AVV

Stand: 01.06.2026 · Version 1.0

Auftragsverarbeitungs-Vertrag

Auftragsverarbeitungs-Vertrag

gemäß Art. 28 DSGVO

zwischen

Wanloc UG (haftungsbeschränkt)

Markt 5, 57072 Siegen · avv@wanloc.de

als Auftragsverarbeiter (im Folgenden: WANLOC)

und

[Firmenname des Kunden]

[Adresse] · [E-Mail]

als Verantwortlicher (im Folgenden: Auftraggeber)

§ 1 Präambel und Gegenstand des Vertrags

Dieser Auftragsverarbeitungsvertrag (im Folgenden AVV) konkretisiert die datenschutzrechtlichen Pflichten der Vertragsparteien gemäß Art. 28 der Datenschutz-Grundverordnung (DSGVO) in Verbindung mit dem Bundesdatenschutzgesetz (BDSG)

Der Auftraggeber nutzt die Website-as-a-Service (WaaS) von WANLOC zur Erstellung und zum Betrieb von Websites. Im Rahmen dieser Nutzung verarbeitet WANLOC als technischer Dienstleister personenbezogene Daten ausschließlich im Auftrag und nach den dokumentierten Weisungen des Auftraggebers.

Dieser AVV ist Bestandteil der zwischen den Parteien geschlossenen Allgemeinen Geschäftsbedingungen (AGB) von WANLOC und gilt ergänzend zu diesen. Im Falle von Widersprüchen zwischen dem AVV und den AGB geht der AVV in datenschutzrechtlichen Fragen vor.

§ 2 Gegenstand, Art und Zweck der Verarbeitung

2.1 Gegenstand der Verarbeitung

WANLOC verarbeitet im Auftrag des Auftraggebers personenbezogene Daten im Rahmen der Bereitstellung und des Betriebs der WaaS, insbesondere:

  • Technischer Betrieb und Hosting der vom Auftraggeber erstellten Website(n)
  • Bereitstellung und Verwaltung des Admin-Dashboards des Auftraggebers
  • Speicherung und Übertragung von Inhalten und Nutzerdaten
  • Protokollierung sicherheitsrelevanter Ereignisse
  • Bereitstellung von Support-Leistungen
  • Automatische Generierung und dynamische Anpassung von Cookie-Banner und Datenschutzerklaerung basierend auf den vom Auftraggeber im Admin-Dashboard konfigurierten Tools und Diensten

Die Bereitstellung der WaaS-Plattform erfolgt über Subdomains auf von WANLOC betriebenen .de-Domains. WANLOC betreibt mehrere .de-Domains auf derselben Serverinfrastruktur (SiteGround, EU). Die zugewiesene Subdomain kann auf wanloc.de oder auf einer anderen von WANLOC betriebenen .de-Domain liegen. Unabhängig davon, welche Domain für die Subdomain des Auftraggebers verwendet wird, gelten stets dieselbe technische Infrastruktur, dieselben Unterauftragsverarbeiter, derselbe Serverstandort (EU) und dieselben Datenschutzbedingungen. Eine Datenverarbeitung außerhalb der EU findet nicht statt.

2.2 Art der verarbeiteten personenbezogenen Daten

Datenkategorie Beispiele
Kontaktdaten Name, E-Mail-Adresse, Telefonnummer (aus Kontaktformularen
Verbindungsdaten IP-Adressen, Browser-Typ, Betriebssystem, HTTP-Header
Nutzungsdaten Seitenaufrufe, Klickpfade, Sitzungsdauer, Zeitstempel
Unternehmensdaten Firmenname, Adresse, Umsatzsteuer-ID (bei B2B-Formularen)
Technische Metadaten Cookie-Daten, Log-Daten, Fehlermeldungen

Hinweis: Bitte wischen Sie bei Bedarf nach links oder rechts, um alle Tabelleninhalte zu sehen.

