Datenschutzrichtlinie für Hosting

Stand:

Diese Richtlinie beschreibt, was mit personenbezogenen Daten geschieht, die im Rahmen eines Hosting- oder Managed-Service-Vertrags mit uns anfallen.

Für den bloßen Besuch dieser Website gilt sie nicht - dafür ist die Datenschutzerklärung maßgeblich.

1. Verantwortlicher

Verantwortlich im Sinne der DSGVO ist die im Impressum genannte deutsche Gesellschaft. Für Anfragen zum Datenschutz genügt eine Nachricht an die dort angegebene Adresse.

Ein Datenschutzbeauftragter ist nicht benannt. Die Voraussetzungen des § 38 BDSG liegen nicht vor.

2. Zwei Rollen, und warum die Unterscheidung wichtig ist

Bei einem Hosting-Vertrag verarbeiten wir personenbezogene Daten in zwei verschiedenen Eigenschaften. Welche davon greift, entscheidet darüber, wer über die Daten bestimmt und an wen Sie sich mit Ihren Rechten wenden.

Wir sind VerantwortlicherWir sind Auftragsverarbeiter
Worum es gehtdie Geschäftsbeziehung zu Ihnen: Vertrags- und Bestandsdaten, Abrechnung, Support, Betriebsprotokolle unserer eigenen Systemedie personenbezogenen Daten, die Sie auf den von uns betriebenen Systemen speichern oder verarbeiten - etwa die Daten Ihrer eigenen Kunden, Beschäftigten oder Nutzer
Wer bestimmtwir, im Rahmen von Vertrag und GesetzSie. Wir verarbeiten diese Daten ausschließlich nach Ihrer Weisung
Grundlagediese Richtlinie, Abschnitte 3 bis 8der mit Ihnen geschlossene Auftragsverarbeitungsvertrag nach Art. 28 DSGVO
Wohin mit Betroffenenrechtenan uns (Abschnitt 10)an Sie als Verantwortlichen; wir unterstützen Sie dabei nach Art. 28 Abs. 3 lit. e und f DSGVO

Die Abschnitte 3 bis 8 beschreiben ausschließlich die erste Rolle. Was mit den Daten auf Ihren Systemen geschieht, regelt der Auftragsverarbeitungsvertrag, nicht diese Richtlinie - dort sind Sie es, der die Zwecke festlegt.

3. Vertrags- und Bestandsdaten

Für das Zustandekommen und die Durchführung des Vertrags verarbeiten wir:

  • Firma und Rechtsform
  • Name der vertretungsberechtigten oder ansprechbaren Person
  • Anschrift
  • Umsatzsteuer-Identifikationsnummer, soweit vorhanden
  • E-Mail-Adresse und Telefonnummer
  • die für die Leistungserbringung nötigen technischen Angaben - etwa Domains, IP-Bereiche und Ansprechpartner für Störungen

Zweck ist die Begründung, Durchführung und Abwicklung des Vertragsverhältnisses. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, für die handels- und steuerrechtliche Aufbewahrung Art. 6 Abs. 1 lit. c DSGVO.

4. Abrechnung

Abgerechnet wird auf zwei Wegen: per Rechnung mit anschließender Überweisung, oder über Stripe. Ein Lastschrifteinzug findet nicht statt.

Bei der Zahlung über Stripe geben Sie Ihre Zahlungsdaten unmittelbar bei Stripe ein. Kartendaten fallen bei uns nicht an - wir erhalten von Stripe lediglich die Bestätigung der Zahlung sowie die zur Zuordnung nötigen Angaben.

Zweck ist die Abwicklung der Zahlung. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, für die Aufbewahrung der Belege Art. 6 Abs. 1 lit. c DSGVO.

Rechnungen und die zugehörigen Belege bewahren wir nach den handels- und steuerrechtlichen Fristen auf (Abschnitt 8).

Vertragspartner für Konten im Europäischen Wirtschaftsraum ist die Stripe Payments Europe, Limited mit Sitz in Dublin, Irland. Im Rahmen der Abwicklung können Daten an die Stripe, LLC in den Vereinigten Staaten übermittelt werden.

In den Vereinigten Staaten besteht kein dem europäischen Recht gleichwertiges Datenschutzniveau; insbesondere können Behörden unter bestimmten Voraussetzungen auf Daten zugreifen, ohne dass dagegen ein den europäischen Standards entsprechender Rechtsbehelf zur Verfügung steht. Die Übermittlung stützt sich auf die von Stripe vereinbarten Garantien - Standardvertragsklauseln beziehungsweise die Teilnahme am EU-US Data Privacy Framework.

