Vereinbarung zur Auftragsverarbeitung
Fassung: 1. August 2026
Wenn Sie mit Seitenwirkung eine Website betreiben, verarbeiten wir für Sie personenbezogene Daten Ihrer Websitebesucher — vor allem die Angaben aus Ihrem Kontaktformular. Für Ihre Besucher sind Sie die verantwortliche Stelle, und wir handeln in Ihrem Auftrag. Genau dafür verlangt Art. 28 DSGVO einen Vertrag. Dieser hier ist es.
Kurz gesagt: Wir verarbeiten die Daten Ihrer Besucher nur so, wie Sie es beauftragen. Wir nutzen sie nicht für eigene Zwecke, geben sie nicht weiter und löschen sie, wenn Sie es verlangen oder die Aufbewahrungsfrist abläuft.
1. Parteien & Zustandekommen
Verantwortlicher (Auftraggeber): Sie als Betreiber der mit Seitenwirkung erstellten Website — mit den Angaben, die Sie im Impressum Ihrer Website hinterlegt haben.
Auftragsverarbeiter: Kevin Latta, Im Daubenthal 18, 41539 Dormagen, Deutschland, E-Mail info@meinseitwerk.com, Telefon +49 176 42716630 („Seitenwirkung“).
Diese Vereinbarung wird mit dem Abschluss des Hauptvertrags über die Nutzung von Seitenwirkung wirksam und gilt für dessen gesamte Laufzeit. Sie geht den AGB in Datenschutzfragen vor. Auf Wunsch stellen wir Ihnen eine unterzeichnete Fassung in Textform zur Verfügung — schreiben Sie uns einfach.
↑ Nach oben2. Gegenstand, Dauer, Art und Zweck
Gegenstand: Bereitstellung, Veröffentlichung und technischer Betrieb Ihrer Website einschließlich Kontaktformular, Anfragen-Postfach und Bearbeitungsmöglichkeit.
Art der Verarbeitung: Erheben, Speichern, Anzeigen, Übermitteln (E-Mail-Benachrichtigung an Sie), Exportieren und Löschen.
Zweck: ausschließlich die Erbringung der vertraglich vereinbarten Leistung. Eine Nutzung der Besucherdaten für eigene Zwecke von Seitenwirkung — etwa Werbung, Profilbildung, Weiterverkauf oder das Training von KI-Systemen — findet nicht statt.
Dauer: für die Laufzeit des Hauptvertrags, danach nach Ziffer 10.
Ort der Verarbeitung: ausschließlich innerhalb der Europäischen Union. Eine Übermittlung in Drittländer findet nicht statt. Sollte sich das ändern, informieren wir Sie vorher (siehe Ziffer 7).
↑ Nach oben3. Datenarten und betroffene Personen
Betroffene Personen: Besucherinnen und Besucher Ihrer Website, insbesondere Interessenten und Kunden, die Ihr Kontaktformular nutzen.
Datenarten:
- Angaben aus dem Kontaktformular: Name, E-Mail-Adresse, optional Telefonnummer, Nachrichtentext
- Zeitpunkt der Anfrage
- ein Fingerabdruck der IP-Adresse des Absenders (Hashwert, gekürzt) — ausschließlich zur Abwehr von Massenzusendungen. Die vollständige IP-Adresse wird nicht gespeichert.
- Zustellstatus der Benachrichtigungs-E-Mail an Sie
- Inhalte, die Sie selbst auf Ihrer Website veröffentlichen (soweit sie personenbezogene Daten enthalten, etwa Fotos oder Namen von Mitarbeitenden)
Server-Protokolle des Hosters können technische Verbindungsdaten enthalten; diese werden nach spätestens 14 Tagen gelöscht.
↑ Nach oben4. Weisungen
Wir verarbeiten personenbezogene Daten ausschließlich auf Ihre dokumentierte Weisung. Als Weisung gelten diese Vereinbarung, der Hauptvertrag sowie Ihre Einstellungen und Handlungen im Kundenbereich (etwa das Löschen einer Anfrage, das Offline-Nehmen oder Löschen Ihrer Website).
Einzelweisungen richten Sie bitte in Textform an info@meinseitwerk.com. Sind wir der Auffassung, dass eine Weisung gegen Datenschutzrecht verstößt, weisen wir Sie darauf hin und dürfen die Ausführung bis zur Klärung aussetzen.
↑ Nach oben5. Vertraulichkeit
Seitenwirkung wird von einer Einzelperson betrieben. Zum Zugriff berechtigt ist ausschließlich der Anbieter selbst; er ist auf die Vertraulichkeit verpflichtet und mit den einschlägigen Datenschutzvorschriften vertraut. Werden künftig weitere Personen eingesetzt, erfolgt dies erst nach schriftlicher Verpflichtung auf die Vertraulichkeit gemäß Art. 28 Abs. 3 lit. b DSGVO.