2.3 Kategorien betroffener Personen

  • Besucher der vom Auftraggeber betriebenen Website(s)
  • Kunden und Geschäftspartner des Auftraggebers, die Kontaktformulare nutzen
  • Speicherung und Übertragung von Inhalten und Nutzerdaten
  • Mitarbeiter des Auftraggebers, die das Admin-Dashboard nutzen
  • Im Falle von Agenturen: Endkunden der Agentur sowie deren Website-Besucher

2.4 Zweck der Verarbeitung

Die Verarbeitung dient ausschließlich der Erbringung der vertraglich vereinbarten WaaS-Leistungen. Eine Verarbeitung zu anderen Zwecken, insbesondere für eigene Zwecke von WANLOC, findet nicht statt.

§ 3 Weisungsgebundenheit

WANLOC verarbeitet personenbezogene Daten ausschließlich auf dokumentierte Weisung des Auftraggebers, es sei denn, WANLOC ist durch das Recht der Europäischen Union oder der Mitgliedstaaten zur Verarbeitung verpflichtet. In einem solchen Fall teilt WANLOC dem Auftraggeber diese rechtlichen Anforderungen vor der Verarbeitung mit, sofern das betreffende Recht eine solche Mitteilung nicht wegen eines wichtigen öffentlichen Interesses verbietet (Art. 28 Abs. 3 lit. a DSGVO).

Weisungen können durch den Auftraggeber schriftlich, per E-Mail oder über das Admin-Dashboard erteilt werden. Mündliche Weisungen sind unverzüglich schriftlich zu bestätigen.

Ist WANLOC der Auffassung, dass eine Weisung des Auftraggebers gegen die DSGVO oder andere anwendbare Datenschutzvorschriften verstößt, informiert WANLOC den Auftraggeber unverzüglich. WANLOC ist berechtigt, die Ausführung der betreffenden Weisung bis zur Klärung auszusetzen.

§ 4 Pflichten von WANLOC

WANLOC verpflichtet sich insbesondere zu:

  • Verarbeitung personenbezogener Daten ausschließlich gemäß den Weisungen des Auftraggebers und den Bestimmungen dieses AVV
  • Sicherstellung, dass die zur Verarbeitung befugten Personen zur Vertraulichkeit verpflichtet sind oder einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen (Art. 28 Abs. 3 lit. b DSGVO)
  • Ergreifung aller erforderlichen technischen und organisatorischen Maßnahmen (TOMs) gemäß Art. 32 DSGVO (siehe Anlage 1)
  • Einhaltung der Bedingungen für die Inanspruchnahme von Unterauftragsverarbeitern gemäß § 6 dieses AVV
  • Unterstützung des Auftraggebers bei der Erfüllung von Anfragen betroffener Personen bezüglich ihrer Rechte (Art. 12-22 DSGVO) im Rahmen des technisch Möglichen
  • Unterstützung des Auftraggebers bei der Einhaltung der Pflichten gemäß Art. 32–36 DSGVO (Sicherheit, Meldung von Verletzungen, Datenschutz-Folgenabschätzung)
  • Löschung oder Rückgabe aller personenbezogenen Daten nach Vertragsende gemäß § 9 dieses AVV
  • Bereitstellung aller erforderlichen Informationen zum Nachweis der Einhaltung der in Art. 28 DSGVO niedergelegten Pflichten

§ 5 Pflichten des Auftraggebers

Der Auftraggeber ist alleiniger Verantwortlicher im Sinne des Art. 4 Nr. 7 DSGVO. Er verpflichtet sich insbesondere zu:

  • Erteilung von Weisungen ausschließlich im Rahmen des geltenden Datenschutzrechts
  • Sicherstellung einer Rechtsgrundlage für jede Verarbeitungstätigkeit, für die WANLOC als Auftragsverarbeiter tätig wird
  • Vollständiger und korrekter Eingabe aller erforderlichen Unternehmensdaten in das Admin-Dashboard (insbesondere für Impressum, Datenschutzerklärung und AGB der eigenen Website)
  • Information der betroffenen Personen über die Verarbeitung ihrer Daten gemäß Art. 13 und 14 DSGVO auf der eigenen Website
  • Unverzüglicher Meldung von Änderungen, die die Verarbeitungstätigkeiten oder die Weisungslage betreffen
  • Im Falle von Agenturen: Sicherstellung, dass zwischen der Agentur und ihren Endkunden ebenfalls ein dem Art. 28 DSGVO entsprechender Vertrag besteht, sofern die Agentur für ihre Endkunden als Auftragsverarbeiter tätig wird