Diese Übermittlung betrifft ausschließlich die Abrechnung. Personenbezogene Daten, die Sie auf den von uns betriebenen Systemen verarbeiten, sind davon nicht berührt; für sie gilt Abschnitt 2 und der Auftragsverarbeitungsvertrag, und sie verlassen die Europäische Union nicht.

5. Betrieb der Dienste

Für den Betrieb der von uns bereitgestellten Systeme fallen technische Daten an, die einen Personenbezug haben können:

  • Betriebs- und Sicherheitsprotokolle der Wirtsysteme - etwa Zeitpunkt, Quell-IP-Adresse und Art des Zugriffs bei administrativen Anmeldungen
  • Überwachungsdaten zu Verfügbarkeit und Auslastung
  • Datensicherungen der von uns betriebenen Systeme

Zweck ist die Erbringung der vertraglich geschuldeten Leistung, die Aufrechterhaltung des Betriebs und die Abwehr von Angriffen. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, für die Angriffsabwehr Art. 6 Abs. 1 lit. f DSGVO.

Soweit diese Protokolle und Sicherungen Daten enthalten, die Sie auf Ihren Systemen verarbeiten, handeln wir insoweit als Auftragsverarbeiter (Abschnitt 2) - eine Datensicherung Ihres Servers enthält, was auf ihm liegt.

Die Kundensysteme laufen an zwei Orten, beide in Deutschland:

OrtBetreiber der AnlageWer betreibt die Systeme darauf
eigene Räumewir selbstwir selbst
dedizierte Server bei Hetzner Online GmbHHetznerwir selbst

An beiden Orten betreiben ausschließlich wir die Systeme; Hetzner stellt Räumlichkeit, Strom, Netzanbindung und die Hardware.

Zur Überwachung der Erreichbarkeit setzen wir derzeit den Dienst Hyperping ein (Hyperping SAS, Paris, Frankreich; Verarbeitung überwiegend in Frankfurt am Main). Übermittelt werden dabei die zu prüfenden Adressen der Systeme und die Messergebnisse. Dieser Dienst wird durch eine eigene, von uns selbst betriebene Lösung ersetzt; mit der Umstellung entfällt der Empfänger ersatzlos.

Grundlage der Verarbeitung ist der vom Anbieter veröffentlichte Auftragsverarbeitungsvertrag in seiner jeweils geltenden Fassung.

6. Support

Anfragen zu Störungen und Änderungswünschen bearbeiten wir in unserem Ticketsystem (Zammad). Dabei werden Ihre Kontaktangaben, der Inhalt Ihrer Anfrage und der Verlauf der Bearbeitung gespeichert.

Das Ticketsystem läuft auf einem von uns betriebenen virtuellen Server bei Webdock ApS in der Europäischen Union; mit dem Anbieter besteht ein Auftragsverarbeitungsvertrag.

Zweck ist die Bearbeitung Ihres Anliegens und die Nachvollziehbarkeit der Geschäftsbeziehung. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO.

Im Rahmen der Bearbeitung kann es nötig werden, auf Ihre Systeme zuzugreifen. Das geschieht zur Erfüllung des Vertrags und, soweit dabei Daten betroffen sind, für die Sie verantwortlich sind, ausschließlich auf Ihre Weisung nach dem Auftragsverarbeitungsvertrag.

7. Zugriff auf Ihre Daten bei uns

Zugriff auf Vertrags-, Abrechnungs- und Betriebsdaten hat ausschließlich der Geschäftsführer. Weitere Personen sind nicht eingebunden; es gibt keine Support-Abteilung, an die Zugriffe delegiert werden, und keine Dienstleister mit administrativem Zugang zu den Systemen.

Das ist keine Einschränkung, die wir bedauern, sondern die wirksamste einzelne Schutzmaßnahme dieser Aufstellung: der Kreis der Zugriffsberechtigten ist so klein, wie er überhaupt sein kann.

