Rechtsentwurf · Art. 28 DSGVO
Auftragsverarbeitungsvertrag
einschließlich Anlage 1 (Technische und organisatorische Maßnahmen) und Anlage 2 (Unterauftragnehmer) · Entwurfsstand 22.09.2026
Vertragsparteien
Verantwortlicher:
[[ Firma, Rechtsform, Anschrift und Vertretung des Fotobox-Betreibers ]]
Auftragsverarbeiter:
Eduard Bechtold · Spassboxx
Pflaumenallee 17
38895 Halberstadt, OT Böhnshausen
E-Mail: hallo@spassboxx.de
1. Gegenstand und Dauer
Spassboxx verarbeitet personenbezogene Daten im Rahmen der vom Verantwortlichen gebuchten Cloud-Funktionen von Spassboxx Booth. Gegenstand sind insbesondere Betreiberverwaltung, Event- und Box-Synchronisation, Online-Galerien, Bildspeicherung, Tracking, Diagnose, Lizenz- und Versionsverwaltung.
Die Verarbeitung beginnt mit Freischaltung der Cloud und endet nach Vertragsende einschließlich des vereinbarten Export- und Löschzeitraums. [[ Vorschlag: Der Vertrag läuft, solange das Cloud-Abo besteht, und endet mit ihm. Nach Vertragsende stehen die Daten 30 Tage zum Export bereit; danach werden sie innerhalb von 14 Tagen gelöscht. Sicherungen laufen im normalen Zyklus aus, längstens nach 90 Tagen. — bitte bestätigen ]]
2. Art und Zweck der Verarbeitung
- Erheben und Übermitteln von Event-, Geräte- und Trackingdaten durch gekoppelte Boxen
- Speichern, Ordnen, Anzeigen und Bereitstellen von Kunden-, Event- und Galeriedaten
- Speichern und Ausliefern von Fotos und Vorschaubildern
- Bereitstellen geschützter Galerie- und QR-Zugriffe
- Übertragen und Auswerten von Diagnose- und Logdaten
- Synchronisieren von Einstellungen, Vorlagen und Versionsinformationen
- Löschen, Exportieren oder Einschränken nach Weisung
3. Kategorien personenbezogener Daten
- Stamm- und Kontaktdaten von Kunden des Verantwortlichen
- Event-, Buchungs- und Vertragsdaten
- Bilddaten von Gästen, einschließlich Gruppen- und Kinderfotos
- Galerie-, PIN-, Link- und Zugriffsdaten
- Einwilligungs- und Ablaufkonfiguration
- Session-, Druck-, QR-, Galerie- und Umfragedaten
- Gerätekennungen, Boxnamen, Versionen, Status- und Diagnosedaten
- Logdaten einschließlich Zeit, Datei, Zeile und Bedienhandlung
[[ Vorschlag: Besondere Kategorien nach Art. 9 DSGVO sind nicht Gegenstand dieses Vertrages und dürfen nicht gezielt verarbeitet werden. — bitte bestätigen ]]
Bilddaten von Gästen können gleichwohl Hinweise auf besondere Kategorien enthalten (etwa religiöse Kleidung auf einer Feier). Das ist der Natur einer Fotobox geschuldet und keine gezielte Verarbeitung. [[ anwaltlich zu prüfen, ob diese Abgrenzung so trägt ]]
4. Kategorien betroffener Personen
- Kunden und Interessenten des Verantwortlichen
- Gäste und abgebildete Personen auf Veranstaltungen
- Beschäftigte und sonstige Nutzer des Verantwortlichen
- Kontaktpersonen bei Dienstleistern des Verantwortlichen
5. Weisungen
Spassboxx verarbeitet Auftragsdaten nur auf dokumentierte Weisung des Verantwortlichen, soweit keine gesetzliche Pflicht entgegensteht. Weisungen können über die vereinbarten Funktionen, in Textform oder per E-Mail an hallo@spassboxx.de erteilt werden. Weisungen, die über die Funktionen der Verwaltung erteilt werden (etwa Löschen einer Galerie), gelten mit ihrer Ausführung als dokumentiert.
