Vertrag zur Auftragsverarbeitung
Diese Vereinbarung regelt, wie wir personenbezogene Daten in Ihrem Auftrag verarbeiten — nach Art. 28 DSGVO, ohne Papierkram für Sie.
Stand: 27. September 2026
Fassung 2026-09-27. Diesen Vertrag bestätigen Sie ausdrücklich bei der Registrierung oder im Bereich „Datenschutz“ Ihres Kontos. Wir speichern die bestätigte Fassung, den Zeitpunkt und die Kennung des bestätigenden Kontos. Eine rückwirkende Zustimmung wird nicht unterstellt. Benötigen Sie für Ihre Unterlagen eine unterzeichnete Fassung, stellen wir sie Ihnen gerne aus: eine kurze E-Mail an ronny@rapidspark.de genügt.
Parteien
Verantwortlicher (nachfolgend „Auftraggeber“) ist der Kunde, der ein RapidTools-Konto unterhält und Widgets in seine Website einbettet.
Auftragsverarbeiter (nachfolgend „Auftragnehmer“) ist:
Ronny SaarRapidSpark
Saarbrücker Straße 77
66564 Ottweiler
Deutschland
E-Mail: ronny@rapidspark.de
§ 1 Gegenstand, Dauer und Rangfolge
(1) Gegenstand dieser Vereinbarung ist die Verarbeitung personenbezogener Daten durch den Auftragnehmer im Auftrag des Auftraggebers im Rahmen der Bereitstellung der Plattform RapidTools („Hauptvertrag“).
(2) Die Vereinbarung beginnt mit ihrer ausdrücklichen Bestätigung und endet mit der Beendigung des Hauptvertrags, spätestens jedoch mit der vollständigen Löschung der verarbeiteten Daten nach § 9.
(3) Bei Widersprüchen zwischen dieser Vereinbarung und dem Hauptvertrag oder den AGB gehen die Regelungen dieser Vereinbarung vor, soweit sie die Verarbeitung personenbezogener Daten betreffen.
§ 2 Art, Umfang und Zweck der Verarbeitung
(1) Art der Verarbeitung: Erheben, Erfassen, Speichern, Ordnen, Auslesen, Übermitteln per E-Mail an den Auftraggeber, Einschränken und Löschen — jeweils automatisiert im Rahmen des Plattformbetriebs.
(2) Zweck: Betrieb der vom Auftraggeber gebuchten Widgets, Entgegennahme und Bereitstellung der darüber übermittelten Eingaben, Benachrichtigung des Auftraggebers sowie Sicherstellung von Verfügbarkeit und Missbrauchsschutz.
(3) Kategorien betroffener Personen:
- Kundinnen und Kunden sowie Interessentinnen und Interessenten des Auftraggebers, die ein Widget auf dessen Website nutzen,
- Besucherinnen und Besucher der Website des Auftraggebers, soweit sie ein Widget aufrufen,
- Beschäftigte des Auftraggebers, die den Verwaltungsbereich nutzen.
(4) Kategorien personenbezogener Daten:
| Bereich | Daten |
|---|---|
| Kontaktdaten | Name, E-Mail-Adresse, Telefonnummer |
| Termindaten | gewählte Leistung, Datum, Uhrzeit, Preis, Anmerkungen, Buchungsstatus |
| Formularinhalte | alle vom Auftraggeber selbst definierten Felder und die darin gemachten Angaben |
| Rückrufwünsche | Name, Telefonnummer, gewünschtes Zeitfenster, Anliegen |
| Anfragen aus dem Kostenrechner | Auswahl der Leistungen, errechneter Betrag, Kontaktdaten |
| Bewertungsinhalte | öffentlich bei Google veröffentlichte Rezensionen samt Anzeigename, serverseitig zwischengespeichert |
| Technische Daten | IP-Adresse und Zeitstempel bei Formular-Einsendungen (Missbrauchsschutz), Server-Protokolle |
(5) Der Auftraggeber entscheidet allein darüber, welche Felder er in seinen Widgets erhebt. Er verpflichtet sich, keine besonderen Kategorien personenbezogener Daten nach Art. 9 DSGVO (etwa Gesundheits- oder Religionsdaten) über die Widgets zu erheben, ohne dies zuvor mit dem Auftragnehmer abzustimmen.
