Auftragsverarbeitungsvertrag (AVV)
Anlage 1 zu den Allgemeinen Geschäftsbedingungen für den TrackIn GTM Monitor
Version 1.0 · Stand: 29. September 2026
Präambel
Dieser Auftragsverarbeitungsvertrag (nachfolgend „AVV") konkretisiert die Pflichten der Parteien aus Art. 28 DSGVO für die Verarbeitung personenbezogener Daten, die der Auftragnehmer im Auftrag des Auftraggebers durchführt.
Auftraggeber (Verantwortlicher) ist der Kunde gemäß den AGB.
Auftragnehmer (Auftragsverarbeiter) ist:
Turan Saat, Saat Online Performance Goethestraße 4 56410 Montabaur E-Mail: turan@track-in.de
Der AVV wird mit Abschluss des Hauptvertrags (AGB) in Textform geschlossen. Eine Unterschrift ist nach Art. 28 Abs. 9 DSGVO nicht erforderlich; der Kunde bestätigt die Geltung im Bestellvorgang. Auf Wunsch stellt der Auftragnehmer ein gesondert unterzeichnetes Exemplar bereit.
§ 1 Gegenstand, Dauer und Weisungsbindung
(1) Gegenstand der Verarbeitung ist die Erbringung des Dienstes „TrackIn GTM Monitor" gemäß AGB: die automatisierte, wiederkehrende Prüfung der vom Auftraggeber benannten Websites und Tag-Manager-Container sowie die Bereitstellung der Ergebnisse im Kundenbereich.
(2) Die Dauer dieses AVV entspricht der Laufzeit des Hauptvertrags. Er endet automatisch mit dessen Beendigung, unabhängig von einer gesonderten Kündigung.
(3) Der Auftragnehmer verarbeitet personenbezogene Daten ausschließlich auf dokumentierte Weisung des Auftraggebers. Als Weisung gelten die Angaben und Einstellungen, die der Auftraggeber im Kundenbereich vornimmt (insbesondere überwachte Domains, Container-Kennungen, Scan-Intervalle, Meldewege), sowie Weisungen in Textform an die oben genannte E-Mail-Adresse.
(4) Ist der Auftragnehmer ausnahmsweise nach dem Recht der Union oder der Mitgliedstaaten zu einer weitergehenden Verarbeitung verpflichtet, teilt er dies dem Auftraggeber vor der Verarbeitung mit, sofern das betreffende Recht eine solche Mitteilung nicht wegen eines wichtigen öffentlichen Interesses verbietet.
(5) Ist der Auftragnehmer der Auffassung, dass eine Weisung gegen datenschutzrechtliche Vorschriften verstößt, teilt er dies dem Auftraggeber unverzüglich mit. Er ist berechtigt, die Ausführung bis zur Bestätigung oder Änderung der Weisung auszusetzen.
§ 2 Art der Daten, Zweck und Kreis der Betroffenen
(1) Zweck der Verarbeitung: Erkennung von Fehlern, Ausfällen und Datenschutzrisiken in der Tracking-Konfiguration des Auftraggebers sowie Benachrichtigung darüber.
(2) Art der verarbeiteten Daten:
- Zugangs- und Kontaktdaten der vom Auftraggeber angelegten Nutzer: Name, E-Mail-Adresse, Passwort (nur als kryptografischer Hash), Sprache, Anmeldezeitpunkte, Sitzungskennungen.
- Konfigurationsdaten: überwachte Domains, Kennungen der Tag-Manager-Container, Scan-Intervalle, Meldewege (E-Mail-Adressen, Webhook-Adressen; letztere verschlüsselt gespeichert).
- Zugriffsschlüssel für die Google-Tag-Manager-Schnittstelle, sofern der Auftraggeber sein Google-Konto verbindet (verschlüsselt gespeichert, ausschließlich Leseberechtigung).
- Technische Messdaten aus den Prüfläufen: aufgerufene Adressen, Namen von Tags, Triggern und Variablen, Netzwerkanfragen mit Parameternamen und ausgewählten technischen Parameterwerten, Einwilligungssignale, Zeitstempel, HTTP-Statuscodes, Meldungen der Browser-Konsole, Inhalte der Datenschicht (dataLayer).
