gemäß Art. 28 DSGVO · Stand der Vorlage: Oktober 2026
zwischen
vertreten durch
– nachfolgend „Verantwortlicher" (Auftraggeber) –
und
omo-net GmbH
Breslauer Str. 51, 53359 Rheinbach, Deutschland
vertreten durch den Geschäftsführer Michael Olbrich
– nachfolgend „Auftragsverarbeiter" (Anbieter) –
(1) Gegenstand ist die Verarbeitung personenbezogener Daten durch den Auftragsverarbeiter im Rahmen der Bereitstellung des Dienstes „ShareLane Business" (biz.sharelane.app) für den Verantwortlichen. Einzelheiten ergeben sich aus Anlage 1.
(2) Die Laufzeit dieses Vertrags entspricht der Laufzeit des zugrunde liegenden Hauptvertrags (Nutzung von ShareLane Business) und endet mit dessen Beendigung.
Art, Umfang, Zweck der Verarbeitung, die Art der personenbezogenen Daten sowie die Kategorien betroffener Personen sind in Anlage 1 beschrieben. Eine Verarbeitung findet ausschließlich im Gebiet der EU/des EWR statt, sofern nicht in Anlage 2 abweichend geregelt.
(1) Der Auftragsverarbeiter verarbeitet personenbezogene Daten ausschließlich im Rahmen der Vereinbarungen und nach dokumentierten Weisungen des Verantwortlichen, es sei denn, er ist gesetzlich zur Verarbeitung verpflichtet.
(2) Der Auftragsverarbeiter informiert den Verantwortlichen unverzüglich, wenn er der Auffassung ist, dass eine Weisung gegen datenschutzrechtliche Vorschriften verstößt.
(3) Hinweis: Dokumentinhalte und Dateinamen werden Ende-zu-Ende verschlüsselt; der Auftragsverarbeiter hat hierauf keinen inhaltlichen Zugriff (vgl. Anlage 3).
(1) Vertraulichkeit: Der Auftragsverarbeiter verpflichtet die zur Verarbeitung befugten Personen zur Vertraulichkeit (Art. 28 Abs. 3 lit. b, Art. 29, 32 Abs. 4 DSGVO).
(2) Datensicherheit: Der Auftragsverarbeiter trifft die technischen und organisatorischen Maßnahmen nach Art. 32 DSGVO gemäß Anlage 3.
(3) Unterstützung: Er unterstützt den Verantwortlichen im Rahmen des Möglichen bei der Beantwortung von Anträgen betroffener Personen (Art. 12–23 DSGVO) sowie bei der Einhaltung der Art. 32–36 DSGVO.
(4) Meldung von Verletzungen: Er meldet dem Verantwortlichen Verletzungen des Schutzes personenbezogener Daten unverzüglich nach Bekanntwerden (Art. 33 Abs. 2 DSGVO).
(5) Löschung/Rückgabe: Nach Abschluss der Verarbeitung löscht oder übergibt er die Daten nach Wahl des Verantwortlichen (§ 9).
(6) Nachweis/Kontrolle: Er stellt dem Verantwortlichen die zum Nachweis der Einhaltung erforderlichen Informationen zur Verfügung und ermöglicht Überprüfungen (Art. 28 Abs. 3 lit. h DSGVO) in zumutbarem Umfang, in der Regel durch Auskunft; Vor-Ort-Prüfungen nach angemessener Vorankündigung und ohne Beeinträchtigung des Betriebs.
(1) Der Verantwortliche genehmigt den Einsatz der in Anlage 2 genannten Unterauftragsverarbeiter (allgemeine schriftliche Genehmigung, Art. 28 Abs. 2 DSGVO).
(2) Über beabsichtigte Änderungen (Hinzuziehung/Ersetzung) informiert der Auftragsverarbeiter den Verantwortlichen vorab; der Verantwortliche kann aus wichtigem Grund widersprechen.
(3) Der Auftragsverarbeiter verpflichtet Unterauftragsverarbeiter auf gleichwertige Datenschutzpflichten.
Wendet sich eine betroffene Person zur Wahrnehmung ihrer Rechte an den Auftragsverarbeiter, leitet dieser das Anliegen unverzüglich an den Verantwortlichen weiter. Mangels inhaltlichen Zugriffs auf verschlüsselte Inhalte erfüllt der Verantwortliche Auskunft, Berichtigung und Löschung von Dokumentinhalten grundsätzlich selbst über die Funktionen des Dienstes.
