Eric LubczynskiEnglishZur Website

Vertrag über die Auftragsverarbeitung

nach Art. 28 Abs. 3 DSGVO, für Hosting, Wartung und Postfach

Fassung vom 26.09.2026

zwischen der Kunde nach dem Angebot (im Folgenden „Verantwortlicher“)

und Eric Lubczynski, Bexbacher Str. 112, 28309 Bremen, E-Mail eric@ericlub.de (im Folgenden „Auftragsverarbeiter“)

Wer ist wer. „Verantwortlicher“ sind Sie, der Kunde: Es sind Ihre Daten, und Sie entscheiden, was mit ihnen geschieht. „Auftragsverarbeiter“ bin ich: Ich verarbeite diese Daten nur so, wie Sie es mir sagen, und für nichts anderes. Die beiden Wörter stehen im Gesetz (Art. 4 DSGVO), deshalb stehen sie auch hier.

Das Wichtigste zuerst. Diese Zusammenfassung ist kein Vertragstext; bei Abweichungen gelten die Paragraphen darunter.

  • Diesen Vertrag verlangt die DSGVO von jedem, der Daten für einen anderen verarbeitet. Wir brauchen ihn, weil auf Ihrer Website ein Kontaktformular läuft und weil ich Ihr E-Mail-Postfach betreibe.
  • Sie bestimmen, was mit den Daten geschieht. Ich verarbeite sie nur, soweit ich sie für die bestellten Leistungen brauche, und nutze sie für nichts anderes.
  • Wer außer mir beteiligt ist, steht in Anlage 3. Was ich zum Schutz der Daten tue, steht in Anlage 2.

§ 1 Gegenstand und Dauer

  1. Der Auftragsverarbeiter erbringt für den Verantwortlichen die Leistungen aus dem Hauptvertrag (Angebot und AGB): Hosting und Wartung der Website, Betrieb eines E-Mail-Postfachs unter der Domain des Verantwortlichen und Verwaltung der Domain. Dabei verarbeitet er personenbezogene Daten im Auftrag.
  2. Dieser Vertrag regelt die datenschutzrechtlichen Pflichten beider Seiten. Er gilt, solange der Hauptvertrag läuft, und endet mit ihm. Die Pflichten aus § 9 gelten darüber hinaus.
  3. Verarbeitet wird in Deutschland und in Mitgliedstaaten der Europäischen Union beziehungsweise des Europäischen Wirtschaftsraums. Für Länder außerhalb gilt § 6 Absatz 4.
  4. Art und Zweck der Verarbeitung, die Datenarten und die betroffenen Personen stehen in Anlage 1.

§ 2 Weisungen

  1. Der Auftragsverarbeiter verarbeitet personenbezogene Daten nur auf dokumentierte Weisung des Verantwortlichen. Das gilt auch für die Übermittlung in ein Drittland, es sei denn, er ist dazu nach dem Recht der Union oder eines Mitgliedstaats verpflichtet; dann teilt er dem Verantwortlichen diese Anforderung vorher mit, sofern das Recht das nicht verbietet.
  2. Der Hauptvertrag und dieser Vertrag sind die erste Weisung. Weitere Weisungen erteilt der Verantwortliche in Textform, also per E-Mail.
  3. Hält der Auftragsverarbeiter eine Weisung für rechtswidrig, sagt er das unverzüglich. Er darf die Ausführung aussetzen, bis der Verantwortliche die Weisung bestätigt oder ändert.
  4. Weisungsberechtigt ist beim Verantwortlichen die im Angebot genannte Ansprechperson. Weisungen entgegen nimmt beim Auftragsverarbeiter Eric Lubczynski.

