Vertrag zur Auftragsverarbeitung
gemäß Art. 28 DSGVO · Version 1.3 · Stand: 23. September 2026
zwischen dem Kunden gemäß den bei der Buchung bzw. im Lizenzvertrag angegebenen Daten (nachfolgend: Verantwortlicher)
und Icarus Websites – Inh. Ralf Becker, Fabrikstraße 13A, 04178 Leipzig, Deutschland (nachfolgend: Auftragsverarbeiter).
1. Gegenstand und Dauer
(1) Der Auftragsverarbeiter stellt dem Verantwortlichen die Software „Das Icarus Manifest" bzw. „Icarus Rigging" als Software-as-a-Service bereit (Hauptvertrag, geregelt in den Allgemeinen Geschäftsbedingungen). Im Rahmen dieser Leistung verarbeitet der Auftragsverarbeiter personenbezogene Daten im Auftrag des Verantwortlichen.
(2) Gegenstand, Art und Zweck der Verarbeitung, die Art der personenbezogenen Daten und die Kategorien betroffener Personen ergeben sich aus Anlage 1.
(3) Die Laufzeit dieses Vertrages entspricht der Laufzeit des Hauptvertrages. Die Pflichten nach Ziffer 9 bestehen über das Vertragsende hinaus fort.
2. Weisungsgebundenheit
(1) Der Auftragsverarbeiter verarbeitet die Daten ausschließlich im Rahmen des Hauptvertrages und nach dokumentierten Weisungen des Verantwortlichen, es sei denn, er ist durch das Recht der Union oder der Bundesrepublik Deutschland zu einer anderen Verarbeitung verpflichtet. In einem solchen Fall teilt er dem Verantwortlichen diese rechtlichen Anforderungen vor der Verarbeitung mit, sofern das betreffende Recht eine solche Mitteilung nicht wegen eines wichtigen öffentlichen Interesses verbietet.
(2) Die Weisungen ergeben sich aus diesem Vertrag und dem Hauptvertrag. Die Nutzung der Funktionen der Software durch den Verantwortlichen gilt als Weisung. Weitere Weisungen erteilt der Verantwortliche in Textform.
(3) Ist der Auftragsverarbeiter der Ansicht, dass eine Weisung gegen datenschutzrechtliche Vorschriften verstößt, weist er den Verantwortlichen unverzüglich darauf hin. Er ist berechtigt, die Ausführung der Weisung auszusetzen, bis der Verantwortliche sie bestätigt oder ändert.
(4) Der Auftragsverarbeiter verarbeitet die Daten nicht für eigene Zwecke.
3. Pflichten des Auftragsverarbeiters
(1) Der Auftragsverarbeiter gewährleistet, dass sich die zur Verarbeitung befugten Personen zur Vertraulichkeit verpflichtet haben oder einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen.
(2) Der Auftragsverarbeiter trifft die technischen und organisatorischen Maßnahmen nach Art. 32 DSGVO, die in Anlage 2 beschrieben sind. Er darf sie an den Stand der Technik anpassen, sofern das Schutzniveau nicht unterschritten wird. Wesentliche Änderungen dokumentiert er.
(3) Der Auftragsverarbeiter unterstützt den Verantwortlichen mit geeigneten technischen und organisatorischen Maßnahmen bei der Erfüllung der Rechte betroffener Personen nach Art. 12 bis 22 DSGVO. Die Software ermöglicht es dem Verantwortlichen, Daten selbst einzusehen, zu berichtigen, zu exportieren und zu löschen. Wendet sich eine betroffene Person unmittelbar an den Auftragsverarbeiter, leitet dieser die Anfrage unverzüglich an den Verantwortlichen weiter.
(4) Der Auftragsverarbeiter unterstützt den Verantwortlichen unter Berücksichtigung der ihm zur Verfügung stehenden Informationen bei der Einhaltung der Pflichten nach Art. 32 bis 36 DSGVO.
