Stand 10/2026
Vereinbarung zur Auftragsverarbeitung gemäß Art. 28 DSGVO
zwischen
IK Design & Marketing e.U.
Rupert Hagleitner-Straße 11/14
6300 Wörgl
Österreich
FN 644375k
Firmenbuchgericht: Landesgericht Innsbruck
UID-Nr.: ATU79053514
E-Mail: info@ik-design.at
Web: www.ik-design.at
vertreten durch den Inhaber Ivan Kostačević
– nachfolgend „Auftragsverarbeiter“ oder „Agentur“ –
und dem im jeweiligen Angebot bzw. Hauptvertrag bezeichneten Kunden
– nachfolgend „Verantwortlicher“ oder „Kunde“ –
gemeinsam auch „Parteien“ genannt.
1. GEGENSTAND UND ANWENDUNGSBEREICH
1.1
Diese Vereinbarung regelt die Rechte und Pflichten der Parteien, soweit IK Design & Marketing e.U. im Rahmen eines Hauptvertrags personenbezogene Daten ausschließlich im Auftrag des Kunden als Auftragsverarbeiter im Sinne des Art. 28 DSGVO verarbeitet.
1.2
Der Hauptvertrag ist insbesondere der zwischen den Parteien abgeschlossene Agentur-, Webdesign-, Hosting-, Domain-, Wartungs-, Support-, Marketing- oder sonstige Leistungsvertrag einschließlich des jeweiligen Angebots, der Leistungsbeschreibung und der wirksam vereinbarten Allgemeinen Geschäftsbedingungen der IK Design & Marketing e.U.
1.3
Diese Vereinbarung gilt ausschließlich für Verarbeitungsvorgänge, bei denen IK Design & Marketing e.U. als Auftragsverarbeiter tätig wird.
Soweit IK Design & Marketing e.U. personenbezogene Daten für eigene Zwecke und in eigener datenschutzrechtlicher Verantwortung verarbeitet, insbesondere zur eigenen Kundenverwaltung, Buchhaltung, Rechnungslegung, Vertragsverwaltung, Rechtsverteidigung oder Erfüllung eigener gesetzlicher Verpflichtungen, findet diese Vereinbarung auf diese Verarbeitung nicht Anwendung.
1.4
Je nach beauftragter Leistung kann diese Vereinbarung insbesondere Anwendung finden auf:
- Webhosting;
- Mailhosting;
- WordPress-Hosting und WordPress-Betrieb;
- technischen Website-Betrieb;
- Datenbankbetrieb;
- Domainverwaltung;
- DNS-Verwaltung;
- SSL-/TLS-Verwaltung;
- Serververwaltung;
- Wartung;
- Support;
- Fehleranalyse;
- technische Sicherheitsmaßnahmen;
- Backups;
- Wiederherstellungen;
- Datenmigrationen;
- Website-Migrationen;
- Mailbox-Migrationen;
- technische Betreuung;
- Zugriff auf Kundensysteme;
- technische Verarbeitung von Kontaktformular- oder Bewerbungsdaten;
- Betrieb und Betreuung von Websites und Webshops auf Mietplattformen (Software as a Service), etwa Smarda oder Shopify, einschließlich Zugriff auf deren Backends;
- Einrichtung, Betreuung und Auswertung von Werbe-, Analyse- und Trackingkonten des Kunden, etwa Google Ads, Google Analytics, Google Tag Manager und Meta;
- Bearbeitung von Support-, Spam- und Sicherheitsfällen einschließlich der Analyse weitergeleiteter E-Mails und Logdaten;
- Erstellung, Versand und Auswertung von Newslettern und E-Mail-Marketing einschließlich der Verwaltung von Empfängerlisten;
- sonstige ausdrücklich vereinbarte Tätigkeiten, bei denen personenbezogene Daten im Auftrag des Kunden verarbeitet werden.
1.5
Bei Foto-, Video-, Online-Marketing-, Social-Media-, Werbe- oder vergleichbaren Leistungen gilt diese Vereinbarung nur insoweit, als IK Design & Marketing e.U. im konkreten Fall personenbezogene Daten tatsächlich ausschließlich nach Weisung und im Auftrag des Kunden verarbeitet.
Eine Tätigkeit als Auftragsverarbeiter wird nicht allein dadurch begründet, dass eine Leistung personenbezogene Daten berührt.
1.6
Diese Vereinbarung wird Bestandteil des jeweiligen Hauptvertrags, wenn im Hauptvertrag, Angebot oder einer sonstigen Vertragsunterlage auf diese Vereinbarung Bezug genommen wird und sie dem Kunden vor oder bei Vertragsabschluss zur Verfügung gestellt wird.
1.7
Eine gesonderte eigenhändige Unterschrift unter diese Vereinbarung ist nicht erforderlich, wenn sie wirksam in einen schriftlich oder elektronisch abgeschlossenen Hauptvertrag einbezogen wurde.
Die Vereinbarung kann insbesondere Bestandteil eines elektronisch signierten Vertragspakets sein.
Wird die Vereinbarung nicht über einen Hauptvertrag einbezogen, insbesondere bei bestehenden Vertragsverhältnissen, kommt sie durch Unterzeichnung der Annahmeerklärung am Ende dieser Vereinbarung zustande.
2. DAUER DER AUFTRAGSVERARBEITUNG
2.1
Diese Vereinbarung beginnt mit Wirksamwerden des Hauptvertrags bzw. mit Beginn derjenigen Leistung, bei der personenbezogene Daten im Auftrag des Kunden verarbeitet werden.
2.2
Die Dauer der Verarbeitung entspricht grundsätzlich der Dauer der jeweils beauftragten Leistung.
2.3
Soweit nach Vertragsende noch technisch erforderliche Restverarbeitungen, Backups, Datenexporte, Migrationen, Wiederherstellungen oder sonstige Abwicklungen stattfinden, gilt diese Vereinbarung bis zum tatsächlichen Ende der jeweiligen Auftragsverarbeitung fort.
2.4
Gesetzliche Aufbewahrungsverpflichtungen bleiben unberührt.
3. ART UND ZWECK DER VERARBEITUNG
3.1
Die Verarbeitung kann alle zur Durchführung der vereinbarten Leistungen erforderlichen Verarbeitungsvorgänge im Sinne des Art. 4 Z 2 DSGVO umfassen.
Hierzu können insbesondere gehören:
- Erheben;
- Erfassen;
- Ordnen;
- Strukturieren;
- Speichern;
- Anpassen;
- Verändern;
- Auslesen;
- Abfragen;
- Verwenden;
- Übermitteln;
- Bereitstellen;
- Abgleichen;
- Verknüpfen;
- Einschränken;
- Sichern;
- Wiederherstellen;
- Migrieren;
- Löschen;
- Vernichten.
3.2
Zweck der Verarbeitung ist ausschließlich die Erbringung der vom Kunden beauftragten Leistungen.
Je nach Auftrag können dies insbesondere sein:
- Bereitstellung von Webspace;
- Betrieb einer Website;
- Betrieb eines WordPress-Systems;
- Betrieb und Verwaltung von Datenbanken;
- Einrichtung und Betrieb von E-Mail-Postfächern;
- Domainregistrierung und Domainverwaltung;
- DNS-Verwaltung;
- Einrichtung von SSL-/TLS-Zertifikaten;
- Hosting;
- Serverbetrieb;
- technische Administration;
- Wartung;
- Support;
- Fehleranalyse;
- Sicherheitsmaßnahmen;
- Schutz vor Angriffen und Missbrauch;
- Erstellung und Verwaltung von Backups;
- Wiederherstellung von Daten;
- Migrationen;
- technische Betreuung.
3.3
IK Design & Marketing e.U. entscheidet als Auftragsverarbeiter nicht eigenständig über die Zwecke der vom Kunden verarbeiteten personenbezogenen Daten.
3.4
Der Kunde bestimmt insbesondere durch sein Geschäftsmodell, die Auswahl der Systeme, die Inhalte seiner Website, Formulare, Datenbanken, E-Mail-Kommunikation und sonstigen Dienste, welche personenbezogenen Daten verarbeitet werden.
