Vertrag zur Auftragsverarbeitung nach Art. 28 DSGVO
zwischen
[NAME UND ANSCHRIFT DES KUNDEN]
– Verantwortlicher, nachfolgend „Kunde“; ohne Eintrag der Kunde, der unsere AGB oder Nutzungsbedingungen angenommen hat –
und
TELEPANO, Inhaber: Noel Weinberg (Marke 1337 Studios), Eurotec-Ring 15, 47445 Moers, Deutschland, E-Mail: hi@supinion.com
– Auftragsverarbeiter, nachfolgend „Auftragnehmer“ –
§ 1 Gegenstand
(1) Der Auftragnehmer stellt dem Kunden supinion bereit, eine Web-Anwendung für Live-Umfragen, Quiz und Fragerunden (Hauptvertrag: Allgemeine Geschäftsbedingungen für Organisationen bzw. bei kostenloser Nutzung die Nutzungsbedingungen). Dabei verarbeitet er personenbezogene Daten im Auftrag des Kunden.
(2) Gegenstand, Dauer, Art und Zweck der Verarbeitung, die Art der Daten und die Kategorien betroffener Personen ergeben sich aus Anlage 1.
(3) Nicht Gegenstand dieses Vertrags sind Verarbeitungen, für die der Auftragnehmer selbst verantwortlich ist: die Verwaltung der Konten der Nutzer des Kunden (Anmeldung, Kontodaten), die Vertragsabwicklung und Abrechnung sowie die Bearbeitung von Meldungen nach Art. 16 der Verordnung (EU) 2022/2065 (Digital Services Act). Diese beschreibt die Datenschutzerklärung des Auftragnehmers.
§ 2 Dauer
Dieser Vertrag gilt, solange der Auftragnehmer für den Kunden personenbezogene Daten verarbeitet, mindestens für die Laufzeit des Hauptvertrags. Er endet nicht vor der Löschung der Daten nach § 10.
§ 3 Weisungen
(1) Der Auftragnehmer verarbeitet die Daten nur auf dokumentierte Weisung des Kunden, auch bei Übermittlungen in ein Drittland, es sei denn, er ist nach Unionsrecht oder dem Recht eines Mitgliedstaats dazu verpflichtet. In diesem Fall teilt er dem Kunden die rechtlichen Anforderungen vor der Verarbeitung mit, sofern das Recht dies nicht verbietet (Art. 28 Abs. 3 lit. a DSGVO).
(2) Die Weisungen sind in diesem Vertrag und im Hauptvertrag festgelegt. Die Einstellungen, die der Kunde in supinion vornimmt (etwa das Löschen von Ergebnissen oder das Einschalten der Moderation), gelten als Weisungen. Weitere Weisungen erteilt der Kunde in Textform an hi@supinion.com.
(3) Hält der Auftragnehmer eine Weisung für rechtswidrig, weist er den Kunden unverzüglich darauf hin (Art. 28 Abs. 3 Satz 3 DSGVO).
§ 4 Vertraulichkeit
Der Auftragnehmer setzt für die Verarbeitung nur Personen ein, die zur Vertraulichkeit verpflichtet wurden oder einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen (Art. 28 Abs. 3 lit. b DSGVO).
§ 5 Sicherheit der Verarbeitung
Der Auftragnehmer trifft die technischen und organisatorischen Maßnahmen nach Art. 32 DSGVO, die in Anlage 2 beschrieben sind. Er darf sie weiterentwickeln, sofern das Schutzniveau nicht sinkt. Wesentliche Änderungen dokumentiert er.
§ 6 Unterauftragsverarbeiter
(1) Der Kunde genehmigt die in Anlage 3 genannten Unterauftragsverarbeiter.
(2) Der Auftragnehmer informiert den Kunden in Textform über jede beabsichtigte Hinzuziehung oder Ersetzung eines Unterauftragsverarbeiters. Der Kunde kann innerhalb von vier Wochen nach der Information aus wichtigem datenschutzrechtlichem Grund Einspruch erheben. Können sich die Parteien nicht einigen, kann der Kunde den Hauptvertrag zum Zeitpunkt der Änderung kündigen (Art. 28 Abs. 2 DSGVO).
