Zum Inhalt

// Fassung 2026-09-26

Auftragsverarbeitungsvertrag (AVV) für portslie

Dieser Vertrag regelt, was mit personenbezogenen Daten geschieht, die du als Unternehmen in portslie einträgst — etwa E-Mail-Adressen deiner Mitarbeiter als Alarmempfänger. Er ist nach Art. 28 DSGVO nötig, sobald du solche Daten einträgst, und er ist für dich kostenlos.

Er besteht aus dem amtlichen Klauselwerk der Europäischen Kommission (Durchführungsbeschluss (EU) 2021/915), einer Zusatzklausel (Z1) und vier Anhängen. Am Klauselwerk ist nichts geändert.

Für Verbraucher gilt er nicht: Wer portslie privat nutzt, verarbeitet Daten für persönliche oder familiäre Zwecke; dafür braucht es keinen AVV (Art. 2 Abs. 2 lit. c DSGVO).

Deckblatt

Auftragsverarbeitungsvertrag gemäß Artikel 28 DSGVO

auf der Grundlage der Standardvertragsklauseln der Europäischen Kommission (Durchführungsbeschluss (EU) 2021/915 vom 4. Juni 2021)

zwischen

dem Kunden, der portslie als Unternehmer nutzt — nachstehend „Verantwortlicher" — mit den in Anhang I angegebenen Daten

und

portslie — Maurizio Romano c/o Impressumservice Dein-Impressum Stettiner Str. 41, 35410 Hungen, Deutschland E-Mail: support@mrmedia.network

— nachstehend „Auftragsverarbeiter" —

Hauptvertrag: der Vertrag über die Nutzung von portslie, bestehend aus den AGB und der Leistungsbeschreibung von portslie (portslie.de/agb, portslie.de/leistungsbeschreibung).

Fassung: 2026-09-26 · Klauselwerk: EU 2021/915 (unverändert) · Zusatzklauseln: Z1

Wozu dieser Vertrag da ist — und wozu nicht

(Kein Bestandteil des Klauselwerks. Erläuterung vorweg.)

portslie misst Server, meldet Ausfälle und zeigt eine Statusseite. Was du dafür einträgst — Adressen deiner Server, Alarmempfänger, Texte deiner Statusseite —, verarbeiten wir in deinem Auftrag: Du bestimmst, was gemessen wird, wer benachrichtigt wird und was öffentlich steht.

Für unsere eigenen Daten über dich — dein Konto, die Anmeldung, Rechnungen, Server-Logfiles, das Sicherheitsprotokoll — sind wir selbst Verantwortlicher. Dafür gilt nicht dieser Vertrag, sondern die Datenschutzerklärung von portslie.

Protokoll der getroffenen Wahlen

StelleWahlBegründung
Klausel 1 a)OPTION 1 (Art. 28 Abs. 3 und 4 DSGVO)Option 2 gilt für Organe der Union.
Klausel 5 (fakultativ)weggelassenKopplungsklausel für Konzernstrukturen; jeder Kunde hat seinen eigenen Vertrag.
Klausel 7.7 a)OPTION 2 (allgemeine schriftliche Genehmigung), Vorlauf 30 TageDie Liste steht in Anhang IV; du behältst das Widerspruchsrecht, die Folgen regelt Z1.
Klausel 8 c) 4)OPTION 1 (Art. 32 DSGVO)s. o.
Klausel 9.1 b), c) und 9.2OPTION 1 (Art. 33 Abs. 3, Art. 34 DSGVO)s. o.
Klausel 2 b)genutzt — eine Zusatzklausel: Z1 (Abschnitt IV)Klausel 7.7 a) sagt nicht, was nach einem Widerspruch gilt. Z1 regelt es.

Wie der Vertrag zustande kommt: Er ist Teil des Hauptvertrags, wenn du portslie als Unternehmer nutzt (AGB von portslie, § 7.6). Art. 28 Abs. 9 DSGVO lässt das elektronische Format zu. Rechtswahl und Gerichtsstand regelt der Hauptvertrag.

STANDARDVERTRAGSKLAUSELN

Amtlicher Wortlaut, Durchführungsbeschluss (EU) 2021/915, Anhang. Die im Text vorgesehenen Optionen sind aufgelöst; die fakultative Klausel 5 ist weggelassen. Sonst unverändert.

ABSCHNITT I

Klausel 1 — Zweck und Anwendungsbereich

a) Mit diesen Standardvertragsklauseln (im Folgenden „Klauseln") soll die Einhaltung von Artikel 28 Absätze 3 und 4 der Verordnung (EU) 2016/679 des Europäischen Parlaments und des Rates vom

  1. April 2016 zum Schutz natürlicher Personen bei der Verarbeitung personenbezogener Daten, zum

freien Datenverkehr und zur Aufhebung der Richtlinie 95/46/EG (Datenschutz-Grundverordnung) sichergestellt werden.

b) Die in Anhang I aufgeführten Verantwortlichen und Auftragsverarbeiter haben diesen Klauseln zugestimmt, um die Einhaltung von Artikel 28 Absätze 3 und 4 der Verordnung (EU) 2016/679 zu gewährleisten.

c) Diese Klauseln gelten für die Verarbeitung personenbezogener Daten gemäß Anhang II.

d) Die Anhänge I bis IV sind Bestandteil der Klauseln.

e) Diese Klauseln gelten unbeschadet der Verpflichtungen, denen der Verantwortliche gemäß der Verordnung (EU) 2016/679 unterliegt.

f) Diese Klauseln stellen für sich allein genommen nicht sicher, dass die Verpflichtungen im Zusammenhang mit internationalen Datenübermittlungen gemäß Kapitel V der Verordnung (EU) 2016/679 erfüllt werden.

