Impressum, Datenschutz, AGB & AVV
Rechtliche Informationen für AnyHosting (Label von Pauen IT)
Impressum
Angaben gemäß § 5 DDG
AnyHosting ist ein Label von Pauen IT.
Vertreten durch: Emanuel Pauen
Anschrift
Pauen ITWelserstraße 3
87463 Dietmannsried
Deutschland
Kontakt
Telefon: +49 175 2461398
E-Mail: ep@pauen-it.de
Umsatzsteuer-Identifikationsnummer
Umsatzsteuer-Identifikationsnummer gemäß § 27 a Umsatzsteuergesetz:
DE368582250
Verantwortlich für den Inhalt nach § 18 Abs. 2 MStV
Emanuel Pauen
Welserstraße 3
87463 Dietmannsried
Deutschland
EU-Streitschlichtung
Die Europäische Kommission stellt eine Plattform zur Online-Streitbeilegung (OS) bereit: https://ec.europa.eu/consumers/odr/. Unsere E-Mail-Adresse finden Sie oben im Impressum.
Wir sind nicht bereit und nicht verpflichtet, an Streitbeilegungsverfahren vor einer Verbraucherschlichtungsstelle teilzunehmen.
Datenschutzerklärung
Stand: Juli 2026
1. Verantwortlicher
Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO) ist:
Pauen IT
Emanuel Pauen
Welserstraße 3
87463 Dietmannsried
Deutschland
E-Mail: ep@pauen-it.de
Telefon: +49 175 2461398
AnyHosting ist ein Label von Pauen IT. Diese Datenschutzerklärung gilt für die Nutzung der Website und der damit verbundenen Dienste unter dem Label AnyHosting.
2. Erhebung und Speicherung personenbezogener Daten
Wir erheben und verarbeiten personenbezogene Daten nur, soweit dies für die Bereitstellung unserer Leistungen erforderlich ist. Im Einzelnen können folgende Daten betroffen sein:
Bei der Registrierung:
- Benutzername
- E-Mail-Adresse
- Passwort (verschlüsselt gespeichert)
Beim Kauf von Coins bzw. bei der Bestellung von Leistungen (u. a. Game-Server, Rootserver, Webspace, Domains):
- Vorname und Nachname
- E-Mail-Adresse
- Anschrift
- Bei Domainbestellungen zusätzlich die für die Registrierung erforderlichen Kontaktdaten (Inhaberdaten)
- Zahlungsbezogene Angaben über den Zahlungsdienstleister PayPal
Es werden keine Server-Logfiles mit personenbezogenen Daten zu Analysezwecken erhoben oder gespeichert.
3. Zweck der Datenverarbeitung
Die Verarbeitung erfolgt zu folgenden Zwecken:
- Bereitstellung und Betrieb von Game-Servern, Rootservern und Webspace
- Vermittlung und Verwaltung von Domains
- Abwicklung von Bestellungen und Zahlungen
- Kundensupport und Kommunikation
- Erfüllung gesetzlicher Aufbewahrungspflichten
Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) sowie – soweit gesetzliche Pflichten bestehen – Art. 6 Abs. 1 lit. c DSGVO.
4. Zahlungsabwicklung
Die Zahlung erfolgt ausschließlich über PayPal (PayPal (Europe) S.à r.l. et Cie, S.C.A.). Über PayPal können auch SEPA-Lastschrift sowie Debit- und Kreditkarte genutzt werden, soweit PayPal dies anbietet. Dabei werden die für die Zahlung erforderlichen Daten an PayPal übermittelt. Es gelten die Datenschutzbestimmungen von PayPal: https://www.paypal.com/de/webapps/mpp/ua/privacy-full.
Rechnungen werden per E-Mail an die angegebene Adresse versendet.
5. Rollen bei der Datenverarbeitung
Eigene Kundendaten: Für die Daten Ihres Benutzerkontos, Bestellungen und der Kommunikation mit uns sind wir Verantwortlicher im Sinne von Art. 4 Nr. 7 DSGVO.
