Datenverarbeitungsvereinbarung (DPA)

Zuletzt aktualisiert: August 2026

Datenverarbeiter (Datenimporteur):

„Alexhost” Gesellschaft mit beschränkter Haftung, mit Geschäftssitz in str. C. Brâncuși 3, mun. Chișinău, Republik Moldau, vertreten durch den Geschäftsführer Alexandru Scutaru, im Folgenden als „ALEXHOST” oder „Verarbeiter” bezeichnet, und

Datenverantwortlicher (Datenexporteur):

[CLIENT COMPANY NAME], mit eingetragenem Sitz unter [CLIENT REGISTERED ADDRESS], vertreten durch [REPRESENTATIVE POSITION AND NAME], im Folgenden als „Kunde” oder „Verantwortlicher” bezeichnet

Jede Partei einzeln als „Partei” und gemeinsam als „Parteien” bezeichnet.

PRÄAMBEL

WÄHREND der Kunde einen Hosting-Services-Vertrag (die „Vereinbarung“) mit ALEXHOST abgeschlossen hat, unter dem ALEXHOST Web-Hosting, Server-Infrastruktur, Domain-Verwaltung und verwandte Dienstleistungen bereitstellt (die „Dienstleistungen“);

WÄHREND ALEXHOST bei der Erbringung der Dienstleistungen möglicherweise personenbezogene Daten im Auftrag des Kunden in seiner Eigenschaft als Datenverarbeiter verarbeitet;

WÄHREND die Parteien ihre jeweiligen Verpflichtungen in Bezug auf solche Verarbeitungen gemäß Artikel 28 der Verordnung (EU) 2016/679 des Europäischen Parlaments und des Rates („GDPR”) und des geltenden Datenschutzrechts festlegen möchten;

DAHER einigen sich die Parteien wie folgt:

1. DEFINITIONEN

Alle großgeschriebenen Begriffe, die hierin nicht definiert sind, haben die Bedeutung, die ihnen in der Vereinbarung gegeben wird. Die Bedingungen dieser DPA haben Vorrang vor allen widersprechenden Bedingungen in der Vereinbarung.

“Datenschutzrecht” bedeutet die Verordnung (EU) 2016/679 zur Datenschutzgrundverordnung (“GDPR”), alle geltenden nationalen Umsetzungsgesetze und, soweit anwendbar, das Datenschutzrecht der Republik Moldau (Gesetz Nr. 195/2024) und alle anderen geltenden Datenschutzbestimmungen.

“Verantwortlicher” hat die Bedeutung, die ihm unter dem Datenschutzrecht gegeben wird, und bezieht sich im Kontext dieser DPA auf den Kunden.

“Auftragsverarbeiter” hat die Bedeutung, die ihm unter dem Datenschutzrecht gegeben wird, und bezieht sich im Kontext dieser DPA auf ALEXHOST.

“Personenbezogene Daten” bedeutet alle Informationen, die sich auf eine identifizierte oder identifizierbare natürliche Person beziehen, die der Kunde ALEXHOST bereitstellt oder die ALEXHOST bei der Erbringung der Dienstleistungen verarbeitet.

“Verarbeitung” (und “Verarbeiten”) hat die Bedeutung, die ihr unter dem Datenschutzrecht gegeben wird.

“Verletzung personenbezogener Daten” hat die Bedeutung, die ihr unter dem Datenschutzrecht gegeben wird.

“Betroffene Person” bedeutet jede identifizierte oder identifizierbare natürliche Person, deren personenbezogene Daten unter dieser DPA verarbeitet werden.

“Unterauftragsverarbeiter” bedeutet jeden Auftragsverarbeiter, der von ALEXHOST mit der Durchführung spezifischer Verarbeitungstätigkeiten im Namen des Kunden im Zusammenhang mit den Dienstleistungen beauftragt wird. Die aktuelle Liste der Unterauftragsverarbeiter ist in Anlage 3 dieser DPA aufgeführt, veröffentlicht unter alexhost.com/dpa/.