Hält Spassboxx eine Weisung für datenschutzwidrig, wird der Verantwortliche unverzüglich informiert und die Ausführung bis zur Klärung ausgesetzt, soweit zulässig.
6. Pflichten des Verantwortlichen
Der Verantwortliche bestimmt Zwecke und Rechtsgrundlagen, erfüllt Informationspflichten, gestaltet Einwilligungen, setzt Löschfristen, bearbeitet Betroffenenanfragen und kontrolliert die Zulässigkeit der hochgeladenen Daten. Er schützt seine Zugänge und schult berechtigte Nutzer.
7. Vertraulichkeit
Spassboxx verpflichtet alle zur Verarbeitung befugten Personen auf Vertraulichkeit oder stellt eine entsprechende gesetzliche Pflicht sicher. Spassboxx wird als Einzelunternehmen ohne Beschäftigte geführt; Zugriff auf Auftragsdaten hat ausschließlich der Inhaber. Werden künftig weitere Personen tätig, werden sie vor dem ersten Zugriff schriftlich auf Vertraulichkeit verpflichtet. [[ zu klären: schriftliche Verpflichtung als Vorlage vorhalten, sobald jemand hinzukommt ]]
8. Sicherheit der Verarbeitung
Spassboxx trifft die in Anlage 1 beschriebenen Maßnahmen und überprüft sie regelmäßig. Änderungen sind zulässig, wenn das vereinbarte Schutzniveau nicht unterschritten wird.
9. Unterauftragsverarbeiter
Der Verantwortliche genehmigt die in Anlage 2 benannten Unterauftragsverarbeiter. Änderungen werden [[ Vorschlag: vier Wochen im Voraus per E-Mail an die hinterlegte Adresse des Verantwortlichen — bitte bestätigen ]] angekündigt. Der Verantwortliche kann aus wichtigem Datenschutzgrund widersprechen.
Spassboxx schließt mit Unterauftragsverarbeitern Verträge, die mindestens gleichwertige Datenschutzpflichten vorsehen.
10. Drittlandübermittlungen
Die Kernverarbeitung findet innerhalb der EU statt. Anwendung, Datenbank, Objektspeicher und Sicherungen laufen im Rechenzentrum HEL1 (Helsinki, Finnland) der Hetzner Online GmbH. Eine Drittlandübermittlung liegt insoweit nicht vor.
Eine Übermittlung in die USA findet nur statt, soweit der Verantwortliche die betreffende Funktion nutzt: Zahlungsabwicklung (Stripe), Mitteilungen an die iPhone-App (Apple) und — falls aktiviert — die WhatsApp-Anbindung (Meta). Wer die Funktion nicht nutzt, hat den Anbieter nicht im Datenfluss. Einzelheiten in Anlage 2.
[[ zu klären: für jeden US-Anbieter das Übermittlungsinstrument belegen (Angemessenheitsbeschluss EU-US Data Privacy Framework oder Standardvertragsklauseln samt Transfer Impact Assessment) ]]
11. Unterstützung des Verantwortlichen
Spassboxx unterstützt den Verantwortlichen angemessen bei Betroffenenrechten, Sicherheitsmaßnahmen, Meldungen von Datenschutzverletzungen, Datenschutz-Folgenabschätzungen und Konsultationen mit Aufsichtsbehörden. Unterstützung, die über die Funktionen der Verwaltung hinausgeht, wird [[ Vorschlag: nach Aufwand zu 80 € je angefangener Stunde berechnet, nach vorheriger Ankündigung; Meldungen nach Art. 33 DSGVO bleiben kostenfrei — bitte bestätigen ]].
12. Datenschutzverletzungen
Spassboxx informiert den Verantwortlichen nach Bekanntwerden einer Verletzung des Schutzes von Auftragsdaten unverzüglich und stellt verfügbare Informationen zu Art, Umfang, Folgen und Maßnahmen bereit.
