Zum Inhalt springen

Allgemeine Vertragsbedingungen zur Auftragsverarbeitung

Nach Art. 28 DSGVO der NEULAND. GmbH.

Aktuelle Fassung: Stand 23.09.2026·Gültig ab 23. September 2026

PDF herunterladen

1. Allgemeine Bestimmungen und Vertragsgegenstand

1.1 Der Auftragnehmer stellt seinen Kunden (nachfolgend "Auftraggeber") Leistungen zur Verfügung, bei denen Daten im Auftrag verarbeitet werden. Die konkret beauftragten Leistungen ergeben sich aus dem jeweils individuell vereinbarten Angebot. Hierbei verarbeitet der Auftragnehmer personenbezogene Daten von Dritten (Drittdaten) im Auftrag des Auftraggebers aus einer oder mehreren der nachfolgend beschriebenen Kategorien — welche Kategorien im Einzelfall einschlägig sind, richtet sich danach, welche Leistungen tatsächlich beauftragt wurden. Für die Verarbeitung dieser Drittdaten gelten die vorliegenden Allgemeinen Vertragsbedingungen zur Auftragsverarbeitung (nachfolgend "AVB").

Kunden- und Auftraggeberdaten

Betrifft praktisch alle Leistungen, bei denen der Auftragnehmer im Namen oder für Kunden des Auftraggebers tätig wird (z. B. Kreation, Druckmedien, Marketing, Hosting).

  • Im Auftrag verarbeitete Datenarten: Bestandsdaten des Auftraggebers; Kundendaten (Kundennamen, E-Mail-Adressen und sämtliche sonstige übermittelten Kundendaten)
  • Personenkategorien des Auftraggebers: Kunden, Partner

Website- und Nutzungsdaten

Betrifft Leistungen rund um Konzeption, Entwicklung, Betrieb, Hosting oder Vermarktung von Websites, Shops und Web-Anwendungen.

  • Im Auftrag verarbeitete Datenarten: Echtdaten von Websitenutzern (IP-Adressen, Website-Zugriffe, Logdateien und sämtliche sonstige übermittelten Echtdaten); Echtdaten aus Eingaben in Website-Formulare; Daten zur Analyse des Nutzerverhaltens (Click-Rates, Conversion-Rates und sämtliche sonstige übermittelten Echtdaten); Daten zum Suchverhalten von Websitenutzern (Suchwort- und Potenzial-Analyse und sämtliche sonstige übermittelten Daten)
  • Personenkategorien des Auftraggebers: Websitenutzer, Social-Media-Nutzer

Mitarbeiterdaten des Auftraggebers

Betrifft Leistungen mit Mitarbeiterbeteiligung des Auftraggebers, z. B. als Ansprechpartner, Projektbeteiligte oder Nutzer bereitgestellter Software.

  • Im Auftrag verarbeitete Datenarten: Mitarbeiterdaten (Mitarbeiternamen, E-Mail-Adressen, Telefonnummern und sämtliche sonstige übermittelten Mitarbeiterdaten); im Rahmen von Individualsoftware-Leistungen zusätzlich: Rolle, Zugangsdaten sowie ggf. Zeiterfassungs- und Abwesenheitsdaten
  • Personenkategorien des Auftraggebers: Mitarbeiter

Bewerberdaten

Betrifft Recruiting-, Bewerberportal- und Karriereseiten-Leistungen.

  • Im Auftrag verarbeitete Datenarten: Bewerberdaten (Bewerbernamen, Anschrift, E-Mail-Adressen, Telefonnummern, Anschreiben, Lebensläufe, Zeugnisse, Referenzen, Fotos und sämtliche sonstige übermittelten Bewerberdaten)
  • Personenkategorien des Auftraggebers: Bewerber

KI-gestützt verarbeitete und projektspezifische Fachdaten

Betrifft Individualsoftware-Entwicklung sowie sonstige Leistungen mit KI-gestützten Assistenzfunktionen.

