Zum Inhalt springen

Auftragsverarbeitungsvertrag (AVV)

Dieser AVV regelt die Verarbeitung personenbezogener Daten durch PureMetrix (betrieben von Lydia Rebers, Destouchesstr. 3, 80803 München, Deutschland) in Ihrem Auftrag (nachfolgend „Kunde“) gemäß Art. 28 DSGVO. Er ist Bestandteil unserer Allgemeinen Geschäftsbedingungen (AGB).

1. Überblick

  • Rollen: Sie sind Verantwortlicher; PureMetrix ist Auftragsverarbeiter.
  • Zweck: Cookiefreie Website-Analyse in Ihrem Auftrag.
  • Hosting: Analyse-Datenbanken und zentrale Server in Deutschland (EU) bei Hetzner.
  • Umgang mit IP-Adressen: IP-bezogene Signale werden mit einem täglich wechselnden Salt gehasht und anschließend verworfen; IP-Adressen im Klartext werden nicht gespeichert.
  • Meldepflicht: Unverzüglich und innerhalb von 48 Stunden nach Kenntnis einer Verletzung des Schutzes personenbezogener Daten, die Besucherdaten betrifft.
  • Unterauftragsverarbeiter: siehe unten; Verträge nach Art. 28 und Garantien für Datenübermittlungen, soweit anwendbar.

2. Anwendungsbereich

  • Begriffe der DSGVO (Verantwortlicher, Auftragsverarbeiter, personenbezogene Daten usw.) haben die Bedeutung, die ihnen die Verordnung (EU) 2016/679 gibt.
  • Dieser AVV gilt für Besucherdaten, die über das PureMetrix-Skript oder die API auf Websites des Kunden erfasst werden.
  • Konto- und Abrechnungsdaten des Kunden werden als Verantwortlicher nach Maßgabe der Datenschutzerklärung verarbeitet.

3. Einzelheiten der Verarbeitung

  • Gegenstand: Datenschutzfreundliche, cookiefreie Webanalyse.
  • Dauer: Laufzeit des Abonnements zuzüglich der jeweils geltenden Aufbewahrungsfristen.
  • Art: Ereignisse empfangen, hashen, zu Kennzahlen zusammenfassen und in Dashboards anzeigen.
  • Betroffene Personen: Besucher der Websites des Kunden.
  • Datenarten: IP-Adresse und User-Agent (nur vorübergehend für Hash und Standortermittlung, danach verworfen), Seiten-URLs, Verweisquellen (Referrer), optionale eigene Ereignisse (Custom Events).

4. Pflichten des Auftragsverarbeiters (Art. 28)

PureMetrix verpflichtet sich,

  • Daten nur auf dokumentierte Weisung des Kunden zu verarbeiten, sofern nicht gesetzlich etwas anderes vorgeschrieben ist;
  • befugte Personen zur Vertraulichkeit zu verpflichten;
  • dem Risiko angemessene technische und organisatorische Maßnahmen (TOMs) umzusetzen (siehe Abschnitt 6);
  • Unterauftragsverarbeiter nur nach Art. 28 Abs. 2 und 4 mit gleichwertigen Pflichten einzusetzen;
  • bei Anfragen betroffener Personen zu unterstützen, soweit dies nach der Art der Verarbeitung möglich ist;
  • Verletzungen wie oben beschrieben zu melden;
  • Besucherdaten bei Vertragsende nach Wahl des Kunden zu löschen oder zurückzugeben, soweit keine gesetzliche Aufbewahrungspflicht besteht;
  • Informationen bereitzustellen, die vernünftigerweise nötig sind, um die Einhaltung von Art. 28 nachzuweisen, und an vereinbarten Audits mitzuwirken.

5. Unterauftragsverarbeiter

  • Hetzner Online GmbH (Deutschland / EU): Hosting, Datenbanken, Backups in der EU.
  • Cloudflare, Inc.: DNS, CDN für die Auslieferung des Skripts, DDoS-Schutz (EU-US Data Privacy Framework und/oder Standardvertragsklauseln, soweit anwendbar).
  • Stripe Payments Europe Ltd. / Stripe, Inc.: Zahlungen und Abrechnung.
  • Amazon Web Services EMEA SARL (SES): Transaktions-E-Mails.

Wesentliche Änderungen bei Unterauftragsverarbeitern kündigen wir mit angemessener Frist an, damit Sie widersprechen können.

6. Technische und organisatorische Maßnahmen (Kurzfassung)

  • TLS-Verschlüsselung bei der Übertragung.
  • Hashing von IP-Signalen der Besucher mit täglich wechselndem Salt; keine Speicherung von IP-Adressen im Klartext.
  • Zugriffskontrollen, SSH-Schlüssel, Firewall.
  • Backups in der EU.

7. Anwendbares Recht

Es gilt deutsches Recht. Zwingende verbraucher- bzw. datenschutzrechtliche Vorschriften bleiben unberührt, soweit anwendbar.

Zuletzt aktualisiert: September 2026