Auftragsverarbeitungsvertrag
Version 1, 29. September 2026
Dieser Auftragsverarbeitungsvertrag ist Bestandteil der AGB von Consentaur. Er beruht auf den Standardvertragsklauseln, die Datatilsynet nach Artikel 28 Absatz 8 DSGVO angenommen hat (Version 1.2 vom März 2024), ohne Änderungen am Wortlaut. Wir haben nur die Felder ausgefüllt und die Wahlmöglichkeiten getroffen, die die Vorlage vorsieht, und in Anlage D Bedingungen ergänzt, die den Klauseln nicht widersprechen. Wenn Sie ein von beiden Parteien unterzeichnetes Exemplar benötigen, schreiben Sie an support@consentaur.com.
Standardvertragsklauseln
gemäß Artikel 28 Absatz 3 der Verordnung 2016/679 (Datenschutz-Grundverordnung) für die Verarbeitung personenbezogener Daten durch den Auftragsverarbeiter
zwischen
dem Kunden, der ein Konto bei Consentaur erstellt hat, bestimmt durch den Firmennamen und die E-Mail-Adresse, die im Konto hinterlegt sind, sowie durch die Rechnungsdaten, die der Kunde bei der Zahlung angegeben hat
im Folgenden „der Verantwortliche“
und
CVR 30487842
Dybbølsgade 39, 2. th.
1721 København V
Dänemark
im Folgenden „der Auftragsverarbeiter“
jeweils eine „Partei“ und gemeinsam „die Parteien“
HABEN folgende Standardvertragsklauseln (die Klauseln) VEREINBART, um die Datenschutz-Grundverordnung einzuhalten und den Schutz der Privatsphäre sowie der Grundrechte und Grundfreiheiten natürlicher Personen zu gewährleisten
1. Inhalt
- 2. Präambel
- 3. Rechte und Pflichten des Verantwortlichen
- 4. Der Auftragsverarbeiter handelt auf Weisung
- 5. Vertraulichkeit
- 6. Sicherheit der Verarbeitung
- 7. Einsatz von Unterauftragsverarbeitern
- 8. Übermittlung an Drittländer oder internationale Organisationen
- 9. Unterstützung des Verantwortlichen
- 10. Meldung von Verletzungen des Schutzes personenbezogener Daten
- 11. Löschung und Rückgabe von Daten
- 12. Prüfungen, einschließlich Inspektionen
- 13. Vereinbarung der Parteien über sonstige Bedingungen
- 14. Inkrafttreten und Beendigung
- 15. Ansprechpartner beim Verantwortlichen und beim Auftragsverarbeiter
- Anlage A Angaben zur Verarbeitung
- Anlage B Unterauftragsverarbeiter
- Anlage C Weisung zur Verarbeitung personenbezogener Daten
- Anlage D Regelung sonstiger Bedingungen durch die Parteien
2. Präambel
2.1. Diese Klauseln legen die Rechte und Pflichten des Auftragsverarbeiters fest, wenn er im Auftrag des Verantwortlichen personenbezogene Daten verarbeitet.
2.2. Diese Klauseln sollen gewährleisten, dass die Parteien Artikel 28 Absatz 3 der Verordnung (EU) 2016/679 des Europäischen Parlaments und des Rates vom 27. April 2016 zum Schutz natürlicher Personen bei der Verarbeitung personenbezogener Daten, zum freien Datenverkehr und zur Aufhebung der Richtlinie 95/46/EG (Datenschutz-Grundverordnung) einhalten.
2.3. Im Rahmen der Bereitstellung von Consentaur, einer Plattform für Cookie-Einwilligungen auf Websites, verarbeitet der Auftragsverarbeiter personenbezogene Daten im Auftrag des Verantwortlichen gemäß diesen Klauseln.
2.4. Die Klauseln haben Vorrang vor etwaigen entsprechenden Bestimmungen in anderen Vereinbarungen zwischen den Parteien.
2.5. Zu diesen Klauseln gehören vier Anlagen, die integraler Bestandteil der Klauseln sind.
2.6. Anlage A enthält nähere Angaben zur Verarbeitung personenbezogener Daten, einschließlich Zweck und Art der Verarbeitung, Art der personenbezogenen Daten, Kategorien betroffener Personen und Dauer der Verarbeitung.
2.7. Anlage B enthält die Bedingungen des Verantwortlichen für den Einsatz von Unterauftragsverarbeitern durch den Auftragsverarbeiter sowie eine Liste der Unterauftragsverarbeiter, deren Einsatz der Verantwortliche genehmigt hat.
2.8. Anlage C enthält die Weisung des Verantwortlichen zur Verarbeitung personenbezogener Daten durch den Auftragsverarbeiter, eine Beschreibung der Sicherheitsmaßnahmen, die der Auftragsverarbeiter mindestens umsetzen muss, und eine Beschreibung, wie der Auftragsverarbeiter und etwaige Unterauftragsverarbeiter kontrolliert werden.
2.9. Anlage D enthält Bestimmungen zu anderen Tätigkeiten, die nicht von den Klauseln erfasst sind.
2.10. Die Klauseln und ihre Anlagen sind von beiden Parteien schriftlich, einschließlich in elektronischer Form, aufzubewahren.
2.11. Diese Klauseln entbinden den Auftragsverarbeiter nicht von Pflichten, die ihm nach der Datenschutz-Grundverordnung oder anderen Rechtsvorschriften obliegen.
3. Rechte und Pflichten des Verantwortlichen
3.1. Der Verantwortliche ist dafür verantwortlich, dass die Verarbeitung personenbezogener Daten im Einklang mit der Datenschutz-Grundverordnung (siehe Artikel 24 der Verordnung), den Datenschutzbestimmungen anderer Rechtsvorschriften der EU oder des nationalen Rechts der Mitgliedstaaten1 und diesen Klauseln erfolgt.
3.2. Der Verantwortliche hat das Recht und die Pflicht, darüber zu entscheiden, zu welchem Zweck oder welchen Zwecken und mit welchen Mitteln personenbezogene Daten verarbeitet werden dürfen.
3.3. Der Verantwortliche ist unter anderem dafür verantwortlich, dass für die Verarbeitung personenbezogener Daten, mit der er den Auftragsverarbeiter anweist, eine Rechtsgrundlage besteht.
