Vertrag über die Verarbeitung personenbezogener Daten im Auftrag

nach Art. 28 DSGVO

Stand: September 2026

§ 1 Vertragsparteien

Verantwortlicher (nachfolgend „Kunde"):
der Betrieb, der über die Plattform eine Website betreiben lässt, mit den im Kundenkonto hinterlegten Angaben.

Auftragsverarbeiter (nachfolgend „Anbieter"):
Feinwerk – Inhaber Benedikt Lauk

Am Dalmannkai 10

20457 Hamburg

Telefon: 0151 15640619

E-Mail: feinwerk.hamburg@gmail.com

Dieser Vertrag konkretisiert die datenschutzrechtlichen Pflichten der Parteien aus dem zwischen ihnen bestehenden Hauptvertrag über Erstellung und Betrieb einer Website.

§ 2 Gegenstand, Art und Zweck der Verarbeitung

(1) Der Anbieter erstellt und betreibt für den Kunden eine Website und verarbeitet dabei personenbezogene Daten im Auftrag und nach Weisung des Kunden.

(2) Die Verarbeitung umfasst insbesondere:

  • Bereitstellung und Auslieferung der Website einschließlich Hosting
  • Entgegennahme, Speicherung und Weiterleitung von Anfragen, die Besucher über Formulare der Website senden
  • Erhebung statistischer Nutzungsdaten der Website ohne Cookies und ohne Speicherung von IP-Adressen
  • Erfassung von Aufrufen und Weiterleitungen des bereitgestellten NFC-Chips
  • automatisierte Erstellung und Aktualisierung von Website-Inhalten, einschließlich der Auswertung einer vom Kunden angegebenen bestehenden Website

(3) Zweck der Verarbeitung ist ausschließlich die Erfüllung des Hauptvertrags. Eine Verarbeitung zu eigenen Zwecken des Anbieters findet nicht statt.

§ 3 Art der Daten und Kategorien betroffener Personen

(1) Verarbeitet werden insbesondere folgende Datenarten:

  • Kontaktdaten aus Anfragen: Name, E-Mail-Adresse, Telefonnummer, Nachrichteninhalt, gegebenenfalls Wunschtermin und Personenzahl
  • Inhaltsdaten der Website, soweit sie personenbezogene Angaben enthalten, etwa Namen von Mitarbeitenden oder der Inhaberschaft
  • technische Nutzungsdaten: Zeitpunkt des Aufrufs, aufgerufene Seite, Herkunftskategorie, Geräteklasse, ausgelöste Interaktionen
  • Verbindungsdaten in Server-Protokollen der eingesetzten Hosting-Dienstleister

(2) Kategorien betroffener Personen:

  • Besucherinnen und Besucher der Website des Kunden
  • Personen, die über die Website Kontakt aufnehmen oder eine Anfrage senden
  • Mitarbeitende und Ansprechpersonen des Kunden, soweit auf der Website genannt

(3) Besondere Kategorien personenbezogener Daten nach Art. 9 DSGVO sind nicht Gegenstand der Verarbeitung. Der Kunde stellt sicher, dass solche Daten nicht über die Website erhoben werden, insbesondere nicht über frei beschriftbare Formularfelder.

§ 4 Dauer

Die Verarbeitung beginnt mit Vertragsschluss und endet mit Beendigung des Hauptvertrags. § 11 bleibt unberührt.

§ 5 Weisungsrecht des Kunden

(1) Der Anbieter verarbeitet die Daten ausschließlich im Rahmen dieses Vertrags und nach dokumentierten Weisungen des Kunden. Als Weisung gelten auch die Einstellungen, die der Kunde in seinem Kundenkonto vornimmt.

(2) Weisungen erfolgen in Textform. Mündliche Weisungen sind unverzüglich in Textform zu bestätigen.

(3) Ist der Anbieter der Auffassung, dass eine Weisung gegen datenschutzrechtliche Vorschriften verstößt, teilt er dies dem Kunden unverzüglich mit. Er ist berechtigt, die Ausführung auszusetzen, bis der Kunde die Weisung bestätigt oder ändert.

(4) Eine Verarbeitung außerhalb dieser Weisungen erfolgt nur, wenn der Anbieter hierzu rechtlich verpflichtet ist. In diesem Fall unterrichtet er den Kunden vorab, sofern die Rechtsvorschrift dies nicht verbietet.

