Auftragsverarbeitungsvertrag
Stand 01.09.2026. Anlage zu den Allgemeinen Geschäftsbedingungen.
Dieser Vertrag gilt nur für gewerbliche Kunden. Wer privat auflegt, verarbeitet zu ausschließlich persönlichen Zwecken — nach Art. 2 Abs. 2 lit. c DSGVO gilt die Verordnung dafür nicht, und es gibt keinen Verantwortlichen, mit dem ein Vertrag zu schließen wäre. Ihre eigene Angabe entscheidet darüber.
Für gewerbliche Kunden kommt er ohne weiteres Zutun zustande — mit der Registrierung, wenn Sie es dort angeben, sonst in dem Augenblick, in dem Sie die Angabe in Ihren Stammdaten nachtragen. Ab diesem Zeitpunkt gilt er, nicht rückwirkend. Art. 28 Abs. 9 DSGVO lässt das elektronische Format ausdrücklich zu.
Solange ein Auftraggeber bei einer Ihrer Veranstaltungen mitwirkt, lässt sich die Angabe nicht zurücknehmen: Dieser Vertrag trägt die Verarbeitung von dessen Daten. Entziehen Sie zuerst die Zugänge.
Er deckt, was Sie eintragen: Veranstaltungen, Phasen, Notizen, Titelzuordnungen. Nicht erfasst sind Konto, Abo, Rechnungen und Serverprotokolle — dort sind wir selbst Verantwortlicher, und § 147 AO verpflichtet uns, Rechnungen zehn Jahre aufzubewahren. Dafür gilt die Datenschutzerklärung.
Vertrag zur Auftragsverarbeitung nach Art. 28 DSGVO
zwischen dem Kunden (nachfolgend Verantwortlicher)
und
Marcel Durchholz, DigitalVerve – Digital Solutions, Ampferweg 7, 21702 Ahlerstedt, Deutschland (nachfolgend Auftragsverarbeiter)
§ 1 Gegenstand, Verhältnis zum Hauptvertrag
(1) Der Auftragsverarbeiter erbringt für den Verantwortlichen die im Hauptvertrag (Allgemeine Geschäftsbedingungen des DJ Set Planner) vereinbarten Leistungen. Soweit er dabei personenbezogene Daten verarbeitet, die der Verantwortliche in den Dienst einträgt, geschieht dies ausschließlich im Auftrag.
(2) Diese Vereinbarung ist Anlage zum Hauptvertrag. Sie gilt für Verantwortliche, die bei der Registrierung angegeben haben, geschäftlich zu handeln, und kommt mit dem Hauptvertrag zustande. Art. 28 Abs. 9 DSGVO lässt das elektronische Format ausdrücklich zu.
(3) Nicht Gegenstand dieser Vereinbarung sind die Verarbeitungen, bei denen der Auftragsverarbeiter selbst Verantwortlicher ist: Kontodaten, Vertrags- und Zahlungsdaten, Rechnungen, Serverprotokolle sowie Zustellprotokolle und die Sperrliste für E-Mail-Adressen. Für sie gilt die Datenschutzerklärung.
Zur Sperrliste im Einzelnen: Sie verzeichnet Adressen, an die keine Werbung und keine Einladung mehr gehen darf, samt dem Grund. Der Auftragsverarbeiter führt sie aus eigener Pflicht — ein Widerspruch ist zu beachten, unabhängig davon, wer ihn ausgelöst hat. Eine Weisung, einen Sperreintrag zu löschen oder zu übergehen, führt er nicht aus; sie wäre eine Weisung zu einer rechtswidrigen Verarbeitung. Dasselbe gilt für Zustellprotokolle, soweit sie dem Nachweis nach Art. 5 Abs. 2 DSGVO dienen.
