Auftragsverarbeitungsvertrag
Wer ein CMP einsetzt, verarbeitet über uns personenbezogene Daten seiner Besucher. Damit sind wir Auftragsverarbeiter nach Art. 28 DSGVO — und ein AV-Vertrag ist Pflicht, kein Extra. Er wird mit der Registrierung in elektronischer Form geschlossen; eine gesonderte Unterschrift verlangt Art. 28 Abs. 9 DSGVO nicht.
Fassung vom 2026-08-19
Auftragsverarbeiter
LW IT Solutions Company Lukas Wójcik
LW IT Solutions Company Lukas Wójcik, al. Tadeusza Kościuszki, nr 80/82, lok. 301, 90-437 Łódź, Polen
Verantwortlicher
Verantwortlicher im Sinne dieses Vertrags ist der jeweilige Website-Betreiber, der consented.eu auf seiner Website einsetzt.
Dieser Vertrag konkretisiert die Pflichten aus Art. 28 DSGVO für die Verarbeitung, die der Auftragsverarbeiter für den Verantwortlichen erbringt. Er ist Bestandteil der Nutzungsbedingungen und wird mit der Registrierung geschlossen.
Inhalt
- Gegenstand, Art und Zweck der Verarbeitung
- Weisungen des Verantwortlichen
- Verantwortlichkeit des Verantwortlichen
- Vertraulichkeit
- Technische und organisatorische Maßnahmen
- Unterauftragsverarbeiter
- Unterstützung bei den Rechten betroffener Personen
- Unterstützung bei Sicherheit, Meldepflichten und Folgenabschätzung
- Verletzungen des Schutzes personenbezogener Daten
- Nachweise und Kontrollen
- Löschung und Rückgabe
- Verzeichnis von Verarbeitungstätigkeiten
- Ansprechpartner für den Datenschutz
- Haftung und Freistellung
- Dauer und Beendigung
- Schlussbestimmungen
1. Gegenstand, Art und Zweck der Verarbeitung
Art und Zweck: Erfassung, Speicherung und Bereitstellung von Einwilligungsentscheidungen der Besucher des Verantwortlichen zum Zweck der Nachweisführung nach Art. 7 Abs. 1 DSGVO.
Kategorien betroffener Personen: Besucher der Websites des Verantwortlichen.
Kategorien von Daten: Einwilligungsentscheidung je Kategorie und Dienst, Zeitstempel, Konfigurationsversion, Sprache, Domain, Gerätefamilie, gehashte Seiten-URL, HMAC-pseudonymisierte IP-Adresse.
Dauer: Der Vertrag läuft, solange der Verantwortliche den Dienst nutzt, und endet mit dem Nutzungsverhältnis. Die Verarbeitung der Einwilligungsnachweise endet mit Ablauf der vom Verantwortlichen konfigurierten Aufbewahrungsfrist oder mit seiner Weisung zur Löschung.
Ort der Verarbeitung: ausschließlich innerhalb der Europäischen Union.
Ausgeschlossene Daten: Der Dienst ist nicht dafür bestimmt, Daten besonderer Kategorien nach Art. 9 DSGVO oder Daten nach Art. 10 DSGVO zu verarbeiten. Der Verantwortliche stellt sicher, dass solche Daten nicht über den Dienst verarbeitet werden.
2. Weisungen des Verantwortlichen
Der Auftragsverarbeiter verarbeitet personenbezogene Daten ausschließlich auf dokumentierte Weisung des Verantwortlichen (Art. 28 Abs. 3 lit. a DSGVO). Das gilt auch für eine Übermittlung in Drittländer.
Die Weisungen ergeben sich abschließend aus diesem Vertrag, den Nutzungsbedingungen und der Konfiguration, die der Verantwortliche im Dashboard vornimmt. Jede dort getroffene Einstellung — Dienste, Kategorien, Texte, Sprachen, Regionenregeln, Aufbewahrungsfristen, Vorlagen und Tests — ist eine dokumentierte Einzelweisung im Sinne von Art. 28 Abs. 3 lit. a DSGVO. Sie wird mit Zeitpunkt und handelnder Person im Audit-Log festgehalten; dieses Protokoll ist die Dokumentation der Weisungslage.
