Auftragsverarbeitungsvertrag (AVV)
nach Art. 28 Abs. 3 DSGVO
Version 2026-10.1 — Stand: 10. Oktober 2026
Dieser Vertrag wird geschlossen zwischen dem Kunden von trackd.one („Verantwortlicher“) und Eduard Ditler, handelnd unter Mignuti Media, Pfarrer-Mengesstr. 5, 56112 Lahnstein, Deutschland („Auftragsverarbeiter“). Er konkretisiert die datenschutzrechtlichen Pflichten der Parteien und ergänzt die AGB. Bei Widersprüchen geht dieser AVV in Fragen des Datenschutzes den AGB vor.
§ 1 Vertragsschluss
Der AVV wird bei der Registrierung durch ausdrückliche Annahme (Checkbox) in elektronischem Format geschlossen (Art. 28 Abs. 9 DSGVO). Zeitpunkt und Version der Annahme werden gespeichert. Diese Seite enthält die jeweils gültige Fassung; der Verantwortliche kann sie jederzeit ausdrucken oder als PDF speichern.
§ 2 Gegenstand und Dauer
Gegenstand ist die Erhebung, Speicherung und Auswertung von Nutzungsdaten der Websites und Apps des Verantwortlichen sowie deren Bereitstellung im Dashboard, über Exporte und Schnittstellen (Reichweitenmessung und Produktanalyse). Die Verarbeitung beginnt, sobald der Verantwortliche das Tracking-Script, ein SDK oder die Collect-Schnittstelle einsetzt, und dauert, solange der Hauptvertrag besteht und Daten nach § 12 noch nicht gelöscht sind.
§ 3 Art, Zweck und Umfang der Verarbeitung
Der Auftragsverarbeiter verarbeitet personenbezogene Daten ausschließlich, um dem Verantwortlichen statistische Auswertungen bereitzustellen. Umfasst sind:
- das Tracking-Script für Websites (einschließlich optionaler Module für Web Vitals und Heatmaps),
- die SDKs für Android, iOS/macOS, Flutter und JavaScript sowie die HTTP-Schnittstelle (Collect-API),
- Speicherung, Aggregation, Auswertung im Dashboard, Exporte, die Lese-API, Berichte und Benachrichtigungen,
- vom Verantwortlichen konfigurierte Funktionen wie Ziele, Funnels, A/B-Tests, Umsatz-Tracking, Uptime-Monitoring und Weitergaben (§ 15).
Betroffene Personen sind Besucher der Websites und Nutzer der Apps des Verantwortlichen sowie Personen, deren Daten der Verantwortliche in Events übermittelt.
§ 4 Art der Daten
- pseudonyme Besucher-Kennung (SHA-256 aus IP-Adresse, geheimem Schlüssel, täglich gelöschtem Salt und Website-ID) und Sitzungskennung (Hash); die IP-Adresse selbst wird nicht gespeichert
- Seiten-URL (Abfrageparameter außer utm_* entfernt; Fragment nur bei #/-Routen), Pfad, Seiten- bzw. Screen-Titel
- Referrer (Herkunft und Pfad), UTM-Parameter
- Sprache, Gerätetyp, Browser- und Betriebssystem-Familie (bei Websites serverseitig aus Request-Headern abgeleitet; der User-Agent-String wird nicht gespeichert), Land
- bei Apps: Plattform, App-Version, Betriebssystem-Version, Bildschirmgröße
- Events mit den vom Verantwortlichen übermittelten Event-Daten
- Umsatzdaten (Betrag, Währung, Bestellnummer)
- optional: Web-Vitals-Messwerte, Klickpositionen (Heatmap, ohne Besucherbezug), A/B-Test-Varianten
Der Verantwortliche stellt sicher, dass in Event-Namen, Event-Daten, Titeln, Pfaden, Bestellnummern und A/B-Test-Seeds keine Daten übermittelt werden, die Personen unmittelbar identifizieren (z. B. Namen, E-Mail-Adressen, Telefonnummern), und keine besonderen Kategorien personenbezogener Daten nach Art. 9 DSGVO.
