Zur Vereinbarung springen
Zurück zur Startseite

Art. 28 DSGVO

Auftragsverarbeitungsvereinbarung

Vertragsbedingungen für die Verarbeitung personenbezogener Daten in Kunden-Workspaces – einschließlich Verarbeitungsbeschreibung, Schutzmaßnahmen und aktueller Unterauftragsverarbeiter.

Version 1.0 · Gültig ab 4. August 2026

Vertragsstatus

Dieser AVV ist Bestandteil des HansaChat-Nutzungsvertrags.

Er wird verbindlich, wenn der Kunde einen Dienstleistungsvertrag oder eine Bestellung annimmt, die ihn einbezieht, die aktualisierten Nutzungsbedingungen akzeptiert oder ihm anderweitig elektronisch zustimmt. Der Kunde ergibt sich aus Bestellung, Abonnement, Workspace oder Kontodatensatz. Eine handschriftliche Unterschrift ist nicht erforderlich.

  • Kunde: Verantwortlicher (oder Auftragsverarbeiter für einen weiteren Verantwortlichen)
  • HansaChat: Auftragsverarbeiter für personenbezogene Kundendaten im Workspace
  • Für eigene Abrechnungs-, Konto-, Sicherheits- und Compliance-Daten bleibt HansaChat Verantwortlicher

Datenstandorte auf einen Blick

Primäre Workspace-Daten werden in Deutschland gespeichert.

Produktive Anwendungsdatenbanken, hochgeladene Dateien und der selbst betriebene Anrufdienst laufen in der IONOS Cloud in Deutschland. Von HansaChat vor der Übertragung verschlüsselte Backup-Kopien werden in Frankfurt, Stockholm und London gespeichert. Für den optionalen E-Mail- und Mobile-Push-Versand gelten die in Anlage 3 genannten Unterauftragsverarbeiter und Standorte.

Auch verschlüsselte Backup-Kopien bleiben personenbezogene Daten im Sinne der DSGVO, da HansaChat über die Mittel zur Wiederherstellung verfügt. Für London gilt der aktuelle Angemessenheitsbeschluss der Europäischen Kommission für das Vereinigte Königreich; Stockholm liegt innerhalb der EU.

Art. 28 DSGVO

Parteien und Geltungsbereich

Diese Auftragsverarbeitungsvereinbarung („AVV“) wird zwischen den folgenden Parteien geschlossen und ergänzt den Vertrag, aufgrund dessen HansaChat den Dienst bereitstellt („Nutzungsvertrag“). „Personenbezogene Kundendaten“ sind personenbezogene Daten, die HansaChat im Zusammenhang mit dem Dienst im Auftrag des Kunden verarbeitet.

Kunde / Verantwortlicher
Die natürliche oder juristische Person, die in der jeweiligen Bestellung, dem Abonnement, dem Workspace oder dem HansaChat-Kontodatensatz als Kunde ausgewiesen ist, einschließlich ihrer berechtigten verbundenen Unternehmen, soweit diese vom Nutzungsvertrag erfasst sind.
Auftragsverarbeiter
Igor Tverdokhleb, handelnd unter HansaChat, Barkentinenstr. 20, 23558 Lübeck, Deutschland · igor@hansa.chat

Widerspricht dieser AVV dem Nutzungsvertrag hinsichtlich der Verarbeitung personenbezogener Kundendaten, hat dieser AVV Vorrang. Bei Widersprüchen zwischen der deutschen und der englischen Fassung ist die deutsche Fassung maßgeblich.

1. Gegenstand, Dauer und Rollen

Dieser AVV regelt die Verarbeitung personenbezogener Kundendaten durch HansaChat zur Bereitstellung des Dienstes. Gegenstand, Art, Zweck, Datenarten, Kategorien betroffener Personen und Dauer werden in Anlage 1 festgelegt.

Der Kunde bestimmt Zwecke und wesentliche Mittel der Verarbeitung von Workspace-Inhalten. HansaChat verarbeitet diese Daten im Auftrag des Kunden. Nicht erfasst sind personenbezogene Daten, die HansaChat für Abrechnung, Kontoverwaltung, Dienstsicherheit, Missbrauchsprävention, Supportverwaltung oder Compliance als eigenständig Verantwortlicher verarbeitet; hierfür gilt die Datenschutzerklärung.

