Präambel
Dieser Auftragsverarbeitungsvertrag (nachfolgend „AVV" oder „DPA") regelt die Verarbeitung personenbezogener Daten durch Foldercrate (nachfolgend „Auftragsverarbeiter") im Auftrag des Logiwolf-Kunden (nachfolgend „Verantwortlicher") gemäss den jeweiligen datenschutzrechtlichen Vorgaben.
Der AVV gilt für die Verarbeitung personenbezogener Daten von Endnutzern, die der Verantwortliche auf seinen eigenen Websites mittels des Logiwolf-Pixels erfasst. Er bildet zusammen mit den AGB die vertragliche Grundlage des Auftragsverhältnisses.
1. Vertragsparteien
Auftragsverarbeiter:
Foldercrate
E-Mail: privacy@logiwolf.com
Verantwortlicher: Der Logiwolf-Kunde, identifiziert durch die im Logiwolf-Konto hinterlegten Stammdaten.
2. Gegenstand und Dauer der Verarbeitung
2.1 Gegenstand der Verarbeitung ist die Erbringung der Logiwolf-Webanalyse-Dienste gemäss AGB. Dabei werden personenbezogene Daten von Endnutzern verarbeitet, die die Websites des Verantwortlichen besuchen.
2.2 Die Verarbeitung erfolgt für die Dauer des zugrundeliegenden Hauptvertrags (Logiwolf-Abonnement). Der AVV endet mit Beendigung des Hauptvertrags. Die Pflichten aus Ziffer 11 (Rückgabe/Löschung) bestehen darüber hinaus.
3. Art und Zweck der Verarbeitung
3.1 Der Auftragsverarbeiter verarbeitet personenbezogene Daten ausschliesslich zum Zweck der Bereitstellung der Logiwolf-Webanalyse-Dienste. Dies umfasst:
- Erfassung und Speicherung von Pageviews und Sitzungsdaten
- Erstellung anonymisierter Statistiken und Reports
- Erfassung und Speicherung von Heatmap-Daten und anonymisierten Sitzungsaufzeichnungen
- Bereitstellung der Daten im Logiwolf-Dashboard und via API
- Datenexport auf Anforderung des Verantwortlichen
3.2 Die Verarbeitung erfolgt vollständig automatisiert und ohne menschlichen Zugriff durch Mitarbeitende des Auftragsverarbeiters, ausser zu Wartungs- oder Supportzwecken auf Anfrage des Verantwortlichen.
4. Art der personenbezogenen Daten und Kategorien betroffener Personen
4.1 Kategorien betroffener Personen: Besucher der Websites des Verantwortlichen.
4.2 Art der verarbeiteten Daten:
- Aufgerufene URLs und Zeitstempel
- HTTP-Referrer (Quelle der Besucher)
- Anonymisierte Geräteinformationen (Browser, Betriebssystem, Bildschirmauflösung)
- Ungefährer geografischer Standort (Land, optional Region) anhand der gehashten IP-Adresse
- UTM-Parameter und Kampagnen-Identifier
- Vom Verantwortlichen definierte Custom Events und deren Eigenschaften
- Anonymisierte Klick-, Scroll- und Mausbewegungsdaten (Heatmaps)
- Anonymisierte Sitzungsaufzeichnungen mit automatischer Maskierung sensibler Felder
4.3 Nicht verarbeitete Daten: Cookies, Klarnamen, E-Mail-Adressen, Telefonnummern, persistente User-IDs, Geräte-Fingerprints, Cross-Site-Tracking-Daten. Die Erfassung besonderer Kategorien personenbezogener Daten nach Art. 9 DSGVO (Gesundheit, politische Meinung, religiöse Überzeugung etc.) erfolgt nicht.
5. Pflichten des Auftragsverarbeiters
5.1 Der Auftragsverarbeiter verarbeitet personenbezogene Daten ausschliesslich im Rahmen der getroffenen Vereinbarungen und nach dokumentierten Weisungen des Verantwortlichen.
5.2 Der Auftragsverarbeiter informiert den Verantwortlichen unverzüglich, wenn eine Weisung gegen geltendes Datenschutzrecht zu verstossen scheint.
5.3 Der Auftragsverarbeiter gewährleistet, dass alle zur Verarbeitung befugten Personen zur Vertraulichkeit verpflichtet sind oder einer gesetzlichen Verschwiegenheitspflicht unterliegen.
5.4 Der Auftragsverarbeiter ergreift alle nach Art. 32 DSGVO erforderlichen technischen und organisatorischen Massnahmen (TOM, siehe Anhang 1).
5.5 Der Auftragsverarbeiter unterstützt den Verantwortlichen bei der Wahrnehmung der Rechte betroffener Personen sowie bei der Erfüllung der Pflichten nach Art. 32 bis 36 DSGVO.
