Rechtliches

Auftragsverarbeitungsvertrag

Wenn wir eine Website für Sie hosten, bleiben die darin enthaltenen personenbezogenen Daten in Ihrem Besitz – Sie sind der Verantwortliche und wir sind Ihr Auftragsverarbeiter. Diese Vereinbarung legt fest, wie wir diese Daten in Ihrem Auftrag gemäß der DSGVO des Vereinigten Königreichs und der EU verarbeiten.

Über diese Vereinbarung

Letzte Aktualisierung: 22. Juli 2026.

Dieser Vertrag zur Auftragsverarbeitung (die „DPA“) ist Bestandteil der Nutzungsbedingungen zwischen Ihnen (dem „Kunden“) und Zinn Digital® Ltd (Unternehmensreg. Nr. 16385785, USt-IdNr. GB 526 5236 92), 71-75 Shelton Street, Covent Garden, London, WC2H 9JQ, Vereinigtes Königreich („Zinn Digital®“, „wir“, „uns“). Er findet Anwendung, wenn wir bei der Bereitstellung des Hostings und der zugehörigen Dienste personenbezogene Daten in Ihrem Auftrag verarbeiten – im Wesentlichen die personenbezogenen Daten, die in den von Ihnen bei uns gehosteten Websites und Anwendungen enthalten sind.

Dies spiegelt Artikel 28 der britischen DSGVO und der EU DSGVO wider. Für personenbezogene Daten, bei denen wir der Verantwortliche sind – Ihr Konto, Abrechnung sowie unsere eigenen Daten von Website-Besuchern –, gilt unsere Datenschutzrichtlinie anstelle dieses DPA. Wenn Ihre Organisation dieses DPA als separates Dokument unterzeichnet benötigt, kontaktieren Sie uns und wir werden dies veranlassen.

1. Definitionen und Rollen

Begriffe wie personenbezogene Daten, Verarbeitung, Verantwortlicher, Auftragsverarbeiter, Unterauftragsverarbeiter, betroffene Person, Verletzung des Schutzes personenbezogener Daten und Aufsichtsbehörde haben die in dem anwendbaren Datenschutzrecht (der UK-DSGVO, der EU GDPR und dem UK Data Protection Act 2018) festgelegten Bedeutungen.

  • Für die personenbezogenen Daten in Ihren gehosteten Websites und Anwendungen („Kundenbezogene personenbezogene Daten“) sind Sie der Verantwortliche und Zinn Digital® ist der Auftragsverarbeiter.
  • Sofern die Daten Ihrer eigenen Endnutzer ihrerseits von einem Dritten kontrolliert werden, für den Sie handeln, bestätigen Sie, dass Sie befugt sind, uns in deren Namen anzuweisen.
  • Zinn Digital® bleibt der Verantwortliche für Konto-, Abrechnungs- und unsere eigenen Website-Analysedaten, geregelt durch unsere Datenschutzrichtlinie.

2. Geltungsbereich, Laufzeit und unsere Anweisungen

Wir verarbeiten personenbezogene Kundendaten ausschließlich zur Bereitstellung, Absicherung, Unterstützung und Aufrechterhaltung des von Ihnen erworbenen Hostings sowie der zugehörigen Dienste und nur auf Basis Ihrer dokumentierten Weisungen – zu denen auch Ihre Konfiguration des Dienstes und Ihre Nutzung von dessen Funktionen gehören. Die Nutzung des Dienstes stellt bereits eine Weisung dar, die darin enthaltenen Daten für diese Zwecke zu verarbeiten.

Der Gegenstand betrifft den Betrieb Ihres Hostings; die Laufzeit entspricht der Laufzeit Ihrer Vereinbarung zuzüglich einer eventuellen Abwicklungsphase gemäß Abschnitt 9. Art und Zweck der Verarbeitung sind Hosting, Speicherung, Übertragung, Datensicherung, Sicherheit und Support. Bei den Arten von Daten und den Kategorien betroffener Personen handelt es sich um sämtliche Inhalte, die Sie nach eigener Wahl auf dem Dienst ablegen und die Ihrer Kontrolle unterliegen. Wir weisen Sie darauf hin, wenn eine Weisung unserer Ansicht nach gegen Datenschutzrecht verstößt, und wir verwenden personenbezogene Daten von Kunden weder für eigene Zwecke noch zum Training von Modellen.

