nach Art. 28 DSGVO zwischen dem Mitglied („Verantwortlicher”) und der AdTrade Club GmbH, Moltkestraße 131, 50674 Köln, HRB 124744 (Amtsgericht Köln), vertreten durch die Geschäftsführer Felix Krülls und Guido Krayl („Auftragsverarbeiter”) – Bestandteil des Nutzungsvertrags über die Plattform AdTrade Club – Stand: 13. Oktober 2026
§ 1 Gegenstand und Dauer der Verarbeitung
(1) Der Auftragsverarbeiter betreibt die Plattform AdTrade Club, über die der Verantwortliche Werbeplätze in eigenen Newslettern anbietet und Werbeplätze in Newslettern anderer Mitglieder bucht. Im Rahmen der Anbindung des E-Mail-Versandsystems des Verantwortlichen (derzeit Klaviyo, per OAuth) und – optional – seines Shopsystems (derzeit Shopify) verarbeitet der Auftragsverarbeiter personenbezogene Daten aus dem Verantwortungsbereich des Verantwortlichen ausschließlich nach dessen dokumentierten Weisungen und nach Maßgabe dieses Vertrags.
(2) Die Dauer der Verarbeitung entspricht der Laufzeit des Nutzungsvertrags. § 8 (Löschung und Rückgabe) bleibt unberührt.
§ 2 Art, Zweck und Umfang der Verarbeitung
Art und Zweck der Verarbeitung ergeben sich aus dem Nutzungsvertrag und umfassen insbesondere:
Auslesen von Kampagnen- und Listenmetadaten (z. B. geplante Newsletter, Empfängerzahlen, Segmentgrößen) zur Erstellung und Verifizierung von Listings;
technisches Einfügen freigegebener Werbemittel in Kampagnen des Verantwortlichen;
Erfassung von Versand- und Interaktionsereignissen (Zustellungen, Öffnungen, Klicks) und deren Zuordnung zu pseudonymen Empfängerkennungen zur Ermittlung eindeutiger Kennzahlen; Leistungsberichte gegenüber Mitgliedern enthalten ausschließlich aggregierte Kennzahlen auf Ebene der Kampagne bzw. des Werbemittels;
Synchronisierung der Empfängerlisten zwischen Abrufen anhand pseudonymer Empfängerkennungen, insbesondere zur Ermittlung hinzugekommener oder entfernter Empfänger und zur Missbrauchserkennung;
Zuordnung von Conversions und Umsätzen zu Placements über die Placement-Kennung (Conversion-Tracking); der Auftragsverarbeiter erhält hierbei ausschließlich die Placement-Kennung, ein Conversion-Signal und den zugeordneten Bestellwert;
Missbrauchs- und Plausibilitätsprüfungen (Fraud Protection) auf Grundlage der vorgenannten Daten.
An andere Mitglieder werden ausschließlich aggregierte Leistungswerte ohne Personenbezug weitergegeben. Eine Offenlegung von Kontaktdaten der Empfänger des Verantwortlichen an andere Mitglieder findet nicht statt.
§ 3 Kategorien betroffener Personen und Datenarten
(1) Betroffene Personen: Empfänger der Newsletter des Verantwortlichen (Abonnenten, Kunden, Interessenten), soweit deren Daten im angebundenen Versandsystem verarbeitet werden und vom Systemzugriff des Auftragsverarbeiters betroffen sein können, sowie – ausschließlich mittelbar über das aggregierte Conversion-Signal, ohne Übermittlung von Kunden- oder Bestellkennungen – Käufer im Shop des Verantwortlichen.