↑ Nach oben6. Technische und organisatorische Maßnahmen (Art. 32 DSGVO)
Die folgenden Maßnahmen sind umgesetzt. Sie werden bei Änderungen der Technik fortgeschrieben; das Schutzniveau wird dabei nicht unterschritten.
Vertraulichkeit
- Transportverschlüsselung: Alle Verbindungen laufen ausschließlich über HTTPS mit gültigem Zertifikat; Aufrufe über HTTP werden umgeleitet. HSTS ist aktiv.
- Zugangskontrolle: Kundenkonten sind durch Passwort geschützt. Passwörter werden nur als scrypt-Hash mit individuellem Salt gespeichert, niemals im Klartext.
- Tokens: Sitzungs-, Zurücksetz- und Bearbeitungs-Tokens liegen ausschließlich als Hashwert in der Datenbank. Wer die Datenbank sieht, kann sich damit nicht anmelden.
- Mandantentrennung: Jeder Zugriff auf eine Website wird gegen das Konto geprüft; ein Kunde kann keine Daten eines anderen Kunden lesen. Automatisierte Tests sichern das ab.
- Serverzugang: ausschließlich per SSH-Schlüssel, kein Passwortzugang; der Serverschlüssel wird bei jeder Veröffentlichung geprüft.
- Datensparsamkeit: IP-Adressen von Formularabsendern werden nur als gekürzter Hashwert gespeichert.
Integrität
- Keine fremden Skripte: Veröffentlichte Websites entstehen ausschließlich serverseitig aus einer geprüften Konfiguration. Ein Kunde oder Angreifer kann kein eigenes JavaScript veröffentlichen. Ausgeliefert werden sie mit einer strengen Content-Security-Policy.
- Eingabeprüfung: Alle gespeicherten Konfigurationen durchlaufen eine Schemaprüfung mit Größen-, Typ- und Tiefenbegrenzung.
- Schutz vor fremdgesteuerten Anfragen: Sitzungs-Cookies sind
httpOnlyundSameSite=Lax; verändernde Anfragen werden zusätzlich gegen die Herkunft geprüft. - Missbrauchsschutz: Anmeldung, Passwort-Links und Kontaktformulare sind mengenmäßig begrenzt; die Zähler liegen prozessübergreifend in der Datenbank.
- Versionierung: Vor jeder Veröffentlichung wird die bisherige Fassung gesichert und kann zurückgeholt werden.
Verfügbarkeit und Belastbarkeit
- Transaktionssichere Datenbank (SQLite im WAL-Modus); Veröffentlichungen werden atomar geschrieben.
- Veröffentlichung ohne Ausfallzeit mit automatischer Rückkehr zur vorigen Fassung, wenn die neue Fassung den Gesundheitscheck nicht besteht.
- Benachrichtigungen laufen über eine Warteschlange mit Wiederholungen; endgültig gescheiterte Zustellungen werden dem Betreiber angezeigt.
- Regelmäßige Sicherungen der Datenbank; Wiederherstellung wird geprüft.
Verfahren zur Überprüfung
- Automatisierte Tests bei jeder Änderung, darunter ausdrücklich Zugriffstrennung und Abwehr eingeschleuster Skripte.
- Ein Auslieferungswächter verhindert, dass Datenbanken, Zugangsdaten oder Laufzeitdaten in ein Paket oder auf den Server gelangen.
- Ein Betreiber-Protokoll hält Eingriffe fest (etwa das erneute Veröffentlichen einer Website).
7. Unterauftragsverarbeiter
Sie stimmen dem Einsatz der folgenden Unterauftragsverarbeiter zu. Alle Verarbeitungen finden innerhalb der EU statt.
Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen, Deutschland
Leistung: Serverbetrieb und Speicherung (Rechenzentrum Deutschland/Finnland)
Hostinger International Ltd., 61 Lordou Vironos, 6023 Larnaca, Zypern
Leistung: Versand der E-Mail-Benachrichtigungen (SMTP)
Für Zahlungen setzen wir Stripe Payments Europe, Ltd. (Dublin, Irland) ein. Stripe verarbeitet Zahlungsdaten als eigener Verantwortlicher, nicht in unserem Auftrag — und ausschließlich für Bestellungen, die Sie bei uns aufgeben, nicht für Daten Ihrer Websitebesucher.
