Auftragsverarbeitungsvertrag
Vereinbarung zur Verarbeitung personenbezogener Daten im Auftrag nach Art. 28 DSGVO für die Nutzung von veyrisk. Stand: September 2026.
1. Parteien und Vertragsgegenstand
Dieser Auftragsverarbeitungsvertrag („AVV“) wird geschlossen zwischen dem Kunden als Verantwortlichem im Sinne von Art. 4 Nr. 7 DSGVO („Verantwortlicher“, „Kunde“) und der neonotu GmbH, Edelsbergstraße 8, 80686 München, Deutschland, eingetragen im Handelsregister des Amtsgericht München, HRB 313206, gesetzlich vertreten durch den Geschäftsführer Armin Haller, als Auftragsverarbeiter im Sinne von Art. 4 Nr. 8 DSGVO („Auftragsverarbeiter“, „veyrisk“).
Der AVV ist Bestandteil des Vertrags über die Nutzung der Plattform veyrisk, der nach den Allgemeinen Geschäftsbedingungen von veyrisk („AGB“) geschlossen wird („Hauptvertrag“). Er kommt mit dem Hauptvertrag zustande und konkretisiert die datenschutzrechtlichen Pflichten der Parteien, die sich aus der im Hauptvertrag beschriebenen Leistung ergeben. Begriffe werden im Sinne der DSGVO verwendet.
Im Fall von Widersprüchen geht dieser AVV hinsichtlich der Verarbeitung personenbezogener Daten den Regelungen des Hauptvertrags vor.
2. Gegenstand, Art und Zweck der Verarbeitung
Gegenstand der Verarbeitung ist die Bereitstellung der Plattform veyrisk als Software-as-a-Service. Die Verarbeitung umfasst insbesondere:
- die Erkennung und Überwachung der extern erreichbaren Angriffsfläche des Kunden;
- passive Prüfungen öffentlich beobachtbarer Informationen, etwa Subdomains, DNS-, TLS- und E-Mail-Konfiguration, HTTP-Sicherheitsheader und erreichbare Verwaltungsoberflächen;
- Portprüfungen und Schwachstellenscans mit OpenVAS, ausschließlich für Domains, deren Verfügungsbefugnis der Kunde durch einen DNS-Eintrag nachgewiesen hat;
- die Speicherung, Bewertung und Priorisierung von Befunden sowie die Erstellung von Berichten;
- die Verwaltung der Benutzerkonten des Kunden einschließlich Anmeldung, Zwei-Faktor-Authentifizierung und Protokollierung.
Art der Verarbeitung: Erheben, Erfassen, Speichern, Ordnen, Auslesen, Abfragen, Abgleichen, Verwenden, Übermitteln an den Kunden, Einschränken und Löschen.
Zweck der Verarbeitung ist die Erbringung der im Hauptvertrag vereinbarten Leistungen.
3. Art der Daten und Kategorien betroffener Personen
Arten personenbezogener Daten:
- Kontodaten der Nutzer des Kunden: Name, geschäftliche E-Mail-Adresse, Rolle, Passwort (ausschließlich als Hashwert), Schlüssel für die Zwei-Faktor-Authentifizierung;
- Anmelde- und Protokolldaten: Zeitpunkte, IP-Adressen, sicherheitsrelevante Aktionen im Audit-Log;
- Unternehmens- und Ansprechpartnerdaten des Kunden, soweit sie personenbezogen sind;
- Domains, Hostnamen und IP-Adressen, soweit sie einer natürlichen Person zugeordnet werden können;
- technische Scanergebnisse, die beiläufig personenbezogene Daten enthalten können, etwa Namen in Zertifikaten, E-Mail-Adressen in DNS- oder SPF-Einträgen oder Inhalte öffentlich erreichbarer Seiten.
Kategorien betroffener Personen:
- Beschäftigte und sonstige Nutzer des Kunden;
- Personen, deren Daten in den Systemen, Zertifikaten oder DNS-Einträgen des Kunden enthalten sind.