2. Dokumentierte Weisungen und Rechtmäßigkeit

HansaChat verarbeitet personenbezogene Kundendaten ausschließlich auf dokumentierte Weisung des Kunden. Als Weisungen gelten insbesondere der Nutzungsvertrag, dieser AVV, die Nutzung und Konfiguration des Dienstes durch den Kunden sowie spätere Weisungen in Textform. Ist HansaChat aufgrund von Unionsrecht oder dem Recht eines Mitgliedstaats zur Verarbeitung verpflichtet, wird der Kunde vorab informiert, sofern das betreffende Recht diese Information nicht aus wichtigen Gründen des öffentlichen Interesses verbietet.

HansaChat informiert den Kunden unverzüglich, wenn eine Weisung nach eigener Auffassung gegen die DSGVO oder andere anwendbare Datenschutzvorschriften der Union oder eines Mitgliedstaats verstößt, und darf die betroffene Weisung aussetzen, bis sie bestätigt oder geändert wird.

3. Vertraulichkeit und Zugriff

HansaChat gewährleistet, dass jede zur Verarbeitung personenbezogener Kundendaten befugte Person zur Vertraulichkeit verpflichtet ist oder einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegt. Zugriff wird nur gewährt, soweit er für Betrieb, Wartung, Fehlerbehebung, Sicherheit, Missbrauchsprävention, rechtliche Pflichten oder vom Kunden angeforderten Support erforderlich ist.

Soweit § 3 Telekommunikation-Digitale-Dienste-Datenschutz-Gesetz (TDDDG) anwendbar ist, schützt HansaChat auch den Inhalt und die näheren Umstände der Kommunikation als Fernmeldegeheimnis. HansaChat verschafft sich keine Kenntnis über das für die Erbringung des Kommunikationsdienstes oder den Schutz seiner technischen Systeme erforderliche Maß hinaus und nutzt solche Kenntnisse nur dann für andere Zwecke, wenn ein Gesetz dies mit ausdrücklichem Bezug auf Telekommunikationsvorgänge erlaubt.

Die Vertraulichkeitspflicht gilt über das Ende der Tätigkeit und des Nutzungsvertrags hinaus.

4. Sicherheit der Verarbeitung

Unter Berücksichtigung des Stands der Technik, der Implementierungskosten sowie Art, Umfang, Umständen und Zwecken der Verarbeitung hält HansaChat angemessene technische und organisatorische Maßnahmen nach Art. 32 DSGVO aufrecht. Die derzeitigen Maßnahmen sind in Anlage 2 und auf der Sicherheitsseite beschrieben.

HansaChat darf die Maßnahmen entsprechend technischer Entwicklungen und veränderter Risiken aktualisieren, sofern das Schutzniveau während des Nutzungsvertrags insgesamt nicht wesentlich verringert wird.

5. Unterauftragsverarbeiter

Der Kunde erteilt HansaChat die allgemeine schriftliche Genehmigung, die in Anlage 3 genannten Unterauftragsverarbeiter einzusetzen. HansaChat verpflichtet jeden Unterauftragsverarbeiter im Wesentlichen auf dieselben Datenschutzpflichten, bleibt für dessen Leistung nach diesem AVV verantwortlich und hält die Liste aktuell.

HansaChat informiert den Kunden mindestens 30 Tage vor der Hinzuziehung oder Ersetzung eines Unterauftragsverarbeiters, der personenbezogene Kundendaten verarbeitet, per E-Mail an den Kontokontakt oder durch einen deutlich sichtbaren Hinweis im Dienst. Ist eine kurzfristigere Änderung zur Abwehr eines dringenden Sicherheits-, Rechts- oder Verfügbarkeitsrisikos notwendig, informiert HansaChat so bald wie vernünftigerweise möglich.