§ 6 Unterauftragsverarbeiter

Der Auftraggeber erteilt WANLOC hiermit eine allgemeine Genehmigung zur Inanspruchnahme von Unterauftragsverarbeitern gemäß Art. 28 Abs. 2 DSGVO. WANLOC verpflichtet sich, den Auftraggeber über beabsichtigte Änderungen hinsichtlich der Hinzuziehung oder des Austauschs von Unterauftragsverarbeitern zu informieren, sodass der Auftraggeber die Möglichkeit hat, diesen Änderungen zu widersprechen.

Zum Zeitpunkt des Abschlusses dieses AVV sind folgende Unterauftragsverarbeiter genehmigt:

Unterauftragsverarbeiter Serverstandort Zweck
SiteGround Spain S.L. Deutschland Webhosting, Serverinfrastruktur

Hinweis: Bitte wischen Sie bei Bedarf nach links oder rechts, um alle Tabelleninhalte zu sehen.

WANLOC stellt sicher, dass Unterauftragsverarbeiter durch einen Vertrag gemäß Art. 28 Abs. 4 DSGVO gebunden sind und gleichwertige Datenschutzgarantien bieten wie dieser AVV.

Ausdrücklicher Hinweis zur Subdomain-Infrastruktur: WANLOC betreibt mehrere .de-Domains auf derselben SiteGround-Serverinfrastruktur. Alle Subdomains des Auftraggebers — unabhängig davon, ob sie auf wanloc.de oder auf einer anderen von WANLOC betriebenen .de-Domain liegen — werden durch denselben Unterauftragsverarbeiter (SiteGround Spain S.L., EU) gehostet. Es gibt keinen weiteren Hosting-Anbieter und keine weitere Jurisdiction. Der Serverstandort bleibt in allen Fällen innerhalb der Europäischen Union (Deutschland).

§ 7 Technische und organisatorische Maßnahmen (TOMs)

WANLOC trifft gemäß Art. 32 DSGVO geeignete technische und organisatorische Maßnahmen, um ein dem Risiko angemessenes Schutzniveau zu gewährleisten. Die aktuell geltenden TOMs sind in Anlage 1 zu diesem AVV dokumentiert und umfassen insbesondere:

Maßnahme Beschreibung
Verschlüsselung TLS/HTTPS-Verschlüsselung aller Datenübertragungen; Verschlüsselung gespeicherter Daten
Zugriffskontrolle Rollenbasierte Zugriffsrechte; Authentifizierungsmechanismen für Admin-Dashboard
Protokollierung Aufzeichnung sicherheitsrelevanter Ereignisse zur Missbrauchserkennung und Nachverfolgbarkeit
Verfügbarkeit Regelmäßige Datensicherungen; Hosting in zertifizierten EU-Rechenzentren (SiteGround)
Sicherheitsupdates Zeitnahe Einspielen von Sicherheitspatches und -updates für alle eingesetzten Systeme
Physische Sicherheit Zugangskontrollen zu Serverinfrastruktur durch Rechenzentrum-Betreiber (SiteGround)

Hinweis: Bitte wischen Sie bei Bedarf nach links oder rechts, um alle Tabelleninhalte zu sehen.

Hinweis: Die in Anlage 1 beschriebenen TOMs können von WANLOC jederzeit weiterentwickelt und angepasst werden, sofern das Schutzniveau nicht unterschritten wird.

