Diese Vereinbarung konkretisiert die datenschutzrechtlichen Pflichten der Vertragsparteien, die sich aus dem zwischen ihnen geschlossenen Vertrag über Hosting-, Domain-, E-Mail- und damit verbundene Dienstleistungen ergeben (nachfolgend „Hauptvertrag“). Sie gilt für alle Tätigkeiten, bei denen Beschäftigte des Auftragnehmers oder von ihm beauftragte Unterauftragsverarbeiter personenbezogene Daten verarbeiten, die der Auftraggeber im Rahmen der Nutzung der Dienste bereitstellt oder die auf den vom Auftragnehmer bereitgestellten Systemen anfallen.
Rechtsgrundlage ist Art. 28 Abs. 3 DSGVO in Verbindung mit § 14 unserer Allgemeinen Geschäftsbedingungen. Die Vereinbarung wird mit Abschluss des Hauptvertrags Bestandteil der vertraglichen Beziehung. Eine gesondert unterzeichnete Ausfertigung stellen wir auf Anforderung unter support@servflix.com zur Verfügung.
Stand dieser Fassung: 23. September 2026
Geltungsbereich: alle von servflix.com erbrachten Hosting-, Managed-WordPress-, WooCommerce-, Domain- und E-Mail-Dienste
Auftraggeber (Verantwortlicher)
Auftraggeber im Sinne dieser Vereinbarung ist der im Hauptvertrag bezeichnete Kunde mit den in seinem Kundenkonto hinterlegten Stammdaten – Firmierung, Anschrift, vertretungsberechtigte Person und Kontaktdaten.
Der Auftraggeber ist Verantwortlicher im Sinne des Art. 4 Nr. 7 DSGVO für die personenbezogenen Daten, die er über die Dienste des Auftragnehmers verarbeitet. Er allein entscheidet über Zwecke und Mittel dieser Verarbeitung und beurteilt deren Zulässigkeit. Er bleibt für die Wahrung der Rechte betroffener Personen verantwortlich.
Auftragnehmer (Auftragsverarbeiter)
servflix.com
a business unit of Wpress Group LTD
Piccadilly Business Centre
Aldow Enterprise Park
Manchester, M12 6AE
United Kingdom
Registered in England and Wales
Company number: 16682136
E-Mail: support@servflix.com
Datenschutzbeauftragte
Jasmine Calvez
WPress Group LTD, 20 Wenlock Road
London, England, N1 7GU
§ 1 Gegenstand, Dauer und Beendigung
(1) Gegenstand der Verarbeitung ist die Erbringung der im Hauptvertrag vereinbarten Leistungen, insbesondere die Bereitstellung und der Betrieb von Serverkapazität, Speicherplatz, Datenbanken, E-Mail-Postfächern und Domains sowie die damit verbundenen Wartungs-, Sicherungs- und Supportleistungen. Personenbezogene Daten verarbeitet der Auftragnehmer dabei ausschließlich im Auftrag und nach Weisung des Auftraggebers.
(2) Die Laufzeit dieser Vereinbarung entspricht der Laufzeit des Hauptvertrags. Sie endet automatisch mit dessen Beendigung, ohne dass es einer gesonderten Kündigung bedarf.
(3) Der Auftraggeber kann diese Vereinbarung jederzeit ohne Einhaltung einer Frist kündigen, wenn ein schwerwiegender Verstoß des Auftragnehmers gegen datenschutzrechtliche Vorschriften oder gegen Pflichten aus dieser Vereinbarung vorliegt, eine Weisung nicht ausgeführt werden kann oder der Auftragnehmer Kontrollrechte des Auftraggebers vertragswidrig verweigert.
(4) Verpflichtungen, die ihrer Natur nach über das Vertragsende hinauswirken – insbesondere Vertraulichkeit, Löschung und Rückgabe – bleiben von einer Beendigung unberührt.
§ 2 Art, Umfang und Zweck der Verarbeitung
(1) Der Auftragnehmer verarbeitet personenbezogene Daten ausschließlich zum Zweck der Erbringung der vertraglich geschuldeten Leistungen. Eine Verarbeitung zu eigenen Zwecken findet nicht statt.
(2) Die Verarbeitung umfasst insbesondere das Speichern, Aufbewahren, Sichern, Übermitteln innerhalb der eingesetzten Systeme, Wiederherstellen und Löschen von Daten sowie den lesenden Zugriff im Rahmen von Support-, Wartungs- und Sicherheitsmaßnahmen.
