Auftragsverarbeitung
Vertrag zur Auftragsverarbeitung (AVV) nach Art. 28 DSGVO · Stand: Oktober 2026
zwischen dem Kunden, der den Social Media Manager nutzt („Verantwortlicher“), und der Werbewunderbude GmbH (Marke „WWB Digital“), Schwarzwaldstraße 4a, 76461 Muggensturm, vertreten durch die Geschäftsführung: Mandy Beck („Auftragsverarbeiter“).
Dieser Vertrag konkretisiert die datenschutzrechtlichen Pflichten der Parteien aus dem Hauptvertrag (AGB). Er wird mit dem Hauptvertrag abgeschlossen. Begriffe werden im Sinne von Art. 4 DSGVO verwendet.
§ 1 Gegenstand und Dauer
(1) Gegenstand ist die Verarbeitung personenbezogener Daten durch den Auftragsverarbeiter im Rahmen der Bereitstellung des Social Media Manager als Software-as-a-Service nach den AGB (Hauptvertrag).
(2) Die Dauer dieses Vertrags entspricht der Laufzeit des Hauptvertrags einschließlich der Frist zur Datenrückgabe nach § 11.
§ 2 Art und Zweck der Verarbeitung
(1) Die Verarbeitung umfasst das Erheben, Erfassen, Speichern, Ordnen, Auslesen, Abfragen, Verwenden, Übermitteln, Einschränken und Löschen personenbezogener Daten, jeweils soweit der Verantwortliche dies über die Funktionen der Software veranlasst.
(2) Zweck ist die Unterstützung des Verantwortlichen bei der Steuerung seiner Werbung und der Bearbeitung von Anfragen, insbesondere:
- Entgegennahme von Anfragen und Bewerbungen aus Formularen der Website des Verantwortlichen,
- Bewertung, Zuordnung und Bearbeitung dieser Anfragen (Lead-Verwaltung) einschließlich Notizen und Aktivitäten,
- Versand von Benachrichtigungen und automatischen Eingangsbestätigungen per E-Mail,
- Auswertung von Werbekampagnen und Zuordnung von Anfragen zu Anzeigen,
- auf Veranlassung des Verantwortlichen die Übermittlung von Ereignissen an Meta über die Conversions API (siehe § 8 Abs. 5).
§ 3 Arten personenbezogener Daten
- Kontaktdaten: Name, Funktion, Telefonnummer, E-Mail-Adresse, Organisation, Postleitzahl und Ort;
- Anfragedaten: Angaben aus Formularen (z. B. Bedarf, Größe, Zeitraum), Nachrichten, Bewertung, Status, Notizen;
- Herkunftsdaten: Kampagne, Anzeige, Platzierung, Landingpage, Referrer, Klick-Kennung (fbclid), Ereignis-ID;
- Technische Daten mit Einwilligung: IP-Adresse, Browser-Kennung (User-Agent), Meta-Browser-ID (fbp) – nur wenn der Besucher in Marketing-Zwecke eingewilligt hat;
- Nutzungsdaten: Benutzerkonten, Rollen, Anmeldezeitpunkte und Änderungsprotokoll;
- Inhalte: hochgeladene Bilder und Videos (Anzeigenmotive, Beiträge).
§ 4 Kategorien betroffener Personen
- Interessenten und Anfragende des Verantwortlichen (z. B. Kunden, Vereine, Bewerber),
- Besucher der Websites des Verantwortlichen, soweit Ereignisse erfasst werden,
- Benutzer der Software (Mitarbeitende und Beauftragte des Verantwortlichen),
- auf Bildern und Videos abgebildete Personen.
§ 5 Weisungsrecht
(1) Der Auftragsverarbeiter verarbeitet die Daten nur auf dokumentierte Weisung des Verantwortlichen, es sei denn, er ist nach dem Recht der Union oder eines Mitgliedstaats hierzu verpflichtet (Art. 28 Abs. 3 lit. a DSGVO).
(2) Weisungen erteilt der Verantwortliche grundsätzlich durch die Nutzung der Funktionen der Software. Darüber hinausgehende Weisungen erfolgen in Textform an kontakt@wwb-digital.de. Weisungsberechtigt sind Benutzer mit der Rolle Inhaber oder Administrator sowie die gesetzlichen Vertreter des Verantwortlichen.