Weisungen außerhalb des Dashboards ergehen in Textform an die oben genannte Adresse. Mündlich erteilte Weisungen bestätigt der Verantwortliche unverzüglich in Textform. Weisungsbefugt sind die im Dashboard hinterlegten Personen mit entsprechender Rolle; der Verantwortliche hält diese Angaben aktuell.
Hält der Auftragsverarbeiter eine Weisung für offensichtlich rechtswidrig, teilt er das unverzüglich mit und darf ihre Ausführung bis zur Bestätigung aussetzen (Art. 28 Abs. 3 Satz 3 DSGVO). Eine darüber hinausgehende rechtliche Prüfung der Weisung schuldet er nicht; er ist nicht verpflichtet, die Rechtmäßigkeit der Verarbeitung zu bewerten.
Verpflichtet das Unionsrecht oder das Recht eines Mitgliedstaats den Auftragsverarbeiter zu einer Verarbeitung, unterrichtet er den Verantwortlichen vorher, sofern das betreffende Recht diese Mitteilung nicht verbietet.
Mehraufwand, der über den geschuldeten Funktionsumfang hinausgeht, kann der Auftragsverarbeiter bei einem unentgeltlichen Dienst ablehnen oder von einer Kostenübernahme abhängig machen. Zwingende gesetzliche Mitwirkungspflichten bleiben davon unberührt.
3. Verantwortlichkeit des Verantwortlichen
Der Verantwortliche ist für die Rechtmäßigkeit der Verarbeitung allein verantwortlich, insbesondere für
- die Rechtsgrundlage jeder Verarbeitung und die Wirksamkeit der eingeholten Einwilligungen,
- die Erfüllung der Informationspflichten nach Art. 13 und 14 DSGVO auf seiner Website,
- die Richtigkeit und Vollständigkeit der Angaben, die er zu Diensten, Zwecken, Empfängern und Speicherdauern hinterlegt,
- die Beurteilung, ob eine Datenschutz-Folgenabschätzung nach Art. 35 DSGVO erforderlich ist,
- die Wahrung der Rechte der betroffenen Personen und
- die technische Einbindung auf seiner Website, insbesondere dafür, dass einwilligungsbedürftige Dienste dort nicht vor Vorliegen der Einwilligung geladen werden. Der Auftragsverarbeiter hat auf die Website des Verantwortlichen keinen Zugriff und kann das weder prüfen noch verhindern.
Der Auftragsverarbeiter entscheidet nicht über Zwecke und Mittel der Verarbeitung. Mitgelieferte Kategorien, Mustertexte, Katalogeinträge und Voreinstellungen sind Vorschläge; sie werden erst dadurch zur Weisung, dass der Verantwortliche sie übernimmt oder bestehen lässt.
4. Vertraulichkeit
Der Auftragsverarbeiter setzt für die Verarbeitung nur Personen ein, die zur Vertraulichkeit verpflichtet sind oder einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen (Art. 28 Abs. 3 lit. b DSGVO). Die Verpflichtung wird vor der ersten Tätigkeit erteilt und besteht nach deren Ende fort.
Die eingesetzten Personen verarbeiten die Daten nur auf Weisung, soweit sie nicht nach Unionsrecht oder dem Recht eines Mitgliedstaats zur Verarbeitung verpflichtet sind (Art. 29, Art. 32 Abs. 4 DSGVO). Sie werden mit den einschlägigen Vorgaben des Datenschutzes vertraut gemacht.
Der Zugriff ist auf das für die jeweilige Aufgabe erforderliche Maß beschränkt. Administrative Zugriffe über das Dashboard werden im Audit-Log protokolliert.
