Rechtliches
Auftragsverarbeitungsvertrag (AVV)
nach Art. 28 DSGVO · Stand: 9. Oktober 2026
1. Vertragsparteien und Geltung
Dieser Vertrag gilt zwischen dem Kunden als Verantwortlichem im Sinne der DSGVO (nachfolgend „Kunde“) und LumGuard Systems, Inhaber Stephen Ahlbrecht, c/o Online-Impressum #7682, Europaring 90, 53757 Sankt Augustin, als Auftragsverarbeiter (nachfolgend „LumGuard“).
Er konkretisiert die datenschutzrechtlichen Pflichten der Parteien aus dem Vertrag über die Erstellung und den Betrieb der Webseite des Kunden nach den Allgemeinen Geschäftsbedingungen von LumGuard (nachfolgend „Hauptvertrag“), soweit LumGuard dabei personenbezogene Daten im Auftrag des Kunden verarbeitet.
Dieser Vertrag wird mit der Bestellung Bestandteil des Hauptvertrags. Der Kunde stimmt ihm im Bestellvorgang zu; das elektronische Format genügt (Art. 28 Abs. 9 DSGVO). Im Kundenbereich ist vermerkt, welcher Fassung der Kunde zugestimmt hat; auf Anfrage stellt LumGuard ihm diese Fassung in Textform zur Verfügung.
Bei Widersprüchen geht dieser Vertrag in Fragen des Datenschutzes den Regelungen des Hauptvertrags vor.
2. Gegenstand, Dauer, Art und Zweck der Verarbeitung
Gegenstand sind die im Hauptvertrag gebuchten Leistungen, soweit dabei personenbezogene Daten verarbeitet werden, insbesondere:
- Erstellung und Änderung der Webseite mit Inhalten des Kunden, die personenbezogene Daten enthalten,
- Bereitstellung und Betrieb der Webseite (Hosting),
- Weiterleitung von Anfragen, die Besucher über Formulare der Webseite senden,
- Bereitstellung des E-Mail-Postfachs,
- Datensicherung, Wartung, Pflege und technische Überwachung.
Art und Zweck der Verarbeitung, Datenarten und betroffene Personen sind in Anlage 1 beschrieben.
Der Vertrag gilt für die Laufzeit des Hauptvertrags. Er endet, wenn alle Leistungen beendet und die Daten nach Ziffer 10 gelöscht oder zurückgegeben sind.
3. Weisungen des Kunden
LumGuard verarbeitet personenbezogene Daten nur auf dokumentierte Weisung des Kunden, auch in Bezug auf die Übermittlung in ein Drittland, es sei denn, LumGuard ist durch das Recht der Union oder eines Mitgliedstaats hierzu verpflichtet. In diesem Fall teilt LumGuard dem Kunden diese Verpflichtung vor der Verarbeitung mit, sofern das Recht dies nicht verbietet.
Die Weisungen ergeben sich aus dem Hauptvertrag und diesem Vertrag. Einzelweisungen erteilt der Kunde in Textform, etwa per E-Mail an kontakt@lumguard.de.
Ist LumGuard der Auffassung, dass eine Weisung gegen Datenschutzvorschriften verstößt, informiert LumGuard den Kunden unverzüglich und darf die Ausführung aussetzen, bis der Kunde die Weisung bestätigt oder ändert.
4. Pflichten von LumGuard
- LumGuard gewährleistet, dass sich alle zur Verarbeitung befugten Personen zur Vertraulichkeit verpflichtet haben oder einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen.
- LumGuard trifft die technischen und organisatorischen Maßnahmen nach Art. 32 DSGVO, die in Anlage 2 beschrieben sind. LumGuard darf sie an den Stand der Technik anpassen, sofern das Schutzniveau nicht unterschritten wird.
