Auftragsverarbeitungsvertrag (AVV)

Vereinbarung nach Art. 28 DSGVO, Stand: 22. September 2026

1. Gegenstand und Geltung

Diese Vereinbarung regelt die Verarbeitung personenbezogener Daten durch Avantahost (nachfolgend „Auftragsverarbeiter“) im Auftrag des Kunden (nachfolgend „Verantwortlicher“) nach Art. 28 DSGVO.

Sie ist Bestandteil der Allgemeinen Geschäftsbedingungen und gilt mit Vertragsschluss für jeden Kunden, der auf den bereitgestellten Diensten personenbezogene Daten verarbeitet. Ein gesonderter Abschluss ist nicht erforderlich. Kunden, die ein unterzeichnetes Exemplar für ihre eigene Dokumentation benötigen, erhalten dieses auf Anfrage über die in § 12 genannte Adresse.

Der Auftragsverarbeiter stellt die Infrastruktur bereit (Server, Speicher, Netzwerk, Domains, Gameserver-Panel). Welche personenbezogenen Daten der Verantwortliche darauf verarbeitet, bestimmt allein der Verantwortliche; der Auftragsverarbeiter nimmt hiervon keine inhaltliche Kenntnis.

Für Daten, die der Auftragsverarbeiter zur Begründung, Durchführung und Abrechnung des Vertragsverhältnisses mit dem Kunden selbst verarbeitet (Bestands-, Vertrags-, Zahlungs- und Protokolldaten), ist er eigener Verantwortlicher. Diese Verarbeitung richtet sich nach der Datenschutzerklärung und nicht nach dieser Vereinbarung.

2. Art, Umfang, Zweck und Dauer

Art und Zweck: Bereitstellung und Betrieb von Hosting-Leistungen (virtuelle Server, Speicherplatz, Netzwerkanbindung, Domain- und DNS-Verwaltung, Gameserver-Verwaltung) einschließlich Speicherung, Übermittlung, Sicherung und Löschung der vom Verantwortlichen eingebrachten Daten.

Umfang: Die Verarbeitung beschränkt sich auf das für die Leistungserbringung Erforderliche. Eine inhaltliche Auswertung der Kundendaten findet nicht statt. Zugriffe erfolgen nur, soweit dies für Betrieb, Wartung, Fehlerbehebung oder Sicherheit notwendig ist oder der Verantwortliche darum bittet (z. B. im Rahmen eines Support-Tickets).

Datenarten: Die konkreten Kategorien bestimmt der Verantwortliche. Typischerweise sind dies Bestands- und Kontaktdaten, Nutzungs-, Inhalts- und Kommunikationsdaten, Zugangs- und Protokolldaten der vom Verantwortlichen betriebenen Anwendungen sowie Anmelde- und Verbindungsdaten seiner Endnutzer. Näheres regelt Anlage 1.

Betroffene: Endkunden, Nutzer, Mitarbeitende, Interessenten, Spielerinnen und Spieler sowie sonstige Personen, deren Daten der Verantwortliche auf den Diensten verarbeitet.

Dauer: Die Vereinbarung läuft, solange der zugrunde liegende Hosting-Vertrag besteht. Sie endet mit dessen Beendigung, wobei § 10 (Löschung und Rückgabe) fortgilt.

Besondere Datenkategorien: Die Verarbeitung von Daten nach Art. 9 und Art. 10 DSGVO (z. B. Gesundheits-, Biometrie- oder Strafverfolgungsdaten) ist dem Verantwortlichen nur gestattet, wenn er eigenständig angemessene zusätzliche Schutzmaßnahmen umsetzt. Der Auftragsverarbeiter erbringt hierfür keine gesonderten Garantien und schuldet keine über § 5 hinausgehenden Maßnahmen.

3. Weisungsrecht

Der Auftragsverarbeiter verarbeitet personenbezogene Daten ausschließlich auf dokumentierte Weisung des Verantwortlichen, einschließlich in Bezug auf Drittlandübermittlungen, sofern er nicht durch das Recht der Union oder der Mitgliedstaaten zu einer anderen Verarbeitung verpflichtet ist. In einem solchen Fall teilt er dem Verantwortlichen die rechtlichen Anforderungen vor der Verarbeitung mit, sofern das betreffende Recht dies nicht wegen eines wichtigen öffentlichen Interesses verbietet.

Die Nutzung der Dienste im vertraglich vereinbarten Umfang sowie Handlungen, die der Verantwortliche über das Kundendashboard, das Verwaltungspanel oder per API selbst auslöst, gelten als Weisung. Weitergehende Weisungen sind in Textform (E-Mail oder Support-Ticket) zu erteilen. Mündliche Weisungen bestätigt der Verantwortliche unverzüglich in Textform.