4. Der Auftragsverarbeiter handelt auf Weisung
4.1. Der Auftragsverarbeiter darf personenbezogene Daten nur auf dokumentierte Weisung des Verantwortlichen verarbeiten, sofern er nicht nach dem Recht der EU oder der Mitgliedstaaten, dem er unterliegt, hierzu verpflichtet ist. Diese Weisung ist in den Anlagen A und C festzulegen. Der Verantwortliche kann auch während der Verarbeitung personenbezogener Daten weitere Weisungen erteilen; die Weisungen müssen jedoch stets dokumentiert und zusammen mit diesen Klauseln schriftlich, einschließlich in elektronischer Form, aufbewahrt werden.
4.2. Der Auftragsverarbeiter informiert den Verantwortlichen unverzüglich, wenn eine Weisung nach seiner Auffassung gegen diese Verordnung oder gegen Datenschutzbestimmungen anderer Rechtsvorschriften der EU oder des nationalen Rechts der Mitgliedstaaten verstößt.
5. Vertraulichkeit
5.1. Der Auftragsverarbeiter darf Zugang zu personenbezogenen Daten, die im Auftrag des Verantwortlichen verarbeitet werden, nur Personen gewähren, die seiner Weisungsbefugnis unterstehen und die sich zur Vertraulichkeit verpflichtet haben oder einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen, und nur im erforderlichen Umfang. Die Liste der Personen, denen Zugang gewährt wurde, ist regelmäßig zu überprüfen. Auf Grundlage dieser Überprüfung kann der Zugang zu personenbezogenen Daten entzogen werden, wenn er nicht mehr erforderlich ist, und die personenbezogenen Daten dürfen diesen Personen danach nicht mehr zugänglich sein.
5.2. Der Auftragsverarbeiter muss auf Verlangen des Verantwortlichen nachweisen können, dass die betreffenden Personen, die seiner Weisungsbefugnis unterstehen, der genannten Verschwiegenheitspflicht unterliegen.
6. Sicherheit der Verarbeitung
6.1. Artikel 32 der Datenschutz-Grundverordnung bestimmt, dass der Verantwortliche und der Auftragsverarbeiter unter Berücksichtigung des Stands der Technik, der Implementierungskosten und der Art, des Umfangs, der Umstände und der Zwecke der Verarbeitung sowie der unterschiedlichen Eintrittswahrscheinlichkeit und Schwere der Risiken für die Rechte und Freiheiten natürlicher Personen geeignete technische und organisatorische Maßnahmen treffen, um ein dem Risiko angemessenes Schutzniveau zu gewährleisten.
Der Verantwortliche muss die Risiken bewerten, die die Verarbeitung für die Rechte und Freiheiten natürlicher Personen mit sich bringt, und Maßnahmen treffen, um diesen Risiken zu begegnen. Je nach Relevanz können diese Folgendes umfassen:
- die Pseudonymisierung und Verschlüsselung personenbezogener Daten
- die Fähigkeit, die Vertraulichkeit, Integrität, Verfügbarkeit und Belastbarkeit der Systeme und Dienste im Zusammenhang mit der Verarbeitung auf Dauer sicherzustellen
- die Fähigkeit, die Verfügbarkeit der personenbezogenen Daten und den Zugang zu ihnen bei einem physischen oder technischen Zwischenfall rasch wiederherzustellen
- ein Verfahren zur regelmäßigen Überprüfung, Bewertung und Evaluierung der Wirksamkeit der technischen und organisatorischen Maßnahmen zur Gewährleistung der Sicherheit der Verarbeitung.
6.2. Nach Artikel 32 der Verordnung muss der Auftragsverarbeiter, unabhängig vom Verantwortlichen, ebenfalls die Risiken bewerten, die die Verarbeitung für die Rechte natürlicher Personen mit sich bringt, und Maßnahmen treffen, um diesen Risiken zu begegnen. Für diese Bewertung stellt der Verantwortliche dem Auftragsverarbeiter die erforderlichen Informationen zur Verfügung, die es ihm ermöglichen, solche Risiken zu erkennen und zu bewerten.
6.3. Darüber hinaus unterstützt der Auftragsverarbeiter den Verantwortlichen bei der Erfüllung von dessen Pflichten nach Artikel 32 der Verordnung, unter anderem indem er dem Verantwortlichen die erforderlichen Informationen über die technischen und organisatorischen Sicherheitsmaßnahmen, die er nach Artikel 32 der Verordnung bereits umgesetzt hat, sowie alle weiteren Informationen zur Verfügung stellt, die der Verantwortliche zur Erfüllung seiner Pflichten nach Artikel 32 der Verordnung benötigt.
Erfordert die Bewältigung der festgestellten Risiken nach Einschätzung des Verantwortlichen weitere Maßnahmen als die, die der Auftragsverarbeiter bereits umgesetzt hat, so legt der Verantwortliche die zusätzlich umzusetzenden Maßnahmen in Anlage C fest.
7. Einsatz von Unterauftragsverarbeitern
7.1. Der Auftragsverarbeiter muss die in Artikel 28 Absätze 2 und 4 der Datenschutz-Grundverordnung genannten Bedingungen erfüllen, um einen anderen Auftragsverarbeiter (einen Unterauftragsverarbeiter) in Anspruch zu nehmen.
7.2. Der Auftragsverarbeiter darf daher ohne vorherige allgemeine schriftliche Genehmigung des Verantwortlichen keinen Unterauftragsverarbeiter zur Erfüllung dieser Klauseln in Anspruch nehmen.
7.3. Der Auftragsverarbeiter hat die allgemeine Genehmigung des Verantwortlichen für den Einsatz von Unterauftragsverarbeitern. Der Auftragsverarbeiter informiert den Verantwortlichen mindestens 30 Tage im Voraus schriftlich über jede beabsichtigte Änderung in Bezug auf die Hinzuziehung oder die Ersetzung von Unterauftragsverarbeitern und gibt dem Verantwortlichen damit die Möglichkeit, vor dem Einsatz des oder der betreffenden Unterauftragsverarbeiter Einspruch gegen solche Änderungen zu erheben. Längere Fristen für die Information bei bestimmten Verarbeitungstätigkeiten können in Anlage B festgelegt werden. Die Liste der Unterauftragsverarbeiter, die der Verantwortliche bereits genehmigt hat, ist in Anlage B enthalten.
