Auftragsverarbeitungsvertrag
Version 1.0 · Stand 30.09.2026
Dieser Auftragsverarbeitungsvertrag („AVV“) ist Bestandteil des Vertrags nach unseren AGB und kommt mit Annahme der AGB durch den Kunden zustande. Verbindlich ist die englische Fassung; diese deutsche Fassung ist eine Übersetzung zur Information.
1. Parteien und Anwendungsbereich
1.1 Dieser AVV wird geschlossen zwischen dem Unternehmen, das The Setting Lab nutzt („Verantwortlicher“ oder „Kunde“), und Benjamin Luis Alessandro Rüger, Geschäftsbezeichnung SAYNT, Selma-Lagerlöf-Straße 22, 81829 München („Auftragsverarbeiter“, „wir“).
1.2 Er gilt für jede Verarbeitung personenbezogener Daten, die der Auftragsverarbeiter bei Erbringung des Dienstes nach den AGB im Auftrag des Verantwortlichen durchführt („Kundendaten“). Er gilt nicht für Daten, die der Auftragsverarbeiter als eigener Verantwortlicher verarbeitet, insbesondere Konto- und Abrechnungsdaten des Kunden und seiner Mitarbeiter sowie technische Sicherheitsdaten nach Ziffer 11 unserer Datenschutzerklärung.
1.3 Begriffe wie „personenbezogene Daten“, „Verarbeitung“, „Verantwortlicher“, „Auftragsverarbeiter“, „betroffene Person“ und „Verletzung des Schutzes personenbezogener Daten“ haben die Bedeutung nach der Verordnung (EU) 2016/679 (DSGVO). Verweise auf die DSGVO umfassen, soweit anwendbar, die UK GDPR und den UK Data Protection Act 2018.
1.4 Bei Widersprüchen geht dieser AVV in Fragen des Datenschutzes den AGB vor. Nach Ziffer 7 abgeschlossene Standardvertragsklauseln gehen diesem AVV vor.
2. Gegenstand, Dauer, Art und Zweck
2.1 Gegenstand, Art und Zweck der Verarbeitung, Datenarten und Kategorien betroffener Personen ergeben sich aus Anlage 1.
2.2 Der AVV gilt, solange der Auftragsverarbeiter Kundendaten verarbeitet, also für die Vertragslaufzeit und die anschließende Abruf- und Löschphase nach Ziffer 17 der AGB.
3. Weisungen
3.1 Der Auftragsverarbeiter verarbeitet Kundendaten nur auf dokumentierte Weisung des Verantwortlichen – auch in Bezug auf Übermittlungen in Drittländer –, sofern er nicht durch das Recht der Union oder der Mitgliedstaaten, dem er unterliegt, hierzu verpflichtet ist; in diesem Fall teilt er dem Verantwortlichen diese rechtlichen Anforderungen vor der Verarbeitung mit, sofern das Recht dies nicht verbietet.
3.2 Die Weisungen des Verantwortlichen sind abschließend in den AGB, diesem AVV und den Einstellungen dokumentiert, die der Verantwortliche im Backend vornimmt (z. B. Katalog, Anfrageformular, Endkundenkonten, Lead-Export, Löschung). Weitere Weisungen bedürfen der Textform und müssen mit dem Dienst vereinbar sein; Weisungen, die über den vereinbarten Leistungsumfang hinausgehen, können nach vorheriger Ankündigung angemessen vergütet werden.
3.3 Der Auftragsverarbeiter informiert den Verantwortlichen unverzüglich, wenn eine Weisung seiner Auffassung nach gegen die DSGVO oder andere Datenschutzvorschriften verstößt. Er darf die Ausführung bis zur Bestätigung oder Änderung durch den Verantwortlichen aussetzen.
4. Pflichten des Auftragsverarbeiters
4.1 Vertraulichkeit. Der Auftragsverarbeiter gewährleistet, dass sich die zur Verarbeitung befugten Personen zur Vertraulichkeit verpflichtet haben oder einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen. Die Pflicht besteht nach Ende ihrer Tätigkeit fort.
4.2 Sicherheit. Der Auftragsverarbeiter trifft die in Anlage 2 beschriebenen technischen und organisatorischen Maßnahmen (Art. 32 DSGVO). Er darf sie dem technischen Fortschritt anpassen, sofern das Schutzniveau nicht sinkt. Wesentliche Änderungen werden dokumentiert.
