Auftragsverarbeitungsvertrag
Anlage 1 zu den Allgemeinen Geschäftsbedingungen · Stand: 29. September 2026 · Boxshop, Inhaber Erwin Boxberger, Wiesenweg 10, 74424 Bühlertann
§ 1 Gegenstand und Dauer
(1) Dieser Vertrag regelt die Verarbeitung personenbezogener Daten durch Boxshop, Inhaber Erwin Boxberger, Wiesenweg 10, 74424 Bühlertann, Deutschland (im Folgenden „Anbieter“), im Auftrag des Kunden nach Art. 28 Abs. 3 DSGVO. Er ist Anlage 1 zu den AGB und gilt, soweit der Kunde den Discord-Bot Asward-Helper auf einem Discord-Server einsetzt, für den er verantwortlich ist, und der Bot dabei personenbezogene Daten verarbeitet (im Folgenden „Kundendaten“).
(2) Für die Kundendaten ist der Kunde Verantwortlicher im Sinne von Art. 4 Nr. 7 DSGVO, der Anbieter Auftragsverarbeiter. Der Kunde ist dafür verantwortlich, dass die Verarbeitung auf seinem Server zulässig ist und die Betroffenen informiert werden.
(3) Der Vertrag gilt, solange der Anbieter Kundendaten verarbeitet – für die Dauer der Nutzung und danach bis zur Löschung oder Rückgabe der Kundendaten nach § 9.
§ 2 Art und Zweck der Verarbeitung, Art der Daten, Betroffene
(1) Zweck: Der Anbieter stellt die Funktionen des Bots bereit, die der Kunde im Dashboard einschaltet und einrichtet – etwa Moderation und Auto-Moderation, Tickets, Bewerbungen, Willkommensnachrichten, Level und XP, Umfragen, Gewinnspiele, Erinnerungen, Geburtstage, Einladungsverfolgung, Protokolle der Server-Ereignisse, Stempeluhr, Personal- und Fraktionsverwaltung sowie Benachrichtigungen über Twitch, YouTube und Instagram.
(2) Art der Verarbeitung: Erheben über die Schnittstelle von Discord, Speichern, Auswerten und Anzeigen im Dashboard, Ausgeben auf dem Server des Kunden (Nachrichten, Rollen), Löschen.
(3) Art der Daten, je nach eingeschalteten Funktionen:
- Discord-IDs, Namen, Profilbilder, Rollen und Zeitpunkt des Beitritts
- Nachrichten, soweit eine Funktion sie auswertet (Auto-Moderation, XP, Protokolle)
- Tickets und ihre Verläufe samt Anhängen
- Bewerbungen und Antworten auf Formulare
- Verwarnungen, Stummschaltungen, Bans und andere Moderationsvermerke
- Ban-Einsprüche samt Angaben und Anhängen
- Geburtstage, Einladungen, Stimmen in Umfragen, Teilnahmen an Gewinnspielen, Vorschläge und Erinnerungen
- Stempeluhr-Zeiten sowie Einträge in Personal-, Mitarbeiter-, Abgaben-, Kassen- und Lagerlisten
- Texte und Einstellungen, die der Kunde und sein Team im Dashboard eingeben
Die Verarbeitung besonderer Kategorien personenbezogener Daten (Art. 9 DSGVO) ist nicht vorgesehen. Enthalten Nachrichten, Tickets oder Einsprüche solche Daten, verarbeitet der Anbieter sie nur im Rahmen der jeweiligen Funktion.
(4) Kategorien betroffener Personen: Mitglieder und Besucher des Discord-Servers des Kunden, Personen, die über den Einspruchslink einen Ban-Einspruch einreichen, sowie Mitglieder des Server-Teams, die das Dashboard nutzen.
§ 3 Weisungen
(1) Der Anbieter verarbeitet die Kundendaten nur auf dokumentierte Weisung des Kunden – auch bei einer Übermittlung in ein Drittland –, es sei denn, er ist nach dem Recht der Union oder eines Mitgliedstaats dazu verpflichtet; dann teilt er dem Kunden diese Pflicht vor der Verarbeitung mit, sofern das Recht dies nicht verbietet. Die Weisungen ergeben sich aus diesem Vertrag, den AGB und den Einstellungen, die der Kunde im Dashboard vornimmt; weitere Weisungen erteilt der Kunde in Textform, etwa per E-Mail an info@boxshopde.de. Jede Einstellung im Dashboard gilt als dokumentierte Weisung.
