Auftragsverarbeitung (AVV)

Fassung 1.0 · Stand 25. September 2026

Vertrag zur Auftragsverarbeitung nach Art. 28 DSGVO zwischen dem Kunden von YourLittlePage (Verantwortlicher) und Marius Falk, Yourlittlepage, August-Bebel-Straße 22, 17268 Templin (Auftragsverarbeiter). Dieser Vertrag ergänzt die Allgemeinen Geschäftsbedingungen und gilt ab der Zustimmung des Kunden bei der Registrierung, für die Dauer des Nutzungsvertrags.

§ 1 Gegenstand und Dauer

(1) Der Auftragsverarbeiter verarbeitet im Auftrag des Verantwortlichen personenbezogene Daten im Zusammenhang mit dem Betrieb der Website, die der Verantwortliche mit YourLittlePage erstellt hat.

(2) Die Dauer der Verarbeitung entspricht der Laufzeit des Nutzungsvertrags (AGB).

§ 2 Art, Zweck, Daten und Betroffene

Art und Zweck der Verarbeitung, die Art der Daten und der Kreis der Betroffenen ergeben sich aus Anlage 1.

§ 3 Weisungen

(1) Der Auftragsverarbeiter verarbeitet die Daten nur auf dokumentierte Weisung des Verantwortlichen, auch in Bezug auf Übermittlungen in ein Drittland, es sei denn, er ist durch Recht der Union oder der Mitgliedstaaten zur Verarbeitung verpflichtet.

(2) Dieser Vertrag und die Nutzung der Funktionen der Plattform durch den Verantwortlichen gelten als Weisungen. Weitere Weisungen erfolgen in Textform.

(3) Ist der Auftragsverarbeiter der Ansicht, dass eine Weisung gegen Datenschutzrecht verstößt, weist er den Verantwortlichen unverzüglich darauf hin. Er darf die Ausführung der Weisung aussetzen, bis sie bestätigt oder geändert wird.

§ 4 Pflichten des Auftragsverarbeiters

(1) Der Auftragsverarbeiter gewährleistet, dass sich die zur Verarbeitung befugten Personen zur Vertraulichkeit verpflichtet haben oder einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen.

(2) Er trifft die in Anlage 2 beschriebenen technischen und organisatorischen Maßnahmen nach Art. 32 DSGVO und entwickelt sie im Rahmen des Stands der Technik weiter.

(3) Er unterstützt den Verantwortlichen mit geeigneten Maßnahmen bei der Beantwortung von Anträgen betroffener Personen (Art. 12 bis 22 DSGVO). Anfragen Betroffener, die den Verantwortlichen betreffen, leitet er unverzüglich weiter.

(4) Er unterstützt den Verantwortlichen bei der Einhaltung der Pflichten nach Art. 32 bis 36 DSGVO (Sicherheit, Meldung von Datenschutzverletzungen, Datenschutz-Folgenabschätzung), soweit dies unter Berücksichtigung der Art der Verarbeitung und der ihm zur Verfügung stehenden Informationen möglich ist.

(5) Er informiert den Verantwortlichen unverzüglich, nachdem ihm eine Verletzung des Schutzes personenbezogener Daten bekannt geworden ist, und übermittelt die für eine Meldung erforderlichen Informationen.

(6) Er führt ein Verzeichnis der Verarbeitungstätigkeiten nach Art. 30 Abs. 2 DSGVO.

§ 5 Unterauftragsverarbeiter

(1) Der Verantwortliche erteilt dem Auftragsverarbeiter die allgemeine Genehmigung, weitere Auftragsverarbeiter einzusetzen. Die zum Zeitpunkt dieses Vertrags eingesetzten Unterauftragsverarbeiter stehen in Anlage 3.

(2) Der Auftragsverarbeiter informiert den Verantwortlichen mindestens 14 Tage im Voraus in Textform über jede beabsichtigte Hinzuziehung oder Ersetzung. Der Verantwortliche kann aus wichtigem datenschutzrechtlichem Grund in Textform widersprechen. Wird der Widerspruch nicht ausgeräumt, können beide Seiten den Nutzungsvertrag zum Ende des laufenden Abrechnungszeitraums kündigen.