“Dienstleistungen” bedeutet die Web-Hosting-, Server-Infrastruktur-, Domain-Management-, E-Mail-Hosting- und damit verbundenen Dienstleistungen, die ALEXHOST dem Kunden gemäß der Vereinbarung erbringt.

2. VERARBEITUNG PERSONENBEZOGENER DATEN

2.1 Rollen. Bei der gesamten Verarbeitung personenbezogener Daten des Kunden durch ALEXHOST im Zusammenhang mit den Dienstleistungen ist der Kunde der Verantwortliche und ALEXHOST ist der Auftragsverarbeiter. ALEXHOST handelt nicht als Verantwortlicher in Bezug auf personenbezogene Daten des Kunden.

2.2 Anweisungen. ALEXHOST verarbeitet personenbezogene Daten nur nach dokumentierten Anweisungen des Kunden. Die Vereinbarung und diese DPA stellen die vollständigen dokumentierten Anweisungen des Kunden dar. Weitere Anweisungen müssen schriftlich vereinbart werden. Sollte ALEXHOST der Ansicht sein, dass eine Anweisung gegen das Datenschutzrecht verstößt, wird es den Kunden unverzüglich benachrichtigen.

2.3 Umfang. Eine Beschreibung der von dieser DPA abgedeckten Verarbeitungsaktivitäten ist in Anlage 1 aufgeführt.

3. VERPFLICHTUNGEN VON ALEXHOST ALS VERARBEITER

ALEXHOST verpflichtet sich, in seiner Eigenschaft als Verarbeiter:

3.1 Personenbezogene Daten nur gemäß den dokumentierten Anweisungen des Kunden zu verarbeiten, es sei denn, dies ist nach Union oder Mitgliedstaat-Recht oder dem Recht der Republik Moldau erforderlich; in diesem Fall informiert ALEXHOST den Kunden vor der Verarbeitung über diese Anforderung, sofern dies nicht aus Gründen des öffentlichen Interesses verboten ist;

3.2 Sicherzustellen, dass Personen, die zur Verarbeitung personenbezogener Daten berechtigt sind, angemessene Vertraulichkeitsverpflichtungen (ob vertraglich oder gesetzlich) erfüllen;

3.3 Angemessene technische und organisatorische Maßnahmen umzusetzen und aufrechtzuerhalten, um ein dem Risiko entsprechendes Sicherheitsniveau zu gewährleisten, wie in Anlage 2 und Abschnitt 8 dieser DPA festgelegt;

3.4 Die Bedingungen für die Beauftragung von Unterauftragnehmern wie in Abschnitt 7 festgelegt einzuhalten;

3.5 Alle gemäß Artikel 32 der GDPR erforderlichen Maßnahmen bezüglich der Sicherheit der Verarbeitung zu ergreifen;

3.6 Den Kunden durch angemessene technische und organisatorische Maßnahmen und im zumutbaren Umfang bei der Erfüllung seiner Verpflichtung zur Beantwortung von Anfragen von Betroffenen, die ihre Rechte gemäß Kapitel III der GDPR ausüben, zu unterstützen;

3.7 Den Kunden bei der Einhaltung seiner Verpflichtungen gemäß Artikel 32–36 der GDPR (Sicherheit, Meldung von Verstößen, DPIA, vorherige Konsultation) zu unterstützen, unter Berücksichtigung der Art der Verarbeitung und der für ALEXHOST verfügbaren Informationen;

3.8 Nach Wahl des Kunden alle personenbezogenen Daten nach Beendigung der Erbringung der Dienstleistungen zu löschen oder an den Kunden zurückzugeben und vorhandene Kopien zu löschen, sofern dies nicht durch anwendbares Recht erforderlich ist (siehe Abschnitt 10);

3.9 Dem Kunden alle Informationen zur Verfügung zu stellen, die erforderlich sind, um die Einhaltung der in dieser DPA festgelegten Verpflichtungen nachzuweisen, und Audits gemäß Abschnitt 9 zu ermöglichen und daran mitzuwirken.

