Vertrag zur Auftragsverarbeitung
Stand: 02.10.2026
nach Art. 28 DSGVO zwischen dem Kunden (Verantwortlicher, „Kunde“) und Göktan Isler, RefurbOS, Kolpingstr. 15, 65451 Kelsterbach (Auftragsverarbeiter, „Anbieter“). Der Kunde schließt diesen Vertrag bei der Anmeldung im Kundenkonto ab; er ist Teil der AGB.
1. Gegenstand und Dauer
- Der Anbieter stellt dem Kunden die Software RefurbOS als Onlinedienst bereit (Hauptvertrag: AGB). Dabei verarbeitet er personenbezogene Daten im Auftrag des Kunden. Dieser Vertrag regelt die Rechte und Pflichten beider Seiten dazu.
- Der Vertrag gilt, solange der Anbieter personenbezogene Daten für den Kunden verarbeitet, also ab der Freischaltung der Instanz (auch in der Testphase) bis zur vollständigen Löschung nach Nummer 10.
2. Art, Zweck und Umfang der Verarbeitung
- Zweck ist der Betrieb der Instanz des Kunden: Speichern, Anzeigen, Auswerten, Sichern und Übermitteln der Daten, die der Kunde in RefurbOS erfasst oder über angebundene Plattformen abruft, sowie Support auf Anfrage des Kunden.
- Art der Daten und Kreise der Betroffenen stehen in Anlage 1.
- Die Verarbeitung findet in Rechenzentren in Deutschland statt. Eine Übermittlung in ein Drittland erfolgt nur nach Nummer 12.
3. Weisungen
- Der Anbieter verarbeitet die Daten nur auf dokumentierte Weisung des Kunden. Die Weisungen ergeben sich aus diesem Vertrag, den AGB und den Einstellungen, die der Kunde in seiner Instanz vornimmt (zum Beispiel einen Marktplatz verbinden, eine KI-Funktion auslösen, den Support-Zugang freigeben). Weitere Weisungen erteilt der Kunde in Textform.
- Hält der Anbieter eine Weisung für rechtswidrig, teilt er dies dem Kunden unverzüglich mit.
- Muss der Anbieter Daten aufgrund einer gesetzlichen Pflicht verarbeiten (Art. 28 Abs. 3 lit. a DSGVO), teilt er dies dem Kunden vorher mit, soweit das Gesetz es nicht verbietet.
4. Vertraulichkeit
Der Anbieter setzt nur Personen ein, die zur Vertraulichkeit verpflichtet sind oder einer gesetzlichen Verschwiegenheitspflicht unterliegen.
5. Sicherheit der Verarbeitung
Der Anbieter trifft die technischen und organisatorischen Maßnahmen nach Art. 32 DSGVO aus Anlage 2. Er darf sie an den Stand der Technik anpassen, wenn das Schutzniveau nicht sinkt, und dokumentiert wesentliche Änderungen.
6. Unterauftragsverarbeiter
- Der Kunde erteilt die allgemeine Genehmigung, Unterauftragsverarbeiter einzusetzen. Die bei Vertragsschluss eingesetzten stehen in Anlage 3.
- Der Anbieter informiert den Kunden mindestens 4 Wochen vorher per E-Mail über jede beabsichtigte Hinzuziehung oder Ersetzung. Der Kunde kann aus wichtigem datenschutzrechtlichem Grund widersprechen. Kommt keine Einigung zustande, kann der Kunde den Vertrag zum Zeitpunkt der Änderung kündigen.
- Der Anbieter verpflichtet jeden Unterauftragsverarbeiter vertraglich auf dieselben Datenschutzpflichten (Art. 28 Abs. 4 DSGVO).
- Keine Unterauftragsverarbeiter im Sinne dieses Vertrags sind Plattformen und Dienste, mit denen der Kunde selbst einen Vertrag hat und die er in seiner Instanz anbindet (zum Beispiel eBay, Etsy, Kaufland, Shopify, DHL, sein eigenes E-Mail-Postfach, eigene KI-Schlüssel). Der Anbieter übermittelt Daten dorthin nur auf Weisung des Kunden.
7. Rechte der betroffenen Personen
Der Anbieter unterstützt den Kunden mit geeigneten Maßnahmen bei Anfragen betroffener Personen (Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit). RefurbOS bietet dafür Suche, Bearbeiten, Anonymisieren und den Vollexport. Richtet sich eine betroffene Person an den Anbieter, leitet er die Anfrage unverzüglich an den Kunden weiter.
8. Unterstützungspflichten
Der Anbieter unterstützt den Kunden bei der Einhaltung der Pflichten aus Art. 32 bis 36 DSGVO (Sicherheit, Meldung von Verletzungen, Datenschutz-Folgenabschätzung, vorherige Konsultation) unter Berücksichtigung der ihm vorliegenden Informationen.