Klausel 2 — Unabänderbarkeit der Klauseln

a) Die Parteien verpflichten sich, die Klauseln nicht zu ändern, es sei denn, zur Ergänzung oder Aktualisierung der in den Anhängen angegebenen Informationen.

b) Dies hindert die Parteien nicht daran die in diesen Klauseln festgelegten Standardvertragsklauseln in einen umfangreicheren Vertrag aufzunehmen und weitere Klauseln oder zusätzliche Garantien hinzuzufügen, sofern diese weder unmittelbar noch mittelbar im Widerspruch zu den Klauseln stehen oder die Grundrechte oder Grundfreiheiten der betroffenen Personen beschneiden.

Klausel 3 — Auslegung

a) Werden in diesen Klauseln die in der Verordnung (EU) 2016/679 definierten Begriffe verwendet, so haben diese Begriffe dieselbe Bedeutung wie in der betreffenden Verordnung.

b) Diese Klauseln sind im Lichte der Bestimmungen der Verordnung (EU) 2016/679 auszulegen.

c) Diese Klauseln dürfen nicht in einer Weise ausgelegt werden, die den in der Verordnung (EU) 2016/679 vorgesehenen Rechten und Pflichten zuwiderläuft oder die Grundrechte oder Grundfreiheiten der betroffenen Personen beschneidet.

Klausel 4 — Vorrang

Im Falle eines Widerspruchs zwischen diesen Klauseln und den Bestimmungen damit zusammenhängender Vereinbarungen, die zwischen den Parteien bestehen oder später eingegangen oder geschlossen werden, haben diese Klauseln Vorrang.

(Klausel 5 — Kopplungsklausel — ist im Beschluss als fakultativ gekennzeichnet und wird hier nicht verwendet.)

ABSCHNITT II — PFLICHTEN DER PARTEIEN

Klausel 6 — Beschreibung der Verarbeitung

Die Einzelheiten der Verarbeitungsvorgänge, insbesondere die Kategorien personenbezogener Daten und die Zwecke, für die die personenbezogenen Daten im Auftrag des Verantwortlichen verarbeitet werden, sind in Anhang II aufgeführt.

Klausel 7 — Pflichten der Parteien

7.1. Weisungen

a) Der Auftragsverarbeiter verarbeitet personenbezogene Daten nur auf dokumentierte Weisung des Verantwortlichen, es sei denn, er ist nach Unionsrecht oder nach dem Recht eines Mitgliedstaats, dem er unterliegt, zur Verarbeitung verpflichtet. In einem solchen Fall teilt der Auftragsverarbeiter dem Verantwortlichen diese rechtlichen Anforderungen vor der Verarbeitung mit, sofern das betreffende Recht dies nicht wegen eines wichtigen öffentlichen Interesses verbietet. Der Verantwortliche kann während der gesamten Dauer der Verarbeitung personenbezogener Daten weitere Weisungen erteilen. Diese Weisungen sind stets zu dokumentieren.

b) Der Auftragsverarbeiter informiert den Verantwortlichen unverzüglich, wenn er der Auffassung ist, dass vom Verantwortlichen erteilte Weisungen gegen die Verordnung (EU) 2016/679 oder geltende Datenschutzbestimmungen der Union oder der Mitgliedstaaten verstoßen.

7.2. Zweckbindung

Der Auftragsverarbeiter verarbeitet die personenbezogenen Daten nur für den/die in Anhang II genannten spezifischen Zweck(e), sofern er keine weiteren Weisungen des Verantwortlichen erhält.

7.3. Dauer der Verarbeitung personenbezogener Daten

Die Daten werden vom Auftragsverarbeiter nur für die in Anhang II angegebene Dauer verarbeitet.

7.4. Sicherheit der Verarbeitung

a) Der Auftragsverarbeiter ergreift mindestens die in Anhang III aufgeführten technischen und organisatorischen Maßnahmen, um die Sicherheit der personenbezogenen Daten zu gewährleisten. Dies umfasst den Schutz der Daten vor einer Verletzung der Sicherheit, die, ob unbeabsichtigt oder unrechtmäßig, zur Vernichtung, zum Verlust, zur Veränderung oder zur unbefugten Offenlegung von beziehungsweise zum unbefugten Zugang zu den Daten führt (im Folgenden „Verletzung des Schutzes personenbezogener Daten"). Bei der Beurteilung des angemessenen Schutzniveaus tragen die Parteien dem Stand der Technik, den Implementierungskosten, der Art, dem Umfang, den Umständen und den Zwecken der Verarbeitung sowie den für die betroffenen Personen verbundenen Risiken gebührend Rechnung.

b) Der Auftragsverarbeiter gewährt seinem Personal nur insoweit Zugang zu den personenbezogenen Daten, die Gegenstand der Verarbeitung sind, als dies für die Durchführung, Verwaltung und Überwachung des Vertrags unbedingt erforderlich ist. Der Auftragsverarbeiter gewährleistet, dass sich die zur Verarbeitung der erhaltenen personenbezogenen Daten befugten Personen zur Vertraulichkeit verpflichtet haben oder einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen.

