Auftragsverarbeitungsvertrag
nach Art. 28 DSGVO zwischen dem Kunden (Verantwortlicher) und Daniel Bühner, Kolbergstr. 6b, 83109 Großkarolinenfeld (Auftragsverarbeiter). Er ist Teil jedes Vertrags über Xstrm und gilt mit dessen Abschluss als vereinbart.
1. Gegenstand und Dauer
Wir erfassen und werten Zugriffs-, Fehler- und Laufzeitdaten der Anwendungen aus, die der Kunde an Xstrm anbindet. Der Vertrag läuft so lange wie der Hauptvertrag.
2. Art der Daten und betroffene Personen
Betroffen sind Besucher und Nutzer der Anwendungen des Kunden. Verarbeitet werden:
- Seitenaufrufe: Pfad, Route, Referrer-Domain, Land, Browser, Betriebssystem, Gerätekategorie und ein pseudonymer Besucher-Hash, der nur für einen Tag gilt
- Anfragen: Methode, Adresse, Statuscode, Antwortzeit sowie Anzahl und Dauer von Datenbank-, Cache- und HTTP-Aufrufen
- Fehler: Fehlertyp, Fehlermeldung, Stacktrace, die vollständige Adresse samt Query-String und die Anfrage-Header. Cookies, Zugangsdaten und weitere vom Kunden konfigurierte Felder werden vor dem Versand herausgefiltert.
-
Nur wenn der Kunde es im Paket einschaltet (
XSTRM_SEND_PII): ID und E-Mail-Adresse des angemeldeten Nutzers bei Fehlern
Fehlermeldungen und Adressen können weitere personenbezogene Daten enthalten, wenn die Anwendung des Kunden sie dort hineinschreibt. IP-Adressen werden nicht gespeichert.
3. Weisungen
Wir verarbeiten die Daten nur nach dokumentierter Weisung des Kunden. Die Weisungen ergeben sich aus dem Hauptvertrag und den Einstellungen, die der Kunde im Dienst und im Paket vornimmt. Halten wir eine Weisung für rechtswidrig, sagen wir das dem Kunden unverzüglich.
4. Vertraulichkeit
Alle Personen, die Zugriff auf die Daten haben, sind zur Vertraulichkeit verpflichtet.
5. Sicherheit
Wir treffen die Maßnahmen nach Art. 32 DSGVO, insbesondere:
- Verarbeitung ausschließlich in Frankfurt am Main (AWS eu-central-1)
- verschlüsselte Übertragung (TLS) und verschlüsselte Speicherung
- IP-Adressen werden beim Empfang verworfen, bevor irgendetwas gespeichert wird
- täglich wechselndes Salz für den Besucher-Hash, der Wert des Vortags wird gelöscht
- API-Schlüssel nur als Hash gespeichert und jederzeit widerrufbar
- Trennung der Daten nach Konto und Projekt
- automatische Löschung der Rohdaten nach 30 Tagen und einzelner Fehlerereignisse nach 90 Tagen, jeweils monatsweise. Die Zusammenfassung eines Fehlers (Typ, Meldung, Stelle im Code, Zeitpunkte, Anzahl) bleibt bis zur Löschung des Projekts.
6. Unterauftragnehmer
Der Kunde genehmigt die Unterauftragnehmer auf der Liste der Unterauftragnehmer. Neue kündigen wir 30 Tage vorher per E-Mail an. Der Kunde kann aus wichtigem datenschutzrechtlichem Grund widersprechen und den Vertrag dann zum Wechsel kündigen. Wir verpflichten Unterauftragnehmer vertraglich auf dasselbe Schutzniveau.
7. Unterstützung
Wir unterstützen den Kunden bei Anfragen betroffener Personen und bei seinen Pflichten nach Art. 32 bis 36 DSGVO. Eine Verletzung des Schutzes der Daten melden wir unverzüglich, spätestens innerhalb von 48 Stunden nach Kenntnis.
8. Löschung
Nach Vertragsende löschen wir alle Daten des Kunden innerhalb von 30 Tagen, soweit keine gesetzliche Pflicht zur Aufbewahrung besteht.
9. Nachweise und Kontrollen
Wir stellen dem Kunden die Informationen zur Verfügung, die er zum Nachweis dieser Pflichten braucht. Kontrollen vor Ort sind nach Anmeldung mit angemessener Frist möglich.
Stand: September 2026