Der Kunde kann innerhalb der Ankündigungsfrist aus nachvollziehbaren Datenschutzgründen widersprechen. Die Parteien suchen nach Treu und Glauben eine wirtschaftlich angemessene Lösung. Ist keine Lösung möglich, darf der Kunde den betroffenen Dienst vor Beginn der Verarbeitung durch den neuen Unterauftragsverarbeiter beenden; ein vorausbezahlter, nicht genutzter Zeitraum dieses betroffenen Dienstes wird nicht berechnet.

6. Verarbeitungsorte und internationale Übermittlungen

Der primäre Workspace-Speicher befindet sich in Deutschland. Verschlüsselte Restic-Backup-Kopien werden in Frankfurt, Stockholm und London gespeichert. Netzwerkbereitstellung und optionale Zusatzfunktionen können weitere in Anlage 3 genannte Orte betreffen.

HansaChat übermittelt personenbezogene Kundendaten nur dann an ein Drittland oder eine internationale Organisation, wenn der Kunde dies anweist, eine aktivierte Dienstfunktion dies erfordert oder eine gesetzliche Pflicht besteht, und nur unter Einhaltung von Kapitel V DSGVO. Geeignete Garantien können ein Angemessenheitsbeschluss, die Standardvertragsklauseln der Europäischen Kommission und ergänzende technische und organisatorische Maßnahmen sein.

7. Betroffenenanfragen und Unterstützung

Erhält HansaChat eine Anfrage einer betroffenen Person zu personenbezogenen Kundendaten, leitet HansaChat sie unverzüglich an den Kunden weiter und beantwortet sie nur, wenn der Kunde dies gestattet oder eine gesetzliche Pflicht besteht.

Unter Berücksichtigung der Art der Verarbeitung und der verfügbaren Informationen unterstützt HansaChat den Kunden angemessen bei Betroffenenrechten und bei dessen Pflichten nach Art. 32 bis 36 DSGVO, insbesondere hinsichtlich Sicherheit, Bewertung von Datenschutzverletzungen, Datenschutz-Folgenabschätzung und vorheriger Konsultation.

8. Verletzungen des Schutzes personenbezogener Daten

HansaChat informiert den Kunden unverzüglich, nachdem HansaChat eine Verletzung des Schutzes personenbezogener Kundendaten bekannt geworden ist. Die Meldung enthält die HansaChat vorliegenden Informationen, die der Kunde vernünftigerweise zur Erfüllung seiner Pflichten aus Art. 33 und 34 DSGVO benötigt. Weitere Informationen können schrittweise nachgereicht werden.

HansaChat trifft angemessene Maßnahmen zur Eindämmung, Untersuchung, Behebung und Minderung der Verletzung und arbeitet mit dem Kunden zusammen. Eine Meldung stellt kein Anerkenntnis von Verschulden oder Haftung dar.

9. Rückgabe und Löschung

Nach Ende der Verarbeitungsleistungen gibt HansaChat nach Wahl des Kunden alle personenbezogenen Kundendaten zurück oder löscht sie einschließlich vorhandener Kopien, sofern keine Speicherungspflicht nach Unionsrecht oder dem Recht eines Mitgliedstaats besteht. Der Kunde muss die Rückgabe vor dem Löschdatum des Workspace anfordern; ohne Weisung gilt die Löschung als gewählt.

Kostenpflichtige Workspaces werden nach Kündigung schreibgeschützt und nach 30 Tagen gelöscht. Demo-Workspaces werden nach 24 Stunden, kostenlose Workspaces nach 60 Tagen Inaktivität gelöscht. Hochgeladene Dateien werden zusammen mit dem Workspace gelöscht. Backup-Kopien laufen nach dem Zeitplan in Anlage 2 aus; Backups mit gelöschten Workspace-Daten werden 30 Tage nach dem letzten Backup gelöscht, das diese Daten enthält.

10. Nachweise und Kontrollen

HansaChat stellt dem Kunden alle Informationen zur Verfügung, die vernünftigerweise zum Nachweis der Einhaltung von Art. 28 DSGVO und dieses AVV erforderlich sind. Der Kunde kann die erfasste Verarbeitung selbst oder durch einen unabhängigen, fachkundigen und zur Vertraulichkeit verpflichteten Prüfer kontrollieren.

