AV-Vertrag

Zuletzt aktualisiert: 27. September 2026

§ 1 Parteien und Einbeziehung

(1) Dieser Vertrag gilt zwischen dem Kunden von Zwik als Verantwortlichem („Kunde“) und Zwik, einem Handelsnamen der Vermetis Consulting, einem Einzelunternehmen, Inhaber Robbert Hummelink, Perzikbloesem 38, 7006 MS Doetinchem, Niederlande, KvK 82406847, als Auftragsverarbeiter („Zwik“).

(2) Er ist Bestandteil der AGB und wird mit dem Abschluss des Testzeitraums bzw. des Abos geschlossen. Er gilt für alle personenbezogenen Daten, die der Kunde oder seine Benutzer in Zwik verarbeiten. Bei Widersprüchen geht dieser Vertrag den AGB in Fragen des Datenschutzes vor. Auf Wunsch stellen wir ihn als PDF zur Verfügung; die elektronische Form genügt (Art. 28 Abs. 9 DSGVO).

(3) Nicht erfasst sind Daten, die Zwik selbst als Verantwortlicher verarbeitet (Konten, Abrechnung, Sicherheit); dafür gilt die Datenschutzerklärung.

§ 2 Gegenstand, Dauer, Art und Zweck

(1) Gegenstand: Bereitstellung der Podcast-Werkstatt Zwik (SaaS) mit Planung, Ablaufplänen, Gästen, Werbekunden, Kontakten, öffentlicher Website, E-Mail an Gäste und Empfang ihrer Antworten, Backups und Wiederherstellung.

(2) Dauer: für die Laufzeit des Nutzungsvertrags und darüber hinaus bis zur Rückgabe bzw. Löschung nach § 10.

(3) Art der Verarbeitung: Erheben über Formulare, Speichern, Ordnen, Anzeigen für berechtigte Benutzer, Veröffentlichen auf der Podcast-Website nach Weisung, Versenden und Empfangen von E-Mails, Sichern, Wiederherstellen, Löschen.

(4) Zweck: ausschließlich die Erbringung der vertraglichen Leistungen für den Kunden, einschließlich Support und Sicherheit.

§ 3 Art der Daten und Kategorien betroffener Personen

BetroffeneDatenarten
Teammitglieder des KundenName, E-Mail, Rolle, Aktivitäten im Podcast (z. B. Versionsgeschichte)
GästeName, Kontaktdaten, E-Mail, Foto (optional), Notizen, Rollen, Korrespondenz, Antworten
Werbekunden und deren AnsprechpartnerName, Firma, Kontaktdaten, Absprachen, Buchungen, Aktivitäten
Sonstige Kontaktevom Kunden eingetragene Angaben
Besucher der öffentlichen Podcast-WebsiteIP-Adresse und technische Verbindungsdaten (Server-Logs)

Besondere Kategorien personenbezogener Daten (Art. 9 DSGVO) und Daten über strafrechtliche Verurteilungen (Art. 10 DSGVO) sind nicht vorgesehen. Der Kunde trägt sie nicht ein; ergibt sich ein solcher Bedarf, stimmt er das vorher mit Zwik ab.

§ 4 Weisungen

(1) Zwik verarbeitet die Daten nur auf dokumentierte Weisung des Kunden, auch in Bezug auf Übermittlungen in Drittländer, sofern Zwik nicht durch Unionsrecht oder das Recht eines Mitgliedstaats zu einer Verarbeitung verpflichtet ist; in einem solchen Fall teilt Zwik dem Kunden diese Pflicht vor der Verarbeitung mit, sofern das Recht dies nicht verbietet.

(2) Die Weisungen sind abschließend in den AGB, diesem Vertrag und in der Nutzung der Funktionen von Zwik durch den Kunden festgelegt. Weitere Weisungen erteilt der Kunde in Textform an [email protected].

(3) Zwik informiert den Kunden unverzüglich, wenn eine Weisung nach seiner Auffassung gegen Datenschutzrecht verstößt, und darf die Ausführung bis zur Bestätigung aussetzen.

§ 5 Pflichten von Zwik

(1) Vertraulichkeit: Alle Personen, die Zugang zu den Daten haben, sind zur Vertraulichkeit verpflichtet oder unterliegen einer gesetzlichen Verschwiegenheitspflicht.

(2) Sicherheit: Zwik trifft die technischen und organisatorischen Maßnahmen nach Art. 32 DSGVO, die in Anlage 1 beschrieben sind. Zwik darf sie weiterentwickeln, solange das Schutzniveau nicht sinkt.

(3) Betroffenenrechte: Zwik unterstützt den Kunden mit geeigneten technischen und organisatorischen Maßnahmen bei der Beantwortung von Anträgen betroffener Personen (Kapitel III DSGVO). Die meisten Anträge kann der Kunde in Zwik selbst erledigen (Anzeigen, Ändern, Löschen, Export). Richtet sich eine betroffene Person direkt an Zwik, leitet Zwik den Antrag unverzüglich an den Kunden weiter.

