Rechtliches
Auftragsverarbeitungsvertrag (AVV)
Zuletzt aktualisiert: 9. Juli 2026
1. Rollen der Parteien
Dieser Auftragsverarbeitungsvertrag (DPA) gilt, wenn Sie IntoClouds nutzen, um die personenbezogenen Daten Ihrer eigenen Endnutzer oder Kontakte zu speichern oder zu verarbeiten. Für diese Daten:
- Sie sind der Verantwortliche — Sie entscheiden, warum und wie die Daten verarbeitet werden.
- Wir sind der Auftragsverarbeiter — wir verarbeiten diese Daten ausschließlich zur Erbringung des Dienstes und nur auf Ihre dokumentierten Weisungen hin.
Dieser DPA ist Bestandteil unserer Nutzungsbedingungen und unterliegt diesen. Unser Umgang mit Ihren eigenen Kontodaten als Verantwortlicher ist in der Datenschutzerklärung geregelt.
2. Gegenstand, Dauer, Art & Zweck
- Gegenstand
- Bereitstellung von VPS-, Domain-, DNS- und E-Mail-Hosting für Sie.
- Dauer
- Solange Sie den Dienst nutzen, zuzüglich der Aufbewahrungsfristen in Abschnitt 7.
- Art & Zweck
- Hosten, Speichern, Übertragen und Verarbeiten der Daten, soweit dies zum Betrieb der von Ihnen erstellten Ressourcen erforderlich ist — Betrieb Ihrer Server, Auflösung Ihres DNS und Zustellung Ihrer E-Mail.
- Arten personenbezogener Daten
- Was auch immer Sie auf Ihrer Infrastruktur ablegen. Sie kontrollieren dies; wir verlangen keine bestimmte Kategorie und bitten Sie, keine besonderen Kategorien von Daten zu speichern, sofern Sie dafür keine geeigneten Schutzmaßnahmen umgesetzt haben.
- Kategorien betroffener Personen
- Die Personen, deren Daten Sie speichern — typischerweise Ihre eigenen Kunden, Nutzer, Mitarbeiter oder Kontakte.
3. Unsere Pflichten als Auftragsverarbeiter
Wir werden:
- die personenbezogenen Daten nur auf Ihre dokumentierten Weisungen hin verarbeiten, auch bei Übermittlungen, sofern das Gesetz nichts anderes verlangt (in diesem Fall teilen wir es Ihnen mit, sofern das Gesetz dies nicht verbietet);
- sicherstellen, dass die zur Verarbeitung der Daten befugten Personen einer angemessenen Vertraulichkeitspflicht unterliegen;
- die in Abschnitt 4 dargelegten technischen und organisatorischen Sicherheitsmaßnahmen umsetzen, wie es Artikel 32 der DSGVO verlangt;
- die Bedingungen in Abschnitt 5 für die Beauftragung von Unterauftragsverarbeitern einhalten;
- Sie, soweit uns dies vernünftigerweise möglich ist, bei Ihren Pflichten gegenüber betroffenen Personen und Aufsichtsbehörden zu unterstützen (Abschnitt 6).
4. Sicherheitsmaßnahmen
Wir setzen dem Risiko angemessene Sicherheitsmaßnahmen um. Wir beschreiben sie ehrlich — wir behaupten nur, was wir tatsächlich tun:
- Passwort-Hashing — Konto-Passwörter werden mit argon2id gespeichert und niemals im Klartext.
- Sitzungssicherheit — Sitzungen verwenden zufällige Token, die nur als Hashes gespeichert werden; Sitzungscookies sind
HttpOnlyundSameSite. - Verschlüsselung bei der Übertragung — kundenseitiger Datenverkehr wird über TLS bereitgestellt.
- Zugriff nach dem Least-Privilege-Prinzip — jede API-Route ist auf die anfragende Organisation beschränkt, sodass ein Kunde nicht auf die Ressourcen eines anderen zugreifen kann; die Zugangsdaten, die wir für unsere eigenen Anbieter halten, sind auf die minimalen Rechte beschränkt, die jede Integration benötigt.