§ 6 Pflichten des Anbieters

(1) Vertraulichkeit. Der Anbieter setzt zur Verarbeitung nur Personen ein, die zur Vertraulichkeit verpflichtet oder einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen.

(2) Sicherheit der Verarbeitung. Der Anbieter trifft die in Anlage 1 beschriebenen technischen und organisatorischen Maßnahmen nach Art. 32 DSGVO und hält sie während der Vertragslaufzeit aufrecht. Er darf sie weiterentwickeln, solange das Schutzniveau nicht unterschritten wird.

(3) Unterstützung. Der Anbieter unterstützt den Kunden im erforderlichen Umfang bei der Beantwortung von Anfragen betroffener Personen, bei Datenschutz-Folgenabschätzungen und bei der Zusammenarbeit mit Aufsichtsbehörden.

(4) Betroffenenrechte. Wendet sich eine betroffene Person unmittelbar an den Anbieter, leitet er das Anliegen unverzüglich an den Kunden weiter und beantwortet es nicht selbst.

(5) Meldung von Verletzungen. Der Anbieter meldet dem Kunden jede Verletzung des Schutzes personenbezogener Daten unverzüglich, spätestens innerhalb von 24 Stunden nach Kenntnis, in Textform. Die Meldung enthält Art der Verletzung, betroffene Datenarten, ungefähre Zahl der Betroffenen sowie die ergriffenen Maßnahmen.

(6) Nachweise und Überprüfung. Der Anbieter stellt dem Kunden auf Anfrage die Informationen bereit, die zum Nachweis der Einhaltung dieses Vertrags erforderlich sind. Überprüfungen erfolgen mit angemessener Vorankündigung, während der üblichen Geschäftszeiten und ohne Störung des Betriebsablaufs. Sie können durch geeignete Nachweise ersetzt werden.

(7) Ort der Verarbeitung. Die Verarbeitung findet innerhalb der Europäischen Union statt, soweit in Anlage 2 nichts anderes angegeben ist.

§ 7 Unterauftragsverarbeiter

(1) Der Kunde erteilt dem Anbieter die allgemeine Genehmigung, die in Anlage 2 genannten Unterauftragsverarbeiter einzusetzen.

(2) Der Anbieter verpflichtet jeden Unterauftragsverarbeiter vertraglich auf ein Schutzniveau, das diesem Vertrag entspricht.

(3) Beabsichtigt der Anbieter, einen weiteren Unterauftragsverarbeiter hinzuzuziehen oder einen bestehenden auszutauschen, teilt er dies dem Kunden mindestens vier Wochen vorher in Textform mit. Der Kunde kann innerhalb von zwei Wochen aus wichtigem datenschutzrechtlichem Grund widersprechen. Im Fall eines berechtigten Widerspruchs kann jede Partei den Hauptvertrag zum Zeitpunkt der beabsichtigten Änderung kündigen.

(4) Nicht als Unterauftragsverarbeitung gelten Nebenleistungen, die der Anbieter bei Dritten in Anspruch nimmt, etwa Telekommunikations- oder Postdienste.

§ 8 Übermittlung in Drittländer

Findet eine Verarbeitung außerhalb des Europäischen Wirtschaftsraums statt, stellt der Anbieter sicher, dass die Voraussetzungen der Art. 44 ff. DSGVO erfüllt sind, insbesondere durch Abschluss der Standardvertragsklauseln der EU-Kommission oder durch das Bestehen eines Angemessenheitsbeschlusses. Die betroffenen Dienstleister und Länder sind in Anlage 2 aufgeführt.

§ 9 Pflichten des Kunden

(1) Der Kunde ist als Verantwortlicher für die Rechtmäßigkeit der Verarbeitung und für die Wahrung der Rechte betroffener Personen zuständig.

(2) Er stellt insbesondere sicher, dass auf seiner Website eine zutreffende Datenschutzerklärung veröffentlicht ist, dass die Pflichtangaben im Impressum vollständig und richtig sind und dass er zur Nutzung der von ihm bereitgestellten Inhalte berechtigt ist.

(3) Der Kunde informiert den Anbieter unverzüglich, wenn er Fehler oder Unregelmäßigkeiten bei der Verarbeitung feststellt.

§ 10 Haftung

Für die Haftung gelten die Regelungen des Hauptvertrags sowie Art. 82 DSGVO.