9. Verletzungen des Schutzes personenbezogener Daten
Der Anbieter meldet dem Kunden eine Verletzung des Schutzes personenbezogener Daten unverzüglich, möglichst innerhalb von 24 Stunden nach Bekanntwerden, per E-Mail an die im Kundenkonto hinterlegte Adresse. Die Meldung enthält, soweit bekannt, die Angaben nach Art. 33 Abs. 3 DSGVO.
10. Löschung und Rückgabe nach Vertragsende
- Der Kunde kann jederzeit einen Vollexport herunterladen (Datenbank, Beleg-PDFs, Fotos, CSV-Dateien), auch im Nur-Lesen-Modus. Das ist die Rückgabe der Daten.
- Nach dem Ende eines Abos bleibt die Instanz 30 Tage lesbar und exportierbar. Endet nur die Testphase, bleibt sie 7 Tage lesbar, wird dann angehalten und 30 Tage nach Testende gelöscht. Sieben Tage vor dem Löschen erhält der Kunde eine E-Mail.
- „Gelöscht“ heißt: Die Instanz wird abgeschaltet, ihre Daten liegen noch 30 Tage in einem nicht erreichbaren Archiv auf dem Server (Schutz vor Versehen). Danach löscht der Anbieter Archiv und alle Sicherungen der Instanz; physisch entfernt sind die Sicherungen mit dem nächsten wöchentlichen Aufräumen. Nach einem beendeten Abo sind damit spätestens rund 68 Tage nach Vertragsende alle Daten der Instanz gelöscht.
- Auf Verlangen löscht der Anbieter früher, zum Beispiel wenn der Kunde die Löschung im Kundenkonto beauftragt.
- Gesetzliche Aufbewahrungspflichten des Kunden (§ 147 AO, § 257 HGB) erfüllt der Kunde selbst über den Vollexport oder den Ruhemodus.
11. Nachweise und Kontrollen
- Der Anbieter weist die Einhaltung seiner Pflichten auf Anfrage nach, insbesondere durch diesen Vertrag mit Anlage 2 und durch Nachweise der Unterauftragsverarbeiter (zum Beispiel ISO/IEC 27001 des Rechenzentrums).
- Der Kunde kann Kontrollen nach Absprache mit angemessener Vorankündigung selbst durchführen oder durch einen zur Verschwiegenheit verpflichteten Prüfer durchführen lassen, in der Regel höchstens einmal im Jahr, bei konkretem Anlass auch öfter. Kontrollen dürfen den Betrieb für andere Kunden nicht stören.
12. Übermittlung in Drittländer
Eine Übermittlung in Länder außerhalb der EU oder des EWR erfolgt nur, wenn die Voraussetzungen der Art. 44 ff. DSGVO erfüllt sind. Das betrifft derzeit nur die KI-Funktionen über den Tarif (Anlage 3). Daten in der Instanz, ihre Sicherungen und die zentralen Dienste bleiben in Deutschland.
13. Haftung
Die Haftung gegenüber betroffenen Personen richtet sich nach Art. 82 DSGVO. Im Verhältnis der Vertragspartner gelten im Übrigen die AGB.
14. Schlussbestimmungen
Bei Widersprüchen geht dieser Vertrag den AGB vor, soweit es um den Schutz personenbezogener Daten geht. Änderungen bedürfen der Textform und folgen § 15 der AGB.
Anlage 1: Daten und Betroffene
| Betroffene | Daten (Beispiele) |
|---|---|
| Käufer und Kunden des Kunden | Name, Anschrift, E-Mail, Telefon, Bestell- und Versanddaten, Nachrichten, Bewertungen, Retouren |
| Verkäufer und Lieferanten (auch Privatpersonen beim Ankauf) | Name, Anschrift, Kontaktdaten, Ankaufbelege, Anfragen |
| Geschäftskontakte der Akquise | Firma, Ansprechpartner, Kontaktdaten, Verlauf, E-Mail-Antworten |
| Beschäftigte und Benutzer des Kunden | Benutzername, Name, E-Mail, Rolle, Anmeldezeiten, Zwei-Faktor-Daten, Zeiterfassung, Aktivitätsprotokoll |
| Interessenten über Formulare des Kunden | Name, E-Mail, Telefon, Nachricht |
| Personen auf Fotos oder Dokumenten | Bilddaten, zufällig erfasste Angaben (zum Beispiel Namen auf Geräten) |
| Alle obigen, soweit sichtbar | Bildschirmfotos, die ein Benutzer des Kunden mit „Feedback senden“ an den Anbieter schickt |
Besondere Kategorien nach Art. 9 DSGVO sind nicht vorgesehen. Zahlungskartendaten verarbeitet RefurbOS nicht.
