Auftragsverarbeitungsvertrag (AVV)

Version 2026-09-26-v3. Stand: September 2026. Dieser Vertrag regelt die Auftragsverarbeitung gemäß Art. 28 DSGVO für Mandavo Indexability Guard (guard.mandavotech.com). Er ist Bestandteil der AGB und gilt mit Vertragsschluss in der jeweils unter guard.mandavotech.com/dpa veröffentlichten Fassung, ohne gesonderte Unterzeichnung (Art. 28 Abs. 9 DSGVO). Eine von uns unterzeichnete Ausfertigung erhalten Sie auf Anfrage an hello@mandavotech.com.

Vertragsparteien

Auftraggeber (Verantwortlicher oder seinerseits Auftragsverarbeiter): der Nutzer des Dienstes im Sinne der AGB.

Auftragsverarbeiter: Silas Nutz, Mandavo Softwareentwicklung, Daimlerstraße 50, 74211 Leingarten, Deutschland, E-Mail: hello@mandavotech.com.

§ 1 Gegenstand, Dauer, Rollen

1.1 Gegenstand ist die Verarbeitung personenbezogener Daten, die der Auftraggeber im Rahmen der Nutzung von Mandavo Indexability Guard in die Anwendung einbringt oder die dort für ihn erhoben werden (nachfolgend „Kundendaten"), zur Erbringung des technischen SEO-Monitoring-Dienstes gemäß den AGB. Art, Umfang, Zweck, Datenarten und betroffene Personenkreise ergeben sich aus Anlage 1.

1.2 Nicht Gegenstand sind Verarbeitungen, die der Auftragsverarbeiter in eigener Verantwortlichkeit vornimmt, insbesondere Abrechnung, Buchführung, Missbrauchsprävention, eigene Sicherheits- und Serverprotokolle sowie die Geltendmachung von Rechtsansprüchen. Diese richten sich nach der Datenschutzerklärung.

1.3 Der Auftraggeber kann Verantwortlicher oder Auftragsverarbeiter sein (z. B. Agentur für einen Kunden). Er sichert zu, zur Beauftragung des Auftragsverarbeiters berechtigt zu sein. Weisungen erteilt er über die Anwendung oder in Textform an hello@mandavotech.com.

1.4 Die Laufzeit entspricht der Laufzeit des Hauptvertrags (AGB). Der Auftraggeber kann bei schwerwiegendem datenschutzrechtlichem Verstoß des Auftragsverarbeiters jederzeit kündigen.

§ 2 Weisungsrecht

2.1 Der Auftragsverarbeiter verarbeitet Kundendaten nur nach dokumentierten Weisungen des Auftraggebers, es sei denn, er ist nach Unionsrecht oder dem Recht der Mitgliedstaaten zur Verarbeitung verpflichtet.

2.2 Anfängliche Weisungen ergeben sich aus diesem Vertrag, der Konfiguration des Dienstes (angelegte Websites, URLs, Alert-Einstellungen) und Löschungen durch den Auftraggeber.

2.3 Der Auftragsverarbeiter informiert den Auftraggeber unverzüglich, wenn er der Auffassung ist, dass eine Weisung gegen die DSGVO verstößt, und kann die Ausführung bis zur Klärung aussetzen.

§ 3 Pflichten des Auftragsverarbeiters

3.1 Zweckbindung. Verarbeitung nur zu den in Anlage 1 genannten Zwecken. Sicherungskopien nur soweit für ordnungsgemäße Verarbeitung erforderlich.

3.2 Vertraulichkeit. Alle zur Verarbeitung befugten Personen sind zur Vertraulichkeit verpflichtet (Art. 28 Abs. 3 lit. b DSGVO).

3.3 Technische und organisatorische Maßnahmen. Maßnahmen nach Art. 32 DSGVO; Stand siehe Anlage 2. Wesentliche Änderungen werden dokumentiert und auf Anfrage mitgeteilt.

3.4 Unterstützung. Unterstützung bei Betroffenenrechten (Art. 12 bis 23 DSGVO), Datenschutz-Folgenabschätzung (Art. 35 DSGVO) und Meldung von Datenpannen (Art. 33, 34 DSGVO), soweit zumutbar.

3.5 Betroffenenanfragen. Direkte Anfragen betroffener Personen werden nicht selbst beantwortet, sondern unverzüglich an den Auftraggeber weitergeleitet.

3.6 Keine besonderen Kategorien. Die Eingabe von Daten nach Art. 9 und Art. 10 DSGVO in Freitextfelder (z. B. URL-Pfade, Seitentitel) ist untersagt. Der Auftragsverarbeiter prüft Freitexteingaben nicht vorab.

§ 4 Verletzungen des Schutzes personenbezogener Daten

Der Auftragsverarbeiter meldet dem Auftraggeber jede relevante Datenpanne unverzüglich, in der Regel innerhalb von 24 Stunden, in Textform. Die Meldung enthält, soweit bekannt, Art der Verletzung, betroffene Kategorien, wahrscheinliche Folgen und ergriffene Maßnahmen. Die Meldung an Aufsichtsbehörden und betroffene Personen obliegt dem Auftraggeber.

