Auftragsverarbeitung
Diese Vereinbarung zur Auftragsverarbeitung ist Bestandteil des PageCompose-Vertrags. Sie gilt, soweit PageCompose personenbezogene Daten im Auftrag des Kunden verarbeitet.
Vertragsparteien und Rollen
Verantwortlicher ist der im PageCompose-Account bezeichnete Kunde. Auftragsverarbeiter ist Finn Hillebrandt, Am Brandberg 10, 21401 Thomasburg, Deutschland. Der Kunde entscheidet über Zwecke und Mittel seiner Website und der darin verarbeiteten personenbezogenen Daten.
Gegenstand, Zweck und Dauer
Gegenstand ist die Bereitstellung des webbasierten Website-Studios, seiner Speicher-, Veröffentlichungs-, Formular-, Analyse-, Review-, Export- und Supportfunktionen. Die Verarbeitung dient ausschließlich der vertragsgemäßen Bereitstellung von PageCompose und dauert bis zur Löschung der Auftragsdaten nach Vertragsende, soweit keine gesetzlichen Aufbewahrungspflichten entgegenstehen.
Arten von Daten und betroffene Personen
Abhängig von der Nutzung können Inhalts-, Kontakt-, Formular-, Kommunikations-, Nutzungs-, Freigabe- und technische Protokolldaten verarbeitet werden. Betroffene Personen können Mitarbeiter und Auftragnehmer des Kunden, Besucher veröffentlichter Websites, Interessenten, Kunden sowie vom Kunden eingeladene Prüfer sein. Besondere Kategorien personenbezogener Daten nach Art. 9 DSGVO sind nicht für die planmäßige Verarbeitung vorgesehen.
Weisungen
PageCompose verarbeitet Auftragsdaten nur auf dokumentierte Weisung des Kunden. Als Weisungen gelten insbesondere die Nutzung der Produktfunktionen, Einstellungen und Supportanfragen. Hält PageCompose eine Weisung für datenschutzrechtswidrig, wird der Kunde darauf hingewiesen und die Ausführung kann bis zur Klärung ausgesetzt werden.
Pflichten von PageCompose
Zur Datenverarbeitung befugte Personen werden auf Vertraulichkeit verpflichtet. PageCompose unterstützt den Kunden im angemessenen Umfang bei Betroffenenanfragen, Datenschutz-Folgenabschätzungen, Konsultationen und Nachweisen. Datenschutzverletzungen im Verantwortungsbereich von PageCompose werden dem Kunden unverzüglich mit den verfügbaren Informationen gemeldet.
Unterauftragsverarbeiter
Der Kunde erteilt eine allgemeine Genehmigung für den Einsatz von Cloudflare zur Anwendungsausführung und zugriffsgeschützten Speicherung in der verwalteten Cloudflare-Laufzeit. Bestehende Vercel-Kompatibilitätsbereitstellungen können Vercel zur Anwendungsausführung und Dateispeicherung sowie Neon zur Datenbankbereitstellung einsetzen. Mit Unterauftragsverarbeitern werden die erforderlichen Datenschutzpflichten vereinbart. Geplante Änderungen werden mindestens 14 Tage vorher per E-Mail angekündigt. Der Kunde kann aus wichtigem datenschutzrechtlichem Grund widersprechen. Kann keine zumutbare Lösung gefunden werden, kann jede Partei den betroffenen Dienst außerordentlich beenden.
Drittlandübermittlungen
Eine Verarbeitung außerhalb des Europäischen Wirtschaftsraums erfolgt nur bei Vorliegen der gesetzlichen Voraussetzungen. Hierfür werden insbesondere Angemessenheitsbeschlüsse oder geeignete Garantien wie Standardvertragsklauseln eingesetzt. Informationen zu den konkret eingesetzten Dienstleistern werden auf Anfrage bereitgestellt.
Technische und organisatorische Maßnahmen
- TLS-verschlüsselte Übertragung und private Objektspeicher
- Account-, Projekt- und rollenbezogene Zugriffskontrollen
- Nur als Hash gespeicherte Passwörter, Sitzungen und Agentenschlüssel
- Zeitlich begrenzbare und widerrufbare MCP- und Freigabezugänge
- Mandantengebundene Projektzugriffe und serverseitige Eingabeprüfung
- Rate-Limits, Sicherheitsheader und protokollierte Änderungen
- Wiederherstellbare Revisionen, Exporte und Recovery-Snapshots
- Verfahren zur Löschung personenbezogener Leads und Zugänge
Die Maßnahmen werden risikoorientiert weiterentwickelt. Gleichwertige oder stärkere Maßnahmen können bestehende Maßnahmen ersetzen, sofern das vereinbarte Schutzniveau nicht unterschritten wird.
Kontrollen und Nachweise
PageCompose stellt die zur Prüfung der Pflichten nach Art. 28 DSGVO erforderlichen Informationen bereit. Prüfungen sollen zunächst durch vorhandene Dokumentation erfolgen. Weitergehende Kontrollen sind mit angemessener Frist abzustimmen, dürfen den Betrieb und die Rechte anderer Kunden nicht beeinträchtigen und werden vom Kunden getragen, sofern kein wesentlicher Verstoß festgestellt wird.
Rückgabe und Löschung
Während der Vertragslaufzeit kann der Kunde Projektinhalte über die vorgesehenen Exportfunktionen sichern. Nach Vertragsende werden Auftragsdaten nach Wahl des Kunden zurückgegeben oder gelöscht, soweit keine gesetzliche Pflicht zur weiteren Speicherung besteht. Gesetzlich aufbewahrte Daten bleiben gesperrt und werden nur für den jeweiligen Aufbewahrungszweck verarbeitet.
Stand
12. September 2026