Vereinbarung zur Auftragsverarbeitung

Vereinbarung nach Art. 28 DSGVO zur Verarbeitung personenbezogener Daten im Auftrag. Stand Oktober 2026.

§ 1 Gegenstand und Dauer

Diese Vereinbarung regelt die Verarbeitung personenbezogener Daten durch Christopher Rohde, Hans-Löscher-Str. 21, 39108 Magdeburg, E-Mail hello@luxstage.app („Auftragsverarbeiter“) im Auftrag des Kunden („Verantwortlicher“) bei Nutzung von LuxStage nach Art. 28 DSGVO.

Sie wird mit der Anlage eines Teams durch den Inhaber im Namen des Kunden wirksam, ersetzt in diesem Moment die Textform nach Art. 28 Abs. 9 DSGVO und gilt, solange der Auftragsverarbeiter Daten des Kunden verarbeitet.

§ 2 Art, Zweck, Daten und Betroffene

Art und Zweck: Speicherung, Bereitstellung, Synchronisation und Sicherung von Show- und Teamdaten, damit der Kunde LuxStage nutzen kann.

  • Nutzerkonten: Nutzername, E-Mail-Adresse, Passwort (nur als gesicherter Hash), Rolle im Team, Anmeldezeitpunkte.
  • Inhalte der Shows: Kreislisten, Notizen, Zeichnungen, Fotos, Vorlagen, Verlauf. Diese können Namen oder Hinweise zu Personen enthalten, die der Kunde selbst einträgt.
  • Betriebsdaten: technische Protokolle (zum Beispiel IP-Adresse, Zeitpunkt und Pfad einer Anfrage) zur Sicherung des Betriebs.

Betroffene Personen sind die Nutzer des Kunden (Beschäftigte, freie Mitarbeitende, Gäste) sowie Personen, die der Kunde in seinen Inhalten erwähnt. Besondere Kategorien personenbezogener Daten sind nicht Gegenstand der Verarbeitung. Der Kunde trägt solche Daten nicht ein.

§ 3 Weisungen

Der Auftragsverarbeiter verarbeitet die Daten nur auf dokumentierte Weisung des Verantwortlichen. Weisungen sind der Vertrag, diese Vereinbarung und die Nutzung der Funktionen des Dienstes durch den Kunden. Weitere Weisungen erteilt der Kunde in Textform an hello@luxstage.app.

Hält der Auftragsverarbeiter eine Weisung für rechtswidrig, weist er den Verantwortlichen darauf hin und darf die Ausführung bis zur Klärung aussetzen.

§ 4 Vertraulichkeit

Der Auftragsverarbeiter verpflichtet alle Personen, die Zugang zu den Daten haben, zur Vertraulichkeit. Zugriff auf Inhalte der Teams erfolgt nur, soweit er für Betrieb, Support auf Anfrage oder Fehlerbehebung erforderlich ist.

§ 5 Technische und organisatorische Maßnahmen

Der Auftragsverarbeiter trifft die in Anhang 1 beschriebenen Maßnahmen und entwickelt sie im Rahmen des Stands der Technik weiter. Wesentliche Verschlechterungen des Schutzniveaus sind unzulässig.

§ 6 Unterauftragsverarbeiter

Der Verantwortliche erteilt die allgemeine Genehmigung zum Einsatz der in Anhang 2 genannten Unterauftragsverarbeiter. Der Auftragsverarbeiter verpflichtet sie vertraglich auf ein gleichwertiges Datenschutzniveau.

Über beabsichtigte Änderungen informiert der Auftragsverarbeiter den Verantwortlichen mindestens 30 Tage vorher in Textform. Der Verantwortliche kann aus wichtigem Datenschutzgrund widersprechen. Bei fortbestehendem Widerspruch können beide Parteien den Vertrag zum Ende des laufenden Abrechnungszeitraums kündigen.

§ 7 Drittlandübermittlung

Daten werden grundsätzlich in der Europäischen Union verarbeitet. Eine Übermittlung in Drittländer findet nur statt, soweit Anhang 2 sie ausweist, und nur mit geeigneten Garantien nach Kapitel V DSGVO (Angemessenheitsbeschluss oder Standardvertragsklauseln).

§ 8 Rechte betroffener Personen und Unterstützung

Der Auftragsverarbeiter unterstützt den Verantwortlichen mit geeigneten Maßnahmen bei der Beantwortung von Anträgen betroffener Personen. Anfragen, die ihn direkt erreichen, leitet er unverzüglich weiter.

