RatingStar

Vereinbarung zur Datenverarbeitung

Anlage zu § 9 der AGB · Version 2026-07-20

Diese Vereinbarung wird geschlossen zwischen der Baumgärtner Marketing GmbH, Ritter-von-Eitzenberger-Straße 11, 95448 Bayreuth (nachfolgend „Anbieter") und dem jeweiligen Kunden gemäß den in seinem RatingStar-Konto hinterlegten Stammdaten (nachfolgend „Kunde"). Sie ist Bestandteil des Nutzungsvertrags über die Plattform RatingStar und regelt in Teil A die Verarbeitung personenbezogener Daten im Auftrag des Kunden (Art. 28 DSGVO) und in Teil B die gemeinsame Verantwortlichkeit beim Einsatz des Bewertungssiegels auf der Website des Kunden (Art. 26 DSGVO).

Teil A — Auftragsverarbeitung (Art. 28 DSGVO)

§ 1 Gegenstand und Umfang

Der Anbieter verarbeitet personenbezogene Daten im Auftrag des Kunden ausschließlich im Rahmen der folgenden Funktionen der Plattform:

  1. Bewertungseinladungen: Versand von Einladungs-E-Mails an Empfänger (Name, E-Mail-Adresse), die der Kunde selbst einträgt.
  2. Personalisierte Bewertungs-Codes: Speicherung und Zuordnung von Einmal-Codes mit optionalem Kunden-Namen und optionaler Kunden-E-Mail-Adresse.
  3. Import von Bestandsbewertungen: Entgegennahme, Aufbereitung und Einspielen von Bewertungsdaten aus Drittquellen (z. B. CSV-Export eines anderen Bewertungsdienstes) auf Veranlassung des Kunden — beschränkt auf den Import-Vorgang selbst (vgl. § 2 Abs. 2).
  4. Exporte: Bereitstellung der unter Nr. 1–2 verarbeiteten Daten an den Kunden (z. B. CSV-Download).

§ 2 Abgrenzung — keine Auftragsverarbeitung

(1) Nicht Gegenstand dieser Auftragsverarbeitung sind der Betrieb der Bewertungsplattform als solcher — insbesondere die Entgegennahme, Prüfung, Veröffentlichung, Moderation und Beantwortung von Bewertungen, das öffentliche Verzeichnis sowie die Echtheitsprüfung — und die Auslieferung des Bewertungssiegels (dazu Teil B). Insoweit ist der Anbieter allein Verantwortlicher im Sinne von Art. 4 Nr. 7 DSGVO und handelt nach seinen Bewertungsrichtlinien. Weisungen des Kunden zur Veröffentlichung, Änderung oder Löschung einzelner Bewertungen sind ausgeschlossen; die gesetzlichen Melde- und Beanstandungswege bleiben unberührt.

(2) Beim Import von Bestandsbewertungen (§ 1 Nr. 3) endet die Auftragsverarbeitung mit der Übernahme in das öffentliche Profil; ab diesem Zeitpunkt gelten die importierten Bewertungen als Plattforminhalte im Sinne des Absatzes 1 und werden transparent als importiert gekennzeichnet.

§ 3 Einbeziehung der EU-Standardvertragsklauseln

Für die Verarbeitungen nach § 1 gelten die Standardvertragsklauseln zwischen Verantwortlichen und Auftragsverarbeitern gemäß Durchführungsbeschluss (EU) 2021/915 der Kommission vom 4. Juni 2021 (ABl. L 199 vom 7.6.2021, S. 18) in ihrer jeweils geltenden Fassung. Die Klauseln 1 bis 11 des Beschlusses werden unverändert einbezogen; der Kunde ist „Verantwortlicher", der Anbieter „Auftragsverarbeiter". Die Anhänge I bis IV dieser Vereinbarung (unten) sind die Anhänge im Sinne der Klauseln. Im Fall eines Widerspruchs zwischen dieser Vereinbarung oder den AGB und den Standardvertragsklauseln gehen die Standardvertragsklauseln vor. Der Beschlusstext ist abrufbar unter eur-lex.europa.eu (CELEX 32021D0915).

§ 4 Abschluss in elektronischer Form

Diese Vereinbarung wird in elektronischer Form geschlossen (Art. 28 Abs. 9 DSGVO): Der Kunde bestätigt sie über sein RatingStar-Konto (Einstellungen → Auftragsverarbeitung); Zeitpunkt, bestätigende Person und Version werden dort protokolliert und sind für den Kunden jederzeit einsehbar. Funktionen nach § 1 Nr. 1 und 2 stehen erst nach Bestätigung zur Verfügung.

§ 5 Weisungen, Unterstützung, Löschung und Rückgabe

(1) Weisungen des Kunden erfolgen grundsätzlich über die Funktionen der Plattform (z. B. Eintragen eines Empfängers, Anstoßen eines Imports, Löschen eines Codes) und werden dort systemseitig dokumentiert. Darüber hinausgehende Einzelweisungen bedürfen der Textform an datenschutz@ratingstar.de.

