Auftragsverarbeitungsvertrag
nach Art. 28 Abs. 3 DSGVO zwischen dem Studio als Verantwortlichem („Auftraggeber“) und strothmann.online – Inhaber Marco Strothmann (Einzelunternehmen), Römerstraße 46, 33758 Schloß Holte-Stukenbrock, Deutschland als Auftragsverarbeiter („Auftragnehmer“). Der Vertrag wird mit der Registrierung elektronisch abgeschlossen (Art. 28 Abs. 9 DSGVO) und ist Bestandteil der Allgemeinen Geschäftsbedingungen.
1. Gegenstand und Dauer
Der Auftragnehmer stellt dem Auftraggeber die Software Motionarts Studio als Dienst bereit und verarbeitet dabei personenbezogene Daten im Auftrag. Die Dauer entspricht der Laufzeit des Nutzungsvertrags einschließlich der Probezeit, pausierter Zeiträume und des Zeitraums zum Datenabruf nach Vertragsende.
2. Art und Zweck der Verarbeitung, Art der Daten, betroffene Personen
Art der Verarbeitung: Speichern, Organisieren, Anzeigen, Übermitteln (z. B. E-Mail-Versand im Auftrag), Sichern und Löschen. Zweck: Betrieb der Website und Verwaltung des Studios durch den Auftraggeber.
| Betroffene Personen | Datenarten |
|---|---|
| Kundinnen, Kunden und Mitglieder des Studios, bei Minderjährigen auch Erziehungsberechtigte | Stamm- und Kontaktdaten, Geburtsdatum, Vertrags- und Tarifdaten, Bankverbindung und Lastschriftmandate, Zahlungs- und Mahndaten, Anwesenheit und Buchungen, Kommunikation, ggf. Fotos und Freitextangaben (die auch besondere Kategorien nach Art. 9 DSGVO enthalten können, z. B. gesundheitliche Hinweise) |
| Interessierte und Teilnehmende an Probestunden | Kontaktdaten, Anfrage- und Terminangaben |
| Lehrkräfte, Mitarbeitende und Zugänge des Studios | Name, Kontaktdaten, Rolle und Rechte, Einsatz- und Honorardaten, Protokolle der Anmeldungen |
| Besucherinnen und Besucher der Website des Studios | Angaben in Formularen, Protokolle der Anwendung (z. B. Anfragen, Buchungen, Kündigungen) |
3. Weisungen
Der Auftragnehmer verarbeitet die Daten nur auf dokumentierte Weisung des Auftraggebers, auch bei Übermittlungen in Drittländer, es sei denn, er ist nach dem Recht der Union oder eines Mitgliedstaats zur Verarbeitung verpflichtet. In diesem Fall teilt er dem Auftraggeber diese rechtlichen Anforderungen vor der Verarbeitung mit, sofern das betreffende Recht eine solche Mitteilung nicht wegen eines wichtigen öffentlichen Interesses verbietet (Art. 28 Abs. 3 lit. a DSGVO). Weisungen sind dieser Vertrag, die AGB sowie die Einstellungen und Handlungen des Auftraggebers in der Software. Hält der Auftragnehmer eine Weisung für rechtswidrig, weist er den Auftraggeber unverzüglich darauf hin.
4. Vertraulichkeit und eigene Verarbeitungen des Auftragnehmers
Der Auftragnehmer setzt nur Personen ein, die zur Vertraulichkeit verpflichtet sind oder einer gesetzlichen Verschwiegenheitspflicht unterliegen. Zugriff auf Daten des Auftraggebers erfolgt nur, soweit er für Betrieb, Wartung oder Unterstützung auf Anfrage des Auftraggebers erforderlich ist.
Als eigener Verantwortlicher (Art. 6 Abs. 1 lit. f DSGVO) und nicht im Auftrag verarbeitet der Auftragnehmer (a) die Server-Protokolle aller Adressen der Plattform zur Abwehr von Angriffen und zur Fehleranalyse (Löschung nach 14 Tagen, Sperre auffälliger IP-Adressen für eine Stunde) und (b) stündlich Zählwerte des Studios (Anzahl der Kundinnen und Kunden, Standorte, Zugänge, Kurse, Online-Verträge bzw. Buchungen, Speicher) und den Zeitpunkt der letzten Anmeldung in der Studioverwaltung, um Tarifgrenzen anzuwenden und den Auftraggeber zu betreuen. Personenbezogene Inhalte der Kundschaft werden dabei nicht übernommen. Einzelheiten stehen in der Datenschutzerklärung.