(5) Ansprechpartner für Datenschutzfragen ist Ralf Becker, info@icarus-manifest.de. Eine gesetzliche Pflicht zur Benennung eines Datenschutzbeauftragten besteht nicht.
4. Meldung von Verletzungen des Schutzes personenbezogener Daten
(1) Der Auftragsverarbeiter meldet dem Verantwortlichen eine Verletzung des Schutzes personenbezogener Daten unverzüglich, spätestens innerhalb von 48 Stunden, nachdem sie ihm bekannt geworden ist, per E-Mail an die beim Auftragsverarbeiter hinterlegte Adresse des Verantwortlichen.
(2) Die Meldung enthält, soweit bekannt, die Angaben nach Art. 33 Abs. 3 DSGVO. Angaben, die noch nicht vorliegen, reicht der Auftragsverarbeiter unverzüglich nach.
(3) Der Auftragsverarbeiter ergreift unverzüglich die erforderlichen Maßnahmen zur Sicherung der Daten und zur Minderung möglicher nachteiliger Folgen.
5. Unterauftragsverarbeiter
(1) Der Verantwortliche erteilt dem Auftragsverarbeiter die allgemeine Genehmigung, weitere Auftragsverarbeiter (Unterauftragsverarbeiter) einzusetzen. Die bei Vertragsschluss eingesetzten Unterauftragsverarbeiter sind in Anlage 3 aufgeführt und gelten als genehmigt.
(2) Der Auftragsverarbeiter informiert den Verantwortlichen mindestens vier Wochen im Voraus in Textform über jede beabsichtigte Hinzuziehung oder Ersetzung eines Unterauftragsverarbeiters. Der Verantwortliche kann innerhalb dieser Frist aus wichtigem datenschutzrechtlichem Grund widersprechen. Können sich die Parteien nicht einigen, ist der Verantwortliche berechtigt, den Hauptvertrag zum Zeitpunkt des Einsatzes des neuen Unterauftragsverarbeiters außerordentlich zu kündigen.
(3) Der Auftragsverarbeiter erlegt jedem Unterauftragsverarbeiter vertraglich Datenschutzpflichten auf, die den in diesem Vertrag festgelegten entsprechen.
(4) Keine Unterauftragsverhältnisse im Sinne dieser Ziffer sind Dienste, die der Verantwortliche selbst beauftragt und in der Software anbindet, insbesondere Zahlungsdienstleister (z. B. Stripe, PayPal), der eigene E-Mail-Server bzw. das eigene Microsoft-365-Konto des Verantwortlichen, eine eigene Ninox-Datenbank zum Datenimport sowie die Bankverbindung für SEPA-Lastschriften. Für diese ist der Verantwortliche selbst Vertragspartner.
6. Ort der Verarbeitung
(1) Die Verarbeitung findet grundsätzlich in der Bundesrepublik Deutschland statt.
(2) Abweichend davon werden Eingaben, die Nutzer im integrierten KI-Assistenten der Software machen, zur Beantwortung an den in Anlage 3 genannten Anbieter übermittelt und dabei auch in den USA verarbeitet. Die Übermittlung erfolgt auf Grundlage geeigneter Garantien nach Art. 46 Abs. 2 lit. c DSGVO (Standardvertragsklauseln der Europäischen Kommission gemäß Durchführungsbeschluss (EU) 2021/914), die Bestandteil der Datenverarbeitungsvereinbarung des Anbieters sind. Der Anbieter verwendet die übermittelten Inhalte nicht zum Training seiner Modelle. Der KI-Assistent erhält keine Daten aus der Datenbank des Verantwortlichen, sondern ausschließlich die im Chat eingegebenen Texte. Die Nutzung ist freiwillig; Nutzer werden im Chatfenster darauf hingewiesen, keine personenbezogenen Daten einzugeben.
(3) Zur Anzeige der Karte im Notfall-Alarm lädt der Browser des Nutzers Kartenbilder von den Servern der in Anlage 3 genannten OpenStreetMap Foundation im Vereinigten Königreich; dabei wird die IP-Adresse des Nutzers übermittelt. Die Übermittlung erfolgt auf Grundlage des Angemessenheitsbeschlusses der Europäischen Kommission für das Vereinigte Königreich (Art. 45 DSGVO).
