Auftragsverarbeitungsvertrag (Anlage 1 zu den AGB)
Version 1 vom 29.09.2026. Maßgeblich ist die Fassung, die bei der Buchung gilt; ihre Versionsnummer steht in der Buchungsbestätigung. Frühere Fassungen senden wir auf Anfrage.
zwischen dem Kunden (Verantwortlicher) und der Atlaxis Digital Services GmbH, Hintere Grabenstraße 25, 72070 Tübingen (Auftragsverarbeiter, „Atlaxis“). Dieser Vertrag ist Anlage zu den AGB für Earlyswell und wird mit der Buchung eines Plans bzw. mit dem Beginn der Testphase geschlossen.
1. Gegenstand und Abgrenzung
1.1 Atlaxis verarbeitet im Auftrag des Kunden personenbezogene Daten, die der Kunde in Earlyswell einbringt: Angaben zu eingeladenen Mitgliedern (Name, E-Mail-Adresse, Rolle), vom Kunden angelegte Themen und Suchbegriffe sowie Notizen. Der Kunde bestimmt die Zwecke dieser Verarbeitung.
1.2 Nicht im Auftrag verarbeitet Atlaxis:
- die Vertrags- und Rechnungsdaten des Kunden (Atlaxis ist selbst Verantwortliche);
- die personenbezogenen Daten in den ausgewerteten öffentlichen Quellen (Parlamentsdokumente, Forschung, Medien, soziale Netzwerke); diese verarbeitet Atlaxis in eigener Verantwortung, wie in der Datenschutzerklärung beschrieben. Ein Suchbegriff des Kunden ist Kundendatum im Auftrag; die dazu gezählten Quellendaten sind Daten von Atlaxis.
1.3 Dauer: für die Laufzeit des Vertrags über Earlyswell einschließlich der Nur-Lesen-Frist nach Vertragsende (AGB Nr. 15).
2. Art der Daten, Betroffene, Zweck
| Datenarten | Name, E-Mail-Adresse, Rolle in der Organisation, Zeitpunkte von Anmeldung und Einladung; Themen, Suchbegriffe, Ausschlüsse, Notizen des Kunden |
|---|---|
| Betroffene | Beschäftigte, Mitglieder und Beauftragte des Kunden, die er einlädt; ggf. Personen, auf die sich Suchbegriffe beziehen (nur Amtsträger und Personen des öffentlichen Lebens in ihrer öffentlichen Rolle, AGB Nr. 10.2) |
| Zweck | Bereitstellung von Earlyswell für den Kunden: Konten und Rollen, Auswertung der Themen, Berichte und Benachrichtigungen |
| Ort | Server der Atlaxis in Deutschland |
3. Pflichten von Atlaxis
3.1 Atlaxis verarbeitet die Daten nur auf dokumentierte Weisung des Kunden; die Weisungen sind abschließend in den AGB, diesem Vertrag und den Funktionen von Earlyswell festgelegt. Weitere Weisungen erteilt der Kunde in Textform. Hält Atlaxis eine Weisung für rechtswidrig, weist sie den Kunden darauf hin.
3.2 Personen, die Zugang zu den Daten haben, sind zur Vertraulichkeit verpflichtet.
3.3 Atlaxis trifft die technischen und organisatorischen Maßnahmen nach Nr. 7 und passt sie dem Stand der Technik an, ohne das Schutzniveau zu senken.
3.4 Atlaxis unterstützt den Kunden bei Anfragen Betroffener (Art. 12–22 DSGVO) und bei seinen Pflichten nach Art. 32–36 DSGVO. Die Daten eines Kontos kann der Kunde jederzeit selbst exportieren und löschen.
3.5 Atlaxis meldet dem Kunden eine Verletzung des Schutzes der Auftragsdaten unverzüglich, möglichst binnen 48 Stunden nach Kenntnis, mit den Angaben nach Art. 33 Abs. 3 DSGVO, soweit bekannt.
3.6 Nach Vertragsende und Ablauf der Nur-Lesen-Frist löscht Atlaxis die Auftragsdaten; Sicherungskopien werden spätestens nach acht Wochen überschrieben. Gesetzliche Aufbewahrungspflichten bleiben unberührt.
