Vereinbarung zur Auftragsverarbeitung
Fassung vom 6. September 2026. Diese Vereinbarung ist Anlage zu den Allgemeinen Geschäftsbedingungen und wird mit ihnen geschlossen. Sie regelt die Verarbeitung personenbezogener Daten im Auftrag nach Art. 28 DSGVO.
§ 1 Parteien, Gegenstand, Rangverhältnis
Auftragsverarbeiter ist:
Maximilian Tauber und Christopher Höhne GbR
Mühlenstraße 12
56179 Vallendar
E-Mail: support@tannhoff.de
Verantwortlicher ist der Kunde, der die Software nutzt. Diese Vereinbarung gilt für alle personenbezogenen Daten, die wir für ihn und nach seiner Weisung verarbeiten — insbesondere die Daten der Besucher der von ihm veröffentlichten Seiten, die Daten der Personen, die ihn über diese Seiten kontaktieren, und die Daten, die er selbst in die Software einträgt.
Nicht Gegenstand dieser Vereinbarung sind die Daten des Kunden selbst — sein Konto, seine Rechnungsdaten, seine Anmeldungen und die Protokolle über sicherheitsrelevante Vorgänge. Dafür sind wir Verantwortlicher im Sinne des Art. 4 Nr. 7 DSGVO; die Einzelheiten stehen in unserer Datenschutzerklärung. Ebenfalls nicht Gegenstand sind Verarbeitungen, die der Kunde außerhalb der Software vornimmt.
Im Umfang ihrer Regelungen geht diese Vereinbarung den Allgemeinen Geschäftsbedingungen vor. Im Übrigen gelten sie fort.
§ 2 Art, Umfang und Zweck der Verarbeitung
Wir verarbeiten die Daten ausschließlich, um die vertraglich vereinbarte Software bereitzustellen und zu betreiben. Dazu gehören das Speichern, das Ausliefern der vom Kunden veröffentlichten Seiten, das Entgegennehmen und Zustellen von Anfragen, das Führen der vom Kunden angelegten Daten sowie die technische Sicherung und Wartung.
Eine Verarbeitung zu eigenen Zwecken findet nicht statt. Insbesondere werten wir die Daten des Kunden nicht aus, um daraus Profile zu bilden, sie an Dritte zu verkaufen oder Modelle mit ihnen zu trainieren.
Art der Daten, Kategorien betroffener Personen und Dauer: Anlage 1.
§ 3 Weisungen
Wir verarbeiten die Daten ausschließlich auf dokumentierte Weisung des Kunden. Als dokumentierte Weisung gelten der Vertrag samt dieser Vereinbarung sowie jede Einstellung, die der Kunde in der Software vornimmt — etwa das Veröffentlichen einer Seite, das Einrichten einer Meldeadresse, das Verbinden eines Werbekontos oder das Setzen einer Aufbewahrungsfrist. Weitere Weisungen erteilt der Kunde in Textform an die oben genannte Adresse.
Das gilt auch für die Übermittlung in ein Drittland: eine solche erfolgt nur, wenn der Kunde sie durch Nutzung der betreffenden Funktion veranlasst oder das Recht der Union oder der Mitgliedstaaten uns dazu verpflichtet. Im letzteren Fall unterrichten wir den Kunden vorher, sofern das Recht dies nicht verbietet.
Ist eine Weisung nach unserer Auffassung rechtswidrig, teilen wir das unverzüglich mit und dürfen ihre Ausführung bis zur Klärung aussetzen.
§ 4 Vertraulichkeit
Zur Verarbeitung befugt sind ausschließlich Personen, die zur Vertraulichkeit verpflichtet sind oder einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen. Die Verpflichtung besteht über das Ende ihrer Tätigkeit hinaus.
Der Zugriff auf Daten des Kunden ist auf das beschränkt, was für Betrieb, Wartung und Fehlerbehebung nötig ist. Ein Zugriff auf Inhalte findet nur statt, wenn der Kunde darum bittet oder ein konkreter Störungs- oder Missbrauchsfall es erfordert.
§ 5 Technische und organisatorische Maßnahmen
Wir treffen die in Anlage 2 beschriebenen technischen und organisatorischen Maßnahmen nach Art. 32 DSGVO und halten sie während der Vertragslaufzeit aufrecht.