4.3 Unterstützung. Der Auftragsverarbeiter unterstützt den Verantwortlichen angesichts der Art der Verarbeitung mit geeigneten technischen und organisatorischen Maßnahmen bei der Beantwortung von Anträgen betroffener Personen (Art. 12–22 DSGVO), insbesondere durch die Export- und Löschfunktionen des Backends. Wendet sich eine betroffene Person direkt an den Auftragsverarbeiter, leitet er das Anliegen unverzüglich an den Verantwortlichen weiter und antwortet nicht selbst, es sei denn, er wird angewiesen. Er unterstützt den Verantwortlichen zudem unter Berücksichtigung der ihm vorliegenden Informationen bei der Einhaltung der Art. 32 bis 36 DSGVO (Sicherheit, Meldung von Verletzungen, Datenschutz-Folgenabschätzung, vorherige Konsultation).
4.4 Datenschutzverletzungen. Der Auftragsverarbeiter meldet dem Verantwortlichen eine Verletzung des Schutzes von Kundendaten unverzüglich, möglichst innerhalb von 48 Stunden nach Kenntnis. Die Meldung enthält, soweit verfügbar, die Angaben nach Art. 33 Abs. 3 DSGVO; noch nicht verfügbare Angaben werden schrittweise nachgereicht. Der Auftragsverarbeiter trifft die nötigen Maßnahmen zur Sicherung der Daten und zur Minderung möglicher nachteiliger Folgen und dokumentiert die Verletzung. Meldungen an Aufsichtsbehörden und betroffene Personen obliegen dem Verantwortlichen.
4.5 Verzeichnis. Der Auftragsverarbeiter führt ein Verzeichnis der im Auftrag durchgeführten Verarbeitungstätigkeiten (Art. 30 Abs. 2 DSGVO).
4.6 Keine andere Nutzung. Der Auftragsverarbeiter nutzt Kundendaten nicht für eigene Zwecke, verkauft sie nicht und führt sie nicht mit Daten anderer Kunden zusammen. Die Erstellung aggregierter, anonymisierter Statistiken nach Ziffer 9.5 der AGB ist Teil der beauftragten Verarbeitung.
4.7 Ort. Der Auftragsverarbeiter selbst verarbeitet Kundendaten in der EU/im EWR. Für Verarbeitungen durch Unterauftragnehmer in Drittländern gilt Ziffer 7.
5. Unterauftragnehmer
5.1 Der Verantwortliche erteilt dem Auftragsverarbeiter die allgemeine schriftliche Genehmigung, Unterauftragnehmer einzusetzen. Die bei Vertragsschluss eingesetzten Unterauftragnehmer sind auf unserer Unterauftragnehmer-Seite aufgeführt, die Anlage 3 bildet.
5.2 Der Auftragsverarbeiter informiert den Verantwortlichen über jede beabsichtigte Hinzuziehung oder Ersetzung eines Unterauftragnehmers mindestens 30 Tage vorher per E-Mail an die im Konto hinterlegte Adresse und durch Aktualisierung der Unterauftragnehmer-Seite. Der Verantwortliche kann innerhalb von 14 Tagen nach der Mitteilung aus berechtigten datenschutzrechtlichen Gründen in Textform widersprechen. Lässt sich der Widerspruch nicht ausräumen, kann der Verantwortliche den betroffenen Vertragsteil zum Wirksamwerden der Änderung kündigen; vorausbezahlte Entgelte für die Restlaufzeit werden erstattet. In dringenden Fällen (z. B. plötzlicher Ausfall eines Anbieters) kann die Frist verkürzt werden; Widerspruchs- und Kündigungsrecht bleiben bestehen.
5.3 Der Auftragsverarbeiter erlegt jedem Unterauftragnehmer vertraglich Datenschutzpflichten auf, die mindestens das Schutzniveau dieses AVV bieten (Art. 28 Abs. 4 DSGVO), und haftet gegenüber dem Verantwortlichen für deren Einhaltung.
5.4 Nebenleistungen (z. B. Telekommunikation, Postdienste, Zahlungsdienstleister für die eigene Abrechnung) sind keine Unterauftragsverhältnisse im Sinne dieser Ziffer, sofern kein Zugriff auf Kundendaten besteht.
6. Pflichten des Verantwortlichen
6.1 Der Verantwortliche ist für die Rechtmäßigkeit der Verarbeitung verantwortlich, einschließlich Rechtsgrundlage, Information der betroffenen Personen (Art. 13, 14 DSGVO) – wofür der Auftragsverarbeiter einen Mustertext bereitstellt – und ggf. der Einholung von Einwilligungen.