(2) Datenarten: Kampagnen- und Listenmetadaten (geplante Newsletter samt Inhalt, Versandzeitpunkte, Empfänger- und Segmentgrößen); pseudonyme Empfängerkennungen, namentlich die Klaviyo Profile ID, eine intern vergebene Empfänger-UUID sowie ein HMAC-SHA256-Hash der E-Mail-Adresse des Empfängers – diese werden je Empfänger gespeichert und dienen der Zuordnung von Öffnungs- und Klick-Ereignissen, der Ermittlung eindeutiger Kennzahlen, der Synchronisierung der Empfängerlisten zwischen Abrufen sowie der Missbrauchserkennung (Fraud Protection); Versand- und Interaktionsereignisse mit Bezug zu diesen Kennungen; aggregierte Ereigniskennzahlen (Zustellungen, Öffnungen, Klicks, Conversions, zugeordnete Umsätze) als Zähler auf Ebene des jeweiligen Werbemittels bzw. Placements sowie OAuth-Zugangsdaten (Token).
(3) Klartext-Kontaktdaten der Newsletter-Empfänger (insbesondere E-Mail-Adressen und Namen), sonstige Profilinhalte sowie Kunden- oder Bestellkennungen werden vom Auftragsverarbeiter nicht ausgelesen und nicht gespeichert; der Hash-Wert der E-Mail-Adresse wird so erzeugt, dass ein Rückschluss auf die Klartext-Adresse durch den Auftragsverarbeiter nicht erfolgt. Bei der Erfassung von Versand- und Interaktionsereignissen werden keine gerätebezogenen Metadaten und keine IP-Adressen der Empfänger gespeichert; die Zuordnung erfolgt ausschließlich über die pseudonyme Empfängerkennung. Leistungsberichte und sonstige Ausgaben gegenüber Mitgliedern enthalten ausschließlich aggregierte Kennzahlen ohne empfängerbezogene Daten. Der technische Berechtigungsumfang der OAuth-Verbindung kann über die tatsächlich abgerufenen Daten hinausgehen; der Auftragsverarbeiter nutzt die Verbindung ausschließlich für die in Absatz 2 genannten Datenarten und Zwecke.
§ 4 Pflichten des Auftragsverarbeiters
(1) Der Auftragsverarbeiter verarbeitet die Daten ausschließlich auf dokumentierte Weisung des Verantwortlichen, sofern er nicht durch das Recht der Union oder der Mitgliedstaaten zur Verarbeitung verpflichtet ist; in einem solchen Fall teilt er dem Verantwortlichen diese Anforderungen vor der Verarbeitung mit, sofern das betreffende Recht dies nicht verbietet. Die Weisungen sind grundsätzlich in diesem Vertrag und im Nutzungsvertrag niedergelegt; Einzelweisungen erfolgen in Textform über die Plattform oder an datenschutz@adtrade.club.
(2) Der Auftragsverarbeiter informiert den Verantwortlichen unverzüglich, wenn er der Auffassung ist, dass eine Weisung gegen die DSGVO oder andere Datenschutzvorschriften verstößt; er ist berechtigt, die Ausführung insoweit auszusetzen, bis die Weisung bestätigt oder geändert wird.
(3) Der Auftragsverarbeiter gewährleistet, dass sich die zur Verarbeitung befugten Personen zur Vertraulichkeit verpflichtet haben oder einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen und mit den einschlägigen Datenschutzbestimmungen vertraut gemacht wurden.
(4) Der Auftragsverarbeiter trifft die technischen und organisatorischen Maßnahmen gemäß Art. 32 DSGVO nach Maßgabe der Anlage A. Die Maßnahmen dürfen fortgeschrieben werden, sofern das Schutzniveau nicht unterschritten wird.
(5) Der Auftragsverarbeiter benennt als Kontakt für Datenschutzfragen: Guido Krayl, E-Mail: datenschutz@adtrade.club.
§ 5 Unterstützungspflichten
(1) Der Auftragsverarbeiter unterstützt den Verantwortlichen mit geeigneten technischen und organisatorischen Maßnahmen dabei, Anträge betroffener Personen (Art. 12–23 DSGVO) zu beantworten. Anträge, die unmittelbar beim Auftragsverarbeiter eingehen, leitet er unverzüglich an den Verantwortlichen weiter.
