Vertrag zur Auftragsverarbeitung.
nach Artikel 28 DSGVO
zwischen dem Kunden von keinhosting (Inhaber des Kontos, im Folgenden „Verantwortlicher“ oder „du“)
und der Bytediver GmbH, Große Barlinge 70c, 30171 Hannover, vertreten durch Tim Rücker, HRB 221115, Amtsgericht Hannover, für die Marke keinhosting (im Folgenden „Auftragsverarbeiter“ oder „wir“).
Dieser Vertrag wird mit der Registrierung Bestandteil der Allgemeinen Geschäftsbedingungen von keinhosting (§ 15 AGB) und gilt, solange wir für dich Daten verarbeiten.
§ 1 Gegenstand und Dauer
(1) Wir verarbeiten personenbezogene Daten in deinem Auftrag, soweit das für die Leistungen von keinhosting nötig ist:
- Hosting: Speichern und Ausliefern der Dateien deiner statischen Websites (einschließlich Entwürfen, früheren Fassungen und Vorschauen) und der Daten, die beim Aufruf durch Besucher technisch anfallen.
- Prüfung vor dem Veröffentlichen, soweit dabei Inhalte deiner Websites mit Daten Dritter verarbeitet werden (AGB § 8 Abs. 3). Für den Zweck der Missbrauchsabwehr sind wir selbst Verantwortliche; die Inhalte Dritter verarbeiten wir dabei in deinem Auftrag.
- Mini-CRM (falls gebucht): Annahme, Speicherung, Anzeige, Export und Löschung der Kontaktanfragen deiner Besucher, Benachrichtigungen per E-Mail an dich und an bestätigte weitere Empfänger, Eingangsbestätigungen an Besucher (falls eingeschaltet).
(2) Die Einzelheiten zu Art, Zweck, Datenarten und Betroffenen stehen in Anlage 1.
(3) Der Vertrag endet mit dem Ende des letzten Vertrags über keinhosting, frühestens aber, wenn wir alle Daten nach § 10 gelöscht haben.
(4) Nicht Gegenstand dieses Vertrags sind Daten über dich selbst als unser Kunde (Konto, Zahlung, Rechnung, Kommunikation); für sie sind wir selbst Verantwortliche (siehe Datenschutzerklärung).
§ 2 Weisungen
(1) Wir verarbeiten die Daten nur auf deine dokumentierte Weisung, auch bei Übermittlungen in ein Drittland, es sei denn, wir sind nach Unionsrecht oder deutschem Recht dazu verpflichtet; dann teilen wir dir das vorher mit, soweit das Recht es nicht verbietet.
(2) Deine Weisungen sind dieser Vertrag, die AGB und alles, was du im Kundenbereich einstellst oder über deinen verbundenen KI-Assistenten veranlasst (etwa Dateien veröffentlichen, eine Vorschau erzeugen, Anfragen lesen, exportieren oder löschen, Benachrichtigungen ein- und ausschalten, Empfänger und Mailvorlagen festlegen). Weisungen außerhalb davon gibst du in Textform an info@bytediver.com.
(3) Herausgabe an deinen KI-Assistenten. Lässt du deinen Assistenten Daten lesen, etwa Kontaktanfragen, Abrufzahlen oder Dateien, geben wir sie an die Anwendung heraus, die du mit uns verbunden hast. Das ist eine Weisung von dir. Der Anbieter des Assistenten ist nicht unser Unterauftragsverarbeiter; die Verarbeitung dort, auch in einem Drittland, verantwortest du.
(4) Halten wir eine Weisung für rechtswidrig, sagen wir dir das unverzüglich und dürfen sie bis zur Klärung aussetzen.
§ 3 Vertraulichkeit
Wir setzen nur Personen ein, die zur Vertraulichkeit verpflichtet sind oder einer gesetzlichen Verschwiegenheitspflicht unterliegen. Zugriff auf deine Daten haben nur Beschäftigte, die ihn für Betrieb, Prüfung von Meldungen und Inhalten oder Unterstützung benötigen.
§ 4 Sicherheit der Verarbeitung
Wir treffen die technischen und organisatorischen Maßnahmen nach Art. 32 DSGVO, die in Anlage 2 beschrieben sind. Wir dürfen sie durch gleichwertige oder bessere ersetzen; eine Verschlechterung des Schutzniveaus ist ausgeschlossen.
§ 5 Unterstützung bei Rechten der Betroffenen
(1) Wendet sich ein Besucher deiner Website mit einem Anliegen nach Art. 15 bis 22 DSGVO an uns, leiten wir es an dich weiter und antworten ihm nicht selbst in der Sache.