3. Vertraulichkeit

Wir stellen sicher, dass die zur Verarbeitung personenbezogener Kundendaten befugten Personen an eine entsprechende Verschwiegenheitspflicht gebunden sind, und beschränken den Zugriff auf diejenigen, die ihn zur Bereitstellung oder Unterstützung des Dienstes benötigen. Der Zugriff auf Produktionssysteme unterliegt dem Prinzip der geringsten Privilegien (Least Privilege) und wird protokolliert.

4. Sicherheitsmaßnahmen

Wir treffen angemessene technische und organisatorische Maßnahmen zum Schutz personenbezogener Kundendaten vor versehentlicher oder unrechtmäßiger Vernichtung, Verlust, Veränderung sowie vor unbefugter Offenlegung oder unbefugtem Zugang, die dem jeweiligen Risiko angemessen sind. Diese umfassen:

  • Verschlüsselung von Daten bei der Übertragung mittels TLS über unsere Dienste hinweg.
  • Mandanten-Isolierung, sodass die Umgebung eines Kunden die eines anderen nicht erreichen kann, durchgesetzt bis auf Datenbankebene mit zeilenbasierter Sicherheit.
  • Zugangskontrollen nach dem Prinzip der geringsten Privilegien, wobei Geheimnisse in einem dedizierten Geheimnismanager anstelle von Code oder Konfigurationsdateien verwaltet werden.
  • Ein nachvollziehbarer Verlauf privilegierter und administrativer Aktionen.
  • Kontinuierliche Überwachung, Malware-Scans und ein definierter Prozess zur Erkennung, Behandlung und Meldung von Sicherheitsvorfällen.
  • Regelmäßige Backups mit Wiederherstellungstests entsprechend dem Aufbewahrungszeitfenster Ihres Tarifs.

5. Unterauftragsverarbeiter

Sie erteilen uns hiermit die allgemeine Genehmigung, Unterauftragsverarbeiter zur Unterstützung bei der Erbringung des Dienstes heranzuziehen. Wir auferlegen jedem Unterauftragsverarbeiter Datenschutzverpflichtungen, die nicht weniger schützend sind als diese DPA, und bleiben Ihnen gegenüber für deren Leistung verantwortlich. Wir setzen derzeit Unterauftragsverarbeiter in den folgenden Kategorien ein:

  • Infrastruktur- und Cloud-Anbieter, die die Plattform und deren Daten hosten.
  • Zahlungsdienstleister zur Abwicklung von Zahlungen und Betrugsprävention (diese erhalten Abrechnungsdaten, nicht jedoch die Inhalte Ihrer Websites).
  • Ein Transaktions-E-Mail-Anbieter zum Senden von Konto- und Dienstnachrichten.
  • Ein Produktanalyseanbieter (PostHog), der nur auf unseren eigenen Websites und ausschließlich mit der Einwilligung des Besuchers verwendet wird.
  • Domain-Registrare und DNS-, CDN- und Sicherheitsanbieter, sofern Ihr Tarif diese nutzt.

6. Änderungen an Sub-Prozessoren

Wir halten die oben genannten Kategorien stets aktuell und stellen auf Anfrage eine Liste spezifischer Unterauftragsverarbeiter zur Verfügung. Wenn wir beabsichtigen, einen Unterauftragsverarbeiter hinzuzufügen oder zu ersetzen, der personenbezogene Daten von Kunden verarbeitet, bieten wir Ihnen eine Möglichkeit zur Benachrichtigung sowie eine angemessene Gelegenheit, aus berechtigten Datenschutzgründen Einspruch zu erheben. Wenn wir einen berechtigten Einspruch nicht ausräumen können, können Sie den betroffenen Teil des Dienstes kündigen.

