Vereinbarung über die Auftragsverarbeitung
nach Art. 28 DSGVO — Anlage zu den AGB „Website & Lead-System“ · Stand: 5. Oktober 2026 · frühere Fassung
§ 1 Parteien und Gegenstand
(1) Diese Vereinbarung konkretisiert die datenschutzrechtlichen Pflichten aus dem Vertrag über die Leistungspakete „Website & Lead-System“ (nachfolgend „Hauptvertrag“) zwischen dem Kunden — nachfolgend „Verantwortlicher“ — und
Shipping S&T GbR („Flagship Studio“),
vertreten durch die Gesellschafter Simon Woytewicz und Tim Basinski
Windberger Allee 27, 41063 Mönchengladbach
E-Mail: info@flagshipstudio.de
— nachfolgend „Auftragsverarbeiter“.
(2) Der Auftragsverarbeiter verarbeitet personenbezogene Daten von Endkunden und Interessenten des Verantwortlichen in dessen Auftrag. Die Vereinbarung wird mit dem Hauptvertrag geschlossen; ihre Laufzeit folgt dessen Laufzeit.
§ 2 Art, Zweck und Umfang der Verarbeitung
Der Auftragsverarbeiter verarbeitet die Daten für folgende Zwecke. Was nur für bestimmte Leistungen gilt, ist dabei vermerkt.
- Entgegennahme und Weiterleitung von Anfragen, die über das Kontaktformular oder das SMS-Formular der Website eingehen (Speicherung, Meldung an den Verantwortlichen per E-Mail, SMS oder als Mitteilung auf dem Gerät, automatische Empfangsbestätigung an den Anfragenden per SMS oder E-Mail);
- Versand von Bewertungs-Erinnerungen per SMS an Endkunden, die hierin eingewilligt haben, einschließlich der Dokumentation dieser Einwilligungen sowie der Entgegennahme von Rückmeldungen und Abbestellungen über die Bewertungsseite der Website;
- soweit vom Verantwortlichen beauftragt: Versand weiterer Nachrichten per SMS an dessen Kunden und Interessenten (Kampagnen) auf Grundlage der vom Verantwortlichen übermittelten und bestätigten Listen;
- Erstellung monatlicher Berichte über Anfragen und Versandvorgänge (aggregierte Zahlen, keine Weitergabe von Einzeldaten an Dritte);
- soweit der Verantwortliche das Kundenportal nutzt: Führung eines Sendejournals über jede im Namen des Verantwortlichen versendete SMS und E-Mail (Kanal, Zeitpunkt, Empfänger, Wortlaut, bei E-Mails nur der Betreff, Versandstatus) als Nachweis, dass der Versand zulässig war (§ 7 UWG, Art. 7 Abs. 1 DSGVO); Auszüge erhält der Verantwortliche auf Anfrage in einem gängigen Format;
- soweit dem Verantwortlichen eine Antwortnummer zugeteilt ist: Entgegennahme von Anrufen, die der Verantwortliche auf diese Nummer umleitet (Rufnummer des Anrufers, Zeitpunkt; Tonaufnahmen erhebt der Auftragsverarbeiter nicht), Anlegen einer Anfrage und Versand einer Antwort-SMS an den Anrufer im Namen des Verantwortlichen;
- soweit dem Verantwortlichen eine Antwortnummer zugeteilt ist: Empfang von SMS, die Anrufer oder andere Personen an diese Nummer senden, Speicherung des Nachrichtenverlaufs (Gespräch) und dessen Bereitstellung im Kundenportal, damit der Verantwortliche Nachrichten lesen und beantworten kann; Versand seiner Antworten per SMS von der Antwortnummer, ausschließlich innerhalb eines Gesprächs, das die andere Person selbst begonnen hat;
- soweit der Verantwortliche das Kundenportal nutzt: Bereitstellung des Portals, in dem vom Verantwortlichen benannte Personen die im Auftrag verarbeiteten Daten einsehen und bearbeiten, mit Verwaltung von Kennungen, Anmeldecodes und Sitzungen sowie einem Protokoll der Anmeldungen und der Handlungen mit Folgen;
- Meldungen an den Verantwortlichen über neue Anfragen, verpasste Anrufe, Rückmeldungen unter vier Sternen, seit 24 Stunden unbearbeitete Anfragen, Wiedervorlagen und neue Nachrichten. Nutzt der Verantwortliche das Kundenportal, geht die Meldung zuerst als Mitteilung auf ein Gerät seiner Nutzer (Web-Push); per SMS folgt sie nur, wenn kein Gerät des Verantwortlichen die Mitteilung angenommen hat oder eine Anfrage nach 24 Stunden unbearbeitet ist. Die Meldungen enthalten nie den Text einer Nachricht;
- Speicherung von Texten, Fotos und Preisen, die der Verantwortliche für seine Website übermittelt oder selbst pflegt.
