Rechtliches
Vertrag zur Auftragsverarbeitung nach Art. 28 DSGVO
Geltung und Rangfolge
Zwischen dem Kunden als Verantwortlichem im Sinne des Art. 4 Nr. 7 DSGVO („Verantwortlicher") und der Luvion Labs UG (haftungsbeschränkt), Rheydter Straße 67, 41352 Korschenbroich, als Auftragsverarbeiter im Sinne des Art. 4 Nr. 8 DSGVO („Auftragsverarbeiter") gilt für die Nutzung des ByeBot-CAPTCHA-Dienstes („Dienst") dieser Vertrag zur Auftragsverarbeitung („AV-Vertrag").
Der AV-Vertrag ist Bestandteil des Vertrags über die Nutzung des Dienstes nach den Allgemeinen Geschäftsbedingungen („Hauptvertrag"). Er kommt in elektronischer Form zustande (Art. 28 Abs. 9 DSGVO), indem der Kunde den Hauptvertrag abschließt. In Fragen des Datenschutzes geht dieser AV-Vertrag dem Hauptvertrag vor. Er besteht aus dem Vertragstext und den Anlagen 1 bis 3, die der Kunde jederzeit unter dieser Adresse abrufen, speichern und ausdrucken kann.
1. Gegenstand und Dauer
1.1 Gegenstand ist die Verarbeitung personenbezogener Daten der Besucher von Websites und Anwendungen des Verantwortlichen, die beim Einsatz des Dienstes anfallen. Die Verarbeitung ist in Anlage 1 beschrieben.
1.2 Der AV-Vertrag gilt für die Dauer des Hauptvertrags. Er endet mit dem Hauptvertrag, ohne dass es einer gesonderten Kündigung bedarf. § 9 gilt über das Vertragsende hinaus, bis die Daten gelöscht oder zurückgegeben sind.
2. Art und Zweck der Verarbeitung, Datenarten, betroffene Personen
2.1 Zweck der Verarbeitung ist die Unterscheidung menschlicher Besucher von automatisierten Programmen auf den Websites des Verantwortlichen, die Abwehr automatisierten Missbrauchs, die Ausstellung und Prüfung von Prüfmarken sowie die Bereitstellung aggregierter Statistiken für den Verantwortlichen.
2.2 Art der Verarbeitung: Erhebung technischer Merkmale im Browser des Besuchers, Übermittlung an den Dienst, Bewertung, vorübergehende Speicherung im Arbeitsspeicher, Ausstellung einer Prüfmarke, Zählung und Aggregation, Löschung. Die Datenarten, die Kategorien betroffener Personen und die Speicherfristen sind in Anlage 1 aufgeführt.
2.3 Der Auftragsverarbeiter verwendet die Auftragsdaten ausschließlich für den Verantwortlichen. Aus den Auftragsdaten abgeleitete Zähl- und Nutzungswerte ohne Personenbezug, etwa die Zahl der Prüfungen je Abrechnungsmonat, verwendet der Auftragsverarbeiter für die Abrechnung und den Betrieb des Dienstes. Eine darüber hinausgehende Nutzung der Auftragsdaten für eigene Zwecke findet nicht statt.
3. Weisungen
3.1 Der Auftragsverarbeiter verarbeitet personenbezogene Daten nur auf dokumentierte Weisung des Verantwortlichen. Dieser AV-Vertrag mit seinen Anlagen und die Konfiguration, die der Verantwortliche im Dashboard für seine Websites vornimmt (insbesondere Widget-Modus, Schwierigkeit, Sperr- und Freigabelisten, Länderfilter), gelten als Weisungen. Weitere Weisungen erteilt der Verantwortliche in Textform an die in § 11.4 genannte Adresse.
3.2 Weisungsberechtigt ist auf Seiten des Verantwortlichen die Person, die das Kundenkonto führt, sowie jede Person, die der Verantwortliche in Textform benennt. Empfangsberechtigt auf Seiten des Auftragsverarbeiters ist die Geschäftsführung unter der in § 11.4 genannten Adresse.
3.3 Ist der Auftragsverarbeiter der Auffassung, dass eine Weisung gegen die DSGVO oder andere Datenschutzvorschriften verstößt, informiert er den Verantwortlichen unverzüglich. Er darf die Ausführung aussetzen, bis der Verantwortliche die Weisung bestätigt oder ändert.