§ 5 Weisungen
Der Auftragsverarbeiter verarbeitet die Daten nur auf dokumentierte Weisung des Verantwortlichen, auch in Bezug auf Übermittlungen in Drittländer, es sei denn, er ist durch Unionsrecht oder das Recht eines Mitgliedstaats zur Verarbeitung verpflichtet; in diesem Fall teilt er dem Verantwortlichen diese Anforderungen vor der Verarbeitung mit, sofern das Recht dies nicht verbietet (Art. 28 Abs. 3 lit. a DSGVO).
Die Weisungen ergeben sich aus diesem AVV, den AGB und den Einstellungen, die der Verantwortliche im Dashboard vornimmt (z. B. Anlegen und Löschen von Websites, Konfiguration von Funktionen und Weitergaben, Löschung des Kontos). Weitere Weisungen erteilt der Inhaber des Kundenkontos in Textform an trackdone@mignuti.com.
Ist der Auftragsverarbeiter der Auffassung, dass eine Weisung gegen Datenschutzvorschriften verstößt, informiert er den Verantwortlichen unverzüglich und darf die Ausführung aussetzen, bis die Weisung bestätigt oder geändert wird.
§ 6 Vertraulichkeit
Der Auftragsverarbeiter gewährleistet, dass sich die zur Verarbeitung befugten Personen zur Vertraulichkeit verpflichtet haben oder einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen (Art. 28 Abs. 3 lit. b DSGVO). Zugriff erhalten nur Personen, die ihn für ihre Aufgaben benötigen.
§ 7 Technische und organisatorische Maßnahmen
Der Auftragsverarbeiter trifft die nach Art. 32 DSGVO erforderlichen Maßnahmen, insbesondere:
- Pseudonymisierung und Datenminimierung: keine Speicherung von IP-Adressen; Besucher-Kennung als SHA-256-Hash mit geheimem Schlüssel und täglich neu erzeugtem Salt, der nach Tagesende gelöscht wird (Lebensdauer ca. 24 Stunden); Entfernung von Abfrageparametern außer utm_*; Referrer nur mit Herkunft und Pfad; keine Speicherung des User-Agent-Strings; keine Geräte-Kennungen in den SDKs; keine Cookies und keine Speicherung auf Endgeräten durch das Tracking-Script
- Zugriffskontrolle: serverseitige Autorisierungsprüfung bei jeder Anfrage anhand der Rolle (Inhaber, Team, Organisation); Trennung der Daten nach Website-ID; Einladungen erst nach Annahme wirksam
- Authentifizierung: Passwörter mit PBKDF2-SHA-256 und individuellem Salt; Sitzungs-Tokens, API-Schlüssel und Einmal-Links nur als Hash gespeichert; Sitzungs-Cookies HttpOnly, Secure, SameSite; Begrenzung von Anmeldeversuchen
- Übertragung: TLS-Verschlüsselung aller Verbindungen, HSTS, Ablehnung unverschlüsselter API-Anfragen
- Speicherung: Datenbank (Cloudflare D1) mit EU-Jurisdiktion, Verschlüsselung ruhender Daten durch den Infrastrukturanbieter
- Integrität: Validierung und Größenbegrenzung aller Eingaben, Herkunftsprüfung (Origin) für Web-Anfragen, Rate-Limiting
- Verfügbarkeit und Belastbarkeit: verteilte Infrastruktur mit DDoS-Schutz (Cloudflare), Wiederherstellung über Datenbank-Sicherungen (Time Travel, bis zu 30 Tage)
- Löschkonzept: automatische tägliche Löschung nach den vereinbarten Fristen (Einzeldatensätze höchstens 400 Tage, aggregierte Statistiken nach Tarif)
- administrative Zugriffe: auf ausdrücklich berechtigte Administratoren beschränkt, Nur-Lese-Zugriff für höchstens 60 Minuten, Protokollierung im Audit-Log
- Protokollierung: keine E-Mail-Adressen, URLs oder Antwortinhalte in eigenen Log-Ausgaben; technische Logs höchstens 7 Tage
- regelmäßige Überprüfung und Anpassung der Maßnahmen an den Stand der Technik
Der Auftragsverarbeiter darf die Maßnahmen weiterentwickeln, sofern das Schutzniveau nicht unterschritten wird.