§ 3 Kategorien betroffener Personen und Daten
(1) Betroffene: Interessenten und Endkunden des Verantwortlichen, Personen, die den Verantwortlichen anrufen oder ihm eine SMS schreiben, sowie die vom Verantwortlichen benannten Nutzer des Kundenportals (Inhaber, Beschäftigte).
(2) Datenarten:
- Name, E-Mail-Adresse, Telefonnummer (Mobilnummer), Inhalt der Anfrage, aufgerufene Seite;
- bei Bewertungs-Erinnerungen und Kampagnen: Name, Mobilnummer, Zeitpunkt, Art und Quelle der Einwilligung, Versand- und Zustellstatus, Widerruf;
- bei Rückmeldungen über die Bewertungsseite: Sternebewertung, Freitext der Rückmeldung, Rückrufwunsch, Name (über die QR-Karte freiwillig);
- bei verpassten Anrufen und Gesprächen: Rufnummer, Zeitpunkt des Anrufs, Inhalt der eingehenden und ausgehenden SMS, Zeitpunkte, Lesestand; Name, soweit die Person ihn nennt;
- im Sendejournal: Kanal, Zeitpunkt, Empfänger, Name, Wortlaut (bei E-Mails der Betreff), Versandstatus;
- bei Nutzern des Kundenportals: Kennung (Mobilnummer oder E-Mail-Adresse), Anmeldecode (nur als Prüfwert), Sitzungskennung, bei eingeschalteten Mitteilungen die Adresse des Push-Dienstes des Geräts samt Schlüsseln, Anmeldeprotokoll (Zeitpunkt, Kennung, Art der Handlung, gehashte IP-Adresse);
- Fotos, Texte und Preise, die der Verantwortliche für seine Website übermittelt (Fotos können Personen zeigen);
- zur Missbrauchsabwehr kurzlebige, gehashte Verbindungskennungen (an Anfragen selbst wird keine IP-Adresse gespeichert);
- in den technischen Systemprotokollen der Cloud-Umgebung: IP-Adressen und aufgerufene Adressen der Zugriffe, bei Versandfehlern auch Rufnummern (30 Tage, § 10 Abs. 1).
(3) Besondere Kategorien personenbezogener Daten (Art. 9 DSGVO) werden nicht gezielt erhoben. Freitexte, die Betroffene selbst eingeben, können gleichwohl solche Angaben enthalten; der Auftragsverarbeiter wertet Nachrichtentexte nicht aus.
§ 4 Weisungsbindung
(1) Der Auftragsverarbeiter verarbeitet die Daten ausschließlich zur Erfüllung des Hauptvertrags und nach dokumentierten Weisungen des Verantwortlichen; diese Vereinbarung und der Hauptvertrag sind die Erstweisung. Weitere Weisungen bedürfen der Textform.
(2) Hält der Auftragsverarbeiter eine Weisung für datenschutzwidrig, teilt er dies unverzüglich mit und darf die Ausführung bis zur Bestätigung aussetzen.
(3) Wer sich im Kundenportal anmelden darf, bestimmt der Verantwortliche, indem er dem Auftragsverarbeiter die Kennung (Mobilnummer oder E-Mail-Adresse) der Person in Textform benennt; das ist eine Weisung. Er informiert seine Nutzer über die Verarbeitung ihrer Daten und meldet ausgeschiedene Personen dem Auftragsverarbeiter unverzüglich zur Entfernung.
§ 5 Vertraulichkeit und Zugriff
(1) Der Auftragsverarbeiter setzt nur Personen ein, die zur Vertraulichkeit verpflichtet wurden oder einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen.