(3) Die Verarbeitung findet in Mitgliedstaaten der Europäischen Union, im Europäischen Wirtschaftsraum oder in Drittländern nach Maßgabe von § 11 dieser Vereinbarung statt.
§ 3 Datenkategorien und betroffene Personen
(1) Kategorien personenbezogener Daten (abhängig von der konkreten Nutzung durch den Auftraggeber):
(2) Kreis der betroffenen Personen:
(3) Der Auftraggeber entscheidet eigenverantwortlich darüber, ob er besondere Kategorien personenbezogener Daten nach Art. 9 DSGVO auf den Systemen des Auftragnehmers verarbeitet, und trifft hierfür die erforderlichen zusätzlichen Schutzmaßnahmen.
§ 4 Weisungsrecht des Auftraggebers
(1) Der Auftragnehmer verarbeitet personenbezogene Daten ausschließlich auf dokumentierte Weisung des Auftraggebers, es sei denn, er ist nach dem Recht der Union oder der Mitgliedstaaten zur Verarbeitung verpflichtet. In einem solchen Fall teilt er dem Auftraggeber die rechtlichen Anforderungen vor der Verarbeitung mit, sofern das betreffende Recht dies nicht wegen eines wichtigen öffentlichen Interesses verbietet.
(2) Weisungen sind grundsätzlich in Textform zu erteilen, vorrangig über das Kundenkonto oder per E-Mail an support@servflix.com. Mündlich erteilte Weisungen bestätigt der Auftraggeber unverzüglich in Textform.
(3) Die im Hauptvertrag, in der Leistungsbeschreibung und in dieser Vereinbarung festgelegte Verarbeitung gilt als Erstweisung des Auftraggebers. Auch die vom Auftraggeber selbst vorgenommene Konfiguration der Dienste über das Kundenkonto stellt eine Weisung dar.
(4) Ist der Auftragnehmer der Auffassung, dass eine Weisung gegen datenschutzrechtliche Vorschriften verstößt, informiert er den Auftraggeber unverzüglich. Er ist berechtigt, die Ausführung der betreffenden Weisung bis zu deren Bestätigung oder Änderung auszusetzen.
§ 5 Pflichten des Auftragnehmers
Der Auftragnehmer verpflichtet sich insbesondere:
§ 6 Unterauftragsverarbeiter
(1) Der Auftraggeber erteilt dem Auftragnehmer die allgemeine Genehmigung, weitere Auftragsverarbeiter (Unterauftragsverarbeiter) hinzuzuziehen. Die zum Zeitpunkt des Vertragsschlusses eingesetzten Unterauftragsverarbeiter sind in Anlage 2 aufgeführt und gelten als genehmigt.
(2) Der Auftragnehmer informiert den Auftraggeber über jede beabsichtigte Änderung in Bezug auf die Hinzuziehung oder Ersetzung von Unterauftragsverarbeitern in Textform, in der Regel mit einer Vorlauffrist von vier Wochen. Der Auftraggeber kann der Änderung innerhalb von zwei Wochen nach Zugang der Information aus wichtigem, datenschutzrechtlich begründetem Grund widersprechen.
(3) Widerspricht der Auftraggeber und kann die betroffene Leistung ohne den Unterauftragsverarbeiter nicht oder nur mit unverhältnismäßigem Aufwand erbracht werden, steht beiden Parteien ein Sonderkündigungsrecht hinsichtlich der betroffenen Leistung zu.
(4) Der Auftragnehmer wählt Unterauftragsverarbeiter sorgfältig unter besonderer Berücksichtigung der Eignung der von ihnen getroffenen technischen und organisatorischen Maßnahmen aus. Er erlegt ihnen vertraglich dieselben Datenschutzpflichten auf, die in dieser Vereinbarung festgelegt sind (Art. 28 Abs. 4 DSGVO), und haftet für deren Verhalten wie für eigenes Verhalten.
(5) Nebenleistungen, die der Auftragnehmer bei Dritten in Anspruch nimmt – etwa Telekommunikationsleistungen, Postdienste, Wartung und Benutzerservice, Reinigungskräfte, Prüfer oder die Entsorgung von Datenträgern – gelten nicht als Unterauftragsverarbeitung. Der Auftragnehmer trifft auch insoweit angemessene Vorkehrungen zum Schutz der Daten.
