Auftragsverarbeitungsvertrag (AVV) nach Art. 28 DSGVO
Stand: September 2026
Dieser Vertrag ergänzt die AGB von Kurs365 und regelt die Verarbeitung personenbezogener Daten, die der Anbieter im Auftrag des Kunden verarbeitet.
1. Vertragsparteien und Abschluss
Auftragnehmer: E-Business Matthias Schneider · Kolpingstraße 4 · 40667 Meerbusch (im Folgenden „Auftragnehmer“)
Auftraggeber: der jeweilige Betreiber einer Akademie auf Kurs365 (im Folgenden „Auftraggeber“)
Der Vertrag wird bei der Registrierung bzw. Einrichtung der Akademie elektronisch abgeschlossen. Die Zustimmung wird mit Zeitpunkt, IP-Adresse (soweit erfasst) und den gültigen Dokumenten protokolliert.
2. Gegenstand, Dauer, Art und Zweck
Gegenstand ist der Betrieb der Online-Akademie des Auftraggebers auf der Plattform Kurs365: Verwaltung von Teilnehmerkonten, Kurszugängen und Fortschritt, Freischaltung nach Käufen, Kommunikation (Nachrichten, Rundnachrichten, Benachrichtigungen, Push-Mitteilungen, E-Mails), Community-Funktionen (Club), Auswertungen (Kundenavatar), Bereitstellung von Inhalten und Videos sowie Schnittstellen. Der Vertrag gilt für die Dauer des Hauptvertrags und darüber hinaus, solange der Auftragnehmer Daten des Auftraggebers verarbeitet.
3. Art der Daten
- Stammdaten: Name, E-Mail-Adresse, Profilangaben
- Zugangsdaten: Passwort (nur als bcrypt-Hash), Sitzungen, Anmelde-Links
- Vertrags- und Zugangsdaten: freigeschaltete Kurse, Bestell- bzw. Transaktionsnummern und Status aus angebundenen Verkaufsplattformen (keine Zahlungsdaten)
- Nutzungsdaten: Kursfortschritt, Anmeldezeitpunkte, technische Protokolle (u. a. IP-Adressen)
- Kommunikationsinhalte: Nachrichten, Beiträge, Kommentare, Erwähnungen
- Antworten auf Fragebögen (Kundenavatar) und hochgeladene Dateien
- Push-Empfangsadressen und -Schlüssel (nur nach Einwilligung des Nutzers)
Die Verarbeitung besonderer Kategorien personenbezogener Daten (Art. 9 DSGVO) ist nicht vorgesehen. Der Auftraggeber stellt sicher, dass solche Daten nicht ohne gesonderte Vereinbarung über die Plattform erhoben werden (z. B. in Fragebögen).
4. Kategorien betroffener Personen
Teilnehmer, Interessenten und Käufer des Auftraggebers; Administratoren und Mitarbeiter des Auftraggebers; Mitglieder der Community (Club).
5. Weisungen
Der Auftragnehmer verarbeitet die Daten ausschließlich auf dokumentierte Weisung des Auftraggebers. Die Weisungen ergeben sich aus diesem Vertrag, den AGB und den Einstellungen, die der Auftraggeber in der Plattform vornimmt. Weitere Weisungen erteilt der Auftraggeber in Textform. Hält der Auftragnehmer eine Weisung für rechtswidrig, weist er den Auftraggeber unverzüglich darauf hin.
6. Pflichten des Auftragnehmers
- Vertraulichkeit: Alle mit der Verarbeitung befassten Personen sind zur Vertraulichkeit verpflichtet.
- Sicherheit: Umsetzung der technischen und organisatorischen Maßnahmen nach Abschnitt 8 (Art. 32 DSGVO).
- Unterstützung des Auftraggebers bei Betroffenenanfragen (Art. 12–23), bei der Sicherheit, bei Meldungen von Datenschutzverletzungen und bei Datenschutz-Folgenabschätzungen (Art. 32–36), soweit zumutbar.
- Meldung von Datenschutzverletzungen an den Auftraggeber unverzüglich, möglichst innerhalb von 24 Stunden nach Kenntnis.
- Nachweis der Einhaltung dieses Vertrags; Kontrollen durch den Auftraggeber nach vorheriger Abstimmung, in der Regel durch Auskünfte und Dokumentation.
- Verarbeitung ausschließlich in der EU bzw. im EWR, soweit nicht in Abschnitt 9 anders angegeben.