Kontrollen sollen grundsätzlich mit vorhandenen Unterlagen und einer Fernprüfung beginnen. Eine Vor-Ort-Prüfung ist möglich, wenn Unterlagen nicht ausreichen oder begründete Hinweise auf einen Verstoß bestehen, mit angemessener Vorankündigung und ohne Daten anderer Kunden, Sicherheit oder Geschäftsgeheimnisse zu gefährden. Der Kunde trägt angemessene Prüfungskosten, sofern kein wesentlicher Verstoß von HansaChat festgestellt wird. Befugnisse der Aufsichtsbehörden bleiben unberührt.

11. Pflichten des Kunden

  • Die rechtmäßige Erhebung und Verarbeitung personenbezogener Kundendaten sowie gesetzeskonforme Weisungen sicherstellen.
  • Erforderliche Informationen bereitstellen, eine gültige Rechtsgrundlage bestimmen und notwendige Einwilligungen oder Beteiligungen der Arbeitnehmervertretung einholen.
  • Zugriffe, Einladungen, Kanäle, Aufbewahrung, mobile Push-Benachrichtigungen und Integrationen risikogerecht konfigurieren.
  • Besondere Kategorien personenbezogener Daten oder Daten über Straftaten nur nach Prüfung von Erforderlichkeit, Rechtsgrundlage und zusätzlichen Schutzmaßnahmen in HansaChat einstellen.
  • Kontaktdaten aktuell halten und vermutete Sicherheits- oder Datenschutzprobleme unverzüglich an igor@hansa.chat melden.

12. Laufzeit, Beendigung und anwendbare Regelungen

Dieser AVV beginnt, sobald er nach Maßgabe des Abschnitts Vertragsstatus verbindlich wird, und gilt, bis HansaChat alle personenbezogenen Kundendaten gelöscht hat. Kann HansaChat diesen AVV nicht einhalten, wird der Kunde unverzüglich informiert. Der Kunde darf die Verarbeitung aussetzen oder den betroffenen Dienst beenden, wenn ein wesentlicher Verstoß nicht innerhalb angemessener Frist behoben wird.

Haftung, anwendbares Recht und Gerichtsstand richten sich nach dem Nutzungsvertrag, soweit zwingendes Datenschutzrecht nichts anderes verlangt. Rechte betroffener Personen und Befugnisse einer zuständigen Aufsichtsbehörde werden durch diesen AVV nicht beschränkt.

Art. 28 DSGVO

Anlage 1 · Beschreibung der Verarbeitung

Gegenstand
Bereitstellung und Betrieb des HansaChat-Workspace-Kommunikationsdienstes im Auftrag des Kunden.
Dauer
Für die Laufzeit des Nutzungsvertrags sowie den in Abschnitt 9 und Anlage 2 beschriebenen Rückgabe- und Löschzeitraum.
Art der Verarbeitung
Erheben, Erfassen, Ordnen, Strukturieren, Speichern, Abrufen, Abfragen, Anzeigen, Übermitteln zwischen berechtigten Benutzern, E-Mail- und Push-Zustellung, Sicherung, erforderlicher Supportzugriff, Einschränkung, Export und Löschung.
Zwecke
Authentifizierung; Workspace- und Mitgliederverwaltung; Kanäle und Direktnachrichten; Zustellung, Suche, Reaktionen, Erwähnungen, Dateien, Anrufe und Bildschirmfreigabe; Benachrichtigungen; Sicherheit; Support; Wiederherstellung und Löschung.
Betroffene Personen
Beschäftigte und Auftragnehmer des Kunden, Workspace-Mitglieder, eingeladene Gäste, Eingeladene, externe Mitwirkende sowie identifizierbare Personen, deren Daten Benutzer in Workspace-Inhalte einstellen.
Datenarten
Namen, E-Mail-Adressen, Profil- und Rollendaten, Passwort-Hashes und Authentifizierungsdaten, Workspace-Mitgliedschaften, Nachrichten und Antworten, Dateien, Reaktionen, Erwähnungen, Kanal- und Anrufmetadaten, Geräte- und Push-Tokens, IP-/Anfrage-/Sicherheitsmetadaten sowie vom Kunden bereitgestellte Supportinhalte.
Häufigkeit
Fortlaufend bei aktiven Workspaces und im Übrigen durch berechtigte Benutzer, geplante Backups, Aufbewahrungsprozesse oder Supportweisungen ausgelöst.