3.4 Ist der Auftragsverarbeiter durch das Recht der Union oder eines Mitgliedstaats zu einer Verarbeitung verpflichtet, teilt er dem Verantwortlichen diese Anforderungen vor der Verarbeitung mit, sofern das Recht eine solche Mitteilung nicht wegen eines wichtigen öffentlichen Interesses verbietet.
4. Pflichten des Auftragsverarbeiters
4.1 Vertraulichkeit. Der Auftragsverarbeiter gewährleistet, dass sich die zur Verarbeitung befugten Personen zur Vertraulichkeit verpflichtet haben oder einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen. Die Verpflichtung besteht über das Vertragsende hinaus fort.
4.2 Sicherheit. Der Auftragsverarbeiter trifft die in Anlage 3 beschriebenen technischen und organisatorischen Maßnahmen nach Art. 32 DSGVO, überprüft sie regelmäßig und entwickelt sie entsprechend dem Stand der Technik fort. Er darf einzelne Maßnahmen durch gleichwertige oder bessere ersetzen; das Schutzniveau darf dabei nicht sinken. Die jeweils aktuelle Anlage 3 ist unter dieser Adresse abrufbar.
4.3 Ansprechpartner. Ansprechpartner für den Datenschutz ist die Geschäftsführung, erreichbar unter der in § 11.4 genannten Adresse.
4.4 Betroffenenrechte. Der Auftragsverarbeiter unterstützt den Verantwortlichen mit geeigneten technischen und organisatorischen Maßnahmen dabei, seinen Pflichten zur Beantwortung von Anträgen betroffener Personen nach Kapitel III der DSGVO nachzukommen. Wendet sich eine betroffene Person unmittelbar an den Auftragsverarbeiter, leitet er den Antrag unverzüglich an den Verantwortlichen weiter und beantwortet ihn nicht selbst, es sei denn, der Verantwortliche weist ihn dazu an. Der Auftragsverarbeiter weist darauf hin, dass die Prüfdaten nach Anlage 1 nur flüchtig verarbeitet werden und die gespeicherten Erkennungsereignisse keiner Person zugeordnet werden können; insoweit lassen sich Auskunfts- und Löschanträge nur mit dem Hinweis beantworten, dass diese Daten nicht mehr gespeichert sind.
4.5 Unterstützung nach Art. 32 bis 36 DSGVO. Der Auftragsverarbeiter unterstützt den Verantwortlichen unter Berücksichtigung der Art der Verarbeitung und der ihm zur Verfügung stehenden Informationen bei der Einhaltung der Pflichten zur Sicherheit der Verarbeitung, zur Meldung von Verletzungen des Schutzes personenbezogener Daten, zur Datenschutz-Folgenabschätzung und zur vorherigen Konsultation der Aufsichtsbehörde. Anlage 1 und Anlage 3 stellen die dafür erforderlichen Informationen bereit.
4.6 Verletzungen des Schutzes personenbezogener Daten. Wird dem Auftragsverarbeiter eine Verletzung des Schutzes personenbezogener Daten bekannt, die Auftragsdaten betrifft, meldet er sie dem Verantwortlichen unverzüglich an die im Kundenkonto hinterlegte E-Mail-Adresse. Die Meldung enthält, soweit bekannt, die Angaben nach Art. 33 Abs. 3 DSGVO; fehlende Angaben liefert der Auftragsverarbeiter nach. Er unterstützt den Verantwortlichen bei der Meldung an die Aufsichtsbehörde und bei der Benachrichtigung betroffener Personen.
5. Unterauftragsverarbeiter
5.1 Der Verantwortliche erteilt dem Auftragsverarbeiter die allgemeine Genehmigung, die in Anlage 2 aufgeführten Unterauftragsverarbeiter mit den dort beschriebenen Leistungen einzusetzen. Nebenleistungen ohne Zugriff auf Auftragsdaten, etwa Telekommunikation, Wartung von Bürogeräten oder Reinigung, gelten nicht als Unterauftragsverarbeitung.
