Fassung 2026-10-05-entwurf, gültig ab 05.10.2026
Vertrag zur Auftragsverarbeitung nach Art. 28 DSGVO
zwischen dem Kunden von SvG Agent (nachfolgend „Verantwortlicher“) und SvG Marketing, Inhaber Sven Garken, Wiesenstraße 5, 23843 Rümpel (nachfolgend „Auftragsverarbeiter“).
1. Gegenstand und Dauer
1.1 Der Auftragsverarbeiter stellt dem Verantwortlichen die Software SvG Agent zur Verfügung. Dabei verarbeitet er personenbezogene Daten im Auftrag des Verantwortlichen. Dieser Vertrag regelt die Rechte und Pflichten beider Seiten nach Art. 28 DSGVO.
1.2 Die Dauer entspricht der Laufzeit des Nutzungsvertrags über SvG Agent.
1.3 Dieser Vertrag kommt mit der Bestellung von SvG Agent zustande. Er bedarf keiner gesonderten Unterschrift. Auf Wunsch stellen wir ihn als Dokument mit Datum bereit.
2. Art, Zweck und Umfang der Verarbeitung
2.1 Zweck: Erstellen, Prüfen, Freigeben und Veröffentlichen von Inhalten für Website, Online-Shop, Google-Unternehmensprofil und Social-Media-Kanäle des Verantwortlichen, einschließlich Stellenanzeigen, Kurzvideo-Drehbüchern und Texten aus Fotos, sowie Versand von Bewertungsanfragen an Kunden des Verantwortlichen.
2.2 Art der Verarbeitung: Erheben (Lesen der Website und des Shops), Speichern, Verändern (Erstellen von Vorschlägen), Übermitteln an Unterauftragnehmer (KI-Dienst, Suchdaten-Dienst, Hosting), Übermitteln an die vom Verantwortlichen verbundenen Systeme, Löschen.
2.3 Umfang: Die in Anlage 1 beschriebenen Daten und Kategorien.
3. Kategorien betroffener Personen und Daten
Siehe Anlage 1.
4. Pflichten des Auftragsverarbeiters
4.1 Der Auftragsverarbeiter verarbeitet Daten nur auf dokumentierte Weisung des Verantwortlichen. Weisung ist in erster Linie die Nutzung der Software mit ihren Funktionen, insbesondere das Verbinden von Diensten und die Freigabe von Inhalten. Weitere Weisungen erteilt der Verantwortliche in Textform an info@svgmarketing.de.
4.2 Hält der Auftragsverarbeiter eine Weisung für rechtswidrig, informiert er den Verantwortlichen unverzüglich und darf die Ausführung bis zur Bestätigung aussetzen.
4.3 Der Auftragsverarbeiter stellt sicher, dass alle mit der Verarbeitung befassten Personen zur Vertraulichkeit verpflichtet sind.
4.4 Der Auftragsverarbeiter trifft die technischen und organisatorischen Maßnahmen nach Anlage 2 und passt sie dem Stand der Technik an. Eine Änderung darf das Schutzniveau nicht senken.
4.5 Der Auftragsverarbeiter unterstützt den Verantwortlichen bei der Beantwortung von Anfragen betroffener Personen (Art. 12 bis 22 DSGVO), bei der Sicherheit der Verarbeitung, bei der Meldung von Verletzungen und bei Datenschutz-Folgenabschätzungen, soweit das mit den Mitteln der Software möglich ist. Für Unterstützung, die über die Funktionen der Software hinausgeht, kann er einen angemessenen Aufwand berechnen.
4.6 Der Auftragsverarbeiter meldet dem Verantwortlichen Verletzungen des Schutzes personenbezogener Daten unverzüglich, spätestens innerhalb von [48 Stunden] nach Kenntnis, mit den nach Art. 33 Abs. 3 DSGVO verfügbaren Angaben.
4.7 Der Auftragsverarbeiter benennt als Ansprechpartner für Datenschutz: Sven Garken, info@svgmarketing.de. Ein Datenschutzbeauftragter ist nicht benannt, weil keine Pflicht besteht. [Prüfen.]