(2) Der Anbieter informiert den Kunden unverzüglich, wenn er meint, dass eine Weisung gegen die DSGVO oder andere Datenschutzvorschriften verstößt. Er darf die Ausführung dann aussetzen, bis der Kunde sie bestätigt oder ändert.
(3) Der Anbieter verwendet die Kundendaten für keine anderen Zwecke.
§ 4 Vertraulichkeit
Der Anbieter gewährleistet, dass sich alle Personen, die Zugang zu den Kundendaten haben, zur Vertraulichkeit verpflichtet haben oder einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen (Art. 28 Abs. 3 Satz 2 lit. b DSGVO).
§ 5 Technische und organisatorische Maßnahmen
(1) Der Anbieter trifft die nach Art. 32 DSGVO erforderlichen Maßnahmen. Derzeit sind das:
- Betrieb auf einem Server in einem Rechenzentrum in Deutschland
- verschlüsselte Übertragung (HTTPS mit TLS, HSTS); auch der Bot spricht mit Discord nur verschlüsselt
- Firewall: von außen sind nur Webzugriff (HTTP/HTTPS) und die Server-Verwaltung (SSH) erreichbar; Datenbank und Zwischenspeicher sind nur auf dem Server selbst erreichbar
- Zugangsdaten und Schlüssel liegen in einer Konfigurationsdatei, die nur der Dienst lesen kann
- administrativen Zugang zum Server haben nur der Anbieter und die automatische Auslieferung über einen hinterlegten Schlüssel
- Anmeldung am Dashboard nur über Discord; die Sitzung liegt als signiertes Token in einem Cookie, das für JavaScript nicht lesbar ist (httpOnly), und wird beim Abmelden ungültig
- die Daten eines Servers sieht und ändert im Dashboard nur, wer dort Eigentümer ist oder die Discord-Berechtigung „Administrator“ bzw. „Server verwalten“ hat (bei Discord geprüft), wem der Kunde ausdrücklich Zugriff einräumt, sowie der Anbieter für Betrieb und Support
- Schutz vor Missbrauch: Begrenzung der Anfragen je Absender, Schutz gegen Anfragen von fremden Seiten (CSRF), Content-Security-Policy
- Datensparsamkeit: In der Datenbank und in den Dateien der Anwendung werden IP-Adressen nur als gekürzter Hash-Wert gespeichert; die Server-Protokolle (Zugriffe und Fehler) enthalten IP-Adressen und werden mit der regelmäßigen, automatischen Rotation gelöscht
- Fehlerberichte enthalten keine Cookies, keine Anfrageinhalte und keine Werte von Programmvariablen; E-Mail- und IP-Adressen in Fehlermeldungen und Protokollzeilen sowie Zugangsdaten in aufgerufenen Adressen werden vor dem Versand automatisch geschwärzt
- tägliche Sicherung von Datenbank und Dateien auf dem Server in einem nur für die Verwaltung zugänglichen Verzeichnis; Sicherungen werden nach 30 Tagen gelöscht; ausbleibende Sicherungen meldet eine Überwachung
- Änderungen laufen erst nach automatischen Tests und auf einem Testserver, bevor sie in den Betrieb gehen; schlägt eine Auslieferung fehl, wird automatisch auf den vorherigen Stand zurückgesetzt
- der Betrieb wird laufend überwacht: Fehlerberichte (siehe § 6) und eine Prüfung der Erreichbarkeit von außen
(2) Der Anbieter darf die Maßnahmen an den Stand der Technik anpassen, solange das Schutzniveau nicht sinkt.
§ 6 Unterauftragsverarbeiter
(1) Der Kunde erteilt dem Anbieter die allgemeine Genehmigung, Unterauftragsverarbeiter einzusetzen (Art. 28 Abs. 2 und 4 DSGVO). Der Anbieter erlegt ihnen dieselben Datenschutzpflichten auf wie in diesem Vertrag und haftet für sie wie für eigenes Handeln.
