Auftragsverarbeitungsvertrag gemäß Art. 28 DSGVO
zwischen dem Kunden („Verantwortlicher“) und der BitHive UG (haftungsbeschränkt), Heisenbergstraße 3, 10587 Berlin („Auftragsverarbeiter“), für den BitHive Reporting Desk („Dienst“).
Version 3.0 · September 2026 · Ersetzt Version 2.0 (Änderungen: Hosting-Anbieter STACKIT, Verarbeitung in der Europäischen Union)
§ 1 Gegenstand, Dauer und Spezifizierung der Verarbeitung
(1) Der Auftragsverarbeiter verarbeitet personenbezogene Daten im Auftrag des Verantwortlichen, um den Dienst nach den Allgemeinen Geschäftsbedingungen („Hauptvertrag“) zu erbringen. Dieser Vertrag gilt für alle derartigen Verarbeitungen.
(2) Die Laufzeit dieses Vertrags entspricht der Laufzeit des Hauptvertrags. Pflichten, die ihrer Natur nach darüber hinaus fortbestehen (insbesondere §§ 8 und 9), bleiben wirksam.
(3) Art und Zweck der Verarbeitung, die Arten personenbezogener Daten und die Kategorien betroffener Personen ergeben sich aus Anlage 1.
(4) Ort der Verarbeitung. Der Dienst wird ausschließlich in Rechenzentren in Deutschland durch einen in Deutschland ansässigen Hosting-Anbieter betrieben. Alle im Dienst gespeicherten Daten, insbesondere SBOMs, Schwachstellenfälle, Meldungstexte und das Protokoll, verbleiben in Deutschland. E-Mails des Dienstes (Anmeldelinks und Benachrichtigungen) werden über den in Anlage 3 genannten E-Mail-Unterauftragsverarbeiter zugestellt, ein in Deutschland ansässiges Unternehmen mit Servern in der Europäischen Union. Dieser setzt für Hosting, Auslieferung, Support und Wartung Dienstleister, darunter US-Unternehmen, sowie Konzerngesellschaften in den USA und in Indien ein. Betroffen sein können nur die für die Zustellung erforderlichen Daten (Empfängeradresse, Name, Inhalt der E-Mail), und die Verarbeitung erfolgt nur nach Maßgabe der Art. 44 bis 49 DSGVO auf Grundlage der Standardvertragsklauseln der Europäischen Kommission nach Art. 46 Abs. 2 lit. c DSGVO und, soweit einschlägig, des EU-U.S. Data Privacy Framework nach Art. 45 DSGVO. Jede weitere Übermittlung in ein Drittland bedarf der vorherigen Zustimmung des Verantwortlichen in Textform.
§ 2 Weisungen
(1) Der Auftragsverarbeiter verarbeitet personenbezogene Daten nur auf dokumentierte Weisung des Verantwortlichen, sofern er nicht durch das Recht der Union oder der Mitgliedstaaten hierzu verpflichtet ist; in einem solchen Fall teilt er dem Verantwortlichen diese rechtlichen Anforderungen vor der Verarbeitung mit, sofern das betreffende Recht eine solche Mitteilung nicht verbietet. Der Hauptvertrag, dieser Vertrag und die Nutzung der Funktionen des Dienstes durch den Verantwortlichen stellen die Weisungen des Verantwortlichen dar.
(2) Weitere Weisungen erfolgen in Textform. Der Auftragsverarbeiter informiert den Verantwortlichen unverzüglich, wenn er der Auffassung ist, dass eine Weisung gegen Datenschutzvorschriften verstößt. Er darf die Ausführung der Weisung aussetzen, bis der Verantwortliche sie bestätigt oder ändert.
§ 3 Pflichten des Auftragsverarbeiters
(1) Der Auftragsverarbeiter gewährleistet, dass sich die zur Verarbeitung befugten Personen zur Vertraulichkeit verpflichtet haben oder einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen.
(2) Der Auftragsverarbeiter ergreift alle gemäß Art. 32 DSGVO erforderlichen Maßnahmen. Die technischen und organisatorischen Maßnahmen sind in Anlage 2 beschrieben. Der Auftragsverarbeiter darf sie an den technischen Fortschritt anpassen, sofern das Schutzniveau nicht unterschritten wird.