(2) Du kannst Auskunft, Berichtigung, Löschung und Export im Kundenbereich oder über deinen Assistenten selbst erledigen (Kontaktanfragen einsehen, exportieren und löschen; Dateien ändern oder löschen). Wo das nicht reicht, unterstützen wir dich auf Anfrage.
§ 6 Unterstützung bei weiteren Pflichten
Wir unterstützen dich bei den Pflichten aus Art. 32 bis 36 DSGVO unter Berücksichtigung der Art der Verarbeitung und der uns verfügbaren Informationen. Für Unterstützung, die über das hinausgeht, was der Kundenbereich bietet, und die nicht auf einem Fehler von uns beruht, dürfen wir eine angemessene Vergütung verlangen.
§ 7 Unterauftragsverarbeiter
(1) Du erlaubst uns, die in Anlage 3 genannten Unterauftragsverarbeiter einzusetzen.
(2) Wir verpflichten jeden Unterauftragsverarbeiter vertraglich auf dieselben Datenschutzpflichten wie in diesem Vertrag, insbesondere auf hinreichende Garantien für geeignete technische und organisatorische Maßnahmen.
(3) Einen neuen oder ersetzten Unterauftragsverarbeiter kündigen wir mindestens 14 Tage vorher per E-Mail an. Du kannst in dieser Zeit aus wichtigem datenschutzrechtlichem Grund widersprechen. Können wir uns nicht einigen, darfst du den betroffenen Vertrag ohne Frist kündigen; für die Restlaufzeit bereits Gezahltes erstatten wir anteilig.
(4) Eine Übermittlung in ein Land außerhalb des Europäischen Wirtschaftsraums findet nur statt, wenn die Voraussetzungen der Art. 44 ff. DSGVO erfüllt sind; Anlage 3 nennt die Grundlage.
§ 8 Nachweise und Kontrollen
Wir stellen dir auf Anfrage die Informationen zur Verfügung, die den Nachweis der Pflichten aus Art. 28 DSGVO ermöglichen, insbesondere diese Anlagen und unser Verzeichnis der Verarbeitungstätigkeiten im erforderlichen Auszug. Kontrollen vor Ort sind nach Ankündigung von mindestens vier Wochen zu üblichen Geschäftszeiten möglich, wenn die Unterlagen nicht ausreichen; die Kosten trägt, wer die Kontrolle veranlasst, sofern sie keinen Verstoß von uns ergibt.
§ 9 Verletzungen des Schutzes personenbezogener Daten
Erfahren wir von einer Verletzung des Schutzes deiner Daten, informieren wir dich unverzüglich, möglichst innerhalb von 48 Stunden, per E-Mail an die Adresse deines Kontos. Die Mitteilung enthält, soweit bekannt, die Angaben nach Art. 33 Abs. 3 DSGVO. Wir ergreifen die nötigen Maßnahmen, um die Verletzung einzudämmen.
§ 10 Löschung und Rückgabe nach dem Ende
(1) Während des Vertrags kannst du deine Daten jederzeit exportieren: Dateien als ZIP-Archiv, Kontaktanfragen über deinen Assistenten.
(2) Wir löschen:
| Daten | Wann |
|---|---|
| Dateien, Fassungen und Domains einer Website, die du löschst | sofort |
| Kontaktanfragen einer Website, die du löschst | sofort |
| Kontaktanfragen allgemein | 365 Tage nach Eingang, sofern du sie nicht vorher löschst |
| Dateien und Kontaktanfragen nach dem Ende einer Laufzeit | 60 Tage nach dem Ende, mit Mail 14 Tage vorher |
| eine nie veröffentlichte, nie bezahlte Website | 60 Tage nach der letzten Änderung, mit Mail 7 Tage vorher |
| Vorschau | mit Ablauf nach 24 Stunden nicht mehr abrufbar; der Entwurf bleibt bis zum Veröffentlichen oder Löschen |
| Webserver-Protokolle mit IP-Adressen der Besucher | nach 14 Tagen |
| alle übrigen Daten nach Kündigung des Kontos | 60 Tage nach dem Ende des letzten Vertrags |
(3) Daten in Datensicherungen löschen wir mit dem Ablauf der jeweiligen Sicherung, spätestens nach fünf Jahren (die Sicherung hält 7 tägliche, 4 wöchentliche, 12 monatliche und 5 jährliche Stände). Bis dahin stellen wir sie nur wieder her, um unsere Systeme nach einem Ausfall wiederherzustellen, und löschen sie danach erneut.
