instantpage.at

Rechtliches

Auftragsverarbeitungsvertrag (AVV)

Auftragsverarbeitung gemäß Art. 28 DSGVO — Sie als Verantwortlicher, Wagner IT-Solutions e.U. als Auftragsverarbeiter.

Stand: Version v1.0 · 2026-07-22
Auf dieser Seite

Hauptteil: Standardvertragsklauseln nach Durchführungsbeschluss (EU) 2021/915 vom 4. Juni 2021, Modul „Verantwortlicher-Auftragsverarbeiter”, Klauseln 1 bis 10 — wortgleich übernommen via Verweis. Volltext: eur-lex.europa.eu — CELEX:32021D0915.

Vertragsparteien

Auftragsverarbeiter (Anbieter):
Wagner IT-Solutions e.U.
Adelheid-Popp-Gasse 14/1/36, 1220 Wien, Österreich
FN 609574h, Handelsgericht Wien
GISA-Zahl 34399071
E-Mail Datenschutz: datenschutz@instantpage.at

Verantwortlicher (Kunde): Firmenwortlaut, Geschäftsanschrift, Firmenbuchnummer und Kontaktdaten gemäß den im Plattform-Konto hinterlegten Stammdaten.

Präambel

Der Verantwortliche nutzt die Plattform instantpage.at zur Erstellung und zum Betrieb einer Unternehmens-Website. Im Rahmen dieser Nutzung kann es zur Verarbeitung personenbezogener Daten von Endnutzern (Besuchern der Kunden-Website) durch den Auftragsverarbeiter im Auftrag des Verantwortlichen kommen — etwa bei der Weiterleitung von Kontaktanfragen, der Speicherung von Bewertungen oder der Auslieferung von Bildern mit Personenabbildungen.

Dieser Auftragsverarbeitungsvertrag (im Folgenden „AVV”) regelt die Rechte und Pflichten der Parteien gemäß Art. 28 DSGVO.

§ 1 Gegenstand und Aufbau dieses AVV

(1) Der AVV setzt sich zusammen aus:

  • a) den nachstehenden besonderen Bestimmungen (§§ 1–3),
  • b) dem Hauptteil — den Standardvertragsklauseln nach Durchführungsbeschluss (EU) 2021/915 der Europäischen Kommission vom 4. Juni 2021, Modul „Verantwortlicher-Auftragsverarbeiter”, Klauseln 1 bis 10, die durch Verweis Bestandteil dieses AVV sind und vom Verantwortlichen mit der Annahme dieses AVV ausdrücklich als wortgleich übernommen akzeptiert werden,
  • c) den Anhängen I bis IV dieses AVV.

(2) Im Falle von Widersprüchen zwischen den nachstehenden besonderen Bestimmungen, dem Hauptteil und den Anhängen gilt folgende Rangordnung: zwingende Bestimmungen des Hauptteils (SCC) → Anhänge → besondere Bestimmungen.

(3) Der Hauptteil ist abrufbar unter: eur-lex.europa.eu/legal-content/DE/TXT/HTML/?uri=CELEX:32021D0915.

§ 2 Geltungsbereich

(1) Dieser AVV gilt für alle Verarbeitungen personenbezogener Daten, die der Auftragsverarbeiter im Rahmen der Plattform-Nutzung im Auftrag des Verantwortlichen ausführt.

(2) Verarbeitungen, die der Auftragsverarbeiter zur Erfüllung des Hauptvertrags für eigene Zwecke vornimmt (Vertragsabwicklung, Plattform-Konto-Verwaltung, Abrechnung), unterliegen der Datenschutzerklärung des Anbieters und sind nicht Gegenstand dieses AVV.

§ 3 Annahme und Form

(1) Der AVV wird zwischen Verantwortlichem und Auftragsverarbeiter elektronisch geschlossen. Die Annahme erfolgt durch ausdrücklichen Bestätigungs-Klick im Bestellprozess oder spätestens vor der erstmaligen Veröffentlichung einer Website unter *.instantpage.at.

(2) Die Annahme wird mit Zeitstempel, IP-Adresse und akzeptierter AVV-Version im Aktivitätenprotokoll des Verantwortlichen festgehalten (Audit-Trail).

(3) Der jeweils geltende AVV-Stand ist unter instantpage.at/avv abrufbar; bei Änderungen gilt § 14 der AGB (Anpassungs-Verfahren) sinngemäß.