4.8 Der Auftragsverarbeiter verarbeitet die Daten in der Europäischen Union, soweit in Anlage 1 nichts anderes angegeben ist. Übermittlungen in Drittländer erfolgen nur unter den Voraussetzungen der Art. 44 ff. DSGVO.
4.9 Der Auftragsverarbeiter nutzt die Daten des Verantwortlichen nicht für eigene Zwecke, insbesondere nicht zum Training von KI-Modellen, und stellt sicher, dass auch seine Unterauftragnehmer das nicht tun.
5. Unterauftragnehmer
5.1 Der Verantwortliche genehmigt die in Anlage 1 aufgeführten Unterauftragnehmer.
5.2 Der Auftragsverarbeiter informiert den Verantwortlichen über beabsichtigte Änderungen (Hinzufügen oder Ersetzen) mindestens [30 Tage] vorher in Textform, etwa per E-Mail oder durch Hinweis in der Software. Der Verantwortliche kann innerhalb dieser Frist aus wichtigem Grund widersprechen. Widerspricht er, kann jede Seite den Nutzungsvertrag zum Zeitpunkt des Wirksamwerdens der Änderung kündigen.
5.3 Der Auftragsverarbeiter verpflichtet Unterauftragnehmer vertraglich auf dieselben Datenschutzpflichten, die in diesem Vertrag gelten. Er haftet für die Pflichtverletzungen seiner Unterauftragnehmer wie für eigene.
6. Rechte des Verantwortlichen
6.1 Der Verantwortliche kann sich von der Einhaltung dieses Vertrags überzeugen. Dazu stellt der Auftragsverarbeiter auf Anfrage Nachweise bereit: Beschreibung der technischen und organisatorischen Maßnahmen, Auszüge aus Testprotokollen zur Mandantentrennung, Bestätigungen und Berichte der Unterauftragnehmer.
6.2 Prüfungen vor Ort sind nach Vorankündigung von [14 Tagen] während der üblichen Geschäftszeiten möglich, höchstens einmal jährlich, soweit nicht ein konkreter Anlass besteht. Der Auftragsverarbeiter kann für Prüfungen ohne Anlass einen angemessenen Aufwand berechnen.
7. Löschung und Rückgabe
7.1 Der Verantwortliche kann seine Daten jederzeit in der Software einsehen und kopieren.
7.2 Nach Ende des Nutzungsvertrags löscht der Auftragsverarbeiter alle personenbezogenen Daten des Verantwortlichen innerhalb von [30 Tagen], soweit keine gesetzliche Aufbewahrungspflicht entgegensteht. Zugangsdaten zu verbundenen Diensten löscht er sofort mit dem Trennen der Verbindung oder dem Vertragsende. Bei Nutzung über Shopify löscht er Zugangsschlüssel bei Deinstallation sofort und alle übrigen Shop-Daten innerhalb von 30 Tagen.
7.3 Sicherungskopien werden täglich erstellt und nach sieben Tagen überschrieben. [Gilt ab Supabase-Tarif Pro.]
7.4 Auf Wunsch bestätigt der Auftragsverarbeiter die Löschung in Textform.
8. Haftung
Es gelten Art. 82 DSGVO und die Haftungsregeln des Nutzungsvertrags.
9. Schlussbestimmungen
9.1 Bei Widersprüchen zwischen diesem Vertrag und dem Nutzungsvertrag gilt für den Datenschutz dieser Vertrag.
9.2 Änderungen bedürfen der Textform.
9.3 Es gilt deutsches Recht.
Anlage 1 zum Vertrag zur Auftragsverarbeitung: Daten, Betroffene, Unterauftragnehmer
Stand: 05.10.2026. Grundlage ist die technische Bestandsaufnahme vom 05.10.2026.
A. Kategorien betroffener Personen
Inhaber, Mitarbeiter und Ansprechpartner des Verantwortlichen, soweit sie auf dessen Website oder in dessen Shop genannt sind
Nutzer, die der Verantwortliche in SvG Agent anlegt (Konto-Daten verarbeitet der Auftragsverarbeiter insoweit als eigener Verantwortlicher, siehe Datenschutzerklärung)
Dritte, die auf der Website oder im Shop des Verantwortlichen genannt werden, etwa in Kundenstimmen, Referenzen oder Blogartikeln
Kunden des Verantwortlichen, die er für Bewertungsanfragen einträgt (Name, E-Mail-Adresse)
Ansprechpartner, die der Verantwortliche in Stellenanzeigen nennt
Personen, die in Fotos oder eingefügten Kundenanfragen des Verantwortlichen vorkommen
Nicht betroffen: Kunden und Käufer des Shops. SvG Agent fragt keine Kunden-, Bestell- oder Zahlungsdaten an.