Zu den Serverprotokollen im Einzelnen: Sie verzeichnen IP-Adresse, Zeitpunkt, aufgerufene Adresse, Datenmenge und Browserkennung. Die aufgerufene Adresse enthält ausschließlich Kennnummern, keine Bezeichnungen — ein Protokolleintrag lautet /events/8f3a…/titel, nie /events/Hochzeit-Meier. Die Protokolle können daher keine Inhaltsdaten des Verantwortlichen enthalten. Betroffen ist der Zugreifende selbst, also der Verantwortliche, nicht dessen betroffene Personen. Zweck ist der sichere Betrieb — eine eigene Pflicht des Auftragsverarbeiters aus Art. 32 DSGVO, kein Auftrag.
§ 2 Dauer
Die Vereinbarung läuft, solange der Hauptvertrag läuft, und darüber hinaus so lange, wie der Auftragsverarbeiter noch Daten des Verantwortlichen verarbeitet.
§ 3 Art, Zweck und Umfang der Verarbeitung
(1) Zweck: Planung von Musikabenden — Anlegen von Veranstaltungen, Einteilung in Phasen, Zuordnung und Anreicherung von Musiktiteln, Ausgabe der Ergebnisse.
(2) Art der Verarbeitung: Erheben, Speichern, Ordnen, Auslesen, Verändern, Löschen und Übermitteln an die in Anlage 2 genannten Unterauftragnehmer.
(3) Art der Daten: Bezeichnungen von Veranstaltungen und Anlässen, freie Notizen an Titeln und Veranstaltungen sowie der Text im Feld „Wünsche" bei der Phasenerstellung. Diese Felder können Namen und andere Angaben zu Personen enthalten, wenn der Verantwortliche sie einträgt.
(4) Lädt der Verantwortliche Auftraggeber in den dafür vorgesehenen Bereich ein, kommen hinzu: deren E-Mail-Adresse und Zugangsstatus, die von ihnen selbst eingetragenen Angaben zur Veranstaltung — Ablauf, Örtlichkeit, Ansprechpartner vor Ort, Angaben zu den Gästen, Musikwünsche — sowie Angebote, deren Annahme und der dabei festgehaltene Zeitpunkt nebst IP-Adresse. Ein Teil dieser Daten wird von den betroffenen Personen selbst eingetragen und nicht vom Verantwortlichen; die Verarbeitung erfolgt gleichwohl in seinem Auftrag und für seine Zwecke.
(3a) Bilder: Der Verantwortliche kann je Veranstaltung ein Bild für den Kopf eines Angebots hinterlegen. Auf ihm können Personen erkennbar sein. Der Auftragsverarbeiter speichert es unverändert, sieht es nicht ein, wertet es nicht aus und gibt es nicht weiter; er nutzt es ausschließlich zur Anzeige und zum Druck des Angebots in der Sitzung des Verantwortlichen. Für die Zulässigkeit der Abbildung — insbesondere Einwilligungen nach Art. 6 Abs. 1 lit. a DSGVO und § 22 KunstUrhG — ist der Verantwortliche zuständig.
(5) Kreis der betroffenen Personen: Auftraggeber und Gäste der geplanten Veranstaltungen, soweit der Verantwortliche Angaben zu ihnen einträgt oder sie auf einem hinterlegten Bild erkennbar sind.
(6) Besondere Kategorien nach Art. 9 DSGVO sind nicht vorgesehen. Der Verantwortliche trägt keine solchen Daten ein; der Dienst hält dafür kein Feld vor.
§ 4 Weisungen
(1) Der Auftragsverarbeiter verarbeitet die Daten ausschließlich auf dokumentierte Weisung des Verantwortlichen. Diese Vereinbarung und die Bedienung des Dienstes durch den Verantwortlichen sind die Weisung; darüber hinausgehende Weisungen bedürfen der Textform.
(2) Hält der Auftragsverarbeiter eine Weisung für rechtswidrig, weist er darauf hin und darf ihre Ausführung aussetzen, bis der Verantwortliche sie bestätigt oder ändert (Art. 28 Abs. 3 S. 3 DSGVO).
(3) Eine Verarbeitung außerhalb der Weisung findet nur statt, soweit das Unionsrecht oder deutsches Recht sie verlangt; in diesem Fall unterrichtet der Auftragsverarbeiter den Verantwortlichen vorab, sofern das Recht dies nicht verbietet.
