Vertrag über die Auftragsverarbeitung (AVV)
nach Artikel 28 Absatz 3 Datenschutz-Grundverordnung (DSGVO)
Präambel
Dieser Vertrag über die Auftragsverarbeitung (nachfolgend „AVV“) konkretisiert die datenschutzrechtlichen Rechte und Pflichten der Vertragsparteien im Zusammenhang mit der Verarbeitung personenbezogener Daten durch das Produkt WatchGrid.
Diese Vereinbarung wird geschlossen zwischen:
STHEOS UG (haftungsbeschränkt), Leopoldstraße 2-8, 32051 Herford, Deutschland (nachfolgend „Auftragsverarbeiter“ oder „WatchGrid“)
und
dem Kunden von WatchGrid (nachfolgend „Verantwortlicher“), welcher den Vertrag durch Bestätigung im Rahmen des Registrierungsprozesses abschließt.
§ 1 Gegenstand und Dauer der Verarbeitung
(1) Der Auftragsverarbeiter stellt dem Verantwortlichen das SaaS-Produkt „WatchGrid“ zur Verfügung, ein Zero-Configuration agentenbasiertes Linux-Server-Monitoring. Der genaue Umfang der Leistungen ergibt sich aus dem zugrundeliegenden Hauptvertrag (Nutzungsvertrag/AGB).
(2) Die Laufzeit dieser AVV entspricht der Laufzeit des Hauptvertrages. Eine Kündigung des Hauptvertrages führt automatisch zur Beendigung dieser AVV.
§ 2 Art und Zweck der Verarbeitung, Datenkategorien und Betroffene
(1) Zweck und Art der Verarbeitung: Der Auftragsverarbeiter verarbeitet die Daten im Auftrag des Verantwortlichen, um die Verfügbarkeit, Leistung und Auslastung der vom Verantwortlichen überwachten Linux-Systeme zu protokollieren, zu analysieren und dem Verantwortlichen in einem geschützten Dashboard darzustellen sowie vereinbarte Alarme/Benachrichtigungen auszulösen.
(2) Kategorien personenbezogener Daten:
- Systemmetriken: CPU-Auslastung, Speicherauslastung, Festplattenauslastung, Netzwerkauslastung.
- Agenten- & Server-Metadaten: Hostname, Betriebssystem, IP-Adresse, installierte Software-Pakete inkl. Versionen des überwachten Systems.
- Alarm- und Benachrichtigungsdaten: Auslösezeitpunkte, Fehlermeldungen, Status der Benachrichtigungskanäle.
- Server-Logdateien: Soweit durch den Verantwortlichen bzw. dessen installierten Agenten zur Fehlerdiagnose oder Benachrichtigungsgenerierung an den Auftragsverarbeiter übermittelt (welche IP-Adressen oder andere Nutzungsdaten enthalten können).
- Kontakt- und B2B-Firmendaten: E-Mail-Adresse des Administrators, bei kostenpflichtigen Angeboten Firmendaten zwecks Rechnungsstellung und Abrechnung.
(3) Kategorien betroffener Personen:
- Mitarbeiter, Administratoren und sonstige Nutzer des Verantwortlichen, die Zugriff auf das WatchGrid-Dashboard erhalten.
- Ggf. Endnutzer der überwachten Systeme des Verantwortlichen (soweit deren personenbezogene Daten in den Server-Logdateien erfasst und verarbeitet werden).
§ 3 Pflichten des Auftragsverarbeiters
(1) Der Auftragsverarbeiter verarbeitet personenbezogene Daten ausschließlich im Rahmen der getroffenen Vereinbarungen und nach den dokumentierten Weisungen des Verantwortlichen, es sei denn, er ist durch Unionsrecht oder das Recht der Mitgliedstaaten, dem er unterliegt, hierzu verpflichtet.
