Vertrag zur Auftragsverarbeitung
zwischen dem Auftraggeber der Taschengeldbörse (im Folgenden „Verantwortlicher“) und Andreas Kelly & Jamy Klotzsche GbR – Mediafox, Schulstraße 8, 55595 Hargesheim, vertreten durch die Gesellschafter Andreas Kelly, Jamy Klotzsche (im Folgenden „Auftragsverarbeiter“). Dieser Vertrag konkretisiert die datenschutzrechtlichen Pflichten der Parteien nach Art. 28 DSGVO. Er kommt mit dem Auftrag über die Taschengeldbörse zustande; die elektronische Form genügt (Art. 28 Abs. 9 DSGVO).
§ 1 Gegenstand und Dauer
(1) Gegenstand ist der Betrieb der Taschengeldbörse des Verantwortlichen unter verbindet-generationen.de nach dem Hauptvertrag (AGB und Leistungsbeschreibung), insbesondere Hosting, Wartung und technischer Support.
(2) Die Dauer dieses Vertrags entspricht der Laufzeit des Hauptvertrags. Pflichten zur Löschung und Rückgabe nach § 10 gelten darüber hinaus.
§ 2 Art und Zweck der Verarbeitung, Daten und Betroffene
(1) Art der Verarbeitung: Speichern, Organisieren, Bereitstellen, Übermitteln per E-Mail an die Ansprechpersonen und Löschen von Daten auf der Plattform. Zweck ist die Bereitstellung der Taschengeldbörse, über die der Verantwortliche Jugendliche und Menschen vor Ort für kleine Aufgaben zusammenbringt.
(2) Arten personenbezogener Daten:
- Stammdaten und Kontaktdaten von Teilnehmenden, etwa Name, Alter oder Altersgruppe, Ortsteil, Adresse, E-Mail-Adresse und Telefonnummer,
- Angaben zu Jobs und Angeboten, etwa Art der Aufgabe, Fähigkeiten, Zeiträume und Freitexte,
- Angaben zum Einverständnis der Sorgeberechtigten,
- Namen, Funktionen und Kontaktdaten der Ansprechpersonen sowie deren Zugangsdaten,
- technische Nutzungsdaten, etwa IP-Adressen, Zeitpunkte und Protokolldaten.
(3) Kategorien betroffener Personen: Jugendliche, auch Minderjährige, und ihre Sorgeberechtigten, Auftraggebende aus dem Ort, Beschäftigte und Beauftragte des Verantwortlichen sowie Besucherinnen und Besucher der Taschengeldbörse. Besondere Kategorien personenbezogener Daten nach Art. 9 DSGVO sind nicht Gegenstand der Verarbeitung; der Verantwortliche stellt sicher, dass solche Daten nicht über die Plattform erhoben werden.
§ 3 Weisungen
(1) Der Auftragsverarbeiter verarbeitet die Daten nur auf dokumentierte Weisung des Verantwortlichen, es sei denn, er ist gesetzlich zu einer Verarbeitung verpflichtet; in diesem Fall teilt er dem Verantwortlichen diese Anforderungen vorher mit, soweit das Gesetz dies nicht verbietet. Die Weisungen sind durch den Hauptvertrag und diesen Vertrag festgelegt. Einzelweisungen erteilt der Verantwortliche in Textform.
(2) Ist der Auftragsverarbeiter der Ansicht, dass eine Weisung gegen Datenschutzvorschriften verstößt, weist er den Verantwortlichen unverzüglich darauf hin.
§ 4 Pflichten des Auftragsverarbeiters
(1) Der Auftragsverarbeiter verpflichtet alle Personen, die Zugang zu den Daten haben, zur Vertraulichkeit, soweit sie nicht einer gesetzlichen Verschwiegenheitspflicht unterliegen.
(2) Er trifft die technischen und organisatorischen Maßnahmen nach Art. 32 DSGVO, die in der Anlage beschrieben sind. Er darf sie weiterentwickeln, solange das Schutzniveau nicht unterschritten wird.
(3) Er unterstützt den Verantwortlichen mit geeigneten Maßnahmen bei der Erfüllung der Rechte betroffener Personen nach Kapitel III DSGVO sowie bei den Pflichten nach Art. 32 bis 36 DSGVO. Anfragen betroffener Personen, die ihn direkt erreichen, leitet er unverzüglich an den Verantwortlichen weiter.
(4) Die Verarbeitung findet ausschließlich in Mitgliedstaaten der Europäischen Union oder des Europäischen Wirtschaftsraums statt, soweit in § 6 nichts anderes geregelt ist.
§ 5 Meldung von Verletzungen
Der Auftragsverarbeiter informiert den Verantwortlichen unverzüglich, möglichst innerhalb von 24 Stunden, nachdem ihm eine Verletzung des Schutzes personenbezogener Daten bekannt geworden ist. Die Meldung enthält, soweit bekannt, die Angaben nach Art. 33 Abs. 3 DSGVO. Er ergreift unverzüglich Maßnahmen, um die Verletzung einzudämmen und nachteilige Folgen zu mindern.