(2) Der Auftragsverarbeiter unterstützt den Verantwortlichen bei der Einhaltung der Pflichten aus Art. 32 bis 36 DSGVO (Sicherheit der Verarbeitung, Meldung von Verletzungen, Datenschutz-Folgenabschätzung, vorherige Konsultation) unter Berücksichtigung der Art der Verarbeitung und der ihm zur Verfügung stehenden Informationen.
(3) Verletzungen des Schutzes personenbezogener Daten im Verantwortungsbereich des Auftragsverarbeiters meldet dieser dem Verantwortlichen unverzüglich, spätestens innerhalb von 48 Stunden nach Kenntniserlangung, mit den nach Art. 33 Abs. 3 DSGVO erforderlichen Informationen, soweit verfügbar.
§ 6 Unterauftragsverarbeiter
(1) Der Verantwortliche erteilt die allgemeine Genehmigung zur Einschaltung der in Anlage B aufgeführten Unterauftragsverarbeiter. Der Auftragsverarbeiter informiert den Verantwortlichen über beabsichtigte Änderungen (Hinzuziehung oder Ersetzung) mindestens 30 Tage im Voraus in Textform; der Verantwortliche kann der Änderung aus wichtigem datenschutzrechtlichem Grund widersprechen. Im Fall des Widerspruchs steht beiden Parteien ein Sonderkündigungsrecht hinsichtlich des Nutzungsvertrags zu, wenn eine zumutbare Alternative nicht verfügbar ist.
(2) Der Auftragsverarbeiter erlegt jedem Unterauftragsverarbeiter durch Vertrag im Wesentlichen dieselben Datenschutzpflichten auf, wie sie in diesem Vertrag festgelegt sind. Kommt der Unterauftragsverarbeiter seinen Pflichten nicht nach, haftet der Auftragsverarbeiter gegenüber dem Verantwortlichen für die Einhaltung der Pflichten des Unterauftragsverarbeiters.
§ 7 Verarbeitung in Drittländern
(1) Die Verarbeitung findet grundsätzlich in Mitgliedstaaten der EU bzw. des EWR statt. Eine Verarbeitung in Drittländern erfolgt nur, wenn die Voraussetzungen der Art. 44 ff. DSGVO erfüllt sind (insbesondere Angemessenheitsbeschluss oder Standardvertragsklauseln nebst erforderlicher ergänzender Maßnahmen) und ist in Anlage B ausgewiesen.
(2) Der Zugriff auf das Produktivsystem, die Produktivdatenbank und produktive Logs ist technisch und organisatorisch auf entsprechend berechtigte Personen innerhalb der EU bzw. des EWR beschränkt. Externe Entwicklungsdienstleister des Auftragsverarbeiters haben keinen
Zugriff auf produktive personenbezogene Daten und können sich einen solchen Zugriff nicht selbst verschaffen. Entwicklung und Test erfolgen ausschließlich in getrennten Test- bzw. Entwicklungsumgebungen ohne produktive personenbezogene Daten. Diese Dienstleister sind daher keine Unterauftragsverarbeiter im Sinne dieses Vertrags.
§ 8 Löschung und Rückgabe
(1) Pseudonyme Empfängerkennungen und die ihnen zugeordneten Versand- und Interaktionsereignisse werden spätestens 12 Monate nach ihrer Erhebung gelöscht. Aggregierte Kennzahlen ohne Personenbezug bleiben von der Löschung unberührt.
(2) Nach Abschluss der Erbringung der Verarbeitungsleistungen (insbesondere bei Beendigung der Mitgliedschaft oder Trennung der Klaviyo-Anbindung) löscht der Auftragsverarbeiter nach Wahl des Verantwortlichen alle personenbezogenen Daten oder gibt sie zurück, sofern nicht nach Unionsrecht oder dem Recht der Mitgliedstaaten eine Verpflichtung zur Speicherung besteht (dies gilt insbesondere für Abrechnungsdokumente und deren Grundlagen nach § 147 AO, § 257 HGB). Die Löschung wird auf Verlangen bestätigt.
