Vertrag zur Auftragsverarbeitung
Vertrag zur Auftragsverarbeitung nach Art. 28 DSGVO zwischen dem Kunden, nachfolgend „Verantwortlicher“, und der onEco GmbH, Friedrichstraße 171, 10117 Berlin, handelnd unter der Marke Prelumen, nachfolgend „Auftragsverarbeiter“, nachfolgend gemeinsam „Parteien“.
§ 1 Gegenstand, Dauer und Rangfolge
(1) Dieser Vertrag konkretisiert die datenschutzrechtlichen Rechte und Pflichten der Parteien im Zusammenhang mit der Verarbeitung personenbezogener Daten, die der Auftragsverarbeiter im Auftrag des Verantwortlichen bei der Erbringung der Leistungen nach den Allgemeinen Geschäftsbedingungen für Prelumen (nachfolgend „Hauptvertrag“) vornimmt.
(2) Gegenstand, Art und Zweck der Verarbeitung, die Kategorien betroffener Personen und die Arten personenbezogener Daten ergeben sich aus Anlage 1.
(3) Die Laufzeit dieses Vertrags entspricht der Laufzeit des Hauptvertrags. Er endet automatisch mit dessen Beendigung; die Pflichten nach § 9 bestehen darüber hinaus fort.
(4) Bei Widersprüchen zwischen diesem Vertrag und dem Hauptvertrag gehen die Regelungen dieses Vertrags vor, soweit die Verarbeitung personenbezogener Daten betroffen ist.
§ 2 Verantwortlichkeit
(1) Der Verantwortliche ist im Verhältnis der Parteien allein verantwortlich im Sinne des Art. 4 Nr. 7 DSGVO. Er beurteilt die Rechtmäßigkeit der Verarbeitung und wahrt die Rechte der betroffenen Personen.
(2) Der Verantwortliche stellt insbesondere sicher, dass für die Verarbeitung eine tragfähige Rechtsgrundlage besteht, dass die betroffenen Personen nach Art. 13 und 14 DSGVO informiert werden und dass, soweit erforderlich, wirksame Einwilligungen vorliegen. Bindet der Verantwortliche ein Messskript in eine Website ein, obliegen ihm auch die Pflichten nach § 25 TDDDG.
(3) Der Auftragsverarbeiter verarbeitet personenbezogene Daten ausschließlich im Rahmen dieses Vertrags und nach dokumentierter Weisung des Verantwortlichen.
§ 3 Weisungsrecht
(1) Weisungen erteilt der Verantwortliche grundsätzlich in Textform. Mündliche Weisungen bestätigt er unverzüglich in Textform.
(2) Die Konfiguration der Dienste durch den Verantwortlichen über die bereitgestellten Benutzeroberflächen und Programmierschnittstellen gilt als Weisung im Sinne dieses Vertrags.
(3) Ist der Auftragsverarbeiter der Auffassung, dass eine Weisung gegen datenschutzrechtliche Vorschriften verstößt, weist er den Verantwortlichen unverzüglich darauf hin. Er ist berechtigt, die Ausführung der Weisung bis zu deren Bestätigung oder Änderung auszusetzen.
(4) Weisungsberechtigte und weisungsempfangende Personen benennen die Parteien in Anlage 1. Änderungen teilen sie einander unverzüglich mit.
§ 4 Pflichten des Auftragsverarbeiters
(1) Vertraulichkeit. Die mit der Verarbeitung befassten Personen zur Vertraulichkeit zu verpflichten, soweit sie nicht bereits einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen (Art. 28 Abs. 3 lit. b, Art. 29, Art. 32 Abs. 4 DSGVO), und sie regelmäßig zum Datenschutz zu schulen.
(2) Sicherheit der Verarbeitung. Die technischen und organisatorischen Maßnahmen nach Art. 32 DSGVO gemäß Anlage 3 zu treffen und während der Vertragslaufzeit aufrechtzuerhalten. Der Auftragsverarbeiter darf die Maßnahmen fortentwickeln, solange das vereinbarte Schutzniveau nicht unterschritten wird.
(3) Unterstützung bei Betroffenenrechten. Den Verantwortlichen mit geeigneten technischen und organisatorischen Maßnahmen dabei zu unterstützen, Anträge betroffener Personen nach Kapitel III DSGVO zu beantworten (Art. 28 Abs. 3 lit. e DSGVO). Wendet sich eine betroffene Person unmittelbar an den Auftragsverarbeiter, leitet dieser das Anliegen unverzüglich an den Verantwortlichen weiter und beantwortet es nicht selbst.