5. Technische und organisatorische Maßnahmen
Der Auftragsverarbeiter trifft die nach Art. 32 DSGVO erforderlichen Maßnahmen, um ein dem Risiko angemessenes Schutzniveau zu gewährleisten. Die folgende Übersicht beschreibt den Stand bei Vertragsschluss und ist Anlage zu diesem Vertrag.
| Maßnahme | Umsetzung |
|---|---|
| Zutrittskontrolle | Serverbetrieb in verschlossenen Räumlichkeiten innerhalb der EU; physischer Zugang nur für ausdrücklich berechtigte Personen |
| Zugriffskontrolle | Rollenmodell mit vier Stufen, jede Rechteänderung im Audit-Log |
| Passwortsicherheit | Argon2id mit Pepper außerhalb der Datenbank, Mindestlänge 12 Zeichen, progressive Sperre, optionale Zwei-Faktor-Authentisierung (TOTP) |
| Verschlüsselung im Transport | TLS erzwungen, HSTS aktiv, HTTP leitet auf HTTPS um |
| Weitergabekontrolle | Auslieferung ausschließlich über TLS; CORS nur für verifizierte Domains der Property; keine Übermittlung an Dritte und keine Drittlandsübermittlung |
| Pseudonymisierung | IP-Adressen ausschließlich als HMAC-SHA-256 mit rotierendem Pepper; Seiten-URLs nur als SHA-256-Hash |
| Datenminimierung | Keine seitenübergreifende Kennung, keine Profilbildung; User-Agent nur als grobe Familie |
| Trennungskontrolle | Mandantentrennung über Organisation und Property auf jeder Abfrage |
| Anwendungssicherheit | Ausschließlich Prepared Statements, Ausgabe-Escaping, CSP ohne unsafe-inline mit Per-Request-Nonce, CSRF-Token und Origin-Prüfung |
| Eingabekontrolle | Append-only-Historie: Änderungen an einer Einwilligung überschreiben nichts |
| Protokollierung | Audit-Log für Anmeldungen, Rechteänderungen und Konfigurationsänderungen mit Zeitpunkt und handelnder Person; Passwörter und Token werden maskiert |
| Auftragskontrolle | Verarbeitung ausschließlich auf Grundlage dieses Vertrags und der Konfiguration im Dashboard; jede Konfigurationsänderung ist im Audit-Log nachvollziehbar |
| Belastbarkeit | Rate Limiting auf Anmeldung, Registrierung, Passwort-Reset und Consent-Endpunkt |
| Verfügbarkeit und Wiederherstellbarkeit | Vollständige Sicherung von Datenbank und Dateistand vor jedem Deployment mit dokumentiertem Rückweg; Sicherungen werden befristet aufbewahrt und automatisch bereinigt |
| Löschung | Automatischer Ablauf nach konfigurierter Frist, Standard 36 Monate; Sofortlöschung über die Betroffenen-Schnittstelle |
| Überprüfung und Bewertung | Sicherheitsmaßnahmen und bekannte Einschränkungen sind im Quellcode dokumentiert und werden bei jeder Änderung mitgeführt; der Meldeweg für Schwachstellen ist veröffentlicht |
Die Maßnahmen dürfen fortentwickelt werden, solange das vereinbarte Schutzniveau dabei nicht unterschritten wird; wesentliche Änderungen werden hier dokumentiert. Die vollständige Darstellung der umgesetzten Maßnahmen und der bekannten Einschränkungen steht in docs/SECURITY.md des Quellcodes.
6. Unterauftragsverarbeiter
Der Verantwortliche erteilt die allgemeine Genehmigung zur Beauftragung von Unterauftragsverarbeitern nach Art. 28 Abs. 2 Satz 2 DSGVO. Die jeweils aktuelle Liste steht unten auf dieser Seite.
Eine beabsichtigte Hinzuziehung oder Ersetzung wird mindestens 30 Tage vorher hier veröffentlicht und in Textform angekündigt. Der Verantwortliche kann innerhalb dieser Frist aus einem wichtigen, datenschutzbezogenen Grund widersprechen. Lässt sich der Grund nicht ausräumen, kann er das Nutzungsverhältnis ohne Einhaltung einer Frist kündigen; ein weitergehender Anspruch besteht nicht.
Der Auftragsverarbeiter verpflichtet jeden Unterauftragsverarbeiter auf dieselben Datenschutzpflichten, die dieser Vertrag vorsieht, und bleibt dem Verantwortlichen gegenüber für dessen Handeln verantwortlich (Art. 28 Abs. 4 DSGVO). Eine Beauftragung in einem Drittland erfolgt nur auf einer Grundlage nach Kapitel V DSGVO.