§ 3 Pflichten des Auftragsverarbeiters

  1. Zweckbindung. Er verarbeitet die Daten ausschließlich zu den Zwecken aus Anlage 1 und im Rahmen der Weisungen. Für eigene Zwecke nutzt er sie nicht.
  2. Vertraulichkeit. Er selbst ist zur Vertraulichkeit verpflichtet. Er beschäftigt keine Mitarbeiter. Betraut er künftig Personen mit der Verarbeitung, verpflichtet er sie vorher in Textform zur Vertraulichkeit und weist das auf Verlangen nach.
  3. Sicherheit. Er trifft die technischen und organisatorischen Maßnahmen nach Art. 32 DSGVO, die in Anlage 2 stehen. Er darf sie weiterentwickeln, solange das Schutzniveau nicht sinkt; wesentliche Änderungen teilt er mit.
  4. Unterstützung. Er unterstützt den Verantwortlichen mit angemessenen Mitteln dabei, die Rechte betroffener Personen zu erfüllen (Art. 12 bis 23 DSGVO), und bei den Pflichten aus Art. 32 bis 36 DSGVO. Wendet sich eine betroffene Person direkt an ihn, leitet er das unverzüglich weiter und antwortet nicht selbst. Für Unterstützung, die über den vereinbarten Umfang deutlich hinausgeht, kann er eine angemessene Vergütung verlangen; er sagt das vorher an.
  5. Datenpannen. Er meldet dem Verantwortlichen jede Verletzung des Schutzes personenbezogener Daten unverzüglich nach Kenntnis, in der Regel binnen 24 Stunden, mit den Angaben aus Art. 33 Abs. 3 DSGVO, soweit sie ihm vorliegen. Er dokumentiert die Verletzung und die Gegenmaßnahmen. Die Meldung an die Aufsichtsbehörde macht der Verantwortliche.
  6. Nachweise. Er stellt dem Verantwortlichen die Informationen zur Verfügung, die dieser zum Nachweis der Einhaltung dieses Vertrags braucht, und ermöglicht Überprüfungen nach § 7.
  7. Verzeichnis. Er führt ein Verzeichnis aller Verarbeitungen im Auftrag nach Art. 30 Abs. 2 DSGVO und legt es auf Verlangen vor.
  8. KI-gestützte Werkzeuge. Beim Bauen und Warten setzt der Auftragsverarbeiter Sprachmodell-Sitzungen ein. Personenbezogene Daten aus diesem Auftrag bekommen sie nicht: weder Inhalte des Postfachs noch Nachrichten aus dem Kontaktformular noch Zugangsdaten. Wird ein solcher Zugriff im Einzelfall nötig, etwa zur Fehlersuche, holt der Auftragsverarbeiter vorher die Weisung des Verantwortlichen ein und setzt dafür nur Dienste ein, mit denen ein Auftragsverarbeitungsvertrag besteht. Deshalb steht für diese Werkzeuge niemand in Anlage 3.
  9. Datenschutzbeauftragter. Als Einzelunternehmer ohne Beschäftigte muss er keinen benennen. Ansprechpartner in Datenschutzfragen ist Eric Lubczynski, eric@ericlub.de.

§ 4 Pflichten des Verantwortlichen

  1. Der Verantwortliche ist für die Rechtmäßigkeit der Verarbeitung verantwortlich und dafür, dass die Rechte der betroffenen Personen gewahrt werden. Er informiert die Besucher seiner Website und seine Kommunikationspartner nach Art. 13 und 14 DSGVO, insbesondere in der Datenschutzerklärung seiner Website.
  2. Er erteilt Weisungen in Textform und meldet unverzüglich, wenn er bei der Verarbeitung Fehler oder Unregelmäßigkeiten bemerkt.
  3. Er benennt die Ansprechperson nach § 2 Absatz 4 und hält sie aktuell.