Besondere Kategorien und Daten über Straftaten

HansaChat ist nicht speziell für Daten nach Art. 9 oder Art. 10 DSGVO ausgelegt. Benutzer können solche Daten dennoch in Freitextnachrichten oder Dateien einstellen. Der Kunde entscheidet darüber und muss Rechtsgrundlage, Erforderlichkeit, Zugriffsregeln und zusätzliche Schutzmaßnahmen festlegen. HansaChat wendet diesen AVV und die Maßnahmen aus Anlage 2 auch auf solche Daten an und nutzt sie nicht für andere Zwecke.

Art. 28 DSGVO

Anlage 2 · Technische und organisatorische Maßnahmen

Diese Maßnahmen beschreiben den aktuellen Dienst. Sie sind angemessene Schutzmaßnahmen und keine Zusicherung von Ende-zu-Ende-Verschlüsselung, unabhängiger Zertifizierung oder veröffentlichtem Penetrationstest.

Zugriff und Vertraulichkeit

  • Betreiberzugriff nach dem Need-to-know-Prinzip, beschränkt auf Betrieb, Wartung, Fehlerbehebung, Sicherheit, gesetzliche Pflichten oder vom Kunden angeforderten Support.
  • Vertraulichkeitspflichten für alle zur Verarbeitung personenbezogener Kundendaten befugten Personen, einschließlich des Fernmeldegeheimnisses nach § 3 TDDDG, soweit anwendbar.
  • Passwort-Hashing mit bcrypt und automatischen Salts, optionale Zwei-Faktor-Authentifizierung, verschlüsselte Sitzungscookies, Ablauf nach Inaktivität und Neugenerierung der Sitzungskennung nach dem Login.
  • Zugriffsregeln für Workspaces, öffentliche und private Kanäle, Direktnachrichten, Mitgliedschaften und Rollen.

Isolation und Infrastruktur

  • Jeder Workspace besitzt eine getrennte Anwendungsdatenbank; kostenlose und Demo-Datenbanken können denselben verwalteten Datenbankdienst nutzen, während kostenpflichtige Workspaces eine separate verwaltete Datenbank erhalten.
  • Primäre Datenbanken, hochgeladene Dateien und der selbst betriebene LiveKit-Mediendienst laufen in der IONOS Cloud in Deutschland.
  • Hochgeladene Dateien werden separat im IONOS Object Storage mit serverseitiger AES-256-Verschlüsselung im Ruhezustand gespeichert.
  • Verbindungen zwischen Clients und HansaChat nutzen HTTPS/TLS. HansaChat ist nicht Ende-zu-Ende-verschlüsselt und behält technischen Zugriff, soweit dies für den Betrieb erforderlich ist.

Verfügbarkeit, Sicherung und Wiederherstellung

  • IONOS MariaDB DBaaS stellt anbieterverwaltete Backups mit sieben Tagen Aufbewahrung und Point-in-Time-Recovery bereit.
  • HansaChat erstellt alle sechs Stunden komprimierte Restic-Snapshots und verschlüsselt sie vor der Übertragung in den Backup-Object-Storage.
  • Restic-Kopien liegen in Frankfurt, Stockholm und London. Alle Snapshots bleiben 7 Tage, danach ein täglicher 30 Tage, ein wöchentlicher 12 Wochen und ein monatlicher 12 Monate erhalten.
  • Backups mit gelöschten Workspace-Daten werden 30 Tage nach dem letzten Backup gelöscht, das diese Daten enthält.

Überwachung und Überprüfung

  • Betriebs- und Sicherheitsprotokollierung für Fehler, Authentifizierung, Anfragen und Missbrauchsprävention; personenbezogene Daten werden soweit praktikabel begrenzt.
  • Untersuchung, Eindämmung, Behebung und Meldung von Vorfällen nach Abschnitt 8.
  • Abhängigkeiten, Konfiguration und Zugriffsmaßnahmen werden bei Änderungen des Dienstes überprüft; Aktualisierungen dürfen das Schutzniveau insgesamt nicht wesentlich verringern.
  • Löschprozesse setzen die Workspace-Lebenszyklen aus Abschnitt 9 um; verschlüsselte Backups laufen gesondert aus.
Ausführliche Sicherheitsseite lesen

Art. 28 DSGVO

Anlage 3 · Genehmigte Unterauftragsverarbeiter

Die folgenden Unternehmen können personenbezogene Kundendaten zur Bereitstellung von HansaChat verarbeiten. Optionale Dienste verarbeiten Daten nur, wenn die jeweilige Funktion genutzt wird.