(3) Der Auftragsverarbeiter unterstützt den Verantwortlichen angesichts der Art der Verarbeitung mit geeigneten technischen und organisatorischen Maßnahmen bei der Erfüllung seiner Pflicht zur Beantwortung von Anträgen betroffener Personen (Art. 12 bis 23 DSGVO). Wendet sich eine betroffene Person unmittelbar an den Auftragsverarbeiter, leitet er das Anliegen unverzüglich an den Verantwortlichen weiter.
(4) Der Auftragsverarbeiter unterstützt den Verantwortlichen unter Berücksichtigung der Art der Verarbeitung und der ihm zur Verfügung stehenden Informationen bei der Einhaltung der Pflichten aus Art. 32 bis 36 DSGVO.
(5) Der Auftragsverarbeiter meldet dem Verantwortlichen eine Verletzung des Schutzes personenbezogener Daten, die Daten des Verantwortlichen betrifft, unverzüglich, spätestens jedoch innerhalb von 48 Stunden, nachdem sie ihm bekannt geworden ist. Die Meldung enthält, soweit verfügbar, die in Art. 33 Abs. 3 DSGVO genannten Informationen. Noch nicht verfügbare Informationen werden unverzüglich nachgereicht.
(6) Verlangt eine Behörde eines Drittlands die Herausgabe personenbezogener Daten des Verantwortlichen, informiert der Auftragsverarbeiter den Verantwortlichen unverzüglich, sofern dies nicht gesetzlich untersagt ist, geht gegen das Verlangen vor, soweit hierfür vertretbare Gründe bestehen, und gibt nur das unbedingt Erforderliche heraus. Entsprechende Verlangen, die einen Unterauftragsverarbeiter erreichen, leitet der Auftragsverarbeiter weiter.
(7) Ansprechpartner für den Datenschutz beim Auftragsverarbeiter: contact@bithive-it.com. Der Auftragsverarbeiter ist zur Benennung eines Datenschutzbeauftragten nicht verpflichtet, solange die gesetzlichen Voraussetzungen hierfür nicht vorliegen.
§ 4 Unterauftragsverarbeiter
(1) Der Verantwortliche erteilt die allgemeine Genehmigung zum Einsatz der in Anlage 3 aufgeführten Unterauftragsverarbeiter.
(2) Der Auftragsverarbeiter informiert den Verantwortlichen mindestens vier Wochen vorher in Textform über jede beabsichtigte Hinzuziehung oder Ersetzung eines Unterauftragsverarbeiters. Der Verantwortliche kann der Änderung innerhalb dieser Frist aus wichtigem datenschutzrechtlichem Grund widersprechen. Sieht der Auftragsverarbeiter von der Änderung nicht ab, kann der Verantwortliche den Hauptvertrag zum Zeitpunkt der Änderung kündigen.
(3) Der Auftragsverarbeiter erlegt jedem Unterauftragsverarbeiter vertraglich dieselben Datenschutzpflichten auf, die in diesem Vertrag festgelegt sind, insbesondere hinreichende Garantien für geeignete technische und organisatorische Maßnahmen, und stellt sicher, dass Standardvertragsklauseln bestehen, soweit ein Unterauftragsverarbeiter oder einer von dessen Unterauftragsverarbeitern Daten in einem oder aus einem Drittland verarbeitet. Der Auftragsverarbeiter haftet gegenüber dem Verantwortlichen für die Einhaltung der Pflichten des Unterauftragsverarbeiters.
(4) Nebenleistungen, die der Auftragsverarbeiter in Anspruch nimmt, etwa Telekommunikations- oder Postdienstleistungen, sind keine Unterauftragsverarbeitung im Sinne dieses Paragrafen.
§ 5 Rechte und Pflichten des Verantwortlichen
(1) Der Verantwortliche ist für die Rechtmäßigkeit der Verarbeitung, einschließlich der Rechtmäßigkeit der Übermittlung personenbezogener Daten an den Auftragsverarbeiter, sowie für die Wahrung der Rechte der betroffenen Personen verantwortlich.
(2) Der Verantwortliche informiert den Auftragsverarbeiter unverzüglich, wenn er Fehler oder Unregelmäßigkeiten in den Verarbeitungsergebnissen feststellt.
