Rechtliches
Auftragsverarbeitungsvertrag (AVV)
Stand: 10. August 2026
Dieser Auftragsverarbeitungsvertrag (nachfolgend „AVV") konkretisiert die datenschutzrechtlichen Pflichten der Parteien im Rahmen der vom Kunden beauftragten Hosting-, Server-, E-Mail-, Gameserver- und verwandten Leistungen. Er gilt, soweit der Kunde im Rahmen der Nutzung dieser Leistungen personenbezogene Daten Dritter (z. B. seiner eigenen Nutzer, Kunden oder Beschäftigten) auf der Infrastruktur des Anbieters verarbeiten lässt.
§ 1 Gegenstand, Rollen
(1) Auftraggeber (Verantwortlicher im Sinne von Art. 4 Nr. 7 DSGVO) ist der Kunde. Auftragnehmer (Auftragsverarbeiter im Sinne von Art. 4 Nr. 8 DSGVO) ist Nobody Workz – Michael Gloe & Lukas Eberle GbR.
(2) Der Auftragnehmer verarbeitet personenbezogene Daten ausschließlich im Auftrag und nach dokumentierter Weisung des Auftraggebers, soweit nicht eine gesetzliche Verpflichtung besteht. Der Auftraggeber bleibt für die Zulässigkeit der Verarbeitung und die Wahrung der Betroffenenrechte verantwortlich.
§ 2 Art, Zweck, Dauer, Datenarten und betroffene Personen
(1) Art und Zweck: Speicherung, Bereitstellung und technischer Betrieb der vom Auftraggeber gebuchten Dienste (Hosting von Websites/Datenbanken, E-Mail, Gameserver, zugehörige Backups und Logs) sowie Support.
(2) Dauer: Für die Laufzeit des jeweiligen Hauptvertrages über die gebuchten Leistungen.
(3) Datenarten (durch den Auftraggeber bestimmt): insbesondere Bestands- und Kommunikationsdaten, Inhaltsdaten der vom Auftraggeber gespeicherten Anwendungen, Nutzungs- und Verbindungsdaten, je nach Einsatz des Auftraggebers ggf. weitere Datenkategorien.
(4) Kategorien betroffener Personen (durch den Auftraggeber bestimmt): z. B. Nutzer, Kunden, Interessenten, Beschäftigte oder Kommunikationspartner des Auftraggebers.
§ 3 Weisungsrecht
(1) Der Auftragnehmer verarbeitet die Daten nur im Rahmen der Weisungen des Auftraggebers. Die Vertragsdokumente sowie die im Portal gewählten Konfigurationen gelten als initiale Weisung. Weitere Weisungen erfolgen in Textform.
(2) Hält der Auftragnehmer eine Weisung für rechtswidrig, informiert er den Auftraggeber unverzüglich; er ist berechtigt, die Durchführung bis zur Bestätigung oder Änderung auszusetzen.
§ 4 Technische und organisatorische Maßnahmen (TOM)
(1) Der Auftragnehmer trifft die nach Art. 32 DSGVO erforderlichen technischen und organisatorischen Maßnahmen und hält diese während der Vertragslaufzeit aufrecht. Hierzu gehören insbesondere:
- Vertraulichkeit: Zutrittskontrolle zu Rechenzentren über die Infrastrukturpartner (Tier-III-Rechenzentren, Zutrittssicherung), Zugangskontrolle (individuelle Konten, starke Authentifizierung, 2FA, Passkeys), Zugriffskontrolle (rollenbasierte Berechtigungen, Need-to-know, Audit-Trail), Trennungskontrolle (Mandanten-/Datentrennung).
- Integrität: Transportverschlüsselung (TLS), Schutz vor unbefugter Veränderung, Insert-only-Audit-Log sicherheitsrelevanter Ereignisse, Eingabekontrolle.