§ 5 Weitere Auftragsverarbeiter

  1. Der Verantwortliche genehmigt die in Anlage 3 genannten weiteren Auftragsverarbeiter. Mit ihnen bestehen Verträge, die ihnen dieselben Datenschutzpflichten auferlegen, die dieser Vertrag dem Auftragsverarbeiter auferlegt. Kommt einer von ihnen diesen Pflichten nicht nach, haftet der Auftragsverarbeiter dem Verantwortlichen dafür wie für eigenes Handeln (Art. 28 Abs. 4 DSGVO).
  2. Der Auftragsverarbeiter darf weitere hinzuziehen oder austauschen. Er teilt das vorher in Textform mit. Widerspricht der Verantwortliche nicht binnen 14 Tagen aus einem sachlichen datenschutzrechtlichen Grund, gilt die Änderung als genehmigt; auf diese Folge weist die Mitteilung hin. Bei einem berechtigten Widerspruch, dem nicht abgeholfen werden kann, darf jede Seite den betroffenen Teil des Hauptvertrags außerordentlich kündigen.
  3. Nebenleistungen ohne Zugang zu den Daten, etwa Wartung der Hardware im Rechenzentrum, Strom oder Telekommunikation, sind keine Auftragsverarbeitung.
  4. Verarbeitet werden darf außerhalb der EU und des EWR nur, wenn ein Angemessenheitsbeschluss der Europäischen Kommission vorliegt oder geeignete Garantien nach Art. 46 DSGVO bestehen, und nur bei den Stellen, die Anlage 3 mit Land nennt.

§ 6 Kontrollrechte

  1. Der Verantwortliche darf überprüfen, ob dieser Vertrag eingehalten wird. Er kann dazu Auskünfte verlangen, Nachweise anfordern, etwa Zertifikate oder Prüfberichte der weiteren Auftragsverarbeiter, und die Beschreibung der Maßnahmen aus Anlage 2 verlangen.
  2. Eine Prüfung vor Ort ist nach Ankündigung mit angemessener Frist zu üblichen Geschäftszeiten möglich, in der Regel einmal im Jahr; bei konkretem Anlass auch häufiger. Betriebsgeheimnisse des Auftragsverarbeiters und Daten anderer Kunden bleiben dabei geschützt. Den eigenen Aufwand trägt jede Seite selbst; für Prüfungen ohne konkreten Anlass, die über den üblichen Rahmen hinausgehen, kann der Auftragsverarbeiter eine angemessene Vergütung verlangen.

§ 7 Haftung

  1. Für die Haftung gegenüber betroffenen Personen gilt Art. 82 DSGVO; die Haftungsbegrenzungen des Hauptvertrags gelten dafür nicht.
  2. Im Innenverhältnis tragen die Parteien den Schaden nach ihrem Anteil an der Verantwortung.

§ 8 Löschung und Rückgabe

  1. Nach Ende des Hauptvertrags entscheidet der Verantwortliche, ob die Daten gelöscht oder ihm zurückgegeben werden. Teilt er bis zum Vertragsende nichts anderes mit, werden sie gelöscht. Bei Rückgabe stellt der Auftragsverarbeiter die Website-Dateien und die Daten des Kontaktformulars als Archiv bereit; E-Mails exportiert der Verantwortliche über sein Mailprogramm.
  2. 30 Tage nach Ende des Hauptvertrags löscht der Auftragsverarbeiter alle im Auftrag verarbeiteten Daten auf seinen Systemen und veranlasst die Löschung bei den weiteren Auftragsverarbeitern, soweit keine gesetzliche Aufbewahrungspflicht besteht. Sicherungen werden im normalen Turnus überschrieben, spätestens 14 Tage danach. Auf Verlangen bestätigt er die Löschung in Textform.
  3. Unterlagen, die dem Nachweis der ordnungsgemäßen Verarbeitung dienen, darf er darüber hinaus aufbewahren.

§ 9 Zum Schluss

  1. Dieser Vertrag wird mit der Bestellung über den Bestell-Link im elektronischen Format geschlossen; Art. 28 Abs. 9 DSGVO lässt das ausdrücklich zu. Er wird mit der Bestätigung übermittelt und steht jederzeit auf der Website des Auftragsverarbeiters.
  2. Widersprechen sich dieser Vertrag und der Hauptvertrag, geht in Datenschutzfragen dieser Vertrag vor. Zwingende Vorschriften der DSGVO gehen immer vor.
  3. Änderungen bedürfen der Textform. Ist eine Bestimmung unwirksam, bleibt der Vertrag im Übrigen wirksam; an ihre Stelle tritt die gesetzliche Regelung.