(2) Der Auftragsverarbeiter gewährleistet, dass sich die zur Verarbeitung der personenbezogenen Daten befugten Personen zur Vertraulichkeit verpflichtet haben oder einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen.
(3) Der Auftragsverarbeiter trifft alle erforderlichen technischen und organisatorischen Sicherheitsmaßnahmen gemäß Art. 32 DSGVO (siehe Anlage 1).
(4) Der Auftragsverarbeiter unterstützt den Verantwortlichen nach Möglichkeit bei der Erfüllung von Anfragen betroffener Personen zur Wahrnehmung ihrer Rechte (z.B. Auskunft, Löschung).
(5) Der Auftragsverarbeiter unterstützt den Verantwortlichen bei der Einhaltung der in den Artikeln 32 bis 36 DSGVO genannten Pflichten (Sicherheit der Verarbeitung, Meldung von Verletzungen des Schutzes personenbezogener Daten, Datenschutz-Folgenabschätzung), unter Berücksichtigung der Art der Verarbeitung und der ihm zur Verfügung stehenden Informationen.
(6) Nach Abschluss der Erbringung der Verarbeitungsleistungen löscht oder gibt der Auftragsverarbeiter alle personenbezogenen Daten nach Wahl des Verantwortlichen zurück und löscht die bestehenden Kopien, sofern nicht nach dem Unionsrecht oder dem Recht der Mitgliedstaaten eine Verpflichtung zur Speicherung der Daten besteht.
(7) Der Auftragsverarbeiter stellt dem Verantwortlichen alle erforderlichen Informationen zum Nachweis der Einhaltung der in Artikel 28 DSGVO niedergelegten Pflichten zur Verfügung und ermöglicht sowie unterstützt Überprüfungen (insb. Audits), die vom Verantwortlichen oder einem anderen von diesem beauftragten Prüfer durchgeführt werden.
§ 4 Pflichten des Verantwortlichen
(1) Der Verantwortliche ist für die Einhaltung der gesetzlichen Vorschriften über den Datenschutz, insbesondere für die Rechtmäßigkeit der Datenweitergabe an den Auftragsverarbeiter sowie für die Rechtmäßigkeit der Datenverarbeitung im Rahmen der Nutzung des SaaS-Produktes, allein verantwortlich.
(2) Der Verantwortliche erteilt alle Weisungen in der Regel schriftlich oder in einem dokumentierten elektronischen Format (z.B. über das Dashboard oder per E-Mail). Mündliche Weisungen sind unverzüglich schriftlich zu bestätigen.
§ 5 Unterauftragsverhältnisse (Sub-Processor)
(1) Der Verantwortliche erteilt dem Auftragsverarbeiter die allgemeine Genehmigung, weitere Auftragsverarbeiter (Unterauftragsverarbeiter) hinzuzuziehen. Der Auftragsverarbeiter informiert den Verantwortlichen vorab über jede beabsichtigte Änderung durch Hinzuziehung oder Ersetzung von Unterauftragsverarbeitern. Dem Verantwortlichen steht ein Widerspruchsrecht innerhalb von 14 Tagen nach Mitteilung zu.