(3) Der Auftragnehmer erlegt jedem Unterauftragsverarbeiter vertraglich dieselben Datenschutzpflichten auf, die dieser Vertrag vorsieht (Art. 28 Abs. 4 DSGVO).
(4) Die KI-Funktionen sind optional. Mistral AI (Anlage 3) wird nur tätig, wenn die KI-Funktionen im Betrieb von supinion verfügbar sind und eine Person im Arbeitsbereich des Kunden sie per Knopfdruck nutzt. Der Kunde kann der Hinzuziehung von Mistral AI jederzeit widersprechen: Er schaltet die KI-Funktionen in den Einstellungen seines Arbeitsbereichs aus oder verlangt dies in Textform. Solange sie ausgeschaltet sind, übermittelt der Auftragnehmer keine Daten des Kunden an Mistral AI.
§ 7 Unterstützung des Kunden
(1) Der Auftragnehmer unterstützt den Kunden mit geeigneten technischen und organisatorischen Maßnahmen bei der Beantwortung von Anträgen betroffener Personen (Art. 12 bis 22 DSGVO). Wendet sich eine betroffene Person direkt an den Auftragnehmer, leitet er die Anfrage unverzüglich an den Kunden weiter.
(2) Hilfsmittel in supinion: Der Kunde kann Ergebnisse jeder Sitzung als CSV-Datei exportieren und per Knopf löschen, Präsentationen löschen und das Konto löschen (bestätigt durch Eingabe der E-Mail-Adresse).
(3) Hinweis: 24 Stunden nach Sitzungsende wird die Teilnehmer-Kennung aus den Antworten entfernt (Anlage 1). Danach kann weder der Kunde noch der Auftragnehmer Antworten einem Gerät zuordnen. Hat der Kunde Namen im Publikum verlangt oder haben Teilnehmende freiwillig einen Namen angegeben, bleibt dieser Name bei den Ergebnissen, bis sie gelöscht werden; insoweit sind die Ergebnisse nicht anonym.
(4) Der Auftragnehmer unterstützt den Kunden unter Berücksichtigung der ihm vorliegenden Informationen bei den Pflichten aus Art. 32 bis 36 DSGVO (Sicherheit, Meldung von Verletzungen, Datenschutz-Folgenabschätzung, vorherige Konsultation).
§ 8 Verletzungen des Schutzes personenbezogener Daten
Der Auftragnehmer meldet dem Kunden eine Verletzung des Schutzes personenbezogener Daten unverzüglich nach Bekanntwerden (Art. 33 Abs. 2 DSGVO), spätestens innerhalb von 48 Stunden, mit den Angaben nach Art. 33 Abs. 3 DSGVO, soweit sie ihm vorliegen.
§ 9 Nachweise und Überprüfungen
(1) Der Auftragnehmer stellt dem Kunden alle erforderlichen Informationen zum Nachweis der Einhaltung der Pflichten aus Art. 28 DSGVO zur Verfügung.
(2) Er ermöglicht Überprüfungen, einschließlich Inspektionen, durch den Kunden oder einen von ihm beauftragten Prüfer und trägt dazu bei (Art. 28 Abs. 3 lit. h DSGVO). Überprüfungen sind rechtzeitig anzukündigen und sollen den Betrieb nicht unverhältnismäßig stören. Das Rechenzentrum betreibt die Hetzner Online GmbH; eine Inspektion vor Ort richtet sich dort nach deren Bedingungen.
§ 10 Löschung und Rückgabe nach Vertragsende
(1) Nach Ende der Leistungserbringung löscht der Auftragnehmer alle personenbezogenen Daten, die er im Auftrag verarbeitet hat, sofern nicht nach Unionsrecht oder dem Recht eines Mitgliedstaats eine Pflicht zur Speicherung besteht (Art. 28 Abs. 3 lit. g DSGVO). Die Rückgabe erfolgt durch den Export, den der Kunde vorher selbst in supinion durchführt.
