Vertrag zur Auftragsverarbeitung

gemäß Art. 28 DSGVO · Version 1.3 · Stand: 23. September 2026

zwischen dem Kunden gemäß den bei der Buchung bzw. im Lizenzvertrag angegebenen Daten (nachfolgend: Verantwortlicher)

und Icarus Websites – Inh. Ralf Becker, Fabrikstraße 13A, 04178 Leipzig, Deutschland (nachfolgend: Auftragsverarbeiter).

1. Gegenstand und Dauer

(1) Der Auftragsverarbeiter stellt dem Verantwortlichen die Software „Das Icarus Manifest" bzw. „Icarus Rigging" als Software-as-a-Service bereit (Hauptvertrag, geregelt in den Allgemeinen Geschäftsbedingungen). Im Rahmen dieser Leistung verarbeitet der Auftragsverarbeiter personenbezogene Daten im Auftrag des Verantwortlichen.

(2) Gegenstand, Art und Zweck der Verarbeitung, die Art der personenbezogenen Daten und die Kategorien betroffener Personen ergeben sich aus Anlage 1.

(3) Die Laufzeit dieses Vertrages entspricht der Laufzeit des Hauptvertrages. Die Pflichten nach Ziffer 9 bestehen über das Vertragsende hinaus fort.

2. Weisungsgebundenheit

(1) Der Auftragsverarbeiter verarbeitet die Daten ausschließlich im Rahmen des Hauptvertrages und nach dokumentierten Weisungen des Verantwortlichen, es sei denn, er ist durch das Recht der Union oder der Bundesrepublik Deutschland zu einer anderen Verarbeitung verpflichtet. In einem solchen Fall teilt er dem Verantwortlichen diese rechtlichen Anforderungen vor der Verarbeitung mit, sofern das betreffende Recht eine solche Mitteilung nicht wegen eines wichtigen öffentlichen Interesses verbietet.

(2) Die Weisungen ergeben sich aus diesem Vertrag und dem Hauptvertrag. Die Nutzung der Funktionen der Software durch den Verantwortlichen gilt als Weisung. Weitere Weisungen erteilt der Verantwortliche in Textform.

(3) Ist der Auftragsverarbeiter der Ansicht, dass eine Weisung gegen datenschutzrechtliche Vorschriften verstößt, weist er den Verantwortlichen unverzüglich darauf hin. Er ist berechtigt, die Ausführung der Weisung auszusetzen, bis der Verantwortliche sie bestätigt oder ändert.

(4) Der Auftragsverarbeiter verarbeitet die Daten nicht für eigene Zwecke.

3. Pflichten des Auftragsverarbeiters

(1) Der Auftragsverarbeiter gewährleistet, dass sich die zur Verarbeitung befugten Personen zur Vertraulichkeit verpflichtet haben oder einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen.

(2) Der Auftragsverarbeiter trifft die technischen und organisatorischen Maßnahmen nach Art. 32 DSGVO, die in Anlage 2 beschrieben sind. Er darf sie an den Stand der Technik anpassen, sofern das Schutzniveau nicht unterschritten wird. Wesentliche Änderungen dokumentiert er.

(3) Der Auftragsverarbeiter unterstützt den Verantwortlichen mit geeigneten technischen und organisatorischen Maßnahmen bei der Erfüllung der Rechte betroffener Personen nach Art. 12 bis 22 DSGVO. Die Software ermöglicht es dem Verantwortlichen, Daten selbst einzusehen, zu berichtigen, zu exportieren und zu löschen. Wendet sich eine betroffene Person unmittelbar an den Auftragsverarbeiter, leitet dieser die Anfrage unverzüglich an den Verantwortlichen weiter.

(4) Der Auftragsverarbeiter unterstützt den Verantwortlichen unter Berücksichtigung der ihm zur Verfügung stehenden Informationen bei der Einhaltung der Pflichten nach Art. 32 bis 36 DSGVO.

(5) Ansprechpartner für Datenschutzfragen ist Ralf Becker, info@icarus-manifest.de. Eine gesetzliche Pflicht zur Benennung eines Datenschutzbeauftragten besteht nicht.

4. Meldung von Verletzungen des Schutzes personenbezogener Daten

(1) Der Auftragsverarbeiter meldet dem Verantwortlichen eine Verletzung des Schutzes personenbezogener Daten unverzüglich, spätestens innerhalb von 48 Stunden, nachdem sie ihm bekannt geworden ist, per E-Mail an die beim Auftragsverarbeiter hinterlegte Adresse des Verantwortlichen.

(2) Die Meldung enthält, soweit bekannt, die Angaben nach Art. 33 Abs. 3 DSGVO. Angaben, die noch nicht vorliegen, reicht der Auftragsverarbeiter unverzüglich nach.

