In Kurzform
Was ist eine Auftragsverarbeitung? Wenn wir für dich personenbezogene Daten verarbeiten — zum Beispiel Anfragen aus deinem Kontaktformular oder Inhalte deiner Website, in denen Namen vorkommen — dann handeln wir in deinem Auftrag und nach deinen Weisungen. Für diesen Fall verlangt Art. 28 DSGVO einen schriftlichen Vertrag. Genau das ist dieses Dokument.
Wer ist wofür verantwortlich? Du bleibst „Verantwortlicher“ im Sinne der DSGVO — du bestimmst, was mit den Daten geschieht. Wir sind „Auftragsverarbeiter“ — wir führen aus, was du beauftragst, und dürfen die Daten für nichts anderes verwenden.
Was du hier findest: welche Daten wir verarbeiten, welche Dienstleister beteiligt sind (Ziffer 8), wie wir die Daten schützen (Ziffer 7) und was bei Vertragsende mit ihnen passiert (Ziffer 13).
1. Parteien, Geltung, Rangfolge
1.1. Dieser Vertrag zur Auftragsverarbeitung („AVV“) wird geschlossen zwischen dem Kunden als Verantwortlichem und
Robert Ekkert — GrowPotential Webdesign, Brabanter Platz 1, 10713 Berlin, Deutschland, E-Mail: kontakt@growpotential.de, als Auftragsverarbeiter (nachfolgend „wir“).
1.2. Dieser AVV wird mit der Anmeldung zum Portal bzw. mit Abschluss des Hauptvertrages einbezogen und ist dessen Bestandteil. Die akzeptierte Fassung wird mit Datum und Versionsnummer dokumentiert.
1.3. Bei Widersprüchen zwischen diesem AVV und dem Hauptvertrag oder den AGB gehen die Regelungen dieses AVV in Bezug auf den Datenschutz vor.
1.4. Dieser AVV gilt für alle Verarbeitungen, die wir im Auftrag des Kunden durchführen. Für die Verarbeitung von Daten des Kunden selbst als unser Vertragspartner (z. B. Kontaktdaten zur Vertragsabwicklung) sind wir eigener Verantwortlicher; hierüber informiert unsere Datenschutzerklärung.
2. Gegenstand, Dauer und Zweck der Verarbeitung
2.1. Gegenstand ist der Betrieb eines Portals, das die Website des Kunden automatisiert prüft, daraus Verbesserungsvorschläge erzeugt, nach Freigabe des Kunden Änderungen umsetzt, die Website laufend überwacht und Berichte erstellt — sowie, soweit beauftragt, die Erstellung und Betreuung von Websites.
2.2. Zweck ist ausschließlich die Erbringung der im Hauptvertrag vereinbarten Leistungen. Eine Verarbeitung zu eigenen Zwecken findet nicht statt. Insbesondere nutzen wir Kundendaten nicht zum Training eigener KI-Modelle.
2.3. Dauer: Die Verarbeitung erfolgt für die Laufzeit des Hauptvertrages. Sie endet mit dessen Beendigung; anschließend gilt Ziffer 13.
2.4. Art der Verarbeitung: Erheben, Erfassen, Ordnen, Speichern, Auslesen, Abfragen, Verwenden, Verändern, Übermitteln an eingesetzte Dienstleister, Löschen — jeweils automatisiert und im Umfang der beauftragten Leistungen.
3. Art der Daten und Kategorien betroffener Personen
3.1. Verarbeitet werden insbesondere folgende Datenarten:
| Kategorie | Beispiele | Speicherort |
|---|---|---|
| Bestands- und Kontaktdaten | Firmenname, Ansprechpartner, E-Mail-Adresse | Kundenakte (privates Repository) |
| Zugangsdaten | gehashte Zuordnung E-Mail → Konto, signierte Zugangslinks, Google-Kennung (sub) | Konto-Datei, Kundenakte |
| Website-Daten | Adresse der Website, öffentlich abrufbare Seiteninhalte, Prüfbefunde, Vorschläge | Kundenakte, Prüfprotokolle |
| Vom Kunden eingestellte Inhalte | hochgeladene Dateien, Texte, Bilder — einschließlich darin enthaltener personenbezogener Daten | Kundenakte, Dateiablage |
| Anfragedaten (sofern beauftragt) | Name, E-Mail, Telefon, Nachricht aus Formularen der Kundenwebsite | Kundenakte, E-Mail-Versand |
| Nutzungsdaten | Zeitstempel, aggregierte Zähler zur Funktionsüberwachung | Betriebsdaten |
| Abrechnungsdaten | Kunden- und Abo-Kennung des Zahlungsdienstleisters — keine Kartendaten | Kundenakte, Stripe |
3.2. Kategorien betroffener Personen: der Kunde und seine Mitarbeitenden bzw. Ansprechpartner; Personen, deren Daten in Inhalten der Kundenwebsite oder in hochgeladenen Dateien enthalten sind; Personen, die Formulare der Kundenwebsite ausfüllen (sofern diese Funktion beauftragt ist).