Die Maßnahmen unterliegen dem technischen Fortschritt. Wir dürfen sie anpassen, solange das Schutzniveau dabei nicht unterschritten wird. Wesentliche Änderungen teilen wir in Textform mit.
Anlage 2 nennt am Ende ausdrücklich, was nicht zugesichert ist. Der Kunde prüft eigenverantwortlich, ob das Schutzniveau für die von ihm verarbeiteten Daten angemessen ist, und verarbeitet insbesondere keine Daten besonderer Kategorien nach Art. 9 DSGVO in der Software, ohne das vorher mit uns abzustimmen.
§ 6 Unterauftragsverarbeiter
Der Kunde erteilt die allgemeine Genehmigung zur Beauftragung der in Anlage 3 genannten weiteren Auftragsverarbeiter. Wir verpflichten sie vertraglich auf Datenschutzpflichten, die den hier vereinbarten entsprechen, und haften für ihr Verhalten wie für eigenes.
Beabsichtigen wir, einen weiteren hinzuzuziehen oder einen zu ersetzen, teilen wir das mindestens vier Wochen vorher in Textform mit. Der Kunde kann innerhalb von zwei Wochen nach Zugang aus wichtigem Grund widersprechen. Widerspricht er, dürfen wir den Vertrag mit einer Frist von einem Monat kündigen, wenn die Leistung ohne den betreffenden Dienstleister nicht zumutbar erbracht werden kann.
Nicht als Unterauftragsverarbeitung gelten Nebenleistungen, bei denen kein Zugriff auf Daten des Kunden entsteht — etwa Telekommunikationsleistungen oder die Wartung von Hardware.
§ 7 Übermittlung an eigenständig Verantwortliche
Verbindet der Kunde ein Werbekonto oder bindet er Inhalte Dritter in seine Seiten ein, übermitteln wir auf seine Weisung Daten an den jeweiligen Anbieter. Diese Anbieter verarbeiten die Daten für eigene Zwecke und sind dafür eigenständig verantwortlich; sie sind keine Unterauftragsverarbeiter im Sinne des vorstehenden Paragrafen.
Das betrifft insbesondere die Meldung von Ereignissen an Meta und Google zu den vom Kunden verbundenen Werbekonten, den Kalenderdienst und die Videoeinbettung. Für die Rechtmäßigkeit dieser Übermittlung — einschließlich einer etwaigen Einwilligung und der Angaben in seiner Datenschutzerklärung — ist der Kunde verantwortlich.
§ 8 Unterstützung bei den Rechten betroffener Personen
Anfragen betroffener Personen beantwortet der Kunde selbst. Wendet sich eine betroffene Person unmittelbar an uns, leiten wir sie unverzüglich an den Kunden weiter und beantworten sie nicht selbst.
Wir unterstützen den Kunden mit geeigneten Maßnahmen dabei, seinen Pflichten nach Art. 12 bis 22 DSGVO nachzukommen. Auskunft, Berichtigung, Löschung und Export der ihn betreffenden Daten kann er weitgehend selbst über die Software vornehmen; wo das nicht reicht, unterstützen wir auf Anfrage.
§ 9 Meldepflichten, Folgenabschätzung
Erlangen wir Kenntnis von einer Verletzung des Schutzes personenbezogener Daten, die Daten des Kunden betrifft, unterrichten wir ihn unverzüglich — nach Möglichkeit innerhalb von 48 Stunden nach Kenntniserlangung. Die Mitteilung beschreibt die Art der Verletzung, die betroffenen Datenkategorien, den wahrscheinlichen Umfang und die ergriffenen Maßnahmen, soweit uns das bekannt ist.
Die Meldung an die Aufsichtsbehörde nach Art. 33 DSGVO und die Benachrichtigung betroffener Personen nach Art. 34 DSGVO nimmt der Kunde vor; wir unterstützen ihn dabei. Ebenso unterstützen wir ihn bei einer Datenschutz-Folgenabschätzung nach Art. 35 und einer vorherigen Konsultation nach Art. 36 DSGVO, soweit die dafür nötigen Angaben in unserem Bereich liegen.