5.2 Beabsichtigt der Auftragsverarbeiter, einen neuen Unterauftragsverarbeiter hinzuzuziehen oder einen bestehenden zu ersetzen, informiert er den Verantwortlichen mindestens 30 Tage vorher in Textform an die im Kundenkonto hinterlegte E-Mail-Adresse und nennt Name, Leistung und Verarbeitungsort. Der Verantwortliche kann der Änderung innerhalb von 30 Tagen nach Zugang der Information aus wichtigem datenschutzrechtlichem Grund in Textform widersprechen. Geht innerhalb dieser Frist kein Widerspruch ein, gilt die Änderung als genehmigt.
5.3 Widerspricht der Verantwortliche und finden die Parteien innerhalb von 30 Tagen keine einvernehmliche Lösung, kann jede Partei den Hauptvertrag zum Zeitpunkt des geplanten Einsatzes des neuen Unterauftragsverarbeiters kündigen. Der Auftragsverarbeiter setzt den neuen Unterauftragsverarbeiter bis dahin nicht für die Daten des widersprechenden Verantwortlichen ein.
5.4 Der Auftragsverarbeiter erlegt jedem Unterauftragsverarbeiter durch Vertrag dieselben Datenschutzpflichten auf, die in diesem AV-Vertrag festgelegt sind, insbesondere hinreichende Garantien für die Maßnahmen nach Art. 32 DSGVO. Kommt ein Unterauftragsverarbeiter seinen Pflichten nicht nach, haftet der Auftragsverarbeiter gegenüber dem Verantwortlichen für die Einhaltung der Pflichten des Unterauftragsverarbeiters (Art. 28 Abs. 4 DSGVO).
6. Rechte und Pflichten des Verantwortlichen
6.1 Der Verantwortliche ist für die Rechtmäßigkeit der Verarbeitung, für die Wahrung der Rechte der betroffenen Personen und für die Erfüllung seiner Informationspflichten nach Art. 13 und 14 DSGVO gegenüber den Besuchern seiner Websites verantwortlich. Er beurteilt, ob und auf welcher Rechtsgrundlage er den Dienst auf seinen Websites einsetzt. Anlage 1 stellt ihm dafür die Beschreibung der Verarbeitung zur Verfügung.
6.2 Der Verantwortliche erteilt Weisungen nach § 3, informiert den Auftragsverarbeiter unverzüglich über Fehler oder Unregelmäßigkeiten, die er bei der Prüfung der Verarbeitungsergebnisse feststellt, und hält die im Kundenkonto hinterlegte E-Mail-Adresse aktuell, weil der Auftragsverarbeiter Mitteilungen nach diesem AV-Vertrag an diese Adresse richtet.
6.3 Der Verantwortliche hinterlegt in Sperr- und Freigabelisten nur IP-Bereiche, für deren Verarbeitung er eine Rechtsgrundlage hat.
7. Verarbeitung in Drittländern
7.1 Die Verarbeitung der Auftragsdaten findet ausschließlich in Mitgliedstaaten der Europäischen Union statt, derzeit in Deutschland (Anlage 2 und Anlage 3).
7.2 Eine Übermittlung von Auftragsdaten in ein Drittland oder an eine internationale Organisation erfolgt nur auf dokumentierte Weisung des Verantwortlichen oder wenn der Auftragsverarbeiter nach dem Recht der Union oder eines Mitgliedstaats dazu verpflichtet ist (§ 3.4). In diesem Fall stellen die Parteien vorher sicher, dass die Voraussetzungen des Kapitels V der DSGVO erfüllt sind, insbesondere durch Standardvertragsklauseln der Europäischen Kommission.
8. Nachweise und Überprüfungen
8.1 Der Auftragsverarbeiter stellt dem Verantwortlichen alle Informationen zur Verfügung, die zum Nachweis der Einhaltung der Pflichten aus Art. 28 DSGVO erforderlich sind. Dazu gehören dieser AV-Vertrag mit seinen Anlagen, die Beschreibung der Maßnahmen nach Anlage 3, Nachweise der Unterauftragsverarbeiter (etwa deren Zertifikate und Verträge zur Auftragsverarbeitung) sowie auf Anfrage in Textform Auskünfte zu einzelnen Fragen der Verarbeitung.