4. ART DER PERSONENBEZOGENEN DATEN
4.1
Je nach beauftragter Leistung können insbesondere folgende Arten personenbezogener Daten verarbeitet werden:
- Personenstammdaten;
- Namen;
- Anschriften;
- Telefonnummern;
- E-Mail-Adressen;
- Unternehmens- und Kontaktdaten;
- Kommunikationsdaten;
- Vertragsdaten;
- Bestelldaten;
- Kundendaten;
- Interessentendaten;
- Mitarbeiterdaten;
- Bewerbungsdaten;
- Website-Inhalte;
- Datenbankinhalte;
- Kontaktformulardaten;
- Bewerbungsformulardaten;
- E-Mail-Inhalte;
- E-Mail-Anhänge;
- Mail-Logdaten;
- IP-Adressen;
- Server-Logfiles;
- Website-Logfiles;
- Zeitstempel;
- Browserinformationen;
- Betriebssysteminformationen;
- technische Request- und Verbindungsdaten;
- Geräteinformationen;
- Benutzerkonten;
- WordPress-Benutzerdaten;
- Administrator- und Login-Daten;
- Authentifizierungsdaten;
- technische Konfigurationsdaten;
- Domain- und Registrierungsdaten;
- DNS-Daten;
- Backup-Daten;
- Bilddateien;
- Videodateien;
- Audiodateien;
- sonstige personenbezogene Inhalte, die der Kunde über die beauftragten Systeme verarbeitet.
4.2
Welche dieser Daten tatsächlich verarbeitet werden, bestimmt sich nach der konkreten Beauftragung und Nutzung durch den Kunden.
5. KATEGORIEN BETROFFENER PERSONEN
Je nach Nutzung können insbesondere folgende Kategorien betroffener Personen erfasst sein:
- Kunden des Verantwortlichen;
- Interessenten;
- Website-Besucher;
- Mitarbeiter;
- ehemalige Mitarbeiter;
- Bewerber;
- Lieferanten;
- Geschäftspartner;
- Ansprechpartner;
- Kommunikationspartner;
- Nutzer von Kontaktformularen;
- Nutzer von Bewerbungsformularen;
- Benutzer von Kundenkonten;
- Benutzer von WordPress-Konten;
- Newsletterempfänger, soweit entsprechende Systeme beauftragt wurden;
- sonstige Personen, deren personenbezogene Daten der Kunde in den beauftragten Systemen verarbeitet.
6. BESONDERE KATEGORIEN PERSONENBEZOGENER DATEN
6.1
IK Design & Marketing e.U. erhebt im Rahmen der gewöhnlichen technischen Leistungserbringung nicht gezielt besondere Kategorien personenbezogener Daten gemäß Art. 9 DSGVO.
6.2
Der Kunde kann abhängig von seinem eigenen Geschäftsmodell besondere Kategorien personenbezogener Daten in den bereitgestellten Systemen verarbeiten.
Der Kunde bleibt für die Rechtmäßigkeit einer solchen Verarbeitung und das Vorliegen einer geeigneten Rechtsgrundlage verantwortlich.
6.3
Beabsichtigt der Kunde eine systematische oder umfangreiche Verarbeitung besonderer Kategorien personenbezogener Daten oder sonstiger besonders schutzbedürftiger Daten, hat er IK Design & Marketing e.U. vor Beginn der Verarbeitung darüber zu informieren, soweit dies für eine angemessene Bewertung der erforderlichen technischen und organisatorischen Maßnahmen notwendig ist.
7. VERANTWORTUNG DES KUNDEN
7.1
Der Kunde ist Verantwortlicher im Sinne des Art. 4 Z 7 DSGVO.
7.2
Der Kunde ist insbesondere verantwortlich für:
- die Rechtmäßigkeit der Verarbeitung;
- das Vorliegen geeigneter Rechtsgrundlagen;
- die Rechtmäßigkeit der Datenerhebung;
- die Rechtmäßigkeit der Übermittlung an IK Design & Marketing e.U.;
- die Erfüllung seiner Informationspflichten;
- die Festlegung der Verarbeitungszwecke;
- die Festlegung zulässiger Speicherdauern;
- die Bearbeitung von Betroffenenrechten;
- die Rechtmäßigkeit eingesetzter Formulare;
- die Rechtmäßigkeit von Tracking- und Analyse-Systemen;
- die Rechtmäßigkeit von Newsletter- und Marketingmaßnahmen;
- die Rechtmäßigkeit von Cookie- und Consent-Lösungen;
- die inhaltliche Richtigkeit seiner Datenschutzerklärung;
- die rechtmäßige Nutzung der von ihm eingesetzten Systeme und Inhalte.
7.3
Der Kunde hat Zugangsdaten, Administratorzugänge und sonstige Authentifizierungsdaten sicher aufzubewahren und vor Zugriff durch unbefugte Personen zu schützen.
7.4
Der Kunde informiert IK Design & Marketing e.U. unverzüglich über ihm bekannt gewordene Datenschutzverletzungen, Sicherheitsvorfälle, Fehlkonfigurationen oder sonstige datenschutzrechtlich relevante Umstände, soweit die von IK Design & Marketing e.U. betreuten Systeme betroffen sind.
7.5
Der Kunde benennt auf Anfrage eine zuständige Kontaktperson für Datenschutz- und Sicherheitsangelegenheiten.
8. VERARBEITUNG AUF DOKUMENTIERTE WEISUNG
8.1
IK Design & Marketing e.U. verarbeitet personenbezogene Daten ausschließlich auf dokumentierte Weisung des Kunden, soweit keine gesetzliche Verpflichtung zu einer abweichenden Verarbeitung besteht.
8.2
Die anfänglichen Weisungen ergeben sich insbesondere aus:
- dem Hauptvertrag;
- dem angenommenen Angebot;
- der Leistungsbeschreibung;
- dieser Vereinbarung;
- den vom Kunden ausdrücklich beauftragten technischen Einstellungen.
8.3
Weitere Weisungen können insbesondere per E-Mail oder über ein anderes nachvollziehbares elektronisches Kommunikationsmittel erteilt werden.
8.4
Mündliche oder telefonische Weisungen sollen aus Nachweisgründen anschließend in Textform dokumentiert werden.
8.5
Weisungen müssen sich innerhalb des vertraglich vereinbarten Leistungsumfangs bewegen.
Zusätzliche Leistungen oder technisch erforderlicher Mehraufwand können nach dem vereinbarten Stundensatz verrechnet werden.
8.6
Ist die Umsetzung einer Weisung technisch unmöglich, aufgrund der eingesetzten Shared-Hosting-, Server-, Mail-, Backup- oder Provider-Infrastruktur nicht individuell durchführbar oder wirtschaftlich unzumutbar, informiert IK Design & Marketing e.U. den Kunden und schlägt nach Möglichkeit eine geeignete Alternative vor.
8.7
Ist IK Design & Marketing e.U. der Auffassung, dass eine Weisung gegen die DSGVO oder andere anwendbare Datenschutzbestimmungen verstößt, wird der Kunde unverzüglich darauf hingewiesen.
Die Umsetzung der betreffenden Weisung darf bis zur Klärung ausgesetzt werden.
8.8
Ist IK Design & Marketing e.U. aufgrund des Rechts der Europäischen Union oder eines Mitgliedstaats verpflichtet, personenbezogene Daten entgegen oder außerhalb einer Weisung zu verarbeiten, wird der Kunde vor der Verarbeitung über diese rechtliche Verpflichtung informiert, sofern eine solche Information gesetzlich nicht untersagt ist.
9. VERTRAULICHKEIT
9.1
IK Design & Marketing e.U. stellt sicher, dass Personen, die zur Verarbeitung personenbezogener Daten befugt sind, zur Vertraulichkeit verpflichtet wurden oder einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen.
9.2
Personenbezogene Daten des Kunden werden nur insoweit eingesehen oder verarbeitet, als dies für die Erbringung der beauftragten Leistungen erforderlich ist.
9.3
Die Vertraulichkeitsverpflichtung besteht auch nach Beendigung des jeweiligen Auftrags fort.
10. TECHNISCHE UND ORGANISATORISCHE MASSNAHMEN
10.1
IK Design & Marketing e.U. trifft unter Berücksichtigung des Stands der Technik, der Implementierungskosten, Art, Umfang, Umständen und Zwecken der Verarbeitung sowie der unterschiedlichen Eintrittswahrscheinlichkeit und Schwere der Risiken angemessene technische und organisatorische Maßnahmen gemäß Art. 32 DSGVO.
10.2
Die von IK Design & Marketing e.U. im eigenen Verantwortungsbereich eingesetzten Maßnahmen sind in Anhang 1 dieser Vereinbarung beschrieben.