§ 7 Rechte der betroffenen Personen
(1) Der Auftragnehmer unterstützt den Auftraggeber mit geeigneten technischen und organisatorischen Maßnahmen dabei, seiner Pflicht zur Beantwortung von Anträgen betroffener Personen nach Kapitel III der DSGVO nachzukommen (Art. 28 Abs. 3 lit. e DSGVO).
(2) Wendet sich eine betroffene Person unmittelbar an den Auftragnehmer, leitet dieser das Ersuchen unverzüglich an den Auftraggeber weiter und beantwortet es nicht selbst.
(3) Berichtigung, Löschung und Einschränkung der Verarbeitung nimmt der Auftragnehmer nur auf dokumentierte Weisung des Auftraggebers vor, soweit der Auftraggeber dies nicht selbst über die bereitgestellten Verwaltungsfunktionen vornehmen kann.
§ 8 Meldung von Datenschutzverletzungen
(1) Der Auftragnehmer informiert den Auftraggeber unverzüglich, nachdem ihm eine Verletzung des Schutzes personenbezogener Daten bekannt geworden ist (Art. 33 Abs. 2 DSGVO). Die Meldung erfolgt an die im Kundenkonto hinterlegte Kontaktadresse.
(2) Die Meldung enthält, soweit verfügbar: eine Beschreibung der Art der Verletzung, die betroffenen Kategorien und die ungefähre Zahl betroffener Personen und Datensätze, die wahrscheinlichen Folgen sowie die ergriffenen oder vorgeschlagenen Abhilfemaßnahmen.
(3) Der Auftragnehmer unterstützt den Auftraggeber bei dessen Melde- und Benachrichtigungspflichten nach Art. 33 und 34 DSGVO und ergreift unverzüglich die erforderlichen Maßnahmen zur Sicherung der Daten und zur Minderung möglicher nachteiliger Folgen.
§ 9 Nachweis- und Kontrollrechte
(1) Der Auftragnehmer weist die Einhaltung der Pflichten aus dieser Vereinbarung gegenüber dem Auftraggeber mit geeigneten Mitteln nach, insbesondere durch Selbstauskunft, Dokumentation der technischen und organisatorischen Maßnahmen oder durch Vorlage aktueller Zertifikate, Testate oder Berichte unabhängiger Stellen.
(2) Reichen diese Nachweise im Einzelfall nicht aus, ermöglicht der Auftragnehmer dem Auftraggeber oder einem von diesem beauftragten, zur Verschwiegenheit verpflichteten Prüfer Überprüfungen einschließlich Inspektionen (Art. 28 Abs. 3 lit. h DSGVO).
(3) Kontrollen erfolgen nach rechtzeitiger Ankündigung – in der Regel mit einer Frist von zwei Wochen – zu üblichen Geschäftszeiten und ohne vermeidbare Betriebsstörung. Der Prüfer darf kein Wettbewerber des Auftragnehmers sein. Die Betriebs- und Geschäftsgeheimnisse des Auftragnehmers sowie die Daten anderer Kunden sind zu wahren.
(4) Für Kontrollen, die über die gesetzlich geschuldete Mitwirkung hinausgehen oder durch ein Verschulden des Auftraggebers veranlasst sind, kann der Auftragnehmer eine angemessene Vergütung verlangen.
§ 10 Löschung und Rückgabe der Daten
(1) Nach Abschluss der Erbringung der Verarbeitungsleistungen löscht der Auftragnehmer alle personenbezogenen Daten oder gibt sie nach Wahl des Auftraggebers zurück und löscht vorhandene Kopien, sofern nicht nach dem Recht der Union oder der Mitgliedstaaten eine Verpflichtung zur Speicherung besteht (Art. 28 Abs. 3 lit. g DSGVO).
(2) Der Auftraggeber hat die Herausgabe oder Löschung der Daten spätestens bis zum Wirksamwerden der Vertragsbeendigung in Textform zu verlangen. Trifft der Auftraggeber keine Wahl, werden die Daten nach Ablauf einer angemessenen Karenzzeit endgültig gelöscht.
(3) Sicherungskopien (Backups) werden nach Maßgabe der vereinbarten Aufbewahrungszyklen automatisiert überschrieben und gelöscht. Bis zur endgültigen Löschung bleiben sie in gleicher Weise geschützt wie produktive Daten.
(4) Die Dokumentation, die dem Nachweis der ordnungsgemäßen Datenverarbeitung dient, darf der Auftragnehmer entsprechend den gesetzlichen Aufbewahrungsfristen über das Vertragsende hinaus aufbewahren.