8.2 Der Verantwortliche oder ein von ihm beauftragter, zur Verschwiegenheit verpflichteter Prüfer kann die Einhaltung dieses AV-Vertrags überprüfen. Die Überprüfung erfolgt anhand der Unterlagen nach § 8.1 und, soweit danach noch erforderlich, im Fernzugriff, etwa per Videokonferenz mit Bildschirmübertragung. Der Auftragsverarbeiter unterhält keine Betriebsstätte, in der Auftragsdaten unverschlüsselt verarbeitet werden; die Rechenzentren des Unterauftragsverarbeiters werden durch dessen Zertifizierung und Maßnahmenbeschreibung nachgewiesen. Eine Inspektion vor Ort findet nur statt, wenn eine Aufsichtsbehörde sie anordnet oder eine Fernprüfung nachweislich nicht ausreicht, und dann an einem vom Auftragsverarbeiter benannten Ort. Eine Inspektion vor Ort führt ein unabhängiger, zur Verschwiegenheit verpflichteter Prüfer durch, der nicht im Wettbewerb mit dem Auftragsverarbeiter steht und vorher mit ihm abgestimmt wird. Eine Überprüfung findet höchstens einmal je Kalenderjahr statt, darüber hinaus nur bei konkretem Anlass, insbesondere nach einer Verletzung des Schutzes personenbezogener Daten. Der Verantwortliche kündigt eine Überprüfung mindestens vier Wochen vorher in Textform an. Betriebs- und Geschäftsgeheimnisse des Auftragsverarbeiters, insbesondere die Funktionsweise der Bot-Erkennung, bleiben geschützt; der Prüfer behandelt alle Erkenntnisse vertraulich.
8.3 Die Kosten einer Überprüfung trägt der Verantwortliche, einschließlich des Aufwands des Auftragsverarbeiters für die Mitwirkung, es sei denn, die Überprüfung deckt einen wesentlichen Verstoß des Auftragsverarbeiters gegen diesen AV-Vertrag auf.
9. Löschung und Rückgabe
9.1 Nach Ende des Hauptvertrags löscht der Auftragsverarbeiter die Auftragsdaten. Nach Wahl des Verantwortlichen gibt er ihm vorher die abrufbaren Daten seines Kontos (Konfiguration der Websites, aggregierte Statistiken) in einem gängigen, maschinenlesbaren Format zurück. Die Wahl teilt der Verantwortliche innerhalb von 30 Tagen nach Vertragsende in Textform mit; danach ist eine Rückgabe nicht mehr möglich, weil die Daten gelöscht sind. Die in Anlage 1 beschriebenen Prüfdaten werden bereits während des Betriebs nach kurzer Zeit gelöscht und können nicht zurückgegeben werden.
9.2 Löschungen wirken in den Produktivsystemen sofort. In Sicherungskopien enthaltene Daten werden mit dem turnusmäßigen Überschreiben der Sicherungen gelöscht, spätestens sechs Monate nach der Löschung im Produktivsystem; bis dahin werden sie nicht zu anderen Zwecken als der Wiederherstellung verwendet.
9.3 Daten, die der Auftragsverarbeiter nach dem Recht der Union oder eines Mitgliedstaats aufbewahren muss, insbesondere Rechnungs- und Buchungsunterlagen, sind von der Löschung ausgenommen; sie werden nach Ablauf der Aufbewahrungsfrist gelöscht.
10. Haftung
10.1 Für die Haftung gegenüber betroffenen Personen gilt Art. 82 DSGVO.
10.2 Im Verhältnis der Parteien gelten die Haftungsregelungen des Hauptvertrags; Art. 82 DSGVO bleibt unberührt.
11. Schlussbestimmungen
11.1 Änderungen dieses AV-Vertrags bedürfen der Schriftform, die auch in einem elektronischen Format gewahrt werden kann. Für Änderungen durch den Auftragsverarbeiter gilt das Verfahren für Änderungen der Allgemeinen Geschäftsbedingungen entsprechend; Änderungen, die das Schutzniveau senken, sind davon ausgenommen und bedürfen der ausdrücklichen Zustimmung des Verantwortlichen.
11.2 Es gilt das Recht der Bundesrepublik Deutschland. Gerichtsstand ist der im Hauptvertrag vereinbarte.
11.3 Sollte eine Bestimmung dieses AV-Vertrags unwirksam sein, bleibt er im Übrigen wirksam. An die Stelle der unwirksamen Bestimmung treten die gesetzlichen Vorschriften; die Anforderungen des Art. 28 Abs. 3 DSGVO gelten in jedem Fall.
