Rechtliches
Vertrag zur Auftragsverarbeitung
Vertrag zur Auftragsverarbeitung nach Art. 28 DSGVO für Geschäftskunden.
Der Vertrag gilt zwischen dem Kunden als Unternehmer („Verantwortlicher“) und Highlight PC, Inhaber Günter Geisler („Auftragsverarbeiter“) und ist Bestandteil des Nutzungsvertrags über Mailsecurity24.
1. Gegenstand und Dauer
- Der Auftragsverarbeiter verarbeitet personenbezogene Daten, die in DMARC-Reports zu den Domains des Verantwortlichen enthalten sind, sowie die Daten der Nutzer, die der Verantwortliche in seiner Organisation anlegt.
- Die Dauer entspricht der Laufzeit des Nutzungsvertrags einschließlich der Löschfrist nach Ziffer 8.
2. Art, Zweck und Umfang
| Merkmal | Inhalt |
|---|---|
| Zweck | Empfang, Auswertung und Speicherung von DMARC-Aggregatreports und SMTP-TLS-Reports; Prüfung von DNS-Einträgen, der Verschlüsselung der Mailserver und von MTA-STS-Richtlinien; Alarme; Bereitstellung per Portal und API |
| Datenarten | IP-Adressen sendender Mailserver, Domainnamen, Anzahl und Prüfergebnisse von E-Mails, Name und Kontaktadresse meldender Organisationen; bei TLS-Reports zusätzlich Namen empfangender Mailserver sowie Anzahl und Art gescheiterter verschlüsselter Zustellungen; technische Prüfergebnisse der Mailserver (TLS-Version, Angaben zum Zertifikat); Name, E-Mail-Adresse und Rolle von Nutzern |
| Betroffene | Betreiber und Nutzer von Mailservern, die im Namen der Domains des Verantwortlichen senden oder an diese Domains zustellen; Ansprechpartner meldender Organisationen; Nutzer des Verantwortlichen |
| Ort | Server der 1blu GmbH in Deutschland |
3. Weisungen
- Der Auftragsverarbeiter verarbeitet die Daten nur auf dokumentierte Weisung des Verantwortlichen. Die Weisungen sind mit diesem Vertrag, den Einstellungen im Portal und den Anfragen über die API erteilt.
- Weitere Weisungen erteilt der Verantwortliche in Textform. Hält der Auftragsverarbeiter eine Weisung für rechtswidrig, weist er unverzüglich darauf hin.
4. Pflichten des Auftragsverarbeiters
- Er verpflichtet alle Personen mit Zugriff auf die Daten zur Vertraulichkeit.
- Er trifft die technischen und organisatorischen Maßnahmen nach Anlage 1 und passt sie dem Stand der Technik an, ohne das Schutzniveau zu senken.
- Er unterstützt den Verantwortlichen bei Anfragen Betroffener, bei der Meldung von Datenschutzverletzungen und bei Datenschutz-Folgenabschätzungen im Rahmen des Zumutbaren.
- Er meldet Verletzungen des Schutzes personenbezogener Daten unverzüglich, möglichst binnen 48 Stunden nach Kenntnis, mit den Angaben nach Art. 33 Abs. 3 DSGVO, soweit bekannt.
- Zugriffe des Supports auf die Daten des Verantwortlichen erfolgen nur lesend, zeitlich begrenzt, mit Begründung und werden protokolliert.
5. Unterauftragsverarbeiter
- Der Verantwortliche genehmigt die in Anlage 2 genannten Unterauftragsverarbeiter.
- Neue oder ersetzte Unterauftragsverarbeiter kündigt der Auftragsverarbeiter mindestens vier Wochen vorher in Textform an. Der Verantwortliche kann aus wichtigem datenschutzrechtlichem Grund widersprechen; kommt keine Einigung zustande, kann er den Nutzungsvertrag zum Wechselzeitpunkt kündigen.
- Der Auftragsverarbeiter verpflichtet Unterauftragsverarbeiter vertraglich auf dasselbe Schutzniveau.
6. Übermittlung in Drittländer
Zur Einordnung und Prüfung von Absendern werden IP-Adressen und Domainnamen per DNS-Abfrage an die in Anlage 2 genannten Dienste gesendet, darunter Stellen in den USA, in den Niederlanden und in der Schweiz. Die Abfrage enthält nur die jeweilige IP-Adresse bzw. Domain, keinen Bezug zum Verantwortlichen.
