Rechtliches
Vertrag zur Auftragsverarbeitung
Nach Art. 28 DSGVO. Dieser Vertrag wird mit dem Abschluss eines Abonnements Bestandteil des Nutzungsvertrags. Eine Unterschrift ist dafür nicht erforderlich.
Stand: 21. September 2026
1. Parteien und Verhältnis
Dieser Vertrag gilt zwischen dem Kunden als Verantwortlichem und Manuel Grasse, kreativwolke, Alte Stollberger Straße 6b, 08297 Zwönitz, als Auftragsverarbeiter.
Der Kunde bindet SmartCaptcha in Formulare seiner eigenen Websites ein. Er entscheidet über Zweck und Mittel dieser Verarbeitung und ist Verantwortlicher im Sinne des Art. 4 Nr. 7 DSGVO. Der Auftragsverarbeiter verarbeitet die Daten ausschließlich weisungsgebunden.
2. Gegenstand, Dauer und Zweck
Gegenstand ist die Unterscheidung zwischen menschlichen und automatisierten Zugriffen auf Formulare des Verantwortlichen, damit dieser Missbrauch und unerwünschte Einsendungen abwehren kann.
Die Verarbeitung dauert so lange, wie der Nutzungsvertrag besteht. Sie endet mit dessen Beendigung.
Eine Verarbeitung zu eigenen Zwecken des Auftragsverarbeiters findet nicht statt. Insbesondere werden die Daten nicht zu Werbezwecken, nicht zur Profilbildung und nicht zum Training von Modellen verwendet.
3. Art der Daten und Kreis der Betroffenen
Betroffene Personen sind Besucher der Websites des Verantwortlichen, die ein geschütztes Formular absenden oder ausfüllen.
Verarbeitet werden:
| Datenart | Beschreibung |
|---|---|
| Anfragedaten | IP-Adresse, Browserkennung, aufrufende Domain und verweisende Seite |
| Verhaltenssignale | Dauer zwischen Seitenaufruf und Absenden, Anzahl von Eingabe- und Zeigereignissen, Sichtbarkeit des Fensters, Belegung eines versteckten Feldes |
| Technische Kennungen | zufällige Sitzungskennung, Einmalkennung des Tokens, nicht umkehrbarer Prüfwert aus gekürzter IP-Adresse, Browserkennung und Domain |
Die Inhalte der Formulare, also etwa Name, Adresse oder Nachricht der Besucher, werden nicht an den Auftragsverarbeiter übermittelt. Besondere Kategorien personenbezogener Daten nach Art. 9 DSGVO sind nicht Gegenstand der Verarbeitung.
Die Speicherfristen der einzelnen Daten sind in Abschnitt 8 der Datenschutzerklärung aufgeführt und Bestandteil dieses Vertrags.
4. Weisungen
Der Auftragsverarbeiter verarbeitet die Daten ausschließlich auf dokumentierte Weisung des Verantwortlichen. Als Weisung gelten dieser Vertrag, der Nutzungsvertrag sowie die Einstellungen, die der Verantwortliche im Dashboard vornimmt, insbesondere zu Domains, Formularbezeichnungen und der Strenge der Prüfung.
Weisungen darüber hinaus erteilt der Verantwortliche in Textform an hello@smartcaptcha.de. Der Auftragsverarbeiter informiert den Verantwortlichen unverzüglich, wenn er der Auffassung ist, dass eine Weisung gegen Datenschutzrecht verstößt. Er darf die Ausführung einer solchen Weisung aussetzen, bis sie bestätigt oder geändert wird.
Eine Übermittlung in ein Land außerhalb der Europäischen Union findet nicht statt und wäre nur auf ausdrückliche Weisung und bei Vorliegen der Voraussetzungen der Art. 44 ff. DSGVO zulässig.
5. Vertraulichkeit
Der Auftragsverarbeiter setzt zur Verarbeitung nur Personen ein, die zur Vertraulichkeit verpflichtet wurden oder einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen. Diese Personen sind mit den einschlägigen Vorgaben des Datenschutzrechts vertraut.