3.3. Besondere Kategorien personenbezogener Daten nach Art. 9 DSGVO sind nicht Gegenstand der Verarbeitung. Der Kunde stellt sicher, dass er solche Daten nicht in das Portal einstellt, sofern dies nicht ausdrücklich und gesondert vereinbart wurde.
4. Weisungsrecht
4.1. Wir verarbeiten personenbezogene Daten ausschließlich auf dokumentierte Weisung des Kunden, es sei denn, wir sind nach Unionsrecht oder dem Recht eines Mitgliedstaats zur Verarbeitung verpflichtet. In diesem Fall teilen wir dem Kunden die rechtlichen Anforderungen vor der Verarbeitung mit, sofern das Recht dies nicht wegen eines wichtigen öffentlichen Interesses verbietet.
4.2. Die Beauftragung der Leistungen sowie die Bedienung des Portals (insbesondere die Freigabe von Änderungen, das Hochladen von Dateien und die Einstellungen zu Prüf- und Berichtsrhythmen) gelten als Weisung.
4.3. Weisungen können in Textform oder über die dafür vorgesehenen Funktionen des Portals erteilt werden. Mündliche Weisungen bestätigt der Kunde unverzüglich in Textform.
4.4. Ist eine Weisung nach unserer Auffassung rechtswidrig, informieren wir den Kunden unverzüglich. Wir sind berechtigt, die Ausführung auszusetzen, bis der Kunde die Weisung bestätigt oder ändert.
5. Pflichten des Kunden
5.1. Der Kunde ist als Verantwortlicher für die Rechtmäßigkeit der Verarbeitung und für die Wahrung der Rechte betroffener Personen verantwortlich.
5.2. Der Kunde stellt sicher, dass er über eine Rechtsgrundlage für die von ihm veranlassten Verarbeitungen verfügt und dass er berechtigt ist, die von ihm eingestellten Daten und die zu prüfende Website in das Auftragsverhältnis einzubringen.
5.3. Der Kunde erteilt Weisungen zur Prüfung ausschließlich für Websites, für die er verfügungsberechtigt ist.
6. Unsere Pflichten
6.1. Wir verarbeiten die Daten ausschließlich im Rahmen dieses AVV und der Weisungen des Kunden.
6.2. Alle Personen, die auftragsgemäß Zugang zu personenbezogenen Daten haben, sind zur Vertraulichkeit verpflichtet; diese Verpflichtung besteht über das Ende ihrer Tätigkeit hinaus fort.
6.3. Wir setzen die in Ziffer 7 beschriebenen technischen und organisatorischen Maßnahmen um und überprüfen sie regelmäßig.
6.4. Wir unterstützen den Kunden im erforderlichen Umfang bei Datenschutz-Folgenabschätzungen, vorherigen Konsultationen und bei der Erfüllung seiner Pflichten nach Art. 32 bis 36 DSGVO, soweit ihm die dafür nötigen Informationen nicht anderweitig vorliegen.
6.5. Eine Pflicht zur Bestellung eines Datenschutzbeauftragten besteht auf unserer Seite derzeit nicht (§ 38 BDSG). Ansprechpartner für Datenschutzfragen ist kontakt@growpotential.de.
7. Technische und organisatorische Maßnahmen (Art. 32 DSGVO)
7.1. Wir treffen insbesondere folgende Maßnahmen:
- Verschlüsselte Übertragung: Sämtliche Datenübertragungen erfolgen ausschließlich über TLS/HTTPS.
- Zugangssicherung ohne Passwörter: Der Zugang erfolgt über kryptografisch signierte Einmal-Links oder über Google-Anmeldung. Sitzungs-Cookies sind HttpOnly, Secure und SameSite-beschränkt.
- Prüfung von Anmelde-Token: Bei der Google-Anmeldung wird das übermittelte Token kryptografisch gegen die öffentlichen Schlüssel von Google geprüft (Signatur, Aussteller, Empfänger, Gültigkeitsdauer, Einmal-Wert, bestätigte E-Mail-Adresse).