10.3
Soweit technische Infrastruktur von weiteren Auftragsverarbeitern bereitgestellt wird, gelten ergänzend deren technische und organisatorische Maßnahmen.
10.4
IK Design & Marketing e.U. darf technische und organisatorische Maßnahmen an technische Entwicklungen, neue Bedrohungslagen, Änderungen der Provider-Infrastruktur oder organisatorische Erfordernisse anpassen.
Das vereinbarte Schutzniveau darf dadurch insgesamt nicht wesentlich unterschritten werden.
10.5
Der Kunde ist selbst verpflichtet, in seinem Verantwortungsbereich angemessene technische und organisatorische Maßnahmen zu treffen.
11. UNTERSTÜTZUNG BEI BETROFFENENRECHTEN
11.1
IK Design & Marketing e.U. unterstützt den Kunden unter Berücksichtigung der Art der Verarbeitung mit geeigneten technischen und organisatorischen Maßnahmen dabei, seinen Verpflichtungen zur Erfüllung der Rechte betroffener Personen nachzukommen.
11.2
Dies betrifft insbesondere Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung, Datenübertragbarkeit, Widerspruch und sonstige gesetzlich vorgesehene Betroffenenrechte.
11.3
Wendet sich eine betroffene Person unmittelbar an IK Design & Marketing e.U. und betrifft die Anfrage personenbezogene Daten, die für einen Kunden verarbeitet werden, wird die Anfrage, soweit eine Zuordnung möglich und rechtlich zulässig ist, unverzüglich an den betreffenden Kunden weitergeleitet.
11.4
IK Design & Marketing e.U. beantwortet derartige Anfragen nicht eigenständig im Namen des Kunden, sofern hierfür keine entsprechende Weisung besteht.
11.5
Zusätzlicher Aufwand im Zusammenhang mit Betroffenenanfragen kann nach dem vereinbarten Stundensatz verrechnet werden, soweit dieser über den vereinbarten Leistungsumfang hinausgeht und nicht auf einer von IK Design & Marketing e.U. zu vertretenden Pflichtverletzung beruht.
12. UNTERSTÜTZUNG NACH ART. 32 BIS 36 DSGVO
12.1
IK Design & Marketing e.U. unterstützt den Kunden unter Berücksichtigung der Art der Verarbeitung und der zur Verfügung stehenden Informationen angemessen bei dessen Verpflichtungen nach Art. 32 bis 36 DSGVO.
Dies betrifft insbesondere:
- Sicherheit der Verarbeitung;
- Datenschutzverletzungen;
- Datenschutz-Folgenabschätzungen;
- vorherige Konsultationen mit Aufsichtsbehörden.
12.2
Die rechtliche Beurteilung, ob eine Datenschutz-Folgenabschätzung, Meldung, Benachrichtigung oder vorherige Konsultation erforderlich ist, verbleibt beim Kunden.
12.3
Zusätzliche Unterstützungsleistungen können nach Aufwand verrechnet werden, soweit diese nicht aufgrund einer von IK Design & Marketing e.U. zu vertretenden Pflichtverletzung erforderlich wurden.
13. DATENSCHUTZVERLETZUNGEN
13.1
IK Design & Marketing e.U. informiert den Kunden unverzüglich, spätestens jedoch innerhalb von 48 Stunden, nachdem eine Verletzung des Schutzes personenbezogener Daten bekannt geworden ist, soweit personenbezogene Daten betroffen sind, die für den Kunden verarbeitet werden.
13.2
IK Design & Marketing e.U. stellt dem Kunden, soweit bekannt und verfügbar, insbesondere Informationen über:
- die Art der Verletzung;
- betroffene Datenkategorien;
- betroffene Personengruppen;
- mögliche Folgen;
- bereits getroffene oder vorgeschlagene Abhilfemaßnahmen
zur Verfügung.
13.3
Soweit Informationen nicht gleichzeitig bereitgestellt werden können, dürfen sie schrittweise ohne unangemessene weitere Verzögerung ergänzt werden.
13.4
IK Design & Marketing e.U. trifft im eigenen Verantwortungsbereich angemessene Maßnahmen zur Begrenzung, Untersuchung und Behebung des Vorfalls.
13.5
Die Entscheidung über Meldungen an eine Aufsichtsbehörde oder Benachrichtigungen betroffener Personen trifft der Kunde, soweit nicht zwingende gesetzliche Verpflichtungen von IK Design & Marketing e.U. entgegenstehen.
14. WEITERE AUFTRAGSVERARBEITER
14.1
Der Kunde erteilt IK Design & Marketing e.U. gemäß Art. 28 Abs. 2 DSGVO eine allgemeine Genehmigung zum Einsatz weiterer Auftragsverarbeiter.
14.2
Es werden ausschließlich solche weiteren Auftragsverarbeiter eingesetzt, deren Leistungen für die Durchführung des jeweiligen Auftrags erforderlich oder zweckmäßig sind.
Nicht jeder in Anhang 2 angeführte Anbieter wird bei jedem Kunden eingesetzt.
14.3
Voraussetzung für den Einsatz eines weiteren Auftragsverarbeiters ist, dass die nach Art. 28 Abs. 4 DSGVO erforderliche vertragliche Auftragsverarbeitungskette besteht.
IK Design & Marketing e.U. verpflichtet weitere Auftragsverarbeiter insbesondere dazu, ein angemessenes Datenschutzniveau zu gewährleisten und die für die betreffende Verarbeitung erforderlichen Pflichten des Art. 28 DSGVO einzuhalten.
14.4
IK Design & Marketing e.U. informiert den Kunden vor einer beabsichtigten Hinzuziehung oder Ersetzung eines weiteren Auftragsverarbeiters in Textform.
14.5
Der Kunde kann einer solchen Änderung innerhalb von 14 Kalendertagen ab Zugang der Information aus sachlich begründeten datenschutzrechtlichen Gründen widersprechen.
14.6
Erfolgt innerhalb dieser Frist kein Widerspruch, darf IK Design & Marketing e.U. den angekündigten weiteren Auftragsverarbeiter einsetzen.
14.7
Bei einem berechtigten Widerspruch prüfen die Parteien zunächst, ob eine technisch und wirtschaftlich zumutbare alternative Lösung möglich ist.
Ist eine weitere Leistungserbringung ohne den betreffenden Anbieter nicht möglich oder nicht zumutbar, kann IK Design & Marketing e.U. die hiervon betroffene Leistung mit angemessener Frist beenden.
14.8
Weitere Auftragsverarbeiter dürfen ihrerseits weitere Auftragsverarbeiter einsetzen, sofern die Voraussetzungen des Art. 28 Abs. 2 und 4 DSGVO eingehalten und die entsprechenden Datenschutzpflichten entlang der Verarbeitungskette weitergegeben werden.
14.9
Soweit IK Design & Marketing e.U. über eine für die Verarbeitung des Kunden relevante Änderung bei einem Unterauftragsverarbeiter informiert wird, wird der Kunde nach Maßgabe dieses Punktes über die Änderung informiert.
14.10
IK Design & Marketing e.U. bleibt gegenüber dem Kunden nach Maßgabe der gesetzlichen Vorschriften für die Erfüllung der Datenschutzpflichten seiner weiteren Auftragsverarbeiter verantwortlich.
14.11
IK Design & Marketing e.U. setzt zur Unterstützung bei Fehleranalyse, Support, Programmierung sowie bei der Prüfung von E-Mails, Logdaten, Spam- und Sicherheitsfällen und Webshop-Vorgängen KI-gestützte Dienste ein.
Personenbezogene Daten des Kunden werden nur in KI-Dienste eingegeben, die in Anhang 2 als weitere Auftragsverarbeiter angeführt oder nach Punkt 14.4 angekündigt sind und mit denen eine Vereinbarung nach Art. 28 DSGVO besteht.
14.12
Für den Einsatz von KI-Diensten gilt:
- Nutzung ausschließlich über geschäftliche Tarife, bei denen die Verwendung der eingegebenen Daten zum Training von KI-Modellen vertraglich ausgeschlossen ist;
- Funktionen, über die Inhalte zu Trainings- oder Feedbackzwecken an den Anbieter übermittelt werden, sind deaktiviert;
- personenbezogene Daten werden nur eingegeben, soweit dies für den konkreten Auftrag erforderlich ist, und nach Möglichkeit vorher anonymisiert, pseudonymisiert oder auf das Notwendige gekürzt;
- besondere Kategorien personenbezogener Daten nach Art. 9 DSGVO werden nicht eingegeben;
- es erfolgen keine automatisierten Entscheidungen im Sinne des Art. 22 DSGVO;
- Ergebnisse werden vor ihrer Verwendung durch IK Design & Marketing e.U. geprüft.