4. INTERNATIONALE ÜBERMITTLUNG VON PERSONENDATEN

4.1 Sofern die Dienstleistungen die Verarbeitung von Personendaten auf Servern in den Vereinigten Staaten von Amerika oder anderen Ländern beinhalten, für die kein EU-Angemessenheitsbeschluss gilt, wird diese Übermittlung durch die Standardvertragsklauseln geregelt.

4.2 Serverstandorte. Wenn sich Ihre Server in Rumänien, Bulgarien, Schweden, Frankreich oder den Niederlanden (innerhalb des EWR) befinden, ist kein zusätzlicher Übermittlungsmechanismus erforderlich. Übermittlungen in die Schweiz werden durch einen EU-Angemessenheitsbeschluss abgedeckt.

Wenn Personendaten außerhalb des EWR übermittelt werden, muss ein angemessener Übermittlungsmechanismus gemäß GDPR vorhanden sein. Beispielsweise werden Übermittlungen ins Vereinigte Königreich durch einen EU-Angemessenheitsbeschluss abgedeckt, während Übermittlungen in die USA möglicherweise die Standardvertragsklauseln (SCCs) erfordern.

4.3 Der Kunde kann Serverstandorte wählen, die Länder ohne Angemessenheitsbeschluss vermeiden. ALEXHOST wird sich bemühen, solche Anfragen im Rahmen der verfügbaren Dienstoptionen zu erfüllen.

5. RECHTE DER BETROFFENEN PERSONEN

5.1 ALEXHOST wird den Client unverzüglich benachrichtigen, wenn ALEXHOST einen Antrag einer betroffenen Person zur Ausübung ihrer Rechte gemäß Kapitel III der GDPR erhält, soweit dieser angemessen als Bezug zu den dem Client erbrachten Services identifizierbar ist (einschließlich Zugangsrechte, Berichtigung, Löschung, Einschränkung, Datenportabilität oder Widerspruch).

5.2 ALEXHOST wird auf solche Anträge nicht im Namen des Clients antworten, es sei denn, der Client hat dies ausdrücklich schriftlich genehmigt.

5.3 ALEXHOST wird den Client durch angemessene technische und organisatorische Mittel in angemessenem Umfang bei der Erfüllung seiner Verpflichtung zur Beantwortung von Anträgen betroffener Personen unterstützen.

6. PERSONAL

6.1 ALEXHOST stellt sicher, dass alle an der Verarbeitung personenbezogener Daten gemäß dieser DPA beteiligten Mitarbeiter angemessenen vertraglichen Vertraulichkeitsverpflichtungen unterliegen und angemessene Schulungen zum Datenschutz erhalten.

6.2 ALEXHOST beschränkt den Zugriff auf personenbezogene Daten auf diejenigen Mitarbeiter, die einen solchen Zugriff zur Erbringung der Services benötigen.

7. UNTERAUFTRAGSVERARBEITER

7.1 Allgemeine Genehmigung. Der Kunde erteilt ALEXHOST eine allgemeine schriftliche Genehmigung, Unterauftragsverarbeiter mit der Durchführung spezifischer Verarbeitungstätigkeiten im Zusammenhang mit den Dienstleistungen zu beauftragen. Die aktuelle Liste der genehmigten Unterauftragsverarbeiter ist in Anlage 3 dieser DPA aufgeführt, veröffentlicht unter alexhost.com/dpa/.