7.4. Nimmt der Auftragsverarbeiter einen Unterauftragsverarbeiter für bestimmte Verarbeitungstätigkeiten im Auftrag des Verantwortlichen in Anspruch, so erlegt er dem Unterauftragsverarbeiter im Wege eines Vertrags oder eines anderen Rechtsinstruments nach dem Unionsrecht oder dem Recht der Mitgliedstaaten dieselben Datenschutzpflichten auf, die in diesen Klauseln festgelegt sind, wobei insbesondere hinreichende Garantien dafür geboten werden müssen, dass der Unterauftragsverarbeiter die technischen und organisatorischen Maßnahmen so umsetzt, dass die Verarbeitung den Anforderungen dieser Klauseln und der Datenschutz-Grundverordnung entspricht.
Der Auftragsverarbeiter ist daher dafür verantwortlich, vom Unterauftragsverarbeiter zu verlangen, dass dieser mindestens die Pflichten einhält, die dem Auftragsverarbeiter nach diesen Klauseln und der Datenschutz-Grundverordnung obliegen.
7.5. Unterauftragsverarbeitungsverträge und etwaige spätere Änderungen werden dem Verantwortlichen auf dessen Verlangen in Kopie übermittelt, damit er sich vergewissern kann, dass dem Unterauftragsverarbeiter Datenschutzpflichten auferlegt wurden, die denen aus diesen Klauseln entsprechen. Bestimmungen über kommerzielle Bedingungen, die den datenschutzrechtlichen Inhalt des Unterauftragsverarbeitungsvertrags nicht berühren, müssen dem Verantwortlichen nicht übermittelt werden.
7.6. Nicht gewählt. Die Klausel ist optional.
7.7. Erfüllt der Unterauftragsverarbeiter seine Datenschutzpflichten nicht, so haftet der Auftragsverarbeiter gegenüber dem Verantwortlichen in vollem Umfang für die Erfüllung der Pflichten des Unterauftragsverarbeiters. Dies berührt nicht die Rechte der betroffenen Personen nach der Datenschutz-Grundverordnung, insbesondere nach den Artikeln 79 und 82 der Verordnung, gegenüber dem Verantwortlichen und dem Auftragsverarbeiter, einschließlich des Unterauftragsverarbeiters.
8. Übermittlung an Drittländer oder internationale Organisationen
8.1. Jede Übermittlung personenbezogener Daten an Drittländer oder internationale Organisationen durch den Auftragsverarbeiter darf nur auf Grundlage einer dokumentierten Weisung des Verantwortlichen erfolgen und muss stets im Einklang mit Kapitel V der Datenschutz-Grundverordnung stehen.
8.2. Ist eine Übermittlung personenbezogener Daten an Drittländer oder internationale Organisationen, zu der der Verantwortliche den Auftragsverarbeiter nicht angewiesen hat, nach dem Recht der EU oder der Mitgliedstaaten, dem der Auftragsverarbeiter unterliegt, erforderlich, so teilt der Auftragsverarbeiter dem Verantwortlichen diese rechtliche Anforderung vor der Verarbeitung mit, sofern das betreffende Recht eine solche Mitteilung nicht wegen eines wichtigen öffentlichen Interesses verbietet.
8.3. Ohne dokumentierte Weisung des Verantwortlichen darf der Auftragsverarbeiter im Rahmen dieser Klauseln daher nicht:
- personenbezogene Daten an einen Verantwortlichen oder Auftragsverarbeiter in einem Drittland oder an eine internationale Organisation übermitteln
- die Verarbeitung personenbezogener Daten einem Unterauftragsverarbeiter in einem Drittland übertragen
- die personenbezogenen Daten in einem Drittland verarbeiten
8.4. Die Weisung des Verantwortlichen zur Übermittlung personenbezogener Daten in ein Drittland, einschließlich der etwaigen Rechtsgrundlage für die Übermittlung nach Kapitel V der Datenschutz-Grundverordnung, ist in Anlage C.6 festzulegen.
8.5. Diese Klauseln sind nicht mit Standarddatenschutzklauseln im Sinne von Artikel 46 Absatz 2 Buchstaben c und d der Datenschutz-Grundverordnung zu verwechseln, und sie können keine Grundlage für die Übermittlung personenbezogener Daten im Sinne von Kapitel V der Datenschutz-Grundverordnung bilden.
9. Unterstützung des Verantwortlichen
9.1. Der Auftragsverarbeiter unterstützt den Verantwortlichen unter Berücksichtigung der Art der Verarbeitung nach Möglichkeit mit geeigneten technischen und organisatorischen Maßnahmen bei der Erfüllung seiner Pflicht, Anträge auf Wahrnehmung der in Kapitel III der Datenschutz-Grundverordnung genannten Rechte der betroffenen Personen zu beantworten.