(2) Die folgenden Unterauftragsverarbeiter sind aktuell für den Auftragsverarbeiter tätig und werden hiermit vom Verantwortlichen genehmigt:
| Unternehmen & Anschrift | Dienstleistung | Ort der Verarbeitung |
|---|---|---|
|
Hetzner Online GmbH Industriestr. 25, 91710 Gunzenhausen, Deutschland |
Infrastruktur-Hosting (Serverbetrieb und Systemdatenverarbeitung). Backups werden aus Redundanzgründen verschlüsselt in Finnland abgelegt. |
Deutschland (Server) Finnland (Redundante Backups) |
|
Stripe Payments Europe, Ltd. 1 Grand Canal Street Lower, Dublin 2, Irland |
Zahlungsabwicklung und Abrechnungs-Prozesse (nur bei B2B-Kaufverträgen und Bezahl-Abonnements). | EU (Irland) & USA (Stripe Inc. via EU-US Data Privacy Framework / SCCs) |
|
Fastmail Ltd Level 2, 114 William Street, Melbourne VIC 3000, Australien |
Transaktionaler E-Mail-Versand (Double Opt-In, System-Alarme und Berichte). | Australien (Abgesichert durch EU-Standardvertragsklauseln / SCCs) |
|
ONLINECITY.IO (OCM GmbH) Lange Str. 1a, 04687 Trebsen, Deutschland |
SMS-Gateway-Provider zur Zustellung optionaler SMS-Alarme bei Serverausfällen. | Deutschland |
(3) Kundenkonfigurierte Integrationen: Richtet der Verantwortliche selbstständig Benachrichtigungskanäle über Drittplattformen ein, leitet der Auftragsverarbeiter Alarme weisungsgemäß an diese weiter. Diese Anbieter gelten als Empfänger im Auftrag des Verantwortlichen und unterliegen dessen eigener datenschutzrechtlicher Absicherung:
- Discord Inc. (USA) - bei Nutzung der Discord-Webhook-Integration.
- Slack Technologies, LLC (USA) - bei Nutzung der Slack-Webhook-Integration.
- Gotify / Ntfy (Self-Hosted): Werden diese Benachrichtigungsdienste auf eigener Infrastruktur des Verantwortlichen betrieben, erfolgt der Datentransfer ausschließlich in die Sphäre des Verantwortlichen.
Anlage 1: Technische und organisatorische Maßnahmen (TOM)
Der Auftragsverarbeiter setzt folgende Sicherheitsmaßnahmen um, um die Vertraulichkeit, Integrität und Verfügbarkeit der verarbeiteten Daten zu gewährleisten:
1. Vertraulichkeit (Art. 32 Abs. 1 lit. b DSGVO)
- Zugangsschutz: Das Dashboard ist passwortgeschützt und nur für vom Kunden freigegebene Konten erreichbar.
- E-Mail-Verifizierung: Bei der Registrierung ist eine E-Mail-Bestätigung (Double Opt-In) zwingend erforderlich, um unbefugten Zugriff zu verhindern.
- Verschlüsselung: Alle Datenübertragungen zwischen dem Go-Monitoring-Agenten und WatchGrid sowie zwischen dem Browser des Nutzers und dem Dashboard erfolgen verschlüsselt über HTTPS (TLS/SSL).
- Keine Cookies: WatchGrid verwendet auf der gesamten Plattform keine Tracking- oder Werbe-Cookies.
- Anonymes Tracking: Nutzungs-Analysen auf der Landingpage und dem Dashboard werden vollständig anonym und datenschutzkonform über Plausible Analytics betrieben (keine Speicherung personenbezogener Daten).
2. Integrität (Art. 32 Abs. 1 lit. b DSGVO)
- Einsatz standardisierter und gehärteter Serverkonfigurationen (Firewalls, SSH-Key-Authentifizierung, automatische Sicherheits-Updates).
- Protokollierung von administrativen Zugriffen auf die Hosting-Infrastruktur.
3. Verfügbarkeit und Belastbarkeit (Art. 32 Abs. 1 lit. b DSGVO)
- Hoster-Infrastruktur bei Hetzner Online GmbH in ISO-27001 zertifizierten Rechenzentren (Deutschland).
- Automatisierte, verschlüsselte Datensicherungen (Backups), die redundant in einem separaten Rechenzentrum von Hetzner in Finnland gespeichert werden.
4. Verfahren zur regelmäßigen Überprüfung (Art. 32 Abs. 1 lit. d DSGVO)
- Regelmäßige Sicherheits-Audits und Überprüfungen der Codebasis und Server-Konfigurationen.
- Minimierung der erhobenen Systemmetriken auf das zur Erbringung der Dienstleistung notwendige Minimum.