B. Kategorien von Daten
| Kategorie | Beispiele | Herkunft |
|---|---|---|
| Website-Inhalte | Adresse, Titel, Beschreibung, Überschrift und Text von bis zu 30 Seiten je Durchlauf | Lesen der öffentlichen Website |
| Shop-Inhalte | Produkte, Kategorien bzw. Sammlungen, Seiten, Blogartikel mit Titel, SEO-Titel, SEO-Beschreibung und Beschreibung; Shopname, Domains, Shop-Kennung | WordPress, WooCommerce, Shopify, Shopware |
| Firmenprofil | Firmenname, Leistungen, Standorte, Kontaktdaten, Öffnungszeiten, Fakten, Name des Inhabers | KI-Vorschlag aus der Website, vom Verantwortlichen bestätigt und ergänzt |
| Suchdaten | Suchbegriffe, Klicks, Impressionen, Positionen; Besucherzahlen und Schlüsselereignisse als Gesamtzahlen | Google Search Console und Google Analytics, nur wenn verbunden, nur lesend |
| Inhalte und Fassungen | Themenvorschläge, Entwürfe, Prüfergebnisse, Freigaben, veröffentlichte Änderungen, vorherige Fassungen | erzeugt in SvG Agent |
| Zugangsdaten | Anwendungspasswörter, Integrationsschlüssel, Sitzungsdaten, Zugangsschlüssel für Facebook, Instagram und LinkedIn | vom Verantwortlichen beim Verbinden, verschlüsselt gespeichert (AES-256-GCM) |
| Bewertungsanfragen | Name (freiwillig) und E-Mail-Adresse von Kunden des Verantwortlichen, Versandstatus, Zeitpunkte, Hashwert abgemeldeter Adressen | vom Verantwortlichen eingetragen, Löschung 45 Tage nach Eintrag |
| Stellenanzeigen | Angaben zur Stelle, Ansprechpartner, Kontaktdaten für Bewerbungen | vom Verantwortlichen eingetragen |
| Fotos | Fotos für Texte aus Fotos und für Instagram, ohne Kameradaten, abgelegt im Dateispeicher in Frankfurt | vom Verantwortlichen hochgeladen |
| Kundenanfragen | eingefügte Anfragen, vor der Übermittlung an den KI-Dienst automatisch um Kontaktdaten und Namen bereinigt, nicht gespeichert | vom Verantwortlichen eingefügt |
Besondere Kategorien nach Art. 9 DSGVO sind nicht Gegenstand der Verarbeitung. Veröffentlicht der Verantwortliche solche Daten auf seiner Website (etwa in einer Praxis), können sie beim Lesen miterfasst werden. Der Verantwortliche stellt sicher, dass dies zulässig ist.