§ 8 Unterauftragsverarbeiter
Der Verantwortliche genehmigt den Einsatz folgender Unterauftragsverarbeiter:
- Cloudflare, Inc., 101 Townsend St, San Francisco, CA 94107, USA — Hosting (Cloudflare Workers, Workers Assets), Datenbank (Cloudflare D1, Speicherung in der EU), CDN, Schutz vor Angriffen, technische Protokolle
- Resend (Plus Five Five, Inc., USA) — Versand von E-Mails an den Verantwortlichen und seine Teammitglieder (z. B. Einladungen, Benachrichtigungen, Wochenberichte). Diese E-Mails enthalten ausschließlich aggregierte Statistiken und keine Daten einzelner Besucher.
Der Auftragsverarbeiter informiert den Verantwortlichen mindestens 30 Tage vorab in Textform über beabsichtigte Änderungen (Hinzuziehung oder Ersetzung). Der Verantwortliche kann der Änderung aus wichtigem datenschutzrechtlichem Grund innerhalb dieser Frist widersprechen; erfolgt keine Einigung, kann er den Vertrag zum Zeitpunkt der Änderung kündigen (Art. 28 Abs. 2 DSGVO).
Der Auftragsverarbeiter erlegt jedem Unterauftragsverarbeiter vertraglich dieselben Datenschutzpflichten auf, die in diesem AVV festgelegt sind, insbesondere hinreichende Garantien für geeignete technische und organisatorische Maßnahmen. Kommt ein Unterauftragsverarbeiter seinen Pflichten nicht nach, haftet der Auftragsverarbeiter gegenüber dem Verantwortlichen für dessen Einhaltung (Art. 28 Abs. 4 DSGVO).
§ 9 Übermittlungen in Drittländer
Die Analysedaten werden in der EU gespeichert. Da Cloudflare Anfragen in seinem weltweiten Netzwerk verarbeitet und beide Unterauftragsverarbeiter ihren Sitz in den USA haben, sind Übermittlungen in Drittländer nicht ausgeschlossen. Diese erfolgen auf Grundlage des Angemessenheitsbeschlusses zum EU-US Data Privacy Framework (Art. 45 DSGVO), soweit der Empfänger zertifiziert ist, und ergänzend auf Grundlage von Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO).
§ 10 Unterstützung des Verantwortlichen
Der Auftragsverarbeiter unterstützt den Verantwortlichen mit geeigneten technischen und organisatorischen Maßnahmen bei der Beantwortung von Anträgen betroffener Personen (Art. 12–22 DSGVO). Hierfür stehen im Dashboard insbesondere Export- und Löschfunktionen zur Verfügung. Wenden sich betroffene Personen direkt an den Auftragsverarbeiter, leitet er die Anfrage unverzüglich an den Verantwortlichen weiter, sofern dieser erkennbar ist, und beantwortet sie nicht selbst.
Er unterstützt den Verantwortlichen zudem unter Berücksichtigung der Art der Verarbeitung und der ihm verfügbaren Informationen bei der Einhaltung der Pflichten nach Art. 32 bis 36 DSGVO (Sicherheit, Meldung von Verletzungen, Benachrichtigung Betroffener, Datenschutz-Folgenabschätzung, vorherige Konsultation).
§ 11 Meldung von Datenschutzverletzungen
Der Auftragsverarbeiter meldet dem Verantwortlichen eine Verletzung des Schutzes personenbezogener Daten unverzüglich, spätestens innerhalb von 48 Stunden, nachdem sie ihm bekannt geworden ist, an die im Konto hinterlegte E-Mail-Adresse. Die Meldung enthält, soweit verfügbar, die Angaben nach Art. 33 Abs. 3 DSGVO; fehlende Angaben werden nachgereicht. Der Auftragsverarbeiter ergreift unverzüglich Maßnahmen zur Eindämmung und dokumentiert den Vorfall.