Besondere Kategorien personenbezogener Daten im Sinne von Art. 9 DSGVO werden nicht gezielt verarbeitet.
Rechnungs- und Zahlungsdaten verarbeitet die neonotu GmbH für die Abrechnung als eigener Verantwortlicher; insoweit gilt die Datenschutzerklärung von veyrisk.
4. Dauer der Verarbeitung
Der AVV gilt für die Laufzeit des Hauptvertrags. Er endet mit dem Hauptvertrag, ohne dass es einer gesonderten Kündigung bedarf. Pflichten, die ihrer Natur nach über das Vertragsende hinaus wirken, insbesondere zur Löschung und Vertraulichkeit, bleiben bestehen.
5. Weisungsbefugnis des Verantwortlichen
veyrisk verarbeitet personenbezogene Daten ausschließlich auf dokumentierte Weisung des Kunden, es sei denn, veyrisk ist durch das Recht der Union oder eines Mitgliedstaats zur Verarbeitung verpflichtet. In einem solchen Fall teilt veyrisk dem Kunden diese Anforderungen vor der Verarbeitung mit, sofern das Recht dies nicht wegen eines wichtigen öffentlichen Interesses verbietet.
Die Weisungen des Kunden sind abschließend im Hauptvertrag und in diesem AVV festgelegt. Die Konfiguration der Services durch den Kunden, etwa das Anlegen von Domains, das Starten von Scans oder die Verwaltung von Nutzern, gilt als Weisung. Weitere Weisungen erteilt der Kunde in Textform. Weisungen, die über den vereinbarten Leistungsumfang hinausgehen, werden als Antrag auf Leistungsänderung behandelt.
veyrisk informiert den Kunden unverzüglich, wenn eine Weisung nach Auffassung von veyrisk gegen datenschutzrechtliche Vorschriften verstößt. veyrisk ist berechtigt, die Durchführung der Weisung auszusetzen, bis sie vom Kunden bestätigt oder geändert wird.
6. Vertraulichkeit
veyrisk setzt bei der Verarbeitung nur Personen ein, die zur Vertraulichkeit verpflichtet wurden oder einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen und mit den für sie maßgeblichen Datenschutzvorschriften vertraut gemacht wurden. Die Verpflichtung gilt auch nach Beendigung der Tätigkeit fort.
7. Technische und organisatorische Maßnahmen
veyrisk trifft alle nach Art. 32 DSGVO erforderlichen technischen und organisatorischen Maßnahmen, um ein dem Risiko angemessenes Schutzniveau zu gewährleisten. Die bei Vertragsschluss geltenden Maßnahmen sind in Anlage 1 beschrieben.
Die Maßnahmen unterliegen dem technischen Fortschritt. veyrisk darf sie durch gleichwertige oder bessere Maßnahmen ersetzen; das Sicherheitsniveau darf dabei nicht unterschritten werden. Wesentliche Änderungen werden dokumentiert.
8. Unterauftragsverarbeiter
Der Kunde erteilt veyrisk die allgemeine Genehmigung, weitere Auftragsverarbeiter („Unterauftragsverarbeiter“) einzusetzen. Die bei Vertragsschluss eingesetzten Unterauftragsverarbeiter sind in Anlage 2 aufgeführt und gelten als genehmigt.
veyrisk informiert den Kunden mindestens dreißig (30) Tage vor dem Einsatz eines neuen oder dem Austausch eines bestehenden Unterauftragsverarbeiters per E-Mail an die im Kundenkonto hinterlegte Adresse. Der Kunde kann der Änderung innerhalb dieser Frist aus wichtigem datenschutzrechtlichem Grund in Textform widersprechen. Können sich die Parteien nicht einigen, ist der Kunde berechtigt, den Hauptvertrag zum Zeitpunkt des Einsatzes des neuen Unterauftragsverarbeiters zu kündigen.
veyrisk erlegt jedem Unterauftragsverarbeiter vertraglich im Wesentlichen dieselben Datenschutzpflichten auf, die in diesem AVV festgelegt sind, insbesondere hinreichende Garantien für geeignete technische und organisatorische Maßnahmen. veyrisk haftet gegenüber dem Kunden für die Einhaltung der Pflichten des Unterauftragsverarbeiters nach Art. 28 Abs. 4 DSGVO.