(4) Unterstützung bei Pflichten nach Art. 32 bis 36 DSGVO. Den Verantwortlichen bei der Gewährleistung der Sicherheit der Verarbeitung, bei der Meldung von Verletzungen des Schutzes personenbezogener Daten, bei Datenschutz-Folgenabschätzungen und bei vorherigen Konsultationen zu unterstützen, jeweils unter Berücksichtigung der Art der Verarbeitung und der ihm zur Verfügung stehenden Informationen.
(5) Meldung von Datenschutzverletzungen. Den Verantwortlichen unverzüglich, spätestens innerhalb von 24 Stunden nach Kenntniserlangung, über jede Verletzung des Schutzes personenbezogener Daten zu informieren, die Daten aus diesem Auftragsverhältnis betrifft, und ihm die zur Erfüllung seiner Melde- und Benachrichtigungspflichten nach Art. 33 und 34 DSGVO erforderlichen Informationen bereitzustellen.
(6) Verzeichnis von Verarbeitungstätigkeiten. Ein Verzeichnis aller Kategorien von Verarbeitungstätigkeiten nach Art. 30 Abs. 2 DSGVO zu führen.
(7) Kontaktstelle. Eine Kontaktstelle für Datenschutzanfragen zu benennen: [email protected].
(8) Ort der Verarbeitung. Die Verarbeitung ausschließlich in Mitgliedstaaten der Europäischen Union oder des Europäischen Wirtschaftsraums vorzunehmen, soweit nicht die Voraussetzungen des § 6 vorliegen.
§ 5 Unterauftragsverarbeiter
(1) Der Verantwortliche erteilt dem Auftragsverarbeiter die allgemeine Genehmigung zur Beauftragung weiterer Auftragsverarbeiter im Sinne des Art. 28 Abs. 2 Satz 2 DSGVO. Die zum Zeitpunkt des Vertragsschlusses beauftragten Unterauftragsverarbeiter ergeben sich aus Anlage 2.
(2) Der Auftragsverarbeiter informiert den Verantwortlichen mindestens 30 Tage vor der Beauftragung eines neuen oder dem Austausch eines bestehenden Unterauftragsverarbeiters in Textform oder über eine im Dienst bereitgestellte Benachrichtigung. Der Verantwortliche kann der Änderung innerhalb von 14 Tagen nach Zugang der Information aus wichtigem, datenschutzrechtlich begründetem Anlass in Textform widersprechen.
(3) Widerspricht der Verantwortliche, bemühen sich die Parteien um eine einvernehmliche Lösung. Kann eine solche nicht gefunden werden und ist dem Auftragsverarbeiter die Erbringung der Leistung ohne den betreffenden Unterauftragsverarbeiter nicht zumutbar, ist jede Partei berechtigt, den Hauptvertrag mit einer Frist von einem Monat zu kündigen.
(4) Der Auftragsverarbeiter verpflichtet jeden Unterauftragsverarbeiter vertraglich auf Datenschutzpflichten, die denen dieses Vertrags entsprechen. Er haftet für das Verschulden seiner Unterauftragsverarbeiter wie für eigenes Verschulden.
(5) Keine Unterauftragsverarbeitung im Sinne dieser Regelung sind Nebenleistungen ohne unmittelbaren Bezug zur beauftragten Verarbeitung, etwa Telekommunikationsleistungen, Reinigung oder die Entsorgung von Datenträgern.
§ 6 Übermittlung in Drittländer
(1) Eine Verarbeitung außerhalb der Europäischen Union oder des Europäischen Wirtschaftsraums findet nur statt, wenn die besonderen Voraussetzungen der Art. 44 ff. DSGVO erfüllt sind, insbesondere auf Grundlage eines Angemessenheitsbeschlusses nach Art. 45 DSGVO oder von Standardvertragsklauseln nach Art. 46 Abs. 2 lit. c DSGVO nebst erforderlicher ergänzender Maßnahmen.
(2) Die zum Zeitpunkt des Vertragsschlusses bestehenden Drittlandbezüge sind in Anlage 2 gekennzeichnet.
§ 7 Kontrollrechte des Verantwortlichen
(1) Der Verantwortliche hat das Recht, die Einhaltung dieses Vertrags zu überprüfen (Art. 28 Abs. 3 lit. h DSGVO).
(2) Der Auftragsverarbeiter erbringt den Nachweis vorrangig durch aktuelle Zertifikate, Testate oder Prüfberichte anerkannter Stellen sowie durch eine dokumentierte Beschreibung der technischen und organisatorischen Maßnahmen.