§ 5 Unterauftragsverarbeiter

5.1 Der Auftraggeber erteilt die allgemeine Genehmigung zum Einsatz der in Anlage 3 genannten Unterauftragsverarbeiter.

5.2 Änderungen (Hinzuziehung oder Austausch) werden mindestens 30 Tage vorher in Textform angekündigt. Der Auftraggeber kann aus wichtigem datenschutzrechtlichem Grund innerhalb von 14 Tagen widersprechen.

5.3 Jeder Unterauftragsverarbeiter wird vertraglich auf gleichwertige Datenschutzpflichten verpflichtet (Art. 28 Abs. 4 DSGVO).

§ 6 Übermittlung in Drittländer

Verarbeitung außerhalb des EWR erfolgt nur bei den in Anlage 3 als solche gekennzeichneten Unterauftragsverarbeitern. Absicherung über das EU-U.S. Data Privacy Framework (zertifizierte Empfänger) und/oder EU-Standardvertragsklauseln (2021). Kopien der Garantien auf Anfrage.

§ 7 Kontrollrechte

Der Auftragsverarbeiter stellt alle erforderlichen Informationen zum Nachweis der Einhaltung von Art. 28 DSGVO bereit. Nachweise erfolgen vorrangig in Textform oder durch Vorlage der TOM-Beschreibung (Anlage 2). Vor-Ort-Prüfungen sind nach angemessener Vorankündigung (mindestens 30 Tage) einmal je Kalenderjahr zulässig, sofern nicht Verdacht auf Verstoß oder Datenpanne vorliegt.

§ 8 Löschung und Rückgabe

Nach Beendigung des Hauptvertrags löscht der Auftragsverarbeiter Kundendaten oder gibt sie auf Wunsch in einem gängigen maschinenlesbaren Format innerhalb von 30 Tagen zurück, sofern keine gesetzliche Aufbewahrungspflicht besteht. Löschung aus Backups erfolgt mit dem regulären Sicherungszyklus, spätestens 60 Tage nach Löschung im Produktivsystem.

§ 9 Haftung und Schlussbestimmungen

9.1 Haftung nach Art. 82 DSGVO; im Übrigen gelten die Haftungsregelungen der AGB.

9.2 Bei Widersprüchen zwischen diesem Vertrag und den AGB gehen die Regelungen dieses Vertrages in datenschutzrechtlicher Hinsicht vor.

9.3 Änderungen bedürfen der Textform. Die jeweils aktuelle Fassung wird unter guard.mandavotech.com/dpa veröffentlicht; wesentliche Änderungen werden mindestens vier Wochen vorher per E-Mail mitgeteilt.

9.4 Es gilt deutsches Recht. Gerichtsstand richtet sich nach den AGB.

Anlage 1 - Verarbeitungsgegenstand

Zweck: Technisches SEO-Monitoring: regelmäßige Prüfung hinterlegter URLs, Speicherung von Prüfergebnissen und Änderungshistorie, Versand von Regression-Alerts per E-Mail.

Kategorien betroffener Personen: Nutzer des Auftraggebers (Mitarbeiter, Freelancer); ggf. Personen, deren Daten in überwachten Seitentiteln, URLs oder Metadaten enthalten sind.

Datenkategorien: Kontodaten (E-Mail, Name, Unternehmen), Monitoring-Konfiguration (Hostnamen, URLs, Sitemap-URLs, Labels), Prüfergebnisse (HTTP-Status, Redirects, robots.txt-Auszüge, Meta-Robots, Canonical, Title, Sitemap-Status, hreflang), Alert-E-Mail-Adressen, Zeitstempel, pseudonymisierte IP-Adressen in Sicherheitsprotokollen.

Speicherdauer: Bis zur Löschung durch den Auftraggeber; Prüfsnapshot-Historie automatisch nach 180 Tagen; Sicherheitsprotokolle nach den Fristen in der Datenschutzerklärung.

Ort der Verarbeitung: EU (Hosting bei Hetzner Online GmbH).

Anlage 2 - Technische und organisatorische Maßnahmen (Auszug)

Anlage 3 - Genehmigte Unterauftragsverarbeiter

AnbieterZweckStandort
Hetzner Online GmbHHosting, Datenbank, BackupsEU (DE/FI)
Postmark (ActiveCampaign, LLC)Transaktionale und Alert-E-MailsUSA (DPF + SCCs)
Stripe Payments Europe Ltd. / Stripe, Inc.Zahlungen, AbonnementIE / USA (DPF + SCCs)
Cloudflare, Inc. (nur wenn Turnstile aktiv)Bot-Schutz bei RegistrierungUSA (DPF + SCCs)

Datenschutzerklärung · AGB