Die Meldung erfolgt [[ Vorschlag: innerhalb von 24 Stunden nach Bekanntwerden — bitte bestätigen ]] per E-Mail an die hinterlegte Adresse des Verantwortlichen und zusätzlich telefonisch, wenn die Verletzung ein hohes Risiko erwarten lässt. Meldungen an Spassboxx gehen an hallo@spassboxx.de.
13. Nachweise und Kontrollen
Spassboxx stellt die zur Prüfung erforderlichen Informationen bereit. Kontrollen erfolgen zunächst über Dokumentation und Auskünfte. Vor-Ort-Prüfungen werden mit angemessenem Vorlauf, während üblicher Zeiten und unter Schutz anderer Kunden durchgeführt.
[[ Vorschlag: Vor-Ort-Prüfungen mit vier Wochen Vorlauf, höchstens einmal jährlich ohne besonderen Anlass. Jede Partei trägt ihre eigenen Kosten; den Aufwand von Spassboxx trägt der Verantwortliche nach § 11, sofern die Prüfung keinen Mangel zutage fördert. — bitte bestätigen ]]
14. Rückgabe und Löschung
Nach Ende des Auftrags exportiert oder löscht Spassboxx die Auftragsdaten nach Wahl des Verantwortlichen, soweit keine gesetzliche Pflicht zur Speicherung besteht. Kopien in Sicherungen werden im festgelegten Zyklus überschrieben und bis dahin gesperrt.
[[ Vorschlag: Export als ZIP mit den Originalfotos je Galerie und den Stammdaten als CSV, bereitgestellt innerhalb von 14 Tagen nach Anforderung. Löschung wird auf Verlangen in Textform bestätigt. Fristen wie in § 1. — bitte bestätigen ]]
Gedruckte Galerie-Links können nach Löschung nicht mehr zu den früheren Fotos führen. [[ Vorschlag: Gedruckte Links zeigen nach der Löschung zwölf Monate lang eine Hinweisseite („Diese Galerie wurde gelöscht") statt einer Fehlermeldung; die Kennungen werden in dieser Zeit nicht neu vergeben. — bitte bestätigen ]]
15. Haftung und Schlussbestimmungen
Die Haftung richtet sich nach Art. 82 DSGVO und den sonstigen gesetzlichen sowie vertraglichen Regeln. [[ anwaltlich mit den AGB abstimmen ]]
Anlage 1: TOM
Die folgende Liste nennt ausschließlich belegte Ist-Maßnahmen oder markiert offene Maßnahmen ausdrücklich. Sie ist vor Vertragsabschluss gegen das produktive System zu prüfen.
A. Zutritts- und physische Sicherheit
Anwendung, Datenbank, Objektspeicher und Sicherungen laufen auf einem dedizierten Server der Hetzner Online GmbH im Rechenzentrum HEL1 in Helsinki, Finnland (bestätigt am 22.09.2026). Kein geteiltes Hosting; die Hardware wird nicht mit anderen Kunden geteilt.
Die physischen Maßnahmen — Zutrittskontrolle, Videoüberwachung, Brandschutz, unterbrechungsfreie Stromversorgung — liegen beim Rechenzentrumsanbieter.
[[ zu klären: AVV mit der Hetzner Online GmbH abschließen und ablegen, Zertifikatsnachweise (ISO 27001) beiziehen ]]
B. Zugangskontrolle
- Betreiberkonten speichern Passwörter gehasht.
- Die Box kann über Geräte-Code oder Konto aktiviert werden; der Geräte-Code ist zeitlich begrenzt im Ablauf.
- Geräte-Tokens werden nach Projektquelle gehasht gespeichert und können widerrufen werden.
- Service-Bereiche an der Box sind PIN-geschützt.
- Zugangsschlüssel für Schnittstellen (Anfrage-Brücke) werden ausschließlich als SHA-256-Hash gespeichert, sind jederzeit widerrufbar und unterliegen einer Nutzungsgrenze je Stunde.