§ 8 Meldung von Datenschutzverletzungen

WANLOC unterstützt den Auftraggeber bei der Einhaltung seiner Meldepflichten gemäß Art. 33 und 34 DSGVO. Im Falle einer Verletzung des Schutzes personenbezogener Daten gilt:

  • WANLOC informiert den Auftraggeber unverzüglich, spätestens jedoch innerhalb von 72 Stunden nach Bekanntwerden einer Datenschutzverletzung, die Daten des Auftraggebers betrifft.
  • Die Meldung enthält mindestens: eine Beschreibung der Art der Verletzung, die betroffenen Datenkategorien und die ungefähre Anzahl betroffener Personen sowie die ergriffenen oder vorgeschlagenen Abhilfemaßnahmen.
  • Die Meldung erfolgt per E-Mail an die vom Auftraggeber im Admin-Dashboard hinterlegte Kontakt-E-Mail-Adresse.
  • Der Auftraggeber ist selbst für die fristgerechte Meldung an die zuständige Aufsichtsbehörde (in Deutschland: die zuständige Landesdatenschutzbehörde) gemäß Art. 33 DSGVO verantwortlich.

§ 9 Löschung und Rückgabe von Daten

Nach Beendigung der Auftragsverarbeitung - unabhängig davon, ob das Vertragsverhältnis durch Ablauf der Vertragslaufzeit, Nichtzahlung oder außerordentliche Beendigung endet - gilt:

  • WANLOC löscht alle personenbezogenen Daten des Auftraggebers, sofern keine gesetzlichen Aufbewahrungspflichten entgegenstehen. Ausgenommen von der Löschung sind folgende Daten, die WANLOC für 12 Monate nach Vertragsende speichert: bei Unternehmens-E-Mail-Domains die E-Mail-Domain; bei generischen E-Mail-Anbietern (gmail.com, yahoo.com etc.) die genaue E-Mail-Adresse. Zweck: Verhinderung erneuter unberechtigter Inanspruchnahme des kostenlosen Testzeitraums. Nach 12 Monaten automatische Löschung. Diese Speicherung erfolgt durch WANLOC als Verantwortlicher im Sinne des Art. 4 Nr. 7 DSGVO auf Basis von Art. 6 Abs. 1 lit. f DSGVO — nicht als Auftragsverarbeitung im Rahmen dieses AVV.
  • Der Auftraggeber ist verpflichtet, vor Vertragsende eine eigene Sicherungskopie seiner Daten und Inhalte aus dem Admin-Dashboard zu erstellen. WANLOC ist nach Vertragsende nicht zur Wiederherstellung oder Herausgabe gelöschter Daten verpflichtet.
  • Auf ausdrücklichen schriftlichen Wunsch des Auftraggebers, der vor Vertragsende gestellt werden muss, kann WANLOC Daten in einem gängigen Format exportieren. Hierfür können Gebühren gemäß der aktuellen Preisliste auf wanloc.de erhoben werden.
  • Rechnungsrelevante Daten werden gemäß § 147 AO und § 257 HGB für die gesetzlich vorgeschriebene Dauer von 10 Jahren aufbewahrt. Diese Aufbewahrung erfolgt auf Basis der gesetzlichen Verpflichtung, nicht auf Basis dieses AVV.
  • WANLOC bestätigt die erfolgte Löschung auf Anfrage des Auftraggebers in Textform.

§ 10 Kontrollrechte des Auftraggebers

Der Auftraggeber ist berechtigt, die Einhaltung der Bestimmungen dieses AVV durch WANLOC in angemessener Weise zu überprüfen. Hierzu gilt:

  • WANLOC stellt dem Auftraggeber auf Anfrage alle erforderlichen Informationen zur Verfügung, um die Einhaltung der in Art. 28 DSGVO niedergelegten Pflichten nachzuweisen.
  • Vor-Ort-Prüfungen durch den Auftraggeber oder einen beauftragten Dritten sind nach vorheriger schriftlicher Ankündigung mit einer Frist von mindestens 14 Tagen und auf Kosten des Auftraggebers möglich. Solche Prüfungen dürfen den Geschäftsbetrieb von WANLOC und anderer Kunden nicht beeinträchtigen.
  • WANLOC kann anstelle einer Vor-Ort-Prüfung gleichwertige Nachweise durch aktuelle Zertifizierungen, Auditberichte oder Testate vorlegen.