§ 9 Nachweise und Kontrollen
(1) Der Auftragsverarbeiter stellt dem Verantwortlichen alle erforderlichen Informationen zum Nachweis der Einhaltung der in Art. 28 DSGVO niedergelegten Pflichten zur Verfügung. Der Nachweis kann insbesondere durch aktuelle Testate, Zertifizierungen, Prüfberichte oder Selbstauskünfte erbracht werden.
(2) Der Verantwortliche ist berechtigt, Überprüfungen – einschließlich Inspektionen – durchzuführen oder durch einen beauftragten, zur Verschwiegenheit verpflichteten Prüfer durchführen zu lassen. Inspektionen vor Ort erfolgen nach angemessener Vorankündigung, während der üblichen Geschäftszeiten, ohne unverhältnismäßige Störung des Betriebs und höchstens einmal jährlich, soweit kein konkreter Anlass eine weitergehende Prüfung erfordert.
§ 10 Haftung, Schlussbestimmungen
(1) Für die Haftung gilt Art. 82 DSGVO; im Übrigen gelten die Haftungsregelungen des Nutzungsvertrags.
(2) Bei Widersprüchen zwischen diesem Vertrag und dem Nutzungsvertrag geht hinsichtlich der Verarbeitung personenbezogener Daten dieser Vertrag vor. Es gilt deutsches Recht; Gerichtsstand ist Köln.
(3) Dieser Vertrag wird im Rahmen des Onboardings elektronisch geschlossen (Bestätigung per Checkbox) und dem Mitglied dauerhaft abrufbar bereitgestellt.
Anlage A: Technische und organisatorische Maßnahmen (Art. 32 DSGVO)
1. Allgemeine Maßnahmen
Grundlage sind die technischen und organisatorischen Maßnahmen des Auftragsverarbeiters gemäß dem Dokument „Technische und organisatorische Maßnahmen der AdTrade Club GmbH” (Stand: 13. Oktober 2026) in seiner jeweils aktuellen Fassung. Die Maßnahmen dürfen fortgeschrieben werden, sofern das Schutzniveau nicht unterschritten wird.
2. Ergänzende Maßnahmen für die Plattform AdTrade Club
Hosting in Rechenzentren der Hetzner Online GmbH in Deutschland;
logische Mandantentrennung der Mitgliedsdaten;
technische Trennung von Produktiv-, Test- und Entwicklungsumgebung;
keine Verwendung produktiver personenbezogener Daten in Entwicklung und Test;
Beschränkung des Produktivzugriffs auf entsprechend berechtigte Personen innerhalb der EU bzw. des EWR;
kein Produktivzugriff externer Entwicklungsdienstleister;
Nutzung der Klaviyo-OAuth-Verbindung ausschließlich für die vertragsgegenständlichen Datenarten und Zwecke; kein Auslesen oder Speichern von Klartext-Kontaktdaten oder sonstigen Profilinhalten der Empfänger; Empfängerbezug ausschließlich über pseudonyme Kennungen (Profile ID, interne UUID, E-Mail-Hash);
Ausgabe von Leistungsdaten an Mitglieder ausschließlich aggregiert auf Placement-Ebene;
Shopify-Conversion-Tracking ausschließlich über Placement-Kennung, Conversion-Zähler und aggregierten Umsatzwert, ohne Übermittlung von Kunden- oder Einzelbestelldaten;
Verschlüsselung gespeicherter Daten (at rest) sowie Transportverschlüsselung (TLS) für sämtliche Verbindungen;
regelmäßige Backups im Rahmen der Infrastruktur des Hosting-Anbieters.
Anlage B: Unterauftragsverarbeiter
Derzeit eingesetzte Unterauftragsverarbeiter:
Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen, Deutschland – Hosting und Infrastruktur; Verarbeitungsort: Rechenzentren in Deutschland (Nürnberg bzw. Falkenstein); kein Drittlandbezug.
