Vertrag zur Auftragsverarbeitung nach Art. 28 DSGVO zwischen dem Kunden (Verantwortlicher) und Emilian Leber, handelnd unter „kursiv studio“, Reichsstiftstraße 18, 93055 Regensburg (Auftragsverarbeiter, nachfolgend „kursiv“). Er gilt für alle Leistungen, bei denen kursiv personenbezogene Daten im Auftrag des Kunden verarbeitet, und wird mit Annahme eines Angebots Vertragsbestandteil. Stand: September 2026.

1. Gegenstand und Dauer

Gegenstand ist die Verarbeitung personenbezogener Daten im Rahmen von Hosting, Pflege, Betreuung und Betrieb von Websites, Formularen, Buchungs- und Kundenbereichen, Software und KI-Assistenten, die kursiv für den Kunden erstellt oder betreut. Die Dauer entspricht dem zugrunde liegenden Vertrag. Nach dessen Ende löscht kursiv die Daten oder gibt sie heraus, nach Wahl des Kunden, sofern keine gesetzliche Aufbewahrungspflicht besteht.

2. Art und Zweck der Verarbeitung

Speichern, Übermitteln, Anzeigen, Sichern und Löschen von Daten, die über die betreuten Systeme anfallen. Zweck ist ausschließlich die Erbringung der vertraglich vereinbarten Leistung. Eine Verarbeitung zu eigenen Zwecken von kursiv findet nicht statt.

3. Arten der Daten und betroffene Personen

Betroffen sind Besucher, Interessenten, Kunden und Mitarbeiter des Kunden. Datenarten: Kontaktdaten (Name, E-Mail, Telefon, Anschrift), Inhalte von Anfragen und Formularen, Buchungs- und Auftragsdaten, Nutzungsdaten (IP-Adresse, Zeitpunkt, Browser) sowie die Inhalte, die der Kunde in den Systemen ablegt. Besondere Kategorien nach Art. 9 DSGVO sind nicht Gegenstand, außer der Kunde vereinbart dies gesondert.

4. Pflichten von kursiv

kursiv verarbeitet Daten nur auf dokumentierte Weisung des Kunden; Angebot und Vertrag gelten als Weisung. Hält kursiv eine Weisung für rechtswidrig, weist kursiv den Kunden darauf hin. Personen, die für kursiv arbeiten, sind zur Vertraulichkeit verpflichtet. kursiv unterstützt den Kunden bei der Beantwortung von Betroffenenanfragen, bei Datenschutz-Folgenabschätzungen und bei der Meldung von Verletzungen, soweit dies die Auftragsverarbeitung betrifft. Verletzungen des Schutzes personenbezogener Daten meldet kursiv dem Kunden unverzüglich, spätestens innerhalb von 48 Stunden nach Kenntnis.

5. Technische und organisatorische Maßnahmen

kursiv setzt dem Risiko angemessene Maßnahmen um, insbesondere: Verschlüsselte Übertragung (TLS) für alle Systeme. Zugang zu Systemen nur über persönliche Konten mit starken Passwörtern und, wo verfügbar, Zwei-Faktor-Anmeldung. Trennung der Daten je Kunde. Datensparsame Voreinstellungen; Formulare erheben nur, was für den Zweck nötig ist. Regelmäßige Sicherungen durch die eingesetzten Hosting- und Datenbankdienste. Aktuelle Software, keine ungepflegten Erweiterungen. Protokollierung von Zugriffen durch die Anbieter. Sperrung und Löschung nach Vertragsende. Die Maßnahmen werden bei Bedarf angepasst, das Schutzniveau darf dabei nicht sinken.

6. Weitere Auftragsverarbeiter

Der Kunde stimmt dem Einsatz folgender Dienstleister zu: Vercel Inc. (Hosting und Auslieferung von Websites, Region Frankfurt), Supabase Inc. (Datenbank, Region EU), Resend Inc. (Versand von E-Mails), Apple Inc. (Kalender bei Terminbuchungen). Diese Anbieter sind über Standardvertragsklauseln beziehungsweise das EU-US Data Privacy Framework verpflichtet. kursiv informiert den Kunden in Textform, bevor ein weiterer Dienstleister hinzukommt oder ersetzt wird; der Kunde kann innerhalb von 14 Tagen aus wichtigem Grund widersprechen.

7. Rechte des Kunden

Der Kunde kann jederzeit Auskunft über die Verarbeitung verlangen und die Einhaltung dieses Vertrags überprüfen, in der Regel durch Vorlage von Nachweisen und Bescheinigungen der eingesetzten Anbieter; Vor-Ort-Prüfungen erfolgen nach Absprache mit angemessener Frist. Weisungen erteilt der Kunde in Textform.

8. Verarbeitung außerhalb der EU

Eine Verarbeitung findet grundsätzlich in der EU statt. Soweit Anbieter Daten in Drittländer übermitteln, geschieht das auf Grundlage geeigneter Garantien nach Kapitel V DSGVO.

9. Haftung und Schlussbestimmungen

Für die Haftung gilt Art. 82 DSGVO; im Übrigen die Haftungsregelung des Hauptvertrags. Es gilt deutsches Recht. Bei Widersprüchen zwischen diesem Vertrag und dem Hauptvertrag geht in Datenschutzfragen dieser Vertrag vor.