(2) Auf die Daten des Verantwortlichen greift der Auftragsverarbeiter nur zu, soweit das zur Erfüllung des Auftrags erforderlich ist: auf Weisung des Verantwortlichen oder um eine Störung zu beheben. Zugriff haben ausschließlich die Gesellschafter des Auftragsverarbeiters.
(3) Handlungen der Gesellschafter im Kundenportal (z. B. eine Antwort oder eine Statusänderung) werden im Protokoll als Handlungen der Agentur gekennzeichnet. Rein lesende Zugriffe werden derzeit nicht protokolliert.
§ 6 Technische und organisatorische Maßnahmen
Der Auftragsverarbeiter trifft die in der Anlage „Technische und organisatorische Maßnahmen“ (unten) beschriebenen Maßnahmen nach Art. 32 DSGVO und passt sie dem Stand der Technik an, ohne das Schutzniveau zu unterschreiten.
§ 7 Unterauftragsverarbeiter
(1) Der Verantwortliche genehmigt allgemein den Einsatz der in der Anlage „Unterauftragsverarbeiter“ (unten) aufgeführten Unterauftragsverarbeiter.
(2) Der Auftragsverarbeiter informiert den Verantwortlichen über beabsichtigte Änderungen (Aufnahme oder Ersetzung) in Textform; der Verantwortliche kann binnen 14 Tagen aus wichtigem datenschutzrechtlichem Grund widersprechen. Führt der Widerspruch dazu, dass die Leistung nicht erbracht werden kann, steht beiden Parteien ein Kündigungsrecht zum Monatsende zu.
(3) Mit jedem Unterauftragsverarbeiter werden Verträge geschlossen, die den Anforderungen des Art. 28 DSGVO entsprechen. Bei Übermittlungen in Drittländer stellt der Auftragsverarbeiter geeignete Garantien sicher (Art. 44 ff. DSGVO, insbesondere EU-Standardvertragsklauseln bzw. EU-US Data Privacy Framework).
§ 8 Unterstützung des Verantwortlichen
(1) Der Auftragsverarbeiter unterstützt den Verantwortlichen bei der Beantwortung von Anträgen betroffener Personen (Auskunft, Berichtigung, Löschung, Datenübertragbarkeit) sowie bei den Pflichten aus Art. 32–36 DSGVO, soweit ihm dies möglich ist.
(2) Anträge betroffener Personen, die direkt beim Auftragsverarbeiter eingehen, leitet er unverzüglich an den Verantwortlichen weiter.
(3) Widerruft ein Endkunde eine Einwilligung in Bewertungs-SMS, setzt der Auftragsverarbeiter den Versand ohne gesonderte Weisung sofort aus und dokumentiert den Widerruf.
§ 9 Meldung von Verletzungen
Der Auftragsverarbeiter meldet dem Verantwortlichen Verletzungen des Schutzes personenbezogener Daten unverzüglich, spätestens innerhalb von 48 Stunden nach Kenntnis, mit den nach Art. 33 Abs. 3 DSGVO verfügbaren Angaben.
§ 10 Löschung, Datensicherung und Rückgabe
(1) Während der Vertragslaufzeit löscht bzw. bereinigt der Auftragsverarbeiter Daten in einem täglichen automatischen Lauf nach folgenden Fristen. Nach Ablauf der Frist wird der Datensatz gelöscht; wo die letzte Spalte Angaben nennt, werden nur die in der ersten Spalte genannten Angaben entfernt, und der Datensatz bleibt mit diesen Angaben bestehen, damit Zahlen und Nachweise stimmen.