11.4 Mitteilungen an den Auftragsverarbeiter nach diesem AV-Vertrag sind zu richten an Luvion Labs UG (haftungsbeschränkt), Rheydter Straße 67, 41352 Korschenbroich, oder per E-Mail an info@byebot.de.
11.5 Handelt der Verantwortliche hinsichtlich einzelner Websites selbst als Auftragsverarbeiter für einen Dritten, etwa als Agentur für ihren Auftraggeber, gilt dieser AV-Vertrag insoweit als Vereinbarung über eine Unterauftragsverarbeitung. Der Verantwortliche sichert zu, dass er zur Beauftragung des Auftragsverarbeiters berechtigt ist, und gibt die Pflichten aus diesem AV-Vertrag gegenüber seinem Auftraggeber weiter.
Fassung 1.0 vom 04.09.2026
Anlage 1: Beschreibung der Verarbeitung
1. Gegenstand und Zweck
Bereitstellung eines CAPTCHA- und Bot-Erkennungsdienstes auf den Websites und in den Anwendungen des Verantwortlichen: Prüfung, ob eine Anfrage von einem Menschen oder von einem Programm stammt, Abwehr automatisierten Missbrauchs, Ausstellung und serverseitige Prüfung von Prüfmarken, aggregierte Statistiken.
2. Kategorien betroffener Personen
Besucher und Nutzer der Websites und Anwendungen des Verantwortlichen, auf denen der Dienst eingebunden ist.
3. Datenarten
| Datenart | Beschreibung |
|---|---|
| Verbindungsdaten | IP-Adresse des Besuchers, Zeitpunkt der Anfrage. |
| Browser- und Plattformangaben | User-Agent und vom Browser übermittelte Angaben zu Browser und Betriebssystem (Client Hints). |
| Technische Umgebungsmerkmale | Vom Browser bereitgestellte Merkmale der Umgebung: Sprache, Zeitzone, Bildschirm- und Eingabemerkmale, Eckdaten der Hardware, Merkmale der Grafik-, Audio- und Schriftdarstellung, installierte Browser-Erweiterungen, Status von Browser-Berechtigungen. Daraus werden im Browser ein Wiedererkennungswert (Geräte-Fingerprint) und Prüfsummen berechnet, die keinen Rückschluss auf Inhalte zulassen. |
| Konsistenzprüfungen | Ergebnisse von Prüfungen, ob sich der Browser wie ein von Menschen bedienter Browser verhält (nur Ergebniswerte, keine Inhalte). |
| Tastatur-Timing-Statistiken | Aggregierte Kennzahlen zum zeitlichen Verlauf von Tastatureingaben auf der geschützten Seite (Anzahl, Mittelwerte, Streuung). Keine Tasteninhalte, keine Roh-Zeitreihen. |
| Zeigerverlauf | In den interaktiven Modi der Verlauf von Maus oder Finger innerhalb des Widgets, vorübergehend zur Prüfung der Eingabe. |
| Lösungsdaten | Zeitbedarf und Ergebnis der Aufgabe, Prüfergebnis, ausgestellte Prüfmarke. |
| Ländercode | Aus der IP-Adresse abgeleiteter Ländercode, sofern der Verantwortliche den Länderfilter oder die Länderstatistik aktiviert hat und der Auftragsverarbeiter die dafür nötige Datenbank bereitstellt. Die Zuordnung erfolgt lokal ohne Abfrage bei Dritten. |
| Sperr- und Freigabelisten | Vom Verantwortlichen im Dashboard hinterlegte IP-Adressen und IP-Bereiche. |
Nicht verarbeitet werden: Cookies oder vergleichbare Kennungen im Browser des Besuchers, Tasteninhalte, Namen, E-Mail-Adressen oder sonstige Formularinhalte der geschützten Seite. Besondere Kategorien personenbezogener Daten nach Art. 9 DSGVO sind nicht Gegenstand der Verarbeitung.
Automatisierte Entscheidung: Die Entscheidung, ob eine Anfrage als menschlich eingestuft und eine Prüfmarke ausgestellt wird, trifft der Dienst automatisiert ohne menschliche Beteiligung. Der Verantwortliche kann das Ergebnis für seine Websites beeinflussen, indem er den Widget-Modus, die Schwierigkeit und die Sperr- und Freigabelisten konfiguriert, und kann einzelnen Besuchern einen anderen Zugangsweg anbieten. Die Einordnung nach Art. 22 DSGVO nimmt der Verantwortliche für seine Websites selbst vor.