  • Im Auftrag verarbeitete Datenarten: Projektspezifische Fachdaten mit Personenbezug (z. B. Vorgangs-, Auftrags- oder Dokumentationsdaten der jeweiligen Fachanwendung, ggf. inkl. digitaler Unterschriften, Fotos oder sonstiger Anhänge); Protokoll- und Nutzungsdaten; Sprachaufnahmen und deren Transkripte im Rahmen KI-gestützter Assistenzfunktionen, sofern eingesetzt
  • Personenkategorien des Auftraggebers: Kunden und Ansprechpartner von Kunden, Mitarbeiter, sonstige Kontaktpersonen im Projektkontext
  • Sprachaufnahmen werden, sofern im Rahmen einer KI-gestützten Assistenzfunktion verarbeitet, nach Transkription und Strukturierung nicht dauerhaft gespeichert; die Audiodaten werden gelöscht.

1.2 Die Verarbeitung der Daten durch den Auftragnehmer findet ausschließlich auf dem Gebiet der Bundesrepublik Deutschland, einem Mitgliedsstaat der Europäischen Union oder einem Vertragsstaat des EWR-Abkommens statt. Ausgenommen hiervon ist die rein technische Anfrage-Weiterleitung durch die eingesetzte Hosting-Infrastruktur (siehe Anlage 2), die aus netzwerktechnischen Gründen auch außerhalb dieser Staaten erfolgen kann, ohne dass dabei Daten gespeichert oder inhaltlich verarbeitet werden. Die Verarbeitung außerhalb dieser Staaten erfolgt nur unter den Voraussetzungen von Kapitel 5 der DSGVO (Art. 44 ff.) und mit vorheriger Zustimmung des Auftraggebers.

2. Laufzeit und Kündigung

Die Laufzeit der Auftragsverarbeitung richtet sich nach der Laufzeit des Hauptvertrags. Soweit und solange nach Beendigung des Hauptvertrags personenbezogene Daten des Auftraggebers im Auftrag weiterverarbeitet werden, gilt diese Vereinbarung bis zu dem Zeitpunkt, zu dem die Verarbeitung dieser Daten durch den Auftragnehmer endet. Das Recht auf außerordentliche fristlose Kündigung aus wichtigem Grund bleibt hiervon unberührt.

3. Weisungen des Auftraggebers

3.1 Dem Auftraggeber steht ein umfassendes Weisungsrecht in Bezug auf Art, Umfang und Modalitäten der Datenverarbeitung gegenüber dem Auftragnehmer zu. Der Auftragnehmer informiert den Auftraggeber unverzüglich, falls der Auftragnehmer der Auffassung ist, dass eine Weisung des Auftraggebers gegen gesetzliche Vorschriften verstößt. Wird eine Weisung erteilt, deren Rechtmäßigkeit der Auftragnehmer substantiiert anzweifelt, ist der Auftragnehmer berechtigt, deren Ausführung vorübergehend auszusetzen, bis der Auftraggeber diese nochmals ausdrücklich bestätigt oder ändert. Besteht die Möglichkeit, dass der Auftragnehmer durch das Befolgen der Weisung einem Haftungsrisiko ausgesetzt wird, kann die Durchführung der Weisung bis zur Klärung der Haftung im Innenverhältnis ausgesetzt werden.

3.2 Weisungen sind grundsätzlich schriftlich oder in einem elektronischen Format (zum Beispiel per E-Mail) zu erteilen. Mündliche Weisung sind in begründeten Einzelfällen zulässig und werden vom Auftraggeber unverzüglich schriftlich oder in einem elektronischen Format bestätigt. In der Bestätigung ist ausdrücklich zu begründen, warum keine Weisung in Textform erfolgen konnte. Der Auftragnehmer hat Person, Datum und Uhrzeit der mündlichen Weisung in angemessener Form zu protokollieren.

4. Kontrollbefugnisse des Auftraggebers

4.1 Der Auftraggeber ist berechtigt, die Einhaltung der gesetzlichen und vertraglichen Vorschriften zum Datenschutz und zur Datensicherheit vor Beginn der Datenverarbeitung und während der Vertragslaufzeit regelmäßig im erforderlichen Umfang zu kontrollieren. Der Auftraggeber hat dafür zu sorgen, dass die Kontrollmaßnahmen verhältnismäßig sind und den Betrieb des Auftragnehmers nicht mehr als erforderlich beeinträchtigen.