| Daten | Frist | Was bleibt |
|---|---|---|
| Anfragen (Name, E-Mail, Telefon, Nachricht) | 12 Monate | Kanal, Status, Zeitpunkt |
| Rückmeldungen über die Bewertungsseite (Text; Name bei der QR-Karte) | 12 Monate | Sterne, Zeitpunkt, Quelle |
| Sendejournal einschließlich der Nachrichten in Gesprächen (Empfänger bzw. Absender, Name, Text) | 12 Monate | Art, Status, Zeitpunkt |
| Gespräche (Rufnummer, Vorschau der letzten Nachricht) | 12 Monate nach der letzten Nachricht | Betrieb, Zeitpunkte |
| Einwilligungsnachweise für Bewertungs-SMS (Name, Rufnummer) | 36 Monate | Betrieb, Zeitpunkt, Quelle, Art der Erteilung |
| Portal-Protokoll: Anmeldungen und Abmeldungen | 12 Monate | Betrieb, Art, Zeitpunkt (Person und IP-Prüfwert entfernt) |
| Portal-Protokoll: Handlungen mit Folgen (Status, Wiedervorlage, Kennungswechsel, Bewertungsanfrage und -stopp, Antwort) | 36 Monate | Betrieb, Art, Zeitpunkt (Person und IP-Prüfwert entfernt) |
| Portal-Protokoll: Zustimmung zu den Nutzungsbedingungen | bis zum Vertragsende, dann Löschung nach Absatz 4 | — |
| Sitzungen im Kundenportal (einschließlich Mitteilungs-Abo) | 30 Tage nach der letzten Nutzung, höchstens 180 Tage ab Anmeldung | — |
| Anmeldecodes | 10 Minuten | — |
| Aufträge aus dem Portal (z. B. Antwort, Bewertungsanfrage) | 7 Tage | — |
| Nachts zurückgestellte Antwort-SMS | 7 Tage | — |
| Versandplan von Kampagnen (Vorname, Versandstand) | bis zum Vertragsende, dann Löschung nach Absatz 4 | — |
| Fotos, Texte und Preise der Website (auch ersetzte Fotos) | bis zum Vertragsende, dann Löschung nach Absatz 4 | — |
| Technische Systemprotokolle der Cloud-Umgebung (Zugriffe mit IP-Adresse, Fehlermeldungen) | 30 Tage | — |
| Sicherungen | bis zu 14 Wochen (Absatz 2) | — |
Abbestellungen von Endkunden bleiben während der Vertragslaufzeit in gehashter Form gespeichert, damit der Widerspruch dauerhaft wirkt. Bei den Unterauftragsverarbeitern gelten zusätzlich deren Fristen (bei seven.io für Verbindungs- und Statusdaten standardmäßig 90 Tage).
(2) Die Datenbank wird gegen Verlust gesichert: Sie lässt sich auf jeden Zeitpunkt der letzten sieben Tage zurücksetzen, täglich wird eine Sicherung gemacht und acht Wochen aufbewahrt, wöchentlich (sonntags) eine weitere, die 14 Wochen aufbewahrt wird. Gelöschte Fotos lassen sich 30 Tage lang wiederherstellen. Alle Sicherungen liegen in der EU. Eine Löschung oder Bereinigung wirkt deshalb in den Sicherungen erst mit deren Ablauf, spätestens nach 14 Wochen. Wird eine Sicherung eingespielt, wendet der Auftragsverarbeiter Löschungen und Bereinigungen danach erneut an. Sicherungen dienen ausschließlich der Wiederherstellung nach einer Störung oder einem Datenverlust.
(3) Nach Beendigung des Hauptvertrags gibt der Auftragsverarbeiter die im Auftrag verarbeiteten Daten — Anfragen, Einwilligungsnachweise, Sendejournal einschließlich der Gespräche, Rückmeldungen sowie die Texte, Fotos und Preise der Website — auf Anfrage des Verantwortlichen in einem gängigen Format heraus (z. B. CSV), und zwar innerhalb von 30 Tagen nach Vertragsende (vgl. § 6 Abs. 2 der AGB). Die Anfrage kann schon mit der Kündigung gestellt werden.
(4) Nach Ablauf dieser 30 Tage löscht der Auftragsverarbeiter die Daten des Verantwortlichen einschließlich der Fotos, soweit keine gesetzliche Aufbewahrungspflicht besteht; in den Sicherungen wirkt die Löschung nach Absatz 2 nach. Einwilligungsnachweise darf der Auftragsverarbeiter zur eigenen Rechtsverteidigung (§ 7 UWG) bis zum Ablauf der Regelverjährung in reduzierter Form (ohne Name und Rufnummer) aufbewahren.
§ 11 Nachweise und Kontrollen
(1) Der Auftragsverarbeiter weist die Einhaltung dieser Vereinbarung auf Anfrage durch geeignete Unterlagen nach (Beschreibung der technischen und organisatorischen Maßnahmen, Zertifikate und Auditberichte der Unterauftragsverarbeiter).