Nicht als Unterauftragsverarbeitung gelten Nebenleistungen, die veyrisk bei Dritten als reine Telekommunikations- oder Transportleistung in Anspruch nimmt, etwa Internetanbindung oder die Zustellung von E-Mails durch die Mailserver der Empfänger.
9. Ort der Verarbeitung
Die Verarbeitung erfolgt ausschließlich in Rechenzentren in Deutschland. Eine Übermittlung personenbezogener Daten in ein Drittland oder an eine internationale Organisation findet nicht statt. Eine Verlagerung in ein Drittland bedarf der vorherigen Zustimmung des Kunden in Textform und darf nur erfolgen, wenn die Voraussetzungen der Art. 44 ff. DSGVO erfüllt sind.
10. Unterstützung des Verantwortlichen
veyrisk unterstützt den Kunden angesichts der Art der Verarbeitung nach Möglichkeit mit geeigneten technischen und organisatorischen Maßnahmen bei der Erfüllung der Rechte betroffener Personen nach Kapitel III DSGVO. Wendet sich eine betroffene Person unmittelbar an veyrisk, leitet veyrisk das Ersuchen unverzüglich an den Kunden weiter und beantwortet es nicht selbst, sofern der Kunde nichts anderes anweist.
veyrisk unterstützt den Kunden unter Berücksichtigung der ihm zur Verfügung stehenden Informationen bei der Einhaltung der Pflichten nach Art. 32 bis 36 DSGVO, insbesondere bei der Sicherheit der Verarbeitung, bei Meldungen von Verletzungen des Schutzes personenbezogener Daten, bei Datenschutz-Folgenabschätzungen und bei vorherigen Konsultationen der Aufsichtsbehörde.
Für Unterstützungsleistungen, die über die Bereitstellung der Services und der vorhandenen Dokumentation hinausgehen und nicht auf einem Verstoß von veyrisk beruhen, kann veyrisk eine angemessene Vergütung nach Aufwand verlangen.
11. Verletzungen des Schutzes personenbezogener Daten
veyrisk meldet dem Kunden eine Verletzung des Schutzes personenbezogener Daten, die im Auftrag des Kunden verarbeitete Daten betrifft, unverzüglich, spätestens innerhalb von achtundvierzig (48) Stunden, nachdem veyrisk sie bekannt geworden ist, per E-Mail an die im Kundenkonto hinterlegte Adresse.
Die Meldung enthält, soweit bekannt, die Angaben nach Art. 33 Abs. 3 DSGVO, insbesondere eine Beschreibung der Art der Verletzung, der betroffenen Kategorien und der ungefähren Zahl betroffener Personen und Datensätze, der wahrscheinlichen Folgen sowie der ergriffenen oder vorgeschlagenen Maßnahmen. Nicht sofort verfügbare Angaben werden schrittweise nachgereicht.
veyrisk ergreift unverzüglich die erforderlichen Maßnahmen zur Sicherung der Daten und zur Minderung möglicher nachteiliger Folgen und stimmt sich hierzu mit dem Kunden ab. Meldungen an Aufsichtsbehörden und betroffene Personen obliegen dem Kunden.
12. Nachweise und Kontrollen
veyrisk stellt dem Kunden auf Anfrage alle erforderlichen Informationen zum Nachweis der Einhaltung der Pflichten nach Art. 28 DSGVO zur Verfügung. Der Nachweis erfolgt vorrangig durch aktuelle Zertifikate, Berichte oder Auszüge unabhängiger Prüfer sowie durch die Dokumentation der technischen und organisatorischen Maßnahmen. Die neonotu GmbH ist nach ISO/IEC 27001 und ISO 9001 zertifiziert; die Services von veyrisk sind im Geltungsbereich der Zertifizierungen enthalten.