14.13
Dienste, die ausschließlich zur Gestaltung von Designs, Grafiken, Texten oder Code ohne Eingabe personenbezogener Daten des Kunden genutzt werden, sind keine weiteren Auftragsverarbeiter im Sinne dieser Vereinbarung. Werden in solchen Diensten personenbezogene Daten des Kunden verarbeitet, etwa Bildmaterial mit erkennbaren Personen, gelten die Punkte 14.4 und 14.11.
15. DRITTLANDÜBERMITTLUNGEN
15.1
IK Design & Marketing e.U. ist bestrebt, Auftragsverarbeitungen grundsätzlich innerhalb der Europäischen Union oder des Europäischen Wirtschaftsraums durchführen zu lassen.
15.2
Soweit ein eingesetzter Anbieter zur Leistungserbringung personenbezogene Daten außerhalb der Europäischen Union bzw. des Europäischen Wirtschaftsraums verarbeitet oder dorthin übermittelt, erfolgt dies ausschließlich unter Einhaltung der Art. 44 ff. DSGVO.
15.3
Eine Drittlandübermittlung kann insbesondere gestützt werden auf:
- einen Angemessenheitsbeschluss der Europäischen Kommission;
- geeignete Garantien nach Art. 46 DSGVO;
- Standardvertragsklauseln der Europäischen Kommission;
- verbindliche interne Datenschutzvorschriften;
- ein anderes gesetzlich zulässiges Übermittlungsinstrument.
15.4
Soweit gesetzlich erforderlich, werden ergänzende technische, vertragliche oder organisatorische Maßnahmen berücksichtigt.
15.5
Die vorstehenden Verpflichtungen gelten entsprechend für weitere Auftragsverarbeiter.
15.6
Eine Übermittlung personenbezogener Daten in ein Drittland erfolgt nur aufgrund dokumentierter Weisung des Kunden, aufgrund des im Hauptvertrag vereinbarten und genehmigten Einsatzes eines weiteren Auftragsverarbeiters oder aufgrund einer gesetzlichen Verpflichtung.
Im Fall einer gesetzlichen Verpflichtung gilt Punkt 8.8 entsprechend.
16. NACHWEISE UND KONTROLLRECHTE
16.1
IK Design & Marketing e.U. stellt dem Kunden die Informationen zur Verfügung, die erforderlich sind, um die Einhaltung der Verpflichtungen nach Art. 28 DSGVO nachzuweisen.
16.2
Der Nachweis kann insbesondere erfolgen durch:
- diese Vereinbarung;
- die technischen und organisatorischen Maßnahmen;
- Informationen zu weiteren Auftragsverarbeitern;
- Provider-Dokumentationen;
- vorhandene Zertifikate;
- vorhandene Prüfberichte;
- technische Dokumentationen;
- schriftliche Auskünfte.
16.3
Der Kunde ist berechtigt, im gesetzlich erforderlichen Umfang Überprüfungen selbst oder durch einen von ihm beauftragten fachkundigen Prüfer durchführen zu lassen.
16.4
Überprüfungen sind, soweit kein dringender Anlass oder eine behördliche Anordnung besteht, mit angemessener Vorlaufzeit anzukündigen und während üblicher Geschäftszeiten durchzuführen.
16.5
Überprüfungen sind so auszugestalten, dass Geschäftsgeheimnisse, Sicherheitsinteressen, die Rechte anderer Kunden und der laufende Geschäftsbetrieb möglichst wenig beeinträchtigt werden.
16.6
Beauftragte Prüfer müssen fachkundig, unabhängig und zur Vertraulichkeit verpflichtet sein.
16.7
Soweit ein gleichwertiger Nachweis durch geeignete Dokumentationen, Prüfberichte, Zertifikate oder sonstige Unterlagen möglich ist, können diese vorrangig zur Verfügung gestellt werden.
16.8
Zwingende Kontroll- und Prüfungsrechte des Kunden oder einer zuständigen Datenschutzaufsichtsbehörde werden dadurch nicht eingeschränkt.
16.9
Angemessener zusätzlicher Aufwand für außergewöhnliche Kontrollen kann dem Kunden nach Aufwand verrechnet werden, soweit die Kontrolle nicht durch eine von IK Design & Marketing e.U. zu vertretende Pflichtverletzung erforderlich geworden ist.
17. RÜCKGABE UND LÖSCHUNG NACH VERTRAGSENDE
17.1
Nach Abschluss der Erbringung der Verarbeitungsleistungen löscht IK Design & Marketing e.U. nach Wahl des Kunden die im Auftrag verarbeiteten personenbezogenen Daten oder gibt sie dem Kunden zurück, sofern keine gesetzliche Verpflichtung zur weiteren Speicherung besteht.
17.2
Der Kunde hat eine gewünschte Datenrückgabe oder einen gewünschten Datenexport spätestens bis zur Beendigung der betreffenden Leistung mitzuteilen.
17.3
Erteilt der Kunde keine entsprechende Weisung, gilt die Löschung nach Ablauf angemessener technischer Übergangs-, Sicherungs- und Backupfristen als vereinbart.
17.4
Backups können aus technischen Gründen nach Beendigung der produktiven Leistung noch für eine begrenzte Zeit innerhalb der jeweiligen Sicherungs- und Löschzyklen vorhanden sein.
Diese Daten werden bis zur endgültigen Löschung nicht erneut produktiv verarbeitet, außer eine Wiederherstellung ist technisch erforderlich oder vom Kunden beauftragt.
Nach den derzeit eingesetzten Sicherungszyklen werden Datensicherungen der von IK Design & Marketing e.U. betriebenen Server spätestens 90 Tage nach ihrer Erstellung überschrieben bzw. gelöscht.
17.5
Soweit ein eingesetzter Infrastrukturprovider abweichende, jedoch DSGVO-konforme Backup- und Löschzyklen vorsieht, richtet sich die tatsächliche technische Löschung nach diesen Zyklen.
17.6
Datenexporte, Datenmigrationen, Wiederherstellungen, Website-Migrationen, Mailbox-Exporte, Domaintransfers und sonstige technische Unterstützungsleistungen können nach Aufwand verrechnet werden, sofern sie nicht ausdrücklich Bestandteil des Hauptvertrags sind.
17.7
Gesetzliche Aufbewahrungs- und Nachweispflichten bleiben unberührt.
18. DOMAINREGISTRIERUNG, REGISTRIES UND REGISTRARE
18.1
Soweit die Agentur Domains im eigenen Namen als Domaininhaberin für den Kunden registriert, bleibt die datenschutzrechtliche Rollenverteilung hinsichtlich der über die Domain angebotenen Dienste davon unberührt.
18.2
Im Rahmen von Domainregistrierungen, Domaintransfers, DNS-Verwaltung, SSL-Zertifikaten und vergleichbaren Leistungen kann die Übermittlung personenbezogener Daten an Domainregistries, Registrare, Zertifizierungsstellen und technisch erforderliche Stellen notwendig sein.
18.3
Soweit eine solche Stelle personenbezogene Daten ausschließlich im Auftrag verarbeitet, erfolgt ihre Einbindung nach den Anforderungen des Art. 28 DSGVO.
18.4
Soweit Registries, Registrare, Zertifizierungsstellen oder sonstige Stellen aufgrund eigener gesetzlicher, regulatorischer oder technischer Verpflichtungen selbst über Zwecke und Mittel bestimmter Verarbeitungsvorgänge entscheiden, handelt es sich insoweit nicht um eine Auftragsverarbeitung durch IK Design & Marketing e.U.
18.5
Für solche eigenverantwortlichen Verarbeitungsvorgänge gelten die gesetzlichen Datenschutzpflichten und Datenschutzinformationen des jeweiligen Empfängers.
18.6
IK Design & Marketing e.U. übermittelt personenbezogene Daten an solche Stellen nur, soweit dies zur Durchführung der beauftragten Leistung erforderlich oder gesetzlich vorgeschrieben ist.