4.2 Die Ergebnisse der Kontrollen und Weisungen sind vom Auftraggeber in geeigneter Weise zu protokollieren.

5. Allgemeine Pflichten des Auftragnehmers

5.1 Die Verarbeitung der vertragsgegenständlichen Daten durch den Auftragnehmer erfolgt ausschließlich auf Grundlage der vertraglichen Vereinbarungen in Verbindung mit den ggf. erteilten Weisungen des Auftraggebers. Eine hiervon abweichende Verarbeitung ist nur aufgrund zwingender europäischer oder mitgliedsstaatlicher Rechtsvorschriften zulässig (zum Beispiel im Falle von Ermittlungen durch Strafverfolgungs- oder Staatsschutzbehörden). Ist eine Verarbeitung aufgrund zwingenden Rechts erforderlich, teilt der Auftragnehmer dies dem Auftraggeber vor der Verarbeitung mit, sofern das betreffende Recht eine solche Mitteilung nicht wegen eines wichtigen öffentlichen Interesses verbietet.

5.2 Der Auftragnehmer hat zu gewährleisten, dass sich die zur Verarbeitung der personenbezogenen Daten befugten Personen zur Vertraulichkeit verpflichtet haben oder einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen (Art. 28 Abs. 3 lit. b DSGVO). Vor der Unterwerfung unter die Verschwiegenheitspflicht dürfen die betreffenden Personen keinen Zugang zu den vom Auftraggeber überlassenen personenbezogenen Daten erhalten.

6. Technische und organisatorische Maßnahmen

Der Auftragnehmer hat geeignete technische und organisatorische Maßnahmen zur Gewährleistung eines angemessenen Schutzniveaus festgelegt und diese in Anlage 1 dieser AVB festgehalten. Die dort beschriebenen Maßnahmen wurden unter Beachtung der Vorgaben nach Art. 32 DSGVO ausgewählt. Der Auftragnehmer wird die technischen und organisatorischen Maßnahmen bei Bedarf und/oder anlassbezogen überprüfen und anpassen.

7. Unterstützungspflichten vom Auftragnehmer

Der Auftragnehmer wird den Auftraggeber gem. Art. 28 Abs. 3 lit. e DSGVO bei dessen Pflichten zur Wahrung der Betroffenenrechte aus Kapitel III, Art. 12 – 22 DSGVO, unterstützen. Dies gilt insbesondere für die Erteilung von Auskünften und die Löschung, Berichtigung oder Einschränkung personenbezogener Daten. Der Auftragnehmer wird den Auftraggeber ferner gem. Art. 28 Abs. 3 lit. f DSGVO bei dessen Pflichten nach Art. 32 – 36 DSGVO (insb. Meldepflichten) unterstützen. Die Reichweite dieser Unterstützungspflichten bestimmt sich im Einzelfall unter Berücksichtigung der Art der Verarbeitung und der Informationen, die dem Auftragnehmer zur Verfügung stehen.

8. Einsatz von Unterauftragsverarbeitern (Subunternehmer)

8.1 Der Auftragnehmer ist zum Einsatz von Unterauftragsverarbeitern (Subunternehmern) berechtigt. Alle zum Zeitpunkt des Vertragsschlusses bereits bestehenden Subunternehmerverhältnisse von Auftragnehmer sind diesen AVB abschließend in Anlage 2 beigefügt. Für die in Anlage 2 aufgezählten Subunternehmer gilt die Zustimmung mit Vereinbarung dieser AVB als erteilt.

