Auftragsverarbeitungsvertrag
Nach Art. 28 DSGVO · Stand: 20.09.2026
Diese Seite ist noch nicht konfiguriert.
Die Betreiberangaben fehlen. Setze OPERATOR_NAME,
OPERATOR_STREET,
OPERATOR_CITY und
OPERATOR_EMAIL in der Datei .env
und starte die Anwendung neu. Bis dahin ist diese Seite auf noindex gesetzt.
Dieser Vertrag gilt automatisch für jeden Kunden, der PingGuard nutzt, und ist Bestandteil der AGB. Eine gesonderte Unterschrift ist nicht erforderlich. Wenn dein Unternehmen ein unterzeichnetes Exemplar für die eigene Dokumentation benötigt, schreib uns an - wir senden es unterschrieben zurück.
§ 1 Parteien und Gegenstand
Verantwortlicher im Sinne der DSGVO ist der Kunde. Auftragsverarbeiter ist:
[OPERATOR_NAME fehlt]
[OPERATOR_STREET fehlt]
[OPERATOR_CITY fehlt]
Deutschland
E-Mail: [OPERATOR_EMAIL fehlt]
Gegenstand des Auftrags ist die Verarbeitung personenbezogener Daten, die im Rahmen der Nutzung von PingGuard anfallen. Die Laufzeit entspricht der Laufzeit des Nutzungsvertrages.
§ 2 Art, Zweck und Umfang der Verarbeitung
Zweck: Überwachung der Verfügbarkeit von Websites, APIs und Hintergrundjobs des Kunden, Alarmierung bei Störungen sowie Betrieb öffentlicher Statusseiten.
Art der personenbezogenen Daten:
- Kontaktdaten der Nutzer des Kunden (E-Mail-Adresse, Name bzw. Organisationsname)
- Zugangs- und Nutzungsdaten (Zeitpunkt der Anmeldung, IP-Adresse im Rahmen der Missbrauchsabwehr)
- Konfigurations- und Überwachungsdaten (URLs, Prüfergebnisse, Fehlermeldungen, Störungsvorfälle)
- E-Mail-Adressen der Abonnenten der Statusseite des Kunden
- Inhalte, die der Kunde in Störungsmeldungen oder auf seiner Statusseite veröffentlicht
Kategorien betroffener Personen: Beschäftigte und Beauftragte des Kunden, Nutzer und Kunden des Kunden, Abonnenten seiner Statusseite. Besondere Kategorien personenbezogener Daten nach Art. 9 DSGVO sind nicht Gegenstand des Auftrags.
§ 3 Weisungsrecht
Wir verarbeiten personenbezogene Daten ausschließlich auf dokumentierte Weisung des Kunden. Als Weisung gelten der Nutzungsvertrag, die Einstellungen im Konto und nachfolgende Weisungen in Textform. Halten wir eine Weisung für rechtswidrig, informieren wir den Kunden unverzüglich und dürfen die Ausführung aussetzen. Eine Verarbeitung zu eigenen Zwecken findet nicht statt.
§ 4 Vertraulichkeit
Alle mit der Verarbeitung befassten Personen sind zur Vertraulichkeit verpflichtet und auf das Datengeheimnis verpflichtet worden. Der Zugriff auf Produktionsdaten ist auf den Betreiber beschränkt und erfolgt nur, soweit dies für Betrieb, Fehlerbehebung oder Support erforderlich ist.
§ 5 Technische und organisatorische Maßnahmen (Art. 32 DSGVO)
- Vertraulichkeit: Transportverschlüsselung mit TLS 1.2/1.3 und HSTS für alle Verbindungen; Anwendung und Datenbank sind nicht aus dem Internet erreichbar, sondern nur lokal gebunden; Firewall mit Freigabe ausschließlich der Ports 22, 80 und 443; Passwörter ausschließlich als bcrypt-Hash gespeichert; rollenbasierte Trennung von Administrations- und Kundenbereich.
- Integrität: Schutz vor Cross-Site-Request-Forgery bei allen formularbasierten Aktionen; Schutz vor serverseitigem Request-Forgery durch Sperrung interner und privater Adressbereiche; signierte Webhooks per HMAC-SHA256; Begrenzung von Anmelde- und Registrierungsversuchen pro IP-Adresse; Sicherheits-Header gegen Clickjacking und MIME-Sniffing.
- Verfügbarkeit und Belastbarkeit: Betrieb in einem ISO-27001-zertifizierten Rechenzentrum in Deutschland; automatischer Neustart der Dienste; tägliche verschlüsselte Datenbanksicherung mit Prüfung auf Vollständigkeit; Überwachung des eigenen Dienstes.