Klaviyo und Shopify sind keine Unterauftragsverarbeiter des Auftragsverarbeiters. Beide Dienste werden vom jeweiligen Mitglied auf Grundlage eigener Verträge betrieben; der Auftragsverarbeiter greift lediglich im Auftrag und auf Weisung des Mitglieds per OAuth auf dessen Systeme zu.
Nicht als Unterauftragsverarbeiter geführt werden ferner: (a) externe Entwicklungsdienstleister (kein Zugriff auf Produktivdaten, § 7 Abs. 2); (b) die Stripe Payments Europe, Ltd. (Zahlungsabwicklung beim Erwerb von Credit-Paketen) – diese Verarbeitung betrifft Zahlungsdaten des Mitglieds selbst und nicht die auftragsgegenständlichen Empfängerdaten; Stripe handelt insoweit als eigener Verantwortlicher.
Technische und organisatorische Maßnahmen (TOM)
AdTrade Club GmbH – Maßnahmen nach Art. 32 DSGVO – Stand: 13. Oktober 2026
1. Zweck und Geltungsbereich
Dieses Dokument beschreibt die technischen und organisatorischen Maßnahmen der AdTrade Club GmbH für den Betrieb der Plattform AdTrade Club und die damit verbundene Verarbeitung personenbezogener Daten. Es wird regelmäßig überprüft und fortgeschrieben; das Schutzniveau wird dabei nicht unterschritten.
2. Vertraulichkeit
2.1 Zutrittskontrolle
Die Verarbeitung erfolgt ausschließlich in Rechenzentren der Hetzner Online GmbH in Deutschland (Nürnberg bzw. Falkenstein). Die Rechenzentren sind nach ISO 27001 zertifiziert und verfügen über Zutrittskontrollsysteme, Videoüberwachung und Sicherheitspersonal. Eigene Serverräume werden nicht betrieben.
2.2 Zugangskontrolle
individuelle, personenbezogene Benutzerkonten für alle Systeme; keine geteilten Zugänge;
Passwortrichtlinie mit Mindestanforderungen; Verwaltung über einen Passwortmanager;
administrative Zugänge nur für die hierfür berechtigten Personen;
automatische Sperrung von Zugängen bei Ausscheiden von Mitarbeitern oder Dienstleistern.
2.3 Zugriffskontrolle
rollenbasiertes Berechtigungskonzept nach dem Erforderlichkeitsprinzip;
Zugriff auf Produktivsystem, Produktivdatenbank und produktive Logs ausschließlich durch berechtigte Personen innerhalb der EU bzw. des EWR;
kein Produktivzugriff externer Entwicklungsdienstleister; ein solcher Zugriff kann von diesen auch nicht selbst hergestellt werden.
2.4 Trennungskontrolle
logische Mandantentrennung der Mitgliedsdaten;
technische Trennung von Produktiv-, Test- und Entwicklungsumgebung;
keine Verwendung produktiver personenbezogener Daten in Entwicklung und Test.
2.5 Pseudonymisierung und Datenminimierung
Empfängerbezug ausschließlich über pseudonyme Kennungen (Klaviyo Profile ID, interne Empfänger-UUID, HMAC-SHA256-Hash der E-Mail-Adresse);
kein Auslesen oder Speichern von Klartext-Kontaktdaten oder sonstigen Profilinhalten der Newsletter-Empfänger;
keine Speicherung gerätebezogener Metadaten oder IP-Adressen der Empfänger bei Versand- und Interaktionsereignissen;
Nutzung der Klaviyo-OAuth-Verbindung ausschließlich für die vertragsgegenständlichen Datenarten und Zwecke;
Shopify-Conversion-Tracking ausschließlich über Placement-Kennung, Conversion-Zähler und aggregierten Umsatzwert;
Ausgabe von Leistungsdaten an Mitglieder ausschließlich aggregiert auf Placement-Ebene.
