Zum Inhalt springen
LunaBytesAVD-Paket bestellen

Teil B: Vertrag über die Auftragsverarbeitung (Art. 28 DSGVO)

Stand: 5. Oktober 2026

Zwischen dem Kunden des AVD-Pakets (Verantwortlicher, nachfolgend „Kunde“) und der LunaBytes UG (haftungsbeschränkt), Am Seerhein 6, 78467 Konstanz (Auftragsverarbeiter, nachfolgend „Anbieter“). Der Vertrag wird mit Annahme der AGB (Teil A) geschlossen.

§ 1 Gegenstand und Dauer

(1) Der Anbieter verarbeitet personenbezogene Daten der Besucher der Landingpage des Kunden im Auftrag: bei der Bereitstellung der Seite (Server-Protokolle) und, sofern der Kunde sie gewählt hat, für die Besucherstatistik.

(2) Der Vertrag gilt für die Laufzeit des Vertrags nach Teil A. Pflichten zur Löschung und Vertraulichkeit gelten darüber hinaus fort.

§ 2 Art, Zweck, Datenarten und Betroffene

VerarbeitungZweckDatenartenSpeicherdauer
Server-Protokollesicherer und stabiler Betrieb der SeiteIP-Adresse, Datum und Uhrzeit, aufgerufene Adresse, verweisende Seite, Browserkennungfortlaufendes Überschreiben nach festgelegter Größe
Besucherstatistik (optional)Reichweite der Seite und Monatsbericht an den Kundengekürzte IP-Adresse (IPv4 ohne letzten Block, IPv6 auf /48), Browserkennung, bevorzugte Sprache, aufgerufene Seite, verweisende Seite ohne Suchparameter, Kampagnenparameter (utm), Zeitpunkt, Klick zur Terminbuchung; daraus abgeleitet Land, Region, Stadt, Browser, Betriebssystem, Gerätetyp und eine monatlich wechselnde Kennung13 Monate, tägliche Löschung älterer Daten

Betroffen sind die Besucher der Landingpage. Die Statistik setzt keine Cookies, führt im Browser kein Skript aus und speichert die IP-Adresse nicht; sie dient nicht dazu, Besucher als Person zu erkennen. Die Verarbeitung findet ausschließlich in Deutschland statt.

§ 3 Weisungen

(1) Der Anbieter verarbeitet die Daten nur auf dokumentierte Weisung des Kunden. Diese besteht aus Teil A, diesem Vertrag und der Wahl zur Besucherstatistik im Fragebogen. Weitere Weisungen erteilt der Kunde in Textform an info@lunabytes.de.

(2) Ist der Anbieter der Ansicht, dass eine Weisung gegen Datenschutzrecht verstößt, informiert er den Kunden unverzüglich und darf die Ausführung bis zur Klärung aussetzen.

§ 4 Pflichten des Anbieters

(1) Der Anbieter verarbeitet die Daten nur für die Zwecke nach § 2 und nicht für eigene Zwecke.

(2) Personen, die Zugang zu den Daten haben, sind zur Vertraulichkeit verpflichtet oder unterliegen einer gesetzlichen Verschwiegenheitspflicht.

(3) Der Anbieter trifft die technischen und organisatorischen Maßnahmen nach Art. 32 DSGVO aus der Anlage. Er darf sie weiterentwickeln, solange das Schutzniveau nicht sinkt.

(4) Der Anbieter unterstützt den Kunden bei Anfragen von Betroffenen (Art. 12 bis 22 DSGVO) und bei dessen Pflichten nach Art. 32 bis 36 DSGVO. Erreicht ihn eine Anfrage direkt, leitet er sie unverzüglich weiter. Da die Statistikdaten keine unmittelbare Kennung enthalten, ist eine Zuordnung zu einer Person regelmäßig nicht möglich (Art. 11 DSGVO).

(5) Eine Verletzung des Schutzes personenbezogener Daten meldet der Anbieter dem Kunden unverzüglich, spätestens 48 Stunden nach Kenntnis, mit den Angaben nach Art. 33 Abs. 3 DSGVO, soweit bekannt.

§ 5 Unterauftragsverarbeiter

(1) Der Kunde genehmigt die folgenden Unterauftragsverarbeiter:

UnterauftragsverarbeiterLeistungOrt der Verarbeitung
Vincent Schweden, Konstanz (Geschäftsführer des Anbieters, hält den Serververtrag persönlich)Betrieb und Administration des ServersDeutschland
netcup GmbH, Daimlerstraße 25, 76185 KarlsruheRechenzentrum, virtueller ServerDeutschland

(2) Neue oder ersetzte Unterauftragsverarbeiter kündigt der Anbieter mindestens vier Wochen vorher per E-Mail an. Der Kunde kann aus wichtigem datenschutzrechtlichem Grund widersprechen; dann dürfen beide Parteien den Vertrag zum Wirksamwerden der Änderung kündigen.