(3) Der Auftragsverarbeiter ergreift unverzüglich die erforderlichen Maßnahmen zur Sicherung der Daten und zur Minderung möglicher nachteiliger Folgen.

5. Unterauftragsverarbeiter

(1) Der Verantwortliche erteilt dem Auftragsverarbeiter die allgemeine Genehmigung, weitere Auftragsverarbeiter (Unterauftragsverarbeiter) einzusetzen. Die bei Vertragsschluss eingesetzten Unterauftragsverarbeiter sind in Anlage 3 aufgeführt und gelten als genehmigt.

(2) Der Auftragsverarbeiter informiert den Verantwortlichen mindestens vier Wochen im Voraus in Textform über jede beabsichtigte Hinzuziehung oder Ersetzung eines Unterauftragsverarbeiters. Der Verantwortliche kann innerhalb dieser Frist aus wichtigem datenschutzrechtlichem Grund widersprechen. Können sich die Parteien nicht einigen, ist der Verantwortliche berechtigt, den Hauptvertrag zum Zeitpunkt des Einsatzes des neuen Unterauftragsverarbeiters außerordentlich zu kündigen.

(3) Der Auftragsverarbeiter erlegt jedem Unterauftragsverarbeiter vertraglich Datenschutzpflichten auf, die den in diesem Vertrag festgelegten entsprechen.

(4) Keine Unterauftragsverhältnisse im Sinne dieser Ziffer sind Dienste, die der Verantwortliche selbst beauftragt und in der Software anbindet, insbesondere Zahlungsdienstleister (z. B. Stripe, PayPal), der eigene E-Mail-Server bzw. das eigene Microsoft-365-Konto des Verantwortlichen, eine eigene Ninox-Datenbank zum Datenimport sowie die Bankverbindung für SEPA-Lastschriften. Für diese ist der Verantwortliche selbst Vertragspartner.

6. Ort der Verarbeitung

(1) Die Verarbeitung findet grundsätzlich in der Bundesrepublik Deutschland statt.

(2) Abweichend davon werden Eingaben, die Nutzer im integrierten KI-Assistenten der Software machen, zur Beantwortung an den in Anlage 3 genannten Anbieter übermittelt und dabei auch in den USA verarbeitet. Die Übermittlung erfolgt auf Grundlage geeigneter Garantien nach Art. 46 Abs. 2 lit. c DSGVO (Standardvertragsklauseln der Europäischen Kommission gemäß Durchführungsbeschluss (EU) 2021/914), die Bestandteil der Datenverarbeitungsvereinbarung des Anbieters sind. Der Anbieter verwendet die übermittelten Inhalte nicht zum Training seiner Modelle. Der KI-Assistent erhält keine Daten aus der Datenbank des Verantwortlichen, sondern ausschließlich die im Chat eingegebenen Texte. Die Nutzung ist freiwillig; Nutzer werden im Chatfenster darauf hingewiesen, keine personenbezogenen Daten einzugeben.

(3) Zur Anzeige der Karte im Notfall-Alarm lädt der Browser des Nutzers Kartenbilder von den Servern der in Anlage 3 genannten OpenStreetMap Foundation im Vereinigten Königreich; dabei wird die IP-Adresse des Nutzers übermittelt. Die Übermittlung erfolgt auf Grundlage des Angemessenheitsbeschlusses der Europäischen Kommission für das Vereinigte Königreich (Art. 45 DSGVO).

(4) Jede weitere Verlagerung der Verarbeitung in ein Drittland bedarf der vorherigen Information nach Ziffer 5 Abs. 2 und der Einhaltung der Art. 44 ff. DSGVO.

7. Nachweise und Kontrollrechte

(1) Der Auftragsverarbeiter weist dem Verantwortlichen die Einhaltung der Pflichten aus diesem Vertrag auf Anfrage nach. Der Nachweis erfolgt vorrangig durch die aktuelle Beschreibung der technischen und organisatorischen Maßnahmen (Anlage 2), schriftliche Selbstauskünfte sowie für Rechenzentren durch Zertifikate und Prüfberichte der Unterauftragsverarbeiter.

(2) Reichen diese Nachweise im Einzelfall nicht aus, insbesondere nach einer Verletzung des Schutzes personenbezogener Daten oder auf Anordnung einer Aufsichtsbehörde, kann der Verantwortliche eine Überprüfung durch sich selbst oder einen zur Verschwiegenheit verpflichteten Prüfer verlangen. Die Überprüfung ist mit einer Frist von mindestens vier Wochen anzukündigen, findet während der üblichen Geschäftszeiten statt und darf den Betrieb nicht unverhältnismäßig stören. Die Kosten trägt der Verantwortliche, sofern die Überprüfung keinen Verstoß des Auftragsverarbeiters ergibt.