6. Technische und organisatorische Maßnahmen
Der Auftragsverarbeiter trifft die in der Anlage beschriebenen Maßnahmen nach Art. 32 DSGVO und hält sie während der Vertragsdauer aufrecht. Maßnahmen dürfen weiterentwickelt werden, solange das Schutzniveau nicht unterschritten wird.
7. Weitere Auftragsverarbeiter
Der Verantwortliche stimmt dem Einsatz der nachfolgend genannten weiteren Auftragsverarbeiter zu:
| Unternehmen | Leistung | Ort der Verarbeitung |
|---|---|---|
| Vautron Serverhosting GmbH, Obermünsterstraße 9, 93047 Regensburg | Betrieb des Servers und des Rechenzentrums | Deutschland |
Die Zahlungsabwicklung über die Mollie B.V. betrifft ausschließlich das Vertragsverhältnis zwischen Auftragsverarbeiter und Verantwortlichem. Sie ist nicht Gegenstand dieser Auftragsverarbeitung, da dabei keine Daten der Websitebesucher verarbeitet werden.
Der Auftragsverarbeiter informiert den Verantwortlichen mindestens 30 Tage vorher in Textform über beabsichtigte Änderungen. Der Verantwortliche kann innerhalb dieser Frist aus wichtigem datenschutzrechtlichem Grund widersprechen. Im Fall eines berechtigten Widerspruchs kann jede Seite den Vertrag zum Zeitpunkt der geplanten Änderung kündigen.
Der Auftragsverarbeiter verpflichtet weitere Auftragsverarbeiter auf ein Schutzniveau, das diesem Vertrag entspricht.
8. Unterstützung des Verantwortlichen
Wendet sich eine betroffene Person unmittelbar an den Auftragsverarbeiter, leitet er das Anliegen unverzüglich an den Verantwortlichen weiter und beantwortet es nicht selbst.
Der Auftragsverarbeiter unterstützt den Verantwortlichen mit angemessenen Mitteln bei der Erfüllung von Auskunfts-, Berichtigungs- und Löschungsansprüchen sowie bei Datenschutz-Folgenabschätzungen und Meldungen an Aufsichtsbehörden. Aufgrund der kurzen Speicherfristen und der fehlenden Zuordnung zu einzelnen Personen ist eine gezielte Auskunft zu einzelnen Besuchern in der Regel technisch nicht möglich. Der Auftragsverarbeiter bestätigt diesen Umstand dem Verantwortlichen auf Anfrage in Textform.
9. Meldung von Verletzungen des Schutzes
Der Auftragsverarbeiter meldet dem Verantwortlichen jede ihm bekannt gewordene Verletzung des Schutzes personenbezogener Daten unverzüglich, spätestens innerhalb von 24 Stunden nach Kenntnis, in Textform. Die Meldung beschreibt die Art der Verletzung, die betroffenen Datenarten, den vermuteten Umfang sowie die ergriffenen und vorgeschlagenen Maßnahmen.
10. Löschung nach Vertragsende
Nach Beendigung des Vertrags löscht der Auftragsverarbeiter die im Auftrag verarbeiteten Daten. Da die im Rahmen der Prüfung anfallenden Daten nach spätestens 35 Tagen automatisch entfallen, ist eine gesonderte Rückgabe weder möglich noch erforderlich.
Konto- und Konfigurationsdaten des Verantwortlichen werden 30 Tage nach Vertragsende gelöscht. Rechnungsunterlagen bewahrt der Auftragsverarbeiter aufgrund gesetzlicher Pflichten auf und sperrt sie für die weitere Verwendung.
11. Nachweise und Kontrollen
Der Auftragsverarbeiter weist die Einhaltung der Pflichten aus diesem Vertrag auf Anfrage in Textform nach, insbesondere durch eine aktuelle Beschreibung der technischen und organisatorischen Maßnahmen.