§ 5 Pflichten des Auftragsverarbeiters
(1) Vertraulichkeit. Zur Verarbeitung befugte Personen sind zur Vertraulichkeit verpflichtet oder unterliegen einer gesetzlichen Verschwiegenheitspflicht (Art. 28 Abs. 3 lit. b DSGVO). Der Auftragsverarbeiter wird derzeit allein vom Inhaber betrieben; weitere Personen haben keinen Zugriff.
(2) Sicherheit. Der Auftragsverarbeiter trifft die Maßnahmen nach Art. 32 DSGVO. Sie sind in Anlage 1 beschrieben und dürfen fortentwickelt werden, solange das Schutzniveau nicht sinkt.
(3) Kein Drittland. Eine Verarbeitung außerhalb der Europäischen Union findet nur bei den in Anlage 2 gekennzeichneten Unterauftragnehmern und nur auf Grundlage eines Angemessenheitsbeschlusses oder der Standardvertragsklauseln statt.
(4) Ansprechpartner für den Datenschutz ist der Inhaber, erreichbar unter info@dj-set-planner.com. Ein Datenschutzbeauftragter ist nach § 38 BDSG nicht zu benennen.
§ 6 Unterstützung des Verantwortlichen
(1) Betroffenenrechte. Wendet sich eine betroffene Person unmittelbar an den Auftragsverarbeiter, leitet er die Anfrage unverzüglich weiter und beantwortet sie nicht selbst.
(2) Für Auskunft, Berichtigung, Löschung und Datenübertragbarkeit stellt der Dienst dem Verantwortlichen Funktionen bereit, mit denen er die Anfragen selbst erledigen kann — insbesondere den vollständigen Datenexport in JSON und CSV. Deren Bereitstellung ist die Unterstützung durch technische Maßnahmen im Sinne des Art. 28 Abs. 3 lit. e DSGVO. Reichen sie im Einzelfall nicht aus, unterstützt der Auftragsverarbeiter darüber hinaus.
(3) Meldepflichten. Der Auftragsverarbeiter meldet dem Verantwortlichen eine Verletzung des Schutzes personenbezogener Daten unverzüglich, spätestens jedoch binnen 48 Stunden nach Kenntnis, mit den ihm bekannten Angaben nach Art. 33 Abs. 3 DSGVO. Die Frist ist die äußere Grenze, nicht der Regelfall. Eine Bewertung des Risikos schuldet der Auftragsverarbeiter vor der Meldung nicht; sie obliegt dem Verantwortlichen, sobald ihm die Verletzung bekannt ist.
(4) Datenschutz-Folgenabschätzung. Der Auftragsverarbeiter unterstützt bei Art. 35 und 36 DSGVO mit den Angaben, über die nur er verfügt.
(5) Anfragen, die unmittelbar eingehen. Weil Auftraggeber im Kundenbereich einen eigenen Zugang haben, wenden sie sich mitunter zuerst an den Auftragsverarbeiter. Absatz 1 bleibt unberührt — er leitet weiter und beantwortet nicht selbst. Zwei Dinge tut er dennoch sofort und ohne Weisung: Er trägt einen Abmeldewunsch in die Sperrliste ein und stellt auf Verlangen den Zugang ein. Beides betrifft Verarbeitungen, für die er selbst verantwortlich ist (§ 1 Abs. 3), und beides duldet keinen Aufschub bis zur Antwort des Verantwortlichen.
(6) Aufwand. Die Unterstützung nach den Absätzen 1 bis 4 ist unentgeltlich. Bei offenkundig unbegründeten oder — insbesondere im Fall häufiger Wiederholung — exzessiven Anträgen kann der Auftragsverarbeiter ein angemessenes Entgelt verlangen oder die Bearbeitung verweigern; er trägt dafür die Nachweislast. Art. 12 Abs. 5 DSGVO gilt entsprechend.