(4) Unterstützung bei Art. 32 bis 36 DSGVO: Zwik unterstützt den Kunden unter Berücksichtigung der Art der Verarbeitung und der verfügbaren Informationen bei Sicherheit, Meldungen von Verletzungen, Datenschutz-Folgenabschätzungen und vorherigen Konsultationen.

(5) Kontrolle der Plattformverwaltung: Administratoren von Zwik öffnen Inhalte eines Podcasts nur für Support, Störungsbehebung, Missbrauchsabwehr und Wartung; ein solcher Zugriff ist zeitlich begrenzt (höchstens acht Stunden je Freischaltung).

(6) Zwik verarbeitet die Daten im Gebiet der EU bzw. des EWR, soweit nicht in § 7 und Anlage 2 anders angegeben.

§ 6 Verletzungen des Schutzes personenbezogener Daten

Zwik meldet dem Kunden eine Verletzung des Schutzes personenbezogener Daten unverzüglich, spätestens innerhalb von 48 Stunden, nachdem Zwik von ihr Kenntnis erlangt hat, an die im Konto hinterlegte E-Mail-Adresse des Kunden-Administrators. Die Meldung enthält, soweit bekannt, die Angaben nach Art. 33 Abs. 3 DSGVO (Art der Verletzung, Kategorien und ungefähre Zahl der Betroffenen und Datensätze, Kontakt, wahrscheinliche Folgen, ergriffene oder vorgeschlagene Maßnahmen). Informationen, die noch nicht vorliegen, reicht Zwik schrittweise nach.

§ 7 Unterauftragsverarbeiter

(1) Der Kunde erteilt Zwik die allgemeine Genehmigung, weitere Auftragsverarbeiter einzusetzen. Die bei Vertragsschluss eingesetzten stehen in Anlage 2 und gelten als genehmigt.

(2) Zwik informiert den Kunden mindestens 30 Tage vor dem Einsatz eines neuen oder dem Austausch eines Unterauftragsverarbeiters per E-Mail und auf dieser Seite. Der Kunde kann innerhalb dieser Frist aus wichtigem datenschutzrechtlichem Grund in Textform widersprechen. Können sich die Parteien nicht einigen, kann der Kunde den Nutzungsvertrag zum Zeitpunkt des Wechsels außerordentlich kündigen; im Voraus gezahlte Entgelte werden anteilig erstattet.

(3) Zwik verpflichtet jeden Unterauftragsverarbeiter vertraglich auf Datenschutzpflichten, die denen dieses Vertrags entsprechen (Art. 28 Abs. 4 DSGVO), und haftet gegenüber dem Kunden für dessen Einhaltung.

(4) Übermittlungen in Drittländer erfolgen nur unter den Voraussetzungen der Art. 44 ff. DSGVO, insbesondere auf Grundlage eines Angemessenheitsbeschlusses (z. B. EU-U.S. Data Privacy Framework) oder von Standardvertragsklauseln.

(5) Keine Unterauftragsverarbeitung sind Nebenleistungen wie Telekommunikation oder Zahlungsabwicklung, bei denen der Dienstleister als eigener Verantwortlicher handelt (z. B. Mollie für die Zahlung).

§ 8 Nachweise und Kontrollen

(1) Zwik stellt dem Kunden auf Anfrage alle erforderlichen Informationen zum Nachweis der Einhaltung dieses Vertrags zur Verfügung, insbesondere die aktuelle Anlage 1 und Nachweise der Unterauftragsverarbeiter (z. B. Zertifikate).

(2) Der Kunde oder ein von ihm beauftragter, zur Verschwiegenheit verpflichteter Prüfer darf Inspektionen durchführen. Sie werden mit angemessenem Vorlauf (in der Regel 30 Tage) angekündigt, finden während der üblichen Geschäftszeiten statt und dürfen den Betrieb nicht unverhältnismäßig stören. Bei Rechenzentren von Unterauftragsverarbeitern genügen deren Prüfberichte oder Zertifikate. Jede Partei trägt ihre eigenen Kosten; zeigt die Prüfung einen wesentlichen Verstoß von Zwik, trägt Zwik die angemessenen Kosten.

§ 9 Pflichten des Kunden

Der Kunde ist für die Rechtmäßigkeit der Verarbeitung verantwortlich, insbesondere für eine Rechtsgrundlage, die Information der Gäste und Kontakte (Art. 13, 14 DSGVO) und ein eigenes Impressum und eine Datenschutzerklärung für seine öffentliche Podcast-Website. Er informiert Zwik unverzüglich, wenn er Fehler oder Unregelmäßigkeiten bei der Verarbeitung feststellt.

§ 10 Rückgabe und Löschung

(1) Nach Vertragsende kann der Kunde seine Daten mindestens 30 Tage lang lesen und exportieren. Danach löscht Zwik alle Daten des Kunden, sofern keine Pflicht zur Speicherung nach Unionsrecht oder dem Recht eines Mitgliedstaats besteht. Auf Wunsch des Kunden löscht Zwik früher oder bestätigt die Löschung in Textform.

