1. Parteien, Gegenstand und Dauer

Verantwortlicher ist der Kunde, der den geschützten Zugang einrichtet. Auftragsverarbeiter ist Robin Spanier, handelnd als spanier.one, Cloefstraße 6, 66693 Mettlach-Orscholz, Deutschland. Gegenstand ist die technische Barrierefreiheitsprüfung des vom Kunden bestimmten geschützten Bereichs. Die Verarbeitung beginnt mit der Einrichtung. Die Löschung des Authentifizierungsprofils beendet weitere Zugriffe auf den geschützten Bereich; die Verarbeitung bereits erzeugter Befunde endet erst mit deren Löschung, der Löschung der Website oder des Kontos, soweit keine dokumentierte Weisung oder gesetzliche Aufbewahrungspflicht eine frühere oder spätere Löschung verlangt.

Die Schaltfläche zur Einrichtung verbindet die Berechtigungsbestätigung mit der Annahme dieser Fassung. Version, vollständiger Text, Konto, Nutzer, Website, Profil, Profilrevision und Zeitpunkt werden als Vertragsnachweis gespeichert.

Die geschützte Prüfung ist eine ausdrücklich als experimentell gekennzeichnete Beta-Zusatzfunktion außerhalb des zugesicherten Prüfumfangs. Weder erfolgreicher Login noch Erreichbarkeit, Vollständigkeit oder Verwertbarkeit geschützter Analysen werden zugesichert. Diese Einordnung beschränkt weder Pflichten aus dieser Vereinbarung noch gesetzliche Rechte.

2. Art und Zweck der Verarbeitung

Die Verarbeitung umfasst den vom Kunden über CSS-Selektoren eingerichteten Formular-Login, kurzzeitige Browserausführung, Seitenermittlung, automatisiertes Accessibility-Screening, technische Befundbildung, komprimierte visuelle Belege, Berichte, Verlauf, Exporte und ausdrücklich aktivierte Zeitpläne. Der Kunde kann getrennte öffentliche HTTPS-Origins für passive Assets wie CSS, Skripte, Bilder, Schriften und Medien freigeben; an diese Origins werden keine Zugangsdaten übermittelt. Verarbeitungsschritte sind insbesondere Erheben, Auslesen, Übermitteln innerhalb der Scanner-Infrastruktur, Strukturieren, Verschlüsseln, Speichern, Bereitstellen und Löschen. spanier.one verarbeitet diese Daten nur zur Leistungserbringung und nicht für Werbung, Profiling oder das Training eigener oder fremder Modelle.

3. Datenarten und betroffene Personen

Abhängig vom Zielsystem können Kontaktdaten, Nutzerkennungen, technische Inhalts- und Nutzungsdaten, Website-Inhalte, Zugangsdaten, darin enthaltene freie Eingaben und die nur während eines Laufs entstehenden Browser-Sitzungsdaten betroffen sein. Fremd erzeugte Browser-Sitzungswerte werden nicht übernommen oder im Authentifizierungsprofil gespeichert. Betroffene Personen können Kunden, Beschäftigte, Auftragnehmer, Bewerber, Patienten, Mitglieder oder Nutzer des geprüften Systems sein.

Der Kunde entscheidet, ob und in welchem Umfang besondere Kategorien personenbezogener Daten nach Art. 9 DSGVO oder Daten nach Art. 10 DSGVO für den Prüfauftrag erforderlich und zulässig sind. Wo möglich, verwendet er einen nur lesenden Testzugang und Testdaten. Rechtswidrige Inhalte, Beschäftigtenüberwachung und Zugriffe außerhalb des wirksam beauftragten Umfangs sind nicht zulässig.

4. Weisungen und Pflichten des Kunden

Website, Zugang, Seitenumfang, Zeitpunkt, Zeitplan, Export und Löschung werden durch die dokumentierten Einstellungen und Aktionen des Kunden bestimmt. Der Kunde ist Betreiber des geschützten Bereichs oder besitzt einen wirksamen Auftrag des Betreibers und bleibt für Rechtsgrundlage, Informationspflichten, Datenrichtigkeit und die Bearbeitung von Betroffenenrechten verantwortlich. Ergänzende Weisungen können an hallo@spanier.one gerichtet werden. Änderungen des vereinbarten Leistungsumfangs können gesondert berechnet werden.

5. Pflichten von spanier.one

spanier.one verarbeitet personenbezogene Daten ausschließlich auf dokumentierte Weisung, einschließlich einer Weisung zu Übermittlungen in Drittländer, sofern keine gesetzliche Pflicht entgegensteht. Vor einer gesetzlich verlangten Verarbeitung wird der Kunde informiert, soweit das Gesetz dies erlaubt. Hält spanier.one eine Weisung für datenschutzwidrig, wird der Kunde unverzüglich informiert und die betroffene Verarbeitung darf bis zur Klärung ausgesetzt werden.