19. HAFTUNG
19.1
Für Schadenersatzansprüche betroffener Personen gelten insbesondere die gesetzlichen Bestimmungen des Art. 82 DSGVO.
19.2
IK Design & Marketing e.U. haftet als Auftragsverarbeiter nach Maßgabe der gesetzlichen Vorschriften, soweit speziell dem Auftragsverarbeiter auferlegte Verpflichtungen der DSGVO verletzt wurden oder außerhalb bzw. entgegen rechtmäßiger Weisungen des Kunden gehandelt wurde.
19.3
Die im Hauptvertrag und in den Allgemeinen Geschäftsbedingungen der IK Design & Marketing e.U. vereinbarten Haftungsregelungen gelten ergänzend im Innenverhältnis zwischen den Parteien, soweit deren Anwendung auf datenschutzrechtliche Ansprüche gesetzlich zulässig ist.
19.4
Zwingende gesetzliche Ansprüche betroffener Personen werden durch diese Vereinbarung nicht beschränkt.
19.5
Die Parteien unterstützen einander angemessen bei der Aufklärung von Sachverhalten, aus denen datenschutzrechtliche Ansprüche entstehen können.
19.6
Nimmt ein weiterer Auftragsverarbeiter IK Design & Marketing e.U. wegen Ansprüchen nach Art. 82 DSGVO in Anspruch, die auf einem Verhalten des Kunden beruhen, ersetzt der Kunde IK Design & Marketing e.U. die daraus entstehenden angemessenen Aufwendungen.
20. ÄNDERUNGEN DIESER VEREINBARUNG
20.1
IK Design & Marketing e.U. darf die in Anhang 1 beschriebenen technischen und organisatorischen Maßnahmen an technische und organisatorische Entwicklungen anpassen, sofern das vereinbarte Sicherheitsniveau insgesamt nicht wesentlich unterschritten wird.
20.2
Änderungen weiterer Auftragsverarbeiter richten sich nach Punkt 14.
20.3
Sonstige wesentliche Änderungen der Rechte und Pflichten aus dieser Vereinbarung bedürfen einer entsprechenden Vereinbarung zwischen den Parteien, soweit die Änderung nicht unmittelbar aufgrund zwingender gesetzlicher Vorgaben erforderlich ist.
21. RANGFOLGE DER VERTRAGSUNTERLAGEN
21.1
Bei Widersprüchen zwischen dieser Vereinbarung und dem Hauptvertrag geht diese Vereinbarung hinsichtlich spezifischer Fragen der Auftragsverarbeitung vor.
21.2
Im Übrigen gelten der Hauptvertrag, das Angebot und die Allgemeinen Geschäftsbedingungen der IK Design & Marketing e.U.
21.3
Individuell zwischen den Parteien vereinbarte datenschutzrechtliche Sonderregelungen gehen dieser Vereinbarung vor.
22. ANWENDBARES RECHT UND GERICHTSSTAND
22.1
Es gilt österreichisches materielles Recht unter Ausschluss seiner Verweisungsnormen, soweit zwingendes Datenschutzrecht nicht entgegensteht.
22.2
Für Streitigkeiten im Zusammenhang mit dieser Vereinbarung gilt die im jeweiligen Hauptvertrag wirksam vereinbarte Gerichtsstandsregelung.
22.3
Zwingende Zuständigkeiten von Gerichten, Datenschutzaufsichtsbehörden und sonstigen Behörden bleiben unberührt.
23. SCHLUSSBESTIMMUNGEN
23.1
Sollten einzelne Bestimmungen dieser Vereinbarung ganz oder teilweise unwirksam sein oder werden, bleibt die Wirksamkeit der übrigen Bestimmungen unberührt.
23.2
Diese Vereinbarung kann in Schriftform oder elektronischer Form abgeschlossen werden.
23.3
Wurde diese Vereinbarung als Bestandteil eines elektronisch oder schriftlich angenommenen Hauptvertrags wirksam einbezogen, ist keine zusätzliche gesonderte Unterzeichnung dieser Vereinbarung erforderlich.
ANHANG 1: TECHNISCHE UND ORGANISATORISCHE MASSNAHMEN GEMÄSS ART. 32 DSGVO
1. ALLGEMEINE GRUNDSÄTZE
IK Design & Marketing e.U. trifft unter Berücksichtigung der konkreten Verarbeitung, der eingesetzten technischen Infrastruktur und der bestehenden Risiken angemessene technische und organisatorische Maßnahmen.
Soweit einzelne technische Maßnahmen unmittelbar von einem Hosting-, Server-, Mail-, Domain-, Backup- oder Infrastrukturprovider bereitgestellt werden, gelten ergänzend die technischen und organisatorischen Maßnahmen des tatsächlich eingesetzten Providers.
2. ZUTRITTS- UND ENDGERÄTESICHERHEIT
Administrative Tätigkeiten erfolgen grundsätzlich über geschützte Arbeitsplätze und technische Fernzugänge.
Arbeitsgeräte und Benutzerkonten, über die administrative Zugriffe auf Kundensysteme erfolgen, werden durch Authentifizierungsmaßnahmen vor unbefugtem Zugriff geschützt.
Bei Verlassen des Arbeitsplatzes bzw. nach angemessener Inaktivität werden Endgeräte gesperrt.
Rechenzentren und Serverstandorte werden grundsätzlich durch professionelle Infrastrukturprovider betrieben, die physische Zutrittskontrollen vorsehen.
3. ZUGANGSKONTROLLE
- Zugriff auf Server-, Hosting- und Administrationssysteme nur durch berechtigte Personen;
- individuelle Benutzerkonten, soweit technisch vorgesehen;
- Verwendung angemessen sicherer Passwörter;
- Einsatz von Zwei-Faktor-Authentifizierung bei administrativen Zugängen, soweit das jeweilige System diese Funktion unterstützt;
- SSH-Key-Authentifizierung für Serverzugriffe, soweit eingesetzt;
- Beschränkung administrativer Zugänge;
- Entfernung nicht mehr erforderlicher Zugänge;
- vertraulicher Umgang mit Zugangsdaten;
- Zugriff auf Hosting-Control-Panels und vergleichbare Systeme nur durch berechtigte Personen.
4. ZUGRIFFSKONTROLLE
- rollen- und rechtebasierte Zugriffsvergabe;
- Prinzip der geringstmöglichen Berechtigung;
- getrennte Kundenbereiche, soweit technisch vorgesehen;
- getrennte Webspaces;
- getrennte Datenbanken;
- getrennte Mailpostfächer;
- Beschränkung administrativer Zugriffe auf notwendige Zwecke;
- Entzug von Berechtigungen bei Wegfall der Erforderlichkeit;
- kein inhaltlicher Zugriff auf Kundendaten ohne vertragliche oder technische Erforderlichkeit.
5. ZWECKBINDUNG UND AUFTRAGSKONTROLLE
- Verarbeitung personenbezogener Daten ausschließlich im Rahmen des jeweiligen Hauptvertrags;
- Verarbeitung aufgrund dokumentierter Weisungen;
- keine eigenständige Änderung der Verarbeitungszwecke durch IK Design & Marketing e.U.;
- vertragliche Einbindung weiterer Auftragsverarbeiter nach Art. 28 DSGVO;
- Dokumentation der tatsächlich eingesetzten Provider und Dienstleister;
- keine Nutzung von Kundendaten zu eigenen Marketing- oder Analysezwecken ohne gesonderte Rechtsgrundlage.
6. ÜBERTRAGUNGS- UND WEITERGABESICHERHEIT
- SSL-/TLS-Verschlüsselung für Websites und Dienste, soweit technisch verfügbar und eingesetzt;
- verschlüsselte administrative Verbindungen;
- Verwendung geeigneter sicherer Protokolle für Serveradministration;
- Beschränkung unsicherer Zugriffswege;
- sorgfältige Auswahl weiterer Auftragsverarbeiter;
- Abschluss der erforderlichen Vereinbarungen zur Auftragsverarbeitung;
- geeignete Maßnahmen bei Drittlandübermittlungen;
- angemessen geschützte Übertragung von Zugangsdaten und sensiblen Informationen.
