Auftragsverarbeitung
Stand: 6. Oktober 2026
Dieser Vertrag zur Auftragsverarbeitung (AVV) nach Art. 28 DSGVO gilt zwischen Ihnen als Kundin oder Kunde von Gramli (Verantwortlicher) und der Baduno GmbH (Auftragsverarbeiter), sobald Sie Funktionen nutzen, mit denen wir personenbezogene Daten in Ihrem Auftrag verarbeiten – insbesondere eine veröffentlichte Website mit Kontakt-, Anmelde- oder Bestellformular, einen Shop oder ein E-Mail-Postfach. Er ist Bestandteil des Nutzungsvertrags und wird elektronisch geschlossen (Art. 28 Abs. 9 DSGVO).
1. Gegenstand und Dauer
Gegenstand ist das Hosting Ihrer Website, die Entgegennahme und Weiterleitung von Formularnachrichten, die Speicherung von Bestellanfragen und der Betrieb von E-Mail-Postfächern. Der AVV gilt, solange wir solche Daten für Sie verarbeiten.
2. Art, Zweck, Datenarten und Betroffene
Art und Zweck: Speichern, Ausliefern, Weiterleiten, Sichern und Löschen von Daten, damit Ihre Website, Ihr Shop und Ihre Postfächer funktionieren.
Datenarten: Verbindungsdaten (IP-Adresse, Zeitpunkt, Browserkennung), Kontaktdaten (Name, E-Mail-Adresse, Telefonnummer), Nachrichteninhalte, Bestell- und Lieferdaten (Anschrift, Artikel, Beträge, Zahlungsart), E-Mails mit Anhängen sowie Daten, die Sie selbst auf Ihrer Website veröffentlichen.
Betroffene: Besucherinnen und Besucher Ihrer Website, Ihre Interessenten, Kundinnen und Kunden, Abonnentinnen und Abonnenten sowie Absender und Empfänger von E-Mails.
3. Weisungen
Wir verarbeiten die Daten nur auf Ihre dokumentierte Weisung – diese erteilen Sie durch die Einstellungen im Dashboard sowie schriftlich oder per E-Mail –, es sei denn, wir sind gesetzlich zu einer Verarbeitung verpflichtet; dann informieren wir Sie vorher, soweit das Gesetz es erlaubt. Halten wir eine Weisung für rechtswidrig, weisen wir Sie darauf hin.
4. Vertraulichkeit
Alle Personen, die bei uns Zugang zu den Daten haben, sind zur Vertraulichkeit verpflichtet. Administratoren sehen bei Kundenpostfächern nur technische Metadaten; Zugriffe auf fremde Postfächer werden protokolliert.
5. Technische und organisatorische Maßnahmen (Art. 32 DSGVO)
Übertragung ausschließlich verschlüsselt (HTTPS); der Server nimmt Verbindungen nur über Cloudflare an. Server in einem Rechenzentrum in Deutschland mit Zutrittskontrolle durch den Hoster.
Verschlüsselte Speicherung von E-Mail-Inhalten, Supportnachrichten und Kundendaten in Bestellanfragen. Passwörter nur als Hashwert. Prüfung von E-Mail-Anhängen auf Schadsoftware vor der Freigabe.
Rollen- und Rechtekonzept, getrennte Datenbankrollen mit minimalen Rechten für die einzelnen Domains, Begrenzung von Anfragen gegen Missbrauch, Protokollierung administrativer Zugriffe, regelmäßige Datensicherungen und Aktualisierungen.
6. Unterauftragsverarbeiter
Sie erteilen die allgemeine Genehmigung, die in der Liste der Unterauftragsverarbeiter genannten Dienstleister einzusetzen. Über beabsichtigte Änderungen informieren wir Sie mindestens 30 Tage vorher per E-Mail; Sie können aus wichtigem datenschutzrechtlichem Grund widersprechen. Hilft der Widerspruch nicht ab, können Sie die betroffene Funktion beenden oder den Vertrag kündigen. Wir verpflichten Unterauftragsverarbeiter vertraglich auf dasselbe Schutzniveau.
7. Unterstützung
Wir unterstützen Sie mit geeigneten Maßnahmen bei Anfragen betroffener Personen (Art. 12 bis 23 DSGVO), bei der Sicherheit, bei Meldungen von Datenschutzverletzungen und bei Datenschutz-Folgenabschätzungen (Art. 32 bis 36 DSGVO). Wenden sich Betroffene direkt an uns, leiten wir die Anfrage an Sie weiter.
8. Datenschutzverletzungen
Wir melden Ihnen eine Verletzung des Schutzes personenbezogener Daten unverzüglich, nachdem sie uns bekannt geworden ist, mit den Angaben nach Art. 33 Abs. 3 DSGVO, soweit verfügbar.
9. Löschung und Rückgabe
Nach Ende der Verarbeitung löschen wir die Daten oder geben sie zurück, soweit keine gesetzliche Pflicht zur Speicherung besteht. Postfächer können Sie vor dem Ende exportieren; nach Paketende bleiben sie 30 Tage nutzbar, werden danach 60 Tage gesperrt und anschließend gelöscht. Kontakt-Formularnachrichten speichern wir nicht, sondern leiten sie nur per E-Mail an Sie weiter.
10. Nachweise und Kontrollen
Wir stellen Ihnen auf Anfrage alle erforderlichen Informationen zum Nachweis dieser Pflichten zur Verfügung und ermöglichen Überprüfungen durch Sie oder einen von Ihnen beauftragten, zur Verschwiegenheit verpflichteten Prüfer nach angemessener Vorankündigung.
11. Eigene Verantwortung von Gramli
Für eigene Zwecke – Abrechnung, Sicherheit des Dienstes, Missbrauchsabwehr und die Bearbeitung von Meldungen nach dem Digital Services Act – verarbeiten wir Daten als eigener Verantwortlicher; dies ist nicht Gegenstand dieses AVV.