Vertrag zur Auftragsverarbeitung gemäß Art. 28 DSGVO
zwischen dem Kunden des Angebots „Planago mit Hosting“ als Verantwortlichem (nachfolgend „Kunde“) und Hölter Digital, Inhaber Patrick Hölter, Osteroder Str. 21, 42277 Wuppertal, als Auftragsverarbeiter (nachfolgend „Anbieter“). Der Vertrag kommt zustande, indem der Kunde ihn bei der Bestellung durch Setzen des entsprechenden Häkchens abschließt.
1. Gegenstand und Dauer
Gegenstand ist der Betrieb einer Planago-Installation für den Kunden nach den Hosting-Bedingungen („Hauptvertrag“). Die Dauer dieses Vertrags entspricht der Laufzeit des Hauptvertrags; Pflichten zur Löschung und Rückgabe gelten darüber hinaus bis zu ihrer Erfüllung.
2. Art und Zweck der Verarbeitung
Der Anbieter speichert und verarbeitet Daten, soweit dies für den Betrieb, die Datensicherung, Updates und den Support der Planago-Installation erforderlich ist. Die Online-Terminbuchung selbst betreibt der Kunde in eigener Verantwortung.
3. Art der Daten und Kreis der Betroffenen
- Betroffene: Personen, die über die Installation des Kunden Termine buchen (Kunden und Interessenten des Kunden), sowie der Kunde und seine Beschäftigten als Nutzer des Admin-Bereichs.
- Daten: Name, E-Mail-Adresse, Termindaten, Angaben in vom Kunden eingerichteten Formularfeldern (z. B. Telefonnummer, Anmerkungen), Buchungsstatus, IP-Adressen zum Schutz vor Missbrauch (höchstens 24 Stunden) sowie Protokolle des Webservers mit IP-Adressen (14 Tage).
- Die Verarbeitung besonderer Kategorien personenbezogener Daten (Art. 9 DSGVO), etwa Gesundheitsdaten, ist nicht vorgesehen. Der Kunde richtet keine Formularfelder ein, die solche Daten abfragen, ohne dies vorher mit dem Anbieter zu vereinbaren.
4. Weisungen
Der Anbieter verarbeitet die Daten nur auf dokumentierte Weisung des Kunden, die sich zunächst aus diesem Vertrag und dem Hauptvertrag ergibt, es sei denn, er ist gesetzlich zu einer Verarbeitung verpflichtet; in diesem Fall teilt er dem Kunden die rechtlichen Anforderungen vorher mit, sofern das Gesetz dies nicht verbietet. Weitere Weisungen erteilt der Kunde in Textform. Hält der Anbieter eine Weisung für rechtswidrig, weist er den Kunden darauf hin.
5. Vertraulichkeit
Zugriff auf die Server hat ausschließlich der Inhaber des Anbieters. Er ist zur Vertraulichkeit verpflichtet. Werden künftig weitere Personen eingesetzt, verpflichtet der Anbieter sie vorher zur Vertraulichkeit.
6. Technische und organisatorische Maßnahmen
Der Anbieter trifft angemessene Maßnahmen nach Art. 32 DSGVO, insbesondere:
- Betrieb auf einem Server der Hetzner Online GmbH im Rechenzentrum Nürnberg, Deutschland,
- verschlüsselte Übertragung (HTTPS/TLS) für alle Zugriffe auf die Installation; unverschlüsselte Aufrufe werden auf HTTPS umgeleitet,
- Trennung der Kunden: jede Installation läuft unter einem eigenen Systembenutzer mit eigenem PHP-Prozess, der nur auf den eigenen Ordner zugreifen kann und keine Systembefehle ausführen darf; der Datenordner und die Konfiguration mit Zugangsschlüsseln sind auch für den Webserver und andere auf dem Server betriebene Anwendungen gesperrt,
- Server-Zugang nur über SSH-Schlüssel mit zusätzlichem zweiten Faktor, beschränkt auf festgelegte IP-Adressen,
- Sicherheitsupdates des Betriebssystems werden täglich automatisch eingespielt; Planago-Updates spielt der Anbieter zeitnah in alle Installationen ein,
- tägliche Datensicherung jeder Installation (Aufbewahrung 30 Tage, nur mit Administratorrechten zugänglich) sowie tägliche Sicherung des gesamten Servers durch den Rechenzentrumsbetreiber (Aufbewahrung 7 Tage),
- Missbrauchsschutz der Installation (z. B. Begrenzung von Anfragen),
- die vom Kunden hinterlegten Zugangsdaten zu seinem E-Mail-Postfach (SMTP) werden verschlüsselt (AES-256) gespeichert und ausschließlich für den Versand von E-Mails aus Planago verwendet.
Der Anbieter darf die Maßnahmen weiterentwickeln, sofern das Schutzniveau nicht unterschritten wird.
7. Unterauftragsverarbeiter
Der Kunde ist einverstanden, dass der Anbieter die folgenden Unterauftragsverarbeiter einsetzt:
- Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen, Deutschland (Rechenzentrum und Server).
Über beabsichtigte Änderungen informiert der Anbieter den Kunden vorher in Textform; der Kunde kann aus wichtigem datenschutzrechtlichem Grund widersprechen. Der E-Mail-Versand der Installation erfolgt über das vom Kunden selbst hinterlegte Postfach; dessen Anbieter ist kein Unterauftragsverarbeiter des Anbieters.
8. Unterstützung des Kunden
Der Anbieter unterstützt den Kunden im zumutbaren Umfang bei der Beantwortung von Anfragen betroffener Personen (Art. 12 bis 23 DSGVO) sowie bei den Pflichten nach Art. 32 bis 36 DSGVO. Viele Anfragen, etwa auf Auskunft oder Löschung einzelner Buchungen, kann der Kunde selbst im Admin-Bereich erledigen.
9. Datenschutzverletzungen
Der Anbieter meldet dem Kunden eine Verletzung des Schutzes personenbezogener Daten unverzüglich, nachdem sie ihm bekannt geworden ist, mit den ihm vorliegenden Informationen, damit der Kunde seine Meldepflichten erfüllen kann.
10. Löschung und Rückgabe
Nach Ende des Hauptvertrags stellt der Anbieter dem Kunden auf Anforderung kostenlos eine Kopie der Daten zur Verfügung und löscht die Installation 30 Tage nach Vertragsende. Verbleibende Sicherungskopien werden spätestens 30 Tage danach automatisch gelöscht, die Sicherungen des Rechenzentrumsbetreibers nach 7 Tagen, sofern keine gesetzliche Pflicht zur Aufbewahrung besteht.
11. Nachweise und Kontrollen
Der Anbieter stellt dem Kunden auf Anfrage die Informationen zur Verfügung, die zum Nachweis der Einhaltung dieses Vertrags erforderlich sind, und ermöglicht Überprüfungen nach vorheriger Abstimmung im angemessenen Umfang.
12. Schlussbestimmungen
Es gilt deutsches Recht. Im Übrigen gelten die Hosting-Bedingungen und die AGB des Anbieters; bei Widersprüchen hat dieser Vertrag Vorrang, soweit es um den Schutz personenbezogener Daten geht.
Stand: 29. September 2026