- LumGuard unterstützt den Kunden mit geeigneten Maßnahmen dabei, Anträge betroffener Personen nach Art. 12 bis 23 DSGVO zu beantworten. Wendet sich eine betroffene Person direkt an LumGuard, leitet LumGuard die Anfrage unverzüglich an den Kunden weiter.
- LumGuard unterstützt den Kunden unter Berücksichtigung der verfügbaren Informationen bei der Einhaltung der Pflichten nach Art. 32 bis 36 DSGVO (Sicherheit der Verarbeitung, Meldung von Datenschutzverletzungen, Datenschutz-Folgenabschätzung, vorherige Konsultation).
- Wird LumGuard eine Verletzung des Schutzes personenbezogener Daten bekannt, die Daten des Kunden betrifft, meldet LumGuard sie dem Kunden unverzüglich, möglichst innerhalb von 48 Stunden, mit den zu diesem Zeitpunkt verfügbaren Informationen nach Art. 33 Abs. 3 DSGVO.
- Die Verarbeitung findet in der Europäischen Union oder im Europäischen Wirtschaftsraum statt. Eine Verarbeitung in einem Drittland erfolgt nur nach Ziffer 8.
- LumGuard ist nicht verpflichtet, einen Datenschutzbeauftragten zu benennen. Ansprechpartner für Datenschutzfragen ist Stephen Ahlbrecht, kontakt@lumguard.de.
5. Pflichten des Kunden
- Der Kunde ist für die Rechtmäßigkeit der Verarbeitung verantwortlich, insbesondere für eine geeignete Rechtsgrundlage, die Information der betroffenen Personen (zum Beispiel in der Datenschutzerklärung seiner Webseite) und erforderliche Einwilligungen.
- Der Kunde gestaltet Formulare und Inhalte seiner Webseite so, dass besondere Kategorien personenbezogener Daten (Art. 9 DSGVO), etwa Gesundheitsdaten, nur abgefragt werden, wenn dies mit LumGuard gesondert vereinbart ist.
- Der Kunde informiert LumGuard unverzüglich, wenn er Fehler oder Unregelmäßigkeiten bei der Verarbeitung feststellt.
6. Unterauftragsverarbeiter
Der Kunde erteilt LumGuard die allgemeine Genehmigung, weitere Auftragsverarbeiter (Unterauftragsverarbeiter) einzusetzen. Die bei Vertragsschluss eingesetzten Unterauftragsverarbeiter sind in Anlage 3 aufgeführt und gelten als genehmigt.
LumGuard informiert den Kunden mindestens 14 Tage vorher in Textform über jede beabsichtigte Hinzuziehung oder Ersetzung. Der Kunde kann innerhalb dieser Frist aus wichtigem datenschutzrechtlichem Grund widersprechen. Finden die Parteien keine Lösung, können beide die betroffenen Leistungen außerordentlich kündigen.
LumGuard verpflichtet jeden Unterauftragsverarbeiter vertraglich auf dieselben Datenschutzpflichten, wie sie in diesem Vertrag festgelegt sind (Art. 28 Abs. 4 DSGVO), und haftet gegenüber dem Kunden für deren Einhaltung.
Nicht als Unterauftragsverarbeitung gelten Nebenleistungen wie Telekommunikations- und Transportdienste sowie die Tätigkeit von Registrierungsstellen für Domains, die als eigene Verantwortliche handeln.
7. Nachweise und Kontrollen
LumGuard stellt dem Kunden auf Anfrage alle Informationen zur Verfügung, die zum Nachweis der Einhaltung dieses Vertrags erforderlich sind, und ermöglicht Überprüfungen durch den Kunden oder einen von ihm beauftragten, zur Verschwiegenheit verpflichteten Prüfer.
Überprüfungen erfolgen vorrangig durch schriftliche Auskünfte und Nachweise, etwa Zertifikate oder Prüfberichte der Unterauftragsverarbeiter. Prüfungen vor Ort sind mit einer Frist von mindestens 14 Tagen anzukündigen und während der üblichen Geschäftszeiten so durchzuführen, dass der Betrieb nicht unverhältnismäßig gestört wird. Seine eigenen Kosten trägt jeder selbst.