3.7 Atlaxis stellt die Informationen zum Nachweis dieser Pflichten zur Verfügung und ermöglicht Überprüfungen durch den Kunden oder einen von ihm beauftragten, zur Verschwiegenheit verpflichteten Prüfer, in der Regel durch schriftliche Auskunft; Vor-Ort-Prüfungen nach Absprache mit angemessener Vorankündigung.
4. Unterauftragsverarbeiter
4.1 Der Kunde stimmt folgenden Unterauftragsverarbeitern zu:
| Unternehmen | Leistung | Ort | Grundlage Drittland |
|---|---|---|---|
| Cloudflare, Inc., San Francisco, USA | Auslieferung der Anwendung (verschlüsselte Verbindung, Schutz vor Angriffen) | weltweit | EU-Standardvertragsklauseln |
| Proton AG, Plan-les-Ouates, Schweiz | Versand von E-Mails (Anmeldelinks, Einladungen, Berichte) | Schweiz | Angemessenheitsbeschluss |
4.2 Über neue oder ersetzte Unterauftragsverarbeiter informiert Atlaxis den Kunden mindestens vier Wochen vorher in Textform. Der Kunde kann aus wichtigem datenschutzrechtlichem Grund widersprechen; kommt keine Einigung zustande, kann er den Vertrag zum Zeitpunkt der Änderung kündigen.
4.3 Stripe (Zahlungsabwicklung) ist kein Unterauftragsverarbeiter, sondern für seine Verarbeitung eigenständig verantwortlich.
5. Rechte und Pflichten des Kunden
Der Kunde ist für die Rechtmäßigkeit der Verarbeitung der Daten verantwortlich, die er einbringt, insbesondere dafür, keine Themen zu einzelnen Privatpersonen anzulegen (AGB Nr. 10.2).
6. Haftung
Es gelten Art. 82 DSGVO und im Übrigen die Haftungsregeln der AGB (Nr. 12).
7. Technische und organisatorische Maßnahmen (Art. 32 DSGVO)
Geprüft am 29.09.2026:
- Verschlüsselte Übertragung (HTTPS/TLS über Cloudflare); Anwendung nur über den Cloudflare-Tunnel erreichbar, Datenbank nicht aus dem Netz erreichbar (nur lokal gebunden).
- Anmeldung über einmalige, 20 Minuten gültige Links, optional mit Passwort (nur als scrypt-Hash gespeichert, Sperre nach 5 Fehlversuchen, Benachrichtigung bei Änderung); Sitzungs-Cookie nur über HTTPS, für Skripte nicht lesbar; Schutz gegen Anfragen von fremden Seiten (eigener Anfrage-Kopf).
- Begrenzung der Anmeldelinks je Adresse und Anschluss (Missbrauchsschutz); IP-Adressen nur als verschlüsselter Fingerabdruck, 24 Stunden.
- Rollen in der Organisation (Inhaber, Bearbeiten, Lesen); Mandantentrennung in der Anwendung (jede Abfrage auf die eigene Organisation beschränkt).
- Tägliche Sicherung der Datenbank auf einen getrennten Datenträger; Wiederherstellung am 29.09.2026 erfolgreich getestet.
- Keine KI-Dienste Dritter; keine Tracking- oder Analysewerkzeuge.
- Standort: eigener Server der Atlaxis in nicht öffentlich zugänglichen Räumen in Deutschland (kein Rechenzentrum); Zutritt nur für die Geschäftsführung. Sicherungen auf eigenen Speichergeräten am selben Ort.
- Die Datenträger des Servers und der Sicherungen sind derzeit nicht verschlüsselt; der Schutz beruht auf der Zutrittsbeschränkung. Eine Verschlüsselung ist vorgesehen; wir teilen sie mit, sobald sie umgesetzt ist.
- Administrativer Zugang zum Server nur per SSH mit Schlüssel (keine Passwort-Anmeldung); Zwei-Faktor-Anmeldung für alle Verwaltungszugänge (Hosting-, Zahlungs-, E-Mail- und Code-Dienste).
- Die Anwendung schreibt keine Zugriffsprotokolle; Betriebsprotokolle enthalten keine IP-Adressen und sind in der Größe begrenzt.