(4) Jede weitere Verlagerung der Verarbeitung in ein Drittland bedarf der vorherigen Information nach Ziffer 5 Abs. 2 und der Einhaltung der Art. 44 ff. DSGVO.
7. Nachweise und Kontrollrechte
(1) Der Auftragsverarbeiter weist dem Verantwortlichen die Einhaltung der Pflichten aus diesem Vertrag auf Anfrage nach. Der Nachweis erfolgt vorrangig durch die aktuelle Beschreibung der technischen und organisatorischen Maßnahmen (Anlage 2), schriftliche Selbstauskünfte sowie für Rechenzentren durch Zertifikate und Prüfberichte der Unterauftragsverarbeiter.
(2) Reichen diese Nachweise im Einzelfall nicht aus, insbesondere nach einer Verletzung des Schutzes personenbezogener Daten oder auf Anordnung einer Aufsichtsbehörde, kann der Verantwortliche eine Überprüfung durch sich selbst oder einen zur Verschwiegenheit verpflichteten Prüfer verlangen. Die Überprüfung ist mit einer Frist von mindestens vier Wochen anzukündigen, findet während der üblichen Geschäftszeiten statt und darf den Betrieb nicht unverhältnismäßig stören. Die Kosten trägt der Verantwortliche, sofern die Überprüfung keinen Verstoß des Auftragsverarbeiters ergibt.
8. Berichtigung, Einschränkung und Löschung
Der Auftragsverarbeiter berichtigt, löscht oder schränkt die Verarbeitung von Daten nur auf Weisung des Verantwortlichen ein. Der Verantwortliche kann diese Maßnahmen in der Software überwiegend selbst durchführen.
9. Rückgabe und Löschung nach Vertragsende
(1) Der Verantwortliche kann seine Daten während der Vertragslaufzeit jederzeit über die Exportfunktionen der Software exportieren. Es liegt in seiner Verantwortung, dies vor Vertragsende zu tun.
(2) Nach Ende des Hauptvertrages löscht der Auftragsverarbeiter innerhalb von 30 Tagen sämtliche Daten des Verantwortlichen, einschließlich hochgeladener Dateien und sämtlicher Datensicherungen, sofern nicht eine gesetzliche Pflicht zur Speicherung besteht.
(3) Die Löschung wird auf Anfrage in Textform bestätigt.
10. Haftung
Für die Haftung gilt Art. 82 DSGVO. Im Übrigen gelten die Haftungsregelungen des Hauptvertrages, soweit Art. 82 DSGVO dem nicht entgegensteht.
11. Schlussbestimmungen
(1) Dieser Vertrag wird elektronisch geschlossen (Art. 28 Abs. 9 DSGVO), indem der Verantwortliche ihm im Buchungsvorgang zustimmt. Für Kunden, deren Hauptvertrag vor Einführung dieses Vertrages geschlossen wurde, gilt er mit Zustimmung in Textform als geschlossen.
(2) Bei Widersprüchen zwischen diesem Vertrag und dem Hauptvertrag gehen in Fragen des Datenschutzes die Regelungen dieses Vertrages vor.
(3) Änderungen und Ergänzungen bedürfen der Textform.
(4) Sollten einzelne Bestimmungen dieses Vertrages unwirksam sein oder werden, bleibt die Wirksamkeit der übrigen Bestimmungen unberührt.
(5) Es gilt das Recht der Bundesrepublik Deutschland. Gerichtsstand ist, soweit gesetzlich zulässig, Leipzig.
Anlage 1 — Gegenstand, Zweck, Datenarten, betroffene Personen
Gegenstand und Zweck
Bereitstellung und Betrieb einer mandantenbezogenen Instanz der Software für die Organisation eines Fallschirmsprungbetriebs bzw. einer Fallschirmwerkstatt. Das umfasst Speicherung, Anzeige und Auswertung von Daten, den Versand von E-Mails sowie die Erzeugung von Dokumenten wie Rechnungen, Belegen und Verträgen im Auftrag des Verantwortlichen.