Das bedeutet, dass der Auftragsverarbeiter den Verantwortlichen nach Möglichkeit dabei unterstützt, die Einhaltung folgender Pflichten und Rechte sicherzustellen:
- der Informationspflicht bei Erhebung personenbezogener Daten bei der betroffenen Person
- der Informationspflicht, wenn die personenbezogenen Daten nicht bei der betroffenen Person erhoben wurden
- des Auskunftsrechts
- des Rechts auf Berichtigung
- des Rechts auf Löschung („Recht auf Vergessenwerden“)
- des Rechts auf Einschränkung der Verarbeitung
- der Mitteilungspflicht im Zusammenhang mit der Berichtigung oder Löschung personenbezogener Daten oder der Einschränkung der Verarbeitung
- des Rechts auf Datenübertragbarkeit
- des Widerspruchsrechts
- des Rechts, nicht einer ausschließlich auf einer automatisierten Verarbeitung, einschließlich Profiling, beruhenden Entscheidung unterworfen zu werden
9.2. Zusätzlich zu seiner Pflicht, den Verantwortlichen nach Klausel 6.3 zu unterstützen, unterstützt der Auftragsverarbeiter den Verantwortlichen unter Berücksichtigung der Art der Verarbeitung und der ihm zur Verfügung stehenden Informationen außerdem bei:
- der Pflicht des Verantwortlichen, eine Verletzung des Schutzes personenbezogener Daten unverzüglich und möglichst binnen 72 Stunden, nachdem ihm die Verletzung bekannt wurde, der zuständigen Aufsichtsbehörde, Datatilsynet, oder, bei einem in einem anderen EWR-Land niedergelassenen Verantwortlichen, der Aufsichtsbehörde dieses Landes zu melden, es sei denn, die Verletzung des Schutzes personenbezogener Daten führt voraussichtlich nicht zu einem Risiko für die Rechte und Freiheiten natürlicher Personen
- der Pflicht des Verantwortlichen, die betroffene Person unverzüglich von einer Verletzung des Schutzes personenbezogener Daten zu benachrichtigen, wenn die Verletzung voraussichtlich ein hohes Risiko für die Rechte und Freiheiten natürlicher Personen zur Folge hat
- der Pflicht des Verantwortlichen, vor der Verarbeitung eine Abschätzung der Folgen der vorgesehenen Verarbeitungsvorgänge für den Schutz personenbezogener Daten durchzuführen (Datenschutz-Folgenabschätzung)
- der Pflicht des Verantwortlichen, vor der Verarbeitung die zuständige Aufsichtsbehörde, Datatilsynet, oder, bei einem in einem anderen EWR-Land niedergelassenen Verantwortlichen, die Aufsichtsbehörde dieses Landes zu konsultieren, wenn aus einer Datenschutz-Folgenabschätzung hervorgeht, dass die Verarbeitung ein hohes Risiko zur Folge hätte, sofern der Verantwortliche keine Maßnahmen zur Eindämmung des Risikos trifft.
9.3. Die Parteien legen in Anlage C die erforderlichen technischen und organisatorischen Maßnahmen fest, mit denen der Auftragsverarbeiter den Verantwortlichen unterstützen muss, sowie deren Umfang. Dies gilt für die Pflichten nach den Klauseln 9.1 und 9.2.
10. Meldung von Verletzungen des Schutzes personenbezogener Daten
10.1. Der Auftragsverarbeiter meldet dem Verantwortlichen eine Verletzung des Schutzes personenbezogener Daten unverzüglich, nachdem ihm diese bekannt geworden ist.
10.2. Die Meldung des Auftragsverarbeiters an den Verantwortlichen erfolgt nach Möglichkeit spätestens 48 Stunden, nachdem ihm die Verletzung bekannt geworden ist, damit der Verantwortliche seiner Pflicht nachkommen kann, die Verletzung des Schutzes personenbezogener Daten nach Artikel 33 der Datenschutz-Grundverordnung der zuständigen Aufsichtsbehörde zu melden.
10.3. Im Einklang mit Klausel 9.2 Buchstabe a unterstützt der Auftragsverarbeiter den Verantwortlichen bei der Meldung der Verletzung an die zuständige Aufsichtsbehörde. Das bedeutet, dass der Auftragsverarbeiter bei der Beschaffung der nachstehenden Informationen helfen muss, die nach Artikel 33 Absatz 3 in der Meldung des Verantwortlichen an die zuständige Aufsichtsbehörde enthalten sein müssen:
- die Art der Verletzung des Schutzes personenbezogener Daten, soweit möglich mit Angabe der Kategorien und der ungefähren Zahl der betroffenen Personen sowie der Kategorien und der ungefähren Zahl der betroffenen personenbezogenen Datensätze
- die wahrscheinlichen Folgen der Verletzung des Schutzes personenbezogener Daten
- die von dem Verantwortlichen ergriffenen oder vorgeschlagenen Maßnahmen zur Behebung der Verletzung des Schutzes personenbezogener Daten und gegebenenfalls Maßnahmen zur Abmilderung ihrer möglichen nachteiligen Auswirkungen.
10.4. Die Parteien legen in Anlage C die Informationen fest, die der Auftragsverarbeiter bereitstellen muss, wenn er den Verantwortlichen bei dessen Pflicht unterstützt, Verletzungen des Schutzes personenbezogener Daten der zuständigen Aufsichtsbehörde zu melden.
11. Löschung und Rückgabe von Daten
11.1. Nach Beendigung der Dienstleistungen im Zusammenhang mit der Verarbeitung personenbezogener Daten ist der Auftragsverarbeiter verpflichtet, alle personenbezogenen Daten, die im Auftrag des Verantwortlichen verarbeitet wurden, zu löschen und dem Verantwortlichen zu bestätigen, dass die Daten gelöscht wurden.
11.2. Nicht relevant. Keine Vorschriften des Unionsrechts oder des Rechts der Mitgliedstaaten schreiben vor, die personenbezogenen Daten nach Beendigung der Dienstleistungen im Zusammenhang mit der Verarbeitung personenbezogener Daten aufzubewahren.
12. Prüfungen, einschließlich Inspektionen
12.1. Der Auftragsverarbeiter stellt dem Verantwortlichen alle Informationen zur Verfügung, die zum Nachweis der Einhaltung von Artikel 28 der Datenschutz-Grundverordnung und dieser Klauseln erforderlich sind, und ermöglicht Prüfungen, einschließlich Inspektionen, die vom Verantwortlichen oder einem anderen von ihm beauftragten Prüfer durchgeführt werden, und trägt zu ihnen bei.
12.2. Die Verfahren für Prüfungen, einschließlich Inspektionen, des Auftragsverarbeiters und der Unterauftragsverarbeiter durch den Verantwortlichen sind in den Anlagen C.7 und C.8 näher festgelegt.
12.3. Der Auftragsverarbeiter ist verpflichtet, Aufsichtsbehörden, die nach geltendem Recht Zugang zu den Einrichtungen des Verantwortlichen oder des Auftragsverarbeiters haben, oder Vertretern, die im Auftrag der Aufsichtsbehörde handeln, gegen Vorlage eines geeigneten Ausweises Zugang zu den physischen Einrichtungen des Auftragsverarbeiters zu gewähren.