(2) Kopien in Backups werden im regulären Zyklus spätestens 12 Monate nach der Löschung überschrieben. Bis dahin sind sie vor Zugriff geschützt und werden nicht für andere Zwecke verwendet.

§ 11 Haftung und Schlussbestimmungen

(1) Für die Haftung gilt Art. 82 DSGVO. Im Übrigen gelten die Haftungsregeln der AGB.

(2) Es gilt das Recht, das nach den AGB auf den Nutzungsvertrag anwendbar ist. Sollte eine Bestimmung unwirksam sein, bleibt der Vertrag im Übrigen wirksam.


Anlage 1 – Technische und organisatorische Maßnahmen (Art. 32 DSGVO)

(Stand 27. September 2026.)

1. Vertraulichkeit

  • Zutrittskontrolle: Server ausschließlich in Rechenzentren von netcup in Deutschland; physischer Zutritt nur für deren Personal nach deren zertifizierten Verfahren. Zwik betreibt keine eigenen Serverräume.
  • Zugangskontrolle: Anmeldung mit E-Mail und Passwort; Passwörter nur als Hash; optionale Zwei-Faktor-Anmeldung (TOTP) mit verschlüsseltem Geheimnis und gehashten Ersatzcodes; Links zum Setzen eines Passworts gelten 1 Stunde und nur einmal; Sitzungen höchstens 14 Tage; Sitzungscookie HttpOnly, Secure, SameSite. Rate-Limits gegen Brute-Force. Serverzugang nur durch die Plattformverwaltung.
  • Zugriffskontrolle: Mandantentrennung: jede Datenbankabfrage ist an den Podcast (Tenant) gebunden, automatisiert getestet; Rollen- und Rechtemodell je Podcast; Plattformverwaltung nur mit zeitlich begrenzter Freischaltung (höchstens 8 Stunden).
  • Trennungskontrolle: logische Trennung der Podcasts in Datenbank, Upload- und Backup-Verzeichnissen; Test- und Demodaten getrennt von Produktivdaten.
  • Pseudonymisierung/Verschlüsselung: TLS für alle Verbindungen (HSTS).

2. Integrität

  • Weitergabekontrolle: Übertragung nur verschlüsselt; E-Mail-Versand über Mailgun in der EU-Region; keine Weitergabe an Dritte außer an Unterauftragsverarbeiter nach Anlage 2.
  • Eingabekontrolle: Versionsgeschichte der Ablaufpläne (letzte 240 Versionen); Protokoll der Systemmails; Protokollierung von Anmeldungen und administrativen Zugriffen.

3. Verfügbarkeit und Belastbarkeit

  • Tägliche Backups je Podcast, Aufbewahrung 12 Monate; Wiederherstellung durch den Kunden-Administrator unter „Wiederherstellen“. Zusätzlich jede Nacht eine mit rclone crypt verschlüsselte Kopie auf Google Drive (30 Kopien). Google Ireland Ltd. kann die Inhalte nicht lesen; der Schlüssel bleibt bei Zwik.
  • Schutz vor Überlastung und Angriffen durch Cloudflare; Sicherheits-Header (CSP, X-Frame-Options, nosniff).
  • Container-Betrieb mit automatischem Neustart; zeitnahes Einspielen von Sicherheitsupdates.

4. Verfahren zur regelmäßigen Überprüfung

  • Automatisierte Tests vor jeder Auslieferung, u. a. zu Mandantentrennung, Rechten und Rate-Limits.
  • Überprüfung dieser Maßnahmen mindestens jährlich und nach jeder wesentlichen Änderung.
  • Meldeweg für Datenschutzverletzungen: [email protected], Bewertung und Meldung nach § 6.

Anlage 2 – Unterauftragsverarbeiter

UnterauftragsverarbeiterLeistungOrt der VerarbeitungGrundlage bei Drittlandbezug
netcup GmbH, Daimlerstraße 25, 76185 Karlsruhe, DeutschlandServer (VPS), Datenbank, Uploads, lokale BackupsDeutschland–
Mailgun Technologies, Inc. (Sinch), San Antonio, USAVersand von E-Mails an Gäste und Empfang von AntwortenEU-Region (api.eu.mailgun.net)EU-U.S. Data Privacy Framework, Standardvertragsklauseln
Cloudflare, Inc., San Francisco, USAWeiterleitung des Datenverkehrs, TLS, Schutz vor Angriffenweltweit, auch USAEU-U.S. Data Privacy Framework, Standardvertragsklauseln (Cloudflare DPA)
Google Ireland Ltd., Gordon House, Barrow Street, Dublin 4, IrlandSpeicherung verschlüsselter nächtlicher Backups (Google Drive, rclone crypt, 30 Kopien)IrlandEU; Inhalte für Google nicht lesbar

Nicht Unterauftragsverarbeiter: Mollie B.V., Amsterdam (Zahlungsabwicklung als eigener Verantwortlicher; verarbeitet keine Inhalte der Podcasts).