Kategorien betroffener Personen
- Springer, Vereinsmitglieder und Gastspringer
- Tandemgäste sowie Besteller und Empfänger von Gutscheinen
- Schüler in der Ausbildung
- Personal des Verantwortlichen, z. B. Tandemmaster, Lehrer, Piloten, Manifest, Office und Rigger
- Auftraggeber und Eigentümer von Ausrüstung (Werkstatt)
- Ansprechpartner bei Lieferanten und Geschäftspartnern
- Nutzer der Springer-App Sky.Dash
Arten personenbezogener Daten
- Stammdaten: Name, Anschrift, Geburtsdatum, Geschlecht, Nationalität, Fotos
- Kontaktdaten: E-Mail-Adresse, Telefonnummer
- Vertrags- und Abrechnungsdaten: Rechnungen, Gutschriften, Kontostände, Zahlungen, Mitgliedsbeiträge
- Bankdaten: IBAN, BIC, Kontoinhaber, SEPA-Mandate
- Sprung- und Ausbildungsdaten: Sprünge, Loads, Lizenzen, Befähigungen, Ausbildungsstände
- Körpergewicht für die Tandem- und Beladungsplanung
- Unterschriften unter Beförderungsverträgen und Haftungsverzichtserklärungen
- Ausrüstungsdaten mit Personenbezug: Eigentümer, Prüf- und Packdaten
- Personaldaten: Arbeitszeiten, Einsatzplanung, Rollen und Berechtigungen
- Zugangsdaten: Benutzername, Passwort ausschließlich als Hash
- Protokolldaten: Änderungshistorie mit Benutzer und Zeitpunkt, IP-Adressen
Besondere Kategorien personenbezogener Daten
Die Software ist nicht für die Verarbeitung besonderer Kategorien personenbezogener Daten nach Art. 9 DSGVO bestimmt. Soweit der Verantwortliche solche Daten erfasst, etwa Verletzungen in Vorkommnis-Meldungen oder gesundheitliche Angaben in Erklärungen, verarbeitet der Auftragsverarbeiter sie mit denselben Schutzmaßnahmen. Die Verantwortung für die Rechtsgrundlage der Erhebung liegt beim Verantwortlichen.
Anlage 2 — Technische und organisatorische Maßnahmen (Art. 32 DSGVO)
1. Vertraulichkeit
Zutrittskontrolle. Der Betrieb erfolgt auf einem Virtual Private Server der IONOS SE in einem Rechenzentrum in Deutschland. Physische Sicherung, Zutrittskontrolle und Überwachung der Rechenzentren obliegen IONOS. Der Auftragsverarbeiter betreibt keine eigenen Serverräume.
Zugangskontrolle.
- Übertragung ausschließlich verschlüsselt per HTTPS/TLS mit automatisch erneuerten Zertifikaten
- Passwörter werden ausschließlich als bcrypt-Hash gespeichert
- Sitzungen laufen nach 24 Stunden ab
- Einladungs- und Passwort-Links sind zeitlich begrenzte Einmal-Tokens
- Begrenzung der Anfragen (Rate-Limiting) bei öffentlichen Formularen und Anmeldevorgängen
- Serverzugang per SSH ausschließlich mit Schlüssel; Zugang zur Serververwaltung (Plesk) mit Zwei-Faktor-Authentifizierung
- Firewall auf dem Server; nur benötigte Dienste sind von außen erreichbar
- Automatische Sperrung von IP-Adressen nach wiederholten fehlgeschlagenen Anmeldeversuchen (Fail2Ban)
Zugriffskontrolle.