- Gehashte Speicherung der Zuordnung von Anmelde-Identität zu Konto (SHA-256), keine Klartextablage.
- Trennung der Mandanten: Jeder Kunde sieht ausschließlich seine eigenen Daten; ein Zugriff zwischen Mandanten ist ausgeschlossen.
- Zugriffsbeschränkung: Zugriff auf die Datenschicht nur über ein eng berechtigtes technisches Konto (Prinzip der geringsten Rechte); Zugangsdaten ausschließlich als Umgebungsvariablen, nie im Quellcode.
- Schutz der öffentlichen Schnittstellen: Prüfung eingegebener Adressen gegen interne Netzbereiche, Begrenzung auf Standard-Webports, kontrollierte Weiterleitungsverfolgung, Zugriffsbegrenzung pro Absender sowie ein Not-Aus-Schalter für öffentliche Funktionen.
- Versionierte Datenhaltung: Änderungen an Kundendaten sind nachvollziehbar protokolliert; jede Änderung ist einer Aktion zuordenbar.
- Sicherungen: Vor automatisierten Änderungen an Websites wird, soweit technisch möglich, der vorherige Stand gesichert.
- Belastbarkeit: Betrieb auf redundanter Infrastruktur etablierter Anbieter; laufende Verfügbarkeitsüberwachung.
7.2. Wir dürfen die Maßnahmen weiterentwickeln, sofern das Schutzniveau nicht unterschritten wird. Wesentliche Änderungen dokumentieren wir.
8. Unterauftragsverarbeiter
8.1. Der Kunde erteilt mit Abschluss dieses AVV die allgemeine Genehmigung zum Einsatz der nachfolgend genannten Unterauftragsverarbeiter:
| Dienstleister | Zweck | Sitz / Verarbeitungsort |
|---|---|---|
| Vercel Inc. | Hosting des Portals und der Websites, Ausführung der Serverfunktionen | USA / EU |
| GitHub, Inc. (Microsoft) | Speicherung der Kundendaten, Ausführung von Automatisierungen | USA / EU |
| Anthropic PBC | KI-Analyse der gelesenen Inhalte, Erzeugung von Vorschlagstexten | USA |
| Resend, Inc. | Versand von Transaktions-E-Mails (Zugangslinks, Benachrichtigungen, Berichte) | USA |
| Stripe, Inc. / Stripe Payments Europe Ltd. | Zahlungsabwicklung und Abo-Verwaltung | USA / Irland |
| Google Ireland Ltd. | Anmeldung über Google (nur E-Mail-Adresse und Nutzerkennung), Dateiablage sofern genutzt | Irland / USA |
| Telegram FZ-LLC | Betriebsbenachrichtigungen an den Auftragsverarbeiter (können Name und E-Mail enthalten) | Drittland |
8.2. Wir schließen mit jedem Unterauftragsverarbeiter Verträge, die den Anforderungen des Art. 28 Abs. 4 DSGVO entsprechen, und wählen sie sorgfältig aus.
8.3. Wechsel oder Hinzunahme eines Unterauftragsverarbeiters teilen wir dem Kunden mindestens vier Wochen vorher in Textform mit. Der Kunde kann innerhalb von zwei Wochen ab Zugang aus wichtigem, datenschutzrechtlichem Grund widersprechen. Widerspricht er, sind beide Parteien berechtigt, den Hauptvertrag zum geplanten Änderungszeitpunkt zu kündigen.
8.4. Die jeweils aktuelle Liste ist auf dieser Seite abrufbar.
9. Verarbeitung in Drittländern
9.1. Einige der in Ziffer 8 genannten Dienstleister verarbeiten Daten auch außerhalb der EU/des EWR, insbesondere in den USA.
9.2. Für diese Übermittlungen stützen wir uns auf die Standardvertragsklauseln der EU-Kommission und, soweit der jeweilige Anbieter zertifiziert ist, auf das EU-US Data Privacy Framework, jeweils ergänzt um die von den Anbietern getroffenen zusätzlichen Schutzmaßnahmen.
9.3. Auf Anfrage stellen wir dem Kunden Nachweise zu den jeweiligen Garantien zur Verfügung.
10. Unterstützung bei Betroffenenrechten
10.1. Wendet sich eine betroffene Person mit einem Auskunfts-, Berichtigungs-, Lösch- oder sonstigen Anliegen direkt an uns, leiten wir sie unverzüglich an den Kunden weiter, sofern das Anliegen dessen Verarbeitung betrifft.