Er unterstützt den Verantwortlichen bei Datenschutz-Folgenabschätzungen, Konsultationen der Aufsichtsbehörde und der Sicherheit der Verarbeitung, soweit dies erforderlich und angemessen ist.

§ 9 Meldung von Datenschutzverletzungen

Der Auftragsverarbeiter meldet dem Verantwortlichen eine Verletzung des Schutzes personenbezogener Daten unverzüglich, spätestens innerhalb von 48 Stunden nach Kenntnis, mit den ihm bekannten Angaben nach Art. 33 Abs. 3 DSGVO.

§ 10 Kontrollen

Der Auftragsverarbeiter stellt dem Verantwortlichen auf Verlangen die erforderlichen Informationen zum Nachweis der Einhaltung dieser Vereinbarung zur Verfügung. Kontrollen vor Ort erfolgen nach rechtzeitiger Anmeldung (mindestens 14 Tage), zu üblichen Geschäftszeiten und ohne Störung des Betriebs. Der Aufwand wird angemessen vergütet, soweit er über die Bereitstellung der Informationen hinausgeht.

§ 11 Rückgabe und Löschung

Der Verantwortliche kann seine Daten jederzeit in der Web-App exportieren, auch im Lesemodus. Nach Ende des Vertrags oder auf Antrag („Team löschen“) löscht der Auftragsverarbeiter alle Daten des Teams einschließlich der Sicherungen spätestens innerhalb von 30 Tagen, soweit keine gesetzliche Aufbewahrungspflicht besteht (zum Beispiel für Rechnungsdaten).

§ 12 Haftung und Schlussbestimmungen

Für die Haftung gilt Art. 82 DSGVO. Im Verhältnis der Parteien gelten die Haftungsregeln des Hauptvertrags, soweit das Gesetz nichts anderes zwingend vorschreibt.

Bei Widersprüchen geht diese Vereinbarung den AGB im Hinblick auf den Datenschutz vor. Es gilt deutsches Recht.

Stand: Oktober 2026.

Anhang 1: Technische und organisatorische Maßnahmen

  • Vertraulichkeit: Anmeldung mit Passwort, Passwörter nur als bcrypt-Hash gespeichert, Begrenzung von Anmeldeversuchen, mandantengetrennte Datenbanken je Team, Rollen (Inhaber, Mitglied), Zugriff des Betreibers nur über eine geschützte Verwaltungsoberfläche.
  • Integrität: Verschlüsselte Übertragung (HTTPS/TLS), signierte Sitzungstoken je Team, Verlauf der Änderungen, Eingabeprüfung und Sicherheits-Header im Server.
  • Verfügbarkeit und Belastbarkeit: tägliche Sicherung jedes Teams, Aufbewahrung der letzten sieben Sicherungen, Begrenzung übermäßiger Anfragen, Überwachung des Betriebs.
  • Löschung: Löschkonzept für Teams (Daten und Sicherungen), Aufbewahrung nur soweit gesetzlich nötig.
  • Trennung: Daten verschiedener Kunden werden logisch getrennt verarbeitet.
  • Organisation: Zugriff auf Server nur durch den Betreiber, Schlüssel und Zugangsdaten nicht im Quellcode, regelmäßige Aktualisierung der Software, Verpflichtung auf Vertraulichkeit.

Anhang 2: Unterauftragsverarbeiter

  • Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen, Deutschland: Hosting des Servers und der Daten (Rechenzentrum in Deutschland).
  • Anthropic, PBC (USA): nur wenn der Kunde die Funktion „Kreisliste scannen“ nutzt. Übertragen werden das hochgeladene Foto bzw. die Plandatei und die zugehörigen Kreisdaten als Lesehilfe. Übermittlung in die USA auf Grundlage geeigneter Garantien nach Kapitel V DSGVO.
  • netcup GmbH, Emmy-Noether-Str. 10, 76131 Karlsruhe, Deutschland: E-Mail-Versand (Registrierung, Passwort zurücksetzen, Hinweise zum Abo).

Stripe Payments Europe Ltd. (Dublin, Irland) verarbeitet Zahlungsdaten als eigener Verantwortlicher für die Zahlungsabwicklung und ist kein Unterauftragsverarbeiter dieser Vereinbarung.