7. INTEGRITÄT UND NACHVOLLZIEHBARKEIT
- Nutzung systemseitiger Logs, soweit technisch vorhanden;
- Protokollierung technischer und sicherheitsrelevanter Ereignisse, soweit von den Systemen unterstützt;
- Nachvollziehbarkeit administrativer Zugriffe und Tätigkeiten, soweit technisch möglich;
- Fehleranalyse anhand vorhandener Server-, Web-, Mail- und Systemlogs;
- Zugriff auf Protokolldaten nur bei entsprechender technischer oder vertraglicher Erforderlichkeit.
8. VERFÜGBARKEIT UND WIEDERHERSTELLBARKEIT
- Nutzung professioneller Hosting-, Server- und Infrastrukturprovider;
- Backups, soweit vertraglich vereinbart oder Bestandteil der eingesetzten Infrastruktur;
- Wiederherstellungsmöglichkeiten entsprechend den tatsächlich vorhandenen Backupständen;
- technische Überwachung im vereinbarten Umfang;
- Firewall- und Schutzmechanismen, soweit Bestandteil der eingesetzten Infrastruktur;
- Sicherheitsupdates für Systeme, WordPress, Themes und Plugins, soweit dies vertraglich geschuldet ist;
- angemessene Fehleranalyse und Incident-Behandlung.
Eine bestimmte Wiederherstellungszeit, ein bestimmter Wiederherstellungspunkt oder eine unterbrechungsfreie Verfügbarkeit wird nur geschuldet, wenn dies ausdrücklich im Hauptvertrag vereinbart wurde.
9. TRENNUNGSKONTROLLE
- getrennte Kundenbereiche, soweit technisch möglich;
- getrennte Webspaces;
- getrennte Datenbanken;
- getrennte E-Mail-Postfächer;
- getrennte Domain- und Website-Konfigurationen;
- Trennung verschiedener Kunden und Verarbeitungszwecke im technisch möglichen Umfang;
- keine Vermischung von Kundendaten außerhalb technisch erforderlicher Shared-Hosting-, Server-, Mail- oder Backup-Prozesse.
10. DATENSCHUTZORGANISATION
- Festlegung interner Zuständigkeiten;
- vertraulicher Umgang mit Kundendaten;
- Zugriff nur bei vertraglicher oder technischer Erforderlichkeit;
- Verpflichtung zugriffsberechtigter Personen auf Vertraulichkeit;
- Dokumentation weiterer Auftragsverarbeiter;
- Prüfung von Sicherheitsvorfällen;
- regelmäßige Überprüfung nicht mehr erforderlicher Zugänge;
- Auswahl geeigneter Infrastrukturprovider.
11. LÖSCHUNG UND RÜCKGABE
- Löschung oder Herausgabe nach Vertragsende nach Maßgabe dieser Vereinbarung;
- Entfernung nicht mehr erforderlicher technischer Zugänge;
- Löschung von Webspaces, Datenbanken und Mailkonten nach Ende der jeweiligen Leistung;
- Backup-Löschung innerhalb der technisch vorgesehenen Backupzyklen;
- Datenexporte und Migrationen nach Vereinbarung;
- Domaintransfer nach Maßgabe des Hauptvertrags.
12. SICHERHEITSVORFÄLLE
- Prüfung sicherheitsrelevanter Ereignisse;
- angemessene technische Sofortmaßnahmen;
- unverzügliche Information des Kunden bei bekannten Datenschutzverletzungen;
- Unterstützung bei der Sachverhaltsaufklärung;
- Dokumentation wesentlicher Datenschutzverletzungen, soweit gesetzlich erforderlich.
13. REGELMÄSSIGE ÜBERPRÜFUNG
- Anpassung technischer Maßnahmen an technische Entwicklungen;
- Aktualisierung von Systemen im vereinbarten Verantwortungsbereich;
- Überprüfung von Berechtigungen;
- Anpassung von Backup- und Sicherheitsmaßnahmen bei Bedarf;
- Prüfung der eingesetzten weiteren Auftragsverarbeiter und ihrer vertraglichen Einbindung.
14. KONKRET UMGESETZTE MASSNAHMEN (STAND 10/2026)
Zusätzlich zu den vorstehenden Grundsätzen sind derzeit insbesondere folgende Maßnahmen umgesetzt:
- Arbeitsgeräte mit vollständiger Festplattenverschlüsselung (FileVault) und passwortgeschützter Bildschirmsperre;
- Verwaltung von Zugangsdaten in einer verschlüsselten Passwortdatenbank sowie im Apple-Schlüsselbund;
- Zwei-Faktor- bzw. Mehrfaktor-Authentifizierung für alle administrativen Zugänge bei Hosting-, Domain- und Backup-Anbietern, für Microsoft 365 sowie für die Serververwaltung (Plesk);
- Zugriff auf die Serververwaltung ausschließlich über eine verschlüsselte VPN-Verbindung und nur von freigegebenen Arbeitsgeräten;
- verpflichtende Zwei-Faktor-Authentifizierung für Administratorkonten der betreuten WordPress-Websites;
- Betrieb des eigenen virtuellen Servers in einem Rechenzentrum in Österreich;
- tägliche inkrementelle und regelmäßige vollständige Datensicherung der Hostingdaten, passwortgeschützt verschlüsselt, mit einer Aufbewahrung von 14 Tagen sowie monatliche Dateisicherung mit einer Aufbewahrung von 90 Tagen, jeweils auf externem Backup-Speicher in einem Rechenzentrum in Deutschland;
- Ablage eigener Unterlagen und Kundenunterlagen auf einem lokalen Speichersystem, das von außen ausschließlich über eine verschlüsselte VPN-Verbindung erreichbar ist und monatlich auf den externen Backup-Speicher gesichert wird, wobei der jeweils vorherige Sicherungsstand überschrieben wird;
- keine Nutzung von Fernwartungssoftware für den Zugriff auf Systeme des Kunden;
- Einsatz von KI-Diensten ausschließlich nach Punkt 14.11 und 14.12 der Vereinbarung;
- derzeit keine Mitarbeiter; freie Mitarbeiter werden nur für Gestaltungs- und Videoschnittleistungen eingesetzt und erhalten keinen Zugang zu Kundensystemen;
- Information des Kunden über Datenschutzverletzungen spätestens innerhalb von 48 Stunden nach Bekanntwerden.
ANHANG 2: GENEHMIGTE WEITERE AUFTRAGSVERARBEITER
Die nachfolgenden Anbieter sind allgemein genehmigt, soweit deren Dienste für den jeweiligen Kunden tatsächlich eingesetzt werden und die erforderliche Auftragsverarbeitungskette gemäß Art. 28 DSGVO besteht.
Die Aufnahme eines Anbieters in diese Liste bedeutet nicht, dass Daten jedes Kunden an diesen Anbieter übermittelt werden.
1. WORLD4YOU INTERNET SERVICES GMBH
World4You Internet Services GmbH
Wolfgang-Pauli-Straße 2, BT3
4020 Linz
Österreich
Mögliche Leistungen:
- Webhosting;
- WordPress-Hosting;
- E-Mail-Hosting;
- Serverinfrastruktur;
- virtuelle Server mit Rechenzentrumsstandort in Österreich;
- Domainverwaltung;
- DNS;
- SSL-/TLS-Zertifikate;
- Cloud- und Speicherleistungen;
- technische Supportleistungen.
IK Design & Marketing e.U. verwendet World4You als weiteren Auftragsverarbeiter für Endkundendaten nur, soweit für das konkrete Vertragsverhältnis die erforderliche Rollen- und Vertragskette nach Art. 28 DSGVO gewährleistet ist.
2. HETZNER ONLINE GMBH
Hetzner Online GmbH
Industriestraße 25
91710 Gunzenhausen
Deutschland
Mögliche Leistungen:
- Speicherplatz;
- Backup-Infrastruktur;
- Serversicherungen;
- Wiederherstellungsmöglichkeiten.
Hetzner wird ausschließlich als externer Speicher für Datensicherungen (Storage Box) eingesetzt. Die Datensicherungen werden in einem Rechenzentrum in Falkenstein, Deutschland, gespeichert.
3. EASYNAME GMBH
easyname GmbH
Canettistraße 5/10
1100 Wien
Österreich
Mögliche Leistungen:
- Webhosting;
- Mailhosting;
- Domainregistrierung;
- Domainverwaltung;
- DNS;
- SSL-/TLS-Zertifikate;
- Server- und Hosting-Infrastruktur;
- Datenbanken;
- technische Supportleistungen.