5. Sicherheit der Verarbeitung
Der Auftragnehmer trifft die technischen und organisatorischen Maßnahmen nach Art. 32 DSGVO, die in Anlage 1 beschrieben sind. Er darf sie an den Stand der Technik anpassen, sofern das Schutzniveau nicht sinkt.
6. Unterauftragsverarbeiter
Der Auftraggeber erteilt die allgemeine Genehmigung, die in Anlage 2 genannten Unterauftragsverarbeiter einzusetzen. Über beabsichtigte Änderungen informiert der Auftragnehmer mindestens vier Wochen vorher per E-Mail; der Auftraggeber kann der Änderung widersprechen. Wird keine Einigung erzielt, kann der Auftraggeber den Vertrag zum Zeitpunkt der Änderung kündigen. Der Auftragnehmer verpflichtet Unterauftragsverarbeiter vertraglich auf dieselben Datenschutzpflichten (Art. 28 Abs. 4 DSGVO).
7. Unterstützung des Auftraggebers
Die Software stellt Funktionen bereit, mit denen der Auftraggeber Anfragen betroffener Personen selbst beantworten kann (Auskunft, Berichtigung, Löschung und Anonymisierung, Export). Darüber hinaus unterstützt der Auftragnehmer den Auftraggeber bei der Erfüllung der Rechte betroffener Personen und der Pflichten nach Art. 32 bis 36 DSGVO, soweit ihm dies möglich ist. Für Unterstützung, die über die Funktionen der Software hinausgeht und nicht auf einem Verstoß des Auftragnehmers beruht, kann er eine angemessene Vergütung verlangen.
8. Meldung von Verletzungen
Der Auftragnehmer meldet dem Auftraggeber Verletzungen des Schutzes personenbezogener Daten unverzüglich, möglichst innerhalb von 24 Stunden nach Kenntnis, per E-Mail an die Adresse der Kontoinhaberin bzw. des Kontoinhabers. Die Meldung enthält die Angaben nach Art. 33 Abs. 3 DSGVO, soweit sie bekannt sind; fehlende Angaben reicht er unverzüglich nach.
9. Löschung und Rückgabe nach Vertragsende
Nach Vertragsende kann der Auftraggeber seine Daten mindestens 30 Kalendertage lang exportieren (Rückgabe). Danach löscht der Auftragnehmer alle Daten des Auftraggebers, sofern keine Pflicht zur Speicherung nach dem Recht der Union oder eines Mitgliedstaats besteht. Sicherungen werden nicht einzeln bereinigt, sondern nach ihrer Aufbewahrungsfrist überschrieben: tägliche Sicherungen nach 14 Tagen, Sicherungen aus besonderem Anlass (vor Aktualisierungen, Löschungen, Übernahmen oder Wiederherstellungen sowie von Hand ausgelöste) nach 90 Tagen.
10. Nachweise und Kontrollen
Der Auftragnehmer stellt alle Informationen zur Verfügung, die zum Nachweis der Pflichten aus Art. 28 DSGVO erforderlich sind, und ermöglicht Überprüfungen einschließlich Inspektionen durch den Auftraggeber oder einen von ihm beauftragten, zur Verschwiegenheit verpflichteten Prüfer nach angemessener Vorankündigung, in der Regel mit vier Wochen Vorlauf, während der Geschäftszeiten und ohne Gefährdung anderer Kunden. Vorrangig genügen schriftliche Auskünfte und Nachweise.
11. Ort der Verarbeitung
Die Verarbeitung findet in der Europäischen Union bzw. im Europäischen Wirtschaftsraum statt. Eine Verarbeitung in einem Drittland erfolgt nur, wenn die Voraussetzungen der Art. 44 ff. DSGVO erfüllt sind und der Auftraggeber zuvor informiert wurde (Nr. 6).
12. Schlussbestimmungen
Bei Widersprüchen zwischen diesem Vertrag und anderen Vereinbarungen geht dieser Vertrag in Fragen des Datenschutzes vor. Die Haftung richtet sich nach Art. 82 DSGVO und im Übrigen nach den AGB.
Anlage 1 – Technische und organisatorische Maßnahmen (Art. 32 DSGVO)
- Zutritts- und physische Sicherheit
- Die Server stehen im Rechenzentrum von IONOS SE (Standort Deutschland) mit Zutrittskontrolle, Brandschutz und unterbrechungsfreier Stromversorgung nach dessen Nachweisen.