Anhang I — Beschreibung der Verarbeitung

I.1 Gegenstand der Verarbeitung

  • Hosting der vom Verantwortlichen betriebenen Website
  • Weiterleitung der Anfragen aus dem Kontaktformular als Pure-Forwarder via Resend an die vom Verantwortlichen hinterlegte Mailbox
  • Speicherung von Bewertungen, die der Verantwortliche selbst auf seiner Website einträgt (können den Namen genannter Personen enthalten)
  • Speicherung und Auslieferung von vom Verantwortlichen hochgeladenen Bildern
  • Bereitstellung von Statistik-Daten zur Website-Nutzung (sofern Professional-Plan aktiviert)
  • Custom-Hostname-Provisionierung: Übermittlung des vom Verantwortlichen verbundenen Domainnamens an Cloudflare zur Einrichtung des Custom-Hostname-Routings und zur SSL-Zertifikatsausstellung (nur Professional-Plan, auf Veranlassung des Verantwortlichen)

I.2 Art der Verarbeitung

Erheben, Speichern, Strukturieren, Verändern (durch Endnutzer- oder Verantwortlichen-Eingaben), Auslesen, Abfragen, Verwenden, Offenlegen durch Übermittlung, Verbreitung oder eine andere Form der Bereitstellung, Löschen oder Vernichten.

I.3 Zweck der Verarbeitung

Betrieb der Website des Verantwortlichen, Zustellung von Endnutzer-Anfragen an den Verantwortlichen, statistische Auswertung der Website-Nutzung, technische Sicherheit und Bot-Abwehr.

I.4 Dauer der Verarbeitung

Für die Laufzeit des Hauptvertrags zwischen Verantwortlichem und Auftragsverarbeiter zuzüglich Grace-Zeitraum von insgesamt 90 Tagen (30 Tage Reaktivierung + 60 Tage Soft-Delete; vgl. AGB § 11). Aktivitäts-Logs werden nach 12 Monaten anonymisiert, soweit nicht durch Sicherheits-Vorfälle länger erforderlich.

I.5 Kategorien betroffener Personen

  • Endnutzer der Kunden-Website (Besucher, die das Kontaktformular nutzen)
  • Personen, die in den vom Verantwortlichen eingetragenen Bewertungen namentlich genannt werden
  • Mitarbeiter / Vertretungsberechtigte des Verantwortlichen, sofern auf Team-Fotos abgebildet
  • Externe Geschäftspartner des Verantwortlichen, sofern auf der Website namentlich genannt (z. B. Partner-Block)

I.6 Kategorien personenbezogener Daten

  • Kontaktdaten der Endnutzer: Name, E-Mail, Telefonnummer (Eingabe im Kontaktformular)
  • Inhalt von Anfragen: Freitext-Nachricht im Kontaktformular
  • Bewertungs-Daten: vom Verantwortlichen eingetragener Bewertungstext, ggf. genannter Name, Sterne-Bewertung
  • Bild-Daten: vom Verantwortlichen hochgeladene Fotos mit möglichen Personenabbildungen (z. B. Team, Mitarbeiter)
  • Technische Daten: IP-Adressen in Webserver-Logs (Cloudflare-Standard 30 Tage), User-Agent, Referrer

I.7 Besondere Datenkategorien (Art. 9 DSGVO)

NICHT umfasst. Das Kontaktformular sieht kein Feld für besondere Datenkategorien vor; der Verantwortliche ist gehalten, bei reglementierten Berufen (insbesondere Heilberufe) keine Erhebung von Gesundheits- oder anderen besonderen Daten zu veranlassen. Verstöße des Verantwortlichen gegen dieses Verbot liegen außerhalb der Auftragsverarbeitung.


Anhang II — Technisch-organisatorische Maßnahmen (TOMs)

Die technisch-organisatorischen Maßnahmen des Auftragsverarbeiters umfassen insbesondere:

Vertraulichkeit:

  • Zugangskontrolle (Supabase Auth, JWT-Session; Passwörter ausschließlich gesalzen und kryptografisch gehasht, niemals im Klartext)
  • Pflicht-2FA für Admin-Accounts
  • Row-Level-Security auf allen Daten-Tabellen
  • TLS 1.3 In-Transit-Verschlüsselung
  • AES-256 At-Rest-Verschlüsselung (Supabase + Cloudflare R2)

Integrität:

  • URL-Escaping und Zod-Schema-Validation an allen Endpoints
  • Audit-Logs in Supabase mit 12 Monaten Retention

Verfügbarkeit:

  • Backups: Supabase Pro mit täglichen Backups (7 Tage Aufbewahrung) + eigener Daily-Backup-Mirror nach Cloudflare R2 (30 Tage rolling)
  • Storage-Sync zu R2 mit 30 Tagen rolling
  • DDoS-Schutz und WAF via Cloudflare
  • Rate-Limits auf Anwendungsebene: Login und Website-Import je 5×/Minute pro IP; Neu-Generierung 3×/30 Tage; ressourcenintensive Generierung zusätzlich über ein Budget pro Auftrag begrenzt

Belastbarkeit + Wiederherstellbarkeit:

  • Dokumentierter Disaster-Recovery-Plan
  • RTO 4h
  • RPO 24h (tägliche Backups)

Verfahren regelmäßiger Überprüfung:

  • Quartalsweiser Self-Check
  • Quartalsweise Backup-Restore-Tests
  • Penetration-Test optional ab 100 Kunden

Auftragskontrolle:

  • Keine Subprozessor-Beauftragung ohne dokumentierten Vertrag
  • Öffentliche Subprozessor-Liste unter instantpage.at/subprozessoren
  • DPAs mit allen Subprozessoren (siehe Anhang III)

Wesentliche Änderungen werden dem Verantwortlichen vor Inkrafttreten mitgeteilt.