§ 11 Verarbeitung in Drittländern
(1) Die Verarbeitung personenbezogener Daten findet grundsätzlich in der Europäischen Union oder im Europäischen Wirtschaftsraum statt.
(2) Der Auftragnehmer hat seinen Sitz im Vereinigten Königreich. Die Übermittlung personenbezogener Daten in das Vereinigte Königreich stützt sich auf den Angemessenheitsbeschluss der Europäischen Kommission nach Art. 45 DSGVO.
(3) Sollte ein Angemessenheitsbeschluss für ein Empfängerland nicht oder nicht mehr vorliegen, erfolgt eine Übermittlung nur auf Grundlage geeigneter Garantien nach Art. 46 DSGVO – insbesondere der Standardvertragsklauseln der Europäischen Kommission – ergänzt um die nach einer Transfer-Folgenabschätzung erforderlichen zusätzlichen Maßnahmen.
(4) Der Auftragnehmer informiert den Auftraggeber über jede beabsichtigte Verlagerung der Verarbeitung in ein Drittland nach dem Verfahren des § 6 dieser Vereinbarung.
§ 12 Haftung und Schlussbestimmungen
(1) Für die Haftung der Parteien gilt Art. 82 DSGVO. Im Übrigen gelten die Haftungsregelungen des Hauptvertrags, soweit sie mit zwingendem Datenschutzrecht vereinbar sind.
(2) Änderungen und Ergänzungen dieser Vereinbarung bedürfen der Textform. Dies gilt auch für die Änderung dieser Formklausel.
(3) Bei Widersprüchen zwischen dieser Vereinbarung und dem Hauptvertrag gehen die Regelungen dieser Vereinbarung vor, soweit sie die Verarbeitung personenbezogener Daten im Auftrag betreffen.
(4) Sollte eine Bestimmung dieser Vereinbarung unwirksam sein oder werden, bleibt die Wirksamkeit der übrigen Bestimmungen unberührt. Die Parteien ersetzen die unwirksame Bestimmung durch eine wirksame Regelung, die dem verfolgten Zweck wirtschaftlich am nächsten kommt.
(5) Die Anlagen 1 und 2 sind Bestandteil dieser Vereinbarung.
Anlage 1 – Technische und organisatorische Maßnahmen (Art. 32 DSGVO)
Der Auftragnehmer trifft unter Berücksichtigung des Stands der Technik, der Implementierungskosten sowie der Art, des Umfangs, der Umstände und der Zwecke der Verarbeitung die folgenden Maßnahmen, um ein dem Risiko angemessenes Schutzniveau zu gewährleisten.
1. Vertraulichkeit
Zutrittskontrolle – Die Serversysteme werden in Rechenzentren betrieben, die über gesicherte Gebäude, Zutrittskontrollsysteme mit Protokollierung, Videoüberwachung der sicherheitsrelevanten Bereiche und eine Besucherregelung mit Begleitpflicht verfügen. Zutritt erhalten ausschließlich autorisierte Personen.
Zugangskontrolle – Der administrative Zugang erfolgt über persönliche, nicht geteilte Benutzerkonten. Eingesetzt werden Passwortrichtlinien mit Mindestkomplexität, Zwei-Faktor-Authentifizierung für administrative Zugänge, SSH-Zugriff über Schlüsselpaare, automatische Sperrung nach Fehlversuchen sowie eine Web Application Firewall mit Brute-Force-Schutz.
Zugriffskontrolle – Berechtigungen werden nach dem Prinzip der minimalen Rechtevergabe und nach Rollen vergeben und regelmäßig überprüft. Administrative Zugriffe auf Kundendaten erfolgen nur anlassbezogen im Rahmen von Support-, Wartungs- und Sicherheitsmaßnahmen und werden protokolliert.
Trennungskontrolle – Die Daten unterschiedlicher Kunden werden getrennt verarbeitet. Jeder Kunde wird in einer eigenen, voneinander isolierten Systemumgebung mit separaten Dateisystembereichen, Datenbanken und Zugangsdaten geführt. Produktiv-, Test- und Entwicklungsumgebungen sind getrennt.
Pseudonymisierung – Wo es der Verarbeitungszweck zulässt, werden Daten pseudonymisiert oder anonymisiert, etwa durch Kürzung von IP-Adressen in Protokolldaten.