(2) Unterstützung: Bei Betroffenenanfragen (Art. 12 bis 22 DSGVO) sowie bei den Pflichten aus Art. 32 bis 36 DSGVO unterstützt der Anbieter den Kunden unverzüglich, in der Regel innerhalb von fünf Werktagen, und für Anfragen im üblichen Umfang unentgeltlich.

(3) Löschung und Rückgabe: Nach Abschluss der Verarbeitung werden die Daten nach Wahl des Kunden zurückgegeben oder gelöscht. Die Rückgabe steht dem Kunden jederzeit als Selbstbedienung offen (CSV-Export im Konto). Unabhängig davon löscht der Anbieter automatisiert: Code-Daten bei Einlösung oder Löschung durch den Kunden, sämtliche Auftrags-Daten spätestens mit den in der Datenschutzerklärung genannten Fristen nach Vertragsende. Gesetzliche Aufbewahrungspflichten bleiben unberührt.

Anhang I — Parteien

  • Verantwortlicher: der Kunde gemäß den Stammdaten seines RatingStar-Kontos (Firma, Anschrift, Vertretungsberechtigter).
  • Auftragsverarbeiter: Baumgärtner Marketing GmbH, Ritter-von-Eitzenberger-Straße 11, 95448 Bayreuth, Deutschland — datenschutz@ratingstar.de.

Anhang II — Beschreibung der Verarbeitung

  • Kategorien betroffener Personen: Kunden, Interessenten und Kontaktpersonen des Kunden (Empfänger von Bewertungseinladungen bzw. Inhaber personalisierter Codes); beim Import zusätzlich Verfasser der übernommenen Bestandsbewertungen.
  • Kategorien personenbezogener Daten: Name, E-Mail-Adresse, Code-Zuordnung und Einladungs-/Einlösestatus; beim Import zusätzlich die in der Quelldatei enthaltenen Bewertungsdaten (Verfassername bzw. Pseudonym, Bewertungstext, Sternewert, Datum, ggf. Antwort des Kunden). Besondere Kategorien nach Art. 9 DSGVO sind nicht Gegenstand der Beauftragung; enthält eine importierte Bewertung gesundheitsbezogene Angaben, gelten ab Veröffentlichung die Regelungen der Datenschutzerklärung des Anbieters.
  • Zweck: Einholung, Zuordnung und Nachweis echter Kundenbewertungen für den Kunden; Migration von Bewertungs-Bestandsdaten.
  • Art der Verarbeitung: Speicherung, E-Mail-Versand, Zuordnung, Auswertung des Einlösestatus, Export, Löschung — auf Servern in Deutschland.
  • Dauer: Einladungs- und Code-Daten bis zur Einlösung bzw. Löschung durch den Kunden, längstens bis zur Beendigung des Nutzungsvertrags; danach Löschung bzw. Rückgabe nach § 5 Abs. 3 dieser Vereinbarung und den einbezogenen Standardvertragsklauseln.

Anhang III — Technische und organisatorische Maßnahmen (Art. 32 DSGVO)

  • TLS-Verschlüsselung sämtlicher Verbindungen; Content-Security-Policy und vorgelagerte Web-Application-Firewall/DDoS-Abwehr (Cloudflare).
  • Hosting ausschließlich in deutschen Rechenzentren (ALL-INKL.COM, ISO-27001-zertifiziert laut Anbieterangabe).
  • Strikte Mandanten-Isolation: jede Datenzeile trägt eine Mandanten-Zuordnung, jeder Zugriff wird server-seitig gegen sie geprüft; automatisierte Tests sichern die Isolation ab.
  • Rollen- und Berechtigungskonzept (Super-Admin, Gruppen-Admin, Filial-Admin); personalisierte Codes und Einladungsdaten sind nur für Admins der jeweiligen Filiale einsehbar.
  • Zugang nur mit persönlichem Konto; Passwörter werden ausschließlich gehasht gespeichert (bcrypt); server-seitige Sessions mit automatischem Verfall.
  • Protokollierung sicherheitsrelevanter Ereignisse in Anwendungs- und Server-Logs; IP-Adressen werden in den Server-Logs vollständig anonymisiert, Logs nach 7 Tagen gelöscht.
  • Automatisierte Löschroutinen: Code-Daten bei Einlösung/Löschung, Sessions nach 7 Tagen, Daten gekündigter Filialen nach 12 Monaten.
  • Regelmäßige Datensicherungen der Hosting-Umgebung; Wiederherstellbarkeit wird durch den Hoster gewährleistet.
  • Verpflichtung aller mit der Verarbeitung befassten Personen auf Vertraulichkeit; Datenminimierung (es werden nur die für die Funktion erforderlichen Felder erhoben — Name und E-Mail-Adresse sind optional, wo die Funktion es erlaubt).

Anhang IV — Genehmigte Sub-Auftragsverarbeiter

  • ALL-INKL.COM — Neue Medien Münnich, Hauptstraße 68, 02742 Friedersdorf, Deutschland — Hosting und E-Mail-Versand.
  • Cloudflare, Inc., 101 Townsend St., San Francisco, CA 94107, USA — Content Delivery Network und Sicherheitsfilter. Die Übermittlung in die USA ist über die Zertifizierung nach dem EU-US Data Privacy Framework abgesichert.