§ 7 Unterauftragnehmer
(1) Der Verantwortliche erteilt die allgemeine Genehmigung nach Art. 28 Abs. 2 S. 1 DSGVO für die in Anlage 2 genannten Unterauftragnehmer.
(2) Für weitere oder andere Unterauftragnehmer unterrichtet der Auftragsverarbeiter den Verantwortlichen mindestens 30 Tage im Voraus in Textform. Der Verantwortliche kann binnen 14 Tagen nach Zugang aus Datenschutzgründen widersprechen.
(3) Widerspricht er, sucht der Auftragsverarbeiter eine Lösung. Kommt keine zustande, kann der Verantwortliche den Hauptvertrag zum Zeitpunkt der Umstellung ohne Einhaltung einer Frist kündigen. Bezahlte, noch nicht genutzte Zeiträume werden anteilig erstattet.
(4) Unterauftragnehmer werden sorgfältig ausgewählt und vertraglich auf die Pflichten dieser Vereinbarung verpflichtet, insbesondere auf die Maßnahmen nach Art. 32 DSGVO. Der Auftragsverarbeiter haftet für sie wie für eigenes Handeln.
(5) Keine Unterauftragsverarbeitung sind Nebenleistungen ohne Bezug zu den Daten des Verantwortlichen, etwa Telekommunikation oder Reinigung.
§ 8 Nachweise und Kontrolle
(1) Der Auftragsverarbeiter weist die Einhaltung dieser Vereinbarung nach durch Auskunft, durch Anlage 1 in jeweils aktueller Fassung und, soweit vorhanden, durch Zertifikate oder Prüfberichte.
(2) Genügt das nicht, kann der Verantwortliche Überprüfungen einschließlich Inspektionen durchführen oder durch einen beauftragten Prüfer durchführen lassen (Art. 28 Abs. 3 lit. h DSGVO).
(3) Für den Ablauf gilt: Die Prüfung wird mit angemessenem Vorlauf — in der Regel vier Wochen — angekündigt und findet zu üblichen Geschäftszeiten statt. Ein beauftragter Prüfer darf nicht im Wettbewerb zum Auftragsverarbeiter stehen und ist zur Vertraulichkeit zu verpflichten. Der Verantwortliche führt die Prüfung so, dass der Betrieb nicht unverhältnismäßig gestört wird. In der Regel genügt eine Prüfung je Kalenderjahr; liegt ein konkreter Anlass vor — insbesondere eine Verletzung nach § 6 Abs. 3 —, kann häufiger geprüft werden. Diese Vorgaben ordnen den Ablauf; sie beschränken das Prüfrecht nicht.
(4) Jede Seite trägt ihre eigenen Kosten. Ergibt die Prüfung einen erheblichen Verstoß des Auftragsverarbeiters, trägt dieser auch die Kosten des Verantwortlichen.
(5) Der Auftragsverarbeiter darf Auskünfte verweigern, die Geschäftsgeheimnisse oder Daten anderer Kunden offenlegen würden. Er stellt in diesem Fall einen gleichwertigen Nachweis auf anderem Weg.
§ 9 Löschung und Rückgabe
(1) Nach Beendigung des Hauptvertrags löscht der Auftragsverarbeiter die im Auftrag verarbeiteten Daten oder gibt sie zurück, nach Wahl des Verantwortlichen.
(2) Der Export unter „Abo & Vertrag" ist die Rückgabe. Er bleibt 30 Tage nach Vertragsende abrufbar. Diese Frist entspricht Art. 25 Abs. 2 lit. g der Verordnung (EU) 2023/2854 und gibt dem Verantwortlichen zugleich die Zeit, seine Wahl nach Absatz 1 zu treffen. Trifft er sie innerhalb der Frist nicht, löscht der Auftragsverarbeiter die Daten nach ihrem Ablauf. Eine abweichende Weisung, die während der Frist eingeht, geht vor.