7. Unterstützung bei den Rechten betroffener Personen

Unter Berücksichtigung der Art der Verarbeitung unterstützen wir Sie durch die Bereitstellung geeigneter technischer und organisatorischer Maßnahmen sowie der im Dienst enthaltenen Tools nach Möglichkeit dabei, auf Anträge von betroffenen Personen zur Ausübung ihrer Rechte – auf Auskunft, Berichtigung, Löschung, Einschränkung, Übertragbarkeit und Widerspruch – zu reagieren.

Wenn wir eine Anfrage direkt von einer Ihrer betroffenen Personen erhalten, werden wir darauf nicht selbst antworten, es sei denn, Sie weisen uns an oder es ist gesetzlich vorgeschrieben, und wir werden sie an Sie weiterleiten, sofern wir feststellen können, dass sie sich auf Ihre Daten bezieht.

8. Verletzungen des Schutzes personenbezogener Daten

Wir unterhalten einen festgelegten Vorfallprozess. Sobald uns eine Verletzung des Schutzes personenbezogener Daten bekannt wird, die kundeneigene personenbezogene Daten betrifft, benachrichtigen wir Sie unverzüglich und stellen Ihnen die Informationen zur Verfügung, die Sie vernünftigerweise benötigen, um Ihren eigenen Benachrichtigungspflichten gegenüber einer Aufsichtsbehörde und den betroffenen Personen nachzukommen – einschließlich der Art der Verletzung, der wahrscheinlichen Folgen und der ergriffenen oder vorgeschlagenen Maßnahmen. Unter Berücksichtigung der uns vorliegenden Informationen unterstützen wir Sie zudem bei Ihren Verpflichtungen, die Sicherheit der Verarbeitung zu gewährleisten, Datenschutz-Folgenabschätzungen durchzuführen und gegebenenfalls Konsultationen mit Aufsichtsbehörden vorzunehmen.

9. Internationale Überweisungen

Wir haben unseren Sitz im Vereinigten Königreich und ziehen es vor, Daten im Vereinigten Königreich und im Europäischen Wirtschaftsraum zu speichern. Wenn personenbezogene Daten von Kunden außerhalb des Vereinigten Königreichs oder des EWR übermittelt werden – sei es durch uns oder einen Unterauftragsverarbeiter –, stützen wir uns auf einen rechtmäßigen Übermittlungsmechanismus wie einen Angemessenheitsbeschluss, das britische Abkommen oder Zusatzabkommen für internationale Datenübermittlungen (UK International Data Transfer Agreement or Addendum) oder die EU Standard Contractual Clauses, zusammen mit zusätzlichen Schutzmaßnahmen wo erforderlich, sodass die Daten ein im Wesentlichen gleichwertiges Schutzniveau behalten.

10. Rückgabe und Löschung bei Beendigung

Bei Beendigung des Dienstes stellen wir personenbezogene Kundendaten nach Ihrer Wahl für einen angemessenen Zeitraum zum Export zur Verfügung und löschen oder geben sie anschließend zurück und löschen bestehende Kopien, es sei denn, das Gesetz verlangt von uns deren Aufbewahrung. In Backups gespeicherte Daten werden im Rahmen des regulären Backup-Ablaufszyklus gelöscht. Sofern eine Aufbewahrung gesetzlich vorgeschrieben ist, bewahren wir nur auf, was das Gesetz verlangt, und schützen diese Daten weiterhin im Rahmen dieses DPA.