§ 11 Laufzeit des AVV

Dieser AVV tritt mit Annahme im Rahmen des Registrierungsprozesses auf wanloc.de in Kraft und gilt für die gesamte Dauer des Vertragsverhältnisses zwischen dem Auftraggeber und WANLOC gemäß den AGB von WANLOC.

Der AVV endet automatisch mit Beendigung des zugrundeliegenden Hauptvertrags. Die Pflichten zur Datenlöschung gemäß § 9 und zur Vertraulichkeit gelten über das Ende des AVV hinaus.

§ 12 Änderungen des AVV

WANLOC behält sich vor, diesen AVV bei Änderungen der gesetzlichen Anforderungen, der eingesetzten Systeme oder der Unterauftragsverarbeiter anzupassen. Änderungen werden nachfolgendem dreistufigen Verfahren behandelt, das sich nach der Art der Änderung richtet:

Art der Änderung Beispiele Erforderliche Maßnahme
Stufe 1: Unterauftragsverarbeiter Hinzufügen oder Austausch eines Unterauftragsverarbeiters (z. B. neuer E-Mail-Dienst, neues Monitoring-Tool) Vorabinformation des Auftraggebers per E-Mail vor Inkrafttreten der Änderung. Der Auftraggeber hat ein Widerspruchsrecht gemäß Art. 28 Abs. 2 DSGVO.
Stufe 2: Wesentliche Änderung Neue Haftungsklausel, neue Datenkategorie, neuer Verarbeitungszweck, wesentliche Änderung der TOMs Information per E-Mail mit 30 Tagen Vorlauf. Aktive Neuakzeptanz via Checkbox im Admin-Dashboard erforderlich. Neue personalisierte AVV-PDF wird automatisch generiert und an beide Parteien versendet.
Stufe 3: Geringfügige Änderung Tippfehlerkorrektur, Adressaktualisierung von WANLOC, redaktionelle Klarstellung ohne inhaltliche Änderung Information per E-Mail. Keine erneute Akzeptanz erforderlich. Die bestehende AVV-ID bleibt gültig.

Hinweis: Bitte wischen Sie bei Bedarf nach links oder rechts, um alle Tabelleninhalte zu sehen.

In allen Fällen gilt: Die jeweils ältere Version des AVV bleibt dauerhaft archiviert und ist unter ihrer ursprünglichen AVV-ID abrufbar. Der Auftraggeber kann jederzeit beim Admin-Dashboard einsehen, welche AVV-Version zu welchem Zeitpunkt in Kraft war.

Widerspricht der Auftraggeber einer Änderung der Stufe 1 oder 2 innerhalb der mitgeteilten Frist und kann WANLOC den Betrieb ohne die betreffende Änderung nicht aufrechterhalten, sind beide Parteien berechtigt, das Vertragsverhältnis außerordentlich zu beenden. In diesem Fall erstattet WANLOC dem Auftraggeber den anteiligen Betrag für den noch nicht genutzten Vertragszeitraum.

Wichtig: Bei Stufe-2-Änderungen (wesentliche Änderungen) ist die Neuakzeptanz im Admin-Dashboard Pflicht. Der Zugang zur Plattform kann bis zur Akzeptanz der neuen AVV-Version eingeschränkt werden, um die DSGVO-Konformität zu gewährleisten.

§ 13 Schlussbestimmungen

Auf diesen AVV findet ausschließlich das Recht der Bundesrepublik Deutschland Anwendung. Ausschließlicher Gerichtsstand ist der Sitz von WANLOC.

Sollten einzelne Bestimmungen dieses AVV unwirksam sein oder werden, berührt dies die Wirksamkeit der übrigen Bestimmungen nicht.

Änderungen und Ergänzungen dieses AVV bedürfen der Textform und werden gemäß dem in § 12 festgelegten dreistufigen Änderungsverfahren behandelt.