(6) Ort der Verarbeitung: Die Anwendungsdatenbank wird in Deutschland betrieben. Für E-Mail-Versand und weitere Empfänger gelten die in Anlage 2 angegebenen Verarbeitungsorte. Drittlandübermittlungen setzen die jeweils erforderlichen Voraussetzungen nach Kapitel V DSGVO voraus. Vom Auftraggeber konfigurierte Webhooks übermitteln Daten an dessen gewählte Empfänger; für diese Ziele und deren Rechtsgrundlage ist der Auftraggeber verantwortlich.
§ 3 Weisungsrecht
(1) Der Auftragnehmer verarbeitet die Daten ausschließlich auf dokumentierte Weisung des Auftraggebers. Die Weisungen ergeben sich zunächst aus dieser Vereinbarung und aus den Einstellungen, die der Auftraggeber im Verwaltungsbereich vornimmt.
(2) Einzelweisungen erteilt der Auftraggeber in Textform an ronny@rapidspark.de. Mündliche Weisungen sind unverzüglich in Textform zu bestätigen.
(3) Hält der Auftragnehmer eine Weisung für rechtswidrig, teilt er dies dem Auftraggeber unverzüglich mit. Er ist berechtigt, die Ausführung auszusetzen, bis der Auftraggeber die Weisung bestätigt oder ändert.
(4) Eine Verarbeitung zu eigenen Zwecken des Auftragnehmers findet nicht statt.
§ 4 Vertraulichkeit
(1) Der Auftragnehmer verarbeitet die Daten vertraulich und im Rahmen dieser Vereinbarung.
(2) Alle zur Verarbeitung befugten Personen sind zur Vertraulichkeit verpflichtet oder unterliegen einer angemessenen gesetzlichen Verschwiegenheitspflicht (Art. 28 Abs. 3 lit. b DSGVO). Die Verpflichtung besteht auch nach Beendigung ihrer Tätigkeit fort.
(3) Der Auftragnehmer ist ein Einzelunternehmen; Zugriff auf Produktivdaten hat allein Ronny Saar, und zwar nur, soweit dies für Betrieb, Fehlersuche oder Support erforderlich ist.
§ 5 Technische und organisatorische Maßnahmen
(1) Der Auftragnehmer trifft die in Anlage 1 beschriebenen technischen und organisatorischen Maßnahmen nach Art. 32 DSGVO und hält sie während der Vertragslaufzeit aufrecht.
(2) Die Maßnahmen unterliegen dem technischen Fortschritt. Der Auftragnehmer darf sie anpassen, solange das vereinbarte Schutzniveau nicht unterschritten wird.
§ 6 Unterauftragsverarbeiter
(1) Der Auftraggeber stimmt dem Einsatz der in Anlage 2 genannten Unterauftragsverarbeiter zu (allgemeine schriftliche Genehmigung nach Art. 28 Abs. 2 Satz 2 DSGVO).
(2) Beabsichtigt der Auftragnehmer, einen weiteren Unterauftragsverarbeiter einzusetzen oder einen bestehenden auszutauschen, informiert er den Auftraggeber mindestens vier Wochen vorher per E-Mail. Der Auftraggeber kann der Änderung innerhalb dieser Frist aus datenschutzrechtlichen Gründen widersprechen. Im Fall eines berechtigten Widerspruchs darf jede Partei den Hauptvertrag zum Zeitpunkt des Wirksamwerdens der Änderung außerordentlich kündigen.
(3) Der Auftragnehmer verpflichtet jeden Unterauftragsverarbeiter vertraglich auf ein Datenschutzniveau, das dieser Vereinbarung entspricht, und bleibt dem Auftraggeber gegenüber für dessen Leistungen verantwortlich.
(4) Nebenleistungen, die der Auftragnehmer bei Dritten in Anspruch nimmt, ohne dass diese auf die verarbeiteten Daten zugreifen (etwa Telekommunikationsleistungen oder Wartungsleistungen ohne Datenzugriff), gelten nicht als Unterauftragsverarbeitung.
§ 7 Unterstützung des Auftraggebers
(1) Der Auftragnehmer unterstützt den Auftraggeber mit geeigneten technischen und organisatorischen Maßnahmen dabei, Anträge betroffener Personen nach Kapitel III der DSGVO zu erfüllen (Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit, Widerspruch). Die Daten sind für den Auftraggeber jederzeit im Verwaltungsbereich einsehbar, exportierbar und löschbar.