§ 6 Unterauftragsverarbeiter
(1) Der Verantwortliche stimmt dem Einsatz der folgenden Unterauftragsverarbeiter zu:
- IONOS SE, Elgendorfer Str. 57, 56410 Montabaur – Hosting, Datenbank und E-Mail-Versand, Rechenzentren in Deutschland,
- Defiant, Inc., 1700 Westlake Ave N, Suite 200, Seattle, WA 98109, USA – Sicherheitsdienst Wordfence (Firewall und Abgleich von Angriffsmustern), dabei Verarbeitung von IP-Adressen; die Übermittlung in die USA erfolgt auf Grundlage der EU-Standardvertragsklauseln.
(2) Über beabsichtigte Änderungen informiert der Auftragsverarbeiter den Verantwortlichen mindestens vier Wochen vorher in Textform. Der Verantwortliche kann aus wichtigem datenschutzrechtlichem Grund innerhalb dieser Frist widersprechen. Können sich die Parteien nicht einigen, kann der Verantwortliche den Hauptvertrag außerordentlich kündigen.
(3) Der Auftragsverarbeiter erlegt Unterauftragsverarbeitern vertraglich dieselben Datenschutzpflichten auf, die in diesem Vertrag festgelegt sind.
§ 7 Kontrollrechte
Der Auftragsverarbeiter stellt dem Verantwortlichen alle erforderlichen Informationen zum Nachweis der Einhaltung dieses Vertrags zur Verfügung und ermöglicht Überprüfungen, einschließlich Inspektionen nach rechtzeitiger Anmeldung zu den üblichen Geschäftszeiten. Aktuelle Nachweise, etwa Zertifikate der Unterauftragsverarbeiter, können an die Stelle einer Vor-Ort-Kontrolle treten.
§ 8 Pflichten des Verantwortlichen
Der Verantwortliche ist für die Rechtmäßigkeit der Verarbeitung verantwortlich, insbesondere für die Information der Betroffenen, die Einholung erforderlicher Einwilligungen, auch der Sorgeberechtigten, und die Wahrung der Betroffenenrechte. Er informiert den Auftragsverarbeiter unverzüglich, wenn er Fehler oder Unregelmäßigkeiten bei der Verarbeitung feststellt.
§ 9 Haftung
Für die Haftung gegenüber betroffenen Personen gilt Art. 82 DSGVO. Im Verhältnis der Parteien gelten die Haftungsregelungen des Hauptvertrags, soweit Art. 82 DSGVO nicht entgegensteht.
§ 10 Löschung und Rückgabe
Nach Ende des Hauptvertrags stellt der Auftragsverarbeiter dem Verantwortlichen die Daten auf Wunsch nach § 7 der AGB zur Verfügung und löscht sie anschließend, spätestens 60 Tage nach Vertragsende, soweit keine gesetzliche Pflicht zur Speicherung besteht. Die Löschung bestätigt er auf Anfrage in Textform.
§ 11 Schlussbestimmungen
Bei Widersprüchen geht dieser Vertrag den Regelungen des Hauptvertrags zum Datenschutz vor. Änderungen und Ergänzungen bedürfen der Textform.
Anlage: Technische und organisatorische Maßnahmen
Vertraulichkeit
- Zutritt: Die Server stehen in Rechenzentren der IONOS SE in Deutschland mit Zutrittskontrolle, Videoüberwachung und Sicherheitspersonal (ISO/IEC 27001).
- Zugang: Administration nur verschlüsselt über SSH mit Schlüsseln bzw. über HTTPS; persönliche Konten, starke Passwörter, Zwei-Faktor-Anmeldung für Administratoren, Begrenzung von Anmeldeversuchen.
- Zugriff: Rollen- und Rechtekonzept; Ansprechpersonen einer Gemeinde sehen nur deren eigene Taschengeldbörse, die Netzwerkverwaltung ist auf die Administratoren von Mediafox beschränkt.
- Trennung: Jede Taschengeldbörse hat eigene Datenbanktabellen und ein eigenes Upload-Verzeichnis.
Integrität
- Übertragung ausschließlich TLS-verschlüsselt (HTTPS), auch für die Verwaltung.
- Protokollierung sicherheitsrelevanter Ereignisse, Firewall und Schadcode-Prüfung mit Wordfence.
Verfügbarkeit und Belastbarkeit
- Zeitnahe Sicherheitsupdates für WordPress, Theme und Erweiterungen.
- Redundante Infrastruktur und Notstromversorgung im Rechenzentrum.
Überprüfung und Datensparsamkeit
- Regelmäßige Überprüfung der Maßnahmen und Anpassung an den Stand der Technik.
- Keine personalisierte Werbung und keine externen Schriftdienste; die aggregierte Reichweitenmessung und CDN-Auslieferung sind in der Datenschutzerklärung beschrieben.
- Angebote von Jugendlichen erscheinen ohne Namen und Kontaktdaten und sind standardmäßig nur nach Anmeldung sichtbar.
Stand: September 2026