C. Unterauftragnehmer
| Nr. | Unternehmen | Leistung | Sitz | Ort der Verarbeitung | Grundlage für Drittlandübermittlung |
|---|---|---|---|---|---|
| 1 | Supabase Pte. Ltd., 65 Chulia Street #38-02/03, OCBC Centre, Singapur 049513 | Datenbank, Anmeldung, Dateispeicher | Singapur | Datenbank, Anmeldung und Dateien in Frankfurt am Main (AWS eu-central-1). Protokolle und Support können außerhalb der EU verarbeitet werden. Unterauftragnehmer von Supabase unter anderem Amazon Web Services, Cloudflare, Google | Standardvertragsklauseln (Modul 2), Bestandteil des Supabase-DPA |
| 2 | Vercel Inc., 440 N Barranca Ave #4133, Covina, CA 91723, USA | Betrieb der Anwendung, Auslieferung | USA | Anwendungslogik in Frankfurt am Main (Region fra1). Auslieferung über ein weltweites Netz | EU-US Data Privacy Framework (zertifiziert), zusätzlich Standardvertragsklauseln |
| 3 | Anthropic Ireland, Limited, 6th Floor, South Bank House, Barrow Street, Dublin 4, D04 TR29, Irland | KI-Erstellung und KI-Prüfung von Inhalten | Irland | USA und weitere Regionen außerhalb der EU. Eingaben und Ausgaben werden nach Angabe des Anbieters in der Regel innerhalb von 30 Tagen gelöscht. Kein Training mit Kundendaten | Standardvertragsklauseln, Bestandteil des Anthropic-DPA |
| 4 | DataForSEO OÜ, Vesivärava tn 50-201, 10152 Tallinn, Estland | Suchvolumen und Suchbegriffe | Estland | Unterauftragnehmer in den USA (Google, Microsoft) und in Deutschland (Hetzner). Anfragen werden nach Angabe des Anbieters 365 Tage gespeichert | Standardvertragsklauseln, Bestandteil des DataForSEO-DPA |
| 5 | Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland | Lesender Zugriff auf Search Console und Analytics, nur wenn vom Verantwortlichen verbunden | Irland | weltweit | EU-US Data Privacy Framework (Google LLC zertifiziert) |
| 6 | Shopify International Limited, The Sidings, 4th Floor, Grand Canal Quay, Dublin D02 E7K8, Irland | Shop-Inhalte, Abrechnung über Shopify, nur bei Nutzung der Shopify-App | Irland | weltweit | Verbindliche interne Datenschutzvorschriften und Standardvertragsklauseln von Shopify |
| 7 | united-domains AG, Gautinger Straße 10, 82319 Starnberg | Versand von System-E-Mails, Freigabe-Links, Erinnerungen und Bewertungsanfragen im Auftrag des Verantwortlichen | Deutschland | Deutschland [bestätigen] | keine |
| 8 | Stripe Payments Europe, Ltd., 1 Grand Canal Street Lower, Dublin 2, Irland | Zahlungsabwicklung; für Zahlungsdaten eigener Verantwortlicher | Irland | EU und USA | Standardvertragsklauseln und Data Privacy Framework (Stripe, Inc.) [prüfen] |
Nicht Unterauftragnehmer, sondern vom Verantwortlichen beauftragte Empfänger: die eigene WordPress-Installation, der eigene Shop, das eigene Google-Konto sowie die Facebook-, Instagram- und LinkedIn-Seiten des Verantwortlichen (Meta Platforms Ireland Limited, LinkedIn Ireland Unlimited Company). Diese Anbieter verarbeiten veröffentlichte Beiträge als eigene Verantwortliche. An diese überträgt der Auftragsverarbeiter nur auf Weisung (Freigabe).
Die Verträge zur Auftragsverarbeitung mit den Unterauftragnehmern 1 bis 4 sind nach Angabe der Anbieter Bestandteil ihrer Nutzungsbedingungen. [Je ein datiertes Exemplar im Vault ablegen. Widerspruchsfristen bei Änderung der Unterauftragnehmer: Supabase 30 Tage, Anthropic 15 Tage.]
Anlage 2 zum Vertrag zur Auftragsverarbeitung: Technische und organisatorische Maßnahmen
Stand: 05.10.2026. Beschreibt den Stand im Code und in der Konfiguration. [Punkte mit „geplant“ müssen vor der Veröffentlichung gebaut oder gestrichen werden.]
1. Vertraulichkeit
Zutritts- und Zugangskontrolle
- Keine eigenen Server. Betrieb bei Vercel und Supabase in zertifizierten Rechenzentren (AWS Frankfurt).
- Zugang zu Verwaltungsoberflächen (Vercel, Supabase, GitHub, Anthropic, DataForSEO) nur für den Inhaber, mit Passwortmanager und, wo verfügbar, Zwei-Faktor-Anmeldung. [Zwei-Faktor überall aktivieren und bestätigen.]
- Geheime Schlüssel liegen nur als Umgebungsvariablen beim Hosting-Anbieter, nie im Quellcode, nie in Commits, nie in Protokollen. Automatische Prüfung bei jeder Code-Änderung.
Zugriffskontrolle in der Software
- Anmeldung mit E-Mail-Adresse und Passwort, Passwort nur als Hash gespeichert, Bestätigung per E-Mail.
