Entwurf AVV / Art. 28 DSGVO. Vorlage für Kunden von adconsent. Vor Go-Live anwaltlich prüfen. Annahme erfolgt in der Admin-Oberfläche.
Präambel
Dieser Auftragsverarbeitungsvertrag (AVV) regelt die Verarbeitung personenbezogener Daten durch die Advertiso GmbH („Auftragsverarbeiter“) im Auftrag des Kunden („Verantwortlicher“) gemäß Art. 28 DSGVO im Zusammenhang mit dem Dienst adconsent.
1. Gegenstand und Dauer
- Gegenstand ist die technische Bereitstellung der CMP: Speicherung von Consent-Nachweisen, Auslieferung des Banner-Scripts sowie Scanning von Kundenwebsites.
- Dauer: für die Laufzeit des Hauptvertrags; Löschung/Rückgabe nach Vertragsende gemäß Ziff. 8.
2. Art und Zweck der Verarbeitung
- Speicherung und Abruf von Einwilligungsnachweisen (Consent-Logs),
- Auslieferung und Konfiguration des Consent-Banners,
- Analyse von Cookies/Tags auf vom Kunden benannten Domains (Scanner),
- Bereitstellung der Administrationsoberfläche.
3. Art der personenbezogenen Daten
- Pseudonyme Consent-ID,
- aus der IP-Adresse abgeleitetes Land (kein vollständiger IP-Speicher im Consent-Log, soweit technisch so umgesetzt),
- Hash des User-Agents,
- TC-String / ggf. weitere Consent-Strings,
- Zeitstempel, Sprache, Regime, ausgewählte Zwecke/Vendoren,
- im Rahmen von Scans: technisch erhobene Cookie-/Request-Metadaten der gescannten Seiten.
4. Kategorien betroffener Personen
Besucher der Websites des Kunden; Nutzer der Admin-Accounts des Kunden (Kontodaten im Hauptvertrag).
5. Weisungen
Der Auftragsverarbeiter verarbeitet Daten nur auf dokumentierte Weisung des Verantwortlichen, einschließlich hinsichtlich Übermittlungen in Drittländer, soweit nicht rechtlich etwas anderes gilt (Art. 28 Abs. 3 lit. a DSGVO). Weisungen erfolgen über die Admin-Oberfläche, E-Mail an kontakt@advertiso.de oder schriftlich.
6. Vertraulichkeit
Personen, die Zugang zu den Daten haben, sind zur Vertraulichkeit verpflichtet (Art. 28 Abs. 3 lit. b DSGVO).
7. Technische und organisatorische Maßnahmen (TOMs) — Anlage A
- Verschlüsselung der Übertragung (TLS),
- mandantenbezogene Zugriffskontrolle (Tenant-Isolation auf Anwendungsebene),
- Hashing von User-Agents in Consent-Logs,
- Hosting in Deutschland (EU) bei Hetzner Online GmbH,
- tägliche Backups mit 14-tägiger Aufbewahrung,
- Protokollierung sicherheitsrelevanter Ereignisse,
- Passwort-Hashing (bcrypt) für Admin-Accounts.
8. Löschung und Rückgabe
Nach Ende der Auftragsverarbeitung löscht oder anonymisiert der Auftragsverarbeiter die im Auftrag verarbeiteten Daten bzw. gibt sie auf Wunsch zurück, soweit keine gesetzliche Aufbewahrungspflicht entgegensteht. Exportfunktionen der Admin-Oberfläche können zur Rückgabe genutzt werden.
9. Unterstützungspflichten
Der Auftragsverarbeiter unterstützt den Verantwortlichen angemessen bei Betroffenenrechten, DPIA und Meldungen an Aufsichtsbehörden (Art. 28 Abs. 3 lit. e–f DSGVO), soweit die Informationen dem Auftragsverarbeiter vorliegen.
10. Unterauftragsverarbeiter — Anlage B
- Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen — Hosting/Infrastruktur.
- [CDN-Anbieter] — Content Delivery, soweit eingesetzt.
- [ZAHLUNGSANBIETER] — Zahlungsabwicklung (soweit personenbezogene Kundendaten betroffen).
Weitere Unterauftragsverarbeiter werden unter Einhaltung von Art. 28 Abs. 2 und 4 DSGVO eingebunden; der Kunde wird informiert und kann widersprechen, soweit vertraglich vorgesehen. [PRÜFEN: Widerspruchsmechanismus.]
11. Kontrollrechte
Der Verantwortliche darf die Einhaltung dieses AVV in angemessenem Umfang prüfen (Audits), vorzugsweise anhand von Zertifizierungen/Berichten und Auskünften; Vor-Ort-Audits nach vorheriger Abstimmung und unter Wahrung von Betriebs- und Geschäftsgeheimnissen.
12. Meldepflicht bei Verletzungen
Der Auftragsverarbeiter informiert den Verantwortlichen unverzüglich nach bekannt werden einer Verletzung des Schutzes personenbezogener Daten (Art. 33 Abs. 2 DSGVO).
13. Schlussbestimmungen
Es gilt deutsches Recht. Gerichtsstand: Lübeck [prüfen]. Dieser AVV ist Anlage zum Nutzungsvertrag; bei Widersprüchen gehen speziellere AVV-Regelungen vor.