Keine Unterauftragsverarbeitung sind Nebenleistungen ohne Bezug zur Verarbeitung der Auftragsdaten, etwa Telekommunikation, Post, Reinigung oder Wartung an Geräten ohne Datenzugriff. Auch dort wird die Vertraulichkeit sichergestellt.
7. Unterstützung bei den Rechten betroffener Personen
Betroffene Personen wenden sich mit ihren Rechten aus Kapitel III DSGVO an den Verantwortlichen. Wendet sich eine betroffene Person an den Auftragsverarbeiter, leitet dieser die Anfrage unverzüglich weiter und antwortet nicht in der Sache.
Der Auftragsverarbeiter unterstützt den Verantwortlichen mit geeigneten technischen und organisatorischen Maßnahmen (Art. 28 Abs. 3 lit. e DSGVO). Diese Unterstützung erfolgt in erster Linie durch die im Dienst bereitgestellten Funktionen: die Selbstauskunft über die Einwilligungs-ID, den Export der Nachweise und die sofortige Löschung eines Datensatzes. Soweit diese Funktionen ausreichen, ist die Unterstützungspflicht erfüllt.
Eine Zuordnung eines Datensatzes zu einer bestimmten Person ohne die Einwilligungs-ID ist technisch nicht möglich: IP-Adressen werden ausschließlich als HMAC mit rotierendem Pepper gespeichert, und es gibt keine seitenübergreifende Kennung. Für Anfragen, die eine solche Zuordnung voraussetzen, gilt Art. 11 Abs. 2 DSGVO.
Über die bereitgestellten Funktionen hinausgehender Aufwand wird nach Aufwand erstattet, soweit das gesetzlich zulässig ist.
8. Unterstützung bei Sicherheit, Meldepflichten und Folgenabschätzung
Der Auftragsverarbeiter unterstützt den Verantwortlichen unter Berücksichtigung der Art der Verarbeitung und der ihm zur Verfügung stehenden Informationen bei der Einhaltung der Pflichten aus den Art. 32 bis 36 DSGVO (Art. 28 Abs. 3 lit. f DSGVO).
Für eine Datenschutz-Folgenabschätzung stellt er die Angaben zu seiner Verarbeitung bereit, insbesondere deren Beschreibung, die Kategorien der Daten und die getroffenen Maßnahmen. Durchführung und Bewertung der Folgenabschätzung obliegen dem Verantwortlichen.
9. Verletzungen des Schutzes personenbezogener Daten
Wird dem Auftragsverarbeiter eine Verletzung des Schutzes personenbezogener Daten bekannt, meldet er sie dem Verantwortlichen unverzüglich an die im Konto hinterlegte Adresse (Art. 33 Abs. 2 DSGVO), zusammen mit den ihm verfügbaren Angaben nach Art. 33 Abs. 3 DSGVO. Fehlende Angaben werden nachgereicht, sobald sie vorliegen.
Der Auftragsverarbeiter ergreift unverzüglich die zur Eindämmung und Sicherung erforderlichen Maßnahmen und dokumentiert den Vorfall.
Die Meldung an die Aufsichtsbehörde nach Art. 33 Abs. 1 DSGVO und die Benachrichtigung der betroffenen Personen nach Art. 34 DSGVO obliegen dem Verantwortlichen. Eine Meldung des Auftragsverarbeiters stellt kein Anerkenntnis eines Verschuldens oder eines Anspruchs dar.
Der Verantwortliche unterrichtet den Auftragsverarbeiter ebenso, wenn er einen Vorfall feststellt, der die über den Dienst verarbeiteten Daten betrifft.
10. Nachweise und Kontrollen
Der Auftragsverarbeiter stellt dem Verantwortlichen alle Informationen zur Verfügung, die zum Nachweis der Einhaltung der Pflichten aus Art. 28 DSGVO erforderlich sind, und ermöglicht Überprüfungen (Art. 28 Abs. 3 lit. h DSGVO).
