Vertrag zur Auftragsverarbeitung
nach Art. 28 DSGVO · Fassung 2026-10 · Stand: Oktober 2026
Dieser Vertrag gilt zwischen dem Kunden, der SignerBox als Unternehmer (§ 14 BGB) nutzt, als Verantwortlichem und der GW Projektmanagement UG (haftungsbeschränkt), Zedernweg 30, 29664 Walsrode, als Auftragsverarbeiter. Er wird mit der Zustimmung zu den AGB Bestandteil des Nutzungsvertrags. Eine gegengezeichnete Fassung senden wir auf Anfrage an info@signerbox.app.
§ 1 Gegenstand und Dauer
(1) Der Auftragsverarbeiter stellt dem Verantwortlichen SignerBox bereit (Empfang von Dokumenten per E-Mail, Bearbeitung, Unterzeichnung und Rücksendung, siehe § 2 der AGB). Dabei verarbeitet er personenbezogene Daten im Auftrag des Verantwortlichen.
(2) Der Vertrag läuft so lange wie der Nutzungsvertrag einschließlich eines unentgeltlichen Testzeitraums und endet mit der Löschung des Kundenkontos.
§ 2 Art, Zweck, Daten und Betroffene
| Art und Zweck | Annahme eingehender E-Mails an die Mappen-Adressen, Prüfung gegen die Freigabeliste, verschlüsselte Speicherung, Anzeige, Einsetzen von Unterschrift und Stempel, Versiegelung, Rücksendung an den Absender, Benachrichtigung des Verantwortlichen. |
|---|---|
| Datenarten | Inhalt der eingelieferten Dokumente (beliebige personenbezogene Daten, die der Verantwortliche bzw. Absender hineingibt), E-Mail-Adresse des Absenders, Betreff und Anfang des E-Mail-Textes, Dateiname, Bearbeitungsstand, Freigabelisten mit E-Mail-Adressen, Unterschrifts- und Stempelbilder. |
| Betroffene | Absender von Dokumenten, in den Dokumenten genannte Personen (z. B. Vertragspartner, Mitarbeiter, Kunden des Verantwortlichen), Personen auf Freigabelisten, Nutzer des Verantwortlichen. |
Besondere Kategorien nach Art. 9 DSGVO verarbeitet der Auftragsverarbeiter nur, wenn der Verantwortliche sie in Dokumente aufnimmt. Der Verantwortliche ist dann dafür verantwortlich, dass die Verarbeitung zulässig ist.
§ 3 Weisungen
(1) Der Auftragsverarbeiter verarbeitet die Daten nur auf dokumentierte Weisung des Verantwortlichen, es sei denn, er ist nach Unionsrecht oder deutschem Recht dazu verpflichtet; dann teilt er dies vorher mit, soweit das Recht es nicht verbietet. Die Weisungen sind abschließend in diesem Vertrag und in den Einstellungen und Handlungen des Verantwortlichen in SignerBox niedergelegt (etwa Freigabelisten, Genehmigen, Ablehnen, Löschen). Weitere Weisungen erteilt der Verantwortliche in Textform.
(2) Hält der Auftragsverarbeiter eine Weisung für rechtswidrig, weist er den Verantwortlichen unverzüglich darauf hin und darf die Ausführung bis zur Bestätigung aussetzen.
§ 4 Pflichten des Auftragsverarbeiters
- Er verpflichtet alle Personen, die Zugang zu den Daten haben, zur Vertraulichkeit (Art. 28 Abs. 3 lit. b DSGVO).
- Er trifft die technischen und organisatorischen Maßnahmen nach Art. 32 DSGVO, die in der Anlage beschrieben sind. Er darf sie weiterentwickeln, solange das Schutzniveau nicht sinkt.
- Er unterstützt den Verantwortlichen bei Anfragen Betroffener (Art. 12–22 DSGVO), bei der Meldung von Verletzungen, bei Datenschutz-Folgenabschätzungen und bei der Konsultation der Aufsichtsbehörde (Art. 32–36 DSGVO). Anfragen Betroffener, die bei ihm eingehen, leitet er an den Verantwortlichen weiter.
- Er meldet dem Verantwortlichen eine Verletzung des Schutzes personenbezogener Daten unverzüglich, möglichst innerhalb von 24 Stunden nach Kenntnis, mit den Angaben nach Art. 33 Abs. 3 DSGVO, soweit bekannt.
- Er verarbeitet die Daten ausschließlich in der Europäischen Union.
§ 5 Unterauftragsverarbeiter
(1) Der Verantwortliche genehmigt den Einsatz folgender Unterauftragsverarbeiter:
| Unternehmen | Leistung | Ort |
|---|---|---|
| Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen | Dedizierter Server (Anwendung, Datenbank, Mailserver), Objektspeicher für Datensicherungen | Deutschland |
(2) Der Verantwortliche erteilt eine allgemeine Genehmigung für weitere Unterauftragsverarbeiter. Der Auftragsverarbeiter informiert mindestens vier Wochen vorher in Textform über jede beabsichtigte Hinzuziehung oder Ersetzung. Der Verantwortliche kann innerhalb dieser Frist aus wichtigem datenschutzrechtlichem Grund widersprechen; kommt keine Einigung zustande, kann er den Nutzungsvertrag zum Zeitpunkt der Änderung kündigen.