(4) Eine Rückgabe über den Export hinaus schulden wir nicht.
§ 11 Haftung
Für die Haftung gilt Art. 82 DSGVO. Im Übrigen gelten die Haftungsregeln der AGB (§ 12), soweit Art. 82 DSGVO nicht entgegensteht.
§ 12 Reseller
(1) Ist der Kunde ein Reseller (§ 17 AGB) und verarbeitet er über seine Plätze Daten im Auftrag seiner eigenen Kundschaft, ist er gegenüber dieser Auftragsverarbeiter und wir sind sein Unterauftragsverarbeiter. Der Reseller stellt sicher, dass seine Kundschaft dem Einsatz von uns und der in Anlage 3 Genannten zugestimmt hat, und reicht Weisungen seiner Kundschaft an uns weiter. Wir nehmen Weisungen nur vom Reseller an.
(2) Trägt der Reseller beim Mini-CRM eine weitere Empfängeradresse ein, ist das seine Weisung. Wir schicken an die Adresse erst nach ihrer Bestätigung (Double-Opt-in).
§ 13 Schlussbestimmungen
Bei Widersprüchen zwischen diesem Vertrag und den AGB geht dieser Vertrag vor, soweit es um Datenschutz geht. Änderungen kündigen wir wie AGB-Änderungen an (§ 18 AGB).
Anlage 1: Beschreibung der Verarbeitung
| Hosting | Mini-CRM | |
|---|---|---|
| Art | Speichern, Prüfen, Ausliefern, Sichern, Löschen | Erheben (Annahme des Formulars), Speichern, Anzeigen, Übermitteln per E-Mail, Herausgabe an den Assistenten des Kunden, Export, Löschen |
| Zweck | Bereitstellung der Website des Kunden im Internet; Prüfung vor dem Veröffentlichen | Beantwortung von Kontaktanfragen durch den Kunden |
| Datenarten | Inhalte der Website (bestimmt der Kunde: zum Beispiel Namen, Anschriften, Fotos im Impressum oder in Texten); beim Aufruf: IP-Adresse, Zeitpunkt, aufgerufene Adresse, Referrer, Browserkennung (Webserver-Protokoll); anonyme Abrufzahlen ohne Personenbezug (fünf Zähler je Website und Tag) | Name, E-Mail-Adresse, Betreff, Telefon, Nachricht, bis zu zehn weitere Felder (Feldnamen bestimmt der Kunde; Passwort-, Bank- und Kartenfelder werden abgewiesen), Seite, von der gesendet wurde (ohne Parameter), ob die Herkunft passte, Eingangs- und Lesezeitpunkt; keine IP-Adresse (Drosselung nur gehasht im flüchtigen Zwischenspeicher); E-Mail-Adresse eines weiteren Empfängers mit Bestätigungszeitpunkt (Token nur als Prüfsumme) |
| Betroffene | Besucher der Website; Personen, die in Inhalten genannt sind | Besucher, die das Formular absenden; Personen, die in Nachrichten genannt sind; weitere Empfänger (zum Beispiel Endkunden eines Resellers) |
| Ort | Server der Hetzner Online GmbH in Deutschland | wie Hosting; E-Mail-Versand über den E-Mail-Dienstleister aus Anlage 3 |
Anlage 2: Technische und organisatorische Maßnahmen (Art. 32 DSGVO)
Aufgeführt ist, was im Quelltext und in der Betriebsdokumentation belegt ist.