Anlage 2: Technische und organisatorische Maßnahmen
Vertraulichkeit
- Zutritt: Server und Sicherungsspeicher stehen in Rechenzentren der Hetzner Online GmbH in Deutschland (ISO/IEC 27001). Der Anbieter betreibt keine eigenen Räume mit Kundendaten.
- Zugang zur Instanz: Passwörter nur als bcrypt-Hash; Sperre für 15 Minuten nach 5 Fehlversuchen; zweiter Faktor wählbar (App oder E-Mail-Code, Backup-Codes); signiertes Sitzungs-Cookie (HttpOnly, Secure, SameSite).
- Zugang zur Kundenverwaltung: Anmeldung per Einmal-Link (nur Hash gespeichert, 30 Minuten gültig); Sitzungen nur als Hash; Betreiber mit kurzer Sitzung und zweitem Faktor; Ratenbegrenzung.
- Zugang zum Server: Anmeldung nur mit SSH-Schlüssel.
- Zugriff: Rollen in der Instanz (Administrator, Mitarbeiter), serverseitig geprüft. Support kommt nur in die Instanz, wenn der Kunde den Zugang freigibt (24 oder 72 Stunden), mit einem signierten Einmal-Token und protokolliert.
- Steuerung: Befehle an die Server sind mit Ed25519 signiert, gegen Wiederholung geschützt und auf eine feste Liste beschränkt.
- Trennung: Jeder Kunde hat eine eigene Instanz mit eigenem Container, eigener Datenbank, eigenem Speicher, eigenem Netz und eigenen Schlüsseln. Es gibt keine gemeinsame Datenbank mehrerer Kunden.
- Verschlüsselung: Übertragung nur per HTTPS (HSTS). Zugangsdaten zu Drittplattformen in der Datenbank mit AES-256-GCM verschlüsselt. Sicherungen werden verschlüsselt (restic, AES-256), bevor sie den Server verlassen.
- Datensparsamkeit: Betriebsmeldungen und die Statusseite nennen keine Firmennamen, E-Mail-Adressen oder Inhalte der Instanzen. Der KI-Dienst speichert keine Inhalte, nur Verbrauch und Kosten.
Integrität
- Aktivitätsprotokoll wichtiger Änderungen in jeder Instanz; Protokoll jeder Betreiberaktion in der Kundenverwaltung.
- Belege sind nach dem Erstellen unveränderlich, Korrektur nur per Storno oder Gutschrift.
- Eingaben werden an jeder Grenze serverseitig geprüft.
Verfügbarkeit und Belastbarkeit
- Sicherung jede Nacht für jede Instanz auf einen getrennten Speicher in Deutschland; Aufbewahrung 7 tägliche, 5 wöchentliche und 12 monatliche Stände.
- Monatlicher Wiederherstellungstest (reihum je eine Instanz); der Kunde sieht in seiner Instanz die letzte Sicherung.
- Überwachung alle 5 Minuten (Erreichbarkeit, Alter der Sicherung, Speicher, Zertifikate) mit Alarm an den Anbieter.
- Updates zuerst auf einer Test-Instanz, vor jedem Update eine Kopie der Datenbank, bei Fehlern automatischer Rückfall.
- Grenzen für Speicher, CPU und Prozesse je Instanz.
Überprüfung und Löschung
- Automatische Prüfungen (Tests) vor jeder neuen Version; Überprüfung dieser Maßnahmen mindestens jährlich.
- Löschung nach Nummer 10; in der Instanz Anonymisieren von Käuferdaten, auch automatisch auf Löschmeldung von eBay.
Anlage 3: Unterauftragsverarbeiter
| Unterauftragsverarbeiter | Leistung | Ort | Grundlage |
|---|---|---|---|
| Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen | Server für Instanzen, Kundenverwaltung und zentrale Dienste; Speicher für die verschlüsselten Sicherungen (Hetzner sieht nur verschlüsselte Daten) | Deutschland | Vertrag nach Art. 28 DSGVO |
| Heinlein Hosting GmbH (mailbox.org), Schwedter Straße 8/9A, 10119 Berlin | Postfach des Anbieters: Support-Mails, die der Kunde schickt (zum Beispiel mit Bildschirmfotos) | Deutschland | Vertrag nach Art. 28 DSGVO |
| Anthropic Ireland, Limited, Dublin (Verarbeitung über Anthropic, PBC, USA) | KI-Funktionen über den Tarif: nur was der Kunde einer KI-Funktion übergibt, zum Beispiel Artikeldaten, Fotos, Texte von Fundanzeigen, Antworten auf Akquise-Mails | USA | Data Processing Addendum mit Standardvertragsklauseln der EU-Kommission |
Die zentralen Dienste für eBay und Etsy („Connect“) und den KI-Zugang betreibt der Anbieter selbst auf den Servern bei Hetzner. Zahlungen für das Abo wickelt Stripe ab; dabei werden nur Daten des Kundenkontos verarbeitet, keine Daten der Instanz.
← Zurück zur Startseite