§ 10 Löschung und Rückgabe
Der Kunde kann die von ihm verarbeiteten Daten während der Vertragslaufzeit jederzeit selbst löschen und exportieren. Aufbewahrungsfristen, die er in der Software einstellt, führen wir automatisch aus.
Nach Beendigung des Vertrags löschen oder geben wir die Daten nach Wahl des Kunden zurück. Trifft er binnen 30 Tagen nach Vertragsende keine Wahl, löschen wir sie nach Ablauf einer weiteren Frist von 60 Tagen. Bis dahin bleiben sie in seinem Konto abrufbar.
Zwei Ausnahmen: Daten in laufenden Sicherungen werden nicht einzeln gelöscht, sondern verfallen mit dem Ablauf der Sicherung (siehe Anlage 2); bis dahin bleiben sie gesperrt und werden nur zur Wiederherstellung genutzt. Und Daten, die einer gesetzlichen Aufbewahrungspflicht unterliegen — insbesondere Rechnungsunterlagen nach § 147 AO und § 257 HGB —, bewahren wir für deren Dauer auf und verarbeiten sie in dieser Zeit ausschließlich zur Erfüllung dieser Pflicht.
Die Löschung bestätigen wir auf Verlangen in Textform.
§ 11 Nachweise und Überprüfungen
Wir stellen dem Kunden auf Anfrage alle Informationen zur Verfügung, die zum Nachweis der Einhaltung der in Art. 28 DSGVO genannten Pflichten erforderlich sind. Dazu gehören insbesondere die jeweils geltende Fassung der Anlage 2 und Auskunft über die eingesetzten Unterauftragsverarbeiter.
Der Kunde ist berechtigt, die Einhaltung zu überprüfen oder durch einen von ihm beauftragten Prüfer überprüfen zu lassen. Die Prüfung wird mindestens zwei Wochen vorher angekündigt, findet zu üblichen Geschäftszeiten statt und darf den Betrieb nicht unangemessen stören. Ein beauftragter Prüfer darf kein Wettbewerber sein und ist zur Vertraulichkeit zu verpflichten.
Prüfungen, die über eine je Kalenderjahr hinausgehen, und Prüfungen ohne konkreten Anlass können wir von der Erstattung des angemessenen Aufwands abhängig machen.
§ 12 Laufzeit, Haftung, Schlussbestimmungen
Diese Vereinbarung gilt für die Dauer des Hauptvertrags. Sie kann nicht gesondert gekündigt werden; Pflichten, die ihrer Natur nach fortwirken — insbesondere Vertraulichkeit und Löschung —, bestehen über das Ende hinaus fort.
Für die Haftung gelten die Regelungen der Allgemeinen Geschäftsbedingungen; Art. 82 DSGVO bleibt unberührt.
Änderungen bedürfen der Textform. Sollte eine Bestimmung unwirksam sein, bleibt die Wirksamkeit der übrigen unberührt. Es gilt deutsches Recht.
Anlage 1 — Verarbeitungen im Einzelnen
Kategorien betroffener Personen:
- Besucher der vom Kunden veröffentlichten Funnels und Landingpages
- Personen, die ein Formular auf diesen Seiten ausfüllen
- Interessenten und Kontakte, die der Kunde in seiner Pipeline führt
- Empfänger von E-Mails und Dokumenten, die der Kunde über die Software versendet
- Beschäftigte und Beauftragte des Kunden, denen er einen Zugang einrichtet
Art der personenbezogenen Daten:
- Bestandsdaten: Name, E-Mail-Adresse, Telefonnummer, Anschrift, Firma — soweit vom Betroffenen angegeben oder vom Kunden eingetragen
- Inhaltsdaten: Antworten aus den Schritten eines Funnels, freie Texte aus Formularfeldern, Notizen des Kunden
- Vorgangsdaten: Status in der Pipeline, Zeitpunkte, Auftragswert, Herkunft der Anfrage (Kampagne, Anzeige, Keyword)
- Nutzungsdaten: aufgerufene Schritte der veröffentlichten Seiten, als pseudonyme Kennung ohne Cookie (siehe Anlage 2)
- Übermittelte Ereignisdaten: gehashte E-Mail-Adresse und Telefonnummer sowie der Auftragswert, soweit der Kunde ein Werbekonto verbunden hat
- Kommunikationsdaten: Inhalt und Empfänger der über die Software versendeten E-Mails und Dokumente
Daten besonderer Kategorien nach Art. 9 DSGVO sind nicht Gegenstand der Verarbeitung. Trägt der Kunde solche Daten dennoch ein — etwa durch ein frei formuliertes Formularfeld —, geschieht das außerhalb dieser Vereinbarung und in seiner Verantwortung.
