Vertrag zur Auftragsverarbeitung
Muster nach Art. 28 DSGVO · Stand: 18. August 2026Warum es das gibt. Wenn wir an Ihrer Warenwirtschaft, Ihrem Shop oder Ihren Workflows arbeiten, sehen wir dabei Daten Ihrer Kunden. Sie bleiben dafür verantwortlich, wir handeln in Ihrem Auftrag. Genau dieses Verhältnis muss nach Art. 28 DSGVO schriftlich geregelt sein — vor Beginn der Verarbeitung.
Diese Seite zeigt den Inhalt unseres Musters, damit Sie vorab wissen, worauf Sie sich einlassen. Den unterschriftsreifen Vertrag stellen wir auf Anfrage zur Verfügung: info@ekokoro.de.
1. Parteien
Verantwortlicher: der Kunde, wie im zugrunde liegenden Hauptvertrag bezeichnet.
Auftragsverarbeiter:
ekokoro GmbHKieler Straße 689
22527 Hamburg
Amtsgericht Hamburg, HRB 163558
2. Gegenstand und Dauer
Gegenstand ist die Verarbeitung personenbezogener Daten, soweit sie zur Erbringung der im Hauptvertrag vereinbarten Leistungen erforderlich ist — insbesondere Einrichtung, Migration, Wartung, Fehlerbehebung und Weiterentwicklung von Warenwirtschafts-, Shop-, ERP- und Automatisierungssystemen. Die Laufzeit entspricht der des Hauptvertrages.
3. Art und Zweck der Verarbeitung
Die Verarbeitung erfolgt ausschließlich zur Erfüllung des Hauptvertrages. Typische Vorgänge sind der lesende Zugriff auf Datenbestände zur Fehleranalyse, das Übertragen und Umformen von Datensätzen im Rahmen von Migrationen, das Testen von Prozessen mit Echtdaten sowie der Betrieb und die Überwachung automatisierter Abläufe.
4. Art der Daten und Kreis der Betroffenen
| Datenkategorien | Betroffene Personen |
|---|---|
| Stammdaten (Name, Anschrift), Kontaktdaten (E-Mail, Telefon), Vertrags- und Bestelldaten, Rechnungs- und Zahlungsdaten, Kommunikationsinhalte, Protokolldaten | Kunden und Interessenten des Verantwortlichen, Beschäftigte des Verantwortlichen, Ansprechpartner bei Lieferanten und Dienstleistern |
Besondere Kategorien personenbezogener Daten nach Art. 9 DSGVO werden nicht verarbeitet, es sei denn, die Parteien vereinbaren dies ausdrücklich und gesondert.
5. Weisungsrecht
Wir verarbeiten personenbezogene Daten ausschließlich auf dokumentierte Weisung des Verantwortlichen, auch hinsichtlich einer Übermittlung in Drittländer, sofern uns nicht das Unionsrecht oder das Recht eines Mitgliedstaates zu einer Verarbeitung verpflichtet. Weisungen erfolgen in Textform; mündliche Weisungen werden unverzüglich bestätigt. Halten wir eine Weisung für rechtswidrig, weisen wir darauf hin und dürfen ihre Ausführung aussetzen.
6. Vertraulichkeit
Alle mit der Verarbeitung befassten Personen sind zur Vertraulichkeit verpflichtet und über die einschlägigen datenschutzrechtlichen Anforderungen unterwiesen. Die Verpflichtung besteht über das Ende der Tätigkeit hinaus fort.
7. Technische und organisatorische Maßnahmen (Art. 32 DSGVO)
Wir treffen dem Risiko angemessene Maßnahmen; im Einzelnen:
- Zutritt und Zugang: Arbeitsgeräte mit voller Festplattenverschlüsselung und Bildschirmsperre, individuelle Benutzerkonten, Passwortmanager, Zwei-Faktor-Authentifizierung, wo der Zieldienst sie anbietet.
- Zugriff: Zugriffsrechte werden nach dem Grundsatz der geringsten notwendigen Berechtigung vergeben und nach Abschluss der Arbeiten entzogen. Zugänge zu Kundensystemen werden nicht dauerhaft ohne Anlass vorgehalten.
- Übertragung: Verbindungen ausschließlich verschlüsselt (TLS, SSH, VPN). Datenträger werden nicht ohne Verschlüsselung versandt.