(2) Weitergehende Kontrollen vor Ort sind nach angemessener Ankündigung zu den üblichen Geschäftszeiten möglich, höchstens einmal jährlich, sofern kein konkreter Anlass besteht.
§ 12 Schlussbestimmungen
(1) Es gelten ergänzend die Schlussbestimmungen der AGB (§ 13). Bei Widersprüchen zwischen dieser Vereinbarung und dem Hauptvertrag geht in datenschutzrechtlichen Fragen diese Vereinbarung vor.
(2) Diese Fassung gilt für Verträge, die ab dem 5. Oktober 2026 geschlossen werden, soweit der Vertrag keine andere Fassung bestimmt. Für Verträge, die vorher geschlossen wurden, gilt die Fassung vom 8. September 2026 weiter, bis der Kunde dieser Fassung in Textform zustimmt. Ohne diese Zustimmung schaltet der Auftragsverarbeiter das Kundenportal, eine Antwortnummer und die damit verbundenen Verarbeitungen (§ 2) für diesen Kunden nicht frei.
Anlage: Unterauftragsverarbeiter
- Google Cloud EMEA Limited (Google Cloud / Firebase), Dublin — Hosting der Websites, Datenbank, Serverfunktionen, Betrieb des Kundenportals, Speicher für Fotos, Sicherungen und technische Systemprotokolle. Orte: Datenbank, Fotospeicher und Sicherungen in Frankfurt, Serverfunktionen in den Niederlanden und in Frankfurt, Websites und Kundenportal in den Niederlanden. Die Systemprotokolle sind derzeit nicht auf einen EU-Speicherort festgelegt. Konzernmutter USA — SCC/DPF.
- seven communications GmbH & Co. KG, Willestraße 4–6, 24103 Kiel (seven.io) — SMS-Zustellung, auch für Anmeldecodes und Hinweise an Portalnutzer; soweit dem Verantwortlichen eine Antwortnummer zugeteilt ist: Betrieb der Antwortnummer, Entgegennahme umgeleiteter Anrufe (Rufnummer des Anrufers, Zeitpunkt) und Empfang von SMS. Verarbeitung in Deutschland.
- Plus Five Five, Inc. (Resend), USA — E-Mail-Zustellung (Meldungen und Empfangsbestätigungen zu Anfragen, Berichte, Anmeldecodes und Hinweise an Portalnutzer). Versand über die Region Irland (EU); da Resend ein US-Unternehmen ist, kann es zu einer Übermittlung in die USA kommen — SCC/DPF.
Hinweis: Die Zahlungsabwicklung (Stripe) betrifft das Vertragsverhältnis zwischen Anbieter und Kunde, nicht die Daten der Endkunden — sie ist deshalb kein Unterauftrag im Sinne dieser Vereinbarung.
Hinweis: Die Push-Dienste der Geräte (je nach Browser Apple, Google, Mozilla oder Microsoft) übermitteln Mitteilungen an Geräte der Nutzer des Verantwortlichen. Sie werden nicht vom Auftragsverarbeiter beauftragt, sondern vom jeweiligen Gerät vorgegeben; die Mitteilung ist verschlüsselt und enthält nie den Text einer Nachricht. Sie sind deshalb kein Unterauftrag im Sinne dieser Vereinbarung. Dabei kann es zu einer Übermittlung in die USA kommen.
Anlage: Technische und organisatorische Maßnahmen (Kurzfassung)
- Zugriffskontrolle: Kein direkter Datenbankzugriff von außen; sämtliche Zugriffe laufen über Serverfunktionen mit geschlossenen Sicherheitsregeln. Administrativer Zugang nur für den Anbieter, mit Zwei-Faktor-Authentifizierung. Zugriff auf Daten des Verantwortlichen nur nach § 5 Abs. 2 und ausschließlich durch die Gesellschafter; der Agentur-Zugang zum Kundenportal ist durch einen Einmalcode an ein Postfach des Anbieters geschützt und auf 12 Stunden begrenzt.
