Auftragsbearbeitungsvertrag (AVV) für now4it Consent
Version 1.0, Stand: 20. September 2026 ·
Dieser Vertrag regelt die Bearbeitung von Personendaten der Website-Besucherinnen und -Besucher, die beim Einsatz von now4it Consent anfallen. Er ist Bestandteil der AGB, Teil B und wird mit der Eröffnung eines Kontos bei now4it Consent geschlossen. Aufbau: Vertrag · Zusatz DSGVO · Anhang 1: Technische und organisatorische Massnahmen · Anhang 2: Subunternehmer
Parteien
Auftraggeber (Verantwortlicher): die Kundin oder der Kunde, die oder der ein Konto bei now4it Consent eröffnet und den Dienst auf einer oder mehreren Websites einsetzt.
Auftragsbearbeiter: Sinew GmbH, Leibernweg 14, 4468 Kienberg, Schweiz (UID CHE-293.157.044), handelnd unter der Marke now4it, E-Mail [email protected].
Der Vertrag kommt mit der Kontoeröffnung zustande (Annahme durch Klick bei der Anmeldung) und gilt für die Dauer des Nutzungsvertrags nach den AGB, Teil B. Er stützt sich auf Art. 9 des Schweizer Datenschutzgesetzes (DSG). Für Auftraggeber im Anwendungsbereich der DSGVO gilt zusätzlich der Zusatz in Ziffer 11.
1. Gegenstand
Der Auftragsbearbeiter bearbeitet im Auftrag des Auftraggebers Personendaten, die beim Einsatz des Consent-Banners auf den Websites des Auftraggebers anfallen: das Protokoll der Einwilligungen und Ablehnungen, die Zählung der Banner-Anzeigen (Impressionen) sowie die Auslieferung gehosteter Rechtstexte. Die Bearbeitung der Kontodaten des Auftraggebers selbst (E-Mail, Rechnung) erfolgt in eigener Verantwortung des Auftragsbearbeiters und ist in der Datenschutzerklärung beschrieben.
2. Art und Zweck der Bearbeitung, Datenarten, betroffene Personen
Zweck: Speicherung und Nachweis der Entscheidungen von Website-Besuchern über Cookies und ähnliche Technologien; Zählung der Banner-Anzeigen; Statistik in aggregierter Form ohne Personenbezug.
Datenarten:
- zufällige Besucher-Kennung, die im Browser der besuchenden Person gespeichert wird
- Entscheidung je Kategorie (Einwilligung, Ablehnung, Auswahl, Widerruf) und Zeitpunkt
- Banner-Version, Layout, Sprache und Herkunftsland (aus der Netzwerkverbindung abgeleitet)
- gekürzter Hash der IP-Adresse mit geheimem Zusatz; die IP-Adresse selbst wird nicht gespeichert
- gekürzte Browser-Kennung (User-Agent)
Betroffene Personen: Besucherinnen und Besucher der Websites des Auftraggebers.
Es werden keine Namen, keine Kontaktdaten und keine besonders schützenswerten Personendaten bearbeitet. Der Auftraggeber setzt den Dienst nicht ein, um solche Daten zu erfassen.
3. Weisungen
Der Auftragsbearbeiter bearbeitet die Daten nur nach Weisung des Auftraggebers. Als Weisung gilt die Konfiguration im Dashboard (Kategorien, Texte, Verhalten je Region, Aufbewahrung, Löschung von Websites oder des Kontos). Weitere Weisungen erteilt der Auftraggeber in Textform an [email protected]. Hält der Auftragsbearbeiter eine Weisung für datenschutzrechtlich unzulässig, informiert er den Auftraggeber und darf die Ausführung bis zur Klärung aussetzen.
4. Pflichten des Auftragsbearbeiters
- Bearbeitung nur im Rahmen dieses Vertrags und der Weisungen; keine Nutzung für eigene Zwecke. Ausgenommen sind anonyme, aggregierte Betriebs- und Vergleichswerte ohne Personenbezug (zum Beispiel durchschnittliche Zustimmungsquoten).
- Vertraulichkeit: Zugang zu den Daten haben nur Personen, die der Vertraulichkeit verpflichtet sind und den Zugang für den Betrieb benötigen.
- Datensicherheit nach Anhang 1; die Massnahmen werden dem Stand der Technik angepasst, ohne das Schutzniveau zu senken.