8. Berichtigung, Einschränkung und Löschung

Der Auftragsverarbeiter berichtigt, löscht oder schränkt die Verarbeitung von Daten nur auf Weisung des Verantwortlichen ein. Der Verantwortliche kann diese Maßnahmen in der Software überwiegend selbst durchführen.

9. Rückgabe und Löschung nach Vertragsende

(1) Der Verantwortliche kann seine Daten während der Vertragslaufzeit jederzeit über die Exportfunktionen der Software exportieren. Es liegt in seiner Verantwortung, dies vor Vertragsende zu tun.

(2) Nach Ende des Hauptvertrages löscht der Auftragsverarbeiter innerhalb von 30 Tagen sämtliche Daten des Verantwortlichen, einschließlich hochgeladener Dateien und sämtlicher Datensicherungen, sofern nicht eine gesetzliche Pflicht zur Speicherung besteht.

(3) Die Löschung wird auf Anfrage in Textform bestätigt.

10. Haftung

Für die Haftung gilt Art. 82 DSGVO. Im Übrigen gelten die Haftungsregelungen des Hauptvertrages, soweit Art. 82 DSGVO dem nicht entgegensteht.

11. Schlussbestimmungen

(1) Dieser Vertrag wird elektronisch geschlossen (Art. 28 Abs. 9 DSGVO), indem der Verantwortliche ihm im Buchungsvorgang zustimmt. Für Kunden, deren Hauptvertrag vor Einführung dieses Vertrages geschlossen wurde, gilt er mit Zustimmung in Textform als geschlossen.

(2) Bei Widersprüchen zwischen diesem Vertrag und dem Hauptvertrag gehen in Fragen des Datenschutzes die Regelungen dieses Vertrages vor.

(3) Änderungen und Ergänzungen bedürfen der Textform.

(4) Sollten einzelne Bestimmungen dieses Vertrages unwirksam sein oder werden, bleibt die Wirksamkeit der übrigen Bestimmungen unberührt.

(5) Es gilt das Recht der Bundesrepublik Deutschland. Gerichtsstand ist, soweit gesetzlich zulässig, Leipzig.

Anlage 1 — Gegenstand, Zweck, Datenarten, betroffene Personen

Gegenstand und Zweck

Bereitstellung und Betrieb einer mandantenbezogenen Instanz der Software für die Organisation eines Fallschirmsprungbetriebs bzw. einer Fallschirmwerkstatt. Das umfasst Speicherung, Anzeige und Auswertung von Daten, den Versand von E-Mails sowie die Erzeugung von Dokumenten wie Rechnungen, Belegen und Verträgen im Auftrag des Verantwortlichen.

Kategorien betroffener Personen

Arten personenbezogener Daten

Besondere Kategorien personenbezogener Daten

Die Software ist nicht für die Verarbeitung besonderer Kategorien personenbezogener Daten nach Art. 9 DSGVO bestimmt. Soweit der Verantwortliche solche Daten erfasst, etwa Verletzungen in Vorkommnis-Meldungen oder gesundheitliche Angaben in Erklärungen, verarbeitet der Auftragsverarbeiter sie mit denselben Schutzmaßnahmen. Die Verantwortung für die Rechtsgrundlage der Erhebung liegt beim Verantwortlichen.

Anlage 2 — Technische und organisatorische Maßnahmen (Art. 32 DSGVO)

1. Vertraulichkeit

Zutrittskontrolle. Der Betrieb erfolgt auf einem Virtual Private Server der IONOS SE in einem Rechenzentrum in Deutschland. Physische Sicherung, Zutrittskontrolle und Überwachung der Rechenzentren obliegen IONOS. Der Auftragsverarbeiter betreibt keine eigenen Serverräume.

Zugangskontrolle.

Zugriffskontrolle.

Trennungskontrolle.

2. Integrität

Weitergabekontrolle. Datenübertragungen erfolgen ausschließlich verschlüsselt. Öffentliche Links, etwa für Gutscheinshop, Sky.Dash oder Freigaben, sind signiert bzw. verschlüsselt und zeitlich begrenzt. Ein Austausch von Datenträgern findet nicht statt.

Eingabekontrolle. Erstellung, Änderung und Löschung von Daten werden mit Benutzer und Zeitpunkt protokolliert. Rechnungsnummern werden fortlaufend vergeben; Rechnungen werden storniert statt gelöscht.

3. Verfügbarkeit und Belastbarkeit

4. Verfahren zur regelmäßigen Überprüfung

Anlage 3 — Unterauftragsverarbeiter