Vertrag über die Verarbeitung personenbezogener Daten im Auftrag nach Art. 28 DSGVO zwischen Ihnen als Kundin oder Kunde (Verantwortlicher, „Auftraggeber“) und [legal.name in config.php eintragen] (Auftragsverarbeiter, „Auftragnehmer“).
Gegenstand und Dauer
Der Auftragnehmer verarbeitet personenbezogene Daten, die in den Inhalten des Auftraggebers enthalten sind, ausschließlich zur Erbringung des Dienstes ZeroFlaw nach den AGB (Hauptvertrag). Die Laufzeit entspricht der Laufzeit des Hauptvertrags.
Art, Zweck und Betroffene
- Art und Zweck: automatisierte Sicherheitsprüfung von hochgeladenem oder importiertem Quellcode und von verifizierten Websites, Speicherung und Darstellung der Ergebnisse, Erstellung von Berichten, Benachrichtigungen sowie auf ausdrückliche Anforderung die KI-Erklärung einzelner Funde.
- Art der Daten: Daten, die in Quellcode, Konfigurationen, Datenbank-Dumps, Logdateien oder auf den geprüften Websites enthalten sind, zum Beispiel Namen, E-Mail-Adressen, Zugangsdaten, IP-Adressen oder Inhalte von Formularen; außerdem Daten in Support-Anhängen.
- Betroffene: Beschäftigte, Kundinnen und Kunden, Nutzerinnen und Nutzer sowie Website-Besucher des Auftraggebers.
Weisungen
Der Auftragnehmer verarbeitet die Daten nur auf dokumentierte Weisung des Auftraggebers. Weisungen sind dieser Vertrag, der Hauptvertrag und die Einstellungen, die der Auftraggeber im Dashboard vornimmt (zum Beispiel Start, Zeitplan und Löschung von Scans). Hält der Auftragnehmer eine Weisung für rechtswidrig, weist er den Auftraggeber unverzüglich darauf hin. Eine Verarbeitung aufgrund gesetzlicher Pflichten bleibt unberührt; der Auftragnehmer informiert den Auftraggeber darüber, soweit das Gesetz es erlaubt.
Vertraulichkeit
Der Auftragnehmer stellt sicher, dass alle Personen, die Zugang zu den Daten haben, zur Vertraulichkeit verpflichtet sind oder einer gesetzlichen Verschwiegenheitspflicht unterliegen. Zugriff auf Inhalte des Auftraggebers erfolgt nur, soweit er für Betrieb, Support oder die Aufklärung von Störungen nötig ist; jeder Zugriff von Administratoren auf Scan-Ergebnisse wird protokolliert.
Sicherheit der Verarbeitung
Der Auftragnehmer trifft die in Anlage 1 beschriebenen technischen und organisatorischen Maßnahmen (Art. 32 DSGVO). Er darf sie weiterentwickeln, solange das Schutzniveau nicht unterschritten wird.
Unterauftragsverarbeiter
Der Auftraggeber genehmigt die in Anlage 2 genannten Unterauftragsverarbeiter. Über beabsichtigte Änderungen informiert der Auftragnehmer mindestens vier Wochen vorher in Textform; der Auftraggeber kann aus wichtigem datenschutzrechtlichem Grund widersprechen und den Hauptvertrag in diesem Fall außerordentlich kündigen. Der Auftragnehmer legt Unterauftragsverarbeitern dieselben Datenschutzpflichten auf, die dieser Vertrag vorsieht.
Unterstützung des Auftraggebers
Der Auftragnehmer unterstützt den Auftraggeber im Rahmen des Zumutbaren bei der Beantwortung von Anträgen betroffener Personen (Art. 12 bis 23 DSGVO) sowie bei den Pflichten aus Art. 32 bis 36 DSGVO. Viele Rechte kann der Auftraggeber selbst im Dashboard umsetzen, zum Beispiel durch Export und Löschung von Scans.
Meldung von Verletzungen
Der Auftragnehmer meldet dem Auftraggeber eine Verletzung des Schutzes personenbezogener Daten unverzüglich, möglichst innerhalb von 48 Stunden nach Kenntnis, mit den Angaben nach Art. 33 Abs. 3 DSGVO, soweit sie ihm vorliegen.
