für die Nutzung von famloop.de · Stand: Juni 2026
zwischen
nachfolgend „Verantwortlicher"
und
nachfolgend „Auftragsverarbeiter"
gemeinsam „Parteien"
Diese Vereinbarung regelt die Verarbeitung personenbezogener Daten durch die CertBoard GmbH im Auftrag des Verantwortlichen im Zusammenhang mit der Bereitstellung und Nutzung von famloop.de.
Die Parteien schließen diese Vereinbarung zur Konkretisierung ihrer datenschutzrechtlichen Rechte und Pflichten nach Art. 28 DSGVO.
Der Auftragsverarbeiter verarbeitet personenbezogene Daten ausschließlich auf dokumentierte Weisung des Verantwortlichen, soweit keine gesetzliche Verpflichtung zur Verarbeitung besteht.
Die Verarbeitung beginnt mit Freischaltung oder Nutzung von famloop.de durch den Verantwortlichen und endet mit Beendigung des zugrundeliegenden Vertragsverhältnisses, soweit keine gesetzlichen Aufbewahrungs-, Nachweis- oder Sicherungspflichten entgegenstehen.
Nach Ende des Vertragsverhältnisses werden personenbezogene Daten nach Wahl des Verantwortlichen gelöscht oder zurückgegeben, soweit keine rechtliche Pflicht zur weiteren Speicherung besteht.
Die Verarbeitung erfolgt zur Bereitstellung, Administration, Wartung und Sicherung von famloop.de.
Zwecke der Verarbeitung sind insbesondere:
Eine Verarbeitung zu eigenen Zwecken des Auftragsverarbeiters findet nicht statt, soweit diese Vereinbarung Anwendung findet.
Je nach Nutzung von famloop.de können insbesondere folgende Daten verarbeitet werden:
Soweit vom Verantwortlichen eingegeben oder im Rahmen der Nutzung erforderlich, können auch besonders schutzbedürftige Daten verarbeitet werden, insbesondere Angaben zu Gesundheit, psychosozialen Belastungen, familiären Konflikten, Schutzbedarfen oder vergleichbaren sensiblen Sachverhalten.
Der Verantwortliche bleibt dafür verantwortlich, dass für die Verarbeitung solcher Daten eine geeignete Rechtsgrundlage besteht.
Betroffene Personen können insbesondere sein:
Der Verantwortliche ist im datenschutzrechtlichen Sinne für die Rechtmäßigkeit der Verarbeitung verantwortlich.
Er hat insbesondere sicherzustellen, dass:
Der Verantwortliche ist berechtigt, Weisungen zur Verarbeitung personenbezogener Daten zu erteilen. Weisungen können schriftlich, elektronisch oder in dokumentierter Textform erfolgen.
Der Auftragsverarbeiter verpflichtet sich,
Der Auftragsverarbeiter stellt sicher, dass alle Personen, die Zugriff auf personenbezogene Daten erhalten können, zur Vertraulichkeit verpflichtet wurden oder einer gesetzlichen Verschwiegenheitspflicht unterliegen.
Die Verpflichtung besteht auch nach Beendigung der Tätigkeit fort.
Gerade bei Kinder- und Familiendaten gilt: Zugriff nur, wenn fachlich nötig. Keine Neugier-Zugriffe, kein „ich guck mal kurz". Das ist Compliance-Basic.
Der Auftragsverarbeiter trifft geeignete technische und organisatorische Maßnahmen zum Schutz personenbezogener Daten. Hierzu gehören insbesondere:
Die konkreten technischen und organisatorischen Maßnahmen können an technische Entwicklungen angepasst werden, sofern das Schutzniveau nicht unterschritten wird.
Der Verantwortliche erteilt dem Auftragsverarbeiter eine allgemeine Genehmigung zum Einsatz von Unterauftragsverarbeitern, soweit diese für Betrieb, Hosting, Wartung, Support, E-Mail-Versand, Benachrichtigungssysteme, Datensicherung oder technische Sicherheit erforderlich sind.
Der Auftragsverarbeiter informiert den Verantwortlichen über wesentliche Änderungen beim Einsatz von Unterauftragsverarbeitern. Der Verantwortliche kann aus wichtigem datenschutzrechtlichem Grund widersprechen.