Inkrafttreten durch Online-Akzeptanz

Dieser AVV wird nicht durch handschriftliche Unterschrift geschlossen. Er tritt in Kraft durch die elektronische Akzeptanz des Auftraggebers im Rahmen des Registrierungsprozesses auf wanloc.de, gemäß Art. 28 Abs. 9 DSGVO in Verbindung mit Art. 126b BGB (Textform).

Mit Abschluss der Registrierung und Aktivierung der entsprechenden Checkbox bestätigt der Auftraggeber, diesen AVV vollständig gelesen, verstanden und akzeptiert zu haben.

Automatisch erfasste Akzeptanzdaten

Die folgenden Daten werden von WANLOC bei Akzeptanz automatisch gespeichert und dienen als rechtsgültiger Nachweis der Vertragsannahme:

  • Firmenbezeichnung des Auftraggebers
  • E-Mail-Adresse des registrierten Kontos
  • Zeitstempel der Akzeptanz (Datum und Uhrzeit, UTC) — unveränderlich
  • Version des akzeptierten AVV (z. B. Version 1.0)
  • IP-Adresse des Registrierungsgeräts

Diese Daten sind unveraenderlich gespeichert. Nachtraegliche Datenaenderungen fuehren zu einer Revision des AVV, aendern jedoch nicht den urspruenglichen Akzeptanzzeitpunkt.

AVV-Generierung je nach Kundentyp

Der Zeitpunkt und Umfang der AVV-PDF-Generierung unterscheidet sich je nach Kundentyp:

Kundentyp Zeitpunkt Inhalt der AVV-PDF
Agenturen Sofort nach Registrierung Vollständig: alle Daten aus Registrierung (Firmenname, Adresse, Geschäftsfuehrer, Rechtsform, Register, USt-ID, E-Mail)
KMU-Kunden Schritt 1 Sofort nach Registrierung Partiell: nur Registrierungsdaten (Firmenname, E-Mail, Subdomain). Fehlende Felder mit Platzhalter und Hinweis: wird nach Onboarding ergänzt.
KMU-Kunden Schritt 2 Nach Abschluss des Onboardings im Admin-Dashboard Vollständig: alle Daten ergänzt. Gleiche AVV-ID, Revision -r1. Urspruenglicher Akzeptanzzeitpunkt unverändert.

Hinweis: Bitte wischen Sie bei Bedarf nach links oder rechts, um alle Tabelleninhalte zu sehen.

Automatische AVV-Revision bei Datenänderungen

Ändert ein Auftraggeber im Admin-Dashboard Daten, die im AVV zur Identifikation der Vertragsparteien dienen, wird automatisch eine neue AVV-Revision generiert und an beide Parteien versendet. Dies gilt für KMU-Kunden und Agenturen gleichermaßen.

Datenänderung im Admin-Dashboard Löst AVV-Revision aus?
Firmen- / Gewerbename Ja
Adresse (Strasse, PLZ, Stadt) Ja
Name des Geschäftsführers / Inhabers Ja
Rechtsform Ja
Handelsregisternummer o. Ae. Ja
Umsatzsteuer-ID Ja
Kontakt-E-Mail (Vertragskorrespondenz) Ja
Telefonnummer Nein — erscheint nicht im AVV
Passwort / Benutzername / Subdomain Nein — erscheint nicht im AVV

Hinweis: Bitte wischen Sie bei Bedarf nach links oder rechts, um alle Tabelleninhalte zu sehen.

Jede Revision erhält dieselbe AVV-ID wie die ursprüngliche Registrierung, ergänzt um ein Revisionssuffix:

Ereignis AVV-Bezeichnung
Erstregistrierung (Agentur oder KMU) Originalversion
KMU Onboarding abgeschlossen Revision
Erste Datenänderung im Dashboard Revision
Zweite Datenänderung im Dashboard Revision
WANLOC neue AVV-Textversion Neue ID

Hinweis: Bitte wischen Sie bei Bedarf nach links oder rechts, um alle Tabelleninhalte zu sehen.