- Umgang mit Geheimnissen — Anbieter-Zugangsdaten werden als Umgebungskonfiguration außerhalb unseres Quellcodes gehalten und nicht ins Repository eingecheckt.
- Missbrauchskontrollen — API-Ratenbegrenzung und kryptografische Signaturprüfung eingehender Zahlungs-Webhooks.
- Audit-Protokollierung — jede Aktion, die den Kontozustand verändert, wird mit Akteur, Ziel und Zeitpunkt aufgezeichnet.
Was wir nicht behaupten. Wir verfügen derzeit weder über ISO 27001, SOC 2 noch eine gleichwertige Zertifizierung durch Dritte und geben dies auch nicht vor. Sollte sich das ändern, werden wir es mitteilen.
5. Unterauftragsverarbeiter
Sie ermächtigen uns, die untenstehenden Unterauftragsverarbeiter zu beauftragen, um bei der Erbringung des Dienstes zu helfen. Sie verarbeiten personenbezogene Daten nur, soweit es für ihre Rolle erforderlich ist:
- Hetzner Online GmbH (Deutschland) — Cloud-Hosting-Infrastruktur. Unsere eigenen Systeme stehen in der EU; die Server, die Sie anlegen, laufen in der von Ihnen gewählten Region, die auch in den USA oder in Singapur liegen kann.
- Polar — Merchant of Record und Zahlungsabwicklung (verarbeitet Abrechnungsdaten direkt).
- Domain-Registrar und Registries — für Domainregistrierung, -transfer und -verlängerung.
Wir benachrichtigen Sie angemessen im Voraus, bevor wir einen Unterauftragsverarbeiter hinzufügen oder ersetzen, damit Sie widersprechen können. Wenn Sie aus berechtigten Datenschutzgründen widersprechen und wir dies nicht ausräumen können, dürfen Sie die Nutzung des betroffenen Teils des Dienstes einstellen.
6. Unterstützung & Meldung von Verletzungen
Unter Berücksichtigung der Art der Verarbeitung unterstützen wir Sie mit angemessenen Maßnahmen bei der Beantwortung von Anträgen betroffener Personen (Auskunft, Berichtigung, Löschung, Übertragbarkeit, Widerspruch) zu Daten, die Sie bei uns hosten, sowie bei der Erfüllung Ihrer Pflichten nach den Artikeln 32–36 der DSGVO.
Wenn wir von einer Verletzung des Schutzes personenbezogener Daten Kenntnis erlangen, die Ihre Daten betrifft, benachrichtigen wir Sie unverzüglich und, soweit machbar, innerhalb von 72 Stunden, mit den Informationen, die Sie vernünftigerweise benötigen, um Ihren eigenen Meldepflichten nachzukommen.
7. Löschung & Rückgabe bei Beendigung
Bei Beendigung des Dienstes oder auf Ihre schriftliche Anfrage hin löschen wir die personenbezogenen Daten, die wir in Ihrem Auftrag verarbeiten, oder geben sie an Sie zurück, und löschen vorhandene Kopien, sofern das Gesetz uns nicht zur Aufbewahrung verpflichtet. In der Praxis entfernt das Löschen Ihrer Ressourcen die darin enthaltenen Daten; auch der Zahlungsverzugs-Lebenszyklus in den Nutzungsbedingungen führt nach der genannten Frist zur Löschung.
8. Prüfungsrechte
Wir stellen die Informationen bereit, die vernünftigerweise erforderlich sind, um unsere Einhaltung dieses DPA nachzuweisen. Angesichts unserer Größe und Struktur werden Prüfungsrechte in erster Linie durch diese Dokumentation und schriftliche Antworten auf angemessene Fragen erfüllt, nicht durch Vor-Ort-Prüfungen. Verlangt eine Aufsichtsbehörde ausdrücklich eine Vor-Ort-Prüfung, wirken wir daran mit, eine solche zu angemessenen Bedingungen zu vereinbaren.