§ 12 Löschung und Rückgabe
Während der Vertragslaufzeit kann der Verantwortliche seine Daten jederzeit exportieren (CSV/JSON) und löschen. Nach Ende der Verarbeitung — durch Löschung einer Website oder des Kontos — löscht der Auftragsverarbeiter alle personenbezogenen Daten des Verantwortlichen, sofern nicht nach Unionsrecht oder dem Recht eines Mitgliedstaats eine Pflicht zur Speicherung besteht (Art. 28 Abs. 3 lit. g DSGVO). Die Löschung erfolgt asynchron in täglichen Bereinigungsläufen; in Datenbank-Sicherungen können die Daten noch bis zu 30 Tage enthalten sein und werden danach automatisch überschrieben. Eine Rückgabe erfolgt durch die Exportfunktion vor der Löschung.
§ 13 Nachweise und Kontrollen
Der Auftragsverarbeiter stellt dem Verantwortlichen alle erforderlichen Informationen zum Nachweis der Einhaltung der Pflichten aus Art. 28 DSGVO zur Verfügung und ermöglicht Überprüfungen — einschließlich Inspektionen — durch den Verantwortlichen oder einen von ihm beauftragten, zur Verschwiegenheit verpflichteten Prüfer und trägt dazu bei (Art. 28 Abs. 3 lit. h DSGVO). Inspektionen sind mit angemessener Frist anzukündigen und so durchzuführen, dass der Betrieb und die Vertraulichkeit der Daten anderer Kunden nicht beeinträchtigt werden. Für Unterauftragsverarbeiter kann der Nachweis durch deren aktuelle Zertifizierungen und Prüfberichte erbracht werden.
§ 14 Support-Zugriff
Zur Bearbeitung von Support-Anfragen und zur Fehleranalyse dürfen ausdrücklich berechtigte Administratoren des Auftragsverarbeiters das Konto des Verantwortlichen für höchstens 60 Minuten je Sitzung in einer Nur-Lese-Ansicht einsehen. Schlüssel und Geheimnisse sind dabei ausgeblendet, Exporte gesperrt. Jeder Zugriff wird mit Zeitpunkt und den beteiligten Konto-IDs im Audit-Log protokolliert (Aufbewahrung 2 Jahre).
§ 15 Vom Verantwortlichen eingerichtete Weitergaben
Richtet der Verantwortliche Funktionen ein, die Daten an Dritte oder die Öffentlichkeit übermitteln — insbesondere öffentliche oder passwortgeschützte Dashboard-Links, eingebettete Statistiken (Embeds), Slack- oder Webhook-Benachrichtigungen, API-Schlüssel, Exporte oder Uptime-Monitore für von ihm angegebene URLs —, erfolgt die Übermittlung auf seine Weisung und in seiner Verantwortung. Die Empfänger sind keine Unterauftragsverarbeiter des Auftragsverarbeiters.
§ 16 Ort der Verarbeitung
Die Speicherung erfolgt in einer Datenbank mit EU-Jurisdiktion. Eingehende Anfragen werden im weltweiten Netzwerk von Cloudflare am jeweils nächstgelegenen Standort verarbeitet. Eine Verlagerung der Speicherung in ein Drittland erfolgt nur unter Einhaltung der Art. 44 ff. DSGVO und nach vorheriger Information gemäß § 8.
§ 17 Laufzeit und Kündigung
Dieser AVV gilt für die Dauer des Hauptvertrags und endet mit diesem. Er kann nicht gesondert ordentlich gekündigt werden. Pflichten, die die Löschung und die Vertraulichkeit betreffen, gelten fort, solange der Auftragsverarbeiter Daten des Verantwortlichen verarbeitet.
§ 18 Haftung und Schlussbestimmungen
Für die Haftung gilt Art. 82 DSGVO; im Übrigen gelten die Haftungsregelungen der AGB. Änderungen dieses AVV bedürfen der Textform; § 14 der AGB gilt entsprechend. Es gilt das Recht der Bundesrepublik Deutschland. Sollten einzelne Bestimmungen unwirksam sein, bleibt die Wirksamkeit der übrigen unberührt.