- Verfügbarkeit und Belastbarkeit: DDoS-Schutz, 24/7-Monitoring, redundante Standorte (DE/NL), Backup-Konzepte nach Maßgabe der jeweiligen Leistung, Wiederherstellbarkeit.
- Verfahren zur regelmäßigen Überprüfung, Bewertung und Evaluierung: Patch-/Update-Prozesse, Incident-Handling, regelmäßige Überprüfung der Maßnahmen, Pentest auf Anlassbasis.
(2) Maßnahmen, die im Verantwortungsbereich des Auftraggebers liegen (z. B. Sicherheit der von ihm betriebenen Anwendungen, Konfiguration, Passwörter, eigene Backups), obliegen dem Auftraggeber.
§ 5 Unterauftragsverarbeiter
(1) Der Auftraggeber erteilt eine allgemeine Genehmigung zum Einsatz der nachstehend benannten Unterauftragsverarbeiter. Die Aufstellung wird laufend gepflegt; die jeweils aktuelle Version ist über die Datenschutzerklärung oder auf Anfrage erhältlich.
EU-Unterauftragsverarbeiter (kein Drittland):
| Anbieter | Sitz | Funktion | Rechtsgrundlage |
|---|---|---|---|
| 24fire GmbH | Deutschland | Virtualisierte Server-Infrastruktur (VPS, Dedicated, Gameserver-Hosts) in NTT Frankfurt 1 (DE) und SkyLink Eygelshoven (NL) | Art. 28 DSGVO |
| INWX (InterNetworX Ltd. & Co. KG) | Deutschland | Domain-Registrar (DENIC/ICANN) | Art. 28 DSGVO |
| Plesk International GmbH | Schweiz/EU | Webhosting-Control-Panel | Art. 28 DSGVO |
| Plesk-Mailserver (Eigenbetrieb auf 24fire-Server) | Deutschland | E-Mail-Plattform (Postfix/Dovecot/Roundcube: IMAP/SMTP/Webmail, DKIM/SPF/DMARC) | Art. 28 DSGVO |
| Pelican-Panel (Eigenbetrieb auf 24fire-VM) | Deutschland | Gameserver-Verwaltungs-Panel (Wings, SFTP, Live-Konsole) | Art. 28 DSGVO |
Drittland- oder gemischte Unterauftragsverarbeiter (mit Garantie nach Art. 44 ff. DSGVO):
| Anbieter | Sitz | Funktion | Garantie |
|---|---|---|---|
| Cloudflare, Inc. (auch Cloudflare Germany GmbH) | USA / Deutschland | DDoS-Schutz, CDN, Bot-/Missbrauchsschutz (Turnstile), DNS | EU-US Data Privacy Framework (zertifiziert) + EU-Standardvertragsklauseln |
| Discord, Inc. | USA | Community-Server, OAuth-Login (optional), Bot-Integration (Ticket-Mirror, Embeds) | EU-US Data Privacy Framework |
| Sentry (Functional Software, Inc.) | USA / EU-Region | Error-Tracking (optional, eu.sentry.io) | EU-Hosting der Telemetrie, EU-US Data Privacy Framework + SCC |
| Supabase, Inc. | USA / EU-Region eu-west-1 (Irland) | Plattform-Datenbank (Kunden, Bestellungen, Tickets, Belege) | EU-Hosting der Daten, EU-US Data Privacy Framework + SCC |
| Google Ireland Ltd. (Konzern: Google LLC) | Irland / USA | Reichweitenmessung (Google Analytics 4, nur mit Einwilligung) | EU-US Data Privacy Framework + SCC |
Eigene Verantwortliche (keine Auftragsverarbeitung):
| Anbieter | Sitz | Funktion |
|---|---|---|
| Stripe Payments Europe, Ltd. | Irland (Konzern: USA) | Kartenzahlung, Wallet, Abonnements |
| PayPal (Europe) S.à r.l. et Cie, S.C.A. | Luxemburg | PayPal-Zahlungen |
| Tebex Limited | Vereinigtes Königreich | Tebex-Webstore (Verkauf digitaler Studio-Assets); UK-Angemessenheitsbeschluss |
Zahlungsdienstleister und der Tebex-Webstore sind hinsichtlich ihrer eigenen Zahlungs- bzw. Verkaufsabwicklung jeweils eigenständig Verantwortliche und keine Unterauftragsverarbeiter; deren Datenschutzhinweise gelten ergänzend.