7.2 Änderungsmitteilung. ALEXHOST teilt dem Kunden beabsichtigte Hinzufügungen oder Ersetzungen von Unterauftragsverarbeitern mindestens 14 Tage im Voraus per E-Mail oder durch Veröffentlichung einer aktualisierten Anlage 3 unter alexhost.com/dpa/ mit. Der Kunde kann einem neuen Unterauftragsverarbeiter durch schriftliche Mitteilung an ALEXHOST innerhalb von 14 Tagen nach der Benachrichtigung widersprechen und dabei die datenschutzrechtlichen Gründe für den Widerspruch angeben. ALEXHOST wird sich in gutem Glauben bemühen, berechtigte Einwände zu berücksichtigen. Sollte der Einwand nicht beigelegt werden und der Kunde dadurch einen wesentlichen Schaden erleiden, kann der Kunde die betreffenden Dienstleistungen mit schriftlicher Mitteilung kündigen.

7.3 Weitergabeverpflichtungen. ALEXHOST wird jedem Unterauftragsverarbeiter Datenschutzverpflichtungen auferlegen, die inhaltlich denen gleichwertig sind, die ALEXHOST unter dieser DPA auferlegt werden, insbesondere bezüglich der Sicherheit der Verarbeitung, Vertraulichkeit und Beschränkungen bei der Weitergabe.

7.4 Haftung. ALEXHOST bleibt dem Kunden gegenüber vollständig haftbar für die Erfüllung der Verpflichtungen jedes Unterauftragsverarbeiters.

8. SICHERHEIT

8.1 ALEXHOST wird die in Anlage 2 festgelegten technischen und organisatorischen Sicherheitsmaßnahmen unter Berücksichtigung des Stands der Technik, der Implementierungskosten sowie der Art, des Umfangs, des Kontexts und der Zwecke der Verarbeitung sowie der Risiken für die Rechte und Freiheiten der betroffenen Personen implementieren und aufrechterhalten.

8.2 Benachrichtigung bei Datenschutzverletzungen. ALEXHOST wird den Kunden unverzüglich und in jedem Fall innerhalb von 72 Stunden nach Bekanntwerden einer Datenschutzverletzung, die personenbezogene Daten betrifft, die unter dieser DPA verarbeitet werden, benachrichtigen. Diese Benachrichtigung muss folgende Informationen enthalten:

(a) eine Beschreibung der Art der Verletzung, einschließlich der Kategorien und der ungefähren Anzahl betroffener Personen und betroffener Datensätze;

(b) Name und Kontaktdaten des Datenschutzbeauftragten oder einer anderen Kontaktstelle, von der weitere Informationen erhältlich sind;

(c) eine Beschreibung der wahrscheinlichen Folgen der Verletzung;

(d) eine Beschreibung der ergriffenen oder geplanten Maßnahmen zur Behebung der Verletzung, einschließlich Maßnahmen zur Minderung ihrer nachteiligen Auswirkungen.

Wenn nicht alle Informationen gleichzeitig verfügbar sind, kann ALEXHOST diese in Phasen ohne undue Verzögerung bereitstellen.

8.3 ALEXHOST wird alle Datenschutzverletzungen dokumentieren und diese Dokumentation dem Kunden auf Anfrage zur Verfügung stellen.

9. AUDITS UND ZERTIFIZIERUNGEN

9.1 ALEXHOST gestattet und unterstützt Audits, die vom Kunden oder von einem vom Kunden beauftragten Auditor durchgeführt werden, unter den folgenden Bedingungen:

(a) der Kunde muss ALEXHOST mindestens 30 Tage vor dem geplanten Audit schriftlich benachrichtigen, es sei denn, ein Notfall im Bereich der Informationssicherheit erfordert eine kürzere Frist;

(b) Audits müssen während der Geschäftszeiten und auf eine Weise durchgeführt werden, die Störungen des Betriebs von ALEXHOST minimiert;

(c) jeder vom Kunden benannte Drittauditor muss (i) kein direkter Konkurrent von ALEXHOST sein; (ii) angemessenen beruflichen Vertraulichkeitsverpflichtungen unterliegen; und (iii) eine Geheimhaltungsvereinbarung in den von ALEXHOST angemessen geforderten Bedingungen unterzeichnen;

(d) der Kunde trägt alle Kosten des Audits, einschließlich der angemessenen Kosten von ALEXHOST für die Unterstützung des Audits.