7. Pflichten des Auftraggebers
Der Auftraggeber ist für die Rechtmäßigkeit der Verarbeitung verantwortlich, insbesondere für die Rechtsgrundlagen, die Information seiner Teilnehmer (eigene Datenschutzerklärung und eigenes Impressum der Akademie), erforderliche Einwilligungen sowie Inhalte, die er selbst einbindet (z. B. Videos von Drittanbietern, eigene Skripte). Er informiert den Auftragnehmer unverzüglich, wenn er Fehler oder Unregelmäßigkeiten feststellt.
8. Technische und organisatorische Maßnahmen
- Trennung: Die Daten jeder Akademie sind auf Datenbankebene von anderen Akademien getrennt (Row Level Security in PostgreSQL); Sitzungen gelten nur für die jeweilige Akademie.
- Übertragung: ausschließlich HTTPS (TLS 1.2+) mit HSTS; Content-Security-Policy.
- Zugang: Passwörter als bcrypt-Hash; Sitzungs-Cookies HttpOnly, Secure, SameSite=Lax; Schutz vor Anmelde-Massenangriffen je Konto und IP-Adresse; Verwaltungsbereich der Plattform zusätzlich passwortgeschützt; Schutz vor Anfragen aus fremder Herkunft (CSRF/Origin-Prüfung).
- Integrität: signierte Schnittstellen (HMAC-SHA256 mit Zeitstempel) für Webhooks und Server-Aufrufe; Audit-Protokoll von Verwaltungsvorgängen.
- Verschlüsselung: Zugangsschlüssel zu externen Diensten verschlüsselt gespeichert; Push-Mitteilungen Ende-zu-Ende verschlüsselt.
- Verfügbarkeit: regelmäßige Datenbanksicherungen; laufende Überwachung von Fehlern, Auslastung und Verfügbarkeit mit Alarmierung.
- Organisation: Zugriff auf Produktivsysteme nur durch den Auftragnehmer persönlich bzw. verpflichtete Personen, über Schlüssel-Authentifizierung.
Der Auftragnehmer darf die Maßnahmen an den Stand der Technik anpassen, sofern das Schutzniveau nicht unterschritten wird.
9. Unterauftragsverarbeiter
Der Auftraggeber stimmt dem Einsatz folgender Unterauftragsverarbeiter zu:
| Unterauftragsverarbeiter | Leistung | Ort |
|---|---|---|
| 1blu AG, Berlin | Server-Hosting, Datenbank | Deutschland |
| BunnyWay d.o.o. (Bunny.net) | Video-Hosting (Tarif Pro) | EU (Slowenien) |
| Push-Dienste der Browserhersteller (z. B. Google, Apple, Mozilla) | Zustellung von Push-Mitteilungen; nur Empfangsadresse und verschlüsselter Inhalt | ggf. USA (EU-US Data Privacy Framework bzw. Standardvertragsklauseln) |
Nicht als Unterauftragsverarbeiter gelten Dienste, die der Auftraggeber selbst anbindet und mit denen er ein eigenes Vertragsverhältnis hat (z. B. eigenes Bunny.net- oder Vimeo-Konto, eigener E-Mail-Versanddienst, Digistore24, Checkout365, Webhook-Empfänger, eingebundene Drittinhalte).
Über beabsichtigte Änderungen der Unterauftragsverarbeiter informiert der Auftragnehmer mindestens 30 Tage im Voraus in Textform. Der Auftraggeber kann aus wichtigem datenschutzrechtlichem Grund innerhalb dieser Frist widersprechen; kommt keine Einigung zustande, kann er den Vertrag zum Zeitpunkt der Änderung kündigen.
10. Rückgabe und Löschung
Nach Ende des Hauptvertrags stellt der Auftragnehmer dem Auftraggeber auf Verlangen einen Export seiner Daten bereit und löscht die Daten anschließend, spätestens 90 Tage nach Vertragsende, soweit keine gesetzliche Aufbewahrungspflicht besteht. Kopien in Datensicherungen werden im Rahmen des regulären Sicherungszyklus überschrieben.
11. Haftung und Schlussbestimmungen
Für die Haftung gilt Art. 82 DSGVO; im Übrigen gelten die Haftungsregeln der AGB. Bei Widersprüchen zwischen diesem Vertrag und den AGB geht dieser Vertrag in Fragen des Datenschutzes vor. Es gilt deutsches Recht. Änderungen bedürfen der Textform.
Impressum · Datenschutz · AGB