Reichen diese Nachweise im Einzelfall nicht aus, ist der Kunde berechtigt, Kontrollen einschließlich Inspektionen vor Ort selbst oder durch einen von ihm beauftragten, zur Verschwiegenheit verpflichteten Prüfer durchzuführen, der kein Wettbewerber von veyrisk ist. Inspektionen sind mit einer Frist von mindestens dreißig (30) Tagen anzukündigen, finden während der üblichen Geschäftszeiten statt, dürfen den Betrieb nicht unverhältnismäßig stören und die Vertraulichkeit der Daten anderer Kunden nicht gefährden.
Inspektionen vor Ort sind höchstens einmal pro Kalenderjahr zulässig, es sei denn, es liegt eine die Daten des Kunden betreffende Verletzung des Schutzes personenbezogener Daten vor oder eine Aufsichtsbehörde verlangt die Kontrolle. Die Kosten der Kontrolle trägt der Kunde; veyrisk kann für seinen Aufwand eine angemessene Vergütung verlangen, es sei denn, die Kontrolle deckt einen wesentlichen Verstoß von veyrisk gegen diesen AVV auf.
13. Löschung und Rückgabe nach Vertragsende
Nach Beendigung des Hauptvertrags löscht veyrisk sämtliche im Auftrag verarbeiteten personenbezogenen Daten innerhalb von dreißig (30) Tagen, sofern nicht nach dem Recht der Union oder eines Mitgliedstaats eine Pflicht zur Speicherung besteht. Vor Vertragsende kann der Kunde seine Befunde und Berichte über die Services exportieren; eine darüber hinausgehende Rückgabe erfolgt auf Anfrage in einem gängigen Format.
Datensicherungen werden im Rahmen der regulären Rotation gelöscht, spätestens neunzig (90) Tage nach Vertragsende. Bis dahin sind sie vor Zugriff geschützt und werden nicht aktiv verarbeitet.
Rechnungsunterlagen bewahrt die neonotu GmbH als eigener Verantwortlicher nach den handels- und steuerrechtlichen Vorschriften auf, in der Regel zehn (10) Jahre.
Auf Verlangen bestätigt veyrisk die Löschung in Textform.
14. Pflichten des Kunden
Der Kunde ist für die Rechtmäßigkeit der Verarbeitung und die Wahrung der Rechte betroffener Personen verantwortlich. Er stellt insbesondere sicher, dass er zur Prüfung der angegebenen Systeme berechtigt ist und dass er eine Rechtsgrundlage für die Verarbeitung der Daten seiner Nutzer besitzt.
Der Kunde informiert veyrisk unverzüglich, wenn er bei der Prüfung der Ergebnisse Fehler oder Unregelmäßigkeiten bezüglich datenschutzrechtlicher Bestimmungen feststellt.
15. Haftung und Schlussbestimmungen
Für die Haftung der Parteien gilt Art. 82 DSGVO. Im Übrigen gelten die Haftungsregelungen des Hauptvertrags, soweit zwingendes Recht nicht entgegensteht.
Änderungen und Ergänzungen dieses AVV bedürfen der Textform. veyrisk kann den AVV nach dem Verfahren für Änderungen der AGB anpassen, soweit dies wegen geänderter rechtlicher Anforderungen oder der Weiterentwicklung der Services erforderlich ist und das Schutzniveau nicht unterschritten wird.
Sollten einzelne Bestimmungen dieses AVV unwirksam sein, bleibt die Wirksamkeit der übrigen Bestimmungen unberührt. Es gilt deutsches Recht. Gerichtsstand ist, soweit zulässig, München.
Ansprechpartner für Datenschutzfragen: neonotu GmbH, Edelsbergstraße 8, 80686 München, E-Mail: contact@veyrisk.com.