Der Verantwortliche ist berechtigt, sich nach vorheriger Ankündigung mit angemessener Frist von der Einhaltung zu überzeugen. Überprüfungen finden während der üblichen Geschäftszeiten statt und dürfen den Betrieb nicht unangemessen beeinträchtigen. Der Auftragsverarbeiter kann für Prüfungen, die über eine Auskunft in Textform hinausgehen, eine angemessene Vergütung verlangen, sofern kein Anlass für die Prüfung besteht.
12. Haftung und Schlussbestimmungen
Für die Haftung gilt Art. 82 DSGVO. Im Verhältnis der Parteien untereinander gelten ergänzend die Haftungsregelungen der Allgemeinen Geschäftsbedingungen.
Änderungen bedürfen der Textform. Sollte eine Bestimmung unwirksam sein, bleibt die Wirksamkeit der übrigen Bestimmungen unberührt. Bei Widersprüchen zwischen diesem Vertrag und den Allgemeinen Geschäftsbedingungen gehen die Regelungen dieses Vertrags vor, soweit sie die Verarbeitung personenbezogener Daten betreffen.
Anlage: Technische und organisatorische Maßnahmen
Maßnahmen nach Art. 32 DSGVO, Stand des oben genannten Datums.
Vertraulichkeit
- Zutritt: Der Server steht in einem Rechenzentrum der Vautron Serverhosting GmbH in Regensburg mit Zutrittskontrolle, Videoüberwachung und unterbrechungsfreier Stromversorgung.
- Zugang: Der Zugang zum Server erfolgt ausschließlich über hinterlegte kryptografische Schlüssel. Eine Anmeldung mit Passwort ist nicht möglich. Fehlgeschlagene Anmeldeversuche werden automatisch gesperrt.
- Zugriff: Kundenkonten sind auf Datenbankebene getrennt. Jede Abfrage prüft die Zugehörigkeit zum Konto. Geheime Schlüssel der Kunden und Passwörter werden ausschließlich als Hashwerte mit dem Verfahren Argon2id gespeichert und sind nicht wiederherstellbar.
- Trennung: Produktivbetrieb und Entwicklung laufen getrennt. Die Prüfdaten sind je Website und Formular getrennt abgelegt.
- Datenminimierung: IP-Adressen gehen nur gekürzt und als nicht umkehrbarer Hashwert in die Prüfung ein. Formularinhalte werden nicht übermittelt.
Integrität
- Übertragung: Sämtliche Verbindungen sind mit TLS in den Fassungen 1.2 und 1.3 verschlüsselt. Die Schnittstelle nimmt Prüfanfragen nur über verschlüsselte Verbindungen an.
- Eingabe: Ausgegebene Tokens sind kryptografisch signiert, an die Anfrage gebunden und nur einmal verwendbar. Änderungen an Konten und Schlüsseln sind nur angemeldet und für das eigene Konto möglich.
- Missbrauchsabwehr: Anfragen sind je Schlüssel, Formular und Herkunft in ihrer Häufigkeit begrenzt. Anmeldeversuche und der Versand von E-Mails sind zusätzlich begrenzt.
Verfügbarkeit und Belastbarkeit
- Der Serverbetrieb erfolgt in einem Rechenzentrum mit redundanter Anbindung und Stromversorgung.
- Die Datenbank liegt auf gespiegelten Datenträgern.
- Der Zustand des Dienstes wird über einen Statusendpunkt überwacht.
Verfahren zur Überprüfung
- Sicherheitsaktualisierungen des Betriebssystems und der eingesetzten Bibliotheken werden zeitnah eingespielt.
- Änderungen am Dienst werden vor der Veröffentlichung geprüft.
- Die Wirksamkeit der Maßnahmen wird anlassbezogen und mindestens jährlich überprüft.
- Die Auftragsverarbeitung erfolgt ausschließlich auf Grundlage dieses Vertrags.
Fragen zu diesem Dokument? Schreib uns.
hello@smartcaptcha.de