8.2 Beabsichtigt der Auftragnehmer den Einsatz weiterer Subunternehmer, wird der Auftragnehmer dies dem Auftraggeber rechtzeitig – spätestens jedoch zwei Wochen – vor deren Einsatz in schriftlicher oder elektronischer Form anzeigen. Der Auftraggeber hat nach dieser Mitteilung zwei Wochen Zeit, der Hinzuziehung des/der Subunternehmer zu widersprechen. Erfolgt innerhalb dieser Frist kein Widerspruch, gilt die Hinzuziehung des/der Subunternehmer(s) als genehmigt. In dringenden Fällen (zum Beispiel bei kurzfristig benötigten Fehleranalysen oder Mängelbeseitigungen), kann der Auftragnehmer die Anzeige- und Widerspruchsfrist für Subunternehmer angemessen verkürzen. Erfolgt ein fristgerechter Widerspruch, dürfen die betroffenen Subunternehmer nicht eingesetzt werden. Widersprüche sind nur zulässig, wenn der Auftraggeber begründete Anhaltspunkte dafür hat, dass durch den Einsatz des Unterauftragnehmers die Datensicherheit oder der Datenschutz eingeschränkt würde, die Einhaltung gesetzlicher oder vertraglicher Bestimmungen gefährdet wäre und/oder sonstige berechtigte Interessen des Auftraggebers entgegenstehen, die entsprechenden Verdachtsmomente sind dem Widerspruch beizufügen.

8.3 Subunternehmer werden vom Auftragnehmer unter Beachtung der gesetzlichen und vertraglichen Vorgaben ausgewählt. Sämtliche Verträge zwischen dem Auftragsverarbeiter (Auftragnehmer) und Unterauftragsverarbeiter (Subunternehmerverträge) müssen den gesetzlichen Vorschriften über die Verarbeitung personenbezogener Daten im Auftrag genügen, dies betrifft insbesondere die Implementierung geeigneter technischer und organisatorischer Maßnahmen nach Art. 32 DSGVO im Betrieb des Subunternehmers. Nebenleistungen, welche der Auftragnehmer zur Ausübung von geschäftlichen Tätigkeiten in Anspruch nimmt, stellen keine Unterauftragsverhältnisse im Sinne des Art. 28 DSGVO dar. Nebentätigkeiten in diesem Sinne sind insbesondere Telekommunikationsleistungen ohne konkreten Bezug zur Hauptleistung, Post- und Transportdienstleistungen sowie sonstige Maßnahmen, welche die Vertraulichkeit und/oder Integrität der Hard- und Software sicherstellen sollen und keinen konkreten Bezug zur Hauptleistung aufweisen. Der Auftragnehmer wird jedoch auch bei diesen Drittleistungen die Einhaltung der gesetzlichen Datenschutzstandards (insbesondere durch entsprechende Vertraulichkeitsvereinbarungen) sicherstellen.

8.4 Sämtliche Verträge zwischen dem Auftragnehmer und dem Unterauftragsverarbeiter (Subunternehmerverträge) müssen den Anforderungen dieser AVB und den gesetzlichen Vorschriften über die Verarbeitung personenbezogener Daten im Auftrag genügen.

8.5 Die Beauftragung von Subunternehmern in Drittstaaten ist nur zulässig, wenn die gesetzlichen Voraussetzungen der Art. 44 ff. DSGVO gegeben sind und der Auftraggeber zugestimmt hat.

9. Mitteilungspflichten des Auftragnehmers

9.1 Verstöße gegen diese AVB, gegen Weisungen des Auftraggebers oder gegen sonstige datenschutzrechtliche Bestimmungen sind dem Auftraggeber unverzüglich mitzuteilen; das gleiche gilt bei Vorliegen eines entsprechenden begründeten Verdachts. Diese Pflicht gilt unabhängig davon, ob der Verstoß vom Auftragnehmer selbst, einer bei dem Auftragnehmer angestellten Person, einem Unterauftragsverarbeiter oder einer sonstigen Person, die der Auftragnehmer zur Erfüllung vertraglicher Pflichten eingesetzt hat, begangen wurde.

9.2 Ersucht ein Betroffener, eine Behörde oder ein sonstiger Dritter den Auftragnehmer um Auskunft, Berichtigung oder Löschung von Daten, die der Auftragnehmer als Auftragsverarbeiter verarbeitet, wird der Auftragnehmer die Anfrage unverzüglich an den Auftraggeber weiterleiten und das weitere Vorgehen mit ihm abstimmen.

