Auftragsverarbeitungsvertrag
Auftragsverarbeitungsvertrag
Unser Auftragsverarbeitungsvertrag nach Art. 28 DSGVO: Rollen, Sicherheitsmaßnahmen, Unterauftragsverarbeiter und internationale Datenübermittlung für die Scanverarbeitung.
Zuletzt aktualisiert: 12. September 2026
Version 2026-09-12
Dies ist die Version, die aktuell gilt.
1. Was das ist
Dieser Auftragsverarbeitungsvertrag (AVV) nach Artikel 28 DSGVO regelt die personenbezogenen Daten, die Wexlo, ein Handelsname von Rybier Consulting (KvK 66637694), President Allendelaan 263, 1068 VM Amsterdam, in Ihrem Auftrag beim Scannen der von Ihnen bestimmten Websites verarbeitet. Er gilt automatisch als Bestandteil unserer allgemeinen Geschäftsbedingungen für jeden Kunden: Eine Unterschrift ist nicht erforderlich. Benötigen Sie für Ihre Unterlagen ein unterschriebenes Exemplar, schreiben Sie an hello@wexlo.eu, und wir senden Ihnen eines zu. Widersprechen sich dieser AVV und die Bedingungen in Fragen des Datenschutzes, hat dieser AVV Vorrang.
2. Rollen
Für die hier beschriebene Scanverarbeitung sind Sie der Verantwortliche (oder ein Auftragsverarbeiter für Ihre eigenen Kunden; dann handeln wir als Ihr Unterauftragsverarbeiter), und wir sind Ihr Auftragsverarbeiter: Sie bestimmen, welche Domains wir scannen, und wir verarbeiten, was auf diesen Seiten steht, ausschließlich um Ihre Berichte zu erstellen. Für Ihr Konto, Ihre Bestellungen und Rechnungen sind wir eigenständiger Verantwortlicher; diese Verarbeitung steht in der Datenschutzerklärung und fällt nicht unter diese DPA.
3. Gegenstand, Dauer, Art und Zweck
Gegenstand: automatisiertes Barrierefreiheitsscannen der von Ihnen registrierten Websites sowie das Erstellen und Liefern der zugehörigen Berichte. Dauer: die Laufzeit Ihres Abonnements, zuzüglich der Löschfrist in Artikel 10. Art: automatisiertes Erfassen und Analysieren öffentlich erreichbarer Webseiten. Zweck: ausschließlich das Liefern der Berichte und zugehörigen Funktionen Ihres Abonnements, niemals für eigene Zwecke.
4. Welche Daten betroffen sind
Kategorien von Daten: die personenbezogenen Daten, die zufällig auf den öffentlich erreichbaren Seiten der von Ihnen bestimmten Websites sichtbar sind (zum Beispiel Namen auf einer Teamseite). Kategorien betroffener Personen: Besucher dieser Websites und Personen, die dort genannt oder dargestellt werden. By Design minimieren wir dies radikal: Aus dem automatisierten Scan speichern wir nur strukturierte Befunde (die Regel, das WCAG-Erfolgskriterium, den Schweregrad und einen CSS-Selektor), und niemals Screenshots oder HTML Ihrer Seiten. Der realistische Rest an personenbezogenen Daten aus dem Scan beschränkt sich damit auf das, was in einer URL oder einem CSS-Selektor vorkommen kann.
Führt einer unserer Prüfer zusätzlich eine manuelle Bewertung durch, so erfassen wir von den bewerteten Seiten sehr wohl Screenshots und die rohen Messdaten, darunter einen Screenshot je Schritt des Tastaturdurchlaufs. Das ist nötig, um einen Befund zu belegen und den vollständigen Satz auf Anfrage nachzuliefern. Diese Screenshots zeigen die Seite so, wie ein Besucher sie ohne Anmeldung sieht; personenbezogene Daten, die darauf sichtbar sind, stehen somit auch auf dem Screenshot. Sie liegen beim selben Unterauftragsverarbeiter wie die Berichte (Cloudflare R2, EU-Rechtsraum) und werden spätestens 12 Monate nach dem Messdatum gelöscht, oder auf Ihren Wunsch früher. Der Speicher ist nicht öffentlich zugänglich: Das Material wird verschlüsselt gespeichert, bewegt sich nur über eine verschlüsselte Verbindung und lässt sich ausschließlich über einen Link öffnen, den wir auf Anfrage erstellen und der nach höchstens sieben Tagen abläuft.
