Suche Support Login
DE
DeutschDE EnglishEN
ConsentBoost
Funktionen⌄
FunktionsübersichtKernfunktionen, Optimierung und Einbau →
Consent verwalten Scanner & Diensteerkennung Banner & Cookie-Liste Regelbasiertes Blocking Einwilligungsnachweise
Optimieren & skalieren Reporting Multi- & Cross-Domain A/B-Testing
Einbau & Plattformen Alle Integrationen HTML WordPress WooCommerce Shopify Wix
Consent & Datenschutz⌄
Alle Themen im ÜberblickPraxiswissen zu Consent-Technik und Umsetzung →
Consent & Tracking Google Consent Mode v2 Basic vs. Advanced Google Tag Manager Google Analytics 4 Google Ads Microsoft / Bing UET Meta Pixel Consent
Datenschutzrecht Technisch notwendige Cookies Cookies & Browser-Speicher Google Fonts & Datenschutz
Praxis & Prüfung Signal vs. Script-Blocking Cookie-Banner testen Einwilligung widerrufen Nach Änderungen erneut scannen
Partner⌄
PartnerprogrammAffiliate- und Reseller-Modell vergleichen → Affiliate werden Reseller werden
Preise
DE
DeutschDE EnglishEN
Suche Support Login
Demo-Termin buchen Kostenlos testen
← Zur Startseite Rechtliches

Auftragsverarbeitungs­vertrag (AVV)

gemäß Art. 28 Datenschutz-Grundverordnung (DSGVO)

Version 1.1 – gültig ab August 2026

Dieser Auftragsverarbeitungsvertrag („AVV“) ist Bestandteil des Vertrages über die Nutzung von ConsentBoost zwischen

Ing. Robert Matthias Werner Autengruber
Dr. Prem Straße 3/1
6330 Kufstein
Österreich

– nachfolgend „Auftragsverarbeiter“ –

und dem jeweiligen Kunden von ConsentBoost

– nachfolgend „Verantwortlicher“ –.

Der AVV gilt für die Verarbeitung personenbezogener Daten, die der Auftragsverarbeiter im Rahmen der Bereitstellung von ConsentBoost im Auftrag des Verantwortlichen verarbeitet.

1. Gegenstand und Dauer der Verarbeitung

ConsentBoost ist eine Consent-Management-Plattform zur Verwaltung und Dokumentation von Einwilligungen und Datenschutzeinstellungen der Besucher von Websites des Verantwortlichen.

Der Auftragsverarbeiter verarbeitet personenbezogene Daten ausschließlich im Rahmen der vereinbarten Leistungen und nach dokumentierten Weisungen des Verantwortlichen.

Die Dauer der Auftragsverarbeitung entspricht grundsätzlich der Dauer des Vertragsverhältnisses über die Nutzung von ConsentBoost.

2. Art und Zweck der Verarbeitung

Gegenstand der Verarbeitung ist die technische Bereitstellung des Consent-Managements für die Websites des Verantwortlichen.

Hierzu können insbesondere personenbezogene Daten verarbeitet werden, die für die Verwaltung, Speicherung und Dokumentation von Einwilligungen und Datenschutzeinstellungen sowie für den sicheren technischen Betrieb des Dienstes erforderlich sind.

Betroffene Personen

Betroffen sind insbesondere Besucher und Nutzer der Websites des Verantwortlichen.

Kategorien personenbezogener Daten

Je nach Konfiguration und Nutzung von ConsentBoost können insbesondere folgende Kategorien personenbezogener Daten verarbeitet werden:

  • Consent- und Einstellungsdaten, insbesondere Consent-ID, Einwilligungsstatus sowie Zeitpunkt und Umfang einer Entscheidung,
  • technische Verbindungs- und Nutzungsdaten,
  • Browser- und Geräteinformationen,
  • Informationen zur aufgerufenen Website bzw. Domain,
  • technisch erforderliche Protokoll- und Sicherheitsdaten.

Die Verarbeitung besonderer Kategorien personenbezogener Daten gemäß Art. 9 DSGVO ist für die vertragsgemäße Nutzung von ConsentBoost nicht vorgesehen.

3. Weisungen und Verantwortlichkeit

Der Verantwortliche ist für die Rechtmäßigkeit der Verarbeitung personenbezogener Daten sowie für die Rechtmäßigkeit der erteilten Weisungen verantwortlich.

Der Auftragsverarbeiter verarbeitet personenbezogene Daten ausschließlich auf dokumentierte Weisung des Verantwortlichen, soweit er nicht aufgrund des Rechts der Europäischen Union oder eines Mitgliedstaates zu einer Verarbeitung verpflichtet ist. In diesem Fall informiert der Auftragsverarbeiter den Verantwortlichen vor der Verarbeitung über die entsprechende rechtliche Verpflichtung, soweit das betreffende Recht eine solche Mitteilung nicht aus wichtigen Gründen des öffentlichen Interesses untersagt.

Ist der Auftragsverarbeiter der Auffassung, dass eine Weisung gegen datenschutzrechtliche Vorschriften verstößt, informiert er den Verantwortlichen unverzüglich.