Für die Haftung gelten die Regelungen des Hauptvertrags (AGB) sowie Art. 82 DSGVO. Die Beschränkung der Haftung für Datenverlust nach den AGB (kein Backup-Dienst) bleibt unberührt; der Verantwortliche hat eigene Sicherungskopien vorzuhalten.
Änderungen bedürfen der Textform. Bei Widersprüchen zwischen diesem Vertrag und dem Hauptvertrag gehen die Regelungen dieses Vertrags in Datenschutzfragen vor. Es gilt deutsches Recht; Gerichtsstand ist, soweit zulässig, Bonn.
Ort, Datum — Verantwortlicher
Unterschrift / Name
Ort, Datum — Auftragsverarbeiter (omo-net GmbH)
Unterschrift / Name
| Gegenstand | Bereitstellung gebrandeter Dokumentenordner, Teilen per Link, Download und verschlüsselte Rücksendung von Dateien über ShareLane Business. |
|---|---|
| Art der Verarbeitung | Erheben, Speichern, Übermitteln (Bereitstellen zum Abruf), Löschen; Dokumentinhalte und Dateinamen ausschließlich verschlüsselt. |
| Zweck | Austausch von Formularen und Dokumenten zwischen dem Verantwortlichen und dessen Empfängern. |
| Art der Daten | Vom Verantwortlichen bzw. dessen Empfängern bereitgestellte Dokumentinhalte und Dateinamen (verschlüsselt); optionale Rückgabe-Angaben (z. B. Name, E-Mail, eigenes Feld, verschlüsselt); Konto-E-Mail des Verantwortlichen; Metadaten in Klartext (Branding, Ordnernamen, Anleitungstexte, Nutzungszähler, Zeitstempel). |
| Kategorien Betroffener | Vom Verantwortlichen bestimmte Empfänger (z. B. Bewerber:innen, Kund:innen, Lieferanten, Partner) sowie Beschäftigte des Verantwortlichen. |
| Dauer | Für die Laufzeit des Hauptvertrags; anschließend Löschung/Rückgabe gemäß § 9. |
Ergänzende/abweichende Angaben des Verantwortlichen:
| Unterauftragsverarbeiter | Leistung | Ort |
|---|---|---|
| Strato GmbH / 1&1 (Hosting) | Server- und Rechenzentrumsbetrieb | Deutschland |
| Stripe Payments Europe, Ltd. | Zahlungsabwicklung (nur bei aktivem Abo; es werden keine Dokumentinhalte übermittelt) | EU/EWR |
Hinweis: Solange keine kostenpflichtige Zahlung aktiviert ist, kommt Stripe nicht zum Einsatz.
Vertraulichkeit & Verschlüsselung: Dokumentinhalte und Dateinamen werden clientseitig Ende-zu-Ende verschlüsselt (AES-256-GCM); die Schlüssel werden aus dem Passwort des Verantwortlichen abgeleitet bzw. befinden sich im Freigabe-Link und gelangen nie zum Anbieter. Der Anbieter kann die Inhalte technisch nicht entschlüsseln (Zero-Knowledge für Inhalte).
Transportverschlüsselung: Alle Verbindungen ausschließlich über TLS/HTTPS; strenge Content-Security-Policy.
Zugriffs- & Zutrittskontrolle: Betrieb in isolierten, rechtearmen Containern je Projekt (rootless); serverseitiger Zugriff auf Inhalte durch die Verschlüsselung ausgeschlossen; administrativer Zugang nur für befugtes, zur Vertraulichkeit verpflichtetes Personal.
Trennungskontrolle: Mandanten-/Kontentrennung; Dateischlüssel pro Datei, Ordnerschlüssel pro Ordner.
Integrität: authentifizierte Verschlüsselung (GCM) sichert Manipulationsfreiheit der Inhalte.
Verfügbarkeit & Belastbarkeit: Betrieb in einem Rechenzentrum in Deutschland. Hinweis: Der Dienst ist kein Backup-/Archivdienst; eine Wiederherstellung ist nicht garantiert. Der Verantwortliche hält eigene Sicherungskopien vor (vgl. AGB § 3).
Löschung: Löschfunktionen im Dienst; Löschung/Rückgabe nach Vertragsende gemäß § 9.
Abweichende/zusätzliche Anforderungen des Verantwortlichen: