Auftragsverarbeitungsvertrag (AVV)
Dieser Auftragsverarbeitungsvertrag (AVV) gemäß Art. 28 DSGVO regelt die Verarbeitung personenbezogener Daten, die CTS-Hosting UG im Auftrag des Kunden (Verantwortlicher) im Rahmen der Hosting-Dienstleistungen verarbeitet.
Gegenstand und Dauer der Verarbeitung
CTS-Hosting UG (nachfolgend „Auftragsverarbeiter") verarbeitet personenbezogene Daten im Auftrag des Kunden (nachfolgend „Verantwortlicher") im Rahmen der vertraglich vereinbarten Hosting-Dienstleistungen. Die Laufzeit des AVV entspricht der Laufzeit des Hauptvertrages.
Gegenstand der Verarbeitung sind alle Tätigkeiten, die zur Erbringung der gebuchten Dienstleistungen erforderlich sind, insbesondere:
- Bereitstellung und Betrieb von Server-Infrastruktur (KVM, Storage, Game-Server)
- Speicherung von Kundendaten auf bereitgestelltem Speicherplatz
- Übertragung von Daten über das Netzwerk
- Backup und Snapshot-Erstellung sofern gebucht
- Zugriffsverwaltung und Authentifizierung über das Kundenpanel
Art und Zweck der Verarbeitung
Die Verarbeitung erfolgt ausschließlich zur Erbringung der im Hauptvertrag vereinbarten Dienstleistungen. Eine darüber hinausgehende Nutzung oder Weitergabe der Daten an Dritte findet nicht statt, sofern keine gesetzliche Verpflichtung besteht.
Art der verarbeiteten Daten:
- Kontaktdaten (Name, E-Mail-Adresse, Rechnungsadresse)
- Zugangsdaten (Benutzername, gehashte Passwörter, Session-Tokens)
- Nutzungsdaten (Log-Daten, IP-Adressen, Zeitstempel)
- Alle weiteren Daten, die der Verantwortliche auf der gebuchten Infrastruktur speichert
Kategorien betroffener Personen:
- Kunden und Nutzer des Verantwortlichen
- Mitarbeiter und Dienstleister des Verantwortlichen
- Endnutzer der vom Verantwortlichen betriebenen Dienste
Pflichten des Auftragsverarbeiters
CTS-Hosting UG verpflichtet sich:
- Personenbezogene Daten ausschließlich nach dokumentierter Weisung des Verantwortlichen zu verarbeiten
- Sicherzustellen, dass zur Verarbeitung befugten Personen sich zur Vertraulichkeit verpflichtet haben
- Alle gemäß Art. 32 DSGVO erforderlichen technischen und organisatorischen Maßnahmen zu ergreifen
- Den Verantwortlichen unverzüglich zu informieren, wenn eine Weisung gegen geltendes Datenschutzrecht verstößt
- Bei der Erfüllung der Betroffenenrechte (Art. 15–22 DSGVO) mitzuwirken
- Nach Wahl des Verantwortlichen alle personenbezogenen Daten zu löschen oder zurückzugeben
- Dem Verantwortlichen alle zur Nachweisführung erforderlichen Informationen bereitzustellen
Technische und organisatorische Maßnahmen (TOM)
Zugangskontrolle
- Passwortgeschützte Systeme mit Mindestlänge und Komplexitätsanforderungen
- Zwei-Faktor-Authentifizierung (TOTP, Passkey, Backup-Codes)
- Rollenbasierte Zugriffskontrolle (RBAC)
- Automatische Session-Invalidierung
Datenübertragung
- Verschlüsselung aller Datenübertragungen via TLS 1.2/1.3
- HTTPS-erzwingung mit HSTS (Strict-Transport-Security)
- Zertifikatsverwaltung via Let's Encrypt / CloudFlare
Verfügbarkeit und Integrität
- Regelmäßige automatisierte Backups
- DDoS-Schutz auf Netzwerkebene
- Monitoring und Alerting für kritische Dienste
- Redundante Netzwerkanbindung
Unterauftragsverarbeitung
CTS-Hosting UG nutzt folgende Unterauftragsverarbeiter. Eine Änderung wird dem Verantwortlichen mindestens 30 Tage im Voraus mitgeteilt:
- Cloudflare Inc. (USA) — CDN, DDoS-Schutz, DNS — Standardvertragsklauseln gem. Art. 46 DSGVO
- Hetzner Online GmbH (DE) — Rechenzentrumsinfrastruktur — Sitz in der EU
- Postmark (ActiveCampaign, LLC, USA) — Transaktionale E-Mails — Standardvertragsklauseln
- Stripe Inc. (USA) — Zahlungsabwicklung — Standardvertragsklauseln gem. Art. 46 DSGVO
Der Verantwortliche erteilt hiermit eine allgemeine Genehmigung zur Beauftragung von Unterauftragsverarbeitern nach Maßgabe dieser Regelung.
Informationspflichten und Meldepflichten
CTS-Hosting UG informiert den Verantwortlichen unverzüglich, jedoch spätestens innerhalb von 72 Stunden nach Bekanntwerden über:
- Datenpannnen gemäß Art. 33 DSGVO (Verletzung des Schutzes personenbezogener Daten)
- Anfragen von Aufsichtsbehörden, die personenbezogene Daten des Verantwortlichen betreffen
- Anfragen betroffener Personen, sofern erkennbar personenbezogene Daten des Verantwortlichen betroffen sind
Sicherheitsvorfälle werden über das Kundenpanel unter Einstellungen → Sicherheit und per E-Mail mitgeteilt.
Rechte des Verantwortlichen
Der Verantwortliche ist berechtigt, die Einhaltung der Datenschutzvorschriften bei CTS-Hosting UG zu überprüfen. Audits sind mit einer Vorlaufzeit von mindestens 4 Wochen anzukündigen und während der regulären Geschäftszeiten durchzuführen.
Alternativ können Prüfberichte oder Zertifizierungen als gleichwertiger Nachweis akzeptiert werden (Art. 28 Abs. 3 lit. h DSGVO).
Kontakt & Datenschutzbeauftragter
Anfragen zum AVV und zum Datenschutz sind zu richten an:
Dieser AVV gilt als Anlage zum Hauptvertrag und tritt mit Vertragsschluss in Kraft. Änderungen bedürfen der Textform.