Vertrag zur Auftragsverarbeitung
Nach Art. 28 DSGVO. Stand: 21. September 2026
1. Parteien und Gegenstand
Dieser Vertrag wird zwischen dem Kunden von Nomayn Mail (Verantwortlicher) und der Nomad Solutions GmbH, Hochstraße 17, 47228 Duisburg (Auftragsverarbeiter) geschlossen. Er kommt mit der Bestellung zustande und gilt für die Dauer des Hauptvertrags. Gegenstand ist der Betrieb von E-Mail-Postfächern, Kalendern und Kontakten unter der Domain des Kunden samt Webmail, Spam- und Virenschutz und Sicherung.
2. Art der Daten und betroffene Personen
Verarbeitet werden Inhalte und Verbindungsdaten von E-Mails einschließlich Anhängen, Kalendereinträge, Kontaktdaten und Zugangsdaten der Postfachnutzer. Betroffen sind Beschäftigte des Kunden sowie dessen Kunden, Interessenten, Lieferanten und sonstige Kommunikationspartner. Welche Daten im Einzelnen in den Postfächern liegen, bestimmt allein der Kunde.
3. Weisungen
Wir verarbeiten die Daten nur zur Erbringung des Dienstes und auf dokumentierte Weisung des Kunden. Als Weisung gelten der Hauptvertrag, dieser Vertrag und die Einstellungen, die der Kunde im Kundenportal und in der Webmail vornimmt. Halten wir eine Weisung für rechtswidrig, teilen wir das unverzüglich mit und dürfen die Ausführung bis zur Klärung aussetzen. Sind wir gesetzlich zu einer anderen Verarbeitung verpflichtet, informieren wir den Kunden vorher, soweit das Gesetz es erlaubt.
4. Vertraulichkeit
Zugang zu den Daten haben nur Personen, die ihn für den Betrieb benötigen und zur Vertraulichkeit verpflichtet sind. Auf Inhalte von Postfächern greifen wir nur zu, wenn der Kunde uns im Einzelfall dazu auffordert oder es zur Behebung einer Störung zwingend nötig ist; jeden solchen Zugriff dokumentieren wir.
5. Technische und organisatorische Maßnahmen
- Standort: Server und Sicherungen ausschließlich in Rechenzentren in Deutschland (ISO 27001 zertifizierter Betreiber).
- Zugang: Verwaltung der Server nur mit persönlichem Schlüssel von festgelegten Adressen, Zwei-Faktor-Anmeldung für Administratoren, automatische Sperre bei Anmeldeversuchen.
- Übertragung: Verschlüsselung aller Zugänge (HTTPS, IMAP, SMTP über TLS), verschlüsselter Versand an andere Mailserver, wo diese es unterstützen.
- Speicherung: Passwörter nur als nicht umkehrbarer Hashwert, Trennung der Kunden auf Ebene von Domain und Postfach, Datenbank nicht aus dem Internet erreichbar.
- Verfügbarkeit: tägliche Sicherung von Postfächern und Datenbank, zusätzlich verschlüsselt an einem getrennten Speicherort, regelmäßige Probe der Wiederherstellung, Überwachung rund um die Uhr mit Alarmierung.
- Schutz vor Schadsoftware und Missbrauch: Spam- und Virenprüfung, Versandgrenzen je Kunde.
- Nachvollziehbarkeit: unveränderliches Protokoll aller administrativen Eingriffe.
- Aktualität: automatische Sicherheitsupdates der Betriebssysteme, zeitnahe Updates der Mailsoftware.
Wir dürfen die Maßnahmen an den Stand der Technik anpassen, solange das Schutzniveau nicht sinkt.
6. Weitere Auftragsverarbeiter
Der Kunde stimmt dem Einsatz folgender Unterauftragsverarbeiter zu:
- Hetzner Online GmbH, Industriestraße 25, 91710 Gunzenhausen: Server, Speicher und Sicherungsspeicher in Deutschland.
Vor dem Einsatz eines weiteren oder dem Wechsel eines Unterauftragsverarbeiters informieren wir den Kunden mindestens vier Wochen vorher per E-Mail. Der Kunde kann aus wichtigem Grund widersprechen; lässt sich keine Lösung finden, kann er den Hauptvertrag zum Zeitpunkt der Änderung kündigen. Mit jedem Unterauftragsverarbeiter vereinbaren wir Pflichten, die diesem Vertrag entsprechen.
7. Unterstützung des Kunden
Wir unterstützen den Kunden mit geeigneten Maßnahmen bei Anfragen betroffener Personen, bei Meldepflichten nach Art. 33 und 34 DSGVO, bei Datenschutz-Folgenabschätzungen und bei Anfragen von Aufsichtsbehörden. Wendet sich eine betroffene Person direkt an uns, leiten wir die Anfrage an den Kunden weiter.
8. Meldung von Verletzungen
Eine Verletzung des Schutzes der Daten des Kunden melden wir unverzüglich, möglichst innerhalb von 24 Stunden nach Kenntnis, per E-Mail an den Inhaber des Kundenkontos. Die Meldung enthält, soweit bekannt, Art und Umfang der Verletzung, die betroffenen Daten, die wahrscheinlichen Folgen und die ergriffenen Maßnahmen.
9. Nachweise und Kontrollen
Wir weisen die Einhaltung dieses Vertrags durch geeignete Unterlagen nach, etwa die Beschreibung der Maßnahmen und Zertifikate des Rechenzentrums. Genügt das im Einzelfall nicht, kann der Kunde nach Ankündigung mit angemessener Frist selbst oder durch einen zur Verschwiegenheit verpflichteten Prüfer kontrollieren, während der üblichen Geschäftszeiten und ohne den Betrieb zu stören. Den Aufwand für Kontrollen, die über eine im Jahr hinausgehen, dürfen wir angemessen berechnen.
10. Löschung nach Vertragsende
Nach Ende des Hauptvertrags kann der Kunde seine Daten 30 Tage lang abrufen. Danach löschen wir die Postfächer; Kopien in Sicherungen werden mit deren Ablauf nach spätestens acht Wochen überschrieben. Gesetzliche Aufbewahrungspflichten, etwa für Rechnungen, bleiben unberührt.
11. Haftung und Schluss
Für die Haftung gelten Art. 82 DSGVO und die Regelungen des Hauptvertrags. Bei Widersprüchen zwischen diesem Vertrag und dem Hauptvertrag geht dieser Vertrag in Fragen des Datenschutzes vor. Es gilt deutsches Recht.