Daten auf gemieteten Leistungen (z. B. Spielerdaten): Speichern oder verarbeiten Sie auf Game-Servern, Rootservern, Webspace oder vergleichbaren Leistungen personenbezogene Daten Dritter (insbesondere Spieler, Website-Besucher oder Nutzer Ihrer Dienste), sind Sie Verantwortlicher für diese Verarbeitung. Wir handeln insoweit als Auftragsverarbeiter gemäß Art. 28 DSGVO. Hierfür schließen wir mit Ihnen den Auftragsverarbeitungsvertrag (AVV) ab. Ein Vertrag allein zwischen uns und unserem Infrastrukturpartner (z. B. Hetzner) ersetzt diesen AVV nicht, da Sie daran nicht Vertragspartei sind.
6. Benutzerkonten und Weitergabe an Dritte
Die im Benutzerkonto gespeicherten Daten werden nicht an Dritte weitergegeben, es sei denn, dies ist zur Vertragserfüllung erforderlich (z. B. PayPal) oder gesetzlich vorgeschrieben.
Die technische Infrastruktur wird unter anderem bei der Hetzner Online GmbH betrieben. Soweit wir als Auftragsverarbeiter für Sie tätig werden, ist Hetzner Unterauftragsverarbeiter im Sinne von Art. 28 Abs. 2 und 4 DSGVO (näher geregelt im AVV).
7. Cookies
Wir setzen technisch notwendige Cookies bzw. speichern Token, soweit dies für die Registrierung, die Anmeldung und den Warenkorb erforderlich ist. Es werden keine Analyse-, Tracking- oder Marketing-Tools eingesetzt.
Rechtsgrundlage für technisch notwendige Cookies ist Art. 6 Abs. 1 lit. f DSGVO bzw. § 25 Abs. 2 TDDDG.
8. Speicherdauer
Personenbezogene Daten werden nur so lange gespeichert, wie es für die genannten Zwecke erforderlich ist oder gesetzliche Aufbewahrungsfristen bestehen. Eine Löschung kann auf Anfrage unter ep@pauen-it.de erfolgen, soweit dem keine gesetzlichen Aufbewahrungspflichten entgegenstehen.
9. Ihre Rechte
Sie haben gegenüber uns folgende Rechte:
- Recht auf Auskunft (Art. 15 DSGVO)
- Recht auf Berichtigung (Art. 16 DSGVO)
- Recht auf Löschung (Art. 17 DSGVO)
- Recht auf Einschränkung der Verarbeitung (Art. 18 DSGVO)
- Recht auf Datenübertragbarkeit (Art. 20 DSGVO)
- Recht auf Widerspruch (Art. 21 DSGVO)
Zur Ausübung Ihrer Rechte wenden Sie sich bitte an ep@pauen-it.de.
Zudem haben Sie das Recht, sich bei einer Datenschutzaufsichtsbehörde zu beschweren. Zuständig ist u. a. das Bayerische Landesamt für Datenschutzaufsicht (BayLDA).
10. Sicherheit
Die Verbindung zur Website erfolgt über SSL-/TLS-Verschlüsselung. Darüber hinaus treffen wir technische und organisatorische Maßnahmen, um Ihre Daten vor Verlust, Manipulation und unberechtigtem Zugriff zu schützen.
11. Änderungen dieser Datenschutzerklärung
Wir behalten uns vor, diese Datenschutzerklärung anzupassen, damit sie stets den aktuellen rechtlichen Anforderungen entspricht. Die jeweils aktuelle Version ist auf dieser Seite abrufbar.
Allgemeine Geschäftsbedingungen (AGB)
Stand: Juli 2026
§ 1 Geltungsbereich
Diese Allgemeinen Geschäftsbedingungen gelten für alle Verträge zwischen Pauen IT (Emanuel Pauen), Welserstraße 3, 87463 Dietmannsried (nachfolgend „Anbieter“), handelnd unter dem Label AnyHosting, und Kunden mit Wohnsitz bzw. Sitz in Deutschland (nachfolgend „Kunde“).
Entgegenstehende oder abweichende Bedingungen des Kunden werden nicht anerkannt, es sei denn, der Anbieter stimmt ihrer Geltung ausdrücklich schriftlich zu.