Support-Anfragen bearbeitet der Auftragsverarbeiter im Ticketsystem der Atera Networks Ltd. in Israel, für das ein Angemessenheitsbeschluss der EU-Kommission besteht (2011/61/EU). Atera speichert Daten in Rechenzentren in der EU und in den USA; Übermittlungen in die USA sind durch Angemessenheitsbeschlüsse bzw. EU-Standardvertragsklauseln abgesichert. Report-Daten erreichen Atera nur, soweit Nutzer des Verantwortlichen sie selbst in eine Anfrage schreiben.
7. Kontrollrechte
Der Verantwortliche kann die Einhaltung dieses Vertrags durch Einholen von Auskünften und Nachweisen prüfen und nach Anmeldung mit angemessener Frist, zu den Geschäftszeiten und ohne Störung des Betriebs vor Ort prüfen oder durch einen zur Verschwiegenheit verpflichteten Prüfer prüfen lassen.
8. Löschung und Rückgabe
- Reports löscht der Auftragsverarbeiter laufend nach der Aufbewahrungsdauer des gebuchten Tarifs.
- Nach Vertragsende kann der Verantwortliche seine Daten 30 Tage lang über Portal und API abrufen. Danach löscht der Auftragsverarbeiter alle Daten des Verantwortlichen, einschließlich Kopien in Sicherungen spätestens nach weiteren 30 Tagen, soweit keine gesetzliche Aufbewahrungspflicht besteht.
9. Haftung und Schlussbestimmungen
Die Haftung richtet sich nach Art. 82 DSGVO und den Regeln des Nutzungsvertrags. Änderungen bedürfen der Textform. Bei Widersprüchen geht dieser Vertrag den AGB vor, soweit es um den Schutz personenbezogener Daten geht.
Anlage 1 – Technische und organisatorische Maßnahmen
| Bereich | Maßnahmen |
|---|---|
| Zutritt | Rechenzentrum der 1blu GmbH, Berlin |
| Zugang | Passwörter nur als Hash gespeichert; Zwei-Faktor-Anmeldung verfügbar; Anmeldung per Einmalcode; Serverzugang nur für Administratoren über gesicherte, persönliche Zugänge |
| Zugriff | Rollen je Organisation (Inhaber, Administrator, Analyst, Leser); optionale Beschränkung auf einzelne Domains; API-Schlüssel mit einzelnen Berechtigungen und Ablaufdatum; Ratenbegrenzung |
| Trennung | Jeder Datensatz ist einer Organisation zugeordnet; Abfragen sind auf die Organisation beschränkt; Test- und Produktionssystem sind getrennt |
| Weitergabe | Übertragung ausschließlich verschlüsselt (HTTPS/TLS); strenge Sicherheitsregeln für den Browser (Content-Security-Policy) |
| Eingabekontrolle | Protokoll sicherheitsrelevanter Aktionen mit Nutzer und Zeitpunkt; Support-Zugriffe nur lesend, befristet und protokolliert |
| Verfügbarkeit | Sicherung vor jeder Software-Aktualisierung; Überwachung des Hintergrunddienstes |
| Datensparsamkeit | Automatische Löschung von Reports nach Tarif-Aufbewahrungsdauer; keine Verarbeitung von Einzelfallberichten mit E-Mail-Inhalten; Prüfung der Mailserver ohne Übertragung von Nachrichten; Zugangsdaten für Postfächer verschlüsselt gespeichert |
Anlage 2 – Unterauftragsverarbeiter und Empfänger von Abfragen
| Stelle | Sitz | Tätigkeit |
|---|---|---|
| 1blu GmbH, Berlin | Deutschland | Betrieb der Server, Speicherung aller Daten |
| 1blu GmbH (DNS-Auflösung) | Deutschland | DNS-Auflösung |
| Team Cymru | USA | Zuordnung von IP-Adressen zu Netzbetreiber und Land (DNS-Abfrage) |
| SpamCop (Cisco) | USA | IP-Blockliste (DNS-Abfrage) |
| PSBL, UCEPROTECT | Niederlande, Schweiz | IP-Blocklisten (DNS-Abfrage) |
| SURBL, URIBL | Niederlande | Domain-Blocklisten (DNS-Abfrage) |
| Atera Networks Ltd., Tel Aviv | Israel (Speicherung in der EU und den USA) | Ticketsystem für Support-Anfragen; erhält Daten nur, soweit Nutzer des Verantwortlichen sie in eine Anfrage schreiben |
Stripe und Lexware Office sind keine Unterauftragsverarbeiter dieses Vertrags: Sie verarbeiten nur Vertrags- und Abrechnungsdaten, für die der Anbieter selbst verantwortlich ist.
Stand: 27. September 2026