5. Ihre Anweisungen
Wir verarbeiten ausschließlich nach Ihren dokumentierten Anweisungen. Die Registrierung einer Domain und die Konfiguration Ihres Abonnements sind diese Anweisungen; zusätzliche Anweisungen können per E-Mail vereinbart werden. Wir teilen es Ihnen mit, wenn eine Anweisung unserer Einschätzung nach gegen die DSGVO verstößt. Außerhalb Ihrer Anweisungen verarbeiten wir nur, wo EU- oder mitgliedstaatliches Recht dies verlangt, und wir informieren Sie vorab darüber, es sei denn, dieses Recht verbietet dies.
6. Vertraulichkeit und Sicherheit
Der Zugang zu personenbezogenen Daten ist auf Personen beschränkt, die ihn zur Erbringung der Dienstleistung benötigen und die zur Vertraulichkeit verpflichtet sind. Unter Berücksichtigung des Stands der Technik und der Art der Daten wenden wir die Maßnahmen von Artikel 32 DSGVO an, darunter: TLS-Verschlüsselung bei der Übertragung (erzwungen mit HSTS), Verschlüsselung im Ruhezustand bei unseren Datenbank- und Speicheranbietern, in der EU gehostete Infrastruktur, Datenminimierung durch Technikgestaltung (der automatisierte Scan speichert keine Screenshots oder HTML; die Nachweise einer manuellen Bewertung werden gespeichert, wie Artikel 4 beschreibt), einmalige Login-Links statt Passwörtern, Zugang nach dem Least-Privilege-Prinzip, Rate Limiting und Protokollierung sicherheitsrelevanter Ereignisse.
7. Unterauftragsverarbeiter
Sie erteilen eine allgemeine Zustimmung zu den unten stehenden Unterauftragsverarbeitern. Ergänzungen oder Ersetzungen kündigen wir mindestens 30 Tage im Voraus per E-Mail an; widersprechen Sie aus angemessenen Datenschutzgründen und können wir keine Lösung anbieten, dürfen Sie Ihr Abonnement zum Datum, an dem die Änderung in Kraft tritt, beenden.
- Scalingo: Anwendungshosting (Paris, Frankreich)
- Fly.io: Scan-Worker, der Ihre Seiten besucht (Region Frankfurt, Deutschland; US-amerikanisches Unternehmen)
- Neon: Datenbank für Scan-Befunde (Region Frankfurt, Deutschland; US-amerikanisches Unternehmen)
- Cloudflare: Berichts- und Nachweisspeicherung (R2, EU-Rechtsraum), DNS und Firewall (US-amerikanisches Unternehmen)
- Upstash: Jobwarteschlange und Rate Limiting (EU-Region; US-amerikanisches Unternehmen)
- Mailjet: Berichtszustellung per E-Mail (Paris, Frankreich; Sinch-Gruppe)
- Google (Workspace): das Postfach unseres Kundenservice, sodass jede E-Mail, die Sie uns senden, dort durchläuft und dort verbleibt (EU-Region; US-amerikanisches Unternehmen)
- Anthropic: KI-generierter Berichtstext aus strukturierten Befunden, und die KI-Bewertung der textbasierten WCAG-Kriterien anhand begrenzter Seitenausschnitte (Vereinigte Staaten; in unserer API-Vereinbarung ist festgehalten, dass Ihre Daten nicht zum Training verwendet werden)
- Sentry: Fehlerüberwachung (EU-Datenresidenzregion)
Jeder Unterauftragsverarbeiter ist an einen Auftragsverarbeitungsvertrag mit Pflichten gebunden, die inhaltlich gleichwertig zu diesem sind, und wir bleiben Ihnen gegenüber vollumfänglich haftbar für deren Erfüllung.