(3) Hält der Auftragsverarbeiter eine Weisung für rechtswidrig, weist er den Verantwortlichen unverzüglich darauf hin und kann die Durchführung bis zur Bestätigung oder Änderung aussetzen.
§ 6 Vertraulichkeit
Der Auftragsverarbeiter setzt nur Personen ein, die zur Vertraulichkeit verpflichtet wurden und Zugriff auf Daten des Verantwortlichen nur erhalten, soweit dies für ihre Aufgabe erforderlich ist (Art. 28 Abs. 3 lit. b, Art. 29 DSGVO). Die Verpflichtung besteht über das Ende der Tätigkeit hinaus fort.
§ 7 Technische und organisatorische Maßnahmen
(1) Der Auftragsverarbeiter trifft die in Anlage 1 beschriebenen Maßnahmen nach Art. 32 DSGVO.
(2) Die Maßnahmen unterliegen dem technischen Fortschritt. Der Auftragsverarbeiter darf sie durch gleichwertige oder bessere Maßnahmen ersetzen; das Sicherheitsniveau darf dabei nicht unterschritten werden.
§ 8 Unterauftragsverarbeiter
(1) Der Verantwortliche erteilt die allgemeine Genehmigung, weitere Auftragsverarbeiter einzusetzen (Art. 28 Abs. 2 DSGVO). Die bei Vertragsschluss eingesetzten Unterauftragsverarbeiter sind in Anlage 2 aufgeführt und gelten als genehmigt.
(2) Der Auftragsverarbeiter informiert den Verantwortlichen mindestens vier Wochen vor der Hinzuziehung oder dem Austausch eines Unterauftragsverarbeiters in Textform. Der Verantwortliche kann aus wichtigem datenschutzrechtlichem Grund widersprechen; können sich die Parteien nicht einigen, darf er den Hauptvertrag zum Zeitpunkt der Änderung kündigen.
(3) Der Auftragsverarbeiter erlegt jedem Unterauftragsverarbeiter dieselben Datenschutzpflichten auf (Art. 28 Abs. 4 DSGVO) und haftet für deren Einhaltung.
(4) Eine Verarbeitung außerhalb der EU bzw. des EWR durch Unterauftragsverarbeiter findet derzeit nicht statt.
(5) Meta ist kein Unterauftragsverarbeiter. Die Anbindung an Meta erfolgt über das Werbekonto und die Zugangsdaten des Verantwortlichen. Übermittlungen an Meta (Abruf von Kampagnendaten, Conversions API) veranlasst der Verantwortliche durch Einrichtung und Aktivierung der Anbindung; im Verhältnis zu Meta gelten die zwischen dem Verantwortlichen und Meta geschlossenen Vereinbarungen. Die Conversions API übermittelt personenbezogene Daten nur für Personen, die eine Marketing-Einwilligung erteilt haben, und nur in gehashter Form, soweit Meta dies vorsieht.
§ 9 Unterstützung des Verantwortlichen
(1) Der Auftragsverarbeiter unterstützt den Verantwortlichen bei der Erfüllung der Betroffenenrechte nach Art. 12 bis 22 DSGVO. Die Software stellt hierfür u. a. Funktionen zum Export (CSV), zur Berichtigung und zur Löschung einzelner Datensätze bereit.
(2) Wendet sich eine betroffene Person unmittelbar an den Auftragsverarbeiter, leitet er das Ersuchen unverzüglich an den Verantwortlichen weiter.
(3) Der Auftragsverarbeiter unterstützt den Verantwortlichen im Rahmen der ihm verfügbaren Informationen bei den Pflichten nach Art. 32 bis 36 DSGVO.
§ 10 Meldung von Datenschutzverletzungen
(1) Der Auftragsverarbeiter meldet dem Verantwortlichen Verletzungen des Schutzes personenbezogener Daten unverzüglich, möglichst innerhalb von 24 Stunden nach Bekanntwerden, per E-Mail an die hinterlegte Inhaber-Adresse (Art. 33 Abs. 2 DSGVO).
(2) Die Meldung enthält, soweit bekannt, Art der Verletzung, betroffene Kategorien und ungefähre Zahl der Personen und Datensätze, wahrscheinliche Folgen sowie ergriffene Maßnahmen. Die Meldung an die Aufsichtsbehörde und die Benachrichtigung der Betroffenen obliegen dem Verantwortlichen.