7.5. Sensible Daten

Falls die Verarbeitung personenbezogene Daten betrifft, aus denen die rassische oder ethnische Herkunft, politische Meinungen, religiöse oder weltanschauliche Überzeugungen oder die Gewerkschaftszugehörigkeit hervorgehen, oder die genetische Daten oder biometrische Daten zum Zweck der eindeutigen Identifizierung einer natürlichen Person, Daten über die Gesundheit, das Sexualleben oder die sexuelle Ausrichtung einer Person oder Daten über strafrechtliche Verurteilungen und Straftaten enthalten (im Folgenden „sensible Daten"), wendet der Auftragsverarbeiter spezielle Beschränkungen und/oder zusätzlichen Garantien an.

7.6. Dokumentation und Einhaltung der Klauseln

a) Die Parteien müssen die Einhaltung dieser Klauseln nachweisen können.

b) Der Auftragsverarbeiter bearbeitet Anfragen des Verantwortlichen bezüglich der Verarbeitung von Daten gemäß diesen Klauseln umgehend und in angemessener Weise.

c) Der Auftragsverarbeiter stellt dem Verantwortlichen alle Informationen zur Verfügung, die für den Nachweis der Einhaltung der in diesen Klauseln festgelegten und unmittelbar aus der Verordnung (EU) 2016/679 hervorgehenden Pflichten erforderlich sind. Auf Verlangen des Verantwortlichen gestattet der Auftragsverarbeiter ebenfalls die Prüfung der unter diese Klauseln fallenden Verarbeitungstätigkeiten in angemessenen Abständen oder bei Anzeichen für eine Nichteinhaltung und trägt zu einer solchen Prüfung bei. Bei der Entscheidung über eine Überprüfung oder Prüfung kann der Verantwortliche einschlägige Zertifizierungen des Auftragsverarbeiters berücksichtigen.

d) Der Verantwortliche kann die Prüfung selbst durchführen oder einen unabhängigen Prüfer beauftragen. Die Prüfungen können auch Inspektionen in den Räumlichkeiten oder physischen Einrichtungen des Auftragsverarbeiters umfassen und werden gegebenenfalls mit angemessener Vorankündigung durchgeführt.

e) Die Parteien stellen der/den zuständigen Aufsichtsbehörde(n) die in dieser Klausel genannten Informationen, einschließlich der Ergebnisse von Prüfungen, auf Anfrage zur Verfügung.

7.7. Einsatz von Unterauftragsverarbeitern

a) (Gewählt: allgemeine schriftliche Genehmigung.) Der Auftragsverarbeiter besitzt die allgemeine Genehmigung des Verantwortlichen für die Beauftragung von Unterauftragsverarbeitern, die in einer vereinbarten Liste aufgeführt sind. Der Auftragsverarbeiter unterrichtet den Verantwortlichen mindestens 30 Tage im Voraus ausdrücklich in schriftlicher Form über alle beabsichtigten Änderungen dieser Liste durch Hinzufügen oder Ersetzen von Unterauftragsverarbeitern und räumt dem Verantwortlichen damit ausreichend Zeit ein, um vor der Beauftragung des/der betreffenden Unterauftragsverarbeiter/s Einwände gegen diese Änderungen erheben zu können. Der Auftragsverarbeiter stellt dem Verantwortlichen die erforderlichen Informationen zur Verfügung, damit dieser sein Widerspruchsrecht ausüben kann.

Redaktioneller Hinweis, nicht Teil des Klauseltexts: Die „vereinbarte Liste" im Sinne dieses Buchstabens ist Anhang IV. Was gilt, wenn der Verantwortliche widerspricht, regelt Zusatzklausel Z1 in Abschnitt IV.

b) Beauftragt der Auftragsverarbeiter einen Unterauftragsverarbeiter mit der Durchführung bestimmter Verarbeitungstätigkeiten (im Auftrag des Verantwortlichen), so muss diese Beauftragung im Wege eines Vertrags erfolgen, der dem Unterauftragsverarbeiter im Wesentlichen dieselben Datenschutzpflichten auferlegt wie diejenigen, die für den Auftragsverarbeiter gemäß diesen Klauseln gelten. Der Auftragsverarbeiter stellt sicher, dass der Unterauftragsverarbeiter die Pflichten erfüllt, denen der Auftragsverarbeiter entsprechend diesen Klauseln und gemäß der Verordnung (EU) 2016/679 unterliegt.

c) Der Auftragsverarbeiter stellt dem Verantwortlichen auf dessen Verlangen eine Kopie einer solchen Untervergabevereinbarung und etwaiger späterer Änderungen zur Verfügung. Soweit es zum Schutz von Geschäftsgeheimnissen oder anderen vertraulichen Informationen, einschließlich personenbezogener Daten notwendig ist, kann der Auftragsverarbeiter den Wortlaut der Vereinbarung vor der Weitergabe einer Kopie unkenntlich machen.

d) Der Auftragsverarbeiter haftet gegenüber dem Verantwortlichen in vollem Umfang dafür, dass der Unterauftragsverarbeiter seinen Pflichten gemäß dem mit dem Auftragsverarbeiter geschlossenen Vertrag nachkommt. Der Auftragsverarbeiter benachrichtigt den Verantwortlichen, wenn der Unterauftragsverarbeiter seine vertraglichen Pflichten nicht erfüllt.

e) Der Auftragsverarbeiter vereinbart mit dem Unterauftragsverarbeiter eine Drittbegünstigtenklausel, wonach der Verantwortliche – im Falle, dass der Auftragsverarbeiter faktisch oder rechtlich nicht mehr besteht oder zahlungsunfähig ist – das Recht hat, den Untervergabevertrag zu kündigen und den Unterauftragsverarbeiter anzuweisen, die personenbezogenen Daten zu löschen oder zurückzugeben.