- Der Zugang zur Verwaltung setzt neben der Anmeldung ein aktives Cloud-Abo voraus; er endet mit dessen Ablauf in derselben Minute.
Nicht umgesetzt: Zwei-Faktor-Anmeldung, erzwungene Passwortregeln, Sperrlogik nach Fehlversuchen, individueller Service-PIN je Betrieb. [[ zu klären: Umsetzungszeitpunkt — diese Lücken sind gegenüber dem Verantwortlichen offenzulegen, nicht zu beschönigen ]]
C. Zugriffskontrolle und Mandantentrennung
Seit dem 26.08.2026 umgesetzt und durch Tests belegt — in der Fassung vom 24.08.2026 war dies noch als offen vermerkt.
- Jeder Datensatz trägt ein Besitzerfeld; der Standard-Datenzugriff filtert grundsätzlich auf den eigenen Betrieb. Ohne gesetzten Mandanten liefert er nichts — nicht versehentlich alles.
- Jeder Betrieb hat einen eigenen Objektspeicher-Bereich; Dateien eines Betriebs liegen nicht im Bereich eines anderen.
- Negative Zugriffstests (Kreuzzugriff) sind Teil der automatisierten Testsuite: Sie prüfen für jede Verwaltungsseite, dass ein Betrieb mit der Kennung eines fremden Datensatzes nicht weiterkommt. Ein Wächter erzwingt, dass jede neu hinzugefügte Verwaltungsseite einen solchen Test bekommt — sonst schlägt die Testsuite fehl.
- Sperrtermine, Benutzer, Galerien und Adressen sind je Betrieb zugeordnet.
- Geräte-Tokens sind auf die Events der jeweiligen Box begrenzt.
- Galerien sind nicht gelistet und können mit PIN geschützt werden.
- Fotoabrufe laufen durch eine Zugriffsprüfung statt über dauerhaft öffentliche Objektspeicher-Adressen.
[[ zu klären: Der Anbieter (Spassboxx) kann plattformweit alle Betriebe einsehen. Diese Sicht ist für Wartung und Abrechnung nötig, gehört aber vertraglich enger gefasst — anwaltlich zu prüfen ]]
D. Übertragungskontrolle
- Der gesamte Verkehr läuft über HTTPS (TLS); unverschlüsselte Verbindungen werden nicht angeboten.
- Uploads verwenden zeitlich begrenzte signierte Adressen zum Objektspeicher.
- Gerätezugriffe sind tokenbasiert und auf zugewiesene Events begrenzt.
Nicht umgesetzt: Verschlüsselung im Ruhezustand (Datenbank und Objektspeicher liegen unverschlüsselt auf der Platte). [[ zu klären: HSTS, Zertifikatsüberwachung, Verschlüsselung der internen Verbindung zur Datenbank ]]
E. Eingabe- und Nachvollziehbarkeitskontrolle
- Die Box führt rotierende Logs.
- Neuere Logs enthalten Zeitpunkt, Datei, Zeile und bediente Aktion.
- Tracking- und Upload-Aufträge tragen clientseitige Kennungen und werden persistent gepuffert.
- Warnungen und Fehler der Boxen laufen in der Verwaltung zusammen und sind dort einsehbar.
Nicht umgesetzt: zentrale, änderungsgeschützte Protokolle über Verwaltungshandlungen und eine festgelegte Speicherdauer dafür. [[ zu klären: Umsetzungszeitpunkt ]]
F. Verfügbarkeitskontrolle
- Aufnahme und Druck sind offline ausgelegt.
- Die Box speichert lokal in SQLite im WAL-Modus.
- Uploads und Tracking liegen in persistenten Queues und werden nach einer Unterbrechung fortgesetzt.
- Updates werden erst nach Freigabe angeboten und vor Installation per SHA-256 geprüft.
- Die lokale Eventablage liegt außerhalb des Installationsordners.
- Vor jeder Änderung an der Datenbankstruktur wird eine Sicherung erstellt und auf Lesbarkeit geprüft.