(3) Besonderheit bei Messdaten: Die Prüfung ruft die Website des Auftraggebers wie ein anonymer Erstbesucher auf. Es werden keine Nutzerkonten des Auftraggebers verwendet und keine Formulare ausgefüllt. Vor der Speicherung und vor jeder Übermittlung an den KI-Dienstleister werden Werte entfernt, die auf personenbezogene Daten hindeuten (insbesondere E-Mail-Adressen, Telefonnummern, Namen, Anschriften, Nutzer-, Kunden- und Klick-Kennungen sowie gehashte Kontaktdaten). Ein Restrisiko, dass in freien Textfeldern der Konfiguration des Auftraggebers personenbezogene Daten enthalten sind, lässt sich technisch nicht vollständig ausschließen.
(4) Kreis der Betroffenen:
- Beschäftigte und Ansprechpartner des Auftraggebers, die den Kundenbereich nutzen oder als Empfänger von Meldungen hinterlegt sind,
- Besucher der überwachten Websites des Auftraggebers, soweit technische Messdaten ausnahmsweise Personenbezug aufweisen.
(5) Eine Verarbeitung besonderer Kategorien personenbezogener Daten nach Art. 9 DSGVO ist nicht Gegenstand dieses Vertrags und findet nach Kenntnis des Auftragnehmers nicht statt.
§ 3 Ort der Verarbeitung und Drittlandtransfer
(1) Die Verarbeitung und Speicherung erfolgt in der Bundesrepublik Deutschland (Rechenzentrum Falkenstein, Sachsen).
(2) Eine Übermittlung in ein Drittland findet ausschließlich für die KI-gestützte Auswertung technischer Messdaten durch Anthropic PBC (USA) statt. Grundlage sind die Standardvertragsklauseln der EU-Kommission (Durchführungsbeschluss 2021/914) einschließlich der vom Anbieter zugesicherten ergänzenden Maßnahmen. Übermittelt werden ausschließlich die in § 2 Abs. 2 genannten technischen Messdaten nach der in § 2 Abs. 3 beschriebenen Filterung. Die Daten werden nicht zum Training von KI-Modellen verwendet.
(3) Der Auftraggeber kann der Übermittlung nach Absatz 2 widersprechen. In diesem Fall entfällt die KI-Analyse; die übrigen Prüfungen bleiben unberührt.
§ 4 Technische und organisatorische Maßnahmen
(1) Der Auftragnehmer trifft die in Anlage B beschriebenen technischen und organisatorischen Maßnahmen nach Art. 32 DSGVO und hält sie während der Vertragslaufzeit aufrecht.
(2) Die Maßnahmen unterliegen dem technischen Fortschritt. Der Auftragnehmer darf sie anpassen, solange das vereinbarte Schutzniveau nicht unterschritten wird. Wesentliche Änderungen dokumentiert er und teilt sie auf Anfrage mit.
§ 5 Vertraulichkeit
(1) Der Auftragnehmer verarbeitet die Daten vertraulich und setzt zur Verarbeitung ausschließlich Personen ein, die zur Vertraulichkeit verpflichtet sind und mit den einschlägigen Datenschutzvorschriften vertraut gemacht wurden.
(2) Der Auftragnehmer ist ein Einzelunternehmen ohne Beschäftigte. Der Inhaber ist selbst zur Verschwiegenheit verpflichtet. Werden künftig Beschäftigte eingesetzt, erfolgt deren Verpflichtung vor Aufnahme der Tätigkeit.
(3) Ein Datenschutzbeauftragter ist nach Art. 37 DSGVO, § 38 BDSG nicht zu benennen. Ansprechpartner in Datenschutzfragen ist Turan Saat, turan@track-in.de.
§ 6 Unterauftragnehmer
(1) Der Auftraggeber erteilt die allgemeine Genehmigung zur Hinzuziehung der in Anlage A aufgeführten Unterauftragnehmer.
(2) Der Auftragnehmer informiert den Auftraggeber mindestens 30 Tage vor der Beauftragung eines weiteren oder dem Wechsel eines bestehenden Unterauftragnehmers in Textform an die hinterlegte Kontaktadresse.
(3) Der Auftraggeber kann einer beabsichtigten Änderung innerhalb von 14 Tagen nach Zugang der Information aus wichtigem, datenschutzrechtlich begründetem Anlass widersprechen. Im Fall eines Widerspruchs ist der Auftragnehmer berechtigt, den Vertrag mit einer Frist von einem Monat zum Monatsende zu kündigen; bereits im Voraus gezahlte Entgelte werden anteilig erstattet.
(4) Der Auftragnehmer verpflichtet jeden Unterauftragnehmer auf ein Schutzniveau, das diesem Vertrag entspricht, und bleibt dem Auftraggeber gegenüber verantwortlich.
