Rechtliches

Vertrag zur Auftragsverarbeitung

Vertrag zur Auftragsverarbeitung nach Art. 28 DSGVO für Geschäftskunden.

Stand: 27. September 2026Highlight PC · Mailsecurity24

Der Vertrag gilt zwischen dem Kunden als Unternehmer („Verantwortlicher“) und Highlight PC, Inhaber Günter Geisler („Auftragsverarbeiter“) und ist Bestandteil des Nutzungsvertrags über Mailsecurity24.

1. Gegenstand und Dauer

  1. Der Auftragsverarbeiter verarbeitet personenbezogene Daten, die in DMARC-Reports zu den Domains des Verantwortlichen enthalten sind, sowie die Daten der Nutzer, die der Verantwortliche in seiner Organisation anlegt.
  2. Die Dauer entspricht der Laufzeit des Nutzungsvertrags einschließlich der Löschfrist nach Ziffer 8.

2. Art, Zweck und Umfang

Merkmal Inhalt
Zweck Empfang, Auswertung und Speicherung von DMARC-Aggregatreports und SMTP-TLS-Reports; Prüfung von DNS-Einträgen, der Verschlüsselung der Mailserver und von MTA-STS-Richtlinien; Alarme; Bereitstellung per Portal und API
Datenarten IP-Adressen sendender Mailserver, Domainnamen, Anzahl und Prüfergebnisse von E-Mails, Name und Kontaktadresse meldender Organisationen; bei TLS-Reports zusätzlich Namen empfangender Mailserver sowie Anzahl und Art gescheiterter verschlüsselter Zustellungen; technische Prüfergebnisse der Mailserver (TLS-Version, Angaben zum Zertifikat); Name, E-Mail-Adresse und Rolle von Nutzern
Betroffene Betreiber und Nutzer von Mailservern, die im Namen der Domains des Verantwortlichen senden oder an diese Domains zustellen; Ansprechpartner meldender Organisationen; Nutzer des Verantwortlichen
Ort Server der 1blu GmbH in Deutschland

3. Weisungen

  1. Der Auftragsverarbeiter verarbeitet die Daten nur auf dokumentierte Weisung des Verantwortlichen. Die Weisungen sind mit diesem Vertrag, den Einstellungen im Portal und den Anfragen über die API erteilt.
  2. Weitere Weisungen erteilt der Verantwortliche in Textform. Hält der Auftragsverarbeiter eine Weisung für rechtswidrig, weist er unverzüglich darauf hin.

4. Pflichten des Auftragsverarbeiters

  1. Er verpflichtet alle Personen mit Zugriff auf die Daten zur Vertraulichkeit.
  2. Er trifft die technischen und organisatorischen Maßnahmen nach Anlage 1 und passt sie dem Stand der Technik an, ohne das Schutzniveau zu senken.
  3. Er unterstützt den Verantwortlichen bei Anfragen Betroffener, bei der Meldung von Datenschutzverletzungen und bei Datenschutz-Folgenabschätzungen im Rahmen des Zumutbaren.
  4. Er meldet Verletzungen des Schutzes personenbezogener Daten unverzüglich, möglichst binnen 48 Stunden nach Kenntnis, mit den Angaben nach Art. 33 Abs. 3 DSGVO, soweit bekannt.
  5. Zugriffe des Supports auf die Daten des Verantwortlichen erfolgen nur lesend, zeitlich begrenzt, mit Begründung und werden protokolliert.

5. Unterauftragsverarbeiter

  1. Der Verantwortliche genehmigt die in Anlage 2 genannten Unterauftragsverarbeiter.
  2. Neue oder ersetzte Unterauftragsverarbeiter kündigt der Auftragsverarbeiter mindestens vier Wochen vorher in Textform an. Der Verantwortliche kann aus wichtigem datenschutzrechtlichem Grund widersprechen; kommt keine Einigung zustande, kann er den Nutzungsvertrag zum Wechselzeitpunkt kündigen.
  3. Der Auftragsverarbeiter verpflichtet Unterauftragsverarbeiter vertraglich auf dasselbe Schutzniveau.

6. Übermittlung in Drittländer

Zur Einordnung und Prüfung von Absendern werden IP-Adressen und Domainnamen per DNS-Abfrage an die in Anlage 2 genannten Dienste gesendet, darunter Stellen in den USA, in den Niederlanden und in der Schweiz. Die Abfrage enthält nur die jeweilige IP-Adresse bzw. Domain, keinen Bezug zum Verantwortlichen.