(2) Die Löschung erfolgt durch Löschung des Kontos bzw. der Arbeitsbereiche. Aus den Server-Sicherungen verschwinden die Daten spätestens nach 14 Tagen.
§ 11 Pflichten des Kunden
(1) Der Kunde ist für die Rechtmäßigkeit der Verarbeitung verantwortlich, insbesondere für die Rechtsgrundlage und die Information der Teilnehmenden nach Art. 13 DSGVO.
(2) Er informiert den Auftragnehmer unverzüglich, wenn er Fehler oder Unregelmäßigkeiten bei der Verarbeitung feststellt.
§ 12 Schlussbestimmungen
(1) Bei Widersprüchen zwischen diesem Vertrag und dem Hauptvertrag geht dieser Vertrag vor, soweit es um den Schutz personenbezogener Daten geht.
(2) Änderungen bedürfen der Textform.
(3) Einen Datenschutzbeauftragten hat der Auftragnehmer nicht bestellt, weil er dazu nicht verpflichtet ist (§ 38 BDSG); Ansprechpartner ist hi@supinion.com. Datenschutzbeauftragter des Kunden: [DATENSCHUTZBEAUFTRAGTER DES KUNDEN].
[ORT, DATUM, UNTERSCHRIFTEN]
Anlage 1 – Gegenstand, Dauer, Art und Zweck der Verarbeitung
Gegenstand und Zweck: Bereitstellung von supinion zur Durchführung von Live-Umfragen, Quiz, Fragerunden, Skalen und Präsentationen mit Publikum; Speicherung und Anzeige der Präsentationen und der Ergebnisse; Moderation von Beiträgen.
Art der Verarbeitung: Erheben, Speichern, Anzeigen, Auswerten (Zusammenfassen der Antworten, auf Knopfdruck auch mit KI), Exportieren auf Veranlassung des Kunden, Sichern, Anonymisieren, Löschen.
Dauer: Laufzeit des Hauptvertrags; einzelne Daten nach den Fristen unten.
Kategorien betroffener Personen:
- Teilnehmende im Publikum, darunter in Schulen auch minderjährige Schülerinnen und Schüler,
- Personen, die der Kunde in seinen Präsentationen nennt oder abbildet,
- Mitglieder des Arbeitsbereichs des Kunden, soweit sie Inhalte erstellen.
Kategorien personenbezogener Daten:
- Antworten der Teilnehmenden: Stimmen, Wörter, Zettel, Fragen, Skalenwerte, Quiz-Antworten,
- Name bzw. Spitzname der Teilnehmenden: beim Quiz freiwillig; legt der Kunde für eine Präsentation „Namen verpflichtend“ fest, ist er Voraussetzung zum Antworten und wird auf der Rangliste angezeigt,
- Teilnehmer-Kennung (Hash eines zufälligen Tokens, bis 24 Stunden nach Sitzungsende),
- Inhalte der Präsentationen einschließlich hochgeladener Bilder und Logos.
Teilnehmende brauchen kein Konto; einen Namen nur, wenn der Kunde das festlegt. IP-Adressen werden nicht gespeichert. Nutzt der Kunde die KI-Funktionen, gehen Beschreibungen und Antworttexte einer Folie ohne Namen und Kennungen an Mistral AI (Anlage 3). Besondere Kategorien nach Art. 9 DSGVO sind nicht vorgesehen; der Kunde stellt sicher, dass seine Fragen solche Daten nicht gezielt abfragen.
