Zum Inhalt springen

Vertrag zur Auftragsverarbeitung

Wenn wir eure WordPress-Website mit WP Exit umziehen, lesen wir eure Inhalte in eurem Auftrag. Dafür schließen wir diesen Vertrag nach Art. 28 DSGVO. Ihr schließt ihn nach dem Auftrag online per Klick ab und bekommt ihn als PDF. Hier könnt ihr ihn vorher in Ruhe lesen.

Mehr zu WP Exit
Version
1.1
Prüfsumme (SHA-256)
911bee22f677e8f9e933908296d9f9cbfc518b8107fb0cfd0eb5f0767a0503ed
Auftragnehmer
decivo UG (haftungsbeschränkt), Salpetererweg 15a, 79725 Laufenburg, Deutschland, Amtsgericht Freiburg i. Br., HRB 735799

Vertrag über die Auftragsverarbeitung (Art. 28 DSGVO) — WP-Exit-Migration

§ 1 Gegenstand und Dauer

Der Auftraggeber beauftragt den Auftragnehmer mit der Migration seiner WordPress-Website: Übertragung von Inhalten, Medien und Struktur aus der bestehenden WordPress-Installation und Neuaufbau der Website in einem anderen System. Grundlage ist das Angebot zur im Auftrag genannten Referenz (Hauptvertrag). Dieser Vertrag regelt die Verarbeitung personenbezogener Daten, die der Auftragnehmer dabei im Auftrag des Auftraggebers vornimmt.

Der Vertrag beginnt mit dem Abschluss, läuft so lange wie der Hauptvertrag und endet frühestens mit der vollständigen Löschung der übertragenen Daten nach § 11. Den lesenden Zugang auf die Installation (Migrationsmodus) gewährt der Auftraggeber selbst über das Plugin WP Exit, jeweils für höchstens 30 Tage; er kann ihn jederzeit im Plugin beenden.

§ 2 Art und Zweck der Verarbeitung

Der Auftragnehmer liest die Daten über die Schnittstelle des Plugins aus, überträgt sie auf seine Server, speichert, strukturiert und wandelt sie um, um daraus die neue Website zu erstellen. Soweit es dafür erforderlich ist, übermittelt er Inhalte an den in Anlage 2 genannten KI-Dienst, um Inhaltsbausteine einzuordnen und Programmcode zu erzeugen; die Inhalte werden dort nicht zum Training von KI-Modellen verwendet. Eine Verarbeitung zu anderen Zwecken findet nicht statt.

§ 3 Art der Daten und Kreis der Betroffenen

Verarbeitet werden die Daten, die in der WordPress-Installation gespeichert sind und über den Migrationsmodus übertragen werden:

  • Inhalte von Seiten, Beiträgen und weiteren Inhaltstypen einschließlich darin enthaltener Namen, Kontaktdaten und Abbildungen von Personen
  • Medien (Bilder, Dokumente, Videos) samt Titel, Beschreibung und Alternativtext
  • Menüs, Weiterleitungen, Taxonomien und ausgewählte Einstellungen; Zugangsdaten und Schlüssel schwärzt das Plugin vor der Übertragung
  • Formulardefinitionen einschließlich Empfänger-Adressen der Benachrichtigungen, jedoch keine eingegangenen Formulareinträge
  • numerische Kennungen der Autorinnen und Autoren von Inhalten
  • Dateien des Themes und eigens entwickelter Plugins

Betroffen sind Personen, die in den Inhalten genannt oder abgebildet sind, Autorinnen und Autoren der Inhalte sowie Ansprechpersonen, deren Kontaktdaten in Formularen oder Einstellungen hinterlegt sind. Nutzerkonten, Kommentare und Formulareinträge überträgt das Plugin nicht.

§ 4 Weisungen

Der Auftragnehmer verarbeitet die Daten ausschließlich auf dokumentierte Weisung des Auftraggebers; dieser Vertrag und der Auftrag sind die Weisung. Weitere Weisungen erteilt der Auftraggeber in Textform an contact@decivo.de. Hält der Auftragnehmer eine Weisung für rechtswidrig, informiert er den Auftraggeber unverzüglich und darf die Ausführung bis zur Klärung aussetzen.

§ 5 Pflichten des Auftraggebers

Der Auftraggeber ist Verantwortlicher im Sinne der DSGVO. Er ist dafür verantwortlich, dass er die Daten in seiner WordPress-Installation rechtmäßig verarbeitet und an den Auftragnehmer weitergeben darf, und für die Wahrung der Rechte der betroffenen Personen. Stellt er Fehler oder Unregelmäßigkeiten bei der Verarbeitung fest, informiert er den Auftragnehmer unverzüglich.

§ 6 Vertraulichkeit

Der Auftragnehmer setzt nur Personen ein, die zur Vertraulichkeit verpflichtet sind oder einer gesetzlichen Verschwiegenheitspflicht unterliegen, und gewährt Zugang zu den Daten nur, soweit es für den Auftrag erforderlich ist. Die Pflicht zur Vertraulichkeit gilt über das Ende dieses Vertrags hinaus.

§ 7 Technische und organisatorische Maßnahmen

Der Auftragnehmer trifft die Maßnahmen nach Art. 32 DSGVO, die in Anlage 1 beschrieben sind. Er darf sie weiterentwickeln, solange das Schutzniveau nicht sinkt.