§ 2 Leistungen
Der Anbieter erbringt unter dem Label AnyHosting insbesondere folgende Leistungen:
- Vermietung und Betrieb von Game-Servern
- Vermietung und Betrieb von Rootservern (inkl. VPS/dedizierter Server nach Angebot)
- Bereitstellung von Webspace / Webhosting
- Vermittlung, Registrierung und Verwaltung von Domains
- Erwerb von Coins zur Buchung und Nutzung bestimmter Leistungen
Art, Umfang und technische Spezifikation der jeweiligen Leistung ergeben sich aus der Leistungsbeschreibung auf der Website zum Zeitpunkt der Bestellung. Der Anbieter ist berechtigt, Leistungen durch geeignete Dritte (z. B. Rechenzentrum, Domain-Registry/ Registrar) erbringen zu lassen.
§ 3 Vertragsschluss
Der Vertrag kommt mit Abschluss des Bestell- bzw. Zahlungsvorgangs zustande (z. B. Kauf von Coins oder Buchung einer Leistung). Eine gesonderte Auftragsbestätigung ist nicht erforderlich, kann aber erfolgen. Mit Abschluss des Zahlungsvorgangs akzeptiert der Kunde diese AGB.
Der Anbieter behält sich vor, Bestellungen abzulehnen, insbesondere bei unvollständigen Angaben, fehlgeschlagenen Zahlungen oder begründeten Zweifeln an der Identität bzw. Zahlungsfähigkeit des Kunden.
§ 4 Preise und Zahlung
Die angegebenen Preise sind umsatzsteuerbefreit gemäß § 19 UStG (Kleinunternehmerregelung), sofern nicht ausdrücklich anders ausgewiesen. Die Zahlung erfolgt ausschließlich über PayPal. Rechnungen werden per E-Mail zugestellt.
Leistungen können je nach Angebot über Coins und/oder direkte Zahlung abgerechnet werden. Bereits erworbene Coins sind nicht auszahlbar und nicht erstattungsfähig, soweit gesetzlich zulässig.
§ 5 Coins
Coins sind ein internes Guthaben zur Buchung und Verlängerung von Leistungen des Anbieters. Sie stellen kein gesetzliches Zahlungsmittel dar und können nicht in Geld umgetauscht werden. Nicht verbrauchte Coins verfallen nicht automatisch, es sei denn, der Account wird gelöscht oder der Vertrag endet aus einem anderen Grund.
§ 6 Game-Server
Game-Server werden dem Kunden für die vertraglich vereinbarte Laufzeit zur Verfügung gestellt. Der Kunde erhält die für den Betrieb erforderlichen Zugangsdaten. Die Nutzung erfolgt im Rahmen der gebuchten Ressourcen (CPU, RAM, Speicher, Slot-Anzahl usw.).
Der Kunde ist für Inhalte, Mods, Plugins und die Einhaltung der Nutzungsbedingungen der jeweiligen Spiele bzw. Software selbst verantwortlich. Verarbeitet der Kunde auf dem Game-Server personenbezogene Daten (insbesondere Spielerdaten), ist er Verantwortlicher im Sinne der DSGVO. Der Anbieter wird als Auftragsverarbeiter tätig; es gilt der Auftragsverarbeitungsvertrag.
§ 7 Rootserver
Bei Rootservern erhält der Kunde administrativen Zugriff (Root-/Administratorrechte) auf den gemieteten Server. Der Kunde ist für Installation, Konfiguration, Updates, Sicherheit und den Betrieb der auf dem Server betriebenen Software und Dienste selbst verantwortlich, soweit nichts anderes vereinbart wurde.
Der Kunde hat den Server so zu betreiben, dass Sicherheit, Stabilität und Verfügbarkeit der Infrastruktur des Anbieters und anderer Kunden nicht beeinträchtigt werden. Der Anbieter kann bei akuter Gefahr (z. B. Missbrauch, Angriffe, Spam, rechtswidrige Inhalte) den Server vorübergehend sperren oder vom Netz nehmen.
Soweit auf dem Rootserver personenbezogene Daten verarbeitet werden, ist der Kunde Verantwortlicher. Für die vom Anbieter erbrachte Infrastrukturleistung gilt der AVV; die datenschutzkonforme Nutzung der vom Kunden installierten Software bleibt Aufgabe des Kunden.
§ 8 Webspace / Webhosting
Im Rahmen von Webspace- bzw. Webhosting-Leistungen stellt der Anbieter Speicherplatz und die vereinbarten Dienste (z. B. Webserver, Datenbanken, E-Mail nach Angebot) zur Verfügung. Der Kunde darf den Speicherplatz nur für eigene rechtmäßige Zwecke nutzen.