Zugriff erhalten nur zur Vertraulichkeit verpflichtete Personen und technisch erforderliche Systeme. spanier.one stellt sicher, dass eingesetzte Unterauftragsverarbeiter mindestens gleichwertige Datenschutzpflichten übernehmen.

6. Technische und organisatorische Maßnahmen

  • Gespeicherte Zugangsdaten werden mit AES-256-GCM verschlüsselt. In Produktion führt der Key-Management-Dienst von OVHcloud (OVH SAS, Frankreich) die Ver- und Entschlüsselung durch; spanier.one spricht ihn über eine gegenseitig authentifizierte TLS-Verbindung an und übergibt ihm dabei die zu schützenden Werte. Der Dienst ist deshalb in Ziffer 7 als Unterauftragsverarbeiter benannt. Auf der Testinstanz wird stattdessen rein anwendungsseitig mit einem lokal gehaltenen, versionierten 256-Bit-Schlüssel verschlüsselt, der getrennt von Datenbank und Anwendungsabbild als geschütztes Laufzeit-Secret bereitgestellt wird.
  • Konto-, Website-, Scan- und Profilgrenzen werden serverseitig geprüft. Geschützte Berichte und Bilder bleiben privat und können nicht als geteilte Arbeitsansicht veröffentlicht werden.
  • Nach dem konfigurierten Login blockiert der Safe Mode POST, PUT, PATCH, DELETE, Downloads, WebSockets und Navigationen außerhalb der freigegebenen Origin. Er kann Nebenwirkungen einer vom Zielsystem als GET oder HEAD angebotenen Funktion oder vollständig clientseitige Seiteneffekte nicht sicher erkennen; deshalb soll ein nur lesender Testzugang verwendet werden.
  • Getrennt freigegebene öffentliche HTTPS-Origins dürfen ausschließlich passive GET- und HEAD-Anfragen für CSS, Skripte, Bilder, Schriften und Medien erhalten. Navigation, Formulare, Fetch und XHR sowie die Übermittlung von Cookies, Autorisierungswerten oder anderen Zugangsdaten bleiben gesperrt.
  • Die Anwendung gibt Zugangsdaten nicht gezielt in URLs, Berichten oder Protokollen aus und maskiert bekannte Eingabefelder. Eine Zielseite kann eingegebene Werte jedoch selbst in Text, Canvas oder eigene Protokolle übernehmen; ein ausschließlich hierfür bestimmter Zugang begrenzt dieses Restrisiko.
  • Übertragung erfolgt verschlüsselt. Laufzeitcontainer arbeiten mit eingeschränkten Rechten; Zielzugriffe unterliegen SSRF-Schutz, zentraler Taktung und privaten Netzwerkgrenzen.
  • Produktive Datenbank-Sicherungen werden vor der Übertragung mit Restic verschlüsselt, getrennt aufbewahrt und nach 14 täglichen, 8 wöchentlichen und 12 monatlichen Wiederherstellungspunkten begrenzt. Für einen isolierten Restore steht ein geprüftes Werkzeug bereit, das die noch bindenden Löschungen aus dem signierten Löschledger erneut anwendet und einen falschen Bucket oder Schlüssel verweigert. Es wird bei jedem Restore ausgeführt, aber manuell ausgelöst; ein wiederkehrender automatischer Lauf besteht derzeit nicht.

7. Unterauftragsverarbeiter

Der Kunde erteilt eine allgemeine Genehmigung für die nachfolgend bezeichneten Unterauftragsverarbeiter. Wesentliche Änderungen werden vorab über die Konto-E-Mail oder in diesen Bedingungen angekündigt, soweit nicht ein dringender Sicherheits- oder Verfügbarkeitsgrund sofortiges Handeln verlangt. Der Kunde kann aus einem konkreten datenschutzrechtlichen Grund widersprechen. Ist keine wirtschaftlich und technisch zumutbare Alternative verfügbar, können die betroffene Funktion oder der Vertrag beendet werden.

  • OVHcloud/Kimsufi: Kernhosting, Kubernetes, Datenbank, Netzwerkbetrieb und zentraler, nicht dauerhaft ausgelegter, jederzeit aus dem dauerhaften Speicher wiederherstellbarer S3-Zwischenspeicher in Frankreich.
  • OVHcloud Key Management Service (OVH SAS, Frankreich): Ver- und Entschlüsselung der gespeicherten Zugangsdaten in Produktion.
  • Vionity/Prepaid-Hoster (Henrik Kramer e.K.): fünf Browser- und Scanner-Nodes in Offenbach am Main, Deutschland.
  • Hetzner: dauerhafter S3-Objektspeicher für komprimierte Bildnachweise und verschlüsselte Datenbank-Sicherungen in Deutschland.
  • Lettermint B.V., Willemsvaart 16 B, 8019 AB Zwolle, Niederlande: Versand angeforderter Transaktionsmails sowie aktivierter Wochen- und Monatsberichte. Nur Wochen- und Monatsberichte laufen über die Report-Route mit gehosteter und RFC-8058-Ein-Klick-Abmeldung. Vollständige Nachrichten, Anhänge, Metadaten und Zustellereignisse werden 28 Tage in der EU verarbeitet; Öffnungs- und Klicktracking ist deaktiviert. E-Mail-Daten werden über UpCloud (Niederlande), OVHcloud (Deutschland) und Postmastery (Niederlande) verarbeitet.
  • Google Workspace: geschäftliche E-Mail-Kommunikation und dokumentierte Weisungen.

