Auftragsverarbeitungsvertrag
—Vertragsparteien
AuftragsverarbeiterVerMaKom GmbHAachener Str. 63 · D-41061 Mönchengladbach · Deutschland
hallo@vermakom.de · +49 (0) 176 999 58 345
Vertreten durch: Bernd Brocher (Geschäftsführer)
hallo@vermakom.de · +49 (0) 176 999 58 345
Vertreten durch: Bernd Brocher (Geschäftsführer)
Verantwortlicher (Auftraggeber)
Unternehmen / Name
Adresse
Vertreten durch
E-Mail
§ 1Gegenstand und Dauer des Vertrags
- 1.Dieser Vertrag regelt die Rechte und Pflichten der Parteien im Rahmen der Auftragsverarbeitung gemäß Art. 28 DSGVO.
- 2.Gegenstand ist die Bereitstellung und der Betrieb digitaler Dienste im Bereich internationales Nachlassmanagement.
- 3.Die Laufzeit richtet sich nach dem zugrundeliegenden Hauptvertrag.
§ 2Art, Zweck und Umfang der Verarbeitung
Art der Verarbeitung
- Erhebung, Erfassung und Speicherung
- Strukturierung, Ordnung und Abfrage
- Übermittlung auf Weisung des Auftraggebers
- Löschung und Vernichtung nach Vertragsende
Zweck der Verarbeitung
- Verwaltung von Nachlassdaten und Kundendokumenten
- Kommunikation und Betreuung im Rahmen der Dienstleistung
- Automatisierte Prozesse zur Vertragserfüllung
Kategorien personenbezogener Daten
- Stammdaten: Name, Anschrift, Geburtsdatum, Nationalität
- Kontaktdaten: E-Mail, Telefonnummer
- Vermögensdaten: Immobilien, Konten, Versicherungen, Beteiligungen
- Dokumente: Testamente, Vollmachten, Vertragsunterlagen
§ 3Weisungsrecht des Auftraggebers
- 1.Der Verarbeiter verarbeitet Daten ausschließlich auf dokumentierte Weisung, sofern er nicht durch EU- oder Mitgliedstaatenrecht dazu verpflichtet ist.
- 2.Weisungen werden schriftlich oder per E-Mail erteilt. Mündliche Weisungen sind unverzüglich schriftlich zu bestätigen.
- 3.Bei Auffassung, dass eine Weisung gegen Datenschutzrecht verstößt, informiert der Verarbeiter den Auftraggeber unverzüglich.
§ 4Pflichten des Verarbeiters
- 1.Der Verarbeiter wahrt Vertraulichkeit (Art. 28 Abs. 3 lit. b DSGVO).
- 2.Der Verarbeiter ergreift alle erforderlichen TOMs gemäß Art. 32 DSGVO. Die aktuellen TOMs sind in Anlage 1 dokumentiert.
- 3.Bei Betroffenenanträgen (Art. 15–22 DSGVO) werden Anfragen unverzüglich, spätestens innerhalb von 48 Stunden, weitergeleitet.
§ 5Einsatz von Unterauftragsverarbeitern
- 1.Der Verarbeiter ist berechtigt, Unterauftragsverarbeiter einzusetzen. Die aktuell eingesetzten sind in Anlage 2 aufgeführt.
- 2.Änderungen werden mit mindestens 14 Tagen Vorlauf angekündigt.
§ 6Datenpannen und Meldepflichten
- 1.Verletzungen des Schutzes personenbezogener Daten werden unverzüglich, spätestens innerhalb von 24 Stunden, gemeldet.
- 2.Die Meldung enthält: Art der Verletzung, Kategorien und Anzahl betroffener Personen, wahrscheinliche Folgen, ergriffene Abhilfemaßnahmen.
§ 7Verarbeitung in Drittländern
Eine Datenverarbeitung außerhalb der EU/des EWR findet nur statt, soweit erforderlich und ein angemessenes Datenschutzniveau gewährleistet ist. Unterauftragsverarbeiter mit Drittlandtransfer sind in Anlage 2 aufgeführt. Absicherung über EU-US Data Privacy Framework oder SCCs gemäß Art. 46 Abs. 2 lit. c DSGVO.
