JURO Digital GbR
AVV (Art. 28 DSGVO)
DSGVO Konformität

Auftragsverarbeitungs­vertrag (AVV)

Standard-Vertrag gemäß Art. 28 DSGVO der JURO Digital GbR

HINWEIS ZUM VERTRAGSSCHLUSS: Dieser AVV wird wirksam, sobald der Kunde (Verantwortlicher) die Hosting- oder IT-Dienstleistungen der JURO Digital GbR (Auftragsverarbeiter) in Anspruch nimmt und diesem Vertrag bei Vertragsabschluss elektronisch oder schriftlich zugestimmt hat.

§ 1 Gegenstand & Dauer

(1) Gegenstand: Der Auftragsverarbeiter (JURO Digital GbR) verarbeitet personenbezogene Daten im Auftrag des Verantwortlichen (Kunde) gemäß Art. 28 DSGVO. Die Verarbeitung erfolgt ausschließlich im Rahmen der Erbringung von Hosting-Leistungen, Server-Wartung, Cloud-Diensten oder Software-Support gemäß dem Hauptvertrag.

(2) Dauer: Die Laufzeit dieses AVV richtet sich nach der Laufzeit des Hauptvertrags. Er endet automatisch mit der Beendigung des Hauptvertrags, ohne dass es einer gesonderten Kündigung bedarf.

§ 2 Art der Daten & Betroffene Personen

(1) Art der Daten: Abhängig von der konkreten Nutzung der Hosting-/IT-Systeme durch den Kunden umfassen die verarbeiteten Daten in der Regel: Personenstammdaten, Kommunikationsdaten, Vertragsstammdaten, Kundenhistorie, Abrechnungsdaten, IT-Nutzungsdaten (IP-Adressen, Logfiles).

(2) Kategorien betroffener Personen: Kunden des Verantwortlichen, Interessenten, Mitarbeiter, Lieferanten, sowie sonstige Nutzer der vom Verantwortlichen betriebenen Webseiten/Dienste.

§ 3 Pflichten des Auftragsverarbeiters

(1) Der Auftragsverarbeiter verarbeitet Daten ausschließlich im Rahmen der getroffenen Vereinbarungen und nach den dokumentierten Weisungen des Verantwortlichen.

(2) Der Auftragsverarbeiter verpflichtet alle Personen, die von ihm mit der Verarbeitung von personenbezogenen Daten betraut werden, zur Vertraulichkeit (Datengeheimnis nach DSGVO).

(3) Der Auftragsverarbeiter unterstützt den Verantwortlichen im Rahmen seiner Möglichkeiten bei der Erfüllung von Anfragen betroffener Personen (z.B. Auskunft, Löschung) sowie bei Datenschutz-Folgenabschätzungen. Hierfür anfallender Aufwand kann dem Verantwortlichen in Rechnung gestellt werden.

§ 4 Unterauftragsverhältnisse (Subunternehmer)

(1) Der Verantwortliche stimmt zu, dass der Auftragsverarbeiter zur Erbringung der vereinbarten Leistungen weitere Auftragsverarbeiter (Subunternehmer) hinzuziehen darf (z.B. Rechenzentren, Server-Provider wie Hetzner Online GmbH).

(2) Der Auftragsverarbeiter schließt mit diesen Subunternehmern Verträge ab, die den Anforderungen des Art. 28 DSGVO entsprechen, und stellt sicher, dass das Datenschutzniveau gewahrt bleibt.

§ 5 Technische und organisatorische Maßnahmen (TOMs)

Der Auftragsverarbeiter ergreift geeignete technische und organisatorische Maßnahmen (TOMs) nach Art. 32 DSGVO, um ein dem Risiko angemessenes Schutzniveau zu gewährleisten. Hierzu zählen insbesondere:

  • Vertraulichkeit: Strikte Zugangskontrolle zu Server-Ressourcen (MFA, SSH-Keys), Verschlüsselung von Übertragungswegen (TLS/SSL).
  • Integrität: Einschränkung von Schreib-/Lesezugriffen auf das minimal Nötige (Need-to-Know-Prinzip).
  • Verfügbarkeit: Redundante Infrastruktur (DDoS-Protection) und Schutz vor physischen Ausfällen durch ISO-27001 zertifizierte Rechenzentren der eingesetzten Subunternehmer.
  • Belastbarkeit: Regelmäßige Updates und Patch-Management von Betriebssystemen, sofern "Managed Hosting" vereinbart wurde.

§ 6 Löschung und Rückgabe von Daten

(1) Nach Abschluss der vertraglichen Arbeiten oder nach Kündigung des Hauptvertrages hat der Auftragsverarbeiter sämtliche in seinen Besitz gelangten personenbezogenen Daten, Dokumente und Verarbeitungs-Ergebnisse, die im Zusammenhang mit dem Auftragsverhältnis stehen, dem Verantwortlichen auszuhändigen oder datenschutzgerecht zu löschen, sofern keine gesetzlichen Aufbewahrungspflichten entgegenstehen.