Dauer: für die Laufzeit des Hauptvertrags, im Übrigen bis zur Löschung nach dem Paragrafen über Löschung und Rückgabe. Stellt der Kunde eine Aufbewahrungsfrist ein, löschen wir die betreffenden Daten automatisch nach deren Ablauf.
Ort der Verarbeitung: Deutschland. Ausnahmen ergeben sich allein aus Anlage 3.
Anlage 2 — Technische und organisatorische Maßnahmen
Stand: 6. September 2026. Die Gliederung folgt Art. 32 Abs. 1 DSGVO.
Pseudonymisierung und Verschlüsselung (Art. 32 Abs. 1 lit. a):
- Die Übertragung erfolgt ausschließlich über TLS. Zertifikate werden automatisch ausgestellt und erneuert; unverschlüsselte Verbindungen werden umgeleitet.
- Passwörter werden mit Argon2id gehasht und nie im Klartext gespeichert.
- Zugangsdaten Dritter, die der Kunde hinterlegt — etwa Postausgang oder Werbekonto —, liegen mit AES-256-GCM verschlüsselt in der Datenbank.
- Sitzungs- und Zugriffstoken stehen ausschließlich als Hash in der Datenbank; der Klartext existiert einmal beim Ausstellen.
- Die Reichweitenmessung arbeitet ohne Cookie: die IP-Adresse wird ausschließlich serverseitig zu einem Hash mit einem täglich wechselnden Zusatz verarbeitet und selbst nicht gespeichert. Der Hash lässt sich nach dem Tageswechsel keinem Besucher mehr zuordnen.
- Wo eine IP-Adresse protokolliert wird, geschieht das gekürzt.
- An Werbeplattformen übermittelte Kontaktdaten werden vor der Übermittlung gehasht. Das ist eine Pseudonymisierung und keine Anonymisierung.
Vertraulichkeit und Integrität (Art. 32 Abs. 1 lit. b):
- Zutritt: Die Server stehen in einem Rechenzentrum des in Anlage 3 genannten Anbieters in Deutschland. Für die Zutrittskontrolle gelten dessen technische und organisatorische Maßnahmen; wir haben keinen physischen Zugang.
- Zugang: Jeder Zugang ist persönlich und erfordert Benutzername, Passwort und einen zweiten Faktor (TOTP). Die Zwei-Faktor-Authentifizierung ist für jede Rolle verpflichtend und lässt sich nicht abschalten.
- Sitzungen laufen nach sieben Tagen ohne Aktivität ab, spätestens nach 30 Tagen.
- Zugriff: Die Trennung der Daten verschiedener Kunden ist auf Datenbankebene durchgesetzt (Row-Level Security). Die Anwendung verbindet sich mit einer eingeschränkten Rolle, für die diese Regeln zwingend gelten; eine Abfrage ohne Mandantenkennung liefert keine Zeilen statt fremder.
- Innerhalb eines Kundenkontos steuert ein Rollen- und Rechtemodell, wer was darf. Für Zugriffstoken gilt ein enger Standardumfang, der weder Veröffentlichen noch Budgetänderungen umfasst.
- Weitergabe: Die Datenbank ist ausschließlich über das interne Netz erreichbar und hat keinen Port nach außen. Nur der Reverse Proxy nimmt Verbindungen aus dem Internet an.
- Auf den veröffentlichten Seiten der Kunden gilt eine strenge Content-Security-Policy. Ohne Einwilligung des Besuchers wird kein Inhalt von einer fremden Domain geladen; benannte Ausnahmen bestehen für den Kalenderdienst und die Videoeinbettung, wenn der Kunde diese Elemente einsetzt.
- Eingabe: Sicherheitsrelevante Vorgänge werden mit Zeitpunkt, handelndem Konto und gekürzter IP-Adresse protokolliert. Zugangsdaten und Inhalte von Anfragen gehen nicht in das Protokoll.