(3) Der Auftragsverarbeiter erlegt jedem Unterauftragsverarbeiter vertraglich dieselben Datenschutzpflichten auf, die ihn selbst treffen.
(4) Die Zahlungsabwicklung über Stripe betrifft nur die Vertragsdaten des Verantwortlichen selbst, nicht die Daten nach § 2, und ist daher keine Unterauftragsverarbeitung.
§ 6 Kontrollen
Der Auftragsverarbeiter stellt dem Verantwortlichen auf Anfrage alle Informationen zur Verfügung, die zum Nachweis der Einhaltung dieses Vertrags nötig sind. Er ermöglicht Überprüfungen einschließlich Inspektionen durch den Verantwortlichen oder einen von ihm beauftragten, zur Verschwiegenheit verpflichteten Prüfer nach vorheriger Anmeldung mit angemessener Frist während der üblichen Geschäftszeiten. Den Aufwand für Vor-Ort-Prüfungen kann er angemessen in Rechnung stellen.
§ 7 Löschung und Rückgabe
Der Verantwortliche kann seine Dokumente während der Vertragslaufzeit jederzeit herunterladen. Mit der Löschung des Kundenkontos löscht der Auftragsverarbeiter alle Daten nach § 2 unverzüglich aus der Datenbank; in den Datensicherungen werden sie spätestens nach 30 Tagen überschrieben. Eine Pflicht zur Speicherung nach Unionsrecht oder deutschem Recht bleibt unberührt.
§ 8 Haftung und Schlussbestimmungen
(1) Für die Haftung gilt Art. 82 DSGVO. Im Übrigen gelten die Haftungsregeln der AGB.
(2) Bei Widersprüchen geht dieser Vertrag den AGB vor, soweit es um den Schutz personenbezogener Daten geht. Änderungen bedürfen der Textform.
Anlage: Technische und organisatorische Maßnahmen
Vertraulichkeit
- Zutritt: Betrieb ausschließlich in Rechenzentren der Hetzner Online GmbH in Deutschland mit Zutrittskontrolle, Videoüberwachung und Sicherheitspersonal (ISO/IEC 27001 zertifiziert).
- Zugang: Passwörter werden nur als bcrypt-Hash gespeichert und müssen Mindestanforderungen erfüllen. Anmeldeversuche sind je IP-Adresse und je Konto begrenzt. Sitzungen laufen nach einer Stunde Inaktivität ab, die Sitzungskennung wird bei der Anmeldung erneuert, und das Sitzungs-Cookie ist HttpOnly, Secure und SameSite. Das Admin-Panel ist nur von freigegebenen IP-Adressen aus erreichbar.
- Zugriff: Bei jedem Abruf eines Dokuments, einer Mappe, einer Unterschrift oder eines Stempels wird serverseitig geprüft, ob es dem angemeldeten Konto gehört. Schreibende Anfragen von fremden Websites werden abgewiesen (Origin-Prüfung).
- Trennung: Die Daten jedes Kunden sind logisch getrennt und über die Konto-Zuordnung abgesichert. Jede Mappe hat eine eigene, nicht erratbare Adresse und eine eigene Freigabeliste.
- Verschlüsselung: Dokumente, Unterschriften und Stempel werden in der Datenbank mit AES-256-GCM verschlüsselt. Der Schlüssel liegt getrennt von der Datenbank.
Integrität
- Weitergabe: Alle Verbindungen sind per TLS verschlüsselt (HTTPS mit HSTS, STARTTLS für E-Mail).
- Eingang: Eingehende E-Mails werden nur von freigegebenen Absendern angenommen; die Echtheit der Absenderdomain wird per SPF und DKIM geprüft.
- Unveränderbarkeit: Genehmigte Dokumente werden digital versiegelt; nachträgliche Änderungen sind in jedem PDF-Betrachter erkennbar.
- Eingabekontrolle: Sicherheitsrelevante Ereignisse (Anmeldesperren, abgewiesene Anfragen, Kontolöschungen, Passwortänderungen) werden protokolliert; die Protokolle werden nach 14 Tagen gelöscht.
Verfügbarkeit und Belastbarkeit
- Tägliche Sicherung der Datenbank in einen getrennten Objektspeicher (Standort Nürnberg), Aufbewahrung 30 Tage.
- Betrieb in Containern mit Zustandsüberwachung und automatischem Neustart.
Überprüfung und Organisation
- Automatisierte Tests der Zugriffsprüfungen, der Verschlüsselung und der Sicherheitsmechanismen bei jeder Änderung.
- Zeitnahe Einspielung von Sicherheitsaktualisierungen.
- Datenschutzfreundliche Voreinstellungen: Es werden nur die für den Dienst nötigen Daten erhoben; kein Tracking.