Der Kunde ist für sämtliche hochgeladenen Inhalte verantwortlich. Unzulässig sind insbesondere Inhalte und Angebote, die gegen geltendes Recht verstoßen, sowie der Betrieb ressourcenintensiver Anwendungen, die den Shared-Betrieb unzumutbar belasten, soweit dies nicht ausdrücklich freigegeben ist. Verarbeitet der Kunde personenbezogene Daten über den Webspace, ist er Verantwortlicher; es gilt der AVV.
§ 9 Domains
Der Anbieter vermittelt Domains bei den zuständigen Registrierungsstellen bzw. über geeignete Registrar-Partner. Der Vertrag über die Domain kommt zwischen dem Kunden und der jeweiligen Registry/dem Registrar nach deren Bedingungen zustande; der Anbieter handelt hierbei als Vermittler bzw. technischer Ansprechpartner, soweit nicht ausdrücklich anders vereinbart.
Der Kunde ist verpflichtet, wahrheitsgemäße und vollständige Inhaber- und Kontaktdaten anzugeben und diese aktuell zu halten. Der Kunde versichert, dass die gewünschte Domain keine Rechte Dritter verletzt.
Die Domain wird in der Regel für die bei Bestellung angegebene Laufzeit registriert und kann – sofern angeboten und bezahlt – verlängert werden. Erfolgt keine rechtzeitige Verlängerung bzw. Zahlung, kann die Domain freigegeben oder gelöscht werden. Ansprüche auf eine bestimmte Domain bestehen nicht, wenn sie bei der Registry nicht mehr verfügbar ist.
Bei Kündigung oder Nichtzahlung endet die Verwaltungsleistung des Anbieters; Auth-Codes bzw. Transferunterstützung werden auf Anfrage bereitgestellt, soweit dies technisch und rechtlich möglich ist und keine offenen Forderungen bestehen.
§ 10 Pflichten des Kunden
Der Kunde verpflichtet sich insbesondere dazu:
- Zugangsdaten geheim zu halten und vor unbefugtem Zugriff zu schützen
- keine rechtswidrigen, belästigenden oder sittenwidrigen Inhalte bereitzustellen
- keine Spam-, Phishing-, Malware- oder Angriffsaktivitäten durchzuführen
- Urheber-, Marken- und sonstige Schutzrechte Dritter zu beachten
- Backups eigener Daten selbst vorzunehmen, soweit nicht ausdrücklich anders vereinbart
- bei Verarbeitung personenbezogener Daten Dritter (z. B. Spieler) die datenschutzrechtlichen Pflichten als Verantwortlicher zu erfüllen und den AVV zu beachten
Bei Verstößen kann der Anbieter Leistungen sperren, kündigen und/oder den Account löschen. Etwaige Schadensersatzansprüche bleiben vorbehalten.
§ 11 Auftragsverarbeitung (Art. 28 DSGVO)
Soweit der Kunde im Rahmen der Leistungen des Anbieters personenbezogene Daten verarbeitet oder verarbeiten lässt (insbesondere Spieler-, Nutzer- oder Inhaltsdaten auf Game-Servern, Rootservern oder Webspace), schließen die Parteien den Auftragsverarbeitungsvertrag gemäß Art. 28 DSGVO. Dieser AVV ist Bestandteil des Vertragsverhältnisses und wird mit Buchung bzw. Nutzung der betreffenden Leistung wirksam. Ein Auftragsverarbeitungsvertrag allein zwischen dem Anbieter und seinem Infrastrukturpartner (z. B. Hetzner) begründet keine Vertragsbeziehung zum Kunden und ersetzt den AVV zwischen Kunde und Anbieter nicht.
§ 12 Widerrufsrecht
Beim Kauf von Coins sowie bei digitalen Inhalten und Leistungen, die vor Ablauf der Widerrufsfrist vollständig erbracht bzw. mit deren Ausführung begonnen wird, besteht gemäß § 356 Abs. 5 BGB kein Widerrufsrecht, wenn der Kunde ausdrücklich zugestimmt hat, dass mit der Ausführung des Vertrags vor Ablauf der Widerrufsfrist begonnen wird, und er seine Kenntnis davon bestätigt hat, dass er dadurch sein Widerrufsrecht verliert.