IK Design & Marketing e.U. verwendet easyname als weiteren Auftragsverarbeiter für Endkundendaten nur, soweit für das konkrete Vertragsverhältnis die erforderliche Rollen- und Vertragskette nach Art. 28 DSGVO gewährleistet ist.
4. LEDL.NET GMBH & CO. KG / DOMAINTECHNIK®
Ledl.net GmbH & Co. KG
Lederergasse 6
5204 Straßwalchen
Österreich
Mögliche Leistungen:
- Shared Webhosting;
- WordPress-Hosting;
- E-Mail-Hosting;
- virtuelle Server;
- Managed-Server-Leistungen;
- Hosting-Infrastruktur;
- Domainregistrierung;
- Domainverwaltung;
- Domaintransfers;
- DNS und Nameserver;
- SSL-/TLS-Zertifikate;
- Speicherung von Website- und Datenbankinhalten;
- Speicherung und Verarbeitung von E-Mail-Daten;
- Backup- und Wiederherstellungsleistungen;
- Website-, Datenbank- und Mailbox-Migrationen;
- Reseller- und White-Label-Infrastruktur;
- technische Supportleistungen.
Soweit IK Design & Marketing e.U. Leistungen von Domaintechnik® als Reseller bezieht und gegenüber dem Kunden unter eigenem Namen erbringt, wird Ledl.net GmbH & Co. KG als weiterer Auftragsverarbeiter eingesetzt, sofern die erforderliche Vereinbarung zur Auftragsverarbeitung besteht.
Die Verarbeitung erfolgt nach der Vereinbarung mit Ledl.net ausschließlich in der EU bzw. im EWR, mit Serverstandorten in Wien, Österreich, oder München, Deutschland.
5. SMARDA GMBH
Smarda GmbH
Businesspark 6, Top 49
8200 Gleisdorf
Österreich
Mögliche Leistungen:
- Cloud-Shop- und Website-System (Software as a Service);
- Hosting von Shop- und Website-Instanzen, Datenbanken und Mediendateien;
- Versand transaktionaler E-Mails;
- Datensicherung und Wiederherstellung;
- Domain- und SSL-/TLS-Verwaltung;
- technische Supportleistungen.
IK Design & Marketing e.U. setzt Smarda als weiteren Auftragsverarbeiter nur ein, soweit die Plattformlizenz über IK Design & Marketing e.U. bereitgestellt wird. Schließt der Kunde den Vertrag mit Smarda selbst ab, ist Smarda unmittelbar Auftragsverarbeiter des Kunden.
Die von Smarda eingesetzten weiteren Auftragsverarbeiter sind unter smarda.com/subverarbeiter veröffentlicht und gelten nach Punkt 14.8 als genehmigt.
6. MICROSOFT IRELAND OPERATIONS LIMITED
Microsoft Ireland Operations Limited
One Microsoft Place, South County Business Park
Leopardstown, Dublin 18
Irland
Mögliche Leistungen:
- geschäftliche E-Mail-Kommunikation (Exchange Online);
- Speicherung von Dateien und Formulardaten (SharePoint, OneDrive, Forms).
IK Design & Marketing e.U. nutzt Microsoft 365 für die eigene Geschäftskommunikation sowie für die Speicherung und Bereitstellung von Kundendateien. Personenbezogene Daten des Kunden werden dort insbesondere verarbeitet, soweit sie per E-Mail übermittelt werden oder Kundendateien wie Fotos und Videos in SharePoint und OneDrive gespeichert und dem Kunden bereitgestellt werden.
Soweit Unterauftragsverarbeiter von Microsoft Daten außerhalb der EU bzw. des EWR verarbeiten, erfolgt dies auf Grundlage der von Microsoft bereitgestellten Garantien nach Art. 44 ff. DSGVO.
7. ANTHROPIC IRELAND, LIMITED
Anthropic Ireland, Limited
6th Floor, South Bank House, Barrow Street
Dublin 4, D04 TR29
Irland
Mögliche Leistungen:
- KI-gestützte Analyse und Bearbeitung von Support-, Fehler-, Spam- und Sicherheitsfällen;
- Unterstützung bei Programmierung und Webshop-Prüfungen;
- Prüfung von E-Mails und Logdaten nach Punkt 14.11;
- Analyse und Bearbeitung von Fotos und Grafiken.
Die Nutzung erfolgt über einen geschäftlichen Tarif (Claude Team). Die Verwendung von Kundeninhalten zum Training von KI-Modellen ist vertraglich ausgeschlossen, die Feedbackfunktion ist organisationsweit deaktiviert.
Anthropic setzt Unterauftragsverarbeiter außerhalb der EU bzw. des EWR ein, insbesondere die Anthropic, PBC und weitere Dienstleister in den USA sowie Supportdienstleister in Kanada und Südafrika. Übermittlungen erfolgen auf Grundlage von EU-Standardvertragsklauseln gemäß Art. 46 Abs. 2 lit. c DSGVO nach Maßgabe des Data Processing Addendum von Anthropic, für Kanada auf Grundlage des Angemessenheitsbeschlusses der Europäischen Kommission.
8. ADOBE SYSTEMS SOFTWARE IRELAND LIMITED
Adobe Systems Software Ireland Limited
Irland
Mögliche Leistungen:
- Bild-, Foto- und Videobearbeitung (Adobe Creative Cloud);
- Speicherung von Projektdateien in der Adobe Cloud;
- elektronische Unterzeichnung von Dokumenten (Adobe Acrobat Sign).
Adobe setzt Unterauftragsverarbeiter außerhalb der EU bzw. des EWR ein, insbesondere die Adobe Inc. in den USA. Übermittlungen erfolgen auf Grundlage des EU-US Data Privacy Framework bzw. von EU-Standardvertragsklauseln nach Maßgabe des Auftragsverarbeitungsvertrags von Adobe.
9. CANVA PTY LTD
Canva Pty Ltd
Australien
Mögliche Leistungen:
- Gestaltung von Designs und Werbemitteln (Canva Business), soweit diese personenbezogene Daten wie Fotos von Personen oder Namen enthalten.
Für Australien besteht kein Angemessenheitsbeschluss der Europäischen Kommission. Übermittlungen erfolgen auf Grundlage von EU-Standardvertragsklauseln nach Maßgabe des Data Processing Addendum von Canva.
10. GOOGLE CLOUD EMEA LIMITED
Google Cloud EMEA Limited
Velasco, Clanwilliam Place
Dublin 2
Irland
Mögliche Leistungen:
- Speicherung und Austausch von Dateien (Google Drive);
- Videokonferenzen (Google Meet).
Soweit Daten an die Google LLC in den USA übermittelt werden, erfolgt dies auf Grundlage des EU-US Data Privacy Framework bzw. von EU-Standardvertragsklauseln nach Maßgabe des Zusatzes zur Verarbeitung von Cloud-Daten von Google.
11. DEFIANT INC. (WORDFENCE)
Defiant Inc.
USA
Mögliche Leistungen:
- Sicherheitsplugin Wordfence auf Websites des Kunden, insbesondere Abgleich von IP-Adressen und Anmeldeversuchen mit Bedrohungsdaten.
Der Einsatz als weiterer Auftragsverarbeiter erfolgt, soweit das Plugin über ein Konto der IK Design & Marketing e.U. registriert ist. Übermittlungen in die USA erfolgen auf Grundlage von EU-Standardvertragsklauseln nach Maßgabe der Bedingungen von Defiant.
12. CLOUD LINUX SOFTWARE, INC. (IMUNIFY360)
Cloud Linux Software, Inc.
USA
Mögliche Leistungen:
- Sicherheitssoftware Imunify360 auf dem Server der IK Design & Marketing e.U., insbesondere Erkennung von Schadsoftware, Firewall und Abgleich von IP-Adressen.
Übermittlungen in die USA erfolgen auf Grundlage von EU-Standardvertragsklauseln nach Maßgabe des Data Processing Addendum von CloudLinux.
13. CLOUDFLARE, INC. (TURNSTILE)
Cloudflare, Inc.
USA
Mögliche Leistungen:
- Schutz von Formularen vor Spam und automatisierten Zugriffen (Cloudflare Turnstile), insbesondere Verarbeitung von IP-Adressen und technischen Browser- und Gerätedaten.
Der Einsatz als weiterer Auftragsverarbeiter erfolgt, soweit Turnstile über ein Konto der IK Design & Marketing e.U. eingerichtet ist. Übermittlungen in die USA erfolgen auf Grundlage des EU-US Data Privacy Framework bzw. von EU-Standardvertragsklauseln nach Maßgabe des Data Processing Addendum von Cloudflare.