§ 6 Kontrollen
(1) Der Auftragsverarbeiter stellt dem Verantwortlichen alle erforderlichen Informationen zum Nachweis der Einhaltung der Pflichten aus Art. 28 DSGVO zur Verfügung, insbesondere diesen Vertrag, die Beschreibung der technischen und organisatorischen Maßnahmen sowie, soweit vorhanden, Zertifikate oder Prüfberichte, einschließlich derjenigen seiner Unterauftragsverarbeiter.
(2) Der Verantwortliche oder ein von ihm beauftragter, zur Verschwiegenheit verpflichteter Prüfer kann Kontrollen durchführen, in der Regel nach einer Ankündigung von mindestens vier Wochen, während der üblichen Geschäftszeiten, ohne Störung des Betriebsablaufs und höchstens einmal pro Kalenderjahr, sofern keine konkreten Anhaltspunkte für einen Verstoß vorliegen. Kontrollen bei Unterauftragsverarbeitern erfolgen anhand von deren Zertifikaten und Prüfberichten.
(3) Für den Aufwand bei der Unterstützung von Kontrollen, die über Abs. 1 hinausgehen, kann der Auftragsverarbeiter eine angemessene Vergütung verlangen, es sei denn, die Kontrolle ergibt einen Verstoß des Auftragsverarbeiters.
§ 7 Löschung und Rückgabe
(1) Nach Abschluss der Erbringung der Leistungen löscht der Auftragsverarbeiter alle im Auftrag verarbeiteten personenbezogenen Daten gemäß § 8 Abs. 5 des Hauptvertrags, sofern nicht nach dem Recht der Union oder der Mitgliedstaaten eine Pflicht zur Speicherung besteht. Bis dahin kann der Verantwortliche seine Daten exportieren.
(2) Sicherungskopien werden im regulären Sicherungszyklus überschrieben, spätestens 35 Tage nach der Löschung im Produktivsystem.
§ 8 Haftung
Die Haftung richtet sich nach Art. 82 DSGVO. Im Innenverhältnis der Parteien gelten die Haftungsregelungen des Hauptvertrags, soweit zwingendes Recht nichts anderes bestimmt.
§ 9 Schlussbestimmungen
(1) Bei Widersprüchen gehen die Regelungen dieses Vertrags zum Datenschutz den Regelungen des Hauptvertrags vor.
(2) Änderungen und Ergänzungen dieses Vertrags bedürfen der Textform.
(3) Es gilt das Recht der Bundesrepublik Deutschland. Der Gerichtsstand richtet sich nach dem Hauptvertrag.
(4) Dieser Vertrag liegt in deutscher und englischer Sprache vor. Bei Abweichungen ist die deutsche Fassung maßgeblich.
Anlage 1: Spezifizierung der Verarbeitung
| Punkt | Beschreibung |
|---|---|
| Art und Zweck | Hosting und Betrieb des Dienstes: Nutzerverwaltung und Anmeldung, Speicherung und Auswertung von SBOMs, Abgleich mit Schwachstelleninformationen, Versand von Benachrichtigungen, Fristenverfolgung, Vorbereitung von Meldungstexten, Protokoll, Support. |
| Arten personenbezogener Daten | Nutzerstammdaten (Name, geschäftliche E-Mail-Adresse, Rolle, Team); Authentifizierungsdaten (Anmeldelinks, gehashte API-Tokens); Nutzungs- und Protokolldaten (Zeitstempel, IP-Adressen, Aktionen im Dienst); von Nutzern eingegebene Inhalte (Kommentare, Meldungstexte, die Namen von Ansprechpartnern enthalten können); Kontaktdaten von Empfängern von Benachrichtigungen; soweit der Verantwortliche eine Funktion zur Entgegennahme von Schwachstellenmeldungen nutzt: Name und Kontaktdaten meldender Personen sowie der Inhalt ihrer Meldungen. |
| Kategorien betroffener Personen | Mitarbeiter und Beauftragte des Verantwortlichen, die den Dienst nutzen oder Benachrichtigungen erhalten; in Meldungen genannte Ansprechpartner; Personen, die dem Verantwortlichen über den Dienst Schwachstellen melden. |
| Besondere Kategorien (Art. 9 DSGVO) | Nicht vorgesehen. Der Verantwortliche gibt solche Daten nicht in den Dienst ein. |
Anlage 2: Technische und organisatorische Maßnahmen (Art. 32 DSGVO)
Vertraulichkeit
- Zutrittskontrolle: Der Dienst läuft ausschließlich in Rechenzentren in Deutschland des in Anlage 3 genannten Hosting-Anbieters, der Zutrittskontrolle, Videoüberwachung und Sicherheitspersonal betreibt und unter anderem nach ISO/IEC 27001 zertifiziert ist. Der Auftragsverarbeiter betreibt keine eigenen Serverräume.