(3) Der Anbieter verpflichtet Unterauftragsverarbeiter vertraglich auf die Pflichten dieses Vertrags.

§ 6 Rechte und Pflichten des Kunden

Der Kunde ist für die Rechtmäßigkeit der Verarbeitung verantwortlich, insbesondere für die Datenschutzerklärung seiner Seite. Der Anbieter stellt dazu einen Text bereit, der dieser Verarbeitung entspricht. Der Kunde informiert den Anbieter unverzüglich, wenn er Fehler oder Unregelmäßigkeiten feststellt.

§ 7 Nachweise und Kontrollen

Der Anbieter stellt dem Kunden auf Anfrage die Informationen zur Verfügung, die zum Nachweis der Pflichten aus Art. 28 DSGVO nötig sind. Kontrollen vor Ort sind nach Anmeldung mit angemessener Frist während der Geschäftszeiten möglich; Kosten, die dem Anbieter dadurch entstehen, trägt der Kunde, außer die Kontrolle deckt einen Verstoß des Anbieters auf.

§ 8 Löschung bei Vertragsende

(1) Mit Vertragsende löscht der Anbieter innerhalb von 7 Tagen die Statistikdaten des Kunden vollständig und entfernt die Seite samt Bildern. Server-Protokolle werden im Rahmen der laufenden Überschreibung gelöscht.

(2) Verschlüsselte Datensicherungen werden nicht einzeln bereinigt; sie werden nach ihrem Turnus überschrieben, spätestens nach sechs Monaten.

(3) Die monatlichen Berichte hat der Kunde bereits erhalten; eine weitere Herausgabe der Statistikdaten erfolgt nur auf Anfrage vor Vertragsende.

§ 9 Haftung und Schlussbestimmungen

(1) Für die Haftung gegenüber Betroffenen gilt Art. 82 DSGVO. Im Innenverhältnis gilt § 11 der AGB (Teil A), soweit Art. 82 DSGVO nicht entgegensteht.

(2) Bei Widersprüchen geht dieser Vertrag in Fragen des Datenschutzes den AGB vor. Im Übrigen gilt § 14 der AGB.

Anlage zu Teil B: Technische und organisatorische Maßnahmen

Stand 4. Oktober 2026, beschrieben nach dem tatsächlichen Betrieb des Servers, auf dem Landingpages und Statistik laufen.

Ziel (Art. 32 DSGVO)Maßnahme
ZutrittskontrolleServer im Rechenzentrum der netcup GmbH in Deutschland; physischer Zutritt nach den Maßnahmen von netcup
ZugangskontrolleAnmeldung am Server nur per SSH-Schlüssel, Passwort- und Root-Anmeldung abgeschaltet, höchstens 3 Versuche je Verbindung; Sperre nach 4 Fehlversuchen für 2 Stunden (fail2ban); Firewall lässt eingehend nur SSH, HTTP und HTTPS zu; Notzugang nur über die Konsole des Rechenzentrums
ZugriffskontrolleAdministration ausschließlich durch den Geschäftsführer; Statistikprogramm mit eigenem passwortgeschütztem Zugang; die interne Statistik-Schnittstelle ist von außen gesperrt
Trennungskontrolleeigene Statistik-Website je Kunde; jede Anwendung in eigenem Container, Datenbanken nur in internen Netzen ohne Zugang von außen
Pseudonymisierung und DatenminimierungIP-Adresse wird vor der Übergabe an die Statistik gekürzt und dort nicht gespeichert; verweisende Seite ohne Suchparameter, von der Adresse nur Kampagnenparameter; keine Cookies, kein Skript im Browser
WeitergabekontrolleAuslieferung nur verschlüsselt (HTTPS mit HSTS, Zertifikate von Let's Encrypt); Übermittlung an die Statistik verschlüsselt
EingabekontrolleSoftware und Konfiguration in versionierten Repositories; Änderungen nachvollziehbar je Commit
Verfügbarkeittägliche verschlüsselte Sicherung (03:00 Uhr), Aufbewahrung 7 Tages-, 4 Wochen- und 6 Monatsstände; zweite verschlüsselte Kopie auf einem Server von Vincent Schweden in Deutschland; Sicherungslauf mit Integritätsprüfung und Überwachung
Belastbarkeit und Wiederherstellungautomatische Sicherheitsupdates des Betriebssystems täglich; Wiederherstellung aus der Sicherung
Regelmäßige ÜberprüfungPrüfung der Abhängigkeiten auf bekannte Sicherheitslücken vor Releases; Überprüfung dieser Maßnahmen mindestens jährlich