Hält der Auftragsverarbeiter eine Weisung für datenschutzrechtlich unzulässig, informiert er den Verantwortlichen unverzüglich. Er ist berechtigt, die Ausführung bis zur Bestätigung oder Änderung auszusetzen. Weisungen, die über den vertraglich geschuldeten Leistungsumfang hinausgehen, können nach Aufwand berechnet werden.

4. Vertraulichkeit

Der Auftragsverarbeiter setzt zur Verarbeitung nur Personen ein, die zur Vertraulichkeit verpflichtet wurden oder einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen. Die Verpflichtung besteht auch nach Beendigung der jeweiligen Tätigkeit fort.

Die eingesetzten Personen werden über die einschlägigen Datenschutzbestimmungen und ihre Bindung an Weisungen unterrichtet.

5. Technische und organisatorische Maßnahmen

Der Auftragsverarbeiter trifft die nach Art. 32 DSGVO erforderlichen technischen und organisatorischen Maßnahmen. Diese sind in Anlage 1 beschrieben. Er darf sie fortentwickeln, solange das vereinbarte Schutzniveau nicht unterschritten wird.

Der Verantwortliche ist für die Absicherung der von ihm betriebenen Systeme selbst verantwortlich, insbesondere für Betriebssystem- und Anwendungsaktualisierungen, Zugangsdaten, Rechtevergabe, Verschlüsselung eigener Inhalte und die Sicherung seiner Daten. Bei nicht verwalteten Servern (Root- bzw. KVM-Zugang) liegt die Konfiguration vollständig beim Verantwortlichen.

6. Unterauftragsverarbeiter

Der Verantwortliche erteilt hiermit die allgemeine Genehmigung zur Hinzuziehung von Unterauftragsverarbeitern nach Art. 28 Abs. 2 Satz 2 DSGVO. Die bei Vertragsschluss eingesetzten Unterauftragsverarbeiter sind in Anlage 2 aufgeführt und genehmigt.

Beabsichtigte Änderungen (Hinzuziehung oder Ersetzung) teilt der Auftragsverarbeiter mindestens 30 Tage vorher in Textform oder durch Aktualisierung dieser Seite mit. Der Verantwortliche kann binnen 30 Tagen ab Zugang aus einem wichtigen datenschutzrechtlichen Grund widersprechen. Im Fall eines berechtigten Widerspruchs, dem nicht abgeholfen werden kann, steht beiden Seiten ein Sonderkündigungsrecht für die betroffene Leistung zu.

Der Auftragsverarbeiter wählt Unterauftragsverarbeiter sorgfältig aus und verpflichtet sie vertraglich auf Datenschutzpflichten, die denen dieser Vereinbarung entsprechen. Kommt ein Unterauftragsverarbeiter seinen Pflichten nicht nach, haftet der Auftragsverarbeiter dem Verantwortlichen gegenüber für dessen Verhalten.

Nebenleistungen wie Telekommunikation, Post- und Transportdienste, Wartung oder Entsorgung gelten nicht als Unterauftragsverarbeitung. Der Auftragsverarbeiter trifft auch hier angemessene Schutzvorkehrungen.

7. Drittlandübermittlung

Die Verarbeitung findet grundsätzlich in Rechenzentren innerhalb der Europäischen Union statt (Deutschland und Niederlande). Eine Übermittlung in ein Drittland erfolgt nur, wenn die Voraussetzungen der Art. 44 ff. DSGVO erfüllt sind, insbesondere auf Grundlage eines Angemessenheitsbeschlusses oder der EU-Standard­ vertragsklauseln nebst erforderlicher ergänzender Maßnahmen.

Der in Anlage 2 genannte DNS-Dienstleister mit Sitz in den USA wird auf Grundlage der EU-Standard­ vertragsklauseln eingesetzt.

8. Unterstützungspflichten

Der Auftragsverarbeiter unterstützt den Verantwortlichen im Rahmen seiner Möglichkeiten und unter Berücksichtigung der Art der Verarbeitung bei:

  • der Beantwortung von Anträgen betroffener Personen nach Art. 12 bis 23 DSGVO;
  • der Einhaltung der Pflichten aus Art. 32 bis 36 DSGVO (Sicherheit, Meldung von Verletzungen, Datenschutz-Folgenabschätzung, vorherige Konsultation);
  • Anfragen von Aufsichtsbehörden, soweit sie die Auftragsverarbeitung betreffen.

Wendet sich eine betroffene Person unmittelbar an den Auftragsverarbeiter, leitet er die Anfrage unverzüglich an den Verantwortlichen weiter und beantwortet sie nicht selbst. Unterstützungsleistungen, die nicht auf einem Umstand aus der Sphäre des Auftragsverarbeiters beruhen, können nach Aufwand berechnet werden.