- Zugangskontrolle: Administrativer Zugang nur über persönliche Konten mit Mehrfaktor-Authentifizierung; keine geteilten Konten; Zugangsschlüssel verschlüsselt gespeichert; Prinzip der minimalen Rechte.
- Zugriffskontrolle: Strikte Trennung der Kunden (Mandanten): Jeder Datensatz trägt eine Mandantenkennung, und die Datenbank erzwingt die Trennung zusätzlich zur Anwendung durch Row-Level-Security; Nutzer melden sich ohne Passwort über Einmal-Links an; API-Tokens werden nur als kryptografische Hashwerte gespeichert und können eingeschränkt und widerrufen werden.
- Trennungskontrolle: Produktiv-, Test- und Entwicklungsumgebungen sind getrennt; keine Kundendaten in Test oder Entwicklung.
Integrität
- Weitergabekontrolle: Alle Verbindungen sind mit TLS 1.2 oder höher verschlüsselt; E-Mail-Benachrichtigungen enthalten nur die notwendigen Angaben und verweisen auf den Dienst.
- Eingabekontrolle: Unveränderbares Protokoll relevanter Aktionen je Mandant mit Zeitstempel und Nutzer.
- Software-Integrität: Jede Änderung wird geprüft und durchläuft vor der Auslieferung automatisierte Tests, statische Analyse und eine Schwachstellenprüfung der Abhängigkeiten; Container-Images werden reproduzierbar gebaut.
Verfügbarkeit und Belastbarkeit
- Verwaltete Datenbank mit automatischen Sicherungen und Wiederherstellung zu einem beliebigen Zeitpunkt; Wiederherstellungsverfahren werden mindestens monatlich getestet.
- Verschlüsselung gespeicherter Daten im Ruhezustand.
- Externe Verfügbarkeitsüberwachung mit Alarmierung; dokumentiertes Verfahren zur Behandlung von Sicherheitsvorfällen.
Verfahren zur regelmäßigen Überprüfung
- Überprüfung der Zugriffsrechte mindestens vierteljährlich; Überprüfung dieser Maßnahmen mindestens jährlich und nach wesentlichen Änderungen.
- Automatisierte wöchentliche Prüfung auf Aktualisierungen verwendeter Softwarekomponenten.
- Datenschutzfreundliche Voreinstellungen: Es werden nur die für den Dienst erforderlichen Daten erhoben; kein Tracking, keine Werbung, keine Nutzung von Kundendaten für andere Zwecke, insbesondere nicht zum Training von KI-Modellen.
Anlage 3: Genehmigte Unterauftragsverarbeiter
| Unterauftragsverarbeiter | Leistung | Ort der Verarbeitung | Garantien bei Drittlandbezug |
|---|---|---|---|
| Schwarz Digits Cloud GmbH & Co. KG (STACKIT), Am Campus 1, 74177 Bad Friedrichshall | Cloud-Hosting: Server, verwaltete Datenbank, Speicher | Deutschland | Nicht einschlägig (keine Verarbeitung in Drittländern) |
| Brevo GmbH, Köpenicker Straße 126, 10179 Berlin (Brevo-Gruppe) | Versand transaktionaler E-Mails (Anmeldelinks, Benachrichtigungen) | Europäische Union (Server in Frankreich und Belgien) | Standardvertragsklauseln und, soweit einschlägig, EU-U.S. Data Privacy Framework für Dienstleister und Konzerngesellschaften von Brevo außerhalb der Europäischen Union (USA, Indien: Hosting, Auslieferung, Support, Wartung), beschränkt auf die für die Zustellung erforderlichen Daten (§ 1 Abs. 4) |
Die Angaben entsprechen dem Stand der Auftragsverarbeitungsverträge der Unterauftragsverarbeiter im September 2026.