Auftragsverarbeitungsvertrag

nach Art. 28 DSGVO · Anlage zum Hauptvertrag · Stand: 28. September 2026

Entwurf für den internen Einsatz. Vor Verträgen mit Kunden anwaltlich prüfen lassen.

§ 1 Parteien und Gegenstand

Verantwortlicher

Das Unternehmen, das brandmile im Rahmen des Hauptvertrags nutzt („Kunde“).

Auftragsverarbeiter

[Firmenname], [Straße], [PLZ Ort] („Anbieter“).

Der Anbieter verarbeitet personenbezogene Daten im Auftrag des Kunden, um brandmile bereitzustellen: Konten verwalten, Kampagnen und Dateien speichern, Werbemittel mit Filialdaten erzeugen, Freigaben abwickeln, Benachrichtigungen versenden und Nutzungsauswertungen für den Kunden erstellen. Die Laufzeit folgt dem Hauptvertrag.

§ 2 Art der Daten und Betroffene

Betroffene

Mitarbeitende des Kunden und seiner Agenturen; Händler bzw. Filialen und deren Mitarbeitende; Personen, die in hochgeladenen Inhalten erkennbar sind.

Daten

Kontodaten (Name, E-Mail, Rolle, Passwort-Hash), Stammdaten der Filialen (Firmenname, Anschrift, Telefon, Website), Nutzungsdaten (Anmeldungen, Aufrufe, Downloads, Bearbeitungen, Freigaben, geholte Posts, jeweils mit Zeitpunkt; IP-Adresse und Browserkennung in Sicherheitsprotokollen), Inhalte (Bilder, Videos, Vorlagen, Texte, Anhänge).

Besondere Kategorien

Nicht vorgesehen (Art. 9 DSGVO). Der Kunde lädt keine solchen Daten hoch.

§ 3 Pflichten des Anbieters

  • Verarbeitung nur auf dokumentierte Weisung des Kunden (Art. 28 Abs. 3 lit. a DSGVO); Hinweis, wenn eine Weisung aus seiner Sicht rechtswidrig ist.
  • Verpflichtung aller Personen mit Zugriff auf Vertraulichkeit.
  • Umsetzung und Pflege der Maßnahmen nach § 4 (Art. 32 DSGVO).
  • Unterstützung bei Anfragen Betroffener (Art. 15–22 DSGVO) sowie bei Pflichten nach Art. 32–36 DSGVO.
  • Meldung von Verletzungen des Schutzes personenbezogener Daten unverzüglich, möglichst innerhalb von 24 Stunden nach Kenntnis.
  • Nach Vertragsende Rückgabe oder Löschung aller Daten nach Wahl des Kunden (§ 7).

§ 4 Technische und organisatorische Maßnahmen

ZutrittServer in Rechenzentren des Hosting-Dienstleisters in Deutschland mit Zutrittskontrolle; kein physischer Zugang des Anbieters.
ZugangServer-Zugang nur per SSH-Schlüssel (Passwort-Anmeldung abgeschaltet), Firewall mit freigegebenen Ports nur für SSH, HTTP und HTTPS. Portal: Passwörter als bcrypt-Hash, Begrenzung von Anmeldeversuchen, Abmeldung nach 12 Stunden Inaktivität und spätestens nach 7 Tagen, „Auf allen Geräten abmelden“.
ZugriffRollen (Super-Admin, Kunde, Agentur, Filiale) mit Beschränkung auf zugeordnete Marken, Märkte und Filialen; Filialen sehen nur freigegebene Kampagnen. Dateien werden nur nach Prüfung von Anmeldung und Mandant ausgeliefert.
TrennungEigene Datenbank und eigenes Dateiverzeichnis je Kunde (mandantenfähiger Betrieb); Sitzungen sind an den Mandanten gebunden.
WeitergabeÜbertragung ausschließlich verschlüsselt (TLS, HSTS). Links aufs Handy sind 24 Stunden gültig, gespeichert wird nur ihre Prüfsumme.
EingabeProtokoll sicherheitsrelevanter Vorgänge (Anmeldungen, Passwort-, Rollen- und Freigabeänderungen) mit Zeitpunkt, Konto und IP-Adresse.
VerfügbarkeitTägliche Sicherung von Datenbanken und Dateien, Aufbewahrung bis 14 Tage; Dienste in getrennten Containern mit Speichergrenzen und automatischem Neustart.
BelastbarkeitVerarbeitung hochgeladener Videos in einem abgeschotteten Container ohne Netzzugang und mit Leserechten nur auf die Dateien; Begrenzung von Anfragen je Nutzer.
ÜberprüfungRegelmäßige Aktualisierung von Betriebssystem und Abhängigkeiten inklusive Prüfung auf bekannte Sicherheitslücken.

Der Anbieter darf die Maßnahmen weiterentwickeln, solange das Schutzniveau nicht sinkt.

§ 5 Unterauftragsverarbeiter

Der Kunde genehmigt die folgenden Unterauftragsverarbeiter. Der Anbieter kündigt neue oder geänderte Unterauftragsverarbeiter mindestens 30 Tage vorher an; der Kunde kann aus wichtigem Grund widersprechen.

DienstleisterOrtZweck
Contabo GmbH, MünchenDeutschlandServer, Speicher und Datensicherung (Rechenzentrum in Deutschland)
Resend Inc.USA (Standardvertragsklauseln)Versand von E-Mails, sobald aktiviert
Anthropic PBC oder vom Kunden gewählter KI-AnbieterUSA (Standardvertragsklauseln / Data Privacy Framework)Textverarbeitung nur bei vom Kunden eingeschalteter KI; nur Kampagnentexte
IMG.LY GmbH, BerlinDeutschlandLizenzprüfung der Design-Software; keine Übermittlung von Inhalten

§ 6 Kontrolle

Der Kunde kann die Einhaltung dieses Vertrags prüfen: durch Auskunft und Selbstauskunft des Anbieters, Nachweise der Unterauftragsverarbeiter und nach Absprache durch Prüfungen vor Ort während der Geschäftszeiten, ohne den Betrieb unangemessen zu stören.

§ 7 Rückgabe und Löschung

Nach Ende des Hauptvertrags stellt der Anbieter die Daten innerhalb von 30 Tagen zum Export bereit und löscht sie danach einschließlich aller Kopien; Datensicherungen werden im regulären Rhythmus (spätestens nach 14 Tagen) überschrieben. Gesetzliche Aufbewahrungspflichten bleiben unberührt. Die Löschung bestätigt der Anbieter auf Anfrage in Textform.

Unterzeichnung

Verantwortlicher (Kunde)

Ort, Datum · Name, Funktion

Auftragsverarbeiter

Ort, Datum · Martin Röhr