- Unterstützung des Auftraggebers bei Anfragen betroffener Personen (Auskunft, Löschung): Suche nach der Besucher-Kennung, Export und Löschung einzelner Einträge innert zehn Arbeitstagen nach Anfrage.
- Meldung von Verletzungen der Datensicherheit, welche die Auftragsdaten betreffen, innert 48 Stunden nach Kenntnis an die Konto-E-Mail-Adresse, mit Art und Umfang der Verletzung, betroffenen Daten und getroffenen Massnahmen.
- Unterstützung bei einer Datenschutz-Folgenabschätzung des Auftraggebers, soweit sie den Dienst betrifft, durch Bereitstellung der nötigen Informationen.
- Führung eines Verzeichnisses der Bearbeitungstätigkeiten, soweit gesetzlich vorgeschrieben.
5. Subunternehmer
Der Auftraggeber genehmigt die in Anhang 2 aufgeführten Subunternehmer. Änderungen (Hinzufügen oder Ersetzen) kündigt der Auftragsbearbeiter mindestens 30 Tage vor dem Wechsel per E-Mail an. Der Auftraggeber kann aus wichtigem datenschutzrechtlichem Grund widersprechen; in diesem Fall kann jede Partei den Nutzungsvertrag auf den Zeitpunkt des Wechsels kündigen. Der Auftragsbearbeiter verpflichtet Subunternehmer vertraglich auf ein gleichwertiges Datenschutzniveau und bleibt für deren Leistung verantwortlich.
6. Bekanntgabe ins Ausland
Die Auftragsdaten werden auf Servern in Finnland und Deutschland gespeichert (Anhang 2). Beide Länder gehören zur EU und gewährleisten nach dem Anhang 1 der Datenschutzverordnung (DSV) einen angemessenen Datenschutz. Cloudflare liefert den Banner aus und schützt die Systeme vor Angriffen; die IP-Adresse der Besucher läuft dabei im Transit über Cloudflare, wird vom Auftragsbearbeiter aber nicht gespeichert. Für Cloudflare mit Hauptsitz in den USA gelten die EU-Standardvertragsklauseln und die Zertifizierung unter dem Data Privacy Framework. Stripe und Microsoft erhalten nur Kontodaten des Auftraggebers, keine Besucherdaten. Eine Bekanntgabe in weitere Länder findet nur mit Garantien nach Art. 16 und 17 DSG statt.
7. Rechte der betroffenen Personen
Anfragen betroffener Personen beantwortet der Auftraggeber. Gehen solche Anfragen beim Auftragsbearbeiter ein, leitet er sie ohne Verzug an den Auftraggeber weiter und unterstützt ihn gemäss Ziffer 4. Betroffene Personen können ihre Besucher-Kennung im Banner einsehen; der Auftraggeber findet damit die zugehörigen Einträge im Dashboard.
8. Nachweis und Kontrolle
Der Auftragsbearbeiter weist die Einhaltung dieses Vertrags auf Anfrage nach, in der Regel einmal jährlich, durch schriftliche Auskunft und Dokumentation (Anhang 1, Protokoll des letzten Wiederherstellungstests, Beschreibung der Sicherungen). Prüfungen vor Ort oder durch beauftragte Dritte sind bei begründetem Verdacht auf eine Verletzung möglich, nach Ankündigung von mindestens 14 Tagen, zu den üblichen Geschäftszeiten und auf Kosten des Auftraggebers. Betriebsgeheimnisse und Daten anderer Kunden bleiben geschützt.
9. Haftung
Es gelten die Haftungsregeln der AGB (Ziffern 6 und B11). Jede Partei haftet für ihren Verantwortungsbereich: der Auftraggeber für die Rechtmässigkeit der Bearbeitung, die Konfiguration und die Inhalte seiner Website, der Auftragsbearbeiter für die weisungsgemässe und sichere Bearbeitung.
10. Dauer, Beendigung und Löschung
Dieser Vertrag gilt für die Dauer des Nutzungsvertrags. Nach dessen Ende werden die Auftragsdaten gemäss AGB Ziffer B12 gelöscht: Daten gelöschter Websites 30 Tage nach der Löschung, alle übrigen Auftragsdaten 90 Tage nach Vertragsende, nach einer abgelaufenen Testphase ohne Abo 180 Tage nach dem Testende. Der Auftraggeber exportiert benötigte Protokolle vorher selbst im Dashboard (CSV, PDF). Eine Rückgabe auf Datenträgern erfolgt nicht. Sicherungskopien werden im Rahmen des Sicherungszyklus (30 Tage) überschrieben.