7.8. Internationale Datenübermittlungen

a) Jede Übermittlung von Daten durch den Auftragsverarbeiter an ein Drittland oder eine internationale Organisation erfolgt ausschließlich auf der Grundlage dokumentierter Weisungen des Verantwortlichen oder zur Einhaltung einer speziellen Bestimmung nach dem Unionsrecht oder dem Recht eines Mitgliedstaats, dem der Auftragsverarbeiter unterliegt, und muss mit Kapitel V der Verordnung (EU) 2016/679 im Einklang stehen.

b) Der Verantwortliche erklärt sich damit einverstanden, dass in Fällen, in denen der Auftragsverarbeiter einen Unterauftragsverarbeiter gemäß Klausel 7.7 für die Durchführung bestimmter Verarbeitungstätigkeiten (im Auftrag des Verantwortlichen) in Anspruch nimmt und diese Verarbeitungstätigkeiten eine Übermittlung personenbezogener Daten im Sinne von Kapitel V der Verordnung (EU) 2016/679 beinhalten, der Auftragsverarbeiter und der Unterauftragsverarbeiter die Einhaltung von Kapitel V der Verordnung (EU) 2016/679 sicherstellen können, indem sie Standardvertragsklauseln verwenden, die von der Kommission gemäß Artikel 46 Absatz 2 der Verordnung (EU) 2016/679 erlassen wurden, sofern die Voraussetzungen für die Anwendung dieser Standardvertragsklauseln erfüllt sind.

Klausel 8 — Unterstützung des Verantwortlichen

a) Der Auftragsverarbeiter unterrichtet den Verantwortlichen unverzüglich über jeden Antrag, den er von der betroffenen Person erhalten hat. Er beantwortet den Antrag nicht selbst, es sei denn, er wurde vom Verantwortlichen dazu ermächtigt.

b) Unter Berücksichtigung der Art der Verarbeitung unterstützt der Auftragsverarbeiter den Verantwortlichen bei der Erfüllung von dessen Pflicht, Anträge betroffener Personen auf Ausübung ihrer Rechte zu beantworten. Bei der Erfüllung seiner Pflichten gemäß den Buchstaben a und b befolgt der Auftragsverarbeiter die Weisungen des Verantwortlichen.

c) Abgesehen von der Pflicht des Auftragsverarbeiters, den Verantwortlichen gemäß Klausel 8 Buchstabe b zu unterstützen, unterstützt der Auftragsverarbeiter unter Berücksichtigung der Art der Datenverarbeitung und der ihm zur Verfügung stehenden Informationen den Verantwortlichen zudem bei der Einhaltung der folgenden Pflichten:

  1. Pflicht zur Durchführung einer Abschätzung der Folgen der vorgesehenen Verarbeitungsvorgänge für den Schutz personenbezogener Daten (im Folgenden „Datenschutz-Folgenabschätzung"), wenn eine Form der Verarbeitung voraussichtlich ein hohes Risiko für die Rechte und Freiheiten natürlicher Personen zur Folge hat;
  2. Pflicht zur Konsultation der zuständigen Aufsichtsbehörde(n) vor der Verarbeitung, wenn aus einer Datenschutz-Folgenabschätzung hervorgeht, dass die Verarbeitung ein hohes Risiko zur Folge hätte, sofern der Verantwortliche keine Maßnahmen zur Eindämmung des Risikos trifft;
  3. Pflicht zur Gewährleistung, dass die personenbezogenen Daten sachlich richtig und auf dem neuesten Stand sind, indem der Auftragsverarbeiter den Verantwortlichen unverzüglich unterrichtet, wenn er feststellt, dass die von ihm verarbeiteten personenbezogenen Daten unrichtig oder veraltet sind;
  4. Verpflichtungen gemäß Artikel 32 der Verordnung (EU) 2016/679.

d) Die Parteien legen in Anhang III die geeigneten technischen und organisatorischen Maßnahmen zur Unterstützung des Verantwortlichen durch den Auftragsverarbeiter bei der Anwendung dieser Klausel sowie den Anwendungsbereich und den Umfang der erforderlichen Unterstützung fest.

Klausel 9 — Meldung von Verletzungen des Schutzes personenbezogener Daten

Im Falle einer Verletzung des Schutzes personenbezogener Daten arbeitet der Auftragsverarbeiter mit dem Verantwortlichen zusammen und unterstützt ihn entsprechend, damit der Verantwortliche seinen Verpflichtungen gemäß den Artikeln 33 und 34 der Verordnung (EU) 2016/679 nachkommen kann, wobei der Auftragsverarbeiter die Art der Verarbeitung und die ihm zur Verfügung stehenden Informationen berücksichtigt.