Die vertraglich vereinbarte Nutzung und Konfiguration von ConsentBoost gilt als dokumentierte Weisung des Verantwortlichen.

4. Pflichten des Auftragsverarbeiters

Der Auftragsverarbeiter verpflichtet sich insbesondere,

  • personenbezogene Daten ausschließlich im Rahmen dieses AVV und der dokumentierten Weisungen des Verantwortlichen zu verarbeiten,
  • sicherzustellen, dass zur Verarbeitung befugte Personen zur Vertraulichkeit verpflichtet sind oder einer entsprechenden gesetzlichen Verschwiegenheitspflicht unterliegen,
  • angemessene technische und organisatorische Maßnahmen gemäß Art. 32 DSGVO zu treffen,
  • den Verantwortlichen unter Berücksichtigung der Art der Verarbeitung durch geeignete technische und organisatorische Maßnahmen nach Möglichkeit bei der Erfüllung von Betroffenenrechten zu unterstützen,
  • den Verantwortlichen unter Berücksichtigung der Art der Verarbeitung und der verfügbaren Informationen bei der Erfüllung seiner Pflichten gemäß Art. 32 bis 36 DSGVO angemessen zu unterstützen,
  • den Verantwortlichen unverzüglich zu informieren, wenn ihm eine Verletzung des Schutzes der im Auftrag verarbeiteten personenbezogenen Daten bekannt wird.

Soweit verfügbar, stellt der Auftragsverarbeiter dem Verantwortlichen bei einer Verletzung des Schutzes personenbezogener Daten die zur Erfüllung der gesetzlichen Melde- und Benachrichtigungspflichten erforderlichen Informationen zur Verfügung. Hierzu können insbesondere Informationen über die Art der Verletzung, die betroffenen Daten und Personen, die möglichen Folgen sowie bereits ergriffene oder vorgeschlagene Abhilfemaßnahmen gehören.

Wendet sich eine betroffene Person unmittelbar an den Auftragsverarbeiter und betrifft das Ersuchen eine Verarbeitung im Auftrag des Verantwortlichen, wird der Auftragsverarbeiter das Ersuchen grundsätzlich an den Verantwortlichen weiterleiten.

5. Unterauftragsverarbeiter

Der Verantwortliche erteilt dem Auftragsverarbeiter die allgemeine Genehmigung, weitere Auftragsverarbeiter einzusetzen, soweit dies für die Bereitstellung von ConsentBoost erforderlich ist.

Zum Zeitpunkt des Inkrafttretens dieses AVV sind folgende Unterauftragsverarbeiter genehmigt:

UnterauftragsverarbeiterSitzZweck der Verarbeitung
Hetzner Online GmbHDeutschlandHosting und Betrieb von ConsentBoost einschließlich Server- und Datenbankinfrastruktur
easyname GmbHÖsterreichHosting und Betrieb von ConsentBoost einschließlich Server- und Datenbankinfrastruktur

Der Auftragsverarbeiter verpflichtet seine Unterauftragsverarbeiter im erforderlichen Umfang zu Datenschutzpflichten, die den Anforderungen des Art. 28 DSGVO entsprechen.

Über die beabsichtigte Hinzuziehung oder Ersetzung eines Unterauftragsverarbeiters wird der Verantwortliche vor dessen Einsatz informiert. Die Information kann insbesondere per E-Mail an die vom Verantwortlichen im Rahmen des Vertragsverhältnisses hinterlegte E-Mail-Adresse erfolgen.

Der Verantwortliche kann einer solchen Änderung aus berechtigten datenschutzrechtlichen Gründen widersprechen.

Der Auftragsverarbeiter bleibt gegenüber dem Verantwortlichen für die Erfüllung der datenschutzrechtlichen Pflichten seiner Unterauftragsverarbeiter verantwortlich.

6. Verarbeitung außerhalb des EWR

Die Verarbeitung der im Auftrag verarbeiteten personenbezogenen Daten erfolgt grundsätzlich innerhalb der Europäischen Union bzw. des Europäischen Wirtschaftsraums.

Eine Übermittlung dieser personenbezogenen Daten in Staaten außerhalb der Europäischen Union bzw. des Europäischen Wirtschaftsraums oder an internationale Organisationen erfolgt nur auf dokumentierte Weisung des Verantwortlichen oder soweit dies für die Erbringung der vereinbarten Leistungen erforderlich und nach den Vorgaben der DSGVO zulässig ist.

Soweit für eine solche Übermittlung ein Angemessenheitsbeschluss, geeignete Garantien oder sonstige Voraussetzungen gemäß Kapitel V DSGVO erforderlich sind, stellt der Auftragsverarbeiter deren Einhaltung sicher.

7. Löschung und Rückgabe

Nach Beendigung der Auftragsverarbeitung löscht oder gibt der Auftragsverarbeiter nach Wahl des Verantwortlichen die im Auftrag verarbeiteten personenbezogenen Daten zurück und löscht vorhandene Kopien, soweit keine gesetzliche Verpflichtung zur weiteren Speicherung besteht.