- Zugang zum Kundenportal: Anmeldung nur mit einem sechsstelligen Einmalcode, den der Auftragsverarbeiter per SMS oder E-Mail an eine vom Verantwortlichen benannte Kennung schickt. Der Code gilt 10 Minuten, erlaubt höchstens fünf Versuche und wird nur als nicht rückrechenbarer Prüfwert gespeichert. Die Sitzung läuft serverseitig, endet 30 Tage nach der letzten Nutzung, spätestens 180 Tage nach der Anmeldung, und lässt sich jederzeit beenden; das Sitzungs-Cookie ist technisch notwendig, nicht lesbar für Skripte und nur über HTTPS gültig. Bei einer neuen Anmeldung erhalten die benannten Kennungen einen Hinweis. Jede Abfrage ist auf den Betrieb der Sitzung begrenzt (Mandantentrennung).
- Transportverschlüsselung: Alle Verbindungen (Website, Schnittstellen, Versanddienste) ausschließlich über TLS/HTTPS.
- Datensparsamkeit: Anfragen werden ohne IP-Adresse gespeichert; Verbindungskennungen zur Missbrauchsabwehr nur gehasht und mit automatischem Verfall. Versandpläne für Bewertungs-SMS enthalten keine Klardaten, sondern verweisen auf den Einwilligungsnachweis.
- Einwilligungsbindung: SMS-Versand technisch nur möglich, wenn eine dokumentierte, nicht widerrufene Einwilligung vorliegt; die Prüfung läuft vor jedem einzelnen Versand erneut.
- Gespräche und Antworten: Die Antwortnummer versendet nur an Personen, die zuvor angerufen oder geschrieben haben. Der Empfänger ergibt sich aus dem Gespräch, nie aus der Eingabe des Nutzers; ein Auftrag mit fremder Rufnummer wird nicht ausgeführt. Meldungen von seven.io (Anrufe, eingehende SMS) werden auf ihre Signatur geprüft und gegen Wiederholung gesperrt.
- Mitteilungen und Hinweise: Mitteilungen auf Geräten sind freiwillig (der Nutzer schaltet sie selbst ein), werden verschlüsselt übertragen und enden mit der Sitzung. Sie enthalten nie den Text einer Nachricht; Name (gekürzt) oder Rufnummer des Absenders stehen nur bei einer neuen SMS im Gespräch darin, bei Anfragen, Anrufen, Rückmeldungen und Erinnerungen nicht.
- Löschkonzept (automatisiert): täglicher automatischer Lauf nach den Fristen in § 10 Abs. 1.
- Datensicherung: Wiederherstellung der Datenbank auf jeden Zeitpunkt der letzten 7 Tage, tägliche Sicherung (8 Wochen) und wöchentliche Sicherung (14 Wochen) in der EU, Löschschutz der Datenbank gegen versehentliches Löschen; gelöschte Fotos sind 30 Tage wiederherstellbar. Löschungen wirken in Sicherungen nach (§ 10 Abs. 2).
- Speicherort: Datenbank, Serverfunktionen, Kundenportal, Fotos und Sicherungen in EU-Rechenzentren. Die technischen Systemprotokolle der Cloud-Umgebung (30 Tage) sind derzeit nicht auf einen EU-Speicherort festgelegt; die Umstellung ist geplant.
- Protokollierung: Nutzt der Verantwortliche das Kundenportal, hält ein Sendejournal zu jeder in seinem Namen versendeten Nachricht Kanal, Zeitpunkt, Empfänger, Art und Versandstatus fest, bei SMS dazu den vollen Wortlaut, bei E-Mails nur den Betreff. Es dient dem Verantwortlichen als Nachweis, dass ein Versand zulässig war (§ 7 UWG, Art. 7 Abs. 1 und Art. 5 Abs. 2 DSGVO). Empfänger, Name und Text werden nach zwölf Monaten entfernt; Art, Status und Zeitpunkt bleiben zu Nachweis- und Auswertungszwecken bestehen. Der Wortlaut von Anmeldecodes wird zu keinem Zeitpunkt protokolliert. Auf das Journal haben die Serverfunktionen des Anbieters Zugriff (kein direkter Zugriff über die Datenbank von außen), im Portal die benannten Nutzer des Verantwortlichen beschränkt auf die Daten ihres Betriebs; Auszüge gibt der Auftragsverarbeiter auf Anfrage heraus. Das Anmeldeprotokoll hält Zeitpunkt, Kennung des handelnden Nutzers, Art der Handlung und einen Prüfwert der IP-Adresse fest, aber weder Nachrichtentexte noch Namen oder Rufnummern von Endkunden.