13. Vereinbarung der Parteien über sonstige Bedingungen
13.1. Die Parteien können weitere Bestimmungen über die Dienstleistung im Zusammenhang mit der Verarbeitung personenbezogener Daten vereinbaren, etwa zur Haftung, sofern diese Bestimmungen weder unmittelbar noch mittelbar im Widerspruch zu den Klauseln stehen oder die Grundrechte und Grundfreiheiten der betroffenen Person, die sich aus der Datenschutz-Grundverordnung ergeben, beeinträchtigen.
14. Inkrafttreten und Beendigung
14.1. Die Klauseln treten mit dem Datum der Unterzeichnung durch beide Parteien in Kraft.
14.2. Beide Parteien können eine Neuverhandlung der Klauseln verlangen, wenn Gesetzesänderungen oder Unzweckmäßigkeiten der Klauseln dazu Anlass geben.
14.3. Die Klauseln gelten für die Dauer der Dienstleistung im Zusammenhang mit der Verarbeitung personenbezogener Daten. Während dieses Zeitraums können die Klauseln nicht gekündigt werden, es sei denn, die Parteien vereinbaren andere Bestimmungen, die die Erbringung der Dienstleistung im Zusammenhang mit der Verarbeitung personenbezogener Daten regeln.
14.4. Endet die Erbringung der Dienstleistungen im Zusammenhang mit der Verarbeitung personenbezogener Daten und sind die personenbezogenen Daten gemäß Klausel 11.1 und Anlage C.4 gelöscht oder an den Verantwortlichen zurückgegeben worden, können die Klauseln von jeder Partei schriftlich gekündigt werden.
14.5. Unterzeichnung
Elektronisch akzeptiert, als der Verantwortliche die AGB von Consentaur akzeptiert hat, siehe Anlage D.1.
Name: Klaus Byskov Pedersen
Position: Geschäftsführer (Direktør)
Telefon: +45 35 15 45 40
E-Mail: support@consentaur.com
Unterschrift: ein unterzeichnetes Exemplar erhalten Sie auf Anfrage
15. Ansprechpartner beim Verantwortlichen und beim Auftragsverarbeiter
15.1. Die Parteien können sich über die nachstehenden Ansprechpartner kontaktieren.
15.2. Die Parteien sind verpflichtet, einander laufend über Änderungen bei den Ansprechpartnern zu informieren.
Name: Klaus Byskov Pedersen
Position: Geschäftsführer (Direktør)
Telefon: +45 35 15 45 40
E-Mail: support@consentaur.com
Der Inhaber des Consentaur-Kontos des Verantwortlichen, mit dem Namen und der E-Mail-Adresse, die im Konto hinterlegt sind.
Anlage A Angaben zur Verarbeitung
A.1. Zweck der Verarbeitung personenbezogener Daten durch den Auftragsverarbeiter im Auftrag des Verantwortlichen
Die Bereitstellung von Consentaur für den Verantwortlichen: eine Plattform für Cookie-Einwilligungen, bei der ein Banner-Skript auf den Websites des Verantwortlichen Besucher um ihre Einwilligung in Cookies bittet, Skripte bis zur Einwilligung blockiert und die Entscheidungen der Besucher protokolliert, damit der Verantwortliche die erteilten Einwilligungen nachweisen kann (Einwilligungsnachweise).
A.2. Die Verarbeitung personenbezogener Daten durch den Auftragsverarbeiter im Auftrag des Verantwortlichen betrifft im Wesentlichen (Art der Verarbeitung)
Empfang der Einwilligungsentscheidungen der Besucher vom Banner-Skript auf den Websites des Verantwortlichen; Speicherung der Entscheidungen als Einwilligungsnachweise; Anzeige der Einwilligungsnachweise und einer Statistik über die Entscheidungen für den Verantwortlichen im Dashboard; sowie Löschung. Das Banner-Skript speichert die Entscheidung außerdem auf dem Endgerät des Besuchers, wie in A.3 beschrieben.
A.3. Die Verarbeitung umfasst folgende Arten personenbezogener Daten der betroffenen Personen
Für jede Einwilligungsentscheidung wird gespeichert:
- eine zufällige Einwilligungs-ID, die im Browser des Besuchers erzeugt und im Einwilligungs-Cookie des Besuchers gespeichert wird
- die Entscheidung je Kategorie: Notwendig (immer aktiv), Statistik, Marketing und Präferenzen
- die Aktion (alle akzeptieren, alle ablehnen oder anpassen) und der Zeitpunkt
- die Einwilligungsversion, die die Konfiguration von Banner und Drittanbietern bezeichnet, für die die Einwilligung erteilt wurde
- die Browsersprache (z. B. „de“)
- der Gerätetyp (Desktop, Mobilgerät oder Tablet), der aus dem User-Agent des Browsers abgeleitet wird. Der User-Agent selbst wird nicht gespeichert.
IP-Adressen, Namen und E-Mail-Adressen werden nicht gespeichert. Die IP-Adresse des Besuchers durchläuft bei der Übertragung Cloudflare und den Server des Auftragsverarbeiters, wird vom Auftragsverarbeiter aber nicht gespeichert. Seitenaufrufe werden je Website und Monat als reine Zahlen ohne Kennungen gezählt.
Auf dem Endgerät des Besuchers speichert das Banner-Skript das Cookie cookiebar_consent mit einer Laufzeit von 365 Tagen sowie eine Kopie im localStorage des Browsers. Es enthält die Entscheidungen, die Einwilligungs-ID, die Einwilligungsversion und den Zeitpunkt. Das Banner fragt nach 12 Monaten erneut oder wenn sich die Cookie-Kategorien oder Drittanbieter der Website ändern (neue Einwilligungsversion).
Der Cookie-Scanner besucht die Websites des Verantwortlichen wie ein Browser und erfasst Namen, Domains, Laufzeiten und Kategorien der gefundenen Cookies, nicht aber deren Werte.
A.4. Die Verarbeitung umfasst folgende Kategorien betroffener Personen
Besucher der Websites des Verantwortlichen, auf denen das Banner-Skript von Consentaur eingebunden ist.
A.5. Die Verarbeitung personenbezogener Daten durch den Auftragsverarbeiter im Auftrag des Verantwortlichen kann nach Inkrafttreten dieser Klauseln beginnen. Die Verarbeitung hat folgende Dauer
Die Verarbeitung dauert, solange der Verantwortliche Consentaur nutzt. Speicherfristen und Löschung sind in Anlage C.4 beschrieben.