- Trennung: Mandantentrennung auf Datenbankebene; jeder Datensatz ist einem Konto zugeordnet und jeder Zugriff wird gegen die Kontozugehörigkeit geprüft.
- Datenminimierung und Löschung: automatische, tarifabhängige Löschung von Prüfergebnissen nach 30 bis 365 Tagen; vollständige Löschung aller Daten bei Kontolöschung.
- Überprüfung: regelmäßige Aktualisierung von Betriebssystem und Abhängigkeiten; Überprüfung der Maßnahmen mindestens jährlich.
§ 6 Unterauftragsverarbeiter
Der Kunde stimmt dem Einsatz der folgenden Unterauftragsverarbeiter zu:
| Unternehmen | Sitz | Leistung |
|---|---|---|
| Hetzner Online GmbH | Nürnberg, Deutschland | Hosting von Anwendung und Datenbank, Server-Logfiles |
| Stripe Payments Europe, Ltd. | Dublin, Irland (Konzernmutter Stripe, Inc., USA) | Zahlungsabwicklung, Rechnungsstellung, Abonnementverwaltung |
| Resend, Inc. | USA (Versand über EU-Region) | Versand von Transaktions- und Alarm-E-Mails |
| Anthropic PBC | USA | KI-gestützte Störungsanalyse - nur in kostenpflichtigen Tarifen und nur mit Monitorname, URL, Fehlermeldung und Zeitstempel des Vorfalls |
| Google Ireland Limited | Dublin, Irland | Optionale Anmeldung per Google-Konto - nur bei aktiver Nutzung |
Mit allen Unterauftragsverarbeitern bestehen Verträge nach Art. 28 DSGVO mit Verpflichtungen, die den hier vereinbarten entsprechen. Änderungen teilen wir mindestens 30 Tage vorher in Textform mit. Der Kunde kann einer Änderung aus wichtigem datenschutzrechtlichem Grund widersprechen; in diesem Fall steht beiden Parteien ein Sonderkündigungsrecht zu.
§ 7 Drittlandtransfer
Die Verarbeitung findet grundsätzlich in Deutschland statt. Soweit einzelne Unterauftragsverarbeiter Daten außerhalb der EU beziehungsweise des EWR verarbeiten, erfolgt dies auf Grundlage der Standardvertragsklauseln der EU-Kommission nach Art. 46 Abs. 2 lit. c DSGVO.
§ 8 Unterstützung des Verantwortlichen
Wir unterstützen den Kunden bei der Beantwortung von Anfragen betroffener Personen, bei Datenschutz-Folgenabschätzungen und bei der Kommunikation mit Aufsichtsbehörden. Wenden sich betroffene Personen unmittelbar an uns, leiten wir die Anfrage unverzüglich an den Kunden weiter. Auskunft, Berichtigung, Löschung und Export kann der Kunde weitgehend selbst über sein Konto und die REST-API vornehmen.
§ 9 Meldung von Verletzungen des Schutzes personenbezogener Daten
Wir melden dem Kunden jede Verletzung des Schutzes personenbezogener Daten unverzüglich nach Bekanntwerden, in der Regel innerhalb von 24 Stunden, und stellen die für die Meldung nach Art. 33 DSGVO erforderlichen Informationen bereit.
§ 10 Löschung und Rückgabe
Nach Beendigung des Vertrages löschen wir alle personenbezogenen Daten des Kunden, spätestens innerhalb von 30 Tagen, einschließlich vorhandener Sicherungskopien im Rahmen des Sicherungszyklus. Gesetzliche Aufbewahrungspflichten, insbesondere für Rechnungsunterlagen, bleiben unberührt. Vor der Löschung kann der Kunde seine Daten jederzeit selbst über die REST-API exportieren.
§ 11 Nachweise und Kontrollrechte
Wir weisen die Einhaltung der Pflichten aus diesem Vertrag auf Anfrage nach, in der Regel durch Auskunft in Textform und diese Dokumentation. Soweit erforderlich, ermöglichen wir Überprüfungen nach vorheriger Ankündigung mit angemessener Frist und während üblicher Geschäftszeiten, ohne den Betrieb unverhältnismäßig zu stören.
§ 12 Schlussbestimmungen
Bei Widersprüchen zwischen diesem Vertrag und den AGB gehen die Regelungen dieses Vertrages für die Auftragsverarbeitung vor. Es gilt deutsches Recht. Sollte eine Bestimmung unwirksam sein, bleibt die Wirksamkeit der übrigen unberührt.