- Zugangskontrolle
- Administrativer Zugang zum Server nur für Administratoren per SSH, automatische Sperre bei wiederholten Fehlversuchen; eingehend sind nur SSH, HTTP und HTTPS erreichbar (Firewall). Plattformverwaltung nur mit Passwort (Argon2id) und zweitem Faktor, Sperre nach Fehlversuchen, Sitzungsende nach 30 Minuten Inaktivität. In den Studios: zweiter Faktor (App oder Passkey) Pflicht für Zugänge mit Zugriff auf Bank- oder Zahlungsdaten; Begrenzung von Anmeldeversuchen; automatische Sperre auffälliger Adressen.
- Zugriffskontrolle und Trennung
- Jedes Studio hat eine eigene Datenbank mit eigenem Datenbankbenutzer, einen eigenen Systembenutzer und einen eigenen, abgeschotteten PHP-Prozess mit Verzeichnisbeschränkung; die Zuordnung ergibt sich serverseitig, nie aus der Anfrage. Rollen und feine Rechte je Zugang im Studio. Die Verwaltungsoberfläche der Plattform läuft unprivilegiert und kann nur geprüfte Aufträge einstellen.
- Verschlüsselung
- Web-Zugriffe ausschließlich per HTTPS (TLS 1.2/1.3 mit Forward Secrecy, HSTS); E-Mails werden per TLS übertragen, soweit der empfangende Server dies unterstützt. Bankverbindungen und weitere sensible Felder sind in der Datenbank zusätzlich verschlüsselt (XChaCha20-Poly1305 bzw. AES-256-GCM); die Schlüssel liegen getrennt von der Datenbank. Zugangsdaten zu Drittdiensten werden verschlüsselt gespeichert.
- Integrität und Eingabekontrolle
- Protokollierung von Anmeldungen, Änderungen und Verwaltungsaktionen mit Zeitpunkt und Kennung; Schutz vor Formularfälschung (CSRF-Token, Herkunftsprüfung), strenge Content-Security-Policy, Prüfsummen für Programmcode und Sicherungen.
- Verfügbarkeit und Belastbarkeit
- Tägliche Sicherung jedes Studios (Datenbank und Dateien) mit Prüfsummen, nur für Administratoren lesbar; Überschreiben der Sicherungen: tägliche Sicherungen nach 14 Tagen, Sicherungen aus besonderem Anlass (vor Aktualisierungen, Löschungen, Übernahmen oder Wiederherstellungen sowie von Hand ausgelöste) nach 90 Tagen. Aktualisierungen mit automatischer Rücknahme bei Fehlern; automatische Sicherheitsupdates des Betriebssystems; automatische Erneuerung der Zertifikate und regelmäßige Prüfung von Diensten, Rechten und Zertifikaten.
- Wiederherstellung
- Wiederherstellung einzelner Studios aus geprüften Sicherungen; vor jeder Wiederherstellung wird der aktuelle Stand gesichert.
- Datensparsamkeit und Löschung
- Server-Protokolle ohne Suchparameter, Browser-Kennung und Referrer, Löschung nach 14 Tagen. Einstellbare automatische Aufbewahrungs- und Löschfristen im Studio (z. B. Anonymisierung ehemaliger Kundinnen und Kunden). Hochgeladene Bilder werden neu kodiert und von Metadaten wie dem Aufnahmeort befreit.
- Organisatorisches
- Verpflichtung auf Vertraulichkeit, Zugriff auf Kundendaten nur anlassbezogen, dokumentierte Abläufe für Aktualisierung, Wiederherstellung und Meldung von Datenschutzverletzungen; regelmäßige Überprüfung der Maßnahmen.
Anlage 2 – Unterauftragsverarbeiter
| Unternehmen | Anschrift | Leistung | Ort der Verarbeitung |
|---|---|---|---|
| IONOS SE | Elgendorfer Str. 57, 56410 Montabaur | Rechenzentrum und Server (Hosting der Plattform, der Websites und Datenbanken der Studios, Sicherungen auf dem Server, unser eigener Mailserver für den Versand von E-Mails der Studios) | Deutschland |
Nicht Unterauftragsverarbeiter des Auftragnehmers sind Dienste, die der Auftraggeber selbst beauftragt – insbesondere sein eigenes Konto bei einem Zahlungsdienstleister (z. B. Stripe) oder ein eigener Mailserver, den er in der Software einträgt. Die Zertifizierungsstelle Let’s Encrypt erhält nur die Adressen (Domainnamen) für die Ausstellung der Sicherheitszertifikate.
Stand: 24.09.2026