Bei Domainregistrierungen und bereits begonnenen Hosting-/Serverleistungen kann das Widerrufsrecht entsprechend entfallen, sobald mit der Ausführung begonnen wurde und die gesetzlich erforderlichen Zustimmungen vorliegen.
§ 13 Verfügbarkeit, DDoS-Schutz und Haftung
Die Leistungen werden auf Best-Effort-Basis erbracht. Es wird keine Verfügbarkeitsgarantie übernommen. Bei Ausfällen, Störungen, Wartungen oder eingeschränkter Nutzbarkeit besteht kein Anspruch auf Erstattung bereits erworbener Coins oder geleisteter Zahlungen, soweit gesetzlich zulässig.
DDoS-Schutz (Infrastruktur):
Die Serverinfrastruktur wird bei der Hetzner Online GmbH betrieben. Der netzwerkseitige DDoS-Schutz ist Bestandteil der Hetzner-Infrastruktur und für die darauf betriebenen Leistungen (einschließlich öffentlicher Game-Server, z. B. FiveM) ohne Aufpreis aktiv.
- Anbieter / System: Hetzner Online GmbH mit Nokia Deepfield Defender (KI-gestützte Erkennung und mehrschichtige Mitigation in den europäischen Rechenzentren von Hetzner)
- Filterung Layer 3/4: Edge-basierte Abwehr u. a. auf den Juniper-Routern von Hetzner (u. a. via BGP Flowspec / NetConf). Volumetrische Angriffe (z. B. UDP-/SYN-Floods, Reflection/Amplification) werden in der Regel bereits am Netzwerkrand (Peering Edge) gefiltert, bevor sie Kunden-Workloads erreichen.
- Filterung Layer 7 (Application Layer): Bei komplexen Angriffen auf Anwendungsebene kann der Traffic an das Nokia 7750 Defender Mitigation System umgeleitet und dort bereinigt werden (stateful Inspection / Mitigation im Bereich Layer 4–7 laut Herstellerangaben von Nokia).
- Filterkapazität: Das von Hetzner eingesetzte Nokia-7750-Defender- Mitigation-System ist herstellerseitig mit bis zu ca. 2,8 Tbit/s DDoS-Mitigation- Verarbeitungskapazität je Mitigation-System spezifiziert. Eine vom Infrastrukturpartner öffentlich ausgewiesene, feste Gesamt-Filterkapazität des gesamten Hetzner-Netzwerks in Tbit/s liegt nicht als verbindliche Kunden-SLA vor; der Schutz arbeitet automatisiert und dynamisch.
- Betrieb: Erkennung ist dauerhaft aktiv; bei erkannter Attacke greift die Mitigation in der Regel innerhalb weniger Sekunden. Im Normalbetrieb soll legitimer Traffic möglichst unbeeinträchtigt bleiben.
Der DDoS-Schutz ist eine technische Infrastrukturmaßnahme auf Best-Effort-Basis und begründet keinen Anspruch auf lückenlose Abwehr sämtlicher Angriffe oder auf eine bestimmte Verfügbarkeit. Insbesondere bei sehr gezielten, niedrigvolumigen oder protokollspezifischen Application-Layer-Angriffen (relevant z. B. bei öffentlichen FiveM-Servern) kann ergänzend eine Absicherung auf Anwendungs- bzw. Firewall-Ebene sinnvoll bzw. erforderlich sein. Einzelheiten zum Schutzsystem veröffentlicht Hetzner u. a. unter hetzner.com/de/unternehmen/ddos-schutz sowie in der Presseinformation zu Nokia Deepfield Defender.
Der Anbieter haftet unbeschränkt bei Vorsatz und grober Fahrlässigkeit sowie bei Verletzung von Leben, Körper oder Gesundheit. Bei leichter Fahrlässigkeit haftet der Anbieter nur bei Verletzung wesentlicher Vertragspflichten und beschränkt auf den vorhersehbaren, vertragstypischen Schaden. Die Haftung für Datenverlust ist auf den typischen Wiederherstellungsaufwand beschränkt, der bei regelmäßiger Anfertigung von Sicherungskopien durch den Kunden entstanden wäre.