9. Meldung von Verletzungen des Schutzes personenbezogener Daten

Der Auftragsverarbeiter meldet dem Verantwortlichen jede ihm bekannt gewordene Verletzung des Schutzes personenbezogener Daten unverzüglich, in der Regel innerhalb von 24 Stunden nach Kenntniserlangung. Die Meldung erfolgt an die im Kundenkonto hinterlegte E-Mail-Adresse.

Die Meldung enthält, soweit verfügbar, eine Beschreibung der Art der Verletzung, die betroffenen Kategorien und die ungefähre Zahl der Betroffenen und Datensätze, die wahrscheinlichen Folgen sowie die ergriffenen oder vorgeschlagenen Gegenmaßnahmen. Fehlende Angaben werden nachgereicht.

Die Meldung an die Aufsichtsbehörde nach Art. 33 DSGVO und die Benachrichtigung betroffener Personen nach Art. 34 DSGVO obliegen dem Verantwortlichen. Der Auftragsverarbeiter unterstützt ihn dabei.

10. Löschung und Rückgabe

Nach Beendigung des Vertragsverhältnisses löscht der Auftragsverarbeiter die im Auftrag verarbeiteten Daten oder gibt sie nach Wahl des Verantwortlichen zurück, sofern keine gesetzliche Aufbewahrungspflicht entgegensteht.

Gesperrte Dienste bleiben nach Ablauf des Abrechnungszeitraums oder bei ausbleibender Zahlung noch drei Tage im Dashboard sichtbar und wiederherstellbar. Nach Ablauf dieser Frist werden der Server und die darauf gespeicherten Daten unwiderruflich gelöscht. Der Verantwortliche ist selbst dafür verantwortlich, seine Daten vorher zu sichern; ein Export nach Löschung ist technisch nicht mehr möglich.

Sicherungskopien werden im Rahmen der regulären Rotationszyklen überschrieben. Dokumentationen, die dem Nachweis der ordnungsgemäßen Verarbeitung dienen, dürfen über das Vertragsende hinaus entsprechend den gesetzlichen Fristen aufbewahrt werden.

11. Nachweise und Kontrollen

Der Auftragsverarbeiter stellt dem Verantwortlichen alle erforderlichen Informationen zum Nachweis der Einhaltung der Pflichten aus Art. 28 DSGVO zur Verfügung und ermöglicht Überprüfungen einschließlich Inspektionen.

Der Nachweis kann durch aktuelle Zertifikate, Testate, Berichte unabhängiger Stellen oder eine geeignete Selbstauskunft erbracht werden. Genügt dies im Einzelfall nicht, kann der Verantwortliche nach rechtzeitiger Ankündigung von mindestens 14 Tagen während der üblichen Geschäftszeiten eine Prüfung vor Ort durchführen. Die Prüfung darf den Betrieb nicht unangemessen beeinträchtigen, ist auf die Auftragsverarbeitung beschränkt und erfolgt unter Wahrung der Geschäftsgeheimnisse sowie der Rechte anderer Kunden. Prüfer, die mit dem Auftragsverarbeiter im Wettbewerb stehen, können zurückgewiesen werden.

Für Prüfungen, die über eine jährliche Kontrolle hinausgehen und nicht durch einen konkreten Anlass in der Sphäre des Auftragsverarbeiters veranlasst sind, kann eine angemessene Aufwandsentschädigung verlangt werden.

12. Kontakt für Datenschutzanfragen

Anfragen zu dieser Vereinbarung, zur Auftragsverarbeitung sowie die Anforderung eines unterzeichneten Exemplars richtest du an die in der Datenschutzerklärung genannte Datenschutz-Adresse. Die Anschrift des Auftragsverarbeiters ergibt sich aus dem Impressum.

Ein Datenschutzbeauftragter ist nicht bestellt, da die gesetzlichen Voraussetzungen nach § 38 BDSG nicht vorliegen.

13. Haftung und Schlussbestimmungen

Für die Haftung gelten die Regelungen der AGB sowie Art. 82 DSGVO. Die Verantwortlichkeit für die Zulässigkeit der Verarbeitung und für die Wahrung der Rechte betroffener Personen liegt beim Verantwortlichen.

Bei Widersprüchen zwischen dieser Vereinbarung und den AGB gehen die Regelungen dieser Vereinbarung für den Bereich der Auftragsverarbeitung vor. Zwingende gesetzliche Vorschriften bleiben unberührt.

Sollten einzelne Bestimmungen unwirksam sein, bleibt die Wirksamkeit der übrigen Bestimmungen unberührt. Es gilt deutsches Recht.