8. Internationale Übermittlung
Die Verarbeitung findet in der EU statt, mit einer Ausnahme, die wir offen benennen: Die KI-Schritte laufen über die API von Anthropic in den Vereinigten Staaten, abgesichert durch die EU-Standardvertragsklauseln. Es handelt sich um zwei Schritte, und sie übermitteln nicht dieselben Daten. Für den Berichtstext werden ausschließlich die strukturierten Befunde übermittelt. Für die KI-Bewertung der textuellen WCAG-Kriterien bei kostenpflichtigen Scans werden zusätzlich begrenzte Ausschnitte der Seite selbst übermittelt: der Seitentitel, die Überschriften, die Alt-Texte von Bildern, die Linktexte, pro Element einen kurzen Ausschnitt des umgebenden Textes, sowie die Sätze, die eine Anweisung enthalten, die sich auf sensorische Merkmale stützt. Darin können personenbezogene Daten enthalten sein, die auf dieser Seite sichtbar sind. Die übermittelten Ausschnitte werden nicht als solche gespeichert: Sie sind nur während des Aufrufs vorhanden. Was wir hingegen aufbewahren, sind die strukturierten Befunde, die sich daraus ergeben (diese können ein kurzes Zitat des bewerteten Elements enthalten, wie jeder Scanbefund), sowie einen nicht zurückführbaren technischen Hash, um unveränderte Seiten nicht erneut bewerten zu müssen. Eine Kopie der angewandten Standardvertragsklauseln ist über hello@wexlo.eu erhältlich. Einige EU-Regio-Subunternehmer (Neon, Fly.io, Cloudflare, Upstash, Google) sind amerikanische Unternehmen; ihre Verarbeitung für uns bleibt in EU-Regionen, und jede dennoch stattfindende Übermittlung stützt sich auf das EU-US Data Privacy Framework für dort zertifizierte Unternehmen, und andernfalls auf die EU-Standardvertragsklauseln.
9. Unterstützung und Meldepflicht bei Datenschutzverletzungen
Unter Berücksichtigung der Art der Verarbeitung unterstützen wir Sie bei Anfragen betroffener Personen (Auskunft, Löschung und die anderen Rechte aus Kapitel III DSGVO) und, wo relevant, bei Ihren Pflichten nach Artikel 32 bis 36 DSGVO, einschließlich Datenschutz-Folgenabschätzungen. Wir informieren Sie unverzüglich, nachdem wir von einer Verletzung des Schutzes personenbezogener Daten Kenntnis erlangt haben, die Ihre Daten betrifft, mit den Angaben, die Artikel 33 Absatz 3 DSGVO verlangt, damit Sie Ihren eigenen Meldepflichten nachkommen können.
10. Löschung und Rückgabe
Endet Ihr Abonnement, können Sie Ihre Berichte aus dem Kundenportal exportieren. Auf Anfrage löschen wir die Scanbefunde und Berichte, die wir für Sie aufbewahren; in jedem Fall löschen oder anonymisieren wir sie gemäß den Aufbewahrungsfristen in der Datenschutzerklärung, außer wo EU- oder niederländisches Recht uns verpflichtet, bestimmte Daten aufzubewahren (wie Rechnungen).
11. Audits
Wir stellen die Informationen zur Verfügung, die vernünftigerweise nötig sind, um die Einhaltung von Artikel 28 DSGVO nachzuweisen: diese Seite, unsere Sicherheitszusammenfassung und die relevanten Zusagen aus unseren Unterauftragsverarbeitungsverträgen. Sie dürfen einmal pro Vertragsjahr auditieren, mit einer Ankündigungsfrist von mindestens 30 Tagen, während der Geschäftszeiten, ohne Zugriff auf Daten anderer Kunden und auf eigene Kosten; soweit möglich, führen wir Audits zunächst anhand von Unterlagen durch.
12. Haftung und Recht
Die Haftungsregelung aus den Allgemeinen Geschäftsbedingungen gilt auch für diese DPA. Es gilt niederländisches Recht. Diese DPA liegt auf Englisch (https://wexlo.eu/dpa), auf Niederländisch und auf Französisch (https://wexlo.eu/fr/dpa) vor; weichen die Fassungen voneinander ab, ist die englische Fassung maßgeblich.