§ 14 Laufzeit, Kündigung und Account-Löschung
Soweit nicht anders vereinbart, beträgt die Miet- bzw. Nutzungsdauer für Game-Server, Rootserver und Webspace einen Monat. Eine automatische Verlängerung erfolgt nur, wenn zum Zeitpunkt der Verlängerung die Zahlung erfolgt ist bzw. ausreichend Coins auf dem Konto vorhanden sind. Andernfalls endet die Leistung mit Ablauf der laufenden Periode.
Domains haben die bei der Bestellung angegebene Laufzeit und verlängern sich nur bei rechtzeitiger Zahlung bzw. entsprechender Buchung.
Die Kündigung einzelner Leistungen sowie die Löschung des Benutzerkontos erfolgen auf Anfrage an ep@pauen-it.de. Eine Erstattung bereits erworbener Coins oder anteiliger Gebühren für laufende Perioden findet nicht statt, soweit gesetzlich zulässig.
Das Recht zur außerordentlichen Kündigung aus wichtigem Grund bleibt unberührt.
§ 15 Schlussbestimmungen
Es gilt das Recht der Bundesrepublik Deutschland unter Ausschluss des UN-Kaufrechts. Gerichtsstand ist – soweit gesetzlich zulässig – der Sitz von Pauen IT.
Sollten einzelne Bestimmungen dieser AGB unwirksam sein oder werden, bleibt die Wirksamkeit der übrigen Bestimmungen unberührt.
Auftragsverarbeitungsvertrag (AVV) gemäß Art. 28 DSGVO
Stand: Juli 2026
Dieser Auftragsverarbeitungsvertrag (nachfolgend „AVV“) gilt zwischen dem Kunden (nachfolgend „Verantwortlicher“) und Pauen IT, Emanuel Pauen, Welserstraße 3, 87463 Dietmannsried, handelnd unter dem Label AnyHosting (nachfolgend „Auftragsverarbeiter“).
Der AVV ist Bestandteil der Vertragsbeziehung und wird wirksam, sobald der Verantwortliche Leistungen des Auftragsverarbeiters nutzt, auf bzw. mittels derer personenbezogene Daten verarbeitet werden können (insbesondere Game-Server, Rootserver, Webspace). Er gilt zusätzlich zu den AGB und der Datenschutzerklärung.
§ 1 Gegenstand und Dauer
Gegenstand dieses AVV ist die Verarbeitung personenbezogener Daten durch den Auftragsverarbeiter im Auftrag und nach Weisung des Verantwortlichen im Zusammenhang mit der Bereitstellung der gebuchten Hosting- und Serverleistungen.
Die Dauer der Auftragsverarbeitung entspricht der Laufzeit des zugrunde liegenden Nutzungsvertrags. Mit Beendigung der betreffenden Leistung endet auch die Auftragsverarbeitung, unbeschadet gesetzlicher Aufbewahrungspflichten und der Lösch-/Rückgabepflichten nach diesem AVV.
§ 2 Art, Zweck und Art der Daten / Betroffene
Art und Zweck der Verarbeitung: Speicherung, Übertragung und sonstige Verarbeitung personenbezogener Daten, soweit dies zur technischen Bereitstellung, zum Betrieb, zur Wartung und zur Absicherung der vom Verantwortlichen gebuchten Leistungen erforderlich ist. Der Auftragsverarbeiter verarbeitet die Daten nicht für eigene Zwecke.
Art der personenbezogenen Daten (je nach Nutzung durch den Verantwortlichen), insbesondere:
- Identifikations- und Kontodaten (z. B. Spielernamen, Benutzerkennungen, UUIDs)
- Kommunikationsdaten (z. B. Chat-, Voice- oder Ticketinhalte, soweit gespeichert)
- Verbindungs- und Protokolldaten (z. B. IP-Adressen, Zeitstempel), soweit technisch anfallend
- Inhaltsdaten, die der Verantwortliche oder dessen Nutzer auf dem Dienst ablegen
- bei Webspace zusätzlich Website-, Formular- und ggf. Bestelldaten
Kategorien betroffener Personen: insbesondere Spieler, Nutzer und sonstige Personen, deren Daten der Verantwortliche über die gebuchten Leistungen verarbeitet, sowie ggf. Beschäftigte oder Beauftragte des Verantwortlichen.