§ 8 Unterauftragsverarbeiter und Drittländer

Der Auftraggeber genehmigt die in Anlage 2 genannten Unterauftragsverarbeiter. Über jede beabsichtigte Änderung informiert der Auftragnehmer den Auftraggeber vorab in Textform; der Auftraggeber kann binnen 14 Tagen aus wichtigem datenschutzrechtlichem Grund widersprechen. Der Auftragnehmer erlegt jedem Unterauftragsverarbeiter vertraglich dieselben Datenschutzpflichten auf.

Daten werden außerhalb der EU und des EWR nur verarbeitet, soweit Anlage 2 es ausweist, und nur unter den Voraussetzungen der Art. 44 ff. DSGVO, insbesondere auf Grundlage der Standardvertragsklauseln der EU-Kommission.

§ 9 Unterstützung des Auftraggebers

Der Auftragnehmer unterstützt den Auftraggeber mit geeigneten Maßnahmen bei der Beantwortung von Anträgen betroffener Personen (Art. 12 bis 22 DSGVO) sowie bei den Pflichten aus Art. 32 bis 36 DSGVO. Anfragen betroffener Personen, die ihn direkt erreichen, leitet er unverzüglich an den Auftraggeber weiter.

§ 10 Verletzungen des Schutzes personenbezogener Daten

Der Auftragnehmer meldet dem Auftraggeber eine Verletzung des Schutzes personenbezogener Daten unverzüglich, spätestens 48 Stunden nachdem sie ihm bekannt geworden ist, mit den Angaben nach Art. 33 Abs. 3 DSGVO, soweit sie vorliegen.

§ 11 Löschung und Rückgabe

Nach Abschluss der Migration, spätestens 30 Tage nach der Abnahme der neuen Website oder dem sonstigen Ende des Auftrags, löscht der Auftragnehmer die übertragenen Daten und Kopien, soweit keine gesetzliche Pflicht zur Aufbewahrung besteht; auf Wunsch bestätigt er die Löschung in Textform. Der Zugangsschlüssel zum Migrationsmodus wird bereits gelöscht, sobald der Zugang endet oder abläuft. Die Inhalte der fertigen neuen Website stehen dem Auftraggeber zu und sind von der Löschung nicht erfasst.

§ 12 Nachweise und Überprüfungen

Der Auftragnehmer stellt dem Auftraggeber die Informationen zur Verfügung, die zum Nachweis der Einhaltung dieses Vertrags erforderlich sind, und ermöglicht Überprüfungen durch den Auftraggeber oder einen von ihm beauftragten Prüfer nach rechtzeitiger Ankündigung und zu den üblichen Geschäftszeiten.

§ 13 Haftung

Für die Haftung gegenüber betroffenen Personen gilt Art. 82 DSGVO. Im Verhältnis der Parteien zueinander gelten die Haftungsregeln des Hauptvertrags.

§ 14 Schlussbestimmungen

Dieser Vertrag wird elektronisch abgeschlossen (Art. 28 Abs. 9 DSGVO); jede Partei erhält ihn als PDF. Änderungen bedürfen der Textform. Bei Widersprüchen zwischen diesem Vertrag und anderen Vereinbarungen geht dieser Vertrag in Fragen des Datenschutzes vor. Es gilt deutsches Recht. Ist eine Bestimmung unwirksam, bleibt der Vertrag im Übrigen wirksam.

Anlage 1 — Technische und organisatorische Maßnahmen

  • Zugang zur Installation nur lesend über den Migrationsmodus des Plugins, zeitlich begrenzt auf höchstens 30 Tage und vom Auftraggeber jederzeit im Plugin beendbar
  • Freischaltung nur mit einmaligem, an die Installation gebundenem Code; gespeichert wird nur ein kryptografischer Hashwert; nach zehn Fehlversuchen gesperrt
  • Zugangsschlüssel nur verschlüsselt gespeichert (AES-256-GCM), nie in Protokollen, gelöscht mit Ende oder Ablauf des Zugangs
  • Übertragung ausschließlich über TLS-verschlüsselte Verbindungen zur Adresse der Website; Weiterleitungen zu anderen Servern werden nicht verfolgt
  • Datensparsamkeit an der Quelle: keine Nutzerkonten, Kommentare oder Formulareinträge; Zugangsdaten und Schlüssel in Einstellungen geschwärzt
  • Speicherung und Verarbeitung der übertragenen Inhalte auf Servern in Deutschland; an den KI-Dienst gehen nur die Inhalte, die für den jeweiligen Arbeitsschritt nötig sind
  • Administrativer Zugang zum Arbeitsbereich nur für berechtigte Personen mit Anmeldung über einen zweiten Faktor
  • Protokolle enthalten Vorgänge und Kennungen, keine übertragenen Inhalte
  • Festgelegte Löschung nach § 11

Anlage 2 — Unterauftragsverarbeiter

  • Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen, Deutschland — Betrieb der Server, Speicherung und Verarbeitung der übertragenen Daten; Standort Deutschland
  • Supabase Inc. — Datenbank für Auftragsdaten und den verschlüsselten Zugangsschlüssel zum Migrationsmodus; Rechenzentrum Frankfurt am Main (Deutschland); für den Fall eines Zugriffs aus einem Drittland auf Grundlage der EU-Standardvertragsklauseln
  • Anthropic Ireland, Limited, Dublin, Irland — KI-gestützte Einordnung von Inhaltsbausteinen und Erzeugung von Programmcode (Claude-API); die Verarbeitung kann durch die Anthropic PBC in den USA erfolgen, auf Grundlage der EU-Standardvertragsklauseln