Anlage B Unterauftragsverarbeiter
B.1. Genehmigte Unterauftragsverarbeiter
Mit Inkrafttreten der Klauseln hat der Verantwortliche den Einsatz folgender Unterauftragsverarbeiter genehmigt
| Name | Registernummer | Anschrift | Beschreibung der Verarbeitung |
|---|---|---|---|
| Contabo GmbH | HRB 180722 (AG München) | Welfenstrasse 22, 81541 München, Deutschland | Hosting der Server und der Datenbank. Rechenzentrum in Lauterbourg, Frankreich, betrieben von Contabo France SAS. |
| Cloudflare, Inc. | Entfällt (US-Unternehmen) | 101 Townsend St, San Francisco, CA 94107, USA | Netzwerk und Sicherheit für den gesamten Datenverkehr zum Dienst (weltweit), Auslieferung des Banner-Skripts und Speicherung der Sicherungskopien (R2, EU). |
Mit Inkrafttreten der Klauseln hat der Verantwortliche den Einsatz der oben genannten Unterauftragsverarbeiter für die beschriebene Verarbeitungstätigkeit genehmigt. Der Auftragsverarbeiter darf ohne schriftliche Genehmigung des Verantwortlichen weder einen Unterauftragsverarbeiter für eine andere als die beschriebene und vereinbarte Verarbeitungstätigkeit einsetzen noch einen anderen Unterauftragsverarbeiter mit dieser Verarbeitungstätigkeit beauftragen.
B.2. Frist für die Genehmigung von Unterauftragsverarbeitern
Längere Fristen wurden nicht vereinbart. Klausel 7.3 gilt für alle Unterauftragsverarbeiter.
Anlage C Weisung zur Verarbeitung personenbezogener Daten
C.1. Gegenstand der Verarbeitung/Weisung
Die Verarbeitung personenbezogener Daten durch den Auftragsverarbeiter im Auftrag des Verantwortlichen erfolgt, indem der Auftragsverarbeiter Folgendes ausführt:
Der Auftragsverarbeiter stellt Consentaur wie in Anlage A beschrieben nach den Einstellungen bereit, die der Verantwortliche im Dashboard von Consentaur wählt. Die Einstellungen sind Teil der dokumentierten Weisung des Verantwortlichen. Sie umfassen unter anderem, auf welchen Websites das Banner verwendet wird und wie das Banner aussieht und eingerichtet ist. Die Beschäftigten des Auftragsverarbeiters dürfen nur auf die personenbezogenen Daten zugreifen, wenn dies für Betrieb, Support und Fehlerbehebung des Dienstes für den Verantwortlichen erforderlich ist. Der Auftragsverarbeiter verwendet die personenbezogenen Daten nicht für eigene Zwecke und verkauft sie nie.
C.2. Sicherheit der Verarbeitung
Das Sicherheitsniveau muss Folgendes berücksichtigen:
Die Verarbeitung betrifft Einwilligungsnachweise, die mit einer zufälligen Einwilligungs-ID verknüpft sind und keine Namen, E-Mail-Adressen oder IP-Adressen enthalten. Es handelt sich um gewöhnliche personenbezogene Daten. Das Sicherheitsniveau ist entsprechend festgelegt, mit besonderem Augenmerk auf Datenminimierung, Zugriffskontrolle, Verschlüsselung bei der Übertragung und feste Speicherfristen.
Der Auftragsverarbeiter ist danach berechtigt und verpflichtet, darüber zu entscheiden, welche technischen und organisatorischen Sicherheitsmaßnahmen umzusetzen sind, um das erforderliche (und vereinbarte) Sicherheitsniveau herzustellen.
Der Auftragsverarbeiter muss jedoch in jedem Fall und mindestens die folgenden Maßnahmen umsetzen, die mit dem Verantwortlichen vereinbart sind:
Pseudonymisierung und Verschlüsselung. Alle Verbindungen zwischen Besuchern, dem Banner-Skript, dem Dashboard und den Servern des Auftragsverarbeiters sowie zu den Unterauftragsverarbeitern sind mit TLS verschlüsselt. Sicherungskopien werden in Cloudflare R2 in der EU gespeichert, das Daten im Ruhezustand verschlüsselt. Passwörter für das Dashboard werden nur als Argon2id-Hash gespeichert. Einwilligungsnachweise werden über eine zufällige Einwilligungs-ID identifiziert und nicht mit identifizierten Besuchern verknüpft.
Vertraulichkeit, Integrität, Verfügbarkeit und Belastbarkeit. Der Zugriff auf Daten im Dienst ist je Konto beschränkt. Im Business-Tarif kann der Kontoinhaber Teammitglieder einladen, die Zugriff auf die Websites des Kontos erhalten; Abonnement und Kontoeinstellungen kann nur der Kontoinhaber ändern. Nur Beschäftigte des Auftragsverarbeiters, die dies für Betrieb und Support des Dienstes benötigen, haben Zugriff auf die Produktivsysteme, und sie sind zur Verschwiegenheit verpflichtet. Der administrative Zugang zu den Servern erfordert SSH-Schlüssel. Datenbanken und interne Dienste sind aus dem Internet nicht erreichbar.
Wiederherstellung von Verfügbarkeit und Zugang. Die Datenbank wird jede Nacht in einen getrennten Speicher gesichert (Cloudflare R2, EU), und Sicherungskopien werden 30 Tage aufbewahrt. Nach einem physischen oder technischen Zwischenfall kann der Auftragsverarbeiter den Dienst und die Daten aus der Sicherung wiederherstellen.
Regelmäßige Überprüfung und Evaluierung. Änderungen werden vor der Auslieferung mit den automatisierten Tests und Typprüfungen des Dienstes geprüft. Mindestens einmal jährlich überprüft der Auftragsverarbeiter seine technischen und organisatorischen Maßnahmen, Zugriffsrechte und Unterauftragsverarbeiter und passt sie bei Bedarf an.
Zugriff auf die Daten über das Internet. Die Nutzer des Verantwortlichen greifen über das Dashboard per HTTPS auf die Daten zu, mit Anmeldung per E-Mail und Passwort oder Google und mit Anmelde-Cookies, die httpOnly und Secure sind. Die Administration des Auftragsverarbeiters erfordert ein Google-Konto in der Domain des Auftragsverarbeiters.