9.2 Alternativ zu oder ergänzend zu einem direkten Audit kann ALEXHOST dem Kunden relevante Zertifizierungen, Drittaudit-Berichte oder Sicherheitsbewertungen zur Verfügung stellen, die die Einhaltung dieser DPA nachweisen.

10. RÜCKGABE UND LÖSCHUNG VON DATEN

10.1 Nach Beendigung oder Ablauf der Vereinbarung oder auf schriftliche Anfrage des Kunden wird ALEXHOST nach Wahl des Kunden:

(a) alle personenbezogenen Daten an den Kunden in einem strukturierten, gängigen und maschinenlesbaren Format zurückgeben; oder

(b) alle personenbezogenen Daten und alle Kopien davon sicher löschen oder vernichten.

10.2 ALEXHOST wird die Rückgabe oder Löschung innerhalb von 30 Tagen nach dem Beendigungsdatum oder der Anfrage des Kunden abschließen.

10.3 ALEXHOST wird dem Kunden nach Abschluss eine schriftliche Bestätigung der Löschung bereitstellen.

10.4 Ungeachtet des Vorstehenden kann ALEXHOST personenbezogene Daten behalten, soweit dies nach geltendem Recht erforderlich ist, für so lange wie von diesem Recht erforderlich, vorausgesetzt, dass ALEXHOST weiterhin die Vertraulichkeit und Sicherheit solcher Daten gewährleistet und diese nur insoweit verarbeitet, wie es das Recht erfordert.

11. VERPFLICHTUNGEN DES KUNDEN

11.1 Der Kunde erklärt, dass er eine rechtliche Grundlage gemäß Datenschutzrecht für die Verarbeitung personenbezogener Daten hat und dass er alle geltenden Datenschutzanforderungen in Bezug auf die ALEXHOST gemäß dieser DPA bereitgestellten personenbezogenen Daten einhält.

11.2 Der Kunde stellt sicher, dass personenbezogene Daten, die ALEXHOST bereitgestellt werden, fair, transparent und in Übereinstimmung mit geltendem Recht erhoben wurden, einschließlich der Bereitstellung angemessener Datenschutzmitteilungen an betroffene Personen.

11.3 Der Kunde teilt ALEXHOST mit, wenn er besondere Kategorien personenbezogener Daten (Artikel 9 GDPR) zur Verarbeitung als Teil der Services bereitstellt, und stellt sicher, dass eine gültige Bedingung gemäß Artikel 9(2) GDPR für eine solche Verarbeitung gilt.

11.4 Der Kunde informiert ALEXHOST unverzüglich über alle Änderungen seiner Verarbeitungsanweisungen, die sich auf die Verpflichtungen von ALEXHOST gemäß dieser DPA auswirken können.

12. HAFTUNG

12.1 Die Haftung jeder Partei, die sich aus dieser DPA ergibt oder damit zusammenhängt, unterliegt den in der Vereinbarung festgelegten Haftungsbeschränkungen.

12.2 Nichts in dieser DPA beschränkt die Haftung einer Partei gegenüber betroffenen Personen oder gegenüber Aufsichtsbehörden gemäß Datenschutzrecht.

13. ANWENDBARES RECHT UND STREITIGKEITEN

13.1 Dieses DPA unterliegt den Gesetzen der Republik Moldau, unbeschadet der zwingenden Bestimmungen des Datenschutzrechts, das in der Gerichtsbarkeit des Kunden anwendbar ist.

13.2 Alle aus diesem DPA entstehenden oder damit zusammenhängenden Streitigkeiten unterliegen der ausschließlichen Gerichtsbarkeit der Gerichte der Republik Moldau, unbeschadet des Rechts des Kunden, Verfahren vor den Gerichten seines Domizils einzuleiten.