Anlage 1: Technische und organisatorische Maßnahmen
Vertraulichkeit (Art. 32 Abs. 1 lit. b DSGVO)
- Zutrittskontrolle: Betrieb ausschließlich in nach ISO/IEC 27001 zertifizierten Rechenzentren in Deutschland mit Zutrittskontrolle, Videoüberwachung und Sicherheitspersonal.
- Zugangskontrolle: Zwei-Faktor-Authentifizierung für alle Nutzer verpflichtend; Passwörter ausschließlich als Hashwert mit scrypt gespeichert; Sitzungen enden nach acht (8) Stunden Inaktivität; administrativer Serverzugang nur per SSH mit Schlüssel, Passwortanmeldung deaktiviert.
- Zugriffskontrolle: Rollenmodell mit Inhaber, Administrator und Mitglied; strikte Mandantentrennung, jede Abfrage ist auf den jeweiligen Kunden beschränkt; Schlüssel der Zwei-Faktor-Authentifizierung verschlüsselt gespeichert (AES-256-GCM).
- Trennungskontrolle: logische Trennung der Daten je Kunde; Trennung von Produktiv- und Entwicklungsumgebung.
- Vertraulichkeit der Beschäftigten: schriftliche Verpflichtung aller mit der Verarbeitung befassten Personen auf Vertraulichkeit.
Integrität (Art. 32 Abs. 1 lit. b DSGVO)
- Weitergabekontrolle: Verschlüsselung aller Verbindungen mit TLS 1.2 oder höher.
- Eingabekontrolle: Audit-Log sicherheitsrelevanter Aktionen, etwa Anmeldungen, Rollenänderungen, Einladungen und Domainnachweise.
- Schutz des Scanners: SSRF-Schutz, der Verbindungen zu internen oder reservierten Adressen unterbindet; aktive Prüfungen nur nach Nachweis der Verfügungsbefugnis per DNS-Eintrag.
Verfügbarkeit und Belastbarkeit (Art. 32 Abs. 1 lit. b und c DSGVO)
- Verschlüsselte Datensicherungen mit einer Aufbewahrung von höchstens neunzig (90) Tagen.
- Automatische Einspielung von Sicherheitsupdates.
- Rechenzentren mit redundanter Strom- und Netzanbindung, Klimatisierung und Brandschutz.
Datenminimierung und Löschung
- Anfragen über den kostenlosen Scan auf der Website werden nach neunzig (90) Tagen automatisch gelöscht.
- Server-Logs werden nach vierzehn (14) Tagen gelöscht.
- Löschung der Kundendaten innerhalb von dreißig (30) Tagen nach Vertragsende.
Verfahren zur regelmäßigen Überprüfung (Art. 32 Abs. 1 lit. d DSGVO)
- Informationssicherheits-Managementsystem nach ISO/IEC 27001 und Qualitätsmanagement nach ISO 9001 mit regelmäßigen internen und externen Audits.
- Auftragskontrolle: Auswahl und Verpflichtung von Unterauftragsverarbeitern nach Art. 28 DSGVO.
Anlage 2: Unterauftragsverarbeiter
- Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen, Deutschland. Leistung: Bereitstellung der Server (Hosting). Ort: Rechenzentren in Nürnberg und Falkenstein, Deutschland.
- E-Mail-Versand: E-Mail-Versand über eigenen Mailserver der neonotu GmbH bzw. den in der Liste genannten Dienst.
Keine Unterauftragsverarbeiter sind:
- Mollie B.V., Amsterdam, Niederlande: verarbeitet Zahlungsdaten für die Abrechnung als eigener Verantwortlicher, nicht im Auftrag des Kunden.
- Öffentliche Certificate-Transparency-Quellen (crt.sh, Cert Spotter): Für die Suche nach Subdomains werden ausschließlich Domainnamen abgefragt. Diese sind in diesem Zusammenhang keine personenbezogenen Daten; weitere Daten werden nicht übermittelt.