(3) Der Auftragsverarbeiter verpflichtet jeden Unterauftragsverarbeiter vertraglich zu denselben Datenschutzpflichten, die in diesem Vertrag gelten. Er haftet für dessen Pflichterfüllung nach den gesetzlichen Vorgaben.

§ 6 Übermittlung in Drittländer

Werden Daten in ein Land außerhalb des Europäischen Wirtschaftsraums übermittelt, geschieht dies nur, wenn die Voraussetzungen der Art. 44 bis 49 DSGVO erfüllt sind, insbesondere auf Grundlage von Standardvertragsklauseln der EU-Kommission oder eines Angemessenheitsbeschlusses, etwa des EU-US Data Privacy Framework.

§ 7 Pflichten des Verantwortlichen

(1) Der Verantwortliche ist für die Rechtmäßigkeit der Verarbeitung auf seiner Website verantwortlich, insbesondere für die Rechtsgrundlage, die Information der Betroffenen (Impressum, Datenschutzerklärung) und die Erfüllung von Betroffenenrechten.

(2) Er meldet Datenschutzverletzungen, soweit erforderlich, an die zuständige Aufsichtsbehörde und informiert die Betroffenen.

(3) Er informiert den Auftragsverarbeiter unverzüglich, wenn er Fehler oder Unregelmäßigkeiten bei der Verarbeitung feststellt.

§ 8 Löschung und Rückgabe

(1) Nach Ende des Nutzungsvertrags oder mit der Löschung des Kundenkontos löscht der Auftragsverarbeiter die im Auftrag verarbeiteten personenbezogenen Daten, soweit keine gesetzliche Pflicht zur Speicherung besteht.

(2) Der Verantwortliche kann seine Inhalte vor Vertragsende selbst sichern. Auf Verlangen stellt der Auftragsverarbeiter eine Kopie in einem gängigen Format bereit, soweit dies technisch möglich ist.

§ 9 Nachweise und Kontrollen

(1) Der Auftragsverarbeiter stellt dem Verantwortlichen die erforderlichen Informationen zum Nachweis der Einhaltung dieser Pflichten zur Verfügung, etwa durch Auskünfte, Dokumentation seiner Maßnahmen oder Nachweise seiner Unterauftragsverarbeiter.

(2) Kontrollen, einschließlich Inspektionen, sind nach rechtzeitiger Anmeldung, zu üblichen Geschäftszeiten, ohne Störung des Betriebs und unter Wahrung der Vertraulichkeit zulässig. Die Kosten trägt der Verantwortliche, soweit die Kontrolle keinen Verstoß ergibt.

§ 10 Haftung

Für die Haftung gilt Art. 82 DSGVO. Im Verhältnis der Parteien untereinander gelten die Haftungsregelungen der AGB.

§ 11 Schlussbestimmungen

(1) Bei Widersprüchen zwischen diesem Vertrag und den AGB geht dieser Vertrag im Hinblick auf den Datenschutz vor.

(2) Änderungen dieses Vertrags erfolgen nach den Regelungen zur Änderung der AGB.

(3) Es gilt das Recht der Bundesrepublik Deutschland. Sollten einzelne Bestimmungen unwirksam sein, bleibt die Wirksamkeit der übrigen unberührt.

Anlage 1: Gegenstand der Verarbeitung

Art und Zweck: • Hosting und Bereitstellung der Website: Speicherung der vom Verantwortlichen eingegebenen Inhalte (Texte, Bilder, Kontaktangaben) und Auslieferung der Website an Besucher. Dabei fallen technisch bedingt Zugriffsdaten (z. B. IP-Adresse, Zeitpunkt) in Server-Protokollen an. • Kontaktformular: Nimmt ein Besucher über das Formular Kontakt auf, leitet der Auftragsverarbeiter Name, E-Mail-Adresse und Nachricht per E-Mail an die vom Verantwortlichen hinterlegte Adresse weiter. Die Nachricht selbst wird nicht gespeichert. Zum Schutz vor Missbrauch wird bis zu 30 Tage protokolliert, welche E-Mail-Adresse und welcher gekürzte, verschlüsselte IP-Wert zu welchem Zeitpunkt eine Anfrage gesendet hat. • Domain: Bestellt der Verantwortliche eine eigene Domain, werden die Angaben zum Domain-Inhaber an den Registrar übermittelt und die Domain für die Website eingerichtet. • Standortkarte: Sie wird erst nach einem Klick des Besuchers geladen. Erst dann werden Daten an den Kartenanbieter übertragen; dieser handelt dabei nicht im Auftrag des Auftragsverarbeiters.

