Auftragsverarbeitungsvertrag (AVV)
Entwurf – dieser Text wird vor dem Start des Angebots rechtlich geprüft und kann sich noch ändern.
Auftragsverarbeitungsvertrag (AVV) nach Art. 28 DSGVO
Dieser Vertrag gilt zwischen dem Kunden (Verantwortlicher) und Klaic Media, Inhaber Mladen Klaic, Alphornstr. 14, 68169 Mannheim (Auftragsverarbeiter) für alle Produkte, bei denen Hoster.gg personenbezogene Daten im Auftrag des Kunden verarbeitet. Er ist Bestandteil des Hauptvertrags und wird mit der Bestellung abgeschlossen.
1. Gegenstand und Dauer
Gegenstand ist die Bereitstellung der gebuchten Produkte (Webhosting, Website Builder inkl. Formularen, Business Mail, Cloud, CDN, Deploy, Shop Builder). Die Dauer entspricht der Laufzeit des Hauptvertrags.
2. Art der Daten und Betroffene
Alle Daten, die der Kunde in den Produkten speichert oder über sie verarbeitet, insbesondere Kontakt- und Kommunikationsdaten, Inhalte, Nutzungsdaten (z. B. IP-Adressen von Besuchern) und bei Shops Bestell- und Adressdaten. Betroffen sind Kunden, Interessenten, Besucher, Beschäftigte und Kommunikationspartner des Kunden. Beim Webhosting führt Hoster.gg je Website Zugriffsprotokolle (IP-Adresse, Zeitpunkt, aufgerufene Adresse, Statuscode, Datenmenge, verweisende Seite, Browser-Kennung); sie werden ab 20 MB auf die neuesten Einträge gekürzt. Für die Statistik im Kundenportal werden sie zu Tageswerten ohne IP-Adressen ausgewertet (Besucher werden über einen täglich wechselnden Zufallswert gezählt, der nach zwei Tagen gelöscht wird). Bei Websites aus dem Website Builder gilt dasselbe Verfahren für die Besucherstatistik (ohne Cookies, ohne Speicherung von IP-Adressen). Nutzt der Kunde Terminbuchung, Newsletter-Anmeldung oder Mitgliederbereich, speichert Hoster.gg die dort eingegebenen Daten (Name, E-Mail, ggf. Telefon und Anmerkung; beim Newsletter Einwilligungszeitpunkt und gekürzte IP-Adresse; bei Mitgliedern ein Passwort-Hash) und versendet die nötigen E-Mails im Namen des Kunden. Daten vergangener Termine werden nach 180 Tagen, unbestätigte Newsletter-Anmeldungen nach 7 Tagen gelöscht.
3. Weisungen
Hoster.gg verarbeitet die Daten nur auf dokumentierte Weisung des Kunden, die sich aus dem Vertrag und den Einstellungen im Kundenportal ergibt, es sei denn, eine gesetzliche Pflicht verlangt etwas anderes.
4. Vertraulichkeit und Sicherheit
Mit der Verarbeitung betraute Personen sind zur Vertraulichkeit verpflichtet. Technische und organisatorische Maßnahmen (Art. 32 DSGVO) sind in Anlage 1 beschrieben, u. a. Verschlüsselung von Zugangsdaten, Anhängen und Umgebungsvariablen, Zwei-Faktor-Pflicht für Mitarbeiter, rollenbasierte Rechte, Protokollierung, getrennte Container für Deployments, regelmäßige Sicherungen.
5. Unterauftragsverarbeiter
Der Kunde genehmigt die folgenden Unterauftragsverarbeiter, soweit er das jeweilige Produkt nutzt:
- [Rechenzentrum/Hosting-Anbieter, Sitz] – Server für Webhosting, Websites, Mail, Deploy
- [S3-Anbieter, Sitz] – Hoster.gg Cloud
- BunnyWay d.o.o., Slowenien – CDN
- Hetzner Online GmbH, Deutschland – VPS (virtuelle Server, Snapshots) und dedizierte Server
- Resend, Inc., USA – Versand von Systemnachrichten
- Anthropic, PBC, USA – KI-Funktionen (nur bei Nutzung)
Über neue Unterauftragsverarbeiter informieren wir vorab; der Kunde kann aus wichtigem Grund widersprechen.
6. Unterstützung und Meldepflichten
Hoster.gg unterstützt den Kunden bei Anfragen Betroffener, bei Datenschutz-Folgenabschätzungen und meldet Verletzungen des Schutzes personenbezogener Daten unverzüglich.
7. Löschung und Rückgabe
Nach Vertragsende löscht Hoster.gg die Daten nach Ablauf von [30] Tagen, sofern keine gesetzliche Aufbewahrungspflicht besteht. Bis dahin kann der Kunde seine Daten exportieren.
8. Kontrollen
Hoster.gg stellt alle Informationen zum Nachweis der Pflichten bereit und ermöglicht Überprüfungen nach angemessener Vorankündigung.
Anlage 1: Technische und organisatorische Maßnahmen
- Zutritt/Zugang: Rechenzentrum mit Zutrittskontrolle [Angaben des Rechenzentrums]; Administration nur per Schlüssel bzw. Zwei-Faktor-Anmeldung
- Zugriff: rollenbasierte Rechte, Protokollierung von Änderungen (Audit-Log)
- Weitergabe: Übertragung ausschließlich verschlüsselt (TLS)
- Eingabekontrolle: Audit-Log mit Zeitpunkt und handelnder Person
- Verfügbarkeit: Sicherungen der Webspaces täglich (Aufbewahrung je Paket, 7 bzw. 30 Tage, getrennt vom Webserver), Sicherung der Plattform-Datenbank [Intervall, Aufbewahrung], Überwachung der Dienste
- Trennung: Daten je Kunde logisch getrennt, Deployments in eigenen Containern

