gemäss Art. 28 EU-DSGVO / Art. 9 Schweizer DSG
Dieser Auftragsverarbeitungsvertrag (nachfolgend "AVV") ergänzt die Allgemeinen Geschäftsbedingungen und regelt die datenschutzrechtlichen Pflichten zwischen dem Kunden (nachfolgend "Verantwortlicher" oder "Auftraggeber") und der basemedia GmbH (nachfolgend "Auftragsverarbeiter" oder "Auftragnehmer") bei der Verarbeitung personenbezogener Daten im Rahmen der beauftragten Dienstleistungen.
Hinweis: Dieser AVV tritt automatisch in Kraft, wenn Sie Hosting-, Cloud-Server- oder E-Mail-Dienste der basemedia GmbH nutzen und dabei personenbezogene Daten Dritter verarbeiten.
Der Auftragsverarbeiter erbringt für den Verantwortlichen folgende Dienstleistungen, bei denen personenbezogene Daten im Auftrag verarbeitet werden:
Die Einzelheiten der Leistung ergeben sich aus dem jeweiligen Hauptvertrag (Bestellung, Auftragsbestätigung, AGB).
Die Dauer dieser Vereinbarung richtet sich nach der Laufzeit des Hauptvertrags. Sie beginnt mit Vertragsschluss und endet automatisch mit Beendigung des Hauptvertrags, sofern sich aus den nachfolgenden Bestimmungen keine darüber hinausgehenden Verpflichtungen ergeben.
Die Verarbeitung umfasst folgende Tätigkeiten:
Die Verarbeitung dient ausschliesslich der Erfüllung des Hauptvertrags. Der Auftragsverarbeiter verarbeitet die Daten nicht für eigene Zwecke und führt keine Analysen oder Auswertungen der Inhalte durch.
Die Art der verarbeiteten personenbezogenen Daten richtet sich nach der Nutzung durch den Verantwortlichen und kann insbesondere umfassen:
| Datenkategorie | Beispiele |
|---|---|
| Stammdaten | Name, Vorname, Firma, Anschrift, Geburtsdatum |
| Kontaktdaten | E-Mail-Adresse, Telefonnummer, Faxnummer |
| Kommunikationsdaten | E-Mail-Inhalte, Chat-Nachrichten, Anhänge |
| Vertragsdaten | Bestellungen, Rechnungen, Zahlungsinformationen |
| Nutzungsdaten | Login-Daten, IP-Adressen, Zugriffszeiten |
| Inhaltsdaten | Vom Verantwortlichen auf Servern gespeicherte Dateien und Datenbanken |
Besondere Kategorien (Art. 9 DSGVO): Der Verantwortliche bestätigt, dass keine besonderen Kategorien personenbezogener Daten (Gesundheitsdaten, biometrische Daten, Daten zur politischen Meinung, etc.) verarbeitet werden, es sei denn, dies wurde gesondert vereinbart und entsprechende zusätzliche Schutzmassnahmen wurden implementiert.
Die Kategorien der betroffenen Personen richten sich nach der Nutzung durch den Verantwortlichen und können umfassen:
Der Auftragsverarbeiter verarbeitet personenbezogene Daten ausschliesslich auf dokumentierte Weisung des Verantwortlichen. Die Weisungen sind grundsätzlich in diesem AVV und im Hauptvertrag niedergelegt. Einzelweisungen können schriftlich oder per E-Mail erteilt werden.
Ist der Auftragsverarbeiter der Ansicht, dass eine Weisung gegen Datenschutzvorschriften verstösst, hat er den Verantwortlichen unverzüglich darauf hinzuweisen. Der Auftragsverarbeiter ist berechtigt, die Durchführung der entsprechenden Weisung bis zur Bestätigung oder Änderung durch den Verantwortlichen auszusetzen.
Der Auftragsverarbeiter gewährleistet, dass sich alle zur Verarbeitung der personenbezogenen Daten befugten Personen zur Vertraulichkeit verpflichtet haben oder einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen.
Der Auftragsverarbeiter ergreift alle gemäss Art. 32 DSGVO erforderlichen technischen und organisatorischen Massnahmen (TOMs). Die detaillierten TOMs sind in Anlage 1 zu diesem AVV beschrieben.
Der Verantwortliche erteilt dem Auftragsverarbeiter die allgemeine Genehmigung, Unterauftragsverarbeiter einzusetzen. Die aktuell eingesetzten Unterauftragsverarbeiter sind in Anlage 2 aufgeführt.
Der Auftragsverarbeiter informiert den Verantwortlichen über beabsichtigte Änderungen in Bezug auf die Hinzuziehung oder Ersetzung von Unterauftragsverarbeitern per E-Mail. Der Verantwortliche kann gegen solche Änderungen innerhalb von 30 Tagen Einspruch erheben.
Der Auftragsverarbeiter unterstützt den Verantwortlichen unter Berücksichtigung der Art der Verarbeitung:
Der Auftragsverarbeiter kann für Unterstützungsleistungen, die über das übliche Mass hinausgehen, eine angemessene Vergütung verlangen.
Der Auftragsverarbeiter meldet dem Verantwortlichen jede Verletzung des Schutzes personenbezogener Daten unverzüglich, spätestens jedoch innerhalb von 24 Stunden nach Bekanntwerden, per E-Mail an die vom Verantwortlichen angegebene Kontaktadresse.