§ 11 Löschung und Rückgabe nach Vertragsende
(1) Der Verantwortliche kann seine Daten während der Vertragslaufzeit und bis 30 Tage nach Vertragsende exportieren; auf Wunsch stellt der Auftragsverarbeiter einen vollständigen Export bereit. Dies gilt als Rückgabe im Sinne von Art. 28 Abs. 3 lit. g DSGVO.
(2) Danach löscht der Auftragsverarbeiter sämtliche Daten des Verantwortlichen einschließlich hochgeladener Dateien, sofern keine gesetzliche Pflicht zur Speicherung besteht. Datensicherungen werden im Rahmen der regulären Rotation (derzeit 14 Tage) überschrieben. Die Löschung wird auf Anfrage bestätigt.
§ 12 Nachweise und Kontrollen
(1) Der Auftragsverarbeiter stellt dem Verantwortlichen die zum Nachweis der Einhaltung der Pflichten aus Art. 28 DSGVO erforderlichen Informationen zur Verfügung, insbesondere durch die Dokumentation der Maßnahmen nach Anlage 1, Zertifikate der Rechenzentrumsbetreiber (z. B. ISO/IEC 27001) und Selbstauskünfte.
(2) Der Verantwortliche kann Überprüfungen nach rechtzeitiger Anmeldung (in der Regel vier Wochen) zu den üblichen Geschäftszeiten durchführen oder durch einen zur Verschwiegenheit verpflichteten Prüfer durchführen lassen, ohne den Betriebsablauf unverhältnismäßig zu stören.
§ 13 Haftung und Schlussbestimmungen
(1) Für die Haftung gilt Art. 82 DSGVO; im Übrigen gelten die Regelungen des Hauptvertrags.
(2) Bei Widersprüchen zwischen diesem Vertrag und dem Hauptvertrag gehen die Regelungen dieses Vertrags in Bezug auf den Datenschutz vor. Änderungen bedürfen der Textform. Im Übrigen gelten die Schlussbestimmungen der AGB.
Anlage 1 – Technische und organisatorische Maßnahmen
- Zutrittskontrolle
- Betrieb ausschließlich in Rechenzentren der Hetzner Online GmbH in Deutschland (zertifiziert nach ISO/IEC 27001) mit Zutrittskontrolle, Videoüberwachung und Sicherheitspersonal. Keine Server in Büroräumen.
- Zugangskontrolle
- Anmeldung nur mit persönlichem Konto und Passwort (gespeichert als bcrypt-Hash); Sitzungen per signiertem Token mit Ablauf; Begrenzung von Anmeldeversuchen; Server-Administration nur per SSH-Schlüssel (Passwort-Anmeldung deaktiviert); Firewall lässt nur SSH sowie HTTP/HTTPS zu.
- Zugriffskontrolle
- Rollenkonzept (Inhaber, Administrator, Marketing, Vertrieb, Nur lesen); strikte Trennung der Daten je Kunde (Mandant) bei jeder Abfrage; Datenbank nicht aus dem Internet erreichbar.
- Trennungskontrolle
- Logische Mandantentrennung; getrennte Container für Datenbank, Anwendung und Oberfläche; Test- und Demodaten sind gekennzeichnet und löschbar.
- Weitergabekontrolle
- Übertragung ausschließlich verschlüsselt (TLS); Zugangstoken zu Werbekonten verschlüsselt gespeichert (AES-256-GCM); Datensicherungen verschlüsselt (AES-256); Übermittlung an Meta nur gehasht und nur mit Einwilligung.
- Eingabekontrolle
- Änderungsprotokoll für sicherheitsrelevante Aktionen (z. B. Einstellungen, Team, Integrationen, Löschungen); Aktivitätsverlauf je Lead mit Benutzer und Zeitpunkt.
- Verfügbarkeitskontrolle
- Tägliche verschlüsselte Datensicherung mit Prüfung der Lesbarkeit, Aufbewahrung 14 Tage; dokumentiertes Wiederherstellungsverfahren; Überwachung der Speicherbelegung; automatischer Neustart von Diensten.
- Organisatorische Maßnahmen
- Verpflichtung der Mitarbeitenden auf Vertraulichkeit; Zugriff auf Kundendaten nur zur Fehlerbehebung auf Anfrage des Kunden; regelmäßige Aktualisierung der eingesetzten Software.