Rechtliches
Vertrag zur Auftragsverarbeitung
§ 1 Parteien und Gegenstand
(1) Dieser Vertrag gilt zwischen der Kundin bzw. dem Kunden eines kostenpflichtigen Pakets („Verantwortlicher“) und der sourceWAY GmbH, Adalbertsteinweg 97, 52070 Aachen(„Auftragsverarbeiter“). Er konkretisiert die datenschutzrechtlichen Pflichten aus dem Hauptvertrag (AGB Teil C).
(2) Handelt der Verantwortliche als Agentur im Auftrag seiner Kundinnen und Kunden, ist der Auftragsverarbeiter Unterauftragsverarbeiter. Die Agentur stellt sicher, dass sie hierzu berechtigt ist.
(3) Der Vertrag läuft so lange wie der Hauptvertrag.
§ 2 Art, Zweck und Umfang der Verarbeitung
| Art und Zweck | Abruf (Crawl) der Websites des Verantwortlichen, Auswertung nach SEO-Regeln, Erstellung und Versand der Berichte und Warnungen, Abruf von Daten aus der Google Search Console nach Freigabe, Bereitstellung eines Kundenzugangs, bei Agenturen Versand unter deren Namen (White-Label) |
|---|---|
| Arten von Daten | Inhalte der öffentlich abrufbaren Seiten, soweit sie personenbezogene Daten enthalten (z. B. Namen, Kontaktdaten, Bilder mit Alt-Texten); Adressen (URLs); Suchbegriffe aus der Search Console, soweit sie Personenbezug haben; Namen und E-Mail-Adressen von Berichtsempfängern und Nutzern des Kundenzugangs |
| Betroffene Personen | Personen, die auf den Websites des Verantwortlichen genannt werden; Beschäftigte des Verantwortlichen; Kundinnen und Kunden von Agenturen und deren Beschäftigte, die Berichte empfangen |
| Ort der Verarbeitung | Eigene Server des Auftragsverarbeiters in Deutschland; Versand von Berichten und Warnungen per E-Mail über Amazon SES in der EU (Irland) |
§ 3 Weisungen
(1) Der Auftragsverarbeiter verarbeitet die Daten nur auf dokumentierte Weisung des Verantwortlichen. Die Weisungen ergeben sich aus dem Hauptvertrag und den Einstellungen, die der Verantwortliche im Kundenbereich vornimmt. Weitere Weisungen erteilt der Verantwortliche in Textform.
(2) Hält der Auftragsverarbeiter eine Weisung für rechtswidrig, weist er den Verantwortlichen unverzüglich darauf hin (Art. 28 Abs. 3 Satz 3 DSGVO).
§ 4 Pflichten des Auftragsverarbeiters
- Alle Personen, die Zugang zu den Daten haben, sind zur Vertraulichkeit verpflichtet.
- Er trifft die technischen und organisatorischen Maßnahmen nach Art. 32 DSGVO (Anlage 1) und passt sie an den Stand der Technik an. Das Schutzniveau darf dabei nicht sinken.
- Er unterstützt den Verantwortlichen bei Anfragen betroffener Personen (Art. 12–23 DSGVO) sowie bei den Pflichten nach Art. 32–36 DSGVO.
- Er meldet dem Verantwortlichen Verletzungen des Schutzes personenbezogener Daten unverzüglich, spätestens innerhalb von 48 Stunden nach Bekanntwerden.
- Er stellt alle Informationen zum Nachweis der Einhaltung dieser Pflichten zur Verfügung.
§ 5 Unterauftragsverarbeiter
(1) Der Verantwortliche stimmt dem Einsatz der in Anlage 2 genannten Unterauftragsverarbeiter zu. Über beabsichtigte Änderungen informiert der Auftragsverarbeiter mindestens vier Wochen vorher in Textform. Der Verantwortliche kann aus wichtigem datenschutzrechtlichem Grund widersprechen. Ist dann keine Lösung möglich, können beide Seiten den Hauptvertrag zum Zeitpunkt der Änderung kündigen.
(2) Der Auftragsverarbeiter verpflichtet seine Unterauftragsverarbeiter vertraglich auf dasselbe Schutzniveau.
(3) Google ist kein Unterauftragsverarbeiter. Die Google Search Console ist ein Dienst, den der Verantwortliche selbst nutzt und dessen Daten er über seine Freigabe zugänglich macht. An die Google PageSpeed Insights API übermitteln wir nur Adressen öffentlicher Seiten.
§ 6 Kontrollen
Der Verantwortliche kann die Einhaltung dieses Vertrags prüfen. In der Regel genügt es, Nachweise und Selbstauskünfte vorzulegen. Vor-Ort-Kontrollen sind nach rechtzeitiger Ankündigung während der Geschäftszeiten möglich. Sie dürfen den Betrieb nicht unverhältnismäßig stören und die Vertraulichkeit gegenüber anderen Kunden nicht gefährden.
§ 7 Löschung und Rückgabe
Rohdaten eines Crawls löscht der Auftragsverarbeiter nach 30 Tagen, Berichte nach 13 Monaten. Nach Ende des Hauptvertrags löscht er alle Daten des Verantwortlichen innerhalb von 30 Tagen. Vorher kann der Verantwortliche seine Berichte im Kundenbereich herunterladen. Gesetzliche Aufbewahrungspflichten bleiben unberührt.
§ 8 Haftung
Für die Haftung gilt Art. 82 DSGVO. Im Übrigen gelten die Haftungsregeln der AGB.
Anlage 1: Technische und organisatorische Maßnahmen
- Zutrittskontrolle: Eigene Server in Deutschland; Zutritt zu den Serverräumen nur für berechtigte Personen, mit Zugangskontrolle und Protokollierung.
- Zugangskontrolle: Administration nur über verschlüsselte Verbindungen mit Schlüssel-Authentifizierung, Zwei-Faktor-Anmeldung für Verwaltungskonten.
- Zugriffskontrolle: Rollen- und Rechtekonzept nach dem Prinzip der geringsten Rechte, protokollierte Zugriffe.
- Weitergabekontrolle: Durchgehende Transportverschlüsselung (TLS). Zugangsschlüssel für die Search Console werden verschlüsselt gespeichert.
- Eingabekontrolle: Protokollierung von Änderungen an Projekten und Einstellungen.
- Verfügbarkeitskontrolle: Tägliche verschlüsselte Datensicherung an einem getrennten Standort in Deutschland, Überwachung der Systeme.
- Trennungskontrolle: Logische Trennung der Daten je Kundenkonto.
- Datensparsamkeit: Speicherung nur der für den Bericht nötigen Merkmale, feste Löschfristen.
- Überprüfung: Regelmäßige Überprüfung und Aktualisierung der Maßnahmen, Sicherheitsaktualisierungen zeitnah.
Anlage 2: Unterauftragsverarbeiter
Server, Datenbanken und Crawler betreibt der Auftragsverarbeiter selbst. Für den E-Mail-Versand wird folgender Unterauftragsverarbeiter eingesetzt. Für mögliche Zugriffe aus den USA gelten das EU-US Data Privacy Framework und die Standardvertragsklauseln der EU-Kommission.
| Unternehmen | Leistung | Ort |
|---|---|---|
| Amazon Web Services EMEA SARL (Amazon Simple Email Service), 38 Avenue John F. Kennedy, L-1855 Luxemburg | Versand von Anmelde-Links, Bestätigungen, Berichten, Warnungen und Newsletter | EU – Rechenzentrum in Irland (Region eu-west-1) |
Stand: 01.10.2026