Der Kunde erteilt die allgemeine schriftliche Genehmigung im Sinne der einbezogenen Standardvertragsklauseln. Über beabsichtigte Änderungen dieser Liste informiert der Anbieter in Textform an die im Konto hinterlegte E-Mail-Adresse; der Kunde kann der Änderung binnen 30 Tagen widersprechen. Ist die Verarbeitung nach § 1 ohne den betreffenden Sub-Auftragsverarbeiter technisch nicht möglich, ruhen die betroffenen Funktionen ab Wirksamwerden des Widerspruchs; das Kündigungsrecht beider Parteien bleibt unberührt.

Teil B — Bewertungssiegel: gemeinsame Verantwortlichkeit (Art. 26 DSGVO)

§ 1 Gegenstand

Bindet der Kunde das Bewertungssiegel (Widget) auf seiner eigenen Website ein, stellt der Browser des Website-Besuchers eine Verbindung zu den Servern des Anbieters her; dabei werden die IP-Adresse und technische Verbindungsdaten des Besuchers übermittelt. Für die Erhebung dieser Daten beim Seitenaufruf und ihre Übermittlung an den Anbieter sind Kunde und Anbieter gemeinsam Verantwortliche (Art. 26 DSGVO). Die weitere Verarbeitung nach Eingang beim Anbieter (Anonymisierung, aggregierte Abrufstatistik, Absicherung) verantwortet der Anbieter allein.

§ 2 Aufgabenverteilung

  • Der Kunde informiert die Besucher seiner Website in seiner Datenschutzerklärung über die Einbindung des Siegels (Art. 13 DSGVO). Der Anbieter stellt hierfür einen Formulierungsvorschlag im Konto bereit (Siegel & Widget → Gestaltung).
  • Der Anbieter verantwortet Betrieb und Absicherung der Auslieferung, setzt keine Cookies ein, greift nicht auf Endgeräte zu, anonymisiert IP-Adressen in den Server-Logs vollständig (Löschung nach 7 Tagen) und speichert Abrufe ausschließlich als anonyme Tagessummen.
  • Das Wesentliche dieser Vereinbarung wird in den Datenschutzerklärungen beider Parteien wiedergegeben (Art. 26 Abs. 2 Satz 2 DSGVO); für den Anbieter im Abschnitt „Bewertungssiegel auf Websites unserer Kunden" der Datenschutzerklärung.

§ 3 Betroffenenrechte

Betroffene Personen können ihre Rechte aus den Art. 15 bis 22 DSGVO sowohl gegenüber dem Kunden als auch gegenüber dem Anbieter geltend machen (Art. 26 Abs. 3 DSGVO). Interne Anlaufstelle ist der Anbieter (datenschutz@ratingstar.de); die Parteien informieren einander unverzüglich über eingehende Anfragen mit Bezug zur jeweils anderen Partei.

§ 4 Sicherheit, Datenpannen, Haftung

(1) Die technischen und organisatorischen Maßnahmen für die Auslieferung des Siegels (Art. 32 DSGVO) legt der Anbieter fest; die Maßnahmen aus Anhang III Teil A gelten sinngemäß. Eine etwaig erforderliche Datenschutz-Folgenabschätzung (Art. 35 DSGVO) für diese Verarbeitung führt der Anbieter durch; jede Partei führt ihr eigenes Verzeichnis von Verarbeitungstätigkeiten (Art. 30 DSGVO).

(2) Bei einer Verletzung des Schutzes personenbezogener Daten mit Bezug zur Siegel-Auslieferung stimmen sich die Parteien unverzüglich, spätestens innerhalb von 24 Stunden ab Kenntnis, über die Melde- und Benachrichtigungspflichten (Art. 33, 34 DSGVO) ab. Die Federführung liegt bei der Partei, in deren Steuerungsbereich der Vorfall fällt — für Vorfälle in der Auslieferungs-Infrastruktur also beim Anbieter.

(3) Gegenüber betroffenen Personen haften die Parteien nach Maßgabe des Art. 82 Abs. 4 DSGVO als Gesamtschuldner. Im Innenverhältnis tragen die Parteien den Schaden entsprechend ihrem Anteil an der Verantwortung für den Umstand, durch den der Schaden entstanden ist (Art. 82 Abs. 5 DSGVO).

§ 5 Änderungen der Verarbeitung

Der Anbieter wird die Auslieferung des Siegels nicht ohne vorherige Ankündigung um Cookies, Endgeräte-Zugriffe oder die Erhebung zusätzlicher personenbezogener Daten erweitern. Kündigt der Anbieter eine solche Änderung an, gilt das Änderungsverfahren nach § 10 der AGB; der Formulierungsvorschlag nach Teil B § 2 wird entsprechend aktualisiert.

Schlussbestimmungen

Diese Vereinbarung gilt für die Dauer des Nutzungsvertrags und endet mit ihm. Änderungen dieser Vereinbarung erfolgen nach dem Verfahren des § 10 der AGB; maßgeblich ist die oben ausgewiesene Version. Im Übrigen gelten die AGB.