Der Auftragsverarbeiter stellt sicher, dass Unterauftragsverarbeiter auf Grundlage eines Vertrags nach Art. 28 DSGVO verpflichtet werden und ein angemessenes Datenschutzniveau gewährleisten.
| Dienstleister | Leistung | Sitz / Verarbeitung |
|---|---|---|
| WebhostOne GmbH | Hosting, Serverbetrieb, technische Infrastruktur | Deutschland (Rechenzentrum: Hetzner Online GmbH, Gunzenhausen) |
| Eigener Mailserver (kein externer Versanddienst) | Versand technischer und organisatorischer E-Mails | Deutschland (auf o. g. Infrastruktur) |
| Hetzner Online GmbH | Datensicherung (Off-site-Backup) | Deutschland (EU) |
| derzeit nicht genutzt | SMS-/Push-/Messaging-Benachrichtigungen | — |
Eine Verarbeitung personenbezogener Daten außerhalb der Europäischen Union oder des Europäischen Wirtschaftsraums erfolgt nur, soweit die datenschutzrechtlichen Voraussetzungen erfüllt sind. Dies kann insbesondere erfolgen durch:
Ohne entsprechende Grundlage findet keine Übermittlung in ein Drittland statt.
Der Auftragsverarbeiter unterstützt den Verantwortlichen angemessen bei der Bearbeitung von Anfragen betroffener Personen, insbesondere bei:
Richtet sich eine betroffene Person unmittelbar an den Auftragsverarbeiter, wird der Auftragsverarbeiter die Anfrage grundsätzlich an den Verantwortlichen weiterleiten, soweit eine Zuordnung möglich ist.
Der Auftragsverarbeiter informiert den Verantwortlichen unverzüglich, wenn ihm eine Verletzung des Schutzes personenbezogener Daten bekannt wird. Die Mitteilung enthält, soweit verfügbar:
Der Verantwortliche bleibt für etwaige Meldungen an Aufsichtsbehörden oder betroffene Personen verantwortlich.
Nach Beendigung der Leistungserbringung löscht oder gibt der Auftragsverarbeiter personenbezogene Daten nach Weisung des Verantwortlichen zurück.
Gesetzliche Aufbewahrungspflichten bleiben unberührt.
Backups können aus technischen Gründen zeitverzögert gelöscht werden. Der Auftragsverarbeiter stellt sicher, dass gesicherte Daten nach Ablauf der Backup-Zyklen gelöscht oder überschrieben werden und nicht produktiv weiterverarbeitet werden.
Der Auftragsverarbeiter stellt dem Verantwortlichen auf Anfrage geeignete Informationen zur Verfügung, die zur Prüfung der Einhaltung dieser Vereinbarung erforderlich sind.
Kontrollen oder Audits erfolgen nach vorheriger Abstimmung während üblicher Geschäftszeiten und unter Wahrung der Betriebs- und Geschäftsgeheimnisse des Auftragsverarbeiters sowie der Rechte anderer Kunden.
Audits dürfen den laufenden Betrieb nicht unverhältnismäßig beeinträchtigen.
Weisungen des Verantwortlichen erfolgen grundsätzlich in Textform.
Mündliche Weisungen sind unverzüglich in Textform zu bestätigen.
Der Auftragsverarbeiter darf die Umsetzung einer Weisung aussetzen, wenn er der Auffassung ist, dass diese gegen Datenschutzrecht oder sonstiges Recht verstößt. In diesem Fall informiert er den Verantwortlichen unverzüglich.
Die Haftung der Parteien richtet sich nach den gesetzlichen Vorschriften sowie nach dem Hauptvertrag, soweit dort wirksame Regelungen getroffen wurden.
Diese Vereinbarung begründet keine weitergehende Haftung, soweit zwingendes Datenschutzrecht dem nicht entgegensteht.
Änderungen und Ergänzungen dieser Vereinbarung bedürfen der Textform.
Sollten einzelne Regelungen dieser Vereinbarung unwirksam sein oder werden, bleibt die Wirksamkeit der übrigen Regelungen unberührt.
Es gilt deutsches Recht.
Gerichtsstand ist, soweit zulässig, der Sitz des Auftragsverarbeiters.
Ort, Datum: ______________________________
Für den Verantwortlichen:
Name: ______________________________
Funktion: ______________________________
Unterschrift: ______________________________
Für die CertBoard GmbH:
Karsten Starker, Geschäftsführer
Unterschrift: ______________________________
Siehe auch: AGB / Sonderbedingungen · Datenschutz · Impressum