingabe- und Auftragskontrolle
- Protokollierung sicherheitsrelevanter Vorgänge in einer eigenen, gegen nachträgliche Veränderung geschützten Protokolltabelle.
- Eingabevalidierung an der Datengrenze vor jeder schreibenden Operation.
Trennungskontrolle
- Strikte Trennung der Mandantendaten durch das oben beschriebene Rechtemodell; kein gemeinsamer Datenbestand ohne Mandantenbezug.
Verschlüsselung im Ruhezustand
[PRUEFEN: Von Supabase (Datenbank) und Hetzner (Umami-Server) bestätigte Angabe zur Verschlüsselung gespeicherter Daten im Ruhezustand ("encryption at rest") ist hier nicht aus dem Code ablesbar und muss beim jeweiligen Anbieter eingeholt werden, bevor diese Anlage als vollständig gilt.]
Verschlüsselung der Sicherungen
[PRUEFEN: konkretes Verschlüsselungsverfahren der unter Anlage 2 genannten "verschlüsselten Sicherungen" bei Google Drive - dieser Auftrag übernimmt die Tatsache, dass verschlüsselt wird, kann das Verfahren selbst aber nicht ohne weitere Prüfung benennen.]
Anlage 2: Liste der Unterauftragnehmer
Die vollständige, laufend aktuell gehaltene Liste der bei der Verarbeitung eingesetzten Unterauftragnehmer folgt unten in maschinenlesbarer Form (dieselbe Quelle, die auch der Kunde im Kontobereich unter "Meine Daten" sieht).
| Dienst | Rolle | Ort |
|---|---|---|
| Supabase | Datenbank, Anmeldung, Dateiablage | EU (Projektregion Frankfurt am Main) |
| Netlify | Hosting des Portals | USA |
| Cloudflare | Turnstile (Bot-Abwehr), DNS, Weiterleitung von Kartenkacheln | global (Anycast-Netzwerk) |
| Hetzner | Eigener Zaehlserver (Umami-Eigenbetrieb) unter puls.formellavision.de | Deutschland |
| Sentry | Fehlerueberwachung | [PRUEFEN: Sitz des Vertragspartners und gewaehlte Datenregion (EU- oder US-Hosting) bestaetigen] |
| Resend | Mailversand an Kunden | [PRUEFEN: Sitz des Vertragspartners und Serverstandort bestaetigen] |
| Google (Search Console API, PageSpeed Insights, Places API, BigQuery) | Abruf von Such-, Geschwindigkeits- und Standortdaten der Kundenwebsite | [PRUEFEN: massgebliche Vertragsbedingungen und Verarbeitungsort je Dienst bestaetigen] |
| DataForSEO | Rangdaten (Suchmaschinenpositionen) | [PRUEFEN: Sitz des Vertragspartners bestaetigen] |
| OpenAI | Auswertung von Suchanfragen (KI-Sichtbarkeitsanalyse) | [PRUEFEN: Sitz des Vertragspartners bestaetigen] |
| Anthropic | Auswertung von Suchanfragen (KI-Sichtbarkeitsanalyse) | [PRUEFEN: Sitz des Vertragspartners bestaetigen] |
| Google Gemini | Auswertung von Suchanfragen (KI-Sichtbarkeitsanalyse) | [PRUEFEN: massgebliche Vertragsbedingungen und Verarbeitungsort bestaetigen] |
| OpenPageRank | Domainkennzahl (Domain-Autoritaet) | [PRUEFEN: Sitz des Vertragspartners bestaetigen] |
| GitHub | Automatisierte Messlaeufe, Ablage von Sicherungen | USA |
| Google Drive | Verschluesselte Sicherungen | USA |