10.2. Wir unterstützen den Kunden mit geeigneten technischen und organisatorischen Maßnahmen dabei, Anträge betroffener Personen zu beantworten. Kundendaten können jederzeit in einem gängigen, maschinenlesbaren Format exportiert werden.
10.3. Für einen über die reine Bereitstellung hinausgehenden Aufwand können wir eine angemessene Vergütung verlangen, sofern der Aufwand nicht auf einem von uns zu vertretenden Umstand beruht.
11. Verletzungen des Schutzes personenbezogener Daten
11.1. Wir informieren den Kunden unverzüglich, nachdem uns eine Verletzung des Schutzes personenbezogener Daten bekannt geworden ist, die im Rahmen dieses Auftrags verarbeitete Daten betrifft.
11.2. Die Mitteilung enthält, soweit verfügbar, eine Beschreibung der Art der Verletzung, der betroffenen Datenkategorien und -umfänge, der wahrscheinlichen Folgen sowie der ergriffenen oder vorgeschlagenen Gegenmaßnahmen.
11.3. Wir unterstützen den Kunden bei dessen Melde- und Benachrichtigungspflichten nach Art. 33 und 34 DSGVO.
12. Nachweise und Kontrollen
12.1. Wir stellen dem Kunden auf Anfrage die zum Nachweis der Einhaltung dieses AVV erforderlichen Informationen zur Verfügung.
12.2. Der Kunde ist berechtigt, sich von der Einhaltung zu überzeugen. Kontrollen erfolgen nach angemessener Vorankündigung, zu üblichen Geschäftszeiten, ohne Betriebsablaufstörung und höchstens einmal jährlich — es sei denn, ein besonderer Anlass rechtfertigt eine weitere Prüfung.
12.3. Der Nachweis kann auch durch Selbstauskünfte, aktuelle Prüfberichte oder Zertifizierungen der eingesetzten Dienstleister geführt werden.
13. Löschung und Rückgabe nach Vertragsende
13.1. Nach Beendigung des Hauptvertrages löschen wir die im Auftrag verarbeiteten personenbezogenen Daten oder geben sie nach Wahl des Kunden zurück, sofern keine gesetzliche Aufbewahrungspflicht entgegensteht.
13.2. Der Kunde kann sein Konto auch während der Laufzeit im Portal löschen. Dabei werden die personenbezogenen Daten aus dem aktuellen Datenbestand entfernt und die Zuordnung seiner Anmelde-Identität gelöscht.
Ehrlicher Hinweis zur versionierten Speicherung: Unsere Datenhaltung ist versioniert — das schützt vor Datenverlust und macht jede Änderung nachvollziehbar, bedeutet aber, dass frühere Stände technisch in der Versionsgeschichte fortbestehen können. Auf Verlangen einer betroffenen Person oder des Kunden entfernen wir Daten zusätzlich aus der Versionsgeschichte; dieser Vorgang ist aufwändiger und wird innerhalb von 30 Tagen durchgeführt. Wir benennen diese Einschränkung offen, statt eine sofortige spurlose Löschung zu behaupten.
13.3. Datenträger und Sicherungskopien werden im Rahmen der üblichen Löschzyklen der eingesetzten Dienstleister überschrieben.
13.4. Die Löschung wird auf Anfrage in Textform bestätigt.
14. Haftung und Schlussbestimmungen
14.1. Für die Haftung gilt Art. 82 DSGVO. Ergänzend gelten die Haftungsregelungen des Hauptvertrages, soweit sie zwingendem Recht nicht entgegenstehen.
14.2. Sollten einzelne Bestimmungen dieses AVV unwirksam sein oder werden, bleibt die Wirksamkeit der übrigen Bestimmungen unberührt. An die Stelle der unwirksamen Bestimmung tritt eine Regelung, die dem verfolgten Zweck datenschutzrechtlich am nächsten kommt.
14.3. Es gilt das Recht der Bundesrepublik Deutschland. Gerichtsstand ist, soweit zulässig, Berlin.
14.4. Änderungen dieses AVV bedürfen der Textform. Die jeweils gültige Fassung ist unter growpotential.de/avv abrufbar; Änderungen kündigen wir nach Ziffer 15 der AGB an.
Stand: Juli 2026 · Version 1.0 · Fragen zum Datenschutz: kontakt@growpotential.de