5.6 Der Auftragsverarbeiter informiert den Verantwortlichen unverzüglich – spätestens innerhalb von 24 Stunden nach Kenntnisnahme – über Verletzungen des Schutzes personenbezogener Daten (Data Breaches).
5.7 Der Auftragsverarbeiter führt ein Verzeichnis aller Verarbeitungstätigkeiten nach Art. 30 Abs. 2 DSGVO und stellt es dem Verantwortlichen auf Anfrage zur Verfügung.
6. Pflichten des Verantwortlichen
6.1 Der Verantwortliche stellt die Rechtmässigkeit der Verarbeitung sicher und ist allein für die Wahrung der Rechte der betroffenen Personen verantwortlich.
6.2 Der Verantwortliche stellt sicher, dass auf seinen Websites eine geeignete Datenschutzerklärung vorhanden ist, die den Einsatz von Logiwolf transparent erläutert (Vorlagentext stellt der Auftragsverarbeiter auf Anfrage zur Verfügung).
6.3 Der Verantwortliche teilt dem Auftragsverarbeiter Anfragen betroffener Personen unverzüglich mit, soweit eine Mitwirkung des Auftragsverarbeiters erforderlich ist.
7. Ort der Verarbeitung und Drittlandübermittlung
7.1 Die Verarbeitung erfolgt ausschliesslich in der Schweiz. Die Daten werden in folgenden Rechenzentren gespeichert:
- Primärer Standort: Zürich, Schweiz
- Sekundärer Standort (Redundanz): Genf, Schweiz
7.2 Eine Übermittlung von Daten in Drittstaaten (ausserhalb der Schweiz und der EU/EWR) findet nicht statt.
7.3 Sollte sich der Ort der Verarbeitung künftig ändern, informiert der Auftragsverarbeiter den Verantwortlichen mindestens 30 Tage im Voraus. Der Verantwortliche hat in diesem Fall ein ausserordentliches Kündigungsrecht.
8. Unterauftragsverarbeiter
8.1 Der Verantwortliche erteilt eine allgemeine Genehmigung zum Einsatz folgender Unterauftragsverarbeiter:
| Unterauftragsverarbeiter | Zweck | Standort |
|---|---|---|
| Logiwolf-Infrastruktur (Foldercrate) | Hosting der Logiwolf-Plattform, Datenspeicherung, Verarbeitung | Schweiz (Zürich, Genf) |
| Hostpoint AG | Hosting der Website logiwolf.com | Schweiz (Rapperswil-Jona) |
| Stripe Payments Europe Ltd. | Abrechnung kostenpflichtiger Abonnements | Irland (EU) |
8.2 Der Auftragsverarbeiter informiert den Verantwortlichen über jede beabsichtigte Änderung in Bezug auf die Hinzuziehung oder Ersetzung anderer Unterauftragsverarbeiter mindestens 30 Tage im Voraus per E-Mail an die im Logiwolf-Konto hinterlegte Adresse. Der Verantwortliche kann gegen eine solche Änderung innerhalb von 14 Tagen Einspruch erheben.
8.3 Bei berechtigten Einwänden des Verantwortlichen hat der Auftragsverarbeiter die Wahl, auf den Einsatz des neuen Unterauftragsverarbeiters zu verzichten oder dem Verantwortlichen ein ausserordentliches Kündigungsrecht zum Zeitpunkt der geplanten Änderung einzuräumen.
8.4 Der Auftragsverarbeiter verpflichtet seine Unterauftragsverarbeiter vertraglich auf die Einhaltung von Datenschutzpflichten, die mindestens denen dieses AVV entsprechen.
9. Unterstützung bei Betroffenenrechten
9.1 Der Auftragsverarbeiter unterstützt den Verantwortlichen mit geeigneten technischen und organisatorischen Massnahmen bei der Erfüllung der Rechte der betroffenen Personen nach Art. 12 bis 22 DSGVO (Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit, Widerspruch).
9.2 Dazu stellt der Auftragsverarbeiter folgende Funktionen im Dashboard bereit:
- Export aller erfassten Daten zu einer Website als CSV oder JSON
- Löschung einzelner Sitzungen oder ganzer Datenbereiche
- Vollständige Datenlöschung bei Vertragsende
9.3 Wendet sich eine betroffene Person direkt an den Auftragsverarbeiter, leitet dieser die Anfrage unverzüglich an den Verantwortlichen weiter.
10. Technische und organisatorische Massnahmen (TOM)
Die vom Auftragsverarbeiter getroffenen technischen und organisatorischen Massnahmen sind in Anhang 1 dieses AVV beschrieben. Der Auftragsverarbeiter ist berechtigt, die TOM anzupassen, sofern dadurch das Schutzniveau nicht unterschritten wird.