Art der Daten: • Kontaktdaten und Inhalte, die der Verantwortliche auf seiner Website veröffentlicht (z. B. Name, Anschrift, Telefon, E-Mail, Bilder) • Kontaktdaten von Besuchern, die das Formular nutzen (Name, E-Mail-Adresse, Nachricht) • Zugriffs- und Protokolldaten von Besuchern (z. B. IP-Adresse, Zeitpunkt, aufgerufene Seite) • Daten des Domain-Inhabers bei Domain-Bestellungen (Name, Anschrift, E-Mail, Telefon)

Kreis der Betroffenen: • Kunden, Mitarbeiter und Ansprechpartner des Verantwortlichen, soweit sie auf der Website genannt werden • Besucher der Website • Personen, die das Kontaktformular nutzen

Nicht Gegenstand dieses Vertrags sind die Daten des Verantwortlichen für Konto und Abrechnung (z. B. Anmeldedaten, Rechnungsdaten). Diese verarbeitet der Auftragsverarbeiter in eigener Verantwortung nach seiner Datenschutzerklärung.

Anlage 2: Technische und organisatorische Maßnahmen

Vertraulichkeit und Zugriffskontrolle: • Anmeldung mit Passwort (verschlüsselt gespeichert), optional Zwei-Faktor-Anmeldung • Zugriffsregeln in der Datenbank: Jeder Kunde erreicht nur seine eigenen Daten • Administrativer Zugang nur für den Auftragsverarbeiter, Zugangsdaten und Schlüssel nicht im Quellcode • Trennung der Daten je Kundenkonto

Integrität und Weitergabekontrolle: • Verschlüsselte Übertragung (TLS/HTTPS) für Plattform, Websites und die Schnittstellen zu Dienstleistern • Weiterleitungsserver für Domain-Bestellungen: Zugriff nur mit geheimem Schlüssel, auf wenige erlaubte Befehle beschränkt, Firewall

Verfügbarkeit und Belastbarkeit: • Betrieb bei Dienstleistern mit gesicherter Infrastruktur (siehe Anlage 3) • Sicherung der Datenbank durch den Dienstleister im Rahmen des gebuchten Tarifs

Pseudonymisierung, Datensparsamkeit und Missbrauchsschutz: • IP-Adressen im Protokoll des Kontaktformulars werden gekürzt und verschlüsselt gespeichert und nach spätestens 30 Tagen gelöscht • Nachrichten aus dem Kontaktformular werden nicht gespeichert • Begrenzung der Anfragen pro Absender, Adresse und Website gegen Missbrauch

Auftragskontrolle und Wiederherstellbarkeit: • Verträge zur Auftragsverarbeitung mit den Unterauftragsverarbeitern • Löschung von Konto und Website auf Wunsch des Kunden jederzeit selbst möglich • Regelmäßige Überprüfung der Maßnahmen

Anlage 3: Unterauftragsverarbeiter

• Supabase Pte. Ltd., Singapur: Datenbank, Anmeldung, Speicher für Bilder • Vercel Inc., 440 N Barranca Ave #4133, Covina, CA 91723, USA: Hosting und Auslieferung der Websites • Resend (Plus Five Five, Inc.), USA: Versand von E-Mails, z. B. aus dem Kontaktformular • Namecheap, Inc., USA: Registrierung von Domains (nur bei Domain-Bestellung) • Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen, Deutschland: Weiterleitungsserver für Domain-Bestellungen (nur bei Domain-Bestellung)