UNTERSCHRIFTEN

Verantwortlicher (Kunde)

[CLIENT COMPANY NAME] [AUTHORISED REPRESENTATIVE NAME AND POSITION]

Unterschrift: _________________

Auftragsverarbeiter (ALEXHOST SRL)

Alexandru Scutaru, Geschäftsführer

Unterschrift: _________________


ANLAGE 1 — BESCHREIBUNG DER VERARBEITUNGSTÄTIGKEITEN

Gemäß Artikel 28(3) DSGVO

A. Gegenstand und Art der Verarbeitung

ALEXHOST SRL erbringt Web-Hosting, Server-Infrastruktur, Virtual Private Server (VPS), dedizierte Server, Domain-Verwaltung, E-Mail-Hosting, SSL-Zertifikatverwaltung, Datenbank-Hosting und verwandte technische Dienstleistungen. Bei der Erbringung dieser Dienstleistungen speichert, überträgt, sichert und ermöglicht ALEXHOST den Zugriff auf Kundendaten (einschließlich personenbezogener Daten der Endnutzer des Kunden) auf seiner Server-Infrastruktur.

Von ALEXHOST als Auftragsverarbeiter durchgeführte Verarbeitungsvorgänge:

  • Speicherung von Kundendaten auf physischer und virtueller Server-Infrastruktur
  • Übertragung von Daten über Netzwerkverbindungen
  • Sicherung und Wiederherstellung von Kundendaten (sofern in der Dienstleistung enthalten)
  • Überwachung der Infrastruktursicherheit (auf Netzwerk-/Infrastrukturebene — keine Inhaltsüberprüfung)
  • Technischer Support-Zugriff auf Kundenserver (auf ausdrückliche Kundenanweisung über authentifiziertes Support-Ticket, protokolliert)
  • Löschung von Kundendaten bei Beendigung des Vertrags

B. Zweck der Verarbeitung

Die Verarbeitung wird ausschließlich zum Zweck der Erbringung der im Vertrag festgelegten Dienstleistungen durchgeführt. ALEXHOST verarbeitet Kundenpersonendaten nicht zu unabhängigen Zwecken.

C. Dauer der Verarbeitung

ALEXHOST wird die personenbezogenen Daten für die Dauer des Vertrags speichern und verarbeiten. Nach Beendigung werden personenbezogene Daten gemäß Abschnitt 10 der DPA gelöscht oder zurückgegeben.

D. Kategorien von betroffenen Personen

Die übermittelten personenbezogenen Daten können die folgenden Kategorien von betroffenen Personen betreffen, wie vom Kunden bestimmt:

  • Endnutzer der Website(n), Anwendung(en) oder Plattform(en) des Kunden, die auf ALEXHOST-Infrastruktur gehostet werden
  • Eigene Kunden oder registrierte Benutzer des Kunden
  • E-Mail-Empfänger, sofern E-Mail-Hosting in den Dienstleistungen enthalten ist
  • Alle anderen natürlichen Personen, deren Daten der Kunde auf ALEXHOST-Infrastruktur speichert

ALEXHOST bestimmt nicht die Kategorien der betroffenen Personen. Der Kunde als Verantwortlicher ist verantwortlich für die Identifizierung aller relevanten betroffenen Personen.

E. Kategorien personenbezogener Daten

Die Kategorien personenbezogener Daten, die verarbeitet werden, können die folgenden umfassen, wie vom Kunden bestimmt:

1. Identifizierungsdaten — Namen, Benutzernamen, Benutzer-IDs 2. Kontaktdaten — E-Mail-Adressen, Telefonnummern, Postanschriften 3. Authentifizierungsdaten — gehashte Passwörter, Sitzungs-Token, Anmeldedatensätze 4. Transaktionsdaten — Bestellungen, Zahlungen, Kaufverlauf 5. Technische Daten — IP-Adressen, Gerätekennung, Browser-Daten, Zugriffsprotokolle 6. Nutzergenerierte Inhalte — Nachrichten, Dateien, auf Kundenservern gespeicherte Uploads 7. Alle anderen Kategorien — wie vom Kunden bestimmt