6.2 Der Verantwortliche übermittelt keine besonderen Kategorien personenbezogener Daten (Art. 9 DSGVO), insbesondere keine Zahnscans oder Gesundheitsangaben, an den Dienst.
6.3 Der Verantwortliche informiert den Auftragsverarbeiter unverzüglich, wenn er Fehler oder Unregelmäßigkeiten in den Verarbeitungsergebnissen feststellt.
7. Internationale Übermittlungen
7.1 Übermittlungen von Kundendaten in ein Drittland außerhalb der EU/des EWR erfolgen nur, wenn die Voraussetzungen der Art. 44 bis 49 DSGVO erfüllt sind, insbesondere auf Grundlage eines Angemessenheitsbeschlusses (z. B. EU-U.S. Data Privacy Framework für zertifizierte Empfänger oder Beschluss für das Vereinigte Königreich) oder der EU-Standardvertragsklauseln (Durchführungsbeschluss (EU) 2021/914, „SCC“).
7.2 Mit Unterauftragnehmern in Drittländern ohne Angemessenheitsbeschluss schließt der Auftragsverarbeiter Modul 3 (Auftragsverarbeiter an Auftragsverarbeiter) der SCC, ergänzt um zusätzliche Maßnahmen, soweit erforderlich.
7.3 Hat der Verantwortliche seinen Sitz in einem Drittland ohne Angemessenheitsbeschluss und übermittelt der Auftragsverarbeiter Kundendaten an ihn zurück, gilt Modul 4 (Auftragsverarbeiter an Verantwortlichen) der SCC, das hiermit durch Verweis einbezogen wird; Datenexporteur ist der Auftragsverarbeiter, Datenimporteur der Verantwortliche. Für diese SCC gilt nach Klausel 17 deutsches Recht und nach Klausel 18 die Zuständigkeit der Gerichte in München.
7.4 Für Übermittlungen, die der UK GDPR unterliegen, gilt das International Data Transfer Addendum des UK Information Commissioner zu den SCC entsprechend.
8. Nachweise und Kontrollen
8.1 Der Auftragsverarbeiter stellt dem Verantwortlichen auf Anfrage die zum Nachweis der Einhaltung von Art. 28 DSGVO erforderlichen Informationen zur Verfügung, insbesondere diesen AVV, die aktuellen TOM und die Unterauftragnehmerliste sowie, soweit vorhanden, Zertifikate oder Prüfberichte seiner Unterauftragnehmer.
8.2 Reichen diese Informationen im Einzelfall nicht aus, kann der Verantwortliche selbst oder durch einen zur Verschwiegenheit verpflichteten unabhängigen Prüfer, der kein Wettbewerber des Auftragsverarbeiters ist, nach mindestens 30-tägiger Ankündigung während üblicher Geschäftszeiten ohne Störung des Betriebs und in der Regel höchstens einmal je Kalenderjahr eine Kontrolle durchführen. Nach einer Datenschutzverletzung ist eine kurzfristigere Kontrolle zulässig. Kontrollen bei Unterauftragnehmern erfolgen über deren Prüfberichte und Zertifikate. Jede Partei trägt ihre eigenen Kosten; beansprucht eine Kontrolle mehr als einen Arbeitstag des Auftragsverarbeiters, kann er eine angemessene Vergütung verlangen, es sei denn, die Kontrolle deckt wesentliche Verstöße auf.
9. Löschung und Rückgabe
9.1 Nach Ende der Leistungserbringung stellt der Auftragsverarbeiter die Kundendaten nach Ziffer 17 der AGB mindestens 30 Tage zum Export bereit und löscht sie anschließend, sofern nicht nach Unionsrecht oder dem Recht der Mitgliedstaaten eine Speicherpflicht besteht. Sicherungen werden im regulären Sicherungszyklus überschrieben, spätestens nach weiteren 35 Tagen. Auf Anfrage bestätigt der Auftragsverarbeiter die Löschung in Textform.
9.2 Während der Laufzeit kann der Verantwortliche einzelne Datensätze im Backend löschen oder den Auftragsverarbeiter zur Löschung anweisen.