Löschung und Rückgabe
Hochgeladener Quellcode wird direkt nach Abschluss des jeweiligen Scans gelöscht. Ergebnisse kann der Auftraggeber jederzeit exportieren und löschen. Mit Löschung des Kontos oder nach Ende des Hauptvertrags löscht der Auftragnehmer alle Daten des Auftraggebers, soweit keine gesetzliche Pflicht zur Aufbewahrung besteht. Sicherheitsrelevante Protokolleinträge werden dabei pseudonymisiert.
Nachweise und Kontrollen
Der Auftragnehmer stellt dem Auftraggeber auf Anfrage die Informationen zur Verfügung, die zum Nachweis der Pflichten aus diesem Vertrag nötig sind. Überprüfungen einschließlich Inspektionen ermöglicht er nach Vorankündigung von mindestens 14 Tagen während der üblichen Geschäftszeiten und ohne Störung des Betriebs; die Kosten trägt der Auftraggeber, es sei denn, die Prüfung deckt einen Verstoß des Auftragnehmers auf.
Drittländer, Haftung, Schluss
Eine Übermittlung in Länder außerhalb der EU erfolgt nur unter den Voraussetzungen von Kapitel V DSGVO. Für die Haftung gilt Art. 82 DSGVO, im Übrigen § 9 der AGB. Bei Widersprüchen gehen die Regelungen dieses Vertrags denen der AGB vor, soweit es um den Schutz personenbezogener Daten geht.
Anlage 1: Technische und organisatorische Maßnahmen
Vertraulichkeit
- Zutritt: Betrieb in den Rechenzentren des Hosters (Anlage 2) mit dessen physischen Sicherungsmaßnahmen.
- Zugang: Server-Zugang nur für autorisierte Administratoren. Kundenkonten mit Argon2id-gehashten Passwörtern, Sperren nach Fehlversuchen und optionaler Zwei-Faktor-Anmeldung; für Administratoren ist die Zwei-Faktor-Anmeldung Pflicht, Admin-Sitzungen enden nach 30 Minuten Inaktivität.
- Zugriff: Rollen- und Rechtekonzept; jeder Datensatz ist einem Konto zugeordnet und nur für dieses Konto bzw. dessen Team sichtbar. Sensible Admin-Aktionen erfordern eine erneute Bestätigung und werden protokolliert.
- Trennung: logische Mandantentrennung in der Datenbank; Scans laufen in getrennten, kurzlebigen Arbeitsverzeichnissen bzw. Containern.
- Verschlüsselung: Fundbeschreibungen, Code-Ausschnitte, Notizen, KI-Antworten, Zwei-Faktor-Geheimnisse und Login-Cookies für Scans werden mit AES-256-GCM verschlüsselt gespeichert; Sitzungs-, API- und Einladungs-Tokens nur als Hash.
Integrität
- Weitergabe: Übertragung ausschließlich per TLS, HSTS, strenge Content-Security-Policy, Schutz gegen CSRF und Clickjacking.
- Eingabe: Protokollierung sicherheitsrelevanter Ereignisse mit Zeitpunkt, Konto und IP-Adresse.
Verfügbarkeit und Belastbarkeit
- Überwachung der Dienste mit öffentlicher Statusseite, Begrenzung von Last durch Kontingente und Warteschlangen, erneute Vergabe von Scans nach dem Ausfall eines Scan-Servers.
- Hochgeladene Inhalte werden auf Größe, Typ und gefährliche Pfade geprüft, bevor sie verarbeitet werden.
Regelmäßige Überprüfung
- Automatisierte Tests der Anwendung, regelmäßige Aktualisierung der Software und Prüfung der eigenen Anwendung mit ZeroFlaw.
- Datenschutzfreundliche Voreinstellungen: Löschung von Quellcode nach dem Scan, Maskierung gefundener Geheimnisse, keine Tracking- oder Analyse-Dienste.
Anlage 2: Unterauftragsverarbeiter
| Unternehmen | Leistung | Ort |
|---|---|---|
| [legal.hoster in config.php eintragen] | Hosting der Anwendung, der Datenbank und der Scan-Server | laut Angaben des Hosters |
| Anthropic, PBC, San Francisco, USA | KI-Erklärung einzelner Funde, nur auf ausdrückliche Anforderung im Dashboard | USA (EU-Standardvertragsklauseln) |