4. Speicherfristen
| Datenbestand | Frist |
|---|---|
| Prüfvorgang (Verbindungsdaten, Umgebungsmerkmale, Lösungsdaten) | Nur im Arbeitsspeicher, für die Dauer der Prüfung und die Gültigkeit der Prüfmarke, wenige Sekunden bis Minuten. Keine dauerhafte Speicherung; IP-Adressen werden nicht in der Datenbank gespeichert. |
| Erkennungsereignisse | Ereignisse der Bot-Erkennung ohne IP-Adresse, ohne Geräte-Fingerprint, ohne Tastatur-Rohdaten und ohne Zeigerkoordinaten, mit Browser- und Plattformklasse. Löschung nach 30 Tagen. |
| Ablehnungsprotokolle | Protokolle abgewiesener Anfragen mit User-Agent, Ablehnungsgrund, Ländercode, Browser- und Plattformklasse und Ergebniswerten der Prüfung, ohne IP-Adresse und ohne Wiedererkennungswert. Löschung nach 30 Tagen. |
| Statistiken | Aggregierte Zählwerte je Website und Tag (Anzahl, Ergebnis, Länderverteilung, Zahl unterschiedlicher Besucher als Zahl). Kein Personenbezug. Verfügbar für den Verantwortlichen nach Tarif; Löschung mit dem Kundenkonto. |
| Server- und Sicherheitsprotokolle | Technische Protokolle des Betriebs mit IP-Adresse und User-Agent zur Störungsanalyse und Abwehr von Angriffen. Aufbewahrung nur, solange es für diese Zwecke erforderlich ist; die Protokolle werden automatisch überschrieben. |
| Sperr- und Freigabelisten | Bis zur Löschung durch den Verantwortlichen oder mit dem Kundenkonto. |
| Sicherungskopien | Verschlüsselt, gestaffelt aufbewahrt, spätestens nach sechs Monaten überschrieben (Anlage 3, Abschnitt 9). |
Anlage 2: Unterauftragsverarbeiter
Für die Auftragsdaten nach Anlage 1 setzt der Auftragsverarbeiter folgenden Unterauftragsverarbeiter ein:
| Unternehmen | Leistung | Daten | Ort |
|---|---|---|---|
| Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen, Deutschland, Amtsgericht Ansbach HRB 6089 | Betrieb der Server (Hosting, Netzanbindung, Rechenzentrum). Vertrag zur Auftragsverarbeitung nach Art. 28 DSGVO liegt vor. | Alle Auftragsdaten nach Anlage 1. | Rechenzentren in Deutschland. Die vom Unterauftragsverarbeiter eingesetzten weiteren Auftragsverarbeiter sind in dessen Liste unter hetzner.com/AV/subunternehmer.pdf aufgeführt; für Serverstandorte in der EU verarbeitet er ausschließlich innerhalb der EU. |
| Sicherungskopien beim Auftragsverarbeiter selbst (kein Unterauftragsverarbeiter) | Verschlüsselte Sicherung der Datenbank und Konfiguration auf einem eigenen Gerät des Auftragsverarbeiters an einem zweiten Standort (Anlage 3, Abschnitt 9). Kein Dritter hat Zugriff. | Datenbankinhalte nach Anlage 1, Abschnitt 4. | Deutschland. |
Dienstleister, die der Auftragsverarbeiter für Kundenkonto und Abrechnung als eigener Verantwortlicher einsetzt, nennt die Datenschutzerklärung; Auftragsdaten nach Anlage 1 erhalten sie nicht.
Anlage 3: Technische und organisatorische Maßnahmen
Maßnahmen nach Art. 32 DSGVO. Die Beschreibung nennt Maßnahmen, nicht Verfahren, Parameter oder Produkte; die Funktionsweise der Bot-Erkennung ist Geschäftsgeheimnis des Auftragsverarbeiters.
1. Zutrittskontrolle
- Die Server stehen in Rechenzentren des Unterauftragsverarbeiters in Deutschland, für die dieser eine Zertifizierung nach DIN ISO/IEC 27001:2022 nachweist. Der Zutrittsschutz ist in dessen Maßnahmenbeschreibung dokumentiert.
- Sicherungskopien liegen an einem zweiten, vom Auftragsverarbeiter kontrollierten Standort in Deutschland ausschließlich verschlüsselt vor.