11. Zusatz für Auftraggeber im Anwendungsbereich der DSGVO
Setzt der Auftraggeber den Dienst auf Websites ein, die sich an Personen in der EU oder im EWR richten, gilt dieser Vertrag zugleich als Vereinbarung nach Art. 28 Abs. 3 DSGVO. Dazu gilt ergänzend:
- Der Auftragsbearbeiter verarbeitet die Daten nur auf dokumentierte Weisung, auch in Bezug auf Übermittlungen in Drittländer, und informiert, wenn er eine Weisung für rechtswidrig hält.
- Die zur Verarbeitung befugten Personen sind zur Vertraulichkeit verpflichtet.
- Es gelten die Massnahmen nach Art. 32 DSGVO gemäss Anhang 1.
- Für weitere Auftragsverarbeiter gelten Ziffer 5 und Anhang 2 (allgemeine Genehmigung mit Informations- und Widerspruchsrecht).
- Der Auftragsbearbeiter unterstützt den Verantwortlichen bei den Pflichten nach Art. 32 bis 36 DSGVO und bei der Beantwortung von Anträgen betroffener Personen.
- Verletzungen des Schutzes personenbezogener Daten meldet der Auftragsbearbeiter ohne unangemessene Verzögerung, spätestens innert 48 Stunden nach Kenntnis.
- Nach Abschluss der Leistung werden die Daten nach Ziffer 10 gelöscht; die Nachweispflichten nach Ziffer 8 entsprechen Art. 28 Abs. 3 lit. h DSGVO.
- Die Verarbeitung findet in der EU statt. Übermittlungen an Cloudflare (USA) stützen sich auf die EU-Standardvertragsklauseln und das Data Privacy Framework.
- Der Auftragsbearbeiter hat keinen Vertreter in der EU nach Art. 27 DSGVO benannt, da die Verarbeitung für ihn nur gelegentlich Personen in der EU betrifft und kein hohes Risiko birgt. Ändert sich das, informiert er die Auftraggeber.
12. Schlussbestimmungen
In Datenschutzfragen geht dieser Vertrag den AGB vor. Änderungen dieses Vertrags kündigt der Auftragsbearbeiter mindestens 30 Tage vor dem Inkrafttreten per E-Mail an; der Auftraggeber kann bis dahin auf diesen Zeitpunkt kündigen. Es gilt Schweizer Recht; Gerichtsstand ist der Sitz des Auftragsbearbeiters, sofern nicht zwingendes Recht anderes vorsieht. Die jeweils gültige Fassung mit Versionsnummer ist unter now4it.com/consent/avv.html abrufbar.
Anhang 1: Technische und organisatorische Massnahmen (TOM)
Stand 20. September 2026. now4it Consent wird von einem kleinen Team betrieben. Die Massnahmen sind darauf ausgelegt, mit wenig Personal ein hohes und nachvollziehbares Schutzniveau zu halten; wo eine Massnahme organisatorisch nicht möglich ist, steht das hier.
Zutritt und Zugang zu den Systemen
- Betrieb in Rechenzentren von Hetzner (ISO 27001 zertifiziert); kein physischer Zugang durch uns.
- Server sind nur über ein privates Netzwerk (Tailscale) mit Schlüssel-Authentifizierung erreichbar. Kein Passwort-Login, keine öffentlich erreichbaren Verwaltungsports.
- Die Dienste laufen in Containern; die Datenbank ist nur aus dem internen Container-Netz erreichbar.
Zugriff auf Daten
- Anmeldung im Dashboard per E-Mail-Link (15 Minuten gültig, einmal verwendbar); Sitzungen laufen nach 30 Tagen ab; Sitzungs-Cookie nur über HTTPS und nicht per Skript lesbar.
- Rollen Owner, Editor und Viewer je Website; Mandantentrennung in der Datenbank über die Konto-Kennung bei jeder Abfrage.
- Begrenzung von Anfragen (Rate-Limits) gegen Missbrauch von Login, Protokoll und Scanner.
Pseudonymisierung und Datensparsamkeit
- Keine Speicherung der IP-Adresse; nur ein gekürzter Hash mit geheimem Zusatz, der eine Rückrechnung verhindert.
