Zurück zur Startseite

Auftragsverarbeitungsvertrag (AVV)

gemäß Art. 28 DSGVO · Stand: September 2026

Präambel und Parteien

Dieser Auftragsverarbeitungsvertrag („AVV“) wird geschlossen zwischen dem Kunden der Plattform SiteGuard als Verantwortlichem („Auftraggeber“) und der Davies Meyer GmbH, Spielbudenplatz 24-25, 20359 Hamburg, Deutschland, vertreten durch den Geschäftsführer Nikolaus Meyer, als Auftragsverarbeiter („Auftragnehmer“). Der AVV konkretisiert die datenschutzrechtlichen Pflichten der Parteien aus dem SiteGuard-Nutzungsvertrag (AGB). Er wird mit Abschluss des Nutzungsvertrags wirksam. Bei Widersprüchen geht dieser AVV den AGB in Fragen des Datenschutzes vor.

1. Gegenstand und Dauer

Gegenstand ist die Verarbeitung personenbezogener Daten durch den Auftragnehmer im Rahmen der Bereitstellung der SaaS-Plattform SiteGuard (automatisierte technische Prüfung von Websites, Speicherung der Ergebnisse, Erstellung von Berichten, Benachrichtigungen). Die Dauer entspricht der Laufzeit des Nutzungsvertrags einschließlich eines etwaigen kostenlosen Testzeitraums. Die Pflichten nach Ziffer 10 gelten über das Vertragsende hinaus.

2. Art und Zweck der Verarbeitung

• Abruf und Analyse der vom Auftraggeber benannten Websites (HTML, Cookies, Netzwerk-Anfragen, Third-Party-Verbindungen) • Speicherung von Scan-Ergebnissen, Befunden und Berichten • Verwaltung der Nutzerkonten des Auftraggebers (Team-Mitglieder, Rollen) • Versand von Benachrichtigungen (E-Mail, konfigurierte Webhooks) • KI-gestützte Auswertung aggregierter Scan-Ergebnisse Die Verarbeitung erfolgt ausschließlich zur Erbringung der vertraglich vereinbarten Leistungen.

3. Art der Daten und Kategorien betroffener Personen

Datenarten: • Kontaktdaten und Anmeldedaten der Nutzer des Auftraggebers (Name, E-Mail-Adresse, Rolle, Passwort-Hash) • Nutzungs- und Protokolldaten (IP-Adresse, Zeitpunkte, Aktionen) • Inhalte der gescannten Websites, soweit diese personenbezogene Daten enthalten (z. B. Namen oder E-Mail-Adressen im Impressum, Cookie-Kennungen, Tracker-Parameter) • Konfigurationsdaten (Website-URLs, Webhook-Ziele) Betroffene Personen: • Beschäftigte und Beauftragte des Auftraggebers, die SiteGuard nutzen • Personen, deren Daten auf den gescannten Websites öffentlich abrufbar sind

4. Weisungen des Auftraggebers

Der Auftragnehmer verarbeitet personenbezogene Daten nur auf dokumentierte Weisung des Auftraggebers, es sei denn, er ist gesetzlich zur Verarbeitung verpflichtet (Art. 28 Abs. 3 lit. a DSGVO). Die Weisungen ergeben sich aus dem Nutzungsvertrag, der Konfiguration der Plattform durch den Auftraggeber und diesem AVV. Weitere Weisungen erteilt der Auftraggeber in Textform an datenschutz@daviesmeyer.com. Hält der Auftragnehmer eine Weisung für rechtswidrig, informiert er den Auftraggeber unverzüglich.

5. Vertraulichkeit

Der Auftragnehmer setzt nur Personen ein, die zur Vertraulichkeit verpflichtet wurden oder einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen, und beschränkt den Zugriff auf das für die Leistungserbringung erforderliche Maß.

6. Technische und organisatorische Maßnahmen (Art. 32 DSGVO)

Der Auftragnehmer trifft insbesondere folgende Maßnahmen: • Verschlüsselung der Übertragung: sämtliche Verbindungen zur Plattform ausschließlich über TLS (HTTPS, HSTS) • Verschlüsselung ruhender Daten durch den Datenbank-Anbieter Supabase (Datenbank-Region EU/Frankfurt) • Zugangskontrolle: Authentifizierung per Passwort (gespeichert nur als Hash), Anmelde-Link oder Single Sign-on; Rate-Limiting gegen Brute-Force-Angriffe • Zugriffskontrolle: rollenbasierte Berechtigungen (Admin, Mitglied, Viewer); alle Datenabfragen sind auf die Organisation des angemeldeten Nutzers beschränkt • Row Level Security in der Datenbank: kein Zugriff auf Tabellen über öffentliche Datenbank-Schlüssel • API-Schlüssel werden nur als Hash gespeichert • Security-Header (u. a. Content-Security-Policy, X-Frame-Options) • Beschränkung administrativer Zugriffe auf autorisierte Personen des Auftragnehmers • Automatische Löschung von Scan-Daten nach Ablauf der Speicherfrist Der Auftragnehmer darf die Maßnahmen an den Stand der Technik anpassen, sofern das Schutzniveau nicht unterschritten wird.