- Trennung: Kundenumgebungen werden getrennt gehalten. Echtdaten werden nur dort verwendet, wo Testdaten für den Zweck nicht ausreichen, und nach Abschluss entfernt.
- Eingabe und Nachvollziehbarkeit: Änderungen an Konfigurationen und Code werden versioniert; Zugriffe auf Systeme werden protokolliert.
- Verfügbarkeit: Datensicherungen für die von uns betriebenen Systeme, Wiederherstellung wird geprüft. Für Systeme im Verantwortungsbereich des Kunden obliegt die Sicherung dem Kunden.
- Überprüfung: Regelmäßige Überprüfung der Maßnahmen und Anpassung an den Stand der Technik.
Eine vollständige Beschreibung der Maßnahmen ist Anlage zum unterzeichneten Vertrag.
8. Unterauftragsverarbeiter
Der Verantwortliche erteilt eine allgemeine Genehmigung zum Einsatz von Unterauftragsverarbeitern. Wir informieren über beabsichtigte Änderungen mit einer Frist von vier Wochen in Textform; der Verantwortliche kann innerhalb dieser Frist widersprechen. Mit jedem Unterauftragsverarbeiter werden Verpflichtungen vereinbart, die denen dieses Vertrages entsprechen.
Zum Stand dieses Musters eingesetzte Unterauftragsverarbeiter:
| Dienstleister | Leistung | Ort |
|---|---|---|
| netcup GmbH | Hosting der Website und zugehöriger Dienste | Deutschland |
| Zoho Corporation B.V. | E-Mail und CRM | EU (europäisches Rechenzentrum) |
| Web3Creative (Web3Forms) | Übermittlung von Kontaktformular-Nachrichten | Indien; Standardvertragsklauseln |
Reine Nebenleistungen ohne bestimmungsgemäßen Zugriff auf personenbezogene Daten — etwa Telekommunikation oder Reinigung — gelten nicht als Unterauftragsverarbeitung.
9. Unterstützung des Verantwortlichen
Wir unterstützen den Verantwortlichen mit angemessenen Maßnahmen bei der Beantwortung von Anträgen betroffener Personen (Art. 12 bis 23 DSGVO) sowie bei der Einhaltung der Pflichten aus Art. 32 bis 36 DSGVO, insbesondere bei Datenschutz-Folgenabschätzungen. Anträge betroffener Personen, die bei uns eingehen, leiten wir unverzüglich an den Verantwortlichen weiter und beantworten sie nicht selbst.
10. Meldung von Verletzungen des Schutzes personenbezogener Daten
Wir melden dem Verantwortlichen jede uns bekannt gewordene Verletzung des Schutzes personenbezogener Daten unverzüglich, spätestens innerhalb von 24 Stunden nach Kenntniserlangung, und stellen die zur Bewertung erforderlichen Informationen zur Verfügung.
11. Löschung und Rückgabe
Nach Abschluss der Leistungen löschen oder geben wir alle personenbezogenen Daten nach Wahl des Verantwortlichen zurück, einschließlich vorhandener Kopien, sofern keine gesetzliche Aufbewahrungspflicht entgegensteht. Die Löschung wird auf Anforderung in Textform bestätigt.
12. Nachweise und Kontrollen
Wir stellen dem Verantwortlichen auf Anforderung die zum Nachweis der Einhaltung dieses Vertrages erforderlichen Informationen zur Verfügung und ermöglichen Überprüfungen. Vor-Ort-Kontrollen werden mit angemessenem Vorlauf angekündigt, finden während der üblichen Geschäftszeiten statt und dürfen den Betriebsablauf nicht unangemessen beeinträchtigen.
13. Haftung und Schlussbestimmungen
Es gilt Art. 82 DSGVO. Im Übrigen gelten die Regelungen des Hauptvertrages und unsere Allgemeinen Geschäftsbedingungen. Bei Widersprüchen zwischen diesem Vertrag und dem Hauptvertrag gehen in datenschutzrechtlichen Fragen die Regelungen dieses Vertrages vor.
AVV anfordern
Schreiben Sie uns mit dem Betreff „AVV“ an info@ekokoro.de. Sie bekommen den Vertrag samt Anlage zu den technischen und organisatorischen Maßnahmen zur Unterschrift zurück.