11. Audits und Nachweis der Compliance

Wir stellen die Informationen zur Verfügung, die vernünftigerweise erforderlich sind, um die Einhaltung dieses AVV nachzuweisen, und ermöglichen Audits einschließlich Inspektionen, die von Ihnen oder einem von Ihnen beauftragten Auditor durchgeführt werden, und tragen zu diesen bei. Um die Sicherheit und Vertraulichkeit der gemeinsam genutzten Plattform und anderer Kunden zu schützen, erfolgen Audits nach angemessener vorheriger Ankündigung, in angemessener Häufigkeit und vorbehaltlich der Vertraulichkeit; zudem können wir eine Audit-Anfrage dadurch erfüllen, dass wir unsere Dokumentation, Sicherheitsbeschreibungen und sämtliche in unserem Besitz befindlichen Berichte Dritter zur Verfügung stellen.

12. Haftung und Vorrang

Die Haftung jeder Partei im Rahmen dieser DPA unterliegt den Haftungsbeschränkungen und -ausschlüssen in den Nutzungsbedingungen. Bei einem Widerspruch zwischen dieser DPA und den Nutzungsbedingungen hinsichtlich der Verarbeitung personenbezogener Daten von Kunden hat diese DPA Vorrang; bei einem Widerspruch zwischen dieser DPA und den Standardvertragsklauseln (sofern diese anwendbar sind) haben die Klauseln Vorrang.

13. So erreichen Sie uns

Der Auftragsverarbeiter im Sinne dieses AVV ist die Zinn Digital® Ltd (Registernummer 16385785, USt-IdNr. GB 526 5236 92), 71-75 Shelton Street, Covent Garden, London, WC2H 9JQ, Vereinigtes Königreich.

Für Fragen zum Datenschutz, zur Ausübung Ihrer Rechte oder um diesen DPA als unterzeichnetes separates Dokument anzufordern, erreichen Sie uns über die Kontaktseite unter zinndigital.com/contact oder per E-Mail an office@zinndigital.com. Wir leiten Datenschutzanfragen an die dafür verantwortliche Person weiter.

Häufig gestellte Fragen

Wann findet diese DPA Anwendung und wann gilt die Datenschutzrichtlinie?

Diese DPA gilt für die personenbezogenen Daten in den von Ihnen bei uns gehosteten Websites und Anwendungen, sofern Sie der Verantwortliche und wir Ihr Auftragsverarbeiter sind. Unsere Datenschutzrichtlinie gilt für die Daten, die wir in eigenem Recht kontrollieren – Ihr Konto, Ihre Abrechnung und die Analysen der Besucher unserer eigenen Website.

Muss ich etwas unterschreiben?

Dieser AV-Vertrag ist bereits Bestandteil Ihrer Nutzungsbedingungen und ist daher ohne separate Unterschrift in Kraft. Wenn die Beschaffungsabteilung Ihres Unternehmens die Unterzeichnung als eigenständiges Dokument erfordert, kontaktieren Sie uns bitte, damit wir dies veranlassen können.

Wer sind Ihre Subunternehmer?

Wir setzen Subunternehmer in definierten Kategorien ein – Infrastruktur und Cloud, Zahlungsabwicklung, transaktionsbezogene E-Mails, Produktanalysen (nur auf unseren eigenen Websites) sowie Domain-, DNS-, CDN- und Sicherheitsanbieter, sofern Ihr Tarif diese nutzt. Wir stellen Ihnen die konkrete Liste auf Anfrage zur Verfügung und bieten Ihnen eine Möglichkeit, über Änderungen informiert zu werden und Widerspruch einzulegen.

Verwenden Sie meine gehosteten Daten zum Trainieren von KI-Modellen?

Nein. Wir verarbeiten die personenbezogenen Daten innerhalb Ihrer Websites ausschließlich zur Bereitstellung des Hostings gemäß Ihren dokumentierten Anweisungen. Wir verwenden sie weder für eigene Zwecke noch zum Training von Modellen.

Was passiert mit meinen Daten, wenn ich gehe?

Wir stellen diese für einen angemessenen Zeitraum zum Export zur Verfügung, löschen oder geben sie anschließend zurück und löschen unsere Kopien, mit Ausnahme von Daten, deren Aufbewahrung das Gesetz vorschreibt. Backups werden gemäß ihrem üblichen Ablaufzyklus gelöscht.