10. Ergänzende Regelungen für US-Datenschutzgesetze der Bundesstaaten
Unterliegt der Verantwortliche Datenschutzgesetzen von US-Bundesstaaten (etwa dem California Consumer Privacy Act in der Fassung des CPRA), handelt der Auftragsverarbeiter als „service provider“ bzw. „processor“ im Sinne dieser Gesetze und (a) verkauft oder teilt („sell“/„share“) keine Kundendaten; (b) speichert, nutzt oder offenbart sie zu keinem anderen Zweck als der Erbringung des Dienstes und nicht außerhalb der unmittelbaren Geschäftsbeziehung mit dem Verantwortlichen; (c) führt sie nicht mit personenbezogenen Daten aus anderen Quellen zusammen, soweit diese Gesetze es nicht erlauben; (d) erfüllt die anwendbaren Pflichten und bietet das vom Verantwortlichen geforderte Schutzniveau; und (e) informiert den Verantwortlichen, wenn er seine Pflichten nicht mehr erfüllen kann. Der Verantwortliche kann angemessene Schritte ergreifen, um eine unbefugte Nutzung zu unterbinden und zu beheben.
11. Haftung und Schlussbestimmungen
11.1 Die Haftung gegenüber betroffenen Personen richtet sich nach Art. 82 DSGVO. Im Verhältnis der Parteien gelten die Haftungsregeln der AGB, soweit gesetzlich zulässig.
11.2 Änderungen und Ergänzungen dieses AVV bedürfen der Textform. Für Änderungen gilt Ziffer 19 der AGB entsprechend; gesetzlich oder aufsichtsbehördlich gebotene Änderungen können mit einer Frist von 30 Tagen erfolgen.
11.3 Es gilt deutsches Recht; der Gerichtsstand richtet sich nach Ziffer 24 der AGB. Sind einzelne Bestimmungen unwirksam, bleiben die übrigen unberührt.
Anlage 1 – Beschreibung der Verarbeitung
| Gegenstand | Bereitstellung eines White-Label-3D-Konfigurators für Grillz und Schmuck, eingebettet in die Website des Verantwortlichen, und eines Backends zu dessen Verwaltung. |
|---|---|
| Art der Verarbeitung | Erheben, Erfassen, Speichern, Ordnen, Abfragen, Übermitteln (an die Shopseite des Verantwortlichen, per E-Mail-Benachrichtigung, Export oder Webhook), Rendern von Bildern/Videos, Aggregieren, Löschen. |
| Zwecke | Anzeige von Konfigurator und Preisen; Speichern und Teilen von Designs; Übergabe von Konfigurationen an den Warenkorb des Verantwortlichen; Entgegennahme und Weiterleitung von Anfragen; Endkundenkonten; Photoreal-Renderings und Videoexport; Lead-Verwaltung und -Export; Nutzungsstatistiken für den Verantwortlichen; Sicherheit und Missbrauchsabwehr des eingebetteten Dienstes. |
| Kategorien betroffener Personen | Endkunden und Interessenten des Verantwortlichen, die den Konfigurator nutzen; Personen, die über den Konfigurator eine Anfrage senden; Inhaber von Endkundenkonten (sofern angeboten). |
| Datenarten | Konfigurationsdaten (gewählte Zähne, Stile, Metalle, Steine, angezeigte Preise, Konfigurations-ID, Teilen-Link); Anfragedaten (Name, E-Mail-Adresse, Telefonnummer oder Social-Media-Name, sofern angegeben, Nachricht, bevorzugter Kontaktweg); Endkundenkontodaten (E-Mail-Adresse, Passwort-Hash, gespeicherte Designs); Renderings und Videos von Konfigurationen; Nutzungsdaten (Ereignisse im Konfigurator, Zeitstempel, pseudonyme Sitzungskennung, Gerätetyp, verweisende Seite); technische Verbindungsdaten (IP-Adresse, User-Agent) für Auslieferung und Sicherheit. |
| Besondere Kategorien | Keine. Der Verantwortliche darf solche Daten nicht übermitteln (Ziffer 6.2). |
| Häufigkeit | Fortlaufend während der Vertragslaufzeit. |
| Speicherdauer | Nach Einstellung des Verantwortlichen im Backend; spätestens bis zur Löschung nach Vertragsende (Ziffer 9). Technische Verbindungsdaten: max. 30 Tage. |
Anlage 2 – Technische und organisatorische Maßnahmen (Art. 32 DSGVO)
1. Vertraulichkeit
- Zutrittskontrolle: Der Dienst läuft ausschließlich in Rechenzentren zertifizierter Cloud-Anbieter (Cloudflare, Google Cloud; ISO/IEC 27001, SOC 2). Der Auftragsverarbeiter betreibt keine eigenen Server. Arbeitsgeräte werden in verschlossenen Räumen aufbewahrt.