8. Übermittlung in Drittländer
Eine Verarbeitung außerhalb der Europäischen Union oder des Europäischen Wirtschaftsraums erfolgt nur, wenn die Voraussetzungen der Art. 44 ff. DSGVO erfüllt sind, insbesondere auf Grundlage eines Angemessenheitsbeschlusses oder von Standardvertragsklauseln. Die derzeit betroffenen Unterauftragsverarbeiter und die jeweilige Grundlage nennt Anlage 3.
9. Haftung
Für die Haftung gegenüber betroffenen Personen gilt Art. 82 DSGVO. Im Verhältnis zwischen den Parteien gelten die Haftungsregelungen des Hauptvertrags (AGB Ziffer 32), soweit gesetzlich zulässig.
10. Löschung und Rückgabe nach Vertragsende
Nach Ende der Leistungen löscht LumGuard die im Auftrag verarbeiteten personenbezogenen Daten, sofern keine gesetzliche Pflicht zur Speicherung besteht. Auf Wunsch des Kunden, der bis zum Vertragsende mitzuteilen ist, gibt LumGuard die Daten vorher zurück, insbesondere als Kopie der Webseite nach AGB Ziffer 22. E-Mails im Postfach sichert der Kunde nach AGB Ziffer 18 selbst.
Die Löschung erfolgt spätestens 30 Tage nach Vertragsende. Sicherungskopien werden mit Ablauf ihrer Aufbewahrungsfrist von höchstens 30 Tagen gelöscht. Auf Anfrage bestätigt LumGuard die Löschung in Textform.
11. Schlussbestimmungen
Änderungen und Ergänzungen dieses Vertrags bedürfen der Textform.
Sollte eine Bestimmung unwirksam sein, bleibt die Wirksamkeit der übrigen Bestimmungen unberührt. An ihre Stelle tritt die gesetzliche Regelung, die dem Zweck der unwirksamen Bestimmung am nächsten kommt.
Es gilt das Recht der Bundesrepublik Deutschland. Für den Gerichtsstand gilt AGB Ziffer 36.
Anlage 1: Verarbeitete Daten und betroffene Personen
Betrieb der Webseite (Hosting)
Technisch erforderliche Verbindungs- und Protokolldaten beim Aufruf der Webseite: IP-Adresse, Datum und Uhrzeit, aufgerufene Seite, Referrer, Browser und Betriebssystem, Status- und Fehlerinformationen. Betroffen sind die Besucher der Webseite. Zweck: sichere Bereitstellung, Fehleranalyse und Abwehr von Angriffen. Protokolldateien werden in der Regel nach 14 Tagen gelöscht.
Formulare der Webseite
Angaben, die Besucher in Formulare eintragen, etwa Name, E-Mail-Adresse, Telefonnummer, Nachricht und weitere vom Kunden gewünschte Felder. Betroffen sind Interessenten und Kunden des Kunden. Zweck: Weiterleitung der Anfrage an die vom Kunden angegebene Adresse. LumGuard speichert die Anfragen nur so lange, wie es für Zustellung und Fehleranalyse erforderlich ist, höchstens 30 Tage.
E-Mail-Postfach
Inhalte und Verbindungsdaten der E-Mails im bereitgestellten Postfach. Betroffen sind die Kommunikationspartner und Beschäftigten des Kunden. Zweck: Bereitstellung des Postfachs. Die Speicherdauer bestimmt der Kunde.
Inhalte der Webseite
Personenbezogene Daten in den Inhalten, die der Kunde für die Webseite bereitstellt, etwa Namen, Fotos, Funktionen und Kontaktdaten von Beschäftigten oder Ansprechpartnern sowie Kundenstimmen. Betroffen sind Beschäftigte, Ansprechpartner und Kunden des Kunden. Zweck: Gestaltung, Veröffentlichung und Pflege der Webseite.