9.3 Der Auftragnehmer wird den Auftraggeber unverzüglich informieren, wenn Aufsichtshandlungen oder sonstige Maßnahmen einer Behörde bevorstehen, von denen auch die Verarbeitung, Nutzung oder Erhebung der durch den Auftraggeber zur Verfügung gestellten personenbezogenen Daten betroffen sein könnten. Darüber hinaus hat der Auftragnehmer den Auftraggeber unverzüglich über alle Ereignisse oder Maßnahmen Dritter zu informieren, durch welche die vertragsgegenständlichen Daten gefährdet oder beeinträchtigt werden könnten.

10. Vertragsbeendigung, Löschung und Rückgabe der Daten

Nach Abschluss der vertragsgegenständlichen Datenverarbeitung bzw. nach Beendigung des Hauptvertrags hat der Auftragnehmer alle personenbezogenen Daten nach Wahl des Auftraggebers zu löschen oder zurückzugeben, sofern keine rechtliche Verpflichtung zur Speicherung der betreffenden Daten mehr besteht (zum Beispiel gesetzliche Aufbewahrungsfristen).

11. Datengeheimnis und Vertraulichkeit

Der Auftragnehmer ist unbefristet und über das Ende des Hauptvertrags hinaus verpflichtet, die im Rahmen der vorliegenden Vertragsbeziehung erlangten personenbezogenen Daten vertraulich zu behandeln. Der Auftragnehmer verpflichtet sich, Mitarbeiter mit den einschlägigen Datenschutzbestimmungen und Geheimnisschutzregeln vertraut zu machen und sie zur Verschwiegenheit zu verpflichten, bevor diese ihre Tätigkeit bei Auftragnehmer aufnehmen.

12. Schlussbestimmungen

12.1 Sind die Vertragsparteien Kaufleute, juristische Personen des öffentlichen Rechts oder öffentlich-rechtliches Sondervermögen, ist der Sitz von Auftragnehmer Gerichtsstand für alle Streitigkeiten aus diesen AVB, sofern insoweit hierfür ein ausschließlicher Gerichtsstand nicht begründet wird.

12.2 Soweit personenbezogene Daten im Auftrag betroffen sind, gehen die Regelungen dieser AVB gegenüber den Regelungen der Hauptvereinbarung vor.

12.3 Sollte sich die DSGVO oder sonstige in Bezug genommenen gesetzlichen Regelungen während der Vertragslaufzeit ändern, gelten die hiesigen Verweise auch für die jeweiligen Nachfolgeregelungen.

12.4 Der Auftragnehmer ist berechtigt, die vorliegenden AVB aus sachlich gerechtfertigten Gründen (zum Beispiel Änderungen in der Rechtsprechung, Gesetzeslage, Marktgegebenheiten oder der Geschäfts- oder Unternehmensstrategie) und unter Einhaltung einer angemessenen Frist zu ändern. Bestandskunden werden hierüber spätestens zwei Wochen vor Inkrafttreten der Änderung per E-Mail benachrichtigt. Sofern der Bestandskunde nicht innerhalb der in der Änderungsmitteilung gesetzten Frist widerspricht, gilt seine Zustimmung zur Änderung als erteilt. Im Falle des Widerspruchs ist der Auftragnehmer berechtigt, den Vertrag zum Zeitpunkt des Inkrafttretens der Änderung außerordentlich zu kündigen. Die Benachrichtigung über die beabsichtigte Änderung dieser Nutzungsbedingungen wird auf die Frist und die Folgen des Widerspruchs oder seines Ausbleibens hinweisen.

Anlage 1 – Liste der bestehenden technischen und organisatorischen Maßnahmen des Auftragsverarbeiters nach Art. 32 DSGVO

Der Auftragnehmer setzt folgende technische und organisatorische Maßnahmen zum Schutz der vertragsgegenständlichen personenbezogenen Daten um. Die Maßnahmen wurden im Einklang mit Art. 32 DSGVO festgelegt und mit dem Auftraggeber abgestimmt.