9.1. Verletzung des Schutzes der vom Verantwortlichen verarbeiteten Daten

Im Falle einer Verletzung des Schutzes personenbezogener Daten im Zusammenhang mit den vom Verantwortlichen verarbeiteten Daten unterstützt der Auftragsverarbeiter den Verantwortlichen wie folgt:

a) bei der unverzüglichen Meldung der Verletzung des Schutzes personenbezogener Daten an die zuständige(n) Aufsichtsbehörde(n), nachdem dem Verantwortlichen die Verletzung bekannt wurde, sofern relevant (es sei denn, die Verletzung des Schutzes personenbezogener Daten führt voraussichtlich nicht zu einem Risiko für die persönlichen Rechte und Freiheiten natürlicher Personen);

b) bei der Einholung der folgenden Informationen, die gemäß Artikel 33 Absatz 3 der Verordnung (EU) 2016/679 in der Meldung des Verantwortlichen anzugeben sind, wobei diese Informationen mindestens Folgendes umfassen müssen:

  1. die Art der personenbezogenen Daten, soweit möglich, mit Angabe der Kategorien und der ungefähren Zahl der betroffenen Personen sowie der Kategorien und der ungefähren Zahl der betroffenen personenbezogenen Datensätze;
  2. die wahrscheinlichen Folgen der Verletzung des Schutzes personenbezogener Daten;
  3. die vom Verantwortlichen ergriffenen oder vorgeschlagenen Maßnahmen zur Behebung der Verletzung des Schutzes personenbezogener Daten und gegebenenfalls Maßnahmen zur Abmilderung ihrer möglichen nachteiligen Auswirkungen.

Wenn und soweit nicht alle diese Informationen zur gleichen Zeit bereitgestellt werden können, enthält die ursprüngliche Meldung die zu jenem Zeitpunkt verfügbaren Informationen, und weitere Informationen werden, sobald sie verfügbar sind, anschließend ohne unangemessene Verzögerung bereitgestellt;

c) bei der Einhaltung der Pflicht gemäß Artikel 34 der Verordnung (EU) 2016/679, die betroffene Person unverzüglich von der Verletzung des Schutzes personenbezogener Daten zu benachrichtigen, wenn diese Verletzung voraussichtlich ein hohes Risiko für die Rechte und Freiheiten natürlicher Personen zur Folge hat.

9.2. Verletzung des Schutzes der vom Auftragsverarbeiter verarbeiteten Daten

Im Falle einer Verletzung des Schutzes personenbezogener Daten im Zusammenhang mit den vom Auftragsverarbeiter verarbeiteten Daten meldet der Auftragsverarbeiter diese dem Verantwortlichen unverzüglich, nachdem ihm die Verletzung bekannt wurde. Diese Meldung muss zumindest folgende Informationen enthalten:

a) eine Beschreibung der Art der Verletzung (möglichst unter Angabe der Kategorien und der ungefähren Zahl der betroffenen Personen und der ungefähren Zahl der betroffenen Datensätze);

b) Kontaktdaten einer Anlaufstelle, bei der weitere Informationen über die Verletzung des Schutzes personenbezogener Daten eingeholt werden können;

c) die voraussichtlichen Folgen und die ergriffenen oder vorgeschlagenen Maßnahmen zur Behebung der Verletzung des Schutzes personenbezogener Daten, einschließlich Maßnahmen zur Abmilderung ihrer möglichen nachteiligen Auswirkungen.

Wenn und soweit nicht alle diese Informationen zur gleichen Zeit bereitgestellt werden können, enthält die ursprüngliche Meldung die zu jenem Zeitpunkt verfügbaren Informationen, und weitere Informationen werden, sobald sie verfügbar sind, anschließend ohne unangemessene Verzögerung bereitgestellt.

Die Parteien legen in Anhang III alle sonstigen Angaben fest, die der Auftragsverarbeiter zur Verfügung zu stellen hat, um den Verantwortlichen bei der Erfüllung von dessen Pflichten gemäß Artikel 33 und 34 der Verordnung (EU) 2016/679 zu unterstützen.

ABSCHNITT III — SCHLUSSBESTIMMUNGEN

Klausel 10 — Verstöße gegen die Klauseln und Beendigung des Vertrags

a) Falls der Auftragsverarbeiter seinen Pflichten gemäß diesen Klauseln nicht nachkommt, kann der Verantwortliche – unbeschadet der Bestimmungen der Verordnung (EU) 2016/679 – den Auftragsverarbeiter anweisen, die Verarbeitung personenbezogener Daten auszusetzen, bis er diese Klauseln einhält oder der Vertrag beendet ist. Der Auftragsverarbeiter unterrichtet den Verantwortlichen unverzüglich, wenn er aus welchen Gründen auch immer nicht in der Lage ist, diese Klauseln einzuhalten.

b) Der Verantwortliche ist berechtigt, den Vertrag zu kündigen, soweit er die Verarbeitung personenbezogener Daten gemäß diesen Klauseln betrifft, wenn

  1. der Verantwortliche die Verarbeitung personenbezogener Daten durch den Auftragsverarbeiter gemäß Buchstabe a ausgesetzt hat und die Einhaltung dieser Klauseln nicht innerhalb einer angemessenen Frist, in jedem Fall aber innerhalb eines Monats nach der Aussetzung, wiederhergestellt wurde;
  2. der Auftragsverarbeiter in erheblichem Umfang oder fortdauernd gegen diese Klauseln verstößt oder seine Verpflichtungen gemäß der Verordnung (EU) 2016/679 nicht erfüllt;
  3. der Auftragsverarbeiter einer bindenden Entscheidung eines zuständigen Gerichts oder der zuständigen Aufsichtsbehörde(n), die seine Pflichten gemäß diesen Klauseln oder der Verordnung (EU) 2016/679 zum Gegenstand hat, nicht nachkommt.