§ 8Löschung und Rückgabe von Daten
- 1.Nach Beendigung löscht oder gibt der Verarbeiter auf Wahl alle personenbezogenen Daten zurück.
- 2.Die Rückgabe erfolgt in einem gängigen, maschinenlesbaren Format (CSV, PDF, JSON).
- 3.Der Verarbeiter bestätigt die vollständige Löschung schriftlich innerhalb von 14 Tagen nach Vertragsbeendigung.
§ 9Pflichten des Auftraggebers
- 1.Der Auftraggeber ist allein verantwortlich für die Rechtmäßigkeit der Datenverarbeitung (Verantwortlicher gemäß Art. 4 Nr. 7 DSGVO).
- 2.Der Auftraggeber stellt sicher, dass er über eine geeignete Rechtsgrundlage verfügt und informiert betroffene Personen gemäß Art. 13/14 DSGVO.
§ 10Haftung
Die Haftung richtet sich nach dem Hauptvertrag sowie Art. 82 DSGVO. Der Verarbeiter haftet für Schäden, die durch weisungswidrige Verarbeitung oder Verstöße gegen diesen Vertrag entstehen.
§ 11Laufzeit und Beendigung
- 1.Dieser Vertrag tritt mit Unterzeichnung in Kraft und läuft parallel zum Hauptvertrag.
- 2.Nach Vertragsbeendigung gelten die Pflichten aus § 8 (Löschung/Rückgabe) und § 4 Abs. 1 (Vertraulichkeit) fort.
§ 12Schlussbestimmungen
- 1.Änderungen und Ergänzungen bedürfen der Schriftform.
- 2.Es gilt deutsches Recht. Gerichtsstand: Mönchengladbach.
—Unterschriften
VerarbeiterVerMaKom GmbH · Bernd BrocherGeschäftsführerOrt, Datum / Unterschrift
Auftraggeberwird aus Formular übernommenFunktion / VertretungsberechtigungOrt, Datum / Unterschrift
Anlage 1
Technische und organisatorische Maßnahmen (TOMs)
gemäß Art. 32 DSGVO · Stand: März 2026
01
Zutrittskontrolle
- Serverinfrastruktur in ISO-27001-zertifizierten Rechenzentren
- Hosting bei ALL-INKL.COM (Deutschland)
02
Zugangskontrolle
- Starke Passwortrichtlinien (mind. 12 Zeichen)
- Zwei-Faktor-Authentifizierung (2FA) für alle Admin-Zugänge
03
Zugriffskontrolle
- Rollenbasiertes Berechtigungskonzept (Least Privilege)
- Sofortige Deaktivierung bei Ausscheiden
04
Weitergabekontrolle
- Verschlüsselte Datenübertragung (TLS 1.2+)
- AVV mit allen Unterauftragsverarbeitern
05
Verfügbarkeitskontrolle
- Regelmäßige automatisierte Datensicherungen (täglich)
- Redundante Systeme und Failover-Mechanismen
06
Verschlüsselung
- Verschlüsselung sensibler Datenfelder (AES-256)
- Hashing von Passwörtern (bcrypt / Argon2)
Anlage 2
Genehmigte Unterauftragsverarbeiter
| Anbieter | Sitz | Zweck | Absicherung |
|---|---|---|---|
| ALL-INKL.COM | Deutschland (EU) | Webhosting | Kein Transfer – EU |
| ProfitBoost LLC (GoHighLevel) | USA | CRM, Funnel, E-Mail | DPF + SCCs |
| Meta Platforms Ireland | Irland (EU) | Werbeanzeigen, Pixel | DPF + SCCs |
| Google Ireland Ltd. | Irland (EU) | Analytics, Ads | DPF + SCCs |
| Stripe Payments Europe | Irland (EU) | Zahlungsabwicklung | Kein Transfer – EU |
| Supabase Inc. | EU (Frankfurt) | Datenbank, Plattform-Backend | Kein Transfer – EU |
| PayPal (Europe) S.à r.l. | Luxemburg (EU) | Zahlungsabwicklung | Kein Transfer – EU |