3. Integrität
3.1 Weitergabekontrolle
Transportverschlüsselung (TLS) für sämtliche Verbindungen, einschließlich der Schnittstellen zu Klaviyo, Shopify und Stripe;
kein Export und keine Offenlegung empfängerbezogener Daten an andere Mitglieder oder Dritte;
Unterauftragsverarbeiter nur auf Grundlage von Verträgen nach Art. 28 DSGVO.
3.2 Eingabekontrolle
Protokollierung sicherheitsrelevanter Zugriffe und Änderungen;
Löschung oder Anonymisierung von Server- und Sicherheitslogs nach 90 Tagen, sofern keine sicherheitsrelevante Auswertung erforderlich ist;
Protokollierung des Vertragsschlusses im Onboarding (Zeitstempel, Account, Unternehmen, Dokumentversion) ohne Speicherung der IP-Adresse.
4. Verfügbarkeit und Belastbarkeit
regelmäßige Backups im Rahmen der Infrastruktur des Hosting-Anbieters;
Transportverschlüsselung (TLS) für sämtliche Verbindungen.
6. Löschkonzept
pseudonyme Empfängerkennungen und zugeordnete Versand- und Interaktionsereignisse: Löschung spätestens 12 Monate nach Erhebung;
Server- und Sicherheitslogs: Löschung oder Anonymisierung nach 90 Tagen;
übrige personenbezogene Daten: Löschung nach Zweckfortfall unter Beachtung gesetzlicher Aufbewahrungsfristen (§ 147 AO, § 257 HGB);
aggregierte Kennzahlen ohne Personenbezug bleiben von Löschungen unberührt.
7. Auftragskontrolle
sorgfältige Auswahl von Unterauftragsverarbeitern; Einsatz nur auf Grundlage von Verträgen nach Art. 28 DSGVO;
derzeit eingesetzter Unterauftragsverarbeiter: Hetzner Online GmbH, Gunzenhausen, Deutschland (Hosting und Infrastruktur, einschließlich Versand von System-E-Mails).
8. Überprüfung und Fortschreibung
Die Wirksamkeit der Maßnahmen wird mindestens einmal jährlich sowie anlassbezogen (insbesondere bei wesentlichen Änderungen der Verarbeitung) überprüft. Festgestellte Verbesserungsbedarfe werden priorisiert umgesetzt und in diesem Dokument fortgeschrieben.
Technische und organisatorische Maßnahmen (TOM)
AdTrade Club GmbH – Maßnahmen nach Art. 32 DSGVO – Stand: 13. Oktober 2026
1. Zweck und Geltungsbereich
Dieses Dokument beschreibt die technischen und organisatorischen Maßnahmen der AdTrade Club GmbH für den Betrieb der Plattform AdTrade Club und die damit verbundene Verarbeitung personenbezogener Daten. Es wird regelmäßig überprüft und fortgeschrieben; das Schutzniveau wird dabei nicht unterschritten.
2. Vertraulichkeit
2.1 Zutrittskontrolle
Die Verarbeitung erfolgt ausschließlich in Rechenzentren der Hetzner Online GmbH in Deutschland (Nürnberg bzw. Falkenstein). Die Rechenzentren sind nach ISO 27001 zertifiziert und verfügen über Zutrittskontrollsysteme, Videoüberwachung und Sicherheitspersonal. Eigene Serverräume werden nicht betrieben.
2.2 Zugangskontrolle
individuelle, personenbezogene Benutzerkonten für alle Systeme; keine geteilten Zugänge;
Passwortrichtlinie mit Mindestanforderungen; Verwaltung über einen Passwortmanager;
administrative Zugänge nur für die hierfür berechtigten Personen;
automatische Sperrung von Zugängen bei Ausscheiden von Mitarbeitern oder Dienstleistern.