c) Der Auftragsverarbeiter ist berechtigt, den Vertrag zu kündigen, soweit er die Verarbeitung personenbezogener Daten gemäß diesen Klauseln betrifft, wenn der Verantwortliche auf der Erfüllung seiner Anweisungen besteht, nachdem er vom Auftragsverarbeiter darüber in Kenntnis gesetzt wurde, dass seine Anweisungen gegen geltende rechtliche Anforderungen gemäß Klausel 7.1 Buchstabe b verstoßen.

d) Nach Beendigung des Vertrags löscht der Auftragsverarbeiter nach Wahl des Verantwortlichen alle im Auftrag des Verantwortlichen verarbeiteten personenbezogenen Daten und bescheinigt dem Verantwortlichen, dass dies erfolgt ist, oder er gibt alle personenbezogenen Daten an den Verantwortlichen zurück und löscht bestehende Kopien, sofern nicht nach dem Unionsrecht oder dem Recht der Mitgliedstaaten eine Verpflichtung zur Speicherung der personenbezogenen Daten besteht. Bis zur Löschung oder Rückgabe der Daten gewährleistet der Auftragsverarbeiter weiterhin die Einhaltung dieser Klauseln.

ABSCHNITT IV — ERGÄNZENDE VEREINBARUNG DER PARTEIEN

(Hier endet der amtliche Wortlaut des Durchführungsbeschlusses (EU) 2021/915. Was folgt, ist eine zusätzliche Klausel der Parteien auf der Grundlage von Klausel 2 Buchstabe b, die weitere Klauseln ausdrücklich zulässt, solange sie den Standardvertragsklauseln weder unmittelbar noch mittelbar widersprechen und die Rechte oder Freiheiten betroffener Personen nicht beschneiden. Sie trägt eine eigene Zählung, damit sie nicht mit dem Kommissionstext verwechselt werden kann. Im Fall eines Widerspruchs gilt Klausel 4: Die Standardvertragsklauseln haben Vorrang.)

Zusatzklausel Z1 — Rechtsfolge eines Widerspruchs nach Klausel 7.7 a)

a) Widerspricht der Verantwortliche einer nach Klausel 7.7 a) mitgeteilten Änderung der Liste in Anhang IV innerhalb der dort genannten Frist in Textform, so teilt ihm der Auftragsverarbeiter innerhalb von 14 Tagen nach Zugang des Widerspruchs mit, ob er von der beabsichtigten Beauftragung absieht.

b) Sieht der Auftragsverarbeiter nicht von der Beauftragung ab, so ist der Verantwortliche berechtigt, den Hauptvertrag in Textform zu dem Zeitpunkt zu kündigen, zu dem der betreffende Unterauftragsverarbeiter eingesetzt werden soll. Im Voraus gezahlte Entgelte erstattet der Auftragsverarbeiter zeitanteilig für den Zeitraum, der nach Wirksamwerden dieser Kündigung nicht mehr genutzt wird. Weitere Kosten entstehen dem Verantwortlichen durch die Kündigung nicht.

c) Erhebt der Verantwortliche innerhalb der Frist keinen Widerspruch, verbleibt es bei der nach Klausel 7.7 a) erteilten allgemeinen Genehmigung. Der Auftragsverarbeiter weist in jeder Mitteilung nach Klausel 7.7 a) auf die Frist und auf die Rechtsfolgen dieser Zusatzklausel hin.

d) Ein Anspruch des Verantwortlichen darauf, dass der Auftragsverarbeiter die Verarbeitung ohne den betreffenden Unterauftragsverarbeiter oder auf einer für ihn gesondert geschaffenen technischen Grundlage erbringt, besteht nicht. Das Recht aus Buchstabe b bleibt davon unberührt.

e) Klausel 10 bleibt unberührt. Diese Zusatzklausel beschränkt weder die Rechte betroffener Personen noch die Pflichten des Auftragsverarbeiters aus den Standardvertragsklauseln oder aus der Verordnung (EU) 2016/679.

Warum es diese Klausel gibt, im Klartext: Klausel 7.7 a) gibt dir ein Widerspruchsrecht, sagt aber nicht, was danach passiert. Diese Ergänzung schließt die Lücke in beide Richtungen. Wir prüfen zuerst, ob es auch ohne den neuen Dienstleister geht — geht es nicht, kommst du ohne Nachteil und ohne Kosten aus dem Vertrag, und zwar bevor der Wechsel wirksam wird. Was wir nicht können, ist für einen einzelnen Kunden eine eigene Infrastruktur betreiben; deshalb steht das hier ausdrücklich, statt es im Streitfall zu behaupten.

ANHANG I — Liste der Parteien

Verantwortlicher

Name und Anschriftwie im portslie-Konto bzw. im Kundenportal von MRMedia hinterlegt
Kontaktpersondie E-Mail-Adresse des portslie-Kontos
Datenschutzbeauftragterfalls bestellt: vom Verantwortlichen mitzuteilen

Auftragsverarbeiter

Nameportslie — Maurizio Romano, Einzelunternehmen
Anschriftc/o Impressumservice Dein-Impressum, Stettiner Str. 41, 35410 Hungen, Deutschland
KontaktpersonMaurizio Romano, Inhaber · support@mrmedia.network · 0157 9234 1658
Datenschutzbeauftragternicht bestellt. Die Voraussetzungen des Art. 37 DSGVO und des § 38 BDSG liegen nicht vor: Einzelunternehmen ohne Beschäftigte, keine umfangreiche Verarbeitung besonderer Kategorien, keine umfangreiche regelmäßige Überwachung von Personen. Ansprechpartner ist der Inhaber.