Anlage 1: Was verarbeitet wird

LeistungArt und ZweckDatenartenBetroffene Personen
Hosting der WebsiteDie Website ausliefern; Zugriffe protokollieren, um Störungen und Angriffe zu erkennen; Anfragen aus dem Kontaktformular an den Verantwortlichen weiterleiten; Website und Formulardaten täglich sichernVerbindungsdaten (gekürzte IP-Adresse, Zeitpunkt, aufgerufene Seite, Browserkennung); Inhalte des Kontaktformulars (Name, E-Mail, Telefon, Nachricht)Besucher der Website; Interessenten und Kunden des Verantwortlichen
WartungUpdates, Fehlerbehebung und beauftragte Änderungen an der Website; dabei Zugriff auf Dateien und Sicherungenwie beim Hosting, soweit in Dateien und Sicherungen enthaltenwie beim Hosting
E-Mail-PostfachE-Mails empfangen, speichern, versenden und bereitstellenE-Mail-Adressen, Namen, Inhalte und Anhänge, Metadaten (Zeit, Absender, Empfänger); Zugangsdaten des PostfachsKommunikationspartner des Verantwortlichen: Kunden, Lieferanten, Bewerber, Behörden; seine Beschäftigten
DomainDomain auf den Namen des Verantwortlichen registrieren und verwalten, DNS-Einträge pflegenInhaberdaten des Verantwortlichen (Name, Anschrift, E-Mail, Telefon) beim RegistrarInhaber und Ansprechpersonen des Verantwortlichen

Daten besonderer Kategorien nach Art. 9 DSGVO sind nicht vorgesehen. Schickt jemand solche Daten dennoch, etwa Gesundheitsangaben in einer E-Mail, behandelt der Auftragsverarbeiter sie wie alle übrigen Daten nach diesem Vertrag.

Die Daten werden so lange verarbeitet, wie die jeweilige Leistung läuft. Zugriffsprotokolle werden nach 14 Tagen überschrieben. Für das Ende gilt § 8.

Anlage 2: Was zum Schutz der Daten getan wird (Art. 32 DSGVO)

Diese Anlage beschreibt den Stand vom 26.09.2026. Sie nennt nur Maßnahmen, die eingerichtet sind.

Anlage 3: Weitere Auftragsverarbeiter

UnternehmenLeistungOrt
Hetzner Online GmbH, Industriestr. 25, 91710 GunzenhausenServer und Rechenzentrum für Website und Sicherungen; Registrierung und Verwaltung der Domain, DNSDeutschland (EU)
Migadu-Mail GmbH, Rohnen 587, CH-9414 Schachen, SchweizBetrieb der E-Mail-Postfächer unter der Domain des VerantwortlichenSchweiz, mit Angemessenheitsbeschluss der Europäischen Kommission
Sendinblue GmbH (Brevo), Köpenicker Str. 126, 10179 BerlinZustellung der Nachrichten aus dem Kontaktformular an den Verantwortlichen und den AuftragsverarbeiterDeutschland (EU)

Die Grundlage bei jedem der drei: Mit Hetzner besteht ein Auftragsverarbeitungsvertrag nach Art. 28 DSGVO, geschlossen am 09.09.2026. Für Migadu und Brevo die Auftragsverarbeitungsbedingungen der Anbieter, die mit der Nutzung Vertragsbestandteil sind. Für die Schweiz besteht ein Angemessenheitsbeschluss der Europäischen Kommission; eine weitere Grundlage ist dafür nicht nötig.

Nicht in dieser Liste steht Stripe Payments Europe Ltd., Dublin. Stripe wickelt die Zahlung zwischen dem Auftragsverarbeiter und seinem Kunden ab und ist dafür eigener Verantwortlicher, nicht Auftragsverarbeiter. Daten der Website-Besucher des Verantwortlichen erreichen Stripe nicht.

This page is in German, and the contract language is German. If you need an English summary, reply to my email and I will send you one.