- Sicherungen liegen zusätzlich außerhalb des Servers (Hetzner Storage Box).
Nicht umgesetzt: erprobte Wiederherstellung (die Sicherungen werden auf Lesbarkeit, nicht auf vollständige Rückspielbarkeit geprüft), zugesagte Wiederanlaufzeiten (RPO/RTO), Monitoring mit Alarmierung, schriftlicher Notfallplan. Der Server ist ein Einzelsystem ohne Plattenspiegelung. [[ zu klären: ob und welche Verfügbarkeit zugesagt wird — ohne Zusage gehört das ausdrücklich in den Vertrag ]]
G. Trennungskontrolle
Die Box hält Events getrennt in lokalen Ablagen und IDs. Die Trennung der Betriebe auf der Plattform ist seit dem 26.08.2026 umgesetzt und in Abschnitt C beschrieben: Besitzerfeld an jedem Datensatz, Standardfilter, eigener Objektspeicher-Bereich je Betrieb, negative Zugriffstests mit Wächter für jede neue Verwaltungsseite.
[[ zu klären: Export je Betrieb ist noch nicht als Selbstbedienung umgesetzt — er erfolgt derzeit auf Anforderung von Hand ]]
H. Lösch- und Aufbewahrungskontrolle
- Der Gast kann eine gerade aufgenommene Session vor dem Upload zweistufig löschen.
- Lokales Entfernen eines Events verwendet einen Papierkorb statt unmittelbarer endgültiger Löschung.
Nicht umgesetzt: automatische Löschung nach Frist — für Galerien, Vorschaubilder, lokale Kopien auf der Box, Archive und Sicherungen. Gelöscht wird derzeit auf Weisung, nicht nach Ablauf. Auch die Löschung im Objektspeicher beim Löschweg der Verwaltung ist nicht durchgängig belegt.
[[ zu klären: Dies ist die größte offene Lücke dieser Anlage. Ohne festgelegte Speicherdauern ist auch das Verarbeitungsverzeichnis nach Art. 30 Abs. 1 lit. f unvollständig — und § 1 dieses Vertrages nennt Fristen, die technisch noch nicht erzwungen werden ]]
I. Datenschutzfreundliche Voreinstellungen
- Galerien sind nach Projektquelle nicht gelistet.
- Galerie-PIN ist optional.
- Einwilligung kann pro Event in den Gastablauf aufgenommen werden.
- Ohne Zustimmung im aktivierten Einwilligungsablauf entsteht keine Aufnahme.
[[ Vorschlag: Für fremde Betriebe ist der Einwilligungsablauf an der Box voreingestellt aktiv; wer ihn abschaltet, tut das bewusst und trägt die Verantwortung dafür. — bitte bestätigen ]]
J. Prüfung und Verbesserung
Die Box-App besitzt automatisierte Funktions-, Bedienweg- und Screenprüfungen. Echte Kamera-, Drucker-, Licht- und Uploadwege werden zusätzlich am Windows-Gerät geprüft.
[[ zu klären: regelmäßige Schwachstellenprüfung, verbindliche Patchfristen, Übung des Ernstfalls und ein wiederkehrender Datenschutz-Review sind nicht eingerichtet ]]
Anlage 2: Unterauftragnehmer
Nur Hetzner ist immer beteiligt. Alle übrigen Anbieter kommen erst ins Spiel, wenn der Verantwortliche die jeweilige Funktion nutzt — wer sie nicht nutzt, hat den Anbieter nicht im Datenfluss.