2.3 Zugriffskontrolle
rollenbasiertes Berechtigungskonzept nach dem Erforderlichkeitsprinzip;
Zugriff auf Produktivsystem, Produktivdatenbank und produktive Logs ausschließlich durch berechtigte Personen innerhalb der EU bzw. des EWR;
kein Produktivzugriff externer Entwicklungsdienstleister; ein solcher Zugriff kann von diesen auch nicht selbst hergestellt werden.
2.4 Trennungskontrolle
logische Mandantentrennung der Mitgliedsdaten;
technische Trennung von Produktiv-, Test- und Entwicklungsumgebung;
keine Verwendung produktiver personenbezogener Daten in Entwicklung und Test.
2.5 Pseudonymisierung und Datenminimierung
Empfängerbezug ausschließlich über pseudonyme Kennungen (Klaviyo Profile ID, interne Empfänger-UUID, HMAC-SHA256-Hash der E-Mail-Adresse);
kein Auslesen oder Speichern von Klartext-Kontaktdaten oder sonstigen Profilinhalten der Newsletter-Empfänger;
keine Speicherung gerätebezogener Metadaten oder IP-Adressen der Empfänger bei Versand- und Interaktionsereignissen;
Nutzung der Klaviyo-OAuth-Verbindung ausschließlich für die vertragsgegenständlichen Datenarten und Zwecke;
Shopify-Conversion-Tracking ausschließlich über Placement-Kennung, Conversion-Zähler und aggregierten Umsatzwert;
Ausgabe von Leistungsdaten an Mitglieder ausschließlich aggregiert auf Placement-Ebene.
3. Integrität
3.1 Weitergabekontrolle
Transportverschlüsselung (TLS) für sämtliche Verbindungen, einschließlich der Schnittstellen zu Klaviyo, Shopify und Stripe;
kein Export und keine Offenlegung empfängerbezogener Daten an andere Mitglieder oder Dritte;
Unterauftragsverarbeiter nur auf Grundlage von Verträgen nach Art. 28 DSGVO.
3.2 Eingabekontrolle
Protokollierung sicherheitsrelevanter Zugriffe und Änderungen;
Löschung oder Anonymisierung von Server- und Sicherheitslogs nach 90 Tagen, sofern keine sicherheitsrelevante Auswertung erforderlich ist;
Protokollierung des Vertragsschlusses im Onboarding (Zeitstempel, Account, Unternehmen, Dokumentversion) ohne Speicherung der IP-Adresse.
4. Verfügbarkeit und Belastbarkeit
regelmäßige Backups im Rahmen der Infrastruktur des Hosting-Anbieters;
Transportverschlüsselung (TLS) für sämtliche Verbindungen.
6. Löschkonzept
pseudonyme Empfängerkennungen und zugeordnete Versand- und Interaktionsereignisse: Löschung spätestens 12 Monate nach Erhebung;
Server- und Sicherheitslogs: Löschung oder Anonymisierung nach 90 Tagen;
übrige personenbezogene Daten: Löschung nach Zweckfortfall unter Beachtung gesetzlicher Aufbewahrungsfristen (§ 147 AO, § 257 HGB);
aggregierte Kennzahlen ohne Personenbezug bleiben von Löschungen unberührt.
7. Auftragskontrolle
sorgfältige Auswahl von Unterauftragsverarbeitern; Einsatz nur auf Grundlage von Verträgen nach Art. 28 DSGVO;
derzeit eingesetzter Unterauftragsverarbeiter: Hetzner Online GmbH, Gunzenhausen, Deutschland (Hosting und Infrastruktur, einschließlich Versand von System-E-Mails).
8. Überprüfung und Fortschreibung
Die Wirksamkeit der Maßnahmen wird mindestens einmal jährlich sowie anlassbezogen (insbesondere bei wesentlichen Änderungen der Verarbeitung) überprüft. Festgestellte Verbesserungsbedarfe werden priorisiert umgesetzt und in diesem Dokument fortgeschrieben.