1. Sicherung der Arbeitsstätte des Auftragsverarbeiters (Zutrittskontrolle)

Die Arbeitsstätte des Auftragnehmers wird in folgender Weise gegen Einbruch und sonstige unbefugte Zutritte gesichert:

  • Manuelles Schließsystem/Türschlösser
  • Sicherheitsschlösser
  • Schlüsselregelung (Protokollierung der Schlüsselausgabe)
  • Alarmanlage
  • Bewegungsmelder
  • Videoüberwachung der Zugänge
  • Protokollierung der Besucher
  • Sorgfältige Auswahl von Reinigungspersonal

2. Sicherung der IT-Systeme des Auftragsverarbeiters (Zugangskontrolle)

Die IT-Systeme des Auftragsverarbeiters werden in folgender Weise gegen unbefugte Zugriffe (zum Beispiel Hackerangriffe) gesichert:

  • Passwortvergabe
  • Passwort-Richtlinien (regelmäßige Änderung, Mindestlänge und Komplexität)
  • Erstellen von Benutzerprofilen in den IT-Systemen
  • Login in die IT-Systeme mit individuellem Benutzernamen und Passwort
  • Zugriffsregeln für Benutzer/Benutzergruppen in den IT-Systemen (Berechtigungskonzept)
  • Verwaltung der Berechtigungen durch Systemadministratoren
  • Anzahl der Systemadministratoren ist auf das "Notwendigste" reduziert
  • regelmäßige und anlassbezogene Aktualisierung und Überprüfung der Zugriffsrechte (insbesondere bei Ausscheiden von Mitarbeitern)
  • Einsatz von Anti-Viren-Software
  • Einsatz einer Software-Firewall
  • Festplattenverschlüsselung
  • Verschlüsselung der Datensicherungssysteme
  • Gehäuseverriegelungen
  • Sichere Aufbewahrung von Datenträgern

3. Protokollierung von Datenverarbeitungsprozessen (Eingabekontrolle)

Folgende Maßnahmen stellen sicher, dass der Auftragsverarbeiter jederzeit erkennen kann, welche Datenverarbeitungsprozesse in seinen Datenverarbeitungssystemen stattgefunden haben (zum Beispiel Eingabe, Veränderung, Sperrung oder Löschung):

  • Protokollierung von Zugriffen auf die IT-Systeme des Auftragsverarbeiter (Log-Protokolle)
  • Protokollierung von Eingaben, Änderungen und Löschungen (Log-Protokolle)
  • Protokollierung der Aktionen einzelner Nutzer
  • Nachvollziehbarkeit von Eingabe, Änderung und Löschung von Daten durch individuelle Benutzernamen

4. Sichere Löschung von Daten

Folgende Maßnahmen stellen die ordnungsgemäße Löschung der vertragsgegenständlichen Daten sicher:

  • Löschkonzept
  • Einsatz von Aktenvernichtern (mindestens Stufe P-4)
  • ordnungsgemäße Bereinigung von Datenträgern vor Wiederverwendung

5. Datenschutz bei den Subunternehmern des Auftragnehmers

Folgende Maßnahmen stellen sicher, dass sich die vom Auftragnehmer ausgewählten Subunternehmer datenschutzkonform verhalten:

  • Auswahl der Subunternehmer unter Sorgfaltsgesichtspunkten (insbesondere hinsichtlich der Datensicherheit)
  • Abschluss von DSGVO-konformen Auftragsverarbeitungsverträgen mit dem Subunternehmer
  • laufende und anlassbezogene Prüfung des Subunternehmers
  • Sicherstellung der Vernichtung der Daten beim Subunternehmer nach Beendigung des Auftrags

6. Sicherung von Daten bei Transport und Übermittlung (Weitergabekontrolle)

Folgende Maßnahmen gewährleisten, dass personenbezogene Daten bei der Weitergabe (physisch und/oder digital) vor unbefugten Dritten geschützt werden:

  • Einsatz von VPN-Tunneln
  • Verschlüsselung von Daten auf physischen Datenträger beim Transport

7. Datensicherung und Backups (Verfügbarkeit und Wiederherstellbarkeit)

Folgende Maßnahmen stellen sicher, dass die vertragsgegenständlichen Daten jederzeit verfügbar sind:

  • Backup- & Wiederherstellungskonzept
  • Testen der Datenwiederherstellung
  • Aufbewahrung von Datensicherungen an einem sicheren, ausgelagerten Ort
  • Klimatisierung der Serverräume
  • Schutzsteckdosenleisten in Serverräumen
  • Feuer- und Rauchmeldeanlagen in Serverräumen
  • Feuerlöschgeräte in Serverräumen
  • Serverräume nicht unter sanitären Anlagen

8. Sonstige Datenschutzmaßnahmen

Folgende weitere Datenschutzmaßnahmen wurden implementiert:

  • physikalisch getrennte Speicherung auf gesonderten Systemen oder Datenträgern
  • Trennung von Produktiv- und Testsystem

9. Überprüfung, Evaluierung und Anpassung der vorliegenden Maßnahmen

Der Auftragsverarbeiter wird die in dieser Anlage beschriebenen technischen und organisatorischen Maßnahmen im Abstand von 6 Monaten und anlassbezogen, prüfen, evaluieren und bei Bedarf anpassen.

Anlage 2 – Liste der bestehenden Subunternehmer zum Zeitpunkt des Vertragsschlusses

UnternehmenLeistungLand der Leistungserbringung
Host Europe GmbH, Friesenplatz 4, 50672 KölnHosting-Service (Domain), Hosting-Service (Website), Hosting-Service (E-Mail)Deutschland
Supabase Inc.Datenbank- & Auth-Hosting (Agentur-Plattform NEULAND. OS)Deutschland (AWS eu-central-1, Frankfurt)
Vercel Inc.Anwendungs-Hosting (Agentur-Plattform NEULAND. OS)EU (Frankfurt, fra1) für die Server-Funktionen seit 23.07.2026; Vercels globale Anfrage-Routing-Infrastruktur (technische Weiterleitung, keine Datenspeicherung) kann weiterhin weltweit inkl. USA laufen — Rechtsgrundlage: Standardvertragsklauseln (SCCs) gemäß Vercel Data Processing Addendum
Hetzner Online GmbHServer-Hosting (Coding-Ops-Worker via Coolify), Server-Hosting (CMS-Renderer für Kunden-Websites via Coolify)Deutschland
Resend Inc.E-Mail-Versand (Agentur-Plattform NEULAND. OS)USA (SCCs)
Anthropic PBCKI-Sprachmodelle (Claude) für Textentwürfe, Zusammenfassungen, KlassifikationUSA (AVV in Commercial Terms)
Google LLCKI-Sprachmodelle (Gemini) für ergänzende KI-FunktionenUSA (SCCs/Data Privacy Framework)
OpenAI Inc.KI-Funktionen (Embeddings, Spracherkennung, Bildgenerierung)USA (DPA)
Deepgram Inc.Meeting-Transkription mit SprechererkennungUSA (DPA)
ElevenLabs Inc.Sprachsynthese (Text-zu-Sprache)USA (SCCs)
Cisco Systems International BV (Webex), Amsterdam, NiederlandeVideokonferenz für Onboarding-Gespräche (Anlegen des Termins, Einladung der Teilnehmer)EU; eine Verarbeitung durch verbundene Cisco-Unternehmen in den USA ist nicht ausgeschlossen — Rechtsgrundlage: EU-US Data Privacy Framework und EU-Standardvertragsklauseln gemäß Cisco Data Protection Agreement

Hinweis zu Webex-Terminen: Für Onboarding-Gespräche wird je Buchung ein Webex-Termin im Konto der gastgebenden Person angelegt. Übermittelt werden Name und E-Mail-Adresse der eingeladenen Personen sowie Titel und Zeitpunkt des Termins. Gesprächsinhalte werden nicht übermittelt und nicht aufgezeichnet. Ist kein Webex-Konto verbunden, findet das Gespräch über die eigene Videolösung statt; an Cisco werden dann keine Daten übermittelt.

Hinweis zu individuellen Kundenprojekten: Für einzelne Kundenprojekte mit KI-gestützten Assistenzfunktionen (z. B. Sprachverarbeitung) kommen projektspezifische Unterauftragsverarbeiter zum Einsatz, die vor Aufnahme der Verarbeitung personenbezogener Daten gemäß § 8.2 dieser AVB angezeigt werden.