11. Kontrollrechte und Audits
11.1 Der Verantwortliche hat das Recht, die Einhaltung dieses AVV durch den Auftragsverarbeiter zu kontrollieren.
11.2 Die Kontrolle erfolgt in der Regel durch Vorlage aktueller Zertifikate, Auditberichte oder einer schriftlichen Selbstauskunft des Auftragsverarbeiters.
11.3 Vor-Ort-Audits sind nach vorheriger Ankündigung von mindestens 30 Tagen während der üblichen Geschäftszeiten möglich. Die Kosten eines solchen Audits trägt der Verantwortliche.
12. Rückgabe und Löschung der Daten
12.1 Nach Beendigung des Hauptvertrags werden die personenbezogenen Daten innerhalb von 30 Tagen vollständig gelöscht.
12.2 Auf ausdrücklichen Wunsch des Verantwortlichen erfolgt die Datenherausgabe vor der Löschung in einem gängigen, maschinenlesbaren Format (CSV oder JSON).
12.3 Gesetzliche Aufbewahrungspflichten (z. B. Rechnungsdaten nach Art. 958f OR) bleiben unberührt. Diese Daten sind nicht Gegenstand der Auftragsverarbeitung.
13. Haftung
13.1 Die Haftung der Parteien richtet sich nach den Bestimmungen der AGB sowie nach den jeweils anwendbaren gesetzlichen Vorschriften.
13.2 Im Aussenverhältnis gegenüber betroffenen Personen haftet der Auftragsverarbeiter gemäss Art. 82 DSGVO mit. Im Innenverhältnis gilt die in den AGB festgelegte Haftungsbegrenzung.
14. Schlussbestimmungen
14.1 Im Falle von Widersprüchen zwischen diesem AVV und den AGB gehen die Bestimmungen dieses AVV vor.
14.2 Änderungen oder Ergänzungen dieses AVV bedürfen der Schrift- oder Textform.
14.3 Sollte eine Bestimmung dieses AVV unwirksam sein, bleibt die Wirksamkeit der übrigen Bestimmungen unberührt.
14.4 Anwendbares Recht und Gerichtsstand richten sich nach den AGB (schweizerisches Recht, Gerichtsstand Solothurn).
Anhang 1: Technische und organisatorische Massnahmen (TOM)
Vertraulichkeit (Art. 32 Abs. 1 lit. b DSGVO)
- Zutrittskontrolle: Schweizer Rechenzentren mit physischen Zugangssperren, Videoüberwachung und 24/7-Sicherheitspersonal
- Zugangskontrolle: Multi-Faktor-Authentifizierung für administrative Zugänge; Passwort-Hashing mit bcrypt/argon2
- Zugriffskontrolle: Rollenbasierte Zugriffsrechte nach Need-to-know-Prinzip; Protokollierung aller administrativen Zugriffe
- Trennungsgebot: Logische Mandantentrennung pro Kunde; getrennte Datenbanken für unterschiedliche Verarbeitungszwecke
- Pseudonymisierung: IP-Adressen werden vor Speicherung gehasht; Sitzungsaufzeichnungen anonymisiert mit automatischer Maskierung von Eingabefeldern, Passwörtern und sensiblen Daten
Integrität (Art. 32 Abs. 1 lit. b DSGVO)
- Weitergabekontrolle: TLS 1.3 Verschlüsselung aller Datenübertragungen; Datenverschlüsselung at-rest mit AES-256
- Eingabekontrolle: Vollständige Protokollierung von Datenänderungen mit Zeitstempel und Benutzer-ID
Verfügbarkeit und Belastbarkeit (Art. 32 Abs. 1 lit. b und c DSGVO)
- Verfügbarkeitskontrolle: Redundante Infrastruktur an zwei Schweizer Standorten (Zürich + Genf); tägliche Backups; Recovery Time Objective (RTO) < 4 Stunden
- Rasche Wiederherstellbarkeit: Dokumentierte Disaster-Recovery-Prozesse; regelmässige Test-Restores
Verfahren zur regelmässigen Überprüfung (Art. 32 Abs. 1 lit. d DSGVO)
- Datenschutz-Management: Dokumentierte Verarbeitungsverzeichnisse; jährliche interne Datenschutz-Audits
- Incident-Response-Management: Definierte Meldeketten und Reaktionszeiten bei Sicherheitsvorfällen (24h-Meldefrist an Verantwortlichen)
- Datenschutzfreundliche Voreinstellungen (Art. 25 DSGVO): Cookieless-First-Architektur; Datensparsamkeit by Design
Auftragskontrolle
- Schriftliche Verträge mit allen Unterauftragsverarbeitern mit Datenschutz-Verpflichtung mindestens auf dem Niveau dieses AVV
- Regelmässige Überprüfung der Unterauftragsverarbeiter (mindestens jährlich)