7. Unterauftragsverarbeiter

Der Auftraggeber genehmigt den Einsatz der folgenden Unterauftragsverarbeiter. Der Auftragnehmer verpflichtet diese vertraglich auf ein Schutzniveau, das diesem AVV entspricht. Übermittlungen in Drittländer erfolgen nur unter den Voraussetzungen der Art. 44 ff. DSGVO.

AnbieterZweckStandortÜbermittlungsgrundlage
Vercel Inc.Hosting der Web-Anwendung, Auslieferung der Website, Server-LogsUSAEU-US Data Privacy Framework (soweit zertifiziert) bzw. EU-Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO)
Supabase Inc.Datenbank (Konto-, Organisations- und Scan-Daten)Datenbank-Region EU (Frankfurt, aws-eu-central-1)Speicherung in der EU; für etwaige Zugriffe aus den USA: EU-US Data Privacy Framework (soweit zertifiziert) bzw. EU-Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO)
Inngest Inc.Ausführung von Hintergrund-Jobs (geplante Scans, Berichte, Benachrichtigungen)USAEU-US Data Privacy Framework (soweit zertifiziert) bzw. EU-Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO)
Anthropic PBCKI-gestützte Auswertung aggregierter Scan-Ergebnisse (KI-Reports)USAEU-US Data Privacy Framework (soweit zertifiziert) bzw. EU-Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO)
ResendVersand transaktionaler E-Mails (Anmelde-Links, Passwort-Reset, Scan-Benachrichtigungen)USAEU-US Data Privacy Framework (soweit zertifiziert) bzw. EU-Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO)
Stripe Payments Europe Ltd.Zahlungsabwicklung und AbonnementverwaltungIrland (EU); Unterauftragnehmer von Stripe ggf. in den USAInnerhalb der EU; für Übermittlungen in die USA: EU-US Data Privacy Framework (soweit zertifiziert) bzw. EU-Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO)
Upstash, Inc.Rate-Limiting zum Schutz vor Missbrauch (gespeichert werden nur gehashte Kennungen)USA (Anbieter)EU-US Data Privacy Framework (soweit zertifiziert) bzw. EU-Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO)
Microsoft (Entra ID)Anmeldung per Microsoft-Konto (Single Sign-on) – nur wenn Sie diese Option nutzenEU/USAEU-US Data Privacy Framework (soweit zertifiziert) bzw. EU-Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO)

7a. Änderungen und Widerspruchsrecht

Der Auftragnehmer informiert den Auftraggeber mindestens 30 Tage vor dem Einsatz eines neuen oder dem Austausch eines bestehenden Unterauftragsverarbeiters in Textform (z. B. per E-Mail oder durch Aktualisierung dieser Seite mit Hinweis per E-Mail). Der Auftraggeber kann der Änderung innerhalb dieser Frist aus wichtigem datenschutzrechtlichem Grund widersprechen. Können sich die Parteien nicht einigen, ist der Auftraggeber berechtigt, den Nutzungsvertrag zum Zeitpunkt des Wirksamwerdens der Änderung zu kündigen.

8. Unterstützung bei Betroffenenrechten und Pflichten des Auftraggebers

Der Auftragnehmer unterstützt den Auftraggeber mit geeigneten Maßnahmen bei der Beantwortung von Anträgen betroffener Personen (Art. 12–22 DSGVO) sowie bei der Einhaltung der Pflichten aus Art. 32–36 DSGVO (Sicherheit, Meldung von Datenschutzverletzungen, Datenschutz-Folgenabschätzung). Wendet sich eine betroffene Person direkt an den Auftragnehmer, leitet er die Anfrage unverzüglich an den Auftraggeber weiter. Verletzungen des Schutzes personenbezogener Daten meldet der Auftragnehmer dem Auftraggeber unverzüglich nach Bekanntwerden.

9. Kontrollrechte

Der Auftragnehmer stellt dem Auftraggeber alle erforderlichen Informationen zum Nachweis der Einhaltung dieses AVV zur Verfügung und ermöglicht Überprüfungen einschließlich Inspektionen durch den Auftraggeber oder einen von ihm beauftragten, zur Verschwiegenheit verpflichteten Prüfer. Inspektionen sind mit angemessener Frist (in der Regel 14 Tage) anzukündigen und während der üblichen Geschäftszeiten ohne Störung des Betriebsablaufs durchzuführen. Der Nachweis kann auch durch aktuelle Testate, Berichte oder Zertifizierungen der eingesetzten Unterauftragsverarbeiter erbracht werden.

10. Löschung und Rückgabe nach Vertragsende

Nach Beendigung des Nutzungsvertrags löscht der Auftragnehmer sämtliche im Auftrag verarbeiteten personenbezogenen Daten, sofern keine gesetzliche Pflicht zur Speicherung besteht. Vor der Löschung kann der Auftraggeber Scan-Ergebnisse über die Exportfunktionen der Plattform (PDF, CSV, JSON) herunterladen. Unabhängig davon werden Scan-Daten während der Vertragslaufzeit nach spätestens 12 Monaten automatisch gelöscht.

11. Schlussbestimmungen

Änderungen und Ergänzungen dieses AVV bedürfen der Textform. Es gilt deutsches Recht; Gerichtsstand ist Hamburg. Sollten einzelne Bestimmungen unwirksam sein, bleibt die Wirksamkeit der übrigen Bestimmungen unberührt. Kontakt für Datenschutzfragen: datenschutz@daviesmeyer.com