- Rollen- und Rechtekonzept innerhalb der Instanz; der Verantwortliche vergibt Rollen und Berechtigungen selbst
- Administrative Funktionen wie die Änderungshistorie stehen nur Administratoren des Verantwortlichen zur Verfügung
- Plattform-Administration ausschließlich durch den Inhaber; Zugriff auf Daten des Verantwortlichen nur zur Fehlerbehebung oder auf dessen Anfrage
Trennungskontrolle.
- Jeder Mandant erhält eine eigene, getrennte Datenbank
- Hochgeladene Dateien und Datensicherungen liegen in mandantenbezogenen Verzeichnissen
- Demo- und Produktivumgebungen sind getrennt
2. Integrität
Weitergabekontrolle. Datenübertragungen erfolgen ausschließlich verschlüsselt. Öffentliche Links, etwa für Gutscheinshop, Sky.Dash oder Freigaben, sind signiert bzw. verschlüsselt und zeitlich begrenzt. Ein Austausch von Datenträgern findet nicht statt.
Eingabekontrolle. Erstellung, Änderung und Löschung von Daten werden mit Benutzer und Zeitpunkt protokolliert. Rechnungsnummern werden fortlaufend vergeben; Rechnungen werden storniert statt gelöscht.
3. Verfügbarkeit und Belastbarkeit
- Datensicherung je Mandant mehrmals täglich nach Zeitplan (Datenbank und hochgeladene Dateien), mit Prüfsumme und Protokollierung
- Gestaffelte Aufbewahrung: alle Sicherungen der letzten 7 Tage, danach eine pro Woche bis 30 Tage, danach eine pro Monat bis höchstens 180 Tage
- Wiederherstellung einzelner Mandanten ohne Auswirkung auf andere Mandanten
- Überwachung des Speicherplatzes mit automatischer Benachrichtigung
- Verfügbarkeit von 98 % im Jahresmittel gemäß Hauptvertrag
- Sicherheitsupdates des Betriebssystems werden automatisch eingespielt; Updates der Anwendung und weiterer Komponenten anlassbezogen nach Prüfung
4. Verfahren zur regelmäßigen Überprüfung
- Überprüfung dieser Maßnahmen mindestens einmal jährlich sowie bei wesentlichen Änderungen
- Änderungen an der Software werden vor dem Einspielen geprüft, einschließlich Syntaxprüfung und Abgleich gegen den produktiven Stand
Anlage 3 — Unterauftragsverarbeiter
- IONOS SE, Elgendorfer Straße 57, 56410 Montabaur, Deutschland — Server-Hosting, Datenbank, Datensicherung und E-Mail-Versand; Verarbeitung in Deutschland
- apilayer GmbH, Elisabethstraße 15, 1010 Wien, Österreich (Dienst „openiban.com") — Prüfung von IBAN und Ermittlung des BIC bei Eingabe einer Bankverbindung in der Software und in Sky.Dash; übermittelt wird ausschließlich die IBAN. Es handelt sich um einen kostenlosen öffentlichen Dienst, mit dem abweichend von Ziffer 5 Abs. 3 kein gesonderter Vertrag besteht. Nach Angaben des Betreibers werden keine personenbezogenen Daten gespeichert und keine Anfrageprotokolle geführt; der Serverstandort ist nicht angegeben.
- OpenStreetMap Foundation, Cambridge, Vereinigtes Königreich — Bereitstellung von Kartenbildern für die Kartenansicht im Notfall-Alarm; übermittelt wird die IP-Adresse des Nutzers beim Laden der Karte. Es handelt sich um einen öffentlichen Dienst, mit dem abweichend von Ziffer 5 Abs. 3 kein gesonderter Vertrag besteht. Übermittlung auf Grundlage des Angemessenheitsbeschlusses für das Vereinigte Königreich (siehe Ziffer 6 Abs. 3).
- Anthropic Ireland, Limited, Dublin, Irland — Beantwortung von Eingaben im KI-Assistenten der Software; Verarbeitung auch in den USA durch Anthropic, PBC, auf Grundlage von Standardvertragsklauseln (siehe Ziffer 6 Abs. 2)