Daten bei der Übertragung. TLS wie oben beschrieben.
Daten bei der Speicherung. Personenbezogene Daten werden in der Datenbank des Auftragsverarbeiters auf Servern bei Contabo in der EU (Lauterbourg, Frankreich) und in Sicherungskopien in Cloudflare R2 in der EU gespeichert. Einwilligungsnachweise werden automatisch gelöscht, wie in C.4 beschrieben. Personenbezogene Daten werden nicht auf den Computern der Beschäftigten gespeichert, außer vorübergehend, wenn dies zur Fehlerbehebung erforderlich ist; danach werden sie gelöscht.
Physische Sicherheit. Die Server stehen im Rechenzentrum von Contabo, wo Contabo für die physische Zutrittskontrolle verantwortlich ist. Der Auftragsverarbeiter hat in eigenen Räumen weder Server noch personenbezogene Daten auf Papier.
Heim- und Fernarbeitsplätze. Gearbeitet wird im Büro und von zu Hause auf Computern mit Festplattenverschlüsselung, Bildschirmsperre und aktuellen Betriebssystemen. Auf die Produktivsysteme wird nur über verschlüsselte Verbindungen zugegriffen.
C.3. Unterstützung des Verantwortlichen
Der Auftragsverarbeiter unterstützt den Verantwortlichen nach Möglichkeit, im nachstehend beschriebenen Umfang, gemäß den Klauseln 9.1 und 9.2, indem er folgende technische und organisatorische Maßnahmen umsetzt:
Der Auftragsverarbeiter unterstützt den Verantwortlichen bei Anträgen betroffener Personen und bei den Pflichten nach Klausel 9.2, soweit ihm die Informationen zur Verfügung stehen. Der Verantwortliche kann die Einwilligungsnachweise seiner Websites selbst im Dashboard einsehen (in den Tarifen Growth und Business) und eine Website mit allen zugehörigen Daten löschen. Da die Nachweise keine Namen, E-Mail- oder IP-Adressen enthalten, lassen sich die Nachweise eines bestimmten Besuchers nur über die Einwilligungs-ID im Einwilligungs-Cookie des Besuchers finden. Auf Anfrage per E-Mail an support@consentaur.com sucht der Auftragsverarbeiter die Nachweise zu einer bestimmten Einwilligungs-ID heraus und stellt sie zur Verfügung oder löscht sie, in der Regel innerhalb von 7 Tagen.
Bei der Meldung einer Verletzung des Schutzes personenbezogener Daten nach Klausel 10 teilt der Auftragsverarbeiter, soweit möglich, mit: was wann geschehen ist; welche Websites und welcher Zeitraum betroffen sind; die Arten personenbezogener Daten und die ungefähre Zahl der betroffenen Einwilligungsnachweise; die wahrscheinlichen Folgen; die ergriffenen oder vorgeschlagenen Maßnahmen; und einen Ansprechpartner.
C.4. Speicherdauer/Löschroutine
Einwilligungsnachweise werden 24 Monate nach ihrer Erfassung automatisch gelöscht. Löscht der Verantwortliche eine Website, werden deren Einwilligungsnachweise, Cookie-Scans, Cookie-Liste, Statistiken und das veröffentlichte Banner-Skript sofort gelöscht. Löscht der Verantwortliche sein Konto, werden alle Websites des Kontos und ihre Daten auf dieselbe Weise gelöscht. Sicherungskopien werden 30 Tage aufbewahrt, sodass gelöschte Daten spätestens 30 Tage danach auch aus den Sicherungskopien verschwinden.
Bei Beendigung der Dienstleistung im Zusammenhang mit der Verarbeitung personenbezogener Daten muss der Auftragsverarbeiter die personenbezogenen Daten gemäß Klausel 11.1 entweder löschen oder zurückgeben, sofern der Verantwortliche seine ursprüngliche Wahl nach der Unterzeichnung dieser Klauseln nicht geändert hat. Solche Änderungen müssen dokumentiert und in Verbindung mit den Klauseln schriftlich, einschließlich in elektronischer Form, aufbewahrt werden.
Die Dienstleistung endet, wenn der Verantwortliche sein Consentaur-Konto löscht. Die personenbezogenen Daten werden dann sofort gelöscht und spätestens 30 Tage danach auch aus den Sicherungskopien. Auf Anfrage an support@consentaur.com bestätigt der Auftragsverarbeiter die Löschung schriftlich. Kündigt der Verantwortliche ein kostenpflichtiges Abonnement, läuft das Konto im Free-Tarif weiter, und die Klauseln gelten, bis das Konto gelöscht wird.
C.5. Ort der Verarbeitung
Die Verarbeitung der unter diese Klauseln fallenden personenbezogenen Daten darf ohne vorherige schriftliche Genehmigung des Verantwortlichen nur an folgenden Orten erfolgen:
- Uneven Bits ApS, Dybbølsgade 39, 2. th., 1721 København V, Dänemark, und die Wohnungen der Beschäftigten (Fernarbeit): der Auftragsverarbeiter, für Betrieb, Support und Entwicklung über verschlüsselte Verbindungen.
- Das Rechenzentrum von Contabo in Lauterbourg, Frankreich: Contabo GmbH (Server und Datenbank).
- Die Unterauftragsverarbeiter in Anlage B, an den dort angegebenen Orten.
C.6. Weisung zur Übermittlung personenbezogener Daten in Drittländer
Der Verantwortliche weist den Auftragsverarbeiter an, personenbezogene Daten in die USA und in andere Drittländer, in denen Cloudflare Daten nach seinem Auftragsverarbeitungsvertrag verarbeitet, zu übermitteln, soweit dies erforderlich ist, um Cloudflare für Netzwerk und Sicherheit des Datenverkehrs zum Dienst und für die Auslieferung des Banner-Skripts zu nutzen.
- Cloudflare, Inc.: der Angemessenheitsbeschluss der Europäischen Kommission zum EU-US Data Privacy Framework (Artikel 45 DSGVO) und im Übrigen die Standardvertragsklauseln im Auftragsverarbeitungsvertrag von Cloudflare.