(5) Keine Unterauftragsverarbeitung sind Dienstleistungen, die der Auftragnehmer als Nebenleistung in Anspruch nimmt, ohne dass ein Zugriff auf Daten des Auftraggebers stattfindet, sowie Dienste, die der Auftraggeber selbst verantwortet — insbesondere sein eigenes Google-Konto und der von ihm betriebene Tag Manager.
§ 7 Unterstützung des Auftraggebers
(1) Der Auftragnehmer unterstützt den Auftraggeber im Rahmen des Zumutbaren bei der Erfüllung der Rechte betroffener Personen (Art. 12 bis 23 DSGVO). Wendet sich eine betroffene Person unmittelbar an den Auftragnehmer, leitet er das Anliegen unverzüglich an den Auftraggeber weiter und beantwortet es nicht selbst.
(2) Der Auftragnehmer unterstützt den Auftraggeber bei den Pflichten aus Art. 32 bis 36 DSGVO, insbesondere bei Datenschutz-Folgenabschätzungen und Meldepflichten.
(3) Der Auftragnehmer meldet dem Auftraggeber jede Verletzung des Schutzes personenbezogener Daten unverzüglich, spätestens innerhalb von 48 Stunden nach Kenntniserlangung, in Textform. Die Meldung enthält die nach Art. 33 Abs. 3 DSGVO erforderlichen Angaben, soweit sie dem Auftragnehmer vorliegen.
(4) Leistungen nach diesem Paragraphen erbringt der Auftragnehmer unentgeltlich, soweit sie auf einem von ihm zu vertretenden Umstand beruhen. Im Übrigen kann er den nachgewiesenen Aufwand nach seinen üblichen Sätzen berechnen.
§ 8 Nachweise und Kontrollen
(1) Der Auftragnehmer weist die Einhaltung der Pflichten aus diesem Vertrag auf Anfrage nach, insbesondere durch Auskunft in Textform und durch Vorlage der Dokumentation der technischen und organisatorischen Maßnahmen.
(2) Der Auftraggeber ist berechtigt, sich von der Einhaltung zu überzeugen, auch durch Kontrollen vor Ort. Kontrollen sind mit angemessener Frist von mindestens 14 Tagen anzukündigen, auf das erforderliche Maß zu beschränken und so durchzuführen, dass der Geschäftsbetrieb nicht unverhältnismäßig beeinträchtigt wird; üblicherweise genügt eine Kontrolle pro Kalenderjahr.
(3) Für Kontrollen, die über eine Auskunft in Textform hinausgehen und nicht durch einen konkreten Anlass beim Auftragnehmer veranlasst sind, kann der Auftragnehmer eine angemessene Aufwandsentschädigung verlangen.
§ 9 Löschung und Rückgabe
(1) Nach Beendigung des Hauptvertrags löscht der Auftragnehmer die im Auftrag verarbeiteten Daten innerhalb von 30 Tagen, sofern der Auftraggeber nicht zuvor deren Rückgabe verlangt oder eine gesetzliche Aufbewahrungspflicht entgegensteht.
(2) Der Auftraggeber kann seine Daten während der Vertragslaufzeit und innerhalb von 30 Tagen nach Vertragsende im Kundenbereich einsehen und in einem gängigen Format anfordern.
(3) Sicherungskopien werden rollierend überschrieben und spätestens 90 Tage nach Vertragsende endgültig gelöscht.
(4) Von der Löschung ausgenommen sind Daten, die der Auftragnehmer aufgrund handels- oder steuerrechtlicher Pflichten aufbewahren muss (insbesondere Rechnungsdaten). Diese werden für weitere Zwecke gesperrt.
(5) Die Löschung wird auf Anfrage in Textform bestätigt.
§ 10 Haftung und Schlussbestimmungen
(1) Für die Haftung gelten die Regelungen des Hauptvertrags sowie Art. 82 DSGVO.
(2) Bei Widersprüchen zwischen diesem AVV und dem Hauptvertrag gehen die Regelungen dieses AVV in Bezug auf den Datenschutz vor.
(3) Änderungen und Ergänzungen bedürfen der Textform. Das gilt auch für die Aufhebung dieses Formerfordernisses.
(4) Sollte eine Bestimmung unwirksam sein, bleibt die Wirksamkeit der übrigen Bestimmungen unberührt. An die Stelle der unwirksamen Bestimmung tritt die gesetzlich zulässige Regelung, die dem verfolgten Zweck am nächsten kommt.
