REVIEW_DRAFT
Auftragsverarbeitungsvereinbarung (AVV)
Diese Version ist ein dauerhaft abrufbarer Arbeits- und Prüfentwurf. Sie ist nicht zur vertraglichen Nutzung freigegeben und kann weder online noch durch den PDF-Download wirksam angenommen werden.
Dokumentidentität
- Version
- 2026-08-02-review.1
- Stand
- 2. August 2026
- SHA-256 des unpersonalisierten HTML-Vertragskerns
- 809e64f859af8a1bfbcdd3bd91090dccea82686b455fb866f98039a36163b0bd
Unterauftragnehmer-Arbeitsliste
Kein Eintrag gilt allein durch diese Seite als vertraglich oder technisch bestätigt.
Hetzner Online GmbH
Server-, Datenbank-, Cache- und Mail-Infrastruktur
CONTRACT_REVIEW_REQUIRED
Aktuell geschlossene Hetzner-AVV und konkreten Produktstandort im Kundenkonto exportieren.
Offizielle AnbieterquelleCloudflare, Inc.
DNS, CDN, WAF, DDoS- und Bot-Schutz
CONFIG_REVIEW_REQUIRED
DLS/CMB darf nicht als aktiv behauptet werden, bevor Entitlement und Zone-Konfiguration belegt sind.
Offizielle AnbieterquelleAnthropic PBC
Claude API fuer Text-Einordnung und optionale Bild-Text-Extraktion
CONTRACT_REVIEW_REQUIRED
Kein ZDR behaupten. API-Workspace, Features, DPA, SCC und aktuelle Subprocessor-Liste belegen.
Offizielle Anbieterquelle
TOM-Evidenzstatus
Mandanten- und Berechtigungsgrenzen
CODE_VERIFIED
Serverseitige orgId-/Rollenpruefungen an geschuetzten Konto-, Scan- und Exportpfaden.
Authentisierung und Missbrauchsschutz
CODE_VERIFIED
Gehashte Passwoerter/Token, MFA-Pfade, Rate-Limits; Rate-Limit-Schluessel werden HMAC-pseudonymisiert.
Datenminimierung fuer Scan-URLs und Embeds
CODE_VERIFIED
Credentials, Tracking-/Token-/Session-Parameter werden an neuen Scan-Persistenzgrenzen entfernt; Embed-Responses setzen no-referrer.
Loeschfristen
CODE_VERIFIED
Taeglicher Retention-Cron nutzt den zentralen Retention-SSOT; Ausfuehrung und Backups sind betrieblich zu ueberwachen.
Transport, Edge, Backups und Wiederanlauf
CONFIG_REVIEW_REQUIRED
Produktive TLS-, Cloudflare-, Backup-, Restore- und Zugriffskonfiguration ist durch signierte Exporte/Protokolle nachzuweisen.
Offene Freigabe-Gates
- Interne, quellenbasierte Prüfung des Vertragstextes, der Rollen und des Annahmeverfahrens mit dokumentierter Owner-Freigabe.
- Vertragsbelege, SCC/Transferprüfung und aktuelle Unterauftragnehmerlisten.
- Signierte Exporte/Protokolle der produktiven Region-, Log-, Backup- und Restore-Konfiguration.
- Freigabe und Ausführung der vorbereiteten Datenbankmigration für Annahmeevidenz.