(3) Unberührt bleiben gesetzliche Aufbewahrungspflichten. Sie betreffen nur die Daten, für die der Auftragsverarbeiter selbst Verantwortlicher ist (§ 1 Abs. 3), insbesondere Rechnungen nach § 147 AO.
(4) Der Auftragsverarbeiter bestätigt die Löschung auf Verlangen in Textform.
§ 10 Haftung
(1) Nach außen gilt Art. 82 DSGVO unverändert. Verantwortlicher und Auftragsverarbeiter haften betroffenen Personen gesamtschuldnerisch. Diese Vereinbarung schränkt Ansprüche betroffener Personen nicht ein; eine Abrede zu deren Lasten wäre unwirksam.
(2) Im Verhältnis der Parteien untereinander richtet sich der Ausgleich nach Art. 82 Abs. 5 DSGVO, also nach dem Anteil der Verantwortung an dem Schaden.
(3) Im Übrigen gilt für Ansprüche der Parteien untereinander Ziffer 12 des Hauptvertrags: unbeschränkte Haftung bei Vorsatz und grober Fahrlässigkeit, bei Verletzung von Leben, Körper oder Gesundheit und nach dem Produkthaftungsgesetz; bei fahrlässiger Verletzung einer wesentlichen Vertragspflicht Begrenzung auf den vertragstypischen, vorhersehbaren Schaden.
(4) Bußgelder nach Art. 83 DSGVO trägt die Partei, in deren Verantwortungsbereich der Verstoß fällt. Sind beide beteiligt, richtet sich der Ausgleich nach ihren Verursachungsanteilen (§ 426 BGB).
§ 11 Schlussbestimmungen
(1) Änderungen und Ergänzungen bedürfen der Textform. Individuelle Vertragsabreden gehen vor und sind auch formlos wirksam (§ 305b BGB).
(2) Ist eine Bestimmung unwirksam, bleiben die übrigen wirksam.
(3) Bei Widersprüchen geht diese Vereinbarung dem Hauptvertrag vor, soweit es um die Verarbeitung im Auftrag geht.
(4) Es gilt deutsches Recht.
Anlage 1 — Technische und organisatorische Maßnahmen (Art. 32 DSGVO)
Stand 22.08.2026. Beschrieben ist der eingerichtete Stand. Maßnahmen, die nicht bestehen, sind als solche benannt.
Vertraulichkeit
Zutritt. Die Server stehen im Rechenzentrum der Alfahosting GmbH, Halle (Saale). Physische Sicherung dort nach deren Nachweisen; eigene Räume mit Datenzugriff gibt es nicht.
Zugang. Passwörter werden nicht gespeichert, sondern nur ein mit scrypt berechneter Prüfwert. Die Anmeldung per Google läuft über OpenID Connect; ein fremdes Passwort erreicht den Dienst nie. Die Sitzung hängt an einem httpOnly-Cookie, für Skripte nicht lesbar, Laufzeit 30 Tage. Administrativer Zugang zum Server ausschließlich über SSH mit Schlüsselpaar, Passwortanmeldung abgeschaltet.
Zugriff. Jede Abfrage ist an das Konto gebunden: Ein Zugriff auf fremde Veranstaltungen ist nicht vorgesehen und wird serverseitig geprüft, nicht in der Oberfläche. Zugriff auf die Datenbank hat allein der Inhaber.
Trennung. Produktiv- und Entwicklungsumgebung sind getrennt; in der Entwicklung liegen keine Echtdaten.
Integrität
Übertragung. Ausschließlich TLS, mit Weiterleitung von http auf https. Zahlungsdaten erreichen den Dienst nicht — sie gehen unmittelbar an Stripe. Der Spotify-Zugriffsschlüssel des Kunden verbleibt in dessen Browser; er ist dort an das angemeldete Konto gebunden und wird beim Abmelden sowie beim Wechsel des Kontos gelöscht.
Eingabe. Änderungen an Veranstaltungen und Titeln tragen den Zeitpunkt ihrer Entstehung. Ein vollständiges Änderungsprotokoll je Feld gibt es nicht.