- Keine Namen, keine Kontaktdaten der Besucher; die Besucher-Kennung ist zufällig und liegt im Browser der besuchenden Person.
- Statistiken werden nur aggregiert pro Tag gespeichert.
Übertragung und Integrität
- TLS-Verschlüsselung für alle Verbindungen (Browser, Dashboard, Schnittstellen).
- Das Consent-Protokoll ist als Hash-Kette gespeichert: Jeder Eintrag enthält den Prüfwert des vorherigen. Nachträgliche Änderungen sind erkennbar; die Prüffunktion steht im Dashboard zur Verfügung.
- Konfigurationen werden versioniert; jede Einwilligung verweist auf die Banner-Version, die der Person angezeigt wurde.
Verfügbarkeit und Wiederherstellung
- Tägliche, mit AES-256 verschlüsselte Sicherungen der Datenbank; sieben Tage auf dem Betriebsserver (Finnland), 30 Tage ausser Haus (Deutschland). Der Schlüssel liegt nicht auf dem Sicherungsziel.
- Wiederherstellungstest mindestens vierteljährlich mit Protokoll (Datum, Dauer, geprüfte Datenmengen).
- Überwachung von Dienst, Banner und Sicherungen mit Alarm an den Betreiber.
- Der Banner ist so gebaut, dass ein Ausfall unserer Systeme die Website des Kunden nicht beeinträchtigt: angehaltene Dienste bleiben angehalten, die Website bleibt bedienbar.
Trennung und Löschung
- Getrennte Umgebungen für Entwicklung, Test und Betrieb; Testdaten enthalten keine Kundendaten.
- Daten sind je Konto und Website getrennt und werden nach den Fristen in Ziffer 10 gelöscht; die Löschung schliesst Protokolle und Statistiken ein.
Organisation
- Alle Änderungen an Software und Konfiguration laufen über eine Versionsverwaltung und ein automatisiertes Auslieferungsverfahren mit vorgängigen Tests; Sicherheitsprüfung der Abhängigkeiten vor jeder Auslieferung.
- Geheimnisse (Schlüssel, Zugangsdaten) werden verschlüsselt in einem Passwortmanager verwaltet und liegen nicht im Quellcode.
- Der Betrieb liegt bei wenigen Personen; ein Vier-Augen-Prinzip für Betriebseingriffe ist deshalb nicht in jedem Fall möglich. Ausgleich: vollständige Nachvollziehbarkeit der Eingriffe über die Versionsverwaltung und Protokolle.
- Alle mit dem Betrieb betrauten Personen sind zur Vertraulichkeit verpflichtet.
Anhang 2: Subunternehmer
Stand 20. September 2026. Änderungen werden 30 Tage vorher per E-Mail angekündigt (Ziffer 5).
| Unternehmen | Standort der Daten | Zweck | Daten |
|---|---|---|---|
| Hetzner Online GmbH, Gunzenhausen (Deutschland) | Rechenzentrum Helsinki (Finnland) | Betrieb der Schnittstellen, des Dashboards und der Datenbank | Consent-Protokoll, Impressionen, Konfiguration, Kontodaten |
| Hetzner Online GmbH, Gunzenhausen (Deutschland) | Rechenzentrum Nürnberg (Deutschland) | Verschlüsselte Sicherungskopien | Wie oben, nur verschlüsselt; Schlüssel liegt nicht dort |
| Cloudflare, Inc., San Francisco (USA), mit Standorten in der EU | weltweites Netz, Verarbeitung im Transit | DNS, Schutz vor Angriffen, Auslieferung des Banners aus dem Zwischenspeicher | IP-Adresse und Anfragedaten der Besucher im Transit; keine Speicherung durch uns. Garantien: EU-Standardvertragsklauseln, Data Privacy Framework |
| Stripe Payments Europe, Ltd., Dublin (Irland) | EU, mit Übermittlung an Stripe, Inc. (USA) unter Standardvertragsklauseln | Zahlungsabwicklung, Rechnungen, Kundenportal | Nur Kontodaten des Auftraggebers (Name, Adresse, UID, Zahlungsmittel); keine Besucherdaten |
| Microsoft Ireland Operations Ltd., Dublin (Irland) | EU | Versand von Transaktions-E-Mails (Login-Links, Hinweise, Berichte) | Nur E-Mail-Adresse und Mailinhalte an den Auftraggeber; keine Besucherdaten |
Änderungen
- Version 1.0, 20. September 2026: Erste Fassung.