ANHANG II — Beschreibung der Verarbeitung

Kategorien betroffener Personen

  • Beschäftigte und Beauftragte des Verantwortlichen, die er als Alarmempfänger einträgt
  • Betreiber der überwachten Server, soweit es natürliche Personen sind und Hostname oder IP-Adresse ihnen zugeordnet werden können
  • Personen, die der Verantwortliche auf seiner Statusseite nennt

Kategorien personenbezogener Daten

  • Ziele: Name, Hostname oder IP-Adresse mit Port, Prüfart, erwarteter Antworttext, Messtakt
  • Messwerte und Vorfälle: Zeitpunkt, erreichte Stufe, Antwortzeit, gemeldete Spielerzahl (nur die Anzahl, keine Spielernamen), Meldungstext der Prüfung
  • Alarmwege: E-Mail-Adressen, Webhook-Adressen (Discord, Slack, Microsoft Teams, ntfy, eigene), Telegram-Chat-Kennung und angezeigter Chat-Name
  • Statusseite: Titel, Texte, Farben, Logo, eigene Domain, Auswahl der gezeigten Ziele

Sensible Daten

Keine. Die Eingabefelder sind dafür nicht vorgesehen; der Verantwortliche trägt dort keine Daten besonderer Kategorien (Art. 9 DSGVO) ein.

Art der Verarbeitung

Speichern, regelmäßiges Abfragen der eingetragenen Adressen von den Messstandorten aus, Auswerten der Antworten, Übermitteln von Alarmen an die vom Verantwortlichen gewählten Empfänger, Veröffentlichen der Statusseite im vom Verantwortlichen gewählten Umfang, Sichern, Löschen.

Zweck

Erbringung von portslie nach der Leistungsbeschreibung: Überwachung der Server des Verantwortlichen, Alarmierung, Statusseite.

Weisungen

Weisungen erteilt der Verantwortliche durch die Einstellungen in portslie (was gemessen, wem gemeldet, was veröffentlicht wird) und im Übrigen in Textform an support@mrmedia.network.

Dauer

Für die Laufzeit des Hauptvertrags. Messwerte werden nach der Verlaufsdauer des Tarifs gelöscht (7, 30 oder 90 Tage; nach dem Ende eines Bezahltarifs 30 Tage lang noch im alten Umfang). Beim Löschen des Kontos werden alle Daten sofort gelöscht; in den Sicherungen stehen sie danach noch bis zu vier Wochen.

Rückgabe und Löschung (Klausel 10 d)

Rückgabe: Der Verantwortliche kann jederzeit alle Daten als JSON-Datei herunterladen (Konto → „Daten herunterladen"). Löschung: durch Löschen des Kontos, oder auf Wunsch in Textform. Kündigen wir das Konto, bleibt der Export noch 30 Tage abrufbar; danach löschen wir. Auf Wunsch bestätigen wir die Löschung in Textform.

ANHANG III — Technische und organisatorische Maßnahmen

Stand 26.09.2026, am laufenden System geprüft.

Verschlüsselung

  • Messstandorte und Zentrale sprechen nur über ein WireGuard-verschlüsseltes Overlay-Netz (NetBird) miteinander.
  • Die Sicherungen auf dem Sicherungsserver werden verschlüsselt abgelegt (Proxmox Backup Server mit Schlüssel).
  • E-Mails verlassen die Zentrale per STARTTLS über den eigenen Mailserver.
  • Der öffentliche Zugang zu portslie erfolgt ausschließlich über TLS (Cloudflare, Anhang IV Nr. 4); unverschlüsseltes HTTP wird auf HTTPS umgeleitet, der Browser per HSTS auf HTTPS festgelegt.

Zugang und Berechtigung

  • Verwaltungszugang zu den Servern nur über das Overlay-Netz, SSH nur mit Schlüssel, Passwort-Anmeldung abgeschaltet.
  • Die Zentrale hat keinen offenen Port im Internet. Öffentliche Anfragen erreichen sie nur über einen ausgehend aufgebauten Tunnel; SSH und die Anwendung nehmen sonst nur Verbindungen von vier freigegebenen internen Adressen an (Paketfilter, Standardregel „verwerfen"). Die Schnittstellen für Messstandorte und Abrechnung sind über den öffentlichen Zugang gesperrt.
  • Die Datenbank (PostgreSQL) hat keine Netzwerkschnittstelle; sie ist nur über einen lokalen Socket erreichbar.
  • Passwörter werden nur als scrypt-Streuwert gespeichert; Anmeldeversuche werden gebremst.
  • Zweiter Faktor (TOTP) für Kunden verfügbar, für die Verwaltung Pflicht.
  • Sitzungs-Cookie HttpOnly, SameSite=Lax, über TLS Secure; Schutz gegen Cross-Site-Anfragen auf allen Formularen.
  • Jede Abfrage ist an das Konto gebunden; ein Konto sieht nur seine eigenen Ziele, Alarmwege und Messwerte (durch automatische Tests abgesichert).
  • Zugriff auf die Systeme hat allein der Inhaber.