Verfügbarkeit und Belastbarkeit
Sicherung. Die Datenbank wird täglich automatisch gesichert. Die Abzüge liegen außerhalb des über das Web erreichbaren Verzeichnisses; die Rechte sind auf den Systembenutzer beschränkt. Aufbewahrt werden vierzehn Tagesabzüge sowie der Abzug jedes Monatsersten für ein Jahr. Jeder Abzug wird unmittelbar nach dem Schreiben geprüft, indem er vollständig gelesen und die Zahl der Zeilen je Tabelle protokolliert wird. Vor jeder Änderung des Datenbankschemas wird zusätzlich gesichert.
Rücksicherung. Sie wurde am 23.08.2026 vollständig erprobt: Der Abzug ließ sich fehlerfrei in eine getrennte Datenbank einspielen, die Zeilenzahlen waren deckungsgleich mit dem Produktivbestand. Die Erprobung wird jährlich wiederholt.
Was die Sicherung nicht leistet. Die Abzüge liegen auf demselben System wie die Datenbank und sind nicht gesondert verschlüsselt. Gegen den Verlust eines Datensatzes, einen fehlerhaften Schemawechsel oder ein versehentliches Löschen schützt das; gegen den Totalverlust der Maschine nicht.
Wiederherstellbarkeit. Der Kunde kann seine Daten jederzeit selbst vollständig exportieren (JSON und CSV) und hält damit eine eigene Kopie.
Belastbarkeit der Verfahren
Datenminimierung. An die Sprachmodelle gehen nur Anlass, Dauer, Beginn und der Wunschtext — keine Titel, keine Interpreten, keine Spotify-Kennungen. Die Schnittstelle hat für mehr kein Feld. An GetSongBPM gehen Interpret und Titel, also Angaben über ein Werk.
Löschroutinen. Ein Dienst räumt selbsttätig auf: zwischengespeicherte Titelangaben nach sieben Tagen, Spotify-Bezüge unverzüglich beim Trennen der Verbindung. Zugriffsprotokolle werden nach sieben Tagen gelöscht, die IP-Adressen bereits nach einem Tag gekürzt.
Prüfung der Wirksamkeit. Automatisierte Tests laufen bei jeder Änderung; Zugriffsbeschränkungen und Löschregeln sind darin abgedeckt. Ein regelmäßiger externer Penetrationstest findet nicht statt.
Auftragskontrolle. Mit allen Unterauftragnehmern nach Anlage 2 besteht ein Auftragsverarbeitungsvertrag.
Anlage 2 — Unterauftragnehmer
Stand 22.08.2026. Dieselbe Liste führt die Datenschutzerklärung; sie ist die maßgebliche Fassung.
| Unternehmen | Sitz | Leistung | Drittland |
|---|---|---|---|
| Alfahosting GmbH, Ankerstraße 3b, 06108 Halle (Saale) | Deutschland | Betrieb, Datenbank | nein |
| IONOS SE, Elgendorfer Straße 57, 56410 Montabaur | Deutschland | E-Mail-Versand | nein |
| Stripe Payments Europe Ltd., Dublin | Irland | Zahlungsabwicklung | USA — DPF und Standardvertragsklauseln |
| Anthropic Ireland Limited, Dublin | Irland | Phasenvorschläge | USA — Standardvertragsklauseln |
| Mistral AI SAS, Paris | Frankreich | Phasenvorschläge | nein |
| Plausible Insights OÜ, Västriku tn 2, 50403 Tartu | Estland | Reichweitenmessung | nein |
| Google Ireland Limited, Dublin | Irland | Anmeldung, nur bei Nutzung | USA — DPF |
Stripe, Plausible und Google verarbeiten überwiegend Daten, für die der Auftragsverarbeiter selbst Verantwortlicher ist. Sie stehen hier der Vollständigkeit halber.
Sie können diese Seite über die Druckfunktion Ihres Browsers als PDF sichern. Brauchen Sie eine unterzeichnete Fassung, schreiben Sie an info@dj-set-planner.com.