(2) Wendet sich eine betroffene Person unmittelbar an den Auftragnehmer, leitet dieser die Anfrage unverzüglich an den Auftraggeber weiter und beantwortet sie nicht selbst.
(3) Der Auftragnehmer unterstützt den Auftraggeber bei der Einhaltung der Pflichten aus den Art. 32 bis 36 DSGVO, insbesondere bei Datenschutz-Folgenabschätzungen, unter Berücksichtigung der Art der Verarbeitung und der ihm zur Verfügung stehenden Informationen.
(4) Wird dem Auftragnehmer eine Verletzung des Schutzes personenbezogener Daten bekannt, meldet er dies dem Auftraggeber unverzüglich, spätestens innerhalb von 24 Stunden nach Kenntniserlangung per E-Mail und teilt alle ihm bekannten Informationen mit, die der Auftraggeber für eine Meldung nach Art. 33 DSGVO benötigt. Die Meldung an die Aufsichtsbehörde obliegt dem Auftraggeber.
§ 8 Nachweise und Kontrollrechte
(1) Der Auftragnehmer stellt dem Auftraggeber auf Anfrage alle Informationen zur Verfügung, die zum Nachweis der Einhaltung der Pflichten aus Art. 28 DSGVO erforderlich sind.
(2) Der Auftraggeber ist berechtigt, die Einhaltung dieser Vereinbarung zu überprüfen. Die Kontrolle erfolgt in der Regel durch Einholung einer Selbstauskunft oder durch Vorlage geeigneter Nachweise. Vor-Ort-Kontrollen sind nach rechtzeitiger Ankündigung mit einer Frist von mindestens zwei Wochen, während der üblichen Geschäftszeiten und ohne Störung des Betriebsablaufs zulässig; der Auftraggeber trägt die dabei entstehenden Kosten selbst.
(3) Der Auftragnehmer weist Kontrollen der zuständigen Aufsichtsbehörde nicht zurück und wirkt an ihnen mit.
§ 9 Löschung und Rückgabe
(1) Nach Beendigung des Hauptvertrags löscht der Auftragnehmer sämtliche im Auftrag verarbeiteten personenbezogenen Daten, sofern der Auftraggeber nicht innerhalb von 30 Tagen deren Herausgabe verlangt. Kopien in Sicherungskopien werden im Zuge des regulären Backup-Zyklus überschrieben.
(2) Der Auftraggeber kann seine Daten jederzeit selbst über den Verwaltungsbereich exportieren. Auf Wunsch stellt der Auftragnehmer sie zusätzlich in einem gängigen, maschinenlesbaren Format bereit.
(3) Eine gesetzliche Pflicht zur weiteren Speicherung bleibt unberührt; in diesem Fall schränkt der Auftragnehmer die Verarbeitung entsprechend ein.
§ 10 Haftung und Schlussbestimmungen
(1) Für die Haftung der Parteien gilt Art. 82 DSGVO. Im Innenverhältnis gelten ergänzend die Haftungsregelungen des Hauptvertrags.
(2) Änderungen dieser Vereinbarung bedürfen der Textform. Das gilt auch für die Abbedingung dieses Formerfordernisses.
(3) Sollte eine Bestimmung unwirksam sein oder werden, bleibt die Wirksamkeit der übrigen Bestimmungen unberührt.
(4) Es gilt deutsches Recht.
Anlage 1: Technische und organisatorische Maßnahmen (Art. 32 DSGVO)
Vertraulichkeit
- Zutrittskontrolle: Der Serverbetrieb erfolgt in einem Rechenzentrum der IONOS SE in Deutschland mit den dort umgesetzten Maßnahmen zur physischen Sicherheit (Zutrittskontrolle, Videoüberwachung, unterbrechungsfreie Stromversorgung, Brandschutz).
- Zugangskontrolle: Zugriff auf den Server ausschließlich über
SSH mit Schlüsselauthentifizierung; Passwortanmeldung ist deaktiviert. Kundenkonten sind
durch Passwörter geschützt, die ausschließlich als bcrypt-Hash gespeichert werden.