14. PROJEKTBEZOGENE WEITERE AUFTRAGSVERARBEITER
Soweit freie Mitarbeiter, Subunternehmer, Cloud-, Backup-, Wartungs-, Versand-, SMTP-, Fernwartungs-, KI- oder sonstige Dienstleister Zugriff auf personenbezogene Kundendaten erhalten und datenschutzrechtlich als weitere Auftragsverarbeiter einzustufen sind, werden sie nur unter Einhaltung von Punkt 14 dieser Vereinbarung eingesetzt.
Neu hinzukommende weitere Auftragsverarbeiter werden dem Kunden vor ihrem Einsatz gemäß Punkt 14 bekanntgegeben.
ANHANG 3: LEISTUNGSBEZOGENE VERARBEITUNGSTÄTIGKEITEN
1. DOMAINVERWALTUNG
Mögliche Verarbeitung:
- Domainname;
- Namen und Kontaktdaten;
- Unternehmensdaten;
- Registrierungsdaten;
- technische Kontaktdaten;
- DNS-Daten.
Betroffene können insbesondere sein:
- Kunde;
- Mitarbeiter des Kunden;
- vertretungsbefugte Personen;
- technische Ansprechpartner.
2. WEBHOSTING
Mögliche Verarbeitung:
- Website-Inhalte;
- Datenbankinhalte;
- Server-Logfiles;
- IP-Adressen;
- technische Request-Daten;
- Browser- und Systeminformationen;
- Formularinhalte;
- WordPress-Daten;
- Benutzerkonten;
- Backup-Daten.
Betroffene können insbesondere sein:
- Website-Besucher;
- Kunden des Verantwortlichen;
- Interessenten;
- Mitarbeiter;
- Bewerber;
- sonstige Website-Nutzer.
3. MAILHOSTING
Mögliche Verarbeitung:
- E-Mail-Adressen;
- E-Mail-Inhalte;
- E-Mail-Anhänge;
- Mail-Logdaten;
- Kontakte;
- Authentifizierungs- und Zugangsdaten;
- Kommunikationsdaten.
Betroffene können insbesondere sein:
- Mitarbeiter;
- Kunden;
- Interessenten;
- Lieferanten;
- Geschäftspartner;
- sonstige Kommunikationspartner.
4. WORDPRESS-BETRIEB UND WEBSITE-WARTUNG
Mögliche Verarbeitung:
- WordPress-Benutzerdaten;
- Administratorzugänge;
- Website-Inhalte;
- Datenbanken;
- Formularinhalte;
- Kommentare;
- WooCommerce-Daten, soweit eingesetzt;
- Logdaten;
- Backup-Daten.
Betroffene können insbesondere sein:
- Website-Besucher;
- Kunden;
- Mitarbeiter;
- Administratoren;
- Bewerber;
- sonstige Nutzer.
5. BACKUPS
Mögliche Verarbeitung:
- vollständige Website-Daten;
- Datenbanken;
- Dateien;
- E-Mail-Daten, soweit enthalten;
- Konfigurationsdaten;
- Logdaten;
- sonstige im gesicherten System vorhandene personenbezogene Daten.
Betroffen können sämtliche Personen sein, deren Daten in den gesicherten Systemen enthalten sind.
Erfasst sind auch interne Sicherungen, die IK Design & Marketing e.U. zur eigenen Betriebssicherheit erstellt, unabhängig davon, ob ein Backup-Service als Leistung vereinbart ist. Ob und in welchem Umfang ein Anspruch des Kunden auf Sicherungen besteht, richtet sich ausschließlich nach dem Hauptvertrag.
6. SUPPORT UND FEHLERANALYSE
Mögliche Verarbeitung:
- technische Logdaten;
- Benutzerkonten;
- Konfigurationsdaten;
- Website-Daten;
- Datenbankinhalte;
- E-Mail-Konfigurationsdaten;
- Formulareinträge einschließlich IP-Adressen und Zeitstempel;
- weitergeleitete E-Mails sowie Spam- und Phishing-Nachrichten;
- sonstige personenbezogene Inhalte, soweit deren Zugriff zur Bearbeitung des konkreten Supportfalls erforderlich ist.
Betroffene können insbesondere sein:
- Kunden des Verantwortlichen;
- Mitarbeiter;
- Website-Besucher;
- Kommunikationspartner;
- sonstige betroffene Personen.
7. FOTO-, VIDEO- UND MEDIENDATEN
Soweit IK Design & Marketing e.U. Foto-, Video- oder Mediendateien ausschließlich im Auftrag des Kunden technisch speichert, überträgt, bearbeitet oder bereitstellt, können insbesondere verarbeitet werden:
- Bilddaten;
- Videodaten;
- Audiodaten;
- Namen;
- Metadaten;
- Aufnahmezeitpunkte;
- sonstige im Material enthaltene personenbezogene Informationen.
Betroffene können insbesondere sein:
- Mitarbeiter;
- Kunden;
- Models;
- Darsteller;
- Veranstaltungsteilnehmer;
- sonstige abgebildete oder aufgenommene Personen.
Dieser Punkt begründet nicht automatisch eine Auftragsverarbeitung.
Ob IK Design & Marketing e.U. insoweit Auftragsverarbeiter oder selbst Verantwortlicher ist, richtet sich nach der konkreten Leistung und der tatsächlichen Rollenverteilung.
8. WERBEKONTEN, ANALYSE UND TRACKING
Mögliche Verarbeitung:
- Nutzungs- und Reichweitendaten in Werbe- und Analysekonten des Kunden, etwa Google Ads, Google Analytics, Google Tag Manager, Google Site Kit und Meta;
- Online-Kennungen, Cookie- und Gerätekennungen, IP-Adressen;
- Conversion- und Kampagnendaten;
- Kundenlisten für Zielgruppen- oder Kundenabgleich, ausschließlich auf dokumentierte Weisung des Kunden und nach Möglichkeit in gehashter Form.
Betroffene können insbesondere sein:
- Website-Besucher;
- Kunden und Interessenten des Verantwortlichen;
- Newsletterempfänger.
Die Werbe- und Analysekonten werden im Namen des Kunden geführt. Die jeweiligen Plattformbetreiber sind keine weiteren Auftragsverarbeiter von IK Design & Marketing e.U.; ihre Einbindung erfolgt im Vertragsverhältnis zwischen dem Kunden und dem Plattformbetreiber. Für die Rechtsgrundlage der Verarbeitung, insbesondere die Einwilligung der Website-Besucher, ist der Kunde verantwortlich.
9. E-MAIL-MARKETING UND NEWSLETTER
Mögliche Verarbeitung:
- E-Mail-Adressen, Namen und Anrede;
- An- und Abmeldedaten einschließlich Bestätigungen im Double-Opt-in-Verfahren, Zeitstempel und IP-Adressen;
- Öffnungs-, Klick- und Zustellungsdaten;
- Interessen- und Segmentierungsmerkmale;
- Inhalte der Newsletter und Kampagnen.
Betroffene können insbesondere sein:
- Newsletterempfänger;
- Kunden und Interessenten des Verantwortlichen.
Das Newsletter-Tool wird grundsätzlich im Namen des Kunden geführt. Der Anbieter ist dann Auftragsverarbeiter des Kunden, IK Design & Marketing e.U. verarbeitet die Daten im Rahmen der Betreuung des Kontos.
Wird das Tool über ein Konto von IK Design & Marketing e.U. betrieben, ist der Anbieter weiterer Auftragsverarbeiter nach Punkt 14 und wird dem Kunden vor dem Einsatz bekanntgegeben. Nach Vertragsende erhält der Kunde die Empfängerlisten in einem üblichen Format, anschließend werden sie bei IK Design & Marketing e.U. und im Konto gelöscht.
Für die Rechtsgrundlage des Versands, insbesondere die Einwilligung der Empfänger nach § 174 TKG 2021 bzw. § 7 des deutschen UWG und nach Art. 6 und 7 DSGVO sowie deren Nachweis, ist der Kunde verantwortlich.
Für bestehende Vertragsverhältnisse, die nicht über ein Angebot oder einen Hauptvertrag einbezogen werden, enthält die PDF-Fassung dieser Vereinbarung eine Annahmeerklärung zur Unterzeichnung.