Der Nachweis wird vorrangig geführt durch die Dokumentation der technischen und organisatorischen Maßnahmen auf dieser Seite, eine Selbstauskunft in Textform, die im Quellcode veröffentlichte Sicherheitsdokumentation und, soweit vorhanden, Testate oder Zertifikate. Da die Software quelloffen ist, kann der Verantwortliche die umgesetzten Maßnahmen zusätzlich im Quellcode nachvollziehen.
Eine Überprüfung vor Ort kommt in Betracht, soweit diese Nachweise im Einzelfall nicht ausreichen. Sie erfolgt nach Ankündigung mit einer Frist von mindestens 20 Werktagen, zu üblichen Geschäftszeiten, ohne Störung des Betriebsablaufs und höchstens einmal je Kalenderjahr; bei konkretem Anlass, insbesondere nach einer Verletzung des Schutzes personenbezogener Daten, auch häufiger und mit kürzerer Frist.
Prüfer dürfen keine Wettbewerber des Auftragsverarbeiters sein und sind vorher zur Verschwiegenheit zu verpflichten. Ein Zugriff auf Daten anderer Verantwortlicher ist ausgeschlossen; die Mandantentrennung begrenzt den Prüfungsumfang zwingend. Die Kosten der Überprüfung trägt der Verantwortliche; seinen eigenen Aufwand kann der Auftragsverarbeiter bei einem unentgeltlichen Dienst in Rechnung stellen, soweit die Überprüfung nicht durch einen von ihm zu vertretenden Verstoß veranlasst ist.
11. Löschung und Rückgabe
Nach Abschluss der Verarbeitung löscht der Auftragsverarbeiter die Daten oder gibt sie zurück, je nach Wahl des Verantwortlichen (Art. 28 Abs. 3 lit. g DSGVO). Die Wahl teilt der Verantwortliche vor der Beendigung mit; ohne Mitteilung gilt der folgende Absatz.
Ohne abweichende Weisung laufen die Einwilligungsnachweise mit der konfigurierten Aufbewahrungsfrist aus — voreingestellt sind 36 Monate. Grund dafür ist der Zweck dieser Daten: Sie dienen dem Nachweis nach Art. 7 Abs. 1 DSGVO und nützen dem Verantwortlichen nur, solange sie existieren.
Der Verantwortliche kann jederzeit die sofortige Löschung weisen. Der Auftragsverarbeiter weist darauf hin, dass die Einwilligung danach nicht mehr nachgewiesen werden kann; für die Folgen einer angewiesenen Löschung haftet er nicht.
Ein Export der Nachweise ist bis zur Löschung über das Dashboard möglich. Sicherungskopien werden nicht einzeln bereinigt; sie laufen mit dem Sicherungszyklus aus und werden bis dahin für keinen anderen Zweck verwendet. Gesetzliche Aufbewahrungspflichten bleiben unberührt; solange sie bestehen, wird die Verarbeitung der betroffenen Daten eingeschränkt.
Eine Löschbestätigung stellt der Auftragsverarbeiter auf Anforderung in Textform aus.
12. Verzeichnis von Verarbeitungstätigkeiten
Der Auftragsverarbeiter führt ein Verzeichnis aller Kategorien von Verarbeitungstätigkeiten, die er im Auftrag des Verantwortlichen durchführt (Art. 30 Abs. 2 DSGVO), und stellt es dem Verantwortlichen und der Aufsichtsbehörde auf Anforderung zur Verfügung.
13. Ansprechpartner für den Datenschutz
Anfragen zum Datenschutz richtet der Verantwortliche an die oben genannte Adresse. Ist ein Datenschutzbeauftragter benannt, steht er in der Datenschutzerklärung; besteht keine Benennungspflicht nach Art. 37 DSGVO — das polnische Recht sieht keine darüber hinausgehende Schwelle vor —, ist der Betreiber selbst Ansprechpartner.
Der Auftragsverarbeiter ist in der Europäischen Union niedergelassen; ein Vertreter nach Art. 27 DSGVO ist deshalb nicht zu benennen. Für ihn zuständige Aufsichtsbehörde ist der Präsident des Amtes für den Schutz personenbezogener Daten (Prezes Urzędu Ochrony Danych Osobowych, UODO).