Der konkrete Umfang ergibt sich aus der Nutzung durch den Verantwortlichen. Der Verantwortliche legt fest, welche Daten er verarbeitet.
§ 3 Weisungsbindung
Der Auftragsverarbeiter verarbeitet personenbezogene Daten nur auf dokumentierte Weisung des Verantwortlichen, es sei denn, er ist nach dem Recht der Union oder der Mitgliedstaaten, dem der Auftragsverarbeiter unterliegt, zur Verarbeitung verpflichtet. In diesem Fall teilt der Auftragsverarbeiter dem Verantwortlichen diese rechtlichen Anforderungen vor der Verarbeitung mit, sofern das betreffende Recht eine solche Mitteilung nicht wegen eines wichtigen öffentlichen Interesses verbietet.
Weisungen erfolgen grundsätzlich durch die Nutzung der bereitgestellten Verwaltungsschnittstellen, Konfigurationen und Support-Kommunikation. Mündliche Weisungen bestätigt der Verantwortliche unverzüglich in Textform (z. B. E-Mail).
Ist der Auftragsverarbeiter der Auffassung, dass eine Weisung gegen die DSGVO oder andere Datenschutzvorschriften der Union oder der Mitgliedstaaten verstößt, teilt er dies dem Verantwortlichen unverzüglich mit.
§ 4 Pflichten des Auftragsverarbeiters
Der Auftragsverarbeiter verpflichtet sich insbesondere:
- personenbezogene Daten vertraulich zu behandeln und nur zur Vertragserfüllung zu verwenden
- Personen, die Zugang zu den Daten haben, zur Vertraulichkeit zu verpflichten
- geeignete technische und organisatorische Maßnahmen gemäß Art. 32 DSGVO zu treffen
- den Verantwortlichen bei der Erfüllung von Betroffenenrechten nach Möglichkeit zu unterstützen
- den Verantwortlichen bei Datenschutz-Folgenabschätzungen und Konsultationen der Aufsichtsbehörde im erforderlichen Umfang zu unterstützen
- den Verantwortlichen unverzüglich über Verletzungen des Schutzes personenbezogener Daten zu informieren (Art. 33 Abs. 2 DSGVO)
- dem Verantwortlichen alle erforderlichen Informationen zum Nachweis der Einhaltung der in Art. 28 DSGVO niedergelegten Pflichten zur Verfügung zu stellen und Überprüfungen/Audits zu ermöglichen
§ 5 Pflichten des Verantwortlichen
Der Verantwortliche ist für die Rechtmäßigkeit der Verarbeitung sowie für die Wahrung der Rechte der betroffenen Personen verantwortlich. Er stellt insbesondere sicher, dass eine wirksame Rechtsgrundlage für die Verarbeitung besteht, erforderliche Informationen erteilt werden und Weisungen datenschutzkonform sind.
Der Verantwortliche ist verpflichtet, Zugangsdaten sicher zu verwahren. Bei Rootservern und vergleichbaren Leistungen mit weitreichenden Administrationsrechten obliegt dem Verantwortlichen zusätzlich die datenschutzkonforme Konfiguration und Absicherung der von ihm betriebenen Software und Dienste.
§ 6 Technische und organisatorische Maßnahmen
Der Auftragsverarbeiter trifft unter Berücksichtigung des Stands der Technik, der Implementierungskosten und der Art, des Umfangs, der Umstände und der Zwecke der Verarbeitung sowie der unterschiedlichen Eintrittswahrscheinlichkeit und Schwere des Risikos geeignete Maßnahmen gemäß Art. 32 DSGVO. Dazu gehören insbesondere:
- Zugangskontrolle zu Rechenzentrum und Systemen
- Zugriffskontrolle und Berechtigungskonzepte
- Übertragungskontrolle (u. a. TLS/SSL, soweit anwendbar)
- Trennung von Kundenumgebungen, soweit technisch vorgesehen
- Schutz vor Schadsoftware und Maßnahmen zur Verfügbarkeit
- Protokollierung sicherheitsrelevanter Ereignisse im erforderlichen Umfang
Der Auftragsverarbeiter darf die Maßnahmen dem technischen Fortschritt anpassen, sofern das Schutzniveau nicht unterschritten wird.