(2) Derzeit eingesetzt werden:
- ein Hosting-Dienstleister mit Sitz und Rechenzentrum in Deutschland – Bereitstellung des Servers, auf dem alle Kundendaten gespeichert werden
- Functional Software, Inc. (Sentry), 45 Fremont Street, 8th Floor, San Francisco, CA 94105, USA – Fehlerberichte, die Discord-IDs und -Namen enthalten können; Speicherung in der EU-Region in Frankfurt am Main, Übermittlung in die USA auf Grundlage des EU-US Data Privacy Framework (Art. 45 DSGVO); Löschung nach höchstens 90 Tagen
- Sendinblue SAS (Brevo), Frankreich – Versand von E-Mails, die der Anbieter im Zusammenhang mit dem Auftrag verschickt
(3) Discord (Discord Netherlands BV bzw. Discord Inc.) ist kein Unterauftragsverarbeiter des Anbieters: Der Kunde betreibt seinen Server selbst bei Discord, der Bot nutzt dafür nur die Schnittstelle von Discord.
(4) Will der Anbieter einen Unterauftragsverarbeiter hinzunehmen oder ersetzen, teilt er das dem Kunden mindestens 14 Tage vorher mit – per E-Mail an die im Konto hinterlegte Adresse oder auf dieser Seite. Der Kunde kann innerhalb dieser Frist aus wichtigem datenschutzrechtlichem Grund Einspruch erheben. Einigen sich die Parteien nicht, kann der Kunde den Vertrag kündigen und den Bot entfernen.
§ 7 Unterstützung des Kunden
(1) Der Anbieter unterstützt den Kunden mit geeigneten Maßnahmen dabei, Anträge betroffener Personen nach Art. 12 bis 23 DSGVO zu beantworten. Viele Daten kann der Kunde im Dashboard selbst einsehen und löschen; im Übrigen gibt der Anbieter auf Anfrage Auskunft über die Kundendaten, berichtigt oder löscht sie. Wenden sich Betroffene direkt an den Anbieter, leitet er die Anfrage an den Kunden weiter.
(2) Der Anbieter unterstützt den Kunden unter Berücksichtigung der Art der Verarbeitung und der ihm verfügbaren Informationen bei den Pflichten nach Art. 32 bis 36 DSGVO (Sicherheit, Meldung von Verletzungen, Datenschutz-Folgenabschätzung, vorherige Konsultation).
§ 8 Verletzungen des Schutzes personenbezogener Daten
Wird dem Anbieter eine Verletzung des Schutzes von Kundendaten bekannt, meldet er sie dem Kunden unverzüglich (Art. 33 Abs. 2 DSGVO) per E-Mail an die im Konto hinterlegte Adresse, mit den ihm bekannten Angaben nach Art. 33 Abs. 3 DSGVO, und ergreift die nötigen Maßnahmen, um die Daten zu sichern und nachteilige Folgen zu mindern.
§ 9 Löschung und Rückgabe
(1) Nach Ende der Verarbeitungsleistungen löscht der Anbieter die Kundendaten nach Wahl des Kunden oder gibt sie ihm zurück, sofern nicht eine Pflicht zur Speicherung nach dem Recht der Union oder eines Mitgliedstaats besteht.
(2) Entfernt der Kunde den Bot von seinem Server, bleiben die Kundendaten gespeichert, damit er den Bot ohne neue Einrichtung wieder einladen kann, bis der Kunde ihre Löschung oder Rückgabe verlangt. Das Verlangen genügt per E-Mail an info@boxshopde.de; der Anbieter löscht die Kundendaten dann unverzüglich oder übergibt sie vorher in einem gängigen, maschinenlesbaren Format.
(3) Kopien in den täglichen Sicherungen werden nach 30 Tagen automatisch gelöscht.
§ 10 Nachweise und Überprüfungen
Der Anbieter stellt dem Kunden alle Informationen zur Verfügung, die nötig sind, um die Einhaltung der Pflichten aus Art. 28 DSGVO nachzuweisen, und ermöglicht Überprüfungen – einschließlich Inspektionen –, die der Kunde oder ein von ihm beauftragter, zur Verschwiegenheit verpflichteter Prüfer durchführt, und trägt dazu bei. Überprüfungen vor Ort sind mit angemessener Frist anzukündigen und so durchzuführen, dass der Betrieb nicht gestört wird; in der Regel genügt zunächst eine schriftliche Auskunft.
§ 11 Schlussbestimmungen
(1) Für die Haftung gilt Art. 82 DSGVO; im Übrigen gelten die AGB. Bei Widersprüchen zwischen den AGB und diesem Vertrag geht dieser Vertrag für den Schutz personenbezogener Daten vor.
(2) Der Vertrag wird in elektronischer Form geschlossen (Art. 28 Abs. 9 DSGVO). Sollte eine Bestimmung unwirksam sein, bleiben die übrigen wirksam.