Erteilt der Verantwortliche weder in diesen Klauseln noch später eine dokumentierte Weisung zur Übermittlung personenbezogener Daten in ein Drittland, ist der Auftragsverarbeiter nicht berechtigt, im Rahmen dieser Klauseln solche Übermittlungen vorzunehmen.
C.7. Verfahren für Prüfungen, einschließlich Inspektionen, der dem Auftragsverarbeiter übertragenen Verarbeitung personenbezogener Daten durch den Verantwortlichen
Der Auftragsverarbeiter legt einmal jährlich auf Verlangen des Verantwortlichen und auf eigene Kosten eine schriftliche Erklärung über seine Einhaltung der Datenschutz-Grundverordnung, der Datenschutzbestimmungen anderer Rechtsvorschriften der EU oder des nationalen Rechts der Mitgliedstaaten und dieser Klauseln vor, einschließlich einer aktuellen Beschreibung der technischen und organisatorischen Maßnahmen und der Unterauftragsverarbeiter. Der Verantwortliche kann den Rahmen und/oder die Methode der Erklärung beanstanden und in diesem Fall weitere Unterlagen anfordern.
Der Verantwortliche oder ein von ihm beauftragter Prüfer, der zur Verschwiegenheit verpflichtet ist, kann darüber hinaus Inspektionen, einschließlich physischer Inspektionen, der Orte durchführen, von denen aus der Auftragsverarbeiter personenbezogene Daten verarbeitet, einschließlich der Systeme, die für die Verarbeitung oder im Zusammenhang mit ihr genutzt werden, wenn der Verantwortliche dies für erforderlich hält. Inspektionen werden mindestens 30 Tage im Voraus schriftlich angekündigt, es sei denn, es besteht ein besonderer Grund für eine kürzere Frist, etwa eine Verletzung des Schutzes personenbezogener Daten.
Etwaige Kosten des Verantwortlichen im Zusammenhang mit einer physischen Inspektion trägt der Verantwortliche selbst. Der Auftragsverarbeiter ist jedoch verpflichtet, die Ressourcen (hauptsächlich Zeit) bereitzustellen, die erforderlich sind, damit der Verantwortliche seine Inspektion durchführen kann.
C.8. Verfahren für Prüfungen, einschließlich Inspektionen, der Unterauftragsverarbeitern übertragenen Verarbeitung personenbezogener Daten
Der Auftragsverarbeiter kontrolliert seine Unterauftragsverarbeiter, indem er mindestens einmal jährlich ihre Auftragsverarbeitungsverträge und die von ihnen veröffentlichten Unterlagen zu Sicherheit und Compliance prüft, etwa Zertifizierungen und unabhängige Prüfberichte, soweit vorhanden. Da die Unterauftragsverarbeiter standardisierte Cloud-Dienste erbringen, stützt sich die Kontrolle auf diese Unterlagen statt auf physische Inspektionen. Die Unterlagen zur Kontrolle werden dem Verantwortlichen auf Anfrage zur Information übermittelt.
Anlage D Regelung sonstiger Bedingungen durch die Parteien
D.1. Annahme. Die Klauseln sind Bestandteil der AGB von Consentaur und werden elektronisch angenommen, wenn der Verantwortliche ein Konto bei Consentaur erstellt oder geänderte Bedingungen akzeptiert. Die elektronische Annahme tritt an die Stelle der Unterschriften nach den Klauseln 14.1 und 14.5. Auf Anfrage stellt der Auftragsverarbeiter ein von beiden Parteien unterzeichnetes Exemplar zur Verfügung.
D.2. Rechtswidrige Weisung (Klausel 4.2). Ist der Auftragsverarbeiter der Auffassung, dass eine Weisung gegen die Datenschutz-Grundverordnung oder andere Datenschutzbestimmungen verstößt, kann er den Teil der Verarbeitung, den die Weisung betrifft, aussetzen, bis der Verantwortliche die Weisung bestätigt, geändert oder zurückgenommen hat. Können sich die Parteien nicht einigen, kann jede Partei den Dienst mit sofortiger Wirkung kündigen.
D.3. Einspruch gegen Unterauftragsverarbeiter (Klausel 7.3). Erhebt der Verantwortliche einen sachlichen, datenschutzrechtlich begründeten Einspruch gegen einen neuen oder ersetzten Unterauftragsverarbeiter und finden die Parteien keine Lösung, kann der Verantwortliche das Abonnement kündigen, bevor die Änderung wirksam wird. Der Auftragsverarbeiter erstattet in diesem Fall Beträge, die für den Zeitraum nach der Beendigung gezahlt wurden.
D.4. Unterstützung. Unterstützung nach den Klauseln 9 und 10 sowie den Anlagen C.3 und C.7 wird in angemessenem Umfang kostenlos geleistet. Wünscht der Verantwortliche darüber hinausgehende Unterstützung, kann der Auftragsverarbeiter den Zeitaufwand nach vorheriger Absprache mit dem Verantwortlichen zu seinem jeweils geltenden Stundensatz berechnen.
D.5. Änderungen. Der Auftragsverarbeiter kann Anlage C aktualisieren, damit sie Änderungen am Dienst oder an den Sicherheitsmaßnahmen abbildet, sofern das Schutzniveau nicht sinkt, und informiert den Verantwortlichen per E-Mail über wesentliche Änderungen. Änderungen bei Unterauftragsverarbeitern richten sich nach Klausel 7.3.
D.6. Haftung. Die Haftung zwischen den Parteien richtet sich nach den AGB von Consentaur. Dies schränkt die Rechte der betroffenen Personen nach der Datenschutz-Grundverordnung, einschließlich der Artikel 79 und 82, nicht ein.
D.7. Mitteilungen und anwendbares Recht. Mitteilungen nach den Klauseln erfolgen per E-Mail, an den Verantwortlichen an die E-Mail-Adresse des Kontoinhabers und an den Auftragsverarbeiter an support@consentaur.com. Die Klauseln unterliegen dänischem Recht, und Streitigkeiten werden wie in den AGB von Consentaur angegeben entschieden.
1 Verweise auf „Mitgliedstaat“ in diesen Klauseln sind als Verweise auf „EWR-Mitgliedstaaten“ zu verstehen.