Anhang III — Subprozessoren

III.1 Liste der eingesetzten Subprozessoren

Eine immer aktuelle Liste mit Sign-off-Datum ist unter instantpage.at/subprozessoren abrufbar. Die folgenden Anbieter sind im Auftragsverarbeitungs-Kontext eingesetzt:

  • CloudflareDNS, CDN, Hosting (Workers + Pages), Speicherung (R2), Custom Hostnames, Web Analytics, Auslesen der Import-Ziel-URL beim optionalen Onboarding-Import (Browser Run)
    Verarbeitungsort: USA-Mutterkonzern; Edge-Netz global. Datenhaltende Komponenten EU-gelockt: R2 mit Jurisdiction EU (Hard-Constraint).
    Drittland-Bezug: ja (EU-U.S. Data Privacy Framework)
  • SupabaseDatenbank, Storage, Authentifizierung
    Verarbeitungsort: Frankfurt (EU)
    Drittland-Bezug: nein
  • StripeZahlungsabwicklung
    Verarbeitungsort: Irland (EU-Hauptsitz) und USA
    Drittland-Bezug: ja (EU-U.S. Data Privacy Framework)
  • AnthropicKI-Sprachmodell (Claude) für Text-Generierung und Import-Klassifizierung
    Verarbeitungsort: USA
    Drittland-Bezug: ja (EU-U.S. Data Privacy Framework)
  • Microsoft 365E-Mail-Postfächer (Exchange Online + Protection); weitere Workloads im Tenant nicht aktiv
    Verarbeitungsort: Tenant-Standort Österreich (Customer Data at Rest); zugesicherte Geografie EU/EFTA für operative Verarbeitungen
    Drittland-Bezug: nein (Verarbeitung innerhalb EU/EFTA)
  • ResendTransaktionale E-Mails (Welcome, Trial-Reminder, Forwarder für Kundenseiten)
    Verarbeitungsort: USA mit EU-Servern
    Drittland-Bezug: ja (EU-U.S. Data Privacy Framework)
  • Cloudflare TurnstileBot-Schutz auf Formularen (token-basiert, ohne Cookies)
    Verarbeitungsort: USA mit EU-Servern
    Drittland-Bezug: ja (EU-U.S. Data Privacy Framework)
  • HetznerWeiterleitungs-Server für eigene Kunden-Domains: leitet Aufrufe der Domain ohne „www“ auf die www-Adresse weiter (nur bei gebuchter eigener Domain; verarbeitet dabei ausschließlich Verbindungsdaten, keine Inhalte)
    Verarbeitungsort: Deutschland/Finnland (EU)
    Drittland-Bezug: nein
  • easyname.atDomain-Registrierung
    Verarbeitungsort: Österreich
    Drittland-Bezug: nein

III.2 Genehmigung weiterer Subprozessoren

Der Verantwortliche erteilt mit Annahme dieses AVV die allgemeine Genehmigung zum Einsatz der in III.1 gelisteten Subprozessoren. Bei der Beauftragung neuer Subprozessoren wird der Verantwortliche mindestens 30 Tage vor Aktivierung per E-Mail an die im Plattform-Konto hinterlegte Adresse informiert.

Der Verantwortliche kann der Beauftragung neuer Subprozessoren binnen 30 Tagen ab Mitteilung aus berechtigtem Grund (insbesondere bei datenschutzrechtlichen Bedenken) widersprechen. Im Falle eines berechtigten Widerspruchs hat der Auftragsverarbeiter folgende Optionen:

  • a) Verzicht auf den neuen Subprozessor und Fortsetzung der Leistungserbringung mit bestehender Subprozessor-Struktur,
  • b) Änderung der Leistungs-Architektur zur Wahrung der Datenschutz-Interessen,
  • c) Soweit (a) und (b) wirtschaftlich nicht zumutbar sind: außerordentliches Kündigungsrecht des Verantwortlichen zum geplanten Inkrafttretens-Zeitpunkt des neuen Subprozessors.