(5) Es gilt deutsches Recht. Gerichtsstand ist, soweit zulässig, der Sitz des Auftragnehmers.
Anlage A — Unterauftragnehmer
| Unternehmen | Leistung | Ort der Verarbeitung | Verarbeitete Daten |
|---|---|---|---|
| Hetzner Online GmbH, Gunzenhausen (DE) | Serverbetrieb, Speicherung, Sicherungskopien | Falkenstein, Deutschland | alle in § 2 genannten Daten |
| Anthropic PBC, San Francisco (US) | KI-gestützte Auswertung der Prüfergebnisse | USA (Standardvertragsklauseln) | technische Messdaten nach Filterung (§ 2 Abs. 3) |
| Brevo GmbH, Berlin (DE) / Sendinblue SAS, Paris (FR) | Versand der Benachrichtigungen und Systemmails | Europäische Union | E-Mail-Adresse, Name, Inhalt der Nachricht |
Nicht als Unterauftragnehmer gelten:
- Stripe Payments Europe Ltd., Dublin (IE) — Zahlungsabwicklung. Stripe verarbeitet Zahlungsdaten als eigener Verantwortlicher; eine Auftragsverarbeitung für den Auftraggeber findet insoweit nicht statt.
- Google Ireland Ltd. — der Zugriff auf den Tag Manager erfolgt mit dem Konto und auf Veranlassung des Auftraggebers; Google ist insoweit Dienstleister des Auftraggebers, nicht des Auftragnehmers.
Anlage B — Technische und organisatorische Maßnahmen (Art. 32 DSGVO)
Vertraulichkeit
- Zutrittskontrolle: Die Verarbeitung findet ausschließlich in einem Rechenzentrum von Hetzner statt (Zutrittskontrolle, Videoüberwachung, Vereinzelungsanlagen nach Angaben des Betreibers). Eigene Serverräume bestehen nicht.
- Zugangskontrolle: Administrativer Zugang ausschließlich über SSH mit Schlüsselpaar, Passwortanmeldung deaktiviert. Verwaltungsoberflächen der Dienstleister sind mit Zwei-Faktor-Authentifizierung geschützt.
- Zugriffskontrolle: Rollentrennung zwischen Kundenzugang und Verwaltung. Jede Abfrage im Kundenbereich ist an die Kundenkennung der Sitzung gebunden; ein Zugriff auf Daten anderer Kunden ist dadurch technisch ausgeschlossen. Passwörter werden ausschließlich als scrypt-Hash gespeichert.
- Verschlüsselung: Transportverschlüsselung durchgehend über TLS. Zugriffsschlüssel zum Google-Konto und Webhook-Adressen werden mit AES-256-GCM verschlüsselt gespeichert. Sicherungskopien liegen verschlüsselt beim Hoster.
- Pseudonymisierung und Datenminimierung: Vor Speicherung und Übermittlung an den KI-Dienstleister werden personenbezogen wirkende Werte entfernt (§ 2 Abs. 3). Von Netzwerkanfragen werden grundsätzlich nur Parameternamen erfasst, Werte nur bei technisch erforderlichen Parametern.
Integrität
- Eingabekontrolle: Änderungen an Konfiguration und Abrechnung werden mit Zeitstempel protokolliert. Zahlungsvorgänge sind über die Ereignisprotokolle des Zahlungsdienstleisters nachvollziehbar.
- Weitergabekontrolle: Ausgehende Meldungen gehen ausschließlich an die vom Auftraggeber hinterlegten Ziele. Zieladressen werden geprüft, um Aufrufe interner Systeme zu verhindern.
Verfügbarkeit und Belastbarkeit
- Tägliche Datenbanksicherung mit Aufbewahrung, zusätzlich Sicherungen des gesamten Systems beim Hoster.
- Begrenzung gleichzeitiger Prüfläufe und Anfragebegrenzung am Webserver zum Schutz vor Überlastung.
- Wiederherstellung aus der Sicherung ist erprobt.
Verfahren zur regelmäßigen Überprüfung
- Regelmäßige Einspielung von Sicherheitsaktualisierungen des Betriebssystems und der eingesetzten Bibliotheken.
- Überprüfung der Maßnahmen bei wesentlichen Änderungen am Dienst, mindestens jährlich.
- Dokumentierter Prozess für den Umgang mit Datenschutzverletzungen einschließlich Meldung nach § 7 Abs. 3.