Support-Anfragen bearbeitet der Auftragsverarbeiter im Ticketsystem der Atera Networks Ltd. in Israel, für das ein Angemessenheitsbeschluss der EU-Kommission besteht (2011/61/EU). Atera speichert Daten in Rechenzentren in der EU und in den USA; Übermittlungen in die USA sind durch Angemessenheitsbeschlüsse bzw. EU-Standardvertragsklauseln abgesichert. Report-Daten erreichen Atera nur, soweit Nutzer des Verantwortlichen sie selbst in eine Anfrage schreiben.

7. Kontrollrechte

Der Verantwortliche kann die Einhaltung dieses Vertrags durch Einholen von Auskünften und Nachweisen prüfen und nach Anmeldung mit angemessener Frist, zu den Geschäftszeiten und ohne Störung des Betriebs vor Ort prüfen oder durch einen zur Verschwiegenheit verpflichteten Prüfer prüfen lassen.

8. Löschung und Rückgabe

  1. Reports löscht der Auftragsverarbeiter laufend nach der Aufbewahrungsdauer des gebuchten Tarifs.
  2. Nach Vertragsende kann der Verantwortliche seine Daten 30 Tage lang über Portal und API abrufen. Danach löscht der Auftragsverarbeiter alle Daten des Verantwortlichen, einschließlich Kopien in Sicherungen spätestens nach weiteren 30 Tagen, soweit keine gesetzliche Aufbewahrungspflicht besteht.

9. Haftung und Schlussbestimmungen

Die Haftung richtet sich nach Art. 82 DSGVO und den Regeln des Nutzungsvertrags. Änderungen bedürfen der Textform. Bei Widersprüchen geht dieser Vertrag den AGB vor, soweit es um den Schutz personenbezogener Daten geht.

Anlage 1 – Technische und organisatorische Maßnahmen

Bereich Maßnahmen
Zutritt Rechenzentrum der 1blu GmbH, Berlin
Zugang Passwörter nur als Hash gespeichert; Zwei-Faktor-Anmeldung verfügbar; Anmeldung per Einmalcode; Serverzugang nur für Administratoren über gesicherte, persönliche Zugänge
Zugriff Rollen je Organisation (Inhaber, Administrator, Analyst, Leser); optionale Beschränkung auf einzelne Domains; API-Schlüssel mit einzelnen Berechtigungen und Ablaufdatum; Ratenbegrenzung
Trennung Jeder Datensatz ist einer Organisation zugeordnet; Abfragen sind auf die Organisation beschränkt; Test- und Produktionssystem sind getrennt
Weitergabe Übertragung ausschließlich verschlüsselt (HTTPS/TLS); strenge Sicherheitsregeln für den Browser (Content-Security-Policy)
Eingabekontrolle Protokoll sicherheitsrelevanter Aktionen mit Nutzer und Zeitpunkt; Support-Zugriffe nur lesend, befristet und protokolliert
Verfügbarkeit Sicherung vor jeder Software-Aktualisierung; Überwachung des Hintergrunddienstes
Datensparsamkeit Automatische Löschung von Reports nach Tarif-Aufbewahrungsdauer; keine Verarbeitung von Einzelfallberichten mit E-Mail-Inhalten; Prüfung der Mailserver ohne Übertragung von Nachrichten; Zugangsdaten für Postfächer verschlüsselt gespeichert

Anlage 2 – Unterauftragsverarbeiter und Empfänger von Abfragen

Stelle Sitz Tätigkeit
1blu GmbH, Berlin Deutschland Betrieb der Server, Speicherung aller Daten
1blu GmbH (DNS-Auflösung) Deutschland DNS-Auflösung
Team Cymru USA Zuordnung von IP-Adressen zu Netzbetreiber und Land (DNS-Abfrage)
SpamCop (Cisco) USA IP-Blockliste (DNS-Abfrage)
PSBL, UCEPROTECT Niederlande, Schweiz IP-Blocklisten (DNS-Abfrage)
SURBL, URIBL Niederlande Domain-Blocklisten (DNS-Abfrage)
Atera Networks Ltd., Tel Aviv Israel (Speicherung in der EU und den USA) Ticketsystem für Support-Anfragen; erhält Daten nur, soweit Nutzer des Verantwortlichen sie in eine Anfrage schreiben

Stripe und Lexware Office sind keine Unterauftragsverarbeiter dieses Vertrags: Sie verarbeiten nur Vertrags- und Abrechnungsdaten, für die der Anbieter selbst verantwortlich ist.

Stand: 27. September 2026

↑ Nach oben