§ 7 Unterauftragsverarbeitung
Der Verantwortliche erteilt dem Auftragsverarbeiter die allgemeine Genehmigung, weitere Auftragsverarbeiter (Unterauftragsverarbeiter) einzusetzen, soweit dies für die Erbringung der Leistungen erforderlich ist.
Derzeit eingesetzter Unterauftragsverarbeiter für Rechenzentrums-/Hosting-Infrastruktur:
- Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen, Deutschland – Bereitstellung von Server- und Rechenzentrumsleistungen
Der Auftragsverarbeiter schließt mit Unterauftragsverarbeitern Verträge, die denselben Datenschutzpflichten unterliegen wie dieser AVV (Art. 28 Abs. 4 DSGVO).
Beabsichtigt der Auftragsverarbeiter die Hinzuziehung neuer oder den Austausch bestehender Unterauftragsverarbeiter, informiert er den Verantwortlichen rechtzeitig (z. B. per E-Mail oder über die Website). Der Verantwortliche kann aus wichtigem datenschutzrechtlichem Grund widersprechen. Erfolgt kein Widerspruch innerhalb von 14 Tagen nach Information, gilt die Änderung als genehmigt. Bei wirksamem Widerspruch sind die Parteien berechtigt, die betroffene Leistung außerordentlich zu kündigen, sofern eine Fortsetzung nicht zumutbar ist.
Ein Vertrag zwischen dem Auftragsverarbeiter und Hetzner allein begründet keine Vertragsbeziehung zum Verantwortlichen und ersetzt diesen AVV nicht.
§ 8 Unterstützung bei Betroffenenrechten
Der Auftragsverarbeiter unterstützt den Verantwortlichen nach Möglichkeit mit geeigneten technischen und organisatorischen Maßnahmen dabei, seiner Pflicht zur Beantwortung von Anträgen auf Wahrnehmung der in Kapitel III DSGVO genannten Rechte der betroffenen Person nachzukommen. Soweit Anfragen Betroffener unmittelbar an den Auftragsverarbeiter gerichtet werden, leitet er diese unverzüglich an den Verantwortlichen weiter.
§ 9 Löschung und Rückgabe
Nach Abschluss der Erbringung der Verarbeitungsleistungen löscht der Auftragsverarbeiter alle personenbezogenen Daten oder gibt sie nach Wahl des Verantwortlichen zurück, sofern nicht nach dem Unionsrecht oder dem Recht der Mitgliedstaaten eine Verpflichtung zur Speicherung der personenbezogenen Daten besteht.
Der Verantwortliche kann vor Vertragsende die Herausgabe bzw. Exportmöglichkeit seiner Daten verlangen, soweit technisch möglich. Nach Leistungsende und Ablauf etwaiger kurzer technischer Übergangsfristen werden Restbestände gelöscht, soweit gesetzlich zulässig.
§ 10 Nachweis und Kontrollrechte
Der Auftragsverarbeiter stellt dem Verantwortlichen alle Informationen zur Verfügung, die zum Nachweis der Einhaltung der in Art. 28 DSGVO niedergelegten Pflichten erforderlich sind, und ermöglicht Überprüfungen – einschließlich Inspektionen –, die vom Verantwortlichen oder einem von diesem beauftragten Prüfer durchgeführt werden. Kontrollen sind rechtzeitig anzukündigen, während der Geschäftszeiten durchzuführen und dürfen den Betrieb nicht unverhältnismäßig beeinträchtigen. Der Auftragsverarbeiter kann den Nachweis auch durch geeignete Zertifikate, Auditberichte oder vergleichbare Unterlagen erbringen.
§ 11 Haftung
Die Haftung der Parteien richtet sich nach den gesetzlichen Bestimmungen, insbesondere Art. 82 DSGVO, sowie – soweit anwendbar – nach den Haftungsregelungen der AGB, sofern diese dem zwingenden Datenschutzrecht nicht entgegenstehen.
§ 12 Schlussbestimmungen
Änderungen und Ergänzungen dieses AVV bedürfen der Textform. Es gilt das Recht der Bundesrepublik Deutschland. Sollten einzelne Bestimmungen unwirksam sein oder werden, bleibt die Wirksamkeit der übrigen Bestimmungen unberührt.
Bei Widersprüchen zwischen AGB und diesem AVV gehen im Anwendungsbereich der Auftragsverarbeitung die Regelungen dieses AVV vor.