Technisch bedingte Sicherungskopien können bis zu ihrer regulären Löschung bzw. Überschreibung weiterbestehen. Die darin enthaltenen personenbezogenen Daten dürfen während dieses Zeitraums nicht für andere Zwecke verarbeitet oder erneut einer produktiven Verarbeitung zugeführt werden, soweit dies nicht zur Wiederherstellung der Systeme erforderlich ist.

Eine Wiederherstellung von Sicherungskopien ausschließlich zum Zweck der vorzeitigen Löschung einzelner Datensätze ist nicht erforderlich, sofern die betreffenden Daten im Rahmen des regulären Sicherungs- und Löschzyklus gelöscht oder überschrieben werden.

8. Nachweise und Kontrollen

Der Auftragsverarbeiter stellt dem Verantwortlichen auf Anfrage die erforderlichen Informationen zum Nachweis der Einhaltung der Pflichten aus Art. 28 DSGVO zur Verfügung.

Der Verantwortliche ist berechtigt, die Einhaltung der vereinbarten Datenschutzpflichten in angemessenem Umfang selbst oder durch einen zur Vertraulichkeit verpflichteten Prüfer zu überprüfen.

Soweit geeignete Dokumentationen, Auskünfte und sonstige Nachweise zur Beurteilung der Einhaltung der vereinbarten Datenschutzpflichten ausreichen, sollen diese vorrangig verwendet werden.

Soweit darüber hinaus eine Vor-Ort-Prüfung erforderlich ist, erfolgt diese nach angemessener Vorankündigung und grundsätzlich während der üblichen Geschäftszeiten. Bei der Durchführung sind der Geschäftsbetrieb des Auftragsverarbeiters, dessen Geschäfts- und Betriebsgeheimnisse sowie die Rechte und die Vertraulichkeit der Daten anderer Kunden angemessen zu berücksichtigen.

Gesetzliche Kontroll- und Prüfungsrechte des Verantwortlichen sowie Befugnisse der zuständigen Datenschutzaufsichtsbehörden bleiben unberührt.

9. Schlussbestimmungen

Dieser AVV ist Bestandteil des Vertrages über die Nutzung von ConsentBoost.

Im Falle eines Widerspruchs zwischen diesem AVV und sonstigen vertraglichen Regelungen gehen hinsichtlich der Verarbeitung personenbezogener Daten im Auftrag die Regelungen dieses AVV vor.

Änderungen und Ergänzungen dieses AVV bedürfen der Textform, soweit nicht eine strengere Form gesetzlich vorgeschrieben ist.

Sollte eine Bestimmung dieses AVV ganz oder teilweise unwirksam sein oder werden, bleibt die Wirksamkeit der übrigen Bestimmungen unberührt.

Anhang 1 – Technische und organisatorische Maßnahmen

Der Auftragsverarbeiter trifft unter Berücksichtigung des Stands der Technik, der Implementierungskosten sowie der Art, des Umfangs, der Umstände und Zwecke der Verarbeitung angemessene technische und organisatorische Maßnahmen gemäß Art. 32 DSGVO.

Hierzu gehören insbesondere:

  • verschlüsselte Übertragung personenbezogener Daten mittels TLS/HTTPS,
  • Beschränkung administrativer Zugriffe und des Zugriffs auf personenbezogene Daten auf berechtigte Personen,
  • Einsatz geeigneter Authentifizierungs- und Zugriffsschutzmaßnahmen für administrative Systeme,
  • regelmäßige Aktualisierung der eingesetzten Server-, Anwendungs- und Systemsoftware,
  • Schutz der Server- und Datenbankinfrastruktur vor unbefugtem Zugriff,
  • logische Trennung der Daten unterschiedlicher Kunden,
  • Datensicherungs- und Wiederherstellungsverfahren zur Sicherstellung der Verfügbarkeit und Wiederherstellbarkeit,
  • Protokollierungs- und Sicherheitsmaßnahmen, soweit diese für den sicheren Betrieb und die Erkennung sicherheitsrelevanter Ereignisse erforderlich sind,
  • sorgfältige Auswahl und vertragliche Verpflichtung eingesetzter Unterauftragsverarbeiter,
  • regelmäßige Überprüfung und bedarfsgerechte Anpassung der technischen und organisatorischen Sicherheitsmaßnahmen.

Bei der Verarbeitung personenbezogener Daten werden die Grundsätze der Datenminimierung und der Beschränkung von Zugriffsrechten berücksichtigt.

Die technischen und organisatorischen Maßnahmen können entsprechend der technischen Entwicklung angepasst werden, sofern das vereinbarte Schutzniveau dadurch nicht unterschritten wird.

ConsentBoost

Eine verlässliche Basis für Websites, Shops und Weblandschaften, die mit ihren Anforderungen wachsen.

ProduktFunktionenConsent & DatenschutzSucheSo funktioniert esIntegrationenConsent-APIPreise
ZugangKostenlos testenDemo-Termin buchenPartnerprogrammLogin
RechtlichesImpressumDatenschutzerklärungAVVAGBFair-Use-PolicyConsent-Einstellungen
© 2026 ConsentBoostServerstandort Deutschland