14. Haftung und Freistellung
Für die Haftung gegenüber betroffenen Personen gilt Art. 82 DSGVO. Sie kann vertraglich weder ausgeschlossen noch beschränkt werden; die folgenden Regelungen betreffen ausschließlich das Verhältnis der Vertragsparteien zueinander.
Der Auftragsverarbeiter haftet nach Art. 82 Abs. 2 DSGVO nur, soweit er seinen speziell den Auftragsverarbeitern auferlegten Pflichten nicht nachgekommen ist oder unter Nichtbeachtung der rechtmäßig erteilten Weisungen des Verantwortlichen oder gegen diese Weisungen gehandelt hat. Im Übrigen gelten die Haftungsregelungen der Nutzungsbedingungen, soweit zwingendes Recht dem nicht entgegensteht.
Wird der Auftragsverarbeiter von einer betroffenen Person, einem sonstigen Dritten oder einer Aufsichtsbehörde wegen eines Umstands in Anspruch genommen, den der Verantwortliche zu vertreten hat, stellt der Verantwortliche ihn im Innenverhältnis frei. Das gilt insbesondere für Ansprüche, die auf einer Weisung, auf der Konfiguration im Dashboard, auf eingegebenen Texten und Angaben, auf einer fehlenden oder unwirksamen Rechtsgrundlage oder auf der Einbindung des Skripts auf der Website des Verantwortlichen beruhen. Die Freistellung umfasst die angemessenen Kosten der Rechtsverteidigung.
Die gesamtschuldnerische Haftung gegenüber betroffenen Personen nach Art. 82 Abs. 4 DSGVO bleibt unberührt; der Rückgriff richtet sich nach Art. 82 Abs. 5 DSGVO. Die Freistellung entfällt, soweit der Anspruch auf einem Verstoß beruht, den der Auftragsverarbeiter vorsätzlich oder grob fahrlässig begangen hat.
15. Dauer und Beendigung
Dieser Vertrag wird mit der Registrierung in elektronischer Form geschlossen (Art. 28 Abs. 9 DSGVO) und läuft, solange der Auftragsverarbeiter für den Verantwortlichen personenbezogene Daten verarbeitet.
Eine gesonderte Kündigung dieses Vertrags bei fortbestehender Nutzung ist ausgeschlossen — ohne Auftragsverarbeitungsvertrag darf die Verarbeitung nicht fortgesetzt werden. Mit der Beendigung des Nutzungsverhältnisses endet auch dieser Vertrag; Ziffer 11 gilt fort.
Der Verantwortliche kann diesen Vertrag aus wichtigem Grund kündigen, insbesondere wenn der Auftragsverarbeiter eine wesentliche Pflicht aus Art. 28 DSGVO trotz Fristsetzung nicht erfüllt.
16. Schlussbestimmungen
Vorrang. Bei Widersprüchen zwischen diesem Vertrag und den Nutzungsbedingungen geht dieser Vertrag für die Auftragsverarbeitung vor. Abweichende Bedingungen des Verantwortlichen gelten nur, soweit der Auftragsverarbeiter ihnen in Textform zugestimmt hat.
Form. Der Vertrag und seine Änderungen bedürfen der Textform; das genügt der Anforderung des Art. 28 Abs. 9 DSGVO an ein elektronisches Format.
Änderungen. Änderungen werden mindestens 30 Tage vor ihrem Wirksamwerden angekündigt; Ziffer 16 der Nutzungsbedingungen gilt entsprechend. Anpassungen, die aufgrund zwingender gesetzlicher Vorgaben, höchstrichterlicher Rechtsprechung oder behördlicher Anordnung erforderlich sind, gelten mit ihrer Bekanntgabe.
Salvatorische Klausel. Ist eine Bestimmung unwirksam, bleiben die übrigen wirksam (art. 58 § 3 k.c.). An die Stelle der unwirksamen Bestimmung tritt die gesetzliche Regelung, insbesondere die entsprechende Vorgabe aus Art. 28 DSGVO.
Recht und Gerichtsstand. Es gilt polnisches Recht. Für den Gerichtsstand gilt Ziffer 17 der Nutzungsbedingungen.
Sprache. Maßgeblich ist die deutsche Fassung dieses Vertrags.