(3) Reicht dies im Einzelfall nicht aus, kann der Verantwortliche nach angemessener Vorankündigung von mindestens 14 Tagen während der üblichen Geschäftszeiten und ohne Störung des Betriebsablaufs eine Überprüfung vor Ort durchführen oder durch einen zur Verschwiegenheit verpflichteten Prüfer durchführen lassen, der kein Wettbewerber des Auftragsverarbeiters sein darf. Der Auftragsverarbeiter kann für den Aufwand einer Vor-Ort-Prüfung eine angemessene Vergütung verlangen, sofern die Prüfung nicht durch einen konkreten Anlass gerechtfertigt ist.
§ 8 Berichtigung, Einschränkung und Löschung
(1) Der Auftragsverarbeiter berichtigt, löscht oder schränkt die Verarbeitung der Daten nur nach Weisung des Verantwortlichen ein.
(2) Soweit eine betroffene Person sich unmittelbar an den Auftragsverarbeiter wendet, gilt § 4 Abs. 3.
§ 9 Beendigung
(1) Nach Beendigung der Verarbeitung löscht der Auftragsverarbeiter alle personenbezogenen Daten oder gibt sie nach Wahl des Verantwortlichen zurück, sofern keine gesetzliche Aufbewahrungspflicht entgegensteht.
(2) Der Verantwortliche kann seine Daten während der in den Allgemeinen Geschäftsbedingungen genannten Frist von 30 Tagen nach Vertragsende in einem gängigen, maschinenlesbaren Format abrufen. Nach Ablauf dieser Frist erfolgt die Löschung.
(3) Dokumentationen, die dem Nachweis der ordnungsgemäßen Datenverarbeitung dienen, darf der Auftragsverarbeiter über das Vertragsende hinaus entsprechend den jeweiligen Aufbewahrungsfristen aufbewahren.
(4) Die Löschung bestätigt der Auftragsverarbeiter auf Anforderung in Textform.
§ 10 Schlussbestimmungen
(1) Änderungen und Ergänzungen dieses Vertrags und seiner Anlagen bedürfen der Textform.
(2) Sollte eine Bestimmung unwirksam sein oder werden, bleibt die Wirksamkeit der übrigen Bestimmungen unberührt.
(3) Es gilt das Recht der Bundesrepublik Deutschland. Gerichtsstand ist Berlin, soweit gesetzlich zulässig.
Anlage 1 — Gegenstand und Einzelheiten der Verarbeitung
Gegenstand der Verarbeitung. Bereitstellung der Software-as-a-Service-Dienste Prelumen Analytics, Prelumen Reports und Prelumen Profiles einschließlich der zugehörigen Verwaltung im Prelumen Hub.
Art und Zweck der Verarbeitung. Erhebung, Speicherung, Auswertung und Bereitstellung von Nutzungs- und Messdaten der Websites des Verantwortlichen zum Zweck der Reichweiten- und Performanceanalyse sowie der Erstellung von Compliance- und Transparenzberichten. Die Verarbeitung erfolgt automatisiert.
Kategorien betroffener Personen.
- Besucher der vom Verantwortlichen betriebenen oder betreuten Websites
- Nutzer des Verantwortlichen, denen dieser Zugang zum Prelumen Hub einräumt
Arten personenbezogener Daten.
- Nutzungsdaten: aufgerufene Seiten, Zeitpunkt und Dauer des Aufrufs, Referrer, Interaktionsereignisse, Sitzungskennung
- Technische Daten: Browsertyp und -version, Betriebssystem, Bildschirmauflösung, Spracheinstellung. Die IP-Adresse wird für die Verarbeitung entgegengenommen, jedoch nicht protokolliert und nicht gespeichert.
- Ungefähre Standortangabe auf Ebene von Land oder Region, aus der IP-Adresse abgeleitet, ohne dass die IP-Adresse selbst gespeichert wird
- Stammdaten der Nutzer des Verantwortlichen: Name, geschäftliche E-Mail-Adresse, Rolle
Besondere Kategorien personenbezogener Daten nach Art. 9 DSGVO. Werden nicht verarbeitet. Der Verantwortliche stellt sicher, dass er keine solchen Daten über die Dienste übermittelt, insbesondere nicht über Custom Events oder benutzerdefinierte Parameter.
Dauer der Verarbeitung. Für die Laufzeit des Hauptvertrags. Aufbewahrungsdauer der Messdaten: für die Dauer des Vertragsverhältnisses
Weisungsberechtigte Personen des Verantwortlichen. Die im Prelumen Hub als Administrator hinterlegten Personen sowie die vom Verantwortlichen in Textform benannten Personen.
Weisungsempfänger beim Auftragsverarbeiter. [email protected]
Anlage 2 — Unterauftragsverarbeiter
- Salesforce, Inc. (Heroku), Sitz USA — Anwendungshosting und Datenbank. Ort der Verarbeitung: EU-Region (Irland). Drittlandgarantie für einen möglichen Konzernzugriff: Standardvertragsklauseln.