(2) Der Auftragnehmer verpflichtet alle Unterauftragsverarbeiter auf ein angemessenes, dem vorliegenden AVV entsprechendes Datenschutzniveau (Art. 28 Abs. 4 DSGVO). Über beabsichtigte Änderungen (Hinzuziehung/Austausch) informiert der Auftragnehmer in Textform oder durch Aktualisierung dieser Liste; der Auftraggeber kann aus wichtigem datenschutzrechtlichem Grund widersprechen.
§ 6 Drittlandtransfer
Eine Verarbeitung außerhalb der EU/des EWR findet nur statt, soweit die Voraussetzungen der Art. 44 ff. DSGVO erfüllt sind, insbesondere auf Grundlage eines Angemessenheitsbeschlusses (z. B. EU-US Data Privacy Framework für zertifizierte US-Anbieter, UK-Angemessenheitsbeschluss) oder geeigneter Garantien (EU-Standardvertragsklauseln nebst ergänzenden technischen und organisatorischen Maßnahmen).
§ 7 Unterstützungspflichten
Der Auftragnehmer unterstützt den Auftraggeber im Rahmen des Zumutbaren und gegen Erstattung etwaigen Mehraufwands bei der Erfüllung der Betroffenenrechte (Art. 12–23), der Meldepflichten bei Datenschutzverletzungen (Art. 33, 34), der Datenschutz-Folgenabschätzung (Art. 35) sowie der vorherigen Konsultation (Art. 36).
§ 8 Meldung von Datenschutzverletzungen
Der Auftragnehmer meldet dem Auftraggeber Verletzungen des Schutzes personenbezogener Daten, die die verarbeiteten Daten betreffen, unverzüglich (in der Regel innerhalb von 72 Stunden) nach Kenntnis und stellt die zur Erfüllung der Pflichten des Auftraggebers erforderlichen Informationen bereit.
§ 9 Kontroll- und Nachweisrechte
Der Auftragnehmer stellt dem Auftraggeber die zum Nachweis der Einhaltung der Pflichten erforderlichen Informationen zur Verfügung und ermöglicht angemessene Überprüfungen, die der Auftraggeber mit angemessener Vorankündigung und ohne unzumutbare Betriebsstörung verlangen kann; vorrangig durch Auskünfte, Dokumentation oder Nachweise. Bestehende Zertifizierungen oder Auditberichte von Unterauftragsverarbeitern werden auf Anfrage bereitgestellt, soweit verfügbar.
§ 10 Löschung und Rückgabe
Nach Abschluss der Verarbeitung löscht oder gibt der Auftragnehmer die personenbezogenen Daten nach Wahl des Auftraggebers zurück, sofern keine gesetzliche Aufbewahrungspflicht entgegensteht. Soweit gesetzliche Aufbewahrungspflichten bestehen, wird der Zugriff auf die betroffenen Daten auf das gesetzlich Erforderliche beschränkt.
§ 11 Abschluss, Vorrang
(1) Dieser AVV gilt für die hostende Verarbeitung von Kundeninhalten und wird mit Buchung einer entsprechenden Leistung Bestandteil des Vertrages. Auf Wunsch stellt der Anbieter eine gesondert unterzeichnete Fassung bereit.
(2) Bei Widersprüchen zwischen diesem AVV und sonstigen Vereinbarungen gehen die Regelungen dieses AVV in datenschutzrechtlicher Hinsicht vor.