Fristen:
| Daten | Frist |
|---|---|
| Teilnehmer-Kennung bei den Antworten | Entfernung 24 Stunden nach Sitzungsende (Löschlauf stündlich) |
| Name bzw. Spitzname der Teilnehmenden | mit den Ergebnissen der Sitzung |
Teilnehmer-Cookie youpi_p | 24 Stunden |
| Ergebnisse einer Sitzung | 12 Monate nach Sitzungsende; vorher durch den Kunden löschbar |
| Gelöschte Präsentationen | endgültige Löschung nach 30 Tagen |
| Bilder ohne Verwendung | 30 Tage |
| Konto ohne Vertrag samt Präsentationen und Ergebnissen | Löschung nach 24 Monaten ohne Anmeldung; Vorwarnung per E-Mail sechs Wochen vorher, einmal anmelden genügt zum Behalten (Datenschutzerklärung B.8) |
| Server-Sicherungen | 14 Tage |
Ort der Verarbeitung: Rechenzentrum der Hetzner Online GmbH in Falkenstein (Deutschland). Für Mailversand, auswärtige Sicherung und KI-Funktionen siehe Anlage 3.
Anlage 2 – Technische und organisatorische Maßnahmen (Art. 32 DSGVO)
Aufgeführt sind nur Maßnahmen, die im Betrieb von supinion umgesetzt sind.
Vertraulichkeit
- Transportverschlüsselung: alle Verbindungen per TLS (HTTPS), HSTS aktiviert.
- Anmeldung ohne Passwort über einen 6-stelligen Code per E-Mail. Codes werden nur als HMAC mit einem Serverschlüssel gespeichert und nach einem Tag gelöscht.
- Sitzungstoken werden nur als SHA-256-Hash gespeichert. Anmeldungen laufen nach 90 Tagen ohne Nutzung ab, spätestens nach 400 Tagen.
- Cookies nur technisch notwendig,
HttpOnly,SameSite=Lax, im BetriebSecure. - Schreibende Aufrufe der Programmierschnittstelle erfordern JSON und eine Prüfung der Herkunft (Origin) gegen die eigene Adresse.
- Content-Security-Policy
script-src 'self': keine Skripte von fremden Servern, kein Content-Delivery-Network, keine Tracker. - Zugriff auf Arbeitsbereiche nur für deren Mitglieder; Zugriff auf das Backoffice nur für ausdrücklich hinterlegte Administratorkonten.
- Serverzugang: nur für namentlich festgelegte Administratoren des Auftragnehmers, per SSH mit Schlüssel. Anmeldung per Passwort und per Keyboard-Interactive ist deaktiviert; auch der Administrator-Zugang (root) ist nur per Schlüssel möglich.
- Firewall (ufw): Von außen erreichbar sind nur SSH (22), HTTP (80), HTTPS (443) und der Port eines getrennten Dienstes. fail2ban sperrt wiederholte Fehlversuche.
- Trennung der Dienste: supinion läuft als eigener Systemnutzer ohne Anmelde-Shell, mit gehärteter Dienstkonfiguration (unter anderem nur lesbares Betriebssystem, eigenes Datenverzeichnis nur für diesen Nutzer, kein Zugriff auf die Verzeichnisse des anderen Dienstes). Auf demselben Server läuft ein getrennter Dienst des Auftragnehmers (Relay für eine andere App) als eigener Prozess. Die Datenbank von supinion liegt in einem Verzeichnis, auf das nach den Dateirechten nur der Systemnutzer von supinion und der Administrator zugreifen können.
Datensparsamkeit und Pseudonymisierung
- Teilnehmende ohne Konto; Name bzw. Spitzname nur freiwillig oder, wenn der Kunde es festlegt, als Pflicht.
- Teilnehmer-Kennung nur als Hash; Entfernung 24 Stunden nach Sitzungsende.
- KI-Funktionen nur auf Knopfdruck, ohne Namen und Kennungen, je Arbeitsbereich abschaltbar.
- Keine Speicherung von IP-Adressen, keine Zugriffsprotokolle. Die Begrenzung der Anfragen (Rate-Limit) nutzt einen mit täglich wechselndem Salz gehashten Schlüssel (IPv6 je /64), der nur im Arbeitsspeicher liegt.