§ 11 Löschung und Rückgabe nach Vertragsende

(1) Nach Beendigung des Hauptvertrags gibt der Anbieter die verarbeiteten Daten auf Wunsch des Kunden in einem gängigen elektronischen Format heraus und löscht sie anschließend.

(2) Erfolgt keine Anforderung, werden die Daten 30 Tage nach Vertragsende gelöscht. Gesetzliche Aufbewahrungspflichten bleiben unberührt; für diese Zeit wird die Verarbeitung auf die Speicherung beschränkt.

(3) Sicherungskopien werden im Rahmen der üblichen Aufbewahrungszyklen gelöscht.

§ 12 Schlussbestimmungen

(1) Bei Widersprüchen zwischen diesem Vertrag und dem Hauptvertrag gehen die Regelungen dieses Vertrags vor, soweit die Verarbeitung personenbezogener Daten betroffen ist.

(2) Änderungen bedürfen der Textform.

(3) Sollte eine Bestimmung unwirksam sein, bleibt die Wirksamkeit der übrigen unberührt.


Anlage 1 — Technische und organisatorische Maßnahmen (Art. 32 DSGVO)

Vertraulichkeit

  • Zugang zu Systemen ausschließlich über persönliche, passwortgeschützte Konten
  • Zugriff auf Kundendaten über Berechtigungsregeln auf Datenbankebene; jeder Kunde kann ausschließlich auf seine eigenen Daten zugreifen
  • Administrative Zugriffe nur über gesondert gesicherte Rollen und ausschließlich serverseitig
  • Passwörter werden ausschließlich verschlüsselt gespeichert
  • Übertragung sämtlicher Daten ausschließlich über TLS-Verschlüsselung
  • Datensparsamkeit bei der Reichweitenmessung: keine Cookies, keine Speicherung von IP-Adressen, kein websiteübergreifendes Wiedererkennen

Integrität

  • Getrennte Umgebungen für Entwicklung und Betrieb
  • Eingabe- und Formatprüfungen bei allen Formularen
  • Protokollierung sicherheitsrelevanter Vorgänge und administrativer Zugriffe

Verfügbarkeit und Belastbarkeit

  • Betrieb auf Infrastruktur professioneller Anbieter mit redundanter Auslegung
  • Regelmäßige automatische Datensicherung durch den Datenbankanbieter
  • Überwachung der Erreichbarkeit

Verfahren zur regelmäßigen Überprüfung

  • Regelmäßige Auswertung der Sicherheitshinweise des Datenbankanbieters
  • Auftragsverarbeitungsverträge mit allen eingesetzten Dienstleistern
  • Löschkonzept: Rohdaten der Reichweitenmessung werden nach 90 Tagen automatisch gelöscht; Kundendaten nach den Fristen aus § 11
  • Verfahren zur Meldung von Datenschutzverletzungen nach § 6 Abs. 5

Anlage 2 — Unterauftragsverarbeiter

DienstleisterSitzLeistungOrt der Verarbeitung
Lovable Labs Sweden ABSchwedenBereitstellung und Auslieferung der AnwendungEU
Supabase Pte. Ltd.SingapurDatenbank, Nutzerkonten, Speicherung von Inhalten und AnfragenServerstandort EU (Stockholm), Anbietersitz Drittland
Resend, Inc.USAVersand von Benachrichtigungs-E-MailsUSA
SideGuide Technologies, Inc. (Firecrawl)USAAuslesen einer vom Kunden angegebenen Website zur Erstellung der neuen WebsiteUSA
Anthropic PBCUSAKI-gestützte Erzeugung von Website-InhaltenUSA
Google Ireland LimitedIrlandKI-gestützte Auswertung im Rahmen der ErstellungEU
Railway Corp.USAAusführung der Generierungs-EngineUSA bzw. die im Projekt gewählte Serverregion

Für Verarbeitungen außerhalb des Europäischen Wirtschaftsraums bestehen Standardvertragsklauseln der EU-Kommission; ergänzend gilt, soweit vorhanden, eine Zertifizierung des jeweiligen Anbieters nach dem EU-US Data Privacy Framework.


Zustimmung

Der Kunde stimmt diesem Vertrag im Rahmen des Onboardings elektronisch zu. Zeitpunkt der Zustimmung und die jeweils gültige Fassung werden gespeichert und sind im Kundenkonto einsehbar.

Fassung 2026-09