- Cloudflare, Inc., USA — Content Delivery, DNS und Schutz vor Angriffen. Ort der Verarbeitung: EU-Edge, Konzernzugriff aus den USA möglich. Drittlandgarantie: Standardvertragsklauseln.
- JAWS DB, LLC, Sitz USA — Betrieb der Datenbank als Heroku-Add-on auf Infrastruktur von Amazon Web Services. Drittlandgarantie: Standardvertragsklauseln.
- Stripe Payments Europe, Limited, Irland — Abwicklung von Zahlungen.
- Brevo GmbH, Berlin — Versand von Transaktions-E-Mails. Eine Übermittlung in Drittländer, insbesondere in die USA und nach Indien, kann nach Angaben des Anbieters nicht ausgeschlossen werden. Drittlandgarantie: Standardvertragsklauseln.
Eine jeweils aktuelle Fassung dieser Liste stellt der Auftragsverarbeiter auf dieser Seite bereit. Änderungen kündigt er nach § 5 Abs. 2 an.
Anlage 3 — Technische und organisatorische Maßnahmen nach Art. 32 DSGVO
1. Vertraulichkeit
Zutrittskontrolle. Die Verarbeitung erfolgt ausschließlich in Rechenzentren der eingesetzten Dienstleister. Diese verfügen über Zutrittskontrollsysteme, Videoüberwachung und ein dokumentiertes Besucherwesen und sind nach ISO/IEC 27001 zertifiziert. Eigene Serverräume betreibt der Auftragsverarbeiter nicht.
Zugangskontrolle. Der Zugriff auf Produktivsysteme ist auf die Geschäftsführung und namentlich berechtigte Personen beschränkt und erfolgt über personengebundene Konten.
Zugriffskontrolle. Berechtigungen werden nach dem Prinzip der geringsten Rechte vergeben. Entwicklungs-, Test- und Produktivumgebung sind voneinander getrennt.
Trennungskontrolle. Die Daten der Kunden werden mandantenbezogen getrennt gehalten.
Datenminimierung und Pseudonymisierung. IP-Adressen der Websitebesucher werden im Rahmen der Messung nicht protokolliert und nicht gespeichert. Der Standardbetrieb von Prelumen Analytics kommt ohne Cookies aus.
2. Integrität
Weitergabekontrolle. Die Übertragung erfolgt ausschließlich verschlüsselt über TLS. Eine zusätzliche Verschlüsselung ruhender Daten nimmt der Auftragsverarbeiter nicht selbst vor; eine Verschlüsselung auf Speicherebene richtet sich nach dem Leistungsumfang des eingesetzten Datenbankdienstleisters.
Eingabekontrolle. Änderungen am Anwendungscode werden versioniert und sind nachvollziehbar.
3. Verfügbarkeit und Belastbarkeit
Verfügbarkeitskontrolle. Die Datenbank wird täglich gesichert; die Sicherungen werden 30 Tage rotierend vorgehalten. Die Wiederherstellbarkeit wird jährlich getestet. Der Schutz vor Überlastungsangriffen erfolgt über Cloudflare. Die eingesetzten Hosting- und Datenbankdienstleister betreiben redundante Infrastruktur.
Wiederherstellbarkeit. Der maximal tolerierte Datenverlust beträgt 24 Stunden und entspricht dem täglichen Sicherungsintervall. Eine feste Wiederherstellungszeit wird nicht zugesagt.
4. Verfahren zur regelmäßigen Überprüfung
Datenschutzmanagement. Ein Verzeichnis der Kategorien von Verarbeitungstätigkeiten nach Art. 30 Abs. 2 DSGVO wird geführt. Die mit der Verarbeitung befassten Personen sind auf Vertraulichkeit verpflichtet. Für Datenschutzvorfälle besteht ein Meldeprozess mit Benachrichtigung des Verantwortlichen innerhalb von 24 Stunden.
Auftragskontrolle. Unterauftragsverarbeiter werden nach dokumentierten Kriterien ausgewählt, es werden Verträge nach Art. 28 DSGVO geschlossen und die Einhaltung wird regelmäßig überprüft.
Reaktion auf Sicherheitsvorfälle. Es besteht ein dokumentierter Prozess zur Erkennung, Bewertung und Behandlung von Sicherheitsvorfällen.
Datenschutz durch Technikgestaltung und Voreinstellungen. Prelumen Analytics ist im Standardbetrieb cookie-frei ausgestaltet und berücksichtigt Do-Not-Track-Signale. Nutzungsdaten werden nicht an Werbenetzwerke weitergegeben.
Stand: 20. August 2026