Auftragsverarbeitungsvertrag

nach Art. 28 DSGVO · Stand: 22. September 2026

zwischen dem Kunden von WebQuik als Verantwortlichem (nachfolgend „Auftraggeber“) und Mike Glaubitz (InGlory), Rummelsberg 14, 76829 Landau in der Pfalz, als Auftragsverarbeiter (nachfolgend „Auftragnehmer“).

§ 1 Gegenstand und Dauer

(1) Der Auftragnehmer verarbeitet personenbezogene Daten im Auftrag des Auftraggebers, soweit dies für die Leistungen nach dem WebQuik-Vertrag nötig ist: Hosting und Betrieb der Landingpage, technische Wartung, Datensicherung, Umsetzung von Änderungswünschen sowie, falls gebucht, die Weiterleitung von Anfragen, die Besucher über die Landingpage senden.

(2) Dieser Vertrag gilt für die Dauer des WebQuik-Vertrags und endet mit ihm. Pflichten, die über das Vertragsende hinaus wirken (§ 9), bleiben bestehen.

§ 2 Art der Daten und betroffene Personen

  • Besucher der Landingpage: IP-Adresse, Datum und Uhrzeit des Aufrufs, aufgerufene Adresse, übertragene Datenmenge, Referrer-URL, Browser und Betriebssystem (Server-Logdaten).
  • Interessenten und Kunden des Auftraggebers, soweit sie über die Landingpage Kontakt aufnehmen: Name, Kontaktdaten und Inhalt der Anfrage.

Besondere Kategorien personenbezogener Daten nach Art. 9 DSGVO verarbeitet der Auftragnehmer nicht, es sei denn, die Parteien vereinbaren dies gesondert.

§ 3 Weisungen

(1) Der Auftragnehmer verarbeitet die Daten nur auf dokumentierte Weisung des Auftraggebers. Die Weisungen ergeben sich aus dem WebQuik-Vertrag und diesem Vertrag; weitere Weisungen erteilt der Auftraggeber in Textform.

(2) Hält der Auftragnehmer eine Weisung für rechtswidrig, weist er den Auftraggeber unverzüglich darauf hin und darf ihre Ausführung bis zur Klärung aussetzen.

§ 4 Vertraulichkeit

Der Auftragnehmer setzt nur Personen ein, die zur Vertraulichkeit verpflichtet sind oder einer gesetzlichen Verschwiegenheitspflicht unterliegen.

§ 5 Technische und organisatorische Maßnahmen

Der Auftragnehmer trifft die in Anlage 1 beschriebenen Maßnahmen nach Art. 32 DSGVO. Er darf sie weiterentwickeln, solange das Schutzniveau nicht sinkt.

§ 6 Unterauftragsverarbeiter

(1) Der Auftraggeber genehmigt den Einsatz folgender Unterauftragsverarbeiter:

UnternehmenLeistungOrt
Hetzner Online GmbH, Industriestr. 25, 91710 GunzenhausenRechenzentrum und Server (Hosting, E-Mail-Versand, Datensicherung)Deutschland

(2) Der Auftragnehmer informiert den Auftraggeber mindestens 14 Tage vorher in Textform, wenn er einen weiteren Unterauftragsverarbeiter einsetzen oder einen bestehenden ersetzen will. Der Auftraggeber kann aus wichtigem datenschutzrechtlichem Grund innerhalb dieser Frist widersprechen. Kommt keine Einigung zustande, kann jede Seite den WebQuik-Vertrag zum Zeitpunkt des Wechsels kündigen.

(3) Der Auftragnehmer verpflichtet jeden Unterauftragsverarbeiter vertraglich auf dieselben Datenschutzpflichten, die ihn selbst nach diesem Vertrag treffen.

(4) Dienste, die der Auftraggeber selbst mit einem Dritten vereinbart, etwa Google Ads über sein eigenes Konto, sind keine Unterauftragsverarbeitung des Auftragnehmers.

§ 7 Ort der Verarbeitung

Die Verarbeitung findet ausschließlich in Deutschland statt. Eine Verlagerung in ein Land außerhalb der EU oder des EWR erfolgt nur mit vorheriger Zustimmung des Auftraggebers und unter den Voraussetzungen der Art. 44 ff. DSGVO.