F. Besondere Kategorien personenbezogener Daten (Artikel 9 DSGVO)

Der Kunde muss ALEXHOST schriftlich benachrichtigen, wenn besondere Kategorien personenbezogener Daten (Artikel 9(1) DSGVO) auf ALEXHOST-Infrastruktur gespeichert werden sollen. Wenn besondere Kategorien personenbezogener Daten betroffen sind, muss der Kunde:

(a) die anwendbare Bedingung gemäß Artikel 9(2) bestätigen;

(b) alle zusätzlichen Sicherheitsanforderungen angeben, die auf solche Daten angewendet werden sollen.

ALEXHOST erfasst oder greift nicht unabhängig auf besondere Kategorien personenbezogener Daten zu und ist sich ihrer Existenz nicht bewusst, sofern sie nicht vom Kunden offengelegt werden.

G. Häufigkeit der Verarbeitung

Die Verarbeitung erfolgt kontinuierlich für die Dauer der Dienstleistungen (24/7 Infrastrukturverfügbarkeit).

H. Empfänger / Weitergabe an Dritte

Personenbezogene Daten, die von ALEXHOST verarbeitet werden, können von Unterauftragsverarbeitern wie in Anlage 3 aufgelistet zugegriffen oder an diese übertragen werden. Alle Unterauftragsverarbeiter sind an gleichwertige Datenschutzverpflichtungen gebunden.


ANLAGE 2 — TECHNISCHE UND ORGANISATORISCHE SICHERHEITSMASSNAHMEN

Gemäss Artikel 32 GDPR

Diese Massnahmen stellen ALEXHOST’s minimale Sicherheitsverpflichtungen dar. ALEXHOST kann nach eigenem Ermessen zusätzliche Massnahmen implementieren.

A. Zugriffskontrolle

1. Rollenbasierte Zugriffskontrolle (RBAC) für alle Infrastruktursysteme — Zugriff wird nach dem Prinzip der minimalen Berechtigung gewährt 2. Multi-Faktor-Authentifizierung (MFA) erforderlich für alle administrativen Zugriffe auf Hosting-Kontrollpanels und Infrastrukturverwaltungssysteme 3. Zugriff auf Client-Serverinhalte nur auf ausdrückliche Anweisung des Clients über authentifiziertes Support-Ticket zulässig; alle Zugriffe protokolliert 4. Entfernung des Zugriffs für beendete Mitarbeiter innerhalb von 1 Arbeitstag 5. Eindeutig benannte Benutzerkonten für alle Systemadministratoren — gemeinsame/Standard-Anmeldedaten verboten 6. Regelmässige Überprüfung der Zugriffsrechte (Minimum: vierteljährlich)

B. Verschlüsselung

7. TLS 1.2 oder höher erzwungen auf allen Client-seitigen Verbindungen und Kontrollpanel-Schnittstellen 8. Verschlüsselung ruhender Daten für auf USA-basierten Servern gespeicherte Client-Daten (AES-256 Minimum); Client-verwaltete Schlüsseloption verfügbar, wo technisch machbar 9. Verschlüsselte Übertragung für alle Gehälts- und Finanzdatenübertragungen an Dritte (SFTP oder gleichwertig) 10. Backups in verschlüsselter Form gespeichert

C. Netzwerk- und Perimetersicherheit

11. Firewall-Schutz auf allen Servern mit Standard-Deny-Richtlinie für nicht wesentliche Ports 12. Intrusion Detection and Prevention System (IDS/IPS) auf der gesamten Infrastruktur 13. DDoS-Mitigationsmassnahmen für gehostete Dienste vorhanden 14. Web Application Firewall (WAF) als optionale Service-Schicht verfügbar 15. Fernzugriff auf Infrastrukturverwaltungssysteme beschränkt auf VPN-Verbindungen mit MFA 16. Netzwerksegmentierung zwischen Client-Umgebungen