Verfügbarkeit und Wiederherstellbarkeit (Art. 32 Abs. 1 lit. b und c):
- Von der Datenbank wird täglich eine vollständige Sicherung erstellt. Sie wird 30 Tage vorgehalten und danach automatisch gelöscht.
- Die Sicherungen liegen auf dem Server, auf dem auch die Datenbank läuft.
- Die Dienste starten nach einem Absturz oder Neustart des Servers selbsttätig wieder. Der Zustand der Anwendung wird laufend überwacht; ein neuer Stand wird erst freigeschaltet, wenn er sich als betriebsbereit meldet.
- Datenbankänderungen laufen als versionierte Migrationen und werden vor dem Umschalten auf den neuen Stand ausgeführt.
Verfahren zur regelmäßigen Überprüfung (Art. 32 Abs. 1 lit. d):
- Die Trennung der Kundendaten wird bei jeder Änderung an der Software automatisch gegen eine echte Datenbank geprüft, einschließlich absichtlich fehlerhafter Abfragen. Schlägt die Prüfung fehl, wird nicht ausgeliefert.
- Ebenso automatisch geprüft werden das Rechtemodell, die Löschläufe und die Zusage, dass eine veröffentlichte Seite ohne Einwilligung keine fremde Domain anspricht.
- Ein nächtlicher Wartungslauf führt die Löschfristen aus und protokolliert das Ergebnis je Schritt.
- Änderungen an der Software werden versioniert; jede Auslieferung ist einem Stand zuordenbar.
Was ausdrücklich nicht zugesichert ist:
- Die Datenbank ist im Ruhezustand nicht zusätzlich verschlüsselt. Verschlüsselt sind die oben genannten einzelnen Felder, nicht der gesamte Datenbestand.
- Die täglichen Sicherungen sind nicht zusätzlich verschlüsselt und liegen derzeit auf demselben Server wie die Datenbank. Ein vollständiger Ausfall dieses Servers kann damit auch die Sicherungen betreffen; eine Auslagerung auf einen getrennten Speicher ist vorgesehen.
- Wir sind nicht nach ISO 27001 oder einem vergleichbaren Standard zertifiziert und unterhalten kein förmlich zertifiziertes Informationssicherheits-Managementsystem.
- Es finden keine regelmäßigen Eindringtests durch Dritte statt.
- Es besteht keine zugesicherte Verfügbarkeit in Prozent und keine zugesicherte Wiederherstellungszeit.
- Ein Datenschutzbeauftragter ist nicht bestellt; die Voraussetzungen des § 38 BDSG liegen derzeit nicht vor.
Anlage 3 — Unterauftragsverarbeiter
Diese Liste ist abschließend. Weitere Dienstleister setzen wir nur nach dem Verfahren im Paragrafen über Unterauftragsverarbeiter ein.
Hetzner Online GmbH, Gunzenhausen, Deutschland — Rechenzentrum Nürnberg
- Zweck: Betrieb der Server, der Datenbank und der Speicherung, einschließlich der Ablage der täglichen Sicherungen
Anthropic PBC, San Francisco, USA (Verarbeitung in den USA)
- Zweck: Erzeugung von Texten, Gestaltungsvorschlägen und Entwürfen, soweit der Kunde eine Funktion mit künstlicher Intelligenz aufruft
- Nur bei Nutzung der KI-Funktionen. Die Verbindung läuft über den Zugang des Kunden (eigener API-Schlüssel oder eigenes Claude-Konto); ohne einen solchen Zugang findet keine Übermittlung statt.
Für die Übermittlung an Anthropic in die USA gelten die Standardvertragsklauseln der Europäischen Kommission nebst ergänzenden Maßnahmen. Der Kunde kann die Übermittlung vollständig vermeiden, indem er die Funktionen mit künstlicher Intelligenz nicht nutzt und keinen entsprechenden Zugang hinterlegt.
Anbieter, an die auf Weisung des Kunden übermittelt wird und die für ihre eigene Verarbeitung selbst verantwortlich sind, stehen nicht in dieser Liste. Sie sind im Paragrafen über die Übermittlung an eigenständig Verantwortliche beschrieben.
Tannhoff