§ 8 Unterstützung des Auftraggebers

(1) Der Auftragnehmer unterstützt den Auftraggeber mit geeigneten Maßnahmen bei der Beantwortung von Anträgen betroffener Personen (Art. 15 bis 22 DSGVO) und bei der Einhaltung der Pflichten nach Art. 32 bis 36 DSGVO. Wendet sich eine betroffene Person direkt an den Auftragnehmer, leitet er die Anfrage unverzüglich an den Auftraggeber weiter.

(2) Der Auftragnehmer meldet dem Auftraggeber eine Verletzung des Schutzes personenbezogener Daten unverzüglich, möglichst innerhalb von 24 Stunden nach Kenntnis, und stellt die für eine Meldung nach Art. 33 DSGVO nötigen Informationen bereit.

§ 9 Löschung und Rückgabe

Nach Ende des WebQuik-Vertrags löscht der Auftragnehmer die im Auftrag verarbeiteten Daten innerhalb von 30 Tagen oder gibt sie auf Wunsch vorher heraus, soweit keine gesetzliche Pflicht zur Aufbewahrung besteht. Datensicherungen werden im Rahmen des regulären Zyklus überschrieben.

§ 10 Nachweise und Kontrollen

Der Auftragnehmer stellt dem Auftraggeber auf Anfrage die Informationen zur Verfügung, die zum Nachweis der Einhaltung dieses Vertrags nötig sind. Kontrollen vor Ort sind nach rechtzeitiger Ankündigung während der Geschäftszeiten möglich und dürfen den Betrieb nicht unverhältnismäßig stören. Nachweise des Rechenzentrumsbetreibers, etwa Zertifizierungen, können an die Stelle eigener Kontrollen treten.

§ 11 Haftung und Schlussbestimmungen

(1) Für die Haftung gilt Art. 82 DSGVO; im Übrigen gelten die Haftungsregeln der WebQuik-AGB.

(2) Bei Widersprüchen zwischen diesem Vertrag und dem WebQuik-Vertrag geht dieser Vertrag in Fragen des Datenschutzes vor.

(3) Dieser Vertrag wird über § 16 der AGB mit Vertragsschluss wirksam. Auf Wunsch erhält der Auftraggeber eine gegengezeichnete Fassung per E-Mail an hello@webquik.de.

Anlage 1: Technische und organisatorische Maßnahmen

Vertraulichkeit

  • Server im Rechenzentrum der Hetzner Online GmbH in Deutschland mit Zutrittskontrolle, Videoüberwachung und Sicherheitspersonal; Hetzner ist nach ISO/IEC 27001 zertifiziert.
  • Serverzugang nur per SSH-Schlüssel, Verwaltungsoberfläche mit Kennwort geschützt, Zugriff ausschließlich durch den Auftragnehmer.
  • Interner Verwaltungsbereich mit Argon2-gehashten Kennwörtern, sicheren Sitzungs-Cookies (HttpOnly, Secure), Sperre nach wiederholten Fehlversuchen und automatischer Abmeldung.
  • Datenbankzugang nur lokal auf dem Server mit eigenem Datenbankbenutzer; Zugangsdaten liegen ausschließlich in einer geschützten Konfigurationsdatei außerhalb des Codes.

Integrität

  • Übertragung ausschließlich verschlüsselt (TLS, HSTS); E-Mail-Versand über authentifiziertes SMTP mit STARTTLS.
  • Schutz vor Schadsoftware und Angriffen durch Imunify360 und automatische Sperre auffälliger IP-Adressen (fail2ban).
  • Protokollierung administrativer Änderungen im internen Aktivitätslog.
  • Auslieferung der Landingpages mit strenger Content-Security-Policy: keine externen Skripte, Schriften oder Bilder.

Verfügbarkeit und Belastbarkeit

  • Tägliche automatische Datensicherung (inkrementell, wöchentlich vollständig), drei Sicherungsstände.
  • Regelmäßige Sicherheitsupdates von Betriebssystem, Serverdiensten und Anwendung.
  • Überwachung der Dienste und Neustart bei Ausfall durch einen Prozessmanager.

Datenschutz-Management

  • Datenminimierung: Die Landingpages kommen ohne Tracking und ohne Drittanbieter-Einbindungen aus, soweit nicht anders vereinbart.
  • Regelmäßige Überprüfung der Maßnahmen, insbesondere nach technischen Änderungen.