D. Verfügbarkeit und Geschäftskontinuität

17. Tägliche automatisierte Sicherung der Infrastruktur und (sofern im Service enthalten) Client-Daten mit getesteter Wiederherstellungsfähigkeit 18. Recovery Time Objective (RTO): < 4 Stunden für kritische Systeme 19. Recovery Point Objective (RPO): < 24 Stunden 20. Backup-Wiederherstellungstests durchgeführt auf Minimum-Quartalsbasis 21. UPS-Schutz (Unterbrechungsfreie Stromversorgung) für Serverinfrastruktur 22. Redundante Netzwerkverbindung

E. Patch-Management und Schwachstellenmanagement

23. Sicherheits-Patches auf Betriebssystemen und kritischer Software auf Minimum-Monatszyklus angewendet; kritische Patches innerhalb von 72 Stunden nach Veröffentlichung angewendet 24. Periodische Schwachstellenscans der Infrastruktur (Minimum: vierteljährlich) 25. Jährliche externe Penetrationstests; Ergebnisse überprüft und Behebung innerhalb von 30 Tagen geplant 26. Antivirus-/Anti-Malware-Schutz auf anwendbaren Systemen

F. Physische Sicherheit

27. Rechenzentren mit eingeschränktem physischem Zugang — nur autorisiertes Personal; Zugriff protokolliert 28. 24/7 CCTV-Überwachung von Rechenzentrumseinrichtungen 29. Besucher-Vorautorisierung und Begleitung erforderlich in allen Rechenzentrumsbereich 30. Physische und Umweltschutzvorrichtungen: Brandbekämpfung, Temperaturregelung, Hochwasserschutz

G. Personal- und Organisationsmassnahmen

31. Alle Mitarbeiter mit Zugriff auf Client-Daten unterliegen bindenden Vertraulichkeitsvereinbarungen 32. Jährliche Datenschutzschulung für alle technischen und administrativen Mitarbeiter 33. Voreinstellungs-Hintergrundüberprüfungen im Einklang mit geltendem lokalen Recht 34. Dokumentierter und getesteter Incident-Response-Plan; 72-Stunden-Benachrichtigung des Clients bei Datenschutzverletzung (gemäss Abschnitt 8.2) 35. Informationssicherheitsrichtlinien intern veröffentlicht und an alle relevanten Mitarbeiter und Sub-processor kommuniziert 36. Designierter Ansprechpartner für Datenschutzangelegenheiten: gdpr@alexhost.com

H. Protokollierung und Überwachung

37. Zugriffsprotokolle für alle administrativen Zugriffe auf Infrastruktur beibehalten: mindestens 12 Monate aufbewahrt 38. Alle Mitarbeiterzugriffe auf Client-Server über Support-Ticket protokolliert im Ticketing-System und auf Anfrage für Client-Inspektion verfügbar 39. Sicherheitsereignisüberwachung und Benachrichtigung vorhanden für anomale Zugriffsmuster

I. Sub-processor-Sicherheit

40. Alle Sub-processor vor Inanspruchnahme auf Sicherheitskonformität bewertet 41. Sub-processor gebunden durch Datenschutzpflichten gleichwertig zu dieser Anlage 42. Sub-processor-Vereinbarungen enthalten Recht von ALEXHOST zur Prüfung der Sub-processor-Sicherheitsmassnahmen


ANLAGE 3 — LISTE DER UNTERAUFTRAGSVERARBEITER

Diese Anlage wird auf alexhost.com/dpa/ veröffentlicht und aktuell gehalten.

ALEXHOST benachrichtigt den Kunden mindestens 14 Tage im Voraus über Änderungen dieser Liste.

Hinweis: Unterauftragsverarbeiter verwalten ALEXHOSTs Infrastruktur. Sie greifen nicht unabhängig auf Kundenprogrammdaten zu oder verarbeiten diese nicht.