- Trennung der Mandanten durch Zugriffsregeln auf Datenbankebene (Row Level Security) je Organisation. Jede Tabelle mit Organisationsbezug hat Regeln und automatisierte Tests, die beweisen, dass Organisation A keine Daten von Organisation B sieht.
- Zugangsdaten zu verbundenen Diensten in gesonderter Tabelle, auf die kein Browser-Zugriff möglich ist, auch nicht für Mitglieder der eigenen Organisation.
- Rollen Inhaber, Mitarbeiter und Zuarbeit. Zuarbeit darf nicht freigeben, veröffentlichen, Verbindungen ändern oder Bewertungsanfragen senden; die Datenbank setzt das durch.
Trennungskontrolle
- Eine Datenbank, logische Trennung je Organisation durch Row Level Security mit Tests.
- Verschlüsselte Zugangsdaten sind an Organisation und Verbindung gebunden und außerhalb dieses Zusammenhangs nicht entschlüsselbar.
Pseudonymisierung und Verschlüsselung
- Übertragung ausschließlich über TLS (HTTPS).
- Zugangsdaten zu verbundenen Diensten mit AES-256-GCM verschlüsselt, Schlüssel nur auf dem Server.
- Datenbank bei Supabase im Ruhezustand verschlüsselt (Angabe des Anbieters).
2. Integrität
Weitergabekontrolle
- Zugangsdaten werden nur über HTTPS und nur an die geprüfte Adresse des verbundenen Dienstes gesendet. Bei Weiterleitungen auf andere Adressen werden sie nicht mitgesendet.
- Schutz vor Zugriffen auf interne Netzadressen beim Lesen von Websites (SSRF-Schutz einschließlich Weiterleitungen).
- Beim Ein-Klick-Verbinden mit WordPress wird das übermittelte Passwort sofort gegen ein neues getauscht und das erste widerrufen, damit es nicht in Protokollen verbleibt.
- Nur die minimal nötigen Rechte bei verbundenen Diensten: Google nur lesend, Shopify nur Produkte und Inhalte, keine Kundendaten, Meta und LinkedIn nur Seiten finden und Beiträge veröffentlichen.
Eingabekontrolle
- Freigaben neuer Seiten werden mit Nutzerkonto und Zeitpunkt gespeichert. Bei Verbesserungen bestehender Seiten wird der Zeitpunkt gespeichert. [Konto nachrüsten, falls der Anwalt es verlangt.]
- Jede Veröffentlichung speichert die vorherige Fassung zum Zurückholen.
- Änderungen am Code nur über Pull Requests mit automatischen Prüfungen (Lint, Typprüfung, Tests).
3. Verfügbarkeit und Belastbarkeit
Tägliche Sicherung der Datenbank durch Supabase mit sieben Tagen Aufbewahrung. [Gilt ab Tarif Pro, Wechsel vor dem ersten zahlenden Kunden.]
Hosting bei Vercel mit automatischer Skalierung.
Begrenzung der Anmeldeversuche (Supabase) und Mengenbegrenzung je Website und Monat, Tagesgrenzen für das direkte Veröffentlichen in sozialen Netzwerken und für den kostenlosen Website-Check. Eine allgemeine Anfragebegrenzung der Software besteht nicht.
4. Verfahren zur regelmäßigen Überprüfung
Automatisierte Tests bei jeder Code-Änderung, einschließlich der Tests zur Mandantentrennung und zur Verschlüsselung.
Sicherheitsprüfung vor dem ersten zahlenden Kunden. [Noch durchführen.]
Jährliche Überprüfung dieser Anlage.
Prüfung der Unterauftragnehmer-Listen bei Änderungsmitteilungen.
5. Auftragskontrolle
Verarbeitung nur im Rahmen der Funktionen der Software und auf Weisung des Verantwortlichen.
Keine Nutzung von Kundendaten für eigene Zwecke oder KI-Training, vertraglich auch bei Unterauftragnehmern ausgeschlossen (Anthropic Commercial Terms, Shopify API Terms).
Löschkonzept nach Ziffer 7 des Vertrags, umgesetzt durch einen täglichen automatischen Löschlauf (Vertragsende, Shopify-Deinstallation, Bewertungsanfragen, nicht genutzte Fotos).