Anlage 1 – Technische und organisatorische Maßnahmen

Maßnahmen nach Art. 32 DSGVO, bezogen auf die vom Auftragsverarbeiter betriebene Infrastruktur.

Vertraulichkeit

  • Zutrittskontrolle: Betrieb in Rechenzentren in Deutschland und den Niederlanden mit Zutrittssicherung durch Vereinzelungsanlagen, Ausweis- und Besucherkontrolle, Videoüberwachung und durchgehender Bewachung. Der Zutritt zu den Racks ist auf berechtigtes Personal beschränkt.
  • Zugangskontrolle: Individuelle Benutzerkonten, Passwortrichtlinien mit gehashter Speicherung, Zwei-Faktor-Authentifizierung für Kunden- und Verwaltungskonten, automatische Sperrung nach fehlgeschlagenen Anmeldeversuchen (Rate Limiting), administrative Zugriffe ausschließlich über SSH-Schlüssel.
  • Zugriffskontrolle: Rollen- und Rechtekonzept nach dem Prinzip der geringsten Berechtigung, getrennte Rollen für Kunde, Support und Administration, Protokollierung administrativer Zugriffe, Mandantentrennung durch virtualisierte Instanzen.
  • Trennungskontrolle: Logische Trennung der Kundendaten, eigene virtuelle Maschinen je Kunde, getrennte Datenbanken bzw. Schemata, Trennung von Produktiv- und Testsystemen.
  • Pseudonymisierung und Verschlüsselung: Transportverschlüsselung (TLS) für alle Weboberflächen, APIs und den Mailverkehr, verschlüsselte Ablage von Zugangsdaten und Geheimnissen, Passwörter ausschließlich als Hash.

Integrität

  • Weitergabekontrolle: Übertragung ausschließlich über verschlüsselte Verbindungen, keine Datenweitergabe an Dritte außerhalb der in Anlage 2 genannten Unterauftragsverarbeiter.
  • Eingabekontrolle: Protokollierung sicherheitsrelevanter Ereignisse und administrativer Vorgänge mit Zeitstempel und auslösendem Konto, revisionssichere Ablage von Abrechnungsvorgängen.

Verfügbarkeit und Belastbarkeit

  • Redundante Stromversorgung (USV und Netzersatzanlage), redundante Netzanbindung, Klimatisierung und Brandfrüherkennung in den Rechenzentren.
  • ECC-Arbeitsspeicher und NVMe-SSD im RAID-Verbund, DDoS-Schutz auf Netzwerkebene.
  • Regelmäßige Sicherungen der Plattformdaten, Überwachung von Systemzuständen und automatische Benachrichtigung bei Störungen.
  • Dokumentierte Wiederherstellungsverfahren für die vom Auftragsverarbeiter betriebenen Systeme.

Verfahren zur regelmäßigen Überprüfung

  • Datenschutz-Management mit dokumentierten Verarbeitungstätigkeiten und Meldewegen für Sicherheitsvorfälle.
  • Auftragskontrolle durch schriftliche Verpflichtung der Unterauftragsverarbeiter und regelmäßige Überprüfung der Eignung.
  • Zeitnahe Einspielung sicherheitsrelevanter Aktualisierungen auf den vom Auftragsverarbeiter verwalteten Systemen.
  • Datenschutzfreundliche Voreinstellungen und Datenminimierung nach Art. 25 DSGVO.

Bei nicht verwalteten Servern gelten diese Maßnahmen für die Infrastrukturebene. Für Betriebssystem, Anwendungen und Daten oberhalb der Virtualisierungsschicht ist der Verantwortliche selbst zuständig.

Anlage 2 – Genehmigte Unterauftragsverarbeiter

UnternehmenSitzLeistungOrt der Verarbeitung
24fire GmbHDeutschlandBereitstellung und Verwaltung von KVM-Servern, DomainregistrierungEU (DE/NL)
Mollie B.V.NiederlandeZahlungsabwicklungEU
Cloudflare, Inc.USADNS-Verwaltung für DomainsUSA, EU-Standardvertragsklauseln

Gameserver werden über ein Pterodactyl-Panel auf eigener Infrastruktur des Auftragsverarbeiters bereitgestellt; ein Dritter ist hierbei nicht eingebunden. Transaktions-E-Mails versendet der Auftragsverarbeiter über einen eigenen Mailserver, ein externer E-Mail-Dienstleister wird nicht eingesetzt.

Bei der Registrierung einer Domain werden die erforderlichen Kontaktdaten an die zuständige Registrierungsstelle (z. B. DENIC eG für .de-Domains) übermittelt. Diese handelt insoweit als eigene Verantwortliche; die Übermittlung ist für die Registrierung zwingend erforderlich.

Siehe auch Datenschutzerklärung, AGB und Service Level Agreement.