| Anbieter | Leistung | Ort | Gilt | Übermittlungsinstrument |
|---|---|---|---|---|
| Hetzner Online GmbH | Server, Objektspeicher, Sicherungen | Finnland (Rechenzentrum HEL1, Helsinki) — EU. Vertragspartner mit Sitz in Deutschland. | immer | keines nötig (EU) [[ zu klären: AVV abschließen und ablegen ]] |
| Stripe | Zahlungsabwicklung | USA | nur bei Online-Zahlung | [[ zu klären: Instrument belegen ]] |
| Microsoft (365 / Graph) | E-Mail-Versand, Kalender- und Kontaktabgleich | [[ zu klären: Speicherort des Mandanten ]] | nur bei aktivierter Anbindung | [[ zu klären ]] |
| Apple (APNs) | Mitteilungen an die iPhone-App | USA | nur bei Nutzung der App | [[ zu klären: Instrument belegen ]] |
| Cloudflare | Spam-Schutz vorgeschalteter Formulare | [[ zu klären ]] | nur bei Formularen mit Captcha | [[ zu klären ]] |
| Meta (WhatsApp Business) | eingehende Nachrichten-Ereignisse | USA | nur bei WhatsApp-Anbindung | [[ zu klären ]] |
[[ zu klären: Für jeden dieser Anbieter ist ein AVV abzuschließen und abzulegen. Ohne diese Verträge ist die Kette nach Art. 28 Abs. 4 DSGVO unterbrochen — unabhängig davon, wie gut der vorliegende Vertrag formuliert ist. Stand 22.09.2026 liegt keiner davon belegt vor. ]]
Anlage 3: Offene Punkte
Diese Übersicht gehört nicht in den unterschriebenen Vertrag. Sie steht hier, damit beim Unterschreiben niemand übersieht, was noch nicht entschieden ist.
Von Eduard Bechtold zu bestätigen (im Text als „Vorschlag" markiert)
- § 1 — Laufzeit, Exportfenster (30 Tage), Löschfrist (14 Tage), Auslaufen der Sicherungen (90 Tage)
- § 3 — Ausschluss besonderer Datenkategorien
- § 9 — Vorlauffrist bei Wechsel eines Unterauftragnehmers (vier Wochen)
- § 11 — Vergütung für Unterstützung außerhalb der Produktfunktionen (80 €/Stunde)
- § 12 — Meldefrist bei Datenschutzverletzungen (24 Stunden)
- § 13 — Vorlauf, Häufigkeit und Kosten von Vor-Ort-Prüfungen
- § 14 — Exportformat, Frist und Löschbestätigung; Dauer der Linkreservierung (zwölf Monate)
- Anlage 1 I — Einwilligungsablauf für fremde Betriebe voreingestellt aktiv
Technisch offen — und im Vertrag ehrlich benannt
- Automatische Löschung nach Frist ist nicht umgesetzt. § 1 und § 14 nennen Fristen, die derzeit von Hand eingehalten werden müssen. Das ist die größte Lücke.
- Zwei-Faktor-Anmeldung, Passwortregeln, Sperrlogik
- Zentrale, änderungsgeschützte Protokolle über Verwaltungshandlungen
- Verschlüsselung im Ruhezustand
- Erprobte Wiederherstellung, zugesagte Wiederanlaufzeiten, Monitoring und Alarmierung
- Regelmäßige Schwachstellenprüfung mit Patchfristen
- Export je Betrieb als Selbstbedienung
Rechtlich zu prüfen
- AVVs mit allen Unterauftragnehmern (Anlage 2) — keiner liegt belegt vor
- Übermittlungsinstrumente für die US-Anbieter
- Ob die plattformweite Anbieter-Sicht mit der Auftragsverarbeiter-Rolle vereinbar ist
- Ob ein Datenschutzbeauftragter zu bestellen ist (Art. 37 Abs. 1 lit. b/c — Kernkategorie sind Bilddaten von Gästen, regelmäßig auch von Kindern)
- Bei Verantwortlichen aus der Schweiz: zusätzlich die Anforderungen des revDSG. Finnland steht auf der Staatenliste des EDÖB, die Bekanntgabe ist damit zulässig — die Vertragsgestaltung gehört gleichwohl geprüft.
Unterschriften
Ort, Datum: [[ … ]]
Für den Verantwortlichen: [[ … ]]
Für Spassboxx: [[ … ]]