Sitzungen laufen über zufällige Token in
httpOnly-Cookies und verfallen automatisch. - Zugriffskontrolle: Strikte Mandantentrennung — jede Datenbankabfrage ist an die Kennung des jeweiligen Kunden gebunden, um unberechtigte Zugriffe auf Daten anderer Mandanten zu verhindern. Datenbankzugriffe erfolgen ausschließlich parametrisiert (Schutz vor SQL-Injection).
- Trennungskontrolle: Produktiv- und Testumgebung sind getrennt; für Tests werden keine Echtdaten verwendet.
- Pseudonymisierung: Öffentliche Widget-Kennungen sind zufällig erzeugt und lassen keinen Rückschluss auf Kunden- oder Personendaten zu.
Integrität
- Weitergabekontrolle: Sämtliche Verbindungen zur Plattform sind mit TLS (Version 1.2 oder höher) verschlüsselt; unverschlüsselte Aufrufe werden automatisch umgeleitet. Es werden keine Inhalte von externen Netzwerken (CDN) nachgeladen.
- Eingabekontrolle: Änderungen im Verwaltungsbereich sind dem angemeldeten Konto zugeordnet; Datensätze tragen Zeitstempel.
- Missbrauchsschutz: Ratenbegrenzung auf allen schreibenden öffentlichen Schnittstellen, für Menschen unsichtbare Prüffelder in Formularen sowie Längen- und Formatprüfungen aller Eingaben auf dem Server.
Verfügbarkeit und Belastbarkeit
- Datensicherung: mindestens tägliche Sicherung der Datenbank; die Sicherungen werden verschlüsselt aufbewahrt und regelmäßig auf Wiederherstellbarkeit geprüft.
- Wiederherstellbarkeit: dokumentiertes Verfahren zur Wiederherstellung des Dienstes aus Sicherungskopien.
- Systempflege: zeitnahes Einspielen von Sicherheitsaktualisierungen des Betriebssystems und der eingesetzten Komponenten.
Verfahren zur Überprüfung und Bewertung
- Regelmäßige Überprüfung der Maßnahmen sowie Anpassung bei Änderungen an Technik oder Verarbeitung.
- Datenschutzfreundliche Voreinstellungen und Datenminimierung nach Art. 25 DSGVO: es werden nur die Felder erhoben, die der Auftraggeber ausdrücklich aktiviert; kein Tracking, keine Profilbildung, keine Analyse-Cookies in den Widgets. Designvorschauen sind vom Versand echter Anfragen getrennt; eingebundene Schriften werden lokal ausgeliefert.
- Auftragskontrolle: schriftliche Vereinbarungen mit allen Unterauftragsverarbeitern nach Art. 28 DSGVO.
Anlage 2: Unterauftragsverarbeiter
| Unternehmen | Leistung | Ort der Verarbeitung |
|---|---|---|
| IONOS SE Elgendorfer Straße 57, 56410 Montabaur, Deutschland |
Bereitstellung und Betrieb des virtuellen Servers, Rechenzentrumsleistungen, Datensicherung | Deutschland |
| Google Workspace (Google Cloud EMEA Limited, Dublin, Irland) | Zustellung der Benachrichtigungs- und Bestätigungs-E-Mails, die aus den Widgets heraus versendet werden | Rechenzentren von Google weltweit, darunter EU und USA EU-US Data Privacy Framework (Google LLC zertifiziert) und EU-Standardvertragsklauseln aus dem Zusatz zur Verarbeitung von Cloud-Daten |
Über einen Wechsel des E-Mail-Versanddienstleisters informieren wir nach § 6 Abs. 2 vorab.
Nicht Teil dieser Auftragsverarbeitung: Unser Zahlungsdienstleister Stripe Payments Europe, Limited erhält keine Daten aus Ihren Widgets. Er ist ausschließlich in die Abrechnung des RapidTools-Abonnements zwischen uns und Ihnen eingebunden — dafür sind wir selbst Verantwortlicher, siehe Datenschutzerklärung.
Unterzeichnete Fassung anfordern
Wenn Ihr Datenschutzkonzept eine unterschriebene Vereinbarung vorsieht, schreiben Sie uns an ronny@rapidspark.de. Wir senden Ihnen diese Fassung unterzeichnet als PDF zurück — ohne Zusatzkosten und in der Regel innerhalb eines Werktages.