Die Meldung enthält mindestens:
Nach Beendigung des Hauptvertrags löscht der Auftragsverarbeiter alle personenbezogenen Daten, sofern nicht gesetzliche Aufbewahrungspflichten entgegenstehen. Auf Wunsch des Verantwortlichen werden die Daten vor der Löschung zurückgegeben (z.B. als Datenbank-Export).
Die Löschung erfolgt innerhalb von 30 Tagen nach Vertragsende. Allfällige Backups bei Infrastrukturpartnern werden gemäss deren Richtlinien gelöscht.
Der Auftragsverarbeiter stellt dem Verantwortlichen alle erforderlichen Informationen zum Nachweis der Einhaltung der in Art. 28 DSGVO niedergelegten Pflichten zur Verfügung und ermöglicht Überprüfungen (Audits) durch den Verantwortlichen oder einen von diesem beauftragten Prüfer.
Audits sind mit einer Vorankündigung von mindestens 14 Tagen anzukündigen und während der üblichen Geschäftszeiten durchzuführen. Der Verantwortliche trägt die Kosten des Audits.
Der Verantwortliche ist für die Rechtmässigkeit der Datenverarbeitung verantwortlich und stellt sicher, dass:
Der Verantwortliche informiert den Auftragsverarbeiter unverzüglich über Fehler oder Unregelmässigkeiten, die er bei der Prüfung der Verarbeitungsergebnisse feststellt.
Ansprechpartner des Auftragsverarbeiters:
basemedia GmbH
Alte Brunnen 11
7206 Igis, Schweiz
E-Mail: datenschutz@basemedia.ch
Tel: +41 81 534 89 73
Ansprechpartner des Verantwortlichen:
Die im Kundenbereich hinterlegte Kontaktperson bzw. der Kontoinhaber.
Die Haftung der Parteien richtet sich nach den anwendbaren gesetzlichen Bestimmungen (Art. 82 DSGVO) sowie den Regelungen in den AGB. Der Auftragsverarbeiter haftet gegenüber dem Verantwortlichen für Schäden, die durch eine nicht den Vorgaben der DSGVO entsprechende Verarbeitung oder durch Missachtung von Weisungen des Verantwortlichen entstehen.
Änderungen und Ergänzungen dieses AVV bedürfen der Schriftform. Dies gilt auch für die Aufhebung dieses Schriftformerfordernisses.
Sollten einzelne Bestimmungen dieses AVV unwirksam sein oder werden, berührt dies die Wirksamkeit der übrigen Bestimmungen nicht.
Es gilt Schweizer Recht. Für Streitigkeiten aus diesem AVV gelten die Gerichtsstandsregelungen der AGB.
Der Auftragsverarbeiter hat folgende technische und organisatorische Massnahmen gemäss Art. 32 DSGVO implementiert:
Die folgenden Massnahmen werden durch die Infrastrukturpartner (Hetzner, hosttech, Microsoft) bereitgestellt:
Wichtiger Hinweis zu Backups: Backups werden – sofern verfügbar – durch die Infrastrukturpartner bereitgestellt. Der Auftragsverarbeiter übernimmt keine Garantie für die Verfügbarkeit, Vollständigkeit oder Wiederherstellbarkeit von Backups. Der Verantwortliche ist selbst für die regelmässige Sicherung seiner Daten verantwortlich.
Die Wiederherstellbarkeit richtet sich nach den Disaster-Recovery-Prozessen der jeweiligen Infrastrukturpartner. Der Auftragsverarbeiter gibt keine eigenen Garantien bezüglich Recovery-Zeiten (RTO) oder Recovery-Punkten (RPO) ab.
Der Verantwortliche genehmigt den Einsatz folgender Unterauftragsverarbeiter:
| Unterauftragsverarbeiter | Anschrift | Verarbeitungszweck | Standort Datenverarbeitung |
|---|---|---|---|
| Hetzner Online GmbH | Industriestr. 25, 91710 Gunzenhausen, Deutschland | Cloud-Server-Infrastruktur, Rechenzentrumsleistungen, Backup-Storage | Falkenstein (DE), Nürnberg (DE), Helsinki (FI), Ashburn VA (USA), Hillsboro OR (USA), Singapur (SG) – je nach Kundenwahl |
| hosttech GmbH | Industriestrasse 25, 8404 Winterthur, Schweiz | Domain-Registrierung, DNS-Hosting, Nameserver-Betrieb | Schweiz |
| Microsoft Ireland Operations Ltd. | One Microsoft Place, South County Business Park, Dublin 18, Irland | Exchange Online (E-Mail, Kalender, Kontakte) | EU (primär Irland, Niederlande) |
Die Datenverarbeitung kann je nach gewähltem Serverstandort auch ausserhalb der EU/EWR erfolgen:
Wichtig: Der Kunde wählt den Serverstandort bei der Bestellung selbst. Wird ein Standort ausserhalb der EU gewählt (USA, Singapur), erfolgt die Datenverarbeitung im jeweiligen Land. Die rechtlichen Grundlagen für diese Übermittlungen sind oben aufgeführt.
Dieser AVV ist Bestandteil der Allgemeinen Geschäftsbedingungen und tritt mit Nutzung der Hosting-, Cloud- oder E-Mail-Dienste der basemedia GmbH automatisch in Kraft, sofern Sie personenbezogene Daten Dritter auf unserer Infrastruktur verarbeiten.
Für einen individuell unterzeichneten AVV kontaktieren Sie uns bitte unter datenschutz@basemedia.ch.
Stand: 22. Januar 2026