- Anfragebegrenzung für Teilnehmende je Teilnehmer-Token statt je IP-Adresse.
Integrität
- Datenbank mit einer einzigen Schreibverbindung; lesende Verbindungen sind technisch auf Lesen beschränkt.
- CSV-Exporte werden gegen das Einschleusen von Tabellenformeln abgesichert.
- Hochgeladene Bilder werden vor der Speicherung geprüft.
Verfügbarkeit und Belastbarkeit
- Tägliche Sicherung der Datenbank und der Bilder über die Sicherungsschnittstelle der Datenbank, mit Gegenprobe am Schnappschuss.
- Aufbewahrung der Sicherungen 14 Tage.
- Auswärtige Kopie nur verschlüsselt (Werkzeug
age, asymmetrische Verschlüsselung mit öffentlichem Schlüssel) bei der Hetzner Online GmbH in Deutschland.
Löschung
- Automatische Löschläufe für alle Fristen aus Anlage 1.
- Löschen von Ergebnissen, Präsentationen und Konto durch den Kunden jederzeit; Kontolöschung mit Bestätigung durch Eingabe der E-Mail-Adresse.
Schutz vor unzulässigen Inhalten
- Wortfilter hält beleidigende Beiträge zurück; Moderation durch Präsentierende; Meldefunktion in jeder Teilnehmeransicht.
Anlage 3 – Unterauftragsverarbeiter
| Unterauftragsverarbeiter | Leistung | Ort der Verarbeitung |
|---|---|---|
| Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen | Bereitstellung des virtuellen Servers | Rechenzentrum Falkenstein, Deutschland |
| Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen | Versand von E-Mails (Anmeldecodes, Einladungen) | Rechenzentren in Deutschland |
| Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen | Speicherung der verschlüsselten auswärtigen Sicherung | Rechenzentren in Deutschland |
| Mistral AI SAS, 15 rue des Halles, 75001 Paris, Frankreich | KI-Funktionen (Entwurf aus einer Beschreibung, Themen in Antworten); nur wenn verfügbar und im Arbeitsbereich eingeschaltet, nur auf Knopfdruck, Widerspruch nach § 6 Abs. 4 | Europäische Union (europäischer Zugang von Mistral) |
Hinweise zur Liste
- Mailversand: Über den Mailversand laufen vor allem E-Mail-Adressen der Nutzer des Kunden. Deren Konten verwaltet der Auftragnehmer als eigener Verantwortlicher (§ 1 Abs. 3). Der Dienstleister steht trotzdem in der Liste, weil Einladungen in den Arbeitsbereich des Kunden über ihn laufen. Ob er hier zu führen ist, bleibt zu prüfen.
- Reichweitenmessung: Die Statistik (Matomo auf einem Server der Hetzner Online GmbH) erfasst nur Aufrufe der öffentlichen Website, nie die App, Teilnahme oder Live-Ansichten. Sie betrifft keine Daten dieses Vertrags und ist deshalb kein Unterauftragsverarbeiter hier.
- Mistral AI: Mistral verarbeitet API-Daten nach eigenen Angaben standardmäßig in der Europäischen Union und setzt eigene Unterauftragsverarbeiter ein (https://trust.mistral.ai/subprocessors).
- Stripe ist kein Unterauftragsverarbeiter dieses Vertrags. Stripe Payments Europe, Ltd. (Irland) wickelt die Zahlung des Kunden an den Auftragnehmer ab. Dabei geht es um die Abrechnung zwischen Kunde und Auftragnehmer, die der Auftragnehmer als eigener Verantwortlicher durchführt (§ 1 Abs. 3), nicht um Daten, die er im Auftrag des Kunden verarbeitet. Stripe erhält keine Präsentationen und keine Antworten von Teilnehmenden. Stripe beschreibt sich im Übrigen selbst je nach Tätigkeit als Verantwortlicher oder als Auftragsverarbeiter gegenüber dem Auftragnehmer.