Trennung

  • Die Messstandorte erhalten nur Adresse, Port, Prüfart und erwartete Antwort der Ziele — weder Konto- noch Alarmdaten.
  • Messprozesse laufen unter einem eigenen Benutzer ohne Rechte; Verbindungen in interne und reservierte Netze sind ihnen per Paketfilter gesperrt.

Verfügbarkeit und Wiederherstellung

  • Tägliche Sicherung der Datenbank (03:30 Uhr), 14 Tage aufbewahrt.
  • Tägliche Sicherung des gesamten Anwendungs-Containers auf einen Sicherungsserver in einem anderen Rechenzentrum (Roubaix statt Straßburg), 14 Tage aufbewahrt.
  • Wiederherstellung einer Datenbank-Sicherung am 25.09.2026 geprüft.
  • Zwei Messstandorte; ein Ausfall zählt erst, wenn die Mehrheit ihn bestätigt.

Protokollierung

  • Sicherheitsprotokoll (Anmeldung, Passwortänderung, Kontovorgänge) 12 Monate.
  • Server-Protokolle der Zentrale (mit IP-Adressen) 7 Tage, technisch erzwungen.

Löschung

Wie in Anhang II beschrieben; das automatische Löschen der Messwerte nach der Verlaufsdauer läuft alle 15 Minuten.

Physische Sicherheit

Die Server stehen in Rechenzentren der Unterauftragsverarbeiter (Anhang IV); physischen Zugang hat der Auftragsverarbeiter dort nicht.

Überprüfung

Die Maßnahmen werden bei jeder Änderung an der Anlage und mindestens jährlich überprüft; ein vollständiger Sicherheitsaudit der Anwendung fand zuletzt am 25.09.2026 statt.

Offen — ausdrücklich benannt

  • Die Datenträger der Server sind nicht zusätzlich verschlüsselt (ruhende Daten außerhalb der Sicherungen).
  • Es gibt keine Zertifizierung des Auftragsverarbeiters selbst.

ANHANG IV — Liste der Unterauftragsverarbeiter

Diese Liste ist die „vereinbarte Liste" im Sinne von Klausel 7.7 a). Änderungen werden 30 Tage im Voraus in Textform angekündigt; der Verantwortliche kann widersprechen. Was ein Widerspruch bewirkt, steht in Zusatzklausel Z1.

Nr.UnternehmenLeistungOrt der Verarbeitung
1OVH SAS, 2 rue Kellermann, 59100 Roubaix, FrankreichServer für Anwendung, Datenbank, Messstandort Straßburg, Mailserver und SicherungenStraßburg und Roubaix, Frankreich
2Henrik Kramer e.K. (Prepaid Hoster), Kurpromenade 48, 23743 GrömitzServer für den Messstandort Frankfurt; dort liegen nur Zieladressen und PrüfdatenFrankfurt am Main, Deutschland (Rechenzentrum Maincubes FRA01)
3Hetzner Online GmbH, Industriestr. 25, 91710 GunzenhausenServer für die Verwaltung des Overlay-Netzes zwischen Messstandorten und Zentrale; die Inhalte sind Ende-zu-Ende verschlüsseltDeutschland
4Cloudflare, Inc., 101 Townsend St., San Francisco, CA 94107, USAÖffentlicher Zugang: TLS-Endpunkt und Weiterleitung der Anfragen an die Zentrale (Tunnel); dabei werden die übertragenen Daten einschließlich der Eingaben im Browser durchgeleitetweltweites Netz, Anfragen aus der EU in der Regel an EU-Standorten; Sitz USA — s. Hinweis unten

Keine Unterauftragsverarbeiter sind die Empfänger, an die portslie auf Weisung des Verantwortlichen Alarme schickt (sein E-Mail-Anbieter, Discord, Telegram, Slack, Microsoft Teams, ntfy, eigene Webhooks). Welche das sind, bestimmt der Verantwortliche; er ist für die Übermittlung dorthin selbst verantwortlich, einschließlich einer Übermittlung in Drittländer.

Zahlungsdienstleister: Mollie B.V. verarbeitet Zahlungsdaten als eigener Verantwortlicher; sie sind nicht Gegenstand dieses Vertrags.

Hinweis zu Nr. 4 (Cloudflare) — Übermittlung in ein Drittland (Klausel 7.8): Klausel 1 f) stellt klar, dass diese Klauseln allein die Anforderungen an Übermittlungen in Drittländer nicht erfüllen. Grundlage ist hier zweierlei: Cloudflare, Inc. ist in der amtlichen Liste des U.S. Department of Commerce zum EU-US Data Privacy Framework eingetragen (Organisation-ID 5666, Status „Active — Re-certification under Review“, Kategorie Non-HR-Daten, gültig bis 15.09.2027; abgefragt am 26.09.2026) — Angemessenheitsbeschluss der Kommission, Art. 45 DSGVO —, und der Auftragsverarbeitungsvertrag von Cloudflare enthält die Standardvertragsklauseln der Kommission (Art. 46 Abs. 2 lit. c DSGVO) für den Fall, dass die Zertifizierung entfällt. Die Zertifizierung ist jährlich zu erneuern; ihr Status wird mindestens jährlich in der amtlichen Liste geprüft.

Stand 26.09.2026 · Anbieter: Maurizio Romano, c/o Impressumservice Dein-Impressum, Stettiner Str. 41, 35410 Hungen · Impressum