8. Speicherdauer

WasWie lange
Vertrags- und Bestandsdatenfür die Dauer des Vertragsverhältnisses
Rechnungen und steuerlich relevante Belegenach den gesetzlichen Aufbewahrungsfristen, in der Regel bis zu zehn Jahre (§ 147 AO, § 257 HGB)
Betriebs- und Sicherheitsprotokolle30 Tage. Länger nur, soweit sie zu einem konkreten Sicherheitsvorfall gehören, und dann nur bis zu dessen Abschluss
Datensicherungennach einem festen Generationenplan: 13 tägliche, 8 wöchentliche, 11 monatliche und 3 jährliche Stände. Eine Sicherung fällt aus dem Bestand, sobald ihre Generation abläuft
TicketsystemLöschung, sobald der Vorgang abschließend bearbeitet ist, längstens nach 24 Monaten; abweichend, soweit handels- oder steuerrechtliche Aufbewahrungsfristen greifen

Was die Sicherungen für eine Löschung bedeuten, und warum es hier steht: Verlangen Sie die Löschung bestimmter Daten, entfernen wir sie aus den laufenden Systemen. Aus bereits erstellten Sicherungen lassen sich einzelne Daten technisch nicht herauslösen - sie verschwinden erst, wenn die betreffende Sicherung nach dem Generationenplan ausläuft. Bis dahin werden sie nicht weiterverarbeitet, sondern nur vorgehalten. Bei den jährlichen Ständen kann das bis zu drei Jahre dauern.

Bei Vertragsende löschen oder geben wir die Daten, die wir als Auftragsverarbeiter für Sie verarbeiten, nach Ihrer Wahl zurück; Einzelheiten regelt der Auftragsverarbeitungsvertrag. Davon unberührt bleiben die Daten aus Abschnitt 3 und 4, soweit gesetzliche Aufbewahrungspflichten bestehen.

Nach Vertragsende bleiben die Systeme 30 Tage unverändert bestehen und sind in dieser Zeit auf Ihren Wunsch wiederherstellbar. Danach werden sie gelöscht. Die Datensicherungen laufen nach dem oben genannten Generationenplan aus.

9. Empfänger und Unterauftragnehmer

EmpfängerWobeiRolle
Webdock ApS, Dänemarkvirtueller Server, auf dem das Ticketsystem läuftAuftragsverarbeiter
Hetzner Online GmbH, Deutschlanddedizierte Server, auf denen Kundensysteme laufenUnterauftragnehmer; Auftragsverarbeitungsvertrag besteht
Stripe Payments Europe, Limited (Irland), mit Übermittlung an Stripe, LLC (USA)Abwicklung von KartenzahlungenAuftragsverarbeiter
Hyperping SAS, FrankreichÜberwachung der Erreichbarkeit; entfällt mit der Umstellung auf die eigene LösungAuftragsverarbeiter

Eine Weitergabe zu Werbezwecken findet nicht statt, und es werden keine Daten verkauft.

Eine Offenlegung gegenüber Behörden erfolgt nur, soweit wir dazu rechtlich verpflichtet sind.

Änderungen bei den Unterauftragnehmern teilen wir Ihnen nach Maßgabe des Auftragsverarbeitungsvertrags vorab mit, damit Sie widersprechen können (Art. 28 Abs. 2 DSGVO).

Den Auftragsverarbeitungsvertrag samt der Anlage zu den technischen und organisatorischen Maßnahmen erhalten Sie mit dem Vertrag; auf Anfrage stellen wir ihn auch vorab zur Verfügung.

10. Ihre Rechte

Sie haben das Recht auf Auskunft (Art. 15 DSGVO), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18) und Datenübertragbarkeit (Art. 20). Soweit eine Verarbeitung auf einem berechtigten Interesse beruht, haben Sie das Recht, ihr zu widersprechen (Art. 21 DSGVO).

Zur Ausübung genügt eine formlose Nachricht an die im Impressum genannte Adresse.

Wenn sich eine betroffene Person an uns wendet, deren Daten Sie auf Ihren Systemen verarbeiten, sind nicht wir der richtige Adressat, sondern Sie. Wir leiten solche Anliegen an Sie weiter und unterstützen Sie bei der Beantwortung (Art. 28 Abs. 3 lit. e DSGVO).

11. Beschwerderecht

Sie können sich bei einer Datenschutz-Aufsichtsbehörde beschweren, insbesondere bei der Behörde Ihres gewöhnlichen Aufenthaltsorts oder der für uns zuständigen Stelle.

Zuständig für uns ist die Aufsichtsbehörde des Landes, in dem wir niedergelassen sind - nach dem Registergericht Mannheim der Landesbeauftragte für den Datenschutz und die Informationsfreiheit Baden-Württemberg.

12. Änderungen

Diese Richtlinie wird angepasst, wenn sich die beschriebenen Verarbeitungen ändern. Maßgeblich ist die jeweils hier veröffentlichte Fassung mit dem oben genannten Stand.