Vertraulichkeit
| Maßnahme | Umsetzung |
|---|---|
| Zutritt zu Rechenzentren | bei der Hetzner Online GmbH, deren Rechenzentren nach ISO/IEC 27001 zertifiziert sind |
| Zugang zu Kundenkonten | Anmeldung per Einmalcode oder Anmeldelink an die E-Mail-Adresse, kein Passwort; Codes nur als HMAC gespeichert, 10 Minuten gültig, Fehlversuche gezählt, Drosselung je Adresse und je Anschluss |
| Zugang des KI-Assistenten | OAuth 2.1 mit PKCE; Zugangsschlüssel nur als SHA-256-Prüfsumme gespeichert, 1 Stunde gültig, Verbindung endet nach 30 Tagen ohne Nutzung, jederzeit trennbar; ein Kundenzugang sieht ausschließlich die Werkzeuge der Kundenstufe |
| Mandantentrennung | jede Website gehört genau einem Konto; Zugriff auf eine fremde Website antwortet wie eine, die es nicht gibt |
| Zugriff von Beschäftigten | Rollen und Rechte je Endpunkt; Freigaben mit Außenwirkung (Konto von Hand freigeben, sperren, entsperren, erstatten) nur durch die Geschäftsführung; zweiter Faktor (TOTP) für Beschäftigte verfügbar |
| Vorschau | eigene Domain, damit fremdes HTML nicht auf dem Ursprung des Kundenbereichs läuft; Link aus 160 Bit Zufall, nur als Prüfsumme gespeichert, 24 Stunden gültig; vor der Freigabe des Kontos nur für den angemeldeten Inhaber sichtbar |
| Datensparsamkeit Mini-CRM | keine IP-Adresse an der Anfrage; Bestätigungs-Token nur als Prüfsumme; Passwort-, Bank- und Kartenfelder werden abgewiesen |
| Download- und Upload-Links | einmalig, 15 Minuten (Download) bzw. 15 Minuten (Upload) gültig, nur als Prüfsumme gespeichert |
Integrität
| Maßnahme | Umsetzung |
|---|---|
| Transportverschlüsselung | TLS mit automatisch erneuertem Zertifikat für Kundenbereich, Websites, eigene Domains und Vorschau |
| Eingaben | strenge Prüfung von Pfaden und Dateiendungen (kein ausführbarer Code, keine Server-Konfiguration), eigener Archiv-Schreiber, SHA-256-Prüfsumme je Fassung |
| Prüfung vor dem Veröffentlichen | Suche nach Zugangsschlüsseln; Regelprüfung auf Phishing, Betrug, Schadsoftware; Virenprüfung hochgeladener Archive im eigenen Container ohne Netzdienst |
| Protokoll der Moderation | jede Prüfung, jeder Treffer und jede menschliche Entscheidung mit Person und Zeitpunkt, 365 Tage |
Verfügbarkeit und Belastbarkeit
| Maßnahme | Umsetzung |
|---|---|
| Datensicherung | tägliche Sicherung mit restic (verschlüsseltes Repository) auf getrenntem Speicher im Object Storage der Hetzner Online GmbH in Deutschland; aufbewahrt 7 tägliche, 4 wöchentliche, 12 monatliche, 5 jährliche Stände |
| Fassungen | die letzten 2 früheren Fassungen bleiben für die Wiederherstellung durch den Kunden |
| Abwehr automatisierter Angriffe | Drosselung von Veröffentlichen, Hochladen, Download, MCP-Aufrufen, Formular-Annahme und Meldungen; CrowdSec am Netzrand |
Verfahren zur Überprüfung und Löschung
| Maßnahme | Umsetzung |
|---|---|
| Löschfristen | je Bestand im Verzeichnis der Verarbeitungstätigkeiten, Fristen zentral im Einstellkatalog, tägliche Löschläufe (Kontaktanfragen, Meldungen, nie veröffentlichte Websites, Websites nach dem Ende der Laufzeit) |
Anlage 3: Unterauftragsverarbeiter
| Unterauftragsverarbeiter | Leistung | Daten | Ort, Grundlage |
|---|---|---|---|
| Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen | Rechenzentrum, Server, Speicher (Kundenbereich, Websites, Vorschau, Mini-CRM, Datensicherungen im Object Storage) | alle Daten aus Anlage 1 | Deutschland (EU) |
| unser E-Mail-Dienstleister | Versand der Mini-CRM-Mails | Inhalt der Anfrage an Inhaber und weitere Empfänger; an Besucher nur der Text der Vorlage | nach dem Vertrag des Dienstleisters; bei einer Übermittlung in ein Drittland Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO) |
| Anthropic, PBC, 548 Market Street, San Francisco, USA | Sprachmodell für die Prüfung vor dem Veröffentlichen (AGB § 8 Abs. 3) | Text der Seiten (HTML und Skripte, gekürzt auf 16.000 Zeichen), Name und Adresse der Website, Regeltreffer; Inhalte Dritter, soweit sie im Seitentext stehen | USA; Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO) |
Keine Unterauftragsverarbeiter sind:
- Mollie B.V. und PayPal (Europe) S.à r.l. et Cie, S.C.A.: verarbeiten nur Zahlungsdaten des Kunden selbst, als eigene Verantwortliche.
- Der KI-Assistent des Kunden (zum Beispiel Anthropic für Claude, OpenAI für ChatGPT): Empfänger auf Weisung des Kunden (§ 2 Abs. 3).
- Die Zertifizierungsstelle für die TLS-Zertifikate eigener Domains, die Internet Security Research Group (Let’s Encrypt): erhält nur den Domainnamen.
Stand: 10. Oktober 2026