2. Integrität
Weitergabekontrolle – Die Übertragung von Daten erfolgt ausschließlich verschlüsselt: TLS für Website-, Panel- und E-Mail-Zugriffe, SFTP beziehungsweise SSH für Dateitransfers, verschlüsselte Verbindungen für administrative Zugänge. Datenträger werden vor der Außerbetriebnahme sicher gelöscht oder zerstört.
Eingabekontrolle – Systemzugriffe, administrative Tätigkeiten und sicherheitsrelevante Ereignisse werden protokolliert. Die Protokolle sind gegen nachträgliche Veränderung geschützt und werden für einen definierten Zeitraum aufbewahrt, sodass nachvollziehbar bleibt, wer welche Daten wann eingegeben, geändert oder entfernt hat.
3. Verfügbarkeit und Belastbarkeit
Verfügbarkeitskontrolle – Redundante Stromversorgung mit unterbrechungsfreier Stromversorgung und Netzersatzanlage, redundante Netzanbindung, Klimatisierung sowie Brandfrüherkennung und Löschanlagen in den Rechenzentren. Die Speichersysteme sind redundant ausgelegt.
Datensicherung – Regelmäßige, automatisierte Sicherung der Kundendaten nach den im Hauptvertrag vereinbarten Zyklen. Die Sicherungen werden getrennt vom Produktivsystem aufbewahrt; die Wiederherstellbarkeit wird regelmäßig überprüft.
Belastbarkeit – Kontinuierliches Monitoring von Systemzustand, Auslastung und Erreichbarkeit, Schutzmaßnahmen gegen Überlast- und DDoS-Angriffe sowie ein definierter Prozess für Sicherheitsaktualisierungen von Betriebssystem, Serverdiensten und Anwendungen.
4. Verfahren zur regelmäßigen Überprüfung und Bewertung
Datenschutz-Management – Bestellte Datenschutzbeauftragte, Verpflichtung aller Beschäftigten auf die Vertraulichkeit, regelmäßige Sensibilisierung sowie ein Verzeichnis der Verarbeitungstätigkeiten nach Art. 30 Abs. 2 DSGVO.
Incident-Response-Management – Definierter Prozess zur Erkennung, Bewertung, Eindämmung und Meldung von Sicherheitsvorfällen einschließlich der Informationspflichten nach § 8 dieser Vereinbarung.
Datenschutz durch Technikgestaltung und Voreinstellungen – Datensparsame Konfiguration der Systeme, sichere Standardeinstellungen und Prüfung datenschutzrelevanter Änderungen vor Inbetriebnahme (Art. 25 DSGVO).
Auftragskontrolle – Sorgfältige Auswahl der Unterauftragsverarbeiter, schriftliche Vereinbarungen nach Art. 28 DSGVO, laufende Kontrolle der vereinbarten Schutzmaßnahmen und regelmäßige Überprüfung der Wirksamkeit der eigenen Maßnahmen.
Anlage 2 – Genehmigte Unterauftragsverarbeiter
Die folgenden Unterauftragsverarbeiter setzt der Auftragnehmer zum Stand dieser Fassung ein. Sie gelten nach § 6 Abs. 1 dieser Vereinbarung als genehmigt.
Rechenzentrums- und Serverinfrastruktur
Servflix · Serversystem srv72.servflix.com
Bereitstellung und Betrieb der physischen Server-, Netz- und Speicherinfrastruktur einschließlich Datensicherung
Zahlungsabwicklung
Stripe Payments Europe, Ltd. · 1 Grand Canal Street Lower, Grand Canal Dock, Dublin, Irland
Abwicklung von Karten- und SEPA-Lastschriftzahlungen für kostenpflichtige Leistungen
Die vollständige und jeweils aktuelle Liste der eingesetzten Unterauftragsverarbeiter mit Firmierung, Sitz, Ort der Verarbeitung und Verarbeitungszweck stellen wir auf Anforderung unter support@servflix.com bereit. Über Änderungen informieren wir nach dem Verfahren des § 6 Abs. 2.
Unterzeichnete Ausfertigung anfordern
Benötigen Sie diesen Vertrag zur Auftragsverarbeitung als unterzeichnete Ausfertigung für Ihre Datenschutzdokumentation, senden Sie uns eine kurze Nachricht mit Ihrer Kundennummer und den vollständigen Firmendaten an support@servflix.com. Sie erhalten die Ausfertigung in der Regel innerhalb von zwei Werktagen.
Fragen zum Datenschutz richten Sie bitte an unsere Datenschutzbeauftragte Jasmine Calvez, WPress Group LTD, 20 Wenlock Road, London, England, N1 7GU.