III.3 Drittlands-Übermittlungen

Subprozessoren mit Sitz oder Datenverarbeitung in den USA (Cloudflare inkl. Turnstile, Stripe, Anthropic, Resend) verarbeiten Daten auf Grundlage des EU-U.S. Data Privacy Framework (Angemessenheitsbeschluss (EU) 2023/1795). Der Auftragsverarbeiter überwacht den Zertifizierungs-Status dieser Anbieter quartalsweise.

Microsoft 365 ist trotz USA-Mutterkonzern KEIN US-Drittland-Subprozessor: Exchange Online + Exchange Online Protection haben den Tenant-Standort Österreich, Microsoft sichert für Customer Data at Rest die Geografie Österreich zu (verifiziert 2026-05-18). Zusätzliche operative Verarbeitungen (Anti-Spam-Routing, Support, Failover) können konzernintern innerhalb der zugesicherten EU/EFTA-Geografie stattfinden — eine USA-Übermittlung findet aktuell nicht statt. Weitere Microsoft-365-Workloads (Teams, OneDrive, SharePoint, Copilot, Viva) sind im Tenant nicht aktiviert. Bei Aktivierung weiterer Workloads wird der Verantwortliche gemäß § III.2 vorab informiert.

Bei Wegfall des Angemessenheitsbeschlusses (z. B. „Schrems-III”-Urteil) wird der Auftragsverarbeiter unverzüglich auf Standardvertragsklauseln nach Durchführungsbeschluss (EU) 2021/914 (Modul „Verantwortlicher-Verantwortlicher” bzw. „Verantwortlicher-Auftragsverarbeiter” je nach Konstellation) umstellen oder den Subprozessor wechseln.


Anhang IV — Datenkategorien-Liste

IV.1 Architektur-Hinweis: Pure-Forwarder-Prinzip für Form-Submissions

Die Anfragen aus dem Kontaktformular auf Kundenseiten werden alsPure Forwarder über Resend direkt an die vom Verantwortlichen hinterlegte Mailbox weitergeleitet. instantpage.at speichert die Inhalte dieser Anfragen NICHT in der eigenen Datenbank. Eine Erweiterung um eigene Speicherung (z. B. Portal-Inbox) erfolgt nur nach vorheriger AVV-Anpassung gemäß § 3 Abs. 3.

IV.2 Endnutzer-Daten (auf Kundenseiten)

DatenkategorieQuelleVerarbeitungSpeicherortSpeicherdauer (instantpage.at)
KontaktanfragenEndnutzer-Eingabe KontaktformularPure Forwarder via Resend an Kunden-Mailboxnicht gespeichertwir speichern nichts — Resend-Mail-Logs ~30 Tage (Subprozessor); Verantwortlicher selbst zuständig für Postfach-Retention
BewertungenVom Verantwortlichen selbst eingetragen (kann den Namen genannter Personen enthalten)Speicherung + öffentliche Anzeige auf KundensiteSupabase EUbis Widerruf bzw. Vertragsende des Verantwortlichen + 90 Tage Grace
Bilder mit PersonenabbildungenVerantwortlicher lädt hoch (Team-Fotos, Mitarbeiter etc.)Speicherung + AuslieferungSupabase Storage + Cloudflare R2bis Vertragsende + 90 Tage Grace (vgl. AGB § 11)
IP-Adressen (Webserver-Log Kundensite)Cloudflare-WebserverCloudflare-Standard-Logs, nicht ausgewertetCloudflare Logs30 Tage (Cloudflare-Standard)
Bot-Schutz-Token (Cloudflare Turnstile)Cloudflare Turnstile bei Form-SubmitToken-Validierung, kein Cookienicht gespeichertn/a

IV.3 Kunden-Daten (Plattform-Konto auf instantpage.at)

Hinweis: Diese Verarbeitungen erfolgen NICHT im Auftrag, sondern für eigene Zwecke des Anbieters (Vertragsabwicklung). Sie sind hier zur Vollständigkeit aufgeführt und unterliegen der Datenschutzerklärung.

DatenkategorieSpeicherortSpeicherdauer
Plattform-Stammdaten (Firmenwortlaut, Anschrift, FN, GISA, UID)Supabase EUVertragsdauer + 7 Jahre (UGB § 212)
Login-/Auth-SessionsSupabase EUbis Logout + 30 Tage Refresh-Token
Stripe-ZahlungsbelegeSupabase EU + Stripe7 Jahre nach Vertragsende (UGB § 212 + BAO § 132)
Plattform-Activity-LogsSupabase EU12 Monate, danach Anonymisierung
Support-MailsMicrosoft 365 / Helpdesk12 Monate, bei Geschäftsvorfall 7 Jahre UGB

IV.4 Backup-Aufbewahrung

Backup-TypAufbewahrungSpeicherort
Supabase Pro — tägliche Backups7 Tage rückwirkendSupabase EU
DB Daily-Backup → R230 Tage rollingCloudflare R2 EU
Storage-Sync zu R230 Tage rollingCloudflare R2 EU