Datensicherung
Verschlüsselte Kopien der oben genannten Daten. Zweck: Wiederherstellung nach Fehlern oder Ausfällen. Aufbewahrung höchstens 30 Tage.
Besondere Kategorien personenbezogener Daten
Werden grundsätzlich nicht verarbeitet. Teilen Besucher solche Daten von sich aus in einer Nachricht mit, werden sie wie die übrigen Anfragen behandelt und ausschließlich weitergeleitet.
Anlage 2: Technische und organisatorische Maßnahmen (Art. 32 DSGVO)
Vertraulichkeit
- Server stehen in Rechenzentren in Deutschland mit Zutrittskontrollen des Rechenzentrumsbetreibers; LumGuard betreibt keine eigenen Serverräume.
- Verwaltung der Server nur über ein verschlüsseltes privates Netzwerk und mit Schlüsseln; eine Anmeldung per Passwort ist abgeschaltet.
- Zwei-Faktor-Anmeldung bei den Konten der eingesetzten Dienste, Zugangsdaten in einem Passwortmanager.
- Arbeitsgeräte mit verschlüsselter Festplatte und automatischer Bildschirmsperre.
- Interne Verwaltungsoberflächen sind nicht öffentlich erreichbar; Zugriff hat nur der Inhaber von LumGuard.
- Kunden sehen im Kundenbereich ausschließlich ihre eigenen Daten; die Anmeldung erfolgt über zeitlich begrenzte Einmal-Links.
- Daten verschiedener Kunden werden logisch getrennt gespeichert; Test- und Produktivsystem sind getrennt.
Integrität
- Verschlüsselte Übertragung (TLS) für Webseiten, Verwaltung und E-Mail-Versand.
- Sicherungskopien werden vor der Übertragung an externe Speicher verschlüsselt; der Schlüssel liegt nur bei LumGuard.
- Änderungen an Projekten werden protokolliert; hochgeladene Dateien werden auf Schadsoftware geprüft.
Verfügbarkeit und Belastbarkeit
- Tägliche Datensicherung mit verschlüsselter Kopie an einem zweiten Ort, Aufbewahrung höchstens 30 Tage.
- Dokumentiertes und erprobtes Verfahren zur Wiederherstellung.
- Überwachung der Erreichbarkeit mit Alarmierung, Firewall, Begrenzung von Anfragen sowie automatische Sicherheitsupdates des Betriebssystems.
Regelmäßige Überprüfung
- Überprüfung der Maßnahmen mindestens einmal jährlich und nach jedem Sicherheitsvorfall.
- Automatisierte Tests vor jeder Änderung der Software.
Anlage 3: Unterauftragsverarbeiter
Hostinger International Limited
61 Lordou Vironos Street, 6023 Larnaca, Zypern. Leistung: Server für Webseite, Datenbank und Datensicherung sowie E-Mail-Postfächer. Ort der Verarbeitung: Rechenzentrum in Frankfurt am Main, Deutschland.
Plus Five Five, Inc. (Resend)
2261 Market Street #5039, San Francisco, CA 94114, USA. Leistung: Versand von E-Mails, etwa weitergeleiteten Formularanfragen. Versand über Server in Irland; Inhalte und Zustellprotokolle speichert Resend in den USA. Grundlage: Angemessenheitsbeschluss zum EU-U.S. Data Privacy Framework (Art. 45 DSGVO), ergänzend EU-Standardvertragsklauseln.
Google Ireland Limited
Gordon House, Barrow Street, Dublin 4, Irland. Leistung: Speicherort für verschlüsselte Sicherungskopien (Google Drive). Die Kopien werden vor der Übertragung verschlüsselt; Google kann die Inhalte nicht lesen.