IONOS Cloud GmbH

Dienst und Daten
Primäres Hosting, verwaltete MariaDB, Object Storage für Uploads, Kubernetes, Netzwerk und selbst betriebene LiveKit-Anrufinfrastruktur. Verarbeitet alle für den Kerndienst erforderlichen personenbezogenen Kundendaten.
Verarbeitungsort
Deutschland für die primären und produktiven HansaChat-Dienste.
Garantie
AVV nach Art. 28 DSGVO; Verarbeitung an ausgewählten deutschen IONOS-Standorten; technische und organisatorische Maßnahmen des Anbieters.

BunnyWay d.o.o. (bunny.net)

Dienst und Daten
CDN, DNS-/Proxy-Bereitstellung, DDoS-Schutz, begrenzte Anfragemetadaten und Object Storage für Restic-verschlüsselte Backup-Kopien.
Verarbeitungsort
Globaler Edge-Transit; verschlüsselte Backup-Kopien in Frankfurt (Deutschland), Stockholm (Schweden) und London (Vereinigtes Königreich).
Garantie
AVV nach Art. 28 DSGVO; Datenminimierung und verschlüsselte Backup-Inhalte; Verarbeitung in EU/EWR, UK-Angemessenheitsbeschluss und Garantien nach Kapitel V, soweit erforderlich.

Vercom S.A. (EmailLabs)

Dienst und Daten
Transaktions- und Service-E-Mails, insbesondere Workspace-Einladungen, Verifizierung und Passwort-Reset. Verarbeitet Empfängeradresse, Absenderdaten, E-Mail-Inhalt und Zustellmetadaten.
Verarbeitungsort
Europäischer Wirtschaftsraum, laut Anbieterdokumentation insbesondere Polen, Deutschland und Irland.
Garantie
AVV nach Art. 28 DSGVO und Verpflichtungen zur Verarbeitung im EWR.

Google Ireland Limited und verbundene Google-Unternehmen (Firebase Cloud Messaging)

Dienst und Daten
Optionale mobile Push-Benachrichtigungen. Verarbeitet Geräte-Tokens, Workspace-/Kanal-/Absenderkennungen und eine im Benachrichtigungspayload übermittelte Nachrichtenvorschau.
Verarbeitungsort
Google und seine Unterauftragsverarbeiter können weltweit verarbeiten. Die Verarbeitung erfolgt nur für registrierte mobile Push-Geräte.
Garantie
Firebase Data Processing and Security Terms; Angemessenheitsmechanismen und/oder Standardvertragsklauseln der Europäischen Kommission mit ergänzenden Maßnahmen, soweit erforderlich.

Dienste außerhalb dieser Unterauftragsliste

Für Creem (Abrechnung), die HansaChat-Kontoverwaltung und eigene Sicherheits-/Compliance-Aufzeichnungen gilt die Datenschutzerklärung, weil HansaChat die Zwecke als Verantwortlicher bestimmt. Der selbst betriebene LiveKit-Server ist Bestandteil der HansaChat-Infrastruktur bei IONOS und kein eigener Cloud-Unterauftragsverarbeiter.

Primäre Rechts- und Anbieterquellen

Diese Links unterstützen Ihre Prüfung. Sie ersetzen oder beschränken die Zusagen dieses AVV nicht.

Datenschutzkontakt

Fragen, Weisungen oder Prüfungsanfragen

Senden Sie Datenschutzweisungen, Betroffenenanfragen, Fragen zu Vorfällen und Prüfungsanfragen an die folgende Adresse. Geben Sie die Workspace-Domain und einen bevollmächtigten Ansprechpartner des Kunden an.

igor@hansa.chat