Jede Revision wird automatisch an drei Stellen bereitgestellt:

  • An den Auftraggeber gesendet: Per E-Mail an die registrierte E-Mail-Adresse. Bei jeder Revision erhält der Auftraggeber sofort die aktualisierte Ausfertigung.
  • Im Admin-Dashboard archiviert: Alle Revisionen dauerhaft gespeichert und abrufbar. Keine Version wird gelöscht.
  • An avv@wanloc.de gesendet: Automatische Kopie an WANLOC-Datenschutz. Beide Parteien besitzen jederzeit eine identische, aktuelle Ausfertigung.

Wichtig: Eine AVV-Revision ändert nicht den ursprünglichen Akzeptanzzeitpunkt und erfordert keine erneute Akzeptanz — sie aktualisiert lediglich Identifikationsdaten. Erneute Akzeptanz ist nur bei einer neuen AVV-Textversion (Level-2-Änderung gemäß § 12) erforderlich.

Rechtsgrundlage: Art. 28 Abs. 9 DSGVO erlaubt den Abschluss eines AVV ausdrücklich in elektronischer Form. Eine handschriftliche Unterschrift ist nicht erforderlich. Durch den automatischen Versand der personalisierten AVV-PDF an beide Parteien wird der Anforderung des Art. 28 Abs. 9 DSGVO vollumfänglich entsprochen (§ 126b BGB).

Anlage 1

Technische und organisatorische Maßnahmen (TOMs)

gemäß Art. 32 DSGVO · Wanloc UG (haftungsbeschränkt) · Stand: März 2025

1. Zutrittskontrolle

  • Hosting in gesicherten Rechenzentren von SiteGround (EU) mit physischen Zugangskontrollen
  • Keine eigene physische Serverinfrastruktur bei WANLOC

2. Zugangskontrolle

  • Passwortgeschützter Zugang zum Admin-Dashboard mit individuellen Zugangsdaten pro Kunde
  • Erzwungene Passwort-Mindestanforderungen
  • Automatische Sitzungsabmeldung nach Inaktivität

Zugriffskontrolle

  • Rollenbasiertes Berechtigungskonzept: Kunden haben nur Zugriff auf ihre eigenen Daten
  • WANLOC-interne Zugriffsrechte auf Kundendaten nur für autorisiertes Personal
  • Protokollierung administrativer Zugriffe auf Kundendaten

4. Trennungskontrolle

  • Logische Datentrennung zwischen verschiedenen Kundenkonten
  • Testzeitraum-Daten und produktive Daten werden getrennt verwaltet

5. Pseudonymisierung / Verschlüsselung

  • TLS/HTTPS-Verschlüsselung aller Datenübertragungen zwischen Client und Server
  • Verschlüsselte Verbindungen zu Unterauftragsverarbeitern

6. Verfügbarkeitskontrolle

  • Regelmäßige automatisierte Datensicherungen durch SiteGround
  • Redundante Serverinfrastruktur im EU-Rechenzentrum
  • Monitoring der Systemverfügbarkeit

7. Eingabekontrolle

  • Protokollierung sicherheitsrelevanter Ereignisse (Logins, Fehler, Zugriffe)
  • Nachvollziehbarkeit von Datenänderungen im Admin-Dashboard

8. Auftragskontrolle

  • Unterauftragsverarbeiter (SiteGround) sind durch Auftragsverarbeitungsvertrag gemäß Art. 28 DSGVO gebunden
  • Überprüfung der Datenschutz-Compliance von Unterauftragsverarbeitern vor Beauftragung

9. Transportkontrolle

  • Ausschließliche Datenübertragung über verschlüsselte Verbindungen (TLS 1.2 oder höher)
  • Keine unverschlüsselte Übertragung personenbezogener Daten

10. Organisatorische Maßnahmen

  • Sensibilisierung und Verpflichtung aller mit der Datenverarbeitung betrauten Mitarbeiter auf Vertraulichkeit
  • Regelmäßige Überprüfung und Aktualisierung der TOMs
  • Einrichtung eines internen Prozesses zur Meldung von Datenschutzverletzungen