Wollen wir einen weiteren Unterauftragsverarbeiter einsetzen oder einen bestehenden austauschen, informieren wir Sie mindestens 30 Tage vorher in Textform. Sie können der Änderung innerhalb dieser Frist aus wichtigem datenschutzrechtlichem Grund widersprechen; kommt keine Einigung zustande, können Sie den Vertrag außerordentlich kündigen.
↑ Nach oben8. Unterstützung bei Betroffenenrechten
Wendet sich eine betroffene Person direkt an uns, leiten wir die Anfrage unverzüglich an Sie weiter und beantworten sie nicht selbst.
Wir unterstützen Sie bei Auskunft, Berichtigung, Löschung, Einschränkung und Datenübertragbarkeit. Konkret steht Ihnen dafür im Kundenbereich zur Verfügung: die vollständige Liste aller Anfragen, der Export als CSV-Datei, das Löschen einzelner Anfragen sowie der Export aller Ihrer Daten als JSON-Datei. Reicht das nicht aus, helfen wir auf Anfrage innerhalb von fünf Werktagen weiter.
↑ Nach oben9. Meldung von Datenschutzvorfällen
Wird uns eine Verletzung des Schutzes personenbezogener Daten bekannt, die Ihre Daten betrifft, informieren wir Sie unverzüglich, spätestens innerhalb von 24 Stunden nach Kenntnis — per E-Mail an die in Ihrem Konto hinterlegte Adresse.
Die Meldung enthält, soweit bekannt: Art des Vorfalls, betroffene Datenarten und Personenkreise, mögliche Folgen und die von uns ergriffenen Gegenmaßnahmen. Wir unterstützen Sie bei Ihrer Meldung an die Aufsichtsbehörde nach Art. 33 DSGVO und bei einer eventuellen Benachrichtigung der Betroffenen nach Art. 34 DSGVO.
↑ Nach oben10. Löschung, Aufbewahrung und Rückgabe
Es gelten folgende Fristen:
- Anfragen aus dem Kontaktformular: automatische Löschung nach 24 Monaten. Sie können jede Anfrage jederzeit selbst früher löschen.
- Anmelde-Sitzungen: spätestens 60 Tage nach der Anmeldung, danach automatische Löschung.
- Passwort-Links: 60 Minuten.
- Vorschau-Links: 7 Tage.
- Protokolle zum Mailversand: 30 Tage nach erfolgreicher Zustellung.
- Website-Entwürfe ohne Bestellung: Löschung nach 12 Monaten ohne Bearbeitung; wir kündigen das vorher per E-Mail an, sofern uns eine Adresse vorliegt.
- Frühere Fassungen Ihrer Website: die letzten 20 Stände.
Nach Vertragsende löschen wir alle für Sie verarbeiteten personenbezogenen Daten innerhalb von 30 Tagen, sofern Sie nicht vorher eine Herausgabe verlangen. Löschen Sie Ihr Konto selbst, werden Konto, Websites, veröffentlichte Dateien, Anfragen und Sitzungen sofort entfernt.
Davon unberührt bleiben gesetzliche Aufbewahrungspflichten für Bestell- und Rechnungsdaten aus unserem eigenen Vertragsverhältnis mit Ihnen (bis zu 10 Jahre, §§ 147 AO, 257 HGB). Diese Daten betreffen Sie als unseren Kunden, nicht Ihre Websitebesucher.
↑ Nach oben11. Nachweise und Kontrollen
Wir stellen Ihnen auf Anfrage die Informationen zur Verfügung, die Sie zum Nachweis der Einhaltung von Art. 28 DSGVO benötigen — insbesondere diese Dokumentation der technischen und organisatorischen Maßnahmen.
Sie dürfen die Einhaltung überprüfen. Vorrangig geschieht das durch Auskunft in Textform. Eine Prüfung vor Ort ist nach Ankündigung mit angemessener Frist, während üblicher Geschäftszeiten und ohne Störung des Betriebsablaufs möglich.
↑ Nach oben12. Haftung und Schlussbestimmungen
Für die Haftung gilt Art. 82 DSGVO sowie ergänzend der Hauptvertrag.
Sie bleiben für die Rechtmäßigkeit der Verarbeitung verantwortlich, insbesondere für die Rechtsgrundlage Ihrer Datenerhebung, für die Richtigkeit und Vollständigkeit Ihrer Datenschutzerklärung und Ihres Impressums sowie für die Inhalte, die Sie veröffentlichen. Seitenwirkung stellt Ihnen dafür technische Vorlagen und Eingabemasken bereit; eine rechtliche Prüfung Ihrer Angaben ist damit ausdrücklich nicht verbunden.
Änderungen dieser Vereinbarung bedürfen der Textform. Ist eine Bestimmung unwirksam, bleibt der Rest wirksam. Es gilt deutsches Recht.
↑ Nach oben