- Zugangskontrolle: Backend-Zugang nur mit persönlichen Konten über Firebase Authentication; Konten entstehen nur nach bezahlter Bestellung (keine offene Registrierung); sichere Passwörter; Zwei-Faktor-Authentifizierung auf allen Administratorkonten des Auftragsverarbeiters (Cloud-Konsolen, Domainverwaltung, E-Mail, Zahlungsanbieter); automatische Bildschirmsperre und Festplattenverschlüsselung auf Arbeitsgeräten; Betriebssysteme und Browser werden aktuell gehalten.
- Zugriffskontrolle und Mandantentrennung: Jeder Kunde ist ein eigener Mandant. Der Zugriff auf Daten in Cloud Firestore und Cloud Storage wird serverseitig durch Sicherheitsregeln erzwungen, die den Mandanten-Anspruch im signierten Identitätstoken des angemeldeten Nutzers prüfen – nie durch Filter im Browser. Ein Kunde kann nur eigene Datensätze lesen und schreiben. Administrativer Zugriff des Auftragsverarbeiters erfolgt über eine gesonderte Rolle und ist auf Support, Betrieb und gesetzliche Pflichten beschränkt. Geheime Schlüssel liegen nur als verschlüsselte Umgebungsvariablen der Hosting-Plattform vor, nie im Quellcode oder im Browser.
- Trennungskontrolle: Entwicklungs-, Test- und Produktivumgebung sind getrennt; Testdaten enthalten keine echten Endkundendaten.
- Pseudonymisierung und Datenminimierung: Konfigurations-IDs und Sitzungskennungen sind zufällig; Nutzungsstatistiken werden aggregiert ausgewertet; Teilen-Links enthalten nur Designparameter und keine personenbezogenen Daten; IP-Adressen werden nicht in der Datenbank gespeichert.
2. Integrität
- Weitergabekontrolle: Alle Verbindungen sind mit TLS 1.2 oder höher verschlüsselt (HSTS); ruhende Daten werden von den Cloud-Anbietern verschlüsselt (AES-256).
- Geschützte Auslieferung: 3D-Dateien werden nur über kurzlebige, mit HMAC-SHA256 signierte Links ausgeliefert, die an Mandant und Ablaufzeit (max. 15 Minuten) gebunden sind; Dateinamen sind nicht erratbar, Verzeichnislisten sind deaktiviert, Anfragen werden ratenbegrenzt.
- Lizenz- und Domainprüfung: Vor dem Laden prüft der Konfigurator serverseitig, ob die aufrufende Domain für eine aktive Lizenz hinterlegt ist.
- Eingabekontrolle: Preise und Katalogregeln werden serverseitig geprüft; Nachrichten zwischen eingebettetem Rahmen und Shopseite werden nur von der erwarteten Herkunft angenommen; relevante administrative Änderungen werden protokolliert.
3. Verfügbarkeit und Belastbarkeit
- Auslieferung über das globale Netzwerk von Cloudflare mit DDoS-Schutz; verwaltete, redundante Datenbank- und Speicherdienste.
- Tägliche Sicherung (Export) der Datenbank, aufbewahrt für [30] Tage an einem getrennten Speicherort; Wiederherstellung mindestens [halbjährlich] getestet.
- Überwachung von Verfügbarkeit und Fehlerraten; dokumentiertes Vorgehen bei Störungen.
4. Verfahren zur regelmäßigen Überprüfung und Bewertung
- Sicherheitsregeln werden vor jeder Veröffentlichung automatisch getestet (Emulator-Tests zur Mandantentrennung).
- Regelmäßige Aktualisierung von Abhängigkeiten und Auswertung von Sicherheitshinweisen.
- Überprüfung dieser Maßnahmen mindestens jährlich und nach wesentlichen Änderungen des Dienstes.
- Vorfallsbearbeitung: Erkennung, Eindämmung, Bewertung, Meldung an den Verantwortlichen (Ziffer 4.4), Dokumentation.
5. Auftragskontrolle
- Unterauftragnehmer werden sorgfältig ausgewählt und durch Auftragsverarbeitungsverträge, soweit erforderlich mit SCC, gebunden; ihre Zertifizierungen werden geprüft.
- Verarbeitung nur auf Grundlage der dokumentierten Weisungen des Verantwortlichen (Ziffer 3).
Anlage 3 – Unterauftragnehmer
Die aktuelle Liste der Unterauftragnehmer mit Sitz, Zweck und Übermittlungsgrundlage finden Sie unter settinglab.com/subprocessors-de.html.