2. Zugangskontrolle
- Administrativer Zugang zu den Servern nur über verschlüsselte Verbindungen mit Schlüsselauthentisierung; Anmeldung mit Passwort ist deaktiviert.
- Das Kundenkonto wird ohne Passwort über einen per E-Mail zugestellten, zeitlich befristeten und nur einmal verwendbaren Anmeldelink geöffnet. Sitzungen sind zeitlich befristet und an Merkmale des anmeldenden Browsers gebunden.
- Anmelde- und Schnittstellenzugriffe unterliegen einer Ratenbegrenzung.
- Schnittstellenschlüssel des Verantwortlichen werden nur als Prüfsumme gespeichert.
3. Zugriffskontrolle
- Der Verantwortliche sieht und konfiguriert im Dashboard ausschließlich die eigenen Websites; jede Abfrage ist an das Kundenkonto gebunden.
- Zugriff auf die Produktionssysteme hat ausschließlich die Geschäftsführung des Auftragsverarbeiters.
4. Datenträgerkontrolle
- Sicherungskopien werden vor der Übertragung an den zweiten Standort verschlüsselt; der Schlüssel liegt nicht auf dem Produktionsserver.
5. Trennungskontrolle
- Daten verschiedener Verantwortlicher werden logisch getrennt; jede Website, jede Statistik und jedes Ereignis ist einem Kundenkonto zugeordnet, und die Anwendung filtert jede Abfrage nach diesem Konto.
- Prüfvorgänge werden dem Schlüssel der jeweiligen Website zugeordnet und nicht websiteübergreifend zusammengeführt.
6. Pseudonymisierung und Datenminimierung
- IP-Adressen der Besucher werden während der Prüfung verarbeitet, aber nicht in der Datenbank gespeichert.
- Der im Browser berechnete Wiedererkennungswert wird nur kurzzeitig gehalten und nicht in der Datenbank gespeichert; die Zahl unterschiedlicher Besucher wird als Zahl gespeichert, nicht als Liste.
- Erkennungsereignisse werden ohne IP-Adresse, ohne Geräte-Fingerprint, ohne Tastatur-Rohdaten und ohne Zeigerkoordinaten gespeichert und nach 30 Tagen automatisch gelöscht.
- Tastatureingaben auf der geschützten Seite werden nur als aggregierte Zeitkennzahlen übermittelt; Tasteninhalte verlassen den Browser nicht.
- Der Dienst setzt keine Cookies und keine vergleichbaren Kennungen im Browser des Besuchers.
7. Vertraulichkeit bei Übertragung und Verarbeitung
- Alle Verbindungen zwischen Browser, Widget, Dienst und Dashboard sind mit TLS verschlüsselt.
- Daten zwischen Widget und Dienst werden zusätzlich gegen Manipulation und Wiederverwendung geschützt.
- Die Datenbank hat keinen öffentlichen Netzzugang; ein Netzfilter lässt von außen nur die benötigten Ports zu.
8. Integrität
- Änderungen an der Datenbankstruktur erfolgen über versionierte Migrationen; der Quellcode steht unter Versionsverwaltung.
- Sicherheitsrelevante Ereignisse werden in einem gesonderten Protokoll festgehalten.
9. Verfügbarkeit und Belastbarkeit
- Die Datenbank wird stündlich gesichert. Die Sicherungen werden mehrmals täglich verschlüsselt an den zweiten Standort übertragen und dort gestaffelt aufbewahrt, längstens sechs Monate. Der Sicherungsstandort hat nur lesenden Zugriff auf den Produktionsserver.
- Die Unversehrtheit des Sicherungsbestands wird regelmäßig automatisch geprüft; Ausfälle der Sicherung lösen eine Alarmierung aus.
- Ein dokumentiertes Verfahren beschreibt die Wiederherstellung.
- Ratenbegrenzungen und Sperrlisten schützen den Dienst vor Überlastung durch einzelne Quellen.
10. Verfahren zur regelmäßigen Überprüfung, Bewertung und Evaluierung
- Der Auftragsverarbeiter überprüft die Maßnahmen dieser Anlage jährlich und nach jeder wesentlichen Änderung des Dienstes.
- Abhängigkeiten der Software werden vor jeder Auslieferung auf bekannte Schwachstellen geprüft.