spanier.one setzt diese Anbieter, soweit sie personenbezogene Daten im Auftrag verarbeiten, nur ein, wenn eine Vereinbarung nach Art. 28 DSGVO besteht. Die aktiven Scanner-Rechenzentren und die primären Speicherorte liegen innerhalb der Europäischen Union.

Soweit ein Unterauftragsverarbeiter oder dessen Personal aus einem Drittland auf Daten zugreift oder Daten außerhalb des Europäischen Wirtschaftsraums verarbeitet, muss vor der Verarbeitung eine anwendbare Angemessenheitsentscheidung oder eine andere Garantie nach Kapitel V DSGVO, insbesondere EU-Standardvertragsklauseln, bestehen. Eine Kopie der für eine konkrete Übermittlung maßgeblichen Garantie stellt spanier.one auf Anfrage bereit.

8. Unterstützung und Betroffenenrechte

spanier.one unterstützt den Kunden unter Berücksichtigung der Art der Verarbeitung und der verfügbaren Informationen bei Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit und Widerspruch sowie bei den Pflichten nach Art. 32 bis 36 DSGVO. Anfragen, die erkennbar den Verantwortungsbereich des Kunden betreffen, werden an ihn weitergeleitet; spanier.one antwortet nicht eigenständig, außer der Kunde weist dies an oder eine gesetzliche Pflicht verlangt es. Ungewöhnlicher Zusatzaufwand kann nach vorheriger Abstimmung berechnet werden, soweit er nicht auf einem Pflichtverstoß von spanier.one beruht.

9. Datenschutzverletzungen

Eine Verletzung des Schutzes auftragsverarbeiteter personenbezogener Daten wird dem Kunden nach Bekanntwerden unverzüglich mit den verfügbaren Informationen zu Art, Umfang, möglichen Folgen und ergriffenen oder vorgeschlagenen Maßnahmen mitgeteilt. Fehlende Angaben werden nachgereicht. Die Entscheidung über Meldungen nach Art. 33 und 34 DSGVO bleibt beim Kunden, soweit spanier.one nicht selbst gesetzlich verpflichtet ist.

10. Rückgabe und Löschung

Der Kunde kann Berichte und strukturierte Ergebnisse vor Vertragsende über die angebotenen Exporte zurückerhalten. Auf seine Wahl werden die auftragsverarbeiteten Daten anschließend oder unmittelbar ohne Rückgabe gelöscht, sofern keine gesetzliche Pflicht ihre weitere Speicherung verlangt. Zugangsdaten werden mit Profil, Website oder Konto gelöscht. Geschützte Verlaufsvorschauen und Befundbilder unterliegen während des Vertrags den in der Datenschutzerklärung genannten Fristen.

Löschungen erfassen den operativen Datensatz, den zentralen S3-Zwischenspeicher und den dauerhaften S3-Speicher; vorübergehend fehlgeschlagene Objektspeicher-Löschungen werden wiederholt. Verschlüsselte Datenbank-Sicherungen werden nicht nachträglich einzeln verändert und nicht operativ verwendet. Sie laufen nach der dokumentierten Aufbewahrung aus. Bis dahin wendet jeder Restore die noch bindenden Löschungen aus dem signierten Löschledger erneut auf den wiederhergestellten Stand an; dieser Schritt wird manuell ausgelöst.

11. Nachweise und Kontrollen

spanier.one stellt die zur Prüfung von Art. 28 DSGVO erforderlichen Informationen und vorhandenen technischen Nachweise bereit. Angemessene Kontrollen durch den Kunden oder einen zur Vertraulichkeit verpflichteten Prüfer werden nach vorheriger Abstimmung ermöglicht, soweit keine Sicherheitsinteressen oder Rechte anderer Kunden entgegenstehen. Verursacht eine nicht durch einen Pflichtverstoß von spanier.one veranlasste Sonderprüfung erheblichen Aufwand, kann dieser nach vorheriger Vereinbarung berechnet werden.

12. Rangfolge und Kontakt

Bei einem Widerspruch zwischen dieser Vereinbarung und allgemeinen Produktbedingungen geht diese Vereinbarung für die Auftragsverarbeitung vor. Änderungen bedürfen einer dokumentierten Fassung. Datenschutz- und Weisungsanfragen richten Sie an hallo@spanier.one.