Auftragsverarbeitungsvertrag
Stand: 11. Oktober 2026
nach Art. 28 DSGVO zwischen dem Kunden (Verantwortlicher) und Daniel Michael Andreas Hösele, MSc, BSc, „kernsaniert“, Ungerdorf 161, 8200 Gleisdorf, Österreich (Auftragsverarbeiter). Er ist Teil der AGB und gilt mit deren Annahme.
1. Gegenstand und Dauer
Wir betreiben die Website des Kunden und verarbeiten dabei personenbezogene Daten von Besuchern seiner Website in seinem Auftrag. Der Vertrag gilt für die Dauer des Hauptvertrags.
2. Art, Zweck und betroffene Daten
| Verarbeitung | Daten | Betroffene |
|---|---|---|
| Auslieferung der Website (Hosting) | IP-Adresse, Zeitpunkt, aufgerufene Seite, Browser (technische Protokolle) | Besucher der Website |
| Kontaktformular (wenn gebucht) | Name, E-Mail-Adresse oder Telefonnummer, Nachricht; Zustellstatus und gehashte IP-Adresse (sieben Tage) | Personen, die das Formular nutzen |
| Besucherstatistik (wenn gebucht) | Seitenaufrufe, Herkunftsseite, Land – ohne Cookies und ohne Personenbezug | Besucher der Website |
| Inhalte der Website | Personenbezogene Daten, die der Kunde auf seiner Website zeigt (z. B. Namen von Mitarbeitern, Bewertungen) | vom Kunden genannte Personen |
3. Pflichten des Auftragsverarbeiters
- Wir verarbeiten die Daten nur auf dokumentierte Weisung des Kunden; die Funktionen der gebuchten Leistungen gelten als Weisung.
- Personen, die Zugang zu den Daten haben, sind zur Vertraulichkeit verpflichtet.
- Wir treffen angemessene technische und organisatorische Maßnahmen (Art. 32 DSGVO), insbesondere: verschlüsselte Übertragung (TLS), Zugriff nur für berechtigte Personen mit starker Anmeldung, Trennung der Daten verschiedener Kunden in der Datenbank, regelmäßige Sicherungen, Datensparsamkeit (keine Speicherung von Formularnachrichten, gehashte IP-Adressen, kurze Löschfristen).
- Wir unterstützen den Kunden bei Anfragen betroffener Personen, bei der Meldung von Datenschutzverletzungen und bei Datenschutz-Folgenabschätzungen und melden ihm Verletzungen des Schutzes seiner Daten unverzüglich.
- Nach Vertragsende löschen wir die Daten oder geben sie zurück, soweit keine gesetzliche Aufbewahrungspflicht besteht.
- Wir stellen dem Kunden die Informationen zur Verfügung, die zum Nachweis dieser Pflichten nötig sind, und ermöglichen Überprüfungen nach vorheriger Abstimmung.
4. Unterauftragsverarbeiter
Der Kunde stimmt dem Einsatz der folgenden Unterauftragsverarbeiter zu. Neue oder geänderte Unterauftragsverarbeiter kündigen wir mindestens 30 Tage vorher per E-Mail an; der Kunde kann aus wichtigem datenschutzrechtlichem Grund widersprechen und in diesem Fall kündigen. Mit jedem Unterauftragsverarbeiter haben wir einen Vertrag mit gleichwertigen Datenschutzpflichten geschlossen.
| Anbieter | Sitz | Zweck | Grundlage für Übermittlung |
|---|---|---|---|
| Internet Group AG | Widnau, Schweiz | Server und Datenbank (Konten, Website-Inhalte, Versionen, Abrechnungsstatus); Besucherstatistik (Umami, ohne Cookies) | Schweiz: Angemessenheitsbeschluss der EU-Kommission |
| Vercel Inc. | San Francisco, USA | Hosting dieser Website und des Kundenbereichs; Hosting einzelner Kunden-Websites | EU-US Data Privacy Framework bzw. EU-Standardvertragsklauseln |
| Cloudflare, Inc. | San Francisco, USA | Hosting der Kunden-Websites, Schutz vor Bots (Turnstile), cookielose Besucherstatistik | EU-US Data Privacy Framework bzw. EU-Standardvertragsklauseln |
| Stripe Payments Europe, Ltd. | Dublin, Irland | Zahlungsabwicklung, Abos, Rechnungen und Umsatzsteuer | EU; Weitergabe an Stripe, Inc. (USA) nach EU-US Data Privacy Framework |
| Resend (Plus Five Five, Inc.) | San Francisco, USA | Versand von E-Mails (Anmeldecodes, Benachrichtigungen, Nachrichten aus Kontaktformularen) | EU-Standardvertragsklauseln |
| Anthropic, PBC | San Francisco, USA | KI-Verarbeitung: Gestaltung und Überarbeitung der Websites, Übersetzungen, Änderungswünsche | EU-Standardvertragsklauseln; keine Verwendung der Daten zum Training |
| OpenAI, L.L.C. / OpenAI Ireland Ltd. | San Francisco, USA / Dublin, Irland | KI-Verarbeitung (wie oben), wenn dieser Anbieter eingesetzt wird | EU-US Data Privacy Framework bzw. EU-Standardvertragsklauseln; keine Verwendung der Daten zum Training |
5. Kontakt
Fragen zum Datenschutz und Weisungen richtet der Kunde an servus@kernsaniert.at.